Apptimate B.V. verwerkt persoonsgegevens in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG). Deze verklaring legt uit welke gegevens wij verwerken bij het gebruik van het cursusplatform en waarom.
1. Verwerkingsverantwoordelijke
- Verantwoordelijke: Apptimate B.V. (KvK-nummer 89656202)
- Adres: Postbus 2039, 1990 AA Velserbroek, Nederland
- Privacycontact: academy@apptimate.nl
2. Welke gegevens wij verwerken
In verband met uw account, uw aankopen en uw voortgang verwerken wij de volgende categorieën persoonsgegevens:
- Naam en e-mailadres (voor uw account en communicatie);
- Wachtwoord: uitsluitend als versleutelde hash (wij bewaren nooit uw wachtwoord in leesbare vorm);
- Voorkeurstaal;
- Account- en akkoordgegevens: de datum waarop uw account is aangemaakt en het tijdstip waarop u onze voorwaarden hebt aanvaard;
- Aankoopgegevens: welke cursus of bundel, bedrag, status en een betaalreferentie, met datum;
- Voortgangsgegevens: welke lessen u hebt afgerond en wanneer, en wanneer u een (gratis) les voor het eerst bekeek;
- Certificaatgegevens: de naam zoals die op uw certificaat staat, een unieke certificaatcode en de datum van uitreiking;
- Gegevens over verzonden herinneringsmails (of en wanneer een reminder is gestuurd, en of u zich hebt afgemeld);
- Sessiegegevens: per actieve login bewaren wij een versleutelde verwijzing naar uw sessie, een verkort IP-adres (uitsluitend het netwerkdeel, niet uw volledige adres), een versleutelde weergave van uw browserkenmerken en het tijdstip van inloggen en laatste activiteit. Wij gebruiken deze uitsluitend om te bewaken hoeveel apparaten tegelijk op één account zijn ingelogd;
- Gegevens over mislukte pogingen: om geautomatiseerd raden tegen te gaan tellen wij kortstondig het aantal mislukte inlogpogingen, aanvragen voor een nieuw wachtwoord en pogingen om uw wachtwoord te wijzigen. Wij bewaren daarbij geen leesbaar e-mailadres en geen volledig IP-adres, maar uitsluitend een versleutelde weergave daarvan met een teller en een tijdstip;
- Gegevens voor wachtwoordherstel: vraagt u een nieuw wachtwoord aan, dan bewaren wij een versleutelde weergave van de herstelcode, het tijdstip van aanvraag en het tijdstip van gebruik. De code zelf staat alleen in de e-mail die u ontvangt;
- Gegevens uit het contactformulier: uw naam, e-mailadres, eventueel uw organisatie en de inhoud van uw bericht. Wij ontvangen die als e-mail en gebruiken ze uitsluitend om uw vraag te beantwoorden; wij slaan het bericht niet op in de website;
- Technische gegevens: uw IP-adres en browsergegevens (User-Agent) kunnen in serverlogboeken voorkomen ten behoeve van veiligheid en misbruikpreventie.
3. Gegevens die wij NIET opslaan
- Creditcardgegevens of andere betaalgegevens;
- Uw wachtwoord in leesbare (niet-gehashte) vorm.
Betalingen worden verwerkt door de betaaldienst 2CO. De betaalgegevens worden door die dienst verwerkt; alleen uw naam, e-mailadres en een betaalreferentie bereiken ons.
4. Doeleinden en grondslagen
- Aanmaken en beheren van uw account en het leveren van toegang tot gekochte cursussen — grondslag: uitvoering van de overeenkomst.
- Bijhouden van uw voortgang en uitreiken van certificaten — grondslag: uitvoering van de overeenkomst.
- Afhandelen van betalingen en administratie — grondslag: uitvoering van de overeenkomst en wettelijke verplichting (fiscale bewaarplicht).
- Herinneringsmails na een gratis proefles — grondslag: gerechtvaardigd belang (u informeren over een cursus die u hebt bekeken), met de mogelijkheid u op elk moment af te melden.
- Beveiliging, logging en misbruikpreventie — grondslag: gerechtvaardigd belang bij de veiligheid en integriteit van de dienst.
- Beperken van het aantal apparaten dat tegelijk op één account is ingelogd, om het delen van accounts tegen te gaan — grondslag: gerechtvaardigd belang bij het tegengaan van onrechtmatig gebruik van betaalde cursusinhoud, en uitvoering van de overeenkomst (uw account is persoonlijk en niet overdraagbaar). Wij verwerken hierbij zo min mogelijk gegevens: geen volledig IP-adres en geen leesbare browsergegevens. Wij blokkeren nooit uitsluitend op basis van een geautomatiseerd signaal; een besluit tot blokkering of beëindiging van een account wordt altijd door een medewerker genomen.
- Beperken van het aantal mislukte inlog-, herstel- en wijzigpogingen — grondslag: gerechtvaardigd belang bij het beschermen van uw account tegen geautomatiseerd raden van wachtwoorden. Wij tellen daarbij nooit uitsluitend op e-mailadres, zodat niemand u met opzet uit uw eigen account kan sluiten.
- Het opnieuw instellen van een vergeten wachtwoord — grondslag: uitvoering van de overeenkomst (toegang tot uw account).
- Het beantwoorden van vragen die u via het contactformulier stelt — grondslag: gerechtvaardigd belang bij het te woord staan van (toekomstige) klanten, en waar het om een offerte of bestelling gaat: het treffen van maatregelen op uw verzoek vóór het sluiten van een overeenkomst.
- Klantcommunicatie en support — grondslag: uitvoering van de overeenkomst.
5. Bewaartermijnen
- Account-, voortgangs- en certificaatgegevens: bewaard zolang uw account bestaat. Bij een verwijderingsverzoek verwijderen wij deze, behoudens gegevens die wij wettelijk moeten bewaren.
- Aankoop- en betaalgegevens: wij bewaren de administratie die valt onder de fiscale bewaarplicht gedurende zeven (7) jaar.
- Gegevens over herinneringsmails: bewaard zolang dat nodig is om dubbele mails te voorkomen; daarna verwijderd.
- Sessiegegevens: verwijderd zodra u uitlogt, zodra de sessie door een nieuwe login wordt vervangen, en in elk geval uiterlijk dertig (30) dagen na de laatste activiteit in die sessie. In de praktijk gebeurt dat binnen enkele uren.
- Gegevens over mislukte pogingen: verwijderd zodra de betreffende periode is verstreken, uiterlijk binnen enkele uren na de laatste poging.
- Gegevens voor wachtwoordherstel: een herstelcode is zestig (60) minuten geldig en kan één keer worden gebruikt; de gegevens worden daarna verwijderd.
- Berichten via het contactformulier: bewaard in onze mailbox zolang dat nodig is om uw vraag af te handelen en, gaat het om een offerte of bestelling, zolang de administratie dat vereist.
- Serverlogboeken (met IP/User-Agent): bewaard voor een beperkte periode ten behoeve van beveiliging en vervolgens verwijderd of geroteerd.
6. Ontvangers en doorgifte
Wij delen gegevens alleen met dienstverleners die nodig zijn voor onze bedrijfsvoering, zoals de betaaldienst 2CO, onze e-mail-/SMTP-dienstverlener en onze hostingpartij. Met verwerkers sluiten wij verwerkersovereenkomsten. Waar gegevens buiten de EER worden verwerkt, treffen wij passende waarborgen, zoals de modelcontractbepalingen van de Europese Commissie.
7. Uw rechten
U hebt recht op inzage, rectificatie, verwijdering, beperking, bezwaar en gegevensoverdraagbaarheid. Verzoeken kunt u richten aan academy@apptimate.nl. Bij een verwijderingsverzoek verwijderen wij uw account-, voortgangs- en certificaatgegevens, behalve waar bewaring wettelijk verplicht is (zoals de fiscale bewaarplicht voor aankopen). U hebt tevens het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.
Tegen verwerkingen die wij baseren op een gerechtvaardigd belang — waaronder het bewaken van het aantal gelijktijdig ingelogde apparaten — kunt u bezwaar maken. Wij wegen uw bezwaar af tegen ons belang bij het tegengaan van het delen van accounts en laten u de uitkomst gemotiveerd weten.
8. Beveiliging
Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen. Wachtwoorden worden opgeslagen als sterke hash; gegevensverkeer verloopt over HTTPS; databasetoegang gebeurt via geparametriseerde queries; toegang tot beheerfuncties is beperkt; herhaalde mislukte inlogpogingen worden vertraagd. Kwetsbaarheden kunt u melden via security@apptimate.nl (zie het Securitybeleid).
9. Wijzigingen
Wij kunnen deze privacyverklaring aanpassen. De actuele versie is beschikbaar op apptimate.academy.