Privacybeleid
Hoe Membrio omgaat met persoonsgegevens van clubs en hun leden, onder de AVG.
Membrio is een platform dat clubs en verenigingen gebruiken om te communiceren met hun leden en om hun ledenadministratie te beheren. Dit beleid legt uit welke persoonsgegevens we verwerken, waarom, op welke rechtsgrondslag, en welke rechten je hebt.
Wie is verantwoordelijk voor jouw gegevens
Membrio wordt door clubs gebruikt om hun eigen leden te beheren.
- Jouw club is de verwerkingsverantwoordelijke. De club bepaalt welke ledengegevens worden verzameld en waarom. Vragen over je eigen ledendossier richt je aan je club.
- Membrio exploiteert het platform als verwerker namens elke club, en verwerkt ledengegevens uitsluitend op basis van de gedocumenteerde instructies van de club. Een verwerkersovereenkomst regelt deze verwerking.
- Voor accountgegevens van de personen die een club beheren (naam, e-mailadres waarmee wordt ingelogd), en voor deze website, treedt Membrio op als verwerkingsverantwoordelijke.
Welke gegevens we verwerken
Wat een club over haar leden vastlegt, bepaalt de club zelf. Membrio slaat het volgende op:
| Categorie | Wat het kan bevatten | Doel |
|---|---|---|
| Account en inloggen | E-mailadres, een gehasht wachtwoord, aantal keer inloggen, tijdstempels en IP-adressen van inloggen, sessiegegevens, en meldingsvoorkeuren | Inloggen en beveiliging |
| Tweefactorauthenticatie | Je 2FA-geheim en herstelcodes, zodra je 2FA inschakelt | Beschermen van accounts |
| Ledendossiers | Per lid legt een club vast: voor- en achternaam, initialen, geslacht, geboortedatum, e-mailadres, telefoonnummer, postadres (straat, postcode, plaats), een lidnummer, en lidmaatschapsdata en -historie | Ledenadministratie |
| Groepen en labels | De groepen waartoe een lid behoort en eventuele eigen labels die de club definieert en toepast | Ledenadministratie |
| Gasten | Naam en e-mailadres van niet-leden die een club toevoegt (bijvoorbeeld een ouder of voogd) | Clubcommunicatie |
| Communicatie-inhoud | Berichten, evenementen (titel, beschrijving, locatie, tijd), polls, en de pollreacties van leden | Clubcommunicatie |
| Ledenimports | Een geüploade ledenlijst (de bestandsnaam en regels) terwijl de club deze importeert | Onboarding van een club |
| Push-tokens | Firebase Cloud Messaging (FCM) apparaattoken en platform (iOS/Android) | Pushmeldingen |
| Agenda-feed | Een privétoken in je persoonlijke agenda-abonnementslink (iCal) | Agenda-abonnementen |
| Technische gegevens | Minimale serverlogs (IP-adres, tijdstempel, foutmeldingen) en in-app meldingsgegevens | Beveiliging en betrouwbaarheid |
De app slaat geen betaalkaart- of bankrekeninggegevens op. We gebruiken geen advertentietrackers, we verkopen geen persoonsgegevens, en we gebruiken ledengegevens niet voor advertenties of profilering.
Kinderen en jonge leden
Clubs hebben vaak jeugdleden, dus een club kan persoonsgegevens over personen onder de 16 in Membrio opslaan, waaronder een geboortedatum. Jouw club is de verwerkingsverantwoordelijke voor die gegevens: de club beslist of ze worden vastgelegd en is verantwoordelijk voor de rechtsgrondslag, inclusief het verkrijgen van toestemming van een ouder of voogd waar de wet dat vereist. Membrio verwerkt deze gegevens op instructie van de club.
Aanvullende informatie die je club kan opslaan
Een club bepaalt wat zij over haar leden vastlegt binnen de velden die Membrio biedt. Als jouw club aanvullende of gevoelige informatie vastlegt (bijvoorbeeld een noodcontact, of gezondheidsgegevens die relevant zijn voor een activiteit), is jouw club de verwerkingsverantwoordelijke voor die informatie en beslist zij of het vastleggen ervan noodzakelijk en rechtmatig is en wie het mag inzien. Membrio verwerkt het namens de club.
Cookies
Membrio gebruikt een sessiecookie die strikt noodzakelijk is om je ingelogd te houden. Deze website slaat daarnaast je taal- en thema-voorkeur op in je browser. Er worden geen analyse- of advertentiecookies geplaatst.
Waarom we het verwerken en de rechtsgrondslag
- Uitvoering van de dienst (art. 6(1)(b) AVG): het draaien van het clubplatform, het bezorgen van berichten, polls en evenementen, en het bijhouden van ledendossiers namens de club.
- Gerechtvaardigde belangen (art. 6(1)(f) AVG): het platform veilig en betrouwbaar houden (bijv. 2FA, minimale logging).
- Wettelijke verplichting (art. 6(1)(c) AVG): waar we beperkte gegevens moeten bewaren om aan de wet te voldoen.
Pushmeldingen
Om pushmeldingen aan de mobiele apps te bezorgen, registreren we een apparaattoken bij Firebase Cloud Messaging (Google) en versturen we de inhoud van de melding via die dienst. Je kunt pushmeldingen uitschakelen in de instellingen van je apparaat, waarmee het token wordt verwijderd.
Subverwerkers
We gebruiken een klein aantal zorgvuldig geselecteerde aanbieders om de dienst te laten draaien. Elk is gebonden aan een verwerkersovereenkomst.
| Subverwerker | Doel | Regio |
|---|---|---|
| Scalingo | Applicatiehosting en database | EU |
| Lettermint | Transactionele e-mail (bijv. inloggen en meldingen) | EU |
| Firebase Cloud Messaging (Google) | Bezorging van pushmeldingen | Wereldwijd (Google); EU-modelcontractbepalingen |
Wie bij Membrio toegang tot jouw gegevens heeft
Bevoegde Membrio-medewerkers kunnen alleen toegang tot clubgegevens krijgen wanneer dat noodzakelijk is, bijvoorbeeld voor technische ondersteuning, probleemoplossing, onderhoud of beveiliging. De toegang is beperkt tot bevoegde personen en valt onder geheimhouding. Waar redelijkerwijs mogelijk maken ontwikkeling en analyse gebruik van geanonimiseerde of gepseudonimiseerde gegevens in plaats van live ledengegevens.
Beveiliging
We nemen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen, waaronder:
- versleutelde verbindingen (TLS/HTTPS) voor gegevens tijdens verzending;
- wachtwoorden die uitsluitend als gesalte hashes worden opgeslagen, en optionele tweefactorauthenticatie;
- op rollen gebaseerde toegangscontroles, zodat beheerders alleen de leden bereiken die zij beheren;
- hosting binnen de EU met toegangscontroles en monitoring;
- regelmatige beveiligingsupdates, en back-ups voor herstel.
Om veiligheidsredenen publiceren we geen gedetailleerde informatie over onze beveiligingsinfrastructuur.
Datalekken
Je kunt een vermoedelijk beveiligingsincident melden bij security@membrio.eu. Wanneer een incident persoonsgegevens betreft die we namens een club verwerken, informeren we de club zonder onnodige vertraging nadat we ervan op de hoogte zijn geraakt. Als verwerkingsverantwoordelijke beoordeelt de club of zij haar toezichthoudende autoriteit en de betrokken personen moet informeren.
Hoe lang we gegevens bewaren
- Ledendossiers worden bewaard zolang de club Membrio gebruikt, en worden verwijderd of teruggegeven op instructie van de club of wanneer de club stopt met het gebruik van de dienst.
- Accountgegevens worden bewaard zolang het account actief is.
- Push-tokens worden verwijderd wanneer een apparaat zich afmeldt of inactief is.
- Ledenimports worden slechts bewaard zolang dat nodig is om de import af te ronden.
- Technische logs worden slechts kort bewaard voor beveiliging en het oplossen van problemen.
- Back-ups: nadat gegevens uit de actieve dienst zijn verwijderd, kunnen ze gedurende een beperkte periode in routinematige back-ups blijven staan voordat die back-ups worden overschreven.
Exacte bewaartermijnen worden bepaald door je club en kunnen bij ons worden bevestigd: ledengegevens worden binnen 30 dagen verwijderd nadat een club stopt met Membrio.
Waar jouw gegevens worden opgeslagen
Jouw Membrio-gegevens worden opgeslagen en verwerkt op diensten die in de Europese Unie worden gehost. De applicatie en de database draaien bij Scalingo in de EU, en transactionele e-mail wordt verzorgd door Lettermint, waarvan de infrastructuur zich volledig binnen de EU bevindt.
De enige uitzondering zijn pushmeldingen. Om die te bezorgen gebruiken we Google Firebase Cloud Messaging (FCM), dat geen EU-only regio biedt, waardoor een apparaattoken en de inhoud van de melding via de wereldwijde infrastructuur van Google gaan. Deze doorgifte steunt op de verwerkersvoorwaarden van Google en de EU-modelcontractbepalingen (Standard Contractual Clauses). Je kunt dit volledig voorkomen door pushmeldingen op je apparaat uit te schakelen.
Geanonimiseerde en geaggregeerde gegevens
We kunnen gegevens anonimiseren zodat individuele personen en clubs er niet meer uit kunnen worden geïdentificeerd, en die geanonimiseerde gegevens gebruiken om het product te verbeteren, voor statistieken, capaciteitsplanning en technische kwaliteit. Geanonimiseerde gegevens worden niet gebruikt om commerciële profielen van leden op te bouwen.
Jouw rechten
Onder de AVG heb je het recht op inzage, rectificatie, wissing, beperking en overdraagbaarheid van je persoonsgegevens, en het recht om bezwaar te maken tegen bepaalde verwerkingen. Omdat je club de verwerkingsverantwoordelijke van je ledendossier is, richt je deze verzoeken aan je club; wij ondersteunen de club bij het inwilligen ervan. Voor account- of websitegegevens kun je rechtstreeks contact met ons opnemen.
Je hebt ook het recht om een klacht in te dienen bij je toezichthoudende autoriteit. In Nederland is dit de Autoriteit Persoonsgegevens.
Contact
Voor privacyvragen of om je rechten uit te oefenen, neem contact met ons op via info@membrio.eu, of per post op Nieuwendijk 41, 8131 CD Wijhe, Nederland.
Wijzigingen in dit beleid
We kunnen dit beleid bijwerken naarmate de dienst, de aanbieders die we gebruiken, of de toepasselijke regels veranderen. Belangrijke wijzigingen worden waar passend aangekondigd in de app of per e-mail. De datum hierboven toont wanneer dit beleid voor het laatst is bijgewerkt.