Verwerkingsregister — E-mailarchief WebsitePublisher.ai
Verwerkingsverantwoordelijke voor dit register: M25
Rol van M25 bij deze verwerking: verwerker (art. 30 lid 2 AVG)
Versie: 1.1 · Datum: 3 september 2026 (v1.0: 1 september 2026)
Status: CONCEPT — nog niet juridisch getoetst
Over dit document
Dit register beschrijft uitsluitend de verwerkingen die M25 uitvoert als verwerker voor de dienst E-mailarchief. M25 verwerkt daarnaast persoonsgegevens als verantwoordelijke — accountgegevens, facturatie, supportcorrespondentie, websitebezoek. Daarvoor is een apart register nodig op grond van art. 30 lid 1. Dat is met dit document nog niet gedekt.
De feiten hieronder zijn afgeleid uit de werkelijke systeemarchitectuur, niet uit een sjabloon. Waar iets nog niet is ingericht staat dat er zo bij; een register dat gunstiger is dan de werkelijkheid is erger dan geen register.
1. Gegevens van de verwerker
| Naam | M25 |
| Adres | Brandemaat 78, 7943 EX Meppel, Nederland |
| KvK | 04072374 |
| Btw-id | NL001629875B23 |
| Handelsnaam / product | WebsitePublisher.ai |
Privacycontactpunt
| Naam | Muhammad Ekananda |
| Rol | Privacycontactpunt |
| Bereikbaar via | privacy@websitepublisher.ai — gepubliceerd op websitepublisher.ai/privacy sinds 3 september 2026 |
Dit is het adres waar vragen en verzoeken over gegevensbescherming binnenkomen en waar betrokkenen en klanten naartoe worden verwezen.
Functionaris gegevensbescherming
Niet aangesteld.
Aanstelling is niet verplicht op grond van art. 37 lid 1: er is geen sprake van een overheidsinstantie, geen grootschalige regelmatige en stelselmatige observatie van betrokkenen, en geen grootschalige verwerking van bijzondere categorieën als kernactiviteit.
Het privacycontactpunt is uitdrukkelijk geen FG. Dat onderscheid is geen woordenspel. Een vrijwillig aangestelde FG valt volledig onder art. 37 t/m 39 — dezelfde eisen aan deskundigheid, dezelfde onafhankelijkheid, dezelfde ontslagbescherming, en verplichte melding bij de Autoriteit Persoonsgegevens. Iemand die titel geven zonder aan die eisen te voldoen is op zichzelf een tekortkoming.
Een contactpunt kent die eisen niet en doet wat er nodig is: vragen ontvangen, doorgeleiden en bewaken dat er antwoord komt.
De eigenaar van M25 zou ook geen FG kunnen zijn: die bepaalt doel en middelen en kan daar niet onafhankelijk toezicht op houden (art. 38 lid 3).
Nuance die aandacht verdient. Het archief kán bijzondere gegevens bevatten — de klant bepaalt immers wat er in zijn mailbox staat. Dat maakt het verwerken daarvan geen kernactiviteit, maar het is wel de reden dat de DPIA hier serieus moet worden genomen. Bij significante groei van het aantal klanten of het volume moet deze afweging opnieuw.
2. Categorieën van verwerkingen
M25 verwerkt namens de klant (verwerkingsverantwoordelijke) de volledige inhoud van door de klant aangewezen mailboxen.
2.1 Synchronisatie en opslag
| Doel | Een doorzoekbaar, duurzaam archief van de mailbox van de klant |
| Bewerking | Ophalen via IMAP (read-only), opslag als .eml |
| Bron | De mailserver van de klant, op diens instructie en met diens inloggegevens |
| Frequentie | Continu, via een periodieke synchronisatie |
De synchronisatie is technisch read-only afgedwongen (SELECT ... readonly=True). M25 kan de mailbox van de klant niet wijzigen, verplaatsen of verwijderen.
2.2 Indexering
| Doel | Doorzoekbaarheid |
| Bewerking | Metadata naar MySQL; onderwerp, inhoud, geadresseerden en bijlage-namen naar een full-text zoekindex (Manticore) |
| Bijzonderheid | De zoekindex bevat de volledige berichtinhoud, niet alleen kenmerken |
2.3 Semantische index (vectoren)
| Doel | Zoeken op betekenis in plaats van op exacte woorden |
| Bewerking | Berekening van een vectorrepresentatie van onderwerp en berichttekst |
| Model | bge-m3 |
| Locatie | Eigen hardware, geen derde partij (GPU-node wphf01) |
| Omvang | Alleen berichten die lid zijn van een door de klant aangemaakte context |
2.4 Contextsamenvattingen
| Doel | Een doorlopende samenvatting per onderwerp of relatie |
| Bewerking | Een taalmodel vat berichtinhoud samen tot een tekstuele samenvatting |
| Model | gemma4-e2b |
| Locatie | Eigen hardware (wphf01) |
| Uitwijk | Zie 4.1 — cloudmodel, standaard uitgeschakeld voor privé-archieven |
2.5 Concept-antwoorden
| Doel | Op verzoek van de gebruiker een concept-antwoord voorstellen |
| Bewerking | Een taalmodel leest het geopende bericht en de bijbehorende contextsamenvatting en stelt tekst voor |
| Trigger | Uitsluitend op expliciete handeling van de gebruiker. Niet automatisch |
| Verzending | Geen. Het systeem levert tekst; verzenden gebeurt door de gebruiker in zijn eigen mailprogramma |
| Locatie | Eigen hardware (wphf01) |
2.6 Toegang door AI-assistenten
| Doel | De klant zijn eigen archief laten bevragen via een AI-assistent |
| Bewerking | Zoeken en ophalen van berichten via MCP / IAPI |
| Bijzonderheid | Verbindt de klant een externe AI-assistent (bijvoorbeeld ChatGPT of Claude), dan verlaten de opgevraagde berichten het platform richting die aanbieder |
Dit is de grootste privacy-implicatie van het product en die ligt bij de klant. M25 stelt de koppeling beschikbaar; welke assistent de klant verbindt en wat die aanbieder met de gegevens doet, valt buiten de invloed van M25. Dit staat in de verwerkersovereenkomst (art. 3.4) en in de productdocumentatie.
2.7 Statusregistratie
| Doel | De gebruiker zijn archief laten ordenen (afgehandeld / bewaren / actie) |
| Bewerking | Automatische herkenning van beantwoorde berichten via de In-Reply-To-header, plus handmatige markering |
| Gegevens | Alleen een verwijzing naar het bericht en drie vlaggen; geen inhoud |
2.8 Verwijdering op verzoek
| Doel | De klant in staat stellen aan verwijderverzoeken te voldoen (art. 28 lid 3 sub e) |
| Bewerking | Verwijderen per bericht, per e-mailadres (afzender of geadresseerde) of per archief. Dekt zoekindex, berichtrecord, bijlagen, contexten en het opgeslagen origineel |
| Bijzonderheid | Een grafsteen blokkeert herimport bij een volgende sync. Contextsamenvattingen die het bericht kunnen citeren worden gewist en opnieuw opgebouwd |
| Vastlegging | Wie, wanneer, welke selectie, hoeveel berichten, en bevestiging van de mailnodes. Bewaard vijf jaar; het gebruikte adres twaalf maanden leesbaar, daarna als hash |
| Sinds | 3 september 2026 |
3. Categorieën van betrokkenen en gegevens
3.1 Betrokkenen
- De klant en zijn medewerkers — als mailboxeigenaar en gebruiker
- Iedereen die met de klant e-mailt — klanten, leveranciers, sollicitanten, particulieren
De tweede groep is veruit de grootste en heeft geen relatie met M25. Zij weten niet dat hun correspondentie wordt gearchiveerd en geïndexeerd. Dat is het zwaartepunt van de risicobeoordeling in de DPIA.
