Direct naar hoofdinhoud

Privacyverklaring

Privacy binnen Brickin Scan

In deze verklaring lees je welke persoonsgegevens Brickin Scan verwerkt, waarom dat gebeurt, wie toegang heeft en hoe lang gegevens worden bewaard.

Versie 1 augustus 2026

1. Wie biedt Brickin Scan aan?

Brickin Scan wordt aangeboden en beheerd door Brickin B.V., Vrijbuiterhof 10, 2132 TL Hoofddorp, Nederland. Voor vragen over privacy of het product kun je mailen naar scan@brickin.nl.

De organisatie die het scantraject laat uitvoeren is verantwoordelijk voor de deelnemersgegevens en scaninhoud. Brickin verwerkt deze gegevens in beginsel in opdracht van die organisatie. Voor eigen account-, beveiligings-, support- en contractbeheer is Brickin zelf verantwoordelijk. Als Brickin als consultant mede het doel of de inhoud van een traject bepaalt, wordt de precieze rolverdeling in de overeenkomst voor dat traject vastgelegd.

2. Welke gegevens verwerken we?

  • Naam, e-mailadres, rol en organisatie.
  • Uitnodigings-, activatie- en inloggegevens.
  • Deelname, voortgang en bijbehorende tijdstippen.
  • Scores, observaties, onderbouwingen en andere antwoorden op de vragenlijst.
  • Risico-, scenario-, berekenings- en rapportagegegevens.
  • E-mailstatussen, auditgegevens en noodzakelijke technische beveiligingsgegevens.

Vul in vrije tekstvelden geen bijzondere persoonsgegevens of gegevens over andere personen in wanneer die niet noodzakelijk zijn voor het scantraject.

3. Waarvoor gebruiken we deze gegevens?

  • Om gebruikers veilig toegang te geven.
  • Om deelnemers uit te nodigen en de vragenlijst te laten invullen.
  • Om voortgang te bewaken en antwoorden te analyseren.
  • Om risico's, scenario's en rapportages op te stellen.
  • Om uitnodigingen en herinneringen te versturen.
  • Om ondersteuning te bieden en de omgeving te beveiligen en controleren.

De gegevens worden niet gebruikt voor advertentieprofilering of verkocht.

4. Op welke grondslag gebeurt dit?

De opdrachtgever bepaalt voor de scaninhoud de toepasselijke wettelijke grondslag en informeert deelnemers daarover. Afhankelijk van het traject kan de verwerking noodzakelijk zijn voor een overeenkomst of steunen op een gerechtvaardigd belang. Brickin verwerkt scaninhoud op basis van de overeenkomst en instructies van de opdrachtgever. Voor eigen account-, beveiligings-, support- en contractbeheer kan Brickin zich beroepen op de uitvoering van een overeenkomst, een wettelijke verplichting of een gerechtvaardigd belang.

De bevestiging tijdens onboarding toont aan dat je deze informatie hebt gelezen; zij is niet bedoeld als algemene toestemming voor alle verwerkingen. Vraag de contactpersoon binnen jouw organisatie welke grondslag voor het betreffende scantraject geldt.

5. Wie kan antwoorden bekijken?

Je antwoorden zijn zichtbaar voor jou en de consultants die betrokken zijn bij deze scan. Ze worden gebruikt voor de uitvoering en rapportage van deze scan. Bevoegde beheerders van Brickin kunnen antwoorden daarnaast inzien wanneer dat nodig is voor beheer, beveiliging en ondersteuning. Belangrijke beheeracties worden gelogd.

6. Gebruik van AI

Een Admin of consultant kan ervoor kiezen de AI-risico-adviseur te gebruiken. In dat geval worden gevalideerde scores en antwoorden, inclusief eventuele vrije tekst, naar OpenAI gestuurd om concept-risico's te maken. Namen en e-mailadressen worden niet meegestuurd; deelnemers krijgen een pseudonieme referentie. Vrije tekst kan desondanks informatie bevatten die een deelnemer zelf heeft ingevoerd.

De toepassing vraagt OpenAI met store: false om geen response als applicatiestatus te bewaren. OpenAI kan bij de standaard API-instellingen inhoud in beveiligingslogs verwerken en die standaard maximaal 30 dagen bewaren. AI-uitvoer blijft een concept totdat een consultant deze expliciet beoordeelt en accepteert.

7. Dienstverleners en doorgifte

Voor de levering van Brickin Scan gebruiken we:

  • Convex voor database, backend, authenticatie en bestandsopslag.
  • Vercel voor hosting en levering van de webapplicatie.
  • Resend voor inlogcodes, uitnodigingen en herinneringen.
  • OpenAI uitsluitend wanneer de AI-risico-adviseur wordt gestart.

De primaire Convex-omgeving en Vercel Functions zijn voor Ierland ingericht. Andere onderdelen, metadata en back-ups van leveranciers kunnen buiten de Europese Economische Ruimte worden verwerkt. Resend bewaart account- en e-mailmetadata in de Verenigde Staten. Voor doorgifte worden de contractuele waarborgen van de betreffende leverancier gebruikt.

8. Publieke rapportlinks

Een consultant kan een alleen-lezen rapportage publiceren. Iedereen met de persoonlijke deellink kan die rapportage zonder account openen. De link verloopt standaard na 30 dagen en kan eerder worden ingetrokken of vervangen. Deel de link alleen met personen voor wie de rapportage bestemd is. Meld onbedoelde verspreiding via scan@brickin.nl.

9. Hoe lang bewaren we gegevens?

Een afgesloten scan wordt inclusief antwoorden, scores, revisies, risico's, berekeningen, AI-suggesties, activaties, scanmailmetadata en deelnemerskoppelingen na zes kalendermaanden verwijderd. Op verzoek van de opdrachtgever kan dit eerder. Alleen een minimale auditregistratie zonder scaninhoud blijft achter als bewijs van de verwijdering.

Een gebruikersprofiel kan langer blijven bestaan wanneer het bij andere scantrajecten hoort. Account-, contract- en administratieve gegevens worden bewaard zolang dat nodig is voor de betreffende dienstverlening of wettelijke verplichting. Verwijdering uit leveranciersback-ups volgt de cycli van die leveranciers.

10. Beveiliging

Brickin gebruikt onder meer eenmalige inlogcodes, rolgebaseerde toegang, geheime rapportlinks, versleutelde verbindingen en logging van belangrijke acties. Geen enkele technische omgeving kan volledige veiligheid garanderen.

11. Jouw rechten

Je kunt onder meer vragen om inzage, correctie, verwijdering, beperking of overdracht van persoonsgegevens, of bezwaar maken tegen een verwerking. Neem contact op met de opdrachtgever van de scan of mail naar scan@brickin.nl. Wanneer de opdrachtgever verantwoordelijk is voor de scaninhoud, stemt Brickin het verzoek met die organisatie af. Je kunt daarnaast een klacht indienen bij de Autoriteit Persoonsgegevens.

12. Cookies en gebruiksmetingen

Brickin Scan gebruikt op dit moment geen marketingcookies of bezoekersanalytics. Technisch noodzakelijke mechanismen worden gebruikt voor authenticatie, beveiliging en het functioneren van de omgeving. Wanneer later niet-noodzakelijke metingen worden toegevoegd, wordt deze verklaring aangepast en waar nodig vooraf toestemming gevraagd.

13. Wijzigingen en contact

Deze verklaring kan worden aangepast wanneer de dienstverlening, verwerking of wetgeving verandert. De actuele versie en datum staan altijd op deze pagina. Vragen kun je sturen naar scan@brickin.nl.