Privacyverklaring
Deze verklaring legt uit welke persoonsgegevens er via Passavo verwerkt worden, waarvoor, op welke wettelijke grond en hoe lang. Ze is geschreven om gelezen te worden: waar we iets beloven, staat er een termijn of een naam bij.
Versie van 24 september 2026
1. Wie wij zijn
Passavo is een dienst van Fades Management EOOD, met maatschappelijke zetel te Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije. Ons communicatieadres is Bansko, Bulgarije.
Ondernemingsnummer: 208607050. Btw-nummer: BG208607050.
Voor alles wat met persoonsgegevens te maken heeft, schrijf je naar info@fades.tech. Je krijgt antwoord van een mens, niet van een formulier.
We hebben geen functionaris voor gegevensbescherming aangesteld: dat is voor een onderneming van onze omvang en met dit soort verwerkingen niet verplicht (art. 37 AVG). Het adres hierboven is het rechtstreekse aanspreekpunt.
2. Twee rollen: verantwoordelijke en verwerker
Onder de AVG hebben wij tegelijk twee petten op, en het maakt voor jou uit welke van de twee.
- Wij zijn VERWERKINGSVERANTWOORDELIJKE voor de gegevens van onze eigen klanten: de organisatie die een abonnement neemt, de mensen die in haar naam inloggen, de facturatie, het supportverkeer en het bezoek aan deze website. Wij bepalen daar zelf het doel en de middelen. Voor dat deel is deze verklaring het volledige verhaal.
- Wij zijn VERWERKER voor de gegevens van bezoekers en kopers: naam, e-mailadres, bestellingen, tickets, scans aan de deur en nummers van kansentariefpassen. Die gegevens zijn van de organisatie die het evenement organiseert; zij bepaalt waarom ze verzameld worden en hoe lang ze blijven staan. Wij verwerken ze uitsluitend in haar opdracht, volgens de verwerkersovereenkomst.
Praktisch: koop je een ticket, dan is de organisator van dat evenement je aanspreekpunt voor inzage of verwijdering, en niet wij. Vind je ons toch eerst, dan brengen we je vraag bij hem — we laten je niet ronddwalen.
3. Welke gegevens we verwerken
Van een klant (de organisatie en haar medewerkers):
- naam, e-mailadres, telefoonnummer en de taal waarin je werkt;
- de naam, het adres, het land en het btw-nummer van de organisatie;
- inloggegevens: je wachtwoord staat gehasht opgeslagen en is voor ons niet leesbaar;
- facturatiegegevens en de betaalstatus van je abonnement;
- wat je in het systeem doet, voor zover dat gelogd wordt: aanmeldingen, wijzigingen aan prijzen en tickets, en verkopen aan de kassa.
Van een bezoeker of koper (in opdracht van de organisatie):
- naam en e-mailadres, en wat de organisatie zelf nog aan het bestelformulier toevoegt;
- de bestelling: welke tickets, welk tijdslot, het bedrag en de betaalstatus;
- het ticket zelf en het moment waarop het aan de deur gescand is;
- het nummer van een kansentariefpas wanneer die gebruikt wordt.
Technisch:
- het IP-adres en het tijdstip van een verzoek, in de serverlogs;
- foutmeldingen, met de gegevens die nodig zijn om de fout te kunnen herstellen.
Betaalgegevens verwerken wij NIET. Kaartnummers, rekeningnummers en alles wat bij een betaling hoort, gaan rechtstreeks naar de betaalprovider die de organisatie zelf gekoppeld heeft. Wij zien alleen of een betaling gelukt is en welk bedrag ermee gemoeid was.
4. Waarvoor we ze verwerken, en op welke grond
Elke verwerking heeft een doel en een rechtsgrond uit artikel 6 AVG. Hieronder staan ze naast elkaar.
- Je abonnement leveren, je account beheren en je vragen beantwoorden: noodzakelijk voor de uitvoering van de overeenkomst (art. 6.1.b).
- Bestellingen, tickets en scans verwerken voor een organisatie: noodzakelijk voor de uitvoering van de overeenkomst tussen die organisatie en haar bezoeker; wij doen dat als verwerker, in haar opdracht.
- Facturatie en het bijhouden van onze boekhouding: wettelijke verplichting (art. 6.1.c).
- Het kassajournaal ondertekend bewaren voor Duitse klanten: wettelijke verplichting uit de Duitse Kassensicherungsverordnung.
- Het platform beveiligen, misbruik en fraude tegenhouden, logs bijhouden en storingen onderzoeken: gerechtvaardigd belang (art. 6.1.f). Ons belang is een systeem dat blijft draaien en niet gekraakt wordt; we wegen dat af tegen jouw privacy door niet meer te loggen dan nodig en logs kort te bewaren.
- Je ticket als pas in Apple Wallet of Google Wallet zetten: alleen wanneer je zelf op die knop drukt (art. 6.1.a, toestemming).
- Je op de hoogte houden van wijzigingen aan de dienst zelf: gerechtvaardigd belang. Commerciële mail sturen we alleen met toestemming, en elke mail heeft een uitschrijflink.
We verkopen je gegevens aan niemand, en we gebruiken ze niet om profielen op te bouwen of om geautomatiseerde beslissingen over je te nemen.
5. Hoe lang we ze bewaren
Een bewaartermijn hoort een reden te hebben. Hieronder staat er telkens een bij.
- Facturen en boekhoudkundige stukken: 10 jaar. Dat is de termijn uit de Bulgaarse boekhoudwet, die op ons van toepassing is. Voor een organisatie die in België boekhoudplichtig is, geldt voor haar eigen stukken 7 jaar.
- Bestellingen, tickets en scans van een organisatie: zolang die organisatie klant is, plus de termijn die zij zelf in haar eigen privacyverklaring opgeeft. Zij bepaalt dat, niet wij. Zegt ze op, dan volgt de regel hieronder.
- Gegevens van een organisatie na het einde van het abonnement: 30 dagen om te exporteren, daarna verwijderen wij ze. Wat we wettelijk moeten bewaren (de facturen) blijft staan tot de boekhoudkundige termijn afloopt.
- Een account dat wordt stopgezet: 30 dagen, zodat een vergissing nog recht te zetten is.
- Serverlogs en foutmeldingen: 90 dagen.
- Supportberichten: 2 jaar, zodat we een oud dossier nog kunnen nakijken wanneer dezelfde vraag terugkomt.
Na afloop worden gegevens verwijderd of onherkenbaar gemaakt. Onherkenbaar maken betekent bij ons dat wat overblijft — bijvoorbeeld het aantal verkochte tickets per avond — niet meer naar een persoon te herleiden is.
6. Met wie we gegevens delen
We schakelen leveranciers in die in onze opdracht gegevens verwerken. Met elk van hen is een verwerkersovereenkomst gesloten. Dit is de volledige lijst:
- Contabo GmbH (DE) — servers en back-ups, in een datacenter in Duitsland
- Wattify B.V. (BE) — het versturen en ontvangen van onze e-mail
- Mollie B.V. (NL) — betalingen van bezoekers, rechtstreeks op de rekening van de organisatie (alleen wanneer dit van toepassing is)
- Stripe Payments Europe Ltd. (IE) — betalingen van bezoekers, rechtstreeks op de rekening van de organisatie (alleen wanneer dit van toepassing is)
- Payconiq International S.A. (LU) — betalingen van bezoekers, rechtstreeks op de rekening van de organisatie (alleen wanneer dit van toepassing is)
- Apple Inc. (US) — het ticket als pas in Apple Wallet (alleen wanneer dit van toepassing is)
- Google Ireland Ltd. (IE) — het ticket als pas in Google Wallet (alleen wanneer dit van toepassing is)
- publiq vzw (BE) — het kansentarief: controle van het pasnummer en registratie van de verkoop (alleen wanneer dit van toepassing is)
- fiskaly GmbH (DE) — de wettelijk verplichte handtekening onder het kassajournaal voor Duitse klanten (alleen wanneer dit van toepassing is)
- Apple Inc. / Google Ireland Ltd. (US/IE) — de verspreiding en de updates van de scan-app (alleen wanneer dit van toepassing is)
Daarnaast geven we gegevens door wanneer de wet ons daartoe verplicht: aan een belastingadministratie, een toezichthouder of een rechtbank. Dat gebeurt niet stilletjes — we lichten je in, tenzij het ons uitdrukkelijk verboden wordt.
Verder deelt niemand in iets. We verkopen geen gegevens en we geven ze niet door aan adverteerders of datahandelaars.
7. Doorgifte buiten de Europese Economische Ruimte
Onze servers staan in de Europese Unie, en de gegevens blijven daar. Op drie plaatsen kan er toch een doorgifte naar buiten de EER gebeuren, en telkens alleen wanneer jij of de organisatie daarvoor kiest.
- Zet je een ticket als pas in Apple Wallet, dan gaat dat via Apple Inc. (Verenigde Staten). Apple is gecertificeerd onder het EU-US Data Privacy Framework, het adequaatheidsbesluit van de Europese Commissie.
- Zet je een ticket in Google Wallet, dan verloopt dat via Google Ireland Ltd. (Ierland), dat voor een deel van zijn verwerkingen op de standaardcontractbepalingen van de Europese Commissie steunt.
- Gebruikt een organisatie Stripe als betaalprovider, dan verloopt dat via Stripe Payments Europe Ltd. (Ierland), met doorgifte naar de Verenigde Staten onder het EU-US Data Privacy Framework.
De scan-app verspreiden we via de App Store en Google Play. Wat die stores over een download bijhouden, gebeurt onder hun eigen verantwoordelijkheid en niet in onze opdracht.
Wil je de standaardcontractbepalingen inzien die we met een verwerker gesloten hebben, schrijf dan naar info@fades.tech.
8. Je rechten
De AVG geeft je een reeks rechten. Ze gelden allemaal, en je hoeft er geen reden voor op te geven.
- INZAGE: te weten komen welke gegevens we van je hebben, en er een kopie van krijgen.
- VERBETERING: iets laten rechtzetten dat niet klopt.
- VERWIJDERING: je gegevens laten wissen, behalve wat we wettelijk moeten bewaren.
- BEPERKING: de verwerking tijdelijk laten stilleggen, bijvoorbeeld zolang een betwisting loopt.
- OVERDRAAGBAARHEID: je gegevens in een gangbaar bestandsformaat krijgen, om ze elders te gebruiken.
- BEZWAAR: bezwaar maken tegen een verwerking die op ons gerechtvaardigd belang steunt.
- TOESTEMMING INTREKKEN: waar we op toestemming steunen, mag je die op elk moment intrekken. Wat daarvoor gebeurde, blijft rechtsgeldig.
Schrijf naar info@fades.tech. We antwoorden binnen een maand; is je vraag ingewikkeld, dan mogen we die termijn met twee maanden verlengen en zeggen we dat op voorhand. Om te vermijden dat we gegevens aan de verkeerde persoon geven, kunnen we je vragen jezelf te identificeren — nooit meer dan daarvoor nodig is.
Gaat het over gegevens die wij als VERWERKER voor een organisatie bijhouden — je ticket, je bestelling, je scan — dan sturen we je vraag door naar die organisatie, want zij beslist erover. We laten je weten naar wie.
9. Een klacht indienen
Ben je niet tevreden over hoe we met je gegevens omgaan, zeg het ons dan eerst: de meeste dingen zijn sneller rechtgezet dan een procedure duurt.
Je kan ook rechtstreeks klacht indienen bij een toezichthouder, en dat recht staat los van wat wij ervan vinden (art. 77 AVG).
- Onze leidende toezichthouder, omdat onze hoofdvestiging in Bulgarije ligt: Комисия за защита на личните данни (KZLD) — Commission for Personal Data Protection, https://www.cpdp.bg
- Woon je in België, dan kan je ook daar terecht: Gegevensbeschermingsautoriteit (GBA), https://www.gegevensbeschermingsautoriteit.be
Woon je in een andere lidstaat, dan mag je bij de toezichthouder van jouw land aankloppen.
10. Cookies
We gebruiken alleen functionele cookies. Er staat geen enkele analyse-, advertentie- of trackingcookie op deze site, en we laden geen scripts van derden die je zouden kunnen volgen — ook de lettertypes staan op onze eigen server.
- Een sessiecookie, zodat je ingelogd blijft en je winkelmandje niet verdwijnt tussen twee pagina's.
- Een cookie met een CSRF-token, dat verhindert dat een andere website in jouw naam een formulier verstuurt.
- Blijf je ingelogd, dan staat daar een aparte cookie voor, die je bij uitloggen verdwijnt.
Je taalkeuze bewaren we niet in een cookie: ze staat in het adres van de pagina zelf. Daardoor is een link altijd deelbaar in de taal waarin je hem kopieerde.
Voor functionele cookies is geen toestemming nodig, en daarom staat er ook geen cookiebanner. Dat is geen vergetelheid.
11. Beveiliging
Wat we concreet doen:
- al het verkeer naar en van het platform loopt over HTTPS;
- wachtwoorden staan gehasht, en gevoelige gegevens zoals de sleutels van een betaalprovider staan versleuteld in de database;
- wie wat mag zien, wordt per rol bepaald, en elke opvraging is gebonden aan de organisatie waar je bij hoort;
- het kassajournaal is append-only: een geboekte verkoop kan achteraf niet meer gewijzigd of weggehaald worden, alleen rechtgezet met een nieuwe regel;
- er zijn dagelijkse back-ups, en we testen of ze terug te zetten zijn;
- updates van het systeem en van de onderdelen waarop het draait, volgen we op.
Geen enkel systeem is onkraakbaar. Gaat er toch iets mis met persoonsgegevens, dan lichten we de betrokken organisatie in binnen 48 uur nadat we het vastgesteld hebben, en de toezichthouder binnen de wettelijke termijn.
12. Wijzigingen aan deze verklaring
Verandert de dienst, dan verandert deze tekst mee. De versiedatum bovenaan zegt welke versie je leest.
Is de wijziging belangrijk voor jou — een nieuwe verwerker, een langere bewaartermijn, een nieuw doel — dan laten we dat vooraf per e-mail weten aan de organisaties die klant zijn. Kleine verbeteringen aan de formulering doen we zonder aankondiging.
Oudere versies bewaren we, zodat je kan nakijken wat er stond op het moment dat jij akkoord ging. Vraag ze op via info@fades.tech.
De andere juridische teksten
Vragen over deze tekst? Schrijf ons op info@passavo.eu