Gegevensbeschermingsbeleid phished.io
Versie 2026-05

Phished BV verbindt zich ertoe je persoonsgegevens te verwerken in overeenstemming met de Algemene Verordening Gegevensbescherming (EU) 2016/679 (hierna "AVG") en andere toepasselijke wetgeving.

Dit gegevensbeschermingsbeleid is van toepassing op alle digitale kanalen en diensten van Phished, waaronder de hoofdwebsite (phished.io), de Phished Academy (phishedacademy.io), de Security Overview (security.phished.io), en alle andere websites, apps of digitale diensten die door Phished worden aangeboden of beheerd. Waar in dit beleid wordt verwezen naar 'de website' of 'onze diensten', omvat dit alle voornoemde kanalen.

1. De Verwerkingsverantwoordelijke

Phished BV (hierna Phished, ‘wij’, ‘ons’ of ‘onze’) met maatschappelijke zetel te Bondgenotenlaan 138, 3000 Leuven, België en met registratienummer 0735.908.019, is de verantwoordelijke voor de verwerking van je persoonsgegevens voor de doeleinden zoals omschreven in onderhavig gegevensbeschermingsbeleid.

2. Contactgegevens

Als je contact met ons wilt opnemen betreffende dit beleid, kun je dit doen via een mail naar onze DPO: [email protected].

Onze functionaris voor gegevensbescherming (DPO) is bereikbaar via [email protected] of per post op: Phished, t.a.v. de DPO, Bondgenotenlaan 138, 3000 Leuven, België.

Als je contact met ons opneemt omdat je één van je rechten wilt uitoefenen (zie punt 9), verzoeken wij je vriendelijk om duidelijk aan te geven van welk recht je gebruik wilt maken. Wees zo specifiek mogelijk bij het uitoefenen van je rechten.

3. De persoonsgegevens die we verwerken

Afhankelijk van je rol of hoedanigheid verzamelen we de volgende gegevens:

  1. Klanten (en diens vertegenwoordigers): algemene identificatiegegevens (zoals naam, titel / functie, adres, gsm- of telefoonnummer, e-mail, toegewezen identificatiegegevens), financiële identificatiegegevens (zoals identificatie- en bankrekeningnummers), financiële transacties (zoals betaalde of te betalen bedragen), vergoedingen, professionele activiteiten (waaronder het bedrijf, de aard van de activiteit, de aard van de gebruikte goederen / diensten, zakelijke relaties), contracten en overeenkomsten met Phished, alle andere persoonsgegevens die men rechtmatig aan Phished heeft verstrekt. De bron van deze persoonsgegevens ben je of je werkgever.
  2. Partners (en diens vertegenwoordigers): algemene identificatiegegevens (zoals naam, titel / functie, adres, gsm- of telefoonnummer, e-mail, toegewezen identificatiegegevens), financiële identificatiegegevens (zoals identificatie- en bankrekeningnummers), financiële transacties (zoals betaalde of te betalen bedragen), vergoedingen, professionele activiteiten (waaronder het bedrijf, de aard van de activiteit, de aard van de gebruikte goederen / diensten, zakelijke relaties), contracten en overeenkomsten met Phished, alle andere persoonsgegevens die men rechtmatig aan Phished heeft verstrekt. De bron van deze persoonsgegevens ben je of je werkgever.
  3. Prospects (en diens vertegenwoordigers): algemene identificatiegegevens (zoals naam, titel / functie, adres, gsm- of telefoonnummer, e-mail), professionele activiteiten (waaronder de aard van de activiteit, de aard van de gebruikte goederen / diensten, zakelijke relaties), alle andere persoonsgegevens die men rechtmatig aan Phished heeft verstrekt. De bron van deze persoonsgegevens ben je of je werkgever.
  4. Leveranciers (en diens vertegenwoordigers): algemene identificatiegegevens (zoals naam, titel / functie, adres, gsm- of telefoonnummer, e-mail, toegewezen identificatiegegevens), financiële identificatiegegevens (zoals identificatie- en bankrekeningnummers), financiële transacties (zoals betaalde of te betalen bedragen), vergoedingen, professionele activiteiten (waaronder de aard van de activiteit, de aard van de gebruikte goederen / diensten), contracten en overeenkomsten met Phished, alle andere persoonsgegevens die men rechtmatig aan Phished heeft verstrekt. De bron van deze persoonsgegevens ben je of je werkgever.
  5. Sollicitanten: alle persoonsgegevens die men rechtmatig aan Phished heeft verstrekt (zoals een cv en / of sollicitatiebrief);
  6. Websitebezoekers: persoonsgegevens verzameld via cookies (zie ons cookiebeleid) en gegevens aangeleverd via een contactformulier;
  7. Gebruikers van sociale media: reclame via de door hen verstrekte persoonsgegevens op socialemediakanalen.

Bij de uitoefening van haar activiteiten kan Phished tevens optreden als een verwerker van je persoonsgegevens (bijvoorbeeld bij het versturen van een phishing-simulatie naar een door de klant opgegeven doelgroep). De verwerking van persoonsgegevens door Phished, als verwerker, maakt onderdeel in dit geval uit van de overeenkomsten tussen Phished en de verwerkingsverantwoordelijke(n). Deze gegevensverwerking maakt geen deel uit van onderhavig gegevensbeschermingsbeleid. In dit verband verwijzen wij naar het gegevensbeschermingsbeleid voor eindgebruikers.

Als je ons persoonsgegevens van een derde partij verstrekt, zoals je personeel, freelancers, klanten, leveranciers, partners, dan garandeer je aan Phished dat je (a) dergelijke persoonsgegevens rechtmatig van de derde partij hebt verkregen en deze rechtmatig aan Phished hebt verstrekt, (b) Phished persoonsgegevens hebt verstrekt die nauwkeurig en up-to-date zijn en (c) genoemde persoon relevante informatie hebt verstrekt over het bestaan en de inhoud van dit beleid.

4. Doeleinden

Je bent niet verplicht je persoonsgegevens met ons te delen, maar indien je de gevraagde persoonsgegevens niet met ons deelt, is het mogelijk dat wij je niet de gewenste diensten en/of producten kunnen leveren. Wij verwerken de persoonsgegevens voor de volgende doeleinden:

  1. Uitvoering van de overeenkomst: het aanmaken van een persoonlijk account en / of profiel, het correct uitvoeren en nakomen van de overeenkomsten (inclusief communicatie), facturatie, klantenservice en support (zodat we je kunnen helpen bij vragen en / of problemen)
  2. Aankopen via website: het correct uitvoeren en de naleving van de overeenkomsten omtrent aankopen via de website (inclusief communicatie), het verwerken van bestellingen en eventuele dienst na verkoop, facturatie.
  3. Direct marketing: het versturen van meldingen via e-mail en / of nieuwsbrieven. Indien je deze berichten niet langer wenst te ontvangen, kun je gebruik maken van de voorziene opt-out. Daarna ontvang je niet langer de ongewenste directmarketingberichten en verwerken wij je persoonsgegevens niet meer voor deze directmarketingdoeleinden.
  4. Beheer van sollicitanten: om de geschiktheid voor openstaande functies van sollicitanten te beoordelen, voor werving, selectie en, indien van toepassing, het opstellen van een arbeidsovereenkomst.
  5. Noodzakelijk voor het functioneren van ons bedrijf: om onze diensten te verbeteren en te optimaliseren (o.a. door middel van cookies en advertenties via social media), om de website te onderhouden en te verbeteren (o.a. door middel van cookies), om de veiligheid van onze website en diensten te waarborgen, om misbruik of oneigenlijk gebruik van onze diensten te voorkomen, om persoonsgegevens op te slaan als bewijsmateriaal of ten behoeve van gerechtelijke, administratieve of buitengerechtelijke procedures, om persoonsgegevens op te slaan met als doel verzekeringsdekking te verkrijgen of te behouden, risico's te beheersen of deskundig advies in te winnen, om persoonsgegevens op te slaan om aanwezigheid bij / deelname aan evenementen te verzekeren.
  6. Om te voldoen aan wettelijke verplichtingen (bijvoorbeeld in verband met anti-witwas- en terrorismebestrijdingswetgeving).
  7. Reageren op contactformulieren: om je zo goed mogelijk te ondersteunen wanneer je een contactformulier op onze website invult of op een andere manier contact met ons opneemt, verwerken wij de gegevens die i.h.k.v. de vraagstelling zijn aangeleverd.

5. Verwerkingsgrond

De verwerking van persoonsgegevens onder paragraaf 4.1 en 4.2 is gebaseerd op de uitvoering van een contract waarbij de betrokkene partij is of teneinde op verzoek van de betrokkene stappen te ondernemen voordat een contract wordt aangegaan.

De verwerking van persoonsgegevens van prospects onder paragraaf 4.3 en de verwerking van persoonsgegevens door middel van cookies (anders dan strikt noodzakelijke en functionele cookies) onder paragraaf 4.5 en 4.7 is gebaseerd op de toestemming van de betrokkene.

De verwerking van persoonsgegevens van klanten onder paragraaf 4.3 en voor het eerste contact met prospects, evenals de andere verwerking van persoonsgegevens onder paragraaf 4.4 en 4.5 is gebaseerd op onze legitieme belangen (alleen wanneer het legitieme belang van ons bedrijf prevaleert boven de belangen van de betrokkenen). De belangen worden uiteengezet onder paragraaf 4.3 - 4.5.

De verwerking van persoonsgegevens onder paragraaf 4.6 is noodzakelijk om te voldoen aan een wettelijke verplichting waaraan wij zijn onderworpen.

6. De persoonsgegevens delen met derden/internationale doorgifte

We verstrekken alleen relevante aspecten van persoonsgegevens aan derden als die partijen contractueel gebonden zijn aan Phished of namens of onder contract met Phished handelen. Uiteraard hebben wij met deze partijen afspraken gemaakt over de bescherming van je persoonsgegevens.

Phished kan persoonsgegevens openbaar maken wanneer dit noodzakelijk is om te voldoen aan een wettelijke verplichting die op ons rust, of om (vitale) belangen te beschermen. Wij kunnen de persoonsgegevens ook openbaar maken wanneer een dergelijke openbaarmaking noodzakelijk is voor de vaststelling, uitoefening of onderbouwing van een rechtsvordering, in gerechtelijke procedures of in administratieve of buitengerechtelijke procedures.

Wij verstrekken geen persoonsgegevens aan bedrijven buiten de Europese Economische Ruimte, tenzij er sprake is van een adequaatheidsbesluit of van standaardbepalingen, passende waarborgen, bindende bedrijfsregels of uitwisselingen als bedoeld in artikel 49 (1) AVG.

Bij een gehele of gedeeltelijke reorganisatie, fusie, splitsing, verwerving of verkoop van activa zijn wij gerechtigd persoonsgegevens over te dragen aan de betreffende derde partij.

Je accepteert dat persoonsgegevens die je indient voor publicatie via onze website of diensten wereldwijd beschikbaar kunnen zijn via internet. We kunnen het gebruik (of misbruik) van dergelijke persoonlijke informatie door anderen niet voorkomen.

7. Opslag en verwijdering van persoonsgegevens

We bewaren persoonsgegevens alleen zo lang als nodig is voor het bereiken van het hierboven uiteengezette doel. Omdat de bewaartermijn afhankelijk is van het doel, maar ook van het soort persoonsgegevens, variëren deze bewaartermijnen.

8. Geautomatiseerde besluitvorming & profiling

Phished maakt geen gebruik van geautomatiseerde besluitvorming of profilering die rechtsgevolgen heeft of je op vergelijkbare wijze significant treft in de zin van artikel 22 AVG.

9. Je rechten op het gebied van gegevensbescherming

Je verzoeken met betrekking tot de uitoefening van je rechten op het gebied van gegevensbescherming moeten worden gericht aan [email protected].

Ten informatieve titel en voor de duidelijkheid hebben we je rechten onder de AVG in deze sectie samengevat. Omdat sommige van deze rechten complex zijn, zijn niet alle details in deze samenvatting opgenomen. Daarom kun je de relevante wet- en regelgeving lezen voor een volledige uitleg van deze rechten of contact opnemen met de Verwerkingsverantwoordelijke.

Om je rechten uit te oefenen dien je tevens je identiteit afdoende te bewijzen. In dit verband raden wij je aan om een beveiligde kopie van je persoonsgegevens toe te voegen aan je verzoek. Een beveiligde kopie houdt in dat alle niet-essentiële informatie wordt vervaagd en er een watermerk wordt toegevoegd. Dit watermerk moet het doel van de kopie, de ontvanger en de datum van uitgifte bevatten. De enige informatie die noodzakelijk is, is je naam (dus alle andere informatie kan worden vervaagd).

  1. Recht van toegang: je hebt het recht om geïnformeerd te worden over het al dan niet verwerken van je persoonsgegevens door ons, en, indien dit het geval is, om toegang te krijgen tot de persoonsgegevens, samen met de aanvullende informatie vermeld in artikel 15 AVG. Indien de bescherming van de rechten en vrijheden van anderen niet wordt aangetast, zullen wij je een kopie van je persoonsgegevens verstrekken.
  2. Recht op rectificatie: je hebt het recht om onjuiste en / of onvolledige persoonsgegevens te laten corrigeren en / of aanvullen.
  3. Recht om te verwijderen: je hebt het recht om je persoonsgegevens te laten verwijderen in de omstandigheden vermeld in artikel 17 (1) AVG, zoals wanneer je je toestemming voor op toestemming gebaseerde verwerking intrekt of bezwaar maakt tegen de verwerking voor directmarketingdoeleinden.

