Portfolio Supported AIs Solutions Tasks Email Archive Integrations Pricing

Get Started

ChatGPT

ChatGPT

Start directly

Ready
Claude

Claude

Directory Connector

Ready
Mistral

Mistral

Directory Connector

Ready

Dashboard Always available
Ter kennisname v1.1 3 september 2026
← All legal documents

Verwerkingsregister — E-mailarchief WebsitePublisher.ai

Verwerkingsverantwoordelijke voor dit register: M25
Rol van M25 bij deze verwerking: verwerker (art. 30 lid 2 AVG)
Versie: 1.1 · Datum: 3 september 2026 (v1.0: 1 september 2026)
Status: CONCEPT — nog niet juridisch getoetst


Over dit document

Dit register beschrijft uitsluitend de verwerkingen die M25 uitvoert als verwerker voor de dienst E-mailarchief. M25 verwerkt daarnaast persoonsgegevens als verantwoordelijke — accountgegevens, facturatie, supportcorrespondentie, websitebezoek. Daarvoor is een apart register nodig op grond van art. 30 lid 1. Dat is met dit document nog niet gedekt.

De feiten hieronder zijn afgeleid uit de werkelijke systeemarchitectuur, niet uit een sjabloon. Waar iets nog niet is ingericht staat dat er zo bij; een register dat gunstiger is dan de werkelijkheid is erger dan geen register.


1. Gegevens van de verwerker

NaamM25
AdresBrandemaat 78, 7943 EX Meppel, Nederland
KvK04072374
Btw-idNL001629875B23
Handelsnaam / productWebsitePublisher.ai

Privacycontactpunt

NaamMuhammad Ekananda
RolPrivacycontactpunt
Bereikbaar viaprivacy@websitepublisher.ai — gepubliceerd op websitepublisher.ai/privacy sinds 3 september 2026

Dit is het adres waar vragen en verzoeken over gegevensbescherming binnenkomen en waar betrokkenen en klanten naartoe worden verwezen.

Functionaris gegevensbescherming

Niet aangesteld.

Aanstelling is niet verplicht op grond van art. 37 lid 1: er is geen sprake van een overheidsinstantie, geen grootschalige regelmatige en stelselmatige observatie van betrokkenen, en geen grootschalige verwerking van bijzondere categorieën als kernactiviteit.

Het privacycontactpunt is uitdrukkelijk geen FG. Dat onderscheid is geen woordenspel. Een vrijwillig aangestelde FG valt volledig onder art. 37 t/m 39 — dezelfde eisen aan deskundigheid, dezelfde onafhankelijkheid, dezelfde ontslagbescherming, en verplichte melding bij de Autoriteit Persoonsgegevens. Iemand die titel geven zonder aan die eisen te voldoen is op zichzelf een tekortkoming.

Een contactpunt kent die eisen niet en doet wat er nodig is: vragen ontvangen, doorgeleiden en bewaken dat er antwoord komt.

De eigenaar van M25 zou ook geen FG kunnen zijn: die bepaalt doel en middelen en kan daar niet onafhankelijk toezicht op houden (art. 38 lid 3).

Nuance die aandacht verdient. Het archief kán bijzondere gegevens bevatten — de klant bepaalt immers wat er in zijn mailbox staat. Dat maakt het verwerken daarvan geen kernactiviteit, maar het is wel de reden dat de DPIA hier serieus moet worden genomen. Bij significante groei van het aantal klanten of het volume moet deze afweging opnieuw.


2. Categorieën van verwerkingen

M25 verwerkt namens de klant (verwerkingsverantwoordelijke) de volledige inhoud van door de klant aangewezen mailboxen.

2.1 Synchronisatie en opslag

DoelEen doorzoekbaar, duurzaam archief van de mailbox van de klant
BewerkingOphalen via IMAP (read-only), opslag als .eml
BronDe mailserver van de klant, op diens instructie en met diens inloggegevens
FrequentieContinu, via een periodieke synchronisatie

De synchronisatie is technisch read-only afgedwongen (SELECT ... readonly=True). M25 kan de mailbox van de klant niet wijzigen, verplaatsen of verwijderen.

2.2 Indexering

DoelDoorzoekbaarheid
BewerkingMetadata naar MySQL; onderwerp, inhoud, geadresseerden en bijlage-namen naar een full-text zoekindex (Manticore)
BijzonderheidDe zoekindex bevat de volledige berichtinhoud, niet alleen kenmerken

2.3 Semantische index (vectoren)

DoelZoeken op betekenis in plaats van op exacte woorden
BewerkingBerekening van een vectorrepresentatie van onderwerp en berichttekst
Modelbge-m3
LocatieEigen hardware, geen derde partij (GPU-node wphf01)
OmvangAlleen berichten die lid zijn van een door de klant aangemaakte context

2.4 Contextsamenvattingen

DoelEen doorlopende samenvatting per onderwerp of relatie
BewerkingEen taalmodel vat berichtinhoud samen tot een tekstuele samenvatting
Modelgemma4-e2b
LocatieEigen hardware (wphf01)
UitwijkZie 4.1 — cloudmodel, standaard uitgeschakeld voor privé-archieven

2.5 Concept-antwoorden

DoelOp verzoek van de gebruiker een concept-antwoord voorstellen
BewerkingEen taalmodel leest het geopende bericht en de bijbehorende contextsamenvatting en stelt tekst voor
TriggerUitsluitend op expliciete handeling van de gebruiker. Niet automatisch
VerzendingGeen. Het systeem levert tekst; verzenden gebeurt door de gebruiker in zijn eigen mailprogramma
LocatieEigen hardware (wphf01)

2.6 Toegang door AI-assistenten

DoelDe klant zijn eigen archief laten bevragen via een AI-assistent
BewerkingZoeken en ophalen van berichten via MCP / IAPI
BijzonderheidVerbindt de klant een externe AI-assistent (bijvoorbeeld ChatGPT of Claude), dan verlaten de opgevraagde berichten het platform richting die aanbieder

Dit is de grootste privacy-implicatie van het product en die ligt bij de klant. M25 stelt de koppeling beschikbaar; welke assistent de klant verbindt en wat die aanbieder met de gegevens doet, valt buiten de invloed van M25. Dit staat in de verwerkersovereenkomst (art. 3.4) en in de productdocumentatie.

2.7 Statusregistratie

DoelDe gebruiker zijn archief laten ordenen (afgehandeld / bewaren / actie)
BewerkingAutomatische herkenning van beantwoorde berichten via de In-Reply-To-header, plus handmatige markering
GegevensAlleen een verwijzing naar het bericht en drie vlaggen; geen inhoud

2.8 Verwijdering op verzoek

DoelDe klant in staat stellen aan verwijderverzoeken te voldoen (art. 28 lid 3 sub e)
BewerkingVerwijderen per bericht, per e-mailadres (afzender of geadresseerde) of per archief. Dekt zoekindex, berichtrecord, bijlagen, contexten en het opgeslagen origineel
BijzonderheidEen grafsteen blokkeert herimport bij een volgende sync. Contextsamenvattingen die het bericht kunnen citeren worden gewist en opnieuw opgebouwd
VastleggingWie, wanneer, welke selectie, hoeveel berichten, en bevestiging van de mailnodes. Bewaard vijf jaar; het gebruikte adres twaalf maanden leesbaar, daarna als hash
Sinds3 september 2026

3. Categorieën van betrokkenen en gegevens

3.1 Betrokkenen

De tweede groep is veruit de grootste en heeft geen relatie met M25. Zij weten niet dat hun correspondentie wordt gearchiveerd en geïndexeerd. Dat is het zwaartepunt van de risicobeoordeling in de DPIA.

3.2 Categorieën gegevens

De inhoud wordt bepaald door de klant, niet door M25. In de praktijk betekent dat: alles wat in zakelijke e-mail voorkomt.

CategorieVoorbeelden
IdentificerendNaam, e-mailadres, telefoonnummer, adres
CommunicatieVolledige berichtinhoud, bijlagen, onderwerpen, tijdstippen
MetadataWie met wie, wanneer, hoe vaak, via welke mailbox
FinancieelFacturen, betalingsgegevens, offertes

Bijzondere categorieën (art. 9) en strafrechtelijke gegevens (art. 10) zijn niet uit te sluiten. Een zorgverlener, jurist of HR-afdeling ontvangt ze in gewone e-mail. M25 kan dat technisch niet filteren en doet dat ook niet.

Gevolg: de klant moet vóór ingebruikname beoordelen of zijn mailbox zulke gegevens bevat en of hij daarvoor een grondslag heeft. Dit is een bepaling in de verwerkersovereenkomst (art. 3.2).


4. Ontvangers en subverwerkers

PartijRolLocatieWat zij verwerken
Hetzner Online GmbHObjectopslag (S3)DuitslandDe volledige .eml-bestanden
Hetzner Online GmbHServerDuitslandVerwerking en zoekindex (mail-node)
DigitalOcean LLCDroplets + load balancerNederland (Amsterdam)Applicatieverkeer en applicatieservers
Resend, Inc.Transactionele e-mailVerenigde StatenAlleen platform-e-mail aan de klant. Geen archiefinhoud
OpenRouter, Inc.Cloud-taalmodellenVerenigde StatenZie 4.1 — standaard niet in gebruik voor archiefinhoud
Mollie B.V.BetaalverwerkingNederlandAlleen abonnements- en betaalgegevens. Geen archiefinhoud

4.1 OpenRouter — de uitwijk die er is maar niet gebruikt wordt

Voor samenvattingen en concept-antwoorden bestaat een uitwijk naar een cloud-taalmodel voor het geval de eigen GPU niet beschikbaar is.

Die uitwijk staat standaard uit voor archieven waarvan de configuratie uitsluitend lokale verwerking toestaat. Valt de GPU dan weg, dan wordt er géén samenvatting of concept gemaakt — de verwerking faalt in plaats van uit te wijken. Dat is een bewuste keuze: geen samenvatting is herstelbaar, privé-mail bij een derde partij niet.

De uitwijk staat wél in dit register omdat hij bestaat en per archief inschakelbaar is. Wordt hij ingeschakeld, dan is OpenRouter subverwerker en moet de klant daarover geïnformeerd zijn.

4.2 Nog te controleren

Dit is geen formaliteit. Een subverwerker zonder overeenkomst is een tekortkoming die de klant op M25 kan verhalen.


5. Doorgifte buiten de EER

Voorgenomen: geen. De opslag staat in Duitsland, de AI-verwerking op eigen hardware in Nederland.

Drie uitzonderingen:

  1. OpenRouter, indien per archief ingeschakeld (zie 4.1)
  2. AI-assistenten van de klant (zie 2.6) — geen doorgifte door M25, maar door de klant zelf, met de aanbieder die hij kiest
  3. Resend — alleen het e-mailadres van de klant voor platformberichten; geen archiefinhoud

6. Bewaartermijnen

GegevenTermijnStatus
Gearchiveerde berichtenZolang de klant het archief in stand houdtActief
Per-source bewaartermijnInstelbaar (retention_days)Aanwezig maar niet ingevuld — er wordt niets automatisch verwijderd
Na opzeggingVerwijdering binnen 90 dagenHandmatig; automatisering is #1332 (P1)
Verwijdering op verzoekDirect, op drie niveaus (bericht / adres / archief)Gebouwd 3 sep 2026, gelogd en bevestigd door de mailnodes
Auditrij van een verwijdering5 jaarSelector 12 maanden leesbaar, daarna alleen als hash
Grafstenen (blokkeren herimport)Tot de bron verdwijntOpgeruimd door de dagelijkse onderhoudstaak

Stand per 3 september 2026.

Verwijdering op verzoek is gebouwd en aantoonbaar: de klant verwijdert zelf, elke verwijdering wordt gelogd met wie, wanneer, welke selectie en hoeveel berichten, en de mailnodes bevestigen dat het bestand weg is. Dat dekt art. 28 lid 3 sub e.

Twee punten staan nog open. De per-source bewaartermijn bestaat als veld maar wordt nergens afgedwongen. En verwijdering ná opzegging is nog een handmatige stap: er is geen proces dat na afloop van het plan automatisch opruimt, terwijl de klant zelf de toegang verliest. Dat is #1332, prioriteit 1, en hoort gebouwd te zijn vóór de eerste opzegging.


7. Beveiligingsmaatregelen

Technisch

Organisatorisch

Dit is de zwakste schakel en dat moet zo benoemd worden. Er is geen vierogenprincipe, geen goedkeuringsstroom en geen sluitende logging van beheerderstoegang tot berichtinhoud. Een AI-assistent die meekijkt is daarvoor géén maatregel: die geeft geen toestemming en houdt geen toezicht.

Wat het risico wél verkleint en haalbaar is: logging van elke beheerdersopvraging van berichtinhoud met tijdstip en aanleiding, een vastgelegde werkinstructie wanneer toegang is toegestaan, en melding aan de klant achteraf bij toegang tot inhoud buiten diens verzoek.

Zolang dat er niet is, moet de verwerkersovereenkomst eerlijk zijn over wat de klant kan verwachten.

Beschikbaarheid


8. Wijzigingslog

VersieDatumWijziging
1.02026-09-01Eerste opzet op basis van de werkelijke architectuur
1.12026-09-03Privacycontact gepubliceerd; verwijdering op verzoek gebouwd en opgenomen (2.8, 6); bewaartermijnen vastgesteld; subverwerkers met locaties ingevuld, UpCloud verwijderd; verwijzing naar #1332 voor verwijdering na opzegging

9. Openstaande punten

  1. E-mailadres voor het privacycontactpunt vaststellen en publiceren — gedaan 3 sep 2026
  2. Vestigings- en verwerkingslocatie per subverwerker invullen — gedaan 3 sep 2026
  3. Verwerkersovereenkomst met elke subverwerker controleren en vastleggen
  4. retention_days daadwerkelijk afdwingen, of de belofte uit de documentatie halen
  5. Verwijdering na opzegging automatiseren (#1332)
  6. Logging van beheerderstoegang tot berichtinhoud
  7. Besluit over een onafhankelijke back-up
  8. Apart register voor de verwerkingen waarbij M25 verantwoordelijke is (art. 30 lid 1)
Vragen over dit document: privacy@websitepublisher.ai