Versies
Wat er per versie veranderd is. Op dit moment draait Snelle.Tools op versie 6.14.0.
- v6.14.0Huidige versie
De privacyschandpaal heeft een nieuwe branche: Belangen- & beroepsvereniging, te vinden onder Publieke & maatschappelijke diensten. Daar horen organisaties thuis die de belangen van een beroepsgroep of een bedrijfstak behartigen — denk aan een artsenfederatie, een journalistenvereniging of een brancheorganisatie voor de bouw. Tot nu toe belandden die in Overig of werden ze bij gebrek aan beter als vakbond ingedeeld, terwijl het een ander soort organisatie is: de leden zijn beroepsbeoefenaars of bedrijven, niet werknemers in loondienst. Ze krijgen nu een eigen pagina met een eigen ranglijst en verdeling van cijfers, zodat je kunt zien hoe deze hoek van Nederland het doet. Sites die er al in staan kun je vanuit het beheerpaneel opnieuw indelen; hun metingen en cijfers blijven daarbij ongewijzigd.
- v6.13.0
Deel je een meting op social media, dan zie je voortaan een plaatje met de uitslag erop in plaats van alleen een kop en een zin. Bij de lektest staat het cijfer groot in beeld met daaronder de zes getallen waar het om draait: kritieke lekken, waarschuwingen, trackers vóór toestemming, cookies totaal, externe domeinen en hoeveel daarvan buiten de EER zit. Bij de hostingcontrole staat het soevereiniteitscijfer met een staafdiagram van de gemeten onderdelen per land — webserver, naamservers, mail en overige diensten bij elkaar — waarbij groen in Europa is en rood daarbuiten, met de niet-Europese leveranciers er in woorden bij. Op de privacyschandpaal is het een mengeling van die twee: het gecombineerde cijfer, en daaronder allebei de helften apart met hun eigen cijfer en de waarnemingen eronder, zodat je in één blik ziet welke helft het cijfer omlaag haalt. Elke nieuwe meting levert een nieuw plaatje op, en dat is meer werk dan het klinkt: een sociaal netwerk bewaart de voorvertoning van een link soms wekenlang, dus een plaatje op hetzelfde adres vervangen verandert daar niets aan — de tijdlijn blijft dan het cijfer van vorige maand tonen. Het adres van het plaatje bevat daarom de meting waar het over gaat, waardoor een nieuwe meting vanzelf een nieuw plaatje wordt. Er wordt nooit gemeten om een plaatje te maken; alles komt uit wat al is opgeslagen, dus een link die door tien mensen wordt doorgestuurd start geen tien scans. Is er niets gemeten, dan komt er een kaart met de uitleg van het gereedschap. Kon er niets gemeten worden — een botfilter, een parkeerpagina, of nog maar één van de twee helften — dan staat dát op het plaatje, zonder cijfer: zes nullen en een A over een geblokkeerde pagina zou precies de misleidende bewering zijn die de tools zelf ook nooit doen. De kleuren komen uit dezelfde bron als de cijfers op de site, zodat het gedeelde plaatje niet iets anders kan beweren dan de pagina eronder.
- v6.12.0
De hostingcontrole zei "Geen SPF-record gevonden" over domeinen die wel degelijk een SPF-record hebben. Bij stadspaneldata.nl stond onder TXT-records gewoon "v=spf1 -all", en dat is niet het ontbreken van beleid maar het strengste beleid dat bestaat: dit domein verstuurt zelf geen e-mail. Precies de tegenhanger van een Null MX-record, en dat werd al wél netjes in woorden uitgelegd. De oorzaak was dat de tool onder het kopje Uitgaand (SPF) eigenlijk een lijst verzendende IP-adressen liet zien: bleef die lijst leeg, dan verscheen die ene zin — of er nu geen record was, of een record dat niemand machtigt, of een record met afzenders die niet op te zoeken zijn. Die drie zijn nu uit elkaar getrokken en krijgen elk hun eigen zin, en het record zelf staat er voortaan bij, zodat je het oordeel kunt nalezen zonder de TXT-kaart erbij te pakken. Staan er meerdere SPF-records, dan wordt daar apart voor gewaarschuwd, want ontvangers zien dat als een fout. Diezelfde zin stond ook op de privacyschandpaal onder het onderdeel Uitgaande mail; ook daar klopt hij nu. Onder water bleek het gat groter dan de bewoording: de controle volgde alleen ip4:, a: en include:, dus een domein dat zijn eigen mailservers machtigt met "mx", dat IPv6-adressen opgeeft, of dat met een redirect naar het beleid van zijn provider wijst, leverde helemaal niets op en viel daarmee stilletjes uit de score voor uitgaande mail. Die vier worden nu gevolgd, inclusief de IPv6-adressen achter een a-mechanisme. Omdat er daardoor anders gemeten wordt, staat de weging van de soevereiniteitsscore nu op v2: eerder opgeslagen controles houden hun oude cijfer en hun oude versienummer, en op de schandpaal wordt het gecombineerde cijfer per site pas weer getoond zodra die site opnieuw gemeten is.
- v6.11.1
Sites waarvan de lektest blijft mislukken stonden sinds de vorige versie in geen enkele lijst meer in het beheerscherm Hermeting, en juist bij die sites staat de nuttigste foutmelding. De oorzaak is een samenloop die pas zichtbaar werd toen de weging ging meetellen: een helft die blijft mislukken zit op de oudste bewaarde meting die een site heeft, en loopt daarom als eerste achter een nieuwe weging aan. Zo'n site verloor dus haar cijfer, viel daardoor uit de lijst "Helft loopt vast" — die selecteerde op sites mét een cijfer — en viel óók buiten de lijsten met halve metingen, want er waren wel degelijk twee helften gemeten. Op de echte lijst ging het om 39 sites, elk met een foutmelding die nergens meer te lezen was; wat je nog wél zag waren de honderden sites waarvan een helft simpelweg achterloopt, en die hebben per definitie geen foutmelding. Die lijst selecteert nu op "beide helften zijn een keer gemeten" in plaats van op "heeft een cijfer", want dat laatste is een eigenschap om te tonen en geen reden om een site te verbergen. De kop heet daarom nu "Helft loopt vast" en noemt erbij hoeveel van die sites zonder cijfer staan; per regel staat "geen cijfer — oudere weging" waar anders het cijfer stond. Opnieuw meten lost beide problemen in één keer op. Ook nieuw: op het overzicht van verouderde wegingen staat nu de verwijzing naar die lijst, zodat de twee niet meer los van elkaar te lezen zijn.
- v6.11.0
Nieuw in het beheerpaneel: Databases, onder Snelle.tools. Daar staan de drie meetdatabases — de schandpaal, de lektest en de hostingcontrole — met per stuk een downloadknop, zodat je een meting offline kunt nakijken in plaats van op afstand naar een teller te moeten raden. Wat je krijgt is altijd een kopie en nooit het bestand van de schijf: de databases draaien in WAL en er wordt nooit een verbinding gesloten, waardoor alles van na de laatste checkpoint in een bijbestand staat en een rechtstreekse kopie een lege database oplevert — een fout die je pas aan de andere kant merkt. Twee dingen zitten er bewust niet in, en dat staat ook op het scherm. De schermafbeeldingen en de opgeslagen rapporten gaan eruit: bij 100 tot 150 KB per scan is een volle geschiedenis al gauw een paar gigabyte, en dat is geen download maar een mislukte download. Alle losse kolommen blijven, en daar draaien de ranglijst, de lijsten met halve metingen en het meetritme op. En de bezwaren en de foutmeldingen gaan eruit, want daar staan namen, mailadressen en berichten in van mensen die deze site geschreven hebben; die zeggen niets over een meting, en wat de schandpaal van andere organisaties vraagt geldt hier eerst. Een bestand van 26 MB aan scans wordt zo een download van 20 KB. Het scherm zit achter dezelfde inlog als de rest van het beheer.
- v6.10.0
Metingen die met een oudere weging zijn gedaan, staan niet langer in de ranglijst van de Privacyschandpaal. Het totaalcijfer weegt de lektest en de hostingcontrole tegen elkaar af, en dat werkt alleen zolang beide op dezelfde schaal staan. Veranderde de manier waarop een van die twee gemeten wordt, dan bleven de oude cijfers gewoon staan: dan werd de ene helft van de lijst gerangschikt volgens een regel waarmee de andere helft nooit gemeten is, en verschilde de plek van een organisatie eerder door de datum van haar meting dan door haar site. Vanaf nu wordt bij elke meting bewaard met welke weging die is berekend, en zodra een van beide helften uit een weging komt die niet meer draait, vervalt het totaalcijfer tot die site opnieuw is gemeten. Zo'n site verdwijnt niet: haar eigen pagina blijft bestaan, met beide metingen erop en de weging erbij, en met de mededeling waarom er nu geen cijfer staat. Ze telt zolang ook niet mee in de gemiddelden en in de stijgers en dalers. Let op wat dat betekent na een wijziging aan de weging: de ranglijst is dan tijdelijk korter tot de nachtelijke hermetingen rond zijn, en met de knop "Alles opnieuw meten" is dat in één cyclus in te halen. In het beheerscherm Hermeting staat hoeveel sites hierdoor zonder cijfer staan en welke helft het betreft. Metingen waarvan de weging niet meer te achterhalen is, houden hun cijfer: een gat in onze eigen administratie is geen waarneming over een site. Wat niet verandert: een halve meting had al geen cijfer, en een site waarvan onze scan blijft mislukken houdt het laatste cijfer dat wél gemeten is — anders zou elke organisatie zichzelf van de lijst kunnen halen door onze scanner een keer te weigeren.
- v6.9.0
De lijst "Helft loopt vast, cijfer staat nog" in het beheerscherm Hermeting van de Privacyschandpaal liet niet alle vastgelopen metingen zien. Die lijst keek alleen naar de foutmelding van de laatste poging, en juist de vervelendste gevallen laten er geen achter: doe je een reparatieronde waarin alleen de hostingcontrole opnieuw draait, dan blijft de melding van de lektest met opzet staan zoals hij stond, en een scan die zichzelf als gelukt meldt maar niet wordt bewaard — bijvoorbeeld doordat de opslag hapert — wist die melding zelfs. Gevolg: de ene helft schoof elke ronde op, de andere bleef staan op de dag dat hij voor het laatst lukte, het gepubliceerde cijfer verouderde aan één kant, en nergens was iets te zien. Zo stond defriesland.nl met een lektest van 18 augustus terwijl de hostingcontrole van 22 augustus was. Naast een foutmelding telt nu ook of een helft de laatste meetronde over die site heeft gehaald: beide helften worden in diezelfde ronde achter elkaar gemeten, dus een meting die ruim vóór die ronde ligt, betekent dat er aan die kant niets is opgeleverd. Er wordt daarbij met de meetpoging vergeleken en niet met de andere helft, zodat een bezoeker die zelf even de hostingcontrole van een domein draait geen meldingen veroorzaakt — dat is een tweede meting, geen stilstand. Per regel staat nu of een helft mislukte of achterloopt (met het aantal dagen erbij), en ontbreekt er een foutmelding, dan zegt het scherm dat met zoveel woorden plus waar je dan wel moet kijken — anders zoek je in de logboeken naar een regel die er nooit is geweest. Opnieuw meten doet nog steeds alleen de helft die stilstaat.
