Chopper Suite logo

Methodologie & beperkingen

Methodologie & beperkingen

Deze pagina legt uit hoe de tools van de Chopper Suite werken, wat ze wel en niet controleren, en waarom je de resultaten als indicatief moet lezen. We schrijven dit liever te voorzichtig dan te stellig — een geautomatiseerde scan is een startpunt, geen eindoordeel.

Wat de Chopper Suite is — en niet is

De Chopper Suite is géén juridische compliance-certificering, géén DPIA (Data Protection Impact Assessment) en géén juridisch advies. De tools leveren geen garantie dat een website volledig voldoet aan de AVG, de ePrivacy-richtlijn of de Telecommunicatiewet.

Wat de Chopper Suite wél is: een gratis technische quickscan — een reality check die zichtbaar maakt wat een website technisch doet, vooral rond cookies, trackers, netwerkverkeer, browseropslag, beveiliging, SEO, toegankelijkheid en juridische basishygiëne. De uitkomst is een startpunt voor nader onderzoek, niet het eindpunt.

Wat controleren we wel — en wat niet?

✅ Wel gecontroleerd

  • Welke cookies en browseropslag-items geplaatst worden, en wanneer (vóór of na een klik op "weigeren")
  • Netwerkverzoeken naar bekende tracker- en advertentienetwerken, inclusief identifiers die buiten cookies om worden verstuurd
  • Of een cookiebanner aanwezig is en of "weigeren" technisch effect heeft
  • Aanwezigheid van wettelijk gangbare basisvermeldingen: privacyverklaring, cookieverklaring, KvK-nummer, contactgegevens
  • Beveiligings-headers, TLS-configuratie en veelvoorkomende technische kwetsbaarheden
  • SEO-basishygiëne: meta-tags, structured data, sitemap, robots.txt
  • Toegankelijkheid volgens WCAG-richtlijnen (alt-teksten, contrast, ARIA, headings)
  • Laadsnelheid, Core Web Vitals en de geschatte CO₂-voetafdruk per paginabezoek

❌ Niet gecontroleerd

  • De juridische kwalificatie van bevindingen (is iets daadwerkelijk een overtreding? dat is mensenwerk)
  • Gedrag achter een login, in een app, of op pagina's die niet publiek bereikbaar zijn
  • Server-side tracking die nooit in de browser of het netwerkverkeer zichtbaar wordt
  • Interne processen: hoe een organisatie data daadwerkelijk verwerkt, bewaart of deelt na het verzamelen ervan
  • Verschillen per bezoeker door A/B-testen, regio, eerdere toestemming of gepersonaliseerde content
  • Volledige juridische documentatie zoals verwerkersovereenkomsten of een DPIA

Een scan is een momentopname

Elke scan is een eenmalige, geautomatiseerde meting op één moment — geen doorlopende monitoring. Een website kan zich anders gedragen dan wat een scan laat zien, om uiteenlopende redenen:

  • Regio: sommige sites tonen andere content of cookiebanners op basis van IP-locatie.
  • Apparaat: mobiele en desktop-versies van een site kunnen verschillende scripts laden.
  • A/B-testen: een deel van de bezoekers krijgt bewust een andere versie van de site te zien.
  • CMP-instellingen: het consent-platform van een website kan tussentijds anders geconfigureerd worden.
  • Eerdere toestemming: als een browser al eerder toestemming heeft gegeven (bijvoorbeeld via een cookie die niet is meegescand), kan gedrag afwijken van een "schone" sessie.
  • Tijdstip: een website kan tussen twee scans in worden aangepast, met of zonder verbetering als gevolg.

Daarom kunnen twee scans van dezelfde website op verschillende momenten een ander resultaat opleveren. Dat is geen fout in de tool — het hoort bij het meten van iets dat continu kan veranderen.

