Privacybeleid & AVG
Versie 2.0 · Gepubliceerd: 1 september 2026 · Van toepassing op: corpshore.nl
1. Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens via corpshore.nl is:
Corpshore Solutions Corporation
Toronto, Ontario, Canada
Lokaal contactpunt voor de EU en Nederland:
E-mail:
info@corpshore.solutions
Website:
corpshore.solutions/netherlands/
Corpshore Solutions Corporation is gevestigd buiten de Europese Economische Ruimte (EER), in Canada. Canada beschikt over een adequaatheidsbeslissing van de Europese Commissie voor commerciële organisaties die onder de Canadese PIPEDA vallen. Wij verwerken persoonsgegevens van betrokkenen in de EER conform de Algemene Verordening Gegevensbescherming (AVG/GDPR, Verordening (EU) 2016/679) en de toepasselijke nationale uitvoeringswetgeving.
2. Welke persoonsgegevens wij verwerken
2.1 Contactformulier (corpshore.nl/contact/)
- Naam en aanhef
- Functietitel en organisatienaam
- E-mailadres en telefoonnummer (optioneel)
- Land
- Inhoud van het bericht
2.2 Sollicitaties (corpshore.nl/vacatures/)
- Naam, contactgegevens en woonland
- LinkedIn-profiel (optioneel)
- Cv-inhoud (zelf aangeleverd)
- Motivatiebrief
- Gewenste functie
2.3 Cookiegegevens (zie §6)
- Technische gegevens (IP-adres, browsertype, taalinstellingen) via functionele cookies
- Analytische gegevens (paginabezoeken, verblijfsduur): uitsluitend na opt-in
3. Doeleinden en grondslagen
Wij verwerken persoonsgegevens op basis van de volgende grondslagen (Art. 6 AVG):
- Uitvoering van een overeenkomst (Art. 6 lid 1 sub b): afhandeling van zakelijke contactverzoeken, offerteaanvragen en het verlenen van outsourcingsdiensten.
- Gerechtvaardigd belang (Art. 6 lid 1 sub f): verbetering van onze website en dienstverlening op basis van geanonimiseerde gebruiksstatistieken, en beveiliging van onze netwerk- en informatiesystemen.
- Toestemming sollicitanten (Art. 6 lid 1 sub a): verwerking van sollicitatiegegevens voor wervings- en selectiedoeleinden, inclusief opname in het talentenbestand indien afzonderlijk toegestemd.
- Wettelijke verplichting (Art. 6 lid 1 sub c): bewaring van zakelijke correspondentie conform fiscale bewaartermijnen, alsmede naleving van NIS2-, Wwft- en EU AI Act-verplichtingen.
4. Bewaartermijnen
- Contactformuliergegevens: maximaal 12 maanden na het laatste contact, tenzij een zakelijke relatie is aangegaan.
- Sollicitatiegegevens (niet aangenomen): maximaal 4 weken na afronding van de procedure, tenzij de betrokkene toestemming heeft gegeven voor opname in het talentenbestand (maximaal 1 jaar).
- Zakelijke correspondentie en contractdocumentatie: 7 jaar conform fiscale bewaartermijn (Art. 52 AWR).
- Analytische cookiegegevens: maximaal 13 maanden.
- BPO-persoonsgegevens (verwerkt namens opdrachtgevers): conform de instructies van de opdrachtgever als verwerkingsverantwoordelijke; verwijdering binnen 30 dagen na contractbeeindiging tenzij wettelijk anders bepaald.
5. Rechten van betrokkenen
Op grond van de AVG heeft u de volgende rechten (Art. 15 tot en met 22):
- Recht op inzage (Art. 15): u kunt inzage vragen in de persoonsgegevens die wij van u verwerken, inclusief informatie over de verwerkingsdoeleinden en bewaartermijnen.
- Recht op rectificatie (Art. 16): u kunt onjuiste of onvolledige gegevens laten corrigeren of aanvullen.
- Recht op wissing (Art. 17): u kunt verwijdering van uw gegevens verzoeken (recht op vergetelheid), tenzij wettelijke bewaarplichten van toepassing zijn.
- Recht op beperking van de verwerking (Art. 18): u kunt in bepaalde omstandigheden de verwerking tijdelijk laten beperken, bijvoorbeeld terwijl u een bezwaar of verzoek tot rectificatie heeft ingediend.
- Recht op gegevensoverdraagbaarheid (Art. 20): u kunt uw persoonsgegevens in een gestructureerd, gangbaar en machineleesbaar formaat ontvangen of overdragen aan een andere verwerkingsverantwoordelijke.
- Recht van bezwaar (Art. 21): u kunt bezwaar maken tegen verwerking die is gebaseerd op gerechtvaardigd belang of plaatsvindt voor direct-marketingdoeleinden.
- Recht om toestemming in te trekken: indien de verwerking berust op toestemming, kunt u deze te allen tijde intrekken zonder dat dit de rechtmatigheid van de verwerking tot het moment van intrekking aantast.
Verzoeken kunt u indienen via info@corpshore.solutions. Wij reageren binnen een maand (Art. 12 AVG). Wij kunnen uw identiteit verifiëren alvorens uw verzoek te verwerken.
6. Cookies (ePrivacy Richtlijn)
corpshore.nl maakt gebruik van de volgende categorieën cookies:
6.1 Functionele cookies (altijd actief)
Deze cookies zijn noodzakelijk voor het functioneren van de website en vereisen geen toestemming op grond van de ePrivacy Richtlijn:
- corpshore_nl_consent: slaat uw cookievoorkeur op (12 maanden)
- corpshore_nl_lang: slaat uw taalvoorkeur op (sessie)
6.2 Analytische cookies (opt-in vereist)
Wij laden analytische meettools uitsluitend nadat u daarvoor toestemming heeft gegeven via de cookiebanner. Analytische cookies meten paginabezoeken en verblijfsduur om de website te verbeteren. IP-adressen worden geanonimiseerd verwerkt. U kunt uw toestemming te allen tijde intrekken via de cookieinstellingslink in de footer, waarna wij analytische cookies direct verwijderen.
7. Internationale doorgifte
Corpshore Solutions Corporation verwerkt en slaat persoonsgegevens op in systemen die (deels) buiten de EER zijn gevestigd, waaronder Canada en de Verenigde Staten. Voor doorgifte buiten de EER hanteert Corpshore de volgende passende waarborgen conform Art. 46 AVG:
- Standaardcontractbepalingen (Art. 46 lid 2 sub c AVG): de EU-modelbepalingen van de Europese Commissie (Uitvoeringsbesluit 2021/914, SCC's) zijn van toepassing op doorgifte naar de Verenigde Staten en andere derde landen zonder adequaatheidsbeslissing.
- Canada: adequaatheidsbeslissing: Canada beschikt over een adequaatheidsbeslissing van de Europese Commissie voor commerciële organisaties die onder de PIPEDA vallen, zodat doorgifte naar Canada zonder aanvullende waarborgen is toegestaan.
Een kopie van de toepasselijke standaardcontractbepalingen is beschikbaar op verzoek via info@corpshore.solutions.
8. Beveiliging
Corpshore neemt passende technische en organisatorische maatregelen ter beveiliging van persoonsgegevens tegen ongeoorloofde toegang, verlies, vernietiging of bekendmaking. Deze maatregelen omvatten onder meer:
- TLS/HTTPS-encryptie voor alle dataoverdrachten via corpshore.nl
- Toegangscontrole op basis van het principe van minimale bevoegdheden (least privilege)
- Regelmatige beveiligingsbeoordelingen en penetratietests
- Meervoudige authenticatie (MFA) voor toegang tot systemen met persoonsgegevens
- ISO 27001-certificeringsproces in uitvoering; ISAE 3402-rapportage beschikbaar op verzoek
9. Hostingprovider en infrastructuur
corpshore.nl wordt gehost bij Hostinger (UAB "Hostinger International"), Jonavos g. 60C, 44192 Kaunas, Litouwen. Hostinger treedt op als verwerker in de zin van Art. 28 AVG. Een verwerkersovereenkomst is gesloten. Als Litouwse entiteit is Hostinger gevestigd binnen de EER en geen doorgifte buiten de EER is vereist.
