NL
Kennisbank 3 min lezen

AVG en YouTube-embeds uitgelegd

Kort gezegd

Hoe de Europese AVG (GDPR) van toepassing is op het insluiten van YouTube-video's van derden op je site.

De AVG is de Europese verordening die regelt hoe persoonsgegevens, inclusief gegevens verzameld via cookies en trackingpixels, mogen worden verwerkt. Omdat een standaard YouTube-embed cookies kan plaatsen vanaf Google’s domeinen, telt dit als gegevensverwerking door derden op jouw pagina, wat AVG-verplichtingen met zich meebrengt.

Wat dit in de praktijk betekent

Veel sites wachten met het laden van de standaardembed tot na cookietoestemming, of schakelen over naar het youtube-nocookie.com-domein, dat het plaatsen van cookies uitstelt tot actief afspelen. Geen van beide aanpakken haalt elke verplichting weg, maar beide verminderen aanzienlijk hoeveel tracking plaatsvindt voordat een bezoeker een keuze heeft gemaakt.

Een praktisch startpunt

Gebruik standaard de privacyvriendelijke modus, houd een duidelijke cookie- of toestemmingsmelding aan als je publiek in de EU zit, en vermijd autoplay op embeds die laden voordat toestemming is gegeven. Zie onze gids over YouTube-video’s insluiten zonder cookies voor de volledige uitleg.

Waarom embeds specifiek in de belangstelling staan

Ingesloten content van derden zit op een lastig punt binnen de AVG: de site-eigenaar koos ervoor om deze op te nemen, maar heeft geen controle over wat de derde partij (in dit geval Google) daadwerkelijk met verzamelde gegevens doet. Toezichthouders en privacyvoorvechters hebben YouTube-embeds specifiek onder de loep genomen vanwege hoe vaak ze op het web voorkomen, en omdat het cookiegedrag van de standaard embed passief gebeurt, zonder enige actie van de bezoeker, wat precies het soort niet-essentiële gegevensverzameling vóór toestemming is waar de cookieregels van de AVG op mikken.

Een praktisch voorbeeld van een conforme opzet

Een redelijk conforme basisopzet ziet er als volgt uit: elke embed gebruikt het youtube-nocookie.com-domein, autoplay staat standaard uit, en de cookiebanner van de site noemt expliciet ingesloten video van derden in plaats van alleen eigen analytics te dekken. Een strengere versie voegt click-to-load toe, waarbij een placeholder-thumbnail de echte iframe vervangt totdat een bezoeker actief kiest door te klikken, wat garandeert dat er vóór die klik geen enkel YouTube-verzoek plaatsvindt.

AVG versus andere privacykaders voor embeds

De AVG is het meest specifieke en meest aangehaalde kader op dit gebied, maar vergelijkbare principes komen ook terug in de Britse privacywetgeving en diverse Amerikaanse staatswetten, die over het algemeen uitkomen op hetzelfde praktische advies: minimaliseer onnodige gegevensverzameling, licht duidelijk toe wat er gebeurt, en vermijd verzoeken naar derden voordat een bezoeker daar iets over te zeggen heeft gehad. Sites met een echt internationaal publiek doen er meestal beter aan om overal de beschermendere AVG-conforme standaardinstellingen te gebruiken dan om regiospecifiek embedgedrag te onderhouden.

Beschouw dit als een doorlopende verantwoordelijkheid in plaats van een eenmalige oplossing, aangezien zowel YouTube’s platformgedrag als privacyregelgeving zelf voortdurend blijven veranderen.

Een nuttige gewoonte voor elk team dat een website onderhoudt, is om embedgerelateerde instellingen te controleren tijdens dezelfde cyclus als andere periodieke privacy- of beveiligingscontroles, in plaats van YouTube-embeds als een eenmalige beslissing te behandelen die nooit meer wordt herzien.

Veelgestelde vragen

Overtreedt een YouTube-embed de AVG?

Niet automatisch, maar een standaardembed kan cookies plaatsen vóór toestemming; het privacyvriendelijke domein gebruiken vermindert dit risico aanzienlijk.

Waar kan ik hier meer over lezen?

Zie onze uitgebreide gids over AVG en YouTube-embeds.