- v6.8.0
Er is een nieuwe tool bij: de Tekstmeter. Plak een stuk tekst en je ziet in één scherm wat erin zit. Om te beginnen de tellingen: woorden, tekens met en zonder spaties, zinnen en alinea's, met een doellengte die je zelf instelt en een balk die zegt hoeveel woorden je nog te gaan hebt. Daarnaast hoe lang iemand erover doet — hardop voorlezen en stil lezen — en hoe leesbaar de tekst is volgens Flesch-Douma, de Nederlandse variant van die formule. Nuttiger dan het gemiddelde is de spreiding: er staat één balkje per zin, zodat je in één oogopslag ziet of alles even lang is, en de vijf langste zinnen staan er los onder. Klik je er een aan, dan springt het scherm naar die zin in je tekst — dat is in de praktijk de handigste knop van de hele tool. Verder vind je de woorden die je het vaakst gebruikt (met een vinkje om stopwoorden weg te laten), frases van twee en drie woorden die terugkomen zoals "op dit moment" en "in de praktijk", en hetzelfde inhoudswoord dat binnen vijftig woorden opnieuw langskomt — precies de herhaling die je zelf niet meer hoort. Vulwoorden, versterkers en passieve zinnen worden geteld en met kleur gemarkeerd in de tekst, elk met een percentage erbij en zonder oordeel: of ze op hun plaats zijn hangt af van wat je schrijft. Tot slot een lijstje om na te lopen voor je verstuurt, met alle bedragen, percentages, jaartallen, getallen en namen bij elkaar. Alles gebeurt in je eigen browser: je tekst wordt niet verstuurd en nergens bewaard. Je vindt hem op snelle.tools onder Tools, of rechtstreeks op /tekstmeter.
- v6.7.0
De Privacyschandpaal kon een cijfer publiceren dat aan één kant stilstond. Een meting wordt gekoppeld aan de nieuwste bewaarde scan, en daar werd nooit gevraagd hoe oud die was: lukte de lektest van een site één keer en daarna nooit meer, dan bleef die oude scan meetellen. De site hield haar cijfer, stond gewoon in de ranglijst, en kwam in het beheerscherm nergens voor — dat zoekt naar sites zónder cijfer. Zo stond chubb.com wekenlang met een lektest van 18 augustus terwijl de hostingcontrole intussen wel werd herhaald. In het beheerscherm Hermeting staat daarom nu een lijst "Helft loopt vast, cijfer staat nog", met per site welke helft mislukt, hoe lang die al stilstaat, de foutmelding en een knop om alleen die helft opnieuw te meten. Het cijfer zelf blijft staan: dat onze scan mislukt zegt iets over onze poging en niet over de site, en op de sitepagina blijft de laatste gelukte meting staan met de datum van de oudste van de twee helften. Verder: op de pagina van een organisatie stonden onder "Eerdere metingen" soms tientallen identieke regels van dezelfde dag — aegon.nl had er elf van 18 augustus — doordat het opnieuw opbouwen van de ranglijst een meting niet als bekend herkende zodra beide helften hetzelfde meetmoment hadden. Die dubbelen zijn opgeruimd, kunnen niet meer ontstaan, en metingen waarvan een helft mislukte worden er niet meer bij getoond.
- v6.6.0
De Lektest deelde tot nu toe een keurige A van 100 uit aan adressen die hij helemaal niet had kunnen bekijken. Kreeg de scanner een foutpagina terug — bijvoorbeeld een 429 omdat een botfilter hem tegenhield, of een 404, of de standaardpagina van een hostingpakket — dan liep hij alsnog de hele test af. Zo'n pagina laadt geen trackers en zet geen cookies, dus kwam er een rapport vol groene vinkjes uit over een site waar de scan nooit is binnengekomen. Dat leest als een schoon rapport en is het niet. De scan stopt nu direct na de eerste weergave zodra blijkt dat er geen website te meten valt, en geeft geen cijfer meer. In plaats van het gewone rapport zie je een pagina die vertelt wat de server terugstuurde, waarom er geen cijfer staat en wat je kunt proberen: even wachten en het opnieuw proberen, het adres met of juist zonder www proberen, of doorklikken naar "Is het offline?" en de Hosting Checker. De schermafdruk staat eronder als bewijs van wat de scanner te zien kreeg. Dat scheelt ook een halve minuut wachten per mislukte poging.
- v6.5.0
Het meetadres van een site is nu met de hand aan te passen, in het beheerscherm bij Sites in de meting en bij de halve metingen. Dat lost een vervelend geval op: het kale domein weigert alles wat geautomatiseerd is met een foutmelding, terwijl hetzelfde adres met www ervoor de site gewoon laat zien. Zo'n site bleef daardoor eindeloos half gemeten hangen — de hostingcontrole lukte wel, de lektest niet — en kreeg dus nooit een cijfer, terwijl het enige alternatief was om de organisatie uit te sluiten vanwege een botfilter. Het nieuwe adres moet wel onder hetzelfde domein vallen; de site gaat er meteen mee in de wachtrij. Nieuw op hetzelfde scherm is een lijst met domeinen die helemaal geen DNS-adres meer hebben. Die waren tot nu toe nergens te zien: zonder adres mislukken beide metingen, waardoor er geen enkele regel over zo'n site bestaat, terwijl hij wel elke ronde een meetbeurt opsnoepte.
- v6.4.0
Het beheerscherm Hermeting van de Privacyschandpaal laat nu zien wat er in de pijplijn zit: een regel per nacht met hoeveel sites er die nacht aan de beurt zijn, voor de hele komende meetronde. Daarnaast staat hoeveel sites er nu klaarstaan, hoeveel er verder weg gepland zijn en hoeveel er nog helemaal geen datum hebben. Tot nu toe stond er maar één getal — het aantal sites dat op dit moment aan de beurt is — en dat is vlak na de knop "Alles opnieuw meten" precies één nacht werk. Bij ruim duizend sites zag het er daardoor uit alsof die knop maar een paar honderd adressen had opgepakt, terwijl de rest gewoon over de komende weken verdeeld stond. Onderaan is uit te klappen waar de overige geregistreerde sites zijn: uitgesloten, wachtend op beoordeling, uitgezet, of een adres waar de vorige meting geen website vond. Die laatste groep hoort wel bij de rotatie en wordt ook opnieuw gemeten, alleen met een langere pauze, en de knop "Alles opnieuw meten" slaat hem bewust over — dat is meestal het verschil tussen het aantal geregistreerde sites en het aantal dat na die knop opnieuw is ingepland.
- v6.3.2
Metingen van de Privacyschandpaal mislukten geregeld met de melding "Scanner is niet beschikbaar". Dat was geen probleem met de gemeten site en ook niet met de browser die de meting doet: de wachtrij met metingen en de motor die ze uitvoert raakten intern van elkaar losgekoppeld, waardoor een meting soms werd opgepakt door een deel van de site dat die motor helemaal niet kende. Vervelend, omdat zo'n site daarna alleen zijn hostingcijfer had en dus zonder cijfer uit de ranglijst viel, terwijl er niets mis mee was — en omdat een handmatig aangevraagde hermeting op dezelfde manier kon stranden. De wachtrij en de motor delen nu één plek, zodat elke meting bij de browser terechtkomt.
- v6.3.1
Het grote zoekveld midden op de voorpagina van de Privacyschandpaal is weg. Zoeken zat er twee keer op hetzelfde scherm — boven in de kop van de site staat het al, op elke pagina — en het tweede veld duwde waar de pagina eigenlijk over gaat, de grafiek en de vijftig laagste scores, onder de vouw. Zoek je een bepaalde organisatie, gebruik dan het zoekveld in de kop; dat werkt precies hetzelfde. Het sectorfilter blijft wel staan: dat hoort bij deze pagina en bepaalt zowel de grafiek als de lijst eronder.
- v6.3.0
Boven de ranglijst op de Privacyschandpaal staat nu hetzelfde sectorfilter als op de eregalerij, zodat je "de laagste scores" ook per sector kunt lezen — kies bijvoorbeeld Zorg en je ziet alleen de zorginstellingen, met de grafiek en de kop erboven meteen over die sector. Zijn het er minder dan vijftig, dan zegt de kop hoeveel het er zijn in plaats van vijftig te beloven. In de eregalerij staan vanaf nu alleen nog sites met een A. Daarvoor werden de vijftig hoogste scores getoond, en als er geen vijftig goede sites waren werd die lijst gewoon aangevuld met C's en D's — terwijl een C betekent dat er al gegevens naar buiten gingen voordat de bezoeker iets had gekozen. Dat is geen eregalerij. Dat de pagina daardoor soms maar één of twee namen bevat is precies de bedoeling: onder de kop staat dan hoeveel sites er in die sector wél gemeten zijn, dus je ziet meteen hoe uitzonderlijk zo'n A is. Verder staat er nu bij elk gepubliceerd cijfer één opmerking in gewone-mensentaal, cursief onder de feitelijke zin: bij een A "je kunt hier je portemonnee laten liggen", bij een F "doe de deur maar zachtjes dicht en loop door". Elke site houdt altijd dezelfde opmerking, en die gaat over wat er gemeten is — niet over wat een organisatie van plan zou zijn en niet over wat wel of niet mag.
- v6.2.0
Boven "De 50 laagste scores" op de Privacyschandpaal staat nu een grafiek van de hele lijst: zes staven, van de sites die zich netjes gedragen (A) tot de sites die er het slechtst afkomen (F), met boven elke staaf hoeveel sites er op dat cijfer staan en eronder hoeveel procent van het geheel dat is. Daarmee is eindelijk te zien wat die vijftig laagste scores waard zijn — vijftig F'en betekenen iets heel anders als de rest van de lijst op een B staat dan wanneer ze het midden van het veld zijn. Het donkere deel van elke staaf is precies het stuk dat in de lijst eronder staat. Rechtsboven de grafiek staat het gemiddelde van alle metingen, en onder "Deze verdeling als tabel" staan de exacte aantallen, zodat je ze kunt overnemen of narekenen. Dezelfde grafiek staat op de eregalerij — daar is juist de bovenkant gemarkeerd — en op elke sector- en branchepagina met minstens vijf metingen. Daar laat hij zien waar het gemiddelde uit bestaat: een branche waarin iedereen een C haalt en een branche met evenveel A's als F's kunnen precies hetzelfde gemiddelde hebben, en dat zijn twee heel verschillende branches.
- v6.1.0
Bij elke sector- en branchepagina van de Privacyschandpaal kun je nu zelf tekst schrijven. In het beheer staat daarvoor het nieuwe scherm "Teksten bij sectoren": kies een pagina en vul in wat je kwijt wilt — een eigen titel en omschrijving voor de zoekmachine, een korte intro boven de ranglijst en het langere verhaal eronder. Alles is optioneel, en alle velden leegmaken haalt de tekst weer weg. Schrijven gaat in Markdown: een regel die met # begint wordt een kop, een regel met - een opsomming, **tekst tussen sterretjes** wordt vet en [zo maak je](https://voorbeeld.nl) een link. Naast het invoerveld zie je meteen hoe het op de pagina komt te staan, gemaakt met precies dezelfde omzetting als de openbare site gebruikt. HTML die je intypt komt als gewone tekst op de pagina — dat is met opzet: deze site rekent andere organisaties af op wat ze allemaal laden, en dan hoort er geen invoerveld te zijn waarmee je er zelf een script in kunt zetten. Op de openbare pagina staat de lange tekst onder de ranglijst, met daarboven de regel "toelichting van de redactie — geen meetresultaat", zodat een bezoeker ziet welk deel gemeten is en welk deel geschreven.
