WET DBA

Volledige handhaving start 1-1-2027 — naheffing met terugwerkende kracht tot 1-1-2025.

d--u--m--s
Eenmanscheck

Register van verwerkingsactiviteiten

Eenmanscheck · Cyrazz Digital Solutions · Artikel 30 AVG · Versie 1.3 — juli 2026

1. Verwerkingsverantwoordelijke

Naam: Cyrazz Digital Solutions (eenmanszaak)

Handelsnaam: Eenmanscheck

KvK: 42001435

Adres: Loolaan 41-76, 7314 AD Apeldoorn, Nederland

E-mail: info@eenmanscheck.nl

Website: www.eenmanscheck.nl

2. Verwerkingsactiviteiten

Per activiteit: doel, grondslag, betrokkenen, gegevens, ontvangers, doorgifte, bewaartermijn en maatregelen.

2.1 Klantenbeheer / Accountregistratie

Platform: eenmanscheck.nl

Doel: Aanmaken en beheren van gebruikersaccounts; identificatie en authenticatie; communicatie over het account.

Rechtsgrondslag: Uitvoering overeenkomst (art. 6 lid 1b AVG)

Betrokkenen: Klanten / gebruikers

Gegevens: Naam, e-mailadres, wachtwoord (gehasht), accountvoorkeuren, IP-adres bij registratie, registratiedatum

Bijzondere gegevens: Nee

Ontvangers: Stripe (betalingen); Lovable Cloud / Supabase (hosting, database, EU)

Doorgifte buiten EU/EER: Ja — Stripe (VS) op basis van EU-VS DPF + SCC’s

Bewaartermijn: Looptijd account + 7 jaar na beëindiging

Maatregelen: Versleutelde opslag (AES-256); HTTPS/TLS; gehashte wachtwoorden (bcrypt); RBAC; back-ups

2.2 Betalingsverwerking / Facturatie

Platform: eenmanscheck.nl

Doel: Verwerken van betalingen (credits, abonnementen, eenmalige aankopen); facturatie; beheer van kortingscodes en het referral-programma.

Rechtsgrondslag: Uitvoering overeenkomst (art. 6 lid 1b AVG); wettelijke verplichting (art. 6 lid 1c AVG) fiscale administratie

Betrokkenen: Betalende klanten / abonnees

Gegevens: Naam, e-mailadres, factureringsadres, Stripe Customer ID, factuurhistorie, transactie-ID’s, credit-saldo, abonnementsgegevens, kortingscode-gebruik

Bijzondere gegevens: Nee

Ontvangers: Stripe; Belastingdienst (bij controle)

Doorgifte buiten EU/EER: Ja — Stripe (VS) op basis van EU-VS DPF + SCC’s

Bewaartermijn: 7 jaar na einde boekjaar (art. 52 AWR)

Maatregelen: Betaalgegevens uitsluitend bij Stripe (PCI DSS L1); eigen systemen: alleen Stripe ID + metadata; versleuteld; RBAC

Opmerking: Creditcard-/bankgegevens komen nooit op eigen servers.

2.3 Consent-logging

Platform: eenmanscheck.nl

Doel: Vastleggen van instemming algemene voorwaarden en afstandsverklaring herroepingsrecht als juridisch bewijs.

Rechtsgrondslag: Wettelijke verplichting (art. 6 lid 1c AVG)

Betrokkenen: Klanten / gebruikers

Gegevens: User-ID, consent-type, AV-versie, IP-adres, user-agent, Stripe session-ID, tijdstip instemming

Bijzondere gegevens: Nee

Ontvangers: Geen derden (intern)

Doorgifte buiten EU/EER: Nee

Bewaartermijn: 7 jaar na vastlegging

Maatregelen: Versleutelde database; RBAC; geautomatiseerde logging zonder handmatige mutatie

2.4 Referral-programma

Platform: eenmanscheck.nl

Doel: Bijhouden van verwijzingen; berekenen van korting-tiers; toekennen van referral-beloningen.

Rechtsgrondslag: Uitvoering overeenkomst (art. 6 lid 1b AVG)

Betrokkenen: Klanten (verwijzer + verwezen)

Gegevens: User-ID’s, referral-code, status, activatie-/deactivatiedatum, Stripe subscription-ID, tier-geschiedenis

Bijzondere gegevens: Nee

Ontvangers: Stripe (couponbeheer)

Doorgifte buiten EU/EER: Ja — Stripe (VS) op basis van EU-VS DPF + SCC’s

Bewaartermijn: Looptijd account + 2 jaar na beëindiging

Maatregelen: Versleutelde database; RBAC; fraud-detectie (IP, rate limiting)

2.5 Website-scan / Compliance-check

Platform: eenmanscheck.nl

Doel: Door de gebruiker opgegeven bedrijfsgegevens (URL, KvK-nummer, bedrijfsnaam) tijdelijk verwerken om te verifiëren bij KvK / VIES en om de publieke pagina te scannen voor compliance-analyse.

