Privacy · Verwerkersovereenkomst · Voorwaarden · Register · DPIA
DPIA-beoordeling
Een DPIA (AVG art. 35) is verplicht bij verwerking die waarschijnlijk een hoog risico voor betrokkenen oplevert. Dit is de interne beoordeling van Autoservice Verwoerd B.V. voor AutOS. Geen vervanging van een advocaat-toets.
Kernproduct (werkplaats, facturen, planning)
Conclusie: geen volledige DPIA verplicht voor het standaard garage-dossier, mits tenant-scheiding, rollen en retentie aan blijven. Het gaat om B2B-verwerking van klant- en voertuiggegevens die de garage zelf invoert, met gangbare beveiliging (RLS, TLS, encryptie van tokens).
Hoogere risico’s — DPIA wél aanbevolen / deels verplicht
- AI-telefoon (Vapi + LLM) — gesprekken, mogelijke bijzondere context. Mitigatie: geen zoeken op naam, tool-denylist. DPIA uitvoeren vóór grootschalig gebruik.
- WhatsApp (Meta) — berichten bij een partij buiten AutOS. De garage zet dit aan. DPIA/afweging per garage + Meta als (sub)verwerker.
- HR / BSN — bijzondere / hoog-risico identificatie. Versleuteld opgeslagen. DPIA doen als BSN-velden in productie voor meerdere garages aan staan.
Maatregelen die het risico verlagen
- Multi-tenancy via garage_id en row-level security
- Monteur ziet werkorderhistorie, maar geen regelprijzen of factuurbedragen
- Service-role key niet in de browser
- Export en anonimiseren in het klantendossier
- Retentie op berichtteksten
- Datalek-procedure: contract §6 en intern dossier in Beheer
Herziening
Deze beoordeling herzien bij: nieuwe AI-functies, structurele doorgifte buiten de EER, of meer dan incidenteel BSN-gebruik. Eigenaar: Autoservice Verwoerd B.V.
Laatst bijgewerkt: 16 september 2026