Privacybeleid
Laatst bijgewerkt: 23 september 2026 · de Franse versie is rechtsgeldig.
Privacybeleid — bloo.Cards
Laatste update: 23 september 2026 — Versie 1.1. De Franse versie is de wettelijke en originele versie en is de authentieke versie (zie Artikel 17).
Bij bloo.Cards is de bescherming van uw privacy een prioriteit. Dit Privacybeleid legt uit hoe wij uw persoonsgegevens verzamelen, gebruiken, delen en beschermen, in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG, Verordening (EU) 2016/679), de « ePrivacy »-richtlijn (2002/58/EG, zoals gewijzigd) en de Belgische wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens.
De dienst bloo.Cards (« het Platform », « de Dienst ») wordt momenteel geëxploiteerd op het domein blcrds.com (backoffice, Wallet-applicatie, openbare kaarten). De domeinen bloo.cards, bloocards.com, mybloo.cards, wallet.bloo.cards en cards.blcrds.com maken deel uit van hetzelfde ecosysteem.
Inhoudsopgave
- Artikel 1 — Verwerkingsverantwoordelijke
- Artikel 2 — Categorieën van verzamelde gegevens
- Artikel 3 — Rechtsgronden van de verwerking
- Artikel 4 — Doeleinden van de verwerking
- Artikel 5 — Ontvangers van de gegevens
- Artikel 6 — Verwerkers en onderaannemers
- Artikel 7 — Bewaartermijnen
- Artikel 8 — Beveiliging en bescherming van de gegevens
- Artikel 9 — Internationale doorgifte van gegevens
- Artikel 10 — Cookies en volgtechnologieën
- Artikel 11 — Toegang tot het profiel en overdraagbaarheid
- Artikel 12 — Rechten van de gebruiker (AVG)
- Artikel 13 — Beheer van de toestemming
- Artikel 14 — Kinderen en minderjarigen
- Artikel 15 — Wijzigingen van het Beleid
- Artikel 16 — Contact en uitoefening van de rechten
- Artikel 17 — Referentietaal en taalvoorrang
Artikel 1 — Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke voor uw persoonsgegevens is:
- MOLDEREZ-CONSULT SRL
- Ondernemingsnummer (KBO): 0842.262.084
- Intracommunautair btw-nummer: BE 0842.262.084
- Maatschappelijke zetel: Square Valère-Gille 13, bus 5, 1050 Elsene, België
- Contact privacy / gegevensbescherming: privacy@blcrds.com
- Juridisch contact: legal@blcrds.com
- Algemeen contact: hello@blcrds.com
Als verwerkingsverantwoordelijke bepaalt Molderez-Consult SRL de doeleinden en de middelen van de verwerking van uw gegevens. Voor elke vraag met betrekking tot uw persoonsgegevens is een specifiek contactpunt voor gegevensbescherming bereikbaar op het adres privacy@blcrds.com.
Molderez-Consult SRL heeft tot op heden geen functionaris voor gegevensbescherming (DPO) aangesteld in de zin van Artikel 37 AVG, aangezien deze aanstelling niet verplicht is gelet op de aard en de huidige omvang van onze verwerkingen. Een contactpunt « privacy » staat niettemin in voor de opvolging van de conformiteit en de behandeling van uw verzoeken.
Artikel 2 — Categorieën van verzamelde gegevens
2.1 Overzicht
Wij verzamelen verschillende categorieën van persoonsgegevens naargelang uw gebruik van het Platform. Hieronder vindt u een gedetailleerd overzicht:
| Categorie | Type gegeven | Bron | Verplicht? |
|---|---|---|---|
| Identificatiegegevens | Voornaam, naam, e-mailadres, telefoonnummer, profielfoto | Registratie, gebruikersprofiel | E-mail: ja — Andere: nee |
| Authenticatiegegevens | Gehasht wachtwoord (Argon2id), gehasht ondoorzichtig sessietoken (SHA-256), eenmalige e-mailverificatiecode (OTC), OAuth-identificatoren (Google / Apple) | Registratie, aanmelding | Ja |
| Bedrijfsgegevens | Bedrijfsnaam, btw-nummer, postadres, land, facturatiegegevens | Profiel, B2B-facturatie | Nee (behalve bij professionele facturatie) |
| Gegevens van de digitale kaart | Tekst, afbeeldingen (JPEG/PNG/WebP), video's (MP4/WebM), PDF, links, contactgegevens | Aanmaken / bewerken van de kaart | Nee |
| Publieksgegevens (analytics van de kaart) | Aantal weergaven, QR-scans, NFC-taps, type toestel, browser, verwijzende bron (referrer), geolocatie op stadsniveau (geen individuele identificatie van bezoekers) | Raadpleging van de openbare kaarten | Nee |
| Betalingsmetadata | Data, bedragen, betaalmiddel, status, transactie-identificator (via Mollie). Er wordt door bloo.Cards geen enkel kaartnummer of CVV-code opgeslagen | Transacties via Mollie | Ja (bij betalend abonnement) |
| Voorkeur-/toestemmingsgegevens | Cookietoestemmingskeuze, taal (bloo-lang), thema (bloo-theme) | Navigatie, gebruikersinstellingen | Functioneel: ja — Analytics: nee |
| Contactgegevens (formulieren) | Inhoud van de aanvragen die via onze formulieren worden verzonden | Contactformulieren | Nee |
| Wallet-/Netwerkgegevens | Door de gebruiker opgeslagen contacten, interactiegeschiedenis (zie Artikel 5.4) | Wallet-applicatie / Netwerk-functie | Nee |
| Technische gegevens | IP-adres, User-Agent, toegangslogs, tijdstempels | Servers, logs | Ja (werking van de infrastructuur) |
2.2 Gevoelige gegevens (Artikel 9 AVG)
Wij verzamelen niet opzettelijk gevoelige gegevens in de zin van Artikel 9 AVG (ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, lidmaatschap van een vakbond, genetische gegevens, biometrische gegevens, gezondheidsgegevens, gegevens over het seksuele leven of de seksuele geaardheid).
