Cookiebanners horen inmiddels bij de dagelijkse online ervaring van gebruikers, en zijn ook een bekende bron van ergernis. Gebruikers moeten steeds opnieuw dezelfde keuzes maken, vaak zonder veel context. Toezichthouders spreken daarom steeds vaker van “toestemmingsmoeheid”.
Het Digital Omnibus-voorstel van de EU, gepubliceerd op 19 november 2025, wil die ervaring eenvoudiger maken. Centraal in de discussie staan machineleesbare toestemmingssignalen: een model waarin gebruikers hun privacyvoorkeuren één keer instellen, op het niveau van de browser of het apparaat, waarna die automatisch op alle websites worden toegepast.
Dat kan een verschuiving betekenen in de manier waarop toestemming wordt gegeven en beheerd. Het kan de drempels voor gebruikers verlagen, maar roept ook nieuwe vragen op over interoperabiliteit, controle en de implementatie in de praktijk.

Dit moeten digitale professionals weten over hoe het werkt, wat het voorstel zegt en wat het betekent voor jouw stack.
In het kort: een ander mechanisme, geen andere verplichting
Met de Digital Omnibus verdwijnt toestemming niet. Wat verandert, is hoe toestemming wordt uitgedrukt, onthouden en afgedwongen in verschillende systemen.
Nu voorkeurssignalen op browser- of apparaatniveau in aantocht zijn, kunnen gebruikers hun privacykeuzes straks misschien één keer instellen in plaats van bij elk bezoek op dezelfde banner te reageren. Of toestemming nodig is, verandert daardoor niet. Alleen het mechanisme verandert.
Om dit in de praktijk te laten werken, moeten machineleesbare toestemmingssignalen aansluiten op bestaande standaarden, op websites en diensten daadwerkelijk technisch gedrag in gang zetten en voorkomen dat de controle bij een handvol platforms komt te liggen.
Op termijn krijgen gebruikers misschien minder herhaalde meldingen te zien. Maar achter de schermen wordt het werk niet minder:
– verschillende signaalbronnen (banners, browsers, apps),
– meerdere onderliggende systemen (analytics, advertenties, dataplatforms),
– blijvende vereisten voor bewijs en handhaving.
Deze verschuiving voegt een extra laag complexiteit toe. Browsersignalen worden een extra input waarmee je platform voor toestemmingsbeheer (CMP) moet kunnen werken. Ze vervangen je CMP niet. Ze vergroten juist het aantal signalen dat een CMP moet verwerken om voorkeuren correct in alle systemen toe te passen.
Wat is toestemming via de browser?
Toestemming op browserniveau is een gestandaardiseerde, geautomatiseerde manier waarop een browser of besturingssysteem de privacyvoorkeuren van een gebruiker doorgeeft aan een website.
Zie het als een technische instructie in plaats van een visuele melding: in plaats van alleen op banners en klikken te vertrouwen, kan een site een eerder uitgesproken voorkeur uitlezen en daar automatisch naar handelen.
Helemaal nieuw is dit idee niet.
Lijken toestemmingssignalen onder de Digital Omnibus op Global Privacy Control (GPC)?
Browsersignalen zoals Global Privacy Control (GPC) bestaan al en worden erkend in wetgeving zoals de Amerikaanse California Consumer Privacy Act (CCPA), waarmee gebruikers bepaalde privacykeuzes op browserniveau kunnen aangeven.
GPC werkt echter binnen een ander juridisch kader (voornamelijk opt-outsystemen) en is meestal beperkt tot specifieke soorten verwerking, zoals de verkoop of het delen van persoonsgegevens.
Een vergelijkbare aanpak in de EU is complexer. Onder de AVG moet toestemming specifiek en geïnformeerd zijn en gekoppeld aan bepaalde doeleinden en verwerkingsverantwoordelijken. Die vereisten vertalen naar een gestandaardiseerd, machineleesbaar signaal dat consistent werkt voor alle websites, leveranciers en toepassingen, is een stuk ingewikkelder dan de bestaande opt-outsignalen.
Op dit moment ondersteunen sommige browsers, zoals Firefox, GPC al standaard. Andere browsers doen dat niet, maar maken het mogelijk via extensies van derden.
