Naar de inhoud springen

Privacy

Hoe cookieloze analytics meet zonder mensen te volgen

Elke privacyclaim die we doen heeft een technische onderbouwing. Deze pagina beschrijft precies wat er met een paginaweergave gebeurt, wat we opslaan, wat we nooit opslaan, en hoe je dat zelf kunt nagaan.

De weg van de gegevens

Elk verzoek van een bezoeker, ook verzoeken uit de EU, EER, het VK en Zwitserland, wordt verwerkt in onze Amerikaanse regio. Het IP-adres en de user agent worden in het geheugen gebruikt terwijl het verzoek wordt afgehandeld, en weggegooid voordat de geminimaliseerde gebeurtenis wordt opgeslagen.

  1. Stap 1 · Overal
    Browser van de bezoeker
    • Pagina-URL en verwijzer
    • UTM-parameters
    • Schermbreedte en taal
    • Je eigen eigenschappen van gebeurtenissen
    • Geen cookies of lokale opslag
    • Geen fingerprinting-API's
    • Geen verzoeken naar derden
  2. Stap 2 · Verenigde Staten
    Ingest, in het geheugen
    • Land uit de Cloudflare-header
    • User agent → browser, besturingssysteem, apparaat
    • Botcontroles en je verkeersregels
    • Bezoeksleutel in het geheugen
    • IP-adres weggegooid na het verzoek
    • Volledige user agent weggegooid na het verzoek
    • Persoonsgegevens weggefilterd, querystrings ingekort
  3. Stap 3 · In de wachtrij in de Amerikaanse regio
    Geminimaliseerde gebeurtenis
    • Alleen de geminimaliseerde gebeurtenis
    • Geen IP-adres
    • Geen ruwe user agent
    • Geen bezoeksleutel of salt
  4. Stap 4 · Verenigde Staten
    Opslag en dashboard
    • Pagina's, bronnen, campagnes
    • Land en apparaatcategorieën
    • Willekeurige bezoek-ID (hooguit één dag)
    • Eigenschappen van gebeurtenissen
    • Niets dat een persoon identificeert
    • Niets dat dagen, sites of apparaten aan elkaar koppelt

Wat we verzamelen, en wat we nooit verzamelen

Verzameld (na minimalisatie)

  • Pagina. Hostnaam en pad. Querystrings worden verwijderd, behalve campagneparameters en je allowlist. Het fragment wordt verwijderd, tenzij je hash-routing gebruikt.
  • Verwijzer. Domein en pad van de verwijzende pagina. Query verwijderd, interne verwijzers leeggemaakt.
  • Campagne. UTM-parameters en ref. Klik-ID's van advertenties (gclid, msclkid, fbclid) worden teruggebracht tot een ja/nee-vlag.
  • Locatie. Alleen het land, uit de landheader die onze netwerkprovider (Cloudflare) aan elk verzoek toevoegt. Geen regio, stad of coördinaten.
  • Technologie. Browser, besturingssysteem (familie en hoofdversie), apparaattype, bereik van schermgrootte, taal.
  • Betrokkenheid. Zichtbare tijd op de pagina en scrolldiepte in stappen van 10%.
  • Gebeurtenissen. Namen en maximaal 30 getypeerde eigenschappen die je zelf meestuurt, na het wegfilteren van persoonsgegevens.

Nooit verzameld of opgeslagen

  • IP-adressen. In het geheugen gebruikt voor botcontroles en de dagelijkse bezoeksleutel, daarna weggegooid. Nooit weggeschreven naar schijf, logs, wachtrijen of databases, ook niet voor bots.
  • Volledige user agents. In het geheugen omgezet in categorieën, daarna weggegooid.
  • Cookies en opslag op het apparaat. Geen cookies, localStorage, sessionStorage of IndexedDB (behalve de eigen opt-outkeuze van een bezoeker).
  • Fingerprints. Geen canvas-, WebGL-, lettertype-, audio- of batterij-API's, en geen extra client hints.
  • Blijvende identificatoren. Niets dat langer dan één dag bestaat of sites of apparaten aan elkaar koppelt. Geen gebruikersprofielen.
  • Exacte locatie. Geen coördinaten.
  • Verzoeken naar derden. De tracker praat alleen met Privatus Analytics.

PII-scrubber. Voordat er iets wordt opgeslagen, worden paden, verwijzers, titels en eigenschappen van gebeurtenissen gecontroleerd op e-mailadressen, lange identificatoren, tokenachtige tekenreeksen en lange cijferreeksen zoals telefoon- of kaartnummers. Treffers worden vervangen door plaatshouders zoals [redacted-email], en elke site ziet hoeveel er is weggelakt, zodat lekken bij de bron kunnen worden opgelost.

