1. Wie wij zijn

Contensu (‘wij’, ‘ons’, ‘onze’) is een bureau voor softwareontwikkeling op maat, gevestigd in India. Wij bouwen CRM-systemen, zakelijke websites, interne tools, leerplatformen en webapplicaties op maat voor klanten wereldwijd.

Voor de persoonsgegevens die in deze verklaring worden beschreven zijn wij de Data Fiduciary onder de Indiase Digital Personal Data Protection Act 2023 (‘DPDP Act’) en de verwerkingsverantwoordelijke onder de Algemene verordening gegevensbescherming van de EU en het VK (‘AVG’). Dat betekent dat wij bepalen wat er wordt verzameld en waarom, en dat wij daarvoor verantwoording afleggen.

Contact met ons over uw gegevens

Hetzelfde adres geldt als ons gepubliceerde contactpunt voor vragen en klachten over gegevensbescherming op grond van artikel 8, lid 9, van de DPDP Act. Wij zijn geen Significant Data Fiduciary en hoeven op grond van artikel 37 AVG geen functionaris voor gegevensbescherming aan te stellen; achter het bovenstaande adres zit een echt mens dat vragen over onze omgang met uw gegevens kan beantwoorden.

Wij zijn buiten de EER gevestigd en onze verwerking van gegevens uit de EER en het VK is incidenteel, beperkt tot zakelijke contactgegevens, betreft geen bijzondere categorieën gegevens en levert waarschijnlijk geen risico op voor iemands rechten. Op die grond beroepen wij ons op de uitzondering van artikel 27, lid 2, AVG en hebben wij geen vertegenwoordiger in de EU of het VK aangesteld. Gaat onze verwerking ooit verder dan dat, dan stellen wij er een aan en noemen wij die hier.

2. Welke wetten deze verklaring bestrijkt

Wij hebben één verklaring geschreven die voldoet aan de strengste eisen die op ons van toepassing zijn, in plaats van een apart beleid per regio. Welke van onderstaande op u van toepassing is: de hele verklaring geldt voor u.

3. Welke persoonsgegevens wij verzamelen

Een uitgesplitste lijst van alles wat wij verzamelen, waar het vandaan komt en waarom wij dat specifieke gegeven nodig hebben:

Wat wij bewust niet verzamelen

Het verstrekken van al deze gegevens is volledig vrijwillig. Er is geen wettelijke of contractuele verplichting om ze te geven. Het enige gevolg van niet verstrekken is dat wij u niet kunnen antwoorden.

4. Waarom wij het verwerken, en onze grondslag

Wij hergebruiken uw gegevens niet voor andere doelen. Willen wij ze ooit gebruiken voor iets dat hierboven niet staat, dan vragen wij dat eerst aan u.

6. Wie uw gegevens nog meer verwerkt

Wij houden de lijst met derden zo kort mogelijk. Elke partij hieronder treedt op als onze verwerker op basis van een schriftelijke verwerkersovereenkomst, mag de gegevens uitsluitend gebruiken om haar dienst aan ons te leveren en mag ze niet voor eigen doeleinden gebruiken.

Daarbuiten geldt: wij kunnen gegevens verstrekken aan onze accountants of juridisch adviseurs waar dat moet, en aan een overheidsinstantie wanneer een geldig, bindend rechtmatig verzoek ons daartoe dwingt. Gebeurt dat, dan laten wij het u weten, tenzij het ons verboden is.

Wij verkopen geen persoonsgegevens, verhuren of ruilen ze niet, delen ze niet met datahandelaren, advertentienetwerken of sociale platforms, en gebruiken ze niet om machine-learningmodellen te trainen.

7. Internationale doorgifte

Wij zijn gevestigd in India, dus schrijft u ons vanuit de EER of het VK, dan worden uw gegevens doorgegeven naar India en naar de hierboven genoemde verwerkers in de EU en de Verenigde Staten. Voor India geldt, net als voor de Verenigde Staten, geen adequaatheidsbesluit van de Europese Commissie dat onze activiteit dekt.

