In de checklist voor de lancering die iedereen deelt, ontbreken twee dingen
Dit artikel is vertaald uit het Engels. Wijken de twee versies af, ga dan uit van het origineel. Lees de leidende versie
Er gaat een checklist rond: twintig dingen om na te lopen voordat een website livegaat. Het grootste deel sluit goed aan op wat Google zelf vraagt. De checklist is ook geschreven vanuit het perspectief van de Verenigde Staten, en twee van de dingen die daarin als één afvinkvakje worden behandeld, zijn in de EU afzonderlijke wettelijke verplichtingen. Als je iets lanceert op een Europese markt, zijn dat de twee die later problemen kunnen opleveren.
Dit is de lijst zoals die circuleert: privacybeleid, voorwaarden, een duidelijke call-to-action, een FAQ, robots.txt, sitemap.xml, een aangepaste 404-pagina, alt-tekst, analytics, metatitels en -beschrijvingen, afbeeldingen voor delen op sociale media, een favicon, canonieke URL's, cookietoestemming, een mobiele versie, toegankelijkheid, werkende formulieren, geen gebroken links, behoorlijke prestaties.
Het is een goede lijst. Het grootste deel sluit naadloos aan op wat Google zelf vraagt in Search Essentials, en als je ze alle twintig kunt afvinken, loop je voor op de meeste sites die vorige week zijn gelanceerd.
De twee die een tweede blik waard zijn, zijn toegankelijkheid en cookietoestemming. Beide staan als één regel in de lijst. In de EU is geen van beide één enkel ding.
1. “Toegankelijkheid” is niet één selectievakje. Het is een standaard en een openbare verklaring.
De lijst bevat één regel over toegankelijkheid. In de EU omvat die regel twee verschillende verplichtingen.
De eerste betreft de content zelf. De Europese toegankelijkheidswet is van toepassing op producten en diensten die vanaf 28 juni 2025 op de markt worden gebracht. De richtlijn noemt geen technische norm en tot nu toe is er in het kader daarvan geen verwijzing gepubliceerd in het Publicatieblad. Waar mensen mee werken, is EN 301 549, een Europese norm voor toegankelijke ICT: versie 3.2.1 omvat WCAG 2.1 niveau AA en versie 4.1.1, gepubliceerd in september 2026, omvat WCAG 2.2 niveau AA. Dat is het deel waar de meeste mensen aan denken: contrast, toetsenbordtoegang, labels, focusvolgorde.
De tweede verplichting is een document. Je publiceert een verklaring waarin staat hoe je site aan die vereisten voldoet, waar dat niet het geval is en hoe iemand contact met je kan opnemen als diegene op een barrière stuit. Het is een afzonderlijke, openbare pagina en die ontstaat niet door je contrastverhoudingen te corrigeren. Een site kan voor elke geautomatiseerde controle slagen en deze toch missen.
Dit is wat mensen verrast, omdat “toegankelijkheid” klinkt als een technische taak, terwijl de verklaring een geschreven document is.
2. “Cookietoestemming” is niet hetzelfde als een cookiebanner.
Op de lijst staat cookietoestemming, en de meeste teams lezen dat als “voeg een banner toe”. Een banner is het makkelijke deel.
Volgens de ePrivacy-regels in combinatie met de AVG moet toestemming een echte keuze zijn. Daaruit volgen drie dingen, en die zijn niet hetzelfde.
Het eerste gaat over timing, niet over ontwerp, en dit is waar de meeste sites de fout in gaan. Niet-essentiële cookies en trackers mogen niet op het apparaat van een bezoeker worden geplaatst of daarvan worden uitgelezen voordat die bezoeker ja zegt. Op 7 december 2020 legde de Franse toezichthouder Google alleen daarvoor een boete op van 100 miljoen euro en Amazon van 35 miljoen euro, met daarnaast een dwangsom van 100.000 euro per dag als dit niet binnen drie maanden werd opgelost. In het Google-besluit staat precies wat de inspecteurs bij aankomst op de pagina zagen: zeven cookies die “op hun eindapparatuur waren geplaatst, voordat zij zelf enige actie ondernamen”, dus op het apparaat waren geplaatst voordat de gebruiker iets deed. Een toestemmingsbanner die verschijnt terwijl je analytics al is geladen, leidt tot diezelfde constatering. Twee beperkingen die je moet kennen: strikt noodzakelijke cookies zijn vrijgesteld, en de regel gaat over het uitlezen van of schrijven naar het apparaat, ongeacht of wat je uitleest persoonsgegevens zijn. Doorgaan met scrollen is evenmin een keuze.
