MAINSYSTEMS is verwerkingsverantwoordelijke voor deze website, voor zakelijke contacten en voor het beheer van klantaccounts. Voor meldingen en casusgegevens die in de UNOVOX-omgeving van een klant worden verwerkt, is doorgaans de klant verwerkingsverantwoordelijke en handelt MAINSYSTEMS als verwerker volgens diens gedocumenteerde instructies en de verwerkersovereenkomst. Wij verkopen geen persoonsgegevens. Het meldportaal kan zonder identificatie worden gebruikt en registreert het IP-adres van de melder niet.
1. Toepassingsgebied
Deze verklaring geldt voor www.unovox.com, voor contact- en afsluitformulieren, voor zakelijke interacties over UNOVOX, voor het beheer van klantaccounts en voor de technische levering van het UNOVOX-platform als software as a service. Een klant moet op zijn eigen klokkenluiderskanaal eigen privacyinformatie publiceren; die informatie regelt de verwerking door de klant en moet samen met deze verklaring worden gelezen.
Deze verklaring voldoet aan de artikelen 13 en 14 van Verordening (EU) 2016/679 („AVG”) en houdt rekening met de Uitvoeringswet Algemene verordening gegevensbescherming (UAVG). In de klokkenluiderscontext zijn daarnaast de Wet bescherming klokkenluiders (Wbk), die op 18 februari 2023 in werking is getreden en de Wet Huis voor klokkenluiders heeft gewijzigd, en Richtlijn (EU) 2019/1937 relevant.
2. Wie wij zijn en onze rollen
UNOVOX is een product van MAINSYSTEMS, LDA., met contactadres Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal („MAINSYSTEMS”, „wij” of „ons”). Vragen over gegevensbescherming kunt u richten aan ons contactpunt: dpo@mainsystems.pt.
- Verwerkingsverantwoordelijke: bij websitebezoeken, demo- of offerteaanvragen, contractafsluitingen, factuurcontacten, support en het beheer van klant- en gebruikersaccounts bepaalt MAINSYSTEMS de doeleinden en middelen van de verwerking.
- Verwerker (artikel 28 AVG): bij meldingen, berichten, bijlagen, onderzoeksdossiers en overige casusinhoud die in de UNOVOX-omgeving van een klant wordt ingediend of aangemaakt, bepaalt doorgaans de klant de doeleinden en middelen; MAINSYSTEMS verwerkt die gegevens volgens gedocumenteerde instructies en de verwerkersovereenkomst.
- Verantwoordelijkheid van de klant: de organisatie die het kanaal exploiteert moet eigen informatie verstrekken, de rechtsgrondslagen bepalen, rechten en bewaartermijnen vaststellen, het wettelijk voorgeschreven register van meldingen bijhouden en verzoeken van betrokkenen over haar casussen beantwoorden.
3. Gegevens die wij kunnen verwerken
Website-, zakelijke en contractgegevens
- professionele identificatie- en contactgegevens zoals naam, zakelijk e-mailadres, telefoon, organisatie, functie en land;
- informatie uit aanvragen voor een demo, een offerte, een afsluiting, een partnerschap of support;
- contract-, abonnements-, facturatie- en transactiegegevens, zonder volledige kaartgegevens wanneer de betaling via een gespecialiseerde dienstverlener verloopt;
- communicatie en vastleggingen voor het beheer van de zakelijke relatie en van de support.
Account- en gebruiksgegevens
- gebruikersnaam, zakelijk e-mailadres, functie, organisatie, rechten en authenticatiegegevens;
- technische en beveiligingslogs van de geautoriseerde gebruikers van het beheergedeelte, zoals toegangstijdstippen, browser- en apparaatinformatie, het IP-adres voor zover nodig voor operationele en beveiligingslogs, uitgevoerde handelingen en incidentregistraties;
- configuratie-, gebruiks-, support- en diagnose-informatie die nodig is voor de werking en verbetering van de dienst.
