Skip to main content
Blog
Blog

Phia cookie stuffing: de app van de dochter van Bill Gates

Bloomberg stelt dat Phia, medeopgericht door Phoebe Gates, forced affiliate clicks inzette. Hoe het werkte, plus zes tests voor je eigen orderdata.

Aug 15, 2026 18 min read
Phia cookie stuffing: de app van de dochter van Bill Gates
Inhoudsopgave

TL;DR: wat de beschuldigingen rond Phia betekenen voor merchants

  • Het gat: Bloomberg meldde dat Phia's browserextensie tijdens de checkout naar verluidt een background tab opende en zijn eigen affiliate link liet afgaan, waarmee de partij werd overschreven die de shopper werkelijk had doorverwezen. Niets daarvan is terug te zien in de serverlogs van een merchant. De bestelling komt volstrekt normaal binnen, met een geldige affiliate cookie eraan vast.
  • Het bewijs: journalisten testten de extensie op meer dan 50 sites, en Ben Edelman, de onderzoeker wiens werk leidde tot de eBay-vervolgingen wegens cookie stuffing (het ongevraagd plaatsen van affiliate cookies), bekeek de broncode en bevestigde drie afzonderlijke functies. Phia's gemiddelde dagomzet zou daarna zijn gedaald van ongeveer $80.000 naar tussen de $10.000 en $28.000.
  • De beslissing: je hebt geen leverancier nodig om dit te controleren. Zes tests op order- en klikdata die je al bezit vertellen je of een partner vraag claimt die hij niet heeft gecreëerd.

Weinig tijd? Bekijk cside's monitoring van third-party scripts in echte sessies. Dat dekt de affiliate- en coupontags die je zelf laadt, en dat is het deel van dit probleem waar een website daadwerkelijk grip op heeft.

Cookie stuffing is affiliate tracking die afgaat zonder dat de shopper iets doet. Bij een legitieme doorverwijzing hoort een bewuste handeling: iemand klikt op de link van een partner, of gebruikt een coupon die die partner aanbood, en die handeling schrijft een tracking cookie die bewijst dat de partner de verkoop heeft aangebracht. Bij stuffing wordt de mens overgeslagen. Software laadt de tracking-URL zelf, de cookie landt alsnog, en de commissie volgt.

Eén ding vooraf: cside heeft geen telemetrie over de extensie van Phia, en geen enkele website kan de add-ons van een bezoeker inspecteren. Alles hieronder komt uit gepubliceerde berichtgeving. Wat we wél kunnen bieden is het deel waar we echt iets van weten: hoe dit soort gedrag zich verbergt voor de mensen die ervoor betalen, en wat je kunt meten zonder dat iemand daaraan hoeft mee te werken.

Wat Bloomberg meldde over de extensie van Phia

Phia is een shoppingassistent die in 2025 werd opgericht door Phoebe Gates en Sophia Kianni. De app vergelijkt prijzen, toont kortingscodes en verdient affiliate commissies op aankopen die erdoorheen lopen. In januari 2026 haalde het bedrijf een Series A van $35 miljoen op.

Op 2026-07-09 meldden Bloomberg News-journalisten Olivia Solon, Priyanjana Bengani en Jeff Kao dat Phia's mobiele browserextensie attributie opeiste voor verkopen die zij niet had aangebracht. Ze testten de extensie op meer dan 50 websites. Een vervolgpublicatie op 2026-08-11, gebaseerd op interne Slack-berichten en een screenshot van een intern dashboard die Bloomberg heeft ingezien, meldde dat dit niet incidenteel was: het gedrag kwam voort uit functies die op afstand aan en uit konden worden gezet, en de medeoprichters waren er vanaf december 2025 van op de hoogte.

Er werden drie mechanismen beschreven, plus een vierde dat intern werd voorgesteld.

