Privacybeleid & Cookiebeleid

Laatst bijgewerkt: 5 juli 2026 | Versie 1.4

Inhoudsopgave

1. Wie zijn wij?

Stamply is een digitaal loyaliteitsplatform waarmee lokale ondernemers (hierna: "Merchants") een digitaal spaarzegelsysteem kunnen aanbieden aan hun klanten (hierna: "Spaarders"). Stamply wordt geexploiteerd als een zelfgehoste SaaS-applicatie. De platformbeheerder is de verwerkingsverantwoordelijke in de zin van de AVG (Algemene Verordening Gegevensbescherming / GDPR).

Verwerkingsverantwoordelijke:
De eigenaar/beheerder van dit Stamply-platform.
Contact: Bereikbaar via de beheerder van dit platform.

2. Welke gegevens verzamelen wij?

2.1 Spaarders (klanten)

Gegeven Doel Grondslag
Naam Persoonlijke begroeting in de app Uitvoering overeenkomst
E-mailadres Inloggen, verificatie, e-mailnotificaties Uitvoering overeenkomst
Wachtwoord (gehashed - nooit leesbaar) Authenticatie Uitvoering overeenkomst
Telefoonnummer (optioneel) Profiel, optionele notificaties Toestemming
QR-code token Unieke identificatie bij merchants Uitvoering overeenkomst
Spaarpunten en transacties Bijhouden van spaarsaldo en beloningen Uitvoering overeenkomst
Voorkeurslocale Taalinstelling app Gerechtvaardigd belang
IP-adres (tijdelijk) Misbruikpreventie en rate-limiting Gerechtvaardigd belang
Sessie-informatie (cookie) Ingelogd blijven Uitvoering overeenkomst
2FA-gegevens (optioneel) Extra accountbeveiliging Toestemming
Push-abonnement (endpoint + encryptiesleutels, optioneel) Versturen van browser push-meldingen Toestemming

2.2 Merchants (ondernemers)

Gegeven Doel Grondslag
Bedrijfsnaam Weergave op spaarkaart en in app Uitvoering overeenkomst
Naam en e-mailadres contactpersoon Inloggen, communicatie Uitvoering overeenkomst
Bedrijfsbranding (logo, kleuren) Weergave in spaarkaart klant Uitvoering overeenkomst
SMTP-gegevens (optioneel) Versturen van e-mails via eigen mailserver Uitvoering overeenkomst
Transactielogboek Audit trail, fraudepreventie Gerechtvaardigd belang

3. Waarom verwerken wij uw gegevens?

Uitvoering van de overeenkomst

Om het spaarsysteem te laten werken: accounts, spaarpunten, beloningen, transacties en notificaties.

Gerechtvaardigd belang

Misbruikpreventie (rate-limiting, audit logging), beveiliging van het platform en statistieken voor merchants over hun spaarprogramma.

Toestemming

Optionele functies zoals e-mailnotificaties over spaartransacties of het opslaan van een telefoonnummer. U kunt uw toestemming te allen tijde intrekken.

Wettelijke verplichting

Wanneer wij verplicht zijn gegevens te bewaren of te verstrekken op grond van wet- en regelgeving.

4. Bewaartermijnen

Wij bewaren uw gegevens niet langer dan noodzakelijk. Onderstaande termijnen gelden voor Stamply:

Gegevenstype Bewaartermijn Reden
Account- en profielgegevens Direct bij verwijdering geanonimiseerd (naam, e-mailadres en wachtwoord onherkenbaar gemaakt) Recht op vergetelheid; integriteitsborging
Spaarpunten en transacties Zolang het account actief is; na verwijdering geanonimiseerd bewaard (gekoppeld aan geanonimiseerd account) Essentieel voor de dienstverlening; fraudeonderzoek
Persoonlijke berichten bij deeltransacties 30 dagen na het verlopen van de deel-uitnodiging (ongeacht of deze is geaccepteerd, geweigerd of verlopen) Minimale bewaring; GDPR dataminimalisatie
Groepsuitnodigingen (e-mailhash) 90 dagen na verlopen Matching bij registratie
In-app en e-mailnotificaties Gelezen meldingen: 90 dagen. Ongelezen meldingen: bewaard tot gelezen, met een maximum van 1 jaar Functioneel overzicht; opslagbeperking
Browser push-abonnement (endpoint + sleutels) Zolang actief; automatisch verwijderd zodra uw browser de melding niet meer accepteert Uitvoering van de dienst (op basis van toestemming)
Audit logs (systeemgebeurtenissen) 1 jaar Misbruikonderzoek, wettelijke vereisten
Rate-limiting counters (IP) Max. 24 uur Misbruikpreventie
Realtime event queue Max. 24 uur Notificatielevering
Wachtwoord-reset tokens Max. 1 uur of na gebruik Beveiligingsvereiste
E-mailverificatiecodes Max. 24 uur of na gebruik Beveiligingsvereiste
Sessie-informatie Max. 120 minuten (inactief) Uitvoering dienst
Remember-me tokens Max. 30 dagen Gebruiksgemak inloggen
Vertrouwde apparaten (2FA) Max. 30 dagen Gebruiksgemak 2FA
Let op: Na het verwijderen van uw account worden uw persoonlijke gegevens geanonimiseerd of verwijderd. Transactielogboeken kunnen geanonimiseerd bewaard blijven voor fraudeonderzoek.

