
In de koffer zitten geen namen en geen gezichten, maar herkenningsnummers. Het nummer op het kaartje in de Chinese hand, c2df881b-099e, is het begin van het nummer dat ik op 18 juli werkelijk heb gemeten. De Russische hand trekt zich terug en houdt zijn kaartje vast: nieuwe koppelingen zijn gestopt, de koppeling die er al lag loopt door tot juli 2027. Er gaat in dit beeld geen geld om, want een betaling is niet vastgesteld.
| Bevinding | Wat er is vastgesteld | Wederhoor |
|---|---|---|
| Wat er gebeurt | Klikt u op Akkoord, dan krijgt uw browser binnen een seconde een trackingnummer dat een jaar geldig blijft. Dat nummer gaat door naar een handelsplatform. | gemeten |
| Wie het gaf | Een bedrijf met het merk Between Digital, op een adres in Moskou. | gemeten |
| Wat er is gebeurd | Na mijn vragen werd die partij uit het toestemmingsvenster gehaald. Nagemeten in de toestemmingscode: van 117 getoonde vendors naar 116. | erkend |
| Wat er niet is gebeurd | Uit de verkooplijst is hij niet gehaald. Daar staat hij sinds april 2022, als DIRECT, wat betekent: dit beheert de uitgever zelf. | erkend |
| De onjuiste vermelding | "Wij stellen vast dat de aanduiding DIRECT ten onrechte in het bestand was opgenomen. Wij kunnen niet nagaan op wiens verzoek dit is opgenomen." | erkend |
| De overige 300 regels | Gevraagd wat een onjuiste vermelding zegt over de rest van de lijst. Geen antwoord, alleen de toezegging het bestand door te nemen. | onbeantwoord |
| Wat blijft staan | De koppeling die al gelegd was, is niet teruggedraaid. "Wij hebben dan ook geen verzoek gedaan om gegevens te verwijderen." Die loopt tot juli 2027. | erkend |
| Wanneer het stopte | Gevraagd naar datum en tijdstip. Antwoord: "onzes inziens niet relevant". Mijn dagelijkse metingen wijzen op 21 of 22 juli. | onbeantwoord |
| Temu | Mag volgens Mediahuis via deze website niets ontvangen, maar kreeg in vijf van vijf metingen een trackingnummer plus uw volledige toestemmingscode. Geen termijn, geen maatregel. | onderzoek |
| Weigeren | De eerste laag van het venster heeft geen weigerknop. Mediahuis, op die vraag: "Dat klopt." | erkend |
| Toelating van partijen | "Er vindt over het algemeen geen diepgaand onderzoek plaats naar concernverhoudingen achter een IAB-vendor." Vier dagen eerder: er wordt beoordeeld of een partij "voldoende betrouwbaar" is. | erkend |
Waar dit over gaat, in gewone woorden
U klikt op Akkoord
U opent De Telegraaf. Er verschijnt een venster met een blauwe knop waarop Akkoord staat. U klikt, want u wilt het nieuws lezen.
Een knop om te weigeren is er niet. Dat is geen indruk van mij: op die vraag antwoordt Mediahuis met twee woorden, “Dat klopt”. In maart mat ik hetzelfde venster al, en toen bleek weigeren ook op andere sites niet te doen wat het belooft.
U krijgt een trackingnummer
Binnen een seconde daarna geeft een advertentiebedrijf uw browser een nummer. Niet uw naam, geen adres, gewoon een nummer:
c2df881b-099e-52c7-8b0a-2d22e1511a7a
Dat nummer blijft een jaar op uw apparaat staan en werkt als een trackingnummer: een code waarmee dat bedrijf u herkent, keer op keer. Waar dat bedrijf u daarna ook tegenkomt, het weet: dit is dezelfde persoon als toen.
Uw nummer wordt doorgegeven
Datzelfde nummer gaat door naar een handelsplatform, zodat twee bedrijven kunnen afspreken dat zij het over dezelfde bezoeker hebben. Wat zij los van elkaar over u weten, kunnen ze daarna samenvoegen.
Wie is dat bedrijf?
Het voert het merk Between Digital en zit op een adres in Moskou. Toen ik daar vragen over stelde, haalde Mediahuis die partij binnen zes dagen uit het venster waarin ú toestemming geeft.
Dat lijkt een oplossing. Dat is het niet, en daar gaat dit stuk over.
De tweede lijst, die niemand kent
Naast het toestemmingsvenster bestaat er een tweede lijst. Elke uitgever publiceert een openbaar bestand waarin staat welke bedrijven zijn advertentieruimte mogen verkopen. Dat bestand bestaat om fraude tegen te gaan.
In dat bestand van De Telegraaf staat dat Russische bedrijf er nog steeds in, en wel met de aanduiding DIRECT. Die aanduiding betekent in de standaard: deze verkoopaccount beheert de uitgever zelf.
| Uit het toestemmingsvenster | weggehaald, zes dagen na mijn eerste vraag |
| Uit de verkooplijst | niet weggehaald, staat er sinds april 2022 |
| Aantal titels waarin die regel staat | zeven |
| Stand vanmiddag, 17.44 uur | onveranderd |
En toen erkende de uitgever iets
Op mijn vragen daarover antwoordde Mediahuis deze week dat die aanduiding er ten onrechte stond, en dat niet is na te gaan wie hem heeft aangeleverd.
Het bestand dat moet garanderen dat er niet met de advertentieruimte van De Telegraaf wordt gesjoemeld, bevatte vier jaar lang een verklaring die niet klopte.
En de uitgever kan niet reconstrueren hoe die erin kwam. Dat is de kern van dit stuk.
Vrijdagochtend, 12.07 uur. De mail komt binnen van de Legal Director van Mediahuis Nederland. Twintig vragen, alle twintig beantwoord, keurig binnen de termijn. Halverwege staat de zin waar het om gaat:
“Hoewel op dit moment geen definitieve conclusies kunnen worden getrokken over de aard en omvang van eventuele banden met Rusland en de mogelijke gevolgen daarvan, hebben wij uit voorzorg besloten Between Exchange als vendor uit het Consent Management Platform (CMP) te verwijderen, totdat hierover meer duidelijkheid bestaat.”
Zes dagen eerder had ik gevraagd waarom bezoekers van telegraaf.nl worden herkend door een advertentiebedrijf met een vestiging in Moskou. Nu was dat bedrijf weg.
Ik heb het diezelfde middag zeven keer nagemeten. Het klopt.
En toen haalde ik het bestand op waarin De Telegraaf zelf publiceert welke bedrijven zijn advertentieruimte mogen verkopen. Regel 57 en 58:
betweendigital.com,44937,RESELLER
betweendigital.com,43910,DIRECT
DIRECT betekent in die standaard: de uitgever beheert deze verkoopaccount zelf.
Eerder in diezelfde mail, in het antwoord op mijn eerste vraag, stond: “Between Digital is ons niet bekend.”
Dat heb ik voorgelegd, met zes andere punten. Mediahuis vroeg uitstel, kreeg dat, en antwoordde op dinsdag 28 juli om 16.02 uur. Niet meer via Legal, maar via de Product Manager Monetization Platforms. Het antwoord op dit punt luidt:

De vraag die ik stelde op 24 juli, en het antwoord dat op 28 juli kwam.
“Ten aanzien van de twee door u genoemde regels stellen wij vast dat de aanduiding DIRECT bij betweendigital.com ten onrechte in het bestand was opgenomen. Er is geen sprake van een directe relatie zoals deze aanduiding suggereert. Wij kunnen niet nagaan op wiens verzoek dit is opgenomen.“
Wij kunnen niet nagaan op wiens verzoek dit is opgenomen.
Daarmee erkent de uitgever twee dingen tegelijk. Dat er vier jaar lang een onjuiste verklaring in zijn eigen anti-fraudebestand stond. En dat hij niet kan achterhalen hoe die er is gekomen. Het bestand dat moet aantonen wie geautoriseerd is, wordt gevuld met opgaven van de partijen die geautoriseerd willen worden.
In dezelfde mail staat waarom dat laatste zo is:
“De ads.txt vervult een autorisatie- en anti-fraudefunctie: de regels worden grotendeels door onze demand partners aangeleverd en door ons in het bestand opgenomen, zodat kopers kunnen verifiëren via welke accounts onze inventory legitiem wordt verkocht.”
Het bestand dat moet aantonen wie geautoriseerd is, wordt gevuld met opgaven van de partijen die geautoriseerd willen worden.
Wat dit niet is
Voordat u verder leest: dit is wat ik niet heb vastgesteld. Die grens hoort vooraan te staan, niet achteraf in een voetnoot.
| Wat ik niet heb vastgesteld | Wat ik wel zag |
|---|---|
| Gegevens die naar Rusland gaan | De cookie werd gezet met de waarde dc=lux1, wat op een Luxemburgs datacentrum wijst |
| Een bod van dit bedrijf | Nul biedingen in 82 geschikte videoveilingen, over meerdere dagen en dagdelen |
| Overheidssurveillance | Niets van die aard waargenomen |
| Wie Toneko Holdings vandaag bezit | Wel wie het tot september 2023 in Moskou bezat, uit het staatsregister |
Wat wél is vastgesteld, is herkenning. Niet handel. Voor de omvang van wat er bij één bezoek aan partijen wordt doorgegeven, zie de meting waarin 138 bedrijven gegevens van één bezoeker kregen.
Wat er gebeurt als u op Akkoord klikt
Eén seconde na Akkoord

De keten van één klik, gemeten op telegraaf.nl op 18 juli 2026 met een verse browser. Het nummer dat het ene bedrijf plaatst, is exact het nummer dat naar het volgende gaat.
Je opent De Telegraaf. Er verschijnt een venster. Je klikt Akkoord, zoals bijna iedereen, en je gaat lezen.

Wat er daarna gebeurt duurt korter dan het wegklikken zelf. Ruim elfhonderd
netwerkverbindingen, en ruim vierhonderdzeventig keer wordt er een cookie gezet. Eén van die verbindingen gaat naar
ads.betweendigital.com. Je browser stuurt je toestemmingsstring mee en een nummer,
bidder_id=43092.
De server antwoordt met drie cookies. Eén heet tuuid:
c2df881b-099e-52c7-8b0a-2d22e1511a7a
Houdbaarheid: 365 dagen.
Een fractie later gaat er een verzoek naar x.bidswitch.net, een handelsplatform voor
advertentieruimte. Daarin staat:
user_id=c2df881b-099e-52c7-8b0a-2d22e1511a7a
Hetzelfde nummer.
Dat is een cookie-match. Twee bedrijven leggen vast dat zij het over dezelfde bezoeker hebben, zodat ze kunnen samenvoegen wat ze los van elkaar over jou weten zodra er een veiling komt. Eén klik op Akkoord opent daarmee een markt die veel verder reikt dan de site die het vraagt. Niet je naam wordt gedeeld. De mogelijkheid je te herkennen wordt gedeeld, en die is een jaar geldig.
Dit is geen bod en geen advertentie. Het is een handdruk, en een cookie-match bewijst herkenning, geen bod. Ik heb tweeëntachtig geschikte videoveilingen op telegraaf.nl gemeten, over meerdere dagen en dagdelen, en in geen daarvan bood dit bedrijf. Herkenning is niet hetzelfde als handel. Wat ik zag was de herkenning.
Wat er over jou meegaat
Mediahuis heeft laten zien wat er in zo’n biedverzoek staat, en dat is meer openheid dan gebruikelijk. Dit gaat er per veiling mee:
| Wat | Wat dat over u zegt |
|---|---|
| Uw IP-adres | ongeveer waar u bent, en welke aansluiting u gebruikt |
| Volledige browserstring | welk apparaat, besturingssysteem en browserversie |
| Schermafmetingen | hoe uw scherm eruitziet, bruikbaar om u te herkennen |
| Pagina-URL, nieuwssectie, artikelcategorie | wat u op dit moment leest |
| Twee herkenningsnummers uit de advertentiewereld | dat u dezelfde bent als de vorige keer |
| De volledige toestemmingscode | waarvoor u toestemming gaf, en aan wie |
| Segment-ID’s uit het doelgroepsysteem | in welke publieksgroep u bent ingedeeld |
Er staat ook een prijs bij: een minimumbod van 0,1662 per duizend vertoningen.
Over die segment-ID’s schrijft Mediahuis dat ze buiten de eigen omgeving betekenisloos zijn. Dat kan kloppen voor de betekenis.
Voor de herkenning maakt het niets uit.
Een nummer dat stabiel is en meegaat naar elke ontvanger is een sleutel, ook wanneer alleen de uitgever weet welk slot erbij hoort.
En weigeren?
Ik vroeg of de eerste laag van het toestemmingsvenster een weigermogelijkheid biedt die even eenvoudig bereikbaar is als de knop om te aanvaarden. Het antwoord:
“Het weigeren van toestemming kan op eenvoudige wijze via de knop ‘stel voorkeuren in’.”
Kijk nog eens naar het venster bovenaan dit stuk. Aanvaarden is één klik op een blauwe knop. Weigeren bestaat niet; er is alleen een grijze knop naar een scherm eronder, en geen weigerknop is geen keuze. Het venster dat uw keuze zou moeten vastleggen is zelf een schakel in dezelfde keten.
Dit is geen eigenaardigheid van deze ene site. Bij xHamster en Pornhub mat ik dat weigeren evenmin deed wat het beloofde, en op overheidssites bleek de eigen richtlijn stilletjes verdwenen.

Twee woorden, en daarmee is de vraag beantwoord.
Dat is dan ook niet alleen mijn oordeel. De Autoriteit Persoonsgegevens schrijft het in haar vuistregels voor cookiebanners letterlijk voor:
“U mag die vrijheid niet belemmeren door het weigeren van cookies moeilijker te maken. Zet de knoppen voor weigeren en accepteren dus op dezelfde laag. Dat betekent dat iemand niet hoeft door te klikken om te weigeren, als dat voor (alles) accepteren ook niet hoeft. Bied dus niet maar een van de opties op de eerste laag aan.”
En: “Het weigeren van cookies moet niet meer kliks vragen dan het accepteren.”
Bron: Autoriteit Persoonsgegevens, Heldere cookiebanners.
Hier wordt het interessant, want Mediahuis volgt wel degelijk een standaard: het toestemmingsraamwerk van de advertentiebranche, het IAB Europe TCF. En dat raamwerk vraagt in zijn minimumeisen voor de eerste laag precies twee knoppen: één om toe te stemmen, en één om naar de instellingen te gaan. Een weigerknop op de eerste laag is daar niet vereist. Het venster van De Telegraaf is dus exact het minimum van de branchestandaard.
Dat verschil laat de standaard zelf staan, met een zin die weinig ruimte laat:
“These minimum requirements are intended to align with legal requirements of EU privacy and data protection law. In the event of a conflict between applicable EU law and Appendix B, the law prevails.“
Bron: IAB Europe, Transparency & Consent Framework Policies, Appendix B.
Wie Between Digital is, en wie Between Exchange
“Ons niet bekend”
Op 18 juli legde ik Mediahuis twintig vragen voor. De tweede luidde: is Mediahuis ermee bekend dat Between Digital zich presenteert als een Russische advertentieonderneming met een vestiging in Moskou?
Het antwoord van 24 juli begint met een ontkenning:
“Between Digital is ons niet bekend. Between Exchange is daarentegen wel als vendor toegelaten op Telegraaf.nl.”
Between Exchange is vendor 724 in het Europese toestemmingsregister, met rechtspersoon Toneko Holdings Limited in Limassol op Cyprus. Bij internationale doorgifte staat in dat register: nee.
Het onderscheid houdt drie keer geen stand.
Eén. Elke partij in dat register moet deponeren wat hij op je apparaat opslaat. Between Exchange deponeert dit:
identifier: dc domain: *.betweendigital.com houdbaarheid: 365 dagen
identifier: tuuid domain: *.betweendigital.com houdbaarheid: 365 dagen
identifier: ut domain: *.betweendigital.com houdbaarheid: 365 dagen
De verklaring noemt er vijf in totaal, alle vijf op datzelfde domein en alle vijf 365 dagen.
Exact de drie cookies die ik in mijn browser aantrof, op exact dat domein. De partij die Mediahuis wél kent, verklaart zelf dat betweendigital.com haar eigen infrastructuur is.
Twee. Mediahuis onderbouwt de scheiding met een verwijzing naar de website van Between Digital zelf:
“Volgens de informatie op de website van Between Digital opereren beide partijen echter zelfstandig en onafhankelijk van elkaar (https://betweendigital.ru/about/).”
Ik heb die pagina gelezen. Er staan drie bedrijven op, onder elkaar:
Between Exchange ООО «Битвин Эксчейндж»
ViHub ООО «Вихаб»
Between Digital ООО «ССП Нетворк»
Met één adres eronder: Bolsjoj Ovtsjinnikovski 16, Moskou. En de zin waarvan Mediahuis de tweede helft citeert, begint met de mededeling dat de leiding van deze bedrijven in 2016 besloot de krachten te bundelen. De bron die de scheiding moet bewijzen, noemt ze in één adem, op één adres, onder één samenwerking. En noemt Between Exchange daar bij zijn Russische rechtspersoonsnaam.
