Privacyverklaring
Laatst bijgewerkt: Versie 1.5 — 22 augustus 2026
1. Wie is verantwoordelijk?
G.B.M. Zomer, handelend onder de naam ANBI360, KVK 94132372, btw-nummer NL004866428B49, Stille Steeg Oost 30, 3823 ZL Amersfoort, is in beginsel verwerkingsverantwoordelijke voor de persoonsgegevens die via anbi360.nl en de klantomgeving worden verwerkt. Contact voor privacyvragen en verzoeken: contact@matthiaszomer.com.
ANBI360 is voor de in deze privacyverklaring beschreven verwerkingen verwerkingsverantwoordelijke, tenzij uitdrukkelijk anders is vermeld. Indien ANBI360 in de toekomst persoonsgegevens uitsluitend namens een organisatie verwerkt, bijvoorbeeld na het uploaden van gegevensbestanden of via andere klantgestuurde functionaliteiten, kan ANBI360 voor die specifieke verwerking optreden als verwerker. In dat geval worden daarover afzonderlijke afspraken gemaakt, waaronder — indien vereist — een verwerkersovereenkomst.
Rol van ANBI360 per verwerking
| Verwerking | Rol |
|---|---|
| Websiteanalyse (de scan) | Verwerkingsverantwoordelijke |
| Accountgegevens | Verwerkingsverantwoordelijke |
| Facturatie | Verwerkingsverantwoordelijke |
| Benchmarking | Verwerkingsverantwoordelijke |
| Toekomstige klantuploads (indien van toepassing) | Verwerker |
2. Op wie en waarop is deze verklaring van toepassing?
Deze verklaring geldt voor websitebezoekers, gebruikers, contactpersonen van klanten, kopers en personen van wie gegevens in publiek bereikbare, gescande webpagina's voorkomen. De dienst is niet bedoeld om bijzondere persoonsgegevens, strafrechtelijke gegevens of niet-openbare persoonsgegevens te uploaden. Deel zulke gegevens niet via invoervelden of support, tenzij dit vooraf schriftelijk is afgestemd en noodzakelijk is.
3. Welke gegevens verwerken wij, waarom en op welke grondslag?
- Website en gratis scan. IP-adres, apparaat/browser, tijdstip, opgegeven URL, technische logs. Doel: dienst leveren en beveiligen. Grondslag: uitvoering van je verzoek en gerechtvaardigd belang.
- Account. Naam, e-mailadres, wachtwoordhash, organisatie, rol, gekoppelde websites, instellingen. Doel: account en overeenkomst uitvoeren, beveiliging en beheer.
- Organisatiegegevens voor facturatie. Adres, postcode, plaats, KVK-nummer en, indien van toepassing, RSIN/fiscaal nummer. Doel: een correcte factuur opstellen bij aankoop van rapportcredits. U kunt bij het invullen zoeken in het openbare ANBI-register van de Belastingdienst; wij vullen dan automatisch de naam, het RSIN en de vestigingsplaats van de gekozen organisatie in ter controle; u bevestigt of past dit zelf aan. Grondslag: overeenkomst en wettelijke (fiscale) verplichting.
- Scans en rapporten. URL, publiek bereikbare website-inhoud, technische kenmerken, scanresultaten, score, rapportstatus. Doel: gevraagde analyse uitvoeren. Grondslag: overeenkomst en gerechtvaardigd belang.
- Betaling. Naam/organisatie, factuurgegevens, gekozen creditpakket, bedrag, eventuele voucherkorting, betaalstatus en transactie-ID; betaalgegevens zelf bij Mollie. Bij een Voucher verwerken wij ook de code, waarde, reserveringsstatus en verzilvering. Doel: koop uitvoeren en voldoen aan de fiscale administratieplicht.
- Contact en support. Contactgegevens, ticketnummer, organisatie, categorie, prioriteit, status, eigenaar, correspondentie, interne notities, relevante koppelingen met website, scan of rapport en beperkte diagnosegegevens. Doel: je verzoek behandelen, opvolging bewaken en communicatie reconstrueren. Grondslag: overeenkomst en gerechtvaardigd belang. Bijlagen bij inkomende supportmail worden niet automatisch geopend of duurzaam opgeslagen zolang daarvoor geen afzonderlijk gevalideerd beveiligingsbeleid actief is.
- Beveiliging/misbruik. Login- en auditlogs, IP-adres, foutmeldingen, verdachte acties. Doel: beveiliging, fraude- en misbruikpreventie. Grondslag: gerechtvaardigd belang en wettelijke plichten.
- Communicatie. E-mailadres en voorkeuren. Doel: serviceberichten (overeenkomst); marketing alleen met toestemming of waar wettelijk toegestaan.
