Official Resource

Informatieve over gegevensbescherming

Informatieve over gegevensbescherming met uitleg over verwerking, beveiliging, rechten van betrokkenen en contactmogelijkheden in duidelijke taal.

Informatie over gegevensbescherming

Deze pagina bevat informatie over de wijze waarop persoonsgegevens worden verwerkt binnen de dienstverlening, websites, API’s en ondersteunende systemen. De informatie is opgesteld in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG) en is bedoeld om transparantie te bieden over de gegevensverwerking, de doeleinden daarvan, de bewaartermijn, de beveiliging en de rechten van betrokkenen. Voor zover persoonsgegevens worden verwerkt, gebeurt dit uitsluitend op basis van een rechtsgrondslag die van toepassing is op de betreffende verwerkingsactiviteit.

Onder persoonsgegevens wordt verstaan: alle informatie die direct of indirect herleidbaar is tot een natuurlijke persoon. Dit kan bijvoorbeeld gaan om naam, e-mailadres, telefoonnummer, IP-adres, inloggegevens, factuurgegevens, communicatie-inhoud of technische gebruiksgegevens. In een B2B-context kunnen ook gegevens van contactpersonen van zakelijke klanten onder deze definitie vallen. Wanneer een organisatie, bijvoorbeeld een retailer in Amsterdam, een logistieke dienstverlener in Rotterdam of een SaaS-bedrijf in Utrecht, contactpersonen verstrekt voor operationele communicatie, worden deze contactgegevens eveneens met zorg behandeld.

Verwerkingsverantwoordelijke en contactgegevens

De verwerkingsverantwoordelijke is de rechtspersoon die het doel van en de middelen voor de gegevensverwerking vaststelt. Voor persoonsgegevens die via de website, het klantenportaal, supportkanalen of technische interfaces worden verwerkt, treedt de betreffende organisatie op als verwerkingsverantwoordelijke, tenzij uitdrukkelijk anders is vermeld. Indien een verwerkingsactiviteit wordt uitgevoerd namens een zakelijke klant, kan die klant zelf verwerkingsverantwoordelijke zijn en wordt de organisatie als verwerker aangemerkt.

Voor vragen over privacy, gegevensbescherming en de verwerking van persoonsgegevens kunnen betrokkenen contact opnemen via de beschikbare contactgegevens op de website of via de aangewezen functionele contactpunten binnen de organisatie. Indien van toepassing worden ook contactgegevens van de functionaris voor gegevensbescherming of privacyverantwoordelijke verstrekt. Een verzoek met betrekking tot toegang tot gegevens, verwijdering van gegevens of een andere uitoefening van rechten van betrokkenen dient voldoende gespecificeerd te zijn zodat een juiste identificatie en afhandeling mogelijk is.

Doeleinden van gegevensverwerking

Persoonsgegevens worden uitsluitend verwerkt voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden. Deze doeleinden kunnen onder meer bestaan uit het leveren en beheren van de diensten, het onderhouden van contractuele relaties, het afhandelen van supportverzoeken, het beveiligen van systemen, het naleven van wettelijke verplichtingen en het verbeteren van de technische werking van de dienst. In sommige gevallen is verwerking noodzakelijk voor de uitvoering van een overeenkomst, bijvoorbeeld wanneer een zakelijke klant gebruikmaakt van een platform, API-koppeling of accountomgeving.

Daarnaast kunnen persoonsgegevens worden verwerkt voor operationele communicatie, zoals het versturen van serviceberichten, bevestigingen, incidentmeldingen of administratieve correspondentie. In een B2B-omgeving kan dit bijvoorbeeld betekenen dat een contactpersoon van een premium retailorganisatie meldingen ontvangt over een configuratiewijziging, of dat een technisch contact bij een Benelux-SaaS-bedrijf informatie krijgt over een API-storing of onderhoudsvenster. Dergelijke verwerking vindt plaats op basis van transparantie en dataminimalisatie: niet meer gegevens dan noodzakelijk worden verwerkt.

Categorieën van persoonsgegevens

Afhankelijk van de aard van het contact en het gebruik van de dienst kunnen verschillende categorieën persoonsgegevens worden verwerkt. Dit omvat in elk geval identificatiegegevens zoals naam, functie, bedrijfsnaam en contactgegevens. Daarnaast kunnen technische gegevens worden verwerkt, zoals apparaatkenmerken, logbestanden, tijdstempels, IP-adressen, browserinformatie en gebruiksgegevens die nodig zijn voor beveiliging, foutdetectie en systeembeheer. Voor accountbeheer kunnen ook authenticatiegegevens worden verwerkt, zoals gebruikersnamen, wachtwoord-hashes of verificatiestatussen.

Indien een gebruiker contact opneemt met support of een servicemelding indient, kan de inhoud van het bericht eveneens persoonsgegevens bevatten. Wanneer een organisatie haar personeel, leveranciers of klantenlijsten koppelt aan het systeem, rust op die organisatie de verantwoordelijkheid om te waarborgen dat deze gegevens op rechtmatige wijze zijn verkregen en aan de AVG voldoen. De organisatie die de gegevens aanlevert, blijft in beginsel verantwoordelijk voor de juistheid, volledigheid en rechtmatigheid van die gegevens.