False positives en false negatives

Geen enkele geautomatiseerde scanner is foutloos. De Chopper Suite kan:

  • False positives geven — iets als tracking classificeren dat bij nader inzien functioneel of onschuldig is (bijvoorbeeld een cookie die op een tracker-domein lijkt te staan, maar dat niet is).
  • False negatives geven — tracking missen die zich niet gedraagt zoals de scanner verwacht, bijvoorbeeld doordat een script pas na een specifieke gebruikersactie laadt, of doordat server-side tracking buiten het zicht van de browser plaatsvindt.

Twijfel je over een specifieke bevinding? Bekijk het onderliggende bewijs (het HAR-bestand, de netwerkverzoeken, het cookie-detail) zelf, of vraag een technisch onderlegde collega of adviseur om mee te kijken.

Scanner Typische false positives Typische false negatives
CookieChopperEen cookie/domeinnaam die op een bekende tracker lijkt maar functioneel is (bijv. een CDN- of load-balancer-cookie).Server-side tracking zonder zichtbare browseropslag; scripts die pas na een specifieke gebruikersactie laden.
LegalChopperDetecteert op tekstpatronen/links op de homepage — een privacyverklaring als PDF, in een ander taal, of alleen bereikbaar via een JS-menu kan onterecht als "ontbrekend" worden gemeld.Een aanwezige maar inhoudelijk onvolledige of verouderde verklaring wordt niet als zodanig herkend — alleen aan-/afwezigheid wordt gecontroleerd, niet de juridische inhoud.
SecurityChopperOntbrekende headers die door een CDN/WAF vóór de scanner worden toegevoegd, maar niet in elke configuratie zichtbaar zijn.Kwetsbaarheden die alleen zichtbaar zijn na authenticatie of bij specifieke request-parameters — die worden niet getest.
SeoChopperOntbrekende meta-tags die dynamisch via JavaScript worden geïnjecteerd na de gemeten crawl-timing.Op grote sites wordt slechts een steekproef van pagina's gecrawld (zie hierboven) — problemen buiten die steekproef blijven onzichtbaar.
AccessChopperWCAG-regels die automatisch te toetsen zijn (contrast, alt-teksten, ARIA-attributen) geven soms ruis bij decoratieve elementen die bewust geen alt-tekst hebben.Een groot deel van WCAG (bijv. logische leesvolgorde, zinvolle focus-volgorde, begrijpelijkheid van taal) vereist menselijke beoordeling en wordt niet automatisch getest.
SpeedChopperEenmalige meting kan afwijken door tijdelijke netwerk-/serverbelasting op het scanmoment.Prestaties voor ingelogde gebruikers of op zwaardere apparaten/verbindingen worden niet gemeten.
GreenChopperCO₂-schatting is een model op basis van dataverbruik, geen gemeten energieverbruik van de daadwerkelijke serverinfrastructuur.Groene-hosting-claims van de provider worden niet onafhankelijk geverifieerd, alleen gerapporteerd indien bekend.
LinkChopperLinks die tijdelijk een foutstatus geven door serverdrukte op het scanmoment worden als "broken" gemeld.Links die technisch 200 OK teruggeven maar naar een inhoudelijk foutieve pagina wijzen ("soft 404") worden niet altijd herkend.

De rol van AI-classificatie

Een deel van de analyse — met name het herkennen van cookies per tracker-familie, het samenvatten van bevindingen in leesbare taal, en het genereren van verbetertips — gebruikt Claude (Anthropic) als taalmodel. AI-classificatie is ondersteunend, niet beslissend: het helpt om ruwe technische data (netwerkverzoeken, cookienamen, scriptgedrag) om te zetten in een leesbaar rapport, maar bepaalt niet zelfstandig of iets een overtreding is.

De AI werkt op basis van wat er technisch is waargenomen tijdens de scan — niet op basis van externe kennis over de organisatie achter de website. Bij twijfel over een classificatie is het onderliggende technische bewijs (HAR-bestand, netwerkverzoek, cookie-attributen) altijd leidend, niet de AI-samenvatting.

