1. Wie zijn wij?
Finding Solutions (besloten vennootschap), ondernemingsnummer 1040.797.924 — maatschappelijke zetel te Bosdel 54 bus 44, 3600 Genk, België. PreventX is onderdeel van Finding Solutions. Finding Solutions is de verwerkingsverantwoordelijke in de zin van artikel 4(7) AVG. U bereikt ons voor alle privacy-vragen via info@prevent-x.be.
2. Welke gegevens verzamelen wij?
Wij verzamelen alleen wat u zelf invult of wat strikt noodzakelijk is om de website te laten werken:
- Contactformulier: naam, e-mailadres, bedrijfsnaam, telefoonnummer (optioneel), berichtinhoud.
- Klantportaal-account: e-mail, naam, bedrijfsdomein, hashed wachtwoord (bcrypt).
- Geüploade documenten (RIE's, toolbox-rapporten, foto's) — opgeslagen op Supabase EU-servers, beschermd door Row-Level Security per tenant.
- Technische gebruiksgegevens (alleen na toestemming): pagina's, klikpaden, schermformaat, taal en algemene browser-/apparaatcategorie. Voor onze eigen statistieken bewaren we geen ruw IP-adres of volledige User-Agent, maar alleen grove categorieën en eenrichtingshashes met een geheime, eigen salt.
- Campagnegegevens (alleen na toestemming): GCLID, GBRAID of WBRAID, UTM-bron, medium, campagne, term en content, de landingspagina, het eerste tijdstip en het gekozen plan. Deze gegevens worden aan het proefaccount en de bijbehorende Stripe-objecten gekoppeld om conversies te meten.
3. Rechtsgrond voor verwerking
Per gegevenscategorie hanteren wij een specifieke rechtsgrond conform artikel 6 AVG:
- Contactformulier: uw expliciete toestemming bij het indrukken van «Verstuur» (art. 6 lid 1.a). Tot intrekking van toestemming.
- Portaal-account: uitvoering van overeenkomst (art. 6 lid 1.b). Tot opzegging van de dienst.
- Geüploade documenten: uitvoering van overeenkomst + gerechtvaardigd belang (art. 6 lid 1.b en f). Bewaartermijn: zolang u klant bent + 5 jaar voor wettelijke audit-vereisten (Welzijnswet boekhoudkundige bewaartermijn).
- Analyse en advertentiemeting: uw expliciete toestemming via de cookie-banner (art. 6 lid 1.a + ePrivacy Richtlijn 2002/58/EG). De browser-attributie vervalt na 90 dagen; gekoppelde analyse- en conversierecords uiterlijk na 13 maanden.
4. Cookies en tracking
Wij gebruiken Google Consent Mode v2: geen enkele niet-essentiële analyse- of marketingopslag wordt gebruikt vóórdat u expliciet toestemming geeft via de cookie-banner. Campagnegegevens uit de URL blijven vóór uw keuze uitsluitend tijdelijk in het werkgeheugen van de pagina. Functionele cookies (sessie-management, taalkeuze, CSRF-protectie) zijn essentieel voor het werken van de site en vallen onder de uitzondering van artikel 5 lid 3 ePrivacy Richtlijn — geen toestemming vereist.
Categorieën cookies die wij plaatsen:
- Essentieel (altijd actief):
preventx-cookie-consent-v2in lokale browseropslag — bewaart uw keuze maximaal 12 maanden; daarnaast zijn beveiligde sessiecookies nodig voor login en CSRF-bescherming. Deze opslag wordt niet voor marketing gebruikt. - Eigen bezoekersstatistieken (alleen na toestemming): een willekeurige sessiesleutel in sessieopslag; de server bewaart daarvan alleen een geheim-gezouten hash, naast pagina's en grove apparaatgegevens. Geen volledige User-Agent, externe IP-geolocatie of hoog-entropische apparaatkenmerken. Tijdens het starten en verwijderen kan tijdelijk alleen een willekeurige, doelgebonden verwijdersleutel in lokale browseropslag staan. Die bevat geen pagina-, campagne- of accountgegevens en blijft bij een netwerkfout beschikbaar nadat u het tabblad sluit. Bewaartermijn op de server maximaal 13 maanden.
- Advertising (alleen na toestemming):
_gcl_auen_gcl_awkunnen door Google Ads worden geplaatst. Daarnaast bewaart PreventX een ondertekende, HttpOnlypx_attribution-cookie met strikt begrensde campagnegegevens, maximaal 90 dagen. Bij een proefstart wordt deze eerste klik onveranderlijk aan het account gekoppeld; het gekoppelde record vervalt na 13 maanden. Doel: één proefstart en de eerste echte betaling aan de juiste campagne toewijzen. - Apollo.io (alleen na toestemming): website- bezoekersmeting en mogelijke B2B-bedrijfsverrijking voor het salesteam. Apollo wordt pas na uw toestemming geladen.
Trekt u uw toestemming in, dan schakelen we Google-opslag terug naar geweigerd, stoppen we onze bezoekerstracker en Apollo, verwijderen we de actieve anonieme bezoekerssessie met de bijbehorende pageviews en verwijderen we de attributiecookie. Een reeds geladen Apollo-tracker wordt best-effort uit de browseropslag verwijderd, waarna de pagina eenmaal volledig herlaadt om uitvoerbare trackerstatus te beëindigen. Nog niet verstuurde gekoppelde conversies worden ingetrokken. De verwijdering van aan ons toebehorende attributiemetadata bij Stripe gebeurt op de achtergrond en wordt bij een tijdelijke fout opnieuw geprobeerd. Reeds rechtmatig verstuurde metingen worden hierdoor niet met terugwerkende kracht bij een externe ontvanger verwijderd.
Cookie-voorkeuren wijzigen
Huidige status: Nog niet beslist
5. Met wie delen wij uw gegevens?
Alleen met expliciete verwerkers, allen onder verwerkersover- eenkomst (artikel 28 AVG):
- Supabase (database + storage) — EU regio Frankfurt. Verwerkersovereenkomst conform AVG.
- Vercel (hosting + edge) — EU regio CDG Parijs. SCCs voor eventuele US-overdracht.
- Anthropic Claude (AI-content generatie blog + portal assistent) — opt-in per klant via klantportaal. Standard Contractual Clauses voor data buiten EEA.
- Google Ads — alleen na toestemming, voor browserconversies en de latere eerste-betalingsconversie. PreventX verstuurt daarbij de relevante campagne-ID, transactiesleutel, tijd, valuta en waarde.
- Stripe — voor kaartregistratie, abonnementen en betalingen. De tijdelijke Checkout Session en de Customer kunnen een interne attributiesleutel en, wanneer aanwezig, het type en de begrensde Google click-ID ontvangen. De Subscription wordt alleen via onze beveiligde interne administratie aan dezelfde attributie gekoppeld en krijgt geen campagne-, click-ID- of toestemmingsmetadata.
- Apollo.io — alleen na toestemming, voor websitebezoekersmeting en B2B-bedrijfsverrijking.
Wij verkopen nooit persoonsgegevens aan derden.
6. Uw rechten onder de AVG
U heeft conform hoofdstuk 3 AVG (art. 12-23) recht op:
- Inzage (art. 15): kopie van uw gegevens in leesbaar formaat binnen 30 dagen.
- Rectificatie (art. 16): correctie van onjuiste gegevens.
- Wissing (art. 17, «recht op vergetelheid»): verwijdering van alle gegevens, tenzij wettelijke bewaarplicht (5 jaar audit-termijn).
- Beperking (art. 18): tijdelijke pauze van verwerking.
- Overdraagbaarheid (art. 20): uw gegevens in machine-leesbaar formaat (JSON-export portaal-data).
- Bezwaar (art. 21): tegen verwerking op basis van gerechtvaardigd belang.
- Intrekking toestemming (art. 7 lid 3): te allen tijde, zonder gevolgen voor reeds rechtmatig verrichte verwerking.
Verzoek indienen: stuur een e-mail aan info@prevent-x.be met onderwerp «AVG-verzoek». Reactie binnen 30 dagen, gratis behoudens kennelijk ongegronde of buitensporige verzoeken.
7. Beveiliging
Technische en organisatorische maatregelen conform artikel 32 AVG:
- HTTPS-only met HSTS (max-age 2 jaar) op alle subdomeinen.
- Wachtwoorden gehashed met bcrypt cost-factor 12.
- Row-Level Security (RLS) op database per tenant.
- Logging van toegang tot gevoelige data; 2FA optioneel.
- Incident-response plan (notificatie binnen 72u aan GBA bij meldplichtig datalek conform art. 33 AVG).
8. Bewaartermijnen
- Contactformulier-leads: 12 maanden na laatste contact, dan geanonimiseerd in CRM.
- Klantportaal-data: zolang u klant bent + 5 jaar wettelijke audit-bewaring (Codex Welzijn op het Werk).
- Toestemmingskeuze: maximaal 12 maanden.
- Attributiecookie: maximaal 90 dagen.
- Gekoppelde attributie, conversierecords en eigen bezoekersstatistieken: uiterlijk 13 kalendermaanden na het oorspronkelijke verzamelmoment.
- Na die verwijdering kan uitsluitend voor het wissen van resterende attributiemetadata bij Stripe nog maximaal 30 dagen een losgekoppelde, gehashte technische locator worden bewaard. Die locator bevat geen gebruiker, tenant, campagnegegevens of click-ID en wordt niet voor meting gebruikt.
- Server-logs (HTTPS-toegang, error-logs): 30 dagen, daarna geanonimiseerd.
9. Klachten
Als u meent dat wij uw rechten schenden, kunt u een klacht indienen bij de Gegevensbeschermingsautoriteit (GBA) / Autorité de Protection des Données (APD) — Drukpersstraat 35, 1000 Brussel — contact@apd-gba.be.
10. Wijzigingen
Wij actualiseren dit beleid bij wezenlijke wijzigingen. De datum «laatst bijgewerkt» bovenaan toont de meest recente revisie. Bij significante wijzigingen verhogen wij de cookie-consent versie zodat u opnieuw bevestigt.
Vragen? Stuur een e-mail aan info@prevent-x.be. Wij antwoorden binnen 5 werkdagen.