Indien u ervoor kiest dergelijke gegevens te publiceren in de inhoud van uw kaart (tekst, afbeeldingen, video's), draagt u daarvoor de volledige verantwoordelijkheid als verantwoordelijke voor die inhoud en verleent u ons een licentie om deze te hosten en weer te geven, overeenkomstig onze Algemene Voorwaarden.
2.3 Optionele gegevens
Bepaalde gegevens zijn niet noodzakelijk voor het gebruik van het Platform:
- profielfoto;
- telefoonnummer;
- gedetailleerde bedrijfsgegevens (buiten facturatie);
- kaartinhoud (afbeeldingen, video's, PDF);
- publieksgegevens (de analytics kunnen beperkt zijn).
De weigering om deze optionele gegevens te verstrekken, heeft geen invloed op de toegang tot de essentiële diensten.
Artikel 3 — Rechtsgronden van de verwerking (Artikel 6 AVG)
Wij verwerken uw persoonsgegevens uitsluitend op basis van een van de volgende rechtsgronden waarin Artikel 6 AVG voorziet:
| Rechtsgrond | AVG-artikel | Type verwerking | Voorbeelden |
|---|---|---|---|
| Uitvoering van de overeenkomst | 6(1)(b) | Noodzakelijk om uw account aan te maken en te beheren en om de Dienst te leveren | Identificatie, authenticatie, hosting van de kaartgegevens, facturatie, verzending van de facturen |
| Gerechtvaardigd belang | 6(1)(f) | De Dienst beveiligen, verbeteren en onderhouden | Serverlogs, preventie van fraude en misbruik, beveiliging, technische diagnoses |
| Toestemming | 6(1)(a) | Verwerkingen waarvoor uw voorafgaande akkoord vereist is | Cookies en publieksmeting (Google Analytics 4), eventuele commerciële communicatie |
| Wettelijke verplichting | 6(1)(c) | Naleving van de Belgische en EU-wettelijke verplichtingen | Archivering van de facturen (7 jaar, Belgisch fiscaal recht), antwoorden op rechtmatige verzoeken van de autoriteiten |
Belangrijk: voor elke verwerking is één enkele rechtsgrond van toepassing. Wanneer de verwerking op uw toestemming berust, kunt u deze op elk moment intrekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerkingen die vóór de intrekking werden uitgevoerd.
Artikel 4 — Doeleinden van de verwerking
Uw gegevens worden uitsluitend verwerkt voor de volgende doeleinden:
4.1 Contractuele doeleinden (art. 6(1)(b) AVG)
- Aanmaken en beheren van het account: registratie, authenticatie, toegang tot het Platform;
- Levering van de Dienst: aanmaken, bewerken, personaliseren en delen van de digitale kaarten;
- Beheer van de abonnementen: toewijzing van het passende plan en beheer van de functionaliteitslimieten;
- Facturatie en betalingen: uitreiking van de facturen, verwerking van de betalingen via Mollie, archivering met het oog op fiscale conformiteit (7 jaar);
- Klantenondersteuning: behandeling van de aanvragen, technische bijstand, oplossing van incidenten;
- Dienstgerelateerde communicatie: wettelijke meldingen, wijzigingen van de Voorwaarden of van het Beleid, onderhoudsberichten.
4.2 Doeleinden op basis van het gerechtvaardigd belang (art. 6(1)(f) AVG)
- Beveiliging en fraudepreventie: detectie van ongeoorloofde toegang, monitoring van afwijkend gedrag, bescherming van de accounts;
- Onderhoud en verbetering van de Dienst: technische diagnoses, correctie van anomalieën, optimalisatie van de prestaties;
- Beheer van klachten en geschillen: behandeling van betwistingen en verdediging van onze rechten;
- Analyse van de technische logs: detectie van storingen en aanvallen.
Afwegingstoets: voor de verwerkingen op basis van het gerechtvaardigd belang hebben wij beoordeeld dat ons belang om een beveiligde, betrouwbare en conforme Dienst te leveren, primeert op uw belangen, rechten en vrijheden, met name omdat u zich tegen deze verwerkingen kunt verzetten (zie Artikel 12).
4.3 Doeleinden op basis van de toestemming (art. 6(1)(a) AVG)
- Publieksmeting: Google Analytics 4, uitsluitend geactiveerd na uw toestemming (opt-in);
- Eventuele commerciële communicatie: indien wij een nieuwsbrief of aanbiedingen invoeren, worden deze u pas toegezonden na uw toestemming, met de mogelijkheid om u op elk moment uit te schrijven.
