1. Introductie
Automated Commerce B.V. ("wij", "ons" of "Tender POS") respecteert uw privacy en zet zich in voor de bescherming van persoonsgegevens. Deze privacyverklaring legt uit hoe wij omgaan met persoonsgegevens wanneer merchants, medewerkers, websitebezoekers en andere gebruikers Tender POS gebruiken.
Deze privacyverklaring is van toepassing op alle verwerkingen van persoonsgegevens door:
Automated Commerce B.V.
Gerard Doustraat 25 A 1
1072 VK Amsterdam
KvK: 98684213
E-mail: support@tenderpos.io
2. Welke gegevens verwerken wij?
2.1 Gegevens over merchants, medewerkers en organisaties
Voor klanten en geautoriseerde gebruikers die Tender POS gebruiken, verwerken wij:
Bedrijfsgegevens:
- Bedrijfsnaam, handelsnaam, KvK-nummer en organisatie-identificaties
- Bedrijfsadres, factuuradres, winkels, locaties en registergegevens
- Btw-nummer, factuurgegevens, contractgegevens en administratieve gegevens
Contactgegevens:
- Voor- en achternaam van eigenaren, beheerders, medewerkers en contactpersonen
- E-mailadres, accountgegevens, authenticatie-/sessiegegevens en gebruikersrol
- Telefoonnummer en supportcontactgegevens
- Support-, onboarding-, facturatie- en accountbeheercommunicatie
Technische gegevens:
- API-sleutels, OAuth-tokens, refresh tokens, scopes en providercredentials, waar passend versleuteld opgeslagen
- Commerceplatform-ID's, payment provider-ID's, store-ID's, locatie-ID's, register-ID's, terminal-ID's, product-ID's, klant-ID's en order-ID's
- IP-adressen, apparaatidentificaties, appversie, besturingssysteemversie, cookies, auditlogs, beveiligingsgebeurtenissen en diagnostische logs
POS-, catalogus-, klant- en transactiegegevens:
- Producten, varianten, barcodes, prijzen, kortingen, belastinggegevens, voorraadniveaus, locaties en gerelateerde commerceplatform-identificaties
- Winkelwagens, verkopen, orders, orderregels, refunds, bonnen, betaalmethoden, synchronisatiestatus en gerelateerde operationele metadata
- Eindklantgegevens die de merchant opslaat, synchroniseert of invoert, zoals namen, contactgegevens, klant-ID's, bonbestemmingen en orderhistorie waar dit door de merchant of het verbonden platform is ingeschakeld
- Payment intent-ID's, payment provider-referenties, terminalreferenties, bedrag, valuta, status, tijdstippen en gemaskeerde kaart- of betaalmethodegegevens waar verstrekt door de payment service provider. Wij slaan geen volledige kaartnummers, CVV-codes, pincodes of magneetstrip-/chipgegevens op.
2.2 Betaal- en gevoelige gegevens die wij niet bewust verwerken
Wij verzamelen of bewaren niet bewust:
- Volledige kaartnummers, CVV/CVC-codes, pincodes, magneetstripgegevens, chipgegevens of andere volledige betaalinstrumentgegevens
- Het loginwachtwoord van de payment provider van de Klant, onlinebankiercredentials of private bankgegevens
- Foto's of video's van de camera. Cameratoegang in de POS-app wordt gebruikt voor barcodescanning; de camerabeeldstroom wordt niet door Tender POS opgeslagen.
