1. Wie zijn wij?
Finding Solutions (besloten vennootschap), ondernemingsnummer 1040.797.924 — maatschappelijke zetel te Bosdel 54 bus 44, 3600 Genk, België. PreventX is onderdeel van Finding Solutions. Finding Solutions is de verwerkingsverantwoordelijke in de zin van artikel 4(7) AVG. U bereikt ons voor alle privacy-vragen via info@prevent-x.be.
2. Welke gegevens verzamelen wij?
Wij verzamelen alleen wat u zelf invult of wat strikt noodzakelijk is om de website te laten werken:
- Contactformulier: naam, e-mailadres, bedrijfsnaam, telefoonnummer (optioneel), berichtinhoud.
- Gespecialiseerde contactaanvragen: alleen wanneer u Werfpoort of Managed HSE kiest, vragen we naast de gewone contactvelden ook uw functie, telefoonnummer, regio en gewenste contactmoment. Voor Werfpoort vragen we bovendien de werflocatie, geschatte werfwaarde, geplande timing, huidige aanwezigheidsregistratie en samenstelling van de werfploeg. Voor Managed HSE vragen we welke ondersteuning ontbreekt.
- Gegevens tijdens een Werfpoort-pilot: alleen wanneer een afzonderlijke opdracht start, kunnen naam of badge-identificatie, werkgever, rol, testtijdstippen van IN en OUT, identificatiemethode, registratiebron en een eventuele operationele notitie worden verwerkt. Voor beveiliging, deduplicatie en een controleerbaar logboek kunnen we ook een eenrichtingshash van het IP-adres en de browseridentificatie (User-Agent) vastleggen; het ruwe IP-adres slaan we niet op. De precieze scope, rollen en bewaartermijn worden vooraf in de opdracht en zo nodig een verwerkersovereenkomst vastgelegd.
- Klantportaal-account: e-mail, naam, bedrijfsdomein, hashed wachtwoord (bcrypt).
- Geüploade documenten (RIE's, toolbox-rapporten, foto's) — opgeslagen op Supabase EU-servers, beschermd door Row-Level Security per tenant.
- Technische gebruiksgegevens (alleen na toestemming): pagina's, klikpaden, schermformaat, taal en algemene browser-/apparaatcategorie. Voor onze eigen statistieken bewaren we geen ruw IP-adres of volledige User-Agent, maar alleen grove categorieën en eenrichtingshashes met een geheime, eigen salt.
- Campagnegegevens (alleen na toestemming): GCLID, GBRAID of WBRAID, UTM-bron, medium, campagne, term en content, landingspagina en vastleggingstijdstip. Bij een contactaanvraag kunnen we daarnaast conversiegegevens zonder directe contactinhoud vastleggen: gekwalificeerd, gesprek gepland of gewonnen, en bij gewonnen de opdrachtwaarde. Die gegevens worden aan de contactaanvraag gekoppeld om advertentieconversies te meten; bij een proefaccount kan attributie ook aan de bijbehorende Stripe-objecten worden gekoppeld.
3. Rechtsgrond voor verwerking
Per gegevenscategorie hanteren wij een specifieke rechtsgrond conform artikel 6 AVG:
- Contactformulier: uw expliciete toestemming bij het indrukken van «Verstuur» (art. 6 lid 1.a). Tot intrekking van toestemming.
- Portaal-account: uitvoering van overeenkomst (art. 6 lid 1.b). Tot opzegging van de dienst.
- Geüploade documenten: uitvoering van overeenkomst + gerechtvaardigd belang (art. 6 lid 1.b en f). Bewaartermijn: zolang u klant bent + 5 jaar voor wettelijke audit-vereisten (Welzijnswet boekhoudkundige bewaartermijn).
- Analyse en advertentiemeting: uw expliciete toestemming via de cookie-banner (art. 6 lid 1.a + ePrivacy Richtlijn 2002/58/EG). De browser-attributie vervalt na 90 dagen; gekoppelde analyse- en conversierecords uiterlijk na 13 maanden.
- Pilotkwalificatie en uitvoering: stappen voorafgaand aan een overeenkomst en, zodra een opdracht start, uitvoering van die overeenkomst (art. 6 lid 1.b). Waar PreventX aanwezigheidsgegevens uitsluitend in opdracht van de klant verwerkt, handelt PreventX als verwerker binnen de schriftelijk afgesproken instructies.
4. Cookies en tracking
Wij gebruiken Google Consent Mode v2: geen enkele niet-essentiële analyse- of marketingopslag wordt gebruikt vóórdat u expliciet toestemming geeft via de cookie-banner. Campagnegegevens uit de URL blijven vóór uw keuze uitsluitend tijdelijk in het werkgeheugen van de pagina. Functionele cookies (sessie-management, taalkeuze, CSRF-protectie) zijn essentieel voor het werken van de site en vallen onder de uitzondering van artikel 5 lid 3 ePrivacy Richtlijn — geen toestemming vereist.
