Voor organisaties die al een consent management platform draaien
Een cookiebanner is geen bewijs
Er is een cookiebanner gekozen, betaald, ingebouwd en afgevinkt. Daarmee lijkt het onderwerp klaar. Het lastige is dat een banner laat zien wat er zou moeten gebeuren, niet wat er werkelijk gebeurt. Wij meten het netwerkverkeer zelf, en in onze eigen sectoronderzoeken vonden we 83 Nederlandse sites met een herkende, commerciële cookiebanner. 81 daarvan laadden trackers voordat de bezoeker iets had aangeklikt.
Wat we hebben gemeten
Drie sectoronderzoeken, 438 Nederlandse sites, elk één keer geladen zoals een gewone bezoeker dat doet: vanaf een Nederlands IP-adres, niet ingelogd, met de banner onaangeraakt. Alles wat in die toestand naar een trackingdomein gaat, is vastgelegd. Daarna hebben we één vraag gesteld die we nog nooit hadden gepubliceerd: maakt het uit of er een echte cookiebanner op staat?
Het antwoord is dus: nauwelijks. Bij de eredivisieclubs lekten 13 van de 13, bij de ziekenhuizen 31 van de 32 en bij de gemeenten 37 van de 38 van de sites met een herkende banner. Tel je ook de zelfgebouwde en niet te herkennen banners mee, dan gaat het om 122 van de 130 sites met een banner — 94 procent.
Eerlijk over de andere kant van het cijfer: de méérderheid van alle lekkende sites in ons onderzoek had helemaal geen banner. Dat is een ander probleem, en het staat in de onderzoeken zelf: gemeenten, ziekenhuizen en eredivisieclubs. Deze pagina gaat over de groep die het wél geregeld heeft, en die daarom denkt klaar te zijn.
Hoe een goed ingerichte banner alsnog lekt
Bijna niets hiervan is kwade wil, en bijna niets hiervan is de schuld van de cookiebanner zelf. Het zijn vier saaie oorzaken, en ze zijn alle vier onzichtbaar vanaf de voorkant:
- 1. Een script dat buiten de banner om laadt. Eén tag die ooit hard in de template is gezet, of een tagmanager die zijn eigen container laadt. De banner weet niet dat dat script bestaat en kan het dus ook niet tegenhouden.
- 2. Volgorde. De consent manager start ná de tagmanager. Dan is de vraag gesteld nadat het antwoord al gegeven is: in de eerste seconden vuurt alles, daarna pas wordt er geblokkeerd.
- 3. Defaults die nooit op "denied" zijn gezet. Consent Mode, of de categorie-instelling van je banner, staat standaard toe. Alles wat niet expliciet aan een categorie is gekoppeld, valt dan door.
- 4. Embeds van derden. Een video, een kaart, een chatwidget of een lettertype dat van een extern domein komt. Die staan meestal niet in het tagbeheer en dus ook niet onder de banner.
Stuk voor stuk makkelijk te verhelpen — zodra je ze kunt zíen. Dat is precies het probleem: in de banner is er niets van te merken, want de banner doet wat hij moet doen. Het gebeurt eronder.
Kijk wat er op jouw site afvuurt
Gratis, geen account, ongeveer een minuut. Je krijgt de lijst met trackingdomeinen die afvuren vóórdat er toestemming is gegeven, met per domein de leverancier erachter, plus welke consent manager wij op je site herkennen. Wil je daarna een uitgebreid rapport met uitleg en herstelstappen per leverancier, dan is dat een losse betaling. Geen abonnement.
Scan mijn siteDit is geen pleidooi tegen cookiebanners
Een consent manager is nodig. Zonder banner kun je geen toestemming vragen en is het gesprek meteen voorbij. Wij vergelijken ze zelfs zelf, per functie en per prijs, in onze CMP-vergelijking, en wij verdienen aan sommige van die doorverwijzingen. Dat is precies waarom we hier geen leverancier aanwijzen als schuldige: het zou ons uitkomen, en de data ondersteunt het niet. De lekken die wij meten ontstaan vrijwel altijd bij de inrichting, niet bij het product.
Het punt is smaller en harder dan "CMP's deugen niet": de aanwezigheid van een banner zegt niets over het verkeer eronder. Dat zijn twee verschillende dingen, en alleen het tweede is te meten. Een CMP is noodzakelijk. Bewijs is het niet.
Eerlijk over wat dit niet is
Wij zijn geen toezichthouder en geen jurist. Een schone scan is geen goedkeuring en geen verklaring dat je aan de wet voldoet, want daar hoort meer bij dan wat een scanner kan meten: je verwerkingsregister, je grondslagen, je bewaartermijnen, de tekst van je cookieverklaring. Wat wij meten is één concreet, controleerbaar deel: vuurt er tracking af voordat de bezoeker toestemming geeft, en is er een weigeren-knop.
Over de cijfers hierboven: het zijn 83 sites uit drie Nederlandse sectoren, gemeten in juli 2026, niet een aselecte steekproef van het hele Nederlandse web. Een lekpercentage van 98 procent op die groep zegt dus iets sterks over déze sectoren en iets voorzichtigers over de rest. "Herkende cookiebanner" betekent dat wij de vingerafdruk van een bekende consent manager terugvinden; een zelfgebouwde banner telt in het strenge cijfer niet mee, ook niet als hij er wel degelijk staat.
Op onze ziekenhuizenpagina staat "51 van de 66". Dat is dezelfde meting met de ruimere definitie, op de set die daar na verificatie overbleef. Hier houden we de strenge aan. Twee definities, geen twee werkelijkheden.
We scannen de homepagina. Sites waar het probleem achter een login of in een checkout zit, vragen om handmatig werk dat een scan niet vervangt.
Veelgestelde vragen
Wij hebben net een CMP geïmplementeerd. Heeft scannen dan zin? Juist dan. Een implementatie is precies het moment waarop de vier oorzaken hierboven ontstaan, en de scan is de goedkoopste manier om te controleren of de oplevering klopt.
Meten jullie ook of weigeren werkt? We kijken of er een weigeren-knop te vinden is naast accepteren. Het volledige gedrag ná die klik is werk in uitvoering; we beloven het niet voordat het klopt.
Slaan jullie mijn scan op? De uitslag staat op een eigen, niet te raden adres en verdwijnt na zeven dagen. Betaalde rapporten bewaren we dertig dagen. Zie de privacyverklaring.
Belast dit mijn site? Nee. Het is één paginaverzoek, hetzelfde als één bezoeker die je homepagina opent.
Ik ben journalist of onderzoeker. Mail info@consentchecker.eu. Geverifieerde datasets uit ons sectoronderzoek stellen we kosteloos beschikbaar.