Privacyverklaring
Laatst bijgewerkt: augustus 2026
Exposure Watch voert externe beveiligingsscans uit op domeinen waarvan u het eigendom heeft aangetoond. Om die dienst te leveren verwerken wij een beperkte hoeveelheid gegevens. Deze verklaring legt uit welke, waarom, hoe lang, en wat u daaraan kunt doen.
Welke gegevens wij verwerken
- Accountgegevens. Aanmelden verloopt via Microsoft Entra External ID. Wij ontvangen daaruit uw naam en e-mailadres. Wij bewaren geen wachtwoorden, dat doet Microsoft.
- Scangegevens. De domeinen die u opgeeft, de daaruit ontdekte subdomeinen, en de bevindingen van elke scan.
- Technische logs. Beperkte gebeurtenislogs om de dienst te laten werken, misbruik tegen te gaan en storingen te onderzoeken.
Gastscans
Een gastscan kan zonder account worden uitgevoerd. De gegevens daarvan (het opgegeven domein en een versleutelde aanduiding van het herkomst-IP) worden na dertig dagen automatisch geanonimiseerd of verwijderd. Dat is geen belofte op papier maar een dagelijkse opschoningstaak in het platform.
Waar uw gegevens staan
Alle gegevens worden opgeslagen binnen Microsoft Azure in een datacenter in de Europese Unie. De database is niet publiek bereikbaar en is per klant afgeschermd, zodat de ene klant de gegevens van de andere niet kan inzien.
Opslag is niet hetzelfde als doorgifte, en daarom benoemen wij het apart. Om een scan uit te voeren bevragen wij bronnen buiten de Europese Unie. Daarbij gaat het om het domein of IP-adres dat gescand wordt, niet om uw accountgegevens. Concreet: Shodan, VirusTotal en AbuseIPDB (Verenigde Staten) ontvangen het IP-adres waarover wij informatie opvragen, en Stripe (Verenigde Staten en Ierland) ontvangt uw factuurgegevens. Deze doorgiftes vinden plaats op grond van de standaardcontractbepalingen van de Europese Commissie of, waar van toepassing, het EU-US Data Privacy Framework.
Cookies
Wij gebruiken uitsluitend strikt noodzakelijke cookies: een sessie-cookie voor het inloggen (via Microsoft Entra) en, bij een gastscan, één functionele cookie die de scan aan uw sessie koppelt en misbruik beperkt. Wij plaatsen geen analytics-, tracking- of advertentiecookies. Omdat alleen strikt noodzakelijke cookies worden gebruikt, is een cookie-toestemmingsbanner niet vereist.
Subverwerkers
Voor het leveren van de dienst schakelen wij een beperkt aantal subverwerkers in:
- Microsoft (Azure, Entra External ID, Communication Services): hosting, database, authenticatie en verzending van meldingsmail; EU-datacenter.
- Vercel: hosting van de webinterface.
- Cloudflare (Turnstile): bot- en misbruikcontrole bij de gastscan.
- Shodan: bron voor passieve, publiek beschikbare informatie over het gescande domein.
- Stripe: afhandeling van betalingen, facturatie en btw-berekening; Verenigde Staten en Ierland.
- VirusTotal (Google): reputatie-informatie over een gescand IP-adres; Verenigde Staten.
- AbuseIPDB: reputatie-informatie over een gescand IP-adres; Verenigde Staten.
- GreyNoise: reputatie-informatie over een gescand IP-adres; Verenigde Staten.
- TransIP: DNS en de e-mailpostbus voor correspondentie.
Onze verwerkersovereenkomst (DPA) en de actuele subverwerkerslijst vindt u op de DPA-pagina.
Hoe lang wij bewaren
- Gastscangegevens: maximaal dertig dagen.
- Account- en scangegevens: zolang uw account bestaat. Verwijdert u uw account, dan verwijderen wij de bijbehorende gegevens.
Uw rechten
U heeft recht op inzage, correctie en verwijdering van uw gegevens, en op overdracht daarvan. Stuur uw verzoek naar info@exposure-watch.com en wij reageren binnen de wettelijke termijn.
Contact
Exposure Watch is een dienst van Robbin Asseler, handelend onder de naam Asseler Security (KvK 42099120), te Alkmaar. Vragen over deze verklaring of over uw gegevens: info@exposure-watch.com. Een beveiligingsprobleem in het platform meldt u via onze pagina voor het melden van kwetsbaarheden.