Juridisch

Privacyverklaring EcomChain

Versie: concept-2026-07-22 · geldt voor de EcomChain-website en -app

CONCEPT — versie concept-2026-07-22. Deze tekst wordt momenteel juridisch getoetst; tot die toets is afgerond kunnen bepalingen wijzigen. Vragen: [contact].

Deze verklaring dekt de verwerkingen waarvoor EcomChain zelf verwerkingsverantwoordelijke is. Voor kopersgegevens die onze klanten via de app verwerken is EcomChain verwerker; die verwerking valt onder de verwerkersovereenkomst en het privacybeleid van de betreffende verkoper — dat lichten we hieronder ook aan bezoekers en kopers toe (zie §2).

1. Wie zijn wij

EcomChain is een Nederlandse SaaS-dienst voor marketplace-verkopers in de EU. Verantwoordelijke voor de verwerkingen in deze verklaring:

[RECHTSVORM + KVK-NUMMER + VESTIGINGSADRES + PRIVACY-CONTACT-E-MAILADRES invullen na oprichting]

EcomChain heeft geen functionaris voor gegevensbescherming (FG) aangesteld.

2. Twee rollen — lees dit eerst

3. Welke gegevens wij verwerken, waarvoor en op welke grondslag

3.1 Account en dienstverlening

3.2 Gebruik van de app (functioneel en verbetering)

3.3 Support

3.4 Marketing (nieuwsbrief, productupdates)

3.5 Gratis shop-scan en leadformulieren

3.6 Affiliates

3.7 Sollicitaties (zodra van toepassing)

3.8 Overzicht: grondslag per verwerking aanvulling 22-07-2026

VerwerkingAVG-grondslag
Account & dienstverleningUitvoering overeenkomst (6.1.b); fiscale administratie: wettelijke verplichting (6.1.c)
App-gebruik: veiligheid en werkingUitvoering overeenkomst (6.1.b)
App-gebruik: productverbeteringGerechtvaardigd belang (6.1.f), zo veel mogelijk geaggregeerd
SupportUitvoering overeenkomst (6.1.b) / gerechtvaardigd belang (6.1.f, niet-klanten)
Nieuwsbrief en marketingToestemming (6.1.a); bestaande klanten over soortgelijke diensten: gerechtvaardigd belang (6.1.f)
Shop-scan en leadformulierenPrecontractuele fase (6.1.b); e-mailopvolging: toestemming (6.1.a)
AffiliatesUitvoering overeenkomst (6.1.b); uitbetalingsadministratie: wettelijke verplichting (6.1.c)
SollicitatiesPrecontractuele fase / gerechtvaardigd belang; langer bewaren: toestemming (6.1.a)

4. Bewaartermijnen

GegevensTermijn
AccountgegevensDuur van het abonnement + 90 dagen exportperiode; daarna verwijderd binnen 30 dagen
Facturen en betaaladministratie (van klanten aan ons)7 jaar (fiscale bewaarplicht)
Technische logsMaximaal 12 maanden, daarna verwijderd of geanonimiseerd
Supportcorrespondentie24 maanden na sluiting van het ticket
Marketingtoestemming en mailinteractieTot intrekking van toestemming; bewijs van toestemming zolang wij mailen + korte periode daarna
Shop-scan-leads zonder account of opt-inMaximaal 3 maanden na de scan
Affiliate-administratieDuur van de samenwerking; uitbetalingsadministratie 7 jaar
Sollicitaties4 weken na afronding, of 1 jaar met toestemming

5. Ontvangers van gegevens

Wij delen gegevens alleen met partijen die nodig zijn voor de dienst:

Beoogde leveranciers aanvulling 22-07-2026

De onderstaande partijen zijn de beoogde leveranciers; de definitieve, actuele lijst (tevens de sub-verwerkerslijst voor onze verwerkersrol, zie Bijlage B van de verwerkersovereenkomst) publiceren wij op deze pagina.

PartijDoelLocatie / waarborg
Hetzner (of gelijkwaardige EU-hoster)Hosting van app, database en back-upsEU (Duitsland/Finland, EER); verwerkersovereenkomst, encryptie at rest en in transit
StripeAbonnementsbetalingen en incassoEER/VS; voor betaalverwerking grotendeels zelfstandig verantwoordelijke; SCC's waar nodig
ResendTransactionele e-mail (bevestigingen, facturen, notificaties)VS/EU-regio waar beschikbaar; verwerkersovereenkomst + SCC's
LLM-provider(s) (AI-functies, Copiloot)AI-verwerking van teksten en contextEU-verwerking waar beschikbaar; contractuele no-training-garantie; buiten EER: SCC's + aanvullende maatregelen

Wij verkopen nooit persoonsgegevens.

6. Doorgifte buiten de EER

Wij verwerken gegevens primair binnen de EER. Waar een leverancier gegevens buiten de EER verwerkt, doen wij dat alleen met passende waarborgen: een adequaatheidsbesluit van de Europese Commissie of de standaardcontractsbepalingen (SCC's) van de Europese Commissie, waar nodig aangevuld met extra maatregelen zoals encryptie. In de sub-verwerkerslijst staat per partij de locatie en waarborg.

7. Cookies en analytics

Wij kiezen bewust voor een privacyvriendelijke opzet:

Zolang wij alleen functionele opslag en privacyvriendelijke analytics gebruiken, streven wij naar een opzet zonder cookiebanner.

8. Benchmarks en anonimisering

Voor benchmark-functies (bijv. "hoe doet mijn shop het ten opzichte van vergelijkbare verkopers") gebruiken wij uitsluitend opt-in-data die wij aggregeren en anonimiseren voordat ze in benchmarks terechtkomen: resultaten zijn nooit herleidbaar tot een individuele verkoper of koper (minimale groepsgroottes, k-anonimiteit). Echt anonieme gegevens vallen buiten de AVG.

9. Beveiliging

Wij beveiligen gegevens met onder meer encryptie in transit en at rest, een versleutelde credentials-kluis (AES-256-GCM) voor platform-tokens en API-sleutels, versleutelde back-ups, sessie-hardening, verplichte 2FA voor interne toegang, least-privilege-toegangsrechten, toegangslogging met een audit-/event-log en een jaarlijkse pentest. Alle productiedata staat in EU-datacenters. Een uitgebreidere beschrijving staat op onze security-pagina en in Bijlage C van de verwerkersovereenkomst.

10. Datalekken aanvulling 22-07-2026

Ondanks onze maatregelen valt een datalek nooit volledig uit te sluiten. Als zich een inbreuk in verband met persoonsgegevens voordoet die een risico vormt voor jouw rechten en vrijheden, melden wij die binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens. Levert het lek waarschijnlijk een hoog risico voor jou op, dan informeren wij ook jou rechtstreeks, zonder onredelijke vertraging, met wat er is gebeurd en wat je zelf kunt doen.

Wij documenteren alle incidenten — ook niet-meldplichtige — in een intern incidentregister. Betreft een lek kopersgegevens die wij als verwerker verwerken, dan informeren wij de betreffende verkoper conform de verwerkersovereenkomst (streefnorm: binnen 24 uur); de meldbeoordeling ligt dan bij die verkoper als verantwoordelijke. Vermoed je zelf een beveiligingsprobleem of datalek? Meld het via [PRIVACY-E-MAILADRES] — wij reageren met voorrang.

11. Jouw rechten en hoe je ze uitoefent

Je hebt het recht op inzage, rectificatie, verwijdering, beperking van de verwerking, overdraagbaarheid van gegevens en bezwaar (dat laatste in het bijzonder tegen verwerkingen op basis van gerechtvaardigd belang en altijd tegen direct marketing). Gegeven toestemming kun je altijd intrekken; dat tast de rechtmatigheid van eerdere verwerking niet aan.

Uitoefenen: mail naar [PRIVACY-E-MAILADRES] vanaf het e-mailadres van je account, of gebruik de exportfunctie in de app. Wij reageren binnen één maand; bij complexe verzoeken kan dat met twee maanden worden verlengd (dat melden we dan binnen de eerste maand). Bij twijfel over identiteit vragen wij aanvullende verificatie — nooit meer gegevens dan nodig.

Betreft je verzoek kopersgegevens van een webwinkel die EcomChain gebruikt: zie §2 — wij leiden het door naar de verantwoordelijke verkoper.

12. Klachten

Niet tevreden over hoe wij met je gegevens omgaan? Neem eerst contact met ons op via [PRIVACY-E-MAILADRES] — we lossen het graag op. Je hebt daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

13. Wijzigingen

Wij kunnen deze verklaring aanpassen bij wijzigingen in de dienst of regelgeving. Wezenlijke wijzigingen kondigen we aan via e-mail of in-app. Bovenaan staat altijd de versiedatum; oude versies archiveren wij.

Teksten tussen [vierkante haken] — waaronder rechtsvorm, KvK-nummer, vestigingsadres en het privacy-contactadres — zijn placeholders die vóór publicatie van de definitieve versie worden ingevuld. Onderdelen gemarkeerd met "aanvulling 22-07-2026" zijn toegevoegd ten opzichte van het concept van 12-07-2026 en worden meegenomen in de juridische toets.