Naar inhoud
StayClient StayClient
Home Features Over ons Contact
Inloggen Start als salon Start

Juridisch

Privacybeleid Algemene voorwaarden Cookiebeleid Cookie-instellingen Verwerkersovereenkomst Subverwerkers Beveiliging

Juridisch

Verwerkersovereenkomst (DPA)

Overeenkomst tussen salon en StayClient als verwerker onder de AVG.

Laatst bijgewerkt: 10 augustus 2026

1. Partijen en toepassing

Deze verwerkersovereenkomst (Data Processing Agreement, DPA) regelt de verwerking van persoonsgegevens van klanten van een salon en voldoet aan artikel 28 AVG.

  • Verwerkingsverantwoordelijke: de salon die StayClient gebruikt.
  • Verwerker: Fronsky, dat het platform StayClient exploiteert. Bedrijfsgegevens onderaan deze pagina. Waar hieronder "StayClient" staat, wordt Fronsky bedoeld.

Deze DPA maakt onlosmakelijk deel uit van de algemene voorwaarden en geldt vanaf het moment dat de salon het platform in gebruik neemt voor klantgegevens. Bij tegenstrijdigheid gaat deze DPA voor op de algemene voorwaarden, voor zover het de verwerking van persoonsgegevens betreft.

Voor gegevens waarvoor Fronsky zelf verwerkingsverantwoordelijke is — het account van de salon-eigenaar, facturatie, support en de beveiliging van het platform — geldt deze DPA niet. Daarvoor geldt het privacybeleid.

2. Onderwerp, aard en duur van de verwerking

StayClient verwerkt persoonsgegevens van klanten van de salon uitsluitend om het platform te leveren, namelijk om:

  • klantaccounts en het loyaliteitsprogramma te beheren (punten, transacties, beloningen, cadeaus, uitnodigingen);
  • de branded klanten-app en het salon-dashboard te leveren;
  • abonnementen en betalingen via Stripe Connect te faciliteren, als de salon die functie gebruikt;
  • namens de salon te communiceren via e-mail en pushnotificaties;
  • verzoeken van betrokkenen technisch mogelijk te maken (inzage, export, verwijdering);
  • het platform te beveiligen, te onderhouden en storingen op te lossen.

De categorieën betrokkenen en persoonsgegevens staan in bijlage A. De verwerking duurt zolang de salon een actief account heeft, plus de termijnen in artikel 10.

3. Verwerking op instructie

StayClient verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van de salon. Deze DPA, de algemene voorwaarden en het gebruik van de functionaliteit in het dashboard gelden samen als die instructie. Verwerking op grond van een wettelijke verplichting is toegestaan; StayClient meldt dat vooraf aan de salon, tenzij de wet die melding verbiedt.

Meent StayClient dat een instructie in strijd is met de AVG of andere privacywetgeving, dan meldt StayClient dat direct aan de salon en mag de uitvoering worden opgeschort.

De salon staat ervoor in dat zij een geldige grondslag heeft, haar klanten correct informeert en waar nodig geldige toestemming verzamelt. De salon legt geen bijzondere categorieën persoonsgegevens (zoals gezondheidsgegevens) vast in vrije tekstvelden van het platform.

4. Vertrouwelijkheid

Iedereen die onder gezag van Fronsky toegang heeft tot persoonsgegevens is tot geheimhouding verplicht, contractueel of wettelijk. Toegang tot productiegegevens is beperkt tot personen die dat voor hun werk nodig hebben.

5. Beveiliging (artikel 32 AVG)

StayClient treft passende technische en organisatorische maatregelen, waaronder:

  • versleutelde verbindingen (HTTPS/TLS) voor al het verkeer;
  • wachtwoorden uitsluitend opgeslagen als hash (Argon2id), nooit leesbaar;
  • beveiligde sessie- en inlogcookies en bescherming tegen CSRF op wijzigende verzoeken;
  • snelheidsbegrenzing op inloggen, registreren, wachtwoordherstel en het contactformulier, waarbij identificatiegegevens onomkeerbaar worden gehasht;
  • rolgebaseerde toegang (platformbeheerder, salon-eigenaar, klant) en scheiding van gegevens per salon in de applicatielaag, met controles op consistentie van de salon-koppeling;
  • een privacylogboek waarin exports en anonimiseringen worden vastgelegd voor verantwoording;
  • geen opslag van betaalkaartgegevens; betalingen lopen volledig via Stripe;
  • controle van de handtekening van Stripe-webhooks en verwerking zonder dubbeltellingen.

Een actueel overzicht staat op de pagina beveiliging. StayClient mag maatregelen wijzigen zolang het beschermingsniveau niet daalt.

6. Subverwerkers

De salon geeft StayClient algemene toestemming om subverwerkers in te schakelen. De actuele lijst staat op de pagina subverwerkers.

Bij toevoeging of vervanging van een subverwerker die klantgegevens verwerkt, actualiseert StayClient die pagina en informeert StayClient de salon ten minste 30 dagen vóór de ingangsdatum per e-mail of via het dashboard. De salon kan binnen die termijn op redelijke, aan de gegevensbescherming gerelateerde gronden bezwaar maken. Komen partijen er niet uit, dan mag de salon de overeenkomst opzeggen tegen de ingangsdatum, zonder verdere kosten en met restitutie van vooruitbetaalde, nog niet gebruikte perioden.

StayClient legt subverwerkers ten minste dezelfde verplichtingen op als in deze DPA en blijft tegenover de salon aansprakelijk voor hun handelen.

7. Rechten van betrokkenen

StayClient ondersteunt de salon bij verzoeken van klanten met passende technische en organisatorische maatregelen. Klanten kunnen in de app zelf hun gegevens inzien, aanpassen, downloaden en hun account verwijderen; de salon kan in het dashboard per klant exporteren en anonimiseren. Krijgt StayClient rechtstreeks een verzoek van een klant van de salon, dan verwijst StayClient die naar de salon en informeert StayClient de salon.

8. Bijstand bij verplichtingen van de salon

Rekening houdend met de aard van de verwerking en de beschikbare informatie ondersteunt StayClient de salon bij het naleven van de artikelen 32 tot en met 36 AVG: beveiliging, melden van datalekken, gegevensbeschermingseffectbeoordelingen (DPIA) en voorafgaande raadpleging van de toezichthouder. StayClient levert daarvoor de beschikbare documentatie; buitengewone inspanningen kunnen tegen redelijke kosten in rekening worden gebracht.

9. Datalekken

Bij een inbreuk in verband met persoonsgegevens informeert StayClient de salon zonder onredelijke vertraging nadat StayClient daarvan kennis heeft genomen, met de op dat moment beschikbare informatie: aard van de inbreuk, betrokken categorieën en aantallen, waarschijnlijke gevolgen en genomen of voorgestelde maatregelen. Ontbreekt informatie nog, dan volgt die zo snel mogelijk daarna. De salon beoordeelt zelf of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is; StayClient meldt niet namens de salon zonder haar opdracht.

10. Teruggave en verwijdering

  • Zolang het account actief is, kan de salon klantgegevens exporteren via het dashboard.
  • Na het einde van de overeenkomst kan de salon tot 30 dagen een export opvragen.
  • Daarna verwijdert of anonimiseert StayClient de klantgegevens uiterlijk 90 dagen na het einde van de overeenkomst, tenzij bewaring wettelijk verplicht is. Dit gebeurt via een handmatige procedure, niet via een automatische opschoning.
  • Bij anonimisering worden identificerende gegevens onherkenbaar gemaakt of gewist. Punten- en beloningsgeschiedenis blijft zonder identificerende gegevens bestaan ten behoeve van de administratie van de salon; die gegevens zijn dan niet meer tot een persoon herleidbaar.
  • Back-ups worden volgens hun eigen cyclus overschreven. Zolang gegevens nog in een back-up staan, worden ze niet actief gebruikt.

