Wat wij met uw gegevens doen.
Geen standaardtekst die over blogreacties en profielfoto's gaat. Deze verklaring beschrijft de gegevens die wij daadwerkelijk verwerken: van een bezoeker op deze site tot de werkplekken die wij voor onze klanten beheren. In gewone taal, want een privacyverklaring die u niet begrijpt heeft geen enkel nut.
- Wij zetten geen trackers en geen analytische cookies
- Verwerking binnen de Europese Unie
- Per soort gegeven: waarom, hoe lang en met wie
- Het verschil tussen ons werk voor u en ons werk namens u
Wie wij zijn
SOSO Support B.V., gevestigd aan de Puntweg 18 J, 3208 LD Spijkenisse. Ingeschreven bij de Kamer van Koophandel onder nummer 72854758, btw-nummer NL859261554B01.
Voor alles wat met privacy te maken heeft bereikt u ons op info@sososupport.nl of 088 373 8920. Wij zijn niet verplicht een functionaris voor gegevensbescherming aan te wijzen en hebben die ook niet; uw vraag komt dus rechtstreeks bij de directie terecht.
Twee rollen, en dat verschil is belangrijk
Wij verwerken persoonsgegevens in twee verschillende hoedanigheden, en de wet stelt daar verschillende eisen aan. Het is het belangrijkste wat u van deze verklaring moet onthouden.
| Rol | Wanneer | Wie bepaalt wat er gebeurt |
|---|---|---|
| Verwerkingsverantwoordelijke | Onze eigen website, onze offertes, onze administratie en ons personeel | Wij |
| Verwerker | De werkplekken, e-mail, telefonie en systemen die wij voor een klant beheren | Onze klant |
Beheren wij uw ICT-omgeving, dan zijn wij verwerker. Wij bepalen dan niet zelf wat er met de gegevens van uw medewerkers of uw klanten gebeurt; dat bepaalt u. Wat wij wel en niet mogen, staat in de verwerkersovereenkomst die standaard bij elk contract hoort. Die krijgt u vooraf en u hoeft er niet om te vragen.
Hoofdstuk 3 tot en met 5 en hoofdstuk 8 gaan over onze rol als verantwoordelijke. Hoofdstuk 6 en 7 gaan over ons werk als verwerker.
Deze website
Wat wij niet doen
Wij plaatsen geen advertentietrackers, geen analytische cookies en geen pixels van sociale netwerken. Er is daarom ook geen cookiebanner die u moet wegklikken: er valt niets toe te stemmen. Wij weten niet welke pagina's u bekijkt en verkopen niets aan een advertentienetwerk.
Wat er wel op uw apparaat wordt opgeslagen
Twee kleine voorkeuren, in de lokale opslag van uw eigen browser. Die verlaten uw apparaat niet en zijn voor ons niet leesbaar.
| Wat | Waarvoor | Hoe lang |
|---|---|---|
| soso.team | Het aantal medewerkers dat u in de prijsberekening invulde, zodat u het niet op elke pagina opnieuw hoeft in te typen | Tot u uw browsergegevens wist |
| soso-exit | Onthouden dat u een venster al eens heeft gezien, zodat het niet blijft terugkomen | Tot u het tabblad sluit |
Lettertypen
De site gebruikt lettertypen die worden geladen bij Google Fonts. Daarbij ziet Google het IP-adres van uw apparaat. Wij zijn bezig die lettertypen op onze eigen server te zetten, waarna er helemaal geen verkeer meer naar derden gaat. Zolang dat nog niet zo is, willen wij dat u het weet in plaats van dat u het zelf moet ontdekken.
Serverlogboeken
Onze webserver houdt standaard bij welke pagina wanneer is opgevraagd, met IP-adres en browsertype. Dat is nodig om storingen en misbruik te kunnen onderzoeken. Wij gebruiken die logboeken niet om bezoekers te volgen en bewaren ze niet langer dan nodig; zie hoofdstuk 10.
Als u contact opneemt of een offerte aanvraagt
Vult u het bestel- of offerteformulier in, belt u, of mailt u ons, dan verwerken wij de gegevens die u zelf verstrekt: bedrijfsnaam, uw naam, e-mailadres, telefoonnummer, het aantal medewerkers en wat u ons vertelt over uw situatie.
Waarvoor: om uw vraag te beantwoorden, een voorstel te maken en, als u klant wordt, de overeenkomst uit te voeren.
Grondslag: uitvoering van een overeenkomst of maatregelen voorafgaand daaraan (artikel 6 lid 1 sub b AVG), en voor het overige ons gerechtvaardigd belang om op een vraag te kunnen reageren (sub f).
Het formulier op deze site opent uw eigen e-mailprogramma met de aanvraag erin. U ziet dus precies wat u verstuurt voordat het weggaat, en de gegevens gaan pas naar ons op het moment dat u zelf op verzenden drukt.
Als u klant bent
Voor de administratie verwerken wij de gegevens van uw contactpersonen: naam, functie, zakelijk e-mailadres en telefoonnummer, plus de gegevens die bij facturatie horen. Dat gebeurt in HostFact, ons administratiesysteem, dat op onze eigen omgeving draait.
