Waar uw gegevens staan
Op een eigen server binnen de Europese Unie, fysiek in Frankrijk. Het is geen gedeelde hosting met projecten van anderen: de machine is van ons en het paneel is het enige dat erop draait. Uw gegevens verlaten de Europese Economische Ruimte niet, worden niet verkocht, niet aan derden verstrekt voor reclame en niet gebruikt om modellen te trainen.
| Welk gegeven | Waar het wordt bewaard | Hoe lang |
|---|---|---|
| Werknemersdossier: naam, functie, opleiding, toegewezen PBM, bevoegdheden | Eigen server, Frankrijk (EU) | Zolang het contract loopt, plus 30 dagen om te exporteren |
| Locatiedocumentatie: procedures, LOTO, werkvergunningen, onderhoud, incidenten | Eigen server, Frankrijk (EU) | Zolang het contract loopt, plus 30 dagen om te exporteren |
| Toegangslog van het paneel: wie inlogde, wanneer en wat er wijzigde | Eigen server, Frankrijk (EU) | 12 maanden |
| Factuurgegevens van uw bedrijf | Betaaldienstverlener in de EU en onze boekhouding | De verplichte fiscale en handelsrechtelijke termijn |
| Contact-e-mail en berichten die u ons via het formulier stuurt | E-mail gehost in de EU | Tot u ons vraagt het te wissen |
Wie er binnen kan
Elk bedrijf ziet alleen het eigene. Er is geen totaaloverzicht waarin de ene klant bij de gegevens van de andere kan kijken, ook niet als ze gekoppeld zijn als opdrachtgever en aannemer: dan bepaalt de aannemer welk dossier hij deelt en ziet de opdrachtgever dat en verder niets.
- Binnen uw bedrijf bepaalt u de rechten: wat een ploegleider ziet, wat een operator ziet en wat de preventieverantwoordelijke ziet.
- Alle verbindingen zijn versleuteld (TLS). Het paneel is niet bereikbaar via onversleuteld HTTP.
- Aan onze kant is technische toegang tot de server beperkt tot de mensen die het systeem onderhouden, met een persoonlijke sleutel, en wordt die gelogd. We kijken niet uit nieuwsgierigheid of voor commerciële statistiek in uw gegevens.
- Moeten we ooit in uw account om een door u gemelde storing op te lossen, dan zeggen we dat vooraf en wordt het in de toegangslog vastgelegd.
Wat we doen bij een incident in onze infrastructuur
Dit gaat niet over wat er in uw fabriek gebeurt, maar over het uitvallen van onze server of iemand die zonder toestemming bij de machine met de gegevens van uw werknemers komt. In de rolverdeling van de AVG bent u de verwerkingsverantwoordelijke en zijn wij de verwerker. De melding aan de toezichthouder, binnen de 72 uur van artikel 33, is dus aan u; onze plicht is u zonder onnodige vertraging te informeren en u alles te geven wat u nodig hebt. We leggen het schriftelijk vast: we melden het binnen 24 uur na ontdekking, met of zonder risico, zodat u 48 uur speling houdt.
Indammen
Isoleer wat geraakt is, trek inloggegevens in en bevries de servertoestand om die later te analyseren. Eerst stoppen, dan onderzoeken.
Beoordelen
Welke gegevens precies, van welke klanten, van hoeveel mensen, en of er echt risico voor die mensen is. Zonder dat antwoord heeft de melding geen zin.
Melden
U, binnen 24 uur: wat er gebeurd is, welke gegevens erbij betrokken zijn en wat we aanraden te melden. Is het risico voor betrokkenen hoog, dan helpen we ook met de mededeling aan betrokkenen die artikel 34 eist.
Achteraf uitleggen
Een schriftelijk rapport voor getroffen klanten: wat er faalde, wat er gedaan is, wat we veranderen zodat het niet opnieuw gebeurt. Zonder persbericht-taal.
