subverwerkersregisterwijzigingsmelding

Subprocessors / leveranciersregister

Dit is de canonieke publieke lijst voor onderaannemers die namens ProSafetyMatch persoonsgegevens verwerken. De lijst sluit aan op de DPA, de privacyverklaring en de actuele productconfiguratie.

Mollie staat hier niet als subverwerker: we gebruiken Mollie voor onze eigen facturering, niet voor platformdata namens klanten.
Wijzigingsmelding, redelijke bezwaarperiode en exit bij nieuwe subverwerkers zijn nog juridisch open in de DPA (reviewpunt). Dit register volgt de actuele productconfiguratie; definitieve contractuele procedure moet door jurist/privacyadviseur worden bevestigd.

Applicatiehosting

Vercel Inc.

Webapp, API, cron en levering van statische assets

Regio: Serverless runtime EU-georiënteerd (Vercel-regio); build/CDN-artefacten kunnen per omgeving afwijken — nader te bevestigen per productieproject

Datatypes: HTTP-metadata, requestlogs, applicatiepayloads, sessiecookies via edge

Status: Verplicht voor SaaS-hosting

Database & authenticatie

Supabase

Opslag, login en sessiebeheer

Regio: EU-regio of door klant gekozen Supabase-projectregio — nader te bevestigen per tenant

Datatypes: Accountgegevens, dossierdata, logregels, push-tokens, sessies, auth-identifiers

Status: Verplicht voor platformdata

Conform het gekozen project en de ingestelde regio van de klant.

Transactionele e-mail

Resend (indien geconfigureerd) of andere e-mailprovider

Uitnodigingen, bevestigingen en systeemberichten

Regio: Afhankelijk van geconfigureerde provider — nader te bevestigen in productie

Datatypes: E-mailadres, berichtinhoud (operationeel), delivery metadata

Status: Conditioneel — actief wanneer e-mailprovider is geconfigureerd

Monitoring en logging

Sentry (indien geconfigureerd) of andere monitoringprovider

Foutrapportage en performancebewaking

Regio: Afhankelijk van Sentry-organisatie/regio — nader te bevestigen

Datatypes: Foutstack traces, requestcontext (gepseudonimiseerd waar mogelijk), performance-spans

Status: Conditioneel — alleen wanneer `SENTRY_DSN` of vergelijkbare configuratie actief is

Botbescherming

Cloudflare Turnstile

Bescherming van formulieren en inlogstromen

Regio: Cloudflare edge — exacte verwerkingslocatie nader te bevestigen

Datatypes: Browser-/challenge-metadata, IP-adres (kortlevend), formuliercontext

Status: Conditioneel — actief wanneer Turnstile-keys zijn geconfigureerd

Push-ecosysteem

Firebase Cloud Messaging (native) / Web Push (VAPID)

Bezorging van pushmeldingen

Regio: FCM/Google infrastructure; web push via browserleverancier — nader te bevestigen

Datatypes: Device-/push-token, generieke meldingstekst (geen dossierinhoud op lockscreen), delivery metadata

Status: Conditioneel — actief wanneer push technisch is geconfigureerd

Operationele meldingen

Slack (indien geconfigureerd) of vergelijkbaar ops-kanaal

Technische waarschuwingen en ops-alerts

Regio: Afhankelijk van Slack-workspace — nader te bevestigen

Datatypes: Geaggregeerde of pseudonieme ops-meldingen; geen klantdossierinhoud waar mogelijk

Status: Conditioneel — alleen wanneer ops-webhook is geconfigureerd

Door klant geconfigureerde webhooks

HTTPS-eindpunten van de Klant

Doorstroom van events naar systemen van de Klant

Regio: Bepaald door klant-eindpunt

Datatypes: Eventpayloads conform klantconfiguratie (kan persoonsgegevens bevatten)

Status: Optioneel per klant — geen standaard PSM-subverwerker in engere zin

Verwerking valt daarna onder de inrichting van de Klant.

Bestands- en objectopslag

Supabase Storage (standaard) of andere gekozen backend

Uploads, dossierbestanden en bijlagen

Regio: Zelfde regio als Supabase-project — nader te bevestigen per tenant

Datatypes: Foto's, documenten en dossierbestanden gekoppeld aan inzetdossiers

Status: Verplicht wanneer uploads actief zijn (`FILE_STORAGE_BACKEND`)

Conform `FILE_STORAGE_BACKEND` en de gekozen bucket-instellingen.

Wat een buyer hieruit haalt

  • Eén register als bron voor DPA en privacy.
  • Heldere omgevingsafhankelijkheid per leverancier.
  • Wijzigingen kunnen via de DPA-notificatie- en versieflow worden doorgegeven.