Vrijdag 14 augustus 2026 · Nederland Gratis aanmelden
HACKEDEMIA Onafhankelijke Security & Privacy-Journalistiek
Hackedemia Research · Q2 2026

Hackedemia Digital Integrity Index — Q2 2026

Resultaten privacy-audit en scoreboard-ranking 2026

15 mei 2026 · Opgesteld door Mick Beer / Camiel Notermans · 40 organisaties · 5 sectoren
📄 Download volledige eindrapportage (PDF)

Methodologie en Verantwoording

De totaalscore (0–100) is gebaseerd op 6 gewogen categorieën. Een hogere score betekent betere privacypraktijken. Organisaties met één of meer Kritieke Bevindingen (K) worden beperkt tot maximaal 50 punten (Hard Cap 50 Regel).

25%
Consent
Cookiebanner + weigeringsmogelijkheid (V01–V06)
20%
Distributie
Trackers, externe scripts, unieke vendors (V17–V27)
20%
Datastromen
Data-export naar derde partijen, advertising/analytics (V28–V38)
10%
Retentie
Cookie-houdbaarheid; >1 jaar = puntenaftrek (V40–V45)
15%
Jurisdictie
Afhankelijkheid US Cloud Act / US-recht (V46–V52)
10%
Security
Security headers + SSL-integriteit (V53–V63)
⚠ Kritieke Bevindingen (K)
  • Pre-consent Tracking (V07–V11)
  • Post-refusal Tracking (V12–V15)
  • SSL-Integriteit (V63)
⚠ Hard Cap 50 Regel

Organisaties met K≥1 krijgen maximaal 50 punten, ongeacht hun ruwe score. Dit markeert fundamentele privacyschendingen.

★ Sterrenwaardering
  • ★★★★★ = >90 punten
  • ★★★★ = 75–90 punten
  • ★★★ = 50–75 punten
  • ★★ = 30–50 punten
  • ★ = <30 punten
✓ Statusdefinities
  • Beste Keuze: Score ≥90 en K=0
  • Voldoende: Score 50–90 en K=0
  • Risico: K≥1 en Score >30
  • Privacy Lek: K≥1 en Score ≤30

Rankingtabel — Alle 39 Organisaties

36.1
Gemiddelde score
17
Privacy Lekken
85%
Hard Cap 50 actief
Organisatie Score Sterren Status
IT-consultant
94 Beste Keuze
IT-consultant
93 Beste Keuze
Retail
91 Beste Keuze
Advocatenkantoor
50 Risico
Retail
48 Risico
IT-consultant
45 Risico
Ziekenhuis
44 Risico
Ziekenhuis
42 Risico
Ziekenhuis
42 Risico
Retail
41 Risico
IT-consultant
38 Risico
Advocatenkantoor
38 Risico
Ziekenhuis
35 Risico
Advocatenkantoor
34 Risico
IT-consultant
34 Risico
IT-consultant
32 Risico
Retail
31 Risico
Retail
31 Risico
Media
30 Risico
IT-consultant
30 Risico
Media
29 Privacy Lek
Advocatenkantoor
28 Privacy Lek
Advocatenkantoor
28 Privacy Lek
Advocatenkantoor
28 Privacy Lek
Media
27 Privacy Lek
Media
26 Privacy Lek
Advocatenkantoor
26 Privacy Lek
Media
25 Privacy Lek
Media
25 Privacy Lek
Media
25 Privacy Lek
Retail
24 Privacy Lek
Retail
24 Privacy Lek
Ziekenhuis
22 Privacy Lek
Media
21 Privacy Lek
Ziekenhuis
21 Privacy Lek
Media
18 Privacy Lek
Ziekenhuis
15 Privacy Lek
IT-consultant
Geen data Geen data
Retail
Geen data Geen data
Advocatenkantoor
Geen data Geen data
Beste Keuze Score ≥90, K=0    Risico K≥1, Score >30    Privacy Lek K≥1, Score ≤30    Geen data Meting mislukt    Score beperkt door Hard Cap 50 (K≥1)

Analyse: Beste Keuze — KPMG, Ordina, Kruidvat

Drie organisaties behalen een score boven de 90 en voldoen aan alle K-criteria — de hoogste waardering in de DII Q2 2026-audit.

CriteriumKPMGOrdinaKruidvat
Pre-consent tracking (V07–V11)✓ 0✓ 0✓ 0
Post-refusal tracking (V12–V15)✓ 0 new, 0 behouden✓ 0 new, 0 behouden✓ 0 new, 0 behouden
US-aandeel trackers (V46)✓ 0%✓ 0%✓ 0%
Cloud Act hosting✓ Geen✓ Geen✓ Geen
CSP header (V53)
HSTS header (V54)

Analyse: Privacy-Risico’s en Lekken

Tracking vóór consent: NRC (V07=4, V08=18) en De Telegraaf (V09=22) plaatsen tientallen trackers nog vóór enige toestemming is gegeven.

Jurisdictional Trifecta: RTL Nieuws — US-aandeel trackers 100% (V46=1), Cloud Act-hosting (V49=ja), CDN onder US-recht (V50=ja). Volledige afhankelijkheid van Amerikaanse jurisdictie.

SSL-Integriteitsschendingen (V63): Algemeen Dagblad, Brabants Dagblad, De Gelderlander en de Volkskrant vertonen SSL-integriteitsfouten — een directe kritieke bevinding die de Hard Cap 50 activeert.

IAB TCF-afhankelijkheid: Algemeen Dagblad en NU.nl implementeren de IAB TCF API zonder directe weigerknop (V05), wat in strijd is met GDPR-eis voor gelijkwaardige keuze.


Sectorale Vergelijking

Sector Gem. Score Observatie
IT-consultant 50,4 Extreme polarisatie; koplopers (KPMG 94, Ordina 93) vs. zware overtreders (EY 34, IBM 32)
Advocatenkantoor 31,5 Verrassend lage compliantie; 100% Hard Cap 50 activering bij de gemeten organisaties
Retail 30,2 Structurele pre-consent marketing-tracking bij grote spelers (Action, HEMA)
Ziekenhuis 28,1 Onnodige externe trackers op publieke zorgpagina’s; UMCG en Radboudumc laag
Media 25,6 Laagste gemiddelde; SSL-lekken en IAB TCF-afhankelijkheid structureel probleem

Concluderende Bevindingen

Afwezigheid van een “Voldoende” middenveld: Organisaties zijn óf uitmuntend (K=0, score >90) óf falen op K-criteria. Een tussenlaag ontbreekt bijna volledig.

Hard Cap 50 bij 92% geactiveerd: Van de 37 gemeten organisaties activeren 34 de Hard Cap door minimaal één kritieke bevinding. Dit is geen uitzondering — het is de norm.

CMP-platform correleert met score: Organisaties met een professioneel Consent Management Platform (V02) scoren consistent hoger. CMP-keuze is de sterkste voorspeller van eindprestaties.

IAB TCF API correleert met lage scores: Implementaties van IAB TCF zonder directe weigerknop correleren structureel met K-bevindingen en lage scores.

Ontbrekende data: Deloitte, Jumbo en Eversheds Sutherland konden niet worden gemeten door Cloudflare-blokkades (CF-fail status). Opname in de volgende auditronde.