Subprocessors / leveranciersregister
Dit is de canonieke publieke lijst voor onderaannemers die namens ProSafetyMatch persoonsgegevens verwerken. De lijst sluit aan op de DPA, de privacyverklaring en de actuele productconfiguratie.
Applicatiehosting
Vercel Inc.
Webapp, API, cron en levering van statische assets
Regio: Serverless runtime EU-georiënteerd (Vercel-regio); build/CDN-artefacten kunnen per omgeving afwijken — nader te bevestigen per productieproject
Datatypes: HTTP-metadata, requestlogs, applicatiepayloads, sessiecookies via edge
Status: Verplicht voor SaaS-hosting
Database & authenticatie
Supabase
Opslag, login en sessiebeheer
Regio: EU-regio of door klant gekozen Supabase-projectregio — nader te bevestigen per tenant
Datatypes: Accountgegevens, dossierdata, logregels, push-tokens, sessies, auth-identifiers
Status: Verplicht voor platformdata
Conform het gekozen project en de ingestelde regio van de klant.
Transactionele e-mail
Resend (indien geconfigureerd) of andere e-mailprovider
Uitnodigingen, bevestigingen en systeemberichten
Regio: Afhankelijk van geconfigureerde provider — nader te bevestigen in productie
Datatypes: E-mailadres, berichtinhoud (operationeel), delivery metadata
Status: Conditioneel — actief wanneer e-mailprovider is geconfigureerd
Monitoring en logging
Sentry (indien geconfigureerd) of andere monitoringprovider
Foutrapportage en performancebewaking
Regio: Afhankelijk van Sentry-organisatie/regio — nader te bevestigen
Datatypes: Foutstack traces, requestcontext (gepseudonimiseerd waar mogelijk), performance-spans
Status: Conditioneel — alleen wanneer `SENTRY_DSN` of vergelijkbare configuratie actief is
Botbescherming
Cloudflare Turnstile
Bescherming van formulieren en inlogstromen
Regio: Cloudflare edge — exacte verwerkingslocatie nader te bevestigen
Datatypes: Browser-/challenge-metadata, IP-adres (kortlevend), formuliercontext
Status: Conditioneel — actief wanneer Turnstile-keys zijn geconfigureerd
Push-ecosysteem
Firebase Cloud Messaging (native) / Web Push (VAPID)
Bezorging van pushmeldingen
Regio: FCM/Google infrastructure; web push via browserleverancier — nader te bevestigen
Datatypes: Device-/push-token, generieke meldingstekst (geen dossierinhoud op lockscreen), delivery metadata
Status: Conditioneel — actief wanneer push technisch is geconfigureerd
Operationele meldingen
Slack (indien geconfigureerd) of vergelijkbaar ops-kanaal
Technische waarschuwingen en ops-alerts
Regio: Afhankelijk van Slack-workspace — nader te bevestigen
Datatypes: Geaggregeerde of pseudonieme ops-meldingen; geen klantdossierinhoud waar mogelijk
Status: Conditioneel — alleen wanneer ops-webhook is geconfigureerd
Door klant geconfigureerde webhooks
HTTPS-eindpunten van de Klant
Doorstroom van events naar systemen van de Klant
Regio: Bepaald door klant-eindpunt
Datatypes: Eventpayloads conform klantconfiguratie (kan persoonsgegevens bevatten)
Status: Optioneel per klant — geen standaard PSM-subverwerker in engere zin
Verwerking valt daarna onder de inrichting van de Klant.
Bestands- en objectopslag
Supabase Storage (standaard) of andere gekozen backend
Uploads, dossierbestanden en bijlagen
Regio: Zelfde regio als Supabase-project — nader te bevestigen per tenant
Datatypes: Foto's, documenten en dossierbestanden gekoppeld aan inzetdossiers
Status: Verplicht wanneer uploads actief zijn (`FILE_STORAGE_BACKEND`)
Conform `FILE_STORAGE_BACKEND` en de gekozen bucket-instellingen.
Wat een buyer hieruit haalt
- Eén register als bron voor DPA en privacy.
- Heldere omgevingsafhankelijkheid per leverancier.
- Wijzigingen kunnen via de DPA-notificatie- en versieflow worden doorgegeven.
Gerelateerde documenten