- Analyse. Geaggregeerde bezoekstatistieken via Cloudflare Web Analytics, zonder cookie en zonder gegevens die tot jou herleidbaar zijn. Daarnaast houden wij voor een beperkt aantal specifieke acties (bijvoorbeeld het versturen van een contactformulier) zelf een teller bij. Op publieke pagina's meten we daarnaast geaggregeerd klikzones, scrolldiepte, leestijd en het moment van vertrek. We nemen geen sessies, formulierinhoud of toetsaanslagen op en gebruiken geen cookie of herkenbare bezoeker-ID. Doel: functioneren, meten en verbeteren van de website.
- Doelgroepvraag bij de gratis scan. Als onze scan twijfelt of denkt dat de ingevoerde website geen stichting, ANBI, vereniging of ander goed doel is, vragen we je dit te bevestigen. Wij bewaren alleen ons eigen classificatieresultaat en je antwoord (ja/nee) — niet de gescande URL, niet je IP-adres en niet gekoppeld aan een scanresultaat of account. Doel: ons doelgroepherkenning verbeteren. Grondslag: gerechtvaardigd belang (een zuivere benchmark en dienstverlening gericht op onze doelgroep).
- Contactformulieren. Naam, organisatie, website, e-mailadres, eventueel functie, telefoonnummer en je bericht, ingevuld via een formulier op bijvoorbeeld de pagina's over het Implementatierapport, de Digitale Nulmeting of voor leveranciers, plus de herkomst van je bezoek (UTM-parameters en verwijzende pagina, indien aanwezig). Wij leggen apart vast of je toestemming geeft dat wij naar aanleiding van je aanvraag contact met je opnemen, en apart of je daarnaast ook overig nieuws of tips per e-mail wilt ontvangen — dat tweede is nooit verplicht om het formulier te kunnen versturen. Doel: je aanvraag of interesse behandelen en, alleen met je aparte toestemming daarvoor, je incidenteel op de hoogte houden. Grondslag: uitvoering van je verzoek (contactafhandeling) respectievelijk toestemming (aanvullende e-mail).
Waar wij ons beroepen op gerechtvaardigd belang, wegen wij het belang bij een veilige, bruikbare en verbeterbare dienst af tegen jouw privacybelangen. Je kunt hiertegen bezwaar maken. Als gegevens wettelijk of contractueel nodig zijn, kan weigering betekenen dat wij geen account, betaling of rapport kunnen leveren.
4. Openbare website-inhoud en geautomatiseerde analyse
De scanner bezoekt door de gebruiker opgegeven, publiek bereikbare pagina's en analyseert zichtbare inhoud en technische kenmerken. Daarin kunnen namen, functies, foto's of contactgegevens staan. ANBI360 gebruikt deze inhoud uitsluitend voor de scan, kwaliteitscontrole, beveiliging en het rapport, volgens de bewaartermijnen in artikel 8. De gebruiker moet een legitieme reden hebben om de website te laten scannen.
De scan werkt op dit moment volledig met vaste, technische controles (bijvoorbeeld: is er een robots.txt, staat er gestructureerde data op de pagina); er wordt geen extern AI-model ingeschakeld om websiteinhoud te lezen of te beoordelen, en er is dus ook geen doorgifte van websiteinhoud aan een AI-leverancier. Zou dat in een latere versie veranderen, dan werken we dit vooraf, transparant en op een geldige grondslag uit, en gebruiken we persoonsgegevens uit scans nooit voor generieke AI-modeltraining.
Voor sectorbenchmarks kan ANBI360 zelfstandig publiek bereikbare websites uit een vooraf vastgelegd cohort analyseren. Het doel is een reproduceerbaar, geaggregeerd sectorbeeld van publiek waarneembare informatie en technische kenmerken. Wij baseren deze verwerking, voor zover daarbij incidenteel persoonsgegevens voorkomen, op ons gerechtvaardigde belang bij methodiekonderzoek, transparante sectorinformatie en verbetering van de dienst. Hiervoor hebben wij doel, noodzakelijkheid en belangenafweging gedocumenteerd. Het commerciële belang alleen is niet de grondslag.
Wij beperken de verwerking tot noodzakelijke technische kenmerken en de aanwezigheid van relevante informatie. Namen, e-mailadressen, foto's en andere persoonsgegevens worden niet in openbare benchmarkresultaten opgenomen. De benchmark publiceert geen individuele ranglijst of afzonderlijke websitescores. Robotsregels, toegangsbeveiliging, machineleesbare gebruiksvoorbehouden en beoordeelde bezwaren worden voor toekomstige benchmarkbatches gerespecteerd. Zie het scan- en benchmarkbeleid.
Voor de officiële eerste editie wordt het cohort vooraf afgebakend tot niet-religieuze goede-doelenorganisaties. De classificatie betreft uitsluitend het organisatietype op basis van openbare register-, naam- en websitesignalen; ANBI360 leidt hieruit geen geloofsovertuiging van bestuurders, medewerkers, leden of bezoekers af en gebruikt de classificatie niet voor individuele profilering. De interne cohortaudit kan dossiernummer, oorspronkelijke en uiteindelijke URL, redirectketen, observatietijd, uitsluitings- of reviewreden en het vastgelegde reviewbesluit bevatten. De openbare editie toont hiervan uitsluitend aggregaten.
Validatiebesluiten worden met criteria, reviewer en tijdstip in de interne cohortaudit bewaard. De v2-validatie van 22 augustus 2026 corrigeerde zes van honderd automatische toelatingen vóór publicatie; namen en individuele scores uit deze validatieset worden niet openbaar gemaakt.
5. Geautomatiseerde besluitvorming
De score wordt geautomatiseerd berekend, maar ANBI360 neemt daarmee geen besluiten die voor personen rechtsgevolgen hebben of hen anderszins aanmerkelijk treffen. De uitkomst is een hulpmiddel voor websiteverbetering. Bij vragen over een resultaat kun je contact opnemen.
6. Ontvangers en verwerkers
Wij delen gegevens alleen wanneer dat nodig is voor de dienst, op jouw verzoek, vanwege een wettelijke plicht of ter bescherming van rechten en veiligheid. De partijen die daadwerkelijk gegevens voor ANBI360 verwerken:
- Mollie (Nederland) — betaling en fraudepreventie; transactie- en klantgegevens.
- Vercel — hosting van de website en de applicatie.
- Neon (databaseregio eu-central-1, Frankfurt, Duitsland — binnen de EER) — database met accounts, scans, logs en rapporten.
- Resend — verzending, ontvangst en afleverregistratie van service- en supporte-mails (bijvoorbeeld wachtwoord opnieuw instellen, aankoopbevestiging en ticketreacties).
- Cloudflare — cookieloze bezoekstatistieken (Cloudflare Web Analytics), geen persoonsgegevens.
- Sentry — foutmonitoring van de applicatie (stacktraces en technische foutcontext); geen sessie-opnames.
Er wordt geen externe inlogprovider (zoals Google- of Microsoft-login) gebruikt: inloggen verloopt uitsluitend via je eigen ANBI360-account, dus geen derde partij ziet daarbij je inloggegevens. Er wordt geen extern AI-model aangeroepen voor de scan (zie artikel 4).
Bron, geen ontvanger: het ANBI-register. De Belastingdienst publiceert het ANBI-register als open data. ANBI360 synchroniseert dit register wekelijks naar een eigen database, uitsluitend om organisaties te helpen bij het invullen van hun eigen factuurgegevens (zie artikel 3). Zoekopdrachten hierin zijn alleen zichtbaar voor ingelogde gebruikers en worden niet aan de Belastingdienst of een andere derde partij doorgegeven; dit is dus een bron waaruit wij data importeren, geen partij die gegevens namens ANBI360 verwerkt.
7. Doorgifte buiten de EER
Onze database staat binnen de EER (Frankfurt, Duitsland). Vercel, Resend en Sentry zijn Amerikaanse bedrijven; voor gegevens die via hen worden verwerkt, gebruiken wij een geldige doorgiftegrond, zoals door de Europese Commissie vastgestelde standaardcontractbepalingen, aangevuld met passende maatregelen waar nodig. Op verzoek geven wij informatie over de toepasselijke waarborg per leverancier.
8. Bewaartermijnen
Wij bewaren gegevens niet langer dan nodig. Dit is ons beoogde bewaarbeleid; de technische uitvoering (automatisch verwijderen na afloop van een termijn) wordt op dit moment nog stap voor stap ingebouwd, zie de eerstvolgende openstaande punten hieronder.
- Account- en organisatiegegevens: tot verwijdering van het account, plus 30 dagen.
- Scaninvoer, resultaten en gratis rapportdata: 12 maanden na de laatste scan.
- Ruwe technische benchmarkgegevens: maximaal 12 maanden na afronding van de betreffende meetbatch; daarna uitsluitend de bevroren, geaggregeerde editiegegevens en noodzakelijke controlelogboeken.
- Cohortaudit en reviewbesluiten: maximaal 12 maanden na afronding van de meetbatch, behalve een noodzakelijke uitsluitingsregistratie of beknopt controlelogboek dat langer nodig is voor bezwaar, reproduceerbaarheid of een vastgelegde correctie.
- Benchmarkuitsluitingen en de onderbouwing daarvan: zolang nodig om het bezwaar bij volgende edities te respecteren, met periodieke controle op actualiteit.
