1. Wie verantwoordelijk is
horsenose is een softwaredienst voor het beheren van maneges — rijlessen inplannen, bijhouden wie er is geweest en hoe er is betaald, rittenkaarten en cadeaubonnen beheren, de verdiensten van instructeurs berekenen, en de klanten van een manege een manier geven om hun eigen reserveringen te bekijken. De dienst wordt geëxploiteerd door DF Daniel Fojcik, een Poolse eenmanszaak (jednoosobowa działalność gospodarcza, JDG) ingeschreven in het Poolse centrale ondernemingsregister (CEIDG), met als hoofdvestiging ul. Goplany 36a, 44-321 Marklowice, Polen. Fiscale identificatie: NIP 6472592229 · EU-btw-nummer PL6472592229 · REGON 387798601. Voor dit product handelen we onder de naam Nose / horsenose.
De Poolse toezichthoudende autoriteit voor gegevensbescherming is de voorzitter van het Bureau voor de Bescherming van Persoonsgegevens (UODO), ul. Stawki 2, 00-193 Warszawa, Polen — uodo.gov.pl.
Voor privacyzaken kun je contact opnemen via support@horsenose.eu. horsenose heeft geen formele functionaris voor gegevensbescherming aangesteld; de eigenaar is het aanspreekpunt voor privacy.
1.1 Onze rol — wanneer wij verwerkingsverantwoordelijke zijn en wanneer alleen verwerker
horsenose verwerkt persoonsgegevens in twee verschillende rollen, en dit beleid is zo geschreven dat je kunt zien welke op jou van toepassing is. Dat onderscheid is belangrijk, omdat het bepaalt wie juridisch verantwoordelijk is voor de gegevens en bij wie je terechtmoet om je rechten uit te oefenen.
Wij zijn de verwerkingsverantwoordelijke — dat wil zeggen: wij bepalen waarom en hoe de gegevens worden gebruikt — voor:
- bezoekers van onze marketingwebsite;
- de account-, contact- en factuurgegevens van de mensen die zich aanmelden om een manege op horsenose te runnen: manegebeheerders en instructeurs (je naam, je inlog-e-mailadres, een optioneel telefoonnummer en, waar van toepassing, de factuurgegevens van het abonnement);
- productanalyse over hoe de Dienst wordt gebruikt (alleen met jouw toestemming — zie “Analysegegevens” hieronder);
- beveiligings-, misbruikpreventie- en operationele logs.
Voor al het bovenstaande oefen je je rechten (zie “Jouw rechten” hieronder) rechtstreeks bij ons uit, en de rest van dit beleid beschrijft wat we doen.
Wij zijn alleen verwerker — dat wil zeggen: een manege bepaalt waarom en hoe de gegevens worden gebruikt, en wij handelen uitsluitend volgens haar gedocumenteerde instructies — voor:
- de operationele gegevens die een manege over haar eigen ruiters en klanten invoert: hun namen, contactgegevens, aan welke lessen ze hebben deelgenomen, hoe ze hebben betaald (contant / rittenkaart / cadeaubon / overboeking als registratielabels, of een registratie van een online betaling waar de manege die inschakelt — zie “Betaalgegevens” hieronder), aan hen uitgegeven rittenkaarten en cadeaubonnen, aanwezigheid, en eventuele vrijetekstnotities die de manege schrijft.
Voor die ruiter-/klantgegevens is de manege de verwerkingsverantwoordelijke en is horsenose haar verwerker. Deze relatie wordt geregeld in een aparte verwerkersovereenkomst (DPA), die elke manege accepteert en waarin onze verplichtingen op grond van artikel 28 AVG (GDPR) zijn vastgelegd. Ben je ruiter, of een ouder die lessen boekt voor een kind, dan is de manege waar je rijdt verantwoordelijk voor die gegevens; wij bewaren ze namens de manege en helpen de manege bij het beantwoorden van jouw verzoeken (zie “Jouw rechten” en “Privacy van kinderen” hieronder).
In één zin: heb je je aangemeld om een manege te runnen, dan zijn wij jouw verwerkingsverantwoordelijke. Heeft een manege jouw gegevens ingevoerd omdat je daar rijdt, dan is die manege de verwerkingsverantwoordelijke en zijn wij haar verwerker.
2. Samenvatting — de versie in gewone taal
horsenose verdient zijn geld aan maneges die een abonnement betalen om hun bedrijfsvoering te beheren. We verkopen geen persoonsgegevens en we trainen er geen AI-modellen mee.
- We verzamelen de minimale gegevens die nodig zijn om de Dienst te laten werken.
- We verkopen geen persoonsgegevens. Nooit gedaan, nooit van plan.
- We gebruiken geen advertentietrackers, we maken geen vingerafdruk van je browser, en we maken geen deel uit van een site-overschrijdend advertentienetwerk. Geen pixels van Meta, LinkedIn, X of TikTok.
- horsenose houdt of verplaatst nooit iemands geld. Standaard zijn "contant", "rittenkaart", "cadeaubon" en "overboeking" in de app alleen labels die een manege vastlegt om te noteren hoe een ruiter buiten de app heeft betaald. Zet een manege online betalen aan, dan kunnen ruiters de manege in de app betalen met kaart, mobiele wallet of — in Polen — BLIK — maar die betalingen lopen via Stripe rechtstreeks naar de eigen rekening van de manege: de manege is de verkoper, Stripe is de gereguleerde betaaldienstverlener, en kaartgegevens van ruiters komen nooit bij horsenose terecht. Los daarvan wordt het abonnement dat de manege zelf bij horsenose heeft, gefactureerd door Stripe (Poolse maneges, PLN) of door Dodo Payments als Merchant of Record (niet-Poolse maneges, EUR/GBP/USD) — zie “Betaalgegevens” hieronder.
