Direct naar de inhoud

Privacyverklaring

Laatst bijgewerkt op 23 juli 202614 onderdelen

01 Inleiding

Clever Initiative is een Nederlands B2B-softwarebedrijf. Wij hosten een multi-tenant SaaS-platform en geven dat in licentie aan andere bedrijven, die er hun eigen producten op draaien.

Deze pagina legt uit welke persoonsgegevens wij verwerken, waarom wij dat doen, met wie wij ze delen en welke keuzes u heeft. Is iets onduidelijk, schrijf dan naar hello@cleverinit.com en wij antwoorden in begrijpelijke taal.

02 Wie verantwoordelijk is voor uw gegevens

Voor de gegevens die wij verzamelen over bezoekers, prospects en klanten van cleverinit.com is de verwerkingsverantwoordelijke:

Identiteit en contactgegevens van de verwerkingsverantwoordelijke
GegevenWaarde
EntiteitClever Initiative B.V. i.o. — een Nederlandse BV in oprichting
AdresTitaan Saturnusstraat 95, 2516 AG Den Haag, Nederland
KvK-nummerVolgt — registratie loopt
Btw-nummerVolgt — registratie loopt
Contacthello@cleverinit.com
Telefoon+31 6 2787 3000

Verwerkingsverantwoordelijke of verwerker

Wanneer wij het platform namens een klant hosten, treden wij op als verwerker voor de persoonsgegevens die die klant over zijn eigen gebruikers uploadt. De klant blijft de verwerkingsverantwoordelijke voor die gegevens. Deze verklaring beschrijft alleen de verwerkingen waarvoor wij zelf de verwerkingsverantwoordelijke zijn.

03 Welke persoonsgegevens wij verwerken

Wij verzamelen zo min mogelijk persoonsgegevens — niet meer dan nodig is om ons bedrijf te kunnen voeren. De onderstaande categorieën omvatten alles wat wij verwerken.

Websitebezoekers
Uw IP-adres en request-headers, gebruikt terwijl de pagina wordt geleverd en om het aantal inzendingen via het contactformulier te beperken. Die telling wordt alleen in het werkgeheugen bijgehouden en gaat verloren wanneer de server herstart. Staat u de spamcontrole op ons contactformulier toe, dan ontvangt ook Google uw IP-adres. Staat u het tellen van bezoeken toe, dan registreert Google Analytics welke pagina's u bekijkt, via welke site u binnenkwam en een globale locatie; Google verklaart dat het IP-adressen van bezoekers in de EU, Zwitserland en het Verenigd Koninkrijk niet vastlegt of opslaat.
Mensen die contact met ons opnemen
Uw naam, uw zakelijke e-mailadres en eventueel uw bedrijfsnaam, het onderwerp dat u koos en uw bericht. Daarnaast leggen wij het tijdstip van verzending, uw IP-adres en de user-agent-string van uw browser vast. Dit alles wordt naar ons gemaild, en u ontvangt zelf een bevestigingskopie van uw bericht.
Klanten en prospects met wie wij in gesprek zijn
Zakelijke contactgegevens, bedrijfsinformatie en het samenwerkingsmodel dat u overweegt; contracten, geheimhoudingsovereenkomsten, voorstellen en bijbehorende documenten die u met ons uitwisselt; en facturatie- en betaalgegevens, beperkt tot wat de boekhouding en de Nederlandse belastingwetgeving vereisen.
Eindgebruikers op klantplatforms — hier zijn wij de verwerker, niet de verwerkingsverantwoordelijke
Gegevens waarmee wordt ingelogd, zoals een e-mailadres of telefoonnummer, gehashte inloggegevens en sessietokens; registraties van belangrijke wijzigingen in de eigen tabellen van het platform; en de bedrijfsgegevens die onze klant zelf definieert. Wij hebben geen contractueel recht om die gegevens voor eigen doeleinden te gebruiken. Wachtwoorden, hashes van eenmalige codes, tweefactorgeheimen en security stamps worden nooit in het wijzigingslogboek geschreven.

04 Waarom wij ze mogen verwerken

Artikel 6 van de AVG vereist voor elke verwerking een rechtsgrondslag. Onze verwerkingen vallen onder vier daarvan.

