Privacyverklaring van KernIQ
Laatste update: 17 september 2026
KernIQ V.O.F. ("KernIQ", "wij", "ons") helpt organisaties hun digitale weerbaarheid te vergroten met
phishing-simulaties, awareness-trainingen en rapportages. In deze privacyverklaring leggen wij uit welke
persoonsgegevens wij verwerken, waarom en op welke grondslag, hoe lang wij ze bewaren, met wie wij ze delen en
welke rechten u heeft. Wij houden ons daarbij aan de Algemene verordening gegevensbescherming (AVG).
Wie zijn wij?
KernIQ V.O.F.
Calville 99, 2771 PL Boskoop
KvK-nummer: 97121932
E-mail: contact@kerniq.com
Telefoon: +31 (0)85 369 67 69
KernIQ heeft geen functionaris gegevensbescherming aangesteld; dat is voor onze organisatie niet verplicht. Voor
alle vragen over privacy kunt u terecht op contact@kerniq.com.
Twee rollen: verantwoordelijke en verwerker
Of KernIQ zelf verantwoordelijk is voor uw gegevens, hangt af van de reden waarom wij ze verwerken.
-
KernIQ als verwerkingsverantwoordelijke. Wanneer u onze website bezoekt, contact met ons
opneemt of klant of leverancier van ons bent, bepalen wij zelf waarom en hoe wij uw gegevens verwerken. Deze
verwerkingen staan beschreven in deel A.
-
KernIQ als verwerker. Wanneer uw werkgever of opdrachtgever ons inschakelt voor
phishing-simulaties of de KernIQ leeromgeving, verwerken wij gegevens in opdracht van die organisatie. Uw
werkgever is dan verwerkingsverantwoordelijke en bepaalt het doel en de grondslag. Wij sluiten met iedere
opdrachtgever een verwerkersovereenkomst. Deze verwerkingen staan beschreven in deel B.
A. Verwerkingen waarvoor KernIQ verantwoordelijk is
Bezoek aan onze website
- Gegevens: IP-adres, tijdstip, opgevraagde pagina en browsergegevens in de serverlogbestanden van onze hostingpartij.
- Doel: het veilig en betrouwbaar laten functioneren van de website en het opsporen van misbruik.
- Grondslag: gerechtvaardigd belang (artikel 6 lid 1 sub f AVG): het beveiligen van onze website.
- Bewaartermijn: maximaal 6 maanden.
Onze website gebruikt geen analytische diensten, geen advertentie- of trackingcookies en laadt geen lettertypen,
scripts of andere bestanden van derden. Meer hierover leest u in onze cookieverklaring.
Links naar sociale media
Onze website bevat links naar onze profielen op sociale media, zoals LinkedIn. Dit zijn gewone links zonder
ingesloten knoppen of pixels: via onze website gaan er geen gegevens naar deze platforms. Klikt u op een link, dan
verwerkt het platform uw gegevens onder zijn eigen privacyverklaring. Daarvoor is KernIQ niet verantwoordelijk.
Contactformulier, e-mail en telefoon
- Gegevens: naam, e-mailadres en de inhoud van uw bericht, en, als u die invult, uw rol binnen uw organisatie en uw telefoonnummer.
- Doel: het beantwoorden van uw vraag en het maken van een afspraak.
- Grondslag: gerechtvaardigd belang (artikel 6 lid 1 sub f AVG): het kunnen reageren op uw verzoek, of het nemen van precontractuele maatregelen op uw verzoek (artikel 6 lid 1 sub b AVG).
- Bewaartermijn: tot 12 maanden na het laatste contact, tenzij daaruit een overeenkomst voortvloeit.
Naam, e-mailadres en bericht zijn nodig om uw vraag te kunnen beantwoorden. Vult u deze niet in, dan kunnen wij
het formulier niet verwerken. Om misbruik te voorkomen verwerken wij daarnaast een gehashte (niet leesbare)
verwijzing naar uw IP-adres, uitsluitend om het aantal berichten per uur te beperken. Dat doen wij op basis van ons
gerechtvaardigd belang bij het beschermen van het formulier tegen spam; de verwijzing wordt na maximaal 30 dagen
verwijderd.
Klanten, contactpersonen en leveranciers
- Gegevens: naam, functie, zakelijke contactgegevens, bedrijfsgegevens, correspondentie, offertes, overeenkomsten en factuurgegevens.
- Doel: het sluiten en uitvoeren van overeenkomsten, klantcontact, facturatie en administratie.
- Grondslag: uitvoering van een overeenkomst (artikel 6 lid 1 sub b AVG), wettelijke verplichting (artikel 6 lid 1 sub c AVG) voor de financiële administratie, en gerechtvaardigd belang (artikel 6 lid 1 sub f AVG) voor contact met contactpersonen van zakelijke klanten: ons belang om de samenwerking met uw organisatie goed te laten verlopen.
- Verplicht? Zonder deze gegevens kunnen wij geen overeenkomst sluiten of uitvoeren en geen factuur opmaken.
- Bewaartermijn: klant- en contactgegevens tot 2 jaar na afloop van de overeenkomst; facturen en andere gegevens uit de financiële administratie 7 jaar, zoals de fiscale wetgeving voorschrijft.
Wij gebruiken uw gegevens niet voor nieuwsbrieven of andere direct marketing zonder uw voorafgaande toestemming.
B. Verwerkingen in opdracht van uw werkgever of opdrachtgever
Neemt u deel aan een phishing-simulatie of een training in de KernIQ leeromgeving, dan verwerken wij uw gegevens
in opdracht van de organisatie die ons daarvoor heeft ingeschakeld. Die organisatie is verantwoordelijk voor de
verwerking, bepaalt de grondslag en hoort u daarover te informeren. Doorgaans is de grondslag het gerechtvaardigd
belang van uw werkgever om de organisatie te beschermen tegen phishing en andere digitale dreigingen (artikel 6 lid 1
sub f AVG). Uw werkgever levert uw gegevens aan ons aan; wij bieden daarvoor een beveiligde methode aan. Hieronder
leest u wat wij in die rol doen.
Deze verwerkingen gaan over deelnemers, en daarnaast over de personen die uw werkgever aanwijst om resultaten te
ontvangen of in te zien, en, als uw werkgever daarvoor schriftelijk toestemming geeft, over medewerkers wier naam,
functie of e-mailhandtekening in een simulatiemail als afzender wordt nagebootst. Uw werkgever informeert die
medewerkers daar vooraf over.
Phishing-simulaties
- Gegevens: uw e-mailadres, uw naam en, als uw werkgever die aanlevert, uw afdeling of functie. Per verstuurde simulatiemail registreren wij of de mail is verzonden, is geopend, of u op de link heeft geklikt en of u het formulier op de simulatiepagina heeft verzonden, met het IP-adres en de browsergegevens van een klik of verzending. Van het formulier leggen wij alleen vast dát het is verzonden, niet wat u heeft ingevuld.
- Wat wij niet opslaan: gegevens die u op een simulatiepagina invult, zoals gebruikersnamen of wachtwoorden. Wij doen nooit inlogpogingen met zulke gegevens.
- Doel: het meten en vergroten van de bewustwording binnen uw organisatie en het rapporteren daarover aan uw werkgever. Rapportages zijn standaard op groepsniveau.
- Individuele resultaten: alleen als uw werkgever daarvoor kiest, ontvangen personen die uw werkgever daarvoor heeft aangewezen, zoals uw leidinggevende, na afloop van een campagne per e-mail een overzicht met uw naam, e-mailadres en of en wanneer u heeft geklikt. Dat overzicht bevat geen IP-adres of browsergegevens. Het is uitsluitend bedoeld om de bewustwording te vergroten, bijvoorbeeld door aanvullende training aan te bieden, en niet om u aan te spreken op uw klikgedrag of te beoordelen. Uw werkgever heeft zich daartoe in de verwerkersovereenkomst verplicht.
- Hoe: simulatiemails worden verstuurd vanaf een eigen mailserver en verwerkt in een eigen phishing engine, beide gehost binnen de Europese Economische Ruimte.
- Bewaartermijn: zolang de opdracht van uw werkgever loopt, tenzij kortere afspraken zijn gemaakt. Uiterlijk 30 dagen na afloop van de opdracht verwijderen wij de gegevens; in back-ups blijven ze daarna nog maximaal 90 dagen bewaard.
KernIQ leeromgeving
- Gegevens: e-mailadres, licentiecode, voor- en achternaam, organisatie en rol, uw voortgang, antwoorden op toetsvragen, scores, afrondingsdatum en certificaatgegevens, en de tijdstippen waarop u inlogt of een e-mail van de leeromgeving ontvangt.
- Inloggen: u logt in zonder wachtwoord, via een persoonlijke inloglink die 15 minuten geldig is en maar één keer werkt. Wij bewaren die link alleen als hash, zodat hij niet leesbaar is.
- Beveiliging: om misbruik te voorkomen verwerken wij uw IP-adres bij het aanvragen van een inloglink en bij inloggen. Deze beveiligingsgegevens bewaren wij maximaal 180 dagen, en nooit langer dan 30 dagen na afloop van de opdracht.
- Wie ziet uw resultaten: alleen personen die uw werkgever daarvoor heeft aangewezen, zoals uw leidinggevende, kunnen uw voortgang, toetsresultaten en certificaten inzien. Zij zien alleen deelnemers uit hun eigen organisatie. KernIQ wijst deze personen niet zelf aan.
- Doel: u toegang geven tot trainingen, uw voortgang bewaren zodat u later verder kunt, toetsen beoordelen, certificaten verstrekken en uw werkgever inzicht geven in de voortgang.
- Bewaartermijn: zolang de opdracht van uw werkgever loopt. Uiterlijk 30 dagen na afloop van de opdracht verwijderen wij de gegevens; in back-ups blijven ze daarna nog maximaal 90 dagen bewaard. Download uw certificaten daarom tijdig.
Uw rechten in deze situatie
Wilt u uw gegevens inzien, laten corrigeren of laten verwijderen, of heeft u bezwaar tegen de verwerking? Richt uw
verzoek dan bij voorkeur aan uw werkgever. Komt uw verzoek bij ons binnen, dan sturen wij het binnen twee
werkdagen door en helpen wij uw werkgever het af te handelen.
Met wie delen wij gegevens?
Wij verkopen geen persoonsgegevens en delen ze niet met derden voor hun eigen doeleinden. Wij schakelen alleen
dienstverleners in die nodig zijn om onze diensten te leveren, en sluiten met hen een verwerkersovereenkomst:
- een hostingpartij in Nederland, voor onze website, de KernIQ leeromgeving, de phishing engine en de mailserver voor simulatiemails;
- een leverancier van e-mail en documentopslag voor onze kantoorautomatisering, ook gebruikt voor rapportages aan opdrachtgevers (niet voor simulatiemails);
- een e-maildienst die berichten van de KernIQ leeromgeving verstuurt, zoals inloglinks en certificaten.
Opdrachtgevers ontvangen in de verwerkersovereenkomst een volledige lijst met de namen en vestigingslanden van deze
dienstverleners. Daarnaast kunnen wij gegevens verstrekken als de wet ons daartoe verplicht, bijvoorbeeld aan de
Belastingdienst.
Waar worden gegevens opgeslagen?
Wij en onze dienstverleners slaan persoonsgegevens op binnen de Europese Economische Ruimte (EER). Bij twee
dienstverleners is in beperkte gevallen toegang tot gegevens mogelijk van buiten de EER: vanuit Nieuw-Zeeland,
waarvoor een adequaatheidsbesluit van de Europese Commissie geldt, en vanuit de Verenigde Staten, op basis van het
EU-VS Data Privacy Framework, met de standaardcontractbepalingen van de Europese Commissie als terugvaloptie.
Hoe beveiligen wij gegevens?
Wij nemen passende technische en organisatorische maatregelen, waaronder:
- versleutelde verbindingen (HTTPS) en een strikt beveiligingsbeleid voor de browser, zonder scripts of lettertypen van derden;
- tweefactorauthenticatie en een beperkte, afgeschermde toegang tot beheeromgevingen;
- het opslaan van wachtwoorden en inloglinks uitsluitend als hash, en het versleutelen van gevoelige sleutels;
- toegang tot persoonsgegevens alleen voor medewerkers die dat voor hun werk nodig hebben en die tot geheimhouding zijn verplicht;
- logbestanden van de KernIQ leeromgeving zonder e-mailadressen, beveiligde back-ups en een procedure voor het afhandelen van datalekken.
Datalekken
Bij een (vermoedelijk) datalek volgen wij onze datalekprocedure. Gaat het om gegevens die wij voor een opdrachtgever
verwerken, dan informeren wij die opdrachtgever binnen 24 uur, zodat die zo nodig melding kan doen bij de Autoriteit
Persoonsgegevens en betrokkenen. Gaat het om gegevens waarvoor wij zelf verantwoordelijk zijn, dan melden wij het lek
waar nodig binnen 72 uur bij de Autoriteit Persoonsgegevens en informeren wij u als het lek een hoog risico voor u
met zich meebrengt.
Geautomatiseerde besluitvorming
Wij nemen geen besluiten die uitsluitend zijn gebaseerd op geautomatiseerde verwerking en die rechtsgevolgen voor u
hebben of u anderszins in aanmerkelijke mate treffen. Toetsscores in de leeromgeving worden automatisch berekend,
maar leiden alleen tot het wel of niet ontvangen van een certificaat.
Uw rechten
Voor gegevens waarvoor KernIQ verantwoordelijk is (deel A), heeft u het recht om:
- uw persoonsgegevens in te zien;
- onjuiste gegevens te laten corrigeren of aanvullen;
- uw gegevens te laten verwijderen;
- de verwerking te laten beperken;
- uw gegevens in een gangbaar formaat te ontvangen of te laten overdragen;
- bezwaar te maken tegen verwerking op basis van gerechtvaardigd belang;
- een gegeven toestemming op elk moment in te trekken.
Stuur uw verzoek naar contact@kerniq.com. Wij reageren binnen één maand. Om
te voorkomen dat wij gegevens aan de verkeerde persoon verstrekken, kunnen wij u vragen uw identiteit aan te tonen.
Stuur daarbij nooit een kopie van uw identiteitsbewijs mee zonder dat wij daarom vragen.
Voor gegevens die wij verwerken in opdracht van uw werkgever (deel B), leest u hierboven onder "Uw rechten in deze
situatie" hoe u uw rechten uitoefent.
Klachten
Heeft u een klacht over hoe wij met uw gegevens omgaan? Neem dan eerst contact met ons op, dan zoeken wij samen naar
een oplossing. U heeft daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens via
autoriteitpersoonsgegevens.nl.
Wijzigingen
Wij passen deze privacyverklaring aan wanneer onze diensten of de wetgeving veranderen. De datum bovenaan geeft aan
wanneer de verklaring voor het laatst is bijgewerkt. De actuele versie staat altijd op
kerniq.com/privacy-verklaring.