Privacybeleid

Bijgewerkt op 2026-09-29

1. Identificatie

Dit privacybeleid is van toepassing op de verwerking van persoonsgegevens door BedFlow, een Software-as-a-Service oplossing voor B&B's en boutique hotels.

Dit beleid beschrijft welke persoonsgegevens BedFlow verwerkt, waarom, op welke rechtsgrond, hoe lang en met wie ze worden gedeeld. Wij volgen de Algemene Verordening Gegevensbescherming (AVG / GDPR), die in heel de EU van toepassing is, en de Bulgaarse privacywetgeving.

2. Welke gegevens verwerken wij?

Wij verwerken de volgende categorieën persoonsgegevens:

Account-data van klanten (B&B-eigenaars)

  • Naam, e-mailadres, telefoonnummer
  • Bedrijfsnaam, adres, BTW-nummer
  • Inloggegevens (gehasht wachtwoord, sessie-tokens)
  • Voorkeuren en instellingen

Gast-data via booking widgets

  • Naam, e-mailadres, telefoonnummer van de gast
  • Boekingsgegevens (data, kamer, prijs, opmerkingen)
  • Adres en facturatiegegevens (indien factuur gevraagd)
  • Communicatie met de B&B-eigenaar

Betalingsdata

  • Transactie-ID en bedragen (verwerkt via Stripe)
  • Wij slaan geen volledige kaartnummers op — die worden direct door Stripe verwerkt en getokeniseerd

Communicatie

  • E-mails, notificaties en chatberichten via het gastportaal
  • Support-tickets en chatbot-conversaties

Demo-afspraken (prospects)

  • Wanneer u zelf een demo plant op bedflow.eu/demo: uw naam, e-mailadres, de naam van uw logies, het gekozen tijdstip, uw tijdzone en wat u er zelf bij invult (telefoonnummer, wat u graag wil zien)
  • De afspraak komt met een videogesprek via Google Meet in onze agenda bij Google Calendar (Google Ireland Ltd., Ierland); Google stuurt u daarvoor ook een uitnodiging. Wij sturen zelf een bevestiging, een herinnering en eventueel een annulering.
  • Kennen wij al een contact met hetzelfde e-mailadres, dan noteren wij de afspraak daarbij.

Technische gegevens

  • IP-adres, browser-type, device-info
  • Logbestanden (toegang, fouten, audit-trail)
  • Cookies (zie Cookie policy)

3. Hoe verzamelen wij deze gegevens?

  • Direct — wanneer u zich registreert, een formulier invult of contact opneemt
  • Automatisch — via cookies, server-logs en analytics (zie sectie 9)
  • Via derden — Stripe webhooks (betalingsstatus), OTA-boekingen via Channex (Booking.com, Airbnb, …), boekhoudkoppelingen via Yuki

4. Waarom verwerken wij deze gegevens?

Doel Rechtsgrond
Uitvoering van het abonnement Uitvoering overeenkomst (art. 6.1.b AVG)
Facturatie en boekhouding Wettelijke verplichting (art. 6.1.c AVG)
Klantondersteuning en communicatie Uitvoering overeenkomst
Productverbetering en analytics Gerechtvaardigd belang (art. 6.1.f AVG)
Marketing-mails over nieuwe features Toestemming (art. 6.1.a AVG)
Meten welke advertenties tot een aanmelding leiden (Google Ads) Toestemming (art. 6.1.a AVG)
Fraudepreventie en beveiliging Gerechtvaardigd belang
Juridische verdediging Gerechtvaardigd belang
Een demo-afspraak die u zelf plant Uw eigen verzoek om een gesprek (art. 6.1.b AVG)

Alle bedragen die wij factureren, zijn uitgedrukt in EUR.

5. Hoe lang bewaren wij uw gegevens?

Categorie Bewaartermijn
Facturatie en boekhouding 10 jaar (Bulgaars boekhoudrecht)
Boekingen 3 jaar na checkout
Account-data Zolang het account actief is + 90 dagen
Marketing-toestemming Tot intrekking van toestemming
Server-logs 90 dagen
Backups 30 dagen
Support-tickets 3 jaar
Demo-afspraken 24 maanden na het gesprek, daarna automatisch gewist

Na het verstrijken van deze termijnen worden de gegevens veilig verwijderd of anoniem gemaakt.

6. Met wie delen wij uw gegevens?

Wij delen gegevens enkel met sub-verwerkers die nodig zijn om de dienst te leveren. Met elke sub-verwerker hebben wij een verwerkersovereenkomst (DPA) afgesloten.

Sub-verwerker Doel Locatie Privacy policy
Stripe Betalingsverwerking EU / VS stripe.com/privacy
MyTourist Legacy PMS-integratie EU beschikbaar op aanvraag
Channex Channel manager (OTA-koppelingen) EU channex.io/privacy
Yuki Boekhoudkoppeling EU (NL) yuki.nl/privacy
SendGrid (Twilio) Transactionele e-mails VS twilio.com/legal/privacy
OpenAI / Anthropic AI-chatbot VS openai.com/privacy / anthropic.com/privacy
Google Analytics 4 Anonieme gebruiksstatistieken (opt-in) VS policies.google.com/privacy
Google Ads Meten welke advertenties tot een aanmelding leiden, zonder personalisatie (opt-in) VS policies.google.com/privacy
Google Calendar / Google Meet (Google Ireland Ltd.) Demo-afspraken en videogesprekken EU / VS policies.google.com/privacy

Wij verkopen uw gegevens nooit aan derden.

7. Internationale doorgiften

Sommige sub-verwerkers (Google, OpenAI, Anthropic, SendGrid) verwerken gegevens in de Verenigde Staten. Voor deze doorgiften baseren wij ons op:

  • Standard Contractual Clauses (SCCs) zoals goedgekeurd door de Europese Commissie
  • Adequacy decisions waar van toepassing (bv. EU–US Data Privacy Framework)
  • Aanvullende technische en organisatorische maatregelen

8. Uw rechten

U heeft de volgende rechten onder de AVG:

  • Inzage — kopie van uw persoonsgegevens opvragen
  • Rectificatie — onjuiste gegevens laten corrigeren
  • Wissing ("recht om vergeten te worden")
  • Beperking van de verwerking
  • Dataportabiliteit — uw data in een gestructureerd formaat ontvangen
  • Bezwaar tegen verwerking op basis van gerechtvaardigd belang
  • Intrekking van toestemming op elk moment

Stuur uw verzoek naar info@fades-management.com. Wij reageren binnen 30 dagen.

U heeft ook het recht om een klacht in te dienen bij de Bulgaarse toezichthoudende autoriteit, de Commission for Personal Data Protection (CPDP):

  • 2 Prof. Tsvetan Lazarov Blvd., 1592 Sofia, Bulgarije
  • www.cpdp.bg

Indien u in een andere EU-lidstaat verblijft, kan u uw klacht ook indienen bij de toezichthouder van uw eigen land.

9. Cookies

Wij gebruiken technische cookies (essentieel) en, na uw toestemming, analytische cookies. Zie ons Cookiebeleid voor de volledige lijst en hoe u uw voorkeuren kan aanpassen.

10. Beveiliging

Wij nemen passende technische en organisatorische maatregelen om uw gegevens te beschermen:

  • TLS-encryptie voor alle verbindingen (HTTPS)
  • Encryptie at-rest voor databases en backups
  • Role-based access control en two-factor authenticatie voor medewerkers
  • Regelmatige security-audits en updates
  • Incident-response procedure bij datalekken (melding aan de CPDP binnen 72 uur)

11. Wijzigingen aan dit beleid

Wij kunnen dit privacybeleid op elk moment aanpassen. De meest recente versie staat altijd op deze pagina. Bij belangrijke wijzigingen brengen wij u per e-mail op de hoogte.

  • Versie: 1.2
  • Laatste update: 29 september 2026

12. Contact

Vragen over dit privacybeleid? Neem contact op via: