Versie · juli 2026

1. Over ons

Deze privacyverklaring is van toepassing op alle persoonsgegevens die wij verwerken van onze klanten, medewerkers van klanten, andere relaties en websitebezoekers.

Wij hechten veel waarde aan de bescherming van persoonsgegevens en verwerken deze zorgvuldig en in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG).

Contactgegevens

Secret Gifters V.O.F.

Kobaltstraat 26, 2544 EV ’s-Gravenhage

Website: www.secretgifters.nl

E-mail: info@secretgifters.nl · Telefoon: 085 - 401 5420

KvK: 86189131

2. Onze rol bij gegevensverwerking

Afhankelijk van de situatie hebben wij een verschillende rol bij de verwerking van persoonsgegevens:

  • Verwerkingsverantwoordelijke: wij zijn verwerkingsverantwoordelijke voor persoonsgegevens die wij zelf verwerken, bijvoorbeeld van klanten en contactpersonen, websitebezoekers, nieuwsbriefabonnees en relaties. Ook zijn wij verwerkingsverantwoordelijke voor verwerkingen die noodzakelijk zijn voor de inrichting, werking, beveiliging en het beheer van ons platform.
  • Verwerker: voor persoonsgegevens die via het platform worden verwerkt in het kader van onze dienstverlening, zoals gegevens van medewerkers van klanten, treden wij op als verwerker. Wij verwerken deze gegevens uitsluitend in opdracht van de klant en volgens diens instructies.

De klant is als verwerkingsverantwoordelijke verantwoordelijk voor:

  • de juistheid en volledigheid van de gegevens die in het platform worden ingevoerd;
  • het rechtmatig verkrijgen en verwerken van deze gegevens;
  • het gebruik van het platform en de keuzes die daarin worden gemaakt, zoals het invoeren van gegevens, de planning van momenten, de selectie van cadeaus en het gebruik van koppelingen.

3. Welke persoonsgegevens verwerken wij?

Wij verwerken verschillende categorieën persoonsgegevens in het kader van onze dienstverlening.

3.1 Onze klanten en relaties

SituatieGegevensGrondslag & bewaartermijn
Contact & afsprakenBedrijfsnaam, naam, e-mailadres, telefoon, adresGerechtvaardigd belang · niet langer dan nodig
Offertes & overeenkomstenBedrijfsgegevens, contactpersoon, KvKUitvoering overeenkomst · max. 7 jaar
Account & portaalBedrijfs- en contactgegevens, gebruikersgegevens, facturatiegegevens, bankgegevens, bedrijfslogo en optioneel technische gegevens t.b.v. koppelingen (bijv. CRM-API-sleutel, versleuteld opgeslagen)Uitvoering overeenkomst · tot einde overeenkomst + 30 dagen
FacturatieBedrijfsgegevens, KvK, BTW, bankgegevensWettelijke verplichting · max. 7 jaar
NieuwsbriefNaam en e-mailadresToestemming · zolang ingeschreven
Reviews (publicatie)Naam, e-mailadres, bedrijfsnaamToestemming · zolang gepubliceerd
Klantonderzoek & enquêtesNaam en e-mailadresToestemming · niet langer dan nodig voor het doel
Relatiebeheer & relatiegeschenkenNaam, bedrijfsnaam, adresgegevens en/of e-mailadresGerechtvaardigd belang · niet langer dan nodig

Nieuwsbrief (toelichting): indien je je inschrijft voor onze nieuwsbrief gebruiken wij je naam en e-mailadres om je periodiek informatie te sturen over onze dienstverlening en relevante ontwikkelingen. Je kunt je op ieder moment afmelden via de afmeldlink in de e-mail.

3.2 Toelichting op onze dienstverlening en dataverwerking

Onderstaande paragrafen geven een nadere toelichting op hoe persoonsgegevens binnen ons platform en onze dienstverlening worden verwerkt.

3.2.1 Gebruik van het platform

Via het account maakt de klant gebruik van het platform. In dat kader verwerken wij gegevens die voortvloeien uit dit gebruik, waaronder:

  • ingevoerde en beheerde gegevens;
  • geplande waarderingsmomenten;
  • geselecteerde producten en geplaatste bestellingen;
  • instellingen en gebruik van functionaliteiten;
  • gebruikershandelingen en interacties binnen het platform.

Wij verwerken deze gegevens om het platform te laten functioneren en onze dienstverlening mogelijk te maken. De klant bepaalt de inhoud en het gebruik van deze gegevens.

3.2.2 Gegevens via koppelingen (HR- en CRM-systemen)

Indien gebruik wordt gemaakt van koppelingen met systemen van de klant (zoals HR- of CRM-systemen), verwerken wij gegevens die via deze koppelingen beschikbaar worden gesteld.

De klant is verantwoordelijk voor:

  • de inrichting en het gebruik van deze koppelingen;
  • de juistheid en rechtmatigheid van de gegevens.

3.2.3 Gegevens van medewerkers van klanten

In het kader van onze dienstverlening verwerken wij persoonsgegevens van medewerkers van klanten, zoals:

  • naam;
  • contactgegevens;
  • geboortedatum en dienstverbandgegevens;
  • adresgegevens;
  • gegevens benodigd voor het plannen en verzenden van cadeaus.

Deze gegevens worden door de klant ingevoerd en beheerd via het platform.

Bewaartermijn: zolang de klant deze gegevens in het platform bewaart. De klant kan deze via het portaal verwijderen of anonimiseren. Gegevens die nodig zijn voor reeds geplande of uitgevoerde bestellingen kunnen worden bewaard zolang dit noodzakelijk is voor de uitvoering daarvan.

3.2.4 Bestellingen en verzending

Voor het uitvoeren van bestellingen verwerken en delen wij:

  • naam van de ontvanger;
  • afleveradres;
  • eventuele persoonlijke boodschap.

Deze gegevens worden gedeeld met leveranciers en logistieke partners, uitsluitend voor de uitvoering van de levering.

Bewaartermijn: maximaal 7 jaar.

3.2.5 Technische gegevens (beveiliging en logging)

Wij verwerken technische gegevens, zoals:

  • IP-adres;
  • browsergegevens;
  • tijdstip en aard van handelingen.

Deze gegevens gebruiken wij voor:

  • beveiliging van het platform;
  • fraudepreventie;
  • verbetering van onze systemen.

Bewaartermijn: 12 maanden.

4. Waarom verwerken wij persoonsgegevens?

Wij verwerken persoonsgegevens voor de volgende doeleinden:

  • het uitvoeren van overeenkomsten;
  • de werking en het gebruik van het platform;
  • de uitvoering van bestellingen en verzending van cadeaus;
  • facturatie en administratie;
  • beveiliging en fraudepreventie;
  • communicatie, marketing en relatiebeheer.

Gerechtvaardigd belang

Wanneer wij persoonsgegevens verwerken op basis van een gerechtvaardigd belang, maken wij een zorgvuldige afweging tussen ons belang en de privacy van betrokkenen. Daarbij verwerken wij alleen gegevens die noodzakelijk zijn voor het beoogde doel en respecteren wij de rechten en vrijheden van betrokkenen.

5. Met wie delen wij persoonsgegevens?

Wij delen persoonsgegevens alleen indien dit noodzakelijk is voor onze dienstverlening of wanneer wij daartoe wettelijk verplicht zijn. Dit kan onder meer betrekking hebben op:

  • leveranciers en cadeaupartners;
  • bezorgdiensten en logistieke partijen;
  • hosting- en softwareleveranciers;
  • administratieve en betalingspartners.

Voor zover deze partijen persoonsgegevens verwerken in onze opdracht, sluiten wij daarmee verwerkersovereenkomsten. Indien partijen zelfstandig verwerkingsverantwoordelijke zijn, zijn zij zelf verantwoordelijk voor de verwerking.

Wij verkopen persoonsgegevens nooit aan derden.

6. Doorgifte buiten de EER

Wij verwerken gegevens waar mogelijk binnen de EER. Voor doorgifte naar landen buiten de EER (zoals de Verenigde Staten via Shopify) passen wij standaard contractbepalingen (SCCs) van de Europese Commissie toe als waarborg.

7. Hoe beveiligen wij jouw gegevens?

Wij hebben passende technische en organisatorische maatregelen getroffen:

