Juridisch
Privacyverklaring
Laatst bijgewerkt op 24 augustus 2026. Versie 1.0.
1. Wie is verantwoordelijk
LocatieAPI is een handelsnaam van Score Media B.V., gevestigd te Enschede, KvK 69561894, btw-nummer NL857989285B01. Voor vragen over privacy: privacy@locatieapi.nl.
Wij hebben geen functionaris voor gegevensbescherming aangesteld; dat is voor een organisatie van onze omvang en met deze verwerkingen niet verplicht. Vragen komen rechtstreeks bij de mensen die de dienst bouwen.
2. Twee soorten verwerkingen
Onderscheid het volgende, want de rolverdeling verschilt:
- Gegevens van jou als klant of bezoeker. Denk aan je accountgegevens en je facturen. Daarvoor zijn wij verwerkingsverantwoordelijke; deze verklaring beschrijft wat we doen.
- Adressen die je via de API opvraagt. Die kunnen persoonsgegevens zijn van jouw klanten. Daarvoor ben jij verwerkingsverantwoordelijke en zijn wij verwerker. Wat wij daarmee doen en niet doen staat in de verwerkersovereenkomst.
3. Welke gegevens wij verwerken, waarvoor en op welke grondslag
3.1 Je account
Naam, e-mailadres, wachtwoord (versleuteld opgeslagen), bedrijfsnaam, KvK- en btw-nummer, en de API-sleutels van je account.
Doel: je toegang geven tot de dienst, je sleutels beheren en met je communiceren
over de dienst.
Grondslag: uitvoering van de overeenkomst (artikel 6 lid 1 sub b AVG).
Bewaartermijn: zolang je account bestaat, plus dertig dagen na verwijdering.
3.2 Facturatie
Factuuradres, btw-nummer, abonnementsgegevens, betaalstatus en een verwijzing naar de betaling bij onze betaaldienstverlener. Wij zien geen volledige kaartnummers of rekeningnummers; die blijven bij Mollie.
Doel: factureren en de administratie voeren.
Grondslag: uitvoering van de overeenkomst en een wettelijke verplichting
(artikel 6 lid 1 sub b en sub c AVG, in samenhang met artikel 52 Algemene wet inzake
rijksbelastingen).
Bewaartermijn: zeven jaar, de fiscale bewaarplicht.
3.3 API-verzoeklogs
Per aanroep: het tijdstip, de gebruikte API-sleutel, het endpoint, de opgevraagde postcode en het
huisnummer, de statuscode, de responstijd, het IP-adres van de aanroepende server en het
X-Request-Id.
Doel: verbruik meten en factureren, misbruik en storingen opsporen, en
supportvragen kunnen beantwoorden.
Grondslag: uitvoering van de overeenkomst en gerechtvaardigd belang bij de
beveiliging en beschikbaarheid van de dienst (artikel 6 lid 1 sub b en sub f AVG).
Bewaartermijn: negentig dagen. Daarna blijven alleen geaggregeerde aantallen per
dag en per sleutel bestaan; die zijn niet meer tot een individuele aanroep of persoon te herleiden.
Een opgevraagde postcode met huisnummer kan een persoonsgegeven zijn, namelijk als die te herleiden is tot een bewoner. Daarom bewaren wij deze logs kort en gebruiken wij ze uitsluitend voor de hierboven genoemde doelen. Wij verrijken ze niet, koppelen ze niet aan andere bronnen en verkopen ze niet.
3.4 De website
Onze webserver legt standaard toegangslogs aan met IP-adres, tijdstip, opgevraagde pagina en browsertype.
Doel: de site laten werken, storingen opsporen en misbruik tegengaan.
Grondslag: gerechtvaardigd belang (artikel 6 lid 1 sub f AVG).
Bewaartermijn: dertig dagen.
Wij gebruiken geen trackingcookies en geen analysediensten van derden. Er worden op deze site geen externe scripts geladen en de lettertypen hosten wij zelf, zodat er bij het bezoeken van een pagina geen gegevens naar een andere partij gaan. Wij plaatsen alleen functionele cookies: een sessiecookie en een cookie tegen cross-site request forgery. Daarvoor is geen toestemming vereist.