4.4 Doeleinden op basis van een wettelijke verplichting (art. 6(1)(c) AVG)
- Fiscale archivering: bewaring van de facturen en transacties gedurende 7 jaar (Belgisch fiscaal en btw-recht);
- Verzoeken van de autoriteiten: antwoord op gerechtelijke beslissingen en rechtmatige verzoeken van de ordediensten;
- Wettelijke aangiften: boekhoudkundige en fiscale verplichtingen.
4.5 Uitdrukkelijk uitgesloten doeleinden
Wij gebruiken uw gegevens nooit voor:
- de verkoop van uw persoonsgegevens aan derden;
- discriminerende profilering (afkomst, religie, seksuele geaardheid, enz.);
- volledig geautomatiseerde beslissingen die rechtsgevolgen teweegbrengen of u op significante wijze treffen (zie Artikel 12.7);
- het delen zonder toestemming met externe marketingpartners;
- het opstellen van kredietscores of de beoordeling voor verzekeringsdoeleinden;
- massasurveillance of gedragsmatige catalogisering.
Artikel 5 — Ontvangers van de gegevens
Uw gegevens kunnen worden meegedeeld aan de volgende categorieën van ontvangers:
5.1 Interne ontvangers
- Technisch team: toegang voor de ondersteuning, de debugging en het onderhoud van de infrastructuur;
- Klantenondersteuning: toegang om uw aanvragen te behandelen;
- Conformiteit / juridisch: toegang om de AVG-conformiteit te controleren en de verzoeken tot uitoefening van rechten te behandelen;
- Facturatie: toegang tot de gegevens van facturen, betalingen en abonnementen.
De interne toegang is beperkt tot uitsluitend de bevoegde personen, volgens het principe van « need to know ».
5.2 Overheden en ordediensten
Wij kunnen uw gegevens meedelen:
- aan de gegevensbeschermingsautoriteiten, in antwoord op onderzoeksverzoeken;
- aan de ordediensten en gerechtelijke autoriteiten, op grond van een gerechtelijke beslissing, een bevel of een wettelijke vordering;
- aan de belastingautoriteiten, in het kader van onze boekhoudkundige en fiscale verplichtingen.
Wij geven aan deze verzoeken slechts gevolg wanneer wij daartoe wettelijk verplicht zijn en informeren de gebruiker, behalve wanneer de wet ons dit verbiedt.
5.3 Bezoekers van uw kaarten
Wanneer een derde uw openbare digitale kaart raadpleegt:
- ziet hij uitsluitend de gegevens die u ervoor gekozen hebt te publiceren (tekst, afbeeldingen, links, contactgegevens);
- zijn de publieksstatistieken geaggregeerd (aantal weergaven, algemene lokalisatie op stadsniveau) en identificeren zij de bezoekers niet individueel;
- berust de uitwisseling van contactgegevens, indien een bezoeker u registreert via de Wallet-applicatie, op zijn eigen initiatief.
5.4 Andere gebruikers (Wallet-/Netwerk-functie)
De Wallet-applicatie biedt een « Netwerk »-functie (lichte CRM) waarmee een gebruiker de contactgegevens van door hem ontmoete contacten kan opslaan en organiseren, en deze kan exporteren.
Rolverdeling (Artikelen 26 en 28 AVG): voor de aldus opgeslagen contactgegevens van derden treedt de kaarthoudende gebruiker op als verwerkingsverantwoordelijke: hij is het die beslist deze contactgegevens op te slaan, te bewaren en te gebruiken, en die daarvoor over een rechtsgrond moet beschikken (bijvoorbeeld de vrijwillige uitwisseling van visitekaartjes of de toestemming van de betrokkene). bloo.Cards treedt op als verwerker voor rekening van deze gebruiker: wij hosten en verwerken deze contacten volgens zijn instructies en uitsluitend voor de doeleinden van de Netwerk-functie, zonder deze voor onze eigen doeleinden te gebruiken.
Indien u een persoon bent wiens contactgegevens door een gebruiker van bloo.Cards werden opgeslagen en u uw rechten wenst uit te oefenen, wend u dan in de eerste plaats tot deze gebruiker (verwerkingsverantwoordelijke). Wij zullen uw verzoek naar hem doorspelen en hem bijstaan binnen de grenzen van onze rol als verwerker: privacy@blcrds.com.
Artikel 6 — Verwerkers en onderaannemers (Artikel 28 AVG)
Om de Dienst te leveren, vertrouwen wij bepaalde verwerkingen toe aan verwerkers. Een verwerkersovereenkomst (DPA) omkadert elk van deze relaties:
| Verwerker | Functie | Locatie | Waarborgen |
|---|---|---|---|
| OVH (OVHcloud) | Hosting van de infrastructuur en de servers (waaronder de MariaDB-database en de logs) | Europese Unie | DPA, AVG, SCC (in voorkomend geval) |
| Mollie | Verwerking van de betalingen (Bancontact, kaarten, iDEAL, PayPal, SEPA); PCI-DSS-gecertificeerd | Nederland (EU) | DPA, AVG |
| AuthSMTP | Verzending van de transactionele e-mails (verificatie, facturen, meldingen) | Verenigd Koninkrijk | Adequaatheidsbesluit EU + SCC, DPA |
| BlazingCDN | Netwerk voor contentlevering (CDN) — afbeeldingen en bestanden | Europese Unie | DPA, SCC |
| Google (Google Ireland / Google LLC) | Maps, Places, OAuth (SSO) en Google Analytics 4 (optioneel, met toestemming) | Ierland (EU) / Verenigde Staten | EU-US Data Privacy Framework + SCC |
| Apple Inc. | « Sign in with Apple » (optionele SSO) | Verenigde Staten | EU-US Data Privacy Framework |
| ModernMT | Automatische vertaling van de inhoud (7 talen) | Europese Unie | DPA, AVG |
De MariaDB-database en de applicatiesessies worden gehost op onze infrastructuur bij OVH (EU); het gaat niet om afzonderlijke diensten van derden, maar om softwarecomponenten die onder onze controle worden geëxploiteerd.
