1. Wie zijn wij?
Deflecta is een Nederlandse aanbieder van een realtime data-lek-preventielaag voor organisaties. Onze software onderschept gevoelige informatie voordat medewerkers die onbedoeld delen via AI-tools, mail, chat-apps of webplatformen.
Contactgegevens verwerkingsverantwoordelijke
Deflecta
E-mail: [email protected]
Website: deflecta.nl
2. Onze dienst
Deflecta levert één kernproduct: een security- en gedragslaag die op het eindpunt (laptop, desktop, mobiel) van de medewerker draait. Het detecteert in realtime gevoelige gegevens in uitgaand verkeer en ondersteunt de gebruiker bij veilig delen of maskeren.
Hoofdfunctionaliteiten
- Realtime detectie van persoonsgegevens, financiële gegevens en andere gevoelige categorieën
- Preventie van lekken richting AI-tools én filtering van gevoelige output uit AI-tools
- Bescherming in e-mail, messaging, cloud-apps en webplatformen
- Phishing-herkenning op basis van visuele login-vingerafdrukken
- Gedragslaag: waarschuwingen bij CC-misbruik, zwakke wachtwoorden, grote bijlagen
- Schaduw-IT signalering en beleidsrapportage via een beheerderportaal
- Berichtinhoud wordt volledig on-device verwerkt; alleen anonieme categorie-events gaan naar het portaal
3. Welke gegevens verwerken wij?
3.1 Accountgegevens van beheerders (noodzakelijk)
Voor toegang tot het beheerderportaal:
- Voor- en achternaam
- Zakelijk e-mailadres
- Functie of rol binnen de organisatie
- Organisatie-identificatie (tenant)
Doel: identificatie en toegangscontrole tot het beheerderportaal.
3.2 Anonieme categorie-events van de Deflecta-agent
De agent stuurt geen identifiers en geen inhoud:
- Detectiecategorie, bijvoorbeeld "BSN", "IBAN" of "e-mailadres"
- Actie-uitkomst, bijvoorbeeld gemaskeerd, verwijderd of genegeerd
- Geaggregeerde aantallen voor rapportage in het beheerderportaal
Niet meegestuurd: berichtinhoud, namen, apparaat-ID's, gebruiker-ID's, IP-adressen, user-agents of sessie-identifiers vanuit de agent.
Doel: risico-inzicht op organisatieniveau en beleidsrapportage zonder herleidbaarheid naar personen of apparaten.
4. Waarom verwerken wij gegevens?
4.1 Rechtsgronden
- Uitvoering overeenkomst: om de Deflecta-dienst te kunnen leveren aan uw organisatie.
- Gerechtvaardigd belang: beveiliging van onze eigen systemen.
- Wettelijke verplichting: naleving van de AVG en overige toepasselijke wetgeving.
4.2 Specifieke doeleinden
- Toegang verlenen tot het beheerderportaal
- Aggregatie van anonieme detectiestatistieken voor risico-inzicht
- Levering van software-updates en technische ondersteuning
- Beveiliging van onze platform-infrastructuur
- Facturatie en licentiebeheer
5. Beveiliging van uw gegevens
Deflecta hanteert hoge beveiligingsstandaarden. Een samenvatting staat hieronder; het volledige technische kader vindt u in ons Beveiligingsbeleid.
5.1 Technische maatregelen
- On-device verwerking: berichtinhoud verlaat het eindpunt niet
- TLS 1.3 versleuteling voor al het verkeer naar onze cloud
- Versleutelde opslag at-rest (AES-256) in Europese datacenters
- Single Sign-On (SSO) met verplichte multi-factor authenticatie
- Rolgebaseerde toegangscontrole (RBAC) en least-privilege
- Jaarlijkse externe penetratietests en doorlopende vulnerability scanning
- Web Application Firewall, DDoS-bescherming en rate limiting
- Managed Detection & Response (MDR) op de cloudomgeving
5.2 Organisatorische maatregelen
- Informatiebeveiligingsbeleid conform ISO 27001-principes
- Geheimhoudingsverklaringen voor alle medewerkers en leveranciers
- Periodieke bewustwordingstraining (security & privacy)
- Gedocumenteerde incident-response-procedures
- Jaarlijkse evaluatie en risicoanalyse
6. Delen van gegevens
6.1 Subverwerkers
Wij werken met een beperkt aantal betrouwbare subverwerkers:
Microsoft Azure (EU)
Doel: cloud-hosting en opslag van het beheerderportaal
Locatie: Ierland / Nederland
Certificeringen: ISO 27001, ISO 27018, SOC 2 Type II
Cloudflare (EU edge)
Doel: DDoS-bescherming, WAF en CDN voor deflecta.nl
Waarborgen: Standard Contractual Clauses, EU-servers
Certificeringen: ISO 27001, SOC 2 Type II
6.2 Internationale doorgifte
Deflecta verwerkt gegevens primair binnen de Europese Economische Ruimte. Waar doorgifte buiten de EER noodzakelijk is, hanteren wij Standard Contractual Clauses en aanvullende technische waarborgen (o.a. versleuteling en pseudonimisering).
7. Bewaartermijnen
- Accountgegevens beheerders: gedurende looptijd van de overeenkomst
- Anonieme detectie-events en aggregaties: maximaal 13 maanden (voor jaar-op-jaar vergelijking)
- Technische logs: maximaal 90 dagen
- Facturatie en financiële administratie: 7 jaar (wettelijke verplichting)
- Na beëindiging overeenkomst: alle niet-wettelijk verplichte gegevens worden binnen 30 dagen verwijderd
8. Uw rechten
Onder de AVG heeft u onder meer de volgende rechten:
- Recht op inzage: opvragen welke gegevens wij van u verwerken
- Recht op rectificatie: onjuiste gegevens laten corrigeren
- Recht op wissing: verzoek om verwijdering ("recht om vergeten te worden")
- Recht op beperking: tijdelijke beperking van de verwerking
- Recht op overdraagbaarheid: uw gegevens in een gangbaar formaat ontvangen
- Recht van bezwaar: bezwaar tegen verwerking op grond van gerechtvaardigd belang
Een verzoek indienen kan via [email protected]. Wij reageren uiterlijk binnen één maand.
9. Datalekken
In geval van een datalek met risico voor betrokkenen:
- Informeren wij de verwerkingsverantwoordelijke onmiddellijk
- Melden wij het lek binnen 72 uur bij de Autoriteit Persoonsgegevens, indien vereist
- Informeren wij betrokkenen bij een hoog risico voor hun rechten en vrijheden
- Nemen wij alle redelijke maatregelen om schade te beperken en herhaling te voorkomen
10. Wijzigingen in dit privacybeleid
Wij kunnen dit beleid aanpassen wanneer wetgeving of onze dienst wijzigt. Belangrijke wijzigingen kondigen wij ten minste 30 dagen van tevoren aan via e-mail of via ons beheerderportaal.
11. Contact & klachten
Voor vragen over privacy of de verwerking van uw gegevens:
Privacy-team Deflecta
Deflecta
E-mail privacy: [email protected]
E-mail algemeen: [email protected]
U heeft altijd het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.