Juridische placeholder
Informatie over gegevensverwerking
Hoe RavSolutions persoonsgegevens verwerkt als verwerker namens zijn abonnees: instructies, beveiliging, subverwerkers, bijstand, wissing en auditrechten op grond van artikel 28 AVG.
- Laatst bijgewerkt
- 2026-08-29
- Versie
- 1.1.0
- Leestijd
- 13 min. lezen
1. Wat deze verklaring is
Deze verklaring beschrijft de verwerking die wij namens onze abonnees uitvoeren — de situatie waarin RavSolutions verwerker is in de zin van artikel 4, punt 8, AVG en de abonnerende organisatie de verwerkingsverantwoordelijke. Zij is geschreven voor die organisatie, en voor ieder die wil weten wat er gebeurt met de gegevens die een organisatie in het platform vastlegt.
De verwerkersovereenkomst zelf is bepaling 14 van de algemene voorwaarden, die de abonnee bij de registratie aanvaardt; die bepaling is de overeenkomst die artikel 28, lid 3, AVG vereist. Deze pagina zet dezelfde regeling volledig uiteen, en bij een verschil gaat de tekst van de voorwaarden voor.
Verwerking waarbij wij de doeleinden en middelen zelf bepalen — accounts, aanmelden, facturering, onze eigen e-mail en de website — valt hier niet onder. Daar zijn wij de verwerkingsverantwoordelijke, en die verwerking wordt beschreven in de AVG-verklaring en in de privacyverklaring.
2. Verwerkingsverantwoordelijke en verwerker
Het platform bevat twee soorten gegevens, en onze rol verschilt daartussen. Welke rol geldt, bepaalt wie verantwoordelijk is voor de verwerking en wie een verzoek daarover moet beantwoorden.
Voor gegevens over onze abonnees en hun gebruikers — registratie- en accountgegevens, authenticatiegegevens, facturerings- en abonnementsgegevens, ondersteuningscorrespondentie, marketingtoestemming en cookietoestemming — zijn wij de verwerkingsverantwoordelijke. Die verwerking valt buiten het bereik van deze verklaring.
Voor abonnee-inhoud — de gegevens die een organisatie in het platform bijhoudt over haar eigen bedrijf: haar klanten, opdrachten, opmerkingen, checklistpunten, geüploade bestanden en foto's, portaalberichten en activiteitengeschiedenis — is de abonnerende organisatie de verwerkingsverantwoordelijke en treden wij uitsluitend op als haar verwerker.
Wij zijn geen gezamenlijke verwerkingsverantwoordelijke met onze abonnees en gebruiken abonnee-inhoud niet voor eigen doeleinden: wij verkopen of verstrekken haar niet voor advertenties, en gebruiken haar niet om machineleermodellen te trainen. De geaggregeerde analyse die in de AVG-verklaring wordt genoemd, betreft hoe de applicatie wordt gebruikt, niet de inhoud die erin is opgeslagen.
3. Onderwerp, aard, doel en duur
Onderwerp en doel: het leveren van de dienst RavSolutions aan de abonnee — het vastleggen, opslaan en weergeven van klant- en opdrachtgegevens, het versturen van portaalmeldingen aan de door de abonnee aangewezen ontvangers, het opslaan van geüploade bestanden en het genereren van archieven, het draaien van de kalenderfeed, en het geven van toegang tot die inhoud aan de gebruikers van de abonnee.
Aard van de verwerking: verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken, opvragen, raadplegen, gebruiken, verstrekken door doorzending aan de door de abonnee gekozen ontvangers, beperken, wissen en vernietigen, langs geautomatiseerde weg uitgevoerd.
Duur: de verwerking duurt voor de looptijd van het abonnement en gedurende de daaropvolgende wissingstermijn op grond van onderdeel 13. Zij eindigt wanneer de inhoud is gewist, met uitzondering van gegevens die onder een eigen wettelijke bewaarplicht van ons vallen.
Wij verwerken abonnee-inhoud niet voor enig doel dat losstaat van het bovenstaande, en wij nemen niet uit eigen beweging het initiatief tot verwerking daarvan. Toegang voor probleemoplossing of een ondersteuningsverzoek blijft beperkt tot wat dat verzoek vereist.
