EUQR

Tracking links toestemming: de EDPB-richtsnoeren uitgelegd

Tracking links toestemming klinkt als een nichethema, tot u merkt dat de meeste e-mailtools en veel linkverkorters standaard een identifier per ontvanger toevoegen. De Guidelines 2/2023 van de EDPB zeggen dat dat ontwerp onder de toestemmingsregel van ePrivacy valt. Dit artikel legt de redenering uit, het CNIL-standpunt van 2026, en waar een gewone QR-redirect staat.

Twee links kunnen er op een flyer identiek uitzien en juridisch heel verschillend zijn. De ene stuurt elke lezer naar hetzelfde adres en telt hoeveel er aankwamen. De andere draagt een code die de ontvanger benoemt, zodat de afzender weet wie klikte, wanneer en vanaf welk apparaat. Europese toezichthouders hebben inmiddels duidelijk gezegd welke van de twee toestemming nodig heeft. Dit artikel loopt door de Guidelines 2/2023 van het Europees Comité voor gegevensbescherming (EDPB) over de technische reikwijdte van artikel 5(3) van de ePrivacyrichtlijn, de aanbeveling van de Franse CNIL van 2026 over e-mailpixels, en wat beide betekenen voor korte links, QR-redirects en retargeting. Het is geen juridisch advies; het is een technische lezing van officiële teksten, met paragraafnummers zodat u ze kunt nakijken. De juridische checklist voor QR-codes in het algemeen staat in de AVG-checklist voor QR-codes; dit stuk gaat alleen over de link zelf.

Twee ontwerpen die op papier hetzelfde lijken

Ontwerp A is een campagnelink: qreu.eu/herfstactie, gedrukt op tienduizend flyers, op elk exemplaar gelijk. De redirectserver telt verzoeken en noteert land, apparaattype, browser en taal geaggregeerd. Niemand wordt geïdentificeerd, er wordt geen cookie gezet, er wordt niets op de telefoon geschreven. Ontwerp B is een tracked link: elke nieuwsbriefontvanger krijgt qreu.eu/herfstactie?r=71c2e, waarbij 71c2e het record van die persoon in de mailingtool is. Wordt de link geopend, dan logt de tool dat juist deze persoon klikte. Ontwerp B is de standaard in de meeste e-mailplatforms en veel affiliatesystemen. Het is ook wat de EDPB een tracking link noemt.

Wat de EDPB-richtsnoeren zeggen over tracking links toestemming

Artikel 5(3) van de ePrivacyrichtlijn is de regel achter cookiebanners: informatie opslaan op, of toegang krijgen tot informatie die al is opgeslagen in de eindapparatuur van een gebruiker, vereist toestemming, tenzij het strikt noodzakelijk is voor een dienst waar de gebruiker om vroeg. De Guidelines 2/2023 van de EDPB, versie 2.0 aangenomen op 7 oktober 2024, zetten uiteen wanneer een techniek onder die regel valt. Paragraaf 6 noemt de criteria: de handeling moet informatie betreffen (criterium A), de eindapparatuur van een abonnee of gebruiker raken (criterium B) en neerkomen op opslag of op toegang krijgen (criterium C). De richtsnoeren passen die criteria vervolgens toe op concrete gevallen. Paragrafen 47 en 48 beschrijven trackingpixels, door de EDPB gedefinieerd als een hyperlink naar een bron, meestal een afbeeldingsbestand, ingebed in een website of e-mail zodat automatisch een verzoek wordt verstuurd wanneer de inhoud wordt getoond. Paragraaf 49 gaat over tracking links en beschrijft ze als links waarbij een identifier aan het webadres is toegevoegd, zodat de bezochte site kan zien waar het verkeer vandaan komt, een techniek die de richtsnoeren met affiliatemarketing verbinden. Alle citaten en paragraafnummers komen uit de pdf van versie 2.0 van de EDPB, op 30 september 2026 opgehaald van edpb.europa.eu.

Opslag, toegang en waarom caching meetelt

Het interessante is hoe de EDPB van een link bij eindapparatuur uitkomt. Paragraaf 50 zegt dat het verspreiden van trackingpixels en tracking links naar het apparaat van de gebruiker neerkomt op opslag, omdat de inhoud op het apparaat wordt gecachet, en dat artikel 5(3) ook geldt als die opslag tijdelijk is. Paragraaf 51 voegt toe dat het toevoegen van trackinginformatie aan een URL of afbeelding in feite een instructie aan de eindapparatuur is om die informatie terug te sturen, wat de richtsnoeren als toegang krijgen kwalificeren. Aan beide criteria is voldaan, dus de techniek valt binnen artikel 5(3), en toestemming is nodig tenzij een van de uitzonderingen geldt. Merk op dat de redenering helemaal niet van cookies afhangt. Een tracked link zonder enige cookie telt nog steeds, omdat de identifier via het apparaat van de gebruiker reist en terugkomt.

