Nederlands
consentglass · AVG-scanner voor websites

StartKennis › Dienst

Sentry AVG-conform gebruiken

Sentry (sentry.io) verzamelt foutmeldingen aan de client- en serverzijde met stack trace, URL, browser, deels het IP-adres en — afhankelijk van de configuratie — session replays en gebruikersinvoer. De standaardcloud draait in de VS.

Sentry wordt vaak ingedeeld als «puur ontwikkelaarstool» en over het hoofd gezien op het gebied van gegevensbescherming. In feite verwerkt een standaardsetup regelmatig persoonsgegevens: het IP-adres wordt als standaardkenmerk vastgelegd, breadcrumbs loggen klikpaden en deels invoer, en als er een gebruikers-ID is ingesteld, kunnen de fouten aan een persoon worden toegewezen. Dat is toegestaan, maar alleen met een grondslag, verwerkersovereenkomst en doorgiftewaarborg.

De grootste hefboom is de configuratie van de SDK. De optie sendDefaultPii bepaalt of het IP-adres en andere identificatoren automatisch worden meegestuurd — op false gezet, vermindert dat de herleidbaarheid tot een persoon aanzienlijk. Daarnaast kan server-side een «data scrubbing» worden ingeschakeld die patronen zoals e-mailadressen, creditcardnummers of benoemde velden uit de events verwijdert voordat ze worden opgeslagen.

Session replay is een eigen categorie: het legt de interactie van gebruikers met de pagina vast, vergelijkbaar met Hotjar of Microsoft Clarity, en is daarom duidelijk toestemmingsplichtig. Wie replay gebruikt, zou het aan de toestemmingstool moeten koppelen, de maskering op het maximum moeten zetten en het apart in de privacyverklaring moeten noemen. Voor de VS-doorgifte biedt Sentry inmiddels een EU-dataresidentie-optie die de doorgifte vermijdt.

Is dit een risico?

De Sentry-browser-SDK laadt bij het openen van de pagina en kan bij een fout gegevens doorgeven die persoonlijk zijn (IP, gebruikers-ID, ingevoerde formulierwaarden in de breadcrumb-/replay-context). Voor niet strikt noodzakelijke toegang tot het apparaat geldt § 25 lid 1 TDDDG; session replay is duidelijk toestemmingsplichtig. De verwerking heeft een grondslag nodig (meestal gerechtvaardigd belang bij stabiliteit, art. 6 lid 1 sub f), een verwerkersovereenkomst met Functional Software Inc. en een doorgiftegrondslag voor de VS.

Wat je kunt doen

Veelgestelde vragen

Is Sentry zonder toestemming toegestaan?
Puur error-tracking (zonder session replay, met sendDefaultPii=false) kan in veel gevallen worden gebaseerd op een gerechtvaardigd belang bij de stabiliteit van de dienst. Session replay daarentegen is toestemmingsplichtig.
Heb ik een verwerkersovereenkomst nodig voor Sentry?
Ja. Functional Software Inc. verwerkt de foutgegevens in jouw opdracht. Het Data Processing Addendum geldt bij aanvaarding van de voorwaarden en zou moeten worden gedocumenteerd.
Hoe vermijd ik de VS-doorgifte?
Sentry biedt een EU-regio met dataresidentie in de EU; als alternatief kan Sentry self-hosted worden. Beide houden de foutgegevens binnen de EU.
Welke gegevens verzamelt Sentry standaard?
Stack trace, betrokken URL, browser en besturingssysteem, releaseversie, breadcrumbs (klik- en navigatiegeschiedenis) en — tenzij uitgeschakeld — het IP-adres en een ingestelde gebruikers-ID.

Hoe consentglass helpt

De gratis scan controleert de geleverde HTML en toont welke diensten zijn ingebed, of er een cookiebanner wordt gedetecteerd en of links naar privacy en colofon aanwezig zijn — met duiding per bevinding. Hij is geen vervanging voor juridisch advies.

Verder lezen

Deze tekst is algemene informatie naar beste weten, geen juridisch advies. Raadpleeg voor een individueel geval een kantoor gespecialiseerd in IT-recht.