Privacyverklaring KAEOM
Versie 1.1 — juli 2026
1. Inleiding
KAEOM (hierna: "wij", "ons", "KAEOM") hecht grote waarde aan de bescherming van persoonsgegevens. In deze privacyverklaring leggen we uit welke persoonsgegevens we verzamelen, waarom we deze verzamelen, hoe we deze gebruiken en welke rechten je hebt.
Deze privacyverklaring is van toepassing op het gebruik van onze website en ons online softwareplatform (Software-as-a-Service) voor stichtingen en maatschappelijke organisaties, waarmee zij onder meer spreekuren, klanten, hulpvragen, activiteiten, fondsen, projecten en personeel beheren (hierna: de "Diensten").
2. Onze rol: verwerkingsverantwoordelijke en verwerker
KAEOM heeft een dubbele rol bij het verwerken van persoonsgegevens:
Verwerkingsverantwoordelijke — KAEOM bepaalt zelf het doel en de middelen van verwerking voor:
- Jouw accountgegevens (registratie, inlog, profiel)
- Facturatie- en betalingsgegevens
- Website-bezoek en advertentiemeting
- Communicatie met onze support
Verwerker — KAEOM verwerkt in opdracht van jou (als klant-organisatie) de persoonsgegevens die je via de Diensten invoert over jouw klanten (hulpvragers) en andere betrokkenen. Jij bent hiervoor de verwerkingsverantwoordelijke. De afspraken hierover staan in de Verwerkersovereenkomst.
Verantwoordelijke voor de gegevensverwerking
KAEOM
Adres: Keizersgracht 241, 1016 EA Amsterdam
KvK-nummer: 99495201
BTW-nummer: NL005391279B96
E-mail: [email protected]
3. Welke persoonsgegevens verzamelen wij?
3.1 Gegevens als verwerkingsverantwoordelijke
Bij het gebruik van onze diensten verzamelen we de volgende persoonsgegevens van jou als klant/gebruiker:
- Accountgegevens: Naam, e-mailadres, telefoonnummer, adresgegevens, organisatienaam
- Inloggegevens: E-mailadres, versleuteld (gehasht) wachtwoord, gegevens voor tweefactorauthenticatie
- Betalingsgegevens: Factuuradres, abonnements- en betalingsinformatie (betaalgegevens worden verwerkt door Stripe; wij slaan zelf geen kaart- of rekeninggegevens op)
- Communicatie: Correspondentie via e-mail of contactformulieren
- Supportverzoeken: Vragen en opmerkingen aan onze klantenservice
3.2 Gegevens als verwerker (door jou ingevoerde gegevens)
Via de Diensten voer jij als klant-organisatie gegevens in over betrokkenen. Jij bent hiervoor de verwerkingsverantwoordelijke. Afhankelijk van welke functionaliteiten je gebruikt kan dit onder meer betreffen:
- Klanten (hulpvragers): contactgegevens (naam, adres, telefoonnummer, e-mailadres), geboortedatum, BSN (optioneel), gezins- en huishoudsituatie, opleiding en werk, financiële situatie (zoals inkomstenbron, uitkeringen, schulden, bewindvoering), woonsituatie
- Hulpvragen en dossierinformatie: geregistreerde hulpvragen, gespreksverslagen, contactmomenten, doorverwijzingen en metingen (bijvoorbeeld zelfredzaamheid of tevredenheid)
- Gezinsleden van klanten: naam, geboortedatum en relatie (waaronder mogelijk minderjarige kinderen)
- Contactpersonen en hulpverleners: naam, functie, organisatie en contactgegevens van personen in het netwerk rond een klant of organisatie
- Personeel en vrijwilligers: contact- en adresgegevens, geboortedatum, functie- en dienstverbandgegevens, noodcontactpersonen en VOG-registratie
- Contactpersonen van fondsen en samenwerkingspartners: naam, functie, organisatie en contactgegevens
- Nieuwsbriefabonnees: naam en e-mailadres
- Deelnemers aan activiteiten: deelname- en aanwezigheidsregistraties
- Documenten: door jou geüploade bestanden die persoonsgegevens kunnen bevatten
Wij nemen geen kennis van de inhoud van deze gegevens, tenzij je ons vraagt om support te verlenen of wij daartoe wettelijk verplicht zijn. Zie de Verwerkersovereenkomst voor de volledige afspraken.
