Nederlands
consentglass · AVG-scanner voor websites

StartKennis › Dienst

Cloudflare Web Analytics AVG-conform gebruiken

Cloudflare Web Analytics meet paginaweergaven via een klein beacon-script (static.cloudflareinsights.com), zonder cookies te plaatsen en zonder fingerprinting aan de clientzijde. Cloudflare Inc. is gevestigd in de VS.

Cloudflare Web Analytics verschilt technisch vrij duidelijk van Google Analytics: er is geen client-identificator, geen cookies en geen samenvoeging tussen apparaten. Het tellen van «bezoeken» gebeurt aan de serverzijde op basis van de referrer en een kortstondig, niet-persistent signaal. Daarmee vervalt het belangrijkste argument voor de toestemmingsplicht — toegang tot informatie die op het apparaat is opgeslagen vindt niet plaats.

Het debat verschuift daarmee naar twee niveaus. Ten eerste de doorgifte naar een derde land: ook een cookievrij beacon wordt geladen vanaf een Cloudflare-server, waardoor het IP-adres van de bezoekers aan Cloudflare (VS) wordt doorgegeven. Cloudflare is gecertificeerd onder het Data Privacy Framework, dus de doorgifte is in beginsel gedekt; hij hoort toch in de privacyverklaring. Ten tweede de grondslag voor de verwerking zelf — hier houdt het gerechtvaardigd belang bij een gegevensminimaliserende bereikmeting doorgaans stand, wat in een korte belangenafweging zou moeten worden vastgelegd.

In de praktijk: wie Cloudflare Web Analytics in de cookievrije standaardmodus draait, kan in veel gevallen zonder toestemmingsbanner voor dit hulpmiddel — mits er geen andere toestemmingsplichtige diensten op de pagina staan. Zodra ook Google Fonts van Google, een YouTube-embed of marketingpixels draaien, heeft de pagina sowieso een banner nodig, en dan is het schoner om ook de analyse mee te nemen.

Is dit een risico?

Omdat er geen cookie wordt geplaatst en geen identificator van het apparaat wordt gelezen, is het kernproces volgens de heersende opvatting niet toestemmingsplichtig op grond van § 25 lid 1 TDDDG. Twee controlepunten blijven: het beacon-script en de geaggregeerde gegevens lopen via Cloudflare in de VS — deze doorgifte heeft een grondslag nodig. En voor de verwerking van de (geaggregeerde, maar uit IP en user agent afgeleide) gegevens moet een gerechtvaardigd belang op grond van art. 6 lid 1 sub f AVG worden gedocumenteerd.

Wat je kunt doen

Veelgestelde vragen

Heeft Cloudflare Web Analytics een cookiebanner nodig?
In cookievrije standaardwerking volgens de heersende opvatting niet, omdat er geen toegang is tot op het apparaat opgeslagen informatie. De VS-doorgifte en de belangenafweging moeten toch worden gedocumenteerd.
Waarin verschilt het van Cloudflare-botbeheer?
Botbeheer (waaronder de __cf_bm-cookie) dient de beveiliging en is meestal technisch noodzakelijk. Web Analytics is een apart product voor bereikmeting; alleen dat wordt hier bedoeld.
Is de doorgifte naar Cloudflare in de VS toegestaan?
Cloudflare Inc. is gecertificeerd onder het EU-US Data Privacy Framework, wat de doorgifte in beginsel dekt. De privacyverklaring moet Cloudflare als ontvanger en de doorgifte noemen.
Volstaat het gerechtvaardigd belang als grondslag?
Voor een gegevensminimaliserende, geaggregeerde bereikmeting zonder profilering houdt art. 6 lid 1 sub f AVG doorgaans stand. De afweging zou kort schriftelijk moeten worden vastgelegd, inclusief de mogelijkheid om bezwaar te maken.

Hoe consentglass helpt

De gratis scan controleert de geleverde HTML en toont welke diensten zijn ingebed, of er een cookiebanner wordt gedetecteerd en of links naar privacy en colofon aanwezig zijn — met duiding per bevinding. Hij is geen vervanging voor juridisch advies.

Verder lezen

Deze tekst is algemene informatie naar beste weten, geen juridisch advies. Raadpleeg voor een individueel geval een kantoor gespecialiseerd in IT-recht.