Privacybeleid
- ✓100% EU-gegevensresistentie: Alle winkel-, catalogus- en transactiegegevens worden gehost in Frankfurt en Falkenstein (Duitsland).
- ✓Geen AI-modeltraining: Uw bedrijfsgegevens en klantgegevens worden nooit gebruikt om AI-modellen te trainen.
- ✓Wettelijke bewaartermijn: Cryptografisch verzegelde audits gedurende 7–10 jaar volgens de belastingwet.
1. Inleiding en Verwerkingsverantwoordelijke
Mars AI Technology Solutions Limited ("Grosa", "wij", "ons" of "onze") hecht het allerhoogste belang aan de bescherming van persoonsgegevens, zakelijke vertrouwelijkheid en Europese datasoevereiniteit. Dit Privacybeleid is van toepassing op alle persoonsgegevens die worden verzameld, opgeslagen en verwerkt via het Grosa.io cloudplatform, point-of-sale (kassa) terminals, mobiele applicaties, API's en webportalen.
1.1 Identiteit van de Verwerkingsverantwoordelijke
In de zin van de Algemene Verordening Gegevensbescherming (AVG — Verordening EU 2016/679) en de UK Data Protection Act 2018 is de rechtspersoon die optreedt als Verwerkingsverantwoordelijke voor abonneekonten, administratieve registraties en platformtelemetrie:
- Statutaire naam: Mars AI Technology Solutions Limited (Handelsnaam: Grosa / Grosa.io)
- Registratienummer: 14863498 (Companies House, Cardiff, Engeland en Wales)
- Oprichtingsdatum: 11 mei 2023
- Statutaire zetel: 71–75 Shelton Street, Covent Garden, Londen WC2H 9JQ, Verenigd Koninkrijk
- Btw-identificatienummer: GB 442 8168 22
- Functionaris voor Gegevensbescherming (FG / DPO):
[email protected] - Juridische en Compliance Desk:
[email protected] - Algemene inlichtingen:
[email protected]
1.2 Verwerkingsverantwoordelijke versus Verwerker
Voor gegevens die door winkeliers en ondernemers in het Grosa-platform worden ingevoerd met betrekking tot hun winkelklanten, kassabonregels, personeelsroosters en kassa-inkomsten, is de ondernemer de Verwerkingsverantwoordelijke en treedt Grosa uitsluitend op als Verwerker in de zin van Artikel 28 van de AVG. Onze verplichtingen als verwerker zijn vastgelegd in onze Verwerkersovereenkomst (VOK / DPA).
2. Juridische Grondslagen voor Gegevensverwerking
Grosa verwerkt persoonsgegevens uitsluitend in overeenstemming met Artikel 6 lid 1 van de AVG:
- Uitvoering van een Overeenkomst (Art. 6 lid 1 sub b AVG): Het inrichten van winkelaccounts, bidirectionele synchronisatie tussen kassaterminals en cloudservers, abonnementfacturatie, voorraadbeheer over meerdere filialen en technische ondersteuning.
- Wettelijke en Fiscale Verplichtingen (Art. 6 lid 1 sub c AVG): Het bewaren van transactiebonnen, btw-overzichten en cryptografisch beveiligde auditlogboeken conform fiscale wetgeving (zoals de Nederlandse Algemene wet inzake rijksbelastingen, Duitse GoBD/KassenSichV en Franse NF525).
- Gerechtvaardigd Belang (Art. 6 lid 1 sub f AVG): Beveiliging van de netwerkinfrastructuur tegen cyberaanvallen, monitoring van offline synchronisatiewachtrijen, fraudedetectie en platformoptimalisatie.
- Toestemming (Art. 6 lid 1 sub a AVG): Vrijwillige ontvangst van productupdates, partnernieuws of ontwikkelaarsbulletins. Toestemming kan op ieder moment worden ingetrokken.
3. Categorieën van Verwerkte Gegevens
3.1 Zakelijke Accountgegevens van Abonnees
- Identiteitsgegevens: Voor- en achternaam van bestuurders of beheerders, zakelijk e-mailadres, telefoonnummers.
- Bedrijfsgegevens: Handelsnaam, KvK-nummer (of buitenlands handelsregisternummer), btw-nummer en fysieke winkelvestigingen.
- Facturatiegegevens: Abonnementsfacturen, betaalreferenties en SEPA-machtigingstokens verwerkt door gecertificeerde betaalinstellingen.
