Skip to main content
Blog
Blog security

Wat is PII harvesting? Hoe scripts persoonsgegevens op schaal verzamelen

PII harvesting is het systematisch verzamelen van persoonlijk identificeerbare informatie van websites en formulieren, meestal door scripts die lezen wat gebruikers typen — soms crimineel, soms een leverancierstag die te veel verzamelt. Deze gids legt de technieken uit, het verschil met PII zelf, en hoe je harvesting op je eigen pagina's kunt zien.

Aug 18, 2026 3 min read
Wat is PII harvesting? Hoe scripts persoonsgegevens op schaal verzamelen
Inhoudsopgave

PII harvesting is het systematisch verzamelen van persoonlijk identificeerbare informatie — namen, e-mailadressen, telefoonnummers, adressen, identifiers — van websites, meestal door scripts die formuliervelden en paginagegevens rechtstreeks in de browser van de bezoeker uitlezen. Het varieert van criminele skimming voor fraude en doorverkoop tot legitieme leverancierstags die stilletjes te veel verzamelen, en beide zien er identiek uit in je netwerktabblad.

PII vs PII harvesting

PII is de data: alles wat een persoon identificeert, op zichzelf of in combinatie. Harvesting is de activiteit — extractie op schaal. Een site kan verantwoord met PII omgaan en toch een plek voor harvesting zijn, omdat de verzamelaars scripts zijn die op zijn pagina's draaien, niet zijn eigen backend.

Hoe PII harvesting werkt

TechniekWat het vastlegtWie het doorgaans doet
Formulier-scraping / toetsaanslagregistratieWat gebruikers typen — ook vóór het verzenden, en in verlaten formulierenCriminele skimmers; agressieve marketingtags
FormjackingInloggegevens en persoonsgegevens uit gerichte formulierenCriminele actoren
Session-replay-overcaptureAlles op het scherm, inclusief niet-gemaskeerde PII-veldenVerkeerd geconfigureerde analytics-tooling
Autofill-misbruikGegevens die browsers automatisch invullen in verborgen of off-screen veldenKwaadaardige en grijze-zone-scripts
Overcollectie via pixels/tagsE-mailadressen, identifiers en context doorgegeven aan advertentieplatformsVerkeerd ingestelde marketingtags — het patroon achter handhaving rond gezondheidsdata

De ongemakkelijke rode draad: elk van deze technieken draait als gewoon JavaScript met de volledige rechten van de pagina. De criminele en de verkeerd geconfigureerde gevallen verschillen alleen in intentie — de injectiemechanismen en de datastromen zijn hetzelfde.

Waarom het moeilijk te zien is

Harvesting gebeurt nadat de pagina is geserveerd, in de browser, waar serverlogs en WAF's geen zicht hebben. De betrokken scripts zijn vaak scripts die je bewust hebt geïnstalleerd — een chatwidget, een replay-tool, een marketingtag — die meer doen dan je dacht. Niets geeft een foutmelding; de conversie blijft onaangetast; de data vertrekt gewoon. De ontdekking komt meestal van buitenaf: een toezichthouder, een onderzoeker, of de blinde vlek rond PII die opduikt in een audit.

Hoe je het stopt

  • Inventariseer scripts op pagina's met PII — login, registratie, checkout, account, formulieren — en eis voor elk script een onderbouwing, de discipline die PCI DSS formaliseert voor betaalpagina's.
  • Verifieer het werkelijke gedrag, niet de claims van de leverancier. De monitoring van cside observeert wat elk script leest en waarheen het verzendt, per echte sessie, en privacymonitoring markeert specifiek PII-stromen.
  • Maskeer replay- en analytics-capture op elk gevoelig veld, en verifieer opnieuw na elke tooling-update.
  • Beperk bestemmingen met een Content Security Policy zodat verzamelde data minder plekken heeft om naartoe te gaan — en onthoud dat een toegestane leverancier nog steeds degene kan zijn die harvest.
Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Nee. PII is de data zelf — elke informatie die een persoon kan identificeren, op zichzelf of gecombineerd. PII harvesting is de activiteit van het op schaal verzamelen van die data. Het onderscheid is operationeel belangrijk: PII beschermen die je bewust bewaart is een opslag- en toegangsprobleem; harvesting stoppen is een zichtbaarheidsprobleem over welke code op je pagina's data leest en verzendt die je nooit had willen delen.

Criminele actoren injecteren scripts die formulierinvoer skimmen voor credential stuffing, identiteitsdiefstal en doorverkoop — de PII-tegenhanger van het skimmen van betaalkaarten. Maar een groot deel van de harvesting is nominaal legitiem: analytics-, session-replay- en marketingtags die (verkeerd) geconfigureerd zijn om formuliervelden vast te leggen, en zo zijn e-mailadressen en gezondheidsdata bij advertentieplatforms terechtgekomen en hebben ze tot handhaving door toezichthouders geleid.

Inventariseer de scripts die draaien op pagina's waar gebruikers PII typen, verifieer wat elk script kan lezen en waarheen het data stuurt, maskeer velden voor session-replay-tooling, en monitor continu op veranderingen. Monitoring op browserniveau zoals die van cside maakt het lees- en verzendgedrag per script observeerbaar, wat 'we denken dat onze tags zich gedragen' verandert in bewijs.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip