Maak jouw product
Terug naar home

Privacyverklaring

Laatst bijgewerkt: 12 juli 202612 hoofdstukken

Plastic op Maat VOF hecht waarde aan zorgvuldige omgang met je persoonsgegevens. In deze verklaring leggen we uit welke gegevens we verzamelen, waarom, hoe lang we ze bewaren en welke rechten je hebt onder de Algemene Verordening Gegevensbescherming (AVG).

Hoofdstuk 01

Verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke voor de verwerking van jouw persoonsgegevens is:

  • Plastic op Maat VOF
  • Componistenlaan 47, 2807 HC Gouda, Nederland
  • KVK-nummer: 91008603
  • BTW-nummer: NL865525080B01
  • E-mail: [email protected]
  • Telefoon: 06 3731 6326
Hoofdstuk 02

Welke gegevens verzamelen we

Afhankelijk van het contact en de dienst verwerken we:

  • Identificatie: naam, bedrijfsnaam (bij zakelijke klanten), KVK-nummer (zakelijk).
  • Contactgegevens: e-mailadres, telefoonnummer.
  • Adres: straat, huisnummer, postcode, plaats, land.
  • Bestelgegevens:bestelhistorie, gekochte producten, maatwerk-specificaties, geüploade STL/OBJ/3MF-bestanden en referentiefoto's.
  • Portretfoto's (Mini-Mij): wanneer je via /maatwerk/mini een 3D-figuurtje laat maken op basis van een foto met een persoon, verwerken we die foto. We vragen vooraf om je expliciete toestemming en gaan ervan uit dat je de toestemming hebt van de persoon die op de foto staat (of dat jij die persoon zelf bent). De foto wordt naar onze AI-leverancier (OpenAI) gestuurd om een cartoonversie te genereren, zonder gezichtsherkenning of identificatie. We gebruiken de foto niet voor andere doeleinden en delen hem niet met derden buiten deze verwerking.
  • Betaalgegevens: verwerkt door Stripe (wij ontvangen alleen een transactie-status, geen creditcardgegevens).
  • Account: als je een account aanmaakt: login, versleuteld wachtwoord, voorkeuren, ingeladen ontwerpen.
  • Technisch: IP-adres, browsertype, sessiecookies, referer, tijdstempels, uitsluitend voor beveiliging en fraudepreventie.
  • Affiliate/referral: als je via een partnerlink binnenkomt, onthouden we via een ref_code welke partner je heeft doorverwezen, zodat we een bestelling correct aan die partner kunnen toeschrijven.
  • Inkomende e-mail (mail-triage): e-mail die binnenkomt op onze zakelijke mailboxen verwerken we geautomatiseerd: we classificeren de afzender, het onderwerp en de berichttekst als potentiële klant, als spam of scam, of als normaal bericht. Deze classificatie voeren we uit met onze AI-leverancier (OpenAI). Ook als je ons e-mailt zonder klant te zijn, ben je daarmee een betrokkene en geldt deze privacyverklaring voor jou (informatieplicht conform AVG artikel 14). We gebruiken de inhoud alleen voor een ordelijke postverwerking en niet om profielen op te bouwen.
  • Inkomende facturen (boekhouding):factuur-PDF's die we ontvangen en de bijbehorende mailinhoud lezen we geautomatiseerd uit met onze AI-leverancier (OpenAI) om de leverancier, de bedragen en de btw te bepalen voor onze administratie. Een factuur kan persoonsgegevens van een leverancier of contactpersoon bevatten.
Hoofdstuk 03

