Privacyverklaring
Versie 1.0, 27 september 2026
In deze verklaring staat welke persoonsgegevens de GemeenteRadar-suite verwerkt, waarom, hoe lang we ze bewaren en welke rechten je hebt. Het gaat om de publieke radar, het nieuws, de soevereiniteitscheck, accounts en de gemeentelijke werkruimte. We beschrijven wat de software werkelijk doet. We verwerken zo weinig mogelijk persoonsgegevens: de radar en het nieuws zijn zonder account en zonder trackingcookies te gebruiken.
1. Wie is verantwoordelijk?
- Verwerkingsverantwoordelijke: [nog in te vullen]
- Adres: [nog in te vullen]
- Contact voor privacyvragen: [nog in te vullen]
Verantwoordelijke of verwerker?
- Voor de publieke site, accounts, feedback, de soevereiniteitscheck en de beveiligings- en serverlogs zijn wij verwerkingsverantwoordelijke.
- Een gemeente kan in de afgeschermde werkruimte eigen gegevens vastleggen, zoals casussen, acties, watchlists, leveranciers- en patchinformatie en contactgegevens van medewerkers. Voor die gegevens is de gemeente verwerkingsverantwoordelijke en zijn wij verwerker. Afspraken daarover staan in de verwerkersovereenkomst met de gemeente. Heb je een vraag over die gegevens? Neem dan eerst contact op met je gemeente.
2. Welke gegevens, waarvoor en op welke grondslag?
| Verwerking | Gegevens | Doel | Grondslag (AVG) |
|---|---|---|---|
| Account | e-mailadres, naam, rol, eventuele gemeente, wachtwoord-hash (bcrypt, het wachtwoord zelf bewaren we niet), MFA-geheim (versleuteld opgeslagen), tijdstip laatste login | inloggen en toegang tot de werkruimte en het beheer | art. 6 lid 1 sub b (overeenkomst/gebruiksvoorwaarden) |
| Sessies | sessietoken (cookie cr_session), vervaltijd, browseraanduiding (user-agent), IP-adres bij inloggen (ip_hint) | ingelogd blijven, sessies intrekken, misbruik opsporen | art. 6 lid 1 sub b en f (beveiliging) |
| Auditlog | wie (gebruikers-id of "beheertoken"), welke actie, wanneer, op welk record | aantoonbaarheid en integriteit van beheerwijzigingen | art. 6 lid 1 sub f |
| Feedbackformulier | titel en bericht; optioneel naam, e-mailadres en organisatie | fouten en bronnen verwerken en zo nodig contact opnemen | art. 6 lid 1 sub f; de optionele velden vul je vrijwillig in |
| Soevereiniteitscheck | het gescande domein, de uitslag en, als je bent ingelogd, de koppeling aan je account (gebruikers-id) | de scan uitvoeren, je eigen scangeschiedenis tonen, misbruik beperken | art. 6 lid 1 sub f; voor ingelogde gebruikers ook sub b |
| Correctieverzoeken soevereiniteitscheck | naam, organisatie, e-mailadres, toelichting | hoor en wederhoor over een scanresultaat | art. 6 lid 1 sub f |
| Misbruikbeperking (rate limiting) | IP-adres en, bij inloggen, een SHA-256-hash van het e-mailadres; tellers staan in het werkgeheugen (Redis) | de dienst beschikbaar houden, brute force en massaal scannen tegengaan | art. 6 lid 1 sub f |
| Server- en proxylogs | IP-adres, tijdstip, methode, pad, statuscode, duur, request-id; in de proxylog ook de user-agent en andere request-headers (cookies en autorisatieheaders worden gemaskeerd) | beveiliging, foutopsporing, misbruikdetectie | art. 6 lid 1 sub f |
| Productmetrics | soort gebeurtenis (bv. paginaweergave), paginapad zonder querystring, eventueel id van het bekeken item | meten of de radar gebruikt wordt en waarde levert | art. 6 lid 1 sub f |
Over de productmetrics: we slaan geen IP-adres, geen cookie, geen sessie- of gebruikers-id bij een gebeurtenis op. Een gebeurtenis is dus niet te herleiden tot een bezoeker. Zoals elk verzoek komt het wel even in de serverlog terecht (zie hierboven).
Wat we niet doen
- Geen advertenties, geen trackingcookies, geen analytics van derden en geen profilering.
- Geen geautomatiseerde besluitvorming met rechtsgevolgen voor jou. De scores van de radar en de soevereiniteitscheck gaan over dreigingen en leveranciers, niet over personen.
- We verkopen geen gegevens.
3. Cookies en lokale opslag
De suite gebruikt alleen functionele cookies. Daarvoor is geen toestemming nodig.
| Naam | Doel | Looptijd |
|---|---|---|
cr_session | houdt je ingelogd (httpOnly, Secure, SameSite=Lax) | tot uitloggen of maximaal 8 uur |
admin_token | alleen voor noodtoegang tot het beheer met het beheertoken (httpOnly) | maximaal 12 uur |
Het kwetsbaarhedenoverzicht bij het nieuws kan een eigen lijst van leveranciers en producten onthouden. Die lijst staat alleen in de lokale opslag van je browser (localStorage) en wordt nooit naar ons verstuurd.