- v6.0.0
Op de Privacyschandpaal kun je nu doorklikken naar een branche. Onder de naam van elke organisatie staat al waar die bij hoort — "Gemeente", "Ziekenhuis", "Juridisch platform" — maar dat was tot nu toe alleen een tekstje. Voortaan is het een link naar de ranglijst van precies die branche, bijvoorbeeld privacyschandpaal.nl/sector/juridisch-en-privacy/juridisch-platform. Zie je één slecht scorende gemeente, dan is het dus één klik om te zien of de rest het beter doet. Op een sectorpagina staan de branches nu ook als knoppen bovenaan, met hun gemiddelde cijfer en het aantal gemeten sites erbij, en op de branchepagina zelf staan de buurbranches uit dezelfde sector. Bij een branche met minder dan vijf metingen staat erbij dat het gemiddelde daar te weinig sites voor heeft, want vier sites zijn geen branche. Ook de sector- en branchenaam op een sitepagina en in de zoekresultaten zijn nu aanklikbaar.
- v5.9.0
In het beheerscherm "Hermeting" van de Privacyschandpaal staat een nieuwe knop: "Alles opnieuw meten". Normaal komt elke site vanzelf eens in de zoveel dagen weer aan de beurt, met opzet verspreid over de nachten. Verandert er iets aan de meting of aan de manier waarop het cijfer wordt berekend, dan klopt dat wachten niet meer: elk cijfer dat op de site staat komt dan uit een berekening die niet meer gebruikt wordt, en het duurt weken voordat dat vanzelf is rechtgetrokken. Met deze knop krijgt de hele lijst in één keer opnieuw een beurt en begint de eerste ronde meteen, ook overdag. Alleen dat wachten gaat eraf — er worden nog steeds niet meer sites per nacht gemeten dan ingesteld, er draait één meting tegelijk, en wie op een sitepagina zelf een meting aanvraagt gaat nog altijd voor. Voordat er iets gebeurt laat de knop eerst zien om hoeveel sites het gaat en hoeveel nachten de hele lijst kost, en pas de tweede klik zet het in gang. Adressen waar de vorige meting geen website vond — een storing, een parkeerpagina of een adres dat niet meer bestaat — blijven staan waar ze staan: daar verandert niets aan omdat de weging verandert.
- v5.8.0
Een site aanmelden op de Privacyschandpaal kan nu ook als het adres niet op .nl eindigt en de startpagina niets prijsgeeft over Nederland. Tot nu toe werd zo'n aanmelding geweigerd met het verzoek het adres maar te mailen — omslachtig voor jou, en aan de andere kant kwam dezelfde beslissing alsnog met de hand in het beheer terecht. Voortaan krijg je te zien wát er niet gevonden is (geen Nederlands adres, telefoonnummer, KvK-nummer of Nederlandstalige pagina) met daarnaast de knop "Ja, neem deze site op". Klik je die, dan wordt de site genoteerd en door een mens nagekeken; tot dat gebeurd is wordt er niets gemeten en staat er nergens iets over die organisatie. Klik je hem niet, dan is er niets opgeslagen — die tweede klik is precies het verschil tussen een typefout en een aanmelding. In het beheerscherm "Nog in te delen" staan de wachtende aanmeldingen nu in een eigen lijst bovenaan, los van de sites die alleen nog een branche missen: bij die eerste groep is indelen namelijk geen opruimwerk maar een besluit, want daarmee wordt de site meteen gemeten en gepubliceerd. Per regel staat erbij wat de startpagina naar Nederland liet wijzen, of het label "geen aanwijzing gevonden" als de bezoeker de aanmelding zelf heeft bevestigd.
- v5.7.1
In het beheerscherm voor hermetingen staat nu ook bij de aangevraagde metingen een icoontje om die site in een nieuw tabblad te openen. Bij de halve metingen stond dat er al, maar juist bij een aanvraag die blijft hangen wil je even zelf kijken wat er op dat adres staat — en dan is het adres overtypen precies het duwtje waardoor je het niet doet.
- v5.7.0
Op de Privacyschandpaal kun je de organisatie achter een slecht scorende site nu zelf op de meting wijzen. Onderaan de pagina van een site met een cijfer D of lager staat het adres waarop die organisatie zich volgens haar eigen gegevens laat bereiken, met een knop "Bericht opstellen". Die opent je eigen mailprogramma met een bericht dat al klaarstaat: wat er gemeten is, op welke datum, en een link naar het volledige rapport met de schermafdruk erbij. Je kunt er elk woord aan veranderen voordat je het verstuurt, en het gaat weg onder je eigen naam. De Privacyschandpaal mailt zelf geen gemeten organisaties en gaat dat ook niet doen — een site die ongevraagd post stuurt aan de organisaties die ze een cijfer geeft is iets anders dan een site die metingen publiceert, en het bericht zegt er in de ondertekening bij dat het van een bezoeker komt. De adressen worden nergens verzameld of ingekocht: ze komen uit de metingen die toch al gedaan worden. Uit het bestand security.txt, waarin een organisatie zelf publiceert waar een beveiligings- of privacyprobleem gemeld kan worden, en uit het DMARC-record in haar eigen DNS. Alleen adressen op het eigen domein tellen mee: het adres van een hostingpartij of van een bedrijf dat rapportages verwerkt gaat over hun dienst en niet over deze site, en die mensen hebben nooit gevraagd om post over een klant. Er wordt ook geen enkele pagina afgezocht op e-mailadressen, want dan zouden er adressen van individuele medewerkers tussen komen te staan. Staat het adres van jouw organisatie er en wil je dat niet, laat het weten via "meting betwisten": het wordt weggehaald en geblokkeerd, zodat een volgende meting het niet opnieuw oppikt. De methodepagina en de privacyverklaring van de Privacyschandpaal leggen allebei uit hoe dit werkt.
- v5.6.0
Op de pagina van een gemeten organisatie op de Privacyschandpaal staat nu in twee gekleurde blokken waar het cijfer vandaan komt: één voor de lektest en één voor de hostingcontrole, met per onderdeel een balk die van groen naar rood loopt en het aantal strafpunten dat het gekost heeft. Klap een regel open en er staat wat er in dat onderdeel gemeten is én waarom het zo zwaar weegt — bijvoorbeeld waarom "vóór toestemming" dertig van de honderd punten is en "cookies en opslag" maar vijf. Dezelfde blokken staan voortaan ook in de lektest en de hostingcontrole zelf, zodat wie doorklikt naar het bewijs dezelfde verdeling terugziet. De volledige tabel met alle gewichten en de redenering erachter staat op de methodepagina, bereikbaar via de link onder elk blok. Tegelijk is de weging binnen de lektest herzien. Die telde tot nu toe simpelweg alle bevindingen bij elkaar op met een plafond per zwaarte, waardoor het gewicht van een onderwerp geen keuze was maar een gevolg van hoeveel losse bevindingen dat onderwerp toevallig opleverde. Dat pakte op drie manieren verkeerd uit: vijf trackers vóór toestemming vulden in hun eentje het hele plafond, waardoor alles wat er verder mis was op zo'n site niets meer kostte en een site met veertig trackers precies hetzelfde scoorde als één met vijf; een ontbrekende beveiligingsvlag op een cookie woog even zwaar als een tracker die gegevens naar een derde partij stuurt; en een verlopen contactbestand voor beveiligingsmeldingen kostte punten op een privacycijfer, terwijl dat een bezoeker geen gegevens kost. De lektest kent nu zeven onderdelen met elk een eigen plafond: vóór toestemming (30), toestemming genegeerd (20), de keuze zelf (15), persoonsgegevens onderweg (15), verhulde doorgifte (10), cookies en opslag (5) en meeladen buiten de EER (5). Binnen een onderdeel telt elke bevinding mee maar de eerste zwaarder dan de tiende, zodat twintig trackers wél erger uitpakt dan vijf. Wat niet gemeten kon worden — een site zonder cookies, of een cookiemelding zonder weigerknop waardoor er niets ná weigeren te meten valt — telt niet mee en wordt eerlijk weggeschaald in plaats van als nul geteld. Omdat hiermee de meetlat verandert, krijgen nieuwe metingen weging v4 en kunnen cijfers verschuiven; oude metingen worden niet herrekend en houden hun eigen weging erbij, zoals altijd. Metingen van vóór deze wijziging tonen daarom geen onderverdeling: die achteraf uitrekenen zou een verdeling laten zien die dat cijfer nooit gehad heeft.
- v5.5.4
Het blokje "Wie betaalt dit?" op de Privacyschandpaal oogt rustiger. De knop "Steun het meten" stond eerst onder de tekst, waardoor het kadertje onnodig hoog werd; hij staat nu rechts naast de uitleg, op dezelfde hoogte. Op een smal scherm, bijvoorbeeld een telefoon, valt de knop netjes terug naar zijn oude plek onder de tekst.
- v5.5.3
Bij "Is het offline?" was één regel bij de stap "Verbinding maken" onbedoeld verwarrend over de gemeten site. Bij een site met een IPv6-adres stond er "deze server heeft zelf geen IPv6", en dat las als een oordeel over de site die je net had ingetypt — terwijl het over onze eigen meetserver ging, die inderdaad geen IPv6-verbinding heeft. Sites die aantoonbaar wél een IPv6-adres hebben, kregen zo een foutieve rode regel te zien. De tekst zegt nu duidelijk dat de meting bij ons vandaan komt, en het oordeel over de verbinding vermeldt er voortaan bij dat IPv6 niet is gemeten, zodat een groen vinkje niet gelezen kan worden als "IPv6 werkt". Ook wordt een IPv6-adres dat wij door een ontbrekende route niet kunnen bereiken, niet langer als storing van de site geteld, en zegt de e-mailtest er nu bij wanneer een mailserver alleen over IPv6 te bereiken is — daar stond eerst "er kwam geen verbinding tot stand", wat op hetzelfde misverstand neerkwam. Tot slot is de meetserver zo aangepast dat hij IPv6 gewoon gaat gebruiken zodra dat op de server beschikbaar is, zonder dat er iets ingesteld hoeft te worden.
- v5.5.2
Een update van de site komt betrouwbaarder online. Bij het klaarzetten van een nieuwe versie ging het de laatste keer één keer mis zonder dat er iets in het foutrapport stond: het bouwen brak halverwege af en de server hield de oude versie draaiende. Dat kwam doordat het bouwproces zelf zoveel geheugen mocht gebruiken als de hele server had, en daar op een druk moment overheen ging. Nu is er een grens ingesteld, ruim boven wat het bouwen echt nodig heeft, zodat het proces zijn eigen geheugen opruimt in plaats van door te groeien. Voor bezoekers verandert er niets aan de site; het scheelt alleen dat een nieuwe versie niet meer een tweede poging nodig heeft.
- v5.5.1
De doneerknop van de Privacyschandpaal staat nu ook onderaan elke pagina. Tot nu toe was de vraag om steun alleen te vinden op de voorpagina en op de pagina over de methode, plus als klein tekstlinkje tussen de andere links in de voettekst — wie op de pagina van een gemeten organisatie of in de ranglijst zat, kwam die nooit tegen. Naast de uitleg dat de site waarnemingen publiceert en geen juridische oordelen, staat nu de knop "Steun het meten" die naar dezelfde pagina gaat. Het losse tekstlinkje eronder is weg, want dat verwees twee regels lager naar precies hetzelfde. Wat er niet verandert: een donatie heeft geen enkele invloed op een meting, een cijfer of een plek in de lijst.
- v5.5.0
Het beheerscherm Hermeting splitst de halve metingen nu op statuscode, en je kunt een site daar meteen uitsluiten. Tot nu toe stond alles wat maar half gemeten was in één lijst op alfabet: een site waarvan de scan gewoon was afgebroken stond tussen adressen die al weken 403 of 404 antwoorden. Dat zijn twee heel verschillende gevallen — het eerste heeft alleen een nieuwe poging nodig en krijgt die vanzelf, het tweede vraagt om een besluit — en door elkaar heen was dat niet te zien. Er zijn nu twee lijsten. Onder "Halve metingen" staan de metingen die zelf afbraken. Onder "Halve metingen met een foutstatus" staan de adressen die wél antwoordden, per statuscode gegroepeerd in blokken die je openklapt: HTTP 403, HTTP 404, HTTP 503, en ook parkeerpagina's en standaardpagina's van hostingpakketten. Boven elke groep staat wat dat soort antwoord betekent — een storing is volgende week over, een weigering blijft, een adres dat niet meer bestaat hoort niet meer in de lijst. Achter elke site zit een pijltje: daar staan de foutmelding van de laatste poging, hoe vaak het al op rij misging en sinds wanneer, wanneer de volgende poging gepland staat, links naar de bewaarde lektest en hostingcontrole, en een knop om die site meteen uit te sluiten met reden en toelichting. Het icoontje om de site zelf in een nieuw tabblad te openen staat op de regel zelf, want dat is meestal het eerste wat je wilt doen. Opnieuw meten kan nog steeds overal: per site, per groep of voor een aangevinkte selectie, en nog steeds wordt alleen de helft gemeten die ontbreekt.
- v5.4.0
De Privacyschandpaal is duidelijker over wie erop staat, en aanmelden van buitenlandse sites kan niet meer zomaar. Er stond dat "Nederlandse sites" gemeten worden, en dat leest alsof de site alleen adressen op .nl bekijkt. Dat is niet zo: het gaat om Nederlandse organisaties, en dat is iets anders — bol.com en ing.com horen er wél bij, en een .nl-adres kan net zo goed van een buitenlands bedrijf zijn. Op de voorpagina en op de pagina over de methode staat nu wat het echt is: een met de hand samengestelde lijst van sites van Nederlandse organisaties, die verre van compleet is. Staat een site er niet op, dan zegt dat niets over die site. Tegelijk zat er een gat in de aanmeldknop op de zoekpagina: daarmee kon iedereen elk willekeurig adres ter wereld aanmelden, en stond een buitenlandse krant een minuut later op een lijst over Nederland. Adressen op .nl, .amsterdam en .frl worden nog steeds meteen gemeten. Bij elk ander adres wordt eerst op de startpagina gekeken of er iets naar Nederland wijst — een Nederlandstalige pagina, een KvK-nummer, een btw-nummer, een Nederlandse postcode, een telefoonnummer dat met +31 begint of een eigen .nl-adres. Is daar niets van te vinden, dan wordt de aanmelding geweigerd met uitleg, en kun je de site nog steeds gewoon los meten op snelle.tools. Wordt er wel iets gevonden, dan wordt de site vastgelegd maar nog niet gemeten en nog nergens getoond: er kijkt eerst een mens naar of het inderdaad om een Nederlandse organisatie gaat. Zolang dat niet gebeurd is staat er niets over die organisatie op de site, ook niet in de zoekresultaten. Het land waar de webserver staat telt daarbij expres niet mee als bewijs: dat wordt juist gemeten en beoordeeld, en het zegt niets over wie een organisatie is — half Nederland draait bij een Amerikaanse cloud. In het beheerscherm "Nog in te delen" staan de wachtende aanmeldingen met een label erbij en met wat er op hun startpagina gevonden is; ze indelen is meteen de goedkeuring, en de site wordt dan direct gemeten.
- v5.3.0
De Privacyschandpaal vertelt nu hoe vaak er écht gemeten wordt. Op de voorpagina en op de pagina over de methode stond letterlijk dat sites "elke week of twee" opnieuw bezocht worden, maar dat was een uitgeschreven zin die niets te maken had met de werkelijke instelling van de server — die stond allang anders. Beide teksten worden nu afgeleid van wat er daadwerkelijk gepland wordt, dus "elke drie tot zes weken" of "elke maand of twee" verschijnt vanzelf zodra het tempo wijzigt. Belangrijker nog: het tempo past zich aan de lengte van de lijst aan. Er past maar een beperkt aantal metingen in één nacht — elke site wordt met een echte browser bezocht, één tegelijk — dus zodra er meer sites bijkomen dan er in het ingestelde interval te meten zijn, wordt de planning automatisch opgerekt naar wat wél haalbaar is. Zonder dat stond elke site permanent als "te laat" te wachten en beloofde de site een tempo dat nooit gehaald werd. Op de methodepagina staat er bovendien bij dat een groeiende lijst betekent dat elke site iets later terugkomt, met het huidige aantal sites erbij. In het beheer toont het scherm Hermeting het ingestelde en het gehaalde ritme naast elkaar, zodat een opgerekt interval zichtbaar is in plaats van alleen in het opstartlogboek te staan.
- v5.2.0
De Privacyschandpaal heeft nu ook een donatieknop. Onderaan de ranglijst en op de pagina over de methode staat een blokje "Wie betaalt dit?", en in de voettekst een link naar Steun het meten. Daar kies je een bedrag — €3, €5, €10 of iets eigens — en betaal je eenmalig via Mollie, zonder account en zonder abonnement. Op die pagina staat er ook nadrukkelijk bij wat een donatie níet doet: hij verandert geen enkele meting, geen cijfer en geen plek in de lijst, en er wordt niet bijgehouden wie doneert. Om die reden staat de vraag om een donatie bewust niet op de pagina van een gemeten organisatie en niet bij het bezwaarformulier. Wie op de Privacyschandpaal doneert, komt na het betalen ook op de Privacyschandpaal terug in plaats van op snelle.tools, want anders zou de bedankpagina melden dat er geen betaling gevonden was terwijl het geld wel was afgeschreven. De privacyverklaring van de Privacyschandpaal is meteen bijgewerkt: er staat nu in dat een donatie één cookie zet, een uur lang, en alleen als je er zelf aan begint.
- v5.1.2
Het menu van de Privacyschandpaal past nu op een telefoon. Op een smal scherm liep de balk bovenaan uit beeld: de menu-items pasten niet naast de naam van de site, en daardoor waren Eregalerij, Methode, het zoekveld en de knop voor de donkere weergave onbereikbaar — je kon er niet eens naartoe schuiven. Er zit nu, net als op snelle.tools, een menuknop rechtsboven; die klapt een paneel uit met alle onderdelen en met het zoekveld bovenaan, zodat je ook op je telefoon meteen een organisatie kunt opzoeken. Op een breed scherm ziet de balk er hetzelfde uit als eerst.
- v5.1.1
Bij de halve metingen in het beheerscherm zie je nu per site of er al een hermeting voor klaarstaat. Er staat een draaiend rondje bij met "in de wachtrij (plek 3)" of "wordt gemeten", en die regel verliest zolang zijn knop en zijn vinkje. Dat was nodig omdat je na het aanvragen van een hermeting nergens aan kon zien dat er iets gebeurde: de knop bleef gewoon klikbaar, en nog een keer klikken leverde geen tweede meting op maar wel de indruk dat de eerste niet was aangekomen. De knop om alles te hermeten telt nu ook alleen de sites die nog niet klaarstaan. Zolang er werk in de wachtrij zit werkt het scherm zichzelf elke tien seconden bij, zodat je de rij ziet leeglopen zonder te verversen; staat er niets klaar, dan gebeurt dat ook niet.
- v5.1.0
In het beheerscherm voor hermetingen kun je halve metingen nu met één knop overdoen. Boven de lijst staat hoeveel het er zijn, je kunt ze allemaal tegelijk in de wachtrij zetten of eerst een paar aanvinken en alleen die groep. Belangrijk daarbij: er wordt alleen gemeten wat ontbreekt. Van een site waarvan de hostingcontrole wel lukte maar de lektest niet, wordt alleen de lektest overgedaan — de andere helft staat al opgeslagen, en die opnieuw doen kost een browser die dan niet beschikbaar is voor een site die nog helemaal niets heeft. Welke helft ontbreekt bepaalt de server zelf. Verder staan er bij elke regel drie icoontjes waarmee je in een nieuw tabblad de gemeten site zelf, de lektest en de hostingcontrole opent; tot nu toe moest je het adres overtypen om uit te zoeken waarom een meting bleef mislukken. Past een grote groep niet in één keer in de wachtrij, dan zegt de melding hoeveel er niet bij paste, zodat je de rest later opnieuw aanbiedt.
- v5.0.1
De tekst onder aan de voorpagina klopte niet meer. Daar stond "alles draait lokaal in je browser, geen tracking, geen cookies", en dat was ooit waar toen er alleen een rekenmachine en een kladblok stonden. Inmiddels doen de Lektest, de Hosting Checker, de E-mailtest en "Is het offline?" hun werk op de server, bewaren de eerste drie hun rapporten, en zijn er twee functionele cookies voor een donatie en voor het beheerpaneel. Voor een site die andermans websites de maat neemt op precies dit punt is dat geen detail: er stond een belofte die de site zelf niet waarmaakt. Er staat nu wat er werkelijk gebeurt — welke tools je apparaat niet verlaten, welke vanaf de server meten, dat die rapporten openbaar zijn en dus zichtbaar voor iedereen die hetzelfde adres controleert, en dat het over het gemeten domein gaat en niet over de bezoeker — met een link naar de privacyverklaring waar het per tool uitgeschreven staat. De regel in de voettekst en de omschrijving die zoekmachines tonen zijn op dezelfde manier bijgewerkt, en in de privacyverklaring staat nu ook in de samenvatting dat opgeslagen rapporten openbaar zijn.
- v5.0.0
Er is een nieuwe tool bij: Is het offline? Je vult een adres in en je krijgt antwoord op de vraag die je stelt als een site het niet doet — ligt het aan iedereen, of alleen aan jou? Daarvoor wordt er twee keer gemeten: onze server probeert de site te bereiken en tegelijk probeert je eigen browser dat ook. Lukt het ons wel en jou niet, dan zit het probleem tussen jou en de site in en krijg je te lezen waar je dan moet zoeken: je netwerk, je provider, een VPN, een andere DNS-server of een blokkeer-extensie. Lukt het geen van beiden, dan ligt het niet aan jou. Daaronder staan de vier stappen die je browser ook zet, elk met wat er gebeurde, hoe lang het duurde en wat er precies terugkwam: de naam opzoeken, verbinding maken, de verbinding beveiligen en de startpagina opvragen. Zo zie je meteen het verschil tussen dingen die alle drie 'de site doet het niet' heten en niets met elkaar te maken hebben — een domeinnaam die niet meer bestaat, een server die de verbinding weigert, een certificaat dat vannacht is verlopen (met de datum en de uitgever erbij), een handtekening op de domeinnaam die niet meer klopt waardoor de site verdwijnt voor iedereen met een controlerende provider en gewoon werkt voor de rest, doorverwijzingen die in een kring lopen, of een foutmelding van een server die zelf prima draait. Twee dingen worden met opzet niet tegen een site gebruikt: wordt ons bezoek geweigerd, dan staat erbij dat die weigering ook aan ons kan liggen — deze controle komt uit een datacentrum en veel sites blokkeren die standaard — en kan onze server zelf geen IPv6, dan wordt dat gemeld als een tekort van de meting in plaats van als een onbereikbare site. Van deze controle wordt niets bewaard: geen adres, geen uitslag, geen bezoekersgegevens. Alleen hetzelfde antwoord binnen een minuut wordt hergebruikt, zodat vaak verversen de server niet omver duwt.