4. Categorieën van betrokkenen en persoonsgegevens
Categorieën van betrokkenen: de klanten van de abonnee en hun contactpersonen, de ontvangers van klantenportaallinks, het eigen personeel en de gebruikers van de abonnee voor zover zij in inhoudsgegevens voorkomen — bijvoorbeeld als de persoon aan wie een opdracht is toegewezen of als auteur van een opmerking — en elke andere natuurlijke persoon die de abonnee in een vrijetekstveld vastlegt.
Categorieën van persoonsgegevens: naam, e-mailadres, telefoonnummer, adres, bedrijfsnaam en fiscaal nummer in klantgegevens; opdrachttitels, omschrijvingen, statusgeschiedenis en geplande data; opmerkingen, checklistpunten en notities; geüploade bestanden, foto's en gegenereerde archieven; de berichten en weergaven die via het klantenportaal worden vastgelegd; en de activiteitengeschiedenis die toont welke gebruiker wat wanneer heeft gedaan.
Bijzondere categorieën van persoonsgegevens in de zin van artikel 9 AVG en gegevens over strafrechtelijke veroordelingen en strafbare feiten op grond van artikel 10 vallen buiten het beoogde bereik van de dienst. Vrijetekstvelden en bestandsuploads maken het technisch mogelijk dergelijke gegevens in te voeren, en daarom wordt abonnees gevraagd dat niet te doen; een abonnee die dat toch doet, blijft daarvan de verwerkingsverantwoordelijke en is verantwoordelijk voor de gevolgen.
Wij controleren de juistheid van inhoudsgegevens niet en corrigeren ze niet uit eigen beweging. Wat wordt vastgelegd, en of dat juist en actueel is, wordt bepaald door de abonnee, die daarvoor de verantwoordelijkheid draagt op grond van artikel 5, lid 1, onder d, AVG.
5. Verwerking op gedocumenteerde instructies
Wij verwerken abonnee-inhoud uitsluitend op de gedocumenteerde instructies van de abonnee, ook wat betreft doorgiften naar een derde land, tenzij het Unierecht of het lidstatelijke recht waaraan wij zijn onderworpen anders vereist. In dat geval stellen wij de abonnee vóór de verwerking van dat wettelijke voorschrift in kennis, tenzij de wet dat om gewichtige redenen van algemeen belang verbiedt (artikel 28, lid 3, onder a, AVG).
De gedocumenteerde instructies bestaan uit: de algemene voorwaarden, deze verklaring, de instellingen en functies die de abonnee in de applicatie gebruikt, en elke verdere schriftelijke instructie die door een tot vertegenwoordiging van de abonnee bevoegde persoon naar privacy@ravsolutions.eu wordt gestuurd.
Elke handeling die in de applicatie door een gebruiker van de werkruimte wordt verricht — aanmaken, bewerken, een portaallink versturen, downloaden, verwijderen — geldt als een instructie van de abonnee. Wij toetsen niet of een instructie rechtmatig is in de verhouding tussen de abonnee en diens eigen betrokkenen; die beoordeling ligt bij de verwerkingsverantwoordelijke.
Is een instructie naar ons oordeel in strijd met de AVG of ander Unierechtelijk of lidstatelijk recht inzake gegevensbescherming, dan stellen wij de abonnee daarvan onverwijld in kennis en kunnen wij de uitvoering van die instructie opschorten totdat de zaak is opgehelderd (artikel 28, lid 3, tweede alinea, AVG).
6. Vertrouwelijkheid
De toegang tot abonnee-inhoud is beperkt tot het personeel dat die nodig heeft om de dienst te laten draaien of een ondersteuningsverzoek te behandelen, volgens het beginsel van minimale rechten.
Elke persoon die bevoegd is toegang te hebben tot abonnee-inhoud heeft zich tot vertrouwelijkheid verbonden, en die verplichting blijft na afloop van zijn betrekking bestaan (artikel 28, lid 3, onder b, AVG).
Wij verstrekken abonnee-inhoud niet aan andere derden dan de in onderdeel 8 genoemde subverwerkers, tenzij een op ons rustende wettelijke verplichting dat vereist; in dat geval stellen wij de abonnee vóór de verstrekking in kennis, tenzij de wet dat verbiedt.
