Header image for Welke cookies gebruikt jouw website?
Header image for Welke cookies gebruikt jouw website?
Header image for Welke cookies gebruikt jouw website?

Welke cookies gebruikt jouw website?

Schermopname met café-sfeer en cookie-instellingenpagina: noodzakelijk, voorkeuren, statistieken, marketing. Titel: Welke cookies gebruikt jouw website?

Je weet dat je website cookies gebruikt, maar welke? Misschien komen ze van je hosting, je CMS of externe tools zoals Google Analytics. Je kunt ze vinden zonder technische kennis. Met deze stappen kun je zien welke cookies jouw website plaatst - en waarom ze er zijn.

De eerste stap is simpel: kies eerst jouw platform. Elk platform voegt standaardcookies toe, dus de stappen verschillen een beetje.

Op welk platform draait je website

Jouw website gebruikt cookies die afhankelijk zijn van het platform dat je gebruikt. Kies jouw platform voor informatie over de cookies die je kunt verwachten en hoe je ze kunt bekijken.

WordPress
WordPress voegt inlogcookies toe (zoals wordpress_logged_in_) en soms cookies van plugins. Deze helpen bij het beheren van je website en gebruikerssessies.

Ander platform
Gebruik je een ander platform, zoals een eigen CMS of een andere hostingprovider? Dan kun je de onderstaande stappen volgen om de cookies te bekijken.

Voor alle platforms beginnen we met Chrome DevTools als de beste manier om cookies te vinden.

Cookies bekijken met Chrome DevTools

Met Chrome DevTools kun je alle cookies zien die jouw website plaatst. Dit is een ingebouwd hulpmiddel in Chrome waarmee je onder de motorkap van je website kunt kijken. Volg gewoon deze stappen:

1. Open je website in Chrome.
2. Klik met de rechtermuisknop op een willekeurige plek op de pagina en kies Inspecteren.
3. Ga in het bovenste menu naar Toepassing (of Application).
4. Klik in het linkermenu op Opslag (of Storage) en daarna op Cookies.
5. Selecteer jouw websitedomein in de lijst.

Nu zie je alle cookies die jouw website plaatst. Elke cookie heeft een naam, waarde, domein en vervaldatum.

Een fictief voorbeeld van het Cookies-paneel in Chrome DevTools met callouts voor het vinden van cookies, derdepartij cookies en belangrijke kenmerken zoals HttpOnly en SameSite.

In het Cookies-paneel vind je alle cookies die jouw website gebruikt. Let op:

  • Eerste-partij cookies komen van jouw eigen website.
  • Derde-partij cookies komen van externe diensten, zoals Google Analytics of Facebook.

Zie je geen cookies? Controleer dan of je privacyfuncties zoals Firefox Enhanced Tracking Protection hebt uitgeschakeld. Deze blokkeren soms cookies, waardoor ze niet zichtbaar zijn in DevTools.

De betekenis van de cookies op je website

Niet alle cookies zijn hetzelfde. Sommige zijn nodig om je website te laten werken, andere volgen bezoekersgedrag. In Nederland gelden regels voor het gebruik van cookies, afhankelijk van hun type.

Welke soorten cookies zijn er?

Cookies hebben verschillende doelen. De Autoriteit Persoonsgegevens (AP) deelt ze in drie categorieën in:

Type cookieToestemming nodig?
Functionele cookiesNee
Beperkt analytische cookiesNee
Tracking cookiesJa
  • Functionele cookies zijn nodig om je website te laten werken. Denk aan inlogcookies of winkelwagencookies.
  • Beperkt analytische cookies helpen je om bezoekersstatistieken bij te houden, zonder individuele gebruikers te volgen.
  • Tracking cookies volgen bezoekersgedrag op meerdere websites. Hiervoor moet je toestemming vragen volgens de AVG.

Hoe herken je deze cookies in DevTools?

In DevTools zie je cookies met namen zoals _ga (Google Analytics) of wordpress_logged_in_ (WordPress). Dit zijn voorbeelden van cookies die je vaak tegenkomt:

Een overzicht van fictieve cookies in browserontwikkelaarshulpmiddelen met duidelijke typelabels zoals analytisch, functioneel en extern en attribuutvlaggen zoals HttpOnly en Secure.

