Privacybeleid

Privacybeleid

In dit beleid wordt uitgelegd hoe persoonsgegevens worden verwerkt in het kader van de website en de dienst Clozing. Er wordt onderscheid gemaakt tussen verwerkingen waarvoor NOZZL SAS zelf verantwoordelijk is en verwerkingen die namens klantorganisaties worden uitgevoerd.

In het kort (niet-contractuele samenvatting)

Deze samenvatting maakt de voorwaarden makkelijker leesbaar; de volledige tekst van de onderstaande artikelen is doorslaggevend.

  • NOZZL SAS is verwerkingsverantwoordelijke voor gegevens over de zakelijke relatie (contactpersonen, offertes, facturatie, beveiliging). Voor oefensessies is uw bedrijf de verwerkingsverantwoordelijke en handelt NOZZL SAS namens uw bedrijf.
  • Gesproken woorden worden omgezet in tekst; de applicatie bewaart geen audiobestanden van gesprekken. Transcripties: standaard 180 dagen; gespreksverslagen: 365 dagen.
  • AI-dienstverleners verwerken gegevens in de Verenigde Staten. De waarborgen voor doorgifte worden beschreven in de lijst met subverwerkers.
  • Traceers voor publieksmeting, toewijzing aan een partner en advertenties worden alleen gebruikt met uw toestemming. U geeft die via de cookiebanner en kunt die op elk moment wijzigen via de link ‘Mijn cookies beheren’.
  • Uw rechten (inzage, rectificatie, gegevenswissing, bezwaar...): privacy@clozing.example. U kunt een klacht indienen bij de CNIL.

Artikel 1 — Verwerkingsverantwoordelijke en contactpersonen

NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, Frankrijk, is verwerkingsverantwoordelijke voor de verwerkingen die nodig zijn voor het beheer van de commerciële relatie, de contacten, de facturatie en de eigen verplichtingen van het bedrijf. Voor vragen over persoonsgegevens of om uw rechten uit te oefenen, kunt u contact opnemen met de contactpersoon voor deze verzoeken via privacy@clozing.example.

Voor de oefensessies die uw bedrijf organiseert, bepaalt uw bedrijf de doeleinden, de betrokkenen, de toegangsrechten en de bewaartermijnen binnen de grenzen van de Dienst. Uw bedrijf is de verwerkingsverantwoordelijke; de Aanbieder treedt namens uw bedrijf op als verwerker volgens de DPA. Uw beheerder of werkgever kan u de contactgegevens geven van de contactpersoon voor gegevensbescherming.

Dit beleid vervangt niet de informatie die uw bedrijf u moet geven over het gebruik van het systeem in uw professionele context. Eenzelfde gegeven kan voor verschillende doeleinden worden gebruikt: zo kan een zakelijk e-mailadres worden gebruikt om de Klant toegang te geven en om rechtstreeks te reageren op een verzoek aan de Aanbieder.

Artikel 2 — Betrokkenen en bronnen van gegevens

2.1Salesmedewerkers: gegevens die worden verstrekt bij registratie of uitnodiging, inlog- en gebruiksgegevens, tijdens simulaties getranscribeerde uitspraken, resultaten en gesprekken met de coach. De gegevens zijn afkomstig van u, uw Organisatie en uw gebruik van de Dienst.

2.2Eigenaren, beheerders en salesmanagers: zakelijke identiteit, functie, rol, team, uitnodigingen, beheeracties en interacties met leden. De Dienst registreert de acties die nodig zijn voor de werking, beveiliging en traceerbaarheid van beheerbeslissingen.

2.3Zakelijke contacten, potentiële klanten en bezoekers: gegevens die u verstrekt via het contactformulier, aanvragen voor een demo of offerte, communicatie met de aanbieder en technische informatie die nodig is om de website te bezoeken. In de formulieren kan worden gevraagd om uw naam, bedrijfsnaam, zakelijk adres, eventueel telefoonnummer, aantal salesmedewerkers en bericht. Alleen met uw toestemming worden hieraan de gegevens voor publieksmeting en reclame toegevoegd die worden beschreven in artikel 4 en artikel 14.