Grondslagen voor gegevensverwerking

De gegevensverwerking vindt slechts plaats indien daarvoor een geldige grondslag bestaat onder de AVG. Dit kan onder meer zijn: uitvoering van een overeenkomst, toestemming, voldoen aan een wettelijke verplichting, bescherming van vitale belangen, vervulling van een taak van algemeen belang of gerechtvaardigd belang. In de praktijk is bij zakelijke dienstverlening vaak sprake van uitvoering van een overeenkomst of gerechtvaardigd belang, bijvoorbeeld voor het beheren van klantrelaties, het waarborgen van de continuïteit van de dienstverlening en het beschermen van systemen tegen misbruik.

Wanneer toestemming wordt gebruikt als grondslag, wordt deze vooraf op duidelijke en begrijpelijke wijze gevraagd. Toestemming kan te allen tijde worden ingetrokken, zonder dat dit de rechtmatigheid aantast van de verwerking die vóór intrekking plaatsvond. Voor verwerkingen die noodzakelijk zijn voor contractuitvoering of beveiliging is toestemming doorgaans niet de juiste grondslag, omdat die verwerking zelfstandig moet kunnen worden gerechtvaardigd. Transparantie vereist dat betrokkenen steeds geïnformeerd worden over de toepasselijke grondslag en het doel van de verwerking.

Bewaartermijn en gegevensbewaring

Persoonsgegevens worden niet langer bewaard dan noodzakelijk is voor de doeleinden waarvoor zij zijn verzameld of verwerkt. De bewaartermijn is afhankelijk van de soort gegevens, de contractuele relatie, wettelijke verplichtingen en operationele noodzaak. Administratieve gegevens kunnen bijvoorbeeld langer moeten worden bewaard om te voldoen aan fiscale of boekhoudkundige regels, terwijl technische loggegevens doorgaans een kortere bewaartermijn hebben, tenzij deze nodig zijn voor beveiligingsonderzoek of incidentafhandeling.

Bij het bepalen van de bewaartermijn wordt rekening gehouden met dataminimalisatie en opslagbeperking. Dit betekent dat gegevens periodiek worden beoordeeld op noodzaak. Indien persoonsgegevens niet langer nodig zijn, worden deze verwijderd, geanonimiseerd of op een andere passende wijze buiten gebruik gesteld. Voor zakelijke klanten kan een afgesproken bewaartermijn gelden voor accountgegevens, supportgeschiedenis of operationele logs, mits deze termijn verenigbaar is met de AVG en duidelijk is vastgelegd in de overeenkomst of bijbehorende documentatie.

Beveiliging en databeveiliging

De beveiliging van persoonsgegevens is een kernonderdeel van de gegevensverwerking. Passende technische en organisatorische maatregelen worden toegepast om vertrouwelijkheid, integriteit en beschikbaarheid te beschermen. Hierbij kan worden gedacht aan toegangsbeperking, rolgebaseerde autorisatie, versleuteling van gegevens in transit en waar passend in opslag, logging van systeemtoegang, monitoring op afwijkend gedrag en procedures voor incidentrespons. Deze maatregelen zijn bedoeld om ongeautoriseerde toegang, verlies, wijziging of openbaarmaking van gegevens te voorkomen.

Databeveiliging omvat niet alleen technische voorzieningen, maar ook organisatorische waarborgen. Medewerkers en geautoriseerde contractpartijen krijgen uitsluitend toegang voor zover dat noodzakelijk is voor hun taak. Ook worden privacy- en beveiligingsprocedures regelmatig geëvalueerd. In een omgeving waarin meerdere zakelijke klanten, zoals premium retailketens of logistieke dienstverleners, gelijktijdig gebruikmaken van dezelfde infrastructuur, is strikte scheiding van gegevens en accounts essentieel om vermenging of ongewenste inzage te voorkomen. Indien een beveiligingsincident zich voordoet, worden de toepasselijke meld- en escalatieprocedures gevolgd.

Verwerkers, doorgifte en derden

Wanneer voor de verwerking externe dienstverleners worden ingeschakeld, gebeurt dit op basis van een verwerkersovereenkomst of een vergelijkbare contractuele regeling. Deze derden mogen persoonsgegevens uitsluitend verwerken in opdracht en volgens de instructies van de verwerkingsverantwoordelijke of verwerker, afhankelijk van hun rol. Voorbeelden hiervan zijn hostingproviders, monitoringdiensten, supportsystemen of infrastructuurpartners die noodzakelijk zijn voor de levering en beveiliging van de dienst.

