PVResponse.be
Contact Steden GBA & AVG JustOnWeb Voorbeeld Procedure FAQ Beveiliging Inloggen Registreren

GAS Rivierenland Analyse beschikbaar

Website: gasrivierenland.be — Zetel: Grote Markt 21, 2800 Mechelen.

Aangesloten gemeenten (15): Berlaar, Bonheiden, Boortmeerbeek, Bornem, Duffel, Heist-op-den-Berg, Herent, Kortenberg, Lier, Mechelen, Nijlen, Putte, Puurs-Sint-Amands, Sint-Katelijne-Waver, Willebroek.

1. Vastgestelde AVG- en ePrivacy-schendingen

Een technische controle van gasrivierenland.be en de gelinkte privacy- en cookiepagina’s toont verschillende tekortkomingen ten opzichte van de AVG, de Belgische Wet van 30 juli 2018 en de Wet Elektronische Communicatie (art. 129 WEC).

BevindingJuridische grondslagRisico
Geen cookiebanner bij eerste bezoekArt. 129 WEC — voorafgaande toestemming vereistePrivacy-schending
YouTube-trackingcookies (YSC, PREF 10 jaar, VISITOR_INFO1_LIVE 240 dagen) zonder toestemmingArt. 129 WEC + Art. 6 AVGPersistente derde-partij tracking
“Cookies weigeren via browserinstellingen” als toestemmingsmechanismeGBA-richtlijnen 2023 — niet aanvaard als geldige toestemmingOngeldig toestemmingsmodel
Privacybeleid laatste update 30/12/2019Art. 5(2) AVG — verantwoordingsplichtVerouderde documentatie
Geen contactgegevens DPO (Functionaris voor Gegevensbescherming)Art. 37 & 38 AVG — verplicht voor overheidsinstantieFormele niet-naleving
Verbroken interne privacy-link (/jouw-privacy → HTTP 410)Art. 12 AVG — transparantieInformatieplicht geschonden
Formulier verzamelt rijksregisternummer zonder informatie bij verzamelingArt. 13 AVG + Wet 8 aug. 1983 (rijksregister)Hoogrisico-verwerking
Geen vermelding recht op klacht bij de GBAArt. 13(2)(d) AVGBetrokkene niet geïnformeerd
Geen retentietermijnen vermeldArt. 13(2)(a) AVGOnbeperkte opslag mogelijk
Geen informatie over internationale doorgiften (YouTube → Google US)Art. 13(1)(f) + H.V AVGOnvolledige transparantie
Geen specifieke bepaling voor minderjarigenArt. 8 AVGBijzondere bescherming ontbreekt

2. Geschonden AVG-artikelen (samengevat)

Artikel 5(1)(a) — Transparantiebeginsel

Het privacybeleid uit 2019 dekt de huidige verwerkingsactiviteiten niet. De betrokkene wordt niet correct geïnformeerd.

Artikel 13 — Informatieplicht

Op het moment van gegevensverzameling (formulieren voor “andere bestuurder”, contestatie, enz.) wordt geen afzonderlijke privacy-mededeling getoond. Dit is vereist op het ogenblik van de verzameling, niet enkel op een aparte pagina.

Artikelen 37 & 38 — DPO

Als overheidsinstantie is GAS Rivierenland wettelijk verplicht een DPO aan te stellen en de contactgegevens publiek te maken. Die ontbreken op de website.

Artikel 129 WEC / ePrivacy — Cookies

Niet-essentiële cookies (YouTube-trackers) worden geplaatst zonder voorafgaande, geïnformeerde, granulaire toestemming. Er is geen weigerknop en geen gelaagde consent-categorieën.

3. Online formulieren — beveiliging

Bevindingen uit een technische controle van het contestatieformulier /snelheidsboete/andere-bestuurder en de startpagina (april 2026).

BevindingDetailRisico
Geen CSRF-token op het POST-contestatieformulierDe hidden inputs (pageNumber, pageName, __formName, MAX_FILE_SIZE, conditionalHiddenElements, adres-landvelden, g-recaptcha-response, g-recaptcha-action) bevatten géén anti-forgery token (csrf, _token, authenticity_token)Cross-Site Request Forgery mogelijk
Google reCAPTCHA op contestatieformulierVeld g-recaptcha-response + laden van www.google.com/recaptcha; doorgifte naar Google USNiet vermeld in privacyverklaring — art. 13 + Hfd. V AVG
Meerdere US-CDNs op formulierpaginafonts.googleapis.com, fonts.gstatic.com, cdnjs.cloudflare.com, maxcdn.bootstrapcdn.com, cdn.tiny.cloudInternationale doorgifte (US) zonder disclosure
Geen Content-Security-Policy response-headerDe server stuurt geen Content-Security-PolicyGeen defence-in-depth tegen XSS / injected scripts
Rijksregisternummer als <input type="text">Zonder autocomplete="off" op het gevoelige veldBrowser-caching; art. 32 AVG (beveiliging)
HSTS aanwezig (1 jaar, includeSubDomains)Positief; geen preload, maar solide basisOK

4. Aanbevolen verweer in een bezwaarschrift

  • Beroep op Artikel 82 AVG (recht op schadevergoeding) bij gebruik van onrechtmatig verwerkte gegevens.
  • Vermelding dat de verwerkingsverantwoordelijke zelf de informatieplicht niet naleeft, wat de rechtmatigheid van de gegevensinzameling aantast.
  • Klacht mogelijk bij de Gegevensbeschermingsautoriteit (www.gegevensbeschermingsautoriteit.be).
Opmerking: Deze analyse is gebaseerd op een openbare controle van gasrivierenland.be (april 2026), inclusief de privacy-, cookie- en contestatieformulierpagina’s. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Download deze analyse als PDF-bijlage bij uw bezwaarschrift:

Deutschsprachige Gemeinschaft (DG) — 9 gemeenten Analyse beschikbaar

Aangesloten gemeenten (9): Amel (Amblève), Büllingen, Burg-Reuland, Bütgenbach, Eupen, Kelmis, Lontzen, Raeren, Sankt Vith. Allen liggen in de provincie Luik.

Wie handelt GAS-boetes af voor DG-gemeenten?

De DG als instelling geeft geen GAS-boetes uit. Voor de 9 Duitstalige gemeenten verloopt GAS-handhaving via ofwel de gemeente zelf, ofwel de provinciale sanctionerende ambtenaar van de provincie Luik. De analyse van de Luikse provinciale SAC is daarom mee van toepassing.

Bijzondere taal- en proceduregaranties

RechtRechtsbasisToepassing
Recht op procedure in het DuitsArt. 4 en 30 Grondwet + Taalwet bestuurszaken 1966Bezwaarschrift mag in het Duits worden ingediend; beslissing moet in het Duits worden terugbezorgd.
Recht op Duitstalige vertaling bij griffieArt. 22 Wet op het gebruik der talen in gerechtszakenPolitierechtbank Eupen behandelt zaken in het Duits.
Recht op gratis Duitstalige vertalerArt. 6 EVRM + Taalwet 1935Indien de vaststellende overheid geen Duits kan leveren.

Aanbevolen verweer

  • Eis dat alle kennisgevingen, PV’s en beslissingen in het Duits worden afgeleverd. Kennisgevingen in het Frans of Nederlands aan DG-inwoners kunnen nietig zijn.
  • Beroep bij de Politierechtbank Eupen (niet Verviers of Luik), die Duitstalig werkt.
Opmerking: De DG als zodanig is geen GAS-autoriteit; gebruik tevens de Luikse provinciale analyse.

Download deze analyse:

WVI (West-Vlaamse Intercommunale) Analyse beschikbaar

Website: wvi.be — Zetel: Baron Ruzettelaan 35, 8310 Brugge.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Privacy- en cookiebeleid bestaan op /privacy-policy en /cookie-policy maar geen laatste-update-datumArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen zichtbare cookiebanner bij eerste bezoek (enkel “Cookie settings”-link)Art. 129 WECGeen vooraf-toestemming
Geen DPO-naam publiekArt. 37(7) AVGFormele niet-naleving
Social-links (FB, LinkedIn, Twitter, YouTube) in footer zonder vooraf-info over trackingArt. 13 + Art. 129 WECDerde-partij tracking
Site-ontwikkeling door extern bureau (“Hannibal”); verwerker niet vermeldArt. 13(1)(e) + Art. 28 AVGTransparantie + verwerkersovereenkomst
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig

Aanbevolen verweer

  • Voer aan dat WVI “Cookie settings”-link alleen niet voldoet — voorafgaande toestemming blijft vereist.
  • Omissie van verwerker “Hannibal”.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van wvi.be (22 april 2026). 52 West-Vlaamse gemeenten als leden.

Download deze analyse:

Brugge & Ommeland (GAS-zone) Analyse beschikbaar

Website: brugge.be — Zetel: Burg 12, 8000 Brugge. Politie: politiebrugge.be.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Politiebrugge.be: Privacy & Cookie Policy-link aanwezig maar geen zichtbare datumArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen zichtbare cookiebanner op politiebrugge.beArt. 129 WECePrivacy-schending
Geen DPO-naam publiek op zonale politie-siteArt. 37(7) AVGFormele niet-naleving
Politiezone-dekking niet expliciet vermeld op homepageArt. 12 AVGTransparantiegebrek
Geen cookiebanner zichtbaar op brugge.be (stedelijke site)Art. 129 WECePrivacy-schending
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig

Aanbevolen verweer

  • Voer de tweedeling aan: de GAS-boete wordt uitgevaardigd door Stad Brugge, maar de vaststelling loopt via politiebrugge.be — beide sites moeten afzonderlijk aan AVG voldoen, en geen van beide doet dat volledig.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van brugge.be + politiebrugge.be (22 april 2026).

Download deze analyse:

IDELUX Analyse beschikbaar

Website: idelux.be — Zetel: Drève de l’Arc-en-Ciel 98, 6700 Arlon. DPO: niet publiek vermeld.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Geen zichtbare cookiebanner met granulaire toestemmingArt. 129 WECePrivacy-schending
Geen expliciete laatste-update-datum op privacybeleidArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen DPO-naam; enkel generiek idelux@idelux.beArt. 37(7) AVGFormele niet-naleving
Social-media links (FB, LinkedIn, Instagram, Twitter, YouTube) zonder vooraf-infoArt. 13 + Art. 129 WECTracking bij doorklikken
Geen sectie over internationale doorgiftenArt. 13(1)(f) + Hoofdstuk V AVGSchrems II — onvolledig
Geen specifieke bepaling voor minderjarigenArt. 8 AVGBijzondere bescherming ontbreekt

Aanbevolen verweer

  • Verwijs naar het ontbreken van een geldige cookiebanner (Art. 129 WEC).
  • Voer aan dat IDELUX zelf niet aan de informatieplicht (Art. 13) voldoet.
  • Klacht mogelijk bij de Gegevensbeschermingsautoriteit.
Opmerking: Analyse gebaseerd op openbare controle van idelux.be (22 april 2026).

Download deze analyse als PDF-bijlage bij uw bezwaarschrift:

INASEP Analyse beschikbaar

Website: inasep.be — Zetel: Rue des Viaux 1b, 5100 Naninne. DPO: niet publiek vermeld; enkel info@inasep.be.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Geen zichtbare cookiebannerArt. 129 WECePrivacy-schending
Privacybeleid bestaat maar geen laatste-update-datumArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen DPO-naam; enkel generiek info@inasep.beArt. 37(7) AVGFormele niet-naleving
Website gebouwd door extern bureau (“Expansion”) — verwerker niet vermeldArt. 13(1)(e) + Art. 28 AVGTransparantie + verwerkersovereenkomst
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig
Geen specifieke bepaling voor minderjarigenArt. 8 AVGBijzondere bescherming ontbreekt

Aanbevolen verweer

  • Voer aan dat INASEP de verwerker “Expansion” niet vermeldt, wat art. 13 AVG schendt.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van inasep.be (22 april 2026).

Download deze analyse:

BEP Analyse beschikbaar

Website: bep.be — Zetel: Avenue Sergent Vrithoff 2, 5000 Namur.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
“Charte de protection des données personnelles” laatste update 26 november 2018 — meer dan 7 jaar oudArt. 5(2) + Art. 24 AVGErnstig verouderde documentatie
Geen zichtbare cookiebannerArt. 129 WECePrivacy-schending
Geen DPO-naam publiek gemaaktArt. 37(7) AVGFormele niet-naleving
Lijst van aangesloten gemeenten niet op homepageArt. 12 AVGTransparantiegebrek
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig

Aanbevolen verweer

  • BEP hanteert een privacy-document uit 2018 — ruim vóór belangrijke GBA- en HvJ-beslissingen (Schrems II, 2020). Dit schendt Art. 5(2) verantwoordingsplicht.
  • Klacht mogelijk bij de GBA.
Opmerking: De datum 26/11/2018 is letterlijk geciteerd.

Download deze analyse:

Intradel Analyse beschikbaar

Website: intradel.be — Zetel: Port de Herstal, 4040 Herstal.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Charte vie privée + Politique des cookies aanwezig maar geen zichtbare datumArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen zichtbare cookiebanner bij eerste bezoekArt. 129 WECePrivacy-schending
Geen DPO-naam zichtbaarArt. 37(7) AVGFormele niet-naleving
YouTube/social embeds zonder vooraf-toestemmingArt. 129 WEC + Art. 6 AVGDerde-partij tracking
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig

Aanbevolen verweer

  • Voer aan dat privacy- en cookie-documenten bestaan maar geen datum dragen — transparantie-gebrek.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van intradel.be (22 april 2026).

Download deze analyse:

TIBI (Charleroi) Analyse beschikbaar

Website: tibi.be — Zetel: Rue du Déversoir 1, 6010 Couillet.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Cookiebanner met enkel “J’accepte” — geen weigerknop, geen granulaire optiesArt. 129 WEC + GBA-richtlijnen 2023Ongeldig toestemmingsmodel
Geen cookie-categorieën of doeleinden getoondArt. 13 AVG + Art. 129 WECToestemming niet geïnformeerd
Geen DPO-naam of contactgegevensArt. 37(7) AVGFormele niet-naleving
Geen data-subject rights sectieArt. 13(2)(b)-(d) AVGBetrokkene niet geïnformeerd
Geen datum op “Mentions légales”Art. 5(2) AVGVerouderbaarheid niet aantoonbaar

Aanbevolen verweer

  • Sterke grond: TIBI hanteert een cookiebanner zonder weigeroptie — de GBA heeft in 2022 en 2023 meerdere beslissingen gepubliceerd die deze praktijk veroordelen (o.a. beslissing 81/2023).
  • Verwijs naar de ontbrekende data-subject-rights-sectie.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van tibi.be (22 april 2026).

Download deze analyse:

IPALLE Analyse beschikbaar

Website: ipalle.be — Zetel: Chemin de l’Eau Vive 1, 7503 Froyennes (Tournai).

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Vie privée + Mentions légales + Cookies aanwezig maar geen zichtbare datumArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen zichtbare cookiebanner met granulaire toestemmingArt. 129 WECePrivacy-schending
Geen DPO-naam publiekArt. 37(7) AVGFormele niet-naleving
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig
Geen specifieke bepaling voor minderjarigenArt. 8 AVGBijzondere bescherming ontbreekt

Aanbevolen verweer

  • Voer aan dat de privacy-documenten geen datum dragen.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van ipalle.be (22 april 2026).

Download deze analyse:

HYGEA (Mons-Borinage) Analyse beschikbaar

Website: hygea.be — Zetel: Rue de la Biscuiterie 19, 7110 Houdeng-Goegnies.

Vastgestelde AVG- en ePrivacy-schendingen

TLS-certificaatfout gedetecteerd — bij een automatische controle weigert het servercertificaat van hygea.be validatie (“unable to verify the first certificate”). Voor een publieke overheidssite die persoonsgegevens verwerkt is dit een onmiddellijke schending van Art. 32 AVG (beveiliging van de verwerking). Een bezoeker heeft geen betrouwbare manier om de authenticiteit van de site te verifiëren.
BevindingJuridische grondslagRisico
TLS-certificaatketen valideert nietArt. 32 AVG (passende technische maatregelen)Beveiligingsincident
Technische details van het privacybeleid niet toegankelijk zonder bevestiging van certificaatfoutArt. 12 + 32 AVGTransparantie + beveiliging

Aanbevolen verweer

  • Sterke grond: de TLS-fout op hygea.be is objectief verifieerbaar en toont rechtstreeks een schending van Art. 32 AVG aan. Voeg een screenshot van de browserwaarschuwing toe aan uw bezwaar.
  • Klacht mogelijk bij de GBA.
Opmerking: Controle van hygea.be op 22 april 2026 leverde een SSL/TLS-certificaatfout op.

Download deze analyse:

EcoWerf Analyse beschikbaar

Website: ecowerf.be — Zetel: Aarschotsesteenweg 210, 3012 Wilsele (Leuven).

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Algemene privacyverklaring op /algemene-privacyverklaring aanwezig maar geen laatste-update-datumArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen zichtbare cookiebanner met granulaire toestemmingArt. 129 WECePrivacy-schending
Paddle CMS-platform gebruikt; verwerker niet vermeld in privacyverklaringArt. 13(1)(e) + Art. 28 AVGTransparantie + verwerkersovereenkomst
Geen DPO-naam publiekArt. 37(7) AVGFormele niet-naleving
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig

Aanbevolen verweer

  • Voer aan dat Paddle CMS als verwerker niet wordt vermeld.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van ecowerf.be (22 april 2026).

Download deze analyse:

Leiedal Analyse beschikbaar

Website: leiedal.be — Zetel: President Kennedypark 10, 8500 Kortrijk.

Vastgestelde AVG- en ePrivacy-schendingen

BevindingJuridische grondslagRisico
Gebruiksvoorwaarden + privacyverklaring + cookiebeleid aanwezig — geen laatste-update-datumArt. 5(2) AVGVerouderbaarheid niet aantoonbaar
Geen zichtbare cookiebanner bij eerste bezoek (enkel “Cookievoorkeuren”-link)Art. 129 WECGeen vooraf-toestemming
Geen DPO-naam publiekArt. 37(7) AVGFormele niet-naleving
Nieuwsbrief-opt-in correct geformuleerd (positief)Art. 6(1)(a) AVGOK
Geen sectie internationale doorgiftenArt. 13(1)(f) + Hoofdstuk VSchrems II — onvolledig

Aanbevolen verweer

  • Voer aan dat de “Cookievoorkeuren”-link niet volstaat — voorafgaande toestemming blijft vereist voor niet-essentiële cookies.
  • Klacht mogelijk bij de GBA.
Opmerking: Analyse van leiedal.be (22 april 2026).

Download deze analyse:

IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst Analyse beschikbaar

Verwerkingsverantwoordelijke: IGEAN milieu & veiligheid — Doornaardstraat 60, 2160 Wommelgem — Website: www.igean.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.igean.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=63072000 (2 jaar) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

IGEMO Analyse beschikbaar

Website: igemo.be — Zetel: Schoutetstraat 2, 2800 Mechelen. DPO: Sigrid Palmers — privacy@igemo.be.

1. Vastgestelde AVG- en ePrivacy-schendingen

Technische controle van igemo.be en de privacy-pagina (/privacy/), april 2026.

BevindingJuridische grondslagRisico
Privacyverklaring laatst herzien op 23/06/2020 — meer dan 5 jaar oudArt. 5(2) + Art. 24 AVG — verantwoordings­plicht, passende maatregelenErnstig verouderde documentatie
“Analytische gegevens op de website worden voor onbepaalde tijd bewaard”Art. 5(1)(e) AVG — opslagbeperkingOnbeperkte opslag in strijd met beginsel
Nieuwsbriefgegevens “in MailChimp opgeslagen voor onbepaalde tijd”Art. 5(1)(e) AVG + Art. 44 AVG (Schrems II)Opslag­beperking + US-doorgifte zonder SCCs vermeld
MailChimp, Combell, Microsoft vermeld als verwerkers maar geen SCCs of Schrems II-beveiligingsmaatregelen gedocumenteerdArt. 46 AVG (passende waarborgen) + Schrems IIInternationale doorgifte zonder juridische grondslag
Geen sectie over internationale doorgiftenArt. 13(1)(f) + Hoofdstuk V AVGOnvolledige transparantie
Geen specifieke bepaling voor minderjarigenArt. 8 AVGBijzondere bescherming ontbreekt
Geen zichtbare cookiebanner met granulaire toestemmingArt. 129 WECePrivacy-schending
YouTube-verwijzingen zonder vooraf-toestemming op ladenArt. 129 WEC + Art. 6 AVGDerde-partij tracking
Klachtformulier via externe Microsoft Forms zonder vooraf-disclosure doorgifte naar Microsoft USArt. 13 + Art. 46 AVGTransparantie + Schrems II

2. Geschonden AVG-artikelen (samengevat)

Artikel 5(1)(e) — Opslagbeperking

Twee expliciete vermeldingen van bewaring “voor onbepaalde tijd” (analytics + nieuwsbrief) zijn niet verenigbaar met het beginsel dat persoonsgegevens niet langer worden bewaard dan noodzakelijk.

Artikel 5(2) — Verantwoordingsplicht

Een privacyverklaring die sinds 2020 niet is bijgewerkt, terwijl de verwerkers en technieken zijn geëvolueerd, is aantoonbaar in gebreke.

Artikel 44-46 — Internationale doorgifte (Schrems II)

MailChimp (Intuit, US) en Microsoft (US) worden expliciet als verwerkers genoemd maar zonder documentatie van SCCs, aanvullende maatregelen of Transfer Impact Assessment. Dit is precies wat het HvJ in Schrems II heeft verboden.

Artikel 129 WEC / ePrivacy

Geen zichtbaar granulair toestemmings­mechanisme voor niet-essentiële cookies.

3. Aanbevolen verweer in een bezwaarschrift

  • Voer aan dat IGEMO zelf al vijf jaar in gebreke blijft qua privacy-documentatie — dat ondergraaft de geloofwaardigheid van haar handhavingsactie.
  • Beroep op Schrems II (C-311/18) bij gebruik van Microsoft- of MailChimp-gebaseerde doorgiften zonder aanvullende waarborgen.
  • Klacht mogelijk bij de Gegevensbeschermingsautoriteit.
Opmerking: Analyse gebaseerd op openbare controle van igemo.be en /privacy/ (april 2026). De verouderingsdatum 23/06/2020 is letterlijk geciteerd.

Download deze analyse als PDF-bijlage bij uw bezwaarschrift:

IOK (Kempen) Analyse beschikbaar

Website: iok.be — Zetel: Antwerpseweg 1A bus 1, 2440 Geel. DPO-contact: privacy@iok.be (via Welzijnszorg Kempen).

1. Vastgestelde AVG- en ePrivacy-schendingen

Technische controle van iok.be en de privacyverklaring, april 2026.

BevindingJuridische grondslagRisico
Geen expliciete laatste-update-datum op de privacyverklaringArt. 5(2) AVG — verantwoordings­plichtVerouderbaarheid niet aantoonbaar
DPO-functie uitbesteed aan externe entiteit (“Welzijnszorg Kempen”) zonder naam van natuurlijke persoonArt. 37(7) AVG — naam en contactgegevens vereistFormele niet-naleving
Bewaartermijnen: alleen verwijzing naar “verwerkingsregister” — niet publiek beschikbaarArt. 13(2)(a) AVG — termijn moet aan betrokkene bekend zijnInformatieplicht geschonden
Geen sectie over internationale doorgiftenArt. 13(1)(f) + Hoofdstuk V AVGOnvolledige transparantie (Schrems II)
Geen specifieke bepaling voor minderjarigenArt. 8 AVGBijzondere bescherming ontbreekt
Geen zichtbare cookiebanner met granulaire toestemmingArt. 129 WECePrivacy-schending
Klachtrecht bij GBA vermeld (positief)Art. 13(2)(d) AVGOK

2. Geschonden AVG-artikelen (samengevat)

Artikel 13 — Informatieplicht

De verwijzing naar een niet-publiek “verwerkingsregister” voor bewaartermijnen en andere essentiële informatie is geen geldige manier om aan de informatieplicht te voldoen. De GBA heeft deze praktijk meermaals afgewezen.

Artikel 37(7) — DPO

De uitbesteding van de DPO-functie aan een externe organisatie (Welzijnszorg Kempen) is wettelijk toegestaan, maar de naam van de concrete natuurlijke persoon die de functie uitoefent moet publiek zijn.

Artikel 44-46 — Internationale doorgifte

Geen woord over Schrems II-waarborgen terwijl waarschijnlijk Microsoft 365, Google Workspace of vergelijkbare US-diensten worden gebruikt.

Artikel 129 WEC / ePrivacy

Geen zichtbaar granulair toestemmingsmechanisme voor niet-essentiële cookies.

3. Aanbevolen verweer in een bezwaarschrift

  • Voer aan dat de verwijzing naar een niet-publiek verwerkingsregister voor bewaartermijnen in strijd is met Art. 13(2)(a) AVG.
  • Klacht mogelijk bij de Gegevensbeschermingsautoriteit (gegevensbeschermingsautoriteit.be).
  • Beroep op Artikel 82 AVG (recht op schadevergoeding) bij bewijs van onrechtmatige verwerking.
Opmerking: Analyse gebaseerd op openbare controle van iok.be (april 2026).

Download deze analyse als PDF-bijlage bij uw bezwaarschrift:

Haviland (Halle-Vilvoorde) Analyse beschikbaar

Website: haviland.be — Verwerkingsverantwoordelijke: Haviland Regiopartners, Poverstraat 75 bus 47, 1731 Asse — Contact informatieveiligheid: informatieveiligheid@haviland.be.

Aangesloten gemeenten (23): Affligem, Asse, Beersel, Dilbeek, Grimbergen, Kampenhout, Kapelle-op-den-Bos, Lennik, Liedekerke, Londerzeel, Machelen, Meise, Merchtem, Opwijk, Pepingen, Roosdaal, Sint-Pieters-Leeuw, Steenokkerzeel, Ternat, Vilvoorde, Wemmel, Zaventem, Zemst. Niet elke gemeente neemt deel aan elke GAS-categorie (GAS 1-2-3, blauwe zone, GAS 4, GAS 5).

1. Vastgestelde AVG- en ePrivacy-schendingen

Een technische controle van haviland.be op 17 april 2026 toont de volgende tekortkomingen ten opzichte van de AVG, de Belgische Wet van 30 juli 2018 en art. 129 van de Wet Elektronische Communicatie.

