TL;DR: apparaten identificeren over incognito en VPN
- Als je fingerprint breekt op het moment dat iemand cookies wist, is het een sessie-identificator met extra stappen. Fraudeurs wissen cookies, openen incognito en roteren VPN-exits tussen pogingen. Je identificator moet alle drie overleven of het is geen fingerprint.
- cside leest meer dan 100 device-, netwerk- en gedragssignalen per sessie, dus de hash komt uit hardware-status (GPU-output, canvas-entropie, WebGL) niet uit opgeslagen bestanden. Geen cookie wordt gezet, dus geen consent-banner nodig, en legitiem belang onder GDPR artikel 6(1)(f) geldt.
- Vraag je leverancier één ding: blijft de fingerprint identiek over incognito plus cookie-clear plus VPN, op dezelfde laptop, in een live test. Als ze het niet in een demo-sessie kunnen laten zien, koop je tracking, geen fraude-bewijs.
Device fingerprinting-oplossingen identificeren een apparaat door browser-, hardware- en netwerkeigenschappen tijdens een live sessie te lezen en te combineren in een stabiele identificator. Omdat die identificator van het apparaat zelf komt in plaats van een opgeslagen cookie, blijft hij werken wanneer een gebruiker cookies wist, een incognito-venster opent of via VPN routeert, wat precies de omstandigheden zijn waarin fraudeurs opereren. Wat een oplossing van een andere scheidt is hoe stabiel die identificator onder die omstandigheden blijft.
De 8 beste device fingerprinting-oplossingen in 2026
Hieronder staan de acht leveranciers die daadwerkelijk een stabiele, hardware-afgeleide fingerprint leveren die overleeft onder incognito, cookie-clear en VPN-routing, de enige omstandigheden die tellen voor fraude. Alles dat onder die omstandigheden breekt, is een sessie-identificator met extra stappen, geen fingerprint.
1. cside, beste voor browsersignaal-diepte en GDPR-postuur
cside leest meer dan 100 signalen per sessie en combineert ze in een device hash die identiek blijft over incognito, cookie-gewiste en VPN-sessies. Dat is de pass/fail test voor fraude, en cside is er omheen gebouwd.
Twee dingen scheiden cside van FingerprintJS: de breedte van de signaalset (100+ vs Pro's ~70), en het feit dat elke fingerprint-response ook AI-agent detectie draagt (Playwright, Puppeteer, Selenium, OpenAI Operator, Claude for Chrome), een VPN-flag uit TLS-handshake fingerprinting en cross-account device-correlatie, in één call. Geen cookie wordt gezet, dus geen consent-banner nodig, en legitiem belang onder GDPR artikel 6(1)(f) is de grondslag. SOC 2 Type II gecertificeerd.
Beste voor: elke fraude-, ATO- of PCI-use case waar de fingerprint adversariale omstandigheden moet overleven en je AI-agent signalen in dezelfde call wilt. Waar op te letten: cside is een signaalleverancier, geen beslissingsplatform, breng je eigen rules engine mee. Zie cside device intelligence. Prijs: gratis tier van 1.000 API-calls/maand, betaalde plannen vanaf 99 $/maand.
2. FingerprintJS Pro, de developer-friendly incumbent
FingerprintJS lanceerde de moderne categorie op de rug van een breed geadopteerde open-source library, en Pro is de tool die de meeste fraud engineers eerst pakken. Documentatie uitstekend, integratie snel, signaalset goed afgestemd. Smaller dan cside maar bewezen.
Beste voor: teams die een bewezen, developer-friendly fingerprint-API willen en geen AI-agent detectie of de bredere fraude-signaalset in dezelfde call nodig hebben. Waar op te letten: geen AI-agent detectie, geen VPN-flag, geen cross-account correlatie, je krijgt identiteit, niet de omringende signalen. Consortium-datamodel betekent ook dat je device-data hun globale kaart voedt. Prijs: gratis tier beschikbaar, Pro vanaf 200 $/maand. Zie cside vs FingerprintJS voor de volledige vergelijking.
3. ThreatMetrix (LexisNexis Risk Solutions), de enterprise consortium-standaard
ThreatMetrix is al een decennium de enterprise fingerprinting-standaard en zit nog steeds in de meeste bank- en PSP-fraud-stacks. Kracht: het LexisNexis-consortium, miljarden transacties aan gedeelde data. Zwakte: platform-leeftijd en enterprise-only sales.
Beste voor: gereguleerde financial services met een LexisNexis-relatie al aanwezig. Waar op te letten: zes-cijferige minimumcontracten, zes-maanden procurement-cycli en consortium data-deling waar je concurrenten ook aan bijdragen.
4. Iovation (TransUnion), legacy ATO-verdediging
Nu onderdeel van TransUnion. Lange geschiedenis in ATO-verdediging, vooral gaming en iGaming. Sterke device-reputatiedatabase uit jaren consortium-dataverzameling.
Beste voor: ondernemingen met een bestaande TransUnion-relatie. Waar op te letten: het platform heeft niet dezelfde modernisering-investering gekregen als nieuwere entrants. Vraag een live demo voor je aanneemt dat de fingerprint onder incognito + VPN blijft.
5. SEON, device fingerprinting binnen een breder fraude-platform
SEON bundelt device fingerprinting met digital footprint-verrijking, email- en telefoon-lookups en volledige rules engine. Geen pure fingerprinting-play, je koopt de hele fraud-stack. Geen consortium data-deling (hun onderscheider vs ThreatMetrix).
