01 Inleiding
Clever Initiative is een Nederlands B2B-softwarebedrijf. Wij hosten een multi-tenant SaaS-platform en geven dat in licentie aan andere bedrijven, die er hun eigen producten op draaien.
Deze pagina legt uit welke persoonsgegevens wij verwerken, waarom wij dat doen, met wie wij ze delen en welke keuzes u heeft. Is iets onduidelijk, schrijf dan naar hello@cleverinit.com en wij antwoorden in begrijpelijke taal.
02 Wie verantwoordelijk is voor uw gegevens
Voor de gegevens die wij verzamelen over bezoekers, prospects en klanten van cleverinit.com is de verwerkingsverantwoordelijke:
| Gegeven | Waarde |
|---|---|
| Entiteit | Clever Initiative B.V. i.o. — een Nederlandse BV in oprichting |
| Adres | Titaan Saturnusstraat 95, 2516 AG Den Haag, Nederland |
| KvK-nummer | Volgt — registratie loopt |
| Btw-nummer | Volgt — registratie loopt |
| Contact | hello@cleverinit.com |
| Telefoon | +31 6 2787 3000 |
Verwerkingsverantwoordelijke of verwerker
Wanneer wij het platform namens een klant hosten, treden wij op als verwerker voor de persoonsgegevens die die klant over zijn eigen gebruikers uploadt. De klant blijft de verwerkingsverantwoordelijke voor die gegevens. Deze verklaring beschrijft alleen de verwerkingen waarvoor wij zelf de verwerkingsverantwoordelijke zijn.
03 Welke persoonsgegevens wij verwerken
Wij verzamelen zo min mogelijk persoonsgegevens — niet meer dan nodig is om ons bedrijf te kunnen voeren. De onderstaande categorieën omvatten alles wat wij verwerken.
- Websitebezoekers
- Uw IP-adres en request-headers, gebruikt terwijl de pagina wordt geleverd en om het aantal inzendingen via het contactformulier te beperken. Die telling wordt alleen in het werkgeheugen bijgehouden en gaat verloren wanneer de server herstart. Staat u de spamcontrole op ons contactformulier toe, dan ontvangt ook Google uw IP-adres. Staat u het tellen van bezoeken toe, dan registreert Google Analytics welke pagina's u bekijkt, via welke site u binnenkwam en een globale locatie; Google verklaart dat het IP-adressen van bezoekers in de EU, Zwitserland en het Verenigd Koninkrijk niet vastlegt of opslaat.
- Mensen die contact met ons opnemen
- Uw naam, uw zakelijke e-mailadres en eventueel uw bedrijfsnaam, het onderwerp dat u koos en uw bericht. Daarnaast leggen wij het tijdstip van verzending, uw IP-adres en de user-agent-string van uw browser vast. Dit alles wordt naar ons gemaild, en u ontvangt zelf een bevestigingskopie van uw bericht.
- Klanten en prospects met wie wij in gesprek zijn
- Zakelijke contactgegevens, bedrijfsinformatie en het samenwerkingsmodel dat u overweegt; contracten, geheimhoudingsovereenkomsten, voorstellen en bijbehorende documenten die u met ons uitwisselt; en facturatie- en betaalgegevens, beperkt tot wat de boekhouding en de Nederlandse belastingwetgeving vereisen.
- Eindgebruikers op klantplatforms — hier zijn wij de verwerker, niet de verwerkingsverantwoordelijke
- Gegevens waarmee wordt ingelogd, zoals een e-mailadres of telefoonnummer, gehashte inloggegevens en sessietokens; registraties van belangrijke wijzigingen in de eigen tabellen van het platform; en de bedrijfsgegevens die onze klant zelf definieert. Wij hebben geen contractueel recht om die gegevens voor eigen doeleinden te gebruiken. Wachtwoorden, hashes van eenmalige codes, tweefactorgeheimen en security stamps worden nooit in het wijzigingslogboek geschreven.
04 Waarom wij ze mogen verwerken
Artikel 6 van de AVG vereist voor elke verwerking een rechtsgrondslag. Onze verwerkingen vallen onder vier daarvan.
- Overeenkomst — artikel 6 lid 1 sub b
- Verwerking die noodzakelijk is om de dienst te leveren waarvoor u zich heeft aangemeld. Authenticatie, bepalen bij welke klant een verzoek hoort, facturering, support en het draaiende houden van het platform vallen hier allemaal onder.