Vermeend mechanismeWat het in gang zetteWat het overschreefActieve periode (volgens Bloomberg)
"enable coupon auto drop"Een background tab die tijdens de checkout opende en Phia's affiliate link liet afgaanDe publisher die de shopper werkelijk had doorverwezen2025-12-10 tot 2026-07-07
"passive trigger"Een timer van twee uur, op elke top-1000-site waar de shopper eerder met Phia had geïnteracteerdElke attributie die op dat moment al aanwezig was2025-10 tot 2026-07
Klik-overal na de pop-upElke klik op de checkoutpagina zodra Phia's pop-up was verschenen, inclusief klikken om die te sluitenWelke attributie de sessie ook al droegNiet gespecificeerd in de berichtgeving
Drop bij wegklikkenOp de X klikken om een pop-up te sluiten— (intern voorgesteld; Phia zegt dat het nooit is gelanceerd)Nooit gelanceerd, volgens Phia

De data zijn belangrijker dan de mechanismen. De vlag "enable coupon auto drop" werd naar verluidt aangezet op 2025-12-10 en uitgezet op 2026-07-07, de dag waarop Bloomberg voor het eerst contact opnam met het bedrijf. Op 2025-12-18 stelde Gates in Slack de vraag of Phia automatisch cookies plaatste bij alle retailpartners, ook wanneer shoppers niet met de coupon-pop-up hadden geïnteracteerd. Op 2026-07-08 zei Phia publiekelijk dat het "binnen de laatste 24 uur" op de hoogte was geraakt van de situatie.

Het standpunt van Phia, gegeven aan TechCrunch: "Alle functies die tot verkeerde attributie leidden, zijn ruim een maand geleden, op 7 juli, onmiddellijk verwijderd. We beoordelen elke transactie, we zijn volledig toegewijd aan en al begonnen met het terugboeken van alle transacties richting merkpartners als gevolg van verkeerde attributie, en we nemen een head of compliance aan om te zorgen dat zoiets nooit meer gebeurt." Op 2026-08-15 is er geen rechtszaak aangespannen tegen Phia en heeft geen toezichthouder publiekelijk actie ondernomen.

Waarom dit merchants meer kost dan de Honey-zaak

De voor de hand liggende vergelijking is Honey, de coupon-extensie van PayPal die eind 2024 werd beschuldigd van het vervangen van de affiliate cookies van creators door de eigen cookies. Maar zoals Michael McNerney in Adweek betoogde: wie beide als hetzelfde verhaal behandelt, mist wat deze zaak erger maakt voor de mensen die de rekening betalen.

Honey herverdeelde volgens de beschuldigingen een commissie die al bestond. Een shopper kwam binnen via een affiliate, de verkoop leverde één commissie op, en de discussie ging over welke publisher die opstreek. Merchants betaalden in beide gevallen hetzelfde totaal. Publishers waren woedend; de financiële afdeling was onverschillig.

Forced clicks zijn wezenlijk anders. Als tracking afgaat op een sessie die nooit door een affiliate is aangeraakt, bestond de commissie niet totdat de software haar creëerde. Elke shoppingsessie waarin de extensie draait kan een affiliate transactie worden. Affiliate marketing is normaal gesproken een plak van de online omzet van een merchant; forced clicks reiken over alles wat de extensie kan zien. Daarom is de samenvatting van Edelman botweg: "merchants zijn de slachtoffers van forced clicks."

De omvang, en wat er precies wordt betwist

Een interne omzetgrafiek die Bloomberg heeft ingezien laat zien dat de gemiddelde dagomzet daalde van ruwweg $80.000 naar tussen de $10.000 en $28.000 nadat de functies begin juli 2026 waren uitgeschakeld. Een datawetenschapper van Phia schatte in een Slack-bericht op 2026-07-07 dat cookie stuffing goed was voor ongeveer 51% van de goederenwaarde waarvoor het bedrijf in juni 2026 attributie claimde, een voorlopig cijfer dat Phia betwist omdat het volgens het bedrijf berust op een onjuiste methodologie die de impact overdreef. Phia zegt ook dat een deel van de omzetdaling kwam doordat tegelijkertijd het grootste deel van de monetisatie werd uitgeschakeld, niet alleen deze functies. Adweek en Bloomberg hebben een schatting gemeld dat Phia mogelijk meer dan $10 miljoen bij merchants heeft geïncasseerd.

Impact.com, het affiliate netwerk dat commissies uitkeert aan publishers, heeft Phia na het eerste Bloomberg-bericht geschorst van zijn marketplace en herverdeelt sinds 2026-06-20 commissies die aan Phia zijn toegeschreven maar nog niet zijn uitbetaald. Phia is begonnen met het terugbetalen van een deel van de commissies aan retailers.

Wat een merchant wél kan zien, en wat geen enkele website kan zien

Hier komt het ongemakkelijke deel, en het is het waard om dat zonder slagen om de arm te zeggen, want elke slag om de arm zou hier neerkomen op een zacht verkooppraatje.

Een website kan de browserextensies van een bezoeker niet inspecteren, blokkeren of verwijderen. Extensies draaien in de eigen browser van de bezoeker, buiten de controle van de pagina. Dat is een eigenschap van hoe browsers werken, geen gat in iemands product, en het geldt voor cside precies zoals het voor alle anderen geldt. We zeggen dat ook in ons eigen woordenlijstitem over browserplug-ins en -extensies.

Wees dus duidelijk over wat níét gedetecteerd had kunnen worden. Een background tab die een affiliate-URL laadt, laadt niets op de pagina van de merchant. Een cookie die door extensiecode wordt geschreven laat geen script achter dat monitoring op paginaniveau kan waarnemen. Als de berichtgeving klopt, had geen enkele tool voor scriptmonitoring op de site van de merchant, cside inbegrepen, die twee mechanismen gezien, en elke leverancier die je deze week iets anders vertelt verkoopt je iets.

Wat de merchant wél heeft, is de uitkomst. Elke forced click laat een spoor achter in first-party data: een kliktijdstempel, een landingshit, een omgeklapte attributie, een bestelling. Het mechanisme was onzichtbaar. Het residu niet.

Vier lagen raakten elk van deze transacties aan, en elke laag zag er een ander stuk van. Niemand buiten de leverancier zag het geheel, en dat is de structurele reden dat dit zeven maanden liep in plaats van zeven dagen.

FaseTouchpointVangt opMistSamenvatting
ServerlogsJe backendDe bestelling; de affiliate cookie die eraan vastzit; de orderwaardeOf er ooit een mens klikte; de background tab; het overschrijvenLegt de uitkomst vast, nooit de oorzaak
NetwerkPartnerkantGerapporteerde klikken; commissieclaims; totalen aan partnerkantOf de klik door een mens kwam; de sessie waarin hij landdeEen forced click en een echte zien er identiek uit
ScriptmonitorJe eigen tagsWijzigingen in de payload; nieuwe endpoints; geschreven cookies; redirect-ketensExtensiecode; background tabs; alles wat je pagina nooit laadtDekt je eigen tags, niet de add-ons van de bezoeker
SessiedataJe analyticsLatentie van klik tot bestelling; omgeklapte attributie; dode landingen; sprongen in de device mixHet mechanisme zelf; bewijs van intentieHet residu, en dat is wat je daadwerkelijk kunt testen

Wat elke laag ziet: serverlogs, het affiliate netwerk, scriptmonitoring en first-party sessiedata, met wat elke laag wel en niet opmerkt

Alleen de laatste van die vier lagen geeft je iets waarmee je aan de slag kunt, en dat is de enige die niemand je verkoopt, want die is al van jou.

Zes tests voor je eigen affiliate data

Geen van deze tests vraagt medewerking van de partner of het netwerk. De eerste vijf draaien op data die je al in huis hebt. De zesde is een test die je zelf moet uitvoeren en die meer voorbereiding vraagt dan de rest, dus bewaar die voor het vervolg, zodra de datatests je een reden geven om te kijken.

TestWat je berekentWat op forced clicks wijst
1. Percentage omgeklapte attributieAandeel van de aan een partner toegeschreven bestellingen waarbij activiteit op de site meer dan 60 seconden aan de affiliate klik voorafgingBoven 10-15%, en stijgend
2. Latentie van klik naar conversieVerdeling van besteltijd min kliktijd, per partnerEen groot aandeel onder 60 seconden; een p50 onder ~5 minuten
3. Klikken zonder sessiesDoor het netwerk gerapporteerde klikken versus gematchte landingssessies, en de betrokkenheid binnen die sessies15-20% zonder match, of een piek in landingen met één pageview en zonder scrollen
4. Onwaarschijnlijke verhoudingenToegeschreven conversieratio ten opzichte van sitebreed; omzet per blootgestelde gebruiker; device mix versus baselineMeer dan 2x sitebreed is een vraag; meer dan 4x bij volume is een onderzoek
5. Changepoints in commissiesVoortschrijdende mediaan en changepoint-detectie op de toegeschreven omzet van elke partnerEen sprong zonder bijbehorende verandering in klikvolume
6. Testen met een profielmatrixDezelfde compliancetest vanaf schone, verouderde, ingelogde en mobiele profielenElk verschil in gedrag tussen profielklassen

1. Was de shopper al op je site?

Vergelijk voor elke bestelling die aan een partner wordt toegeschreven het tijdstempel van de affiliate klik met de eerste gebeurtenis op de site in die sessie. Tel de bestellingen waarbij de shopper al meer dan zestig seconden actief was voordat de klik binnenkwam, en waarbij er al een andere attributie bestond.

Een echte doorverwijzing start een sessie. Dat is wat "doorverwijzing" betekent. Een klik die midden in een sessie landt die de partner niet is begonnen, is een omklap, geen introductie. Boven 10-15% is een gesprek met je netwerk waard; een meerderheid betekent dat de partner vraag claimt die hij niet heeft gecreëerd.

2. Hoeveel tijd zit er tussen klik en bestelling?

Zet per partner de volledige verdeling van besteltijd min affiliate kliktijd uit. Rapporteer de mediaan en het aandeel onder zestig seconden.

Echte couponreizen hebben een lange rechterstaart. Mensen klikken, browsen, haken af, komen de volgende dag terug. Een cookie die bij de checkout wordt geschreven levert een klik op die seconden oud is wanneer de bestelling wordt bevestigd. Doe daarna een subcheck: maak voor shoppers met drie of meer klikken van één partner een histogram van de intervallen tussen die klikken. Een piek bij een vast interval is een timer, geen mens. De gemelde passive trigger ging elke twee uur af.

3. Werden de klikken sessies?

Leg het klikvolume dat je netwerk rapporteert naast de landingssessies die je daadwerkelijk kunt matchen. Tel vervolgens binnen de gematchte sessies de sessies met één pageview, zonder scrollen, zonder interactie-events en zonder signaal dat de tab op de voorgrond stond.

Een background tab die afgaat bereikt je landingspagina wel degelijk, want zo wordt de cookie gezet. Wat die nooit wordt, is een sessie waar een mens naar keek. Het artefact is geen ontbrekende hit. Het is een hit die niemand heeft gezien.

4. Kloppen de verhoudingen?

Drie getallen per partner: de toegeschreven conversieratio gedeeld door de sitebrede conversieratio; de toegeschreven omzet gedeeld door het aantal unieke gebruikers dat aan die partner is blootgesteld; en de device mix vergeleken met de eigen voorgaande mix van die partner.

