Juridisch

Privacybeleid
Stoki

Laatst bijgewerkt: 13 april 2026



πŸ›‘οΈ

1. Wie is de verwerkingsverantwoordelijke?

Stoki is een voorraadbeheerplatform voor de horeca. De verwerkingsverantwoordelijke is de rechtspersoon of natuurlijke persoon die het Stoki-platform aanbiedt aan zakelijke afnemers. Zakelijke gebruikers (bedrijfsaccounts) zijn zelf mede-verwerkingsverantwoordelijk voor de persoonsgegevens van hun medewerkers die zij via het platform verwerken.

Voor vragen kunt u contact opnemen met:
Yorick Blom β€” [email protected]



πŸ‘οΈ

2. Op wie is dit beleid van toepassing?

  • Eindgebruikers β€” medewerkers en beheerders die inloggen op de Stoki web- of mobiele applicatie.
  • Bedrijfsaccounts β€” de organisaties die een Stoki-licentie afnemen en hun medewerkers toegang geven.

Stoki is een zakelijk platform (B2B). Het is niet bedoeld voor gebruik door consumenten onder de leeftijd van 16 jaar.



πŸ—„οΈ

3. Welke persoonsgegevens verwerken wij?

3.1 Accountgegevens

GegevenDoelOpslag
E-mailadresAuthenticatie, communicatieAES-256-GCM versleuteld
NaamWeergave in de applicatieAES-256-GCM versleuteld
WachtwoordAuthenticatieBcrypt one-way hash
UUIDTechnische identifierPlaintext (geen PII)
AccountstatusToegangsbeheerPlaintext
Laatste activiteitBeveiligingsindicatieUnix timestamp

3.2 Sessie- en apparaatgegevens

GegevenDoelOpslag
Refresh token (JWT)SessiecontinuΓ―teitPlaintext (gesigneerd)
Apparaat-IDHerkenning, beveiligingHMAC-SHA256 hash
IP-adresBeveiliging, forensisch bewijsHMAC-SHA256 hash
Browser/OS (user agent)Herkenbaarheid in UIAES-256-GCM versleuteld
FCM tokenPushnotificatiesPlaintext

Op het apparaat zelf (localStorage):

Access token

Refresh token

Bedrijf-UUID

Apparaat-ID

Taalvoorkeur

Themavoorkeur

3.3 Bedrijfs- en voorraadgegevens

Producten & recepten

Voorraadbewegingen

Inkoopfacturen

Leveranciersnamen

POS-verkopen

Correcties

Deze bedrijfsdata bevatten doorgaans geen persoonsgegevens, tenzij het bedrijf er zelf voor kiest dat te doen.

3.4 Audit logs

  • Wie (gebruiker, systeem of POS) welke actie heeft uitgevoerd
  • Welk API-eindpunt en HTTP-methode
  • Tijdstip van de actie
  • Samenvatting (zonder PII β€” alleen UUIDs)

Audit logs worden bewaard voor compliance en beveiliging. Namen en e-mailadressen worden pas bij weergave opgelost via versleutelde referentiedata.

3.5 POS-integratiegegevens

GegevenOpslag
OAuth access tokenAES-256-GCM versleuteld
OAuth refresh tokenAES-256-GCM versleuteld
Webhook secretAES-256-GCM versleuteld
Catalog-koppelingenPlaintext (geen PII)
VerkoopevenementenTijdelijk opgeslagen



πŸ›‘οΈ

4. Op welke grondslag verwerken wij gegevens?

VerwerkingsactiviteitGrondslag (AVG art. 6)
Authenticatie en sessiebeheerUitvoering overeenkomst (6.1.b)
Weergave naam in applicatieUitvoering overeenkomst (6.1.b)
Audit logsGerechtvaardigd belang (6.1.f)
PushnotificatiesToestemming (6.1.a)
Firebase Analytics / CrashlyticsGerechtvaardigd belang (6.1.f)
Forensisch bewijsGerechtvaardigd belang (6.1.f)



πŸ”’

5. Hoe beveiligen wij uw gegevens?

Versleuteling op veldniveau

TechniekToepassing
AES-256-GCME-mailadressen, namen, user agents, POS-tokens en -secrets
Bcrypt (cost 10)Wachtwoorden
HMAC-SHA256E-mailhash voor lookups, IP-adressen
SHA-256Geanonimiseerde e-mailreferentie bij vergeet-mij

AES-256-GCM biedt authenticated encryption: vertrouwelijkheid Γ©n integriteit. Elke operatie gebruikt een willekeurige IV.