Drie. En dan het register.
Het nummer dat twee keer voorkomt
Toneko Holdings Limited staat in het Cypriotische handelsregister onder nummer HE 329496.

Datzelfde nummer staat in het Russische staatsregister. In de wijzigingshistorie van OOO SSP Network in Moskou, de vennootschap achter het merk Between Digital, staat bij 11 september 2023: uit het register verwijderd, de inschrijving van oprichter TONEKO HOLDINGS LIMITED.

De rechtspersoon die Mediahuis toeliet, stond tot september 2023 ingeschreven als deelnemer in het Moskouse bedrijf waarvan Mediahuis zegt het niet te kennen. Welk deel zij hield, staat niet in de openbare gegevens.
Daarna ging het belang naar een privépersoon en vervolgens, op 27 maart 2024, naar OOO Bitvin Exchange, dat het merk Between Exchange voert. Vandaag is dat bedrijf de enige deelnemer in SSP Network, met honderd procent. Zo’n Russische vennootschap kent geen aandelen maar deelnemingsrechten; het register noteert honderd procent.

Hier is precisie nodig, want twee verschillende rechtspersonen dragen dezelfde merknaam. De vendor die Mediahuis toeliet is Toneko Holdings Limited op Cyprus. De partij die sinds maart 2024 voor honderd procent deelneemt in SSP Network is OOO Bitvin Exchange in Moskou. Beide voeren het merk Between Exchange. Het merk dat Mediahuis wél kent, bezit dus het merk dat Mediahuis niet kent. Of achter die twee rechtspersonen dezelfde eigenaren schuilgaan, is uit openbare bronnen niet vast te stellen: de aandeelhouders van Toneko staan achter een betaalmuur van het Cypriotische register.
Vier jaar in de verkooplijst
Elke uitgever publiceert een bestand dat ads.txt heet, met daarin welke partijen zijn advertentieruimte mogen verkopen. Het is bedoeld tegen fraude. Mediahuis noemt het in hetzelfde antwoord “primair een autorisatie- en anti-fraudemechanisme”.
Dat bestand van telegraaf.nl heb ik op 24 juli om 11.11 uur opgehaald. Driehonderdnegen
regels, versie v1.207, afgesloten met contact=adtech@mediahuis.nl,
ownerdomain=mediahuis.nl en managerdomain=mediahuis.nl. Op regel 57 en 58:
betweendigital.com,44937,RESELLER
betweendigital.com,43910,DIRECT
De server meldde erbij: laatst gewijzigd op 14 juli, vier dagen voordat ik mijn vragen stelde.
Dat bestand staat niet alleen op telegraaf.nl. Op 28 juli om 17.44 uur: ruim anderhalf uur na de tweede reactie van Mediahuis, heb ik het opgehaald bij zeven titels van de uitgever. Alle zeven droegen exact hetzelfde bestand, tot op de regel:
telegraaf.nl 309 regels v1.207 regel 57 en 58 betweendigital
noordhollandsdagblad.nl 309 regels v1.207 regel 57 en 58 betweendigital
haarlemsdagblad.nl 309 regels v1.207 regel 57 en 58 betweendigital
leidschdagblad.nl 309 regels v1.207 regel 57 en 58 betweendigital
ijmuidercourant.nl 309 regels v1.207 regel 57 en 58 betweendigital
gooieneemlander.nl 309 regels v1.207 regel 57 en 58 betweendigital
limburger.nl 309 regels v1.207 regel 57 en 58 betweendigital
Regel voor regel identiek, op de eerste regel na, waarin elke titel zijn eigen naam draagt.
Alle zeven met ownerdomain=mediahuis.nl en contact=adtech@mediahuis.nl, alle zeven met
een wijzigingsdatum van 14 juli, binnen dezelfde minuut. Eén bestand, zeven merken, één
onjuiste regel.
Ter vergelijking: NRC, ook van Mediahuis, publiceert een eigen ads.txt van drie regels waarin die partij niet voorkomt. Het gedeelde bestand is dus een keuze, geen automatisme.
Het Internet Archive bewaart oudere versies van dat bestand. Daaruit blijkt hoe lang die regel er staat:
17 mei 2021 55 regels geen betweendigital
14 april 2022 65 regels betweendigital.com, 43910, DIRECT
en daarna in elke volledige versie, tot vandaag
Ruim vier jaar dus, met de aanduiding die volgens de standaard betekent dat de uitgever de verkoopaccount zelf beheert. De specificatie schrijft daarbij: “This tends to mean a direct business contract between the Publisher and the advertising system.”
In diezelfde periode gebeurde er nog iets. De internationale site betweenx.com voerde op 30 oktober 2021 nog het adres “16 Bolshoy Ovchinnikovsky lane, Moscow, Russia, 115184” en het telefoonnummer +7 495 374 51 95. Exact het adres en het nummer die betweendigital.ru vandaag voert. Op 18 januari 2022 stond er nog een regel die aan duidelijkheid niets te wensen overlaat:
#1 Independent SSP in Russia
Tussen 12 en 14 maart 2022 verdwenen het Moskouse adres, het telefoonnummer en die regel van de site. De opname van 12 maart bevat ze nog, die van 14 maart niet meer. Op de contactpagina van 21 april 2022 staan Limassol, New York en Guayaquil; Moskou niet meer. Krap twee maanden, zonder aankondiging. De scheiding werd uitgevoerd door tekst te wissen.
In het archief van diezelfde site staat bovendien hoe het bedrijf zichzelf beschreef:
“Between Exchange Group was established in 2016 by a merger of four companies: Between Digital, RTB-Media, ViHub, and Intency.”
Dat is de partij die Mediahuis wél kent, die in haar eigen archief schrijft dat zij is ontstaan uit een fusie waarvan Between Digital deel uitmaakte.
Terwijl het bedrijf Rusland van zijn website haalde, kwam het in de verkooplijst van De Telegraaf te staan.
Wat Mediahuis daarover zegt, en wat er daarna gebeurde
Op 28 juli erkent de uitgever dat de aanduiding niet klopte, en zegt hij twee dingen toe:
“Wij zullen naar aanleiding van deze bevinding het ads.txt zorgvuldig doornemen om eventuele andere onvolkomenheden te corrigeren.”
“Nu Between Exchange niet langer in ons CMP is opgenomen, zullen wij beide betweendigital.com-regels uit de ads.txt van de betrokken websites verwijderen.”
Dat is een toezegging in de toekomende tijd, zonder datum. Ik heb daarom gemeten wanneer die zou zijn uitgevoerd. Om 16.57 uur: 55 minuten na de mail, was het bestand onveranderd. Om 17.44 uur: na anderhalf uur, ook. Bij alle zeven titels, met dezelfde controlehash als op 24 juli en dezelfde wijzigingsdatum van 14 juli.
Dat is geen verwijt: een toezegging voor de nabije toekomst hoeft niet binnen een middag te
zijn nagekomen. Het is een tijdlijnfeit. Op het moment dat u dit leest kan het bestand wel
zijn aangepast, en of dat is gebeurd is voor iedereen te controleren op
https://www.telegraaf.nl/ads.txt, regel 57 en 58.
Wat niet is toegezegd, is een antwoord op de vraag die eronder ligt. Ik had gevraagd: als deze aanduiding onjuist is, wat zegt dat dan over de betrouwbaarheid van de overige driehonderd regels, waarvan u schrijft dat ze inzichtelijk maken welke partijen geautoriseerd zijn? Op die vraag komt geen antwoord, alleen de toezegging het bestand door te nemen.
De partijen die niemand heeft aangeraakt
Zeven metingen op 24 juli, na de maatregel. Dit draait er nog, per bezoek:
| Partij | Oorsprong | Verzoeken per bezoek | Aangetroffen in |
|---|---|---|---|
| Temu | China | ongeveer 6 | 7 van 7 metingen |
| Baidu MediaGo | China | ongeveer 3 | 7 van 7 metingen |
| Pangle, van ByteDance | China | ongeveer 1 | 5 van 7 metingen |
| Outbrain | Israël, nu Delaware | ongeveer 7 | 7 van 7 metingen |
| Aniview | Israël | ongeveer 4 | 7 van 7 metingen |
| Connatix | niet vastgesteld | incidenteel | 3 van 7 metingen |
| Between Digital | Rusland | 0 | verwijderd |
Geen van deze zes is aangeraakt. Ze stonden er op 18 juli en ze staan er op 24 juli, in dezelfde aantallen.
Outbrain alleen al is per bezoek actiever dan de partij die vanwege buitenlandse banden werd verwijderd.
Over die zes partijen is in twee reacties en achtentwintig antwoorden geen enkele vraag gesteld, en dus ook geen enkel antwoord gegeven. Alleen over Temu is doorgevraagd, en dat deed ik zelf.
Temu
Temu kent u van de reclames. De Chinese webwinkel van PDD Holdings, waar alles bijna niets kost.
Temu staat niet in het toestemmingsvenster van De Telegraaf. Mediahuis schrijft het zelf:
“Temu is niet opgenomen als vendor in het CMP van Telegraaf.nl en verkrijgt dus via deze website geen toestemming om cookies te plaatsen of gegevens te verwerken.”
En de uitgever schrijft er de regel bij die dan geldt:
“De SSP’s waarmee Mediahuis werkt zijn verplicht de toestemmingsinformatie (de ‘consent string’) ongewijzigd door te sturen en, indien er geen juridische verwerkingsgrondslag is voor de betreffende vendor, moet de SSP het bid request blokkeren of de persoonsgegevens daarin volledig anonimiseren.”
Dat is de norm zoals Mediahuis die zelf formuleert. De tekst van het framework waarnaar de uitgever verwijst, is overigens strenger en anders: die verbiedt doorgifte aan een partij zonder grondslag, en spreekt niet over anonimiseren als alternatief. Hoe dan ook richt die regel zich tot de tussenhandelaren, niet tot de uitgever.
Wat de meting laat zien
Op 24 juli, een half uur ná die brief, deed mijn browser dit in alle zeven metingen:
https://www.temu.com/api/adx/cm/pixel-opera
?adx_uid=b82420476af6e144
&gdpr=1
&gdpr_consent=CQn2q4AQn2q4AAHABBENCoFgAP_gAAAAABpYMPJBxC4cQWFCM...
Een herkenningsnummer en de volledige toestemmingsstring. Niet geblokkeerd, niet geanonimiseerd.
Die toestemmingscode is geen onschuldig technisch veld. Het Hof van Justitie van de Europese Unie heeft er in 2024 uitdrukkelijk over geoordeeld, in een zaak tegen IAB Europe, de brancheorganisatie achter precies het raamwerk waar Mediahuis zich op beroept. De uitkomst: zo’n tekenreeks is zélf een persoonsgegeven, zodra hij met redelijke middelen aan een gebruiker gekoppeld kan worden, bijvoorbeeld via het IP-adres dat er automatisch bij meegaat.
Bron: Hof van Justitie EU, 7 maart 2024, zaak C-604/22, IAB Europe. Het Brusselse hof bevestigde dat op 14 mei 2025 en liet de boete van 250.000 euro in stand.
En temu.com beantwoordde elk van die verzoeken met een eigen cookie, ongeveer zes per bezoek:
api_uid=CnEwB2pjQb9sv81tjhD8Ag==; Secure; Path=/; Domain=temu.com;
Expires: Sat, 24 Jul 2027 10:43:11 GMT
Twaalf maanden herkenning, geplaatst door een bedrijf dat in het toestemmingsvenster niet bestaat. Vijfenveertig van zulke verzoeken in zeven bezoeken, op de grootste nieuwssite van Nederland.
Wat de uitgever erover zegt
Ik heb dat op 24 juli aan Mediahuis voorgelegd, met de records erbij, en gevraagd welke partij dit aanstuurt en welke maatregel de uitgever neemt. Het antwoord kwam op 28 juli:
“Wij nemen deze bevinding serieus en onderzoeken op dit moment welke van onze demand-partners bij dit verkeer betrokken is. Wij merken daarbij op dat een dergelijke call verschillende oorzaken kan hebben, variërend van een cookie-matchingproces in de keten tot activiteit van Temu als adverteerder via een van onze demand-partners.”
En de norm wordt bevestigd, met één toevoeging die er op 24 juli nog niet stond:
“Wij bevestigen de door u genoemde norm: een partij die niet in ons CMP is opgenomen, behoort geen persoonsgegevens te ontvangen die zijn verzameld via onze website of via onze website cookie te plaatsen, tenzij zij daarvoor (op andere wijze dan via onze website) toestemming hebben verkregen.”
Die laatste bijzin verdient aandacht. Toestemming die een bedrijf elders heeft gekregen, bijvoorbeeld in zijn eigen app of op zijn eigen website, is geen toestemming om via telegraaf.nl iets op uw apparaat te zetten. De Telecommunicatiewet knoopt die eis aan het apparaat en aan de concrete handeling, niet aan een eerdere relatie tussen u en die partij.
Er loopt dus een onderzoek. Er is geen termijn genoemd, geen maatregel benoemd, en het verkeer is hangende dat onderzoek niet stilgelegd. Vier dagen na die brief, op 28 juli om 17.33 uur: deed ik vijf nieuwe metingen met een vers profiel. In alle vijf ging opnieuw een trackingnummer met de volledige toestemmingscode naar temu.com.
Twee gevallen, twee snelheden
Zet de twee naast elkaar en het patroon springt eruit.
| Between Digital (Rusland) | Temu (China) | |
|---|---|---|
| Aanleiding | een vermoeden over banden met Rusland | een norm die de uitgever zelf opschrijft |
| Sanctielijst | staat er niet op | staat er niet op |
| Aanwijzing van een toezichthouder | geen | geen |
| Adequaatheidsbesluit voor het land | Cyprus is EU, dus niet nodig | China heeft er geen |
| Grondslag volgens de uitgever | vendor stond in het toestemmingsvenster | “verkrijgt via deze website geen toestemming” |
| Reactie | verwijderd binnen zes dagen | onderzoek, zonder termijn |
| Stand vandaag | 0 verzoeken in 5 van 5 metingen | herkenningsnummer in 5 van 5 metingen |
Bij een vermoeden zonder aanwijzing volgde een maatregel binnen zes dagen. Bij een norm die de uitgever zelf opschrijft, volgt een onderzoek zonder termijn.
Het verschil tussen de twee is niet juridisch. Het is dat de eerste een naam heeft die in het nieuws slecht valt, en de tweede een adverteerder is die u kent van de reclames.
De twee andere Chinese partijen die wél in het venster staan, draaien evengoed door. Baidu MediaGo, in het register opgevoerd als Baidu (Hong Kong) Limited, synchroniseert je nummer met Equativ, Index Exchange en Google, in dat laatste verzoek met google_push, de parameter waarmee Google een identificatienummer doorduwt. Van Pangle, het advertentienetwerk van ByteDance, verschijnt analytics.pangle-ads.com in vijf van de zeven metingen. Voor TikTok Ad Network vermeldt het register wél doorgifte buiten Europa, op basis van standaardclausules en aanvullende maatregelen. Datzelfde register noemt als omgeving uitsluitend mobiele apps. Ik meet het domein op de website.
Wat de uitgever niet weet over zijn eigen site
Drie zinnen uit het antwoord beschrijven samen het probleem, los van welk land dan ook.
| De vraag | Het antwoord van Mediahuis |
|---|---|
| Bestaat er een contract met deze partij? | “Mediahuis heeft geen contractuele relatie met Between Exchange.” |
| Wie verwerkt er namens die partij gegevens? | “Inzage in welke verwerkers Between Exchange eventueel inschakelt om namens haar data te verwerken heeft Mediahuis niet.” |
| Verlaten die gegevens Europa? | “Voor de informatie rondom internationale datadoorgifte door dergelijke partijen vertrouwt zij op de verstrekte informatie binnen het IAB Transparency & Consent Framework.” |
Een partij wordt toegelaten op basis van een zelfingevuld formulier, zonder contract en zonder zicht op wie erachter zit.
En de uitgever komt erachter wanneer iemand met een meetopstelling langskomt.
Wat daartegenover staat
Twee dingen staan daar tegenover, en allebei komen ze niet van mij.
De Autoriteit Persoonsgegevens is er kort over wie verantwoordelijk blijft:
“Ook als u de inrichting van uw cookiebanner uitbesteedt, blijft het uw verantwoordelijkheid om te voldoen aan de AVG. Het feit dat de CMP iets niet goed op orde heeft, ontslaat u > namelijk niet van uw eigen verantwoordelijkheid om de AVG na te leven.”
Bron: Autoriteit Persoonsgegevens, Heldere cookiebanners.
En het raamwerk zelf legt de keuze van de partijen uitdrukkelijk bij de uitgever, met een waarschuwing erbij over de aantallen:
“A Publisher may choose the Vendors for which it wishes to provide transparency and help establish Legal Bases within the Framework.”
“Publishers should consider the number of Vendors they work with, and put in place a selection process. Providing transparency and helping to establish Legal Bases within the Framework for an unjustifiably large number of Vendors may impact users’ ability to make informed choices and increase Publisher and Vendor legal risk.”
