Metric Moose

Metric Moose

Privacy Policy Metric Moose

Laatst bijgewerkt: 10 november 2025

1. Inleiding

Welkom bij de Privacy Policy van Metric Moose. Deze policy beschrijft hoe wij persoonsgegevens verzamelen, gebruiken, delen en beschermen wanneer u gebruikmaakt van ons platform voor financiële rapportage en HR analytics.

Verantwoordelijke voor de gegevensverwerking:

Metric Moose

Gevestigd te Woerden, Nederland

KvK-nummer: 76840050

E-mail: Via contactformulier op metricmoose.nl

Website: metricmoose.nl

Wij nemen privacy en de bescherming van uw persoonsgegevens zeer serieus en handelen in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG), de Uitvoeringswet AVG en andere toepasselijke privacywetgeving.

2. Rol en Verwerkingsrelatie

2.1 Verwerker versus Verwerkingsverantwoordelijke

Voor de verschillende soorten persoonsgegevens die via Metric Moose worden verwerkt, treden wij in verschillende hoedanigheden op:

Als verwerker:

- Voor werknemersgegevens (naam, e-mail, personeelsnummer, salarisinformatie, verzuimgegevens, etc.) die door organisaties via ons platform worden geanalyseerd, treden wij op als verwerker namens de organisatie (de verwerkingsverantwoordelijke).

- Wij verwerken deze gegevens uitsluitend volgens instructies van de organisatie en conform een verwerkersovereenkomst.

Als verwerkingsverantwoordelijke:

- Voor accountgegevens van gebruikers van het platform (degenen die inloggen en het platform gebruiken).

- Voor technische gegevens zoals IP-adressen, auditlogs en gebruiksstatistieken.

2.2 Verwerkersovereenkomst

Voor organisaties die Metric Moose gebruiken om werknemersgegevens te verwerken, sluiten wij een verwerkersovereenkomst af die voldoet aan artikel 28 AVG. Deze overeenkomst wordt automatisch van toepassing bij gebruik van onze diensten en is op verzoek beschikbaar.

3. Welke Persoonsgegevens Verwerken Wij?

3.1 Categorieën Betrokkenen

Wij verwerken persoonsgegevens van:

Platformgebruikers: Personen die inloggen op Metric Moose om analyses uit te voeren en rapporten te genereren.

Werknemers van organisaties: Huidige en voormalige werknemers waarvan gegevens door organisaties via ons platform worden geanalyseerd.

3.2 Soorten Persoonsgegevens

A. Platformgebruikers (als verwerkingsverantwoordelijke)

Identificatiegegevens:

- Naam (voor- en achternaam)

- E-mailadres

- Google-account informatie

- Organisatie-naam en -domein

Technische en gebruiksgegevens:

- IP-adres bij inloggen

- Browser- en apparaatinformatie (User-Agent strings)

- Geografische locatie (locale settings)

- Inloggegevens (laatste login, login tijdstippen)

- Auditlog van activiteiten binnen het platform

- Conversational AI gebruiksgegevens (prompts, responses, token usage)

- Aantal API-aanroepen en gebruiksstatistieken

Toegangs- en autorisatiegegevens:

- Toegangsrechten en rollen binnen het platform

- OAuth-tokens en sessiegegevens

- Groepslidmaatschappen en tenant-informatie

B. Werknemersgegevens (als verwerker)

Identificatiegegevens:

- Naam (voor- en achternaam)

- E-mailadres (werkadres)

- Personeelsnummer

- Geboortedatum

Arbeidsgegevens:

- Functiebeschrijving en functiecode

- Afdeling en afdelingscode

- Startdatum dienstverband

- Einddatum dienstverband (indien van toepassing)

- Salarisinformatie (huidige en historische salarissen)

- Verzuimgegevens

- Werkschema's en roostergegevens

- Organisatie-eenheid

3.3 Bijzondere Persoonsgegevens

Wij verwerken geen bijzondere persoonsgegevens in de zin van artikel 9 AVG (zoals gezondheidsgegevens, etnische afkomst, religie), tenzij deze onbedoeld door de organisatie worden geüpload. Organisaties zijn zelf verantwoordelijk voor het waarborgen dat alleen noodzakelijke en rechtmatige gegevens worden geüpload.

Verzuimgegevens kunnen indirect gezondheidsgegevens bevatten. Organisaties dienen te waarborgen dat zij een rechtmatige grondslag hebben voor deze verwerking.

