Privacyverklaring
Laatst bijgewerkt 8 september 2026
Ingangsdatum: 8 september 2026 | Laatst bijgewerkt: 8 september 2026
Deze Privacyverklaring beschrijft hoe Zentrum24 LLC ("Zentrum24 Academy", "wij", "ons" of "onze") persoonsgegevens verzamelt, gebruikt, verstrekt en beschermt in verband met het compliance-trainingsplatform Zentrum24 Academy (de "Dienst") — een multi-tenant SaaS-leermanagementsysteem voor medewerkers in de gereguleerde farmaceutische en life-sciences-sector (GxP). Zij beschrijft tevens de rechten die aan personen toekomen op grond van de Algemene verordening gegevensbescherming van de EU ("GDPR"), de UK GDPR, de California Consumer Privacy Act zoals gewijzigd bij de CPRA ("CCPA/CPRA") en vergelijkbare wetgeving.
Lees deze Verklaring in samenhang met ons Cookiebeleid, onze pagina met subverwerkers en — voor klanten — de verwerkersovereenkomst ("DPA") die deel uitmaakt van onze klantovereenkomst. Indien een bepaling van de DPA in strijd is met deze Verklaring ten aanzien van Klanttrainingsgegevens (hieronder gedefinieerd), prevaleert de DPA.
1. Wie wij zijn & onze rollen (verwerkingsverantwoordelijke versus verwerker)
Zentrum24 LLC is de entiteit die verantwoordelijk is voor de Dienst.
- Geregistreerde entiteit: Zentrum24 LLC
- Geregistreerd adres: 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- Contact voor privacy / DPO: contact@zentrum24.com
- Vertegenwoordiger in de EU / het VK (indien van toepassing op grond van Art. 27 GDPR): Momenteel niet aangesteld.
Onze rol op grond van het gegevensbeschermingsrecht hangt af van de categorie gegevens:
- Zentrum24 Academy treedt op als verwerker (een "service provider" onder de CCPA/CPRA) voor Klanttrainingsgegevens. Wanneer een organisatie ("Klant" — doorgaans een werkgever) zich op de Dienst abonneert en trainingsgegevens over haar eigen medewerkers uploadt of genereert, is de Klant de verwerkingsverantwoordelijke en bepaalt hij het doel van en de middelen voor de verwerking. Zentrum24 Academy verwerkt die gegevens uitsluitend op basis van de gedocumenteerde instructies van de Klant, zoals vastgelegd in de klantovereenkomst en de DPA. "Klanttrainingsgegevens" omvatten identiteiten van cursisten, rolgebaseerde trainingstoewijzingen, cursusafrondingen, toetsscores, elektronische handtekeningen conform 21 CFR Part 11, afrondingscertificaten en de daarmee samenhangende manipulatiebestendige auditgegevens.
- Zentrum24 Academy treedt op als verwerkingsverantwoordelijke (een "business" onder de CCPA/CPRA) voor Account- en Factureringsgegevens en voor gegevens die wij gebruiken om de Dienst te exploiteren, te beveiligen en te verbeteren. Hieronder vallen de account- en abonnementsgegevens van de Klant, de contactgegevens van beheerders en andere accountcontactpersonen, factureringsgegevens en onze eigen beveiligings-, operationele en diagnostische logbestanden. Voor deze gegevens bepaalt Zentrum24 Academy het doel en de middelen en is zij rechtstreeks verantwoordelijk jegens de betrokkenen.
Let op voor eindgebruikers (cursisten): indien u Zentrum24 Academy gebruikt omdat uw werkgever of een andere organisatie u toegang heeft verleend, is die organisatie — en niet Zentrum24 Academy — de verwerkingsverantwoordelijke voor uw trainingsdossiers. Vragen over de wijze waarop uw werkgever uw gegevens gebruikt, en de meeste verzoeken om inzage in of verwijdering van trainingsdossiers, dient u aan die organisatie te richten. Zie paragraaf 9 (Uw rechten).
