Dit Privacybeleid legt uit hoe Neobuilt AB (Neobuilt, wij, ons of onze) persoonsgegevens verzamelt, gebruikt, deelt en beschermt wanneer u onze websites bezoekt, een Neobuilt-account aanmaakt of gebruikt, onze software, waaronder Paramora Prism™, koopt of gebruikt, of contact met ons opneemt. Het legt ook uit welke rechten u hebt en hoe u die kunt uitoefenen.
Wij zijn gevestigd in Zweden en wij zijn de verwerkingsverantwoordelijke voor de in dit beleid beschreven persoonsgegevens, tenzij een sectie anders bepaalt. Onze contactgegevens staan in sectie 16.
Privacy in het kort
Het bekijken en converteren van modellen op de desktop vindt plaats op uw computer. De account-, licentie-, betalings- en supportdiensten verwerken de hieronder beschreven gegevens. U kiest zelf of u supportmateriaal verzendt. Wij verkopen geen persoonsgegevens en gebruiken geen advertentietrackers. First-party websiteanalyse draait alleen met uw toestemming en koppelt bezoeken niet aan uw account.
1. Wie wij zijn en hoe u ons kunt bereiken
De verwerkingsverantwoordelijke is Neobuilt AB, een in Zweden opgerichte vennootschap met beperkte aansprakelijkheid. Voor privacyvragen en om uw rechten uit te oefenen schrijft u naar privacy@neo-built.com. Deze mailbox is ons contactpunt voor gegevensbescherming. Bedrijfsidentificatie en contactgegevens staan in sectie 16.
2. Waarop dit beleid van toepassing is
Dit beleid is van toepassing op:
- de websites op www.neo-built.com en de subdomeinen daarvan, waaronder het accountportaal op www.neo-built.com, de autorisatiedienst op auth.neo-built.com en de product-API op api.neo-built.com (samen de Website);
- uw Neobuilt-account en het accountportaal (het Account);
- onze desktopsoftware, waaronder Paramora Prism™, en de bijbehorende account-, licentie- en leveringsdiensten (de Software);
- support-, sales- en andere communicatie met ons.
Websites van derden, betalingsproviders en identiteitsproviders publiceren hun eigen verklaringen voor de verwerking waarover zij zelf zeggenschap hebben. Dit beleid dekt niettemin de informatie die wij aan hen verzenden of van hen ontvangen en de verwerking die zij namens ons uitvoeren. Sectie 12 licht de verwerking in opdracht van een organisatie toe. Een toekomstig product of een wezenlijk ander gebruik van gegevens vereist een passende kennisgeving voordat die verwerking begint.
3. Persoonsgegevens die wij verzamelen
3.1 Informatie die u ons verstrekt
- Accountgegevens. Uw e-mailadres, weergavenaam, optionele profielinformatie, zoals uw naam, bedrijf en land, een optionele avatar, en uw inlogmethoden. Onze authenticatiedienst verwerkt wachtwoordgegevens, publieke sleutels van passkeys en authenticatieregistraties, en elke tweede factor die u inschakelt. De privésleutel van een passkey blijft bij uw authenticator; wij ontvangen geen vingerafdruk of gezichtsscan die wordt gebruikt om die te ontgrendelen.
- Organisatiegegevens. Als u een organisatie beheert: de naam ervan, de namen en rollen van de leden, bestaande seat-toewijzingen en de gegevens van het factureringscontact die via ons begeleide sales- of administratieproces zijn verstrekt.
- Historie van premium-evaluaties. Als u uitdrukkelijk een individuele premium-evaluatie start, slaan wij het gekozen niveau, de activerings- en vervaltijdstippen, een registratie dat de evaluatie is verbruikt en elke door support geautoriseerde verlengingshistorie op. Wij gebruiken dit om toegang te verlenen en één evaluatie per account af te dwingen. Het omvat geen modelinhoud of bestandspaden. De aan het account gekoppelde registratie volgt de verwijdering van het account; afzonderlijk vereiste auditregistraties van medewerkers volgen de bestaande regels voor auditbewaring en -wissing.
- Factureringsgegevens. Uw factuurnaam en -adres, land, btw- of fiscaal identificatienummer, en de laatste vier cijfers en het kaarttype van de betaalmethode die Stripe bewaart. Voor jaarlijkse bestellingen registreren wij uw opgegeven hoedanigheid als consument of bedrijf, uw toestemming voor verlenging, het overeengekomen bedrag en de valuta, en bewijs van verlengingsherinneringen en opzeggingen. Deze financiële en bestelgegevens volgen het bewaarschema voor facturering; bij verwijdering van het account wordt de koppeling met het account verwijderd waar bewaring vereist is. Volledige kaartnummers gaan rechtstreeks naar Stripe en bereiken onze systemen nooit.
- Communicatie. Berichten aan support, sales, security of privacy, met inbegrip van het product, het onderwerp, de beschrijving en andere gegevens die u verstrekt. Aanvraagformulieren op de website slaan uw inzending, relevante diagnostische of salesgegevens, antwoorden en de status van de aanvraag op. Medewerkers kunnen interne beoordelingsnotities vastleggen. Wij verzenden transactionele bevestigingen, antwoorden en statusmeldingen via onze e-mailprovider. Gastaanvragen gebruiken een privétoegangslink die na 30 dagen verloopt; dit verlopen verwijdert de aanvraag niet. Om misbruik te voorkomen gebruiken wij een keyed hash van het IP-adres van de verbinding in kortlopende tellers voor snelheidsbegrenzing. Bestandsbijlagen en Diagnostische gegevens worden alleen ontvangen via een met support overeengekomen kanaal.
- Keuzes. Cookiekeuzes, meldingsvoorkeuren, interface- en workflowinstellingen, en opgeslagen voorkeuren over productgebruiksanalyse, crashrapporten, personalisatie en synchronisatie. De beschikbaarheid van deze instellingen in elke app hangt af van de functies die de app ondersteunt. Het opslaan van een optionele keuze verzendt op zichzelf geen telemetrie of crashrapport.
3.2 Informatie die automatisch op de Website wordt verzameld
- Verbindings- en landgegevens. Cloudflare verwerkt IP-adressen, opgevraagde pagina's, tijdstempels, browser- en apparaatinformatie en beveiligingssignalen om de Website te leveren en te beschermen. Voor het cookiebeheer reduceren wij het landsignaal tot de categorie “binnen toepassingsgebied” of “rest van de wereld”. Los daarvan gebruiken de prijzen en het afrekenen landinformatie om een regionale prijs te selecteren en te controleren of u voor aankoop in aanmerking komt. Facturerings-, betalingsland- en prijszone-informatie kan samen met transactiegegevens worden bewaard; de reductie die voor het cookiebeheer wordt gebruikt, geldt niet voor alle landgegevens.
- Inloggebeurtenissen. Wanneer u inlogt of beveiligingsinstellingen wijzigt, registreert onze authenticatieprovider het tijdstip, de gebruikte methode, het IP-adres en de browser, zodat u uw sessies kunt bekijken en wij misbruik kunnen detecteren.
- Cookies en vergelijkbare opslag. Sectie 5 beschrijft de opslag voor inloggen, voorkeuren, beveiliging en betaling. Met uw voorafgaande toestemming voor analyse registreren wij weergaven van openbare pagina's en geselecteerde klikken op links, pseudonieme bezoekers- en sessie-ID's, verwijzende domeinen en campagnetags, categorieën van apparaat/browser/besturingssysteem, het land/de regio bij benadering en het IP-adres. Wij verzamelen geen querystrings, formulierinhoud of activiteit op privépagina's voor accounts, betalingen of sollicitantentoegang. Wij gebruiken geen advertentiepixels, sessieopnamen of accountkoppeling. Het afrekenen bevat de ingesloten betaalinterface van Stripe; de verwerking daarvan wordt hieronder afzonderlijk beschreven.
3.3 Informatie uit de Software
Paramora Prism™
- Inloggen. Prism logt u in via uw systeembrowser en onze autorisatiedienst; de plug-in ziet uw wachtwoord nooit. De plug-in ontvangt kortlevende tokens die uw Account identificeren.
- Controles van gebruiksrechten. Account- en licentie-identificatoren, activerings- en leaseregistraties, productversie en -kanaal, apparaatidentificatoren of machinehashes, aanvraagtijdstippen en verbindingsinformatie worden gebruikt om de toegang te valideren en gelicentieerde componenten te leveren. Een hash of pseudonieme identificator kan nog steeds een persoonsgegeven zijn wanneer die aan een Account is gekoppeld; die is niet automatisch anoniem.
- Automatiseringssleutels. Voor headless gebruik slaan wij alleen een hash van de sleutel en een hint van vier tekens op.
- Lokale logbestanden. De plug-in schrijft logbestanden en validatierapporten op uw eigen machine. Deze worden niet naar ons verzonden.
- Diagnostische gegevens. De plug-in kan lokale logbestanden en technische details op uw machine bewaren. Deze site biedt momenteel geen upload van Diagnostische gegevens. Als support via een afzonderlijk overeengekomen beveiligd kanaal om een bestand vraagt, kiest u zelf wat u verstrekt en dient u het eerst te controleren; toegangstokens mogen nooit worden meegestuurd.
- Modelinhoud. Het lokaal openen of converteren van een model uploadt de inhoud, exports of validatierapporten ervan niet naar ons. Als u dergelijk materiaal afzonderlijk aan support verstrekt, verwerken wij het door u verzonden materiaal voor die aanvraag.
