Athena — europeLogin/compliance/verwerkingsregister.md

Verwerkingsregister (Art. 30 GDPR)

Project: Europe Login — Dutch Business Identity & Authentication Platform Organisatie: GloryLabs Bijgewerkt: 2026-03-27


Verwerkingsactiviteiten

| # | Activiteit | Doel | Rechtsgrond | Categorieën betrokkenen | Categorieën persoonsgegevens | Ontvangers | Bewaartermijn | Technische maatregelen | |---|-----------|------|-------------|------------------------|------------------------------|------------|---------------|------------------------| | 1 | Registratie en beheer van bedrijfsvertegenwoordigers | Vastleggen van gemachtigde vertegenwoordigers van bedrijven zodat zij namens hun bedrijf kunnen authenticeren | Art. 6(1)(b) — uitvoering overeenkomst | Bedrijfsvertegenwoordigers (BESTUURDER, GEMACHTIGDE, GEVOLMACHTIGDE) | BSN (versleuteld, AES), voornaam, achternaam, e-mailadres, rol, KvK-nummer | Geen externe ontvangers; intern gebruik alleen | Duur actief mandaat + 1 jaar na beëindiging | AES-versleuteling BSN; opslag in PostgreSQL op TransIP VPS (NL); toegang via RBAC | | 2 | Authenticatie van bedrijfsvertegenwoordigers | Vaststellen van de identiteit van een vertegenwoordiger bij inlogpogingen en uitgifte van een JWT-token met betrouwbaarheidsniveau | Art. 6(1)(b) — uitvoering overeenkomst | Bedrijfsvertegenwoordigers | BSN (tijdelijk in geheugen voor verificatie), KvK-nummer, e-mailadres, IP-adres, betrouwbaarheidsniveau (BASIS/MIDDEN/HOOG) | Relying parties (dienstafnemers) ontvangen JWT-token met identiteitsclaims; KvK API ontvangt KvK-nummer voor validatie | 90 dagen (authenticatielogs) | TLS in transit; JWT ondertekend met geheime sleutel; Redis sessiecache met TTL | | 3 | KvK-validatie bij authenticatie | Verifiëren dat het bedrijf actief is in het KvK-register voordat een token wordt uitgegeven | Art. 6(1)(b) — uitvoering overeenkomst | Bedrijven (rechtspersonen) | KvK-nummer | KvK API (alleen KvK-nummer; geen persoonsgegevens verzonden) | Geen opslag; real-time raadpleging | HTTPS/TLS naar KvK API; geen BSN of persoonsgegevens verzonden | | 4 | Sessiebeheer en tokenbeheer | Beheer van actieve sessies en tokenintrekking (revocation list) | Art. 6(1)(b) — uitvoering overeenkomst | Bedrijfsvertegenwoordigers | Sessie-identifier, token-metadata, betrouwbaarheidsniveau | Geen | Maximaal 24 uur (Redis TTL) | Redis wachtwoordbeveiliging; TTL-gebaseerde automatische verwijdering | | 5 | Beveiligingslogging en audittrail | Vastleggen van authenticatiegebeurtenissen voor beveiligingsmonitoring en incidentrespons | Art. 6(1)(f) — gerechtvaardigd belang (informatiebeveiliging) | Bedrijfsvertegenwoordigers | Timestamp, bedrijfsidentifier (KvK), betrouwbaarheidsniveau, IP-adres (gepseudonimiseerd), resultaat (succes/mislukking) | Geen | 90 dagen; daarna automatisch verwijderd | Logs bevatten geen BSN of namen; toegang beperkt tot beheerders |


Rechtsgronden (Art. 6 GDPR)

  • 6a Toestemming — niet van toepassing als primaire grondslag
  • 6b Uitvoering overeenkomst — primaire grondslag voor verwerkingsactiviteiten 1, 2, 3, 4: verwerking is noodzakelijk voor de uitvoering van de dienstverleningsovereenkomst met het bedrijf
  • 6c Wettelijke verplichting — niet van toepassing
  • 6d Vitaal belang — niet van toepassing
  • 6e Algemeen belang / openbaar gezag — niet van toepassing
  • 6f Gerechtvaardigd belang — van toepassing op verwerkingsactiviteit 5 (beveiligingslogging); belang: bescherming van het systeem en de betrokkenen tegen ongeautoriseerde toegang

Bijzondere categorieën (BSN): Verwerking van BSN is gebaseerd op Art. 87 GDPR juncto de Wet algemene bepalingen burgerservicenummer (Wabb). BSN is noodzakelijk voor betrouwbare authenticatie op MIDDEN- en HOOG-niveau.


Doorgifte buiten EER

| Activiteit | Land | Waarborg (adequaatheidsbesluit / SCC / BCR) | |-----------|------|---------------------------------------------| | Containerimage-opslag (GHCR) | USA (Microsoft Azure) | Standaard contractbepalingen (SCC) — GitHub DPA; geen persoonsgegevens opgeslagen in container-images | | Alle overige verwerkingen | Nederland (TransIP VPS) | Niet van toepassing — geen doorgifte buiten EER |


Verwerkersovereenkomsten

| Verwerker | Dienst | VOK aanwezig? | Datum | |-----------|--------|--------------|-------| | TransIP B.V. | VPS-hosting (PostgreSQL, Redis, k3s cluster) | Nee — nog te sluiten | — | | Kamer van Koophandel | KvK API (bedrijfsvalidatie) | Niet vereist — KvK is zelfstandig verwerkingsverantwoordelijke; alleen KvK-nummer (geen persoonsgegevens) verzonden | — | | GitHub Inc. / Microsoft | GHCR container image registry | Standaard GitHub DPA (geen persoonsgegevens in images) | Lopend via GitHub gebruiksvoorwaarden |

Reacties

Nog geen reacties