Privacyverklaring
Koersen Next (hierna: "wij", "ons" of "het Platform") respecteert uw privacy en verwerkt persoonsgegevens in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG/GDPR). Deze Privacyverklaring legt uit welke gegevens wij verzamelen, waarom, hoe lang we ze bewaren, met wie we ze delen en welke rechten u heeft.
1. Verwerkingsverantwoordelijke
Koersen Next (handelsnaam van Pas Consulting & Interim Management), ingeschreven bij de KVK onder nummer 74546481, is de verwerkingsverantwoordelijke in de zin van AVG art. 4 lid 7. Voor alle privacyvragen, verzoeken of klachten kunt u terecht via:
- E-mail: info@koersen-next.nl
- Onderwerp: "Privacy / AVG verzoek" (zodat we u binnen 30 dagen kunnen antwoorden)
Wij hebben geen Functionaris voor Gegevensbescherming (FG) aangesteld omdat onze kernactiviteiten geen grootschalige systematische monitoring of bijzondere persoonsgegevens omvatten in de zin van AVG art. 37.
2. Welke persoonsgegevens verwerken wij?
a) Accountgegevens
- E-mailadres (authenticatie, communicatie, account herstel)
- Naam en weergavenaam
- Wachtwoord (eenrichtings-versleuteld met Argon2id, nooit in leesbare vorm opgeslagen)
- Telefoonnummer (verplicht bij registratie; wordt uitsluitend gebruikt voor eenmalige verificatie van het nummer bij aanmelding)
- Tijdzone en taalvoorkeur
- Gehashte apparaat-vingerafdruk (alleen als u bij het inloggen kiest voor "dit apparaat 30 dagen vertrouwen" bij tweestapsverificatie; zie artikel 7)
b) Portfolio- en beleggingsgegevens
- Door u ingevoerde posities (assets, hoeveelheden, aankoopdatums, prijzen)
- Transactiegeschiedenis (handmatig ingevoerd of via CSV-import)
- Doelallocaties, watchlist, persoonlijke notities bij assets
c) Gebruiks- en technische gegevens
- IP-adres (voor beveiliging, geo-blokkering en inloggeschiedenis)
- User-Agent string (browser, OS, voor compatibiliteit)
- Tijdstip, duur en frequentie van inloggen
- Welke functies u gebruikt en welke pagina's u bezoekt (productverbetering)
- Foutmeldingen en browser console errors (voor debugging)
d) Community-gegevens (optioneel, alleen bij Sangha-deelname)
- Posts, reacties, koan-antwoorden die u publiceert
- Connecties en groepslidmaatschappen
- Per-veld privacy-instellingen die u zelf beheert
e) Betalingsgegevens
- Pakket (het abonnement dat je hebt gekozen) en betaalstatus
- Mollie Customer ID (Mollie verwerkt de daadwerkelijke betaalgegevens, wij zien die nooit)
- Factuurregels en BTW-bedragen (wettelijk 7 jaar bewaarplicht)
3. Doeleinden en rechtsgrondslagen (AVG art. 6)
| Doel | Rechtsgrondslag |
|---|---|
| Account aanmaken, inloggen, dienst leveren | Uitvoering overeenkomst (art. 6.1.b) |
| Portfolio-analyses en verwachtingen uit AI maken | Uitvoering overeenkomst (art. 6.1.b) |
| Betalingen en facturatie | Uitvoering overeenkomst (art. 6.1.b) + wettelijke verplichting (art. 6.1.c) |
| Beveiliging, fraudepreventie, log-monitoring | Gerechtvaardigd belang (art. 6.1.f) |
| Productverbetering, analytics | Gerechtvaardigd belang (art. 6.1.f), geanonimiseerd |
| Marketingmails, nieuwsbrief | Toestemming (art. 6.1.a), opt-in en altijd uit te schakelen |
| Wettelijke bewaarplicht facturen (7 jaar) | Wettelijke verplichting (art. 6.1.c) |
4. Sub-processors en internationale doorgifte (AVG art. 28 + 44)
Wij maken gebruik van de volgende sub-processors. Voor elke partij hebben wij een verwerkersovereenkomst (DPA) afgesloten of vertrouwen wij op standaardclausules.
| Partij | Doel | Locatie | Doorgifte mechanisme |
|---|---|---|---|
| OVH SAS | Server hosting + DB | Duitsland (EU) | Geen doorgifte buiten EU |
| Anthropic PBC | Claude AI (verwachtingen, nieuwsstemming, analyse van kwartaalcijfers) | VS | Standard Contractual Clauses (SCC) |
| Mollie B.V. | Betalingen + abonnementen | Nederland (EU) | Geen doorgifte buiten EU |
| Strato AG | Transactionele e-mail (verificatie, alerts) | Duitsland (EU) | Geen doorgifte buiten EU |
| Twilio Inc. | Eenmalige SMS-verificatie van het telefoonnummer bij registratie | VS | Standard Contractual Clauses |
| Hugging Face Inc. | FinBERT model download (eenmalig) | VS | Geen persoonsgegevens, alleen binary download |
Technologie van derden
Een deel van onze verwachtingen wordt berekend met vrij beschikbare modellen van anderen. Wij noemen ze hier omdat hun licentie dat vraagt, en omdat u mag weten waar onze cijfers vandaan komen. Er gaan geen persoonsgegevens naartoe: het zijn modellen die op onze eigen servers draaien.
Built with technology from NXAI. Wij gebruiken TiRex, een tijdreeksmodel van NXAI GmbH, onder de NXAI Community License.
Voor de AI-analyses sturen wij asset-tickers, technische indicatoren, geanonimiseerde nieuwskoppen en geaggregeerde portfolio-statistieken. Wij sturen NOOIT uw naam, e-mailadres, IP-adres of identificeerbare account-data naar de Claude API. De Anthropic API bewaart inputs maximaal 30 dagen voor abuse-detectie en gebruikt ze niet om hun modellen te trainen (volgens hun Commercial Terms of Service). Bron: anthropic.com/legal.
5. Geautomatiseerde besluitvorming en profilering (AVG art. 22)
Wij maken gebruik van AI-modellen om koersvoorspellingen, sentimentanalyses en portfolio-rapporten te genereren. Deze analyses worden u getoond als informatie en mening, nooit als beleggingsadvies of geautomatiseerd besluit met rechtsgevolgen. U behoudt te allen tijde de volledige controle over uw beleggingsbeslissingen.
Onze modellen ranken of segmenteren u niet als persoon (geen credit scoring, geen risicoprofiel-bepaling met juridische consequenties). U valt dus niet onder het verbod van AVG art. 22 lid 1 op uitsluitend geautomatiseerde besluitvorming.
6. Bewaartermijnen
| Gegevenssoort | Termijn |
|---|---|
| Account & profiel | Zolang account actief, daarna 30 dagen |
| Portfolio data | Zolang account actief |
| Inloggeschiedenis & security logs | 90 dagen |
| Historie van verwachtingen | 2 jaar, zodat we kunnen nagaan hoe goed eerdere verwachtingen uitkwamen |
| Community posts | Zolang account actief, gebruiker kan zelf verwijderen |
| Facturatie & betalingen | 7 jaar (wettelijke bewaarplicht art. 52 AWR) |
| E-mail verificatie codes | 10 minuten |
| Anthropic API logs (Claude) | Maximaal 30 dagen bij Anthropic, daarna automatisch verwijderd |
7. Beveiligingsmaatregelen (AVG art. 32)
- Wachtwoorden gehasht met Argon2id (winnaar van de Password Hashing Competition), met unieke salt per gebruiker. Accounts van vóór deze overstap dragen nog het oudere PBKDF2-SHA256-schema en worden bij de eerstvolgende aanmelding automatisch omgezet.
- Tweestapsverificatie verplicht voor alle accounts
- Vertrouwd apparaat (optioneel): kiest u bij het inloggen "dit apparaat vertrouwen", dan slaan wij een SHA-256-hash op van algemene browserkenmerken (browsertype, platform, taal, schermafmetingen, tijdzone en aantal processorkernen). Deze hash dient uitsluitend om uw eigen apparaat te herkennen zodat u 30 dagen geen tweede verificatiestap hoeft te doorlopen, is niet herleidbaar tot browsegedrag, wordt niet gedeeld en verloopt automatisch na 30 dagen. U kunt vertrouwde apparaten op elk moment intrekken via Instellingen.
- HTTPS/TLS 1.3 voor alle verbindingen, HSTS-header actief
- De database staat versleuteld op schijf, zodat de gegevens ook zonder onze sleutels onleesbaar zijn
- API rate limiting (500 req/min per IP) tegen brute-force aanvallen
- Locking na 5 mislukte logins, geo-blokkering buiten EU/EER
- Dagelijkse geautomatiseerde integriteitscontroles op de financiële administratie
- Periodieke backups, versie-bescherming en disaster recovery procedures
8. Uw rechten (AVG art. 12-22)
- Inzage: u kunt een kopie opvragen van alle gegevens die wij van u hebben
- Rectificatie: onjuiste gegevens laten corrigeren
- Verwijdering ("recht om vergeten te worden"), verzoek tot verwijdering, behoudens wettelijke bewaarplicht
- Beperking van verwerking: tijdelijke "freeze" tijdens een geschil of correctieverzoek
- Dataportabiliteit: uw data in CSV/JSON formaat exporteren
- Bezwaar tegen verwerking op basis van gerechtvaardigd belang
- Intrekken toestemming voor marketingmails en optionele functies (geen terugwerkende kracht)
- Klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl)
U kunt elk recht uitoefenen door een e-mail te sturen naar info@koersen-next.nl met als onderwerp het type verzoek. Wij reageren binnen 30 kalenderdagen, kosteloos. Bij identiteitstwijfel kunnen wij om aanvullende verificatie vragen.
9. Cookies
Voor het gebruik van cookies en vergelijkbare technologieën verwijzen wij naar onze aparte cookieverklaring.
10. Wijzigingen in deze Privacyverklaring
Wij kunnen deze Privacyverklaring van tijd tot tijd wijzigen. De meest actuele versie staat altijd op deze pagina, met versie-datum bovenaan. Bij ingrijpende wijzigingen (bv. nieuwe sub-processors, andere doeleinden) informeren wij u per e-mail vóór de ingangsdatum.
11. Contact en klachten
Vragen over deze Privacyverklaring of de uitoefening van uw rechten? Mail info@koersen-next.nl. Niet tevreden met onze reactie? U heeft het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.