Wie is eigenaar van de cookiebanner?

De cookiebanner heeft zelden een eigenaar. Vier vragen die laten zien waar het gat zit tussen communicatie, privacy, IT en inkoop, en hoe je het dichtzet.

Door Vincent de Winter9 min leestijd

Wie is bij jullie de eigenaar van de cookiebanner?

Stel de vraag eens hardop in een overleg: hoeveel van onze bezoekers weigeren toestemming, en wat weten we dan nog over onze eigen website?

In de meeste organisaties valt er dan een stilte. Niet omdat het antwoord ingewikkeld is, maar omdat niemand aan tafel zich verantwoordelijk voelt voor de vraag. De cookiebanner is het meest bekeken onderdeel van vrijwel elke website, en tegelijk het enige onderdeel dat geen eigenaar heeft.

Dat is geen technisch probleem. Het is een organisatorisch probleem dat zich voordoet als een technisch probleem, en daarom wordt het bij de verkeerde mensen neergelegd.

Kort

  • De banner wordt ingekocht als compliance-product en landt als operationeel product. Eén keer beoordeeld, daarna nooit meer.
  • Vier rollen nemen er beslissingen over. Voor wat er aan de achterkant uitkomt, is geen stoel ingericht.
  • Je lost dit niet op met een betere banner, maar met vier vragen die iemand moet kunnen beantwoorden.
  • En dezelfde eigendomsvraag geldt een laag dieper, voor je analytics en je data. De banner is alleen het zichtbaarste voorbeeld.

De banner wordt één keer beoordeeld en daarna nooit meer

Het patroon is opvallend consistent. Er komt een aanleiding: een audit, een nieuwe wet, een bericht in de krant of een nieuwe website. Er wordt een consent management platform gekozen, ingericht en getoetst. Iemand geeft akkoord: dit is juridisch verdedigbaar. En dan gaat het onderwerp dicht.

Vanaf dat moment doet de banner elke dag iets dat niemand meer bekijkt. Hij bepaalt welke bezoekers je terugziet en welke niet, welke pagina's meetbaar zijn, en of het rapport dat je over een half jaar aan je directie laat zien ergens op slaat. Hij is dus operationeel, dagelijks en bepalend, terwijl hij is behandeld als een eenmalig project.

Je ziet dat ook aan wanneer een kapotte banner wordt opgemerkt. Vrijwel altijd door toeval, en vrijwel altijd te laat: iemand valt op dat de cijfers raar doen, gaat zoeken, en komt uit bij een release van zes weken geleden.

De denkfout: "de banner is af als hij juridisch klopt"

Dit is de denkfout die het hele patroon in stand houdt.

Juridisch akkoord is een ondergrens, geen doel. Een banner die klopt en die door het merendeel van je bezoekers wordt weggeklikt, is volledig in orde én levert je een website op waarover je nauwelijks iets weet. Beide dingen zijn tegelijk waar, en organisaties rekenen meestal maar op één ervan af.

Daar zit een tweede denkfout onder: het idee dat je moet kiezen tussen compliant zijn en kunnen meten. Dat is een vals dilemma. Naast "vraag toestemming en meet alles" en "vraag geen toestemming en meet niets" bestaat er een derde optie: zorg dat je voor een deel van je meting geen toestemming meer nodig hebt.

Of dat in jouw situatie mag en hoe ver je daarin kunt gaan, is een vraag voor je eigen privacy officer en bij een organisatie van formaat voor een DPIA. Dat oordeel is niet aan ons, en een leverancier die je vertelt dat het sowieso wel mag, moet je wantrouwen.

Waar wij bij Govanalytics wel iets over te zeggen hebben, is de aanbodkant: wij hebben het Govanalytics-platform gebouwd op de aanname dat die derde optie er hoort te zijn, zodat de afweging tenminste gemaakt kán worden. En wat we in de praktijk zien is dat hij in veel organisaties niet eens op tafel ligt. Niet afgewogen en afgevallen, maar nooit ingebracht, omdat er niemand is wiens werk het is om hem in te brengen. Dat is precies het eigendomsprobleem.

