← Terug naar FinancialFlow

Verwerkingsregister

Conform Art. 30 AVG/GDPR · Laatst bijgewerkt: 23 maart 2026

Dit register beschrijft alle verwerkingsactiviteiten van persoonsgegevens door FinancialFlow, een handelsnaam van PVG Technologies (KvK: 99645939). Dit document is opgesteld conform de vereisten van Artikel 30 van de Algemene Verordening Gegevensbescherming (AVG/GDPR).

1. Verwerkingsverantwoordelijke

OrganisatieFinancialFlow (handelsnaam van PVG Technologies)
KvK-nummer99645939
BTW-nummerNL869074398B01
ContactpersoonFunctionaris gegevensbescherming (FG)
E-mailinfo@financialflow.nl

2. Verwerkingsactiviteiten

2.1 Accountregistratie en authenticatie

DoelAanmaken en beheren van gebruikersaccounts, inloggen en sessiebeheer
Categorieën betrokkenenGeregistreerde gebruikers
PersoonsgegevensNaam, e-mailadres, gehashte wachtwoorden, sessietokens
GrondslagArt. 6(1)(b) Uitvoering overeenkomst
BewaartermijnZolang account actief is + 30 dagen na verwijdering
VerwerkerSupabase (EU — Frankfurt)
Doorgifte buiten EUNee

2.2 Financiele berekeningen en simulaties

DoelVermogensplanning, cashflowberekeningen, belastingberekeningen (Box 3), vastgoedanalyse en projecties
Categorieën betrokkenenGeregistreerde gebruikers
PersoonsgegevensInkomen, uitgaven, spaargeld, beleggingen, cryptovaluta, goud, pensioen, vastgoedgegevens, hypotheekgegevens, schulden
GrondslagArt. 6(1)(b) Uitvoering overeenkomst
BewaartermijnZolang account actief is; bij verwijdering binnen 30 dagen gewist
VerwerkerSupabase (EU — Frankfurt)
Doorgifte buiten EUNee

2.3 AI Adviseur functie

DoelGepersonaliseerd financieel advies genereren op basis van ingevoerde gegevens via AI-model
Categorieën betrokkenenGebruikers die de AI Adviseur activeren (opt-in)
PersoonsgegevensGepseudonimiseerde financiele gegevens: inkomen, uitgaven, vermogen, vastgoedgegevens, hypotheekdetails, belastingberekeningen. Geen naam of e-mailadres.
GrondslagArt. 6(1)(a) Toestemming
BewaartermijnNiet opgeslagen door verwerker; verwerking alleen in real-time
VerwerkerAnthropic — Claude (VS)
Doorgifte buiten EUJa — Standard Contractual Clauses (SCCs)

2.4 Betalingsverwerking

DoelVerwerken van abonnementsbetalingen (Pro/Elite), facturatie en terugbetalingen
Categorieën betrokkenenBetalende gebruikers (Pro en Elite abonnementen)
PersoonsgegevensE-mailadres, Mollie klant-ID, betaalstatus, bedragen (geen creditcardnummers of bankrekeningen)
GrondslagArt. 6(1)(b) Uitvoering overeenkomst
Bewaartermijn7 jaar (wettelijke bewaarplicht fiscale administratie)
VerwerkerMollie (Nederland)
Doorgifte buiten EUNee

2.5 Transactionele e-mails

DoelVersturen van welkomst-e-mails, activatieherinneringen, wachtwoordresets en notificaties
Categorieën betrokkenenGeregistreerde gebruikers
PersoonsgegevensNaam, e-mailadres
GrondslagArt. 6(1)(b) Uitvoering overeenkomst
BewaartermijnE-mail logs: 90 dagen
VerwerkerResend Inc. (VS — verzendinfrastructuur via AWS eu-west-1, Ierland)
Doorgifte buiten EUJa — Standard Contractual Clauses (SCCs). Verzending via EU-infrastructuur.

2.6 Beveiliging en foutopsporing

DoelBescherming tegen ongeautoriseerde toegang, monitoring van foutmeldingen, systeemstabiliteit
Categorieën betrokkenenAlle websitebezoekers en gebruikers
PersoonsgegevensGeanonimiseerd IP-adres, browser-type, foutlogs
GrondslagArt. 6(1)(f) Gerechtvaardigd belang
BewaartermijnMaximaal 90 dagen
VerwerkerSupabase (EU — Frankfurt)
Doorgifte buiten EUNee

2.7 Admin- en supportbeheer

DoelBeheer van gebruikersaccounts door support/admin medewerkers, audit logging van admin-acties
Categorieën betrokkenenGeregistreerde gebruikers, admin/support medewerkers
PersoonsgegevensNaam, e-mailadres, abonnementstype, admin-notities, audit trail
GrondslagArt. 6(1)(f) Gerechtvaardigd belang (klantenservice en fraude-preventie)
BewaartermijnAudit logs: 2 jaar; notities: zolang account actief is
VerwerkerSupabase (EU — Frankfurt)
Doorgifte buiten EUNee

3. Subverwerkers

Partij Doel Locatie Verwerkersovereenkomst
Supabase Inc. Database, authenticatie, opslag, Edge Functions EU (Frankfurt, Duitsland) Ja — DPA conform Art. 28 AVG
Mollie B.V. Betalingsverwerking (iDEAL, creditcard) Nederland Ja — DPA conform Art. 28 AVG
Anthropic PBC AI Adviseur (Claude) Verenigde Staten Ja — SCCs + DPA
Resend Inc. Transactionele e-mails VS (verzending via AWS EU-West) Ja — SCCs + DPA

4. Technische en organisatorische maatregelen

MaatregelBeschrijving
Versleuteling in transitAlle verbindingen via HTTPS/TLS 1.3
Versleuteling in rustDatabase-encryptie via Supabase (AES-256)
ToegangsbeheerRow Level Security (RLS) op databaseniveau — gebruikers kunnen alleen eigen data inzien
AuthenticatieGehashte wachtwoorden (bcrypt), optionele twee-factor authenticatie (TOTP)
Admin-auditAlle admin-acties worden gelogd in een audit trail (wie, wat, wanneer)
Minimale dataverzamelingGeen BSN, geen bankrekeningen, geen creditcardnummers opgeslagen
Functionele cookiesAlleen sessie-authenticatie cookies; geen tracking of analytics
BackupsDagelijkse automatische backups via Supabase (point-in-time recovery)

5. Rechten van betrokkenen

Betrokkenen kunnen de volgende rechten uitoefenen door contact op te nemen via info@financialflow.nl:

RechtArtikel AVGHoe
InzageArt. 15Alle opgeslagen gegevens opvragen
RectificatieArt. 16Onjuiste gegevens laten corrigeren
VerwijderingArt. 17Account en alle data verwijderen (ook zelf mogelijk via profiel-instellingen)
BeperkingArt. 18Verwerking tijdelijk stopzetten
OverdraagbaarheidArt. 20Gegevens ontvangen in gestructureerd formaat (JSON/PDF)
BezwaarArt. 21Bezwaar tegen verwerking op basis van gerechtvaardigd belang
Intrekking toestemmingArt. 7(3)Toestemming voor AI Adviseur intrekken via profiel-instellingen

Verzoeken worden binnen 30 dagen afgehandeld conform Art. 12(3) AVG.

6. Doorgifte buiten de EU

Persoonsgegevens worden primair verwerkt binnen de EU (Supabase, Frankfurt). In twee gevallen vindt doorgifte plaats naar de Verenigde Staten, beide op basis van Standard Contractual Clauses (SCCs) conform Art. 46(2)(c) AVG:

6.1 Anthropic (AI Adviseur)

Doorgestuurde gegevens:

6.2 Resend (Transactionele e-mails)

Doorgestuurde gegevens:

7. Datalekken

Bij een datalek volgt FinancialFlow de procedure conform Art. 33 en 34 AVG:

8. Contactgegevens toezichthouder

Bij klachten over de verwerking van persoonsgegevens kunt u terecht bij:

Autoriteit Persoonsgegevens
Website: autoriteitpersoonsgegevens.nl
Telefoon: 088 - 1805 250

9. Versiehistorie

VersieDatumWijzigingen
1.023 maart 2026Eerste versie verwerkingsregister