10. Toezichthouder
Als u van mening bent dat wij uw persoonsgegevens in strijd met de AVG verwerken, heeft u het recht een klacht in te dienen bij de bevoegde toezichthoudende autoriteit. Voor Nederland is dat:
Autoriteit Persoonsgegevens
Postbus 93374, 2509 AJ Den Haag
www.autoriteitpersoonsgegevens.nl
U kunt ook een klacht indienen bij de toezichthoudende autoriteit van de EU-lidstaat waar u gewoonlijk verblijft, werkt of waar de vermeende inbreuk heeft plaatsgevonden.
11. Wijzigingen in dit beleid
Corpshore behoudt zich het recht voor dit privacybeleid te wijzigen om te voldoen aan nieuwe wettelijke vereisten of om onze diensten en verwerkingen te weerspiegelen. Materiële wijzigingen worden minimaal 30 dagen van tevoren aangekondigd via een prominente mededeling op corpshore.nl. De versiedatum bovenaan dit document geeft aan wanneer het beleid voor het laatst is bijgewerkt.
12. Subverwerkers en ontvangers
Corpshore maakt gebruik van de volgende categorieën subverwerkers en ontvangers van persoonsgegevens. Voor elke doorgifte buiten de EER zijn passende waarborgen getroffen conform Art. 46 AVG. Corpshore beoordeelt haar subverwerkers jaarlijks.
12.1 Zoho Corporation
- Doel: CRM (Zoho CRM), wervingsbeheer (Zoho Recruit) en e-mailmarketing (Zoho Campaigns).
- Vestiging: India (hoofdkantoor) en Verenigde Staten (servers).
- Doorgegeven gegevens: contactgegevens, sollicitatiegegevens, e-mailadressen van nieuwsbriefabonnees.
- Doorgifte grondslag: Standaardcontractbepalingen (EC-besluit 2021/914).
12.2 Cloudflare, Inc.
- Doel: CAPTCHA-bescherming via Cloudflare Turnstile en DDoS-beveiliging van de website.
- Vestiging: Verenigde Staten.
- Doorgegeven gegevens: IP-adres, browserinformatie, tijdstempel van het formulierverzoek.
- Doorgifte grondslag: Standaardcontractbepalingen (EC-besluit 2021/914).
12.3 Vercel, Inc.
- Doel: hosting en CDN-levering van bepaalde statische websitecomponenten en API-eindpunten.
- Vestiging: Verenigde Staten.
- Doorgegeven gegevens: IP-adressen, serverlogboeken, paginaverzoeken.
- Doorgifte grondslag: Standaardcontractbepalingen (EC-besluit 2021/914).
12.4 Calendly, LLC
- Doel: plannen van kennismakingsgesprekken via de ingebedde kalenderwidget op de contactpagina.
- Vestiging: Verenigde Staten.
- Doorgegeven gegevens: naam, e-mailadres en tijdvoorkeur van de bezoeker.
- Doorgifte grondslag: Standaardcontractbepalingen (EC-besluit 2021/914).
12.5 Hostinger International UAB
- Doel: primaire webhosting en domeindiensten voor corpshore.nl.
- Vestiging: Litouwen (EER).
- Doorgifte grondslag: EER-verwerker; geen internationale doorgifte; Art. 28 AVG verwerkersovereenkomst gesloten.
Corpshore informeert betrokkenen over materiële wijzigingen in haar subverwerkerlijst via een aankondiging op de website minimaal 30 dagen voor de wijziging van kracht wordt. U kunt de meest actuele versie van de subverwerkerlijst opvragen via info@corpshore.solutions.