Dit is het signaal dat Edelman noemt, omgezet in iets berekenbaars. Zoals hij het formuleerde: "bij forced clicks zijn zowel de click-through rate als de omzet per gebruiker onwaarschijnlijk hoog." Forced clicks converteren sessies die toch al zouden converteren, dus de teller groeit terwijl het aantal echt doorverwezen shoppers gelijk blijft. Let ook op de verdeling over devices. Het gemelde gedrag was geconcentreerd op mobiel, en extensiefuncties worden per platform uitgerold en aan- en uitgezet, dus een verschuiving van twintig punten in de device mix binnen een kwartaal zonder campagnewijziging is een uitrolartefact, geen verandering in hoe mensen winkelen.

5. Loopt de omzetcurve op of springt hij?

Draai een voortschrijdende mediaan en een changepoint-detector over de toegeschreven omzet van elke partner en over het aandeel daarvan in je toegeschreven bestellingen. Annoteer de reeks met je eigen promoties en plaatsingswijzigingen.

Menselijke affiliate prestaties lopen geleidelijk op. Een feature flag springt. Een schakelaar die in december aanging en op 2026-07-07 uitging, met een dagomzet die van ongeveer $80.000 naar $10.000-$28.000 bewoog, heeft de vorm van een configuratiewijziging, en die vorm is vanaf de merchantkant zichtbaar zonder enige kennis van binnenuit. Let vooral op een omzetsprong zonder bijbehorende verandering in klikvolume.

6. Test vanaf profielen die op je klanten lijken

Voer compliancetests uit als een matrix, niet als één doorloop: een schoon profiel, een verouderd profiel met echte aankoopgeschiedenis, ingelogd en uitgelogd, desktop en mobiel, thuisnetwerk en bedrijfsnetwerk. Test nooit vanaf een e-mailadres of domein dat aan je affiliate programma is gekoppeld.

Elk verschil in gedrag tussen profielklassen is zelf de bevinding. Je zoekt niet naar een overtreding. Je zoekt naar een discrepantie, en de volgende sectie legt uit waarom dat precies het juiste is om naar te zoeken.

Deze tests leveren vragen op voor het complianceteam van je affiliate netwerk. Ze leveren geen conclusies op over de intentie van een partner, en zo moet je ze ook niet presenteren.

Waarom "we hebben het geïnstalleerd en het gedroeg zich netjes" geen bewijs is

Affiliate netwerken eisen dat extensies stand-down toepassen: zat er een andere affiliate eerder in de clickstream, dan niet afgaan. Complianceteams verifiëren dat door de extensie te installeren en te kijken.

In de lopende zaak Wendover Productions v. PayPal, die op 2026-06-22 een motie tot afwijzing overleefde, stellen eisers dat Honey een selectieve versie van die regel draaide. Volgens hun relaas profileerde de extensie op compliancetesters, door te controleren of de gebruiker was ingelogd op sites van affiliate netwerken, door te zoeken naar bepaalde cookies, naar e-mailadressen met "test" erin, naar accountleeftijd en cashbacksaldo, en gedroeg zij zich correct voor iedereen die eruitzag als een auditor, terwijl zij stand-down negeerde voor gebruikers die haar drempels voor betrokkenheid haalden. Honey-medeoprichter Ryan Hudson heeft de extensie publiekelijk verdedigd, en dit blijven beschuldigingen.

Maar kijk naar de vorm van de claim, want die hebben we eerder gezien. Toen cside afgelopen maart een getypesquat advertentiefraudescript analyseerde, controleerde de extensie "Microsoft Clairty" of DevTools open stonden en stopte zij in dat geval, overschreef zij alle zeven consolemethoden, vernietigde zij haar eigen iframe voor cookie stuffing na twintig seconden, en gaf zij 403 terug aan datacenter-IP's en AI-onderzoekstools. Andere actor, ander doelwit, identieke logica: stil blijven voor wie eruitziet als een auditor, afgaan voor alle anderen.

