Privacyverklaring
Laatst bijgewerkt: 24 september 2026
Deze verklaring legt uit welke persoonsgegevens bezoekdata verwerkt, waarom, en welke rechten je hebt — zowel als klant (iemand met een bezoekdata-account) als als eindbezoeker (iemand die een website bezoekt waarop een klant het bezoekdata-trackingscript heeft geplaatst).
Wie is verantwoordelijk
Bezoekdata wordt beheerd door Max Benschop, als eenmanszaak niet ingeschreven bij de Kamer van Koophandel. Voor alle vragen over deze verklaring, of om een van de rechten hieronder uit te oefenen, mail naar maxbenschop1@gmail.com.
Twee soorten gegevens, twee rollen
Voor gegevens over klanten (accountgegevens: naam, e-mailadres, welke sites je hebt toegevoegd, je abonnement) is bezoekdata de verwerkingsverantwoordelijke. Voor gegevens over eindbezoekers van een klant-site (de mensen die die site bezoeken) is de klant de verwerkingsverantwoordelijke en treedt bezoekdata op als verwerker — zie de verwerkersovereenkomst voor de voorwaarden daarvan.
Welke gegevens verzamelt het trackingscript
Het script dat klanten op hun eigen website plaatsen (/b.js) verzamelt per bezoek de volgende gegevens, en niets daarbuiten:
- Een dag-roterende, gezouten hash (SHA-256 van site, IP-adres, user-agent, datum en een geheime serversleutel) om nieuwe van terugkerende bezoekers te onderscheiden. Deze hash verandert elke dag automatisch en kan niet worden teruggerekend naar een IP-adres; hij wordt nergens als cookie of anderszins blijvend op het apparaat van de bezoeker opgeslagen.
- Geen IP-adres. Het IP-adres van een websitebezoeker wordt alleen gebruikt om de hash hierboven te berekenen en om (via Vercel’s edge-infrastructuur) een grove locatie af te leiden — het IP-adres zelf wordt nooit opgeslagen. Dit gaat over bezoekers van de site van een klant; voor het inloggen op het dashboard geldt de paragraaf “Gegevens van bezoekdata-klanten” hieronder.
- Land, regio en plaats (grove locatie, afgeleid als hierboven — geen exact adres).
- Apparaattype, browser en besturingssysteem als categorie (bijv. “Desktop”, “Chrome”, “macOS”) — nooit de volledige, ruwe user-agent-string.
- Bezochte pagina’s, verwijzende website, en UTM-campagneparameters uit de URL.
- Sessieduur en aantal bezochte pagina’s.
- Een tabblad-gebonden sessie-ID in
sessionStoragevan de browser (niet in een cookie, en verdwijnt zodra het tabblad sluit) om events binnen één bezoek te groeperen. - Alleen als de klant een Pro- of Bureau-abonnement heeft en de Heatmap-functie gebruikt: de positie van kliks op de pagina (als percentage, niet als exacte pixel), scrolldiepte, en een korte, automatisch afgeleide label per klik (bijv. de tekst van de geklikte knop). Dat label kan incidenteel tekst bevatten die de website van de klant op dat moment toont — een klant kan gebieden met gevoelige of persoonlijke tekst uitsluiten met het
data-bd-mask-attribuut; zie de documentatie in het dashboard. - Eventuele aangepaste events die de klant zelf instelt (bijv. “Offerte aangevraagd”), met de naam die de klant daaraan geeft.
Er worden nooit cookies geplaatst door het trackingscript, geen gegevens gedeeld met of verkocht aan derden, en geen bezoekers gevolgd over verschillende websites heen.
Rechtsgrond
De klant verwerkt bezoekersgegevens op basis van gerechtvaardigd belang (artikel 6 lid 1 sub f AVG): het bijhouden van geanonimiseerde websitestatistieken om de eigen website te verbeteren. Omdat er geen cookies worden geplaatst, geen gegevens met derden worden gedeeld en de privacy-impact beperkt is, valt deze meting doorgaans onder de uitzondering voor analytische doeleinden met geringe privacy-impact (artikel 11.7a lid 3 Telecommunicatiewet) — een cookiebanner of aparte toestemming is daardoor in de regel niet nodig. Een klant blijft zelf verantwoordelijk om dit voor de eigen situatie te beoordelen.