    Phished zal je persoonsgegevens dan zonder onnodige vertraging verwijderen, tenzij de uitsluitingen vermeld in artikel 17 (3) AVG van toepassing zijn. Zo hoeft Phished je gegevens niet te verwijderen als de verwerking noodzakelijk is om te voldoen aan een wettelijke verplichting.
  4. Recht op beperking van verwerking: je hebt het recht om de verwerking van je persoonsgegevens te beperken in de omstandigheden vermeld in artikel 18 (1) AVG, zoals in het geval dat je de juistheid van de persoonlijke gegevens betwist.
  5. Recht op overdraagbaarheid van gegevens: je hebt het recht om je persoonsgegevens die je ons hebt verstrekt, in een gestructureerd, algemeen gebruikt en machineleesbaar formaat te ontvangen en om dergelijke gegevens naar een andere verwerkingsverantwoordelijke te verzenden indien (a) de verwerking gebaseerd is op toestemming of noodzakelijk is voor de uitvoering van een contract waarbij je partij bent of om op je verzoek stappen te ondernemen voorafgaand aan het aangaan van een contract, en (b) dergelijke verwerking is geautomatiseerd. Dit recht is echter niet van toepassing indien dit de rechten en vrijheden van anderen zou schaden.
  6. Recht om toestemming in te trekken: voor zover de verwerkingsgrond voor de verwerking van je persoonsgegevens door Phished gebaseerd is op toestemming, heb je het recht om deze toestemming te allen tijde in te trekken. Het intrekken van de toestemming doet geen afbreuk aan de rechtmatigheid van de verwerking vóór de intrekking ervan.
  7. Recht om een klacht in te dienen bij de toezichthoudende autoriteit: wij moedigen je altijd aan om eventuele vragen, opmerkingen of klachten die je hebt m.b.t. de verwerking van je persoonsgegevens door te sturen conform punt 9. Je hebt in elk geval, i.h.b. als je het niet eens bent met het standpunt van Phished n.a.v. een klacht/verzoek of de manier waarop je verzoek behandeld werd door (bijvoorbeeld als je van mening bent dat onze verwerking van je persoonsgegevens in strijd is met de wetgeving inzake gegevensbescherming of als je opmerkingen hebt over het gebruik van je persoonsgegevens), het recht om een klacht in te dienen bij de bevoegde toezichthoudende autoriteit, o.a. de Belgische Gegevensbeschermingsautoriteit (online of door een brief aan de Gegevensbeschermingsautoriteit met adres Drukpersstraat 35, 1000 Brussel).
  8. Recht om bezwaar te maken tegen verwerking: je hebt te allen tijde het recht om bezwaar te maken tegen onze verwerking van je persoonsgegevens voor directmarketingdoeleinden. Praktisch kun je dit doen via de ‘opt-out’-optie. Daarna ontvang je niet langer de ongewenste directmarketingberichten en verwerken wij je persoonsgegevens niet meer voor deze directmarketingdoeleinden. Als de verwerking van je persoonsgegevens nodig is voor een ander doeleinde, kan het uiteraard zijn dat je nog communicaties ontvangt in het kader van dit doeleinde.

Je hebt ook het recht om bezwaar te maken tegen de verwerking van je persoonsgegevens door Phished op basis van artikel 6 (e) of (f) AVG om redenen die verband houden met je specifieke situatie. Als je bezwaar maakt, zullen we je persoonsgegevens niet langer verwerken, tenzij we dwingende legitieme redenen voor de verwerking kunnen aantonen die je belangen, rechten en vrijheden overschrijden, of de verwerking noodzakelijk is om juridische claims vast te stellen, uit te oefenen of te verdedigen.

Daarnaast heb je het recht om bezwaar te maken tegen onze verwerking van je persoonsgegevens voor wetenschappelijke, historische of statistische (onderzoeks)doeleinden om redenen die verband houden met je specifieke situatie, tenzij de verwerking noodzakelijk is voor de uitvoering van een taak die wordt uitgevoerd om redenen van publiek belang.

10. Cookies

Je kunt meer lezen over ons gebruik van cookies via de volgende link.

11. Updates

Phished behoudt zich het recht voor om wijzigingen en/of updates aan te brengen in dit Gegevensbeschermingsbeleid om rekening te houden met technologische vooruitgang, wijzigingen in wet- en regelgeving en goede zakelijke praktijken.

Gegevensbeschermingsbeleid voor eindgebruikers
Versie 2026-05

Phished BV (hierna "Phished", "wij", "ons" of "onze") verbindt zich ertoe je persoonsgegevens te verwerken in overeenstemming met de Algemene Verordening Gegevensbescherming (EU) 2016/679 (hierna "AVG") en andere toepasselijke wetgeving.

Phished verwerkt jouw persoonsgegevens voor en in opdracht van haar klant, de organisatie die gebruik zal maken van onze diensten. Phished kwalificeert dan ook als verwerker van jouw persoonsgegevens; en de klant kwalificeert als verwerkingsverantwoordelijke.

De verwerkingsverantwoordelijke kan een eigen privacybeleid/gegevensbeschermingsbeleid hebben met betrekking tot de verwerking van je persoonsgegevens door Phished, in welk geval dit beleid samen moet worden gelezen met onderhavig beleid. In geval van tegenstrijdigheid heeft het beleid van de verwerkingsverantwoordelijke voorrang (aangezien er bepaalde specifieke afspraken tussen jou en de verwerkingsverantwoordelijke kunnen zijn gemaakt).

1. De Verwerkingsverantwoordelijke

Je organisatie/werkgever/aansteller (hierna "de Verwerkingsverantwoordelijke") heeft je aangeduid als onderdeel van het doelpubliek van eindgebruikers van de volgende diensten (hierna "Diensten"), die geleverd worden door Phished:

  • het aanmaken van een Phished user-account van de medewerkers van de Verwerkingsverantwoordelijke (in de ruimste zin van het woord, hierna "Medewerkers");

  • het uitvoeren van gesimuleerde phishing-aanvallen op de ingelogde Medewerkers van de Verwerkingsverantwoordelijke  (en systemen van de Verwerkingsverantwoordelijke);

  • het aanbieden van security awareness training via de Phished Academy™, met inbegrip van onder meer threat alerts, cyberhygiëne, een Behavioral Risk Score (BRS™), een AI-gestuurde cyberassistent (Aria) en rapportering;

  • het automatisch aanleveren (via webportaal) van gedetailleerde rapportages met betrekking tot de resultaten hiervan.

  • het aanbieden van een zero-trust e-mail- en browsersecurityoplossing die inkomende e-mails en links automatisch beveiligt (ZIM / Secure Before You Click™), indien van toepassing;

  • het aanbieden van de Phished Assistant™ (Aria), een AI-gestuurde cyberassistent die toelaat om e-mails te rapporteren, te laten analyseren en beveiligingsondersteuning te bieden, indien van toepassing.

De Verwerkingsverantwoordelijke en Phished hebben een overeenkomst gesloten over de uitvoering van deze Diensten.

2. De Verwerker

Phished BV, met maatschappelijke zetel te Bondgenotenlaan 138, 3000 Leuven, België en ondernemingsnummer 0735.908.019, is de verwerker voor de verwerking van jouw persoonsgegevens met het oog op de uitvoering van de Diensten.

Onze functionaris voor gegevensbescherming (DPO) is bereikbaar via [email protected] of per post op: Phished, t.a.v. de DPO, Bondgenotenlaan 138, 3000 Leuven, België.

3. Contactgegevens

Als je contact met ons wilt opnemen over dit gegevensbeschermingsbeleid, kun je contact met ons opnemen via e-mail naar onze DPO: [email protected].

Indien je één van je rechten wenst uit te oefenen (zie punt 8), verzoeken wij je vriendelijk om contact op te nemen met de Verwerkingsverantwoordelijke.

4. De persoonsgegevens die wij verwerken

Wij verwerken in elk geval de volgende categorieën van persoonsgegevens van je:

  • naam

  • e-mailadres;

  • taal;

  • login-, authenticatie- en beveiligingsgegevens (zoals identificatiegegevens, SSO-/identity provider-gegevens en toegangsloggegevens);

  • open/klik/report gedrag en resultaten m.b.t. de Phished Academy en phishing simulaties; risicoscores en BRS™ (Behavioral Risk Score); gebruikersinteracties met waarschuwingen, meldingen en beveiligingsadviezen

Facultatief verwerken wij tevens volgende categorieën van persoonsgegevens:

  • afdeling en/of functie binnen het bedrijf;

  • geografische locatie van het bedrijf en/of de vestiging waar je tewerkgesteld bent;

  • mobiele telefoon of telefoonnummer;

  • profielfoto (bij authenticatie via Microsoft SSO);

  • e-mailgegevens m.b.t. gerapporteerde e-mails, afhankelijk van de instellingen in het Phished-account van de Verwerkingsverantwoordelijke:

    • Als de Verwerkingsverantwoordelijke in diens Phished-account kiest voor de optie "rapporten afhandelen in applicatie" of "rapporten afhandelen in applicatie & rapporten doorsturen naar e-mail" en mogelijke phishing-e-mails worden gerapporteerd:

      • via de Phished Report Button in Gmail: Phished verwerkt alleen de hoofdtekst van Gmail-berichten (incl. bijlagen), metadata, headers en instellingen, om een e-mail te identificeren als een phishing-simulatie van Phished of als een potentiële phishing-dreiging wanneer deze wordt gerapporteerd via de Phished Report Button. Deze gegevens worden versleuteld en de verwerking zal ook voldoen aan het Beleid inzake gebruikersgegevens van Google API-services, incl. vereisten voor beperkt gebruik.

        • via de Phished Report Button in Outlook: Phished zal alleen Outlook-berichtteksten (incl. bijlagen), metadata, headers en taalinstellingen verwerken, om een e-mail te identificeren als een phishing-simulatie van Phished of als een potentiële phishing-dreiging wanneer deze wordt gerapporteerd via de Phished Report Button. Deze gegevens zijn versleuteld.

        • door ze door te sturen: Phished zal alleen de berichtteksten (incl. bijlagen) en headers verwerken om een e-mail te identificeren als een phishing-simulatie van Phished of als een potentiële phishing-dreiging wanneer deze wordt doorgestuurd. Deze gegevens zijn versleuteld.

      • Indien de Verwerkingsverantwoordelijke in het Phished-account de optie "rapporten doorsturen naar e-mail" heeft gekozen en eventuele phishing-e-mails aan Phished worden gemeld via de Phished Report Button in Gmail of Outlook of door middel van doorsturen, zal Phished deze e-mails niet verwerken.

  • gegevens inzake het gebruik van Cyber Assistant Aria (chatbotfunctie) – enkel indien de admin van deze functionaliteit gebruik maakt: prompts ingegeven door de Gebruiker (enkel mogelijk voor admin-profiel), de Engelse vertaling van de prompt en het antwoord gegeven door Aria;

  • gegevens voor e-mailbeveiliging en -analyse – enkel indien de Verwerkingsverantwoordelijke gebruik maakt van de zero-trust e-mailbeveiliging of de Phished Assistant: e-mailberichten (inclusief bijlagen), e-mailheaders en metadata, en technische gegevens noodzakelijk om links of e-mailinhoud te openen in een beveiligde omgeving. De verwerking in het kader van de Phished Assistant gebeurt uitsluitend tijdelijk in vluchtig geheugen; gegevens zijn maximaal 10 minuten per sessie beschikbaar en worden daarna automatisch gewist.

Deze gegevens worden aan ons verstrekt door de Verwerkingsverantwoordelijke, die (a) dergelijke persoonsgegevens rechtmatig van jou heeft verkregen en rechtmatig aan Phished heeft verstrekt, (b) Phished persoonsgegevens heeft verstrekt die accuraat en up-to-date zijn, en (c) je relevante informatie zal verstrekken over de verwerkingsactiviteiten.

5. Doeleinden en verwerkingsgrond

Wij verwerken de persoonsgegevens omdat dit noodzakelijk is voor de uitvoering van de Diensten (verwerkingsgrond). In dit kader verwerken wij je persoonsgegevens voor de volgende doeleinden in opdracht van de Verwerkingsverantwoordelijke:

  • het ter beschikking stellen van de Phished-software in overeenstemming met de overeenkomsten tussen Phished en de Verwerkingsverantwoordelijke (met inbegrip van, maar niet beperkt tot, het aanmaken van een user-account voor jou en het verzekeren van de goede werking van de Phished-software);

  • het verzorgen van login, authenticatie, toegangsbeheer en beveiliging van het platform;

  • het verhogen van het bewustzijnsniveau van de Gebruikers inzake de gevaren van phishing, alsook het verhogen van de cyberweerbaarheid van de Verwerkingsverantwoordelijke via de Phished-software, door o.a.:

    • het verzenden en ontvangen van communicatie via e-mail, sms of spraakbericht (afhankelijk van de instellingen) (bijv. melding van phishingsimulatie of een vermoedelijke echte phishing-e-mail).

Deze vormen geen direct marketing. Indien je deze berichten echter niet langer wenst te ontvangen, dien je contact op te nemen met de Verwerkingsverantwoordelijke. Enkel de Verwerkingsverantwoordelijke kan ons de instructie geven om dit mailverkeer stop te zetten. Wij raden dit echter niet aan, omdat je dan geen baat meer heeft bij onze opleiding en de Verwerkingsverantwoordelijke het beste baat heeft bij een opleiding wanneer zoveel mogelijk van zijn Medewerkers deelnemen. De Verwerkingsverantwoordelijke beroept zich namelijk op diens gerechtvaardigd belang, waardoor zij, mits een correcte belangenafweging, je verzoek mag afwijzen.

  • het beschikbaar maken van de rapportering van e-mails m.o.o. het vaststellen van phishing simulaties verzonden door Phished, alsook eventuele dreigingen van echte phishing e-mails.

    • het detecteren, analyseren en voorkomen van phishing en andere cyberdreigingen;

      • het beveiligen van e-mailverkeer via zero-trust en andere beveiligingsmechanismen (indien van toepassing);

      • het aanbieden van AI-gebaseerde phishingdetectie, beveiligingsassistentie en gebruikersondersteuning via de Cyber Assistant Aria (indien van toepassing);

      • het continu meten van engagement via de Phished Academy, bijvoorbeeld aan de hand van de training (met inbegrip van een vragenset) van Phished of een zelfgekozen set vragen of training van de Verwerkingsverantwoordelijke.

      • het opslaan van phishing-resultaten.

      • het beschikbaar houden van phishing-resultaten voor de Verwerkingsverantwoordelijke via statistieken.

      • het continue aanpassen van de phishingsimulaties.

Phished zal je persoonsgegevens niet verwerken voor andere doeleinden dan voor de uitvoering van de Diensten en/of voor het vervullen van de verantwoordelijkheden die zijn vastgelegd in de overeenkomst tussen Phished en de Verwerkingsverantwoordelijke. Phished zal je persoonsgegevens enkel verwerken in opdracht van de Verwerkingsverantwoordelijke en in overeenstemming met de gedocumenteerde instructies van de Verwerkingsverantwoordelijke.

6. Delen van de persoonsgegevens met derden/internationale doorgifte

We maken relevante aspecten van persoonsgegevens alleen bekend aan derden als die partijen contractueel verbonden zijn met Phished of handelen in naam van of onder contract met Phished. Uiteraard hebben wij met deze partijen afspraken gemaakt over de bescherming van je persoonsgegevens. De Verwerkingsverantwoordelijke is geïnformeerd over deze partijen in de overeenkomst die wij met haar hebben gesloten.

Phished kan persoonsgegevens openbaar maken wanneer dit noodzakelijk is om te voldoen aan een wettelijke verplichting die op ons rust, of om (vitale) belangen te beschermen. Wij kunnen de persoonsgegevens ook openbaar maken wanneer een dergelijke openbaarmaking noodzakelijk is voor de vaststelling, uitoefening of onderbouwing van een rechtsvordering, in gerechtelijke procedures of in administratieve of buitengerechtelijke procedures.

Wij verstrekken geen persoonsgegevens aan bedrijven buiten de Europese Economische Ruimte, tenzij er sprake is van een adequaatheidsbesluit, standaardbepalingen, passende waarborgen, bindende bedrijfsvoorschriften of overdrachten als bedoeld in artikel 49, lid 1, van de AVG.

In geval van gehele of gedeeltelijke reorganisatie, fusie, splitsing, overname of verkoop van activa zijn wij gerechtigd de persoonsgegevens over te dragen aan de betreffende derde partij.

7. Opslag en verwijdering van persoonsgegevens

De persoonsgegevens worden bewaard voor de duur van het contract tussen Phished en de Verwerkingsverantwoordelijke en worden verwijderd na 12 maanden inactiviteit na beëindiging van je account. Tenzij anders overeengekomen tussen Phished en de Verwerkingsverantwoordelijke, mogen we geanonimiseerde geaggregeerde gegevens, die geen persoonsgegevens zijn, verder gebruiken om onze diensten te verbeteren.

In ieder geval kan de Verwerkingsverantwoordelijke te allen tijde contact met ons opnemen over een verzoek om bepaalde persoonsgegevens te anonimiseren of te verwijderen (bijvoorbeeld als je niet langer voor de Verwerkingsverantwoordelijke werkt). Indien je dit wenst, moet je hiervoor contact opnemen met je Verwerkingsverantwoordelijke (overeenkomstig punt 8).

8. Geautomatiseerde besluitvorming & profiling

Phished maakt geen gebruik van geautomatiseerde besluitvorming of profilering die rechtsgevolgen heeft of je op vergelijkbare wijze significant treft in de zin van artikel 22 AVG.

9. Je rechten op het gebied van gegevensbescherming

Je verzoeken met betrekking tot de uitoefening van je rechten op het gebied van gegevensbescherming moeten worden gericht aan de Verwerkingsverantwoordelijke, dewelke verantwoordelijk is voor de behandeling van dit verzoek. Deze zullen in geen geval behandeld worden door Phished, tenzij op expliciete instructie van de Verwerkingsverantwoordelijke om dit te doen.

Ten informatieve titel en voor de duidelijkheid hebben we je rechten onder de AVG in deze sectie samengevat. Omdat sommige van deze rechten complex zijn, zijn niet alle details in deze samenvatting opgenomen. Daarom kun je de relevante wet- en regelgeving lezen voor een volledige uitleg van deze rechten of contact opnemen met de Verwerkingsverantwoordelijke.

Om je rechten uit te oefenen dien je tevens je identiteit afdoende te bewijzen. In dit verband raden wij je aan om een beveiligde kopie van je persoonsgegevens toe te voegen aan je verzoek. Een beveiligde kopie houdt in dat alle niet-essentiële informatie wordt vervaagd en er een watermerk wordt toegevoegd. Dit watermerk moet het doel van de kopie, de ontvanger en de datum van uitgifte bevatten. De enige informatie die noodzakelijk is, is je naam (dus alle andere informatie kan worden vervaagd).

  • Recht op toegang en een kopie van je persoonsgegevens: je hebt het recht om geïnformeerd te worden over het al dan niet verwerken van je persoonsgegevens door de Verwerkingsverantwoordelijke en, indien dit het geval is, om toegang te krijgen tot de persoonsgegevens, samen met de aanvullende informatie vermeld in artikel 15 AVG. Indien de bescherming van de rechten en vrijheden van anderen niet wordt aangetast, zal de Verwerkingsverantwoordelijke je een kopie van je persoonsgegevens verstrekken.

    Indien je een kopie verzoekt van je gegevens die door Phished verwerkt worden, dien je dit verzoek tevens te richten aan je Verwerkingsverantwoordelijke. Wij informeren je alvast dat, indien wij je verzoek ontvangen via de Verwerkingsverantwoordelijke, wij enkel een kopie van volgende persoonsgegevens kunnen bezorgen:

    • Je naam;

    • Je e-mailadres;

    • Het unieke nummer gekoppeld aan je user-account (UID).

Alle andere categorieën van persoonsgegevens (zie hoger) zijn voor Phished geëncrypteerd (waarbij de encryptiesleutel door een derde partij wordt beheerd). Wij kunnen je daarom redelijkerwijze geen kopie bezorgen van deze gegevens. De Verwerkingsverantwoordelijke kan hiervan wel een kopie bezorgen.

Dit kadert binnen het principe ‘Security by Design’, aangezien ons platform zodanig is opgebouwd dat de persoonsgegevens dewelke Phished kan raadplegen beperkt is tot hetgeen strikt noodzakelijk is.

  • Recht op rectificatie: je hebt het recht om onjuiste en/of onvolledige persoonsgegevens te laten corrigeren en/of aan te vullen.

  • Recht op verwijdering: je hebt het recht om je persoonsgegevens te laten wissen in de omstandigheden genoemd in artikel 17 lid 1 AVG, zoals wanneer je je toestemming voor verwerking op basis van toestemming intrekt.

Hou er hierbij rekening mee dat je persoonsgegevens voor het gebruik van de Diensten niet verzameld zijn door de Verwerkingsverantwoordelijke op basis van je toestemming, doch wel op basis van diens gerechtvaardigd belang.

  • Recht op beperking van de verwerking: je hebt het recht om de verwerking van je persoonsgegevens te beperken in de omstandigheden vermeld in artikel 18 lid 1 AVG, bijvoorbeeld in het geval je de juistheid van de persoonsgegevens betwist. 

  • Recht op overdraagbaarheid van gegevens: je hebt het recht om de persoonsgegevens die op je betrekking hebben en die je aan de Verwerkingsverantwoordelijke hebt verstrekt, in een gestructureerde, gangbare en machineleesbare vorm te ontvangen en om deze gegevens over te dragen aan een andere verwerkingsverantwoordelijke indien (a) de verwerking is gebaseerd op toestemming of noodzakelijk is voor de uitvoering van een overeenkomst waarbij je partij bent of om op je verzoek stappen te ondernemen voorafgaand aan het sluiten van een overeenkomst,  en (b) deze verwerking geautomatiseerd is. Dit recht is echter niet van toepassing wanneer dit de rechten en vrijheden van anderen zou schaden.

In de admin manual, dewelke door Phished ter beschikking wordt gesteld aan de Verwerkingsverantwoordelijke, kan de Verwerkingsverantwoordelijke vinden van welke gegevens dergelijke export mogelijk is.

  • Recht om toestemming in te trekken: voor zover de rechtsgrond voor de verwerking van je persoonsgegevens toestemming is, heb je het recht om deze toestemming te allen tijde in te trekken. Het intrekken van de toestemming heeft geen invloed op de rechtmatigheid van de verwerking vóór de intrekking ervan.

  • Recht om een klacht in te dienen bij de toezichthoudende autoriteit: wij moedigen je altijd aan om eventuele vragen, opmerkingen of klachten die je hebt m.b.t. de verwerking van je persoonsgegevens door te sturen naar je Verwerkingsverantwoordelijke. Je hebt in elk geval, i.h.b. als je het niet eens bent met het standpunt van je Verwerkingsverantwoordelijke en/of Phished n.a.v. een klacht/verzoek of de manier waarop je verzoek behandeld werd door (bijvoorbeeld als je van mening bent dat onze verwerking van je persoonsgegevens in strijd is met de wetgeving inzake gegevensbescherming of als je opmerkingen hebt over het gebruik van je persoonsgegevens), het recht om een klacht in te dienen bij de bevoegde toezichthoudende autoriteit, o.a. de Belgische Gegevensbeschermingsautoriteit (online of door een brief aan de Gegevensbeschermingsautoriteit met adres Drukpersstraat 35, 1000 Brussel).

  • Recht om bezwaar te maken tegen de verwerking: je hebt het recht om bezwaar te maken tegen de verwerking van je persoonsgegevens op basis van artikel 6 (e) of (f) AVG om redenen die verband houden met je specifieke situatie. Daarnaast heb je het recht om bezwaar te maken tegen de verwerking van je persoonsgegevens voor wetenschappelijke, historische of statistische (onderzoeks)doeleinden om redenen die verband houden met je specifieke situatie.

10. Updates

Phished behoudt zich het recht voor om wijzigingen en/of updates aan te brengen in dit Gegevensbeschermingsbeleid om rekening te houden met technologische vooruitgang, wijzigingen in wet- en regelgeving en goede zakelijke praktijken.