2. Welke gegevens wij verzamelen
2.1 Accountgegevens (Zentrum24 Academy als verwerkingsverantwoordelijke)
- Gegevens van de organisatie / tenant: naam van de organisatie, abonnementsplan en -niveau, en configuratie-instellingen.
- Gegevens van beheerders en accountcontactpersonen: volledige naam, zakelijk e-mailadres en functie.
2.2 Persoonsgegevens van gebruikers (als verwerker voor Klanten; als verwerkingsverantwoordelijke voor beheerders/contactpersonen met wie wij rechtstreeks te maken hebben)
- Volledige naam, zakelijk e-mailadres en optioneel personeelsnummer.
- Toegewezen RBAC-rol (tenantbeheerder, auteur, manager of cursist) en manager-/rapportagerelaties.
- Authenticatiegegevens: gehashte wachtwoorden (bcrypt), geheimen en back-upcodes voor meervoudige authenticatie (TOTP) en — indien ingeschakeld — SSO-/SCIM-identificatoren. Geheimen worden opgeslagen met envelope-encryptie van het KMS-type; wij slaan geen wachtwoorden in leesbare tekst op.
2.3 Trainingsdossiers (Klanttrainingsgegevens — Zentrum24 Academy als verwerker)
- Cursus- en curriculumtoewijzingen, uiterste data en hercertificeringsschema’s.
- Voortgang in SCORM-cursussen, toetspogingen en -scores, en afrondingsstatus.
- Elektronische handtekeningen conform 21 CFR Part 11 (identiteit van de ondertekenaar, betekenis van de handtekening, tijdstempel) en gegenereerde PDF/A-afrondingscertificaten.
2.4 Factureringsgegevens (Zentrum24 Academy als verwerkingsverantwoordelijke)
- Abonnementsplan, factureringscyclus, facturen en betalingsstatus. Betaalkaartgegevens worden rechtstreeks verzameld en verwerkt door Stripe, Inc.; Zentrum24 Academy slaat geen volledige kaartnummers op.
2.5 Audit-, beveiligings- en technische gegevens (Zentrum24 Academy als verwerkingsverantwoordelijke voor beveiliging/exploitatie; als verwerker weergegeven in de audittrails van de Klant)
- Manipulatiebestendige, hash-geketende auditlogvermeldingen waarin beveiligings- en compliancerelevante gebeurtenissen worden vastgelegd.
- IP-adres, user-agent-/browserinformatie, tijdstempels, sessieactiviteit en tellers voor rate limiting.
- Diagnose- en foutgegevens die worden gebruikt om platformfouten op te sporen en te verhelpen.
Wij verzamelen via de Dienst niet doelbewust bijzondere categorieën van (gevoelige) persoonsgegevens. Upload geen gezondheidsgegevens, biometrische of andere gevoelige gegevens in vrijetekstvelden, tenzij dit uitdrukkelijk schriftelijk met ons is overeengekomen.
3. Hoe en waarom wij gegevens gebruiken, en onze rechtsgronden
Waar Zentrum24 Academy als verwerker optreedt, gebruiken wij Klanttrainingsgegevens uitsluitend om de Dienst te leveren volgens de instructies van de Klant; de Klant is verantwoordelijk voor het vaststellen van de rechtsgrond voor zijn eigen verwerking (doorgaans zijn gerechtvaardigde belangen bij de training van medewerkers en zijn wettelijke en regelgevende verplichtingen op grond van GxP-kaders). Waar Zentrum24 Academy als verwerkingsverantwoordelijke optreedt, beroepen wij ons op de volgende rechtsgronden onder de GDPR/UK GDPR:
- Om de Dienst te leveren, te beheren en te beveiligen — waaronder authenticatie, RBAC, MFA, tenantisolatie, rate limiting en auditlogging. Rechtsgrond: uitvoering van een overeenkomst (Art. 6(1)(b)) met de Klant, en onze gerechtvaardigde belangen (Art. 6(1)(f)) bij de exploitatie van een veilig en betrouwbaar platform.
- Om facturering en abonnementen te verwerken — facturatie, betalingsafstemming en handhaving van het abonnementsplan via Stripe. Rechtsgrond: uitvoering van een overeenkomst; nakoming van wettelijke verplichtingen (Art. 6(1)(c)), bijvoorbeeld op fiscaal en boekhoudkundig gebied; en gerechtvaardigde belangen bij het innen van verschuldigde bedragen.
- Om het platform te beveiligen en misbruik te voorkomen — monitoring, inbraakdetectie, accountvergrendeling en integriteitsverificatie van de auditketen. Rechtsgrond: gerechtvaardigde belangen bij beveiliging en fraudepreventie; nakoming van wettelijke verplichtingen.
- Om klanten te ondersteunen en servicemededelingen te versturen — het beantwoorden van verzoeken en het versturen van operationele mededelingen (bijvoorbeeld meldingen over beveiliging of beschikbaarheid). Rechtsgrond: uitvoering van een overeenkomst; gerechtvaardigde belangen.
- Om de Dienst te verbeteren en te onderhouden — geaggregeerde diagnostiek en probleemoplossing. Rechtsgrond: gerechtvaardigde belangen, afgewogen tegen uw rechten; wij minimaliseren gegevens en aggregeren of de-identificeren deze waar dat mogelijk is.
- Om te voldoen aan onze eigen wettelijke, regelgevende en compliance-verplichtingen en om rechtsvorderingen in te stellen, uit te oefenen of daartegen verweer te voeren. Rechtsgrond: wettelijke verplichting; gerechtvaardigde belangen.
- Optionele analytische cookies en eventuele marketingcommunicatie, voor zover van toepassing. Rechtsgrond: toestemming (Art. 6(1)(a)), die u te allen tijde kunt intrekken.
Onder de CCPA/CPRA komen de "zakelijke of commerciële doeleinden" waarvoor wij persoonsgegevens gebruiken overeen met de hierboven beschreven doeleinden. Zentrum24 Academy "verkoopt" geen persoonsgegevens en "deelt" deze niet ten behoeve van context-overschrijdende gedragsgerichte reclame, zoals die begrippen in de CCPA/CPRA zijn gedefinieerd. Wij gebruiken gevoelige persoonsgegevens niet voor doeleinden waarvoor een recht op beperking geldt.
4. Cookies en vergelijkbare technologieën
De Dienst maakt gebruik van een strikt noodzakelijke, essentiële sessiecookie — een stateless JWT die is opgeslagen in een httpOnly-cookie — om u ingelogd te houden, een time-out bij inactiviteit af te dwingen en bescherming te bieden tegen cross-site request forgery. Deze cookie is noodzakelijk voor het functioneren van de Dienst en wordt niet voor reclamedoeleinden gebruikt.
Waar dit is ingeschakeld, kunnen wij ook optionele analytics gebruiken om het gebruik te doorgronden en de Dienst te verbeteren; deze worden, waar dat vereist is, uitsluitend met uw toestemming geplaatst. U kunt niet-essentiële cookies aanvaarden of weigeren en uw toestemming te allen tijde intrekken via onze cookie-instellingen. Voor de volledige lijst van cookies, hun doeleinden en bewaartermijnen en de wijze waarop u ze kunt beheren, zie ons Cookiebeleid.
5. Verstrekking en subverwerkers
Wij verkopen geen persoonsgegevens. Wij verstrekken persoonsgegevens uitsluitend zoals hier beschreven:
- Aan de betreffende Klant (verwerkingsverantwoordelijke): de trainingsgegevens van een cursist zijn binnen die tenant toegankelijk voor de beheerders en managers van zijn eigen organisatie.
- Aan subverwerkers die ons helpen de Dienst te exploiteren, op grond van schriftelijke overeenkomsten die gegevensbeschermingsverplichtingen opleggen die ten minste even beschermend zijn als deze Verklaring en onze DPA. Onze huidige subverwerkers zijn onder meer:
- Vercel Inc. — applicatiehosting en contentlevering; de Verenigde Staten.