2.4Contactpersonen voor facturatie en personen die contact opnemen met de ondersteuning: zakelijke contactgegevens, contractreferenties, facturen, berichten en documenten die nodig zijn om hun verzoek te behandelen. De website bevat geen sollicitatieformulier; een sollicitatie die spontaan per e-mail wordt verstuurd, wordt verwerkt om de afzender te antwoorden en vervolgens uiterlijk twee jaar na het laatste contact verwijderd.

2.5Partners die klanten aanbrengen: identiteit, contactgegevens, factuurgegevens en programmagegevens zoals beschreven in artikel 4, verstrekt door de partner bij diens aanmelding of uitnodiging en gegenereerd door het bijhouden van diens toewijzingen en commissies.

Artikel 3 — Gegevenscategorieën en dataminimalisatie

3.1Accountgegevens omvatten onder meer de naam, het e-mailadres, het lidmaatschap van een Organisatie, rollen, teams en gegevens die nodig zijn voor authenticatie. Gebruiksgegevens omvatten oefensessies, de datums en duur ervan, het aantal verbruikte minuten (inclusief berichten aan de AI-coach) en relevante technische gebeurtenissen.

3.2Onder trainingsgegevens vallen scenario’s, aangeleverde documenten, scorekaarten, transcripties, gespreksverslagen, scores, opmerkingen, gesprekken met de AI-coach en bijbehorende resultaten. Documenten en teksten kunnen persoonsgegevens bevatten als de klant of gebruiker deze invoert.

3.3Beveiligings- en bewijsgegevens omvatten inlog- of beheergebeurtenissen, registraties van aanvaarding van documenten en gegevens die nodig zijn voor de afhandeling van een incident. Betaling vindt momenteel plaats op basis van offerte en factuur; de website verzamelt geen bankkaartgegevens voor de proefperiode.

3.4Gegevens die als noodzakelijk zijn aangemerkt, worden gebruikt om op het verzoek te reageren of de gevraagde functie te leveren. Als deze gegevens ontbreken, is de functie mogelijk niet beschikbaar. Verstrek geen gevoelige gegevens, toegangsgeheimen of informatie over echte klanten wanneer fictieve voorbeelden volstaan.

Artikel 4 — Overzicht van de eigen verwerkingsactiviteiten van de aanbieder

In het volgende overzicht staan per verwerkingsactiviteit het doel, de rechtsgrond, de betreffende gegevens en de bewaartermijn. Wanneer de betrokkene zelf een overeenkomst sluit met de aanbieder, vormen precontractuele maatregelen of de overeenkomst de rechtsgrond voor de handelingen die nodig zijn om aan diens verzoek te voldoen. Wanneer de betrokkene een zakelijke klant vertegenwoordigt, berust het beheer van die zakelijke relatie op het gerechtvaardigd belang van de aanbieder, tenzij een specifieke wettelijke verplichting geldt.

Artikel 5 — Overzicht van de verwerkingsactiviteiten voor de klant

Voor de verwerkingen in het onderstaande overzicht is de klant de verwerkingsverantwoordelijke en kiest deze de rechtsgrond voordat de dienst wordt ingezet (daarom wordt die niet per regel vermeld). Afhankelijk van de context kan de klant onder meer nagaan of het gerechtvaardigd belang om het team te trainen van toepassing is, waarbij de noodzaak, evenredigheid en rechten van werknemers worden gecontroleerd. De aanvaarding van de gebruiksvoorwaarden door een werknemer vormt op zichzelf geen rechtsgrond voor alle verwerkingen die door diens werkgever worden georganiseerd.

