Server side tracking en de AVG: wat mag wel en wat mag niet?

Server side tracking valt onder dezelfde toestemmingsregels als de pixel: het verandert niet wat mag, wel hoeveel controle jij hebt over de gegevens die doorgaan. Je cookiebanner blijft leidend.

Server side tracking valt onder dezelfde toestemmingsregels als de pixel: het verandert niet wat mag, het verandert waar jij de controle hebt. Op je eigen server bepaal je welke gegevens doorgaan en welke je tegenhoudt. Met toestemming meet je zoals altijd; zonder toestemming stuurt je server niets door. Dit stuk is geen juridisch advies.

wat server side tracking wel en niet verandert

De techniek verlegt de route van je meting en laat de spelregels eromheen staan. Een aanvraag die eerst vanuit de browser naar Meta ging en nu vanaf je server vertrekt, blijft een meting over een persoon. De toestemmingsvraag blijft op dezelfde plek staan: in je cookiebanner. Wat je daarna laadt of doorstuurt, laat je die keuze volgen. Wat server side tracking is en hoe die route loopt staat in onze uitleg over server side tracking.

Wat wel verandert, is je grip. Een pixel voer je uit zoals het platform hem aanlevert. Bij een servermeting gaat elk gegeven eerst door jouw handen: je ziet per veld wat er vertrekt en je kunt een event tegenhouden als de toestemming ontbreekt. Die grip is de winst van een servermeting.

Wij zijn geen juristen en dit is geen juridisch advies. Laat je inrichting bij twijfel beoordelen door een privacyjurist, en leg vast welke gegevens je waarheen stuurt zodat er iets te beoordelen valt.

met toestemming en zonder toestemming

De keuze van je bezoeker bepaalt wat er gebeurt, in de browser en op je eigen server.

OnderdeelWat de browser doetWat wij de server laten doen
Bezoeker geeft toestemmingDe tags laden en de meting loopt met cookiesHet event gaat door, met de klantgegevens die je nodig hebt voor herkenning
Bezoeker weigertDe tags laden niet en er wordt niet gemetenGeen persoonsgegevens en geen cookiewaarden doorsturen; je server houdt tegen wat niet is toegestaan
Bezoeker maakt nog geen keuzeWachten, de banner is leidendWachten, niets doorsturen
Waar jij het regeltIn je cookiebanner en je tagbeheerIn je eigen serverinrichting, per veld
Wat je kunt aantonenWelke tags je laadt en wanneerWelke gegevens vertrekken en welke je bewust weglaat

Deze tabel beschrijft de inrichting die wij aanhouden, geen juridisch oordeel.

Consent mode is een mechanisme van Google dat je Google-tags laat weten wat je bezoeker heeft toegestaan. Volgens de documentatie van Google kent consent mode vier toestemmingsparameters: ad_storage, analytics_storage, ad_user_data en ad_personalization. De laatste twee zijn de nieuwe parameters die consent mode v2 toevoegt naast de bestaande twee. De namen zeggen waar ze over gaan: opslag voor advertenties, opslag voor statistiek, het gebruik van gegevens voor advertenties en het personaliseren daarvan.

Staat ad_storage op geweigerd, dan zet Google volgens de eigen documentatie geen nieuwe cookies voor advertentiedoeleinden; je tags blijven wel staan.

Consent mode is een Google-mechanisme en regelt alleen de Google-tags. De Meta-pixel en de Conversions API vallen er buiten. Adverteer je alleen op Meta, dan lost consent mode jouw toestemmingsvraag niet op. Je cookiebanner en je eigen inrichting moeten dat werk doen: de Meta-tags pas laden na toestemming, en je server niets laten doorsturen bij een weigering.

welke gegevens je naar meta stuurt en in welke vorm

Ons uitgangspunt: alleen gegevens waarvoor je toestemming hebt, en niet meer dan je nodig hebt. Meta beveelt aan mee te sturen: e-mailadres, IP-adres, voor- en achternaam, telefoonnummer, de cookiewaarden fbp en fbc, en de user agent van de browser, volgens de documentatie van Meta. Hoe meer van die velden meekomen, hoe beter de klantgegevens te koppelen zijn. Meta drukt dat uit in de event match quality: volgens de documentatie van Meta een score tot 10 die aangeeft hoe goed de klantgegevens bij een serverevent te koppelen zijn aan een Meta-account.