Indien persoonsgegevens buiten de Europese Economische Ruimte worden doorgegeven, gebeurt dit uitsluitend wanneer daarvoor een passende waarborg bestaat onder de AVG. Dit kan bijvoorbeeld een adequaatheidsbesluit, standaardcontractbepalingen of een andere toegestane overdrachtsgrondslag zijn. Betrokkenen worden, voor zover vereist, geïnformeerd over de categorieën ontvangers en de aard van de doorgifte. De inzet van derden verandert niets aan de verplichting tot transparantie, gegevensbescherming en naleving van de informatieplicht.

Rechten van betrokkenen

Betrokkenen hebben op grond van de AVG verschillende rechten ten aanzien van hun persoonsgegevens. Deze omvatten onder meer het recht op toegang tot gegevens, het recht op rectificatie, het recht op verwijdering van gegevens, het recht op beperking van de verwerking, het recht op overdraagbaarheid, het recht van bezwaar en het recht om toestemming in te trekken wanneer toestemming de grondslag vormt. Deze rechten zijn niet absoluut; in bepaalde gevallen kan een verzoek worden beperkt of afgewezen wanneer de wet dit toestaat.

Een verzoek tot toegang tot gegevens kan bijvoorbeeld zien op het verkrijgen van inzage in welke persoonsgegevens worden verwerkt, met welk doel, op basis van welke grondslag en aan welke ontvangers deze eventueel zijn verstrekt. Een verzoek tot verwijdering van gegevens kan in aanmerking komen wanneer de gegevens niet langer noodzakelijk zijn of wanneer verwerking uitsluitend op toestemming berust die is ingetrokken. De afhandeling van verzoeken gebeurt binnen de wettelijke termijnen en na verificatie van de identiteit van de verzoeker, om ongeoorloofde verstrekking te voorkomen.

Informatieplicht en transparantie

De informatieplicht onder de AVG vereist dat betrokkenen op duidelijke, beknopte en transparante wijze worden geïnformeerd over de verwerking van hun persoonsgegevens. Dit betekent dat informatie toegankelijk moet zijn en dat zij begrijpelijk wordt geformuleerd, zonder onnodig ingewikkeld juridisch taalgebruik. Essentiële informatie omvat onder meer de identiteit van de verwerkingsverantwoordelijke, de doeleinden, de grondslagen, de bewaartermijn, de ontvangers, de rechten van betrokkenen en de contactgegevens voor privacyvragen.

Transparantie is niet beperkt tot een afzonderlijke verklaring. Ook binnen operationele processen, bijvoorbeeld bij accountregistratie, supportinteractie of gegevensuitwisseling via een API, moet duidelijk zijn welke gegevens worden verwerkt en waarom. Wanneer een organisatie in Nederland of de Benelux persoonsgegevens aanlevert voor gebruik in een zakelijk systeem, rust op die organisatie bovendien de verantwoordelijkheid om betrokkenen zelf correct te informeren, voor zover zij dat op grond van de AVG moet doen. Deze informatievoorziening draagt bij aan controle, rechtszekerheid en zorgvuldige gegevensverwerking.

Uitoefening van rechten en verzoeken

Verzoeken met betrekking tot gegevensbescherming worden zorgvuldig beoordeeld en afgehandeld. Bij een verzoek tot toegang tot gegevens, rectificatie of verwijdering van gegevens kan aanvullende informatie worden gevraagd om de identiteit van de betrokkene vast te stellen. Dit is een noodzakelijke beveiligingsmaatregel. Indien een verzoek wordt afgewezen, geheel of gedeeltelijk, wordt dit gemotiveerd binnen de grenzen van de toepasselijke wetgeving. Bijvoorbeeld wanneer gegevens moeten worden bewaard voor wettelijke verplichtingen of wanneer verwerking noodzakelijk is voor de onderbouwing van een rechtsvordering.

Indien persoonsgegevens zijn verwerkt in opdracht van een zakelijke klant, kan het zijn dat het verzoek eerst door die klant moet worden beoordeeld als verwerkingsverantwoordelijke. In dat geval wordt, waar passend, verwezen naar het juiste contactpunt. De verdeling van verantwoordelijkheden is belangrijk voor een correcte toepassing van de AVG en voor een efficiënte afhandeling van vragen over privacy, gegevensbescherming en bewaartermijnen.

Slotbepaling

Deze informatie over gegevensbescherming is bedoeld om een volledig en actueel beeld te geven van de wijze waarop persoonsgegevens worden verwerkt en beschermd. De inhoud kan worden aangepast wanneer de verwerkingsactiviteiten, wettelijke vereisten of technische maatregelen wijzigen. Het verdient aanbeveling om deze informatie regelmatig te raadplegen, zodat betrokkenen beschikken over de meest recente gegevens over privacy, beveiliging, contactgegevens en rechten van betrokkenen.

Voor zover aanvullende documentatie van toepassing is, zoals een privacyverklaring, verwerkersovereenkomst, beveiligingsbeleid of technische bijlage, maakt die documentatie integraal onderdeel uit van het toepasselijke gegevensbeschermingskader. In alle gevallen blijft het uitgangspunt dat gegevensverwerking rechtmatig, behoorlijk en transparant moet plaatsvinden, met passende beveiliging en respect voor de rechten van betrokkenen.