GAS Rivierenland Analyse disponible
Site : gasrivierenland.be — Siège : Grote Markt 21, 2800 Mechelen.
Communes membres (15) : Berlaar, Bonheiden, Boortmeerbeek, Bornem, Duffel, Heist-op-den-Berg, Herent, Kortenberg, Lier, Mechelen, Nijlen, Putte, Puurs-Sint-Amands, Sint-Katelijne-Waver, Willebroek.
1. Violations constatées du RGPD et de la directive ePrivacy
Un audit technique de gasrivierenland.be et de ses pages liées révèle plusieurs manquements au RGPD, à la loi belge du 30 juillet 2018 et à la loi sur les communications électroniques (art. 129 LCE).
| Constat | Base juridique | Risque |
|---|---|---|
| Aucune bannière cookies lors de la première visite | Art. 129 LCE — consentement préalable requis | Violation ePrivacy |
Cookies YouTube (YSC, PREF 10 ans, VISITOR_INFO1_LIVE 240 jours) sans consentement | Art. 129 LCE + Art. 6 RGPD | Traçage tiers persistant |
| « Refus par les paramètres du navigateur » comme mécanisme de consentement | Lignes directrices APD 2023 — non valide | Modèle de consentement invalide |
| Politique de confidentialité datant du 30/12/2019 | Art. 5(2) RGPD — responsabilité | Documentation obsolète |
| Aucun contact DPO publié | Art. 37 & 38 RGPD — obligatoire pour autorité publique | Non-conformité formelle |
| Lien interne brisé (/jouw-privacy → HTTP 410) | Art. 12 RGPD — transparence | Obligation d'information violée |
| Formulaire collecte le numéro de registre national sans notice au point de collecte | Art. 13 RGPD + loi du 8 août 1983 | Traitement à haut risque |
| Aucune mention du droit de plainte auprès de l'APD | Art. 13(2)(d) RGPD | Personne concernée non informée |
| Aucune durée de conservation indiquée | Art. 13(2)(a) RGPD | Conservation potentiellement illimitée |
| Aucune information sur les transferts internationaux | Art. 13(1)(f) + ch. V RGPD | Transparence incomplète |
| Aucune disposition spécifique pour les mineurs | Art. 8 RGPD | Protection spécifique absente |
2. Articles du RGPD violés (résumé)
Article 5(1)(a) — Transparence
La politique de confidentialité de 2019 ne couvre pas les traitements actuels.
Article 13 — Obligation d'information
Au moment de la collecte (formulaires « autre conducteur », contestation, etc.), aucune notice de confidentialité spécifique n'est affichée.
Articles 37 & 38 — DPO
En tant qu'autorité publique, GAS Rivierenland doit obligatoirement désigner un DPO et en publier les coordonnées.
Article 129 LCE / ePrivacy — Cookies
Des cookies non essentiels sont déposés sans consentement préalable, éclairé et granulaire. Aucun bouton de refus ni catégories séparées.
3. Formulaires en ligne — sécurité
Constats d'un audit technique du formulaire de contestation /snelheidsboete/andere-bestuurder et de la page d'accueil (avril 2026).
| Constat | Détail | Risque |
|---|---|---|
| Aucun jeton CSRF sur le formulaire de contestation POST | Les champs cachés présents (pageNumber, __formName, MAX_FILE_SIZE, g-recaptcha-response, ...) ne contiennent aucun jeton anti-CSRF | Cross-Site Request Forgery possible |
| Google reCAPTCHA sur le formulaire | Champ g-recaptcha-response + chargement de www.google.com/recaptcha; transfert vers Google US | Non mentionné dans la politique — art. 13 + ch. V RGPD |
| Plusieurs CDN américains sur la page du formulaire | fonts.googleapis.com, fonts.gstatic.com, cdnjs.cloudflare.com, maxcdn.bootstrapcdn.com, cdn.tiny.cloud | Transfert international (US) non divulgué |
| Aucun en-tête Content-Security-Policy | Le serveur n'envoie pas de CSP | Pas de défense en profondeur contre XSS/injection |
Numéro de registre national en <input type="text"> | Sans autocomplete="off" sur ce champ sensible | Mise en cache navigateur ; art. 32 RGPD |
| HSTS présent (1 an, includeSubDomains) | Positif ; pas de preload, mais base solide | OK |
4. Moyens de défense recommandés
- Invoquer l'article 82 RGPD (droit à indemnisation) lorsque des données traitées illégalement sont utilisées.
- Souligner que le responsable du traitement manque lui-même à son obligation d'information, ce qui affecte la licité du traitement.
- Plainte possible auprès de l'Autorité de protection des données (www.autoriteprotectiondonnees.be).
Téléchargez cette analyse en annexe PDF à votre contestation :
Communauté germanophone (DG) — 9 communes Analyse disponible
Communes (9) : Amel (Amblève), Büllingen, Burg-Reuland, Bütgenbach, Eupen, Kelmis, Lontzen, Raeren, Sankt Vith. Toutes dans la province de Liège.
Qui traite les amendes SAC des communes de la DG ?
La DG en tant qu’institution n’émet pas d’amendes SAC. Pour ses 9 communes, la SAC est traitée par la commune elle-même ou par le fonctionnaire sanctionnateur provincial de Liège. L’analyse de la province de Liège s’applique donc également.
Garanties linguistiques particulières
| Droit | Base légale | Application |
|---|---|---|
| Procédure en allemand | Art. 4 et 30 Constitution + Loi linguistique en matière administrative 1966 | Contestation recevable en allemand; la décision doit être rendue en allemand. |
| Traduction au greffe | Art. 22 Loi sur l’emploi des langues en matière judiciaire | Le tribunal de police d’Eupen juge en allemand. |
| Interprète gratuit | Art. 6 CEDH + Loi linguistique 1935 | Si l’autorité ne peut fournir l’allemand. |
Moyens de défense
- Exiger que toutes les notifications, PV et décisions soient en allemand. Les notifications en français ou néerlandais aux résidents de la DG peuvent être nulles.
- Recours devant le tribunal de police d’Eupen (pas Verviers ou Liège).
