Privacybeleid

Dit beleid informeert de betrokkenen over de voorwaarden waaronder Dérard - Valmondier Belgium SRL hun persoonsgegevens verzamelt, verwerkt en bewaart, overeenkomstig Verordening (EU) 2016/679 (AVG) en de Belgische wet van 30 juli 2018.
1. Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke is Dérard - Valmondier Belgium SRL, met maatschappelijke zetel te Avenue Louise 480/18, 1050 Ixelles, Belgique, ingeschreven onder nummer BE 0683.571.965. Elk verzoek kan worden gericht aan [email protected] of per post aan de maatschappelijke zetel, t.a.v. de DPO.
2. Functionaris voor Gegevensbescherming
De Vennootschap heeft een DPO aangewezen overeenkomstig artikelen 37 e.v. AVG. Contact: [email protected].
3. Categorieën verzamelde gegevens
- Identificatiegegevens: naam, voornaam, functie, professioneel post- en e-mailadres, telefoon, inloggegevens
- Professionele gegevens: bedrijfsnaam van de werkgever, gebruikte diensten, abonnementsgeschiedenis
- Technische gegevens: IP-adres, browser, OS, logs, activiteitssporen, sessieduur
- Financiële gegevens: bankgegevens, SEPA-mandaat, betalingsgeschiedenis
- Gedragsgegevens: voorkeuren, geraadpleegde modules, geaggregeerde gebruiksstatistieken
4. Doeleinden en rechtsgronden
- Uitvoering contract (Art. 6.1.b): orderbeheer, levering Dienst, ondersteuning, facturatie
- Wettelijke verplichtingen (Art. 6.1.c): boekhouding, antiwitwaspraktijken, autoriteitsverzoeken
- Gerechtvaardigde belangen (Art. 6.1.f): veiligheid, fraudepreventie, verbetering Dienst, prospectie bestaande klanten
- Toestemming (Art. 6.1.a): prospectieprospects, niet-strikt-noodzakelijke cookies
5. Ontvangers
Gegevens zijn toegankelijk, strikt naar behoefte, voor gemachtigde medewerkers, technische verwerkers gebonden door artikel 28 AVG, gemachtigde autoriteiten, adviseurs en mogelijke verkrijgers in geval van overdracht van activa.
6. Lijst van verwerkers
- OVH SAS (Roubaix, Frankrijk en Brussel, België) - Hosting, back-ups - EU
- Resend (transactionele e-mail) (Dublin) - Online betalingen - EU
- OVH SAS (Parijs) - Transactionele e-mails - EU
- Cloudflare, Inc. (Dublin) - CRM - EU
- Cloudflare Inc. (San Francisco) - DDoS-bescherming - EU-US Data Privacy Framework adequaatheidsbesluit
7. Doorgiften buiten de EU
De Vennootschap geeft voorrang aan het houden van gegevens in de EU. Elke doorgifte naar een derde land gebeurt onder een van de garanties van artikelen 44-50 AVG (adequaatheidsbesluit, standaardcontractbepalingen, BCR of expliciete toestemming).
8. Bewaartermijnen
- Boekhoud- en fiscale gegevens: 10 jaar
- Contractuele gegevens: duur contract + 5 jaar
- Niet-klant prospects: 3 jaar vanaf laatste contact
- Niet-essentiële cookies: 13 maanden maximaal
- Verbindingslogs: 1 jaar
- Sollicitantengegevens: 2 jaar vanaf laatste contact
9. Rechten van de betrokkenen
Overeenkomstig artikelen 15 tot 22 AVG:
- Recht van inzage (Art. 15)
- Recht op rectificatie (Art. 16)
- Recht op wissing / recht om vergeten te worden (Art. 17)
- Recht op beperking (Art. 18)
- Recht op overdraagbaarheid (Art. 20)
- Recht op bezwaar (Art. 21)
- Recht tot intrekking van toestemming (Art. 7.3)
- Recht tot postuum richtlijnen vaststellen
- Recht niet onderworpen te worden aan geautomatiseerde besluitvorming (Art. 22)
Uitoefening op [email protected] of per post. Gemotiveerd antwoord binnen 1 maand, verlengbaar met 2 maanden bij complexiteit.
10. Recht om klacht in te dienen
- België: GBA, Drukpersstraat 35, 1000 Brussel - autoriteprotectiondonnees.be
- Frankrijk: CNIL, 3 place de Fontenoy, 75007 Parijs - cnil.fr
- Luxemburg: CNPD, 15 boulevard du Jazz, 4370 Belvaux
- Nederland: Autoriteit Persoonsgegevens, Bezuidenhoutseweg 30, 2594 AV Den Haag
- Andere EU/EER: autoriteit van gewone verblijfplaats, werkplek of inbreuklocatie
11. Beveiligingsmaatregelen
Overeenkomstig artikel 32 AVG: TLS 1.3-versleuteling, AES-256 in rust, pseudonimisering, geo-gerepliceerde versleutelde back-ups, RBAC-toegangscontrole, verplichte MFA voor admins, logging, jaarlijkse penetratietests, doorlopende opleiding, vertrouwelijkheidsclausules, continuïteitsplan.
12. Melding van inbreuken
Bij inbreuk die waarschijnlijk een risico inhoudt, melding aan autoriteit binnen 72 uur (Art. 33). Bij hoog risico, melding aan betrokkenen zonder onnodige vertraging (Art. 34).
13. Wijzigingen
Dit beleid kan worden gewijzigd. Elke substantiële wijziging wordt op passende wijze meegedeeld, met name binnen de Diensten of per e-mail.