Update- en componentaanvragen maken verbindingsinformatie bekend aan de leveringsdienst. Sommige catalogusinformatie kan openbaar zijn; levering op basis van gebruiksrechten kan ook Account- en licentie-informatie gebruiken. Wij behandelen niet alle updateaanvragen als anoniem. Wezenlijke wijzigingen in deze verwerking worden toegelicht voordat zij worden ingevoerd.
3.4 Informatie uit andere bronnen
- Identiteitsproviders. Als u een ingeschakelde inlogmethode van een derde kiest, verzendt de provider identiteitsinformatie zoals een provider-identificator, e-mailadres en profielnaam of -afbeelding, overeenkomstig de machtigingen en configuratie van die inlogmethode.
- Uw organisatie. Als ons begeleide administratieproces uw Account aan een organisatie koppelt, ontvangen wij de lidmaatschaps- en rolinformatie die daarvoor nodig is. Het e-mailadres van uw Account blijft deel uitmaken van uw eigen identiteitsregistratie en wordt niet getoond in de ledenlijst van de organisatie.
- Stripe. Betalings- en abonnementsgebeurtenissen leveren klant-, bestel-, factuur- en abonnementsidentificatoren, bedragen, valuta's, belastingen, facturerings- of betalingslandinformatie, betaalmethodegegevens zoals het kaartmerk en de laatste vier cijfers waar beschikbaar, en de status van betaling, terugbetaling, geschil of fraudebeoordeling. Wij bewaren transactiegegevens en bepaalde gebeurtenisgegevens van de provider voor provisioning, afstemming en support. Volledige betaalkaartnummers worden rechtstreeks in de betaalinterface van Stripe ingevoerd.
- Openbare en commerciële bronnen. Voor zakelijke klanten kunnen wij bedrijfsregisters en sanctielijsten raadplegen om aan wettelijke verplichtingen te voldoen.
3.5 Wat wij niet verzamelen
Wij verzamelen niet opzettelijk bijzondere categorieën van persoonsgegevens (zoals gezondheids-, biometrische, genetische, religieuze of politieke gegevens), overheidsidentificatienummers, nauwkeurige geolocatie of persoonsgegevens van kinderen (sectie 13). Neem dergelijke gegevens niet op in supportaanvragen.
4. Waarom wij persoonsgegevens gebruiken en op welke rechtsgrond
De tabel licht onze doeleinden en de relevante rechtsgronden onder de AVG toe wanneer wij als verwerkingsverantwoordelijke optreden. Overeenkomst is van toepassing waar de verwerking noodzakelijk is voor onze overeenkomst met u persoonlijk; voor de contactpersoon van een organisatie is ons gerechtvaardigd belang het beheren van die klantrelatie. Verwerking uitsluitend in opdracht van een organisatie volgt sectie 12. Waar wij ons op gerechtvaardigde belangen beroepen, moeten wij die belangen afwegen tegen uw rechten; u kunt bezwaar maken zoals beschreven in sectie 10.
| Doel | Gegevens | Rechtsgrond |
|---|---|---|
| De Website leveren en beveiligen | Verbindingsgegevens, beveiligingssignalen, regioklasse | Gerechtvaardigde belangen (artikel 6, lid 1, onder f): het exploiteren van een veilige, beschikbare website |
| Uw Account aanmaken en beheren, u inloggen, uw sessies en beveiligingsinstellingen bijhouden | Accountgegevens, avatar, voorkeuren en inloggebeurtenissen | Overeenkomst (artikel 6, lid 1, onder b) |
| Licenties, seats, pools en sleutels verkopen, activeren, valideren en handhaven | Accountgegevens, controles van gebruiksrechten, machine-identificatoren, organisatiegegevens | Overeenkomst (artikel 6, lid 1, onder b) voor persoonlijke licenties; gerechtvaardigde belangen (artikel 6, lid 1, onder f) voor licentiehandhaving en het beheren van de toegang van zakelijke klanten |
| Betaling innen, facturen uitgeven, terugbetalingen afhandelen, belasting innen en aangeven, de boekhouding voeren | Factureringsgegevens, bestelhistorie | Overeenkomst (artikel 6, lid 1, onder b); wettelijke verplichting (artikel 6, lid 1, onder c): boekhoud- en belastingwetgeving |
| Support bieden en op uw aanvragen reageren | Communicatie, door u verzonden Diagnostische gegevens, Accountgegevens | Overeenkomst (artikel 6, lid 1, onder b) waar nodig voor uw dienst of gevraagde precontractuele stappen; gerechtvaardigde belangen (artikel 6, lid 1, onder f) bij het beantwoorden van vragen en het oplossen van problemen; instructies onder Bijlage B voor verwerkersgegevens |
| Fraude, misbruik en beveiligingsincidenten detecteren, onderzoeken en voorkomen | Verbindingsgegevens, inloggebeurtenissen, controles van gebruiksrechten, fraudesignalen van Stripe | Gerechtvaardigde belangen (artikel 6, lid 1, onder f): het beschermen van de dienst en de gebruikers ervan; wettelijke verplichting: beveiliging van de verwerking |
