PVResponse.be
Contact Steden GBA & AVG JustOnWeb Voorbeeld Procedure FAQ Beveiliging Inloggen Registreren

GAS Rivierenland Analyse disponible

Site : gasrivierenland.be — Siège : Grote Markt 21, 2800 Mechelen.

Communes membres (15) : Berlaar, Bonheiden, Boortmeerbeek, Bornem, Duffel, Heist-op-den-Berg, Herent, Kortenberg, Lier, Mechelen, Nijlen, Putte, Puurs-Sint-Amands, Sint-Katelijne-Waver, Willebroek.

1. Violations constatées du RGPD et de la directive ePrivacy

Un audit technique de gasrivierenland.be et de ses pages liées révèle plusieurs manquements au RGPD, à la loi belge du 30 juillet 2018 et à la loi sur les communications électroniques (art. 129 LCE).

ConstatBase juridiqueRisque
Aucune bannière cookies lors de la première visiteArt. 129 LCE — consentement préalable requisViolation ePrivacy
Cookies YouTube (YSC, PREF 10 ans, VISITOR_INFO1_LIVE 240 jours) sans consentementArt. 129 LCE + Art. 6 RGPDTraçage tiers persistant
« Refus par les paramètres du navigateur » comme mécanisme de consentementLignes directrices APD 2023 — non valideModèle de consentement invalide
Politique de confidentialité datant du 30/12/2019Art. 5(2) RGPD — responsabilitéDocumentation obsolète
Aucun contact DPO publiéArt. 37 & 38 RGPD — obligatoire pour autorité publiqueNon-conformité formelle
Lien interne brisé (/jouw-privacy → HTTP 410)Art. 12 RGPD — transparenceObligation d'information violée
Formulaire collecte le numéro de registre national sans notice au point de collecteArt. 13 RGPD + loi du 8 août 1983Traitement à haut risque
Aucune mention du droit de plainte auprès de l'APDArt. 13(2)(d) RGPDPersonne concernée non informée
Aucune durée de conservation indiquéeArt. 13(2)(a) RGPDConservation potentiellement illimitée
Aucune information sur les transferts internationauxArt. 13(1)(f) + ch. V RGPDTransparence incomplète
Aucune disposition spécifique pour les mineursArt. 8 RGPDProtection spécifique absente

2. Articles du RGPD violés (résumé)

Article 5(1)(a) — Transparence

La politique de confidentialité de 2019 ne couvre pas les traitements actuels.

Article 13 — Obligation d'information

Au moment de la collecte (formulaires « autre conducteur », contestation, etc.), aucune notice de confidentialité spécifique n'est affichée.

Articles 37 & 38 — DPO

En tant qu'autorité publique, GAS Rivierenland doit obligatoirement désigner un DPO et en publier les coordonnées.

Article 129 LCE / ePrivacy — Cookies

Des cookies non essentiels sont déposés sans consentement préalable, éclairé et granulaire. Aucun bouton de refus ni catégories séparées.

3. Formulaires en ligne — sécurité

Constats d'un audit technique du formulaire de contestation /snelheidsboete/andere-bestuurder et de la page d'accueil (avril 2026).

ConstatDétailRisque
Aucun jeton CSRF sur le formulaire de contestation POSTLes champs cachés présents (pageNumber, __formName, MAX_FILE_SIZE, g-recaptcha-response, ...) ne contiennent aucun jeton anti-CSRFCross-Site Request Forgery possible
Google reCAPTCHA sur le formulaireChamp g-recaptcha-response + chargement de www.google.com/recaptcha; transfert vers Google USNon mentionné dans la politique — art. 13 + ch. V RGPD
Plusieurs CDN américains sur la page du formulairefonts.googleapis.com, fonts.gstatic.com, cdnjs.cloudflare.com, maxcdn.bootstrapcdn.com, cdn.tiny.cloudTransfert international (US) non divulgué
Aucun en-tête Content-Security-PolicyLe serveur n'envoie pas de CSPPas de défense en profondeur contre XSS/injection
Numéro de registre national en <input type="text">Sans autocomplete="off" sur ce champ sensibleMise en cache navigateur ; art. 32 RGPD
HSTS présent (1 an, includeSubDomains)Positif ; pas de preload, mais base solideOK

4. Moyens de défense recommandés

  • Invoquer l'article 82 RGPD (droit à indemnisation) lorsque des données traitées illégalement sont utilisées.
  • Souligner que le responsable du traitement manque lui-même à son obligation d'information, ce qui affecte la licité du traitement.
  • Plainte possible auprès de l'Autorité de protection des données (www.autoriteprotectiondonnees.be).
Remarque : Analyse basée sur une vérification publique de gasrivierenland.be (avril 2026). Vous pouvez vérifier les constats vous-même via les DevTools de votre navigateur.

Téléchargez cette analyse en annexe PDF à votre contestation :

Communauté germanophone (DG) — 9 communes Analyse disponible

Communes (9) : Amel (Amblève), Büllingen, Burg-Reuland, Bütgenbach, Eupen, Kelmis, Lontzen, Raeren, Sankt Vith. Toutes dans la province de Liège.

Qui traite les amendes SAC des communes de la DG ?

La DG en tant qu’institution n’émet pas d’amendes SAC. Pour ses 9 communes, la SAC est traitée par la commune elle-même ou par le fonctionnaire sanctionnateur provincial de Liège. L’analyse de la province de Liège s’applique donc également.

Garanties linguistiques particulières

DroitBase légaleApplication
Procédure en allemandArt. 4 et 30 Constitution + Loi linguistique en matière administrative 1966Contestation recevable en allemand; la décision doit être rendue en allemand.
Traduction au greffeArt. 22 Loi sur l’emploi des langues en matière judiciaireLe tribunal de police d’Eupen juge en allemand.
Interprète gratuitArt. 6 CEDH + Loi linguistique 1935Si l’autorité ne peut fournir l’allemand.

Moyens de défense

  • Exiger que toutes les notifications, PV et décisions soient en allemand. Les notifications en français ou néerlandais aux résidents de la DG peuvent être nulles.
  • Recours devant le tribunal de police d’Eupen (pas Verviers ou Liège).
Note : La DG n’est pas une autorité SAC; utilisez aussi l’analyse provinciale de Liège.

Téléchargez l’analyse :

WVI (Intercommunale de Flandre-Occidentale) Analyse disponible

Site : wvi.be — Siège : Baron Ruzettelaan 35, 8310 Bruges.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Politiques sur /privacy-policy et /cookie-policy sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies à la première visite (seul lien « Cookie settings »)Art. 129 LCEPas de consentement préalable
Pas de nom DPO publiéArt. 37(7) RGPDNon-conformité formelle
Liens réseaux sociaux en pied sans info préalableArt. 13 + 129 LCETraceurs tiers
Développement externalisé (« Hannibal ») sans sous-traitant déclaréArt. 13(1)(e) + Art. 28 RGPDTransparence + DPA
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II

Moyens de défense

  • Le lien « Cookie settings » ne suffit pas — consentement préalable exigé.
  • Plainte possible auprès de l’APD.
Note : Analyse de wvi.be (22 avril 2026). 52 communes flamandes-occidentales.

Téléchargez l’analyse :

Bruges & sa région (Zone SAC) Analyse disponible

Site : brugge.be — Siège : Burg 12, 8000 Bruges.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
politiebrugge.be : lien Privacy & Cookie sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies sur politiebrugge.beArt. 129 LCEAtteinte ePrivacy
Pas de nom DPO publiéArt. 37(7) RGPDNon-conformité formelle
Couverture territoriale non visible sur la page d’accueilArt. 12 RGPDDéfaut de transparence
Pas de bannière cookies sur brugge.beArt. 129 LCEAtteinte ePrivacy
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II

Moyens de défense

  • L’amende SAC émane de la Ville mais la constatation transite par la zone de police — deux responsables du traitement doivent être conformes.
  • Plainte possible auprès de l’APD.
Note : Analyse de brugge.be + politiebrugge.be (22 avril 2026).

Téléchargez l’analyse :

IDELUX Analyse disponible

Site : idelux.be — Siège : Drève de l’Arc-en-Ciel 98, 6700 Arlon.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Pas de date de dernière mise à jour sur la politiqueArt. 5(2) RGPDObsolescence non vérifiable
Pas de nom de DPO; seule l’adresse générique idelux@idelux.beArt. 37(7) RGPDNon-conformité formelle
Liens réseaux sociaux (FB, LinkedIn, Instagram, Twitter, YouTube) sans info préalableArt. 13 + Art. 129 LCETraceurs au clic
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet
Pas de disposition pour mineursArt. 8 RGPDProtection spéciale absente

Moyens de défense

  • Invoquer l’absence de bannière cookies valable.
  • Plainte possible auprès de l’APD.
Note : Analyse d’idelux.be (22 avril 2026).

Téléchargez l’analyse :

INASEP Analyse disponible

Site : inasep.be — Siège : Rue des Viaux 1b, 5100 Naninne.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Pas de bannière cookies visibleArt. 129 LCEAtteinte ePrivacy
Politique existe mais pas de date de mise à jourArt. 5(2) RGPDObsolescence non vérifiable
Pas de nom de DPO; seule info@inasep.beArt. 37(7) RGPDNon-conformité formelle
Site développé par agence externe (« Expansion ») — sous-traitant non mentionnéArt. 13(1)(e) + Art. 28 RGPDTransparence + DPA
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet
Pas de disposition pour mineursArt. 8 RGPDProtection spéciale absente

Moyens de défense

  • Invoquer l’omission du sous-traitant « Expansion ».
  • Plainte possible auprès de l’APD.
Note : Analyse d’inasep.be (22 avril 2026).

Téléchargez l’analyse :

BEP Analyse disponible

Site : bep.be — Siège : Avenue Sergent Vrithoff 2, 5000 Namur.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
« Charte de protection des données » dernière mise à jour le 26/11/2018 — plus de 7 ansArt. 5(2) + Art. 24 RGPDDocumentation gravement périmée
Pas de bannière cookies visibleArt. 129 LCEAtteinte ePrivacy
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Liste des communes membres pas sur la page d’accueilArt. 12 RGPDDéfaut de transparence
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • BEP utilise un document de confidentialité de 2018 — bien avant l’arrêt Schrems II (2020). Cela viole Art. 5(2).
  • Plainte possible auprès de l’APD.
Note : La date 26/11/2018 est citée littéralement.

Téléchargez l’analyse :

Intradel Analyse disponible

Site : intradel.be — Siège : Port de Herstal, 4040 Herstal.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Charte vie privée + Politique des cookies présentes mais sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies à la première visiteArt. 129 LCEAtteinte ePrivacy
Pas de nom de DPO visibleArt. 37(7) RGPDNon-conformité formelle
YouTube/embeds sociaux sans consentement préalableArt. 129 LCE + Art. 6 RGPDTraceurs tiers
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • Les documents existent mais ne portent pas de date — défaut de transparence.
  • Plainte possible auprès de l’APD.
Note : Analyse d’intradel.be (22 avril 2026).

Téléchargez l’analyse :

TIBI (Charleroi) Analyse disponible

Site : tibi.be — Siège : Rue du Déversoir 1, 6010 Couillet.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Bannière cookies avec uniquement « J’accepte » — pas de bouton refus, pas d’options granulairesArt. 129 LCE + lignes directrices APD 2023Consentement invalide
Pas de catégories ni de finalités de cookiesArt. 13 RGPD + Art. 129 LCEConsentement non éclairé
Pas de nom ni contact DPOArt. 37(7) RGPDNon-conformité formelle
Pas de section droits des personnes concernéesArt. 13(2)(b)-(d) RGPDPersonne concernée non informée
Pas de date sur les Mentions légalesArt. 5(2) RGPDObsolescence non vérifiable

Moyens de défense

  • Argument fort : TIBI utilise une bannière sans option de refus — l’APD a rendu plusieurs décisions (notamment 81/2023) condamnant cette pratique.
  • Plainte possible auprès de l’APD.
Note : Analyse de tibi.be (22 avril 2026).

Téléchargez l’analyse :

IPALLE Analyse disponible

Site : ipalle.be — Siège : Chemin de l’Eau Vive 1, 7503 Froyennes (Tournai).

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Vie privée + Mentions légales + Cookies présents sans date visibleArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet
Pas de disposition pour mineursArt. 8 RGPDProtection spéciale absente

Moyens de défense

  • Invoquer l’absence de date sur les documents de confidentialité.
  • Plainte possible auprès de l’APD.
Note : Analyse d’ipalle.be (22 avril 2026).

Téléchargez l’analyse :

HYGEA (Mons-Borinage) Analyse disponible

Site : hygea.be — Siège : Rue de la Biscuiterie 19, 7110 Houdeng-Goegnies.

Manquements RGPD et ePrivacy

Erreur de certificat TLS détectée — un contrôle automatisé a retourné « unable to verify the first certificate » pour hygea.be. Pour un site public qui traite des données, c’est une violation immédiate de l’Art. 32 RGPD (sécurité du traitement).
ConstatBase légaleRisque
Chaîne de certificats TLS non validéeArt. 32 RGPDIncident de sécurité
Les détails du site ne sont pas accessibles sans contournement de l’avertissementArt. 12 + 32 RGPDTransparence + sécurité

Moyens de défense

  • Argument fort : l’erreur TLS sur hygea.be est objectivement vérifiable et démontre directement une violation de l’Art. 32 RGPD. Joindre une capture d’écran de l’avertissement navigateur.
  • Plainte possible auprès de l’APD.
Note : Le contrôle de hygea.be le 22 avril 2026 a déclenché une erreur SSL/TLS.

Téléchargez l’analyse :

EcoWerf Analyse disponible

Site : ecowerf.be — Siège : Aarschotsesteenweg 210, 3012 Wilsele (Leuven).

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Politique présente sur /algemene-privacyverklaring mais pas de dateArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
CMS Paddle utilisé; sous-traitant non mentionné dans la politiqueArt. 13(1)(e) + Art. 28 RGPDTransparence + DPA
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • Invoquer l’omission du CMS Paddle comme sous-traitant.
  • Plainte possible auprès de l’APD.
Note : Analyse d’ecowerf.be (22 avril 2026).

Téléchargez l’analyse :

Leiedal Analyse disponible

Site : leiedal.be — Siège : President Kennedypark 10, 8500 Kortrijk.

Manquements RGPD et ePrivacy

ConstatBase légaleRisque
Conditions d’utilisation + politique + cookies présents — pas de dateArt. 5(2) RGPDObsolescence non vérifiable
Pas de bannière cookies à la première visite (seul lien « Préférences cookies »)Art. 129 LCEPas de consentement préalable
Pas de nom de DPO publiéArt. 37(7) RGPDNon-conformité formelle
Opt-in newsletter correctement formulé (positif)Art. 6(1)(a) RGPDOK
Pas de section transferts internationauxArt. 13(1)(f) + Chapitre VSchrems II — incomplet

Moyens de défense

  • Invoquer que le lien « Préférences cookies » ne suffit pas — le consentement préalable reste exigé pour les cookies non essentiels.
  • Plainte possible auprès de l’APD.
Note : Analyse de leiedal.be (22 avril 2026).

Téléchargez l’analyse :

IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst Analyse disponible

Responsable du traitement: IGEAN milieu & veiligheid — Doornaardstraat 60, 2160 Wommelgem — Website: www.igean.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst par un exposé technique. Les constatations ont été effectuées sur www.igean.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=63072000 (2 ans) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

IGEMO Analyse disponible

Site : igemo.be — Siège : Schoutetstraat 2, 2800 Mechelen. DPO : Sigrid Palmers — privacy@igemo.be.

1. Manquements RGPD et ePrivacy constatés

ConstatBase légaleRisque
Politique de confidentialité révisée pour la dernière fois le 23/06/2020 — plus de 5 ansArt. 5(2) + Art. 24 RGPDDocumentation gravement périmée
« Données analytiques conservées pour une durée indéterminée »Art. 5(1)(e) RGPD — limitation de conservationConservation illimitée
Newsletter stockée dans MailChimp « pour une durée indéterminée »Art. 5(1)(e) + Art. 44 RGPDLimitation + transfert US sans SCC
MailChimp, Combell, Microsoft cités comme sous-traitants mais aucune SCC ni mesure Schrems IIArt. 46 RGPD + Schrems IITransfert sans garantie juridique
Pas de section sur les transferts internationauxArt. 13(1)(f) + Chapitre VTransparence incomplète
Pas de disposition pour les mineursArt. 8 RGPDProtection spéciale absente
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Formulaire de plainte via Microsoft Forms sans info préalable sur le transfert USArt. 13 + Art. 46 RGPDTransparence + Schrems II

2. Articles RGPD violés (résumé)

Article 5(1)(e) — Limitation de conservation

Deux mentions explicites de conservation « indéterminée » (analytics + newsletter) violent ce principe.

Article 5(2) — Responsabilité

Une politique non mise à jour depuis 2020 alors que les sous-traitants ont évolué est manifestement défaillante.

Articles 44-46 — Transferts internationaux (Schrems II)

MailChimp (Intuit, US) et Microsoft (US) sont expressément cités sans SCC ni TIA documentés.

Article 129 LCE

Pas de mécanisme de consentement visible.

3. Moyens de défense recommandés

  • Invoquer que IGEMO est en défaut depuis cinq ans, ce qui affecte la crédibilité de sa sanction.
  • Schrems II (CJUE C-311/18) applicable aux transferts Microsoft/MailChimp sans garanties complémentaires.
  • Plainte possible auprès de l’APD.
Note : La date 23/06/2020 est citée littéralement.

Téléchargez cette analyse en annexe PDF :

IOK (Kempen) Analyse disponible

Site : iok.be — Siège : Antwerpseweg 1A bus 1, 2440 Geel. Contact DPO : privacy@iok.be (via Welzijnszorg Kempen).

1. Manquements RGPD et ePrivacy constatés

ConstatBase légaleRisque
Pas de date de dernière mise à jour sur la politiqueArt. 5(2) RGPDObsolescence non vérifiable
Fonction DPO externalisée sans nom de personne physiqueArt. 37(7) RGPDNon-conformité formelle
Délais de conservation dans un registre non publicArt. 13(2)(a) RGPDObligation d’information violée
Pas de section sur les transferts internationauxArt. 13(1)(f) + Chapitre VTransparence incomplète
Pas de disposition pour les mineursArt. 8 RGPDProtection spéciale absente
Pas de bannière cookies granulaire visibleArt. 129 LCEAtteinte ePrivacy
Droit de plainte auprès de l’APD mentionné (point positif)Art. 13(2)(d) RGPDOK

2. Articles RGPD violés (résumé)

Article 13 — Information

Renvoyer à un registre non public pour les délais de conservation n’est pas une manière valable de remplir l’obligation d’information.

Article 37(7) — DPO

Externaliser le DPO est légal mais le nom de la personne physique doit être public.

Articles 44-46 — Transferts

Aucune mention des garanties Schrems II alors que Microsoft 365 ou Google Workspace sont probablement utilisés.

Article 129 LCE

Pas de mécanisme de consentement granulaire visible.

3. Moyens de défense recommandés

  • Invoquer que le renvoi à un registre non public viole l’Art. 13(2)(a) RGPD.
  • Plainte possible auprès de l’APD.
  • Article 82 RGPD (droit à réparation) en cas de traitement illicite.
Note : Analyse basée sur un contrôle public d’iok.be (avril 2026).

Téléchargez cette analyse en annexe PDF :

Haviland (Hal-Vilvorde) Analyse disponible

Site : haviland.be — Responsable du traitement : Haviland Regiopartners, Poverstraat 75 bus 47, 1731 Asse — Contact sécurité de l'information : informatieveiligheid@haviland.be.

Communes affiliées (23) : Affligem, Asse, Beersel, Dilbeek, Grimbergen, Kampenhout, Kapelle-op-den-Bos, Lennik, Liedekerke, Londerzeel, Machelen, Meise, Merchtem, Opwijk, Pepingen, Roosdaal, Sint-Pieters-Leeuw, Steenokkerzeel, Ternat, Vilvoorde, Wemmel, Zaventem, Zemst. Toutes ne participent pas à toutes les catégories SAC (SAC 1-2-3, zone bleue, SAC 4, SAC 5).

1. Violations constatées du RGPD et de la directive ePrivacy

Un audit technique de haviland.be (17 avril 2026) révèle les manquements suivants au RGPD, à la loi belge du 30 juillet 2018 et à l'article 129 de la loi sur les communications électroniques.

ConstatBase juridiqueRisque
Triple pile d'analytics : Google Analytics (_ga, _gat, _gid), Hotjar (_hjid) et Matomo (_pk_id, _pk_ses, ...) actifs simultanémentArt. 5(1)(c) RGPD — proportionnalité et minimisationTraitement excessif
Contradiction directe : la politique de confidentialité affirme « aucune donnée hors UE », alors que Google Analytics et Hotjar transfèrent vers les États-UnisArt. 5(1)(a) RGPD — transparence et exactitude ; Ch. V RGPDDéclaration fausse / manquement à la transparence
Cookies AddThis (__atuvc, __atuvs) listés, alors qu'AddThis a été arrêté par Oracle en mai 2023Art. 5(2) RGPD — responsabilitéDocumentation obsolète
Cookies Universal Analytics (__utmb, __utmc, __utmz) listés, alors que UA a été retiré par Google le 1er juillet 2023Art. 5(2) RGPDDocumentation non mise à jour
Aucune durée de conservation pour aucun cookieArt. 13(2)(a) RGPDConservation potentiellement illimitée
Aucun nom ou e-mail de DPO publié (seulement une adresse générique informatieveiligheid@)Art. 37 & 38 RGPDNon-conformité formelle (autorité publique)
Aucune CMP certifiée ; pas d'intégration IAB TCFLignes directrices APD 2023 sur les cookiesAucune traçabilité du consentement
Renvoi aux « paramètres du navigateur » pour retirer le consentementAvis APD 2023 — non valideRetrait non valide
Aucune mention des transferts internationaux, malgré l'usage de GA/Hotjar/YouTube (transfert Google US)Art. 13(1)(f) + Ch. V RGPDTransparence incomplète
Aucun sous-traitant nommé (seulement des catégories « hébergement/logistique/sécurité »)Art. 13(1)(e) RGPDInformation sur les destinataires manquante

2. Violations principales (résumé)

Article 5(1)(a) — Transparence et exactitude

La déclaration de confidentialité contient une affirmation factuellement inexacte : « aucune donnée à caractère personnel n'est partagée en dehors de l'UE ». Ceci est incompatible avec la présence de Google Analytics, Hotjar et d'embeds YouTube, qui transfèrent des données vers des sous-traitants américains.

Article 5(1)(c) — Minimisation des données

L'utilisation simultanée de trois systèmes d'analyse (Google Analytics + Hotjar + Matomo) dépasse par définition le minimum nécessaire.

Article 129 LCE / ePrivacy — Cookies

Des cookies non essentiels sont associés à une « pop-up » sans boutons de catégorie granulaires, sans bouton de refus sur le même pied que le bouton d'acceptation, et sans état de pré-coche documenté.

Articles 37 & 38 — DPO

Haviland est une intercommunale (organisme public) et doit désigner un DPO et publier ses coordonnées. Une adresse générique informatieveiligheid@haviland.be ne satisfait pas à l'article 37(7) RGPD.

3. Formulaires en ligne — sécurité

Constats d'un audit technique de haviland.be/nl et haviland.be/nl/contact (avril 2026). Note : le formulaire de contact est probablement rendu côté client (Paddle CMS) ; seul le gabarit de page est inspectable statiquement.

ConstatDétailRisque
Embeds sociaux & trackers chargés sur chaque page (y compris la page de contact)Avant tout consentement, le site charge www.facebook.com, www.linkedin.com, www.youtube.com, www.googletagmanager.com et cdn.jsdelivr.netArt. 129 LCE + ch. V RGPD (transfert US)
Google Tag Manager sur chaque pageGTM charge Google Analytics à l'exécution — ce qui explique les cookies GA listés, mais contredit simultanément l'affirmation « aucune donnée hors UE »Art. 5(1)(a) RGPD — transparence et exactitude
Aucun en-tête Content-Security-PolicyLe serveur n'envoie pas de CSPPas de défense en profondeur
Module Drupal « EU Cookie Compliance » comme bannière (pas de CMP certifiée)Aucune intégration IAB TCF ; bouton « Retirer le consentement » marqué visually-hidden dans le balisageLignes directrices APD 2023 non respectées
Anti-CSRF de l'API Form de Drupal (form_build_id + form_id)Présent sur les formulaires de recherche ; protection Drupal standardPositif
HSTS présent (2 ans, includeSubDomains)Paramétrage HSTS robustePositif

4. Moyens de défense recommandés

  • Invoquer la contradiction prouvée entre la politique de confidentialité et la déclaration cookies — elle affecte la licité du traitement (art. 6 RGPD).
  • Article 82 RGPD (droit à indemnisation) pour usage illicite du tracking sans consentement valide.
  • Plainte possible auprès de l'APD et de la Vlaamse Toezichtcommissie (toutes deux citées dans la politique même).
Remarque : Contrôle effectué le 17 avril 2026 sur les pages publiques /nl/privacy, /nl/home/cookieverklaring et /nl/home/gas-overtredingen. La politique de confidentialité a été mise à jour le 5 janvier 2026, mais la liste des cookies contient des trackers retirés depuis 2023. Vous pouvez vérifier vous-même via les DevTools de votre navigateur.

Téléchargez cette analyse en annexe PDF à votre contestation :

Ville de Bruxelles / Stad Brussel Analyse disponible

Site : brussel.be — Portail de contestation : brucity.cityenforcement.com — Responsable du traitement : Ville de Bruxelles (BCE 0207.373.429), Rue des Halles 4, 1000 Bruxelles — DPO : dpo@brucity.be.

Commune concernée : Ville de Bruxelles. Délai de contestation : 10 jours calendaires à compter de la réception de l'invitation à payer. La contestation ne dispense pas de l'obligation de paiement ; le défaut de paiement entraîne +15 EUR de frais administratifs.

1. Violations constatées du RGPD et d'ePrivacy

Vérification du 17 avril 2026 des pages brussel.be/parkeren-bezwaar-tegen-retributie, brussel.be/wettelijke-vermeldingen et du portail brucity.cityenforcement.com.

ConstatBase juridiqueRisque
Affirmation d'« anonymat » sur le formulaire alors que plaque + référence P.-V. sont collectéesArt. 4(1), 12 & 13 RGPD — décision APD 56/2026Information trompeuse
Politique de confidentialité (version du 18 juin 2026) sans spécificités sur le contrôle du stationnementArt. 5(2), 12 & 13 RGPDTransparence obsolète
Page /cookiebeleid en HTTP 404Art. 129 LCEObligation d'information non respectée
Embeds sociaux (Facebook, Instagram, YouTube, TikTok, LinkedIn, Bluesky, Spotify) sur la page publiqueArt. 129 LCETraçage avant consentement
Aucun Strict-Transport-Security, Content-Security-Policy, Referrer-Policy ou Permissions-Policy sur brussel.beArt. 32 RGPDAbsence de défense en profondeur
La CSP du portail autorise la télémétrie Microsoft Azure Application Insightsdc.services.visualstudio.com — transfert vers un sous-traitant USCh. V RGPD, non divulgué
Sous-traitant cityenforcement ; contrat non publicArt. 28(3) RGPD — APD 29 sept. 2023Contrats rétroactifs invalides
Aucun DPIA publié pour ANPR / véhicules-scanneursArt. 35 RGPD — APD 129/2023, 56/2026Traitement à haut risque sans évaluation
Le portail présente en revanche d'excellents en-têtes (CSP, HSTS preload, Referrer-Policy, Permissions-Policy)Art. 32 RGPDPositif

2. Articles du RGPD violés (résumé)

Articles 12 & 13 RGPD — transparence et obligation d'information

En qualifiant le formulaire d'« anonyme » alors que plaque et référence du P.-V. sont collectées, la personne concernée est induite en erreur. Une plaque est une donnée à caractère personnel (art. 4(1) RGPD).

Article 6 RGPD — base légale

Les compétences générales de police de la circulation ne peuvent, après les décisions APD 56/2026, servir de base légale au transfert des plaques ou à l'usage de l'ANPR sans base légale spécifique et DPIA.

Article 28(3) RGPD — contrats de sous-traitance

L'APD (29 sept. 2023) a jugé invalides les contrats rétroactifs. Le contrat avec cityenforcement doit exister avant le traitement.

Article 32 RGPD / art. 129 LCE — sécurité et cookies

L'absence de HSTS/CSP/Referrer-Policy/Permissions-Policy sur brussel.be, combinée à un cookie-404 et à des traqueurs sociaux chargés avant consentement, constitue une violation structurelle.

3. Formulaires en ligne — sécurité

ConstatDétailRisque
Le portail utilise HSTS + preloadmax-age=31536000; includeSubDomains; preloadPositif
Le portail a une CSP stricte (default-src 'none') avec form-action limité à self + paiement WorldlineDéfense en profondeur ; paiement via payment-webinit.sips-services.comPositif
Le portail est une SPAFormulaire rendu côté client ; audit nécessite DevTools runtimeInformatif
Télémétrie Microsoft Azure autorisée par la CSP du portaildc.services.visualstudio.com — transfert vers MicrosoftCh. V RGPD
brussel.be sans HSTS/CSP/Referrer-Policy/Permissions-PolicyCookie de session cookiesession1 sans attributs Secure / SameSite documentésArt. 32 RGPD

4. Moyens de défense recommandés

  • Invoquer la contradiction factuelle entre l'affirmation d'anonymat et la collecte plaque + référence P.-V.
  • Recours aux décisions APD 56/2026 et 129/2023.
  • Demande de production du DPIA pour l'ANPR/les véhicules-scanneurs et d'un contrat de sous-traitance valide avec cityenforcement.
  • Plainte possible auprès de l'Autorité de protection des données (rue de la Presse 35, 1000 Bruxelles).
Remarque : Contrôle effectué le 17 avril 2026. La mesure contestée est une rétribution de stationnement (ni SAC ni amende pénale). Les rétributions relèvent entièrement du RGPD et ne peuvent se prévaloir des exceptions de la directive Police-Justice (2016/680). Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Téléchargez cette analyse en annexe PDF à votre contestation :

Province de Hainaut Analyse disponible

Responsable du traitement: Province de Hainaut — Bureau provincial des Amendes Administratives — Avenue Général de Gaulle 102, 7000 Mons — Website: www.hainaut.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Hainaut par un exposé technique. Les constatations ont été effectuées sur www.hainaut.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province de Liège Analyse disponible

Responsable du traitement: Province de Liège — Fonctionnaires sanctionnateurs provinciaux — Rue Ernest Solvay 11, 4000 Liège — Website: www.provincedeliege.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Liège par un exposé technique. Les constatations ont été effectuées sur www.provincedeliege.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Embeds Facebook, YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province de Namur Analyse disponible

Responsable du traitement: Province de Namur — Bureau des amendes administratives — Rue Henri Blès 190C, 5000 Namur — Website: www.province.namur.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Namur par un exposé technique. Les constatations ont été effectuées sur www.province.namur.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=16000000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province de Luxembourg Analyse disponible

Responsable du traitement: Province de Luxembourg — Service des amendes administratives — Place Léopold 1, 6700 Arlon — Website: www.province.luxembourg.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Luxembourg par un exposé technique. Les constatations ont été effectuées sur www.province.luxembourg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Province du Brabant wallon Analyse disponible

Responsable du traitement: Province du Brabant wallon — Fonctionnaire sanctionnateur — Place du Brabant wallon 1, 1300 Wavre — Website: www.brabantwallon.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province du Brabant wallon par un exposé technique. Les constatations ont été effectuées sur www.brabantwallon.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Mechelen Analyse disponible

Responsable du traitement: Stad Mechelen — Grote Markt 21, 2800 Mechelen — Website: www.mechelen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Mechelen par un exposé technique. Les constatations ont été effectuées sur www.mechelen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Unit/1.33.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville d'Arlon Analyse disponible

Responsable du traitement: Ville d'Arlon — Rue Paul Reuter 8, 6700 Arlon — Website: www.arlon.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville d'Arlon par un exposé technique. Les constatations ont été effectuées sur www.arlon.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node Analyse disponible

Responsable du traitement: Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node — Avenue de l'Astronomie 13, 1210 Saint-Josse-ten-Noode — Website: www.sjtn.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node par un exposé technique. Les constatations ont été effectuées sur www.sjtn.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Provincie Vlaams-Brabant Analyse disponible

Responsable du traitement: Provincie Vlaams-Brabant — Provincieplein 1, 3010 Leuven — Website: www.vlaamsbrabant.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Vlaams-Brabant par un exposé technique. Les constatations ont été effectuées sur www.vlaamsbrabant.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=16070400 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: same-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Provincie Oost-Vlaanderen Analyse disponible

Responsable du traitement: Provincie Oost-Vlaanderen — Gouvernementstraat 1, 9000 Gent — Website: oost-vlaanderen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Oost-Vlaanderen par un exposé technique. Les constatations ont été effectuées sur oost-vlaanderen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Provincie Limburg Analyse disponible

Responsable du traitement: Provincie Limburg — Universiteitslaan 1, 3500 Hasselt — Website: www.limburg.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Limburg par un exposé technique. Les constatations ont été effectuées sur www.limburg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Content-Security-Policy partielle (uniquement report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Piwik PRO (analytics hébergé dans l'UE) au lieu de Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Ieper Analyse disponible

Responsable du traitement: Stad Ieper (KBO 0207.518.630) — Grote Markt 34, 8900 Ieper — Website: www.ieper.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Ieper par un exposé technique. Les constatations ont été effectuées sur www.ieper.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Eeklo Analyse disponible

Responsable du traitement: Stad Eeklo (KBO 0207.461.616) — Industrielaan 2, 9900 Eeklo — Website: www.eeklo.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Eeklo par un exposé technique. Les constatations ont été effectuées sur www.eeklo.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Halle Analyse disponible

Responsable du traitement: Stad Halle (KBO 0207.528.640) — Oudstrijdersplein 18, 1500 Halle — Website: www.halle.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Halle par un exposé technique. Les constatations ont été effectuées sur www.halle.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy partielle (uniquement upgrade-insecure-requests, frame-ancestors, script-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Hotjar (enregistrement de session/heatmaps) présentArt. 129 WEC / LCE / GEK / ECAManquement
Utilisation de CookieScript comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Tienen Analyse disponible

Responsable du traitement: Stad Tienen (KBO 0207.537.929) — Grote Markt 27, 3300 Tienen — Website: www.tienen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Tienen par un exposé technique. Les constatations ont été effectuées sur www.tienen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Dinant Analyse disponible

Responsable du traitement: Ville de Dinant (BCE 0207.360.125) — Rue Grande 112, 5500 Dinant — Website: www.dinant.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Dinant par un exposé technique. Les constatations ont été effectuées sur www.dinant.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Embeds YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Wavre Analyse disponible

Responsable du traitement: Ville de Wavre (BCE 0207.381.392) — Place de l'Hôtel de Ville, 1300 Wavre — Website: www.wavre.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Wavre par un exposé technique. Les constatations ont été effectuées sur www.wavre.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Huy Analyse disponible

Responsable du traitement: Ville de Huy (BCE 0207.348.088) — Grand-Place 1, 4500 Huy — Website: www.huy.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Huy par un exposé technique. Les constatations ont été effectuées sur www.huy.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville d'Ath Analyse disponible

Responsable du traitement: Ville d'Ath (BCE 0207.362.500) — Rue de Pintamont 54, 7800 Ath — Website: www.ath.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville d'Ath par un exposé technique. Les constatations ont été effectuées sur www.ath.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Waterloo Analyse disponible

Responsable du traitement: Commune de Waterloo (BCE 0216.694.712) — Rue François Libert 28, 1410 Waterloo — Website: www.waterloo.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Waterloo par un exposé technique. Les constatations ont été effectuées sur www.waterloo.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Deinze Analyse disponible

Responsable du traitement: Stad Deinze (KBO 0207.489.352) — Brielstraat 2, 9800 Deinze — Website: www.deinze.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Deinze par un exposé technique. Les constatations ont été effectuées sur www.deinze.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Ixelles / Gemeente Elsene Analyse disponible

Responsable du traitement: Commune d'Ixelles (BCE 0207.387.826) — Chaussée d'Ixelles 168, 1050 Ixelles — Website: www.ixelles.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Ixelles / Gemeente Elsene par un exposé technique. Les constatations ont été effectuées sur www.ixelles.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Content-Security-Policy partielle (uniquement frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Uccle / Gemeente Ukkel Analyse disponible

Responsable du traitement: Commune d'Uccle (BCE 0207.393.074) — Place Jean Vander Elst 29, 1180 Uccle — Website: www.uccle.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Uccle / Gemeente Ukkel par un exposé technique. Les constatations ont été effectuées sur www.uccle.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Apache/2.4.58 (Ubuntu))Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Forest / Gemeente Vorst Analyse disponible

Responsable du traitement: Commune de Forest (BCE 0207.387.529) — Rue du Curé 2, 1190 Forest — Website: www.forest.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Forest / Gemeente Vorst par un exposé technique. Les constatations ont été effectuées sur www.forest.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Jette / Gemeente Jette Analyse disponible

Responsable du traitement: Commune de Jette (BCE 0207.389.804) — Chaussée de Wemmel 100, 1090 Jette — Website: jette.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Jette / Gemeente Jette par un exposé technique. Les constatations ont été effectuées sur jette.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Koekelberg / Gemeente Koekelberg Analyse disponible

Responsable du traitement: Commune de Koekelberg (BCE 0207.387.727) — Place Henri Vanhuffel 6, 1081 Koekelberg — Website: www.koekelberg.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Koekelberg / Gemeente Koekelberg par un exposé technique. Les constatations ont été effectuées sur www.koekelberg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Microsoft-IIS/10.0)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Google reCAPTCHA présent (sous-traitant US, non documenté)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem Analyse disponible

Responsable du traitement: Commune de Berchem-Sainte-Agathe (BCE 0207.386.240) — Avenue du Roi Albert 33, 1082 Berchem-Sainte-Agathe — Website: www.1082.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem par un exposé technique. Les constatations ont été effectuées sur www.1082.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Apache/2.4.62 (Win64) OpenSSL/3.1.7 PHP/8.3.14 mod_fcgid/2.3)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Embeds Facebook présentsArt. 129 WEC / LCE / GEK / ECAManquement
Utilisation de CookieYes comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde Analyse disponible

Responsable du traitement: Commune de Watermael-Boitsfort (BCE 0207.393.470) — Place Antoine Gilson 1, 1170 Watermael-Boitsfort — Website: www.watermael-boitsfort.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde par un exposé technique. Les constatations ont été effectuées sur www.watermael-boitsfort.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Evere / Gemeente Evere Analyse disponible

Responsable du traitement: Commune d'Evere (BCE 0207.384.064) — Square Hoedemaekers 10, 1140 Evere — Website: www.evere.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Evere / Gemeente Evere par un exposé technique. Les constatations ont été effectuées sur www.evere.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Ganshoren / Gemeente Ganshoren Analyse disponible

Responsable du traitement: Commune de Ganshoren (BCE 0207.387.826) — Avenue Charles-Quint 140, 1083 Ganshoren — Website: www.ganshoren.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Ganshoren / Gemeente Ganshoren par un exposé technique. Les constatations ont été effectuées sur www.ganshoren.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Maps (maps.googleapis.com) — sous-traitant USHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Auderghem / Gemeente Oudergem Analyse disponible

Responsable du traitement: Commune d'Auderghem (BCE 0207.386.438) — Rue Emile Idiers 12, 1160 Auderghem — Website: www.auderghem.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Auderghem / Gemeente Oudergem par un exposé technique. Les constatations ont été effectuées sur www.auderghem.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe Analyse disponible

Responsable du traitement: Commune de Woluwe-Saint-Lambert (BCE 0207.397.034) — Avenue Paul Hymans 2, 1200 Woluwe-Saint-Lambert — Website: www.woluwe1200.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe par un exposé technique. Les constatations ont été effectuées sur www.woluwe1200.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe Analyse disponible

Responsable du traitement: Commune de Woluwe-Saint-Pierre (BCE 0207.395.153) — Avenue Charles Thielemans 93, 1150 Woluwe-Saint-Pierre — Website: www.woluwe1150.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe par un exposé technique. Les constatations ont été effectuées sur www.woluwe1150.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy partielle (uniquement frame-ancestors)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Embeds Facebook présentsArt. 129 WEC / LCE / GEK / ECAManquement
Google reCAPTCHA présent (sous-traitant US, non documenté)Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Anderlecht / Gemeente Anderlecht Analyse disponible

Responsable du traitement: Commune d'Anderlecht (BCE 0207.393.470) — Place du Conseil 1, 1070 Anderlecht — Website: www.anderlecht.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Anderlecht / Gemeente Anderlecht par un exposé technique. Les constatations ont été effectuées sur www.anderlecht.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Embeds Facebook présentsArt. 129 WEC / LCE / GEK / ECAManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Schaerbeek / Gemeente Schaarbeek Analyse disponible

Responsable du traitement: Commune de Schaerbeek (BCE 0207.377.988) — Place Colignon, 1030 Schaerbeek — Website: www.1030.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Schaerbeek / Gemeente Schaarbeek par un exposé technique. Les constatations ont été effectuées sur www.1030.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek Analyse disponible

Responsable du traitement: Commune de Molenbeek-Saint-Jean (BCE 0207.391.193) — Rue du Comte de Flandre 20, 1080 Molenbeek-Saint-Jean — Website: www.molenbeek.irisnet.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek par un exposé technique. Les constatations ont été effectuées sur www.molenbeek.irisnet.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Commune d'Etterbeek Analyse disponible

Responsable du traitement: Commune d'Etterbeek (BCE 0207.383.274) — Avenue d'Auderghem 113-117, 1040 Etterbeek — Website: etterbeek.brussels.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Etterbeek par un exposé technique. Les constatations ont été effectuées sur etterbeek.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Turnhout Analyse disponible

Responsable du traitement: Stad Turnhout (KBO 0207.537.434) — Campus Blairon 200, 2300 Turnhout — Website: www.turnhout.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Turnhout par un exposé technique. Les constatations ont été effectuées sur www.turnhout.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=63072000 (2 ans) + includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Beringen Analyse disponible

Responsable du traitement: Stad Beringen (KBO 0207.525.461) — Mijnschoolstraat 88, 3580 Beringen — Website: www.beringen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Beringen par un exposé technique. Les constatations ont été effectuées sur www.beringen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Lommel Analyse disponible

Responsable du traitement: Stad Lommel (KBO 0207.519.026) — Hertog Janplein 1, 3920 Lommel — Website: www.lommel.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Lommel par un exposé technique. Les constatations ont été effectuées sur www.lommel.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Geel Analyse disponible

Responsable du traitement: Stad Geel (KBO 0207.524.966) — Werft 20, 2440 Geel — Website: www.geel.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Geel par un exposé technique. Les constatations ont été effectuées sur www.geel.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Mouscron Analyse disponible

Responsable du traitement: Ville de Mouscron (BCE 0207.356.899) — Grand-Place 1, 7700 Mouscron — Website: www.mouscron.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Mouscron par un exposé technique. Les constatations ont été effectuées sur www.mouscron.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Kortrijk Analyse disponible

Responsable du traitement: Stad Kortrijk (KBO 0207.494.678) — Grote Markt 54, 8500 Kortrijk — Website: www.kortrijk.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Kortrijk par un exposé technique. Les constatations ont été effectuées sur www.kortrijk.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Maps (maps.googleapis.com) — sous-traitant USHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Oostende Analyse disponible

Responsable du traitement: Stad Oostende (KBO 0207.473.295) — Vindictivelaan 1, 8400 Oostende — Website: www.oostende.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Oostende par un exposé technique. Les constatations ont été effectuées sur www.oostende.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Sint-Niklaas Analyse disponible

Responsable du traitement: Stad Sint-Niklaas (KBO 0207.486.859) — Grote Markt 1, 9100 Sint-Niklaas — Website: www.sint-niklaas.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Sint-Niklaas par un exposé technique. Les constatations ont été effectuées sur www.sint-niklaas.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilisation de Cookiebot comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Aalst Analyse disponible

Responsable du traitement: Stad Aalst (KBO 0207.449.148) — Grote Markt 3, 9300 Aalst — Website: aalst.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Aalst par un exposé technique. Les constatations ont été effectuées sur aalst.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Genk Analyse disponible

Responsable du traitement: Stad Genk (KBO 0207.522.491) — Stadsplein 1, 3600 Genk — Website: www.genk.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Genk par un exposé technique. Les constatations ont été effectuées sur www.genk.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy partielle (uniquement connect-src, frame-src, img-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Roeselare Analyse disponible

