Categorieën bekijken

Voldoet een AI-gegenereerde website aan de cookiewet?

6 min read

Een AI-gegenereerde website voldoet vrijwel nooit automatisch aan de cookiewet. AI-websitebouwers zijn ontworpen om snel mooie sites op te leveren, maar niet om juridische compliance te waarborgen. De Telecommunicatiewet en de AVG stellen concrete eisen aan cookie consent, cookiebanners en privacywetgeving waar je als website-eigenaar zelf verantwoordelijk voor blijft, ongeacht welke tool je hebt gebruikt om de site te bouwen. Hieronder beantwoorden we de belangrijkste vragen over website compliance bij AI-gegenereerde websites.

Wie is verantwoordelijk voor de cookiewet bij een AI-website? #

De verantwoordelijkheid voor de cookiewet ligt altijd bij de website-eigenaar, niet bij de AI-websitebouwer. Juridisch gezien is de AI-tool een technisch hulpmiddel, vergelijkbaar met een webdesigner of een CMS. Jij als beheerder bent de verwerkingsverantwoordelijke onder de AVG en degene die moet voldoen aan artikel 11.7a van de Telecommunicatiewet.

In Nederland zijn twee toezichthouders actief op dit terrein. De ACM (Autoriteit Consument & Markt) handhaaft de Telecommunicatiewet en richt zich op het correct plaatsen van cookies. De AP (Autoriteit Persoonsgegevens) handhaaft de AVG en beoordeelt of de toestemming die je verzamelt rechtsgeldig is. In de praktijk werken beide instanties samen.

Het maakt voor de wet geen verschil of je website is gebouwd met een AI-websitebouwer voor snelle webontwikkeling, handmatig is gecodeerd of is opgebouwd in WordPress. Bij een overtreding ben jij als eigenaar juridisch aanspreekbaar.

Wat zijn de wettelijke vereisten voor een cookiebanner in Nederland? #

De eisen aan een cookiebanner in Nederland zijn concreet geformuleerd door de toezichthouders. Je cookie consent moet voldoen aan de volgende vereisten:

  • Vrije en geïnformeerde toestemming vóór het plaatsen van niet-functionele cookies, dit is een opt-in, geen opt-out.
  • Een weigeroptie die even prominent is als de accepteerknop, zelfde grootte, zelfde stijl, zelfde scherm. Een grote groene “Alles accepteren”-knop met daaronder een klein grijs linkje voldoet niet.
  • Geen pre-aangevinkte vakjes — alle niet-functionele categorieën moeten standaard uitgeschakeld staan.
  • Granulaire keuze per cookiecategorie — bezoekers moeten onafhankelijk kunnen kiezen tussen bijvoorbeeld analytics, marketing en social media cookies.
  • De mogelijkheid om toestemming op elk moment te intrekken, even eenvoudig als het geven ervan.
  • Bewaring van toestemmingsregistraties als bewijs dat consent rechtsgeldig is verkregen.

AI-websitebouwers genereren soms een visuele cookiebanner, maar nemen zelden al deze elementen mee. Vooral de gelijkwaardige weigeroptie, de granulaire categorisering en het daadwerkelijk blokkeren van scripts ontbreken standaard.

Genereren AI-websitebouwers automatisch een geldige cookiebanner? #

Nee. De meeste AI-websitebouwers produceren hooguit een visueel bannerelement, maar geen werkend cookie consent-systeem. Het fundamentele probleem: een banner tonen is iets heel anders dan consent op een compliant manier beheren.

Veelvoorkomende tekortkomingen bij AI-gegenereerde cookiebanners zijn: een ontbrekende of verstopte weigeroptie, geen echte cookiecategorisering, geen koppeling aan daadwerkelijk scriptbeheer (analytics- en marketingscripts vuren gewoon af vóór toestemming), en gegenereerde teksten die nooit juridisch zijn getoetst aan de Nederlandse privacywetgeving.

Sommige platforms bieden een basaal privacypaneel, maar de dekking is beperkt. Third-party trackers die via widgets of apps worden toegevoegd, vallen daar doorgaans buiten. Voor echte website compliance is een dedicated Consent Management Platform vrijwel altijd noodzakelijk.

Welke cookies mag een website zonder toestemming plaatsen? #

Functionele en strikt noodzakelijke cookies zijn vrijgesteld van de toestemmingsplicht. Artikel 11.7a lid 3 van de Telecommunicatiewet bepaalt dat geen toestemming nodig is als het plaatsen van de cookie strikt noodzakelijk is om de door de gebruiker gevraagde dienst te leveren.

