Compliance & verantwoording
Audit & verantwoording
Voor toezicht, verantwoording naar eilanden en partners, en rechtsverdedigbaarheid is volledige traceerbaarheid van handelingen in CVR essentieel. Op deze pagina verantwoorden we hoe dat is ingericht.
Doelgebonden toegang (purpose-bound)
Elke toegang tot persoons- of voertuiggegevens vindt plaats met een vastgelegd doel. Voor API-aanroepen (o.a. enforcement check) is een purposeCode verplicht. Voor politie-acties is een caseRef verplicht, zodat elke lookup en actie aan een zaak kan worden gekoppeld. Zo kan achteraf worden verantwoord wie, wanneer, met welk doel welke gegevens heeft geraadpleegd.
Auditlog
In het auditlog worden vastgelegd: actor (gebruiker of systeem), actie, betrokken entiteit, voor/na indien van toepassing, doel (purposeCode), caseRef indien van toepassing, correlation_id en timestamp. Logs zijn append-only; wijzigingen of verwijderingen zijn niet mogelijk. De bewaartermijn volgt het beleid per rechtsgebied.
Event-driven vastlegging
Belangrijke mutaties (registratie, overschrijving, schorsing, blokkade, eigendomswijziging, enz.) worden vastgelegd als events met een juridische betekenis. Er zijn geen stille updates; elke wijziging is traceerbaar en kan voor bezwaar, beroep of toezicht worden gebruikt.
Non-repudiation
Eigendomswijzigingen, aanslagen, handhavingsacties en lookups zijn gekoppeld aan een actor en een correlation_id. Dit ondersteunt non-repudiation: handelingen kunnen niet ontkend worden zonder sporen in het auditlog.
Toezicht en rapportage
Auditors en read-only rollen kunnen binnen hun bevoegdheid auditlogs en rapporten raadplegen. Het platform ondersteunt verantwoording naar eilanden, toezichthouders en waar van toepassing naar de burger.