Je hebt alles klaargezet in Google Tag Manager. Je pixels voor Meta staan scherp, de LinkedIn Insight Tag is geladen en je bent klaar om te zien hoe bezoekers je site gebruiken via Microsoft Clarity. Maar zodra je de Preview Mode opent, zie je die gevreesde melding:
“Some resources are blocked because their origin is not listed in your site’s Content Security Policy (CSP).”
In gewone mensentaal: je website gedraagt zich als een overijverige uitsmijter bij een club. Hij ziet bekende gasten zoals Google en Facebook bij de deur staan, maar omdat ze niet expliciet op zijn lijstje staan, duwt hij ze resoluut weer naar buiten. Resultaat? Je tracking werkt niet, je data is incompleet en je ziet alleen maar rode foutmeldingen.
Wat is die ‘Content Security Policy’ (CSP) precies?
Zie de CSP als een beveiligingsinstructie van je website aan de browser van je bezoeker. Het zegt eigenlijk: “Ik vertrouw alleen de bestanden en scripts die van deze specifieke plekken komen.” Dit is fantastisch voor de veiligheid, want het voorkomt dat kwaadwillenden zomaar hun eigen scripts op jouw site kunnen draaien.
Maar GTM en je trackingtools zijn “externe” gasten voor je website. Als je de uitsmijter niet vertelt dat zij erbij horen, blokkeert hij ze standaard. Zie het CSP dan dus als een soort gastenlijst.
De oplossing: De gastenlijst (Allowlist) bijwerken
Om je tracking weer aan de praat te krijgen, moet je de gastenlijst van je website uitbreiden. Dit doe je door specifieke adressen (URL’s) toe te voegen aan de beveiligingsregels van je site.
Hier zijn de belangrijkste adressen die je vaak moet toevoegen om je favoriete tools werkend te krijgen:
- Google Tag Manager & GA4:
www.googletagmanager.comenwww.google-analytics.com - Meta (Facebook & Instagram):
connect.facebook.netenwww.facebook.com - LinkedIn:
snap.licdn.comenwww.linkedin.com - Microsoft Clarity:
www.clarity.ms - Google Ads:
www.googleadservices.comengoogleads.g.doubleclick.net
Weet je niet welk adres je moet hebben voor welke tool als deze hier niet in de lijst staat? Geen zorgen, de CSP melding in Google Tag Manager toont om welke url’s het gaat.
Geen toegang tot Google Tag Manager maar toch het idee dat er een pixel, script of tag niet goed werkt?
Je zou anders ook nog de console van je website kunnen raadplegen. Hieronder de instructies voor als je Google Chrome gebruikt:
- Klik op je rechtermuisknop.
- Kies vervolgens inspecteren.
- Ga naar het tabje console.
- En zie daar de errors terugkomen die je ook in GTM zou zien…
Waar en hoe pas ik de CSP voor de website aan?
Meestal moet dit aangepast worden in de instellingen van je server of via een plugin in je CMS (zoals WordPress). Het is vaak een kwestie van deze URL’s plakken in de juiste sectie (vaak genaamd ‘script-src’ of ‘connect-src’).
Het klinkt misschien technisch, maar zie het als het doorgeven van de namen aan de uitsmijter. Zodra de namen op de lijst staan, verdwijnen de foutmeldingen en stroomt de data weer binnen zoals het hoort.
Heb je hulp nodig om die uitsmijter precies de juiste instructies te geven? Ik loop graag een keer met je door je instellingen heen, zodat je zeker weet dat je tracking waterdicht en veilig staat.
Het is logisch dat je als online marketeer liever bezig bent met campagnes dan met de beveiligingsprotocollen van je server. Vraag iemand die het snapt. Ik ken nog wel iemand 😉
Maak kennis met JoeyMeer lezen? Bekijk ook de officiële documentatie van Google over hoe Google Tag Manager de CSP waarschuwing toont en welke url’s je kan gebruiken om op de gastenlijst te zetten.

