Voor DPO's, praktijkhouders en HR

Een Europees platform, ook als je onder de motorkap kijkt.

Gezondheidsdata is de eerste vraag die een DPO stelt, niet de laatste. Deze pagina is bedoeld om door te sturen: waar de data staat, wie erbij kan, hoe ze beveiligd is, en wat we bewust niet claimen.

Hosting
EU West, Amsterdam
Railway, applicatie en database in dezelfde regio
Bedrijf
Veldegem, België
Toezicht: Gegevensbeschermingsautoriteit (GBA)
Gezondheidsdata
Art. 9, expliciete toestemming
Versleuteld in opslag, intrekken kan altijd
Berichten
AES-256-GCM in opslag
Eigen datasleutel per bericht, sleutelrotatie
Verwerkersovereenkomst
Vóór de eerste data
Sub-processorlijst hieronder is de bijlage
Advertenties
Geen. Nooit.
Geen doorverkoop, geen retargeting in het platform

Waar je data staat

Per soort gegeven: locatie, en of het versleuteld is

"In Europa" is pas een antwoord als het per gegevenstype klopt. Dit is de lijst zoals hij in productie staat.

GegevenWaarBescherming
Accounts, profielen, matchesCliënten, coaches, psychologen, praktijkenPostgreSQL, Railway EU West (Amsterdam) EUVersleuteld transport (TLS), versleutelde schijf, Row-Level Security in de database zelf
Berichten tussen cliënt en professionalZelfde database, Amsterdam EUAES-256-GCM per bericht, envelope-encryptie (data-, sleutel- en mastersleutel), sleutelversies met rotatie
Stemmingsdagboek en intakesGezondheidsdata, art. 9 AVGZelfde database, Amsterdam EUAlleen na expliciete toestemming; notities versleuteld; intrekken start een wisproces van 30 dagen
AI-gesprekken en samenvattingenAlleen als de cliënt de AI-chat afneemtOpslag Amsterdam EU; verwerking OpenAI via OpenAI Ireland Ltd. EU-contract, VS-transfer mogelijkDPA met SCC's; geen training op API-data; 50 berichten/dag limiet; crisisdetectie routeert naar hulplijnen
Profielfoto's en diploma'sCloudinary VS, SCC'sAlleen wat de professional zelf uploadt; diploma's na verificatie zichtbaar als badge, niet als document
ProductanalyticsWelke schermen, welke knoppenPostHog Cloud EU, Frankfurt EUGeen berichtinhoud, geen stemmingsdata; op de website alleen na cookie-toestemming
FoutrapportageSentry VS, SCC'sTechnische stacktraces, geen berichtinhoud; alleen echte fouten, geen gedragsdata
E-mailBevestigingen, meldingen, wachtwoordresetResend VS, SCC'sTransactioneel; geen gezondheidsdata in e-mails, ook niet in de interne meldingen naar ons
BetalingenStripe (web), Apple en Google (app)Kaartgegevens raken onze servers nooit; wij slaan alleen de status van het abonnement op

EU opslag en verwerking binnen de EER  ·  VS, SCC's Amerikaanse verwerker onder standaardcontractbepalingen van de Europese Commissie. Dit is dezelfde lijst als in ons privacybeleid, §5.2; als ze ooit uiteenlopen, is het privacybeleid leidend.

Beveiliging

Wat er technisch en organisatorisch staat

Concreet genoeg om te toetsen. Geen "bank-grade", wel wat het is.

Versleuteling van berichten

Elk bericht krijgt een eigen datasleutel (AES-256-GCM). Die datasleutel is zelf versleuteld met een sleutelversleutelsleutel, en die weer met een mastersleutel die buiten de database staat. Sleutels hebben versies en worden geroteerd zonder dat oude berichten onleesbaar worden.

Scheiding in de database

Row-Level Security in PostgreSQL: de applicatie leest met een databaserol die per verzoek alleen de rijen van de ingelogde gebruiker ziet. Een fout in de applicatiecode kan daardoor geen andermans dossier tonen. Beheer loopt via een aparte, gelogde rol.

Toestemming voor gezondheidsdata

Stemmingsdagboek en intakes zijn art. 9-gegevens. Ze worden pas verwerkt na een aparte, expliciete toestemming in de app, los van de algemene voorwaarden. Intrekken kan met één handeling; na 20 dagen volgt een herinnering, na 30 dagen wordt de data gewist of geanonimiseerd.

