In het kort: Wat zegt de privacywet?
De Europese privacywet (AVG) is er om jou te beschermen en zegt eigenlijk twee simpele dingen: wij mogen niet zomaar alles van je verzamelen, en jij blijft altijd de baas over jouw eigen data. We slaan daarom alleen de gegevens op die strikt noodzakelijk zijn om onze diensten te leveren en onze website te beveiligen. Wil je weten wat we precies van je hebben, of wil je dat we je gegevens verwijderen? Dan regelen we dat voor je. Zo simpel is het.
1. Identiteit en Wettelijke Grondslagen
HSB Casco, gevestigd te Vlasveen 56, 9301 PT Roden en ingeschreven bij de Kamer van Koophandel onder nummer 73724920, treedt op als verwerkingsverantwoordelijke in de zin van de Algemene Verordening Gegevensbescherming (AVG). Voor privacygerelateerde verzoeken kunt u contact opnemen via info@hsbcasco.nl.
De verwerking van persoonsgegevens vindt uitsluitend plaats op basis van de volgende wettelijke grondslagen (art. 6 lid 1 AVG):
- Uitvoering van de overeenkomst: Voor het faciliteren van het klantportaal en het leveren van de overeengekomen diensten.
- Gerechtvaardigd belang: Voor het waarborgen van de netwerk- en informatiebeveiliging (waaronder spampreventie en het detecteren van ongeautoriseerde toegang via IP-registratie en functionele cookies).
2. Welke gegevens we verzamelen en hoe we beveiligen
Wanneer je contact met ons opneemt of ons klantportaal gebruikt, verwerken we een aantal gegevens van je:
- Contactformulieren: Als je een formulier invult, gebruiken we je gegevens om je te kunnen antwoorden. Om geautomatiseerde spam te voorkomen, registreren we hierbij je IP-adres voor circa 2 dagen.
- Inloggen en e-mailverificatie (Cookies & IP-adressen): Wij werken zonder wachtwoorden. Als je toegang wilt tot het portaal, sturen we een veilige 'magische link' naar je e-mail. Om deze e-mailverificatie en het inloggen veilig te laten verlopen, maken we gebruik van een combinatie van IP-adressen en functionele cookies. De cookie onthoudt je tijdelijke beveiligde sessie, en via het IP-adres controleren we of de link niet door iemand anders wordt gebruikt. Omdat deze cookies strikt noodzakelijk zijn voor de beveiliging, plaatsen we deze zonder irritante cookiebanner. Zodra de link verloopt of je uitlogt, worden deze toegangsgegevens weer verwijderd.
We zorgen ervoor dat onbevoegden niet bij jouw documenten kunnen. Dit doen we op twee manieren:
- Teksten, afbeeldingen en PDF's: Deze gegevens in het portaal zijn beveiligd via de hierboven genoemde magische link en e-mailverificatie. Alleen iemand met toegang tot jouw persoonlijke e-mailinbox kan deze gegevens inzien.
- Overige bestanden: Alle andere soorten bestanden worden apart en extra zwaar beveiligd opgeslagen en verwerkt in een afgeschermde omgeving bij Amazon S3. Amazon maakt gebruik van geavanceerde versleuteling (encryptie) en voldoet aan de strengste internationale veiligheidsstandaarden. Wij hebben de rechten bovendien zo streng ingesteld dat uitsluitend ons systeem bij deze bestanden kan, en ze onleesbaar zijn voor buitenstaanders.
3. Waar we je data opslaan en verwerken
We delen je gegevens nooit zomaar met anderen. Voor de techniek achter onze website maken we gebruik van een paar veilige partners. Al deze data blijft strikt binnen Europa:
- Database (teksten): Opgeslagen bij de database-provider Neon (Europa).
- Bestanden: Opgeslagen én verwerkt in de cloud bij Amazon S3 (Europa).
- E-mailverkeer: Beveiligd verzonden via Resend en Google.
- Formulieren: Verwerkt via de servers van Netlify.
Lopend proces: Bestanden naar Nederlandse bodem
We optimaliseren onze systemen voortdurend om je gegevens nog beter te beschermen. Als onderdeel daarvan maken we stapsgewijs de overstap naar een Nederlandse cloud-omgeving. Dit betekent dat we de opslag en verwerking van bestanden gedurende de komende periode geleidelijk verplaatsen van Amazon S3 naar de cloud van TransIP. Uiteindelijk komen al jouw bestanden hierdoor veilig op lokale servers in Leiden (Nederland) te staan.
4. Dataretentie en Bewaartermijnen
Wij hanteren het beginsel van dataminimalisatie en bewaren persoonsgegevens niet langer dan strikt noodzakelijk is voor de verwezenlijking van de doeleinden waarvoor zij zijn verzameld:
- IP-adressen en cookies verwerkt ten behoeve van spampreventie en logistieke beveiliging (inloggen) worden na circa 2 dagen geanonimiseerd of vernietigd, of zodra de inlogsessie verloopt.
- Gegevens en bestanden gekoppeld aan het klantportaal worden bewaard gedurende de looptijd van de gebruikersovereenkomst en worden bij opzegging van het account verwijderd.
- Administratieve en fiscale gegevens worden conform de wettelijke bewaarplicht gedurende 7 jaar geretineerd voor de Belastingdienst.
5. Rechten van Betrokkenen en Klachtenprocedures
Als betrokkene geniet u uitgebreide rechten onder de AVG met betrekking tot uw persoonsgegevens. U heeft te allen tijde het recht op:
- Inzage en rectificatie van onjuiste of onvolledige gegevens.
- Verwijdering van persoonsgegevens (het 'recht om vergeten te worden'), tenzij een wettelijke verplichting zich hiertegen verzet.
- Dataportabiliteit (gegevensoverdraagbaarheid) in een gestructureerd, gangbaar en machineleesbaar formaat.
Verzoeken omtrent de uitoefening van deze rechten kunnen worden ingediend via de bovengenoemde contactgegevens en worden binnen de wettelijke termijn van 30 dagen in behandeling genomen. Mocht u van mening zijn dat de verwerking van uw persoonsgegevens in strijd is met de geldende privacywetgeving, dan behoudt u het recht om een formele klacht in te dienen bij de nationale toezichthouder, de Autoriteit Persoonsgegevens.