Twee links kunnen er op een flyer identiek uitzien en juridisch heel verschillend zijn. De ene stuurt elke lezer naar hetzelfde adres en telt hoeveel er aankwamen. De andere draagt een code die de ontvanger benoemt, zodat de afzender weet wie klikte, wanneer en vanaf welk apparaat. Europese toezichthouders hebben inmiddels duidelijk gezegd welke van de twee toestemming nodig heeft. Dit artikel loopt door de Guidelines 2/2023 van het Europees Comité voor gegevensbescherming (EDPB) over de technische reikwijdte van artikel 5(3) van de ePrivacyrichtlijn, de aanbeveling van de Franse CNIL van 2026 over e-mailpixels, en wat beide betekenen voor korte links, QR-redirects en retargeting. Het is geen juridisch advies; het is een technische lezing van officiële teksten, met paragraafnummers zodat u ze kunt nakijken. De juridische checklist voor QR-codes in het algemeen staat in de AVG-checklist voor QR-codes; dit stuk gaat alleen over de link zelf.
Twee ontwerpen die op papier hetzelfde lijken
Ontwerp A is een campagnelink: qreu.eu/herfstactie, gedrukt op tienduizend flyers, op elk exemplaar gelijk. De redirectserver telt verzoeken en noteert land, apparaattype, browser en taal geaggregeerd. Niemand wordt geïdentificeerd, er wordt geen cookie gezet, er wordt niets op de telefoon geschreven. Ontwerp B is een tracked link: elke nieuwsbriefontvanger krijgt qreu.eu/herfstactie?r=71c2e, waarbij 71c2e het record van die persoon in de mailingtool is. Wordt de link geopend, dan logt de tool dat juist deze persoon klikte. Ontwerp B is de standaard in de meeste e-mailplatforms en veel affiliatesystemen. Het is ook wat de EDPB een tracking link noemt.
Wat de EDPB-richtsnoeren zeggen over tracking links toestemming
Artikel 5(3) van de ePrivacyrichtlijn is de regel achter cookiebanners: informatie opslaan op, of toegang krijgen tot informatie die al is opgeslagen in de eindapparatuur van een gebruiker, vereist toestemming, tenzij het strikt noodzakelijk is voor een dienst waar de gebruiker om vroeg. De Guidelines 2/2023 van de EDPB, versie 2.0 aangenomen op 7 oktober 2024, zetten uiteen wanneer een techniek onder die regel valt. Paragraaf 6 noemt de criteria: de handeling moet informatie betreffen (criterium A), de eindapparatuur van een abonnee of gebruiker raken (criterium B) en neerkomen op opslag of op toegang krijgen (criterium C). De richtsnoeren passen die criteria vervolgens toe op concrete gevallen. Paragrafen 47 en 48 beschrijven trackingpixels, door de EDPB gedefinieerd als een hyperlink naar een bron, meestal een afbeeldingsbestand, ingebed in een website of e-mail zodat automatisch een verzoek wordt verstuurd wanneer de inhoud wordt getoond. Paragraaf 49 gaat over tracking links en beschrijft ze als links waarbij een identifier aan het webadres is toegevoegd, zodat de bezochte site kan zien waar het verkeer vandaan komt, een techniek die de richtsnoeren met affiliatemarketing verbinden. Alle citaten en paragraafnummers komen uit de pdf van versie 2.0 van de EDPB, op 30 september 2026 opgehaald van edpb.europa.eu.
Opslag, toegang en waarom caching meetelt
Het interessante is hoe de EDPB van een link bij eindapparatuur uitkomt. Paragraaf 50 zegt dat het verspreiden van trackingpixels en tracking links naar het apparaat van de gebruiker neerkomt op opslag, omdat de inhoud op het apparaat wordt gecachet, en dat artikel 5(3) ook geldt als die opslag tijdelijk is. Paragraaf 51 voegt toe dat het toevoegen van trackinginformatie aan een URL of afbeelding in feite een instructie aan de eindapparatuur is om die informatie terug te sturen, wat de richtsnoeren als toegang krijgen kwalificeren. Aan beide criteria is voldaan, dus de techniek valt binnen artikel 5(3), en toestemming is nodig tenzij een van de uitzonderingen geldt. Merk op dat de redenering helemaal niet van cookies afhangt. Een tracked link zonder enige cookie telt nog steeds, omdat de identifier via het apparaat van de gebruiker reist en terugkomt.
Uitgewerkt voorbeeld: een regionale energiecoöperatie stuurt een papieren nieuwsbrief met één QR-code naar 20.000 huishoudens en een e-mailnieuwsbrief met links per ontvanger naar 8.000 abonnees. De papieren code is ontwerp A: één URL, geaggregeerde tellingen. De e-maillinks zijn ontwerp B: elk draagt de identifier van de abonnee. In de lezing van de EDPB is de tweede campagne een tracking-link-operatie die toestemming vraagt, terwijl de eerste een telling van bezoeken aan één adres is.
