De extensie is het product: je drukt op opnemen, klikt het proces één keer door, en er rolt een handleiding uit. Dat is de aantrekkingskracht van deze categorie, en meteen de reden waarom IT en security de aanschaf tegenhouden. Een tool die elk scherm in een document kan omzetten, is per constructie een tool die elk scherm kan lezen.
Dat gesprek loopt slecht af aan het eind van een inkooptraject, en prima als de koper met de antwoorden binnenkomt. Hieronder de review die wij een Europees IT-team op onszelf zouden laten uitvoeren.
Volledige openheid: wij bouwen Loopyback, een documentatietool met EU-hosting en een Chrome-extensie. Wij zijn hier niet neutraal; alles hieronder kunt u net zo goed op ons richten als op iemand anders.
Lees de permissieregel, niet de pitch
"Al je gegevens op alle websites lezen en wijzigen" is hoe een brede host-permissie er bij installatie uitziet. De waarschuwing zegt niets over wat de extensie met die toegang dóét, en dat is precies het probleem.
Vraag om het permissieblok uit `manifest.json`, een openbaar bestand in elke gepubliceerde extensie. Een leverancier die aarzelt, heeft een andere vraag beantwoord.
| Permissie | Wat het toestaat | Waarom mogelijk nodig | Wat u vraagt |
|---|---|---|---|
| `<all_urls>` | Paginainhoud lezen en wijzigen op elke site | Het domein van een interne app is vooraf onbekend | Te beperken tot een domeinallowlist via beleid? |
| `activeTab` | Toegang tot het huidige tabblad, pas na aanroep | Opnemen start na een bewuste klik | Gebruikt in plaats van een permanente host-permissie? |
| `scripting` | Code injecteren in pagina's | Element markeren, stap-overlays tekenen | Altijd, of alleen tijdens opnemen? |
| `tabs` | URL's en titels van alle tabbladen lezen | Stappen benoemen, navigatie detecteren | Worden URL's opgeslagen of alleen in-sessie gebruikt? |
| `desktopCapture` / `tabCapture` | Scherm- of tabopname | Schermafbeeldingen en opnamen | Kan opname buiten een expliciete sessie draaien? |
| `cookies` | Cookiewaarden lezen | Zelden te rechtvaardigen | Vraag schriftelijk om de use case |
| `storage` | Lokale opslag | Concepthandleiding bewaren vóór upload | Wordt iets gevoeligs gecachet, en hoe lang? |
Manifest V3 schrapte de blokkerende `webRequest`-API. Dat beperkt wat een extensie met uw verkeer kan doen, niet wat zij op een pagina kan lézen. "Wij zijn MV3" is geen antwoord op een gegevensvraag.
Vier vragen die de permissielijst niet beantwoordt
Wanneer begint en stopt de opname? Opnemen tussen een expliciete start en stop is iets anders dan een rollende buffer zodat opnemen "direct aanvoelt". Vraag het antwoord schriftelijk.
Wanneer wordt er afgeschermd? Gebeurt dat pas server-side, dan is het onafgeschermde origineel verstuurd en ergens weggeschreven, hoe kort ook. Afscherming in de browser vóór upload houdt het uit de keten: het verschil tussen één verwerking en twee.
Wat wordt standaard uitgesloten? Tango meldt bijvoorbeeld publiekelijk nooit toetsaanslagen of tekst in wachtwoordvelden vast te leggen, en tekent aan geen controle te hebben over wat een gebruiker zélf besluit op te nemen. Die tweede helft is het eerlijke deel, en geldt voor elke tool in deze categorie, de onze inbegrepen. Wachtwoordmaskering is de ondergrens, niet de maatregel.
Wie is verwerkingsverantwoordelijke en wie verwerker? U bent verantwoordelijke voor alles wat uw mensen opnemen. De leverancier is verwerker: verwerkersovereenkomst, actuele subverwerkerslijst, helder antwoord over de opslaglocatie.
De Europese laag
AVG artikel 28. Geen verwerkersovereenkomst, geen deal. Is de subverwerkerslijst gepubliceerd en geversioneerd in plaats van "op aanvraag beschikbaar", en krijgt u vooraf bericht van wijzigingen met een recht van bezwaar?
AVG artikel 35. Op de lijst DPIA-plichtige verwerkingen van de Autoriteit Persoonsgegevens staat onder meer "controle werknemers": grootschalige verwerking en/of stelselmatige monitoring van activiteiten van werknemers. Of uw inzet daaronder valt hangt af van schaal en stelselmatigheid, maar reken erop dat u die afweging moet onderbouwen. Belgische organisaties leggen hun casus langs de eigen, kortere lijst van de Gegevensbeschermingsautoriteit (beslissing nr. 01/2019).
Medezeggenschap. In Nederland heeft de OR instemmingsrecht op grond van artikel 27 lid 1 sub l WOR: voorzieningen die "gericht zijn op of geschikt zijn voor" waarneming van of controle op aanwezigheid, gedrag of prestaties. Dat "geschikt zijn voor" is een capaciteitstoets, geen intentietoets. Deze stap loopt parallel aan de DPIA en duurt langer; zie instemmingsrecht van de OR bij schermopnametools. In België loopt het via collectief overleg — vraag uw sociaal secretariaat welke cao's uw situatie raken; CAO nr. 81 is het gebruikelijke vertrekpunt.