4. Doeleinden van de Verwerking

Wij verwerken persoonsgegevens voor de volgende doeleinden:

4.1 Levering van de Dienst

Financiële rapportage en analyse:

- Genereren van management dashboards

- Budget- en prognoseanalyses

- Kostentoewijzing per medewerker en/of afdeling

- Real-time business intelligence

HR Analytics:

- Personeelsanalyses (FTE-berekeningen, verzuimanalyses, salarisanalyses)

- Organisatie-inzichten

- Workforce planning

Conversational AI diensten:

- Natuurlijke taalverwerking voor business intelligence

- Gepersonaliseerde rapportage op basis van gebruikersvragen

- Interactieve data-exploratie

4.2 Authenticatie en Toegangsbeheer

- Gebruikersidentificatie via Google OAuth

- Toegangsbeheer tot verschillende tenants en organisaties

- Sessie- en tokenbeheer

- Autorisatiecontrole

4.3 Beveiliging en Compliance

- Audit en logging van gebruikersactiviteiten

- Beveiligingsmonitoring en detectie van ongebruikelijke activiteiten

- Naleving van wettelijke verplichtingen

- Toegangscontrole en preventie van misbruik

4.4 Platformverbetering

- Analyse van gebruikspatronen voor verbetering van de dienstverlening

- Technische foutopsporing en -monitoring

- Optimalisatie van prestaties

5. Rechtsgrondslagen voor Verwerking

Wij verwerken persoonsgegevens op basis van de volgende rechtsgrondslagen:

5.1 Voor Platformgebruikers

Overeenkomst (artikel 6 lid 1 sub b AVG): Voor het leveren van onze diensten aan gebruikers die een account hebben aangemaakt.

Gerechtvaardigd belang (artikel 6 lid 1 sub f AVG): Voor beveiliging, fraudepreventie, en verbetering van onze diensten.

Wettelijke verplichting (artikel 6 lid 1 sub c AVG): Voor het voldoen aan fiscale en boekhoudkundige verplichtingen.

5.2 Voor Werknemersgegevens (als verwerker)

Wij verwerken werknemersgegevens uitsluitend op instructie van de organisatie (de verwerkingsverantwoordelijke). De organisatie dient zelf te beschikken over een rechtmatige grondslag voor de verwerking, zoals:

- Toestemming van de werknemer;

- Noodzaak voor de uitvoering van de arbeidsovereenkomst;

- Wettelijke verplichting (bijvoorbeeld loonadministratie);

- Gerechtvaardigd belang van de organisatie.

6. Bewaartermijnen

Wij bewaren persoonsgegevens niet langer dan noodzakelijk voor de doeleinden waarvoor ze worden verwerkt:

6.1 Platformgebruikers

GegevenstypeBewaartermijn
AccountgegevensZolang het account actief is + 2 jaar na sluiting
Auditlogs en beveiligingsgegevens2 jaar
Login logs2 jaar
Conversational AI-data (chat geschiedenis)1 jaar
API-gebruiksstatistieken1 jaar

6.2 Werknemersgegevens (als verwerker)

GegevenstypeBewaartermijn
Werknemersgegevens van actieve werknemersZolang het dienstverband actief is
Werknemersgegevens van voormalige werknemers7 jaar na beëindiging dienstverband (tenzij organisatie korter wenst)

Let op: Deze bewaartermijnen gelden voor zover wij als verwerker deze gegevens in ons systeem bewaren. De organisatie bepaalt uiteindelijk hoe lang werknemersgegevens bewaard blijven en is verantwoordelijk voor tijdige verwijdering.

6.3 Wettelijke Bewaarplichten

Waar wettelijke bewaarplichten gelden (bijvoorbeeld fiscaal recht, 7 jaar), houden wij ons aan deze termijnen.

7. Delen van Persoonsgegevens

7.1 Subverwerkers (Derden die namens ons verwerken)

Voor het leveren van onze diensten maken wij gebruik van zorgvuldig geselecteerde subverwerkers:

SubverwerkerDoelLocatieWaarborgen
Google Workspace APIAuthenticatie (OAuth), directory services, en gebruikersbeheerEU (primair)Google Cloud Platform met data residency in EU, AVG-compliant verwerkersovereenkomst
SentryError monitoring en prestatiebewakingVSPrivacy Shield gecertificeerd (vervangen door adequaatheidsbesluiten), Standard Contractual Clauses (SCC's)
OpenAIAI/LLM-verwerking voor conversational featuresVSEnterprise-versie met DPA, data wordt niet gebruikt voor training, 30-dagen bewaarperiode voor misbruikmonitoring

7.2 Waarborgen bij doorgifte buiten de EU

Voor subverwerkers gevestigd buiten de Europese Economische Ruimte (EER) treffen wij de volgende waarborgen:

Standard Contractual Clauses (SCC's): Goedgekeurde modelcontracten van de Europese Commissie.

