Zonder geldige toestemming is de cookie onrechtmatig
De rechtspraak laat weinig ruimte. Een voorgevinkt vakje is geen toestemming, en cookies plaatsen zonder geldige toestemming is onrechtmatig. Toestemming moet vrij, specifiek, geinformeerd en ondubbelzinnig zijn, en even makkelijk in te trekken als te geven.
Wat al beslist is, zodat je het niet opnieuw hoeft te bewijzen¶
De vier eisen aan toestemming, vrij, specifiek, geïnformeerd en ondubbelzinnig, staan in artikel 4 lid 11 van de AVG en zijn elders in dit werk uitgewerkt. Dit stuk gaat over de stap daarna: hoe je van een overtuiging een dossier maakt.
Begin bij wat rechters al hebben vastgelegd, want dat scheelt je de helft van je bewijslast.
Planet49, Hof van Justitie van de Europese Unie, Grote kamer, 1 oktober 2019, zaak C-673/17, ECLI:EU:C:2019:801. Het Hof besliste drie dingen. Toestemming is niet rechtsgeldig gegeven "door middel van een standaard aangevinkt selectievakje dat deze gebruiker moet uitvinken ingeval hij weigert zijn toestemming te geven". De uitleg verschilt niet naargelang de opgeslagen of gelezen informatie al dan niet persoonsgegevens betreft. En de aanbieder moet informeren over de levensduur van de cookies en over de vraag of derden toegang hebben.
Dat tweede punt is voor een technisch dossier het belangrijkste. Je hoeft niet eerst te bewijzen dat er persoonsgegevens in het spel zijn. De vraag is of er is opgeslagen of gelezen.
Rechtbank Rotterdam, 19 november 2025, ECLI:NL:RBROT:2025:14138, zaaknummer C/10/677340 HA ZA 24-317. Dit is een civiele bodemprocedure die Criteo SA zelf aanspande tegen een particulier, en verloor. In reconventie kreeg de particulier een verklaring voor recht dat Criteo onrechtmatig jegens hem had gehandeld door zonder toestemming third party cookies te plaatsen, plus een verbod.
Voor een Nederlandse klager is dat de belangrijkste uitspraak van de afgelopen jaren. Een burger haalde bij de civiele rechter een verklaring voor recht binnen tegen een advertentiebedrijf, zonder tussenkomst van een toezichthouder.
Ter onderscheiding, want deze twee worden verward: de Franse toezichthouder CNIL legde Criteo op 15 juni 2023 een boete van 40 miljoen euro op, délibération SAN-2023-009. De Conseil d'État verwierp het beroep daartegen op 4 maart 2026, nummer 482872. Dat is een bestuursrechtelijke zaak in Frankrijk. De Rotterdamse zaak is civiel en Nederlands.
Het dossier dat een toezichthouder aankan¶
Een klacht die zegt "ze traceren mij" komt zelden ver. Hieronder staat de opbouw die wel standhoudt, in de volgorde waarin een beoordelaar hem leest.
0 de vraag, in één zin
1 het meetprotocol
2 de ruwe opnames
3 het manifest met hashes
4 het verschil tussen de drie modi
5 de juridische kwalificatie per bevinding
6 wat je uitdrukkelijk niet beweertOnderdeel 1 is waar de meeste dossiers stuk gaan. Een meetprotocol dat een ander kan overdoen, bevat minstens dit:
de exacte URL, inclusief protocol en eventuele query
datum en tijdstip in UTC, met de bron van de klok
browser en versienummer
of het profiel vers was en of er extensies aanstonden
vanaf welke provider en welk land is gemeten
wat er precies is geklikt, in welke volgorde
hoe lang er is gewacht voordat de opname werd gestoptDat laatste is minder triviaal dan het klinkt. Een deel van het trackerverkeer komt pas los na scroll, na inloggen of na een schermovergang. Op 183 van de 1.718 gemeten overheidssites verschenen trackers pas na scroll of interactie. Op de NPI-set was dat 23 van de 32 sites. Zie Niet alles vuurt bij opstart, sommige trackers wachten op jou.
Onderdeel 3 is degene die iedereen overslaat. Bereken een SHA256-hash over elk ruw bestand en leg die vast met datum en tijd. Zonder die keten is je meting zes maanden later onverdedigbaar tegen "dat kan niet, wij hebben dat nooit gehad". Anker de hash aan de ruwe opname, want een latere analysestap kan afgeleide bestanden herschrijven en dan wijzen je hashes naar gegevens die niet meer bestaan. Zie Hoe mijn scanner werkt, van bezoek tot bewijsstuk en Netwerkverkeer lezen via HAR-files.
Herhalen, en de spreiding rapporteren¶
Eén meting kan een toevalstreffer zijn. Ik heb dat getoetst over vijf runs.
Van de sites die in drie of meer runs voorkwamen, 434 stuks, was het mediane verschil tussen de laagste en de hoogste meting 0,0. De typische site is dus stabiel. De staart is dat niet:
site laagste hoogste
veva.nl 4 46
werkenbijdefensie.nl 13 53
2todrive.nl 1 30
nkw2023.nl 1 9
cultuurparticipatie.nl 11 18Wat je daarmee doet: meet minstens drie keer, rapporteer het bereik in plaats van één getal, en gebruik de laagste meting als ondergrens. Een tegenpartij die één afwijkende run laat zien, heeft dan niets in handen.
Wat een klacht kansrijk maakt¶
Zes dingen, in volgorde van hoe vaak ik ze mis zie gaan.
Je bent zelf betrokkene. Dit is de valkuil voor onderzoekers. Het Landgericht München I, dat op 20 januari 2022 nog schadevergoeding toekende in de Google Fonts-zaak, sneed op 30 maart 2023 in zaak 4 O 13063/22 de claimgolf af wegens ontbrekende "persönliche Betroffenheit" bij bezoeken die door een crawler waren gedaan, en wegens rechtsmisbruik onder paragraaf 242 BGB. Wie met een scanner meet en vervolgens namens zichzelf klaagt, moet de pagina ook zelf als mens hebben bezocht en dat kunnen laten zien.
Eén scherpe overtreding boven twintig vage. Artikel 11.7a lid 1 van de Telecommunicatiewet vraagt alleen of er is opgeslagen of gelezen zonder voorafgaande toestemming. Dat is de kortste route van meting naar norm. Zie De cookiewet is de snelste toets die een meting kan halen.
Voorafgaand contact. Uit mijn eigen inventarisatie van de AP-meldroutes van juli 2026: het klachtformulier vraagt om bewijs dat je de organisatie eerst zelf hebt benaderd. Zonder dat bewijs strandt de klacht op de vorm, ongeacht de inhoud. Bewaar dus je e-mail, de datum en het uitblijven van een antwoord.
De juiste ingang. Tracking is geen datalek. De toezichthouder stelt zelf dat gegevens die zonder toestemming met een andere organisatie zijn gedeeld, buiten de meldplicht datalekken vallen. Dat loopt via de klachtroute. Zie Tracking is niet meteen een datalek.
De juiste toezichthouder. Artikel 11.7a valt formeel onder de Autoriteit Consument en Markt, de AVG onder de Autoriteit Persoonsgegevens. De AP schrijft dat zelf in haar ambtsbericht over Google Analytics van 13 november 2025. Noem in je klacht beide grondslagen, zodat de zaak niet op een bevoegdheidsvraag blijft liggen. Zie Het cookietoezicht is geen papieren tijger meer.
Reproduceerbaar voor een derde. Als iemand anders jouw protocol kan volgen en op hetzelfde uitkomt, is het een bevinding. Anders is het een indruk. Zie ook De privacytoezichthouder maakte melden steeds moeilijker voor wat er daarna met je klacht gebeurt.
Een gemeten overtreding is nog geen bewezen schade¶
Dit is het onderscheid waarop de meeste privacyclaims sneuvelen, en het is de moeite waard om het precies te krijgen.
Een gemeten overtreding is een normschending. Er is opgeslagen of gelezen zonder toestemming vooraf. De bewijslast is de meting, en die kun jij leveren.
Schade is iets anders. Artikel 82 van de AVG geeft recht op vergoeding van materiële of immateriële schade, en het Hof van Justitie heeft de contouren daarvan in zes jaar vrij precies ingevuld:
C-300/21 Österreichische Post, 4 mei 2023
"the mere infringement (...) is not sufficient to confer a
right to compensation", en tegelijk verzet artikel 82 zich
tegen een nationale ernstdrempel
C-340/21 14 december 2023
vrees voor mogelijk misbruik "is capable, in itself, of
constituting non-material damage"; de bewijslast voor
passende beveiliging ligt bij de verantwoordelijke
C-456/22 Gemeinde Ummendorf, 14 december 2023
er is geen de-minimisdrempel; de betrokkene moet wel gevolgen
aantonen "which differs from the mere infringement"
C-687/21 MediaMarktSaturn, 25 januari 2024
uitsluitend compenserende functie; geen schade als vaststaat
dat de onbevoegde derde de gegevens nooit heeft ingezien
C-200/23 4 oktober 2024
controleverlies "for a limited period" volstaat, zonder
aanvullende tastbare gevolgen
C-655/23 Quirin Privatbank, 4 september 2025
"fear or annoyance" door controleverlies telt als
immateriële schadeSamengevat: je hebt een inbreuk nodig, schade, en causaal verband. Er is geen ernstdrempel, de lat ligt materieel laag, en hij ligt boven nul.
