Hoe websites weten waar je bent (en wat je eraan doet)

Een website kan je locatie op drie manieren kennen: precies, als je de locatietoestemming van de browser geeft (GPS/wifi, meters); grofweg, via je IP-adres (op stadsniveau, zonder toestemming); of achteraf, via de GPS-coördinaten in foto's die je deelt. Elk kanaal heeft zijn eigen uitknop — en geen enkele site volgt je GPS stilletjes zonder die toestemmingsvraag.

Op basis van toestemming · Privé · Werkt in Chrome, Safari, Firefox, Edge

Kanaal 1: de toestemmingsvraag (precies, alleen met jouw ja)

de websitewat kan hij weten?1 · Toestemmingsvraagprecies (meters) · alleen als JIJ toestaat2 · Je IP-adresautomatisch · hooguit de juiste stad3 · Bestanden die je uploadtGPS in foto-EXIF · jij bepaaltgeen vraag = alleen kanaal 2
Alleen kanaal 1 is precies, en het is het enige dat eerst iets vraagt.

De enige manier waarop een website je precieze positie krijgt, is de Geolocation-API van de browser — de vraag ‘Wil je deze site toegang geven tot je locatie?’. Daarachter combineert het besturingssysteem GPS-, wifi- en mastsignalen (zie hoe GPS-nauwkeurigheid werkt) en krijgt de pagina één set coördinaten, meestal tot op een paar meter nauwkeurig. Twee dingen worden verkeerd ingeschat: een site kan dit niet stiekem aanroepen — de toestemming geldt per site, is intrekbaar en staat zichtbaar in de adresbalk — en ‘tijdens gebruik’ betekent ook echt dat; volgen vanuit een browsertabblad op de achtergrond staat de API niet toe. Deze site gebruikt precies dit kanaal als je op de locatieknop tikt, en de coördinaten verlaten je browser nooit: de opzoekpagina's zijn zo gebouwd dat de positie in je browser zelf wordt getoond en niet wordt gelogd.

Kanaal 2: je IP-adres (grof, automatisch)

Elke server waarmee je contact maakt, ziet je IP-adres — dat moet ook, anders kan hij het antwoord niet terugsturen. Commerciële databases koppelen IP-blokken aan plaatsen, en zo raadt een site je stad zonder ook maar iets te vragen. Het is grof en vaak fout: meestal klopt het land, is de stad een gok en het huisadres nooit. Kijk wat jouw IP prijsgeeft op de wat-is-mijn-IP-pagina en lees waarom IP-locatie zo vaak misgaat voor het mechanisme erachter. Wat dit kanaal toont verander je alleen door je zichtbare IP te veranderen — met een VPN of Tor — want het zit onder het niveau van browserinstellingen. Of die van jou je echt afschermt, test je op de VPN-checker.

Kanaal 3: wat je uploadt (foto's, bestanden, berichten)

Telefoons zetten standaard GPS-coördinaten in de metadata van een foto (EXIF). Deel je het originele bestand, dan deel je waar hij is gemaakt — soms tot op de kamer nauwkeurig. Het goede nieuws: de grote messengers en sociale netwerken wissen EXIF bij het uploaden, dus het lek zit vooral in directe bestandsoverdracht, mailbijlagen, cloudlinks en advertenties op marktplaatsen. Onze tool voor fotolocatie leest de EXIF van een foto volledig in je browser, zodat je ziet wat een bestand zou verraden, en downloadt een schone kopie zonder GPS. GPX/KML-exports uit sportapps verdienen dezelfde voorzichtigheid — een hardloopheatmap die bij je voordeur begint en eindigt, is een adres.

Fingerprinting: het stillere neefje van locatie

Behalve je locatie kunnen sites ook proberen jou tussen bezoeken door te herkennen, door eigenschappen te combineren die je browser gratis weggeeft: schermformaat, lettertypen, GPU-naam, tijdzone, taallijst, eigenaardigheden in canvas-rendering. Geen enkel kenmerk identificeert je op zichzelf; de combinatie vaak wel. Je tijdzone alleen al verraadt je regio, zelfs achter een VPN, en dat is een van de controles die onze VPN-checker uitvoert. Doe de browser-privacycheck om te zien hoe groot je eigen fingerprint is en of WebRTC je echte IP lekt — de twee tests die er het meest toe doen, lokaal in je browser gedaan.

Een nuchtere checklist voor je instellingen

Vijf minuten hygiëne dekt het meeste af. Loop de locatietoestemmingen van sites na (Chrome: Instellingen → Privacy → Site-instellingen → Locatie; Safari: Instellingen → Websites → Locatie; Firefox: Instellingen → Privacy & Beveiliging → Toestemmingen) en verwijder de sites die je niet herkent. Zet de GPS-tag van je camera naar eigen smaak — je mag hem ook aan laten en per keer bij het delen weghalen. Gebruik je een VPN, controleer hem dan met de lektests hierboven in plaats van te vertrouwen op het groene schildje in de app. En kalibreer liever dan te panikeren: het toestemmingskanaal vraagt eerst, het IP-kanaal is zo grof als een stad en het uploadkanaal heb je zelf in de hand. Precies, stil en ongevraagd je GPS volgen doet een website niet — zo werkt het webplatform niet.

hoe weet een website waar ik ben locatietoestemming in de browser beheren

Veelgestelde vragen

Kan een website mijn locatie zien zonder dat ik toestemming geef?
Alleen grof. Zonder toestemming blijft je IP-adres over, en dat wijst hooguit een stad aan — vaak die van je provider. Precieze GPS-coördinaten krijgt een site pas nadat je in de browser op Toestaan hebt getikt.
Hoe trek ik locatietoestemming weer in?
Tik op het slotje of het locatie-icoon in de adresbalk en zet de toestemming uit. Uitgebreider gaat het in Chrome via Instellingen, Privacy, Site-instellingen, Locatie en in Safari via Instellingen, Websites, Locatie. Daar verwijder je sites per stuk.
Verraadt een foto die ik deel waar ik was?
Stuur je het originele bestand door, dan wel: telefoons zetten standaard GPS-coördinaten in de EXIF-gegevens. Grote sociale netwerken en messengers wissen die bij het uploaden, maar mail, cloudlinks en directe bestandsoverdracht laten ze staan.

Bekijk in het Engels: How Websites Know Where You Are (and How to Control It) · Nederlands