GDPR en e-commerce in 2026: van Consent Mode v2 en server-side tracking tot verwerkersovereenkomsten en boeterisico's. Praktisch, zonder juridisch jargon.
GDPR en e-commerce in 2026 — cookie consent en dataverwerking
De Autoriteit Persoonsgegevens legde in 2025 boetes op van gemiddeld €287.000 per zaak in de e-commerce sector. Niet aan grote corporates, maar aan webshops die dachten dat een cookie-banner volstond. GDPR en e-commerce zijn in 2026 onlosmakelijk verbonden — en de handhaving trekt aan. Dit artikel gaat over wat je nu daadwerkelijk moet regelen: van cookie consent tot server-side tracking, en van verwerkersovereenkomsten tot dataminimalisatie.
Consent Mode v2 — het fundament van je cookie-aanpak
Google's Consent Mode v2 is in 2024 verplicht gesteld voor alle adverteerders die gebruik maken van Google Ads of GA4. In 2026 is het niet meer optioneel: zonder correcte implementatie verlies je conversiedata én loop je GDPR-risico.
Consent Mode v2 werkt met twee verplichte parameters: ad_storage en analytics_storage. Maar ook ad_user_data en ad_personalization zijn verplicht. Je stelt ze standaard in op denied, en update ze naar granted zodra de gebruiker toestemming geeft.
Wat veel webshops fout doen: ze implementeren Consent Mode via een generiek tag in GTM, zonder de defaults te controleren. Wij zien bij klanten dat zo'n 40% van de implementaties de default-state verkeerd heeft ingesteld — standaard granted in plaats van denied. Dat is een AVG-overtreding die je duur kan komen te staan.
Correcte GTM-implementatie
// Zet dit zo vroeg mogelijk in <head>, VOOR de GTM-tag
window.dataLayer = window.dataLayer || [];
function gtag(){dataLayer.push(arguments);}
// Stel defaults in — altijd denied tenzij consent gegeven
gtag('consent', 'default', {
'ad_storage': 'denied',
'ad_user_data': 'denied',
'ad_personalization': 'denied',
'analytics_storage': 'denied',
'wait_for_update': 500
});
// Na consent van gebruiker (via je CMP):
gtag('consent', 'update', {
'ad_storage': 'granted',
'ad_user_data': 'granted',
'ad_personalization': 'granted',
'analytics_storage': 'granted'
});
Een Consent Management Platform (CMP) zoals Cookiebot, Usercentrics of CookieYes zorgt voor de koppeling tussen de toestemming-UI en deze update-call. Reken op €15-80/maand voor een CMP met Consent Mode v2-integratie, afhankelijk van je aantal pageviews.
Server-side tracking — privacy én datakwaliteit
Cookies worden steeds minder betrouwbaar. Safari blokkeert third-party cookies al jaren. Firefox volgt. Chrome heeft zijn eigen aanpak via Privacy Sandbox — maar de realiteit is dat browser-based tracking in 2026 structureel degradeert.
Server-side tracking lost twee problemen tegelijk op: betere datakwaliteit én minder privacyrisico's aan de browser-kant.
Het principe is simpel: in plaats van dat je browser rechtstreeks data stuurt naar Google of Meta, stuur je die data eerst naar je eigen server. Die server stuurt het door — na filtering en anonimisering. Jij bepaalt wat er doorgaat. Dat geeft je controle over welke persoonsgegevens je daadwerkelijk deelt.
Praktisch voor Magento en Shopify
Op Magento stel je een server-side GTM-container in via Google Cloud Run of een VPS. De setup kost eenmalig 8-16 uur werk. Daarna verwerk je events als purchase, add_to_cart en view_item via je eigen endpoint. IP-adressen anonimiseer je direct op de server — ze bereiken Google of Meta nooit.
Op Shopify werkt server-side tracking via de Customer Events API of via een eigen webhook-koppeling. Shopify Plus geeft je meer controle, maar ook op standaard Shopify kun je de basics implementeren.
Voordeel naast privacy: je ziet in de praktijk 15-30% meer gemeten conversies ten opzichte van zuiver browser-based tracking, doordat ad-blockers omzeild worden. Dat is relevant als je CPA-berekeningen op advertenties stuurt.
Dataminimalisatie — verzamel alleen wat je echt gebruikt
GDPR vereist dataminimalisatie: je verwerkt alleen persoonsgegevens die noodzakelijk zijn voor het doel. In de praktijk schieten webshops hier structureel tekort.
Drie veel voorkomende overtredingen:
- Checkout-formulieren met te veel velden. Geboortedatum verplicht stellen terwijl je het nergens voor gebruikt? Dat is een overtreding.
- Bewaar je klantdata onbeperkt? Tenzij je een juridische grond hebt (belastingplicht, garantie), mag je data niet eindeloos bewaren. Stel een retentiebeleid in.
- Analytics-data op gebruikersniveau. GA4 met User-ID ingeschakeld terwijl je de data nooit segmenteert — dataminimalisatie-principe geschonden.