Daar komt binnenkort verandering in. De Opt Me Out Act (AB 566) van Californië, ondertekend in oktober 2025, verplicht alle grote browsers, waaronder Chrome, Safari en Edge, om uiterlijk 1 januari 2027 een ingebouwd opt-outvoorkeurssignaal aan te bieden.
Artikel 88b: wat de Europese Omnibus-richtlijn voorstelt
Het Digital Omnibus-voorstel brengt het idee van toestemmingssignalen via de browser in het Europese regelgevingskader via een nieuw artikel 88b:
- Artikel 88b zou verwerkingsverantwoordelijken verplichten geautomatiseerde mechanismen te ondersteunen waarmee gebruikers toestemming kunnen geven of weigeren en hun recht van bezwaar kunnen uitoefenen. Websites moeten deze signalen dan respecteren zodra ze zijn gegeven, in plaats van gebruikers steeds opnieuw om een keuze te vragen via afzonderlijke banners.
“Betrokkenen moeten toestemming kunnen geven / hun recht van bezwaar kunnen uitoefenen via geautomatiseerde en machineleesbare middelen. Het is de bedoeling dat een of meer Europese normalisatie-instellingen hiervoor normen opstellen.” – Wettekst van de Digital Omnibus
- Het voorstel legt ook verplichtingen op aan browseraanbieders (met uitzondering van mkb-bedrijven) om de technische infrastructuur mogelijk te maken die voor deze geautomatiseerde signalen nodig is.
- De Europese Commissie zou normalisatie-instellingen opdracht geven de benodigde technische normen te ontwikkelen. Verwerkingsverantwoordelijken die deze normen volgen, genieten dan een vermoeden van conformiteit.
- Gebruikers kunnen hun voorkeuren ook aangeven via tools zoals de EU Digital Identity Wallet.
Eén opvallende uitzondering: aanbieders van mediadiensten zijn uitdrukkelijk vrijgesteld van de verplichting om browsersignalen te respecteren. Volgens de Commissie zijn mediaorganisaties voor hun financiële voortbestaan afhankelijk van advertentie-inkomsten. Deze uitzondering geldt niet voor andere soorten websites, apps of onlinediensten. Meer hierover lees je hier.
Hoe werken browsersignalen technisch?
Als het voorstel wordt aangenomen, voegen toestemmingssignalen via de browser een nieuwe laag toe aan de manier waarop gebruikersvoorkeuren binnen het digitale ecosysteem worden doorgegeven en gehandhaafd.
Hoewel de precieze specificaties nog moeten worden vastgesteld, bestaat de architectuur waarschijnlijk uit meerdere onderdelen die samenwerken:
| Aan de kant van de gebruiker | Op signaalniveau | Aan de kant van de handhaving |
|---|---|---|
| Gebruikers kunnen hun privacyvoorkeuren instellen via verschillende interfaces, zoals browserinstellingen, besturingssystemen of speciale tools. Die voorkeuren kunnen variëren van algemene keuzes (bijv. tracking accepteren of weigeren) tot gedetailleerdere instellingen, afhankelijk van hoe de standaarden zich ontwikkelen. | Die voorkeuren worden omgezet in een machineleesbaar formaat en automatisch doorgegeven wanneer een gebruiker een website of dienst bezoekt. De uiteindelijke opbouw van deze signalen, inclusief de manier waarop doeleinden, leveranciers en wettelijke vereisten worden weergegeven, hangt af van het standaardisatiewerk waarover op Europees niveau nog wordt gesproken. | Websites en diensten moeten deze signalen interpreteren en ernaar handelen. In de praktijk spelen platforms voor toestemmingsbeheer (CMP’s) hier een centrale rol: ze ontvangen signalen uit verschillende bronnen, stemmen die af op de configuratie van de specifieke site en zorgen ervoor dat scripts, tags en gegevensstromen worden geactiveerd of geblokkeerd in overeenstemming met de voorkeuren van gebruikers en de wettelijke vereisten. |
Naarmate dit kader zich ontwikkelt, is interoperabiliteit tussen browsers, websites, leveranciers en toestemmingssystemen cruciaal.
