Gegevensbeschermingseffectbeoordeling

Laatst bijgewerkt op 26 september 2026

Deze Gegevensbeschermingseffectbeoordeling (DPIA) brengt de risico's in kaart van de gegevensverwerking die nodig is om Peekler te laten werken, en beschrijft welke maatregelen we nemen om die risico's te beperken. Dit document is een aanvulling op ons privacybeleid.

1. Beschrijving van de verwerking

Op websites van klanten staat één script dat het IP-adres van een bezoeker en de bezochte pagina's registreert. Het IP-adres wordt direct gemaskeerd tot op subnetniveau, op dezelfde manier waarop Google Analytics IP's anonimiseert, voordat het wordt opgeslagen. Het gemaskeerde IP-adres wordt gebruikt om het bedrijf achter het bezoek te herleiden. Dat bedrijf wordt vervolgens aangevuld met publiek beschikbare bedrijfsgegevens, zoals sector en grootte, en getoond in het dashboard van onze klant.

2. Noodzaak en evenredigheid

De verwerking is beperkt tot wat nodig is om een bedrijf te herkennen, we verwerken geen gegevens die een individuele bezoeker identificeren. Door het IP-adres direct te maskeren voordat het wordt opgeslagen, beperken we het risico op herleiding tot een individu tot een minimum. Er is geen minder ingrijpende manier om te bepalen welk bedrijf een website bezoekt zonder in ieder geval het IP-adres tijdelijk te verwerken.

3. Risico's voor betrokkenen

We hebben de volgende risico's geïdentificeerd, en de maatregelen die we hiertegen hebben getroffen.

  • Herleiding tot een individu. Een IP-adres kan in theorie herleid worden tot een persoon. We beperken dit risico door het IP-adres direct te maskeren tot op subnetniveau, voordat het wordt opgeslagen, waardoor het niet meer naar een individueel apparaat wijst.
  • Onjuiste bedrijfsgegevens. Externe bedrijfsdatabases kunnen verouderde of onjuiste informatie bevatten. We laten klanten onjuiste gegevens bij ons melden ter correctie.
  • Verwerking buiten Europa. Voor een deel van onze verwerking werken we met partijen buiten Europa. We doen dat alleen met de waarborgen die de AVG daarvoor vereist.
  • Oneigenlijk gebruik door klanten. Een klant zou de bedrijfsgegevens in theorie voor een ander doel kunnen gebruiken dan waarvoor ze bedoeld zijn. Onze voorwaarden staan gebruik voor het identificeren of volgen van individuele personen niet toe.

4. Getroffen maatregelen

Naast de maatregelen bij de risico's hierboven, hebben we deze algemene maatregelen getroffen. Alle verbindingen zijn versleuteld. Toegang tot gegevens is beperkt tot wie het nodig heeft om zijn werk te doen. We gebruiken de gegevens niet voor advertentie-targeting en verkopen ze niet door aan derden. Sessiegegevens bewaren we maximaal 365 dagen, waarna alleen een geanonimiseerde samenvatting overblijft.

5. Conclusie

Op basis van deze beoordeling zien we geen risico's die niet met de bovenstaande maatregelen voldoende worden beperkt. We herzien deze DPIA zodra de verwerking substantieel verandert, bijvoorbeeld bij een nieuwe functie die andere of meer gegevens verwerkt.