Voor Laravel maatwerk-webshops: bouw een retentie-policy in je database via een scheduled command.
// Laravel: automatisch verwijderen van inactieve klantdata
// Voeg dit toe aan App\Console\Kernel of gebruik Laravel Scheduler
protected function schedule(Schedule $schedule): void
{
$schedule->call(function () {
// Verwijder accounts zonder aankoop ouder dan 3 jaar
User::whereDoesntHave('orders')
->where('created_at', '<', now()->subYears(3))
->whereNull('deleted_at')
->update(['deleted_at' => now()]);
// Anonimiseer persoonsgegevens van afgesloten orders (>7 jaar)
Order::where('created_at', '<', now()->subYears(7))
->update([
'billing_name' => 'GEANONIMISEERD',
'billing_email' => null,
'billing_phone' => null,
'billing_address' => 'GEANONIMISEERD',
]);
})->monthly();
}
Dit is geen nice-to-have. Bij een datalek ben je aansprakelijk voor alle persoonsgegevens die je op dat moment verwerkt — ook de data die je al lang had moeten verwijderen.
Verwerkersovereenkomsten — de checklist
Een verwerkersovereenkomst (DPA) is verplicht met elke partij die persoonsgegevens voor jou verwerkt. Dat zijn er meer dan je denkt.
| Partij | DPA verplicht? | Aandachtspunt |
|---|---|---|
| Google Analytics / GA4 | Ja | Standaard aanwezig via Google's ToS, maar controleer de regio-instellingen |
| Shopify | Ja | Beschikbaar in Partner Dashboard, automatisch van kracht |
| Klaviyo / e-mail marketing | Ja | Vraag expliciet aan of download uit account-instellingen |
| Fulfillment partner / 3PL | Ja | Dikwijls vergeten — zij verwerken naam, adres, orderdata |
| Klantenservice software (bijv. Gorgias, Zendesk) | Ja | Bevatten volledige klantcommunicatie inclusief persoonsgegevens |
| Eigen hostingprovider | Ja | DigitalOcean, AWS, Hetzner — allen hebben standaard DPA |
| Betaalprovider (Mollie, Stripe) | Nee | Zijn zelfstandig verwerkingsverantwoordelijke |
| Transporteur (PostNL, DHL) | Nee | Zelfstandig verwerkingsverantwoordelijke voor leveringsdata |
*Betaalproviders en transporteurs zijn doorgaans zelfstandige verwerkingsverantwoordelijken — je hebt geen DPA nodig, maar je vermelding in de privacyverklaring is wel verplicht.
Wij zien bij klanten regelmatig dat de DPA met de fulfillment partner ontbreekt. Dat is een blinde vlek die bij een audit direct opvalt.
Boeterisico's in 2026 — wat staat er daadwerkelijk op het spel
De AP handhaaft actiever dan voorheen. In 2025 zijn de prioriteiten verschoven naar: onrechtmatige tracking, gebrekkige toestemming-mechanismen en het ontbreken van verwerkersovereenkomsten.
Boetes kennen twee maxima onder GDPR:
- Lagere categorie: tot €10 miljoen of 2% van de wereldwijde jaaromzet
- Hogere categorie: tot €20 miljoen of 4% van de wereldwijde jaaromzet
Voor een webshop met €5 miljoen omzet is het theoretisch maximum in de hogere categorie €200.000. De AP legt in de praktijk lagere boetes op voor eerste overtredingen bij mkb, maar "eerste overtreding, mkb, toont medewerking" is geen strategie.
Realistischer: informele waarschuwingen, gevolgd door een bindende aanwijzing om zaken te herstellen binnen een termijn. Herstel je het niet, dan volgt een boete. De reputatieschade van een publieke uitspraak doet bovendien meer dan de boete zelf.
Privacyverklaring — het meest verwaarloosde document
De privacyverklaring is voor de meeste webshops een copy-paste van vier jaar geleden. Dat is een probleem, want de AP kijkt er expliciet naar bij een klacht of audit.
Een geldige privacyverklaring in 2026 bevat minimaal:
- Welke categorieën persoonsgegevens je verwerkt en waarom
- De rechtsgrond per verwerkingsdoel (toestemming, gerechtvaardigd belang, wettelijke verplichting)
- Met welke derde partijen je data deelt (inclusief naam en land)
- Hoe lang je data bewaart (specifiek per categorie, niet "zo lang als noodzakelijk")
- De rechten van betrokkenen en hoe ze die uitoefenen
- Of je data buiten de EER verzendt — en op welke basis (Standard Contractual Clauses)
Dat laatste punt raakt veel webshops. Stuur je data naar Amerikaanse diensten als Klaviyo, Meta of Google? Dan verwerk je data buiten de EER. Na het Schrems II-arrest (2020) is dit aangescherpt. Het EU-US Data Privacy Framework (2023) biedt een nieuwe basis, maar controleer per leverancier of ze gecertificeerd zijn.