5. Gegevens delen met derden

Stamply verkoopt uw gegevens nooit aan derden. Uw gegevens worden alleen gedeeld in de volgende gevallen:

πŸͺ
Met de Merchant waar u spaart: De merchant ziet uw naam, spaarpunten en transactiehistorie voor zijn vestiging. Hij ziet niets van uw activiteit bij andere merchants.
πŸ“§
E-mailprovider: Indien merchants hun eigen SMTP-server instellen, worden transactionele e-mails via die server verstuurd. Stamply slaat wachtwoorden van SMTP-verbindingen versleuteld op.
πŸ””
Pushdienst van uw browser: Als u browser push-meldingen inschakelt, wordt de melding afgeleverd via de pushinfrastructuur van uw browserleverancier (bijvoorbeeld Google, Mozilla of Apple). De inhoud van de melding is end-to-end versleuteld; deze partijen zien alleen aflevermetadata, geen inhoud.
βš–οΈ
Wettelijke verplichting: Indien wij daartoe wettelijk verplicht zijn, kunnen wij gegevens verstrekken aan bevoegde autoriteiten.
πŸ”—
Hostingprovider: De server waarop Stamply draait heeft technische toegang tot gegevens. Wij gebruiken servers binnen de EU.

6. Uw rechten

Op grond van de AVG heeft u de volgende rechten:

πŸ‘οΈ Inzage

U kunt opvragen welke gegevens wij van u verwerken.

✏️ Rectificatie

U kunt onjuiste gegevens laten corrigeren.

πŸ—‘οΈ Verwijdering

U kunt uw account en gegevens laten verwijderen ("recht op vergetelheid").

πŸ“¦ Overdraagbaarheid

U kunt een export van uw gegevens opvragen.

🚫 Bezwaar

U kunt bezwaar maken tegen verwerking op basis van gerechtvaardigd belang.

⏸️ Beperking

U kunt verzoeken de verwerking te beperken.

πŸ”„ Intrekken toestemming

U kunt eerder gegeven toestemming te allen tijde intrekken.

πŸ“‹ Klacht indienen

U kunt een klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

U kunt uw rechten uitoefenen via uw accountinstellingen of door contact op te nemen via de beheerder van dit platform. Wij reageren binnen 30 dagen.

7. Beveiliging

Stamply neemt passende technische en organisatorische maatregelen om uw gegevens te beschermen:

🠐 Wachtwoorden worden gehashed opgeslagen (bcrypt) - nooit leesbaar
πŸ ’ Alle verbindingen lopen via HTTPS (TLS)
🠑️ CSRF-bescherming op alle formulieren
⏠️ Rate limiting tegen brute-force aanvallen
πŸ ‹ Audit logging van gevoelige acties
πŸ ‘ Optionele tweestapsverificatie (TOTP/e-mail)
πŸ ͺ Sessie-tokens worden bij inloggen vernieuwd
🠦 Wachtwoord-reset tokens zijn enkelvoudig bruikbaar en verlopen na 1 uur

8. Cookiebeleid

Stamply gebruikt uitsluitend functionele en technisch noodzakelijke cookies. Wij plaatsen geen tracking- of advertentiecookies.

Cookie Inhoud Doel Duur
PHPSESSID Willekeurige sessie-ID (geen persoonsgegeven) Ingelogd blijven tijdens browsersessie Tot browser sluiten (of 120 min inactiviteit)
theme Waarde: "light", "dark" of "system" Voorkeur voor licht/donker thema onthouden 1 jaar
trusted_device Gehashte apparaattoken (SHA-256) Tweestapsverificatie overslaan op vertrouwd apparaat 30 dagen
remember_token Willekeurige token (ingelogd blijven) Automatisch inloggen bij terugkeer Max. 30 dagen
Geen cookiebanner nodig: Omdat Stamply uitsluitend technisch noodzakelijke cookies plaatst, is een cookiebanner wettelijk niet verplicht. U kunt cookies altijd blokkeren via uw browserinstellingen, maar dit kan de werking van het platform beinvloeden.

Lokale opslag (localStorage)

Naast cookies gebruikt Stamply de lokale opslag (localStorage) van uw browser voor uw thema-voorkeur (licht/donker/systeem) en, voor ondernemers, de weergavestatus van het navigatiemenu. Dit dient hetzelfde functionele doel als de hierboven genoemde cookies en wordt niet gebruikt voor tracking of het volgen van uw gedrag.

Externe diensten

Google Fonts: De app laadt lettertypen via fonts.googleapis.com. Google kan hierbij uw IP-adres verwerken. Dit valt onder het privacybeleid van Google (policies.google.com/privacy).
Tailwind CSS CDN: Het platform laadt stylesheet-bestanden via cdn.tailwindcss.com. Hierbij kan uw IP-adres worden geregistreerd. Dit valt onder het privacybeleid van Tailwind Labs.

9. Minderjarigen

Stamply is niet gericht op kinderen onder de 16 jaar. Wij verwerken niet bewust persoonsgegevens van minderjarigen. Als u vermoedt dat een minderjarige zonder toestemming een account heeft aangemaakt, verzoeken wij u contact op te nemen zodat wij het account kunnen verwijderen.

10. Wijzigingen

Dit privacybeleid kan worden gewijzigd. Wezenlijke wijzigingen worden minimaal 30 dagen van tevoren per e-mail aangekondigd. De datum van de laatste wijziging staat bovenaan deze pagina vermeld.

11. Contact

Voor vragen over dit privacybeleid, het uitoefenen van uw rechten of het indienen van een klacht kunt u contact opnemen via de beheerder van dit Stamply-platform. Wij zijn ook bereikbaar via:

Autoriteit Persoonsgegevens | autoriteitpersoonsgegevens.nl | Postbus 93374, 2509 AJ Den Haag