Skip to main content

Privacy Policy

Privacybeleid

Laatst herzien: 2026-05-01

1. Inleiding

Dit Privacybeleid legt uit hoe TO BRIEF Ι.Κ.Ε. ("TO BRIEF", "wij", "ons") persoonsgegevens verzamelt, gebruikt en beschermt in verband met de websites tobrief.gr en tobrief.eu en alle gerelateerde diensten (samen de "Dienst"). TO BRIEF is de verwerkingsverantwoordelijke voor persoonsgegevens die via de Dienst worden verwerkt, behalve waar hieronder uitdrukkelijk een andere verwerkingsverantwoordelijke wordt genoemd.

Gegevens van de verwerkingsverantwoordelijke

  • Wettelijke naam: TO BRIEF Ι.Κ.Ε. (Ιδιωτική Κεφαλαιουχική Εταιρεία)
  • Maatschappelijke zetel: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
  • GEMI: 188116103000
  • AFM: 803045387
  • E-mail: [email protected]
  • Contactpersoon voor gegevensbescherming: [email protected]

We hebben momenteel geen wettelijk aangestelde functionaris voor gegevensbescherming; niettemin worden alle vragen over gegevensbescherming via het bovenstaande speciale contactpunt geleid en behandeld volgens een gedocumenteerd proces dat voldoet aan de normen die worden verwacht van een DPO-functie onder GDPR Art. 37-39 waar van toepassing.

2. Welke gegevens we verzamelen

We verzamelen alleen de minimale gegevens die nodig zijn om de Dienst te exploiteren en aan onze wettelijke verplichtingen te voldoen.

2.1 Accountgegevens

Wanneer u een account registreert, slaan we op: uw e-mailadres, een veilig gehasht wachtwoord, uw gekozen weergavenaam (optioneel), de aanmaakdatum van het account, de editie via welke u zich heeft geregistreerd (GR of EU) en de abonnementsstatus. Rechtsgrond: uitvoering van een overeenkomst (GDPR Art. 6(1)(b)).

2.2 Gebruiks- en analysegegevens

Indien — en alleen indien — u via onze cookiebanner toestemming geeft voor analyses, verzamelen we geaggregeerde gebruikssignalen via Google Analytics 4 en conversiesignalen via de Meta (Facebook/Instagram) pixel: bekeken pagina's, apparaat-/browserklasse, geschatte geografie (land/regio afgeleid van IP, nooit het ruwe IP-adres), verwijzer, sessieduur en interactiegebeurtenissen. Rechtsgrond: toestemming (GDPR Art. 6(1)(a) en ePrivacy Art. 5(3)).

2.3 Betalingsgegevens

Abonnementsbetalingen worden verwerkt door Stripe Payments Europe, Limited ("Stripe"). Kaartnummers, CVV-codes en volledige factureringsidentificatoren worden rechtstreeks door Stripe verzameld en komen nooit op onze servers terecht. Stripe is een onafhankelijke verwerkingsverantwoordelijke voor de betalingsinformatie die het verwerkt; zijn privacyverklaring is te vinden op https://stripe.com/privacy. We ontvangen van Stripe alleen: klantidentificator, abonnementsstatus, laatste vier cijfers van de kaart, kaartmerk, factuurland en factuur-pdf's. Rechtsgrond: uitvoering van een overeenkomst en wettelijke verplichting (belasting-/boekhoudadministratie).

2.4 Klachten- en meldingsgegevens

Wanneer u /report gebruikt of een klacht e-mailt, slaan we op: uw e-mailadres, de tekst van de klacht, bijlagen die u verstrekt, een gesalte hash van uw IP-adres (niet het ruwe IP-adres), het ticketnummer dat we toewijzen en de uitkomst van het onderzoek. Rechtsgrond: gerechtvaardigd belang (het exploiteren van een verantwoordelijke nieuwsdienst en het verdedigen van juridische claims) en wettelijke verplichting (EMFA Art. 20, DSA Art. 16).