3.2 Categorieën gegevens
De inhoud wordt bepaald door de klant, niet door M25. In de praktijk betekent dat: alles wat in zakelijke e-mail voorkomt.
| Categorie | Voorbeelden |
|---|---|
| Identificerend | Naam, e-mailadres, telefoonnummer, adres |
| Communicatie | Volledige berichtinhoud, bijlagen, onderwerpen, tijdstippen |
| Metadata | Wie met wie, wanneer, hoe vaak, via welke mailbox |
| Financieel | Facturen, betalingsgegevens, offertes |
Bijzondere categorieën (art. 9) en strafrechtelijke gegevens (art. 10) zijn niet uit te sluiten. Een zorgverlener, jurist of HR-afdeling ontvangt ze in gewone e-mail. M25 kan dat technisch niet filteren en doet dat ook niet.
Gevolg: de klant moet vóór ingebruikname beoordelen of zijn mailbox zulke gegevens bevat en of hij daarvoor een grondslag heeft. Dit is een bepaling in de verwerkersovereenkomst (art. 3.2).
4. Ontvangers en subverwerkers
| Partij | Rol | Locatie | Wat zij verwerken |
|---|---|---|---|
| Hetzner Online GmbH | Objectopslag (S3) | Duitsland | De volledige .eml-bestanden |
| Hetzner Online GmbH | Server | Duitsland | Verwerking en zoekindex (mail-node) |
| DigitalOcean LLC | Droplets + load balancer | Nederland (Amsterdam) | Applicatieverkeer en applicatieservers |
| Resend, Inc. | Transactionele e-mail | Verenigde Staten | Alleen platform-e-mail aan de klant. Geen archiefinhoud |
| OpenRouter, Inc. | Cloud-taalmodellen | Verenigde Staten | Zie 4.1 — standaard niet in gebruik voor archiefinhoud |
| Mollie B.V. | Betaalverwerking | Nederland | Alleen abonnements- en betaalgegevens. Geen archiefinhoud |
4.1 OpenRouter — de uitwijk die er is maar niet gebruikt wordt
Voor samenvattingen en concept-antwoorden bestaat een uitwijk naar een cloud-taalmodel voor het geval de eigen GPU niet beschikbaar is.
Die uitwijk staat standaard uit voor archieven waarvan de configuratie uitsluitend lokale verwerking toestaat. Valt de GPU dan weg, dan wordt er géén samenvatting of concept gemaakt — de verwerking faalt in plaats van uit te wijken. Dat is een bewuste keuze: geen samenvatting is herstelbaar, privé-mail bij een derde partij niet.
De uitwijk staat wél in dit register omdat hij bestaat en per archief inschakelbaar is. Wordt hij ingeschakeld, dan is OpenRouter subverwerker en moet de klant daarover geïnformeerd zijn.
4.2 Nog te controleren
- Of er met elke partij een verwerkersovereenkomst is gesloten
- Bij verwerking buiten de EER: welk doorgiftemechanisme geldt (adequaatheidsbesluit, SCC's)
Dit is geen formaliteit. Een subverwerker zonder overeenkomst is een tekortkoming die de klant op M25 kan verhalen.
5. Doorgifte buiten de EER
Voorgenomen: geen. De opslag staat in Duitsland, de AI-verwerking op eigen hardware in Nederland.
Drie uitzonderingen:
- OpenRouter, indien per archief ingeschakeld (zie 4.1)
- AI-assistenten van de klant (zie 2.6) — geen doorgifte door M25, maar door de klant zelf, met de aanbieder die hij kiest
- Resend — alleen het e-mailadres van de klant voor platformberichten; geen archiefinhoud
6. Bewaartermijnen
| Gegeven | Termijn | Status |
|---|---|---|
| Gearchiveerde berichten | Zolang de klant het archief in stand houdt | Actief |
| Per-source bewaartermijn | Instelbaar (retention_days) | Aanwezig maar niet ingevuld — er wordt niets automatisch verwijderd |
| Na opzegging | Verwijdering binnen 90 dagen | Handmatig; automatisering is #1332 (P1) |
| Verwijdering op verzoek | Direct, op drie niveaus (bericht / adres / archief) | Gebouwd 3 sep 2026, gelogd en bevestigd door de mailnodes |
| Auditrij van een verwijdering | 5 jaar | Selector 12 maanden leesbaar, daarna alleen als hash |
| Grafstenen (blokkeren herimport) | Tot de bron verdwijnt | Opgeruimd door de dagelijkse onderhoudstaak |
Stand per 3 september 2026.
