1. Wie is de verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke is NOVOGROUP SYSTEMS S.R.L., de exploitant van de dienst Verifi. Voor elk GDPR-verzoek, ook voor eigenaren van wie gegevens in een rapport staan, kun je schrijven naar [email protected].
2. Gegevens verzameld van klanten en bezoekers
We kunnen de volgende gegevens verzamelen:
- e-mailadres voor levering, inloggen op het account en transactionele communicatie;
- achternaam, voornaam en factuuradres;
- bedrijfsgegevens als je een zakelijke factuur aanvraagt;
- telefoonnummer en technische gegevens die nodig zijn voor beveiliging en fraudebestrijding, waar deze tijdens het betaalproces worden gevraagd;
- kadastraal nummer, adres, perceel, coördinaten of andere details over het gecontroleerde vastgoedobject;
- het CUI en de geselecteerde reden voor de controle van een bedrijf;
- verzoeken om ondersteuning, retour, garantie of uitoefening van GDPR-rechten;
- bij bezoek aan de website verwerkt Cloudflare, als aanbieder van DNS, CDN/reverse proxy en beveiliging, automatisch technische metadata van het verzoek. Deze kunnen het IP-adres, de datum en tijd, de opgevraagde host en het pad, de methode en antwoordcode, apparaat- of browserinformatie en routeringsgegevens omvatten.
We vragen niet afzonderlijk om het CNP. Als een officieel ANCPI-document een CNP bevat, kan de verwerkingsketen dit tijdelijk verwerken om gegevens te extraheren en het vervolgens maskeren; het volledige CNP wordt niet in het rapport weergegeven. We verzamelen geen kaartgegevens; deze worden verwerkt door de betalingsverwerker.
In het beveiligde contactformulier van Verifi AI verzamelen we naam, e-mailadres, een optioneel telefoonnummer, een samenvatting van het verzoek en de noodzakelijke operationele metadata, waaronder een ondoorzichtige referentie, de categorie en het tijdstip van verzending.
Als je vraagt om een melding zodra perceelidentificatie via ANCPI weer werkt, wordt je e-mailadres gebruikt voor één e-mail over het herstel; dit is geen aanmelding voor algemene marketing en kan worden stopgezet via de algemene afmeldoptie. Het adres wordt niet in het gesprekstranscript van Verifi AI opgenomen.
3. Gegevens over eigenaren en aan bedrijven verbonden personen
Voor sommige diensten kunnen we gegevens over de eigenaar van het vastgoedobject verwerken: naam, type eigenaar, bedrijfs-CUI, vermeldingen bij ANAF, ONRC, BPI, Portal Just en ICCJ, en gegevens uit het grondboek. Deze gegevens worden niet bij de eigenaar verzameld, maar uit openbare of officiële bronnen.
De grondslag is art. 6 lid (1) onder f GDPR, gerechtvaardigd belang: het controleren van vastgoedrisico's vóór een transactie, financiering, taxatie of adviesverlening. De volledige informatie voor eigenaren staat op verifi.ro/proprietari.
Eigenaren kunnen bezwaar maken via [email protected], met een verwijzing naar het vastgoedobject. Deze informatie voldoet aan art. 14 GDPR voor gegevens die niet bij de betrokkene zelf zijn verkregen.
Voor het bedrijfsrapport kunnen we de naam, functie, gepubliceerde deelneming en professionele banden van bestuurders, vennoten, uiteindelijk belanghebbenden of andere aan de vennootschap verbonden personen verwerken, afkomstig uit gericht geraadpleegde registers en commerciële bronnen. We gebruiken de gegevens van deze personen niet voor marketing en publiceren geen vrij toegankelijke profielen. De informatie overeenkomstig art. 14 staat op verifi.ro/persoane-firme.
