Skip to main content
Blog
Blog security

Wat is webtracking? Hoe websites bezoekers identificeren en volgen

Webtracking is het verzamelen van data over het gedrag van bezoekers op en tussen websites, met cookies, pixels, fingerprinting en session-replay-scripts. Deze gids legt uit hoe elke techniek werkt, wie er volgt, wat de wet vereist en hoe site-eigenaren kunnen zien wat hun eigen pagina's verzamelen.

Aug 18, 2026 3 min read
Wat is webtracking? Hoe websites bezoekers identificeren en volgen
Inhoudsopgave

Webtracking is het verzamelen van data over de identiteit en het gedrag van bezoekers op en tussen websites. Het gebruikt cookies, trackingpixels, browserfingerprinting en session-replay-scripts om mensen te herkennen en vast te leggen wat ze doen. Tracking drijft analytics, advertenties en personalisatie aan — en het is wat consentbanners, de AVG en de huidige golf aan gezondheidsprivacyhandhaving bestaan om te reguleren.

Hoe werkt webtracking?

Elke trackingtechniek beantwoordt een van twee vragen: wie is deze bezoeker en wat doet hij. De belangrijkste mechanismen:

TechniekHoe hij je identificeertOverleeft cookieverwijdering?
CookiesEen ID in de browser, meegestuurd met elke request naar het domein dat hem zette
TrackingpixelsEen minuscule afbeelding of beacon die een paginaweergave of event aan een derde meldt✗ (leunt op cookies)
BrowserfingerprintingCombineert apparaat- en browserattributen (canvas, fonts, WebGL, hardware) tot een stabiele identifier
SessieopnameScripts die kliks, scrolls en toetsaanslagen vastleggen voor replay en heatmapsn.v.t. — legt gedrag vast, geen identiteit
Server-side taggingVerplaatst het verzamelpunt naar het eigen domein van de site, langs third-party-blokkering heen✓ (vanuit de browser lijkt het first-party)

De meeste commerciële sites draaien er meerdere tegelijk, meestal geladen via een tagmanager, en vaak door scripts die andere scripts laden — daarom bestaat het volledige trackingbeeld alleen in de browser, tijdens runtime.

Wie volgt er, en waarom?

  • De site zelf (first-party): analytics, A/B-tests, winkelwagens en logins onthouden. Breed verwacht door gebruikers.
  • Advertentieplatforms: conversiepixels en remarketingtags van Google, Meta, Microsoft, TikTok koppelen gedrag op de site aan advertentieveilingen elders.
  • Ad-exchanges en databrokers: de lange staart van domeinen in je netwerktabblad — exchanges, identity-resolution-diensten, datamanagementplatforms — die activiteit koppelen over elke site waar ze aanwezig zijn. Onze veldgids voor trackerdomeinen benoemt de meest voorkomende bij naam.
  • Meetpanels: publieksmeet-beacons die sectorratings voeden.

Wat vereist de wet?

In de EU vereisen de AVG en de ePrivacy-richtlijn voorafgaande toestemming voor niet-essentiële tracking — de reden dat consentbanners bestaan. In de VS geven staatswetten (CCPA/CPRA, Virginia, Colorado en andere) opt-outrechten, en sectortoezichthouders gaan verder: gezondheidstracking via tools als Google Analytics en de Meta-pixel heeft OCR-handhaving en class actions opgeleverd, behandeld in onze HIPAA-websitetrackinggids.

De compliance-faalmodus is zelden een besluit om te veel te volgen. Het is een script dat voor één doel is toegevoegd en meer verzamelt dan bedoeld, op pagina's waar het nooit had mogen draaien — een zichtbaarheidsprobleem vóór het een juridisch probleem is.

Hoe monitor je tracking op je eigen site?

Het netwerktabblad toont één paginalading; het echte antwoord verandert dagelijks met updates van tags en leveranciers. Doorlopende zichtbaarheid vraagt om het observeren van echte sessies op browserniveau: welke scripts draaien, welke data ze kunnen lezen en welke domeinen die ontvangen. Dat is wat csides privacymonitoring doet — hij inventariseert elk script op je pagina's en waarschuwt wanneer er een data naar een nieuwe bestemming begint te sturen, hetzelfde bewijs waar consentaudits en AVG-toolreviews om vragen.

Webtracking vs webtracking-detectie

Eén nuance die het benoemen waard is: dezelfde signaalwetenschap die trackers gebruiken om bezoekers te identificeren, wordt ook defensief ingezet. Device fingerprinting dat een site-eigenaar inzet om terugkerende fraudeurs te herkennen — cside Device Intelligence — lijkt architectonisch op advertentiefingerprinting maar dient het tegenovergestelde doel: accounts en betalingen beschermen in plaats van advertentieprofielen bouwen, zonder cookies en beperkt tot de site die het inzet.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Nee, maar het is gereguleerd. De AVG en de ePrivacy-regels in Europa vereisen een wettelijke grondslag en, voor de meeste niet-essentiële tracking, voorafgaande toestemming. Amerikaanse staatswetten zoals CCPA/CPRA geven opt-outrechten, en sectorregels gaan verder — gezondheidsgerelateerde tracking heeft HIPAA-handhaving uitgelokt. Wat illegaal is, is volgen zonder de vereiste toestemming of vermeldingen, wat meestal een configuratiefout is en geen bewuste keuze.

First-party tracking gebeurt door de site die je bezoekt, onder het eigen domein, meestal voor analytics en personalisatie. Third-party tracking gebeurt door externe bedrijven wier code op die site draait — advertentie-exchanges, sociale pixels, databrokers — en die je activiteit kunnen koppelen over elke site waar dezelfde derde partij aanwezig is. Browserbeperkingen op third-party cookies richten zich op de tweede categorie, en daarom groeien technieken als fingerprinting en server-side tagging.

Open het netwerktabblad van de browser en je ziet elke trackerrequest — maar alleen voor die ene paginalading, en de set verandert doordat tagmanagers en scripts andere scripts laden. Voor een doorlopend antwoord heb je monitoring op browserniveau nodig: cside bekijkt echte sessies, inventariseert elk script dat draait en toont welke domeinen data ontvangen — precies het bewijs waar consent- en privacyaudits om vragen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip