IoneShop
Voor bedrijven & multi-storeOpen Enterprise

IoneShop · EU / EER

Dokument

# IoneShop Platform Privacybeleid — Shop-track

Versie: 1.2-shop Ingangsdatum: 2026-08-02 Doelgroep: gebruikers van het aanbod Start / Growth / Pro („Voor winkels”). Vervangt niet het Enterprise-beleid (/enterprise/privacy). Van toepassing in de Europese Economische Ruimte (EER) en voor diensten gericht op gebruikers in de EU/EER/VK (voor zover wettelijk toegestaan).

Bindende taal: Pools (deze Nederlandse tekst is een informatieve vertaling; de Poolse versie is leidend voor de Shop-track, tenzij anders overeengekomen).

1. Verwerkingsverantwoordelijke en contact

De verwerkingsverantwoordelijke van persoonsgegevens in de scope aangegeven in § 3 is:

ABSGROUP INC. (Named Alberta Corporation, Canada) Statutaire zetel: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Canada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Registratiedatum Alberta: 2023-03-30 E-mail gegevensbescherming (AVG): [email protected] Algemeen / klachten e-mail: [email protected]

EU-vertegenwoordiger (AVG art. 27) — formaliseren van mandaat lopende: QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland Website: https://qdata.pl Tot het mandaat volledig is geformaliseerd, blijft de Verwerkingsverantwoordelijke/Aanbieder het contactpunt voor toezichthoudende autoriteiten en betrokkenen: [email protected]. Na afsluiting van het mandaat treedt QData op als vertegenwoordiger onder art. 27 — naast de Verwerkingsverantwoordelijke.

Digitaal product: IoneShop (domeinen waaronder ioneshop.eu, ioneshop.pl, ioneshop.cloud en gerelateerde applicatiehosts).

Een Functionaris voor Gegevensbescherming (FG) is momenteel niet aangesteld (art. 37 — FG-verplichting hangt af van aard van verwerking; art. 27-vertegenwoordiger ≠ FG).

2. Scope van dit Beleid en definities

2.1. Scope

Dit Beleid beschrijft verwerking van persoonsgegevens in verband met:

  1. De marketing- / verkoopwebsite van het platform (inclusief www.ioneshop.eu);
  2. SaaS-gebruikersaccounts (handelaren / medewerkers van handelaren, platformoperators);
  3. B2B-contractafhandeling, abonnementsbetalingen, technische support;
  4. Verwerkersrol met betrekking tot eindklantgegevens van winkels geëxploiteerd door handelaren.

2.2. Definities

TermBetekenis
PlatformIoneShop SaaS-dienst (storefront, handelaarspanel, account- en winkelbeheersysteem, API, infrastructuur)
Handelaar / KlantOndernemer die het Platform gebruikt onder de Servicevoorwaarden
Winkelgebruiker / ShopperNatuurlijke persoon die koopt of surft in de winkel van een handelaar
AVGVerordening (EU) 2016/679
ePrivacyRichtlijn 2002/58/EG (zoals gewijzigd) en nationale regels voor elektronische communicatie / cookies
DPAVerwerkersovereenkomst (AVG art. 28) — bijlage bij de Voorwaarden

3. Rollen onder de AVG (cruciaal voor multi-tenant SaaS)

ContextRol IoneShop-operatorRol Handelaar
SaaS-accountgegevens, facturering, platformlogs, B2B-marketingVerwerkingsverantwoordelijke
Winkelklantgegevens (orders, winkelwagen, adressen, winkelmarketingcontacten)Verwerker (onder DPA)Verwerkingsverantwoordelijke
Medewerkers van handelaar in adminpanelGezamenlijke verantwoordelijkheid of verantwoordelijke/verwerker afhankelijk van doel; standaard: handelaar = verantwoordelijke winkelaccount, operator = contractuele verantwoordelijke platformgegevensVerantwoordelijke winkelaccount

De operator is niet de verkoper van goederen aangeboden in handelaarswinkels en is geen verwerkingsverantwoordelijke van winkelmarketingdoeleinden (winkelnieuwsbrief, winkelremarketing), tenzij een afzonderlijke overeenkomst anders bepaalt.

De Handelaar moet een eigen privacybeleid en consumententeksten in de winkel handhaven. Het Platform kan sjablonen leveren, maar definitieve inhoud en doelbeslissingen behoren tot de handelaar.

4. Categorieën van personen en gegevens

4.1. Bezoekers van de marketingwebsite

4.2. Vertegenwoordigers van handelaren (SaaS-gebruikers)

4.3. Shoppers (gegevens in verwerkersrol)

Wij verwerken uitsluitend namens de handelaar, voor zover nodig voor exploitatie van de winkel, inclusief:

Wij slaan geen PAN/CVV-nummers van betaalkaarten op. Kaartbetalingen worden afgehandeld door een externe betalingsprovider (PSP); Platformsystemen kunnen alleen tokens / transactie-identificatoren bevatten.