Adequaatheidsbesluit: Voor landen waarvoor de Europese Commissie heeft vastgesteld dat zij een adequaat beschermingsniveau bieden.

Aanvullende technische en organisatorische maatregelen: Zoals encryptie en toegangscontroles.

7.3 Andere Ontvangers

Wij delen persoonsgegevens alleen met derden indien:

- Dit noodzakelijk is voor de uitvoering van de overeenkomst;

- U hiervoor uitdrukkelijk toestemming heeft gegeven;

- Dit wettelijk verplicht is (bijvoorbeeld bij een gerechtelijk bevel);

- Dit noodzakelijk is voor de bescherming van onze rechten.

Wij verkopen uw persoonsgegevens nooit aan derden.

8. Beveiliging van Persoonsgegevens

Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen ongeoorloofde toegang, verlies, vernietiging of wijziging.

8.1 Technische Maatregelen

Encryptie: Data wordt versleuteld tijdens transport (TLS/SSL) en in rust (at rest encryption).

Toegangscontrole: Rolgebaseerde toegangscontroles (RBAC) en multi-factor authenticatie waar mogelijk.

OAuth 2.0: Gebruik van industriestandaard OAuth 2.0 voor authenticatie.

Firewall en netwerksegmentatie: Bescherming van infrastructuur tegen ongeautoriseerde toegang.

Logging en monitoring: Continue monitoring van beveiligingsincidenten via Sentry en eigen logging.

8.2 Organisatorische Maatregelen

Privacy by Design en by Default: Privacy is ingebed in het ontwerp van onze systemen.

Minimale toegang: Alleen geautoriseerd personeel heeft toegang tot persoonsgegevens.

Verwerkersovereenkomsten: Met alle subverwerkers zijn verwerkersovereenkomsten gesloten.

Beveiligingsbeleid: Wij hanteren strikte beveiligings- en privacyprotocollen.

Training: Medewerkers worden getraind in gegevensbescherming.

8.3 Back-ups

Wij maken regelmatig back-ups van data om dataverlies te voorkomen. Back-ups worden versleuteld opgeslagen en volgens dezelfde beveiligingsstandaarden behandeld als productiedata.

9. Uw Rechten als Betrokkene

Op grond van de AVG heeft u de volgende rechten met betrekking tot uw persoonsgegevens:

9.1 Recht op Inzage (artikel 15 AVG)

U heeft het recht om inzage te krijgen in de persoonsgegevens die wij van u verwerken.

9.2 Recht op Rectificatie (artikel 16 AVG)

U heeft het recht om onjuiste of onvolledige persoonsgegevens te laten corrigeren.

9.3 Recht op Verwijdering ('Recht op vergetelheid', artikel 17 AVG)

U heeft het recht om uw persoonsgegevens te laten verwijderen, tenzij er een wettelijke grondslag is om deze te bewaren.

9.4 Recht op Beperking van de Verwerking (artikel 18 AVG)

U heeft het recht om de verwerking van uw persoonsgegevens te beperken.

9.5 Recht op Dataportabiliteit (artikel 20 AVG)

U heeft het recht om uw persoonsgegevens in een gestructureerd, gangbaar en machineleesbaar formaat te ontvangen en naar een andere organisatie over te dragen.

9.6 Recht van Bezwaar (artikel 21 AVG)

U heeft het recht om bezwaar te maken tegen de verwerking van uw persoonsgegevens op grond van een gerechtvaardigd belang.

9.7 Recht om niet te worden onderworpen aan Geautomatiseerde Besluitvorming (artikel 22 AVG)

U heeft het recht om niet onderworpen te worden aan een uitsluitend op geautomatiseerde verwerking (inclusief AI) gebaseerd besluit dat rechtsgevolgen heeft of u anderszins in aanmerkelijke mate treft. Metric Moose neemt geen geautomatiseerde besluiten die rechtsgevolgen hebben; AI-functionaliteit is ondersteunend en wordt gebruikt voor rapportage en analyse.

9.8 Uitoefenen van Uw Rechten

U kunt uw rechten uitoefenen door contact met ons op te nemen via het contactformulier op metricmoose.nl. Wij reageren binnen 1 maand op uw verzoek. In complexe gevallen kunnen wij deze termijn met maximaal 2 maanden verlengen, waarvan wij u op de hoogte stellen.