Voorbeelden van toestemmingsvrije cookies zijn: sessiecookies, winkelwagencookies, inlogcookies en cookies die taalvoorkeuren opslaan. Privacyvriendelijke analytische cookies met weinig gevolgen voor de privacy mogen eveneens zonder toestemming, mits je bezoekers hierover informeert.

Cookies die altijd toestemming vereisen zijn: marketingcookies, trackingcookies van derden en privacygevoelige analytics die individueel surfgedrag bijhouden. Hier zit een belangrijk risico bij een AI-gegenereerde website: deze laden vaak standaard scripts van derden, zoals Google Analytics of social media widgets, die wél onder de toestemmingsplicht vallen.

Hoe controleer je of een AI-website voldoet aan de cookiewet? #

Een grondige cookieaudit van je AI-gegenereerde website doorloop je in deze stappen:

  1. Inventariseer alle cookies en trackers — gebruik een cookiescanner om te ontdekken welke cookies je site daadwerkelijk plaatst. Classificeer ze per doel: functioneel, analytics, marketing of personalisatie.
  2. Vergelijk met je cookieverklaring — komen alle gevonden cookies overeen met wat je in je cookieverklaring beschrijft? Ontbrekende cookies zijn een direct compliance-risico.
  3. Test of scripts pas laden ná toestemming — weiger alle cookies en controleer via je browser-devtools of er alsnog trackingscripts afvuren. Dit is de meest voorkomende fout bij AI-websites.
  4. Controleer de weigeroptie — is weigeren even makkelijk als accepteren? Werkt de keuze ook daadwerkelijk?
  5. Check het privacybeleid — benoemt dit de AI-tools die je gebruikt, welke data ze verwerken en op welke wettelijke grondslag?

Er zijn zowel gratis als betaalde scantools beschikbaar, zoals Cookiebot Scanner en vergelijkbare diensten. Voor organisaties die werken met het Microsoft Power Platform bieden wij daarnaast onze Compliance & Security Scan aan, waarmee we je digitale omgeving doorlichten op risico’s en compliancegaten.

Wat zijn de risico’s als een AI-website niet voldoet aan de cookiewet? #

De gevolgen van non-compliance zijn concreet en treffen ook kleine websites en zelfstandigen. De ACM kan boetes opleggen tot €900.000 per overtreding op basis van de Telecommunicatiewet. De AP kan onder de AVG boetes opleggen tot €20 miljoen of 4% van de jaaromzet.

Daarnaast zijn er indirecte risico’s: bezoekers kunnen klachten indienen bij de AP, verzamelde data kan ongeldig blijken voor analytische doeleinden, en advertentieplatforms zoals Google en Meta sluiten niet-compliante sites steeds vaker uit van hun diensten. De ACM heeft uitgesproken actief te handhaven en bedrijven zo nodig te beboeten.

Wat moet je aanpassen aan een AI-gegenereerde website om compliant te zijn? #

Om je AI-gegenereerde website in lijn te brengen met de cookiewet en de AVG zijn deze aanpassingen nodig:

  • Installeer een gecertificeerd Consent Management Platform (CMP) — zoals Cookiebot, CookieYes of Complianz. Dit vereist enige technische kennis, maar is essentieel voor werkend scriptbeheer.
  • Blokkeer scripts van derden totdat toestemming is verleend — zorg dat analytics, advertising en social media trackers pas laden ná een actieve keuze.
  • Stel een correcte cookieverklaring op — dit kan zonder ontwikkelaar, maar moet wel alle gebruikte cookies, hun doeleinden en bewaartermijnen beschrijven.
  • Implementeer Google Consent Mode V2 — zodat de keuze van bezoekers daadwerkelijk wordt doorgegeven aan Google-diensten.
  • Hercontroleer periodiek — elke wijziging aan je website (nieuwe widgets, plugins of updates) kan nieuwe cookies introduceren.
  • Documenteer verkregen toestemmingen — bewaar consent-records met timestamps als bewijs.

Het bouwen van een website met AI versnelt de ontwikkeling, maar website compliance blijft mensenwerk. Wil je zeker weten dat jouw digitale omgeving voldoet aan de geldende privacywetgeving? Neem dan contact met ons op, we helpen je graag met een heldere scan en praktisch advies om je organisatie compliant en toekomstbestendig in te richten.