Zie wat er laadt nadat een bezoeker weigert

Deze check leest de HTML van je homepage en toont meteen de eerste signalen over je trackers, cookies en consent-tool; de volledige lijst volgt in het rapport. De volledige scan opent je site in een echte browser, klikt zelf op weigeren, en meet daarna welke verzoeken en cookies er tóch nog komen.

Controleer je signalen Signalen in plaats van een cijfer

Wat de scan bij naam herkent

Kies een categorie. Je ziet welke diensten FlowCore herkent en waarom die categorie in een GDPR-rapport verschijnt.

Trackers

De scripts die er zijn om je bezoeker te volgen. Staan ze er zonder toestemming, dan is dat het zwaarste signaal in het rapport.

Zonder toestemming weegt dit het zwaarst.
  • Google Analytics
  • Tag Manager
  • Google Ads
  • Meta Pixel
  • Hotjar
  • TikTok Pixel
  • LinkedIn Insight
  • Microsoft Clarity
  • Pinterest Tag
Stap 1 van 2

Welke website wil je op GDPR-signalen controleren?

Start met je domein. Daarna vragen we je e-mailadres om de technische check te starten.

  • Geen account nodig
  • Geen juridisch oordeel
  • Signaal hier in de kaart

Controleer je signalen

Vul je domein en e-mailadres in. Je krijgt geen cijfer maar een signaal, met de eerste bevindingen eronder.

  • Een signaal in plaats van een scoreRisicosignalen, handmatig na te kijken, of geen. Een cijfer zou lezen als “conform”, en dat kan een technische check niet zeggen.
  • De eerste bevindingen, met wat er gevonden isZoals “Geen Set-Cookie-header in de eerste HTTP-respons” of “Privacybeleid gevonden en bereikbaar”. De rest volgt in het rapport.
  • En haar eigen grenzen erbijHet resultaat draagt in de kaart zelf mee wat een statische lezing niet kan zien, zodat een leeg resultaat niet als schone rekening leest.

De check leest de geserveerde HTML van het domein dat je invult en voert geen JavaScript uit: wat pas na het laden of na een klik verschijnt, ziet ze niet. Daarvoor opent de volledige scan je site in een echte browser en klikt zelf op weigeren. Het blijft een technische meting, geen juridisch oordeel: verwerkersovereenkomsten, bewaartermijnen en interne processen ziet geen enkele scan van buitenaf.

Verken het volledige GDPR-rapport

Drie bewijsniveaus maken duidelijk wat in de pagina staat, wat pas na een klik zichtbaar wordt en welke context daarbij hoort.

Wat er in je pagina staatGelezen uit de code die je site verstuurt.
Trackers, en of er toestemming voor is

Staan er volgtechnieken zonder herkende consent-tool, dan is dat een risico en geen opmerking. Staat er wel een tool, dan blijft het na te kijken: aanwezig is niet hetzelfde als werkend.

Ingebedde diensten, bij naam

Video, kaarten, chat, betaling en lettertypes die je pagina bij het laden bij iemand anders ophaalt. Achttien daarvan worden herkend.

Cookies, gesorteerd

Strikt noodzakelijk tegenover de rest, en apart welke er langer leven dan de toestemming waaronder ze gezet zijn.

Formulieren en aangevinkte vakjes

Een vooraf aangevinkt marketingvakje is geen toestemming. Een formulier zonder bereikbaar privacybeleid is er ook een.

Waar je gegevens naartoe gaan

Google Analyticsbuiten de EU
Meta Pixelbuiten de EU
YouTubebuiten de EU
Google Fontsbuiten de EU
Molliein de EU

5 partijen op één pagina, 4 daarvan verwerken buiten de EU. Dat mag, maar dan moet je die partij kunnen noemen en dekken. Het rapport noemt ze bij naam, want een bezoeker kan geen bezwaar maken tegen iemand van wie niemand hem verteld heeft.

Je hebt ze nooit uitgenodigd, en toch staan ze er

Een lettertype van Google, een kaart met de route, een videoblok op je overpagina: stuk voor stuk dingen die iemand ooit heeft ingeplakt omdat ze mooi stonden. Ze halen allemaal iets op bij een ander bedrijf, en dat bedrijf ziet daarbij het IP-adres van je bezoeker.

Het rapport zet ze op een rij en zegt erbij welke buiten de EU verwerken. Niet omdat dat verboden is, maar omdat je ze dan moet kunnen noemen in je privacybeleid, en dat lukt niet met een lijst die je nooit gezien hebt.

De meeste ervan kun je vervangen of zelf hosten. Voor de rest volstaat het dat ze in je beleid staan.

Wat er nog meer aan je pagina gemeten wordt

Veelgestelde vragen over de GDPR-scan

Wat controleert de GDPR- en cookiescan?

De check leest de statische HTML van je homepage en zoekt naar herkende trackers, ingebedde diensten, cookies, een consent-tool en een bereikbare link naar je privacybeleid. De volledige scan doet dat over meerdere pagina’s en laat daarnaast een echte browser je site bezoeken.

Voert de scan JavaScript uit?

De gewone check niet: die leest alleen de code die je server verstuurt, dus wat pas na een klik verschijnt blijft buiten beeld. De volledige scan wel. Daar opent een echte browser je site, kijkt wat er laadt voor er iets aangeklikt is, klikt daarna op weigeren en kijkt opnieuw.

Waarom krijg ik geen percentage of cijfer?

Omdat een cijfer bij dit onderwerp gelezen wordt als een oordeel. Elk punt krijgt daarom een signaal: risico, na te kijken, in orde, of ter info. Zo kan een resultaat zonder risico’s nooit doorgaan voor een bewijs van conformiteit, want dat is het niet.

Is dit een juridisch oordeel over GDPR-conformiteit?

Nee. De scan meet technische signalen: wat er laadt, wanneer, naar wie, en wat er in je privacybeleid staat. Of je organisatie in orde is, hangt ook af van verwerkersovereenkomsten, bewaartermijnen, interne processen en zaken die geen enkele scan van buitenaf kan zien.

Waarom staat mijn consent-tool op "na te kijken" en niet op "in orde"?

Omdat aanwezig niet hetzelfde is als werkend. Uit de code blijkt alleen dat er een banner staat, niet of hij de trackers ook echt tegenhoudt tot iemand ja zegt. Precies dat verschil meet de browserscan in het volledige rapport.

Worden andere pagina’s ook gecontroleerd?

De check bekijkt je homepage. De volledige scan loopt ook de pagina’s af die je zelf aanduidt en noemt in het rapport welke dat waren. Dat is niet overbodig: een pagina met een videoblok of een betaalknop zet andere cookies dan je homepage.

Staat je vraag er niet bij? Stel ze rechtstreeks