Ook over het tweede bestaat duidelijkheid en er wordt op gehandhaafd. Op 31 december 2021 legde dezelfde toezichthouder Google een boete van 150 miljoen euro en Facebook Ireland een boete van 60 miljoen euro op vanwege precies één ontwerpdetail: cookies accepteren kostte één klik, weigeren meerdere. Het besluit zegt het onomwonden (Facebook, SAN-2021-024): “il doit être aussi facile de refuser les cookies que de les accepter”, cookies weigeren moet net zo eenvoudig zijn als ze accepteren. Beide besluiten legden daarnaast een dwangsom van 100.000 euro per dag op als de banners niet binnen drie maanden waren aangepast.
Het derde is beperkter dan vaak wordt beweerd. De European Data Protection Board, die in januari 2023 samen met achttien nationale toezichthouders schreef, stelt inderdaad dat een banner zonder weigeroptie op de eerste laag een inbreuk vormt en dat een weigeroptie die achter een vage link verborgen zit of wordt weergegeven in tekst die feitelijk onleesbaar is, misleidend is. De European Data Protection Board schrijft niet voor dat de weigerknop dezelfde grootte of kleur moet hebben als de accepteerknop. Dit is dus de lijn waarop je kunt vertrouwen: een weigeroptie op het eerste scherm, op hetzelfde niveau en niet visueel weggestopt. Tot op de pixel overeenkomen is een goede werkwijze, geen gepubliceerde EU-regel.
Er is een eenvoudigere versie van hetzelfde probleem die je het beste eerst kunt controleren: of je de banner überhaupt nodig hebt. Als je analysetools geen cookies plaatsen en mensen niet over verschillende sites volgen, heb je daarvoor mogelijk geen toestemming nodig. Minder zaken die je goed moet regelen, is meestal de betere oplossing.
Wat wij aan de lijst zouden toevoegen
Vier punten, genummerd van 21 tot en met 24, in dezelfde stijl als de oorspronkelijke twintig. De eerste drie gelden voor elke lancering in de EU. Het vierde geldt alleen als je site AI gebruikt, en staat daarom los van de twee bovenstaande verplichtingen.
- Een gepubliceerde toegankelijkheidsverklaring, niet alleen toegankelijke content.
- Niets wordt geactiveerd voordat de keuze is gemaakt, dus niet alleen een banner boven op scripts die al zijn uitgevoerd.
- Weigeren is net zo eenvoudig als accepteren, niet alleen een cookiebanner.
- Zeg het als het AI is, als je site AI gebruikt. Sinds 2 augustus 2026 vraagt de AI Act daarom, en dat is een onderwerp op zich.
Een eerlijke kanttekening bij deze controle
Geautomatiseerde tools, waaronder die van ons, vinden de machinaal testbare laag. Onze scanner test 31 van de 55 WCAG AA-criteria geheel of gedeeltelijk machinaal. Dat is een reële en nuttige laag, maar niet het hele plaatje: afwegingen, trajecten met screenreaders en echte gebruikersroutes moeten door een persoon worden beoordeeld. Niemand kan je op basis van een scan een conforme website beloven, en iedereen die dat wel doet, vertelt je meer over zijn verkoopproces dan over zijn product.
Een scan is vooral nuttig om je te vertellen waar je moet beginnen en om je iets concreets te geven dat je kunt overhandigen aan degene die het werk uitvoert.
Twee van de drieëntwintig kun je binnen een minuut controleren.
Start de gratis scanBronnen
- Google Search Essentials, de richtlijnen waarop het grootste deel van de oorspronkelijke lijst is gebaseerd
- Richtlijn (EU) 2019/882 (Europese toegankelijkheidswet), van toepassing op producten en diensten die vanaf 28 juni 2025 in de handel worden gebracht, met de openbare informatieplicht in artikel 13(2) en bijlage V
- EN 301 549, een Europese norm voor toegankelijke ICT, die in de praktijk voor websites wordt gebruikt
- CNIL, délibération SAN-2020-012 van 7 december 2020 (Google, 100 miljoen euro voor cookies die vóór enige handeling van de gebruiker werden geplaatst, met 100.000 euro per dag); Amazon kreeg diezelfde dag een boete van 35 miljoen in SAN-2020-013
- CNIL, délibération SAN-2021-024 van 31 december 2021 (Facebook Ireland, 60 miljoen euro); Google kreeg diezelfde dag een boete van 150 miljoen in SAN-2021-023
- EDPB, Report of the work undertaken by the Cookie Banner Taskforce, 17 januari 2023
Correct per 8 september 2026. De rechtsgrond voor de cookieregels is in beweging: het voorstel voor de ePrivacyverordening werd in februari 2025 ingetrokken en een later voorstel zou de cookieregels onderbrengen in het AVG-kader, dus het is de moeite waard dit opnieuw te controleren in plaats van het op te bergen. Wexlo scant websites op toegankelijkheid en is transparant over wat geautomatiseerde tests wel en niet zien. Dit artikel is informatief en geen juridisch advies.