Cordeo Privacyverklaring
Laatst bijgewerkt
Van toepassing op: cordeo.io, boekings- en contactformulieren, Cordeo-klantaccounts en het Cordeo-platform
Doel en toepassingsgebied
Deze Privacyverklaring legt uit hoe persoonsgegevens worden verwerkt wanneer u:
- de Cordeo-website bezoekt;
- een aanvraag indient via “Book a Meeting”, contact, demo of een vergelijkbaar formulier;
- met ons communiceert;
- optreedt als contactpersoon, accountbeheerder, gebruiker, leverancier, partner of potentiële klant; of
- het Cordeo-platform gebruikt, er toegang toe heeft of voorkomt in gegevens die via het platform worden verwerkt.
Cordeo is een business-to-businessproduct. Het platform kan brede categorieën bedrijfsinformatie verwerken. Bedrijfsinformatie is alleen een persoonsgegeven voor zover zij betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon. Deze verklaring is op dat persoonlijke deel van toepassing.
Voor websites, systemen en integraties van derden gelden hun eigen privacyverklaringen.
Wie wij zijn en welke rol wij vervullen
Cordeo wordt gezamenlijk geëxploiteerd door:
Activiteiten als gezamenlijke verwerkingsverantwoordelijken
Voor zover beide entiteiten gezamenlijk het doel en de essentiële middelen van een verwerking bepalen, treden zij op als gezamenlijke verwerkingsverantwoordelijken, onder meer voor:
- exploitatie en beveiliging van de openbare website;
- behandeling van boekings-, demo-, contact- en zakelijke aanvragen;
- beheer van klant- en partnerrelaties;
- beheer van gebruikersaccounts en toegangsrechten;
- facturering, wettelijke naleving en preventie van fraude en misbruik;
- verbetering van de dienst met gegevens die de entiteiten zelfstandig mogen gebruiken; en
- behandeling van privacyverzoeken, klachten, geschillen en rechtsvorderingen.
De entiteiten onderhouden een regeling waarin hun verantwoordelijkheden zijn verdeeld. De essentie daarvan wordt op verzoek beschikbaar gesteld. U kunt uw rechten tegenover elk van beide entiteiten uitoefenen, ongeacht het aangewezen contactpunt.
Primair privacycontact: info@cordeo.io.
Activiteiten als verwerker op het Cordeo-platform
Voor persoonsgegevens in informatie die een klant uploadt, koppelt, verzendt, genereert of anderszins via Cordeo beschikbaar stelt (“Klantgegevens”):
- bepaalt de klant normaal gesproken de doeleinden en essentiële middelen en is hij de verwerkingsverantwoordelijke;
- handelen de Cordeo-entiteiten als verwerkers en verwerken zij Klantgegevens uitsluitend volgens gedocumenteerde instructies en de toepasselijke verwerkersovereenkomst; en
- treden de Cordeo-entiteiten normaal gesproken als subverwerkers op wanneer de klant zelf verwerker is.
De klant is verantwoordelijk voor de rechtsgrond, vereiste informatie aan betrokkenen, uitoefening van betrokkenenrechten en rechtmatigheid van instructies. Cordeo ondersteunt de klant zoals wettelijk en contractueel vereist.
Dezelfde entiteit kan voor de ene activiteit verwerkingsverantwoordelijke en voor een andere activiteit verwerker zijn. De specifieke verwerking bepaalt de rol, niet alleen de productnaam Cordeo.
Persoonsgegevens die wij verwerken
Website-, boekings- en zakelijke aanvraaggegevens
Wij kunnen verwerken:
- voor- en achternaam;
- zakelijk e-mailadres en telefoonnummer;
- organisatie, afdeling, functie of functietitel;
- onderwerp en inhoud van uw aanvraag;
- gewenste datum, tijd, tijdzone en taal;
- communicatie- en vergadergegevens;
- waar van toepassing toestemmings- en communicatievoorkeuren;
- IP-adres, browser- en apparaatgegevens, user-agent, tijdstempels, beveiligingsgebeurtenissen en rate-limitgegevens; en
- taal-, sessie- en noodzakelijke cookievoorkeuren.
