Project: auditPic Organisatie: GloryLabs Bijgewerkt: 2026-03-27
| # | Activiteit | Doel | Rechtsgrond | Categorieën betrokkenen | Categorieën persoonsgegevens | Ontvangers | Bewaartermijn | Technische maatregelen | |---|-----------|------|-------------|------------------------|------------------------------|------------|---------------|------------------------| | 1 | Gebruikersaccountbeheer (Firebase Auth) | Authenticatie en autorisatie van auditors in de app | Art. 6(b) — uitvoering overeenkomst met auditorganisatie | Auditors (medewerkers van auditorganisatie) | UID (Firebase), e-mailadres, weergavenaam | Firebase Auth (Google) — verwerker | Duur van het account; verwijderd bij accountverwijdering | Firebase Auth versleuteld; MFA beschikbaar; TLS 1.3; toegang via Firebase Security Rules | | 2 | Vastleggen en opslaan van auditfoto's | Fotobewijs als bewijsmateriaal voor audits | Art. 6(b) — uitvoering auditcontract; Art. 6(f) — gerechtvaardigd belang auditorganisatie bij beschikbaarheid van bewijsmateriaal | Auditors (uploaders); personen die incidenteel zichtbaar zijn in foto's | Foto's (JPEG/PNG) mogelijk met gezichten, locaties, of andere identificerende kenmerken | Firebase Storage (Google) — verwerker; beheerders van de auditorganisatie | Conform retentiebeleid auditorganisatie; voorstel 7 jaar voor gereguleerde audits; te bepalen per sector | Encryptie in rust (Firebase); TLS 1.3 in transport; Firebase Security Rules (alleen eigen audits zichtbaar); Firebase App Check | | 3 | Opslaan van auditmetadata en SHA-256 hashes | Traceerbaarheid, integriteitsverificatie, auditspoor | Art. 6(b) — uitvoering auditcontract | Auditors | Audit-ID, auditor-UID, tijdstempel, GPS-coördinaten (optioneel), auditstatus, SHA-256 hash van foto | Firestore (Google) — verwerker; beheerders van de auditorganisatie | Zelfde als foto's | Firestore versleuteld in rust; TLS 1.3; Firebase Security Rules | | 4 | Integriteitsverificatie via QR-code | Bewijs dat foto niet is gemanipuleerd na vastlegging | Art. 6(b) — uitvoering auditcontract | Verifiers (extern); auditors | SHA-256 hash (geen directe persoonsgegevens); audit-ID | QR-code gedeeld met verifier — hash is pseudoniem, geen foto | Zolang de hash beschikbaar is in Firestore | SHA-256 one-way hash; QR-code bevat geen foto | | 5 | Crashrapportage (Crashlytics) | Bewaking stabiliteit en kwaliteit van de app | Art. 6(f) — gerechtvaardigd belang bij het leveren van een stabiele dienst | App-gebruikers (geanonimiseerd) | Geanonimiseerde stack traces, apparaatmodel, OS-versie — geen PII, geen foto-inhoud | Google Crashlytics (Firebase) — verwerker | 90 dagen (Crashlytics standaard) | Geconfigureerd zonder PII; geen foto-inhoud in crashrapporten |
| Activiteit | Land | Waarborg (adequaatheidsbesluit / SCC / BCR) | |-----------|------|---------------------------------------------| | Firebase Auth (Google) | VS (primair) / EU indien europe-west project regio geconfigureerd | Google Cloud DPA + SCC (Module 2: Controller-to-Processor) — van toepassing indien VS-regio wordt gebruikt | | Firebase Storage (Google) | EU (europe-west) aanbevolen; VS indien niet geconfigureerd | Google Cloud DPA + SCC — zie boven | | Firestore (Google) | EU (europe-west) aanbevolen; VS indien niet geconfigureerd | Google Cloud DPA + SCC — zie boven | | Firebase Crashlytics (Google) | VS | Google Cloud DPA + SCC; geanonimiseerde data; beperkt privacyrisico |
Aanbeveling: Configureer Firebase-project met regio europe-west1 (België) of europe-west3 (Frankfurt) om gegevensopslag binnen de EER te garanderen en doorgifte buiten EER te minimaliseren.
| Verwerker | Dienst | VOK aanwezig? | Datum | |-----------|--------|--------------|-------| | Google LLC (Firebase) | Firebase Auth, Firestore, Firebase Storage, Firebase Crashlytics | Ja — Google Cloud Data Processing Addendum (DPA) inclusief SCC | Conform Google Cloud DPA (doorlopend bijgewerkt door Google) |
Reacties