GDPR / AVG-gegevensbeschermingsbeleid

Data Protection
GDPR / AVG-gegevensbeschermingsbeleid
01
Uw gegevens volgen een duidelijke route

Wanneer u bistroandbreeze bezoekt of er een bestelling plaatst, ontstaan verschillende momenten waarop persoonsgegevens nodig kunnen zijn. Wij willen dat duidelijk blijft welke gegevens binnenkomen, waarom zij worden gebruikt, met wie zij kunnen worden gedeeld en wanneer zij weer worden verwijderd.

Wij verwerken persoonsgegevens overeenkomstig de Algemene Verordening Gegevensbescherming (AVG), de toepasselijke Nederlandse uitvoeringsregels en andere relevante Europese privacywetgeving.

Het uitgangspunt is eenvoudig: wij verzamelen niet méér persoonsgegevens dan redelijkerwijs nodig is voor het betreffende doel en gebruiken gegevens niet zonder geldige rechtsgrond voor een onverenigbaar nieuw doel.

02
Wanneer komen persoonsgegevens bij ons binnen?

Persoonsgegevens komen voornamelijk bij ons binnen wanneer u zelf een handeling uitvoert.

Tijdens het bestellen: wanneer u naam-, contact-, factuur-, aflever- en betaalgegevens invoert.

Tijdens klantenservice: wanneer u ons een vraag, klacht, retourmelding of ander verzoek stuurt.

Tijdens een retour of herroeping: wanneer gegevens nodig zijn om de betreffende bestelling te identificeren en uw verzoek af te handelen.

Tijdens websitegebruik: wanneer technische gegevens via noodzakelijke cookies, serverlogs of vergelijkbare technieken worden verwerkt.

Na uw keuze: wanneer u uitdrukkelijk toestemming geeft voor marketing, analytische technologie of tracking waarvoor toestemming vereist is.

03
Welke informatie kan daarbij ontstaan?

Identiteitsgegevens: uw naam.

Contactgegevens: e-mailadres en telefoonnummer.

Adresgegevens: afleveradres en factuuradres.

Bestelgegevens: ordernummer, producten, aantallen, bestelbedrag, bestelstatus, retouren, klachten en terugbetalingen.

Transactiegegevens: betaalmethode, betaalstatus en transactiereferenties voor zover wij deze voor verwerking of administratie ontvangen.

Technische informatie: IP-adres, apparaat, browser, besturingssysteem, taalinstelling, tijdstippen en technische loggegevens.

Gebruiksgegevens: bezochte pagina's, bekeken producten, winkelmandactiviteit en interacties met onderdelen van de website, voor zover deze verwerking is toegestaan.

Communicatie: berichten die u aan onze klantenservice stuurt en informatie die nodig is om uw verzoek af te handelen.

Privacyvoorkeuren: vastgelegde keuzes over cookies, marketing en eerder gegeven of ingetrokken toestemming.

04
Wij gebruiken gegevens alleen met een rechtsgrond

Voor iedere verwerking moet een grondslag uit artikel 6 AVG bestaan. Welke grondslag geldt, hangt af van wat wij met de gegevens doen.

Uitvoering van een overeenkomst — artikel 6 lid 1 onder b AVG: wanneer persoonsgegevens nodig zijn voor een bestelling, levering, betaling, retour of daarmee samenhangende klantenservice.

Wettelijke verplichting — artikel 6 lid 1 onder c AVG: wanneer gegevens moeten worden verwerkt of bewaard vanwege fiscale, administratieve of andere wettelijke verplichtingen.

Gerechtvaardigd belang — artikel 6 lid 1 onder f AVG: wanneer verwerking noodzakelijk is voor bijvoorbeeld beveiliging, fraudepreventie of beperkte bedrijfsanalyse en uw privacybelangen daar niet zwaarder tegen opwegen.

Toestemming — artikel 6 lid 1 onder a AVG: wanneer u vrijwillig toestemming geeft voor een verwerking waarvoor toestemming vereist is, bijvoorbeeld bepaalde marketing- of trackingactiviteiten.

05
Van winkelmand tot aflevering

Wanneer u een bestelling afrondt, gebruiken wij de noodzakelijke gegevens om de overeenkomst uit te voeren.

Naam en adres: voor identificatie en aflevering.

E-mailadres: voor orderbevestigingen, serviceberichten en informatie over de bestelling.

Telefoonnummer: wanneer dit noodzakelijk is voor levering of klantenservice.

Orderinformatie: om vast te leggen welke producten zijn gekocht en welke dienstverlening daarbij hoort.

Betalingsinformatie: voor uitvoering, bevestiging en administratieve verwerking van de betaling.

06
Klantenservice, retouren en klachten

Wanneer u contact met ons opneemt, gebruiken wij alleen de informatie die nodig is om het betreffende verzoek te begrijpen en af te handelen.

Bij een beschadigd product kunnen bijvoorbeeld foto's en ordergegevens nodig zijn. Bij een ontbrekend onderdeel kunnen product- en onderdeelinformatie nodig zijn.

Bij een herroeping gebruiken wij de gegevens die nodig zijn om de betreffende overeenkomst te identificeren, de herroeping vast te leggen en de verdere retourprocedure uit te voeren.

Wij vragen niet meer gegevens dan redelijkerwijs nodig is voor het soort verzoek dat u indient.

07
Wie kan gegevens nodig hebben?

Niet iedere stap in een online bestelling kan uitsluitend door één organisatie worden uitgevoerd. Daarom kunnen persoonsgegevens, waar noodzakelijk, toegankelijk worden gemaakt voor dienstverleners met een duidelijke functie.

Betalingsdienstverleners: voor betalingen, terugbetalingen en betaalbeveiliging.

Vervoerders: om uw bestelling naar het opgegeven afleveradres te vervoeren en bezorgen.

E-commerce-, hosting- en infrastructuurdienstverleners: om de webwinkel technisch beschikbaar en veilig te houden.

Communicatiedienstverleners: voor orderberichten, klantenservice of andere noodzakelijke communicatie.

Analyse- en marketingdienstverleners: uitsluitend wanneer daarvoor een geldige rechtsgrond bestaat en toestemming is verkregen wanneer dit verplicht is.

Professionele adviseurs: wanneer beperkte toegang noodzakelijk is voor juridische, fiscale of administratieve ondersteuning.

Bevoegde autoriteiten: wanneer wij gegevens op grond van een geldige wettelijke verplichting moeten verstrekken.

08
Wanneer gegevens de EER verlaten

Digitale dienstverlening kan ertoe leiden dat persoonsgegevens worden verwerkt vanuit een land buiten de Europese Economische Ruimte (EER).

Wij laten een dergelijke doorgifte alleen plaatsvinden wanneer daarvoor een mechanisme uit hoofdstuk V van de AVG beschikbaar is.

Adequaatheidsbesluit: wanneer de Europese Commissie heeft vastgesteld dat het betreffende land of toepasselijke kader een passend beschermingsniveau biedt.

Standard Contractual Clauses: wanneer goedgekeurde standaardcontractbepalingen van de Europese Commissie als passende waarborg worden gebruikt.

Aanvullende bescherming: waar nodig kunnen extra technische of organisatorische maatregelen worden toegepast, waaronder encryptie, toegangsbeperking of pseudonimisering.

09
Hoe lang blijven gegevens bestaan?

Wij hanteren geen onbeperkte opslag. De bewaartermijn wordt gekoppeld aan het doel waarvoor gegevens nodig zijn en aan eventuele wettelijke bewaarplichten.

Basisgegevens uit de fiscale en verkoopadministratie: in beginsel 7 jaar voor zover zij onderdeel vormen van de wettelijk te bewaren administratie.

Klantenservice en afgeronde klachten: in beginsel maximaal 2 jaar na afronding, tenzij een geschil of wettelijke verplichting langere bewaring noodzakelijk maakt.

Marketingtoestemming: zolang de toestemming geldig is. Zodra toestemming wordt ingetrokken, stopt de betreffende marketingverwerking.

Niet langer benodigde marketinggegevens: worden in beginsel binnen 30 dagen verwijderd of geanonimiseerd, behalve een beperkte blokkade- of opt-outregistratie die nodig is om uw keuze te respecteren.

Technische beveiligingslogs: in beginsel maximaal 12 maanden, tenzij onderzoek naar fraude, misbruik of een beveiligingsincident langere bewaring noodzakelijk maakt.

Wanneer een gegevenscategorie niet langer nodig is, wordt deze verwijderd, geanonimiseerd of op een andere passende manier buiten actief gebruik gesteld.

