# DPIA — Gegevensbeschermingseffectbeoordeling — MijnEvent

# Gegevens­beschermingseffect­beoordeling

Data Protection Impact Assessment (DPIA) conform artikel 35 AVG.

 Versie 1.3 — 17 augustus 2026. Dit document wordt periodiek en bij wezenlijke wijzigingen in de verwerkingen herzien. Versie 1.3 voegt de module Deelnemersgegevens toe: de eerste verwerking waarin het platform een invoerveld biedt voor gegevens die onder artikel 9 AVG vallen, met een eigen beoordeling, eigen registerrijen en eigen risico's.

# Inhoudsopgave

1. [1. Inleiding en aanleiding](#dpia-intro)
2. [2. Verantwoordelijkheden en rolverdeling](#dpia-roles)
3. [3. Systematische beschrijving van de verwerkingen](#dpia-processings)
4. [4. Noodzaak en evenredigheid](#dpia-necessity)
5. [5. Risicobeoordeling en restrisico's](#dpia-risks)
6. [6. Conclusie en beheersing](#dpia-conclusion)
7. [7. Beoordeling en actualisatie](#dpia-review)

# 1. Inleiding en aanleiding

Deze gegevensbeschermingseffectbeoordeling (DPIA) beschrijft de verwerkingen van persoonsgegevens binnen het MijnEvent-platform, beoordeelt de risico's daarvan voor de rechten en vrijheden van betrokkenen en beschrijft de maatregelen waarmee die risico's worden beperkt. De DPIA is opgesteld conform artikel 35 van de Algemene Verordening Gegevensbescherming (AVG). Omdat MijnEvent grootschalig persoonsgegevens verwerkt in een ticketomgeving met betalingen, doorverkoop en toegangscontrole, is een DPIA passend en ondersteunt zij tevens organisatoren bij hun eigen verantwoordingsplicht. De beoordeling omvat uitdrukkelijk ook de productmodules die een organisator kan inschakelen — verhuur en parkeren, lidmaatschappen, cursussen, Terugblik, de veiligheidsmodule en Deelnemersgegevens — omdat die eigen categorieën gegevens en eigen risico's meebrengen. Met de module Deelnemersgegevens verandert het profiel van het platform op één wezenlijk punt: het is de eerste verwerking waarin MijnEvent structureel gegevens kan opslaan die onder artikel 9 AVG vallen, zoals een gewicht, een allergie of een dieetwens. Die module is daarom volledig in deze beoordeling opgenomen, met een eigen beoordeling in hoofdstuk 4, eigen registerrijen en eigen risico's.

# 2. Verantwoordelijkheden en rolverdeling

MijnEvent vervult afhankelijk van de verwerking twee rollen:

- Voor de persoonsgegevens van bezoekers (ticketkoop, betaling, doorverkoop, check-in) is de organisator verwerkingsverantwoordelijke en treedt MijnEvent op als verwerker, conform de verwerkersovereenkomst (AVG art. 28).
- Hetzelfde geldt voor de gegevens die binnen de modules worden verwerkt: verhuur- en parkeerreserveringen, ledenadministratie, cursusinschrijvingen en presentie, Terugblik, de veiligheidsmodule en de deelnemersgegevens die per ticket worden uitgevraagd. Die gegevens staan in de omgeving van de organisator en MijnEvent verwerkt ze uitsluitend in zijn opdracht.
- Bij Deelnemersgegevens is die rolverdeling extra scherp: de organisator bepaalt volledig zelf welke velden hij uitvraagt, met welk doel en met welke bewaartermijn. MijnEvent levert de vragenbouwer, de versleutelde opslag en het automatische wisregime, en niets daarbuiten. De rechtsgrond (art. 6) en, bij een gevoelig veld, de uitzonderingsgrond (art. 9) liggen bij de organisator; de modulevoorwaarden leggen dat vast. MijnEvent gebruikt de antwoorden niet voor eigen doeleinden: niet voor statistiek, niet voor productontwikkeling en niet voor het trainen van modellen.
- Voor de eigen verwerkingen van het platform — organisator-accounts, authenticatie en beveiliging, facturatie, platform-brede statistieken en de voorstelaanvragen via de totaalpakket-wizard op onze eigen site — is MijnEvent zelf verwerkingsverantwoordelijke. Bij die laatste is er geen organisator in beeld: de betrokkene is een belangstellende die zelf om een voorstel vraagt.
- Een aantal moduleonderdelen loopt technisch via voorzieningen van het platform: de digitale ticket-, reserverings- en lidmaatschapspassen, de bijlage bij een Terugblik-uitnodiging en de pushmeldingen naar controleurstoestellen. MijnEvent levert daarvoor de infrastructuur en de subverwerkers; de zeggenschap over de inhoud blijft bij de organisator.
- Deze DPIA dekt beide rollen op platformniveau en stelt organisatoren in staat hun eigen DPIA-verplichting te vervullen.

# 3. Systematische beschrijving van de verwerkingen

Onderstaand register beschrijft per verwerking het doel, de rechtsgrond, de betrokkenen, de categorieën persoonsgegevens en de bewaartermijn. De verwerkingen die bij een module horen, vinden alleen plaats zolang de organisator die module heeft ingeschakeld.

    Verwerking Doel Rechtsgrond (AVG art. 6) Betrokkenen Persoonsgegevens Bewaartermijn     Ticketverkoop en bestellingen Verwerken van ticketaankopen en leveren van tickets. Uitvoering van de overeenkomst (art. 6.1.b). Bezoekers/kopers. Naam, e-mailadres, woonplaats, bestel- en ticketgegevens. Duur van het evenement; financiële gegevens vallen onder de fiscale bewaarplicht van de organisator.   Betalingsverwerking (Mollie Connect) Afhandelen van betalingen en de platform fee. Uitvoering van de overeenkomst (art. 6.1.b); wettelijke plicht (art. 6.1.c). Bezoekers/kopers. Betaalstatus en transactiereferenties. Kaart- en bankgegevens worden uitsluitend door Mollie verwerkt en raken de servers van MijnEvent niet. Conform Mollie en de fiscale bewaarplicht.   Organisator-accounts en Mollie-koppeling Beheer van de organisatie, facturatie/acceptatie en het koppelen van het eigen Mollie-account van de organisator. Uitvoering van de overeenkomst (art. 6.1.b); wettelijke plicht (art. 6.1.c); gerechtvaardigd belang (art. 6.1.f). Organisatoren en teamleden. Naam, zakelijk e-mailadres, bedrijfsgegevens (KVK, btw) die de organisator in MijnEvent invult, en versleuteld opgeslagen Mollie OAuth-tokens. Duur van het account, plus wettelijke bewaartermijnen.   Authenticatie en e-mailafscherming Beveiligde, wachtwoordloze toegang en het afschermen van bezoekers-e-mailadressen in beheeromgevingen. Gerechtvaardigd belang: beveiliging (art. 6.1.f). Organisatoren, teamleden en bezoekers. E-mailadres, gehashte magic-link- en OTP-tokens, apparaat-tokens en een auditlogboek bij onthulling van afgeschermde adressen. Tokens zijn kortlevend (minuten tot dagen); auditlogboeken worden langer bewaard voor controleerbaarheid.   Doorverkoop (resale) Peer-to-peer doorverkoop van tickets tussen bezoekers. Uitvoering van de overeenkomst (art. 6.1.b). Kopers en verkopers. Ticket-eigendom, vraagprijs en de oude en nieuwe ticket-tokens. Duur van het evenement.   Check-in via QR-codes Toegangscontrole bij het evenement. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator (art. 6.1.f). Bezoekers en controleurs. Uniek ticket-token, check-in-tijdstip, controleur-identificatie en optioneel de scanlocatie. Duur van het evenement met een korte nazorgperiode.   Verhuur- en parkeerreserveringen en waarborgsommen Reserveren, uitgeven en terugnemen van huurobjecten en parkeer- of kampeerplaatsen, en het innen en verrekenen van de waarborgsom. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator bij het verhalen van schade op de waarborgsom (art. 6.1.f). Huurders en houders van een parkeer- of kampeerplaats. Naam en e-mailadres, de gereserveerde periode, het ophaal- en terugbrengmoment, de vastgelegde aanvaarding van de huurvoorwaarden (tijdstip en versienummer), het bedrag van de waarborgsom met de betalings- en terugbetalingsreferentie, een eventueel ingehouden bedrag met de reden daarvan, en bij een telefonische boeking een vrije notitie van de organisator. Bij plaatsen waarvoor een voertuig wordt opgegeven ook het kenteken en het landcijfer; dat kenteken staat ook op de digitale reserveringspas. Er wordt geen identiteitsbewijs, rijbewijs, geboortedatum, woonadres of bankrekeningnummer vastgelegd. Duur van de reservering plus de afwikkeling van de waarborgsom; financiële gegevens vallen onder de fiscale bewaarplicht van de organisator. De automatische opschoning van bezoekersgegevens werkt op basis van tickets en raakt een reservering zonder ticket niet; verwijdering verloopt dan via de organisator of een verwijderverzoek.   Ledenadministratie en doorlopende incasso Registreren van lidmaatschappen, uitgeven van de digitale lidmaatschapskaart, periodiek innen van de contributie, verlengen en opzeggen. Uitvoering van de overeenkomst (art. 6.1.b); wettelijke plicht voor de financiële administratie (art. 6.1.c); gerechtvaardigd belang bij herinneringen na een mislukte incasso (art. 6.1.f). Leden. Naam, e-mailadres, lidnummer, kaartcode, looptijd en status van het lidmaatschap, de incassopogingen en hun betaalstatus, en de vastgelegde aanvaarding van de lidmaatschapsvoorwaarden (tijdstip en versienummer). De SEPA-machtiging en het rekeningnummer staan uitsluitend bij Mollie, op het account van de organisator; MijnEvent legt geen IBAN vast en bewaart alleen een klantverwijzing bij de betaaldienst. Elke ledenmail bevat een ondertekende opzeglink die zonder account werkt en niet verloopt; opzeggen gebeurt pas na een bevestiging op die pagina. Duur van het lidmaatschap plus de fiscale bewaarplicht voor de contributieadministratie; daarna verwijdert de organisator de gegevens van oud-leden volgens zijn eigen bewaartermijn. De ticketgebaseerde automatische opschoning raakt een lid zonder tickets niet.   Cursusinschrijving en presentieregistratie Inschrijven op een cursus of lesreeks, beheren van de wachtlijst en per les vastleggen wie aanwezig was. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator bij presentieregistratie, bijvoorbeeld voor voortgang, veiligheid of certificering (art. 6.1.f). Deelnemers, onder wie minderjarigen. Naam, e-mailadres, inschrijfstatus, de code van de deelnemerspas, de plaats op de wachtlijst en een eventuele wachtlijstuitnodiging, en per les de status aanwezig, afwezig of afgemeld met het tijdstip en de bron (handmatig aangevinkt of via een scan). Het platform vraagt geen geboortedatum en biedt geen veld voor gezondheids-, allergie- of beperkingsgegevens, en ook geen opmerkingenveld per deelnemer. Duur van de cursus plus de administratie van de organisator. Er is geen module-specifieke automatische opschoning, en de ticketgebaseerde opschoning raakt een cursusinschrijving zonder ticket niet.   Terugblik — uitnodigingen en verzendlijst Versturen van de uitnodiging en van één herinnering, en voorkomen dat iemand twee keer meedoet. Gerechtvaardigd belang van de organisator bij het evalueren van zijn evenement (art. 6.1.f), met een afmeldmogelijkheid in elke uitnodiging. Genodigde bezoekers en deelnemers. Een verwijzing naar het bezoekersprofiel, een gehashte uitnodigingscode, een momentopname van de woonplaats en de verzend-, herinner- en gebruiksmomenten. Het e-mailadres wordt op het verzendmoment uit het bezoekersprofiel gelezen en niet apart bij de uitnodiging opgeslagen; de verwijzing naar dat profiel wordt gewist zodra iemand de vragenlijst invult. E-mailadressen worden nooit aan de organisator getoond. De organisator kan één bijlage (pdf of afbeelding) meesturen; die wordt op de opslag van het platform bewaard en als bestand meegestuurd, niet als link. De verzendlijst wordt verwijderd zodra dertig dagen na het sluiten van de Terugblik zijn verstreken. Een Terugblik die nooit wordt gesloten of geen sluitdatum heeft, valt buiten die automatische opschoning. De bijlage blijft op de opslag staan totdat de organisator haar vervangt of verwijdert; de automatische opschoning verwijdert de bijlage niet.   Terugblik — anonieme antwoorden Inzicht geven in hoe bezoekers en deelnemers het evenement hebben ervaren. Gerechtvaardigd belang van de organisator (art. 6.1.f); de antwoorden worden anoniem verwerkt. Respondenten (niet herleidbaar). De gegeven antwoorden, een eventueel opgegeven woonplaats en een tot op het hele uur afgerond invulmoment. Er bestaat geen technische koppeling tussen een antwoord en een genodigde. Open antwoorden zijn vrije tekst en kunnen daardoor onbedoeld gegevens over de respondent zelf of over anderen bevatten. Vierentwintig maanden na het versturen van de Terugblik; daarna worden de antwoorden automatisch verwijderd.   Veiligheid — poortscans en bezettingsbeeld Zicht houden op instroom, drukte en capaciteit per poort, en tijdig signaleren van een piek, een stilgevallen poort of een dreigende overschrijding. Gerechtvaardigd belang van de organisator bij de veiligheid van bezoekers en bij de naleving van zijn vergunningsvoorwaarden (art. 6.1.f); waar van toepassing een wettelijke plicht van de organisator (art. 6.1.c). Bezoekers en controleurs. Per scan het ticket, de poort, de controleur en het tijdstip. Staat de gesloten-locatie-modus aan, dan worden ook uitgangs- en herbetredingsscans vastgelegd; daarmee ontstaat per bezoeker een in- en uitloopreeks van die dag. Dashboards, rapporten en deellinks tonen uitsluitend aantallen. Er worden geen camerabeelden, wifi- of bluetooth-signalen en geen locatiebepaling gebruikt; de poortnaam is een handmatig gekozen label. Zolang de organisatie het veiligheidsdossier van de editie nodig heeft voor verantwoording; er is geen automatische opschoning van scan- en poortgegevens. De gesloten-locatie-modus staat standaard uit.   Veiligheid — incident- en evacuatielogboek Vastleggen van meldingen, bevestigingen en afhandeling, zodat achteraf aantoonbaar is wie wat wanneer heeft gedaan. Gerechtvaardigd belang bij veiligheid en verantwoording (art. 6.1.f). Controleurs, medewerkers van de organisator en — voor zover in vrije tekst genoemd — bezoekers. De melding zelf (aanleiding, ernst, poort, dag en tijdstip), wie haar bevestigde en afhandelde, en een vrij tekstveld voor de toelichting. Automatisch gegenereerde meldingen bevatten uitsluitend aantallen en geen bezoekersgegevens. De vrije toelichting kan namen of details over personen bevatten; het formulier stuurt daar niet op aan. Elke stap wordt daarnaast weggeschreven in een append-only, hash-geketend logboek. Het logboek wordt niet gewist en blijft beschikbaar zolang de organisatie actief is; corrigeren gebeurt met een aanvullende notitie, nooit door aanpassing achteraf.   Veiligheid — noodcommunicatie aan bezoekers Bezoekers bereiken bij een daadwerkelijke evacuatie of een dringende veiligheidsmededeling. Bescherming van vitale belangen (art. 6.1.d) en gerechtvaardigd belang bij de veiligheid van bezoekers (art. 6.1.f). Bezoekers met een geldig ticket, in het bijzonder de reeds ingecheckte bezoekers. Het bericht van de organisator met het tijdstip, gericht op ticket- en e-mailniveau. Heeft een bezoeker zijn ticket in de wallet van zijn telefoon, dan wordt het bericht in die ticketpas geplaatst zodat het op het vergrendelscherm verschijnt; die aflevering loopt via Apple en Google. Het bericht zelf bevat geen persoonsgegevens van de ontvanger. Het bericht blijft in de ticketpas staan tot de vrijgave-melding. Elke verzending wordt vastgelegd in het incidentlogboek.   Veiligheid — controleurstoestellen Controleurs direct bereiken met een alarm en hen ook zonder internetverbinding toegang geven tot plattegrond, vluchtroute en calamiteitenplan. Gerechtvaardigd belang bij de veiligheid op locatie (art. 6.1.f). Controleurs. Per toestel een pushabonnement: het adres dat de browser van de controleur uitgeeft plus de sleutels waarmee de inhoud van het bericht versleuteld wordt. Het toestel bewaart daarnaast een offline kopie van de daarvoor aangewezen veiligheidsdocumenten en van de actuele status, inclusief de noodcontacten met telefoonnummer en de openstaande meldingen. Het abonnement vervalt zodra de controleur zich afmeldt of de pushdienst het adres afwijst. De offline kopie blijft op het toestel staan tot de opslag van de app wordt geleegd of de app wordt verwijderd; wissen op afstand is niet mogelijk.   Veiligheid — deellinks gemeente en hulpdiensten Gemeente, politie of hulpdiensten laten meekijken op het actuele drukte- en capaciteitsbeeld. Gerechtvaardigd belang van de organisator en van de betrokken instantie bij de openbare veiligheid (art. 6.1.f). Niet van toepassing: de gedeelde weergave bevat geen persoonsgegevens van bezoekers. Uitsluitend geaggregeerde aantallen per poort en per tijdvak, de capaciteit en een eventuele actieve evacuatie. Van de link zelf worden een geheime code, een optioneel label, de vervaldatum, het laatste gebruiksmoment en het aantal keren dat hij is geopend bijgehouden; het IP-adres van de ontvanger wordt niet vastgelegd. Een deellink per evenement verloopt automatisch (standaard zeven dagen, ten hoogste negentig) en kan tussentijds worden ingetrokken; een gemeentebrede link loopt door totdat hij wordt ingetrokken.   Deelnemersgegevens — gewone velden Per ticket de gegevens ophalen die de organisator nodig heeft om de deelname uit te voeren: een bedrijfsnaam en KVK-nummer voor de factuur, een telefoonnummer voor de dag zelf, een maat, een workshopkeuze of een noodcontact. Uitvoering van de overeenkomst (art. 6.1.b) bij een veld dat noodzakelijk is voor deelname; toestemming (art. 6.1.a) bij een veld dat de bezoeker vrijwillig invult. Ticketkopers en de gasten aan wie de koper de invullink doorstuurt. Per ticket één invulling: de antwoorden zelf, die altijd versleuteld worden opgeslagen, plus de status, het uitnodigings-, herinner- en invulmoment, het aantal verstuurde herinneringen, wie het formulier invulde (koper, gast of organisator), het e-mailadres van de gast wanneer de koper het formulier doorstuurt, en een onomkeerbare afdruk van de invulcode. De invullink zelf bestaat alleen in de verstuurde e-mail en wordt niet als leesbare code bewaard. De organisator stelt de termijn zelf in: standaard dertig dagen na afloop van het evenement, binnen een platformgrens van nul tot 365 dagen. Wordt het ticket terugbetaald of geannuleerd, dan verdwijnen de antwoorden direct. Het wissen gebeurt automatisch op een moment dat bij het aanmaken van de invulling wordt vastgelegd; daarna blijft alleen een lege administratieve schil over met de datum waarop is gewist.   Deelnemersgegevens — gevoelige velden (artikel 9 AVG) Veiligheid en uitvoering: een gewicht of lengte bij een klim- of sportactiviteit, een allergie of dieetwens bij catering. Uitvoering van de overeenkomst (art. 6.1.b) of toestemming (art. 6.1.a), in beide gevallen samen met een uitzonderingsgrond onder artikel 9 — in de praktijk de uitdrukkelijke toestemming van artikel 9.2.a, die per gevoelig veld apart wordt gevraagd. Deelnemers. Gegevens over gezondheid (gewicht, lengte, allergie, medische bijzonderheid) en gegevens waaruit een geloofsovertuiging kan blijken (halal, koosjer). Ze worden versleuteld opgeslagen, net als de gewone antwoorden. Daarnaast wordt het bewijs van de toestemming vastgelegd: het tijdstip, het versienummer en de tekst zoals die op dat moment aan de invuller is getoond, inclusief de taal waarin dat gebeurde. Zeven dagen na afloop van het evenement: een aparte, kortere standaard dan bij de gewone velden. Die korte termijn geldt voor het hele formulier zodra daar één gevoelig veld in zit. Bij terugbetaling of annulering van het ticket verdwijnen de antwoorden direct.   Deelnemersgegevens — inzage, export en beheeracties De organisator laten werken met wat is aangeleverd: een dieetlijst naar de cateraar, een gewichtslijst naar de instructeur, of het formulier telefonisch overnemen van een deelnemer die belt. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator bij de uitvoering van zijn evenement (art. 6.1.f). Deelnemers. Gevoelige antwoorden staan niet zomaar in het overzicht: ze komen pas in beeld na een aparte handeling, en alleen bij teamleden aan wie de organisator de bevoegdheid voor deze module heeft gegeven. Elke inzage in gevoelige antwoorden en elke export wordt vastgelegd in het append-only, hash-geketende auditlogboek — met wie, wanneer en welk formulier, maar zonder de antwoorden zelf. Exporteren vergt daarbovenop het aparte exportrecht; de organisator kiest per export welke kolommen meegaan, zodat een cateraar geen telefoonnummers meekrijgt. Het auditlogboek is onveranderlijk en blijft bestaan; corrigeren gebeurt met een aanvullende regel. Een geëxporteerd bestand verlaat het platform en valt vanaf dat moment onder de bewaartermijn en de beveiliging van de organisator.   Deelnemersgegevens — herinneringen en het vervallen van een ticket De bezoeker op tijd aansporen zijn gegevens aan te leveren, en bij een verstreken termijn de organisator laten beslissen wat er met het ticket gebeurt. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator bij een uitvoerbaar evenement (art. 6.1.f). Ticketkopers en de gasten aan wie de invullink is doorgestuurd. De verstuurde herinneringen met hun moment en aantal, een signaalmail aan de organisator waarin staat wie welk formulier niet heeft ingevuld, en een versleuteld notitieveld per deelnemer waarin de organisator zelf vrije tekst kwijt kan. Vervalt een ticket, dan worden het ongeldig maken, het vrijkomen van de plaats en de terugbetaling — het betaalde bedrag minus de vaste transactiekosten — vastgelegd, samen met een regel in het auditlogboek. De herinnergegevens en de notitie worden meegewist met de invulling waarbij ze horen. Wat de organisator daarnaast in zijn eigen administratie noteert, valt onder zijn eigen verantwoordelijkheid en bewaartermijn.   Multi-tenancy (subdomein per organisator) Logische en, waar van toepassing, fysieke scheiding van de gegevens van elke organisator. Organisatorische en technische maatregel ter ondersteuning van de overige verwerkingen (geen zelfstandige grondslag). Niet van toepassing (isolatiemaatregel). Niet van toepassing. Niet van toepassing.   Statistieken per organisator Inzicht bieden in verkoop- en bezoekcijfers. Gerechtvaardigd belang van de organisator (art. 6.1.f). Bezoekers (uitsluitend geaggregeerd). Cookieloze, geaggregeerde bezoekstatistieken en verkoopcijfers; geen individuele bezoekersprofielen. Zolang de statistieken relevant zijn voor de organisator.   Voorstelaanvragen (totaalpakket-wizard) Een belangstellende op onze eigen site het voorstel sturen dat hij zelf aanvroeg, en — alleen met een aparte toestemming — daarop persoonlijk opvolgen. Uitvoering van het verzoek van de betrokkene (art. 6.1.b, precontractueel) voor het voorstel zelf; afzonderlijke toestemming (art. 6.1.a; art. 11.7 Telecommunicatiewet) voor commerciële opvolging. Belangstellenden op de marketingsite. Hier is géén organisator betrokken: MijnEvent is zelf verwerkingsverantwoordelijke. E-mailadres, optioneel de organisatienaam, de gegeven antwoorden, de op dat moment geldende tarieven en de gebruikte concurrentbron, plus een onomkeerbaar gehasht IP-adres. Het voorstel wordt bevestigd via een double opt-in; de PDF wordt gemaakt, verstuurd en niet bewaard. Naar het AI-model gaan uitsluitend de doelgroep, de volumeband en de moduleset — nooit een e-mailadres of vrije tekst. Onbevestigde aanvragen veertien dagen; bevestigde aanvragen twaalf maanden na de laatste activiteit. De opschoning loopt automatisch via een dagelijkse taak.   Privacy-verzoeken (inzage/verwijdering) Faciliteren van de rechten van betrokkenen (inzage, dataportabiliteit, verwijdering). Wettelijke plicht (art. 6.1.c; art. 15–17 AVG). Bezoekers en organisatoren. Identificatie- en verzoekgegevens die nodig zijn om het verzoek af te handelen. Zolang nodig voor afhandeling en als bewijs van correcte uitvoering.    

Let op: het aanmaken en verifiëren (KYC) van het Mollie-account verloopt rechtstreeks tussen de organisator en Mollie, buiten MijnEvent om. Mollie treedt daarbij op als zelfstandig verwerkingsverantwoordelijke; MijnEvent ontvangt uitsluitend de OAuth-tokens (versleuteld) om namens de organisator betalingen te initiëren, en verwerkt zelf geen identiteits- of KYC-documenten.

 Een actueel overzicht van alle ingeschakelde subverwerkers (waaronder Mollie, Amazon Web Services, Cloudflare en de e-mail- en statistiekdiensten), met hun doel en vestigingslocatie, staat op onze beveiligingspagina. [Bekijk het actuele subverwerkersoverzicht](https://mijnevent.nl/nl/security#sec-subverwerkers)

# 4. Noodzaak en evenredigheid

De verwerkingen zijn noodzakelijk om tickets te kunnen verkopen, betalingen af te wikkelen, toegang te controleren en de ingeschakelde modules te laten werken. MijnEvent past de volgende beginselen toe:

- Dataminimalisatie: van bezoekers worden naam, e-mailadres en woonplaats gevraagd. De modules voegen daar uitsluitend aan toe wat de dienst echt nodig heeft: een kenteken bij een parkeer- of kampeerplaats, een lidnummer met betaalstatus bij een lidmaatschap, en per les een aanwezigheidsstatus bij een cursus. Bij Deelnemersgegevens is die minimalisatie procedureel in plaats van technisch afgedwongen: de velden zijn niet vooraf bekend, dus het platform verplicht de organisator per formulier — en nog eens per gevoelig veld — een doeltekst te schrijven die letterlijk aan de invuller wordt getoond. Die verplichte uitleg is de rem op "we vragen gewoon alles"; er is bewust geen bibliotheek met kant-en-klare gezondheidsvragen waaruit een organisator kan grabbelen.
- Bijzondere categorieën: tot de komst van de module Deelnemersgegevens vroeg het platform er niet om en bood het er geen invoerveld voor — niet bij de cursusinschrijving, niet bij het incidentlogboek. Uitgesloten was het ook toen niet: een vrije toelichting bij een melding, een open antwoord in een Terugblik of een notitie bij een telefonische reservering kan zulke gegevens bevatten. Met Deelnemersgegevens is dat wezenlijk veranderd: een organisator kán nu gericht om een gewicht, een allergie of een dieetwens vragen, en het platform slaat dat antwoord structureel op. Dat is een bewuste keuze — versleuteld, met uitdrukkelijke toestemming, achter een aparte handeling en bevoegdheid en met een korte, automatisch afgedwongen bewaartermijn is dat aantoonbaar zorgvuldiger dan de spreadsheet die vandaag per e-mail rondgaat. De belofte is daarom niet langer "wij bewaren geen bijzondere gegevens", maar: versleuteld, alleen zolang het evenement ze nodig heeft, en daarna automatisch gewist met een auditspoor dat dat aantoont. De modulevoorwaarden verplichten de organisator tot een geldige uitzonderingsgrond (art. 9 AVG) en passende beveiliging; MijnEvent gebruikt de antwoorden nergens voor.
- Toestemming en vrijwilligheid: het platform kent per veld twee modi — noodzakelijk voor deelname (art. 6.1.b, verplicht, het ticket kan uiteindelijk vervallen) en vrijwillig delen (art. 6.1.a, optioneel, zonder gevolgen). Dat een ticket nooit kan vervallen op een vrijwillig veld is in de code afgedwongen en niet alleen in de schermen: anders zou toestemming onder druk staan en daarmee niet vrij zijn. De bezoeker kan zijn toestemming intrekken op de invulpagina en in zijn account; gaat het om een noodzakelijk veld, dan krijgt hij vooraf te zien wat intrekken betekent.
- Minderjarigen: de cursusmodule legt per les vast wie aanwezig, afwezig of afgemeld was. Dat is gedragsinformatie over een identificeerbare persoon en bij cursussen vaak over een minderjarige. Het platform vraagt geen geboortedatum en kan de leeftijd dus niet zelf vaststellen; de modulevoorwaarden leggen bij de organisator de plicht om toestemming van de wettelijk vertegenwoordiger te regelen en deze gegevens met extra terughoudendheid te verwerken. De registratie blijft bewust beperkt tot drie statussen, een tijdstip en de bron — er is geen opmerkingenveld per deelnemer.
- Doelbinding: gegevens worden alleen gebruikt voor de ticketdienst en de ingeschakelde modules, en nooit voor eigen reclame of verkoop aan derden.
- Opslagbeperking: gegevens worden niet langer bewaard dan noodzakelijk, met self-service verwijdering en afspraken over teruggave of vernietiging na afloop. De verzendlijst en de antwoorden van een Terugblik hebben een vaste, automatische termijn (dertig dagen respectievelijk vierentwintig maanden), en de antwoorden op een deelnemersformulier eveneens: dertig dagen na het evenement, of zeven dagen zodra er één gevoelig veld in het formulier staat. In beide gevallen wordt het moment van wissen al bij het aanmaken vastgelegd en door een dagelijkse taak uitgevoerd, zodat het niet van een handeling achteraf afhangt. Voor modulegegevens die niet aan een ticket hangen — een verhuurreservering, een lidmaatschap, een cursusinschrijving — verloopt verwijdering op dit moment via de organisator of via een verwijderverzoek; het uitbreiden van de automatische opschoning naar die gegevens staat als verbeterpunt genoteerd.
- Privacy by design en by default: wachtwoordloze authenticatie, e-mailafscherming, cookieloze statistieken en versleuteling zijn standaard ingebouwd. De anonimiteit van een Terugblik is in het ontwerp afgedwongen, deellinks naar gemeente en hulpdiensten tonen uitsluitend aantallen, en de gesloten-locatie-modus van de veiligheidsmodule staat standaard uit. Alle antwoorden op een deelnemersformulier worden versleuteld opgeslagen — ook de neutrale — en het automatisch laten vervallen van een ticket staat standaard uit.
- Beoordeling DPIA-plicht veiligheidsmodule — de toets: de module registreert scans van bezoekers aan de poorten van een evenemententerrein en houdt daarmee stelselmatig en op grote schaal het gedrag van personen bij op een openbaar toegankelijke plaats (AVG art. 35 lid 3 onder c). In de gesloten-locatie-modus ontstaat bovendien per bezoeker een volledige in- en uitloopreeks van die dag. De criteria voor grootschalige stelselmatige observatie worden daarmee geraakt.
- Beoordeling DPIA-plicht veiligheidsmodule — de weging: er wordt niet gewerkt met camerabeelden, wifi- of bluetoothsignalen of locatiebepaling, en er vindt geen gedragsanalyse, profilering of geautomatiseerde besluitvorming plaats. De registratie berust op een handeling die de bezoeker zelf verricht — het aanbieden van zijn ticket — vindt plaats op een afgebakend terrein gedurende een afgebakende periode, en dient de veiligheid van diezelfde bezoekers. Alles wat de organisator, de gemeente of de hulpdiensten te zien krijgen is geaggregeerd; individuele bezoekers zijn daarin niet zichtbaar.
- Beoordeling DPIA-plicht veiligheidsmodule — de conclusie: de module is op zichzelf DPIA-plichtig. Zij is daarom volledig in deze beoordeling opgenomen, met eigen registerrijen en eigen risico's; een losse effectbeoordeling is daarnaast niet nodig. De organisator die de gesloten-locatie-modus aanzet, verwerkt daarmee een bewegingsregistratie per bezoeker en moet die keuze in zijn eigen DPIA verantwoorden — deze DPIA levert daarvoor de beschrijving en de maatregelen. Wordt de module ooit uitgebreid met camerabeelden, telsensoren of gedragsanalyse, dan volgt eerst een nieuwe beoordeling voordat die functie in gebruik gaat.
- Beoordeling module Deelnemersgegevens en artikel 9 — de toets: de module maakt grootschalige verwerking van bijzondere persoonsgegevens mogelijk (AVG art. 35 lid 3 onder b). Een organisator kan van elke deelnemer een gewicht, een allergie of een dieetwens uitvragen, en bij een groot evenement gaat dat om duizenden betrokkenen. De vraag komt bovendien op een moment waarop de bezoeker al betaald heeft, en het niet-aanleveren van een noodzakelijk gegeven kan uiteindelijk het ticket kosten. Dat is geen vrijblijvende vraag, en de module is daarom volledig in deze beoordeling opgenomen.
- Beoordeling module Deelnemersgegevens en artikel 9 — de grondslag per modus: een veld dat noodzakelijk is voor deelname rust op de uitvoering van de overeenkomst (art. 6.1.b). Is dat veld gevoelig, dan is daarnaast een uitzonderingsgrond onder artikel 9 nodig, en de enige die hier in de praktijk werkt is uitdrukkelijke toestemming (art. 9.2.a), die per gevoelig veld apart wordt gevraagd en met tijdstip, versie en getoonde tekst wordt bewaard. Een veld dat vrijwillig is, rust op toestemming (art. 6.1.a) en kan nooit tot verlies van een ticket leiden. Die tweedeling is technisch afgedwongen, niet alleen beschreven.
- Beoordeling module Deelnemersgegevens en artikel 9 — de spanning die erkend moet worden: toestemming moet vrij zijn. Bij een gevoelig veld dat noodzakelijk is voor deelname is de keuze feitelijk "aanleveren of niet meedoen". Dat is verdedigbaar zolang het gegeven werkelijk noodzakelijk is voor de veiligheid of de uitvoering — een klimhal die een tuigje moet kiezen, een cateraar die een allergie moet kennen — en de bezoeker dat vóór de aankoop wist. Het is niet verdedigbaar wanneer het gegeven alleen maar handig is. Of deze constructie bij een noodzakelijk artikel 9-veld in alle gevallen standhoudt, wordt juridisch getoetst; de modulevoorwaarden leggen de organisator intussen uitdrukkelijk op alleen te vragen wat hij werkelijk nodig heeft.
- Beoordeling module Deelnemersgegevens en artikel 9 — de waarborgen in het ontwerp: alle antwoorden worden versleuteld opgeslagen, ook de neutrale. Per formulier en per gevoelig veld is een doeltekst verplicht die letterlijk aan de invuller wordt getoond. De uitdrukkelijke toestemming wordt met een apart vinkje gevraagd en met tijdstip, versie, taal en getoonde tekst als bewijs bewaard. Inzage in gevoelige antwoorden vergt een aparte handeling en de modulebevoegdheid, en wordt vastgelegd in het auditlogboek; export vergt daarbovenop het exportrecht, een kolomkeuze en een extra bevestiging, en wordt eveneens vastgelegd. Eén gevoelig veld verkort de bewaartermijn van het hele formulier naar zeven dagen na het evenement, automatisch uitgevoerd met een regel in het auditlogboek als bewijs. Bestandsupload is bewust geen veldtype: een medische verklaring of een paspoortscan zou het risicoprofiel fors verzwaren.
- Beoordeling module Deelnemersgegevens en artikel 9 — het vervallen van een ticket en artikel 22: dit is de eerste plek waar het platform een betaald ticket ongeldig kan maken, en dat vraagt om een expliciete afweging. Automatisch laten vervallen is opt-in per formulier en staat standaard uit: standaard krijgt de organisator een signaalmail en beslist een mens per bezoeker. Kiest een organisator wél voor de automatische variant, dan gelden vier vangnetten: het kan alleen bij velden die noodzakelijk zijn voor deelname, de datum wordt vooraf aangekondigd en komt in elke mail en op elke pagina identiek terug, er geldt een dagplafond op het aantal tickets dat in één keer kan vervallen — wordt dat geraakt, dan gebeurt er niets en volgt een waarschuwing over een vermoedelijk verkeerd ingestelde deadline — en zowel de bezoeker als de organisator krijgt bericht, met een regel in het auditlogboek. Het gevolg vloeit voort uit een door de organisator vooraf ingestelde regel op een feitelijk gegeven (wel of niet ingevuld vóór een aangekondigde datum) en niet uit een beoordeling van de persoon; er vindt geen profilering plaats.
- Beoordeling module Deelnemersgegevens en artikel 9 — de conclusie: de module is binnen deze DPIA beoordeeld en opgenomen en vraagt niet om een losse effectbeoordeling van MijnEvent. De organisator die gevoelige velden inschakelt, verwerkt gegevens over de gezondheid van een groot aantal betrokkenen en moet die keuze in zijn eigen DPIA verantwoorden; deze beoordeling en de modulevoorwaarden leveren daarvoor de beschrijving en de maatregelen. Twee uitbreidingen vragen eerst een nieuwe beoordeling voordat zij in gebruik gaan: bestandsupload als veldtype en het doorgeven van antwoorden aan een systeem van de organisator via een webhook.

# 5. Risicobeoordeling en restrisico's

Per geïdentificeerd risico voor de rechten en vrijheden van betrokkenen zijn de mitigerende maatregelen en het resterende risico (restrisico) beoordeeld.

    Risico Mitigerende maatregelen Restrisico     Ongeautoriseerde toegang tot bezoekersgegevens. - Wachtwoordloze magic-link-login met verificatie van onbekende apparaten (OTP) en optionele tweestapsverificatie.
- Rolgebaseerde toegang binnen het organisatorteam.
- Afscherming van bezoekers-e-mailadressen in het beheer, met een controleerbaar auditlogboek bij onthulling.
- Versleutelde verbindingen (HTTPS) en versleuteling van gevoelige gegevens.

  Laag   Compromittering van betaalgegevens. - Betaalgegevens worden uitsluitend door Mollie (PCI-DSS-gecertificeerd) verwerkt en raken de servers van MijnEvent niet.
- Mollie OAuth-tokens worden versleuteld opgeslagen en automatisch ververst.

  Laag   Datalek tussen organisatoren onderling (cross-tenant). - Scheiding van gegevens per organisator via de multi-tenancy-architectuur.
- Identificatie op subdomein en scoping van sessies per organisator.

  Laag   Misbruik of duplicatie van tickets via QR-codes of doorverkoop. - Unieke, niet-raadbare ticket-tokens (ULID/UUID) en een geldigheidscontrole bij elke check-in.
- Unieke check-in-registratie per ticket, zodat een ticket niet dubbel kan worden gebruikt.
- Bij doorverkoop wordt het oorspronkelijke ticket ongeldig gemaakt en een nieuw token uitgegeven aan de koper.

  Laag tot midden   Ongewenste profilering via statistieken. - Cookieloze, privacyvriendelijke en uitsluitend geaggregeerde statistieken.
- Geen individuele bezoekersprofielen en geen tracking-cookies.

  Laag   Bovenmatige of te lange bewaring van gegevens. - Dataminimalisatie en doelbinding.
- Self-service verwijdering en verwerkersafspraken over teruggave of vernietiging na afloop van het evenement.
- Vaste automatische termijnen waar het kan: de verzendlijst van een Terugblik verdwijnt dertig dagen na sluiting, de anonieme antwoorden na vierentwintig maanden, en de antwoorden op een deelnemersformulier dertig dagen na het evenement — of zeven dagen zodra het formulier een gevoelig veld bevat.
- Erkend tekort: de automatische opschoning van bezoekersgegevens werkt op basis van tickets. Verhuurreserveringen, lidmaatschappen, cursusinschrijvingen, presentie, poortscans en het incidentlogboek vallen daar buiten en worden verwijderd door de organisator of op verzoek. Het uitbreiden van de opschoning naar modulegegevens staat als verbeterpunt genoteerd.