Waarom verwerken we deze gegevens

  • Uitvoering van de overeenkomst: bestellingen verwerken, verzenden, factureren en (bij maatwerk) het ontwerp afstemmen.
  • Communicatie: antwoord geven op vragen en servicegerelateerde berichten sturen.
  • Wettelijke verplichtingen: fiscale en administratieve bewaarplicht.
  • Gerechtvaardigd belang: beveiliging, fraudepreventie en het continu verbeteren van de website.
  • Ordelijke postverwerking (mail-triage): het automatisch sorteren van inkomende e-mail berust op ons gerechtvaardigd belang bij een ordelijke postverwerking, het bestrijden van spam en scam, en het snel kunnen reageren op potentiële klanten. (Deze grondslag moet nog juridisch worden bevestigd.)
  • Verwerking van inkomende facturen (boekhouding): het geautomatiseerd uitlezen van facturen berust op de wettelijke administratieplicht en op ons gerechtvaardigd belang bij een efficiënte boekhouding.
  • Toestemming: bij analytische cookies of marketingcommunicatie; je kunt deze altijd intrekken.
Hoofdstuk 04

Bewaartermijnen

  • Facturen en boekhouding: 7 jaar (wettelijke fiscale bewaarplicht conform artikel 52 Algemene wet inzake rijksbelastingen).
  • Klantaccounts: verwijderd of geanonimiseerd na 2 jaar inactiviteit, of eerder op verzoek.
  • Geüploade ontwerpen: bewaard zolang het account actief is, daarna binnen 30 dagen verwijderd.
  • Portretfoto's (Mini-Mij): de originele foto en de gegenereerde figurine-afbeelding bewaren we zolang het ontwerp of de bijbehorende bestelling nog actief in behandeling is, en niet langer dan nodig voor productie, levering en service. Vraag je om eerdere verwijdering, dan kun je dat per e-mail aanvragen (zie het hoofdstuk over jouw rechten).
  • Classificaties en labels uit mail-triage: bewaard zolang nodig voor de postverwerking en niet langer dan noodzakelijk. De exacte termijn moet nog worden bepaald.
  • Uit facturen geëxtraheerde gegevens (boekhouding): bewaard voor onze administratie gedurende een redelijke termijn, in samenhang met de fiscale bewaarplicht van 7 jaar. De exacte bewaartermijn moet nog worden bepaald.
  • Sessie- en analyselogs: max 12 maanden.
  • Communicatie via e-mail: max 3 jaar.
Hoofdstuk 05

Met wie delen we gegevens

We delen alleen wat strikt nodig is, op basis van een verwerkersovereenkomst:

  • Stripe: betalingsverwerking (transactiegegevens, naam, e-mail).
  • PostNL en/of vergelijkbare vervoerders: bezorging (naam, adres, telefoon).
  • Resend: versturen van transactionele e-mails (naam, e-mailadres, bestelinhoud).
  • OpenAI (ontwerp en beeld): verwerking van AI-ontwerpverzoeken (chat-input, geüploade referentiefoto's, en portretfoto's voor de Mini-Mij). OpenAI gebruikt API-data niet om modellen te trainen en bewaart API-data maximaal 30 dagen voor misbruikcontrole, waarna deze wordt verwijderd.
  • OpenAI (e-mail en facturen): classificatie van inkomende e-mail (mail-triage) en het uitlezen van inkomende facturen (boekhouding). Hierbij gelden dezelfde waarborgen: geen gebruik voor het trainen van modellen, en maximaal 30 dagen bewaring voor misbruikcontrole, daarna verwijderd.
  • Meshy: generatie van 3D-modellen op basis van ontwerpen (modeldata).
  • Google: op drie manieren. (1) Inloggen via Google OAuth, als je daarvoor kiest (e-mailadres, naam, profielfoto). (2) De Gmail-koppeling: het lezen en labelen van onze zakelijke mailboxen ten behoeve van de mail-triage. (3) De Drive-koppeling: read-only toegang tot onze bedrijfsbestanden, waaronder inkomende facturen voor de boekhouding.
  • Boekhouder: facturen voor fiscale verwerking.
  • InTime: aanmaken van verzendlabels (naam, adres, postcode, plaats, land, e-mailadres en telefoonnummer van de ontvanger).
  • PostHog: productanalyse en gebruiksstatistieken. Wordt pas geladen nadat je toestemming geeft voor analytische cookies; je e-mailadres en naam kunnen aan je profiel worden gekoppeld. De gegevens worden in de EU verwerkt.
  • Plausible: cookieloze bezoekersstatistieken (bezochte pagina's, gebeurtenissen en omzet per bestelling). Legt geen direct identificerende gegevens vast.
  • Replicate: AI-bewerking van geüploade ontwerp- en referentiebeelden, bijvoorbeeld het verwijderen van de achtergrond.
  • Railway: hosting van de website en de database, waar jouw gegevens worden opgeslagen en verwerkt.

Wij verkopen geen persoonsgegevens aan derden en delen geen gegevens voor marketingdoeleinden zonder expliciete toestemming.

Hoofdstuk 06

Doorgifte buiten de EU

Sommige verwerkers verwerken gegevens (deels) buiten de Europese Economische Ruimte, met name in de Verenigde Staten. Dit geldt in het bijzonder voor OpenAI en Google. Voor die doorgifte baseren we ons op de EU-modelcontractbepalingen (Standard Contractual Clauses) uit de verwerkersovereenkomsten met deze partijen, aangevuld met passende technische en organisatorische maatregelen. (De betreffende verwerkersovereenkomsten en modelcontractbepalingen moeten nog formeel worden bevestigd.)

Hoofdstuk 07

Geautomatiseerde besluitvorming

Bij de mail-triage kan e-mail die als scam wordt herkend automatisch in quarantaine worden geplaatst. Dit is een omkeerbare verplaatsing onder menselijke controle: het bericht wordt alleen verplaatst en van een label voorzien, er wordt niets verwijderd, en een medewerker kan de indeling altijd corrigeren. We nemen op basis van deze classificatie geen besluiten met rechtsgevolgen voor jou. (Of hier sprake is van geautomatiseerde besluitvorming in de zin van AVG artikel 22 moet nog juridisch worden getoetst.)

Hoofdstuk 08

Cookies

We plaatsen strikt noodzakelijke en functionele cookies (sessie, winkelmandje, voorkeuren) zonder voorafgaande toestemming, omdat ze nodig zijn voor de werking van de site. Analytische cookies (PostHog) plaatsen we pas na jouw expliciete toestemming. Daarnaast gebruiken we een cookieloze bezoekersteller (Plausible) die geen persoonsgegevens vastlegt. Marketing- of trackingcookies gebruiken we niet. Meer informatie en je instellingen vind je op /cookies en /privacy-instellingen.

Hoofdstuk 09

Jouw rechten

Onder de AVG heb je de volgende rechten:

  • Inzage: opvragen welke gegevens we van je verwerken.
  • Correctie: onjuiste gegevens laten aanpassen.
  • Verwijdering:verzoek tot wissing ("recht op vergetelheid"), voor zover er geen wettelijke bewaarplicht geldt.
  • Beperking: verwerking tijdelijk laten beperken bij een lopend bezwaar of correctieverzoek.
  • Bezwaar: bezwaar maken tegen verwerking op grond van gerechtvaardigd belang.
  • Dataportabiliteit: jouw gegevens in een gangbaar gestructureerd formaat ontvangen.
  • Toestemming intrekken: verleende toestemming op elk moment intrekken, zonder gevolg voor de wettigheid van eerdere verwerking.

Een verzoek dien je in via [email protected]. We reageren binnen 30 dagen. Voor identiteitsverificatie kunnen we om aanvullende informatie vragen.

Hoofdstuk 10

Klacht indienen bij de toezichthouder

Ben je het niet eens met hoe we met jouw gegevens omgaan? Dan heb je het recht een klacht in te dienen bij de Nederlandse toezichthouder, de Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl.

Hoofdstuk 11

Datalekken

Bij een (vermoedelijk) datalek nemen we onmiddellijk passende maatregelen en, indien wettelijk verplicht, informeren we de Autoriteit Persoonsgegevens en betrokkenen binnen 72 uur. Vermoed je zelf een datalek bij ons? Meld dit zo snel mogelijk via [email protected] met onderwerp “datalek”.

Hoofdstuk 12

Wijzigingen

Deze privacyverklaring kan worden aangepast aan nieuwe regelgeving of gewijzigde diensten. De meest recente versie staat altijd op deze pagina, met de datum van laatste wijziging bovenaan.