Naar de hoofdinhoud

Privacybeleid

Laatst bijgewerkt: oktober 2026

Deze vertaling wordt uitsluitend ter informatie verstrekt. Alleen de Franse versie is rechtsgeldig.

Vigicap verwerkt persoonsgegevens overeenkomstig Verordening (EU) 2016/679 (AVG) en de Franse loi Informatique et Libertés. Op deze pagina staat welke gegevens worden verwerkt, waarom, en welke rechten u heeft.

Wie waarvoor verantwoordelijk is

Vigicap treedt op in twee verschillende hoedanigheden, en dat onderscheid bepaalt tot wie u een verzoek richt:

  • Voor de gegevens van uw eigen account (verwerkingsverantwoordelijke): naam, e-mailadres, gehasht wachtwoord, rol, aanmeldlogs van uw gebruikers. Vigicap beslist over deze verwerkingen en legt daarover verantwoording af.
  • Voor de gegevens van uw mkb-klanten (verwerker, art. 28 AVG): klantdossiers, diagnoses, actieplannen, bewijsstukken, registers. U, de IT-dienstverlener, beslist welke gegevens worden verzameld en waarom; Vigicap verwerkt ze uitsluitend op uw instructie en voor uw rekening. Een betrokkene die in dienst is van een mkb-klant oefent zijn rechten dus uit bij zijn dienstverlener en niet bij Vigicap — die wij waar nodig bijstaan. De wederzijdse verplichtingen in dat kader staan uitgewerkt in de verwerkersovereenkomst.

Contact voor elke vraag over gegevens: contact@vigicap.fr. In dit stadium is geen functionaris voor de gegevensbescherming (FG) aangewezen, aangezien die aanwijzing voor de huidige activiteit niet verplicht is in de zin van artikel 37 AVG.

Uitgever van de dienst: Vigicap wordt uitgegeven door NEXTLAB. De volledige registratiegegevens staan in de juridische vermeldingen.

Verwerkte gegevens

  • MSP-account: naam, e-mailadres, wachtwoord (gehasht), rol, organisatie.
  • Bedrijfsgegevens die de MSP invoert: dossiers van zijn mkb-klanten, diagnoses, acties, offertes, NIS2-registers.
  • Inloggegevens van connectoren: instantie-URL en API-tokens van de hulpmiddelen van de klant, versleuteld in rust (AES-256-GCM).
  • Technische gegevens: auditlogs (handeling, tijdstempel, IP-adres) die nodig zijn voor beveiliging en traceerbaarheid.
  • Publieke zelfevaluatie: het e-mailadres dat op de zelfevaluatiepagina is ingevoerd om het rapport te ontvangen, de leestaal, de opgegeven sector en personeelsomvang, en de berekende score. De afzonderlijke antwoorden worden niet bewaard.

Doeleinden en rechtsgrondslag

  • Levering van de dienst en uitvoering van de overeenkomst (art. 6.1.b AVG).
  • Beveiliging, fraudepreventie en traceerbaarheid — gerechtvaardigd belang (art. 6.1.f).
  • Nakoming van wettelijke en boekhoudkundige verplichtingen (art. 6.1.c).
  • Verzending van het gevraagde zelfevaluatierapport en opvolging van dat verzoek — toestemming (art. 6.1.a), verkregen via een niet vooraf aangevinkt vakje en op elk moment intrekbaar (art. 7.3).

Ontvangers en subverwerkers

De gegevens worden niet verkocht en niet overgedragen. De feitelijke subverwerkers zijn de volgende:

  • Scaleway — hosting van de applicatie en de gegevens, in Frankrijk.
  • Brevo (Sendinblue, Frankrijk) — verzending van transactionele e-mails. Verwerking binnen de EU.
  • Stripe (Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Ierland) — incasso van het abonnement van de MSP: identiteit en factuuradres, btw-nummer, betaalhistorie en betaalmiddel. De kaartgegevens worden ingevoerd in een door Stripe gehost formulier en lopen nooit via de servers van Vigicap. Deze verwerking betreft de gegevens van het account van de MSP, nooit die van zijn mkb-klanten.

Raadpleging van het Sirene-register (INSEE): wanneer u bij het aanmaken van een klantdossier een onderneming opzoekt, wordt de ingevoerde naam of het ingevoerde SIRET naar INSEE (Frankrijk) gestuurd om het officiële ondernemingsregister te bevragen. Alleen die zoekopdracht wordt doorgegeven — geen gegevens van uw bureau, geen inhoud van een diagnose — en de teruggegeven informatie is openbaar. Een precisering die ertoe doet: bij een eenmanszaak is de bedrijfsnaam de naam van een natuurlijke persoon, zodat de zoekopdracht een persoonsnaam kan betreffen. Dat is een gegeven dat al in het register is gepubliceerd, maar wij schrijven het liever op dan te beweren dat er nooit persoonsgegevens bij betrokken zijn. INSEE is uit dien hoofde een bron van openbare gegevens en geen verwerker in de zin van artikel 28 — het verwerkt geen enkel gegeven voor onze rekening. De resultaten worden maximaal 30 dagen in cache bewaard om het aantal aanroepen te beperken.

Inloggen met Google (optioneel). Als u in plaats van een wachtwoord kiest voor “Inloggen met Google”, brengt uw browser u naar Google Ireland Limited om u daar te authenticeren, en geeft Google ons vier gegevens door en geen enkel meer: een stabiele account-identificatie, uw e-mailadres, de aanduiding dat Google dat adres als geverifieerd beschouwt, en de weergavenaam van uw Google-account. Wij vragen geen enkele andere toegang — niet tot uw mailbox, niet tot uw contacten, niet tot uw agenda — en wij ontvangen nooit uw Google-wachtwoord. U brengt deze uitwisseling zelf op gang door voor deze inlogwijze te kiezen: er wordt niets naar Google gestuurd als u een wachtwoord gebruikt, en u kunt op elk moment terugkeren naar een wachtwoord. Google treedt hier op als verwerkingsverantwoordelijke voor de authenticatie die het zelf uitvoert, volgens zijn eigen privacybeleid, en niet als verwerker voor Vigicap. Er worden geen gegevens van uw mkb-klanten aan Google doorgegeven.

Gebruik van kunstmatige intelligentie

Vigicap gebruikt geen enkel model voor kunstmatige intelligentie: er worden geen gegevens doorgegeven aan een AI-leverancier. De voorstellen van het platform volgen uit deterministische regels en documentsjablonen en worden aan u ter validatie voorgelegd; er wordt geen geautomatiseerd besluit genomen in de zin van artikel 22 AVG.

Bewaartermijn

  • Accountgegevens en bedrijfsgegevens: bewaard gedurende de volledige looptijd van de contractuele relatie en daarna op verzoek verwijderd (zie “Uw rechten”).
  • Inloggegevens van connectoren: onmiddellijk verwijderd bij het loskoppelen van de connector.
  • Tokens voor adresbevestiging en wachtwoordherstel: eenmalig te gebruiken, met een geldigheid van respectievelijk 24 uur en 30 minuten.
  • Auditlogs: bewaard voor de duur van de contractuele relatie. Er is tot op heden geen automatische opschoning ingericht; de verwijdering vindt plaats samen met die van het account. Wij schrijven dat op in plaats van een termijn aan te kondigen die de dienst nog niet toepast.
  • Publieksmeting: 13 maanden, de maximale door de CNIL aanbevolen termijn, gekozen omdat die toelaat een maand te vergelijken met dezelfde maand van het voorgaande jaar — de enige analytische reden om deze gegevens zo lang te bewaren. Elke nacht draait een automatische opschoning op de database van Umami, die de gebeurtenissen, de sessies en de daaraan verbonden gegevens boven die termijn verwijdert. Deze metingen bevatten geen enkel IP-adres: het schema van Umami slaat er geen op, en de tracker plaatst geen enkele cookie.
  • Technische foutrapporten: 3 maanden. De foutsporen die onze zelfgehoste GlitchTip-instantie verzamelt, die uitsluitend vanaf ons eigen privénetwerk bereikbaar is, worden na die termijn automatisch verwijderd. Zij dienen voor diagnose en herstel, nooit voor het volgen van een gebruiker.
  • Publieke zelfevaluatie: 3 jaar vanaf uw laatste contact, waarbij elke nieuwe zelfevaluatie die termijn opnieuw doet ingaan. Dat is de termijn die de CNIL aanbeveelt voor gegevens van prospects (référentiel « gestion des activités commerciales ») en wij passen die toe als bovengrens: het is een aanbeveling, geen wettelijke verplichting. Elke nacht draait een automatische opschoning die de records verwijdert van adressen die binnen die termijn niet opnieuw zijn verschenen.

Doorgifte buiten de Europese Unie

De dienst streeft naar hosting binnen de Europese Unie. Elke eventuele doorgifte buiten de EU zou worden omkaderd door passende waarborgen (modelcontractbepalingen van de Europese Commissie). De feitelijke hostingregio staat vermeld in de juridische vermeldingen.

Beveiliging

Versleuteling van tokens in rust, wachtwoorden met een hashfunctie beveiligd (argon2), intrekbare sessies, multi-tenantscheiding per MSP en een auditlogboek. De uitgever treft technische en organisatorische maatregelen die zijn afgestemd op het risico.

Uw rechten

U heeft recht op inzage, rectificatie, wissing, beperking van de verwerking, bezwaar en overdraagbaarheid van gegevens. Deze rechten oefent u uit bij contact@vigicap.fr, met een antwoord binnen één maand (art. 12.3 AVG). De export van uw gegevens in een gestructureerd formaat is bovendien onmiddellijk beschikbaar in de applicatie, via Auditlogboek → AVG-export. Voor de gegevens van uw mkb-klanten, waarbij Vigicap als verwerker optreedt, wendt u zich tot uw dienstverlener. U kunt een klacht indienen bij de CNIL (cnil.fr).

Cookies

Vigicap gebruikt uitsluitend cookies die strikt noodzakelijk zijn voor de werking (sessie, beveiliging). Er wordt geen enkele cookie voor publieksmeting of reclame geplaatst zonder uw toestemming.

Dit document beschrijft de toezeggingen van Vigicap en vormt geen juridisch advies. Neem voor de toepassing van deze regels op uw eigen situatie contact op met uw juridisch adviseur.