Gegevensoverdrachten vóór toestemming, cookietoestemming en CMP-adoptie op 816013 EU-websites — gemeten, niet geschat.
45%
Cookiebanner gedetecteerd
21%
Weigeroptie beschikbaar
16%
Hoog-risico vóór toestemming
55%
Hosting met EU-hoofdkantoor
561642 websites gescand · GDPR Art. 44
Resources loaded before cookie consent transfer the user's IP address to third parties — personal data under GDPR. International transfers require safeguards per GDPR Art. 44-49 and Schrems II (CJEU C-311/18). ePrivacy Art. 5(3) prohibits non-essential storage/access without prior consent.
16%
Sites with high-risk transfers
97%
Sites with medium-risk transfers
2.8
Avg transfers / site
35.9
Avg third-party requests
0.2
Avg high-risk / site
2.6
Avg medium-risk / site
Pre-consent transfers can be eliminated by self-hosting resources or using EU-based alternatives:
Google Consent Mode v2 with default 'denied' addresses data-collection-before-consent for Google tags (no data collection before consent), but the script itself still loads — transferring the user's IP. Server-side GTM eliminates this last transfer.
20719 sites with detected CMP
Consent Management Platforms (CMPs) implement the cookie consent requirements of ePrivacy Directive 2002/58/EC and GDPR. A CMP's quality directly affects legal compliance — misconfigured banners are a leading cause of GDPR enforcement actions.
Consent Management Platform distribution across 20719 sites with detected CMP
855847 sites with hosting data
GDPR Art. 28 requires processor agreements specifying data location. Art. 44-49 govern international transfers — the CLOUD Act gives US authorities access to data held by US companies regardless of server location. Schrems II (CJEU C-311/18) invalidated Privacy Shield and requires supplementary measures for US transfers.
73%
Hosted in EU/EEA
27%
Hosted outside EU
59%
Hosted domestically
55%
Provider met hoofdkantoor in de EU
45%
Niet-EU-provider (CLOUD Act / Schrems II)
Serverlocatie via IP-geolocatie (MaxMind GeoLite2). Hoofdkantoor uit ASN-register. Een site kan fysiek in de EU gehost worden maar een Amerikaanse provider gebruiken die onderworpen is aan de CLOUD Act — volgens Schrems II (CJEU C-311/18) vereist dit SCCs met aanvullende maatregelen. · GDPR Art. 44-49
Hoe deze gegevens zijn verzameld en wat ze vertegenwoordigen.
Alle gegevens worden verzameld via geautomatiseerde, niet-intrusieve scans van publiek toegankelijke websites. Er worden geen inloggegevens gebruikt, geen formulieren ingediend en geen privegegevens benaderd.
Cookietoestemmingsmechanismen worden getest met een headless browser (Playwright). We laden elke site zonder interactie met een toestemmingsbanner en registreren alle gezette cookies, uitgevoerde verzoeken naar derden en geladen resources vóór enige gebruikersinteractie — zo leggen we de toestand vóór toestemming vast.
CMP-detectie identificeert het gebruikte Consent Management Platform (bijv. Cookiebot, OneTrust, Usercentrics) via scripthandtekeningen, DOM-elementen en API-endpoints. Ondersteuning voor Google Consent Mode en het IAB TCF-framework wordt gedetecteerd via JavaScript-API-probing.
Gegevensoverdrachten vóór toestemming worden geclassificeerd op risiconiveau op basis van de jurisdictie van het ontvangende bedrijf, de reikwijdte van de gegevensverwerking en of er een in de EU gevestigd alternatief bestaat. Overdrachten met hoog risico betreffen in de VS gevestigde diensten zonder passende waarborgen.
Hostinggegevens worden bepaald via IP-geolocatie (MaxMind GeoLite2) voor serverlocatie en ASN-registeropzoekingen voor het hoofdkantoor van het providerbedrijf.
Er worden geen individuele websites genoemd. Alle statistieken zijn geaggregeerd en geanonimiseerd. Regelgevingsverwijzingen tonen welke vereisten betrekking hebben op elke bevinding — ze beweren geen niet-naleving van een specifieke organisatie.
Voer een gratis privacyscan uit en zie hoe je cookietoestemming, overdrachten vóór toestemming en hostingnaleving zich verhouden — in 30 seconden, zonder account.
Gebaseerd op geautomatiseerde scans van 816013 Europese websites. Continu bijgewerkt.