Vraag vroegtijdige toegang aan

Vul je voornaam en een e-mailadres of telefoonnummer in. We nemen daarna contact met je op en leggen uit hoe je toegang krijgt tot Tajo.

Op deze pagina

Gegevensbescherming en privacy

Dit document beschrijft hoe Tajo omgaat met persoonsgegevens van klanten van verkopers, potentiële klanten en bezoekers van de sites van verkopers. Onze aanpak van gegevensbescherming zorgt voor naleving van de GDPR, de CCPA en andere privacywetgeving wereldwijd.

Doelbinding en gegevensminimalisatie

Verwerken jullie alleen de persoonsgegevens die minimaal nodig zijn om verkopers waarde te bieden?

Ja. Tajo verwerkt uitsluitend de persoonsgegevens die nodig zijn om:

  • Klantgegevens te synchroniseren met Brevo voor marketingautomatisering
  • De functionaliteit van loyaltyprogramma’s mogelijk te maken
  • Bestellingen en betrokkenheid van klanten te volgen
  • Communicatie via meerdere kanalen mogelijk te maken

Persoonsgegevens zijn gegevens waarmee een unieke persoon kan worden geïdentificeerd (naam, e-mailadres) of die aan een unieke persoon kunnen worden gekoppeld (ordertotaal, klant-ID).

Vertellen jullie verkopers welke persoonsgegevens jullie verwerken en met welk doel?

Ja. Wij zijn volledig transparant via:

  • Onze verwerkersovereenkomst (DPA), waarin alle verwerkte gegevenscategorieën duidelijk staan omschreven
  • Documentatie die precies aangeeft welke gegevens naar Brevo worden gesynchroniseerd
  • Heldere API-documentatie die alle verzonden gegevensvelden toont
  • Realtime inzicht in de synchronisatieactiviteiten

Beperken jullie het gebruik van persoonsgegevens tot dat doel?

Ja. Tajo gebruikt persoonsgegevens strikt alleen om:

  • De kernfunctionaliteit van het platform te leveren zoals beschreven in onze algemene voorwaarden
  • Klantgegevens te synchroniseren met Brevo voor marketingautomatisering
  • Loyaltyprogramma’s en functies voor klantbetrokkenheid te laten werken
  • Analyses en inzichten voor verkopers te genereren

Wij gebruiken klantgegevens niet voor andere doeleinden dan die expliciet zijn benoemd en overeengekomen.

Toestemming en rechtsgrondslag

Hebben jullie privacy- en gegevensbeschermingsovereenkomsten met jullie verkopers?

Ja. Elke verkoper moet akkoord gaan met:

  • Algemene voorwaarden - Deze regelen het gebruik van het Tajo-platform
  • Verwerkersovereenkomst (DPA) - Deze legt onze rol als verwerker vast
  • Privacybeleid - Dit beschrijft hoe wij met gegevens omgaan

Deze overeenkomsten leggen vast dat:

  • Tajo optreedt als verwerker van de klantgegevens van verkopers
  • Verkopers optreden als verwerkingsverantwoordelijke en verantwoordelijk zijn voor het verkrijgen van geldige toestemming
  • Beide partijen duidelijke verplichtingen hebben op het gebied van gegevensbescherming

Respecteren en volgen jullie de toestemmingskeuzes van klanten?

Ja. Tajo respecteert de toestemming van klanten door:

  • Afmeldverzoeken uit Brevo automatisch te verwerken
  • Toestemmingsvoorkeuren realtime te synchroniseren
  • Communicatie te blokkeren naar klanten die zich hebben afgemeld
  • Klantvoorkeuren te respecteren op alle kanalen (e-mail, sms, WhatsApp)

Zodra een klant zich afmeldt of toestemming intrekt, doet Tajo direct het volgende:

  1. De voorkeur synchroniseren naar Brevo
  2. Toekomstige marketingcommunicatie voorkomen
  3. Auditlogboeken van toestemmingswijzigingen bijhouden

Respecteren en volgen jullie de keuze van klanten om de verkoop van hun gegevens te weigeren?

Ja. Tajo verkoopt onder geen enkele omstandigheid klantgegevens. Wij:

  • Delen nooit persoonsgegevens met derden voor commerciële doeleinden
  • Sturen gegevens uitsluitend naar Brevo als onderdeel van de kernfunctionaliteit van het platform
  • Voldoen aan de CCPA-vereisten rond “Do Not Sell My Personal Information”
  • Communiceren helder dat er geen gegevens worden verkocht

Als jullie persoonsgegevens gebruiken voor geautomatiseerde besluitvorming en die besluiten juridische of aanzienlijke gevolgen kunnen hebben, kunnen klanten zich daarvoor afmelden?

Niet van toepassing. Tajo voert geen geautomatiseerde besluitvorming uit met juridische of vergelijkbaar aanzienlijke gevolgen voor personen. Het platform biedt:

  • Marketingautomatisering (waarvoor klanten zich volledig kunnen afmelden)
  • Beheer van loyaltyprogramma’s (waarover verkopers de controle hebben)
  • Klantsegmentatie (uitsluitend voor gebruik door de verkoper)

Geen van deze activiteiten is geautomatiseerde besluitvorming met juridische of aanzienlijke gevolgen zoals gedefinieerd in artikel 22 van de GDPR.

Opslag en beveiliging

Hanteren jullie bewaartermijnen die voorkomen dat persoonsgegevens langer worden bewaard dan nodig?

Ja. Tajo hanteert een helder bewaarbeleid:

Actieve klantgegevens:

  • Worden bewaard zolang het account van de verkoper actief is
  • Worden gebruikt voor doorlopende synchronisatie en platformfunctionaliteit
  • Verkopers kunnen klantgegevens op elk moment verwijderen via de Tajo-interface

Beëindiging van het account:

  • Alle klantgegevens worden binnen 90 dagen na beëindiging van het account verwijderd
  • Verkopers kunnen bij beëindiging om onmiddellijke verwijdering vragen
  • Back-upgegevens worden gewist volgens ons bewaarschema voor back-ups (30 dagen)

Wettelijke bewaartermijnen:

  • Transactiegegevens kunnen langer worden bewaard als de wet dat vereist (bijvoorbeeld fiscale gegevens)
  • Er worden alleen minimale gegevens bewaard voor wettelijke naleving

Verkopers zijn verantwoordelijk voor:

  • Het beheren van bewaartermijnen voor hun eigen verwerkingsactiviteiten
  • Het verwijderen van klantgegevens zodra die niet meer nodig zijn
  • Het naleven van de geldende privacywetgeving in hun rechtsgebied

Versleutelen jullie gegevens in rust en tijdens verzending?

Ja. Tajo gebruikt versleuteling volgens de standaard van de sector:

Tijdens verzending:

  • TLS 1.3 voor alle gegevensoverdracht
  • HTTPS afgedwongen voor al het webverkeer
  • Versleutelde API-verbindingen met Brevo
  • Certificate pinning voor mobiele applicaties

In rust:

  • AES-256-versleuteling voor opslag in de database
  • Versleutelde back-ups
  • Versleutelde bestandsopslag voor geüploade documenten
  • Versleuteling op databaseniveau voor gevoelige velden (bijvoorbeeld API-sleutels)

Versleutelen jullie de back-ups van gegevens?

Ja. Alle back-upgegevens zijn versleuteld:

  • Geautomatiseerde dagelijkse back-ups versleuteld met AES-256
  • Back-upbestanden opgeslagen met versleuteling in rust
  • Veilig sleutelbeheer voor de versleutelingssleutels van back-ups
  • Regelmatige hersteltests om de integriteit te controleren

Houden jullie test- en productiegegevens gescheiden?

Ja. Tajo hanteert een strikte scheiding:

  • Volledig gescheiden omgevingen voor productie en ontwikkeling/test
  • Geen productiegegevens in testomgevingen
  • Testgegevens zijn geanonimiseerd en synthetisch
  • Gescheiden databases, servers en toegangscontroles
  • Verschillende API-sleutels en inloggegevens per omgeving

Hebben jullie een strategie om gegevensverlies te voorkomen?

