Tracking-pixel-audit: AVG- & ePrivacy-conformiteit voor mkb
Pixels delen bezoekersdata met advertentienetwerken bij elke firing. Wat een audit controleert, waarom pixels het meest beboete element op mkb-sites zijn, en hoe je ze conform houdt.
Op de meeste mkb-sites is het grootste risico niet de banner maar de pixels erachter. Pixels firen standaard bij pageload. In de EU/UK is dat bij elke bezoek een overtreding.
Dit artikel beschrijft wat een tracking-pixel-audit controleert, het gedrag per platform, en de twee installatiepatronen die werken.
Wat een pixel echt doet
- Browser stuurt een HTTP-verzoek naar het platform.
- Bevat URL, referer, IP, user agent, schermgrootte en custom parameters.
- Er worden cookies gezet. De belangrijkste zijn first-party cookies op jouw domein (
_fbp,_fbc), geschreven door de JavaScript van de pixel zelf, en juist daarom overleven ze het blokkeren van third-party cookies in Safari en Firefox. Bij login wordt het bezoek sowieso aan de identiteit gekoppeld. - Pixel laadt zijn JS en kan extra events firen.
Voor EU/UK-bezoekers is alles vanaf stap 1 verwerking van persoonsgegevens. Enige haalbare grondslag: toestemming, vóór firing.
Per platform
Meta Pixel
Standaard-snippet laadt fbevents.js direct en fired PageView. Meest voorkomende fout op EU-mkb.
TikTok Pixel
Ook bij pageload. Veracly observeert de toestand vóór toestemming: of analytics.tiktok.com een pixel-hit krijgt voordat de bezoeker ergens mee heeft ingestemd. Of je CMP daarna correct ttq.consent('granted') aanroept, is een handmatige controle: wij klikken je banner niet aan en zien de aanroep na acceptatie dus nooit.
LinkedIn Insight Tag
Op elke pagina, zet first- en third-party cookies. Vaak niet afgeschermd op B2B-sites.
Google Ads Conversion Tracking
Geïntegreerd met Consent Mode v2. Veracly registreert of er vóór toestemming een conversie- of remarketingverzoek naar googleadservices.com of doubleclick.net uitgaat. De consent-state binnen gtag wordt niet uitgelezen en de inhoud van verzoeken wordt niet geïnspecteerd: de bevinding gaat over het verzoek, niet over de payload.
Waarom dit het #1-risico is
Firing vóór toestemming is de overtreding die een toezichthouder zonder moeite kan bewijzen: site openen, netwerktab openen, verzoek ziet uitgaan voordat de banner is aangeraakt. Het best gedocumenteerde Europese voorbeeld is Zweeds: in 2024 beboette de IMY Apoteket met circa 3,2 mln euro voor het delen van gegevens via de Meta-pixel.
Eerdere versies van dit artikel noemden hier een CNIL-handhavingsprioriteit 2024 rond pixels en een reeks Italiaanse sancties van 5.000 tot 50.000 euro tegen kleine e-commercesites. Geen van beide hield stand bij bronverificatie, dus beide zijn geschrapt en niet vervangen. De verdedigbare versie is smaller en blijft ongemakkelijk: het technische gebrek is in seconden aan te tonen, het komt op een groot deel van de mkb-sites voor, en klein zijn haalt je niet uit het toepassingsbereik.
De twee patronen die werken
Patroon 1: CMP-gegate script-load
Schoonste aanpak. De CMP stuurt een event bij toestemming; je laadt het pixel-snippet pas dan.
Patroon 2: consent mode
Ondersteund door Google, Meta, TikTok: het script laadt maar blijft anoniem tot toestemming. Pragmatisch, de Hamburg DPA heeft twijfels geuit over "gemodelleerde" signalen.
Veracly vergelijkt uitgaande verzoeken met een handmatig samengesteld register van 69 trackers, en herkent ze aan hun firing-endpoints in plaats van hun loader-scripts, zodat een tag die Consent Mode correct tegenhoudt niet wordt gemeld alsof hij was gefired. Per match krijg je de request-URL, het moment ten opzichte van de banner, de waargenomen cookies en storage-keys, en een copy-paste fix voor je CMP/GTM.
Drie grenzen, meteen genoemd. Het register wordt tussen releases met de hand bijgehouden: een tracker die nog niemand heeft toegevoegd, wordt niet herkend. Alles wat de browser nooit bereikt, valt buiten een browserscan (Meta Conversions API, server-side GTM-container, tagging-endpoint op je eigen domein). En geplande herscans zijn maandelijks op Starter; wekelijks en dagelijks horen bij de hogere pakketten. Voer een scan uit.
Veelgestelde vragen
Hebben tracking-pixels toestemming nodig onder AVG?
Ja. Meta Pixel, TikTok Pixel, LinkedIn Insight Tag, Google Ads, Pinterest Tag en gelijken zijn third-party trackers die data op het apparaat opslaan en naar het platform sturen. Toestemming is verplicht vóór firing.
Verschil tussen pixel en cookie?
Een cookie is een bestand op het apparaat. Een pixel is een afbeelding of JS die bij laden een HTTP-verzoek doet, URL, referer, IP, user agent, custom parameters. De meeste pixels zetten ook cookies.
Vermijdt server-side tracking de toestemming?
Nee. Server-side tracking (bv. Meta Conversions API) vereist nog steeds AVG-toestemming bij identificeerbare data. Het verandert alleen het kanaal, niet de grondslag.
Hoe installeer ik een pixel conform?
Twee patronen: (1) Pixel achter de consent gate van de CMP, alleen laden na acceptatie advertentiecookies. (2) Consent mode van het platform (Google Consent Mode v2, Meta data processing, TikTok Consent API).
Zie waar je site staat.
Voer een gratis Veracly-scan uit en ontvang een multi-jurisdictie-rapport, EAA, AVG, ADA, UK Equality Act, AODA, met copy-paste-fixes voor ontwikkelaars.
Gratis scan starten