  Midden   Bijzondere categorieën persoonsgegevens belanden onbedoeld in een vrij tekstveld. - Buiten de module Deelnemersgegevens vraagt het platform nergens om gegevens over gezondheid, allergieën of beperkingen en biedt het er geen invoerveld voor; binnen die module gebeurt dat uitsluitend in een veld dat de organisator bewust als gevoelig markeert, met de waarborgen die hieronder staan.
- De vrije velden die er zijn — de toelichting bij een veiligheidsmelding, het open antwoord in een Terugblik, de notitie bij een telefonische reservering — zijn optioneel en in lengte begrensd.
- De modulevoorwaarden verplichten de organisator tot terughoudendheid en tot een geldige uitzonderingsgrond (art. 9 AVG) wanneer hij zulke gegevens toch verwerkt.
- Open antwoorden in een Terugblik worden na vierentwintig maanden automatisch verwijderd.

  Midden   Presentiegegevens vormen een aanwezigheidsprofiel van een deelnemer, mogelijk een minderjarige. - De registratie beperkt zich tot drie statussen, een tijdstip en de bron; er is geen opmerkingenveld per deelnemer en geen geboortedatum.
- De gegevens zijn uitsluitend zichtbaar voor de organisator van de cursus, binnen zijn eigen omgeving.
- De modulevoorwaarden verplichten de organisator om bij minderjarigen de toestemming van de wettelijk vertegenwoordiger te regelen.

  Midden   Een anoniem Terugblik-antwoord wordt alsnog tot een persoon herleid. - Er is geen technische koppeling tussen een uitnodiging en een antwoord; de verwijzing naar het bezoekersprofiel wordt gewist op het moment van invullen.
- Het invulmoment wordt tot op het hele uur afgerond, zodat de volgorde van invullen geen aanwijzing geeft.
- Resultaten worden pas getoond vanaf een minimumaantal antwoorden, en een uitsplitsing naar woonplaats pas bij een hogere drempel.
- E-mailadressen van genodigden worden niet aan de organisator getoond of verstrekt.

  Laag tot midden   Stelselmatige registratie van bezoekersbewegingen door de veiligheidsmodule. - De registratie berust uitsluitend op ticketscans; geen camerabeelden, wifi- of bluetoothsignalen, geen locatiebepaling.
- De gesloten-locatie-modus, die uitgangs- en herbetredingsscans vastlegt, staat standaard uit en is een bewuste keuze van de organisator.
- Dashboards, rapporten en deellinks tonen uitsluitend aantallen; individuele bezoekers zijn daarin niet zichtbaar.
- Geen profilering en geen geautomatiseerde besluitvorming; deellinks verlopen automatisch en zijn intrekbaar.

  Laag tot midden   Gegevens op controleurstoestellen en bij de pushdiensten. - De inhoud van een pushbericht is end-to-end versleuteld; de pushdienst van Apple, Google of Mozilla ziet alleen het afleveradres en de afleverdata.
- Een pushabonnement bevat geen naam, apparaatnaam of IP-adres, en vervalt zodra de controleur zich afmeldt of de pushdienst het adres afwijst.
- De offline kopie op het toestel is beperkt tot de daarvoor aangewezen documenten en de actuele status.
- Erkend tekort: die offline kopie kan niet op afstand worden gewist. De organisator instrueert controleurs de app te verwijderen zodra zij niet meer voor hem werken.

  Midden   Noodcommunicatie naar bezoekers wordt ingezet zonder dat er een noodgeval is. - Een noodmededeling kan alleen tijdens een actieve, echte evacuatie worden verstuurd en vergt een bewuste handeling van de organisator.
- Per evacuatie zijn ten hoogste twee noodmededelingen mogelijk, gevolgd door een vrijgave-melding.
- Elke verzending wordt vastgelegd in het incidentlogboek en in het append-only auditlogboek.
- De voorwaarden staan misbruik van de noodfuncties niet toe en verbinden daar gevolgen aan.

  Laag   Een verwijderverzoek raakt niet alle modulegegevens. - Self-service verwijdering anonimiseert naam en e-mailadres van het bezoekersprofiel, waarmee de daaraan gekoppelde modulegegevens hun directe identificatie verliezen.
- Erkend tekort: losse gegevens die zelfstandig identificerend kunnen zijn — een kenteken, een vrije notitie bij een reservering, de reden van een inhouding op de waarborgsom — worden daarbij niet automatisch gewist. De organisator verwijdert die op verzoek; MijnEvent verleent daarbij bijstand op grond van de verwerkersovereenkomst.
- Het incidentlogboek is bewust onveranderlijk: correctie gebeurt met een aanvullende notitie, verwijdering niet.

  Midden   Structurele opslag van gezondheidsgegevens in de module Deelnemersgegevens. - Alle antwoorden worden versleuteld opgeslagen, ook de neutrale; een gevoelig veld wordt door de organisator als zodanig gemarkeerd en vraagt dan om uitdrukkelijke toestemming met een verplichte doeltekst.
- Het bewijs van die toestemming — tijdstip, versie, taal en de exact getoonde tekst — wordt bij het antwoord bewaard.
- Inzage in gevoelige antwoorden vergt een aparte handeling en de bevoegdheid voor deze module, en wordt vastgelegd in het append-only auditlogboek; export vergt daarbovenop het exportrecht en een extra bevestiging en wordt eveneens vastgelegd.
- Eén gevoelig veld verkort de bewaartermijn van het hele formulier naar zeven dagen na het evenement; het wissen gebeurt automatisch en laat een regel in het auditlogboek achter als bewijs.
- Bestandsupload is bewust geen veldtype: een medische verklaring of paspoortscan zou het risicoprofiel fors verzwaren en vraagt eerst een nieuwe beoordeling.

  Midden   Een organisator vraagt meer gegevens dan hij nodig heeft. - Per formulier en per gevoelig veld is een doeltekst verplicht, die letterlijk aan de invuller wordt getoond.
- Elk veld is óf noodzakelijk voor deelname óf vrijwillig; die keuze bepaalt de rechtsgrond en de gevolgen en is niet vrijblijvend.
- De modulevoorwaarden verplichten de organisator tot een geldige rechtsgrond, een eigen privacyverklaring en dataminimalisatie; sjablonen bieden een startpunt in plaats van een lege bak, en bij factuur- of adresvelden wijst het platform op de bestaande factuurgegevens.
- Erkend tekort: MijnEvent toetst de inhoud van een formulier niet vooraf; de verantwoordelijkheid voor wat er gevraagd wordt, ligt bij de organisator.