Ons standpunt: geef de banner één eigenaar, en wel de uitkomsteigenaar

Onze stelling is simpel: de banner hoort één eigenaar te hebben, en dat is degene die wordt afgerekend op wat de website oplevert. Niet degene die het risico draagt, en niet degene die hem heeft ingebouwd.

Daar valt iets tegenin te brengen, en het is een serieus bezwaar: de privacy officer draagt de aansprakelijkheid, dus die hoort toch te beslissen? Ja, maar eigendom en vetorecht zijn twee verschillende dingen. De privacy officer houdt zijn veto, onverkort. Wat hij niet hoort te hebben, is de verantwoordelijkheid om te merken dat de banner sinds de laatste release niet meer werkt, of om te bedenken welke vraag over de website eigenlijk beantwoord moest worden. Dat is werk van iemand anders, en zolang het nergens belegd is, gebeurt het niet.

Vier rollen, vier beslissingen, en een lege stoel

Het helpt om duidelijk te maken wie waarover gaat. In grote lijnen zitten er vier rollen aan tafel.

  • Communicatie of marketing kiest vaak de leverancier en wordt afgerekend op bereik en resultaat. De beslissing die hier hoort: welke vraag over onze website willen we kunnen beantwoorden, en wat hebben we daarvoor minimaal nodig.
  • De privacy officer draagt het risico en heeft het veto. De beslissing die hier hoort: welke categorieën, welke grondslag, en wat valt onder strikt noodzakelijk.
  • IT of het webteam bouwt het in en onderhoudt het. De beslissing die hier hoort: waar in de keten leeft toestemming, en welke leveranciers krijgen daarmee een positie in je site.
  • Inkoop regelt het contract. De beslissing die hier hoort: waar staat de data, hoe kom je eruit, en wat houd je over als je opzegt.


En dan de lege stoel. Voor wat er aan de achterkant uitkomt, de meetbaarheid zelf, is in de meeste organisaties geen rol ingericht. Dat is geen nalatigheid van iemand in het bijzonder; het is gewoon nooit iemands taak geworden. Maar het gevolg is dat de enige die had kunnen zien dat er iets misging, niet bestaat.

De vier vragen

Je hoeft dit niet op te lossen met een reorganisatie. Vier vragen in één overleg zijn genoeg om te zien waar het gat zit.

  1. Welk deel van onze bezoekers weigert, en sinds wanneer weten we dat? Als het antwoord een schatting is, of "dat zal wel rond de zoveel procent liggen", dan meet je het niet. Het is te meten.
  2.  Wat meten we nog als iemand weigert? Er zijn drie eerlijke antwoorden: niets, iets geaggregeerds, of een cookieloze meting. Alle drie zijn verdedigbaar. Niet weten welke van de drie het is, is dat niet.
  3. Wie merkt het als de banner stukgaat na een release? Vraag door tot je een naam hoort. "Dat zien we wel in de cijfers" is geen naam.
  4. Als we volgend jaar van leverancier wisselen, wat verliezen we dan? Hier komt de vraag die een security officer altijd stelt en waar "wij zijn AVG-conform" nooit antwoord op geeft: waar staat die data vanavond, wie kan erbij, en van wie is hij als het contract afloopt. Dat is geen certificaat, dat is een adres.

De vraag die onbeantwoord blijft, wijst de rol aan die je mist. Dat is de hele diagnose.

Dezelfde vraag, één laag dieper

Wat hierboven over de banner staat, geldt voor elk onderdeel dat namens jou een beslissing neemt op je eigen website. De banner is alleen het zichtbaarste voorbeeld, en daardoor het makkelijkste om mee te beginnen.