- Supabase — beheerde PostgreSQL-database en private, versleutelde objectopslag; de Verenigde Staten.
- Stripe, Inc. — betalingsverwerking en abonnementsfacturering; Verenigde Staten.
- E-mail-/SMTP-aanbieder — bezorging van transactionele e-mail; er is nog geen aanbieder geselecteerd, deze wordt hier vóór de lancering toegevoegd.
- Om juridische redenen en veiligheidsredenen: waar dit vereist is om te voldoen aan de wet, aan een geldige juridische procedure of aan een verzoek van een toezichthouder, of om de rechten, de veiligheid en de beveiliging van Zentrum24 Academy, onze Klanten of anderen te beschermen. Waar gegevens van een Klant hierbij betrokken zijn, zullen wij de Klant informeren voor zover dit wettelijk is toegestaan.
- Bij een vennootschappelijke transactie: in verband met een fusie, overname, financiering of verkoop van activa, met inachtneming van deze Verklaring en het toepasselijke recht.
6. Internationale doorgifte van gegevens
De Dienst wordt gehost op Vercel (applicatiehosting) en Supabase (beheerde PostgreSQL-database en objectopslag), waarbij de primaire verwerking plaatsvindt in de Verenigde Staten (AWS us-east-1 (Northern Virginia, United States)). Indien u de Dienst benadert vanuit de Europese Economische Ruimte, het Verenigd Koninkrijk of een ander rechtsgebied met regels voor grensoverschrijdende doorgifte, kunnen uw persoonsgegevens worden doorgegeven aan en verwerkt in de Verenigde Staten of andere landen waarvan de wetgeving kan afwijken van die van uw rechtsgebied.
Wanneer wij persoonsgegevens internationaal doorgeven, doen wij dat op basis van passende waarborgen, waaronder de Standard Contractual Clauses (SCC) van de Europese Commissie en het UK International Data Transfer Addendum, in combinatie met aanvullende technische en organisatorische maatregelen (zoals versleuteling tijdens verzending en in rust). Een kopie van het betreffende doorgiftemechanisme is op verzoek verkrijgbaar via contact@zentrum24.com. Onze DPA bevat de doorgiftevoorwaarden die van toepassing zijn op Klanttrainingsgegevens.
7. Bewaartermijnen
Voor Klanttrainingsgegevens bewaart Zentrum24 Academy gegevens zolang het abonnement van de Klant actief is en zoals door de Klant geïnstrueerd, zodat de Klant kan voldoen aan zijn eigen GxP-bewaarverplichtingen (trainingsdossiers, elektronische handtekeningen, certificaten en audittrails moeten op grond van 21 CFR Part 11, EU Annex 11 en aanverwante vereisten vaak gedurende langere perioden worden bewaard). Bij beëindiging retourneren of verwijderen wij Klanttrainingsgegevens in overeenstemming met de DPA, behoudens wettelijke bewaarverplichtingen.
Voor Account-, Facturerings- en beveiligingsgegevens waarvoor wij de verwerkingsverantwoordelijke zijn, bewaren wij gegevens gedurende de looptijd van de klantrelatie en daarna uitsluitend zolang dat noodzakelijk is voor de in deze Verklaring beschreven doeleinden — bijvoorbeeld om te voldoen aan fiscale, boekhoudkundige, audit- en verweerverplichtingen, en om de integriteit van de manipulatiebestendige auditketen in stand te houden. Specifieke bewaartermijnen: facturerings- en belastinggegevens gedurende zeven (7) jaar; beveiligings- en auditlogs gedurende 24 maanden; trainings- en examengegevens zolang de eigen wettelijke bewaarverplichtingen van de klant dit vereisen.
