Index: src/config/database.js
===================================================================
--- src/config/database.js	(revision 3f893bfab81545e5be5601a5365322bab12d21a7)
+++ src/config/database.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -71,4 +71,8 @@
   ensureColumn('posts', 'type',    "TEXT DEFAULT 'post'");  // post | foto | video | audio
 
+  // Statistieken (premium-module) — kale tellers, cookievrij.
+  ensureColumn('posts', 'view_count', 'INTEGER DEFAULT 0');         // weergaven per post
+  ensureColumn('audio_tracks', 'play_count', 'INTEGER DEFAULT 0');  // plays per track
+
   // Playlists (v9 feature) — first-class entity. CREATE IF NOT EXISTS is
   // idempotent so it's safe to run on every boot regardless of DB age.
@@ -108,4 +112,25 @@
   `);
   db.prepare("INSERT OR IGNORE INTO app_settings (key, value) VALUES ('tenancy', 'solo')").run();
+
+  // ── Statistieken (premium) — cookievrij ─────────────────────
+  // stat_daily: per dag per site het aantal pageviews (kale teller).
+  // stat_visitor_day: per dag per site een rij per UNIEKE bezoeker-hash
+  //   (sha256 van IP+UA+dag-salt; de salt roteert dagelijks en wordt nooit
+  //   bewaard → geen persistente identifier, geen cookie, geen toestemming nodig).
+  db.exec(`
+    CREATE TABLE IF NOT EXISTS stat_daily (
+      site_id TEXT NOT NULL,
+      day TEXT NOT NULL,
+      pageviews INTEGER NOT NULL DEFAULT 0,
+      PRIMARY KEY (site_id, day)
+    );
+    CREATE TABLE IF NOT EXISTS stat_visitor_day (
+      site_id TEXT NOT NULL,
+      day TEXT NOT NULL,
+      visitor_hash TEXT NOT NULL,
+      PRIMARY KEY (site_id, day, visitor_hash)
+    );
+    CREATE INDEX IF NOT EXISTS idx_stat_visitor_day ON stat_visitor_day(site_id, day);
+  `);
 
   // ── Cirkels (federatie) ─────────────────────────────────────
Index: src/routes/admin-stats.js
===================================================================
--- src/routes/admin-stats.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
+++ src/routes/admin-stats.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -0,0 +1,30 @@
+/**
+ * Admin: Statistieken (premium-module, god-only).
+ *
+ * GET /admin/stats -> cookievrije statistieken: bezoekers/weergaven per dag,
+ *                     plays, en de populairste posts/tracks.
+ *
+ * Premium-gated via premiumUnlocked() (premium-laag uit = gewoon beschikbaar;
+ * aan = Patreon vereist). Tracking zit in StatsService (geen cookies).
+ */
+
+import express from 'express';
+import { renderPage } from '../middleware/render.js';
+import { requireGod } from '../middleware/auth.js';
+import { premiumUnlocked } from '../services/PatreonService.js';
+import { getStats } from '../services/StatsService.js';
+
+const router = express.Router();
+
+router.get('/', requireGod, (req, res) => {
+  if (!premiumUnlocked()) {
+    return res.status(403).send('Statistieken is een premium-functie — koppel Patreon in Beheer → Instellingen.');
+  }
+  renderPage(req, res, 'pages/admin-stats', {
+    pageTitle: 'Statistieken',
+    bodyClass: 'on-admin',
+    stats: getStats(14),
+  });
+});
+
+export default router;
Index: src/routes/audio.js
===================================================================
--- src/routes/audio.js	(revision 3f893bfab81545e5be5601a5365322bab12d21a7)
+++ src/routes/audio.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -28,4 +28,6 @@
 import path from 'path';
 import { fileURLToPath } from 'url';
+import db from '../config/database.js';
+import { recordPlay } from '../services/StatsService.js';
 
 const __dirname = path.dirname(fileURLToPath(import.meta.url));
@@ -90,4 +92,17 @@
   const range = req.headers.range;
 
+  // Statistieken: tel één play bij de initiële player-fetch (niet bij scrub/
+  // range-continuaties; replays binnen 24u komen uit de browsercache → geen
+  // dubbeltelling). Best-effort, mag nooit de stream breken.
