Nixon Digital

Black Friday: 77% van Nederlandse webshops deelt data vóór toestemming

Black Friday: 77% van grote webshops deelt data vóór toestemming

Table of Contents

Black Friday komt eraan. Miljoenen mensen bezoeken in korte tijd dezelfde webshops. Ze klikken op aanbiedingen, vullen winkelwagens en laten hun gegevens achter.
Maar, hoe veilig zijn deze webshops met bezoekersdata? Of is Black Friday een zwarte dag voor website privacy? Daarom stelden wij bij Nixon Digital de vraag: “Hoe staat het ervoor met de website privacy compliance van Nederlands grootste webshops?”
Daarom deden we een gericht onderzoek en de uitkomst is duidelijk: Black Friday is een zwarte dag voor bezoekersdata.

Welke webshops zijn onderzocht?

We onderzochten de 30 grootste e-commerce websites van Nederland. Dit zijn de webshops waar je rond Black Friday de meeste bezoekers mag verwachten. Daardoor kregen we een helder beeld van wat er op schaal gebeurt.
Waarschijnlijk denk je nu: Om welke webshops gaat het dan precies?
Toch hebben we bewust besloten om geen namen te noemen. Dat doen we omdat het ons gaat om bewustwording en verbetering, niet om shaming. Bovendien gaat het om een momentopname van de homepagina, waardoor één specifieke naam weinig toevoegt aan het grotere verhaal. We willen organisaties helpen, niet publiek aan de schandpaal nagelen.
Je mag er wel van uitgaan dat de bekende namen die bij je opkomen als je denkt aan grote Nederlandse webshops, in deze top 30 zitten. Hierdoor is het patroon dat we zien relevant voor bijna iedereen die online verkoopt. Tenslotte gaat het niet om één speler, maar om wat we breed zien gebeuren in de markt.

Hoe hebben we het onderzoek uitgevoerd?

We kozen voor een heldere en goed uitlegbare aanpak. Eerst selecteerden we de 30 grootste Nederlandse webshops op basis van bezoekers. Vervolgens bekeken we van elke website alleen de homepagina, omdat dat de pagina is waar vrijwel iedere bezoeker binnenkomt. Hierdoor kregen we een eerlijk en consistente vergelijking.

Met Nixon Pro brachten we in kaart welke cookiebanner actief is, welke third-party trackers, cookies, fonts en domeinen worden geladen en welke daarvan al vóór toestemming actief zijn. Op die manier konden we vaststellen wat er technisch gebeurt zodra iemand de website opent, nog voordat er ook maar één knop in de cookiebanner is aangeklikt.

De cijfers: hoe vaak gaat het mis?

Dit is wat we zagen op de homepagina van de webshops:

Resultaat Aantal Percentage
Geen duidelijk privacy-issue op de homepagina723%
Minstens één duidelijk issue op de homepagina2377%

Bij 23 van de 30 grote webshops gaat er op de homepagina en/of op de Black Friday landingspagina dus al iets mis met de privacy van bezoekers. In de meeste gevallen wordt data gedeeld met derde partijen, terwijl er nog geen toestemming is gegeven. Daarbovenop:

  • 28 van de 30 websites gebruiken een cookiebanner of CMP
  • maar slechts 5 van die 28 lijken op de homepagina echt netjes te werken
Een nette cookie banner zegt dus weinig. De techniek daarachter is vaak het probleem.

De meeste issues gaan over onzichtbare datastromen naar advertentie en trackingpartijen. Die stromen starten al voordat iemand op “Akkoord” klikt. Op de 30 webshops zagen we onder andere:

Type dienst actief vóór toestemming Aantal sites Percentage
Google ads of YouTube1550%
Microsoft Advertising / Bing723%
Analytics en monitoring827%
Externe fonts en vergelijkbare bronnen517%
Social tracking310%

Dit zijn alleen de scripts die we al op de homepagina zagen. De rest van de website is niet eens meegenomen. De werkelijke impact is dus waarschijnlijk nog groter. Black Friday is wat dat betreft dus ook een zwarte dag voor bezoekersdata.