13. Geautomatiseerde besluitvorming en profilering
Corpshore neemt geen besluiten uitsluitend op basis van geautomatiseerde verwerking, inclusief profilering, die rechtsgevolgen hebben voor betrokkenen of hen anderszins in aanmerkelijke mate treffen in de zin van Art. 22 AVG.
Alle wezenlijke besluiten, waaronder het al dan niet aangaan van een zakelijke relatie, de beoordeling van sollicitaties en het opstellen van offertes, worden genomen door gekwalificeerde medewerkers. Zij beoordelen de beschikbare gegevens met toepassing van professioneel oordeelsvermogen. Waar wij gebruikmaken van AI-ondersteunde hulpmiddelen bij onze dienstverlening (zie §17), blijft de eindbeslissing altijd bij een bevoegde persoon.
14. Verwerkersovereenkomsten voor opdrachtgevers
In het kader van BPO- en IT-outsourcingsdiensten verwerkt Corpshore regelmatig persoonsgegevens namens haar opdrachtgevers. In die gevallen treedt Corpshore op als verwerker in de zin van Art. 28 AVG en is de opdrachtgever de verwerkingsverantwoordelijke. De opdrachtgever draagt de verantwoordelijkheid voor de rechtsmatige grondslag van de onderliggende verwerking.
Corpshore hanteert standaard verwerkersovereenkomsten (DPA's) die voldoen aan Art. 28 AVG. De DPA omvat ten minste de volgende onderwerpen:
- De aard, het doel en de duur van de verwerking
- Het soort persoonsgegevens en de categorieën betrokkenen
- De verplichtingen en rechten van de verwerkingsverantwoordelijke
- Technische en organisatorische beveiligingsmaatregelen (conform Art. 32 AVG)
- Procedures voor het melden van datalekken: kennisgeving aan de opdrachtgever binnen 24 uur na detectie
- Assistentie bij het afhandelen van verzoeken van betrokkenen
- Subverwerkers: voorafgaande specifieke of algemene schriftelijke toestemming; kennisgeving bij wijziging minimaal 30 dagen van tevoren
- Verwijdering of teruggave van persoonsgegevens bij beeindiging van de opdracht
- Auditrechten van de verwerkingsverantwoordelijke (conform §15 Algemene Voorwaarden)
Een conceptversie van de DPA is beschikbaar op verzoek via info@corpshore.solutions. De DPA maakt standaard onderdeel uit van dienstencontracten waarbij Corpshore persoonsgegevens van de opdrachtgever verwerkt.
15. Branchespecifieke vereisten BPO, IT en AI
15.1 BPO en HR-gegevens
Personeels- en sollicitatiegegevens worden verwerkt in Zoho Recruit. Corpshore verwerkt uitsluitend de gegevens die noodzakelijk zijn voor wervings- en selectiedoeleinden. Bijzondere categorieën persoonsgegevens in de zin van Art. 9 AVG, zoals gezondheidsgegevens of gegevens betreffende etnische afkomst, worden alleen verwerkt indien een wettelijke uitzondering van toepassing is of na uitdrukkelijke toestemming van de betrokkene. Personeelsdossiers van medewerkers die via Corpshore ter beschikking worden gesteld aan opdrachtgevers, worden beheerd conform de toepasselijke arbeids- en privacywetgeving van het land van tewerkstelling.
15.2 IT-outsourcing en NIS2
Corpshore opereert als aanbieder van beheerde IT-diensten (managed service provider, MSP) voor haar IT-outsourcingsopdrachtgevers. Als MSP valt Corpshore onder de reikwijdte van de NIS2-richtlijn (Richtlijn (EU) 2022/2555), zoals geimplementeerd in de Nederlandse Wet beveiliging netwerk- en informatiesystemen (Wbni). Voor IT-outsourcingscontracten draagt Corpshore zorg voor beveiligingsmaatregelen conform Art. 21 NIS2, waaronder incidentrespons, bedrijfscontinuiteit en supply chain-risicobeheer. Zie §16 voor de uitgebreide NIS2-complianceverklaring.
