Kort samengevat: gedragsdrift-monitoring bij toegestemde scripts
- Een cookiebanner is een papieren spoor, geen privacy-controle. Een tag met toestemming voor analytics kan de week erna stilletjes betaalvelden gaan uitlezen, en de CMP toont nog steeds een groene vink.
- cside Privacy Watch registreert welke DOM-elementen elk script raakt, welke endpoints het aanroept en wat verandert sinds de laatst goedgekeurde basislijn, en is VikingCloud-gevalideerd voor PCI DSS 4.0.1 Req 6.4.3 en 11.6.1.
- Draai je al OneTrust of Cookiebot voor consentdocumentatie, zet runtime-dekking ernaast. Staat PII-exfiltratie door een schurkenpixel niet op je risicoregister, laat het.
Privacy monitoring software valt uiteen in twee categorieën die makkelijk door elkaar worden gehaald. Consent management platforms (CMP's) bepalen welke cookies worden geplaatst en leggen de toestemmingskeuzes van gebruikers vast. Monitors van scriptgedrag kijken naar wat externe JavaScript echt doet binnen de browser: of het formuliervelden leest, gebruikersdata benadert of informatie stuurt naar bestemmingen waarvoor het nooit is goedgekeurd. De twee lossen verschillende problemen op. Een site met een compliant cookiebanner en een niet-gemonitorde marketingstack kan nog steeds klant-PII exfiltreren op manieren die AVG-handhaving en PCI DSS-overtredingen uitlokken.
Zo verhouden de belangrijkste opties zich op de mogelijkheid die de meeste kopers over het hoofd zien: realtime inzicht in scriptgedrag.
| Tool | Primaire functie | Realtime monitoring van scriptgedrag | PCI DSS 4.0.1 script-integriteit (Req 6.4.3, 11.6.1) | Gratis niveau |
|---|---|---|---|---|
| cside Privacy Watch | Gedrag, datatoegang en netwerkaanroepen van externe scripts | Ja | Ja (gevalideerd) | Ja, 1,000 API-aanroepen/mnd |
| OneTrust | Consent management, data mapping, vendor-risicoworkflows | Toestemmingslaag, geen runtime | Laag voor toestemmingsdocumentatie | Enterprise (neem contact op met sales) |
| Cookiebot | Cookie-scanning en beheer van toestemmingsbanners | Nee | Niet gedekt | Gratis scan voor kleine sites |
Waarom cookietoestemming geen privacy monitoring is
Een consent management platform legt vast dat een gebruiker cookiecategorieën heeft geaccepteerd of geweigerd. Het kijkt niet naar wat de goedgekeurde scripts doen nadat ze zijn geladen. Een marketingpixel die valt onder de toestemmingscategorie "analytics" en later door de leverancier wordt aangepast om ook formulierveldgegevens te verzamelen, is onzichtbaar voor de CMP. De gebruiker gaf toestemming voor analytics-tracking, niet voor het oogsten van formuliergegevens, maar de CMP ziet alleen dat er toestemming voor de categorie is gegeven.
Dit is het gat dat AVG-handhavingsacties veroorzaakt, zelfs bij organisaties met goed geconfigureerde toestemmingsbanners. Vaak zit het risico in wat de scripts tijdens runtime doen. Een script kan geldige toestemming hebben en toch data gaan lezen of endpoints aanroepen waarvoor het nooit is goedgekeurd.
PCI DSS 4.0.1 Requirement 6.4.3 formaliseert dit onderscheid door te eisen dat alle scripts op betaalpagina's worden geïnventariseerd, geautoriseerd en op integriteit gemonitord. Een toestemmingsbanner voldoet op zichzelf aan geen van die eisen.
cside Privacy Watch: monitoring van scriptgedrag
cside Privacy Watch monitort in realtime het gedrag van elk extern script dat op een pagina wordt geladen. Het houdt bij welke DOM-elementen elk script benadert, welke netwerkbestemmingen het aanroept, welke data het uit formuliervelden leest en of het gedrag is veranderd sinds het voor het laatst is beoordeeld en goedgekeurd.