- v4.9.0
Overal waar een gemeten site genoemd wordt, staat nu een klein icoontje waarmee je die site zelf opent in een nieuw tabblad. Dat ontbrak op precies de plekken waar het het meest voor de hand lag: bij de Lektest staat het naast de titel van het rapport, bij de Hostingchecker naast het domein boven de uitslag, en op de Privacyschandpaal bij elke naam in de ranglijst, de eregalerij, de zoekresultaten, de lijst met veranderingen, de lijst met uitgesloten sites en boven aan de pagina van een site zelf. Tot nu toe moest je het adres overtypen of kopiëren om te kijken of wat er over een site beweerd wordt nog klopt — vervelend, want juist dat controleren is het punt van deze rapporten. De site opent altijd in een nieuw tabblad, zodat het rapport waar je naar terugkijkt niet verdwijnt, en zonder dat de bezochte site te zien krijgt vanaf welke pagina je komt.
- v4.8.0
De Lektest en de Hostingchecker kijken nu eerst of er op een adres wel een website staat. Dat klinkt vanzelfsprekend, maar het ging ergens mis: een adres dat een foutmelding teruggeeft, de standaardpagina van een hostingpakket toont (cPanel, DirectAdmin, Plesk, nginx, Apache, IIS) of geparkeerd staat omdat de domeinnaam te koop is, laadt geen trackers en zet geen cookies. Zo'n pagina haalde daardoor moeiteloos het hoogste cijfer — en op de Privacyschandpaal stond dat cijfer vervolgens naast de naam van een organisatie waarvan de website ergens anders staat. Vanaf nu staat er boven zo'n rapport in het rood dat er geen website gevonden is, met wat er in plaats daarvan stond, en wordt het rapport niet bewaard: anders zou een tijdelijke storing een week lang uit het geheugen worden opgediend alsof het de site was. De schermafdruk blijft wel zichtbaar, want dat is het bewijs. De rest van de hostingcontrole blijft gewoon gelden: DNS, mail, certificaten en de vraag onder wiens recht een domein valt zijn waar, wat de voorpagina ook doet. Op de Privacyschandpaal krijgen zulke adressen geen cijfer meer. Stond er eerder wél een website en is die nu verdwenen, geparkeerd of vervangen door een standaardpagina, dan vervalt ook het oude cijfer — dat gaat over iets wat er niet meer is — en vertelt de pagina van die site wat er aangetroffen is en sinds wanneer. Werd het bezoek alleen geweigerd of gaf de server een storing, dan blijft de laatste geslaagde meting met haar eigen datum staan: anders zou elke site zichzelf van de lijst kunnen halen door de meting één keer tegen te houden. Verder wordt er slimmer gewacht: bij een storing wordt na twee dagen opnieuw geprobeerd, dan na een week, dan na twee weken, en bij een geweigerd bezoek of een leeg adres meteen pas na twee weken — dat scheelt nachten browserwerk aan adressen waar niets te halen valt. Een site aanmelden via de zoekpagina lukt niet meer als er een parkeer- of foutpagina staat; je krijgt te horen wat er wél stond. In het beheer is er een scherm 'Niet meetbaar' bij, met per adres wat er gevonden is, hoe vaak op rij en sinds wanneer, en knoppen om opnieuw te meten of de site uit te zetten. Dat uitzetten blijft met opzet een beslissing van een mens: de meting stelt alleen vast.
- v4.7.0
Er is een nieuwe tool bij: de E-mailtest op snelle.tools/mailtest. Vul een domeinnaam in en je krijgt vijf uitspraken over de e-mail van dat domein, dezelfde vijf die internet.nl doet. Is de mail ook over een modern internetadres (IPv6) te bereiken? Zijn de domeinnamen ondertekend, zodat onderweg niet stiekem een andere mailserver kan worden aangewezen? Staan de echtheidswaarmerken tegen phishing goed — SPF, DKIM en DMARC, de records waarmee je vastlegt wie er namens jouw domein mag mailen en wat een ontvanger met de rest moet doen? Is de verbinding met de mailserver versleuteld en valt die versleuteling ook echt te controleren (STARTTLS en DANE)? En is het netwerk dat de adressen van je mailservers aankondigt daartoe gemachtigd (RPKI)? Elk onderdeel klapt open naar de losse controles, met per controle wat er gemeten is, wat je eraan kunt doen en de gevonden records eronder — dus niet alleen een cijfer, maar ook waarop het gebaseerd is. Een paar keuzes zijn bewust: wordt er geen DKIM-sleutel gevonden, dan staat er "niet gemeten" en géén onvoldoende, want de naam waaronder zo'n sleutel staat is vrij te kiezen en alleen te zien in een verstuurd bericht. Lukt het niet om verbinding te maken met de mailservers, dan telt dat onderdeel helemaal niet mee en wordt het cijfer over de rest herrekend: wat niet te meten was, mag niet als "in orde" én niet als "fout" gelden. Verder wordt bij DMARC gecontroleerd of de partij die de rapportages ontvangt daar wel toestemming voor geeft — ontbreekt die, dan gooien ontvangers de rapportages weg en ziet de eigenaar nooit iets, terwijl alles ingesteld lijkt. En bij SPF wordt geteld hoeveel opzoekingen het record kost: boven de tien stoppen ontvangers ermee en beschermt het record niets meer, wat je aan het record zelf niet ziet omdat de elfde opzoeking meestal diep bij een leverancier zit. Zoals bij de andere tools worden de resultaten per domein bewaard, zodat je kunt zien wat er sinds de vorige keer is veranderd.
- v4.6.1
De opgeslagen gegevens worden nu na elke meting en bij het afsluiten van de server naar de databasebestanden zelf weggeschreven. Dat klinkt technisch, maar het ging ergens over: de bewaarde rapporten, controles, aangemelde sites en foutmeldingen stonden tot nu toe vrijwel allemaal in tijdelijke bijbestanden, terwijl de databasebestanden zelf leeg bleven. Er ging niets verloren en niemand merkte er iets van — de site werkte gewoon en ook na een herstart stond alles er nog — maar een back-up die alleen de databases meenam, kopieerde in de praktijk niets. Dat is precies het soort probleem dat je pas ontdekt op het moment dat je de back-up nodig hebt. De handleiding legt nu ook uit hoe je een veilige kopie maakt van een draaiende site.
- v4.6.0
De Lektest en de Hostingchecker kijken nu ook naar de dingen die internet.nl controleert, maar dan met de vraag wat ze voor de privacy van een bezoeker betekenen. Onder een lektest-rapport staat een nieuw blok 'Headers en beleid'. De opvallendste nieuwe controle zit bij de Referer: bij elk verzoek naar buiten stuurt een browser mee van welke pagina de bezoeker kwam, en normaal blijft dat beperkt tot de domeinnaam. Gaat het volledige adres tóch mee naar een trackingbedrijf — dus inclusief '/klachten/dossier?nummer=12345' — dan weet die partij niet alleen dat iemand op de site was, maar op welke pagina. Dat wordt niet uit de instellingen afgeleid maar echt gemeten, en het rapport laat zien wat er meeging (met de waarden uit de webadressen weggehaald). Verder wordt gemeld wanneer overtredingsmeldingen van de beveiligingsregels naar een ander bedrijf gaan, want zo'n melding komt daar aan met het IP-adres van de bezoeker. En er staat nu bij welke advertentiefuncties die in de browser zelf zitten — Topics, advertentieveilingen en conversiemeting — niet zijn uitgezet: die werken zonder dat een site er iets voor doet en een cookiebanner zet ze niet uit. Kan de pagina door een andere site in een onzichtbaar kader gezet worden terwijl er een cookiemelding op staat, dan wordt dat ook genoemd: een klik die daardoor per ongeluk op 'accepteren' landt, is geen toestemming. De Hostingchecker heeft er het blok 'Beveiliging van de verbinding' bij, met welke TLS-versies en welke verouderde versleuteling een server nog accepteert, hoe lang het https-beleid geldt, wat voor sleutel het certificaat heeft, of DNSSEC alleen aanstaat of ook echt klopt, of er is vastgelegd welke certificaatuitgevers voor het domein mogen tekenen, en of het netwerk dat de servers aankondigt daar wel toe gemachtigd is. Wat niet te testen viel, staat er als zodanig bij en wordt niet als 'in orde' geteld. Deze aandachtspunten veranderen het cijfer voor digitale soevereiniteit niet: dat gaat over onder welk recht een domein valt, niet over de kwaliteit van de versleuteling. Omdat de weging van de lektest is uitgebreid, beginnen de stijgers en dalers op de Privacyschandpaal opnieuw: cijfers van vóór en na deze wijziging worden niet meer met elkaar vergeleken.
- v4.5.0
De eregalerij van de Privacyschandpaal heeft een sectorfilter gekregen, en toont nu vijftig sites in plaats van dertig. Boven de lijst staat een keuzemenu 'Sector' met achter elke sector het aantal gemeten sites erin; kies je bijvoorbeeld 'Zorg & verzekeren', dan zie je de vijftig hoogste scores binnen die sector. De pagina begint bewust ongefilterd op 'Alle sectoren', zodat je eerst ziet wie het over de hele linie goed doet. Alleen sectoren waar echt iets van gemeten is staan in de lijst, en een gefilterde lijst heeft zijn eigen webadres — je kunt hem dus delen of bewaren. Met de link 'alle sectoren' ernaast ben je weer terug bij de volledige lijst.
- v4.4.0
Een site die nog niet op de Privacyschandpaal staat, kun je nu zelf aanmelden. Tot nu toe kon je vanaf de zoekpagina wel de Lektest en de Hostingchecker op zo'n adres loslaten, maar daar bleef het bij: de site kwam daarna nog steeds niet in de ranglijst, want daar staan alleen sites in die met de hand waren toegevoegd. Dat is nu rechtgezet. Vind de zoekfunctie een webadres niet, dan staat er een knop 'Zet deze site in de lijst en meet hem'. De site wordt toegevoegd, gaat meteen de meetwachtrij in en krijgt een cijfer zodra zowel de lektest als de hostingcontrole gelukt is — je komt direct op de pagina van die site terecht en ziet daar je plek in de rij. Wie alleen wil kijken zonder dat er iets gepubliceerd wordt, vindt daaronder nog steeds de twee metingen los. Aanmelden is de enige plek waar een bezoeker iets over een organisatie laat publiceren, dus er zitten remmen op: een site die op verzoek van de eigenaar is uitgesloten komt er niet zo weer op, het adres moet echt bestaan, er geldt een limiet per bezoeker en een maximum per dag. Een nieuw aangemelde site staat onder 'Overig' totdat iemand hem indeelt. Daarvoor is er een nieuw beheerscherm 'Nog in te delen', waar alle sites zonder branche bij elkaar staan — met vermelding of ze zijn aangemeld via de zoekpagina — en waar je in één handeling een branche en de organisatienaam vastlegt. Op het overzicht staat een tegel met het aantal sites dat nog wacht.
- v4.3.0
De Privacyschandpaal heeft een zoekveld gekregen, in de kop van elke pagina en groot op de voorpagina. Tot nu toe was een organisatie alleen te vinden door de ranglijst of een sector door te bladeren, en wie zocht naar één bepaalde site — meestal de eigen site — moest maar hopen dat die toevallig in de top 50 stond. Typ je een naam in, bijvoorbeeld 'gemeente Utrecht', dan krijg je een lijst met per site het cijfer en de meetdatum, of de mededeling dat er nog niet gemeten is. Typ je een webadres in, dan ga je meteen door naar de pagina van die site; een geplakt adres met https:// ervoor en een pad erachter werkt gewoon. Staat het adres niet in de lijst — en dat geldt voor de meeste sites, want er staan alleen sites in die hier zijn opgenomen — dan zegt de pagina dat met zoveel woorden en biedt ze meteen de twee metingen aan waar de cijfers op berusten: de Lektest en de Hostingchecker op snelle.tools, met het ingetypte adres al ingevuld, zodat je met één klik zelf ziet wat die site doet. Zo'n zelf uitgevoerde meting komt niet in de ranglijst te staan: daar horen alleen sites in die hier zijn opgenomen, met een sector, een geschiedenis en de mogelijkheid om bezwaar te maken.
