Project: valideerleeftijd Organisatie: GloryLabs Bijgewerkt: 2026-03-27
| # | Activiteit | Doel | Rechtsgrond | Categorieën betrokkenen | Categorieën persoonsgegevens | Ontvangers | Bewaartermijn | Technische maatregelen | |---|-----------|------|-------------|------------------------|------------------------------|------------|---------------|------------------------| | 1 | Sessiebeheer leeftijdsverificatie | Bijhouden van de actieve verificatiestroom; koppelen van OAuth2-callback aan het oorspronkelijke verzoek | Art. 6(a) toestemming; Art. 6(b) uitvoering overeenkomst met clientbedrijf | Eindgebruikers (consumenten) | Sessie-ID (UUID), minimum leeftijdsvereiste, redirect URI van client | Intern (Redis); geen doorgifte aan derden | 15 minuten (Redis TTL), daarna automatisch verwijderd | Redis versleuteld in rust en transport; netwerktoegang beperkt; geen PII in logs | | 2 | Leeftijdsberekening via PSD2 AISP | Berekenen of de gebruiker voldoet aan de minimumleeftijdsvereiste | Art. 6(a) toestemming — gebruiker initieert expliciet bankauthenticatie | Eindgebruikers (consumenten) | Geboortedatum (uitsluitend in-memory, nooit opgeslagen); booleaans resultaat (voldoet/voldoet niet) | Client-applicatie (uitsluitend booleaans resultaat); PSD2-bankprovider (Tink/Klarna) als verwerker voor ophalen geboortedatum | Geboortedatum: nul — direct verwijderd na berekening. Booleaans resultaat: alleen teruggegeven in API-respons, niet opgeslagen | TLS 1.3 voor alle verbindingen; geboortedatum alleen in geheugen; geen persistente opslag van persoonsgegevens | | 3 | API-toegangsbeheer (clientbedrijven) | Authenticatie en autorisatie van clientbedrijven die de API aanroepen | Art. 6(b) uitvoering overeenkomst met clientbedrijf | Vertegenwoordigers van clientbedrijven (API-sleutelhouders) | API-sleutel (gehashed opgeslagen), gekoppeld bedrijfs-ID | Intern | Zolang de zakelijke relatie actief is; verwijderd bij beëindiging contract | API-sleutels gehashed (bcrypt/argon2); rate limiting 100 verzoeken/minuut; toegangslogboek zonder PII |
| Activiteit | Land | Waarborg (adequaatheidsbesluit / SCC / BCR) | |-----------|------|---------------------------------------------| | Leeftijdsberekening via PSD2 AISP (Tink/Klarna Open Banking) | Zweden / EU — verwerking vindt plaats binnen de EER; geen doorgifte buiten EER verwacht | N.v.t. — binnen EER | | Redis-sessieopslagprovider | EU (vereist bij inzet) — indien gebruik van Redis Cloud of AWS ElastiCache, regio EU configureren | N.v.t. indien EU-regio; bij gebruik VS-regio: SCC vereist |
| Verwerker | Dienst | VOK aanwezig? | Datum | |-----------|--------|--------------|-------| | Tink / Klarna Open Banking | PSD2 AISP — ophalen geboortedatum bij bank namens de verwerkingsverantwoordelijke | Te bevestigen | — | | Redis (cloud provider, bijv. Redis Cloud / AWS ElastiCache) | In-memory sessieopslag | Te bevestigen | — |
Reacties