Gegevens uit het boekingsformulier worden niet gebruikt voor niet-gerelateerde elektronische marketing, tenzij daarvoor een afzonderlijke rechtsgrond en eventueel vereiste opt-in bestaan.
Account-, klant- en supportgegevens
Wij kunnen verwerken:
- gegevens van accounthouders en bevoegde gebruikers;
- login-, authenticatie-, rol- en autorisatiegegevens;
- organisatie- en tenantgegevens;
- contract-, bestel-, factuur- en betalingsadministratie;
- supportverzoeken, servicecommunicatie en feedback;
- auditgegevens, functiegebruik, configuratie en beveiligingslogs; en
- gegevens voor het instellen, uitoefenen of verdedigen van rechtsvorderingen.
Klantgegevens die via het platform worden verwerkt
De categorieën hangen af van configuratie, gebruikssituatie, integraties en instructies van de klant. Zij kunnen omvatten:
- identiteits-, contact-, demografische en professionele gegevens;
- gegevens van werknemers, kandidaten, klanten, leveranciers, stakeholders en gebruikers;
- organisatiestructuren, rollen, verantwoordelijkheden en toegangsgegevens;
- correspondentie, vergaderinhoud, berichten, notities en samenwerkingsgegevens;
- documenten, bestanden, formulieren, rapporten, contracten, beleid en kennisinhoud;
- audio, video, afbeeldingen, transcripties en sprekerinformatie;
- operationele, commerciële, financiële, boekhoudkundige, inkoop-, project- en servicedata;
- systeem-, apparaat-, applicatie-, gebruiks- en gebeurtenisgegevens;
- informatie uit door de klant geautoriseerde integraties; en
- bijzondere categorieën persoonsgegevens of gegevens over strafrechtelijke veroordelingen en feiten, uitsluitend wanneer de klant dit uitdrukkelijk instrueert, een geldige rechtsgrond heeft en de overeenkomst en waarborgen dit toestaan.
Klanten mogen geen persoonsgegevens verstrekken die niet nodig zijn voor hun gebruikssituatie. Zij moeten dataminimalisatie, toegangsbeperkingen en waar passend anonimisering of pseudonimisering toepassen.
Gegenereerde en afgeleide gegevens
Afhankelijk van ingeschakelde functies kan Cordeo onder meer verwerken of genereren:
- gestructureerde extracties;
- classificaties, labels, onderwerpen en metadata;
- samenvattingen, transcripties, vertalingen en geredigeerde versies;
- embeddings, zoekindexen en semantische representaties;
- scores, indicatoren, aanbevelingen, prognoses en modeluitvoer;
- workflow- en auditgegevens; en
- kwaliteits-, prestatie-, beveiligings- en fouttelemetrie.
Ook gegenereerde gegevens kunnen persoonsgegevens zijn wanneer zij betrekking hebben op een identificeerbaar persoon.
Bronnen
Wij kunnen persoonsgegevens ontvangen:
- rechtstreeks van u;
- van uw werkgever, organisatie of de Cordeo-klant;
- van gebruikers die door de klant zijn gemachtigd;
- uit systemen en integraties die door of voor de klant zijn gekoppeld;
- automatisch vanaf uw apparaat of interactie met de dienst;
- van hosting-, beveiligings-, communicatie- en supportproviders; en
- uit openbare bronnen, uitsluitend wanneer dit rechtmatig en relevant is voor een door de klant geautoriseerd of zelfstandig rechtmatig doel.
Doeleinden en rechtsgronden bij verwerkingsverantwoordelijkheid
| Doel | Typische rechtsgrond onder AVG | Typische grond onder KVKK |
|---|---|---|
| Beantwoorden van vergader-, demo-, contact- en commerciële aanvragen | Precontractuele stappen; gerechtvaardigde belangen | Noodzakelijk voor het aangaan of uitvoeren van een overeenkomst; waar toepasselijk gerechtvaardigd belang |
| Beheer van klant-, gebruiker-, leverancier- en partnerrelaties | Overeenkomst; gerechtvaardigde belangen; wettelijke verplichting | Overeenkomst; wettelijke verplichting; gerechtvaardigd belang |
| Aanmaken en beheren van accounts en rechten | Overeenkomst; gerechtvaardigde belangen | Overeenkomst; gerechtvaardigd belang |
| Servicecommunicatie en support | Overeenkomst; gerechtvaardigde belangen | Overeenkomst; gerechtvaardigd belang |
| Facturering, boekhouding, belasting en bewaarplichten | Overeenkomst; wettelijke verplichting | Wettelijke verplichting; vaststelling, uitoefening of bescherming van een recht |
| Systeembeveiliging, misbruikpreventie, incidentdetectie en logging | Gerechtvaardigde belangen; wettelijke verplichting | Wettelijke verplichting; gerechtvaardigd belang |
| Vaststelling, uitoefening of verdediging van rechtsvorderingen | Gerechtvaardigde belangen; wettelijke verplichting | Vaststelling, uitoefening of bescherming van een recht |
| Taal-, sessie- en noodzakelijke voorkeuren | Noodzakelijke functionaliteit; gerechtvaardigde belangen | Noodzakelijke functionaliteit; gerechtvaardigd belang |
| Optionele marketingcommunicatie | Toestemming of een andere toegestane grond onder elektronische-marketingregels | Uitdrukkelijke toestemming of een andere wettelijk toegestane grond |
De precieze grond kan per rechtsgebied en situatie verschillen. Toestemming kan altijd voor de toekomst worden ingetrokken.
Wanneer Cordeo als verwerker optreedt, bepaalt de klant de doeleinden en rechtsgrond.
Kunstmatige intelligentie en geautomatiseerde verwerking
Afhankelijk van de geselecteerde functies kan Cordeo geautomatiseerde en AI-ondersteunde technieken gebruiken voor transcriptie, OCR, extractie, classificatie, anonimisering of redactie, vertaling, samenvatting, semantisch zoeken, scoring, voorspellingen, aanbevelingen en workflowondersteuning.
Cordeo gebruikt Klantgegevens niet zelfstandig om beslissingen te nemen die juridische of vergelijkbare aanzienlijke gevolgen voor personen hebben. Uitvoer is bedoeld ter ondersteuning van door de klant gecontroleerde processen en, waar passend, menselijke beoordeling. De klant beoordeelt of zijn specifieke toepassing geautomatiseerde besluitvorming of profilering vormt en past de vereiste waarborgen toe.
Voorgestelde beleidsverplichting — bevestigen vóór publicatie: Cordeo gebruikt Klantgegevens niet om algemene of met andere klanten gedeelde modellen te trainen, tenzij de klant daarmee uitdrukkelijk schriftelijk heeft ingestemd. Externe AI-providers worden uitsluitend ingezet op basis van contract, gedocumenteerde instructies en de actuele subverwerkerslijst.
Ontvangers
Persoonsgegevens kunnen voor zover noodzakelijk worden gedeeld met:
- beide Cordeo-entiteiten en bevoegd personeel;
- de relevante klant en diens bevoegde gebruikers;
- contractueel gebonden hosting-, infrastructuur-, communicatie-, e-mail-, beveiligings-, support- en AI-providers;
- integratieproviders die de klant selecteert of activeert;
- accountants, auditors, verzekeraars, advocaten en professionele adviseurs;
- overheidsinstanties, rechtbanken, toezichthouders en opsporingsdiensten wanneer dit wettelijk vereist of nodig is voor bescherming van rechten; en
- een potentiële koper, investeerder of opvolger bij fusie, financiering, reorganisatie of verkoop, onder passende vertrouwelijkheid en waarborgen.
Wij verkopen geen persoonsgegevens en verstrekken ze niet voor gedragsadvertenties van derden.