- We gebruiken PostHog (gehost in de EU) alleen voor paginaweergave- en interactieanalyse (autocapture) en prestatiegegevens — en die worden alleen geladen als je op "Accepteren" klikt in de cookiebanner; we nemen je scherm niet op en spelen het niet terug. Weiger je, dan wordt het nooit geladen. We gebruiken ook Vercel Web Analytics, dat cookieloos is en je niet volgt.
- We maken gebruik van een klein aantal externe leveranciers ("subverwerkers") voor dingen die we niet zinnig zelf kunnen bouwen — hosting, database, e-mail, foutmonitoring, botbescherming. Elk daarvan krijgt alleen wat het nodig heeft.
- Het grootste deel van onze infrastructuur draait in de EU, maar niet alles — over de uitzonderingen zijn we eerlijk in “Internationale doorgiften” hieronder.
- Je hebt rechten op je gegevens en die respecteren we. Ben je ruiter, dan oefen je een deel van die rechten uit via je manege (zie “Jouw rechten” hieronder).
Wil je de uitgebreide versie, lees dan verder.
3. Wat we verzamelen
3.1 Accountgegevens
Wanneer je een account aanmaakt om horsenose te gebruiken (als manegebeheerder, instructeur, of als klant/ruiter die door een manege is uitgenodigd), verzamelen wij of de manege:
- E-mailadres (verplicht — het is je inlogidentiteit);
- Naam (bij sommige rollen optioneel);
- Telefoonnummer (optioneel);
- Authenticatiegegevens die strikt noodzakelijk zijn om je in te laten loggen. horsenose biedt alleen wachtwoordloos inloggen: een "magic link" per e-mail die Supabase Auth voor ons afhandelt, en — optioneel — inloggen met Google (OAuth), waarbij Google een blijvende accountidentificatie (niet je Google-wachtwoord) aan ons doorgeeft.
Maakt een manege een ruiterrecord aan voor iemand die nog geen echt e-mailadres heeft (bijvoorbeeld een kind dat aan een groepsles wordt toegevoegd), dan gebruikt het systeem intern een synthetische plaatsvervangende identificatie; die wordt pas door een echt e-mailadres vervangen als en wanneer de manege er een toevoegt.
3.2 Betaalgegevens
horsenose is nooit partij bij de betaling van een ruiter, en wij zien nooit kaartgegevens. Standaard zijn methoden als contant, rittenkaart, cadeaubon en overboeking registratielabels die de medewerkers van een manege vastleggen om te noteren dat een ruiter buiten de app heeft betaald — het zijn geen transacties die horsenose uitvoert. Een manege kan ook online betalen aanzetten, zodat ruiters hun tegoed kunnen opwaarderen of in de app kunnen betalen met kaart, mobiele wallet of — in Polen — BLIK. Die betalingen worden verwerkt door Stripe (via Stripe Connect) rechtstreeks naar de eigen Stripe-rekening van die manege: de manege is de verkoper en de ontvanger van het geld, Stripe is de gereguleerde betaaldienstverlener die de kaart afhandelt en het geld houdt totdat het aan de manege wordt uitbetaald, en horsenose levert alleen de software — wij houden, ontvangen of beheren het geld nooit, en de kaart-, wallet- of BLIK-gegevens bereiken ons nooit. Een tegoed dat een ruiter opwaardeert, is een vooruitbetaling die alleen bruikbaar is bij de manege die het heeft uitgegeven. In geen geval verzamelen of bewaren we volledige kaartnummers, bankrekeningnummers of CVV-codes.
De abonnementsfacturering — het bedrag dat een manege voor horsenose betaalt — is live. Voor Poolse maneges wordt de facturering in PLN verzorgd door Stripe Payments Europe, Ltd., met DF Daniel Fojcik / horsenose als handelaar en uitgever van de faktura. Voor niet-Poolse maneges wordt de facturering in EUR, GBP of USD verzorgd door Dodo Payments als Merchant of Record: Dodo is de juridische verkoper voor de transactie, geeft de fiscaal correcte factuur/bon af, en berekent en draagt de btw of sales tax af. Dodo is voor de transactie zelf een onafhankelijke verkoper/verwerkingsverantwoordelijke, en treedt daarnaast op als onze subverwerker voor de persoonsgegevens die nodig zijn om die abonnementsfacturering uit te voeren.
Voor dat manege-abonnement blijven de betrokken factuurgegevens beperkt tot wat de betaalprovider nodig heeft: factuurnaam, factuur-e-mailadres, land en factuuradres, een betaaltoken dat bij de provider ligt, en de laatste vier cijfers van de kaart. Voor online betalingen van ruiters bewaart horsenose alleen een registratie van elke betaling — bedrag, soort methode, status en tijdstip — terwijl de kaartgegevens zelf bij Stripe blijven, op de eigen rekening van de manege. Volledige kaartgegevens blijven bij Stripe of Dodo; ze worden niet in horsenose opgeslagen.
3.3 Operationele gegevens die een manege invoert (hier zijn wij de verwerker)
Wanneer een manege horsenose gebruikt voor haar dagelijkse bedrijfsvoering, voert ze gegevens in over haar ruiters en klanten. Voor die gegevens is de manege de verwerkingsverantwoordelijke en horsenose de verwerker (zie “Wie verantwoordelijk is” hierboven). Het kan gaan om:
- namen en contactgegevens van ruiters/klanten (e-mail, optioneel telefoon);
- voor welke lessen ("rijlessen") een ruiter was ingepland en welke daarvan zijn bijgewoond;
- hoe een les is betaald (de bovengenoemde labels contant/rittenkaart/cadeaubon/overboeking, of — waar de manege online betalen gebruikt — een registratie van de online betaling: bedrag, methode, status, nooit kaartgegevens);
- uitgegeven, ingewisselde of terugbetaalde rittenkaarten en cadeaubonnen;
- eenzijdige mededelingen die een manege naar haar leden stuurt (onderwerp en inhoud van het bericht);
- vrijetekstnotities die de manege schrijft bij rittenkaarten, betalingen, paarden en soortgelijke records;
- bestanden die bij een paard worden geüpload — een paspoort, een vaccinatiebewijs, een verzekeringsdocument of iets soortgelijks, als PDF of als afbeelding, toegevoegd door de manege of door de paardeneigenaar. Het bestand zelf bewaren we in een afgeschermde ruimte die niet openbaar bereikbaar is, en we geven het alleen vrij via kortlevende links die pas worden aangemaakt nadat we hebben gecontroleerd of de aanvrager dat paard mag zien. Naast het bestand bewaren we de titel, het type, de bestandsnaam, de grootte, een eventuele vervaldatum die je instelt, en wie het heeft geüpload.