3.3 Automatisch verzamelde gegevens
Bij het gebruik van onze diensten verzamelen we automatisch:
- Technische gegevens: IP-adres, browsertype en -versie, tijdzone, besturingssysteem
- Gebruiksgegevens: Hoe je door onze dienst navigeert en welke functies je gebruikt
- Log-gegevens: Datum en tijd van toegang, laatste inlogmoment, activiteiten binnen het systeem (audittrail)
4. Bijzondere en gevoelige persoonsgegevens
Via de Diensten kunnen bijzondere en anderszins gevoelige persoonsgegevens worden verwerkt, waaronder:
- Gezondheidsgegevens: informatie over gezondheid of zorg die jij als klant-organisatie vastlegt in hulpvragen, gespreksverslagen of doorverwijzingen
- BSN (Burgerservicenummer): als nationaal identificatienummer, uitsluitend indien door jou ingevoerd
- Gegevens over een kwetsbare situatie: zoals schulden, bewindvoering, dakloosheid of doorverwijzingen naar hulpinstanties
Jij bent als verwerkingsverantwoordelijke verantwoordelijk voor het waarborgen van een geldige wettelijke grondslag voor de verwerking van deze gegevens. KAEOM heeft passende technische en organisatorische maatregelen getroffen, waaronder versleutelde opslag van gevoelige persoonsgegevens op veldniveau.
5. Waarvoor gebruiken wij jouw gegevens?
Wij verwerken jouw persoonsgegevens (als verwerkingsverantwoordelijke) voor de volgende doeleinden:
5.1 Uitvoering van de overeenkomst (Artikel 6 lid 1 sub b AVG)
- Het leveren van onze Diensten
- Het aanmaken en beheren van jouw account
- Het verwerken van betalingen
- Het versturen van service-gerelateerde e-mails
- Het bieden van klantenondersteuning
5.2 Wettelijke verplichting (Artikel 6 lid 1 sub c AVG)
- Voldoen aan boekhoudkundige verplichtingen
- Voldoen aan fiscale wetgeving
5.3 Gerechtvaardigd belang (Artikel 6 lid 1 sub f AVG)
- Verbeteren van onze dienstverlening en gebruikerservaring
- Beveiligen van onze systemen tegen misbruik en fraude (waaronder botbescherming op publieke formulieren)
- Monitoren van de technische werking van de applicatie (foutdetectie en prestaties)
5.4 Toestemming (Artikel 6 lid 1 sub a AVG)
- Het plaatsen van marketingcookies voor advertentiemeting (zie hoofdstuk 13)
Gegeven toestemming kun je te allen tijde intrekken.
6. Bewaartermijnen
We bewaren jouw persoonsgegevens niet langer dan noodzakelijk voor de doeleinden waarvoor ze zijn verzameld:
- Accountgegevens (naam, e-mail, telefoonnummer, organisatie): Zolang je account actief is + 90 dagen na beëindiging
- Inloggegevens (gehasht wachtwoord, sessiedata): Zolang je account actief is; direct verwijderd bij beëindiging
- Factuur- en betalingsgegevens: 7 jaar na het boekjaar waarin de factuur is opgesteld (fiscale bewaarplicht, artikel 52 AWR)
- Door jou ingevoerde gegevens (als verwerker): Zolang je account actief is + 90 dagen na beëindiging
- Audittrail en logbestanden: Maximaal 90 dagen
- Support correspondentie: 2 jaar na afhandeling
7. Delen van gegevens met derden
Wij verkopen jouw gegevens nooit aan derden. We delen alleen gegevens met derden wanneer dit noodzakelijk is voor onze dienstverlening, wanneer jij daar zelf opdracht toe geeft, of wanneer we daartoe wettelijk verplicht zijn.
