Data & Tracking
Cookies controleren: plaatst je website cookies vóór toestemming?
Kopieer voor AI
Cookies controleren op je eigen website lukt in vijf minuten, zonder extra software. Je opent je site in een privévenster van Chrome, klikt níét op de cookiebanner en kijkt in de ontwikkelaarstools welke cookies er al staan en welke trackers al data versturen. Staan er na het laden al _ga, _fbp of _gcl_au, of vertrekken er hits naar Google, Meta of LinkedIn, dan wacht je site niet op toestemming.
Dat is geen theoretisch probleem. Op 6 oktober 2026 lieten we 37 Belgische websites laden in een echte Chrome-browser, zonder ergens op te klikken. 20 van die sites gebruikten tracking. Bij 14 daarvan stonden er al trackingcookies of vertrokken er hits zonder weigering vóór de bezoeker iets had gekozen. 4 sites stuurden Google Analytics 4-hits zonder Consent Mode, 2 sites gaven standaard toestemming en slechts 10 sites deden het correct: alles geweigerd tot de bezoeker kiest. In deze gids leer je dezelfde test zelf doen.
Waarom volstaat een cookiebanner niet?
Een banner is alleen de vraag. Wat telt, is wat er technisch gebeurt terwijl die vraag nog openstaat. De Belgische Gegevensbeschermingsautoriteit is daar duidelijk over: geen enkele niet strikt noodzakelijke cookie mag geplaatst of gelezen worden zolang de gebruiker geen toestemming gaf. Analytische cookies vallen daar ook onder, want die zijn volgens de GBA niet nodig om de dienst te leveren die de bezoeker vraagt.
Een banner die mooi verschijnt terwijl Google Analytics, de Meta-pixel en de LinkedIn Insight Tag op de achtergrond al vuren, volgt die regel dus niet. En je ziet het niet door gewoon naar je site te kijken. Daarom deze test.
Cookies controleren in 5 minuten: stap voor stap
Je hebt alleen Google Chrome nodig. Andere browsers werken ook, maar de menu’s heten dan anders.
- Open een privévenster (Ctrl+Shift+N, op Mac Cmd+Shift+N). Zo start je zonder eerdere cookies of opgeslagen keuzes.
- Open de ontwikkelaarstools vóór je de site laadt. Druk op F12 en kies het tabblad Network. Vink “Preserve log” aan, zodat je niets mist bij een doorverwijzing.
- Laad je homepage en klik nergens. Niet op de banner, niet op de pagina. Wacht een tiental seconden en scroll eens naar beneden, want sommige tags vuren pas bij scrollen.
- Bekijk de cookies. Ga naar het tabblad Application, open links Cookies en klik op je domein. Noteer wat je ziet. Kijk ook naar de andere domeinen in die lijst.
- Filter het netwerkverkeer. Typ in het filterveld van Network achter elkaar deze zoektermen:
collect,facebook.com/tr,px.ads.linkedin,analytics.tiktok,clarityenhotjar. Elke regel die verschijnt, is een tracker die al data verstuurt. - Lees de consent-status van Google. Klik op een request met
g/collect(Google Analytics 4) of een Google Ads-request en zoek in de URL-parameters naargcs. Daarover meer hieronder. - Herhaal na “Weigeren”. Open een nieuw privévenster, klik deze keer op “Alles weigeren” en kijk of er daarna nog marketingtrackers vertrekken.
Werk je met Google Tag Manager, dan kan je dezelfde volgorde ook bekijken in Tag Assistant: kies het eerste Consent-event en controleer in het tabblad Consent of de vier Google-signalen op denied staan voor er een tag vuurt.
Hoe lees je de gcs-parameter?
Google stuurt de consent-status mee in elke hit. Volgens de documentatie van Google over Consent Mode geeft de parameter gcs door wat de bezoeker koos voor ad_storage en analytics_storage. In de praktijk zien we drie patronen:
gcs=G100: beide signalen staan op denied. Consent Mode werkt en wacht op een keuze. Dit wil je zien vóór de klik.gcs=G111: beide signalen staan op granted. Zie je dit vóór iemand op “Aanvaarden” klikte, dan geeft je site standaard toestemming.- Geen
gcs: Consent Mode is niet ingesteld. Google weet niet of er toestemming is, en de tag vuurt gewoon.
Andere combinaties, zoals G110 of G101, betekenen dat één van de twee signalen granted staat. Ook dat hoort vóór een keuze niet.
Wat je ziet, wat het betekent en wat je doet
| Wat je ziet vóór een klik | Wat het betekent | Wat je doet |
|---|---|---|
| Alleen cookies van je consent tool of je sessie | Zo hoort het | Herhaal de test na elke grote wijziging |
_ga of _ga_XXXX | Google Analytics plaatst cookies zonder toestemming | Default op denied zetten en GA4 aan consent koppelen |
_fbp, _gcl_au, _ttp, li_fat_id | Advertentiepixels (Meta, Google Ads, TikTok, LinkedIn) staan al aan | Pixels alleen laten vuren na marketingtoestemming |
g/collect met gcs=G100 | Consent Mode werkt, cookieloze pings | In orde, controleer wel de update na een klik |
g/collect met gcs=G111 | Toestemming staat standaard aan | Default naar denied zetten in je consent tool of GTM |
g/collect zonder gcs | Geen Consent Mode | Consent Mode v2 installeren |
Hits naar facebook.com/tr of px.ads.linkedin.com | Marketingdata vertrekt zonder keuze | Tag achter de juiste consent-categorie zetten |
Wat zeggen de regels in België en Nederland?