5. Doeleinden en rechtsgronden (AVG art. 6)

5.1. Wanneer wij verwerkingsverantwoordelijke zijn

DoelRechtsgrond
SaaS-levering, accountonderhoud, tenant-isolatie, beveiligingArt. 6(1)(b) (overeenkomst) en (f) (gerechtvaardigd belang — beveiliging, service-integriteit)
Facturering, facturen, BTW, incassoArt. 6(1)(b) en (c) (wettelijke verplichting)
Vragen en supportArt. 6(1)(b) of (f)
„Bestelling / contact”-formulier vóór contractArt. 6(1)(b) (precontractuele stappen) of (f)
B2B direct marketing e-mail / telefoonArt. 6(1)(f) en nationale ePrivacy- / elektronische-diensten- / telecommunicatieregels — in PL doorgaans toestemming voor elektronische marketing tenzij de wet een uitzondering biedt
Niet-essentiële cookies / trackersToestemming (Art. 6(1)(a)) + ePrivacy-regels
Productverbeteringsanalyse (geaggregeerd / minimaal)Art. 6(1)(f) — met inachtneming van ePrivacy
Instellen, uitoefenen, verdedigen van vorderingenArt. 6(1)(f)
NIS2 / cybersecurityverplichtingen (waar van toepassing)Art. 6(1)(c) en/of (f)

5.2. Wanneer wij verwerker zijn

De rechtsgrond van de operator is de overeenkomst met de handelaar + DPA (art. 28). Gronden jegens de shopper worden bepaald door de handelaar (doorgaans Art. 6(1)(b) — verkoop; (c) — boekhouding/consumentenplichten; (a) — marketing).

6. Verplichte informatie (Richtlijn 2000/31/EG, nationale regels elektronische diensten)

Op de Platformwebsite verstrekken wij: bedrijfsnaam, adres, contactgegevens, registratienummers, vergunningautoriteit indien van toepassing. Klachten: [email protected].

7. Ontvangers en subverwerkers

Gegevens kunnen worden verstrekt aan:

  1. EER-infrastructuuraanbieders (hosting, DNS, CDN, objectopslag) — voorkeur: EER-locatie;
  2. Mail / ESP, monitoring, IdP (OIDC)-providers;
  3. PSP (abonnementsbetalingen en — in winkels — shopperbetalingen naar keuze van handelaar);
  4. Adviseurs (juridisch, boekhoudkundig, audit) — onder vertrouwelijkheid;
  5. Overheidsinstanties — waar wettelijk vereist;
  6. Bedrijfsverkoper — bij opvolging (met kennisgeving waar de wet vereist).

De actuele lijst van belangrijke subverwerkers (art. 28) wordt aan de Handelaar verstrekt met de DPA / het orderformulier (contractbijlage). Wijziging subverwerker: kennisgeving aan handelaar volgens DPA (ten minste 14–30 dagen, met bezwaarrechten zoals contractueel vereist).

Geen valse claims: dit Beleid certificeert niet SOC 2, ISO 27001, PCI DSS of een „AVG-certificaat”.

8. Doorgiften buiten de EER

Wij streven standaard naar verwerking in de EER. Waar doorgifte buiten de EER noodzakelijk is:

9. Bewaartermijnen

GegevenssetPeriode (indicatief)
Actieve SaaS-accountgegevensDuur van contract + periode vorderingen/incasso
Boekhouddocumenten / facturenVolgens belastingrecht (in PL doorgaans tot 5 belastingjaren; verifiëren met belastingadviseur)
Beveiligings- / auditlogsDoorgaans 12–24 maanden, langer tijdens incident / legal hold
Lead- / contactformulieren zonder contractTot 24 maanden of tot intrekking toestemming / bezwaar — afhankelijk van doel
Winkelgegevens (verwerkersrol)Volgens instructies handelaar + contractuele bewaarplicht; na offboarding: export, daarna verwijdering/anonimisering binnen DPA-termijn (bijv. 30–90 dagen), behalve legal holds
CookietoestemmingenTot wijziging voorkeur / verval toestemmingsmechanisme

Na de periode worden gegevens verwijderd of geanonimiseerd, tenzij de wet langere bewaarplicht vereist.

10. Rechten van betrokkenen

Onder AVG art. 12–22 omvatten rechten:

Verzoeken betreffende Platform-accountgegevens: [email protected] (en EU-vertegenwoordiger — QData, zoals in § 1).