Bron: IAB Europe, TCF Policies, hoofdstuk IV. In gewone woorden: de standaard waar de uitgever naar verwijst, zegt zelf dat het kiezen van die honderdzestien bedrijven zijn eigen keuze is, dat hij daar een selectieproces voor hoort te hebben, en dat een te lange lijst juridisch risico oplevert.
Dat is het verschil tussen wat een verklaring belooft en wat de code doet.
Nog een aanwijzing dat de keten niet te overzien is: het verzoek dat mijn nummer doorgaf, vermeldde de route waarlangs het liep, ssp=openx. OpenX komt niet voor in de veertien advertentiesystemen die Mediahuis in hetzelfde antwoord opsomt, en ook niet in de server-side lijst. In de ads.txt staan wel negen regels voor openx.com.
Ik heb gevraagd via welke partij die sync dan tot stand kwam. Het antwoord van 28 juli:
“OpenX behoort inderdaad niet tot onze rechtstreeks gecontracteerde demand sources. Deze partij wordt o.a. door Seedtag en Teads/Outbrain (beide wel door ons gecontracteerde demand sources) als reseller gebruikt. Welke partij in dit geval het signaal heeft doorgestuurd naar OpenX kunnen wij op basis van de beschikbare informatie niet nagaan.”
En dan volgt de zin die het hele bouwwerk van “een beperkte lijst partners” onderuit haalt:
“Doordat OpenX is opgenomen in ons CMP, kan deze partij via onze website gegevens verwerken, mits hiervoor toestemming is verleend door de gebruiker.”
De lijst van veertien gecontracteerde systemen zegt dus niets over wie er gegevens ontvangt. De advertentieketen heeft schakels die niemand in de verklaring noemt. Wat telt is of een partij in het toestemmingsvenster staat. Een contract is niet nodig, en over die partij is dan ook niets afgesproken. Mediahuis zegt dat zelfs met zoveel woorden over de partij waar dit hele stuk mee begon:
“Ook Between Exchange is geen ‘eigen vendor’. Wij hebben daar geen directe relatie mee.”
Drie keer “wij kunnen niet nagaan”
In één brief staat drie keer dat de uitgever iets over zijn eigen website niet kan achterhalen.
| Waarover | De formulering |
|---|---|
| Wie de onjuiste DIRECT-regel aanleverde | “Wij kunnen niet nagaan op wiens verzoek dit is opgenomen.” |
| Wie het signaal naar OpenX doorstuurde | “kunnen wij op basis van de beschikbare informatie niet nagaan” |
| Welke partner het Temu-verkeer aanstuurt | “wij onderzoeken … welke partij in onze keten deze aanstuurt” |
U geeft toestemming aan honderdzestien bedrijven via een venster van de uitgever, en de uitgever zegt dat het zijn bedrijven niet zijn.
Een contract is niet nodig om in dat venster te staan. Wat telt is de opname in het toestemmingsplatform. Over de partijen die daar staan is dan ook niets afgesproken.

Wat vóór de maatregel is gekoppeld, blijft gekoppeld. Tot juli 2027.
Wat hier is gecorrigeerd, en wat niet
Waarom dit geen opluchting is
Wie deze kop leest kan denken: gelukkig, opgeruimd staat netjes. Dat is precies de verkeerde conclusie.
Er is één partij weggehaald. Die deed twee verzoeken per bezoek en stond met twee regels in een lijst van driehonderddrie verkoopregels. In diezelfde lijst staat Outbrain met zes eigen regels, en komt de naam Outbrain in nog eens tweeëndertig regels van andere systemen voor als toelichting. Temu vuurde in elk van mijn zeven metingen op 24 juli, en opnieuw in elk van de vijf metingen die ik vandaag deed. *De weggehaalde partij was niet de gevaarlijkste. Het was de goedkoopste.
Die zin verdient uitleg, want hij is de kern van dit hele stuk.
Voor een uitgever is elke advertentiepartij een kraan waar geld uit komt. Wie een kraan dichtdraait, verliest de omzet die eruit liep. Hoeveel dat is, verschilt enorm per partij.
Between Digital was, in geld gemeten, vrijwel niets. In honderdvierenveertig geschikte videoveilingen die ik over negen dagen heb gemeten, verdeeld over vierentachtig onafhankelijke sessies, bracht deze partij geen enkel bod uit. Niet één. Het bedrijf zat ook niet in de veilingconfiguratie van de pagina, alleen in de verkooplijst en in het koppelverkeer. Het haalde dus wel identifiers op, maar er kwam geen geld binnen. Identifiers gaan eruit, geld komt er niet in. Dat is geen uitzondering: een advertentiesysteem mag meeverkopen zonder ooit een bod te doen.
Wie zo’n partij weghaalt, verliest niets. De maatregel kost twee regels in een bestand en één regel in een toestemmingsvenster.
Vergelijk dat met Outbrain, dat in vrijwel elke sessie meedraait en in achtendertig regels van de verkooplijst opduikt, of met de partijen die de veilingen daadwerkelijk vullen. Die weghalen kost echt geld. Zulke partijen worden dan ook niet weggehaald, ook niet als er vragen over komen.
Geen van de bedrijven en personen die ik heb kunnen identificeren staat op een sanctielijst. Niet op de Amerikaanse SDN, niet op de Europese, niet op de Britse, alle drie gecontroleerd op 28 juli 2026. Wie de uiteindelijke eigenaren van de Cypriotische rechtspersoon zijn, is niet openbaar, dus over hen kan ik niets zeggen.
Dat betekent niet dat het sanctierecht buiten beeld blijft. Sinds december 2022 verbiedt de Europese sanctieverordening tegen Rusland het verlenen van advertentiediensten aan rechtspersonen die in Rusland zijn gevestigd, ongeacht of die op een lijst staan. Of dat verbod hier raakt, is een vraag die ik niet heb gesteld en die Mediahuis dus ook niet heeft beantwoord. Ik stel hem daarom niet vast; ik noem hem, omdat “niemand staat op een lijst” iets anders is dan “er speelt hier niets”.
Wat wel vaststaat: er was geen aanwijzing van een toezichthouder, geen handhaving, geen klacht. Het was voorzorg, en voorzorg wordt afgewogen tegen omzet. Bij een partij die niets opbrengt is die afweging makkelijk. Bij een partij die de rekeningen betaalt, niet.
Dat is geen verwijt aan één uitgever. Het is hoe het systeem werkt, en de Nederlandse nieuwssites draaien bijna overal hetzelfde recept. Maar het betekent wel dat u uit deze maatregel niet mag afleiden dat er is opgeruimd. Er is één kraan dichtgedraaid die toch al nauwelijks liep.
En daar wringt het, al ligt de wet net andersom dan u zou denken. De AVG beschermt uw herkenningsnummer ongeacht wie het ontvangt, maar behandelt de bestemming niet gelijk. Doorgifte binnen Europa is vrij. Doorgifte naar een land waarvan de Europese Commissie heeft vastgesteld dat het beschermingsniveau er passend is, ook: dat geldt onder meer voor Israël, Japan, Zuid-Korea en het Verenigd Koninkrijk. Voor landen zonder zo’n besluit, zoals China, Hongkong en Rusland, gelden zwaardere eisen.
De ironie is dat de partij die werd weggehaald in Limassol staat ingeschreven, en dat is gewoon Europa. Terwijl de partijen die bleven staan voor een deel wél in landen zonder adequaatheidsbesluit thuishoren. Wat is weggehaald is niet wat juridisch het zwaarst weegt. Het is wat in het nieuws het zwaarst weegt.
Wat hier is gecorrigeerd is niet het grootste risico voor de lezer. Het is het grootste risico voor de uitgever.
Wat dit betekent
Zes dagen tussen mijn vraag en de maatregel. Ruim vier jaar tussen het opnemen van die partij in de verkooplijst en de eerste keer dat iemand ernaar vroeg.
Daar zit het hele verhaal in. Niet in Rusland, niet in China, niet in Israël. In het feit dat een uitgever pas kijkt wanneer iemand van buiten wijst, en dan precies zo ver kijkt als er gewezen wordt. De vijf andere buitenlandse partijen kregen geen vraag en staan er nog. Temu krijgt gegevens waarvan de uitgever zelf schrijft dat zijn tussenhandelaren ze niet mogen doorgeven, en dat gaat vandaag door. Het bedrijf dat werd weggehaald uit het venster waarin jou toestemming wordt gevraagd, staat nog in het bestand waarmee de handel wordt geautoriseerd.
Dit systeem corrigeert wat wordt aangewezen. Niet wat er gebeurt.
Zes dagen tussen de eerste vraag en de maatregel. Ruim vier jaar tussen het opnemen van die partij in de verkooplijst en de eerste keer dat iemand ernaar vroeg.
Zes dagen tussen de eerste vraag en de maatregel. Ruim vier jaar tussen het opnemen van die partij in de verkooplijst en de eerste keer dat iemand ernaar vroeg.
De antwoorden van Mediahuis, getoetst
| Mediahuis schrijft | Wat de meting en de registers tonen |
|---|---|
| “Between Digital is ons niet bekend.” (24 juli) | telegraaf.nl/ads.txt voert betweendigital.com op regel 57 en 58, waarvan één als DIRECT, sinds uiterlijk 14 april 2022. Diezelfde 309 regels staan in de verkooplijst van zeven titels van Mediahuis Nederland, alle gewijzigd in dezelfde minuut. |
| “De aanduiding DIRECT was ten onrechte opgenomen. Wij kunnen niet nagaan op wiens verzoek dit is opgenomen.” (28 juli) | Vier jaar lang stond in het bestand dat fraude moet tegengaan een autorisatie die volgens de uitgever zelf niet klopt, zonder dat te reconstrueren is hoe die er kwam. Op 28 juli om 17.44 uur: ruim anderhalf uur na dat antwoord, stond de regel er nog. In alle zeven titels. |
| “Er vindt over het algemeen geen diepgaand onderzoek plaats naar concernverhoudingen achter een IAB-vendor.” (28 juli) | Vier dagen eerder: “Bij de toelating van een vendor wordt onder meer beoordeeld of de betreffende partij voldoende betrouwbaar is.” |
| “Voor zover ons bekend zijn Between Exchange en Between Digital weliswaar gelieerd, maar opereren zij onafhankelijk en autonoom.” (28 juli) | De passage die Mediahuis daarvoor zelf aanhaalt, in eigen vertaling, eindigt met: “Momenteel hebben de bedrijven … gezamenlijk een leidende positie op de Russische markt verworven.” |
| “Wij hebben dan ook geen verzoek gedaan om gegevens te verwijderen.” (28 juli) | De koppeling die vóór de maatregel tot stand kwam, blijft geldig tot juli 2027. Er is niets ingetrokken bij de ontvangende partijen, en een bezoeker kan dat zelf niet. |
| “De exacte datum en het tijdstip van verwijdering zijn onzes inziens niet relevant.” (28 juli) | Zonder dat tijdstip is niet vast te stellen hoeveel bezoekers na de eerste vraag nog zijn gekoppeld. Uit mijn eigen dagelijkse metingen blijkt dat het verkeer stopte tussen 21 en 22 juli. |
| “Mediahuis heeft geen contractuele relatie met Between Exchange.” (24 juli) | DIRECT betekent in de ads.txt-standaard dat de uitgever de verkoopaccount zelf beheert en de partij zelf autoriseert. De aanduiding is door Mediahuis gepubliceerd, niet door een derde. |
| “Volgens de informatie op de website van Between Digital opereren beide partijen echter zelfstandig en onafhankelijk van elkaar.” (24 juli) | Op die pagina staan Between Exchange, ViHub en Between Digital onder elkaar, op één adres in Moskou, onder een samenwerking waartoe de leiding in 2016 besloot. Between Exchange staat er met zijn Russische rechtspersoonsnaam. |
| “Daaruit blijkt dat Between Digital en Between Exchange aan elkaar gelieerd zijn.” (24 juli) | Het eigen archief van betweenx.com: “Between Exchange Group was established in 2016 by a merger of four companies: Between Digital, RTB-Media, ViHub, and Intency.” Op 18 januari 2022 voerde diezelfde site nog de regel “#1 Independent SSP in Russia”; op 1 april 2022 was Rusland uit de tekst verdwenen. |
| Between Exchange is “gevestigd op Cyprus”, rechtspersoon Toneko Holdings Limited. (24 juli) | Datzelfde registratienummer, HE 329496, stond tot 11 september 2023 in het Russische staatsregister ingeschreven als deelnemer in OOO SSP Network te Moskou, de vennootschap achter het merk Between Digital. |
| “Volgens de vendorinformatie van IAB vindt er vanuit Between Exchange geen internationale datadoorgifte plaats.” (24 juli) | De opslagverklaring van diezelfde vendor declareert dc, tuuid en ut op *.betweendigital.com, 365 dagen. Exact de drie cookies die in de meting werden geplaatst, op exact dat domein. |
| “Temu is niet opgenomen als vendor in het CMP van Telegraaf.nl en verkrijgt dus via deze website geen toestemming om cookies te plaatsen of gegevens te verwerken.” (24 juli) | In zeven van zeven metingen op 24 juli ging een herkenningsnummer plus de volledige toestemmingsstring naar temu.com, 45 verzoeken in totaal. Temu antwoordde zes keer met een eigen cookie van twaalf maanden. Op 28 juli, ná de tweede reactie, opnieuw in vijf van vijf metingen. |
| “Indien er geen juridische verwerkingsgrondslag is voor de betreffende vendor, moet de SSP het bid request blokkeren of de persoonsgegevens daarin volledig anonimiseren voor verzending naar de betreffende vendor.” (24 juli) | Niet geblokkeerd en niet geanonimiseerd. De norm staat in het antwoord van de uitgever zelf; de meting is van na dat antwoord. Op 28 juli: “wij onderzoeken hoe de door u vastgestelde cookie-match met temu.com heeft kunnen plaatsvinden”. Geen maatregel, geen termijn. |
| “Het weigeren van toestemming kan op eenvoudige wijze via de knop ‘stel voorkeuren in’.” (24 juli) | Op de vraag of de eerste laag geen enkele knop bevat waarmee je in één handeling kunt weigeren, antwoordt Mediahuis op 28 juli: “Dat klopt.” |
| “Op basis van de destijds beschikbare informatie bestonden er geen aanwijzingen dat zich bij Between Exchange mogelijke veiligheids- of integriteitsrisico’s voordeden.” (24 juli) | De inschrijving in het Russische register was tot september 2023 openbaar, en het Moskouse adres staat vandaag nog op betweendigital.ru. Wanneer de vendor is toegelaten, is niet meegedeeld. |
Elke rij is gedocumenteerd met een vastlegging, een schermafdruk of een meetrecord met tijdstempel en SHA256. De linkerkolom bestaat uit letterlijke citaten uit de twee reacties van Mediahuis, met de datum erbij. Beide reacties staan integraal onder dit artikel, met alle berichten die eraan voorafgingen, zodat u niet op mijn selectie hoeft af te gaan.
Het verweer van Mediahuis
Mediahuis heeft alle twintig vragen beantwoord, binnen de termijn, en op punten meer prijsgegeven dan gebruikelijk. Dat hoort hier onverkort te staan, ook waar het mij tegenspreekt.
Over toelating van partijen:
“Mediahuis hanteert een beperkte lijst van advertentiepartners die toestemming krijgen om op haar websites gegevens te verwerken. Bij de toelating van een vendor wordt onder meer beoordeeld of de betreffende partij voldoende betrouwbaar is. Indien daartoe aanleiding bestaat, vindt hierover tevens afstemming plaats met de Data Protection Officer (DPO) van Mediahuis.”
En over deze partij:
“Op basis van de destijds beschikbare informatie bestonden er geen aanwijzingen dat zich bij Between Exchange mogelijke veiligheids- of integriteitsrisico’s voordeden.”
Op de vraag welke bedrijven schuilgingen achter drie anonieme nummers uit Google Ad Manager antwoordt Mediahuis zonder omhaal: Index Exchange, Magnite en PubMatic. Op de vraag naar bewaartermijnen: een cookie van maximaal 365 dagen, 90 dagen dataretentie bij Between Exchange, 365 dagen bij BidSwitch. Over het verschil tussen ads.txt en het bijbehorende verkopersregister, waar ik onduidelijke registraties aantrof, schrijft de uitgever dat beide bestanden door verschillende partijen op verschillende momenten worden bijgewerkt en dat een tijdelijke afwijking op zichzelf geen onregelmatigheid is. Dat is een redelijke verklaring en ik weerspreek die niet.
Over de cookies did en did_compat schrijft Mediahuis dat het gaat om een device-ID die het inlogplatform in staat stelt een toestel te herkennen ter detectie van brute-force en credential stuffing, en uitdrukkelijk niet om marketing of profilering. Mijn bezwaar richt zich niet op dat doel, maar op het moment en de duur: geplaatst bij een bezoeker die niet inlogt, twaalf maanden geldig, voordat het toestemmingsvenster is bediend.
En de uitgever houdt een slag om de arm:
“We behouden ons dan ook graag het recht voor om, na ontvangst van de relevante informatie, op deze vraag terug te komen.”