Meld- en casusgegevens
Afhankelijk van de configuratie van de klant en van wat een melder of een geautoriseerde gebruiker invoert, kan een casus identiteits- en contactgegevens, professionele informatie, verklaringen, berichten, bijlagen, gegevens over vermeend gedrag, bijzondere categorieën van persoonsgegevens (artikel 9 AVG) en gegevens over vermoedelijke strafbare feiten (artikel 10 AVG) bevatten. MAINSYSTEMS bepaalt niet welke meldingen een klant ontvangt en gebruikt casusinhoud niet voor reclame.
4. Anonimiteit in het meldportaal
UNOVOX kan zo worden geconfigureerd dat meldingen worden aanvaard zonder opgave van de identiteit van de melder. Ter bescherming van de anonimiteit geldt:
- het meldportaal registreert geen IP-adres en maakt geen surfprofielen van melders;
- het portaal gebruikt geen analyse- of marketingcookies;
- de latere communicatie met een anonieme melder verloopt via een dossiercode, zonder dat identificatie nodig is.
De anonimiteit kan niettemin worden aangetast door omstandigheden buiten onze controle: wanneer de persoon zich in de beschrijving of in bijlagen (met inbegrip van bestandsmetadata) zelf identificeert, wanneer hij een door derden bewaakt bedrijfsapparaat of bedrijfsnetwerk gebruikt, of wanneer hij via een ander kanaal communiceert.
5. Herkomst van de gegevens
Wij ontvangen gegevens rechtstreeks van u, van de klant die uw account aanmaakt of beheert, van geautoriseerde gebruikers van de dienst, van melders en andere in casusinhoud genoemde personen, uit technische en beveiligingslogs en van de leveranciers die voor de website en het platform worden ingezet. Vindt de afsluiting plaats via een geautoriseerde partner, dan kunnen wij van die partner de contact- en contractgegevens ontvangen die voor de levering nodig zijn. In casusinhoud worden gegevens van derden (bijvoorbeeld personen aan wie een misstand wordt toegeschreven) ingevoerd door melders of door de klant, niet door MAINSYSTEMS.
6. Doeleinden en rechtsgrondslagen
| Doel | Typische gegevens | Rechtsgrondslag (AVG) |
|---|---|---|
| Beantwoorden van contacten, voorbereiden van demo's en offertes | Contact- en aanvraaggegevens | Artikel 6, lid 1, onder b: precontractuele maatregelen; artikel 6, lid 1, onder f: gerechtvaardigd belang bij het beantwoorden van professionele aanvragen |
| Afsluiten, leveren, beheren en ondersteunen van UNOVOX | Account-, contract-, gebruiks- en supportgegevens | Artikel 6, lid 1, onder b: uitvoering van de overeenkomst; artikel 6, lid 1, onder f: beheer van de dienst |
| Beheer van partnerrelaties en van via partners tot stand gekomen afsluitingen | Door de partner verstrekte contact- en contractgegevens | Artikel 6, lid 1, onder b: overeenkomst; artikel 6, lid 1, onder f: beheer van het partnerkanaal |
| Facturatie, boekhouding en naleving van de wet | Contractstukken, facturen en transacties | Artikel 6, lid 1, onder b en c: overeenkomst en wettelijke verplichtingen |
| Bescherming van website en dienst, misbruikpreventie en incidentonderzoek | Technische, authenticatie- en beveiligingsloggegevens | Artikel 6, lid 1, onder f: gerechtvaardigde belangen; artikel 6, lid 1, onder c voor zover van toepassing |
| Meten van de prestaties van de website en verbeteren van de inhoud | Cookie-identificatoren en geaggregeerde surfgegevens | Artikel 6, lid 1, onder a: toestemming voor niet-noodzakelijke analysetechnologieën |
| Verzenden van gevraagde communicatie of marketing | Naam, organisatie, e-mail en voorkeuren | Artikel 6, lid 1, onder a: toestemming voor zover vereist; artikel 6, lid 1, onder f voor evenredige B2B-communicatie, steeds met een eenvoudige mogelijkheid tot bezwaar |
| Instellen, uitoefenen of onderbouwen van een rechtsvordering | Contract-, dienst- en communicatiegegevens | Artikel 6, lid 1, onder f: gerechtvaardigd belang; artikel 9, lid 2, onder f voor zover van toepassing |
| Verwerking van de casusgegevens van klanten | Meldingen, berichten, bijlagen en onderzoeksdossiers | Gedocumenteerde instructies van de klant (artikel 28); de klant bepaalt de toepasselijke grondslag, doorgaans artikel 6, lid 1, onder c, in samenhang met de verplichting tot een interne meldprocedure uit artikel 2 Wbk |
Berust de verwerking op toestemming, dan kunt u die op elk moment intrekken, zonder dat de reeds verrichte verwerking daardoor wordt geraakt. Baseren wij ons op gerechtvaardigde belangen, dan kunt u informatie opvragen over de gemaakte afweging en bezwaar maken tegen de verwerking op grond van artikel 21 AVG.
7. Meldingen en vertrouwelijke casusgegevens
De toegang tot casusgegevens is beperkt tot de door de klant geautoriseerde gebruikers en tot de personen die toegang nodig hebben om de dienst te leveren of te beschermen. MAINSYSTEMS-teams mogen alleen toegang krijgen tot casusinformatie voor zover dat noodzakelijk is voor geautoriseerde support, beveiliging, incidentrespons, naleving van de wet of onderhoud, onder geheimhoudings- en toegangscontroles. Zakelijke partners hebben geen toegang tot de casusgegevens van klanten, tenzij de klant die zelf via de rechten van het platform verleent. Wij beslissen niet of een melding gegrond is, welke onderzoeksstappen moeten worden gezet of of iemand aan een maatregel wordt onderworpen; die beslissingen liggen bij de klant.
De identiteit van de melder en de informatie aan de hand waarvan die identiteit direct of indirect kan worden achterhaald, zijn vertrouwelijk op grond van artikel 1a Wbk en worden niet bekendgemaakt zonder instemming van de melder. Verplicht een wettelijk voorschrift in het kader van een onderzoek door een bevoegde autoriteit of een gerechtelijke procedure toch tot mededeling van de identiteit, dan wordt de melder daarvan vooraf in kennis gesteld, tenzij dat het onderzoek of de procedure in gevaar zou kunnen brengen. Verzoeken van betrokkenen die verband houden met een melding moeten in de regel worden gericht aan de organisatie die het kanaal exploiteert; wij ondersteunen de klant overeenkomstig de verwerkersovereenkomst. De rechten van betrokkenen, waaronder personen aan wie een misstand wordt toegeschreven, kunnen worden beperkt voor zover dat noodzakelijk is om de geheimhouding van de identiteit van de melder, de rechten van derden, een lopend onderzoek, het beroepsgeheim of een ander rechtens beschermd belang te beschermen (artikel 23 AVG, artikel 1a Wbk en de Uitvoeringswet AVG).
8. AI Agents en ondersteunde verwerking
Activeert een klant AI Agents, dan kiest de klant de categorieën en de reikwijdte waarbinnen deze informatie mogen ordenen en geconfigureerde onderzoekstaken mogen uitvoeren. Resultaten kunnen fouten bevatten of context vereisen. De afsluitende validatie en de wezenlijke beslissingen blijven bij een geautoriseerde menselijke casusbehandelaar; geen enkele beslissing met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen voor een persoon wordt via het platform uitsluitend op basis van geautomatiseerde verwerking genomen. MAINSYSTEMS gebruikt de casusinhoud van klanten niet om algemene modellen te trainen, behoudens uitdrukkelijke overeenstemming met de klant en een geldige rechtsgrondslag. Elke geautoriseerde AI-subverwerker is onderworpen aan contractuele geheimhoudings-, beveiligings- en gegevensbeschermingsverplichtingen.
9. Cookies, analyse en misbruikpreventie
Op de commerciële website gebruiken wij strikt noodzakelijke technologieën om de website te leveren, toestemmingsvoorkeuren op te slaan, formulieren te beschermen en geautomatiseerd misbruik te voorkomen. Formulieren gebruiken Cloudflare Turnstile. Daarnaast gebruiken wij Cookiebot voor het beheer van toestemming en Google Tag Manager voor het beheer van meettags. Google Analytics 4 wordt uitsluitend geactiveerd overeenkomstig de in de banner gemaakte keuzes. Wij gebruiken analysegegevens van de website niet om de inhoud van een melding te identificeren; het meldportaal gebruikt geen analyse- of advertentietechnologieën.
U kunt uw toestemming voor niet-noodzakelijke cookies op elk moment wijzigen of intrekken via de cookie-instellingen van de website. Het blokkeren van strikt noodzakelijke technologieën kan de werking van formulieren of beveiligingscontroles verhinderen.
10. Ontvangers en subverwerkers
Gegevens kunnen volgens het need-to-know-beginsel toegankelijk worden gemaakt voor de MAINSYSTEMS-teams, voor de klant en zijn geautoriseerde gebruikers, voor geautoriseerde partners die betrokken zijn bij de afsluiting of bij de commerciële begeleiding van de dienst van de klant, voor leveranciers van hosting en infrastructuur, e-mail en communicatie, beveiliging en misbruikpreventie, analyse en toestemmingsbeheer, betalingen en facturatie, alsmede voor professionele adviseurs, accountants en autoriteiten wanneer openbaarmaking wettelijk verplicht is. Leveranciers en partners zijn onderworpen aan contractuele verplichtingen die passen bij hun rol. Wij verkopen of verhuren geen persoonsgegevens.
Klanten kunnen de lijst van voor hun dienst relevante subverwerkers opvragen en worden overeenkomstig de verwerkersovereenkomst geïnformeerd over wezenlijke wijzigingen.
11. Internationale doorgiften
De gegevens worden gehost en verwerkt binnen de Europese Economische Ruimte. Betreft een leverancier of een supporthandeling een land buiten de EER, dan baseren wij ons op een rechtsgeldig doorgiftemechanisme zoals een adequaatheidsbesluit, de modelcontractbepalingen van de Europese Commissie en, waar passend, aanvullende maatregelen. Klanten kunnen nadere informatie opvragen over de waarborgen die voor hun dienst gelden.
12. Bewaring
Wij bewaren gegevens niet langer dan nodig is voor het aangegeven doel, rekening houdend met contractuele verplichtingen, wettelijke verjaringstermijnen, beveiligingsvereisten en de noodzaak om een rechtsvordering in te stellen, uit te oefenen of te onderbouwen.
- zakelijke aanvragen en de bijbehorende correspondentie worden in de regel tot 24 maanden na de laatste relevante interactie bewaard, tenzij een overeenkomst tot stand komt of een langere periode gerechtvaardigd is;
- klant-, contract-, facturatie- en boekhoudgegevens worden bewaard gedurende de relatie en gedurende de wettelijke verplichte termijnen, met inbegrip van fiscale termijnen;
- account- en supportgegevens worden bewaard zolang het account actief is en gedurende de periode die nodig is voor de afsluiting, de controle en de verdediging van de relatie;
- technische en beveiligingslogs worden gedurende een evenredige periode bewaard en kunnen langer worden bewaard wanneer zij verband houden met een incident;
- de casusgegevens van klanten worden bewaard volgens de instructies van de klant, het op hem toepasselijke recht en de verwerkersovereenkomst. Op grond van artikel 2a, tweede lid, Wbk worden de gegevens van een melding in het register van de werkgever vernietigd zodra zij niet langer noodzakelijk zijn om te voldoen aan de eisen van de Wbk of andere bij of krachtens wet of Unierecht vastgestelde eisen. De Wbk schrijft geen vaste bewaartermijn voor, zodat de klant die termijn zelf moet vaststellen, motiveren en documenteren.
Bij beëindiging van de dienst worden de klantgegevens teruggegeven of verwijderd overeenkomstig de overeenkomst, het toepasselijke recht en de gedocumenteerde instructies van de klant, onverminderd veilige back-upcycli en wettelijke bewaarplichten.
13. Beveiliging
Wij passen technische en organisatorische maatregelen toe die passend zijn bij het risico, waaronder toegangscontroles en op rollen gebaseerde rechten, beschermde authenticatie met versleutelde opslag van wachtwoorden, toegang tot website en platform via HTTPS-verbindingen, scheiding van de omgevingen van de afzonderlijke klanten, activiteitenlogs, back-ups, kwetsbaarheidsbeheer en incidentresponsprocedures. Geen enkele internetdienst kan absolute veiligheid garanderen. Klanten behoren rechten zorgvuldig te configureren, inloggegevens vertrouwelijk te houden en een vermoeden van compromittering onverwijld te melden.
Bij een inbreuk in verband met persoonsgegevens die wij als verwerkingsverantwoordelijke verwerken, beoordeelt MAINSYSTEMS het risico en meldt zij de inbreuk binnen de wettelijke 72 uur aan de toezichthoudende autoriteit voor zover artikel 33 AVG dat vereist, en aan de betrokkenen bij een hoog risico (artikel 34). Als verwerker stelt MAINSYSTEMS de klant zonder onredelijke vertraging na kennisname op de hoogte, zoals geregeld in de verwerkersovereenkomst.
14. Uw rechten
Onder de voorwaarden van het toepasselijke recht kunt u inzage, rectificatie, wissing, beperking of gegevensoverdraagbaarheid verlangen of bezwaar maken tegen de verwerking (artikelen 15 tot en met 21 AVG). U kunt uw toestemming intrekken en hebt in voorkomend geval het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerd besluit met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen (artikel 22).
Voor gegevens waarvoor MAINSYSTEMS verantwoordelijk is, kunt u zich wenden tot dpo@mainsystems.pt. Wij antwoorden binnen één maand, wettelijk verlengbaar, en kunnen informatie vragen die nodig is om uw identiteit te bevestigen en de gegevens te vinden. Voor gegevens in het kanaal van een klant wendt u zich tot die klant; neemt u contact met ons op, dan sturen wij het verzoek door of ondersteunen wij het, zonder vertrouwelijke casusinformatie ontoelaatbaar prijs te geven. In de klokkenluiderscontext kan de uitoefening van rechten beperkt zijn voor zover dat noodzakelijk is om de geheimhouding van de identiteit van de melder en de integriteit van de opvolging op grond van de Wet bescherming klokkenluiders te beschermen.
U kunt een klacht indienen bij de Portugese toezichthoudende autoriteit Comissão Nacional de Proteção de Dados (CNPD), die bevoegd is voor MAINSYSTEMS, of bij de Nederlandse toezichthoudende autoriteit Autoriteit Persoonsgegevens (AP), dan wel bij de toezichthoudende autoriteit van uw woon- of werkplaats.
15. Minderjarigen
De commerciële UNOVOX-website en het klantbeheergedeelte zijn bestemd voor professioneel gebruik en richten zich niet tot kinderen. Het klokkenluiderskanaal van een klant kan toegankelijk worden gemaakt voor jongere personen wanneer de context van de klant dat vereist; in dat geval moet de klant zorgen voor passende informatie, een passende rechtsgrondslag en passende waarborgen.
16. Wijzigingen van deze verklaring
Wij kunnen deze verklaring actualiseren om wijzigingen in de dienst, de leveranciers, het recht of de regelgeving weer te geven. De actuele versie en de ingangsdatum worden op deze pagina gepubliceerd. Wezenlijke wijzigingen die bestaande klanten raken, worden voor zover nodig op passende wijze meegedeeld.
17. Contact
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Gegevensbescherming: dpo@mainsystems.pt
Algemeen: info@mainsystems.pt
Telefoon: +351 211 245 202