Daarnaast leggen wij vast wat er tussen ons speelt: tickets, gemaakte afspraken en de aantekeningen die nodig zijn om uw omgeving goed te kunnen beheren.
Grondslag: uitvoering van de overeenkomst, en voor de facturatie en administratie een wettelijke verplichting (artikel 6 lid 1 sub c AVG).
Wat wij namens u beheren
Beheren wij uw werkplekken, dan komen wij noodzakelijkerwijs bij gegevens van uw medewerkers. Hier zijn wij verwerker: wij handelen in uw opdracht en binnen de grenzen van de verwerkersovereenkomst.
- Datto RMM voor apparaatbeheer. Wij zien welk toestel bij welke gebruiker hoort, de technische status, geïnstalleerde software en meldingen van de agent. Wij kijken niet in bestanden.
- Microsoft 365 voor accounts, mailboxen, groepen en beveiligingsinstellingen. Wij hebben beheerdersrechten in uw tenant, met de rechten die u zelf toekent.
- Beveiligingsmeldingen uit EDR, e-mailbeveiliging en Conditional Access, inclusief aanmeldpogingen en waar die vandaan komen.
- Het leerplatform voor de maandelijkse phishingtraining, waarin per medewerker zichtbaar is of hij deelnam en hoe hij reageerde.
Waar wij uit onszelf niet komen: in de inhoud van e-mail, documenten of gesprekken van uw medewerkers. Alleen wanneer u ons daar een concrete opdracht voor geeft, bijvoorbeeld bij een storing of een incidentonderzoek, en dan leggen wij vast wat wij hebben gedaan en waarom.
Dat het leerplatform per medewerker zichtbaar maakt wie op een phishingsimulatie klikte, is gevoelige informatie richting uw personeel. Wij adviseren u die rapportage te gebruiken om gericht bij te scholen en niet om iemand erop af te rekenen. Informeer uw medewerkers vooraf dat dit draait; dat hoort ook bij uw eigen informatieplicht.
AI Voice Agent en MailPilot
Neemt u een van deze diensten af, dan verwerken wij namens u gespreks- en e-mailgegevens. Omdat dit de meest gevoelige verwerking is die wij doen, staat hier precies wat er gebeurt.
AI Voice Agent
- Wij verwerken het telefoonnummer van de beller, de inhoud van het gesprek en de uitkomst ervan.
- De agent maakt zich op verzoek altijd bekend als digitale assistent.
- Bij bewindvoering, budgetcoaching en zorgpraktijken gelden extra grenzen die vooraf in het script worden vastgelegd: geen bedragen of betaaldata voordat de beller is geverifieerd, geen toezeggingen over geld of zorg, en signalen van nood gaan onmiddellijk naar een mens.
- De spraakverwerking loopt via ElevenLabs. Zie hoofdstuk 9.
AI MailPilot
- MailPilot leest mee op de postbussen die u aanwijst, en alleen die.
- Er wordt nooit automatisch iets verzonden. Antwoorden worden als concept klaargezet; verzenden doet altijd een mens.
- De inhoud van een e-mail wordt verwerkt om te classificeren, samen te vatten en een concept te maken, en wordt niet langer bewaard dan voor die verwerking nodig is.
Geen training op uw gegevens. Wij staan niet toe dat de door ons ingezette AI-leveranciers uw gesprekken of e-mails gebruiken om hun modellen te trainen. Dat leggen wij contractueel vast met de leverancier en in de verwerkersovereenkomst met u.
De Darkweb ID Scan
Vraagt u de kosteloze scan aan, dan verwerken wij uw bedrijfsnaam en uw zakelijke e-mailadres, en leiden wij daaruit uw domeinnaam af. Wij doorzoeken vervolgens bekende datalekken en verzamelingen gestolen inloggegevens op dat domein.
Wij vragen nooit om wachtwoorden, en een partij die dat voor een scan wél doet moet u wantrouwen. Wij krijgen geen toegang tot uw systemen en installeren niets.
Uw gegevens gebruiken wij uitsluitend om het rapport te maken en toe te sturen, en om er eenmalig contact over op te nemen. Wij zetten u niet op een nieuwsbrief en verkopen uw gegevens niet. Wilt u dat wij ze direct na het rapport verwijderen, dan doen wij dat op verzoek.
