U implementeert een CNIL-compatibel CMP: geen analyse vóór toestemming. De prestaties verlopen via Cloudflare in de Verenigde Staten: elk verzoek wordt aan de rand geregistreerd (IP, URL, TLS-voetafdruk) voordat het uw Franse oorsprong bereikt. Het register vermeldt alleen de gastheer. Het DPA CDN: afwezig.
Cookies en CDN: twee lagen. De banner bevat scripts en browser-cookies. Het CDN voert edge-server-verwerking uit die soms onzichtbaar is voor de CMP.
Juridische teams valideren vaak de oorspronkelijke banner en het privacybeleid – waarna het prestatieteam een CDN activeert zonder terug te gaan naar de DPO. Resultaat: onvolledig register, onnauwkeurig gebruikersbeleid, risico bij klacht of CNIL-audit. Het in kaart brengen moet voorafgaan aan de productie van het CDN, en niet volgen.
Wat het CDN verwerkt zonder een zichtbare cookie
IP-adres van de bezoeker, tijdstempel, opgevraagde URL, user-agent, responscodes, succes of mislukking van de cache. Soms eigen cookies (anti-bot, A/B edge-testen). Doeleinden: DDoS-beveiliging, prestaties, soms analytisch CDN-product.
| Element | Jouw site | CDN-rand |
|---|---|---|
| CMP-dekkingen | Paginascripts | Niet automatisch |
| Gegevens | Cookies van derden | IP/URL-logboeken |
| Onderaannemer | Gastheer | CDN = afzonderlijke ST |
| Overboeking | Herkomst EU | Rand soms VS |
Toestemming, vrijstelling, legitiem belang
Strikt noodzakelijke cookies (winkelwagensessie): vrijgesteld – nauwkeurige en beperkte lijst. Publieksmeting: voorafgaande toestemming CNIL – niet Google Analytics zonder opt-in. CDN-beveiligingslogboeken: vaak legitiem veiligheidsbelang – documenteren, minimaliseren, beperkte duur (zie retentielogboeken).
Kies en documenteer het CDN
Lees het privacy- en cookiesbeleid van CDN. Onderteken de DPA en de standaardcontractbepalingen bij overdracht. Geef indien mogelijk de voorkeur aan de Europese voorsprong. Update register en banner met expliciete vermelding van de derde partij.
Case Cloudflare en geïntegreerde hosts
Cloudflare is het meest voorkomende voorbeeld: zelfs in de proxymodus passeren het IP-adres en de URL van de bezoeker het Cloudflare-netwerk voordat ze worden gegenereerd. Het Cloudflare Analytics Dashboard is een aparte behandeling van uw hostinglogboeken. Bunny CDN, KeyCDN of CDN geïntegreerd bij OVHcloud of Infomaniak stellen dezelfde vragen met verschillende contractuele antwoorden - lees de DPA van elke laag, niet alleen die van de host die als eerste wordt gefactureerd.
Als u Google-lettertypen of Mapbox-kaarten gebruikt, is CMP ook niet voldoende: deze diensten voegen extra onderaannemers toe die vaak worden vergeten in het cookieregister.
Tijdens een interne audit bladert u tijdens privé browsen door het netwerktabblad van de browser zonder de banner te accepteren: noteer elk domein van derden dat toch reageert. Deze verzoeken vóór toestemming zijn juridisch het meest gevoelig: ze onthullen vaak het CDN, een verkeerd geconfigureerde tagmanager of een doelgroepstatistiek die te vroeg is geladen.
Breng ten slotte banner en beleid op één lijn: als de CDN een onderaannemer is, moet deze in beide documenten voorkomen met doel en bewaartermijn. Gebruikers lezen niet het interne register, maar de privacypagina. Een zichtbare inconsistentie verzwakt het vertrouwen evenzeer als een CNIL-risico.
Herhaal deze controle na elke CDN- of analysewijziging – en niet voor eens en voor altijd. Edge-configuraties evolueren met productupdates van leveranciers; een jaarlijkse cookie-audit zonder voortdurende beoordeling vervalt snel.
De top: het bezoek begint bij het CDN, niet bij uw PHP
Beslis en ga vooruit zonder blinde vlek
Eerste lijst CDN, lettertypen, analyses en tagmanagers. Inspecteer verzoeken van derden voor en na toestemming met ontwikkelaarstools. Onderteken de DPA en voer de overdrachtsanalyse uit als het Amerikaanse CDN is, of migreer naar de EU-rand. Volg de handleiding voor niet-EU-overdrachten en raadpleeg de gidsen en de overzicht.
Veelgestelde vragen
Maakt een CDN cookies aan?
Soms ; IP- en URL-logs blijven mogelijk en betreffen persoonsgegevens die door een aparte verwerker worden verwerkt.
Is toestemming van de site voldoende?
Nee – u heeft DPA CDN, wettelijke basis en gebruikersinformatie nodig. De oorsprongbanner dekt niet automatisch de randverwerking.
Amerikaans CDN en GDPR?
Standaardcontractbepalingen en impactanalyse; of Europese CDN en edge als strikte ingezetenschap vereist is.
Hoe auditeren?
Tabblad Netwerk, CDN-beleid, DPA, register, test zonder toestemming om echte stromen te observeren.
Het eerste spoor van een bezoek wordt vaak naar het CDN geschreven – uw cookiesbanner zou dit net zo goed moeten weten als uw register.