  • _ga is een cookie van Google Analytics. Deze helpt je om bezoekersstatistieken bij te houden.
  • wordpress_logged_in_ is een functionele cookie van WordPress. Deze onthoudt of iemand is ingelogd.
  • __cfduid is een beveiligingscookie van Cloudflare. Deze beschermt je website tegen aanvallen.

In Nederland moet je toestemming vragen voordat je tracking cookies plaatst. Gebruik je alleen functionele of beperkt analytische cookies? Dan hoef je geen toestemmingsbanner te tonen.

Welke cookies kom je vaak tegen op je website

Op de meeste websites vind je een aantal standaardcookies. Hier zijn de meest voorkomende, en waar ze vandaan komen:

  • _ga: Een cookie van Google Analytics. Deze helpt je om te zien hoeveel bezoekers je website heeft en welke pagina's populair zijn.
  • wordpress_logged_in_: Een functionele cookie van WordPress. Deze onthoudt of iemand is ingelogd op je website.
  • __cfduid: Een beveiligingscookie van Cloudflare. Deze beschermt je website tegen aanvallen en fraude.
  • PHPSESSID: Een sessiecookie die je hostingprovider gebruikt om bezoekerssessies bij te houden.

Let op: dit zijn voorbeelden. De cookies op jouw website kunnen anders zijn, afhankelijk van welke tools en diensten je gebruikt.

DevTools en cookietoolers vergeleken

DevTools is niet de enige manier om cookies te bekijken. Er zijn ook cookietoolers die automatisch cookies en trackers detecteren.

HulpmiddelWat kun je bekijken?
OntwikkelaarshulpmiddelenAlle cookies die de website plaatst, inclusief tijdelijke en permanente cookies. Je ziet ook technische details zoals domein, vervaldatum en beveiligingsinstellingen (bijv. HttpOnly, Secure).
CookietoolerCookies, trackers en andere opslagmechanismen (bijv. Local Storage, Session Storage). De tool detecteert ook dynamische cookies die pas later geladen worden en geeft een overzicht van welke partijen gegevens verzamelen.

Cookietoolers zijn sneller en makkelijker in gebruik. Ze scannen je website en geven een overzicht van cookies en trackers. Maar let op: ze missen soms cookies die pas later geladen worden of dynamische trackers.

Pre-consent tracking is de overtreding die de meeste handhavingsacties veroorzaakt, en de meeste scanners testen hier niet op.

  • Marcel van Rijn, oprichter van Nixon Digital

Voor een volledige controle is het verstandig om zowel een cookietooler als DevTools te gebruiken. Zo weet je zeker dat je alle cookies en trackers hebt gevonden. Gebruik je een cookietooler voor compliance? Combineer deze dan altijd met handmatige controles om te voorkomen dat je belangrijke cookies mist.

Minder gedoe met cookies en cookiebanners

Bij FlowTogether houden we je website bewust licht en privacyvriendelijk. We gebruiken zo min mogelijk cookies en regelen automatisch een cookiebanner wanneer een externe dienst dat nodig maakt.

Bekijk hoe ons beheer werkt

Veelgestelde vragen over cookies op je website

Wat betekenen HttpOnly en Secure bij cookies, en hoe zie je ze in DevTools?

HttpOnly en Secure zijn beveiligingsinstellingen voor cookies. HttpOnly betekent dat de cookie alleen door de server gelezen kan worden, niet door scripts op de website. Dit beschermt tegen aanvallen zoals cross-site scripting (XSS). Secure zorgt ervoor dat de cookie alleen over een versleutelde HTTPS-verbinding wordt verzonden, wat afluisteren voorkomt.

In Chrome DevTools vind je deze instellingen onder Toepassing (Application) -> Opslag (Storage) -> Cookies. Selecteer je domein en kijk naar de kolommen HttpOnly en Secure. In Firefox staan ze in Storage Inspector onder Cookies, en in Edge onder Application -> Cookies.

Wat is het verschil tussen SameSite=None, Lax en Strict cookies?