Artikel 6 — Audio, AI en het ontbreken van geautomatiseerde HR-besluiten

6.1De spraakstream wordt doorgegeven aan de AI-aanbieder die nodig is voor het gesprek en de transcriptie. De applicatie bewaart geen audiobestand van gesprekken. Voor de voicemailfunctie wordt audio tijdelijk in het geheugen verwerkt voor transcriptie en daarna uit dat geheugen verwijderd.

6.2De scores zijn gebaseerd op de tekstuele inhoud van het gesprek. De Dienst herkent geen emoties, voert geen biometrische identificatie aan de hand van de stem uit en gebruikt geen akoestische kenmerken om personen te beoordelen. De Dienst neemt geen besluiten over werving, beloning, sancties of ontslag.

6.3De Aanbieder traint geen AI-model met de Klantgegevens en geeft AI-aanbieders geen opdracht om deze opnieuw te gebruiken voor een ander doel dan de gevraagde functie; de Aanbieder kan niet namens hen bevestigen hoe zij de gegevens gebruiken buiten hun contractuele toezeggingen om. Deze aanbieders worden gebruikt via hun interfaces voor professionals en ontvangen alleen de gegevens die nodig zijn om de gevraagde functies uit te voeren, in het kader van de DPA. Dat er geen audiobestand in de applicatie staat, vormt geen garantie dat deze aanbieders de gegevens niet verwerken of technisch bewaren.

6.4De AI-transparantienotitie beschrijft de getoonde informatie, mogelijke fouten en maatregelen voor menselijke controle. Een fout in een transcriptie of gespreksverslag kan worden gemeld bij uw leidinggevende en de supportafdeling.

Artikel 7 — Ontvangers en toegangsrechten

7.1Bevoegde Gebruikers van de Organisatie hebben toegang tot gegevens op basis van hun rol, teams en privacyinstellingen. Eigenaren en beheerders beheren de toegang; salesmanagers bekijken resultaten binnen de toegestane reikwijdte. De modus voor privéfeedback beperkt bepaalde individuele toegangen zonder collectieve statistieken noodzakelijkerwijs te verwijderen. Wanneer de Klant een rangschikking tussen salesmedewerkers inschakelt, zijn de scores zichtbaar voor leden van de Organisatie in de door de Klant gekozen vorm.

7.2Bij de Aanbieder hebben alleen personen toegang die de gegevens nodig hebben voor hun werkzaamheden, bijvoorbeeld voor support, beveiliging, facturering of de afhandeling van een verzoek. Voor support kan een beheerder van de Aanbieder namens een actief lid een sessie openen. Deze is beperkt tot dertig minuten, wordt aangegeven met een permanente banner en vastgelegd in het auditlogboek. Technische dienstverleners ontvangen de gegevens die nodig zijn voor hun dienstverlening, zoals vermeld in de lijst van subverwerkers.

7.3Bevoegde autoriteiten of adviseurs kunnen de informatie ontvangen die vereist is op grond van een wettelijke verplichting, een procedure of de verdediging van een recht. De aanbieder verkoopt geen persoonsgegevens. Reclame-trackers worden alleen gebruikt met uw toestemming en onder de voorwaarden van artikel 14; Meta ontvangt dan de gegevens die in artikel 4 worden beschreven.

7.4Wanneer een organisatie met een partnercode een account aanmaakt, ontvangt de betreffende partner die de klant heeft aangebracht na betaling van de eerste factuur van die organisatie de naam van de organisatie en het bedrag exclusief btw van de eerste drie betaalde facturen, uitsluitend om diens commissie te controleren. De partner is tot vertrouwelijkheid verplicht en ontvangt geen gegevens over de gebruikers van de organisatie. De voorwaarden van het partnerprogramma beschrijven dit programma.

Artikel 8 — Hosting en internationale doorgiften

8.1De applicatie wordt gehost in Frankrijk. De database wordt gehost in de Europese Unie en de versleutelde back-ups worden opgeslagen onder de Europese opslagjurisdictie.

8.2Er vinden verwerkingen buiten de Europese Unie plaats: aanbieders van AI-modellen verwerken gegevens voornamelijk in de Verenigde Staten; de locatie is niet voor alle aanbieders gegarandeerd. De aanbieder voor het verzenden van e-mails kan gegevens verwerken afhankelijk van de ingestelde verzendregio. Sommige dienstverleners die gegevens in de Europese Unie opslaan, zijn gevestigd in de Verenigde Staten: eventuele toegang op afstand vormt een doorgifte die wordt gereguleerd zoals beschreven in artikel 8.3. Het gebruik van Europese hosting sluit internationale doorgiften dus niet uit.

8.3Doorgiften naar de Verenigde Staten vallen onder het Data Privacy Framework wanneer ze binnen het toepassingsgebied vallen van een adequaatheidsbesluit en de certificering die voor de ontvanger geldt, en tevens onder de standaardcontractbepalingen overeenkomstig de relevante contractuele verplichtingen. Buiten het toepassingsgebied van een adequaatheidsbesluit worden de doorgifte geregeld door de clausules en, waar nodig, aanvullende maatregelen.

8.4De categorieën ontvangers, de categorieën gegevens en de locaties staan vermeld in de lijst met subverwerkers, die als bijlage bij de DPA is gevoegd. De identiteit van elke dienstverlener wordt aan klanten meegedeeld in hun accountomgeving. U kunt deze informatie, samen met informatie over de waarborgen en een kopie van de informatie die mag worden verstrekt, opvragen via privacy@clozing.example (als betrokkene of als prospect tijdens de contractonderhandelingen). Vertrouwelijke gegevens die niet nodig zijn om u te informeren, worden daarbij weggelaten.

8.5Wanneer u instemt met advertenties, kunnen de gegevens die naar Meta Platforms Ireland Limited worden verzonden, worden doorgegeven aan Meta Platforms, Inc. in de Verenigde Staten. Deze doorgifte valt onder het Data Privacy Framework, waarbij Meta Platforms, Inc. is aangesloten, en onder de standaardcontractbepalingen in de voorwaarden van Meta. Meta is voor deze verwerking geen verwerker van de Aanbieder en staat daarom niet in de lijst met subverwerkers (zie artikel 14).

Artikel 9 — Bewaring, statistieken en back-ups

9.1De bewaartermijnen in de artikelen 4 en 5 hebben betrekking op verschillende doeleinden. Gegevens die uit de oefenomgeving zijn verwijderd, kunnen nog voorkomen op een factuur of in een wettelijk bewaard contractueel bewijsstuk, zonder opnieuw voor oefeningen te worden gebruikt. Een geschil of wettelijke verplichting kan beperkte archivering rechtvaardigen nadat de gebruikelijke bewaartermijn is verstreken.

9.2Na het opschonen van gespreksverslagen kunnen geaggregeerde statistieken zonder directe identificatie van een persoon of sessie bewaard blijven. Wanneer een lid wordt verwijderd, worden onder meer diens transcripties en individuele gespreksverslagen verwijderd; bepaalde sessie- en gebruiksmetadata blijven noodzakelijk voor het beheer van de Organisatie. In een klein team kunnen sommige resultaten herkenbaar zijn door gegevens te combineren: deze statistieken worden niet in alle omstandigheden als anoniem gepresenteerd.

9.3Versleutelde kopieën van de database worden 30 dagen bewaard op externe opslag; lokale kopieën worden zeven dagen bewaard. De hostingprovider van de database bewaart daarnaast, afhankelijk van het aanbod, gedurende een beperkte periode een herstelgeschiedenis. Het verwijderen van gegevens uit de actieve database verwijdert deze dus niet onmiddellijk uit elke back-up. Deze kopieën dienen voor herstel en worden niet gebruikt als gewone raadpleegomgeving.