BevindingJuridische grondslagRisico
Driedubbele analytics-stack: Google Analytics (_ga, _gat, _gid), Hotjar (_hjid) én Matomo (_pk_id, _pk_ses, ...) gelijktijdig actiefArt. 5(1)(c) AVG — proportionaliteit & dataminimalisatieBovenmatige verwerking
Rechtstreekse tegenstrijdigheid: het privacybeleid stelt expliciet “geen gegevens buiten de EU”, terwijl Google Analytics en Hotjar gegevens naar de Verenigde Staten overdragenArt. 5(1)(a) AVG — transparantie & juistheid; Hfd. V AVGValse verklaring / schending transparantie
AddThis-cookies (__atuvc, __atuvs) vermeld in het cookiebeleid — AddThis is sinds mei 2023 door Oracle beëindigdArt. 5(2) AVG — verantwoordingsplichtOnjuiste/verouderde documentatie
Universal Analytics-cookies (__utmb, __utmc, __utmz) in cookielijst — UA is door Google uitgefaseerd op 1 juli 2023Art. 5(2) AVGNiet bijgewerkte documentatie
Geen bewaartermijnen voor één enkele cookieArt. 13(2)(a) AVGOnbeperkte opslag mogelijk
Geen DPO-naam of -mailadres gepubliceerd (enkel een generiek adres informatieveiligheid@)Art. 37 & 38 AVGFormele niet-naleving (overheidsinstantie)
Geen gecertificeerde CMP; geen IAB TCF-integratieGBA-richtlijnen inzake cookies 2023Geen aantoonbare toestemmingsregistratie
Verwijzing naar “browserinstellingen” om toestemming in te trekkenGBA-advies 2023 — niet aanvaard als geldig mechanismeOngeldige intrekking
Geen afzonderlijke vermelding van internationale doorgiften, ondanks gebruik van GA/Hotjar/YouTube (doorgifte Google US)Art. 13(1)(f) + Hfd. V AVGOnvolledige transparantie
Geen vermelding van de concrete verwerkers (enkel categorieën “hosting/logistiek/beveiliging”)Art. 13(1)(e) AVGOntbrekende recipient-informatie

2. Kernschendingen samengevat

Artikel 5(1)(a) — Transparantie en juistheid

De privacyverklaring bevat een feitelijk onjuiste bewering: “Haviland Regiopartners deelt geen persoonsgegevens met partijen buiten de EU”. Dit is onverenigbaar met de aanwezigheid van Google Analytics, Hotjar en YouTube-embeds, die allemaal gegevens doorgeven aan Amerikaanse verwerkers.

Artikel 5(1)(c) — Dataminimalisatie

Het gelijktijdig inzetten van drie analytics-systemen (Google Analytics + Hotjar + Matomo) is per definitie niet het minimum dat nodig is voor statistische doeleinden.

Artikel 129 WEC / ePrivacy — Cookies

Niet-essentiële cookies (statistiek, social-sharing) worden in de beschrijving gekoppeld aan een “pop-up”, maar zonder granulaire categorie-knoppen, zonder aanwijsbare weigerknop op gelijke voet met de aanvaardknop en zonder gedocumenteerde pre-tick status.

Artikelen 37 & 38 — DPO

Haviland is een intercommunale (publiekrechtelijk) en moet een DPO aanstellen én de contactgegevens publiek maken. Een generiek mailadres informatieveiligheid@haviland.be voldoet niet aan artikel 37(7) AVG.

3. Online formulieren — beveiliging

Bevindingen uit een technische controle van haviland.be/nl en haviland.be/nl/contact (april 2026). Opmerking: het contactformulier wordt waarschijnlijk client-side gerenderd (Paddle CMS); alleen de pagina-wrapper kan statisch geïnspecteerd worden.

BevindingDetailRisico
Social- en tracking-embeds laden op elke pagina (inclusief de contactpagina)Voor toestemming worden www.facebook.com, www.linkedin.com, www.youtube.com, www.googletagmanager.com en cdn.jsdelivr.net geladenArt. 129 WEC (voorafgaande toestemming) + Hfd. V AVG (US-doorgifte)
Google Tag Manager op elke paginaGTM laadt Google Analytics runtime — dit verklaart de GA-cookies in het cookiebeleid, maar contradicteert tegelijk de bewering “geen gegevens buiten de EU”Art. 5(1)(a) AVG — transparantie & juistheid
Geen Content-Security-Policy response-headerDe server stuurt geen CSPGeen defence-in-depth tegen XSS / injected scripts
Drupal-module “EU Cookie Compliance” als cookiebanner (geen gecertificeerd CMP)Geen IAB TCF-integratie; knop “Toestemming intrekken” in de markup als visually-hidden gemarkeerdGBA-richtlijnen 2023 niet gerespecteerd
Drupal form-API anti-CSRF (form_build_id + form_id)Aanwezig op de zoekformulieren; standaard Drupal beschermingPositief
HSTS aanwezig (2 jaar, includeSubDomains)Sterke HSTS-instellingPositief

4. Aanbevolen verweer in een bezwaarschrift

  • Verwijzing naar de aantoonbare tegenstrijdigheid tussen privacybeleid en cookieverklaring — tast de rechtmatigheid van de verwerking aan (art. 6 AVG).
  • Beroep op artikel 82 AVG (schadevergoeding) wegens onrechtmatig gebruik van tracking zonder geldige toestemming.
  • Klacht mogelijk bij de Gegevensbeschermingsautoriteit en de Vlaamse Toezichtcommissie (beide in het privacybeleid zelf vermeld).
Opmerking: Controle uitgevoerd op 17 april 2026 op de openbaar beschikbare pagina’s /nl/privacy, /nl/home/cookieverklaring en /nl/home/gas-overtredingen. Privacybeleid laatste update 5 januari 2026; cookielijst bevat echter sinds 2023 afgeschafte trackers. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Download deze analyse als PDF-bijlage bij uw bezwaarschrift:

Stad Brussel / Ville de Bruxelles Analyse beschikbaar

Website: brussel.be — Bezwaarportaal: brucity.cityenforcement.com — Verwerkingsverantwoordelijke: Stad Brussel (KBO 0207.373.429), Hallenstraat 4, 1000 Brussel — DPO: dpo@brucity.be.

Aangesloten gemeente: Stad Brussel. Bezwaartermijn: 10 kalenderdagen na ontvangst uitnodiging tot betalen. Bezwaar ontslaat niet van de betaalverplichting; niet-betaling brengt +15 EUR administratiekosten mee. Online kanaal brucity.cityenforcement.com, postadres Cel Parkeren, Hallenstraat 4, 1000 Brussel, telefoon 02 279 22 11 (optie 3, dan 1), ma-vr 8u30-12u30.

1. Vastgestelde AVG- en ePrivacy-schendingen

Controle op 17 april 2026 van de publieke pagina's brussel.be/parkeren-bezwaar-tegen-retributie, brussel.be/wettelijke-vermeldingen en het portaal brucity.cityenforcement.com.

BevindingJuridische grondslagRisico
« Anoniem »-claim op bezwaarformulier terwijl kenteken + PV-referentie worden verzameldArt. 4(1), 12 & 13 AVG — GBA-beslissing 56/2026Misleidende informatie aan de betrokkene
Privacyverklaring (versie 18 juni 2026) zonder specifieke informatie over parkeerhandhavingArt. 5(2), 12 & 13 AVGVerouderde transparantie
Cookiebeleid /cookiebeleid geeft HTTP 404Art. 129 WECInformatieplicht geschonden
Social-embeds (Facebook, Instagram, YouTube, TikTok, LinkedIn, Bluesky, Spotify) op de publieke paginaArt. 129 WECTracking voor toestemming
Geen Strict-Transport-Security, geen Content-Security-Policy, geen Referrer-Policy, geen Permissions-Policy op brussel.beArt. 32 AVGOntbrekende defence-in-depth
CSP van het portaal laat telemetrie toe naar Microsoft Azure Application Insights (dc.services.visualstudio.com)Hfd. V AVGDoorgifte naar Amerikaanse verwerker, niet gedocumenteerd
Externe verwerker cityenforcement; verwerkersovereenkomst niet publiekArt. 28(3) AVG — GBA 29 sep. 2023Retroactieve overeenkomsten zijn ongeldig
Geen DPIA voor ANPR / scanauto's gepubliceerdArt. 35 AVG — GBA 129/2023, 56/2026Hoogrisico-verwerking zonder beoordeling
Portaal heeft wél sterke beveiligingsheaders (CSP, HSTS preload, Referrer-Policy, Permissions-Policy)Art. 32 AVGPositief

2. Geschonden AVG-artikelen (samengevat)

Artikel 12 & 13 AVG — transparantie en informatieplicht

Door het formulier als « anoniem » te presenteren terwijl kenteken en PV-referentie worden verzameld, wordt de betrokkene misleid. Een kentekenplaat is persoonsgegeven (art. 4(1) AVG).

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke verkeersbevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet als rechtsgrondslag dienen voor de overdracht van kentekengegevens of het gebruik van ANPR zonder specifieke wettelijke basis en DPIA.

Artikel 28(3) AVG — verwerkersovereenkomsten

De GBA (29 sep. 2023) oordeelde dat retroactieve verwerkersovereenkomsten ongeldig zijn. De overeenkomst met cityenforcement moet publiek en dateren van vóór de verwerking.

Artikel 32 AVG / Art. 129 WEC — beveiliging en cookies

Het ontbreken van HSTS/CSP/Referrer-Policy/Permissions-Policy op brussel.be, gecombineerd met een 404-cookiebeleid en social-trackers die laden voor toestemming, vormt een structurele schending.

3. Online formulieren — beveiliging

BevindingDetailRisico
Bezwaarportaal brucity.cityenforcement.com gebruikt HSTS + preloadmax-age=31536000; includeSubDomains; preloadPositief
Portaal heeft een strikte CSP (default-src 'none') met form-action beperkt tot self + Worldline-paymentGoede defence-in-depth; betaling via payment-webinit.sips-services.comPositief
Portaal is een SPA: inhoud wordt client-side gerenderdFormulierstructuur niet statisch inspecteerbaar; audit vereist runtime DevToolsInformatief
Portaal-CSP laat Microsoft Azure-telemetrie toedc.services.visualstudio.com — doorgifte naar MicrosoftHfd. V AVG
brussel.be zonder HSTS/CSP/Referrer-Policy/Permissions-PolicySessie-cookie cookiesession1 zonder gedocumenteerde Secure of SameSite-attributenArt. 32 AVG

4. Aanbevolen verweer in een bezwaarschrift

  • Verwijzing naar de feitelijke tegenstrijdigheid tussen de anonimiteitsclaim en de verzameling van kenteken + PV-referentie.
  • Beroep op GBA-beslissing 56/2026 en 129/2023.
  • Eis tot voorlegging van de DPIA voor ANPR-/scanauto-inzet en van een geldige verwerkersovereenkomst met cityenforcement.
  • Klacht mogelijk bij de Gegevensbeschermingsautoriteit (Drukpersstraat 35, 1000 Brussel).
Opmerking: Controle op 17 april 2026. De bestreden handhavingsmaatregel is een parkeerretributie (geen GAS-boete of strafrechtelijke boete). Retributies vallen volledig onder de AVG en kunnen zich niet op de uitzonderingen van de Richtlijn Rechtshandhaving (2016/680) beroepen. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Download deze analyse als PDF-bijlage bij uw bezwaarschrift:

Province de Hainaut Analyse beschikbaar

Verwerkingsverantwoordelijke: Province de Hainaut — Bureau provincial des Amendes Administratives — Avenue Général de Gaulle 102, 7000 Mons — Website: www.hainaut.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Hainaut aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.hainaut.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS aanwezig maar max-age=15552000 < 1 jaar — onder de aanbevolen duurArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform
tarteaucitron als CMP — positief, Europees alternatiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Province de Liège Analyse beschikbaar

Verwerkingsverantwoordelijke: Province de Liège — Fonctionnaires sanctionnateurs provinciaux — Rue Ernest Solvay 11, 4000 Liège — Website: www.provincedeliege.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Liège aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.provincedeliege.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Facebook, YouTube-embeds aanwezigArt. 129 WEC / LCE / GEK / ECASchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform
tarteaucitron als CMP — positief, Europees alternatiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Province de Namur Analyse beschikbaar

Verwerkingsverantwoordelijke: Province de Namur — Bureau des amendes administratives — Rue Henri Blès 190C, 5000 Namur — Website: www.province.namur.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Namur aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.province.namur.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS aanwezig maar max-age=16000000 < 1 jaar — onder de aanbevolen duurArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Province de Luxembourg Analyse beschikbaar

Verwerkingsverantwoordelijke: Province de Luxembourg — Service des amendes administratives — Place Léopold 1, 6700 Arlon — Website: www.province.luxembourg.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province de Luxembourg aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.province.luxembourg.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS 2 jaar + includeSubDomains + preload — sterke configuratieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform
tarteaucitron als CMP — positief, Europees alternatiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Province du Brabant wallon Analyse beschikbaar

Verwerkingsverantwoordelijke: Province du Brabant wallon — Fonctionnaire sanctionnateur — Place du Brabant wallon 1, 1300 Wavre — Website: www.brabantwallon.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Province du Brabant wallon aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.brabantwallon.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Mechelen Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Mechelen — Grote Markt 21, 2800 Mechelen — Website: www.mechelen.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Mechelen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.mechelen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Server-banner met versie-informatie (Unit/1.33.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville d'Arlon Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville d'Arlon — Rue Paul Reuter 8, 6700 Arlon — Website: www.arlon.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville d'Arlon aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.arlon.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node — Avenue de l'Astronomie 13, 1210 Saint-Josse-ten-Noode — Website: www.sjtn.brussels.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.sjtn.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Provincie Vlaams-Brabant Analyse beschikbaar

Verwerkingsverantwoordelijke: Provincie Vlaams-Brabant — Provincieplein 1, 3010 Leuven — Website: www.vlaamsbrabant.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Provincie Vlaams-Brabant aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.vlaamsbrabant.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS aanwezig maar max-age=16070400 < 1 jaar — onder de aanbevolen duurArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Content-Security-Policy aanwezig maar ruim (default-src laat https:, wildcards of 'unsafe-inline' toe)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: same-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Provincie Oost-Vlaanderen Analyse beschikbaar

Verwerkingsverantwoordelijke: Provincie Oost-Vlaanderen — Gouvernementstraat 1, 9000 Gent — Website: oost-vlaanderen.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Provincie Oost-Vlaanderen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op oost-vlaanderen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Provincie Limburg Analyse beschikbaar

Verwerkingsverantwoordelijke: Provincie Limburg — Universiteitslaan 1, 3500 Hasselt — Website: www.limburg.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Provincie Limburg aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.limburg.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Slechts gedeeltelijke Content-Security-Policy (enkel report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Zwakke Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Gebruikt Piwik PRO (EU-hosted analytics) in plaats van Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Ieper Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Ieper (KBO 0207.518.630) — Grote Markt 34, 8900 Ieper — Website: www.ieper.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Ieper aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ieper.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Eeklo Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Eeklo (KBO 0207.461.616) — Industrielaan 2, 9900 Eeklo — Website: www.eeklo.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Eeklo aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.eeklo.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Halle Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Halle (KBO 0207.528.640) — Oudstrijdersplein 18, 1500 Halle — Website: www.halle.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Halle aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.halle.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS 2 jaar + includeSubDomains + preload — sterke configuratieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Slechts gedeeltelijke Content-Security-Policy (enkel upgrade-insecure-requests, frame-ancestors, script-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Hotjar session-recording/heatmaps aanwezigArt. 129 WEC / LCE / GEK / ECASchending
Gebruik van CookieScript als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Tienen Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Tienen (KBO 0207.537.929) — Grote Markt 27, 3300 Tienen — Website: www.tienen.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Tienen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.tienen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS 2 jaar + includeSubDomains + preload — sterke configuratieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Dinant Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Dinant (BCE 0207.360.125) — Rue Grande 112, 5500 Dinant — Website: www.dinant.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Dinant aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.dinant.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS 2 jaar + includeSubDomains + preload — sterke configuratieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
YouTube-embeds aanwezigArt. 129 WEC / LCE / GEK / ECASchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Wavre Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Wavre (BCE 0207.381.392) — Place de l'Hôtel de Ville, 1300 Wavre — Website: www.wavre.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Wavre aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.wavre.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Huy Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Huy (BCE 0207.348.088) — Grand-Place 1, 4500 Huy — Website: www.huy.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Huy aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.huy.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville d'Ath Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville d'Ath (BCE 0207.362.500) — Rue de Pintamont 54, 7800 Ath — Website: www.ath.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville d'Ath aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ath.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Waterloo Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Waterloo (BCE 0216.694.712) — Rue François Libert 28, 1410 Waterloo — Website: www.waterloo.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Waterloo aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.waterloo.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Deinze Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Deinze (KBO 0207.489.352) — Brielstraat 2, 9800 Deinze — Website: www.deinze.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Deinze aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.deinze.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Content-Security-Policy aanwezig maar ruim (default-src laat https:, wildcards of 'unsafe-inline' toe)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune d'Ixelles / Gemeente Elsene Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune d'Ixelles (BCE 0207.387.826) — Chaussée d'Ixelles 168, 1050 Ixelles — Website: www.ixelles.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Ixelles / Gemeente Elsene aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ixelles.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune d'Uccle / Gemeente Ukkel Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune d'Uccle (BCE 0207.393.074) — Place Jean Vander Elst 29, 1180 Uccle — Website: www.uccle.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Uccle / Gemeente Ukkel aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.uccle.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Server-banner met versie-informatie (Apache/2.4.58 (Ubuntu))Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Forest / Gemeente Vorst Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Forest (BCE 0207.387.529) — Rue du Curé 2, 1190 Forest — Website: www.forest.brussels.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Forest / Gemeente Vorst aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.forest.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Jette / Gemeente Jette Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Jette (BCE 0207.389.804) — Chaussée de Wemmel 100, 1090 Jette — Website: jette.brussels.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Jette / Gemeente Jette aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op jette.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform
Gebruik van Klaro als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Koekelberg / Gemeente Koekelberg Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Koekelberg (BCE 0207.387.727) — Place Henri Vanhuffel 6, 1081 Koekelberg — Website: www.koekelberg.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Koekelberg / Gemeente Koekelberg aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.koekelberg.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Server-banner met versie-informatie (Microsoft-IIS/10.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Google reCAPTCHA aanwezig (US-verwerker, niet gedocumenteerd)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Berchem-Sainte-Agathe (BCE 0207.386.240) — Avenue du Roi Albert 33, 1082 Berchem-Sainte-Agathe — Website: www.1082.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.1082.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Server-banner met versie-informatie (Apache/2.4.62 (Win64) OpenSSL/3.1.7 PHP/8.3.14 mod_fcgid/2.3)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Facebook-embeds aanwezigArt. 129 WEC / LCE / GEK / ECASchending
Gebruik van CookieYes als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Watermael-Boitsfort (BCE 0207.393.470) — Place Antoine Gilson 1, 1170 Watermael-Boitsfort — Website: www.watermael-boitsfort.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.watermael-boitsfort.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune d'Evere / Gemeente Evere Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune d'Evere (BCE 0207.384.064) — Square Hoedemaekers 10, 1140 Evere — Website: www.evere.brussels.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Evere / Gemeente Evere aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.evere.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Ganshoren / Gemeente Ganshoren Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Ganshoren (BCE 0207.387.826) — Avenue Charles-Quint 140, 1083 Ganshoren — Website: www.ganshoren.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Ganshoren / Gemeente Ganshoren aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.ganshoren.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Google Maps (maps.googleapis.com) — US-verwerkerHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune d'Auderghem / Gemeente Oudergem Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune d'Auderghem (BCE 0207.386.438) — Rue Emile Idiers 12, 1160 Auderghem — Website: www.auderghem.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Auderghem / Gemeente Oudergem aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.auderghem.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Woluwe-Saint-Lambert (BCE 0207.397.034) — Avenue Paul Hymans 2, 1200 Woluwe-Saint-Lambert — Website: www.woluwe1200.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.woluwe1200.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Woluwe-Saint-Pierre (BCE 0207.395.153) — Avenue Charles Thielemans 93, 1150 Woluwe-Saint-Pierre — Website: www.woluwe1150.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.woluwe1150.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Facebook-embeds aanwezigArt. 129 WEC / LCE / GEK / ECASchending
Google reCAPTCHA aanwezig (US-verwerker, niet gedocumenteerd)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune d'Anderlecht / Gemeente Anderlecht Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune d'Anderlecht (BCE 0207.393.470) — Place du Conseil 1, 1070 Anderlecht — Website: www.anderlecht.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Anderlecht / Gemeente Anderlecht aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.anderlecht.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Facebook-embeds aanwezigArt. 129 WEC / LCE / GEK / ECASchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Schaerbeek / Gemeente Schaarbeek Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Schaerbeek (BCE 0207.377.988) — Place Colignon, 1030 Schaerbeek — Website: www.1030.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Schaerbeek / Gemeente Schaarbeek aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.1030.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune de Molenbeek-Saint-Jean (BCE 0207.391.193) — Rue du Comte de Flandre 20, 1080 Molenbeek-Saint-Jean — Website: www.molenbeek.irisnet.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.molenbeek.irisnet.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Commune d'Etterbeek Analyse beschikbaar

Verwerkingsverantwoordelijke: Commune d'Etterbeek (BCE 0207.383.274) — Avenue d'Auderghem 113-117, 1040 Etterbeek — Website: etterbeek.brussels.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Commune d'Etterbeek aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op etterbeek.brussels op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Turnhout Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Turnhout (KBO 0207.537.434) — Campus Blairon 200, 2300 Turnhout — Website: www.turnhout.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Turnhout aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.turnhout.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=63072000 (2 jaar) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Gebruik van Klaro als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Beringen Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Beringen (KBO 0207.525.461) — Mijnschoolstraat 88, 3580 Beringen — Website: www.beringen.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Beringen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.beringen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Lommel Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Lommel (KBO 0207.519.026) — Hertog Janplein 1, 3920 Lommel — Website: www.lommel.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Lommel aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.lommel.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Geel Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Geel (KBO 0207.524.966) — Werft 20, 2440 Geel — Website: www.geel.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Geel aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.geel.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Content-Security-Policy aanwezig maar ruim (default-src laat https:, wildcards of 'unsafe-inline' toe)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Mouscron Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Mouscron (BCE 0207.356.899) — Grand-Place 1, 7700 Mouscron — Website: www.mouscron.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Mouscron aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.mouscron.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Kortrijk Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Kortrijk (KBO 0207.494.678) — Grote Markt 54, 8500 Kortrijk — Website: www.kortrijk.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Kortrijk aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.kortrijk.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Maps (maps.googleapis.com) — US-verwerkerHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform
Gebruik van Klaro als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Oostende Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Oostende (KBO 0207.473.295) — Vindictivelaan 1, 8400 Oostende — Website: www.oostende.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Oostende aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.oostende.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Sint-Niklaas Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Sint-Niklaas (KBO 0207.486.859) — Grote Markt 1, 9100 Sint-Niklaas — Website: www.sint-niklaas.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Sint-Niklaas aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.sint-niklaas.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Gebruik van Cookiebot als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Aalst Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Aalst (KBO 0207.449.148) — Grote Markt 3, 9300 Aalst — Website: aalst.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Aalst aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op aalst.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Genk Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Genk (KBO 0207.522.491) — Stadsplein 1, 3600 Genk — Website: www.genk.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Genk aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.genk.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Slechts gedeeltelijke Content-Security-Policy (enkel connect-src, frame-src, img-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Roeselare Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Roeselare (KBO 0207.490.219) — Botermarkt 2, 8800 Roeselare — Website: www.roeselare.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Roeselare aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.roeselare.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS aanwezig maar max-age=15552000 < 1 jaar — onder de aanbevolen duurArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform
Gebruik van Klaro als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Tournai Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Tournai (BCE 0207.352.297) — Rue Saint-Martin 52, 7500 Tournai — Website: www.tournai.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Tournai aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.tournai.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=63072000 zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Zwakke Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de La Louvière Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de La Louvière (BCE 0207.382.086) — Place Communale 1, 7100 La Louvière — Website: www.lalouviere.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de La Louvière aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.lalouviere.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Seraing Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Seraing (BCE 0207.335.221) — Place Communale 8, 4100 Seraing — Website: www.seraing.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Seraing aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.seraing.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31536000 (1 jaar) zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Zwakke Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Frame-Options en geen frame-ancestors (clickjacking niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
tarteaucitron als CMP — positief, Europees alternatiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Verviers Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Verviers (BCE 0207.356.048) — Place du Marché 55, 4800 Verviers — Website: www.verviers.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Verviers aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.verviers.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Liège Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Liège (BCE 0207.343.238) — Place du Marché 2, 4000 Liège — Website: www.liege.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Liège aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.liege.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
YouTube-embeds aanwezigArt. 129 WEC / LCE / GEK / ECASchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Namur Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Namur (BCE 0207.341.854) — Hôtel de Ville, 5000 Namur — Website: www.namur.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Namur aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.namur.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
YouTube-embeds aanwezigArt. 129 WEC / LCE / GEK / ECASchending

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Mons Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Mons (BCE 0207.272.119) — Grand-Place 22, 7000 Mons — Website: www.mons.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Mons aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.mons.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met includeSubDomains (1 jaar) — solide basisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Ville de Charleroi Analyse beschikbaar

Verwerkingsverantwoordelijke: Ville de Charleroi (BCE 0207.362.105) — Place Charles II 14-15, 6000 Charleroi — Website: www.charleroi.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Ville de Charleroi aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.charleroi.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Zwakke Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Server-banner met versie-informatie (Apache/2.4.68 (Debian))Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Antwerpen Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Antwerpen (KBO 0207.500.123) — Dienst Mobiliteit & Parkeren — Grote Markt 1, 2000 Antwerpen — Website: www.antwerpen.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Antwerpen aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.antwerpen.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS aanwezig maar max-age=15552000 < 1 jaar — onder de aanbevolen duurArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Content-Security-Policy bevat een ongeldige directive (undefined)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Correcte Referrer-Policy: no-referrerArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Gent Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Gent (KBO 0207.451.227) — Botermarkt 1, 9000 Gent — Website: stad.gent.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Gent aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op stad.gent op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS 2 jaar + includeSubDomains + preload — sterke configuratieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Permissions-Policy-header aanwezig — beperkt sensoren/geolocatieArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Google Tag Manager laadt Google Analytics runtime (US-doorgifte)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VSchending
Gebruik van CookieYes als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Brugge Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Brugge (KBO 0207.528.035) — Burg 12, 8000 Brugge — Website: www.brugge.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Brugge aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.brugge.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
HSTS met max-age=31557600 zonder includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Correcte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conform
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Gebruikt Matomo (privacy-vriendelijker dan Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conform
Gebruik van CookieScript als CMP — positiefArt. 129 WEC / LCE / GEK / ECA✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Leuven Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Leuven (KBO 0207.475.077) — Professor Van Overstraetenplein 1, 3000 Leuven — Website: www.leuven.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Leuven aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.leuven.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Content-Security-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

Stad Hasselt Analyse beschikbaar

Verwerkingsverantwoordelijke: Stad Hasselt (KBO 0207.476.069) — Groenplein 1, 3500 Hasselt — Website: www.hasselt.be.

