Laatst bijgewerkt: 28 september 2026
Privacybeleid
Dit privacybeleid legt uit welke persoonsgegevens worden verwerkt wanneer je een afspraak boekt via Norvello, en hoe wij en de aangesloten zaken hier zorgvuldig mee omgaan.
1. Wie is verantwoordelijk?
Twee partijen verwerken jouw gegevens, elk met een eigen rol:
- De zaak waar je boekt (bijvoorbeeld de kapsalon, beautysalon of studio) is verwerkingsverantwoordelijke. Zij beslissen waarvoor jouw gegevens gebruikt worden in hun klantenbestand. Hun contactgegevens vind je op de bookingpagina van de zaak.
- Norvello (marktnaam van Wouter Thys, eenmanszaak in oprichting, Helmstraat 3, 3581 Beverlo, België) is verwerker. Wij bieden het platform waarop de zaak haar agenda, klanten en afspraken beheert. Wij gebruiken jouw gegevens niet voor eigen commerciële doelen.
2. Welke gegevens verzamelen we?
Wanneer je via Norvello een afspraak boekt, verwerken we:
- Identificatie: voornaam en achternaam.
- Contact: e-mailadres en telefoonnummer. Het telefoonnummer is verplicht zodat de zaak je snel kan bereiken bij een wijziging.
- Afspraakgegevens: de gekozen behandeling, datum, tijd en eventuele opmerkingen die je doorgeeft.
- Optionele velden: bijvoorbeeld of je wilt deelnemen aan last-minute meldingen. Deze velden vragen we expliciet en kun je later intrekken.
- Technisch: een gehasht IP-adres tijdelijk om misbruik (spam, bots) op het bookingformulier te voorkomen. We bewaren dit maximaal 7 dagen en kunnen het niet meer terugleiden naar jou.
3. Waarom verwerken we deze gegevens?
- Uitvoering van de afspraak — de zaak en jij hebben een overeenkomst zodra je boekt. Naam, contact en afspraakgegevens zijn nodig om die overeenkomst uit te voeren (juridische basis: uitvoering van overeenkomst, art. 6.1.b AVG).
- Communicatie — bevestiging, herinnering, wijziging of annulatie van de afspraak via e-mail.
- Last-minute meldingen (optioneel) — alleen als je hier expliciet voor opteert (juridische basis: toestemming, art. 6.1.a AVG). Intrekken kan via een link in elke mail.
- Beveiliging — rate-limiting en bot-detectie om misbruik van het platform te voorkomen (juridische basis: gerechtvaardigd belang, art. 6.1.f AVG).
4. Met wie delen we jouw gegevens?
We delen alleen wat noodzakelijk is, met de volgende verwerkers:
- Supabase (databank- en authenticatie-infrastructuur, EU-regio Stockholm)
- Vercel (hosting van de webapp, EU-regio Stockholm)
- Resend (verzending van transactiemails)
Met al deze partijen hebben we een verwerkersovereenkomst zodat jouw data dezelfde bescherming krijgt als bij ons. We delen geen gegevens met partijen buiten de EER zonder passende waarborgen.
5. Hoe lang bewaren we jouw gegevens?
- Klantgegevens en boekingshistoriek: zolang de zaak je als klant beschouwt. Standaard 5 jaar na je laatste afspraak, daarna wordt je profiel geanonimiseerd of verwijderd. De zaak kan een kortere termijn instellen.
- Activerings- en login-tokens: maximaal 7 dagen.
- Gehasht IP voor rate-limiting: maximaal 7 dagen.
- Boekhoudkundige gegevens: 7 jaar (wettelijke bewaarplicht, art. III.86 WER).
- Back-ups: 7 dagen (zie hieronder).
Over back-ups. We maken elke dag een volledige back-up van de databank, die we 7 dagen bewaren. Zo'n back-up is een momentopname die we niet gedeeltelijk kunnen aanpassen. Verwijderen we jouw gegevens uit de actieve databank, dan blijven ze dus nog in de back-ups van de voorbije dagen staan tot die vanzelf verlopen — uiterlijk 7 dagen later. In die periode gebruiken we ze nergens voor; ze dienen enkel om de dienst te kunnen herstellen na een storing of een fout. Zetten we een back-up terug, dan voeren we jouw verzoek daarna opnieuw uit.
6. Jouw rechten
Onder de AVG heb je het recht om:
- te weten welke gegevens we van je hebben (inzage);
- foutieve gegevens te laten corrigeren (rectificatie);
- je gegevens te laten verwijderen (vergetelheid) — let op de wettelijke bewaarplicht voor boekhoudkundige gegevens en de back-uptermijn hierboven;
- de verwerking te beperken of er bezwaar tegen te maken;
- jouw gegevens in een leesbaar formaat te ontvangen (overdraagbaarheid);
- jouw toestemming voor optionele verwerkingen op elk moment in te trekken.
Voor verzoeken over de boekingshistoriek of klantenfiche bij een specifieke zaak: neem rechtstreeks contact op met die zaak. Voor verzoeken over het Norvello-platform zelf: privacy@norvello.be.
Niet tevreden over hoe wij of de zaak omgaan met jouw gegevens? Je kunt een klacht indienen bij de Gegevensbeschermingsautoriteit (Drukpersstraat 35, 1000 Brussel).
7. Cookies, lokale opslag en statistieken
Norvello gebruikt enkel strikt noodzakelijke cookies. Daarvoor is geen toestemming nodig, en daarom tonen we geen cookiebanner:
- Inloggen als zaak: een sessie-cookie van ons inlogsysteem, en een cookie die je actieve zaak onthoudt (maximaal 1 jaar).
- Inloggen als klant (je afspraken bekijken, verzetten of annuleren): een ondertekende sessie-cookie met enkel je e-mailadres, 30 dagen geldig. Uitloggen verwijdert ze.
Daarnaast bewaren we twee dingen alleen in je eigen browser (lokale opslag), nooit op onze servers:
- "Onthoud mijn gegevens op dit toestel" bij het boeken: je naam, e-mail en telefoon, enkel als je dat vinkje zelf aanzet. Zet je het uit, dan wissen we ze bij je volgende boeking.
- Agendafilters van zaakeigenaars, zodat de agenda opent zoals je hem achterliet.
We meten anoniem bezoekersaantallen en laadsnelheid met Vercel Web Analytics en Speed Insights. Die plaatsen geen cookies, gebruiken geen identificatie die je over dagen of websites heen volgt, en we delen niets met adverteerders. We gebruiken geen tracking-, advertentie- of marketingcookies.
8. Beveiliging
We nemen passende technische en organisatorische maatregelen: encryptie in transit (TLS), tenant-isolatie op databankniveau (Row-Level Security), gehashte tokens, beperkte toegang tot de productieomgeving, dagelijkse back-ups en audit-logging van wijzigingen aan jouw afspraken.
9. Wijzigingen aan dit beleid
We kunnen dit beleid aanpassen wanneer onze diensten of de wetgeving wijzigen. Substantiële wijzigingen communiceren we per e-mail of via een melding op de bookingpagina. De datum bovenaan toont wanneer dit beleid het laatst gewijzigd werd.
10. Contact
Vragen over dit privacybeleid? Mail privacy@norvello.be of stuur post naar Wouter Thys, Helmstraat 3, 3581 Beverlo.
⚠️ Dit beleid is opgesteld als correct GDPR/AVG-kader, maar werd nog niet juridisch gevalideerd. Voor commerciële activiteit met betalende klanten dient een advocaat dit te herzien en aan te vullen.