Partijen uit de sector, waaronder CMP-aanbieders zoals iubenda, dragen actief bij aan de discussies over standaardisatie. Zo helpen ze ervoor te zorgen dat een toekomstige oplossing technisch haalbaar is, aan de wettelijke vereisten voldoet en in het hele ecosysteem werkt.
Wat er niet verandert
Toestemming verdwijnt niet. De Digital Omnibus schaft de toestemmingsvereiste niet af, maar verandert de manier waarop voorkeuren worden uitgedrukt en doorgegeven.
Dit blijft hetzelfde:
- Voor advertenties, profilering, cross-site tracking en de meeste analytics van derden blijft toestemming nodig.
- Het opt-inmodel blijft in de kern intact.
- Gebruikers die geen voorkeuren op browserniveau hebben ingesteld, krijgen nog gewoon banners te zien.
- CMP’s blijven nodig om banners te tonen als er geen signaal wordt gedetecteerd, om gebruikers gedetailleerde voorkeuren per site te laten beheren, om bewijs van toestemming op te slaan en om scripts op basis van voorkeuren te beheren.
Wat is de tijdlijn voor de vereisten van de Digital Omnibus?
De Europese Commissie heeft de Digital Omnibus op 19 november 2025 gepubliceerd. Het is een voorstel, geen wet, en de tekst kan tijdens de onderhandelingen tussen het Europees Parlement en de Raad nog flink veranderen.
Je huidige verplichtingen onder de AVG en de ePrivacy-richtlijn blijven volledig van kracht, en je hoeft niets te doen totdat de tekst definitief is vastgesteld en aangenomen.
Als het voorstel ongewijzigd wordt aangenomen, ziet de gefaseerde invoering er zo uit:
| Fase | Termijn |
|---|---|
| Inwerkingtreding | 20 dagen na publicatie in het Publicatieblad |
| Regels voor cookies/eindapparatuur (art. 88a) | 6 maanden na inwerkingtreding |
| Machineleesbare signalen (art. 88b) gelden voor verwerkingsverantwoordelijken | 24 maanden na inwerkingtreding |
| Browser/besturingssysteem moet ingebouwde ondersteuning voor signalen bieden | ~48 maanden na inwerkingtreding (mkb vrijgesteld) |
Wat dit betekent voor gebruikers van iubenda
Bij iubenda staan we achter het streven om toestemming eenvoudiger te maken en toestemmingsmoeheid te verminderen, zonder dat gebruikers controle inleveren. Aan die principes werken we al vanaf het begin.
Tegelijkertijd brengt de overstap naar browsersignalen nieuwe lagen van complexiteit met zich mee. Om dit model in de praktijk te laten werken, moeten gebruikersvoorkeuren uit verschillende bronnen consistent worden geïnterpreteerd, op elkaar afgestemd en gehandhaafd.
Juist hier maakt een goede toestemmingsinfrastructuur het verschil. Onze producten zijn ontworpen om verschillende soorten toestemmingssignalen te verwerken, voorkeuren bij alle leveranciers en technologieën te handhaven en mee te bewegen met veranderende standaarden.
Bij iubenda houden we het voor je in de gaten
- Ons juridische team volgt elke ontwikkeling wereldwijd op de voet: de voortgang van de Digital Omnibus in de Europese onderhandelingen, de ontwikkeling van GPC als erkend opt-outsignaal en alle technische normen die uit het Europese normalisatieproces voortkomen.
- Zodra de vereisten definitief zijn, vertalen we ze naar duidelijke, praktische richtlijnen en productupdates, zodat je configuratie up-to-date blijft zonder dat je zelf de wetgeving hoeft te ontcijferen.
- Onze Privacy Controls and Cookie Solution leest GPC-signalen al uit en is ontworpen om mee te bewegen met nieuwe signaalbronnen. We zorgen ervoor dat de oplossing bij blijft.
Disclaimer: dit artikel gaat over een wetsvoorstel, niet over definitieve wetgeving. De inhoud geeft de interpretatie van iubenda weer per maart 2026 en is geen juridisch advies. Raadpleeg je eigen juridisch adviseur voor advies dat specifiek is voor jouw bedrijf.