Met wie wij gegevens delen
Wij verkopen geen gegevens en delen ze niet met partijen die er hun eigen doelen mee nastreven. Wel schakelen wij leveranciers in die nodig zijn om de dienst te leveren. Met elk van hen ligt een verwerkersovereenkomst.
| Leverancier | Waarvoor | Waar |
|---|---|---|
| Microsoft | Microsoft 365, Entra ID, Intune en Defender | EU |
| Kaseya / Datto | Apparaatbeheer, monitoring en het leerplatform | EU |
| Xelion | Telefonie | Nederland |
| ElevenLabs | Spraak voor de AI Voice Agent | Zie hieronder |
| Oxxa, via HostFact | Domeinregistratie | Nederland |
| Uitsluitend de lettertypen op deze site | Zie hoofdstuk 3 |
Doorgifte buiten de EU. Wij streven ernaar alles binnen de Europese Unie te verwerken. Waar een leverancier dat niet volledig kan garanderen, zoals bij Amerikaanse aanbieders het geval kan zijn, gebeurt de doorgifte op basis van de standaardcontractbepalingen van de Europese Commissie of het EU-VS Data Privacy Framework. Bij de AI-diensten leggen wij per klant vast welke verwerkingsregio geldt en nemen wij dat op in de verwerkersovereenkomst. Wilt u precies weten waar uw gegevens staan, vraag het en u krijgt een concreet antwoord.
Verder verstrekken wij gegevens als de wet ons daartoe verplicht, bijvoorbeeld aan de Belastingdienst of op een rechtmatig verzoek van een opsporingsinstantie.
Hoe lang wij bewaren
| Gegevens | Bewaartermijn |
|---|---|
| Offerteaanvraag zonder vervolg | 12 maanden, daarna verwijderd |
| Administratie en facturen | 7 jaar, wettelijke bewaarplicht |
| Contactgegevens van klanten | Duur van de overeenkomst plus 2 jaar |
| Tickets en aantekeningen | 3 jaar na afsluiting |
| Beveiligingsmeldingen en logboeken | 12 maanden |
| Serverlogboeken van deze site | 3 maanden |
| Resultaat Darkweb Scan | 6 maanden, of eerder op uw verzoek |
| Gegevens die wij namens u verwerken | Wat u bepaalt in de verwerkersovereenkomst |
| Sollicitaties | 4 weken, of 12 maanden met uw toestemming |
Hoe wij beveiligen
Wij passen bij onszelf toe wat wij aan klanten verkopen. Concreet betekent dat: meervoudige verificatie op elk account, encryptie op apparaten, toegangsrechten per rol in plaats van per gewoonte, en dezelfde maandelijkse phishingtraining voor ons eigen team.
Sleutels en wachtwoorden staan in een wachtwoordkluis en nooit in documenten, chatberichten of e-mail. Beheerhandelingen worden vastgelegd, zodat achteraf te zien is wie wat heeft gedaan.
Gaat er ondanks alles iets mis, dan hebben wij daar een eigen cyberverzekering voor bij Hiscox. Wij vinden dat u dat mag weten vóórdat er iets gebeurt.
Datalek. Constateren wij een datalek in onze eigen verwerking, dan melden wij dat waar nodig binnen 72 uur bij de Autoriteit Persoonsgegevens en informeren wij de betrokkenen. Betreft het een omgeving die wij namens u beheren, dan melden wij het onverwijld bij u, want dan bent u degene die de melding moet doen. Wij leveren dan het feitenrelaas aan.
Uw rechten
U heeft het recht om uw gegevens in te zien, te laten corrigeren of te laten verwijderen. Ook kunt u de verwerking laten beperken, bezwaar maken tegen verwerking op grond van ons gerechtvaardigd belang, en uw gegevens in een gangbaar bestandsformaat opvragen om ze mee te nemen.
Verwerken wij iets op basis van uw toestemming, dan kunt u die op elk moment intrekken. Dat heeft geen gevolgen voor wat er daarvóór is gebeurd.
Stuur uw verzoek naar info@sososupport.nl. Wij reageren binnen een maand. Om te voorkomen dat wij gegevens aan de verkeerde persoon geven, kunnen wij u vragen zich te identificeren; wij vragen daarbij nooit om een kopie van uw identiteitsbewijs zonder dat pasfoto en burgerservicenummer zijn afgeschermd.
Bent u medewerker of klant van een van onze klanten? Dan zijn wij verwerker en niet verantwoordelijk. Richt uw verzoek dan aan die organisatie; wij ondersteunen hen om er tijdig aan te voldoen.
Niet tevreden?
Zegt u het ons eerst, dan lossen wij het waarschijnlijk sneller op. Komen wij er samen niet uit, dan heeft u het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl.
Wijzigingen
Onze dienstverlening verandert, en deze verklaring verandert dan mee. Bovenaan de pagina staat wanneer hij voor het laatst is bijgewerkt. Bij een wijziging die u wezenlijk raakt, bijvoorbeeld een nieuwe leverancier die gegevens verwerkt, informeren wij onze klanten daar actief over in plaats van het stilletjes aan te passen.
Over deze verklaring. Wij hebben hem geschreven op basis van wat wij daadwerkelijk verwerken, en bewust niet overgenomen uit een sjabloon. Wij zijn geen juristen; laat u zich niet door onze tekst leiden bij het beoordelen van uw eigen verplichtingen. Klopt er volgens u iets niet, laat het ons dan weten, dan passen wij het aan.
Vraag het gewoon.
Wilt u weten wat wij van u hebben, wilt u iets laten verwijderen, of vraagt u zich af of iets in deze verklaring op u van toepassing is? Bel of mail, u krijgt binnen een werkdag antwoord van iemand die uw situatie kent.