Het installeren van GA4, Google Ads of advertentiepixels op een Spaanse website is niet alleen een technische beslissing. Cookies en vergelijkbare technologieën kunnen informatie- en toestemmingsplichten veroorzaken. De juiste configuratie hangt af van wat elke technologie doet, en niet van het label dat uw tagmanager eraan geeft. Deze gids biedt een operationeel kader, geen juridisch advies.
Begin met het doel, niet de cookienaam
Classificeer elke technologie op basis van het daadwerkelijke doel ervan: essentiële werking, voorkeuren, doelgroepmeting, reclame of een ander gebruik. Leg vast wie het instelt, welke gegevens het verwerkt, hoe lang het meegaat en of informatie gedeeld wordt met een andere partij.
Het wijzigen van een cookienaam of het verplaatsen van een verzoek via uw eigen subdomein maakt het niet automatisch essentieel of first party in juridische zin. Als het onderliggende doel reclame is, moet de op de gebruiker gerichte uitleg en controle dat doel weerspiegelen.
Wat een Spaanse toestemmingsbanner zou moeten bereiken
De AEPD-richtlijnen zeggen dat het accepteren en weigeren van cookies prominent en op hetzelfde niveau moet worden gepresenteerd, zonder het weigeren moeilijker te maken. Informatie moet duidelijk zijn en gebruikers moeten hun keuze net zo gemakkelijk kunnen intrekken als ze die hebben gegeven.
Vermijd vooraf geselecteerde optionele categorieën, vage knoppen en ontwerpen die bezoekers in de richting van acceptatie duwen. De eerste laag moet de basisdoeleinden uitleggen en toegang bieden tot meer gedetailleerde instellingen en het cookiebeleid.
GA4 en analytische cookies
Ga er niet van uit dat elke analyse-implementatie hiervan is vrijgesteld. AEPD heeft aparte richtlijnen voor bepaalde tools voor doelgroepmeting, maar een uitzondering is afhankelijk van strikte voorwaarden en de daadwerkelijke configuratie. Standaard GA4 of aan advertenties gekoppelde implementaties mogen niet vrijgesteld worden verklaard zonder een gedocumenteerde beoordeling.
Bekijk Google Signals, advertentiefuncties, productlinks, door gebruikers verstrekte gegevens, retentie en toegang. De toestemmingsmodus kan het gedrag van Google-tags aanpassen, maar vervangt de banner niet en creëert geen wettelijke basis.
Waar tracking op de server helpt – en waar niet
Server-side GTM geeft u een gecontroleerde laag tussen de website en leveranciers. U kunt evenementen valideren, onnodige parameters verwijderen, gegevens redigeren en bestemmingen blokkeren op basis van toestemming. Het kan ook het aantal verzoeken van derden dat rechtstreeks door de browser wordt gedaan, verminderen.
Het zet advertentiegegevens niet om in essentiële gegevens, omzeilt de toestemmingsvereisten en laat een leverancier niet verdwijnen. De keuze van de bezoeker moet nog steeds het verzamelen en doorsturen bepalen, en uw mededelingen moeten de daadwerkelijke verwerking beschrijven.
Deze gids is geen juridisch advies
Cookieregels zijn afhankelijk van de technologie, het doel, de partijen en de geldende wetgeving. Raadpleeg de nieuwste AEPD-materialen en gekwalificeerd advies voordat u op een vrijstelling vertrouwt of zonder toestemming geavanceerde metingen uitvoert.
Een praktische cookie- en tag-audit
Herhaal deze audit telkens wanneer de CMP, website of marketingstack verandert.
- 01
Scannen en observeren
Test een nieuwe browser vóór toestemming, na afwijzing, na gedeeltelijke toestemming en na volledige acceptatie. Registreer cookies, opslag- en netwerkverzoeken.
- 02
Maak een tagregister
Voor elke tag: documenteigenaar, doel, velden, ontvanger, retentie, trigger en toestemmingsvereiste.
- 03
CMP-categorieën uitlijnen
Maak categorienamen begrijpelijk en zorg ervoor dat hun technische toewijzingen overeenkomen met de doeleinden die aan bezoekers worden beschreven.
- 04
Corrigeer de timing van de toestemming
Stel beperkende standaardinstellingen in voordat optionele tags worden uitgevoerd en update de status vervolgens onmiddellijk wanneer de bezoeker een keuze maakt of intrekt.
- 05
Pas serverbesturingselementen toe
Gebruik sGTM-triggers en transformaties om gegevens te minimaliseren en bestemmingen te stoppen die niet zijn toegestaan voor de huidige toestemmingsstatus.
- 06
Bewaar bewijsmateriaal
Sla testresultaten, configuratieversies, beleid en beoordelingsdata op, zodat toekomstige wijzigingen snel kunnen worden beoordeeld.
Compliance is een onderhouden systeem
Een banner die aan de eisen voldoet, kan worden ondermijnd door een tag die te vroeg wordt geactiveerd of door een nieuwe marketingintegratie die zonder beoordeling wordt toegevoegd. Behandel toestemming, documentatie en technische handhaving als één systeem.
Tracking aan de serverzijde is waardevol wanneer het dat systeem ondersteunt met minimalisatie, controle en monitoring. Het is geen kortere weg rond de Spaanse cookievereisten.
AEPD, cookies en GA4: veelgestelde vragen
Kan GA4 zonder toestemming in Spanje worden uitgevoerd?
Ga er niet van uit dat dit kan. Het antwoord hangt af van de configuratie, het doel en of aan alle voorwaarden voor een toepasselijke vrijstelling wordt voldaan. Voor standaardanalyses en advertentie-instellingen is doorgaans toestemming vereist.
Moet de afwijsknop net zo zichtbaar zijn als accepteren?
De AEPD-richtlijn stelt dat accepteren en afwijzen prominent en op hetzelfde niveau aangeboden moeten worden, zonder afwijzing moeilijker te maken.
Verwijdert een first-party trackingdomein de toestemmingsvereisten?
Nee. Domeinarchitectuur verandert niets aan het achterliggende doel of de onderliggende partijen. Beoordeel welke gegevens worden verwerkt, waarom en waar deze naartoe gaan.
Hoe vaak moeten tags worden gecontroleerd?
Controleer dit in ieder geval na elke materiële wijziging van CMP, website of leverancier. Periodieke geautomatiseerde scans plus handmatige rittests leveren sterker bewijs.