+  if (req.get('X-Audio-Player') === '1' && (!range || /^bytes=0-/.test(range))) {
+    try {
+      const tr = db.prepare(`
+        SELECT t.id FROM audio_tracks t JOIN media m ON t.media_id = m.id
+        WHERE m.storage_path = ? OR m.storage_path LIKE ? LIMIT 1
+      `).get(filename, '%' + filename);
+      if (tr) recordPlay(tr.id);
+    } catch {}
+  }
+
   // Common headers
   res.setHeader('Content-Type', mime);
Index: src/routes/posts.js
===================================================================
--- src/routes/posts.js	(revision 3f893bfab81545e5be5601a5365322bab12d21a7)
+++ src/routes/posts.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -8,4 +8,5 @@
 import { requireAuth } from '../middleware/auth.js';
 import { renderPage } from '../middleware/render.js';
+import { recordPageview, recordPostView } from '../services/StatsService.js';
 import PermissionsService from '../services/PermissionsService.js';
 import MarkdownService from '../services/MarkdownService.js';
@@ -113,4 +114,6 @@
   `).all(site.id);
 
+  recordPageview(site.id, req);
+
   renderPage(req, res, 'pages/home', {
     pinnedPosts,
@@ -391,4 +394,7 @@
     if (!canEdit) return res.status(403).send('Not published');
   }
+
+  // Statistieken: tel de weergave (skipt beheerders + niet-gepubliceerd-eigen-preview).
+  if (post.status === 'published') recordPostView(post, req);
 
   // Render content. Content is now user-authored HTML (already sanitized on
Index: src/server.js
===================================================================
--- src/server.js	(revision 3f893bfab81545e5be5601a5365322bab12d21a7)
+++ src/server.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -49,4 +49,5 @@
 import adminUpdatesRoutes from './routes/admin-updates.js';
 import adminPatreonRoutes from './routes/admin-patreon.js';
+import adminStatsRoutes from './routes/admin-stats.js';
 import circleRoutes from './routes/circle.js';
 
@@ -241,4 +242,5 @@
 app.use('/admin/updates', adminUpdatesRoutes);
 app.use('/admin/patreon', adminPatreonRoutes);
+app.use('/admin/stats', adminStatsRoutes);
 app.use('/admin', adminRoutes);
 app.use('/prutter', prutterRoutes);
Index: src/services/StatsService.js
===================================================================
--- src/services/StatsService.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
+++ src/services/StatsService.js	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -0,0 +1,116 @@
+// StatsService — cookievrije statistieken (premium-module).
+//
+// Tellers: posts.view_count, audio_tracks.play_count, en per dag/site het aantal
+// pageviews (stat_daily) + unieke bezoekers (stat_visitor_day).
+//
+// Unieke bezoekers ZONDER cookie: een sha256 van IP+UA+dag-salt. De salt roteert
+// elke dag en wordt nooit langer bewaard → je kunt iemand niet over dagen heen
+// volgen, het ruwe IP wordt niet opgeslagen. Geen persistente identifier, geen
+// toestemmingsbanner nodig (Plausible/Fathom-aanpak).
+
+import crypto from 'node:crypto';
+import db from '../config/database.js';
+import { getSetting, setSetting } from './SettingsService.js';
+
+function today() {
+  return new Date().toISOString().slice(0, 10); // YYYY-MM-DD (UTC)
+}
+
+// Dagelijks roterende salt (gecachet in proces, persistent in app_settings zodat
+// een herstart binnen dezelfde dag dezelfde salt houdt).