Die informatie is inmiddels geleverd: de volledige records met tijdstempels en controlehashes. Komt er een correctie, dan verschijnt die onder dit artikel. De volledige reactie is als bijlage gepubliceerd, zodat u niet op mijn selectie hoeft af te gaan.
Verantwoording
Metingen op 12, 18, 24 en 28 juli 2026 met een aangestuurde browser die al het netwerkverkeer op protocolniveau vastlegt, telkens met een vers profiel zonder eerdere cookies, waarin het toestemmingsvenster werd aanvaard. Zeven onafhankelijke metingen op 24 juli, vijf op 28 juli om 17.33 uur. Daarnaast loopt sinds 18 juli een doorlopende reeks van drie metingen per dag, waaruit de dagcijfers in dit stuk komen. De opnamen worden integraal bewaard; per waarneming zijn de volledige URL, de statuscode, de volledige cookie-kop en een SHA256 vastgelegd.
De ads.txt-bestanden van telegraaf.nl en noordhollandsdagblad.nl zijn opgehaald op 24 juli 2026 om 11:11:58 UTC en vastgelegd met SHA256 en volledige antwoordheaders, voordat Mediahuis over de inhoud werd bevraagd. Op 28 juli om 14:57:20 UTC en opnieuw om 15:44:40 UTC zijn dezelfde bestanden opgehaald, plus die van vijf andere titels van de uitgever en van NRC, telkens met hash en headers. De oudere versies komen uit het Internet Archive.
Waar dit stuk een land noemt bij een bedrijf, gaat het om de oorsprong van dat bedrijf, niet noodzakelijk om de rechtspersoon van vandaag en niet om de locatie van de server, want een landlabel is zo oud als de database die het gaf. Outbrain bijvoorbeeld is van Israëlische oorsprong maar staat inmiddels als Teads Holding Co. in Delaware ingeschreven. Waar het om gaat is dat de vraag wie bij gegevens kan, niet wordt beantwoord door waar het datapakket landt.
Een browsermeting ziet alleen wat het toestel zelf verstuurt en ontvangt. Wat advertentiesystemen onderling uitwisselen blijft buiten beeld. Elk aantal in dit stuk is een ondergrens. Over wat een meting wel en niet kan dragen: gemeten is niet bewezen.
Mediahuis Nederland kreeg op 18 juli twintig vragen voorgelegd, gericht aan de afdeling communicatie, de hoofdredactie van De Telegraaf en de functionaris gegevensbescherming, en reageerde op 24 juli om 12.07 uur op alle twintig, door de Legal Director van Mediahuis Nederland. Diezelfde dag zijn zeven vervolgvragen voorgelegd, over de ads.txt, over de rechtspersoon achter vendor 724, over de route van het verzoek, over Temu, over de verwijdering uit het toestemmingsvenster en over de eerste laag van dat venster. Mediahuis bevestigde de ontvangst van die vragen en van de bijgevoegde records.
Op 27 juli om 12.13 uur vroeg Mediahuis uitstel van de gestelde termijn, met als opgegeven reden: “Uw aanvullende vragen vergen nader onderzoek binnen onze organisatie en in de keten. Wij hechten eraan u een zorgvuldig en juist antwoord te geven.” Daarbij werd een nieuwe termijn genoemd, dinsdag 28 juli 16.00 uur. Ik ben daarmee akkoord gegaan. De reactie kwam op 28 juli om 16.02 uur: van de Product Manager Monetization Platforms, met de Legal Director in kopie. Alle acht punten zijn beantwoord. Van beide reacties zijn de afzenderverificaties (DKIM, SPF en DMARC) geslaagd.
Mediahuis verzocht om inzage in dit artikel voorafgaand aan publicatie. Dat verzoek is afgewezen, met de toezegging dat de reactie herkenbaar en in de kern volledig wordt weergegeven, dat geen bevinding wordt gepubliceerd die feitelijk is weerlegd, en dat een aangewezen onjuistheid onmiddellijk en zichtbaar wordt gecorrigeerd. Om die reden staat de volledige correspondentie onder dit artikel, in beide richtingen.
Einde van het artikel
Hieronder volgt het bronmateriaal, ongeredigeerd.
Bijlage: de volledige wederhoor
Hieronder staat de volledige correspondentie met Mediahuis Nederland, in beide richtingen, integraal en ongewijzigd. Alleen de opmaak van het e-mailprogramma is verwijderd en meegeciteerde voorgeschiedenis is niet herhaald. Er is niets weggelaten, samengevat of van volgorde veranderd, zodat u niet op mijn selectie hoeft af te gaan.
De keten telt negen berichten, van 18 juli tot en met 28 juli 2026. Twee daarvan, de oorspronkelijke twintig vragen van 18 juli en mijn zeven vervolgvragen van 24 juli, staan hieronder in de tekst waarin Mediahuis ze citeert en beantwoordt. Bij beide inhoudelijke reacties van Mediahuis zijn de afzenderverificaties DKIM, SPF en DMARC geslaagd.
Hieronder staat de volledige correspondentie met Mediahuis Nederland, chronologisch en integraal. Er is niets weggelaten, samengevat of van volgorde veranderd; alleen de opmaak van het e-mailprogramma is verwijderd en de meegeciteerde voorgeschiedenis is per bericht eenmaal opgenomen in plaats van bij elk antwoord opnieuw.
Dit staat hier zodat u niet op mijn selectie hoeft af te gaan. Waar ik in het artikel een zin aanhaal, kunt u hier lezen wat eromheen stond.
Het wederhoorverzoek zelf, met de twintig vragen, is verstuurd op 18 juli 2026 om 19.14 uur aan de afdeling communicatie, de functionaris gegevensbescherming en de nieuwsdienst van De Telegraaf. Het staat integraal geciteerd in het eerste bericht hieronder.
22 juli 2026, 13.59 uur: Mediahuis bevestigt ontvangst
Ontvangstbevestiging op het wederhoorverzoek van 18 juli, met de toezegging uiterlijk vrijdag 24 juli voor 15.00 uur te antwoorden.
| Van | de Legal Director |
| Aan | Mick Beer |
| Datum | Wed, 22 Jul 2026 11:59:49 +0000 |
Geachte heer Beer,
Wij hebben uw onderstaande email in goede orde ontvangen en werken momenteel aan de beantwoording van uw vragen. Ten aanzien van vraag 17 ontvangen wij graag de betreffende records ter verificatie.
Wij verwachten u uiterlijk vrijdag voor 15u van antwoorden te kunnen voorzien. Mocht dit onverhoopt niet lukken, dan zullen wij u dit tijdig laten weten.
Met vriendelijke groet / Best regards,
de Legal Director
Legal Director
Van:** Mick **
Verzonden: zaterdag 18 juli 2026 19:14
Aan: Communicatie (Mediahuis Nederland) communicatie@mediahuis.nl
CC: Online Klantregistratie (Mediahuis Nederland) privacy@mediahuis.nl; TR Tipmanager nieuwsdienst@telegraaf.nl
Onderwerp: Verzoek om wederhoor: advertentieketen en identifierkoppeling op De Telegraaf
Geachte heer/mevrouw,
Deze e-mail is bestemd voor de afdeling communicatie/persvoorlichting van Mediahuis Nederland, de hoofdredactie van De Telegraaf en de functionaris gegevensbescherming.
Voor een publicatie heb ik forensisch onderzoek uitgevoerd naar de advertentie- en identificatieketen op telegraaf.nl. Daarbij zijn onder meer het netwerkverkeer, cookies, identifierkoppelingen, advertentieveilingen en de openbare verkoopketen onderzocht.
De metingen zijn uitgevoerd op 12 en 18 juli 2026, zowel na acceptatie als na weigering van het toestemmingsverzoek. De relevante ruwe bewijsrecords zijn voorzien van tijdstempels en SHA256-hashes.
Voor publicatie leg ik de belangrijkste bevindingen en vragen aan u voor.
Uit het onderzoek blijkt onder meer dat:
-
tijdens één volledig geladen bezoek 54 externe advertentiedomeinen betrokken waren bij identifierverkeer en 62 gedeelde identifiers werden aangetroffen;
-
Mediahuis voor telegraaf.nl 303 ads.txt-verkoopregels bij 77 advertentiesystemen publiceerde;
-
de browser na toestemming rechtstreeks een cookie-matchrequest naar Between Digital stuurde;
-
in dit request een identifier, de GDPR-status en de TCF-toestemmingsstring werden meegestuurd;
-
Between Digital vervolgens een eigen gebruikersidentifier invulde en deze via een callback doorgaf aan BidSwitch, waarmee de identifierkoppeling aantoonbaar werd voltooid;
-
het waargenomen endpoint van Between Digital tijdens de meting werd afgehandeld via infrastructuur in Luxemburg;
-
in de tot nu toe onderzochte geschikte videoveilingen geen vanuit de browser waarneembaar bidrequest aan Between Digital en geen bod van Between Digital werd vastgesteld;
-
PubMatic in een browser-zichtbare veiling een bod van 4,36 CPM terugstuurde;
-
Google Ad Manager bij advertentierenders drie biedende bedrijven uitsluitend als interne company-ID’s rapporteerde: 4533967103, 45932960 en 4530598771;
-
identifiers en toestemmingsinformatie daarnaast werden gedeeld met advertentietechnologie van onder meer Temu, Baidu MediaGo, Pangle/ByteDance, Outbrain/Teads, Connatix en BidSwitch.
Ik ontvang graag een inhoudelijke reactie op de volgende vragen.
- Between Digital****
Waarom wordt Between Digital betrokken bij identifier- of cookie-matching rond bezoekers van telegraaf.nl?
2. Russische onderneming
Is Mediahuis ermee bekend dat Between Digital zich presenteert als een Russische advertentieonderneming met een vestiging in Moskou?
Heeft Mediahuis vóór de inzet van deze partij beoordeeld welke juridische entiteiten binnen of rond Between Digital toegang kunnen krijgen tot de gekoppelde identifiers en toestemmingsinformatie?
3. Internationale toegang en doorgifte
Kan de informatie die via het in Luxemburg afgehandelde endpoint wordt ontvangen technisch of organisatorisch toegankelijk worden voor medewerkers, groepsentiteiten of andere ontvangers buiten de Europese Economische Ruimte, waaronder in Rusland?
Welke contractuele, organisatorische en technische waarborgen heeft Mediahuis hiervoor getroffen?
4. Contractuele relatie
Heeft Mediahuis rechtstreeks een contractuele relatie met Between Digital, of wordt deze partij ingeschakeld via Google, BidSwitch, YOC, ShowHeroes of een andere tussenpersoon?
Welke partij heeft besloten Between Digital in deze identifierketen op te nemen?
5. Ontvangende entiteit
Welke exacte juridische entiteit ontvangt of verwerkt namens Between Digital:
-
de browseridentifier;
-
de GDPR-status;
-
de TCF-toestemmingsstring;
-
de aan BidSwitch doorgegeven gebruikersidentifier?
6. Doel van de koppeling
Voor welk concreet doel wordt de Between-identifier gekoppeld aan BidSwitch?
Gaat het onder meer om doelgroepselectie, frequentiebeperking, attributie, fraudepreventie, biedoptimalisatie of een ander doel?
7. Bewaartermijnen
Hoelang worden de door Between Digital, BidSwitch en andere advertentiepartners geplaatste of gekoppelde identifiers bewaard en gebruikt?
8. Mogelijkheid tot bieden
Kan Between Digital rechtstreeks of via een tussenpersoon op advertentieruimte van De Telegraaf bieden?
Zo ja:
-
bij welke pagina’s en advertentieformaten;
-
via welke technische en contractuele route;
-
via welke server-side of browser-side veilingsystemen?
9. Google-company-ID’s
Welke bedrijven horen bij de volgende door Google Ad Manager gerapporteerde company-ID’s?
-
4533967103
-
45932960
-
4530598771
Welke rol hadden deze bedrijven bij de betreffende advertentierenders?
10. Gegevens in biedverzoeken
Welke gegevens ontvangen biedende bedrijven bij een advertentieveiling op telegraaf.nl?
Ontvangen zij onder meer:
-
een browser- of advertentieidentifier;
-
het IP-adres;
-
browser- en apparaatgegevens;
-
de pagina-URL;
-
de nieuwssectie;
-
de artikelcategorie;
-
andere paginacontext;
-
afgeleide doelgroepinformatie?
11. Chinese advertentietechnologie
Welke juridische entiteiten van Temu, Baidu MediaGo en Pangle/ByteDance ontvingen de waargenomen identifiers en toestemmingsinformatie?
Kunnen medewerkers, groepsentiteiten of andere ontvangers buiten de EER toegang krijgen tot deze gegevens? Welke waarborgen gelden daarvoor?
12. Ads.txt en de verkoopketen
Hoe controleert Mediahuis de 303 gepubliceerde verkoopregels en 77 advertentiesystemen op:
-
actualiteit;
-
identiteit en eigendom;
-
doorverkoop;
-
gegevensgebruik;
-
internationale doorgifte;
-
naleving van privacy- en cookieregels?
13. Onduidelijke verkopersregistraties
Hoe verklaart Mediahuis dat meerdere in ads.txt toegestane verkoopaccounts niet duidelijk konden worden gekoppeld aan een actuele of controleerbare vermelding in het bijbehorende sellers.json-register?
14. Transparantie voor bezoekers
Waar kan een bezoeker vóór het geven van toestemming zien dat zijn browseridentifier kan worden gekoppeld aan onder meer Between Digital, BidSwitch, Baidu MediaGo, Pangle, Outbrain/Teads en andere advertentiepartijen?
15. Geldigheid van toestemming
Hoe stelt Mediahuis vast dat een bezoeker redelijkerwijs begrijpt:
-
welke bedrijven identifiers ontvangen;
-
welke bedrijven deze identifiers onderling koppelen;
-
hoelang die herkenning kan blijven bestaan;
-
welke partijen de gegevens voor advertentieveilingen of profilering kunnen gebruiken?
16. Server-side gegevensstromen
Welke partijen ontvangen persoonsgegevens of biedverzoeken via server-side systemen van Google, Mediahuis of andere advertentieplatforms die vanuit de browser niet afzonderlijk zichtbaar zijn?
17. Identifierverkeer vóór toestemming
Tijdens de meting werden drie identifiergerelateerde handelingen geregistreerd voordat toestemming was gegeven.
Welke doeleinden en partijen horen volgens Mediahuis bij deze handelingen? Op welke grond meent Mediahuis dat deze vóór toestemming mochten plaatsvinden?
Ik kan de betreffende records afzonderlijk ter verificatie aanleveren.
18. Feitelijke correcties
Betwist Mediahuis een of meer van de hierboven beschreven technische bevindingen?
Zo ja, dan ontvang ik graag per betwiste bevinding:
-
de concrete correctie;
-
de technische of contractuele onderbouwing;
-
waar relevant, de identiteit van de betrokken leverancier of tussenpersoon.
Ik verwerk uw reactie graag in de publicatie. Graag ontvang ik deze uiterlijk op vrijdag 24 juli 2026 om 15.00 uur CEST.
Wanneer u voor een specifieke technische vraag meer tijd nodig heeft, hoor ik graag vóór deze deadline om welke vraag het gaat en wanneer een inhoudelijk antwoord kan worden verstrekt.
Wanneer ik vóór de deadline geen inhoudelijke reactie ontvang, zal ik in de publicatie vermelden dat Mediahuis de bevindingen en vragen vooraf heeft ontvangen, maar daarop niet inhoudelijk heeft gereageerd.
Met vriendelijke groet,
Mick Beer
Onafhankelijk privacyonderzoeker
Nationale Privacy Index
https://mickbeer.com
22 juli 2026, 17.03 uur: mijn bericht met de records bij vraag 17
Met daarin uit eigen beweging drie correcties op mijn eigen wederhoorverzoek: vraag 17 komt te vervallen, twee cijfers gaan omlaag, en de aanduiding “na weigering gemeten” bleek voor telegraaf.nl onjuist.
| Van | Mick |
| Aan | de Legal Director |
| Datum | Wed, 22 Jul 2026 15:03:57 +0000 |
Geachte mevrouw,
Dank voor uw bericht en voor de toezegging vrijdag voor 15.00 uur te reageren.
Bijgaand ontvangt u de records bij vraag 17. Bij het gereedmaken daarvan heb ik de betreffende waarnemingen op recordniveau geverifieerd. Dat leidt tot drie mededelingen, die ik uit eigen beweging doe zodat u uw beantwoording daarop kunt aanpassen.
- Vraag 17 komt te vervallen
De drie waarden die ik als identifier had aangemerkt, zijn dat geen van drieën.
De waarde in de parameter gtm bij verkeer naar pagead2.googlesyndication.com is de versie- en containeraanduiding van de Google-tagconfiguratie. In acht afzonderlijke metingen met steeds een schone browseromgeving, verdeeld over 12 en 18 juli, was de numerieke inhoud identiek: 9200007986, 9200001688 en 9207362832, corresponderend met de tagcontainers GTM-PLCMDRH4, GTM-TCTRVFNT en G-4S0SMBYPTG. Het verzoek werd verzonden zonder cookies en beantwoord zonder Set-Cookie, met npa=1.