8. Hoe wij gegevens beschermen (beveiligingsmaatregelen)
Zentrum24 Academy past technische en organisatorische maatregelen toe die zijn ontworpen om persoonsgegevens te beschermen, waaronder:
- Harde tenantisolatie door middel van row-level security (RLS) van PostgreSQL, afgedwongen via een applicatierol zonder superuser-rechten, zodat de gegevens van de ene Klant niet door een andere kunnen worden gelezen.
- Versleuteling tijdens verzending (TLS) en in rust, waaronder versleutelde objectopslag en een versleutelde PostgreSQL-database (Supabase).
- Sterke authenticatie: meervoudige authenticatie (TOTP met back-upcodes), wachtwoordhashing met bcrypt met configureerbare complexiteit, wachtwoordhistorie en accountvergrendeling na herhaalde mislukte pogingen.
- Bescherming van geheimen: envelope-encryptie van het KMS-type voor opgeslagen MFA- en SSO-geheimen.
- Toegangsbeheer: rolgebaseerd toegangsbeheer (tenantbeheerder, auteur, manager, cursist) en, op de daarvoor in aanmerking komende abonnementsniveaus, SAML SSO met SCIM-provisioning.
- Sessie- en misbruikbeheersing: stateless JWT-sessies in
httpOnly-cookies met een time-out bij inactiviteit, plus rate limiting per tenant en per gebruiker. - Integriteit en verantwoording: een manipulatiebestendig, hash-geketend auditlog en elektronische handtekeningen conform 21 CFR Part 11.
Geen enkel systeem kan als volkomen veilig worden gegarandeerd. Wij hanteren procedures voor incidentrespons en zullen getroffen Klanten en, waar vereist, toezichthoudende autoriteiten en betrokkenen in kennis stellen van een inbreuk in verband met persoonsgegevens, in overeenstemming met het toepasselijke recht en de DPA.
9. Uw rechten
Behoudens het toepasselijke recht hebben personen rechten met betrekking tot hun persoonsgegevens, waaronder mogelijk:
- Inzage — het verkrijgen van bevestiging van, en een kopie van, de persoonsgegevens die wij over u bewaren.
- Rectificatie — het corrigeren van onjuiste of onvolledige gegevens.
- Gegevenswissing ("recht op vergetelheid") — het in bepaalde omstandigheden laten verwijderen van gegevens.
- Overdraagbaarheid — het ontvangen van bepaalde gegevens in een gestructureerd, gangbaar en machineleesbaar formaat.
- Beperking en bezwaar — het beperken van of bezwaar maken tegen bepaalde verwerkingen, waaronder verwerking op basis van gerechtvaardigde belangen.
- Intrekken van toestemming — waar de verwerking op toestemming berust (bijvoorbeeld optionele analytics), te allen tijde, zonder dat dit afbreuk doet aan de rechtmatigheid van eerdere verwerking.
- Rechten op grond van de CCPA/CPRA — het recht om te weten, om persoonsgegevens te laten verwijderen en te corrigeren, en het recht op non-discriminatie bij de uitoefening van deze rechten. Aangezien wij persoonsgegevens niet verkopen of delen ten behoeve van context-overschrijdende gedragsgerichte reclame, en gevoelige persoonsgegevens niet gebruiken voor doeleinden waarvoor dat vereist zou zijn, zijn het recht om af te zien van verkoop/deling en het recht om het gebruik van gevoelige gegevens te beperken niet van toepassing; mocht dit ooit veranderen, dan zal een verzoek als zodanig worden gehonoreerd. U mag zich laten vertegenwoordigen door een gemachtigde en wij zullen verzoeken verifiëren zoals de wet dat voorschrijft.
Verzoeken van eindgebruikers (cursisten) verlopen doorgaans via uw werkgever/Klant. Voor trainingsgegevens is uw organisatie de verwerkingsverantwoordelijke. Bent u cursist en wilt u rechten uitoefenen ten aanzien van uw trainingsdossiers, neem dan contact op met de beheerder van uw organisatie; neemt u rechtstreeks contact op met Zentrum24 Academy, dan zullen wij uw verzoek doorverwijzen of doorsturen naar de betreffende Klant en die Klant bijstaan bij de beantwoording, zoals vereist op grond van onze verplichtingen als verwerker. Wij beslissen niet namens de Klant over de uitkomst van dergelijke verzoeken.
