Privacywaakhond legt voor het eerst sanctie op voor cookiebeleid: 600.000 euro boete aan Kruidvat

De Autoriteit Persoonsgegevens (AP) heeft een boete van 600.000 euro opgelegd aan AS Watson, het bedrijf achter Kruidvat. De site van Kruidvat kon internetgedrag van gebruikers op verschillende websites volgen met tracking cookies, zonder dat zij dat wisten of daarvoor toestemming hadden gegeven. Daarmee schond het bedrijf privacyregels, meldt de AP dinsdag in een persbericht.

Met gegevens van de bezoekers op kruidvat.nl kon AS Watson persoonlijke profielen opstellen, bestaande uit locatiegegevens, welke producten gebruikers aan het winkelmandje toevoegen, welke pagina’s zij bezochten en op welke aanbevelingen zij klikten. Dat is „heel gevoelige informatie”, schrijft de AP, omdat Kruidvat onder meer drogisterijproducten zoals zwangerschapstesten, voorbehoedsmiddelen en medicatie verkoopt. Alle informatie samen kan een „zeer specifiek en invasief profiel schetsen” van online bezoekers.

In de cookiebanner op de site van Kruidvat waren de vakjes om akkoord te gaan met het plaatsen van ‘volgsoftware’ standaard aangevinkt, tegen de regels in. Om die cookies alsnog te weigeren moesten bezoekers veel stappen doorlopen. Vervolgens werden de persoonsgegevens onrechtmatig verwerkt, constateerde de AP.

Meer controle

Het is na bijna dertig jaar aan cookies op het internet de eerste keer dat de AP een boete uitdeelt voor onrechtmatig gebruik ervan. In 2019 meldde de toezichthouder dat bij een controle van 175 websites meer dan de helft niet voldeed aan de eisen. Cookiebanners mogen niet misleidend zijn – het is bijvoorbeeld verboden om de weigerknop voor cookies klein of slecht zichtbaar te maken.

Toezichthouder AP meldt dat Kruidvat in 2019 al niet voldeed aan de wetgeving en daarop een brief ontving met de oproep om de werkwijze aan te passen – net als alle andere overtreders. Toen het cookiebeleid in april 2020 niet verbeterd was, deed AP nader onderzoek. In oktober dat jaar „was de overtreding beëindigd”.

Een woordvoerder van AS Watson reageert dat bedrijf de sanctie „ten zeerste betreurt”. AS Watson is het niet eens met de beslissing en tekent bezwaar aan. „Het mag duidelijk zijn dat het belang van klanten centraal staat, zowel online als in winkels.” Het bedrijf benadrukt dat de boete over een relatief kort tijdsbestek gaat, van april tot oktober 2020. Vanwege het bezwaar dat AS Watson aantekent wil het tegen NRC niet inhoudelijk ingaan op het cookiebeleid van de betreffende periode of voor april 2020.

Adviesbureaus zoals Privacy Company uiten zich al lang kritisch over cookiegebruik en achterliggende handhaving. Vanaf dit jaar krijgt de AP structureel een half miljoen euro per jaar extra voor cookie-toezicht. Een woordvoerder laat weten dat er op dit moment nog een andere zaak gaande is en dat zes onderzoeken naar mogelijke overtredingen nu lopen.