Privacybeleid

Versie 1.0 - 10 maart 2026

PRIVACYBELEID

GeoTapp Flow & TimeTracker

Versie 1.0 - 10 maart 2026


1. VERWERKINGSVERANTWOORDELIJKE

GeoTapp di Michele Angelo Petraroli BTW-NUMMER: IT04183990987 E-mail: info@geotapp.com Gecertificeerde e-mail: geotapp@pec.it

Functionaris voor gegevensbescherming (DPO) : info@geotapp.com


2. DOEL EN RECHTSGRONDSLAG VAN DE VERWERKING

2.1 Verwerkingen die noodzakelijk zijn voor de uitvoering van de overeenkomst (Art. 6.1.b AVG)

DoeleindenVerwerkte gegevensBewaring
Levering van SaaS-dienstenE-mail, voornaam, achternaam, CompanyID, rolContractduur + 5 jaar
Beheer klanten-CRMKlantgegevens, projecten, leveranciersContractduur + 5 jaar
Tijdregistratie werknemersIn-/uittijden, foto's als werkbewijs5 jaar (Italiaanse verplichtingen art. 16 L. 300/70)
Locatie van de tijdregistratieGPS lat/lng, alleen bij in- en uitklokken vastgelegd12 maanden, daarna uit de registratie verwijderd
Beheer van diensten en verlofKalenders, verlofaanvragen, afwezigheden5 jaar
FacturatieFactuurgegevens, bedragen, Stripe-betalingsgegevens10 jaar (wettelijke verplichting)

Uitdrukkelijke toestemming is niet vereist voor deze verwerkingen, aangezien zij noodzakelijk zijn voor de uitvoering van de overeenkomst.

2.2 Op toestemming gebaseerde verwerkingen (Art. 6.1.a AVG)

DoeleindenVerwerkte gegevensToestemmingBewaring
MarketingnieuwsbriefE-mail, naamJa opt-inTot herroeping

Toestemming kan op elk moment worden ingetrokken via e-mail info@geotapp.com of via de accountinstellingen.

2.3 Verwerking op grond van gerechtvaardigd belang (Art. 6.1.f AVG)

DoeleindenVerwerkte gegevensBelangBewaring
Interne communicatieBerichtenkanalen, tijdstempelsOperationele efficiëntie90 dagen
AntifraudebeveiligingIP-adres, device fingerprintBescherming van de dienst6 maanden
ProductverbeteringAnonieme Analytics (Firebase)Softwareontwikkeling24 maanden

Recht van bezwaar: U kunt bezwaar maken tegen deze verwerkingen door te schrijven naar info@geotapp.com.

2.4 Verwerking op grond van een wettelijke verplichting (Art. 6.1.c AVG)

  • *Bewaring van facturen: 10 jaar (art. 2220 van het Italiaanse Burgerlijk Wetboek)
  • Boekhoudkundige gegevens: 10 jaar (Presidentieel Decreet 600/73)
  • Tijdregistraties werknemers: 5 jaar (Werknemersstatuut)

3. CATEGORIEËN VAN VERZAMELDE GEGEVENS

3.1 Identificerende gegevens

  • Voornaam, achternaam, e-mail
  • Telefoonnummer (optioneel)
  • CompanyID (tenant-identificator)
  • Rol (ADMIN/USER/ACCOUNTANT)

3.2 Locatiegegevens

  • GPS breedtegraad/lengtegraad (versleuteld AES-256)
  • Tekstadres afgeleid van coördinaten
  • Geofence-straal van bedrijfskantoren
  • Anti-spoofing-controles: isMock-vlag, teleportatiedetectie, nauwkeurigheidsvalidatie

3.3 Werkgegevens

  • Tijdregistratietijden (clock-in/clock-out)
  • Pauze en break
  • Foto's als werkbewijs (Firebase-opslag)
  • Toegewezen projecten
  • Verlofaanvragen/-vergunningen

3.4 Bedrijfsgegevens (CRM)

  • Klanten: persoonsgegevens, contacten, projecten
  • Leveranciers: BTW-nummer, IBAN (versleuteld)
  • Facturen: bedragen, vervaldata, status
  • First Note: banktransacties (via IMAP-parsing)

