Hoe wij gegevens gebruiken
Wij verwerken de gegevens die op deze site binnenkomen uitsluitend om de site te laten functioneren, om te meten welke onderwerpen worden gelezen en om technische fouten op te sporen. Wij verkopen geen persoonsgegevens en wij delen ze niet met adverteerders of marketingpartners. De rechtsgrond voor deze verwerking is gerechtvaardigd belang (het beheren van een werkende website) en, waar wettelijk vereist voor niet-noodzakelijke cookies, expliciete toestemming via de cookiemelding. Wij zetten geen profielen op over sites heen, wij combineren jouw gegevens niet met externe bronnen, en wij gebruiken meting alleen op geaggregeerd niveau. Als verwerkingsverantwoordelijke bewaren wij een register van verwerkingsactiviteiten waarin bij elk doel staat welke gegevens worden verzameld, op welke rechtsgrond, hoe lang ze worden bewaard en met welke partijen ze eventueel worden gedeeld. Dit register is intern en wordt jaarlijks geactualiseerd. Op verzoek geven wij inzage in de passages die jou betreffen.
Beveiliging
De site draait uitsluitend via HTTPS met een geldig certificaat en moderne cipher-instellingen (TLS 1.2 en 1.3, HSTS ingeschakeld). Administratieve toegangen tot ons CMS zijn beveiligd met tweefactorauthenticatie op basis van een tijdgebaseerde eenmalige code en beperkt tot IP-adressen van redactieleden. Back-ups worden versleuteld opgeslagen in twee geografisch gescheiden regio's binnen de EER en periodiek getest via herstel-oefeningen. Bij een datalek dat persoonsgegevens raakt, informeren wij betrokkenen binnen 72 uur volgens de AVG en melden wij de Autoriteit Persoonsgegevens conform artikel 33 van de AVG.
Welke gegevens we verzamelen
Bij een bezoek aan de site leggen onze servers standaardgegevens vast: IP-adres, gebruikte browser en versie, tijdstip van het verzoek en de bezochte pagina. Deze technische gegevens hebben we nodig voor foutopsporing en misbruikpreventie. Als je ons e-mailt bewaren we het bericht en het e-mailadres in ons archief. Wij vragen niet naar geboortedatum, adres, financiële gegevens, kopieën van identiteitsdocumenten of andere gevoelige gegevens; alles wat op een speelaccount van Kirgo hoort, blijft op de site van de operator.
Externe partijen
De site maakt gebruik van drie soorten externe technische diensten: een hostingprovider die de servers beheert, een dienst voor anonieme bezoekersstatistieken en een CDN dat afbeeldingen en lettertypen sneller aflevert. Deze partijen verwerken beperkte technische gegevens (IP-adres, user-agent) om hun dienst te kunnen leveren. Met elk van hen is een verwerkersovereenkomst gesloten waarin staat dat zij de gegevens niet voor eigen doeleinden mogen gebruiken.
Wijzigingen in dit beleid
Dit privacybeleid kan worden aangepast wanneer nieuwe wetgeving in werking treedt, wanneer wij nieuwe diensten inschakelen of wanneer bestaande diensten hun voorwaarden wijzigen. De datum van de laatste wijziging staat bovenaan deze pagina. Ingrijpende wijzigingen — bijvoorbeeld het toevoegen van een nieuwe categorie cookies — kondigen wij ten minste twee weken vooraf aan met een korte notitie boven de pagina en, indien relevant, met een popup op de startpagina.
Jouw rechten
Onder de AVG heb je het recht om inzage te vragen in de gegevens die wij over jou verwerken, om ze te laten corrigeren of verwijderen, om beperking van de verwerking te vragen en om bezwaar te maken tegen verwerking op grond van gerechtvaardigd belang. Ook heb je het recht op dataportabiliteit voor gegevens die je zelf hebt aangeleverd. Verzoeken worden binnen dertig dagen behandeld; wij vragen alleen bewijs van identiteit als de aard van het verzoek dat noodzakelijk maakt. Klachten over onze afhandeling kun je indienen bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl. Je verzoek stuur je naar het contactadres in de voettekst; vermeld in het onderwerp "AVG-verzoek" en geef aan om welk recht het gaat. Voor een inzageverzoek geven wij een kopie in gangbaar digitaal formaat (bij voorkeur JSON of PDF); voor een verwijderverzoek bevestigen wij welke gegevens werden verwijderd en welke wij op basis van een wettelijke bewaarplicht moeten aanhouden. Wij mogen een verzoek alleen weigeren wanneer het kennelijk ongegrond of buitensporig is en motiveren zo'n weigering schriftelijk.
Doorgifte buiten de eer
Onze primaire servers staan binnen de Europese Economische Ruimte. Enkele technische diensten — vooral het CDN — kunnen technische gegevens tijdelijk buiten de EER verwerken via edge-locaties in het Verenigd Koninkrijk of de Verenigde Staten. In dat geval baseren wij de doorgifte op de standaardcontractbepalingen van de Europese Commissie van 4 juni 2021, aangevuld met technische waarborgen zoals versleuteling in transit en at rest en pseudonimisering van de gebruikersidentifier voordat gegevens de EER verlaten. Wij dragen geen gegevens over aan landen zonder passend beschermingsniveau, zoals door het HvJ-EU vastgesteld in Schrems II.