  • Versleutelde verbindingen · alle dataverkeer via HTTPS (TLS 1.2 of hoger)
  • Server-side proxy · toegang tot onze database verloopt uitsluitend via een beveiligde server in Frankfurt; API-tokens komen nooit in een browser terecht
  • Klant-isolatie via Shopify HMAC · elke klant kan uitsluitend zijn eigen gegevens bekijken; isolatie wordt server-side afgedwongen op basis van een door Shopify ondertekende identifier en is niet door de browser te omzeilen
  • Encryptie at-rest van gevoelige velden · CRM-API-sleutels worden versleuteld opgeslagen via AES-256-GCM
  • Audit log · alle mutaties worden gelogd met tijdstip, IP-adres en uitvoerder
  • Tweestapsverificatie en sterke wachtwoorden voor alle medewerkers met productietoegang
  • Toegang op ‘need-to-know’-basis · maximaal drie personen met productiesysteem-toegang
  • Reguliere back-ups en pseudonimisering waar passend
  • Externe uptime-monitoring via UptimeRobot, met automatische alerts bij downtime
  • Rate limiting op alle portaal-API's om misbruik te voorkomen
  • Periodieke security-audits, minimaal jaarlijks

8. Cookies en lokale opslag

Op de website gebruiken wij functionele en analytische cookies om het platform te laten werken en het gebruik te begrijpen. Voor details verwijzen wij naar onze cookieverklaring.

Bij gebruik van het portaal worden door Shopify session-cookies geplaatst voor authenticatie. Deze worden uitsluitend gebruikt om je ingelogde sessie te herkennen en zijn nodig voor de werking van het portaal.

9. Geautomatiseerde besluitvorming

Wij maken geen gebruik van geautomatiseerde besluitvorming met juridische gevolgen voor betrokkenen.

10. Jouw rechten

Onder de AVG heb je recht op:

  • Inzage · opvragen welke gegevens wij van jou hebben. Klanten met een account kunnen dit zelf via het portaal: Instellingen → “Mijn gegevens downloaden”. Werknemers van klanten kunnen dit verzoeken bij hun werkgever.
  • Rectificatie · onjuiste gegevens laten corrigeren.
  • Wissing · gegevens laten verwijderen. Klanten kunnen hun account zelf laten verwijderen via het portaal: Instellingen → “Account opzeggen → Volledig verwijderen”. Facturen blijven om wettelijke redenen 7 jaar bewaard.
  • Beperking · verwerking (tijdelijk) laten stopzetten.
  • Bezwaar · bezwaar maken tegen verwerking voor marketing-doeleinden.
  • Overdraagbaarheid · gegevens in gangbaar JSON-formaat ontvangen.
  • Toestemming intrekken · eerder gegeven toestemming intrekken.

Rechten kunnen uitgeoefend worden via info@secretgifters.nl. Reactie volgt binnen 30 dagen. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens.

11. Datalek-procedure

Bij een datalek handelen wij zorgvuldig en zonder onredelijke vertraging. Wij:

  • registreren en onderzoeken het incident;
  • nemen maatregelen om de impact te beperken en herhaling te voorkomen;
  • leggen het datalek vast in een intern datalekregister.

Datalekken met klantdata (klant is verwerkingsverantwoordelijke)

Indien een datalek betrekking heeft op persoonsgegevens van de klant:

  • informeren wij de klant zo spoedig mogelijk;
  • verstrekken wij de beschikbare informatie over het datalek, waaronder de aard van het incident, de betrokken gegevens en de mogelijke gevolgen;
  • ondersteunen wij de klant bij de beoordeling en afhandeling van het datalek, onder andere door:
    • het aanleveren van relevante informatie;
    • het meedenken over risico’s en impact;
    • het ondersteunen bij het treffen van maatregelen.

De klant is verantwoordelijk voor:

  • het beoordelen van de meldplicht;
  • een eventuele melding bij de Autoriteit Persoonsgegevens;
  • het informeren van betrokkenen.

Datalekken met eigen data van Secret Gifters (Secret Gifters is verwerkingsverantwoordelijke)

Indien een datalek betrekking heeft op persoonsgegevens waarvoor wij zelf verantwoordelijk zijn:

  • beoordelen wij of sprake is van een meldplicht aan de Autoriteit Persoonsgegevens;
  • doen wij, indien vereist, een melding bij de Autoriteit Persoonsgegevens zonder onredelijke vertraging en binnen de wettelijk voorgeschreven termijn;
  • informeren wij betrokkenen indien sprake is van een hoog risico.

Wij houden een register bij van alle datalekken, inclusief datalekken die niet meldingsplichtig zijn.

Werknemers van klanten worden in beginsel door hun werkgever geïnformeerd, aangezien wij geen directe relatie met hen hebben.

12. Wijzigingen

De privacyverklaring kan worden aangepast bij wijzigingen in dienstverlening of wetgeving. De actuele versie staat altijd op deze pagina. Ingrijpende wijzigingen worden actief aan onze klanten medegedeeld.