Politique de Confidentialité — bloo.Cards
Dernière mise à jour : 17 septembre 2026 — Version 1.1. La version française est la version légale et originale et fait foi (voir Article 17).
Chez bloo.Cards, la protection de votre vie privée est une priorité. La présente Politique de Confidentialité explique comment nous collectons, utilisons, partageons et protégeons vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD, Règlement (UE) 2016/679), à la Directive « ePrivacy » (2002/58/CE, telle que modifiée) et à la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel.
Le service bloo.Cards (« la Plateforme », « le Service ») est actuellement exploité sur le domaine blcrds.com (backoffice, application Wallet, cartes publiques). Les domaines bloo.cards, bloocards.com, mybloo.cards, wallet.bloo.cards et cards.blcrds.com font partie du même écosystème.
Sommaire
- Article 1 — Responsable du traitement
- Article 2 — Catégories de données collectées
- Article 3 — Bases légales du traitement
- Article 4 — Finalités du traitement
- Article 5 — Destinataires des données
- Article 6 — Sous-traitants et processeurs
- Article 7 — Durées de conservation
- Article 8 — Sécurité et protection des données
- Article 9 — Transferts internationaux de données
- Article 10 — Cookies et technologies de suivi
- Article 11 — Accès au profil et portabilité
- Article 12 — Droits de l'utilisateur (RGPD)
- Article 13 — Gestion du consentement
- Article 14 — Enfants et mineurs
- Article 15 — Modifications de la Politique
- Article 16 — Contact et exercice des droits
- Article 17 — Langue de référence et primauté linguistique
Article 1 — Responsable du traitement
Le responsable du traitement de vos données personnelles est :
- MOLDEREZ-CONSULT SRL
- Numéro d'entreprise (BCE) : 0842.262.084
- Numéro de TVA intracommunautaire : BE 0842.262.084
- Siège social : Square Valère-Gille 13, boîte 5, 1050 Ixelles, Belgique
- Contact vie privée / protection des données : privacy@blcrds.com
- Contact légal : legal@blcrds.com
- Contact général : hello@blcrds.com
En tant que responsable du traitement, Molderez-Consult SRL détermine les finalités et les moyens du traitement de vos données. Un point de contact dédié à la protection des données est joignable à l'adresse privacy@blcrds.com pour toute question relative à vos données personnelles.
Molderez-Consult SRL n'a pas désigné, à ce jour, de Délégué à la Protection des Données (DPO) au sens de l'Article 37 du RGPD, cette désignation n'étant pas obligatoire au regard de la nature et de l'ampleur actuelles de nos traitements. Un point de contact « vie privée » assure néanmoins le suivi de la conformité et le traitement de vos demandes.
Article 2 — Catégories de données collectées
2.1 Vue d'ensemble
Nous collectons différentes catégories de données personnelles selon votre utilisation de la Plateforme. En voici un aperçu détaillé :
| Catégorie | Type de donnée | Source | Obligatoire ? |
|---|---|---|---|
| Données d'identification | Prénom, nom, adresse e-mail, numéro de téléphone, photo de profil | Inscription, profil utilisateur | E-mail : oui — Autres : non |
| Données d'authentification | Mot de passe haché (Argon2id), jeton de session opaque haché (SHA-256), code de vérification e-mail à usage unique (OTC), identifiants OAuth (Google / Apple) | Inscription, connexion | Oui |
| Données de société | Nom de l'entreprise, numéro de TVA, adresse postale, pays, coordonnées de facturation | Profil, facturation B2B | Non (sauf facturation professionnelle) |
| Données de carte digitale | Texte, images (JPEG/PNG/WebP), vidéos (MP4/WebM), PDF, liens, coordonnées de contact | Création / édition de carte | Non |
| Données d'audience (analytics de carte) | Nombre de vues, scans QR, taps NFC, type d'appareil, navigateur, référent, géolocalisation au niveau de la ville (pas d'identification individuelle des visiteurs) | Consultation des cartes publiques | Non |
| Métadonnées de paiement | Dates, montants, moyen de paiement, statut, identifiant de transaction (via Mollie). Aucun numéro de carte ni code CVV n'est stocké par bloo.Cards | Transactions via Mollie | Oui (si abonnement payant) |
| Données de préférences / consentement | Choix de consentement cookies, langue (bloo-lang), thème (bloo-theme) | Navigation, paramètres utilisateur | Fonctionnelles : oui — Analytics : non |
| Données de contact (formulaires) | Contenu des demandes envoyées via nos formulaires | Formulaires de contact | Non |
| Données de Wallet / Réseau | Contacts enregistrés par l'utilisateur, historique d'interactions (voir Article 5.4) | Application Wallet / fonction Réseau | Non |
| Données techniques | Adresse IP, User-Agent, journaux d'accès, horodatages | Serveurs, journaux | Oui (fonctionnement de l'infrastructure) |
2.2 Données sensibles (Article 9 RGPD)
Nous ne collectons pas délibérément de données sensibles au sens de l'Article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques, données de santé, données relatives à la vie sexuelle ou à l'orientation sexuelle).
Si vous choisissez de publier de telles données dans le contenu de votre carte (texte, images, vidéos), vous en assumez l'entière responsabilité en qualité de responsable de ce contenu et vous nous accordez une licence pour les héberger et les afficher, conformément à nos Conditions Générales.
2.3 Données optionnelles
Certaines données ne sont pas nécessaires à l'utilisation de la Plateforme :
- photo de profil ;
- numéro de téléphone ;
- informations détaillées de société (hors facturation) ;
- contenu de carte (images, vidéos, PDF) ;
- données d'audience (les analytics peuvent être limitées).
Le refus de fournir ces données optionnelles n'affecte pas l'accès aux services essentiels.
Article 3 — Bases légales du traitement (Article 6 RGPD)
Nous ne traitons vos données personnelles que sur la base de l'une des bases légales suivantes prévues par l'Article 6 du RGPD :
| Base légale | Article RGPD | Type de traitement | Exemples |
|---|---|---|---|
| Exécution du contrat | 6(1)(b) | Nécessaire pour créer et administrer votre compte et fournir le Service | Identification, authentification, hébergement des données de carte, facturation, envoi des factures |
| Intérêt légitime | 6(1)(f) | Sécuriser, améliorer et maintenir le Service | Journaux serveur, prévention de la fraude et des abus, sécurité, diagnostics techniques |
| Consentement | 6(1)(a) | Traitements nécessitant votre accord préalable | Cookies et mesures d'audience (Google Analytics 4), communications commerciales éventuelles |
| Obligation légale | 6(1)(c) | Respect des obligations légales belges et de l'UE | Archivage des factures (7 ans, droit fiscal belge), réponses aux demandes légitimes des autorités |
Important : pour chaque traitement, une seule base légale s'applique. Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela n'affecte la licéité des traitements effectués avant le retrait.
Article 4 — Finalités du traitement
Vos données sont traitées exclusivement pour les finalités suivantes :
4.1 Finalités contractuelles (Art. 6(1)(b) RGPD)
- Création et gestion de compte : inscription, authentification, accès à la Plateforme ;
- Fourniture du Service : création, édition, personnalisation et partage des cartes digitales ;
- Gestion des abonnements : attribution du plan approprié et gestion des limites de fonctionnalités ;
- Facturation et paiements : émission des factures, traitement des paiements via Mollie, archivage à des fins de conformité fiscale (7 ans) ;
- Support client : traitement des demandes, assistance technique, résolution des incidents ;
- Communications de service : notifications légales, modifications des Conditions ou de la Politique, avis de maintenance.
4.2 Finalités fondées sur l'intérêt légitime (Art. 6(1)(f) RGPD)
- Sécurité et prévention de la fraude : détection des accès non autorisés, surveillance des comportements anormaux, protection des comptes ;
- Maintien et amélioration du Service : diagnostics techniques, correction d'anomalies, optimisation des performances ;
- Gestion des réclamations et litiges : traitement des différends et défense de nos droits ;
- Analyse des journaux techniques : détection des pannes et des attaques.
Test de mise en balance : pour les traitements fondés sur l'intérêt légitime, nous avons évalué que notre intérêt à fournir un Service sécurisé, fiable et conforme prévaut sur vos intérêts, droits et libertés, notamment parce que vous pouvez vous opposer à ces traitements (voir Article 12).
4.3 Finalités fondées sur le consentement (Art. 6(1)(a) RGPD)
- Mesure d'audience : Google Analytics 4, activé uniquement après votre consentement (opt-in) ;
- Communications commerciales éventuelles : si nous mettons en place une lettre d'information ou des offres, celles-ci ne vous seront adressées qu'après votre consentement, avec possibilité de désinscription à tout moment.
4.4 Finalités fondées sur une obligation légale (Art. 6(1)(c) RGPD)
- Archivage fiscal : conservation des factures et transactions pendant 7 ans (droit fiscal et TVA belges) ;
- Demandes des autorités : réponse aux décisions judiciaires et demandes légitimes des forces de l'ordre ;
- Déclarations légales : obligations comptables et fiscales.
4.5 Finalités explicitement exclues
Nous n'utilisons jamais vos données pour :
- la vente de vos données personnelles à des tiers ;
- le profilage discriminatoire (origine, religion, orientation sexuelle, etc.) ;
- des décisions entièrement automatisées produisant des effets juridiques ou vous affectant de manière significative (voir Article 12.7) ;
- le partage non consenti avec des partenaires marketing externes ;
- l'établissement de scores de crédit ou l'évaluation à des fins d'assurance ;
- la surveillance de masse ou le catalogage comportemental.
Article 5 — Destinataires des données
Vos données peuvent être communiquées aux catégories de destinataires suivantes :
5.1 Destinataires internes
- Équipe technique : accès pour le support, le débogage et la maintenance de l'infrastructure ;
- Support client : accès pour traiter vos demandes ;
- Conformité / juridique : accès pour vérifier la conformité RGPD et traiter les demandes d'exercice de droits ;
- Facturation : accès aux données de factures, paiements et abonnements.
L'accès interne est limité aux seules personnes autorisées, selon le principe du besoin d'en connaître.
5.2 Autorités publiques et forces de l'ordre
Nous pouvons communiquer vos données :
- aux autorités de protection des données, en réponse à des demandes d'enquête ;
- aux forces de l'ordre et autorités judiciaires, sur décision de justice, mandat ou réquisition légale ;
- aux autorités fiscales, dans le cadre de nos obligations comptables et fiscales.
Nous ne répondons à ces demandes que lorsque nous y sommes légalement tenus et informons l'utilisateur, sauf lorsque la loi nous l'interdit.
5.3 Visiteurs de vos cartes
Lorsqu'un tiers consulte votre carte digitale publique :
- il voit uniquement les données que vous avez choisi de publier (texte, images, liens, coordonnées) ;
- les statistiques d'audience sont agrégées (nombre de vues, localisation générale au niveau de la ville) et n'identifient pas individuellement les visiteurs ;
- si un visiteur vous enregistre via l'application Wallet, l'échange de coordonnées repose sur sa propre démarche.
5.4 Autres utilisateurs (fonction Wallet / Réseau)
L'application Wallet propose une fonction « Réseau » (CRM léger) permettant à un utilisateur d'enregistrer et d'organiser les coordonnées de contacts qu'il a rencontrés, et de les exporter.
Répartition des rôles (Articles 26 et 28 RGPD) : pour les données de contacts de tiers ainsi enregistrées, l'utilisateur porteur de carte agit en qualité de responsable du traitement : c'est lui qui décide d'enregistrer, de conserver et d'exploiter ces coordonnées, et qui doit disposer d'une base légale à cet effet (par exemple l'échange volontaire de carte de visite ou le consentement de la personne concernée). bloo.Cards agit en qualité de sous-traitant pour le compte de cet utilisateur : nous hébergeons et traitons ces contacts selon ses instructions et pour les seules finalités de la fonction Réseau, sans les exploiter à nos propres fins.
Si vous êtes une personne dont les coordonnées ont été enregistrées par un utilisateur de bloo.Cards et que vous souhaitez exercer vos droits, adressez-vous en premier lieu à cet utilisateur (responsable du traitement). Nous relaierons votre demande vers lui et l'assisterons dans les limites de notre rôle de sous-traitant : privacy@blcrds.com.
Article 6 — Sous-traitants et processeurs (Article 28 RGPD)
Pour fournir le Service, nous confions certains traitements à des sous-traitants. Un contrat de sous-traitance (DPA) encadre chacune de ces relations :
| Sous-traitant | Fonction | Localisation | Garanties |
|---|---|---|---|
| OVH (OVHcloud) | Hébergement de l'infrastructure et des serveurs (dont la base de données MariaDB et les journaux) | Union européenne | DPA, RGPD, SCC (le cas échéant) |
| Mollie | Traitement des paiements (Bancontact, cartes, iDEAL, PayPal, SEPA) ; certifié PCI-DSS | Pays-Bas (UE) | DPA, RGPD |
| AuthSMTP | Envoi des e-mails transactionnels (vérification, factures, notifications) | Royaume-Uni | Décision d'adéquation UE + SCC, DPA |
| BlazingCDN | Réseau de diffusion de contenu (CDN) — images et fichiers | Union européenne | DPA, SCC |
| Google (Google Ireland / Google LLC) | Maps, Places, OAuth (SSO) et Google Analytics 4 (optionnel, sur consentement) | Irlande (UE) / États-Unis | EU-US Data Privacy Framework + SCC |
| Apple Inc. | « Sign in with Apple » (SSO optionnel) | États-Unis | EU-US Data Privacy Framework |
| ModernMT | Traduction automatique des contenus (7 langues) | Union européenne | DPA, RGPD |
La base de données MariaDB et les sessions applicatives sont hébergées sur notre infrastructure chez OVH (UE) ; il ne s'agit pas de services de tiers distincts mais de composants logiciels exploités sous notre contrôle.
6.1 Contrats de sous-traitance (DPA)
Nos sous-traitants sont liés par des contrats de sous-traitance conformes à l'Article 28 du RGPD, garantissant notamment :
- un traitement conforme à nos seules instructions ;
- la confidentialité et la sécurité des données ;
- la notification des violations de données ;
- l'assistance à nos obligations RGPD ;
- la suppression ou la restitution des données en fin de contrat.
6.2 Sous-traitants ultérieurs (Article 28(2) et (4) RGPD)
Certains sous-traitants (notamment Mollie, Google et AuthSMTP) peuvent recourir à des sous-traitants ultérieurs. Une liste à jour est disponible sur demande à privacy@blcrds.com.
6.3 Transferts internationaux
Google et Apple (États-Unis) ainsi qu'AuthSMTP (Royaume-Uni) peuvent recevoir certaines données. Les mécanismes de garantie applicables sont détaillés à l'Article 9.
Article 7 — Durées de conservation
Vos données ne sont conservées que le temps nécessaire aux finalités poursuivies :
| Catégorie de donnée | Durée de conservation | Justification |
|---|---|---|
| Compte actif (identification, authentification) | Durée du compte + 30 jours après suppression | Accès au Service ; délai de grâce pour récupération |
| Cartes digitales | Tant que le compte est actif ; suppression après un délai de grâce suivant l'archivage | Contenu utilisateur ; délai avant suppression définitive |
| Métadonnées de paiement (Mollie) | Durée du compte + 3 ans | Gestion des litiges et remboursements (aucune donnée de carte n'est stockée par bloo.Cards) |
| Factures | 7 ans à compter de la date de facturation | Obligation légale belge (droit fiscal et comptable) |
| Données d'audience / analytics | Jusqu'à 24 mois | Analyse des tendances d'usage |
| Journaux serveur (IP, User-Agent) | Jusqu'à 90 jours | Sécurité, débogage, détection d'attaques |
| Preuves de consentement cookies | Jusqu'à 13 mois | Conformité ePrivacy, preuve du consentement |
| E-mails transactionnels | Jusqu'à 90 jours (hors factures conservées 7 ans) | Traçabilité des communications |
| Demandes d'exercice de droits RGPD | 3 ans | Preuve du traitement, défense en cas de litige |
| Données de Wallet / Réseau | Durée du compte de l'utilisateur | Fonction Réseau (l'utilisateur en est responsable de traitement) |
| Comptes inactifs | Archivage après une période prolongée d'inactivité, puis suppression | Gestion de l'espace ; possibilité de récupération |
| Formulaires de contact (non-clients) | 6 mois | Traitement de la demande |
7.1 Suppression définitive
À l'expiration des durées indiquées :
- les données sont supprimées de manière irréversible de nos serveurs de production ;
- les sauvegardes contenant ces données sont purgées selon le cycle de rétention des sauvegardes ;
- les données anonymisées ou agrégées (statistiques sans identification possible) peuvent être conservées sans limite de durée.
7.2 Demandes de suppression anticipée
Vous pouvez demander la suppression anticipée de vos données à tout moment (voir Article 12.3). Certaines données peuvent néanmoins être conservées lorsque la loi l'exige (par exemple les factures, 7 ans).
Article 8 — Sécurité et protection des données
8.1 Mesures techniques
Nous mettons en œuvre des mesures techniques appropriées pour protéger vos données :
- Chiffrement en transit : toutes les communications sont chiffrées via HTTPS (TLS 1.2 minimum, TLS 1.3 visé), avec redirection forcée vers HTTPS et en-tête HSTS. Le certificat TLS est émis par une autorité de certification reconnue ;
- Chiffrement au repos : le chiffrement des données au repos (au niveau de la base de données MariaDB et, pour certaines données, au niveau applicatif) est en cours de déploiement et n'est pas encore pleinement effectif sur l'ensemble des données. Cette page sera mise à jour lorsque ce chiffrement sera activé ;
- Hachage des mots de passe : les mots de passe sont hachés avec Argon2id, algorithme résistant aux attaques par force brute et par GPU ;
- Jetons d'authentification : l'authentification repose sur des jetons opaques, aléatoires, stockés côté serveur sous forme hachée (SHA-256). bloo.Cards n'utilise pas de jetons JWT ;
- Sessions sécurisées : sessions PHP reposant sur un cookie Secure, HttpOnly, SameSite=Lax, avec régénération de l'identifiant de session après connexion (prévention de la fixation de session) ;
- Requêtes préparées (PDO) : toutes les requêtes SQL utilisent des requêtes préparées (prévention des injections SQL) ;
- En-têtes de sécurité : HSTS, Content-Security-Policy (CSP), X-Frame-Options (DENY), X-Content-Type-Options (nosniff), Referrer-Policy et Permissions-Policy ; l'en-tête X-Powered-By est retiré ;
- Limitation du débit (rate limiting) : limitation des tentatives d'authentification en mode « fail-closed » (protection contre la force brute) ;
- Jetons anti-CSRF : jeton par session et contrôle d'origine (Origin / Referer) sur les opérations sensibles ;
- Validation des fichiers : vérification du type MIME et des « magic bytes » lors des téléversements ;
- Pare-feu applicatif : un pare-feu applicatif (WAF) propriétaire filtre les requêtes en amont des points d'entrée ;
- Isolation du contenu : les fichiers média sont servis via un réseau de diffusion (CDN) sur un domaine distinct ; les cartes publiques sont protégées contre les attaques par injection (CSP, échappement des contenus).
8.2 Mesures organisationnelles
- Accès limité : les données ne sont accessibles qu'au personnel autorisé, selon le principe du besoin d'en connaître ;
- Authentification renforcée : le renforcement de l'authentification (2FA) pour les accès sensibles est prévu et en cours de déploiement ;
- Confidentialité : les personnes ayant accès aux données sont tenues à une obligation de confidentialité ;
- Revues de sécurité : revues et audits de sécurité internes réguliers ;
- Gestion des incidents : procédure de notification des violations de données ;
- Sauvegardes : sauvegardes régulières de l'infrastructure.
8.3 Notification des violations de données (Articles 33-34 RGPD)
En cas de violation de données personnelles (accès non autorisé, perte, altération) :
- Notification à l'autorité : notification à l'Autorité de protection des données belge dans les 72 heures (Art. 33 RGPD) lorsque la violation présente un risque ;
- Notification aux utilisateurs : information des utilisateurs concernés dans les meilleurs délais en cas de risque élevé (Art. 34 RGPD) ;
- Contenu : nature de la violation, données concernées, conséquences possibles, mesures prises et points de contact ;
- Documentation : chaque incident est documenté et conservé.
8.4 Limitation
Malgré des mesures de sécurité rigoureuses, aucune sécurité informatique n'est absolue. Nous ne pouvons garantir une protection totale contre, notamment : les vulnérabilités « zero-day », les menaces persistantes avancées, la compromission du côté de l'utilisateur (hameçonnage, logiciels malveillants), les actes de tiers malveillants, ou les cas de force majeure.
Article 9 — Transferts internationaux de données (Chapitre V RGPD)
9.1 Identification des transferts
Certains sous-traitants sont établis hors de l'Union européenne, entraînant des transferts internationaux au sens du Chapitre V du RGPD :
- Google (États-Unis) : Maps, Places, OAuth, Analytics (optionnel) ;
- Apple (États-Unis) : « Sign in with Apple » ;
- AuthSMTP (Royaume-Uni) : e-mails transactionnels.
9.2 Mécanismes de garantie
| Prestataire | Mécanisme de garantie | Statut |
|---|---|---|
| Google, Apple | EU-US Data Privacy Framework (DPF) | Décision d'adéquation de la Commission européenne (2023) |
| AuthSMTP (Royaume-Uni) | Décision d'adéquation UE-Royaume-Uni + clauses contractuelles types (SCC) | Adéquation en vigueur ; SCC en garantie complémentaire |
| Tous prestataires hors UE | Clauses contractuelles types (SCC) — Art. 46(2)(c) RGPD | Garantie complémentaire |
9.3 EU-US Data Privacy Framework
Google et Apple adhèrent au cadre EU-US Data Privacy Framework, reconnu par la décision d'adéquation de la Commission européenne de 2023. Ce cadre vise à garantir un niveau de protection substantiellement équivalent à celui du RGPD, avec des voies de recours et une supervision indépendante.
9.4 Dérogations (Article 49 RGPD)
À défaut de mécanisme de garantie applicable, certains transferts peuvent reposer sur les dérogations de l'Article 49 : votre consentement explicite, la nécessité pour l'exécution du contrat, ou l'exercice/la défense de droits en justice.
9.5 Vos droits
- demander une copie des clauses contractuelles types ou des mécanismes de garantie (privacy@blcrds.com) ;
- être informé des risques liés aux transferts internationaux ;
- refuser certains transferts non essentiels (par exemple la mesure d'audience Google) sans affecter l'accès aux services essentiels.
9.6 Suivi réglementaire
Nous suivons les recommandations du Comité européen de la protection des données (CEPD/EDPB) relatives aux transferts. En cas d'évolution du cadre juridique applicable, nous mettrons en œuvre les mesures complémentaires nécessaires pour assurer la conformité.
Article 10 — Cookies et technologies de suivi
10.1 Définition et classification
Les cookies sont de petits fichiers déposés sur votre appareil ; certaines informations sont également stockées dans le stockage local du navigateur (localStorage). Une Politique Cookies dédiée décrit ces traceurs plus en détail.
Nous utilisons actuellement les catégories suivantes :
| Catégorie | Exemples | Finalité | Consentement | Durée |
|---|---|---|---|---|
| Cookies essentiels | Cookie de session PHP ; cookie mémorisant votre choix de consentement | Authentification, sécurité, mémorisation du consentement | Non requis (exemptés) | Session / jusqu'à 13 mois pour le choix de consentement |
| Préférences fonctionnelles (localStorage) | bloo-lang (langue), bloo-theme (thème clair/sombre) | Mémoriser vos préférences d'affichage | Non requis (préférence utilisateur) | Jusqu'à effacement par l'utilisateur |
| Mesure d'audience | Google Analytics 4 (_ga, _gid) | Comprendre l'usage du site et l'améliorer | Oui (opt-in) | Jusqu'à 24 mois |
Cookies marketing / publicitaires : à ce jour, bloo.Cards n'utilise aucun cookie marketing, aucun pixel publicitaire (par exemple de type Meta), ni aucun outil de remarketing ou de publicité ciblée. Si de tels traceurs devaient être introduits à l'avenir, ils ne seraient activés qu'après votre consentement explicite et cette Politique serait mise à jour au préalable.
10.2 Gestion du consentement
Une bannière de consentement s'affiche lors de votre première visite. Vous pouvez accepter, refuser ou personnaliser les traceurs non essentiels. La mesure d'audience Google Analytics est gérée via le mode Consentement de Google (Google Consent Mode v2) : par défaut, le stockage à des fins d'analyse est refusé (analytics_storage = denied) tant que vous n'avez pas donné votre accord.
10.3 Technologies connexes
- localStorage / sessionStorage : mémorisation de préférences (langue, thème) côté navigateur ;
- Google Analytics 4 : mesure d'audience, uniquement après consentement ;
- nous n'utilisons pas de « fingerprinting » agressif du navigateur.