Eén onderscheid is essentieel en dat moeten we niet vervagen. cside detecteerde dat script omdat de extensie een <script src> in de pagina injecteerde, waardoor het binnen het bereik van telemetrie op paginaniveau kwam. De mechanismen die in de berichtgeving over Phia worden beschreven laden niets op de pagina van de merchant, dus dezelfde detectie zou daar niet opgaan. Wat wél overdraagbaar is, is niet de dekking. Het is de methodologie: de reden dat cside scriptpayloads observeert in echte browsersessies in plaats van ze in een lab te scannen, is dezelfde reden dat een extensietest in een schone omgeving je niets vertelt over wat er draait voor je echte klanten. Voorwaardelijke uitvoering is er per definitie op gebouwd om synthetische audits te verslaan.

Dat is ook waarom Google in maart 2025 de regels van de Chrome Web Store herschreef, na het Honey-verhaal. Het beleid voor affiliate-advertenties stelt nu onomwonden: "Het is niet toegestaan om affiliate links te injecteren zonder gerelateerde gebruikersactie en zonder een tastbaar voordeel voor gebruikers te bieden", en noemt als overtreding "een extensie die continu affiliate links op de achtergrond injecteert zonder gerelateerde gebruikersactie". De regel was expliciet en openbaar voordat de periode die Bloomberg beschrijft begon.

Waar scriptmonitoring wél opgaat

De extensielaag valt buiten je controle. De taglaag niet, en die faalt op dezelfde manier.

Tags van affiliate netwerken, couponwidgets en attributiepixels die je op je eigen pagina's laadt zijn third-party scripts. Ze updaten zonder het je te vragen, en een partnertag die cookies begint te schrijven die hij vorige maand niet schreef, of een endpoint aanroept dat vorige maand niet in de payload zat, is een verandering die je kunt zien. We schreven eerder op over wat er gebeurt als een affiliate script wordt gecompromitteerd en hoe traffic hijacking attributie midden in een sessie herschrijft.

cside Privacy Watch-dashboard

Dit is bewust een smallere claim dan de kop. Monitoring dekt de affiliate- en coupontags die je zelf laadt. Gedrag aan de extensiekant valt daarbuiten, voor cside en voor iedereen.

Wat je deze week kunt doen

  1. Draai test 1 en 2 op je vijf grootste affiliate partners qua toegeschreven omzet. Die zijn het goedkoopst en het meest doorslaggevend.
  2. Haal een omzetreeks van twaalf maanden per partner op en kijk of je sprongen ziet in plaats van geleidelijke stijgingen.
  3. Herhaal elke compliancetest die je het afgelopen jaar hebt gedaan vanaf een verouderd profiel op mobiel, en vergelijk die met het oorspronkelijke resultaat.
  4. Inventariseer de affiliate- en coupontags die je zelf laadt, en controleer of de payload van een ervan is veranderd zonder release aan jouw kant.
  5. Breng alles wat je vindt naar het complianceteam van je affiliate netwerk. Presenteer het als een vraag over attributie, niet als een publieke beschuldiging.

Cookie stuffing is geen nieuwe techniek, en het precedent is leerzaam in plaats van voorspellend. Edelman is de rode draad: bijna twee decennia geleden documenteerde hij vrijwel identiek gedrag bij de twee grootste affiliates van eBay. Shawn Hogan streek $28 miljoen aan commissies op en kreeg vijf maanden gevangenisstraf, een boete van $25.000 en drie jaar voorwaardelijk toezicht; Brian Dunning streek $5,2 miljoen op en kreeg vijftien maanden. Beiden bekenden schuld aan wire fraud. Dat was een ander bedrijf, een ander decennium, en een strafrechtelijke verwijzing die Phia niet heeft gekregen.

Wat sindsdien is veranderd, is waar de code draait. In 2010 gebeurde het stuffen op een webpagina die een onderzoeker kon laden. Vandaag gebeurt het binnen een extensie, op mobiel, bij de checkout, voor een deel van de gebruikers dat door een remote flag wordt gekozen. Het residu landt nog steeds in je data. Je moet er alleen naar op zoek gaan.

