Privacy in Spanje

    Cookies, GA4 en online adverteren: een gids met de AEPD als uitgangspunt

    Ontdek hoe de Spaanse cookierichtlijnen je analytics- en advertentietags raken, en hoe je een schonere meetopzet bouwt die rekening houdt met consent.

    13 juli 2026 · 11 minuten lezen

    GA4, Google Ads of advertentiepixels installeren op een Spaanse website is niet alleen een technische beslissing. Cookies en vergelijkbare technieken kunnen informatie- en toestemmingsplichten met zich meebrengen. De juiste opzet hangt af van wat een technologie daadwerkelijk doet, niet van het label dat je tagmanager eraan hangt. Deze gids biedt een praktisch kader, geen juridisch advies.

    Begin bij het doel, niet bij de cookienaam

    Deel elke technologie in op het werkelijke doel: essentiële werking, voorkeuren, doelgroepmeting, advertenties of iets anders. Leg vast wie hem plaatst, welke data hij verwerkt, hoe lang hij blijft staan en of er informatie met een andere partij wordt gedeeld.

    Een cookie hernoemen of een request via je eigen subdomein laten lopen maakt hem juridisch gezien niet automatisch essentieel of first-party. Als het onderliggende doel adverteren is, moeten de uitleg en de keuzemogelijkheden voor de gebruiker dat doel weerspiegelen.

    Leg het doel en de aanbieder vast.
    Noteer de looptijd en wie de data ontvangt.
    Koppel de technologie aan een CMP-categorie.
    Beoordeel doorgiftes en verwerkersrollen.

    Wat een Spaanse consentbanner moet bereiken

    De AEPD-richtlijnen stellen dat accepteren en weigeren even prominent en op hetzelfde niveau moeten worden aangeboden, zonder weigeren moeilijker te maken. De informatie moet duidelijk zijn, en gebruikers moeten hun keuze net zo makkelijk kunnen intrekken als ze die gaven.

    Vermijd vooraf aangevinkte optionele categorieën, vage knoppen en ontwerpen die bezoekers richting accepteren duwen. De eerste laag legt de belangrijkste doelen uit en geeft toegang tot gedetailleerdere instellingen en het cookiebeleid.

    Accepteren en weigeren krijgen evenveel nadruk.
    Optionele categorieën staan uit tot de gebruiker kiest.
    Gedetailleerde instellingen gebruiken begrijpelijke doelomschrijvingen.
    Een vaste route maakt het intrekken van consent mogelijk.

    GA4 en analytics-cookies

    Ga er niet vanuit dat elke analytics-implementatie is vrijgesteld. De AEPD heeft aparte richtlijnen voor bepaalde tools voor doelgroepmeting, maar een vrijstelling hangt af van strikte voorwaarden en van de daadwerkelijke configuratie. Verklaar een standaard GA4-opzet, of een opzet die aan advertenties gekoppeld is, niet als vrijgesteld zonder onderbouwde beoordeling.

    Loop Google Signals, advertentiefuncties, productkoppelingen, door gebruikers aangeleverde gegevens, bewaartermijnen en toegang na. Consent Mode kan het gedrag van de Google-tag aanpassen, maar vervangt de banner niet en creëert geen grondslag.

    Houd analytics- en advertentiedoelen gescheiden.
    Zet functies uit die je niet nodig hebt.
    Pas dataminimalisatie en bewaartermijnen toe.
    Controleer het gedrag als consent wordt geweigerd.

    Waar server-side tracking helpt, en waar niet

    Server-side GTM geeft je een laag met controle tussen je website en de vendors. Je kunt events valideren, overbodige parameters weghalen, gegevens afschermen en bestemmingen blokkeren op basis van consent. Het kan ook het aantal third-party requests verminderen dat de browser rechtstreeks doet.

