Veel B2B tracking-leveranciers gebruiken graag het woord "cookieless". Dat is een marketingterm en als je goed kijkt, is het meestal niet letterlijk waar. Identificatie op bedrijfsniveau schrijft wel degelijk iets naar het apparaat van de bezoeker — een functional first-party identifier op je eigen domein, gebruikt om paginaweergaven van dezelfde browsersessie te koppelen aan een samenhangend bedrijfsoverzicht. Wat het niet doet, is het plaatsen van advertentiecookies, cross-site cookies, browser-fingerprinting of het overdragen van gegevens aan advertentienetwerken. Dit artikel loopt door de exacte scope, zodat je DPO dit niet zelf hoeft te reverse-engineeren.
Wat de tracker daadwerkelijk naar het apparaat schrijft
Bij de eerste paginaweergave genereert de tracker een willekeurige ID op apparaatniveau en slaat deze op als een first-party waarde op je eigen domein (meestal in een cookie of in localStorage). Bij volgende paginaweergaven stuurt de tracker deze ID samen met de URL, referrer, tijdstempel en user-agent naar het endpoint, zodat meerdere weergaven van dezelfde sessie aan hetzelfde bedrijfsprofiel gekoppeld kunnen worden. Dat is de volledige lokale footprint. Geen advertentiecookies. Geen cross-site cookies. Geen third-party cookies. Geen fingerprinting.
De bedrijfsherkenning zelf vindt niet plaats op het toestel. De server neemt het IP-adres van het verzoek, vergelijkt dit met geverifieerde B2B-bedrijfsgegevens, herkent de organisatie (of laat deze onbekend), verwijdert het ruwe IP-adres na de herkenning en slaat de herkende organisatie op naast de paginaweergave. De device-ID bestaat alleen om paginaweergaven van dezelfde sessie op je eigen domein te groeperen — het zijn functionele leidingen, geen profiel.
Wat de tracker nooit doet
| Gedrag | Identifier op bedrijfsniveau (lead.box) | Advertentie- / retargetingcookies |
|---|---|---|
| Geschreven op je eigen domein (first-party) | Ja | Soms |
| Geschreven onder een third-party domein | Nee | Ja |
| Leesbaar door andere sites | Nee | Ja |
| Gebruikt om cross-site profielen te bouwen | Nee | Ja |
| Gedeeld met advertentienetwerken | Nee | Ja |
| Browser fingerprinting | Nee | Soms |
| Blijft bestaan na opt-out | Nee | Afhankelijk |
Twee regels, beide nog steeds van toepassing
De GDPR regelt de verwerking (Art. 6(1)(f) gerechtvaardigd belang, met een gedocumenteerde belangenafweging in het voordeel van het bedrijf). ePrivacy / TDDDG regelt wat er op het apparaat wordt geschreven. Omdat een functional first-party identifier op je eigen domein wordt geschreven, is de vraag over de toestemmingsbanner een beslissing voor je DPO — niet iets wat een leverancier voor je kan bepalen.
De eerlijke vraag over de banner
Je zult pagina's van leveranciers tegenkomen die beloven dat er "geen banner nodig is". Zie dat als marketing, niet als juridisch advies. De wet vereist toestemming voor opslag op of toegang tot het eindapparaat, tenzij de opslag strikt noodzakelijk is voor een door de gebruiker gevraagde dienst. Of een functional first-party identifier voor interne B2B analytics als strikt noodzakelijk geldt, is een afweging: sommige DPO's zeggen ja (het is functionele infrastructuur op je eigen domein, vermeld onder gerechtvaardigd belang), anderen geven de voorkeur aan opname in de CMP onder de categorie functioneel/noodzakelijk. Beiden zijn verdedigbaar. Wat je niet moet doen, is het "cookieless" noemen en het gesprek uit de weg gaan.
Hoe het past binnen een CMP
- Behoud je CMP voor advertentie- en cross-site tools — daar verandert niets.
- Categoriseer de bedrijfs-identifier als functioneel / strikt noodzakelijk, met een korte toelichting die verwijst naar interne B2B analytics op je eigen domein.
- Vermeld de identifier expliciet in je privacyverklaring (een kant-en-klare paragraaf staat op de /gdpr pagina — deze benoemt de first-party device-scoped ID).
- Plaats de opt-out link (/opt-out) bij de paragraaf, zodat het gedeelte over bezoeker-rechten compleet is.
Wat gebeurt er als een bezoeker op "alles weigeren" klikt?
Als je CMP de identifier categoriseert als strikt noodzakelijk / functioneel, blijft deze werken — dat is wat strikt noodzakelijk betekent. Als je CMP het categoriseert als een optionele analytics-categorie en de bezoeker weigert, stopt de tracker met het schrijven van de identifier en het verzenden van gebeurtenissen voor die bezoeker. Beide configuraties zijn legitiem; kies degene waar je DPO toestemming voor geeft. Je aantallen gevonden bedrijven zullen stabiel zijn in de eerste configuratie en afhankelijk van de toestemmingsratio in de tweede.
Wat je moet vermelden in je privacyverklaring
Eén alinea is genoeg. Het benoemt de verwerking, vermeldt de rechtsgrondslag, maakt de first-party identifier expliciet bekend (verberg deze niet), wijst erop dat er geen advertentie- of cross-site cookies worden gebruikt, en linkt naar de DPA en naar /opt-out. De /gdpr pagina heeft een kopieer-en-plak fragment in EN en DE dat de identifier al eerlijk benoemt.
Gepubliceerd door
lead.box Team
Meer artikelen
Zie lead.box in actie op je eigen verkeer
Start gratis — geen kaart, geen salesgesprek nodig. Of boek een rondleiding van 20 minuten als je liever hulp krijgt.
