Privacy- & Gegevensbeschermingsbeleid
Vaelo Compliance Klokkenluidersinfrastructuur
Inhoudsopgave
1. Reikwijdte & Identificatie
Vaelo Compliance biedt een veilige klokkenluidersinfrastructuur conform de Wet bescherming klokkenluiders (Wbk) en EU-richtlijn 2019/1937.
Handelsnaam / Entiteit: Vaelo Compliance Systems
Webdomein: https://vaelo.trycode.cloud
Jurisdictie & Toepasselijk Recht: Nederland (Wbk), België (Klokkenluiderswet), AVG (GDPR) & EU Richtlijn 2019/1937
Privacycontact: contact@trycode.cloud
2. Juridische Rollen: Verwerkingsverantwoordelijke vs Verwerker
In de zin van de Algemene Verordening Gegevensbescherming (AVG):
- Vaelo als Verwerker (Art. 28 AVG): Op de klokkenluidersportals van klantorganisaties treedt Vaelo op als Verwerker. De klantorganisatie is Verwerkingsverantwoordelijke.
- Vaelo als Verwerkingsverantwoordelijke: Vaelo is alleen verantwoordelijk voor accountgegevens van beheerders (Stripe-facturatie, e-mail).
3. Anoniem Meldkanaal, Versleuteling en Metadata-bescherming
Onze infrastructuur volgt het principe van 'Privacy by Design':
Schoning van IP-adressen en metadata
IP-adressen en bestandseigenschappen (EXIF, auteur) worden vóór opslag in de database onmiddellijk gewist.
AES-256 & TLS 1.3 Versleuteling
Gegevens in transit zijn beveiligd met TLS 1.3. Opgeslagen meldingen worden individueel versleuteld met AES-256.
4. Categorieën van Verwerkte Persoonsgegevens
Wij verwerken uitsluitend het strikt noodzakelijke minimum:
| Categorie | Gegevenstypen | Doel |
|---|---|---|
| Anonieme Melders | Geen identificerende gegevens (Alleen cryptografische toegangstoken) | Twee-richtingscommunicatie zonder identiteitsonthulling |
| Gendentificeerde Melders | Naam, contact-e-mail, functie (optioneel) | Directe communicatie na uitdrukkelijke toestemming |
| Beheerders & Onderzoekers | Volledige naam, zakelijke e-mail, versleutelde inloggegevens | Twee-factor-authenticatie (MFA) & dossierbeheer |
5. Rechtsgronden voor Verwerking (AVG & Wbk)
Verwerking is gebaseerd op Art. 6 en 9 AVG en de Wet bescherming klokkenluiders:
- Wettelijke verplichting (Art. 6 lid 1 sub c AVG): Naleving van de Wbk en Richtlijn (EU) 2019/1937.
- Gerechtvaardigd belang (Art. 6 lid 1 sub f AVG): Voorkomen van fraude, corruptie en misstanden.
6. Bewaartermijnen en Automatische Schoning
Gegevens worden niet langer bewaard dan noodzakelijk:
• Ongegronde/Afgewezen meldingen: Automatische schoning binnen 60 dagen na afsluiting.
• Afgeronde onderzoeken: Bewaard conform de wettelijke termijn (maximaal 3 jaar).
• Versleutelde Back-ups: Worden elke 30 dagen automatisch overschreven.
7. Cookies & Tracking
Volledige transparantie over cookies:
Publieke Meldportals (/report/): NUL tracking-cookies of analyse-scripts van derden (GTM/Clarity) voor gegarandeerde anonimiteit.
Website & Dashboard: Uitsluitend noodzakelijke sessiecookies en optionele analyse-cookies (beheerbaar via de cookiebanner).
8. Subverwerkers & EU Hosting
Alle meldingsgegevens worden opgeslagen in datacenters binnen de Europese Unie (Frankfurt / Dublin) met ISO 27001- en SOC 2-certificering.
Hostinginfrastructuur: Cloudinfrastructuur: Hetzner / Deno Deploy (EU-servers)
B2B Betalingsverwerking: B2B-betalingen: Stripe Payments Europe Ltd.
Transactie-E-mailverzending: E-mailverzending: Resend met TLS 1.3
9. Rechten van Betrokkenen
Betrokkenen hebben recht op inzage, rectificatie, wissing en beperking op grond van de AVG.
10. FG-Contact & Toezichthoudende Autoriteit
Voor vragen over privacy en gegevensbescherming:
Privacycontact: contact@trycode.cloud
E-mail: contact@trycode.cloud
U heeft het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (AP - Nederland) of de Gegevensbeschermingsautoriteit (GBA - België).
Vragen over privacy?
Ons complianceteam staat voor u klaar om vragen over de AVG en Wbk te beantwoorden.