Websitebezoekers identificeren en de GDPR: wat mag in België en Nederland

Tips

Het korte antwoord

De bedrijven identificeren die je website bezoeken, mag in België en Nederland als drie dingen kloppen: de tool werkt op bedrijfsniveau en probeert de persoon niet te benoemen, je hebt een rechtsgrond voor de verwerking van het netwerkadres waarvan ze vertrekt, en je cookie- en privacyverklaring dekken het script dat het werk doet. Het IP-adres van de bezoeker is persoonsgegevens onder het Europese recht, ook al is de uitkomst een bedrijfsnaam, dus de GDPR geldt vanaf de eerste stap, en de Europese regels over het uitlezen van informatie op het toestel van een bezoeker gaan over meer dan cookies. Niets daarvan is een reden om het niet te doen; het is een reden om het op bedrijfsniveau te doen, met een leverancier die zegt waar de data naartoe gaat, en om je verklaringen eerlijk te houden. Deze pagina is de praktische versie; je DPO of advocaat beslist voor jouw situatie.

Waarom de GDPR geldt, ook al zie je alleen een bedrijf

Bezoekersidentificatie vertrekt van een IP-adres. In 2016 oordeelde het Hof van Justitie van de EU in Breyer (zaak C‑582/14) dat een dynamisch IP-adres persoonsgegevens is voor een websitebeheerder wanneer die wettelijke middelen heeft om de bezoeker via de internetprovider te laten identificeren (Hof van Justitie van de EU, C‑582/14, arrest van 19 oktober 2016). De Belgische en Nederlandse toezichthouders behandelen het zo. Dat de tool je "een logistiek bedrijf in Antwerpen" toont in plaats van een naam, haalt de verwerking dus niet buiten de GDPR. Het maakt er een verwerking met laag risico van, en dat is een veel betere plek dan een met hoog risico, maar ze heeft nog altijd een rechtsgrond, een doel, een bewaartermijn en een vermelding in je verklaring nodig.

De tweede laag is de ePrivacy-regel over eindapparatuur. Artikel 5, lid 3 van de ePrivacy-richtlijn, in België omgezet in de wet betreffende de elektronische communicatie en in Nederland in artikel 11.7a van de Telecommunicatiewet, beperkt het opslaan van informatie op, en het uitlezen van informatie van, het toestel van een bezoeker. De richtsnoeren 2/2023 van het Europees Comité voor gegevensbescherming, definitief aangenomen op 16 oktober 2024, bevestigen dat dit trackingpixels, trackinglinks, device fingerprinting en bepaalde vormen van tracking op basis van alleen het IP-adres omvat, niet alleen cookies (EDPB-richtsnoeren 2/2023). De zin van een leverancier dat hij "geen cookies gebruikt" is waar en nuttig, en beslecht de vraag op zichzelf niet.

De rechtsgrond waarop leveranciers steunen

Voor de verwerking op bedrijfsniveau noemen de meeste leveranciers het gerechtvaardigd belang van artikel 6, lid 1, f) GDPR: een onderneming heeft een gerechtvaardigd belang om te weten welke organisaties interesse tonen, de verwerking blijft beperkt tot het netwerkadres en de bekeken pagina's, en de bezoeker wordt als bedrijf getoond, niet als persoon. Leadfeeder stelt op zijn GDPR-pagina dat het persoonsgegevens verwerkt op basis van gerechtvaardigd belang en dat zijn data gehost en verwerkt wordt op AWS in Ierland (GDPR-pagina van Leadfeeder, geraadpleegd op 21 september 2026). Bizzy identificeert het bedrijf en nooit de persoon, toont bezoekers als gepseudonimiseerde sessies onder het bedrijf, en slaat data voornamelijk op servers in de EU op.

Gerechtvaardigd belang is geen vrijgeleide. Het vereist de driestappentoets: een echt belang, een verwerking die daarvoor noodzakelijk is, en een afweging tegen de rechten van de bezoeker die in jouw voordeel uitvalt. Identificatie op bedrijfsniveau van zakelijke bezoekers doorstaat die toets veel comfortabeler dan alles wat tot de persoon reikt, en daarom is de belangrijkste vraag aan een leverancier of hij ooit probeert de persoon te benoemen. Doet hij dat, dan zit je in toestemmingsgebied, en voor een gewoon paginabezoek heb je die niet.

België: wat de Gegevensbeschermingsautoriteit zegt

De Belgische Gegevensbeschermingsautoriteit (GBA) leest de cookieregel breed. Haar richtlijn stelt dat "cookies en andere technologieën" ook andere methodes voor transport en opslag omvatten, en noemt trackers, beacons, onzichtbare pixels, local storage en session storage; toestemming is vereist tenzij een techniek strikt noodzakelijk is voor een dienst waar de bezoeker om vroeg of voor de communicatie zelf. Ze voegt eraan toe dat een cookie voor analytische doeleinden in principe niet aan die twee voorwaarden voldoet (Gegevensbeschermingsautoriteit, cookies en andere traceringsmiddelen). Sinds 2024 is ze van waarschuwingen naar boetes overgestapt, ook voor kleinere bedrijven.

De praktische lezing voor bezoekersidentificatie in België: slaat het script van de tool een identificator op het toestel op of leest het er een uit, behandel het dan als een analytische cookie en zet het achter toestemming; werkt het alleen op het netwerkadres, documenteer dan de afweging van het gerechtvaardigd belang en vermeld de tool in je privacyverklaring. België heeft ook de "Bel me niet meer"-lijst voor bellen, en die telt zodra een herkend bedrijf een telefoontje wordt.

Nederland: wat de wet zegt

Artikel 11.7a van de Telecommunicatiewet vereist toestemming voor het opslaan of uitlezen van informatie op het toestel van een bezoeker, met drie uitzonderingen in lid 3: puur technische opslag die nodig is voor de communicatie, opslag die nodig is voor een dienst waar de bezoeker om vroeg, en uitlezen "om informatie te verkrijgen over de kwaliteit of effectiviteit van een geleverde dienst van de informatiemaatschappij", mits dit geen of geringe gevolgen heeft voor de persoonlijke levenssfeer van de bezoeker (Telecommunicatiewet, artikel 11.7a). Die derde uitzondering is de analytics-uitzondering, en haar voorwaarde, "geen of geringe gevolgen", is de toets die een identificatiescript moet doorstaan als het zonder toestemming wil draaien. De Autoriteit Persoonsgegevens controleert sinds 2024 actief op cookietoestemming op Nederlandse websites.

Voor bellen verving Nederland zijn bel-me-niet-register in 2021 door een opt-in-regime dat ook zzp'ers en personenvennootschappen dekt. Koude acquisitie: wat mag wel en niet in Europa loopt beide landen kanaal per kanaal af.

Zes dingen die je zelf doet

  1. Bevestig schriftelijk dat het op bedrijfsniveau werkt. Vraag de leverancier of het product ooit probeert een individu te identificeren vanuit een paginabezoek. Het antwoord dat je wilt, is nee.

  2. Schrijf de afweging van het gerechtvaardigd belang. Eén pagina: het belang, waarom de verwerking noodzakelijk is, waarom de afweging in jouw voordeel uitvalt (zakelijke bezoekers, uitkomst op bedrijfsniveau, korte bewaartermijn). Bewaar ze bij je verwerkingsregister.

  3. Zet het script in je verklaringen. Noem de tool in de privacyverklaring met zijn doel, en plaats hem in de cookieverklaring in de categorie die je afweging ondersteunt. Slaat hij een identificator op het toestel op of leest hij er een uit, dan is die categorie "achter toestemming".

  4. Vraag waar de data staat en teken de verwerkersovereenkomst. Leadfeeder zegt Ierland; Bizzy zegt voornamelijk de EU; vraag het aan de anderen. Een leverancier die het niet wil zeggen, vertelt je iets.

  5. Stel een bewaartermijn in. Een bezoek van achttien maanden geleden is geen signaal. Bewaar wat een salescyclus nodig heeft en verwijder de rest.

  6. Scheid identificatie van outreach. Weten dat een bedrijf je bezocht, geeft je niet het recht om iedereen te mailen die er werkt. Zodra een bezoek een telefoontje of een e-mail wordt, gelden de regels van dat kanaal, met een rechtsgrond voor de gegevens van de persoon en een eenvoudige manier om zich af te melden.

Wat dit betekent voor de tool die je kiest

De categorie is het veiligst wanneer ze saai is: bedrijf erin, bedrijf eruit, een vermelde hostinglocatie, een korte bewaartermijn, een vermelding in je verklaring. Zo is de websitebezoekers-tracking van Bizzy gebouwd, en het is de norm waaraan je elke leverancier houdt. Welke bedrijven bezoeken mijn website? legt uit wat de identificatie wel en niet kan vertellen, en tools voor websitebezoekers-identificatie in de Benelux vergeleken zet de vijf belangrijkste tools naast elkaar, hostingverklaringen inbegrepen.

Veelgestelde vragen

Is websitebezoekers-identificatie GDPR-conform? Dat kan, en het grootste deel ervan is jouw verantwoordelijkheid als verwerkingsverantwoordelijke. De verwerking vertrekt van een IP-adres, dat volgens het Breyer-arrest persoonsgegevens is, dus je hebt een rechtsgrond (meestal gerechtvaardigd belang), een doel, een bewaartermijn en een vermelding in je privacyverklaring nodig. Een tool die bedrijven identificeert en nooit personen, houdt het risico laag.

Heb ik cookietoestemming nodig voor een identificatiescript? Dat hangt af van wat het script doet. Slaat het een identificator op het toestel van de bezoeker op of leest het er een uit, dan behandelt de Belgische richtlijn het als een analytische cookie en is toestemming vereist, en laat de Nederlandse wet het alleen zonder toestemming toe als de gevolgen voor de privacy nihil of gering zijn. Werkt het alleen op het netwerkadres, documenteer dan je afweging van het gerechtvaardigd belang en vermeld het toch in je verklaringen.

Is een IP-adres persoonsgegevens? Ja, voor een websitebeheerder die wettelijke middelen heeft om de bezoeker te laten identificeren, volgens het Hof van Justitie in Breyer (C‑582/14, 2016). Daarom geldt de GDPR ook wanneer de tool je alleen een bedrijf toont.

Mag ik de mensen contacteren bij een bedrijf dat mijn site bezocht? Alleen onder de gewone regels van dat kanaal. Identificatie vertelt je dat het bedrijf interesse heeft; ze creëert geen rechtsgrond om zijn medewerkers te mailen of te bellen. De Belgische bel-me-niet-meer-lijst en het Nederlandse opt-in-regime gelden voor bellen; toestemming of gerechtvaardigd belang met een afmeldmogelijkheid geldt voor e-mail.

Waar wordt de data opgeslagen? Dat hangt af van de leverancier. Leadfeeder vermeldt AWS in Ierland; Bizzy slaat data voornamelijk op servers in de EU op. Vraag elke leverancier schriftelijk naar de locatie en teken een verwerkersovereenkomst voor je het script installeert.

Klaar om de Sales utopia te joinen?

Maak je team 10x effectiever, zodat zij kunnen focussen op de echte fun: connecties bouwen en deals sluiten.

Geen kredietkaart vereist - Integreert met je CRM- Elk moment afzegbaar

Klaar om de Sales utopia te joinen?

Maak je team 10x effectiever, zodat zij kunnen focussen op de echte fun: connecties bouwen en deals sluiten.

Geen kredietkaart vereist - Integreert met je CRM- Elk moment afzegbaar

Klaar om de Sales utopia te joinen?

Maak je team 10x effectiever, zodat zij kunnen focussen op de echte fun: connecties bouwen en deals sluiten.

Geen kredietkaart vereist - Integreert met je CRM- Elk moment afzegbaar