9.4Back-ups van bestanden (documenten, exportarchieven, certificaten) worden maximaal dertig dagen na verwijdering of vervanging van het oorspronkelijke bestand bewaard en daarna verwijderd. Bij herstel vanaf een back-up voert de Aanbieder reeds aangevraagde verwijderingen opnieuw uit voordat de gegevens weer beschikbaar worden gesteld, overeenkomstig artikel 17 van de DPA.

Artikel 10 — Beveiliging

10.1De maatregelen omvatten versleutelde communicatie tijdens de overdracht, versleuteling van databaseback-ups, scheiding van Organisaties, rolgebaseerde toegangsrechten, sessiecontroles, tweestapsverificatie, auditlogboeken, snelheidsbeperking en periodieke opschoning.

10.2Bepaalde beheerfuncties, waaronder SSO, een organisatiebrede verplichting tot tweestapsverificatie en instellingen voor gegevensbewaring, zijn beschikbaar vanaf Business. Bij SSO beheert de Klant de beveiligingsvereisten van diens identiteitsprovider. Bijlage 2 bij de DPA bevat nadere informatie over de maatregelen en hun reikwijdte.

10.3Geen enkel systeem kan garanderen dat er geen risico bestaat. U draagt bij aan de bescherming van gegevens door uw toegang te beveiligen en geen onnodige informatie te versturen. Meld een kwetsbaarheid of incident via security@clozing.example.

Artikel 11 — Uw rechten

11.1Onder de voorwaarden van de toepasselijke regelgeving hebt u recht op inzage, rectificatie, verwijdering en beperking van de verwerking. U kunt om redenen die verband houden met uw specifieke situatie bezwaar maken tegen een verwerking op basis van gerechtvaardigd belang en zonder opgave van redenen tegen direct marketing.

11.2Het recht op gegevensoverdraagbaarheid geldt voor gegevens die u hebt verstrekt wanneer de geautomatiseerde verwerking is gebaseerd op uw toestemming of op een met u gesloten overeenkomst. Dit recht geldt niet automatisch voor alle bedrijfsgegevens of analyses van derden.

11.3Wanneer een verwerking is gebaseerd op toestemming, kunt u die intrekken zonder dat dit afbreuk doet aan de rechtmatigheid van eerdere verwerkingen. Voor cookies kunt u uw toestemming net zo eenvoudig intrekken als u die hebt gegeven via de link ‘Mijn cookies beheren’. U kunt ook, onder de voorwaarden van het Franse recht, instructies vastleggen over wat er na uw overlijden met uw gegevens moet gebeuren.

11.4Deze rechten kunnen worden beperkt door de rechten van anderen, de noodzaak om een recht te verdedigen of een wettelijke bewaarplicht. Een weigering of beperking wordt toegelicht; de professionele aard van de Dienst vormt op zichzelf geen reden daarvoor.

Artikel 12 — Uw rechten uitoefenen

12.1Schrijf naar privacy@clozing.example of stuur een brief naar NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, France. Vermeld uw verzoek, het e-mailadres dat aan uw account is gekoppeld en, indien van toepassing, uw Organisatie. Stuur niet uit eigen beweging een identiteitsbewijs of wachtwoord mee.

12.2Voor gegevens die namens uw bedrijf worden verwerkt, kunt u in eerste instantie contact opnemen met de contactpersoon voor privacy. Ontvangt de Aanbieder het verzoek rechtstreeks, dan stuurt deze het door naar de betreffende Klant en biedt daarbij ondersteuning overeenkomstig de DPA. De functies voor het exporteren en verwijderen van accounts vormen een aanvulling op deze kanalen en vervangen ze niet.

12.3Voor verzoeken die onder zijn verantwoordelijkheid vallen, reageert de Aanbieder binnen één maand na ontvangst. Vanwege de complexiteit of het aantal verzoeken kan een verlenging met twee maanden nodig zijn; u wordt binnen de eerste maand geïnformeerd over de verlenging en de reden daarvoor.

