Loopyback

Blog

De security-review van een schermopname-extensie: wat IT en de FG vooraf moeten vragen

Een extensie die elk scherm kan documenteren, kan ook elk scherm lezen. Dit is de review die een Europees IT-team op zo'n tool hoort los te laten: permissies uit de manifest, het afschermingsmoment, verwerkersovereenkomst en DPIA, en de Chrome Enterprise-instellingen die u zonder de leverancier kunt afdwingen.

Door Suleyman Kurt· Oprichter van Loopyback· 11 augustus 2026

De extensie is het product: je drukt op opnemen, klikt het proces één keer door, en er rolt een handleiding uit. Dat is de aantrekkingskracht van deze categorie, en meteen de reden waarom IT en security de aanschaf tegenhouden. Een tool die elk scherm in een document kan omzetten, is per constructie een tool die elk scherm kan lezen.

Dat gesprek loopt slecht af aan het eind van een inkooptraject, en prima als de koper met de antwoorden binnenkomt. Hieronder de review die wij een Europees IT-team op onszelf zouden laten uitvoeren.

Volledige openheid: wij bouwen Loopyback, een documentatietool met EU-hosting en een Chrome-extensie. Wij zijn hier niet neutraal; alles hieronder kunt u net zo goed op ons richten als op iemand anders.

Lees de permissieregel, niet de pitch

"Al je gegevens op alle websites lezen en wijzigen" is hoe een brede host-permissie er bij installatie uitziet. De waarschuwing zegt niets over wat de extensie met die toegang dóét, en dat is precies het probleem.

Vraag om het permissieblok uit `manifest.json`, een openbaar bestand in elke gepubliceerde extensie. Een leverancier die aarzelt, heeft een andere vraag beantwoord.

PermissieWat het toestaatWaarom mogelijk nodigWat u vraagt
`<all_urls>`Paginainhoud lezen en wijzigen op elke siteHet domein van een interne app is vooraf onbekendTe beperken tot een domeinallowlist via beleid?
`activeTab`Toegang tot het huidige tabblad, pas na aanroepOpnemen start na een bewuste klikGebruikt in plaats van een permanente host-permissie?
`scripting`Code injecteren in pagina'sElement markeren, stap-overlays tekenenAltijd, of alleen tijdens opnemen?
`tabs`URL's en titels van alle tabbladen lezenStappen benoemen, navigatie detecterenWorden URL's opgeslagen of alleen in-sessie gebruikt?
`desktopCapture` / `tabCapture`Scherm- of tabopnameSchermafbeeldingen en opnamenKan opname buiten een expliciete sessie draaien?
`cookies`Cookiewaarden lezenZelden te rechtvaardigenVraag schriftelijk om de use case
`storage`Lokale opslagConcepthandleiding bewaren vóór uploadWordt iets gevoeligs gecachet, en hoe lang?

Manifest V3 schrapte de blokkerende `webRequest`-API. Dat beperkt wat een extensie met uw verkeer kan doen, niet wat zij op een pagina kan lézen. "Wij zijn MV3" is geen antwoord op een gegevensvraag.

Vier vragen die de permissielijst niet beantwoordt

Wanneer begint en stopt de opname? Opnemen tussen een expliciete start en stop is iets anders dan een rollende buffer zodat opnemen "direct aanvoelt". Vraag het antwoord schriftelijk.

Wanneer wordt er afgeschermd? Gebeurt dat pas server-side, dan is het onafgeschermde origineel verstuurd en ergens weggeschreven, hoe kort ook. Afscherming in de browser vóór upload houdt het uit de keten: het verschil tussen één verwerking en twee.

Wat wordt standaard uitgesloten? Tango meldt bijvoorbeeld publiekelijk nooit toetsaanslagen of tekst in wachtwoordvelden vast te leggen, en tekent aan geen controle te hebben over wat een gebruiker zélf besluit op te nemen. Die tweede helft is het eerlijke deel, en geldt voor elke tool in deze categorie, de onze inbegrepen. Wachtwoordmaskering is de ondergrens, niet de maatregel.

Wie is verwerkingsverantwoordelijke en wie verwerker? U bent verantwoordelijke voor alles wat uw mensen opnemen. De leverancier is verwerker: verwerkersovereenkomst, actuele subverwerkerslijst, helder antwoord over de opslaglocatie.

De Europese laag

AVG artikel 28. Geen verwerkersovereenkomst, geen deal. Is de subverwerkerslijst gepubliceerd en geversioneerd in plaats van "op aanvraag beschikbaar", en krijgt u vooraf bericht van wijzigingen met een recht van bezwaar?

AVG artikel 35. Op de lijst DPIA-plichtige verwerkingen van de Autoriteit Persoonsgegevens staat onder meer "controle werknemers": grootschalige verwerking en/of stelselmatige monitoring van activiteiten van werknemers. Of uw inzet daaronder valt hangt af van schaal en stelselmatigheid, maar reken erop dat u die afweging moet onderbouwen. Belgische organisaties leggen hun casus langs de eigen, kortere lijst van de Gegevensbeschermingsautoriteit (beslissing nr. 01/2019).

Medezeggenschap. In Nederland heeft de OR instemmingsrecht op grond van artikel 27 lid 1 sub l WOR: voorzieningen die "gericht zijn op of geschikt zijn voor" waarneming van of controle op aanwezigheid, gedrag of prestaties. Dat "geschikt zijn voor" is een capaciteitstoets, geen intentietoets. Deze stap loopt parallel aan de DPIA en duurt langer; zie instemmingsrecht van de OR bij schermopnametools. In België loopt het via collectief overleg — vraag uw sociaal secretariaat welke cao's uw situatie raken; CAO nr. 81 is het gebruikelijke vertrekpunt.

