1. Wie is verantwoordelijk?
HZE Ltd., gevestigd in Malta, exploiteert Your Learning Path en Jouw Leerweg en is de verwerkingsverantwoordelijke voor de persoonsgegevens in dit beleid. D.H.J. Hendriks is de CEO.
Vragen en privacyverzoeken kun je sturen naar het contactadres op deze pagina. Voordat we een verzoek uitvoeren, kunnen we informatie vragen die nodig is om je identiteit te controleren.
2. Wie kan de huidige dienst gebruiken?
De huidige pilot en accountomgeving zijn bedoeld voor volwassen leerlingen en ouders of voogden. Zelfstandige kinderaccounts en ouder-kindaccountbeheer zijn nog niet geïmplementeerd.
Een minderjarige hoort daarom niet zelfstandig een account aan te maken of te beheren. Een ouder of voogd die het platform voor thuisonderwijs gebruikt, blijft verantwoordelijk voor toezicht en naleving van de toepasselijke onderwijsregels.
3. Gegevens die we verwerken
- Account- en beveiligingsgegevens, zoals naam, e-mailadres, wachtwoordhash, gekozen taal, tijdzone, login- en sessiegegevens, passkeys, tweefactorauthenticatiegegevens en accountstatus.
- Optionele profielgegevens, zoals forumnaam, telefoonnummer, adresvelden, biografie, geboorteplaats en -datum, gender en een privéprofielfoto.
- Leergegevens, waaronder leerdoelen, planning, agenda-items, studietijd, privébibliotheekmaterialen, notebooks, flitskaarten, opdrachten, resultaatversies, reflecties, verklaringen over AI-hulp, whiteboards, activiteitengeschiedenis en gegevens in het bewijsdossier.
- Communicatiegegevens uit openbare forumberichten en bijlagen, privégesprekken tussen volwassenen, prototypes voor lerarenfeedback, helpdeskberichten en contactverzoeken.
- Identiteits- en certificaatgegevens, waaronder een door de gebruiker geredigeerde identiteits-pdf, verificatiestatus, goedgekeurde identiteitsvelden, certificaatbestanden en openbare verificatietokens wanneer deze prototypefuncties worden gebruikt.
- Testgegevens voor abonnementen, zoals een Stripe-klantreferentie, planstatus en beperkte gegevens over de betaalmethode. HZE Ltd. bewaart geen volledige kaartnummers.
- Technische en beveiligingsgegevens, zoals IP-adres, aanvraagtijd, browser- of apparaatinformatie en serverlogs wanneer deze door de webserver, het sessiesysteem of beveiligingsmaatregelen worden aangemaakt.
- First-party analysegegevens, waaronder een willekeurige analyse-identificatie, sessie-identificatie, gebeurtenis, route- of functienaam, tijdstip en beperkte eigenschappen. Bij een ingelogde gebruiker kan een gebeurtenis aan het interne gebruikers-ID zijn gekoppeld.
4. Doelen en rechtsgronden
- De dienst leveren
- We verwerken account-, leer-, communicatie- en beveiligingsgegevens om je account aan te maken en te beheren, je werk te bewaren en gevraagde functies te leveren. De grondslag is uitvoering van onze overeenkomst of door jou gevraagde stappen voorafgaand daaraan.
- Veiligheid en integriteit
- We voorkomen misbruik, beveiligen accounts, onderzoeken incidenten, modereren openbare inhoud en bewaken de integriteit van resultaten en certificaten. De grondslag is ons gerechtvaardigde belang bij een veilige en betrouwbare dienst en, waar van toepassing, een wettelijke verplichting.
- Productverbetering
- We gebruiken beperkte first-party analyses om tijdens de pilot bezoeken, activatie, behoud en functiegebruik te begrijpen. De grondslag waarop we ons beroepen is ons gerechtvaardigde belang om de dienst te verbeteren. Je kunt tegen deze verwerking bezwaar maken.
- Communicatie en ondersteuning
- We beantwoorden vragen, leveren dienstberichten en beheren de privéhelpdesk. De grondslag is uitvoering van de dienst en ons gerechtvaardigde belang om ondersteuning te bieden.
- Wettelijke verplichtingen
- We kunnen gegevens verwerken of bewaren wanneer dat nodig is voor boekhouding, belasting, verzoeken van toezichthouders, geschillen of andere wettelijke verplichtingen.
- Toestemming
- Wanneer voor een functie wettelijk toestemming vereist is, vragen we die afzonderlijk. Toestemming kan voor de toekomst worden ingetrokken zonder dat eerdere rechtmatige verwerking daardoor verandert.
5. Analyses en technische logs
Het interne analysesysteem is actief en gebruikt een first-party identificatiecookie. Analysegebeurtenissen bevatten geen IP-adres, volledige user-agent, formulierwaarden, berichttekst of privéleerinhoud. IP-adressen en user-agentgegevens kunnen wel afzonderlijk worden verwerkt in sessies en operationele server- of beveiligingslogs.