Categorieën cookies die wij plaatsen:
- Essentieel (altijd actief):
preventx-cookie-consent-v2in lokale browseropslag — bewaart uw keuze maximaal 12 maanden; daarnaast zijn beveiligde sessiecookies nodig voor login en CSRF-bescherming. Deze opslag wordt niet voor marketing gebruikt. - Eigen bezoekersstatistieken (alleen na toestemming): een willekeurige sessiesleutel in sessieopslag; de server bewaart daarvan alleen een geheim-gezouten hash, naast pagina's en grove apparaatgegevens. Geen volledige User-Agent, externe IP-geolocatie of hoog-entropische apparaatkenmerken. Tijdens het starten en verwijderen kan tijdelijk alleen een willekeurige, doelgebonden verwijdersleutel in lokale browseropslag staan. Die bevat geen pagina-, campagne- of accountgegevens en blijft bij een netwerkfout beschikbaar nadat u het tabblad sluit. Bewaartermijn op de server maximaal 13 maanden.
- Advertising (alleen na toestemming):
_gcl_auen_gcl_awkunnen door Google Ads worden geplaatst. Daarnaast bewaart PreventX een ondertekende, HttpOnlypx_attribution-cookie met strikt begrensde campagnegegevens, maximaal 90 dagen. Na een gespecialiseerde contactaanvraag kan die attributie worden gekoppeld aan conversiegegevens zonder directe contactinhoud. Bij een proefstart wordt de eerste klik onveranderlijk aan het account gekoppeld. Attributie- en conversierecords vervallen uiterlijk na 13 kalendermaanden. Doel: de contactconversie, proefstart of eerste echte betaling aan de juiste campagne toewijzen. - Apollo.io (alleen na toestemming): website- bezoekersmeting en mogelijke B2B-bedrijfsverrijking voor het salesteam. Apollo wordt pas na uw toestemming geladen.
- OpenAI Pixel voor ChatGPT-advertenties (alleen na toestemming): meet een bevestigde formulierinzending. De cookies
__opprefen__obrefbewaren klikidentificatoren maximaal 30 dagen en browseridentificatoren maximaal 365 dagen. Een begrensde lijst met aanvraagcodes in lokale browseropslag voorkomt dubbele metingen en vervalt na 30 dagen. De Pixel kan ondersteunde identificatoren, zoals e-mailadres en telefoonnummer, automatisch detecteren, normaliseren en in uw browser hashen voor advertentiematching. Ondersteunde geografische gegevens kunnen zonder hashing worden verwerkt. Onze conversieaanroep bevat alleen het type actie en een willekeurige aanvraagcode; wij voegen geen berichtinhoud of omzetwaarde toe. We kiezen voor uitsluiting van toekomstige personalisatie op gebruikersniveau; dit schakelt advertentiematching niet uit.
Trekt u uw toestemming in, dan schakelen we Google-opslag terug naar geweigerd, stoppen we onze bezoekerstracker en Apollo, verwijderen we de actieve anonieme bezoekerssessie met de bijbehorende pageviews en verwijderen we de attributiecookie. Een reeds geladen Apollo-tracker wordt best-effort uit de browseropslag verwijderd, waarna de pagina eenmaal volledig herlaadt om uitvoerbare trackerstatus te beëindigen. Nog niet verstuurde gekoppelde conversies worden ingetrokken. We stoppen ook de OpenAI-meting en verwijderen de bijbehorende klik-, browser- en lokale meetgegevens. De verwijdering van aan ons toebehorende attributiemetadata bij Stripe gebeurt op de achtergrond en wordt bij een tijdelijke fout opnieuw geprobeerd. Reeds rechtmatig verstuurde metingen worden hierdoor niet met terugwerkende kracht bij een externe ontvanger verwijderd.
Cookie-voorkeuren wijzigen
Huidige status: Nog niet beslist
5. Met wie delen wij uw gegevens?
Alleen met expliciete verwerkers, allen onder verwerkersover- eenkomst (artikel 28 AVG):
- Supabase (database + storage) — EU regio Frankfurt. Verwerkersovereenkomst conform AVG.
- Vercel (hosting + edge) — EU regio CDG Parijs. SCCs voor eventuele US-overdracht.
- Anthropic Claude (AI-content generatie blog + portal assistent) — opt-in per klant via klantportaal. Standard Contractual Clauses voor data buiten EEA.
- Google Ads — alleen na toestemming, voor browserconversies, gespecialiseerde contactstadia en de latere eerste-betalingsconversie. PreventX verstuurt daarbij geen naam, e-mailadres, telefoonnummer, bedrijfsnaam, bericht of andere contactinhoud, maar alleen de relevante click- en conversieactie-ID, unieke transactiesleutel, tijd en, bij een gewonnen opdracht of betaling, valuta en waarde.
- Stripe — voor kaartregistratie, abonnementen en betalingen. De tijdelijke Checkout Session en de Customer kunnen een interne attributiesleutel en, wanneer aanwezig, het type en de begrensde Google click-ID ontvangen. De Subscription wordt alleen via onze beveiligde interne administratie aan dezelfde attributie gekoppeld en krijgt geen campagne-, click-ID- of toestemmingsmetadata.
- Apollo.io — alleen na toestemming, voor websitebezoekersmeting en B2B-bedrijfsverrijking.
Wij verkopen nooit persoonsgegevens aan derden.
Voor advertentiemeting delen we, alleen na toestemming, ook conversies, klik- en browseridentificatoren, ondersteunde gehashte klantidentificatoren en technische browsergegevens met OpenAI. OpenAI verwerkt deze volgens zijn conversievoorwaarden en privacybeleid. Verwerking kan buiten de EER plaatsvinden volgens de daarin beschreven waarborgen. U kunt uw toestemming hierboven wijzigen.
6. Uw rechten onder de AVG
U heeft conform hoofdstuk 3 AVG (art. 12-23) recht op:
- Inzage (art. 15): kopie van uw gegevens in leesbaar formaat binnen 30 dagen.
- Rectificatie (art. 16): correctie van onjuiste gegevens.
- Wissing (art. 17, «recht op vergetelheid»): verwijdering van alle gegevens, tenzij wettelijke bewaarplicht (5 jaar audit-termijn).
- Beperking (art. 18): tijdelijke pauze van verwerking.
- Overdraagbaarheid (art. 20): uw gegevens in machine-leesbaar formaat (JSON-export portaal-data).
- Bezwaar (art. 21): tegen verwerking op basis van gerechtvaardigd belang.
- Intrekking toestemming (art. 7 lid 3): te allen tijde, zonder gevolgen voor reeds rechtmatig verrichte verwerking.
Verzoek indienen: stuur een e-mail aan info@prevent-x.be met onderwerp «AVG-verzoek». Reactie binnen 30 dagen, gratis behoudens kennelijk ongegronde of buitensporige verzoeken.
7. Beveiliging
Technische en organisatorische maatregelen conform artikel 32 AVG:
- HTTPS-only met HSTS (max-age 2 jaar) op alle subdomeinen.
- Wachtwoorden gehashed met bcrypt cost-factor 12.
- Row-Level Security (RLS) op database per tenant.
- Logging van toegang tot gevoelige data; 2FA optioneel.
- Incident-response plan (notificatie binnen 72u aan GBA bij meldplichtig datalek conform art. 33 AVG).
8. Bewaartermijnen
- Contactformulier-leads: 12 kalendermaanden na de laatste inhoudelijke wijziging, dan worden naam, e-mailadres, telefoonnummer, bedrijfsnaam, bericht, kwalificatievelden en interne notitie geanonimiseerd.
- Werfpoort-pilotgegevens: gedurende de afgesproken pilot en uitsluitend tot de verwijder- of terugbezorgtermijn die vooraf in de opdracht of verwerkersovereenkomst staat. Schaduwtestgegevens worden niet voor een ander doel hergebruikt en worden op die contractueel vastgelegde termijn verwijderd of aan de klant terugbezorgd.
- Klantportaal-data: zolang u klant bent + 5 jaar wettelijke audit-bewaring (Codex Welzijn op het Werk).
- Toestemmingskeuze: maximaal 12 maanden.
- Attributiecookie: maximaal 90 dagen.
- Aan contactaanvragen gekoppelde attributie en conversierecords: uiterlijk 13 kalendermaanden na respectievelijk het vastleggingsmoment en het conversiemoment. Eigen bezoekersstatistieken en proefaccountattributie vervallen eveneens uiterlijk 13 kalendermaanden na hun oorspronkelijke verzamelmoment.
- Na die verwijdering kan uitsluitend voor het wissen van resterende attributiemetadata bij Stripe nog maximaal 30 dagen een losgekoppelde, gehashte technische locator worden bewaard. Die locator bevat geen gebruiker, tenant, campagnegegevens of click-ID en wordt niet voor meting gebruikt.
- Server-logs (HTTPS-toegang, error-logs): 30 dagen, daarna geanonimiseerd.
9. Klachten
Als u meent dat wij uw rechten schenden, kunt u een klacht indienen bij de Gegevensbeschermingsautoriteit (GBA) / Autorité de Protection des Données (APD) — Drukpersstraat 35, 1000 Brussel — contact@apd-gba.be.
10. Wijzigingen
Wij actualiseren dit beleid bij wezenlijke wijzigingen. De datum «laatst bijgewerkt» bovenaan toont de meest recente revisie. Bij significante wijzigingen verhogen wij de cookie-consent versie zodat u opnieuw bevestigt.
Vragen? Stuur een e-mail aan info@prevent-x.be. Wij antwoorden binnen 5 werkdagen.