De laatste weken krijgen wij opvallend vaak verwijzingen naar “de nieuwe cookiewet van D’66″ die first-party Analytics toe zou staan, of zelfs Google Analytics toestemmingsvrij zou maken. Er is inderdaad een voorstel in de maak voor een iets lichtere cookiewet, maar voordat dat wet is zijn we wel een jaartje verder. En het is de vraag of het lichtere regime überhaupt wel mag van de Europese cookiewet.
Eén van de grootste frustraties van de cookiewet is dat ook Google Analytics, en zelfs eigen first-party analytics en statistieken onder deze wet vallen. Je kunt als website-eigenaar dus eigenlijk niet meer meten wie je site bezoekt, want meten mag pas na toestemming en toestemming vragen om te meten vertekent het beeld.
Verhoeven wil met zijn voorstel iets meer ruimte creëren voor first-party cookies, mits deze alleen voor statistieken worden gebruikt en geen gegevens worden gedeeld met derden. Hij wil drie categorieën: functionele cookies die altijd toegestaan zijn, tracking cookies waarvoor toestemming gevraagd moet worden en een nieuwe categorie van first party-cookies die van de website zelf afkomstig zijn en niet gedeeld worden met derden.
Wat de status is van dit voorstel, is me niet helemaal duidelijk. Eind november ging de minister er over nadenken, maar welke status dat nadenken heeft, geen idee. Komt er een wetsvoorstel? Krijgt de OPTA een gedoogbevel? Gaat de minister dit op de Europese agenda zetten?
Dat laatste is volgens mij juridisch gezien de enige optie. De cookiewet is namelijk Europees, al het gehuil over een “strengere Nederlandse cookiewet” ten spijt. Afgezien van een bewijslastvermoeden is onze wet identiek aan wat Europa voorschreef. Dus als je de wet wilt veranderen om first-party private cookies te legaliseren, dan moet dat in Europa.
Oké, een gedoogregel vanuit de OPTA (“Wij handhaven niet naar first-party private cookies”) zou nog kunnen en op zich ook weer echt Nederlands zijn. Wel een strenge wet maar dan lekker gedogen tot het de spuigaten uitloopt.
Maar hoe het ook vormgegeven wordt – Nederlandse wet, Europese regel, gedoogregel – voorlopig is er alleen de wet zoals die er staat, en daarin staat dat men gewoon toestemming nodig heeft. Ook bij first party analytics.
Meld je nu aan voor één van de nieuwsbrieven van ICTRecht en blijf op de hoogte van onderwerpen zoals AI, contracteren, informatiebeveiliging, e-commerce, privacy, zorg & ICT en overheid.