Gegevens van bezoekdata-klanten (accounts)
Om een dashboard-account aan te maken en te beheren, verwerken we: je naam en e-mailadres (via onze inlogpartner Clerk), de domeinnamen die je toevoegt, je abonnement en gebruiksstatistieken (bijv. aantal pageviews deze maand), en communicatie die je met ons hebt. Dit gebruiken we uitsluitend om de dienst te leveren, je account te beheren en te reageren op je vragen. De grondslag hiervoor is de uitvoering van de overeenkomst die je met ons aangaat door een account aan te maken (art. 6 lid 1 sub b AVG).
Kies je voor “Doorgaan met Google”, dan ontvangen we via Google je naam en e-mailadres. Google deelt verder niets met ons; je wachtwoord blijft bij Google.
Bij het registreren en inloggen registreert onze inlogpartner Clerk daarnaast je IP-adres en apparaatgegevens (zoals het apparaat en de sessie). Dit gebeurt voor de beveiliging van je account en om misbruik en fraude te voorkomen (gerechtvaardigd belang, art. 6 lid 1 sub f AVG). Clerk bewaart deze inloggegevens beperkte tijd in een activiteitenlogboek dat alleen voor bezoekdata inzichtelijk is; we gebruiken ze uitsluitend voor de beveiliging van accounts en niet voor andere doeleinden. Je kunt hier bezwaar tegen maken (zie “Jouw rechten”).
Cookies op het bezoekdata-dashboard zelf
Het dashboard (waar je nu op inlogt) gebruikt functionele cookies van onze inlogpartner Clerk om je ingelogd te houden. Dit zijn technisch noodzakelijke cookies voor het leveren van de dienst waar je zelf om vraagt (inloggen); hiervoor is geen aparte toestemming vereist. Bezoekdata plaatst zelf geen trackingcookies op dit dashboard.
Wie heeft toegang (subverwerkers)
| Partij | Functie | Locatie |
|---|---|---|
| Supabase | Database — waar alle bezoekers- en accountgegevens staan | EU (Frankfurt, Duitsland) |
| Vercel | Hosting van de website, het dashboard en het trackingscript | EU-regio (Frankfurt, Duitsland) |
| Clerk | Inloggen en accountbeheer voor bezoekdata-klanten | Verenigde Staten — met passende waarborgen voor internationale doorgifte (standaardcontractbepalingen) |
Deze partijen verwerken gegevens uitsluitend in opdracht van bezoekdata, nooit voor eigen doeleinden.
Bewaartermijn
Bezoekersgegevens worden bewaard zolang het bijbehorende klantaccount actief is. Verwijdert een klant zijn account, dan worden alle bijbehorende sites, sessies, events en Heatmap-gegevens automatisch en volledig verwijderd. Accountgegevens worden op dezelfde manier verwijderd.
Alleen een anonieme samenvatting blijft bewaard om bezoekdata zelf te kunnen verbeteren: totalen (zoals het aantal paginaweergaven en sessies), de looptijd van de site en verdelingen per land, apparaat, browser en verwijzertype. Hierin staan nooit domeinnamen, paginapaden, verwijzer-URL’s, steden, accountgegevens of bezoekersidentificatie, en de samenvatting is niet meer aan jou of je bezoekers te herleiden.
Beveiliging
Bezoekersidentificatie gebeurt uitsluitend via onomkeerbare, dagelijks roterende hashes. Wachtwoorden worden nooit door bezoekdata zelf opgeslagen (dat doet onze inlogpartner Clerk). Alle verbindingen verlopen via HTTPS, en toegangssleutels tot de database zijn alleen op de server beschikbaar, nooit in code die naar de browser wordt gestuurd.
Jouw rechten
Onder de AVG heb je het recht op:
- Inzage in de gegevens die we van je hebben.
- Rectificatie van onjuiste gegevens.
- Verwijdering van je gegevens (“recht op vergetelheid”).
- Beperking van de verwerking.
- Bezwaar tegen de verwerking.
- Overdraagbaarheid van je gegevens (dataportabiliteit).
Mail naar maxbenschop1@gmail.com om een van deze rechten uit te oefenen. Ben je het niet eens met hoe we je verzoek afhandelen, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
Wijzigingen
Deze verklaring kan worden aangepast, bijvoorbeeld bij nieuwe functies of wijzigingen in wet- en regelgeving. De datum bovenaan deze pagina geeft aan wanneer dat voor het laatst is gebeurd.