Bij xhamster en Pornhub werkt weigeren niet: je oriëntatie wordt gedeeld

Ik heb de vijf grootste pornosites gemeten in drie toestemmingsstanden. Twee van de vijf laten niets naar buiten. Maar Pornhub stuurt de oriëntatie-instelling van je sessie als vast gebruikerskenmerk naar Google Analytics, en xhamster stuurt hem naar een advertentienetwerk, met een Russische server in de keten. In alle drie de standen, ook nadat ik expliciet had geweigerd.

Illustratie: iemand van achteren gezien voor een beeldscherm waarop de logo's van Pornhub, XVIDEOS, XNXX.COM, xHamster en Stripchat staan.

Ik heb de vijf grootste pornosites gemeten in drie toestemmingsstanden: niets aanklikken, expliciet weigeren, accepteren. Bij twee van de vijf maakt die keuze niets uit. Pornhub stuurt up.orientation naar Google Analytics, xhamster stuurt xoc naar zijn advertentienetwerk, en beide doen dat in alle drie de standen. Bij xhamster is er niet eens een banner om op te weigeren.

niets aangekliktexpliciet geweigerdgeaccepteerd
Lees dit eerst. Dit is een meting van 18 juli 2026, vanuit Nederland, in een echte zichtbare browser. Per site drie aparte sessies. In de accept-stand is doorgeklikt en een video gestart, omdat veel advertentietechniek pas laadt als je iets doet. Al het netwerkverkeer is vastgelegd. Ik zie wat de browser verstuurt. Ik zie niet wat de ontvanger daarmee doet, en ook niet wat bedrijven onderling buiten de browser om uitwisselen. Dat verschil benoem ik overal. Meer over de opzet: meet zoals een bezoeker, niet zoals een scanner en netwerkverkeer lezen via HAR-files.

Wat er precies vertrekt

Ik heb van elk uitgaand verzoek de volledige adresregel uitgelezen, veld voor veld, per toestemmingsstand. Niet de naam van de tracker geteld, maar de inhoud gelezen. Dit staat er in.

Wat er weggaatWat het over jou zegt
Pornhub → Google Analytics, in alle drie de standen
up.orientation = straightde oriëntatie-instelling van je sessie, als vast kenmerk van je gebruikersprofiel
up.shorties_orientationdezelfde voorkeur, tweede plek in hetzelfde pakketje
cid = 1626693809.1784357759client-ID, blijft staan tussen bezoeken door
dl en dtde volledige pagina-URL en de volledige paginatitel
sr = 1920x1080, ul = nl-nlscherm en taal, bouwstenen voor herkenning zonder cookie
up.connection_type, up.ispverbindingstype en de naam van je internetprovider
up.login_user = Noof je was ingelogd
xhamster → advertentienetwerk TrafficStars, in alle drie de standen
xoc = straightde oriëntatiekeuze
xu = 6a5b235924a5d7.302812397f0je identifier bij het netwerk
keywordsde volledige paginatitel, inclusief het woord porn
subid_2 = {"page_type":"mainPage","auth":0}welk soort pagina, en of je bent ingelogd
subid_6 = 112:1:b,116:3:c,...de segmenten en testgroepen waarin je bent ingedeeld
Stripchat → eigen hulpdomein eizzih.com
guestIdUniqueeen blijvend gastnummer, ook zonder account
url en referrerwaar je bent en waar je vandaan kwam
xvideos en xnxx
geen enkele externe parameterniets
Eén nuance die voor Pornhub pleit. In hetzelfde pakketje staan gcs=G100 en npa=1: signalen aan Google dat er geen toestemming is en dat er geen gepersonaliseerde advertenties mogen volgen. De vlag staat dus goed. De data gaat alleen wel gewoon weg. Dat is precies het verschil tussen weigeren en niet-verzonden-worden.