NIS2 artikel 21 lid 2 onder d. Beveiliging in leveranciersrelaties. Uw documentatieleverancier bewaart handleidingen die uw toegangsbeheer en incidentprocedures beschrijven. Bent u essentiële of belangrijke entiteit, dan zit hij in uw ketenmaatregelen, gelabeld of niet. In Nederland gaat het om de Cyberbeveiligingswet, per 15 augustus 2026 van kracht met registratieplicht bij het NCSC; in België om de NIS2-wet van 26 april 2024, met registratie bij het CCB. Meer in NIS2 en beveiligingsprocedures documenteren.
Over doorgifte: Amerikaanse hosting is geen doodlopende weg maar een hoofdstuk V-vraag met een af te vinken antwoord. Welk doorgiftemechanisme geldt, is de entiteit gecertificeerd onder het EU-VS Data Privacy Framework, en wat concludeerde de transfer impact assessment? EU-hosting neemt die vraag weg in plaats van haar te beantwoorden — papierwerk en regie, niets meer.
Maatregelen die u zonder de leverancier kunt nemen
Met Chrome Enterprise perkt u een goedgekeurde extensie in via `ExtensionSettings`.
| Instelling | Effect | Toepassing hier |
|---|---|---|
| `installation_mode` | `allowed`, `blocked`, `removed`, `force_installed`, `normal_installed` | Forceer de goedgekeurde build, zodat niemand een lookalike sideloadt |
| `blocked_permissions` | Extensie laadt niet als zij een genoemde permissie vereist | Blokkeer `cookies` als het niet onderbouwd wordt |
| `runtime_blocked_hosts` | Extensie kan genoemde hosts niet lezen of wijzigen (max. 100) | Blokkeer salaris-, HR- en bankdomeinen |
| `runtime_allowed_hosts` | Heft de blokkade op voor genoemde hosts | Sta alleen de te documenteren systemen toe |
`runtime_blocked_hosts` is de onderbenutte. Het verandert "wij vertrouwen de leverancier" in "de extensie kan het HR-systeem technisch niet zien", en die zin legt u makkelijker voor aan een OR of een FG.
Ook relevant: de Chrome Web Store-beleidsupdate die sinds 1 augustus 2026 geldt, vereist dat extensies alleen gegevens verzamelen die strikt noodzakelijk zijn voor hun gepubliceerde enkelvoudige doel, en dat wijzigingen daarin na installatie actief worden gemeld. Een publieke toezegging om een leverancier aan te houden.
Waar Loopyback staat, eerlijk gezegd
Wij hosten in de EU, in België, en gedetecteerde persoonsgegevens worden in de browser afgeschermd vóór upload. Prijzen in euro's: een gratis plan, €16 per maand persoonlijk, €24 per seat voor teams.
Wat wij niet doen: wij zijn geen enterprise-browser en geen platform voor extensiebeheer, wij bieden geen on-premise installatie, en onze automatische afscherming werkt op patroonherkenning. Gestructureerde identifiers gaan goed, vrije-tekstnamen in een supportticket minder betrouwbaar. Handmatige afscherming bestaat daarom, en elke schermopname vraagt om een menselijke controle vóór publicatie.
Veelgemaakte fouten
Eén keer goedkeuren en nooit herbeoordelen. Extensies werken zichzelf bij; de beoordeelde build is niet die van volgend kwartaal. Zet een herzieningsdatum in het register.
De installatiewaarschuwing als risicobeoordeling behandelen. Die beschrijft capaciteit, niet gedrag, en luidt identiek voor een zorgvuldige en een slordige tool.
De DPIA overslaan omdat "de medewerker zelf opneemt". Toestemming is vanwege de gezagsverhouding zelden een geldige grondslag, en vrijwilligheid verandert niets aan de stelselmatigheid.
Elke afdeling zijn eigen tool laten kiezen. Drie extensies bij drie teams: drie verwerkers, drie overeenkomsten, niemand die de review bezit.
Aannemen dat SOC 2 de AVG-vraag beantwoordt. Dat is een audit op beheersmaatregelen, geen uitspraak over rechtmatigheid, datalocatie of subverwerkers.
Veelgestelde vragen
Is het geen monitoring als de medewerker zelf de opname start?
Niet op zichzelf. Artikel 27 lid 1 sub l WOR spreekt van voorzieningen die gericht zijn op óf geschikt zijn voor waarneming van gedrag of prestaties. Een vinger op de opnameknop verandert de geschiktheid niet.
Kunnen we de browserextensie helemaal vermijden?
Sommige tools bieden een desktopapplicatie of handmatige upload. Dat ruilt het ene risico voor het andere: een desktop-opnameagent ziet meer, niet minder. De winst is dat hij niet naast uw SaaS-inloggegevens in de browsersessie zit.
Data is versleuteld in transit en at rest. Is dat genoeg?
Noodzakelijk, niet voldoende. Versleuteling adresseert vertrouwelijkheid richting derden en zegt niets over waar data staat, wie bij de leverancier erbij kan, of welke subverwerkers betrokken zijn.
Wat hoort specifiek voor dit type tool in de DPIA?
De opnametrigger, het afschermingsmoment (browser of server), de bewaartermijn van onafgeschermde originelen, het deelmodel voor gepubliceerde handleidingen, en de systemen waarop de extensie mag draaien. Dat laatste is waar `runtime_blocked_hosts` zijn plaats verdient.
Deze review is herbruikbaar bij de volgende leverancier — bijvoorbeeld naast een overzicht van Europese SOP-documentatiesoftware.
Oprichter van Loopyback
Daan is de oprichter van Loopyback, een Belgische tool die workflows omzet in stapsgewijze gidsen. Hij schrijft over documentatie, SOP's en kennis uit hoofden halen.