SameSite bepaalt wanneer een cookie wordt verzonden bij verzoeken naar andere websites:

  • SameSite=None: De cookie wordt altijd verzonden, ook bij cross-site verzoeken. Dit is nodig voor third-party cookies, maar vereist de Secure-instelling.
  • SameSite=Lax: De cookie wordt alleen verzonden bij top-level navigaties (bijvoorbeeld klikken op een link), niet bij embedded inhoud zoals iframes.
  • SameSite=Strict: De cookie wordt alleen verzonden bij verzoeken van dezelfde website.

In Chrome en Edge DevTools zie je de SameSite-waarde in het Cookies-paneel. Firefox toont deze in Storage Inspector onder Cookies. Let op: Chrome markeert SameSite=None cookies met een waarschuwing als ze niet Secure zijn.

Waarom zie ik sommige cookies niet in DevTools, terwijl ze er wel zijn?

Er zijn een paar redenen waarom cookies niet zichtbaar zijn in DevTools:

  • Privacyfuncties van je browser (bijvoorbeeld Firefox Enhanced Tracking Protection of Safari Intelligent Tracking Prevention) blokkeren third-party cookies standaard.
  • De cookie heeft een Domain- of Path-attribuut dat niet overeenkomt met de huidige pagina. Bijvoorbeeld: een cookie met Domain=.voorbeeld.nl is niet zichtbaar op subdomein.voorbeeld.nl.
  • Server-side tracking (bijvoorbeeld via logbestanden) is niet zichtbaar in DevTools.
  • De cookie wordt pas geladen na een interactie (bijvoorbeeld een knopklik). Als DevTools niet open stond tijdens het laden, mis je deze.
  • SameSite-cookies worden alleen verzonden als de site overeenkomt met het attribuut (bijvoorbeeld SameSite=Strict bij cross-site verzoeken).

Probeer je website in incognitomodus te openen en DevTools direct te starten om dynamische cookies te vangen.

Hoe controleer ik of mijn website AVG-proof is voor cookies?

Volg deze stappen om te controleren of je website voldoet aan de AVG-regels voor cookies:

1. Identificeer alle cookies met DevTools én een cookietooler (bijvoorbeeld Cookiebot of CookieScript).
2. Categoriseer cookies volgens de Nederlandse Autoriteit Persoonsgegevens (AP):

  • Functioneel: Nodig voor de werking van je website (geen toestemming nodig).
  • Beperkt analytisch: Voor statistieken zonder individuele tracking (geen toestemming nodig, onder voorwaarden).
  • Tracking: Volgen gebruikersgedrag op meerdere websites (toestemming vereist).

3. Vraag alleen toestemming voor tracking cookies. Toestemming moet vrijwillig, specifiek, geïnformeerd en ondubbelzinnig zijn (bijvoorbeeld via een actieve knop, geen vooraf aangevinkte vakjes).
4. Informeer gebruikers over het doel van de cookies, welke gegevens worden verzameld, wie de ontvangers zijn, hoe lang de gegevens worden opgeslagen en hoe ze toestemming kunnen intrekken.
5. Bewaar bewijs van toestemming (bijvoorbeeld via een toestemmingsbeheerder zoals Usercentrics).
6. Vermijd cookiewalls: Blokkeer geen toegang tot je website totdat toestemming is gegeven.
7. Beperk de opslagduur van tracking cookies tot maximaal 6 maanden, tenzij je een gerechtvaardigde reden hebt voor een langere duur.
8. Controleer regelmatig (minimaal maandelijks) op nieuwe cookies of trackers, vooral na het installeren van nieuwe plugins of tools.

Wat is het verschil tussen Nederlandse AVG en Europese GDPR voor cookies?

Nederland volgt de AVG (Algemene verordening gegevensbescherming), maar de Autoriteit Persoonsgegevens (AP) hanteert strengere regels voor cookies dan veel andere EU-landen:

  • Toestemming: In Nederland is expliciete toestemming vereist voor tracking cookies. De EU GDPR staat onder voorwaarden "gerechtvaardigd belang" toe als rechtsgrond, maar Nederland vereist toestemming.
  • Categorisering: Nederland deelt cookies in drie categorieën in: functioneel, beperkt analytisch en tracking. De EU GDPR kent geen vaste indeling.
  • Cookiewalls: Nederland verbiedt cookiewalls (toegang blokkeren tot je website totdat toestemming is gegeven). De EU GDPR staat cookiewalls onder voorwaarden toe.
  • Bewaartermijn: Nederland hanteert een standaardlimiet van 6 maanden voor tracking cookies. De EU GDPR kent geen vaste termijn, maar vereist dat opslag "niet langer dan noodzakelijk" is.
  • Handhaving: De AP is strenger in de handhaving van pre-consent tracking en cookiewalls dan veel andere Europese toezichthouders.

Welke cookies plaatst WordPress standaard, en zijn ze AVG-proof?

WordPress plaatst standaard deze cookies, die allemaal functioneel zijn en geen toestemming vereisen onder de AVG:

  • wordpress_[hash]: Sessiecookie voor het inloggedeelte (/wp-admin/).
  • wordpress_logged_in_[hash]: Onthoudt of een gebruiker is ingelogd (standaard 14 dagen geldig).
  • wordpress_sec_[hash]: Veilige authenticatiecookie.
  • wp-settings-{time}-[UID]: Onthoudt instellingen van de admin-interface (persistent).
  • comment_author_{HASH}, comment_author_email_{HASH}, comment_author_url_{HASH}: Onthoudt reactiegegevens (ongeveer 1 jaar geldig).
  • wordpress_test_cookie: Test of cookies zijn ingeschakeld (tijdelijk).
  • wp_lang: Onthoudt de taalvoorkeur van de gebruiker (sessie).

WordPress dwingt Secure cookies af als je website HTTPS gebruikt. Authenticatiecookies bevatten een deel van een gehashte wachtwoord en worden ongeldig bij een wachtwoordwijziging. Let op: plugins kunnen extra cookies toevoegen die mogelijk wel toestemming vereisen.

Welke cookietoolers zijn het beste voor AVG-compliance?

Voor AVG-compliance zijn deze cookietoolers het meest geschikt:

  • Cookiebot: Diepe scan voor cookies, trackers en opslagmechanismen. Geeft een AVG/GDPR-compliancerapport binnen 2 minuten.
  • CookieScript: Detecteert cookies via JavaScript-uitvoering en echte browsersimulatie. Gratis voor maximaal 10 pagina's.
  • Usercentrics: Identificeert cookies en trackers, met een risico-inschatting (laag/middel/hoog) voor compliance.
  • Cookiefirst: Nederlandse tool met continue monitoring en AVG/GDPR-checks.
  • Trackingplan: Automatiseert controles op pre-consent tracking en data-kwaliteit.
  • Privacy Sandbox Analysis Tool (PSAT): Chrome-extensie voor analyse van cookies en trackingtechnologieën in de context van Google's Privacy Sandbox.

Beperkingen: Geen enkele tool detecteert 100% van de cookies. Dynamische inhoud en server-side tracking worden vaak gemist. Combineer een cookietooler altijd met handmatige controles in DevTools voor volledige dekking.

Wat zijn de risico's van pre-consent tracking, en hoe controleer ik dat?

Hoe controleer je het?
1. Open je website in incognitomodus (privémodus) om bestaande cookies te vermijden.
2. Open DevTools en ga naar het Network-tabblad.
3. Filter op Set-Cookie headers en controleer of tracking cookies (bijvoorbeeld _ga voor Google Analytics of fb_pixel voor Facebook) worden geplaatst voordat de toestemmingsbanner verschijnt.
4. Gebruik een runtime scanner zoals Trackingplan of Nixon Pro om dynamische trackers te detecteren die statische scanners missen.

Risico's:

  • Boetes: De Autoriteit Persoonsgegevens (AP) kan hoge boetes opleggen voor pre-consent tracking.
  • Reputatieschade: Gebruikers vertrouwen je website minder als ze merken dat je hun gegevens verzamelt zonder toestemming.
  • Verlies van data: Browsers zoals Safari en Firefox blokkeren third-party cookies standaard, waardoor je tracking mogelijk niet werkt.

Hoe lang mag ik tracking cookies opslaan volgens de AVG?

Volgens de AVG mogen tracking cookies standaard maximaal 6 maanden worden opgeslagen. Een langere opslagduur vereist een gerechtvaardigde reden, bijvoorbeeld een wettelijke bewaarplicht. Functionele en beperkt analytische cookies hebben geen vaste limiet, maar moeten proportioneel zijn (bijvoorbeeld sessiecookies die automatisch verlopen).

Risico's van langere opslag:

  • Verhoogde kans op AVG-schendingen, omdat tracking cookies langer gegevens verzamelen.
  • Browsers zoals Safari en Firefox beperken de levensduur van tracking cookies automatisch (bijvoorbeeld tot 7 dagen).

Wie is verantwoordelijk voor AVG-compliance: ik, mijn hostingprovider of mijn CMS?

Jij (de website-eigenaar) bent eindverantwoordelijk voor AVG-compliance. Dit betekent dat je moet zorgen voor:

  • Het verzamelen van toestemming voor tracking cookies.
  • Het informeren van gebruikers over welke cookies worden gebruikt en waarom.
  • Het bewaren van bewijs van toestemming.

Je hostingprovider of CMS (bijvoorbeeld WordPress of FlowTogether) is verantwoordelijk voor hun eigen cookies, zoals sessiecookies of beveiligingscookies. Deze zijn meestal functioneel en vereisen geen toestemming. Externe tools (bijvoorbeeld Google Analytics of Facebook Pixel) zijn verantwoordelijk voor hun eigen cookies, maar jij moet toestemming regelen voor het gebruik ervan.

Gebruik een toestemmingsbeheerder (CMP) zoals Cookiebot of Usercentrics om toestemming te verzamelen en te bewaren.

Kan ik Google Analytics gebruiken zonder toestemming onder de AVG?

In Nederland vereist Google Analytics toestemming omdat het tracking cookies (_ga, _gid) gebruikt die persoonlijke gegevens verwerken. Onder de CNIL-richtlijnen (Frankrijk) kun je Google Analytics zonder toestemming gebruiken als je voldoet aan deze voorwaarden:

  • Het wordt alleen gebruikt voor audience measurement of A/B-testing.
  • Gebruikers worden geïnformeerd en kunnen opt-outen.
  • Er vindt geen cross-checking plaats met andere gegevens.
  • Het wordt gebruikt op één website.
  • Het IP-adres wordt geanonimiseerd (laatste byte verwijderd).
  • De tracker is maximaal 13 maanden geldig.

Let op: Deze uitzondering geldt niet automatisch in Nederland. De Autoriteit Persoonsgegevens (AP) hanteert strengere regels en vereist toestemming voor tracking cookies. Overweeg alternatieven zoals Matomo (open-source) als je compliance wilt waarborgen zonder toestemming.

Hoe vaak moet ik mijn website controleren op cookies?

Controleer je website minimaal één keer per maand op nieuwe cookies of trackers. Doe dit ook direct na:

  • Het installeren van nieuwe plugins of tools.
  • Het bijwerken van je CMS of hostingstack.
  • Het wijzigen van je privacybeleid of toestemmingsbanner.

Gebruik zowel een cookietooler (bijvoorbeeld Cookiebot) als DevTools voor volledige dekking. Cookietoolers zijn snel, maar DevTools geeft meer technische details en vangt dynamische cookies op die statische scanners missen.

Wat zijn de meest voorkomende AVG-fouten bij cookies?

Deze fouten komen vaak voor en kunnen leiden tot AVG-schendingen:

  • Pre-consent tracking: Tracking cookies plaatsen voordat toestemming is gegeven.
  • Cookiewalls: Toegang tot je website blokkeren totdat toestemming is gegeven.
  • Onvolledige informatie: Niet vermelden welke gegevens worden verzameld, voor welk doel, of hoe lang ze worden opgeslagen.
  • Verborgen trackers: Embedded inhoud (bijvoorbeeld YouTube-video's of sociale media knoppen) die cookies plaatsen zonder toestemming.
  • Dynamische cookies: Cookies die pas na een interactie (bijvoorbeeld een knopklik) worden geladen en gemist worden door statische scanners.
  • Te lange opslag: Tracking cookies langer dan 6 maanden bewaren zonder rechtvaardiging.
  • Geen bewijs van toestemming: Toestemming niet opslaan voor compliance-controles.

Combineer een cookietooler met handmatige controles in DevTools om deze fouten te voorkomen.