2.5 Apparaat- en browsergegevens

Onze servers ontvangen standaard HTTP-verzoekmetadata — user-agent, Accept-Language, verwijzer, afgekapt IP-adres — die wordt bewaard in toegangslogboeken. Rechtsgrond: gerechtvaardigd belang (beveiliging, fraudepreventie, diagnostiek).

2.6 Gevoelige categorieën

We verzamelen niet bewust bijzondere categorieën van persoonsgegevens (GDPR Art. 9) zoals gegevens over gezondheid, religie, politieke opvattingen of seksuele geaardheid. Gelieve dergelijke gegevens niet in te dienen via vrije tekstvelden.

3. Waarom we uw gegevens gebruiken

DoelGegevenscategorieënRechtsgrond
Het bieden van de leeservaringAccount, apparaatOvereenkomst, gerechtvaardigd belang
Facturering, fraudepreventie, naleving van belastingwetgevingBetaling, accountOvereenkomst, wettelijke verplichting
Het meten van betrokkenheid en het verbeteren van het productAnalyseToestemming
Marketingattributie via Twitter-pixelMarketingToestemming
Conversiemeting via Meta-pixelMarketingToestemming
Afhandelen van klachten en correctiesKlachten, accountGerechtvaardigd belang, wettelijke verplichting
Beveiliging, misbruikdetectie, incidentresponsApparaat, accountGerechtvaardigd belang
Voldoen aan wettige verzoekenAlle categorieën, voor zover relevantWettelijke verplichting

We gebruiken persoonsgegevens niet voor geautomatiseerde besluitvorming die rechtsgevolgen voor u heeft of u op vergelijkbare wijze aanmerkelijk treft (GDPR Art. 22).

4. Hoe lang we uw gegevens bewaren

  • Accountgegevens: zolang het account actief is en tot twee (2) jaar na sluiting, om geschillen en terugboekingen na sluiting af te handelen.
  • Analysegegevens: veertien (14) maanden (de standaard bewaartermijn van GA4 die we gebruiken).
  • Betalings-/factuurgegevens: zeven (7) jaar, om te voldoen aan de Griekse fiscale bewaarplicht (Κ.Φ.Α.Σ. / Wet 4174/2013).
  • Klachtengegevens: drie (3) jaar vanaf de definitieve reactie, afgestemd op de verjaringstermijn van vijf jaar voor contractuele vorderingen, maar waar mogelijk ingekort.
  • Toegangslogboeken: negentig (90) dagen.
  • Back-ups: versleutelde back-ups worden binnen 35 dagen verwijderd.

Na deze perioden verwijderen of anonimiseren we de gegevens onomkeerbaar.

5. Met wie we gegevens delen

We delen persoonsgegevens alleen met de ontvangers en voor de doeleinden die hier worden vermeld. We verkopen geen persoonsgegevens aan derden.

  • Stripe (betalingen, als onafhankelijke verwerkingsverantwoordelijke).
  • Google Ireland Limited (GA4) — alleen als u toestemming geeft voor analyses.
  • Twitter International Unlimited Company — alleen als u toestemming geeft voor marketingcookies (conversiepixel voor Twitter/X-campagnes).
  • Meta Platforms Ireland Limited — alleen als u toestemming geeft voor optionele meetcookies (Meta/Facebook pixel).
  • Hosting- en infrastructuurproviders (bijv. Vercel, AWS, Cloudflare) die strikt optreden als verwerkers onder Art. 28-overeenkomsten.
  • Professionele adviseurs (advocaten, accountants, auditors) waar wettelijk noodzakelijk en onder geheimhoudingsplicht.
  • Bevoegde autoriteiten, wanneer we daartoe worden gedwongen door een wettig, specifiek en proportioneel verzoek (gerechtelijk bevel, DPA, belastingdienst).

Een actuele, controleerbare lijst van subverwerkers wordt intern bijgehouden en kan op verzoek worden verstrekt.

