Privacybeleid | Clubrooster.nl

Laatst bijgewerkt: 4 augustus 2026

Juridische versie: 2026-05-04-v1

Privacybeleid

Dit privacybeleid beschrijft hoe SimpliEd (handelsnaam: Clubrooster.nl) persoonsgegevens verwerkt in de zin van de Algemene Verordening Gegevensbescherming (AVG / GDPR) en de uitvoeringswet AVG.

1. Verwerkingsverantwoordelijke

SimpliEd (Clubrooster.nl) is de verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens in het kader van onze dienst (het online rooster- en clubbeheerplatform).

Contact
Hanzelaan 408262 VG KampenNederlandKvK: 97463140
E-mail (privacy): info@clubrooster.nl

2. Toepassingsgebied

Dit beleid geldt voor bezoekers van onze website, beheerders van verenigingen die een abonnement of proefperiode gebruiken, en eindgebruikers (zoals leden of vrijwilligers) die zich inschrijven voor diensten of gebruikmaken van teamlinks en gerelateerde functionaliteit.

3. Welke persoonsgegevens verwerken wij?

Afhankelijk van hoe u de dienst gebruikt, kunnen wij onder meer de volgende gegevens verwerken:

  • Account- en contactgegevens zoals naam, e-mailadres, telefoonnummer (indien opgegeven), rol binnen de applicatie en status van het account.
  • Authenticatiegegevens zoals een cryptografische hash van uw wachtwoord. Wachtwoorden slaan wij niet als leesbare tekst op en zijn voor ons niet in te zien; zie ook het onderdeel over beveiliging.
  • Rooster- en clubgegevens die u of uw vereniging invoert, zoals diensten, teams, beschikbaarheid, toewijzingen, ruilverzoeken en vergelijkbare planning-informatie. Dit kan indirect ook gegevens over personen bevatten (bijvoorbeeld namen in een vaste ploeg).
  • Certificaten van vrijwilligers wanneer een vereniging deze functie gebruikt: welk certificaat iemand heeft (zoals EHBO, BHV, HACCP, IVA of Sociale Hygiëne), de datum waarop het is behaald en waarop het verloopt, een korte notitie over waar de opleiding is gevolgd, en of de clubbeheerder het heeft gecontroleerd. Het betreft uitsluitend behaalde opleidingen; wij verwerken hier geen gezondheidsgegevens. Het lid vult dit zelf in of de clubbeheerder doet dat; bewijsstukken worden niet geüpload of bewaard. Deze gegevens zijn alleen zichtbaar voor het lid zelf en voor de clubbeheerders van dezelfde vereniging.
  • Vergoedingsgegevens bij betaalde diensten wanneer een vereniging een dienst als betaald instelt: het bedrag per dienst en de koppeling met de persoon die de dienst draait. Wij verrichten zelf geen uitbetalingen aan leden of vrijwilligers; die administratie en afhandeling ligt bij de vereniging.
  • Facturatie- en administratiegegevens zoals factuur- en betalingsgegevens die door een vereniging worden vastgelegd in het systeem (waaronder gegevens van debiteuren/klanten van de vereniging).
  • Abonnements- en betalingsgegevens voor de SaaS-dienst zoals Stripe-klant- en abonnement-identifiers die wij koppelen aan uw vereniging. Betalingen voor het platform worden in de regel via onze betalingspartner verwerkt; wij verwerken zelf geen volledige betaalkaartnummers.
  • Communicatie via e-mail (bijvoorbeeld uitnodigingen, inloghulp, servicemeldingen) en inhoud die u aan ons verstrekt bij supportverzoeken.
  • Push-abonnementen wanneer u meldingen op uw apparaat aanzet: het door uw browser afgegeven adres (endpoint) en de bijbehorende sleutels die nodig zijn om een melding versleuteld af te leveren. De aflevering loopt via de pushdienst van uw eigen browser of besturingssysteem; zie het onderdeel over verwerkers. U kunt dit per apparaat weer uitzetten.
  • Technische gegevens die nodig zijn voor beveiliging, stabiliteit en misbruikpreventie, zoals IP-adressen en tijdstempels tijdens beperkte rate limiting, serverlogs, en sessie-informatie die nodig is om u ingelogd te houden.