10.4 Cookies tiers
Si votre carte intègre des services Google (par exemple Google Maps), ces services peuvent déposer leurs propres cookies. Nous vous invitons à consulter la politique de confidentialité de Google et la politique cookies de Google.
10.5 Contrôle par l'utilisateur
- Modifier vos préférences : via le lien « Paramètres cookies » accessible depuis le pied de page ;
- Retirer votre consentement : à tout moment, aussi simplement que vous l'avez donné ;
- Paramètres du navigateur : vous pouvez bloquer ou supprimer les cookies via les réglages de votre navigateur.
10.6 Conformité ePrivacy (Directive 2002/58/CE)
- consentement préalable avant tout dépôt de traceur non essentiel (Art. 5(3)) ;
- information claire et refus aussi aisé que l'acceptation ;
- exemption des traceurs strictement nécessaires ;
- durée de conservation du consentement raisonnable (jusqu'à 13 mois) ;
- retrait du consentement facilité.
Article 11 — Accès au profil et portabilité (Article 20 RGPD)
11.1 Accès à votre profil
Depuis votre espace (backoffice), vous pouvez à tout moment consulter et modifier vos données (identité, e-mail, langue), et demander une copie de vos données (voir 11.3).
11.2 Rectification et actualisation
Vous pouvez rectifier des données inexactes ou obsolètes. Si des données incorrectes ont une incidence sur un calcul (par exemple le pays pour la TVA), nous les corrigeons et recalculons les montants applicables le cas échéant.
11.3 Droit à la portabilité (Article 20 RGPD)
Vous pouvez demander la portabilité des données que vous nous avez fournies, dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV, vCard), lorsque le traitement est fondé sur le contrat ou le consentement et effectué de manière automatisée. Cela peut inclure :
- les données de compte (e-mail, nom, préférences, langue) ;
- le contenu de vos cartes digitales et leur configuration ;
- l'historique de facturation ;
- les données de Wallet / Réseau (contacts que vous avez enregistrés).
Formats proposés : JSON (export complet, recommandé), CSV (données tabulaires), vCard (contacts), ou une archive ZIP regroupant les fichiers. La demande est traitée dans les délais prévus à l'Article 12(3) RGPD (voir Article 16).
Article 12 — Droits de l'utilisateur (Articles 15-22 RGPD)
Le RGPD vous confère des droits sur vos données personnelles. Sauf mention contraire, ces droits s'exercent auprès de privacy@blcrds.com.
12.1 Droit d'accès (Article 15)
Vous pouvez obtenir la confirmation que vos données sont traitées et en recevoir une copie, ainsi que des informations sur les finalités, les destinataires, les durées de conservation et vos droits. La première copie est gratuite.
12.2 Droit de rectification (Article 16)
Vous pouvez faire corriger des données inexactes ou compléter des données incomplètes, directement depuis votre espace ou sur demande. Lorsque cela est pertinent, nous informons les destinataires des données de la rectification, sauf si cela s'avère impossible ou exige des efforts disproportionnés.
12.3 Droit à l'effacement / droit à l'oubli (Article 17)
Vous pouvez demander l'effacement de vos données, notamment lorsque : elles ne sont plus nécessaires ; vous retirez votre consentement ; vous vous opposez avec succès au traitement ; ou le traitement est illicite.
Exceptions : le droit à l'effacement ne s'applique pas lorsque la conservation est nécessaire à la liberté d'expression et d'information, au respect d'une obligation légale (par exemple les factures conservées 7 ans), ou à la constatation, l'exercice ou la défense de droits en justice.
12.4 Droit à la limitation (Article 18)
Vous pouvez demander le gel temporaire d'un traitement (sans suppression), notamment pendant la vérification de l'exactitude de vos données ou l'examen d'une opposition.
12.5 Droit à la portabilité (Article 20)
Voir Article 11.3. Vous pouvez également demander, lorsque cela est techniquement possible, la transmission directe de vos données à un autre responsable de traitement.
12.6 Droit d'opposition (Article 21)
Vous pouvez vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime. Vous pouvez vous opposer à tout moment et sans justification à la prospection commerciale éventuelle.
12.7 Décision individuelle automatisée (Article 22)
Vous ne faites pas l'objet de décisions produisant des effets juridiques ou vous affectant de manière significative fondées exclusivement sur un traitement automatisé. Certains contrôles automatisés (par exemple la détection de la fraude, les limites de fonctionnalités selon le plan, ou un refus de paiement décidé par le prestataire de paiement) peuvent exister ; vous avez le droit d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester la décision.
12.8 Retrait du consentement
Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela n'affecte la licéité du traitement fondé sur le consentement effectué avant son retrait.
Article 13 — Gestion du consentement
13.1 Consentement (Article 7 RGPD)
Pour les traitements fondés sur le consentement (mesure d'audience, communications commerciales éventuelles), nous recueillons un consentement libre, spécifique, éclairé et univoque :
- Univoque : par un acte positif clair (opt-in non pré-coché) ; le refus est aussi simple que l'acceptation ;
- Préalable : avant tout traitement concerné ;
- Éclairé : après information sur la finalité, la durée et le droit de retrait ;
- Révocable : vous pouvez le retirer à tout moment, sans pénalité.
13.2 Consentement aux cookies (ePrivacy)
Le consentement aux traceurs non essentiels est géré via la bannière de consentement (accepter / refuser / personnaliser). Votre choix est mémorisé (jusqu'à 13 mois) et peut être modifié à tout moment via le lien « Paramètres cookies » du pied de page.
13.3 Communications commerciales
Si nous proposons une lettre d'information ou des offres, votre inscription reposera sur votre consentement (opt-in) et chaque message comportera un lien de désinscription simple et immédiat. Vous pouvez également gérer vos préférences depuis votre espace.
13.4 Communications de service
Les communications strictement liées au fonctionnement du Service (notifications légales, changements de conditions, avis de maintenance, informations de facturation) sont nécessaires à l'exécution du contrat et ne relèvent pas de la prospection : elles ne peuvent donc pas faire l'objet d'un refus tant que vous disposez d'un compte.
Article 14 — Enfants et mineurs
14.1 Public visé
La Plateforme s'adresse à un public adulte et professionnel. L'âge minimum requis pour créer un compte et souscrire un abonnement est de 18 ans.
14.2 Âge du consentement numérique
Conformément à la loi belge du 30 juillet 2018 (Art. 7), l'âge du consentement pour les services de la société de l'information est fixé à 13 ans en Belgique. Nous ne collectons pas sciemment de données concernant des enfants n'ayant pas atteint cet âge sans le consentement du titulaire de l'autorité parentale.
14.3 Suppression
Si nous apprenons qu'un compte a été créé par un mineur en violation des présentes conditions, ou que des données d'un enfant ont été collectées sans le consentement requis, nous procédons à la suppression du compte et des données concernées dans les meilleurs délais. Vous pouvez nous signaler une telle situation à privacy@blcrds.com.
Article 15 — Modifications de la Politique
15.1 Droit de modifier
Nous pouvons modifier la présente Politique afin de refléter des évolutions légales, opérationnelles (nouveaux sous-traitants, infrastructure), ou pour en améliorer la clarté.
15.2 Notification des modifications
Les modifications significatives sont notifiées par e-mail à l'adresse associée à votre compte et/ou par une notification dans votre espace, dans un délai raisonnable avant leur entrée en vigueur. La date de dernière mise à jour et le numéro de version figurent en tête et en pied de cette page.
15.3 Poursuite de l'utilisation
La poursuite de l'utilisation de la Plateforme après l'entrée en vigueur des modifications vaut prise de connaissance de celles-ci. Si vous n'acceptez pas une modification substantielle, vous pouvez résilier votre compte sans pénalité.
Article 16 — Contact et exercice des droits
16.1 Coordonnées
Molderez-Consult SRL — Vie privée & Données
- Adresse : Square Valère-Gille 13, boîte 5, 1050 Ixelles, Belgique
- Vie privée / droits RGPD : privacy@blcrds.com
- Contact légal : legal@blcrds.com
- Contact général : hello@blcrds.com
- Numéro d'entreprise (BCE) : 0842.262.084 — TVA : BE 0842.262.084
16.2 Comment exercer vos droits
Pour exercer un droit (accès, rectification, effacement, limitation, portabilité, opposition), adressez-nous un e-mail à privacy@blcrds.com en précisant l'objet de votre demande. Afin de protéger vos données, nous pouvons vous demander de confirmer votre identité (par exemple via l'adresse e-mail enregistrée) avant de donner suite.
16.3 Délais de réponse
Nous répondons à votre demande dans les meilleurs délais et, en tout état de cause, dans un délai d'un mois à compter de la réception (Art. 12(3) RGPD). Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité ou de multiplicité des demandes ; nous vous en informons alors dans le mois. Nous nous efforçons de traiter les demandes courantes plus rapidement.
16.4 Demandes par un tiers
Un représentant légal ou mandataire peut exercer vos droits à votre place sur présentation d'un justificatif de son pouvoir (mandat, procuration ou justificatif du lien légal).
16.5 Droit d'introduire une réclamation (Article 77 RGPD)
Si vous estimez que le traitement de vos données n'est pas conforme, vous pouvez introduire une réclamation auprès de l'Autorité de protection des données belge :
- Autorité de protection des données (APD / GBA)
- Rue de la Presse 35, 1000 Bruxelles, Belgique
- Tél. : +32 (0)2 274 48 00
- E-mail : contact@apd-gba.be
- Site : www.autoriteprotectiondonnees.be
Vous pouvez introduire une réclamation auprès de l'APD sans nous avoir contactés au préalable. Vous disposez également d'un droit de recours juridictionnel devant les tribunaux belges compétents.
Article 17 — Langue de référence et primauté linguistique
La version française est la version légale et originale ; les versions néerlandaise, allemande et anglaise sont des traductions de courtoisie ; en cas de divergence, la version française prévaut.
Cette Politique de Confidentialité (Version 1.1) entre en vigueur à compter du 17 septembre 2026. Nous vous invitons à consulter régulièrement cette page pour prendre connaissance des éventuelles mises à jour.
Privacybeleid — bloo.Cards
Laatste update: 17 september 2026 — Versie 1.1. De Franse versie is de wettelijke en originele versie en is de authentieke versie (zie Artikel 17).
Bij bloo.Cards is de bescherming van uw privacy een prioriteit. Dit Privacybeleid legt uit hoe wij uw persoonsgegevens verzamelen, gebruiken, delen en beschermen, in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG, Verordening (EU) 2016/679), de « ePrivacy »-richtlijn (2002/58/EG, zoals gewijzigd) en de Belgische wet van 30 juli 2018 betreffende de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens.
De dienst bloo.Cards (« het Platform », « de Dienst ») wordt momenteel geëxploiteerd op het domein blcrds.com (backoffice, Wallet-applicatie, openbare kaarten). De domeinen bloo.cards, bloocards.com, mybloo.cards, wallet.bloo.cards en cards.blcrds.com maken deel uit van hetzelfde ecosysteem.
Inhoudsopgave
- Artikel 1 — Verwerkingsverantwoordelijke
- Artikel 2 — Categorieën van verzamelde gegevens
- Artikel 3 — Rechtsgronden van de verwerking
- Artikel 4 — Doeleinden van de verwerking
- Artikel 5 — Ontvangers van de gegevens
- Artikel 6 — Verwerkers en onderaannemers
- Artikel 7 — Bewaartermijnen
- Artikel 8 — Beveiliging en bescherming van de gegevens
- Artikel 9 — Internationale doorgifte van gegevens
- Artikel 10 — Cookies en volgtechnologieën
- Artikel 11 — Toegang tot het profiel en overdraagbaarheid
- Artikel 12 — Rechten van de gebruiker (AVG)
- Artikel 13 — Beheer van de toestemming
- Artikel 14 — Kinderen en minderjarigen
- Artikel 15 — Wijzigingen van het Beleid
- Artikel 16 — Contact en uitoefening van de rechten
- Artikel 17 — Referentietaal en taalvoorrang
Artikel 1 — Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke voor uw persoonsgegevens is:
- MOLDEREZ-CONSULT SRL
- Ondernemingsnummer (KBO): 0842.262.084
- Intracommunautair btw-nummer: BE 0842.262.084
- Maatschappelijke zetel: Square Valère-Gille 13, bus 5, 1050 Elsene, België
- Contact privacy / gegevensbescherming: privacy@blcrds.com
- Juridisch contact: legal@blcrds.com
- Algemeen contact: hello@blcrds.com
Als verwerkingsverantwoordelijke bepaalt Molderez-Consult SRL de doeleinden en de middelen van de verwerking van uw gegevens. Voor elke vraag met betrekking tot uw persoonsgegevens is een specifiek contactpunt voor gegevensbescherming bereikbaar op het adres privacy@blcrds.com.
Molderez-Consult SRL heeft tot op heden geen functionaris voor gegevensbescherming (DPO) aangesteld in de zin van Artikel 37 AVG, aangezien deze aanstelling niet verplicht is gelet op de aard en de huidige omvang van onze verwerkingen. Een contactpunt « privacy » staat niettemin in voor de opvolging van de conformiteit en de behandeling van uw verzoeken.
Artikel 2 — Categorieën van verzamelde gegevens
2.1 Overzicht
Wij verzamelen verschillende categorieën van persoonsgegevens naargelang uw gebruik van het Platform. Hieronder vindt u een gedetailleerd overzicht:
| Categorie | Type gegeven | Bron | Verplicht? |
|---|---|---|---|
| Identificatiegegevens | Voornaam, naam, e-mailadres, telefoonnummer, profielfoto | Registratie, gebruikersprofiel | E-mail: ja — Andere: nee |
| Authenticatiegegevens | Gehasht wachtwoord (Argon2id), gehasht ondoorzichtig sessietoken (SHA-256), eenmalige e-mailverificatiecode (OTC), OAuth-identificatoren (Google / Apple) | Registratie, aanmelding | Ja |
| Bedrijfsgegevens | Bedrijfsnaam, btw-nummer, postadres, land, facturatiegegevens | Profiel, B2B-facturatie | Nee (behalve bij professionele facturatie) |
| Gegevens van de digitale kaart | Tekst, afbeeldingen (JPEG/PNG/WebP), video's (MP4/WebM), PDF, links, contactgegevens | Aanmaken / bewerken van de kaart | Nee |
| Publieksgegevens (analytics van de kaart) | Aantal weergaven, QR-scans, NFC-taps, type toestel, browser, verwijzende bron (referrer), geolocatie op stadsniveau (geen individuele identificatie van bezoekers) | Raadpleging van de openbare kaarten | Nee |
| Betalingsmetadata | Data, bedragen, betaalmiddel, status, transactie-identificator (via Mollie). Er wordt door bloo.Cards geen enkel kaartnummer of CVV-code opgeslagen | Transacties via Mollie | Ja (bij betalend abonnement) |
| Voorkeur-/toestemmingsgegevens | Cookietoestemmingskeuze, taal (bloo-lang), thema (bloo-theme) | Navigatie, gebruikersinstellingen | Functioneel: ja — Analytics: nee |
| Contactgegevens (formulieren) | Inhoud van de aanvragen die via onze formulieren worden verzonden | Contactformulieren | Nee |
| Wallet-/Netwerkgegevens | Door de gebruiker opgeslagen contacten, interactiegeschiedenis (zie Artikel 5.4) | Wallet-applicatie / Netwerk-functie | Nee |
| Technische gegevens | IP-adres, User-Agent, toegangslogs, tijdstempels | Servers, logs | Ja (werking van de infrastructuur) |
2.2 Gevoelige gegevens (Artikel 9 AVG)
Wij verzamelen niet opzettelijk gevoelige gegevens in de zin van Artikel 9 AVG (ras of etnische afkomst, politieke opvattingen, religieuze of levensbeschouwelijke overtuigingen, lidmaatschap van een vakbond, genetische gegevens, biometrische gegevens, gezondheidsgegevens, gegevens over het seksuele leven of de seksuele geaardheid).
Indien u ervoor kiest dergelijke gegevens te publiceren in de inhoud van uw kaart (tekst, afbeeldingen, video's), draagt u daarvoor de volledige verantwoordelijkheid als verantwoordelijke voor die inhoud en verleent u ons een licentie om deze te hosten en weer te geven, overeenkomstig onze Algemene Voorwaarden.
2.3 Optionele gegevens
Bepaalde gegevens zijn niet noodzakelijk voor het gebruik van het Platform:
- profielfoto;
- telefoonnummer;
- gedetailleerde bedrijfsgegevens (buiten facturatie);
- kaartinhoud (afbeeldingen, video's, PDF);
- publieksgegevens (de analytics kunnen beperkt zijn).
De weigering om deze optionele gegevens te verstrekken, heeft geen invloed op de toegang tot de essentiële diensten.
Artikel 3 — Rechtsgronden van de verwerking (Artikel 6 AVG)
Wij verwerken uw persoonsgegevens uitsluitend op basis van een van de volgende rechtsgronden waarin Artikel 6 AVG voorziet:
| Rechtsgrond | AVG-artikel | Type verwerking | Voorbeelden |
|---|---|---|---|
| Uitvoering van de overeenkomst | 6(1)(b) | Noodzakelijk om uw account aan te maken en te beheren en om de Dienst te leveren | Identificatie, authenticatie, hosting van de kaartgegevens, facturatie, verzending van de facturen |
| Gerechtvaardigd belang | 6(1)(f) | De Dienst beveiligen, verbeteren en onderhouden | Serverlogs, preventie van fraude en misbruik, beveiliging, technische diagnoses |
| Toestemming | 6(1)(a) | Verwerkingen waarvoor uw voorafgaande akkoord vereist is | Cookies en publieksmeting (Google Analytics 4), eventuele commerciële communicatie |
| Wettelijke verplichting | 6(1)(c) | Naleving van de Belgische en EU-wettelijke verplichtingen | Archivering van de facturen (7 jaar, Belgisch fiscaal recht), antwoorden op rechtmatige verzoeken van de autoriteiten |
Belangrijk: voor elke verwerking is één enkele rechtsgrond van toepassing. Wanneer de verwerking op uw toestemming berust, kunt u deze op elk moment intrekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerkingen die vóór de intrekking werden uitgevoerd.
Artikel 4 — Doeleinden van de verwerking
Uw gegevens worden uitsluitend verwerkt voor de volgende doeleinden:
4.1 Contractuele doeleinden (art. 6(1)(b) AVG)
- Aanmaken en beheren van het account: registratie, authenticatie, toegang tot het Platform;
- Levering van de Dienst: aanmaken, bewerken, personaliseren en delen van de digitale kaarten;
- Beheer van de abonnementen: toewijzing van het passende plan en beheer van de functionaliteitslimieten;
- Facturatie en betalingen: uitreiking van de facturen, verwerking van de betalingen via Mollie, archivering met het oog op fiscale conformiteit (7 jaar);
- Klantenondersteuning: behandeling van de aanvragen, technische bijstand, oplossing van incidenten;
- Dienstgerelateerde communicatie: wettelijke meldingen, wijzigingen van de Voorwaarden of van het Beleid, onderhoudsberichten.
4.2 Doeleinden op basis van het gerechtvaardigd belang (art. 6(1)(f) AVG)
- Beveiliging en fraudepreventie: detectie van ongeoorloofde toegang, monitoring van afwijkend gedrag, bescherming van de accounts;
- Onderhoud en verbetering van de Dienst: technische diagnoses, correctie van anomalieën, optimalisatie van de prestaties;
- Beheer van klachten en geschillen: behandeling van betwistingen en verdediging van onze rechten;
- Analyse van de technische logs: detectie van storingen en aanvallen.
Afwegingstoets: voor de verwerkingen op basis van het gerechtvaardigd belang hebben wij beoordeeld dat ons belang om een beveiligde, betrouwbare en conforme Dienst te leveren, primeert op uw belangen, rechten en vrijheden, met name omdat u zich tegen deze verwerkingen kunt verzetten (zie Artikel 12).
4.3 Doeleinden op basis van de toestemming (art. 6(1)(a) AVG)
- Publieksmeting: Google Analytics 4, uitsluitend geactiveerd na uw toestemming (opt-in);
- Eventuele commerciële communicatie: indien wij een nieuwsbrief of aanbiedingen invoeren, worden deze u pas toegezonden na uw toestemming, met de mogelijkheid om u op elk moment uit te schrijven.
4.4 Doeleinden op basis van een wettelijke verplichting (art. 6(1)(c) AVG)
- Fiscale archivering: bewaring van de facturen en transacties gedurende 7 jaar (Belgisch fiscaal en btw-recht);
- Verzoeken van de autoriteiten: antwoord op gerechtelijke beslissingen en rechtmatige verzoeken van de ordediensten;
- Wettelijke aangiften: boekhoudkundige en fiscale verplichtingen.
4.5 Uitdrukkelijk uitgesloten doeleinden
Wij gebruiken uw gegevens nooit voor:
- de verkoop van uw persoonsgegevens aan derden;
- discriminerende profilering (afkomst, religie, seksuele geaardheid, enz.);
- volledig geautomatiseerde beslissingen die rechtsgevolgen teweegbrengen of u op significante wijze treffen (zie Artikel 12.7);
- het delen zonder toestemming met externe marketingpartners;
- het opstellen van kredietscores of de beoordeling voor verzekeringsdoeleinden;
- massasurveillance of gedragsmatige catalogisering.
Artikel 5 — Ontvangers van de gegevens
Uw gegevens kunnen worden meegedeeld aan de volgende categorieën van ontvangers:
5.1 Interne ontvangers
- Technisch team: toegang voor de ondersteuning, de debugging en het onderhoud van de infrastructuur;
- Klantenondersteuning: toegang om uw aanvragen te behandelen;
- Conformiteit / juridisch: toegang om de AVG-conformiteit te controleren en de verzoeken tot uitoefening van rechten te behandelen;
- Facturatie: toegang tot de gegevens van facturen, betalingen en abonnementen.
De interne toegang is beperkt tot uitsluitend de bevoegde personen, volgens het principe van « need to know ».
5.2 Overheden en ordediensten
Wij kunnen uw gegevens meedelen:
- aan de gegevensbeschermingsautoriteiten, in antwoord op onderzoeksverzoeken;
- aan de ordediensten en gerechtelijke autoriteiten, op grond van een gerechtelijke beslissing, een bevel of een wettelijke vordering;
- aan de belastingautoriteiten, in het kader van onze boekhoudkundige en fiscale verplichtingen.
Wij geven aan deze verzoeken slechts gevolg wanneer wij daartoe wettelijk verplicht zijn en informeren de gebruiker, behalve wanneer de wet ons dit verbiedt.
5.3 Bezoekers van uw kaarten
Wanneer een derde uw openbare digitale kaart raadpleegt:
- ziet hij uitsluitend de gegevens die u ervoor gekozen hebt te publiceren (tekst, afbeeldingen, links, contactgegevens);
- zijn de publieksstatistieken geaggregeerd (aantal weergaven, algemene lokalisatie op stadsniveau) en identificeren zij de bezoekers niet individueel;
- berust de uitwisseling van contactgegevens, indien een bezoeker u registreert via de Wallet-applicatie, op zijn eigen initiatief.
5.4 Andere gebruikers (Wallet-/Netwerk-functie)
De Wallet-applicatie biedt een « Netwerk »-functie (lichte CRM) waarmee een gebruiker de contactgegevens van door hem ontmoete contacten kan opslaan en organiseren, en deze kan exporteren.
Rolverdeling (Artikelen 26 en 28 AVG): voor de aldus opgeslagen contactgegevens van derden treedt de kaarthoudende gebruiker op als verwerkingsverantwoordelijke: hij is het die beslist deze contactgegevens op te slaan, te bewaren en te gebruiken, en die daarvoor over een rechtsgrond moet beschikken (bijvoorbeeld de vrijwillige uitwisseling van visitekaartjes of de toestemming van de betrokkene). bloo.Cards treedt op als verwerker voor rekening van deze gebruiker: wij hosten en verwerken deze contacten volgens zijn instructies en uitsluitend voor de doeleinden van de Netwerk-functie, zonder deze voor onze eigen doeleinden te gebruiken.
Indien u een persoon bent wiens contactgegevens door een gebruiker van bloo.Cards werden opgeslagen en u uw rechten wenst uit te oefenen, wend u dan in de eerste plaats tot deze gebruiker (verwerkingsverantwoordelijke). Wij zullen uw verzoek naar hem doorspelen en hem bijstaan binnen de grenzen van onze rol als verwerker: privacy@blcrds.com.
Artikel 6 — Verwerkers en onderaannemers (Artikel 28 AVG)
Om de Dienst te leveren, vertrouwen wij bepaalde verwerkingen toe aan verwerkers. Een verwerkersovereenkomst (DPA) omkadert elk van deze relaties:
| Verwerker | Functie | Locatie | Waarborgen |
|---|---|---|---|
| OVH (OVHcloud) | Hosting van de infrastructuur en de servers (waaronder de MariaDB-database en de logs) | Europese Unie | DPA, AVG, SCC (in voorkomend geval) |
| Mollie | Verwerking van de betalingen (Bancontact, kaarten, iDEAL, PayPal, SEPA); PCI-DSS-gecertificeerd | Nederland (EU) | DPA, AVG |
| AuthSMTP | Verzending van de transactionele e-mails (verificatie, facturen, meldingen) | Verenigd Koninkrijk | Adequaatheidsbesluit EU + SCC, DPA |
| BlazingCDN | Netwerk voor contentlevering (CDN) — afbeeldingen en bestanden | Europese Unie | DPA, SCC |
| Google (Google Ireland / Google LLC) | Maps, Places, OAuth (SSO) en Google Analytics 4 (optioneel, met toestemming) | Ierland (EU) / Verenigde Staten | EU-US Data Privacy Framework + SCC |
| Apple Inc. | « Sign in with Apple » (optionele SSO) | Verenigde Staten | EU-US Data Privacy Framework |
| ModernMT | Automatische vertaling van de inhoud (7 talen) | Europese Unie | DPA, AVG |
De MariaDB-database en de applicatiesessies worden gehost op onze infrastructuur bij OVH (EU); het gaat niet om afzonderlijke diensten van derden, maar om softwarecomponenten die onder onze controle worden geëxploiteerd.
6.1 Verwerkersovereenkomsten (DPA)
Onze verwerkers zijn gebonden door verwerkersovereenkomsten die in overeenstemming zijn met Artikel 28 AVG en die met name het volgende waarborgen:
- een verwerking die uitsluitend volgens onze instructies gebeurt;
- de vertrouwelijkheid en de beveiliging van de gegevens;
- de melding van inbreuken in verband met persoonsgegevens;
- de bijstand bij onze AVG-verplichtingen;
- de verwijdering of de teruggave van de gegevens bij het einde van de overeenkomst.
6.2 Verdere verwerkers (Artikel 28(2) en (4) AVG)
Bepaalde verwerkers (met name Mollie, Google en AuthSMTP) kunnen een beroep doen op verdere verwerkers (subverwerkers). Een bijgewerkte lijst is beschikbaar op verzoek via privacy@blcrds.com.
6.3 Internationale doorgifte
Google en Apple (Verenigde Staten) alsook AuthSMTP (Verenigd Koninkrijk) kunnen bepaalde gegevens ontvangen. De toepasselijke waarborgmechanismen worden gedetailleerd in Artikel 9.
Artikel 7 — Bewaartermijnen
Uw gegevens worden slechts bewaard gedurende de tijd die noodzakelijk is voor de nagestreefde doeleinden:
| Categorie van gegevens | Bewaartermijn | Verantwoording |
|---|---|---|
| Actief account (identificatie, authenticatie) | Duur van het account + 30 dagen na verwijdering | Toegang tot de Dienst; respijttermijn voor herstel |
| Digitale kaarten | Zolang het account actief is; verwijdering na een respijttermijn volgend op de archivering | Gebruikersinhoud; termijn vóór definitieve verwijdering |
| Betalingsmetadata (Mollie) | Duur van het account + 3 jaar | Beheer van geschillen en terugbetalingen (er worden geen kaartgegevens opgeslagen door bloo.Cards) |
| Facturen | 7 jaar vanaf de facturatiedatum | Belgische wettelijke verplichting (fiscaal en boekhoudkundig recht) |
| Publieksgegevens / analytics | Tot 24 maanden | Analyse van de gebruikstrends |
| Serverlogs (IP, User-Agent) | Tot 90 dagen | Beveiliging, debugging, detectie van aanvallen |
| Bewijs van cookietoestemming | Tot 13 maanden | ePrivacy-conformiteit, bewijs van de toestemming |
| Transactionele e-mails | Tot 90 dagen (met uitzondering van facturen, 7 jaar bewaard) | Traceerbaarheid van de communicatie |
| Verzoeken tot uitoefening van AVG-rechten | 3 jaar | Bewijs van de behandeling, verweer bij geschil |
| Wallet-/Netwerkgegevens | Duur van het account van de gebruiker | Netwerk-functie (de gebruiker is er de verwerkingsverantwoordelijke van) |
| Inactieve accounts | Archivering na een langdurige periode van inactiviteit, daarna verwijdering | Ruimtebeheer; mogelijkheid tot herstel |
| Contactformulieren (niet-klanten) | 6 maanden | Behandeling van de aanvraag |
7.1 Definitieve verwijdering
Bij het verstrijken van de aangegeven termijnen:
- worden de gegevens op onherroepelijke wijze van onze productieservers verwijderd;
- worden de back-ups die deze gegevens bevatten, gewist volgens de retentiecyclus van de back-ups;
- kunnen de geanonimiseerde of geaggregeerde gegevens (statistieken zonder mogelijke identificatie) zonder tijdsbeperking worden bewaard.
7.2 Verzoeken tot vervroegde verwijdering
U kunt op elk moment de vervroegde verwijdering van uw gegevens vragen (zie Artikel 12.3). Bepaalde gegevens kunnen niettemin worden bewaard wanneer de wet dit vereist (bijvoorbeeld de facturen, 7 jaar).
Artikel 8 — Beveiliging en bescherming van de gegevens
8.1 Technische maatregelen
Wij implementeren passende technische maatregelen om uw gegevens te beschermen:
- Versleuteling tijdens de verzending: alle communicatie wordt versleuteld via HTTPS (minimaal TLS 1.2, TLS 1.3 nagestreefd), met geforceerde omleiding naar HTTPS en HSTS-header. Het TLS-certificaat wordt uitgereikt door een erkende certificatieautoriteit;
- Versleuteling in rust: de versleuteling van de gegevens in rust (op het niveau van de MariaDB-database en, voor bepaalde gegevens, op applicatieniveau) is in uitrol en is nog niet volledig van kracht op alle gegevens. Deze pagina zal worden bijgewerkt wanneer deze versleuteling geactiveerd is;
- Hashing van de wachtwoorden: de wachtwoorden worden gehasht met Argon2id, een algoritme dat bestand is tegen brute-force- en GPU-aanvallen;
- Authenticatietokens: de authenticatie berust op ondoorzichtige, willekeurige tokens die aan de serverzijde in gehashte vorm (SHA-256) worden opgeslagen. bloo.Cards gebruikt geen JWT-tokens;
- Beveiligde sessies: PHP-sessies die berusten op een Secure, HttpOnly, SameSite=Lax-cookie, met regeneratie van de sessie-identificator na aanmelding (preventie van sessiefixatie);
- Voorbereide queries (PDO): alle SQL-queries maken gebruik van voorbereide queries (preventie van SQL-injecties);
- Beveiligingsheaders: HSTS, Content-Security-Policy (CSP), X-Frame-Options (DENY), X-Content-Type-Options (nosniff), Referrer-Policy en Permissions-Policy; de X-Powered-By-header wordt verwijderd;
- Snelheidsbeperking (rate limiting): beperking van de authenticatiepogingen in « fail-closed »-modus (bescherming tegen brute force);
- Anti-CSRF-tokens: token per sessie en oorsprongscontrole (Origin / Referer) op gevoelige handelingen;
- Validatie van de bestanden: controle van het MIME-type en van de « magic bytes » bij uploads;
- Applicatiefirewall: een eigen applicatiefirewall (WAF) filtert de verzoeken vóór de toegangspunten;
- Isolatie van de inhoud: de mediabestanden worden geleverd via een contentleveringsnetwerk (CDN) op een afzonderlijk domein; de openbare kaarten zijn beschermd tegen injectieaanvallen (CSP, escaping van de inhoud).
8.2 Organisatorische maatregelen
- Beperkte toegang: de gegevens zijn alleen toegankelijk voor bevoegd personeel, volgens het principe van « need to know »;
- Versterkte authenticatie: de versterking van de authenticatie (2FA) voor gevoelige toegangen is gepland en in uitrol;
- Vertrouwelijkheid: de personen met toegang tot de gegevens zijn gebonden door een vertrouwelijkheidsverplichting;
- Beveiligingsreviews: regelmatige interne beveiligingsreviews en -audits;
- Incidentbeheer: procedure voor de melding van inbreuken in verband met persoonsgegevens;
- Back-ups: regelmatige back-ups van de infrastructuur.
8.3 Melding van inbreuken in verband met persoonsgegevens (Artikelen 33-34 AVG)
In geval van een inbreuk in verband met persoonsgegevens (ongeoorloofde toegang, verlies, wijziging):
- Melding aan de autoriteit: melding aan de Belgische Gegevensbeschermingsautoriteit binnen 72 uur (art. 33 AVG) wanneer de inbreuk een risico inhoudt;
- Melding aan de gebruikers: informatie aan de betrokken gebruikers zo spoedig mogelijk bij een hoog risico (art. 34 AVG);
- Inhoud: aard van de inbreuk, betrokken gegevens, mogelijke gevolgen, genomen maatregelen en contactpunten;
- Documentatie: elk incident wordt gedocumenteerd en bewaard.
8.4 Beperking
Ondanks strenge beveiligingsmaatregelen is geen enkele informaticabeveiliging absoluut. Wij kunnen geen volledige bescherming garanderen tegen met name: « zero-day »-kwetsbaarheden, geavanceerde persistente bedreigingen, compromittering aan de zijde van de gebruiker (phishing, malware), handelingen van kwaadwillende derden, of gevallen van overmacht.
Artikel 9 — Internationale doorgifte van gegevens (Hoofdstuk V AVG)
9.1 Identificatie van de doorgiften
Bepaalde verwerkers zijn gevestigd buiten de Europese Unie, wat internationale doorgiften met zich meebrengt in de zin van Hoofdstuk V AVG:
- Google (Verenigde Staten): Maps, Places, OAuth, Analytics (optioneel);
- Apple (Verenigde Staten): « Sign in with Apple »;
- AuthSMTP (Verenigd Koninkrijk): transactionele e-mails.
9.2 Waarborgmechanismen
| Dienstverlener | Waarborgmechanisme | Status |
|---|---|---|
| Google, Apple | EU-US Data Privacy Framework (DPF) | Adequaatheidsbesluit van de Europese Commissie (2023) |
| AuthSMTP (Verenigd Koninkrijk) | Adequaatheidsbesluit EU-Verenigd Koninkrijk + modelcontractbepalingen (SCC) | Adequaatheid van kracht; SCC als aanvullende waarborg |
| Alle dienstverleners buiten de EU | Modelcontractbepalingen (SCC) — art. 46(2)(c) AVG | Aanvullende waarborg |
9.3 EU-US Data Privacy Framework
Google en Apple zijn toegetreden tot het kader EU-US Data Privacy Framework, erkend bij het adequaatheidsbesluit van de Europese Commissie van 2023. Dit kader beoogt een beschermingsniveau te waarborgen dat in wezen gelijkwaardig is aan dat van de AVG, met rechtsmiddelen en onafhankelijk toezicht.
9.4 Afwijkingen (Artikel 49 AVG)
Bij ontstentenis van een toepasselijk waarborgmechanisme kunnen bepaalde doorgiften berusten op de afwijkingen van Artikel 49: uw uitdrukkelijke toestemming, de noodzaak voor de uitvoering van de overeenkomst, of de instelling/verdediging van rechtsvorderingen.
9.5 Uw rechten
- een kopie van de modelcontractbepalingen of van de waarborgmechanismen vragen (privacy@blcrds.com);
- geïnformeerd worden over de risico's verbonden aan de internationale doorgiften;
- bepaalde niet-essentiële doorgiften weigeren (bijvoorbeeld de publieksmeting van Google) zonder dat dit de toegang tot de essentiële diensten beïnvloedt.
9.6 Reglementaire opvolging
Wij volgen de aanbevelingen van het Europees Comité voor gegevensbescherming (EDPB) inzake doorgiften. Bij een evolutie van het toepasselijke juridische kader zullen wij de nodige aanvullende maatregelen implementeren om de conformiteit te verzekeren.
Artikel 10 — Cookies en volgtechnologieën
10.1 Definitie en classificatie
Cookies zijn kleine bestanden die op uw toestel worden geplaatst; bepaalde informatie wordt eveneens opgeslagen in de lokale opslag van de browser (localStorage). Een specifiek Cookiebeleid beschrijft deze trackers meer in detail.
Wij gebruiken momenteel de volgende categorieën:
| Categorie | Voorbeelden | Doeleinde | Toestemming | Duur |
|---|---|---|---|---|
| Essentiële cookies | PHP-sessiecookie; cookie die uw toestemmingskeuze onthoudt | Authenticatie, beveiliging, onthouden van de toestemming | Niet vereist (vrijgesteld) | Sessie / tot 13 maanden voor de toestemmingskeuze |
| Functionele voorkeuren (localStorage) | bloo-lang (taal), bloo-theme (licht/donker thema) | Uw weergavevoorkeuren onthouden | Niet vereist (gebruikersvoorkeur) | Tot wissing door de gebruiker |
| Publieksmeting | Google Analytics 4 (_ga, _gid) | Het gebruik van de site begrijpen en verbeteren | Ja (opt-in) | Tot 24 maanden |
Marketing-/reclamecookies: tot op heden gebruikt bloo.Cards geen enkele marketingcookie, geen enkele advertentiepixel (bijvoorbeeld van het type Meta), noch enige tool voor remarketing of gerichte reclame. Indien dergelijke trackers in de toekomst zouden worden ingevoerd, zouden zij pas worden geactiveerd na uw uitdrukkelijke toestemming en zou dit Beleid vooraf worden bijgewerkt.
10.2 Beheer van de toestemming
Een toestemmingsbanner verschijnt bij uw eerste bezoek. U kunt de niet-essentiële trackers aanvaarden, weigeren of personaliseren. De publieksmeting van Google Analytics wordt beheerd via de toestemmingsmodus van Google (Google Consent Mode v2): standaard wordt de opslag voor analysedoeleinden geweigerd (analytics_storage = denied) zolang u uw akkoord niet hebt gegeven.
10.3 Aanverwante technologieën
- localStorage / sessionStorage: onthouden van voorkeuren (taal, thema) aan de browserzijde;
- Google Analytics 4: publieksmeting, uitsluitend na toestemming;
- wij gebruiken geen agressieve « fingerprinting » van de browser.
10.4 Cookies van derden
Indien uw kaart Google-diensten integreert (bijvoorbeeld Google Maps), kunnen deze diensten hun eigen cookies plaatsen. Wij nodigen u uit om het privacybeleid van Google en het cookiebeleid van Google te raadplegen.
10.5 Controle door de gebruiker
- Uw voorkeuren wijzigen: via de link « Cookie-instellingen » die toegankelijk is vanuit de voettekst;
- Uw toestemming intrekken: op elk moment, even eenvoudig als u ze hebt gegeven;
- Browserinstellingen: u kunt de cookies blokkeren of verwijderen via de instellingen van uw browser.
10.6 ePrivacy-conformiteit (Richtlijn 2002/58/EG)
- voorafgaande toestemming vóór elke plaatsing van een niet-essentiële tracker (art. 5(3));
- duidelijke informatie en weigering die even eenvoudig is als de aanvaarding;
- vrijstelling van de strikt noodzakelijke trackers;
- redelijke bewaartermijn van de toestemming (tot 13 maanden);
- vergemakkelijkte intrekking van de toestemming.
Artikel 11 — Toegang tot het profiel en overdraagbaarheid (Artikel 20 AVG)
11.1 Toegang tot uw profiel
Vanuit uw ruimte (backoffice) kunt u op elk moment uw gegevens (identiteit, e-mail, taal) raadplegen en wijzigen, en een kopie van uw gegevens vragen (zie 11.3).
11.2 Rectificatie en actualisering
U kunt onjuiste of verouderde gegevens rectificeren. Indien onjuiste gegevens een invloed hebben op een berekening (bijvoorbeeld het land voor de btw), corrigeren wij deze en herberekenen wij in voorkomend geval de toepasselijke bedragen.
11.3 Recht op overdraagbaarheid (Artikel 20 AVG)
U kunt de overdraagbaarheid vragen van de gegevens die u ons hebt verstrekt, in een gestructureerd, gangbaar en machineleesbaar formaat (JSON, CSV, vCard), wanneer de verwerking berust op de overeenkomst of de toestemming en op geautomatiseerde wijze wordt uitgevoerd. Dit kan omvatten:
- de accountgegevens (e-mail, naam, voorkeuren, taal);
- de inhoud van uw digitale kaarten en hun configuratie;
- de facturatiegeschiedenis;
- de Wallet-/Netwerkgegevens (contacten die u hebt opgeslagen).
Aangeboden formaten: JSON (volledige export, aanbevolen), CSV (tabelgegevens), vCard (contacten), of een ZIP-archief dat de bestanden bundelt. Het verzoek wordt behandeld binnen de termijnen van Artikel 12(3) AVG (zie Artikel 16).
Artikel 12 — Rechten van de gebruiker (Artikelen 15-22 AVG)
De AVG kent u rechten toe over uw persoonsgegevens. Tenzij anders vermeld, worden deze rechten uitgeoefend bij privacy@blcrds.com.
12.1 Recht op inzage (Artikel 15)
U kunt de bevestiging verkrijgen dat uw gegevens worden verwerkt en er een kopie van ontvangen, alsook informatie over de doeleinden, de ontvangers, de bewaartermijnen en uw rechten. De eerste kopie is gratis.
12.2 Recht op rectificatie (Artikel 16)
U kunt onjuiste gegevens laten corrigeren of onvolledige gegevens laten aanvullen, rechtstreeks vanuit uw ruimte of op verzoek. Wanneer dit relevant is, informeren wij de ontvangers van de gegevens over de rectificatie, tenzij dit onmogelijk blijkt of onevenredige inspanningen vergt.
12.3 Recht op gegevenswissing / recht op vergetelheid (Artikel 17)
U kunt de wissing van uw gegevens vragen, met name wanneer: zij niet langer noodzakelijk zijn; u uw toestemming intrekt; u zich met succes tegen de verwerking verzet; of de verwerking onrechtmatig is.
Uitzonderingen: het recht op gegevenswissing is niet van toepassing wanneer de bewaring noodzakelijk is voor de vrijheid van meningsuiting en van informatie, voor de naleving van een wettelijke verplichting (bijvoorbeeld de facturen, 7 jaar bewaard), of voor de instelling, uitoefening of onderbouwing van een rechtsvordering.
12.4 Recht op beperking (Artikel 18)
U kunt de tijdelijke bevriezing van een verwerking vragen (zonder wissing), met name tijdens de verificatie van de juistheid van uw gegevens of het onderzoek van een bezwaar.
12.5 Recht op overdraagbaarheid (Artikel 20)
Zie Artikel 11.3. U kunt eveneens, wanneer dit technisch mogelijk is, de rechtstreekse overdracht van uw gegevens aan een andere verwerkingsverantwoordelijke vragen.
12.6 Recht van bezwaar (Artikel 21)
U kunt zich, om redenen die verband houden met uw bijzondere situatie, verzetten tegen de verwerkingen op basis van ons gerechtvaardigd belang. U kunt zich op elk moment en zonder rechtvaardiging verzetten tegen de eventuele commerciële prospectie.
12.7 Geautomatiseerde individuele besluitvorming (Artikel 22)
U bent niet onderworpen aan beslissingen die rechtsgevolgen teweegbrengen of u op significante wijze treffen en die uitsluitend op een geautomatiseerde verwerking berusten. Bepaalde geautomatiseerde controles (bijvoorbeeld de fraudedetectie, de functionaliteitslimieten volgens het plan, of een betalingsweigering beslist door de betalingsdienstaanbieder) kunnen bestaan; u hebt het recht op menselijke tussenkomst, om uw standpunt kenbaar te maken en om de beslissing te betwisten.
12.8 Intrekking van de toestemming
Wanneer een verwerking op uw toestemming berust, kunt u deze op elk moment intrekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de op toestemming gebaseerde verwerking die vóór de intrekking werd uitgevoerd.
Artikel 13 — Beheer van de toestemming
13.1 Toestemming (Artikel 7 AVG)
Voor de op toestemming gebaseerde verwerkingen (publieksmeting, eventuele commerciële communicatie) verzamelen wij een vrije, specifieke, geïnformeerde en ondubbelzinnige toestemming:
- Ondubbelzinnig: door een duidelijke actieve handeling (opt-in die niet vooraf is aangevinkt); de weigering is even eenvoudig als de aanvaarding;
- Voorafgaand: vóór elke betrokken verwerking;
- Geïnformeerd: na informatie over het doeleinde, de duur en het recht op intrekking;
- Herroepbaar: u kunt ze op elk moment intrekken, zonder sanctie.
13.2 Toestemming voor cookies (ePrivacy)
De toestemming voor de niet-essentiële trackers wordt beheerd via de toestemmingsbanner (aanvaarden / weigeren / personaliseren). Uw keuze wordt onthouden (tot 13 maanden) en kan op elk moment worden gewijzigd via de link « Cookie-instellingen » in de voettekst.
13.3 Commerciële communicatie
Indien wij een nieuwsbrief of aanbiedingen aanbieden, zal uw inschrijving berusten op uw toestemming (opt-in) en zal elk bericht een eenvoudige en onmiddellijke uitschrijflink bevatten. U kunt uw voorkeuren eveneens beheren vanuit uw ruimte.
13.4 Dienstgerelateerde communicatie
De communicatie die strikt verband houdt met de werking van de Dienst (wettelijke meldingen, wijzigingen van de voorwaarden, onderhoudsberichten, facturatie-informatie) is noodzakelijk voor de uitvoering van de overeenkomst en valt niet onder prospectie: zij kan bijgevolg niet worden geweigerd zolang u over een account beschikt.
Artikel 14 — Kinderen en minderjarigen
14.1 Beoogd publiek
Het Platform richt zich tot een volwassen en professioneel publiek. De minimumleeftijd die vereist is om een account aan te maken en een abonnement af te sluiten, is 18 jaar.
14.2 Leeftijd van de digitale toestemming
Overeenkomstig de Belgische wet van 30 juli 2018 (art. 7) is de leeftijd van de toestemming voor diensten van de informatiemaatschappij in België vastgesteld op 13 jaar. Wij verzamelen niet bewust gegevens over kinderen die deze leeftijd niet hebben bereikt zonder de toestemming van de houder van het ouderlijk gezag.
14.3 Verwijdering
Indien wij vernemen dat een account werd aangemaakt door een minderjarige in strijd met deze voorwaarden, of dat gegevens van een kind werden verzameld zonder de vereiste toestemming, gaan wij zo spoedig mogelijk over tot de verwijdering van het account en de betrokken gegevens. U kunt ons een dergelijke situatie melden via privacy@blcrds.com.
Artikel 15 — Wijzigingen van het Beleid
15.1 Recht om te wijzigen
Wij kunnen dit Beleid wijzigen om wettelijke of operationele evoluties (nieuwe verwerkers, infrastructuur) weer te geven, of om de duidelijkheid ervan te verbeteren.
15.2 Melding van de wijzigingen
Substantiële wijzigingen worden gemeld per e-mail aan het adres dat aan uw account is gekoppeld en/of via een melding in uw ruimte, binnen een redelijke termijn vóór de inwerkingtreding ervan. De datum van de laatste update en het versienummer staan bovenaan en onderaan deze pagina.
15.3 Voortzetting van het gebruik
De voortzetting van het gebruik van het Platform na de inwerkingtreding van de wijzigingen geldt als kennisname ervan. Indien u een substantiële wijziging niet aanvaardt, kunt u uw account zonder sanctie opzeggen.
Artikel 16 — Contact en uitoefening van de rechten
16.1 Contactgegevens
Molderez-Consult SRL — Privacy & Gegevens
- Adres: Square Valère-Gille 13, bus 5, 1050 Elsene, België
- Privacy / AVG-rechten: privacy@blcrds.com
- Juridisch contact: legal@blcrds.com
- Algemeen contact: hello@blcrds.com
- Ondernemingsnummer (KBO): 0842.262.084 — Btw: BE 0842.262.084
16.2 Hoe uw rechten uitoefenen
Om een recht uit te oefenen (inzage, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar), stuurt u ons een e-mail naar privacy@blcrds.com met vermelding van het voorwerp van uw verzoek. Om uw gegevens te beschermen, kunnen wij u vragen uw identiteit te bevestigen (bijvoorbeeld via het geregistreerde e-mailadres) voordat wij gevolg geven.
16.3 Antwoordtermijnen
Wij antwoorden op uw verzoek zo spoedig mogelijk en, in elk geval, binnen een termijn van één maand vanaf de ontvangst (art. 12(3) AVG). Deze termijn kan met twee bijkomende maanden worden verlengd in geval van complexiteit of veelvuldigheid van de verzoeken; wij informeren u daarover dan binnen de maand. Wij streven ernaar de gangbare verzoeken sneller te behandelen.