België. De GBA vraagt toestemming vooraf voor elke cookie die niet strikt noodzakelijk is, analytische cookies inbegrepen. Vooraf aangevinkte vakjes geven geen geldige toestemming, intrekken moet even makkelijk zijn als geven, en een cookiemuur die de site blokkeert voor wie weigert, is volgens de GBA niet in overeenstemming met de AVG. Hoe je banner daaraan voldoet, lees je in is een cookiebanner verplicht in België.
Nederland. De Autoriteit Persoonsgegevens controleert websites met eigen software. In april 2025 stuurde ze de eerste 50 waarschuwingsbrieven, onder meer naar sites die cookies plaatsten voordat de bezoeker akkoord ging, sites waar weigeren meer klikken vroeg dan aanvaarden, en sites met vooraf aangevinkte vakjes. De AP mikt op 500 sites per jaar.
Zegt jouw test dat er al trackers vuren vóór een klik, dan volgt je site de GBA-richtlijnen niet. Dat is een vaststelling, geen oordeel: het is bijna altijd een technische fout die snel te herstellen is.
De vijf oorzaken die we het vaakst zien
- Een hardgecodeerde tag in het thema. De Google-tag of de Meta-pixel staat rechtstreeks in de
<head>, naast de versie in GTM. De consent tool stuurt de GTM-versie, maar de hardgecodeerde versie vuurt altijd. - Een plugin die zelf pixels laadt. WordPress- en webshopplugins voor analytics, chat of reviews laden vaak hun eigen trackers, buiten je consent tool om.
- Een tracker in de verkeerde categorie. De scan van je consent tool zet een onbekende cookie bij “noodzakelijk” of “niet geclassificeerd”, en niemand kijkt ernaar.
- De consent tool laadt te laat. In GTM staat hij op All Pages in plaats van Consent Initialization, waardoor de eerste hit zonder consent-status vertrekt.
- Defaults op granted. Iemand zette de standaardtoestemming op granted “om geen data te verliezen”. Dat geeft je geen bruikbare data, alleen een groter risico.
Zo los je het op
Het herstel volgt altijd dezelfde lijn:
- Eén plek voor alle tags. Haal hardgecodeerde scripts uit het thema en beheer alles via Google Tag Manager.
- Een consent tool die correct geïnstalleerd is. Bijvoorbeeld Cookiebot via de officiële template, op de trigger Consent Initialization, met standaard denied voor
ad_storage,analytics_storage,ad_user_dataenad_personalization. - Consent Mode v2 voor Google Ads. Zonder de vier signalen behandelt Google je verkeer uit de EER als niet toegestaan. Lees hoe in Consent Mode v2 instellen voor Google Ads.
- Niet-Google-tags aan consent koppelen. Meta, LinkedIn, TikTok en Hotjar vuren pas na de juiste toestemming.
- Opnieuw testen. Herhaal de vijf-minutentest na elke thema-update, nieuwe plugin of nieuwe tag.
Wil je minder afhankelijk zijn van wat de browser doet, dan is server-side tagging een volgende stap. Het vervangt toestemming niet, maar het geeft je meer controle over welke data waar naartoe gaat.
Wil je het niet zelf doen?
Je kan dezelfde controle ook automatisch laten lopen met onze cookie scan voor je website: je ziet welke cookies en trackers je site plaatst vóór een klik en wat Google als consent-status ontvangt.
Wil je zeker zijn dat de hele keten klopt, van consent tot GA4, Google Ads en Meta, start dan met een tracking audit. Laat je het liever meteen goed zetten, dan installeert onze tracking specialist je consent tool, Consent Mode v2 en de tests. Prijs op aanvraag.
Veelgestelde vragen
Hoe controleer ik welke cookies mijn website plaatst?
Open je site in een privévenster van Chrome, druk op F12 en kijk in het tabblad Application onder Cookies, zonder op de banner te klikken. Alles wat daar staat buiten je consent tool en je sessiecookies, verdient een tweede blik.
Mag Google Analytics cookies plaatsen zonder toestemming?
Volgens de GBA niet: analytische cookies zijn niet strikt noodzakelijk en vragen dus voorafgaande toestemming. Met Consent Mode in advanced-modus kan Google wel cookieloze pings sturen terwijl de toestemming op denied staat.
Wat betekent gcs=G111 vóór een klik?
Dat je site Google standaard laat weten dat de bezoeker toestemming gaf voor advertentie- en analyseopslag, terwijl die nog niets koos. Zet de standaardwaarden in je consent tool of GTM op denied.
Is mijn site in orde als de banner “Weigeren” toont?
Niet noodzakelijk. Test ook wat er gebeurt na “Weigeren”: vertrekken er dan nog hits naar Meta, LinkedIn of TikTok, dan respecteert je setup de keuze niet.
Hoe vaak moet ik mijn cookies controleren?
Na elke wijziging aan je thema, plugins of tags, en minstens elk kwartaal. Nieuwe tags worden vaak toegevoegd door marketing of een externe partij, buiten de consent-instellingen om.
Gratis website-scan
Geef je website in en krijg binnen enkele minuten een automatische scan met concrete technische en SEO-verbeterpunten. Geen verkooppraatje.
Je gegevens gebruiken we alleen voor je scan. Geen spam, uitschrijven kan altijd.