Overeenkomst — artikel 6 lid 1 sub b
Verwerking die noodzakelijk is om de dienst te leveren waarvoor u zich heeft aangemeld. Authenticatie, bepalen bij welke klant een verzoek hoort, facturering, support en het draaiende houden van het platform vallen hier allemaal onder.
Gerechtvaardigd belang — artikel 6 lid 1 sub f
Het beheren van de website, het beschermen ervan tegen misbruik, het beantwoorden van vragen en het verbeteren van het product. Wij wegen deze belangen af tegen uw rechten en gebruiken uw gegevens niet voor doeleinden die u redelijkerwijs niet zou verwachten.
Wettelijke verplichting — artikel 6 lid 1 sub c
Het Nederlandse belasting-, boekhoud- en vennootschapsrecht verplicht ons bepaalde transactiegegevens te bewaren, doorgaans zeven jaar.
Toestemming — artikel 6 lid 1 sub a
Wij vragen alleen toestemming waar die vereist is — voordat wij uw bezoek tellen met analytics-cookies, voordat wij de spamcontrole op het contactformulier uitvoeren en voordat wij marketing-e-mail versturen. U kunt uw toestemming op elk moment intrekken, zonder dat dit de rechtmatigheid aantast van de verwerking die al heeft plaatsgevonden.

05 Met wie wij gegevens delen

Wij verkopen geen persoonsgegevens. Wij delen ze alleen met de onderstaande leveranciers, elk gekozen voor één specifiek doel.

Externe leveranciers die namens ons persoonsgegevens verwerken
LeverancierDoelWaar de verwerking plaatsvindt
Twilio SendGridHet bezorgen van e-mail — meldingen en bevestigingen van het contactformulier, en platformmeldingenEuropese Unie en Verenigde Staten
TwilioHet versturen van sms met eenmalige codes en meldingen, waar een klant dat inschakeltEuropese Unie en Verenigde Staten
Google reCAPTCHA v3Het blokkeren van geautomatiseerde inzendingen op ons contactformulier, als u dat toestaat, en van geautomatiseerde aanmeldingen op het platformEuropese Unie en Verenigde Staten
Google AnalyticsHet tellen van bezoeken en meten welke pagina's worden gelezen, als u dat toestaatEuropese Unie en Verenigde Staten
TransIPHet hosten van deze website en het platformNederland
PayPalHet innen van de betaling voor uw CleverInit-abonnement[[BLOCKER — OWNER TO SUPPLY]]

06 Hoe wij gegevens van klanten gescheiden houden

Een account dat via de aanmelding wordt aangemaakt, krijgt een eigen database, en elke geïnstalleerde module bewaart zijn tabellen daar in een eigen schema. In de eigen identiteitstabellen van het platform past ook de datalaag de tenant-scope toe, in plaats van dit aan elke afzonderlijke query over te laten.

De inloggegevens waarmee met de database van een klant verbinding wordt gemaakt, worden vóór opslag versleuteld met ASP.NET Core Data Protection. Ze worden alleen in het geheugen ontsleuteld wanneer een verzoek ze nodig heeft, en ze worden nooit naar een log geschreven, door een endpoint teruggegeven of in telemetrie opgenomen.

Bij elk verzoek bepaalt het platform bij welke klant het hoort via een keten van vijf stappen die stopt bij de eerste match: de claim in het ondertekende token, een X-Tenant-Id-header, een eigen domein, een platformsubdomein en ten slotte een hint in de querystring. Die hint zoekt een klant alleen in de ontwikkelomgeving op naam op. Daarbuiten wordt hij uitsluitend gehonoreerd op inkomende webhook-endpoints, waar de eigen handtekening van de afzender het verzoek authenticeert.

07 Uw rechten onder de AVG

Verwerken wij uw persoonsgegevens, dan kunt u als betrokkene de onderstaande rechten uitoefenen. Wij antwoorden binnen één kalendermaand en brengen voor redelijke verzoeken geen kosten in rekening.