11. Informatie en audits

StayClient stelt de salon op verzoek de informatie beschikbaar die nodig is om naleving van artikel 28 AVG aan te tonen, bijvoorbeeld door documentatie of het invullen van een vragenlijst. De salon mag maximaal één keer per jaar — en daarnaast na een datalek dat haar gegevens raakt — een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden auditor, na aankondiging van ten minste 30 dagen, tijdens kantooruren en zonder de dienstverlening te verstoren. De salon draagt de kosten daarvan, tenzij de audit een materiële tekortkoming van StayClient aantoont. StayClient hoeft geen inzage te geven in gegevens van andere klanten.

12. Doorgifte buiten de EER

Verwerkt een subverwerker gegevens buiten de Europese Economische Ruimte, dan zorgt StayClient voor een passend beschermingsniveau, via de standaardcontractbepalingen van de Europese Commissie, een adequaatheidsbesluit of het EU-US Data Privacy Framework. Welke partijen dit betreft staat op de pagina subverwerkers.

13. Aansprakelijkheid

De aansprakelijkheidsregeling uit de algemene voorwaarden geldt ook voor deze DPA. Die beperking geldt niet voor zover dwingend recht anders bepaalt; artikel 82 AVG blijft onverkort van toepassing op de aansprakelijkheid van elke partij jegens betrokkenen.

14. Duur, wijziging en beëindiging

Deze DPA loopt zolang StayClient persoonsgegevens namens de salon verwerkt. Bepalingen die naar hun aard blijven gelden — geheimhouding, verwijdering, aansprakelijkheid — blijven na beëindiging van kracht. Wijzigingen kondigen wij ten minste 30 dagen vooraf aan volgens artikel 12 van de algemene voorwaarden.

Bijlage A · Details van de verwerking

OnderdeelOmschrijving
Categorieën betrokkenenKlanten van de salon die een account aanmaken of voor wie de salon een account aanmaakt in de klanten-app.
Categorieën persoonsgegevensNaam, e-mailadres, telefoonnummer, optioneel geboortedatum; wachtwoord als hash; puntensaldo en puntentransacties; geclaimde en gegeven beloningen; uitnodigingscode en uitnodigingsrelaties; abonnementsstatus en Stripe-referenties; voorkeuren voor e-mail, push en "in de buurt"-meldingen; registratiegegevens voor pushnotificaties; datum van de laatste "in de buurt"-melding.
Bijzondere categorieënGeen. Het platform is daar niet voor bedoeld en de salon legt die niet vast.
LocatiegegevensCoördinaten worden alleen tijdens het verzoek gebruikt om de afstand tot de salon te berekenen en worden niet opgeslagen.
Aard van de verwerkingVerzamelen, vastleggen, opslaan, raadplegen, wijzigen, versturen van berichten, exporteren, anonimiseren en wissen.
DoelHet leveren van het loyaliteitsplatform en de klanten-app zoals beschreven in artikel 2.
DuurDuur van de overeenkomst, plus de termijnen in artikel 10.

Vragen

Vragen over deze verwerkersovereenkomst, een auditverzoek of een verzoek om een ondertekend exemplaar? Neem contact op via het contactformulier of het e-mailadres hieronder.

Contact voor privacy & juridische vragen

Fronsky, handelend onder de naam StayClient

Maastricht, Limburg

KVK: 42055057

BTW: NL005460275B29

info@stayclient.com

Contactformulier

StayClient StayClient

Het loyaliteitsplatform voor beauty salons. Branded app, scanner, abonnementen en inzichten in één stack.

Product

  • Features
  • Loyaliteitsprogramma
  • Digitale spaarkaart
  • FAQ
  • Demo-app

Bedrijf

  • Over ons
  • Contact
  • Status
  • Salon inloggen

Contact

  • info@stayclient.com
  • Contactformulier

Juridisch

  • Privacy
  • Voorwaarden
  • Cookies
  • Beveiliging

© 2026 StayClient · v0.2.2

KVK: 42055057 BTW: NL005460275B29

DPA Subverwerkers Cookie-instellingen
Home Features Over ons Contact

Wij gebruiken cookies voor essentiële functionaliteit en om je ervaring te verbeteren. Cookiebeleid · Instellingen