    Het verandert advertentiedata niet in essentiële data, omzeilt geen toestemmingsvereisten en laat een vendor niet verdwijnen. De keuze van de bezoeker moet nog steeds bepalen wat er wordt verzameld en doorgestuurd, en je verklaringen moeten de werkelijke verwerking beschrijven.

    Regel consent-afhankelijke routing op één plek.
    Haal velden weg die een bestemming niet nodig heeft.
    Houd bij welke tags welk event ontvangen.
    Houd een controleerbaar wijzigingsproces aan.

    Deze gids is geen juridisch advies

    Cookieregels hangen af van de techniek, het doel, de betrokken partijen en de geldende wet. Raadpleeg de meest recente AEPD-publicaties en een gekwalificeerde jurist voordat je op een vrijstelling vertrouwt of geavanceerde metingen zonder consent uitrolt.

    Een praktische cookie- en tagaudit

    Herhaal deze audit telkens als je CMP, website of marketingstack verandert.

    1. 01

      Scannen en observeren

      Test met een schone browser: vóór consent, na weigeren, na gedeeltelijke toestemming en na volledige acceptatie. Leg cookies, opslag en netwerkrequests vast.

    2. 02

      Maak een tagregister

      Documenteer per tag de eigenaar, het doel, de velden, de ontvanger, de bewaartermijn, de trigger en de consentvereiste.

    3. 03

      Stem CMP-categorieën af

      Zorg dat categorienamen begrijpelijk zijn en dat de technische koppeling overeenkomt met de doelen die je aan bezoekers uitlegt.

    4. 04

      Zet de consent-timing goed

      Stel restrictieve standaardwaarden in voordat optionele tags draaien, en werk de status direct bij zodra de bezoeker kiest of zijn keuze intrekt.

    5. 05

      Zet servercontroles in

      Gebruik sGTM-triggers en -transformaties om data te minimaliseren en bestemmingen tegen te houden die bij de huidige consentstatus niet zijn toegestaan.

    6. 06

      Bewaar bewijs

      Bewaar testresultaten, configuratieversies, beleidsdocumenten en beoordelingsdata, zodat je toekomstige wijzigingen snel kunt beoordelen.

    Compliance is een systeem dat je onderhoudt

    Eén tag die te vroeg afgaat of een nieuwe marketingkoppeling die zonder review wordt toegevoegd, kan een verder correcte banner onderuithalen. Behandel consent, documentatie en technische handhaving als één systeem.

    Server-side tracking is waardevol als het dat systeem ondersteunt met minimalisatie, controle en monitoring. Het is geen sluiproute langs de Spaanse cookieregels.

    AEPD, cookies en GA4: veelgestelde vragen

    Mag GA4 in Spanje draaien vóór consent?

    Ga daar niet vanuit. Het antwoord hangt af van de configuratie, het doel en de vraag of aan alle voorwaarden voor een vrijstelling is voldaan. Standaard analytics- en advertentie-opzetten vereisen doorgaans consent.

    Moet de weigerknop net zo zichtbaar zijn als accepteren?

    De AEPD-richtlijnen stellen dat accepteren en weigeren even prominent en op hetzelfde niveau moeten worden aangeboden, zonder weigeren moeilijker te maken.

    Vervalt de toestemmingsplicht met een first-party trackingdomein?

    Nee. De domeinarchitectuur verandert niets aan het onderliggende doel of aan de betrokken partijen. Beoordeel welke data wordt verwerkt, waarom, en waar die naartoe gaat.

    Hoe vaak moet je tags auditen?

    Minimaal na elke wezenlijke wijziging in je CMP, website of vendors. Periodieke geautomatiseerde scans plus handmatige tests van bezoekersflows leveren sterker bewijs op.

    Bronnen en verder lezen

    Meer grip op je meetopzet

    Gebruik managed server-side GTM om events met consent te valideren, te minimaliseren en te routeren vanaf EU-gehoste infrastructuur.

    Ontdek de voordelen