Juridisch
Privacyverklaring EcomChain
Deze verklaring dekt de verwerkingen waarvoor EcomChain zelf verwerkingsverantwoordelijke is. Voor kopersgegevens die onze klanten via de app verwerken is EcomChain verwerker; die verwerking valt onder de verwerkersovereenkomst en het privacybeleid van de betreffende verkoper — dat lichten we hieronder ook aan bezoekers en kopers toe (zie §2).
1. Wie zijn wij
EcomChain is een Nederlandse SaaS-dienst voor marketplace-verkopers in de EU. Verantwoordelijke voor de verwerkingen in deze verklaring:
[RECHTSVORM + KVK-NUMMER + VESTIGINGSADRES + PRIVACY-CONTACT-E-MAILADRES invullen na oprichting]
EcomChain heeft geen functionaris voor gegevensbescherming (FG) aangesteld.
2. Twee rollen — lees dit eerst
- EcomChain als verantwoordelijke (deze verklaring): gegevens over onze eigen klanten, websitebezoekers, sollicitanten en affiliates.
- EcomChain als verwerker (niet deze verklaring): gegevens van kopers op marketplaces, die onze klanten via EcomChain verwerken. Ben je koper en heb je een vraag over jouw gegevens? Richt die aan de webwinkel/verkoper bij wie je hebt besteld; dat is de verantwoordelijke. Ontvangen wij zo'n verzoek rechtstreeks, dan sturen we het binnen 5 werkdagen door naar de betreffende verkoper.
3. Welke gegevens wij verwerken, waarvoor en op welke grondslag
3.1 Account en dienstverlening
- Gegevens: naam, zakelijk e-mailadres, telefoonnummer (optioneel), bedrijfsnaam, KvK-nummer, BTW-nummer, factuur- en betaalgegevens (via onze payment provider), gekozen abonnement, gekoppelde marketplaces (namen van koppelingen, niet de inhoud).
- Doel: account aanmaken en beheren, de dienst leveren, facturatie en incasso, BTW-verificatie (VIES-check).
- Grondslag: uitvoering van de overeenkomst (art. 6 lid 1 sub b AVG); voor de fiscale administratie: wettelijke verplichting (art. 6 lid 1 sub c AVG).
3.2 Gebruik van de app (functioneel en verbetering)
- Gegevens: inloggegevens en sessies, instellingen, functionaliteitsgebruik (welke features, hoe vaak), technische logs (IP-adres, tijdstip, foutmeldingen).
- Doel: de app veilig en werkend houden (sessies, misbruikdetectie, foutopsporing) en de dienst verbeteren op basis van geaggregeerd gebruik.
- Grondslag: uitvoering van de overeenkomst (veiligheid en werking) en gerechtvaardigd belang (art. 6 lid 1 sub f AVG; productverbetering met zo min mogelijk herleidbare data). Voor productverbetering gebruiken we waar mogelijk geaggregeerde gegevens.
3.3 Support
- Gegevens: naam, e-mailadres, inhoud van je vraag, eventueel door jou gedeelde schermafbeeldingen of accountcontext.
- Doel: je vraag beantwoorden en terugkerende problemen structureel oplossen.
- Grondslag: uitvoering van de overeenkomst (klanten) of gerechtvaardigd belang (vragen van niet-klanten). Onze AI-ondersteunde support doet zich nooit voor als mens; je kunt altijd een mens vragen.
3.4 Marketing (nieuwsbrief, productupdates)
- Gegevens: naam, e-mailadres, interactie met mails (open/klik, privacyvriendelijk gemeten waar mogelijk).
- Doel: nieuwsbrief, productnieuws en relevante aanbiedingen.
- Grondslag: toestemming (art. 6 lid 1 sub a AVG; opt-in, geen vooraf aangevinkte vakjes). Bestaande klanten kunnen we over soortgelijke eigen diensten mailen op basis van gerechtvaardigd belang, altijd met afmeldmogelijkheid in elke mail.
3.5 Gratis shop-scan en leadformulieren
- Gegevens: e-mailadres, shop-/verkopersnaam op de marketplace, de scanresultaten.
- Doel: de gevraagde scan leveren en (alleen met opt-in) opvolgen met relevante informatie.
- Grondslag: uitvoering van een overeenkomst / precontractuele fase (de scan zelf); opvolging per mail: toestemming.
3.6 Affiliates
- Gegevens: naam, e-mailadres, betaalgegevens (voor uitbetaling van commissies), verwijzingsstatistieken (kliks, aanmeldingen via jouw link).
- Doel: het affiliateprogramma uitvoeren: verwijzingen toerekenen en commissies uitbetalen.
- Grondslag: uitvoering van de (affiliate)overeenkomst; fiscale bewaarplicht voor uitbetalingen: wettelijke verplichting.
3.7 Sollicitaties (zodra van toepassing)
- Gegevens: naam, contactgegevens, cv, motivatie, eventueel portfolio.
- Doel: beoordelen van je sollicitatie.
- Grondslag: precontractuele fase / gerechtvaardigd belang. Bewaartermijn: uiterlijk 4 weken na afronding van de procedure verwijderd, of tot 1 jaar met jouw toestemming.
3.8 Overzicht: grondslag per verwerking aanvulling 22-07-2026
| Verwerking | AVG-grondslag |
|---|---|
| Account & dienstverlening | Uitvoering overeenkomst (6.1.b); fiscale administratie: wettelijke verplichting (6.1.c) |
| App-gebruik: veiligheid en werking | Uitvoering overeenkomst (6.1.b) |
| App-gebruik: productverbetering | Gerechtvaardigd belang (6.1.f), zo veel mogelijk geaggregeerd |
| Support | Uitvoering overeenkomst (6.1.b) / gerechtvaardigd belang (6.1.f, niet-klanten) |
| Nieuwsbrief en marketing | Toestemming (6.1.a); bestaande klanten over soortgelijke diensten: gerechtvaardigd belang (6.1.f) |
| Shop-scan en leadformulieren | Precontractuele fase (6.1.b); e-mailopvolging: toestemming (6.1.a) |
| Affiliates | Uitvoering overeenkomst (6.1.b); uitbetalingsadministratie: wettelijke verplichting (6.1.c) |
| Sollicitaties | Precontractuele fase / gerechtvaardigd belang; langer bewaren: toestemming (6.1.a) |
4. Bewaartermijnen
| Gegevens | Termijn |
|---|---|
| Accountgegevens | Duur van het abonnement + 90 dagen exportperiode; daarna verwijderd binnen 30 dagen |
| Facturen en betaaladministratie (van klanten aan ons) | 7 jaar (fiscale bewaarplicht) |
| Technische logs | Maximaal 12 maanden, daarna verwijderd of geanonimiseerd |
| Supportcorrespondentie | 24 maanden na sluiting van het ticket |
| Marketingtoestemming en mailinteractie | Tot intrekking van toestemming; bewijs van toestemming zolang wij mailen + korte periode daarna |
| Shop-scan-leads zonder account of opt-in | Maximaal 3 maanden na de scan |
| Affiliate-administratie | Duur van de samenwerking; uitbetalingsadministratie 7 jaar |
| Sollicitaties | 4 weken na afronding, of 1 jaar met toestemming |
5. Ontvangers van gegevens
Wij delen gegevens alleen met partijen die nodig zijn voor de dienst:
- Hostingprovider (EU-regio) — draaien van app en opslag.
- Payment service provider — abonnementsbetalingen (deze partij is voor betaalverwerking veelal zelf verantwoordelijke).
- E-mail-/communicatieproviders — transactionele mail, nieuwsbrief, support.
- LLM-provider(s) — AI-functies, uitsluitend met no-training-afspraak.
- Boekhouder/accountant en verplichte instanties (zoals de Belastingdienst) — alleen wat wettelijk nodig is.
Beoogde leveranciers aanvulling 22-07-2026
De onderstaande partijen zijn de beoogde leveranciers; de definitieve, actuele lijst (tevens de sub-verwerkerslijst voor onze verwerkersrol, zie Bijlage B van de verwerkersovereenkomst) publiceren wij op deze pagina.
| Partij | Doel | Locatie / waarborg |
|---|---|---|
| Hetzner (of gelijkwaardige EU-hoster) | Hosting van app, database en back-ups | EU (Duitsland/Finland, EER); verwerkersovereenkomst, encryptie at rest en in transit |
| Stripe | Abonnementsbetalingen en incasso | EER/VS; voor betaalverwerking grotendeels zelfstandig verantwoordelijke; SCC's waar nodig |
| Resend | Transactionele e-mail (bevestigingen, facturen, notificaties) | VS/EU-regio waar beschikbaar; verwerkersovereenkomst + SCC's |
| LLM-provider(s) (AI-functies, Copiloot) | AI-verwerking van teksten en context | EU-verwerking waar beschikbaar; contractuele no-training-garantie; buiten EER: SCC's + aanvullende maatregelen |
Wij verkopen nooit persoonsgegevens.
6. Doorgifte buiten de EER
Wij verwerken gegevens primair binnen de EER. Waar een leverancier gegevens buiten de EER verwerkt, doen wij dat alleen met passende waarborgen: een adequaatheidsbesluit van de Europese Commissie of de standaardcontractsbepalingen (SCC's) van de Europese Commissie, waar nodig aangevuld met extra maatregelen zoals encryptie. In de sub-verwerkerslijst staat per partij de locatie en waarborg.
7. Cookies en analytics
Wij kiezen bewust voor een privacyvriendelijke opzet:
- Functionele cookies/opslag: alleen wat nodig is om in te loggen en instellingen te onthouden.
- Analytics: een privacyvriendelijke, cookieloze of first-party analytics-oplossing zonder tracking over andere websites en zonder herleidbare profielen; IP-adressen worden niet in leesbare vorm bewaard.
- Geen advertentie- of trackingcookies van derden; geen social-media-pixels op de standaardpagina's.
Zolang wij alleen functionele opslag en privacyvriendelijke analytics gebruiken, streven wij naar een opzet zonder cookiebanner.
8. Benchmarks en anonimisering
Voor benchmark-functies (bijv. "hoe doet mijn shop het ten opzichte van vergelijkbare verkopers") gebruiken wij uitsluitend opt-in-data die wij aggregeren en anonimiseren voordat ze in benchmarks terechtkomen: resultaten zijn nooit herleidbaar tot een individuele verkoper of koper (minimale groepsgroottes, k-anonimiteit). Echt anonieme gegevens vallen buiten de AVG.
9. Beveiliging
Wij beveiligen gegevens met onder meer encryptie in transit en at rest, een versleutelde credentials-kluis (AES-256-GCM) voor platform-tokens en API-sleutels, versleutelde back-ups, sessie-hardening, verplichte 2FA voor interne toegang, least-privilege-toegangsrechten, toegangslogging met een audit-/event-log en een jaarlijkse pentest. Alle productiedata staat in EU-datacenters. Een uitgebreidere beschrijving staat op onze security-pagina en in Bijlage C van de verwerkersovereenkomst.
10. Datalekken aanvulling 22-07-2026
Ondanks onze maatregelen valt een datalek nooit volledig uit te sluiten. Als zich een inbreuk in verband met persoonsgegevens voordoet die een risico vormt voor jouw rechten en vrijheden, melden wij die binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens. Levert het lek waarschijnlijk een hoog risico voor jou op, dan informeren wij ook jou rechtstreeks, zonder onredelijke vertraging, met wat er is gebeurd en wat je zelf kunt doen.
Wij documenteren alle incidenten — ook niet-meldplichtige — in een intern incidentregister. Betreft een lek kopersgegevens die wij als verwerker verwerken, dan informeren wij de betreffende verkoper conform de verwerkersovereenkomst (streefnorm: binnen 24 uur); de meldbeoordeling ligt dan bij die verkoper als verantwoordelijke. Vermoed je zelf een beveiligingsprobleem of datalek? Meld het via [PRIVACY-E-MAILADRES] — wij reageren met voorrang.
11. Jouw rechten en hoe je ze uitoefent
Je hebt het recht op inzage, rectificatie, verwijdering, beperking van de verwerking, overdraagbaarheid van gegevens en bezwaar (dat laatste in het bijzonder tegen verwerkingen op basis van gerechtvaardigd belang en altijd tegen direct marketing). Gegeven toestemming kun je altijd intrekken; dat tast de rechtmatigheid van eerdere verwerking niet aan.
Uitoefenen: mail naar [PRIVACY-E-MAILADRES] vanaf het e-mailadres van je account, of gebruik de exportfunctie in de app. Wij reageren binnen één maand; bij complexe verzoeken kan dat met twee maanden worden verlengd (dat melden we dan binnen de eerste maand). Bij twijfel over identiteit vragen wij aanvullende verificatie — nooit meer gegevens dan nodig.
Betreft je verzoek kopersgegevens van een webwinkel die EcomChain gebruikt: zie §2 — wij leiden het door naar de verantwoordelijke verkoper.
12. Klachten
Niet tevreden over hoe wij met je gegevens omgaan? Neem eerst contact met ons op via [PRIVACY-E-MAILADRES] — we lossen het graag op. Je hebt daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
13. Wijzigingen
Wij kunnen deze verklaring aanpassen bij wijzigingen in de dienst of regelgeving. Wezenlijke wijzigingen kondigen we aan via e-mail of in-app. Bovenaan staat altijd de versiedatum; oude versies archiveren wij.
Teksten tussen [vierkante haken] — waaronder rechtsvorm, KvK-nummer, vestigingsadres en het privacy-contactadres — zijn placeholders die vóór publicatie van de definitieve versie worden ingevuld. Onderdelen gemarkeerd met "aanvulling 22-07-2026" zijn toegevoegd ten opzichte van het concept van 12-07-2026 en worden meegenomen in de juridische toets.