Categorieën bekijken

Waarom cookiewetgeving ook geldt voor vibecoded websites

5 min read

Cookiewetgeving geldt voor elke website, ongeacht hoe die is gebouwd. Of je nu regel voor regel code schrijft of een complete site laat genereren via een AI-prompt: de privacywet maakt geen onderscheid. Bij vibecoding — het bouwen van websites en applicaties via AI-agents — verlaagt de technische drempel enorm, maar de juridische verplichtingen rond cookie consent en de AVG blijven volledig van kracht. Hieronder beantwoorden we de belangrijkste vragen over website compliance voor AI-gegenereerde websites.

Wat vibecoding betekent voor juridische verantwoordelijkheid #

Vibecoding verlaagt de technische drempel om een website te lanceren tot een historisch dieptepunt, maar verandert niets aan de juridische aansprakelijkheid. De eigenaar van de website blijft volledig verantwoordelijk voor naleving van de cookiewetgeving en de AVG, ongeacht of de code door een mens of een AI is geschreven. De wet kijkt naar wie de website beheert en publiceert, niet naar hoe de code tot stand is gekomen.

Vibecoding is het genereren van werkende websites en applicaties door in gewone taal aan een AI-agent te beschrijven wat je nodig hebt. De term is begin 2025 bedacht door computerwetenschapper Andrej Karpathy. In de praktijk zien we dat wat begint als een prototype razendsnel een live website wordt — een demo die in een middag is gebouwd, wordt volgende week uitgerold zonder privacyreview. Juist die snelheid maakt het extra belangrijk om cookiewetgeving vanaf het begin mee te nemen in elk AI-project.

Welke cookieregels van toepassing zijn op jouw website #

Voor elke Nederlandse website gelden twee juridische lagen: de Telecommunicatiewet (artikel 11.7a, informeel de “cookiewet”) regelt of je informatie mag opslaan op het apparaat van een bezoeker, en de AVG bepaalt wat je met verzamelde persoonsgegevens mag doen. Cookie-ID’s, advertentie-ID’s en IP-adressen zijn sneller herleidbaar tot een persoon dan veel mensen denken.

Cookies vallen in drie categorieën:

  • Functionele cookies — noodzakelijk voor de werking van de site, geen toestemming vereist.
  • Analytische cookies — beperkte analytische cookies zonder persoonsgegevens kunnen onder gerechtvaardigd belang vallen.
  • Marketing- en trackingcookies — altijd voorafgaande, expliciete toestemming vereist.

De wetgeving spreekt over “cookies en vergelijkbare technieken”, wat ook pixels, local storage en SDK’s omvat. Tools als Google Analytics, Facebook Pixel en chatwidgets — die AI-agents standaard in vibecoded projecten kunnen opnemen — plaatsen vaak tracking zonder dat je dit expliciet hebt gevraagd. Een knop voor “alles weigeren” moet bovendien even prominent zijn als “alles accepteren.”

Veelgemaakte compliance-fouten in vibecoded websites #

AI-gegenereerde websites bevatten opvallend vaak dezelfde compliance-problemen, omdat vibecoding-platformen weinig aandacht besteden aan cookie consent. De meest voorkomende fouten zijn een ontbrekende cookiebanner, cookies die laden vóór toestemming en een onvolledige privacyverklaring.

  • Geen cookiebanner aanwezig — AI-tools bouwen standaard geen consent management in en dit moet handmatig worden toegevoegd.
  • Cookies laden vóór toestemming — third-party scripts worden direct bij het laden van de pagina geactiveerd, nog voordat de bezoeker een keuze heeft gemaakt.
  • Ongecontroleerde third-party scripts — de AI kiest zelfstandig bibliotheken en plug-ins die onbedoeld data verzamelen of pixeltracking activeren.
  • Onvolledige of ontbrekende privacyverklaring — zonder overzicht van welke data waarvoor wordt verzameld, is de informatieplicht niet vervuld.
  • Geen mogelijkheid tot intrekking van toestemming — bezoekers moeten hun cookievoorkeuren op elk moment kunnen wijzigen.

De Autoriteit Persoonsgegevens handhaaft actief en beschikt over een jaarlijks budget specifiek voor cookietoezicht. Geautomatiseerde software controleert duizenden websites tegelijk en formele onderzoeken met bijbehorende boetes zijn geen uitzondering meer.

Hoe je een vibecoded website alsnog compliant maakt #

Een AI-gegenereerde website in lijn brengen met de cookiewetgeving vraagt een gestructureerde aanpak van vier concrete stappen: een cookiescan, een gecertificeerd consent management platform, conditioneel laden van scripts en een actuele privacyverklaring.

  1. Voer een cookiescan uit — breng alle cookies, pixels en vergelijkbare technieken in kaart die je website plaatst, met specifieke aandacht voor scripts die de AI onbedoeld heeft toegevoegd.
  2. Implementeer een gecertificeerd consent management platform — tools zoals Cookiebot of CookieYes bieden banners die voldoen aan de huidige eisen, inclusief een gelijkwaardige weigerknop en geen vooraf aangevinkte opties.
  3. Laad scripts conditioneel — zorg dat marketing- en trackingscripts pas worden geactiveerd nadat de bezoeker expliciet toestemming heeft gegeven. Dit is de technische kern van website compliance.
  4. Actualiseer je privacyverklaring — documenteer welke cookies je plaatst, met welk doel, welke derde partijen data ontvangen en hoe lang cookies bewaard blijven.

Bij de technische integratie binnen bestaande websitestructuren kan een bredere scan waardevol zijn. Een Compliance & Security Scan brengt niet alleen cookierisico’s in kaart, maar analyseert ook flows en apps binnen het Microsoft Power Platform op beveiligingslekken en compliancegaten.

Compliance structureel borgen bij toekomstige AI-projecten #

Eenmalig repareren is niet genoeg: cookiewetgeving en de AVG vereisen doorlopende naleving. Door privacy-by-design als vaste stap op te nemen in je vibecoding-proces voorkom je dat compliance altijd achteraf moet worden gerepareerd.

  • Gebruik een compliance-checklist — neem privacyvereisten op als standaardstap vóór elke lancering, inclusief cookiescan, privacyverklaring en consent management.
  • Neem privacy-eisen op in je AI-prompts — vraag expliciet om AVG-conforme code, inclusief conditioneel laden van scripts en cookie consent.
  • Betrek een juridisch of privacy-adviseur — zeker bij commerciële lanceringen voorkomt een professionele review kostbare fouten achteraf.
  • Stel periodieke cookiescans in — elke nieuwe feature of provider kan nieuwe cookies introduceren, dus plan scans op vaste momenten.
  • Pas privacy-by-design toe binnen geautomatiseerde workflows — organisaties die werken met platforms zoals het Microsoft Power Platform kunnen privacyconformiteit structureel inbouwen, zodat compliance de basis vormt voor verantwoorde digitale groei.

Het handhavingslandschap wordt alleen maar strenger. De Autoriteit Persoonsgegevens heeft cookiebanner-controles tot permanent onderdeel van haar toezichtswerk gemaakt, met specifieke aandacht voor pre-consent tracking en transparantie. Wie nu structureel investeert in compliance, voorkomt niet alleen boetes maar bouwt ook vertrouwen bij bezoekers en klanten. Wil je weten of jouw AI-gegenereerde website voldoet aan de huidige cookiewetgeving en AVG-vereisten? Neem gerust contact met ons op.