- Betaalde PDF-rapporten en voortgangsmetingen: 24 maanden na aankoop, zichtbaar in uw account.
- Financiële administratie: 7 jaar, vanaf het einde van het boekjaar (fiscale bewaarplicht).
- Supportcorrespondentie: 24 maanden na afsluiting.
- Beveiligings- en toegangslogs: 90 dagen, tot 12 maanden bij een incident of onderzoek.
- Back-ups: maximaal 90 dagen na verwijdering uit productie, alleen voor herstel.
- Feedback op de doelgroepvraag: 12 maanden, daarna geaggregeerd of verwijderd. Deze gegevens zijn niet tot een persoon, organisatie of website herleidbaar.
- Contactformulieren (interesse, intake, contactaanvraag): 24 maanden na het laatste contact, of zoveel eerder als de aanvraag is afgehandeld en er geen reden meer is om de gegevens te bewaren.
9. Cookies en vergelijkbare technieken
ANBI360 plaatst alleen strikt noodzakelijke cookies: een sessiecookie om je ingelogd te houden en een cookie ter bescherming tegen CSRF-aanvallen. Voor bezoekstatistieken gebruiken we Cloudflare Web Analytics, dat geen cookie plaatst en geen gegevens verzamelt waarmee je persoonlijk te herkennen bent. Er worden geen analytische of marketingcookies geplaatst die toestemming vereisen. Zie de cookieverklaring voor de volledige, actuele lijst.
10. Beveiliging
Wij nemen passende technische en organisatorische maatregelen, waaronder versleutelde verbindingen (HTTPS), gehashte wachtwoorden, optionele tweestapsverificatie, versleutelde opslag van tweestapsverificatiesleutels, toegangsbeperking per organisatie, logging van belangrijke wijzigingen, en regelmatige back-ups. Geen methode is volledig veilig. Meld een vermoed beveiligingsprobleem via contact@matthiaszomer.com; deel daarbij geen onnodige persoonsgegevens.
11. Datalekken
Wij onderzoeken beveiligingsincidenten, beperken de gevolgen en documenteren datalekken. Waar de AVG dit vereist, melden wij een datalek tijdig aan de Autoriteit Persoonsgegevens en informeren wij betrokkenen bij een hoog risico.
12. Jouw privacyrechten
- informatie en inzage;
- rectificatie van onjuiste gegevens;
- wissing ("recht op vergetelheid"), waar geen uitzondering geldt — heb je een account, dan kun je dit sinds 18 augustus 2026 direct zelf regelen via Instellingen > Account verwijderen. Staan er facturen op je naam, dan worden je persoonsgegevens geanonimiseerd in plaats van volledig gewist: de factuurgegevens zelf blijven staan zolang de fiscale bewaarplicht van 7 jaar dat vereist (zie hierboven bij bewaartermijnen);
- beperking van verwerking;
- overdraagbaarheid van door jou verstrekte gegevens, waar van toepassing;
- bezwaar tegen verwerking op basis van gerechtvaardigd belang en tegen direct marketing;
- bezwaar tegen opname van een domein in toekomstige benchmarkmetingen; na verificatie nemen wij het domein op in de beheerde uitsluitingslijst. Een reeds gepubliceerde, geaggregeerde editie wordt daardoor niet stil met terugwerkende kracht gewijzigd;
- intrekken van toestemming, zonder dat dit eerdere verwerking onrechtmatig maakt;
- niet te worden onderworpen aan uitsluitend geautomatiseerde besluitvorming met rechtsgevolg, waar van toepassing.
Stuur een verzoek naar contact@matthiaszomer.com. We kunnen aanvullende informatie vragen om je identiteit veilig vast te stellen. We reageren in beginsel binnen één maand; bij complexe of talrijke verzoeken kan deze termijn volgens de AVG worden verlengd, waarover je tijdig bericht krijgt. Een verzoek is in beginsel kosteloos.
13. Klacht
Neem bij voorkeur eerst contact met ons op, zie onze klachtenprocedure. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens of, als je in een ander EER-land woont, bij je lokale toezichthouder. Je behoudt daarnaast het recht op een gerechtelijke voorziening.
14. Kinderen
De dienst is gericht op organisaties en niet bedoeld voor kinderen. Wij verzamelen niet bewust gegevens rechtstreeks van kinderen voor een eigen account. Neem contact op als je denkt dat dit toch is gebeurd.
15. Wijzigingen
Wij kunnen deze verklaring aanpassen bij wijzigingen in de dienst, leveranciers of wetgeving. De actuele versie staat op deze pagina met versiedatum. Bij wezenlijke wijzigingen informeren wij accountgebruikers passend en vragen wij opnieuw toestemming als dat wettelijk nodig is.