Téléchargez l’analyse :
WVI (Intercommunale de Flandre-Occidentale) Analyse disponible
Site : wvi.be — Siège : Baron Ruzettelaan 35, 8310 Bruges.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
Politiques sur /privacy-policy et /cookie-policy sans date visible | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de bannière cookies à la première visite (seul lien « Cookie settings ») | Art. 129 LCE | Pas de consentement préalable |
| Pas de nom DPO publié | Art. 37(7) RGPD | Non-conformité formelle |
| Liens réseaux sociaux en pied sans info préalable | Art. 13 + 129 LCE | Traceurs tiers |
| Développement externalisé (« Hannibal ») sans sous-traitant déclaré | Art. 13(1)(e) + Art. 28 RGPD | Transparence + DPA |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II |
Moyens de défense
- Le lien « Cookie settings » ne suffit pas — consentement préalable exigé.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
Bruges & sa région (Zone SAC) Analyse disponible
Site : brugge.be — Siège : Burg 12, 8000 Bruges.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| politiebrugge.be : lien Privacy & Cookie sans date visible | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de bannière cookies sur politiebrugge.be | Art. 129 LCE | Atteinte ePrivacy |
| Pas de nom DPO publié | Art. 37(7) RGPD | Non-conformité formelle |
| Couverture territoriale non visible sur la page d’accueil | Art. 12 RGPD | Défaut de transparence |
| Pas de bannière cookies sur brugge.be | Art. 129 LCE | Atteinte ePrivacy |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II |
Moyens de défense
- L’amende SAC émane de la Ville mais la constatation transite par la zone de police — deux responsables du traitement doivent être conformes.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
IDELUX Analyse disponible
Site : idelux.be — Siège : Drève de l’Arc-en-Ciel 98, 6700 Arlon.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| Pas de bannière cookies granulaire visible | Art. 129 LCE | Atteinte ePrivacy |
| Pas de date de dernière mise à jour sur la politique | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de nom de DPO; seule l’adresse générique idelux@idelux.be | Art. 37(7) RGPD | Non-conformité formelle |
| Liens réseaux sociaux (FB, LinkedIn, Instagram, Twitter, YouTube) sans info préalable | Art. 13 + Art. 129 LCE | Traceurs au clic |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II — incomplet |
| Pas de disposition pour mineurs | Art. 8 RGPD | Protection spéciale absente |
Moyens de défense
- Invoquer l’absence de bannière cookies valable.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
INASEP Analyse disponible
Site : inasep.be — Siège : Rue des Viaux 1b, 5100 Naninne.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| Pas de bannière cookies visible | Art. 129 LCE | Atteinte ePrivacy |
| Politique existe mais pas de date de mise à jour | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de nom de DPO; seule info@inasep.be | Art. 37(7) RGPD | Non-conformité formelle |
| Site développé par agence externe (« Expansion ») — sous-traitant non mentionné | Art. 13(1)(e) + Art. 28 RGPD | Transparence + DPA |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II — incomplet |
| Pas de disposition pour mineurs | Art. 8 RGPD | Protection spéciale absente |
Moyens de défense
- Invoquer l’omission du sous-traitant « Expansion ».
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
BEP Analyse disponible
Site : bep.be — Siège : Avenue Sergent Vrithoff 2, 5000 Namur.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| « Charte de protection des données » dernière mise à jour le 26/11/2018 — plus de 7 ans | Art. 5(2) + Art. 24 RGPD | Documentation gravement périmée |
| Pas de bannière cookies visible | Art. 129 LCE | Atteinte ePrivacy |
| Pas de nom de DPO publié | Art. 37(7) RGPD | Non-conformité formelle |
| Liste des communes membres pas sur la page d’accueil | Art. 12 RGPD | Défaut de transparence |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II — incomplet |
Moyens de défense
- BEP utilise un document de confidentialité de 2018 — bien avant l’arrêt Schrems II (2020). Cela viole Art. 5(2).
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
Intradel Analyse disponible
Site : intradel.be — Siège : Port de Herstal, 4040 Herstal.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| Charte vie privée + Politique des cookies présentes mais sans date visible | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de bannière cookies à la première visite | Art. 129 LCE | Atteinte ePrivacy |
| Pas de nom de DPO visible | Art. 37(7) RGPD | Non-conformité formelle |
| YouTube/embeds sociaux sans consentement préalable | Art. 129 LCE + Art. 6 RGPD | Traceurs tiers |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II — incomplet |
Moyens de défense
- Les documents existent mais ne portent pas de date — défaut de transparence.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
TIBI (Charleroi) Analyse disponible
Site : tibi.be — Siège : Rue du Déversoir 1, 6010 Couillet.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| Bannière cookies avec uniquement « J’accepte » — pas de bouton refus, pas d’options granulaires | Art. 129 LCE + lignes directrices APD 2023 | Consentement invalide |
| Pas de catégories ni de finalités de cookies | Art. 13 RGPD + Art. 129 LCE | Consentement non éclairé |
| Pas de nom ni contact DPO | Art. 37(7) RGPD | Non-conformité formelle |
| Pas de section droits des personnes concernées | Art. 13(2)(b)-(d) RGPD | Personne concernée non informée |
| Pas de date sur les Mentions légales | Art. 5(2) RGPD | Obsolescence non vérifiable |
Moyens de défense
- Argument fort : TIBI utilise une bannière sans option de refus — l’APD a rendu plusieurs décisions (notamment 81/2023) condamnant cette pratique.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
IPALLE Analyse disponible
Site : ipalle.be — Siège : Chemin de l’Eau Vive 1, 7503 Froyennes (Tournai).
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| Vie privée + Mentions légales + Cookies présents sans date visible | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de bannière cookies granulaire visible | Art. 129 LCE | Atteinte ePrivacy |
| Pas de nom de DPO publié | Art. 37(7) RGPD | Non-conformité formelle |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II — incomplet |
| Pas de disposition pour mineurs | Art. 8 RGPD | Protection spéciale absente |
Moyens de défense
- Invoquer l’absence de date sur les documents de confidentialité.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
HYGEA (Mons-Borinage) Analyse disponible
Site : hygea.be — Siège : Rue de la Biscuiterie 19, 7110 Houdeng-Goegnies.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| Chaîne de certificats TLS non validée | Art. 32 RGPD | Incident de sécurité |
| Les détails du site ne sont pas accessibles sans contournement de l’avertissement | Art. 12 + 32 RGPD | Transparence + sécurité |
Moyens de défense
- Argument fort : l’erreur TLS sur hygea.be est objectivement vérifiable et démontre directement une violation de l’Art. 32 RGPD. Joindre une capture d’écran de l’avertissement navigateur.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
EcoWerf Analyse disponible
Site : ecowerf.be — Siège : Aarschotsesteenweg 210, 3012 Wilsele (Leuven).
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
Politique présente sur /algemene-privacyverklaring mais pas de date | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de bannière cookies granulaire visible | Art. 129 LCE | Atteinte ePrivacy |
| CMS Paddle utilisé; sous-traitant non mentionné dans la politique | Art. 13(1)(e) + Art. 28 RGPD | Transparence + DPA |
| Pas de nom de DPO publié | Art. 37(7) RGPD | Non-conformité formelle |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II — incomplet |
Moyens de défense
- Invoquer l’omission du CMS Paddle comme sous-traitant.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
Leiedal Analyse disponible
Site : leiedal.be — Siège : President Kennedypark 10, 8500 Kortrijk.
