Read this in English

Privacybeleid

Dit is de juridisch bindende versie. Volg deze link voor een Engelse vertaling.

Dit beleid legt uit hoe these sides UP omgaat met persoonsgegevens — informatie waarmee een echt persoon te identificeren is. Het is geschreven om te voldoen aan de AVG (de Algemene Verordening Gegevensbescherming), maar we hebben geprobeerd het in gewone taal te houden.

1. Wie verantwoordelijk is voor uw gegevens

Onder de AVG zijn wij de "verwerkingsverantwoordelijke" voor uw accountgegevens — dat betekent dat wij bepalen hoe en waarom deze worden verwerkt. Voor persoonsgegevens die binnen de bestanden en documenten staan die u uploadt (bijvoorbeeld de naam van een bruikleengever in een bruikleenovereenkomst), bent u of uw organisatie de verwerkingsverantwoordelijke, en treden wij op als "verwerker" — wij verwerken deze gegevens alleen om de dienst voor u uit te voeren, op uw instructie.

2. Welke persoonsgegevens wij verwerken

3. Waarom wij het verwerken, en op welke rechtsgrond

4. Waar uw gegevens worden opgeslagen

Uitsluitend op een server in Nederland. Wij verplaatsen uw gegevens niet naar buiten Nederland, en gebruiken geen servers buiten de EU.

Wij gebruiken ook geen software van derden die gegevens kan volgen, uitlezen of gebruiken.

5. Wie uw gegevens kan zien

6. Subverwerkers

Wij gebruiken één subverwerker om de servers van these sides UP te hosten:

Wij gebruiken alleen subverwerkers die uw gegevens binnen Nederland houden.

7. Hoe lang wij uw gegevens bewaren

Wij bewaren uw gegevens zolang uw account of organisatie actief is bij ons. Vraagt u ons uw gegevens te verwijderen (zie artikel 9)? Dan doen wij dat volledig.

Let op: these sides UP is geen back-up- of archiefdienst. Wij bewaren uw gegevens als onderdeel van het draaiende houden van de dienst, niet als langetermijnarchief — bewaar zelf een back-up van alles wat belangrijk is.

8. Uw rechten

Onder de AVG heeft u het recht om:

Wilt u een van deze rechten uitoefenen? Mail ons op info@thesesidesup.nl. Bent u niet tevreden over hoe wij een verzoek hebben afgehandeld? Dan kunt u ook een klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

9. Een kopie opvragen, of alles laten verwijderen

Op verzoek geven wij u een volledige export van uw (of uw organisatie's) gegevens, of verwijderen wij deze volledig en definitief van onze servers. Wij streven ernaar dit binnen een redelijke termijn te doen — meestal binnen 30 dagen.

10. Hoe wij uw gegevens beveiligen

Wij nemen redelijke technische en organisatorische maatregelen om uw gegevens te beschermen, waaronder toegangscontrole en versleutelde verbindingen. Geen enkel systeem is volledig risicovrij, maar wij nemen beveiliging serieus en houden onze werkwijzen actueel.

11. Als er iets misgaat: onze datalekprocedure

Een datalek is elk incident waarbij persoonsgegevens per ongeluk of onrechtmatig verloren gaan, worden gewijzigd, openbaar worden gemaakt, of toegankelijk worden zonder toestemming — bijvoorbeeld als een aanvaller ongeautoriseerde toegang krijgt tot onze systemen.

Ontdekken wij een datalek? Dan doen wij het volgende, in deze volgorde:

  1. Indammen. Wij handelen direct om het datalek te stoppen en verdere blootstelling te beperken — bijvoorbeeld door het toegangspunt af te sluiten, gecompromitteerde inloggegevens in te trekken, of getroffen systemen offline te halen indien nodig.
  2. Beoordelen. Wij achterhalen wat er is gebeurd, welke gegevens betrokken waren, en wie getroffen is.
  3. De autoriteit informeren. Vormt het datalek een risico voor de rechten of vrijheden van mensen? Dan melden wij dit bij de Autoriteit Persoonsgegevens binnen 72 uur nadat wij ervan op de hoogte zijn geraakt, zoals de AVG vereist.
  4. Getroffen gebruikers zo snel mogelijk informeren. Vormt het datalek waarschijnlijk een risico voor uw rechten of vrijheden? Dan informeren wij u direct en zonder onnodige vertraging — wij wachten niet op de 72-uursdeadline van de autoriteit om ook de getroffen mensen te informeren. Wij leggen uit wat er is gebeurd, welke gegevens betrokken waren, wat wij eraan doen, en wat u zelf kunt doen om uzelf te beschermen.
  5. Oplossen. Wij onderzoeken de oorzaak en nemen maatregelen om herhaling te voorkomen.

Wij nemen dit serieus: hoe eerder u van een datalek weet, hoe eerder u uzelf kunt beschermen — snelheid is net zo belangrijk als zorgvuldigheid.

12. Hebben wij een Functionaris Gegevensbescherming nodig?

De AVG vereist een formele Functionaris Gegevensbescherming (FG) alleen voor organisaties die op grote schaal monitoren of grote hoeveelheden gevoelige gegevens verwerken. these sides UP haalt die drempel op dit moment niet, dus hebben wij geen formele FG — maar u kunt ons altijd rechtstreeks bereiken via info@thesesidesup.nl met elke privacyvraag of -zorg.

13. Wijzigingen in dit beleid

Wij kunnen dit beleid van tijd tot tijd aanpassen — bijvoorbeeld als de dienst verandert of de wet dit vereist. Maken wij een inhoudelijke wijziging? Dan laten wij u dit weten.

14. Contact

Vragen over dit beleid of uw gegevens? Neem contact met ons op via info@thesesidesup.nl.