We verwerken deze gegevens uitsluitend om de Dienst aan de manege te leveren, volgens de gedocumenteerde instructies van de manege, op grond van de DPA.
3.4 Gebruiks- en technische gegevens (hier zijn wij de verwerkingsverantwoordelijke)
Automatisch verzameld wanneer je de website of app gebruikt, ongeacht of je toestemming geeft voor analyse:
- IP-adres — door horsenose gebruikt voor snelheidsbeperking (rate limiting), misbruikpreventie en beveiliging;
- browsertype en -versie, besturingssysteem, apparaattype;
- bezochte pagina's en verwijzende URL;
- crash- en foutlogs — vastgelegd door Sentry, onze leverancier voor foutmonitoring. We verwijderen bewust persoonsgegevens voordat ze worden verstuurd: e-mailadressen, telefoonnummers, berichtinhoud, vrijetekstnotities en alles wat op een token lijkt, worden eruit gehaald. Wat overblijft is technische context plus een pseudonieme gebruikersidentificatie (een UUID), de identificatie van de manege, de taalinstelling en de naam van de bewerking die is mislukt.
3.5 Analysegegevens (PostHog en Vercel Web Analytics)
PostHog (op basis van toestemming, gehost in de EU). Alleen als je op "Accepteren" klikt in de cookiebanner laden we PostHog (EU Cloud, eu.posthog.com) om te begrijpen hoe het product wordt gebruikt. PostHog verzamelt een pseudonieme identificatie die herhaalbezoeken van elkaar onderscheidt, gebeurtenissen (welke knoppen of schermen worden gebruikt), bekeken pagina's en betrokkenheid, plus apparaat, browser en besturingssysteem, en alleen een afgeleide globale land-/regioaanduiding. Je IP-adres wordt door PostHog bij binnenkomst weggegooid; we bewaren geen ruwe IP-adressen bij je analyseprofiel.
Wat we bijhouden — lees dit alsjeblieft. We gebruiken PostHog alleen voor paginaweergave- en interactieanalyse (autocapture) — welke knoppen en schermen worden gebruikt — en prestatiegegevens; we nemen je scherm niet op en spelen het niet terug. PostHog wordt alleen geladen als je analyse accepteert; weiger je (of stuurt je browser een Do Not Track- of Global Privacy Control-signaal), dan wordt het nooit geladen en worden er geen analysegebeurtenissen verzameld. PostHog bewaart analysegebeurtenissen 6 maanden, waarna ze uit de systemen van PostHog worden verwijderd.
Vercel Web Analytics (cookieloos). We gebruiken daarnaast Vercel Web Analytics, een privacyvriendelijk, cookieloos analyse-instrument dat het verkeer op geaggregeerd niveau meet zonder trackingcookies te plaatsen en zonder een profiel van je op te bouwen. Omdat het cookieloos en niet-identificerend is, hangt het niet op dezelfde manier van de toestemmingsbanner af als PostHog.
Klik je op "Weigeren" — of stuurt je browser bij het eerste verzoek een Do Not Track- of Global Privacy Control-signaal — dan wordt PostHog nooit geladen en worden de cookies en local-storage-sleutels ervan nooit geplaatst. Je kunt je keuze op elk moment wijzigen via de link "Cookie-instellingen" onderaan de site. Zie “Do Not Track en Global Privacy Control” hieronder.
3.6 Communicatiegegevens
E-mails die je ons stuurt (bijvoorbeeld naar support@horsenose.eu) worden bewaard in onze supportmailbox. We bewaren ze zo lang als nodig is om je vraag op te lossen, plus een redelijke periode daarna.
3.7 Bijzondere categorieën van persoonsgegevens en vrijetekstvelden — ons standpunt
horsenose is niet van plan bijzondere categorieën van persoonsgegevens te verzamelen (de gevoelige categorieën uit artikel 9 AVG — bijvoorbeeld gezondheid, handicap, ras of etnische afkomst, religieuze overtuiging). We vragen er niet om en het product is niet ontworpen om ze op te slaan.
- Maneges mogen geen bijzondere categorieën van persoonsgegevens in vrijetekstvelden invoeren (notities, berichten) of in een bestand uploaden. De DPA draagt maneges op dat niet te doen. Voert een manege zulke gegevens toch in of uploadt zij ze toch, dan blijft de manege de verwerkingsverantwoordelijke en draagt zij daarvoor de verantwoordelijkheid. We openen of bekijken geüploade bestanden niet, dus we kunnen dit niet voor je filteren — en precies daarom ligt die opdracht bij de manege.
- Namen van lestypen zijn namen, geen gegevens over een persoon. Een manege kiest in haar instellingen zelf de namen van haar lestypen; voor horsenose zijn dat operationele planningslabels die aan een les hangen, geen gegevens over een individu.
- Notities over paarden (bijvoorbeeld een rustperiode of een notitie van de dierenarts) gaan over dieren, niet over mensen, en vallen buiten het bereik van de AVG.
3.8 Wat we niet verzamelen
- We vragen niet om huisadressen, nummers van identiteitsdocumenten of overheidsidentificatienummers, en geen enkel veld in horsenose is bedoeld om die te bevatten. Eén eerlijke kanttekening: een bestand dat bij een paard wordt geüpload (zie “Operationele gegevens die een manege invoert” hierboven) wordt bewaard zoals het is aangeleverd, en we openen of bekijken het nooit — een document dat iemand kiest toe te voegen, kan dus toevallig zulke gegevens bevatten. Dat is de keuze van degene die het uploadt, niet iets waar de Dienst om vraagt.
- We verzamelen of bewaren geen volledige betaalkaart- of bankrekeninggegevens; kaarttokens voor abonnementen en de laatste vier cijfers liggen bij Stripe of Dodo, en kaartgegevens van online ruiterbetalingen liggen bij Stripe op de eigen rekening van de manege (zie “Betaalgegevens” hierboven).
- We verzamelen niet bewust bijzondere categorieën van persoonsgegevens (artikel 9) (zie “Bijzondere categorieën van persoonsgegevens en vrijetekstvelden — ons standpunt” hierboven).
- We gebruiken geen advertentietrackers, retargetingpixels of tags van site-overschrijdende advertentienetwerken.
- We maken geen vingerafdruk van je browser.
- We bouwen geen site-overschrijdende gedragsprofielen voor advertenties.
- We verkopen je gegevens aan niemand.
- We trainen geen machine-learningmodellen met je gegevens.
4. Hoe we gegevens gebruiken
Als verwerkingsverantwoordelijke (voor bezoekers-, accounthouder-, analyse- en beveiligingsgegevens) gebruiken we de gegevens die we verzamelen om:
- de Dienst en je account te leveren en te laten werken;
- transactionele e-mails te versturen (magic links om in te loggen, uitnodigingen, meldingen over gewijzigde of afgezegde lessen, accountmeldingen);
- de Dienst te beschermen tegen misbruik, fraude en technische aanvallen (snelheidsbeperking, botbescherming, auditlogging);
- op je supportverzoeken te reageren;
- te begrijpen hoe het product wordt gebruikt, om het te verbeteren — maar alleen waar je daarvoor toestemming hebt gegeven (zie “Analysegegevens” hierboven);
- aan wettelijke verplichtingen te voldoen (bijvoorbeeld het bijhouden van onze eigen abonnements-, factuur- en boekhoudgegevens, en het beantwoorden van rechtmatige verzoeken).
Als verwerker voor de ruiter-/klantgegevens van een manege gebruiken we die gegevens alleen om de Dienst aan de manege te leveren volgens haar instructies — we gebruiken ze niet voor onze eigen doeleinden.
We gebruiken geen gegevens om AI- of ML-modellen te trainen, om je te profileren voor advertenties, of om ze aan derden te verkopen.
5. Rechtsgronden voor de verwerking (art. 6 AVG)
De onderstaande rechtsgronden gelden voor verwerkingen waarvoor horsenose de verwerkingsverantwoordelijke is (zie “Wie verantwoordelijk is” hierboven). Voor ruiter-/klantgegevens, waarbij de manege de verwerkingsverantwoordelijke is, stelt de manege haar eigen rechtsgrond vast; horsenose verwerkt volgens de instructies van de manege op grond van de DPA.
| Doel | Rechtsgrond |
|---|---|
| Het leveren en laten werken van de Dienst voor accounthouders (manegebeheerders, instructeurs, klanten) | Overeenkomst (art. 6, lid 1, onder b) |
| Het bijhouden van onze eigen abonnements-, factuur- en boekhoudgegevens | Wettelijke verplichting (art. 6, lid 1, onder c) |
| De Dienst beschermen tegen misbruik, fraude en aanvallen; beveiligings- en auditlogging | Gerechtvaardigd belang (art. 6, lid 1, onder f) |
| Cookieloze, niet-identificerende websitemeting (Vercel Web Analytics) | Gerechtvaardigd belang (art. 6, lid 1, onder f) |
| Productanalyse (PostHog) | Toestemming (art. 6, lid 1, onder a AVG en art. 5, lid 3, ePrivacyrichtlijn) — verkregen via de cookiebanner; nooit verondersteld, nooit vooraf aangevinkt, op elk moment intrekbaar |
| Marketinge-mails (indien van toepassing) | Toestemming (art. 6, lid 1, onder a) — uitsluitend opt-in |
Gegevens van kinderen — de rechtsgrond ligt bij de manege. Een groot deel van de klanten van maneges bestaat uit ouders die lessen boeken voor kinderen. Voert een manege de gegevens van een kind in horsenose in, dan is de manege (als verwerkingsverantwoordelijke) verantwoordelijk voor het vaststellen van de rechtsgrond en voor de eventueel vereiste toestemming of het gezag van de ouders, op grond van het recht dat op de manege van toepassing is — artikel 8 AVG zoals dat in haar lidstaat is uitgevoerd (in Polen ligt de leeftijd voor digitale toestemming op 16 jaar), of, voor een manege in de Verenigde Staten, COPPA en het toepasselijke staatsrecht. horsenose stelt die rechtsgrond niet zelf vast; we verwerken gegevens van kinderen alleen volgens de gedocumenteerde instructies van de manege en we beperken ze tot een minimum (zie “Privacy van kinderen” hieronder).
6. Delen — subverwerkers
Om horsenose te laten draaien maken we gebruik van een klein aantal externe leveranciers ("subverwerkers"). Elk daarvan ontvangt alleen de gegevens die nodig zijn om zijn functie uit te voeren.
Op de datum van dit beleid horen tot onze subverwerkers Supabase (database, authenticatie, opslag — EU/Frankfurt), Vercel (hosting — EU/fra1 met een wereldwijde edge), Brevo (e-mail — EU/Frankrijk), PostHog (analyse achter toestemming — EU Cloud), Sentry (foutmonitoring — EU), Upstash (tellers voor snelheidsbeperking — EU Regional/Frankfurt), Cloudflare (botbescherming en DNS — wereldwijde edge), Google (optioneel inloggen met Google — VS), Stripe (Stripe Payments Europe, Ltd. in de EU en het VK; de gekoppelde rekening van een manege in de Verenigde Staten sluit een overeenkomst met Stripe, Inc. — abonnementsfacturering voor Poolse maneges en — voor maneges die online betalen inschakelen — het verwerken van die betalingen naar de eigen rekening van de manege — EU + VS), en Dodo Payments (Merchant of Record voor niet-Poolse abonnementsfacturering — wereldwijd). De openbare lijst met subverwerkers vermeldt per leverancier het doel, de gegevenscategorieën, de verwerkingsregio en het doorgiftemechanisme.
