Compliance-notities
Een eerlijke lijst van wat we technisch implementeren vs. wat nog juridische controle vereist.
Geïmplementeerd
• Postgres RLS isoleert de data van elke klant.
• Geen ruwe IP-adressen opgeslagen — alleen een per-website gepeperde hash.
• De user-agent wordt als sha-256-hash opgeslagen.
• Het anonieme bezoekers-ID is een client-side UUID, niet gekoppeld aan een account.
• Default-deny consent-status voor EU/EER/VK vóórdat een Google-tag vuurt.
• Scriptblokkering voor getagde third-party trackers.
• Rate-limiting + origin-controle op het publieke consent-endpoint.
• Inzage- en wisrecht (DSAR): export + verwijdering per bezoeker.
• Instelbare bewaartermijn met automatische opschoning.
Vereist juridische controle
• Bannerteksten en categoriebeschrijvingen per taal.
• Geo-regel-defaults (de standaardwaarden zijn een verstandige default-deny-keuze, geen juridisch advies).
• De disclaimer-tekst in de cookieverklaring.
• Sub-verwerkerslijst in jouw klant-verwerkersovereenkomst (Supabase, Vercel, Stripe).
Wat we (bewust) niet doen
• IAB TCF v2.2 — alleen nodig voor programmatic/RTB-advertising of publishers; we pakken dit op zodra klanten het echt nodig hebben.
• Automatisch blokkeren van niet-getagde scripts — tag ze of wrap ze in GTM; de scanner laat zien wat er draait.