Rechtsgrondslag: Uitvoering overeenkomst (art. 6 lid 1b AVG)

Betrokkenen: Gebruikers van de compliance-check

Gegevens: URL, KvK-nummer, bedrijfsnaam, scanresultaten (tijdelijk)

Bijzondere gegevens: Nee

Ontvangers: KvK (NL); VIES (EU); Firecrawl, Inc. (VS); Lovable AI Gateway

Doorgifte buiten EU/EER: Ja — Firecrawl (VS) en AI-providers (Google/OpenAI via Lovable AI Gateway, VS) op basis van SCC’s + EU-VS DPF

Bewaartermijn: Scaninvoer: niet bewaard na voltooiing van de scan

Maatregelen: Tijdelijke verwerking; HTTPS/TLS; geen persistente opslag van scaninvoer

Opmerking: Antwoorden in de tool worden uitsluitend lokaal in de browser opgeslagen (localStorage).

2.6 AI-gateway / Scan- en wetgevingsresultaten

Platform: eenmanscheck.nl

Doel: Samenvatten en classificeren van scan- en wetgevingsresultaten via AI.

Rechtsgrondslag: Uitvoering overeenkomst (art. 6 lid 1b AVG)

Betrokkenen: Gebruikers van de compliance-check

Gegevens: Geanonimiseerde scanfragmenten, wetgevingsvragen, prompts

Bijzondere gegevens: Nee

Ontvangers: Lovable AI Gateway → Google (Gemini, EU/VS) en OpenAI (VS)

Doorgifte buiten EU/EER: Ja — VS op basis van SCC’s (Uitvoeringsbesluit (EU) 2021/914) en aanvullend EU-VS DPF waar gecertificeerd

Bewaartermijn: Tijdelijk; cache geanonimiseerd

Maatregelen: No-training-clausule (invoer wordt niet gebruikt voor modeltraining); versleutelde communicatie

Opmerking: Een Transfer Impact Assessment (TIA) is op aanvraag beschikbaar.

2.7 Klantenservice / Communicatie

Platform: eenmanscheck.nl

Doel: Beantwoorden van vragen; klachtafhandeling; technische support; communicatie over dienstverlening.

Rechtsgrondslag: Uitvoering overeenkomst (art. 6 lid 1b AVG); gerechtvaardigd belang (art. 6 lid 1f AVG)

Betrokkenen: Klanten; potentiële klanten; websitebezoekers

Gegevens: Naam, e-mailadres, inhoud correspondentie, eventueel telefoonnummer

Bijzondere gegevens: Nee

Ontvangers: E-mailprovider (EU, via Lovable Cloud-emailgateway)

Doorgifte buiten EU/EER: Nee

Bewaartermijn: 2 jaar na laatste contact

Maatregelen: Versleutelde e-mail; RBAC; geen opslag op lokale apparaten

2.8 Nieuwsbrief / E-mailmarketing

Platform: eenmanscheck.nl

Doel: Versturen van nieuwsbrieven, productupdates en marketingberichten.

Rechtsgrondslag: Toestemming (art. 6 lid 1a AVG)

Betrokkenen: Nieuwsbrief-abonnees

Gegevens: E-mailadres, naam (optioneel), aanmelddatum, voorkeuren, open-/klikstatistieken

Bijzondere gegevens: Nee

Ontvangers: E-mailserviceprovider

Doorgifte buiten EU/EER: Afhankelijk van provider; SCC’s indien buiten EU

Bewaartermijn: Tot uitschrijving + 30 dagen

Maatregelen: Double opt-in; uitschrijflink in elk bericht; versleuteld bij provider; RBAC

Opmerking: Toestemming wordt apart gelogd als bewijs.

2.9 Websiteanalytics

Platform: eenmanscheck.nl

Doel: Analyseren van websitegebruik ter verbetering van dienstverlening; meten van bezoekersaantallen en paginaprestaties.

Rechtsgrondslag: Gerechtvaardigd belang (art. 6 lid 1f AVG); of toestemming (art. 6 lid 1a AVG) bij cookies

Betrokkenen: Websitebezoekers

Gegevens: IP-adres (geanonimiseerd), paginabezoeken, sessieduur, apparaattype, browser, verwijzende URL

Bijzondere gegevens: Nee

Ontvangers: Analytics-provider

Doorgifte buiten EU/EER: Afhankelijk van provider; bij EU-provider: nee

Bewaartermijn: 26 maanden

Maatregelen: IP-anonimisering; cookieconsent; dataminimalisatie; geen koppeling aan accounts

2.10 Boekhouding / Financiële administratie

Platform: eenmanscheck.nl

Doel: Financiële administratie; btw-aangifte; fiscale verplichtingen.

