Juridisch
Privacyverklaring
Deze verklaring gaat over de persoonsgegevens die wij zelf verwerken: die van onze klanten, hun gebruikers en de bezoekers van onze website. Voor de gegevens die je zélf in smedr zet — jouw relaties, contactpersonen, offertes en facturen — ben jij de verantwoordelijke en zijn wij de verwerker; dat regelt de verwerkersovereenkomst.
1 Wie verwerkt jouw gegevens
smedr wordt geleverd door Elfrink Consulting, ingeschreven bij de Kamer van Koophandel onder nummer 17254008, gevestigd aan Berkstraat 24, 5492 EB Sint-Oedenrode.
Vragen over privacy, verzoeken over je gegevens en meldingen van een mogelijk datalek gaan naar info@smedr.nl.
Wij hebben geen functionaris gegevensbescherming. Dat is voor een organisatie van deze omvang en met dit soort verwerkingen niet verplicht; je vragen komen bij het adres hierboven terecht en worden door ons zelf behandeld.
2 Twee verschillende rollen
Het is belangrijk om twee dingen te scheiden, omdat er verschillende regels en documenten bij horen:
- Gegevens die jij in smedr zet
- Jouw relaties, contactpersonen, offertes, facturen en abonnementen. Jij bepaalt wat daarin staat en hoe lang. Jij bent verwerkingsverantwoordelijke, wij zijn verwerker. Dat staat in de verwerkersovereenkomst. Sluit je andere systemen aan op smedr, dan bepaal jij waar die gegevens naartoe gaan; wat daarvoor geldt, staat in de verwerkersovereenkomst.
- Gegevens van jou als klant of bezoeker
- Je gebruikersaccount, je inloggeschiedenis, onze facturatie aan jou, en wat je invult op een formulier op onze website. Daarvoor zijn wij zelf verantwoordelijk. Daar gaat deze verklaring over.
3 Welke gegevens wij verwerken, en waarom
| Wat | Waarvoor | Grondslag |
|---|---|---|
| Naam, zakelijk e-mailadres, telefoonnummer en de organisatie waarvoor je werkt | Een account aanmaken en toegang geven, contact met je houden over het gebruik | Uitvoering van de overeenkomst |
| Inloggegevens: gehasht wachtwoord, eventueel tweefactor-instelling, tijdstip en resultaat van inlogpogingen | Je account beveiligen en misbruik tegengaan | Gerechtvaardigd belang (beveiliging) en wettelijke plicht om passend te beveiligen |
| Instellingen die je zelf kiest, zoals je interfacetaal en je e-mailondertekening | De software laten werken zoals je hem hebt ingericht | Uitvoering van de overeenkomst |
| IP-adres en technische gegevens in onze logbestanden | Storingen onderzoeken, misbruik en aanvallen tegengaan | Gerechtvaardigd belang |
| Gebruiksomvang per organisatie: hoeveel database- en opslagruimte, en het aantal gebruikers per dag | Onze kosten toerekenen en capaciteit plannen. Dit gaat over omvang, niet over gedrag: wij houden niet bij wie wat wanneer opent. | Gerechtvaardigd belang |
| Wat je invult op het demo- of contactformulier: naam, bedrijfsnaam, e-mailadres, telefoonnummer, aantal gebruikers en je vraag | Je aanvraag beantwoorden | Gerechtvaardigd belang (jouw eigen verzoek) |
| Onze facturatiegegevens aan jou | Facturen sturen en onze administratie bijhouden | Uitvoering van de overeenkomst en wettelijke bewaarplicht |
Voor de gegevens die je zélf in smedr zet — je relaties, offertes, facturen en abonnementen — bepaal jij de termijnen, en staan de afspraken over bewaren, teruggeven en verwijderen in de verwerkersovereenkomst. Daar staat ook wat er na een opzegging gebeurt: die gegevens blijven 90 dagen beschikbaar om te exporteren en worden daarna verwijderd.
Wij verkopen geen gegevens, wij gebruiken je gegevens niet om profielen op te bouwen, en wij nemen geen besluiten over jou die volledig geautomatiseerd tot stand komen.
4 Hoe lang wij gegevens bewaren
| Wat | Hoe lang |
|---|---|
| Je gebruikersaccount en je persoonlijke instellingen | Zolang je met smedr werkt. Zeg je op, dan verdwijnt je account samen met de omgeving van je organisatie — zie de alinea onder deze tabel. |
| Onze eigen facturen aan jou | Zeven jaar, op grond van de fiscale bewaarplicht. |
| Technische logbestanden | Kort — niet langer dan nodig is om een storing of een incident te onderzoeken. |
| De dagelijkse meting van gebruiksomvang per organisatie | 400 dagen, zodat wij een jaar met een jaar kunnen vergelijken. |
| Logregels van de programmeerkoppeling: welke sleutel, wanneer, welk adres werd opgevraagd en vanaf welk IP-adres | 90 dagen. Lang genoeg om een incident te reconstrueren dat pas weken later wordt gemeld, en kort genoeg om er geen archief van te maken. |
| Afleverpogingen van webhooks: het adres, het tijdstip en de uitkomst | 30 dagen. Dit is een vangnet voor herhaalpogingen, geen historie. |
| Een demo- of contactaanvraag | Wij leggen daar geen dossier van aan: de aanvraag komt als e-mail in onze mailbox binnen en blijft daar zolang dat nodig is om hem te behandelen en op te volgen. |
5 Wie de gegevens namens ons verwerkt
Wij schakelen andere partijen in om smedr te laten werken. Zij mogen de gegevens alleen gebruiken voor wat wij hun opdragen, en zijn daar contractueel aan gebonden.
| Partij | Waarvoor | Waar | Status |
|---|---|---|---|
| Microsoft Azure | Hosting, database en bestandsopslag | EU — West Europe | In gebruik |
| Microsoft Graph | Verzenden van e-mail (offertes, facturen, herinneringen) | EU | In gebruik |
| Microsoft Entra ID | Inloggen met een werkaccount (SSO), bij organisaties die dat gebruiken | EU | In gebruik |
| Cloudflare (Turnstile) | Botbescherming op de formulieren op www.smedr.nl | Wereldwijd netwerk, EU-datacenters | In gebruik |
De webfonts op onze website staan op onze eigen servers. Onze site maakt daardoor geen verbinding met de servers van Google of een ander lettertypeplatform.
6 Cookies en meten
Wij gebruiken geen analytics- of advertentiecookies. Er staan geen bezoekersstatistieken op onze website, en wij volgen je niet over andere websites.
- De software op app.smedr.nl bewaart in je browser wat nodig is om je ingelogd te houden en om je voorkeuren te onthouden. Dat is functioneel en verdwijnt als je uitlogt of je browsergegevens wist.
- Op de formulieren van onze website staat Cloudflare Turnstile, een botcheck. Die verwerkt daarvoor je IP-adres en enkele technische kenmerken van je browser. Zonder die check zouden die formulieren volstromen met spam.
7 Hoe wij het beveiligen
Op hoofdlijnen, want details die een aanvaller helpen horen niet in een openbaar document:
- Alle verbindingen lopen over HTTPS, met HSTS en een strikte Content Security Policy.
- Gegevens van verschillende organisaties zijn in de database van elkaar gescheiden met row-level security: de scheiding wordt op één plek in de database afgedwongen, niet per zoekopdracht opnieuw.
- Wachtwoorden worden gehasht opgeslagen, nooit leesbaar. Tweefactor-authenticatie (authenticator-app) is beschikbaar en per organisatie verplicht te maken.
- Na te veel mislukte inlogpogingen wordt een account tijdelijk vergrendeld. Sessies zijn centraal te beëindigen.
- Wachtwoorden, sleutels en verbindingsgegevens staan buiten de programmacode, in de beveiligde instellingen van het platform.
- Gegevens staan versleuteld op de opslag van de hostingpartij (encryptie at rest) en back-ups worden door die partij gemaakt en bewaard.
- Toegang tot de productieomgeving is beperkt tot de personen die deze toegang nodig hebben, met meervoudige verificatie.
- Toegang via de programmeerkoppeling (API) loopt over een sleutel die per organisatie geldt, alleen de rechten heeft die eraan zijn gegeven, in te trekken is en kan verlopen. Het verkeer is per sleutel begrensd, en van elke sleutel wordt bijgehouden wanneer hij voor het laatst is gebruikt.
Wij hebben geen ISO 27001- of SOC 2-certificering en beweren dat ook niet. Wat wij wel doen, staat hierboven.
8 Jouw rechten
Je mag ons vragen welke gegevens wij van je hebben, ze laten corrigeren, laten verwijderen, de verwerking laten beperken, je gegevens in een gangbaar bestandsformaat ontvangen, en bezwaar maken tegen een verwerking op grond van gerechtvaardigd belang. Stuur je verzoek naar info@smedr.nl; wij reageren binnen een maand.
Gaat je verzoek over gegevens die een klant van ons in smedr heeft gezet — bijvoorbeeld omdat je als contactpersoon op een offerte staat — dan moet je bij die klant zijn en niet bij ons. Wij mogen die gegevens niet zelfstandig wijzigen of verwijderen; wij helpen onze klant om jouw verzoek uit te voeren.
Ben je niet tevreden over hoe wij met je gegevens omgaan, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
9 Datalekken
Vermoed je een datalek of een zwakke plek, meld het dan op info@smedr.nl. Wij onderzoeken elke melding. Als er sprake is van een datalek met risico voor betrokkenen, melden wij dat aan de Autoriteit Persoonsgegevens binnen 72 uur nadat wij er kennis van hebben genomen, en informeren wij de betrokken klanten zonder onnodige vertraging.
10 Doorgifte buiten de EU
Onze hosting, database, bestandsopslag en e-mailverzending staan in de Europese Unie. Er is één uitzondering: Cloudflare Turnstile werkt op een wereldwijd netwerk, waarbij verkeer uit Europa in de regel door Europese datacenters wordt afgehandeld. Waar toch gegevens buiten de EU verwerkt kunnen worden, gebeurt dat op basis van de standaardcontractbepalingen van de Europese Commissie.
11 Wijzigingen
Verandert er iets wezenlijks — bijvoorbeeld een nieuwe partij die gegevens namens ons verwerkt — dan passen wij deze verklaring aan en werken wij de datum bovenaan bij. Bij een wijziging die gevolgen voor je heeft, laten wij het je weten.
Vragen over dit document? Mail info@smedr.nl.