Een niet-conforme cookiebanner is de gemakkelijkst vast te stellen tekortkoming op een webshop: het volstaat de homepagina en de browserinspector te openen. Het is ook degene die de toezichthouders, de Autoriteit Persoonsgegevens in Nederland en de Gegevensbeschermingsautoriteit in België, het regelmatigst bestraffen, met bedragen die voor de grote platformen allesbehalve symbolisch zijn.
Hier is de checklist, en de fouten die systematisch terugkomen.
De vijf grondregels
De toestemming moet vrij zijn. De weigering mag geen enkel gevolg hebben voor de toegang tot de dienst, behalve het omkaderde geval van de trackermuur.
Specifiek. De toestemming wordt per doeleinde gegeven: bezoekersmeting, reclame, sociale netwerken, personalisatie. Eén globaal akkoord voldoet niet aan die eis.
Geïnformeerd. De bezoeker moet weten wie plaatst, waarom, en voor hoelang, voordat hij kiest.
Ondubbelzinnig. Ze veronderstelt een positieve handeling. Geen vooraf aangevinkt vakje, geen toestemming afgeleid uit het scrollen van de pagina, noch uit het voortzetten van de navigatie.
Even gemakkelijk in te trekken als te geven. Een permanente link moet toelaten op elk moment op de keuze terug te komen.
De acht klassieke fouten
- De weigerknop op het tweede niveau. Accepteren in één klik, weigeren na het openen van een voorkeurenpaneel. De meest voorkomende en meest bestrafte tekortkoming. Beide knoppen moeten op hetzelfde niveau staan, in het eerste scherm.
- De visueel gedevalueerde weigering. Accepteerknop in felle kleur, weigeren in lichtgrijs of als eenvoudige onderstreepte link. Het verschil in visuele behandeling wordt aangemerkt als een obstakel voor de weigering.
- De plaatsing vóór de keuze. De scripts laden bij het laden van de pagina, de banner verschijnt daarna. Op dat moment zijn de trackers al geplaatst en dient de toestemming nergens toe. De meest voorkomende technische fout.
- De toestemming afgeleid uit het scrollen. Een praktijk die al jaren is verlaten en toch nog aanwezig op sites in productie.
- Het ontbreken van intrekking. Geen enkele link om op de keuze terug te komen, of een link begraven in de juridische vermeldingen.
- De onbeperkte duur. Een toestemming geregistreerd zonder vervaldatum, nooit hernieuwd.
- De vrijgestelde trackers behandeld als de andere, of omgekeerd. De winkelwagencookie blokkeren tot de toestemming breekt de webshop; een reclametracker als vrijgesteld beschouwen is een inbreuk.
- De decoratieve banner. De banner bestaat, de keuzes worden geregistreerd, en geen enkel script is daadwerkelijk geconditioneerd. Het systeem blokkeert niets.
DataFirefly Cookie Manager: aangedreven door de opensourcemotor tarteaucitron.jsDe cookiebanner die aan de AVG voldoet, zonder de meting op te geven.€220,00
Wat vrijgesteld is
Niet alle trackers vallen onder de toestemming. Vrijgesteld zijn degene die strikt noodzakelijk zijn voor het leveren van de gevraagde dienst.
Op een webshop dekt dat de winkelwagen, de authenticatie, de sessie, de taal- of valutavoorkeur, de loadbalancing, en de cookie die de toestemmingskeuze zelf registreert.
De bezoekersmeting kan ook worden vrijgesteld, onder strikte voorwaarden: doeleinde beperkt tot de meting voor rekening van de uitgever, geen kruising met andere verwerkingen, geen navigatievolging tussen applicaties of sites, geen doorgifte van gegevens aan derden, en een beperkte bewaartermijn. Een standaardconfiguratie van een gangbare tool voldoet daar standaard niet aan.
Het bewijs van de toestemming
U moet kunnen aantonen dat elke toestemming geldig is verkregen. Dat veronderstelt voor elke bezoeker een getimestampte registratie te bewaren met: de datum en het uur, de geaccepteerde en geweigerde doeleinden, de getoonde bannerversie, en een technische identifier om de registratie te koppelen.
Een vaak verwaarloosd punt: de bannerversie. Wijzigt u uw doeleinden of uw partners, dan dekken de eerdere toestemmingen de nieuwe perimeter niet meer.
De termijnen
Drie aparte termijnen, vaak verward.
De geldigheidsduur van de toestemming, waarna u de bezoeker opnieuw moet bevragen. Zes maanden is de doorgaans aanbevolen duur.
De levensduur van de geplaatste trackers, die geen dertien maanden zou mogen overschrijden.
De bewaartermijn van de gegevens verzameld via deze trackers, beperkt tot vijfentwintig maanden volgens de gangbare aanbevelingen.
Een praktisch punt: de weigering moet even lang worden bewaard als de acceptatie. Bij elk bezoek opnieuw vragen aan iemand die heeft geweigerd is zowel onaangenaam als aangemerkt als een praktijk om de toestemming door vermoeidheid te verkrijgen.
Uw banner testen in tien minuten
Vijf controles, in deze volgorde.
1. Open de site in privénavigatie met het netwerktabblad actief. Bekijk vóór elke klik de uitgaande requests en de geplaatste cookies. Alleen de vrijgestelde trackers mogen verschijnen.
2. Tel de klikken om te accepteren, daarna om te weigeren. Het aantal moet identiek zijn.
3. Weiger, herlaad en controleer dat geen enkele toestemmingsplichtige tracker aanwezig is.
4. Zoek de intrekkingslink. Heeft u meer dan tien seconden nodig om hem te vinden, dan vindt een bezoeker hem niet.
5. Controleer dat de scripts van uw modules van derden wel degelijk via het blokkeermechanisme lopen. Een chat-, kaart- of videomodule geïnstalleerd na de plaatsing van de banner wordt vaak vergeten.
De Cookie Manager voor PrestaShop zet dit systeem op op PrestaShop 8 en 9: voorafgaande blokkering van de scripts vóór toestemming, weigering op hetzelfde niveau als de acceptatie, beheer per doeleinde, getimestampte registratie van de keuzes en permanente intrekkingslink.