Een chatvenster ziet eruit als een onschuldig blokje rechtsonder. Achter de schermen is het meestal een script van een externe partij dat een herkenningscode in de browser zet en gespreksinhoud naar een server stuurt, vaak buiten Nederland. Daarmee is de cookiemelding chatbot-gewijs opeens uw verantwoordelijkheid, en niet die van de leverancier.
Vooraf: wij zijn geen juristen en dit is geen juridisch advies. Wat hieronder staat, is de praktische route die wij aanhouden bij websites die wij beheren. Gaat het om gevoelige gegevens of om een sector met eigen regels, leg het dan voor aan iemand die daar wel voor is opgeleid.
Wat zo’n venster technisch doet
Voordat u iets kunt regelen, moet u weten wat er gebeurt. Grofweg zet een chatoplossing drie soorten dingen neer.
- Een technisch noodzakelijke opslag. Een code die onthoudt dat dit dezelfde bezoeker is, zodat het gesprek niet bij elke pagina opnieuw begint. Hiervoor is doorgaans geen toestemming nodig, mits het echt alleen daarvoor dient.
- Analyse- en herkenningscookies. Veel diensten meten hoeveel vensters worden geopend, hoe lang gesprekken duren en of dezelfde bezoeker terugkomt. Hiervoor is wel toestemming nodig.
- De gespreksinhoud zelf. Dat is geen cookie maar een gegevensverwerking: wat de bezoeker typt, gaat naar de server van de leverancier en soms door naar een taalmodel van weer een andere partij.
Die derde categorie wordt het vaakst vergeten, terwijl hij het zwaarst weegt. Iemand die zijn telefoonnummer en klacht in het venster typt, geeft persoonsgegevens af, ook als er nooit op een verzendknop is gedrukt.
Stap 1: vraag de leverancier drie dingen
Stuur uw chatleverancier een korte mail met precies deze vragen. Krijgt u geen helder antwoord, dan is dat op zichzelf al informatie.
- Welke cookies of opslag plaatst u, met naam, doel en bewaartermijn? Een fatsoenlijke partij heeft hier een pagina over.
- Waar staan de servers en gaan gegevens buiten de EU? Vraag ook of er een taalmodel van een derde partij achter zit, en welke.
- Heeft u een verwerkersovereenkomst en hoe lang bewaart u gesprekken? Standaard is dat vaak veel langer dan u nodig heeft.
Met die antwoorden kunt u de rest invullen. Zonder die antwoorden schrijft u een privacyverklaring die niet klopt, en dat is slechter dan geen verklaring hebben.
Stap 2: het script pas laden na toestemming
Dit is het punt waar de meeste sites tekortschieten. De cookiebanner staat er netjes, maar het chatscript laadt gewoon mee zodra de pagina opent. De toestemming komt dan achteraf, en dat is precies andersom.
Vrijwel elke serieuze cookieplugin kent een categorie-indeling. Zet het chatscript in de categorie waar het thuishoort (meestal functioneel of marketing, afhankelijk van wat de leverancier antwoordde) en zorg dat het script pas wordt uitgevoerd als die categorie is geaccepteerd. In WordPress betekent dat vaak: het script niet in het thema plakken, maar via de cookieplugin laten beheren, zodat die het kan tegenhouden.
Controleer het resultaat zelf. Open uw site in een privévenster, weiger alle niet-noodzakelijke cookies en kijk of het chatvenster verschijnt. Verschijnt het toch, dan wordt uw eigen banner genegeerd. Dezelfde controle die u doet bij het correct instellen van uw bezoekersstatistieken past u hier één op één toe.
Stap 3: uw cookiemelding en verklaring bijwerken
In de cookiemelding zelf hoeft u geen roman te schrijven. Wat er wel in hoort:
- De naam van de chatdienst in de lijst met cookies, met doel en bewaartermijn.
- De mogelijkheid om alleen die categorie te weigeren, niet alles of niets.
- Een even zichtbare weigerknop als de accepteerknop. Een grijs linkje naast een grote groene knop is het klassieke euvel.
In uw privacyverklaring komt een alinea over de chat: welke gegevens u via het venster ontvangt, waarvoor u ze gebruikt, hoe lang u ze bewaart, met welke partij ze worden gedeeld en of er verwerking buiten de EU plaatsvindt. Als u nog geen verklaring heeft, biedt de opzet van een privacyverklaring voor een zakelijke site een bruikbaar startpunt.
Wat u ook doet: zet in het chatvenster zelf een korte zin dat het gesprek wordt opgeslagen en dat de bezoeker geen medische of financiële gegevens moet intypen. Dat is één regel tekst en het scheelt achteraf veel gedoe.
Bewaartermijn: korter dan u denkt
Veel chatdiensten bewaren gesprekken standaard een jaar of langer, soms onbeperkt. Vraag uzelf af hoe lang u een gesprek werkelijk nodig heeft. Voor het opvolgen van een aanvraag is dertig tot negentig dagen ruim voldoende. Wilt u de inhoud gebruiken om uw antwoorden te verbeteren, bewaar dan de vraag zonder de contactgegevens.
Zet die termijn in de instellingen van de dienst, niet alleen in uw verklaring. Een bewaartermijn die alleen op papier staat, is geen bewaartermijn. Loopt uw verwijdering handmatig, zet het dan als terugkerende taak in de agenda, elk kwartaal.
Bij het inrichten van slimme functies op een site die wij in beheer hebben nemen we deze instelling standaard mee in de oplevering, juist omdat het achteraf zelden nog gebeurt.
Wanneer u het simpeler kunt houden
Er is een eerlijke uitweg die zelden wordt genoemd: kies een chatoplossing die geen cookies zet en die gesprekken in Europa verwerkt. Er zijn Europese aanbieders die alleen een tijdelijke sessie in het geheugen van de browser gebruiken. Uw cookiebanner hoeft dan niets extra’s te doen, en uw privacyverklaring krijgt drie zinnen in plaats van een alinea.
Dat scheelt niet alleen papierwerk. Het scheelt ook de kans dat u bij de volgende wijziging van uw site iets vergeet aan te passen. Hoe minder externe partijen er iets van uw bezoekers zien, hoe minder u hoeft bij te houden.
En als u twijfelt of het venster überhaupt genoeg oplevert: zet het dan een maand uit en kijk of het aantal aanvragen daalt. Bij veel kleinere sites blijkt het antwoord nee, en dan is de hele discussie over toestemming ook meteen van tafel.
Concrete volgende stap: open uw site in een privévenster, weiger de cookies en kijk of het chatvenster alsnog verschijnt. Doet het dat, dan begint uw werk daar.