- v4.2.0
De Privacyschandpaal geeft alleen nog een cijfer als beide metingen gelukt zijn. Tot nu toe kreeg een site ook een cijfer als er maar één van de twee was gedaan — meestal de hostingcontrole, omdat de lektest bij die site was mislukt. Dat cijfer werd dan berekend op de hosting alleen, en omdat de ranglijst op het laagste cijfer sorteert kon zo'n half gemeten site zomaar bovenaan de lijst belanden op een getal dat niets zegt over trackers. Dat gebeurde onder andere bij het Spaarne Gasthuis. Vanaf nu geldt: geen lektest of geen hostingcontrole betekent geen totaalcijfer, geen plek in de ranglijst, niet meetellen in de gemiddelden en niet in de sitemap. De eigen pagina van zo'n site blijft wel bestaan en laat zien wat er wél gemeten is, met de mededeling erbij waarom er nog geen cijfer staat. Wie een nieuwe meting aanvraagt en waarbij maar één helft lukt, krijgt dat nu ook te horen in plaats van een 'klaar' zonder nieuw cijfer. Verder wordt voortaan bewaard waaróm een meting mislukte: in het beheerscherm onder Hermeting staat een nieuw overzicht 'Halve metingen' met per site de foutmelding van de laatste poging en een knop om die site meteen opnieuw te meten, en bij de site zelf in de sitelijst staat dezelfde melding. Daarvoor was een mislukte lektest alleen terug te vinden in het logboek van de server.
- v4.1.0
De Lektest rekent nu ook mee met wat hij de laatste tijd is gaan zien. Een adres van de site dat in werkelijkheid door een meetdienst wordt ingevuld, telde tot nu toe nergens mee: het rapport meldde de constructie wel, maar bij de vraag of er trackers vóór toestemming actief waren werd het als eigen verkeer geteld. Dat is rechtgezet — zulke adressen tellen nu mee, ze staan in de netwerktijdlijn met een sterretje erbij, en een site waarvan álle tracking op zo'n eigen adres draait krijgt niet langer te horen dat er geen cookiebanner nodig is. Verder ziet de scan nu het verschil tussen een cookie die de pagina zelf plaatst en een cookie die de server meestuurt. Dat verschil is niet theoretisch: Safari kort een cookie die JavaScript plaatst in tot zeven dagen, en dezelfde cookie via de server niet. Bij Marktplaats staat zo een meetcookie van 400 dagen die anders na een week weg zou zijn. In de cookietabel staat het als los label, en er komt een melding als het om trackingcookies gaat. Ten slotte is er een nieuw blok in het rapport, 'Op een adres van de site zelf', waarin alle adressen bij elkaar staan die bij de site horen maar door een ander worden ingevuld — met de DNS-keten, de gevonden paden en per adres wat er wel en niet is waargenomen.
- v4.0.0
De Lektest kan nu ook een server-side tagcontainer herkennen die zichzelf verder nergens verraadt. Zo'n container draait op een adres van de site zelf en geeft antwoord op een vaste controlevraag waarmee hij normaal aan zijn eigen beheerder laat weten dat hij draait. De scan stelt die vraag nu ook, en alleen een volmondig ja telt: elk ander antwoord — een foutpagina, een tijdslimiet, wat dan ook — levert niets op, want daar valt niets uit af te leiden. Dit is het enige verzoek dat de scan zelf verstuurt in plaats van meekijkt, en daarom is het strak begrensd: hooguit drie adressen, alleen adressen die de pagina zelf al aansprak, nooit het gewone webadres van de site (daar is zo'n controlevraag meestal iets van de webserver zelf) en met een herkenbare afzender inclusief uitlegpagina. Bij Marktplaats komen alle drie de nieuwe controles nu op hetzelfde adres uit: het pad van een Google-verzamelpunt, een DNS-verwijzing naar een aanbieder van server-side tagging, en de container die zichzelf bevestigt. Uit te zetten met een instelling, net als de andere controles.
- v3.9.0
De Lektest kijkt nu ook naar de DNS-verwijzing van adressen die bij de site zelf lijken te horen. Een trackingbedrijf kan zich namelijk laten opnemen als subdomein van zijn klant: verkeer naar zo'n adres is voor de browser eigen verkeer, blokkeersoftware ziet niets, en de beperkingen die browsers aan trackingcookies stellen gelden niet. In het rapport was daar tot nu toe niets van te zien — nul externe partijen, terwijl alles gewoon werd doorgegeven. De scan volgt die verwijzing nu en vergelijkt hem met de openbare lijsten van AdGuard en NextDNS. Staat er een bekend trackingbedrijf aan het eind, dan komt dat in het rapport te staan, met de hele keten erbij zodat je het zelf kunt nakijken. Komt de verwijzing uit bij een CDN of hostingpartij, dan gebeurt er niets: dat is doodgewone techniek en zou het rapport alleen maar vol vals alarm zetten. Adressen die bij een onbekende leverancier uitkomen worden apart en zonder oordeel genoemd, gegroepeerd per leverancier. Bij elk rapport staat welke lijst is gebruikt en hoe oud die is; de lijst wordt wekelijks ververst en er wordt nooit een half gevulde lijst overgenomen.
- v3.8.0
De Lektest ziet nu ook meetdiensten die zich voordoen als de site zelf. Steeds vaker draait een statistiek- of advertentiedienst niet meer op het adres van de leverancier, maar op een adres van de site — bijvoorbeeld sst.voorbeeld.nl. Voor de browser en voor blokkeersoftware is dat niet van gewoon siteverkeer te onderscheiden, en in het rapport bleef zo'n opstelling tot nu toe volledig onzichtbaar: nul externe partijen, terwijl er wel degelijk gemeten werd. De scan herkent zulke adressen nu aan het pad dat ze gebruiken en meldt het als er al vóór toestemming gegevens naartoe gaan, of als dat na een klik op weigeren doorgaat. Wordt alleen de tagconfiguratie vanaf het eigen domein geladen zonder dat er gegevens vertrekken, dan is dat juist gunstig voor de bezoeker en zegt het rapport dat er ook bij. Er staat expliciet bij wat de scan niet kan zien: waar de gegevens achter zo'n adres uiteindelijk heen gaan, is van buitenaf niet vast te stellen. Omdat er een nieuwe bevinding bij komt, kunnen scores van sites met zo'n opstelling lager uitvallen dan bij een eerdere meting; de weging heet daarom voortaan v2 en de Privacyschandpaal vergelijkt stijgers en dalers alleen binnen dezelfde weging.
- v3.7.0
Wie zelf een adres invult bij de Lektest of de Hosting-checker, gaat voortaan vóór op de metingen die de Privacyschandpaal op de achtergrond laat draaien. Er wordt namelijk maar één site tegelijk gescand, en daardoor kon je als bezoeker achter een achtergrondmeting terechtkomen en een minuut naar een wachtscherm zitten kijken terwijl er niets voor jóu gebeurde. Een scan die al bezig is wordt niet afgebroken — dat zou het werk weggooien — dus je wacht in het slechtste geval nog één meting. De Hosting-checker heeft daarnaast voor het eerst een rem gekregen: één controle betekent tientallen DNS-vragen, een certificaatcontrole en het ophalen van de pagina, en dat gebeurde tot nu toe zonder enige begrenzing. Er lopen er nu maximaal vier tegelijk en er geldt een maximum per bezoeker per tien minuten, zodat een handvol gelijktijdige verzoeken de site niet meer traag kan maken. Komt een antwoord uit de opslag, dan telt het niet mee en merk je van dit alles niets.
- v3.6.0
Vraag je op de Privacyschandpaal een nieuwe meting aan, dan komt die voortaan in een wachtrij in plaats van dat hij meteen begint. Je ziet direct op welke plek je staat en hoe lang het ongeveer duurt, en je kunt het venster gerust sluiten: de meting gaat door en het nieuwe cijfer staat er als je terugkomt. Blijf je kijken, dan werkt de pagina zichzelf bij zodra het resultaat binnen is. Dat was nodig omdat elke aanvraag eerder onmiddellijk een echte browser opende. Vroegen drie mensen tegelijk bij drie verschillende organisaties een meting aan, dan deed de server dat ook alle drie tegelijk en werd de hele site traag of onbereikbaar — en wie dat expres wilde uitlokken, hoefde alleen maar bij genoeg verschillende organisaties tegelijk op de knop te drukken. Nu wordt er nog maar één site tegelijk gemeten, staat er een maximum op de lengte van de rij en op het aantal aanvragen per bezoeker, en gaan aangevraagde metingen voor op de nachtelijke ronde. Wordt de server onderweg herstart, bijvoorbeeld door een update, dan raakt een aanvraag niet meer kwijt: hij gaat terug in de rij en wordt daarna alsnog uitgevoerd. In het beheerscherm Hermeting is de hele wachtrij te zien, met de mogelijkheid hem meteen af te werken of een aanvraag te verwijderen.
- v3.5.0
De Privacyschandpaal telt nu ook zijn eigen bezoekers, met dezelfde zelf gehoste teller die snelle.tools al gebruikte: geen cookies, geen profiel en geen enkel gegeven dat naar een statistiekenbedrijf gaat. Tot nu toe was er van die site helemaal niet te zien welke pagina’s gelezen werden, terwijl juist daar de vraag is welke lijsten en welke organisaties mensen opzoeken. Elke site heeft daarbij een eigen teller gekregen in plaats van één gedeelde, zodat de cijfers van beide sites niet door elkaar lopen; komt er later een domein bij, dan is dat een kwestie van twee regels instellingen in plaats van sleutelen in de code. De teller kan per site ook helemaal uit, bijvoorbeeld op een testomgeving. Allebei de privacyverklaringen zijn meteen bijgewerkt: die van de Privacyschandpaal zei nog dat er niets geteld werd, en die van snelle.tools noemt nu automatisch de juiste tellerserver, zodat de tekst niet stilletjes kan gaan afwijken van wat er werkelijk geladen wordt.
- v3.4.0
Boven elk rapport van de Lektest staat nu de knop "Zie je een fout? Meld het ons". Die opent een meldformulier waarin het adres dat je gecontroleerd hebt en het rapport al zijn ingevuld, zodat je alleen nog hoeft op te schrijven wat er volgens jou niet klopt. Je naam en e-mailadres zijn niet verplicht: laat je ze leeg, dan is de melding anoniem en krijg je geen antwoord; vul je een adres in, dan hoor je wat er met je melding is gebeurd. Elke melding wordt bewaard én gemaild, zodat er niets verdwijnt als de mail een keer hapert. Daarnaast hebben snelle.tools en de Privacyschandpaal allebei een eigen privacyverklaring gekregen, te vinden onderaan elke pagina. Daarin staat precies wat er wel en niet gebeurt: welke tools je apparaat helemaal niet verlaten, wat er bij een scan wordt bewaard en hoe lang, welke twee functionele cookies er zijn, hoe bezoekers geteld worden zonder cookies of profielen, en hoe je gegevens kunt laten verwijderen. Voor de Privacyschandpaal staat er bovendien in op welke grondslag er over organisaties gepubliceerd wordt en hoe je bezwaar maakt of helemaal uit de meting stapt.