Recht op inzage
Vraag een kopie op van de persoonsgegevens die wij over u hebben, en bevestiging dat wij ze verwerken.
Recht op rectificatie
Vraag ons gegevens te corrigeren die onjuist of onvolledig zijn. Meestal is één e-mail genoeg.
Recht op gegevenswissing
Vraag ons uw persoonsgegevens te verwijderen wanneer er voor ons geen zwaarder wegende rechtmatige reden is om ze te bewaren.
Recht op beperking van de verwerking
Vraag ons de verwerking te pauzeren terwijl wij een geschil over de juistheid of de rechtsgrondslag onderzoeken.
Recht op overdraagbaarheid van gegevens
Ontvang de persoonsgegevens die u ons heeft verstrekt in een gestructureerd, machineleesbaar formaat, en laat ze aan een andere verwerkingsverantwoordelijke sturen.
Recht van bezwaar
Maak bezwaar tegen verwerkingen die wij baseren op ons gerechtvaardigd belang, waaronder profilering. Afmeldingen voor marketing voeren wij direct door.
Recht om toestemming in te trekken
Waar wij ons op uw toestemming baseren, kunt u die op elk moment intrekken. Dat tast de rechtmatigheid van de verwerking die al heeft plaatsgevonden niet aan.

Om een van deze rechten uit te oefenen, schrijft u naar hello@cleverinit.com vanaf het e-mailadres waar de gegevens bij horen. Mogelijk moeten wij eerst bevestigen wie u bent voordat wij handelen.

08 Hoe lang wij uw gegevens bewaren

Wij bewaren persoonsgegevens alleen zolang wij daar een duidelijke reden voor hebben, en verwijderen ze daarna.

Bewaartermijnen per gegevenscategorie
GegevensHoe lang wij ze bewaren
Berichten via het contactformulier12 maanden vanaf de datum van ons laatste contact, daarna verwijderd
Accountgegevens van klantenVoor de duur van het contract plus 90 dagen, waarna het account wordt gesloten. Het verwijderen van de onderliggende gegevens is vandaag een handmatige stap — wij hebben dit nog niet geautomatiseerd
Registraties van wijzigingen in de eigen tabellen van het platformBewaard zolang het account bestaat. Wij hebben nog geen kortere termijn ingesteld
Facturatie- en boekhoudgegevens7 jaar, zoals de Nederlandse belastingwetgeving vereist
MarketingtoestemmingenTotdat u ze intrekt, plus een registratie van de intrekking zelf

Binnen geïnstalleerde modules

Modules bewaren hun eigen gegevens volgens hun eigen schema's, die een klant kan instellen binnen grenzen die wij bepalen. Chatberichten staan standaard op 365 dagen en aanroeplogs van betaalproviders op 90 dagen. Zijn die termijnen verstreken, dan worden de gegevens definitief verwijderd in plaats van verborgen, zodat ze niet meer te herstellen zijn.

09 Hoe wij uw gegevens beveiligen

De maatregelen hieronder zijn de maatregelen die persoonsgegevens rechtstreeks beschermen. De beveiligingspagina bevat de volledige inventaris — inclusief wat wij nog niet hebben — en vermeldt de datum waarop die voor het laatst tegen onze broncode is gecontroleerd.

  • Een account dat via de aanmelding wordt aangemaakt, krijgt een eigen database, en elke geïnstalleerde module bewaart zijn tabellen daar in een eigen schema.
  • De databases draaien met SQL Server Transparent Data Encryption, zodat de databestanden en back-ups op schijf versleuteld zijn.
  • Connection strings en toegangsgegevens van betaalproviders worden vóór opslag versleuteld met ASP.NET Core Data Protection.
  • Wachtwoorden worden gehasht met BCrypt op werkfactor 12, vastgelegd in de code. Accounts worden standaard na 5 mislukte pogingen vergrendeld — dit is per klant instelbaar en kan worden uitgeschakeld.
  • Access tokens verlopen na 15 minuten. Refresh tokens zijn willekeurige 256-bits waarden, worden alleen als hash opgeslagen, zijn voor eenmalig gebruik en worden bij elke vernieuwing geroteerd.
  • Optionele eenmalige codes van 6 cijfers per e-mail of sms, gehasht opgeslagen, 5 minuten geldig en met een limiet van 3 pogingen.
  • Endpoints met een rechtencontrole declareren welk recht ze vereisen; dat wordt op de HTTP-grens getoetst aan de claims in het ondertekende token. Endpoints die alleen de eigen gegevens van de ingelogde gebruiker leveren, zijn met alleen authenticatie afgeschermd.
  • Zeven afgedwongen rate-limitregels en acht beveiligingsheaders, waaronder HSTS.
  • Wijzigingen in de eigen tabellen van het platform worden append-only vastgelegd: wie, wat, welke tabel en rij, wanneer, en de waarden na de wijziging. Bij een verwijdering wordt de sleutel van de rij vastgelegd, niet de vroegere inhoud. Gegevens in geïnstalleerde modules vallen niet onder die registratie.
  • Modulepakketten dragen een RSA-handtekening over een SHA-256-hash, die wordt gecontroleerd tegen een publieke sleutel die de beheerder installeert.

