Terug naar blog

Wat is een cookie? Waarvoor dient het en hoe verwijder je cookies in je browser?

Een cookie is een klein stukje data dat een website door de browser laat opslaan en dat bij elk volgend verzoek weer wordt meegestuurd; cookies worden vaak gebruikt voor inlogsessies, winkelmandjes en voorkeursinstellingen. Dit artikel legt het verschil uit tussen first-party en third-party cookies en tussen cookies en cache/lokale opslag, en geeft de stappen om cookies te wissen in Chrome, Edge, Firefox en Safari.

Cookies zijn kleine stukjes data die een website door de browser laat opslaan. Bij elk volgend bezoek aan dezelfde website stuurt de browser de bijbehorende cookies op basis van regels zoals domein, pad, beveiligingskenmerken en vervaldatum weer met het verzoek mee terug naar de server. Zo kan een website jouw inlogstatus, winkelmandje, taal en andere voorkeuren 'onthouden'.

Eerst twee misverstanden uit de weg ruimen: een cookie is geen virus en ook niet hetzelfde als je wachtwoord. Een degelijk inlogsysteem slaat in een cookie meestal alleen een willekeurige sessie-ID op; de server zoekt op basis van die ID de accountstatus op, in plaats van gebruikersnaam en wachtwoord letterlijk in de cookie te zetten. Maar als een sessiecookie wordt gestolen, kan een aanvaller nog steeds jouw inlogsessie misbruiken. Een cookie biedt dus gemak, maar vraagt ook om beveiliging.

Hieronder wordt stap voor stap uitgelegd hoe cookies werken, waarvoor ze dienen, welke typen er zijn, wat de privacysrisico's zijn en hoe je ze wist.

Het HTTP-protocol is van zichzelf 'stateless': de server onthoudt standaard niet automatisch dat twee verzoeken van dezelfde gebruiker komen. Volgens de cookiegids van MDN kan de server in een antwoord via Set-Cookie de browser data laten opslaan; in latere verzoeken die aan de voorwaarden voldoen, stuurt de browser die data via de Cookie-requestheader terug.

Een vereenvoudigde inlogprocedure ziet er ongeveer zo uit:

  1. De gebruiker stuurt gebruikersnaam en wachtwoord op.
  2. De server verifieert deze met succes en maakt een inlogsessie aan.
  3. De server geeft een cookie met daarin de sessie-ID terug.
  4. Bij de volgende pagina die de gebruiker bezoekt, stuurt de browser deze cookie automatisch mee.
  5. De server leest de sessie-ID en bevestigt dat de gebruiker nog steeds is ingelogd.

Een individuele cookie is meestal maar een paar KB groot. Dat is prima om ID's en kleine statusgegevens in te bewaren, maar niet om grote bestanden in op te slaan. Afbeeldingen, scripts en kopieën van webpagina's horen doorgaans bij de cache. Grotere, gestructureerde browsergerelateerde gegevens worden meestal bewaard in localStorage, sessionStorage of IndexedDB.

Waarvoor dienen cookies?

1. Sessiebeheer

Cookies houden je inlogstatus, winkelmandje, formuliervoortgang of gamesessie in stand. Zonder zo'n statusmechanisme kan een website na het verversen van de pagina waarschijnlijk niet meer herkennen wat je net hebt gedaan.

2. Voorkeuren bewaren

Instellingen zoals taal, licht/donker thema, regio, productsortering en 'niet meer tonen' kunnen worden bewaard via cookies of via andere opslag van de site.

3. Beveiliging en risicobeheer

Websites kunnen sessiecookies gebruiken om verzoeken te verifiëren en kunnen er ook tijdelijke status van een apparaat of van een inlogproces mee vastleggen. Ontwikkelaars geven gevoelige cookies meestal de kenmerken Secure, HttpOnly en een passende SameSite-waarde, om het risico op diefstal en op cross-site verzoeken te verkleinen.

4. Analyse en advertenties

Sites kunnen cookies ook gebruiken om bezoeken te tellen, advertenties toe te schrijven of terugkerende bezoekers te herkennen. Eerste-partijanalyse speelt zich alleen binnen de huidige site af. Third-partydiensten die op veel websites zijn ingebed, kunnen via third-party cookies echter een gedragsprofiel over meerdere sites heen opbouwen; dat is dan ook het gebruik waar de meeste privacyzorgen over bestaan.

Welke soorten cookies zijn er?

Cookies kun je op verschillende dimensies indelen, en één cookie kan tegelijkertijd tot meerdere typen behoren.

DimensieTypeBetekenis
HerkomstFirst-party cookieIngesteld of uitgelezen door de huidige site in de adresbalk
HerkomstThird-party cookieAfkomstig van andere sites die in de pagina zijn ingebed
LevensduurSessiecookieGeen expliciete bewaartermijn; meestal verwijderd na afloop van de sessie
LevensduurPermanente cookieVervaldatum ingesteld via Expires of Max-Age
DoelNoodzakelijke cookiesOndersteunen kernfuncties zoals inloggen, beveiliging en winkelmandje
DoelVoorkeurcookiesBewaren keuzes zoals taal, regio en paginaindeling
DoelAnalyse-/advertentiecookiesVoor verkeersstatistieken, attributie of gepersonaliseerde advertenties

Ook de regel 'een sessiecookie verdwijnt altijd zodra je de browser sluit' is geen absolute wet. Door de sessieherstelfunctie van de browser kan zo'n cookie langer blijven bestaan; het uiteindelijke gedrag hangt af van de browser en van de kenmerken van de cookie.

Het verschil tussen cookies, cache, lokale opslag en browser fingerprints

ItemWaar wordt het bewaardBelangrijkste functieWordt het meegewist bij het wissen van cookies?
CookieSitegegevens in de browserSessies, voorkeuren, attributieJa, afhankelijk van de gekozen wisopties
CacheSchijf/geheugen van de browserVersnelt het laden van afbeeldingen, scripts en paginaresourcesNiet per se; de cache moet je apart aanvinken
localStorageSitegegevens in de browserBewaart grotere, langdurige front-end dataBij het wissen van 'sitegegevens' door de browser meestal wel; bij alleen cookies wissen vaak niet
sessionStorageDe sessie van het huidige tabbladBewaart tijdelijke paginastatusMeestal mee verwijderd bij het einde van de tabbladsessie
Browser fingerprintDoor de website berekend op basis van apparaatkenmerkenHerkent de browser ook wanneer er geen cookies zijnNee; cookies wissen verandert niets aan de kenmerken van hardware en systeem

Dit verklaart ook waarom een website je na het wissen van cookies nog steeds kan herkennen via je accountlogin, IP-adres, browserinstellingen of gedragskenmerken. Cookies wissen lost alleen opgeslagen sitestatus op; het is geen volledige anonimiseringsoplossing.

Wat gebeurt er als je cookies accepteert?

Cookiebanners verdelen het gebruik meestal in categorieën zoals 'noodzakelijk', 'voorkeuren', 'statistieken' en 'marketing'. Op 'alles accepteren' klikken betekent meestal dat je niet-noodzakelijke analyse- of advertentiecookies toestaat. Op 'alleen noodzakelijk' klikken houdt doorgaans alleen de functies over die nodig zijn voor inloggen en beveiliging, en weigert een deel van de trackingdoeleinden.

Bij het kiezen kun je drie principes aanhouden:

  • Kies bij onbekende websites bij voorkeur 'alleen noodzakelijk' of een aangepaste instelling;
  • accepteer niet meteen alles omdat de banner er ingewikkeld uitziet;
  • als een website na het weigeren van niet-noodzakelijke cookies volledig onbruikbaar is, beoordeel dan of een bezoek het nog waard is.

Hierbij moet worden opgemerkt: cookies weigeren maakt je niet volledig anoniem op internet. Websites kunnen nog steeds je inlogaccount, serverlogboeken, IP-adres, browseropslag en andere technieken gebruiken. Maar het verminderen van onnodige third-party cookies verkleint wel degelijk een deel van de cross-site tracking.

Wanneer moet je cookies wissen?

Je hoeft 'dagelijks alle cookies wissen' niet als een vast beveiligingsritueel te beschouwen. Daardoor word je voortdurend uitgelogd, verlies je voorkeuren en kun je je winkelmandje of een formulier waar je mee bezig bent verstoren. Situaties waarin wissen juist wel verstandig is:

  • een website blijft je uitloggen, pagina's gedragen zich abnormaal of je krijgt steeds de melding dat de sessie is verlopen;
  • na het wisselen van account zie je nog steeds gegevens van de vorige gebruiker;
  • je hebt ingelogd op een gedeelde of openbare computer;
  • je wilt de eerder door een website opgeslagen toestemming en voorkeuren intrekken;
  • je hebt een verdachte sessie ontdekt en wilt afdwingen dat je opnieuw wordt geverifieerd;
  • je test een website en wilt de ervaring van een nieuwe bezoeker controleren.

Bij het oplossen van problemen van één website kun je het beste eerst alleen de gegevens van die site wissen; de impact is dan veel kleiner dan bij 'alles wissen'.

Hoe verwijder je cookies in Chrome?

Volgens de officiële uitleg van Google Chrome kun je op de desktopversie alle cookies of die van specifieke sites verwijderen.

Alle cookies verwijderen

  1. Open Chrome en klik rechtsboven op 'Meer'.
  2. Kies 'Browsegegevens wissen'.
  3. Kies een tijdsbereik, bijvoorbeeld 'Afgelopen uur' of 'Altijd'.
  4. Vink 'Cookies en andere sitegegevens' aan.
  5. Kies naar wens of je ook de cache meewist en klik op 'Gegevens wissen'.

Alleen een bepaalde website verwijderen

  1. Ga naar 'Instellingen' → 'Privacy en beveiliging' → 'Cookies van derden'.
  2. Open 'Alle sitegegevens en -rechten weergeven'.
  3. Zoek de naam van de website.
  4. Klik op de bijbehorende verwijderknop en bevestig.

De menuteksten kunnen iets verschillen per systeemtaal en -versie. Je kunt in de adresbalk ook direct 'browsegegevens wissen' typen en via de actiesuggestie van Chrome het wisvenster snel openen.

Hoe verwijder je cookies in Microsoft Edge?

Volgens de officiële help van Microsoft Edge:

Alle cookies verwijderen

  1. Klik op 'Instellingen en meer' → 'Instellingen'.
  2. Ga naar 'Privacy, zoekopdrachten en services'.
  3. Kies onder 'Browsegegevens wissen' de optie 'Selecteer wat u wilt wissen'.
  4. Kies een tijdsbereik en vink 'Cookies en andere sitegegevens' aan.
  5. Klik op 'Nu wissen'.

Je kunt ook direct op Ctrl + Shift + Delete drukken om het wisvenster te openen.

Alleen een bepaalde website verwijderen

Ga naar 'Privacy, zoekopdrachten en services' → 'Cookies' → 'Alle cookies en sitegegevens beheren en verwijderen', zoek de website en verwijder de betreffende vermelding.

Hoe verwijder je cookies in Firefox?

De officiële handleiding van Mozilla Firefox biedt drie niveaus van wissen:

De huidige website verwijderen

Bezoek de betreffende website, klik op het schildpictogram links in de adresbalk en kies 'Cookies en sitegegevens wissen'.

Een specifieke website verwijderen

Ga naar 'Instellingen' → 'Privacy en beveiliging', open in het onderdeel 'Cookies en sitegegevens' de optie 'Gegevens beheren…', zoek de site en verwijder deze.

Alle cookies verwijderen

Ga naar 'Instellingen' → 'Privacy en beveiliging', open 'Browsegegevens wissen', kies een tijdsbereik en vink cookies en sitegegevens aan. Wil je alleen cookies wissen, controleer dan dat andere items zoals geschiedenis of cache niet tegelijk zijn geselecteerd.

Hoe verwijder je cookies in Safari?

Op een Mac geeft de gebruikershandleiding van Apple Safari deze route:

  1. Open Safari.
  2. Kies 'Safari' → 'Instellingen'.
  3. Klik op 'Privacy'.
  4. Kies 'Beheer websitegegevens'.
  5. Selecteer een of meer websites en klik op 'Verwijder'; of klik direct op 'Alles verwijderen'.

Apple waarschuwt dat het verwijderen van websitegegevens een deel van de tracking vermindert, maar je ook kan uitloggen bij websites of het gedrag van websites kan veranderen. Gegevens die je in Safari verwijdert, kunnen bovendien invloed hebben op gerelateerde sitegegevens in andere apps.

Wat gebeurt er nadat je cookies hebt gewist?

De meest voorkomende veranderingen zijn:

  • de meeste websites vragen je opnieuw in te loggen;
  • winkelmandje, taal-, regio- of themavoorkeuren kunnen verdwijnen;
  • de cookie-toestemmingsbanner kan opnieuw verschijnen;
  • sommige problemen met pagina's zijn opgelost;
  • opgeslagen wachtwoorden worden meestal niet verwijderd, tenzij je bij het wissen ook de wachtwoordgegevens apart aanvinkt;
  • accountgegevens, bestellingen, berichten en cloudbestanden aan de serverkant worden niet verwijderd door het wissen van cookies.

Vermoed je dat je account is gestolen, dan is alleen cookies wissen niet genoeg. Log op de accountbeveiligingspagina ook uit bij andere sessies, wijzig je wachtwoord, schakel meerfactorauthenticatie in en controleer je herstele-mail en app-machtigingen.

Meerdere zakelijke accounts: cookies in een aparte omgeving

Wie echt steeds last heeft van 'cookies wissen', zijn vaak mensen die meerdere zakelijke accounts tegelijk beheren. Denk aan een grensoverschrijdende e-commercebeheerder die bij meerdere winkels tegelijk op de backend is ingelogd, of een adverteerder die op Facebook, TikTok en Google schakelt tussen meerdere advertentieaccounts. In zo'n geval leidt herhaald inloggen, uitloggen en alles wissen in één gewone browser al snel tot per ongeluk inloggen op het verkeerde account, inlogsessies die door elkaar gaan lopen of zelfs het per ongeluk wissen van een cruciale sessie van bedrijf A.