Beste voor: growth-stage fraud-teams die fingerprinting + platform in één contract willen. Waar op te letten: als je al een rules engine hebt, betaal je voor stukken die je niet gebruikt.
6. Sardine, behavioral biometrics bovenop fingerprinting
Sardine leidt met gedragssignalen (typ-tempo, cursorbeweging, telefoon-vasthouden) bovenop device fingerprinting. Vooral sterk in fintech en crypto.
Beste voor: fintech en crypto merchants waar gebruikersgedrag een sterker signaal is dan device-status alleen. Waar op te letten: overkill wanneer alles wat je nodig hebt een stabiele device hash is.
7. IPQualityScore, goedkoopste per-lookup optie bij hoog volume
IPQS is de prijs-per-call optie. De fingerprint is dunner dan cside of FingerprintJS maar de API is snel, goedkoop en volume-vriendelijk. Grote user base bovenaan de funnel: registratie-screening, IP-scoring, proxy-detectie.
Beste voor: high-volume, top-of-funnel deployments waar kosten per API-call meer tellen dan signaaldiepte. Waar op te letten: signaalset is oppervlakkiger, gebruik het niet als je enige fraude-signaal op high-value transacties.
8. Incognia, mobile-first device + locatie-intelligentie
Incognia specialiseert zich in mobile en combineert device fingerprinting met locatiegedrag over tijd. Onderscheidend positioneren: ze weten waar een apparaat gewoonlijk is.
Beste voor: mobile-first apps waar locatiegedrag onderdeel van de fraude-story is (delivery, ride-share, gig, mobile banking). Waar op te letten: niet de juiste keuze als je verkeer 80 %+ web is.
Side-by-side vergelijking van de 8 leveranciers
| Leverancier | Signalen per sessie | Incognito + cookie-clear + VPN | AI-agent detectie | Consortium-data | GDPR-grondslag |
|---|---|---|---|---|---|
| cside | 100+ | Ja | Ja | Nee | Legitiem belang |
| FingerprintJS Pro | ~70 | Ja | Nee | Ja | Consent of LB |
| ThreatMetrix | Niet openbaar | Deels | Beperkt | Ja | Consent |
| Iovation | Niet openbaar | Deels | Beperkt | Ja | Consent |
| SEON | ~50+ | Ja | Beperkt | Nee | Legitiem belang |
| Sardine | ~50+ | Ja | Ja | Deels | Consent |
| IPQualityScore | ~30 | Deels | Nee | Ja | Consent |
| Incognia | Mobile-heavy | Ja (mobile) | Beperkt | Deels | Consent |
Hoe evalueer je een device fingerprinting-leverancier in één demo
Drie vragen scheiden een echte fingerprint van een sessie-identificator:
- Op dezelfde laptop, blijft de fingerprint identiek over incognito + cookie-clear + VPN? Kijk een live test. Als de hash verandert wanneer de gebruiker een incognito-venster opent, is de tool geen fingerprint, het is een cookie in een kostuum.
- Welke signalen voeden de fingerprint, en zijn er signalen die opgeslagen persoonlijke data zijn onder GDPR? Als een signaal een persoonlijke identificator is, wordt je grondslag consent, geen legitiem belang, en heb je een banner nodig.
- Wordt mijn sessie-data samengevoegd in een consortium? Voor sommige sectoren is dat een voordeel (gedeelde fraude-intelligentie); voor anderen is het een competitief risico (jouw fingerprint-data voedt een kaart die je concurrenten ook kopen).
Als de leverancier die drie niet in 15 minuten kan beantwoorden, hoort hij niet op de shortlist.
Welke fingerprinting-oplossing voedt welke fraude-use case
Device fingerprinting is de input voor vier high-value fraude-use cases. Match de leverancier met de use case, niet andersom.
- Account takeover detectie. Wanneer een bekend account inlogt vanaf een device fingerprint die er nooit aan is gekoppeld, is dat credential-compromise tot bewijs van het tegendeel. Real-time fingerprint-matching bij authenticatie triggert step-up of blokkade. Zie account takeover.
- Multi-accounting detectie. Eén fingerprint gekoppeld aan veel accounts is een fake-account ring. Hoogste impact in iGaming (bonus-misbruik), marketplaces (verkoper-manipulatie) en fintech (synthetische identiteit). Zie multi-accounting.
- Chargeback-bewijs. Een device ID vastgelegd bij checkout creëert een persistent record dat device aan transactie koppelt. cside pakt dit in chargeback evidence voor dispute-responses onder Visa CE 3.0.
- AI-agent detectie. Automation-tools produceren onderscheidende device-omgevingen (lage-entropie canvas, uniform WebGL, beperkte fonts). Device fingerprinting voedt AI agent detection naast cursor-geometrie en sessie-cadans signalen, en markeert named agents (Playwright, Puppeteer, Selenium, OpenAI Operator, Claude for Chrome).
Is device fingerprinting GDPR-compliant in 2026?
Ja, wanneer de leverancier geen persoonlijke data opslaat en legitiem belang onder artikel 6(1)(f) als grondslag gebruikt. Geen cookie wordt gezet, geen consent-banner nodig, en de fingerprint-hash is geen persoonlijke identificator onder de regelgeving.
cside slaat een hash van apparaat-eigenschappen op, niet de ruwe waarden of gekoppelde persoonlijke data. De fingerprint identificeert de apparaat-configuratie, niet de persoon erachter, geen naam, email of IP wordt eraan gekoppeld. cside is SOC 2 Type II gecertificeerd, wat telt voor enterprise procurement in financial services en zorg.









