Voor DPO's, praktijkhouders en HR
Gezondheidsdata is de eerste vraag die een DPO stelt, niet de laatste. Deze pagina is bedoeld om door te sturen: waar de data staat, wie erbij kan, hoe ze beveiligd is, en wat we bewust niet claimen.
Waar je data staat
"In Europa" is pas een antwoord als het per gegevenstype klopt. Dit is de lijst zoals hij in productie staat.
| Gegeven | Waar | Bescherming |
|---|---|---|
| Accounts, profielen, matchesCliënten, coaches, psychologen, praktijken | PostgreSQL, Railway EU West (Amsterdam) EU | Versleuteld transport (TLS), versleutelde schijf, Row-Level Security in de database zelf |
| Berichten tussen cliënt en professional | Zelfde database, Amsterdam EU | AES-256-GCM per bericht, envelope-encryptie (data-, sleutel- en mastersleutel), sleutelversies met rotatie |
| Stemmingsdagboek en intakesGezondheidsdata, art. 9 AVG | Zelfde database, Amsterdam EU | Alleen na expliciete toestemming; notities versleuteld; intrekken start een wisproces van 30 dagen |
| AI-gesprekken en samenvattingenAlleen als de cliënt de AI-chat afneemt | Opslag Amsterdam EU; verwerking OpenAI via OpenAI Ireland Ltd. EU-contract, VS-transfer mogelijk | DPA met SCC's; geen training op API-data; 50 berichten/dag limiet; crisisdetectie routeert naar hulplijnen |
| Profielfoto's en diploma's | Cloudinary VS, SCC's | Alleen wat de professional zelf uploadt; diploma's na verificatie zichtbaar als badge, niet als document |
| ProductanalyticsWelke schermen, welke knoppen | PostHog Cloud EU, Frankfurt EU | Geen berichtinhoud, geen stemmingsdata; op de website alleen na cookie-toestemming |
| Foutrapportage | Sentry VS, SCC's | Technische stacktraces, geen berichtinhoud; alleen echte fouten, geen gedragsdata |
| E-mailBevestigingen, meldingen, wachtwoordreset | Resend VS, SCC's | Transactioneel; geen gezondheidsdata in e-mails, ook niet in de interne meldingen naar ons |
| Betalingen | Stripe (web), Apple en Google (app) | Kaartgegevens raken onze servers nooit; wij slaan alleen de status van het abonnement op |
EU opslag en verwerking binnen de EER · VS, SCC's Amerikaanse verwerker onder standaardcontractbepalingen van de Europese Commissie. Dit is dezelfde lijst als in ons privacybeleid, §5.2; als ze ooit uiteenlopen, is het privacybeleid leidend.
Beveiliging
Concreet genoeg om te toetsen. Geen "bank-grade", wel wat het is.
Elk bericht krijgt een eigen datasleutel (AES-256-GCM). Die datasleutel is zelf versleuteld met een sleutelversleutelsleutel, en die weer met een mastersleutel die buiten de database staat. Sleutels hebben versies en worden geroteerd zonder dat oude berichten onleesbaar worden.
Row-Level Security in PostgreSQL: de applicatie leest met een databaserol die per verzoek alleen de rijen van de ingelogde gebruiker ziet. Een fout in de applicatiecode kan daardoor geen andermans dossier tonen. Beheer loopt via een aparte, gelogde rol.
Stemmingsdagboek en intakes zijn art. 9-gegevens. Ze worden pas verwerkt na een aparte, expliciete toestemming in de app, los van de algemene voorwaarden. Intrekken kan met één handeling; na 20 dagen volgt een herinnering, na 30 dagen wordt de data gewist of geanonimiseerd.
AI-inzichten over een cliënt gaan alleen naar een coach als de cliënt dat voor die coach aanzet. Standaard staat het uit: geen instelling betekent geen deling. Een organisatie ziet nooit wie van haar medewerkers een coach heeft of wat er besproken wordt.
Sessies met RS256-getekende tokens en roterende refresh-tokens met detectie van hergebruik. Het webplatform voor professionals bewaart geen token in de browser: alles loopt via httpOnly-cookies en een server-side proxy. Beheer vereist tweestapsverificatie, IP-allowlisting en laat een audittrail na.
Een account verwijderen kan in de app zelf, zonder mail naar ons. Inactieve accounts en ingetrokken toestemmingen worden door geplande taken opgeruimd, niet met de hand. Sessies verlopen na 24 uur.
Content Security Policy afgedwongen, HSTS met preload, rate limiting op elk publiek formulier en op de chat, Cloudflare voor de rand. De website laadt geen enkele tracker voor wie cookies weigert, ook geen Google-tag in "geanonimiseerde" modus.
Mentranova verdient aan een abonnement van professionals en aan één optionele AI-functie voor cliënten. Niet aan data. Er is geen retargeting in het platform en geen doorverkoop, en dat staat ook zo in de voorwaarden.
Wat we niet claimen
Vier dingen die op andere pagina's van dit soort vaak vaag blijven.
Verwerkersovereenkomst
Met elke praktijk of werkgever tekenen we een verwerkersovereenkomst voordat er iets draait. De sub-processorlijst op deze pagina is de bijlage; wijzigt die, dan hoor je het vooraf. Beveiligingsvragen van je DPO beantwoorden we schriftelijk, ook als het een vragenlijst van veertig pagina's is.
Vragen van DPO's
Laatst nagekeken: september 2026. Klopt iets niet meer? Mail [email protected]; we passen de pagina aan, niet het antwoord.