Alle documentatie

Compliance-notities

Een eerlijke lijst van wat we technisch implementeren vs. wat nog juridische controle vereist.

Lees dit voordat je naar klanten uitlevert. Compliance hangt af van context buiten de software (verwerkersovereenkomst, sub-verwerkers, tekstcontrole). We claimen nooit "100% AVG-compliant" of "IAB-gecertificeerd".

Geïmplementeerd

• Postgres RLS isoleert de data van elke klant.
• Geen ruwe IP-adressen opgeslagen — alleen een per-website gepeperde hash.
• De user-agent wordt als sha-256-hash opgeslagen.
• Het anonieme bezoekers-ID is een client-side UUID, niet gekoppeld aan een account.
• Default-deny consent-status voor EU/EER/VK vóórdat een Google-tag vuurt.
• Scriptblokkering voor getagde third-party trackers.
• Rate-limiting + origin-controle op het publieke consent-endpoint.
• Inzage- en wisrecht (DSAR): export + verwijdering per bezoeker.
• Instelbare bewaartermijn met automatische opschoning.

Vereist juridische controle

• Bannerteksten en categoriebeschrijvingen per taal.
• Geo-regel-defaults (de standaardwaarden zijn een verstandige default-deny-keuze, geen juridisch advies).
• De disclaimer-tekst in de cookieverklaring.
• Sub-verwerkerslijst in jouw klant-verwerkersovereenkomst (Supabase, Vercel, Stripe).

Wat we (bewust) niet doen

• IAB TCF v2.2 — alleen nodig voor programmatic/RTB-advertising of publishers; we pakken dit op zodra klanten het echt nodig hebben.
• Automatisch blokkeren van niet-getagde scripts — tag ze of wrap ze in GTM; de scanner laat zien wat er draait.

Compliance-notities · CookieKompas