Privacy-statement

Versie 1.0 - 10 September 2026

1. Verwerkingsverantwoordelijke

Treasure Card VOF (handelend onder de naam Gemci), gevestigd te Amsterdam, is verwerkingsverantwoordelijke voor de persoonsgegevens die wij in het kader van de Spotlight dienst verwerken.

2. Welke gegevens wij verwerken

  • Bedrijfsnaam, adres, telefoon, e-mail van de zaak
  • Naam, e-mailadres, telefoon van de eigenaar of bevoegde
  • Google OAuth refresh-token (versleuteld opgeslagen) voor toegang tot het Google Business Profile
  • Reviews, profiel-data en insights afkomstig van Google Business Profile
  • IP-adres en tijdstempel op moment van akkoord-tekening
  • Betaalgegevens worden niet door ons opgeslagen, alleen door Mollie

3. Doel

Levering van de Spotlight dienst: Google-profiel beheren, content vertalen, review-replies genereren, maandrapport opstellen, betaling administreren.

4. Grondslag

Uitvoering van de overeenkomst (artikel 6 lid 1 sub b AVG). Gerechtvaardigd belang voor product-verbetering en fraudebestrijding (artikel 6 lid 1 sub f AVG).

5. Bewaartermijn

Gegevens worden tijdens de looptijd van het abonnement bewaard. Na opzegging worden persoonsgegevens binnen 30 dagen verwijderd, met uitzondering van gegevens die wij wettelijk langer moeten bewaren (zoals facturen, 7 jaar).

6. Derden

Voor levering van de dienst delen wij gegevens met:

  • Google via Business Profile API voor profiel-management
  • DeepL voor vertalingen (verwerker, GDPR-compliant)
  • Anthropic voor AI-replies en content-suggesties (verwerker, GDPR-compliant via SCC)
  • Mollie voor betalingsverwerking (verwerker, eigen DPA)
  • Postmark voor transactionele e-mail (verwerker, GDPR-compliant)
  • Forge / DigitalOcean voor hosting in EU

7. Rechten van betrokkenen

De klant heeft recht op inzage, rectificatie, verwijdering, beperking, dataportabiliteit en bezwaar. Verzoeken via privacy@gemci.nl. Bij geschil: klacht bij Autoriteit Persoonsgegevens.

8. Beveiliging

OAuth refresh-tokens worden encrypted opgeslagen in onze database. Alle data-overdracht via TLS. Toegang tot productie-omgeving beperkt tot ops-team via 2FA (beschikbaar v1.x+).

9. Wijzigingen

Wij kunnen dit privacy-statement wijzigen. Wezenlijke wijzigingen worden minimaal 30 dagen voor inwerkingtreding gecommuniceerd via e-mail.