De twee waarden in de parameter state bij verkeer naar login.mediahuis.com zijn base64-gecodeerde JSON van de vorm
{“isSilent”:true,”ui_locales”:”nl”,”state_nonce”:”
waarbij de nonce bij elke paginalading verschilde. Dit is de gebruikelijke CSRF-beveiliging van een OIDC-autorisatieverzoek.
Vraag 17 behoeft geen beantwoording. De bijlage stelt u in staat dit zelfstandig vast te stellen.
- Correctie op twee cijfers
Het aantal gedeelde identifiers komt daarmee op 58 in plaats van 62, en het aantal externe domeinen op 52 in plaats van 54. De partijen google.com en mediahuis.com vervallen uit die telling. De overige waarnemingen in mijn wederhoorverzoek wijzigen niet.
- Correctie op mijn inleiding
Ik schreef dat is gemeten na acceptatie en na weigering van het toestemmingsverzoek. Dat is voor telegraaf.nl niet juist gebleken. In geen van mijn metingen sinds 2 mei 2026 was in de eerste laag van het toestemmingsvenster een weigeroptie aanwezig die kon worden bediend. De als weigering aangeduide meting is daardoor een tweede meting zonder interactie geweest.
- Aanscherping van een eerdere waarneming
In mijn verzoek schreef ik dat in de tot dan toe onderzochte geschikte videoveilingen geen bidrequest aan Between Digital werd vastgesteld. Die meting is sindsdien voortgezet en omvat inmiddels 82 geschikte videoveilingen, verspreid over meerdere dagen en dagdelen. In geen daarvan is een bidrequest aan Between Digital of een bod van Between Digital waargenomen.
Deelname via server-side systemen is vanuit de browser niet waarneembaar, zodat deze waarneming geen uitspraak doet over server-side biedverkeer. Die vraag ligt bij u als vraag 8 en vraag 16.
-
Twee aanvullende vragen
-
Tijdens het laden van telegraaf.nl, voordat het toestemmingsvenster is bediend, verricht de browser een silent authorization request naar login.mediahuis.com/authorize. Het antwoord plaatst de cookies did en did_compat met een houdbaarheid van twaalf maanden. Welke functie hebben deze cookies, en op welke grondslag worden zij geplaatst voordat toestemming is verkregen?
-
Biedt het toestemmingsvenster op telegraaf.nl in de eerste laag een mogelijkheid om te weigeren die even eenvoudig bereikbaar is als de mogelijkheid om te aanvaarden? Zo ja, langs welke weg?
Ik begrijp het wanneer deze twee vragen niet meer binnen de termijn van vrijdag kunnen worden beantwoord. In dat geval verneem ik graag wanneer dat wel kan.
- Over de bijlage
De bijlage bevat een toelichting en de betreffende waarnemingen in volledige vorm, vastgelegd in acht records over drie meetreeksen, met tijdstempel, server-IP, verzoek- en antwoordheaders, cookies en een SHA256 per record. Daarnaast is per browsercontext opgenomen welke waarden de parameter gtm bevatte, en de SHA256 van de acht onbewerkte netwerkopnamen waaruit de records afkomstig zijn.
De onderliggende netwerkopnamen bewaar ik integraal. Wanneer u een specifieke waarneming wilt natrekken, lever ik het betreffende deel daarvan op verzoek aan.
De overige vragen en de termijn van vrijdag 24 juli 2026, 15.00 uur: blijven staan.
Bijlage: Records_vraag17_20260722.zip
Met vriendelijke groet,
Mick Beer Onafhankelijk privacyonderzoeker Nationale Privacy Index https://mickbeer.com
24 juli 2026, 12.07 uur: de antwoorden van Mediahuis op alle twintig vragen
De volledige reactie van de Legal Director. DKIM, SPF en DMARC alle drie geslaagd.
| Van | de Legal Director |
| Aan | Mick |
| Datum | Fri, 24 Jul 2026 10:07:26 +0000 |
Geachte heer Beer,
Hierbij onze reactie op de door u gestelde vragen.
- Between Digital****
Waarom wordt Between Digital betrokken bij identifier- of cookie-matching rond bezoekers van telegraaf.nl?
Between Digital is ons niet bekend. Between Exchange is daarentegen wel als vendor toegelaten op Telegraaf.nl en is als zodanig opgenomen in de advertentiepartnerlijst binnen het Consent Management Platform (CMP) van Telegraaf.nl. Between Exchange is een officiële IAB Europe Transparency & Consent Framework (TCF) Vendor en is gevestigd op Cyprus. Door deelname aan het IAB Europe TCF heeft Between Exchange zich gecommitteerd aan de transparantie- en privacyvereisten die binnen dit framework gelden.
Naar aanleiding van uw vragen hebben wij nader onderzoek verricht. Daaruit blijkt dat Between Digital en Between Exchange aan elkaar gelieerd zijn. Volgens de informatie op de website van Between Digital opereren beide partijen echter zelfstandig en onafhankelijk van elkaar (https://betweendigital.ru/about/).
Voor zover uit uw informatie blijkt dat de cookie-matchrequest daadwerkelijk naar Between Digital is gestuurd in plaats van Between Exchange, verzoeken wij u ons voor deze specifieke bevinding het volledige request aanleveren: het exacte host/domein dat werd aangeroepen, de volledige request-URL inclusief parameters, het tijdstempel, en de eventuele callback-URL richting BidSwitch.
Voor de beantwoording van de overige vragen gaan wij er vooralsnog vanuit dat het gaat om Between Exchange.
2. Russische onderneming
Is Mediahuis ermee bekend dat Between Digital zich presenteert als een Russische advertentieonderneming met een vestiging in Moskou?
Heeft Mediahuis vóór de inzet van deze partij beoordeeld welke juridische entiteiten binnen of rond Between Digital toegang kunnen krijgen tot de gekoppelde identifiers en toestemmingsinformatie?
Zoals in de voorgaande vraag (vraag 1) is aangegeven, is Between Digital bij Mediahuis niet bekend. Ten aanzien van Between Exchange blijkt uit de informatie op de website van deze partij dat zij niet in Rusland is gevestigd (https://betweenx.com/contacts). Daarnaast vermeldt de website dat de datacenters van Between Exchange zich evenmin in Rusland bevinden (https://betweenx.com/infrastructure).
Mediahuis hanteert een beperkte lijst van advertentiepartners die toestemming krijgen om op haar websites gegevens te verwerken. Bij de toelating van een vendor wordt onder meer beoordeeld of de betreffende partij voldoende betrouwbaar is. Indien daartoe aanleiding bestaat, vindt hierover tevens afstemming plaats met de Data Protection Officer (DPO) van Mediahuis. Op basis van de destijds beschikbare informatie bestonden er geen aanwijzingen dat zich bij Between Exchange mogelijke veiligheids- of integriteitsrisico’s voordeden.
Naar aanleiding van uw bericht hebben wij Between Exchange nader onderzocht. Hoewel op dit moment geen definitieve conclusies kunnen worden getrokken over de aard en omvang van eventuele banden met Rusland en de mogelijke gevolgen daarvan, hebben wij uit voorzorg besloten Between Exchange als vendor uit het Consent Management Platform (CMP) te verwijderen, totdat hierover meer duidelijkheid bestaat.
3. Internationale toegang en doorgifte
Kan de informatie die via het in Luxemburg afgehandelde endpoint wordt ontvangen technisch of organisatorisch toegankelijk worden voor medewerkers, groepsentiteiten of andere ontvangers buiten de Europese Economische Ruimte, waaronder in Rusland?
Welke contractuele, organisatorische en technische waarborgen heeft Mediahuis hiervoor getroffen?
Mediahuis heeft geen contractuele relatie met Between Exchange. Bij programmatic advertising worden via de door Mediahuis gecontracteerde Supply Side Platforms (SSP’s) bid requests gestuurd naar derde partijen, zoals Demand Side Platforms (DSP’s), waarmee Mediahuis geen contractuele relatie heeft. Voor de informatie rondom internationale datadoorgifte door dergelijke partijen vertrouwt zij op de verstrekte informatie binnen het IAB Transparency & Consent Framework (TCF).
Volgens de vendorinformatie van IAB vindt er vanuit Between Exchange geen internationale datadoorgifte plaats:
Bron: https://iabeurope.eu/vendor-list-tcf/ _
4. Contractuele relatie
Heeft Mediahuis rechtstreeks een contractuele relatie met Between Digital, of wordt deze partij ingeschakeld via Google, BidSwitch, YOC, ShowHeroes of een andere tussenpersoon?
Welke partij heeft besloten Between Digital in deze identifierketen op te nemen?
Zoals aangegeven in het antwoord op de vorige vraag (vraag 3), bestaat er geen contractuele relatie tussen Mediahuis en Between Exchange. Om na te gaan welke partij in dit geval heeft besloten Between Exchange in deze identifierketen op te nemen, ontvangen wij graag de betreffende records ter verificatie.
5. Ontvangende entiteit
Welke exacte juridische entiteit ontvangt of verwerkt namens Between Digital:
-
de browseridentifier;
-
de GDPR-status;
-
de TCF-toestemmingsstring;
-
de aan BidSwitch doorgegeven gebruikersidentifier?
Hieronder de volledige informatie van de vendor Between Exchange uit de IAB Vendor List, inclusief juridische entiteit en adres:
{“id”: 724, “name”: “Between Exchange”, “legalAddress”: “TONEKO HOLDINGS LIMITED;Grigoriou Xenopoulou 30;Limassol;3106;Cyprus”, “contact”: “ask@toneko.eu”, “territorialScope”: [“AT”, “BE”, “BG”, “HR”, “CY”, “CZ”, “DK”, “EE”, “FI”, “FR”, “DE”, “GR”, “HU”, “IS”, “IE”, “IT”, “LV”, “LI”, “LT”, “LU”, “MT”, “NL”, “NO”, “PL”, “PT”, “RO”, “SK”, “SI”, “ES”, “SE”, “CH”, “GB”], “environments”: [“Web”, “Native App (Mobile)”, “Native App (CTV)”, “Other”], “serviceTypes”: [“SSP”, “DSP”, “Verification Tool”, “Ad Serving”, “Header Bidding Service”, “Buyer”], “internationalTransfers”: false}
_Bron: https://vendor-list.consensu.org/v2/additional-vendor-information-list.json _
Inzage in welke verwerkers Between Exchange eventueel inschakelt om namens haar data te verwerken heeft Mediahuis niet. Voor meer informatie verwijzen wij naar de privacyverklaring van Between Exchange: https://en.betweenx.com/pdata.pdf.
6. Doel van de koppeling
Voor welk concreet doel wordt de Between-identifier gekoppeld aan BidSwitch?
Gaat het onder meer om doelgroepselectie, frequentiebeperking, attributie, fraudepreventie, biedoptimalisatie of een ander doel?
Volgens het IAB TCF gebruikt Between Exchange de data voor de volgende doeleinden:
Purpose 1 Store and/or access information on a device
Purpose 2 Use limited data to select advertising
Purpose 7 Measure advertising performance
Purpose 9 Understand audiences through statistics or combinations of data from different sources
Purpose 10 Develop and improve services
Special Purpose 1 Ensure security, prevent and detect fraud, and fix errors
Special Purpose 2 Deliver and present advertising and content
Feature 3 Identify devices based on information transmitted automatically
Bron: __https://vendor-list.consensu.org/v3/vendor-list.json
Voor BidSwich zijn dat de volgende doeleinden:
Purpose 1 Store and/or access information on a device
Purpose 2 Use limited data to select advertising
Purpose 7 Measure advertising performance
Purpose 9 Understand audiences through statistics or combinations of data from different sources
Purpose 10 Develop and improve services
Special Purpose 3 Save and communicate privacy choices
Feature 1 Match and combine data from other data sources
Feature 3 Identify devices based on information transmitted automatically
Special Feature 1 Use precise geolocation data
Bron: __https://vendor-list.consensu.org/v3/vendor-list.json
Meer uitleg over deze doeleinden is te vinden op: https://iabeurope.eu/iab-europe-transparency-consent-framework-policies/ (Appendix A).
7. Bewaartermijnen
Hoelang worden de door Between Digital, BidSwitch en andere advertentiepartners geplaatste of gekoppelde identifiers bewaard en gebruikt?
Volgens de informatie in de IAB Vendor List wordt een cookie maximaal 365 dagen bewaard en bewaart Between Exchange de verzamelde data 90 dagen. Zie ook de informatie verstrekt onder vraag 3.
Bij BidSwitch worden zowel de cookie als de data 365 bewaard, zoals blijkt uit onderstaande informatie uit de IAB Vendor List:
Bron: __https://iabeurope.eu/vendor-list-tcf/_
Voor de overige advertentiepartners verwijzen wij naar de informatie in ons CMP, zoals beschikbaar onder ‘privacyvoorkeuren beheren’ op Telegraaf.nl (onder ‘partners bekijken’).
8. Mogelijkheid tot bieden
Kan Between Digital rechtstreeks of via een tussenpersoon op advertentieruimte van De Telegraaf bieden?
Zo ja:
-
bij welke pagina’s en advertentieformaten;
-
via welke technische en contractuele route;
-
via welke server-side of browser-side veilingsystemen?
Between Exchange biedt o.a. demand-side technologie (DSP), waarmee adverteerders via die technologie kunnen bieden op advertentieruimte. Between Exchange kan via de door ons gecontracteerde SSP’s/demand sources bieden op advertentieruimte op Telegraaf.nl. Dit geldt voor de meeste pagina’s en advertentieformaten.
De client-side programmatic setup van Mediahuis bestaat uit de volgende SSP’s/ demand sources: Google Adx, Pubmatic, Adform, Index Exchange, Microsoft, Teads, Seedtag, Azerion, Magnite, Criteo, Adhese, Opt-Out, GumGum, Kilkaya.
Daarnaast kan op Telegraaf.nl via Google Open Bidding (serverside bidding) inventory worden ingekocht via Magnite, Pubmatic en Index Exchange.
9. Google-company-ID’s
Welke bedrijven horen bij de volgende door Google Ad Manager gerapporteerde company-ID’s?
-
4533967103
-
45932960
-
4530598771
Welke rol hadden deze bedrijven bij de betreffende advertentierenders?
Dit betreft de volgende drie SSP’s waar Mediahuis mee werkt:
-
4533967103 – Index Exchange
-
45932960 - Magnite
-
4530598771 – Pubmatic
10. Gegevens in biedverzoeken
Welke gegevens ontvangen biedende bedrijven bij een advertentieveiling op telegraaf.nl?
Ontvangen zij onder meer:
-
een browser- of advertentieidentifier;
-
het IP-adres;
-
browser- en apparaatgegevens;
-
de pagina-URL;
-
de nieuwssectie;
-
de artikelcategorie;
-
andere paginacontext;
-
afgeleide doelgroepinformatie?
Hieronder is een voorbeeld opgenomen van de informatie die wordt verstrekt in een bid request. Daarin zit o.a. het IP-adres, browser- en apparaatgegevens, pagina-URL, nieuwssectie, artikelcategorie en andere paginacontext. In bid request vanuit de app wordt eveneens een advertentie-ID meegestuurd. Afgeleide doelgroepinformatie wordt meegestuurd in de vorm van segment-ID’s. Deze ID’s zijn betekenisloos buiten de eigen omgeving van Mediahuis: alleen binnen de SSP’s van Mediahuis kunnen zij via door ons opgezette deal-ID’s worden herleid tot het onderliggende segment. Ontvangende partijen in de keten zien de ID’s wel in het bid request, maar kunnen daaruit niet afleiden welk publiekssegment het betreft.
Formaten en afmetingen
Per ad slot de mogelijke sizes (970×250, 970×90, 728×90, 300×600, 336×280, 300×250, 120×600, 160×600, 1×1) met een primary size.
Slot-identificatie
code , slot_id , en gpid (Global Placement ID). Dit identificeert de advertentiepositie op de pagina.
Handelsparameters
reserve: 0.1662 (de floor price, oftewel de minimale prijs), prebid: true, disable_psa: true, allow_smaller_sizes: false, hb_source: 1, member_id: 6924 Xandr member-ID).
tid
per slot een transaction ID (bijv. u90772185-e4e0-4adb-80e6-667133df2576) plus een overkoepelende source.tid. Dit identificeert de veiling/transactie, niet de gebruiker.
uuid
per slot een unieke ID (bijv. f076b961-6410-4c0e-9497-afec6600bc81). Dit is een per-request/per-slot identifier
Contextuele informatie over de pagina
brand: tel, sectiontree: telegraaf/homepage, pagetype: unknown, format: home, lang: nl, paywall: false. De velden section, subsection, articletag, evid, packs, cx_channels zijn in deze request leeg (het is de homepage, dus geen artikelcontext).
DMP-segmenten
tmg_cxense bevat segment-ID’s (zoals 18hq8aeq5s91u, 8mgy9n1nob2u, aawcf0ykvklj).
Gebruikersidentifiers (eids)
ID5 (source: id5-sync.com)
PubCommon ID (source: pubcid.org)
Device- en browsergegevens
User agent, volledig: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 Chrome/150.0.0.0 Safari/537.36.
