Duidelijke afspraken

Privacybeleid

Lees hoe Phishwise omgaat met gegevens, dienstverlening en verantwoordelijkheden.

Versie 1.2 — 4 april 2024

1. Wie zijn wij?

Phishwise is een dienstverlener op het gebied van phishing-simulaties en security awareness training voor organisaties. Phishwise is gevestigd te Barneveld, Nederland en ingeschreven bij de Kamer van Koophandel onder nummer 51999218.

Contact: [email protected]

2. Rollen en verantwoordelijkheden

Phishwise verwerkt persoonsgegevens uitsluitend in opdracht van haar klantorganisaties. De klantorganisatie is de verwerkingsverantwoordelijke in de zin van de Algemene Verordening Gegevensbescherming (AVG). Phishwise treedt op als verwerker en verwerkt persoonsgegevens uitsluitend op basis van instructies van de klantorganisatie.

3. Welke persoonsgegevens verwerken wij?

Wij verwerken de volgende categorieën persoonsgegevens:

  • Naam en contactgegevens van de contactpersoon bij de klantorganisatie
  • E-mailadressen van medewerkers (voor phishing-simulaties)
  • Gedragsdata bij phishing-simulaties (zoals klik- en invulgedrag)
  • Factuurgegevens (bedrijfsnaam, adres, btw-nummer, factuur e-mailadres)
  • Technische gegevens zoals IP-adressen en e-maildomeinen

4. Doeleinden van verwerking

Persoonsgegevens worden uitsluitend verwerkt voor:

  • Het uitvoeren van phishing-simulaties namens de klantorganisatie
  • Het genereren van rapportages voor de klantorganisatie
  • Het aanbieden van security awareness trainingen
  • Facturatie en administratie
  • Communicatie met de klantorganisatie

Waar mogelijk worden resultaten geaggregeerd en/of gepseudonimiseerd gerapporteerd.

5. Grondslag voor verwerking

De verwerking van persoonsgegevens vindt plaats op basis van:

  • Uitvoering van de overeenkomst tussen Phishwise en de klantorganisatie
  • Gerechtvaardigd belang van de klantorganisatie (zoals security awareness en risicobeheersing)
  • Wettelijke verplichtingen (zoals fiscale bewaarplicht)

De klantorganisatie is verantwoordelijk voor de juiste juridische grondslag richting haar medewerkers.

6. Bewaartermijnen

Wij hanteren de volgende bewaartermijnen:

CategorieBewaartermijn
GedragsdataMaximaal 2 jaar na einde overeenkomst
Factuurgegevens7 jaar (wettelijke bewaarplicht)
Overige gegevensMaximaal 1 jaar na einde overeenkomst

7. Delen van gegevens en subverwerkers

Phishwise schakelt, indien noodzakelijk, subverwerkers in voor:

  • Hosting en infrastructuur
  • E-mailverzending

Met alle subverwerkers worden verwerkersovereenkomsten gesloten. De klantorganisatie wordt geïnformeerd over relevante wijzigingen. Indien persoonsgegevens buiten de Europese Economische Ruimte worden verwerkt, worden passende waarborgen toegepast, zoals standaardcontractbepalingen (SCC’s).

8. Beveiliging

Phishwise neemt passende technische en organisatorische maatregelen, waaronder:

  • Versleuteling van data in transit (TLS/HTTPS)
  • Toegangscontrole op basis van het need-to-know principe
  • Logging en monitoring
  • Regelmatige back-ups
  • Interne security awareness maatregelen

9. Rechten van betrokkenen

Indien u medewerker bent van een organisatie die gebruikmaakt van Phishwise, dient u uw rechten uit te oefenen via uw werkgever (de klantorganisatie). Phishwise ondersteunt klantorganisaties bij het afhandelen van verzoeken van betrokkenen.

10. Klachten

Heeft u een klacht over de verwerking van persoonsgegevens? Neem dan contact op met uw werkgever of dien een klacht in bij de Autoriteit Persoonsgegevens via www.autoriteitpersoonsgegevens.nl.

11. Wijzigingen

Phishwise kan dit privacybeleid van tijd tot tijd aanpassen. De meest actuele versie is beschikbaar via de website. Bij wezenlijke wijzigingen worden klantorganisaties geïnformeerd.

Brochureaanvragen en praktische updates

Wanneer je de Phishwise-brochure aanvraagt, gebruiken we je e-mailadres om de brochure en de bijbehorende downloadlink te versturen en om de aanvraag administratief op te volgen. We bewaren deze aanvraag maximaal twaalf maanden.

Praktische updates over security awareness sturen we alleen wanneer je daarvoor apart toestemming geeft. Die keuze staat standaard uit en je kunt je toestemming altijd weer intrekken.