PII harvesting is het systematisch verzamelen van persoonlijk identificeerbare informatie — namen, e-mailadressen, telefoonnummers, adressen, identifiers — van websites, meestal door scripts die formuliervelden en paginagegevens rechtstreeks in de browser van de bezoeker uitlezen. Het varieert van criminele skimming voor fraude en doorverkoop tot legitieme leverancierstags die stilletjes te veel verzamelen, en beide zien er identiek uit in je netwerktabblad.
PII vs PII harvesting
PII is de data: alles wat een persoon identificeert, op zichzelf of in combinatie. Harvesting is de activiteit — extractie op schaal. Een site kan verantwoord met PII omgaan en toch een plek voor harvesting zijn, omdat de verzamelaars scripts zijn die op zijn pagina's draaien, niet zijn eigen backend.
Hoe PII harvesting werkt
| Techniek | Wat het vastlegt | Wie het doorgaans doet |
|---|---|---|
| Formulier-scraping / toetsaanslagregistratie | Wat gebruikers typen — ook vóór het verzenden, en in verlaten formulieren | Criminele skimmers; agressieve marketingtags |
| Formjacking | Inloggegevens en persoonsgegevens uit gerichte formulieren | Criminele actoren |
| Session-replay-overcapture | Alles op het scherm, inclusief niet-gemaskeerde PII-velden | Verkeerd geconfigureerde analytics-tooling |
| Autofill-misbruik | Gegevens die browsers automatisch invullen in verborgen of off-screen velden | Kwaadaardige en grijze-zone-scripts |
| Overcollectie via pixels/tags | E-mailadressen, identifiers en context doorgegeven aan advertentieplatforms | Verkeerd ingestelde marketingtags — het patroon achter handhaving rond gezondheidsdata |
De ongemakkelijke rode draad: elk van deze technieken draait als gewoon JavaScript met de volledige rechten van de pagina. De criminele en de verkeerd geconfigureerde gevallen verschillen alleen in intentie — de injectiemechanismen en de datastromen zijn hetzelfde.
Waarom het moeilijk te zien is
Harvesting gebeurt nadat de pagina is geserveerd, in de browser, waar serverlogs en WAF's geen zicht hebben. De betrokken scripts zijn vaak scripts die je bewust hebt geïnstalleerd — een chatwidget, een replay-tool, een marketingtag — die meer doen dan je dacht. Niets geeft een foutmelding; de conversie blijft onaangetast; de data vertrekt gewoon. De ontdekking komt meestal van buitenaf: een toezichthouder, een onderzoeker, of de blinde vlek rond PII die opduikt in een audit.
Hoe je het stopt
- Inventariseer scripts op pagina's met PII — login, registratie, checkout, account, formulieren — en eis voor elk script een onderbouwing, de discipline die PCI DSS formaliseert voor betaalpagina's.
- Verifieer het werkelijke gedrag, niet de claims van de leverancier. De monitoring van cside observeert wat elk script leest en waarheen het verzendt, per echte sessie, en privacymonitoring markeert specifiek PII-stromen.
- Maskeer replay- en analytics-capture op elk gevoelig veld, en verifieer opnieuw na elke tooling-update.
- Beperk bestemmingen met een Content Security Policy zodat verzamelde data minder plekken heeft om naartoe te gaan — en onthoud dat een toegestane leverancier nog steeds degene kan zijn die harvest.