Hoe bezoeken worden geteld

  1. Elke UTC-dag genereren we een willekeurige salt van 256 bits. Die bestaat alleen in het geheugen en wordt aan het einde van de dag vernietigd, plus een marge van 30 minuten.
  2. Voor elke hit berekenen we in het geheugen HMAC(daily salt, site, IP, user agent) en zoeken we die op in een opslag die alleen in het geheugen bestaat, met een time-out van 30 minuten inactiviteit en uiterlijk tot middernacht UTC.
  3. Een nieuw bezoek krijgt een willekeurige bezoek-ID die niet van die sleutel is afgeleid. Alleen de willekeurige ID wordt opgeslagen.
  4. Zodra de salt is vernietigd, kan niets opgeslagen bezoeken nog aan een apparaat of over dagen heen aan elkaar koppelen.

Dit zijn gepseudonimiseerde gegevens: sterk geminimaliseerd en niet langer dan één dag te koppelen. We noemen ze niet anoniem.

Elk veld dat we opslaan

Voor het toevoegen van een opgeslagen veld is een schriftelijke beoordeling nodig van het doel, de minimalisatie en de bewaartermijn. Dit is de huidige lijst.

VeldDoelMinimalisatieBewaartermijn
Hostnaam, padPagina'sQuery verwijderd behalve allowlist, persoonsgegevens weggefilterd, padmaskersAbonnement
Host en pad van verwijzerBronnenwww. en m. verwijderd, query weggelaten, intern leeggemaaktAbonnement
UTM-parameters, ref, betaalde klikCampagnesKlik-ID's teruggebracht tot een ja/nee-vlagAbonnement
LandLocatieUit de landheader van Cloudflare, IP weggegooidAbonnement
Apparaat, browser, besturingssysteem (met hoofdversies), schermbereikTechnologieRuwe user agent weggegooid, scherm in klassen ingedeeldAbonnement
Bezoek-IDBezoekenWillekeurige UUID, hooguit één UTC-dagAbonnement
Eigenschappen van gebeurtenissenGebeurtenissenMaximaal 30 sleutels, getypeerd, persoonsgegevens weggefilterdAbonnement
FiltertellersBots, regels, weglakkingenAlleen aggregaten, geen IP13 maanden
Bezoeksleutel (geheugenopslag)Continuïteit van bezoekenHMAC-sleutel, time-out van 30 minutenHooguit één dag
Dagelijkse salt (geheugenopslag)BezoeksleutelNooit permanent opgeslagen1 dag + 30 minuten

Bewaartermijn "Abonnement": 6 maanden bij Free, onbeperkt zolang je abonnee bent bij betaalde abonnementen, met afwijkende instellingen per site.

Controleer het zelf

  1. Open de ontwikkelaarstools van deze pagina en ga naar het tabblad Application (of Storage). Je vindt geen cookies en niets in de lokale opslag voor deze site.
  2. Ga naar het tabblad Network, filter op /api/event en laad opnieuw. Je ziet één klein verzoek per paginaweergave.
  3. Open de payload van het verzoek. Die bevat alleen de velden rechts: geen identificatoren, geen fingerprint.
  4. Lees de broncode van de tracker. Die heeft een MIT-licentie en is kort genoeg om in één keer door te lezen. Zie open source.

Probeer ook de cookie- en trackerscanner op je eigen site.

Voorbeeld van een verzoekpayload (een paginaweergave)
{
  "s": "pa_7Q2K9XH3AB",
  "t": "pageview",
  "u": "https://example.com/pricing?utm_source=newsletter",
  "r": "https://news.example.org/",
  "l": "en-US",
  "w": 1440
}

s is de site, t het type hit, u de pagina waarvan queryparameters die niet bij een campagne horen in de browser zijn verwijderd, r de verwijzer, l de taal en w de schermbreedte. De volledige referentie staat in de documentatie.

Waar je gegevens staan

Opslag en verwerking in de VS, en waarborgen voor doorgifte.

Compliance-overzicht

AVG, ePrivacy, wetten van Amerikaanse staten en meer.

Verwerkersovereenkomst

Opgenomen in onze voorwaarden.

Begin te meten zonder cookies

Geen cookies, geen fingerprinting en geen toestemmingsbanner nodig voor het meten.

Het gratis abonnement bevat 10k gebeurtenissen per maand, 10 sites, 3 teamleden en 6 maanden geschiedenis. Geen creditcard nodig.