Transport

Alle communicatie verloopt over HTTPS (TLS 1.2+). Tokens worden nooit via URL-parameters verstuurd.

Tokenbeveiliging

  • Access tokens: korte levensduur, automatisch vernieuwd
  • Refresh tokens: apparaat- en sessiegebonden
  • Bij uitloggen: tokens direct ongeldig op de server
  • Cross-tabblad uitloggen bij token-verwijdering



🌐

6. Derde partijen

Stoki maakt gebruik van de volgende externe diensten:

Firebase (Google LLC)

Doel: Pushnotificaties, foutrapportage, analytics
Gegevens: FCM-token, crash- en gebruiksgegevens
Locatie: Google LLC, Standard Contractual Clauses

Privacybeleid β†’

Square (Block, Inc.) β€” optioneel

Doel: Verkoopdata voor voorraadverwerking
Gegevens: Artikeldata, verkoopevenementen
Locatie: Block, Inc. (VS), OAuth 2.0

Privacybeleid β†’

Stoki verkoopt of deelt uw persoonsgegevens niet met derde partijen voor commerciΓ«le doeleinden.



⏱️

7. Bewaartermijnen

CategorieBewaartermijnReden
Actieve accountsZolang account actief isDienstverlening
Refresh tokensMax. 90 dagenJWT-vervalperiode
Audit logs2 jaarCompliance, forensisch bewijs
ApparaatrecordsTot verwijdering accountSessiebeheer
POS-tokensTot verbreking verbindingIntegratiefunctionaliteit
Geanonimiseerde dataOnbeperktAudit trail integriteit



πŸ—‘οΈ

8. Uw rechten (AVG)

Als betrokkene heeft u de volgende rechten:

Art. 15

Inzage

Opvragen welke gegevens wij verwerken

Art. 16

Rectificatie

Onjuiste gegevens laten corrigeren

Art. 18

Beperking

Tijdelijke beperking van verwerking

Art. 20

Dataportabiliteit

Gegevens in machineleesbaar formaat

Art. 21

Bezwaar

Bezwaar bij gerechtvaardigd belang

Push

Notificaties intrekken

Via accountinstellingen of apparaat

Art. 17 β€” Recht op gegevenswissing (“vergeet mij”)

Een verzoek kan worden ingediend via de app of via [email protected]. Verwerking binnen 30 dagen.

Bij anonimisering:

  1. E-mailadres β†’ deleted-{hash}@removed.invalid
  2. Naam β†’ “Removed”
  3. Account β†’ gedeactiveerd
  4. Wachtwoord β†’ verwijderd
  5. Sessies β†’ alle tokens verwijderd
  6. Apparaatdata β†’ user agent gewist
  7. Audit logs β†’ actornaam wordt “[Removed]”

Verzoeken: [email protected] β€” reactie binnen 30 dagen.
Klachten: Autoriteit Persoonsgegevens.



πŸ””

9. Cookies en lokale opslag

Stoki gebruikt geen tracking cookies. De webapplicatie maakt gebruik van localStorage:

SleutelInhoudDoel
access_tokenJWT (korte levensduur)Authenticatie
refresh_tokenJWTSessiecontinuΓ―teit
active_company_uuidUUIDActief bedrijf
device_idGegenereerde hashApparaatherkenning
stoki_languagenl / enTaalvoorkeur
stoki_themesystem / light / darkThemavoorkeur

Deze gegevens verlaten het apparaat alleen als onderdeel van een API-verzoek of blijven volledig lokaal.



πŸ›‘οΈ

10. Wijzigingen in dit beleid

Wij kunnen dit privacybeleid aanpassen als de applicatie of de wetgeving wijzigt. Bij wezenlijke wijzigingen worden gebruikers geΓ―nformeerd via de applicatie of per e-mail.



βœ‰οΈ

11. Contact

Voor vragen, verzoeken of klachten:
Yorick Blom β€” [email protected]

Dit privacybeleid is van toepassing op Stoki versie 1.x en later, voor zowel de webapplicatie als de mobiele applicatie (iOS en Android).



Nog vragen?

Neem gerust contact op voor vragen over uw privacy.