4. Externe diensten die de suite zelf raadpleegt
De radar en de soevereiniteitscheck halen openbare informatie op bij externe diensten. Daarbij sturen we geen gegevens over bezoekers mee, alleen het onderwerp van de opvraging.
| Dienst | Wat wordt verstuurd | Waarvoor |
|---|---|---|
| Cloudflare DNS-over-HTTPS (cloudflare-dns.com) | het gescande domein en zijn DNS-namen | DNS-, mail- en DKIM-gegevens van het domein |
| ipinfo.io | de IP-adressen waar het domein naar verwijst | hosting en land van de servers |
| crt.sh | het gescande domein | certificaattransparantie (subdomeinen, uitgever) |
| rdap.org / registries | het gescande domein | registratiegegevens van het domein |
| de website van het gescande domein | gewone HTTP-verzoeken naar openbare pagina's | techniek, trackers, privacyverklaring en subverwerkerslijst van die leverancier |
| openbare nieuws-, advisory- en dreigingsfeeds (bv. NCSC, CISA, NVD, leveranciers-PSIRT's, ransomware.live, abuse.ch) | alleen het ophalen van de feed | vullen van de radar en het nieuws |
5. Hoe lang bewaren we gegevens?
Een dagelijkse opschoontaak (03:30 uur) past deze termijnen automatisch toe.
| Gegevens | Bewaartermijn |
|---|---|
| Account | zolang het account bestaat; na verwijdering van het account worden ook de sessies verwijderd |
| Sessies (inclusief user-agent en IP-adres) | tot 30 dagen na verloop of intrekking, daarna verwijderd |
| Naam en e-mailadres bij feedback | 12 maanden na inzending leeggemaakt; de inhoud van de feedback blijft zonder contactgegevens bewaard |
| Koppeling van een soevereiniteitsscan aan je account | 12 maanden; daarna blijft de scan anoniem bestaan (domein en uitslag) |
| Correctieverzoeken soevereiniteitscheck | tot 24 maanden na afhandeling |
| Productmetrics | 13 maanden, daarna verwijderd |
| Auditlog | 24 maanden (730 dagen), daarna verwijderd |
| Rate-limit-tellers (Redis) | van 1 minuut tot maximaal 24 uur (afhankelijk van de teller), daarna vervallen ze vanzelf |
| Applicatie- en proxylogs (met IP-adres) | niet apart gearchiveerd; ze roteren per container bij 10 MB en maximaal 5 bestanden, waarna de oudste gegevens overschreven worden. Afhankelijk van het verkeer is dat doorgaans enkele dagen tot enkele weken |
| Back-ups van de database | volgens het back-upschema; verwijderde gegevens verdwijnen uit de back-ups zodra de betreffende back-up vervalt (maximaal 14 dagen lokaal) |
Gegevens in de werkruimte van een gemeente bewaren we volgens de afspraken in de verwerkersovereenkomst.
6. Met wie delen we gegevens?
We delen persoonsgegevens niet met derden, behalve met dienstverleners die we nodig hebben om de suite te laten draaien. Zij zijn onze subverwerkers:
| Subverwerker | Rol | Locatie |
|---|---|---|
| [nog in te vullen] (VPS-hoster) | hosting van de servers en databases | EU |
| [nog in te vullen] (back-upprovider) | versleutelde off-site back-ups | EU |
| [nog in te vullen] (e-mailprovider, alleen als e-mailmeldingen aan staan) | verzenden van meldingen | EU |
We geven gegevens alleen aan anderen, zoals politie of toezichthouders, als de wet ons daartoe verplicht. We geven geen persoonsgegevens door naar landen buiten de Europese Economische Ruimte.
7. Beveiliging
- Al het verkeer loopt via HTTPS, met HSTS, een strikte Content Security Policy en andere beveiligingsheaders.
- Wachtwoorden bewaren we alleen als bcrypt-hash. Het MFA-geheim is versleuteld opgeslagen. Tweestapsverificatie is beschikbaar.
- Rollen en rechten zijn per gebruiker en per gemeente afgebakend. De werkruimte is alleen toegankelijk voor geautoriseerde gebruikers.
- Inlogpogingen en scans zijn begrensd. Beheerwijzigingen komen in een auditlog met een hash-keten, zodat achteraf wijzigen opvalt.
- De soevereiniteitscheck mag geen interne of private netwerkadressen benaderen (SSRF-bescherming).
- Zwakke plekken gevonden? Meld ze via ons beleid voor het melden van kwetsbaarheden (CVD).
8. Je rechten
Je hebt het recht op inzage, rectificatie, verwijdering, beperking van de verwerking, overdraagbaarheid en bezwaar tegen verwerking op basis van gerechtvaardigd belang.
Stuur je verzoek naar [nog in te vullen]. Om misbruik te voorkomen kunnen we je vragen je identiteit aan te tonen, bijvoorbeeld door te mailen vanaf het e-mailadres van je account. Je krijgt binnen één maand antwoord. In ingewikkelde gevallen kan dat met twee maanden worden verlengd; dat laten we je dan binnen de eerste maand weten.
Gaat je verzoek over gegevens in de werkruimte van een gemeente? Dan sturen we het door naar die gemeente, of we helpen de gemeente bij de afhandeling.
9. Klacht indienen
Ben je niet tevreden over hoe we met je gegevens omgaan? Laat het ons weten via [nog in te vullen]. Je hebt ook altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.
10. Wijzigingen
Deze verklaring passen we aan als de suite verandert. Bovenaan staan de versie en de datum van de laatste wijziging.