Als je legitiem meerdere onafhankelijke inlogsessies moet beheren, kun je met PurpleMark voor elke winkel of elk account een aparte browseromgeving opzetten. Elke omgeving heeft zijn eigen cookies, cache en lokale opslag: de inlogsessie van winkel A staat in omgeving A, die van account B in omgeving B, zonder elkaar te storen. Schakel waar nodig per omgeving, in plaats van elke keer alles te wissen en opnieuw te beginnen.

Hierbij één belangrijke kanttekening: cookies in een aparte omgeving onderbrengen lost het ordeningsvraagstuk op van 'welke bedrijfssessie hoort bij welk account, zonder dat ze door elkaar lopen'. Het betekent niet dat je platformregels kunt omzeilen, verbergt ook niet automatisch je echte IP-adres, wijzigt geen bedrijfsgegevens en kan niet wegnemen dat een platform het accountgedrag en de betalingsrelaties beoordeelt. Voordat je binnen de regels meerdere inlogomgevingen gebruikt, moet je nog altijd controleren of de rechtspersoon en het doel van elk account voldoen aan het beleid van het betreffende platform.

Daarnaast: of je nu wel of geen aparte omgevingen gebruikt, koop, importeer of deel nooit inlogcookies uit onbetrouwbare bronnen. Cookies bevatten vaak geldige sessies; als ze uitlekken, geef je iemand anders feitelijk direct toegang tot je account.

Cookiebeveiligingsadvies voor websitebeheerders

Als je ontwikkelaar of websiteverantwoordelijke bent, vermijd dan om wachtwoorden, burgerservicenummers of volledige betalingsgegevens rechtstreeks in cookies op te slaan. Authenticatiecookies moeten doorgaans:

  • uitsluitend via HTTPS worden verzonden en voorzien zijn van Secure;
  • HttpOnly bevatten om het risico te verkleinen dat front-endscripts de sessie uitlezen;
  • op basis van de bedrijfssituatie een passende SameSite-waarde krijgen;
  • voor gevoelige sessies een korte vervaltijd hebben, en na het inloggen moet de sessie-ID opnieuw worden gegenereerd;
  • een uitlogmogelijkheid en de mogelijkheid om alle sessies in te trekken bieden;
  • het gebruik van cookies transparant uitleggen en keuze bieden conform de toepasselijke wetgeving.

'Zombiecookies', die na verwijdering door de gebruiker stiekem opnieuw een identificatie opbouwen, druisen in tegen het principe van gebruikerscontrole en kunnen nalevingsrisico's opleveren.

FAQ

Een degelijk inlogsysteem bewaart meestal een sessie-ID, niet het wachtwoord in platte tekst. De optie 'wachtwoord opslaan' van de browser wordt verzorgd door de wachtwoordbeheerfunctie; dat is een ander mechanisme dan cookies.

Is cookies wissen hetzelfde als cache wissen?

Nee. Cookies bewaren sessies en voorkeuren; de cache bewaart resources van webpagina's. Het wisvenster van de browser zet beide vaak bij elkaar, maar je kunt ze afzonderlijk aanvinken.

Laat de incognitomodus cookies achter?

Tijdens het gebruik van een incognitovenster worden er nog steeds cookies gebruikt om inloggen en het winkelmandje te ondersteunen. Zodra je alle incognitovensters sluit, worden die tijdelijke sitegegevens meestal verwijderd. Websites en netwerkaanbieders kunnen je bezoekgeschiedenis echter nog steeds zien.

Moet ik alle third-party cookies blokkeren?

Third-party cookies blokkeren vermindert een deel van de cross-site tracking, maar kan ingebedde componenten voor inloggen, betaling, video of sociale media laten stukgaan. Veiliger is om ze standaard te beperken en uitzonderingen in te stellen voor vertrouwde sites die ze echt nodig hebben.

Conclusie

Cookies zijn het basismechanisme dat stateless webpagina's een 'geheugen' geeft: ze ondersteunen inloggen, winkelmandjes en personalisatie, maar kunnen ook worden gebruikt voor analyse en cross-site tracking. Echt effectief beheer betekent niet dat je blindelings elke dag alles wist, maar dat je begrijpt welke gegevens bij welke website horen, gericht verwijdert, onnodige third-party cookies vermindert en je inlogsessies tegen uitlekken beschermt.

Loop je tegen een probleem met één website aan, wis dan eerst de gegevens van die site. Na gebruik van een gedeelde computer log je op tijd uit en ruim je op. Bij een vermoeden van een beveiligingsincident pak je dit aan door wachtwoorden te wijzigen en sessies in te trekken. Zo bereik je een realistischere balans tussen gemak en privacy.