← Terug naar homepage

Privacybeleid

Versie 1.1 — Laatste wijziging: 27 mei 2025

1. Verwerkingsverantwoordelijke

MakelaarQR is de verwerkingsverantwoordelijke in de zin van artikel 4 sub 7 van de Algemene Verordening Gegevensbescherming (AVG / GDPR). Dit privacybeleid is van toepassing op alle verwerkingen van persoonsgegevens door MakelaarQR in het kader van de levering van het SaaS-platform aan Klanten en het gebruik van de website.

Contactgegevens van de verwerkingsverantwoordelijke:

2. Reikwijdte en definities

Dit privacybeleid heeft betrekking op twee categorieën betrokkenen:

  • Klanten: makelaarskantoren en zelfstandige makelaars die een account aanmaken bij MakelaarQR. MakelaarQR is voor hun gegevens verwerkingsverantwoordelijke.
  • Eindgebruikers / bezoekers: personen die via een QR-code op de scanpagina terechtkomen. MakelaarQR verwerkt voor hen slechts geanonimiseerde gegevens (zie §3). Indien de Klant persoonsgegevens van eindgebruikers verwerkt via MakelaarQR, is de Klant zelf verwerkingsverantwoordelijke en treedt MakelaarQR op als verwerker (zie §9).

3. Welke persoonsgegevens verwerken wij?

Wij verwerken de volgende categorieën (persoons)gegevens:

CategorieVoorbeeldenVan wie
AccountgegevensNaam, e-mailadres, kantoornaam, versleuteld wachtwoordKlant
BetalingsgegevensStripe-klant-ID, abonnementsstatus, factuurperiode (geen volledige betaalgegevens)Klant (via Stripe)
GebruiksgegevensIP-adres bij inloggen, tijdstippen van gebruik, foutmeldingenKlant
PandgegevensAdressen, URL's, geografische coördinaten van pandenKlant (geen persoonsgegevens tenzij gekoppeld aan een persoon)
Locatiegegevens bezoeker (bij scan)Als de bezoeker daarvoor toestemming geeft, gebruikt de browser de locatie (GPS) van zijn apparaat. De coördinaten worden gebruikt om het dichtstbijzijnde adres te bepalen (via de PDOK-locatieserver van het Kadaster) en — bij kantoren met de automatische zoekfunctie — om via een zoekdienst (Serper/Google) de bijbehorende te-koop-woning op te zoeken. MakelaarQR slaat de coördinaten zelf niet op; ze worden enkel kortstondig verwerkt voor deze opzoeking.Eindgebruiker (met toestemming via de browser)
Anonieme bezoekers-UUIDWillekeurig gegenereerde code opgeslagen in localStorage van de browser van QR-scanners. Geen naam, geen IP, geen cookie.Eindgebruiker (anoniem)
ContactformuliergegevensNaam, e-mailadres, kantoor, bericht (via het contactformulier)Websitebezoeker

Wij verwerken geen bijzondere categorieën persoonsgegevens (zoals gezondheidsgegevens of BSN) en wij vragen Klanten ook geen dergelijke gegevens in te voeren.

4. Doeleinden en grondslagen

DoelGrondslag (AVG art. 6)
Account aanmaken en beherenUitvoering overeenkomst (lid 1 sub b)
Levering van de dienst (QR-codes, statistieken, panden)Uitvoering overeenkomst (lid 1 sub b)
Facturering en betaalverwerking via StripeUitvoering overeenkomst (lid 1 sub b)
Verzenden van transactionele e-mails (proefperiode-herinnering, factuurbevestiging, welkomstmail)Uitvoering overeenkomst (lid 1 sub b)
Beantwoorden van contactformulier-verzoekenGerechtvaardigd belang (lid 1 sub f)
Beveiliging van de dienst en fraudepreventieGerechtvaardigd belang (lid 1 sub f)
Doorontwikkeling en verbetering van de dienst op basis van geanonimiseerde gebruiksstatistiekenGerechtvaardigd belang (lid 1 sub f)
Naleving van wettelijke verplichtingen (o.a. fiscale bewaarplicht)Wettelijke verplichting (lid 1 sub c)

Wij sturen geen nieuwsbrieven of commerciële e-mails zonder uw uitdrukkelijke toestemming. Transactionele berichten (zoals welkomstmails en factuurmeldingen) zijn noodzakelijk voor de uitvoering van de Overeenkomst.

5. Bewaartermijnen

GegevenscategorieBewaartermijn
Accountgegevens en pandgegevensZolang het account actief is; na verwijdering binnen 30 dagen definitief gewist
Scan- en gebruiksstatistieken (geanonimiseerd)Maximaal 24 maanden, daarna automatisch verwijderd
Boekhoudkundige gegevens (facturen en betalingshistorie)7 jaar conform de fiscale bewaarplicht (art. 52 AWR)
ContactformulierberichtenMaximaal 12 maanden na afhandeling van het verzoek
Inloglogboeken (IP-adres, tijdstip)Maximaal 90 dagen voor beveiligingsdoeleinden
Bezoekers-UUID (localStorage)Niet bewaard op onze servers langer dan 24 maanden; kan door de eindgebruiker altijd zelf worden verwijderd via zijn browserinstellingen

Na het verstrijken van de bewaartermijn worden gegevens op veilige wijze gewist of anoniem gemaakt, zodanig dat heridentificatie niet meer mogelijk is.

6. Ontvangers en sub-verwerkers

Wij maken gebruik van de volgende externe partijen. Met elke verwerker is een verwerkersovereenkomst of equivalente juridische bescherming (Standard Contractual Clauses) van kracht:

PartijRolLocatie
Stripe, Inc.Betaalverwerking en factureringVS (SCCs + EU-vertegenwoordiger)
VPS-providerHosting van de applicatie en databaseEuropese Economische Ruimte (EER)
SMTP-providerVerzending van transactionele e-mailEER (of SCCs indien buiten EER)
PDOK / KadasterAdres bepalen op basis van GPS-coördinaten (reverse geocoding) bij een scanEER (Nederland)
Serper.dev / GoogleWoningpagina opzoeken bij de automatische zoekfunctie (op basis van het adres)VS (SCCs)

Wij verstrekken persoonsgegevens niet aan andere derden, tenzij wij daartoe wettelijk verplicht zijn (bijv. op grond van een rechterlijk bevel of verzoek van een toezichthoudende autoriteit). In dat geval verstrekken wij slechts de strikt noodzakelijke gegevens en informeren wij u hierover voor zover wettelijk toegestaan.

Wij verkopen geen persoonsgegevens aan derden.

7. Internationale doorgifte

Stripe, Inc. is gevestigd in de Verenigde Staten. De doorgifte van persoonsgegevens naar Stripe is beveiligd door middel van de Standaard Contractbepalingen (SCCs) die door de Europese Commissie zijn vastgesteld (Besluit 2021/914). Stripe is tevens gecertificeerd onder het EU–VS Data Privacy Framework.

De overige sub-verwerkers (hosting en e-mail) zijn gevestigd binnen de EER. Indien dit in de toekomst wijzigt, zullen wij passende waarborgen treffen en u hierover informeren.

8. Uw rechten als betrokkene

Op grond van de AVG heeft u de volgende rechten. U kunt deze uitoefenen door contact op te nemen via [email protected].