Twee van de vijf laten helemaal niets los

Er is een vaste aanname: wie naar een pornosite gaat, levert zijn privacy in. In volume klopt die aanname niet. De verklaring is niet dat pornosites lief zijn voor hun bezoekers. Ze zijn verstoten. De advertentieveiling van Google, de handelsdesks, de merkadverteerders: vrijwel de hele reguliere industrie weigert adult-verkeer. Er is dus geen financiële reden om je bezoek aan honderd bieders te tonen, want er is niemand om aan te verkopen. Hoe die veiling voor gewone sites wél werkt staat in real-time bidding in milliseconden.

De dichte twee

xnxx en xvideos. Drie externe partijen, nul advertentiecookies, nul gedeelde identifiers, geen enkele parameter naar buiten. Samen goed voor miljarden bezoeken per maand. Dit is het bewijs dat het kan.

Het statistieklek

Pornhub. Eigen advertentiesysteem, geen advertentie-ID naar een veiling. Maar de statistiekenlaag stuurt een client-ID plus de oriëntatie-instelling naar Google, als vast kenmerk van je profiel.

De doorgever

xhamster. Elf externe partijen. Vier identifier-delingen zonder toestemming, met de oriëntatiekeuze en de paginatitel erbij. Eén ontvanger draait op een server van de Russische hoster Selectel.

SiteExterne partijenCookiesGedeelde ID'sZonder toestemmingOriëntatie mee
xnxx.com3000nee
xvideos.com3000nee
pornhub.com9100ja, Google
stripchat.com99532nee
xhamster.com11294ja, TrafficStars

"Gedeelde ID's" telt events waarbij een identificatienummer aantoonbaar aan een derde partij werd doorgegeven, en telt de client-ID van een statistiekendienst dus niet mee. Alle aantallen komen uit de schone meting, zonder doorkliks, gesommeerd over de drie standen.

Bij xhamster valt er niets te weigeren

xhamster gedraagt zich zoals iedereen dénkt dat pornosites zich gedragen. Negen gedeelde-identifier-events, waarvan vier zonder toestemming. En er was geen cookiebanner. In geen van de drie standen viel er iets aan te klikken. De identifiers vertrokken dus niet ondanks een weigering, maar zonder dat weigeren mogelijk was.

xhamster.comalle 3 standen
TrafficStarstsyndicate.com · NL/DE · 3 events
uuidksinc.netNL · 3 events · zelfde nummer
cm.pxltag.com212.41.11.107 · Selectel, RU · cookie + 3 events
De keten. Hetzelfde nummer gaat in dezelfde beweging naar twee partijen. Dat is een cookie-match: vanaf dat moment weten twee bedrijven dat hún nummer bij dezelfde persoon hoort, en kunnen ze uitwisselen zonder dat jouw browser er nog aan te pas komt. Serverlocatie geverifieerd via het RIPE-register.

Het domein cm.pxltag.com wijst naar 212.41.11.107, volgens RIPE onderdeel van het netwerk van Selectel, een grote Russische hostingprovider. Het endpoint zette een cookie met een looptijd van een jaar. Dat is geen toeval: hoe gevoeliger de context, hoe langer de identifier meegaat.

Wat een cookie-match niet bewijst. Herkenning is geen bod. Dat twee partijen elkaars nummer kennen betekent niet dat er geld of data over tafel ging tijdens mijn meting. Zie een cookie-match bewijst herkenning, geen bod.

Dezelfde categorie, vijf verschillende antwoorden

xhamster.com
11 externe partijen · 9 gedeelde ID's · 4 zonder toestemming
stripchat.com
9 externe partijen · 95 cookies · 3 gedeelde ID's
pornhub.com
9 externe partijen · 0 gedeelde ID's · oriëntatie naar Google
xvideos.com
3 externe partijen · niets naar buiten
xnxx.com
3 externe partijen · niets naar buiten

Dat is het punt van deze meting. Vijf sites in precies dezelfde branche, met precies dezelfde beperkingen, en toch vijf verschillende antwoorden. xnxx en xvideos bewijzen dat een pornosite van deze omvang kan draaien zonder één parameter naar buiten te sturen. Alles wat de andere drie wél doen, is dus een keuze en geen technische noodzaak.

