Privacy- & Verwerkersbeleid
AI Progression
Dit beleid is van toepassing op alle Overeenkomsten en Diensten waarbij AI Progression optreedt als 'Verwerker' van persoonsgegevens in opdracht van haar klanten (MKB-ondernemingen, hierna: "Opdrachtgever"). Dit beleid vormt een onlosmakelijk onderdeel van de Algemene Voorwaarden van AI Progression.
1. Rolverdeling en Doeleinden
Opdrachtgever bepaalt het doel van en de middelen voor de gegevensverwerking en is de Verwerkingsverantwoordelijke in de zin van de AVG.
AI Progression is de Verwerker. Zij verwerkt persoonsgegevens uitsluitend in opdracht en op basis van schriftelijke instructies van Opdrachtgever, uitsluitend ten behoeve van de uitvoering van de Hoofdovereenkomst (het bouwen, hosten, onderhouden en ondersteunen van de maatwerksoftware).
AI Progression zal de gegevens nooit voor eigen doeleinden of voor commerciële doeleinden van derden gebruiken.
2. Gegevens en Betrokkenen
AI Progression verwerkt binnen de ontwikkelde software de gegevens die Opdrachtgever daarin invoert of laat genereren. Dit betreft doorgaans:
Categorieën betrokkenen: Klanten, relaties, websitebezoekers en/of werknemers van Opdrachtgever.
Soorten gegevens: NAW-gegevens, contactgegevens (e-mail, telefoon), inloggegevens, IP-adressen en functionele data benodigd voor de software.
3. Inzet van Sub-verwerkers (Cloud & AI-infrastructuur)
Opdrachtgever verleent AI Progression hierbij toestemming om voor de uitvoering van de diensten sub-verwerkers in te schakelen.
AI Progression maakt voor haar dienstverlening standaard gebruik van de volgende betrouwbare, gecertificeerde sub-verwerkers:
Vercel Inc. (voor hosting en cloud-infrastructuur)
Supabase Inc. (voor database- en cloud-opslag)
AI Progression zorgt ervoor dat met deze partijen verwerkersovereenkomsten zijn gesloten die minimaal hetzelfde beschermingsniveau bieden als dit beleid. AI Progression zal Opdrachtgever vooraf informeren over wijzigingen in haar sub-verwerkers.
4. Beveiliging en Geheimhouding
AI Progression treft passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen tegen verlies of onrechtmatige verwerking. Zij maakt hierbij gebruik van de hoogwaardige beveiligingsstandaarden van haar cloud-partners (zoals SOC 2 en ISO 27001-gecertificeerde datacenters).
Alle medewerkers van AI Progression die toegang hebben tot de persoonsgegevens, zijn gebonden aan een strikte geheimhoudingsplicht.
5. Datalekken
Indien AI Progression een inbreuk op de beveiliging ontdekt waarbij persoonsgegevens van Opdrachtgever betrokken zijn (een 'Datalek'), meldt zij dit zonder onredelijke vertraging, en uitsluitend binnen 48 uur na ontdekking, aan Opdrachtgever.
AI Progression verstrekt hierbij alle relevante informatie, zodat Opdrachtgever kan voldoen aan zijn wettelijke meldplicht bij de Autoriteit Persoonsgegevens. Het daadwerkelijk melden van een lek is de verantwoordelijkheid van Opdrachtgever.
6. Medewerking en Rechten van Betrokkenen
Als een betrokkene (bijv. een klant van Opdrachtgever) een verzoek indient om zijn privacyrechten uit te oefenen (zoals inzage, correctie of verwijdering), stuurt AI Progression dit verzoek door naar Opdrachtgever.
AI Progression zal binnen redelijke grenzen medewerking verlenen aan verzoeken van Opdrachtgever om te voldoen aan de AVG-verplichtingen. AI Progression kan hiervoor gemaakte uren in rekening brengen.
7. Audits
Opdrachtgever heeft het recht om maximaal één keer per jaar een audit te laten uitvoeren door een onafhankelijke expert. Opdrachtgever accepteert dat audits met betrekking tot de cloud-infrastructuur (zoals Vercel en Supabase) beperkt zijn tot de door die partijen beschikbaar gestelde compliance-rapporten en onafhankelijke auditverklaringen.
8. Einde van de Dienstverlening
Bij beëindiging van de samenwerking zal AI Progression, naar keuze en op instructie van Opdrachtgever, alle persoonsgegevens binnen een redelijke termijn definitief wissen of overdragen, tenzij een wettelijke (fiscale) bewaarplicht actie verhindert.
Goede vraag! Nee, dit is niet hetzelfde, al worden ze in de praktijk vaak door elkaar gehaald.
Het Privacy- & Verwerkersbeleid (de DPA) dat we net maakten, gaat over hoe jij omgaat met de data van de klanten van jouw klant (de data die in de software/database van het MKB-bedrijf komt te staan).
Een Privacy Policy (Privacyverklaring) gaat over hoe jij omgaat met de data van jouw eigen websitebezoekers en directe klanten (bijvoorbeeld als iemand jouw contactformulier invult, een offerte aanvraagt of jouw klant wordt). Dit ben je wettelijk verplicht om op je website te hebben staan.