3.2 Kassabedieners- en Personeelstelemetrie
- Medewerkerprofielen: Naam/roepnaam van de kassamedewerker, personeelsnummer, filiaaltoewijzing en rolgebaseerde toegangsrechten (Kassier, Shiftleider, Winkelmanager).
- Beveiligingsgegevens: Cryptografisch gesaltete one-way hashes van kassa-pincodes. Pincodes in platte tekst worden nooit verstuurd of opgeslagen.
- Audit- en Kassarapportages: In- en uitkloktijden, kassaopeningen (no-sale drawer open), kasverschillen, kassabonannuleringen en manager-autorisaties.
3.3 Transactie- en Klantgegevens
- Verkooptransacties: Winkelmandartikelen, barcodes, tijdstempels, kassanummer, verleende kortingen en btw-tarieven (hoog, laag, nul).
- Betaalgegevens: Gemaskeerde kaartgegevens (uitsluitend de laatste 4 cijfers), kaarttype en autorisatiecodes. Grosa slaat nooit volledige kaartnummers (PAN) of CVC/CVV-beveiligingscodes op.
- Klantloyaliteitsprogramma's: Door de winkelier optioneel vastgelegde namen van vaste klanten, e-mailadressen, mobiele nummers en spaarpuntensaldi.
3.4 Hardware- en Netwerkmetrieken
- Apparaatgegevens: Moederbord UUID van de kassaterminal, besturingssysteemversie, MAC-adres, lokaal IP-adres en gekoppelde randapparatuur (geijkte weegschaal volgens EN 45501 / MID, thermische bonprinter).
- Diagnosegegevens: Status van de lokale SQLite-database, accuniveau en latentie van de offline wachtrij.
4. AI-Architectuur en Nul-Persoonsgegevens Garantie
Grosa maakt gebruik van geavanceerde machine learning-algoritmen voor voorraadprognoses, geautomatiseerde inkoopadviezen en dynamische afprijzingen op versproducten.
- Geen Verwerking van Persoonsgegevens in AI: Onze modellen verwerken uitsluitend geaggregeerde, geanonimiseerde numerieke tijdreeksen (zoals verkochte stuks per uur, weersinvloeden en weekdagtrends). Namen, telefoonnummers of persoonlijke gegevens van klanten of personeel komen nooit in aanraking met trainingsmodellen.
- Geen Training van Externe Modellen: Uw winkelgegevens en transactiegeschiedenis worden nooit gebruikt om openbare of commerciële AI-modellen van derden te trainen.
- Strikte Isolatie: Uw prognosemodellen blijven strikt geïsoleerd binnen uw eigen account en zijn op geen enkele wijze inzichtelijk voor concurrenten.
5. Subverwerkers en Datacenters
Grosa host alle kernsystemen en databases uitsluitend in gecertificeerde datacenters binnen de Europese Unie:
| Subverwerker | Doeleinde | Locatie van Verwerking | Beveiligingscertificering |
| :--- | :--- | :--- | :--- |
| Amazon Web Services EMEA SARL | Cloudservers, PostgreSQL databases en bestandsopslag | Frankfurt am Main (eu-central-1), Duitsland | ISO 27001, SOC 2 Type II, EU Data Residency |
| Hetzner Online GmbH | Koude back-ups en disaster recovery faciliteiten | Falkenstein, Duitsland | ISO 27001, EU Data Residency |
| Vercel Inc. | Web frontend hosting en Edge CDN-netwerk | Europese Edge Nodes (Frankfurt, Amsterdam) | Standaard Contractbepalingen (SCCs), DPA |
| Mollie B.V. | Abonnementsbetalingen en betaalverwerking | Amsterdam, Nederland | Vergunninghoudende betaalinstelling DNB, PCI-DSS Level 1 |
| Stripe Payments Europe Ltd. | Kaartverwerking en fraudepreventie | Dublin, Ierland | Gereguleerd door Central Bank of Ireland, PCI-DSS Level 1 |
| Plausible Analytics | Privacyvriendelijke website-analyse | EU-servers | Zonder cookies, geen opslag van IP-adressen |
6. Bewaartermijnen en Wettelijke Fiscale Bewaarplicht
Persoonsgegevens worden niet langer bewaard dan noodzakelijk voor de overeengekomen doeleinden of wettelijke bewaarplichten:
- Actieve Abonnementsaccounts: Gedurende de volledige duur van de overeenkomst.
- Beëindigde Accounts: Na opzegging worden gegevens gedurende 90 kalenderdagen in een alleen-lezen exportmodus bewaard; daarna worden alle databestanden cryptografisch vernietigd.
- Fiscale Bewaartermijnen voor Kassa- en Boekhoudgegevens:
- Nederland: 7 jaar op grond van Artikel 52 van de Algemene wet inzake rijksbelastingen (AWR).
- Duitsland: 10 jaar conform § 147 Abgabenordnung (AO) en GoBD.
- Frankrijk: 10 jaar conform Artikel L123-22 Code de Commerce.
- België: 7 tot 10 jaar volgens de fiscale boekhoudwetgeving.
- Verenigd Koninkrijk: 6 jaar volgens HMRC-vereisten.
- Systeemlogs: Worden na 90 dagen automatisch overschreven en gewist.
7. Internationale Doorgifte van Gegevens
Alle productiedatabases en synchronisatiesystemen bevinden zich fysiek op servers in Duitsland.
Voor de communicatie met onze houdstermaatschappij Mars AI Technology Solutions Limited in Londen baseren wij ons op het Adequaatheidsbesluit van de Europese Commissie voor het Verenigd Koninkrijk op grond van Artikel 45 lid 1 van de AVG. Bij eventuele ondersteuning van buiten de EER worden aanvullend Standard Contractual Clauses (SCC's) toegepast.
8. Rechten van Betrokkenen (AVG Artikelen 15–22)
Onder de AVG beschikt u over duidelijke rechten met betrekking tot uw persoonsgegevens:
- Recht op Inzage (Art. 15 AVG): Uitsluitsel verkrijgen over de verwerking van uw gegevens en een afschrift ontvangen.
- Recht op Rectificatie (Art. 16 AVG): Correctie van onjuiste of onvolledige gegevens.
- Recht op Gegevenswissing ("Recht op Vergetelheid", Art. 17 AVG): Verwijdering van gegevens indien geen wettelijke bewaarplicht geldt.
- Recht op Beperking van de Verwerking (Art. 18 AVG): Tijdelijke bevriezing van de gegevensverwerking.
- Recht op Gegevensoverdraagbaarheid (Art. 20 AVG): Uw gegevens ontvangen in een gestructureerd formaat (JSON/CSV).
- Recht van Bezwaar (Art. 21 AVG): Bezwaar maken tegen verwerking op basis van gerechtvaardigd belang.
- Geautomatiseerde Besluitvorming (Art. 22 AVG): Recht om niet onderworpen te worden aan uitsluitend geautomatiseerde besluitvorming.
Om uw rechten uit te oefenen, kunt u contact opnemen met onze Functionaris voor Gegevensbescherming via [email protected]. Wij reageren binnen 30 dagen kosteloos op uw verzoek.
9. Technische en Organisatorische Maatregelen (TOM's)
- Versleuteling: Opslagmedia worden versleuteld met AES-256-GCM. Alle netwerkverbindingen tussen kassa's en de cloud verlopen verplicht via TLS 1.3.
- Toegangsbeveiliging: Toegang tot productieservers is beveiligd met FIDO2 hardwarebeveiligingssleutels en meervoudige verificatie (MFA).
- Netwerkisolatie: Systemen draaien binnen beveiligde Virtual Private Clouds (VPC) met geavanceerde Web Application Firewalls (WAF) en DDoS-bescherming.
- Back-ups: Dagelijkse differentiële back-ups met geografische spreiding tussen Frankfurt en Falkenstein.
10. Toezichthoudende Autoriteiten
Indien u van mening bent dat onze gegevensverwerking in strijd is met de geldende privacywetgeving, kunt u een klacht indienen bij de bevoegde toezichthouder:
- Nederland: Autoriteit Persoonsgegevens (AP) — autoriteitpersoonsgegevens.nl
- België: Gegevensbeschermingsautoriteit (GBA) — gegevensbeschermingsautoriteit.be
- Duitsland: Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) — bfdi.bund.de
- Frankrijk: Commission Nationale de l'Informatique et des Libertés (CNIL) — cnil.fr
- Verenigd Koninkrijk: Information Commissioner's Office (ICO) — ico.org.uk