Privacyverklaring
Meerkati · Breinlokaal
Versie 1.0 — van kracht per 1 maart 2025 | Breinlokaal, Nederland
1. Wie zijn wij?
Meerkati is een product van Breinlokaal, een Nederlands softwarebedrijf. Breinlokaal is de verwerkingsverantwoordelijke in de zin van de Algemene Verordening Gegevensbescherming (AVG).
Contactgegevens:
Breinlokaal
Nederland
E-mail: privacy@breinlokaal.nl
2. Welke gegevens verwerken wij?
2.1 Accountgegevens
Bij het aanmaken van een account verwerken wij:
- E-mailadres (inlognaam en communicatie)
- Gebruikersnaam
- Organisatienaam
- Wachtwoord (opgeslagen als versleutelde hash — wij zien dit nooit in leesbare vorm)
- Taalvoorkeur
- Rol binnen het platform (gebruiker, organisatiebeheerder)
2.2 Gebruiksgegevens
- Compliance-statussen, deadlines en reviewers die u zelf invoert
- Beveiligingsincidenten die u registreert
- CVE-watchlist en softwareprofiel
- Kennisbanknotities en vragen
- Audit log van acties binnen uw organisatie (wie heeft wat gewijzigd)
2.3 Technische gegevens
- IP-adres (tijdelijk, uitsluitend voor rate limiting/brute-force bescherming bij inloggen)
- Tijdstempels van aanmeldingen en acties
3. Waarvoor gebruiken wij uw gegevens?
| Doel | Grondslag |
|---|---|
| Toegang bieden tot het platform | Uitvoering overeenkomst |
| E-mailnotificaties (alerts, digest, briefing) | Uitvoering overeenkomst / toestemming |
| Beveiligingsonderzoek bij inlogpogingen (rate limiting) | Gerechtvaardigd belang |
| Audit log voor uw eigen organisatie | Gerechtvaardigd belang / wettelijke verplichting |
| Verbetering van het platform (anoniem gebruik) | Gerechtvaardigd belang |
4. Meerkati AI en Anthropic
Meerkati biedt AI-functies via de Anthropic Claude API. Deze functies zijn:
- AI-advies per compliance control — op basis van publieke framework-definities (geen organisatiedata)
- AI-advies per CVE — op basis van publieke CVE-informatie (geen organisatiedata)
- AI-advies bij incidenten — op basis van incidenttitel, type en beschrijving
- Dagelijkse AI-briefing — op basis van publieke CVE- en nieuwsdata
- Kennisbank-assistent — op basis van gepubliceerde kennisbankteksten en uw vraag
Belangrijk: AI-functies worden alleen aangeroepen wanneer u zelf op de betreffende knop klikt. Er vindt geen automatische verwerking van uw data via Anthropic plaats. De volgende gegevens worden nooit naar Anthropic gestuurd: implementatienotities bij compliance-controls, persoonlijke gebruikersgegevens, e-mailadressen of interne organisatiedata.
Anthropic verwerkt de API-verzoeken conform hun eigen privacybeleid. Zie anthropic.com/privacy.
5. E-mail — Brevo
Transactionele e-mails (welkom, alerts, briefings) worden verstuurd via Brevo (voorheen Sendinblue), een Europese e-mailverwerker. Brevo verwerkt uitsluitend uw e-mailadres ten behoeve van aflevering. Er worden geen marketingprofielen opgebouwd.
6. Gegevens delen
Wij delen uw persoonsgegevens niet met derden, behalve:
- Anthropic — uitsluitend wanneer u zelf een AI-functie activeert (zie §4)
- Brevo — uitsluitend voor aflevering van e-mails (zie §5)
- Wettelijke verplichting — indien wettelijk verplicht door een rechterlijk bevel
Wij verkopen uw gegevens nooit. Wij gebruiken geen Amerikaanse cloud-diensten voor uw beveiligingsdata.
7. Bewaartermijnen
- Accountgegevens: zolang uw account actief is, plus 30 dagen na opzegging/verwijdering
- Audit log: 12 maanden (conform NIS2-aanbevelingen)
- IP-adressen (rate limiting): maximaal 24 uur
- E-mailnotificaties: niet bewaard op onze servers na verzending
8. Beveiliging
Wij nemen de volgende technische maatregelen:
- Wachtwoorden opgeslagen als bcrypt-hash (nooit leesbaar)
- HTTPS/TLS voor alle verbindingen
- JWT-tokens met beperkte geldigheidsduur
- Optionele twee-factor authenticatie (TOTP)
- Rate limiting op inlogpogingen
- Content Security Policy (CSP) headers
- Strikte organisatie-isolatie: gebruikers van organisatie A kunnen nooit data van organisatie B zien
9. Cookies en lokale opslag
Meerkati gebruikt geen tracking cookies en geen advertentiecookies. Wij maken gebruik van lokale opslag (localStorage) in uw browser voor:
fw_token— authenticatietoken (sessie, strikt noodzakelijk)fw_lang— taalvoorkeur (functioneel)fw_device_token— apparaatherkenning voor tweestapsverificatie (functioneel/veiligheid)fw_profile— gecachte profielgegevens (naam, taal) om laadtijd te verminderen (functioneel)fw_cookie_consent— of u deze melding hebt bevestigd
Deze opslag is strikt functioneel en vereist geen toestemming op grond van de ePrivacy-richtlijn.
10. Uw rechten
Op grond van de AVG heeft u het recht op:
- Inzage — inzicht in welke gegevens wij van u verwerken
- Rectificatie — correctie van onjuiste gegevens
- Verwijdering — verwijdering van uw account en gegevens
- Beperking — beperking van de verwerking
- Overdraagbaarheid — gegevens in leesbaar formaat ontvangen
- Bezwaar — bezwaar maken tegen verwerking op grond van gerechtvaardigd belang
Verzoeken kunt u indienen via privacy@breinlokaal.nl. Wij reageren binnen 30 dagen. U heeft ook het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.
11. Wijzigingen
Wij kunnen deze privacyverklaring aanpassen. Bij wezenlijke wijzigingen informeren wij u per e-mail. De meest actuele versie staat altijd op deze pagina.