RechtWat houdt het in?
Inzage (art. 15)U kunt een kopie opvragen van de persoonsgegevens die wij van u verwerken.
Rectificatie (art. 16)U kunt onjuiste of onvolledige gegevens laten corrigeren. Veel gegevens kunt u zelf aanpassen via uw accountinstellingen.
Verwijdering (art. 17)U kunt verzoeken uw persoonsgegevens te verwijderen ("recht om vergeten te worden"). U kunt uw account ook zelf verwijderen via Instellingen → Account verwijderen.
Beperking (art. 18)U kunt verzoeken de verwerking van uw gegevens tijdelijk te beperken, bijv. terwijl een bezwaar wordt behandeld.
Overdraagbaarheid (art. 20)U heeft het recht uw gegevens in een machine-leesbaar formaat te ontvangen of over te dragen aan een andere aanbieder. Van toepassing op gegevens die u zelf heeft verstrekt en die wij geautomatiseerd verwerken op grond van uw toestemming of een overeenkomst.
Bezwaar (art. 21)U kunt bezwaar maken tegen verwerking op grond van gerechtvaardigd belang. Wij staken de verwerking tenzij wij dwingende gerechtvaardigde gronden kunnen aanvoeren.
Intrekking toestemming (art. 7 lid 3)Voor zover wij verwerken op grond van toestemming, kunt u die toestemming te allen tijde intrekken. De intrekking laat de rechtmatigheid van de eerdere verwerking onverlet.

Wij reageren op uw verzoek binnen één maand na ontvangst (art. 12 lid 3 AVG). Deze termijn kan met maximaal twee maanden worden verlengd bij complexe verzoeken; wij stellen u hiervan tijdig op de hoogte.

Wij zijn gerechtigd uw identiteit te verifiëren voordat wij gehoor geven aan een verzoek. Dit doen wij om misbruik te voorkomen.

9. MakelaarQR als verwerker (B2B)

Voor zover de Klant via het platform persoonsgegevens van zijn eigen klanten (potentiële kopers/huurders die een QR-code scannen) laat verwerken door MakelaarQR, treedt MakelaarQR op als verwerker in de zin van artikel 4 sub 8 AVG en is de Klant de verwerkingsverantwoordelijke.

In dat geval zijn partijen verplicht een verwerkersovereenkomst te sluiten conform artikel 28 AVG. Deze maakt als Bijlage A onlosmakelijk deel uit van onze algemene voorwaarden en komt tot stand bij aanvaarding daarvan. U kunt de verwerkersovereenkomst ook los downloaden en (laten) ondertekenen.

De Klant is zelf verantwoordelijk voor het informeren van zijn bezoekers over de verwerking van hun gegevens (bijv. via een eigen privacybeleid) en voor het hebben van een rechtsgeldige grondslag voor die verwerking.

10. Cookies en lokale opslag

MakelaarQR gebruikt geen tracking-cookies van derden en geen advertentiecookies. Wij gebruiken uitsluitend:

Naam / TypeDoelBewaartermijn
next-auth.session-token (cookie)Technisch noodzakelijk voor authenticatie. Versleuteld JWT-token. Bevat geen gevoelige persoonsgegevens.Sessie / 30 dagen
mqr_vid (localStorage)First-party, willekeurig gegenereerde anonieme code om terugkerende van nieuwe scans te onderscheiden voor de scanstatistiek van de makelaar. Geen naam, IP, e-mail of cookie; niet gedeeld met derden; geen profilering of cross-site tracking.Totdat de bezoeker localStorage wist

Wij gebruiken uitsluitend functioneel noodzakelijke cookies en first-party, anonieme lokale opslag met geringe privacy-impact — geen analyse- of marketingcookies van derden, geen profilering en geen cross-site tracking. Op grond van de uitzondering voor strikt noodzakelijke en privacyvriendelijke (analytische) opslag in de Telecommunicatiewet (art. 11.7a) is hiervoor geen cookiebanner of voorafgaande toestemming vereist. U kunt de lokale opslag bovendien altijd zelf wissen via uw browserinstellingen. Wij monitoren wetswijzigingen en passen dit beleid zo nodig aan.

