15 modules · openbare bronnen · uitlegbare scores
Hoe werkt de Soevereiniteitscheck?
Deze pagina legt stap voor stap uit wat we scannen, welke openbare bronnen we raadplegen, hoe de soevereiniteitsscore tot stand komt en wat de grenzen van de methode zijn.
- scanmodules
- 15
- soevereiniteitsregels
- 21
- openbare bronnen
- 6
- auth-tokens gebruikt
- 0
Methodologische principes
Alleen openbare data
Geen inlog, geen tokens
Uitlegbare bevindingen
Elk signaal heeft bewijs
Geen exploits
Veilig voor elk doel
Transparante score
Gewogen, gedocumenteerd
Modulair en open
Regels zijn geversioneerd
Wat wordt gescand
De scanner analyseert uitsluitend openbaar beschikbare informatie over een domein. Er worden geen inlogpagina's bezocht, geen API-tokens van de gescande partij gebruikt en geen kwetsbaarheden uitgebuit. Elke bevinding is direct herleidbaar naar een openbare bron.
- M1Invoernormalisatie
Valideert en normaliseert het ingevoerde domein of de URL. Blokkeert privé-IP-reeksen, gereserveerde TLD's en gevaarlijke schema's (SSRF-bescherming).
- M2DNS-voetafdruk
Leest A-, AAAA-, MX-, NS-, TXT-, CNAME- en CAA-records uit. Herkent DNS-providers, CDN's en e-mailproviders aan de hand van patronen.
- M3IP-intelligentie
Verrijkt IP-adressen met land, ASN en datacenterclassificatie. Bepaalt of servers in de EU, de VS of elders staan.
- M4HTTP-vingerafdruk
Haalt de hoofdpagina op en leest de response-headers: servertechnologie, HSTS, redirects en beveiligingsheaders.
- M5Trackerscan
Doorzoekt de HTML op scriptbronnen en verzoeken naar derden. Classificeert trackers op categorie (analytics, advertentie) en land.
- M6Bedrijfsidentiteit
Zoekt bedrijfsnaam, land van vestiging en moederbedrijf op via openbare registers. Signaleert VS-vestiging (CLOUD Act-risico).
- M7Juridische documenten
Analyseert privacyverklaring, gebruiksvoorwaarden, cookiebeleid en verwerkersovereenkomst (DPA) op toepasselijk recht en vermelding van de CLOUD Act.
- M8Subverwerkers
Detecteert subverwerkers via paginatekst, DNS/CDN-signalen en een lijst van bekende leveranciers. Classificeert elke subverwerker per jurisdictie.
- M9Soevereiniteitsregels
Past 21 regels toe op alle verzamelde data. Elke regel beoordeelt één soevereiniteitssignaal en levert een bevinding op met ernst, bewijs en onderbouwing.
- M10Certificaattransparantie
Raadpleegt crt.sh voor certificaatuitgevers, geldigheidsperiodes en subdomeinen.
- M11WHOIS / registrar
Raadpleegt RDAP/WHOIS voor registrar, registratiedatum en DNSSEC-status.
- M12E-mailbeveiliging
Analyseert de SPF-, DKIM- en DMARC-configuratie en herkent e-mailproviders.
- M13CDN-detectie
Detecteert CDN- en WAF-tussenlagen via response-headers. Signaleert tussenlagen onder VS-jurisdictie.
- M14Beveiligingsheaders
Beoordeelt HSTS, CSP, X-Frame-Options en overige beveiligingsheaders.
- M15Cookiescan
Herkent bekende cookies en classificeert elk cookie per aanbieder en jurisdictie.
Scan-pipeline
Een scan doorloopt drie fasen: invoervalidatie, parallelle dataverzameling en scorebepaling. Modules 2–8 en 10–15 draaien parallel zodra de invoer is gevalideerd. De scan draait volledig server-side: onze backend haalt pagina's op via een SSRF-veilige fetcher met TLS-verificatie, niet uw browser. Resultaten voor hetzelfde domein worden 12 uur gecachet.
+ SSRF-check
- M2DNS
- M3IP-intel
- M4HTTP
- M5Trackers
- M6Bedrijf
- M7Juridisch
- M8Subverw.
