Privacybeleid

Laatst bijgewerkt: 6 juli 2026

1. Wie zijn wij

Stemple, gevestigd te Amsterdam, Nederland, is verwerkingsverantwoordelijke voor de gegevens van jouw merchant-account. Vragen over dit beleid: hello@getstemple.com.

2. Gegevens van merchants

Voor jouw account verwerken we: bedrijfsnaam, e-mailadres, wachtwoord (gehasht), telefoonnummer, website, logo en branche; daarnaast gebruiksgegevens (logins, acties in het dashboard) en beveiligingslogs. We slaan geen betaalgegevens op.

3. Gegevens van jouw klanten

Voor de klantgegevens in je loyaliteitsprogramma's (naam, e-mail, telefoon, transacties) ben jij de verwerkingsverantwoordelijke en is Stemple de verwerker. Publiceer je eigen privacyverklaring per programma via het daarvoor bestemde veld in de kaart-editor — die tekst verschijnt op je aanmeldpagina. Een verwerkersovereenkomst (DPA) is beschikbaar op verzoek via hello@getstemple.com; zie ook de AVG-pagina op de website.

4. Grondslagen

Uitvoering van de overeenkomst (art. 6.1.b AVG) voor alle dashboard-functies; gerechtvaardigd belang (art. 6.1.f AVG) voor beveiliging, fraudepreventie en platformverbetering.

5. Subverwerkers

Supabase (database, EU), Cloudflare (hosting en opslag), Upstash (caching en rate limiting), Resend (transactionele e-mail) en Apple / Google (wallet-integraties). Met deze partijen zijn verwerkersovereenkomsten of standaard contractbepalingen van kracht. Het dashboard zelf gebruikt geen analytics of tracking-cookies — alleen een httpOnly sessiecookie voor authenticatie.

6. Bewaartermijnen

Accountgegevens: de duur van de overeenkomst plus 7 jaar (fiscale bewaarplicht). Na opzegging blijft je data 30 dagen beschikbaar voor export en wordt daarna verwijderd. Klanten van je loyaliteitsprogramma's worden na 12 maanden inactiviteit automatisch geanonimiseerd. Beveiligingslogs: 10 jaar (authenticatie) respectievelijk 7 jaar (overig). Verwijderde gegevens kunnen nog gedurende een beperkte, vaste termijn in beveiligde back-ups voorkomen.

7. Beveiliging

Wachtwoorden worden gehasht met PBKDF2-SHA256 (100.000 iteraties), API-sleutels opgeslagen als SHA-256 hashes, sessies zijn intrekbare JWT's en alle verkeer verloopt via HTTPS. Auditlogs zijn onveranderbaar.

8. Je rechten

Je kunt je accountgegevens inzien en aanpassen via het dashboard en je volledige klantenbestand exporteren als CSV. Voor overige AVG-verzoeken (correctie, verwijdering, bezwaar) mail je hello@getstemple.com — afhandeling binnen 30 dagen. Klachten kunnen daarnaast bij de Autoriteit Persoonsgegevens worden ingediend.

9. Wijzigingen & contact

Wezenlijke wijzigingen kondigen we minimaal 30 dagen van tevoren aan via het dashboard. Contact: hello@getstemple.com.