Veelvoorkomende domeinen uit onze scans: wat betekenen ze eigenlijk?

In onze analyses kwamen we een aantal domeinen steeds opnieuw tegen. Voor veel mensen zeggen die technische namen weinig, maar toch spelen ze een belangrijke rol in wat er achter de schermen gebeurt.
Daarom leggen we hieronder uit wat deze domeinen doen, waarom ze worden aangeroepen en wat dit betekent voor bezoekers. Op die manier wordt duidelijk waarom ze relevant zijn binnen dit onderzoek.

pagead2.googlesyndication.com

Dit domein is onderdeel van het advertentieplatform van Google. Het wordt onder meer gebruikt voor:
  • het laden van advertentiecomponenten
  • het meten van advertentieprestaties
  • het koppelen van bezoekgedrag aan advertentiedoelgroepen
Wanneer een browser een verzoek doet naar dit domein, ontvangt Google technische informatie die nodig is om de aanvraag te verwerken. Denk hierbij aan gegevens die inherent zijn aan het maken van een verbinding, zoals IP-adres en standaard browserinformatie. Hoewel dat niet automatisch betekent dat Google direct profielen opbouwt op basis van die ene request, is het wél een koppelpunt binnen het bredere advertentie-ecosysteem.
Uiteindelijk is de belangrijkste vraag: hoort deze dienst vóór toestemming al actief te zijn In de meeste gevallen is dat niet zo. Toch zagen we dit domein regelmatig al draaien voordat een bezoeker een keuze in de cookiebanner kon maken.

bing.com en Microsoft Advertising

Aanvragen naar Bing of Microsoft Advertising worden vaak gebruikt voor:

  • advertentie-attributie
  • metingen voor campagnes
  • koppelingen met remarketingdoelgroepen
Ook hier geldt hetzelfde principe: het gaat om advertentiediensten die doorgaans niet als strikt noodzakelijk worden gezien. Bovendien zagen we dat sommige webshops deze domeinen al op de homepagina aanroepen voordat iemand toestemming geeft, wat opvallend is.

fonts.googleapis.com en fonts.gstatic.com

Deze domeinen leveren Google Fonts. Het lijkt een eenvoudige ontwerpkeuze, maar het ophalen van fonts betekent dat de browser verbinding maakt met servers van Google.
Hierbij ontvangt Google technische informatie die nodig is om het verzoek te beantwoorden. Omdat fonts vrijwel op elke pagina nodig zijn, kan dit leiden tot structurele datastromen naar derden. Dat betekent niet dat Google profielen bouwt op basis van fonts, maar wel dat het verkeer onder de privacyregels valt en vaak niet strikt noodzakelijk is.

Analytics en monitoring tools

In de scans zagen we ook domeinen van tools zoals:

  • Cloudflare Insights
  • Hotjar
  • Maze
  • Google Analytics
Deze tools meten gedrag op de website, zoals klik- en scrollgedrag, paginaprestaties, foutmeldingen en navigatiepatronen. Dit soort diensten levert waardevolle inzichten op, maar valt meestal niet onder de categorie “functioneel noodzakelijk”.
Daarom horen veel van deze scripts pas te laden na toestemming, tenzij ze volledig privacyvriendelijk zijn geconfigureerd. Tijdens Black Friday, wanneer bezoekersaantallen exploderen, groeit ook de hoeveelheid data die dergelijke tools verzamelen. Daardoor wordt elke misconfiguratie meteen uitvergroot.
We lichten deze domeinen uit omdat ze symbool staan voor iets groters. Ze laten namelijk zien hoe snel en hoe vaak er verbinding wordt gemaakt met externe partijen, soms zelfs zonder dat de bezoeker daar eerst toestemming voor heeft gegeven. Daardoor wordt duidelijk dat het probleem niet bij één tool of platform ligt, maar bij de manier waarop veel websites technisch zijn ingericht.
En precies daar begint het te schuren. De vraag is namelijk niet of deze domeinen “fout” zijn. In tegendeel, dit soort diensten heeft een legitieme plek binnen het web. Het gaat erom wanneer ze worden geactiveerd, en vooral of dat past binnen de regels én binnen wat de bezoeker redelijkerwijs verwacht.