10
Beveiliging begint vóórdat iets misgaat

Wij nemen passende technische en organisatorische maatregelen die passen bij de aard van de verwerking en het risico voor betrokkenen.

Versleutelde verbindingen: gegevensoverdracht via de website wordt waar passend met SSL/TLS beschermd.

Beperkte toegang: persoonsgegevens zijn alleen toegankelijk voor personen en dienstverleners die deze voor hun taak nodig hebben.

Dataminimalisatie: wij beperken verzameling tot gegevens die voor het doel nodig zijn.

Systeembeveiliging: waar passend worden authenticatie, software-updates, logging, back-ups en toegangsbeheer toegepast.

Dienstverleners: partijen die namens ons persoonsgegevens verwerken krijgen waar vereist contractuele privacy- en beveiligingsverplichtingen.

11
Cookies: noodzakelijk is niet hetzelfde als optioneel

Wij maken onderscheid tussen technologie die nodig is om de website te laten werken en technologie die een aanvullend analyse- of marketingdoel heeft.

Noodzakelijke cookies: ondersteunen bijvoorbeeld winkelmandjes, beveiliging, sessies en privacyvoorkeuren.

Privacyvriendelijke analytische technieken: kunnen zonder voorafgaande toestemming worden gebruikt wanneer zij daadwerkelijk voldoen aan de voorwaarden voor een uitzondering en slechts geringe gevolgen hebben voor uw privacy.

Niet-noodzakelijke analyse: wordt pas geactiveerd nadat toestemming is verkregen wanneer de toepasselijke regels dit vereisen.

Marketing- en trackingtechnologie: wordt niet vooraf geactiveerd wanneer actieve toestemming vereist is.

Verder scrollen, de website blijven gebruiken of niets aanklikken geldt niet als toestemming voor technologie waarvoor een actieve opt-in nodig is.

Eerder gegeven toestemming kan via de beschikbare privacy- of cookie-instellingen opnieuw worden aangepast of ingetrokken.

12
Marketing blijft een keuze

Wanneer toestemming nodig is om elektronische marketing te sturen, gebruiken wij uw gegevens daarvoor pas nadat u vrijwillig heeft gekozen om deze communicatie te ontvangen.

U kunt een marketingtoestemming later weer intrekken. Na uw afmelding gebruiken wij het betreffende contactgegeven niet langer voor de marketing waarop uw bezwaar of intrekking betrekking heeft.

Een beperkte registratie van uw afmelding kan worden bewaard om ervoor te zorgen dat uw keuze ook in de toekomst wordt gerespecteerd.

13
U houdt controle over uw persoonsgegevens

Recht op inzage: u kunt vragen welke persoonsgegevens wij over u verwerken.

Recht op rectificatie: u kunt onjuiste of onvolledige gegevens laten corrigeren.

Recht op gegevenswissing: u kunt onder de voorwaarden van de AVG verzoeken persoonsgegevens te verwijderen.

Recht op beperking: u kunt in bepaalde situaties verzoeken de verwerking tijdelijk te beperken.

Recht op gegevensoverdraagbaarheid: u kunt, wanneer aan de wettelijke voorwaarden is voldaan, bepaalde door u verstrekte persoonsgegevens in een gangbaar machineleesbaar formaat ontvangen.

Recht van bezwaar: u kunt onder meer bezwaar maken tegen verwerking die op een gerechtvaardigd belang is gebaseerd.

Recht om toestemming in te trekken: toestemming kan op ieder moment voor de toekomst worden ingetrokken.

14
Niet ieder verwijderverzoek betekent directe verwijdering

Uw recht op verwijdering is belangrijk, maar niet absoluut.

Gegevens die niet langer nodig zijn en waarvoor geen andere geldige grond bestaat, kunnen worden verwijderd. Gegevens die wij op grond van een wettelijke bewaarplicht moeten bewaren, kunnen gedurende die verplichte periode behouden blijven.

Een verzoek tot verwijdering verandert bijvoorbeeld niet automatisch de wettelijke bewaartermijn voor gegevens die onderdeel zijn van de fiscale administratie.

15
Zo dient u een AVG-verzoek in

U kunt een privacyverzoek rechtstreeks indienen via het e-mailadres dat onderaan deze pagina staat.

Beschrijf welk recht u wilt uitoefenen en, wanneer dat helpt, op welke gegevens of verwerking uw verzoek betrekking heeft.

Wanneer dit nodig is om misbruik te voorkomen, kunnen wij aanvullende informatie vragen waarmee uw identiteit redelijkerwijs kan worden vastgesteld. Wij vragen daarbij niet meer gegevens dan noodzakelijk.

Een geldig verzoek wordt in beginsel binnen 1 maand beantwoord.

Wanneer het verzoek complex is of meerdere verzoeken gelijktijdig moeten worden behandeld, kan de wettelijke termijn met maximaal 2 maanden worden verlengd. U wordt binnen de eerste 1 maand geïnformeerd wanneer van deze verlenging gebruik wordt gemaakt.

Normale verzoeken worden in beginsel kosteloos behandeld. Alleen wanneer de AVG dit uitdrukkelijk toestaat, kan bij kennelijk ongegronde of buitensporige verzoeken een redelijke vergoeding worden gevraagd of het verzoek worden geweigerd.

16
Direct marketing kunt u altijd stoppen

Wanneer persoonsgegevens worden verwerkt voor direct marketing, kunt u daar op ieder moment bezwaar tegen maken.

Na een geldig bezwaar worden uw persoonsgegevens niet verder gebruikt voor de directmarketingactiviteiten waarop het bezwaar betrekking heeft.

Voor het stopzetten van direct marketing hoeft u niet uit te leggen waarom u bezwaar maakt.

17
Geen bewuste commerciële gegevensverzameling van kinderen

Onze webwinkel is bedoeld voor consumenten die zelfstandig een geldige aankoopovereenkomst kunnen aangaan en is niet specifiek gericht op kinderen jonger dan 16 jaar.

Wij verzamelen niet bewust gegevens van kinderen jonger dan 16 jaar voor marketing- of profileringsdoeleinden die gebaseerd zijn op toestemming zonder de vereiste betrokkenheid van een ouder of wettelijke vertegenwoordiger.

Wanneer blijkt dat dergelijke persoonsgegevens zonder geldige rechtsgrond zijn verwerkt, nemen wij passende maatregelen om de verwerking te beëindigen en de gegevens te verwijderen wanneer geen andere rechtsgrond voor bewaring bestaat.

18
Wanneer u het niet eens bent met onze aanpak

Heeft u vragen of bent u het niet eens met de manier waarop uw persoonsgegevens worden verwerkt, dan kunt u eerst rechtstreeks contact met ons opnemen.

Dit beperkt uw recht niet om een klacht in te dienen bij de Autoriteit Persoonsgegevens wanneer u van mening bent dat de verwerking van uw persoonsgegevens in strijd is met de AVG.

Het recht om een klacht in te dienen staat naast andere administratieve of gerechtelijke rechtsmiddelen die volgens het toepasselijke recht beschikbaar zijn.

19
Privacy verandert mee met de webwinkel

Dit beleid kan worden aangepast wanneer de website, dienstverlening, gebruikte technologie of toepasselijke privacywetgeving verandert.

De actuele versie wordt via de website beschikbaar gesteld.

Wanneer een wijziging wezenlijke gevolgen heeft voor een bestaande verwerking, wordt daarover op een passende manier aanvullende informatie verstrekt wanneer de AVG dat vereist.

Wanneer een nieuwe verwerking afhankelijk is van toestemming, wordt nieuwe toestemming gevraagd voordat die verwerking wordt gestart.

20
Openbaar en bereikbaar

Dit GDPR / AVG-gegevensbeschermingsbeleid is openbaar toegankelijk en is bedoeld om bezoekers vóór en tijdens het gebruik van onze diensten inzicht te geven in de verwerking van persoonsgegevens.

Voor het lezen van dit beleid is geen account of aankoop vereist.

De pagina blijft via de website beschikbaar zodat u de informatie ook later opnieuw kunt raadplegen.

21
Privacycontact

Voor vragen over dit gegevensbeschermingsbeleid of voor het uitoefenen van een AVG-recht kunt u rechtstreeks contact opnemen met bistroandbreeze.

Handelsnaam: bistroandbreeze

Website: https://bistroandbreeze.com

E-mail: onlineassistiuhjk@bistroandbreeze.com

Telefoon: +1 (803) 261-2561

Adres: 245 Sedgewick Dr, appartement 307, Fort Mill, SC 29708, Verenigde Staten

Klantenservice: maandag tot en met vrijdag van 09:00 tot 18:00 uur. De reactietijd kan tijdens weekenden en feestdagen langer zijn.