IoneShop Enterprise · EU / EER
Privacybeleid — IoneShop Enterprise
- Versie: 2.2-enterprise
- Ingangsdatum: 2026-08-02
- Doelgroep: Business / Platform / Enterprise-klanten en deelnemers aan Enterprise Secure.
Vervangt niet het Shop-privacymelding (/privacy, *shop*-versie). Van toepassing in de EER en voor diensten gericht op organisaties in de EU/EER/VK (voor zover wettelijk toegestaan).
1. Verwerkingsverantwoordelijke en contact
Verwerkingsverantwoordelijke van persoonsgegevens in onderstaande scope:
ABSGROUP INC. (Named Alberta Corporation, Canada) Statutaire zetel: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Registratiedatum (Alberta): 2023-03-30 AVG-e-mail: [email protected] Enterprise sales: [email protected] Algemeen / klachten / DSA: [email protected]
EU-vertegenwoordiger (AVG art. 27) — formaliseren van mandaat lopende: QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland Website: https://qdata.pl Tot het mandaat is geformaliseerd, blijft de Verwerkingsverantwoordelijke het contactpunt voor toezichthoudende autoriteiten en betrokkenen ([email protected]). Na formalisering van het mandaat treedt QData op als vertegenwoordiger onder art. 27 — naast de Verwerkingsverantwoordelijke.
Product: IoneShop Enterprise-track (landing, demo, MSA/Order Form, multi-company admin, API, Secure-programma’s).
Een FG is momenteel niet aangesteld (art. 37). Art. 27-vertegenwoordiger ≠ FG.
2. Scope en definities
2.1. Scope
Dit beleid beschrijft verwerking in verband met:
- Enterprise-site (demo, inkoopcontact, Business / Platform / Enterprise-prijzen, Secure);
- SaaS-accounts van personeel en partners van de Klant (multi-store / multi-company, SSO/OIDC, RBAC);
- B2B-contracten (MSA, Order Form, SOW, SLA / Secure-bijlagen), facturering en incasso;
- Support, SLA, Incidents en Enterprise Secure-programma’s (CPP, IR, CRA, FS, ICA);
- Verwerkersrol voor eindklantgegevens (Shopper) in Klantwinkels — onder de DPA.
2.2. Definities
| Term | Betekenis |
|---|---|
| Platform | IoneShop SaaS zoals gescoped in het Order Form (storefronts, panels, API, infrastructuur) |
| Klant | Bedrijf op Business, Platform of Enterprise |
| Shopper | Natuurlijke persoon die surft of koopt in een Klantwinkel |
| Enterprise Secure | Cyberprogrammapakket (CPP, IR, CRA, FS, ICA) — /enterprise/secure |
| AVG | Verordening (EU) 2016/679 |
| DPA | Verwerkingsovereenkomst art. 28 |
| Order Form / SOW | Commercieel document met scope, Capacity Band, Secure en SLA |
3. AVG-rollen
| Context | IoneShop | Klant |
|---|---|---|
| SaaS-account, facturering, Platformlogs, B2B-verkoop, Enterprise-demo | Verwerkingsverantwoordelijke | — |
| Shoppergegevens in Klantwinkels | Verwerker (DPA) | Verwerkingsverantwoordelijke |
| Gegevens gedeeld met makelaar/verzekeraar onder ICA | Meestal op instructie Klant | Doorgaans polishouder / verwerkingsverantwoordelijke |
| Klantpersoneel in admin (rollen, SSO) | Platform contractuele verantwoordelijke / verwerker volgens DPA | Werkgever / toegangsverlener |
Wij zijn geen merchant of record voor Klantwinkelverkopen en geen verwerkingsverantwoordelijke van Klantshoppermarketing, tenzij een afzonderlijke overeenkomst anders bepaalt.
De Klant is verantwoordelijk voor eigen B2C-winkelprivacybeleid en verwerkersinstructies.
4. Categorieën betrokkenen en gegevens
4.1. Enterprise landingbezoekers
- Technische gegevens: IP, user-agent, tijdstempels, referrer-URL, sessie-identificatoren;
- Demo- / contactformulieren: naam, bedrijf, zakelijk e-mail, telefoon, bericht, scopevoorkeuren (SKU, markten, Secure);
- Cookie- / landingvariant- / UI-themavoorkeuren;
- Analytics / marketing — alleen na toestemming (indien ingeschakeld).
