Wanneer u een GAS-boete of parkeerretributie betwist, citeert PVResponse vaak technische beveiligingstekortkomingen van de overheidssite die de boete uitgeeft — dingen zoals “geen HSTS-header” of “Google Tag Manager laadt voor toestemming”. Voor veel gebruikers klinken die termen abstract. Deze pagina legt concreet uit wat er mis is, hoe een aanvaller dat misbruikt, en waarom dit uw bezwaar versterkt.
- HTTPS en HSTS — waarom alle verkeer versleuteld moet zijn
- Content-Security-Policy — barrière tegen script-injectie
- Referrer-Policy — lekkage van dossiergegevens via URL’s
- Permissions-Policy — controle over camera, microfoon, locatie
- X-Frame-Options — clickjacking
- X-Content-Type-Options — MIME-sniffing misbruik
- Derde-partij trackers — Google Analytics, GTM, Facebook Pixel
- Schrems II en doorgiften naar de VS
- Cookie-toestemming — art. 129 WEC / ePrivacy
- Verwerkersovereenkomsten — art. 28 AVG
- Verouderde software — Drupal 7 is EOL
- Geheimen in de browser — API-tokens in de HTML
- Hoe dit zich vertaalt naar uw bezwaarschrift
1. HTTPS en HSTS — waarom alle verkeer versleuteld moet zijn
Wanneer u een bezwaarformulier op een gemeentewebsite invult, reizen uw gegevens (nummerplaat, naam, dossiernummer) door tientallen tussenliggende netwerken voordat zij de server van de gemeente bereiken. Zonder HTTPS (TLS-encryptie) kan elke tussenschakel — de hotspot in een café, de router van een ISP, of een aanvaller op hetzelfde Wi-Fi-netwerk — de gegevens letterlijk meelezen of manipuleren.
HTTPS alleen is echter niet genoeg: een aanvaller kan de eerste verbinding onderscheppen en de gebruiker terugdwingen naar http:// (de zogenaamde SSL-stripping-aanval). HSTS (Strict-Transport-Security) lost dit op: de server vertelt de browser “kom de volgende 1 à 2 jaar alleen nog via HTTPS terug”.
2. Content-Security-Policy — barrière tegen script-injectie
Een Content-Security-Policy (CSP) vertelt de browser welke scripts, stylesheets en afbeeldingen van welke bronnen geladen mogen worden. Zonder CSP mag elk script van elke server uitgevoerd worden — een aanvaller die eréénmaal in slaagt om bijvoorbeeld een cross-site-scripting-fout te misbruiken, kan vervolgens vrijuit scripts laden van zijn eigen server.
Een goede CSP hanteert het principe van default-deny: alles wat niet uitdrukkelijk toegelaten is, wordt geblokkeerd.
3. Referrer-Policy — lekkage van dossiergegevens via URL’s
Uw browser stuurt standaard de volledige URL van de vorige pagina als Referer-header. Dat is problematisch wanneer de URL gevoelige gegevens bevat — PV-referentie, token, nummerplaat. gemeente.be/bezwaar?pv=20241234&plaat=1-ABC-123 wordt dan in klare tekst doorgegeven aan elk extern script.
no-referrer-when-downgrade worden uw PV-nummer en nummerplaat zichtbaar voor elke derde partij op de pagina. Directe doorgifte van persoonsgegevens naar (meestal) Amerikaanse verwerkers.
4. Permissions-Policy — controle over camera, microfoon, locatie
De Permissions-Policy-header (vroeger Feature-Policy) laat de server bepalen welke sensor-rechten (camera, microfoon, GPS) de pagina überhaupt mag aanvragen. Voor een bezwaarformulier is er geen legitieme reden om toegang te vragen.
5. X-Frame-Options — bescherming tegen clickjacking
Clickjacking is een aanvalstechniek waarbij de legitieme gemeentepagina in een onzichtbaar iframe op een aanvaller-site geladen wordt. De gebruiker klikt op wat eruitziet als een spel, maar in werkelijkheid wordt de klik doorgegeven aan de verborgen iframe — bijvoorbeeld op een knop “Mijn bezwaar intrekken”.
6. X-Content-Type-Options — MIME-sniffing misbruik
Browsers proberen soms “te raden” welk type een bestand is. Aanvallers misbruiken dat: zij uploaden een schijnbaar onschuldige afbeelding die vervolgens als JavaScript wordt geïnterpreteerd. De eenregelige header X-Content-Type-Options: nosniff zet dat raden uit.
7. Derde-partij trackers — Google Analytics, GTM, Facebook Pixel
Veel gemeentesites laden — vaak zonder dat de beheerder het nog weet — scripts van grote Amerikaanse technologiebedrijven. Google Tag Manager is geen tracker op zich, maar een lader van andere trackers; eenmaal actief, kan het asynchroon Google Analytics, Facebook Pixel, LinkedIn Insight Tag en soms tientallen andere dingen laden.
Elk script krijgt toegang tot uw IP, browserversie, OS, de URL, en event-parameters. Bij Facebook Pixel worden bezoeken gekoppeld aan uw Facebook-account als u ooit bent aangemeld.
8. Schrems II en doorgiften naar de VS
Het Europees Hof van Justitie heeft in juli 2020 (arrest Schrems II, C-311/18) het EU-US Privacy Shield ongeldig verklaard. Amerikaanse inlichtingendiensten hebben te brede bevoegdheden om EU-persoonsgegevens te onderscheppen; Europese burgers hebben geen effectieve rechtsmiddelen in de VS.
Elke doorgifte — via GA, Pixel, Google Fonts, AWS — is in principe onrechtmatig, tenzij er aanvullende waarborgen zijn (SCC’s, Transfer Impact Assessment, encryptie).
9. Cookie-toestemming — art. 129 WEC / ePrivacy
De ePrivacy-richtlijn (in België via art. 129 WEC) vereist voorafgaande en uitdrukkelijke toestemming voor elke niet-noodzakelijke tracker. “Voorafgaand” betekent: vóór de browser de tracker laadt. In de praktijk laden veel sites GA en Pixel onmiddellijk en tonen dan pas de cookiebanner — schade reeds aangericht.
10. Verwerkersovereenkomsten — art. 28 AVG
Elke externe dienst die een gemeente gebruikt (ANPR-cameraleverancier, inningskantoor, hostingpartij) vereist een schriftelijke verwerkersovereenkomst vóór de eerste verwerking. Het GBA is streng: een retroactief ondertekende DPA kan eerdere verwerkingen niet genezen (GBA 56/2026 Dilbeek).
11. Verouderde software — Drupal 7 is EOL
Drupal 7 bereikte End-of-Life op 5 januari 2025. Geen beveiligingsupdates meer. Elke beveiligingsfout die na die datum wordt gepubliceerd blijft eeuwig openstaan. Verschillende Belgische overheidssites draaien (in april 2026) nog steeds op Drupal 7.
12. Geheimen in de browser — API-tokens in de HTML
Soms ontdekt onze audit een API-token rechtstreeks in de HTML (Mapbox, Google Maps, CRM-key). Alles wat in de HTML staat is zichtbaar voor iedereen die de pagina laadt. Een aanvaller kan het token overnemen en de rekening van de gemeente belasten.
13. Hoe dit zich vertaalt naar uw bezwaarschrift
Elk van de bovenstaande vaststellingen is één datapunt. Wij combineren ze in vier samenhangende argumentatielijnen:
a. Onrechtmatige bewijsgaring
Als de gemeente uw gegevens via ongepaste middelen heeft verwerkt, is de onderliggende bewijsketen wettelijk gebrekkig. Het feit dat u de boete kreeg verandert niets aan het feit dat de verkrijging onrechtmatig was.
b. Ontbreken van rechtsgrond
Voor marketing-analytics op een overheidssite bestaat geen rechtsgrond. Zonder geldige rechtsgrond is de verwerking onrechtmatig en kan de sanctie nietig.
c. Schendingen van Hoofdstuk V (doorgiften naar VS)
Elke GA-/Pixel-/Fonts-integratie zonder Transfer Impact Assessment is een schending van art. 44–49 AVG. Voldoende voor een klacht bij het GBA.
d. Ontbrekende beveiligingsmaatregelen
Stapeling van kleine gebreken toont aan dat de gemeente geen systematische beveiligingsaanpak heeft. Versterkt argumenten (a) en (c).
Vragen of feedback?
Neem contact op via onze contactpagina. Voor de juridische bronverwijzingen, zie onze GBA & AVG-pagina.