Manquements RGPD et ePrivacy
| Constat | Base légale | Risque |
|---|---|---|
| Conditions d’utilisation + politique + cookies présents — pas de date | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Pas de bannière cookies à la première visite (seul lien « Préférences cookies ») | Art. 129 LCE | Pas de consentement préalable |
| Pas de nom de DPO publié | Art. 37(7) RGPD | Non-conformité formelle |
| Opt-in newsletter correctement formulé (positif) | Art. 6(1)(a) RGPD | OK |
| Pas de section transferts internationaux | Art. 13(1)(f) + Chapitre V | Schrems II — incomplet |
Moyens de défense
- Invoquer que le lien « Préférences cookies » ne suffit pas — le consentement préalable reste exigé pour les cookies non essentiels.
- Plainte possible auprès de l’APD.
Téléchargez l’analyse :
IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst Analyse disponible
Responsable du traitement: IGEAN milieu & veiligheid — Doornaardstraat 60, 2160 Wommelgem — Website: www.igean.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la IGEAN milieu & veiligheid — intergemeentelijke GAS-dienst par un exposé technique. Les constatations ont été effectuées sur www.igean.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=63072000 (2 ans) + includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
IGEMO Analyse disponible
Site : igemo.be — Siège : Schoutetstraat 2, 2800 Mechelen. DPO : Sigrid Palmers — privacy@igemo.be.
1. Manquements RGPD et ePrivacy constatés
| Constat | Base légale | Risque |
|---|---|---|
| Politique de confidentialité révisée pour la dernière fois le 23/06/2020 — plus de 5 ans | Art. 5(2) + Art. 24 RGPD | Documentation gravement périmée |
| « Données analytiques conservées pour une durée indéterminée » | Art. 5(1)(e) RGPD — limitation de conservation | Conservation illimitée |
| Newsletter stockée dans MailChimp « pour une durée indéterminée » | Art. 5(1)(e) + Art. 44 RGPD | Limitation + transfert US sans SCC |
| MailChimp, Combell, Microsoft cités comme sous-traitants mais aucune SCC ni mesure Schrems II | Art. 46 RGPD + Schrems II | Transfert sans garantie juridique |
| Pas de section sur les transferts internationaux | Art. 13(1)(f) + Chapitre V | Transparence incomplète |
| Pas de disposition pour les mineurs | Art. 8 RGPD | Protection spéciale absente |
| Pas de bannière cookies granulaire visible | Art. 129 LCE | Atteinte ePrivacy |
| Formulaire de plainte via Microsoft Forms sans info préalable sur le transfert US | Art. 13 + Art. 46 RGPD | Transparence + Schrems II |
2. Articles RGPD violés (résumé)
Article 5(1)(e) — Limitation de conservation
Deux mentions explicites de conservation « indéterminée » (analytics + newsletter) violent ce principe.
Article 5(2) — Responsabilité
Une politique non mise à jour depuis 2020 alors que les sous-traitants ont évolué est manifestement défaillante.
Articles 44-46 — Transferts internationaux (Schrems II)
MailChimp (Intuit, US) et Microsoft (US) sont expressément cités sans SCC ni TIA documentés.
Article 129 LCE
Pas de mécanisme de consentement visible.
3. Moyens de défense recommandés
- Invoquer que IGEMO est en défaut depuis cinq ans, ce qui affecte la crédibilité de sa sanction.
- Schrems II (CJUE C-311/18) applicable aux transferts Microsoft/MailChimp sans garanties complémentaires.
- Plainte possible auprès de l’APD.
Téléchargez cette analyse en annexe PDF :
IOK (Kempen) Analyse disponible
Site : iok.be — Siège : Antwerpseweg 1A bus 1, 2440 Geel. Contact DPO : privacy@iok.be (via Welzijnszorg Kempen).
1. Manquements RGPD et ePrivacy constatés
| Constat | Base légale | Risque |
|---|---|---|
| Pas de date de dernière mise à jour sur la politique | Art. 5(2) RGPD | Obsolescence non vérifiable |
| Fonction DPO externalisée sans nom de personne physique | Art. 37(7) RGPD | Non-conformité formelle |
| Délais de conservation dans un registre non public | Art. 13(2)(a) RGPD | Obligation d’information violée |
| Pas de section sur les transferts internationaux | Art. 13(1)(f) + Chapitre V | Transparence incomplète |
| Pas de disposition pour les mineurs | Art. 8 RGPD | Protection spéciale absente |
| Pas de bannière cookies granulaire visible | Art. 129 LCE | Atteinte ePrivacy |
| Droit de plainte auprès de l’APD mentionné (point positif) | Art. 13(2)(d) RGPD | OK |
2. Articles RGPD violés (résumé)
Article 13 — Information
Renvoyer à un registre non public pour les délais de conservation n’est pas une manière valable de remplir l’obligation d’information.
Article 37(7) — DPO
Externaliser le DPO est légal mais le nom de la personne physique doit être public.
Articles 44-46 — Transferts
Aucune mention des garanties Schrems II alors que Microsoft 365 ou Google Workspace sont probablement utilisés.
Article 129 LCE
Pas de mécanisme de consentement granulaire visible.
3. Moyens de défense recommandés
- Invoquer que le renvoi à un registre non public viole l’Art. 13(2)(a) RGPD.
- Plainte possible auprès de l’APD.
- Article 82 RGPD (droit à réparation) en cas de traitement illicite.
Téléchargez cette analyse en annexe PDF :
Haviland (Hal-Vilvorde) Analyse disponible
Site : haviland.be — Responsable du traitement : Haviland Regiopartners, Poverstraat 75 bus 47, 1731 Asse — Contact sécurité de l'information : informatieveiligheid@haviland.be.
Communes affiliées (23) : Affligem, Asse, Beersel, Dilbeek, Grimbergen, Kampenhout, Kapelle-op-den-Bos, Lennik, Liedekerke, Londerzeel, Machelen, Meise, Merchtem, Opwijk, Pepingen, Roosdaal, Sint-Pieters-Leeuw, Steenokkerzeel, Ternat, Vilvoorde, Wemmel, Zaventem, Zemst. Toutes ne participent pas à toutes les catégories SAC (SAC 1-2-3, zone bleue, SAC 4, SAC 5).