We sluiten met elke subverwerker een verwerkersovereenkomst waar de wet dat vereist. Waar persoonsgegevens tussen regio's of over grenzen heen worden verplaatst, wordt de doorgifte beheerst door de mechanismen in “Internationale doorgiften” hieronder.
Wanneer we een subverwerker toevoegen, vervangen of verwijderen, werken we de openbare lijst met subverwerkers bij en geven we — aan actieve maneges/abonnees — vooraf schriftelijk bericht (korter alleen wanneer een wijziging dringend is voor de beveiliging of de continuïteit van de dienst), met een recht om bezwaar te maken op gegevensbeschermingsgronden zoals vastgelegd in de DPA.
7. Internationale doorgiften
horsenose draait in meer dan één hostingregio, en we voegen regio's toe naarmate het product groeit. De huidige primaire verwerkingsregio van elke leverancier staat op de pagina Subverwerkers en kan veranderen als we uitbreiden of als een leverancier zijn eigen spreiding aanpast; we houden die pagina actueel en geven bij elke wijziging van subverwerker vooraf bericht (zie “Delen — subverwerkers” hierboven). We beloven niet dat je gegevens altijd in één en dezelfde regio zullen worden verwerkt — in plaats daarvan zorgen we, waar ze ook worden verwerkt of tussen regio's worden verplaatst, voor een passend doorgiftemechanisme voor die route. Bevind je je buiten de EER — bijvoorbeeld in de Verenigde Staten — houd er dan rekening mee dat de richting omgekeerd is aan wat de rest van dit onderdeel beschrijft: je gegevens worden naar de EER (Frankfurt) gebracht en daar door de AVG beschermd; die inkomende route vereist onder je lokale recht geen doorgiftemechanisme, en de onderstaande waarborgen dekken de enkele onderdelen die buiten de EER draaien.
Vandaag vindt het grootste deel van onze kernverwerking plaats binnen de Europese Economische Ruimte — Supabase in Frankfurt (eu-central-1), Vercel in fra1, Brevo in Frankrijk en PostHog op zijn EU Cloud — en Sentry en Upstash zijn ingesteld op hun EU-regio's, met de EU-modelcontractbepalingen in hun overeenkomsten als terugvaloptie voor incidentele verwerking elders. Dit beschrijft waar dingen nu draaien, geen permanente garantie: naarmate we groeien kunnen we regio's toevoegen, ook buiten de EER, en wanneer de primaire regio van een leverancier verandert, passen we de pagina Subverwerkers daarop aan.
Sommige onderdelen draaien vandaag al buiten de EER:
- Cloudflare exploiteert een wereldwijd edge-netwerk voor botbescherming, DNS en CDN;
- Google (alleen het optionele inloggen met Google) zit in de Verenigde Staten;
- Stripe verwerkt de factuurgegevens van Poolse abonnementen — en, voor maneges die online betalen inschakelen, die ruiterbetalingen naar de eigen rekening van de manege — in de EU en de Verenigde Staten;
- Dodo Payments verwerkt de factuurgegevens van niet-Poolse abonnementen op wereldwijde Merchant-of-Record-basis, mede via zijn eigen subverwerkers.
Onze Upstash-opslag voor snelheidsbeperking, die van IP-adressen afgeleide sleutels gebruikt, draait in een regionale, uitsluitend EU-database in Frankfurt (eu-central-1, AWS) zonder replicatie tussen regio's.
Overal waar persoonsgegevens tussen regio's worden doorgegeven — of naar een land buiten het land waar ze zijn verzameld — baseren we ons, afhankelijk van de leverancier en de aard van de doorgifte, op de waarborg die bij die route past:
- een adequaatheidsbesluit van de bevoegde autoriteit (bijvoorbeeld van de Europese Commissie), waar dat op het bestemmingsland van toepassing is;
- het EU-US Data Privacy Framework (DPF), en de UK Extension daarvan, voor leveranciers in de Verenigde Staten die zich daarvoor hebben gecertificeerd;
- de modelcontractbepalingen (SCC's) van de Europese Commissie — samen met de aanvullende waarborgen die na het Schrems II-arrest vereist zijn (waaronder doorgifterisicobeoordelingen en, waar passend, aanvullende technische maatregelen) — het UK International Data Transfer Addendum waar de UK GDPR van toepassing is, en de gelijkwaardige doorgiftemechanismen die andere rechtsgebieden vereisen zodra we daar actief worden.
Je kunt een kopie opvragen van de waarborgen die op een specifieke doorgifte van toepassing zijn door te mailen naar support@horsenose.eu.
Verenigd Koninkrijk. Doorgiften tussen het VK en de EER vallen onder de geldende adequaatheidsbesluiten. Waar de UK GDPR een eigen doorgifte-instrument vereist, baseren we ons op het UK International Data Transfer Addendum bij de EU-modelcontractbepalingen.
8. Hoe lang we gegevens bewaren (bewaartermijnen)
Onze bewaring volgt ons interne bewaarbeleid. Het uitgangspunt is dataminimalisatie — we bewaren gegevens zolang een account actief is en verwijderen ze daarna of halen de persoonlijke identificatoren eruit (zie "Wissing" hieronder voor wat dat in de praktijk betekent). We bewaren direct identificerende ruiter- of accountgegevens niet vijf jaar. De enige bewaring van vijf jaar die we toepassen, betreft (a) eng afgebakende, pseudonieme financiële auditlogregels (zie hieronder) en (b) onze eigen abonnementsfacturen en boekhouding — beide verplicht volgens Pools recht.
