AVG-Naleving & Verwerkersovereenkomst (VOK)
- ✓Verwerkingsverantwoordelijke vs. Verwerker: De winkelier is Verwerkingsverantwoordelijke; Grosa fungeert als Verwerker onder Art. 28 AVG met bindende VOW.
- ✓Technische en organisatorische maatregelen: AES-256-GCM-versleuteling, TLS 1.3, rolgebaseerde toegangscontrole en 72-uurs meldprocedure bij datalekken.
- ✓Gegevensoverdraagbaarheid & Verwijdering: Winkeliers behouden volledige data-soevereiniteit met exports in standaardformaten (CSV/JSON) en automatische verwijdering.
1. Toewijding aan de AVG en Datasoevereiniteit
Mars AI Technology Solutions Limited ("Grosa", "wij", "ons" of "onze") voldoet onvoorwaardelijk aan Verordening (EU) 2016/679 van het Europees Parlement en de Raad (Algemene Verordening Gegevensbescherming — AVG) en de UK Data Protection Act 2018.
Het Grosa.io platform en de kassasystemen zijn ontworpen volgens de beginselen van Gegevensbescherming door ontwerp (Privacy by Design) en Gegevensbescherming door standaardinstellingen (Privacy by Default) conform Artikel 25 van de AVG.
2. Artikel 28 Verwerkersovereenkomst (VOK / DPA)
Wanneer een winkelier ("Klant" of "Verwerkingsverantwoordelijke") Grosa gebruikt voor kassatransacties, personeelsplanning of spaarsystemen:
- Is de Klant de Verwerkingsverantwoordelijke (Art. 4 lid 7 AVG).
- Treedt Grosa op als Verwerker (Art. 4 lid 8 AVG).
Onze standaard Verwerkersovereenkomst (VOK) voldoet volledig aan alle vereisten van Artikel 28 lid 3 van de AVG en maakt integraal onderdeel uit van onze dienstverlening.
2.1 Reikwijdte en Doeleinden van de Verwerking
Grosa verwerkt gegevens uitsluitend ten behoeve van:
- Het hosten en synchroniseren van kassaterminals met de cloud;
- Het beheer van voorraad, artikelen en kassabonarchieven;
- De berekening van btw-totalen en geautomatiseerde kassa-afslagen (dagstaten/Z-rapporten);
- Het beheren van personeelsrechten en kassa-pincodes;
- Optionele klantloyaliteitsgegevens (uitsluitend op instructie van de winkelier).
2.2 Uitsluitend Verwerking op Basis van Instructies
Conform Artikel 28 lid 3 sub a AVG verwerkt Grosa gegevens uitsluitend op basis van schriftelijke instructies van de Klant, behoudens afwijkende wettelijke verplichtingen.
3. Gegevensopslag: 100% Binnen de Europese Unie
Ter naleving van het Schrems II-arrest waarborgt Grosa dat gegevens niet worden blootgesteld aan toezichtswetten van derde landen:
- Productieservers: Gehost bij Amazon Web Services (AWS) EMEA SARL te Frankfurt am Main (
eu-central-1), Duitsland. - Koude Back-upkluizen: Gehost bij Hetzner Online GmbH te Falkenstein, Duitsland.
- Geen Doorgifte Buiten de EER: Klantgegevens worden nooit opgeslagen of verwerkt buiten de Europese Economische Ruimte.
4. Subverwerkers (Artikel 28 lid 2 en 4 AVG)
| Subverwerker | Functie | Locatie | Beveiligingsnorm | | :--- | :--- | :--- | :--- | | Amazon Web Services EMEA SARL | Cloudservers, PostgreSQL databases, bestandsopslag | Frankfurt am Main, Duitsland | ISO 27001, SOC 2 Type II, PCI-DSS Level 1 | | Hetzner Online GmbH | Versleutelde back-ups en uitwijklocatie | Falkenstein, Duitsland | ISO 27001, 100% Duitse infrastructuur | | Vercel Inc. | Web frontend en Edge CDN | Europese knooppunten (Frankfurt) | Standaard Contractbepalingen (SCC's), DPA | | Mollie B.V. | Abonnementbetalingen en transactieverwerking | Amsterdam, Nederland | Vergunning DNB, PCI-DSS Level 1 | | Stripe Payments Europe Ltd. | Kaartbetalingen en fraudebescherming | Dublin, Ierland | Gereguleerd door Central Bank of Ireland |
Wijzigingen in het register van subverwerkers worden minimaal 30 kalenderdagen vooraf aangekondigd.
5. Beveiligingsmaatregelen (TOM's - Artikel 32 AVG)
- Encryptie: Opslagversleuteling via AES-256-GCM. Netwerkverbindingen tussen kassa's en servers verlopen verplicht via TLS 1.3.
- Wachtwoord- en PIN-beveiliging: Pincodes worden opgeslagen als gesaltete cryptografische one-way hashes; platte tekst wordt nooit opgeslagen.
- Continuïteit: Hersteldoelen van RPO < 1 uur en RTO < 4 uur dankzij Multi-AZ clustering en dagelijkse uitwijkback-ups.
- Onafhankelijke Audits: Jaarlijkse penetratietests door geaccrediteerde externe beveiligingsexperts.
6. Datalekkenprotocol (Artikelen 33 & 34 AVG)
Bij een bevestigd datalek waarbij persoonsgegevens van de Klant zijn betrokken, informeert Grosa de Klant zonder onredelijke vertraging en waar mogelijk binnen 72 uur na ontdekking (Art. 33 lid 2 AVG), inclusief alle details die benodigd zijn voor melding aan de Autoriteit Persoonsgegevens.
7. Verwijdering en Teruggave van Gegevens
Na afloop van het abonnement blijven gegevens gedurende 90 kalenderdagen beschikbaar voor export (CSV/JSON), waarna alle actieve bestanden definitief worden gewist, behoudens wettelijke fiscale bewaarplichten (7 jaar op grond van de AWR).
8. Functionaris voor Gegevensbescherming & Contact
Voor het ondertekenen van een Verwerkersovereenkomst of vragen over privacy:
- Functionaris voor Gegevensbescherming (FG):
[email protected] - Juridische Zaken:
[email protected] - Postadres: Mars AI Technology Solutions Limited, Attn: Data Protection Officer, 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom.