Wat we van je bewaren
Kort: een handvol kenmerken van je contract, gekoppeld aan een willekeurig nummer. Geen naam, geen adres, geen rekeningnummer, geen kenteken. Hieronder staat precies wat het wél is, wat er onderweg wordt weggehaald, en hoe hard die belofte is — inclusief waar hij zwakker is dan hij klinkt.
De volledige lijst
Dit is elk veld dat we van een contract opslaan. De lijst komt rechtstreeks uit het datamodel: voegt iemand er een veld aan toe zonder deze pagina bij te werken, dan faalt de test die dat bewaakt.
- aanbieder
- bevestigd door gebruiker
- clausules
- einddatum
- looptijd maanden
- maandbedrag eur
- onbepaalde tijd
- opzegtermijn maanden
- product
- startdatum
- vertrouwen
Daarnaast: een willekeurig account-nummer, een contract-nummer, of je het zelf invulde of uploadde, en wanneer het is opgeslagen en gewijzigd. Je ziet dezelfde lijst terug op je eigen pagina onder Mijn contract — dat scherm toont het opgeslagen document zelf, niet een samenvatting ervan.
En per soort contract een paar velden erbij
Wat er zinvol is om te bewaren, verschilt per contract. Een leasecontract heeft een kilometerbundel, een energiecontract een tarief per kWh — en andersom niet. We vragen dus ook alleen naar wat bij jouw soort contract hoort. Dit is de volledige lijst per soort; wat er niet bij staat, bewaren we ook niet.
private lease of autofinanciering
- bundel km per jaar
- eigen risico eur
- meerkm tarief eur
- slottermijn eur
energie (stroom en/of gas)
- gas eur m3
- prijsvorm
- stroom dal eur kwh
- stroom normaal eur kwh
- tariefsoort
- termijnbedrag eur
- terugleververgoeding eur kwh
- vaste leveringskosten eur maand
Van de overige soorten die we herkennen bewaren we alleen de velden uit de lijst hierboven, en verder niets.
Wat er niet is, ook niet tijdelijk
Upload je een PDF of een foto, dan blijft dat bestand in het werkgeheugen van één proces. Het raakt geen schijf, geen bucket en geen database, en het verdwijnt met het verzoek. Vóórdat er een model naar kijkt, halen we de persoonsgegevens eruit:
- naam, adres en geboortedatum
- IBAN, BSN en paspoortnummer
- telefoonnummer en e-mailadres
- klant- of contractnummer en kenteken
Dat gebeurt in twee stappen: Google Cloud Sensitive Data Protection doet het werk waar context voor nodig is (namen, adressen), en daarna gaat er nog een controle in eigen code overheen voor de vormen die een computer exact kan herkennen — een BSN wordt nagerekend met de elfproef, een IBAN met de 97-controle. Die tweede stap zit er omdat we gemeten hebben dat de eerste op Nederlandse contracten dingen laat staan.
Lukt het redigeren niet, dan gaat er niets door. De upload stopt en je kunt je contract met de hand invullen. Er is geen route waarlangs een niet-geredigeerd document alsnog bij een model komt.
Je e-mailadres
Dat leeft uitsluitend bij de inlogdienst (Google Identity Platform) en wordt nooit aan je contractgegevens gekoppeld. De koppeling tussen jou en je contract is een willekeurig nummer; wij kunnen van een contract niet terugrekenen wie jij bent. In de code die het inlogbewijs leest wordt precies één veld overgenomen — dat nummer — en verder niets.
Hoe hard deze belofte is
Eerlijker dan gebruikelijk, want dit is de zwakste plek en die hoort niet verstopt:
- Eén schrijfpad. Er is precies één stuk code dat iets in de contractdatabase kan zetten, en dat weigert zowel onbekende velden als persoonsgegevens in de velden die wél bestaan.
- Eén schrijver. Alleen de upload-dienst heeft schrijfrecht op die database. De rest van ons systeem — alles wat 's nachts de markt afstruint — kan er niet bij.
- Een dagelijkse controle. Elke nacht wordt elk document vergeleken met wat het model toestaat. Wijkt er iets af, dan staat dat binnen een dag in onze wachtrij.
De belofte luidt daarmee: wij bewaren het niet, één pad kan het schrijven, en een afwijking is binnen 24 uur zichtbaar. Dat is iets anders dan "het kan technisch niet", en we schrijven het bewust niet zo op.
Waar je gegevens staan
Alles wat met jouw upload te maken heeft, wordt in de Europese Unie verwerkt: de redactie in Nederland (europe-west4), het lezen van je contract op de Europese multiregio. Ons systeem staat niet toe dat gebruikersgegevens over een goedkoper wereldwijd endpoint gaan — dat is in code afgedwongen en niet met een instelling af te zetten.
Verwerker: Google Cloud (opslag, redactie, het taalmodel, de inlogdienst). Voor het versturen van e-mail komt daar een mailprovider bij.
Wat je zelf kunt
- Inzien — Mijn contract toont exact het opgeslagen document, inclusief de lege velden.
- Verwijderen — met de knop bij je contract. Dat wist het document; er blijft geen kopie achter in een export of een analysebestand, want die bestaan niet.
- Niets doen — zonder account bewaren we niets van je. De rest van de site werkt zonder in te loggen.
Geen trackers
Deze site laadt geen advertentie- of analysescripts van derden. Dat is geen instelling maar een afspraak met onszelf: wie belooft zorgvuldig met gegevens om te gaan, laat niet ondertussen iemand anders meekijken.
Wat we van foto's vinden
Op dit moment accepteren we geen foto's van contracten, alleen PDF's en handmatige invoer. De reden staat in onze eigen meting: op PDF's haalt onze redactie 100% van de persoonsgegevens weg, op foto's 94,4% — en we hebben onszelf 99% opgelegd. Een route die onze eigen norm niet haalt, bieden we niet aan, ook al zou hij handig zijn.
Deze verklaring beschrijft de staging-omgeving. De gegevensbeschermingseffectbeoordeling (DPIA) op deze verwerking is op 22 augustus 2026 vastgesteld door de verwerkingsverantwoordelijke, inclusief het restrisico hierboven — dat onze borging preventie plus detectie is en geen technische onmogelijkheid. Vóór de publieke lancering volgt een externe juridische toets, en meten we de redactie opnieuw op 25 echte contracten.