Het Haagse advocatenkantoor Pels Rijcken heeft deze week berichtgeving over zijn cookiebeleid tegengesproken. Het kantoor zegt dat de website voldoet aan de Europese privacyregels. De discussie draait om het plaatsen van trackingcookies en de manier waarop toestemming wordt gevraagd. Het onderwerp is belangrijk, omdat cookies persoonsgegevens kunnen zijn onder de AVG en de ePrivacy-regels.
Pels Rijcken betwist overtreding
Pels Rijcken reageert op kritiek dat bezoekers zouden worden gevolgd zonder geldige toestemming. Het kantoor stelt dat de site noodzakelijke en statistische cookies anders behandelt dan marketingcookies. Marketingcookies worden, zo zegt het kantoor, pas geplaatst na een duidelijke keuze van de gebruiker. Ook zou de cookiebanner het verschil tussen deze categorieën uitleggen.
Het kantoor benadrukt dat het beleid is ingericht op naleving van de AVG en de ePrivacy-regels. Daarbij hoort dat toestemming vrij, specifiek en geïnformeerd moet zijn. Pre-aangevinkte vakjes of vage taal horen daar niet bij. Pels Rijcken noemt de eerdere berichtgeving onjuist en zegt transparant te willen zijn over gebruikte technieken.
De inzet is groot, juist voor juristen. Advocaten verwerken gevoelige gegevens en werken vaak voor overheden en semipublieke instellingen. Al wekt deze discussie vooral reputatierisico, een formele vaststelling van een overtreding kan ook leiden tot handhaving. Dat kan variëren van een aanwijzing tot een boete.
Voor bezoekers is de kernvraag simpel: start het volgen al vóórdat je “akkoord” geeft? Als dat gebeurt, is er meestal sprake van een overtreding. Een heldere banner en terugroepbare toestemming zijn daarom nodig. Pels Rijcken zegt dat dit op de site goed is geregeld.
Toestemming moet vrij zijn
Cookies zijn kleine tekstbestanden die een website op je apparaat zet. Trackingcookies volgen je gedrag over meerdere sites om een profiel te maken. Functionele cookies zorgen juist alleen dat een site werkt, zoals het onthouden van je taalinstelling. Voor tracking is voorafgaande toestemming verplicht.
Trackingcookies zijn bedoeld om gedrag over websites heen te volgen en zo een persoonlijk profiel op te bouwen voor advertenties of analyses.
De ePrivacy-richtlijn en de AVG stellen heldere eisen aan toestemming. Die moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn. Geen vooraf aangevinkte vakjes en geen “alles of niets”-keuze. Bezoekers moeten ook net zo makkelijk weigeren als accepteren.
De Autoriteit Persoonsgegevens en de Autoriteit Consument & Markt treden op tegen misleidende cookiebanners en zogenoemde dark patterns. Organisaties moeten kunnen aantonen wanneer en waarvoor iemand toestemming gaf. Ook moet toestemming net zo makkelijk kunnen worden ingetrokken. Dit heet verantwoordingsplicht onder de AVG.
Voor organisaties met publieke taken of gevoelige data geldt extra zorgplicht. Dat betekent: dataminimalisatie, zo min mogelijk derde partijen, en duidelijke uitleg. Wie toch marketingtools gebruikt, moet eerst een geldige grondslag hebben. Zonder die basis is tracking niet toegestaan.
Techniek achter de banner
Veel sites gebruiken een consent management platform (CMP) om keuzes vast te leggen. Sommige CMP’s werken met het IAB Transparency & Consent Framework, een industrienorm voor het doorgeven van toestemmingssignalen. Die standaard staat onder toezicht van Europese privacytoezichthouders. Het doel is consistente, controleerbare toestemming per doeleinde en per aanbieder.
Technisch controleer je naleving door te kijken welke verzoeken de site verstuurt vóór en ná een klik op de banner. Starten advertentienetwerken, tags of pixels al vóór akkoord, dan gaat het vaak mis. Ook Google’s Consent Mode vereist sinds 2024 in de EU expliciete signalen per doel. Zonder actieve toestemming horen advertentiefuncties uit te blijven.
Analytics kan soms met extra waarborgen, zoals IP-anonimisering en korte bewaartermijnen. Toch blijft het persoonsgegevens verwerken als iemand herleidbaar is. Werk je met externe aanbieders, dan heb je verwerkersovereenkomsten en duidelijke doelen nodig. Een actuele lijst van leveranciers in de banner vergroot de transparantie.
Regelmatig testen is nodig, want scripts en leveranciers veranderen. Een auditlog van toestemmingen helpt bij controles door de AP. Documenteer ook welke cookies per categorie vallen en waarom. Zo maak je zichtbaar dat je de verantwoordingsplicht serieus neemt.
Nederlandse en Europese context
In de EU vormen de ePrivacy-richtlijn en de AVG het kader voor cookies en tracking. De Europese toezichthouders scherpen hun interpretaties en controles aan. Tegelijk verbieden regels tegen misleiding het sturen naar “accepteren” met kleur of designtrucs. Dat raakt direct de opzet van veel cookiebanners.
In Nederland houden AP en ACM toezicht op respectievelijk privacy en misleidende interfaces. Zij kunnen waarschuwen, normen verduidelijken en boetes opleggen. Organisaties doen er goed aan hun cookiebanners te herontwerpen als weigeren lastiger is dan accepteren. Ook moeten zij bezoekers eenvoudig achteraf hun toestemming laten aanpassen.
Bij overheden en partijen die voor de overheid werken, is “privacy by design” verplicht. Dat betekent standaard uitgeschakelde tracking en alleen inschakelen na duidelijke toestemming. Wie profielen voor marketing wil, moet dat expliciet, begrijpelijk en eerlijk vragen. Zonder toestemming zijn gepersonaliseerde advertenties niet toegestaan.
- Zorg voor even grote “Accepteren” en “Weigeren”-knoppen in de eerste laag.
- Blokkeer alle marketing- en advertentietrackers tot na toestemming.
- Publiceer een actuele lijst met gebruikte cookies en leveranciers.
- Log consent-beslissingen en bied een makkelijke intrekknop op elke pagina.
Wat betekent dit nu
Op het moment van schrijven is er geen sanctie of besluit over deze zaak bekend. De reactie van Pels Rijcken laat zien dat organisaties sneller uitleg geven bij privacykritiek. Toch eindigt de discussie pas als onafhankelijke tests bevestigen dat er geen tracking vóór toestemming plaatsvindt. Transparantie en meetbare naleving zijn daarbij doorslaggevend.
Voor andere websites is de les duidelijk: zet marketingcookies standaard uit en vraag gericht toestemming. Maak weigeren net zo makkelijk als accepteren, zonder druk of misleiding. Controleer met technische tools wat er vóór een klik op de banner al gebeurt. En houd leveranciers en scripts strak bij in je register.
Let ook op de rol van algoritmen achter advertentienetwerken. Trackingdata voeden profielen en automatische besluitvorming. Zonder geldige toestemming is die datastroom niet toegestaan. Een strakke cookielaag is dus niet alleen UX, maar ook juridisch risicobeheer.
Mocht de AP of ACM vervolgacties aankondigen, dan kan dat gevolgen hebben voor vergelijkbare sites in Nederland. Denk aan aangescherpte richtsnoeren of themacontroles. Wie nu al voldoet, verkleint het risico op ingrijpen. Wie twijfelt, laat een technische en juridische audit uitvoeren.