Uitgewerkt voorbeeld: een regionale energiecoöperatie stuurt een papieren nieuwsbrief met één QR-code naar 20.000 huishoudens en een e-mailnieuwsbrief met links per ontvanger naar 8.000 abonnees. De papieren code is ontwerp A: één URL, geaggregeerde tellingen. De e-maillinks zijn ontwerp B: elk draagt de identifier van de abonnee. In de lezing van de EDPB is de tweede campagne een tracking-link-operatie die toestemming vraagt, terwijl de eerste een telling van bezoeken aan één adres is.

De CNIL over pixels en tracking links

De Franse toezichthouder ging voor de pixelhelft een stap verder. Op 14 april 2026 publiceerde de CNIL haar aanbeveling over trackingpixels in e-mails, aangenomen als délibération 2026-042 op 12 maart 2026. Ze definieert een pixel als een afbeelding van één bij één, onzichtbaar voor de gebruiker, waarvan de bestandsnaam een identifier bevat, zodat het laden ervan verraadt dat deze gebruiker de e-mail opende, en ze scheidt de gevallen die toestemming vereisen van een kleine set uitzonderingen, zoals het meten van afleverbaarheid voor een dienst waar de ontvanger om vroeg (CNIL, recommandation pixels de suivi, gecontroleerd op 30 september 2026). Tracked links worden behandeld in de bijbehorende FAQ. De CNIL stelt dat tracking links niet rechtstreeks onder de aanbeveling vallen, maar dat ze lees- en schrijfhandelingen op het apparaat van de gebruiker inhouden en daarom onder artikel 82 van de Franse gegevensbeschermingswet vallen, de nationale omzetting van artikel 5(3). Of toestemming nodig is, hangt af van de vraag of de handeling noodzakelijk is voor de gevraagde dienst; het eigen voorbeeld in de FAQ van een vrijgestelde tracked link is er een waarmee een lezer eenvoudig en veilig zijn toestemming kan intrekken (CNIL-FAQ bij de pixelaanbeveling). De pagina van de Autoriteit Persoonsgegevens over trackingpixels was bij het schrijven van dit artikel niet bereikbaar en wordt hier daarom niet aangehaald.

Waar een QR-redirect in dit plaatje staat

Een QR-scan is een HTTP-verzoek van de telefoon aan de redirectserver, gevolgd door een doorverwijzing naar de bestemming. Of dat onder artikel 5(3) valt, hangt af van wat er in het verzoek meereist en wat de server ermee doet. Is de URL voor iedereen gelijk en zet de server geen cookie, dan bevat het verzoek geen identifier die de afzender op het apparaat heeft geplaatst. De server ontvangt wel het IP-adres, en de richtsnoeren bespreken IP-only tracking apart in de paragrafen 54 tot 56: toegang tot een IP-adres raakt artikel 5(3) alleen als het adres afkomstig is van de eindapparatuur van de gebruiker, wat volgens de EDPB het geval kan zijn bij sommige statische adressen en bij IPv6. Die nuance is nog een reden om IP-adressen helemaal niet te bewaren. De redirect van EUQR slaat het ruwe IP-adres nooit op; de scanstatistieken zijn geaggregeerde tellingen berekend uit dagelijks roterende hashes, en de redirect zet geen cookie. Het technische detail van wat een scan verstuurt en wat daarvan wordt, staat in QR-code scans bijhouden zonder cookies.

Redirects die pixels laden vóór het doorsturen

Sommige verkorters zetten een stap tussen de klik en de bestemming: een tussenpagina die advertentiepixels laadt en de bezoeker daarna doorstuurt. De verkorter Cuttly beschrijft dit in zijn eigen privacybeleid van 19 mei 2026, dat stelt dat trackingpixels pas worden geladen nadat op een verkorte link is geklikt en voordat de gebruiker naar de doelpagina wordt doorgestuurd, en dat onder meer de pixels van Meta, TikTok, LinkedIn, Pinterest, Quora en X noemt als pixels die geactiveerd kunnen worden (cutt.ly/privacy, gecontroleerd op 30 september 2026). Dat is een retargetingfunctie, en het is precies het soort opslag en toegang dat de richtsnoeren beschrijven, uitgevoerd namens de afzender door de verkorter. Biedt uw redirectaanbieder pixels op de redirect aan, dan belandt de toestemmingsvraag op uw bureau. De URL-verkorter van EUQR laadt geen pixels op de redirect en biedt ze niet aan.

