Privacyverklaring – InstantIT

Versie: 1.1 • Datum: 18-08-2026

Verwerkingsverantwoordelijke voor de eigen bedrijfsvoering: InstantIT

KVK: 85746916

E-mail privacy: [email protected]

Algemeen: [email protected]

Telefoon: 085 369 6124

InstantIT levert IT-support, hardware- en migratiehulp, wifi/netwerkdiensten, Microsoft 365-ondersteuning en cyberhulp aan particulieren en kleine bedrijven. Bij dat werk kunnen persoonsgegevens zichtbaar of noodzakelijk zijn. We verwerken niet meer gegevens dan redelijkerwijs nodig is voor de opdracht, onze wettelijke verplichtingen, beveiliging en een zorgvuldig contractdossier.

1. Voor wie geldt deze verklaring?

Deze verklaring geldt voor:

  • potentiële en bestaande particuliere klanten;
  • zzp'ers en zakelijke contactpersonen;
  • medewerkers of gebruikers van zakelijke klanten voor zover hun gegevens bij een opdracht worden verwerkt;
  • leveranciers, uitvoeringspartners en andere zakelijke relaties;
  • bezoekers van de website en gebruikers van afspraak-, support- en klantportalen van InstantIT.

2. Onze AVG-rol: verantwoordelijke of verwerker

2.1 Eigen bedrijfsvoering. InstantIT is zelf verwerkingsverantwoordelijke voor onder meer offertes, planning, afspraken, facturatie, klantcommunicatie, beveiliging van de eigen systemen, juridische dossieropbouw en websitebeheer.

2.2 Werk namens een zakelijke klant. Bij sommige opdrachten verwerkt InstantIT persoonsgegevens uitsluitend namens en volgens gedocumenteerde instructies van een zakelijke klant, bijvoorbeeld bij bepaalde mailboxmigraties, beheerhandelingen, data-overzettingen of werkzaamheden in een bedrijfsomgeving. Wanneer InstantIT voor die verwerking als verwerker optreedt, wordt een verwerkersovereenkomst of andere geldige regeling volgens artikel 28 AVG van toepassing gemaakt.

2.3 Gemengde rollen. Eén opdracht kan meerdere rollen bevatten. InstantIT kan bijvoorbeeld verwerker zijn voor de inhoud van een zakelijke migratie, maar tegelijk zelfstandig verantwoordelijke blijven voor de eigen factuur, planning en het eigen contractdossier.

2.4 Particuliere hulp. Bij gewone hulp aan een particulier is een klassieke verantwoordelijke-verwerkerrelatie meestal niet de passende juridische kwalificatie voor diens huishoudelijke privégegevens. InstantIT blijft wel verantwoordelijk voor de persoonsgegevens die het voor de eigen bedrijfsvoering verwerkt en gaat zorgvuldig om met gegevens die tijdens support zichtbaar worden.

3. Welke persoonsgegevens kunnen we verwerken?

  • Identiteit en contact: naam, e-mailadres, telefoonnummer, adres, bedrijfsnaam, functie en zakelijke identificatiegegevens.
  • Afspraak en opdracht: gekozen dienst, datum/tijd, locatie, probleemomschrijving, offerte- of werkbongegevens, akkoord op voorwaarden en opdrachtstatus.
  • Apparaat en overdracht: merk, model, serienummer, accessoires, zichtbare staat, technische notities en waar nodig foto's van apparatuur of aansluitingen.
  • Technische gegevens: besturingssysteem, foutmeldingen, configuratie, logregels, IP-/netwerkgegevens, hardwarestatus, remote sessie-ID en vergelijkbare diagnosegegevens.
  • Account- en beheerinformatie: tenant-, domein-, mailbox-, gebruikers- en rechteninformatie voor zover nodig voor de opdracht. Wachtwoorden en MFA-codes worden zo veel mogelijk niet structureel opgeslagen.
  • Communicatie: e-mail, telefoonnotities, WhatsApp-berichten, klantportaalberichten en relevante metadata.
  • Financieel: factuur-, betaal- en transactiegegevens.
  • Website en beveiliging: IP-adres, user agent, noodzakelijke cookies, beveiligingslogs, rate-limitinformatie en consentstatus waar van toepassing.