1. Violations constatées du RGPD et de la directive ePrivacy
Un audit technique de haviland.be (17 avril 2026) révèle les manquements suivants au RGPD, à la loi belge du 30 juillet 2018 et à l'article 129 de la loi sur les communications électroniques.
| Constat | Base juridique | Risque |
|---|---|---|
Triple pile d'analytics : Google Analytics (_ga, _gat, _gid), Hotjar (_hjid) et Matomo (_pk_id, _pk_ses, ...) actifs simultanément | Art. 5(1)(c) RGPD — proportionnalité et minimisation | Traitement excessif |
| Contradiction directe : la politique de confidentialité affirme « aucune donnée hors UE », alors que Google Analytics et Hotjar transfèrent vers les États-Unis | Art. 5(1)(a) RGPD — transparence et exactitude ; Ch. V RGPD | Déclaration fausse / manquement à la transparence |
Cookies AddThis (__atuvc, __atuvs) listés, alors qu'AddThis a été arrêté par Oracle en mai 2023 | Art. 5(2) RGPD — responsabilité | Documentation obsolète |
Cookies Universal Analytics (__utmb, __utmc, __utmz) listés, alors que UA a été retiré par Google le 1er juillet 2023 | Art. 5(2) RGPD | Documentation non mise à jour |
| Aucune durée de conservation pour aucun cookie | Art. 13(2)(a) RGPD | Conservation potentiellement illimitée |
Aucun nom ou e-mail de DPO publié (seulement une adresse générique informatieveiligheid@) | Art. 37 & 38 RGPD | Non-conformité formelle (autorité publique) |
| Aucune CMP certifiée ; pas d'intégration IAB TCF | Lignes directrices APD 2023 sur les cookies | Aucune traçabilité du consentement |
| Renvoi aux « paramètres du navigateur » pour retirer le consentement | Avis APD 2023 — non valide | Retrait non valide |
| Aucune mention des transferts internationaux, malgré l'usage de GA/Hotjar/YouTube (transfert Google US) | Art. 13(1)(f) + Ch. V RGPD | Transparence incomplète |
| Aucun sous-traitant nommé (seulement des catégories « hébergement/logistique/sécurité ») | Art. 13(1)(e) RGPD | Information sur les destinataires manquante |
2. Violations principales (résumé)
Article 5(1)(a) — Transparence et exactitude
La déclaration de confidentialité contient une affirmation factuellement inexacte : « aucune donnée à caractère personnel n'est partagée en dehors de l'UE ». Ceci est incompatible avec la présence de Google Analytics, Hotjar et d'embeds YouTube, qui transfèrent des données vers des sous-traitants américains.
Article 5(1)(c) — Minimisation des données
L'utilisation simultanée de trois systèmes d'analyse (Google Analytics + Hotjar + Matomo) dépasse par définition le minimum nécessaire.
Article 129 LCE / ePrivacy — Cookies
Des cookies non essentiels sont associés à une « pop-up » sans boutons de catégorie granulaires, sans bouton de refus sur le même pied que le bouton d'acceptation, et sans état de pré-coche documenté.
Articles 37 & 38 — DPO
Haviland est une intercommunale (organisme public) et doit désigner un DPO et publier ses coordonnées. Une adresse générique informatieveiligheid@haviland.be ne satisfait pas à l'article 37(7) RGPD.
3. Formulaires en ligne — sécurité
Constats d'un audit technique de haviland.be/nl et haviland.be/nl/contact (avril 2026). Note : le formulaire de contact est probablement rendu côté client (Paddle CMS) ; seul le gabarit de page est inspectable statiquement.
| Constat | Détail | Risque |
|---|---|---|
| Embeds sociaux & trackers chargés sur chaque page (y compris la page de contact) | Avant tout consentement, le site charge www.facebook.com, www.linkedin.com, www.youtube.com, www.googletagmanager.com et cdn.jsdelivr.net | Art. 129 LCE + ch. V RGPD (transfert US) |
| Google Tag Manager sur chaque page | GTM charge Google Analytics à l'exécution — ce qui explique les cookies GA listés, mais contredit simultanément l'affirmation « aucune donnée hors UE » | Art. 5(1)(a) RGPD — transparence et exactitude |
| Aucun en-tête Content-Security-Policy | Le serveur n'envoie pas de CSP | Pas de défense en profondeur |
| Module Drupal « EU Cookie Compliance » comme bannière (pas de CMP certifiée) | Aucune intégration IAB TCF ; bouton « Retirer le consentement » marqué visually-hidden dans le balisage | Lignes directrices APD 2023 non respectées |
Anti-CSRF de l'API Form de Drupal (form_build_id + form_id) | Présent sur les formulaires de recherche ; protection Drupal standard | Positif |
| HSTS présent (2 ans, includeSubDomains) | Paramétrage HSTS robuste | Positif |
4. Moyens de défense recommandés
- Invoquer la contradiction prouvée entre la politique de confidentialité et la déclaration cookies — elle affecte la licité du traitement (art. 6 RGPD).
- Article 82 RGPD (droit à indemnisation) pour usage illicite du tracking sans consentement valide.
- Plainte possible auprès de l'APD et de la Vlaamse Toezichtcommissie (toutes deux citées dans la politique même).
/nl/privacy, /nl/home/cookieverklaring et /nl/home/gas-overtredingen. La politique de confidentialité a été mise à jour le 5 janvier 2026, mais la liste des cookies contient des trackers retirés depuis 2023. Vous pouvez vérifier vous-même via les DevTools de votre navigateur.
Téléchargez cette analyse en annexe PDF à votre contestation :
Ville de Bruxelles / Stad Brussel Analyse disponible
Site : brussel.be — Portail de contestation : brucity.cityenforcement.com — Responsable du traitement : Ville de Bruxelles (BCE 0207.373.429), Rue des Halles 4, 1000 Bruxelles — DPO : dpo@brucity.be.
Commune concernée : Ville de Bruxelles. Délai de contestation : 10 jours calendaires à compter de la réception de l'invitation à payer. La contestation ne dispense pas de l'obligation de paiement ; le défaut de paiement entraîne +15 EUR de frais administratifs.
1. Violations constatées du RGPD et d'ePrivacy
Vérification du 17 avril 2026 des pages brussel.be/parkeren-bezwaar-tegen-retributie, brussel.be/wettelijke-vermeldingen et du portail brucity.cityenforcement.com.
| Constat | Base juridique | Risque |
|---|---|---|
| Affirmation d'« anonymat » sur le formulaire alors que plaque + référence P.-V. sont collectées | Art. 4(1), 12 & 13 RGPD — décision APD 56/2026 | Information trompeuse |
| Politique de confidentialité (version du 18 juin 2026) sans spécificités sur le contrôle du stationnement | Art. 5(2), 12 & 13 RGPD | Transparence obsolète |
Page /cookiebeleid en HTTP 404 | Art. 129 LCE | Obligation d'information non respectée |
| Embeds sociaux (Facebook, Instagram, YouTube, TikTok, LinkedIn, Bluesky, Spotify) sur la page publique | Art. 129 LCE | Traçage avant consentement |
Aucun Strict-Transport-Security, Content-Security-Policy, Referrer-Policy ou Permissions-Policy sur brussel.be | Art. 32 RGPD | Absence de défense en profondeur |
| La CSP du portail autorise la télémétrie Microsoft Azure Application Insights | dc.services.visualstudio.com — transfert vers un sous-traitant US | Ch. V RGPD, non divulgué |
| Sous-traitant cityenforcement ; contrat non public | Art. 28(3) RGPD — APD 29 sept. 2023 | Contrats rétroactifs invalides |
| Aucun DPIA publié pour ANPR / véhicules-scanneurs | Art. 35 RGPD — APD 129/2023, 56/2026 | Traitement à haut risque sans évaluation |
| Le portail présente en revanche d'excellents en-têtes (CSP, HSTS preload, Referrer-Policy, Permissions-Policy) | Art. 32 RGPD | Positif |
2. Articles du RGPD violés (résumé)
Articles 12 & 13 RGPD — transparence et obligation d'information
En qualifiant le formulaire d'« anonyme » alors que plaque et référence du P.-V. sont collectées, la personne concernée est induite en erreur. Une plaque est une donnée à caractère personnel (art. 4(1) RGPD).
Article 6 RGPD — base légale
Les compétences générales de police de la circulation ne peuvent, après les décisions APD 56/2026, servir de base légale au transfert des plaques ou à l'usage de l'ANPR sans base légale spécifique et DPIA.
Article 28(3) RGPD — contrats de sous-traitance
L'APD (29 sept. 2023) a jugé invalides les contrats rétroactifs. Le contrat avec cityenforcement doit exister avant le traitement.
Article 32 RGPD / art. 129 LCE — sécurité et cookies
L'absence de HSTS/CSP/Referrer-Policy/Permissions-Policy sur brussel.be, combinée à un cookie-404 et à des traqueurs sociaux chargés avant consentement, constitue une violation structurelle.
3. Formulaires en ligne — sécurité
| Constat | Détail | Risque |
|---|---|---|
| Le portail utilise HSTS + preload | max-age=31536000; includeSubDomains; preload | Positif |
Le portail a une CSP stricte (default-src 'none') avec form-action limité à self + paiement Worldline | Défense en profondeur ; paiement via payment-webinit.sips-services.com | Positif |
| Le portail est une SPA | Formulaire rendu côté client ; audit nécessite DevTools runtime | Informatif |
| Télémétrie Microsoft Azure autorisée par la CSP du portail | dc.services.visualstudio.com — transfert vers Microsoft | Ch. V RGPD |
| brussel.be sans HSTS/CSP/Referrer-Policy/Permissions-Policy | Cookie de session cookiesession1 sans attributs Secure / SameSite documentés | Art. 32 RGPD |
4. Moyens de défense recommandés
- Invoquer la contradiction factuelle entre l'affirmation d'anonymat et la collecte plaque + référence P.-V.
- Recours aux décisions APD 56/2026 et 129/2023.
- Demande de production du DPIA pour l'ANPR/les véhicules-scanneurs et d'un contrat de sous-traitance valide avec cityenforcement.
- Plainte possible auprès de l'Autorité de protection des données (rue de la Presse 35, 1000 Bruxelles).
Téléchargez cette analyse en annexe PDF à votre contestation :
Province de Hainaut Analyse disponible
Responsable du traitement: Province de Hainaut — Bureau provincial des Amendes Administratives — Avenue Général de Gaulle 102, 7000 Mons — Website: www.hainaut.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Hainaut par un exposé technique. Les constatations ont été effectuées sur www.hainaut.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandée | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy partielle (uniquement frame-ancestors, report-uri) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
| tarteaucitron comme CMP — positif, alternative européenne | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Province de Liège Analyse disponible
Responsable du traitement: Province de Liège — Fonctionnaires sanctionnateurs provinciaux — Rue Ernest Solvay 11, 4000 Liège — Website: www.provincedeliege.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Liège par un exposé technique. Les constatations ont été effectuées sur www.provincedeliege.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Embeds Facebook, YouTube présents | Art. 129 WEC / LCE / GEK / ECA | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
| tarteaucitron comme CMP — positif, alternative européenne | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Province de Namur Analyse disponible
Responsable du traitement: Province de Namur — Bureau des amendes administratives — Rue Henri Blès 190C, 5000 Namur — Website: www.province.namur.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Namur par un exposé technique. Les constatations ont été effectuées sur www.province.namur.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS présent mais max-age=16000000 < 1 an — sous la durée recommandée | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Province de Luxembourg Analyse disponible
Responsable du traitement: Province de Luxembourg — Service des amendes administratives — Place Léopold 1, 6700 Arlon — Website: www.province.luxembourg.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province de Luxembourg par un exposé technique. Les constatations ont été effectuées sur www.province.luxembourg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS 2 ans + includeSubDomains + preload — configuration solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
| tarteaucitron comme CMP — positif, alternative européenne | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Province du Brabant wallon Analyse disponible
Responsable du traitement: Province du Brabant wallon — Fonctionnaire sanctionnateur — Place du Brabant wallon 1, 1300 Wavre — Website: www.brabantwallon.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Province du Brabant wallon par un exposé technique. Les constatations ont été effectuées sur www.brabantwallon.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Mechelen Analyse disponible
Responsable du traitement: Stad Mechelen — Grote Markt 21, 2800 Mechelen — Website: www.mechelen.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Mechelen par un exposé technique. Les constatations ont été effectuées sur www.mechelen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Bannière serveur avec information de version (Unit/1.33.0) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville d'Arlon Analyse disponible
Responsable du traitement: Ville d'Arlon — Rue Paul Reuter 8, 6700 Arlon — Website: www.arlon.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville d'Arlon par un exposé technique. Les constatations ont été effectuées sur www.arlon.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node Analyse disponible
Responsable du traitement: Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node — Avenue de l'Astronomie 13, 1210 Saint-Josse-ten-Noode — Website: www.sjtn.brussels.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Saint-Josse-ten-Noode / Gemeente Sint-Joost-ten-Node par un exposé technique. Les constatations ont été effectuées sur www.sjtn.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Provincie Vlaams-Brabant Analyse disponible
Responsable du traitement: Provincie Vlaams-Brabant — Provincieplein 1, 3010 Leuven — Website: www.vlaamsbrabant.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Vlaams-Brabant par un exposé technique. Les constatations ont été effectuées sur www.vlaamsbrabant.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS présent mais max-age=16070400 < 1 an — sous la durée recommandée | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline') | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: same-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Provincie Oost-Vlaanderen Analyse disponible
Responsable du traitement: Provincie Oost-Vlaanderen — Gouvernementstraat 1, 9000 Gent — Website: oost-vlaanderen.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Oost-Vlaanderen par un exposé technique. Les constatations ont été effectuées sur oost-vlaanderen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Provincie Limburg Analyse disponible
Responsable du traitement: Provincie Limburg — Universiteitslaan 1, 3500 Hasselt — Website: www.limburg.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Provincie Limburg par un exposé technique. Les constatations ont été effectuées sur www.limburg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Content-Security-Policy partielle (uniquement report-uri) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Politique Referrer-Policy: no-referrer-when-downgrade faible | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Utilise Piwik PRO (analytics hébergé dans l'UE) au lieu de Google Analytics | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Ieper Analyse disponible
Responsable du traitement: Stad Ieper (KBO 0207.518.630) — Grote Markt 34, 8900 Ieper — Website: www.ieper.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Ieper par un exposé technique. Les constatations ont été effectuées sur www.ieper.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Eeklo Analyse disponible
Responsable du traitement: Stad Eeklo (KBO 0207.461.616) — Industrielaan 2, 9900 Eeklo — Website: www.eeklo.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Eeklo par un exposé technique. Les constatations ont été effectuées sur www.eeklo.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Halle Analyse disponible
