# DPIA — Gegevensbeschermingseffectbeoordeling — MijnEvent

# Gegevens­beschermingseffect­beoordeling

Data Protection Impact Assessment (DPIA) conform artikel 35 AVG.

 Versie 1.1 — 27 juli 2026. Dit document wordt periodiek en bij wezenlijke wijzigingen in de verwerkingen herzien.

# Inhoudsopgave

1. [1. Inleiding en aanleiding](#dpia-intro)
2. [2. Verantwoordelijkheden en rolverdeling](#dpia-roles)
3. [3. Systematische beschrijving van de verwerkingen](#dpia-processings)
4. [4. Noodzaak en evenredigheid](#dpia-necessity)
5. [5. Risicobeoordeling en restrisico's](#dpia-risks)
6. [6. Conclusie en beheersing](#dpia-conclusion)
7. [7. Beoordeling en actualisatie](#dpia-review)

# 1. Inleiding en aanleiding

Deze gegevensbeschermingseffectbeoordeling (DPIA) beschrijft de verwerkingen van persoonsgegevens binnen het MijnEvent-platform, beoordeelt de risico's daarvan voor de rechten en vrijheden van betrokkenen en beschrijft de maatregelen waarmee die risico's worden beperkt. De DPIA is opgesteld conform artikel 35 van de Algemene Verordening Gegevensbescherming (AVG). Omdat MijnEvent grootschalig persoonsgegevens verwerkt in een ticketomgeving met betalingen, doorverkoop en toegangscontrole, is een DPIA passend en ondersteunt zij tevens organisatoren bij hun eigen verantwoordingsplicht. De beoordeling omvat uitdrukkelijk ook de productmodules die een organisator kan inschakelen — verhuur en parkeren, lidmaatschappen, cursussen, Terugblik en de veiligheidsmodule — omdat die eigen categorieën gegevens en eigen risico's meebrengen.

# 2. Verantwoordelijkheden en rolverdeling

MijnEvent vervult afhankelijk van de verwerking twee rollen:

- Voor de persoonsgegevens van bezoekers (ticketkoop, betaling, doorverkoop, check-in) is de organisator verwerkingsverantwoordelijke en treedt MijnEvent op als verwerker, conform de verwerkersovereenkomst (AVG art. 28).
- Hetzelfde geldt voor de gegevens die binnen de modules worden verwerkt: verhuur- en parkeerreserveringen, ledenadministratie, cursusinschrijvingen en presentie, Terugblik en de veiligheidsmodule. Die gegevens staan in de omgeving van de organisator en MijnEvent verwerkt ze uitsluitend in zijn opdracht.
- Voor de eigen verwerkingen van het platform — organisator-accounts, authenticatie en beveiliging, facturatie en platform-brede statistieken — is MijnEvent zelf verwerkingsverantwoordelijke.
- Een aantal moduleonderdelen loopt technisch via voorzieningen van het platform: de digitale ticket-, reserverings- en lidmaatschapspassen, de bijlage bij een Terugblik-uitnodiging en de pushmeldingen naar controleurstoestellen. MijnEvent levert daarvoor de infrastructuur en de subverwerkers; de zeggenschap over de inhoud blijft bij de organisator.
- Deze DPIA dekt beide rollen op platformniveau en stelt organisatoren in staat hun eigen DPIA-verplichting te vervullen.

# 3. Systematische beschrijving van de verwerkingen

Onderstaand register beschrijft per verwerking het doel, de rechtsgrond, de betrokkenen, de categorieën persoonsgegevens en de bewaartermijn. De verwerkingen die bij een module horen, vinden alleen plaats zolang de organisator die module heeft ingeschakeld.

    Verwerking Doel Rechtsgrond (AVG art. 6) Betrokkenen Persoonsgegevens Bewaartermijn     Ticketverkoop en bestellingen Verwerken van ticketaankopen en leveren van tickets. Uitvoering van de overeenkomst (art. 6.1.b). Bezoekers/kopers. Naam, e-mailadres, woonplaats, bestel- en ticketgegevens. Duur van het evenement; financiële gegevens vallen onder de fiscale bewaarplicht van de organisator.   Betalingsverwerking (Mollie Connect) Afhandelen van betalingen en de platform fee. Uitvoering van de overeenkomst (art. 6.1.b); wettelijke plicht (art. 6.1.c). Bezoekers/kopers. Betaalstatus en transactiereferenties. Kaart- en bankgegevens worden uitsluitend door Mollie verwerkt en raken de servers van MijnEvent niet. Conform Mollie en de fiscale bewaarplicht.   Organisator-accounts en Mollie-koppeling Beheer van de organisatie, facturatie/acceptatie en het koppelen van het eigen Mollie-account van de organisator. Uitvoering van de overeenkomst (art. 6.1.b); wettelijke plicht (art. 6.1.c); gerechtvaardigd belang (art. 6.1.f). Organisatoren en teamleden. Naam, zakelijk e-mailadres, bedrijfsgegevens (KVK, btw) die de organisator in MijnEvent invult, en versleuteld opgeslagen Mollie OAuth-tokens. Duur van het account, plus wettelijke bewaartermijnen.   Authenticatie en e-mailafscherming Beveiligde, wachtwoordloze toegang en het afschermen van bezoekers-e-mailadressen in beheeromgevingen. Gerechtvaardigd belang: beveiliging (art. 6.1.f). Organisatoren, teamleden en bezoekers. E-mailadres, gehashte magic-link- en OTP-tokens, apparaat-tokens en een auditlogboek bij onthulling van afgeschermde adressen. Tokens zijn kortlevend (minuten tot dagen); auditlogboeken worden langer bewaard voor controleerbaarheid.   Doorverkoop (resale) Peer-to-peer doorverkoop van tickets tussen bezoekers. Uitvoering van de overeenkomst (art. 6.1.b). Kopers en verkopers. Ticket-eigendom, vraagprijs en de oude en nieuwe ticket-tokens. Duur van het evenement.   Check-in via QR-codes Toegangscontrole bij het evenement. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator (art. 6.1.f). Bezoekers en controleurs. Uniek ticket-token, check-in-tijdstip, controleur-identificatie en optioneel de scanlocatie. Duur van het evenement met een korte nazorgperiode.   Verhuur- en parkeerreserveringen en waarborgsommen Reserveren, uitgeven en terugnemen van huurobjecten en parkeer- of kampeerplaatsen, en het innen en verrekenen van de waarborgsom. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator bij het verhalen van schade op de waarborgsom (art. 6.1.f). Huurders en houders van een parkeer- of kampeerplaats. Naam en e-mailadres, de gereserveerde periode, het ophaal- en terugbrengmoment, de vastgelegde aanvaarding van de huurvoorwaarden (tijdstip en versienummer), het bedrag van de waarborgsom met de betalings- en terugbetalingsreferentie, een eventueel ingehouden bedrag met de reden daarvan, en bij een telefonische boeking een vrije notitie van de organisator. Bij plaatsen waarvoor een voertuig wordt opgegeven ook het kenteken en het landcijfer; dat kenteken staat ook op de digitale reserveringspas. Er wordt geen identiteitsbewijs, rijbewijs, geboortedatum, woonadres of bankrekeningnummer vastgelegd. Duur van de reservering plus de afwikkeling van de waarborgsom; financiële gegevens vallen onder de fiscale bewaarplicht van de organisator. De automatische opschoning van bezoekersgegevens werkt op basis van tickets en raakt een reservering zonder ticket niet; verwijdering verloopt dan via de organisator of een verwijderverzoek.   Ledenadministratie en doorlopende incasso Registreren van lidmaatschappen, uitgeven van de digitale lidmaatschapskaart, periodiek innen van de contributie, verlengen en opzeggen. Uitvoering van de overeenkomst (art. 6.1.b); wettelijke plicht voor de financiële administratie (art. 6.1.c); gerechtvaardigd belang bij herinneringen na een mislukte incasso (art. 6.1.f). Leden. Naam, e-mailadres, lidnummer, kaartcode, looptijd en status van het lidmaatschap, de incassopogingen en hun betaalstatus, en de vastgelegde aanvaarding van de lidmaatschapsvoorwaarden (tijdstip en versienummer). De SEPA-machtiging en het rekeningnummer staan uitsluitend bij Mollie, op het account van de organisator; MijnEvent legt geen IBAN vast en bewaart alleen een klantverwijzing bij de betaaldienst. Elke ledenmail bevat een ondertekende opzeglink die zonder account werkt en niet verloopt; opzeggen gebeurt pas na een bevestiging op die pagina. Duur van het lidmaatschap plus de fiscale bewaarplicht voor de contributieadministratie; daarna verwijdert de organisator de gegevens van oud-leden volgens zijn eigen bewaartermijn. De ticketgebaseerde automatische opschoning raakt een lid zonder tickets niet.   Cursusinschrijving en presentieregistratie Inschrijven op een cursus of lesreeks, beheren van de wachtlijst en per les vastleggen wie aanwezig was. Uitvoering van de overeenkomst (art. 6.1.b); gerechtvaardigd belang van de organisator bij presentieregistratie, bijvoorbeeld voor voortgang, veiligheid of certificering (art. 6.1.f). Deelnemers, onder wie minderjarigen. Naam, e-mailadres, inschrijfstatus, de code van de deelnemerspas, de plaats op de wachtlijst en een eventuele wachtlijstuitnodiging, en per les de status aanwezig, afwezig of afgemeld met het tijdstip en de bron (handmatig aangevinkt of via een scan). Het platform vraagt geen geboortedatum en biedt geen veld voor gezondheids-, allergie- of beperkingsgegevens, en ook geen opmerkingenveld per deelnemer. Duur van de cursus plus de administratie van de organisator. Er is geen module-specifieke automatische opschoning, en de ticketgebaseerde opschoning raakt een cursusinschrijving zonder ticket niet.   Terugblik — uitnodigingen en verzendlijst Versturen van de uitnodiging en van één herinnering, en voorkomen dat iemand twee keer meedoet. Gerechtvaardigd belang van de organisator bij het evalueren van zijn evenement (art. 6.1.f), met een afmeldmogelijkheid in elke uitnodiging. Genodigde bezoekers en deelnemers. Een verwijzing naar het bezoekersprofiel, een gehashte uitnodigingscode, een momentopname van de woonplaats en de verzend-, herinner- en gebruiksmomenten. Het e-mailadres wordt op het verzendmoment uit het bezoekersprofiel gelezen en niet apart bij de uitnodiging opgeslagen; de verwijzing naar dat profiel wordt gewist zodra iemand de vragenlijst invult. E-mailadressen worden nooit aan de organisator getoond. De organisator kan één bijlage (pdf of afbeelding) meesturen; die wordt op de opslag van het platform bewaard en als bestand meegestuurd, niet als link. De verzendlijst wordt verwijderd zodra dertig dagen na het sluiten van de Terugblik zijn verstreken. Een Terugblik die nooit wordt gesloten of geen sluitdatum heeft, valt buiten die automatische opschoning. De bijlage blijft op de opslag staan totdat de organisator haar vervangt of verwijdert; de automatische opschoning verwijdert de bijlage niet.   Terugblik — anonieme antwoorden Inzicht geven in hoe bezoekers en deelnemers het evenement hebben ervaren. Gerechtvaardigd belang van de organisator (art. 6.1.f); de antwoorden worden anoniem verwerkt. Respondenten (niet herleidbaar). De gegeven antwoorden, een eventueel opgegeven woonplaats en een tot op het hele uur afgerond invulmoment. Er bestaat geen technische koppeling tussen een antwoord en een genodigde. Open antwoorden zijn vrije tekst en kunnen daardoor onbedoeld gegevens over de respondent zelf of over anderen bevatten. Vierentwintig maanden na het versturen van de Terugblik; daarna worden de antwoorden automatisch verwijderd.   Veiligheid — poortscans en bezettingsbeeld Zicht houden op instroom, drukte en capaciteit per poort, en tijdig signaleren van een piek, een stilgevallen poort of een dreigende overschrijding. Gerechtvaardigd belang van de organisator bij de veiligheid van bezoekers en bij de naleving van zijn vergunningsvoorwaarden (art. 6.1.f); waar van toepassing een wettelijke plicht van de organisator (art. 6.1.c). Bezoekers en controleurs. Per scan het ticket, de poort, de controleur en het tijdstip. Staat de gesloten-locatie-modus aan, dan worden ook uitgangs- en herbetredingsscans vastgelegd; daarmee ontstaat per bezoeker een in- en uitloopreeks van die dag. Dashboards, rapporten en deellinks tonen uitsluitend aantallen. Er worden geen camerabeelden, wifi- of bluetooth-signalen en geen locatiebepaling gebruikt; de poortnaam is een handmatig gekozen label. Zolang de organisatie het veiligheidsdossier van de editie nodig heeft voor verantwoording; er is geen automatische opschoning van scan- en poortgegevens. De gesloten-locatie-modus staat standaard uit.   Veiligheid — incident- en evacuatielogboek Vastleggen van meldingen, bevestigingen en afhandeling, zodat achteraf aantoonbaar is wie wat wanneer heeft gedaan. Gerechtvaardigd belang bij veiligheid en verantwoording (art. 6.1.f). Controleurs, medewerkers van de organisator en — voor zover in vrije tekst genoemd — bezoekers. De melding zelf (aanleiding, ernst, poort, dag en tijdstip), wie haar bevestigde en afhandelde, en een vrij tekstveld voor de toelichting. Automatisch gegenereerde meldingen bevatten uitsluitend aantallen en geen bezoekersgegevens. De vrije toelichting kan namen of details over personen bevatten; het formulier stuurt daar niet op aan. Elke stap wordt daarnaast weggeschreven in een append-only, hash-geketend logboek. Het logboek wordt niet gewist en blijft beschikbaar zolang de organisatie actief is; corrigeren gebeurt met een aanvullende notitie, nooit door aanpassing achteraf.   Veiligheid — noodcommunicatie aan bezoekers Bezoekers bereiken bij een daadwerkelijke evacuatie of een dringende veiligheidsmededeling. Bescherming van vitale belangen (art. 6.1.d) en gerechtvaardigd belang bij de veiligheid van bezoekers (art. 6.1.f). Bezoekers met een geldig ticket, in het bijzonder de reeds ingecheckte bezoekers. Het bericht van de organisator met het tijdstip, gericht op ticket- en e-mailniveau. Heeft een bezoeker zijn ticket in de wallet van zijn telefoon, dan wordt het bericht in die ticketpas geplaatst zodat het op het vergrendelscherm verschijnt; die aflevering loopt via Apple en Google. Het bericht zelf bevat geen persoonsgegevens van de ontvanger. Het bericht blijft in de ticketpas staan tot de vrijgave-melding. Elke verzending wordt vastgelegd in het incidentlogboek.   Veiligheid — controleurstoestellen Controleurs direct bereiken met een alarm en hen ook zonder internetverbinding toegang geven tot plattegrond, vluchtroute en calamiteitenplan. Gerechtvaardigd belang bij de veiligheid op locatie (art. 6.1.f). Controleurs. Per toestel een pushabonnement: het adres dat de browser van de controleur uitgeeft plus de sleutels waarmee de inhoud van het bericht versleuteld wordt. Het toestel bewaart daarnaast een offline kopie van de daarvoor aangewezen veiligheidsdocumenten en van de actuele status, inclusief de noodcontacten met telefoonnummer en de openstaande meldingen. Het abonnement vervalt zodra de controleur zich afmeldt of de pushdienst het adres afwijst. De offline kopie blijft op het toestel staan tot de opslag van de app wordt geleegd of de app wordt verwijderd; wissen op afstand is niet mogelijk.   Veiligheid — deellinks gemeente en hulpdiensten Gemeente, politie of hulpdiensten laten meekijken op het actuele drukte- en capaciteitsbeeld. Gerechtvaardigd belang van de organisator en van de betrokken instantie bij de openbare veiligheid (art. 6.1.f). Niet van toepassing: de gedeelde weergave bevat geen persoonsgegevens van bezoekers. Uitsluitend geaggregeerde aantallen per poort en per tijdvak, de capaciteit en een eventuele actieve evacuatie. Van de link zelf worden een geheime code, een optioneel label, de vervaldatum, het laatste gebruiksmoment en het aantal keren dat hij is geopend bijgehouden; het IP-adres van de ontvanger wordt niet vastgelegd. Een deellink per evenement verloopt automatisch (standaard zeven dagen, ten hoogste negentig) en kan tussentijds worden ingetrokken; een gemeentebrede link loopt door totdat hij wordt ingetrokken.   Multi-tenancy (subdomein per organisator) Logische en, waar van toepassing, fysieke scheiding van de gegevens van elke organisator. Organisatorische en technische maatregel ter ondersteuning van de overige verwerkingen (geen zelfstandige grondslag). Niet van toepassing (isolatiemaatregel). Niet van toepassing. Niet van toepassing.   Statistieken per organisator Inzicht bieden in verkoop- en bezoekcijfers. Gerechtvaardigd belang van de organisator (art. 6.1.f). Bezoekers (uitsluitend geaggregeerd). Cookieloze, geaggregeerde bezoekstatistieken en verkoopcijfers; geen individuele bezoekersprofielen. Zolang de statistieken relevant zijn voor de organisator.   Privacy-verzoeken (inzage/verwijdering) Faciliteren van de rechten van betrokkenen (inzage, dataportabiliteit, verwijdering). Wettelijke plicht (art. 6.1.c; art. 15–17 AVG). Bezoekers en organisatoren. Identificatie- en verzoekgegevens die nodig zijn om het verzoek af te handelen. Zolang nodig voor afhandeling en als bewijs van correcte uitvoering.    

Let op: het aanmaken en verifiëren (KYC) van het Mollie-account verloopt rechtstreeks tussen de organisator en Mollie, buiten MijnEvent om. Mollie treedt daarbij op als zelfstandig verwerkingsverantwoordelijke; MijnEvent ontvangt uitsluitend de OAuth-tokens (versleuteld) om namens de organisator betalingen te initiëren, en verwerkt zelf geen identiteits- of KYC-documenten.

 Een actueel overzicht van alle ingeschakelde subverwerkers (waaronder Mollie, Amazon Web Services, Cloudflare en de e-mail- en statistiekdiensten), met hun doel en vestigingslocatie, staat op onze beveiligingspagina. [Bekijk het actuele subverwerkersoverzicht](https://mijnevent.app/nl/security#sec-subverwerkers)

# 4. Noodzaak en evenredigheid

De verwerkingen zijn noodzakelijk om tickets te kunnen verkopen, betalingen af te wikkelen, toegang te controleren en de ingeschakelde modules te laten werken. MijnEvent past de volgende beginselen toe:

- Dataminimalisatie: van bezoekers worden naam, e-mailadres en woonplaats gevraagd. De modules voegen daar uitsluitend aan toe wat de dienst echt nodig heeft: een kenteken bij een parkeer- of kampeerplaats, een lidnummer met betaalstatus bij een lidmaatschap, en per les een aanwezigheidsstatus bij een cursus.
- Bijzondere categorieën: het platform vraagt er niet om en biedt er geen invoerveld voor — niet bij de cursusinschrijving, niet bij het incidentlogboek. Uitgesloten is het niet: een vrije toelichting bij een melding of een open antwoord in een Terugblik kan zulke gegevens bevatten. De modulevoorwaarden verplichten de organisator om gegevens over gezondheid of beperkingen alleen te verwerken met een geldige uitzonderingsgrond (art. 9 AVG) en met passende beveiliging; MijnEvent verwerkt ze niet actief en gebruikt ze nergens voor.
- Minderjarigen: de cursusmodule legt per les vast wie aanwezig, afwezig of afgemeld was. Dat is gedragsinformatie over een identificeerbare persoon en bij cursussen vaak over een minderjarige. Het platform vraagt geen geboortedatum en kan de leeftijd dus niet zelf vaststellen; de modulevoorwaarden leggen bij de organisator de plicht om toestemming van de wettelijk vertegenwoordiger te regelen en deze gegevens met extra terughoudendheid te verwerken. De registratie blijft bewust beperkt tot drie statussen, een tijdstip en de bron — er is geen opmerkingenveld per deelnemer.
- Doelbinding: gegevens worden alleen gebruikt voor de ticketdienst en de ingeschakelde modules, en nooit voor eigen reclame of verkoop aan derden.
- Opslagbeperking: gegevens worden niet langer bewaard dan noodzakelijk, met self-service verwijdering en afspraken over teruggave of vernietiging na afloop. De verzendlijst en de antwoorden van een Terugblik hebben een vaste, automatische termijn (dertig dagen respectievelijk vierentwintig maanden). Voor modulegegevens die niet aan een ticket hangen — een verhuurreservering, een lidmaatschap, een cursusinschrijving — verloopt verwijdering op dit moment via de organisator of via een verwijderverzoek; het uitbreiden van de automatische opschoning naar die gegevens staat als verbeterpunt genoteerd.
- Privacy by design en by default: wachtwoordloze authenticatie, e-mailafscherming, cookieloze statistieken en versleuteling zijn standaard ingebouwd. De anonimiteit van een Terugblik is in het ontwerp afgedwongen, deellinks naar gemeente en hulpdiensten tonen uitsluitend aantallen, en de gesloten-locatie-modus van de veiligheidsmodule staat standaard uit.
- Beoordeling DPIA-plicht veiligheidsmodule — de toets: de module registreert scans van bezoekers aan de poorten van een evenemententerrein en houdt daarmee stelselmatig en op grote schaal het gedrag van personen bij op een openbaar toegankelijke plaats (AVG art. 35 lid 3 onder c). In de gesloten-locatie-modus ontstaat bovendien per bezoeker een volledige in- en uitloopreeks van die dag. De criteria voor grootschalige stelselmatige observatie worden daarmee geraakt.
- Beoordeling DPIA-plicht veiligheidsmodule — de weging: er wordt niet gewerkt met camerabeelden, wifi- of bluetoothsignalen of locatiebepaling, en er vindt geen gedragsanalyse, profilering of geautomatiseerde besluitvorming plaats. De registratie berust op een handeling die de bezoeker zelf verricht — het aanbieden van zijn ticket — vindt plaats op een afgebakend terrein gedurende een afgebakende periode, en dient de veiligheid van diezelfde bezoekers. Alles wat de organisator, de gemeente of de hulpdiensten te zien krijgen is geaggregeerd; individuele bezoekers zijn daarin niet zichtbaar.
- Beoordeling DPIA-plicht veiligheidsmodule — de conclusie: de module is op zichzelf DPIA-plichtig. Zij is daarom volledig in deze beoordeling opgenomen, met eigen registerrijen en eigen risico's; een losse effectbeoordeling is daarnaast niet nodig. De organisator die de gesloten-locatie-modus aanzet, verwerkt daarmee een bewegingsregistratie per bezoeker en moet die keuze in zijn eigen DPIA verantwoorden — deze DPIA levert daarvoor de beschrijving en de maatregelen. Wordt de module ooit uitgebreid met camerabeelden, telsensoren of gedragsanalyse, dan volgt eerst een nieuwe beoordeling voordat die functie in gebruik gaat.

# 5. Risicobeoordeling en restrisico's

Per geïdentificeerd risico voor de rechten en vrijheden van betrokkenen zijn de mitigerende maatregelen en het resterende risico (restrisico) beoordeeld.

    Risico Mitigerende maatregelen Restrisico     Ongeautoriseerde toegang tot bezoekersgegevens. - Wachtwoordloze magic-link-login met verificatie van onbekende apparaten (OTP) en optionele tweestapsverificatie.
- Rolgebaseerde toegang binnen het organisatorteam.
- Afscherming van bezoekers-e-mailadressen in het beheer, met een controleerbaar auditlogboek bij onthulling.
- Versleutelde verbindingen (HTTPS) en versleuteling van gevoelige gegevens.

  Laag   Compromittering van betaalgegevens. - Betaalgegevens worden uitsluitend door Mollie (PCI-DSS-gecertificeerd) verwerkt en raken de servers van MijnEvent niet.
- Mollie OAuth-tokens worden versleuteld opgeslagen en automatisch ververst.

  Laag   Datalek tussen organisatoren onderling (cross-tenant). - Scheiding van gegevens per organisator via de multi-tenancy-architectuur.
- Identificatie op subdomein en scoping van sessies per organisator.

  Laag   Misbruik of duplicatie van tickets via QR-codes of doorverkoop. - Unieke, niet-raadbare ticket-tokens (ULID/UUID) en een geldigheidscontrole bij elke check-in.
- Unieke check-in-registratie per ticket, zodat een ticket niet dubbel kan worden gebruikt.
- Bij doorverkoop wordt het oorspronkelijke ticket ongeldig gemaakt en een nieuw token uitgegeven aan de koper.

  Laag tot midden   Ongewenste profilering via statistieken. - Cookieloze, privacyvriendelijke en uitsluitend geaggregeerde statistieken.
- Geen individuele bezoekersprofielen en geen tracking-cookies.

  Laag   Bovenmatige of te lange bewaring van gegevens. - Dataminimalisatie en doelbinding.
- Self-service verwijdering en verwerkersafspraken over teruggave of vernietiging na afloop van het evenement.
- Vaste automatische termijnen waar het kan: de verzendlijst van een Terugblik verdwijnt dertig dagen na sluiting, de anonieme antwoorden na vierentwintig maanden.
- Erkend tekort: de automatische opschoning van bezoekersgegevens werkt op basis van tickets. Verhuurreserveringen, lidmaatschappen, cursusinschrijvingen, presentie, poortscans en het incidentlogboek vallen daar buiten en worden verwijderd door de organisator of op verzoek. Het uitbreiden van de opschoning naar modulegegevens staat als verbeterpunt genoteerd.

  Midden   Bijzondere categorieën persoonsgegevens belanden onbedoeld in een vrij tekstveld. - Het platform vraagt nergens om gegevens over gezondheid, allergieën of beperkingen en biedt er geen invoerveld voor.
- De vrije velden die er zijn — de toelichting bij een veiligheidsmelding, het open antwoord in een Terugblik, de notitie bij een telefonische reservering — zijn optioneel en in lengte begrensd.
- De modulevoorwaarden verplichten de organisator tot terughoudendheid en tot een geldige uitzonderingsgrond (art. 9 AVG) wanneer hij zulke gegevens toch verwerkt.
- Open antwoorden in een Terugblik worden na vierentwintig maanden automatisch verwijderd.

  Midden   Presentiegegevens vormen een aanwezigheidsprofiel van een deelnemer, mogelijk een minderjarige. - De registratie beperkt zich tot drie statussen, een tijdstip en de bron; er is geen opmerkingenveld per deelnemer en geen geboortedatum.
- De gegevens zijn uitsluitend zichtbaar voor de organisator van de cursus, binnen zijn eigen omgeving.
- De modulevoorwaarden verplichten de organisator om bij minderjarigen de toestemming van de wettelijk vertegenwoordiger te regelen.

  Midden   Een anoniem Terugblik-antwoord wordt alsnog tot een persoon herleid. - Er is geen technische koppeling tussen een uitnodiging en een antwoord; de verwijzing naar het bezoekersprofiel wordt gewist op het moment van invullen.
- Het invulmoment wordt tot op het hele uur afgerond, zodat de volgorde van invullen geen aanwijzing geeft.
- Resultaten worden pas getoond vanaf een minimumaantal antwoorden, en een uitsplitsing naar woonplaats pas bij een hogere drempel.
- E-mailadressen van genodigden worden niet aan de organisator getoond of verstrekt.

  Laag tot midden   Stelselmatige registratie van bezoekersbewegingen door de veiligheidsmodule. - De registratie berust uitsluitend op ticketscans; geen camerabeelden, wifi- of bluetoothsignalen, geen locatiebepaling.
- De gesloten-locatie-modus, die uitgangs- en herbetredingsscans vastlegt, staat standaard uit en is een bewuste keuze van de organisator.
- Dashboards, rapporten en deellinks tonen uitsluitend aantallen; individuele bezoekers zijn daarin niet zichtbaar.
- Geen profilering en geen geautomatiseerde besluitvorming; deellinks verlopen automatisch en zijn intrekbaar.

  Laag tot midden   Gegevens op controleurstoestellen en bij de pushdiensten. - De inhoud van een pushbericht is end-to-end versleuteld; de pushdienst van Apple, Google of Mozilla ziet alleen het afleveradres en de afleverdata.
- Een pushabonnement bevat geen naam, apparaatnaam of IP-adres, en vervalt zodra de controleur zich afmeldt of de pushdienst het adres afwijst.
- De offline kopie op het toestel is beperkt tot de daarvoor aangewezen documenten en de actuele status.
- Erkend tekort: die offline kopie kan niet op afstand worden gewist. De organisator instrueert controleurs de app te verwijderen zodra zij niet meer voor hem werken.

  Midden   Noodcommunicatie naar bezoekers wordt ingezet zonder dat er een noodgeval is. - Een noodmededeling kan alleen tijdens een actieve, echte evacuatie worden verstuurd en vergt een bewuste handeling van de organisator.
- Per evacuatie zijn ten hoogste twee noodmededelingen mogelijk, gevolgd door een vrijgave-melding.
- Elke verzending wordt vastgelegd in het incidentlogboek en in het append-only auditlogboek.
- De voorwaarden staan misbruik van de noodfuncties niet toe en verbinden daar gevolgen aan.

  Laag   Een verwijderverzoek raakt niet alle modulegegevens. - Self-service verwijdering anonimiseert naam en e-mailadres van het bezoekersprofiel, waarmee de daaraan gekoppelde modulegegevens hun directe identificatie verliezen.
- Erkend tekort: losse gegevens die zelfstandig identificerend kunnen zijn — een kenteken, een vrije notitie bij een reservering, de reden van een inhouding op de waarborgsom — worden daarbij niet automatisch gewist. De organisator verwijdert die op verzoek; MijnEvent verleent daarbij bijstand op grond van de verwerkersovereenkomst.
- Het incidentlogboek is bewust onveranderlijk: correctie gebeurt met een aanvullende notitie, verwijdering niet.

  Midden   Betrokkene kan zijn of haar rechten niet uitoefenen. - Self-service inzage, download (dataportabiliteit) en verwijdering in de accountomgeving.
- Afhandeling van privacy-verzoeken en bijstand aan de organisator conform de verwerkersovereenkomst.

  Laag   Doorgifte van gegevens buiten de EER. - Hosting binnen de Europese Unie.
- Subverwerkers binnen de EU of met passende waarborgen; een actueel subverwerkersoverzicht is beschikbaar.

  Laag   Onbevoegde of onnavolgbare beheeracties. - Een append-only, hash-geketend auditlogboek voor gevoelige beheeracties.
- Verplichte tweestapsverificatie voor de super-admin.

  Laag   Ongewenste koppeling van identiteiten bij doorverkoop. - Minimale gegevensuitwisseling tussen koper en verkoper.
- Het nieuwe ticket komt op naam van de koper; de terugbetaling loopt via de oorspronkelijke betaalmethode van de verkoper.

  Laag    

# 6. Conclusie en beheersing

Na het treffen van de beschreven maatregelen resteert voor het merendeel van de verwerkingen een laag restrisico. Voor bewaartermijnen, ticketintegriteit en de registratie van bezoekersbewegingen geldt een laag tot middelhoog restrisico, dat wordt beheerst door dataminimalisatie, opslagbeperking, geaggregeerde weergave en unieke, controleerbare tickettokens. De verwerkingen worden daarmee als evenredig en beheersbaar beoordeeld.

- De verwerkingen zijn noodzakelijk, evenredig en met passende waarborgen omkleed.
- Het platform vraagt geen bijzondere categorieën persoonsgegevens en biedt daar geen invoerveld voor. Waar een vrij tekstveld dat toch mogelijk maakt, rust op de organisator de plicht een geldige uitzonderingsgrond te hebben. Er vindt geen profilering en geen geautomatiseerde besluitvorming met rechtsgevolgen plaats.
- De veiligheidsmodule is beoordeeld als op zichzelf DPIA-plichtig en is daarom volledig in deze beoordeling opgenomen; een losse effectbeoordeling is niet nodig.
- Voor de bewaring van modulegegevens en voor de volledigheid van een verwijderverzoek resteert een middelhoog risico. Het uitbreiden van de automatische opschoning naar gegevens die niet aan een ticket hangen, is als verbeterpunt vastgelegd.
- Deze DPIA wordt herzien bij nieuwe verwerkingen, nieuwe modules, nieuwe subverwerkers of gewijzigde risico's.

# 7. Beoordeling en actualisatie

Deze DPIA wordt ten minste jaarlijks en bij elke wezenlijke wijziging in de verwerkingen opnieuw beoordeeld. Bij een hoog restrisico dat niet met redelijke maatregelen kan worden weggenomen, wordt voorafgaand aan de verwerking de Autoriteit Persoonsgegevens geraadpleegd (AVG art. 36).

# Vragen over deze DPIA?

Voor vragen over deze effectbeoordeling of over gegevensbescherming bij MijnEvent kun je contact met ons opnemen.