- v3.3.3
Op de ranglijsten van de Privacyschandpaal kon je al op een cijfer klikken om de meting erachter te bekijken, maar een gekleurd vakje ziet er niet uit als iets waar je op kunt klikken — dus veel mensen zagen dat niet. De woorden Lektest en Hosting voor elke samenvatting zijn nu ook links naar hetzelfde rapport, herkenbaar onderstreept. Daarnaast staat er boven elke lijst één regel uitleg dat je op een cijfer of op die woorden kunt klikken om alles zelf na te lopen. Staat er nog geen meting achter, dan is het label gewoon tekst en geen link: een link die nergens heen gaat is vervelender dan geen link, zeker op een site waarvan het hele punt is dat je elke bewering kunt controleren.
- v3.3.2
De pagina van een site op de Privacyschandpaal gaf een foutmelding "pagina niet gevonden" zolang die site nog niet gemeten was. Dat gebeurt na het toevoegen van een lijst domeinen bij álle sites, tot de nachtelijke ronde er langs is geweest — en het las alsof het adres niet bestond, terwijl er alleen nog niets over te zeggen viel. Zo'n pagina laat nu zien dat de site in de lijst staat, wanneer hij aan de beurt komt, en biedt een knop om direct te meten. Er staat nadrukkelijk bij dat er geen cijfer is en dat er niets gepubliceerd wordt wat niet gemeten is; zoekmachines wordt gevraagd zo'n pagina niet op te nemen, want een lege pagina onder de naam van een organisatie is precies wat deze site nooit moet opleveren. Een adres dat helemaal niet in de lijst staat geeft nog steeds gewoon een 404. Verder verschijnt een verse meting nu meteen op de site in plaats van na maximaal een half uur.
- v3.3.1
Op de Privacyschandpaal klik je nu op het cijfer zelf om de bijbehorende meting te bekijken: het lektest-cijfer opent het volledige rapport, het hostingcijfer opent de hostingcontrole, allebei in een nieuw tabblad. Daarvoor stonden daar twee kleine tekstlinkjes onder de datum, en die waren makkelijk over het hoofd te zien en lastig te raken — terwijl het cijfer nu juist het ding is waar je als lezer al naar kijkt. Die linkjes zijn uit de ranglijst verdwenen; op de pagina van een afzonderlijke site staan ze nog wel voluit. Tegelijk is een oude opmaakregel rechtgezet die alle links een minimumhoogte van 44 pixels gaf. Dat is prettig voor knoppen op een telefoon, maar een link midden in een zin ging er zichtbaar van hangen ten opzichte van de woorden eromheen. Knoppen en menu-items houden hun ruime aanraakgebied; gewone tekstlinks staan weer netjes op één lijn.
- v3.3.0
Het beheer van de Privacyschandpaal stond op één lange pagina en dat werd onwerkbaar zodra er meer dan een handvol sites in staat. Het is nu opgesplitst in vier schermen met een eigen menu: Hermeting, Domeinen toevoegen, Sites in de meting en Bezwaren. Bij Sites in de meting zitten filters: zoeken op domein of organisatie, en filteren op sector, op branche en op of een site meedoet of is uitgesloten. Bij elke site en bij elk bezwaar staan nu knopjes om de lektest, de hostingcontrole en de openbare pagina in een nieuw tabblad te openen — een bezwaar controleer je immers aan de meting waar het over gaat, en dan wil je niet het scherm kwijtraken waar je in werkte. De statusknoppen bij een bezwaar hebben leesbare namen gekregen (Nieuw, In behandeling, Afgehandeld) met het woord Status ervoor, zodat duidelijk is dat het knoppen zijn en geen labels. Bezwaren staan standaard gefilterd op wat nog open staat. Tot slot waarschuwt het overzichtsscherm voortaan bovenaan als er geen mailinstellingen zijn of als er bezwaren binnenkwamen zonder dat er een melding is uitgegaan.
- v3.2.0
Wie bezwaar maakt tegen een meting op de Privacyschandpaal, kreeg tot nu toe wel een bevestiging, maar er ging aan de andere kant geen bericht uit: het bezwaar stond alleen in het beheerscherm en werd pas gezien als iemand daar uit zichzelf ging kijken. Op een site die organisaties bij naam noemt is dat precies verkeerd om — het is de plek waar iemand aan de bel trekt over wat er over hem gepubliceerd staat. Voortaan gaat er bij elk nieuw bezwaar een mail uit, met het domein, de melding, een link naar de betreffende meting en naar de pagina in kwestie. Antwoorden op die mail gaat rechtstreeks naar de indiener, dus reageren is één klik. Het bezwaar wordt eerst opgeslagen en pas daarna verstuurd: ligt de mailserver eruit, dan merkt de indiener daar niets van en gaat er niets verloren. In het beheerscherm staat per bezwaar of de melding echt de deur uit is, en er zit een knop om een testmail te sturen zodat je de instellingen kunt controleren zonder op een echt bezwaar te wachten. Tot slot wordt het opgegeven e-mailadres nu strenger gecontroleerd, zodat er niets anders dan één adres in kan.
- v3.1.3
Het contactadres van de Privacyschandpaal is security@privacyschandpaal.nl geworden. Dat is het adres onderaan elke pagina en het adres waar je terechtkomt als je een meting wilt betwisten of wilt vragen om niet meer gemeten te worden. Het oude adres liep via een ander domein, wat onnodig verwarrend was voor wie wil reageren op iets wat hier over zijn organisatie staat.
- v3.1.2
Bibliotheken zijn nu een eigen branche in de Privacyschandpaal, onder Publieke & maatschappelijke diensten. Ze vielen daarvoor samen met musea en archieven onder Cultuur & erfgoed, en dat maakte het gemiddelde van die branche lastig te lezen: een bibliotheek met ingelogde leden en leengegevens is iets anders dan een museum dat kaartjes verkoopt. Sites die al onder Cultuur & erfgoed staan blijven staan waar ze staan; wil je ze verplaatsen, dan kan dat via het beheer zonder dat hun metingen verloren gaan.
- v3.1.1
De nachtelijke meetronde van de Privacyschandpaal draait nu echt 's nachts. De server stond standaard op wereldtijd terwijl het ingestelde venster in Nederlandse tijd bedoeld was, waardoor er in de zomer tussen drie en acht uur 's ochtends gemeten werd in plaats van tussen één en zes. Niet schadelijk, maar wel op een ander moment dan je had ingesteld — en dat merk je niet, want het gebeurt midden in de nacht. De tijdzone staat nu goed ingesteld, en in het beheerscherm staat voortaan bij het ritme welke klok er gebruikt wordt, zodat een verkeerde instelling meteen zichtbaar is in plaats van jarenlang onopgemerkt te blijven.
- v3.1.0
In het beheer van de Privacyschandpaal kun je nu een hele lijst domeinen in één keer toevoegen. Plak in het nieuwe invoerveld één domein per regel, kies er één branche bij, en klik op toevoegen — alle domeinen uit die lijst komen onder die branche te staan. Handig als je een sector in één keer wilt vullen; wil je meerdere branches, plak dan gewoon meerdere lijsten achter elkaar. De lijst mag rommelig zijn: adressen met https:// ervoor, met www., met een pad erachter of met spaties eromheen worden vanzelf teruggebracht tot het domein, en regels die met een # beginnen worden overgeslagen zodat je kopjes in je lijst kunt laten staan. Staat een domein al in de lijst, dan wordt het niet opnieuw toegevoegd maar alleen opnieuw ingedeeld; de metingen en het ingestelde adres van die site blijven staan. Na het toevoegen zie je precies wat er is gebeurd: hoeveel er nieuw zijn, hoeveel er opnieuw zijn ingedeeld, welke regels dubbel in de lijst stonden en welke er zijn overgeslagen omdat er geen domein in stond. Dat laatste is met opzet zichtbaar — een lijst van veertig die er stilletjes achtendertig wordt, leest anders als “alles is toegevoegd”. Nieuw toegevoegde sites gaan mee in de eerstvolgende nachtelijke meetronde.
- v3.0.0
Er is een tweede site bijgekomen: de Privacyschandpaal, te vinden op privacyschandpaal.nl. Daar staan Nederlandse websites op een ranglijst, gebaseerd op de twee metingen die deze site al deed — de Lektest en de Hosting Checker. Per organisatie zie je drie cijfers naast elkaar: één voor wat er wordt geladen voordat een bezoeker iets heeft gekozen, één voor waar de servers en diensten staan, en een totaalcijfer dat die twee weegt. Daaronder staat in gewone taal wat er is waargenomen, bijvoorbeeld: twaalf trackers geladen vóór toestemming, 34 cookies, webserver in de Verenigde Staten, geen DMARC-beleid gevonden. Bij elke regel staat de datum van de meting, de versie van de weging waarmee het cijfer is berekend, en een link naar het volledige rapport en de schermafdruk, zodat iedereen het kan nalopen. Naast de ranglijst zijn er een eregalerij met de sites die het wél goed doen, een pagina met de grootste stijgers en dalers sinds de vorige meting, en gemiddelden per sector — van ziekenhuizen en gemeenten tot marktplaatsen en energieleveranciers. Elke site wordt elke zeven tot veertien dagen 's nachts opnieuw gemeten, met een willekeurige spreiding zodat niet alles op dezelfde nacht valt; een oude meting kan dus nooit lang blijven staan. Wie iets heeft opgelost hoeft daar niet op te wachten: op de pagina van de site zit een knop om direct opnieuw te laten meten. Klopt een meting niet, dan kan hij betwist worden via een formulier, en wie helemaal niet meer gemeten wil worden krijgt dat — dat wordt gehonoreerd, openbaar vermeld, en vanaf dat moment weigert ook de gewone scanner op snelle.tools dat adres. Verder is de toon van de Lektest en de Hosting Checker aangescherpt: beide rapporten vertellen nu expliciet dat ze beschrijven wát er is waargenomen en niet of dat is toegestaan, en tonen de versie van de berekening waarmee het cijfer tot stand kwam. Tot slot bewaart de Lektest nog maar één schermafdruk per adres in plaats van bij elke scan, met stevigere compressie — dat scheelt een veelvoud aan opslagruimte zonder dat je op de afbeelding minder ziet.
- v2.4.1
De Lektest miste sommige cookiemeldingen en meldde dan ten onrechte dat er geen melding werd getoond, terwijl je hem op het scherm gewoon zag staan — onder andere bij cookiemeldingen van CookieFirst. Er waren twee oorzaken. De melding zat in een onzichtbaar omhulsel waarvan de zichtbare inhoud eronder hing, en de weigerknop zat één niveau dieper weggestopt dan waar de scan naar keek. Beide zijn verholpen: de scan kijkt nu dieper en beoordeelt een omhulsel op wat erin zit. CookieFirst wordt bovendien bij naam herkend, net als Cookiebot, OneTrust en Complianz, zodat de weigerknop daar met zekerheid gevonden wordt in plaats van op gevoel. Meldingen die eerder al goed werden gevonden, worden nog steeds gevonden, en tekst op de pagina die per ongeluk voor een cookiemelding werd aangezien nog steeds niet.
- v2.4.0
De Hosting Checker geeft een domein voortaan een rapportcijfer voor digitale soevereiniteit: hoeveel van een website is nog in Europese handen? Bovenaan het overzicht staat een cijfer van A tot F met een korte uitleg, daaronder vijf onderdelen die je kunt openklappen: de webserver, de naamservers, de inkomende mail, de uitgaande mail en de overige diensten. Per regel zie je in welk land iets staat en van welk bedrijf het is. Twee dingen tellen mee, en dat is bewust: waar de server staat én onder welk recht het bedrijf valt. Een server in Frankfurt van een Amerikaans bedrijf telt daarom als Amerikaans — de Amerikaanse CLOUD Act geeft de overheid daar toegang tot gegevens die een Amerikaans bedrijf beheert, waar die gegevens ook staan. Zwitserland telt volledig als Europees; het Verenigd Koninkrijk telt voor een vijfde mee, omdat het wel een adequaatheidsbesluit heeft maar ook wetgeving die verder reikt dan in de EU gebruikelijk is. Onderdelen waarover niets te zeggen valt, bijvoorbeeld mail bij een domein dat geen mail ontvangt, tellen niet mee in plaats van dat ze gratis punten opleveren. Het cijfer wordt bewaard bij elke controle, dus in de lijst met eerdere controles zie je nu in één oogopslag of een domein er beter of slechter voor staat dan vorige maand. Controles die eerder al bewaard waren krijgen alsnog hun cijfer, zodat de vergelijking meteen bruikbaar is.