De maat waarop dit uitkomt, staat in de Google Fonts-zaak. Landgericht München I, Endurteil van 20 januari 2022, zaak 3 O 17493/20. Het dynamisch inladen van Google Fonts gaf het dynamische IP-adres van de bezoeker door aan Google zonder toestemming, zonder rechtvaardiging, want het lettertype kan lokaal worden gehost. Toegekend werd 100 euro op grond van artikel 82 lid 1 AVG, wegens het "Kontrollverlust des Klägers über ein personenbezogenes Datum an Google" en het daardoor gevoelde individuele onbehagen. Daarnaast kwam er een verbod met een dwangsom tot 250.000 euro en een bevel tot inzage.
Honderd euro. Dat is de orde van grootte voor één bezoeker en één lettertype. Het verbod woog juridisch zwaarder.
Waarom dat onderscheid je sterker maakt¶
Wie schade claimt op grond van een meting alleen, verliest op het punt waar hij het sterkst stond. De meting toont de inbreuk. Voor de schade moet je iets over jezelf vertellen, en dat is een ander soort bewijs.
Houd de twee daarom apart in je stukken. Eerst de inbreuk, met het HAR-bestand en de hash. Dan pas, in een eigen alinea, wat het jou deed en waarom dat volgt uit die inbreuk. Als je die tweede alinea niet kunt schrijven zonder te overdrijven, laat hem dan weg en vraag alleen om een verbod.
Voor het gesprek met een burger geldt het omgekeerde register. Daar telt het gevolg, en de wetsverwijzing zegt hem niets. Zie beschrijf niet de datastroom maar de schade. Dat is een communicatieregel. In een juridisch stuk werkt hij averechts.
De ladder van bewijs, van goedkoop naar duur¶
1 opslag of lezing zonder toestemming Tw art. 11.7a meting
2 geen grondslag voor de verwerking AVG art. 6 meting + duiding
3 ontvangers niet vermeld AVG art. 13 meting + verklaring
4 gedeelde identificatie AVG art. 26 meting + juridische toets
5 doorgifte zonder waarborg AVG hoofdstuk V meting + eigendom + recht
6 schade AVG art. 82 persoonlijk + causaalHoe die ladder er in de praktijk uitziet, over de 1.718 gemeten overheidssites van 14 juli 2026:
1.524 AVG art. 13, informatieplicht
1.015 AVG art. 6 + art. 28
993 AVG art. 28 + Tw art. 11.7a
930 Telecommunicatiewet art. 11.7a
749 AVG art. 32, beveiliging
710 AVG art. 5(1)(a) + art. 13, transparantie
668 AVG hoofdstuk V, doorgifte naar derde landenEn naar ernst gesorteerd: 1.172 kritiek, 5.177 ernstig, 1.964 let op, 230 controleer.
De onderste sport van de ladder is de breedste. Hij vraagt de minste interpretatie.
Waar mijn bewijs ophoudt¶
Vier afbakeningen, en ze horen in elk dossier dat ik verstuur.
Een verbinding naar een partij bewijst dat het toestel die partij benaderde. Het bewijst niet dat die partij persoonsgegevens ontving. Zie Een host die je toestel belt is nog geen partij die je data krijgt.
Een gemeten overtreding is geen datalek. Onrechtmatige verwerking en een inbreuk op de beveiliging zijn verschillende dingen met verschillende meldplichten.
Ik kan geen intentie meten. Code toont wat er gebeurt. Waarom het gebeurt, staat er niet in.
En het cijfer dat je het meest moet wantrouwen is mijn eigen kwaliteitscijfer. In de run van 14 juli 2026 stond het aantal onvolledige metingen op 0, dus 0,0 procent. Dat betekent dat de sanity-controle niets afkeurde. Het betekent niet dat elke site volledig is bekeken. Een controle die nooit afkeurt, is een controle die je moet controleren. Zie Label elke bevinding op bewijsniveau en Een aanwijzing is nog geen bewijs.
- Telecommunicatiewet, artikel 11.7ade Nederlandse cookiebepaling: toestemming vooraf, met uitzonderingen
- AVG, artikel 4 lid 11 en artikel 7wat toestemming is en wanneer die geldig is