Terug naar home

Sub-processor lijst

Laatst bijgewerkt: 20 mei 2026

TaxiBuddy maakt gebruik van tien sub-processors, één aparte verwerkingsverantwoordelijke (de Belgische overheid) en één ontwikkelings-toolchain. Allen kunnen persoonsgegevens verwerken in opdracht van TaxiBuddy. Deze lijst maakt integraal deel uit van de Verwerkersovereenkomst (DPA) als Bijlage B en wordt publiek bijgehouden op deze pagina. Wijzigingen worden minstens dertig (30) dagen vooraf aangekondigd aan onze klanten — zie sectie 4 hieronder.

1. Overzicht

Categorisatie: Kritisch = verwerkt substantiële persoonsgegevens. Standaard = verwerkt metadata, telemetrie of minimale persoonsgegevens. Aparte controller = geen sub-processor, eigen wettelijk regime.

#NaamCategorieRolEU / Doorgifte
1Auth0 (Okta)KritischAuthenticatie en rolbeheerEU
2Microsoft AzureKritischHosting, databank, secrets, monitoringEU (West Europe)
3VercelKritischHosting van publieke website en back-officeDoorgifte (VS) onder DPF
4ResendKritischTransactionele emailsEU
5OnFact (Infinwebs BV)KritischFacturatie en PeppolBelgië
6Google Maps PlatformKritischGeocoding en route-berekeningDoorgifte (VS) onder DPF
7Microsoft Application Insights / Azure MonitorStandaardMonitoringEU
8Google reCAPTCHA v3StandaardBot-detectie op onboardingDoorgifte (VS) onder DPF
9Google Analytics 4StandaardWebanalytics (alleen na consent)Doorgifte (VS) onder DPF
Chiron (Vlaamse overheid)Aparte controllerWettelijke rit-registratieBelgië
Azure DevOpsToolchainCI/CD pipeline (geen productie-persoonsgegevens)Onder Microsoft DPA

2. SP-1 — Auth0 (Okta, Inc.)

VeldGegeven
Functie voor TaxiBuddyIdentity & access management: login, registratie, password reset, rolbeheer
Gebruikt inBackend, publieke website, back-office en mobiele app
Categorieën persoonsgegevensEmail, paswoord-hash, identity claims, gebruikers-identifier, rol-toewijzingen
Locatie verwerkingAuth0 EU-tenant — Frankfurt
Doorgifte buiten EERNee — EU-tenant
Wettelijke entiteitAuth0 (overgenomen door Okta, Inc.) — Auth0 EMEA Limited (Ierland) als EU-vestigingsplaats
CertificeringenISO 27001, ISO 27018, SOC 2 Type II, GDPR-compliant
DPAokta.com/agreements → "Okta Data Processing Addendum"
Privacy policyokta.com/privacy-policy
BewaartermijnLogs default 30 dagen; gebruikers tot deactivatie
BeoordelingGoedkeuring — industrie-standaard, EU-tenant, sterke certificeringen

3. SP-2 — Microsoft Azure

VeldGegeven
Functie voor TaxiBuddyVolledige cloud-infrastructuur voor databank, opslag, secrets en monitoring
Gebruikt inBackend — alle persistentie en hosting
Categorieën persoonsgegevensVolledige database-inhoud: accounts, ritten met GPS, bookings, klanten, voertuigen, audit logs
Locatie verwerkingWest Europe (datacenter Amsterdam) — alle resources in EU-regio
Doorgifte buiten EERNee — alle data in EU-regio. Microsoft EU Data Boundary toegepast
Wettelijke entiteitMicrosoft Ireland Operations Limited (voor EU-klanten)
CertificeringenISO 27001, ISO 27018, ISO 27701, SOC 1/2/3, GDPR, EU Cloud Code of Conduct
DPAMicrosoft Products and Services DPA
Privacy policyprivacy.microsoft.com
Beveiliging at-restTransparent Data Encryption op databank, Azure-managed encryption keys, separate Key Vault
BeoordelingGoedkeuring — primaire infrastructuur, robuuste data-residency in EU