Persoonsgegevens zoals een e-mailadres worden gehasht meegestuurd en zijn dus niet leesbaar. Hashen is een technische maatregel en geen vervanging van toestemming: het versleutelt de inhoud en zegt niets over de vraag of je het gegeven mocht verzamelen. Hoe je die velden vervolgens via browser en server doorgeeft zonder dubbel te tellen staat in de uitleg over pixel en Conversions API samen.

waarom de cookiebanner omzeilen misgaat

Wie server side tracking inzet om de cookiebanner te omzeilen, gebruikt de techniek verkeerd en loopt risico. Dat de meting via jouw server loopt in plaats van via de browser verandert niets aan de vraag of je bezoeker toestemming gaf.

Stuur je gegevens door van bezoekers die weigerden, dan wijkt je meting af van wat die bezoeker koos. Zoek je vooral een manier om meer te meten dan je bezoeker toestaat, dan is dit onderwerp niet voor jou en houdt onze uitleg hier op.

wat wij zouden doen

Behandel je serverinrichting als een tweede filter achter je cookiebanner. Zet de toestemmingskeuze op één plek vast en geef die keuze door aan alles wat daarna komt. Laat je server bij een weigering niets versturen. Schrijf per event op welke velden meegaan en waarom, want dat is het document waarmee je later kunt uitleggen wat je deed.

Wij meten bij klanten via een formulier op hun eigen site en registreren die inzendingen server-side. Draait de funnel in GoHighLevel (GHL), dan loopt de serverkant via de tab Gebeurtenissen in de funnelinstellingen, die trackinggegevens rechtstreeks naar Meta stuurt; de browser-pixel staat apart in de tracking-code. Doordat funnel en meting in hetzelfde systeem zitten, is per veld na te lopen wat er vertrekt. Waar GHL het niet kan, vullen we de Conversions API aan met n8n.

Hoe wij dit inrichten voor ondernemers zonder developer, van het event-schema tot het testen in Events Manager, staat op server side tracking laten inrichten.

veelgestelde vragen

is server side tracking toegestaan onder de avg?

Server side tracking is een meettechniek en valt onder dezelfde toestemmingsregels als de pixel: met toestemming van je bezoeker mag je meten, zonder toestemming niet. De techniek verandert daar niets aan, alleen waar de meting langskomt en hoeveel controle jij hebt over de gegevens die doorgaan. Dit is geen juridisch advies, dus laat je inrichting bij twijfel beoordelen door een privacyjurist.

heb ik nog een cookiebanner nodig met server side tracking?

Ja, wat ons betreft wel. Server side tracking haalt de meting uit de browser, maar niet de toestemmingsvraag. Je cookiebanner blijft de plek waar je bezoeker kiest, en je server hoort die keuze te volgen. Dit is geen juridisch advies; laat je opzet bij twijfel toetsen door een privacyjurist.

Consent mode is een mechanisme van Google waarmee je je Google-tags laat weten wat je bezoeker heeft toegestaan. Volgens de documentatie van Google kent het vier toestemmingsparameters: ad_storage, analytics_storage, ad_user_data en ad_personalization, waarvan de laatste twee de nieuwe parameters van consent mode v2 zijn naast de bestaande twee. Staat ad_storage op geweigerd, dan zet Google geen nieuwe cookies voor advertentiedoeleinden.

Nee. Consent mode is een Google-mechanisme en regelt de Google-tags, niet de Meta-pixel en niet de Conversions API, volgens de documentatie van Google. Voor Meta regel je hetzelfde langs je eigen weg: laat de Meta-tags pas laden na toestemming en laat je server niets doorsturen als je bezoeker weigerde. Adverteer je alleen op Meta, dan is consent mode voor jou geen oplossing.

welke gegevens mag ik naar meta sturen?

Ons uitgangspunt: alleen gegevens waarvoor je bezoeker toestemming gaf, en niet meer dan je nodig hebt voor de meting. Meta beveelt volgens de eigen documentatie aan om e-mailadres, IP-adres, voor- en achternaam, telefoonnummer, de cookiewaarden fbp en fbc en de user agent van de browser mee te sturen, omdat die bepalen hoe goed een event aan een Meta-account te koppelen is (de event match quality). Persoonsgegevens gaan gehasht mee en zijn niet leesbaar, en dat is een technische maatregel en geen vervanging van toestemming.


Twijfel je of jouw meting doet wat je cookiebanner belooft? We kijken in een half uur met je mee naar de techniek en zeggen het eerlijk als er niets te repareren valt; voor de juridische beoordeling verwijzen we je naar een privacyjurist. App me en plan een gesprek van dertig minuten.