| Dienstgebeurtenissen registreren en kennisgevingen in het Account tonen; door de provider gehoste betalingsbewijzen of afzonderlijk geregelde kennisgevingen ondersteunen waar geconfigureerd | Accountgegevens, factureringsgegevens | Overeenkomst (artikel 6, lid 1, onder b); wettelijke verplichting (artikel 6, lid 1, onder c) |
| Communicatievoorkeuren en optionele productvoorkeuren opslaan | Account-identificator en uw opgeslagen keuzes | Overeenkomst (artikel 6, lid 1, onder b) voor gevraagde instellingen; toestemming (artikel 6, lid 1, onder a) voor optionele verwerking, alleen wanneer die afzonderlijk is toegelicht en ingeschakeld |
| Dienstproblemen onderzoeken en capaciteit plannen | Operationele, support- en licentie-informatie; geaggregeerde statistieken | Gerechtvaardigde belangen (artikel 6, lid 1, onder f) bij het onderhouden en verbeteren van de betrouwbaarheid van de dienst; geen afzonderlijk gebruik van als verwerker ontvangen supportmonsters buiten de instructies |
| Voldoen aan de wet, met inbegrip van sanctiescreening en rechtmatige verzoeken van autoriteiten | Account- en factureringsgegevens, bestelhistorie | Wettelijke verplichting (artikel 6, lid 1, onder c) |
| Reageren op gegevensbeschermingsverzoeken en naleving aantonen | Verzoekgegevens, evenredige identiteitscontroles, export- of wissingsregistraties en correspondentie | Wettelijke verplichting (artikel 6, lid 1, onder c): rechten van betrokkenen en verantwoordingsvereisten |
| Rechtsvorderingen instellen, uitoefenen of onderbouwen | Alle bovenstaande gegevens, voor zover relevant | Gerechtvaardigde belangen (artikel 6, lid 1, onder f) |
| Regionale prijzen selecteren en controleren of u voor aankoop in aanmerking komt | Landsignalen, facturerings- en betalingslandinformatie, prijszone | Gerechtvaardigde belangen (artikel 6, lid 1, onder f) bij het beheren van regionale aanbiedingen en het voorkomen van misbruik; wettelijke verplichting (artikel 6, lid 1, onder c) waar belastingwetgeving of toepasselijke sanctiewetgeving dit vereist |
Wij hebben de vereiste identiteits- en contactinformatie nodig om een Account aan te maken, licentie- en apparaatinformatie om gelicentieerde toegang te valideren, en relevante factureringsinformatie om een aankoop te verwerken. Noodzakelijke verbindings- en beveiligingsgegevens worden verwerkt wanneer u de dienst gebruikt. Optionele profielgegevens, een avatar en supportmonsters zijn vrijwillig; zonder voldoende informatie kunnen wij een aanvraag mogelijk niet onderzoeken. Licentiecontroles en regionale prijs- of geschiktheidscontroles gebruiken geautomatiseerde regels. Deze kunnen van invloed zijn op de getoonde prijs of op de vraag of toegang wordt verleend. Als u meent dat een uitkomst onjuist is, neemt u contact op met support voor menselijke beoordeling en om deze te betwisten. Wij beoordelen welke aanvullende waarborgen vereist zijn wanneer een geautomatiseerd besluit rechtsgevolgen of vergelijkbare aanmerkelijke gevolgen heeft.
7. Internationale doorgiften van gegevens
Wij opereren vanuit Zweden. De geconfigureerde primaire Supabase-databaseregio voor Account-, licentie- en factureringsgegevens is Stockholm, Zweden (eu-north-1), maar een primaire databaseregio bepaalt niet waar elke back-up, elk logbestand of elke supporttoegang plaatsvindt. De hosting-, leverings-, support- of betalingsactiviteiten van andere providers kunnen landen buiten de EER omvatten. Het providerregister vermeldt de locatie-informatie en de bevestiging die voor deze herziene verklaring nog nodig zijn. Doorgiften waarvoor beperkingen gelden, vereisen een geldige grondslag voor de betreffende ontvanger en verwerking, zoals een relevant adequaatheidsbesluit of ondertekende standaardcontractbepalingen met de vereiste beoordeling en aanvullende waarborgen. Britse of Zwitserse doorgifteregels gelden afzonderlijk waar relevant. Wij beschouwen de openbare certificering of het gepubliceerde contractmodel van een provider niet als bewijs van het mechanisme dat onze samenwerking beheerst. Neem contact op met de privacymailbox voor de toepasselijke doorgifte-informatie en een kopie van de waarborgen, waarbij noodzakelijke vertrouwelijke informatie is weggelaten.
