Files
register-referentie/docs/architecture/fds/adr/0004-bounded-cache.md
T
ehoandClaude Opus 5 334cec0157
CI / lint (pull_request) Canceled after 0s
CI / build (pull_request) Canceled after 0s
CI / unit (pull_request) Canceled after 0s
CI / compose-smoke (pull_request) Canceled after 0s
docs(architecture): import the FDS architecture decisions (refs #159)
Bring the engineer-facing FDS documentation next to the code it
describes: ADR-0001 to ADR-0006, the ADR index and template, the L3
component view, and the slice-1 proposal. All translated to Dutch.
Source: projects/open-register-fd/ in Respellion/innovation-lab.

Land the set in docs/architecture/fds/ rather than docs/architecture/.
This repo already owns adr-0001-loose-coupling to adr-0004-bdd-framework,
so a flat import collides on every number. The subfolder keeps the
imported numbering, and with it about thirty ADR-000N cross-references
in the imported text.

Add the mermaid custom fence to pymdownx.superfences. Without it the
imported diagrams publish as raw code blocks, because the site has no
mermaid support today. Add the nav group and one link from the docs
index.

The blueprint, the FDS gap analysis and the privacy views stay in the lab
repo; the OKRs cite them and they feed tender responses.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-09-03 11:27:36 +02:00

2.1 KiB

ADR-0004: Begrensde cache; registers blijven systeem van registratie

  • Status: accepted
  • Datum: 2026-06-13
  • Deciders: Lab Circle, FG (geconsulteerd)
  • Vervangt / vervangen door:

Context

Data bij de bron verbiedt het behandelen van registerdata als lokale bron van waarheid. Maar BRP of NHR bij elke interactie bevragen is onpraktisch en vergroot de blootstelling.

Persoonsgegevens zijn de data die wij het minst willen opbouwen. Een onbegrensde cache wordt stil een schaduwregister, met een onbeheerde bewaarverplichting als gevolg.

Besluit

Een begrensde cache staat achter een Cache Port, beheerd door een Cache Manager. Vier grenzen gelden.

Grens Wat die betekent
Tijd Een TTL die aan het doel hangt
Omvang Alleen de werkset van een actieve zaak
Gezag Antwoordt nooit wat de bron niet zou antwoorden; geen systeem van registratie
Adresseerbaarheid Gesleuteld op subject, zodat verwijderen op verzoek kan

Purge-triggers: het verstrijken van de TTL, het sluiten van de zaak, en een verwijderingsverzoek.

Gevolgen

Positief: de prestaties van een lokale kopie, zonder een onbevoegd register te worden. Bewaartermijn en het recht op verwijdering zijn echte operaties, geen hoop. Dit is consistent met zowel AVG-dataminimalisatie als FDS-data-bij-de-bron.

Negatief en kosten: de mapping van doel naar TTL is een beleidsbesluit, samen met de FG en de autorisatievoorwaarden, en geen engineeringconstante. Die is dus makkelijk fout te krijgen. Daarnaast komt de complexiteit van cache-invalidatie erbij.

Vervolgwerk: definieer het beleid voor doel naar TTL met de FG. Maak een toestandsdiagram voor de levensloop van een cache-entry. Documenteer de aanvaardbare veroudering per register.

Overwogen alternatieven

  • Geen cache; altijd de bron bevragen — afgewezen: onpraktische latency en belasting, en meer blootstelling per aanroep.
  • Een onbegrensde of algemene cache — afgewezen: die wordt een schaduwregister, precies de faalvorm waar de AVG en het FDS beide tegen duwen.