  Midden   Toestemming is niet vrij doordat het ticket ervan afhangt. - Een ticket kan technisch nooit vervallen op een vrijwillig veld; dat is in de code afgedwongen en niet alleen in de schermen.
- Automatisch laten vervallen is opt-in, staat standaard uit en kan alleen bij velden die noodzakelijk zijn voor deelname.
- De datum wordt vooraf aangekondigd en komt in elke e-mail en op elke pagina identiek terug, zodat de bezoeker vóór de aankoop weet waar hij aan begint.
- Toestemming intrekken kan op de invulpagina en in het account, bij een noodzakelijk veld met een expliciete waarschuwing over het gevolg.
- Openstaand: of deze constructie bij een noodzakelijk artikel 9-veld in alle gevallen standhoudt, wordt juridisch getoetst.

  Midden   Een ticket vervalt ten onrechte door een verkeerd ingestelde termijn. - Standaard beslist de organisator zelf per bezoeker; de automatische variant is een bewuste keuze per formulier.
- De deadline kent een harde bovengrens en ligt nooit later dan de start van het evenement minus de ingestelde veiligheidsmarge.
- Er geldt een dagplafond op het aantal tickets dat in één keer kan vervallen; wordt dat geraakt, dan gebeurt er niets en volgt een waarschuwing dat de deadline waarschijnlijk verkeerd staat.
- Het gaat nooit stil: zowel de bezoeker als de organisator krijgt bericht en elke annulering komt in het auditlogboek. De termijn is per bezoeker te verlengen of helemaal te laten vervallen.

  Midden   Gevoelige gegevens verlaten het platform via een export. - De organisator kiest per export welke kolommen meegaan, zodat een cateraar wel de dieetwensen krijgt maar geen telefoonnummers.
- Gevoelige kolommen zitten achter een aparte bevoegdheid en een extra bevestiging.
- Elke export wordt vastgelegd in het auditlogboek, met wie, wanneer en hoeveel regels.
- Erkend tekort: na de export heeft MijnEvent geen controle meer over het bestand. De modulevoorwaarden leggen de verantwoordelijkheid voor die kopie uitdrukkelijk bij de organisator.

  Midden   De invullink komt bij iemand anders terecht. - De link bevat een niet-raadbare code die uitsluitend als onomkeerbare afdruk wordt bewaard; de leesbare code bestaat alleen in de verstuurde e-mail.
- De link toont alleen de formulieren van die bestelling, en een door de koper doorgestuurde link alleen dat ene ticket.
- De link verloopt met de ingestelde termijn en de voorwaarden verbieden verspreiding.
- Restrisico: wie de link heeft, kan invullen. Dat is een bewuste keuze om een bezoeker geen account op te dringen voor één formulier.

  Laag tot midden   Betrokkene kan zijn of haar rechten niet uitoefenen. - Self-service inzage, download (dataportabiliteit) en verwijdering in de accountomgeving.
- Afhandeling van privacy-verzoeken en bijstand aan de organisator conform de verwerkersovereenkomst.

  Laag   Doorgifte van gegevens buiten de EER. - Hosting binnen de Europese Unie.
- Subverwerkers binnen de EU of met passende waarborgen; een actueel subverwerkersoverzicht is beschikbaar.

  Laag   Onbevoegde of onnavolgbare beheeracties. - Een append-only, hash-geketend auditlogboek voor gevoelige beheeracties.
- Verplichte tweestapsverificatie voor de super-admin.

  Laag   Ongewenste koppeling van identiteiten bij doorverkoop. - Minimale gegevensuitwisseling tussen koper en verkoper.
- Het nieuwe ticket komt op naam van de koper; de terugbetaling loopt via de oorspronkelijke betaalmethode van de verkoper.

  Laag    

# 6. Conclusie en beheersing

Na het treffen van de beschreven maatregelen resteert voor het merendeel van de verwerkingen een laag restrisico. Voor bewaartermijnen, ticketintegriteit en de registratie van bezoekersbewegingen geldt een laag tot middelhoog restrisico, dat wordt beheerst door dataminimalisatie, opslagbeperking, geaggregeerde weergave en unieke, controleerbare tickettokens. Met de module Deelnemersgegevens biedt het platform sinds versie 1.3 wél een invoerveld voor bijzondere categorieën: een organisator kan gegevens over gezondheid uitvragen en het platform slaat die versleuteld op, met uitdrukkelijke toestemming, een aparte bevoegdheid voor inzage en een korte, automatisch afgedwongen bewaartermijn. Het restrisico daarvan is middelhoog. De verwerkingen worden als evenredig en beheersbaar beoordeeld.

- De verwerkingen zijn noodzakelijk, evenredig en met passende waarborgen omkleed.
- Buiten de module Deelnemersgegevens vraagt het platform geen bijzondere categorieën persoonsgegevens en biedt het daar geen invoerveld voor; waar een vrij tekstveld dat toch mogelijk maakt, rust op de organisator de plicht een geldige uitzonderingsgrond te hebben. Binnen die module kan een organisator gegevens over gezondheid, een allergie of een dieetwens uitvragen: versleuteld opgeslagen, met uitdrukkelijke toestemming per veld, achter een aparte bevoegdheid voor inzage en met een bewaartermijn van zeven dagen na het evenement. De rechtsgrond en de uitzonderingsgrond blijven bij de organisator; MijnEvent toetst de inhoud van een formulier niet vooraf.
- Er vindt geen profilering plaats en geen geautomatiseerde besluitvorming met rechtsgevolgen in de zin van artikel 22 AVG — ook het vervallen van een ticket niet. Dat volgt uit een door de organisator vooraf ingestelde regel op een feitelijk gegeven, staat standaard uit, kent een dagplafond en een aangekondigde datum, en is in de standaardstand juist een beslissing van een mens.
- Bestandsupload als veldtype en het doorgeven van antwoorden aan een systeem van de organisator via een webhook zijn bewust buiten deze versie gehouden; beide vragen eerst een nieuwe beoordeling. De privacyverklaring en de verwerkersovereenkomst nemen deze categorie en de bijbehorende bewaartermijnen mee in hun eerstvolgende versie.
- De veiligheidsmodule is beoordeeld als op zichzelf DPIA-plichtig en is daarom volledig in deze beoordeling opgenomen; een losse effectbeoordeling is niet nodig.
- Voor de bewaring van modulegegevens en voor de volledigheid van een verwijderverzoek resteert een middelhoog risico. Het uitbreiden van de automatische opschoning naar gegevens die niet aan een ticket hangen, is als verbeterpunt vastgelegd.
- Deze DPIA wordt herzien bij nieuwe verwerkingen, nieuwe modules, nieuwe subverwerkers of gewijzigde risico's.

# 7. Beoordeling en actualisatie

Deze DPIA wordt ten minste jaarlijks en bij elke wezenlijke wijziging in de verwerkingen opnieuw beoordeeld. Bij een hoog restrisico dat niet met redelijke maatregelen kan worden weggenomen, wordt voorafgaand aan de verwerking de Autoriteit Persoonsgegevens geraadpleegd (AVG art. 36).

# Vragen over deze DPIA?

Voor vragen over deze effectbeoordeling of over gegevensbescherming bij MijnEvent kun je contact met ons opnemen.
