Spring naar hoofdinhoud

Privacybeleid

Laatst bijgewerkt: 10 augustus 2026

Onderneming in oprichting. Een aantal bedrijfsgegevens (zoals het KvK-nummer en het volledige adres) en enkele formuleringen vullen we aan zodra de inschrijving bij de Kamer van Koophandel rond is. De tekst hieronder beschrijft eerlijk hoe we nu met je gegevens omgaan.

Dit privacybeleid legt uit hoe Pantheon omgaat met persoonsgegevens bij het gebruik van het platform. We verwerken zo min mogelijk gegevens. Het platform en de database staan binnen de Europese Unie. Schakelen we een verwerker in die gegevens buiten de Europese Economische Ruimte kan verwerken, dan gebeurt dat met passende waarborgen (zie de subverwerkers hieronder).

1. Wie is verantwoordelijk

De verwerkingsverantwoordelijke voor jouw gegevens is Pantheon (onderneming in oprichting), gevestigd te Amsterdam. Zodra de inschrijving bij de Kamer van Koophandel rond is, vullen we hier de volledige juridische naam, het adres en het KvK-nummer aan.

Vragen over privacy? Mail info@pantheonimpact.nl.

2. Welke gegevens we verwerken

  • Accountgegevens: naam en e-mailadres, beheerd via onze inlogprovider (Zitadel).
  • Organisatie- en projectgegevens: de naam van je organisatie, je Theory of Change, meetpunten, rapporten en overige inhoud die je zelf in het platform zet.
  • Antwoorden uit deelbare vragenlijsten: antwoorden die via de deelbare vragenlijsten uit de Data-fase binnenkomen. Deze kunnen van deelnemers of derden afkomstig zijn; ze worden geanonimiseerd verzameld tenzij jij als organisatie zelf identificeerbare gegevens uitvraagt.
  • Antwoorden op de jaarlijkse impactvragenlijst: een korte lijst die je organisatie zelf invult over hoe het impactjaar ging. Deze antwoorden horen bij jouw organisatie en voeden, alleen met jouw toestemming, het praktijkonderzoek (zie de grondslagen hieronder).
  • Documenten en media: bestanden die je uploadt voor analyse of als bijlage.
  • Technische gegevens: IP-adres, tijdstip en aangeroepen pagina in serverlogs, nodig voor beveiliging en het oplossen van storingen.

3. Waarvoor en op welke grondslag

Voor gegevens die met onderzoek te maken hebben, werken we met drie lagen, elk met een eigen grondslag. Daarnaast gelden enkele algemene grondslagen voor het draaien van de dienst.

  • Je eigen gegevens beheren (laag 1): je Theory of Change, meetpunten, metingen, documenten en je eigen teksten beheren zodat je het platform kunt gebruiken. Grondslag: uitvoering van de overeenkomst. Hiervoor is geen toestemming nodig; we informeren je er wel over.
  • Praktijkonderzoek naar impactmeten (laag 2): alleen als je de onderzoeks-opt-in aanzet, gebruiken we jullie gekoppelde gegevens, zoals je Theory of Change, je meethistorie (hoe je meten zich over de tijd ontwikkelt) en je antwoorden op de jaarlijkse impactvragenlijst. Dit is helemaal optioneel, staat los van je platformgebruik en je kunt het op elk moment aan- of uitzetten in je accountinstellingen. Of je meedoet of niet, het heeft geen enkele invloed op wat je met het platform kunt doen. Grondslag: toestemming.
  • Anonieme sectorinzichten (laag 3): uit de gebundelde onderzoeksgegevens leiden we geanonimiseerde inzichten af, alleen in groepen van voldoende omvang en met onderdrukking van te kleine groepen (k-anonimiteit), zodat ze nooit herleidbaar zijn tot een organisatie. Deze anonieme inzichten vallen buiten de AVG, vragen geen toestemming en kunnen we publiceren.
  • Beveiliging en misbruikpreventie (logging, snelheidslimieten): gerechtvaardigd belang.
  • Contact en ondersteuning als je ons mailt: gerechtvaardigd belang.
  • Eventuele nieuwsbrief of updates: alleen met jouw toestemming, die je altijd kunt intrekken.