3.5 Surfgegevens

  • IP-adres
  • User-Agent browser
  • Tijdstempel toegangen
  • Firebase Analytics-events (anoniem)

3.6 NIET verzamelde gegevens

Wij verzamelen niet:

  • Gevoelige gegevens (gezondheid, biometrie, religie)
  • Gegevens van minderjarigen (<18 jaar)
  • Inhoud van externe communicatie (geen opslag van e-mailinhoud)

4. WIJZE VAN VERZAMELING

4.1 Directe verzameling

  • Accountregistratie: Aanmeldformulier op https://geotappflow.web.app
  • CRM-configuratie: Gebruikersinvoer op het Flow-dashboard
  • Tijdregistraties: TimeTracker Android-app

4.2 Automatische verzameling

  • Firebase Auth: E-mail/Google Sign-In
  • Firebase Analytics: App-/webevents (anoniem)
  • GPS Location: Android-dienst (toestemming vereist)
  • IMAP Email Parsing: Bankafschriften (toestemming)

4.3 Verzameling van derden

  • Stripe: Betalingsgegevens (PCI-DSS-conform)
  • Google Places API: Locatieadressen (autocomplete)
  • GoCardless/EnableBanking: Open Banking-transacties

5. GEGEVENSDELING EN SUB-PROCESSOR

5.1 Geautoriseerde sub-processors (Art. 28 AVG)

LeverancierDienstPlaatsSCCGedeelde gegevensCertificeringen
Google LLCFirebase/FirestoreUS/IEJaAlle app-gegevensSOC2, ISO 27001
Stripe IncBetalingenUS/IEJaE-mail, bedragen, hash kaartPCI-DSS Level 1
Meta PlatformsVERWIJDERD---

Volledige lijst: https://geotapp.com/sub-processors

5.2 Wij verkopen uw gegevens niet

GeoTapp *VERKOOPT, VERHUURT of draagt GEEN persoonsgegevens over aan derden voor commerciële doeleinden.

5.3 Doorgiften buiten de EU

  • Bestemming: VS (Firebase/Stripe)
  • Garanties: Standaardcontractbepalingen (SCC) EU 2021
  • TIA: Transfer Impact Assessment afgerond (laag risico)
  • Versleuteling: TLS 1.3 + AES-256 at-rest

6. RECHTEN VAN BETROKKENEN (AVG-artikelen 15-22)

6.1 Recht op inzage (Art. 15)

U kunt een kopie van uw gegevens opvragen via e-mail info@geotapp.com. Reactietijd: 30 dagen. Formaat: CSV/JSON/PDF.

6.2 Recht op rectificatie (Art. 16)

Corrigeer onjuiste gegevens in uw accountinstellingen of door contact op te nemen met info@geotapp.com.

6.3 Recht op wissing (Art. 17 - Recht om vergeten te worden)

  • Verzoek: info@geotapp.com
  • Tijd: 30 dagen
  • Uitzonderingen: Wettelijke verplichtingen (facturen 10 jaar, tijdregistraties 5 jaar)

6.4 Recht op overdraagbaarheid (Art. 20)

Automatische CSV/Excel-export vanuit het Flow-dashboard. Inbegrepen gegevens: CRM, tijdregistraties, facturen, diensten.

6.5 Recht van bezwaar (Art. 21)

Bezwaar maken tegen verwerking op grond van gerechtvaardigd belang (analytics, communicatie).

6.6 Recht op beperking (Art. 18)

Verwerkingen tijdelijk blokkeren in geval van betwisting.

6.7 Recht om toestemming in te trekken (Art. 7.3)

Trek GPS-/marketingtoestemming in via de instellingen of per e-mail.

6.8 Klacht bij een toezichthoudende autoriteit

Als u van mening bent dat de verwerking van uw persoonsgegevens in strijd is met de AVG, kunt u een klacht indienen bij de toezichthoudende autoriteit van uw woonland, in Nederland de Autoriteit Persoonsgegevens (https://www.autoriteitpersoonsgegevens.nl). Aangezien de verwerkingsverantwoordelijke in Italië is gevestigd, is de leidende toezichthoudende autoriteit de Italiaanse Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).