Deterministisch versus AI-gebaseerd — twee verschillende lagen. De HAR-netwerkanalyse (welke identifier naar welk domein wordt gestuurd, of een identifier tussen scans blijft bestaan) is deterministisch: dezelfde ruwe netwerkdata levert altijd dezelfde technische match op. De AI-classificatiestap daarboven (samenvatten, categoriseren, adviseren, en delen van de score) is dat niet — een taalmodel kan bij twee scans van exact dezelfde ruwe data tot een net iets andere formulering of nuance komen. Concreet betekent dit dat dezelfde website op twee verschillende momenten een licht ander cijfer of andere bewoording kan krijgen, ook wanneer er technisch niets aan de site is veranderd. Voor een juridisch of technisch beroep op een bevinding is daarom altijd de deterministische laag (het HAR-bestand, het netwerkverzoek) het uitgangspunt — niet de AI-samenvatting of het cijfer.

HAR-bestanden en technische observaties

Een HAR-bestand (HTTP Archive) is een gestandaardiseerd logboek van al het netwerkverkeer dat een browser genereert tijdens het bezoeken van een pagina: elk verzoek, elk antwoord, en de exacte timing daarvan. CookieChopper legt dit bestand automatisch vast, zowel vóór als na het klikken op "weigeren".

HAR-bestanden en andere technische observaties (cookie-lijsten, storage-writes, canvas-fingerprinting-signalen) zijn bedoeld als onderbouwing van een technische waarneming — niet als een juridisch oordeel. Ze laten zien wát er is waargenomen; of dat waargenomen gedrag een overtreding oplevert, is een beoordeling die verder gaat dan de scan zelf.

Welke techniek gebruiken we?

De scans draaien in een echte browser-context (Chromium, via Playwright) — geen simulatie en geen statische HTML-parser. Dat betekent dat JavaScript daadwerkelijk wordt uitgevoerd, cookiebanners daadwerkelijk verschijnen, en netwerkverzoeken daadwerkelijk worden verstuurd, precies zoals bij een menselijke bezoeker. De scanner klikt nooit automatisch op "accepteren".

We geven bewust geen gedetailleerde implementatiedetails vrij over exacte detectiepatronen — niet om geheimzinnig te doen, maar omdat te veel detail het makkelijker maakt om detectie gericht te omzeilen. De grote lijnen staan hierboven en op de pagina's van de losse tools.

CookieChopper in het bijzonder

CookieChopper kijkt specifiek naar drie momenten: gedrag vóór een toestemmingskeuze, gedrag direct na het klikken op "weigeren", en de netwerk- en opslagactiviteit die daarbij hoort (cookies, localStorage, sessionStorage, en identifiers die rechtstreeks in netwerkverzoeken worden meegestuurd). Bij herhaalde scans van dezelfde website wordt ook gecontroleerd of bepaalde identifiers over meerdere scans heen consistent blijven — een technisch signaal van persistente herkenning, geen juridisch bewijs op zich.

Bewaartermijnen

Scanresultaten en HAR-bestanden worden voor een beperkte periode bewaard (doorgaans enkele weken) om resultaten reproduceerbaar en na te trekken te houden, en worden daarna automatisch opgeruimd. Voor de meest actuele en volledige informatie over bewaartermijnen en gegevensverwerking verwijzen we naar de privacyverklaring van de betreffende tool, of neem contact op via maurice@gosselaar.net.

Samengevat

De Chopper Suite is een gratis, onafhankelijk, technisch startpunt — geen vervanging voor juridisch advies, geen certificering, en geen garantie op volledige naleving van de AVG, ePrivacy-richtlijn of Telecommunicatiewet. Gebruik de resultaten als aanleiding voor nader onderzoek, een gesprek met je webbouwer, of een formele beoordeling door een jurist of privacyprofessional.

Vragen over deze methodologie? Mail gerust naar maurice@gosselaar.net.

← Terug naar de Chopper Suite