Voor werknemers van organisaties die Metric Moose gebruiken: Als uw werkgevers gegevens over u via Metric Moose verwerkt en u een beroep wilt doen op uw rechten, dient u zich in de eerste instantie te richten tot uw werkgever (de verwerkingsverantwoordelijke). Wij zullen uw werkgever ondersteunen bij het inwilligen van uw verzoek.

10. Klachten

Indien u niet tevreden bent over de manier waarop wij met uw persoonsgegevens omgaan, kunt u een klacht indienen bij de Autoriteit Persoonsgegevens:

Autoriteit Persoonsgegevens

Postbus 93374

2509 AJ Den Haag

Telefoon: 088 - 1805 250

Website: autoriteitpersoonsgegevens.nl

11. Cookies en Tracking

Metric Moose maakt minimaal gebruik van cookies en tracking-technologieën.

11.1 Functionele Cookies

Wij gebruiken functionele cookies die strikt noodzakelijk zijn voor de werking van het platform:

Sessiecookies: Voor het beheren van uw inlogsessie.

OAuth-tokens: Voor authenticatie via Google.

Voorkeurscookies: Voor het opslaan van uw taal- en interface-instellingen.

Deze cookies zijn noodzakelijk voor de werking van de dienst en vereisen geen toestemming.

11.2 Analytische Cookies

Wij gebruiken geen externe analytische cookies van partijen zoals Google Analytics. Gebruiksstatistieken worden intern verzameld zonder gebruik van tracking-cookies.

11.3 Marketing Cookies

Wij gebruiken geen marketing- of advertentiecookies.

11.4 Third-Party Cookies

Subverwerkers zoals Sentry kunnen technische cookies plaatsen voor error monitoring. Deze cookies worden alleen gebruikt voor technische doeleinden en niet voor tracking of profilering.

12. Gebruik van OpenAI en Conversational AI

12.1 Verwerking via OpenAI

Metric Moose maakt gebruik van OpenAI's API voor conversational AI-functionaliteit (chatbot en natuurlijke taal queries). Bij gebruik van deze functionaliteit worden uw prompts (vragen) en de gegenereerde responses via OpenAI's servers verwerkt.

12.2 Enterprise-versie en Gegevensbescherming

Wij gebruiken de Enterprise-versie van OpenAI, waarbij:

Geen training: Uw data wordt NIET gebruikt voor het trainen of verbeteren van OpenAI's modellen.

30-dagen bewaarperiode: OpenAI bewaart data maximaal 30 dagen voor misbruikmonitoring en beveiliging, waarna het permanent wordt verwijderd.

Verwerkersovereenkomst: Wij hebben een Data Processing Agreement (DPA) met OpenAI afgesloten die voldoet aan de AVG.

12.3 Doorgifte naar de Verenigde Staten

OpenAI is gevestigd in de Verenigde Staten. De doorgifte van gegevens naar OpenAI is gebaseerd op:

Standard Contractual Clauses (SCC's): Goedgekeurde modelcontracten van de Europese Commissie.

Aanvullende waarborgen: Zoals encryptie in transit en at rest, toegangscontroles en beveiligingsaudits.

12.4 Verantwoordelijkheid van Gebruikers

U bent verantwoordelijk voor het niet invoeren van bijzonder gevoelige of vertrouwelijke informatie in AI-prompts, tenzij dit noodzakelijk is voor het beoogde gebruik. Wij adviseren om:

- Geen persoonlijke identificeerbare informatie (PII) te delen die niet nodig is voor de analyse;

- Geen bijzondere persoonsgegevens (artikel 9 AVG) te delen;

- Geen bedrijfsgeheimen of vertrouwelijke commerciële informatie te delen.

12.5 Disclaimer AI-Output

AI-gegenereerde content kan onjuistheden bevatten. Wij aanvaarden geen aansprakelijkheid voor beslissingen die worden genomen op basis van AI-output. Gebruikers dienen de output kritisch te beoordelen.

13. Wijzigingen in deze Privacy Policy

Wij behouden ons het recht voor om deze Privacy Policy te wijzigen. Bij substantiële wijzigingen zullen wij u hiervan op de hoogte stellen via e-mail of via een melding in het platform.

Datum laatste wijziging: 10 november 2025

Wij adviseren u om deze Privacy Policy regelmatig te raadplegen voor eventuele wijzigingen. De meest recente versie is te vinden op metricmoose.nl.

14. Contact en Vragen

Heeft u vragen over deze Privacy Policy of over de verwerking van uw persoonsgegevens? Neem dan contact met ons op:

Metric Moose

E-mail: Via contactformulier op metricmoose.nl

Website: metricmoose.nl

KvK-nummer: 76840050

Wij streven ernaar om binnen 5 werkdagen te reageren op uw vragen.