4. SP-3 — Vercel Inc.

VeldGegeven
Functie voor TaxiBuddyHosting + CDN voor de publieke website, de onboarding-pagina's en de interne back-office
Gebruikt inPublieke website en back-office (server-side rendering)
Categorieën persoonsgegevensHTTP-requests: form-submissions (onboarding), authenticated calls, server-rendered pagina's met persoonsgegevens
Locatie verwerkingEU-regio Frankfurt — SSR en edge-functies binnen EU
Doorgifte buiten EERVercel Inc. is een US-bedrijf — SSR/edge draait op EU-regio Frankfurt. Safeguard: EU-VS Data Privacy Framework
Wettelijke entiteitVercel Inc. (Delaware, USA)
CertificeringenSOC 2 Type II, ISO 27001, GDPR-compliant verklaring
DPAvercel.com/legal/dpa
Privacy policyvercel.com/legal/privacy-policy
BewaartermijnAccess logs default 28 dagen
DPF-statusVercel Inc. is gecertificeerd onder het EU-VS Data Privacy Framework. TaxiBuddy verifieert deze certificering jaarlijks via dataprivacyframework.gov
BeoordelingGoedkeuring onder EU-regio + DPF-safeguard

5. SP-4 — Resend (Resend, Inc.)

VeldGegeven
Functie voor TaxiBuddyVerzending van transactionele emails: onboarding-updates, chauffeur-uitnodigingen, rit-tickets, betaalinstructies, factuur-emails
Gebruikt inBackend — emailservice
Categorieën persoonsgegevensEmail-adressen, namen, bedrijfsnamen, betaalreferenties (IBAN en bedrag in betaalinstructies), rit-details en GPS-route in rit-tickets
Locatie verwerkingEU-regio op AWS EU (Ierland/Frankfurt) — Resend bouwt op AWS SES
Doorgifte buiten EERNee — verwerking in EU. Resend is een US-bedrijf, dus voor support-toegang kan toegang vanuit VS plaatsvinden
Wettelijke entiteitResend, Inc. (Delaware, USA)
CertificeringenSOC 2 Type II (sinds 2024)
DPAresend.com/legal/dpa
Privacy policyresend.com/legal/privacy-policy
From-adresnoreply@taxibuddy.be met DKIM-, SPF- en DMARC-records
Reply-to handlingReplies naar noreply@taxibuddy.be worden niet gemonitord. Inkomende kanalen voor klanten: info@taxibuddy.be (algemeen) en privacy@taxibuddy.be (privacy/GDPR)
BeoordelingGoedkeuring — verwerking in EU + ondertekende DPA

6. SP-5 — OnFact (Infinwebs BV)

VeldGegeven
Functie voor TaxiBuddyFacturatie-platform: aanmaak en versturen van abonnementsfacturen, Peppol-integratie, klant-synchronisatie, betalingsregistratie
Gebruikt inBackend — facturatie-integratie
Categorieën persoonsgegevensBedrijfsnaam, BTW-nummer, IBAN, adres, contactpersoon-email, factuurregels, bedragen, betaalstatus
Wettelijke entiteitInfinwebs BV — KBO BE 0714.992.641 — Stationsstraat 98, 1730 Asse, België
HostingAWS Dublin (Ierland) — binnen EER, ISO 27001 gecertificeerd. AWS treedt op als sub-sub-processor, expliciet vermeld in de Infinwebs-DPA
Doorgifte buiten EERNee — uitsluitend EER (per privacybepalingen Onfact)
DPAonfact.be/privacy-overeenkomst
Algemene voorwaardenonfact.be/algemene-voorwaarden
DPOContact via support@onfact.be
Datalek-procedureInfinwebs informeert TaxiBuddy zo spoedig mogelijk; TaxiBuddy is verantwoordelijk voor melding aan de GBA in opdracht van de klant-controller
Retentie bij exit1 jaar archief na contractbeëindiging, daarna definitief verwijderd (vroegtijdige verwijdering op verzoek via support@onfact.be)
Beveiliging256-bit TLS, 2FA via authenticator-app, encryptie van wachtwoorden, support-toegang enkel na expliciete toestemming van de klant
BeoordelingGoedkeuring — voldoende voor B2B SaaS met EER-only verwerking

7. SP-6 — Google Maps Platform

VeldGegeven
Functie voor TaxiBuddyGeocoding van adressen, autocomplete in adres-zoekvelden, route-berekening met geschatte afstand en tijd
Gebruikt inBackend en mobiele app — route- en adres-zoekfuncties
Categorieën persoonsgegevensAdres-queries (vertrek- en bestemmingsadressen van ritten), lat/long-coördinaten
Locatie verwerkingGoogle LLC (Verenigde Staten) + Google Ireland Limited
Doorgifte buiten EERJa — Verenigde Staten
Wettelijke entiteitGoogle Ireland Limited (voor EU-klanten) — Google LLC (data-verwerking)
CertificeringenISO 27001, ISO 27017, ISO 27018, SOC 1/2/3
SafeguardEU-VS Data Privacy Framework (Google gecertificeerd) + Google SCCs
DPAcloud.google.com/terms/data-processing-addendum
Privacy policypolicies.google.com/privacy
OnderdelenGoogle Maps Routes API, Google Places API
BeoordelingGoedkeuring onder DPF-safeguard + SCCs