Schermafmetingen, w: 1710, h: 1112.
Het IP-adres staat niet als veld in de payload, maar wordt inherent meegestuurd via de HTTP-verbinding.
Consent-informatie
TCF consent string, de volledige consent_string (de lange CQZb0YAQgO4IAAHABBENCTFgAP…), met consent_required: true.
Additional Consent: addtl_consent met Google ATP vendor-ID’s.
adconsent: 2: een intern consent-niveau in de keywords.
Referrer-informatie
rd_ref, rd_stk, rd_can: allemaal https://www.telegraaf.nl/, met rd_top: true (top-level frame) en rd_ifs: 0.
DSA-transparantie
dsarequired: 1, pubrender: 0, datatopub: 0, en een transparency-object met domain: cxense.com en dsaparams: [1,2].
Technische metadata
sdk: pbjs versie 10.21.0 (Prebid.js), member_id: 6924.
11. Chinese advertentietechnologie
Welke juridische entiteiten van Temu, Baidu MediaGo en Pangle/ByteDance ontvingen de waargenomen identifiers en toestemmingsinformatie?
Kunnen medewerkers, groepsentiteiten of andere ontvangers buiten de EER toegang krijgen tot deze gegevens? Welke waarborgen gelden daarvoor?
Baidu en TikTok Ad Network (Pangle/ByteDance) zijn opgenomen in ons CMP als advertentiepartijen. Hieronder vindt u voor beide partijen de nodige informatie, inclusief juridische entiteit, uit de IAB vendorlist. Zoals daaruit blijkt deelt Baidu de gegevens niet buiten de EER. TikTok doet dit wel op basis van de adequacy decision, SSC’s en supplementary measures. Zie voor meer informatie de privacyverklaring waarnaar in ons CMP wordt verwezen: https://www.tiktok.com/legal/page/global/tiktok-ad-network-privacy-policy/en.
{“id”: 1020, “name”: “Baidu (Hong Kong) Limited”, “legalAddress”: “Baidu (Hong Kong) Limited;16-31 Level 16 The Lee Garden Two 28 Yun Ping Road;Causeway Bay;Causeway Bay;Hong Kong”, “contact”: “ext_mediago_am@baidu.com”, “territorialScope”: [“AT”, “BE”, “BG”, “HR”, “CY”, “CZ”, “DK”, “EE”, “FI”, “FR”, “DE”, “GR”, “HU”, “IS”, “IE”, “IT”, “LV”, “LI”, “LT”, “LU”, “MT”, “NL”, “NO”, “PL”, “PT”, “RO”, “SK”, “SI”, “ES”, “SE”, “CH”, “GB”], “environments”: [“Web”], “serviceTypes”: [“DSP”], “internationalTransfers”: false}
{“id”: 986, “name”: “TikTok Ad Network”, “legalAddress”: “TikTok Technology Limited (Ireland);The Sorting Office, Ropemaker Place, Dublin 2, D02 HD23, Ireland;Dublin 4;Dublin;Ireland”, “contact”: “pangle_support@bytedance.com”, “territorialScope”: [“AT”, “BE”, “BG”, “HR”, “CY”, “CZ”, “DK”, “EE”, “FI”, “FR”, “DE”, “GR”, “HU”, “IS”, “IE”, “IT”, “LV”, “LI”, “LT”, “LU”, “MT”, “NL”, “NO”, “PL”, “PT”, “RO”, “SK”, “SI”, “ES”, “SE”, “CH”, “GB”], “environments”: [“Native App (Mobile)”], “serviceTypes”: [“SSP”, “DSP”, “Ad Serving”], “internationalTransfers”: true, “transferMechanisms”: [“Adequacy Decision”, “SCCs”, “Supplementary measures”]}
_Bron: https://vendor-list.consensu.org/v2/additional-vendor-information-list.json _
Daarnaast is TikTok separaat toegevoegd aan het CMP van Telegraaf.nl voor social media doeleinden. Wanneer hiervoor toestemming is gegeven kan data worden verwerkt door TikTok om op Telegraaf.nl social content van TikTok (die door Mediahuis op de website wordt geplaatst) te tonen. Meer informatie hierover, inclusief de betrokken juridische entiteiten en de waarborgen voor internationale datadoorgifte, is te vinden in de privacyverklaring waarnaar in het CMP wordt verwezen: https://www.tiktok.com/legal/page/eea/privacy-policy/nl.
Temu is niet opgenomen als vendor in het CMP van Telegraaf.nl en verkrijgt dus via deze website geen toestemming om cookies te plaatsen of gegevens te verwerken. De SSP’s waarmee Mediahuis werkt zijn verplicht de toestemmingsinformatie (de ‘consent string’) ongewijzigd door te sturen en, indien er geen juridische verwerkingsgrondslag is voor de betreffende vendor, moet de SSP het bid request blokkeren of de persoonsgegevens daarin volledig anonimiseren voor verzending naar de betreffende vendor. Dit volgt uit de AVG en is tevens vastgelegd in de IAB TCF Policies (artikel 14 lid 15 en 16).
Uit de verstrekte informatie is ons niet duidelijk of in dit geval aan deze eisen niet is voldaan. Voor een goede beantwoording van de vraag ontvangen wij daarom graag aanvullende informatie over welke data Temu concreet heeft ontvangen en via welke partij.
_ _
12. Ads.txt en de verkoopketen
Hoe controleert Mediahuis de 303 gepubliceerde verkoopregels en 77 advertentiesystemen op:
-
actualiteit;
-
identiteit en eigendom;
-
doorverkoop;
-
gegevensgebruik;
-
internationale doorgifte;
-
naleving van privacy- en cookieregels?
De ads.txt file van Mediahuis bevat ads.txt records die grotendeels voortvloeien uit de contractuele relaties met onze directe demand partners (onze SSP’s/exchanges). Wanneer wij met een demand partner samenwerken, publiceren wij de door die partij aangeleverde ads.txt records in onze ads.txt file, zodat geverifieerd kan worden dat inventory van Mediahuis via een geautoriseerde bron wordt verkocht. De ads.txt-standaard is primair een autorisatie- en anti-fraudemechanisme: het maakt inzichtelijk welke partijen geautoriseerd zijn onze inventory te verkopen.
Met de demand partners die Mediahuis inschakelt, maakt Mediahuis duidelijke afspraken o.a. over gegevensverwerking. Voor de achterliggende verkoopketen die via deze partners ontstaat, geldt dat Mediahuis geen directe contractuele relatie heeft met elke individuele partij in de keten; de verantwoordelijkheid voor doorverkoop, gegevensgebruik en naleving door die achterliggende partijen ligt in eerste instantie bij de betrokken tussenpartijen en bij die partijen zelf, onder de geldende IAB-standaarden en hun eigen verplichtingen onder de AVG en het IAB TCF.
Het belangrijkste controlemechanisme is het TCF van IAB. Onze demand partners zijn gehouden bid requests uitsluitend te sturen naar vendors die in ons CMP zijn opgenomen en waarvoor via de toestemmingsstring een grondslag bestaat. Zoals onder vraag 2 aangegeven hanteert Mediahuis een gelimiteerde lijst van advertentiepartijen die zij toestaat om op haar websites data te verzamelen en wordt daarbij o.a. gekeken naar de betrouwbaarheid van de betreffende partij. Daarbij vertrouwt zij op de informatie verstrekt door deze partijen bij registratie voor het IAB TCF.
13. Onduidelijke verkopersregistraties
Hoe verklaart Mediahuis dat meerdere in ads.txt toegestane verkoopaccounts niet duidelijk konden worden gekoppeld aan een actuele of controleerbare vermelding in het bijbehorende sellers.json-register?
Een ads.txt-bestand en het bijbehorende sellers.json-register worden door verschillende partijen beheerd. De vermeldingen in het ads.txt-bestand vloeien voort uit de relaties die wij onderhouden met onze demand-partners en worden door Mediahuis beheerd. Het sellers.json-register wordt daarentegen beheerd en bijgewerkt door de betreffende advertentieplatforms zelf. Omdat beide bestanden onafhankelijk van elkaar en op verschillende momenten worden geactualiseerd, kunnen tijdelijk verschillen ontstaan tussen een geautoriseerd account in ons ads.txt-bestand en de vermelding daarvan in het sellers.json-register.
Een dergelijke afwijking betekent op zichzelf niet dat sprake is van een onregelmatigheid. Juist de combinatie van ads.txt en sellers.json is bedoeld om transparantie te bieden over de verkoopketen van digitale advertenties, zodat kopers kunnen vaststellen of een advertentieverkoop via een verifieerbare en geautoriseerde keten plaatsvindt en niet-verifieerbare schakels desgewenst kunnen uitsluiten.
14. Transparantie voor bezoekers
Waar kan een bezoeker vóór het geven van toestemming zien dat zijn browseridentifier kan worden gekoppeld aan onder meer Between Digital, BidSwitch, Baidu MediaGo, Pangle, Outbrain/Teads en andere advertentiepartijen?
De informatie over welke partijen gegevens kunnen verwerken, is voorafgaand aan het geven van toestemming beschikbaar via het Consent Management Platform (CMP) dat bij het eerste bezoek aan Telegraaf.nl wordt getoond. Op de eerste laag van de consentmelding wordt de bezoeker geïnformeerd dat Mediahuis en haar partners gegevens (waaronder online identificatienummers, zoals het IP-adres) verwerken, met een directe verwijzing naar de volledige partnerlijst.
Via de tweede laag kan de bezoeker de volledige lijst met vendors inzien en per partij afzonderlijk toestemming geven of weigeren, voordat verwerking van gegevens plaatsvindt. Per vendor wordt vermeld welke categorieën gegevens worden verwerkt, voor welke doeleinden deze verwerking plaatsvindt en welke bewaartermijnen van toepassing zijn. Daarnaast is een link opgenomen naar de privacyverklaring van de betreffende vendor voor aanvullende informatie.
15. Geldigheid van toestemming
Hoe stelt Mediahuis vast dat een bezoeker redelijkerwijs begrijpt:
-
welke bedrijven identifiers ontvangen;
-
welke bedrijven deze identifiers onderling koppelen;
-
hoelang die herkenning kan blijven bestaan;
-
welke partijen de gegevens voor advertentieveilingen of profilering kunnen gebruiken?
Zie het antwoord op de vorige vraag (vraag 14). Mediahuis handelt conform de binnen de markt geldende standaard, het IAB Europe Transparency & Consent Framework (TCF).
16. Server-side gegevensstromen
Welke partijen ontvangen persoonsgegevens of biedverzoeken via server-side systemen van Google, Mediahuis of andere advertentieplatforms die vanuit de browser niet afzonderlijk zichtbaar zijn?
Mediahuis gebruikt serverside advertentietechnologie van Magnite Demand Manager om via app advertentieruimte te verkopen. De volgende demand sources hebben hiertoe toegang:
Google, Xandr, Criteo, Adform, Index Exchange, Adhese, Teads, Pubmatic, Azerion
Daarnaast gebruikt Mediahuis ook de Open Bidding technologie van Google voor serverside bidding via de app en via web. Hierop zijn de volgende demand sources aangesloten:
Pubmatic, Magnite, Index Exchange_._
Deze partijen kunnen de bid request delen met derde partijen, zoals DSP’s. Voor zover er persoonsgegevens in de bid request zijn opgenomen, mogen deze uitsluitend worden gedeeld met partijen die voor de verwerking van die gegevens een juridische grondslag hebben of nadat de gegevens volledig zijn geanonimiseerd. Zie ook het antwoord op vraag 11.
17. Identifierverkeer vóór toestemming
Tijdens de meting werden drie identifiergerelateerde handelingen geregistreerd voordat toestemming was gegeven.
Welke doeleinden en partijen horen volgens Mediahuis bij deze handelingen? Op welke grond meent Mediahuis dat deze vóór toestemming mochten plaatsvinden?
Ik kan de betreffende records afzonderlijk ter verificatie aanleveren.
Zoals aangegeven in uw mail van 22 juli jl. betreft dit geen identifiers en behoeft deze vraag derhalve geen beantwoording.
18. Feitelijke correcties
Betwist Mediahuis een of meer van de hierboven beschreven technische bevindingen?
Zo ja, dan ontvang ik graag per betwiste bevinding:
-
de concrete correctie;
-
de technische of contractuele onderbouwing;
-
waar relevant, de identiteit van de betrokken leverancier of tussenpersoon.
Zoals in de beantwoording van de vragen aangegeven hebben wij op een aantal punten onvoldoende informatie om de correctheid van bepaalde bevindingen te verifiëren en ontvangen we daarvoor graag de verzochte informatie. We behouden ons dan ook graag het recht voor om, na ontvangst van de relevante informatie, op deze vraag terug te komen.
_19. Tijdens het laden van telegraaf.nl, voordat het toestemmingsvenster is bediend, verricht de browser een silent authorization request naar login.mediahuis.com/authorize. Het antwoord plaatst de cookies did en did_compat met een houdbaarheid van twaalf maanden. Welke functie hebben deze cookies, en op welke grondslag worden zij geplaatst voordat toestemming is verkregen?_****
De cookies did _en _did_compat worden geplaatst in het kader van de authenticatie-infrastructuur van Mediahuis (Customer Identification and Access Management; CIAM). Het cookie did (“device id”) stelt het authenticatieplatform in staat een toestel over meerdere inlogpogingen te herkennen, ten behoeve van beveiliging van het inlogproces. Meer specifiek de detectie van aanvallen, zoals brute-force en credential stuffing. Het cookie _did_compat _betreft dezelfde cookie in een variant voor browsers die de SameSite=None-instelling niet ondersteunen; deze dient hetzelfde doel. Het betreft een beveiligingsfunctionaliteit die noodzakelijk is voor het leveren van de diensten en geen marketing- of trackingcookies; zij worden niet gebruikt voor advertentiedoeleinden, profilering of het opbouwen van gebruikersprofielen. Voor dergelijke cookies geldt op grond van artikel 11.7a lid 3 sub b van de Telecommunicatiewet een uitzondering op de voorafgaande toestemmingseis.
20. Biedt het toestemmingsvenster op telegraaf.nl in de eerste laag een mogelijkheid om te weigeren die even eenvoudig bereikbaar is als de mogelijkheid om te aanvaarden? Zo ja, langs welke weg?
Het weigeren van toestemming kan op eenvoudige wijze via de knop ‘stel voorkeuren in’.
Wij hopen hiermee uw vragen afdoende te hebben beantwoord en zien de gevraagde data graag tegemoet voor aanvullende verificatie. Een eventuele publicatie ontvangen wij graag op voorhand ter inzage, zodat wij eventuele onjuistheden kunnen signaleren.
Met vriendelijke groet / Best regards,
de Legal Director
Legal Director
Van: Mick
Verzonden: Woensdag, 22 Juli, 2026 17:03
Aan: de Legal Director
CC: de Product Manager Monetization Platforms
Onderwerp: Re: Verzoek om wederhoor: advertentieketen en identifierkoppeling op De Telegraaf
Geachte mevrouw,
Dank voor uw bericht en voor de toezegging vrijdag voor 15.00 uur te reageren.
Bijgaand ontvangt u de records bij vraag 17. Bij het gereedmaken daarvan heb ik
de betreffende waarnemingen op recordniveau geverifieerd. Dat leidt tot drie
mededelingen, die ik uit eigen beweging doe zodat u uw beantwoording daarop
kunt aanpassen.
- Vraag 17 komt te vervallen
De drie waarden die ik als identifier had aangemerkt, zijn dat geen van drieën.
De waarde in de parameter gtm bij verkeer naar pagead2.googlesyndication.com is
de versie- en containeraanduiding van de Google-tagconfiguratie. In acht
afzonderlijke metingen met steeds een schone browseromgeving, verdeeld over
12 en 18 juli, was de numerieke inhoud identiek: 9200007986, 9200001688 en
9207362832, corresponderend met de tagcontainers GTM-PLCMDRH4, GTM-TCTRVFNT en
G-4S0SMBYPTG. Het verzoek werd verzonden zonder cookies en beantwoord zonder
Set-Cookie, met npa=1.
De twee waarden in de parameter state bij verkeer naar login.mediahuis.com zijn
base64-gecodeerde JSON van de vorm
{“isSilent”:true,”ui_locales”:”nl”,”state_nonce”:”
waarbij de nonce bij elke paginalading verschilde. Dit is de gebruikelijke
CSRF-beveiliging van een OIDC-autorisatieverzoek.
Vraag 17 behoeft geen beantwoording. De bijlage stelt u in staat dit
zelfstandig vast te stellen.
- Correctie op twee cijfers
Het aantal gedeelde identifiers komt daarmee op 58 in plaats van 62, en het
aantal externe domeinen op 52 in plaats van 54. De partijen google.com en
mediahuis.com vervallen uit die telling. De overige waarnemingen in mijn
wederhoorverzoek wijzigen niet.
