Verwerkingsregister

Conform artikel 30 AVG/GDPR

Laatst bijgewerkt: 29 maart 2026

1. Verwerkingsverantwoordelijke

OrganisatieFinalWishPlan
ContactpersoonMike Voois
E-mailprivacy@finalwishplan.com
LandNederland

2. Register van verwerkingsactiviteiten

2.1 Accountregistratie en authenticatie

DoeleindeAanmaken en beheren van gebruikersaccounts
RechtsgrondUitvoering overeenkomst (art. 6 lid 1 sub b AVG)
BetrokkenenGeregistreerde gebruikers
Categorieën gegevensVoornaam, achternaam, e-mailadres, geboortedatum, telefoonnummer, wachtwoord (gehasht)
BewaartermijnTot accountverwijdering door gebruiker
VerwerkerSupabase (EU), Vercel (hosting)
BeveiligingWachtwoord gehasht door Supabase Auth, sessie via HttpOnly cookies, Row Level Security

2.2 Uitvaartwensen en contactpersonen

DoeleindeVastleggen van uitvaartwensen en noodcontacten
RechtsgrondUitvoering overeenkomst (art. 6 lid 1 sub b AVG)
BetrokkenenGebruikers en hun opgegeven contactpersonen
Categorieën gegevensUitvaartwensen (ceremonietype, muziek, locatie, etc.), contactgegevens van nabestaanden (naam, relatie, e-mail, telefoon)
Bijzondere gegevensMogelijk religieuze of medische gegevens (donorcodicil, pacemaker) — verwerkt op basis van uitdrukkelijke toestemming (art. 9 lid 2 sub a)
BewaartermijnTot accountverwijdering door gebruiker
VerwerkerSupabase (EU)
BeveiligingRow Level Security, HTTPS/TLS

2.3 Versleutelde gegevens (berichten, nalatenschap, documenten)

DoeleindeVeilig opslaan van persoonlijke berichten, financiële gegevens en documenten voor nabestaanden
RechtsgrondUitvoering overeenkomst (art. 6 lid 1 sub b AVG), toestemming voor bijzondere gegevens (art. 9 lid 2 sub a)
BetrokkenenGebruikers en door hen genoemde nabestaanden
Categorieën gegevensPersoonlijke berichten, financiële informatie (bankrekeningen, verzekeringen, crypto), documenten (testamenten, polissen, ID)
BewaartermijnTot accountverwijdering door gebruiker
VerwerkerSupabase (EU) voor database en bestandsopslag
BeveiligingAES-256-GCM versleuteling (tekstvelden en bestanden), Row Level Security, encryptiesleutel opgeslagen in Vercel (niet in database)

2.4 Overlijdensverificatie en nabestaandentoegang

DoeleindeVerificatie van overlijden en verlenen van beperkte toegang aan nabestaanden
RechtsgrondUitvoering overeenkomst en gerechtvaardigd belang (art. 6 lid 1 sub b en f AVG)
BetrokkenenMeldende nabestaanden, overledene, aangewezen contactpersonen
Categorieën gegevensNaam, e-mail en relatie van melder, overlijdensakte (document), toegangstokens
BewaartermijnToegangstokens verlopen na 1 jaar. Verificatiegegevens worden bewaard zolang het account bestaat.
VerwerkerSupabase (EU)
Beveiliging256-bit cryptografische tokens, rate limiting, audit logging, token expiratie

2.5 Betalingsverwerking

DoeleindeAfhandelen van abonnements- en eenmalige betalingen
RechtsgrondUitvoering overeenkomst (art. 6 lid 1 sub b AVG)
BetrokkenenBetalende gebruikers
Categorieën gegevensStripe klant-ID, abonnementsstatus. Betaalgegevens (creditcard, IBAN) worden uitsluitend door Stripe verwerkt.
BewaartermijnTot accountverwijdering. Transactiegegevens 7 jaar (fiscale bewaarplicht).
VerwerkerStripe Inc. (PCI-DSS gecertificeerd), doorgifte geborgd via SCC's
BeveiligingGeen betaalgegevens opgeslagen op eigen servers, Stripe handles PCI compliance

2.6 AI-adresherkenning

DoeleindeHerkennen van handgeschreven adressen uit geüploade foto's
RechtsgrondToestemming (art. 6 lid 1 sub a AVG) — gebruiker initieert de verwerking
BetrokkenenGebruikers en de personen wier adressen op de foto's staan
Categorieën gegevensFoto's van adreslijsten, geëxtraheerde namen en adressen
BewaartermijnFoto's en adressen tot verwijdering door gebruiker. Google bewaart de foto niet na verwerking.
VerwerkerGoogle (Gemini API) — tijdelijke verwerking, geen dataretentie voor training. Doorgifte via SCC's en EU-VS Data Privacy Framework.
BeveiligingHTTPS/TLS, verwijderbaar door gebruiker, Row Level Security

2.7 Audit logging

DoeleindeBeveiligingsmonitoring en detectie van ongeautoriseerde toegang
RechtsgrondGerechtvaardigd belang (art. 6 lid 1 sub f AVG) — beveiliging van persoonsgegevens
BetrokkenenAlle gebruikers en nabestaanden die gevoelige acties uitvoeren
Categorieën gegevensIP-adres, e-mailadres, type actie, tijdstip, resource-ID
Bewaartermijn90 dagen
VerwerkerSupabase (EU)
BeveiligingAlleen toegankelijk via service role, niet zichtbaar voor gebruikers

3. Verwerkers en subverwerkers

VerwerkerDienstLocatieDPA
Supabase Inc.Database, auth, opslagEU (AWS eu-central-1)Ja
Vercel Inc.Hosting, CDNGlobaal (SCC's)Ja
Stripe Inc.BetalingenVS (SCC's, PCI-DSS)Ja
Google LLCGemini API (adresherkenning)VS (SCC's, DPF)Ja

4. Technische en organisatorische maatregelen

  • AES-256-GCM versleuteling voor gevoelige tekstvelden en geüploade bestanden
  • Row Level Security (RLS) op alle database-tabellen
  • HTTPS/TLS voor alle verbindingen
  • Wachtwoorden gehasht via Supabase Auth (bcrypt)
  • Encryptiesleutel gescheiden van database (opgeslagen in Vercel environment variables)
  • Rate limiting op publieke eindpunten
  • Audit logging voor gevoelige operaties
  • Token-gebaseerde toegang met expiratie (1 jaar) voor nabestaanden
  • Automatische cascade-verwijdering van alle gegevens bij accountverwijdering

Dit register wordt bijgehouden door de verwerkingsverantwoordelijke en is beschikbaar voor de Autoriteit Persoonsgegevens op verzoek. Vragen? Neem contact op via privacy@finalwishplan.com.