4. Verwerking door AI

Voor het analyseren van gesprekken, documenten en het genereren van concepten sturen we tekst naar Mistral AI, een AI- leverancier gevestigd in de Europese Unie (Frankrijk). Er worden alleen de gegevens verzonden die nodig zijn voor de betreffende functie.

Op deze verwerking is de verwerkersovereenkomst (Data Processing Addendum) van Mistral van toepassing (versie 27 juli 2026), waarin Mistral als verwerker optreedt namens ons. Daarin is ook geregeld dat Mistral subverwerkers kan inschakelen en dat doorgifte buiten de Europese Economische Ruimte mogelijk is met Standard Contractual Clauses als waarborg.

5. Waar je gegevens staan

Het platform en de database draaien op servers binnen de EU (Duitsland). We dragen geen persoonsgegevens over naar landen buiten de Europese Economische Ruimte, tenzij dat hieronder bij een subverwerker expliciet staat en met passende waarborgen.

6. Subverwerkers

We schakelen de volgende partijen in om de dienst te leveren:

  • Zitadel voor inloggen en accountbeheer (EU).
  • Mistral AI voor AI-analyse en tekstgeneratie (EU-gevestigd; zie de verwerkersovereenkomst).
  • Onze hostingpartij voor servers en database, gevestigd binnen de EU (Duitsland).
  • Onze e-mailprovider voor het verzenden van uitnodigingen en meldingen (EU).
  • Mollie (betalingen): wordt hier toegevoegd zodra betaalde abonnementen live gaan.

7. Hoe lang we gegevens bewaren

We bewaren je gegevens zolang je een account hebt. Verwijder je je organisatie, dan worden de bijbehorende gegevens direct verwijderd. Voor specifieke categorieën gelden daarnaast de volgende termijnen, die geautomatiseerd worden afgedwongen:

  • Verwijderde gegevens: gegevens die je (of wij) verwijderen worden uiterlijk na 12 maanden ook definitief uit onze systemen gewist.
  • Audio-opnames en ruwe transcripties: uiterlijk 30 dagen na verwerking gewist; de verwerkte inzichten blijven behouden.
  • Interesse-aanmeldingen: maximaal 12 maanden bewaard als ze niet tot een account leiden.
  • Beveiligings- en auditlogboeken: minimaal 90 dagen bewaard als bewijs; deze worden niet automatisch gewist.
  • Meethistorie en geanonimiseerde inzichten: bewust langer bewaard voor onderzoek; de geanonimiseerde inzichten zijn niet tot jouw organisatie herleidbaar.

Voor wettelijke verplichtingen (zoals financiële administratie) kunnen langere termijnen gelden.

8. Jouw rechten

Je hebt het recht om:

  • je gegevens in te zien en een kopie te ontvangen;
  • onjuiste gegevens te laten corrigeren;
  • je gegevens te laten verwijderen;
  • bezwaar te maken tegen bepaalde verwerkingen;
  • je gegevens over te dragen (dataportabiliteit).

Wil je je gegevens inzien, exporteren of laten verwijderen? Neem contact op via je organisatiebeheerder of mail info@pantheonimpact.nl. We handelen je verzoek binnen een maand af. Ben je het oneens met hoe wij met je gegevens omgaan, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.

9. Cookies

We gebruiken alleen functionele opslag die nodig is om je ingelogd te houden en je voorkeuren te onthouden. We plaatsen geen trackingcookies voor advertenties.

10. Beveiliging

Verkeer verloopt versleuteld (HTTPS), toegang is per organisatie afgeschermd en gevoelige acties worden gelogd. Geen enkel systeem is volledig risicovrij; ontdek je een kwetsbaarheid, meld het dan via info@pantheonimpact.nl.