Deze bijlage strekt ertoe het bezwaarschrift tegen een sanctie of retributie van Stad Hasselt aan te vullen met een technische uiteenzetting. De vaststellingen zijn gedaan op www.hasselt.be op 22 augustus 2026 en wijzen op tekortkomingen op het vlak van AVG, ePrivacy en beveiliging van de verwerking.

1. Vastgestelde tekortkomingen

BevindingJuridische grondslagRisico
Geen Strict-Transport-Security response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Slechts gedeeltelijke Content-Security-Policy (enkel frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Geen Referrer-Policy response-headerArt. 32 AVG / RGPD / DSGVO / GDPRSchending
Geen Permissions-Policy-header (sensoren/geolocatie niet afgeperkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformatief
Google Fonts (fonts.googleapis.com) — US-doorgifte zonder disclosureHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRSchending
Gebruikt Piwik PRO (EU-hosted analytics) in plaats van Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Conform

2. Juridische kwalificatie

Artikel 5(1)(a) AVG — transparantie

Personen moeten transparant en eerlijk worden geïnformeerd over de verwerking; ontbrekende of onjuiste technische beveiliging schaadt deze plicht.

Artikel 6 AVG — rechtsgrondslag

Algemene gemeentelijke bevoegdheden kunnen na GBA-beslissing 56/2026 (Dilbeek) niet zonder meer als rechtsgrondslag dienen voor gegevensoverdracht of ANPR-inzet.

Hoofdstuk V AVG — doorgiften

Het gebruik van Google- of andere Amerikaanse verwerkers (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliceert een doorgifte naar de VS die zonder passende waarborg (Hfd. V AVG) onrechtmatig is.

Artikel 32 AVG — beveiliging

Het ontbreken van passende technische maatregelen (HSTS, CSP, Referrer-Policy) is niet in overeenstemming met artikel 32 AVG voor een publiek platform dat persoonsgegevens verwerkt.

Artikel 129 WEC — ePrivacy

Niet-essentiële cookies, social-embeds en andere trackers vereisen voorafgaande, geïnformeerde, specifieke en granulaire toestemming; een verwijzing naar browserinstellingen volstaat niet.

3. Aanbevolen verweer in een bezwaarschrift

  • de bestreden sanctie wordt herzien of ingetrokken wegens onrechtmatige verwerking van persoonsgegevens;
  • akte wordt verleend van de vastgestelde technische tekortkomingen;
  • in ondergeschikte orde, een nieuw onderzoek wordt uitgevoerd op basis van rechtmatig verkregen gegevens;
  • de betrokkene het recht behoudt om klacht neer te leggen bij de Gegevensbeschermings­autoriteit;
  • akte wordt verleend van het voorbehoud van het recht op schadevergoeding op grond van artikel 82 AVG.
Opmerking: Controle op 22 augustus 2026 van de publieke home-page. De bestreden sanctie is een parkeerretributie of GAS-boete die onder de volledige toepassing van de AVG valt. U kunt de bevindingen zelf verifiëren via de DevTools van uw browser.

GAS Rivierenland Analyse disponible

Site : gasrivierenland.be — Siège : Grote Markt 21, 2800 Mechelen.

Communes membres (15) : Berlaar, Bonheiden, Boortmeerbeek, Bornem, Duffel, Heist-op-den-Berg, Herent, Kortenberg, Lier, Mechelen, Nijlen, Putte, Puurs-Sint-Amands, Sint-Katelijne-Waver, Willebroek.

1. Violations constatées du RGPD et de la directive ePrivacy

Un audit technique de gasrivierenland.be et de ses pages liées révèle plusieurs manquements au RGPD, à la loi belge du 30 juillet 2018 et à la loi sur les communications électroniques (art. 129 LCE).

ConstatBase juridiqueRisque
Aucune bannière cookies lors de la première visiteArt. 129 LCE — consentement préalable requisViolation ePrivacy
Cookies YouTube (YSC, PREF 10 ans, VISITOR_INFO1_LIVE 240 jours) sans consentementArt. 129 LCE + Art. 6 RGPDTraçage tiers persistant
« Refus par les paramètres du navigateur » comme mécanisme de consentementLignes directrices APD 2023 — non valideModèle de consentement invalide
Politique de confidentialité datant du 30/12/2019Art. 5(2) RGPD — responsabilitéDocumentation obsolète
Aucun contact DPO publiéArt. 37 & 38 RGPD — obligatoire pour autorité publiqueNon-conformité formelle
Lien interne brisé (/jouw-privacy → HTTP 410)Art. 12 RGPD — transparenceObligation d'information violée
Formulaire collecte le numéro de registre national sans notice au point de collecteArt. 13 RGPD + loi du 8 août 1983Traitement à haut risque
Aucune mention du droit de plainte auprès de l'APDArt. 13(2)(d) RGPDPersonne concernée non informée
Aucune durée de conservation indiquéeArt. 13(2)(a) RGPDConservation potentiellement illimitée
Aucune information sur les transferts internationauxArt. 13(1)(f) + ch. V RGPDTransparence incomplète
Aucune disposition spécifique pour les mineursArt. 8 RGPDProtection spécifique absente

2. Articles du RGPD violés (résumé)

Article 5(1)(a) — Transparence

La politique de confidentialité de 2019 ne couvre pas les traitements actuels.

Article 13 — Obligation d'information

Au moment de la collecte (formulaires « autre conducteur », contestation, etc.), aucune notice de confidentialité spécifique n'est affichée.

Articles 37 & 38 — DPO

En tant qu'autorité publique, GAS Rivierenland doit obligatoirement désigner un DPO et en publier les coordonnées.

Article 129 LCE / ePrivacy — Cookies

Des cookies non essentiels sont déposés sans consentement préalable, éclairé et granulaire. Aucun bouton de refus ni catégories séparées.

3. Formulaires en ligne — sécurité

Constats d'un audit technique du formulaire de contestation /snelheidsboete/andere-bestuurder et de la page d'accueil (avril 2026).

ConstatDétailRisque
Aucun jeton CSRF sur le formulaire de contestation POSTLes champs cachés présents (pageNumber, __formName, MAX_FILE_SIZE, g-recaptcha-response, ...) ne contiennent aucun jeton anti-CSRFCross-Site Request Forgery possible
Google reCAPTCHA sur le formulaireChamp g-recaptcha-response + chargement de www.google.com/recaptcha; transfert vers Google USNon mentionné dans la politique — art. 13 + ch. V RGPD
Plusieurs CDN américains sur la page du formulairefonts.googleapis.com, fonts.gstatic.com, cdnjs.cloudflare.com, maxcdn.bootstrapcdn.com, cdn.tiny.cloudTransfert international (US) non divulgué
Aucun en-tête Content-Security-PolicyLe serveur n'envoie pas de CSPPas de défense en profondeur contre XSS/injection
Numéro de registre national en <input type="text">Sans autocomplete="off" sur ce champ sensibleMise en cache navigateur ; art. 32 RGPD
HSTS présent (1 an, includeSubDomains)Positif ; pas de preload, mais base solideOK

4. Moyens de défense recommandés

  • Invoquer l'article 82 RGPD (droit à indemnisation) lorsque des données traitées illégalement sont utilisées.
  • Souligner que le responsable du traitement manque lui-même à son obligation d'information, ce qui affecte la licité du traitement.
  • Plainte possible auprès de l'Autorité de protection des données (www.autoriteprotectiondonnees.be).
Remarque : Analyse basée sur une vérification publique de gasrivierenland.be (avril 2026). Vous pouvez vérifier les constats vous-même via les DevTools de votre navigateur.

Téléchargez cette analyse en annexe PDF à votre contestation :

Communauté germanophone (DG) — 9 communes Analyse disponible

Communes (9) : Amel (Amblève), Büllingen, Burg-Reuland, Bütgenbach, Eupen, Kelmis, Lontzen, Raeren, Sankt Vith. Toutes dans la province de Liège.

Qui traite les amendes SAC des communes de la DG ?

La DG en tant qu’institution n’émet pas d’amendes SAC. Pour ses 9 communes, la SAC est traitée par la commune elle-même ou par le fonctionnaire sanctionnateur provincial de Liège. L’analyse de la province de Liège s’applique donc également.

Garanties linguistiques particulières

DroitBase légaleApplication
Procédure en allemandArt. 4 et 30 Constitution + Loi linguistique en matière administrative 1966Contestation recevable en allemand; la décision doit être rendue en allemand.
Traduction au greffeArt. 22 Loi sur l’emploi des langues en matière judiciaireLe tribunal de police d’Eupen juge en allemand.
Interprète gratuitArt. 6 CEDH + Loi linguistique 1935Si l’autorité ne peut fournir l’allemand.

Moyens de défense

  • Exiger que toutes les notifications, PV et décisions soient en allemand. Les notifications en français ou néerlandais aux résidents de la DG peuvent être nulles.
  • Recours devant le tribunal de police d’Eupen (pas Verviers ou Liège).
Note : La DG n’est pas une autorité SAC; utilisez aussi l’analyse provinciale de Liège.

Téléchargez l’analyse :

WVI (Intercommunale de Flandre-Occidentale) Analyse disponible

Site : wvi.be — Siège : Baron Ruzettelaan 35, 8310 Bruges.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Politiques sur /privacy-policy et /cookie-policy sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies à la première visite (seul lien « Cookie settings »)Art. 129 LCEPas de consentement préalable
Pas de nom DPO publiéArt. 37(7) RGPDNon-conformité formelle
Liens réseaux sociaux en pied sans info préalableArt. 13 + 129 LCETraceurs tiers
Développement externalisé (« Hannibal ») sans sous-traitant déclaréArt. 13(1)(e) + Art. 28 RGPDTransparence + DPA
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II

Moyens de défense

  • Le lien « Cookie settings » ne suffit pas — consentement préalable exigé.
  • Plainte possible auprès de l’APD.
Note : Analyse de wvi.be (22 avril 2026). 52 communes flamandes-occidentales.

Téléchargez l’analyse :

Bruges & sa région (Zone SAC) Analyse disponible

Site : brugge.be — Siège : Burg 12, 8000 Bruges.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
politiebrugge.be : lien Privacy & Cookie sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies sur politiebrugge.beArt. 129 LCEAtteinte ePrivacy
Pas de nom DPO publiéArt. 37(7) RGPDNon-conformité formelle
Couverture territoriale non visible sur la page d’accueilArt. 12 RGPDDéfaut de transparence
Pas de bannière cookies sur brugge.beArt. 129 LCEAtteinte ePrivacy
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II

Moyens de défense

  • L’amende SAC émane de la Ville mais la constatation transite par la zone de police — deux responsables du traitement doivent être conformes.
  • Plainte possible auprès de l’APD.
Note : Analyse de brugge.be + politiebrugge.be (22 avril 2026).

Téléchargez l’analyse :

IDELUX Analyse disponible

Site : idelux.be — Siège : Drève de l’Arc-en-Ciel 98, 6700 Arlon.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Pas de date de dernière mise à jour sur la politiqueArt. 5(2) RGPDObsolescence non vérifiable
Pas de nom de DPO; seule l’adresse générique idelux@idelux.beArt. 37(7) RGPDNon-conformité formelle
Liens réseaux sociaux (FB, LinkedIn, Instagram, Twitter, YouTube) sans info préalableArt. 13 + Art. 129 LCETraceurs au clic
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet
Pas de disposition pour mineursArt. 8 RGPDProtection spéciale absente

Moyens de défense

  • Invoquer l’absence de bannière cookies valable.
  • Plainte possible auprès de l’APD.
Note : Analyse d’idelux.be (22 avril 2026).

Téléchargez l’analyse :

INASEP Analyse disponible

Site : inasep.be — Siège : Rue des Viaux 1b, 5100 Naninne.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Pas de bannière cookies visibleArt. 129 LCEAtteinte ePrivacy
Politique existe mais pas de date de mise à jourArt. 5(2) RGPDObsolescence non vérifiable
Pas de nom de DPO; seule info@inasep.beArt. 37(7) RGPDNon-conformité formelle
Site développé par agence externe (« Expansion ») — sous-traitant non mentionnéArt. 13(1)(e) + Art. 28 RGPDTransparence + DPA
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet
Pas de disposition pour mineursArt. 8 RGPDProtection spéciale absente

Moyens de défense

  • Invoquer l’omission du sous-traitant « Expansion ».
  • Plainte possible auprès de l’APD.
Note : Analyse d’inasep.be (22 avril 2026).

Téléchargez l’analyse :

BEP Analyse disponible

Site : bep.be — Siège : Avenue Sergent Vrithoff 2, 5000 Namur.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
« Charte de protection des données » dernière mise à jour le 26/11/2018 — plus de 7 ansArt. 5(2) + Art. 24 RGPDDocumentation gravement périmée
Pas de bannière cookies visibleArt. 129 LCEAtteinte ePrivacy
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Liste des communes membres pas sur la page d’accueilArt. 12 RGPDDéfaut de transparence
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • BEP utilise un document de confidentialité de 2018 — bien avant l’arrêt Schrems II (2020). Cela viole Art. 5(2).
  • Plainte possible auprès de l’APD.
Note : La date 26/11/2018 est citée littéralement.

Téléchargez l’analyse :

Intradel Analyse disponible

Site : intradel.be — Siège : Port de Herstal, 4040 Herstal.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Charte vie privée + Politique des cookies présentes mais sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies à la première visiteArt. 129 LCEAtteinte ePrivacy
Pas de nom de DPO visibleArt. 37(7) RGPDNon-conformité formelle
YouTube/embeds sociaux sans consentement préalableArt. 129 LCE + Art. 6 RGPDTraceurs tiers
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • Les documents existent mais ne portent pas de date — défaut de transparence.
  • Plainte possible auprès de l’APD.
Note : Analyse d’intradel.be (22 avril 2026).

Téléchargez l’analyse :

TIBI (Charleroi) Analyse disponible

Site : tibi.be — Siège : Rue du Déversoir 1, 6010 Couillet.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Bannière cookies avec uniquement « J’accepte » — pas de bouton refus, pas d’options granulairesArt. 129 LCE + lignes directrices APD 2023Consentement invalide
Pas de catégories ni de finalités de cookiesArt. 13 RGPD + Art. 129 LCEConsentement non éclairé
Pas de nom ni contact DPOArt. 37(7) RGPDNon-conformité formelle
Pas de section droits des personnes concernéesArt. 13(2)(b)-(d) RGPDPersonne concernée non informée
Pas de date sur les Mentions légalesArt. 5(2) RGPDObsolescence non vérifiable

Moyens de défense

  • Argument fort : TIBI utilise une bannière sans option de refus — l’APD a rendu plusieurs décisions (notamment 81/2023) condamnant cette pratique.
  • Plainte possible auprès de l’APD.
Note : Analyse de tibi.be (22 avril 2026).

Téléchargez l’analyse :

IPALLE Analyse disponible

Site : ipalle.be — Siège : Chemin de l’Eau Vive 1, 7503 Froyennes (Tournai).

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Vie privée + Mentions légales + Cookies présents sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet
Pas de disposition pour mineursArt. 8 RGPDProtection spéciale absente

Moyens de défense

  • Invoquer l’absence de date sur les documents de confidentialité.
  • Plainte possible auprès de l’APD.
Note : Analyse d’ipalle.be (22 avril 2026).

Téléchargez l’analyse :

HYGEA (Mons-Borinage) Analyse disponible

Site : hygea.be — Siège : Rue de la Biscuiterie 19, 7110 Houdeng-Goegnies.

Manquements RGPD et ePrivacy

Erreur de certificat TLS détectée — un contrôle automatisé a retourné « unable to verify the first certificate » pour hygea.be. Pour un site public qui traite des données, c’est une violation immédiate de l’Art. 32 RGPD (sécurité du traitement).
ConstatBase légaleRisque
Chaîne de certificats TLS non validéeArt. 32 RGPDIncident de sécurité
Les détails du site ne sont pas accessibles sans contournement de l’avertissementArt. 12 + 32 RGPDTransparence + sécurité

Moyens de défense

  • Argument fort : l’erreur TLS sur hygea.be est objectivement vérifiable et démontre directement une violation de l’Art. 32 RGPD. Joindre une capture d’écran de l’avertissement navigateur.
  • Plainte possible auprès de l’APD.
Note : Le contrôle de hygea.be le 22 avril 2026 a déclenché une erreur SSL/TLS.

Téléchargez l’analyse :

EcoWerf Analyse disponible

Site : ecowerf.be — Siège : Aarschotsesteenweg 210, 3012 Wilsele (Leuven).

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Politique présente sur /algemene-privacyverklaring mais pas de dateArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
CMS Paddle utilisé; sous-traitant non mentionné dans la politiqueArt. 13(1)(e) + Art. 28 RGPDTransparence + DPA
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • Invoquer l’omission du CMS Paddle comme sous-traitant.
  • Plainte possible auprès de l’APD.
Note : Analyse d’ecowerf.be (22 avril 2026).

Téléchargez l’analyse :

Leiedal Analyse disponible

Site : leiedal.be — Siège : President Kennedypark 10, 8500 Kortrijk.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Conditions d’utilisation + politique + cookies présents — pas de dateArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies à la première visite (seul lien « Préférences cookies »)Art. 129 LCEPas de consentement préalable
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Opt-in newsletter correctement formulé (positif)Art. 6(1)(a) RGPDOK
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • Invoquer que le lien « Préférences cookies » ne suffit pas — le consentement préalable reste exigé pour les cookies non essentiels.
  • Plainte possible auprès de l’APD.
Note : Analyse de leiedal.be (22 avril 2026).

Téléchargez l’analyse :

IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst Analyse disponible

Responsable du traitement: IGEAN milieu & veiligheid — Doornaardstraat 60, 2160 Wommelgem — Website: www.igean.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst par un exposé technique. Les constatations ont été effectuées sur www.igean.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=63072000 (2 ans) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

IGEMO Analyse disponible

Site : igemo.be — Siège : Schoutetstraat 2, 2800 Mechelen. DPO : Sigrid Palmers — privacy@igemo.be.

1. Manquements RGPD et ePrivacy constatés

ConstatBase légaleRisque
Politique de confidentialité révisée pour la dernière fois le 23/06/2020 — plus de 5 ansArt. 5(2) + Art. 24 RGPDDocumentation gravement périmée
« Données analytiques conservées pour une durée indéterminée »Art. 5(1)(e) RGPD — limitation de conservationConservation illimitée
Newsletter stockée dans MailChimp « pour une durée indéterminée »Art. 5(1)(e) + Art. 44 RGPDLimitation + transfert US sans SCC
MailChimp, Combell, Microsoft cités comme sous-traitants mais aucune SCC ni mesure Schrems IIArt. 46 RGPD + Schrems IITransfert sans garantie juridique
Pas de section sur les transferts internationauxArt. 13(1)(f) + Chapitre VTransparence incomplète
Pas de disposition pour les mineursArt. 8 RGPDProtection spéciale absente
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Formulaire de plainte via Microsoft Forms sans info préalable sur le transfert USArt. 13 + Art. 46 RGPDTransparence + Schrems II

2. Articles RGPD violés (résumé)

Article 5(1)(e) — Limitation de conservation

Deux mentions explicites de conservation « indéterminée » (analytics + newsletter) violent ce principe.

Article 5(2) — Responsabilité

Une politique non mise à jour depuis 2020 alors que les sous-traitants ont évolué est manifestement défaillante.

Articles 44-46 — Transferts internationaux (Schrems II)

MailChimp (Intuit, US) et Microsoft (US) sont expressément cités sans SCC ni TIA documentés.

Article 129 LCE

Pas de mécanisme de consentement visible.

3. Moyens de défense recommandés

  • Invoquer que IGEMO est en défaut depuis cinq ans, ce qui affecte la crédibilité de sa sanction.
  • Schrems II (CJUE C-311/18) applicable aux transferts Microsoft/MailChimp sans garanties complémentaires.
  • Plainte possible auprès de l’APD.
Note : La date 23/06/2020 est citée littéralement.

Téléchargez cette analyse en annexe PDF :

IOK (Kempen) Analyse disponible

Site : iok.be — Siège : Antwerpseweg 1A bus 1, 2440 Geel. Contact DPO : privacy@iok.be (via Welzijnszorg Kempen).

1. Manquements RGPD et ePrivacy constatés

ConstatBase légaleRisque
Pas de date de dernière mise à jour sur la politiqueArt. 5(2) RGPDObsolescence non vérifiable
Fonction DPO externalisée sans nom de personne physiqueArt. 37(7) RGPDNon-conformité formelle
Délais de conservation dans un registre non publicArt. 13(2)(a) RGPDObligation d’information violée
Pas de section sur les transferts internationauxArt. 13(1)(f) + Chapitre VTransparence incomplète
Pas de disposition pour les mineursArt. 8 RGPDProtection spéciale absente
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Droit de plainte auprès de l’APD mentionné (point positif)Art. 13(2)(d) RGPDOK

2. Articles RGPD violés (résumé)

Article 13 — Information

Renvoyer à un registre non public pour les délais de conservation n’est pas une manière valable de remplir l’obligation d’information.

Article 37(7) — DPO

Externaliser le DPO est légal mais le nom de la personne physique doit être public.

Articles 44-46 — Transferts

Aucune mention des garanties Schrems II alors que Microsoft 365 ou Google Workspace sont probablement utilisés.

Article 129 LCE

Pas de mécanisme de consentement granulaire visible.

3. Moyens de défense recommandés

  • Invoquer que le renvoi à un registre non public viole l’Art. 13(2)(a) RGPD.
  • Plainte possible auprès de l’APD.
  • Article 82 RGPD (droit à réparation) en cas de traitement illicite.
Note : Analyse basée sur un contrôle public d’iok.be (avril 2026).

Téléchargez cette analyse en annexe PDF :

Haviland (Hal-Vilvorde) Analyse disponible

Site : haviland.be — Responsable du traitement : Haviland Regiopartners, Poverstraat 75 bus 47, 1731 Asse — Contact sécurité de l'information : informatieveiligheid@haviland.be.

Communes affiliées (23) : Affligem, Asse, Beersel, Dilbeek, Grimbergen, Kampenhout, Kapelle-op-den-Bos, Lennik, Liedekerke, Londerzeel, Machelen, Meise, Merchtem, Opwijk, Pepingen, Roosdaal, Sint-Pieters-Leeuw, Steenokkerzeel, Ternat, Vilvoorde, Wemmel, Zaventem, Zemst. Toutes ne participent pas à toutes les catégories SAC (SAC 1-2-3, zone bleue, SAC 4, SAC 5).

1. Violations constatées du RGPD et de la directive ePrivacy

Un audit technique de haviland.be (17 avril 2026) révèle les manquements suivants au RGPD, à la loi belge du 30 juillet 2018 et à l'article 129 de la loi sur les communications électroniques.

ConstatBase juridiqueRisque
Triple pile d'analytics : Google Analytics (_ga, _gat, _gid), Hotjar (_hjid) et Matomo (_pk_id, _pk_ses, ...) actifs simultanémentArt. 5(1)(c) RGPD — proportionnalité et minimisationTraitement excessif
Contradiction directe : la politique de confidentialité affirme « aucune donnée hors UE », alors que Google Analytics et Hotjar transfèrent vers les États-UnisArt. 5(1)(a) RGPD — transparence et exactitude ; Ch. V RGPDDéclaration fausse / manquement à la transparence
Cookies AddThis (__atuvc, __atuvs) listés, alors qu'AddThis a été arrêté par Oracle en mai 2023Art. 5(2) RGPD — responsabilitéDocumentation obsolète
Cookies Universal Analytics (__utmb, __utmc, __utmz) listés, alors que UA a été retiré par Google le 1er juillet 2023Art. 5(2) RGPDDocumentation non mise à jour
Aucune durée de conservation pour aucun cookieArt. 13(2)(a) RGPDConservation potentiellement illimitée
Aucun nom ou e-mail de DPO publié (seulement une adresse générique informatieveiligheid@)Art. 37 & 38 RGPDNon-conformité formelle (autorité publique)
Aucune CMP certifiée ; pas d'intégration IAB TCFLignes directrices APD 2023 sur les cookiesAucune traçabilité du consentement
Renvoi aux « paramètres du navigateur » pour retirer le consentementAvis APD 2023 — non valideRetrait non valide
Aucune mention des transferts internationaux, malgré l'usage de GA/Hotjar/YouTube (transfert Google US)Art. 13(1)(f) + Ch. V RGPDTransparence incomplète
Aucun sous-traitant nommé (seulement des catégories « hébergement/logistique/sécurité »)Art. 13(1)(e) RGPDInformation sur les destinataires manquante

2. Violations principales (résumé)

Article 5(1)(a) — Transparence et exactitude

La déclaration de confidentialité contient une affirmation factuellement inexacte : « aucune donnée à caractère personnel n'est partagée en dehors de l'UE ». Ceci est incompatible avec la présence de Google Analytics, Hotjar et d'embeds YouTube, qui transfèrent des données vers des sous-traitants américains.

Article 5(1)(c) — Minimisation des données

L'utilisation simultanée de trois systèmes d'analyse (Google Analytics + Hotjar + Matomo) dépasse par définition le minimum nécessaire.

Article 129 LCE / ePrivacy — Cookies

Des cookies non essentiels sont associés à une « pop-up » sans boutons de catégorie granulaires, sans bouton de refus sur le même pied que le bouton d'acceptation, et sans état de pré-coche documenté.

Articles 37 & 38 — DPO

Haviland est une intercommunale (organisme public) et doit désigner un DPO et publier ses coordonnées. Une adresse générique informatieveiligheid@haviland.be ne satisfait pas à l'article 37(7) RGPD.

3. Formulaires en ligne — sécurité

Constats d'un audit technique de haviland.be/nl et haviland.be/nl/contact (avril 2026). Note : le formulaire de contact est probablement rendu côté client (Paddle CMS) ; seul le gabarit de page est inspectable statiquement.

ConstatDétailRisque
Embeds sociaux & trackers chargés sur chaque page (y compris la page de contact)Avant tout consentement, le site charge www.facebook.com, www.linkedin.com, www.youtube.com, www.googletagmanager.com et cdn.jsdelivr.netArt. 129 LCE + ch. V RGPD (transfert US)
Google Tag Manager sur chaque pageGTM charge Google Analytics à l'exécution — ce qui explique les cookies GA listés, mais contredit simultanément l'affirmation « aucune donnée hors UE »Art. 5(1)(a) RGPD — transparence et exactitude
Aucun en-tête Content-Security-PolicyLe serveur n'envoie pas de CSPPas de défense en profondeur
Module Drupal « EU Cookie Compliance » comme bannière (pas de CMP certifiée)Aucune intégration IAB TCF ; bouton « Retirer le consentement » marqué visually-hidden dans le balisageLignes directrices APD 2023 non respectées
Anti-CSRF de l'API Form de Drupal (form_build_id + form_id)Présent sur les formulaires de recherche ; protection Drupal standardPositif
HSTS présent (2 ans, includeSubDomains)Paramétrage HSTS robustePositif

4. Moyens de défense recommandés

  • Invoquer la contradiction prouvée entre la politique de confidentialité et la déclaration cookies — elle affecte la licité du traitement (art. 6 RGPD).
  • Article 82 RGPD (droit à indemnisation) pour usage illicite du tracking sans consentement valide.
  • Plainte possible auprès de l'APD et de la Vlaamse Toezichtcommissie (toutes deux citées dans la politique même).
Remarque : Contrôle effectué le 17 avril 2026 sur les pages publiques /nl/privacy, /nl/home/cookieverklaring et /nl/home/gas-overtredingen. La politique de confidentialité a été mise à jour le 5 janvier 2026, mais la liste des cookies contient des trackers retirés depuis 2023. Vous pouvez vérifier vous-même via les DevTools de votre navigateur.

Téléchargez cette analyse en annexe PDF à votre contestation :

Ville de Bruxelles / Stad Brussel Analyse disponible

Site : brussel.be — Portail de contestation : brucity.cityenforcement.com — Responsable du traitement : Ville de Bruxelles (BCE 0207.373.429), Rue des Halles 4, 1000 Bruxelles — DPO : dpo@brucity.be.

Commune concernée : Ville de Bruxelles. Délai de contestation : 10 jours calendaires à compter de la réception de l'invitation à payer. La contestation ne dispense pas de l'obligation de paiement ; le défaut de paiement entraîne +15 EUR de frais administratifs.

1. Violations constatées du RGPD et d'ePrivacy

Vérification du 17 avril 2026 des pages brussel.be/parkeren-bezwaar-tegen-retributie, brussel.be/wettelijke-vermeldingen et du portail brucity.cityenforcement.com.

ConstatBase juridiqueRisque
Affirmation d'« anonymat » sur le formulaire alors que plaque + référence P.-V. sont collectéesArt. 4(1), 12 & 13 RGPD — décision APD 56/2026Information trompeuse
Politique de confidentialité (version du 18 juin 2026) sans spécificités sur le contrôle du stationnementArt. 5(2), 12 & 13 RGPDTransparence obsolète
Page /cookiebeleid en HTTP 404Art. 129 LCEObligation d'information non respectée
Embeds sociaux (Facebook, Instagram, YouTube, TikTok, LinkedIn, Bluesky, Spotify) sur la page publiqueArt. 129 LCETraçage avant consentement
Aucun Strict-Transport-Security, Content-Security-Policy, Referrer-Policy ou Permissions-Policy sur brussel.beArt. 32 RGPDAbsence de défense en profondeur
La CSP du portail autorise la télémétrie Microsoft Azure Application Insightsdc.services.visualstudio.com — transfert vers un sous-traitant USCh. V RGPD, non divulgué
Sous-traitant cityenforcement ; contrat non publicArt. 28(3) RGPD — APD 29 sept. 2023Contrats rétroactifs invalides
Aucun DPIA publié pour ANPR / véhicules-scanneursArt. 35 RGPD — APD 129/2023, 56/2026Traitement à haut risque sans évaluation
Le portail présente en revanche d'excellents en-têtes (CSP, HSTS preload, Referrer-Policy, Permissions-Policy)Art. 32 RGPDPositif

2. Articles du RGPD violés (résumé)

Articles 12 & 13 RGPD — transparence et obligation d'information

En qualifiant le formulaire d'« anonyme » alors que plaque et référence du P.-V. sont collectées, la personne concernée est induite en erreur. Une plaque est une donnée à caractère personnel (art. 4(1) RGPD).

Article 6 RGPD — base légale

Les compétences générales de police de la circulation ne peuvent, après les décisions APD 56/2026, servir de base légale au transfert des plaques ou à l'usage de l'ANPR sans base légale spécifique et DPIA.

Article 28(3) RGPD — contrats de sous-traitance

L'APD (29 sept. 2023) a jugé invalides les contrats rétroactifs. Le contrat avec cityenforcement doit exister avant le traitement.

Article 32 RGPD / art. 129 LCE — sécurité et cookies

L'absence de HSTS/CSP/Referrer-Policy/Permissions-Policy sur brussel.be, combinée à un cookie-404 et à des traqueurs sociaux chargés avant consentement, constitue une violation structurelle.

3. Formulaires en ligne — sécurité

ConstatDétailRisque
Le portail utilise HSTS + preloadmax-age=31536000; includeSubDomains; preloadPositif
Le portail a une CSP stricte (default-src 'none') avec form-action limité à self + paiement WorldlineDéfense en profondeur ; paiement via payment-webinit.sips-services.comPositif
Le portail est une SPAFormulaire rendu côté client ; audit nécessite DevTools runtimeInformatif
Télémétrie Microsoft Azure autorisée par la CSP du portaildc.services.visualstudio.com — transfert vers MicrosoftCh. V RGPD
brussel.be sans HSTS/CSP/Referrer-Policy/Permissions-PolicyCookie de session cookiesession1 sans attributs Secure / SameSite documentésArt. 32 RGPD

4. Moyens de défense recommandés

  • Invoquer la contradiction factuelle entre l'affirmation d'anonymat et la collecte plaque + référence P.-V.
  • Recours aux décisions APD 56/2026 et 129/2023.
  • Demande de production du DPIA pour l'ANPR/les véhicules-scanneurs et d'un contrat de sous-traitance valide avec cityenforcement.
  • Plainte possible auprès de l'Autorité de protection des données (rue de la Presse 35, 1000 Bruxelles).
Remarque : Contrôle effectué le 17 avril 2026. La mesure contestée est une rétribution de stationnement (ni SAC ni amende pénale). Les rétributions relèvent entièrement du RGPD et ne peuvent se prévaloir des exceptions de la directive Police-Justice (2016/680). Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Téléchargez cette analyse en annexe PDF à votre contestation :

Province de Hainaut Analyse disponible

Responsable du traitement: Province de Hainaut — Bureau provincial des Amendes Administratives — Avenue Général de Gaulle 102, 7000 Mons — Website: www.hainaut.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Hainaut par un exposé technique. Les constatations ont été effectuées sur www.hainaut.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province de Liège Analyse disponible

Responsable du traitement: Province de Liège — Fonctionnaires sanctionnateurs provinciaux — Rue Ernest Solvay 11, 4000 Liège — Website: www.provincedeliege.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Liège par un exposé technique. Les constatations ont été effectuées sur www.provincedeliege.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Embeds Facebook, YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province de Namur Analyse disponible

Responsable du traitement: Province de Namur — Bureau des amendes administratives — Rue Henri Blès 190C, 5000 Namur — Website: www.province.namur.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Namur par un exposé technique. Les constatations ont été effectuées sur www.province.namur.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=16000000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province de Luxembourg Analyse disponible

Responsable du traitement: Province de Luxembourg — Service des amendes administratives — Place Léopold 1, 6700 Arlon — Website: www.province.luxembourg.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Luxembourg par un exposé technique. Les constatations ont été effectuées sur www.province.luxembourg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province du Brabant wallon Analyse disponible

Responsable du traitement: Province du Brabant wallon — Fonctionnaire sanctionnateur — Place du Brabant wallon 1, 1300 Wavre — Website: www.brabantwallon.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province du Brabant wallon par un exposé technique. Les constatations ont été effectuées sur www.brabantwallon.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Mechelen Analyse disponible

Responsable du traitement: Stad Mechelen — Grote Markt 21, 2800 Mechelen — Website: www.mechelen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Mechelen par un exposé technique. Les constatations ont été effectuées sur www.mechelen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Unit/1.33.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville d'Arlon Analyse disponible

Responsable du traitement: Ville d'Arlon — Rue Paul Reuter 8, 6700 Arlon — Website: www.arlon.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville d'Arlon par un exposé technique. Les constatations ont été effectuées sur www.arlon.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node Analyse disponible

Responsable du traitement: Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node — Avenue de l'Astronomie 13, 1210 Saint-Josse-ten-Noode — Website: www.sjtn.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node par un exposé technique. Les constatations ont été effectuées sur www.sjtn.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Provincie Vlaams-Brabant Analyse disponible

Responsable du traitement: Provincie Vlaams-Brabant — Provincieplein 1, 3010 Leuven — Website: www.vlaamsbrabant.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Vlaams-Brabant par un exposé technique. Les constatations ont été effectuées sur www.vlaamsbrabant.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=16070400 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: same-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Provincie Oost-Vlaanderen Analyse disponible

Responsable du traitement: Provincie Oost-Vlaanderen — Gouvernementstraat 1, 9000 Gent — Website: oost-vlaanderen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Oost-Vlaanderen par un exposé technique. Les constatations ont été effectuées sur oost-vlaanderen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Provincie Limburg Analyse disponible

Responsable du traitement: Provincie Limburg — Universiteitslaan 1, 3500 Hasselt — Website: www.limburg.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Limburg par un exposé technique. Les constatations ont été effectuées sur www.limburg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Content-Security-Policy partielle (uniquement report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Piwik PRO (analytics hébergé dans l'UE) au lieu de Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Ieper Analyse disponible

Responsable du traitement: Stad Ieper (KBO 0207.518.630) — Grote Markt 34, 8900 Ieper — Website: www.ieper.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Ieper par un exposé technique. Les constatations ont été effectuées sur www.ieper.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Eeklo Analyse disponible

Responsable du traitement: Stad Eeklo (KBO 0207.461.616) — Industrielaan 2, 9900 Eeklo — Website: www.eeklo.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Eeklo par un exposé technique. Les constatations ont été effectuées sur www.eeklo.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Halle Analyse disponible

Responsable du traitement: Stad Halle (KBO 0207.528.640) — Oudstrijdersplein 18, 1500 Halle — Website: www.halle.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Halle par un exposé technique. Les constatations ont été effectuées sur www.halle.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy partielle (uniquement upgrade-insecure-requests, frame-ancestors, script-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Hotjar (enregistrement de session/heatmaps) présentArt. 129 WEC / LCE / GEK / ECAManquement
Utilisation de CookieScript comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Tienen Analyse disponible

Responsable du traitement: Stad Tienen (KBO 0207.537.929) — Grote Markt 27, 3300 Tienen — Website: www.tienen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Tienen par un exposé technique. Les constatations ont été effectuées sur www.tienen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Dinant Analyse disponible

Responsable du traitement: Ville de Dinant (BCE 0207.360.125) — Rue Grande 112, 5500 Dinant — Website: www.dinant.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Dinant par un exposé technique. Les constatations ont été effectuées sur www.dinant.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Embeds YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Wavre Analyse disponible

Responsable du traitement: Ville de Wavre (BCE 0207.381.392) — Place de l'Hôtel de Ville, 1300 Wavre — Website: www.wavre.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Wavre par un exposé technique. Les constatations ont été effectuées sur www.wavre.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Huy Analyse disponible

Responsable du traitement: Ville de Huy (BCE 0207.348.088) — Grand-Place 1, 4500 Huy — Website: www.huy.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Huy par un exposé technique. Les constatations ont été effectuées sur www.huy.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville d'Ath Analyse disponible

Responsable du traitement: Ville d'Ath (BCE 0207.362.500) — Rue de Pintamont 54, 7800 Ath — Website: www.ath.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville d'Ath par un exposé technique. Les constatations ont été effectuées sur www.ath.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Waterloo Analyse disponible

Responsable du traitement: Commune de Waterloo (BCE 0216.694.712) — Rue François Libert 28, 1410 Waterloo — Website: www.waterloo.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Waterloo par un exposé technique. Les constatations ont été effectuées sur www.waterloo.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Deinze Analyse disponible

Responsable du traitement: Stad Deinze (KBO 0207.489.352) — Brielstraat 2, 9800 Deinze — Website: www.deinze.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Deinze par un exposé technique. Les constatations ont été effectuées sur www.deinze.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Ixelles / Gemeente Elsene Analyse disponible

Responsable du traitement: Commune d'Ixelles (BCE 0207.387.826) — Chaussée d'Ixelles 168, 1050 Ixelles — Website: www.ixelles.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Ixelles / Gemeente Elsene par un exposé technique. Les constatations ont été effectuées sur www.ixelles.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Content-Security-Policy partielle (uniquement frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Uccle / Gemeente Ukkel Analyse disponible

Responsable du traitement: Commune d'Uccle (BCE 0207.393.074) — Place Jean Vander Elst 29, 1180 Uccle — Website: www.uccle.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Uccle / Gemeente Ukkel par un exposé technique. Les constatations ont été effectuées sur www.uccle.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Apache/2.4.58 (Ubuntu))Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Forest / Gemeente Vorst Analyse disponible

Responsable du traitement: Commune de Forest (BCE 0207.387.529) — Rue du Curé 2, 1190 Forest — Website: www.forest.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Forest / Gemeente Vorst par un exposé technique. Les constatations ont été effectuées sur www.forest.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Jette / Gemeente Jette Analyse disponible

Responsable du traitement: Commune de Jette (BCE 0207.389.804) — Chaussée de Wemmel 100, 1090 Jette — Website: jette.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Jette / Gemeente Jette par un exposé technique. Les constatations ont été effectuées sur jette.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Koekelberg / Gemeente Koekelberg Analyse disponible

Responsable du traitement: Commune de Koekelberg (BCE 0207.387.727) — Place Henri Vanhuffel 6, 1081 Koekelberg — Website: www.koekelberg.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Koekelberg / Gemeente Koekelberg par un exposé technique. Les constatations ont été effectuées sur www.koekelberg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Microsoft-IIS/10.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Google reCAPTCHA présent (sous-traitant US, non documenté)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem Analyse disponible

Responsable du traitement: Commune de Berchem-Sainte-Agathe (BCE 0207.386.240) — Avenue du Roi Albert 33, 1082 Berchem-Sainte-Agathe — Website: www.1082.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem par un exposé technique. Les constatations ont été effectuées sur www.1082.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Apache/2.4.62 (Win64) OpenSSL/3.1.7 PHP/8.3.14 mod_fcgid/2.3)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Embeds Facebook présentsArt. 129 WEC / LCE / GEK / ECAManquement
Utilisation de CookieYes comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde Analyse disponible

Responsable du traitement: Commune de Watermael-Boitsfort (BCE 0207.393.470) — Place Antoine Gilson 1, 1170 Watermael-Boitsfort — Website: www.watermael-boitsfort.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde par un exposé technique. Les constatations ont été effectuées sur www.watermael-boitsfort.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Evere / Gemeente Evere Analyse disponible

Responsable du traitement: Commune d'Evere (BCE 0207.384.064) — Square Hoedemaekers 10, 1140 Evere — Website: www.evere.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Evere / Gemeente Evere par un exposé technique. Les constatations ont été effectuées sur www.evere.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Ganshoren / Gemeente Ganshoren Analyse disponible

Responsable du traitement: Commune de Ganshoren (BCE 0207.387.826) — Avenue Charles-Quint 140, 1083 Ganshoren — Website: www.ganshoren.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Ganshoren / Gemeente Ganshoren par un exposé technique. Les constatations ont été effectuées sur www.ganshoren.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Maps (maps.googleapis.com) — sous-traitant USHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Auderghem / Gemeente Oudergem Analyse disponible

Responsable du traitement: Commune d'Auderghem (BCE 0207.386.438) — Rue Emile Idiers 12, 1160 Auderghem — Website: www.auderghem.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Auderghem / Gemeente Oudergem par un exposé technique. Les constatations ont été effectuées sur www.auderghem.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe Analyse disponible

Responsable du traitement: Commune de Woluwe-Saint-Lambert (BCE 0207.397.034) — Avenue Paul Hymans 2, 1200 Woluwe-Saint-Lambert — Website: www.woluwe1200.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe par un exposé technique. Les constatations ont été effectuées sur www.woluwe1200.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe Analyse disponible

Responsable du traitement: Commune de Woluwe-Saint-Pierre (BCE 0207.395.153) — Avenue Charles Thielemans 93, 1150 Woluwe-Saint-Pierre — Website: www.woluwe1150.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe par un exposé technique. Les constatations ont été effectuées sur www.woluwe1150.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy partielle (uniquement frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Embeds Facebook présentsArt. 129 WEC / LCE / GEK / ECAManquement
Google reCAPTCHA présent (sous-traitant US, non documenté)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Anderlecht / Gemeente Anderlecht Analyse disponible

Responsable du traitement: Commune d'Anderlecht (BCE 0207.393.470) — Place du Conseil 1, 1070 Anderlecht — Website: www.anderlecht.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Anderlecht / Gemeente Anderlecht par un exposé technique. Les constatations ont été effectuées sur www.anderlecht.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Embeds Facebook présentsArt. 129 WEC / LCE / GEK / ECAManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Schaerbeek / Gemeente Schaarbeek Analyse disponible

Responsable du traitement: Commune de Schaerbeek (BCE 0207.377.988) — Place Colignon, 1030 Schaerbeek — Website: www.1030.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Schaerbeek / Gemeente Schaarbeek par un exposé technique. Les constatations ont été effectuées sur www.1030.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek Analyse disponible

Responsable du traitement: Commune de Molenbeek-Saint-Jean (BCE 0207.391.193) — Rue du Comte de Flandre 20, 1080 Molenbeek-Saint-Jean — Website: www.molenbeek.irisnet.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek par un exposé technique. Les constatations ont été effectuées sur www.molenbeek.irisnet.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Etterbeek Analyse disponible

Responsable du traitement: Commune d'Etterbeek (BCE 0207.383.274) — Avenue d'Auderghem 113-117, 1040 Etterbeek — Website: etterbeek.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Etterbeek par un exposé technique. Les constatations ont été effectuées sur etterbeek.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Turnhout Analyse disponible

Responsable du traitement: Stad Turnhout (KBO 0207.537.434) — Campus Blairon 200, 2300 Turnhout — Website: www.turnhout.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Turnhout par un exposé technique. Les constatations ont été effectuées sur www.turnhout.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=63072000 (2 ans) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Beringen Analyse disponible

Responsable du traitement: Stad Beringen (KBO 0207.525.461) — Mijnschoolstraat 88, 3580 Beringen — Website: www.beringen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Beringen par un exposé technique. Les constatations ont été effectuées sur www.beringen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Lommel Analyse disponible

Responsable du traitement: Stad Lommel (KBO 0207.519.026) — Hertog Janplein 1, 3920 Lommel — Website: www.lommel.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Lommel par un exposé technique. Les constatations ont été effectuées sur www.lommel.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Geel Analyse disponible

Responsable du traitement: Stad Geel (KBO 0207.524.966) — Werft 20, 2440 Geel — Website: www.geel.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Geel par un exposé technique. Les constatations ont été effectuées sur www.geel.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Mouscron Analyse disponible

Responsable du traitement: Ville de Mouscron (BCE 0207.356.899) — Grand-Place 1, 7700 Mouscron — Website: www.mouscron.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Mouscron par un exposé technique. Les constatations ont été effectuées sur www.mouscron.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Kortrijk Analyse disponible

Responsable du traitement: Stad Kortrijk (KBO 0207.494.678) — Grote Markt 54, 8500 Kortrijk — Website: www.kortrijk.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Kortrijk par un exposé technique. Les constatations ont été effectuées sur www.kortrijk.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Maps (maps.googleapis.com) — sous-traitant USHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Oostende Analyse disponible

Responsable du traitement: Stad Oostende (KBO 0207.473.295) — Vindictivelaan 1, 8400 Oostende — Website: www.oostende.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Oostende par un exposé technique. Les constatations ont été effectuées sur www.oostende.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Sint-Niklaas Analyse disponible

Responsable du traitement: Stad Sint-Niklaas (KBO 0207.486.859) — Grote Markt 1, 9100 Sint-Niklaas — Website: www.sint-niklaas.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Sint-Niklaas par un exposé technique. Les constatations ont été effectuées sur www.sint-niklaas.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilisation de Cookiebot comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Aalst Analyse disponible

Responsable du traitement: Stad Aalst (KBO 0207.449.148) — Grote Markt 3, 9300 Aalst — Website: aalst.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Aalst par un exposé technique. Les constatations ont été effectuées sur aalst.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Genk Analyse disponible

Responsable du traitement: Stad Genk (KBO 0207.522.491) — Stadsplein 1, 3600 Genk — Website: www.genk.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Genk par un exposé technique. Les constatations ont été effectuées sur www.genk.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, frame-src, img-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Roeselare Analyse disponible

Responsable du traitement: Stad Roeselare (KBO 0207.490.219) — Botermarkt 2, 8800 Roeselare — Website: www.roeselare.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Roeselare par un exposé technique. Les constatations ont été effectuées sur www.roeselare.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Tournai Analyse disponible

Responsable du traitement: Ville de Tournai (BCE 0207.352.297) — Rue Saint-Martin 52, 7500 Tournai — Website: www.tournai.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Tournai par un exposé technique. Les constatations ont été effectuées sur www.tournai.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=63072000 sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de La Louvière Analyse disponible

Responsable du traitement: Ville de La Louvière (BCE 0207.382.086) — Place Communale 1, 7100 La Louvière — Website: www.lalouviere.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de La Louvière par un exposé technique. Les constatations ont été effectuées sur www.lalouviere.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Seraing Analyse disponible

Responsable du traitement: Ville de Seraing (BCE 0207.335.221) — Place Communale 8, 4100 Seraing — Website: www.seraing.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Seraing par un exposé technique. Les constatations ont été effectuées sur www.seraing.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Verviers Analyse disponible

Responsable du traitement: Ville de Verviers (BCE 0207.356.048) — Place du Marché 55, 4800 Verviers — Website: www.verviers.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Verviers par un exposé technique. Les constatations ont été effectuées sur www.verviers.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Liège Analyse disponible

Responsable du traitement: Ville de Liège (BCE 0207.343.238) — Place du Marché 2, 4000 Liège — Website: www.liege.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Liège par un exposé technique. Les constatations ont été effectuées sur www.liege.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Embeds YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Namur Analyse disponible

Responsable du traitement: Ville de Namur (BCE 0207.341.854) — Hôtel de Ville, 5000 Namur — Website: www.namur.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Namur par un exposé technique. Les constatations ont été effectuées sur www.namur.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Embeds YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Mons Analyse disponible

Responsable du traitement: Ville de Mons (BCE 0207.272.119) — Grand-Place 22, 7000 Mons — Website: www.mons.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Mons par un exposé technique. Les constatations ont été effectuées sur www.mons.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Charleroi Analyse disponible

Responsable du traitement: Ville de Charleroi (BCE 0207.362.105) — Place Charles II 14-15, 6000 Charleroi — Website: www.charleroi.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Charleroi par un exposé technique. Les constatations ont été effectuées sur www.charleroi.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Apache/2.4.68 (Debian))Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Antwerpen Analyse disponible

Responsable du traitement: Stad Antwerpen (KBO 0207.500.123) — Dienst Mobiliteit & Parkeren — Grote Markt 1, 2000 Antwerpen — Website: www.antwerpen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Antwerpen par un exposé technique. Les constatations ont été effectuées sur www.antwerpen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
La Content-Security-Policy contient une directive invalide (undefined)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: no-referrer correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Gent Analyse disponible

Responsable du traitement: Stad Gent (KBO 0207.451.227) — Botermarkt 1, 9000 Gent — Website: stad.gent.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Gent par un exposé technique. Les constatations ont été effectuées sur stad.gent le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Utilisation de CookieYes comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Brugge Analyse disponible

Responsable du traitement: Stad Brugge (KBO 0207.528.035) — Burg 12, 8000 Brugge — Website: www.brugge.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Brugge par un exposé technique. Les constatations ont été effectuées sur www.brugge.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31557600 sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de CookieScript comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Leuven Analyse disponible

Responsable du traitement: Stad Leuven (KBO 0207.475.077) — Professor Van Overstraetenplein 1, 3000 Leuven — Website: www.leuven.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Leuven par un exposé technique. Les constatations ont été effectuées sur www.leuven.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Hasselt Analyse disponible

Responsable du traitement: Stad Hasselt (KBO 0207.476.069) — Groenplein 1, 3500 Hasselt — Website: www.hasselt.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Hasselt par un exposé technique. Les constatations ont été effectuées sur www.hasselt.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Content-Security-Policy partielle (uniquement frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Piwik PRO (analytics hébergé dans l'UE) au lieu de Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

GAS Rivierenland Analyse verfügbar

Website: gasrivierenland.be — Sitz: Grote Markt 21, 2800 Mechelen.

Mitgliedsgemeinden (15): Berlaar, Bonheiden, Boortmeerbeek, Bornem, Duffel, Heist-op-den-Berg, Herent, Kortenberg, Lier, Mechelen, Nijlen, Putte, Puurs-Sint-Amands, Sint-Katelijne-Waver, Willebroek.

1. Festgestellte DSGVO- und ePrivacy-Verstöße

Eine technische Prüfung von gasrivierenland.be und den verlinkten Datenschutz- und Cookie-Seiten zeigt mehrere Verstöße gegen die DSGVO, das belgische Gesetz vom 30. Juli 2018 und das Gesetz über elektronische Kommunikation (Art. 129 GEK).

FeststellungRechtsgrundlageRisiko
Kein Cookie-Banner beim ErstbesuchArt. 129 GEK — vorherige Einwilligung erforderlichePrivacy-Verstoß
YouTube-Tracking-Cookies (YSC, PREF 10 Jahre, VISITOR_INFO1_LIVE 240 Tage) ohne EinwilligungArt. 129 GEK + Art. 6 DSGVOPersistentes Drittanbieter-Tracking
„Cookies über Browsereinstellungen ablehnen“ als EinwilligungsmechanismusDSB-Leitlinien 2023 — ungültigUngültiges Einwilligungsmodell
Datenschutzerklärung zuletzt 30.12.2019 aktualisiertArt. 5(2) DSGVO — RechenschaftspflichtVeraltete Dokumentation
Keine DSB-Kontaktdaten veröffentlichtArt. 37 & 38 DSGVO — für Behörden zwingendFormale Nichteinhaltung
Defekter interner Datenschutz-Link (/jouw-privacy → HTTP 410)Art. 12 DSGVO — TransparenzInformationspflicht verletzt
Formular erfasst Nationalregisternummer ohne Hinweis bei der ErhebungArt. 13 DSGVO + Gesetz vom 8.8.1983Hochrisiko-Verarbeitung
Kein Hinweis auf Beschwerderecht bei der DSBArt. 13(2)(d) DSGVOBetroffene nicht informiert
Keine Aufbewahrungsfristen angegebenArt. 13(2)(a) DSGVOUnbegrenzte Speicherung möglich
Keine Information zu internationalen ÜbermittlungenArt. 13(1)(f) + Kap. V DSGVOUnvollständige Transparenz
Keine spezifische Regelung für MinderjährigeArt. 8 DSGVOBesonderer Schutz fehlt

2. Verletzte DSGVO-Artikel (Zusammenfassung)

Artikel 5(1)(a) — Transparenz

Die Datenschutzerklärung von 2019 deckt die aktuellen Verarbeitungen nicht ab.

Artikel 13 — Informationspflicht

Zum Zeitpunkt der Erhebung (Formulare „anderer Fahrer“, Einspruch usw.) wird keine spezifische Datenschutzmitteilung angezeigt.

Artikel 37 & 38 — DSB

Als öffentliche Stelle muss GAS Rivierenland einen DSB benennen und dessen Kontaktdaten veröffentlichen.

Artikel 129 GEK / ePrivacy — Cookies

Nicht wesentliche Cookies werden ohne vorherige, informierte, granulare Einwilligung gesetzt. Keine Ablehnungsschaltfläche, keine Kategorien.

3. Online-Formulare — Sicherheit

Ergebnisse einer technischen Prüfung des Einspruchsformulars /snelheidsboete/andere-bestuurder und der Startseite (April 2026).

FeststellungDetailRisiko
Kein CSRF-Token im POST-EinspruchsformularVorhandene versteckte Felder (pageNumber, __formName, MAX_FILE_SIZE, g-recaptcha-response, ...) enthalten kein Anti-CSRF-TokenCross-Site Request Forgery möglich
Google reCAPTCHA im FormularFeld g-recaptcha-response + Laden von www.google.com/recaptcha; Übermittlung an Google USIn der Datenschutzerklärung nicht erwähnt — Art. 13 + Kap. V DSGVO
Mehrere US-CDNs auf der Formularseitefonts.googleapis.com, fonts.gstatic.com, cdnjs.cloudflare.com, maxcdn.bootstrapcdn.com, cdn.tiny.cloudInternationale Übermittlung (US) ohne Offenlegung
Kein Content-Security-Policy-HeaderDer Server sendet kein CSPKeine Tiefenverteidigung gegen XSS / Injection
Nationalregisternummer als <input type="text">Ohne autocomplete="off" für dieses sensible FeldBrowser-Caching; Art. 32 DSGVO
HSTS vorhanden (1 Jahr, includeSubDomains)Positiv; kein preload, aber solide BasisOK

4. Empfohlene Verteidigungsmittel

  • Berufung auf Art. 82 DSGVO (Schadenersatzanspruch) bei Verwendung unrechtmäßig verarbeiteter Daten.
  • Hinweis, dass der Verantwortliche seine eigene Informationspflicht nicht erfüllt — dies beeinträchtigt die Rechtmäßigkeit der Verarbeitung.
  • Beschwerde bei der Datenschutzbehörde (www.datenschutzbehoerde.be) möglich.
Hinweis: Analyse basiert auf einer öffentlichen Prüfung von gasrivierenland.be (April 2026). Sie können die Ergebnisse selbst über die DevTools Ihres Browsers überprüfen.

Laden Sie diese Analyse als PDF-Anlage für Ihren Einspruch herunter:

Deutschsprachige Gemeinschaft (DG) — 9 Gemeinden Analyse verfügbar

Mitglieder (9): Amel, Büllingen, Burg-Reuland, Bütgenbach, Eupen, Kelmis, Lontzen, Raeren, Sankt Vith. Alle in der Provinz Lüttich.

Wer bearbeitet GAS-Bußgelder in den DG-Gemeinden?

Die DG als Institution erlässt keine GAS-Bußgelder. Für ihre 9 Gemeinden wird die GAS-Sanktion durch die Gemeinde selbst oder durch den provinzialen Sanktionsbeamten von Lüttich behandelt. Die Analyse der Provinz Lüttich gilt daher mit.

Besondere Sprach- und Verfahrensgarantien

RechtRechtsgrundlageAnwendung
Verfahren in DeutschArt. 4 und 30 Verfassung + Sprachengesetz Verwaltungssachen 1966Einspruch in deutscher Sprache zulässig; Entscheidung ist auf Deutsch zu erteilen.
Deutschsprachige Übersetzung bei der GerichtsschreibereiArt. 22 Sprachengesetz GerichtssachenDas Polizeigericht Eupen tagt auf Deutsch.
Kostenloser DolmetscherArt. 6 EMRK + Sprachengesetz 1935Falls die feststellende Behörde kein Deutsch liefern kann.

Empfohlene Einspruchs­argumente

  • Fordern, dass alle Zustellungen, Protokolle und Entscheidungen auf Deutsch vorliegen. Zustellungen auf Französisch oder Niederländisch an DG-Einwohner können nichtig sein.
  • Berufung am Polizeigericht Eupen (nicht Verviers oder Lüttich), das auf Deutsch verhandelt.
Hinweis: Die DG ist keine GAS-Behörde; verwenden Sie auch die Provinzialanalyse Lüttich.

PDF-Anhang:

WVI (Westflämische Interkommunale) Analyse verfügbar

Website: wvi.be — Sitz: Baron Ruzettelaan 35, 8310 Brügge.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Privacy- und Cookie-Policy auf /privacy-policy / /cookie-policy, aber ohne DatumArt. 5(2) DSGVONicht verifizierbar
Kein Cookie-Banner beim ersten Besuch (nur „Cookie settings“-Link)Art. 129 ElKommKeine Vorab-Einwilligung
Kein DSB-Name veröffentlichtArt. 37(7) DSGVOFormale Nichteinhaltung
Social-Links im Footer ohne Vorab-InfoArt. 13 + 129 ElKommDrittanbieter-Tracker
Externe Entwicklung („Hannibal“); Auftragsverarbeiter nicht genanntArt. 13(1)(e) + Art. 28 DSGVOTransparenz + AVV
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II

Verteidigungsmittel

  • „Cookie settings“-Link reicht nicht — vorherige Einwilligung erforderlich.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von wvi.be (22. April 2026). 52 westflämische Gemeinden.

PDF-Anhang:

Brügge & Umland (GAS-Zone) Analyse verfügbar

Website: brugge.be — Sitz: Burg 12, 8000 Brügge.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
politiebrugge.be: Privacy & Cookie-Link ohne DatumArt. 5(2) DSGVONicht verifizierbar
Kein Cookie-Banner auf politiebrugge.beArt. 129 ElKommePrivacy-Verstoß
Kein DSB-Name veröffentlichtArt. 37(7) DSGVOFormale Nichteinhaltung
Zonenabdeckung nicht auf der StartseiteArt. 12 DSGVOTransparenzmangel
Kein Cookie-Banner auf brugge.beArt. 129 ElKommePrivacy-Verstoß
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II

Verteidigungsmittel

  • Das Bußgeld stammt von der Stadt, die Feststellung läuft über die Polizeizone — beide Verantwortlichen müssen DSGVO-konform sein.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von brugge.be + politiebrugge.be (22. April 2026).

PDF-Anhang:

IDELUX Analyse verfügbar

Website: idelux.be — Sitz: Drève de l’Arc-en-Ciel 98, 6700 Arlon.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Kein sichtbares granulares Cookie-BannerArt. 129 ElKomm-GesetzePrivacy-Verstoß
Kein Datum der letzten AktualisierungArt. 5(2) DSGVONicht verifizierbar
Kein DSB-Name; nur idelux@idelux.beArt. 37(7) DSGVOFormale Nichteinhaltung
Social-Links (FB, LinkedIn, Instagram, Twitter, YouTube) ohne Vorab-InfoArt. 13 + 129 ElKommTracker beim Klick
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II
Keine Regelung für MinderjährigeArt. 8 DSGVOBesonderer Schutz fehlt

Verteidigungsmittel

  • Fehlen eines gültigen Cookie-Banners.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von idelux.be (22. April 2026).

PDF-Anhang herunterladen:

INASEP Analyse verfügbar

Website: inasep.be — Sitz: Rue des Viaux 1b, 5100 Naninne.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Kein sichtbares Cookie-BannerArt. 129 ElKommePrivacy-Verstoß
Datenschutzerklärung ohne DatumArt. 5(2) DSGVONicht verifizierbar
Kein DSB-Name; nur info@inasep.beArt. 37(7) DSGVOFormale Nichteinhaltung
Website-Entwicklung durch Externe („Expansion“) — Auftragsverarbeiter nicht genanntArt. 13(1)(e) + Art. 28 DSGVOTransparenz + AVV
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II
Keine Regelung für MinderjährigeArt. 8 DSGVOBesonderer Schutz fehlt

Verteidigungsmittel

  • Auslassung des Auftragsverarbeiters „Expansion“.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von inasep.be (22. April 2026).

PDF-Anhang herunterladen:

BEP Analyse verfügbar

Website: bep.be — Sitz: Avenue Sergent Vrithoff 2, 5000 Namur.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
„Charte de protection des données“ zuletzt am 26.11.2018 — über 7 Jahre altArt. 5(2) + Art. 24 DSGVOStark veraltete Dokumentation
Kein sichtbares Cookie-BannerArt. 129 ElKommePrivacy-Verstoß
Kein DSB-Name veröffentlichtArt. 37(7) DSGVOFormale Nichteinhaltung
Mitgliedsgemeinden nicht auf der StartseiteArt. 12 DSGVOTransparenzmangel
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II

Verteidigungsmittel

  • BEP nutzt ein Dokument von 2018 — lange vor Schrems II (2020). Verstoß gegen Art. 5(2).
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Datum 26.11.2018 wörtlich zitiert.

PDF-Anhang:

Intradel Analyse verfügbar

Website: intradel.be — Sitz: Port de Herstal, 4040 Herstal.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Charte vie privée + Cookie-Richtlinie vorhanden, aber ohne DatumArt. 5(2) DSGVONicht verifizierbar
Kein Cookie-Banner beim ersten BesuchArt. 129 ElKommePrivacy-Verstoß
Kein DSB-Name sichtbarArt. 37(7) DSGVOFormale Nichteinhaltung
YouTube/Social-Embeds ohne Vorab-EinwilligungArt. 129 ElKomm + Art. 6 DSGVODrittanbieter-Tracker
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II

Verteidigungsmittel

  • Dokumente existieren, tragen aber kein Datum.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von intradel.be (22. April 2026).

PDF-Anhang:

TIBI (Charleroi) Analyse verfügbar

Website: tibi.be — Sitz: Rue du Déversoir 1, 6010 Couillet.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Cookie-Banner nur mit „J’accepte“ — kein Ablehnen, keine GranularitätArt. 129 ElKomm + DSB-Leitlinien 2023Ungültige Einwilligung
Keine Cookie-Kategorien oder ZweckeArt. 13 DSGVO + Art. 129 ElKommEinwilligung nicht informiert
Keine DSB-KontaktdatenArt. 37(7) DSGVOFormale Nichteinhaltung
Kein Abschnitt BetroffenenrechteArt. 13(2)(b)-(d) DSGVOBetroffene nicht informiert
Kein Datum im ImpressumArt. 5(2) DSGVONicht verifizierbar

Verteidigungsmittel

  • Starkes Argument: TIBI nutzt einen Banner ohne Ablehnen-Option — die belgische DSB hat mehrere Entscheidungen (u. a. 81/2023) zu dieser Praxis veröffentlicht.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von tibi.be (22. April 2026).

PDF-Anhang:

IPALLE Analyse verfügbar

Website: ipalle.be — Sitz: Chemin de l’Eau Vive 1, 7503 Froyennes (Tournai).

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Vie privée + Impressum + Cookies vorhanden, ohne DatumArt. 5(2) DSGVONicht verifizierbar
Kein granulares Cookie-Banner sichtbarArt. 129 ElKommePrivacy-Verstoß
Kein DSB-Name veröffentlichtArt. 37(7) DSGVOFormale Nichteinhaltung
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II
Keine Regelung für MinderjährigeArt. 8 DSGVOBesonderer Schutz fehlt

Verteidigungsmittel

  • Dokumente ohne Datum.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von ipalle.be (22. April 2026).

PDF-Anhang:

HYGEA (Mons-Borinage) Analyse verfügbar

Website: hygea.be — Sitz: Rue de la Biscuiterie 19, 7110 Houdeng-Goegnies.

DSGVO- und ePrivacy-Verstöße

TLS-Zertifikatsfehler erkannt — eine automatisierte Prüfung ergab „unable to verify the first certificate“ für hygea.be. Für eine öffentliche Website ist das ein unmittelbarer Verstoß gegen Art. 32 DSGVO (Sicherheit der Verarbeitung).
FeststellungRechtsgrundlageRisiko
TLS-Zertifikatskette wird nicht validiertArt. 32 DSGVOSicherheitsvorfall
Seiteninhalte nicht ohne Warnungs-Umgehung zugänglichArt. 12 + 32 DSGVOTransparenz + Sicherheit

Verteidigungsmittel

  • Starkes Argument: der TLS-Fehler ist objektiv überprüfbar und zeigt direkt einen Verstoß gegen Art. 32. Screenshot der Browser-Warnung beifügen.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Prüfung von hygea.be am 22. April 2026 ergab einen SSL/TLS-Fehler.

PDF-Anhang:

EcoWerf Analyse verfügbar

Website: ecowerf.be — Sitz: Aarschotsesteenweg 210, 3012 Wilsele (Leuven).

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Datenschutzerklärung auf /algemene-privacyverklaring vorhanden, aber ohne DatumArt. 5(2) DSGVONicht verifizierbar
Kein granulares Cookie-Banner sichtbarArt. 129 ElKommePrivacy-Verstoß
Paddle-CMS verwendet; Auftragsverarbeiter in Erklärung nicht genanntArt. 13(1)(e) + Art. 28 DSGVOTransparenz + AVV
Kein DSB-Name veröffentlichtArt. 37(7) DSGVOFormale Nichteinhaltung
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II

Verteidigungsmittel

  • Paddle-CMS als Auftragsverarbeiter nicht erwähnt.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von ecowerf.be (22. April 2026).

PDF-Anhang:

Leiedal Analyse verfügbar

Website: leiedal.be — Sitz: President Kennedypark 10, 8500 Kortrijk.

DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Nutzungsbedingungen + Datenschutzerklärung + Cookie-Richtlinie vorhanden — ohne DatumArt. 5(2) DSGVONicht verifizierbar
Kein Cookie-Banner beim ersten Besuch (nur „Cookie-Einstellungen“-Link)Art. 129 ElKommKeine Vorab-Einwilligung
Kein DSB-Name veröffentlichtArt. 37(7) DSGVOFormale Nichteinhaltung
Newsletter-Opt-in korrekt formuliert (positiv)Art. 6(1)(a) DSGVOOK
Kein Abschnitt internationale ÜbermittlungenArt. 13(1)(f) + Kap. VSchrems II

Verteidigungsmittel

  • Der „Cookie-Einstellungen“-Link genügt nicht — vorherige Einwilligung bleibt für nicht-essentielle Cookies Pflicht.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Analyse von leiedal.be (22. April 2026).

PDF-Anhang:

IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst Analyse verfügbar

Verantwortlicher: IGEAN milieu & veiligheid — Doornaardstraat 60, 2160 Wommelgem — Website: www.igean.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.igean.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=63072000 (2 Jahre) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

IGEMO Analyse verfügbar

Website: igemo.be — Sitz: Schoutetstraat 2, 2800 Mechelen. DSB: Sigrid Palmers — privacy@igemo.be.

1. Festgestellte DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Datenschutzerklärung zuletzt am 23.06.2020 — mehr als 5 JahreArt. 5(2) + Art. 24 DSGVOStark veraltete Dokumentation
„Analytische Daten werden für unbestimmte Zeit gespeichert“Art. 5(1)(e) DSGVOUnbegrenzte Speicherung
Newsletter in MailChimp „für unbestimmte Zeit“Art. 5(1)(e) + Art. 44 DSGVOSpeicherbegrenzung + US-Transfer
MailChimp, Combell, Microsoft genannt, aber keine SCCsArt. 46 + Schrems IITransfer ohne Rechtsgrundlage
Kein Abschnitt zu internationalen ÜbermittlungenArt. 13(1)(f) + Kapitel VTransparenz unvollständig
Keine Regelung für MinderjährigeArt. 8 DSGVOBesonderer Schutz fehlt
Kein granularer Cookie-Banner sichtbarArt. 129 ElKomm-GesetzePrivacy-Verstoß
Beschwerdeformular über Microsoft Forms ohne Transfer-InformationArt. 13 + Art. 46Transparenz + Schrems II

2. Verletzte DSGVO-Artikel

Art. 5(1)(e) — Speicherbegrenzung

Zwei explizite Erwähnungen von „unbestimmter“ Speicherung verletzen dieses Prinzip.

Art. 5(2) — Rechenschaftspflicht

Eine seit 2020 nicht aktualisierte Erklärung ist nachweislich mangelhaft.

Art. 44-46 — Internationale Übermittlung (Schrems II)

MailChimp (US) und Microsoft (US) ohne dokumentierte SCCs.

Art. 129 ElKomm

Kein granularer Einwilligungsmechanismus sichtbar.

3. Empfohlene Einspruchs­argumente

  • IGEMO ist seit fünf Jahren in Verzug — das untergräbt die Glaubwürdigkeit.
  • Schrems II (EuGH C-311/18) bei Microsoft/MailChimp ohne Zusatzmaßnahmen.
  • Beschwerde bei der Datenschutzbehörde.
Hinweis: Datum 23.06.2020 wörtlich zitiert.

Laden Sie diese Analyse als PDF-Anhang herunter:

IOK (Kempen) Analyse verfügbar

Website: iok.be — Sitz: Antwerpseweg 1A bus 1, 2440 Geel. DSB-Kontakt: privacy@iok.be (über Welzijnszorg Kempen).

1. Festgestellte DSGVO- und ePrivacy-Verstöße

FeststellungRechtsgrundlageRisiko
Kein Datum der letzten AktualisierungArt. 5(2) DSGVONicht verifizierbar
DSB ausgelagert ohne Name einer natürlichen PersonArt. 37(7) DSGVOFormale Nichteinhaltung
Aufbewahrungsfristen nur in nicht-öffentlichem VerzeichnisArt. 13(2)(a) DSGVOInformationspflicht verletzt
Kein Abschnitt zu internationalen ÜbermittlungenArt. 13(1)(f) + Kapitel VTransparenz unvollständig
Keine Regelung für MinderjährigeArt. 8 DSGVOBesonderer Schutz fehlt
Kein granularer Cookie-Banner sichtbarArt. 129 ElKomm-GesetzePrivacy-Verstoß
Beschwerderecht bei DSB erwähntArt. 13(2)(d) DSGVOOK

2. Verletzte DSGVO-Artikel

Art. 13 — Information

Ein Verweis auf ein nicht-öffentliches Verzeichnis erfüllt die Informationspflicht nicht.

Art. 37(7) — DSB

Auslagerung zulässig, aber Name der konkreten Person muss öffentlich sein.

Art. 44-46 — Übermittlungen

Keine Schrems-II-Garantien erwähnt.

Art. 129 ElKomm

Kein granularer Einwilligungsmechanismus sichtbar.

3. Empfohlene Einspruchs­argumente

  • Verweis auf nicht-öffentliches Verzeichnis verletzt Art. 13(2)(a) DSGVO.
  • Beschwerde bei der Datenschutzbehörde.
  • Art. 82 DSGVO (Schadensersatz).
Hinweis: Analyse basiert auf öffentlicher Prüfung von iok.be (April 2026).

Laden Sie diese Analyse als PDF-Anhang herunter:

Haviland (Halle-Vilvoorde) Analyse verfügbar

Website: haviland.be — Verantwortlicher: Haviland Regiopartners, Poverstraat 75 bus 47, 1731 Asse — Kontakt Informationssicherheit: informatieveiligheid@haviland.be.

Mitgliedsgemeinden (23): Affligem, Asse, Beersel, Dilbeek, Grimbergen, Kampenhout, Kapelle-op-den-Bos, Lennik, Liedekerke, Londerzeel, Machelen, Meise, Merchtem, Opwijk, Pepingen, Roosdaal, Sint-Pieters-Leeuw, Steenokkerzeel, Ternat, Vilvoorde, Wemmel, Zaventem, Zemst. Nicht jede Gemeinde nimmt an jeder GAS-Kategorie teil.

1. Festgestellte DSGVO- und ePrivacy-Verstöße

Eine technische Prüfung von haviland.be am 17. April 2026 zeigt folgende Verstöße gegen die DSGVO, das belgische Gesetz vom 30. Juli 2018 und Artikel 129 des Gesetzes über elektronische Kommunikation.

FeststellungRechtsgrundlageRisiko
Dreifache Analytics-Stack: Google Analytics (_ga, _gat, _gid), Hotjar (_hjid) und Matomo (_pk_id, _pk_ses, ...) gleichzeitig aktivArt. 5(1)(c) DSGVO — Verhältnismäßigkeit & MinimierungÜbermäßige Verarbeitung
Direkter Widerspruch: Die Datenschutzerklärung besagt „keine Daten außerhalb der EU“, während Google Analytics und Hotjar in die USA übertragenArt. 5(1)(a) DSGVO; Kap. V DSGVOFalsche Erklärung / Transparenzverstoß
AddThis-Cookies (__atuvc, __atuvs) im Cookie-Verzeichnis — AddThis wurde im Mai 2023 von Oracle eingestelltArt. 5(2) DSGVO — RechenschaftspflichtVeraltete Dokumentation
Universal-Analytics-Cookies (__utmb, __utmc, __utmz) gelistet, obwohl UA am 1. Juli 2023 eingestellt wurdeArt. 5(2) DSGVONicht aktualisierte Dokumentation
Keine Aufbewahrungsfristen für irgendeinen CookieArt. 13(2)(a) DSGVOUnbegrenzte Speicherung möglich
Kein DSB-Name oder -Mail veröffentlicht (nur generische Adresse informatieveiligheid@)Art. 37 & 38 DSGVOFormale Nichteinhaltung (öffentliche Stelle)
Keine zertifizierte CMP; keine IAB-TCF-IntegrationDSB-Leitlinien zu Cookies 2023Keine Einwilligungs-Nachweisbarkeit
Verweis auf „Browsereinstellungen“ zum Widerruf der EinwilligungDSB-Leitlinie 2023 — nicht gültigUngültiger Widerruf
Keine Information zu internationalen Übermittlungen, trotz GA/Hotjar/YouTube (Übermittlung Google US)Art. 13(1)(f) + Kap. V DSGVOUnvollständige Transparenz
Keine konkreten Auftragsverarbeiter genannt (nur Kategorien „Hosting/Logistik/Sicherheit“)Art. 13(1)(e) DSGVOFehlende Empfängerinformation

2. Wichtigste Verstöße (Zusammenfassung)

Artikel 5(1)(a) — Transparenz und Richtigkeit

Die Datenschutzerklärung enthält eine faktisch falsche Aussage: „Haviland teilt keine personenbezogenen Daten mit Parteien außerhalb der EU“. Dies ist unvereinbar mit der Nutzung von Google Analytics, Hotjar und YouTube-Embeds.

Artikel 5(1)(c) — Datenminimierung

Die gleichzeitige Nutzung von drei Analyse-Systemen (GA + Hotjar + Matomo) übersteigt das erforderliche Minimum.

Artikel 129 GEK / ePrivacy — Cookies

Nicht wesentliche Cookies werden mit einem „Pop-up“ verknüpft, jedoch ohne granulare Kategorieschaltflächen, ohne gleichwertigen Ablehnen-Button und ohne dokumentierten Pre-Tick-Status.

Artikel 37 & 38 — DSB

Haviland ist eine Interkommunale (öffentliche Stelle) und muss einen DSB benennen und dessen Kontaktdaten veröffentlichen. Eine generische Adresse informatieveiligheid@haviland.be erfüllt Art. 37(7) DSGVO nicht.

3. Online-Formulare — Sicherheit

Ergebnisse einer technischen Prüfung von haviland.be/nl und haviland.be/nl/contact (April 2026). Hinweis: Das Kontaktformular wird wahrscheinlich clientseitig gerendert (Paddle CMS); nur der Seiten-Wrapper ist statisch inspizierbar.

FeststellungDetailRisiko
Social- und Tracking-Embeds laden auf jeder Seite (inkl. Kontaktseite)Vor jeder Einwilligung werden www.facebook.com, www.linkedin.com, www.youtube.com, www.googletagmanager.com und cdn.jsdelivr.net geladenArt. 129 GEK + Kap. V DSGVO (US-Übermittlung)
Google Tag Manager auf jeder SeiteGTM lädt Google Analytics zur Laufzeit — das erklärt die GA-Cookies, widerspricht aber zugleich der Aussage „keine Daten außerhalb der EU“Art. 5(1)(a) DSGVO — Transparenz und Richtigkeit
Kein Content-Security-Policy-HeaderDer Server sendet kein CSPKeine Tiefenverteidigung
Drupal-Modul „EU Cookie Compliance“ als Cookie-Banner (keine zertifizierte CMP)Keine IAB-TCF-Integration; Schaltfläche „Einwilligung widerrufen“ im Markup als visually-hidden markiertDSB-Leitlinien 2023 nicht eingehalten
Drupal Form-API-Anti-CSRF (form_build_id + form_id)Vorhanden auf Suchformularen; Standard-Drupal-SchutzPositiv
HSTS vorhanden (2 Jahre, includeSubDomains)Starke HSTS-KonfigurationPositiv

4. Empfohlene Verteidigungsmittel

  • Hinweis auf den nachweisbaren Widerspruch zwischen Datenschutzerklärung und Cookie-Richtlinie — beeinträchtigt die Rechtmäßigkeit der Verarbeitung (Art. 6 DSGVO).
  • Art. 82 DSGVO (Schadenersatzanspruch) wegen unrechtmäßiger Nutzung von Tracking ohne gültige Einwilligung.
  • Beschwerde möglich bei der Datenschutzbehörde und der Vlaamse Toezichtcommissie (beide in der Erklärung selbst genannt).
Hinweis: Prüfung am 17. April 2026 auf den öffentlich zugänglichen Seiten /nl/privacy, /nl/home/cookieverklaring und /nl/home/gas-overtredingen. Datenschutzerklärung zuletzt am 5. Januar 2026 aktualisiert; die Cookieliste enthält jedoch seit 2023 eingestellte Tracker. Sie können die Ergebnisse selbst über die DevTools Ihres Browsers überprüfen.

Laden Sie diese Analyse als PDF-Anlage für Ihren Einspruch herunter:

Stadt Brüssel / Ville de Bruxelles Analyse verfügbar

Website: brussel.be — Einspruchsportal: brucity.cityenforcement.com — Verantwortlicher: Stadt Brüssel (KBO 0207.373.429), Hallenstraat 4, 1000 Brüssel — DSB: dpo@brucity.be.

Mitgliedsgemeinde: Stadt Brüssel. Einspruchsfrist: 10 Kalendertage ab Erhalt der Zahlungsaufforderung. Der Einspruch entbindet nicht von der Zahlungspflicht; Nichtzahlung führt zu +15 EUR Verwaltungskosten.

1. Festgestellte DSGVO- und ePrivacy-Verstöße

Prüfung am 17. April 2026 der Seiten brussel.be/parkeren-bezwaar-tegen-retributie, brussel.be/wettelijke-vermeldingen und des Portals brucity.cityenforcement.com.

FeststellungRechtsgrundlageRisiko
„Anonymitäts“-Behauptung am Formular, obwohl Kennzeichen + Protokollnummer erhoben werdenArt. 4(1), 12 & 13 DSGVO — DSB-Entscheidung 56/2026Irreführende Information
Datenschutzerklärung (Fassung vom 18. Juni 2026) ohne spezifische Angaben zur ParkraumüberwachungArt. 5(2), 12 & 13 DSGVOVeraltete Transparenz
Seite /cookiebeleid liefert HTTP 404Art. 129 GEKInformationspflicht verletzt
Social-Embeds (Facebook, Instagram, YouTube, TikTok, LinkedIn, Bluesky, Spotify) auf der öffentlichen SeiteArt. 129 GEKTracking vor Einwilligung
Kein Strict-Transport-Security, Content-Security-Policy, Referrer-Policy oder Permissions-Policy auf brussel.beArt. 32 DSGVOKeine Tiefenverteidigung
Die CSP des Portals erlaubt Microsoft-Azure-Application-Insights-Telemetriedc.services.visualstudio.com — Übermittlung an US-AuftragsverarbeiterKap. V DSGVO, nicht offengelegt
Externer Auftragsverarbeiter cityenforcement; Vertrag nicht öffentlichArt. 28(3) DSGVO — DSB 29. Sept. 2023Rückwirkende Verträge ungültig
Kein DPIA für ANPR / Scan-Fahrzeuge veröffentlichtArt. 35 DSGVO — DSB 129/2023, 56/2026Hochrisiko-Verarbeitung ohne Bewertung
Das Portal verfügt hingegen über starke Sicherheits-Header (CSP, HSTS preload, Referrer-Policy, Permissions-Policy)Art. 32 DSGVOPositiv

2. Verletzte DSGVO-Artikel (Zusammenfassung)

Artikel 12 & 13 DSGVO — Transparenz und Informationspflicht

Indem das Formular als „anonym“ bezeichnet wird, während Kennzeichen und Protokollnummer erhoben werden, wird die betroffene Person in die Irre geführt. Ein Kennzeichen ist ein personenbezogenes Datum (Art. 4(1) DSGVO).

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Verkehrsbefugnisse genügen nach der DSB-Entscheidung 56/2026 nicht als Rechtsgrundlage für die Übermittlung von Kennzeichen oder den Einsatz von ANPR ohne spezifische Rechtsgrundlage und DPIA.

Artikel 28(3) DSGVO — Auftragsverarbeitung

Die DSB (29. Sept. 2023) hat rückwirkende Auftragsverarbeitungsverträge für ungültig erklärt. Der Vertrag mit cityenforcement muss vor der Verarbeitung bestehen und öffentlich sein.

Artikel 32 DSGVO / Art. 129 GEK — Sicherheit und Cookies

Das Fehlen von HSTS/CSP/Referrer-Policy/Permissions-Policy auf brussel.be, kombiniert mit einer 404-Cookie-Seite und Social-Trackern, die vor der Einwilligung geladen werden, bildet eine strukturelle Verletzung.

3. Online-Formulare — Sicherheit

FeststellungDetailRisiko
Das Portal nutzt HSTS + preloadmax-age=31536000; includeSubDomains; preloadPositiv
Das Portal hat eine strikte CSP (default-src 'none') mit form-action beschränkt auf self + Worldline-ZahlungGute Tiefenverteidigung; Zahlung über payment-webinit.sips-services.comPositiv
Das Portal ist eine SPAFormular clientseitig gerendert; Audit erfordert Laufzeit-DevToolsInformativ
Microsoft-Azure-Telemetrie von der Portal-CSP erlaubtdc.services.visualstudio.com — Übermittlung an MicrosoftKap. V DSGVO
brussel.be ohne HSTS/CSP/Referrer-Policy/Permissions-PolicySession-Cookie cookiesession1 ohne dokumentierte Secure- oder SameSite-AttributeArt. 32 DSGVO

4. Empfohlene Verteidigungsmittel

  • Hinweis auf den tatsächlichen Widerspruch zwischen Anonymitätsbehauptung und Erhebung von Kennzeichen + PV-Nr.
  • Berufung auf die DSB-Entscheidungen 56/2026 und 129/2023.
  • Vorlage der DPIA für ANPR/Scan-Fahrzeuge und eines gültigen Auftragsverarbeitungsvertrags mit cityenforcement verlangen.
  • Beschwerde bei der Datenschutzbehörde (Drukpersstraat 35, 1000 Brüssel) möglich.
Hinweis: Prüfung am 17. April 2026. Die angefochtene Maßnahme ist eine Parkretribution (keine GAS-Geldbuße, keine Strafgeldbuße). Retributionen fallen vollständig unter die DSGVO und können sich nicht auf die Ausnahmen der Richtlinie 2016/680 (Strafverfolgung) berufen.

Laden Sie diese Analyse als PDF-Anlage für Ihren Einspruch herunter:

Province de Hainaut Analyse verfügbar

Verantwortlicher: Province de Hainaut — Bureau provincial des Amendes Administratives — Avenue Général de Gaulle 102, 7000 Mons — Website: www.hainaut.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Province de Hainaut durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.hainaut.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS vorhanden, aber max-age=15552000 < 1 Jahr — unter der empfohlenen DauerArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Nur partielle Content-Security-Policy (nur frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform
tarteaucitron als CMP — positiv, europäische AlternativeArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Province de Liège Analyse verfügbar

Verantwortlicher: Province de Liège — Fonctionnaires sanctionnateurs provinciaux — Rue Ernest Solvay 11, 4000 Liège — Website: www.provincedeliege.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Province de Liège durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.provincedeliege.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Facebook, YouTube-Embeds vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform
tarteaucitron als CMP — positiv, europäische AlternativeArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Province de Namur Analyse verfügbar

Verantwortlicher: Province de Namur — Bureau des amendes administratives — Rue Henri Blès 190C, 5000 Namur — Website: www.province.namur.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Province de Namur durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.province.namur.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS vorhanden, aber max-age=16000000 < 1 Jahr — unter der empfohlenen DauerArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Province de Luxembourg Analyse verfügbar

Verantwortlicher: Province de Luxembourg — Service des amendes administratives — Place Léopold 1, 6700 Arlon — Website: www.province.luxembourg.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Province de Luxembourg durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.province.luxembourg.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS 2 Jahre + includeSubDomains + preload — starke KonfigurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform
tarteaucitron als CMP — positiv, europäische AlternativeArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Province du Brabant wallon Analyse verfügbar

Verantwortlicher: Province du Brabant wallon — Fonctionnaire sanctionnateur — Place du Brabant wallon 1, 1300 Wavre — Website: www.brabantwallon.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Province du Brabant wallon durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.brabantwallon.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Mechelen Analyse verfügbar

Verantwortlicher: Stad Mechelen — Grote Markt 21, 2800 Mechelen — Website: www.mechelen.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Mechelen durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.mechelen.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Server-Banner mit Versionsangabe (Unit/1.33.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville d'Arlon Analyse verfügbar

Verantwortlicher: Ville d'Arlon — Rue Paul Reuter 8, 6700 Arlon — Website: www.arlon.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville d'Arlon durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.arlon.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node Analyse verfügbar

Verantwortlicher: Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node — Avenue de l'Astronomie 13, 1210 Saint-Josse-ten-Noode — Website: www.sjtn.brussels.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.sjtn.brussels durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Provincie Vlaams-Brabant Analyse verfügbar

Verantwortlicher: Provincie Vlaams-Brabant — Provincieplein 1, 3010 Leuven — Website: www.vlaamsbrabant.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Provincie Vlaams-Brabant durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.vlaamsbrabant.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS vorhanden, aber max-age=16070400 < 1 Jahr — unter der empfohlenen DauerArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Content-Security-Policy vorhanden, aber weit gefasst (default-src erlaubt https:, Wildcards oder 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: same-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Provincie Oost-Vlaanderen Analyse verfügbar

Verantwortlicher: Provincie Oost-Vlaanderen — Gouvernementstraat 1, 9000 Gent — Website: oost-vlaanderen.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Provincie Oost-Vlaanderen durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf oost-vlaanderen.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Provincie Limburg Analyse verfügbar

Verantwortlicher: Provincie Limburg — Universiteitslaan 1, 3500 Hasselt — Website: www.limburg.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Provincie Limburg durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.limburg.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Nur partielle Content-Security-Policy (nur report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Schwache Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Verwendet Piwik PRO (EU-gehostete Analytics) statt Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Ieper Analyse verfügbar

Verantwortlicher: Stad Ieper (KBO 0207.518.630) — Grote Markt 34, 8900 Ieper — Website: www.ieper.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Ieper durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.ieper.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Nur partielle Content-Security-Policy (nur connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Eeklo Analyse verfügbar

Verantwortlicher: Stad Eeklo (KBO 0207.461.616) — Industrielaan 2, 9900 Eeklo — Website: www.eeklo.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Eeklo durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.eeklo.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Nur partielle Content-Security-Policy (nur connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Halle Analyse verfügbar

Verantwortlicher: Stad Halle (KBO 0207.528.640) — Oudstrijdersplein 18, 1500 Halle — Website: www.halle.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Halle durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.halle.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS 2 Jahre + includeSubDomains + preload — starke KonfigurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Nur partielle Content-Security-Policy (nur upgrade-insecure-requests, frame-ancestors, script-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Hotjar Session-Recording/Heatmaps vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß
Verwendung von CookieScript als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Tienen Analyse verfügbar

Verantwortlicher: Stad Tienen (KBO 0207.537.929) — Grote Markt 27, 3300 Tienen — Website: www.tienen.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Tienen durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.tienen.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS 2 Jahre + includeSubDomains + preload — starke KonfigurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Dinant Analyse verfügbar

Verantwortlicher: Ville de Dinant (BCE 0207.360.125) — Rue Grande 112, 5500 Dinant — Website: www.dinant.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Dinant durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.dinant.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS 2 Jahre + includeSubDomains + preload — starke KonfigurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
YouTube-Embeds vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Wavre Analyse verfügbar

Verantwortlicher: Ville de Wavre (BCE 0207.381.392) — Place de l'Hôtel de Ville, 1300 Wavre — Website: www.wavre.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Wavre durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.wavre.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Huy Analyse verfügbar

Verantwortlicher: Ville de Huy (BCE 0207.348.088) — Grand-Place 1, 4500 Huy — Website: www.huy.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Huy durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.huy.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville d'Ath Analyse verfügbar

Verantwortlicher: Ville d'Ath (BCE 0207.362.500) — Rue de Pintamont 54, 7800 Ath — Website: www.ath.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville d'Ath durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.ath.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Waterloo Analyse verfügbar

Verantwortlicher: Commune de Waterloo (BCE 0216.694.712) — Rue François Libert 28, 1410 Waterloo — Website: www.waterloo.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Waterloo durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.waterloo.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Deinze Analyse verfügbar

Verantwortlicher: Stad Deinze (KBO 0207.489.352) — Brielstraat 2, 9800 Deinze — Website: www.deinze.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Deinze durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.deinze.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Content-Security-Policy vorhanden, aber weit gefasst (default-src erlaubt https:, Wildcards oder 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune d'Ixelles / Gemeente Elsene Analyse verfügbar

Verantwortlicher: Commune d'Ixelles (BCE 0207.387.826) — Chaussée d'Ixelles 168, 1050 Ixelles — Website: www.ixelles.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune d'Ixelles / Gemeente Elsene durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.ixelles.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Nur partielle Content-Security-Policy (nur frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune d'Uccle / Gemeente Ukkel Analyse verfügbar

Verantwortlicher: Commune d'Uccle (BCE 0207.393.074) — Place Jean Vander Elst 29, 1180 Uccle — Website: www.uccle.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune d'Uccle / Gemeente Ukkel durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.uccle.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Server-Banner mit Versionsangabe (Apache/2.4.58 (Ubuntu))Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Forest / Gemeente Vorst Analyse verfügbar

Verantwortlicher: Commune de Forest (BCE 0207.387.529) — Rue du Curé 2, 1190 Forest — Website: www.forest.brussels.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Forest / Gemeente Vorst durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.forest.brussels durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Jette / Gemeente Jette Analyse verfügbar

Verantwortlicher: Commune de Jette (BCE 0207.389.804) — Chaussée de Wemmel 100, 1090 Jette — Website: jette.brussels.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Jette / Gemeente Jette durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf jette.brussels durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform
Verwendung von Klaro als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Koekelberg / Gemeente Koekelberg Analyse verfügbar

Verantwortlicher: Commune de Koekelberg (BCE 0207.387.727) — Place Henri Vanhuffel 6, 1081 Koekelberg — Website: www.koekelberg.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Koekelberg / Gemeente Koekelberg durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.koekelberg.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Server-Banner mit Versionsangabe (Microsoft-IIS/10.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Google reCAPTCHA vorhanden (US-Auftragsverarbeiter, nicht dokumentiert)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem Analyse verfügbar

Verantwortlicher: Commune de Berchem-Sainte-Agathe (BCE 0207.386.240) — Avenue du Roi Albert 33, 1082 Berchem-Sainte-Agathe — Website: www.1082.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.1082.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Server-Banner mit Versionsangabe (Apache/2.4.62 (Win64) OpenSSL/3.1.7 PHP/8.3.14 mod_fcgid/2.3)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Facebook-Embeds vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß
Verwendung von CookieYes als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde Analyse verfügbar

Verantwortlicher: Commune de Watermael-Boitsfort (BCE 0207.393.470) — Place Antoine Gilson 1, 1170 Watermael-Boitsfort — Website: www.watermael-boitsfort.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.watermael-boitsfort.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune d'Evere / Gemeente Evere Analyse verfügbar

Verantwortlicher: Commune d'Evere (BCE 0207.384.064) — Square Hoedemaekers 10, 1140 Evere — Website: www.evere.brussels.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune d'Evere / Gemeente Evere durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.evere.brussels durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Ganshoren / Gemeente Ganshoren Analyse verfügbar

Verantwortlicher: Commune de Ganshoren (BCE 0207.387.826) — Avenue Charles-Quint 140, 1083 Ganshoren — Website: www.ganshoren.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Ganshoren / Gemeente Ganshoren durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.ganshoren.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Google Maps (maps.googleapis.com) — US-AuftragsverarbeiterHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune d'Auderghem / Gemeente Oudergem Analyse verfügbar

Verantwortlicher: Commune d'Auderghem (BCE 0207.386.438) — Rue Emile Idiers 12, 1160 Auderghem — Website: www.auderghem.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune d'Auderghem / Gemeente Oudergem durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.auderghem.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe Analyse verfügbar

Verantwortlicher: Commune de Woluwe-Saint-Lambert (BCE 0207.397.034) — Avenue Paul Hymans 2, 1200 Woluwe-Saint-Lambert — Website: www.woluwe1200.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.woluwe1200.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe Analyse verfügbar

Verantwortlicher: Commune de Woluwe-Saint-Pierre (BCE 0207.395.153) — Avenue Charles Thielemans 93, 1150 Woluwe-Saint-Pierre — Website: www.woluwe1150.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.woluwe1150.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Nur partielle Content-Security-Policy (nur frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Facebook-Embeds vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß
Google reCAPTCHA vorhanden (US-Auftragsverarbeiter, nicht dokumentiert)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune d'Anderlecht / Gemeente Anderlecht Analyse verfügbar

Verantwortlicher: Commune d'Anderlecht (BCE 0207.393.470) — Place du Conseil 1, 1070 Anderlecht — Website: www.anderlecht.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune d'Anderlecht / Gemeente Anderlecht durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.anderlecht.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Facebook-Embeds vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Schaerbeek / Gemeente Schaarbeek Analyse verfügbar

Verantwortlicher: Commune de Schaerbeek (BCE 0207.377.988) — Place Colignon, 1030 Schaerbeek — Website: www.1030.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Schaerbeek / Gemeente Schaarbeek durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.1030.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek Analyse verfügbar

Verantwortlicher: Commune de Molenbeek-Saint-Jean (BCE 0207.391.193) — Rue du Comte de Flandre 20, 1080 Molenbeek-Saint-Jean — Website: www.molenbeek.irisnet.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.molenbeek.irisnet.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Commune d'Etterbeek Analyse verfügbar

Verantwortlicher: Commune d'Etterbeek (BCE 0207.383.274) — Avenue d'Auderghem 113-117, 1040 Etterbeek — Website: etterbeek.brussels.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Commune d'Etterbeek durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf etterbeek.brussels durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Turnhout Analyse verfügbar

Verantwortlicher: Stad Turnhout (KBO 0207.537.434) — Campus Blairon 200, 2300 Turnhout — Website: www.turnhout.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Turnhout durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.turnhout.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=63072000 (2 Jahre) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Verwendung von Klaro als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Beringen Analyse verfügbar

Verantwortlicher: Stad Beringen (KBO 0207.525.461) — Mijnschoolstraat 88, 3580 Beringen — Website: www.beringen.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Beringen durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.beringen.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Nur partielle Content-Security-Policy (nur connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Lommel Analyse verfügbar

Verantwortlicher: Stad Lommel (KBO 0207.519.026) — Hertog Janplein 1, 3920 Lommel — Website: www.lommel.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Lommel durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.lommel.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Nur partielle Content-Security-Policy (nur connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Geel Analyse verfügbar

Verantwortlicher: Stad Geel (KBO 0207.524.966) — Werft 20, 2440 Geel — Website: www.geel.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Geel durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.geel.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Content-Security-Policy vorhanden, aber weit gefasst (default-src erlaubt https:, Wildcards oder 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Mouscron Analyse verfügbar

Verantwortlicher: Ville de Mouscron (BCE 0207.356.899) — Grand-Place 1, 7700 Mouscron — Website: www.mouscron.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Mouscron durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.mouscron.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Kortrijk Analyse verfügbar

Verantwortlicher: Stad Kortrijk (KBO 0207.494.678) — Grote Markt 54, 8500 Kortrijk — Website: www.kortrijk.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Kortrijk durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.kortrijk.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Maps (maps.googleapis.com) — US-AuftragsverarbeiterHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform
Verwendung von Klaro als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Oostende Analyse verfügbar

Verantwortlicher: Stad Oostende (KBO 0207.473.295) — Vindictivelaan 1, 8400 Oostende — Website: www.oostende.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Oostende durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.oostende.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Nur partielle Content-Security-Policy (nur connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Sint-Niklaas Analyse verfügbar

Verantwortlicher: Stad Sint-Niklaas (KBO 0207.486.859) — Grote Markt 1, 9100 Sint-Niklaas — Website: www.sint-niklaas.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Sint-Niklaas durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.sint-niklaas.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Verwendung von Cookiebot als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Aalst Analyse verfügbar

Verantwortlicher: Stad Aalst (KBO 0207.449.148) — Grote Markt 3, 9300 Aalst — Website: aalst.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Aalst durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf aalst.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Genk Analyse verfügbar

Verantwortlicher: Stad Genk (KBO 0207.522.491) — Stadsplein 1, 3600 Genk — Website: www.genk.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Genk durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.genk.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Nur partielle Content-Security-Policy (nur connect-src, frame-src, img-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Roeselare Analyse verfügbar

Verantwortlicher: Stad Roeselare (KBO 0207.490.219) — Botermarkt 2, 8800 Roeselare — Website: www.roeselare.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Roeselare durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.roeselare.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS vorhanden, aber max-age=15552000 < 1 Jahr — unter der empfohlenen DauerArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform
Verwendung von Klaro als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Tournai Analyse verfügbar

Verantwortlicher: Ville de Tournai (BCE 0207.352.297) — Rue Saint-Martin 52, 7500 Tournai — Website: www.tournai.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Tournai durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.tournai.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=63072000 ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Schwache Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de La Louvière Analyse verfügbar

Verantwortlicher: Ville de La Louvière (BCE 0207.382.086) — Place Communale 1, 7100 La Louvière — Website: www.lalouviere.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de La Louvière durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.lalouviere.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Seraing Analyse verfügbar

Verantwortlicher: Ville de Seraing (BCE 0207.335.221) — Place Communale 8, 4100 Seraing — Website: www.seraing.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Seraing durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.seraing.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31536000 (1 Jahr) ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Schwache Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Weder X-Frame-Options noch frame-ancestors (Clickjacking nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
tarteaucitron als CMP — positiv, europäische AlternativeArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Verviers Analyse verfügbar

Verantwortlicher: Ville de Verviers (BCE 0207.356.048) — Place du Marché 55, 4800 Verviers — Website: www.verviers.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Verviers durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.verviers.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Liège Analyse verfügbar

Verantwortlicher: Ville de Liège (BCE 0207.343.238) — Place du Marché 2, 4000 Liège — Website: www.liege.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Liège durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.liege.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
YouTube-Embeds vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Namur Analyse verfügbar

Verantwortlicher: Ville de Namur (BCE 0207.341.854) — Hôtel de Ville, 5000 Namur — Website: www.namur.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Namur durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.namur.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
YouTube-Embeds vorhandenArt. 129 WEC / LCE / GEK / ECAVerstoß

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Mons Analyse verfügbar

Verantwortlicher: Ville de Mons (BCE 0207.272.119) — Grand-Place 22, 7000 Mons — Website: www.mons.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Mons durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.mons.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit includeSubDomains (1 Jahr) — solide BasisArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Ville de Charleroi Analyse verfügbar

Verantwortlicher: Ville de Charleroi (BCE 0207.362.105) — Place Charles II 14-15, 6000 Charleroi — Website: www.charleroi.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Ville de Charleroi durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.charleroi.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Schwache Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Server-Banner mit Versionsangabe (Apache/2.4.68 (Debian))Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Antwerpen Analyse verfügbar

Verantwortlicher: Stad Antwerpen (KBO 0207.500.123) — Dienst Mobiliteit & Parkeren — Grote Markt 1, 2000 Antwerpen — Website: www.antwerpen.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Antwerpen durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.antwerpen.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS vorhanden, aber max-age=15552000 < 1 Jahr — unter der empfohlenen DauerArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Die Content-Security-Policy enthält eine ungültige Direktive (undefined)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Korrekte Referrer-Policy: no-referrerArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Gent Analyse verfügbar

Verantwortlicher: Stad Gent (KBO 0207.451.227) — Botermarkt 1, 9000 Gent — Website: stad.gent.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Gent durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf stad.gent durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS 2 Jahre + includeSubDomains + preload — starke KonfigurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Strenge Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Permissions-Policy-Header vorhanden — beschränkt Sensoren/GeolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Google Tag Manager lädt Google Analytics zur Laufzeit (US-Übermittlung)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VVerstoß
Verwendung von CookieYes als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Brugge Analyse verfügbar

Verantwortlicher: Stad Brugge (KBO 0207.528.035) — Burg 12, 8000 Brugge — Website: www.brugge.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Brugge durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.brugge.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
HSTS mit max-age=31557600 ohne includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Korrekte Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Konform
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Verwendet Matomo (datenschutzfreundlicher als Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Konform
Verwendung von CookieScript als CMP — positivArt. 129 WEC / LCE / GEK / ECA✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Leuven Analyse verfügbar

Verantwortlicher: Stad Leuven (KBO 0207.475.077) — Professor Van Overstraetenplein 1, 3000 Leuven — Website: www.leuven.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Leuven durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.leuven.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Content-Security-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

Stad Hasselt Analyse verfügbar

Verantwortlicher: Stad Hasselt (KBO 0207.476.069) — Groenplein 1, 3500 Hasselt — Website: www.hasselt.be.

Diese Anlage dient dazu, den Einspruch gegen eine Sanktion oder Retribution der Stad Hasselt durch eine technische Darstellung zu ergänzen. Die Feststellungen wurden am 22. August 2026 auf www.hasselt.be durchgeführt und zeigen Mängel in Bezug auf DSGVO, ePrivacy und Sicherheit der Verarbeitung.

1. Festgestellte Mängel

FeststellungRechtsgrundlageRisiko
Kein Strict-Transport-Security-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Nur partielle Content-Security-Policy (nur frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Kein Referrer-Policy-HeaderArt. 32 AVG / RGPD / DSGVO / GDPRVerstoß
Kein Permissions-Policy-Header (Sensoren/Geolocation nicht eingeschränkt)Art. 32 AVG / RGPD / DSGVO / GDPRInformativ
Google Fonts (fonts.googleapis.com) — US-Übermittlung ohne OffenlegungHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRVerstoß
Verwendet Piwik PRO (EU-gehostete Analytics) statt Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Konform

2. Rechtliche Würdigung

Artikel 5(1)(a) DSGVO — Transparenz

Personen müssen transparent und fair über die Verarbeitung informiert werden; fehlende oder unrichtige technische Sicherheit beeinträchtigt diese Pflicht.