7. Beveiliging van de verwerking
Wij passen technische en organisatorische maatregelen toe die passen bij het risico, zoals de artikelen 28, lid 3, onder c, en 32 AVG vereisen. Daartoe behoren versleuteling tijdens het transport via TLS, het uitsluitend als met salt versterkte cryptografische hashes bewaren van wachtwoorden, rolgebaseerde toegangscontrole, kortlevende toegangstokens met roterende vernieuwingstokens, verlopende ondertekende links voor het downloaden van bestanden, en versleuteling in rust voor opgeslagen bestanden en back-ups.
De werkruimten van verschillende abonnees zijn op gegevensniveau gescheiden: elk inhoudsgegeven draagt de identificatie van de werkruimte waartoe het behoort, en zoekopdrachten blijven beperkt tot de werkruimte van de ingelogde gebruiker, zodat de gebruikers van de ene abonnee de inhoud van een andere abonnee niet kunnen bereiken.
Links die via het portaal naar de klanten van een abonnee worden gestuurd, bevatten een willekeurig gegenereerd token met een vervaldatum en geven uitsluitend toegang tot de ene opdracht waarvoor zij zijn uitgegeven. Downloadlinks voor bestanden zijn ondertekend en verlopen na korte tijd.
Er worden regelmatig back-ups gemaakt en het terugzetten daarvan wordt getest. Geen enkele onlinedienst kan absoluut veilig worden gemaakt; de maatregelen worden herzien wanneer de dienst wezenlijk verandert, en de abonnee is verantwoordelijk voor de beveiliging van de accounts en apparaten in de eigen werkruimte.
8. Subverwerkers
De abonnee verleent een algemene schriftelijke toestemming om verdere verwerkers in te schakelen (artikel 28, lid 2, AVG). Wij leggen elk van hen bij overeenkomst dezelfde verplichtingen inzake gegevensbescherming op als in deze verklaring zijn beschreven, en blijven jegens de abonnee volledig aansprakelijk voor hun handelen (artikel 28, lid 4, AVG).
Infrastructuur en opslag: RackForest Zrt. beheert de applicatieservers en de database in Hungary (EU). Cloudflare, Inc. levert de R2-objectopslag met de geüploade bestanden, foto's en archieven, geconfigureerd voor European Union, en biedt netwerk- en denial-of-servicebescherming vóór de dienst.
E-mailbezorging: Brevo (Sendinblue SAS) bezorgt de berichten die de dienst verstuurt, met inbegrip van de portaalmeldingen die aan de klanten van een abonnee zijn gericht, en ontvangt daartoe het adres van de ontvanger en de inhoud van het bericht — die de naam van de klant, de naam van de werkruimte en de gegevens van de betrokken opdracht bevat.
De bij betaling en facturering betrokken aanbieders — Stripe, Inc. en Stripe Payments Europe, Ltd., en KBOSS.hu Kft. (szamlazz.hu) — verwerken gegevens die betrekking hebben op het abonnement zelf, waarbij wij de verwerkingsverantwoordelijke zijn. Zij ontvangen geen abonnee-inhoud.
Wij kondigen het inschakelen van een nieuwe subverwerker ten minste 30 dagen aan voordat deze met verwerken begint. Een abonnee die op redelijke gronden bezwaar maakt tegen de wijziging, kan de overeenkomst vóór die datum opzeggen; de aankondiging vermeldt de aanbieder, diens rol en de betrokken regio.
De bezoek- en gebruiksmeting (Google Analytics) die op de openbare website en in de interface van de applicatie draait, wordt geleverd door Google Ireland Limited. Zij ontvangt geen abonnee-inhoud: vastgelegd wordt welke schermen worden geopend en welke basale technische gegevens de browser heeft, en zij draait uitsluitend bij bezoekers die toestemming hebben gegeven voor de categorie analytics. Ten aanzien van die meting treden wij op als verwerkingsverantwoordelijke en niet als verwerker van de abonnee; zij wordt hier dus voor de volledigheid genoemd en niet als subverwerker van abonnee-inhoud.
9. Internationale doorgiften
De infrastructuur waarop abonnee-inhoud wordt opgeslagen — applicatieservers, database en bestandsopslag — bevindt zich in de Europese Economische Ruimte, in de regio's die in onderdeel 8 zijn vermeld.