Verder lezen

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Een forced affiliate click is affiliate tracking die afgaat zonder dat de shopper ergens bewust op klikt. Bij een legitieme doorverwijzing klikt iemand op de link van een partner of gebruikt hij een coupon die die partner voorstelde, en die handeling zet een tracking cookie die bewijst dat de partner de verkoop heeft aangebracht. Een forced click slaat de mens volledig over: software laadt de tracking-URL uit zichzelf, meestal in een background tab of een verborgen frame, zodat de cookie wordt geschreven alsof er een doorverwijzing heeft plaatsgevonden.

Het commerciële effect is dat de partner attributie krijgt voor een aankoop die hij niet heeft aangebracht. Als een andere publisher de shopper al had doorverwezen, kan de forced click die attributie overschrijven. Als niemand de shopper heeft doorverwezen, creëert de forced click een affiliate commissie op een verkoop die de merchant sowieso had gedaan.

Bloomberg News meldde op 2026-07-09 dat Phia's mobiele browserextensie tijdens de checkout een background tab opende en zijn eigen affiliate tracking link liet afgaan, waarmee doorverwijzingen van andere publishers werden overschreven. Journalisten testten de extensie op meer dan 50 websites. Een vervolgpublicatie op 2026-08-11, gebaseerd op interne Slack-berichten en een screenshot van een intern dashboard die Bloomberg heeft ingezien, meldde dat het gedrag voortkwam uit functies die op afstand aan en uit konden worden gezet, en dat de medeoprichters daar vanaf december 2025 van op de hoogte waren.

Phia heeft gezegd dat de functies op 2026-07-07 zijn verwijderd, dat het bedrijf elke transactie beoordeelt en terugboekingen uitvoert richting merkpartners voor elke verkeerde attributie, en dat het een head of compliance aanneemt. Het betwist een interne schatting van de omvang als voorlopig en gebaseerd op een onjuiste methodologie. Op 2026-08-15 is er geen rechtszaak aangespannen tegen Phia en heeft geen toezichthouder publiekelijk actie ondernomen.

Drie controles op je eigen data vangen het meeste af. Meet ten eerste hoe vaak de affiliate klik van een partner binnenkomt nadat de shopper al actief was op je site: een echte doorverwijzing start een sessie, dus een klik die midden in een sessie landt, bovenop een bestaande attributie, is een omklap en geen doorverwijzing. Meet ten tweede de tijd tussen de affiliate klik en de bestelling. Echte couponreizen hebben een lange staart; een groot aandeel bestellingen dat binnen zestig seconden na de klik converteert betekent dat de cookie bij de checkout is geschreven, niet aan het begin.

Vergelijk ten derde de toegeschreven conversieratio en de omzet per blootgestelde gebruiker van die partner met je sitebrede baseline. Forced clicks converteren sessies die toch al zouden converteren, dus beide verhoudingen stijgen naar niveaus die echt doorverwezen verkeer niet haalt. Een plotselinge sprong in de device mix van één partner verdient dezelfde aandacht, want extensiefuncties worden per platform uitgerold en aan- en uitgezet.

cside monitort de third-party scripts die je eigen site laadt, waaronder tags van affiliate netwerken, couponwidgets en attributiepixels, door te observeren wat ze daadwerkelijk doen in echte browsersessies. Het signaleert wijzigingen in de payload tussen deploys, nieuwe uitgaande bestemmingen, het schrijven van cookies en doorverwijsgedrag dat opdook zonder dat iemand een release heeft uitgebracht.

Het ziet de browserextensies van een bezoeker niet, want geen enkele website kan dat. Een extensie draait in de eigen browser van de bezoeker, buiten de controle van de pagina, dus cside is geen maatregel tegen cookie stuffing via extensies en kan je niet vertellen welke historische bestellingen een gestuffte cookie droegen. Die reconciliatie is een oefening met je affiliate netwerk en je first-party data, en de tests in dit artikel zijn hoe je daaraan begint.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip