ComplyNL
Voorbeeldrapport

AVG-websitescan: Meubelhuis Nova B.V.

meubelhuisnova.nl · 42 pagina’s doorzocht in een echte browser · peildatum 11 aug. 2026 · rapport-id VB-0000 (voorbeeld)

⚠️ Dit is een voorbeeld met fíctieve data. “Meubelhuis Nova B.V.” bestaat niet; de bevindingen zijn illustratief gekozen om te laten zien wat je in een écht rapport krijgt. Jouw rapport toont de punten van jóuw site, live gemeten.
3
Kritiek
4
Zwaar
2
Aandacht

Waarom dit urgent is

De Autoriteit Persoonsgegevens scant sinds 2025 stelselmatig websites en handhaaft actief op cookies en tracking. Tracking zónder geldige toestemming kostte Kruidvat € 600.000 boete. Dit rapport laat precies zien wáár jouw site datzelfde risico loopt, en hoe je het dicht.

Managementrapport: in het kort

3 hoofdoorzaken · 9 unieke bevindingen · 42 gescande pagina’s. Eén oorzaak (een verkeerd gekoppelde cookiebanner) veroorzaakt meerdere bevindingen op vrijwel álle pagina’s; het aantal is dus geen optelsom van losse problemen.

Data vertrekt vóór toestemming 5Privacyinformatie onvolledig 2Beveiliging & headers 2
Per rechtsgebiedKritiekZwaarAandachtTotaal
Websiteprivacy & cookies3205
AVG-organisatie0112
Beveiliging0112

⚠️ De cookiebanner laat trackers door vóór toestemming browser-geverifieerd

De site toont een cookiebanner die om toestemming vraagt, maar we zagen in een echte browser Google Analytics, Meta Pixel en Hot​jar al naar derden vertrekken vóórdat de bezoeker íets koos. De banner blokkeert deze door ComplyNL als niet-noodzakelijk geclassificeerde verzoeken dus niet; de toestemming komt te laat.

Technische bijlage: een greep uit de bevindingen

KRITIEKart. 6 + 11.7a Tw🔬 browser-geverifieerd

Trackers plaatsen cookies en delen data vóór toestemming

Op alle 42 pagina’s vuren advertentie- en analytics-trackers al vóór er een keuze is gemaakt. Dat is precies waar de AP op handhaaft.

Requestregistratie: 6 verzoeken vóór toestemming, controleerbaar
VerzoekLeverancierInitiërend scriptFase
google-analytics​.com/g/collectGoogle Analyticsgtm.js · googletagmanager​.comvóór keuze
connect.facebook​.net/en_US/fb​events.jsMeta Pixelgtm.js · googletagmanager​.comvóór keuze
static.hot​jar.com/c/hot​jar-123.jsHot​jar(inline script) · meubelhuisnova.nlvóór keuze
Technologiespecifiek (op WordPress): gebruik een consent-plugin mét autoblocking (Complianz/Cookiebot) die scripts pas ná toestemming vrijgeeft, óf koppel je tags via Google Tag Manager aan Consent Mode v2 (standaard ‘denied’). ✓ Klaar wanneer een herscan vóór toestemming (T1) én ná ‘weigeren’ (T2) géén verzoek meer naar deze partijen ziet.
KRITIEKart. 6 + 7 + 11.7a Tw🔬 browser-geverifieerd

Trackers blijven laden ná ‘alles weigeren’

Ook nadat we expliciet op ‘alles weigeren’ klikten, bleef Meta Pixel vuren. De weigering heeft dan geen effect: precies het punt waarop de AP de Kruidvat-boete van € 600.000 baseerde.

Requestregistratie ná weigeren:
VerzoekLeverancierFase
connect.facebook​.net/trMeta Pixelná weigeren
Oplossing: zorg dat ‘weigeren’ álle niet-noodzakelijke trackers daadwerkelijk blokkeert; koppel de banner correct aan de scripts en zet Consent Mode standaard op ‘denied’. ✓ Klaar wanneer na ‘weigeren’ geen enkel tracker-verzoek meer wordt waargenomen.
ZWAARart. 13 lid 1 sub f + 44 e.v.📄 in de bron-HTML gezien

VS-diensten gebruikt, maar de privacyverklaring zwijgt over doorgifte

De site laadt Amerikaanse diensten (Google, Meta), maar de privacyverklaring noemt geen doorgifte buiten de EER of de gebruikte waarborg. Bezoekers moeten hierover geïnformeerd worden.

Oplossing: vul de privacyverklaring aan met welke partijen buiten de EER gegevens ontvangen en op basis van welke waarborg; heroverweeg het Data Privacy Framework niet als vanzelfsprekend. ✓ Klaar wanneer de verklaring de VS-doorgifte + waarborg expliciet benoemt.
+ 6 andere punten in het volledige rapport, waaronder een vooraf aangevinkt nieuwsbrief-vakje, ontbrekende beveiligingsheaders en een embed die vóór toestemming laadt. Elk met wetsartikel, bewijs, de pagina’s waar het speelt en de oplossing.

Na herstel

Nu

3 kritiek · 4 zwaar · 2 aandacht
Data lekt op vrijwel elke pagina vóór toestemming.

Na ‘Wij doen het’ + hertest

0 kritiek
Hertest bevestigt: geen verzoek meer vóór toestemming. Plus een gedateerde controleverklaring en doorlopende bewaking.

Wat staat er op jóuw site?

De gratis scan telt je punten in een split second. Wil je weten wélke punten dat zijn, met bewijs en oplossing, zoals hierboven? Dan is het volledige rapport er vanaf € 99.

De grens van dit rapport: een scan van buitenaf ziet het technisch en publiek waarneembare privacyoppervlak, niet je interne bewaartermijnen, verwerkersovereenkomsten of een DPIA. ComplyNL geeft geen juridisch advies en geen keurmerk; voor die punten verwijzen we door naar je eigen jurist.