Artikel 6 DSGVO — Rechtsgrundlage

Allgemeine kommunale Befugnisse genügen nach der DSB-Entscheidung 56/2026 (Dilbeek) nicht ohne Weiteres als Rechtsgrundlage für Datenübermittlung oder ANPR-Einsatz.

Kapitel V DSGVO — Übermittlungen

Der Einsatz US-amerikanischer Auftragsverarbeiter (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) impliziert eine US-Übermittlung, die ohne geeignete Garantie (Kap. V DSGVO) rechtswidrig ist.

Artikel 32 DSGVO — Sicherheit

Das Fehlen geeigneter technischer Maßnahmen (HSTS, CSP, Referrer-Policy) ist für eine öffentliche Plattform, die personenbezogene Daten verarbeitet, nicht mit Art. 32 DSGVO vereinbar.

Artikel 129 GEK — ePrivacy

Nicht wesentliche Cookies, Social-Embeds und andere Tracker erfordern eine vorherige, informierte, spezifische und granulare Einwilligung; ein Verweis auf Browsereinstellungen genügt nicht.

3. Empfohlene Verteidigungsmittel

  • die angefochtene Sanktion wegen rechtswidriger Datenverarbeitung aufgehoben oder abgeändert wird;
  • die festgestellten technischen Mängel zu Protokoll genommen werden;
  • hilfsweise, dass eine neue Prüfung auf Grundlage rechtmäßig erhobener Daten erfolgt;
  • der betroffenen Person das Recht erhalten bleibt, Beschwerde bei der Datenschutzbehörde einzureichen;
  • ein Vorbehalt des Schadenersatzanspruchs nach Art. 82 DSGVO protokolliert wird.
Hinweis: Prüfung am 22. August 2026 der öffentlichen Startseite. Die angefochtene Sanktion ist eine Parkretribution oder GAS-Geldbuße, die vollständig unter die DSGVO fällt. Sie können die Feststellungen selbst über die DevTools Ihres Browsers überprüfen.

GAS Rivierenland Analysis available

Website: gasrivierenland.be — Seat: Grote Markt 21, 2800 Mechelen.

Member municipalities (15): Berlaar, Bonheiden, Boortmeerbeek, Bornem, Duffel, Heist-op-den-Berg, Herent, Kortenberg, Lier, Mechelen, Nijlen, Putte, Puurs-Sint-Amands, Sint-Katelijne-Waver, Willebroek.

1. Identified GDPR and ePrivacy violations

A technical audit of gasrivierenland.be and its linked privacy and cookie pages reveals multiple shortcomings against the GDPR, the Belgian Law of 30 July 2018, and the Electronic Communications Act (art. 129 ECA).

FindingLegal basisRisk
No cookie banner on first visitArt. 129 ECA — prior consent requiredePrivacy breach
YouTube tracking cookies (YSC, PREF 10 years, VISITOR_INFO1_LIVE 240 days) without consentArt. 129 ECA + Art. 6 GDPRPersistent third-party tracking
“Refuse via browser settings” as consent mechanismBelgian DPA guidelines 2023 — not validInvalid consent model
Privacy policy last updated 30/12/2019Art. 5(2) GDPR — accountabilityOutdated documentation
No published DPO contactArt. 37 & 38 GDPR — mandatory for public authoritiesFormal non-compliance
Broken internal privacy link (/jouw-privacy → HTTP 410)Art. 12 GDPR — transparencyDuty to inform violated
Form collects national registry number without notice at point of collectionArt. 13 GDPR + Law 8 Aug 1983High-risk processing
No mention of right to complain to the DPAArt. 13(2)(d) GDPRData subject not informed
No retention periods statedArt. 13(2)(a) GDPRIndefinite storage possible
No information on international transfers (YouTube → Google US)Art. 13(1)(f) + Ch. V GDPRIncomplete transparency
No specific provision for minorsArt. 8 GDPRSpecific protection missing

2. GDPR articles violated (summary)

Article 5(1)(a) — Transparency

The 2019 privacy policy does not cover current processing activities.

Article 13 — Duty to inform

At the point of collection (forms for “other driver”, contestation, etc.) no dedicated privacy notice is shown.

Articles 37 & 38 — DPO

As a public authority, GAS Rivierenland is required to appoint a DPO and publish their contact details.

Article 129 ECA / ePrivacy — Cookies

Non-essential cookies are placed without prior, informed, granular consent. No reject button, no category split.

3. Online forms — security

Findings from a technical audit of the contestation form /snelheidsboete/andere-bestuurder and the landing page (April 2026).

FindingDetailRisk
No CSRF token on the POST contestation formPresent hidden inputs (pageNumber, __formName, MAX_FILE_SIZE, g-recaptcha-response, ...) do not include any anti-CSRF tokenCross-Site Request Forgery possible
Google reCAPTCHA on the formField g-recaptcha-response + loading of www.google.com/recaptcha; transfer to Google USNot disclosed in the privacy statement — art. 13 + Ch. V GDPR
Multiple US CDNs on the form pagefonts.googleapis.com, fonts.gstatic.com, cdnjs.cloudflare.com, maxcdn.bootstrapcdn.com, cdn.tiny.cloudInternational transfer (US) undisclosed
No Content-Security-Policy response headerThe server sends no CSPNo defence in depth against XSS / injection
National registry number as <input type="text">Without autocomplete="off" on this sensitive fieldBrowser caching; art. 32 GDPR
HSTS present (1 year, includeSubDomains)Positive; no preload, but a solid baseOK

4. Recommended defence arguments

  • Invoke Article 82 GDPR (right to compensation) when unlawfully processed data is used.
  • Argue that the controller itself fails to meet its duty to inform, which affects the lawfulness of the processing.
  • Complaint possible with the Data Protection Authority (www.dataprotectionauthority.be).
Note: Analysis based on a public audit of gasrivierenland.be (April 2026). You can verify the findings yourself via your browser's DevTools.

Download this analysis as a PDF attachment for your contestation:

German-speaking Community (DG) — 9 municipalities Analysis available

Members (9): Amel (Amblève), Büllingen, Burg-Reuland, Bütgenbach, Eupen, Kelmis, Lontzen, Raeren, Sankt Vith. All located in the Liège province.

Who handles GAS fines for DG municipalities?

The DG itself does not issue GAS fines. For its 9 municipalities, GAS is handled either by the municipality itself or by the Liège provincial sanctioning officer. The Liège provincial analysis therefore also applies.

Special language guarantees

RightLegal basisApplication
Proceedings in GermanArt. 4 and 30 Constitution + 1966 Language ActContestation may be filed in German; decision must be issued in German.
Translation at the registryArt. 22 Judicial Languages ActThe Eupen police court sits in German.
Free interpreterArt. 6 ECHR + 1935 Language ActIf the issuing authority cannot provide German.

Recommended defences

  • Demand that all notifications, PVs and decisions be issued in German. Notifications in French or Dutch to DG residents may be null.
  • Appeal to the Eupen police court (not Verviers or Liège), which operates in German.
Note: The DG is not itself a GAS authority; also use the Liège provincial analysis.

Download this analysis:

WVI (West-Flanders Intercommunale) Analysis available

Website: wvi.be — Seat: Baron Ruzettelaan 35, 8310 Bruges.

GDPR and ePrivacy breaches

FindingLegal basisRisk
Privacy + cookie policy at /privacy-policy / /cookie-policy but no last-updated dateArt. 5(2) GDPRObsolescence unverifiable
No cookie banner on first visit (only a "Cookie settings" link)Art. 129 ECANo prior consent
No DPO name publishedArt. 37(7) GDPRFormal non-compliance
Footer social links without prior info on trackingArt. 13 + Art. 129 ECAThird-party trackers
External dev agency ("Hannibal") processor not listedArt. 13(1)(e) + Art. 28 GDPRTransparency + DPA
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete

Recommended defences

  • A "Cookie settings" link is not enough — prior consent is required.
  • Complaint possible with the DPA.
Note: Analysis of wvi.be (22 April 2026). 52 West-Flanders municipalities.

Download this analysis:

Bruges & surroundings (GAS zone) Analysis available

Website: brugge.be — Seat: Burg 12, 8000 Bruges.

GDPR and ePrivacy breaches

FindingLegal basisRisk
politiebrugge.be: Privacy & Cookie link without dateArt. 5(2) GDPRObsolescence unverifiable
No cookie banner on politiebrugge.beArt. 129 ECAePrivacy breach
No DPO name publishedArt. 37(7) GDPRFormal non-compliance
Police-zone coverage not listed on homepageArt. 12 GDPRTransparency failure
No cookie banner on brugge.beArt. 129 ECAePrivacy breach
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete

Recommended defences

  • The GAS fine is issued by the city but observation runs through the police zone — both data controllers must be GDPR-compliant, and neither is fully.
  • Complaint possible with the DPA.
Note: Analysis of brugge.be + politiebrugge.be (22 April 2026).

Download this analysis:

IDELUX Analysis available

Website: idelux.be — Seat: Drève de l’Arc-en-Ciel 98, 6700 Arlon.

GDPR and ePrivacy breaches

FindingLegal basisRisk
No visible granular cookie bannerArt. 129 ECAePrivacy breach
No explicit last-updated date on policyArt. 5(2) GDPRObsolescence unverifiable
No DPO name; only generic idelux@idelux.beArt. 37(7) GDPRFormal non-compliance
Social-media links (FB, LinkedIn, Instagram, Twitter, YouTube) without prior infoArt. 13 + Art. 129 ECAClick-triggered trackers
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete
No provision for minorsArt. 8 GDPRSpecial protection missing

Recommended defences

  • Lack of a valid cookie banner.
  • Complaint possible with the DPA.
Note: Analysis of idelux.be (22 April 2026).

Download this analysis:

INASEP Analysis available

Website: inasep.be — Seat: Rue des Viaux 1b, 5100 Naninne.

GDPR and ePrivacy breaches

FindingLegal basisRisk
No visible cookie bannerArt. 129 ECAePrivacy breach
Privacy policy present but no last-updated dateArt. 5(2) GDPRObsolescence unverifiable
No DPO name; only info@inasep.beArt. 37(7) GDPRFormal non-compliance
Site built by external agency ("Expansion") — processor not disclosedArt. 13(1)(e) + Art. 28 GDPRTransparency + DPA
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete
No provision for minorsArt. 8 GDPRSpecial protection missing

Recommended defences

  • Omission of "Expansion" as processor.
  • Complaint possible with the DPA.
Note: Analysis of inasep.be (22 April 2026).

Download this analysis:

BEP Analysis available

Website: bep.be — Seat: Avenue Sergent Vrithoff 2, 5000 Namur.

GDPR and ePrivacy breaches

FindingLegal basisRisk
"Charte de protection des données" last revised 26/11/2018 — over 7 years oldArt. 5(2) + Art. 24 GDPRSeverely outdated documentation
No visible cookie bannerArt. 129 ECAePrivacy breach
No DPO name publishedArt. 37(7) GDPRFormal non-compliance
Member municipalities not on the homepageArt. 12 GDPRTransparency failure
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete

Recommended defences

  • BEP uses a 2018 document — well before Schrems II (2020). Violates Art. 5(2).
  • Complaint possible with the DPA.
Note: Date 26/11/2018 quoted verbatim.

Download this analysis:

Intradel Analysis available

Website: intradel.be — Seat: Port de Herstal, 4040 Herstal.

GDPR and ePrivacy breaches

FindingLegal basisRisk
Privacy charter + cookie policy present but no visible dateArt. 5(2) GDPRObsolescence unverifiable
No cookie banner on first visitArt. 129 ECAePrivacy breach
No DPO name visibleArt. 37(7) GDPRFormal non-compliance
YouTube/social embeds without prior consentArt. 129 ECA + Art. 6 GDPRThird-party trackers
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete

Recommended defences

  • Documents exist but carry no date.
  • Complaint possible with the DPA.
Note: Analysis of intradel.be (22 April 2026).

Download this analysis:

TIBI (Charleroi) Analysis available

Website: tibi.be — Seat: Rue du Déversoir 1, 6010 Couillet.

GDPR and ePrivacy breaches

FindingLegal basisRisk
Cookie banner with only "J'accepte" — no reject button, no granular optionsArt. 129 ECA + DPA guidelines 2023Invalid consent model
No cookie categories or purposes shownArt. 13 GDPR + Art. 129 ECAConsent not informed
No DPO name or contactArt. 37(7) GDPRFormal non-compliance
No data-subject rights sectionArt. 13(2)(b)-(d) GDPRData subject uninformed
No date on legal noticesArt. 5(2) GDPRObsolescence unverifiable

Recommended defences

  • Strong ground: TIBI uses a banner without a reject option — the Belgian DPA has issued multiple decisions (notably 81/2023) condemning this practice.
  • Complaint possible with the DPA.
Note: Analysis of tibi.be (22 April 2026).

Download this analysis:

IPALLE Analysis available

Website: ipalle.be — Seat: Chemin de l’Eau Vive 1, 7503 Froyennes (Tournai).

GDPR and ePrivacy breaches

FindingLegal basisRisk
Privacy + legal notices + cookies present without visible dateArt. 5(2) GDPRObsolescence unverifiable
No visible granular cookie bannerArt. 129 ECAePrivacy breach
No DPO name publishedArt. 37(7) GDPRFormal non-compliance
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete
No provision for minorsArt. 8 GDPRSpecial protection missing

Recommended defences

  • No date on privacy documents.
  • Complaint possible with the DPA.
Note: Analysis of ipalle.be (22 April 2026).

Download this analysis:

HYGEA (Mons-Borinage) Analysis available

Website: hygea.be — Seat: Rue de la Biscuiterie 19, 7110 Houdeng-Goegnies.

GDPR and ePrivacy breaches

TLS certificate error detected — an automated check returned "unable to verify the first certificate" for hygea.be. For a public-facing site handling personal data, that is an immediate breach of Art. 32 GDPR (security of processing).
FindingLegal basisRisk
TLS certificate chain does not validateArt. 32 GDPRSecurity incident
Site content not reachable without bypassing the browser warningArt. 12 + 32 GDPRTransparency + security

Recommended defences

  • Strong ground: the TLS error is objectively verifiable and demonstrates a direct Art. 32 breach. Attach a screenshot of the browser warning.
  • Complaint possible with the DPA.
Note: Inspecting hygea.be on 22 April 2026 triggered an SSL/TLS error.

Download this analysis:

EcoWerf Analysis available

Website: ecowerf.be — Seat: Aarschotsesteenweg 210, 3012 Wilsele (Leuven).

GDPR and ePrivacy breaches

FindingLegal basisRisk
General privacy statement at /algemene-privacyverklaring present but no last-updated dateArt. 5(2) GDPRObsolescence unverifiable
No visible granular cookie bannerArt. 129 ECAePrivacy breach
Paddle CMS used; processor not listed in the privacy statementArt. 13(1)(e) + Art. 28 GDPRTransparency + DPA
No DPO name publishedArt. 37(7) GDPRFormal non-compliance
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete

Recommended defences

  • Paddle CMS not listed as processor.
  • Complaint possible with the DPA.
Note: Analysis of ecowerf.be (22 April 2026).

Download this analysis:

Leiedal Analysis available

Website: leiedal.be — Seat: President Kennedypark 10, 8500 Kortrijk.

GDPR and ePrivacy breaches

FindingLegal basisRisk
Terms + privacy + cookie policy present — no last-updated dateArt. 5(2) GDPRObsolescence unverifiable
No cookie banner on first visit (only a "Cookie preferences" link)Art. 129 ECANo prior consent
No DPO name publishedArt. 37(7) GDPRFormal non-compliance
Newsletter opt-in correctly worded (positive)Art. 6(1)(a) GDPROK
No section on international transfersArt. 13(1)(f) + Chapter VSchrems II — incomplete

Recommended defences

  • A "Cookie preferences" link is not enough — prior consent is still required for non-essential cookies.
  • Complaint possible with the DPA.
Note: Analysis of leiedal.be (22 April 2026).

Download this analysis:

IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst Analysis available

Data controller: IGEAN milieu & veiligheid — Doornaardstraat 60, 2160 Wommelgem — Website: www.igean.be.

This annex is intended to supplement the contestation of a sanction or retribution by IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst with a technical exposition. The findings were recorded on 22 August 2026 on www.igean.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=63072000 (2 years) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

IGEMO Analysis available

Website: igemo.be — Seat: Schoutetstraat 2, 2800 Mechelen. DPO: Sigrid Palmers — privacy@igemo.be.

1. Identified GDPR and ePrivacy breaches

FindingLegal basisRisk
Privacy statement last revised 23/06/2020 — more than 5 years oldArt. 5(2) + Art. 24 GDPRSeverely outdated documentation
“Analytics data kept for indefinite time”Art. 5(1)(e) GDPRUnlimited retention
Newsletter stored in MailChimp “for indefinite time”Art. 5(1)(e) + Art. 44 GDPRStorage limitation + US transfer
MailChimp, Combell, Microsoft named as processors but no SCCs or Schrems II measures documentedArt. 46 GDPR + Schrems IITransfer without legal basis
No section on international transfersArt. 13(1)(f) + Chapter VTransparency incomplete
No provision for minorsArt. 8 GDPRSpecial protection missing
No visible cookie banner with granular consentArt. 129 ECAePrivacy breach
Complaint form via Microsoft Forms without prior disclosure of US transferArt. 13 + Art. 46 GDPRTransparency + Schrems II

2. Breached GDPR articles (summary)

Art. 5(1)(e) — Storage limitation

Two explicit mentions of “indefinite” retention (analytics + newsletter) violate this principle.

Art. 5(2) — Accountability

A policy not updated since 2020 while processors have evolved is demonstrably in default.

Arts. 44-46 — International transfers (Schrems II)

MailChimp (Intuit, US) and Microsoft (US) explicitly named without documented SCCs or TIA.

Art. 129 ECA

No granular consent mechanism visible.

3. Recommended defences

  • Argue IGEMO has been in default for five years, undermining the credibility of its enforcement.
  • Schrems II (CJEU C-311/18) applies to Microsoft/MailChimp transfers without supplementary measures.
  • Complaint possible with the DPA.
Note: The date 23/06/2020 is quoted verbatim.

Download this analysis as a PDF annex:

IOK (Kempen) Analysis available

Website: iok.be — Seat: Antwerpseweg 1A bus 1, 2440 Geel. DPO contact: privacy@iok.be (via Welzijnszorg Kempen).

1. Identified GDPR and ePrivacy breaches

FindingLegal basisRisk
No explicit last-updated date on the privacy statementArt. 5(2) GDPRObsolescence unverifiable
DPO function outsourced without name of natural personArt. 37(7) GDPRFormal non-compliance
Retention periods only in non-public processing registerArt. 13(2)(a) GDPRInformation obligation breached
No section on international transfersArt. 13(1)(f) + Chapter VTransparency incomplete
No provision for minorsArt. 8 GDPRSpecial protection missing
No visible cookie banner with granular consentArt. 129 ECAePrivacy breach
Complaint right to DPA mentioned (positive)Art. 13(2)(d) GDPROK

2. Breached GDPR articles (summary)

Art. 13 — Information

Pointing to a non-public register for retention periods does not satisfy the information obligation.

Art. 37(7) — DPO

Outsourcing is permitted, but the name of the natural person in the role must be public.

Arts. 44-46 — Transfers

No mention of Schrems II safeguards.

Art. 129 ECA

No granular consent mechanism visible.

3. Recommended defences

  • Argue the reference to a non-public register violates Art. 13(2)(a) GDPR.
  • Complaint possible with the DPA.
  • Article 82 GDPR (compensation) if unlawful processing is proven.
Note: Analysis based on public inspection of iok.be (April 2026).

Download this analysis as a PDF annex:

Haviland (Halle-Vilvoorde) Analysis available

Website: haviland.be — Data controller: Haviland Regiopartners, Poverstraat 75 bus 47, 1731 Asse — Information security contact: informatieveiligheid@haviland.be.

Member municipalities (23): Affligem, Asse, Beersel, Dilbeek, Grimbergen, Kampenhout, Kapelle-op-den-Bos, Lennik, Liedekerke, Londerzeel, Machelen, Meise, Merchtem, Opwijk, Pepingen, Roosdaal, Sint-Pieters-Leeuw, Steenokkerzeel, Ternat, Vilvoorde, Wemmel, Zaventem, Zemst. Not every municipality participates in every GAS category (GAS 1-2-3, blue zone, GAS 4, GAS 5).

1. Identified GDPR and ePrivacy violations

A technical audit of haviland.be on 17 April 2026 reveals the following shortcomings against the GDPR, the Belgian Law of 30 July 2018, and art. 129 of the Electronic Communications Act.

FindingLegal basisRisk
Triple analytics stack: Google Analytics (_ga, _gat, _gid), Hotjar (_hjid) and Matomo (_pk_id, _pk_ses, ...) all active at onceArt. 5(1)(c) GDPR — proportionality & data minimisationExcessive processing
Direct contradiction: the privacy statement declares “no data outside the EU”, while Google Analytics and Hotjar transfer to the United StatesArt. 5(1)(a) GDPR — transparency & accuracy; Ch. V GDPRFalse declaration / transparency breach
AddThis cookies (__atuvc, __atuvs) still listed — AddThis was shut down by Oracle in May 2023Art. 5(2) GDPR — accountabilityOutdated documentation
Universal Analytics cookies (__utmb, __utmc, __utmz) listed, while UA was phased out by Google on 1 July 2023Art. 5(2) GDPRUnmaintained documentation
No retention periods for any cookieArt. 13(2)(a) GDPRPotentially unlimited storage
No DPO name or e-mail published (only a generic informatieveiligheid@ address)Art. 37 & 38 GDPRFormal non-compliance (public authority)
No certified CMP; no IAB TCF integrationBelgian DPA guidelines on cookies 2023No auditable consent records
Reference to “browser settings” to withdraw consentBelgian DPA opinion 2023 — not validInvalid withdrawal
No international transfer disclosure despite GA/Hotjar/YouTube usage (Google US transfer)Art. 13(1)(f) + Ch. V GDPRIncomplete transparency
No named processors (only categories “hosting/logistics/security”)Art. 13(1)(e) GDPRMissing recipient information

2. Key violations (summary)

Article 5(1)(a) — Transparency and accuracy

The privacy statement contains a factually incorrect claim: “Haviland Regiopartners does not share personal data with parties outside the EU”. This is incompatible with the use of Google Analytics, Hotjar and YouTube embeds, all of which transfer data to US processors.

Article 5(1)(c) — Data minimisation

Running three analytics systems in parallel (GA + Hotjar + Matomo) exceeds what is necessary by definition.

Article 129 ECA / ePrivacy — Cookies

Non-essential cookies are linked to a “pop-up”, but without granular category buttons, without a reject button on equal footing with accept, and without documented pre-tick status.

Articles 37 & 38 — DPO

Haviland is an inter-municipal body (public authority) and must appoint a DPO and publish their contact details. A generic informatieveiligheid@haviland.be address does not satisfy Article 37(7) GDPR.

3. Online forms — security

Findings from a technical audit of haviland.be/nl and haviland.be/nl/contact (April 2026). Note: the contact form is likely client-rendered (Paddle CMS); only the page wrapper is statically inspectable.

FindingDetailRisk
Social & tracking embeds load on every page (including the contact page)Before any consent, the site loads www.facebook.com, www.linkedin.com, www.youtube.com, www.googletagmanager.com and cdn.jsdelivr.netArt. 129 ECA + Ch. V GDPR (US transfer)
Google Tag Manager on every pageGTM loads Google Analytics at runtime — this explains the GA cookies listed, but simultaneously contradicts the “no data outside the EU” claimArt. 5(1)(a) GDPR — transparency & accuracy
No Content-Security-Policy response headerThe server sends no CSPNo defence in depth
Drupal “EU Cookie Compliance” module as cookie banner (no certified CMP)No IAB TCF integration; “Withdraw consent” button marked visually-hidden in the markupBelgian DPA 2023 guidelines not met
Drupal Form-API anti-CSRF (form_build_id + form_id)Present on the search forms; standard Drupal protectionPositive
HSTS present (2 years, includeSubDomains)Strong HSTS configurationPositive

4. Recommended defence arguments

  • Point to the demonstrable contradiction between the privacy policy and the cookie statement — this affects the lawfulness of the processing (Art. 6 GDPR).
  • Invoke Article 82 GDPR (right to compensation) for unlawful use of tracking without valid consent.
  • Complaint possible with the Data Protection Authority and the Flemish Supervisory Commission (both cited in the policy itself).
Note: Audit performed on 17 April 2026 against the publicly available pages /nl/privacy, /nl/home/cookieverklaring and /nl/home/gas-overtredingen. The privacy policy was last updated 5 January 2026, yet the cookie list still contains trackers retired since 2023. You can verify the findings yourself via your browser's DevTools.

Download this analysis as a PDF attachment for your contestation:

City of Brussels / Stad Brussel / Ville de Bruxelles Analysis available

Website: brussel.be — Contestation portal: brucity.cityenforcement.com — Data controller: City of Brussels (KBO 0207.373.429), Hallenstraat 4, 1000 Brussels — DPO: dpo@brucity.be.

Member municipality: City of Brussels. Contestation deadline: 10 calendar days from receipt of the payment invitation. A contestation does not suspend the payment obligation; non-payment adds €15 in administrative costs.

1. Identified GDPR and ePrivacy violations

Audit on 17 April 2026 of the pages brussel.be/parkeren-bezwaar-tegen-retributie, brussel.be/wettelijke-vermeldingen and the portal brucity.cityenforcement.com.

