Privacybeleid
Onze toewijding aan het beschermen van uw persoonlijke gegevens onder de AVG en de Ierse wetgeving.
Dit Privacybeleid beschrijft hoe Knogin CyberSecurity Limited (“Knogin”, “wij”, “ons” of “onze”) uw persoonsgegevens verzamelt, gebruikt, opslaat en beschermt. Wij zetten ons in voor de bescherming van uw privacy in overeenstemming met de Algemene Verordening Gegevensbescherming (EU) 2016/679 (“AVG”), de Ierse Wet op de Gegevensbescherming van 2018, de Uitvoeringswet Algemene Verordening Gegevensbescherming (“UAVG”) en alle overige toepasselijke wetgeving inzake gegevensbescherming. Wij treden op als verwerker wanneer wij persoonsgegevens verwerken namens onze cliënten op grond van dienstverleningsovereenkomsten. Dit Privacybeleid heeft betrekking op onze rol als verwerkingsverantwoordelijke voor persoonsgegevens die wij rechtstreeks bij u en via onze systemen verzamelen.
Onder “persoonsgegevens” wordt verstaan alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon. Wij kunnen de volgende categorieën persoonsgegevens verwerken:
Namen, titels, aliassen, telefoonnummers, postadressen, e-mailadressen en professionele banden.
Voor zover relevant voor sollicitaties of cliëntrelaties: geslacht, leeftijd, nationaliteit, opleidingsgeschiedenis, arbeidsverleden, professionele kwalificaties en soortgelijke informatie die u aan ons verstrekt.
Wanneer u betaalt voor onze diensten: bankrekeningnummers, betaalkaartgegevens, transactie-identificatienummers, facturatiegegevens en betalingsinformatie.
IP-adressen, apparaat-identificatienummers, browsertype en -versie, besturingssysteem, tijdstempels van toegang, bezochte pagina’s, verwijzingsbronnen, sessieduur, klikgedrag, foutlogboeken en systeemgebeurtenislogboeken.
Gebruikersactiviteitenpatronen, authenticatiegebeurtenissen, toegangscontrolelogboeken, beveiligingsincidentgegevens, dreigingsindicatoren, anomaliedetectiegegevens en risicoscores die door onze beveiligingssystemen worden gegenereerd.
In bepaalde omstandigheden kunnen wij gevoelige persoonsgegevens verwerken waaruit ras of etnische afkomst, politieke opvattingen, godsdienstige of levensbeschouwelijke overtuigingen, het lidmaatschap van een vakbond, gezondheidsgegevens of gegevens met betrekking tot iemands seksueel gedrag of seksuele gerichtheid blijken. Wij verwerken dergelijke gegevens uitsluitend wanneer wij daarvoor over een rechtsgrondslag beschikken.
Wij verzamelen persoonsgegevens op de volgende manieren: Rechtstreeks van u: Wanneer u contact met ons opneemt, een account aanmaakt, zich abonneert op diensten, vragen indient, solliciteert of anderszins met ons communiceert. Automatisch via onze systemen: Wanneer u onze websites bezoekt of onze diensten gebruikt, verzamelen wij automatisch technische gegevens en logboekgegevens via cookies, serverlogboeken en soortgelijke technologieën. Van onze cliënten: Wanneer wij cyberbeveiligingsdiensten verlenen, kunnen onze cliënten ons persoonsgegevens verstrekken voor verwerking overeenkomstig onze dienstverleningsovereenkomsten. Van externe bronnen: Wij kunnen persoonsgegevens ontvangen van openbaar toegankelijke bronnen, branchedatabases en partners, voor zover de wet dit toestaat.
Wij verwerken persoonsgegevens uitsluitend wanneer wij over een rechtsgrondslag beschikken op grond van artikel 6 van de AVG:
Verwerking die noodzakelijk is voor de uitvoering van een overeenkomst waarbij u partij bent, of om op uw verzoek vóór de sluiting van een overeenkomst maatregelen te nemen.
Verwerking die noodzakelijk is om te voldoen aan een wettelijke verplichting die op ons rust krachtens Iers, Nederlands of Unierecht.