Shopperverzoeken betreffende de winkel van een handelaar: rechtstreeks aan de handelaar (verwerkingsverantwoordelijke). De operator stuurt door naar de handelaar of ondersteunt DSR-uitvoering via Platformtools (export/verwijdering) volgens de DPA — vervangt niet de handelaar in de shopperrelatie.

10.1. Toezichthoudende autoriteiten (EU) — voorbeelden

Een persoon kan klacht indienen bij een autoriteit in zijn gewoonlijke verblijfplaats, werkplek of plaats van vermeende inbreuk, inclusief:

LandAutoriteit (afk.)
PolenUODO
Duitslandbevoegde LfDI / BfDI (afhankelijk van entiteit)
FrankrijkCNIL
SpanjeAEPD
ItaliëGarante Privacy
NederlandAP
TsjechiëÚOOÚ
ZwedenIMY
IerlandDPC

EDPB-lijst: https://edpb.europa.eu/

11. Cookies en vergelijkbare technologieën

Details: [Cookiebeleid](/cookies).

In sommige lidstaten (bijv. CNIL-praktijk in FR, DE/IT autoriteitsrichtlijnen) worden consent-UX-vereisten (afwijzen even gemakkelijk als accepteren) strenger gehandhaafd — het Platform ontwerpt zijn banner naar die standaard.

12. Beveiliging

Wij passen technische en organisatorische maatregelen toe die passend zijn bij het risico, inclusief:

Deze maatregelen garanderen geen absolute beveiliging en vormen geen verklaring van specifieke certificeringen zonder bewijs.

13. Inbreuken in verband met persoonsgegevens

Bij een inbreuk die waarschijnlijk risico’s voor rechten en vrijheden met zich meebrengt:

14. Profilering en geautomatiseerde besluitvorming

Wij nemen geen besluiten met uitsluitend geautomatiseerde middelen die juridische gevolgen voor handelaren hebben binnen art. 22, behalve noodzakelijke fraude-/misbruikcontroles (bijv. opschorting bij vermoed misbruik) — met beschikbaar supportcontact.

AI-functies (indien ingeschakeld, bijv. importkolommapping) zijn ondersteunende tools; de handelaar behoudt controle over het accepteren van resultaten. AI Act-classificatie — volgens daadwerkelijk ingezette functies (Beleidsupdate bij AI-lancering).

15. Minderjarigen

De SaaS-Dienst is gericht op ondernemers. Wij richten het Platformaanbod niet op kinderen. Handelaarswinkels kunnen eigen leeftijdsbeleid hebben — verantwoordelijkheid van de handelaar.

16. Bijlage — geselecteerde EU-landaspecten

EU-recht (AVG) is rechtstreeks van toepassing; lidstaten specificeren onder meer leeftijd kindertoestemming, ePrivacy, lokale sancties, jurisdictie autoriteit.

GebiedOperationele opmerkingen
PolenWet bescherming persoonsgegevens; wet elektronische communicatie / elektronische diensten — elektronische marketing; UODO; Burgerlijk Wetboek / consumentenrechtenwet — van toepassing op B2C-winkels van handelaar
DuitslandTTDSG / TDDDG (cookies/telemedia); strikte praktijk Landautoriteiten; B2B-marketing ook beperkt
FrankrijkCNIL-cookierichtlijnen (afwijzen = even gemakkelijk als accepteren); strikt bewijs van toestemming
Italië / SpanjeLokale codes / Garante / AEPD-richtlijnen; cookie walls kritisch beoordeeld
Nordics / BeneluxSterke nadruk op minimalisatie en transparantie; lokale organen (IMY, Datatilsynet, AP, enz.)
DSA (EU)Bij hosting van handelaarsstorefronts — misbruikmeldkanaal [email protected]; verplichtingen groeien met rol/schaal

Handelaren die B2C verkopen in meerdere EU-landen moeten lokale consumentenvereisten adresseren in eigen winkeldocumenten (taal, herroeping, garanties, mediation). Het Platform levert infrastructuur; het neemt geen verkopersrol aan.

17. Wijzigingen aan het Beleid

Wij informeren over materiële wijzigingen door publicatie van een nieuwe versie op de website en — waar contract of wet vereist — e-mail aan handelaren. Ingangsdatum staat in de header.

18. Contact

Privacyvragen: [email protected] Algemeen contact: [email protected] EU-vertegenwoordiger: QData, Spektrum Tower, Twarda 18, 00-105 Warsaw, Poland

Gerelateerd: Servicevoorwaarden · Cookiebeleid · Enterprise: /enterprise/privacy

*IoneShop — Shop-privacybeleid. Geen juridisch advies.*

Gerelateerde documenten

← Terug naar IoneShop

Privacybeleid · IoneShop