+let _salt = null, _saltDay = null;
+function dailySalt() {
+  const d = today();
+  if (_salt && _saltDay === d) return _salt;
+  let stored = getSetting('stat_salt', null);
+  if (!stored || getSetting('stat_salt_day', null) !== d) {
+    stored = crypto.randomBytes(16).toString('hex');
+    setSetting('stat_salt', stored);
+    setSetting('stat_salt_day', d);
+  }
+  _salt = stored; _saltDay = d;
+  return stored;
+}
+
+function visitorHash(req) {
+  const ip = (req && (req.ip || (req.socket && req.socket.remoteAddress))) || '';
+  const ua = (req && req.headers && req.headers['user-agent']) || '';
+  return crypto.createHash('sha256').update(dailySalt() + '|' + ip + '|' + ua).digest('hex').slice(0, 32);
+}
+
+// De eigenaar/beheerder niet meetellen — anders inflate je je eigen cijfers.
+function isOperator(req) {
+  const u = req && req.session && req.session.user;
+  return !!(u && (u.role === 'god' || u.role === 'admin'));
+}
+
+// Lazy prepares — tabellen bestaan pas ná initializeDatabase(); dit module wordt
+// geïmporteerd vóór die call.
+let _s = null;
+function stmts() {
+  if (_s) return _s;
+  _s = {
+    bumpDaily: db.prepare(`
+      INSERT INTO stat_daily (site_id, day, pageviews) VALUES (?, ?, 1)
+      ON CONFLICT(site_id, day) DO UPDATE SET pageviews = pageviews + 1
+    `),
+    addVisitor: db.prepare('INSERT OR IGNORE INTO stat_visitor_day (site_id, day, visitor_hash) VALUES (?, ?, ?)'),
+    bumpPost: db.prepare('UPDATE posts SET view_count = COALESCE(view_count, 0) + 1 WHERE id = ?'),
+    bumpTrack: db.prepare('UPDATE audio_tracks SET play_count = COALESCE(play_count, 0) + 1 WHERE id = ?'),
+  };
+  return _s;
+}
+
+export function recordPageview(siteId, req) {
+  if (!siteId || isOperator(req)) return;
+  try {
+    const d = today();
+    stmts().bumpDaily.run(siteId, d);
+    stmts().addVisitor.run(siteId, d, visitorHash(req));
+  } catch { /* statistieken mogen nooit een request breken */ }
+}
+
+export function recordPostView(post, req) {
+  if (!post || !post.id || isOperator(req)) return;
+  try {
+    stmts().bumpPost.run(post.id);
+    recordPageview(post.site_id, req);
+  } catch {}
+}
+
+export function recordPlay(trackId) {
+  if (!trackId) return;
+  try { stmts().bumpTrack.run(trackId); } catch {}
+}
+
+// Instance-brede statistieken (solo = de site, hub = alle sites samen).
+export function getStats(days = 14) {
+  const pvMap = Object.fromEntries(
+    db.prepare('SELECT day, SUM(pageviews) AS pv FROM stat_daily GROUP BY day').all().map((r) => [r.day, r.pv]),
+  );
+  const visMap = Object.fromEntries(
+    db.prepare('SELECT day, COUNT(*) AS v FROM stat_visitor_day GROUP BY day').all().map((r) => [r.day, r.v]),
+  );
+  const series = [];
+  for (let i = days - 1; i >= 0; i--) {
+    const dt = new Date();
+    dt.setUTCDate(dt.getUTCDate() - i);
+    const d = dt.toISOString().slice(0, 10);
+    series.push({ day: d, pageviews: pvMap[d] || 0, visitors: visMap[d] || 0 });
+  }
+  const totals = {
+    pageviews: series.reduce((s, r) => s + r.pageviews, 0), // laatste N dagen
+    visitors: series.reduce((s, r) => s + r.visitors, 0),   // som van dag-uniques (cookieless kan niet anders)
+    plays: db.prepare('SELECT COALESCE(SUM(play_count), 0) AS n FROM audio_tracks').get().n,
+    postViews: db.prepare('SELECT COALESCE(SUM(view_count), 0) AS n FROM posts').get().n,
+  };
+  const topPosts = db.prepare(`
+    SELECT title, slug, COALESCE(view_count, 0) AS views FROM posts
+    WHERE status = 'published' ORDER BY view_count DESC, published_at DESC LIMIT 5
+  `).all();
+  const topTracks = db.prepare(`
+    SELECT title, COALESCE(play_count, 0) AS plays FROM audio_tracks
+    ORDER BY play_count DESC LIMIT 5
+  `).all();
+  return { totals, series, topPosts, topTracks, days };
+}
Index: src/views/pages/admin-stats.ejs
===================================================================
--- src/views/pages/admin-stats.ejs	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
+++ src/views/pages/admin-stats.ejs	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -0,0 +1,103 @@
+<div class="container stats-page">
+  <p><a href="/admin" class="btn">&larr; Beheer</a></p>
+  <h1>Statistieken</h1>
+  <p class="stats-note">Cookievrij gemeten — geen tracking-cookies, geen toestemmingsbanner.