Analysegebeurtenissen zijn alleen voor bevoegde beheerders zichtbaar in samengevoegde rapportages en komen na 13 maanden automatisch voor verwijdering in aanmerking. We gebruiken deze gebeurtenissen niet voor advertenties en verkopen ze niet aan datahandelaren.
6. Wanneer gegevens worden gedeeld
- Dienstverleners mogen gegevens alleen verwerken voor zover dat nodig is voor hosting, infrastructuur, e-mail, beveiliging, ondersteuning of andere overeengekomen werkzaamheden.
- Helpdeskberichten en hun bijlage kunnen met een besloten Telegram-supportgroep worden uitgewisseld wanneer die koppeling actief is. De koppeling stuurt niet bewust je naam of e-mailadres als Telegram-metadata mee.
- Stripe verwerkt checkout- en betaalgegevens wanneer de testfuncties voor abonnementen worden gebruikt. Op die verwerking is de eigen privacy-informatie van Stripe van toepassing.
- Een externe AI-client kan alleen gegevens lezen of aanmaken wanneer jij daarvoor een API-token met beperkte rechten maakt. Het platform heeft momenteel geen ingebouwde AI-provider die automatisch privéleerinhoud ontvangt.
- Andere personen zien gegevens alleen wanneer jij ze bewust op het forum publiceert of een specifiek ondersteund toegangsrecht verleent. Privéleerinhoud wordt niet standaard openbaar gemaakt.
- We kunnen gegevens verstrekken aan autoriteiten of professionele adviseurs wanneer de wet dit vereist of wanneer dat nodig is om rechtsvorderingen in te stellen, uit te oefenen of te verdedigen.
7. Internationale verwerking
HZE Ltd. is gevestigd in Malta. Een dienstverlener kan gegevens in een ander land verwerken. Wanneer persoonsgegevens de Europese Economische Ruimte verlaten, verlangen we een passend doorgiftemechanisme of een andere rechtmatige grondslag voor die doorgifte.
8. Hoe lang gegevens worden bewaard
- Account-, profiel- en privéleergegevens worden normaal bewaard zolang het account bestaat. Verwijdering van het account verwijdert het account en gekoppelde privébestanden uit de actieve applicatie, behalve wanneer bewaren wettelijk verplicht is.
- Openbare foruminhoud is aan het account gekoppeld en wordt in de huidige implementatie verwijderd wanneer het account wordt verwijderd. Moderatiegegevens kunnen worden bewaard wanneer dat nodig is voor misbruik of geschillen.
- Privégesprekken, helpdeskinhoud en bijlagen worden bewaard zolang het bijbehorende gesprek of account bestaat.
- Een identiteitsdocument blijft in beveiligde privéopslag zolang verificatie of de daaruit voortkomende administratieve registratie nodig is en wordt bij verwijdering van het account verwijderd. Een kortere definitieve bewaartermijn voor identiteitscontrole wordt nog uitgewerkt.
- Analysegebeurtenissen worden met de huidige automatische instelling maximaal 13 maanden bewaard.
- Sessie-, beveiligings- en operationele logs worden alleen bewaard voor hun operationele of beveiligingsdoel. Restkopieën kunnen tijdelijk in beveiligde backups blijven totdat de normale backupcyclus ze vervangt.
9. Beveiliging
We gebruiken server-side autorisatie, privébestandsopslag, versleuteld transport, gehashte wachtwoorden, toegangsbeheer en andere technische en organisatorische maatregelen die bij de dienst passen. Geen enkele internetdienst kan absolute veiligheid garanderen.
Houd je inloggegevens en herstelcodes geheim. Meld het onmiddellijk wanneer je ongeoorloofde accounttoegang of een onbedoelde verstrekking vermoedt.
10. Je rechten
Voor sommige rechten gelden wettelijke voorwaarden en uitzonderingen. We leggen de uitkomst uit wanneer we een verzoek niet volledig kunnen uitvoeren.
- Inzage in en een kopie van je persoonsgegevens vragen.
- Onjuiste of onvolledige persoonsgegevens laten corrigeren.
- Verwijdering of beperking vragen wanneer aan de wettelijke voorwaarden is voldaan.
- Bezwaar maken tegen verwerking op basis van gerechtvaardigde belangen, waaronder de huidige first-party analyses.
- Door jou aangeleverde gegevens in een overdraagbaar formaat ontvangen wanneer het recht op gegevensoverdraagbaarheid geldt.
- Toestemming voor toekomstige verwerking intrekken wanneer verwerking op toestemming is gebaseerd.
- Een klacht indienen bij het Office of the Information and Data Protection Commissioner in Malta of een andere bevoegde toezichthouder.
11. Wijzigingen in dit beleid
We kunnen dit beleid bijwerken wanneer de dienst, dienstverleners of wettelijke vereisten veranderen. De datum bovenaan geeft de huidige versie aan. Belangrijke wijzigingen communiceren we via een passend kanaal.