Dienstverleners en subverwerkers
| Provider | Functie | Locatie / doorgifte |
|---|---|---|
| DigitalOcean | Hosting van website, applicatie, database, opslag of infrastructuur | Frankfurt, Duitsland; contracterende entiteit en supporttoegang bevestigen |
| Resend en mogelijk Amazon SES | Transactionele en bevestigingsmails | verzendregio Ierland (eu-west-1); bewaartermijnen aan providerzijde volgen de actieve Resend-configuratie |
| Cloudflare | Netwerkbeveiliging, content delivery en Turnstile | Kan verwerking op meerdere locaties omvatten onder toepasselijke waarborgen |
De actuele subverwerkers staan vermeld in paragraaf 9 van deze Privacyverklaring. Klanten worden, waar contractueel vereist, over materiële wijzigingen geïnformeerd.
Internationale doorgiften
Het bedrijfsmodel kan toegang vanuit Türkiye tot in de EER gehoste gegevens, doorgiften tussen beide entiteiten, doorgiften vanuit Türkiye naar buitenlandse providers en verwerking door wereldwijde dienstverleners omvatten.
Doorgiften vinden alleen plaats overeenkomstig hoofdstuk V AVG, artikel 9 KVKK en ander toepasselijk recht. Waarborgen kunnen bestaan uit:
- een toepasselijk adequaatheidsbesluit;
- standaardcontractbepalingen van de Europese Commissie, waar nodig aangevuld met een doorgiftebeoordeling en aanvullende maatregelen;
- onder Turks recht erkende standaardcontracten, bindende bedrijfsvoorschriften, toezeggingen of andere passende waarborgen;
- contractuele beperkingen, encryptie, toegangscontrole, dataminimalisatie en regionale hosting; of
- een wettelijk toegestane uitzondering voor een specifieke situatie.
Informatie over de toepasselijke waarborg kan worden opgevraagd via info@cordeo.io, met toegestane weglatingen.
Bewaartermijnen en verwijdering
| Gegevenscategorie | Huidige bewaartermijn / status |
|---|---|
| Boekings-, demo- en zakelijke aanvragen | 730 dagen (24 maanden) vanaf de meest recente wijziging van het record (updated_at) |
| IP-adres en user-agent bij briefing-/demo-aanvragen | 730 dagen, omdat deze in hetzelfde briefing-requestrecord worden opgeslagen en momenteel geen afzonderlijke verwijderregel hebben |
| Contract-, factuur-, belasting- en juridische gegevens | Contractduur plus wettelijke bewaar- en verjaringstermijnen |
| Account- en gebruikersgegevens | Actieve accountduur plus beperkte afsluit- en herstelperiode |
| Klantgegevens in het actieve platform | Contractduur en volgens instructies van de klant |
| Klantgegevens na beëindiging | N/A — er is nog geen afzonderlijke platformbrede bewaartermijn na beëindiging vastgesteld |
| Toegangs- en applicatielogs | Momenteel geen vaste bewaartermijn omdat logrotatie nog niet is geconfigureerd |
| Tijdelijke rate-limit- en anti-misbruikgegevens | 1 uur in het geheugen; de status wordt gewist wanneer de applicatie opnieuw start |
| Databaseback-ups | Ongeveer 35 dagen (7 dagelijkse en 4 wekelijkse back-ups); uit het live systeem verwijderde gegevens kunnen in back-ups blijven totdat de betreffende kopieën verlopen |
| Taalvoorkeurscookie | 365 dagen |
| E-mail- en bezorglogs bij providers | Volgens configuratie en providercontract |
De bovenstaande gegevens weerspiegelen de momenteel verstrekte technische configuratie. Punten die als N/A zijn aangeduid, moeten vóór publicatie worden vastgesteld. Bij verwerkersactiviteiten worden teruggave en verwijdering bepaald door klantinstructies en de verwerkersovereenkomst.
Beveiliging
Wij passen risicogebaseerde technische en organisatorische maatregelen toe, waaronder afhankelijk van de dienst:
- versleuteling tijdens transport;
- beperkte administratieve toegang via versleutelde kanalen;
- rolgebaseerde en least-privilege-toegangscontrole;
- private netwerksegmentatie van databases en interne diensten;
- sterke authenticatie en beheer met cryptografische sleutels;
- firewalls, logging, monitoring en misbruikpreventie;
- gecontroleerde back-up- en herstelprocedures;
- kwetsbaarheden-, patch- en afhankelijkhedenbeheer;
- vertrouwelijkheids- en beveiligingsverplichtingen voor personeel;
- beoordeling van providers en subverwerkers; en
- incident- en datalekprocedures.