8. SP-7 — Microsoft Application Insights / Azure Monitor

VeldGegeven
Functie voor TaxiBuddyApplication Performance Monitoring, error-tracking, distributed tracing
Gebruikt inBackend en mobiele app — monitoring
Categorieën persoonsgegevensHTTP-request metadata, exception stack traces, technische identifiers (zonder klare-tekst persoonsgegevens dankzij PII-scrubbing in productie)
Locatie verwerkingAzure West Europe (zelfde regio als overige Azure-resources)
Doorgifte buiten EERNee
DPAOnder de Microsoft DPA (zie SP-2)
Bewaartermijn90 dagen
PII-scrubbingEen telemetrie-processor scrubt e-mailadressen, IBAN's, BTW-nummers en Belgische telefoonnummers uit alle telemetrie vóór die productie verlaat. Dit gebeurt enkel in de productie-omgeving
BeoordelingGoedkeuring onder Microsoft-DPA

9. SP-8 — Google reCAPTCHA v3

VeldGegeven
Functie voor TaxiBuddyBot-detectie op het onboarding-formulier (score-based, geen "klik op stoplichten")
Gebruikt inBackend — anti-misbruik op publieke formulieren
Categorieën persoonsgegevensIP-adres, browser-fingerprint, muisbewegingen, cookies van Google-domeinen
Locatie verwerkingGoogle LLC (Verenigde Staten)
Doorgifte buiten EERJa — Verenigde Staten
SafeguardEU-VS Data Privacy Framework + Google SCCs
DPAcloud.google.com/terms/data-processing-addendum
Privacy policypolicies.google.com/privacy
RechtsgrondGerechtvaardigd belang (Art. 6(1)(f) GDPR) — fraude- en spam-bescherming op B2B-aanmeldformulieren
BeoordelingGoedkeuring met expliciete vermelding in de privacyverklaring

10. SP-9 — Google Analytics 4

VeldGegeven
Functie voor TaxiBuddyWeb analytics voor marketing-doeleinden
Gebruikt inWeb — GoogleAnalytics.tsx + PageViewTracker
Categorieën persoonsgegevensSessie-ID, page views, geografische regio (land-niveau), geanonimiseerd IP, device/browser metadata
Locatie verwerkingGoogle LLC (VS)
Doorgifte buiten EERJa — Verenigde Staten
SafeguardEU-VS Data Privacy Framework + Google SCCs + IP-anonimisatie
ConsentAlleen actief na expliciete opt-in via cookie-banner (Google Consent Mode v2, deny-by-default)
DPAbusiness.safety.google/adsprocessorterms
Cookies_ga, _ga_* (1 jaar levensduur) — alleen na consent
Bewaartermijn14 maanden (maximum bij Google Analytics 4)
BeoordelingGoedkeuring met consent-mechanisme + 14 maanden retentie

11. SP-10 — Capawesome Cloud (Genz IT Solutions GmbH)

VeldGegeven
Functie voor TaxiBuddyOver-the-air (OTA) live updates van de mobiele app — bundle delivery en rollout-management
Gebruikt inMobile app (iOS + Android, alleen productie builds) — @capawesome/capacitor-live-update
Categorieën persoonsgegevensIP-adres, device-identifier, app-ID (e5e5009a-...), app-versie, channel (production-<build>), OS-info. Geen rit-data, GPS, naam of e-mail.
Locatie hoofdvestigingGenz IT Solutions GmbH — Konstanz, Duitsland
VerwerkingslocatiesHetzner (Duitsland, EU), Scaleway (Frankrijk, EU), Cloudflare CDN (Verenigde Staten)
Doorgifte buiten EERJa — Cloudflare CDN in Verenigde Staten
GarantieDPA dd. 2026-04-16; Cloudflare-doorgifte via EU-VS Data Privacy Framework + SCCs als fallback
DPAcapawesome.io/legal/data-processing-agreement
Sub-processor lijst (recursief)capawesome.io/legal/subprocessors
Bewaartermijn30 dagen export-window na contractbeëindiging, daarna verwijdering; immutable backups 30-90 dagen
CategorisatieStandaard — geen user-content, alleen device-telemetrie voor bundle-delivery
EvaluatieGoedgekeurd — Duits bedrijf (GDPR-jurisdictie), gelaagd DPF+SCC vangnet voor VS-doorgifte, geen koppeling met user-identity

12. EC-1 — Chiron (Belgische overheid)

Niet een sub-processor — Chiron is een aparte controller (overheidsverplichting onder de Belgische IBP-reglementering).