7. BEVEILIGINGSMAATREGELEN (Art. 32 AVG)

7.1 Technische beveiliging

  • Versleuteling at-rest: AES-256 (GPS, IBAN, e-mail)
  • Versleuteling in-transit: TLS 1.3 (alle communicatie)
  • Hashing wachtwoord: bcrypt met salt
  • Firebase Security Rules: Multi-tenant strict (CompanyID-filtering)
  • GPS anti-spoofing: isMock-detectie, teleportatiecontrole, nauwkeurigheidsvalidatie
  • Geofence-validatie: 100m straaltolerantie

7.2 Organisatorische beveiliging

  • Toegangscontrole: Rolgebaseerd (ADMIN/USER/ACCOUNTANT)
  • Audit logs: Alle aanmeldingen gevolgd (Firebase Auth)
  • Dagelijkse back-ups: Firebase automated backups
  • Incident response plan: melding van inbreuk binnen 72u
  • Personeelstraining: jaarlijkse AVG awareness training

7.3 Kwetsbaarheid en patch

  • Updatebeleid: Kritieke patches binnen 48u
  • Penetration testing: Jaarlijks door derden
  • Vulnerability disclosure: security@geotapp.com

8. MELDING VAN DATALEKKEN (Art. 33-34 AVG)

8.1 Interne procedure

  1. Detectie: Monitoring van Firebase/Stripe-meldingen
  2. Indamming: Isolatie van gecompromitteerde resources (max 6u)
  3. Beoordeling: Beoordeling van de ernst en betrokken gegevens (max 24 uur)
  4. Melding: Toezichthouder binnen 72 uur, betrokkenen bij hoog risico

8.2 Breach-contacten

  • E-mail: security@geotapp.com
  • PGP Key: https://geotapp.com/pgp-key.asc

9. COOKIES EN TRACKINGTECHNOLOGIEËN

9.1 Technische cookies (noodzakelijk - geen toestemming)

NaamDoelDuur
firebase-auth-tokenSessieauthenticatie1 uur
company-idMulti-tenancySessie
theme-preferenceDonkere/lichte modus1 jaar

9.2 Analytische cookies (toestemming vereist)

NaamLeverancierDoelDuur
_gaGoogle AnalyticsAnonieme analytics2 jaar
_firebase_analyticsFirebasePerformance monitoring1 jaar

9.3 Beheer van toestemming

  • Cookiebanner: Getoond bij eerste aanmelding
  • Opt-out: https://geotappflow.web.app/cookie-settings
  • Google Analytics opt-out: https://tools.google.com/dlpage/gaoptout

9.4 Local Storage

  • user-settings: UI-voorkeuren (geen persoonsgegevens)
  • offline-cache: WorkSessions offline cache (versleuteld)

Richtlijnen van de Privacytoezichthouder 2021: Conform.


10. GEGEVENSOPSLAG

10.1 Algemene criteria

  • Minimalisatiebeginsel: Alleen noodzakelijke gegevens
  • Retention by default: Contractduur + wettelijke termijnen
  • Automatische verwijdering: Verlopen gegevens via Cloud Functions scheduled

10.2 Gedetailleerde opslagtijden

CategorieBewaringReden
GebruikersaccountContractduur + 5 jaarContract
Tijdregistratie werknemers5 jaarWettelijke verplichting Italië
GPS logs12 maandenMinimalisatie
Interne communicatie90 dagenGerechtvaardigd belang
Facturen en betalingen10 jaarFiscale verplichting
Anonieme analytics24 maandenProductverbetering

11. UPDATES VAN DE INFORMATIE

  • Wezenlijke wijzigingen worden via e-mail of in-app meegedeeld.
  • De bijgewerkte versie wordt gepubliceerd op https://geotapp.com/privacy
  • Datum en versie worden altijd bovenaan het document vermeld.

12. PRIVACYCONTACTEN

Voor elk verzoek met betrekking tot persoonsgegevens:

E-mail: info@geotapp.com DPO: info@geotapp.com Site: https://geotapp.com


GeoTapp Privacybeleid - Versie 1.0 - 10 maart 2026


Doorslaggevende taalversie

Deze vertaling wordt ter informatie verstrekt. De Italiaanse versie van dit document is juridisch bindend; bij afwijkingen prevaleert de Italiaanse tekst.