Wij zien bij klanten dat de privacyverklaring vaak wel verwijst naar "Google Analytics", maar niet vermeldt welke rechtsgrond van toepassing is en of IP-adressen de EU verlaten. Dat zijn details die tellen.
Praktisch advies: gebruik geen generieke template-generator. Schrijf de verklaring op basis van jouw daadwerkelijke tools en processen. Dat kost twee uur werk maar is onvergelijkbaar sterker dan een generieke tekst van vijf pagina's die nergens op slaat.
Cookie consent in de checkout — de valkuil
De checkout is de meest gevoelige plek voor GDPR. Hier combineer je betalingsdata, adresgegevens en bestelhistorie. Tegelijk is de checkout de plek waar marketeers het meeste willen meten.
Twee concrete valkuilen:
Checkout-tracking zonder consent. Als een gebruiker de cookie-banner heeft geweigerd maar toch een aankoop doet, mag je de aankoop zelf niet tracken in advertentieplatformen. Je mag wel de interne orderbevestiging registreren in je eigen systeem (dat valt onder wettelijke verplichting). Maar het doorschieten van die aankoop naar Google Ads of Meta Pixel zonder toestemming is een overtreding.Server-side tracking lost dit niet automatisch op. Je hebt nog steeds consent nodig voor het doorsturen van gegevens naar advertentienetwerken. Wat server-side tracking doet: het maakt het technisch mogelijk om consent-signalen correct door te geven en data te filteren op basis daarvan.
Pre-checked opt-ins. Nieuwsbrief-checkboxen die standaard aangevinkt staan in de checkout zijn al jarenlang verboden. Toch zien we ze nog regelmatig. Toestemming voor e-mailmarketing moet actief, ondubbelzinnig en vrijwillig zijn. Een pre-checked checkbox voldoet aan geen van deze drie eisen.Praktische prioriteitenlijst voor 2026
Als je nu wil weten waar je staat, begin dan hier:
- Audit je cookie-banner. Staan analytics en marketing standaard op
denied? Is er een werkende weiger-knop die even prominent is als accepteren? - Controleer Consent Mode v2. Implementeer de GTM-snippet correct en test via de Google Tag Assistant.
- Inventariseer je verwerkers. Maak een lijst van alle tools die klantdata aanraken. Heb je van elke partij een DPA?
- Server-side tracking. Overweeg de overstap als je serieus adverteert. De datakwaliteit-winst rechtvaardigt de investering vrijwel altijd.
- Stel een retentiebeleid in. Bepaal per dataveld hoe lang je het bewaart en automatiseer de verwijdering.
Deze vijf stappen zijn geen grote investeringen. Ze zijn wel de vijf punten waar de AP als eerste naar kijkt.
Veelgestelde vragen
Heb ik een cookiebanner nodig als ik alleen Google Analytics gebruik?
Ja, ook voor Google Analytics heb je toestemming nodig als je gebruikers trackt. GA4 met IP-anonimisering en zonder advertising-features valt doorgaans onder 'analytische cookies' — je hebt dan geen opt-in nodig maar wel een opt-out. Zodra je advertentie-gerelateerde features inschakelt (audiences, signals), is opt-in verplicht. Laat dit checken door iemand die de configuratie van jouw account kent.
Mag ik klantdata bewaren voor marketingdoeleinden zolang iemand klant is?
Nee, niet automatisch. Je hebt een afzonderlijke rechtsgrond nodig voor marketing. Directe marketing richting bestaande klanten over vergelijkbare producten valt onder 'gerechtvaardigd belang', maar je klant moet altijd kunnen afmelden. Wil je profielen opbouwen voor retargeting, dan heb je expliciete toestemming nodig.
Is server-side tracking GDPR-compliant?
Server-side tracking maakt GDPR-compliance makkelijker, maar garandeert het niet automatisch. Je bepaalt zelf welke data je doorstuurt naar derde partijen. Als je persoonsgegevens (zoals e-mailadressen voor Meta CAPI) doorstuurt zonder rechtsgrond, blijft dat een overtreding — ook via je eigen server. De kracht zit in de controle die je krijgt over wat je deelt.
Wat kost een correcte GDPR-setup voor een webshop?
Reken op een eenmalige investering van 8-20 uur werk voor een gemiddelde webshop: cookie-banner configureren, Consent Mode v2 implementeren, DPA's ophalen en bewaarbeleid documenteren. Een CMP kost doorgaans €15-80/maand. Server-side tracking is een apart traject: reken op een dag werk plus €5-20/maand hosting. Geen astronomische bedragen in verhouding tot de boeterisico's.
Twijfel je of jouw webshop compliant is, of wil je server-side tracking implementeren? Neem contact op — wij kijken mee zonder verkooppraatje.

Geschreven door Ruthger Idema
15+ jaar ervaring in e-commerce development. Gespecialiseerd in Magento, Shopify en Laravel maatwerk.
Meer over ons team →