6.1 Verwerkersovereenkomsten (DPA)
Onze verwerkers zijn gebonden door verwerkersovereenkomsten die in overeenstemming zijn met Artikel 28 AVG en die met name het volgende waarborgen:
- een verwerking die uitsluitend volgens onze instructies gebeurt;
- de vertrouwelijkheid en de beveiliging van de gegevens;
- de melding van inbreuken in verband met persoonsgegevens;
- de bijstand bij onze AVG-verplichtingen;
- de verwijdering of de teruggave van de gegevens bij het einde van de overeenkomst.
6.2 Verdere verwerkers (Artikel 28(2) en (4) AVG)
Bepaalde verwerkers (met name Mollie, Google en AuthSMTP) kunnen een beroep doen op verdere verwerkers (subverwerkers). Een bijgewerkte lijst is beschikbaar op verzoek via privacy@blcrds.com.
6.3 Internationale doorgifte
Google en Apple (Verenigde Staten) alsook AuthSMTP (Verenigd Koninkrijk) kunnen bepaalde gegevens ontvangen. De toepasselijke waarborgmechanismen worden gedetailleerd in Artikel 9.
Artikel 7 — Bewaartermijnen
Uw gegevens worden slechts bewaard gedurende de tijd die noodzakelijk is voor de nagestreefde doeleinden:
| Categorie van gegevens | Bewaartermijn | Verantwoording |
|---|---|---|
| Actief account (identificatie, authenticatie) | Duur van het account + 30 dagen na verwijdering | Toegang tot de Dienst; respijttermijn voor herstel |
| Digitale kaarten | Zolang het account actief is; verwijdering na een respijttermijn volgend op de archivering | Gebruikersinhoud; termijn vóór definitieve verwijdering |
| Betalingsmetadata (Mollie) | Duur van het account + 3 jaar | Beheer van geschillen en terugbetalingen (er worden geen kaartgegevens opgeslagen door bloo.Cards) |
| Facturen | 7 jaar vanaf de facturatiedatum | Belgische wettelijke verplichting (fiscaal en boekhoudkundig recht) |
| Publieksgegevens / analytics | Tot 24 maanden | Analyse van de gebruikstrends |
| Serverlogs (IP, User-Agent) | Tot 90 dagen | Beveiliging, debugging, detectie van aanvallen |
| Bewijs van cookietoestemming | Tot 6 maanden | ePrivacy-conformiteit, bewijs van de toestemming |
| Transactionele e-mails | Tot 90 dagen (met uitzondering van facturen, 7 jaar bewaard) | Traceerbaarheid van de communicatie |
| Verzoeken tot uitoefening van AVG-rechten | 3 jaar | Bewijs van de behandeling, verweer bij geschil |
| Wallet-/Netwerkgegevens | Duur van het account van de gebruiker | Netwerk-functie (de gebruiker is er de verwerkingsverantwoordelijke van) |
| Inactieve accounts | Archivering na een langdurige periode van inactiviteit, daarna verwijdering | Ruimtebeheer; mogelijkheid tot herstel |
| Contactformulieren (niet-klanten) | 6 maanden | Behandeling van de aanvraag |
7.1 Definitieve verwijdering
Bij het verstrijken van de aangegeven termijnen:
- worden de gegevens op onherroepelijke wijze van onze productieservers verwijderd;
- worden de back-ups die deze gegevens bevatten, gewist volgens de retentiecyclus van de back-ups;
- kunnen de geanonimiseerde of geaggregeerde gegevens (statistieken zonder mogelijke identificatie) zonder tijdsbeperking worden bewaard.
7.2 Verzoeken tot vervroegde verwijdering
U kunt op elk moment de vervroegde verwijdering van uw gegevens vragen (zie Artikel 12.3). Bepaalde gegevens kunnen niettemin worden bewaard wanneer de wet dit vereist (bijvoorbeeld de facturen, 7 jaar).