Tijdens IT-support kunnen incidenteel gevoelige of bijzondere persoonsgegevens zichtbaar worden, bijvoorbeeld in een mailbox, HR-map of persoonlijk document. InstantIT vraagt hier niet actief om wanneer ze niet nodig zijn en probeert blootstelling te beperken.

4. Doeleinden en rechtsgronden

DoelGrondslagVoorbeelden
Offerte, afspraak en uitvoeringOvereenkomst / precontractuele stappenContact, planning, locatie, technische intake
Facturatie en administratieWettelijke verplichting en overeenkomstFacturen, betaalstatus, fiscale administratie
Support, diagnose en kwaliteitOvereenkomst en/of gerechtvaardigd belangWerklog, beperkte diagnose-informatie, foutmelding
Beveiliging en misbruikpreventieGerechtvaardigd belang en waar nodig wettelijke plichtWAF-/toegangslogs, rate limiting, incidentregistratie
Juridische dossieropbouwGerechtvaardigd belangAV-versie, akkoordtijdstip, werkbon, oplevering, bewijs bij geschil
Klantcommunicatie over lopende dienstenOvereenkomst / gerechtvaardigd belangAfspraakbevestiging, wijziging, servicebericht
MarketingToestemming of een andere wettelijk toegestane grondslagNieuwsbrief of relevante bestaande-klantcommunicatie
Niet-noodzakelijke cookies/analyticsToestemming waar die wettelijk vereist isGebruik van de website meten

5. Herkomst van gegevens

Persoonsgegevens ontvangen we onder meer:

  • rechtstreeks van de klant of zakelijke contactpersoon;
  • uit apparatuur, software, accounts of systemen die binnen de opdracht worden onderzocht;
  • van een bevoegde zakelijke opdrachtgever, medewerker of eerdere beheerder;
  • van leveranciers of platforms wanneer de klant ons vraagt een levering, migratie, support- of recoveryproces te begeleiden;
  • automatisch uit beveiligings- en website-infrastructuur voor zover nodig.

6. Met wie delen we gegevens?

InstantIT verkoopt persoonsgegevens niet. Gegevens worden alleen gedeeld wanneer dat nodig is voor de opdracht, bedrijfsvoering of een wettelijke verplichting. Afhankelijk van de gebruikte dienst kan dit onder meer zijn met:

  • Cloudflare voor website-infrastructuur, CDN en beveiligingsfuncties;
  • Supabase voor applicatie- en databasefunctionaliteit van onder meer afspraak- en operationele systemen;
  • Resend voor transactionele e-mail wanneer die route wordt gebruikt;
  • Google wanneer afspraakgegevens in de gekoppelde Google Calendar-omgeving worden verwerkt;
  • de remote-supportleverancier die voor een concrete sessie wordt gebruikt;
  • Microsoft, Apple, Google, Meta, hosting-, registrar- of andere platformleveranciers voor zover de klant ons opdracht geeft binnen hun diensten te werken;
  • hardwareleveranciers, bezorgdiensten en gespecialiseerde uitvoeringspartners wanneer dit nodig is voor levering of uitvoering;
  • bank, betaalprovider, boekhouder, jurist of verzekeraar voor zover nodig;
  • overheidsinstanties wanneer InstantIT wettelijk verplicht is gegevens te verstrekken.

Welke partij in een concrete opdracht verwerker, zelfstandig verantwoordelijke of andere ontvanger is, hangt af van de feitelijke rol van die partij. InstantIT sluit waar vereist verwerkersafspraken met leveranciers die persoonsgegevens namens InstantIT verwerken.

7. Subverwerkers bij zakelijke klantverwerking

Wanneer InstantIT zelf als verwerker voor een zakelijke klant optreedt, gebruikt InstantIT een subverwerker alleen volgens de toepasselijke DPA en artikel 28 AVG. De klant ontvangt waar nodig informatie over relevante subverwerkers en wijzigingen daarvan. Een leverancier die InstantIT voor de eigen administratie gebruikt is niet automatisch een subverwerker van die zakelijke klant.

8. Doorgifte buiten de EER

Sommige leveranciers kunnen persoonsgegevens buiten de Europese Economische Ruimte verwerken. Waar dit gebeurt, gebruikt InstantIT of de betreffende leverancier een geldige doorgiftegrond, bijvoorbeeld een adequaatheidsbesluit of EU-standaardcontractbepalingen, en waar nodig aanvullende maatregelen. De concrete doorgifteroute kan per leverancier en dienst verschillen.

9. Bewaartermijnen

We bewaren persoonsgegevens niet langer dan nodig. Als uitgangspunt hanteren we:

  • financiële administratie: zolang de fiscale bewaarplicht dat vereist;
  • offerte-, afspraak- en contractdossier: gedurende de klantrelatie en daarna zolang redelijk nodig voor service, wettelijke bewaarplichten en het instellen, uitoefenen of onderbouwen van rechtsvorderingen;
  • diagnostische screenshots en tijdelijke technische exports: zo kort mogelijk en normaal verwijderd zodra ze niet meer nodig zijn voor de opdracht, nazorg of een concreet geschil;
  • tijdelijke migratie-/herstelkopieën: na afronding verwijderen of retourneren volgens de opdracht en, bij processorwerk, de DPA;
  • remote sessie- en beveiligingslogs: alleen zolang nodig voor beveiliging, troubleshooting, bewijs of wettelijke verplichtingen;
  • niet-klant leads: zolang er een redelijke zakelijke aanleiding is om contact te onderhouden, tenzij eerder verwijdering wordt gevraagd of een wettelijke grond ontbreekt.

In een specifieke SOW of DPA kunnen preciezere bewaartermijnen worden afgesproken. Gegevens die voor een lopend geschil, fraudeonderzoek, securityincident of wettelijke verplichting nodig zijn kunnen langer worden bewaard zolang daarvoor een geldige grond bestaat.

10. Beveiliging

InstantIT past passende technische en organisatorische maatregelen toe die passen bij de aard van de dienstverlening en de risico's, waaronder waar relevant:

  • versleutelde verbindingen en beveiligde apparaten;
  • MFA en least-privilege waar mogelijk;
  • toegangsbeperking tot medewerkers/uitvoerders die informatie voor de opdracht nodig hebben;
  • beperking van screenshots en tijdelijke exports;
  • logging en versieerbare werk-/overdrachtsbewijzen waar dit voor security of bewijs passend is;
  • patching, endpointbeveiliging en beveiligde opslag;
  • procedures voor datalekken, credentials, klantapparatuur en tijdelijke data.

Geen enkel systeem kan absolute veiligheid garanderen. Maatregelen worden periodiek geëvalueerd en waar nodig aangepast.

11. Remote support en meekijken in klantdata

Bij remote support kan een medewerker tijdelijk zien wat op het scherm van de klant staat. De klant wordt gevraagd onnodig gevoelige vensters te sluiten. Volledige sessie-opname is niet standaard. Een screenshot wordt alleen gemaakt wanneer dit redelijkerwijs nodig is, bijvoorbeeld om een foutmelding of uitgevoerde wijziging vast te leggen, en wordt beperkt tot wat noodzakelijk is.

12. Apparatuur, foto's en overdrachtsbewijzen

Wanneer apparatuur wordt opgehaald of teruggebracht kan InstantIT merk, model, serienummer, accessoires, zichtbare toestand, overdrachtsmoment en foto's vastleggen. Dit dient om de opdracht uit te voeren, discussies over de staat of accessoires te voorkomen en een controleerbaar overdrachtsdossier te vormen. Foto's worden beperkt tot apparatuur en relevante technische details; onnodige privé-inhoud wordt vermeden.