- Correctie op mijn inleiding
Ik schreef dat is gemeten na acceptatie en na weigering van het
toestemmingsverzoek. Dat is voor telegraaf.nl niet juist gebleken. In geen van
mijn metingen sinds 2 mei 2026 was in de eerste laag van het toestemmingsvenster
een weigeroptie aanwezig die kon worden bediend. De als weigering aangeduide
meting is daardoor een tweede meting zonder interactie geweest.
- Aanscherping van een eerdere waarneming
In mijn verzoek schreef ik dat in de tot dan toe onderzochte geschikte
videoveilingen geen bidrequest aan Between Digital werd vastgesteld. Die meting
is sindsdien voortgezet en omvat inmiddels 82 geschikte videoveilingen,
verspreid over meerdere dagen en dagdelen. In geen daarvan is een bidrequest aan
Between Digital of een bod van Between Digital waargenomen.
Deelname via server-side systemen is vanuit de browser niet waarneembaar, zodat
deze waarneming geen uitspraak doet over server-side biedverkeer. Die vraag ligt
bij u als vraag 8 en vraag 16.
-
Twee aanvullende vragen
-
Tijdens het laden van telegraaf.nl, voordat het toestemmingsvenster is
bediend, verricht de browser een silent authorization request naar
login.mediahuis.com/authorize. Het antwoord plaatst de cookies did en
did_compat met een houdbaarheid van twaalf maanden. Welke functie hebben
deze cookies, en op welke grondslag worden zij geplaatst voordat toestemming
is verkregen?
- Biedt het toestemmingsvenster op telegraaf.nl in de eerste laag een
mogelijkheid om te weigeren die even eenvoudig bereikbaar is als de
mogelijkheid om te aanvaarden? Zo ja, langs welke weg?
Ik begrijp het wanneer deze twee vragen niet meer binnen de termijn van vrijdag
kunnen worden beantwoord. In dat geval verneem ik graag wanneer dat wel kan.
- Over de bijlage
De bijlage bevat een toelichting en de betreffende waarnemingen in volledige
vorm, vastgelegd in acht records over drie meetreeksen, met tijdstempel,
server-IP, verzoek- en antwoordheaders, cookies en een SHA256 per record.
Daarnaast is per browsercontext opgenomen welke waarden de parameter gtm bevatte,
en de SHA256 van de acht onbewerkte netwerkopnamen waaruit de records afkomstig
zijn.
De onderliggende netwerkopnamen bewaar ik integraal. Wanneer u een specifieke
waarneming wilt natrekken, lever ik het betreffende deel daarvan op verzoek aan.
De overige vragen en de termijn van vrijdag 24 juli 2026, 15.00 uur: blijven
staan.
Bijlage: Records_vraag17_20260722.zip
Met vriendelijke groet,
Mick Beer
Onafhankelijk privacyonderzoeker
Nationale Privacy Index
https://mickbeer.com
24 juli 2026, 13.30 uur: mijn zeven vervolgvragen
Verstuurd na ontvangst van de antwoorden, met de records die Mediahuis had opgevraagd en met de termijn van maandag 27 juli 15.00 uur.
Geachte mevrouw,
Dank voor uw uitvoerige reactie van vanochtend en voor het nakomen van de termijn. Bijgaand ontvangt u de records die u heeft opgevraagd.
Uw beantwoording en mijn eigen vervolgonderzoek van vandaag roepen zeven punten op die ik u voorleg. Twee daarvan raken de juistheid van uw eigen antwoord op vraag 1. Ik leg die als eerste voor, omdat uw reactie daarop bepalend is voor hoe ik dit onderdeel weergeef.
- De ads.txt van Telegraaf.nl
U schrijft: “Between Digital is ons niet bekend.” Op vraag 4 antwoordt u dat er geen contractuele relatie bestaat.
Het bestand https://www.telegraaf.nl/ads.txt bevat op dit moment de volgende twee regels:
regel 57 betweendigital.com,44937,RESELLER regel 58 betweendigital.com,43910,DIRECT
Het bestand telt 309 regels, draagt de aanduiding v1.207, is intern gedateerd op 14 juli 2026 11:40:21, en werd door uw server aangeboden met Last-Modified: Tue, 14 Jul 2026 11:44:05 GMT. Het sluit af met contact=adtech@mediahuis.nl, ownerdomain=mediahuis.nl en managerdomain=mediahuis.nl.
Dezelfde twee regels staan in https://www.noordhollandsdagblad.nl/ads.txt, met een Last-Modified van dezelfde minuut.
Ik heb beide bestanden vandaag om 11:11:58 UTC opgehaald en vastgelegd met een SHA256 per bestand en de volledige antwoordheaders. De hashes staan onderaan deze mail.
In de ads.txt-standaard betekent DIRECT dat de uitgever de betreffende verkoopaccount rechtstreeks beheert en die partij zelf autoriseert om zijn advertentieruimte te verkopen, in tegenstelling tot RESELLER.
Mijn vragen:
a. Hoe verhoudt de aanduiding DIRECT bij betweendigital.com zich tot uw mededeling dat Between Digital u niet bekend is en dat er geen contractuele relatie bestaat? b. Wie heeft deze twee regels aangeleverd en wanneer zijn ze opgenomen? c. Als de aanduiding DIRECT hier onjuist is, wat zegt dat dan over de betrouwbaarheid van de overige 300 regels, waarvan u in antwoord op vraag 12 schrijft dat ze inzichtelijk maken welke partijen geautoriseerd zijn? d. Blijven deze regels staan nu Between Exchange uit het CMP is verwijderd?
- De rechtspersoon achter vendor 724
U voert Between Exchange op als IAB TCF-vendor 724 met als rechtspersoon TONEKO HOLDINGS LIMITED te Limassol, en schrijft dat bij toelating van een vendor onder meer wordt beoordeeld of de partij voldoende betrouwbaar is.
In de wijzigingshistorie van het Russische handelsregister, zoals weergegeven op checko.ru en rusprofile.ru, staat dat TONEKO HOLDINGS LIMITED, geregistreerd in Cyprus onder nummer HE 329496, tot 11 september 2023 stond ingeschreven als deelnemer in OOO SSP Network te Moskou, de vennootschap achter het merk Between Digital. Het registratienummer HE 329496 is hetzelfde nummer waaronder TONEKO HOLDINGS LIMITED in het Cypriotische register staat.
Daarnaast deponeert Between Exchange als TCF-vendor een opslagverklaring op https://en.betweenx.com/deviceStorage.json. Ik heb die vandaag opgehaald. Zij declareert daarin onder meer de volgende cookies:
identifier dc domain .betweendigital.com maxAgeSeconds 31536000 identifier tuuid domain .betweendigital.com maxAgeSeconds 31536000 identifier ut domain *.betweendigital.com maxAgeSeconds 31536000
Dat zijn dezelfde drie cookienamen, op hetzelfde domein en met dezelfde houdbaarheid, als de cookies die in mijn meting van 18 juli werden geplaatst en waarvan de records in de bijlage zitten.
Mijn vragen:
a. Was de hierboven genoemde inschrijving bij u bekend toen Between Exchange werd toegelaten? b. Zo nee, welke controle is er dan uitgevoerd, en op welke bronnen? c. Hoe verhoudt de opslagverklaring van uw eigen vendor, die betweendigital.com als opslagdomein noemt, zich tot uw mededeling dat Between Digital u niet bekend is? d. U schrijft dat volgens de website van Between Digital beide partijen zelfstandig en onafhankelijk opereren. Op welke passage van die website baseert u zich, en heeft u die vaststelling elders getoetst?
- De records bij vraag 1 en 4
U vroeg om het exacte host/domein, de volledige request-URL inclusief parameters, het tijdstempel en de callback-URL richting BidSwitch. Die gegevens zitten in de bijlage. Samengevat:
Host ads.betweendigital.com
Verzoek GET /match?bidder_id=43092&gdpr=1&consent=
In de eerste meting werd de keten binnen dezelfde sessie gesloten. De waarde die de server als cookie tuuid plaatste, c2df881b-099e-52c7-8b0a-2d22e1511a7a, werd daarna als user_id meegestuurd in een verzoek naar x.bidswitch.net met dsp_id=429 en ssp=openx. De placeholder ${USER_ID} uit de callback-URL is dus met die waarde ingevuld. In de tweede meting werd de cookie eveneens geplaatst, met een andere waarde; het vervolgverzoek is in die opname niet vastgelegd.
De bijlage bevat per record de volledige URL, de statuscode, de volledige Set-Cookie-kop en een SHA256 per record, plus de herkomst van de onderliggende opnamen. De opnamen zelf bewaar ik integraal en lever ik op verzoek aan.
- De route: ssp=openx
De callback-URL vermeldt ssp=openx. OpenX komt niet voor in de door u onder vraag 8 opgesomde client-side setup (Google Adx, Pubmatic, Adform, Index Exchange, Microsoft, Teads, Seedtag, Azerion, Magnite, Criteo, Adhese, Opt-Out, GumGum, Kilkaya), en evenmin in de onder vraag 16 genoemde server-side demand sources. Uw ads.txt bevat wel negen regels voor openx.com. Via welke partij of welk systeem is deze sync tot stand gekomen?
- De records bij vraag 11, Temu
U schrijft dat Temu niet als vendor in het CMP van Telegraaf.nl is opgenomen en dus geen toestemming verkrijgt, en dat de SSP het bid request moet blokkeren of de persoonsgegevens volledig moet anonimiseren wanneer een juridische verwerkingsgrondslag ontbreekt. U vroeg om aanvullende informatie.
In beide metingen van 18 juli deed de browser na aanvaarding een verzoek naar:
https://www.temu.com/api/adx/cm/pixel-opera?adx_uid=
De waarde van adx_uid verschilde per meting (66fd64723d1b3765 respectievelijk 8cfd238e5f4e4818).
Ik heb de meting vandaag zeven keer herhaald, na ontvangst van uw reactie. In alle zeven metingen is dat verzoek opnieuw vastgelegd, opnieuw met een identifier en de volledige toestemmingsstring. In totaal 45 verzoeken naar temu.com. Daarnaast beantwoordde temu.com die verzoeken zes maal met een Set-Cookie-kop die een eigen identifier plaatst:
api_uid=
Dat is een cookie met een houdbaarheid van twaalf maanden, geplaatst door een partij die volgens uw eigen antwoord langs deze weg geen toestemming verkrijgt.
Graag verneem ik welke partij dit verzoek aanstuurt, hoe dit zich verhoudt tot de norm die u zelf beschrijft, en welke maatregel u hierop neemt.
In dezelfde metingen zijn ook verzoeken vastgelegd naar trace.mediago.io, gtrace.mediago.io, go.mediagotechnology.com en analytics.pangle-ads.com, waaronder cookie-syncs met de parameters google_gid en google_push. Die records zijn bijgevoegd.
- De verwijdering van Between Exchange uit het CMP
Ik heb uw mededeling vandaag nagemeten en kan die bevestigen. In zeven verse metingen is geen enkel verzoek naar ads.betweendigital.com meer vastgelegd. De toestemmingsstring die uw CMP genereert, bevatte op 18 juli 117 getoonde vendors met vendor 724 daarin opgenomen, en op 24 juli 116 zonder vendor 724, bij een vendorlijstversie die van 167 naar 168 is gegaan. Er is precies een vendor verdwenen en er is er geen bijgekomen.
Graag verneem ik:
a. Per welke datum en welk tijdstip is dat doorgevoerd? b. Geldt dit voor alle titels van Mediahuis Nederland? c. De reeds geplaatste cookies op .betweendigital.com hebben een houdbaarheid van 365 dagen. Verwijdering uit het CMP stopt nieuwe koppelingen, maar raakt niet de koppeling die al tot stand is gekomen. Heeft u Between Exchange verzocht de gekoppelde identifiers te verwijderen, en BidSwitch hetzelfde voor de doorgegeven user_id? d. Blijft het besluit van kracht, of is het tijdelijk?
- Vraag 20, de eerste laag van het toestemmingsvenster
U antwoordt dat weigeren op eenvoudige wijze kan via de knop ‘stel voorkeuren in’. Bevestigt u dat de eerste laag van het toestemmingsvenster op Telegraaf.nl geen knop bevat waarmee een bezoeker in een enkele handeling kan weigeren, en dat weigeren uitsluitend bereikbaar is via het onderliggende voorkeurenscherm?
- Vraag 19, de cookies did en did_compat
U beroept zich op artikel 11.7a lid 3 sub b Telecommunicatiewet. Die uitzondering geldt voor gegevens die strikt noodzakelijk zijn om een door de gebruiker gevraagde dienst te leveren. De cookies worden geplaatst tijdens het laden van de homepage, voordat het toestemmingsvenster is bediend, bij een bezoeker die niet inlogt en geen inlogpoging doet, met een houdbaarheid van twaalf maanden. Welke door de bezoeker gevraagde dienst maakt het plaatsen op dat moment strikt noodzakelijk, en waarom volstaat een kortere houdbaarheid of plaatsing bij een daadwerkelijke inlogpoging niet?
- Uw verzoek om inzage voorafgaand aan publicatie
Dat verzoek kan ik niet inwilligen. Wederhoor houdt in dat ik u de bevindingen en de vragen vooraf voorleg en uw reactie verwerk. Dat heb ik gedaan, en uw antwoorden verwerk ik in de publicatie. Inzage in de tekst zelf valt daarbuiten.
Wel zeg ik u toe dat ik uw reactie herkenbaar en in de kern volledig weergeef, dat ik geen bevinding publiceer die u feitelijk heeft weerlegd, en dat ik een onjuistheid onmiddellijk en zichtbaar corrigeer wanneer u die na publicatie aanwijst.
Termijn
Voor de vragen onder 1, 2, 4, 5, 6, 7 en 8 verneem ik graag uiterlijk maandag 27 juli 2026 om 15.00 uur CEST. Ontvang ik voor die tijd geen reactie, dan vermeld ik in de publicatie dat de vragen zijn voorgelegd en onbeantwoord zijn gebleven.
Wanneer u voor een specifieke vraag meer tijd nodig heeft, hoor ik dat graag voor die termijn, met opgave van wanneer een inhoudelijk antwoord kan volgen.
Bijlagen
Records_vragen1-4-11_20260724.zip SHA256 d871282154a8667d120b24474d07559326c4d63fbf63371a61c52a51a78dfcf6
Records_vragen1-4-11_20260724.pdf Dezelfde inhoud in leesbare vorm, voor het geval het zip-bestand door uw mailomgeving wordt tegengehouden.
Vastlegging van de onder punt 1 genoemde bestanden, opgehaald op 24 juli 2026 om 11:11:58 UTC:
www.telegraaf.nl/ads.txt SHA256 d5162bd41a7602afdb0a0f8f5abb3c6561423c6c4606847800ebdf85e97cfd98
www.noordhollandsdagblad.nl/ads.txt SHA256 2ca126708ca3405b00706266676e2cf302ebcefe6a75667a156d4634f7aa5f96
Graag verneem ik of de bijlagen u hebben bereikt. Bij mijn bericht van 22 juli heb ik daarover geen bevestiging ontvangen, en ik wil uitsluiten dat uw beantwoording op onvolledige informatie berust.
Met vriendelijke groet,
Mick Beer Onafhankelijk privacyonderzoeker Nationale Privacy Index https://mickbeer.com
24 juli 2026, 15.53 uur: Mediahuis bevestigt ontvangst en zegt antwoord toe
Bevestiging dat de records zijn aangekomen, met de toezegging binnen de gestelde termijn op de vervolgvragen terug te komen.
Geachte heer Beer,
Dank voor uw bericht van vandaag en voor het aanleveren van de records.
Hierbij bevestig ik dat uw bijlagen ons hebben bereikt: het zip-bestand en de pdf, alsmede de vastlegging van de ads.txt-bestanden.
Uw aanvullende vragen vergen inhoudelijke afstemming binnen onze organisatie, waaronder met collega’s die vandaag niet beschikbaar zijn. Wij komen daarom bij u terug binnen de door u gestelde termijn van maandag 27 juli 2026, 15.00 uur CEST.
Met vriendelijke groeten, Best regards,
de Product Manager Monetization Platforms Product Manager Monetization Platforms
Mediahuis Nederland B.V.
27 juli 2026, 12.13 uur: Mediahuis vraagt uitstel tot dinsdag 16.00 uur
Op de dag van de afgesproken termijn, met als reden dat de vragen nader onderzoek vergen binnen de organisatie en in de keten.
Van: de Product Manager Monetization Platforms Verzonden: maandag 27 juli 2026 12:13 Aan: Mick CC: de Legal Director
Geachte heer Beer,
Dank voor uw bericht en voor de aanvullende vaststellingen.
Uw aanvullende vragen vergen nader onderzoek binnen onze organisatie en in de keten. Wij hechten eraan u een zorgvuldig en juist antwoord te geven.
Om die reden hebben wij voor de beantwoording meer tijd nodig dan de gestelde termijn toelaat. Wij verwachten u uiterlijk dinsdag 28 juli om 16:00 een inhoudelijk antwoord te kunnen geven.
Met vriendelijke groeten, Best regards,
de Product Manager Monetization Platforms Product Manager Monetization Platforms Mediahuis Nederland B.V.