4.2. Vertegenwoordigers van Klant (Enterprise SaaS-gebruikers)
- Identiteit en contact: naam, functietitel, e-mail, telefoon;
- Bedrijfs- / groepsbedrijfsgegevens: naam, adres, BTW, factureringsgegevens, multi-company-structuur;
- Account: login, OIDC/SSO-identificatoren, RBAC-rollen, toegangs- en auditlogs;
- Facturering: abonnementsgeschiedenis, betalingsstatus (geen PAN/CVV — PSP-tokens);
- Support-, SLA- / IR-ticketcorrespondentie;
- Incidentcontactpunten (wanneer Secure/IR actief is);
- Beveiligingsmetadata (login-IP, MFA, authenticatiegebeurtenissen).
4.3. Shoppers (verwerker)
Wij verwerken alleen namens de Klant, inclusief order- en accountgegevens, marketingvoorkeuren ingesteld door de Klant, sessiegegevens nodig voor checkout en retouren. Wij slaan geen PAN/CVV op.
4.4. Enterprise Secure-gegevens
- CPP / IR: Platformbeveiligingslogs, alerts, Incident-timeline, PIR;
- CRA: vragenlijstantwoorden, workshopnotities, aanbevelingsrapport;
- FS: Platformlogs/artefacten bewaard voor forensics (binnen bewaarvenster);
- ICA: gegevens verzonden naar makelaar of verzekeraar op instructie Klant (Incidentdocumentatie, contactgegevens).
5. Doeleinden en rechtsgronden (Art. 6 AVG)
5.1. Als verwerkingsverantwoordelijke
| Doel | Rechtsgrond |
|---|---|
| Leveren Enterprise Platform, tenant-isolatie, Capacity Band, LB/autoscaling | Art. 6(1)(b) en (f) (beveiliging / integriteit) |
| Facturering, facturen, BTW, incasso | (b) en (c) |
| Demo, Order Form, precontractuele stappen | (b) of (f) |
| Support, SLA, escalaties | (b) of (f) |
| CPP / IR — Dienstbeveiliging, containment, meldingen | Contract (b); gerechtvaardigde belangen / wettelijke plicht (f)/(c) |
| CRA — risicobeoordeling op instructie | Contract (b) |
| FS — logbewaring | Contract (b); wettelijke plicht / belangen (c)/(f) |
| ICA — openbaarmaking aan makelaar/verzekeraar | Contract + instructie Klant; (b)/(f) |
| B2B-marketing | (f) en nationale ePrivacy (vaak toestemming) |
| Niet-essentiële cookies | Toestemming (a) + ePrivacy |
| Vorderingen, compliance, NIS2 (Platformzijde) | (c) en/of (f) |
5.2. Als verwerker
Klantcontract + DPA. Gronden jegens Shoppers worden vastgesteld door de Klant.
6. Aanbiedersinformatie
Wij publiceren bedrijfsgegevens en contacten op het Platform. Klachten: [email protected]. Enterprise: [email protected].
7. Ontvangers en subverwerkers
Gegevens kunnen worden verstrekt aan:
- EER-infrastructuuraanbieders (hosting, DNS, CDN, opslag) — EER preferred;
- ESP, monitoring, IdP (OIDC);
- PSP (abonnement en Shopperbetalingen naar keuze Klant);
- Juridische / boekhoudkundige / auditadviseurs onder vertrouwelijkheid;
- Forensische firma’s aangewezen door de Klant (FS) — op instructie;
- Makelaar / verzekeraar (ICA) — op instructie Klant en Order Form-variant;
- Overheidsinstanties — waar wettelijk vereist;
- Bedrijfsopvolger — bij overdracht (met kennisgeving waar vereist).
De subverwerkerslijst wordt alleen verstrekt in de DPA-bijlage of Order Form — wij publiceren geen afzonderlijke marketingpagina met de volledige lijst. Wijzigingen subverwerker: kennisgeving volgens DPA (doorgaans 14–30 dagen).
Dit beleid is geen SOC 2-, ISO 27001-, PCI DSS- of „AVG-certificaat”-claim.
8. Doorgiften buiten de EER
Wij streven standaard naar verwerking in de EER. Doorgiften buiten de EER gebruiken art. 44–49-mechanismen (adequaatheidsbesluit, SCC’s, TIA waar vereist), zoals vermeld in de DPA / Order Form-bijlage.
9. Bewaring (indicatief)
| Set | Periode |
|---|---|
| Actief SaaS-account | Contract + vorderingen/incasso |
| Boekhoudkundige records | Belastingrecht (vaak ~5 belastingjaren in PL) |
| Beveiligings- / IR- / auditlogs | 12–24 maanden of langer volgens Order Form / legal hold |
| CRA-rapporten | Contract + vorderingsperiode |
| FS-artefacten | Secure bewaarvenster / hold |
| Demo-leads zonder contract | Tot 24 maanden of tot bezwaar/intrekking |
| Winkelgegevens (verwerker) | Klantinstructies + DPA; na offboarding export dan verwijderen/anonimiseren (bijv. 30–90 dagen) |
| Cookietoestemming | Tot wijziging voorkeur |
10. Rechten van betrokkenen
Inclusief inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar, intrekking toestemming, klacht bij toezichthoudende autoriteit (UODO, CNIL, AEPD, Garante, AP, IMY, DPC, enz. — EDPB-lijst: https://edpb.europa.eu/).
Platform / Enterprise accountverzoeken: [email protected] (en QData zodra het mandaat is geformaliseerd). Shopperverzoeken: aan de Klant (verwerkingsverantwoordelijke). Wij ondersteunen DSR-tooling onder de DPA — wij vervangen de Klant niet jegens shoppers.
11. Cookies
Details: /enterprise/cookies. Essentiële cookies zonder marketingtoestemming. Analytics/marketing na toestemming. Afwijzen even gemakkelijk als accepteren.
12. Beveiliging
Maatregelen passend bij multi-tenant enterprise SaaS-risico, inclusief tenant schema/DB-isolatie (binnen het model), TLS, secrets at rest, SSO/MFA, RBAC, admin-audit, LB/autoscaling/HA binnen Capacity Band en SLA, Secure-programma’s wanneer actief, geen PAN/CVV. Geen absolute beveiligingsgarantie; geen certificaatclaims zonder bewijs.
13. Inbreuken in verband met persoonsgegevens
Als verwerkingsverantwoordelijke: melding autoriteit zonder onredelijke vertraging, waar haalbaar binnen 72 uur (art. 33); betrokkenen wanneer art. 34 van toepassing is. Als verwerker: melding Klant zonder onredelijke vertraging (DPA / art. 33(2)). Met actieve IR: kanalen en tijden volgens SLA / Order Form.
14. Profilering en geautomatiseerde besluitvorming
Geen art. 22 uitsluitend geautomatiseerde besluiten met juridische gevolgen voor Klanten, behalve fraude-/misbruikcontroles (bijv. opschorting) met contactpad. AI-functies (indien aanwezig) zijn ondersteunend; Klant accepteert output.
15. Kinderen
Enterprise is uitsluitend voor bedrijven. Winkelleeftijdsbeleid is verantwoordelijkheid van de Klant.
16. EU-lidstaatopmerkingen
AVG is rechtstreeks van toepassing; nationale ePrivacy en AP’s voegen detail toe. DSA-meldingen: [email protected]. Grensoverschrijdende B2C-juridische teksten blijven plicht van de Klant.
17. Gerelateerde documenten
| Document | Pad |
|---|---|
| Enterprise Voorwaarden 2.1 | /enterprise/terms |
| SLA-bijlage | /enterprise/sla |
| Enterprise Secure | /enterprise/secure |
| Enterprise cookies | /enterprise/cookies |
| Shop-privacy | /privacy |
Order Form en Secure/SLA-bijlagen prevaleren voor die modules bij conflict.
18. Wijzigingen
Materiële wijzigingen: publicatie nieuwe versie en e-mail aan Klanten wanneer contract of wet vereist. Ingangsdatum staat in de header.
19. Contact
Privacy: [email protected] Enterprise: [email protected] Algemeen / DSA: [email protected] EU-vertegenwoordiger (formaliseren van mandaat lopende): QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland
*IoneShop Enterprise Privacybeleid 2.2-enterprise. Geen juridisch advies.*
Gerelateerde documenten