VeldGegeven
Functie voor TaxiBuddyWettelijk verplichte rit-registratie onder Belgische IBP-reglementering
Gebruikt inBackend — doorgifte van rit-data
Categorieën persoonsgegevensRit-ID, BTW-nummer, bedrijfsnaam, rijbewijs-/taxipasnummer, nummerplaat, GPS, tijdstippen, afstand, prijs (geen passagier-data)
LocatieVlaamse overheid (Mobiliteit en Openbare Werken)
Doorgifte buiten EERNee
VerwerkingsgrondWettelijke verplichting (Art. 6(1)(c) GDPR) — IBP-decreet
BeveiligingOAuth2 bearer tokens, per-bedrijf credentials in Azure Key Vault
DPANiet van toepassing — overheid is aparte verwerkingsverantwoordelijke
BeoordelingVerplichte rapportering — vermeld in alle privacyverklaringen

13. EC-2 — Azure DevOps (CI/CD)

VeldGegeven
Functie voor TaxiBuddySource control + CI/CD pipelines voor deploys
Gebruikt inAlle codebases
Categorieën persoonsgegevensGeen productie-persoonsgegevens tijdens runtime — broncode + build-logs + deploy-secrets
Locatie verwerkingMicrosoft Azure (West Europe)
Doorgifte buiten EERNee
DPAOnder Microsoft DPA (zie SP-2)
BeoordelingGeen aparte sub-processor — verwerking onder Microsoft-DPA

14. Service-categorieën die TaxiBuddy NIET gebruikt

Voor transparantie — wat we niet in gebruik hebben vandaag. Deze lijst groeit alleen wanneer wij effectief een nieuwe partij in gebruik nemen, conform de procedure in de volgende sectie.

CategorieStatusToekomstige impact
Stripe / Mollie / Adyen (kaartbetalingen)Niet aanwezigMogelijk later — abonnementsbetalingen lopen vandaag via bank-transfer (IBAN in email)
Twilio / MessageBird / Vonage (SMS)Niet aanwezigMogelijk later voor booking-bevestiging
Firebase Cloud Messaging / APNs (push)Niet aanwezigMogelijk later voor driver-alerts
AWS S3 / Cloudinary / Bytescale (file uploads)Niet aanwezigMogelijk later voor profielfoto's / documenten
Sentry / Bugsnag / Rollbar (error tracking)Niet aanwezigApp Insights vervult deze rol
Algolia / Meilisearch (search)Niet aanwezig
LaunchDarkly / Flagsmith (feature flags)Niet aanwezigCustom service in code
Intercom / Crisp / Drift (chat)Niet aanwezig
HubSpot / Salesforce / Pipedrive (CRM)Niet aanwezig
OpenAI / Anthropic (AI/LLM)Niet aanwezig
Mailchimp / Loops / Klaviyo (marketing email)Niet aanwezigAlleen transactionele emails via Resend

15. Procedure bij wijziging van sub-processors

Conform GDPR Art. 28(2). Bij toevoeging van een nieuwe sub-processor:

  • Vooraf registratie in deze lijst (versie-update + datum)
  • Notificatie aan alle bestaande klanten via email minstens 30 dagen vóór live-gang
  • Recht van bezwaar voor klanten — bij gemotiveerd bezwaar: alternatieve oplossing of opzegrecht
  • Update van DPA-bijlage automatisch geldend bij volgende periodieke contractvernieuwing

Bij vervanging van een sub-processor:

  • Notificatie minstens 30 dagen vooraf
  • Data-migratie-plan opnemen in notificatie
  • Bewijsstuk van data-vernietiging bij oude sub-processor

Bij wijziging in scope (bv. extra data-categorieën, andere regio):

  • Notificatie binnen redelijke termijn (minstens 14 dagen)
  • Update in deze lijst

16. Referenties

*Vragen over deze lijst of over GDPR-verwerkingen: privacy@taxibuddy.be. Algemene vragen: info@taxibuddy.be.*