Ja. Tajo hanteert een volledige aanpak om gegevensverlies te voorkomen:

Preventieve maatregelen:

  • Geautomatiseerde back-ups elke 24 uur
  • Realtime databasereplicatie
  • Redundante opslag verdeeld over meerdere availability zones
  • Versiebeheer en het bijhouden van wijzigingen

Detectie:

  • Geautomatiseerde bewaking van de gegevensintegriteit
  • Anomaliedetectie voor ongebruikelijke toegangspatronen
  • Regelmatige beveiligingsaudits en penetratietests
  • Automatische meldingen bij mogelijke datalekken

Herstel:

  • Herstelmogelijkheden naar een specifiek tijdstip
  • Gedocumenteerde procedures voor calamiteitenherstel
  • Regelmatige oefeningen voor calamiteitenherstel
  • RTO (Recovery Time Objective): 4 uur
  • RPO (Recovery Point Objective): 24 uur

Toegangsbeheer

Beperken jullie de toegang van medewerkers tot persoonsgegevens van klanten?

Ja. De toegang tot klantgegevens is streng geregeld:

Uitgangspunten voor toegang:

  • Principe van minimale rechten
  • Rolgebaseerde toegangscontrole (RBAC)
  • Uitsluitend op need-to-know-basis
  • Regelmatige toegangsreviews (per kwartaal)

Toegangsniveaus:

  • Geen toegang: de meeste medewerkers hebben geen toegang tot klantgegevens in productie
  • Alleen lezen: supportmedewerkers hebben beperkte, gecontroleerde leestoegang voor probleemoplossing
  • Beheer: databasebeheerders hebben verhoogde rechten, met uitgebreide logging
  • Noodgevallen: break-glass-procedures, uitsluitend bij kritieke incidenten

Beheersmaatregelen:

  • Multifactorauthenticatie (MFA) verplicht voor alle medewerkers
  • VPN verplicht voor toegang op afstand
  • IP-allowlisting voor beheertoegang
  • Time-outs van sessies en automatische vergrendeling

Stellen jullie strenge eisen aan de wachtwoorden van medewerkers?

Ja. Tajo hanteert een wachtwoordbeleid op enterpriseniveau:

Vereisten:

  • Minimaal 16 tekens
  • Moet hoofdletters, kleine letters, cijfers en speciale tekens bevatten
  • De laatste 12 wachtwoorden mogen niet opnieuw worden gebruikt
  • Wachtwoorden verlopen elke 90 dagen
  • Accountvergrendeling na 5 mislukte pogingen

Extra beveiliging:

  • Multifactorauthenticatie (MFA) verplicht voor alle medewerkers
  • Single sign-on (SSO) gekoppeld aan de identiteitsprovider van het bedrijf
  • Ondersteuning voor biometrische authenticatie
  • Wachtwoordmanager verplicht voor alle medewerkers
  • Regelmatige training in beveiligingsbewustzijn

Loggen jullie de toegang tot persoonsgegevens?

Ja. Er wordt uitgebreide auditlogging bijgehouden:

Gelogde activiteiten:

  • Alle databasequery’s op klantgegevens
  • API-aanroepen naar Brevo met klantgegevens
  • Beheertoegang tot productiesystemen
  • Gegevensexports en bulkbewerkingen
  • Configuratiewijzigingen
  • Mislukte authenticatiepogingen

Logbestanden bevatten:

  • Tijdstempel van de toegang
  • Identiteit van de gebruiker
  • IP-adres en locatie
  • Uitgevoerde actie
  • Geraadpleegde gegevens (record-ID’s)
  • Of de actie is geslaagd of mislukt

Logbeheer:

  • Logbestanden worden minimaal 1 jaar bewaard
  • Versleutelde opslag van logbestanden
  • Manipulatiebestendig logsysteem
  • Regelmatige controle van logbestanden
  • SIEM-integratie voor realtime monitoring
  • Automatische meldingen bij verdachte activiteiten

Hebben jullie een beleid voor de afhandeling van beveiligingsincidenten?

Ja. Tajo hanteert een volledig incidentresponsplan voor beveiliging:

Detectie en beoordeling:

  • Beveiligingsmonitoring 24/7
  • Geautomatiseerde detectie van bedreigingen
  • Classificatie van de ernst van incidenten
  • Eerste beoordeling binnen 1 uur

Responsteam:

  • Een vast incidentresponsteam voor beveiliging
  • Duidelijke escalatieprocedures
  • Vastgelegde rollen en verantwoordelijkheden
  • Externe beveiligingsexperts op afroep

Responsprocedures:

  1. Indamming: getroffen systemen direct isoleren
  2. Onderzoek: forensische analyse om omvang en oorzaak vast te stellen
  3. Eliminatie: de dreiging wegnemen en kwetsbaarheden dichten
  4. Herstel: systemen herstellen en de beveiliging verifiëren
  5. Melding: betrokken partijen informeren zoals de wet vereist
  6. Evaluatie achteraf: geleerde lessen vastleggen en processen verbeteren

Meldingstermijnen:

  • Verkopers worden binnen 72 uur na een bevestigd datalek geïnformeerd
  • Toezichthouders worden geïnformeerd zoals de geldende wetgeving vereist (bijvoorbeeld de 72-uursverplichting uit de GDPR)
  • Betrokken personen worden geïnformeerd bij een hoog risico voor hun rechten

Documentatie:

  • Alle incidenten worden uitgebreid gedocumenteerd
  • Jaarlijkse rapportages over beveiligingsincidenten
  • Regelmatige trainingen en tabletop-oefeningen
  • Doorlopende verbetering van de responsprocedures

Verwerkersovereenkomst (DPA)

Tajo werkt op basis van een uitgebreide verwerkersovereenkomst die voldoet aan de vereisten van artikel 28 van de GDPR. De belangrijkste onderdelen zijn:

Rollen en verantwoordelijkheden

  • Tajo treedt op als verwerker van de klantgegevens van verkopers
  • Verkopers treden op als verwerkingsverantwoordelijke en zijn verantwoordelijk voor:
    • Het verkrijgen van geldige toestemming van klanten
    • Het verstrekken van privacyverklaringen
    • Het afhandelen van verzoeken van betrokkenen
    • Het bepalen van de doeleinden en middelen van de verwerking

Details van de verwerking

Doel: het leveren van de diensten van het Tajo-platform, waaronder:

  • Synchronisatie van klantgegevens met Brevo
  • Beheer van loyaltyprogramma’s
  • Marketingautomatisering via meerdere kanalen
  • Analyses en rapportage

Gegevenscategorieën:

  • Contactgegevens (naam, e-mail, telefoon)
  • Bestelgeschiedenis en transactiegegevens
  • Klantvoorkeuren en toestemmingsstatus
  • Gedragsgegevens (kliks, openingen, betrokkenheid)
  • Gegevens over het loyaltyprogramma (punten, niveaus, beloningen)

Betrokkenen:

  • Klanten van verkopers
  • Bezoekers van de website
  • Abonnees op de nieuwsbrief
  • Deelnemers aan loyaltyprogramma’s

Subverwerkers

Tajo schakelt de volgende subverwerkers in:

SubverwerkerDienstLocatieWaarborgen
BrevoPlatform voor e-mail, sms en WhatsAppFrankrijk (EU)Voldoet aan de GDPR, standaardcontractbepalingen
AWSCloudinfrastructuurEU-regio’sVoldoet aan de GDPR, EU-US Data Privacy Framework
CloudflareCDN en beveiligingWereldwijdStandaardcontractbepalingen, datalokalisatie

Kennisgeving van wijzigingen:

  • Verkopers worden 30 dagen van tevoren geïnformeerd voordat nieuwe subverwerkers worden ingeschakeld
  • Recht om bezwaar te maken tegen nieuwe subverwerkers
  • Alternatieve oplossingen of het recht op beëindiging bij gegrond bezwaar

Rechten van betrokkenen

Tajo ondersteunt verkopers bij het uitvoeren van de rechten van betrokkenen:

Ondersteunde rechten:

  • Recht op inzage
  • Recht op rectificatie
  • Recht op verwijdering (“recht om vergeten te worden”)
  • Recht op gegevensoverdraagbaarheid
  • Recht van bezwaar
  • Recht op beperking van de verwerking

Afhandeling van verzoeken:

  • Verkopers kunnen klantgegevens op elk moment exporteren
  • Klantgegevens verwijderen kan via de Tajo-interface
  • API-endpoints voor geautomatiseerd gegevensbeheer
  • Reactie op verzoeken van betrokkenen binnen 5 werkdagen

Beveiligingsmaatregelen

De volledige beveiligingsmaatregelen staan in bijlage 4 van onze DPA, waaronder:

  • Fysieke en logische toegangscontroles
  • Versleuteling in rust en tijdens verzending
  • Beveiligingsmonitoring en incidentrespons
  • Regelmatige beveiligingsaudits en penetratietests
  • Training en antecedentenonderzoek van medewerkers

Internationale gegevensoverdracht

Gegevensbescherming in de EU:

  • Primaire gegevensopslag binnen de EU (België, Frankrijk)
  • Standaardcontractbepalingen voor elke overdracht buiten de EU
  • Aanvullende maatregelen zoals versleuteling en toegangscontroles
  • Certificering onder het EU-US Data Privacy Framework waar van toepassing

Naleving van de CCPA:

  • De rol als serviceprovider is duidelijk vastgelegd
  • Geen verkoop of deling van persoonsgegevens
  • Naleving van de privacyrechten in Californië
  • Ondertekende verwerkersovereenkomst

Auditrechten

Verkopers hebben het recht om:

  • Documentatie op te vragen over de naleving door Tajo
  • Beveiligingscertificeringen en auditrapporten in te zien
  • Audits uit te voeren (met redelijke aankondiging, maximaal één keer per jaar)
  • Beveiligingsdocumentatie te ontvangen, waaronder SOC 2-rapporten

Naleving van wet- en regelgeving

GDPR (Algemene verordening gegevensbescherming)

Status: volledig conform

Belangrijkste punten:

  • Geldige rechtsgrondslag voor alle verwerkingsactiviteiten
  • Verwerkersovereenkomst met alle verkopers
  • Uitgevoerde gegevensbeschermingseffectbeoordelingen (DPIA’s)
  • Aangestelde functionaris voor gegevensbescherming: [email protected]
  • Procedures voor het melden van datalekken (72 uur)
  • Register van verwerkingsactiviteiten wordt bijgehouden
  • Privacy by design en privacy by default als uitgangspunt

CCPA (California Consumer Privacy Act)

Status: volledig conform

Belangrijkste punten:

  • Rol als serviceprovider (wij verkopen geen gegevens)
  • Ondersteuning van consumentenrechten (inzage, verwijdering, afmelden)
  • Toelichting in het privacybeleid
  • “Do Not Sell My Personal Information” wordt gerespecteerd
  • Jaarlijkse training gegevensbescherming voor medewerkers
  • Contractuele verplichtingen richting verkopers

NIS 2-richtlijn

Toepasselijkheid: conform waar van toepassing

Cyberbeveiligingsmaatregelen:

  • Raamwerk voor risicobeheer geïmplementeerd
  • Melding van beveiligingsincidenten aan CSIRT’s
  • Beveiligingseisen voor de toeleveringsketen
  • Regelmatige beveiligingsbeoordelingen
  • Plannen voor bedrijfscontinuïteit en calamiteitenherstel

DORA (Digital Operational Resilience Act)

Toepasselijkheid: gereed voor financiële instellingen die Tajo gebruiken

Onderdelen:

  • Raamwerk voor ICT-risicobeheer
  • Procedures voor incidentmelding
  • Tests van de digitale operationele weerbaarheid
  • Risicobeheer voor derde partijen
  • Toegangs- en auditrechten voor toezichthouders

Let op: de DORA-bepalingen gelden alleen voor gereguleerde financiële instellingen. Ben je een financiële instelling die onder DORA valt, neem dan contact op met ons enterpriseteam voor specifieke compliancedocumentatie.

Contact en support

Functionaris voor gegevensbescherming

E-mail: [email protected] Rol: houdt toezicht op alle naleving rond gegevensbescherming

Beveiligingsteam

E-mail: [email protected] Rol: behandelt beveiligingsincidenten en vragen

Support voor verkopers

E-mail: [email protected] Website: https://tajo.io/support Rol: algemene ondersteuning en hulp bij het platform

Een beveiligingslek melden

E-mail: [email protected] PGP-sleutel: beschikbaar op https://tajo.io/security.txt

Wij stellen verantwoorde melding van beveiligingslekken op prijs en hebben een bug bounty-programma voor kwalificerende meldingen.

Aanvullende bronnen

Versie van dit document

Versie: 1.0 Laatst bijgewerkt: januari 2025 Volgende review: juli 2025

Dit document wordt regelmatig gecontroleerd en bijgewerkt, zodat het blijft aansluiten op veranderende privacywetgeving en de best practices in de sector.

Vraag vroegtijdige toegang aan

Vul je voornaam en een e-mailadres of telefoonnummer in. We nemen daarna contact met je op en leggen uit hoe je toegang krijgt tot Tajo.

automatische herkenning
AI-assistent

Hallo! Stel me vragen over de documentatie.