6. Internationale doorgifte van gegevens

Sommige van onze verwerkers zijn gevestigd in de Verenigde Staten of opereren wereldwijd. Waar persoonsgegevens buiten de EER worden doorgegeven, baseren we ons op:

  • de standaardcontractbepalingen van de Europese Commissie (Besluit 2021/914), of
  • een adequaatheidsbesluit (bijv. het EU-VS Data Privacy Framework, voor Stripe, Google en andere gecertificeerde importeurs), of
  • uw uitdrukkelijke toestemming voor beperkte, gerichte doorgiftes.

Aanvullende maatregelen zoals versleuteling tijdens overdracht (TLS 1.2+), versleuteling in rust en toegangscontroles worden toegepast bovenop het wettelijke doorgiftemechanisme.

7. Uw GDPR-rechten

U hebt de volgende rechten onder GDPR Art. 15-22:

  • Inzage — bevestiging dat we uw gegevens verwerken en een kopie daarvan.
  • Rectificatie — correctie van onjuiste of onvolledige gegevens.
  • Wissing ('recht op vergetelheid') — verwijdering waar gronden voor bestaan.
  • Beperking — het beperken van hoe we uw gegevens verwerken in afwachting van verificatie.
  • Overdraagbaarheid — een machineleesbare kopie van gegevens die u hebt verstrekt op basis van een overeenkomst of toestemming.
  • Bezwaar — tegen verwerking op basis van gerechtvaardigd belang, inclusief profilering.
  • Toestemming intrekken — op elk moment, zonder dat dit afbreuk doet aan de verwerking die vóór de intrekking is uitgevoerd.
  • Een klacht indienen bij een toezichthoudende autoriteit — met name de Helleense Autoriteit voor Gegevensbescherming (zie §11).

Om een recht uit te oefenen, e-mailt u [email protected] vanaf het bij ons bekende adres of verstrekt u een ander redelijk middel voor identiteitsverificatie. We reageren binnen één (1) maand, een termijn die eenmaal met twee (2) extra maanden kan worden verlengd voor complexe verzoeken; we zullen elke verlenging toelichten.

8. Cookies

We gebruiken cookies en vergelijkbare technologieën. De categorieën, doeleinden en duur van elke cookie worden beschreven in het Cookiebeleid. U kunt uw voorkeuren configureren en uw toestemming op elk moment intrekken via /cookie-preferences.

9. Kinderen

De Dienst is niet gericht op kinderen jonger dan vijftien (15) jaar, de leeftijd voor digitale toestemming in Griekenland onder Wet 4624/2019 Art. 21. We verzamelen niet bewust gegevens van jongere kinderen. Als u denkt dat een kind zich heeft geregistreerd, neem dan contact op met [email protected] en we zullen het account verwijderen.

10. Beveiliging

We passen commercieel redelijke technische en organisatorische maatregelen toe — waaronder TLS, gehashte wachtwoorden (Argon2-familie), geïsoleerde omgevingen, toegang volgens het principe van minimale rechten, logging, back-ups en procedures voor incidentrespons — maar geen enkel systeem is perfect veilig. In het geval van een inbreuk in verband met persoonsgegevens die waarschijnlijk een risico inhoudt voor uw rechten, zullen we de Helleense DPA binnen 72 uur op de hoogte stellen zoals vereist door GDPR Art. 33 en, waar het risico hoog is, zullen we u ook rechtstreeks informeren.

11. Wijzigingen in dit beleid

We zullen een herziene versie op deze URL publiceren en, voor wezenlijke wijzigingen, minstens dertig (30) dagen van tevoren een kennisgeving doen via de Dienst of per e-mail. De 'Laatst herzien'-datum bovenaan weerspiegelt altijd de meest recente update. Historische versies van dit document worden bewaard in het wijzigingslogboek van de juridische pagina's.

12. Contact en toezichthoudende autoriteit

  • Vragen over gegevensbescherming: [email protected]
  • Postadres: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα

U hebt het recht om een klacht in te dienen bij de Helleense Autoriteit voor Gegevensbescherming (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα):

Inwoners van de EU buiten Griekenland kunnen ook contact opnemen met de toezichthoudende autoriteit in de lidstaat waar zij hun gewone verblijfplaats hebben.