7.1 Subverwerkers en dienstverleners
Wij maken gebruik van de volgende dienstverleners:
| Partij | Doel | Locatie |
|---|---|---|
| DigitalOcean, LLC | Hosting, database, caching | EU (Amsterdam/Frankfurt) |
| Cloudflare, Inc. | CDN, DDoS-bescherming, documentopslag | EU |
| Stripe, Inc. | Betalingsverwerking | EU/VS |
| Resend, Inc. | E-mailverzending (servicemails en nieuwsbrieven) | VS |
| Google LLC | Agenda-synchronisatie (optioneel), botbescherming (reCAPTCHA), advertentiemeting | VS |
| Microsoft Corporation | Agenda-synchronisatie (optioneel) | VS |
| Laravel Holdings, Inc. | Applicatiemonitoring en foutdetectie | VS |
| Slack Technologies, LLC | Interne operationele en foutmeldingen | VS |
| BunnyWay d.o.o. (Bunny Fonts) | Laden van lettertypen op de website | EU |
Met partijen die persoonsgegevens voor ons verwerken hebben wij verwerkersovereenkomsten gesloten. Zie de Verwerkersovereenkomst (Bijlage 3) voor details en waarborgen.
7.2 Delen op jouw instructie
Sommige functionaliteiten van de Diensten delen gegevens met derden uitsluitend omdat en voor zover jij daar als klant-organisatie zelf opdracht toe geeft. Dit betreft onder meer de AI-functionaliteit (hoofdstuk 8), het financiersportaal (hoofdstuk 9), agenda-synchronisatie en het versturen van nieuwsbrieven. Jij bepaalt of en welke gegevens daarbij worden gedeeld en bent daarvoor verwerkingsverantwoordelijke.
7.3 Wettelijke verplichting
We kunnen jouw gegevens verstrekken aan overheidsinstanties als we hiertoe wettelijk verplicht zijn.
8. AI-functionaliteit (optioneel)
De Diensten bevatten optionele AI-functionaliteit, bijvoorbeeld voor het opstellen van voortgangsrapportages en het beantwoorden van vragen over je eigen organisatiegegevens. Hiervoor geldt:
- Standaard uitgeschakeld: AI-functionaliteit staat standaard uit. Jij bepaalt als klant-organisatie zelf of je deze activeert.
- Eigen AI-aanbieder: Als je AI-functionaliteit activeert, kies je zelf een AI-aanbieder (zoals OpenAI of Anthropic, beide gevestigd in de VS) en gebruik je een eigen account bij die aanbieder. Jij gaat daarmee zelf een relatie aan met die aanbieder; KAEOM is daarbij geen partij.
- Gegevensminimalisatie: De Diensten zijn zo ingericht dat voor AI-functionaliteit in beginsel uitsluitend geaggregeerde, niet tot personen herleidbare cijfers worden gebruikt. Vrije tekst wordt alleen gebruikt als deze binnen jouw organisatie uitdrukkelijk voor AI-gebruik is vrijgegeven en daarbij is bevestigd dat deze geen persoonsgegevens bevat.
- Verantwoordelijkheid: Jij bent als verwerkingsverantwoordelijke verantwoordelijk voor de inhoud van teksten die je voor AI-gebruik vrijgeeft en voor de afspraken met jouw AI-aanbieder.
9. Financiersportaal en deellinks
Klant-organisaties kunnen via de Diensten informatie delen met fondsen en financiers via een beveiligde deellink. Hiervoor geldt:
- Er worden uitsluitend samengevatte, geaggregeerde cijfers gedeeld (zoals aantallen deelnemers, activiteiten en hulpvragen); statistieken over kleine groepen worden niet getoond om herleidbaarheid te voorkomen.
- Financiële overzichten worden gedeeld zonder gegevens van individuele leveranciers of facturen.
- Rapportages en documenten worden alleen gedeeld als de klant-organisatie deze zelf uitdrukkelijk vrijgeeft; de organisatie is verantwoordelijk voor de inhoud daarvan.
- De klant-organisatie bepaalt zelf welke onderdelen zichtbaar zijn en kan een deellink op elk moment intrekken.
10. Doorgifte buiten de EU
Onze primaire hosting en database bevinden zich in de EU (DigitalOcean Amsterdam/Frankfurt). Sommige dienstverleners zijn gevestigd in de VS. Voor doorgifte buiten de EER zorgen we voor passende waarborgen:
- EU-VS Data Privacy Framework (DPF): voor DPF-gecertificeerde partijen (waaronder Stripe, Google en Microsoft).