3.5 Het proefformulier op deze site
Om misbruik van het proefformulier te voorkomen tellen wij het aantal aanvragen per IP-adres per minuut. Die teller staat in ons cachegeheugen en verdwijnt na een minuut vanzelf. Wat je in het formulier invult slaan wij niet op.
3.6 E-mail en support
Wat je ons mailt, inclusief je e-mailadres en de inhoud van je bericht.
Doel: je vraag beantwoorden en het antwoord kunnen terugvinden.
Grondslag: uitvoering van de overeenkomst of gerechtvaardigd belang.
Bewaartermijn: vierentwintig maanden na het laatste contact.
4. Wie de gegevens nog meer ziet
Wij schakelen de volgende verwerkers in. Met elk van hen is een verwerkersovereenkomst gesloten.
| Partij | Waarvoor | Waar |
|---|---|---|
| Hostingpartij van onze servers | Draaien van de applicatie en de database | Nederland |
| Mollie B.V. | Betalingen en abonnementen | Nederland |
| SMTP2GO | Verzenden van e-mail over je account en verbruik | Europese Unie |
Al deze partijen verwerken de gegevens binnen de Europese Economische Ruimte. Er is geen doorgifte naar landen buiten de EER. Wij verkopen geen gegevens en delen ze niet met derden voor marketingdoeleinden.
Wij verstrekken gegevens alleen aan een autoriteit als de wet ons daartoe verplicht. Zo'n verzoek toetsen wij op rechtmatigheid en wij informeren de betrokken klant, tenzij dat verboden is.
5. Beveiliging
- Alle verbindingen lopen over TLS. De API accepteert geen onversleuteld verkeer.
- Wachtwoorden worden gehasht opgeslagen en zijn voor ons niet leesbaar.
- API-sleutels kunnen worden beperkt tot een lijst met IP-adressen of toegestane origins, en zijn per direct in te trekken.
- Toegang tot productiesystemen is beperkt tot de personen die die toegang nodig hebben, met tweefactorauthenticatie.
- Wij maken dagelijks back-ups en testen periodiek of die terug te zetten zijn.
Vermoed je een kwetsbaarheid? Meld het bij privacy@locatieapi.nl. Wij behandelen zo'n melding vertrouwelijk, koppelen terug wat wij ermee gedaan hebben en ondernemen geen juridische stappen tegen wie in redelijkheid en zonder schade te veroorzaken een probleem onderzoekt en meldt.
6. Je rechten
Op grond van de AVG heb je het recht om:
- je gegevens in te zien;
- onjuiste gegevens te laten corrigeren;
- je gegevens te laten verwijderen, voor zover wij ze niet wettelijk moeten bewaren;
- de verwerking te laten beperken;
- bezwaar te maken tegen verwerking op grond van gerechtvaardigd belang;
- je gegevens in een gangbaar bestandsformaat te ontvangen.
In je dashboard kun je je gegevens zelf inzien, aanpassen, exporteren en je account laten verwijderen. Wil je liever mailen, stuur dan een bericht naar privacy@locatieapi.nl. Wij reageren binnen een maand. Om te voorkomen dat wij gegevens aan de verkeerde persoon geven kunnen wij om aanvullende identificatie vragen.
Ben je het niet eens met hoe wij met je gegevens omgaan, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
7. Wat er wel en niet in de adresdata staat
De adressen die de API teruggeeft komen uit openbare landelijke registraties. Daarin staan geen namen van bewoners en geen huishoudgegevens. Wij weten dus niet wie op een adres woont en kunnen dat ook niet vertellen.
Een adres wordt pas een persoonsgegeven op het moment dat het aan een persoon gekoppeld wordt. Dat gebeurt in jouw systeem, niet in het onze. Daarom ben jij bij het gebruik van de API verwerkingsverantwoordelijke en wij verwerker.
8. Wijzigingen
Wij kunnen deze verklaring aanpassen. De actuele versie staat altijd op locatieapi.nl/privacy, met de datum van laatste wijziging bovenaan. Bij een ingrijpende wijziging informeren wij accounts per e-mail.