Meerkati gebruikt alleen strikt noodzakelijke opslag voor uw sessie en taalvoorkeur. Geen tracking, geen advertenties. Meer informatie

meerkati

Privacyverklaring

Meerkati · Breinlokaal

Versie 1.0 — van kracht per 1 maart 2025 | Breinlokaal, Nederland

1. Wie zijn wij?

Meerkati is een product van Breinlokaal, een Nederlands softwarebedrijf. Breinlokaal is de verwerkingsverantwoordelijke in de zin van de Algemene Verordening Gegevensbescherming (AVG).

Contactgegevens:
Breinlokaal
Nederland
E-mail: privacy@breinlokaal.nl

2. Welke gegevens verwerken wij?

2.1 Accountgegevens

Bij het aanmaken van een account verwerken wij:

  • E-mailadres (inlognaam en communicatie)
  • Gebruikersnaam
  • Organisatienaam
  • Wachtwoord (opgeslagen als versleutelde hash — wij zien dit nooit in leesbare vorm)
  • Taalvoorkeur
  • Rol binnen het platform (gebruiker, organisatiebeheerder)

2.2 Gebruiksgegevens

  • Compliance-statussen, deadlines en reviewers die u zelf invoert
  • Beveiligingsincidenten die u registreert
  • CVE-watchlist en softwareprofiel
  • Kennisbanknotities en vragen
  • Audit log van acties binnen uw organisatie (wie heeft wat gewijzigd)

2.3 Technische gegevens

  • IP-adres (tijdelijk, uitsluitend voor rate limiting/brute-force bescherming bij inloggen)
  • Tijdstempels van aanmeldingen en acties

3. Waarvoor gebruiken wij uw gegevens?

DoelGrondslag
Toegang bieden tot het platformUitvoering overeenkomst
E-mailnotificaties (alerts, digest, briefing)Uitvoering overeenkomst / toestemming
Beveiligingsonderzoek bij inlogpogingen (rate limiting)Gerechtvaardigd belang
Audit log voor uw eigen organisatieGerechtvaardigd belang / wettelijke verplichting
Verbetering van het platform (anoniem gebruik)Gerechtvaardigd belang

4. Meerkati AI en Anthropic

Meerkati biedt AI-functies via de Anthropic Claude API. Deze functies zijn:

  • AI-advies per compliance control — op basis van publieke framework-definities (geen organisatiedata)
  • AI-advies per CVE — op basis van publieke CVE-informatie (geen organisatiedata)
  • AI-advies bij incidenten — op basis van incidenttitel, type en beschrijving
  • Dagelijkse AI-briefing — op basis van publieke CVE- en nieuwsdata
  • Kennisbank-assistent — op basis van gepubliceerde kennisbankteksten en uw vraag

Belangrijk: AI-functies worden alleen aangeroepen wanneer u zelf op de betreffende knop klikt. Er vindt geen automatische verwerking van uw data via Anthropic plaats. De volgende gegevens worden nooit naar Anthropic gestuurd: implementatienotities bij compliance-controls, persoonlijke gebruikersgegevens, e-mailadressen of interne organisatiedata.

Anthropic verwerkt de API-verzoeken conform hun eigen privacybeleid. Zie anthropic.com/privacy.

5. E-mail — Brevo

Transactionele e-mails (welkom, alerts, briefings) worden verstuurd via Brevo (voorheen Sendinblue), een Europese e-mailverwerker. Brevo verwerkt uitsluitend uw e-mailadres ten behoeve van aflevering. Er worden geen marketingprofielen opgebouwd.

6. Gegevens delen

Wij delen uw persoonsgegevens niet met derden, behalve:

  • Anthropic — uitsluitend wanneer u zelf een AI-functie activeert (zie §4)
  • Brevo — uitsluitend voor aflevering van e-mails (zie §5)
  • Wettelijke verplichting — indien wettelijk verplicht door een rechterlijk bevel

Wij verkopen uw gegevens nooit. Wij gebruiken geen Amerikaanse cloud-diensten voor uw beveiligingsdata.

7. Bewaartermijnen

  • Accountgegevens: zolang uw account actief is, plus 30 dagen na opzegging/verwijdering
  • Audit log: 12 maanden (conform NIS2-aanbevelingen)
  • IP-adressen (rate limiting): maximaal 24 uur
  • E-mailnotificaties: niet bewaard op onze servers na verzending

8. Beveiliging

Wij nemen de volgende technische maatregelen:

  • Wachtwoorden opgeslagen als bcrypt-hash (nooit leesbaar)
  • HTTPS/TLS voor alle verbindingen
  • JWT-tokens met beperkte geldigheidsduur
  • Optionele twee-factor authenticatie (TOTP)
  • Rate limiting op inlogpogingen
  • Content Security Policy (CSP) headers
  • Strikte organisatie-isolatie: gebruikers van organisatie A kunnen nooit data van organisatie B zien

9. Cookies en lokale opslag

Meerkati gebruikt geen tracking cookies en geen advertentiecookies. Wij maken gebruik van lokale opslag (localStorage) in uw browser voor:

  • fw_token — authenticatietoken (sessie, strikt noodzakelijk)
  • fw_lang — taalvoorkeur (functioneel)
  • fw_device_token — apparaatherkenning voor tweestapsverificatie (functioneel/veiligheid)
  • fw_profile — gecachte profielgegevens (naam, taal) om laadtijd te verminderen (functioneel)
  • fw_cookie_consent — of u deze melding hebt bevestigd

Deze opslag is strikt functioneel en vereist geen toestemming op grond van de ePrivacy-richtlijn.

10. Uw rechten

Op grond van de AVG heeft u het recht op:

  • Inzage — inzicht in welke gegevens wij van u verwerken
  • Rectificatie — correctie van onjuiste gegevens
  • Verwijdering — verwijdering van uw account en gegevens
  • Beperking — beperking van de verwerking
  • Overdraagbaarheid — gegevens in leesbaar formaat ontvangen
  • Bezwaar — bezwaar maken tegen verwerking op grond van gerechtvaardigd belang

Verzoeken kunt u indienen via privacy@breinlokaal.nl. Wij reageren binnen 30 dagen. U heeft ook het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.

11. Wijzigingen

Wij kunnen deze privacyverklaring aanpassen. Bij wezenlijke wijzigingen informeren wij u per e-mail. De meest actuele versie staat altijd op deze pagina.