- Gerechtvaardigd belang — artikel 6 lid 1 sub f
- Het beheren van de website, het beschermen ervan tegen misbruik, het beantwoorden van vragen en het verbeteren van het product. Wij wegen deze belangen af tegen uw rechten en gebruiken uw gegevens niet voor doeleinden die u redelijkerwijs niet zou verwachten.
- Wettelijke verplichting — artikel 6 lid 1 sub c
- Het Nederlandse belasting-, boekhoud- en vennootschapsrecht verplicht ons bepaalde transactiegegevens te bewaren, doorgaans zeven jaar.
- Toestemming — artikel 6 lid 1 sub a
- Wij vragen alleen toestemming waar die vereist is — voordat wij uw bezoek tellen met analytics-cookies, voordat wij de spamcontrole op het contactformulier uitvoeren en voordat wij marketing-e-mail versturen. U kunt uw toestemming op elk moment intrekken, zonder dat dit de rechtmatigheid aantast van de verwerking die al heeft plaatsgevonden.
06 Hoe wij gegevens van klanten gescheiden houden
Een account dat via de aanmelding wordt aangemaakt, krijgt een eigen database, en elke geïnstalleerde module bewaart zijn tabellen daar in een eigen schema. In de eigen identiteitstabellen van het platform past ook de datalaag de tenant-scope toe, in plaats van dit aan elke afzonderlijke query over te laten.
De inloggegevens waarmee met de database van een klant verbinding wordt gemaakt, worden vóór opslag versleuteld met ASP.NET Core Data Protection. Ze worden alleen in het geheugen ontsleuteld wanneer een verzoek ze nodig heeft, en ze worden nooit naar een log geschreven, door een endpoint teruggegeven of in telemetrie opgenomen.
Bij elk verzoek bepaalt het platform bij welke klant het hoort via een keten van vijf stappen die stopt bij de eerste match: de claim in het ondertekende token, een X-Tenant-Id-header, een eigen domein, een platformsubdomein en ten slotte een hint in de querystring. Die hint zoekt een klant alleen in de ontwikkelomgeving op naam op. Daarbuiten wordt hij uitsluitend gehonoreerd op inkomende webhook-endpoints, waar de eigen handtekening van de afzender het verzoek authenticeert.
07 Uw rechten onder de AVG
Verwerken wij uw persoonsgegevens, dan kunt u als betrokkene de onderstaande rechten uitoefenen. Wij antwoorden binnen één kalendermaand en brengen voor redelijke verzoeken geen kosten in rekening.
- Recht op inzage
- Vraag een kopie op van de persoonsgegevens die wij over u hebben, en bevestiging dat wij ze verwerken.
- Recht op rectificatie
- Vraag ons gegevens te corrigeren die onjuist of onvolledig zijn. Meestal is één e-mail genoeg.
- Recht op gegevenswissing
- Vraag ons uw persoonsgegevens te verwijderen wanneer er voor ons geen zwaarder wegende rechtmatige reden is om ze te bewaren.
- Recht op beperking van de verwerking
- Vraag ons de verwerking te pauzeren terwijl wij een geschil over de juistheid of de rechtsgrondslag onderzoeken.
- Recht op overdraagbaarheid van gegevens
- Ontvang de persoonsgegevens die u ons heeft verstrekt in een gestructureerd, machineleesbaar formaat, en laat ze aan een andere verwerkingsverantwoordelijke sturen.
- Recht van bezwaar
- Maak bezwaar tegen verwerkingen die wij baseren op ons gerechtvaardigd belang, waaronder profilering. Afmeldingen voor marketing voeren wij direct door.
- Recht om toestemming in te trekken
- Waar wij ons op uw toestemming baseren, kunt u die op elk moment intrekken. Dat tast de rechtmatigheid van de verwerking die al heeft plaatsgevonden niet aan.
Om een van deze rechten uit te oefenen, schrijft u naar hello@cleverinit.com vanaf het e-mailadres waar de gegevens bij horen. Mogelijk moeten wij eerst bevestigen wie u bent voordat wij handelen.