12.4Bij redelijke twijfel over de identiteit van de verzoeker kan om een evenredige verificatie worden gevraagd. De uitoefening van uw rechten is kosteloos, behoudens de wettelijke uitzonderingen voor kennelijk ongegronde of buitensporige verzoeken.

Artikel 13 — Klacht indienen bij de CNIL

U kunt een klacht indienen bij de Commission nationale de l’informatique et des libertés (CNIL), bijvoorbeeld via de online klachtenservice op www.cnil.fr, per post aan CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, of bij de toezichthoudende autoriteit die bevoegd is in het land waar u woont, werkt of waar de vermeende inbreuk heeft plaatsgevonden.

U kunt eerst contact opnemen met de Aanbieder voor een toelichting of om een oplossing te zoeken, maar dit is geen voorwaarde om een klacht in te dienen bij de toezichthoudende autoriteit.

Artikel 14 — Cookies, publieksmeting en reclame

14.1De website gebruikt cookies die nodig zijn voor authenticatie, beveiliging, taal en het onthouden van uw keuzes; hiervoor is geen toestemming vereist. Publieksmeting van campagnes, toewijzing aan een partner en advertenties werken alleen met uw toestemming. U geeft die per doel via de cookiebanner; uw keuze wordt 6 maanden bewaard (of tot er een nieuwe versie van de banner verschijnt) en kan op elk moment worden gewijzigd via de link ‘Mijn cookies beheren’. Weigeren heeft geen gevolgen voor uw toegang tot de website of de Dienst. In het cookiebeleid vindt u meer informatie over elke cookie, het doel en de bewaartermijn.

14.2De tools van Meta (pixel en conversie-API) worden alleen gebruikt wanneer reclamemeting op de website is ingeschakeld. Alleen in dat geval biedt de banner het doel ‘Reclame (Meta)’ aan. Als dit doel niet wordt weergegeven in de banner of onder ‘Mijn cookies beheren’, worden er geen gegevens naar Meta verzonden.

14.3Voor deze tools zijn de Aanbieder en Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Ierland) gezamenlijk verantwoordelijk voor het verzamelen van gegevens op de website en de doorgifte daarvan aan Meta, overeenkomstig het Addendum voor gezamenlijke verwerkingsverantwoordelijken bij de voorwaarden voor Meta Business Tools (volledige tekst: www.facebook.com/legal/controller_addendum). De Aanbieder verstrekt de informatie en vraagt uw toestemming; Meta Platforms Ireland Limited is verantwoordelijk voor verzoeken met betrekking tot de rechten op de gegevens waarover zij beschikt. U kunt uw rechten uitoefenen bij de Aanbieder of bij Meta; een verzoek aan de Aanbieder wordt aan Meta doorgestuurd wanneer het betrekking heeft op verwerkingen door Meta. De daaropvolgende verwerkingen door Meta, met name voor de verspreiding en targeting van advertenties, vallen uitsluitend onder de verantwoordelijkheid van Meta en worden beschreven in het privacybeleid (www.facebook.com/privacy/policy).

14.4Ook eventuele cookies van een identiteitsprovider die de Klant kiest bij het inloggen via SSO vallen onder de informatie die deze dienstverlener verstrekt.

Artikel 15 — Wijzigingen en versiegeschiedenis van het beleid

Een wezenlijke wijziging wordt aan de betrokkenen meegedeeld via een passend kanaal, afhankelijk van de relatie, met name via de Dienst of per bericht. Wanneer voor een nieuw doel wettelijk toestemming vereist is, wordt die afzonderlijk verkregen voordat het doel wordt ingevoerd. Een update van dit beleid volstaat niet om een nieuwe, onverenigbare verwerking toe te staan.

Informatie over een eerdere versie kunt u opvragen via privacy@clozing.example. De verwerkersovereenkomst, de subverwerkers en de AI-transparantieverklaring beschrijven de verwerkingen die voor de Klant worden uitgevoerd.

Naar boven

Bronnen en informatie

Privacybeleid | Clozing