Wanneer u een GAS-boete of parkeerretributie betwist, citeert PVResponse vaak technische beveiligings­tekortkomingen van de overheidssite die de boete uitgeeft — dingen zoals “geen HSTS-header” of “Google Tag Manager laadt voor toestemming”. Voor veel gebruikers klinken die termen abstract. Deze pagina legt concreet uit wat er mis is, hoe een aanvaller dat misbruikt, en waarom dit uw bezwaar versterkt.

1. HTTPS en HSTS — waarom alle verkeer versleuteld moet zijn

Wanneer u een bezwaar­formulier op een gemeente­website invult, reizen uw gegevens (nummerplaat, naam, dossiernummer) door tientallen tussen­liggende netwerken voordat zij de server van de gemeente bereiken. Zonder HTTPS (TLS-encryptie) kan elke tussenschakel — de hotspot in een café, de router van een ISP, of een aanvaller op hetzelfde Wi-Fi-netwerk — de gegevens letterlijk meelezen of manipuleren.

HTTPS alleen is echter niet genoeg: een aanvaller kan de eerste verbinding onderscheppen en de gebruiker terug­dwingen naar http:// (de zogenaamde SSL-stripping-aanval). HSTS (Strict-Transport-Security) lost dit op: de server vertelt de browser “kom de volgende 1 à 2 jaar alleen nog via HTTPS terug”.

User browser Attacker open Wi-Fi Server gemeente http:// https:// Without HSTS the attacker can strip the HTTPS layer
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Wat kan er mis gaan? Zonder HSTS kan een aanvaller op een gedeeld Wi-Fi-netwerk uw nummerplaat, PV-referentie en bezwaar­tekst afvangen voordat zij de gemeente bereiken.
Voor uw bezwaar Artikel 32 AVG verplicht een overheids­platform om “passende technische maatregelen” te nemen. De HSTS-header bestaat sinds 2012 (RFC 6797), is gratis te configureren. Het ontbreken ervan is een aantoonbare schending van de stand der techniek.

2. Content-Security-Policy — barrière tegen script-injectie

Een Content-Security-Policy (CSP) vertelt de browser welke scripts, stylesheets en afbeeldingen van welke bronnen geladen mogen worden. Zonder CSP mag elk script van elke server uitgevoerd worden — een aanvaller die eréénmaal in slaagt om bijvoorbeeld een cross-site-scripting-fout te misbruiken, kan vervolgens vrijuit scripts laden van zijn eigen server.

Een goede CSP hanteert het principe van default-deny: alles wat niet uitdrukkelijk toegelaten is, wordt geblokkeerd.

Content-Security-Policy: default-src 'self'; script-src 'self' 'nonce-RaNd0m'; style-src 'self'; img-src 'self' data:; frame-ancestors 'self'; object-src 'none'; base-uri 'self'
Wat kan er mis gaan? Zonder CSP is één cross-site-scripting-fout genoeg om het volledige bezwaar­formulier te compromitteren. Een aanvaller kan uw bezwaar­tekst stilletjes herschrijven voor verzending, of u omleiden naar een nep-betaal­pagina.
Voor uw bezwaar Het GBA verwacht dat overheidsplatformen die bezwaarschriften ontvangen “passende technische maatregelen” treffen (art. 32 AVG). CSP bestaat als webstandaard sinds 2012, is ingebouwd in elke moderne webserver en vergt enkel configuratiewerk.

3. Referrer-Policy — lekkage van dossiergegevens via URL’s

Uw browser stuurt standaard de volledige URL van de vorige pagina als Referer-header. Dat is problematisch wanneer de URL gevoelige gegevens bevat — PV-referentie, token, nummerplaat. gemeente.be/bezwaar?pv=20241234&plaat=1-ABC-123 wordt dan in klare tekst doorgegeven aan elk extern script.

// Only send the domain, never the path or parameters Referrer-Policy: strict-origin-when-cross-origin
Wat kan er mis gaan? Met de standaard-waarde no-referrer-when-downgrade worden uw PV-nummer en nummerplaat zichtbaar voor elke derde partij op de pagina. Directe doorgifte van persoonsgegevens naar (meestal) Amerikaanse verwerkers.
Voor uw bezwaar Dit is zowel een schending van artikel 5(1)(c) AVG (minimale gegevens­verwerking) als van artikel 32 AVG (onvoldoende technische maatregelen).

4. Permissions-Policy — controle over camera, microfoon, locatie

De Permissions-Policy-header (vroeger Feature-Policy) laat de server bepalen welke sensor-rechten (camera, microfoon, GPS) de pagina überhaupt mag aanvragen. Voor een bezwaar­formulier is er geen legitieme reden om toegang te vragen.

Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=()
Wat kan er mis gaan? Als een third-party script gecompromitteerd raakt, kan het toestemming vragen voor camera of microfoon die de gebruiker per ongeluk verleent.
Voor uw bezwaar Art. 32 AVG eist een proactieve veiligheids­houding; het expliciet beperken van sensor­toegang is een standaard verdedigings­maatregel sinds 2018.

5. X-Frame-Options — bescherming tegen clickjacking

Clickjacking is een aanvalstechniek waarbij de legitieme gemeente­pagina in een onzichtbaar iframe op een aanvaller-site geladen wordt. De gebruiker klikt op wat eruitziet als een spel, maar in werkelijkheid wordt de klik doorgegeven aan de verborgen iframe — bijvoorbeeld op een knop “Mijn bezwaar intrekken”.

X-Frame-Options: SAMEORIGIN // modern alternative, inside CSP Content-Security-Policy: frame-ancestors 'self'
Voor uw bezwaar Als de gemeente een bezwaar-intrek-knop biedt zonder frame-bescherming, kan een aanvaller met een phishing-pagina bezwaren laten intrekken of onbedoelde betalingen triggeren.

6. X-Content-Type-Options — MIME-sniffing misbruik

Browsers proberen soms “te raden” welk type een bestand is. Aanvallers misbruiken dat: zij uploaden een schijnbaar onschuldige afbeelding die vervolgens als JavaScript wordt geïnterpreteerd. De eenregelige header X-Content-Type-Options: nosniff zet dat raden uit.

X-Content-Type-Options: nosniff
Voor uw bezwaar Als deze header ontbreekt op een site met upload­functionaliteit (bezwaar-bijlagen, foto's), is dat een aantoonbaar gat. Geen kostenbarrière kan het ontbreken verklaren.

7. Derde-partij trackers — Google Analytics, GTM, Facebook Pixel

Veel gemeentesites laden — vaak zonder dat de beheerder het nog weet — scripts van grote Amerikaanse technologie­bedrijven. Google Tag Manager is geen tracker op zich, maar een lader van andere trackers; eenmaal actief, kan het asynchroon Google Analytics, Facebook Pixel, LinkedIn Insight Tag en soms tientallen andere dingen laden.

Elk script krijgt toegang tot uw IP, browserversie, OS, de URL, en event-parameters. Bij Facebook Pixel worden bezoeken gekoppeld aan uw Facebook-account als u ooit bent aangemeld.

Browser opens page Municipal server serves HTML + scripts HTTP Google Analytics IP, URL, cookie-ID Facebook Pixel + Facebook-ID Google Tag Manager loads more trackers Google Fonts IP + font choice Four different US companies receive your visit before you type anything
Wat kan er mis gaan? Uw IP en browser-fingerprint worden gekoppeld aan het feit dat u een bezwaar-pagina bezocht. Via GA en Pixel kan dat profielgegevens verrijken voor advertentie-targeting — voor mensen in kwetsbare situaties een reëel risico.
Voor uw bezwaar Het GBA oordeelt dat GA/GTM/Pixel vóór toestemming schenden van artikel 129 WEC. Voor overheidssites is er geen geldige rechtsgrond voor marketing-analytics.

8. Schrems II en doorgiften naar de VS

Het Europees Hof van Justitie heeft in juli 2020 (arrest Schrems II, C-311/18) het EU-US Privacy Shield ongeldig verklaard. Amerikaanse inlichtingendiensten hebben te brede bevoegdheden om EU-persoonsgegevens te onderscheppen; Europese burgers hebben geen effectieve rechtsmiddelen in de VS.

Elke doorgifte — via GA, Pixel, Google Fonts, AWS — is in principe onrechtmatig, tenzij er aanvullende waarborgen zijn (SCC’s, Transfer Impact Assessment, encryptie).

Voor uw bezwaar Dit is een van de krachtigste argumenten. Wanneer de audit GA/GTM/Pixel/Fonts aantreft en de privacy­verklaring geen SCC vermeldt, is de hele verwerkingsketen onrechtmatig en kan de sanctie nietig verklaard worden.

9. Cookie-toestemming — art. 129 WEC / ePrivacy

De ePrivacy-richtlijn (in België via art. 129 WEC) vereist voorafgaande en uitdrukkelijke toestemming voor elke niet-noodzakelijke tracker. “Voorafgaand” betekent: vóór de browser de tracker laadt. In de praktijk laden veel sites GA en Pixel onmiddellijk en tonen dan pas de cookiebanner — schade reeds aangericht.

Voor uw bezwaar Het GBA vereist een “Weigeren alles”-knop op gelijke voet met “Aanvaarden alles”. Een grote groene “Aanvaarden” met een verstopte instellingen-link waar “Weigeren” na drie klikken bereikbaar is, is een dark pattern (GBA 56/2026 Dilbeek).

10. Verwerkers­overeenkomsten — art. 28 AVG

Elke externe dienst die een gemeente gebruikt (ANPR-cameraleverancier, inningskantoor, hostingpartij) vereist een schriftelijke verwerkers­overeenkomst vóór de eerste verwerking. Het GBA is streng: een retroactief ondertekende DPA kan eerdere verwerkingen niet genezen (GBA 56/2026 Dilbeek).

Voor uw bezwaar Vraag expliciet om de DPA met elk van de verwerkers. Bij veel gemeenten ontbreekt er een of meer. Zonder DPA is de verwerking onrechtmatig, ongeacht de inhoudelijke juistheid van de boete.

11. Verouderde software — Drupal 7 is EOL

Drupal 7 bereikte End-of-Life op 5 januari 2025. Geen beveiligingsupdates meer. Elke beveiligingsfout die na die datum wordt gepubliceerd blijft eeuwig openstaan. Verschillende Belgische overheidssites draaien (in april 2026) nog steeds op Drupal 7.

Voor uw bezwaar Eis bewijs dat de site draait op een onder support staand CMS (art. 32 AVG). Een schriftelijke DPIA zou dit moeten vermelden; als die er niet is, komt er een schending van art. 35 AVG bovenop.

12. Geheimen in de browser — API-tokens in de HTML

Soms ontdekt onze audit een API-token rechtstreeks in de HTML (Mapbox, Google Maps, CRM-key). Alles wat in de HTML staat is zichtbaar voor iedereen die de pagina laadt. Een aanvaller kan het token overnemen en de rekening van de gemeente belasten.

Voor uw bezwaar Dit wijst op bredere onzorg­vuldigheid: als de gemeente haar eigen tokens niet beveiligt, is er weinig reden om aan te nemen dat zij uw gegevens beter beveiligt.

13. Hoe dit zich vertaalt naar uw bezwaar­schrift

Elk van de bovenstaande vaststellingen is één datapunt. Wij combineren ze in vier samenhangende argumentatielijnen:

a. Onrechtmatige bewijsgaring

Als de gemeente uw gegevens via ongepaste middelen heeft verwerkt, is de onderliggende bewijs­keten wettelijk gebrekkig. Het feit dat u de boete kreeg verandert niets aan het feit dat de verkrijging onrechtmatig was.

b. Ontbreken van rechtsgrond

Voor marketing-analytics op een overheidssite bestaat geen rechtsgrond. Zonder geldige rechtsgrond is de verwerking onrechtmatig en kan de sanctie nietig.

c. Schendingen van Hoofdstuk V (doorgiften naar VS)

Elke GA-/Pixel-/Fonts-integratie zonder Transfer Impact Assessment is een schending van art. 44–49 AVG. Voldoende voor een klacht bij het GBA.

d. Ontbrekende beveiligings­maatregelen

Stapeling van kleine gebreken toont aan dat de gemeente geen systematische beveiligingsaanpak heeft. Versterkt argumenten (a) en (c).

Wat doen wij voor u? Wanneer u via PVResponse uw bezwaar opstelt, voegen wij automatisch een selectie van deze argumenten toe, toegespitst op uw specifieke gemeente. De audit-data zijn openbaar en controleer­baar via uw browser's DevTools.

Vragen of feedback?

Neem contact op via onze contactpagina. Voor de juridische bronverwijzingen, zie onze GBA & AVG-pagina.