4. Waarvoor gebruiken wij gegevens (doeleinden)?

Wij verwerken persoonsgegevens uitsluitend voor zover dat nodig is voor:

  • het leveren, beheren en verbeteren van het platform (uitvoering van de overeenkomst met u of uw vereniging);
  • communicatie over het gebruik van de dienst, authenticatie en accountbeveiliging;
  • het afhandelen van betalingen en abonnementen (uitvoering van de overeenkomst en, waar van toepassing, wettelijke administratieplichten);
  • het voldoen aan wettelijke verplichtingen (bijvoorbeeld fiscale bewaarplicht voor administratie);
  • het waarborgen van veiligheid, fraude- en misbruikpreventie, en het beschermen van onze IT-systemen (gerechtvaardigd belang).

Wij gebruiken uw gegevens niet voor ongevraagde commerciële nieuwsbrieven, tenzij u daar apart toestemming voor heeft gegeven of wij daarvoor een andere geldige grondslag hebben.

5. Grondslagen onder de AVG

Wij steunen op een of meer van de volgende grondslagen, afhankelijk van de situatie:

  • Art. 6 lid 1 onder b AVG (noodzakelijk voor de uitvoering van een overeenkomst): levering van de dienst, accounts, roosterfunctionaliteit, facturatie binnen het platform, en betaling/abonnement.
  • Art. 6 lid 1 onder c AVG (wettelijke verplichting): waar de wet ons verplicht gegevens te bewaren of te verstrekken.
  • Art. 6 lid 1 onder f AVG (gerechtvaardigd belang): beveiliging, misbruikpreventie, logging op infrastructuurniveau, en het verbeteren van betrouwbaarheid van de dienst, waarbij wij uw belangen afwegen.
  • Art. 6 lid 1 onder a AVG (toestemming): alleen waar wij uitdrukkelijk om toestemming vragen en die grondslag nodig is (bijvoorbeeld voor bepaalde optionele communicatie). U kunt toestemming intrekken zonder dat de rechtmatigheid van verwerking vóór intrekking wordt aangetast.

6. Verenigingen en leden: wie is verwerkingsverantwoordelijke?

Als een vereniging leden- of vrijwilligersgegevens in het platform zet, is de vereniging in veel gevallen zelf (mede) verwerkingsverantwoordelijke voor die gegevens ten opzichte van haar leden. Wij verwerken die gegevens dan in opdracht van de vereniging, in lijn met de afspraken in onze algemene voorwaarden en — waar vereist — een verwerkersovereenkomst. Voor accountgegevens van beheerders, abonnementsadministratie bij ons als aanbieder, en de technische exploitatie van het platform, zijn wij in de regel zelf verwerkingsverantwoordelijke (of treedt u met ons in een klantrelatie/overeenkomst). Zie ook onze algemene voorwaarden.

7. Minderjarigen

De dienst is bedoeld voor gebruik door verenigingen en hun leden of vrijwilligers. Wij vragen zelf geen geboortedatum of leeftijd uit en richten ons niet rechtstreeks op kinderen.

Zet een vereniging gegevens van leden onder de 16 jaar in het platform (bijvoorbeeld jeugdleden die worden ingeroosterd), dan is de vereniging als verwerkingsverantwoordelijke ervoor verantwoordelijk dat daarvoor een geldige grondslag bestaat, waaronder — waar de AVG dat vereist — toestemming van een ouder of wettelijk vertegenwoordiger. Wij verwerken die gegevens uitsluitend in opdracht van de vereniging.

8. Bewaartermijnen

Wij bewaren persoonsgegevens niet langer dan nodig is voor de doeleinden waarvoor ze zijn verzameld, tenzij een langere bewaartermijn wettelijk verplicht of gerechtvaardigd is.

  • Account- en dienstgegevens: zolang uw vereniging de dienst gebruikt en daarna gedurende een beperkte periode die nodig is voor afhandeling, back-ups en geschillen, tenzij u om verwijdering verzoekt en verwijdering niet in strijd is met wettelijke plichten.
  • Verwijderde clubaccounts: na verwijdering blijft een clubaccount 30 dagen in een prullenbak staan, zodat een vergissing hersteld kan worden. Daarna wordt de club definitief gewist, inclusief de bijbehorende gebruikersaccounts en clubgegevens.
  • Certificaten van vrijwilligers: zolang het lid bij de vereniging staat ingeschreven. Verwijdert het lid zijn account, of wordt hij door de vereniging verwijderd, dan worden de vastgelegde certificaten tegelijk gewist. Een lid kan een certificaat ook los verwijderen in zijn profiel.
  • Technische logs (audittrail van gevoelige acties, inlogbeveiligingsgebeurtenissen en afleverlogs): 90 dagen, waarna ze automatisch worden verwijderd.
  • Versleutelde back-ups: 90 dagen, waarna ze automatisch vervallen. Zie het onderdeel hierna over dataopslag.
  • Financiële administratie en facturen: conform de wettelijke bewaartermijnen (in Nederland in de regel tot zeven jaar voor de administratieplicht van de betrokken partij die daarvoor verantwoordelijk is).