Gegevens van accounthouders en ruiters (zolang het account bestaat). Operationele en financiële registraties worden bewaard zolang het betreffende account/abonnement actief is, omdat een manege haar eigen historie nodig heeft om te kunnen werken.
Wissing — het verwijderen van je persoonlijke identificatoren, na een respijtperiode van 30 dagen. Wanneer je account wordt gewist — wat je op elk moment kunt aanvragen (zie “Jouw rechten” hieronder) — verwijderen we na een respijtperiode van 30 dagen, waarin je het nog kunt terugdraaien, je persoonlijke identificatoren in plaats van alles hard te verwijderen: je naam wordt "Verwijderde gebruiker", je telefoonnummer, taalinstelling en tijdzone worden gewist, en je inlog-e-mailadres wordt vervangen door een niet-identificerende plaatsvervanger. Gedeïdentificeerde financiële regels en lesregels blijven in de administratie van de manege staan zolang het account van die manege actief is, zodat haar boeken kloppen; die regels bevatten geen persoonsgegevens van jou meer, maar houden nog wel een interne verwijzing naar het ontdane account. Onder de AVG is dit technisch gezien pseudonimisering (art. 4, lid 5) en geen volledige anonimisering (overweging 26) — we kiezen deze aanpak omdat de manege haar eigen boeken moet kunnen sluiten en het Poolse boekhoudrecht de manege, niet horsenose, verplicht die bij te houden.
Beëindiging van een manege. Het archiveren of sluiten van een manege start een automatische, omkeerbare respijtperiode van 90 dagen. In die periode kan de manege worden hersteld en is op verzoek een volledige export beschikbaar (mail naar support@horsenose.eu); wanneer de 90 dagen voorbij zijn, worden de gegevens van de manege automatisch permanent verwijderd.
De fiscale bewaarplicht van 5 jaar — van wie die is. Het Poolse boekhoud- en btw-recht verplicht een onderneming haar eigen financiële administratie vijf jaar te bewaren. Die plicht ligt bij de manege (als verwerkingsverantwoordelijke voor haar eigen boeken), niet bij horsenose. horsenose houdt die gegevens alleen als verwerker van de manege en heeft geen zelfstandige plicht om persoonsgegevens van ruiters vijf jaar te bewaren. De administratie die horsenose zelf vijf jaar bewaart, is haar eigen abonnements-, factuur- en boekhoudadministratie, die business-to-business is en geen persoonsgegevens van ruiters bevat.
Interne audit-/gebeurtenislog (gepseudonimiseerd). Onze beveiligingsauditlog legt gebeurtenissen vast met pseudonieme identificatoren (UUID's), losstaand van persoonsgegevens van ruiters, in deze klassen:
| Auditklasse | Bewaartermijn |
|---|---|
| `security` (inloggen, wijzigingen in rollen en lidmaatschappen) | 12 maanden |
| `financial` (betalingen, uitbetalingen, inwisselen en terugbetalen van rittenkaarten/cadeaubonnen) | 5 jaar |
| `standard` (al het overige) | 6 maanden |
Een dagelijkse opschoning verwijdert regels die hun klassevenster voorbij zijn. Wanneer een manege wordt beëindigd, worden ook haar auditregels opgeschoond (behoudens een minimale bewaring in verband met een beveiligingsincident).
Server- en foutlogs. Operationele runtime-logs bij Vercel worden 1 dag bewaard en buildlogs 30 dagen; fouttraces bij Sentry worden 30 dagen bewaard voor gebeurtenissen en 90 dagen voor issues.
De hierboven genoemde termijnen voor onze subverwerkers weerspiegelen het eigen actuele operationele bewaarbeleid van elke leverancier, niet een belofte die wij namens hen doen — wijzigt een leverancier zijn bewaartermijn, dan wijzigt het getal mee, en houden we deze pagina actueel wanneer dat gebeurt.
Supportmails. Worden een redelijke periode bewaard nadat je vraag is opgelost.
Waar de wet vereist dat een specifieke registratie wordt bewaard (bijvoorbeeld een fiscale registratie die de manege moet bijhouden), gaat die verplichting boven de bovenstaande termijnen — maar alleen voor de specifieke registraties waarop de wet van toepassing is.
9. Jouw rechten
Op grond van de AVG heb je de onderstaande rechten. Hoe je ze uitoefent, hangt af van wie de verwerkingsverantwoordelijke is (zie “Wie verantwoordelijk is” hierboven):
- Voor je eigen accounthoudergegevens (je hebt je aangemeld als manegebeheerder, instructeur of klant) is horsenose de verwerkingsverantwoordelijke en oefen je deze rechten rechtstreeks bij ons uit.
- Voor ruiter-/klantgegevens die een manege heeft ingevoerd is de manege de verwerkingsverantwoordelijke. Je oefent je rechten jegens die manege uit; horsenose ondersteunt als verwerker de manege en stuurt jouw verzoek door — wij beslissen er niet zelf over (artikel 28, lid 3, onder e, AVG).
Jouw rechten:
- Recht op informatie (art. 13 en 14) — dit beleid vertelt je wat we verzamelen en waarom, of we het nu van jou hebben gekregen (art. 13) of van een manege die het over jou heeft ingevoerd (art. 14).
- Inzage (art. 15) — vraag een kopie van je persoonsgegevens op. Accounthouders kunnen de selfservice-export "mijn gegevens downloaden" gebruiken op /account/export, die een gestructureerd JSON-bestand oplevert (beperkt tot één verzoek per dag).
- Rectificatie (art. 16) — onjuiste gegevens corrigeren. Je kunt je eigen profiel (naam, telefoon) zelf aanpassen in je accountinstellingen.
- Wissing (art. 17) — vraag verwijdering van je account aan op /account/delete (een aanvullende herauthenticatie is vereist). Na een respijtperiode van 30 dagen — waarin je het kunt terugdraaien — verwijderen we je persoonlijke identificatoren zoals beschreven in “Hoe lang we gegevens bewaren (bewaartermijnen)” hierboven.