8. Hoe lang wij persoonsgegevens bewaren
De bewaartermijn hangt af van het doel, van de vraag of uw Account of een aanvraag actief blijft, van de noodzaak om beveiligingsgebeurtenissen te onderzoeken en van toepasselijke vereisten voor administratie of vorderingen. De onderstaande voorgestelde termijnen zijn nog geen geïmplementeerd schema voor automatische verwijdering. Tijdgebonden verwijdering en maskering blijven uitgeschakeld totdat een goedgekeurd legal-holdmodel en een archiefcontrolepunt voor de audit van bevoorrechte toegang kunnen worden afgedwongen, zodat het enkele verstrijken van een voorgestelde termijn geen verwijdering of maskering veroorzaakt. Registraties kunnen langer dan die voorgestelde termijnen bewaard blijven terwijl de bewaarcontroles worden voltooid, maar dat schept geen recht om onnodige persoonsgegevens onbeperkt te bewaren. Verzoeken om wissing worden afzonderlijk beoordeeld en blijven onderworpen aan de wettelijke reactietermijnen. Het onopgeloste schema en de back-uptermijnen van providers vereisen bevestiging voordat deze herziene verklaring definitief is.
| Gegevens | Hoe lang | Wat er daarna gebeurt |
|---|---|---|
| Accountprofiel, voorkeuren, inlogmethoden en organisatielidmaatschap | Gedurende de levensduur van het Account | Verwijderd wanneer een goedgekeurde wissing van het Account is voltooid; de gegevens van de verzoeker worden uit de registratie van het afgehandelde verzoek gewist |
| Beveiligings- en activiteitslogs (inloggebeurtenissen, seat-wijzigingen, sleutelgebeurtenissen) | 24 maanden | Voorgestelde verwijderingstermijn. Wissing van het Account verwijdert of maskeert identificerende koppelingen waar mogelijk; resterende gebeurtenisregistraties zijn niet noodzakelijkerwijs anoniem. |
| Prism-activeringen en machine-identificatoren | 18 maanden na deactivering | Verwijderd met de activering; verwijderd met het Account |
| Historische apparaatregistraties van toepassingen | 12 maanden na de laatste inlog | Verwijderd; verwijderd met het Account |
| Floating leases van Prism | 90 dagen na vrijgave of verval | Verwijderd; verwijderd met het Account |
| Ingetrokken automatiseringssleutels en bewijs van activeringspogingen | 24 maanden na intrekking of poging | Verwijderd |
| Boekhoudkundige informatie in bestellingen, facturen en bijbehorende registraties | Tot en met het zevende jaar na het kalenderjaar waarin het boekjaar eindigt, waar de Zweedse boekhoudwetgeving dit vereist | Informatie die daadwerkelijk vereist is voor boekhouding en belasting wordt bewaard; de wettelijke termijn geldt niet automatisch voor elke licentie- of apparaatregistratie. Overige persoonsgegevens en rechtstreekse Stripe-koppelingen worden verwijderd wanneer ze niet langer nodig zijn. Eenrichtings-suppressiehashes van de provider voorkomen onbedoelde herkoppeling nadat de rechtstreekse koppeling is verwijderd. |
| Supportcorrespondentie en Diagnostische gegevens | Diagnostische gegevens totdat de zaak is gesloten; correspondentie tot 24 maanden na sluiting | Verwijderd |
| Websiteanalyse met toestemming | IP-adressen zeven dagen; gebeurtenissen 90 dagen; gehashte intrekkingsbewijzen 90 dagen | Verlopen IP-adressen en gebeurtenissen worden onmiddellijk uit rapporten uitgesloten en elke 15 minuten in begrensd gepland onderhoud verwijderd. Intrekking vraagt verwijdering van de gebeurtenissen van de browser aan. Beveiligde back-ups volgen de afzonderlijke bewaartermijn van de verwerker en moeten worden opgeschoond voordat herstelde gegevens verkeer bedienen. |
| Registraties van de workflow voor verzoeken van betrokkenen | 24 maanden na afronding of afwijzing | Het e-mailadres van de verzoeker, de Account-koppeling en de werknotities worden gewist zodra het verzoek is gesloten; de pseudonieme workflowregistratie wordt daarna na 24 maanden verwijderd |
| Gesloten registraties van support-impersonatie en externe handelingen | 24 maanden na sluiting | Verwijderd |
| Geverifieerde Stripe-webhook- en spiegelpayloads | Webhookpayloads 30 dagen na de laatste van voltooide verwerking en voltooide provisioning; payloads van definitieve objecten 90 dagen na synchronisatie | Voorgestelde maskering van gedetailleerde betalingsgebeurtenissen, met behoud van de identificatoren en resultaten die nog nodig zijn voor afstemming. Bewaarde identificatoren kunnen persoonsgegevens blijven. |
| Auditketen voor bevoorrechte toegang | Bewaartermijn moet nog worden bevestigd | Toegangs- en beveiligingsbewijs blijft momenteel in de auditregistratie totdat een goedgekeurd archiefcontrolepunt en verwijderingsschema zijn vastgesteld. Technische auditintegriteit alleen is geen wettelijke bewaarplicht of legal hold. |
| Verbruikte of verlopen digests van step-up-tokens van medewerkers | 24 uur na gebruik of verval | Verwijderd volgens het voorgestelde schema |
| Communicatiekeuzes en afmeldingen | Zolang nodig om uw keuze te respecteren | Bewaard als suppressieregistratie zodat u niet opnieuw wordt benaderd |
| Websiteverbindingslogs bij onze hostingprovider | Providerspecifieke termijnen moeten nog worden bevestigd | Verwijdering hangt af van de geconfigureerde dienst; hier wordt geen vaste verwijderingstermijn van de provider toegezegd |
| Cookiekeuze en regioklasse | Respectievelijk 12 maanden en 24 uur, in uw browser | Verlopen automatisch |
| Gegevens die relevant zijn voor een rechtsvordering | Totdat de vordering en elke verjaringstermijn zijn geëindigd | Verwijderd |
Het Accountportaal dient een verwijderingsverzoek in; het wist het Account niet onmiddellijk en zegt geen abonnement op. Wij verifiëren het verzoek, regelen een eventuele opzegging van het abonnement en wijzigingen in het eigendom van de organisatie, en coördineren de verwijdering van profielafbeeldingen en externe accountregistraties. Een goedgekeurde wissing verwijdert de accountgegevens en geeft organisatie-Seats vrij; registraties die nog voor een rechtmatig doel nodig zijn, worden waar mogelijk beperkt of ontkoppeld. Ontkoppelde, gehashte of pseudonieme registraties kunnen nog steeds persoonsgegevens zijn. Wij lichten toe welke gegevens wij moeten bewaren en waarom. Providerregistraties en back-ups vereisen eigen verwijderingsregelingen; een verwijdering uit de database toont niet aan dat elke kopie is gewist. Stripe kan informatie bewaren voor doeleinden waarover het zelf zeggenschap heeft, onder zijn eigen verklaring.
9. Hoe wij persoonsgegevens beschermen
Wij passen technische en organisatorische maatregelen toe die passen bij het risico, waaronder:
- versleuteling tijdens de overdracht voor elke verbinding, en host-only, beveiligde sessiecookies op het accountdomein;
- e-mailverificatie en de passkey- of tweede-factoropties die voor uw Account zijn ingeschakeld;
- toegangsbeleid voor de database en rolcontroles die de toegang beperken tot uw eigen registraties en de organisatieregistraties die u mag beheren;
- gehashte verificatie van wachtwoorden en automatiseringssleutels waar van toepassing, beschermde serverinloggegevens en beperkte toegang tot beheerfuncties;
- afzonderlijke controles voor softwarelevering, beschreven op de beveiligingspagina; een niet-ondertekende preview wordt als zodanig aangeduid en niet voorgesteld als een ondertekende productierelease;
- registratie van beveiligingsgevoelige account- en beheerhandelingen;
- een gecoördineerd proces voor het melden van kwetsbaarheden, beschreven op de beveiligingspagina.
Geen enkel systeem is volmaakt veilig. Waar wij verwerkingsverantwoordelijke zijn, melden wij een inbreuk in verband met persoonsgegevens zonder onredelijke vertraging en, waar mogelijk, binnen 72 uur nadat wij er kennis van hebben genomen aan de bevoegde toezichthoudende autoriteit, tenzij het niet waarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Wij lichten een eventuele vertraging toe en informeren de betrokken personen zonder onredelijke vertraging wanneer de inbreuk waarschijnlijk een hoog risico inhoudt, behoudens de wettelijke uitzonderingen. Waar wij als verwerker optreden, melden wij dit aan de betreffende verwerkingsverantwoordelijke onder Bijlage B van de Voorwaarden. Meld een gecompromitteerd account of een kwetsbaarheid aan security@neo-built.com.
10. Uw rechten en hoe u ze uitoefent
10.1 Uw rechten
Onder voorbehoud van de voorwaarden en uitzonderingen in het toepasselijke recht omvatten uw rechten:
- inzage in de persoonsgegevens die wij over u bewaren en het ontvangen van een kopie;
- rectificatie van onjuiste of onvolledige gegevens;
- wissing van uw gegevens wanneer er voor ons geen reden meer is om ze te bewaren;
- beperking van de verwerking in de omstandigheden die de wet beschrijft;
- overdraagbaarheid: wanneer de verwerking geautomatiseerd is en berust op toestemming of een overeenkomst, het ontvangen van de door u verstrekte persoonsgegevens in een gestructureerde, gangbare en machineleesbare vorm en het laten overdragen daarvan aan een andere verwerkingsverantwoordelijke waar dat technisch mogelijk is;
- bezwaar tegen verwerking op grond van gerechtvaardigde belangen, om redenen die verband houden met uw specifieke situatie, en tegen direct marketing te allen tijde;
- intrekking van toestemming te allen tijde waar wij ons daarop beroepen, zonder dat dit de verwerking vóór de intrekking aantast;
- niet onderworpen te worden aan een besluit dat uitsluitend op geautomatiseerde verwerking berust en rechtsgevolgen of vergelijkbare aanmerkelijke gevolgen heeft, behoudens de uitzonderingen in de wet;
- een klacht indienen bij een toezichthoudende autoriteit.
10.2 Hoe u ze uitoefent
Gebruik het Accountportaal om uw profiel bij te werken, een export aan te vragen, sessies en apparaten te beheren of verwijdering aan te vragen. Het exportverzoek komt in onze privacywachtrij voor een reactie; het ontgrendelt ook een beveiligde ZIP-download met accountgegevens en een eventueel opgeslagen avatar. Neem contact op met privacy@neo-built.com voor andere persoonsgegevens of hulp bij enig recht, ook als u niet kunt inloggen. Wij vragen alleen om aanvullende identiteitsinformatie waar dat redelijkerwijs noodzakelijk is. Onder de AVG reageren wij zonder onredelijke vertraging en binnen één maand na ontvangst. Als de complexiteit of het aantal verzoeken een verlenging met maximaal twee maanden rechtvaardigt, laten wij u dat binnen de eerste maand weten en leggen wij uit waarom. Verzoeken zijn normaliter kosteloos; als een verzoek kennelijk ongegrond of buitensporig is, kunnen wij een redelijke toegestane vergoeding in rekening brengen of het verzoek weigeren, waarbij wij de reden en uw mogelijkheden voor een klacht en een voorziening in rechte toelichten. Wij benadelen u niet omdat u uw rechten uitoefent.
10.3 Klachten en toezichthoudende autoriteiten
U kunt een zorg bij ons aankaarten, maar u hoeft dat niet te doen voordat u een klacht indient bij een autoriteit. In Zweden kunt u contact opnemen met Integritetsskyddsmyndigheten (IMY), de Zweedse autoriteit voor privacybescherming, Box 8114, 104 20 Stockholm, Zweden, imy@imy.se, www.imy.se. Onder de AVG kunt u ook een klacht indienen bij een autoriteit van de plaats waar u gewoonlijk verblijft of werkt, of waar de inbreuk volgens u heeft plaatsgevonden. Inwoners van het Verenigd Koninkrijk en Zwitserland kunnen respectievelijk contact opnemen met het Information Commissioner's Office of de Federal Data Protection and Information Commissioner, waar het betreffende recht van toepassing is.
11. Marketingcommunicatie
Neobuilt gebruikt Resend voor supportgesprekken en, voor ingeschakelde programma's voor jaarabonnementen, noodzakelijke verlengingsherinneringen met uw plan, verlengingsdatum, bedrag en factureringslink. Supabase Auth kan de geconfigureerde bevestigings-, herstel- en beveiligde e-mailwijzigingsberichten verzenden die voor uw Account nodig zijn, en Stripe kan een betalingsbewijs of een andere providerkennisgeving verzenden wanneer die functie daar is geconfigureerd. Deze site exploiteert momenteel geen algemene verzender van product-, beveiligings- of marketing-e-mails. Die noodzakelijke account- en providerberichten staan hier los van en abonneren u niet op marketing. Opgeslagen meldingskeuzes betekenen niet dat er vandaag een marketingbericht wordt verzonden. Wij schakelen jaarlijkse automatische verlenging via zelfbediening niet in voordat de vereiste inhoud en bezorging van de verlengingskennisgeving zijn geverifieerd. Voordat wij marketing invoeren, lichten wij het doel toe en vragen wij toestemming waar dat vereist is. Een eventuele uitzondering voor bestaande klanten wordt alleen gebruikt als aan alle toepasselijke voorwaarden is voldaan, waaronder relevante soortgelijke producten en een duidelijke, kosteloze afmeldmogelijkheid zowel bij het verzamelen van het adres als in elk bericht. U kunt te allen tijde bezwaar maken tegen direct marketing via privacy@neo-built.com. Wij maken uw gegevens niet bekend voor de eigen marketing van een andere organisatie.
12. Organisatie-Accounts
Wanneer een organisatie onze Software voor haar leden in licentie neemt, worden het aanmaken van lidmaatschappen, het uitnodigen en verwijderen van leden en het vertrek van leden momenteel afgehandeld via begeleide sales of administratie. In het Accountportaal kunnen geautoriseerde beheerders bestaande seats toewijzen, vrijgeven en opnieuw toewijzen en de namen, rollen, seat- en activeringsstatus van de leden en de status van de licenties van de organisatie zien. Zij kunnen de e-mailadressen, wachtwoorden, passkeys, persoonlijke licenties of sessies van leden niet zien.