- M10–15Overig
+ score
Soevereiniteitsrapport met score 0–100, bevindingen, badges en aanbevelingen
Openbare bronnen
De scanner raadpleegt uitsluitend openbare, voor iedereen toegankelijke bronnen. Alle verzoeken gaan vanaf onze server. Hieronder staan alle externe diensten, met doel en wat er wordt verzonden.
| Bron | Gebruikt voor | Wat wordt verzonden |
|---|---|---|
| DNS-over-HTTPS (Cloudflare) | DNS-records opvragen (A, AAAA, MX, NS, TXT, CNAME, DMARC, DKIM-selectors) | Alleen de (sub)domeinnaam |
| IP-geolocatiedienst (ipinfo.io) | IP-verrijking: land, ASN, datacenterclassificatie | IP-adres van het domein |
| Directe HTTPS-verzoeken | Response-headers, HTML-inhoud en cookies ophalen | GET-verzoek naar het domein, vanaf onze server |
| crt.sh | Certificaattransparantie-logs raadplegen | Domeinnaam |
| RDAP / WHOIS | Registrar, registrant en DNSSEC-status opvragen | Domeinnaam |
| Interne leverancierslijst | Subverwerkers herkennen op basis van bekende patronen | Geen externe aanroep |
* De scanner logt nergens in bij de gescande partij. Verzoeken naar externe diensten zijn anoniem en bevatten uitsluitend de te scannen domeinnaam of het bijbehorende IP-adres.
Wat wordt niet gescand
De scope is bewust beperkt tot openbaar beschikbare informatie. Het volgende valt expliciet buiten de scan:
Inhoud achter authenticatie
Alles achter een login: dashboards, instellingenpagina's en API-endpoints die een token vereisen.
Interne contracten en DPA-inhoud
Verwerkersovereenkomsten worden alleen opgehaald als ze openbaar zijn gelinkt. De inhoud van ondertekende, niet-openbare documenten is onbereikbaar.
Technische kwetsbaarheden
De scanner test geen CVE's, open poorten, SQL-injectie of XSS. Dit is geen pentesttool.
Actuele datastromen
We meten de configuratie op het scanmoment. Welke persoonsgegevens precies worden verwerkt en hoe die stromen, is niet zichtbaar.
Subdomeinscan
Alleen het ingevoerde hoofddomein wordt gescand, niet alle subdomeinen of gerelateerde domeinen van de organisatie.
Historische wijzigingen
We zien de configuratie van nu, niet hoe die er gisteren of vorig jaar uitzag.
Hoe de score werkt
De score volgt uit 21 regels. Elke regel krijgt per scan de status getriggerd, vrij of overgeslagen (als de benodigde data ontbreekt). Alleen getriggerde regels tellen mee. De impact hangt af van de ernst: negatieve bevindingen trekken punten af, positieve signalen (ernst info) leveren punten op. Een vermelding van de CLOUD Act telt als laag zolang er geen Amerikaans bedrijf of Amerikaans recht is vastgesteld: aanbieders noemen de wet ook om uit te leggen dat ze er níet onder vallen.
Plafonds
Structurele soevereiniteitsrisico's laten zich niet wegmiddelen door goede scores op andere onderdelen. Een Amerikaans bedrijf valt onder de CLOUD Act, hoe netjes de rest ook geregeld is. Daarom geldt een maximumscore zodra zo'n risico is vastgesteld; het laagste toepasselijke plafond telt en wordt bij elke scan met reden getoond.
- max 20Infrastructuur of subverwerkers in een hoogrisicoland (CN/RU/BY/IR/KP).
- max 40Het bedrijf of moederbedrijf is Amerikaans (CLOUD Act, FISA-702).
- max 45Trackers uit een hoogrisicoland op de website.
- max 55Amerikaans recht van toepassing op de voorwaarden.
- max 65Hosting bij Amerikaanse cloudpartijen of overwegend Amerikaanse subverwerkers.
- max 74Bedrijfsjurisdictie onbekend én geen positieve EU-signalen (hosting, rechtskeuze): geen EU-soeverein-oordeel.
- kritiek−70
- hoog−45
- middel−25
- laag−10
- info+10
Scoreopbouw (pseudocode)
impact(regel) = kritiek −70 · hoog −45 · middel −25 · laag −10 · info +10
categoriescore_c = begrens(100 + Σ impact(getriggerde regels in c), 0, 100)
gewogen score = Σ (categoriescore_c × gewicht_c) / Σ gewicht_c
// alleen categorieën met data; gewichten herschaald naar 100%
eindscore = min(gewogen score, alle toepasselijke plafonds)
// bepaalt ook de tierCategorieën en gewichten
Elke categorie start op 100 en telt de impact van de getriggerde regels in die categorie op, begrensd tussen 0 en 100. De eindscore is het gewogen gemiddelde van de categoriescores. Categorieën zonder data tellen niet mee; de gewichten van de overige categorieën worden dan herschaald naar 100%.
| Categorie | Gewicht | Wat wordt gemeten | Regels |
|---|---|---|---|
| Hosting | 25% | Datacenterlocatie, cloud- en CDN-providers, VS-bedrijfsinfrastructuur en e-mailhosting | 5 |
| Jurisdictie | 25% | Land van vestiging van het bedrijf en het moederbedrijf | 2 |
| Juridisch | 20% | CLOUD Act-vermelding, toepasselijk recht, overheidstoegang en verwerkersovereenkomst | 5 |
| Tracking | 10% | Trackers uit hoog-risicojurisdicties en Amerikaanse analytics/advertentie | 3 |
| Transparantie | 10% | Openbare DPA, vindbare juridische documenten en benoemde subverwerkers | 3 |
| Afhankelijkheden | 10% | Subverwerkers per jurisdictie en risicoclassificatie | 3 |
Betrouwbaarheid
Hoe meer categorieën data opleveren, hoe betrouwbaarder de eindscore: hoog bij 5 of 6 categorieën met data, gemiddeld bij 4, laag bij 3 en anders zeer laag.
De 21 regels
| Regel | Categorie | Ernst | Impact |
|---|---|---|---|
| INFRA_HIGH_RISK_HOSTInfrastructuur in een hoog-risicojurisdictie (CN, RU, BY, IR, KP, SY, CU, VE). | Hosting | kritiek | −70 |
| INFRA_US_CLOUDEen of meer DNS-, CDN- of hostingproviders zijn in de VS gevestigd. | Hosting | middel | −25 |
| INFRA_EU_CLOUDDe meerderheid van de infrastructuurproviders is in de EU gevestigd. | Hosting | info | +10 |
| INFRA_CORPORATE_USBedrijf of moederbedrijf is in de VS gevestigd (blootstelling aan de CLOUD Act). | Hosting | middel | −25 |
| INFRA_EMAIL_USE-mail loopt via een Amerikaanse provider. | Hosting | laag | −10 |
| CORP_US_JURISDICTIONBedrijf of moederbedrijf valt onder VS-recht (CLOUD Act en FISA-702). | Jurisdictie | hoog | −45 |
| CORP_EU_JURISDICTIONBedrijf is in de EU/EER gevestigd en valt onder de AVG. | Jurisdictie | info | +10 |
| LEGAL_CLOUD_ACTJuridische documenten noemen de CLOUD Act. | Juridisch | hoog | −45 |
| LEGAL_US_GOVERNING_LAWJuridische documenten vallen onder Amerikaans recht. | Juridisch | hoog | −45 |
| LEGAL_EU_GOVERNING_LAWJuridische documenten vallen onder EU/EER-recht. | Juridisch | info | +10 |
| LEGAL_GOV_ACCESSJuridische documenten verwijzen naar toegang tot gegevens door overheden. | Juridisch | middel | −25 |
| LEGAL_NO_DPAGeen verwerkersovereenkomst (DPA) gevonden. | Juridisch | middel | −25 |
| TRANS_DPAMiddel als er geen openbare DPA is; info (positief) als de DPA openbaar is. | Transparantie | middelinfo | −25 / +10 |
| TRANS_LEGAL_DOCSJuridische documenten (privacyverklaring, voorwaarden, DPA) zijn openbaar vindbaar. | Transparantie | info | +10 |
| TRANS_SUBPROCESSORSSubverwerkers zijn openbaar te identificeren. | Transparantie | info | +10 |
| TRACK_HIGH_RISKTrackers uit hoog-risicojurisdicties gedetecteerd. | Tracking | hoog | −45 |
| TRACK_US_ANALYTICSBezoekersgegevens gaan via Amerikaanse analytics- of advertentietrackers naar de VS. | Tracking | middel | −25 |
| TRACK_CLEANGeen trackers van derden gedetecteerd. | Tracking | info | +10 |
| SUBPROC_HIGH_RISKSubverwerkers uit hoog-risicojurisdicties. | Afhankelijkheden | kritiek | −70 |
| SUBPROC_US_DOMINANTAmerikaanse subverwerkers overheersen. | Afhankelijkheden | middel | −25 |
| SUBPROC_EU_MAJORITYDe meerderheid van de subverwerkers met bekend land is in de EU gevestigd. | Afhankelijkheden | info | +10 |
Tiers
De tier volgt rechtstreeks uit de eindscore, zodat score en oordeel altijd met elkaar kloppen:
- Is er een kritieke bevinding (hosting of subverwerkers in CN, RU, BY, IR, KP, SY, CU of VE)? Dan Hoog risico.
- Anders: EU-soeverein vanaf 75, Gemengd van 50 tot en met 74 en VS-afhankelijk onder 50.
- EU-soeverein≥ 75
Bedrijf, infrastructuur en voorwaarden overwegend EU/EER: geen plafond van toepassing.
- Gemengd50 – 74
Combinatie van EU en niet-EU, bijvoorbeeld een Europees bedrijf op Amerikaanse cloud. Bewuste keuzes vereist.
- VS-afhankelijk< 50
Substantiële blootstelling aan VS-wetgeving (CLOUD Act, FISA-702), bijvoorbeeld een Amerikaans (moeder)bedrijf.
- Hoog risicokritiek
Er is een kritieke bevinding: hosting of jurisdictie in een hoog-risicoland, of een hoog-risico subverwerker.
Publieke-sectormodus
Voor overheidsorganisaties vertaalt het rapport de bevindingen daarnaast naar zeven criteria. Elk criterium krijgt een kleur: groen (geen aandachtspunt), geel (nader bekijken) of rood (risico).
- 1Jurisdictie & eigendom
- 2Subverwerker-transparantie
- 3Hostinglocatie
- 4Compliance-documentatie
- 5CLOUD Act / FISA risico
- 6Leverancierstransparantie
- 7Noodzaak nader leveranciersonderzoek
Waar relevant toont het rapport ook aandachtslabels:
- BIO-aandachtspunt
- DPIA aanbevolen
- NIS2-relevant
- Rijkscloud-check
- Inkoopscreening
Beperkingen en voorbehouden
Juridisch voorbehoud: de Soevereiniteitscheck is een technisch hulpmiddel en geen juridisch advies. De resultaten kunnen niet worden gebruikt als bewijs van AVG-compliance of non-compliance. Raadpleeg altijd een juridisch adviseur voor bindende uitspraken.
Momentopname
Een scan geeft de toestand van het domein op het moment van scannen. Resultaten voor hetzelfde domein worden 12 uur uit de cache getoond. DNS-configuraties, privacyverklaringen en bedrijfsstructuren veranderen; resultaten ouder dan een maand kunnen achterhaald zijn.
Openbare data heeft beperkingen
Bedrijfsstructuren worden soms verhuld via holdings, trustkantoren of houdstermaatschappijen. De scanner ziet alleen wat openbaar beschikbaar is; diepgravende eigendomsanalyse vereist handmatig juridisch onderzoek.
AVG-compliance is breder dan soevereiniteit
Een hoge soevereiniteitsscore betekent niet automatisch dat een aanbieder AVG-compliant is. AVG-compliance omvat ook beveiligingsmaatregelen, rechten van betrokkenen, verwerkingsregisters en meer: zaken die de scanner niet beoordeelt.
Certificeringen en audits
ISO 27001, SOC 2, BSI C5 en andere certificeringen worden niet geverifieerd. Een aanbieder kan gecertificeerd zijn zonder dat dit in openbare DNS- of HTTP-data zichtbaar is.
Juridische beoordeling vereist context
Of een CLOUD Act-risico relevant is, hangt af van de aard van de verwerkte gegevens, het risicoprofiel van uw organisatie en de specifieke verwerkersovereenkomst. De scanner geeft signalen, geen conclusies.
Gebruikslimieten van externe diensten
Diensten zoals de IP-geolocatiedienst en crt.sh kennen gebruikslimieten. Bij hoge scanvolumes kan de verrijking tijdelijk beperkt zijn, wat de datakwaliteit verlaagt. De scan laat dat zien via overgeslagen regels en een lagere betrouwbaarheid.
Voor websitebeheerders en leveranciers
Ziet u in uw logbestanden de User-Agent GemeenteRadar-Soevereiniteitscheck/2.0? Dan heeft iemand uw domein via deze check laten analyseren. De scanner doet per scan een beperkt aantal gewone GET-verzoeken (hoofdpagina, privacyverklaring, voorwaarden, verwerkersovereenkomst en subverwerkerslijst), logt niet in en probeert geen kwetsbaarheden uit.
robots.txt wordt gerespecteerd. Verbiedt uw robots.txt het ophalen van een pagina voor GemeenteRadar-Soevereiniteitscheck of voor alle crawlers (*), dan slaan we die pagina over en vermelden we in het rapport dat robots.txt het ophalen niet toestaat. Opvragingen in openbare registers (DNS, RDAP/WHOIS, certificaattransparantie en IP-gegevens) zijn geen paginaverzoeken aan uw website en gaan wel door.
Publicatie. Een scan door een bezoeker is alleen zichtbaar via de niet-raadbare link naar het scanrapport. Een leveranciersprofiel verschijnt pas in de openbare directory nadat de redactie het heeft beoordeeld. Bij elke score staan de scandatum en de versie van de regelset waarmee de score is berekend.
Correctie (hoor en wederhoor). Klopt er iets niet in een profiel of rapport? Gebruik het formulier “Correctie aanvragen” onderaan het leveranciersprofiel of het scanrapport. De redactie beoordeelt elk verzoek; zolang het loopt, staat bij het profiel dat er een correctieverzoek in behandeling is.
Veelgestelde vragen
Hoe recent zijn de scanresultaten?
Elke scan is een momentopname. Resultaten voor hetzelfde domein worden 12 uur in een cache bewaard; binnen die periode ziet u het eerder opgehaalde resultaat, daarna wordt het domein opnieuw gescand. Een rapport kan dus tot 12 uur oud zijn.
Slaan jullie mijn zoekopdrachten op?
De scan draait volledig server-side: onze backend haalt de openbare gegevens op, niet uw browser. Scanresultaten worden per domein 12 uur bewaard om de externe bronnen te ontlasten. De scan zelf gebruikt alleen de domeinnaam en verwerkt geen persoonsgegevens.
Wat betekent 'EU-soeverein' precies?
'EU-soeverein' betekent dat het domein op basis van openbare signalen overwegend voldoet aan de criteria voor EU-datasoevereiniteit: in de EU gevestigde infrastructuur, EU-recht van toepassing, geen CLOUD Act-vermelding en beperkte VS-trackers. Het is geen juridische verklaring of certificering.
Is een hoge score een garantie voor AVG-compliance?
Nee. Een hoge soevereiniteitsscore zegt iets over de juridische blootstelling op basis van openbare data, maar vervangt geen AVG-audit. Compliance omvat ook procedures, contracten, beveiligingsmaatregelen en trainingen die de scanner niet kan beoordelen.
Wat is het verschil met AVG-compliance?
AVG-compliance is breder en omvat rechten van betrokkenen, beveiligingsmaatregelen, verwerkingsregisters en contracten. De Soevereiniteitscheck richt zich op de juridische blootstelling aan niet-EU-recht: een deelverzameling van de AVG-overwegingen.
Kan ik de scanresultaten gebruiken in een rapport of aanbesteding?
Ja, met een voorbehoud. Vermeld dat het gaat om een automatische scan van openbare informatie, geef de scandatum aan en voeg de aanbeveling toe om een juridisch adviseur te raadplegen voor bindende conclusies.
Waarom scoort een bekende EU-aanbieder laag?
Veel Europese bedrijven gebruiken Amerikaanse CDN's (Cloudflare, Fastly), Amerikaanse analytics (Google Analytics) of hebben een Amerikaans moederbedrijf. Dat is openbaar aantoonbaar en leidt tot aftrekpunten. Elke bevinding wordt in het rapport toegelicht.
Hoe werkt de SSRF-bescherming?
Module 1 toetst elk ingevoerd adres aan privé-IP-reeksen (RFC 1918, 127.0.0.0/8, ::1 enz.), gereserveerde TLD's (.local, .internal) en gevaarlijke URL-schema's (file://, ftp:// enz.). Daarnaast haalt de backend pagina's op via een SSRF-veilige fetcher met TLS-verificatie, die verzoeken naar interne netwerkadressen weigert.
Klaar om te scannen?
Voer een domeinnaam in en ontvang binnen enkele seconden een volledig soevereiniteitsrapport.
Domein scannen