Responsable du traitement: Stad Halle (KBO 0207.528.640) — Oudstrijdersplein 18, 1500 Halle — Website: www.halle.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Halle par un exposé technique. Les constatations ont été effectuées sur www.halle.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS 2 ans + includeSubDomains + preload — configuration solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Content-Security-Policy partielle (uniquement upgrade-insecure-requests, frame-ancestors, script-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
| Hotjar (enregistrement de session/heatmaps) présent | Art. 129 WEC / LCE / GEK / ECA | Manquement |
| Utilisation de CookieScript comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Tienen Analyse disponible
Responsable du traitement: Stad Tienen (KBO 0207.537.929) — Grote Markt 27, 3300 Tienen — Website: www.tienen.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Tienen par un exposé technique. Les constatations ont été effectuées sur www.tienen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS 2 ans + includeSubDomains + preload — configuration solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Dinant Analyse disponible
Responsable du traitement: Ville de Dinant (BCE 0207.360.125) — Rue Grande 112, 5500 Dinant — Website: www.dinant.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Dinant par un exposé technique. Les constatations ont été effectuées sur www.dinant.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS 2 ans + includeSubDomains + preload — configuration solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Embeds YouTube présents | Art. 129 WEC / LCE / GEK / ECA | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Wavre Analyse disponible
Responsable du traitement: Ville de Wavre (BCE 0207.381.392) — Place de l'Hôtel de Ville, 1300 Wavre — Website: www.wavre.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Wavre par un exposé technique. Les constatations ont été effectuées sur www.wavre.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Huy Analyse disponible
Responsable du traitement: Ville de Huy (BCE 0207.348.088) — Grand-Place 1, 4500 Huy — Website: www.huy.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Huy par un exposé technique. Les constatations ont été effectuées sur www.huy.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville d'Ath Analyse disponible
Responsable du traitement: Ville d'Ath (BCE 0207.362.500) — Rue de Pintamont 54, 7800 Ath — Website: www.ath.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville d'Ath par un exposé technique. Les constatations ont été effectuées sur www.ath.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Waterloo Analyse disponible
Responsable du traitement: Commune de Waterloo (BCE 0216.694.712) — Rue François Libert 28, 1410 Waterloo — Website: www.waterloo.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Waterloo par un exposé technique. Les constatations ont été effectuées sur www.waterloo.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Deinze Analyse disponible
Responsable du traitement: Stad Deinze (KBO 0207.489.352) — Brielstraat 2, 9800 Deinze — Website: www.deinze.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Deinze par un exposé technique. Les constatations ont été effectuées sur www.deinze.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline') | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune d'Ixelles / Gemeente Elsene Analyse disponible
Responsable du traitement: Commune d'Ixelles (BCE 0207.387.826) — Chaussée d'Ixelles 168, 1050 Ixelles — Website: www.ixelles.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Ixelles / Gemeente Elsene par un exposé technique. Les constatations ont été effectuées sur www.ixelles.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Content-Security-Policy partielle (uniquement frame-ancestors) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune d'Uccle / Gemeente Ukkel Analyse disponible
Responsable du traitement: Commune d'Uccle (BCE 0207.393.074) — Place Jean Vander Elst 29, 1180 Uccle — Website: www.uccle.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Uccle / Gemeente Ukkel par un exposé technique. Les constatations ont été effectuées sur www.uccle.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Bannière serveur avec information de version (Apache/2.4.58 (Ubuntu)) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Forest / Gemeente Vorst Analyse disponible
Responsable du traitement: Commune de Forest (BCE 0207.387.529) — Rue du Curé 2, 1190 Forest — Website: www.forest.brussels.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Forest / Gemeente Vorst par un exposé technique. Les constatations ont été effectuées sur www.forest.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Jette / Gemeente Jette Analyse disponible
Responsable du traitement: Commune de Jette (BCE 0207.389.804) — Chaussée de Wemmel 100, 1090 Jette — Website: jette.brussels.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Jette / Gemeente Jette par un exposé technique. Les constatations ont été effectuées sur jette.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
| Utilisation de Klaro comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Koekelberg / Gemeente Koekelberg Analyse disponible
Responsable du traitement: Commune de Koekelberg (BCE 0207.387.727) — Place Henri Vanhuffel 6, 1081 Koekelberg — Website: www.koekelberg.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Koekelberg / Gemeente Koekelberg par un exposé technique. Les constatations ont été effectuées sur www.koekelberg.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Bannière serveur avec information de version (Microsoft-IIS/10.0) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Google reCAPTCHA présent (sous-traitant US, non documenté) | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem Analyse disponible
Responsable du traitement: Commune de Berchem-Sainte-Agathe (BCE 0207.386.240) — Avenue du Roi Albert 33, 1082 Berchem-Sainte-Agathe — Website: www.1082.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Berchem-Sainte-Agathe / Gemeente Sint-Agatha-Berchem par un exposé technique. Les constatations ont été effectuées sur www.1082.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Bannière serveur avec information de version (Apache/2.4.62 (Win64) OpenSSL/3.1.7 PHP/8.3.14 mod_fcgid/2.3) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Embeds Facebook présents | Art. 129 WEC / LCE / GEK / ECA | Manquement |
| Utilisation de CookieYes comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde Analyse disponible
Responsable du traitement: Commune de Watermael-Boitsfort (BCE 0207.393.470) — Place Antoine Gilson 1, 1170 Watermael-Boitsfort — Website: www.watermael-boitsfort.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Watermael-Boitsfort / Gemeente Watermaal-Bosvoorde par un exposé technique. Les constatations ont été effectuées sur www.watermael-boitsfort.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune d'Evere / Gemeente Evere Analyse disponible
Responsable du traitement: Commune d'Evere (BCE 0207.384.064) — Square Hoedemaekers 10, 1140 Evere — Website: www.evere.brussels.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Evere / Gemeente Evere par un exposé technique. Les constatations ont été effectuées sur www.evere.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Ganshoren / Gemeente Ganshoren Analyse disponible
Responsable du traitement: Commune de Ganshoren (BCE 0207.387.826) — Avenue Charles-Quint 140, 1083 Ganshoren — Website: www.ganshoren.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Ganshoren / Gemeente Ganshoren par un exposé technique. Les constatations ont été effectuées sur www.ganshoren.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
Google Maps (maps.googleapis.com) — sous-traitant US | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune d'Auderghem / Gemeente Oudergem Analyse disponible
Responsable du traitement: Commune d'Auderghem (BCE 0207.386.438) — Rue Emile Idiers 12, 1160 Auderghem — Website: www.auderghem.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Auderghem / Gemeente Oudergem par un exposé technique. Les constatations ont été effectuées sur www.auderghem.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe Analyse disponible
Responsable du traitement: Commune de Woluwe-Saint-Lambert (BCE 0207.397.034) — Avenue Paul Hymans 2, 1200 Woluwe-Saint-Lambert — Website: www.woluwe1200.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Woluwe-Saint-Lambert / Gemeente Sint-Lambrechts-Woluwe par un exposé technique. Les constatations ont été effectuées sur www.woluwe1200.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe Analyse disponible
