Wat is een AVG-cookie-audit? (En hoe je hem in 2026 doorstaat)
Een AVG-cookie-audit controleert toestemming vóór elke niet-essentiële cookie of tracker. Wat de AP daadwerkelijk bekijkt, de meest voorkomende fouten en hoe je slaagt.
De AVG bestaat acht jaar, en de meest voorkomende compliance-fout op mkb-sites is nog steeds de cookiebanner. Elke EU-toezichthouder heeft hierover richtlijnen; bijna allen hebben minstens één boete uitgedeeld. De lat ligt niet hoog, hij is specifiek.
Een AVG-cookie-audit is de gestructureerde controle die aangeeft of je site een onderzoek door de AP, ICO, CNIL of Garante zou doorstaan. Dit artikel beschrijft wat de audit doet, welke regels het toepast en welke fouten we het vaakst zien op mkb-sites.
De juridische basis, in begrijpelijke taal
Twee regels. De ePrivacy-richtlijn (art. 5(3)) en, in Nederland, artikel 11.7a Telecommunicatiewet: vereisen toestemming voordat enige niet-strikt- noodzakelijke informatie wordt opgeslagen op of gelezen van het apparaat. De AVG (art. 4(11), art. 7) definieert geldige toestemming: vrij, specifiek, geïnformeerd, ondubbelzinnig en even makkelijk in te trekken als te geven.
Wat de audit stap voor stap controleert
1. Netwerkregistratie bij de eerste paginalading
De audit bezoekt je site als een verse gebruiker en registreert elke cookie, elke localStorage-actie en elk netwerkverzoek vóór interactie met de banner. Alles niet-essentieel hier is een overtreding.
2. Cookie- en opslag-inventarisatie
De audit lijst elke cookie en elke opslagsleutel op, met het domein dat hem heeft gezet. Meer niet: we registreren naam en domein, nooit de waarde, en de bewaartermijn en het doel van een cookie zijn op het netwerk niet zichtbaar, dus die rapporteren we niet. We leggen de inventarisatie ook niet automatisch naast je cookieverklaring, want een vergelijking van verklaard tegen waargenomen is leeswerk, geen machinecontrole. Doe het zelf, onze inventarisatie op het ene scherm en je verklaring op het andere. De meeste mkb-cookieverklaringen zijn verouderde sjablonen, en toezichthouders lezen ze.
3. Banner-ontwerp
Toezichthouders hebben vijf patronen benoemd. Twee daarvan zijn uit de markup van de banner af te lezen, en die controleert Veracly automatisch:
- Even zwaar wegende Accepteren-/Weigeren-knoppen op de eerste laag. Weigeren verstoppen achter een instellingen-link is geen vrije toestemming. Op 31 december 2021 beboette de CNIL Google met 150 M€ en Facebook Ireland met 60 M€ voor precies dit. We vergelijken beide knoppen zoals ze in de DOM staan: soort, zichtbaarheid en visueel gewicht. Het is een inspectie van het ontwerp, geen test van wat er na een klik gebeurt.
- Geen voorgevinkte vakjes. Elke categorie, analytics, marketing, functioneel, staat standaard uit.
De andere drie wegen even zwaar en zijn niet uit één momentopname van de pagina op te maken. Loop ze zelf na:
- Granulaire categorieën. Eén enkele "alles accepteren"-knop is niet meer voldoende.
- Intrekken even makkelijk als toestemmen, een permanente "Cookie-instellingen"-link in de footer.
- Geen dark patterns. Geen countdown, geen "doorgaan = toestemming", geen "gerechtvaardigd belang" voor advertenties.
4. Bewijs van toestemming
De AVG vereist dat je per bezoeker kunt aantonen wat is toegestaan. Een moderne CMP doet dat; eigen banners bijna nooit.
5. Gedrag van third-party scripts
Veracly legt elk third-party script, elke cookie en elke opslagactie vast die vóór enig toestemmingsgebaar afgaat, de toestand vóór toestemming waar toezichthouders het meest naar kijken. We klikken je banner nooit aan, en dat is bewust: een klik zou zelf een toestemmingsgebaar zijn en de meting vervuilen waarvoor we kwamen. Daarmee is er ook geen tweede ronde ná toestemming. Wil je verifiëren dat scripts een gemaakte keuze respecteren, loop dan elk pad zelf: "Alles accepteren", "Alles weigeren" en elke granulaire deelkeuze, in een verse privévenster met het tabblad Netwerk open. Veel voorkomende fout: een script dat toch laadt na Weigeren, meestal door een tag manager met een verkeerde trigger.