Een praktische checklist voor marketingteams

  • Eén link per plaatsing, nooit één link per ontvanger, op drukwerk en in e-mail.
  • Geen klantnummers, ordernummers of gehashte e-mailadressen in slugs of querystrings.
  • Geen pixels of scripts in de redirectstap; zoek in het privacybeleid van uw verkorter naar de woorden tussenpagina, pixel of retargeting.
  • Alleen geaggregeerde tellingen: land, apparaat, browser, taal, tijd, nooit een bezoekgeschiedenis per persoon.
  • Hebt u toch tracking per ontvanger nodig, behandel het dan als toestemmingsvraag, leg de grondslag vast en geef de lezer een afmeldmogelijkheid die zelf niet trackt.

Wat dit betekent bij EUQR

EUQR is gebouwd voor ontwerp A. Elke dynamische QR-code en korte link is één URL voor iedereen, de redirect zet geen cookie en slaat geen ruw IP-adres op, statistieken zijn geaggregeerde tellingen uit dagelijks roterende hashes, en er zijn nergens in het product pixels, retargetingdoelgroepen of identifiers per bezoeker. Daarom heeft de AVG-vriendelijke QR-codegenerator geen cookiebanner nodig voor de redirectstap, en daarom kunnen scan- en kortelinkdata in Amsterdam worden gehost zonder trackingscripts van derden. Het betekent ook dat EUQR u niet kan vertellen welke persoon met naam een code scande; hangt uw campagne daarvan af, dan is EUQR de verkeerde tool en is het toestemmingsgesprek de juiste volgende stap. Plannen beginnen bij €0,99 per maand op de prijzenpagina, gecontroleerd op 30 september 2026, exclusief btw. Nogmaals: dit is geen juridisch advies. Lees de hierboven aangehaalde paragrafen, en voert u e-mailcampagnes met links per ontvanger, leg de vraag dan vóór de volgende verzending voor aan wie in uw organisatie over privacy gaat.

Veelgestelde vragen

Heeft een korte link toestemming nodig onder de ePrivacyrichtlijn?
Een gewone korte link die voor elke lezer gelijk is en geen cookie zet, is een verzoek aan één adres en wordt geaggregeerd geteld. Een tracked link met een identifier per ontvanger is anders: de EDPB Guidelines 2/2023, paragrafen 49 tot 51, zien die als opslag op en toegang tot het apparaat van de gebruiker onder artikel 5(3), wat normaal toestemming vereist.
Wat is precies een tracking link volgens de EDPB?
Paragraaf 49 van de Guidelines 2/2023 beschrijft een tracking link als een link waarbij een identifier aan het webadres is toegevoegd, zodat de bezochte site kan zien waar het verkeer vandaan komt, een techniek die de EDPB met affiliatemarketing verbindt. Paragrafen 50 en 51 leggen uit waarom het verspreiden van zulke links als opslag en als toegang krijgen telt.
Valt een QR-scan onder dezelfde regel?
Dat hangt af van wat de code bevat en wat de server doet. Een code met één URL voor iedereen, zonder cookie op de redirect en zonder identifier in de URL, is een gewoon verzoek en een geaggregeerde telling. Een code met een identifier per ontvanger of een redirect die retargetingpixels laadt, is in de redenering van de EDPB een trackinghandeling.
Wat zei de CNIL in 2026 over tracking links?
De aanbeveling van de CNIL van 14 april 2026, délibération 2026-042, gaat over trackingpixels in e-mails. De FAQ zegt dat tracking links er niet rechtstreeks onder vallen, maar wel lees- en schrijfhandelingen op het apparaat inhouden en daarom onder artikel 82 van de Franse gegevensbeschermingswet vallen; toestemming hangt dan af van de vraag of de handeling noodzakelijk is voor de gevraagde dienst.
Hoe telt EUQR scans zonder mensen te volgen?
Elke EUQR-code en korte link is één URL voor alle lezers. De redirect zet geen cookie, slaat geen ruw IP-adres op en laadt geen pixels. Scan- en klikstatistieken zijn geaggregeerde tellingen per land, apparaat, browser en taal, berekend uit hashes die dagelijks roteren en gehost in Amsterdam. EUQR kan u bewust niet vertellen welk individu scande.

Tel scans zonder toestemmingsprobleem

Maak een dynamische QR-code of korte link die voor elke lezer gelijk is, met geaggregeerde statistieken, zonder cookies en zonder pixels op de redirect. Gehost in Amsterdam, vanaf €0,99 per maand.

Maak een code