Gegevensoverdracht vóór toestemming, cookietoestemming, CMP-adoptie op 45802 EU-websites — gemeten, niet geschat.
51%
Cookiebanner gedetecteerd
28%
Afwijsoptie beschikbaar
19%
Hoog risico vóór toestemming
40%
Hosting met EU-hoofdkantoor
1264 sites met gedetecteerde CMP
Consent Management Platforms (CMPs) implementeren de cookietoestemmingsvereisten van de ePrivacy-richtlijn 2002/58/EG en GDPR. De kwaliteit van een CMP heeft directe invloed op juridische naleving — verkeerd geconfigureerde banners zijn een belangrijke oorzaak van GDPR-handhavingsacties.
Verdeling van Consent Management Platforms over 1264 sites met gedetecteerd CMP
33897 websites gescand · GDPR Art. 44
Resources die vóór cookietoestemming worden geladen, dragen het IP-adres van de gebruiker over aan derden — persoonsgegevens onder GDPR. Internationale overdrachten vereisen waarborgen volgens GDPR Art. 44-49 en Schrems II (HvJ C-311/18). ePrivacy Art. 5(3) verbiedt niet-essentiële opslag/toegang zonder voorafgaande toestemming.
Gegevensoverdrachten naar derden die plaatsvinden voordat de gebruiker interactie heeft met een cookietoestemmingsmechanisme. Elk HTTP-verzoek draagt het IP-adres van de gebruiker over (persoonsgegevens onder de AVG) aan de dienstverlener — ongeacht of Google Consent Mode gegevensverzameling blokkeert. Vereist rechtsgrondslag onder AVG Art. 44–49 (Schrems II).
19%
Sites met hoog-risico overdrachten
97%
Sites met gemiddeld-risico overdrachten
3.2
Gem. overdrachten / site
44.2
Gem. verzoeken van derden
0.2
Gem. hoog risico / site
2.8
Gem. gemiddeld risico / site
Overdrachten vóór toestemming kunnen worden geëlimineerd door resources zelf te hosten of EU-gebaseerde alternatieven te gebruiken:
Google Consent Mode v2 met standaard ‘denied’ maakt Google-tags AVG-conform (geen gegevensverzameling vóór toestemming), maar het script wordt nog steeds geladen — het IP-adres van de gebruiker wordt overgedragen. Server-side GTM elimineert deze laatste overdracht.
42463 sites met hostinggegevens
GDPR Art. 28 vereist verwerkersovereenkomsten die de locatie van gegevens specificeren. Art. 44-49 regelen internationale overdrachten — de CLOUD Act geeft Amerikaanse autoriteiten toegang tot gegevens bij Amerikaanse bedrijven ongeacht de serverlocatie. Schrems II (HvJ C-311/18) heeft het Privacy Shield ongeldig verklaard en vereist aanvullende maatregelen voor overdrachten naar de VS.
62%
Gehost in de EU/EER
40%
Gehost buiten de EU
46%
In eigen land gehost
40%
Provider met EU-hoofdkantoor
60%
Niet-EU-provider (CLOUD Act / Schrems II)
Serverlocatie via IP-geolocatie (MaxMind GeoLite2). Hoofdkantoor uit ASN-register. Een site kan fysiek in de EU gehost worden maar een Amerikaanse provider gebruiken die onderworpen is aan de CLOUD Act — volgens Schrems II (CJEU C-311/18) vereist dit SCCs met aanvullende maatregelen. · GDPR Art. 44–49
Hoe deze gegevens zijn verzameld en wat ze vertegenwoordigen.
Alle gegevens worden verzameld door geautomatiseerde, niet-intrusieve scans van publiek toegankelijke websites. Er worden geen inloggegevens gebruikt, geen formulieren ingediend en geen privégegevens benaderd.
Cookietoestemmingsmechanismen worden getest met een headless browser (Playwright). We laden elke site zonder interactie met een toestemmingsbanner en registreren alle geplaatste cookies, verzoeken aan derden en geladen resources vóór enige gebruikersinteractie — het vastleggen van de pre-toestemmingsstatus.
CMP-detectie identificeert het gebruikte toestemmingsbeheerplatform (bijv. Cookiebot, OneTrust, Usercentrics) via scripthandtekeningen, DOM-elementen en API-eindpunten. Google Consent Mode en IAB TCF-frameworkondersteuning worden gedetecteerd via JavaScript API-probing.
Gegevensoverdrachten vóór toestemming worden geclassificeerd op risiconiveau op basis van de jurisdictie van het ontvangende bedrijf, de omvang van gegevensverwerking en of een EU-gebaseerd alternatief bestaat. Hoog-risico overdrachten betreffen VS-gebaseerde diensten zonder adequate waarborgen.
Hostinggegevens worden bepaald via IP-geolocatie (MaxMind GeoLite2) voor de serverlocatie en ASN-registerzoekopdrachten voor het hoofdkantoor van de provider.
Geen individuele sites worden bij naam genoemd. Alle statistieken zijn geaggregeerd en geanonimiseerd. Regelgevingsverwijzingen geven aan welke vereisten betrekking hebben op elke bevinding — ze beweren geen niet-naleving van een specifieke organisatie.
Voer een gratis privacyscan uit en bekijk hoe uw cookietoestemming, overdrachten vóór toestemming en hostingnaleving zich verhouden — in 30 seconden, zonder account.
Gebaseerd op geautomatiseerde scans van 45672 Europese websites. Continu bijgewerkt.