Delen met de coach is opt-in

AI-inzichten over een cliënt gaan alleen naar een coach als de cliënt dat voor die coach aanzet. Standaard staat het uit: geen instelling betekent geen deling. Een organisatie ziet nooit wie van haar medewerkers een coach heeft of wat er besproken wordt.

Toegang en authenticatie

Sessies met RS256-getekende tokens en roterende refresh-tokens met detectie van hergebruik. Het webplatform voor professionals bewaart geen token in de browser: alles loopt via httpOnly-cookies en een server-side proxy. Beheer vereist tweestapsverificatie, IP-allowlisting en laat een audittrail na.

Verwijderen en bewaren

Een account verwijderen kan in de app zelf, zonder mail naar ons. Inactieve accounts en ingetrokken toestemmingen worden door geplande taken opgeruimd, niet met de hand. Sessies verlopen na 24 uur.

Randbeveiliging

Content Security Policy afgedwongen, HSTS met preload, rate limiting op elk publiek formulier en op de chat, Cloudflare voor de rand. De website laadt geen enkele tracker voor wie cookies weigert, ook geen Google-tag in "geanonimiseerde" modus.

Geen advertentiemodel

Mentranova verdient aan een abonnement van professionals en aan één optionele AI-functie voor cliënten. Niet aan data. Er is geen retargeting in het platform en geen doorverkoop, en dat staat ook zo in de voorwaarden.

Wat we niet claimen

Een DPO vindt dit toch. Dan liever van ons.

Vier dingen die op andere pagina's van dit soort vaak vaag blijven.

Verwerkersovereenkomst

Vóór er data stroomt, niet erna

Met elke praktijk of werkgever tekenen we een verwerkersovereenkomst voordat er iets draait. De sub-processorlijst op deze pagina is de bijlage; wijzigt die, dan hoor je het vooraf. Beveiligingsvragen van je DPO beantwoorden we schriftelijk, ook als het een vragenlijst van veertig pagina's is.

Vragen van DPO's

Wat we het vaakst horen

De applicatie en de PostgreSQL-database draaien bij Railway in de regio EU West (Amsterdam, Nederland). Productanalytics staat bij PostHog Cloud EU (Frankfurt). Een beperkt aantal sub-processors staat in de VS en werkt onder standaardcontractbepalingen; die staan bij naam in de tabel hierboven.
Ja. MentraNova is gevestigd in Veldegem, België, en valt onder de AVG en het toezicht van de Belgische Gegevensbeschermingsautoriteit. Geen Amerikaans moederbedrijf, geen CLOUD Act-vraag over de entiteit zelf.
Nee, en we zeggen dat liever zelf. Berichten worden versleuteld opgeslagen met AES-256-GCM en per bericht een eigen datasleutel, maar onze servers kunnen ze ontsleutelen. Dat is nodig voor functies waar cliënten zelf voor kiezen, zoals AI-inzichten voor hun coach, en voor moderatie bij een melding.
Voor de AI-chat en de matching gebruiken we modellen van OpenAI, gecontracteerd via OpenAI Ireland Ltd. onder een verwerkersovereenkomst met SCC's. OpenAI traint niet op API-data. De AI-chat is een aparte, betaalde keuze van de cliënt; coach-cliëntgesprekken gaan er niet doorheen tenzij de cliënt AI-inzichten voor zijn coach expliciet aanzet.
Nee. Dat is een ontwerpregel die vastligt voordat er organisatie-accounts bestaan, geen instelling die later omkan. Een organisatie krijgt hoogstens geaggregeerde cijfers (hoeveel mensen gebruik maakten), nooit namen, nooit gespreksinhoud, nooit stemmingsdata. Bij kleine teams tonen we ook geen aantallen die tot een persoon herleidbaar zijn.
Ja. Met elke organisatie tekenen we een verwerkersovereenkomst voordat er data stroomt. De sub-processorlijst op deze pagina is de bijlage. Vraag hem aan via [email protected].
Nee, nog niet. We zetten geen certificaat op deze pagina dat we niet hebben. Wat we wel hebben, staat hierboven zo concreet mogelijk beschreven, zodat een DPO het zelf kan beoordelen.

Laatst nagekeken: september 2026. Klopt iets niet meer? Mail [email protected]; we passen de pagina aan, niet het antwoord.