- v2.3.0
De Hosting Checker onthoudt nu wat hij eerder heeft gevonden. Onderaan het overzicht staat een lijst met eerdere controles van hetzelfde domein, met datum, IP-adres, land, hostingpartij en de resterende looptijd van het SSL-certificaat. Zo zie je in één oogopslag of een site verhuisd is naar een andere host of een ander land, of dat het certificaat bijna verloopt. Klik op een regel om die oudere controle helemaal terug te zien; dat scherm is duidelijk gemarkeerd zodat je een oude meting niet aanziet voor de stand van vandaag. Bovenin staat voortaan wanneer de getoonde controle is uitgevoerd, met een knop 'Opnieuw controleren' als je een verse meting wilt. Controleer je een domein dat kort geleden al is nagekeken, dan verschijnt dat bewaarde resultaat direct in beeld in plaats van na een paar seconden wachten. Van bezoekers wordt niets bewaard — alleen het opgevraagde domein en de openbare gegevens die erbij horen.
- v2.2.1
De Lektest sprak zichzelf tegen bij sites met Piwik PRO, zoals overheid.nl. Bovenaan stond dat Piwik PRO een kritiek lek was, en een paar regels lager dat dezelfde tool onder de naam Matomo juist prima was. Dat kwam doordat Matomo en Piwik PRO uit dezelfde koker komen en dezelfde cookienamen gebruiken; aan de cookie alleen is niet te zien wie hem heeft gezet. De scan kijkt nu naar wat de pagina werkelijk laadt en noemt de tool overal bij dezelfde naam. Weet de scan het echt niet zeker, dan staat er eerlijk 'Matomo of Piwik PRO' in plaats van een gok. Piwik PRO wordt daarbij net zo beoordeeld als Matomo: geen lek, maar een aandachtspunt met de voorwaarden waaraan je moet voldoen om zonder toestemming statistieken bij te houden — met de extra tip om te controleren welke andere tags er in de tagmanager staan.
- v2.2.0
De Lektest is op vijf punten verbeterd, dankzij de opmerkingen van meelezers. Er staat nu een schermafdruk in het rapport van wat een bezoeker als eerste ziet, gemaakt vóór er iets is aangeklikt: daarmee kun je zelf zien of die cookiemelding er werkelijk stond. Dat was nodig, want de scan zag soms een cookiemelding die er helemaal niet was — een nieuwsbericht met het woord 'privacy' erin werd voor een cookiebanner aangezien. Een melding telt nu alleen nog als hij daadwerkelijk over de pagina heen zweeft, en het rapport laat zien welke tekst als cookiemelding is herkend. Een site zonder trackers krijgt geen rood kruis meer voor een ontbrekende cookiemelding: valt er niets toe te stemmen, dan is die melding niet verplicht en staat er nu een groen vinkje. Zelf gehoste bezoekersstatistieken (Matomo, Piwik, Plausible) gelden niet langer als lek, maar als aandachtspunt met de vier voorwaarden waaraan je moet voldoen om ze zonder toestemming te mogen gebruiken. Nieuw is verder de controle op security.txt: het rapport laat zien of dat bestand er is, of het op de juiste plek staat, of de houdbaarheidsdatum nog geldt en of de contactgegevens kloppen — inclusief een waarschuwing als het bestand doorverwijst naar je hostingpartij. Tot slot legt het rapport bij formulieren beter uit waarom de keylogging-test soms niet kon draaien, bijvoorbeeld bij een zoekveld dat pas verschijnt na een klik.
- v2.1.3
Een taalfoutje onderaan de pagina rechtgezet: er stond 'Build by Theo', dat hoort 'Built by Theo' te zijn. Verder verandert er niets.
- v2.1.2
De regel onderaan elke pagina is korter geworden: 'Build by Theo with a little AI help'. Daarmee blijft duidelijk dat er AI aan deze site heeft meegewerkt — Europese regels vragen om die openheid — maar staat het er wat luchtiger. De naam Theo brengt je naar zijn eigen site, en het woord AI naar de assistent die meeschreef.
- v2.1.1
Onderaan elke pagina staat nu openlijk vermeld dat er AI aan deze site heeft meegewerkt. Europese regels vragen om die openheid, en eerlijk is eerlijk — een deel van de code is samen met een AI-assistent geschreven.
- v2.1.0
De Markdown-tool kan je tekst nu ook als Word-document opleveren. Naast de knoppen voor HTML en Markdown staat een knop 'Download Word'; die geeft je een echt .docx-bestand dat je direct in Word, Google Docs of LibreOffice kunt openen en bewerken. Koppen, vette en cursieve tekst, lijsten, tabellen, citaten, codeblokken en links komen mee, en het bestand krijgt automatisch de naam van de eerste kop in je tekst — schrijf je '# Notulen 12 augustus', dan heet het document zo. Het omzetten gebeurt volledig in je browser, er wordt niets geüpload. Omdat de tool nu meer doet dan alleen HTML maken, heet hij voortaan Markdown Converter.
- v2.0.0
Snelle.Tools heeft nu een versiepagina. Onderaan elke pagina staat het versienummer; klik erop en je ziet per versie wat er veranderd is, met datum en tijd erbij. Zo kun je nakijken of een tool die je gisteren gebruikte inmiddels is aangepast. Daarnaast zijn er twee bestanden bijgekomen die je zelf niet ziet maar die wel belangrijk zijn: een robots-bestand dat zoekmachines vertelt welke delen van de site ze wel en niet mogen indexeren (de admin-omgeving en de technische aanroepen blijven buiten Google), en een security-bestand waarin staat hoe je een beveiligingsprobleem kunt melden.
- v1.9.0
Een uitgevoerde lektest is nu te delen. Het adres in je browserbalk verandert mee met wat je op het scherm ziet, dus kopiëren en doorsturen levert altijd een werkende link op. Er zijn twee soorten links: één naar het actuele rapport van een website, bijvoorbeeld snelle.tools/lektest?url=nos.nl, en één naar precies die ene scan uit de geschiedenis, zodat de ontvanger dezelfde meting ziet die jij bekeek en niet een nieuwere. Met de deelknop kopieer je de juiste variant in één klik.
- v1.8.1
De land- en providerinformatie bij Wat is mijn IP?, de Hosting Checker en de Lektest kon na een update ontbreken. De locatiedatabase werd bij het uitrollen van de site niet meer opgehaald omdat de beveiligde verbinding met de leverancier werd geweigerd, waardoor je overal een leeg land te zien kreeg. Die verbinding werkt weer en de gegevens worden weer netjes meegeleverd.
- v1.8.0
Nieuwe tool: de Lektest. Vul een webadres in en de site wordt in een echte browser bezocht om te kijken wat er over een bezoeker weglekt. Je ziet welke trackers al vuren vóórdat je op akkoord klikt, welke cookies er worden gezet, of er gegevens naar landen buiten de EER gaan en of formuliervelden worden meegelezen terwijl je typt — dus of wat je intikt al wordt verstuurd voordat je op verzenden drukt. Het resultaat is een cijfer met daaronder de losse bevindingen, gesorteerd op hoe ernstig ze zijn. Rapporten worden bewaard, zodat een recente scan direct verschijnt en je kunt terugkijken hoe een site er eerder voor stond.
- v1.7.0
Bij Tekst Diff kun je regelterugloop nu aan- en uitzetten. Lange regels werden altijd afgekapt, waardoor je horizontaal moest scrollen om het einde van een zin te zien. Staat de terugloop aan, dan breekt de regel af op de breedte van het scherm en zie je alles in één oogopslag; zet je hem uit, dan blijft de oorspronkelijke regelindeling bewaard — handig bij code of tabellen.
- v1.6.1
De Hosting Checker herkent nu een domein dat bewust geen e-mail ontvangt. Zo'n domein meldt dat met een lege mailinstelling, maar dat werd gelezen als een fout en je kreeg een waarschuwing te zien terwijl er niets mis was. Nu staat er netjes bij dat het domein expres geen e-mail aanneemt.
- v1.6.0
Het doneren via Koop me een koffie is betrouwbaarder geworden. Een betaling kon stranden doordat de verkeerde winkelgegevens werden meegestuurd, en na afloop kreeg iedereen dezelfde bedanktekst — ook als de betaling was afgebroken of mislukt. Nu komt de juiste afhandeling mee en past de pagina na afloop zich aan op wat er werkelijk gebeurd is: geslaagd, geannuleerd of mislukt.
- v1.5.0
De Redirect Follower laat per stap zien naar welk IP-adres wordt doorverwezen, zowel IPv4 als IPv6. Handig als een doorverwijzing halverwege naar een andere server springt. Ook hoef je het protocol niet meer zelf te typen: vul je alleen voorbeeld.nl in, dan wordt daar automatisch http:// voor gezet.
- v1.4.0
Nieuwe pagina: Koop me een koffie. Snelle.Tools blijft gratis en zonder advertenties, maar wie iets wil bijdragen kan dat nu doen met een bedrag naar keuze, bijvoorbeeld vijf euro. De betaling loopt via iDEAL en de gangbare andere betaalmethoden.
- v1.3.0
De Hosting Checker zoekt nu ook uit of een domein zijn uitgaande e-mail ondertekent. Die ondertekening bewijst aan de ontvanger dat een bericht echt van dat domein komt en niet vervalst is. De checker probeert de gangbare namen die grote mailpartijen daarvoor gebruiken en toont welke hij gevonden heeft.
- v1.2.0
De Hosting Checker toont een stuk meer over de instellingen van een domein: het beleid tegen vervalste e-mail (DMARC), of de domeinnaam beveiligd is tegen omleiding (DNSSEC), welke partijen een certificaat mogen uitgeven (CAA), waar het www-adres naartoe wijst en welke diensten er verder aan het domein hangen (SRV). Alles staat op één overzicht onder het domein dat je invult.
- v1.1.0
Nieuwe tool: de Hosting Checker. Vul een domeinnaam in, bijvoorbeeld nos.nl, en je ziet bij welke partij de site draait: het IP-adres, het land, de provider, de geldigheid van het SSL-certificaat en de belangrijkste DNS-records. Handig om te controleren waar je eigen site staat of om te zien of een verhuizing al is doorgevoerd.
- v1.0.0
De eerste versie van Snelle.Tools staat online. Je vindt er een rekenmachine die ook met het toetsenbord werkt, een kladblok dat je notities in je eigen browser bewaart, een wachtwoordgenerator, een omzetter van Markdown naar HTML, een tekstvergelijker, een Data Inspector voor Base64 en controlegetallen, een Redirect Follower die doorverwijzingen stap voor stap volgt en een pagina die laat zien wat jouw IP-adres is. Alles is gratis, werkt zonder account en draait in je eigen browser — geen advertenties, geen tracking, geen cookies.
Het middelste cijfer gaat omhoog bij nieuwe functionaliteit, het laatste bij verbeteringen en reparaties. Mis je iets of werkt er iets niet? Laat het weten.