Verwijdering op verzoek is gebouwd en aantoonbaar: de klant verwijdert zelf, elke verwijdering wordt gelogd met wie, wanneer, welke selectie en hoeveel berichten, en de mailnodes bevestigen dat het bestand weg is. Dat dekt art. 28 lid 3 sub e.
Twee punten staan nog open. De per-source bewaartermijn bestaat als veld maar wordt nergens afgedwongen. En verwijdering ná opzegging is nog een handmatige stap: er is geen proces dat na afloop van het plan automatisch opruimt, terwijl de klant zelf de toegang verliest. Dat is #1332, prioriteit 1, en hoort gebouwd te zijn vóór de eerste opzegging.
7. Beveiligingsmaatregelen
Technisch
- Transport: TLS naar de opslag; interne communicatie over een privénetwerk
- Toegang tot bijlagen en ruwe berichten: via een interne dienst met een gedeelde sleutel, niet publiek bereikbaar
- Sleutelrotatie: ondersteund en uitgevoerd (dual-key, zonder onderbreking)
- Scoping: elke opvraging wordt gecontroleerd op archiefeigenaarschap; berichten van een ander archief zijn niet opvraagbaar, ook niet met een geldig token
- Beperking van renderbare inhoud: bijlagen met risicovolle content-types worden niet inline geserveerd;
X-Content-Type-Options: nosniff - Kostenregistratie: elke AI-aanroep wordt vastgelegd, ook lokale, zodat zichtbaar is of er ooit verkeer naar de cloud is gegaan
- Read-only IMAP: technisch afgedwongen
- Verwijderpad: gelogd en bevestigd; grafstenen tegen herimport
Organisatorisch
- Toegang door M25: de eigenaar heeft technisch toegang tot alle klantarchieven. Dat is bij een eenmansonderneming niet te scheiden.
- Beperkende maatregelen: toegang gebeurt alleen bij storingsonderzoek of op verzoek van de klant.
Dit is de zwakste schakel en dat moet zo benoemd worden. Er is geen vierogenprincipe, geen goedkeuringsstroom en geen sluitende logging van beheerderstoegang tot berichtinhoud. Een AI-assistent die meekijkt is daarvoor géén maatregel: die geeft geen toestemming en houdt geen toezicht.
Wat het risico wél verkleint en haalbaar is: logging van elke beheerdersopvraging van berichtinhoud met tijdstip en aanleiding, een vastgelegde werkinstructie wanneer toegang is toegestaan, en melding aan de klant achteraf bij toegang tot inhoud buiten diens verzoek.
Zolang dat er niet is, moet de verwerkersovereenkomst eerlijk zijn over wat de klant kan verwachten.
Beschikbaarheid
- Zoekindex gerepliceerd over twee nodes
- Opslag bij Hetzner met hun eigen redundantie
- Geen onafhankelijke back-up van de
.eml-bestanden buiten Hetzner — vast te stellen of dat gewenst is
8. Wijzigingslog
| Versie | Datum | Wijziging |
|---|---|---|
| 1.0 | 2026-09-01 | Eerste opzet op basis van de werkelijke architectuur |
| 1.1 | 2026-09-03 | Privacycontact gepubliceerd; verwijdering op verzoek gebouwd en opgenomen (2.8, 6); bewaartermijnen vastgesteld; subverwerkers met locaties ingevuld, UpCloud verwijderd; verwijzing naar #1332 voor verwijdering na opzegging |
9. Openstaande punten
E-mailadres voor het privacycontactpunt vaststellen en publiceren— gedaan 3 sep 2026Vestigings- en verwerkingslocatie per subverwerker invullen— gedaan 3 sep 2026- Verwerkersovereenkomst met elke subverwerker controleren en vastleggen
retention_daysdaadwerkelijk afdwingen, of de belofte uit de documentatie halen- Verwijdering na opzegging automatiseren (#1332)
- Logging van beheerderstoegang tot berichtinhoud
- Besluit over een onafhankelijke back-up
- Apart register voor de verwerkingen waarbij M25 verantwoordelijke is (art. 30 lid 1)
Website