- Standaard Contractuele Clausules (SCC's): als grondslag of aanvullende waarborg waar nodig.
Als je zelf AI-functionaliteit activeert met een aanbieder buiten de EER, ben jij als verwerkingsverantwoordelijke verantwoordelijk voor de doorgiftegrondslag richting die aanbieder (zie hoofdstuk 8).
11. Beveiliging van persoonsgegevens
We nemen de bescherming van jouw gegevens serieus en hebben passende technische en organisatorische maatregelen genomen:
- Versleuteling: Alle communicatie is versleuteld in transit (HTTPS). Gevoelige persoonsgegevens worden aanvullend versleuteld opgeslagen op veldniveau
- Datascheiding: Strikte logische scheiding van gegevens tussen klantomgevingen op databaseniveau
- Toegangscontrole: Rolgebaseerde autorisatie waarbij gebruikers uitsluitend toegang hebben tot gegevens die passen bij hun rol
- Beveiligde authenticatie: Sterke wachtwoordvereisten, optionele tweefactorauthenticatie
- Gegevensminimalisatie: Voor rapportages, AI-functionaliteit en deellinks worden gegevens waar mogelijk geaggregeerd en niet tot personen herleidbaar verwerkt
- Dagelijkse back-ups: Geautomatiseerde back-ups in EU-datacenters
- Netwerkbeveiliging: DDoS-mitigatie en Web Application Firewall
Zie de Verwerkersovereenkomst (Bijlage 2) voor een volledig overzicht van de technische en organisatorische maatregelen.
12. Jouw rechten
Op grond van de AVG heb je de volgende rechten met betrekking tot jouw persoonsgegevens:
12.1 Recht op inzage (Artikel 15 AVG)
Je hebt het recht om te weten welke persoonsgegevens we van je verwerken.
12.2 Recht op rectificatie (Artikel 16 AVG)
Je hebt het recht om onjuiste of onvolledige persoonsgegevens te laten corrigeren.
12.3 Recht op verwijdering / 'recht op vergetelheid' (Artikel 17 AVG)
Je kunt ons verzoeken jouw persoonsgegevens te verwijderen. Dit recht is niet absoluut; we kunnen verplicht zijn bepaalde gegevens te bewaren (bijv. fiscale bewaarplicht).
12.4 Recht op beperking van de verwerking (Artikel 18 AVG)
Je kunt verzoeken om tijdelijke beperking van de verwerking van jouw gegevens.
12.5 Recht op gegevensoverdraagbaarheid (Artikel 20 AVG)
Je hebt het recht jouw gegevens in een gestructureerd, gangbaar en machineleesbaar formaat te ontvangen en over te dragen naar een andere dienstverlener.
12.6 Recht van bezwaar (Artikel 21 AVG)
Je hebt het recht om bezwaar te maken tegen de verwerking van jouw persoonsgegevens op basis van gerechtvaardigd belang.
12.7 Recht om toestemming in te trekken (Artikel 7 lid 3 AVG)
Als de verwerking is gebaseerd op jouw toestemming, kun je deze te allen tijde intrekken.
12.8 Uitoefenen van je rechten
Je kunt je rechten uitoefenen door contact met ons op te nemen via [email protected]. We reageren binnen 1 maand op je verzoek. We kunnen je vragen je identiteit aan te tonen voordat we een verzoek in behandeling nemen.
Deze rechten gelden voor de gegevens waarvoor wij verwerkingsverantwoordelijke zijn (zoals jouw accountgegevens). Voor de gegevens die jouw organisatie via de Diensten invoert, is die organisatie zelf de verwerkingsverantwoordelijke. Ben je bijvoorbeeld klant (hulpvrager) van een organisatie die KAEOM gebruikt? Richt je verzoek dan tot die organisatie; verzoeken die wij rechtstreeks ontvangen sturen we door naar de betreffende organisatie.
13. Klachten
Heb je een klacht over de verwerking van jouw persoonsgegevens? Neem dan eerst contact met ons op. We nemen klachten serieus en zullen proberen tot een oplossing te komen.