4. Doeleinden en grondslagen
| Scop | Date | Temei |
|---|---|---|
| Identificatie van vastgoedobject | adres, kadastraal nummer, coördinaten | art. 6(1)(b) of art. 6(1)(f) GDPR |
| Identificatie en analyse van bedrijf | CUI, openbare bedrijfsgegevens, context van de controle | art. 6(1)(b) of art. 6(1)(f) GDPR |
| Bestelling en levering van rapport | e-mailadres, naam, bestelidentificatie, rapport | art. 6(1)(b) GDPR |
| Betaling en fraudebestrijding | factuurgegevens, betaalbevestiging, technische beveiligingsgegevens | art. 6(1)(b), art. 6(1)(f), fiscale verplichtingen |
| Facturare | fiscale gegevens | art. 6(1)(c) GDPR, Boekhoudwet nr. 82/1991 |
| Analyse van eigenaar | gegevens van de eigenaar uit openbare registers | art. 6(1)(f) GDPR |
| Securitate | technische gegevens, beveiligingslogboeken, technische gebeurtenissen | art. 6(1)(f), art. 32 GDPR |
| Geaggregeerde HTTP-meting op netwerkniveau | totalen van verzoeken, gegevensoverdracht, geschatte bezoeken en tijdvakken van een uur | art. 6 lid (1) onder f) GDPR — gerechtvaardigd belang voor gebruik, prestaties en beschikbaarheid; geminimaliseerde gegevens, zonder gedragsprofiel |
| Hervatten van onvoltooide bestellingen | e-mailadres, naam, winkelmandje, status, interactie met de herinnering en blokkeringsstatus | voor verzending: soft opt-in op grond van artikel 12, lid (2), van Wet nr. 506/2004, uitgelegd in het licht van artikel 13, lid (2), van Richtlijn 2002/58/CE en HvJ EU C-654/23; voor tijdelijke opslag, het beheer van het concept en het uitsluitingsregister: artikel 6, lid (1), onder f), GDPR, gerechtvaardigd belang; maximaal twee e-mails om de bestelling voort te zetten, met de mogelijkheid om je af te melden |
| Feedback na levering | e-mailadres van de klant, bestelling | art. 6(1)(f) GDPR |
| Wachtlijst Casa Verde | toestemming, art. 6(1)(a) GDPR | |
| Cookievoorkeuren | voorkeuren en technische identificatoren | toestemming waar van toepassing en Wet nr. 506/2004 |
Voor deze meting gebruikt Verifi Cloudflare HTTP Traffic Analytics voor verkeer dat al via Cloudflare loopt voor levering en beveiliging. Cloudflare kan metadata van verzoeken verwerken in netwerklogboeken, waaronder het IP-adres, de host, het pad en browserinformatie. De Verifi-integratie vraagt geen ruwe logboeken, IP-adressen, URL-paden, queryparameters, browseridentificatoren, User-Agent, verwijzers of digitale vingerafdrukken op; zij vraagt uitsluitend totalen en groeperingen per uur op. De indicator ‘bezoeken’ is een schatting van Cloudflare en wordt niet gepresenteerd als het aantal personen of unieke gebruikers.
Gesprekken met Verifi AI en de weergegeven artefacten worden gebruikt voor dienstverlening, ondersteuning, veiligheid, kwaliteit en product- en commerciële analyse. Verifi AI kan Verifi-producten uitleggen en aanbevelen op basis van de vraag van de gebruiker. Google Cloud Vertex AI verwerkt verzoeken om antwoorden te genereren. In F1 gebruikt Verifi gesprekken niet om modellen te trainen.
De gegevens uit het Verifi AI-contactformulier worden uitsluitend gebruikt om te reageren op het door de gebruiker ingediende ondersteunings- of contactverzoek en worden niet gebruikt voor marketing. De formuliervelden en de samenvatting worden niet naar Gemini gestuurd, niet naar het gesprekstranscript van de assistent gekopieerd en niet opgenomen in anonieme analysegebeurtenissen. De melding aan de exploitant bevat bewust geen formuliergegevens of samenvatting: alleen de ondoorzichtige referentie, de categorie, het tijdstip en een link naar de beheeromgeving. De e-mailaanbieder en de inbox van het team ontvangen geen van de formuliervelden of de samenvatting; alleen bevoegd personeel ziet de details in de beheeromgeving.
5. Ontvangers en verwerkers
We gebruiken de volgende categorieën dienstverleners:
- Netopia, de primaire optie voor kaartbetaling die bij het afrekenen wordt weergegeven, en Revolut als alternatief; de daadwerkelijke beschikbaarheid is zoals weergegeven bij betaling;
- Resend voor transactionele e-mails;
- Hetzner voor hosting;
- Cloudflare voor DNS, CDN/reverse proxy, beveiliging en HTTP Traffic Analytics; Cloudflare treedt op als verwerker voor Customer Logs die aan Verifi ter beschikking worden gesteld en vermeldt in zijn privacybeleid een afzonderlijke rol voor bepaalde Network Data die voor de werking van het eigen netwerk worden gegenereerd en gebruikt;
- Google Cloud Vertex AI voor de verwerking van verzoeken die nodig is om Verifi AI-antwoorden te genereren;
- technische diensten voor het beheer van de applicatie;
- het door de exploitant geselecteerde boekhoudkantoor;
- aanbieders van geocodering en kaarten voor adreszoekopdrachten, met gegevensminimalisatie;
- aanbieders van commerciële bedrijfsgegevens, die gericht worden ingezet voor het bestelde rapport.
ANCPI, ANAF, ONRC, BPI, Portal Just, ICCJ en andere registers zijn openbare bronnen of afzonderlijke verwerkingsverantwoordelijken, geen verwerkers van Verifi in de zin van art. 28 GDPR.
6. Internationale doorgiften
We proberen gegevens binnen de Europese Economische Ruimte te verwerken. Als een dienstverlener toegang of opslag buiten de EER met zich meebrengt, gebruiken we verwerkersovereenkomsten, standaardcontractbepalingen en/of andere mechanismen zoals bedoeld in art. 44-49 GDPR.
Cloudflare is een wereldwijd bedrijf met hoofdkantoor in de Verenigde Staten en verklaart informatie voornamelijk in de Verenigde Staten en de Europese Economische Ruimte op te slaan. Voor doorgiften waarop de GDPR van toepassing is, gelden de verwerkersovereenkomst van Cloudflare, de standaardcontractbepalingen en de overige toepasselijke contractuele waarborgen; aanvullende opties voor gegevenslokalisatie hangen af van het afgesloten abonnement.
