IoneShop · EU / EER
Dokument
# IoneShop Platform Privacybeleid — Shop-track
Versie: 1.2-shop Ingangsdatum: 2026-08-02 Doelgroep: gebruikers van het aanbod Start / Growth / Pro („Voor winkels”). Vervangt niet het Enterprise-beleid (/enterprise/privacy). Van toepassing in de Europese Economische Ruimte (EER) en voor diensten gericht op gebruikers in de EU/EER/VK (voor zover wettelijk toegestaan).
Bindende taal: Pools (deze Nederlandse tekst is een informatieve vertaling; de Poolse versie is leidend voor de Shop-track, tenzij anders overeengekomen).
1. Verwerkingsverantwoordelijke en contact
De verwerkingsverantwoordelijke van persoonsgegevens in de scope aangegeven in § 3 is:
ABSGROUP INC. (Named Alberta Corporation, Canada) Statutaire zetel: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Registratiedatum Alberta: 2023-03-30 E-mail gegevensbescherming (AVG): [email protected] Algemeen / klachten e-mail: [email protected]
EU-vertegenwoordiger (AVG art. 27) — formaliseren van mandaat lopende: QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland Website: https://qdata.pl Tot het mandaat volledig is geformaliseerd, blijft de Verwerkingsverantwoordelijke/Aanbieder het contactpunt voor toezichthoudende autoriteiten en betrokkenen: [email protected]. Na afsluiting van het mandaat treedt QData op als vertegenwoordiger onder art. 27 — naast de Verwerkingsverantwoordelijke.
Digitaal product: IoneShop (domeinen waaronder ioneshop.eu, ioneshop.pl, ioneshop.cloud en gerelateerde applicatiehosts).
Een Functionaris voor Gegevensbescherming (FG) is momenteel niet aangesteld (art. 37 — FG-verplichting hangt af van aard van verwerking; art. 27-vertegenwoordiger ≠ FG).
2. Scope van dit Beleid en definities
2.1. Scope
Dit Beleid beschrijft verwerking van persoonsgegevens in verband met:
- De marketing- / verkoopwebsite van het platform (inclusief
www.ioneshop.eu); - SaaS-gebruikersaccounts (handelaren / medewerkers van handelaren, platformoperators);
- B2B-contractafhandeling, abonnementsbetalingen, technische support;
- Verwerkersrol met betrekking tot eindklantgegevens van winkels geëxploiteerd door handelaren.
2.2. Definities
| Term | Betekenis |
|---|---|
| Platform | IoneShop SaaS-dienst (storefront, handelaarspanel, account- en winkelbeheersysteem, API, infrastructuur) |
| Handelaar / Klant | Ondernemer die het Platform gebruikt onder de Servicevoorwaarden |
| Winkelgebruiker / Shopper | Natuurlijke persoon die koopt of surft in de winkel van een handelaar |
| AVG | Verordening (EU) 2016/679 |
| ePrivacy | Richtlijn 2002/58/EG (zoals gewijzigd) en nationale regels voor elektronische communicatie / cookies |
| DPA | Verwerkersovereenkomst (AVG art. 28) — bijlage bij de Voorwaarden |
3. Rollen onder de AVG (cruciaal voor multi-tenant SaaS)
| Context | Rol IoneShop-operator | Rol Handelaar |
|---|---|---|
| SaaS-accountgegevens, facturering, platformlogs, B2B-marketing | Verwerkingsverantwoordelijke | — |
| Winkelklantgegevens (orders, winkelwagen, adressen, winkelmarketingcontacten) | Verwerker (onder DPA) | Verwerkingsverantwoordelijke |
| Medewerkers van handelaar in adminpanel | Gezamenlijke verantwoordelijkheid of verantwoordelijke/verwerker afhankelijk van doel; standaard: handelaar = verantwoordelijke winkelaccount, operator = contractuele verantwoordelijke platformgegevens | Verantwoordelijke winkelaccount |
De operator is niet de verkoper van goederen aangeboden in handelaarswinkels en is geen verwerkingsverantwoordelijke van winkelmarketingdoeleinden (winkelnieuwsbrief, winkelremarketing), tenzij een afzonderlijke overeenkomst anders bepaalt.
De Handelaar moet een eigen privacybeleid en consumententeksten in de winkel handhaven. Het Platform kan sjablonen leveren, maar definitieve inhoud en doelbeslissingen behoren tot de handelaar.