Meest voorkomende fouten op mkb-sites
Meta Pixel die op pageload afgaat. Het standaard-snippet komt in <head> en vuurt direct. In de EU bij elke bezoek een overtreding.
Google Analytics zonder consent gate. Consent Mode v2 is bij de meeste mkb-bedrijven niet ingericht.
Hotjar/Microsoft Clarity/Hubspot opnamen vóór toestemming. Session-recorders leggen invoer vast, zonder toestemming een duidelijke ePrivacy-overtreding.
"Door verder te gaan stem je in". Geweigerd door elke EU-toezichthouder. Vandaag vervangen.
Hoe je slaagt voor de audit
- Installeer een echte CMP die toestemming vastlegt (Cookiebot, Usercentrics, Iubenda, OneTrust, Termly).
- Verplaats alle analytics-, advertentie- en recording-scripts achter de consent gate.
- Banner met gelijkwaardige knoppen, zonder voorgevinkt, met granulaire toggles.
- Persistente "Cookie-instellingen"-link in de footer.
- Cookieverklaring opnieuw genereren zodat hij overeenkomt met wat de site echt doet.
- Opnieuw scannen op de toestand vóór toestemming, daarna zelf de Accepteren- en Weigeren-paden nalopen in een privévenster.
Cookie-compliance breekt stilletjes. Marketing voegt een tag toe, een dev plaatst een chat, een derde partij update zijn script. Het patroon dat werkt voor het mkb: baseline-scan, fixes, dan geplande herhaalscans die de inventarisatie elke keer opnieuw opbouwen, zodat nieuwe dingen in het volgende rapport opduiken.
Dat is wat Veracly doet, een gratis baseline-scan van één pagina, daarna geplande herhaalscans op de betaalde plannen. Over het waarschuwen zijn we precies: je krijgt een e-mail zodra een rapport klaar is, en een alert wanneer je gemiddelde score verder daalt dan de drempel die je hebt ingesteld. We vergelijken nog geen bevindingen- of trackerlijsten tussen scans, dus een nieuwe tracker bereikt je als scoredaling en als regel in het volgende rapport, niet als "nieuwe tracker"-melding. Voer een scan uit.
Veelgestelde vragen
Wat is een AVG-cookie-audit?
Een gestructureerde controle dat toestemming wordt vastgelegd voor enige niet-essentiële cookie of tracker. Het registreert de third-party requests bij de allereerste paginalading, plus de naam en het domein van elke cookie en elke opslagsleutel die vóór enig toestemmingsgebaar wordt geschreven. Die inventarisatie naast je gepubliceerde cookieverklaring leggen is de handmatige stap die daarop volgt.
Welke cookies hebben toestemming nodig?
Strikt noodzakelijke cookies (sessie, beveiliging, load-balancing, opslaan van de toestemming zelf) niet. Alle andere wel, analytics, advertenties, personalisatie, A/B-testen, sessie-opnames en elke third-party widget met eigen cookies.
Is GA4 standaard AVG-conform?
Nee. GA4 vereist in de EU expliciete toestemming voordat data de browser verlaat, met IP-anonimisering en EU-opslag waar mogelijk. De CNIL en het Italiaanse Garante hebben specifieke GA4-configuraties onrechtmatig verklaard. Consent Mode v2 is geen wettelijke verplichting maar een productvoorwaarde van Google voor advertentiefuncties in de EER.
Hoeveel boete krijg je voor een niet-conforme banner?
Sterk wisselend. Op 10 december 2020 legde de CNIL Google in één besluit 100 M€ op (60 M€ tegen Google LLC en 40 M€ tegen Google Ireland) voor advertentiecookies zonder toestemming; op 31 december 2021 volgden 150 M€ tegen Google en 60 M€ tegen Facebook Ireland omdat weigeren moeilijker was gemaakt dan accepteren. Op 1 september 2025 beboette de CNIL Google met 325 M€ en SHEIN met 150 M€. In Nederland ligt het veel lager: de hoogste cookieboete van de AP is 600.000 € tegen AS Watson (Kruidvat) uit juli 2024, in juni 2025 in bezwaar teruggebracht tot 50.000 €.
Zie waar je site staat.
Voer een gratis Veracly-scan uit en ontvang een multi-jurisdictie-rapport, EAA, AVG, ADA, UK Equality Act, AODA, met copy-paste-fixes voor ontwikkelaars.
Gratis scan starten