Je hebt ook het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens:
Autoriteit Persoonsgegevens
Postbus 93374
2509 AJ Den Haag
Telefoon: 088 - 1805 250
Website: www.autoriteitpersoonsgegevens.nl
14. Gegevens van minderjarigen
Onze website en diensten zijn niet gericht op personen jonger dan 16 jaar en we verzamelen niet bewust persoonsgegevens van minderjarigen voor onze eigen doeleinden. Als je vermoedt dat we toch gegevens van een minderjarige hebben verzameld, neem dan contact met ons op.
Klant-organisaties kunnen binnen de Diensten wel gegevens vastleggen over gezinsleden van hun klanten, waaronder minderjarige kinderen. De klant-organisatie is daarvoor de verwerkingsverantwoordelijke en dient te waarborgen dat deze verwerking rechtmatig is.
15. Cookies
Onze website maakt gebruik van cookies. Een cookie is een klein tekstbestand dat bij het bezoek aan onze website wordt opgeslagen in je browser.
15.1 Functionele cookies (noodzakelijk)
Deze cookies zijn noodzakelijk voor het functioneren van de applicatie en kunnen niet worden uitgeschakeld:
| Cookie | Doel | Bewaartermijn |
|---|---|---|
| kaeom_app_session | Sessiebeheer en authenticatie | Sessie (2 uur) |
| XSRF-TOKEN | Bescherming tegen CSRF-aanvallen | Sessie (2 uur) |
| remember_web_* | "Onthoud mij" functionaliteit | Maximaal 400 dagen of tot uitloggen |
15.2 Beveiligingscookies (Google reCAPTCHA)
Op publieke formulieren gebruiken we Google reCAPTCHA om misbruik door bots te voorkomen. Hierbij worden je IP-adres en gedragskenmerken verwerkt door Google LLC (VS). Op het gebruik van reCAPTCHA zijn het privacybeleid en de servicevoorwaarden van Google van toepassing.
15.3 Marketingcookies (Google Ads conversietracking)
Onze website gebruikt Google Tag Manager voor het beheren van marketingtags, waaronder Google Ads conversietracking. Hiermee meten we of bezoekers die via een Google-advertentie op onze website komen, een actie voltooien (zoals een registratie). Hiervoor kunnen de volgende cookies worden geplaatst:
| Cookie | Doel | Bewaartermijn |
|---|---|---|
| _gcl_au | Google Ads conversietracking — koppelt websitebezoek aan advertentieklikken | 90 dagen |
| _gcl_aw | Google Ads klik-informatie — slaat klikgegevens op na interactie met een advertentie | 90 dagen |
Deze cookies worden uitsluitend gebruikt om de effectiviteit van onze advertentiecampagnes te meten. De gegevens worden verwerkt door Google LLC (VS), gecertificeerd onder het EU-VS Data Privacy Framework. Er worden geen persoonsgegevens uit de applicatie gedeeld met Google.
15.4 Beheren van cookies
Functionele cookies zijn noodzakelijk voor het functioneren van de applicatie en kunnen niet worden uitgeschakeld. Marketingcookies (Google Ads) kun je weigeren of uitschakelen via je browserinstellingen. Het uitschakelen van functionele cookies kan de werking van de applicatie beperken.
16. Geautomatiseerde besluitvorming en profilering
We maken geen gebruik van geautomatiseerde besluitvorming of profilering die rechtsgevolgen heeft voor je of je anderszins significant raakt. De optionele AI-functionaliteit (hoofdstuk 8) ondersteunt uitsluitend bij het opstellen van teksten en analyses; er worden daarmee geen geautomatiseerde besluiten over personen genomen.
17. Wijzigingen in deze privacyverklaring
We behouden ons het recht voor om wijzigingen aan te brengen in deze privacyverklaring. Wijzigingen worden gepubliceerd op deze pagina met een aangepast versienummer.
Bij belangrijke wijzigingen stellen we je hiervan op de hoogte via e-mail of een melding in je account.
18. Contact
Voor vragen over deze privacyverklaring of over de verwerking van jouw persoonsgegevens kun je contact met ons opnemen:
Gerelateerde documenten:Algemene Voorwaarden | Verwerkersovereenkomst