1. Verwerkingsverantwoordelijke en contact
De verwerkingsverantwoordelijke is Mets sp. z o.o. (in oprichting), ul. Prosta 1, 00-001 Warschau, Polen. Totdat een functionaris voor gegevensbescherming is aangewezen, worden zaken rond gegevensbescherming behandeld door een aangewezen persoon die bereikbaar is op privacy@mets.ulewicz.space.
2. Rollen: verwerkingsverantwoordelijke en verwerker
Voor account-, facturerings- en beveiligingsgegevens is Mets de verwerkingsverantwoordelijke.
Wanneer een Organisatie Mets gebruikt (abonnement Business of Enterprise), is de Organisatie de verwerkingsverantwoordelijke voor de vergaderinhoud — opnames, transcripties, samenvattingen, chat en deelnemerslijsten — en verwerkt Mets die gegevens namens haar als verwerker (art. 28 AVG).
3. Categorieën gegevens en betrokkenen
We verwerken gegevens van accounthouders, vergadergasten, deelnemers en geregistreerde webinardeelnemers, en van personen die contact met ons opnemen. Categorieën gegevens:
- identificatie- en contactgegevens (weergavenaam, e-mailadres);
- authenticatiegegevens (wachtwoordhash, ID bij de identiteitsprovider);
- metagegevens van vergaderingen (planning, aanwezigheid, verbindingstijden);
- communicatie-inhoud: realtime audio en video (niet opgeslagen tenzij opname aanstaat), chat, opnames, transcripties, vertalingen, samenvattingen, inhoud van het whiteboard;
- technische gegevens (IP-adres, browser, statistieken over de verbindingskwaliteit);
- factureringsgegevens (bedrijfsgegevens, betalingsgeschiedenis).
4. Rechtsgronden (art. 6 AVG)
- Art. 6 lid 1 onder b — uitvoering van een overeenkomst: Accounts, vergaderingen, webinars, opnames, transcripties en samenvattingen;
- Art. 6 lid 1 onder c — wettelijke verplichting: boekhouding en belastingen, reacties op verzoeken van bevoegde autoriteiten;
- Art. 6 lid 1 onder f — gerechtvaardigde belangen: beveiliging van de dienst, misbruikpreventie, rechtsvorderingen, servicecommunicatie;
- Art. 6 lid 1 onder a — toestemming: nieuwsbrief en optionele enquêtes. Toestemming kan op elk moment worden ingetrokken.
5. Bewaartermijnen
Vergaderinhoud wordt bewaard totdat de gebruiker haar verwijdert of volgens het bewaarbeleid van de Organisatie (in het abonnement Business kan automatische verwijdering na 30, 90 of 365 dagen worden ingesteld). Accountgegevens worden binnen 30 dagen na verwijdering van het Account gewist en binnen 35 dagen uit back-ups. Beveiligingslogboeken worden maximaal 90 dagen bewaard en boekhoudkundige gegevens 5 jaar vanaf het einde van het belastingjaar.
6. Verwerkers
We maken gebruik van een klein aantal aanbieders die gebonden zijn door verwerkersovereenkomsten. Vergadermedia, opnames en AI-verwerking blijven op onze eigen infrastructuur in Polen (Azure Poland Central, Warschau).
| Aanbieder | Doel | Locatie | Waarborgen |
|---|---|---|---|
| Supabase Inc. | Database, authenticatie | EU — eu-west-1 (Ierland) | Verwerkersovereenkomst, modelcontractbepalingen, encryptie van opgeslagen gegevens |
| LiveKit (open-sourcesoftware) | SFU-mediaserver — transport van audio en video | Eigen server van Mets — Azure Poland Central (Warschau, Polen) | Zelf gehost, geen gegevens gedeeld met de leverancier |
| Cloudflare, Inc. | DNS en TURN-relay (stuurt alleen versleutelde mediapakketten door, geen toegang tot de inhoud) | Wereldwijd netwerk, hoofdkantoor in de VS | Verwerkersovereenkomst, modelcontractbepalingen, EU-VS Data Privacy Framework |
| Anthropic PBC (optioneel) | Geavanceerde samenvattingen en vertalingen — alleen als de Organisatie een externe AI-aanbieder inschakelt | VS | Modelcontractbepalingen, geen training van modellen op klantgegevens |
7. Doorgifte buiten de EER
De kernverwerking vindt plaats in de EER. Doorgifte aan derde landen vindt alleen plaats voor de hierboven genoemde aanbieders, op basis van modelcontractbepalingen (art. 46 lid 2 onder c AVG) of een adequaatheidsbesluit van de Europese Commissie (art. 45 AVG), aangevuld met een beoordeling van de gevolgen van de doorgifte en aanvullende technische maatregelen.
8. AI-functies
Spraaktranscriptie, vertaling en standaardsamenvattingen draaien lokaal op onze servers in Polen (Azure Poland Central, Warschau) met open modellen. Geavanceerde samenvattingen met een externe aanbieder van een taalmodel zijn optioneel — een Organisatie moet ze bewust inschakelen. Klantgegevens worden nooit gebruikt om modellen te trainen, noch door ons, noch door onze aanbieders.
We nemen geen besluiten over gebruikers die uitsluitend op geautomatiseerde verwerking, waaronder profilering, berusten en rechtsgevolgen hebben (art. 22 AVG).
9. Rechten van betrokkenen (art. 15–22)
Elke betrokkene heeft het recht om:
- zijn gegevens in te zien en een kopie te krijgen (art. 15);
- rectificatie te verkrijgen (art. 16);
- wissing te verkrijgen — het “recht op vergetelheid” (art. 17);
- beperking van de verwerking te verkrijgen (art. 18);
- gegevensoverdraagbaarheid in een gestructureerd formaat te verkrijgen (art. 20);
- bezwaar te maken tegen verwerking op grond van gerechtvaardigde belangen (art. 21);
- niet te worden onderworpen aan besluiten die uitsluitend op geautomatiseerde verwerking berusten (art. 22).
10. Klachten bij een toezichthouder
Als u van mening bent dat we uw gegevens onrechtmatig verwerken, kunt u een klacht indienen bij de president van het Bureau voor de bescherming van persoonsgegevens (UODO), ul. Stawki 2, 00-193 Warschau, Polen (uodo.gov.pl), of bij de toezichthouder in de lidstaat van uw gewone verblijfplaats of werkplek. We moedigen u aan eerst contact met ons op te nemen — de meeste kwesties lossen we snel op.
11. Verwerkersovereenkomst voor bedrijven (art. 28)
We bieden zakelijke klanten een verwerkersovereenkomst (DPA) conform art. 28 AVG, inclusief de lijst van subverwerkers, een beschrijving van technische en organisatorische maatregelen en een procedure voor de melding van inbreuken. In het abonnement Business wordt de DPA elektronisch gesloten in het dashboard van de Organisatie; Enterprise-klanten kunnen individuele voorwaarden overeenkomen. Geplande wijzigingen van subverwerkers kondigen we 30 dagen van tevoren aan, met een recht van bezwaar.
12. Beveiligingsmaatregelen (art. 32)
- TLS 1.2+ voor al het netwerkverkeer en DTLS-SRTP voor media;
- end-to-end-versleutelde (E2EE) ruimtes waarbij de sleutel de server nooit bereikt;
- encryptie van opgeslagen gegevens (database en bestandsopslag);
- Row Level Security — elke databaserij is alleen toegankelijk voor geautoriseerde gebruikers;
- kortlevende toegangstokens voor ruimtes (maximaal 2 uur), gehashte wachtwoorden van ruimtes en accounts;
- rate limiting, auditlogboeken en toegang voor medewerkers volgens het principe van de minste rechten;
- regelmatige back-ups en hersteltests.
13. Inbreuken op persoonsgegevens
Bij een inbreuk op persoonsgegevens melden we dit binnen 72 uur nadat we er kennis van hebben genomen aan de president van de UODO (art. 33 AVG) en, wanneer de inbreuk waarschijnlijk een hoog risico inhoudt, stellen we de getroffen betrokkenen zonder onredelijke vertraging in kennis (art. 34). Organisaties voor wie wij als verwerker optreden, worden zonder onredelijke vertraging geïnformeerd zodat zij aan hun eigen verplichtingen kunnen voldoen.
U kunt dit document downloaden of afdrukken met de afdrukfunctie van uw browser.
Terug naar boven