Wanneer een script dat is goedgekeurd voor analytics velden van betaalformulieren begint te benaderen of data naar een nieuw endpoint stuurt, detecteert cside de wijziging en waarschuwt het in realtime. Dat is van belang voor AVG-compliance, waar scripts zich moeten gedragen binnen de reikwijdte van de gegeven toestemming, en voor PCI DSS 4.0.1, waar script-integriteit op betaalpagina's sinds maart 2025 een verplichte controle is.
cside Privacy Watch is gevalideerd door VikingCloud voor PCI DSS 4.0.1 Requirements 6.4.3 en 11.6.1. De monitoringoutput voldoet aan de specifieke bewijseisen van die controles, niet alleen aan de algemene bedoeling.
$4.88 miljoen: de wereldwijde gemiddelde kosten van een datalek in 2024, waarbij 46% van de datalekken klant-PII betrof. Exfiltratie via externe scripts is een van de belangrijkste vectoren voor web-gebaseerde blootstelling van PII. Bron: IBM Cost of a Data Breach Report 2024
OneTrust
OneTrust is een breed privacy-complianceplatform dat consent management, data mapping, vendor-risicobeoordeling en beheer van regelgevingsworkflows omvat. Het wordt veel gebruikt voor enterprise-complianceprogramma's.
Specifiek voor scriptgedrag werkt OneTrust op de toestemmingslaag. Het beheert welke scripts worden ingezet en legt toestemmingsbeslissingen vast. Het is niet gebouwd om in realtime te monitoren wat die scripts doen zodra ze zijn geladen, dus een script dat zijn gedrag verandert nadat toestemming is verleend, door extra data te benaderen of nieuwe endpoints aan te roepen, valt buiten de reikwijdte. Teams die naast consent management ook runtime-scriptmonitoring nodig hebben, combineren OneTrust doorgaans met een aparte tool voor die laag.
Cookiebot
Cookiebot biedt cookie-scanning, beheer van toestemmingsbanners en compliancerapportage voor AVG en CCPA. Het wordt vaak ingezet bij kleine en middelgrote organisaties als een toegankelijke toestemmingsoplossing.
Net als OneTrust is Cookiebot een consent management platform. Het inventariseert de cookies die een website plaatst en laat gebruikers hun voorkeuren per categorie beheren. Het is niet ontworpen om scriptgedrag tijdens runtime te monitoren, data-exfiltratie te detecteren of bewijs voor PCI DSS 4.0.1 script-integriteit te leveren. Voor organisaties waarvan de primaire behoefte het documenteren van cookietoestemming is, past Cookiebot goed bij die taak. Organisaties die ook willen weten wat hun scripts doen nadat toestemming is verleend, zullen runtime-dekking moeten toevoegen.
De juiste tool kiezen
Voor de meeste organisaties is de juiste combinatie een CMP voor het documenteren van toestemming plus een monitor van scriptgedrag voor runtime-dekking. Ze pakken verschillende risico's aan en zijn geen vervanging voor elkaar. Een CMP die alleen toestemming beheert, laat het runtime-gat open, en een scriptmonitor die nooit toestemmingsbeslissingen vastlegt, laat uw regelgevende papieren spoor onvolledig.
Voor pagina's binnen de PCI-scope vereist Requirement 6.4.3 zowel een scriptinventaris (die een CMP deels afdekt) als integriteitsmonitoring (die een runtime-tool vereist). cside voldoet aan beide in één gevalideerde implementatie. U kunt beginnen met het gratis niveau van 1,000 API-aanroepen per maand zonder creditcard, en daarna overstappen naar het Business-abonnement voor $99/maand of Enterprise-maatwerkprijzen naarmate de dekking groeit. Zie prijzen voor details.
Verder lezen
- cside Privacy Watch voor realtime monitoring van externe scripts
- PCI DSS-compliance voor script-integriteit bij Requirements 6.4.3 en 11.6.1
- Beste AI-tools voor privacycompliance van websites