11. Beveiliging

Wij nemen de beveiliging van persoonsgegevens serieus en hebben de volgende maatregelen getroffen:

  • Transportbeveiliging: alle communicatie verloopt via HTTPS met TLS 1.2 of hoger.
  • Wachtwoorden: wachtwoorden worden opgeslagen als bcrypt-hash (cost factor 12); wij slaan nooit leesbare wachtwoorden op.
  • Netwerk-isolatie: de database is uitsluitend bereikbaar via het interne netwerk; er is geen directe toegang via internet.
  • Toegangsbeheer: toegang tot productieomgevingen is beperkt tot geautoriseerd personeel via beveiligde verbindingen.
  • Back-ups: er worden regelmatig back-ups gemaakt van de database; back-ups zijn versleuteld.
  • Rate limiting: inlog- en registratiepogingen zijn beperkt per IP-adres om brute-force aanvallen te voorkomen.
  • Betalingen: betalingsgegevens worden verwerkt door Stripe en worden nooit op de servers van MakelaarQR opgeslagen.

Ondanks onze maatregelen kan geen enkele beveiliging absolute garanties bieden. Indien u een beveiligingsprobleem ontdekt, verzoeken wij u dit te melden via [email protected] (responsible disclosure).

12. Datalekken

In geval van een inbreuk op de beveiliging die (vermoedelijk) persoonsgegevens betreft (datalek), handelen wij conform de AVG (art. 33 en 34):

  • Wij melden een datalek dat risico's oplevert voor betrokkenen binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens.
  • Wij informeren betrokkenen (Klanten en/of eindgebruikers) zonder onredelijke vertraging indien het datalek waarschijnlijk een hoog risico voor hun rechten en vrijheden oplevert.
  • Wij documenteren alle datalekken intern, ook als er geen meldplicht geldt.
  • Indien MakelaarQR optreedt als verwerker en het datalek betrekking heeft op gegevens waarvoor de Klant verwerkingsverantwoordelijke is, stelt MakelaarQR de Klant zo spoedig mogelijk op de hoogte zodat de Klant aan zijn eigen meldingsplichten kan voldoen.

13. Geautomatiseerde besluitvorming en profilering

MakelaarQR neemt geen besluiten uitsluitend op basis van geautomatiseerde verwerking — inclusief profilering — die rechtsgevolgen hebben voor betrokkenen of hen in aanmerkelijke mate treffen (art. 22 AVG). Statistieken over abonnement- en plan-limieten worden berekend op basis van objectieve tellers, niet op basis van profilering.

14. Kinderen

De dienst van MakelaarQR is uitsluitend bestemd voor ondernemers. Wij verzamelen niet bewust persoonsgegevens van personen jonger dan 16 jaar. Indien wij vernemen dat wij onbedoeld gegevens van minderjarigen hebben verwerkt, verwijderen wij deze zo snel mogelijk.

15. Klacht indienen bij de toezichthouder

Indien u van mening bent dat wij uw persoonsgegevens niet conform de AVG verwerken, verzoeken wij u eerst contact met ons op te nemen via [email protected].

U heeft ook altijd het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens (AP), de bevoegde toezichthouder in Nederland:

16. Wijzigingen van dit privacybeleid

Wij behouden ons het recht voor dit privacybeleid te wijzigen, bijvoorbeeld als de dienst uitbreidt, de wet verandert of wij nieuwe verwerkers inschakelen. Bij wezenlijke wijzigingen — die een aanmerkelijke impact hebben op de rechten van betrokkenen — informeren wij u ten minste 30 dagen van tevoren per e-mail of via een melding in het dashboard. De datum van de laatste wijziging staat bovenaan dit document.

17. Contact

Heeft u vragen, opmerkingen of verzoeken met betrekking tot dit privacybeleid? Neem dan contact op:

Dit privacybeleid is opgesteld conform de AVG (Verordening (EU) 2016/679), de Uitvoeringswet AVG (UAVG) en de Telecommunicatiewet.