De CNIL over pixels en tracking links
De Franse toezichthouder ging voor de pixelhelft een stap verder. Op 14 april 2026 publiceerde de CNIL haar aanbeveling over trackingpixels in e-mails, aangenomen als délibération 2026-042 op 12 maart 2026. Ze definieert een pixel als een afbeelding van één bij één, onzichtbaar voor de gebruiker, waarvan de bestandsnaam een identifier bevat, zodat het laden ervan verraadt dat deze gebruiker de e-mail opende, en ze scheidt de gevallen die toestemming vereisen van een kleine set uitzonderingen, zoals het meten van afleverbaarheid voor een dienst waar de ontvanger om vroeg (CNIL, recommandation pixels de suivi, gecontroleerd op 30 september 2026). Tracked links worden behandeld in de bijbehorende FAQ. De CNIL stelt dat tracking links niet rechtstreeks onder de aanbeveling vallen, maar dat ze lees- en schrijfhandelingen op het apparaat van de gebruiker inhouden en daarom onder artikel 82 van de Franse gegevensbeschermingswet vallen, de nationale omzetting van artikel 5(3). Of toestemming nodig is, hangt af van de vraag of de handeling noodzakelijk is voor de gevraagde dienst; het eigen voorbeeld in de FAQ van een vrijgestelde tracked link is er een waarmee een lezer eenvoudig en veilig zijn toestemming kan intrekken (CNIL-FAQ bij de pixelaanbeveling). De pagina van de Autoriteit Persoonsgegevens over trackingpixels was bij het schrijven van dit artikel niet bereikbaar en wordt hier daarom niet aangehaald.
Waar een QR-redirect in dit plaatje staat
Een QR-scan is een HTTP-verzoek van de telefoon aan de redirectserver, gevolgd door een doorverwijzing naar de bestemming. Of dat onder artikel 5(3) valt, hangt af van wat er in het verzoek meereist en wat de server ermee doet. Is de URL voor iedereen gelijk en zet de server geen cookie, dan bevat het verzoek geen identifier die de afzender op het apparaat heeft geplaatst. De server ontvangt wel het IP-adres, en de richtsnoeren bespreken IP-only tracking apart in de paragrafen 54 tot 56: toegang tot een IP-adres raakt artikel 5(3) alleen als het adres afkomstig is van de eindapparatuur van de gebruiker, wat volgens de EDPB het geval kan zijn bij sommige statische adressen en bij IPv6. Die nuance is nog een reden om IP-adressen helemaal niet te bewaren. De redirect van EUQR slaat het ruwe IP-adres nooit op; de scanstatistieken zijn geaggregeerde tellingen berekend uit dagelijks roterende hashes, en de redirect zet geen cookie. Het technische detail van wat een scan verstuurt en wat daarvan wordt, staat in QR-code scans bijhouden zonder cookies.
Redirects die pixels laden vóór het doorsturen
Sommige verkorters zetten een stap tussen de klik en de bestemming: een tussenpagina die advertentiepixels laadt en de bezoeker daarna doorstuurt. De verkorter Cuttly beschrijft dit in zijn eigen privacybeleid van 19 mei 2026, dat stelt dat trackingpixels pas worden geladen nadat op een verkorte link is geklikt en voordat de gebruiker naar de doelpagina wordt doorgestuurd, en dat onder meer de pixels van Meta, TikTok, LinkedIn, Pinterest, Quora en X noemt als pixels die geactiveerd kunnen worden (cutt.ly/privacy, gecontroleerd op 30 september 2026). Dat is een retargetingfunctie, en het is precies het soort opslag en toegang dat de richtsnoeren beschrijven, uitgevoerd namens de afzender door de verkorter. Biedt uw redirectaanbieder pixels op de redirect aan, dan belandt de toestemmingsvraag op uw bureau. De URL-verkorter van EUQR laadt geen pixels op de redirect en biedt ze niet aan.
Een praktische checklist voor marketingteams
- Eén link per plaatsing, nooit één link per ontvanger, op drukwerk en in e-mail.
- Geen klantnummers, ordernummers of gehashte e-mailadressen in slugs of querystrings.
- Geen pixels of scripts in de redirectstap; zoek in het privacybeleid van uw verkorter naar de woorden tussenpagina, pixel of retargeting.
- Alleen geaggregeerde tellingen: land, apparaat, browser, taal, tijd, nooit een bezoekgeschiedenis per persoon.
- Hebt u toch tracking per ontvanger nodig, behandel het dan als toestemmingsvraag, leg de grondslag vast en geef de lezer een afmeldmogelijkheid die zelf niet trackt.
Wat dit betekent bij EUQR
EUQR is gebouwd voor ontwerp A. Elke dynamische QR-code en korte link is één URL voor iedereen, de redirect zet geen cookie en slaat geen ruw IP-adres op, statistieken zijn geaggregeerde tellingen uit dagelijks roterende hashes, en er zijn nergens in het product pixels, retargetingdoelgroepen of identifiers per bezoeker. Daarom heeft de AVG-vriendelijke QR-codegenerator geen cookiebanner nodig voor de redirectstap, en daarom kunnen scan- en kortelinkdata in Amsterdam worden gehost zonder trackingscripts van derden. Het betekent ook dat EUQR u niet kan vertellen welke persoon met naam een code scande; hangt uw campagne daarvan af, dan is EUQR de verkeerde tool en is het toestemmingsgesprek de juiste volgende stap. Plannen beginnen bij €0,99 per maand op de prijzenpagina, gecontroleerd op 30 september 2026, exclusief btw. Nogmaals: dit is geen juridisch advies. Lees de hierboven aangehaalde paragrafen, en voert u e-mailcampagnes met links per ontvanger, leg de vraag dan vóór de volgende verzending voor aan wie in uw organisatie over privacy gaat.
Veelgestelde vragen
Heeft een korte link toestemming nodig onder de ePrivacyrichtlijn?
Wat is precies een tracking link volgens de EDPB?
Valt een QR-scan onder dezelfde regel?
Wat zei de CNIL in 2026 over tracking links?
Hoe telt EUQR scans zonder mensen te volgen?
Tel scans zonder toestemmingsprobleem
Maak een dynamische QR-code of korte link die voor elke lezer gelijk is, met geaggregeerde statistieken, zonder cookies en zonder pixels op de redirect. Gehost in Amsterdam, vanaf €0,99 per maand.
Maak een code