Openbare infrastructuurkaart · versie 1.0

Europese locatie. Zichtbare afhankelijkheden.

Digitale soevereiniteit is meer dan een serveradres. Deze pagina legt vast waar Cindra draait, welke leveranciers invloed kunnen uitoefenen en welke afhankelijkheden een claim van volledige soevereiniteit nog onmogelijk maken.

Gecontroleerd op 12 augustus 2026

Wat draait waar

Dit zijn de huidige productiepaden, geen toekomstplannen. Een Europese dataregio staat los van de juridische zeggenschap over de leverancier.

Nederland

Openbare website en bestanden

De openbare site, appschil, stijlen, afbeeldingen, lettertypen en browserbibliotheken worden geleverd via Cindra’s TransIP-webhosting in Nederland. Ook de gezaghebbende DNS gebruikt TransIP-naamservers.

Regio Frankfurt

Accounts en applicatiedata

Cindra’s beheerde Supabase-project is actief in de exacte AWS-regio eu-central-1 in Frankfurt. De primaire Postgres-database en Auth-dienst gebruiken deze regionale plaatsing.

Niet-EU-zeggenschap

Platform- en e-mailafhankelijkheden

De huidige contracterende partij van Supabase is gevestigd in Singapore en de gehoste regio Frankfurt draait op AWS. Domeinmail loopt via Google Workspace. Deze afhankelijkheden worden vermeld, niet omgedoopt tot Europees eigendom.

Wat dit wel en niet betekent

Datalocatie is concreet

De openbare bestanden staan in Nederland en de ingestelde regio voor applicatiedata is Frankfurt. Supabase documenteert dat database, Auth en Storage van een project aan de gekozen primaire regio worden gekoppeld.

Locatie is geen volledige soevereiniteit

Een niet-EU-leverancier, diens cloudprovider, logs, back-ups, supporttoegang, e-mailverwerking en juridische contracten kunnen zeggenschap en internationale doorgiften beïnvloeden. “EU-regio” betekent hier niet “EU-eigendom”.

Naleving blijft gedeeld werk

Supabase noemt AVG-naleving expliciet een gedeelde verantwoordelijkheid. Cindra moet nog de verantwoordelijke rechtspersoon, doelen, bewaarkeuzes, verwerkers en ledenrechten publiceren voordat de juridische transparantie compleet is.

Bestuur is een aparte zeggenschapslaag

Cindra blijft oprichter-geleid. Hostingkeuzes creëren geen ledeneigendom, coöperatie, ledenveto of onafhankelijk beheer. Die grenzen staan op de bestuurspagina.

Datapaden voor leden

Bezoek zonder account
De registratie-entree laadt first-party bestanden via TransIP en blijft stil: zonder ledensessie leest zij de ledengids niet en pollt zij de feed niet.
Accounttoegang
Registratie, bevestiging, inloggen, sessies en herstel gebruiken Supabase Auth. Werkelijke bezorging van bevestigings- en herstelmail wordt nog niet als bewezen gepresenteerd.
Doelen en profielen
Applicatiedata wordt opgeslagen via het regionale Supabase-project. Nieuwe doelen beginnen privé; alleen de expliciete keuze public maakt een doel openbaar.
Besloten samenwerking
Privédoelcontext en berichten verschijnen niet op openbare acquisitiepagina’s. Een privé-uitnodiging toont context pas na inloggen en met een geldige, ongebruikte uitnodiging.
E-mail
De mailrecords van cindra.eu wijzen naar Google Workspace. Deze pagina beweert niet dat mailboxgegevens of ieder authenticatiemailpad uitsluitend in de EU blijft.
Vertrek
Ingelogde leden kunnen hun Cindra-data lokaal exporteren en zelf accountverwijdering aanvragen. Deze functies nemen juridische verplichtingen op leveranciersniveau niet weg.

Maatregelen die vandaag gelden

Cindra beperkt onnodige dataverplaatsing en benoemt tegelijk wat buiten directe zeggenschap blijft.

Geen aandachtsanalyse

De openbare release bevat geen Google Analytics, Tag Manager, trackingpixel of extern lettertypeverzoek. Cindra legt kijktijd, opens of clicks niet vast als betrokkenheidsscore.

First-party releasebestanden

De Supabase-browserbibliotheek, Font Awesome-bestanden, lettertypen, afbeeldingen, stijlen en applicatiecode worden vanaf Cindra’s eigen openbare host geleverd en niet tijdens gebruik bij een CDN opgehaald.

Expliciete openbare grenzen

Anonieme doelpreviews geven alleen velden terug van een doel dat de eigenaar expliciet openbaar maakte. Ontbrekende, ongeldige en oude zichtbaarheidswaarden gelden als privé.

Beveiligingscontact

Cindra publiceert een standaard security.txt-contact in het Engels en Nederlands. Het bevat geen kwetsbaarheidsdetails of ledengegevens.

Werk dat nog niet klaar is

Cindra wordt vandaag niet als volledig soeverein of juridisch compleet voorgesteld. De verantwoordelijke rechtspersoon, openbare privacyverklaring, DPA-positie, volledige verwerkerslijst, bewaartermijnen en geverifieerde bezorging van authenticatiemail zijn nog niet gepubliceerd of bewezen. Het verminderen van niet-EU-platform- en e-mailafhankelijkheid is een toekomstige architectuur- en bestuurskeuze, geen belofte met een verzonnen deadline.

Controlebronnen

De projectconfiguratie is op 12 augustus 2026 rechtstreeks gecontroleerd. Leveranciersinformatie kan wijzigen; onderstaande links zijn de huidige primaire bronnen.

Wijzigingshistorie

Eerste openbare kaart van productiehosting, applicatiedataregio, e-mailroutering, niet-EU-leverancierszeggenschap, huidige maatregelen en onafgerond soevereiniteitswerk.