- Gegevens die geen verband houden met het leveren, beveiligen, ondersteunen, factureren of verbeteren van de POS-, commercesynchronisatie-, betaal- en bonfunctionaliteit
3. Doeleinden van gegevensverwerking
Wij verwerken persoonsgegevens voor de volgende doeleinden:
3.1 Uitvoering van de overeenkomst
- Het leveren van het Tender POS-webdashboard, de native POS-app, account- en organisatiebeheer, register- en locatieconfiguratie en medewerkerstoegang
- Het synchroniseren en mirroren van producten, varianten, prijzen, kortingen, voorraad, locaties, klanten, orders en gerelateerde commercedata voor snel gebruik in de winkel
- Het samenstellen van winkelwagens, registreren van POS-verkopen, initiëren van contante en kaartbetalingsflows, volgen van payment intent- en terminalstatus, verzenden van bonnen waar ingeschakeld, synchroniseren van verkopen terug naar verbonden platformen en bieden van technische ondersteuning
3.2 Bedrijfsvoering
- Communicatie over onze dienstverlening, onboarding, operationele wijzigingen, incidenten en support
- Facturatie, administratie, billing, abonnements- of gebruiksbeheer en accountadministratie
- Het analyseren van systeemprestaties, uptime, foutpercentages, beveiligingsgebeurtenissen en betrouwbaarheid van de Dienst
3.3 Wettelijke verplichtingen
- Het voldoen aan fiscale en boekhoudkundige verplichtingen
- Het naleven van wettelijke bewaartermijnen
3.4 Gerechtvaardigd belang
- Het beveiligen van onze systemen, accounts, apparaten, registers en providerverbindingen
- Het voorkomen van fraude, misbruik, ongeautoriseerde toegang en oneigenlijk gebruik
- Het verbeteren van onze dienstverlening, support, betrouwbaarheid en bedrijfscontinuiteit
4. Rechtsgronden voor verwerking
Wij verwerken persoonsgegevens op basis van de volgende rechtsgronden uit de Algemene Verordening Gegevensbescherming (AVG):
- Uitvoering overeenkomst (artikel 6 lid 1 sub b AVG): Voor het leveren van de Dienst, accounttoegang, support, billing en gevraagde integraties
- Wettelijke verplichting (artikel 6 lid 1 sub c AVG): Voor het naleven van fiscale, boekhoudkundige, privacy-, beveiligings- en andere wettelijke verplichtingen
- Gerechtvaardigd belang (artikel 6 lid 1 sub f AVG): Voor beveiliging, fraudepreventie, serviceverbetering, bedrijfscontinuiteit en bescherming van onze rechten en systemen
5. Delen van gegevens met derden
5.1 Payment Service Providers
In opdracht van de Klant wisselen wij de gegevens uit die nodig zijn om betalingen te initiëren, monitoren en registreren met de door de Klant geconfigureerde payment service providers en terminalproviders. Deze providers verwerken betalingen onder hun eigen voorwaarden en privacyverklaringen. Tender POS ontvangt of bewaart geen volledige kaartnummers, CVV-codes, pincodes of magneetstrip-/chipgegevens.
5.2 Dienstverleners
Wij kunnen gegevens delen met zorgvuldig geselecteerde dienstverleners die ons ondersteunen, zoals:
- Hosting-, database-, edge-, queue-, workflow-, opslag-, monitoring- en beveiligingsproviders
- Commerceplatformen, payment service providers, terminalproviders en andere integraties die door de Klant zijn verbonden of geautoriseerd
- E-mail-, SMS-, bon-, support-, boekhoud-, billing- en communicatiedienstverleners
Waar een dienstverlener optreedt als onze verwerker, gebruiken wij passende verwerkersvoorwaarden. Door de Klant verbonden commerceplatformen en payment service providers kunnen daarnaast als zelfstandige verwerkingsverantwoordelijke of verwerker optreden onder hun eigen afspraken met de Klant.
5.3 Wettelijke verplichtingen
Wij kunnen persoonsgegevens verstrekken aan bevoegde autoriteiten indien wij hiertoe wettelijk verplicht zijn.
5.4 Geen verkoop van gegevens
Wij verkopen uw persoonsgegevens nooit aan derden.
6. Internationale doorgifte
Wij verwerken en bewaren persoonsgegevens binnen de Europese Economische Ruimte waar dit redelijkerwijs beschikbaar is. Sommige infrastructuur-, support-, betaal-, communicatie- of integratieproviders kunnen gegevens buiten de EER verwerken. In dat geval vertrouwen wij op passende waarborgen zoals adequaatheidsbesluiten, standaardcontractbepalingen of gelijkwaardige bescherming.
7. Beveiliging
Wij nemen de bescherming van uw gegevens serieus en hebben passende technische en organisatorische maatregelen genomen, waaronder:
- Encryptie: Alle gevoelige gegevens zoals API-sleutels worden versleuteld opgeslagen
- Toegangscontrole: Strikte toegangsrechten op basis van functie en noodzaak
- SSL/TLS: Alle dataverkeer is beveiligd met moderne encryptiestandaarden
- Monitoring: Continue monitoring op ongeautoriseerde toegang
- Back-ups: Regelmatige back-ups met encryptie
- Incident response: Procedures voor het afhandelen van beveiligingsincidenten
8. Bewaartermijnen
Wij bewaren persoonsgegevens niet langer dan noodzakelijk:
- Account-, organisatie-, gebruikers- en contractgegevens: Gedurende de looptijd van de overeenkomst en daarna zolang nodig voor administratie, wettelijke, fiscale, beveiligings-, geschil- en gerechtvaardigde bedrijfsdoeleinden
- Catalogus-, voorraad-, klant-, order-, POS-verkoop-, bon-, betaalstatus- en synchronisatiegegevens: Zolang nodig om de Dienst te leveren, merchantadministratie te ondersteunen, wettelijke verplichtingen na te leven, geschillen op te lossen en beveiliging en auditbaarheid te waarborgen
- Fiscale gegevens: 7 jaar conform wettelijke bewaarplicht
- Logbestanden en beveiligingsgegevens: In beginsel maximaal 12 maanden, tenzij langere bewaring nodig is voor beveiliging, fraudepreventie, incidentonderzoek, wettelijke verplichtingen of geschilbeslechting
Na beëindiging of ontkoppeling verwijderen of anonimiseren wij gegevens conform de overeenkomst, toepasselijke verwerkersvoorwaarden, back-upcycli en wettelijke bewaartermijnen. Providercredentials worden verwijderd of ingetrokken waar dit redelijkerwijs mogelijk is. Back-upkopieën kunnen blijven bestaan totdat zij binnen de normale back-upcyclus verlopen.
9. Uw rechten
Onder de AVG heeft u de volgende rechten:
9.1 Recht op inzage
U heeft het recht om inzage te krijgen in de persoonsgegevens die wij van u verwerken.
9.2 Recht op rectificatie
U heeft het recht om onjuiste of onvolledige persoonsgegevens te laten corrigeren.
9.3 Recht op verwijdering
U heeft in bepaalde gevallen het recht om uw persoonsgegevens te laten verwijderen.
9.4 Recht op beperking
U heeft het recht om de verwerking van uw persoonsgegevens te beperken.
9.5 Recht op dataportabiliteit
U heeft het recht om uw persoonsgegevens in een gestructureerd, gangbaar en machineleesbaar formaat te ontvangen.
9.6 Recht op bezwaar
U heeft het recht om bezwaar te maken tegen de verwerking van uw persoonsgegevens.
9.7 Uitoefening van uw rechten
U kunt uw rechten uitoefenen door contact met ons op te nemen via privacy@tenderpos.io. Wij reageren binnen één maand op uw verzoek. Wij kunnen om aanvullende informatie vragen om uw identiteit te verifiëren.
11. Geautomatiseerde besluitvorming
Wij maken geen gebruik van geautomatiseerde besluitvorming of profilering die rechtsgevolgen heeft of u anderszins in aanmerkelijke mate treft.
12. Privacy van kinderen
Onze diensten zijn gericht op zakelijke gebruikers en geautoriseerde medewerkers van merchants. Wij maken niet bewust accounts aan voor personen jonger dan 16 jaar. Merchants zijn verantwoordelijk om te waarborgen dat eindklantgegevens die zij via de Dienst verzamelen of synchroniseren rechtmatig zijn verzameld, ook wanneer deze betrekking kunnen hebben op minderjarigen.
13. Wijzigingen in deze privacyverklaring
Wij kunnen deze privacyverklaring van tijd tot tijd aanpassen. Belangrijke wijzigingen maken wij bekend via e-mail aan onze klanten. De meest actuele versie vindt u altijd op onze website.
14. Klachten
14.1 Contact met ons
Indien u vragen of klachten heeft over de verwerking van uw persoonsgegevens, neem dan eerst contact met ons op:
E-mail: support@tenderpos.io
Automated Commerce B.V.
T.a.v. Privacy Officer
Gerard Doustraat 25 A 1
1072 VK Amsterdam
14.2 Autoriteit Persoonsgegevens
U heeft tevens het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens:
Autoriteit Persoonsgegevens
Postbus 93374, 2509 AJ Den Haag
15. Data Protection Officer (DPO)
Gezien de aard en omvang van onze gegevensverwerkingen zijn wij niet verplicht een Data Protection Officer aan te stellen. Voor alle privacy-gerelateerde vragen kunt u terecht bij onze privacy officer via privacy@tenderpos.io.
16. Verwerkersovereenkomsten
Voor zakelijke klanten die gebruik maken van onze diensten waarbij wij als verwerker optreden voor door merchants beheerde catalogus-, klant-, order-, verkoop- of bongegevens, hebben wij een separate verwerkersovereenkomst beschikbaar. Deze kunt u opvragen via privacy@tenderpos.io. Wij treden op als verwerkingsverantwoordelijke voor onze eigen account-, billing-, beveiligings-, support-, website- en bedrijfsadministratiegegevens.
Automated Commerce B.V.
Gerard Doustraat 25 A 1
1072 VK Amsterdam
KvK: 98684213