Waarom dit juist rond Black Friday extra spannend is

Black Friday is een stresstest voor je techniek en voor je privacy. Er gebeurt namelijk drie dingen tegelijk.

  1. Het volume explodeert. Een fout in een rustig weekend raakt misschien een paar duizend bezoekers. Tijdens Black Friday kan precies dezelfde fout opeens miljoenen mensen raken. Het risico op onrechtmatige verwerking groeit dan net zo hard mee.
  2. Profielen worden razendsnel verrijkt. Elke nieuwe sessie voegt iets toe aan bestaande profielen bij advertentieplatforms. Als jouw website al data deelt voordat iemand toestemming geeft, voed je die profielen actief. Dat maakt de impact veel groter dan alleen die ene sessie.
  3. Vertrouwen komt extra onder druk te staan. Bezoekers klikken vaak snel door, omdat ze jouw Black Friday aanbieding willen scoren. Als later blijkt dat hun data al gedeeld werd vóór hun keuze, voelt dat al snel als misleiding. En vertrouwen verlies je sneller dan je het opbouwt.

Daar komt bij dat de Autoriteit Persoonsgegevens juist op dit soort thema’s actief handhaaft. Denk aan misleidende cookiebanners en datadeling met derde partijen. Het zou ons eerlijk gezegd niet verbazen als een deel van de webshops in dit onderzoek al een brief heeft ontvangen of die binnenkort kan verwachten.

Aan de voorkant lijkt alles vaak keurig geregeld. Je ziet een nette cookiebanner, duidelijke knoppen en een link naar een uitgebreid cookiebeleid. Toch verandert het beeld volledig zodra je kijkt naar wat er achter de schermen gebeurt.

Advertentietrackers blijken al actief te zijn, meerdere externe partijen ontvangen gegevens en verschillende scripts draaien buiten de CMP om. Daardoor ontstaat een verschil tussen wat de banner belooft en wat er technisch gebeurt.

Veel organisaties gaan er oprecht vanuit dat het goed zit, omdat er nu eenmaal een cookiebanner is geïmplementeerd. In de praktijk ontstaan de meeste problemen echter door heel herkenbare oorzaken. Oude scripts zijn nooit opgeruimd, tags in de tag manager vuren standaard en widgets of tools zijn er ooit even snel bij geplaatst zonder verdere controle. Hierdoor raakt het scriptlandschap snel vervuild, zonder dat iemand het doorheeft.

Dat maakt het probleem niet minder serieus, maar tegelijkertijd betekent het wel dat het meestal goed op te lossen is. Vaak is het vooral een kwestie van overzicht terugbrengen en de technische inrichting weer in lijn brengen met wat je juridisch wilt en moet doen.
En dan nog iets belangrijks: in dit onderzoek hebben we niet eens gekeken naar het ontwerp van de cookiebanner zelf. Met andere woorden, we hebben géén aandacht besteed aan zaken zoals:
  • misleidende of sturende ontwerpen (dark patterns)
  • pre-checked boxes
  • het wel in één klik accepteren, maar niet in één klik weigeren
  • onduidelijke knoppen of kleuren
Allemaal patronen die óók niet mogen. Dit onderzoek richtte zich puur op de technische realiteit achter de schermen.

Black Friday: Wat staat er op het spel?

Als je Black Friday ingaat met een website die al data deelt vóór toestemming, speelt er meer dan alleen een technisch issue.
  • Handhavingsrisico: Toezichthouders, waaronder de Autoriteit Persoonsgegevens, focussen steeds meer op cookies, dark patterns en datadeling met derde partijen. Een zichtbaar verschil tussen wat je banner belooft en wat je site doet, is een uitnodiging tot aandacht.
  • Onnodige datadeling: Data komt bij meer partijen terecht dan nodig. Dat maakt je verwerkingsregister complexer, je afspraken met verwerkers lastiger en je risicoanalyse zwaarder.
  • Schade aan vertrouwen: Bezoekers accepteren dat je data nodig hebt om een webshop te laten werken. Wat ze niet accepteren, is dat er al van alles draait voordat zij een echte keuze hebben gehad.