08 Hoe lang wij uw gegevens bewaren
Wij bewaren persoonsgegevens alleen zolang wij daar een duidelijke reden voor hebben, en verwijderen ze daarna.
| Gegevens | Hoe lang wij ze bewaren |
|---|---|
| Berichten via het contactformulier | 12 maanden vanaf de datum van ons laatste contact, daarna verwijderd |
| Accountgegevens van klanten | Voor de duur van het contract plus 90 dagen, waarna het account wordt gesloten. Het verwijderen van de onderliggende gegevens is vandaag een handmatige stap — wij hebben dit nog niet geautomatiseerd |
| Registraties van wijzigingen in de eigen tabellen van het platform | Bewaard zolang het account bestaat. Wij hebben nog geen kortere termijn ingesteld |
| Facturatie- en boekhoudgegevens | 7 jaar, zoals de Nederlandse belastingwetgeving vereist |
| Marketingtoestemmingen | Totdat u ze intrekt, plus een registratie van de intrekking zelf |
Binnen geïnstalleerde modules
Modules bewaren hun eigen gegevens volgens hun eigen schema's, die een klant kan instellen binnen grenzen die wij bepalen. Chatberichten staan standaard op 365 dagen en aanroeplogs van betaalproviders op 90 dagen. Zijn die termijnen verstreken, dan worden de gegevens definitief verwijderd in plaats van verborgen, zodat ze niet meer te herstellen zijn.
09 Hoe wij uw gegevens beveiligen
De maatregelen hieronder zijn de maatregelen die persoonsgegevens rechtstreeks beschermen. De beveiligingspagina bevat de volledige inventaris — inclusief wat wij nog niet hebben — en vermeldt de datum waarop die voor het laatst tegen onze broncode is gecontroleerd.
- Een account dat via de aanmelding wordt aangemaakt, krijgt een eigen database, en elke geïnstalleerde module bewaart zijn tabellen daar in een eigen schema.
- De databases draaien met SQL Server Transparent Data Encryption, zodat de databestanden en back-ups op schijf versleuteld zijn.
- Connection strings en toegangsgegevens van betaalproviders worden vóór opslag versleuteld met ASP.NET Core Data Protection.
- Wachtwoorden worden gehasht met BCrypt op werkfactor 12, vastgelegd in de code. Accounts worden standaard na 5 mislukte pogingen vergrendeld — dit is per klant instelbaar en kan worden uitgeschakeld.
- Access tokens verlopen na 15 minuten. Refresh tokens zijn willekeurige 256-bits waarden, worden alleen als hash opgeslagen, zijn voor eenmalig gebruik en worden bij elke vernieuwing geroteerd.
- Optionele eenmalige codes van 6 cijfers per e-mail of sms, gehasht opgeslagen, 5 minuten geldig en met een limiet van 3 pogingen.
- Endpoints met een rechtencontrole declareren welk recht ze vereisen; dat wordt op de HTTP-grens getoetst aan de claims in het ondertekende token. Endpoints die alleen de eigen gegevens van de ingelogde gebruiker leveren, zijn met alleen authenticatie afgeschermd.
- Zeven afgedwongen rate-limitregels en acht beveiligingsheaders, waaronder HSTS.
- Wijzigingen in de eigen tabellen van het platform worden append-only vastgelegd: wie, wat, welke tabel en rij, wanneer, en de waarden na de wijziging. Bij een verwijdering wordt de sleutel van de rij vastgelegd, niet de vroegere inhoud. Gegevens in geïnstalleerde modules vallen niet onder die registratie.
- Modulepakketten dragen een RSA-handtekening over een SHA-256-hash, die wordt gecontroleerd tegen een publieke sleutel die de beheerder installeert.
10 Internationale doorgifte van gegevens
Onze eigen servers staan in Nederland. Sommige van de hierboven genoemde leveranciers verwerken persoonsgegevens buiten de Europese Economische Ruimte.
Vóór publicatie door de eigenaar te bevestigen
Het doorgiftemechanisme waarop wij ons beroepen voor elke leverancier buiten de Europese Economische Ruimte is [[BLOCKER — OWNER TO SUPPLY]].
12 Kinderen
Clever Initiative is een B2B-platform. Onze diensten zijn niet gericht op kinderen onder de 16, en wij verzamelen niet bewust persoonsgegevens van hen. Denkt u dat dit toch is gebeurd, schrijf dan naar hello@cleverinit.com en wij verwijderen de gegevens.
13 Wijzigingen in deze verklaring
Wanneer wij deze verklaring inhoudelijk wijzigen, werken wij de datum bovenaan deze pagina bij en informeren wij actieve klanten per e-mail.
14 Hoe u een klacht indient
Denkt u dat wij verkeerd met uw persoonsgegevens zijn omgegaan, schrijf dan eerst naar hello@cleverinit.com — wij krijgen graag de kans het recht te zetten. U heeft daarnaast het recht een klacht in te dienen bij de Nederlandse toezichthouder, de Autoriteit Persoonsgegevens, of bij de toezichthoudende autoriteit van uw woonplaats.