Voor het beheer van de ledenlijst, rollen en Seats volgens de gedocumenteerde instructies van de organisatie, en voor overeengekomen supportmonsters die namens haar worden verwerkt, treden wij op als verwerker onder Bijlage B van de Servicevoorwaarden. De organisatie is verantwoordelijk voor haar doeleinden en verklaringen. Voor onze eigen accountauthenticatie, beveiliging, licentiehandhaving, facturering en naleving van de wet blijven wij verwerkingsverantwoordelijke, ook wanneer u de licentie van een organisatie gebruikt. U kunt zowel de organisatie als ons benaderen over uw rechten; verzoeken over verwerkersgegevens verwijzen wij door naar de organisatie en verzoeken over de gegevens waarvoor wij verwerkingsverantwoordelijke zijn, handelen wij zelf af. Beëindiging van het lidmaatschap beëindigt de toegang van de organisatie; een persoonlijk Account kan afzonderlijk blijven bestaan.
13. Kinderen
Accounts en aankopen zijn bedoeld voor volwassenen van ten minste 18 jaar, of de hogere meerderjarigheidsleeftijd waar die geldt. Wij richten deze diensten niet op kinderen en nodigen hen niet bewust uit om Accounts aan te maken. Als u meent dat wij persoonsgegevens van een kind bewaren, neem dan contact op met privacy@neo-built.com. Wij zullen dit onderzoeken en passende stappen nemen, waaronder verwijdering wanneer er geen rechtmatige reden is om de gegevens te bewaren. De contractuele leeftijdseis staat los van enige nationale regel over de toestemming van kinderen voor gegevensverwerking.
14. Informatie voor bepaalde rechtsgebieden
14.1 Europese Economische Ruimte, Verenigd Koninkrijk en Zwitserland
De AVG is van toepassing op verwerking in het kader van onze Zweedse vestiging, ook wanneer een persoon zich buiten de EER bevindt. Het Britse en het Zwitserse recht gelden volgens hun eigen toepassingsgebied en vereisten; zij zijn niet identiek aan de AVG. Een eventueel vereiste lokale vertegenwoordiger en aanvullende openbaarmakingen moeten voor de betreffende dienst worden vastgesteld voordat die verwerking begint.
14.2 Verenigde Staten
De privacywetten van de Amerikaanse staten hebben een verschillend toepassingsgebied en verschillende definities en rechten. Waar een daarvan op onze verwerking van toepassing is, respecteren wij de toepasselijke vereisten inzake inzage, correctie, verwijdering, overdraagbaarheid, afmelding, beroep en non-discriminatie. Wij verkopen geen persoonsgegevens, delen ze niet voor contextoverschrijdende gedragsgerichte advertenties en gebruiken ze niet voor gerichte advertenties. Accountinloggegevens kunnen onder sommige wetten als gevoelige persoonsgegevens gelden; wij gebruiken ze voor accounttoegang en beveiliging. Neem contact op met de privacymailbox om een verzoek in te dienen of onze reactie aan te vechten. Een gemachtigde vertegenwoordiger kan optreden waar dat is toegestaan, onder voorbehoud van evenredige verificatie. Een staatsspecifieke aanvulling is vereist als het toepasselijke recht openbaarmakingen vereist die verder gaan dan dit beleid.
14.3 Andere landen
U kunt ook rechten hebben op grond van andere toepasselijke lokale privacywetgeving. Neem contact op met de privacymailbox voor hulp bij het uitoefenen daarvan. Dit beleid vervangt geen vereiste lokale verklaring, vertegenwoordiger of klachtroute; die moeten voor een dienst worden geboden waar van toepassing.
15. Wijzigingen in dit beleid
Wij werken dit beleid bij wanneer onze verwerking, onze providers of de wet veranderen. De ingangsdatum en de datum van de laatste wijziging staan bovenaan de pagina, en wij houden eerdere versies op verzoek beschikbaar. Bij wezenlijke wijzigingen geven wij de wettelijk vereiste kennisgeving via de Website en het Account. Waar het toepasselijke recht of de overeenkomst bezorging per e-mail vereist, laten wij die wijziging pas ingaan zodra er een geverifieerd bezorgkanaal bestaat. Wij passen geen wezenlijk ander gebruik van reeds verzamelde persoonsgegevens toe zonder een rechtsgrond daarvoor, wat kan betekenen dat wij u om toestemming vragen.
16. Contact
Vragen, verzoeken en klachten over dit beleid gaan naar privacy@neo-built.com. Productsupport is bereikbaar via support@neo-built.com, facturering via billing@neo-built.com en beveiligingsmeldingen via security@neo-built.com.
| Onderdeel | Gegevens |
|---|---|
| Juridische naam | Neobuilt AB |
| Land van oprichting | Zweden |
| Organisatienummer | 559519-2781 |
| Btw-identificatienummer | SE559519278101 |
| Website | www.neo-built.com |
| Algemene vragen en support | support@neo-built.com |
| Facturering en bestellingen | billing@neo-built.com |
| Privacy en verzoeken van betrokkenen | privacy@neo-built.com |
| Beveiligingsmeldingen | security@neo-built.com |