- Overdraagbaarheid (art. 20) — je gegevens ontvangen in een gestructureerd, machineleesbaar formaat (de JSON-export hierboven).
- Bezwaar (art. 21) — bezwaar maken tegen verwerking die wij uitvoeren op grond van een gerechtvaardigd belang. Neem contact met ons op.
- Beperking (art. 18) — ons vragen de verwerking van je gegevens te beperken terwijl een kwestie wordt uitgezocht. Neem contact met ons op.
- Toestemming intrekken — waar de verwerking op toestemming berust (analyse), trek je die op elk moment in via "Cookie-instellingen"; het intrekken heeft geen gevolgen voor de verwerking die al heeft plaatsgevonden.
- Klacht bij een toezichthoudende autoriteit — je kunt een klacht indienen bij de Poolse UODO (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl) of bij je eigen EU-autoriteit. Bevind je je in het Verenigd Koninkrijk, dan omvatten de verwijzingen naar de AVG in dit beleid ook de UK GDPR en de Data Protection Act 2018, en kun je klagen bij het Information Commissioner's Office (ICO, ico.org.uk).
Hoe je ze uitoefent. Voor gegevens waarvoor wij verantwoordelijk zijn: mail support@horsenose.eu; we controleren je identiteit (meestal door te bevestigen dat je bij de e-mail van het account kunt) en reageren binnen 30 dagen (AVG). Voor ruitergegevens waarvoor een manege verantwoordelijk is: neem contact op met je manege; kom je toch bij ons uit, dan sturen we je verzoek door naar de manege of helpen we haar bij het beantwoorden ervan, voor zover dat juridisch mogelijk is. Voor een redelijk verzoek brengen we niets in rekening; voor kennelijk ongegronde of buitensporige verzoeken kunnen we een redelijke vergoeding vragen, zoals artikel 12, lid 5, AVG toestaat. Bevind je je in de Verenigde Staten: de privacywetten van de staten (zoals de California Consumer Privacy Act) gelden alleen voor bedrijven boven omzet- of volumedrempels die horsenose niet haalt; toch kennen we je elk hier genoemde recht toe, waar je ook woont, verkopen of delen we geen persoonsgegevens, en respecteren we het Global Privacy Control-signaal.
10. Beveiliging
We treffen technische en organisatorische maatregelen die zijn bedoeld om persoonsgegevens te beschermen tegen ongeoorloofde toegang, openbaarmaking, wijziging en verlies. We maken onderscheid tussen maatregelen die er nu al zijn en maatregelen die we plannen naarmate de Dienst volwassener wordt, zodat geen enkele gewenste maatregel wordt gepresenteerd als een bestaande.
Nu al aanwezig:
- TLS voor alle gegevens onderweg, met HSTS-preload;
- versleuteling in rust via onze databaseleverancier (Supabase, AES-256);
- row-level security (RLS) per manege afgebakend op elke operationele tabel, zodat de gegevens van de ene manege niet door een andere gelezen kunnen worden — afgedwongen in de database zelf, niet alleen in de applicatiecode;
- serverzijdige sessievalidatie bij elk beschermd verzoek (de inlogcookie alleen wordt nooit vertrouwd);
- een verplichte aanvullende herauthenticatie voor destructieve en beheerhandelingen;
- met bcrypt gehashte pincodes voor het lesrooster en met SHA-256 gehashte, eenmalige, in tijd beperkte, aan een e-mailadres gebonden uitnodigingstokens (ruwe tokens worden nooit opgeslagen);
- invoervalidatie op elke servergrens;
- snelheidsbeperking (Upstash) en botbescherming (Cloudflare Turnstile) op inlog-, aanmeld- en formulier-endpoints;
- een strikt Content Security Policy met een nonce per verzoek en dichtgetimmerde beveiligingsheaders;
- een alleen-toevoegen (append-only) auditlog van beveiligingsrelevante gebeurtenissen;
- foutmonitoring waarbij persoonsgegevens worden verwijderd (Sentry — zie “Gebruiks- en technische gegevens (hier zijn wij de verwerkingsverantwoordelijke)” hierboven).
Gepland naarmate de Dienst volwassener wordt (nog niet aanwezig):
- een aparte staging-omgeving;
- geautomatiseerd scannen van dependencies en beveiligingslekken in onze buildpipeline;
- een formeel gedocumenteerd incidentresponsproces;
- een beleid om geheimen elk kwartaal te roteren (roteren gebeurt nu handmatig);
- verklaringen van derden zoals SOC 2 / ISO 27001 en penetratietesten — die hebben we vandaag niet.
We zijn een kleine onderneming (op dit moment één persoon). Vereist je inkoopproces vandaag formele certificeringen, dan zijn we misschien nog niet de juiste partij, en dat zeggen we liever gewoon eerlijk.
Geen enkel systeem is volledig veilig te maken. Bij een inbreuk in verband met persoonsgegevens die waarschijnlijk een risico oplevert voor je rechten en vrijheden, melden we dit zonder onnodige vertraging en, waar haalbaar, binnen 72 uur nadat we ervan kennis hebben genomen aan de bevoegde toezichthoudende autoriteit (UODO) (artikel 33 AVG). Levert de inbreuk waarschijnlijk een hoog risico voor je op, dan stellen we ook jou zonder onnodige vertraging op de hoogte (artikel 34 AVG). Treden we op als verwerker voor een manege, dan stellen we de manege zonder onnodige vertraging op de hoogte, zodat zij aan haar eigen verplichtingen kan voldoen.
11. Privacy van kinderen
Dit is een punt waarop horsenose afwijkt van veel SaaS-privacybeleid. We zijn geen dienst "zonder minderjarigen" — maneges geven regelmatig les aan kinderen, dus horsenose verwerkt bewust persoonsgegevens van kinderen namens een manege (bijvoorbeeld een kind dat als deelnemer aan een les wordt ingevoerd, vaak door een ouder die klant is van de manege).