Verwerking die noodzakelijk is voor de behartiging van onze gerechtvaardigde belangen of die van een derde, tenzij uw belangen, grondrechten en fundamentele vrijheden zwaarder wegen. Onze gerechtvaardigde belangen omvatten het beheer en de beveiliging van onze onderneming, de preventie van fraude en cybercriminaliteit, de verbetering van onze diensten en de bescherming van onze cliënten tegen beveiligingsdreigingen.
Wanneer de verwerking is gebaseerd op uw toestemming, heeft u het recht deze toestemming te allen tijde in te trekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerking op basis van de toestemming vóór de intrekking.
Verwerking die noodzakelijk is om de vitale belangen van u of een andere natuurlijke persoon te beschermen.
Wanneer wij bijzondere categorieën persoonsgegevens verwerken, baseren wij ons op een van de voorwaarden van artikel 9, lid 2, AVG: uw uitdrukkelijke toestemming; verwerking die noodzakelijk is op het gebied van het arbeidsrecht, het socialezekerheidsrecht of het socialebeschermingsrecht; verwerking die noodzakelijk is ter bescherming van de vitale belangen wanneer u niet in staat bent uw toestemming te geven; verwerking die noodzakelijk is voor de instelling, uitoefening of onderbouwing van een rechtsvordering; of verwerking die noodzakelijk is om redenen van zwaarwegend algemeen belang.
Wij maken gebruik van geautomatiseerde beveiligingssystemen, waaronder algoritmen voor machinaal leren en kunstmatige intelligentie, om gebruikersgedragspatronen en systeemgebeurtenissen te analyseren met het oog op het opsporen en voorkomen van beveiligingsdreigingen. Deze verwerking vormt “profilering” in de zin van artikel 4, lid 4, AVG. Gegevens die worden gebruikt voor profilering: Onze geautomatiseerde beveiligingssystemen verwerken inlogtijdstempels, toegangspatronen, apparaatgegevens, IP-adressen, geolocatiegegevens, sessiegedrag, activiteitenlogboeken en historische gebruikspatronen. Werking van profilering: Onze systemen stellen gedragsbasislijnen vast voor gebruikers en systemen en identificeren vervolgens afwijkingen die kunnen wijzen op gecompromitteerde accounts, diefstal van inloggegevens, kwaadaardige activiteiten of beveiligingsdreigingen. Modellen voor machinaal leren kennen risicoscores toe op basis van factoren zoals toegangstijdstip, locatieconsistentie, apparaatherkenning, actiepatronen en afwijking van vastgestelde normen. Gevolgen van profilering: Profilering kan leiden tot beveiligingswaarschuwingen, toegangsbeperkingen, opschorting van accounts, verscherpte authenticatievereisten of doorverwijzing voor handmatige beoordeling. In bepaalde omstandigheden kunnen geautomatiseerde besluiten de toegang tot systemen of diensten beperken of blokkeren. Rechtsgrondslag: Wij verwerken deze gegevens op basis van onze gerechtvaardigde belangen bij het handhaven van de beveiliging en integriteit van onze systemen en de bescherming van onze cliënten tegen cyberdreigingen. Wanneer geautomatiseerde besluiten rechtsgevolgen hebben voor u of u op vergelijkbare wijze aanmerkelijk treffen, baseren wij ons op artikel 22, lid 2, onder b), AVG (bij wet toegestane verwerking voor beveiligingsdoeleinden) of artikel 22, lid 2, onder a), AVG (verwerking die noodzakelijk is voor de uitvoering van een overeenkomst).
Op grond van artikel 22 AVG heeft u het recht om niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking – waaronder profilering – gebaseerd besluit waaraan voor u rechtsgevolgen zijn verbonden of dat u anderszins in aanmerkelijke mate treft. Wanneer wij dergelijke geautomatiseerde besluiten nemen, heeft u het recht om: • Menselijke tussenkomst te verkrijgen van een gekwalificeerd lid van ons beveiligingsteam • Uw standpunt kenbaar te maken ten aanzien van het geautomatiseerde besluit • Het besluit aan te vechten en om herziening te verzoeken • Een toelichting te verkrijgen op de algemene logica van de geautomatiseerde verwerking • Informatie te vragen over het belang en de verwachte gevolgen van een dergelijke verwerking Neem voor de uitoefening van deze rechten contact met ons op via privacy@knogin.com. Wij zullen binnen één maand na ontvangst van uw verzoek reageren.
Wij schakelen externe dienstverleners in om persoonsgegevens namens ons te verwerken. Deze verwerkers zijn contractueel verplicht om persoonsgegevens uitsluitend te verwerken op basis van onze gedocumenteerde instructies en om passende technische en organisatorische beveiligingsmaatregelen te treffen. Wij zijn afgestapt van samenwerkingsinstrumenten buiten de EU. Onze primaire aanbieders voor e-mail, vergaderingen en gerelateerde samenwerkingsfuncties zijn Proton-diensten. DNS voor EU-domeinen wordt geleverd door Gandi (Frankrijk). DDoS-mitigatie en content delivery worden geleverd door OVH (OVH SAS). Wanneer persoonsgegevens worden verwerkt met behulp van grote taalmodellen, gebruiken wij uitsluitend Transkribus en/of Mistral, met standaard verwerkingslocaties in de EU. Facturering voor onze diensten wordt afgehandeld door ons lokale team in Ierland en wordt niet uitbesteed aan een externe facturatie-SaaS. Ondersteuningstools, website-analytics en onze statuspagina worden uitsluitend met on-premises tools geëxploiteerd. Standaard EU-hostingaanbieders zijn Blacknight (Ierland) en OVH; de hostinginfrastructuur kan niettemin specifiek worden bepaald op basis van de soevereine behoeften van elke klant. Wij maken voor bedrijfsfuncties uitsluitend gebruik van EER-aanbieders om conflicten met extraterritoriale wetgeving van derde landen zoals de Amerikaanse CLOUD Act te vermijden. Wij kunnen aanvullende verwerkers inschakelen voor specifieke diensten. Een actuele lijst van onze subverwerkers is op verzoek beschikbaar via privacy@knogin.com.
Wij richten onze verwerkingsactiviteiten zo in dat deze plaatsvinden binnen de Europese Economische Ruimte («EER») en, waar van toepassing, in landen die beschikken over een adequaatheidsbesluit van de Europese Commissie (waaronder Zwitserland voor Proton-diensten). Wij zijn afgestapt van samenwerkingsinstrumenten buiten de EU en maken voor bedrijfsfuncties uitsluitend gebruik van EER-aanbieders — waaronder e-mail en vergaderingen (Proton), DNS voor EU-domeinen (Gandi), DDoS-mitigatie en CDN (OVH), en AI/LLM-verwerking van persoonsgegevens (Transkribus en/of Mistral met standaard EU-locaties) — om conflicten met extraterritoriale wetgeving van derde landen zoals de Amerikaanse CLOUD Act te vermijden. Facturering voor onze diensten wordt afgehandeld door ons lokale team in Ierland en wordt niet uitbesteed aan een externe facturatie-SaaS. Ondersteuningstools, website-analytics en onze statuspagina worden uitsluitend met on-premises tools geëxploiteerd. Standaard EU-hostingaanbieders zijn Blacknight (Ierland) en OVH; de hostinginfrastructuur kan niettemin specifiek worden bepaald op basis van de soevereine behoeften van elke klant. Wanneer een doorgifte van persoonsgegevens buiten de EER desondanks vereist is, waarborgen wij dat passende waarborgen zijn getroffen: Adequaatheidsbesluiten: Doorgiften naar landen waarvoor een adequaatheidsbesluit van de Europese Commissie geldt. Standaard contractbepalingen: Doorgiften op basis van door de Europese Commissie vastgestelde EU-standaard contractbepalingen (Uitvoeringsbesluit (EU) 2021/914). Bindende bedrijfsvoorschriften: In voorkomend geval doorgiften binnen concernverband op basis van goedgekeurde bindende bedrijfsvoorschriften. Wij geven geen persoonsgegevens door aan de Verenigde Staten via onze standaard samenwerkings-, DNS-, CDN/DDoS- of PII-verwerkende LLM-aanbieders. Wij voeren waar nodig doorgifte-effectbeoordelingen uit om het beschermingsniveau in ontvangende landen te evalueren en treffen zo nodig aanvullende maatregelen.