Wat kan je nu nog voor Black Friday doen?

Het goede nieuws: wat wij in dit onderzoek zagen, is in de meeste gevallen gewoon op te lossen. Vaak zonder dat je je hele marketingstack hoeft af te breken.
Een paar stappen om mee te beginnen:
  1. Krijg eerst zicht op de werkelijkheid. Laat je website scannen, net zoals in dit onderzoek. Niet alleen het beleid, maar vooral de praktijk in de browser. Welke domeinen worden geladen, welke cookies worden gezet, wanneer gebeurt dat?
  2. Zet de CMP echt aan het stuur. Zorg dat alle marketing, analytics en tracking scripts via de CMP lopen. Geen losse scripts die alvast vuren voordat iemand een keuze heeft gemaakt.
  3. Ruim op in tools en tags. Ga samen met marketing en development door alle tools heen. Wat gebruik je echt. Wat is ooit getest en nooit uitgezet. Hoe minder losse partijen, hoe beter voor performance én privacy.
  4. Blijf monitoren. Nieuwe campagnes, nieuwe pixels, nieuwe landingspagina’s: alles kan weer oude fouten binnenbrengen. Zonder periodieke checks glipt het er zo weer in.

Bij Nixon Digital helpen we organisaties hier dagelijks mee. Met Nixon Pro scannen we websites op third-party cookies, trackers en domeinen. Zo zie je waar het misgaat, hoe groot de impact is en wat je stap voor stap kunt verbeteren.

Als je dit leest en je denkt: “Zou onze website dit ook doen?” Dan is het antwoord vaak simpel: je kunt het maar beter zeker weten.

Ben je benieuwd hoe jouw website scoort of twijfel je of je cookie banner doet wat hij belooft? Neem dan contact met ons op. We kijken vrijblijvend met je mee en geven een helder beeld van de situatie.

Vrijblijvende website privacy check

Frequently Asked Questions

Waarom worden de namen van de onderzochte webshops niet genoemd?
We onderzochten alleen de homepagina’s op één moment. Het doel is bewustwording, niet shaming. Door geen namen te noemen ontstaat er ruimte om het probleem te bespreken zonder dat organisaties direct in de verdediging schieten. Het patroon zegt meer dan een lijst met schuldigen.
Dat betekent dat bepaalde scripts, trackers of externe diensten al actief zijn nog voordat iemand een keuze kan maken in de cookiebanner. Denk aan advertentiediensten zoals Google of Bing, analytics tooling of externe fonts. Dat is precies waar het vaak misgaat.
Niet per se. Het hangt af van de functie van het script en of het strikt noodzakelijk is. De meeste advertentie- en analysetools vallen daar niet onder. Daarom mogen ze meestal pas na toestemming worden geladen. Als dat toch gebeurt, is de kans groot dat het technisch of organisatorisch niet goed is ingericht.

Nee. In dit onderzoek hebben we alleen gekeken naar de technische realiteit: welke scripts en diensten actief zijn voordat iemand iets met de banner kan. We keken dus niet naar dark patterns zoals:

  • geen “weigeren”-knop
  • pre-checked boxes
  • sturende kleuren
  • misleidende knoppen

Daarmee is dit waarschijnlijk nog een voorzichtige weergave van de totale problemen.

Veel organisaties weten niet wat hun website technisch allemaal laadt. Datafouten ontstaan vaak door oude scripts, tag managers die standaard vuren en tooling die ooit “even snel” is toegevoegd. Wil je zeker weten of jouw website ook data deelt vóór toestemming, dan kunnen we dat binnen enkele seconden zien met een scan. Neem gerust vrijblijvend contact op of doe een website privacy audit scan met Nixon Pro.

Check your website’s privacy status for free

Audit your website on 4 important GDPR categories and get a clear report in minutes.