Van losse nummers naar een identiteitsgrafiek
Losse herkenningsnummers zijn hinderlijk. Gekoppelde herkenningsnummers zijn een dossier. De koppelindustrie heeft daar een eigen woordenschat voor: cookie-sync, identity resolution, identiteitsgrafiek, deterministisch en probabilistisch matchen, gehashte e-mail, universele id. Dit is de laag waar het echte kwaad zit, en juist deze laag is met een browsermeting nauwelijks te zien.
Het verschil dat alles bepaalt¶
Eén partij die weet dat bezoeker 4f2a gisteren ook langs was, weet weinig. Twintig partijen die weten dat hun eigen nummer voor die persoon hetzelfde nummer is, weten samen alles. De koppeling is de vermenigvuldiging in dit veld, en de industrie heeft er meer woorden voor dan voor de rest bij elkaar.
De woorden¶
Cookie-sync (ook: ID-sync, match, pixel match). Partij A roept een adres van partij B aan en zet daarbij zijn eigen nummer voor jou in de url. B ziet dat verzoek, herkent jou aan zijn eigen cookie, en legt de twee nummers naast elkaar in een tabel. Vanaf dat moment kunnen A en B over dezelfde persoon praten zonder ooit een naam te noemen. Zie Cookie-sync laat losse partijen dezelfde persoon herkennen.
Dit is met een netwerkopname wél te zien, en het is een van de weinige plaatsen waar trap 4 uit de bewijsladder direct meetbaar is: twee identifiers in dezelfde url. Zie Van aanwezig tot doorverkocht zijn vijf trappen, met vijf bewijslasten.
Identity resolution. Het vak van het samenvoegen zelf, als dienst verkocht. Een leverancier belooft dat hij jouw losse verschijningen (browser, telefoon, tablet, e-mailadres, klantnummer) tot één persoon terugbrengt. De marketingterm is een 360-graden klantbeeld.
Identiteitsgrafiek (identity graph, ID-graph). Het resultaat: een grafiek waarin knopen identifiers zijn en verbindingen zeggen dat twee identifiers dezelfde persoon zijn. Wie zo'n grafiek heeft, kan een nieuw nummer aan een bestaand dossier hangen zolang er één brug te vinden is.
Deterministisch matchen. Koppelen op een gedeeld, hard gegeven. Jij logt in met hetzelfde e-mailadres bij twee diensten, en beide sturen de versleutelde vorm daarvan naar dezelfde partij. De koppeling is dan zeker.
Probabilistisch matchen. Koppelen op waarschijnlijkheid. Zelfde IP-adres, zelfde tijdstippen, zelfde toesteltype, zelfde bewegingspatroon tussen wifi-netwerken. Geen zekerheid, wel bruikbaar op schaal. Dit is de techniek waarmee je huisgenoten aan elkaar worden geknoopt, en waarmee ze soms verkeerd aan elkaar worden geknoopt.
Gehashte e-mail (hashed email, HEM). Je e-mailadres door een eenrichtingsfunctie gehaald, zodat er een onleesbare reeks tekens overblijft. Wordt verkocht als privacyvriendelijk omdat het adres er niet meer in te lezen is. Dat is misleidend. Een hash van een e-mailadres is een perfecte sleutel: iedereen die hetzelfde adres heeft, rekent dezelfde hash uit, dus twee partijen kunnen zonder overleg vaststellen dat ze het over dezelfde persoon hebben. En omdat de verzameling bestaande e-mailadressen eindig en grotendeels bekend is, is terugrekenen voor wie er belang bij heeft geen serieuze horde. Een hash is hier geen anonimisering, het is een gedeelde naam in andere letters.
Universele id (UID2, RampID, ID5 en soortgelijken). De opvolgers die worden gebouwd voor de wereld na de derde-partij-cookie. Ze zetten precies de bovenstaande hash centraal: jij logt ergens in, je adres wordt omgezet in een gedeelde identifier, en die identifier reist mee door de hele advertentieketen. Verkocht als een verbetering, omdat er toestemming aan hangt en de identifier roteert.
Wat het werkelijk verandert: de sleutel gaat van iets dat aan je browser hangt (wisbaar, per apparaat, per site) naar iets dat aan jou hangt (niet wisbaar, over al je apparaten heen, over alle sites heen waar je inlogt). Dat is geen inperking van het volgen. Het is een verbetering ervan, met een toestemmingsvinkje erbij. Zie De privacyvriendelijke opvolger komt naast het oude tracken.
Onboarding. Offline gegevens (een klantenbestand, een spaarkaart, een aankoophistorie in de winkel) online koppelbaar maken, meestal via het gehashte e-mailadres of telefoonnummer. Dit is de brug tussen de winkelstraat en de advertentieveiling.
Wat een meting hier wel en niet ziet¶
Wel: de sync-verzoeken zelf, als ze in de browser gebeuren. Twee nummers in één url is hard bewijs voor een uitwisseling.
Zo zag ik het op 18 juli 2026 bij xhamster. Eén identifier, xu, vertrekt in dezelfde beweging naar het advertentienetwerk TrafficStars en naar een tweede ontvanger, en een derde ontvanger in die keten draait op een server van de Russische hoster Selectel. Negen gedeelde-identifier-events, vier daarvan zonder enige toestemming, want er was helemaal geen banner om iets mee te weigeren. In hetzelfde verzoek gaat de oriëntatiekeuze mee en de volledige paginatitel. Dat is trap 4 uit de bewijsladder, live, in een gewone browser, en het is meteen het zeldzame geval waarin de koppeling nog aan de browserkant zichtbaar is.
Niet: wat er in de tabel aan de andere kant staat. Niet: hoe lang de koppeling bewaard blijft. Niet: of de grafiek ook naar je naam leidt. En steeds vaker helemaal niet, want de sync verhuist naar server-to-server verkeer, waar geen browser bij is. Zie Elke browsermeting is een ondergrens.
Dat is een oncomfortabele conclusie voor iemand die van metingen leeft: de laag met de grootste impact is de laag die het snelst buiten bereik van de meting beweegt. De eerlijke omgang daarmee is niet harder gissen, maar de grens benoemen en voor deze laag naar documenten gaan in plaats van naar verkeer. Verwerkingsregisters, contracten, productdocumentatie van de leverancier zelf.
De juridische kant, kort¶
Twee bedrijven die elkaars herkenningsnummer uitwisselen om samen een profiel te vormen, bepalen samen doel en middelen. Dat is gezamenlijke verwerkingsverantwoordelijkheid onder artikel 26 AVG, met een verplichte onderlinge regeling en een informatieplicht naar jou. In de praktijk staat er dan in de privacyverklaring van beide dat zij gegevens delen met partners, en houdt het daar op. Zie Wie je herkenningsnummer deelt, verwerkt je samen en De cookiemuur toont minder partners dan de code telt.
→terug te vinden in Bij xhamster en Pornhub werkt weigeren niet
- Mijn artikel: Bij xhamster en Pornhub werkt weigeren nietde gepubliceerde zaak waar deze notitie uit volgt