Wij kunnen persoonsgegevens verstrekken aan rechtshandhavingsinstanties, toezichthouders of andere overheden wanneer: • Wij hiertoe verplicht zijn op grond van het Ierse, Nederlandse of Unierecht, een rechterlijk bevel of een huiszoekingsbevel • Verstrekking noodzakelijk en evenredig is voor het voorkomen, opsporen, onderzoeken of vervolgen van strafbare feiten, zoals toegestaan op grond van artikel 41(b) van de Ierse Wet op de Gegevensbescherming van 2018 • Verstrekking noodzakelijk is ter bescherming van de vitale belangen van enig persoon • Verstrekking noodzakelijk is voor de instelling, uitoefening of onderbouwing van een rechtsvordering Wij zullen u op de hoogte stellen van elke verstrekking, tenzij de wet dit verbiedt of kennisgeving een lopend onderzoek zou schaden.
Overeenkomstig artikel 48 AVG en de Richtsnoeren 02/2024 van het EDPB behandelen wij verzoeken van rechtshandhavingsinstanties buiten de EER als volgt: Verdragen inzake wederzijdse rechtshulp: Wanneer een verzoek van een autoriteit uit een derde land is gebaseerd op een internationale overeenkomst, zoals een Verdrag inzake wederzijdse rechtshulp (“MLAT”) dat van kracht is tussen het verzoekende land en Ierland of de Europese Unie, zullen wij het verzoek uitvoeren overeenkomstig die overeenkomst. Verzoeken zonder internationale overeenkomst: Wanneer een verzoek van een autoriteit uit een derde land niet is gebaseerd op een toepasselijke internationale overeenkomst, wordt het verzoek niet automatisch erkend of is het niet afdwingbaar krachtens het Unierecht. Wij zullen beoordelen of wij beschikken over een rechtsgrondslag op grond van artikel 6 AVG en een passend doorgifte-mechanisme op grond van hoofdstuk V AVG. Extraterritoriale verzoeken: Onverminderd eventuele claims van extraterritoriale rechtsmacht op grond van het recht van derde landen (waaronder de Amerikaanse CLOUD Act), zijn wij onderworpen aan het Europese gegevensbeschermingsrecht. Wij zullen geen persoonsgegevens verstrekken aan autoriteiten van derde landen, tenzij het verzoek is gedaan op grond van een toepasselijke internationale overeenkomst of wij zowel een rechtsgrondslag op grond van artikel 6 AVG als een passend doorgifte-mechanisme op grond van hoofdstuk V AVG hebben vastgesteld. Kennisgeving: Wanneer wij een verzoek van een autoriteit uit een derde land ontvangen en het ons niet verboden is, zullen wij de betrokken betrokkenen op de hoogte stellen van het verzoek.
Wij bewaren persoonsgegevens slechts zolang als noodzakelijk is voor de doeleinden waarvoor zij zijn verzameld, om te voldoen aan wettelijke verplichtingen, geschillen te beslechten en onze overeenkomsten te handhaven. Wij voeren regelmatig beoordelingen uit van bewaarde gegevens en wissen of anonimiseren persoonsgegevens die niet langer nodig zijn op veilige wijze.
Wij treffen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen ongeautoriseerde toegang, wijziging, openbaarmaking of vernietiging. Deze maatregelen omvatten: • Versleuteling van persoonsgegevens tijdens verzending en in opslag • Toegangscontroles en authenticatiemechanismen • Regelmatige beveiligingsbeoordelingen en penetratietests • Opleiding van personeel op het gebied van gegevensbescherming en informatiebeveiliging • Procedures voor incidentrespons • Fysieke beveiligingsmaatregelen voor onze locaties en datacenters Wanneer wij verwerkers inschakelen, waarborgen wij dat zij voldoende garanties bieden voor het treffen van passende technische en organisatorische maatregelen.
Op grond van de AVG, de Ierse wetgeving inzake gegevensbescherming en de UAVG beschikt u over de volgende rechten:
U heeft het recht om uitsluitsel te verkrijgen over het al dan niet verwerken van uw persoonsgegevens en, wanneer dat het geval is, om inzage te verkrijgen van die gegevens en informatie over de verwerking.
U heeft het recht om onjuiste persoonsgegevens te laten rectificeren en onvolledige gegevens te laten aanvullen.
U heeft het recht om in bepaalde omstandigheden uw persoonsgegevens te laten wissen, waaronder wanneer de gegevens niet langer nodig zijn voor de doeleinden waarvoor zij zijn verzameld.
U heeft het recht om in bepaalde omstandigheden de beperking van de verwerking te verzoeken, waaronder wanneer wij de juistheid van door u betwiste gegevens verifiëren.
U heeft het recht om de persoonsgegevens die u ons heeft verstrekt in een gestructureerde, gangbare en machineleesbare vorm te verkrijgen en die gegevens aan een andere verwerkingsverantwoordelijke over te dragen.
U heeft het recht om bezwaar te maken tegen verwerking op basis van gerechtvaardigde belangen, met inbegrip van profilering. Wij zullen de verwerking staken, tenzij wij dwingende gerechtvaardigde gronden aanvoeren die zwaarder wegen dan uw belangen, rechten en vrijheden.
U heeft het recht op menselijke tussenkomst, het recht om uw standpunt kenbaar te maken en het recht om geautomatiseerde besluiten aan te vechten.
Wanneer de verwerking is gebaseerd op toestemming, kunt u deze te allen tijde intrekken zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerking op basis van de toestemming vóór de intrekking.
Indien u niet tevreden bent over de wijze waarop wij met uw persoonsgegevens omgaan of op uw verzoeken reageren, heeft u het recht om een klacht in te dienen bij een toezichthoudende autoriteit. Ierse Gegevensbeschermingscommissie (DPC) 21 Fitzwilliam Square South Dublin 2, D02 RD28 Ierland Website: www.dataprotection.ie Telefoon: +353 1 765 0100 / +353 57 868 4800 U kunt ook een klacht indienen bij de toezichthoudende autoriteit in het land van uw woonplaats of werkplek indien dit verschilt van Ierland. In Nederland is de bevoegde autoriteit de Autoriteit Persoonsgegevens (AP), Postbus 93374, 2509 AJ Den Haag, www.autoriteitpersoonsgegevens.nl.
Onze diensten zijn niet gericht op kinderen jonger dan 16 jaar. Wij verzamelen niet bewust persoonsgegevens van kinderen jonger dan 16 jaar. Indien u van mening bent dat wij persoonsgegevens van een kind jonger dan 16 jaar hebben verzameld, neem dan onmiddellijk contact met ons op via privacy@knogin.com.
Wij kunnen dit Privacybeleid van tijd tot tijd bijwerken. Wij informeren u over wezenlijke wijzigingen door het bijgewerkte beleid op onze website te plaatsen met een nieuwe ingangsdatum. Wij raden u aan dit Privacybeleid regelmatig te raadplegen. Bij ingrijpende wijzigingen die uw rechten raken, zullen wij u op opvallende wijze via onze website of, waar passend, door middel van rechtstreekse communicatie informeren.
Indien u vragen heeft over dit Privacybeleid of onze gegevensbeschermingspraktijken, neem dan contact met ons op: Contactpersoon Gegevensbescherming Knogin CyberSecurity Limited Dublin 6, Ierland Telefoon: 1800-816933 (Ierland) / +353-1-800-816933 (Internationaal) E-mail: privacy@knogin.com Wij reageren op uw verzoek binnen één maand. Deze termijn kan met twee maanden worden verlengd indien nodig, rekening houdend met de complexiteit en het aantal verzoeken. Wij informeren u binnen één maand na ontvangst van uw verzoek over een eventuele verlenging. Wij kunnen aanvullende informatie vragen om uw identiteit te verifiëren alvorens op uw verzoek te reageren.
Vragen over privacy?
Ons team voor gegevensbescherming staat klaar om te helpen met vragen of zorgen over privacy.
Contactpersoon gegevensbescherming
Knogin CyberSecurity Limited
Dublin 6, Ierland
Ierland: 1800-816933
Internationaal: +353-1-800-816933
Toezichthoudende autoriteit
Ierse Gegevensbeschermingscommissie (DPC)
21 Fitzwilliam Square South, Dublin 2, D02 RD28, Ierland