Op de meeste sites bestaat het profiel uit wat je las of kocht. Hier bestaat het uit een voorkeur die onder artikel 9 van de AVG valt.

Voor mij stond de instelling op straight, de standaardwaarde. Het punt is niet die waarde. Het punt is dat het veld überhaupt meegaat, want bij iemand die de instelling wél verandert, vertrekt er iets heel anders.

Bezoekgegevens van een pornosite raken aan seksueel gedrag, en dat is onder de AVG een bijzondere categorie: de zwaarst beschermde soort persoonsgegevens, waarvoor het uitgangspunt een verwerkingsverbod is. Voor het meekijken op zulke sites bestaat vrijwel geen rechtvaardiging. Dat maakt de vier events zonder toestemming bij xhamster, en het oriëntatieveld bij Pornhub, juridisch zwaarder dan een vergelijkbaar aantal trackers op een willekeurige webshop.

Wat een ontvanger hiermee kan doen is niet hypothetisch. De segmentcodes die xhamster meestuurt zijn indelingen: adverteerders kopen geen individuen, ze kopen groepen. Zodra jouw nummer aan een groep hangt, ben je adresseerbaar, ook elders. En als één van de partijen jouw nummer ooit aan een e-mailadres kan verbinden, doordat je ergens anders inlogt, is het profiel niet langer anoniem.


Hoe ik heb gemeten

Vijf sites (pornhub.com, xvideos.com, xnxx.com, xhamster.com, stripchat.com), gemeten op 18 juli 2026 vanuit Nederland, in een echte zichtbare browser en dus geen kale headless-scan. Per site drie aparte sessies. Al het netwerkverkeer is vastgelegd en geanalyseerd op ontvangers, cookies en gedeelde identifiers.

Hoe ik de inhoud van de requests heb bepaald

De parameters komen uit de vastgelegde adresregels van elk uitgaand verzoek, uitgesplitst per veld en per toestemmingsstand. Er is niets afgeleid uit de naam van een tracker of uit wat een leverancier zegt te doen. Wat in de tabellen staat, stond letterlijk in het verkeer. Lange waarden zijn afgekapt, en de naam van mijn internetprovider is weggelaten omdat die niets over de sites zegt. Waarom ik geen conclusies trek uit alleen een naam in de code: een naam in de code is nog geen tracker.

Twee metingen, één bewijsbasis

Naast de diepe meting draaide een schone controlemeting zonder doorkliks. Alle aantallen komen uit die schone meting, zodat advertenties van tussenpagina's niet aan de sites zelf worden toegeschreven. Identifier-attributie loopt via de paginastructuur van de opname, niet via de referer-header, die door de meetopstelling wordt vervormd.

Server-locaties

Elke locatie in dit artikel is bepaald met een actuele geolocatiedatabase en daarna geverifieerd tegen het RIPE-register, dus tegen de registratie van het IP-blok zelf. Voor cm.pxltag.com wijzen beide bronnen naar Selectel. Waarom die dubbele controle nodig is: een landlabel is zo oud als de database die het gaf.

Wat dit onderzoek niet zegt

"Niet waargenomen" is geen bewijs van afwezigheid: server-side uitwisseling tussen bedrijven valt buiten het zicht van een browsermeting. De meting betreft de webversies vanaf een Nederlands IP zonder ingelogde accounts. Apps en ingelogde omgevingen kunnen zich anders gedragen. En één meetdag is een momentopname. Zie ook een verzoek zonder cookie bewijst niets.

Meting en analyse met de BeforeYouMick forensische scanner, schone meting in drie toestemmingsstanden. Bewijsmateriaal: netwerkopnamen en ontvanger-dossiers, run 2026-07-18, met SHA256-provenance. Server-locaties geverifieerd via RIPE RDAP.

← terug naar artikelen