Responsable du traitement: Stad Roeselare (KBO 0207.490.219) — Botermarkt 2, 8800 Roeselare — Website: www.roeselare.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Roeselare par un exposé technique. Les constatations ont été effectuées sur www.roeselare.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de Klaro comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Tournai Analyse disponible

Responsable du traitement: Ville de Tournai (BCE 0207.352.297) — Rue Saint-Martin 52, 7500 Tournai — Website: www.tournai.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Tournai par un exposé technique. Les constatations ont été effectuées sur www.tournai.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=63072000 sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de La Louvière Analyse disponible

Responsable du traitement: Ville de La Louvière (BCE 0207.382.086) — Place Communale 1, 7100 La Louvière — Website: www.lalouviere.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de La Louvière par un exposé technique. Les constatations ont été effectuées sur www.lalouviere.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Seraing Analyse disponible

Responsable du traitement: Ville de Seraing (BCE 0207.335.221) — Place Communale 8, 4100 Seraing — Website: www.seraing.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Seraing par un exposé technique. Les constatations ont été effectuées sur www.seraing.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31536000 (1 an) sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
tarteaucitron comme CMP — positif, alternative européenneArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Verviers Analyse disponible

Responsable du traitement: Ville de Verviers (BCE 0207.356.048) — Place du Marché 55, 4800 Verviers — Website: www.verviers.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Verviers par un exposé technique. Les constatations ont été effectuées sur www.verviers.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Liège Analyse disponible

Responsable du traitement: Ville de Liège (BCE 0207.343.238) — Place du Marché 2, 4000 Liège — Website: www.liege.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Liège par un exposé technique. Les constatations ont été effectuées sur www.liege.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Embeds YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Namur Analyse disponible

Responsable du traitement: Ville de Namur (BCE 0207.341.854) — Hôtel de Ville, 5000 Namur — Website: www.namur.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Namur par un exposé technique. Les constatations ont été effectuées sur www.namur.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Embeds YouTube présentsArt. 129 WEC / LCE / GEK / ECAManquement

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Mons Analyse disponible

Responsable du traitement: Ville de Mons (BCE 0207.272.119) — Grand-Place 22, 7000 Mons — Website: www.mons.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Mons par un exposé technique. Les constatations ont été effectuées sur www.mons.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec includeSubDomains (1 an) — base solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Ville de Charleroi Analyse disponible

Responsable du traitement: Ville de Charleroi (BCE 0207.362.105) — Place Charles II 14-15, 6000 Charleroi — Website: www.charleroi.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Charleroi par un exposé technique. Les constatations ont été effectuées sur www.charleroi.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Politique Referrer-Policy: no-referrer-when-downgrade faibleArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun X-Content-Type-Options: nosniffArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Bannière serveur avec information de version (Apache/2.4.68 (Debian))Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Antwerpen Analyse disponible

Responsable du traitement: Stad Antwerpen (KBO 0207.500.123) — Dienst Mobiliteit & Parkeren — Grote Markt 1, 2000 Antwerpen — Website: www.antwerpen.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Antwerpen par un exposé technique. Les constatations ont été effectuées sur www.antwerpen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandéeArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
La Content-Security-Policy contient une directive invalide (undefined)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Referrer-Policy: no-referrer correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Gent Analyse disponible

Responsable du traitement: Stad Gent (KBO 0207.451.227) — Botermarkt 1, 9000 Gent — Website: stad.gent.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Gent par un exposé technique. Les constatations ont été effectuées sur stad.gent le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS 2 ans + includeSubDomains + preload — configuration solideArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Content-Security-Policy stricte (default-src 'self')Art. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
En-tête Permissions-Policy présent — limite capteurs/géolocalisationArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Google Tag Manager charge Google Analytics à l'exécution (transfert US)Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. VManquement
Utilisation de CookieYes comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Brugge Analyse disponible

Responsable du traitement: Stad Brugge (KBO 0207.528.035) — Burg 12, 8000 Brugge — Website: www.brugge.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Brugge par un exposé technique. Les constatations ont été effectuées sur www.brugge.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
HSTS avec max-age=31557600 sans includeSubDomainsArt. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Referrer-Policy: strict-origin-when-cross-origin correcteArt. 32 AVG / RGPD / DSGVO / GDPR✓ Conforme
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Utilise Matomo (plus respectueux de la vie privée que Google Analytics)Art. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme
Utilisation de CookieScript comme CMP — positifArt. 129 WEC / LCE / GEK / ECA✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Leuven Analyse disponible

Responsable du traitement: Stad Leuven (KBO 0207.475.077) — Professor Van Overstraetenplein 1, 3000 Leuven — Website: www.leuven.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Leuven par un exposé technique. Les constatations ont été effectuées sur www.leuven.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Content-Security-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.

Stad Hasselt Analyse disponible

Responsable du traitement: Stad Hasselt (KBO 0207.476.069) — Groenplein 1, 3500 Hasselt — Website: www.hasselt.be.

La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Hasselt par un exposé technique. Les constatations ont été effectuées sur www.hasselt.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.

1. Manquements constatés

ConstatBase juridiqueRisque
Aucun en-tête Strict-Transport-SecurityArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Content-Security-Policy partielle (uniquement frame-ancestors, report-uri)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Aucun en-tête Referrer-PolicyArt. 32 AVG / RGPD / DSGVO / GDPRManquement
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints)Art. 32 AVG / RGPD / DSGVO / GDPRInformatif
Google Fonts (fonts.googleapis.com) — transfert US non divulguéHfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPRManquement
Utilise Piwik PRO (analytics hébergé dans l'UE) au lieu de Google AnalyticsArt. 5(1)(c) AVG / GDPR / DSGVO✓ Conforme

2. Qualification juridique

Article 5(1)(a) RGPD — transparence

Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.

Article 6 RGPD — base légale

Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.

Chapitre V RGPD — transferts

L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.

Article 32 RGPD — sécurité

L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.

Article 129 LCE — ePrivacy

Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.

3. Moyens de défense recommandés

  • la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
  • acte soit donné des manquements techniques constatés ;
  • subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
  • la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
  • acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Remarque : Vérification du 22 août 2026 de la page publique. La sanction contestée est une rétribution de stationnement ou une amende SAC qui relève pleinement du RGPD. Vous pouvez vérifier les constats via les DevTools de votre navigateur.
Geen juridisch advies — enkel redactionele bijstand
Over ons Impressum Algemene voorwaarden Privacybeleid Disclaimer Cookiebeleid Beveiliging
© 2026 PVResponse.be