FindingLegal basisRisk
“Anonymous” claim on the form while plate + report reference are collectedArt. 4(1), 12 & 13 GDPR — DPA decision 56/2026Misleading the data subject
Privacy statement (version dated 18 June 2026) without parking-enforcement specificsArt. 5(2), 12 & 13 GDPROutdated transparency
Page /cookiebeleid returns HTTP 404Art. 129 ECADuty to inform breached
Social embeds (Facebook, Instagram, YouTube, TikTok, LinkedIn, Bluesky, Spotify) on the public pageArt. 129 ECATracking before consent
No Strict-Transport-Security, Content-Security-Policy, Referrer-Policy or Permissions-Policy on brussel.beArt. 32 GDPRNo defence in depth
The portal CSP allows Microsoft Azure Application Insights telemetrydc.services.visualstudio.com — transfer to a US processorCh. V GDPR, undisclosed
External processor cityenforcement; agreement not publicArt. 28(3) GDPR — DPA 29 Sept. 2023Retroactive contracts are invalid
No DPIA published for ANPR / scan vehiclesArt. 35 GDPR — DPA 129/2023, 56/2026High-risk processing without assessment
The portal does have strong security headers (CSP, HSTS preload, Referrer-Policy, Permissions-Policy)Art. 32 GDPRPositive

2. GDPR articles violated (summary)

Articles 12 & 13 GDPR — transparency and duty to inform

Labelling the form “anonymous” while collecting plate and report reference misleads the data subject. A licence plate is personal data (art. 4(1) GDPR).

Article 6 GDPR — legal basis

General municipal traffic competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for transferring plate data or deploying ANPR without a specific legal basis and a DPIA.

Article 28(3) GDPR — processor agreements

The DPA (29 Sept. 2023) held retroactive processor agreements invalid. The cityenforcement contract must exist prior to processing and be public.

Article 32 GDPR / art. 129 ECA — security and cookies

The absence of HSTS/CSP/Referrer-Policy/Permissions-Policy on brussel.be, combined with a 404 cookie page and social trackers loading before consent, constitutes a structural breach.

3. Online forms — security

FindingDetailRisk
The portal uses HSTS + preloadmax-age=31536000; includeSubDomains; preloadPositive
The portal has a strict CSP (default-src 'none') with form-action limited to self + Worldline paymentGood defence in depth; payment via payment-webinit.sips-services.comPositive
The portal is a SPAForm rendered client-side; audit requires runtime DevToolsInformational
Microsoft Azure telemetry allowed by the portal CSPdc.services.visualstudio.com — transfer to MicrosoftCh. V GDPR
brussel.be without HSTS/CSP/Referrer-Policy/Permissions-PolicySession cookie cookiesession1 with no documented Secure or SameSite attributesArt. 32 GDPR

4. Recommended defence arguments

  • Point to the factual contradiction between the anonymity claim and the collection of plate + report reference.
  • Invoke DPA decisions 56/2026 and 129/2023.
  • Demand production of the DPIA for ANPR/scan vehicles and a valid processor agreement with cityenforcement.
  • Complaint possible with the Belgian Data Protection Authority (Drukpersstraat 35, 1000 Brussels).
Note: Audit on 17 April 2026. The contested measure is a parking retribution (not a GAS fine or a criminal fine). Retributions fall entirely under the GDPR and cannot invoke the exceptions of Directive 2016/680 (law-enforcement).

Download this analysis as a PDF attachment for your contestation:

Province de Hainaut Analysis available

Data controller: Province de Hainaut — Bureau provincial des Amendes Administratives — Avenue Général de Gaulle 102, 7000 Mons — Website: www.hainaut.be.

This annex is intended to supplement the contestation of a sanction or retribution by Province de Hainaut with a technical exposition. The findings were recorded on 22 August 2026 on www.hainaut.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS present but max-age=15552000 < 1 year — below the recommended durationArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Only partial Content-Security-Policy (only frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant
tarteaucitron as CMP — positive, European alternativeArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Province de Liège Analysis available

Data controller: Province de Liège — Fonctionnaires sanctionnateurs provinciaux — Rue Ernest Solvay 11, 4000 Liège — Website: www.provincedeliege.be.

This annex is intended to supplement the contestation of a sanction or retribution by Province de Liège with a technical exposition. The findings were recorded on 22 August 2026 on www.provincedeliege.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Facebook, YouTube embeds presentArt. 129 WEC / LCE / GEK / ECABreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant
tarteaucitron as CMP — positive, European alternativeArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Province de Namur Analysis available

Data controller: Province de Namur — Bureau des amendes administratives — Rue Henri Blès 190C, 5000 Namur — Website: www.province.namur.be.

This annex is intended to supplement the contestation of a sanction or retribution by Province de Namur with a technical exposition. The findings were recorded on 22 August 2026 on www.province.namur.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS present but max-age=16000000 < 1 year — below the recommended durationArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Province de Luxembourg Analysis available

Data controller: Province de Luxembourg — Service des amendes administratives — Place Léopold 1, 6700 Arlon — Website: www.province.luxembourg.be.

This annex is intended to supplement the contestation of a sanction or retribution by Province de Luxembourg with a technical exposition. The findings were recorded on 22 August 2026 on www.province.luxembourg.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS 2 years + includeSubDomains + preload — strong configurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant
tarteaucitron as CMP — positive, European alternativeArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Province du Brabant wallon Analysis available

Data controller: Province du Brabant wallon — Fonctionnaire sanctionnateur — Place du Brabant wallon 1, 1300 Wavre — Website: www.brabantwallon.be.

This annex is intended to supplement the contestation of a sanction or retribution by Province du Brabant wallon with a technical exposition. The findings were recorded on 22 August 2026 on www.brabantwallon.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Mechelen Analysis available

Data controller: Stad Mechelen — Grote Markt 21, 2800 Mechelen — Website: www.mechelen.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Mechelen with a technical exposition. The findings were recorded on 22 August 2026 on www.mechelen.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Server banner with version information (Unit/1.33.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville d'Arlon Analysis available

Data controller: Ville d'Arlon — Rue Paul Reuter 8, 6700 Arlon — Website: www.arlon.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville d'Arlon with a technical exposition. The findings were recorded on 22 August 2026 on www.arlon.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node Analysis available

Data controller: Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node — Avenue de l'Astronomie 13, 1210 Saint-Josse-ten-Noode — Website: www.sjtn.brussels.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node with a technical exposition. The findings were recorded on 22 August 2026 on www.sjtn.brussels and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Provincie Vlaams-Brabant Analysis available

Data controller: Provincie Vlaams-Brabant — Provincieplein 1, 3010 Leuven — Website: www.vlaamsbrabant.be.

This annex is intended to supplement the contestation of a sanction or retribution by Provincie Vlaams-Brabant with a technical exposition. The findings were recorded on 22 August 2026 on www.vlaamsbrabant.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS present but max-age=16070400 < 1 year — below the recommended durationArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Content-Security-Policy present but permissive (default-src allows https:, wildcards or 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: same-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Provincie Oost-Vlaanderen Analysis available

Data controller: Provincie Oost-Vlaanderen — Gouvernementstraat 1, 9000 Gent — Website: oost-vlaanderen.be.

This annex is intended to supplement the contestation of a sanction or retribution by Provincie Oost-Vlaanderen with a technical exposition. The findings were recorded on 22 August 2026 on oost-vlaanderen.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Provincie Limburg Analysis available

Data controller: Provincie Limburg — Universiteitslaan 1, 3500 Hasselt — Website: www.limburg.be.

This annex is intended to supplement the contestation of a sanction or retribution by Provincie Limburg with a technical exposition. The findings were recorded on 22 August 2026 on www.limburg.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Only partial Content-Security-Policy (only report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Weak Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Uses Piwik PRO (EU-hosted analytics) instead of Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Ieper Analysis available

Data controller: Stad Ieper (KBO 0207.518.630) — Grote Markt 34, 8900 Ieper — Website: www.ieper.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Ieper with a technical exposition. The findings were recorded on 22 August 2026 on www.ieper.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Only partial Content-Security-Policy (only connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Eeklo Analysis available

Data controller: Stad Eeklo (KBO 0207.461.616) — Industrielaan 2, 9900 Eeklo — Website: www.eeklo.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Eeklo with a technical exposition. The findings were recorded on 22 August 2026 on www.eeklo.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Only partial Content-Security-Policy (only connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Halle Analysis available

Data controller: Stad Halle (KBO 0207.528.640) — Oudstrijdersplein 18, 1500 Halle — Website: www.halle.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Halle with a technical exposition. The findings were recorded on 22 August 2026 on www.halle.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS 2 years + includeSubDomains + preload — strong configurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Only partial Content-Security-Policy (only upgrade-insecure-requests, frame-ancestors, script-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Hotjar session recording/heatmaps presentArt. 129 WEC / LCE / GEK / ECABreach
Use of CookieScript as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Tienen Analysis available

Data controller: Stad Tienen (KBO 0207.537.929) — Grote Markt 27, 3300 Tienen — Website: www.tienen.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Tienen with a technical exposition. The findings were recorded on 22 August 2026 on www.tienen.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS 2 years + includeSubDomains + preload — strong configurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Dinant Analysis available

Data controller: Ville de Dinant (BCE 0207.360.125) — Rue Grande 112, 5500 Dinant — Website: www.dinant.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Dinant with a technical exposition. The findings were recorded on 22 August 2026 on www.dinant.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS 2 years + includeSubDomains + preload — strong configurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
YouTube embeds presentArt. 129 WEC / LCE / GEK / ECABreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Wavre Analysis available

Data controller: Ville de Wavre (BCE 0207.381.392) — Place de l'Hôtel de Ville, 1300 Wavre — Website: www.wavre.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Wavre with a technical exposition. The findings were recorded on 22 August 2026 on www.wavre.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Huy Analysis available

Data controller: Ville de Huy (BCE 0207.348.088) — Grand-Place 1, 4500 Huy — Website: www.huy.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Huy with a technical exposition. The findings were recorded on 22 August 2026 on www.huy.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville d'Ath Analysis available

Data controller: Ville d'Ath (BCE 0207.362.500) — Rue de Pintamont 54, 7800 Ath — Website: www.ath.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville d'Ath with a technical exposition. The findings were recorded on 22 August 2026 on www.ath.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Waterloo Analysis available

Data controller: Commune de Waterloo (BCE 0216.694.712) — Rue François Libert 28, 1410 Waterloo — Website: www.waterloo.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Waterloo with a technical exposition. The findings were recorded on 22 August 2026 on www.waterloo.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Deinze Analysis available

Data controller: Stad Deinze (KBO 0207.489.352) — Brielstraat 2, 9800 Deinze — Website: www.deinze.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Deinze with a technical exposition. The findings were recorded on 22 August 2026 on www.deinze.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Content-Security-Policy present but permissive (default-src allows https:, wildcards or 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune d'Ixelles / Gemeente Elsene Analysis available

Data controller: Commune d'Ixelles (BCE 0207.387.826) — Chaussée d'Ixelles 168, 1050 Ixelles — Website: www.ixelles.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune d'Ixelles / Gemeente Elsene with a technical exposition. The findings were recorded on 22 August 2026 on www.ixelles.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Only partial Content-Security-Policy (only frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune d'Uccle / Gemeente Ukkel Analysis available

Data controller: Commune d'Uccle (BCE 0207.393.074) — Place Jean Vander Elst 29, 1180 Uccle — Website: www.uccle.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune d'Uccle / Gemeente Ukkel with a technical exposition. The findings were recorded on 22 August 2026 on www.uccle.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Server banner with version information (Apache/2.4.58 (Ubuntu))Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Forest / Gemeente Vorst Analysis available

Data controller: Commune de Forest (BCE 0207.387.529) — Rue du Curé 2, 1190 Forest — Website: www.forest.brussels.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Forest / Gemeente Vorst with a technical exposition. The findings were recorded on 22 August 2026 on www.forest.brussels and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Jette / Gemeente Jette Analysis available

Data controller: Commune de Jette (BCE 0207.389.804) — Chaussée de Wemmel 100, 1090 Jette — Website: jette.brussels.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Jette / Gemeente Jette with a technical exposition. The findings were recorded on 22 August 2026 on jette.brussels and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant
Use of Klaro as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Koekelberg / Gemeente Koekelberg Analysis available

Data controller: Commune de Koekelberg (BCE 0207.387.727) — Place Henri Vanhuffel 6, 1081 Koekelberg — Website: www.koekelberg.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Koekelberg / Gemeente Koekelberg with a technical exposition. The findings were recorded on 22 August 2026 on www.koekelberg.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Server banner with version information (Microsoft-IIS/10.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Google reCAPTCHA present (US processor, undocumented)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem Analysis available

Data controller: Commune de Berchem-Sainte-Agathe (BCE 0207.386.240) — Avenue du Roi Albert 33, 1082 Berchem-Sainte-Agathe — Website: www.1082.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem with a technical exposition. The findings were recorded on 22 August 2026 on www.1082.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Server banner with version information (Apache/2.4.62 (Win64) OpenSSL/3.1.7 PHP/8.3.14 mod_fcgid/2.3)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Facebook embeds presentArt. 129 WEC / LCE / GEK / ECABreach
Use of CookieYes as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde Analysis available

Data controller: Commune de Watermael-Boitsfort (BCE 0207.393.470) — Place Antoine Gilson 1, 1170 Watermael-Boitsfort — Website: www.watermael-boitsfort.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde with a technical exposition. The findings were recorded on 22 August 2026 on www.watermael-boitsfort.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune d'Evere / Gemeente Evere Analysis available

Data controller: Commune d'Evere (BCE 0207.384.064) — Square Hoedemaekers 10, 1140 Evere — Website: www.evere.brussels.

This annex is intended to supplement the contestation of a sanction or retribution by Commune d'Evere / Gemeente Evere with a technical exposition. The findings were recorded on 22 August 2026 on www.evere.brussels and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Ganshoren / Gemeente Ganshoren Analysis available

Data controller: Commune de Ganshoren (BCE 0207.387.826) — Avenue Charles-Quint 140, 1083 Ganshoren — Website: www.ganshoren.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Ganshoren / Gemeente Ganshoren with a technical exposition. The findings were recorded on 22 August 2026 on www.ganshoren.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Google Maps (maps.googleapis.com) — US processorHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune d'Auderghem / Gemeente Oudergem Analysis available

Data controller: Commune d'Auderghem (BCE 0207.386.438) — Rue Emile Idiers 12, 1160 Auderghem — Website: www.auderghem.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune d'Auderghem / Gemeente Oudergem with a technical exposition. The findings were recorded on 22 August 2026 on www.auderghem.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe Analysis available

Data controller: Commune de Woluwe-Saint-Lambert (BCE 0207.397.034) — Avenue Paul Hymans 2, 1200 Woluwe-Saint-Lambert — Website: www.woluwe1200.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe with a technical exposition. The findings were recorded on 22 August 2026 on www.woluwe1200.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe Analysis available

Data controller: Commune de Woluwe-Saint-Pierre (BCE 0207.395.153) — Avenue Charles Thielemans 93, 1150 Woluwe-Saint-Pierre — Website: www.woluwe1150.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe with a technical exposition. The findings were recorded on 22 August 2026 on www.woluwe1150.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Only partial Content-Security-Policy (only frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Facebook embeds presentArt. 129 WEC / LCE / GEK / ECABreach
Google reCAPTCHA present (US processor, undocumented)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune d'Anderlecht / Gemeente Anderlecht Analysis available

Data controller: Commune d'Anderlecht (BCE 0207.393.470) — Place du Conseil 1, 1070 Anderlecht — Website: www.anderlecht.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune d'Anderlecht / Gemeente Anderlecht with a technical exposition. The findings were recorded on 22 August 2026 on www.anderlecht.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Facebook embeds presentArt. 129 WEC / LCE / GEK / ECABreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Schaerbeek / Gemeente Schaarbeek Analysis available

Data controller: Commune de Schaerbeek (BCE 0207.377.988) — Place Colignon, 1030 Schaerbeek — Website: www.1030.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Schaerbeek / Gemeente Schaarbeek with a technical exposition. The findings were recorded on 22 August 2026 on www.1030.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Strict Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek Analysis available

Data controller: Commune de Molenbeek-Saint-Jean (BCE 0207.391.193) — Rue du Comte de Flandre 20, 1080 Molenbeek-Saint-Jean — Website: www.molenbeek.irisnet.be.

This annex is intended to supplement the contestation of a sanction or retribution by Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek with a technical exposition. The findings were recorded on 22 August 2026 on www.molenbeek.irisnet.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Commune d'Etterbeek Analysis available

Data controller: Commune d'Etterbeek (BCE 0207.383.274) — Avenue d'Auderghem 113-117, 1040 Etterbeek — Website: etterbeek.brussels.

This annex is intended to supplement the contestation of a sanction or retribution by Commune d'Etterbeek with a technical exposition. The findings were recorded on 22 August 2026 on etterbeek.brussels and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Turnhout Analysis available

Data controller: Stad Turnhout (KBO 0207.537.434) — Campus Blairon 200, 2300 Turnhout — Website: www.turnhout.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Turnhout with a technical exposition. The findings were recorded on 22 August 2026 on www.turnhout.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=63072000 (2 years) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Strict Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Use of Klaro as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Beringen Analysis available

Data controller: Stad Beringen (KBO 0207.525.461) — Mijnschoolstraat 88, 3580 Beringen — Website: www.beringen.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Beringen with a technical exposition. The findings were recorded on 22 August 2026 on www.beringen.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Only partial Content-Security-Policy (only connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Lommel Analysis available

Data controller: Stad Lommel (KBO 0207.519.026) — Hertog Janplein 1, 3920 Lommel — Website: www.lommel.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Lommel with a technical exposition. The findings were recorded on 22 August 2026 on www.lommel.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Only partial Content-Security-Policy (only connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Geel Analysis available

Data controller: Stad Geel (KBO 0207.524.966) — Werft 20, 2440 Geel — Website: www.geel.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Geel with a technical exposition. The findings were recorded on 22 August 2026 on www.geel.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Content-Security-Policy present but permissive (default-src allows https:, wildcards or 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Mouscron Analysis available

Data controller: Ville de Mouscron (BCE 0207.356.899) — Grand-Place 1, 7700 Mouscron — Website: www.mouscron.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Mouscron with a technical exposition. The findings were recorded on 22 August 2026 on www.mouscron.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Kortrijk Analysis available

Data controller: Stad Kortrijk (KBO 0207.494.678) — Grote Markt 54, 8500 Kortrijk — Website: www.kortrijk.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Kortrijk with a technical exposition. The findings were recorded on 22 August 2026 on www.kortrijk.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Maps (maps.googleapis.com) — US processorHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant
Use of Klaro as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Oostende Analysis available

Data controller: Stad Oostende (KBO 0207.473.295) — Vindictivelaan 1, 8400 Oostende — Website: www.oostende.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Oostende with a technical exposition. The findings were recorded on 22 August 2026 on www.oostende.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Only partial Content-Security-Policy (only connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Sint-Niklaas Analysis available

Data controller: Stad Sint-Niklaas (KBO 0207.486.859) — Grote Markt 1, 9100 Sint-Niklaas — Website: www.sint-niklaas.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Sint-Niklaas with a technical exposition. The findings were recorded on 22 August 2026 on www.sint-niklaas.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Use of Cookiebot as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Aalst Analysis available

Data controller: Stad Aalst (KBO 0207.449.148) — Grote Markt 3, 9300 Aalst — Website: aalst.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Aalst with a technical exposition. The findings were recorded on 22 August 2026 on aalst.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Genk Analysis available

Data controller: Stad Genk (KBO 0207.522.491) — Stadsplein 1, 3600 Genk — Website: www.genk.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Genk with a technical exposition. The findings were recorded on 22 August 2026 on www.genk.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Only partial Content-Security-Policy (only connect-src, frame-src, img-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Roeselare Analysis available

Data controller: Stad Roeselare (KBO 0207.490.219) — Botermarkt 2, 8800 Roeselare — Website: www.roeselare.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Roeselare with a technical exposition. The findings were recorded on 22 August 2026 on www.roeselare.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS present but max-age=15552000 < 1 year — below the recommended durationArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant
Use of Klaro as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Tournai Analysis available

Data controller: Ville de Tournai (BCE 0207.352.297) — Rue Saint-Martin 52, 7500 Tournai — Website: www.tournai.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Tournai with a technical exposition. The findings were recorded on 22 August 2026 on www.tournai.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=63072000 without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Weak Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de La Louvière Analysis available

Data controller: Ville de La Louvière (BCE 0207.382.086) — Place Communale 1, 7100 La Louvière — Website: www.lalouviere.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de La Louvière with a technical exposition. The findings were recorded on 22 August 2026 on www.lalouviere.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Seraing Analysis available

Data controller: Ville de Seraing (BCE 0207.335.221) — Place Communale 8, 4100 Seraing — Website: www.seraing.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Seraing with a technical exposition. The findings were recorded on 22 August 2026 on www.seraing.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31536000 (1 year) without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Weak Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Frame-Options and no frame-ancestors (clickjacking not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
tarteaucitron as CMP — positive, European alternativeArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Verviers Analysis available

Data controller: Ville de Verviers (BCE 0207.356.048) — Place du Marché 55, 4800 Verviers — Website: www.verviers.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Verviers with a technical exposition. The findings were recorded on 22 August 2026 on www.verviers.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Liège Analysis available

Data controller: Ville de Liège (BCE 0207.343.238) — Place du Marché 2, 4000 Liège — Website: www.liege.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Liège with a technical exposition. The findings were recorded on 22 August 2026 on www.liege.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
YouTube embeds presentArt. 129 WEC / LCE / GEK / ECABreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Namur Analysis available

Data controller: Ville de Namur (BCE 0207.341.854) — Hôtel de Ville, 5000 Namur — Website: www.namur.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Namur with a technical exposition. The findings were recorded on 22 August 2026 on www.namur.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
YouTube embeds presentArt. 129 WEC / LCE / GEK / ECABreach

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Mons Analysis available

Data controller: Ville de Mons (BCE 0207.272.119) — Grand-Place 22, 7000 Mons — Website: www.mons.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Mons with a technical exposition. The findings were recorded on 22 August 2026 on www.mons.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with includeSubDomains (1 year) — solid baselineArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Ville de Charleroi Analysis available

Data controller: Ville de Charleroi (BCE 0207.362.105) — Place Charles II 14-15, 6000 Charleroi — Website: www.charleroi.be.

This annex is intended to supplement the contestation of a sanction or retribution by Ville de Charleroi with a technical exposition. The findings were recorded on 22 August 2026 on www.charleroi.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Weak Referrer-Policy: no-referrer-when-downgradeArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Server banner with version information (Apache/2.4.68 (Debian))Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Antwerpen Analysis available

Data controller: Stad Antwerpen (KBO 0207.500.123) — Dienst Mobiliteit & Parkeren — Grote Markt 1, 2000 Antwerpen — Website: www.antwerpen.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Antwerpen with a technical exposition. The findings were recorded on 22 August 2026 on www.antwerpen.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS present but max-age=15552000 < 1 year — below the recommended durationArt. 32 AVG / RGPD / DSGVO / GDPRInformational
Strict Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Content-Security-Policy contains an invalid directive (undefined)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Correct Referrer-Policy: no-referrerArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Gent Analysis available

Data controller: Stad Gent (KBO 0207.451.227) — Botermarkt 1, 9000 Gent — Website: stad.gent.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Gent with a technical exposition. The findings were recorded on 22 August 2026 on stad.gent and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS 2 years + includeSubDomains + preload — strong configurationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Strict Content-Security-Policy (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Permissions-Policy header present — restricts sensors/geolocationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
Google Tag Manager loads Google Analytics at runtime (US transfer)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VBreach
Use of CookieYes as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Brugge Analysis available

Data controller: Stad Brugge (KBO 0207.528.035) — Burg 12, 8000 Brugge — Website: www.brugge.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Brugge with a technical exposition. The findings were recorded on 22 August 2026 on www.brugge.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
HSTS with max-age=31557600 without includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformational
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Correct Referrer-Policy: strict-origin-when-cross-originArt. 32 AVG / RGPD / DSGVO / GDPR✓ Compliant
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Uses Matomo (more privacy-friendly than Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant
Use of CookieScript as CMP — positiveArt. 129 WEC / LCE / GEK / ECA✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Leuven Analysis available

Data controller: Stad Leuven (KBO 0207.475.077) — Professor Van Overstraetenplein 1, 3000 Leuven — Website: www.leuven.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Leuven with a technical exposition. The findings were recorded on 22 August 2026 on www.leuven.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Content-Security-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.

Stad Hasselt Analysis available

Data controller: Stad Hasselt (KBO 0207.476.069) — Groenplein 1, 3500 Hasselt — Website: www.hasselt.be.

This annex is intended to supplement the contestation of a sanction or retribution by Stad Hasselt with a technical exposition. The findings were recorded on 22 August 2026 on www.hasselt.be and indicate shortcomings in GDPR, ePrivacy and security of processing.

1. Identified shortcomings

FindingLegal basisRisk
No Strict-Transport-Security response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
Only partial Content-Security-Policy (only frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
No Referrer-Policy response headerArt. 32 AVG / RGPD / DSGVO / GDPRBreach
No Permissions-Policy header (sensors/geolocation not restricted)Art. 32 AVG / RGPD / DSGVO / GDPRInformational
Google Fonts (fonts.googleapis.com) — undisclosed US transferHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRBreach
Uses Piwik PRO (EU-hosted analytics) instead of Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Compliant

2. Legal qualification

Article 5(1)(a) GDPR — transparency

Data subjects must be informed transparently and fairly about the processing; missing or inaccurate technical security undermines this duty.

Article 6 GDPR — legal basis

General municipal competences cannot, after DPA decision 56/2026 (Dilbeek), serve as a legal basis for data transfers or ANPR use without a specific legal basis and a DPIA.

Chapter V GDPR — transfers

Using US processors (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implies a US transfer which, without an appropriate safeguard (Ch. V GDPR), is unlawful.

Article 32 GDPR — security

The absence of appropriate technical measures (HSTS, CSP, Referrer-Policy) is not compatible with article 32 GDPR for a public platform processing personal data.

Article 129 ECA — ePrivacy

Non-essential cookies, social embeds and other trackers require prior, informed, specific and granular consent; a reference to browser settings is insufficient.

3. Recommended defence arguments

  • the contested sanction be set aside or reformed for unlawful processing of personal data;
  • the identified technical shortcomings be placed on record;
  • in the alternative, that a fresh review be conducted on the basis of lawfully obtained data;
  • the data subject's right to lodge a complaint with the Belgian Data Protection Authority be preserved;
  • the reservation of the right to compensation under article 82 GDPR be acknowledged.
Note: Audit on 22 August 2026 of the public landing page. The contested measure is a parking retribution or municipal administrative (GAS) fine that falls fully under the GDPR. You can verify the findings yourself via your browser's DevTools.
Geen juridisch advies — enkel redactionele bijstand
Over ons Impressum Algemene voorwaarden Privacybeleid Disclaimer Cookiebeleid Beveiliging
© 2026 PVResponse.be