Op 25 mei 2018, de dag waarop de AVG inging, legde het ministerie van Algemene Zaken vast dat de Rijksoverheid geen Google-trackingscripts en geen commerciële tagmanagers gebruikt. Vier jaar later meldde een staatssecretaris de Kamer dat rijksbrede richtlijnen op dit punt niet bestaan. Ik heb 1283 overheidssites gemeten om te zien wat er van die regel over is.
Wat de Rijksoverheid over zichzelf opschreef
Het document heet Richtlijnen voor privacyproof en effectief campagne voeren, opgesteld door de Dienst Publiek en Communicatie van het ministerie van Algemene Zaken, gedateerd 25 mei 2018, referentie 4002114. In het hoofdstuk over eigen kanalen staan drie regels onder elkaar.
"De Rijksoverheid gebruikt geen commerciële tagmanagers."
Wat de staatssecretaris de Kamer meldde
In juli 2022 schreef Trouw dat de overheid haar eigen regels schendt door cookies van derden toe te laten. Kamerlid Rajkowski (VVD) stelde daarover vragen aan de staatssecretaris van Binnenlandse Zaken. Het antwoord van staatssecretaris Van Huffelen werd op 1 november 2022 ontvangen.
Ik noem dit geen onwaarheid, en dat is een bewuste keuze.
De vraag van Rajkowski ging over gemeenten, provincies en gelieerde organisaties. Voor die groep klopt het antwoord: een richtlijn van Algemene Zaken over rijkscampagnes geldt daar niet. Het woord "rijksbrede" staat er echter ook, en op dat punt lág er sinds 2018 een document dat Google-trackingscripts en commerciële tagmanagers bij naam uitsluit. Dat is in de beantwoording niet genoemd. Of Binnenlandse Zaken het niet kende of niet van toepassing achtte, weet ik niet. Dat is een vraag, geen verwijt.
Wat er acht jaar later van over is
| Toets | Sites | Aandeel |
|---|---|---|
| Noemer: 1283 overheidssites die daadwerkelijk laadden | ||
| Draait een commerciële tagmanager | 202 | 15,7% |
| Draait een Google-trackingscript | 199 | 15,5% |
| Overtreedt beide regels tegelijk | 185 | 14,4% |
| Draait de voorgeschreven Piwik-teller | 765 | 59,6% |
| Draait Piwik én Google tegelijk | 35 | 2,7% |
| Piwik én Google én een commerciële tagmanager | 28 | 2,2% |
Die voorlaatste rij is de kern. Vijfendertig sites hebben de voorgeschreven privacyvriendelijke teller draaien, precies zoals de richtlijn zegt, en zetten Google er gewoon naast op dezelfde pagina. Onder meer iplo.nl, infomil.nl, helpdeskwater.nl, bodemplus.nl, a16rotterdam.nl en corridoramsterdamhoorn.nl. Dat is geen onwetendheid over het alternatief. Het alternatief draait al mee.
Het document is weg, de regel is opgegaan in "houd u aan de wet"
De richtlijn stond op communicatierijk.nl, de site van de Dienst Publiek en Communicatie. Het PDF geeft daar nu een 404, net als de bijbehorende rapportpagina. De laatste archiefkopieën die ik kon vinden dateren van oktober 2022, dezelfde maand waarin de Kamervragen liepen.
Dat is de schermafdruk bovenaan dit artikel. De sectie waar het onder viel bestaat nog wel. Op de pagina Verplichte richtlijnen staan vandaag vierentwintig punten, van DNSSEC en HTTPS tot toegankelijkheid en het Websiteregister. Twee daarvan gaan over privacy: de Algemene verordening gegevensbescherming, en de Telecommunicatiewet. Over Google-trackingscripts of commerciële tagmanagers staat er niets meer.
De regel is niet vervangen door iets strengers. Hij is opgegaan in "voldoe aan de wetgeving".
Dat is precies wat de staatssecretaris in 2022 schreef: het is de verantwoordelijkheid van iedere overheidsorganisatie om in lijn met de wet te handelen. Het verschil tussen die twee normen is meetbaar, en dat verschil staat hierboven in de tabel.
Wat ik niet kan vaststellen: de exacte datum waarop het document verdween, en of het formeel is ingetrokken of gesneuveld bij een herinrichting van de website. Dat verschil is journalistiek wezenlijk, en het antwoord kan alleen van het ministerie zelf komen.
Eén op de vijf overheidssites is schoon
Los van de richtlijn heb ik gemeten hoeveel sites werkelijk niets doen: geen tracking-cookies in geen enkele stand, geen bekende trackerhosts, geen gedeelde identifiers, geen verhulde subdomeinen.
| Bevinding | Sites |
|---|---|
| Volledig schoon in alle drie de standen | 244 van 1283 18,9% |
| Tracking-cookies vóór toestemming, zonder enige banner | 871 |
| Banner aanwezig, maar weigeren lukte niet | 43 |
| Accepteren lukte wel, weigeren niet | 51 dark pattern |
De laatste rij is het scherpst. Op die 51 sites was de banner aantoonbaar bedienbaar, want de ja-knop werkte. Alleen de nee-knop was niet te vinden. En die 244 schone sites zijn geen lege hulzen: ze halen mediaan twintig verzoeken per pagina. Vier op de vijf overheidssites haalt het niet, terwijl één op de vijf laat zien dat het gewoon kan.
Het gaat hier niet om onvermogen. Het gaat om een keuze die 244 organisaties wél maakten.
En bij 35 sites staat de goede keuze al op dezelfde pagina, naast de verkeerde.
Hoe ik heb gemeten
1718 Nederlandse overheids- en publieke-taaksites, gescand op 13 en 14 juli 2026 in een echte zichtbare browser, drie toestemmingsstanden per site, met interne navigatie. 435 sites laadden niet en zijn uit alle percentages gehouden. De overige 1283 vormen de noemer.
Hoe ik de bronnen heb geverifieerd
Het PDF van de richtlijn heb ik zelf gedownload en met tekstextractie doorzocht. De geciteerde zinnen staan op pagina 30. De beantwoording van de Kamervragen heb ik zelf opgehaald van officielebekendmakingen.nl en woordelijk overgenomen. De 404 heb ik met een browser vastgelegd op 26 juli 2026. Alle drie de schermafdrukken in dit artikel zijn van die eigen ophaalmomenten.
Wat dit onderzoek niet zegt
Ik stel niet vast dat een bewindspersoon onjuist heeft geïnformeerd. De richtlijn gaat formeel over rijkscommunicatie en campagnes, de Kamervraag ging over medeoverheden. Wat ik wel vaststel: er lag een rijksdocument met een expliciet verbod, dat is in de beantwoording niet genoemd, en het wordt in 2026 op grote schaal niet nageleefd. Ik stel evenmin vast waar de servers van de ontvangers fysiek staan, of wat die ontvangers met de gegevens doen. Eén meetmoment is een momentopname.
Meting en analyse met de BeforeYouMick forensische scanner. Bewijsmateriaal: netwerkopnamen en per-site-rapporten, run 2026-07-14, met SHA256-provenance. Brondocumenten opgehaald en vastgelegd op 26 juli 2026.