- De manege is de verwerkingsverantwoordelijke voor de gegevens van een kind, en de manege is verantwoordelijk voor de rechtsgrond en voor de eventueel vereiste toestemming of het gezag van de ouders op grond van het recht dat op haar van toepassing is — artikel 8 AVG in de EU en het VK; in de Verenigde Staten COPPA en het toepasselijke staatsrecht (zie “Rechtsgronden voor de verwerking (art. 6 AVG)” hierboven). horsenose verwerkt de gegevens van een kind alleen volgens de gedocumenteerde instructies van de manege.
- We beperken wat er over een kind wordt bewaard tot wat de manege nodig heeft om de lessen te draaien — meestal een naam en de lessen die zijn gevolgd.
- horsenose richt zich niet op kinderen en doet geen marketing rechtstreeks aan kinderen. We hebben geen directe relatie met een kind; onze relatie is met de manege.
- Een ouder of voogd die de gegevens van een kind wil inzien, corrigeren of verwijderen, neemt contact op met de manege (de verwerkingsverantwoordelijke); horsenose helpt de manege als haar verwerker (zie “Jouw rechten” hierboven).
12. Cookies
Zie ons Cookiebeleid voor de volledige lijst van cookies en vergelijkbare technieken. Kort samengevat gebruiken we strikt noodzakelijke cookies (inlogsessie, taalinstelling, botbescherming, toegang tot het openbare lesrooster, en het onthouden van je toestemmingskeuze — geplaatst zonder banner, omdat de Dienst zonder deze cookies niet kan werken) en optionele analysetechnieken (PostHog), die alleen worden geladen als je op "Accepteren" klikt in de cookiebanner. Vercel Web Analytics is cookieloos. We gebruiken geen marketing-, retargeting- of site-overschrijdende advertentiecookies.
13. Geautomatiseerde besluitvorming en profilering
We nemen geen besluiten over je die rechtsgevolgen of vergelijkbare aanzienlijke gevolgen hebben en uitsluitend op geautomatiseerde verwerking berusten. De Dienst past routinematige, transparante operationele regels toe (bijvoorbeeld het bewaken van de capaciteit van een groepsles, de resterende beurten op een rittenkaart, of een snelheidslimiet), maar dat zijn voorspelbare productmechanismen en geen profilering, en de medewerkers van een manege houden de regie over reserveringen. Denk je dat een geautomatiseerde regel je ten onrechte heeft geraakt, mail dan support@horsenose.eu (of, voor ruitergegevens, je manege).
14. Do Not Track en Global Privacy Control
Onze website respecteert Do Not Track (DNT)- en Global Privacy Control (GPC)-signalen waar dat technisch mogelijk is. Stuurt je browser bij het eerste verzoek een van beide signalen, dan behandelen we dat als een weigering van de optionele analysecategorie (PostHog) en laden we die niet, zonder de cookiebanner te tonen. Strikt noodzakelijke cookies en het cookieloze Vercel Web Analytics blijven ongewijzigd, omdat ze je niet volgen en nodig zijn om de Dienst te leveren waar je om hebt gevraagd.
15. Wijzigingen in dit beleid
We kunnen dit beleid bijwerken naarmate de Dienst zich ontwikkelt, wanneer subverwerkers wijzigen of wanneer de wet verandert. Wezenlijke wijzigingen kondigen we per e-mail aan bij actieve maneges/abonnees, met een redelijke termijn voordat ze ingaan (korter alleen waar de wet, een aanwijzing van een toezichthoudende autoriteit of een echte reden van beveiliging of continuïteit van de dienst dat vereist). De datum "Laatst bijgewerkt" bovenaan dit document geeft altijd de meest recente herziening weer.
16. Bedrijfsoverdrachten
Als horsenose wordt gereorganiseerd, fuseert, wordt verkocht of anderszins vrijwel alle activa die met de Dienst samenhangen overdraagt — of als de Dienst overgaat op een opvolgende exploitant — kunnen persoonsgegevens die in verband met de Dienst worden bewaard, als onderdeel van die transactie worden overgedragen. In zo'n geval zullen we (a) ervoor zorgen dat de opvolger contractueel gebonden is om jouw persoonsgegevens te behandelen onder voorwaarden die ten minste even beschermend zijn als dit beleid, (b) actieve accounthouders per e-mail vooraf informeren, ten minste 30 dagen voordat de overdracht ingaat, waar dat juridisch is toegestaan, en (c) je een redelijke gelegenheid geven om je gegevens te exporteren en je account te sluiten vóór de overdracht, zonder nadelige gevolgen. Treden we op als verwerker voor een manege, dan is zo'n overdracht ook onderworpen aan de rechten van de manege op grond van de DPA. We dragen geen persoonsgegevens over als onderdeel van een faillissements- of insolventieprocedure, behalve onder de voorwaarden die het toepasselijke recht voorschrijft, met inbegrip van elke eis om de normen voor gegevensbescherming in stand te houden.
17. Contact
Voor vragen over privacy, gegevensverzoeken of klachten: support@horsenose.eu.
Ben je inwoner van de EU en ben je niet tevreden met onze reactie, dan heb je het recht een klacht in te dienen bij de Poolse toezichthoudende autoriteit — de voorzitter van het Bureau voor de Bescherming van Persoonsgegevens (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl — of bij je eigen nationale gegevensbeschermingsautoriteit.
Dit beleid is opgesteld in het Pools en het Engels (de Brits-Engelse versie, "English (UK)"), die even gezaghebbend zijn; elke andere taalversie — inclusief de Amerikaans-Engelse bewerking — wordt uitsluitend als vrijblijvende service aangeboden. Zie de Servicevoorwaarden → "Taalversies" voor welke versie leidend is en hoe je met de taalkeuze bovenaan deze pagina tussen versies wisselt.