9. Waar slaan we uw gegevens op? (dataopslag)

De persoonsgegevens die in onze eigen applicatie en database worden bewaard, slaan wij op beveiligde servers op die zich bevinden in Frankfurt, Duitsland. Die locatie ligt binnen de Europese Unie: de dagelijkse verwerking en de kernopslag van uw gegevens vinden dus binnen de EU plaats. Aanvullende diensten die wij gebruiken (zoals transactionele e-mail, betalingen en foutrapportage) zijn ingericht binnen de EU/EER voor zover door die leveranciers aangeboden en geconfigureerd, zoals beschreven in het volgende onderdeel over verwerkers.

Back-ups. Om gegevensverlies te voorkomen maken wij periodiek een back-up van de database. Die back-up wordt vóór verzending versleuteld met AES-256 en vervolgens bewaard bij GitHub (een dienst van Microsoft), waarvan de opslag zich buiten de EER — in de Verenigde Staten — kan bevinden. De sleutel om de back-up te openen berust uitsluitend bij SimpliEd: de opslagpartij kan de inhoud niet inzien. De back-ups worden na 90 dagen automatisch verwijderd.

10. Verstrekking aan derden (verwerkers)

Wij delen persoonsgegevens niet met derden voor hun eigen marketingdoeleinden. Wij kunnen wel beroep doen op dienstverleners die gegevens namens ons verwerken (verwerkers), zoals:

  • Hosting- en database-infrastructuur (Render) voor opslag en beschikbaarheid van de applicatie en database, met verwerking in Frankfurt (EU), en passende afspraken in de zin van artikel 28 AVG.
  • E-mailleveranciers (SMTP2GO) voor het verzenden van transactionele e-mails via in de EU gehoste infrastructuur.
  • Stripe voor betalingen en abonnementsbeheer van het platform, met verwerking via Stripe in de EU (onder meer Ierland), voor zover dit voor de betalingsverwerking relevant is.
  • Sentry voor het ontvangen van technische foutmeldingen, zodat wij storingen kunnen opsporen en verhelpen. Wij gebruiken de Europese opslag van Sentry (Duitsland) en hebben het meesturen van persoonsgegevens (zoals IP-adressen en e-mailadressen) bij foutmeldingen uitgeschakeld.
  • Umami voor eenvoudige bezoekersstatistieken van onze website. Umami werkt zonder cookies en zonder profielen van individuele bezoekers; zie het onderdeel hierna over cookies.
  • GitHub (Microsoft) voor de opslag van versleutelde back-ups, zoals hierboven beschreven onder dataopslag. Deze opslag kan zich buiten de EER bevinden; de back-up is voor GitHub niet leesbaar.
  • Pushdiensten van browsers en besturingssystemen (zoals Google, Apple en Mozilla) wanneer u meldingen op uw apparaat aanzet. Uw browser of telefoon geeft dan zelf een afleveradres af bij de pushdienst van die leverancier; wij sturen de melding naar dat adres. De inhoud van de melding is daarbij versleuteld met sleutels die alleen uw eigen apparaat kan lezen, zodat de pushdienst de inhoud niet kan inzien. Deze diensten kunnen zich buiten de EER bevinden. Zet u meldingen uit, dan wordt er niets meer verstuurd.

Deze partijen mogen de gegevens alleen gebruiken volgens onze instructies en voor de afgesproken doeleinden. Voor de hier bedoelde verwerkers hanteren wij verwerkersovereenkomsten. Waar een verwerker gegevens buiten de EER kan opslaan, gebeurt dat met een geldige grondslag en passende waarborgen conform hoofdstuk V AVG.