Responsable du traitement: Commune de Woluwe-Saint-Pierre (BCE 0207.395.153) — Avenue Charles Thielemans 93, 1150 Woluwe-Saint-Pierre — Website: www.woluwe1150.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Woluwe-Saint-Pierre / Gemeente Sint-Pieters-Woluwe par un exposé technique. Les constatations ont été effectuées sur www.woluwe1150.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Content-Security-Policy partielle (uniquement frame-ancestors) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Embeds Facebook présents | Art. 129 WEC / LCE / GEK / ECA | Manquement |
| Google reCAPTCHA présent (sous-traitant US, non documenté) | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune d'Anderlecht / Gemeente Anderlecht Analyse disponible
Responsable du traitement: Commune d'Anderlecht (BCE 0207.393.470) — Place du Conseil 1, 1070 Anderlecht — Website: www.anderlecht.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Anderlecht / Gemeente Anderlecht par un exposé technique. Les constatations ont été effectuées sur www.anderlecht.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
| Embeds Facebook présents | Art. 129 WEC / LCE / GEK / ECA | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Schaerbeek / Gemeente Schaarbeek Analyse disponible
Responsable du traitement: Commune de Schaerbeek (BCE 0207.377.988) — Place Colignon, 1030 Schaerbeek — Website: www.1030.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Schaerbeek / Gemeente Schaarbeek par un exposé technique. Les constatations ont été effectuées sur www.1030.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy stricte (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek Analyse disponible
Responsable du traitement: Commune de Molenbeek-Saint-Jean (BCE 0207.391.193) — Rue du Comte de Flandre 20, 1080 Molenbeek-Saint-Jean — Website: www.molenbeek.irisnet.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune de Molenbeek-Saint-Jean / Gemeente Sint-Jans-Molenbeek par un exposé technique. Les constatations ont été effectuées sur www.molenbeek.irisnet.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Commune d'Etterbeek Analyse disponible
Responsable du traitement: Commune d'Etterbeek (BCE 0207.383.274) — Avenue d'Auderghem 113-117, 1040 Etterbeek — Website: etterbeek.brussels.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Commune d'Etterbeek par un exposé technique. Les constatations ont été effectuées sur etterbeek.brussels le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Turnhout Analyse disponible
Responsable du traitement: Stad Turnhout (KBO 0207.537.434) — Campus Blairon 200, 2300 Turnhout — Website: www.turnhout.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Turnhout par un exposé technique. Les constatations ont été effectuées sur www.turnhout.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=63072000 (2 ans) + includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Content-Security-Policy stricte (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
| Utilisation de Klaro comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Beringen Analyse disponible
Responsable du traitement: Stad Beringen (KBO 0207.525.461) — Mijnschoolstraat 88, 3580 Beringen — Website: www.beringen.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Beringen par un exposé technique. Les constatations ont été effectuées sur www.beringen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Lommel Analyse disponible
Responsable du traitement: Stad Lommel (KBO 0207.519.026) — Hertog Janplein 1, 3920 Lommel — Website: www.lommel.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Lommel par un exposé technique. Les constatations ont été effectuées sur www.lommel.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Geel Analyse disponible
Responsable du traitement: Stad Geel (KBO 0207.524.966) — Werft 20, 2440 Geel — Website: www.geel.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Geel par un exposé technique. Les constatations ont été effectuées sur www.geel.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy présente mais permissive (default-src autorise https:, des jokers ou 'unsafe-inline') | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Mouscron Analyse disponible
Responsable du traitement: Ville de Mouscron (BCE 0207.356.899) — Grand-Place 1, 7700 Mouscron — Website: www.mouscron.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Mouscron par un exposé technique. Les constatations ont été effectuées sur www.mouscron.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Kortrijk Analyse disponible
Responsable du traitement: Stad Kortrijk (KBO 0207.494.678) — Grote Markt 54, 8500 Kortrijk — Website: www.kortrijk.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Kortrijk par un exposé technique. Les constatations ont été effectuées sur www.kortrijk.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Maps (maps.googleapis.com) — sous-traitant US | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
| Utilisation de Klaro comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Oostende Analyse disponible
Responsable du traitement: Stad Oostende (KBO 0207.473.295) — Vindictivelaan 1, 8400 Oostende — Website: www.oostende.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Oostende par un exposé technique. Les constatations ont été effectuées sur www.oostende.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy partielle (uniquement connect-src, font-src, frame-src) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Sint-Niklaas Analyse disponible
Responsable du traitement: Stad Sint-Niklaas (KBO 0207.486.859) — Grote Markt 1, 9100 Sint-Niklaas — Website: www.sint-niklaas.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Sint-Niklaas par un exposé technique. Les constatations ont été effectuées sur www.sint-niklaas.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Utilisation de Cookiebot comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Aalst Analyse disponible
Responsable du traitement: Stad Aalst (KBO 0207.449.148) — Grote Markt 3, 9300 Aalst — Website: aalst.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Aalst par un exposé technique. Les constatations ont été effectuées sur aalst.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Genk Analyse disponible
Responsable du traitement: Stad Genk (KBO 0207.522.491) — Stadsplein 1, 3600 Genk — Website: www.genk.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Genk par un exposé technique. Les constatations ont été effectuées sur www.genk.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy partielle (uniquement connect-src, frame-src, img-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Roeselare Analyse disponible
Responsable du traitement: Stad Roeselare (KBO 0207.490.219) — Botermarkt 2, 8800 Roeselare — Website: www.roeselare.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Roeselare par un exposé technique. Les constatations ont été effectuées sur www.roeselare.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandée | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
| Utilisation de Klaro comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Tournai Analyse disponible
Responsable du traitement: Ville de Tournai (BCE 0207.352.297) — Rue Saint-Martin 52, 7500 Tournai — Website: www.tournai.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Tournai par un exposé technique. Les constatations ont été effectuées sur www.tournai.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=63072000 sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Politique Referrer-Policy: no-referrer-when-downgrade faible | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de La Louvière Analyse disponible
Responsable du traitement: Ville de La Louvière (BCE 0207.382.086) — Place Communale 1, 7100 La Louvière — Website: www.lalouviere.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de La Louvière par un exposé technique. Les constatations ont été effectuées sur www.lalouviere.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Seraing Analyse disponible
