AVG-beleid
Laatst bijgewerkt: 31 juli 2026 · Direct van kracht
Inhoudsopgave
- De AVG in het kort en onze inzet
- Gegevens van de verwerkingsverantwoordelijke
- Grondslag voor de verwerking
- Categorieën persoonsgegevens
- Rechten van betrokkenen
- Verwerkingsactiviteiten
- Internationale doorgifte van gegevens
- Maatregelen voor gegevensbescherming
- Melding van datalekken
- Functionaris voor gegevensbescherming
- Toezichthouder en klachten
1. De AVG in het kort en onze inzet
De Algemene verordening gegevensbescherming (AVG) is een omvattende privacywet die regelt hoe persoonsgegevens van personen binnen de Europese Economische Ruimte (EER) worden verzameld, verwerkt en opgeslagen.
PrintedIn zet zich volledig in om aan de AVG te voldoen. Wij verwerken persoonsgegevens rechtmatig, behoorlijk en transparant. Wij verzamelen gegevens uitsluitend voor welbepaalde, uitdrukkelijk omschreven en gerechtvaardigde doeleinden, en zorgen dat ze toereikend en ter zake dienend zijn en beperkt blijven tot wat noodzakelijk is.
Onze AVG-uitgangspunten: Wij houden ons aan alle zeven beginselen van de AVG — rechtmatigheid, behoorlijkheid, transparantie, doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking, integriteit, vertrouwelijkheid en verantwoordingsplicht.
2. Gegevens van de verwerkingsverantwoordelijke
Onder de AVG treedt PrintedIn op als verwerkingsverantwoordelijke voor de persoonsgegevens van onze gebruikers. Dat betekent dat wij het doel van en de middelen voor de verwerking van persoonsgegevens vaststellen.
| Bedrijfsnaam | Optimal Trading LLC LTD (handelend onder de naam PrintedIn) |
| Statutair adres | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Engeland |
| Registratienummer | 14228479 |
| Contact gegevensbescherming | privacy@printedin.com |
3. Grondslag voor de verwerking
Op grond van artikel 6 van de AVG verwerken wij persoonsgegevens op de volgende gronden:
| Grondslag | Verwerkingsactiviteit |
|---|---|
| Uitvoering van de overeenkomst (Art. 6(1)(b)) | Aanmaken van een account, verwerken van bestellingen, drukken en bezorgen van boeken, klantenservice |
| Toestemming (Art. 6(1)(a)) | Marketingberichten, aanmeldingen voor de nieuwsbrief, analytische cookies |
| Gerechtvaardigd belang (Art. 6(1)(f)) | Fraudepreventie, beveiligingsmonitoring, verbetering van de dienstverlening, noodzakelijke analyse |
| Wettelijke verplichting (Art. 6(1)(c)) | Fiscale administratie, financiële verslaglegging, naleving van wetgeving, verzoeken van opsporingsinstanties |
Waar wij ons op toestemming baseren, heb je het recht die toestemming op elk moment in te trekken. Intrekking doet geen afbreuk aan de rechtmatigheid van de verwerking vóór de intrekking.