Bij doorgifte van gegevens uit de EER of het VK beroepen wij ons op de modelcontractbepalingen van de Europese Commissie op grond van artikel 46, lid 2, onder c, AVG — en voor Britse gegevens op het International Data Transfer Addendum van het VK — die deel uitmaken van onze overeenkomsten met elke verwerker, of op het EU-VS Data Privacy Framework wanneer de ontvanger daaronder gecertificeerd is. Wij vullen die aan met praktische maatregelen: versleuteling tijdens verzending, geen onnodige kopieën, dataminimalisatie en toegang beperkt tot de mensen die die werkelijk nodig hebben.

Op grond van artikel 16 van de DPDP Act is doorgifte vanuit India toegestaan, behalve naar landen die de Indiase centrale overheid bij besluit beperkt. Geen van de hier beschreven doorgiftes betreft een beperkt land. Verandert dat, dan passen wij onze afspraken aan in plaats van de doorgifte voort te zetten.

U kunt ons via contact@contensu.com om een kopie van de betreffende waarborgen voor doorgifte vragen.

8. Hoe lang wij het bewaren, en wanneer wij het wissen

Als een bewaartermijn afloopt, wissen wij de gegevens in plaats van ze te archiveren. Er is geen CRM, geen leadsdatabase en geen kopie in een spreadsheet — een aanvraag bestaat uitsluitend als e-mail in onze mailbox. Wissen betekent dus dat het bericht en eventuele bijlagen worden verwijderd, ook uit de prullenbak, zodat er niets achterblijft in een back-up van een systeem dat wij niet zelf beheren.

9. Uw rechten als u zich in India bevindt

Als Data Principal onder de DPDP Act heeft u het recht om:

Handelen wij uw klacht niet af, dan kunt u zich wenden tot de Data Protection Board of India via het online loket. Voor klachten gelden de termijnen uit de wet en de Rules, dus wacht er niet te lang mee.

De wet legt ook plichten op aan Data Principals (artikel 15): doe zich alstublieft niet voor als iemand anders, verzwijg geen wezenlijke informatie en dien geen lichtvaardige of onjuiste klacht in — er kunnen ook voor u sancties gelden, niet alleen voor ons.

10. Uw rechten als u zich in de EER, het VK of Zwitserland bevindt

Onder de AVG en de UK GDPR heeft u recht op:

U heeft ook het recht een klacht in te dienen bij een toezichthouder — doorgaans die in het EER-land waar u woont of werkt. In Nederland is dat de Autoriteit Persoonsgegevens, in België de Gegevensbeschermingsautoriteit, in het VK de Information Commissioner’s Office (ICO) en in Zwitserland de Federal Data Protection and Information Commissioner. U hoeft niet eerst bij ons te zijn, al zouden wij dat wel prettig vinden — dat gaat meestal sneller.

11. Hoe u een van deze rechten uitoefent

Mail contact@contensu.com met ‘Verzoek gegevensrechten’ in het onderwerp. Vertel ons wat u wilt en, als u dat weet, welk e-mailadres u gebruikte om contact met ons op te nemen — dat helpt ons de juiste gegevens te vinden.

12. Gegevens van kinderen

Dit is een zakelijke site die niet op kinderen is gericht. Wij verzamelen niet bewust gegevens van personen onder de 18 (de grens in de DPDP Act) of onder de 16 (de grens die in verschillende EER-landen wordt gehanteerd), en wij hebben geen manier om gegevens van een kind te verwerken met verifieerbare toestemming van een ouder, zoals artikel 9 van de DPDP Act zou vereisen.

Wij volgen kinderen nooit, tonen hun nooit gedragsadvertenties — wij tonen niemand gedragsadvertenties — en doen niets wat schadelijk kan zijn voor het welzijn van een kind. Ontdekken wij dat iemand onder die leeftijden ons persoonsgegevens heeft gestuurd, dan wissen wij die. Denkt u dat dit is gebeurd, mail dan contact@contensu.com en wij pakken het direct op.

13. Hoe wij uw gegevens beschermen

Zowel artikel 8, lid 5, van de DPDP Act als artikel 32 AVG vereisen redelijke beveiligingsmaatregelen. In ons geval zijn dat:

Geen enkel systeem is volmaakt veilig, en wij doen niet alsof. Wat wij wel kunnen zeggen: wij bewaren zo weinig mogelijk, zo kort mogelijk.