16.4 Verzoeken door een derde
Een wettelijke vertegenwoordiger of gemachtigde kan uw rechten in uw plaats uitoefenen op voorlegging van een bewijs van zijn bevoegdheid (mandaat, volmacht of bewijs van de wettelijke band).
16.5 Recht om een klacht in te dienen (Artikel 77 AVG)
Indien u van mening bent dat de verwerking van uw gegevens niet conform is, kunt u een klacht indienen bij de Belgische Gegevensbeschermingsautoriteit:
- Gegevensbeschermingsautoriteit (GBA)
- Drukpersstraat 35, 1000 Brussel, België
- Tel.: +32 (0)2 274 48 00
- E-mail: contact@apd-gba.be
- Website: www.autoriteprotectiondonnees.be
U kunt een klacht indienen bij de GBA zonder ons vooraf te hebben gecontacteerd. U beschikt eveneens over een recht op beroep in rechte bij de bevoegde Belgische rechtbanken.
Artikel 17 — Referentietaal en taalvoorrang
De Franse versie is de wettelijke en originele versie; NL/DE/EN zijn hoffelijkheidsvertalingen; bij tegenstrijdigheid heeft de Franse versie voorrang.
Dit Privacybeleid (Versie 1.1) treedt in werking vanaf 17 september 2026. Wij nodigen u uit deze pagina regelmatig te raadplegen om kennis te nemen van eventuele updates.
Datenschutzerklärung — bloo.Cards
Letzte Aktualisierung: 17. September 2026 — Version 1.1. Die französische Fassung ist die rechtsverbindliche Originalfassung und maßgeblich (siehe Artikel 17).
Bei bloo.Cards hat der Schutz Ihrer Privatsphäre Priorität. Diese Datenschutzerklärung erläutert, wie wir Ihre personenbezogenen Daten erheben, verwenden, weitergeben und schützen, im Einklang mit der Datenschutz-Grundverordnung (DSGVO, Verordnung (EU) 2016/679), der ePrivacy-Richtlinie (2002/58/EG in der geänderten Fassung) und dem belgischen Gesetz vom 30. Juli 2018 über den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten.
Der Dienst bloo.Cards („die Plattform", „der Dienst") wird derzeit auf der Domain blcrds.com betrieben (Backoffice, Wallet-Anwendung, öffentliche Karten). Die Domains bloo.cards, bloocards.com, mybloo.cards, wallet.bloo.cards und cards.blcrds.com gehören zum selben Ökosystem.
Inhaltsverzeichnis
- Artikel 1 — Verantwortlicher
- Artikel 2 — Kategorien der erhobenen Daten
- Artikel 3 — Rechtsgrundlagen der Verarbeitung
- Artikel 4 — Zwecke der Verarbeitung
- Artikel 5 — Empfänger der Daten
- Artikel 6 — Auftragsverarbeiter
- Artikel 7 — Speicherfristen
- Artikel 8 — Sicherheit und Datenschutz
- Artikel 9 — Internationale Datenübermittlungen
- Artikel 10 — Cookies und Tracking-Technologien
- Artikel 11 — Profilzugang und Datenübertragbarkeit
- Artikel 12 — Rechte der Nutzer (DSGVO)
- Artikel 13 — Verwaltung der Einwilligung
- Artikel 14 — Kinder und Minderjährige
- Artikel 15 — Änderungen der Erklärung
- Artikel 16 — Kontakt und Ausübung der Rechte
- Artikel 17 — Maßgebliche Sprache und sprachlicher Vorrang
Artikel 1 — Verantwortlicher
Der Verantwortliche für die Verarbeitung Ihrer personenbezogenen Daten ist:
- MOLDEREZ-CONSULT SRL
- Unternehmensnummer (BCE): 0842.262.084
- Innergemeinschaftliche USt-IdNr.: BE 0842.262.084
- Gesellschaftssitz: Square Valère-Gille 13, Box 5, 1050 Ixelles, Belgien
- Kontakt Privatsphäre / Datenschutz: privacy@blcrds.com
- Rechtlicher Kontakt: legal@blcrds.com
- Allgemeiner Kontakt: hello@blcrds.com
Als Verantwortlicher legt Molderez-Consult SRL die Zwecke und Mittel der Verarbeitung Ihrer Daten fest. Eine eigens für den Datenschutz eingerichtete Kontaktstelle ist unter der Adresse privacy@blcrds.com für alle Fragen zu Ihren personenbezogenen Daten erreichbar.
Molderez-Consult SRL hat bislang keinen Datenschutzbeauftragten (DPO) im Sinne von Artikel 37 DSGVO benannt, da eine solche Benennung angesichts der Art und des derzeitigen Umfangs unserer Verarbeitungen nicht verpflichtend ist. Eine Datenschutz-Kontaktstelle stellt gleichwohl die Überwachung der Konformität und die Bearbeitung Ihrer Anfragen sicher.
Artikel 2 — Kategorien der erhobenen Daten
2.1 Überblick
Wir erheben je nach Ihrer Nutzung der Plattform verschiedene Kategorien personenbezogener Daten. Nachstehend finden Sie eine ausführliche Übersicht:
| Kategorie | Art der Daten | Quelle | Erforderlich? |
|---|---|---|---|
| Identifikationsdaten | Vorname, Name, E-Mail-Adresse, Telefonnummer, Profilfoto | Registrierung, Nutzerprofil | E-Mail: ja — Sonstige: nein |
| Authentifizierungsdaten | Gehashtes Passwort (Argon2id), gehashtes opakes Sitzungstoken (SHA-256), einmaliger E-Mail-Bestätigungscode (OTC), OAuth-Kennungen (Google / Apple) | Registrierung, Anmeldung | Ja |
| Unternehmensdaten | Firmenname, USt-IdNr., Postanschrift, Land, Rechnungsdaten | Profil, B2B-Rechnungsstellung | Nein (außer bei gewerblicher Rechnungsstellung) |
| Daten der digitalen Karte | Text, Bilder (JPEG/PNG/WebP), Videos (MP4/WebM), PDF, Links, Kontaktdaten | Erstellung / Bearbeitung der Karte | Nein |
| Reichweitendaten (Karten-Analytics) | Anzahl der Aufrufe, QR-Scans, NFC-Taps, Gerätetyp, Browser, Referrer, Standortbestimmung auf Stadtebene (keine individuelle Identifizierung der Besucher) | Aufruf der öffentlichen Karten | Nein |
| Zahlungsmetadaten | Datumsangaben, Beträge, Zahlungsmittel, Status, Transaktionskennung (über Mollie). Weder Kartennummern noch CVV-Codes werden von bloo.Cards gespeichert | Transaktionen über Mollie | Ja (bei kostenpflichtigem Abonnement) |
| Präferenz- / Einwilligungsdaten | Cookie-Einwilligungsentscheidung, Sprache (bloo-lang), Theme (bloo-theme) | Navigation, Nutzereinstellungen | Funktional: ja — Analytics: nein |
| Kontaktdaten (Formulare) | Inhalt der über unsere Formulare gesendeten Anfragen | Kontaktformulare | Nein |
| Wallet- / Netzwerk-Daten | Vom Nutzer gespeicherte Kontakte, Interaktionsverlauf (siehe Artikel 5.4) | Wallet-Anwendung / Netzwerk-Funktion | Nein |
| Technische Daten | IP-Adresse, User-Agent, Zugriffsprotokolle, Zeitstempel | Server, Protokolle | Ja (Betrieb der Infrastruktur) |
2.2 Sensible Daten (Artikel 9 DSGVO)
Wir erheben nicht absichtlich sensible Daten im Sinne von Artikel 9 DSGVO (rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten, Gesundheitsdaten, Daten zum Sexualleben oder zur sexuellen Orientierung).
Wenn Sie sich dafür entscheiden, solche Daten im Inhalt Ihrer Karte (Text, Bilder, Videos) zu veröffentlichen, übernehmen Sie hierfür die alleinige Verantwortung als Verantwortlicher für diesen Inhalt und räumen uns eine Lizenz zu deren Hosting und Anzeige gemäß unseren Allgemeinen Nutzungsbedingungen ein.
2.3 Optionale Daten
Bestimmte Daten sind für die Nutzung der Plattform nicht erforderlich:
- Profilfoto;
- Telefonnummer;
- detaillierte Unternehmensangaben (außer zur Rechnungsstellung);
- Karteninhalt (Bilder, Videos, PDF);
- Reichweitendaten (die Analytics können eingeschränkt sein).
Die Verweigerung dieser optionalen Daten beeinträchtigt den Zugang zu den wesentlichen Diensten nicht.
Artikel 3 — Rechtsgrundlagen der Verarbeitung (Artikel 6 DSGVO)
Wir verarbeiten Ihre personenbezogenen Daten ausschließlich auf der Grundlage einer der folgenden, in Artikel 6 DSGVO vorgesehenen Rechtsgrundlagen:
| Rechtsgrundlage | DSGVO-Artikel | Art der Verarbeitung | Beispiele |
|---|---|---|---|
| Vertragserfüllung | 6(1)(b) | Erforderlich, um Ihr Konto zu erstellen und zu verwalten und den Dienst bereitzustellen | Identifizierung, Authentifizierung, Hosting der Kartendaten, Rechnungsstellung, Versand der Rechnungen |
| Berechtigtes Interesse | 6(1)(f) | Absicherung, Verbesserung und Aufrechterhaltung des Dienstes | Serverprotokolle, Betrugs- und Missbrauchsprävention, Sicherheit, technische Diagnosen |
| Einwilligung | 6(1)(a) | Verarbeitungen, die Ihre vorherige Zustimmung erfordern | Cookies und Reichweitenmessung (Google Analytics 4), etwaige kommerzielle Kommunikation |
| Rechtliche Verpflichtung | 6(1)(c) | Einhaltung belgischer und EU-rechtlicher Verpflichtungen | Archivierung der Rechnungen (7 Jahre, belgisches Steuerrecht), Beantwortung berechtigter behördlicher Anfragen |
Wichtig: Für jede Verarbeitung gilt nur eine einzige Rechtsgrundlage. Beruht die Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitungen berührt wird.
Artikel 4 — Zwecke der Verarbeitung
Ihre Daten werden ausschließlich zu den folgenden Zwecken verarbeitet:
4.1 Vertragliche Zwecke (Art. 6(1)(b) DSGVO)
- Kontoerstellung und -verwaltung: Registrierung, Authentifizierung, Zugang zur Plattform;
- Bereitstellung des Dienstes: Erstellung, Bearbeitung, Personalisierung und Teilen der digitalen Karten;
- Verwaltung der Abonnements: Zuweisung des passenden Tarifs und Verwaltung der Funktionsgrenzen;
- Rechnungsstellung und Zahlungen: Ausstellung der Rechnungen, Abwicklung der Zahlungen über Mollie, Archivierung zu Zwecken der steuerlichen Konformität (7 Jahre);
- Kundensupport: Bearbeitung der Anfragen, technische Unterstützung, Behebung von Störungen;
- Dienstbezogene Mitteilungen: rechtliche Benachrichtigungen, Änderungen der Bedingungen oder der Erklärung, Wartungshinweise.
4.2 Auf dem berechtigten Interesse beruhende Zwecke (Art. 6(1)(f) DSGVO)
- Sicherheit und Betrugsprävention: Erkennung unbefugter Zugriffe, Überwachung anormaler Verhaltensweisen, Schutz der Konten;
- Aufrechterhaltung und Verbesserung des Dienstes: technische Diagnosen, Behebung von Anomalien, Leistungsoptimierung;
- Bearbeitung von Reklamationen und Streitigkeiten: Bearbeitung von Streitfällen und Verteidigung unserer Rechte;
- Analyse der technischen Protokolle: Erkennung von Ausfällen und Angriffen.
Abwägungsprüfung: Für die auf dem berechtigten Interesse beruhenden Verarbeitungen haben wir festgestellt, dass unser Interesse an der Bereitstellung eines sicheren, zuverlässigen und konformen Dienstes gegenüber Ihren Interessen, Rechten und Freiheiten überwiegt, insbesondere weil Sie diesen Verarbeitungen widersprechen können (siehe Artikel 12).
4.3 Auf der Einwilligung beruhende Zwecke (Art. 6(1)(a) DSGVO)
- Reichweitenmessung: Google Analytics 4, nur nach Ihrer Einwilligung (Opt-in) aktiviert;
- Etwaige kommerzielle Kommunikation: Sollten wir einen Newsletter oder Angebote einrichten, werden diese Ihnen erst nach Ihrer Einwilligung übermittelt, mit jederzeitiger Abmeldemöglichkeit.