4. Categorieën van personen en gegevens
4.1. Bezoekers van de marketingwebsite
- Technische gegevens: IP-adres, user-agent, tijdstempels, referrer-URL, sessie-identificatoren;
- Formuliergegevens (bestelling / contact): naam, achternaam / bedrijf, e-mail, telefoon, berichtinhoud, fiscaal nummer (optioneel), planvoorkeuren;
- Cookie-toestemming / privacyvoorkeurgegevens;
- Analytics- / marketinggegevens — alleen na toestemming (indien ingeschakeld).
4.2. Vertegenwoordigers van handelaren (SaaS-gebruikers)
- Identificatie- en contactgegevens: naam, achternaam, functietitel, e-mail, telefoon;
- Bedrijfsgegevens: naam, adres, BTW/fiscaal nummer, factureringsgegevens;
- Accountgegevens: login, OIDC/SSO-identificatoren, rollen, toegangslogs;
- Factureringsgegevens: abonnementsgeschiedenis, betalingsstatus (geen volledige kaartgegevens — PSP-tokens);
- Supporttickets en correspondentie;
- Beveiligingsmetadata (login-IP, MFA, auditgebeurtenissen).
4.3. Shoppers (gegevens in verwerkersrol)
Wij verwerken uitsluitend namens de handelaar, voor zover nodig voor exploitatie van de winkel, inclusief:
- Ordergegevens (naam, leverings-/factuuradres, e-mail, telefoon, orderregels, status);
- Winkelklantaccountgegevens (indien ingeschakeld door handelaar);
- Marketingvoorkeuren / toestemmingen ingesteld door de handelaar;
- Technische sessie-, winkelwagen- en transactienoodzakelijke cookiegegevens;
- Retour- / consumentenklachtgegevens afgehandeld in het panel.
Wij slaan geen PAN/CVV-nummers van betaalkaarten op. Kaartbetalingen worden afgehandeld door een externe betalingsprovider (PSP); Platformsystemen kunnen alleen tokens / transactie-identificatoren bevatten.
5. Doeleinden en rechtsgronden (AVG art. 6)
5.1. Wanneer wij verwerkingsverantwoordelijke zijn
| Doel | Rechtsgrond |
|---|---|
| SaaS-levering, accountonderhoud, tenant-isolatie, beveiliging | Art. 6(1)(b) (overeenkomst) en (f) (gerechtvaardigd belang — beveiliging, service-integriteit) |
| Facturering, facturen, BTW, incasso | Art. 6(1)(b) en (c) (wettelijke verplichting) |
| Vragen en support | Art. 6(1)(b) of (f) |
| „Bestelling / contact”-formulier vóór contract | Art. 6(1)(b) (precontractuele stappen) of (f) |
| B2B direct marketing e-mail / telefoon | Art. 6(1)(f) en nationale ePrivacy- / elektronische-diensten- / telecommunicatieregels — in PL doorgaans toestemming voor elektronische marketing tenzij de wet een uitzondering biedt |
| Niet-essentiële cookies / trackers | Toestemming (Art. 6(1)(a)) + ePrivacy-regels |
| Productverbeteringsanalyse (geaggregeerd / minimaal) | Art. 6(1)(f) — met inachtneming van ePrivacy |
| Instellen, uitoefenen, verdedigen van vorderingen | Art. 6(1)(f) |
| NIS2 / cybersecurityverplichtingen (waar van toepassing) | Art. 6(1)(c) en/of (f) |
5.2. Wanneer wij verwerker zijn
De rechtsgrond van de operator is de overeenkomst met de handelaar + DPA (art. 28). Gronden jegens de shopper worden bepaald door de handelaar (doorgaans Art. 6(1)(b) — verkoop; (c) — boekhouding/consumentenplichten; (a) — marketing).
6. Verplichte informatie (Richtlijn 2000/31/EG, nationale regels elektronische diensten)
Op de Platformwebsite verstrekken wij: bedrijfsnaam, adres, contactgegevens, registratienummers, vergunningautoriteit indien van toepassing. Klachten: [email protected].
7. Ontvangers en subverwerkers
Gegevens kunnen worden verstrekt aan:
- EER-infrastructuuraanbieders (hosting, DNS, CDN, objectopslag) — voorkeur: EER-locatie;
- Mail / ESP, monitoring, IdP (OIDC)-providers;
- PSP (abonnementsbetalingen en — in winkels — shopperbetalingen naar keuze van handelaar);
- Adviseurs (juridisch, boekhoudkundig, audit) — onder vertrouwelijkheid;
- Overheidsinstanties — waar wettelijk vereist;
- Bedrijfsverkoper — bij opvolging (met kennisgeving waar de wet vereist).
De actuele lijst van belangrijke subverwerkers (art. 28) wordt aan de Handelaar verstrekt met de DPA / het orderformulier (contractbijlage). Wijziging subverwerker: kennisgeving aan handelaar volgens DPA (ten minste 14–30 dagen, met bezwaarrechten zoals contractueel vereist).
Geen valse claims: dit Beleid certificeert niet SOC 2, ISO 27001, PCI DSS of een „AVG-certificaat”.
8. Doorgiften buiten de EER
Wij streven standaard naar verwerking in de EER. Waar doorgifte buiten de EER noodzakelijk is:
- passen wij AVG art. 44–49-mechanismen toe (adequaatheidsbesluit, SCC’s van de Europese Commissie, TIA waar vereist);
- geven wij land en mechanisme aan in de subverwerkerslijst.
9. Bewaartermijnen
| Gegevensset | Periode (indicatief) |
|---|---|
| Actieve SaaS-accountgegevens | Duur van contract + periode vorderingen/incasso |
| Boekhouddocumenten / facturen | Volgens belastingrecht (in PL doorgaans tot 5 belastingjaren; verifiëren met belastingadviseur) |
| Beveiligings- / auditlogs | Doorgaans 12–24 maanden, langer tijdens incident / legal hold |
| Lead- / contactformulieren zonder contract | Tot 24 maanden of tot intrekking toestemming / bezwaar — afhankelijk van doel |
| Winkelgegevens (verwerkersrol) | Volgens instructies handelaar + contractuele bewaarplicht; na offboarding: export, daarna verwijdering/anonimisering binnen DPA-termijn (bijv. 30–90 dagen), behalve legal holds |
| Cookietoestemmingen | Tot wijziging voorkeur / verval toestemmingsmechanisme |
Na de periode worden gegevens verwijderd of geanonimiseerd, tenzij de wet langere bewaarplicht vereist.
10. Rechten van betrokkenen
Onder AVG art. 12–22 omvatten rechten:
- inzage, rectificatie, wissing („recht om vergeten te worden” — met beperkingen);
- beperking van verwerking, gegevensoverdraagbaarheid;
- bezwaar (inclusief tegen direct marketing);
- intrekking van toestemming (zonder afbreuk aan rechtmatigheid vóór intrekking);
- klacht bij een toezichthoudende autoriteit.
Verzoeken betreffende Platform-accountgegevens: [email protected] (en EU-vertegenwoordiger — QData, zoals in § 1).
Shopperverzoeken betreffende de winkel van een handelaar: rechtstreeks aan de handelaar (verwerkingsverantwoordelijke). De operator stuurt door naar de handelaar of ondersteunt DSR-uitvoering via Platformtools (export/verwijdering) volgens de DPA — vervangt niet de handelaar in de shopperrelatie.
10.1. Toezichthoudende autoriteiten (EU) — voorbeelden
Een persoon kan klacht indienen bij een autoriteit in zijn gewoonlijke verblijfplaats, werkplek of plaats van vermeende inbreuk, inclusief:
| Land | Autoriteit (afk.) |
|---|---|
| Polen | UODO |
| Duitsland | bevoegde LfDI / BfDI (afhankelijk van entiteit) |
| Frankrijk | CNIL |
| Spanje | AEPD |
| Italië | Garante Privacy |
| Nederland | AP |
| Tsjechië | ÚOOÚ |
| Zweden | IMY |
| Ierland | DPC |
EDPB-lijst: https://edpb.europa.eu/
11. Cookies en vergelijkbare technologieën
Details: [Cookiebeleid](/cookies).
- Essentiële cookies (sessie, beveiliging, toestemmingsgeheugen, load balancing) — geen marketingtoestemming vereist;
- Analytics- / marketingcookies — alleen na toestemming;
- Wij prefereren minimalisatie / cookieless analytics waar mogelijk.
In sommige lidstaten (bijv. CNIL-praktijk in FR, DE/IT autoriteitsrichtlijnen) worden consent-UX-vereisten (afwijzen even gemakkelijk als accepteren) strenger gehandhaafd — het Platform ontwerpt zijn banner naar die standaard.
12. Beveiliging
Wij passen technische en organisatorische maatregelen toe die passend zijn bij het risico, inclusief:
- isolatie van winkelgegevens (afzonderlijke dataomgevingen per winkel);
- TLS voor niet-lokaal verkeer;
- versleuteling van handelaarsgeheimen at rest;
- toegangscontrole en audit van administratieve acties;
- beperkte operatortoegang tot shoppergegevens (geen routinematige decryptie; noodtoegang geaudit — zoals geïmplementeerd);
- geen PAN/CVV-opslag.
Deze maatregelen garanderen geen absolute beveiliging en vormen geen verklaring van specifieke certificeringen zonder bewijs.
13. Inbreuken in verband met persoonsgegevens
Bij een inbreuk die waarschijnlijk risico’s voor rechten en vrijheden met zich meebrengt:
- melden wij de bevoegde toezichthoudende autoriteit zonder onredelijke vertraging, waar haalbaar binnen 72 uur (art. 33) wanneer wij verwerkingsverantwoordelijke zijn;
- informeren wij betrokkenen waar art. 34 vereist;
- als verwerker — melden wij de handelaar zonder onredelijke vertraging volgens de DPA (art. 33(2)).
14. Profilering en geautomatiseerde besluitvorming
Wij nemen geen besluiten met uitsluitend geautomatiseerde middelen die juridische gevolgen voor handelaren hebben binnen art. 22, behalve noodzakelijke fraude-/misbruikcontroles (bijv. opschorting bij vermoed misbruik) — met beschikbaar supportcontact.
AI-functies (indien ingeschakeld, bijv. importkolommapping) zijn ondersteunende tools; de handelaar behoudt controle over het accepteren van resultaten. AI Act-classificatie — volgens daadwerkelijk ingezette functies (Beleidsupdate bij AI-lancering).
15. Minderjarigen
De SaaS-Dienst is gericht op ondernemers. Wij richten het Platformaanbod niet op kinderen. Handelaarswinkels kunnen eigen leeftijdsbeleid hebben — verantwoordelijkheid van de handelaar.
16. Bijlage — geselecteerde EU-landaspecten
EU-recht (AVG) is rechtstreeks van toepassing; lidstaten specificeren onder meer leeftijd kindertoestemming, ePrivacy, lokale sancties, jurisdictie autoriteit.
| Gebied | Operationele opmerkingen |
|---|---|
| Polen | Wet bescherming persoonsgegevens; wet elektronische communicatie / elektronische diensten — elektronische marketing; UODO; Burgerlijk Wetboek / consumentenrechtenwet — van toepassing op B2C-winkels van handelaar |
| Duitsland | TTDSG / TDDDG (cookies/telemedia); strikte praktijk Landautoriteiten; B2B-marketing ook beperkt |
| Frankrijk | CNIL-cookierichtlijnen (afwijzen = even gemakkelijk als accepteren); strikt bewijs van toestemming |
| Italië / Spanje | Lokale codes / Garante / AEPD-richtlijnen; cookie walls kritisch beoordeeld |
| Nordics / Benelux | Sterke nadruk op minimalisatie en transparantie; lokale organen (IMY, Datatilsynet, AP, enz.) |
| DSA (EU) | Bij hosting van handelaarsstorefronts — misbruikmeldkanaal [email protected]; verplichtingen groeien met rol/schaal |
Handelaren die B2C verkopen in meerdere EU-landen moeten lokale consumentenvereisten adresseren in eigen winkeldocumenten (taal, herroeping, garanties, mediation). Het Platform levert infrastructuur; het neemt geen verkopersrol aan.
17. Wijzigingen aan het Beleid
Wij informeren over materiële wijzigingen door publicatie van een nieuwe versie op de website en — waar contract of wet vereist — e-mail aan handelaren. Ingangsdatum staat in de header.
18. Contact
Privacyvragen: [email protected] Algemeen contact: [email protected] EU-vertegenwoordiger: QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland
Gerelateerd: Servicevoorwaarden · Cookiebeleid · Enterprise: /enterprise/privacy
*IoneShop — Shop-privacybeleid. Geen juridisch advies.*
Gerelateerde documenten