Hoe wij omgaan met uw gegevens
Versie 1.0 — 8 september 2026. Deze verklaring is openbaar en is vóór het aanmaken van een account te raadplegen. Voor onze AI- en DPIA-verklaring zie AI-verklaring. Voor de algemene voorwaarden zie voorwaarden.
1. Wie is verantwoordelijk voor uw gegevens?
KAM-Platform (contact: info@kam-platform.nl) is verwerkingsverantwoordelijke voor uw accountgegevens en de gegevens op deze website. Voor de gegevens die uw organisatie in het platform vastlegt — zoals RI&E's, inspecties, incidenten en personeelsinformatie — is uw organisatie zelf verwerkingsverantwoordelijke en treedt KAM-Platform op als verwerker. Die verhouding wordt vastgelegd in een verwerkersovereenkomst.
2. Welke gegevens verwerken wij?
Accountgegevens: naam, e-mailadres, telefoonnummer, organisatie, rol en de aanvaarding van de algemene voorwaarden (incl. datum, tijd en versie). Inhoud uit de modules: RI&E's, audits, inspecties, acties, competenties, incidentmeldingen en overige invoer — inclusief beschrijvingen die betrekking kunnen hebben op letsel of gezondheid. Geüploade bestanden en foto's. Factuur- en abonnementsgegevens. Beveiligings- en activiteitenlogs van het platform.
3. Waarom verwerken wij deze gegevens? (grondslagen)
Uitvoering van de (proef)overeenkomst en het beheer van uw account (AVG art. 6 lid 1 sub b). Gerechtvaardigd belang: de beveiliging van het platform en het bestrijden van misbruik (sub f). Wettelijke verplichting: het bewaren van factuur- en administratiegegevens (sub c).
4. Bijzondere persoonsgegevens
Incidentregistratie en risicoinventarisaties kunnen informatie over gezondheid of letsel bevatten. Dergelijke gegevens worden uitsluitend verwerkt ten behoeve van de arbeidsveiligheidsverplichtingen van uw organisatie, met beperkte toegang (rollen-gebaseerd) en versleutelde opslag. Wij adviseren organisaties die structureel medische of verzuimgegevens vastleggen om een data protection impact assessment (DPIA) uit te voeren.
5. Met wie delen wij gegevens?
Wij verkopen uw gegevens nooit. Wij maken gebruik van verwerkers: Base44 (hosting en platformdiensten — de technische infrastructuur is volgens Base44 ISO 27001- en SOC 2 Type II-gecertificeerd), subverwerkers van dat platform (waaronder MongoDB, SendGrid en Google Cloud), en AI-diensten (OpenAI, Anthropic, Google) voor de slimme functies in het platform. Bij die AI-functies wordt uitsluitend inhoud uit uw eigen modules verwerkt. E-mailberichten worden verstuurd via de e-maildienst van het platform. Belangrijk: afhankelijk van het platformabonnement kan het hostingplatform (Base44) gegevens uit uw omgeving gebruiken om AI-modellen te trainen; op het Enterprise-abonnement van het platform is die uitsluiting automatisch geregeld. De actuele status van uw omgeving kunt u opvragen via info@kam-platform.nl. Zie hiervoor ook onze AI- en DPIA-verklaring.
6. Doorgifte buiten de EU
De opslagregio van het platform (EU of VS) is afhankelijk van het platformabonnement; neem contact op via info@kam-platform.nl voor de actuele regio van uw omgeving. AI-diensten kunnen gegevens buiten de Europese Economische Ruimte verwerken. Waar doorgifte buiten de EER plaatsvindt, treffen wij passende waarborgen (AVG art. 46), zoals verwerkersovereenkomsten met standaardcontractbepalingen.
7. Bewaartermijnen
Accountgegevens: zolang het account actief is. Factuur- en abonnementsgegevens: 7 jaar (fiscale bewaarplicht). Module-inhoud: zolang het abonnement loopt; na beëindiging op uw verzoek verwijderd. Beveiligings- en activiteitenlogs: maximaal 1 jaar. Publieke invul- en deellinks: maximaal 90 dagen geldig.
8. Uw rechten
U heeft het recht op inzage, correctie, export, verwijdering, beperking en bezwaar met betrekking tot uw persoonsgegevens. Vraag dit aan via de beheerder binnen uw eigen organisatie of via info@kam-platform.nl; wij reageren binnen één maand. Bent u niet tevreden, dan kunt u een klacht indienen bij de Autoriteit Persoonsgegevens.
9. Beveiliging
Alle verbindingen zijn versleuteld (HTTPS/TLS) en gegevens worden versleuteld opgeslagen. Gebruikers zien uitsluitend de gegevens van hun eigen organisatie (klantisolatie), rechten zijn toegekend per rol, en het platform ondergaat een periodieke, geautomatiseerde en gedocumenteerde beveiligingscontrole. Beveiligingsrelevante gebeurtenissen (zoals logins, rolwijzigingen en exports) worden gelogd.
10. Datalekken
Wij hebben een procedure voor het vaststellen en melden van datalekken. Een meldingsplichtig datalek wordt waar mogelijk binnen 72 uur gemeld bij de Autoriteit Persoonsgegevens en, waar vereist, aan betrokkenen.
11. Cookies
Deze website gebruikt uitsluitend functionele cookies en sessiegegevens (voor inloggen en taalvoorkeur). Wij plaatsen geen tracking-, advertentie- of analytische cookies van derden; er is dus geen cookiebanner nodig.
12. Wijzigingen
Wij kunnen deze verklaring aanpassen, bijvoorbeeld bij nieuwe functionaliteit. De actuele versie staat altijd op deze pagina met vermelde versie en datum. Bij een materiële wijziging vragen wij u de gewijzigde voorwaarden opnieuw te aanvaarden.