10 Internationale doorgifte van gegevens

Onze eigen servers staan in Nederland. Sommige van de hierboven genoemde leveranciers verwerken persoonsgegevens buiten de Europese Economische Ruimte.

Vóór publicatie door de eigenaar te bevestigen

Het doorgiftemechanisme waarop wij ons beroepen voor elke leverancier buiten de Europese Economische Ruimte is [[BLOCKER — OWNER TO SUPPLY]].

11 Cookies

Deze website gebruikt geen advertentietrackers en geen gedragsprofilering, en er is niets van een andere site ingebed. Onze lettertypen worden geleverd vanaf ons eigen domein in plaats van via een fontnetwerk. Er kunnen hier twee optionele diensten draaien — het tellen van bezoeken en een spamcontrole, beide van Google — en geen van beide start voordat u het toestaat. Er kunnen drie soorten cookies bestaan, en twee daarvan wachten op uw antwoord.

Cookies die deze website kan plaatsen
CookieWat het doetHoe lang het geldig blijft
Uw cookiekeuzesOnthoudt uw antwoorden op de twee vragen hieronder, zodat wij het niet blijven vragen. Het bevat twee woorden en niets over u. Het vastleggen van deze keuze vereist op zichzelf geen toestemming6 maanden
Google reCAPTCHAWordt alleen geplaatst als u het toestaat. Het helpt ons contactformulier een mens van een geautomatiseerd script te onderscheiden, en het deelt uw IP-adres en uw interactie met de pagina met GoogleDoor Google bepaald, niet door ons
Google AnalyticsWordt alleen geplaatst als u het toestaat. Een willekeurige identificatiecode die een terugkerende browser herkent, zodat bezoeken niet dubbel worden geteld. Google verklaart dat het IP-adressen van bezoekers in de EU niet vastlegt of opslaatMaximaal 2 jaar

Weigeren kost u niets. Zonder de spamcontrole blijft het contactformulier gewoon werken — wij vallen terug op een verborgen veld dat geautomatiseerde scripts wél invullen en mensen nooit zien, en op een limiet op hoe vaak één verbinding ons een bericht kan sturen. Zonder het tellen van bezoeken lezen de pagina's precies hetzelfde. U kunt op elk moment van gedachten veranderen, en uw keuze wijzigen is net zo eenvoudig als het maken ervan; trekt u het tellen van bezoeken in, dan laten wij de analytics-cookies direct in uw browser verlopen.

Het platform zelf — de applicatie waarop onze klanten inloggen — plaatst één cookie, en alleen als u ervoor kiest een apparaat te laten onthouden voor het inloggen met tweestapsverificatie. Het is beperkt tot ons eigen domein, wordt alleen via HTTPS verzonden, is onleesbaar voor scripts en bevat een willekeurige waarde die aan onze kant als hash wordt opgeslagen. U kunt het weigeren door ons niet te vragen het apparaat te onthouden.

12 Kinderen

Clever Initiative is een B2B-platform. Onze diensten zijn niet gericht op kinderen onder de 16, en wij verzamelen niet bewust persoonsgegevens van hen. Denkt u dat dit toch is gebeurd, schrijf dan naar hello@cleverinit.com en wij verwijderen de gegevens.

13 Wijzigingen in deze verklaring

Wanneer wij deze verklaring inhoudelijk wijzigen, werken wij de datum bovenaan deze pagina bij en informeren wij actieve klanten per e-mail.

14 Hoe u een klacht indient

Denkt u dat wij verkeerd met uw persoonsgegevens zijn omgegaan, schrijf dan eerst naar hello@cleverinit.com — wij krijgen graag de kans het recht te zetten. U heeft daarnaast het recht een klacht in te dienen bij de Nederlandse toezichthouder, de Autoriteit Persoonsgegevens, of bij de toezichthoudende autoriteit van uw woonplaats.