Privacyverklaring IdenScan

Laatst bijgewerkt: 1 juli 2026
Website: www.idenscan.com
E-mail: info@idenscan.com
Telefoon: 085 744 4582

IdenScan is onderdeel van Grow & Focus Studios.
KvK-nummer: 80023592
Vestigingsplaats: Amsterdam, Nederland

Bij IdenScan helpen wij consumenten en bedrijven om digitale risico’s beter te begrijpen. Wij bieden onder andere datalekchecks, CyberCheck-diensten, zakelijke Team Risico Checks, trainingen, workshops, rapportages en praktische terugkoppelingen over online veiligheid.

Wij verwerken daarbij persoonsgegevens. In deze privacyverklaring leggen wij uit welke gegevens wij verwerken, waarom wij dat doen, hoe lang wij gegevens bewaren, met wie wij gegevens delen en welke rechten jij hebt.

Wij vinden het belangrijk om eerlijk te zijn: onze checks, trainingen en rapportages helpen om risico’s beter zichtbaar en begrijpelijk te maken, maar ze geven geen absolute garantie dat een organisatie veilig is, nooit slachtoffer wordt van fraude of volledig voldoet aan wet- en regelgeving.

1. Voor wie geldt deze privacyverklaring?

Deze privacyverklaring geldt voor:

  • bezoekers van www.idenscan.com;
  • consumenten die een check, scan, monitoringdienst of rapport aanvragen;
  • klanten met een abonnement of betaalde dienst;
  • bedrijven die een Team Risico Check, intake, offerte, training of workshop aanvragen;
  • contactpersonen bij zakelijke klanten;
  • deelnemers aan trainingen of workshops;
  • personen die contact met ons opnemen via e-mail, telefoon, formulier, WhatsApp of een ander kanaal;
  • personen van wie gegevens in openbare of zakelijke context worden gecontroleerd, voor zover dit binnen onze dienstverlening valt.

2. Onze rol volgens de AVG

Voor de meeste diensten is IdenScan de verwerkingsverantwoordelijke. Dat betekent dat wij bepalen waarom en hoe persoonsgegevens worden verwerkt.

In sommige zakelijke opdrachten kunnen wij optreden als verwerker. Dat kan bijvoorbeeld zo zijn als een bedrijf ons vraagt om persoonsgegevens uitsluitend namens dat bedrijf te verwerken volgens hun instructies. In dat geval kunnen aanvullende afspraken nodig zijn, zoals een verwerkersovereenkomst.

Bij trainingen zijn wij meestal verwerkingsverantwoordelijke voor onze eigen administratie, planning, communicatie, facturatie, evaluatie en voorbereiding. Als een bedrijf deelnemersgegevens met ons deelt voor een training, gebruiken wij die gegevens alleen voor het organiseren en uitvoeren van die training.

3. Welke persoonsgegevens verwerken wij?

Wij verwerken alleen gegevens die nodig zijn voor onze dienstverlening, communicatie, administratie, beveiliging en wettelijke verplichtingen.

3.1 Gegevens die je zelf aan ons geeft

Wij kunnen de volgende gegevens verwerken:

  • naam;
  • e-mailadres;
  • telefoonnummer;
  • bedrijfsnaam;
  • functie of rol;
  • website of domeinnaam;
  • sector of type organisatie;
  • berichten die je aan ons stuurt;
  • formuliergegevens;
  • voorkeuren voor contact of updates;
  • bestanden of bijlagen die je zelf toestuurt;
  • informatie die je deelt tijdens een intake, training of adviesgesprek.

3.2 Gegevens voor consumentenchecks en CyberCheck

Voor consumentenchecks, datalekchecks, monitoring of rapportages kunnen wij onder andere verwerken:

  • e-mailadres;
  • telefoonnummer;
  • domeinnaam of URL;
  • scanresultaten;
  • risicosignalen;
  • status van een controle;
  • datum en tijdstip van een controle;
  • betaal- en abonnementsstatus;
  • rapportages of PDF-resultaten.

Wij vragen niet om wachtwoorden, bankinloggegevens, toegangscodes, mailbox-toegang of volledige identiteitsdocumenten.

3.3 Gegevens voor zakelijke Team Risico Checks

Bij zakelijke checks kunnen wij verwerken:

  • bedrijfsnaam;
  • website of domein;
  • naam van de contactpersoon;
  • zakelijk e-mailadres;
  • telefoonnummer;
  • functie;
  • sector;
  • openbare bedrijfsinformatie;
  • openbare technische signalen rond domein, website, e-mailbeveiliging en online zichtbaarheid;
  • notities uit intakegesprekken;
  • rapportages, terugkoppelingen en actiepunten.

Een Team Risico Check is gebaseerd op zichtbare en openbare signalen. Wij vragen geen systeemtoegang, geen wachtwoorden en geen toegang tot interne bedrijfsomgevingen, tenzij dit uitdrukkelijk apart is afgesproken.

3.4 Gegevens voor trainingen en workshops

Bij trainingen en workshops kunnen wij verwerken:

  • naam van de organisatie;
  • naam en contactgegevens van de contactpersoon;
  • namen en zakelijke e-mailadressen van deelnemers, als dit nodig is;
  • datum, tijd en locatie van de training;
  • aanwezigheid of deelname, als dit met de klant is afgesproken;
  • vragen en feedback van deelnemers;
  • evaluaties;
  • praktische leerpunten;
  • actiepunten voor de organisatie;
  • factuur- en contractgegevens.

Wij vragen deelnemers om geen onnodige vertrouwelijke informatie te delen tijdens trainingen. Denk aan wachtwoorden, klantdossiers, medische gegevens, volledige identiteitsdocumenten, privégegevens of interne beveiligingsdetails die niet nodig zijn voor de training.

Als voorbeelden uit de praktijk worden besproken, gebruiken wij bij voorkeur algemene of geanonimiseerde voorbeelden.

Trainingen worden niet opgenomen, tenzij dit vooraf duidelijk is afgesproken. Als een training wel wordt opgenomen, informeren wij vooraf over het doel, de toegang en de bewaartermijn.

4. Waarvoor gebruiken wij persoonsgegevens?

Wij gebruiken persoonsgegevens voor de volgende doelen.

4.1 Uitvoeren van onze diensten

Wij gebruiken gegevens om:

  • checks en scans uit te voeren;
  • monitoring te leveren;
  • rapportages te maken;
  • klanten toegang te geven tot resultaten;
  • meldingen te sturen;
  • support te bieden;
  • vragen te beantwoorden.

Grondslag: uitvoering van de overeenkomst of voorbereiding daarop.

4.2 Zakelijke intake, offertes en opvolging

Wij gebruiken gegevens om:

  • aanvragen te beoordelen;
  • contact op te nemen;
  • een offerte te maken;
  • een intake of afspraak te plannen;
  • een zakelijke check voor te bereiden;
  • een passende training of vervolgstap voor te stellen.

Grondslag: uitvoering van de overeenkomst, voorbereiding daarop of gerechtvaardigd belang.

4.3 Trainingen en workshops

Wij gebruiken gegevens om:

  • trainingen te plannen;
  • deelnemers te informeren;
  • trainingen uit te voeren;
  • materiaal of praktische informatie te delen;
  • evaluaties te verwerken;
  • actiepunten terug te koppelen;
  • facturen te maken.

Grondslag: uitvoering van de overeenkomst, gerechtvaardigd belang of toestemming als dat nodig is.

4.4 Beveiliging en misbruikpreventie

Wij gebruiken gegevens om:

  • onze website en systemen te beveiligen;
  • misbruik te voorkomen;
  • foutmeldingen te onderzoeken;
  • verdachte activiteiten te herkennen;
  • incidenten te analyseren;
  • toegang tot gegevens te beperken.

Grondslag: gerechtvaardigd belang.

4.5 Administratie en wettelijke verplichtingen

Wij gebruiken gegevens voor:

  • facturatie;
  • betalingsverwerking;
  • boekhouding;
  • belastingverplichtingen;
  • contractbeheer;
  • wettelijke bewaarplichten.

Grondslag: wettelijke verplichting of uitvoering van de overeenkomst.

4.6 Marketing en communicatie

Wij kunnen gegevens gebruiken om:

  • nieuwsbrieven te sturen;
  • updates over cyberveiligheid te delen;
  • bestaande klanten te informeren over relevante diensten;
  • websitegebruik te analyseren;
  • advertenties te meten of te verbeteren, als dat is toegestaan.

Voor marketingcookies en tracking vragen wij toestemming waar dat verplicht is. Je kunt je toestemming intrekken of je afmelden voor marketingcommunicatie.

Grondslag: toestemming of gerechtvaardigd belang, afhankelijk van het soort communicatie.

5. Eerlijke uitleg over onze checks, trainingen en rapportages

Wij willen duidelijk zijn over wat klanten wel en niet mogen verwachten.

5.1 Wat onze diensten wel doen

Onze diensten zijn bedoeld om:

  • digitale risico’s begrijpelijker te maken;
  • openbare of zichtbare signalen te controleren;
  • bewustwording te vergroten;
  • medewerkers beter te laten herkennen waar risico’s zitten;
  • praktische verbeterpunten te geven;
  • organisaties te helpen betere keuzes te maken;
  • gesprekken over cyberveiligheid intern op gang te brengen.

5.2 Wat wij niet garanderen

Wij garanderen niet dat:

  • een bedrijf volledig veilig is na een check of training;
  • een bedrijf nooit gehackt wordt;
  • medewerkers nooit meer op phishing of fraude ingaan;
  • alle datalekken, kwetsbaarheden of risico’s worden gevonden;
  • alle openbare informatie volledig of actueel is;
  • een organisatie volledig voldoet aan AVG, NIS2, ISO 27001, BIO, DORA of andere wet- en regelgeving;
  • een training gelijkstaat aan juridisch advies, compliance-audit, pentest of certificering;
  • een rapport voldoende is voor verzekeraars, toezichthouders, auditors of juridische procedures;
  • een technische instelling, website, domein of e-mailomgeving volledig correct of veilig is ingericht;
  • schade, reputatieverlies, fraude of dataverlies wordt voorkomen.

Onze checks en trainingen verlagen risico’s niet automatisch. De organisatie blijft zelf verantwoordelijk voor keuzes, beveiligingsmaatregelen, implementatie, intern beleid, leveranciers, systemen en opvolging van adviezen.

5.3 Geen vervanging van specialistisch advies

Onze terugkoppelingen zijn praktisch en informatief. Ze vervangen geen:

  • juridisch advies;
  • formele AVG-beoordeling;
  • NIS2- of compliance-audit;
  • pentest;
  • forensisch onderzoek;
  • verzekeringsadvies;
  • volledig informatiebeveiligingsbeleid;
  • technische beheerwerkzaamheden door een IT-partner.

Als er sprake is van een ernstig beveiligingsincident, datalek, juridische verplichting of dreigende schade, adviseren wij om direct passende specialisten in te schakelen.

6. Datalekchecks en openbare bronnen

Voor sommige diensten controleren wij of gegevens mogelijk voorkomen in bekende datalekken, openbare bronnen of beveiligingsdatabases.

Daarbij kunnen wij zoeken op bijvoorbeeld:

  • e-mailadres;
  • telefoonnummer;
  • domeinnaam;
  • URL;
  • openbare bedrijfsinformatie;
  • zichtbare technische instellingen.

Niet alle datalekken zijn openbaar bekend. Niet alle bronnen zijn volledig. Resultaten kunnen verouderd, onvolledig of onjuist zijn. Een “geen resultaat gevonden” betekent daarom niet dat er geen risico bestaat.

Wij gebruiken scanresultaten alleen voor onze dienstverlening, beveiliging, support, rapportage en administratie. Wij verkopen deze gegevens niet.

7. Gegevens van medewerkers of derden

Bedrijven kunnen soms gegevens van medewerkers of contactpersonen aan ons doorgeven, bijvoorbeeld voor een training, deelnemerslijst of zakelijke check.

De zakelijke klant is verantwoordelijk voor het rechtmatig aanleveren van deze gegevens. Dat betekent dat de klant moet zorgen dat betrokkenen voldoende zijn geïnformeerd en dat er een geldige grondslag is.

Wij vragen klanten om niet meer gegevens te delen dan nodig is.

8. Cookies en vergelijkbare technieken

Onze website kan cookies en vergelijkbare technieken gebruiken voor:

  • noodzakelijke websitefuncties;
  • beveiliging;
  • formulierfunctionaliteit;
  • checkout en betalingen;
  • analyse van websitegebruik;
  • advertentiemeting;
  • verbetering van onze website;
  • remarketing, als dat is toegestaan.

Voor niet-noodzakelijke cookies vragen wij toestemming als dat wettelijk verplicht is. Je kunt je cookievoorkeuren aanpassen via de cookiebanner of instellingen op onze website.

9. Met wie delen wij persoonsgegevens?

Wij delen persoonsgegevens alleen als dat nodig is voor onze dienstverlening, administratie, beveiliging of wettelijke verplichtingen.

Wij kunnen gegevens delen met:

  • hostingproviders;
  • webshop- en websiteplatformen;
  • betaalproviders;
  • e-maildiensten;
  • automatiseringsdiensten;
  • agenda- en videobeltools;
  • support- en communicatietools;
  • analyse- en advertentieplatformen, als dat is toegestaan;
  • beveiligings- en datalekinformatiediensten;
  • boekhouder of administratieve dienstverleners;
  • juridische of compliance-adviseurs;
  • IT-leveranciers;
  • overheidsinstanties als wij daartoe verplicht zijn.

Wij verkopen geen persoonsgegevens.

Met partijen die namens ons persoonsgegevens verwerken, maken wij waar nodig afspraken over beveiliging, vertrouwelijkheid en verwerking.

10. Doorgifte buiten de Europese Economische Ruimte

Sommige leveranciers kunnen gegevens verwerken buiten de Europese Economische Ruimte. Als dat gebeurt, doen wij dit alleen als daar een geldige basis voor is, bijvoorbeeld een adequaatheidsbesluit, passende contractuele afspraken of andere waarborgen.

Wij proberen gegevensdeling te beperken tot wat nodig is.

11. Hoe lang bewaren wij persoonsgegevens?

Wij bewaren persoonsgegevens niet langer dan nodig is voor het doel waarvoor wij ze verwerken, tenzij wij wettelijk verplicht zijn gegevens langer te bewaren.

Richtlijnen:

  • Klant- en accountgegevens: zolang je klant bent en daarna zolang nodig voor administratie, support of geschillen.
  • Scan- en rapportgegevens: zolang nodig om de dienst te leveren, support te bieden en administratie te voeren.
  • Monitoringgegevens: zolang monitoring actief is. Na beëindiging verwijderen of anonimiseren wij operationele gegevens meestal binnen 30 tot 90 dagen, tenzij langer bewaren nodig is.
  • Zakelijke leads en offertes: meestal tot 24 maanden na het laatste contactmoment.
  • Trainingen en workshops: deelnemersgegevens, evaluaties en terugkoppelingen bewaren wij meestal tot 24 maanden na afloop, tenzij anders afgesproken.
  • Facturen en administratie: meestal 7 jaar vanwege fiscale verplichtingen.
  • Supportberichten: meestal tot 24 maanden na afhandeling.
  • Nieuwsbriefgegevens: totdat je je afmeldt. Daarna kunnen wij een minimale afmeldregistratie bewaren.
  • Beveiligingslogs: meestal 30 tot 90 dagen, tenzij langer nodig is voor incidentonderzoek.

12. Beveiliging van gegevens

Wij nemen passende maatregelen om persoonsgegevens te beschermen.

Voorbeelden:

  • beveiligde verbindingen via HTTPS;
  • toegangsbeperkingen;
  • wachtwoordbeveiliging;
  • waar mogelijk tweestapsverificatie;
  • beperking van toegang tot noodzakelijke personen;
  • logging en monitoring;
  • afspraken met leveranciers;
  • zorgvuldige omgang met rapporten;
  • geen onnodige opslag van gevoelige gegevens;
  • geen vraag naar wachtwoorden of bankinloggegevens.

Geen enkel systeem is volledig veilig. Wij doen ons best om risico’s te beperken, maar kunnen absolute beveiliging niet garanderen.

13. Geautomatiseerde controles

Sommige controles worden automatisch uitgevoerd. Denk aan technische checks, datalekindicaties, domeincontroles, e-mailbeveiligingssignalen of risicosamenvattingen.

Deze controles zijn hulpmiddelen. Ze zijn niet bedoeld als besluit met juridische of vergelijkbare ingrijpende gevolgen voor personen.

Als een resultaat onduidelijk of mogelijk onjuist is, kun je contact met ons opnemen.

14. Bijzondere persoonsgegevens

Wij willen geen bijzondere persoonsgegevens verwerken, zoals medische gegevens, religie, politieke voorkeur, strafrechtelijke gegevens of BSN.

Stuur zulke gegevens niet naar ons, tenzij wij daar uitdrukkelijk om vragen en er een geldige wettelijke reden is. Bij trainingen en voorbeelden vragen wij om gevoelige informatie te anonimiseren of weg te laten.

15. Kinderen

Onze diensten zijn niet gericht op kinderen jonger dan 16 jaar. Ben je jonger dan 16 jaar, gebruik onze diensten dan alleen met toestemming van een ouder of wettelijke vertegenwoordiger.

16. Jouw rechten

Je hebt volgens de AVG verschillende rechten. Je kunt ons vragen om:

  • inzage in je persoonsgegevens;
  • correctie van onjuiste gegevens;
  • verwijdering van gegevens;
  • beperking van verwerking;
  • overdracht van gegevens;
  • bezwaar tegen verwerking;
  • intrekking van toestemming;
  • uitleg over verwerking.

Je kunt een verzoek sturen naar info@idenscan.com.

Wij reageren normaal gesproken binnen één maand. Soms mogen wij deze termijn verlengen als een verzoek complex is. Wij kunnen om aanvullende informatie vragen om je identiteit te controleren.

17. Klachten

Als je vindt dat wij niet goed omgaan met persoonsgegevens, neem dan contact met ons op via info@idenscan.com. Dan proberen wij het zorgvuldig op te lossen.

Je hebt ook het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens.

18. Wijzigingen

Wij kunnen deze privacyverklaring aanpassen als onze diensten, leveranciers, wetgeving of werkwijze veranderen. De nieuwste versie staat altijd op onze website.

Bij belangrijke wijzigingen kunnen wij klanten actief informeren, bijvoorbeeld via e-mail, websitebericht of dashboardmelding.

19. Korte samenvatting

Wij verwerken persoonsgegevens om checks, monitoring, trainingen, rapportages, support, betalingen en communicatie mogelijk te maken.

Wij zijn eerlijk over onze dienstverlening: wij helpen risico’s zichtbaar en begrijpelijk te maken, maar wij garanderen geen volledige veiligheid, geen volledige compliance en geen bescherming tegen alle vormen van fraude, phishing, datalekken of cyberaanvallen.

Wij vragen geen wachtwoorden, verkopen geen persoonsgegevens en verwerken niet meer gegevens dan nodig is.