4. Categorieën persoonsgegevens
Wij verwerken de volgende categorieën persoonsgegevens:
| Categorie | Soort gegevens | Doel | Bewaartermijn |
|---|---|---|---|
| Identiteitsgegevens | Naam, e-mail, telefoon | Accountbeheer | Tot het account wordt verwijderd |
| Adresgegevens | Factuur- en verzendadres | Bezorging van bestellingen | 7 jaar (belastingwetgeving) |
| Betaalgegevens | Gegevens van de betaalmethode | Verwerken van transacties | Volgens het beleid van de betaaldienstverlener |
| Inhoudsgegevens | Geüploade foto’s, tekst | Productie van het boek | 90 dagen na bezorging |
| Technische gegevens | IP-adres, browsergegevens | Beveiliging en analyse | 26 maanden |
| Gebruiksgegevens | Bezochte pagina’s, uitgevoerde handelingen | Verbetering van de dienstverlening | 26 maanden |
| Ontwerpgegevens (geregistreerd) | Canvas-JSON, geüploade afbeeldingen | Productcreatie en uitvoering van de bestelling | 30 dagen inactiviteit (automatisch opruimen) |
| Uploads van gasten | Geüploade afbeeldingen (anoniem) | Toegang tot de ontwerptool als gast | 7 dagen (opruimen van niet-opgeëiste gegevens) |
Automatisch opruimen van ontwerpgegevens (Art. 5(1)(e) — opslagbeperking): Overeenkomstig het beginsel van opslagbeperking bewaren wij ontwerpgegevens niet onbeperkt. Voor geregistreerde gebruikers worden ontwerpen die 30 dagen inactief zijn gemarkeerd als "Blijven liggen" en worden de bijbehorende geüploade bestanden definitief verwijderd. Voor gasten (anonieme gebruikers) die geen account aanmaken, worden geüploade afbeeldingen automatisch na 7 dagen verwijderd. Zo worden persoonsgegevens (waaronder geüploade foto’s) niet langer bewaard dan voor het verwerkingsdoel nodig is. Ontwerpen die tot een bestelling hebben geleid, vallen buiten dit beleid. De grondslag voor deze verwerking is gerechtvaardigd belang (Art. 6(1)(f)) — het beheersbaar houden van de infrastructuurkosten. Zie de algemene voorwaarden §5.4.
Gebruikslimieten (Art. 5(1)(c) — minimale gegevensverwerking): Elk gebruikersaccount is beperkt tot 20 ontwerpen en 100 MB totale opslag. Losse afbeeldingen zijn beperkt tot 50 MB per bestand en pdf-imports tot 200 MB per bestand. Deze limieten dienen het beginsel van minimale gegevensverwerking, doordat ze een overmatige opeenhoping van persoonsgegevens (geüploade foto’s, ontwerpinhoud) voorkomen. De grondslag is gerechtvaardigd belang (Art. 6(1)(f)). Limieten kunnen worden aangepast; zie de algemene voorwaarden §4.1.
5. Rechten van betrokkenen
Op grond van de AVG heb je de volgende rechten met betrekking tot je persoonsgegevens. Wij reageren op alle geldige verzoeken binnen 30 dagen (met 60 dagen te verlengen bij complexe verzoeken):
5.1 Recht op inzage (Art. 15)
Je hebt het recht bevestiging te krijgen of wij je persoonsgegevens verwerken, en een kopie van je gegevens op te vragen in een gangbaar elektronisch formaat.
5.2 Recht op rectificatie (Art. 16)
Je hebt het recht te verzoeken om correctie van onjuiste persoonsgegevens of om aanvulling van onvolledige gegevens. De meeste gegevens kun je zelf direct aanpassen via je profielinstellingen.
5.3 Recht op gegevenswissing (Art. 17)
Je hebt het recht te verzoeken om verwijdering van je persoonsgegevens ("recht op vergetelheid"), behoudens geldende wettelijke verplichtingen (bijvoorbeeld fiscale administratie die bewaard moet blijven).
5.4 Recht op beperking (Art. 18)
Je kunt verzoeken om beperking van de verwerking terwijl wij de juistheid van je gegevens controleren, ons gerechtvaardigd belang afwegen, of wanneer de verwerking onrechtmatig is maar je je tegen wissing verzet.
5.5 Recht op dataportabiliteit (Art. 20)
Je hebt het recht je persoonsgegevens te ontvangen in een gestructureerd, gangbaar en machineleesbaar formaat (JSON of CSV), en deze over te dragen aan een andere verwerkingsverantwoordelijke.
5.6 Recht van bezwaar (Art. 21)
Je hebt het recht bezwaar te maken tegen verwerking op basis van gerechtvaardigd belang of ten behoeve van direct marketing. Wij staken de verwerking, tenzij wij dwingende gerechtvaardigde gronden kunnen aantonen die zwaarder wegen dan jouw belangen.
5.7 Rechten bij geautomatiseerde besluitvorming (Art. 22)
Wij maken geen gebruik van geautomatiseerde besluitvorming of profilering met rechtsgevolgen of vergelijkbare aanmerkelijke gevolgen voor jou.
Hoe je je rechten uitoefent: Stuur een e-mail met je verzoek naar privacy@printedin.com. Mogelijk moeten wij je identiteit vaststellen voordat wij je verzoek in behandeling nemen.
6. Verwerkingsactiviteiten
Wij houden een register van verwerkingsactiviteiten bij, zoals artikel 30 van de AVG vereist. Onze belangrijkste verwerkingen zijn:
- Registratie van gebruikers: Verwerking van naam, e-mailadres en wachtwoord om een account aan te maken.
- Productontwerp: Verwerking van geüploade afbeeldingen en tekst om ontwerpvoorbeelden te maken.
- Uitvoering van bestellingen: Verwerking van adressen en betaalgegevens voor het drukken en verzenden.
- Klantenservice: Verwerking van berichten en accountgegevens om vragen af te handelen.
- Marketing: Verwerking van e-mailadressen voor het versturen van de nieuwsbrief (op basis van toestemming).
- Analyse: Verwerking van gebruiksgegevens om onze diensten te verbeteren (op basis van toestemming).
- Advertenties: Verwerking van paginabezoeken en aankopen om advertenties te meten en doelgroepen op te bouwen (op basis van toestemming).
6.1 Subverwerkers
Wij schakelen de volgende categorieën subverwerkers in, steeds met passende verwerkersovereenkomsten:
| Categorie | Doel | Locatie |
|---|---|---|
| Cloudhosting | Infrastructuur en gegevensopslag | EU |
| Betaaldienstverlener | Afhandeling van betalingen | EU (Ierland) |
| Drukpartner | Productie van boeken | EU (Duitsland / Türkiye) |
| E-maildienst | Transactionele en marketingmails | EU (Duitsland) |
| Analyse | Websiteanalyse en sessieopnames | EU/VS (EU-U.S. Data Privacy Framework) |
| Advertenties | Advertentiemeting en doelgroepen | EU/VS (EU-U.S. Data Privacy Framework) |
7. Internationale doorgifte van gegevens
Wij slaan persoonsgegevens hoofdzakelijk op en verwerken ze binnen de Europese Economische Ruimte (EER). Wanneer doorgifte buiten de EER nodig is, waarborgen wij passende bescherming via:
- Adequaatheidsbesluiten: Doorgifte naar landen waarvoor de EU een adequaatheidsbesluit heeft genomen.
- Modelcontractbepalingen (SCC's): Door de EU goedgekeurde contractvoorwaarden die een gelijkwaardig beschermingsniveau waarborgen.
- Aanvullende maatregelen: Extra technische en organisatorische maatregelen waar nodig (versleuteling, pseudonimisering).
Doorgifte naar Türkiye: Voor bestellingen die vanuit onze drukkerij in Türkiye worden verzonden, wordt een minimum aan gegevens (naam, adres) doorgegeven op basis van modelcontractbepalingen, met aanvullende versleuteling als waarborg.
8. Maatregelen voor gegevensbescherming
Overeenkomstig artikel 32 van de AVG treffen wij passende technische en organisatorische maatregelen om een op het risico afgestemd beveiligingsniveau te waarborgen:
8.1 Technische maatregelen
- TLS 1.3-versleuteling van begin tot eind voor alle gegevens onderweg
- AES-256-versleuteling voor opgeslagen persoonsgegevens
- Wachtwoord-hashing met bcrypt en een aanpasbare kostenfactor
- Regelmatige geautomatiseerde beveiligingsscans en -tests
- Netwerksegmentatie en firewallbescherming
- Logging en monitoring van databasetoegang
8.2 Organisatorische maatregelen
- Training en bewustwordingsprogramma’s over gegevensbescherming voor medewerkers
- Toegangsbeheer volgens het beginsel van minimale bevoegdheden
- Geheimhoudingsovereenkomsten met alle medewerkers en opdrachtnemers
- Gegevensbeschermingseffectbeoordelingen (DPIA’s) bij verwerkingen met een hoog risico
- Periodieke evaluaties en audits van verwerkingsactiviteiten
- Procedures voor incidentrespons en escalatieprotocollen
9. Melding van datalekken
Overeenkomstig de artikelen 33 en 34 van de AVG hebben wij procedures vastgesteld voor het afhandelen van datalekken:
- Toezichthoudende autoriteiten: Wij melden een inbreuk in verband met persoonsgegevens die waarschijnlijk een risico oplevert voor de rechten en vrijheden van personen binnen 72 uur nadat wij daarvan kennis hebben genomen bij de bevoegde toezichthoudende autoriteit. Voor betrokkenen in het Verenigd Koninkrijk is dat het Information Commissioner’s Office (ICO). Voor betrokkenen in de Europese Economische Ruimte is dat de bevoegde autoriteit in de betrokken lidstaat — wij zijn niet in de EU gevestigd, dus de melding verloopt niet via één leidende autoriteit.
- Betrokken personen: Wij stellen betrokkenen zonder onredelijke vertraging op de hoogte wanneer een inbreuk waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden.
- Vastlegging: Alle datalekken worden, ongeacht de ernst, vastgelegd in ons datalekregister, met de feiten, de gevolgen en de genomen maatregelen.
10. Functionaris voor gegevensbescherming
Wij hebben een functionaris voor gegevensbescherming (FG) aangesteld die binnen onze organisatie toeziet op naleving van de AVG. Je kunt onze FG benaderen met vragen of zorgen over gegevensbescherming:
Functionaris voor gegevensbescherming
E-mail: privacy@printedin.com
Adres: Optimal Trading LLC LTD, Data Protection Officer, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, Engeland
Reactietijd: Binnen 30 dagen (met 60 dagen te verlengen bij complexe verzoeken)
11. Toezichthouder en klachten
Meen je dat onze verwerking van je persoonsgegevens in strijd is met de privacywetgeving, dan heb je het recht een klacht in te dienen bij een toezichthoudende autoriteit (artikel 77). Welke autoriteit dat is, hangt af van waar jij bent, niet van waar wij zijn:
11.1 Als je je in de Europese Economische Ruimte bevindt
Je kunt een klacht indienen bij de toezichthoudende autoriteit van de lidstaat waar je woont, waar je werkt of waar de vermeende inbreuk heeft plaatsgevonden. Omdat wij in het Verenigd Koninkrijk zijn gevestigd en niet in de Unie, treedt geen enkele autoriteit voor ons op als leidende autoriteit — je eigen nationale autoriteit is bevoegd; in Nederland is dat de Autoriteit Persoonsgegevens. Het Europees Comité voor gegevensbescherming publiceert de actuele contactgegevens van elke nationale autoriteit:
Vind je nationale autoriteit
Website: edpb.europa.eu — leden
11.2 Als je je in het Verenigd Koninkrijk bevindt
Het Information Commissioner’s Office is de toezichthouder voor het Verenigd Koninkrijk. De onderstaande gegevens zijn die van het ICO zelf — het zijn niet onze contactgegevens; om ons te bereiken, zie het onderdeel over de functionaris voor gegevensbescherming hierboven.
Information Commissioner’s Office (ICO)
Website: ico.org.uk
Adres: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Verenigd Koninkrijk
ICO-hulplijn: +44 303 123 1113
Het uitoefenen van dit recht kost je niets en je hoeft daarvoor niet eerst contact met ons op te nemen — maar wij lossen een probleem liever op dan dat het zover komt. Schrijf je naar privacy@printedin.com, dan antwoorden wij binnen 30 dagen.