Artikel 8 — Beveiliging en bescherming van de gegevens
8.1 Technische maatregelen
Wij implementeren passende technische maatregelen om uw gegevens te beschermen:
- Versleuteling tijdens de verzending: alle communicatie wordt versleuteld via HTTPS (minimaal TLS 1.2, TLS 1.3 nagestreefd), met geforceerde omleiding naar HTTPS en HSTS-header. Het TLS-certificaat wordt uitgereikt door een erkende certificatieautoriteit;
- Versleuteling in rust: de versleuteling van de gegevens in rust (op het niveau van de MariaDB-database en, voor bepaalde gegevens, op applicatieniveau) is in uitrol en is nog niet volledig van kracht op alle gegevens. Deze pagina zal worden bijgewerkt wanneer deze versleuteling geactiveerd is;
- Hashing van de wachtwoorden: de wachtwoorden worden gehasht met Argon2id, een algoritme dat bestand is tegen brute-force- en GPU-aanvallen;
- Authenticatietokens: de authenticatie berust op ondoorzichtige, willekeurige tokens die aan de serverzijde in gehashte vorm (SHA-256) worden opgeslagen. bloo.Cards gebruikt geen JWT-tokens;
- Beveiligde sessies: PHP-sessies die berusten op een Secure, HttpOnly, SameSite=Lax-cookie, met regeneratie van de sessie-identificator na aanmelding (preventie van sessiefixatie);
- Voorbereide queries (PDO): alle SQL-queries maken gebruik van voorbereide queries (preventie van SQL-injecties);
- Beveiligingsheaders: HSTS, Content-Security-Policy (CSP), X-Frame-Options (DENY), X-Content-Type-Options (nosniff), Referrer-Policy en Permissions-Policy; de X-Powered-By-header wordt verwijderd;
- Snelheidsbeperking (rate limiting): beperking van de authenticatiepogingen in « fail-closed »-modus (bescherming tegen brute force);
- Anti-CSRF-tokens: token per sessie en oorsprongscontrole (Origin / Referer) op gevoelige handelingen;
- Validatie van de bestanden: controle van het MIME-type en van de « magic bytes » bij uploads;
- Applicatiefirewall: een eigen applicatiefirewall (WAF) filtert de verzoeken vóór de toegangspunten;
- Isolatie van de inhoud: de mediabestanden worden geleverd via een contentleveringsnetwerk (CDN) op een afzonderlijk domein; de openbare kaarten zijn beschermd tegen injectieaanvallen (CSP, escaping van de inhoud).
8.2 Organisatorische maatregelen
- Beperkte toegang: de gegevens zijn alleen toegankelijk voor bevoegd personeel, volgens het principe van « need to know »;
- Versterkte authenticatie: de versterking van de authenticatie (2FA) voor gevoelige toegangen is gepland en in uitrol;
- Vertrouwelijkheid: de personen met toegang tot de gegevens zijn gebonden door een vertrouwelijkheidsverplichting;
- Beveiligingsreviews: regelmatige interne beveiligingsreviews en -audits;
- Incidentbeheer: procedure voor de melding van inbreuken in verband met persoonsgegevens;
- Back-ups: regelmatige back-ups van de infrastructuur.
8.3 Melding van inbreuken in verband met persoonsgegevens (Artikelen 33-34 AVG)
In geval van een inbreuk in verband met persoonsgegevens (ongeoorloofde toegang, verlies, wijziging):
- Melding aan de autoriteit: melding aan de Belgische Gegevensbeschermingsautoriteit binnen 72 uur (art. 33 AVG) wanneer de inbreuk een risico inhoudt;
- Melding aan de gebruikers: informatie aan de betrokken gebruikers zo spoedig mogelijk bij een hoog risico (art. 34 AVG);
- Inhoud: aard van de inbreuk, betrokken gegevens, mogelijke gevolgen, genomen maatregelen en contactpunten;
- Documentatie: elk incident wordt gedocumenteerd en bewaard.
8.4 Beperking
Ondanks strenge beveiligingsmaatregelen is geen enkele informaticabeveiliging absoluut. Wij kunnen geen volledige bescherming garanderen tegen met name: « zero-day »-kwetsbaarheden, geavanceerde persistente bedreigingen, compromittering aan de zijde van de gebruiker (phishing, malware), handelingen van kwaadwillende derden, of gevallen van overmacht.
Artikel 9 — Internationale doorgifte van gegevens (Hoofdstuk V AVG)
9.1 Identificatie van de doorgiften
Bepaalde verwerkers zijn gevestigd buiten de Europese Unie, wat internationale doorgiften met zich meebrengt in de zin van Hoofdstuk V AVG:
- Google (Verenigde Staten): Maps, Places, OAuth, Analytics (optioneel);
- Apple (Verenigde Staten): « Sign in with Apple »;
- AuthSMTP (Verenigd Koninkrijk): transactionele e-mails.
9.2 Waarborgmechanismen
| Dienstverlener | Waarborgmechanisme | Status |
|---|---|---|
| Google, Apple | EU-US Data Privacy Framework (DPF) | Adequaatheidsbesluit van de Europese Commissie (2023) |
| AuthSMTP (Verenigd Koninkrijk) | Adequaatheidsbesluit EU-Verenigd Koninkrijk + modelcontractbepalingen (SCC) | Adequaatheid van kracht; SCC als aanvullende waarborg |
| Alle dienstverleners buiten de EU | Modelcontractbepalingen (SCC) — art. 46(2)(c) AVG | Aanvullende waarborg |
9.3 EU-US Data Privacy Framework
Google en Apple zijn toegetreden tot het kader EU-US Data Privacy Framework, erkend bij het adequaatheidsbesluit van de Europese Commissie van 2023. Dit kader beoogt een beschermingsniveau te waarborgen dat in wezen gelijkwaardig is aan dat van de AVG, met rechtsmiddelen en onafhankelijk toezicht.
9.4 Afwijkingen (Artikel 49 AVG)
Bij ontstentenis van een toepasselijk waarborgmechanisme kunnen bepaalde doorgiften berusten op de afwijkingen van Artikel 49: uw uitdrukkelijke toestemming, de noodzaak voor de uitvoering van de overeenkomst, of de instelling/verdediging van rechtsvorderingen.
9.5 Uw rechten
- een kopie van de modelcontractbepalingen of van de waarborgmechanismen vragen (privacy@blcrds.com);
- geïnformeerd worden over de risico's verbonden aan de internationale doorgiften;
- bepaalde niet-essentiële doorgiften weigeren (bijvoorbeeld de publieksmeting van Google) zonder dat dit de toegang tot de essentiële diensten beïnvloedt.
9.6 Reglementaire opvolging
Wij volgen de aanbevelingen van het Europees Comité voor gegevensbescherming (EDPB) inzake doorgiften. Bij een evolutie van het toepasselijke juridische kader zullen wij de nodige aanvullende maatregelen implementeren om de conformiteit te verzekeren.
Artikel 10 — Cookies en volgtechnologieën
10.1 Definitie en classificatie
Cookies zijn kleine bestanden die op uw toestel worden geplaatst; bepaalde informatie wordt eveneens opgeslagen in de lokale opslag van de browser (localStorage). Een specifiek Cookiebeleid beschrijft deze trackers meer in detail.
Wij gebruiken momenteel de volgende categorieën:
| Categorie | Voorbeelden | Doeleinde | Toestemming | Duur |
|---|---|---|---|---|
| Essentiële cookies | PHP-sessiecookie; cookie die uw toestemmingskeuze onthoudt | Authenticatie, beveiliging, onthouden van de toestemming | Niet vereist (vrijgesteld) | Sessie / tot 6 maanden voor de toestemmingskeuze |
| Functionele voorkeuren (localStorage) | bloo-lang (taal), bloo-theme (licht/donker thema) | Uw weergavevoorkeuren onthouden | Niet vereist (gebruikersvoorkeur) | Tot wissing door de gebruiker |
| Publieksmeting | Google Analytics 4 (_ga, _ga_<ID>) | Het gebruik van de site begrijpen en verbeteren | Ja (opt-in) | Tot 24 maanden |
Marketing-/reclamecookies: tot op heden gebruikt bloo.Cards geen enkele marketingcookie, geen enkele advertentiepixel (bijvoorbeeld van het type Meta), noch enige tool voor remarketing of gerichte reclame. Indien dergelijke trackers in de toekomst zouden worden ingevoerd, zouden zij pas worden geactiveerd na uw uitdrukkelijke toestemming en zou dit Beleid vooraf worden bijgewerkt.
10.2 Beheer van de toestemming
Een toestemmingsbanner verschijnt bij uw eerste bezoek. Hiermee kunt u de publieksmeting, de enige categorie waarvoor toestemming nodig is, aanvaarden of weigeren. Google Analytics 4 wordt pas na uw aanvaarding geladen: zolang u geen keuze hebt gemaakt, of als u weigert, wordt geen enkel Google Analytics-script geladen en worden geen gegevens aan Google doorgegeven. Uw aanvaarding geldt alleen voor de publieksmeting: de advertentiesignalen van Google blijven geweigerd.
10.3 Aanverwante technologieën
- localStorage / sessionStorage: onthouden van voorkeuren (taal, thema) aan de browserzijde;
- Google Analytics 4: publieksmeting, uitsluitend na toestemming;
- wij gebruiken geen agressieve « fingerprinting » van de browser.
10.4 Cookies van derden
Wanneer een houder een Google Maps-kaart in zijn bloo.Cards-kaart integreert, wordt die pas geladen nadat de bezoeker op « Google-kaart weergeven » klikt; die klik geldt als toestemming voor het plaatsen van de eigen cookies van Google Ireland Ltd. Zonder klik worden alleen een door bloo.Cards gehost kader en een link naar Google Maps getoond. Wij nodigen u uit om het privacybeleid van Google en het cookiebeleid van Google te raadplegen.
10.5 Controle door de gebruiker
- Uw voorkeuren wijzigen: via de link « Cookies beheren » onderaan elke pagina, die het keuzevenster opnieuw opent;
- Uw toestemming intrekken: op elk moment, even eenvoudig als u ze hebt gegeven;
- Browserinstellingen: u kunt de cookies blokkeren of verwijderen via de instellingen van uw browser.
10.6 ePrivacy-conformiteit (Richtlijn 2002/58/EG)
- voorafgaande toestemming vóór elke plaatsing van een niet-essentiële tracker (art. 5(3));
- duidelijke informatie en weigering die even eenvoudig is als de aanvaarding;
- vrijstelling van de strikt noodzakelijke trackers;
- redelijke bewaartermijn van de toestemming (tot 6 maanden);
- vergemakkelijkte intrekking van de toestemming.
Artikel 11 — Toegang tot het profiel en overdraagbaarheid (Artikel 20 AVG)
11.1 Toegang tot uw profiel
Vanuit uw ruimte (backoffice) kunt u op elk moment uw gegevens (identiteit, e-mail, taal) raadplegen en wijzigen, en een kopie van uw gegevens vragen (zie 11.3).
11.2 Rectificatie en actualisering
U kunt onjuiste of verouderde gegevens rectificeren. Indien onjuiste gegevens een invloed hebben op een berekening (bijvoorbeeld het land voor de btw), corrigeren wij deze en herberekenen wij in voorkomend geval de toepasselijke bedragen.
11.3 Recht op overdraagbaarheid (Artikel 20 AVG)
U kunt de overdraagbaarheid vragen van de gegevens die u ons hebt verstrekt, in een gestructureerd, gangbaar en machineleesbaar formaat (JSON, CSV, vCard), wanneer de verwerking berust op de overeenkomst of de toestemming en op geautomatiseerde wijze wordt uitgevoerd. Dit kan omvatten:
- de accountgegevens (e-mail, naam, voorkeuren, taal);
- de inhoud van uw digitale kaarten en hun configuratie;
- de facturatiegeschiedenis;
- de Wallet-/Netwerkgegevens (contacten die u hebt opgeslagen).
Aangeboden formaten: JSON (volledige export, aanbevolen), CSV (tabelgegevens), vCard (contacten), of een ZIP-archief dat de bestanden bundelt. Het verzoek wordt behandeld binnen de termijnen van Artikel 12(3) AVG (zie Artikel 16).
Artikel 12 — Rechten van de gebruiker (Artikelen 15-22 AVG)
De AVG kent u rechten toe over uw persoonsgegevens. Tenzij anders vermeld, worden deze rechten uitgeoefend bij privacy@blcrds.com.
12.1 Recht op inzage (Artikel 15)
U kunt de bevestiging verkrijgen dat uw gegevens worden verwerkt en er een kopie van ontvangen, alsook informatie over de doeleinden, de ontvangers, de bewaartermijnen en uw rechten. De eerste kopie is gratis.
12.2 Recht op rectificatie (Artikel 16)
U kunt onjuiste gegevens laten corrigeren of onvolledige gegevens laten aanvullen, rechtstreeks vanuit uw ruimte of op verzoek. Wanneer dit relevant is, informeren wij de ontvangers van de gegevens over de rectificatie, tenzij dit onmogelijk blijkt of onevenredige inspanningen vergt.
12.3 Recht op gegevenswissing / recht op vergetelheid (Artikel 17)
U kunt de wissing van uw gegevens vragen, met name wanneer: zij niet langer noodzakelijk zijn; u uw toestemming intrekt; u zich met succes tegen de verwerking verzet; of de verwerking onrechtmatig is.
Uitzonderingen: het recht op gegevenswissing is niet van toepassing wanneer de bewaring noodzakelijk is voor de vrijheid van meningsuiting en van informatie, voor de naleving van een wettelijke verplichting (bijvoorbeeld de facturen, 7 jaar bewaard), of voor de instelling, uitoefening of onderbouwing van een rechtsvordering.
12.4 Recht op beperking (Artikel 18)
U kunt de tijdelijke bevriezing van een verwerking vragen (zonder wissing), met name tijdens de verificatie van de juistheid van uw gegevens of het onderzoek van een bezwaar.
12.5 Recht op overdraagbaarheid (Artikel 20)
Zie Artikel 11.3. U kunt eveneens, wanneer dit technisch mogelijk is, de rechtstreekse overdracht van uw gegevens aan een andere verwerkingsverantwoordelijke vragen.
12.6 Recht van bezwaar (Artikel 21)
U kunt zich, om redenen die verband houden met uw bijzondere situatie, verzetten tegen de verwerkingen op basis van ons gerechtvaardigd belang. U kunt zich op elk moment en zonder rechtvaardiging verzetten tegen de eventuele commerciële prospectie.
12.7 Geautomatiseerde individuele besluitvorming (Artikel 22)
U bent niet onderworpen aan beslissingen die rechtsgevolgen teweegbrengen of u op significante wijze treffen en die uitsluitend op een geautomatiseerde verwerking berusten. Bepaalde geautomatiseerde controles (bijvoorbeeld de fraudedetectie, de functionaliteitslimieten volgens het plan, of een betalingsweigering beslist door de betalingsdienstaanbieder) kunnen bestaan; u hebt het recht op menselijke tussenkomst, om uw standpunt kenbaar te maken en om de beslissing te betwisten.
12.8 Intrekking van de toestemming
Wanneer een verwerking op uw toestemming berust, kunt u deze op elk moment intrekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de op toestemming gebaseerde verwerking die vóór de intrekking werd uitgevoerd.
Artikel 13 — Beheer van de toestemming
13.1 Toestemming (Artikel 7 AVG)
Voor de op toestemming gebaseerde verwerkingen (publieksmeting, eventuele commerciële communicatie) verzamelen wij een vrije, specifieke, geïnformeerde en ondubbelzinnige toestemming:
- Ondubbelzinnig: door een duidelijke actieve handeling (opt-in die niet vooraf is aangevinkt); de weigering is even eenvoudig als de aanvaarding;
- Voorafgaand: vóór elke betrokken verwerking;
- Geïnformeerd: na informatie over het doeleinde, de duur en het recht op intrekking;
- Herroepbaar: u kunt ze op elk moment intrekken, zonder sanctie.
13.2 Toestemming voor cookies (ePrivacy)
De toestemming voor de niet-essentiële trackers wordt beheerd via de toestemmingsbanner (aanvaarden / weigeren). Uw keuze wordt onthouden (tot 6 maanden) en kan op elk moment worden gewijzigd of ingetrokken via de link « Cookies beheren » in de voettekst; bij intrekking worden de cookies _ga en _ga_<ID> verwijderd.
13.3 Commerciële communicatie
Indien wij een nieuwsbrief of aanbiedingen aanbieden, zal uw inschrijving berusten op uw toestemming (opt-in) en zal elk bericht een eenvoudige en onmiddellijke uitschrijflink bevatten. U kunt uw voorkeuren eveneens beheren vanuit uw ruimte.
13.4 Dienstgerelateerde communicatie
De communicatie die strikt verband houdt met de werking van de Dienst (wettelijke meldingen, wijzigingen van de voorwaarden, onderhoudsberichten, facturatie-informatie) is noodzakelijk voor de uitvoering van de overeenkomst en valt niet onder prospectie: zij kan bijgevolg niet worden geweigerd zolang u over een account beschikt.
Artikel 14 — Kinderen en minderjarigen
14.1 Beoogd publiek
Het Platform richt zich tot een volwassen en professioneel publiek. De minimumleeftijd die vereist is om een account aan te maken en een abonnement af te sluiten, is 18 jaar.
14.2 Leeftijd van de digitale toestemming
Overeenkomstig de Belgische wet van 30 juli 2018 (art. 7) is de leeftijd van de toestemming voor diensten van de informatiemaatschappij in België vastgesteld op 13 jaar. Wij verzamelen niet bewust gegevens over kinderen die deze leeftijd niet hebben bereikt zonder de toestemming van de houder van het ouderlijk gezag.
14.3 Verwijdering
Indien wij vernemen dat een account werd aangemaakt door een minderjarige in strijd met deze voorwaarden, of dat gegevens van een kind werden verzameld zonder de vereiste toestemming, gaan wij zo spoedig mogelijk over tot de verwijdering van het account en de betrokken gegevens. U kunt ons een dergelijke situatie melden via privacy@blcrds.com.
Artikel 15 — Wijzigingen van het Beleid
15.1 Recht om te wijzigen
Wij kunnen dit Beleid wijzigen om wettelijke of operationele evoluties (nieuwe verwerkers, infrastructuur) weer te geven, of om de duidelijkheid ervan te verbeteren.
15.2 Melding van de wijzigingen
Substantiële wijzigingen worden gemeld per e-mail aan het adres dat aan uw account is gekoppeld en/of via een melding in uw ruimte, binnen een redelijke termijn vóór de inwerkingtreding ervan. De datum van de laatste update en het versienummer staan bovenaan en onderaan deze pagina.
15.3 Voortzetting van het gebruik
De voortzetting van het gebruik van het Platform na de inwerkingtreding van de wijzigingen geldt als kennisname ervan. Indien u een substantiële wijziging niet aanvaardt, kunt u uw account zonder sanctie opzeggen.
Artikel 16 — Contact en uitoefening van de rechten
16.1 Contactgegevens
Molderez-Consult SRL — Privacy & Gegevens
- Adres: Square Valère-Gille 13, bus 5, 1050 Elsene, België
- Privacy / AVG-rechten: privacy@blcrds.com
- Juridisch contact: legal@blcrds.com
- Algemeen contact: hello@blcrds.com
- Ondernemingsnummer (KBO): 0842.262.084 — Btw: BE 0842.262.084
16.2 Hoe uw rechten uitoefenen
Om een recht uit te oefenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar), stuurt u ons een e-mail naar privacy@blcrds.com met vermelding van het voorwerp van uw verzoek. Om uw gegevens te beschermen, kunnen wij u vragen uw identiteit te bevestigen (bijvoorbeeld via het geregistreerde e-mailadres) voordat wij gevolg geven.
16.3 Antwoordtermijnen
Wij antwoorden op uw verzoek zo spoedig mogelijk en, in elk geval, binnen een termijn van één maand vanaf de ontvangst (art. 12(3) AVG). Deze termijn kan met twee bijkomende maanden worden verlengd in geval van complexiteit of veelvuldigheid van de verzoeken; wij informeren u daarover dan binnen de maand. Wij streven ernaar de gangbare verzoeken sneller te behandelen.
16.4 Verzoeken door een derde
Een wettelijke vertegenwoordiger of gemachtigde kan uw rechten in uw plaats uitoefenen op voorlegging van een bewijs van zijn bevoegdheid (mandaat, volmacht of bewijs van de wettelijke band).
16.5 Recht om een klacht in te dienen (Artikel 77 AVG)
Indien u van mening bent dat de verwerking van uw gegevens niet conform is, kunt u een klacht indienen bij de Belgische Gegevensbeschermingsautoriteit:
- Gegevensbeschermingsautoriteit (GBA)
- Drukpersstraat 35, 1000 Brussel, België
- Tel.: +32 (0)2 274 48 00
- E-mail: contact@apd-gba.be
- Website: www.autoriteprotectiondonnees.be
U kunt een klacht indienen bij de GBA zonder ons vooraf te hebben gecontacteerd. U beschikt eveneens over een recht op beroep in rechte bij de bevoegde Belgische rechtbanken.
Artikel 17 — Referentietaal en taalvoorrang
De Franse versie is de wettelijke en originele versie; NL/DE/EN zijn hoffelijkheidsvertalingen; bij tegenstrijdigheid heeft de Franse versie voorrang.
Dit Privacybeleid (Versie 1.2) treedt in werking vanaf 23 september 2026. Wij nodigen u uit deze pagina regelmatig te raadplegen om kennis te nemen van eventuele updates.