De verwerkersovereenkomst
Artikel 28 AVG vereist een schriftelijke overeenkomst tussen u en ons. Geen decoratieve formaliteit: het is het document waar een inspecteur naar vraagt. Het wordt automatisch aangemaakt bij registratie van uw bedrijf, met uw gegevens al ingevuld, en staat vanaf dag één als pdf in het paneel, ongevraagd en kosteloos. U hoeft geen klant te zijn om het te lezen: u kunt het volledige contract met uw eigen gegevens hier genereren, afdrukken en aan uw adviseur geven voordat u iets afneemt.
- Welke gegevens we verwerken, waarvoor en hoelang — schriftelijk en concreet.
- De lijst met subverwerkers, met de toezegging u vóór elke wijziging te informeren.
- Wat er bij beëindiging gebeurt: alles terug in een open formaat en daarna verwijderd, met schriftelijke bevestiging van de verwijdering.
Exporteren en wissen, wanneer u wilt
Uw gegevens zijn van u en vertrekken mag geen straf zijn. Geen „exporteer maar naar pdf en zoek het uit”, geen drie keer moeten mailen voor er iemand reageert.
- Volledige export naar Excel en CSV vanuit het paneel zelf, zonder toestemming te vragen en zo vaak u wilt.
- Verwijdering op verzoek: u schrijft ons, wij bevestigen, en het wordt binnen maximaal 30 dagen gewist, back-ups inbegrepen zodra die roteren. U krijgt schriftelijke bevestiging.
- Oefent een van uw werknemers zijn rechten bij u uit, dan geven wij u wat u nodig hebt om op tijd te antwoorden. Het is uw plicht, maar u staat er niet alleen voor.
Gezondheidsgegevens: wat we bewust niet bewaren
Met wie we werken
Niemand draait een dienst helemaal alleen. Dit zijn de betrokken leveranciers en waarvoor. Wijzigen we er een, dan publiceren we dat hier 30 dagen vooraf en kunt u bezwaar maken.
| Functie | Leverancier | Locatie |
|---|---|---|
| Paneelserver en database | Hostinger | Frankrijk (Europese Unie) |
| Hosting van de publieke website | Raiola Networks | Spanje (Europese Unie) |
| Betalingen voor abonnementen en kits | Stripe Payments Europe | Ierland (Europese Unie), met waarborgen uit hoofdstuk V AVG voor de groep |
| Contact-e-mail en automatische meldingen | Raiola Networks | Spanje (Europese Unie) |
We gebruiken geen analytics van derden, geen advertentiepixels en geen externe lettertypen: noch de site noch het paneel doet één verzoek aan een vreemde server terwijl u browst.
Wat we nog niet hebben
Dit deel schrijven we zelf, omdat we liever hebben dat u het hier leest dan het later ontdekt. Vergelijkt u leveranciers, stel de anderen dan dezelfde vragen.
- We zijn niet ISO 27001- of SOC 2-gecertificeerd en we zullen niet suggereren van wel. We passen goede praktijken toe, maar dat is geen certificering.
- We hebben geen externe beveiligingsaudit doorstaan. Zodra dat wel zo is, publiceren we hier wie hem uitvoerde, wanneer en wat eruit kwam.
- We versleutelen niet veld voor veld in de database. Het verkeer is altijd versleuteld en de server wordt door niemand anders gebruikt, maar dit „end-to-end-versleuteling” noemen zou onjuist zijn.
- We hebben geen 24/7-wachtdienst. Valt er ’s nachts iets uit, dan wordt het ’s ochtends vroeg opgepakt. Wat hoe dan ook geldt, is de melding binnen 24 uur bij een inbreuk, want daar hangt uw wettelijke termijn van af.
- In uitvoering: automatische dagelijkse back-ups met 30 dagen bewaring binnen dezelfde Europese regio, en een toegangslog die u zelf kunt exporteren. Zodra klaar, schuift deze regel met datum naar boven.
Kan mijn opdrachtgever mijn paneel zien als we koppelen?
Wat gebeurt er met mijn gegevens als ik stop met betalen?
Gebruikt u onze gegevens om kunstmatige intelligentie te trainen?
Kan ik de verwerkersovereenkomst opvragen vóór ik iets afneem?
Een vraag die hier niet beantwoord wordt?
Schrijf ons en we antwoorden schriftelijk. Is de vraag goed, dan zetten we hem ook op deze pagina voor de volgende.
Schrijf IndustriaKit