11. Cookies en vergelijkbare technieken

Wij gebruiken alleen technieken die noodzakelijk zijn voor de werking en beveiliging van de dienst. Om u ingelogd te houden bewaart de applicatie een sessiegegeven in de lokale opslag van uw browser ("localStorage" / "sessionStorage") — technisch dus geen cookie, maar wel een vergelijkbare techniek. Dit is strikt noodzakelijk voor de dienst die u zelf opvraagt, waarvoor geen voorafgaande toestemming via een cookiebanner vereist is. Deze gegevens verdwijnen zodra u uitlogt of uw browsergegevens wist.

Geen cookies van derden. Wij plaatsen zelf geen tracking- of advertentiecookies, en er is ook geen andere partij die via onze website cookies bij u plaatst. Wij gebruiken geen Google Analytics, Google Ads, socialmedia-pixels of vergelijkbare advertentienetwerken. Ook onze lettertypen laden wij vanaf onze eigen server, zodat daarvoor geen verbinding met een externe partij nodig is.

Bezoekersstatistieken. Voor eenvoudige statistieken (zoals het aantal bezoeken per pagina) gebruiken wij Umami. Umami plaatst geen cookies, herkent u niet als individuele bezoeker en bouwt geen profiel op. Pagina's waarvan het webadres een persoonlijke of geheime link bevat — zoals teamlinks, inschrijflinks en activatielinks — sluiten wij uit van deze meting.

Rondleiding op de homepage. De rondleiding op onze homepage bestaat uit nagebouwde schermen die op onze eigen server staan. Er wordt geen externe partij voor geladen en er staan geen gegevens van echte clubs of leden in.

Omdat er dus geen niet-noodzakelijke cookies of trackers worden ingezet, tonen wij geen toestemmingsbanner en is er ook geen toestemmingsbeheer (zoals Google Consent Mode) nodig. Zetten wij op een later moment wél niet-noodzakelijke cookies of vergelijkbare tracking in, dan vragen wij daar vooraf toestemming voor en passen wij dit beleid aan.

12. Beveiliging

Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen verlies, ongeautoriseerde toegang of onrechtmatige verwerking. Denk aan versleuteling waar passend, toegangsbeperkingen, beveiligde authenticatie en beperking van datatoegang tot wat nodig is (“need to know”).

Wachtwoorden. Wachtwoorden worden niet als leesbare tekst ("plaintext") opgeslagen, maar uitsluitend als cryptografische hash met bcrypt — een gangbare, sterke standaard die herleiden van het oorspronkelijke wachtwoord verhindert. Onze hostingprovider beschermt de infrastructuur daarnaast met passende netwerkscheiding, waaronder virtuele privénetwerken (VPC’s) en firewalls, zodat toegang tot servers zoveel mogelijk wordt beperkt.

13. Uw privacyrechten

Onder de AVG heeft u — voor zover van toepassing — onder meer de volgende rechten:

  • recht op inzage in uw persoonsgegevens;
  • recht op rectificatie van onjuiste gegevens;
  • recht op wissing (“recht om vergeten te worden”) voor zover wij niet wettelijk verplicht zijn gegevens te bewaren;
  • recht op beperking van de verwerking in bepaalde situaties;
  • recht op dataportabiliteit voor gegevens die u ons heeft verstrekt en die wij verwerken op basis van toestemming of contract, en die wij geautomatiseerd verwerken;
  • bezwaar tegen verwerking op basis van gerechtvaardigd belang, voor zover uw situatie dat rechtvaardigt;
  • het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens (AP): autoriteitpersoonsgegevens.nl.

Bent u lid of vrijwilliger van een vereniging die Clubrooster.nl gebruikt, richt uw verzoek dan in de regel eerst aan uw vereniging: die bepaalt welke gegevens van u in het platform staan. Wij ondersteunen de vereniging daarbij.

U kunt uw verzoek richten aan info@clubrooster.nl. Wij reageren binnen de wettelijke termijn (in principe binnen één maand, met mogelijke verlenging bij complexe verzoeken zoals de AVG voorschrijft). Wij kunnen uw identiteit verifiëren voordat wij uitvoering geven.

14. Wijzigingen van dit beleid

Wij kunnen dit privacybeleid bijwerken, bijvoorbeeld bij wijzigingen in de dienst of wetgeving. De actuele versie staat altijd op deze pagina met vermelding van de laatste wijzigingsdatum.

← Terug naar home