15.3 AI-outsourcing en EU AI Act
Corpshore's AI-outsourcingsdiensten, waaronder data-annotatie, LLM-training en RPA-implementatie, worden uitgevoerd met inachtneming van de verplichtingen die voortvloeien uit de EU AI Act (Verordening (EU) 2024/1689). Als deployer in de zin van Art. 26 EU AI Act beoordeelt Corpshore voor elk ingezet AI-systeem het toepasselijke risiconiveau en draagt zorg voor menselijk toezicht op alle AI-uitkomsten die van invloed zijn op betrokkenen. Zie §17 voor de uitgebreide EU AI Act compliance-verklaring.
15.4 Financieel BPO en Wwft
Voor opdrachtgevers in de financiële sector past Corpshore procedures toe conform de Wet ter voorkoming van witwassen en financiering van terrorisme (Wwft). Dit omvat cliëntonderzoek (KYC/CDD), identificatie- en verificatieprocedures en de verwerking van gegevens ten behoeve van transactiemonitoring. Ongebruikelijke transacties worden gemeld bij de Financiële Inlichtingen Eenheid (FIU-Nederland) conform de toepasselijke Wwft-verplichtingen. Persoonsgegevens die worden verwerkt in het kader van de Wwft, worden bewaard conform de wettelijk voorgeschreven termijnen (minimaal 5 jaar na beeindiging van de zakelijke relatie).
16. NIS2-richtlijn complianceverklaring
Corpshore Solutions Corporation opereert als Managed Service Provider (MSP) en kwalificeert als een essentiële of belangrijke entiteit in de zin van de NIS2-richtlijn (Richtlijn (EU) 2022/2555) en de Nederlandse implementatie via de Wet beveiliging netwerk- en informatiesystemen (Wbni). Corpshore heeft de volgende maatregelen getroffen ter naleving van de NIS2-verplichtingen:
16.1 Beveiligingsbeleid
Corpshore onderhoudt een gedocumenteerd informatiebeveiligingsbeleid dat jaarlijks wordt geëvalueerd. Het beleid omvat: risicoanalyse van netwerk- en informatiesystemen, encryptie en toegangscontrole, patchbeheer, monitoring en logging, en procedures voor de omgang met beveiligingsincidenten.
16.2 Incidentrespons en meldplicht
Corpshore beschikt over een incidentresponsplan dat voorziet in: interne detectie en classificatie van incidenten, vroege waarschuwing aan CSIRT-NL en de Rijksinspectie Digitale Infrastructuur (RDI) binnen 24 uur bij significante incidenten, een volledig incidentrapport binnen 72 uur, en kennisgeving aan getroffen opdrachtgevers binnen 24 uur na detectie van een incident dat hun systemen of gegevens treft.
16.3 Supply chain-risicobeheer
Corpshore beoordeelt de beveiligingspositie van haar toeleveranciers en subverwerkers jaarlijks en neemt contractuele beveiligingsvereisten op in overeenkomsten met derde partijen. Subverwerkers die ICT-diensten leveren aan Corpshore, zijn contractueel gehouden aan beveiligingsnormen die ten minste gelijkwaardig zijn aan de NIS2-verplichtingen van Corpshore zelf.
16.4 Bedrijfscontinuiteit
Corpshore onderhoudt een Business Continuity Plan (BCP) en een Disaster Recovery Plan (DRP) met een Recovery Time Objective (RTO) van maximaal 4 uur voor kritieke diensten en een Recovery Point Objective (RPO) van maximaal 1 uur. De plannen worden jaarlijks getest en herzien.
17. EU AI Act compliance
Corpshore hanteert een intern beoordelingsproces voor AI-systemen die worden ingezet bij de uitvoering van haar BPO-, IT- en AI-outsourcingsdiensten. Dit proces is opgezet conform de vereisten van de EU AI Act (Verordening (EU) 2024/1689).
17.1 Risicoklassificatie
Elk AI-systeem dat Corpshore inzet, wordt beoordeeld op het toepasselijke risiconiveau conform Art. 6 en Bijlagen I en III EU AI Act: onaanvaardbaar risico (verboden), hoog risico, beperkt risico of minimaal risico. AI-systemen die worden ingezet voor werving en selectie van personeel (Bijlage III, punt 4) worden behandeld als hoog-risico systemen en zijn onderworpen aan de bijbehorende verplichtingen.
17.2 Hoog-risico AI-systemen
Voor AI-systemen die zijn geclassificeerd als hoog risico gelden de volgende verplichtingen: technische documentatie conform Art. 11 EU AI Act, een risicobeheerssysteem conform Art. 9, een conformiteitsbeoordeling voorafgaand aan ingebruikname, registratie in de EU-databank voor hoog-risico AI-systemen conform Art. 49, en menselijk toezicht gedurende de gehele gebruiksperiode conform Art. 14 EU AI Act.
17.3 Menselijk toezicht
Corpshore hanteert het beleid dat geen enkel AI-systeem zelfstandig beslissingen neemt die rechtsgevolgen hebben of die de rechten, kansen of levensomstandigheden van personen wezenlijk beïnvloeden. Alle AI-outputs worden beoordeeld door een gekwalificeerde medewerker voordat actie wordt ondernomen op basis van die outputs. Dit geldt zowel voor Corpshore's interne processen als voor AI-toepassingen die Corpshore implementeert namens opdrachtgevers.
17.4 Verboden AI-toepassingen
Corpshore zet geen AI-systemen in die zijn verboden op grond van Art. 5 EU AI Act. Dit omvat onder meer: systemen voor subliminale beïnvloeding, systemen die kwetsbare groepen manipuleren, sociale scoringssystemen door overheidsinstanties, en real-time biometrische identificatie op afstand in openbare ruimten voor rechtshandhavingsdoeleinden.
17.5 Samenwerking met opdrachtgevers
Opdrachtgevers die gebruikmaken van Corpshore's AI-outsourcingsdiensten kwalificeren doorgaans zelf ook als deployer in de zin van Art. 26 EU AI Act en dragen hun eigen nalevingsverantwoordelijkheden. Corpshore stelt technische documentatie beschikbaar aan opdrachtgevers op verzoek en werkt samen bij het voldoen aan transparantie- en toezichtsvereisten jegens eindgebruikers en bevoegde autoriteiten.
18. Contactgegevens en gegevensbeschermingscontact
Voor al uw vragen over de verwerking van persoonsgegevens of de uitoefening van uw rechten onder de AVG kunt u contact opnemen via de onderstaande gegevens.
E-mail (privacyzaken):
info@corpshore.solutions
Vermeld in de onderwerpregel: "Privacy / AVG"
Website:
corpshore.solutions/netherlands/
Reactietermijn: binnen 5 werkdagen voor algemene vragen; binnen een maand voor formele AVG-verzoeken conform Art. 12 AVG. Bij complexe of talrijke verzoeken kan de termijn worden verlengd met maximaal twee aanvullende maanden, waarvan wij u zo spoedig mogelijk in kennis stellen.
Corpshore heeft geen formele Functionaris voor Gegevensbescherming (FG) aangesteld, omdat de aanstellingsverplichting van Art. 37 AVG niet op Corpshore van toepassing is gelet op de omvang en aard van de verwerkingsactiviteiten. Alle privacygerelateerde verzoeken worden behandeld door een aangewezen intern contactpersoon voor gegevensbescherming die beschikt over de vereiste kennis van gegevensbeschermingsrecht en -praktijk.
Bij het indienen van een verzoek om uitoefening van uw rechten vragen wij u uw identiteit te bevestigen teneinde misbruik te voorkomen. Wij verwerken geen verzoeken waarvan de identiteit van de verzoeker redelijkerwijs niet kan worden vastgesteld.
Versie: 2.0 | Datum: 1 september 2026