10. Hoe u uw rechten uitoefent (waaronder export en verwijdering in de applicatie)
Waar Zentrum24 Academy de verwerkingsverantwoordelijke is (Account-, Facturerings- en beheerders-/contactgegevens), kunt u uw rechten uitoefenen door contact met ons op te nemen via contact@zentrum24.com. Wij reageren binnen de termijnen die het toepasselijke recht voorschrijft (in het algemeen één maand onder de GDPR/UK GDPR en 45 dagen onder de CCPA/CPRA, verlengbaar waar dit is toegestaan). Mogelijk moeten wij uw identiteit verifiëren voordat wij tot handelen overgaan, en wij zullen u niet discrimineren omdat u uw rechten uitoefent.
De Dienst biedt daarnaast selfservicefuncties die Klanten en, waar dit is ingeschakeld, hun gebruikers rechtstreeks kunnen gebruiken:
- Gegevensexport in de applicatie: tenantbeheerders kunnen trainingsdossiers en auditgegevens exporteren (bijvoorbeeld via de functies voor gegevensexport en bewijspakketten van de Dienst) in machineleesbare formaten, ter ondersteuning van verzoeken om inzage en overdraagbaarheid.
- Verwijdering van accounts: beheerders kunnen gebruikers deactiveren of verwijderen en kunnen bij beëindiging verzoeken om verwijdering van de tenantgegevens, met inachtneming van de bewaarregels in paragraaf 7 en de DPA.
Bent u niet tevreden over onze reactie, dan heeft u het recht een klacht in te dienen bij uw lokale toezichthoudende autoriteit (in het Verenigd Koninkrijk het Information Commissioner’s Office; in de EU uw nationale gegevensbeschermingsautoriteit) of, in Californië, contact op te nemen met de California Privacy Protection Agency of de Attorney General. Wij stellen het op prijs eerst zelf de gelegenheid te krijgen uw zorgen weg te nemen.
11. Gegevens van kinderen
De Dienst is een compliance-trainingsinstrument voor medewerkers, bestemd voor gebruik door organisaties en hun personeel. De Dienst is niet gericht op kinderen en is niet bestemd voor personen jonger dan 16 jaar. Wij verzamelen niet bewust persoonsgegevens van kinderen. Meent u dat een kind persoonsgegevens via de Dienst heeft verstrekt, neem dan contact met ons op via contact@zentrum24.com; wij zullen dan, samen met de betreffende Klant, passende stappen ondernemen om deze te verwijderen.
12. Wijzigingen in deze Verklaring
Wij kunnen deze Verklaring van tijd tot tijd bijwerken om wijzigingen in onze werkwijzen, technologie, wettelijke vereisten of de Dienst weer te geven. Bij wezenlijke wijzigingen werken wij de datum "Laatst bijgewerkt" hierboven bij en stellen wij Klanten, waar passend, in kennis via de Dienst of per e-mail. Uw voortgezet gebruik van de Dienst nadat een wijziging van kracht is geworden, geldt als aanvaarding van de herziene Verklaring, behalve waar de wet aanvullende toestemming vereist.
13. Contact
Voor vragen, verzoeken of klachten over deze Verklaring of over onze omgang met persoonsgegevens:
- Zentrum24 LLC
- Contact voor privacy / gegevensbescherming: contact@zentrum24.com
- Postadres: 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- Toepasselijk recht: de staat Wyoming, USA
- Vertegenwoordiger in de EU / het VK (indien van toepassing): Momenteel niet aangesteld.
Ter herinnering: de tussen haakjes geplaatste invulvelden moeten worden ingevuld en deze Verklaring dient vóór publicatie te worden beoordeeld door gekwalificeerde juridische adviseurs.