+    Unieke bezoekers via een dagelijks roterende, anonieme hash (IP/browser worden niet bewaard).
+    Je eigen beheerder-bezoeken tellen niet mee.</p>
+
+  <% var s = stats; var _max = Math.max(1, ...s.series.map(function(d){ return d.pageviews; })); %>
+
+  <div class="stats-cards">
+    <div class="stat-card"><div class="stat-num"><%= s.totals.visitors %></div><div class="stat-label">Bezoekers (14d)</div></div>
+    <div class="stat-card"><div class="stat-num"><%= s.totals.pageviews %></div><div class="stat-label">Weergaven (14d)</div></div>
+    <div class="stat-card"><div class="stat-num"><%= s.totals.plays %></div><div class="stat-label">Plays (totaal)</div></div>
+    <div class="stat-card"><div class="stat-num"><%= s.totals.postViews %></div><div class="stat-label">Post-weergaven (totaal)</div></div>
+  </div>
+
+  <section class="stats-chart-wrap">
+    <div class="stats-chart-head">
+      <h2>Laatste 14 dagen</h2>
+      <div class="stats-legend">
+        <span class="lg lg-vis">Bezoekers</span>
+        <span class="lg lg-pv">Weergaven</span>
+      </div>
+    </div>
+    <div class="stats-chart">
+      <% s.series.forEach(function(d){
+           var pvPct = Math.round(d.pageviews / _max * 100);
+           var visPct = Math.round(d.visitors / _max * 100);
+      %>
+        <div class="sc-col" title="<%= d.day %> — <%= d.pageviews %> weergaven, <%= d.visitors %> bezoekers">
+          <div class="sc-bar">
+            <span class="sc-pv" style="height: <%= pvPct %>%"></span>
+            <span class="sc-vis" style="height: <%= visPct %>%"></span>
+          </div>
+          <span class="sc-day"><%= d.day.slice(8) %></span>
+        </div>
+      <% }); %>
+    </div>
+  </section>
+
+  <div class="stats-tops">
+    <section class="stats-top">
+      <h2>Populairste posts</h2>
+      <% if (!s.topPosts.length || s.topPosts[0].views === 0) { %>
+        <p class="stats-empty">Nog geen weergaven.</p>
+      <% } else { %>
+        <ol>
+          <% s.topPosts.forEach(function(p){ %>
+            <li><a href="/<%= p.slug %>"><%= p.title %></a><span class="stats-count"><%= p.views %></span></li>
+          <% }); %>
+        </ol>
+      <% } %>
+    </section>
+    <section class="stats-top">
+      <h2>Meest geluisterd</h2>
+      <% if (!s.topTracks.length || s.topTracks[0].plays === 0) { %>
+        <p class="stats-empty">Nog geen plays.</p>
+      <% } else { %>
+        <ol>
+          <% s.topTracks.forEach(function(t){ %>
+            <li><span><%= t.title %></span><span class="stats-count"><%= t.plays %></span></li>
+          <% }); %>
+        </ol>
+      <% } %>
+    </section>
+  </div>
+</div>
+
+<style>
+.stats-page { max-width: 820px; margin: 2.5rem auto; padding: 0 1rem; }
+.stats-page h1 { font-family: var(--font-display, serif); font-size: 2rem; margin: .5rem 0 .25rem; }
+.stats-note { color: var(--ink-muted); font-size: .85rem; margin: 0 0 1.5rem; max-width: 60ch; }
+.stats-cards { display: grid; grid-template-columns: repeat(auto-fit, minmax(140px, 1fr)); gap: .75rem; margin-bottom: 2rem; }