27 juli 2026, 12.20 uur: mijn akkoord op het uitstel
Zeven minuten later. Publicatie is daarop een dag opgeschoven.
Van: Mick Verzonden: maandag 27 juli 2026 12:20 Aan: de Product Manager Monetization Platforms CC: de Legal Director
Geachte heer,
Dat snap ik.
Dat is goed, ik zie de reactie graag morgen om de afgesproken tijd tegemoet.
Mick Beer
28 juli 2026, 16.02 uur: de antwoorden van Mediahuis op de zeven vervolgvragen
De tweede reactie, nu van de Product Manager Monetization Platforms. Per vraag eerst mijn eigen tekst zoals die is voorgelegd, daaronder het antwoord. DKIM, SPF en DMARC alle drie geslaagd.
| Van | de Product Manager Monetization Platforms |
| Aan | Mick |
| Datum | Tue, 28 Jul 2026 14:02:41 +0000 |
Geachte heer Beer,
Hierbij stuur ik u de antwoorden op uw vragen.
Met vriendelijke groeten, Best regards,
de Product Manager Monetization Platforms
Product Manager Monetization Platforms
Mediahuis Nederland B.V.
**1. De ads.txt van Telegraaf.nl **
**U schrijft: “Between Digital is ons niet bekend.” Op vraag 4 antwoordt u dat er geen contractuele relatie bestaat. **
Het bestand https://www.telegraaf.nl/ads.txt bevat op dit moment de volgende twee regels: ****
** regel 57 betweendigital.com,44937,RESELLER **
** regel 58 betweendigital.com,43910,DIRECT **
Het bestand telt 309 regels, draagt de aanduiding v1.207, is intern gedateerd op 14 juli 2026 11:40:21, en werd door uw server aangeboden met Last-Modified: Tue, 14 Jul 2026 11:44:05 GMT. Het sluit af met contact=adtech@mediahuis.nl, ownerdomain=mediahuis.nl en managerdomain=mediahuis.nl. ****
Dezelfde twee regels staan in https://www.noordhollandsdagblad.nl/ads.txt, met een Last-Modified van dezelfde minuut. ****
Ik heb beide bestanden vandaag om 11:11:58 UTC opgehaald en vastgelegd met een SHA256 per bestand en de volledige antwoordheaders. De hashes staan onderaan deze mail. ****
In de ads.txt-standaard betekent DIRECT dat de uitgever de betreffende verkoopaccount rechtstreeks beheert en die partij zelf autoriseert om zijn advertentieruimte te verkopen, in tegenstelling tot RESELLER. ****
**Mijn vragen: **
a. Hoe verhoudt de aanduiding DIRECT bij betweendigital.com zich tot uw mededeling dat Between Digital u niet bekend is en dat er geen contractuele relatie bestaat? ****
**b. Wie heeft deze twee regels aangeleverd en wanneer zijn ze opgenomen? **
c. Als de aanduiding DIRECT hier onjuist is, wat zegt dat dan over de betrouwbaarheid van de overige 300 regels, waarvan u in antwoord op vraag 12 schrijft dat ze inzichtelijk maken welke partijen geautoriseerd zijn? ****
**d. Blijven deze regels staan nu Between Exchange uit het CMP is verwijderd? **
De ads.txt vervult een autorisatie- en anti-fraudefunctie: de regels worden grotendeels door onze demand partners aangeleverd en door ons in het bestand opgenomen, zodat kopers kunnen verifiëren via welke accounts onze inventory legitiem wordt verkocht.
Ten aanzien van de twee door u genoemde regels stellen wij vast dat de aanduiding DIRECT bij betweendigital.com ten onrechte in het bestand was opgenomen. Er is geen sprake van een directe relatie zoals deze aanduiding suggereert. Wij kunnen niet nagaan op wiens verzoek dit is opgenomen. Wij zullen naar aanleiding van deze bevinding het ads.txt zorgvuldig doornemen om eventuele andere onvolkomenheden te corrigeren.
Nu Between Exchange niet langer in ons CMP is opgenomen, zullen wij beide betweendigital.com-regels uit de ads.txt van de betrokken websites verwijderen.
**2. De rechtspersoon achter vendor 724 **
** U voert Between Exchange op als IAB TCF-vendor 724 met als rechtspersoon TONEKO HOLDINGS LIMITED te Limassol, en schrijft dat bij toelating van een vendor onder meer wordt beoordeeld of de partij voldoende betrouwbaar is. **
In de wijzigingshistorie van het Russische handelsregister, zoals weergegeven op checko.ru en rusprofile.ru, staat dat TONEKO HOLDINGS LIMITED, geregistreerd in Cyprus onder nummer HE 329496, tot 11 september 2023 stond ingeschreven als deelnemer in OOO SSP Network te Moskou, de vennootschap achter het merk Between Digital. Het registratienummer HE 329496 is hetzelfde nummer waaronder TONEKO HOLDINGS LIMITED in het Cypriotische register staat. ****
Daarnaast deponeert Between Exchange als TCF-vendor een opslagverklaring op https://en.betweenx.com/deviceStorage.json. Ik heb die vandaag opgehaald. Zij declareert daarin onder meer de volgende cookies: ****
** identifier dc domain *.betweendigital.com maxAgeSeconds 31536000 **
** identifier tuuid domain *.betweendigital.com maxAgeSeconds 31536000 **
** identifier ut domain *.betweendigital.com maxAgeSeconds 31536000 **
Dat zijn dezelfde drie cookienamen, op hetzelfde domein en met dezelfde houdbaarheid, als de cookies die in mijn meting van 18 juli werden geplaatst en waarvan de records in de bijlage zitten. ****
**Mijn vragen: **
**a. Was de hierboven genoemde inschrijving bij u bekend toen Between Exchange werd toegelaten? **
**b. Zo nee, welke controle is er dan uitgevoerd, en op welke bronnen? **
c. Hoe verhoudt de opslagverklaring van uw eigen vendor, die betweendigital.com als opslagdomein noemt, zich tot uw mededeling dat Between Digital u niet bekend is? ****
d. U schrijft dat volgens de website van Between Digital beide partijen zelfstandig en onafhankelijk opereren. Op welke passage van die website baseert u zich, en heeft u die vaststelling elders getoetst? ****
e. Hoe verhoudt die eigendomsverhouding zich tot het onderscheid dat u maakt tussen Between Exchange, die u wel toelaat, en Between Digital, die u niet kent? ****
De genoemde inschrijving was niet bekend toen Between Exchange werd toegelaten. Overigens geeft deze entiteit en het registratienummer bij ons ook geen resultaten in de zoekfunctie van de door u genoemde websites. Datzelfde geldt voor het OOO SSP Network te Moskou dat u noemt.
Wij baseren ons bij toelating op de beschikbare informatie zoals verstrekt binnen het Transparency & Consent Framework van het IAB. Er vindt over het algemeen geen diepgaand onderzoek plaats naar concernverhoudingen achter een IAB-vendor.
Zoals in de eerdere antwoorden ook toegelicht is ook Between Exchange geen ‘eigen vendor’. Wij hebben daar geen directie relatie mee. Dat zij betweendigital.com als opslagdomein noemen, maakt niet dat wij daarmee ook bekend zijn met Between Digital als partij. De bij ons bekende partij is Between Exchange.
De constatering dat beide partijen zelfstandig en onafhankelijk opereren baseren wij op de website van Between Digital, waarnaar wij in ons eerdere antwoord ook verwijzen. Daarop staat (middels Google-vertaling):
“In 2016 besloten de directies van de bedrijven die opereren onder de merknamen Between Exchange (Bitwin Exchange LLC), ViHub (ViHub LLC) en Between Digital (SSP Network LLC) hun krachten te bundelen om een synergetisch effect te bereiken door gebruik te maken van de technologieën en software die de bedrijven sinds hun oprichting in 2012-2013 hadden ontwikkeld._
Momenteel hebben de bedrijven, met behoud van hun onafhankelijkheid en autonomie, gezamenlijk een leidende positie op de Russische markt verworven.”
Bron: https://betweendigital.ru/about/
Wij hebben die vaststelling niet elders getoetst.
Voor zover ons bekend zijn Between Exchange en Between Digital dus weliswaar gelieerd, maar opereren zij onafhankelijk en autonoom. Op basis van de beschikbare informatie hebben wij geen reden om aan te nemen dat via Between Exchange data van onze website op oneigenlijke wijze wordt verwerkt.
**3. De records bij vraag 1 en 4 **
U vroeg om het exacte host/domein, de volledige request-URL inclusief parameters, het tijdstempel en de callback-URL richting BidSwitch. Die gegevens zitten in de bijlage. Samengevat: ****
**Host ads.betweendigital.com **
**Verzoek GET /match?bidder_id=43092&gdpr=1&consent=
Callback
https://x.bidswitch.net/sync?dsp_id=429&user_id=${USER_ID}&ssp=openx&expires=30&user_group=${USER_GROUP}&gdpr=1
&gdpr_consent=
**Antwoord HTTP 302 met Set-Cookie dc=lux1, tuuid=
Metingen twee onafhankelijke opnamen op 18 juli 2026, telkens met een verse browsercontext waarin het toestemmingsvenster is aanvaard ****
In de eerste meting werd de keten binnen dezelfde sessie gesloten. De waarde die de server als cookie tuuid plaatste, c2df881b-099e-52c7-8b0a-2d22e1511a7a, werd daarna als user_id meegestuurd in een verzoek naar x.bidswitch.net met dsp_id=429 en ssp=openx. De placeholder ${USER_ID} uit de callback-URL is dus met die waarde ingevuld. In de tweede meting werd de cookie eveneens geplaatst, met een andere waarde; het vervolgverzoek is in die opname niet vastgelegd. ****
De bijlage bevat per record de volledige URL, de statuscode, de volledige Set-Cookie-kop en een SHA256 per record, plus de herkomst van de onderliggende opnamen. De opnamen zelf bewaar ik integraal en lever ik op verzoek aan. ****
** 4. De route: ssp=openx **
De callback-URL vermeldt ssp=openx. OpenX komt niet voor in de door u onder vraag 8 opgesomde client-side setup (Google Adx, Pubmatic, Adform, Index Exchange, Microsoft, Teads, Seedtag, Azerion, Magnite, Criteo, Adhese, Opt-Out, GumGum, Kilkaya), en evenmin in de onder vraag 16 genoemde server-side demand sources. Uw ads.txt bevat wel negen regels voor openx.com. Via welke partij of welk systeem is deze sync tot stand gekomen? ****
OpenX behoort inderdaad niet tot onze rechtstreeks gecontracteerde demand sources. Deze partij wordt o.a. door Seedtag en Teads/Outbrain (beide wel door ons gecontracteerde demand sources) als reseller gebruikt. Welke partij in dit geval het signaal heeft doorgestuurd naar OpenX kunnen wij op basis van de beschikbare informatie niet nagaan. Doordat OpenX is opgenomen in ons CMP, kan deze partij via onze website gegevens verwerken, mits hiervoor toestemming is verleend door de gebruiker. OpenX is een officiële IAB Europe Transparency & Consent Framework (TCF) Vendor en als zodanig gebonden aan de transparantie- en privacyvereisten die binnen dit framework gelden.
** 5. De records bij vraag 11, Temu **
U schrijft dat Temu niet als vendor in het CMP van Telegraaf.nl is opgenomen en dus geen toestemming verkrijgt, en dat de SSP het bid request moet blokkeren of de persoonsgegevens volledig moet anonimiseren wanneer een juridische verwerkingsgrondslag ontbreekt. U vroeg om aanvullende informatie. ****
**In beide metingen van 18 juli deed de browser na aanvaarding een verzoek naar: **
https://www.temu.com/api/adx/cm/pixel-opera?adx_uid=
**De waarde van adx_uid verschilde per meting (66fd64723d1b3765 respectievelijk 8cfd238e5f4e4818). **
Ik heb de meting vandaag zeven keer herhaald, na ontvangst van uw reactie. In alle zeven metingen is dat verzoek opnieuw vastgelegd, opnieuw met een identifier en de volledige toestemmingsstring. In totaal 45 verzoeken naar temu.com. Daarnaast beantwoordde temu.com die verzoeken zes maal met een Set-Cookie-kop die een eigen identifier plaatst: ****
** api_uid=
** Expires=Sat, 24 Jul 2027 10:43:11 GMT **
Dat is een cookie met een houdbaarheid van twaalf maanden, geplaatst door een partij die volgens uw eigen antwoord langs deze weg geen toestemming verkrijgt. ****
Graag verneem ik welke partij dit verzoek aanstuurt, hoe dit zich verhoudt tot de norm die u zelf beschrijft, en welke maatregel u hierop neemt. ****
In dezelfde metingen zijn ook verzoeken vastgelegd naar trace.mediago.io, gtrace.mediago.io, go.mediagotechnology.com en analytics.pangle-ads.com, waaronder cookie-syncs met de parameters google_gid en google_push. Die records zijn bijgevoegd. ****
Dank voor de aanvullende records en voor de herhaalde metingen.
Wij nemen deze bevinding serieus en onderzoeken op dit moment welke van onze demand-partners bij dit verkeer betrokken is. Wij merken daarbij op dat een dergelijke call verschillende oorzaken kan hebben, variërend van een cookie-matchingproces in de keten tot activiteit van Temu als adverteerder via een van onze demand-partners.
Wij bevestigen de door u genoemde norm: een partij die niet in ons CMP is opgenomen, behoort geen persoonsgegevens te ontvangen die zijn verzameld via onze website of via onze website cookie te plaatsen, tenzij zij daarvoor (op andere wijze dan via onze website) toestemming hebben verkregen. Wij onderzoeken hoe de door u vastgestelde cookie-match met temu.com heeft kunnen plaatsvinden en welke partij in onze keten deze aanstuurt en zullen waar nodig maatregelen treffen.
**6. De verwijdering van Between Exchange uit het CMP **
Ik heb uw mededeling vandaag nagemeten en kan die bevestigen. In zeven verse metingen is geen enkel verzoek naar ads.betweendigital.com meer vastgelegd. De toestemmingsstring die uw CMP genereert, bevatte op 18 juli 117 getoonde vendors met vendor 724 daarin opgenomen, en op 24 juli 116 zonder vendor 724, bij een vendorlijstversie die van 167 naar 168 is gegaan. Er is precies een vendor verdwenen en er is er geen bijgekomen. ****
**Graag verneem ik: **
**a. Per welke datum en welk tijdstip is dat doorgevoerd? **
**b. Geldt dit voor alle titels van Mediahuis Nederland? **
c. De reeds geplaatste cookies op .betweendigital.com hebben een houdbaarheid van 365 dagen. Verwijdering uit het CMP stopt nieuwe koppelingen, maar raakt niet de koppeling die al tot stand is gekomen. Heeft u Between Exchange verzocht de gekoppelde identifiers te verwijderen, en BidSwitch hetzelfde voor de doorgegeven user_id? ****
**d. Blijft het besluit van kracht, of is het tijdelijk? **
Zoals in ons eerdere antwoord aangegeven hebben wij Between Exchange uit voorzorg verwijderd. Dit geldt voor alle titels van Mediahuis Nederland. In hoeverre dit besluit van kracht blijft, zal op een later moment worden bepaald, wanneer meer duidelijkheid is over deze vendor. Vooralnog hebben wij geen reden om aan te nemen dat de data die Between Exchange en BidSwitch hebben verzameld op onrechtmatige wijze wordt verwerkt; wij hebben dan ook geen verzoek gedaan om gegevens te verwijderen. De exacte datum en het tijdstip van verwijdering zijn onzes inziens niet relevant.
**7. Vraag 20, de eerste laag van het toestemmingsvenster **
U antwoordt dat weigeren op eenvoudige wijze kan via de knop ‘stel voorkeuren in’. Bevestigt u dat de eerste laag van het toestemmingsvenster op Telegraaf.nl ****
geen knop bevat waarmee een bezoeker in een enkele handeling kan weigeren, en dat weigeren uitsluitend bereikbaar is via het onderliggende voorkeurenscherm? ****
Dat klopt.
**8. Vraag 19, de cookies did en did_compat **
U beroept zich op artikel 11.7a lid 3 sub b Telecommunicatiewet. Die uitzondering geldt voor gegevens die strikt noodzakelijk zijn om een door de gebruiker gevraagde dienst te leveren. De cookies worden geplaatst tijdens het laden van de homepage, voordat het toestemmingsvenster is bediend, bij een bezoeker die niet inlogt en geen inlogpoging doet, met een houdbaarheid van twaalf maanden. Welke door de bezoeker gevraagde dienst maakt het plaatsen op dat moment strikt noodzakelijk, en waarom volstaat een kortere houdbaarheid of plaatsing bij een daadwerkelijke inlogpoging niet? ****
Zoals aangegeven in ons eerdere antwoord betreft dit een beveiligingsfunctionaliteit. Het zijn functionele cookies die noodzakelijk zijn voor de goede werking van de website. Ze vallen daarmee onder de uitzondering van artikel 11.7a lid 3 sub b Tw.
Met vriendelijke groeten, Best regards,
de Product Manager Monetization Platforms
Product Manager Monetization Platforms
Mediahuis Nederland B.V.