NIS2 artikel 21 lid 2 onder d. Beveiliging in leveranciersrelaties. Uw documentatieleverancier bewaart handleidingen die uw toegangsbeheer en incidentprocedures beschrijven. Bent u essentiële of belangrijke entiteit, dan zit hij in uw ketenmaatregelen, gelabeld of niet. In Nederland gaat het om de Cyberbeveiligingswet, per 15 augustus 2026 van kracht met registratieplicht bij het NCSC; in België om de NIS2-wet van 26 april 2024, met registratie bij het CCB. Meer in NIS2 en beveiligingsprocedures documenteren.

Over doorgifte: Amerikaanse hosting is geen doodlopende weg maar een hoofdstuk V-vraag met een af te vinken antwoord. Welk doorgiftemechanisme geldt, is de entiteit gecertificeerd onder het EU-VS Data Privacy Framework, en wat concludeerde de transfer impact assessment? EU-hosting neemt die vraag weg in plaats van haar te beantwoorden — papierwerk en regie, niets meer.

Maatregelen die u zonder de leverancier kunt nemen

Met Chrome Enterprise perkt u een goedgekeurde extensie in via `ExtensionSettings`.

InstellingEffectToepassing hier
`installation_mode``allowed`, `blocked`, `removed`, `force_installed`, `normal_installed`Forceer de goedgekeurde build, zodat niemand een lookalike sideloadt
`blocked_permissions`Extensie laadt niet als zij een genoemde permissie vereistBlokkeer `cookies` als het niet onderbouwd wordt
`runtime_blocked_hosts`Extensie kan genoemde hosts niet lezen of wijzigen (max. 100)Blokkeer salaris-, HR- en bankdomeinen
`runtime_allowed_hosts`Heft de blokkade op voor genoemde hostsSta alleen de te documenteren systemen toe

`runtime_blocked_hosts` is de onderbenutte. Het verandert "wij vertrouwen de leverancier" in "de extensie kan het HR-systeem technisch niet zien", en die zin legt u makkelijker voor aan een OR of een FG.

Ook relevant: de Chrome Web Store-beleidsupdate die sinds 1 augustus 2026 geldt, vereist dat extensies alleen gegevens verzamelen die strikt noodzakelijk zijn voor hun gepubliceerde enkelvoudige doel, en dat wijzigingen daarin na installatie actief worden gemeld. Een publieke toezegging om een leverancier aan te houden.

Waar Loopyback staat, eerlijk gezegd

Wij hosten in de EU, in België, en gedetecteerde persoonsgegevens worden in de browser afgeschermd vóór upload. Prijzen in euro's: een gratis plan, €16 per maand persoonlijk, €24 per seat voor teams.

Wat wij niet doen: wij zijn geen enterprise-browser en geen platform voor extensiebeheer, wij bieden geen on-premise installatie, en onze automatische afscherming werkt op patroonherkenning. Gestructureerde identifiers gaan goed, vrije-tekstnamen in een supportticket minder betrouwbaar. Handmatige afscherming bestaat daarom, en elke schermopname vraagt om een menselijke controle vóór publicatie.

Veelgemaakte fouten

Eén keer goedkeuren en nooit herbeoordelen. Extensies werken zichzelf bij; de beoordeelde build is niet die van volgend kwartaal. Zet een herzieningsdatum in het register.

De installatiewaarschuwing als risicobeoordeling behandelen. Die beschrijft capaciteit, niet gedrag, en luidt identiek voor een zorgvuldige en een slordige tool.

De DPIA overslaan omdat "de medewerker zelf opneemt". Toestemming is vanwege de gezagsverhouding zelden een geldige grondslag, en vrijwilligheid verandert niets aan de stelselmatigheid.

Elke afdeling zijn eigen tool laten kiezen. Drie extensies bij drie teams: drie verwerkers, drie overeenkomsten, niemand die de review bezit.

Aannemen dat SOC 2 de AVG-vraag beantwoordt. Dat is een audit op beheersmaatregelen, geen uitspraak over rechtmatigheid, datalocatie of subverwerkers.

Veelgestelde vragen

Is het geen monitoring als de medewerker zelf de opname start?

Niet op zichzelf. Artikel 27 lid 1 sub l WOR spreekt van voorzieningen die gericht zijn op óf geschikt zijn voor waarneming van gedrag of prestaties. Een vinger op de opnameknop verandert de geschiktheid niet.

Kunnen we de browserextensie helemaal vermijden?

Sommige tools bieden een desktopapplicatie of handmatige upload. Dat ruilt het ene risico voor het andere: een desktop-opnameagent ziet meer, niet minder. De winst is dat hij niet naast uw SaaS-inloggegevens in de browsersessie zit.

Data is versleuteld in transit en at rest. Is dat genoeg?

Noodzakelijk, niet voldoende. Versleuteling adresseert vertrouwelijkheid richting derden en zegt niets over waar data staat, wie bij de leverancier erbij kan, of welke subverwerkers betrokken zijn.

Wat hoort specifiek voor dit type tool in de DPIA?

De opnametrigger, het afschermingsmoment (browser of server), de bewaartermijn van onafgeschermde originelen, het deelmodel voor gepubliceerde handleidingen, en de systemen waarop de extensie mag draaien. Dat laatste is waar `runtime_blocked_hosts` zijn plaats verdient.

Deze review is herbruikbaar bij de volgende leverancier — bijvoorbeeld naast een overzicht van Europese SOP-documentatiesoftware.

DV
Suleyman Kurt

Oprichter van Loopyback

Daan is de oprichter van Loopyback, een Belgische tool die workflows omzet in stapsgewijze gidsen. Hij schrijft over documentatie, SOP's en kennis uit hoofden halen.

De security-review van een schermopname-extensie: wat IT en de FG vooraf moeten vragen