+.stat-card { background: var(--paper-2); border: 1px solid var(--rule); border-radius: 10px; padding: 1rem 1.1rem; }
+.stat-num { font-family: var(--font-display, serif); font-size: 1.9rem; line-height: 1; color: var(--accent); }
+.stat-label { color: var(--ink-muted); font-size: .82rem; margin-top: .35rem; }
+
+.stats-chart-wrap { background: var(--paper-2); border: 1px solid var(--rule); border-radius: 12px; padding: 1.1rem 1.2rem 1rem; margin-bottom: 2rem; }
+.stats-chart-head { display: flex; justify-content: space-between; align-items: baseline; flex-wrap: wrap; gap: .5rem; }
+.stats-chart-head h2 { font-size: 1.05rem; margin: 0; }
+.stats-legend { display: flex; gap: .9rem; font-size: .78rem; color: var(--ink-muted); }
+.lg::before { content: ""; display: inline-block; width: .7rem; height: .7rem; border-radius: 2px; margin-right: .3rem; vertical-align: -1px; }
+.lg-vis::before { background: var(--accent); }
+.lg-pv::before { background: color-mix(in srgb, var(--accent) 28%, transparent); }
+.stats-chart { display: flex; align-items: flex-end; gap: 3px; height: 160px; margin-top: 1rem; }
+.sc-col { flex: 1; display: flex; flex-direction: column; align-items: center; height: 100%; justify-content: flex-end; }
+.sc-bar { position: relative; width: 70%; max-width: 26px; height: 140px; display: flex; align-items: flex-end; }
+.sc-pv, .sc-vis { position: absolute; bottom: 0; left: 0; width: 100%; border-radius: 3px 3px 0 0; min-height: 2px; }
+.sc-pv { background: color-mix(in srgb, var(--accent) 28%, transparent); }
+.sc-vis { background: var(--accent); }
+.sc-day { font-size: .68rem; color: var(--ink-muted); margin-top: .35rem; }
+
+.stats-tops { display: grid; grid-template-columns: 1fr 1fr; gap: 1.2rem; }
+@media (max-width: 560px) { .stats-tops { grid-template-columns: 1fr; } }
+.stats-top { background: var(--paper-2); border: 1px solid var(--rule); border-radius: 12px; padding: 1rem 1.2rem; }
+.stats-top h2 { font-size: 1.05rem; margin: 0 0 .6rem; }
+.stats-top ol { margin: 0; padding-left: 1.2rem; }
+.stats-top li { padding: .35rem 0; display: flex; justify-content: space-between; gap: .5rem; align-items: baseline; }
+.stats-top a { color: var(--ink); text-decoration: none; }
+.stats-top a:hover { color: var(--accent); }
+.stats-count { color: var(--accent); font-weight: 700; font-variant-numeric: tabular-nums; }
+.stats-empty { color: var(--ink-muted); font-size: .88rem; margin: 0; }
+</style>
Index: src/views/pages/admin.ejs
===================================================================
--- src/views/pages/admin.ejs	(revision 3f893bfab81545e5be5601a5365322bab12d21a7)
+++ src/views/pages/admin.ejs	(revision d5495493691e5642bb7df668ba1fd87506fdd369)
@@ -29,4 +29,7 @@
       <a href="/admin/settings" class="btn">⚙️ Instellingen</a>
     <% } %>
+    <% if (typeof premiumUnlocked === 'undefined' || premiumUnlocked) { %>
+      <a href="/admin/stats" class="btn">📊 Statistieken</a>
+    <% } %>
     <a href="/admin/updates" class="btn">🔄 Updates</a>
   </nav>