7. Bewaartermijnen
De belangrijkste bewaartermijnen zijn:
- lite-voorbeeldweergave: 7 dagen;
- momentopname van een onvoltooide bestelling, inclusief e-mailadres, naam en winkelmandje: maximaal 30 dagen;
- betaalde rapporten: 12 maanden online toegang plus 3 jaar contractueel archief;
- bestellingen: 5 jaar;
- facturen en boekhoudkundige documenten: 10 jaar;
- inloglinks: 20 minuten;
- accountsessies: maximaal 30 dagen;
- toegangslinks voor rapporten: 7 dagen;
- technische beveiligingsgegevens: 90 dagen, behalve bij incidenten;
- gesprekken met Verifi AI en de weergegeven artefacten: 90 dagen;
- contactverzoeken ingediend via Verifi AI, afzonderlijk versleuteld: drie jaar;
- verzoeken inzake GDPR, ondersteuning, retour of garantie: 3 jaar;
- bezwaren van eigenaren: zolang nodig om aan het verzoek te voldoen, met periodieke beoordeling.
Wanneer een klant rechtstreeks een e-mailadres invoert om een Verifi-bestelling voort te zetten, laten we bij het verzamelen weten dat we maximaal twee e-mails over de begonnen bestelling kunnen sturen en bieden we de mogelijkheid om vóór het opslaan bezwaar te maken. Dit beperkte gebruik is gebaseerd op de soft-opt-in-uitzondering in artikel 12, lid (2), van Wet nr. 506/2004: het betreft alleen onze eigen soortgelijke diensten en vereist een duidelijke, eenvoudige en kosteloze mogelijkheid om bezwaar te maken, zowel bij het verkrijgen van het adres als in elk bericht.
De juridische kwalificatie houdt rekening met het arrest van het HvJ EU in C-654/23, Inteligo Media, waarin het begrip bestaande klantrelatie is verduidelijkt, evenals het feit dat artikel 13, lid (2), van Richtlijn 2002/58/CE ook betrekking kan hebben op een dienst die zonder afzonderlijke betaling wordt geleverd. De maximaal twee e-mails van Verifi blijven beperkt tot de begonnen bestelling; ze schrijven de klant niet in voor een nieuwsbrief of algemene campagnes.
De klant kan de herinneringen eenvoudig en kosteloos stopzetten bij het verzamelen van het adres of via de afmeldlink in elk bericht. De link opent een proces dat is beveiligd tegen automatische linkscanners en wijzigt de voorkeur niet door alleen een geautomatiseerd bezoek; de klant bevestigt de handeling uitdrukkelijk op de pagina. De afmelding markeert de huidige campagne en behoudt de bestaande algemene verzenduitsluitingen; we schrijven het adres niet opnieuw in voor een andere campagne. Hierdoor worden e-mails om een bestelling te hervatten en marketingberichten naar dat adres geblokkeerd, ongeacht het concept. Transactionele berichten die nodig zijn na het voltooien van een bestelling — bijvoorbeeld de betalingsbevestiging, verwerking en levering — staan hier los van, worden niet door deze uitsluiting geblokkeerd en worden afzonderlijk verzonden. De momentopname wordt uiterlijk 30 dagen na de laatste activiteit fysiek verwijderd.
De Verifi-integratie voor Cloudflare HTTP Traffic Analytics activeert Logpush niet en kopieert geen ruwe HTTP-logboeken of geaggregeerde gegevens naar een eigen databank. Het interne dashboard vraagt op verzoek uitsluitend de laatste 30 minuten en de laatste 24 uur op; het resultaat wordt na weergave niet blijvend opgeslagen. Voor de door Cloudflare verwerkte brongegevens blijven de bewaartermijnen en -criteria uit de verwerkersovereenkomst, het abonnement en de configuratie van het Cloudflare-account gelden.
Voor inzage in en verwijdering van Verifi AI-gesprekken kun je schrijven naar [email protected]. De termijn van 90 dagen kan worden verlengd wanneer een wettelijke bewaarplicht of een toepasselijke juridische bewaringsmaatregel geldt.
8. Je rechten
Je hebt de rechten uit art. 15-21 GDPR: inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar en intrekking van toestemming wanneer de verwerking op toestemming berust.
We antwoorden binnen maximaal één maand, overeenkomstig art. 12 lid (3) GDPR, met de mogelijkheid van wettelijke verlenging in complexe gevallen. Bij klanten controleren we de identiteit op evenredige wijze, doorgaans via het e-mailadres van de bestelling. Bij eigenaren vragen we om een verwijzing naar het vastgoedobject, niet standaard om een kopie van het identiteitsbewijs.
10. Beveiliging
We nemen maatregelen overeenkomstig art. 32 GDPR: beveiligde verbindingen, toegangscontrole, beperking van interne toegang, logregistratie en monitoring voor beveiliging, veilige tokens en maatregelen tegen misbruik.
11. ANSPDCP
Je kunt een klacht indienen bij de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal: B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, dataprotection.ro, [email protected].