ePrivacy-richtlijn
Richtlijn betreffende privacy en elektronische communicatie
Overzicht
De ePrivacy-richtlijn (ePD), vaak de "cookie-wet" genoemd, vult de AVG aan door specifieke regels te bieden voor privacy in elektronische communicatie. Het behandelt vertrouwelijkheid van communicatie, gebruik van trackingtechnologieën en directe marketing.[1]
Als richtlijn varieert de implementatie per lidstaat. De voorgestelde ePrivacy-verordening werd officieel ingetrokken in februari 2025, wat betekent dat de richtlijn de toepasselijke wet blijft.
Relatie met AVG
- ePD is lex specialis: Gaat voor op de AVG voor elektronische communicatie
- AVG-principes gelden: Toestemming onder ePD moet voldoen aan AVG-standaarden
- Gezamenlijke handhaving: Beide regels worden gehandhaafd door gegevensbeschermingsautoriteiten
Belangrijkste vereisten
Cookie-toestemming (Artikel 5(3))[2]
Toestemming is vereist voordat informatie op het apparaat van een gebruiker wordt geplaatst of uitgelezen:
| Type cookie | Toestemming vereist? |
|---|---|
| Strikt noodzakelijk | Nee (uitzondering) |
| Voorkeur/functionele cookies | Ja |
| Analytics/statistieken | Ja (sommige rechtsgebieden staan uitzonderingen toe) |
| Advertentie | Ja |
| Tracking door derden | Ja |
Vereisten voor toestemming
Geldige toestemming moet zijn:
- Vooraf: Verkregen voordat cookies worden geplaatst
- Vrij gegeven: Echte keuze zonder nadelen bij weigering
- Specifiek: Duidelijk over doeleinden en soorten cookies
- Geïnformeerd: Gebruikers begrijpen welke gegevens worden verzameld
- Ondubbelzinnig: Duidelijke bevestigende handeling vereist
- Intrekbaar: Gebruikers kunnen voorkeuren eenvoudig wijzigen
Best practices voor cookiebanners
| Doen | Niet doen |
|---|---|
| Bied gedetailleerde keuzes | Vooraf aangevinkte toestemmingsvakken |
| Maak "Alles weigeren" even opvallend | Verberg weigering achter meerdere klikken |
| Sla bewijs van toestemming op | Cookies plaatsen vóór toestemming |
| Maak intrekking eenvoudig | Maak intrekking moeilijker dan toestemming |
| Duidelijke, eenvoudige taal | Technisch jargon |
Vertrouwelijkheid van communicatie (Artikel 5)
- Verbod op onderschepping en toezicht
- Technische opslag noodzakelijk voor transmissie is toegestaan
- Inhoud en metadata zijn gelijk beschermd
Directe marketing (Artikel 13)
| Type | Vereiste |
|---|---|
| Email/SMS-marketing | Voorafgaande opt-in toestemming vereist |
| Bestaande klanten | Soft opt-in voor vergelijkbare producten (met eenvoudige opt-out) |
| B2B-marketing | Regels verschillen per lidstaat |
Ongevraagde communicatie
- Identiteit van afzender mag niet worden verborgen
- Geldig opt-out mechanisme vereist
- Nationale "niet bellen" registers moeten worden gerespecteerd
Voorgestelde Digital Omnibus-wijzigingen (2025)
De Europese Commissie heeft voorgesteld om cookie-regels te stroomlijnen via het "Digital Omnibus"-pakket:[3]
- Bepaalde ePD-bepalingen overbrengen naar de AVG
- Uitzonderingen uitbreiden voor analytics- en beveiligingscookies
- Gecentraliseerde toestemmingssignalen mogelijk maken om "toestemmingsmoeheid" te verminderen
Opmerking: Deze voorstellen zijn nog niet aangenomen. De huidige ePD-vereisten blijven van kracht.
Handhavingsvoorbeelden
| Autoriteit | Entiteit | Boete | Reden |
|---|---|---|---|
| CNIL (Frankrijk) | €150M | Overtredingen cookie-toestemming | |
| CNIL (Frankrijk) | €60M | Moeilijke cookie-weigering | |
| ICO (VK) | Meerdere | Waarschuwingen | Verborgen weigeringen |
| AEPD (Spanje) | Verschillende | €10K-100K | Onjuiste toestemming verzameling |
Checklist voor ontwikkelaars
Cookie-toestemmingsbanner
- Verkrijg toestemming voordat niet-essentiële cookies worden geplaatst
- Bied gedetailleerde categoriecontroles
- Maak "Alles weigeren" even toegankelijk
- Sla toestemmingsgegevens en tijdstempels op
- Sta eenvoudige intrekking van toestemming toe
- Blokkeer scripts van derden tot toestemming is gegeven
Technische vereisten
- Controleer alle cookies en trackingtechnologieën
- Categoriseer op doel en noodzaak
- Documenteer cookie-doeleinden en bewaartermijnen
- Zorg dat scripts toestemmingssignalen respecteren
- Implementeer toestemmingssync voor subdomeinen