Rechtsgrondslag: Wettelijke verplichting (art. 6 lid 1c AVG)

Betrokkenen: Klanten; leveranciers; zakelijke contacten

Gegevens: Naam, adres, KvK (zakelijk), btw-id (zakelijk), factuurbedragen, bankgegevens

Bijzondere gegevens: Nee

Ontvangers: Boekhoudsoftware/-accountant; Belastingdienst

Doorgifte buiten EU/EER: Nee

Bewaartermijn: 7 jaar na einde boekjaar (art. 52 AWR)

Maatregelen: Versleuteld; RBAC; back-ups; verwerkersovereenkomst met accountant

2.11 Logbestanden / Systeembeveiliging

Platform: eenmanscheck.nl

Doel: Server-/applicatielogs; detectie van ongeautoriseerde toegang; troubleshooting.

Rechtsgrondslag: Gerechtvaardigd belang (art. 6 lid 1f AVG)

Betrokkenen: Alle gebruikers; beheerders

Gegevens: IP-adressen, tijdstippen, pagina’s/API-endpoints, foutmeldingen, user-agent

Bijzondere gegevens: Nee

Ontvangers: Hostingprovider (EU, Cloudflare/Supabase)

Doorgifte buiten EU/EER: Nee

Bewaartermijn: 6 maanden

Maatregelen: Versleutelde logs; alleen systeembeheerder; automatische rotatie/verwijdering; monitoring

3. Verwerkers en subverwerkers

VerwerkerDienstLocatieDPADoorgifte
Stripe, Inc.Betalingsverwerking, facturatie, abonnementenVS (EU-entiteit Ierland)Ja (Stripe DPA)Ja — EU-VS DPF + SCC’s
Firecrawl, Inc.Technische scraping van publieke webpagina’sVSJaJa — SCC’s + EU-VS DPF
Lovable AI GatewayAI-routing naar LLM-providers (Google Gemini, OpenAI)EU/VSJa (via Lovable DPA)Ja — SCC’s + EU-VS DPF; no-training
Lovable Cloud (Supabase)Hosting, database, authenticatie, file storageEU (Ierland/Frankfurt)Ja (Supabase DPA via Lovable)Nee
Lovable Cloud-emailgatewayTransactionele e-mail (bevestigingen, notificaties, partnermails)EUJaNee
KvK (Kamer van Koophandel)Openbare basisinformatie ondernemingenNederlandN.v.t.Nee
VIES (Europese Commissie)Verificatie EU BTW-identificatienummersEUN.v.t.Nee

4. Technische en organisatorische beveiligingsmaatregelen (art. 32 AVG)

Versleuteling data-at-rest

AES-256 op alle databases en opslag

Versleuteling data-in-transit

HTTPS/TLS 1.2+ op alle websites en API-endpoints

Wachtwoordbeleid

Wachtwoorden gehasht met bcrypt; minimale lengte-eisen

Toegangscontrole

Role-based access control (RBAC); minimale rechten

Back-ups

Dagelijkse geautomatiseerde back-ups; gescheiden locatie EU

Firewall / netwerk

Firewall op serverniveau; rate limiting op API-endpoints

Logging en monitoring

Server-/applicatielogs voor detectie ongeautoriseerde toegang

Datalekdetectie

Monitoring verdachte logins en ongebruikelijke activiteit

5. Rechten betrokkenen

U heeft recht op inzage, rectificatie, verwijdering, beperking, dataportabiliteit, bezwaar en intrekking van toestemming (art. 15-22 AVG). Verzoeken kunt u richten aan info@eenmanscheck.nl. Wij reageren binnen één maand (art. 12 lid 3 AVG). Een datalek met risico voor uw rechten en vrijheden melden wij binnen 72 uur bij de Autoriteit Persoonsgegevens (art. 33 AVG).

6. Versiegeschiedenis

  • 1.0 — Maart 2026: Eerste opzet register (Cyrazz-platformen)
  • 1.1 — Mei 2026: Toevoeging Groove Guru (vinyl/collectibles platform)
  • 1.2 — Mei 2026: Toevoeging Groove Guru Floor Suite Marketplace (klant-matching, Spotify-koppeling, invite-flow, in-app berichten, AVG-consent center)
  • 1.3 — Juli 2026: Toevoeging Eenmanscheck als afzonderlijk platform met eigen verwerkingsactiviteiten