Stel dezelfde vraag eens over je analytics. Niet "wie beheert het account", maar: van wie is die data als het contract afloopt, wie kan er vandaag bij, en wat houd je over als je leverancier zijn prijzen aanpast of een onderdeel uitfaseert waar jij op gebouwd had. Dat laatste is geen theoretisch scenario. Het komt voor, en het overkomt meestal de organisaties die daar vooraf geen antwoord op hadden.

Wij zijn hierin niet neutraal, dus dat zeggen we er maar bij. Govanalytics is gebaseerd op de open-source stack d8a.tech, zodat een klant er altijd zelf mee verder kan, ook zonder ons. Dat is geen gunst en het is geen verkoopargument. Het is de enige manier waarop het antwoord op "van wie is dit" niet afhangt van onze goede wil, en dat is het soort antwoord dat een security officer wil horen.

Die test kun je op elke leverancier loslaten, ook op ons en ook op je CMP. Vraag niet of ze compliant zijn, want dat zegt iedereen. Vraag waar de data staan, wie erbij kan en wat je overhoudt als je vertrekt. Wie daar niet in één zin antwoord op geeft, heeft het antwoord niet.

Hoe zo'n antwoord eruit ziet, kun je op deze site zelf nakijken. In de subprocessorlijst van Consent Studio staat per partij wie het is, in welk land, waarvoor en welke gegevens er langskomen, met een aparte lijst voor bezoekers en voor klanten. Voor bezoekers in de EU gelden daarbij twee eisen tegelijk: de data blijft binnen EU-lidstaten, én de verwerkende partij is een Europese rechtspersoon zonder moederbedrijf buiten de EU. Die tweede eis is waar de meeste "EU-regio"-beloftes alsnog stuklopen.

Wat die lijst bruikbaar maakt, is niet dat alles er perfect uitziet. Het is dat de ongemakkelijke regels er ook in staan: een Amerikaanse tool voor intern projectbeheer, en een CDN dat voor bezoekers van buiten de EU ook nodes buiten de EU gebruikt. Een antwoord op de adresvraag dat alleen maar mooi is, is meestal geen antwoord maar een brochure. Dit is het soort document waar je bij elke leverancier naar hoort te vragen, en waarvan het veelzeggend is als het niet bestaat.

Wat je hiermee kunt

Zet die vier vragen op de agenda van het eerstvolgende overleg waar communicatie, privacy en IT toevallig samen zitten. Dat is meestal het enige moment in het kwartaal dat die drie in dezelfde ruimte zijn, dus gebruik het.

Wijs daarna één eigenaar aan en geef die twee dingen mee: hij mag de banner niet zelfstandig juridisch wijzigen, en hij is wel degene die elk kwartaal de eerste twee vragen beantwoordt. Dat is een kwartaal taak van een half uur, en het verschil tussen weten en vermoeden.

En als je merkt dat vraag twee niet te beantwoorden is omdat niemand weet wat er in de geweigerde stand nog gemeten wordt: dat is precies het moment om te ontdekken dat je daar een keuze hebt.

Ook beschikbaar in Duits, Engels

Deel dit artikel

Vincent de Winter

Gastauteur · CEO van Govanalytics en d8a

Vincent de Winter bouwt samen met een team aan een Europese marketingstack voor de publieke sector, van meten tot tagbeheer. Govanalytics is daarvan het analytics-deel. Consent Studio Launcher is de aanbevolen client-side tag manager van Govanalytics.

Terug naar de blog

Aan de slag met The Full Consent Stack

Alles wat je nodig hebt in één bundel. Consent Studio biedt een consentbanner, scanner en client-side tagmanager die garandeert dat er nooit gegevens naar het buitenland worden verzonden.

Lees de documentatie

Ons help center loopt elke integratie, plugin en template stap voor stap met je door, inclusief schermafbeeldingen. Geschreven en bijgehouden door de mensen die Consent Studio bouwen.

Welke privacyverklaring?

We publiceren er twee, en ze gaan over verschillende doelgroepen. Kies degene die bij jou past.