Cloudflare Web Analytics meet paginaweergaven via een klein beacon-script (static.cloudflareinsights.com), zonder cookies te plaatsen en zonder fingerprinting aan de clientzijde. Cloudflare Inc. is gevestigd in de VS.
Cloudflare Web Analytics verschilt technisch vrij duidelijk van Google Analytics: er is geen client-identificator, geen cookies en geen samenvoeging tussen apparaten. Het tellen van «bezoeken» gebeurt aan de serverzijde op basis van de referrer en een kortstondig, niet-persistent signaal. Daarmee vervalt het belangrijkste argument voor de toestemmingsplicht — toegang tot informatie die op het apparaat is opgeslagen vindt niet plaats.
Het debat verschuift daarmee naar twee niveaus. Ten eerste de doorgifte naar een derde land: ook een cookievrij beacon wordt geladen vanaf een Cloudflare-server, waardoor het IP-adres van de bezoekers aan Cloudflare (VS) wordt doorgegeven. Cloudflare is gecertificeerd onder het Data Privacy Framework, dus de doorgifte is in beginsel gedekt; hij hoort toch in de privacyverklaring. Ten tweede de grondslag voor de verwerking zelf — hier houdt het gerechtvaardigd belang bij een gegevensminimaliserende bereikmeting doorgaans stand, wat in een korte belangenafweging zou moeten worden vastgelegd.
In de praktijk: wie Cloudflare Web Analytics in de cookievrije standaardmodus draait, kan in veel gevallen zonder toestemmingsbanner voor dit hulpmiddel — mits er geen andere toestemmingsplichtige diensten op de pagina staan. Zodra ook Google Fonts van Google, een YouTube-embed of marketingpixels draaien, heeft de pagina sowieso een banner nodig, en dan is het schoner om ook de analyse mee te nemen.
Omdat er geen cookie wordt geplaatst en geen identificator van het apparaat wordt gelezen, is het kernproces volgens de heersende opvatting niet toestemmingsplichtig op grond van § 25 lid 1 TDDDG. Twee controlepunten blijven: het beacon-script en de geaggregeerde gegevens lopen via Cloudflare in de VS — deze doorgifte heeft een grondslag nodig. En voor de verwerking van de (geaggregeerde, maar uit IP en user agent afgeleide) gegevens moet een gerechtvaardigd belang op grond van art. 6 lid 1 sub f AVG worden gedocumenteerd.
De gratis scan controleert de geleverde HTML en toont welke diensten zijn ingebed, of er een cookiebanner wordt gedetecteerd en of links naar privacy en colofon aanwezig zijn — met duiding per bevinding. Hij is geen vervanging voor juridisch advies.
Deze tekst is algemene informatie naar beste weten, geen juridisch advies. Raadpleeg voor een individueel geval een kantoor gespecialiseerd in IT-recht.