Sommige van de hierboven genoemde aanbieders zijn buiten de EER gevestigd of kunnen gegevens van buiten de EER benaderen met het oog op ondersteuning en betrouwbaarheid. Voor die doorgiften steunen wij op de standaardcontractbepalingen die zijn vastgesteld bij Uitvoeringsbesluit (EU) 2021/914 van de Commissie op grond van artikel 46, lid 2, onder c, AVG, aangevuld met technische en organisatorische maatregelen, en op een adequaatheidsbesluit waar dat de ontvanger dekt, met inbegrip van het EU-U.S. Data Privacy Framework voor gecertificeerde ontvangers in de Verenigde Staten op grond van artikel 45 AVG.
Wij geven abonnee-inhoud niet uit eigen beweging door naar een derde land. Een abonnee kan een kopie opvragen van de waarborgen die op een bepaalde doorgifte zijn toegepast door te schrijven naar privacy@ravsolutions.eu.
10. Verzoeken van betrokkenen
Verzoeken over abonnee-inhoud — inzage, rectificatie, wissing, beperking, bezwaar, overdraagbaarheid — worden beantwoord door de abonnee als verwerkingsverantwoordelijke. Wij beantwoorden ze niet inhoudelijk, omdat wij niet bevoegd zijn te beslissen over gegevens die niet van ons zijn.
Bereikt zo'n verzoek ons, dan sturen wij het zonder onnodige vertraging door naar de betrokken abonnee en laten wij de persoon weten dat wij dat hebben gedaan en aan wie (artikel 28, lid 3, onder e, AVG).
Wij staan de abonnee met passende technische en organisatorische maatregelen bij in het vervullen van verzoeken. Een bevoegde gebruiker van de werkruimte kan afzonderlijke gegevens rechtstreeks in de applicatie opvragen, corrigeren en verwijderen en geüploade bestanden downloaden; kan een verzoek met die functies niet worden vervuld, dan helpen wij op verzoek.
De export «Uw gegevens» op de profielpagina dient het eigen verzoek van een ingelogde gebruiker dat aan ons als verwerkingsverantwoordelijke is gericht. Het is geen route voor de klant van een abonnee om een kopie te verkrijgen, en het exporteert de inhoud van een werkruimte niet.
11. Bijstand bij de artikelen 32 tot en met 36
Rekening houdend met de aard van de verwerking en de ons ter beschikking staande informatie staan wij de abonnee bij in het nakomen van zijn verplichtingen op grond van de artikelen 32 tot en met 36 AVG (artikel 28, lid 3, onder f, AVG).
Voor een gegevensbeschermingseffectbeoordeling of een voorafgaande raadpleging van de toezichthoudende autoriteit verstrekken wij op verzoek een beschrijving van de verwerkingen, de maatregelen uit onderdeel 7, de lijst van subverwerkers uit onderdeel 8, de doorgiftewaarborgen uit onderdeel 9 en de bewaartermijnen uit onderdeel 13.
Wij verlenen deze bijstand als onderdeel van de dienst en brengen daarvoor niets afzonderlijk in rekening.
12. Inbreuken in verband met persoonsgegevens
Wij stellen de abonnee zonder onnodige vertraging in kennis nadat wij kennis hebben genomen van een inbreuk in verband met persoonsgegevens die zijn inhoud raakt (artikel 33, lid 2, AVG). Wij houden een intern register van inbreuken bij en volgen een escalatieprocedure die detectie, beoordeling, indamming en melding omvat.
De kennisgeving beschrijft de aard van de inbreuk, de categorieën en het geschatte aantal betrokken gegevens, de waarschijnlijke gevolgen, en de genomen of voorgestelde maatregelen om de inbreuk aan te pakken. Kan de informatie niet in één keer worden verstrekt, dan verstrekken wij haar gefaseerd zonder onnodige verdere vertraging.
Het melden aan de toezichthoudende autoriteit op grond van artikel 33, lid 1, AVG en het meedelen van de inbreuk aan de betrokkenen op grond van artikel 34 AVG is de plicht van de abonnee als verwerkingsverantwoordelijke. Wij staan bij met de ons ter beschikking staande informatie, maar doen de melding niet in plaats van de abonnee.
13. Teruggave en wissing van gegevens
Tijdens het abonnement kan de abonnee zijn gegevens op elk moment uit de applicatie halen: gegevens kunnen worden ingezien en bewerkt, geüploade bestanden en afbeeldingen kunnen worden gedownload, en kalendergegevens kunnen via de ICS-feed worden verkregen. Wij bieden geen functie die de volledige inhoud van een werkruimte naar één bestand exporteert.
Binnen 90 dagen na het einde van de overeenkomst wissen wij de inhoud van de werkruimte. Binnen die termijn kan de abonnee schriftelijk om eerdere wissing verzoeken. Na de wissing kunnen de gegevens niet worden hersteld, dus de abonnee dient op te halen wat hij nodig heeft voordat de termijn verstrijkt.
De wissing werkt onmiddellijk door in de live systemen; kopieën in back-ups verdwijnen naarmate die back-ups in hun normale rotatie verlopen, en tot dat moment worden zij voor geen enkel ander doel gebruikt.
Facturerings- en boekhoudgegevens worden 8 jaar bewaard, en technische en beveiligingslogs 90 dagen, op grond van onze eigen wettelijke verplichtingen als verwerkingsverantwoordelijke. Die termijnen worden niet geraakt door een wissingsinstructie die betrekking heeft op abonnee-inhoud.
14. Audits en het aantonen van naleving
Wij stellen de abonnee de informatie ter beschikking die nodig is om de nakoming van de in artikel 28 AVG neergelegde verplichtingen aan te tonen, en maken audits, waaronder inspecties, door de abonnee of een door hem gemachtigde controleur mogelijk en dragen daaraan bij (artikel 28, lid 3, onder h, AVG).
Kan het verzoek worden vervuld met reeds beschikbare documentatie — deze verklaring, de beschrijving van de maatregelen in onderdeel 7, de lijst van subverwerkers, of een certificaat of auditrapport van een aanbieder — dan verstrekken wij die eerst.
Een inspectie ter plaatse vereist een redelijke aankondiging vooraf, normaal gesproken 30 dagen, vindt plaats tijdens kantooruren op een wijze die de werking van de dienst niet verstoort, en de controleur moet aan geheimhouding zijn gebonden. Een audit mag zich niet uitstrekken tot de gegevens van een andere abonnee of tot informatie die onder een jegens een derde geldende geheimhoudingsverplichting valt.
15. Waarvoor de abonnee verantwoordelijk is
Als verwerkingsverantwoordelijke bepaalt de abonnee de doeleinden en middelen van de verwerking van inhoud: hij beslist wat wordt vastgelegd, op welke rechtsgrond, wie het mag zien en hoe lang het in de dienst wordt bewaard.
De abonnee is verantwoordelijk voor het informeren van zijn eigen betrokkenen op grond van de artikelen 13 en 14 AVG, voor het hebben van een rechtsgrond voor de verwerking, en voor het beantwoorden van aan hem gerichte verzoeken. Deze verklaring komt niet in de plaats van de eigen privacyverklaring van de abonnee.
De abonnee beheert de gebruikersaccounts van zijn werkruimte: hij verleent en trekt toegang in, kent rollen toe, en verwijdert gebruikers die geen toegang meer nodig hebben. Wij beslissen niet wie een werkruimte mag zien.
Aan de abonnee wordt gevraagd geen bijzondere categorieën van gegevens in de dienst vast te leggen, en portaallinks uitsluitend te sturen naar de adressen die de ontvangers daarvoor hebben opgegeven.
16. Wijzigingen in deze verklaring
Wij houden deze verklaring in overeenstemming met de dienst. Het versienummer en de ingangsdatum boven aan de pagina tonen welke tekst van kracht is; eerdere versies zijn op verzoek beschikbaar.
Een wijziging die de kern van de verwerking raakt — een nieuwe subverwerker, een nieuw doel, een wijziging van regio — wordt ten minste 30 dagen voordat zij van kracht wordt aangekondigd, op de wijze beschreven in onderdeel 8.
Vragen over deze verklaring en instructies over de verwerking kunt u sturen naar privacy@ravsolutions.eu. Functionaris voor gegevensbescherming: niet aangesteld; niet vereist op grond van artikel 37 AVG.