Responsable du traitement: Ville de Seraing (BCE 0207.335.221) — Place Communale 8, 4100 Seraing — Website: www.seraing.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Seraing par un exposé technique. Les constatations ont été effectuées sur www.seraing.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31536000 (1 an) sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Politique Referrer-Policy: no-referrer-when-downgrade faible | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Ni X-Frame-Options ni frame-ancestors (clickjacking non restreint) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| tarteaucitron comme CMP — positif, alternative européenne | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Verviers Analyse disponible
Responsable du traitement: Ville de Verviers (BCE 0207.356.048) — Place du Marché 55, 4800 Verviers — Website: www.verviers.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Verviers par un exposé technique. Les constatations ont été effectuées sur www.verviers.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Liège Analyse disponible
Responsable du traitement: Ville de Liège (BCE 0207.343.238) — Place du Marché 2, 4000 Liège — Website: www.liege.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Liège par un exposé technique. Les constatations ont été effectuées sur www.liege.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Embeds YouTube présents | Art. 129 WEC / LCE / GEK / ECA | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Namur Analyse disponible
Responsable du traitement: Ville de Namur (BCE 0207.341.854) — Hôtel de Ville, 5000 Namur — Website: www.namur.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Namur par un exposé technique. Les constatations ont été effectuées sur www.namur.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Embeds YouTube présents | Art. 129 WEC / LCE / GEK / ECA | Manquement |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Mons Analyse disponible
Responsable du traitement: Ville de Mons (BCE 0207.272.119) — Grand-Place 22, 7000 Mons — Website: www.mons.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Mons par un exposé technique. Les constatations ont été effectuées sur www.mons.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec includeSubDomains (1 an) — base solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Ville de Charleroi Analyse disponible
Responsable du traitement: Ville de Charleroi (BCE 0207.362.105) — Place Charles II 14-15, 6000 Charleroi — Website: www.charleroi.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Ville de Charleroi par un exposé technique. Les constatations ont été effectuées sur www.charleroi.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Politique Referrer-Policy: no-referrer-when-downgrade faible | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun X-Content-Type-Options: nosniff | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Bannière serveur avec information de version (Apache/2.4.68 (Debian)) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Antwerpen Analyse disponible
Responsable du traitement: Stad Antwerpen (KBO 0207.500.123) — Dienst Mobiliteit & Parkeren — Grote Markt 1, 2000 Antwerpen — Website: www.antwerpen.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Antwerpen par un exposé technique. Les constatations ont été effectuées sur www.antwerpen.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS présent mais max-age=15552000 < 1 an — sous la durée recommandée | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Content-Security-Policy stricte (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
La Content-Security-Policy contient une directive invalide (undefined) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Referrer-Policy: no-referrer correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Gent Analyse disponible
Responsable du traitement: Stad Gent (KBO 0207.451.227) — Botermarkt 1, 9000 Gent — Website: stad.gent.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Gent par un exposé technique. Les constatations ont été effectuées sur stad.gent le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS 2 ans + includeSubDomains + preload — configuration solide | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Content-Security-Policy stricte (default-src 'self') | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
En-tête Permissions-Policy présent — limite capteurs/géolocalisation | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
| Google Tag Manager charge Google Analytics à l'exécution (transfert US) | Art. 5(1)(a) + Hfd. V AVG / Ch. V / Kap. V / Ch. V | Manquement |
| Utilisation de CookieYes comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Brugge Analyse disponible
Responsable du traitement: Stad Brugge (KBO 0207.528.035) — Burg 12, 8000 Brugge — Website: www.brugge.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Brugge par un exposé technique. Les constatations ont été effectuées sur www.brugge.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
HSTS avec max-age=31557600 sans includeSubDomains | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Referrer-Policy: strict-origin-when-cross-origin correcte | Art. 32 AVG / RGPD / DSGVO / GDPR | ✓ Conforme |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
| Utilise Matomo (plus respectueux de la vie privée que Google Analytics) | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
| Utilisation de CookieScript comme CMP — positif | Art. 129 WEC / LCE / GEK / ECA | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Leuven Analyse disponible
Responsable du traitement: Stad Leuven (KBO 0207.475.077) — Professor Van Overstraetenplein 1, 3000 Leuven — Website: www.leuven.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Leuven par un exposé technique. Les constatations ont été effectuées sur www.leuven.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
| Aucun en-tête Content-Security-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.
Stad Hasselt Analyse disponible
Responsable du traitement: Stad Hasselt (KBO 0207.476.069) — Groenplein 1, 3500 Hasselt — Website: www.hasselt.be.
La présente annexe vise à compléter la contestation d'une sanction ou rétribution de la Stad Hasselt par un exposé technique. Les constatations ont été effectuées sur www.hasselt.be le 22 août 2026 et révèlent des manquements en matière de RGPD, ePrivacy et sécurité du traitement.
1. Manquements constatés
| Constat | Base juridique | Risque |
|---|---|---|
Aucun en-tête Strict-Transport-Security | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Content-Security-Policy partielle (uniquement frame-ancestors, report-uri) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Aucun en-tête Referrer-Policy | Art. 32 AVG / RGPD / DSGVO / GDPR | Manquement |
Aucun en-tête Permissions-Policy (capteurs/géolocalisation non restreints) | Art. 32 AVG / RGPD / DSGVO / GDPR | Informatif |
Google Fonts (fonts.googleapis.com) — transfert US non divulgué | Hfd. V AVG / Ch. V RGPD / Kap. V DSGVO / Ch. V GDPR | Manquement |
| Utilise Piwik PRO (analytics hébergé dans l'UE) au lieu de Google Analytics | Art. 5(1)(c) AVG / GDPR / DSGVO | ✓ Conforme |
2. Qualification juridique
Article 5(1)(a) RGPD — transparence
Les personnes doivent être informées de manière transparente et loyale du traitement ; une sécurité technique absente ou inexacte nuit à cette obligation.
Article 6 RGPD — base légale
Les compétences générales de la commune ne peuvent, après la décision APD 56/2026 (Dilbeek), servir de base légale au transfert de données ou à l'usage de l'ANPR sans base spécifique et DPIA.
Chapitre V RGPD — transferts
L'utilisation de sous-traitants américains (GA, GTM, Google Fonts, Facebook, LinkedIn, ...) implique un transfert vers les États-Unis qui, sans garantie appropriée (Ch. V RGPD), est illicite.
Article 32 RGPD — sécurité
L'absence de mesures techniques appropriées (HSTS, CSP, Referrer-Policy) n'est pas conforme à l'article 32 RGPD pour une plateforme publique traitant des données personnelles.
Article 129 LCE — ePrivacy
Les cookies non essentiels, embeds sociaux et autres traqueurs exigent un consentement préalable, éclairé, spécifique et granulaire ; un renvoi aux paramètres du navigateur ne suffit pas.
3. Moyens de défense recommandés
- la sanction contestée soit réformée ou annulée pour traitement illicite de données à caractère personnel ;
- acte soit donné des manquements techniques constatés ;
- subsidiairement, une nouvelle instruction soit menée sur la base de données recueillies licitement ;
- la partie requérante conserve le droit de déposer plainte auprès de l'Autorité de protection des données ;
- acte soit donné de la réserve du droit à réparation sur la base de l'article 82 RGPD.