13. Wachtwoorden, recovery keys en andere secrets

InstantIT probeert wachtwoorden, MFA-codes, recovery keys en vergelijkbare secrets zo min mogelijk structureel te bewaren. Waar mogelijk logt de klant zelf in of wordt een tijdelijke beheerroute gebruikt. Als een secret tijdelijk nodig is, wordt deze alleen toegankelijk gemaakt voor bevoegde personen en na de opdracht verwijderd, gewijzigd of overgedragen wanneer dat passend is.

14. Gebruik van AI-hulpmiddelen

Klantdata, mailboxinhoud, wachtwoorden, volledige logs of herkenbare screenshots worden niet zonder noodzaak in generieke AI-diensten ingevoerd. Als een AI-hulpmiddel voor een klantopdracht persoonsgegevens of vertrouwelijke klantinformatie zou verwerken, beoordeelt InstantIT eerst de noodzaak, AVG-rol, leveranciersvoorwaarden en passende beveiliging. Waar nodig wordt data geanonimiseerd of geminimaliseerd.

15. Datalekken

InstantIT onderzoekt vermoedelijke beveiligingsincidenten in de eigen systemen en neemt passende maatregelen. Wanneer InstantIT verwerkingsverantwoordelijke is, beoordeelt InstantIT of een melding aan de Autoriteit Persoonsgegevens en/of betrokkenen nodig is. Wanneer InstantIT als verwerker voor een zakelijke klant optreedt, meldt InstantIT een relevant datalek zonder onredelijke vertraging aan die klant volgens de DPA, zodat de verantwoordelijke zijn eigen wettelijke verplichtingen kan beoordelen.

16. Uw privacyrechten

Afhankelijk van de situatie kunt u recht hebben op:

  • inzage;
  • rectificatie;
  • verwijdering;
  • beperking van de verwerking;
  • bezwaar;
  • gegevensoverdraagbaarheid;
  • intrekking van toestemming voor zover een verwerking daarop is gebaseerd.

Stuur een verzoek naar [email protected]. We kunnen om aanvullende verificatie vragen wanneer dat nodig is om te voorkomen dat gegevens aan de verkeerde persoon worden verstrekt. Wanneer InstantIT gegevens uitsluitend als verwerker voor een zakelijke klant verwerkt, kan het verzoek worden doorgestuurd naar of afgestemd met die verwerkingsverantwoordelijke.

17. Cookies en websitegegevens

Noodzakelijke cookies en technische opslag mogen worden gebruikt voor beveiliging, sessies, afspraakbeheer en essentiële websitefunctionaliteit. Niet-noodzakelijke analytics- of marketingtechnologie wordt alleen gebruikt volgens de toepasselijke toestemmingsregels. De feitelijke cookie-instellingen van de website zijn leidend; deze verklaring noemt geen fictieve cookies of leveranciers die niet daadwerkelijk worden gebruikt.

18. Kinderen

InstantIT richt zijn dienstverlening niet specifiek op kinderen. Bij een opdracht voor een minderjarige of diens account kan InstantIT om toestemming of bevestiging van een ouder, voogd of andere rechtmatig bevoegde persoon vragen wanneer dat gezien de aard van de opdracht nodig is.

19. Geautomatiseerde besluitvorming

InstantIT neemt voor de normale dienstverlening geen uitsluitend geautomatiseerde beslissingen die zonder menselijke tussenkomst rechtsgevolgen of vergelijkbare wezenlijke gevolgen voor klanten hebben.

20. Klacht en contact

Vragen of verzoeken over privacy kunnen naar [email protected]. U kunt daarnaast een klacht indienen bij de Autoriteit Persoonsgegevens. Voor vragen over een concrete zakelijke verwerking kan het nodig zijn de verantwoordelijke zakelijke klant bij de behandeling te betrekken.

21. Wijzigingen

Deze privacyverklaring kan worden aangepast wanneer de dienstverlening, leveranciers of wetgeving wijzigen. De actuele versie en datum staan bovenaan. Voor contractuele onderwerpen gelden daarnaast de algemene voorwaarden en waar van toepassing een SOW of DPA.


Privacyverklaring InstantIT v1.1, geldig vanaf 18 augustus 2026.