Juridische documenten
Privacy verklaring
Versie 3.0 · Geldig vanaf 03-09-2026
**Versie:** 1.0
**Laatst bijgewerkt:** 30 augustus 2026
**Ingangsdatum:** [INVULLEN]
## 1. Wie is verantwoordelijk voor uw persoonsgegevens?
Nifelo is een online dienst voor het importeren, beheren, controleren, verrijken, synchroniseren en exporteren van productgegevens.
Voor persoonsgegevens die Nifelo voor zijn eigen bedrijfsvoering verwerkt, is de verwerkingsverantwoordelijke:
**Nifelo B.V.**
[straat en huisnummer]
[postcode en vestigingsplaats]
Nederland
KvK: [INVULLEN]
E-mail voor privacyvragen: [INVULLEN, bijvoorbeeld privacy@nifelo.com]
In deze privacyverklaring noemen we deze onderneming verder **Nifelo**.
Voor bepaalde gegevens die klanten via hun webshop, productfeed of andere databron aan Nifelo beschikbaar stellen, treedt Nifelo niet op als verwerkingsverantwoordelijke maar als **verwerker namens de klant**. Meer hierover staat in hoofdstuk 10 en in onze Verwerkersovereenkomst.
## 2. Op wie is deze privacyverklaring van toepassing?
Deze privacyverklaring is van toepassing op personen die:
- de website of applicatie van Nifelo bezoeken;
- een Nifelo-account aanmaken of gebruiken;
- namens een onderneming Nifelo gebruiken;
- een abonnement afsluiten of beheren;
- contact opnemen met Nifelo;
- gebruikmaken van gekoppelde diensten zoals Shopify;
- gebruikmaken van AI-functionaliteit binnen Nifelo.
Nifelo kan zowel door ondernemingen als door consumenten binnen de door Nifelo ondersteunde landen worden gebruikt.
## 3. Welke persoonsgegevens verwerkt Nifelo?
### Account- en profielgegevens
Wanneer u een account aanmaakt of gebruikt, kunnen wij onder meer verwerken:
- voor- en achternaam;
- e-mailadres en gebruikersnaam;
- telefoonnummer, indien opgegeven;
- land;
- voorkeurstaal;
- standaardwerkruimte;
- profiel- en accountvoorkeuren;
- een optionele avatar.
Wij gebruiken deze gegevens om uw account aan te maken, u toegang te geven tot Nifelo, uw werkomgeving correct weer te geven en met u te communiceren.
Wanneer u zelf contractspartij bent, verwerken wij noodzakelijke accountgegevens voor de uitvoering van de overeenkomst. Gebruikt u Nifelo namens een organisatie waarmee wij een overeenkomst hebben, dan verwerken wij uw zakelijke gebruikersgegevens mede vanuit ons gerechtvaardigde belang om onze dienstverlening aan die organisatie correct en veilig uit te voeren.
### Authenticatie en beveiliging
Voor veilige toegang kunnen wij verwerken:
- een cryptografische hash van uw wachtwoord;
- e-mailverificatiegegevens;
- tijdelijke wachtwoordreset- en sessietokens;
- laatste login en loginpogingen;
- IP-adressen;
- beveiligingsgebeurtenissen;
- bij gebruik van tweefactorauthenticatie: het daarvoor noodzakelijke geheim en herstelcodes;
- beperkte technische informatie die nodig is voor beveiliging en incidentonderzoek.
Uw wachtwoord wordt niet als leesbare tekst opgeslagen.
Deze gegevens verwerken wij voor accountbeveiliging, fraudepreventie, misbruikbestrijding en bescherming van Nifelo en zijn gebruikers. Netwerk- en informatiebeveiliging kan onder de AVG een gerechtvaardigd belang vormen wanneer de verwerking noodzakelijk en proportioneel is.
## 4. Bedrijfs-, facturatie- en betaalgegevens
Wanneer u een betaald abonnement gebruikt, kunnen wij verwerken:
- factuurnaam;
- bedrijfsnaam;
- adres, postcode, plaats, provincie/staat en land;
- klanttype, bijvoorbeeld onderneming of consument;
- btw- of ander belastingnummer;
- btw-validatiestatus;
- waar relevant de via VIES bevestigde bedrijfsnaam en adresgegevens;
- gekozen abonnement;
- abonnementsstatus en looptijd;
- facturen;
- betaalstatus;
- bedragen, btw-behandeling en terugbetalingen;
- referenties naar transacties en klanten bij onze betaalprovider.
Deze gegevens gebruiken wij voor het uitvoeren van de overeenkomst, het beheren van abonnementen en betalingen, het bepalen van de juiste fiscale behandeling en het voldoen aan wettelijke administratie- en belastingverplichtingen.
Betalingen worden verwerkt via Stripe. Nifelo hoeft daarbij geen volledige creditcardgegevens in zijn eigen systemen op te slaan.
De Nederlandse fiscale basisadministratie moet in beginsel zeven jaar worden bewaard. Voor gegevens die onder de Unieregeling/OSS vallen, geldt een bewaartermijn van tien jaar na afloop van het jaar waarin de betreffende prestaties zijn geleverd.
## 5. Gebruik van Nifelo en AI
Wij verwerken gegevens over het gebruik van Nifelo voor het leveren en beheren van de dienst. Dit kan onder meer betrekking hebben op:
- abonnement en gebruikslimieten;
- imports en exports;
- synchronisaties en geplande taken;
- uitgevoerde AI-verwerkingen;
- gebruikte AI-credits;
- technische status en fouten van uitgevoerde taken.
### AI-gebruiksgegevens
Nifelo registreert uitgevoerde AI-calls en het aantal AI-credits dat daarvoor in rekening is gebracht.
Deze gedetailleerde AI-gebruiksregistratie wordt **maximaal 36 maanden** bewaard en daarna automatisch verwijderd.
Financiële en fiscale gegevens en afzonderlijk bewaarde gegevens die noodzakelijk zijn voor een herroeping, geschil of rechtsvordering kunnen een andere en langere bewaartermijn hebben.
### Gegevens die voor AI-verwerking worden gebruikt
Wanneer u een AI-functie activeert, verwerkt Nifelo uitsluitend de gegevens die voor de gekozen verwerking noodzakelijk zijn.
Afhankelijk van de functie kunnen dit bijvoorbeeld zijn:
- producttitel;
- productomschrijving;
- producttype;
- categorie;
- geselecteerde productvelden;
- productkenmerken;
- bij beeldanalyse een productafbeelding.
Dit kan bijvoorbeeld nodig zijn voor categorisatie, mapping, vertaling, normalisatie, kwaliteitsanalyse of verrijking.
De noodzakelijke productgegevens kunnen daarvoor worden verstrekt aan de AI-dienstverlener die Nifelo voor die functie gebruikt.
Nifelo verstrekt geen wachtwoorden of Shopify OAuth-credentials aan de AI-dienstverlener voor deze AI-verwerking.
## 6. Support en communicatie
Wanneer u contact met ons opneemt, verwerken wij de gegevens die noodzakelijk zijn om uw vraag te behandelen. Dit kunnen zijn:
- naam en e-mailadres;
- supportvraag;
- berichten binnen het supportticket;
- relevante technische informatie over het gemelde probleem.
Gewone supporttickets worden verwijderd nadat gedurende **365 dagen geen inhoudelijke activiteit** heeft plaatsgevonden.
Wanneer een nog openstaand ticket de bewaartermijn nadert, kan Nifelo vooraf waarschuwen. Een nieuwe inhoudelijke reactie start de termijn opnieuw.
Bij een daadwerkelijk formeel geschil kan noodzakelijke correspondentie langer worden bewaard zolang dit redelijkerwijs noodzakelijk is voor het vaststellen, uitoefenen of verdedigen van rechtsvorderingen.
Bij definitieve accountverwijdering worden gewone supporttickets verwijderd, tenzij een geldige reden bestaat om specifieke gegevens langer te bewaren.
Wij gebruiken daarnaast uw e-mailadres voor noodzakelijke servicemails, zoals:
- accountverificatie;
- beveiligingsmeldingen;
- wachtwoordherstel;
- abonnementsinformatie;
- betalings- en factuurmeldingen;
- storings- of serviceberichten.
Commerciële nieuwsbrieven of andere niet-noodzakelijke marketingcommunicatie versturen wij alleen wanneer daarvoor een geldige wettelijke basis bestaat. Wanneer wij hiervoor uw toestemming gebruiken, kunt u deze toestemming weer intrekken.
## 7. Technische gegevens, logs en webhooks
Nifelo verwerkt beperkte technische gegevens om de dienst betrouwbaar en veilig te laten functioneren.
Dit kan onder meer bestaan uit:
- IP-adres;
- tijdstip;
- route of technische handeling;
- status- en foutinformatie;
- technische identificatoren;
- webhook-ID's en delivery-ID's;
- beperkte browser-, besturingssysteem- of apparaatinformatie waar dit beschikbaar en noodzakelijk is.
Nifelo gebruikt deze informatie niet voor heimelijke device fingerprinting of cross-site advertentietracking.
### Shopify-webhooks
Inhoud van succesvol verwerkte Shopify-webhooks wordt direct na succesvolle verwerking verwijderd.
Versleutelde inhoud van mislukte Shopify-webhooks kan maximaal **30 dagen** worden bewaard voor herstel en foutonderzoek. Technische webhookmetadata wordt maximaal **90 dagen** bewaard.
### Stripe-webhooks
De inhoud van Stripe-webhooks wordt maximaal **90 dagen** bewaard voor verwerking, herstel en foutonderzoek.
Technische metadata en een cryptografische hash die worden gebruikt voor deduplicatie, audit en onderzoek naar betaalincidenten worden maximaal **24 maanden** bewaard.
Financiële gegevens die uit deze gebeurtenissen voortkomen, zoals facturen, betalingen, btw-gegevens en refunds, vallen niet onder deze korte webhooktermijnen en worden volgens hun eigen wettelijke of administratieve bewaartermijn bewaard.
## 8. Imports, producthistorie en bestanden
Voor de werking van Nifelo verwerken wij informatie over imports en wijzigingen in productgegevens.
Gedetailleerde technische importlogs worden beperkt tot de **laatste drie importruns per databron** en worden in ieder geval niet langer dan **30 dagen** bewaard.
Vorige waarden van productvelden die nodig zijn om wijzigingen te bekijken of te herstellen, worden beperkt tot maximaal **10 revisies per productveld** en maximaal **12 maanden**.
Actuele productgegevens vallen niet onder deze logtermijnen. Zij blijven beschikbaar zolang het betreffende product en de daarvoor gebruikte dienstverlening bestaan.
### Bronbestanden
CSV-, XML- of JSON-bestanden die als actuele databron worden gebruikt, kunnen worden bewaard zolang de betreffende databron bestaat.
Wanneer een nieuw bestand het bestaande bronbestand vervangt, wordt het oude bestand verwijderd nadat de nieuwe versie duurzaam is opgeslagen.
Wanneer een databron wordt verwijderd, wordt ook het daaraan gekoppelde bronbestand verwijderd.
Niet langer gekoppelde bestanden worden na een korte veiligheidsperiode automatisch opgeruimd.
## 9. Shopify en andere integraties
Wanneer u Nifelo koppelt aan Shopify of een andere ondersteunde dienst, kunnen wij onder meer verwerken:
- shopdomein;
- externe shop-ID;
- platform;
- verleende scopes;
- installatie- en verbindingsstatus;
- OAuth-tokens of andere noodzakelijke API-credentials.
Deze gegevens zijn noodzakelijk om de door u gekozen koppeling uit te voeren.
OAuth-tokens en andere verbindingscredentials worden beveiligd opgeslagen en worden bij ontkoppeling of uninstall ingetrokken of onbruikbaar gemaakt voor zover de betreffende integratie dit ondersteunt.
Shopify is een door de klant gekozen extern platform en verwerkt gegevens daarnaast volgens zijn eigen voorwaarden en privacybeleid.
## 10. Product- en webshopgegevens die wij namens klanten verwerken
Nifelo verwerkt product- en catalogusgegevens voornamelijk **namens zijn klanten**.
Daarbij is de zakelijke klant in beginsel verwerkingsverantwoordelijke en is Nifelo verwerker.
Productgegevens kunnen onder meer bestaan uit:
- producttitels en omschrijvingen;
- SKU's en barcodes;
- prijzen en voorraad;
- merken en leveranciers;
- categorieën en tags;
- varianten;
- afbeeldingen;
- overige door de klant aangeleverde productvelden.
Normale productinformatie is vaak geen persoonsgegeven. Vrije teksten, gegevens over eenmanszaken, contactgegevens of afbeeldingen waarop personen herkenbaar zijn, kunnen echter wel persoonsgegevens bevatten.
De klant bepaalt voor dergelijke persoonsgegevens het doel en de geldige grondslag van de verwerking. Nifelo verwerkt deze gegevens uitsluitend voor de overeengekomen dienstverlening en volgens de instructies van de klant.
De verdere afspraken hierover staan in de Verwerkersovereenkomst van Nifelo.
## 11. Accountverwijdering
U kunt via uw profiel een verzoek indienen om uw Nifelo-account definitief te verwijderen.
Om misbruik te voorkomen vereist Nifelo daarbij een expliciete bevestiging en verificatie van uw identiteit.
Na een geldig verwijderingsverzoek:
- wordt de toegang tot het account direct beëindigd;
- wordt het Nifelo-abonnement beëindigd;
- geldt een herstelperiode van **30 dagen**;
- kan uitsluitend Nifelo Support/bevoegd beheer de verwijderingsaanvraag binnen die periode herstellen;
- wordt het abonnement door herstel van de verwijderingsaanvraag niet automatisch opnieuw geactiveerd.
Na de herstelperiode verwijdert Nifelo de operationele account- en klantgegevens of pseudonimiseert deze waar dat passend is.
Daaronder kunnen onder meer vallen:
- profielgegevens;
- avatar;
- projecten en workspaces;
- product- en brongegevens;
- integraties en tokens;
- verkoopkanalen;
- operationele bestanden.
Bepaalde gegevens worden niet verwijderd wanneer Nifelo deze wettelijk moet bewaren of wanneer zij redelijkerwijs noodzakelijk zijn voor bijvoorbeeld fiscale administratie, een daadwerkelijk geschil, fraude- of beveiligingsonderzoek of de vaststelling, uitoefening of verdediging van rechtsvorderingen.
Waar mogelijk worden directe identificatoren in dergelijke bewaarde gegevens beperkt of gepseudonimiseerd.
Een actief Shopify-abonnement moet eerst via Shopify worden beëindigd wanneer Nifelo dat abonnement niet zelfstandig rechtsgeldig kan beëindigen.
## 12. Met wie delen wij persoonsgegevens?
Nifelo verkoopt persoonsgegevens niet.
Voor het leveren van de dienst gebruiken wij gespecialiseerde externe dienstverleners. Afhankelijk van uw gebruik kunnen dit onder meer zijn:
- **Scalingo SAS** — hosting, database en technische infrastructuur;
- **Sinch Mailjet** — transactionele e-mail;
- **Stripe** — betalingen en abonnementen;
- **OpenAI** — AI-verwerking wanneer een daarvoor bedoelde AI-functie wordt gebruikt;
- **Cloudinary** — opslag en verwerking van avatars;
- **Shopify** — wanneer u Nifelo met een Shopify-winkel koppelt;
- **VIES / bevoegde Europese diensten** — voor controle van btw-identificatienummers waar dat noodzakelijk is.
Niet iedere genoemde partij heeft voor iedere verwerking dezelfde juridische rol. Sommige partijen verwerken persoonsgegevens namens Nifelo, terwijl bijvoorbeeld Stripe en Shopify voor bepaalde eigen activiteiten ook zelfstandig verwerkingsverantwoordelijke kunnen zijn.
Met partijen die namens Nifelo persoonsgegevens verwerken, worden waar vereist passende verwerkersafspraken gemaakt.
## 13. Doorgifte buiten de Europese Economische Ruimte
Nifelo kiest waar mogelijk voor Europese infrastructuur en gegevensverwerking.
Sommige dienstverleners of hun subverwerkers kunnen persoonsgegevens echter buiten de Europese Economische Ruimte verwerken.
Wanneer persoonsgegevens naar een land buiten de EER worden doorgegeven, zorgt Nifelo waar vereist voor een geldig doorgiftemechanisme, bijvoorbeeld:
- een adequaatheidsbesluit van de Europese Commissie;
- het EU-US Data Privacy Framework waar dit toepasselijk is;
- Standard Contractual Clauses (SCC's);
- aanvullende technische of organisatorische maatregelen waar nodig.
Dit kan met name relevant zijn bij internationale dienstverleners zoals Stripe en OpenAI.
## 14. Cookies en lokale browseropslag
Nifelo gebruikt momenteel geen eigen analytics-, advertentie- of marketingtrackers zoals Google Analytics, Meta Pixel of vergelijkbare technologieën.
Voor de werking en beveiliging van Nifelo gebruiken wij wel noodzakelijke browseropslag.
### NIFELOSESSID
Nifelo gebruikt de noodzakelijke sessiecookie `NIFELOSESSID` om een ingelogde sessie en beveiligde workspace mogelijk te maken.
Zonder deze cookie kan de ingelogde applicatie niet correct functioneren.
### Vertrouwd apparaat
Wanneer u bij multifactorauthenticatie uitdrukkelijk kiest om een apparaat te vertrouwen, kan Nifelo een `trusted_device`-cookie plaatsen.
Deze keuze geldt maximaal **30 dagen**.
### Thema
Uw keuze voor een lichte of donkere weergave kan lokaal in uw browser worden opgeslagen onder `theme`.
Deze waarde bevat uitsluitend `light` of `dark`.
### Externe video's
Help- en instructiepagina's kunnen externe video's bevatten, bijvoorbeeld van YouTube of Vimeo.
Nifelo streeft ernaar dergelijke externe inhoud pas te laden nadat u ervoor kiest deze te bekijken. Wanneer externe inhoud wordt geladen, kan de betreffende aanbieder gegevens zoals uw IP-adres, browserinformatie en eventueel cookies of andere browseropslag verwerken volgens zijn eigen privacybeleid.
Nifelo controleert zijn cookie- en browseropslagconfiguratie periodiek en past deze informatie aan wanneer nieuwe technologieën worden toegevoegd.
## 15. Back-ups
Nifelo maakt gebruik van beveiligde back-ups voor herstel na technische incidenten.
Wanneer gegevens uit het operationele systeem worden verwijderd, kunnen deze nog tijdelijk aanwezig zijn in beveiligde herstelback-ups totdat zij door het normale back-upverloop verdwijnen.
Back-ups worden uitsluitend gebruikt voor herstel en bedrijfscontinuïteit. Nifelo gebruikt een herstelbackup niet om een rechtmatig verwijderd account opnieuw operationeel te maken, behalve wanneer dit noodzakelijk is om een ernstig technisch incident te herstellen en daarbij passende verwijdermaatregelen opnieuw worden toegepast.
## 16. Beveiliging
Nifelo neemt passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen onder meer:
- onbevoegde toegang;
- verlies;
- ongeoorloofde wijziging;
- vernietiging;
- openbaarmaking;
- misbruik.
Daarbij gebruiken wij afhankelijk van het soort gegevens onder meer toegangsbeperkingen, versleuteling, beveiligde verbindingen, hashing van wachtwoorden, versleutelde opslag van gevoelige integratiecredentials, logging en gecontroleerde back-ups.
Geen enkel digitaal systeem kan absolute beveiliging garanderen. Nifelo evalueert en verbetert zijn beveiligingsmaatregelen daarom doorlopend.
## 17. Hoe lang bewaren wij persoonsgegevens?
Wij bewaren persoonsgegevens niet langer dan noodzakelijk voor het doel waarvoor zij zijn verzameld, tenzij een wettelijke verplichting of een concrete gerechtvaardigde noodzaak een langere termijn vereist.
Belangrijke termijnen zijn onder meer:
|Categorie|Bewaartermijn|
|---|---|
|Gedetailleerd AI-gebruik en AI-creditverbruik|Maximaal 36 maanden|
|Gewone supporttickets en berichten|365 dagen na de laatste inhoudelijke activiteit|
|Technische importlogs|Laatste 3 importruns per databron en absoluut maximaal 30 dagen|
|Productveldrevisies|Maximaal 10 revisies per productveld en absoluut maximaal 12 maanden|
|Geslaagde Shopify-webhookpayloads|Direct verwijderd na succesvolle verwerking|
|Mislukte Shopify-webhookpayloads|Maximaal 30 dagen|
|Technische Shopify-webhookmetadata|Maximaal 90 dagen|
|Stripe-webhookpayloads|Maximaal 90 dagen|
|Technische Stripe-webhookmetadata en hash voor deduplicatie/audit|Maximaal 24 maanden|
|Tijdelijke uploads|Alleen zolang noodzakelijk voor verwerking; volgens het daarvoor geldende technische opruimproces|
|Actuele product- en catalogusdata|Zolang de betreffende databron, workspace of het account bestaat, behoudens de verwijderings- en hersteltermijnen|
|Actuele klantuploads in Object Storage|Zolang de bijbehorende databron bestaat|
|Verweesde klantuploads|Worden na een veiligheidsperiode van 7 dagen verwijderd|
|Account- en profielgegevens na een definitief verwijderingsverzoek|Definitieve verwijdering of pseudonimisering na de hersteltermijn van 30 dagen|
|Facturen en fiscale administratie|Volgens de toepasselijke wettelijke fiscale bewaartermijn|
|Gegevens die noodzakelijk zijn voor een werkelijk geschil, fraudeonderzoek of rechtsvordering|Zolang dit redelijkerwijs noodzakelijk is voor dat concrete doel|
Wanneer verschillende bewaartermijnen op dezelfde gegevens van toepassing zijn, kan de langste noodzakelijke termijn gelden. Wij bewaren gegevens niet langer uitsluitend omdat zij technisch beschikbaar zijn.
### Accountverwijdering
Een gebruiker kan vanuit Nifelo verwijdering van het account aanvragen. Om misbruik te voorkomen moet de gebruiker deze aanvraag uitdrukkelijk bevestigen en opnieuw authenticeren.
Na de aanvraag wordt de toegang tot het account beëindigd en wordt het Nifelo-abonnement stopgezet. Wanneer een actief abonnement via Shopify loopt, moet dit abonnement eerst via Shopify worden beëindigd om te voorkomen dat externe facturering ongemerkt doorloopt.
Gedurende **30 dagen** na de aanvraag kan Nifelo Support de verwijderingsprocedure op verzoek herstellen. Het eerdere abonnement wordt daardoor niet automatisch opnieuw geactiveerd.
Na deze hersteltermijn wordt de verwijdering definitief uitgevoerd. Operationele gegevens zoals profielgegevens, projecten, databronnen, productdata, gekoppelde verkoopkanalen, integratiecredentials, klantuploads en de avatar worden verwijderd of waar passend gepseudonimiseerd.
Gegevens die Nifelo op grond van een wettelijke verplichting moet bewaren of die noodzakelijk zijn voor bijvoorbeeld een werkelijk betalingsgeschil of rechtsvordering, kunnen langer worden bewaard. Waar mogelijk worden directe identificerende gegevens daarbij verwijderd of gepseudonimiseerd.
### Back-ups
Verwijderde gegevens kunnen gedurende een beperkte periode nog voorkomen in beveiligde technische back-ups. Deze back-ups zijn uitsluitend bedoeld voor herstel na technische incidenten en worden niet gebruikt om een verwijderd account opnieuw operationeel te maken. Gegevens verdwijnen uit back-ups volgens de reguliere back-up- en retentiecyclus van onze infrastructuurleveranciers.
---
## 18. Welke rechten heb je?
Als Nifelo voor een verwerking verwerkingsverantwoordelijke is, kun je afhankelijk van de omstandigheden onder de AVG onder meer recht hebben op:
- inzage in de persoonsgegevens die wij over jou verwerken;
- correctie van onjuiste of onvolledige persoonsgegevens;
- verwijdering van persoonsgegevens;
- beperking van de verwerking;
- bezwaar tegen een verwerking die op een gerechtvaardigd belang is gebaseerd;
- overdracht van gegevens wanneer het recht op dataportabiliteit van toepassing is;
- intrekking van eerder gegeven toestemming.
Het intrekken van toestemming heeft geen invloed op de rechtmatigheid van verwerkingen die vóór de intrekking hebben plaatsgevonden.
Een verzoek kan worden ingediend via het in deze privacyverklaring genoemde privacycontactadres. Wij kunnen aanvullende informatie vragen wanneer dit redelijkerwijs noodzakelijk is om vast te stellen dat het verzoek daadwerkelijk afkomstig is van de betreffende persoon.
Wij reageren binnen de termijnen die de AVG daarvoor voorschrijft.
Wanneer Nifelo persoonsgegevens uitsluitend **namens een zakelijke klant als verwerker** verwerkt, is die klant in beginsel verantwoordelijk voor de afhandeling van het AVG-verzoek. Nifelo ondersteunt de klant daarbij overeenkomstig de verwerkersovereenkomst.
---
## 19. Recht om een klacht in te dienen
Wanneer je vindt dat Nifelo niet zorgvuldig met jouw persoonsgegevens omgaat, verzoeken wij je om eerst contact met ons op te nemen zodat wij de situatie kunnen onderzoeken.
Je hebt daarnaast het recht om een klacht in te dienen bij de bevoegde toezichthoudende autoriteit.
Voor Nifelo is de Nederlandse toezichthouder:
**Autoriteit Persoonsgegevens**
[Autoriteit Persoonsgegevens](https://autoriteitpersoonsgegevens.nl/?utm_source=chatgpt.com)
Wanneer je in een andere EU- of EER-lidstaat woont, kun je onder omstandigheden ook contact opnemen met de privacytoezichthouder in jouw eigen land.
---
## 20. Beveiliging van persoonsgegevens
Nifelo neemt passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen onder meer verlies, onbevoegde toegang, ongeoorloofde wijziging, openbaarmaking en vernietiging.
Afhankelijk van het soort gegevens en de verwerking gebruiken wij onder meer:
- beveiligde HTTPS-verbindingen;
- cryptografisch gehashte wachtwoorden;
- versleutelde opslag van gevoelige integratiecredentials en OAuth-tokens;
- toegangsbeperkingen en autorisatie;
- optionele multi-factor-authenticatie;
- beveiligde sessies;
- logging en monitoring van relevante beveiligingsgebeurtenissen;
- private objectopslag voor klantbestanden;
- back-ups en herstelprocedures;
- periodieke verwijdering van gegevens waarvoor de bewaartermijn is verstreken;
- maatregelen om toegang tot productiegegevens te beperken.
Geen enkel informatiesysteem kan absolute beveiliging garanderen. Nifelo beoordeelt daarom beveiligingsmaatregelen periodiek en past deze waar nodig aan.
---
## 21. Datalekken
Wanneer zich een beveiligingsincident voordoet waarbij persoonsgegevens betrokken zijn, onderzoekt Nifelo het incident en neemt het passende maatregelen.
Wanneer Nifelo verwerkingsverantwoordelijke is, beoordelen wij of het incident op grond van de AVG moet worden gemeld aan de bevoegde toezichthouder en/of betrokken personen.
Wanneer Nifelo als verwerker persoonsgegevens namens een klant verwerkt, informeren wij de betreffende klant zonder onredelijke vertraging wanneer sprake is van een relevant datalek, zodat de klant zijn eigen wettelijke verplichtingen kan beoordelen en uitvoeren.
---
## 22. Cookies en lokale browseropslag
Nifelo gebruikt op dit moment geen eigen analytics-, advertentie- of marketingtrackers zoals Google Analytics, Google Tag Manager, Meta Pixel, Hotjar of vergelijkbare trackingdiensten.
Voor de werking en beveiliging van Nifelo worden wel technisch noodzakelijke gegevens in de browser opgeslagen.
### Noodzakelijke sessiecookie
Nifelo gebruikt de cookie:
`NIFELOSESSID`
Deze cookie is noodzakelijk om een beveiligde ingelogde sessie en de workspace van de gebruiker te laten functioneren.
### Vertrouwd apparaat bij MFA
Wanneer een gebruiker daar uitdrukkelijk voor kiest, kan Nifelo een `trusted_device`-cookie plaatsen. Hiermee kan een apparaat gedurende maximaal 30 dagen als vertrouwd apparaat worden herkend voor multi-factor-authenticatie.
### Weergavevoorkeur
De keuze voor de lichte of donkere weergave wordt lokaal in de browser opgeslagen onder `theme`. Deze waarde bevat uitsluitend de instelling `light` of `dark`.
### Externe inhoud
Nifelo kan externe inhoud aanbieden, bijvoorbeeld helpvideo's van YouTube of Vimeo. Externe inhoud kan ertoe leiden dat de externe aanbieder informatie ontvangt, zoals het IP-adres en browsergegevens van de bezoeker.
Nifelo streeft ernaar dergelijke externe inhoud pas te laden nadat de bezoeker daarvoor heeft gekozen, wanneer voorafgaande toestemming daarvoor vereist is.
Betalingen vinden plaats in de door Stripe gehoste betaalomgeving. De Shopify-app kan binnen Shopify Admin worden uitgevoerd. Cookies en andere browsertechnologieën die deze partijen in hun eigen omgevingen gebruiken, vallen mede onder hun eigen privacy- en cookiebeleid.
---
## 23. Geautomatiseerde besluitvorming
Nifelo gebruikt automatisering en AI om productdata te analyseren, categoriseren, vertalen, normaliseren en verrijken.
Deze productdatafuncties zijn niet bedoeld om uitsluitend geautomatiseerde besluiten over personen te nemen die voor die personen rechtsgevolgen hebben of hen anderszins in aanmerkelijke mate treffen zoals bedoeld in artikel 22 AVG.
Nifelo kan wel geautomatiseerde technische beveiligingsmaatregelen toepassen, bijvoorbeeld om misbruik te detecteren, gebruikslimieten toe te passen of verdachte activiteit tijdelijk te beperken. Waar een dergelijke maatregel belangrijke gevolgen voor een account heeft, kan aanvullende beoordeling plaatsvinden.
---
## 24. Persoonsgegevens van kinderen
Nifelo is een zakelijke productdata- en SaaS-dienst en is niet specifiek gericht op kinderen.
Wij verzoeken gebruikers geen persoonsgegevens van kinderen via productvelden, afbeeldingen, supportberichten of andere vrije invoervelden aan Nifelo te verstrekken wanneer dit niet noodzakelijk en rechtmatig is.
Wanneer wij constateren dat persoonsgegevens van kinderen zonder geldige reden of grondslag zijn verwerkt, kunnen wij passende maatregelen nemen om deze gegevens te verwijderen of de klant verzoeken dit te doen.
---
## 25. Wijzigingen in deze privacyverklaring
Nifelo kan deze privacyverklaring aanpassen wanneer bijvoorbeeld:
- onze dienstverlening verandert;
- nieuwe functionaliteit wordt toegevoegd;
- andere verwerkers of dienstverleners worden gebruikt;
- bewaartermijnen wijzigen;
- wet- of regelgeving verandert;
- beveiligings- of privacyprocessen worden aangepast.
Bovenaan de privacyverklaring vermelden wij de datum waarop deze voor het laatst is gewijzigd.
Wanneer een wijziging wezenlijke gevolgen heeft voor de manier waarop wij persoonsgegevens verwerken, informeren wij betrokken gebruikers daarover op een passende manier.
---
## 26. Contact over privacy
Voor vragen over deze privacyverklaring, de verwerking van persoonsgegevens of voor het uitoefenen van privacyrechten kun je contact opnemen met:
**Nifelo B.V.**
[definitief vestigingsadres]
[postcode en plaats]
Nederland
E-mail: **[privacy@nifelo.com / definitief privacyadres]**
KvK: **[KvK-nummer]**
BTW-ID: **[BTW-identificatienummer]**
Zolang de definitieve bedrijfsgegevens nog niet beschikbaar zijn, moeten deze placeholders vóór publicatie worden ingevuld.
---
## 27. Ingangsdatum
Deze privacyverklaring treedt in werking op:
**[datum invullen]**
Versie:
**[bijvoorbeeld 1.0]**