Geen enkel systeem kan volledig veilig worden gegarandeerd. Klanten zijn mede verantwoordelijk voor veilige en rechtmatige configuratie van toegang, integraties, bewaring en gebruik.
Datalekken
Wanneer Cordeo verwerker is, informeert het de relevante klant zonder onredelijke vertraging nadat het kennis heeft gekregen van een inbreuk in verband met persoonsgegevens en biedt het ondersteuning volgens de verwerkersovereenkomst.
Wanneer de Cordeo-entiteiten verwerkingsverantwoordelijken zijn, informeren zij de bevoegde autoriteit en betrokkenen wanneer en binnen de termijn die de wet vereist.
Uw rechten
Rechten onder de AVG
Onder de toepasselijke voorwaarden hebt u mogelijk recht op inzage, correctie, verwijdering, beperking, bezwaar, overdraagbaarheid, intrekking van toestemming, waarborgen bij kwalificerende geautomatiseerde besluiten en een klacht bij een toezichthouder.
Rechten onder KVKK
Op grond van artikel 11 van Wet nr. 6698 kunt u onder meer vernemen of gegevens worden verwerkt, informatie vragen, doel en doelconform gebruik controleren, ontvangers in binnen- en buitenland kennen, correctie, verwijdering of vernietiging vragen, kennisgeving daarvan aan ontvangers vragen, bezwaar maken tegen uitsluitend geautomatiseerde nadelige resultaten en vergoeding van schade door onrechtmatige verwerking vragen.
Uw rechten uitoefenen
Voor verwerkingen waarvoor Cordeo verwerkingsverantwoordelijke is, stuurt u een verzoek aan info@cordeo.io of gebruikt u info@cordeo.io.
Wij kunnen redelijke informatie vragen om uw identiteit te verifiëren en de gegevens te lokaliseren. Wij reageren zonder onredelijke vertraging en binnen de wettelijke termijn—normaal binnen één maand onder de AVG en uiterlijk binnen 30 dagen onder KVKK, behoudens toegestane verlenging.
Voor Klantgegevens die Cordeo als verwerker verwerkt, neemt u contact op met de organisatie die uw toegang heeft verstrekt of beheert. Die organisatie is normaal de verwerkingsverantwoordelijke. Cordeo ondersteunt haar waar vereist.
Klachten
U kunt een klacht indienen bij de toezichthouder van uw gewone verblijfplaats, werkplek of de vermeende inbreuk, bij N/A en, volgens de Turkse procedure, bij de Turkse Autoriteit Persoonsgegevensbescherming.
U kunt ons eerst benaderen via info@cordeo.io. Dit beperkt uw klachtrecht niet.
Kinderen
Cordeo is gericht op organisaties en zakelijke gebruikers en niet op kinderen. Verwerking van kindergegevens door klanten is uitsluitend toegestaan wanneer zij rechtmatig, noodzakelijk, contractueel toegestaan en passend beschermd is.
Wijzigingen
Wij kunnen deze verklaring actualiseren bij wijzigingen in diensten, providers, verwerking of wetgeving. De actuele versie wordt met een nieuwe datum gepubliceerd. Waar vereist geven wij aanvullende kennisgeving van materiële wijzigingen.
Taalversies
Deze verklaring kan in het Engels, Duits, Nederlands en Turks beschikbaar worden gesteld. De versies beogen dezelfde betekenis. Bij inconsistentie geldt Engels als referentie, voor zover dwingend recht dit toestaat. Geen vertaling beperkt wettelijke rechten.
Contact
Primair privacycontact: info@cordeo.io
EU-entiteit: Cordeo IO (EU-entiteit), info@cordeo.io
Entiteit in Türkiye: Cordeo IO (entiteit in Türkiye), info@cordeo.io
Functionaris voor gegevensbescherming, indien benoemd: bilal.naci.yilmaz@rdc.com.tr