1. Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke voor uw persoonsgegevens is Mets sp. z o.o. (in oprichting), ul. Prosta 1, 00-001 Warschau, Polen (“Mets”, “wij”).
Voor alles wat met persoonsgegevens te maken heeft, kunt u contact met ons opnemen via privacy@mets.ulewicz.space. Voor technische zaken en accountzaken schrijft u naar support@mets.ulewicz.space.
2. Reikwijdte
Dit beleid heeft betrekking op de website van Mets, de webapplicatie voor videovergaderingen en webinars en uw communicatie met ons (e-mail, formulieren).
Als u Mets gebruikt via een bedrijfsaccount (organisatie), is de verwerkingsverantwoordelijke voor de vergaderinhoud meestal uw werkgever of organisatie en treedt Mets op als verwerker op grond van een verwerkersovereenkomst. Zie “AVG en gegevensverwerking” voor details.
3. Welke gegevens we verwerken
We verwerken alleen de gegevens die nodig zijn om de dienst te leveren:
- accountgegevens: naam of weergavenaam, e-mailadres, gehasht wachtwoord, avatar, voorkeurstaal en tijdzone;
- gastgegevens: de weergavenaam die bij het deelnemen aan een vergadering is ingevoerd (geen account nodig);
- vergadergegevens: titel, planning, ruimtecode, deelnemerslijst, tijden van binnenkomst en vertrek, instellingen (wachtkamer, wachtwoord, encryptie);
- vergaderinhoud — alleen wanneer de host de functie inschakelt: chatberichten, opnames, transcripties, vertalingen, samenvattingen, inhoud van het whiteboard;
- technische gegevens: IP-adres, type browser en besturingssysteem, statistieken over de verbindingskwaliteit, logboeken van beveiligingsgebeurtenissen;
- factureringsgegevens voor betaalde abonnementen: bedrijfsnaam, btw-nummer, adres, betalingsgeschiedenis (geen volledige kaartgegevens — die worden door de betalingsprovider verwerkt).
4. Doeleinden en rechtsgronden
Elk doel heeft een rechtsgrond op grond van art. 6 lid 1 AVG:
- het leveren van de dienst, het beheren van uw account en het organiseren van vergaderingen — uitvoering van een overeenkomst (art. 6 lid 1 onder b);
- opnemen, transcriberen en AI-samenvattingen — uitvoering van een overeenkomst in opdracht van de host; de host is verantwoordelijk voor het informeren van deelnemers en het verkrijgen van toestemming waar dat vereist is;
- beveiliging, misbruikpreventie en diagnostiek — gerechtvaardigde belangen (art. 6 lid 1 onder f);
- facturering, boekhouding en fiscale verplichtingen — wettelijke verplichting (art. 6 lid 1 onder c);
- afhandeling van ondersteuningsverzoeken en klachten — uitvoering van een overeenkomst en gerechtvaardigde belangen;
- productnieuwsbrief — alleen met uw toestemming (art. 6 lid 1 onder a), die u op elk moment kunt intrekken.
5. Vergaderinhoud, opnames en transcripties
Audio en video lopen via onze mediaserver (SFU) in Polen (Azure Poland Central, Warschau). Het transport is altijd versleuteld (DTLS-SRTP). In ruimtes met end-to-end-encryptie (E2EE) wordt de sleutel alleen onder deelnemers gedeeld — onze server stuurt versleutelde pakketten door en kan ze technisch niet lezen.
Opnames, transcripties en samenvattingen worden alleen gemaakt wanneer de host ze start, en elke deelnemer ziet een duidelijke opname-indicator. Opnames worden opgeslagen, en spraak wordt getranscribeerd en vertaald, op onze servers in Polen; tekst wordt nooit gebruikt om AI-modellen te trainen.
In E2EE-ruimtes zijn opnemen en transcriberen aan serverzijde niet beschikbaar — een bewust gevolg van de encryptie.
6. Ontvangers
We vertrouwen gegevens alleen toe aan zorgvuldig geselecteerde verwerkers die gebonden zijn door verwerkersovereenkomsten op grond van art. 28 AVG. De volledige lijst staat in “AVG en gegevensverwerking”. De belangrijkste aanbieders zijn:
- Supabase — database en authenticatie in de regio eu-west-1 (Ierland, EU);
- LiveKit — mediaserver die we zelf hosten op onze eigen infrastructuur in Polen (open-sourcesoftware, geen gegevens gedeeld met de leverancier);
- Cloudflare — DNS en TURN-relay (stuurt alleen versleutelde mediapakketten door, zonder toegang tot de inhoud);
- een aanbieder van een groot taalmodel (bijv. Anthropic) — alleen als optionele verwerker, als de organisatie een externe AI-aanbieder inschakelt.
7. Doorgifte buiten de EER
Standaard worden alle gegevens opgeslagen en verwerkt in de Europese Economische Ruimte. Doorgifte buiten de EER kan alleen plaatsvinden voor een optionele externe AI-aanbieder die door de organisatie is ingeschakeld of voor de netwerkinfrastructuur van Cloudflare (DNS, TURN-relay) — altijd op grond van de modelcontractbepalingen van de Europese Commissie (art. 46 lid 2 onder c AVG) of een adequaatheidsbesluit.
8. Bewaartermijnen
- accountgegevens — zolang u een account hebt, daarna maximaal 30 dagen na verwijdering (back-ups maximaal 35 dagen);
- opnames, transcripties en samenvattingen — totdat de gebruiker ze verwijdert of volgens het bewaarbeleid van de organisatie;
- chatberichten — samen met de vergadering, tenzij de host een kortere periode instelt;
- technische logboeken en beveiligingslogboeken — maximaal 90 dagen;
- boekhoudkundige gegevens — 5 jaar vanaf het einde van het belastingjaar, zoals vereist door de belastingwetgeving.
9. Uw rechten
U hebt het recht op inzage, rectificatie en wissing van uw gegevens, op beperking van de verwerking, op gegevensoverdraagbaarheid en om bezwaar te maken tegen verwerking op grond van gerechtvaardigde belangen. Wanneer de verwerking op toestemming berust, kunt u die op elk moment intrekken zonder dat dit de rechtmatigheid van eerdere verwerking aantast.
U kunt de meeste gegevens zelf downloaden of verwijderen in uw accountinstellingen. Voor al het overige kunt u schrijven naar privacy@mets.ulewicz.space — we antwoorden binnen 30 dagen. U hebt ook het recht om een klacht in te dienen bij de Poolse toezichthouder, de president van het Bureau voor de bescherming van persoonsgegevens (UODO, ul. Stawki 2, 00-193 Warschau), of bij de toezichthouder in uw eigen land.
11. Beveiliging
We gebruiken TLS voor al het verkeer, DTLS-SRTP voor media, optionele end-to-end-versleutelde ruimtes, encryptie van opgeslagen gegevens, Row Level Security in de database, kortlevende toegangstokens voor ruimtes, hashing van wachtwoorden en rate limiting. De toegang van medewerkers tot productiegegevens is tot het strikte minimum beperkt en wordt gelogd.
12. Wijzigingen in dit beleid
We kunnen dit beleid bijwerken, bijvoorbeeld vanwege nieuwe functies of wetswijzigingen. Ingelogde gebruikers informeren we minimaal 14 dagen van tevoren per e-mail of in de app over ingrijpende wijzigingen. De datum van de laatste update staat bovenaan deze pagina.
U kunt dit document downloaden of afdrukken met de afdrukfunctie van uw browser.
Terug naar boven