14. Als er een datalek is

Worden persoonsgegevens die wij bewaren getroffen door een lek, dan handelen wij in plaats van af te wachten. Op grond van artikel 8, lid 6, van de DPDP Act en de DPDP Rules 2025 informeren wij elke getroffen Data Principal onverwijld, met een beschrijving van de aard van het lek, de waarschijnlijke gevolgen, wat wij eraan hebben gedaan en wat u kunt doen om uzelf te beschermen, en dienen wij binnen 72 uur na kennisname een uitgebreid rapport in bij de Data Protection Board of India.

Waar de AVG van toepassing is, melden wij het binnen 72 uur bij de bevoegde toezichthouder op grond van artikel 33 en informeren wij betrokkenen rechtstreeks op grond van artikel 34, wanneer het lek waarschijnlijk een hoog risico voor hun rechten en vrijheden oplevert.

15. Geen geautomatiseerde besluiten, geen profilering, geen advertentietracking

Wij nemen geen geautomatiseerde besluiten over u en stellen geen profiel van u op. Een mens leest elke aanvraag en bepaalt of wij kunnen helpen. Er is geen scoring, geen segmentatie, geen dienst die u opzoekt om leads te verrijken, geen tracking over websites heen en geen advertentiedoelgroep die uit uw gegevens wordt opgebouwd.

Wij voeren uw aanvragen of projectgegevens ook niet toe aan de training van machine-learningmodellen. Gebruiken wij een AI-hulpmiddel bij de uitvoering van een project, dan spreken wij dat vooraf met de klant af in de overeenkomst.

16. Gegevens die wij namens klanten verwerken

Deze verklaring gaat over gegevens die u ons geeft. Bouwen of onderhouden wij een systeem voor een klant en gaat het daarbij om persoonsgegevens van de klanten, medewerkers of gebruikers van die klant, dan is die klant de Data Fiduciary of verwerkingsverantwoordelijke en treden wij op als hun verwerker.

In die rol handelen wij uitsluitend op de gedocumenteerde instructies van de klant, sluiten wij een verwerkersovereenkomst — inclusief de modelcontractbepalingen of het Britse addendum waar de klant die nodig heeft —, maken wij elke subverwerker bekend en vragen wij daarvoor toestemming, houden wij de gegevens vertrouwelijk, helpen wij bij verzoeken van betrokkenen en meldingen van datalekken, en geven wij de gegevens terug of verwijderen wij ze zodra de samenwerking eindigt. De commerciële kant hiervan staat in onze Algemene voorwaarden, en wij ondertekenen graag de eigen verwerkersovereenkomst van een klant in plaats van de onze.

Bent u een particulier van wie een klant van ons gegevens bewaart, neem dan contact op met die klant — die heeft er zeggenschap over, en wij mogen niet zonder hun instructie op hun gegevens handelen. Laat het ons toch weten als u hen niet kunt bereiken, dan geven wij het door.

17. Wijzigingen in deze verklaring

Wij werken deze verklaring bij wanneer wat wij doen verandert — niet om stilletjes op te rekken wat wij mogen. De versie en datum boven aan de pagina geven altijd de huidige tekst weer. Raakt een wijziging wezenlijk aan de manier waarop wij gegevens gebruiken die u ons al gaf, dan nemen wij daarover rechtstreeks contact met u op in plaats van erop te vertrouwen dat u deze pagina opnieuw leest.

Deze versie vervangt de versie van 1 april 2025. Zij voegt de DPDP-verklaring, de tabellen met grondslagen en bewaartermijnen en de lijst met verwerkers toe, en corrigeert een eerdere bewering dat er geen gegevens automatisch werden verzameld — technische gegevens worden, en werden altijd al, in onze infrastructuurlaag verwerkt om de site te leveren en te beveiligen. Vraag ons op elk moment om een kopie van een eerdere versie.

Vragen

Wat dan ook over deze verklaring of over gegevens die wij bewaren — mail contact@contensu.com. Er antwoordt een mens.