"respectVisitorsPrivacy": false — wat staat er écht in de Kiesraad-config?

Op kiesraad.nl draait Piwik PRO via CNAME-cloaking. Vijf tracking-cookies vóór toestemming, geen cookiebanner. In de config staat letterlijk respectVisitorsPrivacy false.

Code-snippet op zwarte achtergrond: "respectVisitorsPrivacy": false,
Eén regel uit de Piwik PRO-config op kiesraad.nl.

Er zijn van die regels die geen interpretatie nodig hebben.

Op de site van De Kiesraad — de onafhankelijke commissie die de organisatie en uitslagen van de Nederlandse verkiezingen bewaakt — laadt de tracking-infrastructuur met deze configuratie:

"respectVisitorsPrivacy": false,

Niet eens een retorische vraag. Geen abstracte tracker-flow. Eén veld in een config, expliciet ingesteld op false.

Wat de scan vond

Bij elk bezoek aan kiesraad.nl, vóór enige toestemming, zonder cookiebanner:

5 tracking-cookies geplaatst:

Tracker geladen: statistiek.rijksoverheid.nl → Piwik PRO.

Maar statistiek.rijksoverheid.nl is geen Rijksoverheid-server. Via DNS:

statistiek.rijksoverheid.nl  →  rijksoverheid.piwik.pro

Klassieke CNAME-cloaking: het subdomein lijkt first-party (rijksoverheid.nl), maar resolved naar een externe Piwik-tenant. De browser ziet een first-party cookie; tracker-blokkers herkennen geen Piwik-domein. Identiek aan wat de Belastingdienst doet met Adobe.

Daarbij: 6 POST-requests met body naar statistiek.rijksoverheid.nl (Piwik-ingest) tijdens een gewone pagina-load. Data wordt actief verzonden, niet alleen geladen.

Waarom dit ertoe doet

De Kiesraad is geen commerciële uitgever. Het is het orgaan dat:

Wie het verkiezingsproces wil snappen, of wie wil weten waar ze moeten stemmen, gaat naar kiesraad.nl. Dat bezoek wordt nu zonder toestemming gelogd en met persistente identifier doorgegeven aan een tracking-platform.

Beleidscontext

Twintig maanden later staat de truc nog steeds aan op de Kiesraad-site. Met letterlijk respectVisitorsPrivacy: false als configuratie-waarde.

Wat er moet gebeuren

  1. Trekker uit. Geen Piwik PRO op kiesraad.nl tot er een geldige rechtsgrondslag en een functionele consent-flow is.
  2. CNAME-cloaking weg uit het Rijksoverheid-DNS-bestand. Een *.rijksoverheid.nl-subdomein dat extern resolved is een misleiding van de bezoeker.
  3. Documenteer per overheidssite welke trackers actief zijn, naar welke partij ze versturen, en onder welke rechtsgrondslag. Publiek leesbaar, met datum.
  4. Honor de Kamerbrief. De toezegging “geen tracking ongeacht toestemming” is van september 2023. Het is mei 2026.

De volledige scan-output (BeforeYouMick v3.8, gemeten 14 mei 2026) is op aanvraag beschikbaar.

← terug naar artikelen