Onderwerp en duur
Rinqo verwerkt de gegevens van jouw klanten, naam, telefoonnummer, e-mail, gespreksinhoud, afspraakdetails, voor de duur van je overeenkomst. Na afloop van de overeenkomst verwijderen we alle persoonsgegevens binnen 30 dagen, tenzij er een wettelijke bewaarplicht geldt.
Soort gegevens + betrokkenen
Categorieën: contactgegevens, inhoudsgegevens (gesprekken, e-mails, chats), gebruiksgegevens. Betrokkenen: jouw klanten, geïnteresseerden, medewerkers die met Rinqo interacteren. Bijzondere gegevens (art. 9 AVG, bijv. gezondheid) alleen als je dat uitdrukkelijk configureert en daarvoor een rechtsgrond hebt.
Technische en organisatorische maatregelen
AES-256-GCM-versleuteling van alle inhoudsgegevens, TLS 1.3 voor de overdracht, toegangscontrole met role-based access, auditlog bij elke schrijfbewerking, tweefactorauthenticatie voor alle Rinqo-medewerkers, penetratietests minimaal jaarlijks. Volledige TOM's als bijlage bij de overeenkomst.
Subverwerkers
We gebruiken aanbieders met een verwerkersovereenkomst volgens art. 28 AVG en modelcontractbepalingen, de verwerking vindt plaats in de EU: Hetzner (hosting, DE), Twilio Ireland (telefonie), Microsoft Ireland Operations Ltd. (Azure OpenAI Service als primaire LLM-aanbieder – Sweden Central, Microsoft EU Data Boundary, geen training op klantgegevens), KugelAudio GmbH, Hannover (TTS, hosting in de EU), Deepgram (STT, EU-regio), Brevo (mail, FR). OVHcloud Roubaix staat klaar als opt-in Pure-EU-failoveraanbieder en wordt pas na activering subverwerker. Opmerking: Deepgram is een Amerikaans concern met een eigen EU-regio – de verwerking blijft in de EU. Je krijgt 30 dagen van tevoren bericht wanneer we een nieuwe subverwerker toevoegen, met recht van bezwaar. De volledige lijst met rechtspersonen en gegevenstypes vind je in de TIA-documentatie in het dashboard.
Rechten van betrokkenen + verwijdering
We ondersteunen je bij verzoeken om inzage, rectificatie, verwijdering en overdraagbaarheid (art. 15-20 AVG). Via self-service in het dashboard kun je afzonderlijke records exporteren of verwijderen. Op verzoek per mail reageren we binnen 48 uur.
Meldplicht bij incidenten
Datalekken melden we je onverwijld, uiterlijk binnen 24 uur na ontdekking. Incidentrapporten bevatten: aard van het incident, betrokken gegevens, getroffen maatregelen, aanbevelingen voor je eigen melding volgens art. 33 AVG aan de toezichthoudende autoriteit.
Auditrechten
Je mag ons eenmaal per jaar, en bij concrete aanleiding op elk moment, controleren. Op verzoek stellen we rapporten (ISO 27001 in voorbereiding, SOC-2-equivalent) beschikbaar. Audits ter plaatse na aankondiging van twee weken.