1. Huidige gegevensverwerking
In de ontwikkelfase verwerken de technische systemen alleen noodzakelijke beveiligings- en leveringsgegevens, zoals verzoekmetadata en technische logs. Besloten testaccounts kunnen een e-mailadres, profielnaam en beveiligde accountgegevens bevatten.
2. Beoogde productgegevens
Bij een latere pilot kan ZZP Beheer de volgende categorieën verwerken:
- accountgegevens, zoals e-mailadres en profielnaam;
- ingevoerde informatie over werkrelaties;
- antwoorden, voortgang, resultaten en methodiekversies;
- beveiligings-, sessie- en auditgegevens.
We vragen gebruikers geen bijzondere persoonsgegevens of onnodige namen van zelfstandigen in vrije tekst op te nemen.
3. Doelen en grondslagen
De beoogde doelen zijn het leveren en beveiligen van de dienst, het bewaren van door de gebruiker aangevraagde resultaten, ondersteuning en het voldoen aan wettelijke verplichtingen. De precieze grondslag per verwerking wordt vóór de pilot definitief vastgesteld en in dit document gespecificeerd.
4. Leveranciers en locaties
Supabase levert de afzonderlijke database- en authenticatieomgeving in Frankfurt. Vercel levert de webapplicatie; de uitvoerregio is ingesteld op Frankfurt. Leveranciers kunnen voor beheer, beveiliging en ondersteuning aanvullende gegevens verwerken. Verwerkersafspraken en eventuele doorgiftemechanismen worden vóór opening beoordeeld.
5. Bewaartermijnen en beveiliging
Definitieve bewaartermijnen worden vóór de pilot per gegevenscategorie gepubliceerd. De huidige technische basis gebruikt versleutelde verbindingen, beveiligde accounts, sessiecookies en databasebeleid dat records per gebruiker afschermt. Geen enkel systeem is volledig risicoloos.
6. Rechten
Onder de AVG kunnen betrokkenen onder voorwaarden onder meer inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar vragen. Zie de uitleg van de Europese Commissie. Een geverifieerd contactkanaal en verzoekprocedure zijn harde voorwaarden voor publieke opening.