4.4 Auf einer rechtlichen Verpflichtung beruhende Zwecke (Art. 6(1)(c) DSGVO)
- Steuerliche Archivierung: Aufbewahrung der Rechnungen und Transaktionen für 7 Jahre (belgisches Steuer- und Umsatzsteuerrecht);
- Behördliche Anfragen: Beantwortung gerichtlicher Entscheidungen und berechtigter Anfragen der Strafverfolgungsbehörden;
- Gesetzliche Meldungen: buchhalterische und steuerliche Pflichten.
4.5 Ausdrücklich ausgeschlossene Zwecke
Wir verwenden Ihre Daten niemals für:
- den Verkauf Ihrer personenbezogenen Daten an Dritte;
- diskriminierendes Profiling (Herkunft, Religion, sexuelle Orientierung usw.);
- vollständig automatisierte Entscheidungen, die rechtliche Wirkungen entfalten oder Sie erheblich beeinträchtigen (siehe Artikel 12.7);
- die Weitergabe ohne Einwilligung an externe Marketingpartner;
- die Erstellung von Kredit-Scores oder Bewertungen zu Versicherungszwecken;
- die Massenüberwachung oder die verhaltensbezogene Katalogisierung.
Artikel 5 — Empfänger der Daten
Ihre Daten können an folgende Kategorien von Empfängern übermittelt werden:
5.1 Interne Empfänger
- Technisches Team: Zugriff für Support, Debugging und Wartung der Infrastruktur;
- Kundensupport: Zugriff zur Bearbeitung Ihrer Anfragen;
- Compliance / Recht: Zugriff zur Überprüfung der DSGVO-Konformität und zur Bearbeitung von Anträgen auf Ausübung von Rechten;
- Rechnungsstellung: Zugriff auf Rechnungs-, Zahlungs- und Abonnementdaten.
Der interne Zugriff ist ausschließlich auf befugte Personen beschränkt, nach dem Grundsatz der Kenntnis nur bei Bedarf (Need-to-know).
5.2 Behörden und Strafverfolgungsbehörden
Wir können Ihre Daten übermitteln:
- an die Datenschutzbehörden, als Reaktion auf Untersuchungsersuchen;
- an Strafverfolgungs- und Justizbehörden, auf gerichtliche Entscheidung, richterliche Anordnung oder gesetzliche Aufforderung hin;
- an die Steuerbehörden, im Rahmen unserer buchhalterischen und steuerlichen Pflichten.
Wir kommen solchen Ersuchen nur nach, wenn wir gesetzlich dazu verpflichtet sind, und informieren den Nutzer, sofern das Gesetz uns dies nicht untersagt.
5.3 Besucher Ihrer Karten
Wenn ein Dritter Ihre öffentliche digitale Karte aufruft:
- sieht er ausschließlich die Daten, die Sie zu veröffentlichen gewählt haben (Text, Bilder, Links, Kontaktdaten);
- sind die Reichweitenstatistiken aggregiert (Anzahl der Aufrufe, allgemeine Standortangabe auf Stadtebene) und identifizieren die Besucher nicht individuell;
- beruht der Austausch der Kontaktdaten auf der eigenen Initiative eines Besuchers, wenn dieser Sie über die Wallet-Anwendung speichert.
5.4 Andere Nutzer (Wallet- / Netzwerk-Funktion)
Die Wallet-Anwendung bietet eine „Netzwerk"-Funktion (leichtgewichtiges CRM), die es einem Nutzer ermöglicht, die Kontaktdaten von Personen, die er getroffen hat, zu speichern, zu organisieren und zu exportieren.
Rollenverteilung (Artikel 26 und 28 DSGVO): Für die auf diese Weise gespeicherten Kontaktdaten Dritter handelt der karteninhabende Nutzer als Verantwortlicher: Er entscheidet über die Speicherung, Aufbewahrung und Nutzung dieser Kontaktdaten und muss hierfür über eine Rechtsgrundlage verfügen (zum Beispiel den freiwilligen Austausch der Visitenkarte oder die Einwilligung der betroffenen Person). bloo.Cards handelt als Auftragsverarbeiter im Auftrag dieses Nutzers: Wir hosten und verarbeiten diese Kontakte nach seinen Weisungen und ausschließlich zu den Zwecken der Netzwerk-Funktion, ohne sie für unsere eigenen Zwecke zu nutzen.
Wenn Sie eine Person sind, deren Kontaktdaten von einem Nutzer von bloo.Cards gespeichert wurden, und Sie Ihre Rechte ausüben möchten, wenden Sie sich zunächst an diesen Nutzer (den Verantwortlichen). Wir leiten Ihre Anfrage an ihn weiter und unterstützen ihn im Rahmen unserer Rolle als Auftragsverarbeiter: privacy@blcrds.com.
Artikel 6 — Auftragsverarbeiter (Artikel 28 DSGVO)
Zur Bereitstellung des Dienstes übertragen wir bestimmte Verarbeitungen an Auftragsverarbeiter. Ein Auftragsverarbeitungsvertrag (DPA) regelt jede dieser Beziehungen:
| Auftragsverarbeiter | Funktion | Standort | Garantien |
|---|---|---|---|
| OVH (OVHcloud) | Hosting der Infrastruktur und der Server (einschließlich der MariaDB-Datenbank und der Protokolle) | Europäische Union | DPA, DSGVO, SCC (gegebenenfalls) |
| Mollie | Zahlungsabwicklung (Bancontact, Karten, iDEAL, PayPal, SEPA); PCI-DSS-zertifiziert | Niederlande (EU) | DPA, DSGVO |
| AuthSMTP | Versand der Transaktions-E-Mails (Bestätigung, Rechnungen, Benachrichtigungen) | Vereinigtes Königreich | EU-Angemessenheitsbeschluss + SCC, DPA |
| BlazingCDN | Content-Delivery-Netzwerk (CDN) — Bilder und Dateien | Europäische Union | DPA, SCC |
| Google (Google Ireland / Google LLC) | Maps, Places, OAuth (SSO) und Google Analytics 4 (optional, mit Einwilligung) | Irland (EU) / Vereinigte Staaten | EU-US Data Privacy Framework + SCC |
| Apple Inc. | „Sign in with Apple" (optionales SSO) | Vereinigte Staaten | EU-US Data Privacy Framework |
| ModernMT | Automatische Übersetzung der Inhalte (7 Sprachen) | Europäische Union | DPA, DSGVO |
Die MariaDB-Datenbank und die Anwendungssitzungen werden auf unserer Infrastruktur bei OVH (EU) gehostet; es handelt sich nicht um eigenständige Drittdienste, sondern um Softwarekomponenten, die unter unserer Kontrolle betrieben werden.
6.1 Auftragsverarbeitungsverträge (DPA)
Unsere Auftragsverarbeiter sind durch Auftragsverarbeitungsverträge im Einklang mit Artikel 28 DSGVO gebunden, die insbesondere Folgendes gewährleisten:
- eine Verarbeitung ausschließlich nach unseren Weisungen;
- die Vertraulichkeit und Sicherheit der Daten;
- die Meldung von Datenschutzverletzungen;
- die Unterstützung bei unseren DSGVO-Pflichten;
- die Löschung oder Rückgabe der Daten bei Vertragsende.
6.2 Unterauftragsverarbeiter (Artikel 28(2) und (4) DSGVO)
Bestimmte Auftragsverarbeiter (insbesondere Mollie, Google und AuthSMTP) können Unterauftragsverarbeiter hinzuziehen. Eine aktuelle Liste ist auf Anfrage unter privacy@blcrds.com erhältlich.
6.3 Internationale Übermittlungen
Google und Apple (Vereinigte Staaten) sowie AuthSMTP (Vereinigtes Königreich) können bestimmte Daten erhalten. Die anwendbaren Garantiemechanismen sind in Artikel 9 näher erläutert.
Artikel 7 — Speicherfristen
Ihre Daten werden nur so lange gespeichert, wie es für die verfolgten Zwecke erforderlich ist:
| Datenkategorie | Speicherfrist | Begründung |
|---|---|---|
| Aktives Konto (Identifizierung, Authentifizierung) | Dauer des Kontos + 30 Tage nach Löschung | Zugang zum Dienst; Kulanzfrist zur Wiederherstellung |
| Digitale Karten | Solange das Konto aktiv ist; Löschung nach einer Kulanzfrist im Anschluss an die Archivierung | Nutzerinhalt; Frist vor der endgültigen Löschung |
| Zahlungsmetadaten (Mollie) | Dauer des Kontos + 3 Jahre | Bearbeitung von Streitigkeiten und Rückerstattungen (bloo.Cards speichert keine Kartendaten) |
| Rechnungen | 7 Jahre ab dem Rechnungsdatum | Belgische gesetzliche Verpflichtung (Steuer- und Rechnungslegungsrecht) |
| Reichweiten- / Analytics-Daten | Bis zu 24 Monate | Analyse der Nutzungstrends |
| Serverprotokolle (IP, User-Agent) | Bis zu 90 Tage | Sicherheit, Debugging, Angriffserkennung |
| Nachweise der Cookie-Einwilligung | Bis zu 13 Monate | ePrivacy-Konformität, Nachweis der Einwilligung |
| Transaktions-E-Mails | Bis zu 90 Tage (ausgenommen Rechnungen, die 7 Jahre aufbewahrt werden) | Nachvollziehbarkeit der Kommunikation |
| Anträge auf Ausübung von DSGVO-Rechten | 3 Jahre | Nachweis der Bearbeitung, Verteidigung im Streitfall |
| Wallet- / Netzwerk-Daten | Dauer des Nutzerkontos | Netzwerk-Funktion (der Nutzer ist hierfür der Verantwortliche) |
| Inaktive Konten | Archivierung nach einem längeren Zeitraum der Inaktivität, anschließend Löschung | Speicherverwaltung; Möglichkeit der Wiederherstellung |
| Kontaktformulare (Nichtkunden) | 6 Monate | Bearbeitung der Anfrage |
7.1 Endgültige Löschung
Nach Ablauf der angegebenen Fristen:
- werden die Daten unwiderruflich von unseren Produktionsservern gelöscht;
- werden die Sicherungskopien, die diese Daten enthalten, gemäß dem Aufbewahrungszyklus der Sicherungen bereinigt;
- können anonymisierte oder aggregierte Daten (Statistiken ohne mögliche Identifizierung) unbefristet aufbewahrt werden.
7.2 Anträge auf vorzeitige Löschung
Sie können jederzeit die vorzeitige Löschung Ihrer Daten beantragen (siehe Artikel 12.3). Bestimmte Daten können gleichwohl aufbewahrt werden, wenn das Gesetz dies verlangt (zum Beispiel Rechnungen, 7 Jahre).
Artikel 8 — Sicherheit und Datenschutz
8.1 Technische Maßnahmen
Wir setzen geeignete technische Maßnahmen zum Schutz Ihrer Daten um:
- Verschlüsselung bei der Übertragung: Alle Kommunikationen werden über HTTPS verschlüsselt (mindestens TLS 1.2, angestrebt TLS 1.3), mit erzwungener Weiterleitung auf HTTPS und HSTS-Header. Das TLS-Zertifikat wird von einer anerkannten Zertifizierungsstelle ausgestellt;
- Verschlüsselung im Ruhezustand: Die Verschlüsselung ruhender Daten (auf Ebene der MariaDB-Datenbank und, für bestimmte Daten, auf Anwendungsebene) befindet sich in der Einführung und ist noch nicht vollständig auf alle Daten wirksam. Diese Seite wird aktualisiert, sobald diese Verschlüsselung aktiviert ist;
- Hashing der Passwörter: Die Passwörter werden mit Argon2id gehasht, einem gegen Brute-Force- und GPU-Angriffe resistenten Algorithmus;
- Authentifizierungstokens: Die Authentifizierung beruht auf opaken, zufälligen Tokens, die serverseitig in gehashter Form (SHA-256) gespeichert werden. bloo.Cards verwendet keine JWT-Tokens;
- Sichere Sitzungen: PHP-Sitzungen auf Basis eines Cookies mit den Attributen Secure, HttpOnly, SameSite=Lax, mit Neugenerierung der Sitzungskennung nach der Anmeldung (Verhinderung von Session-Fixation);
- Vorbereitete Anweisungen (PDO): Alle SQL-Abfragen verwenden vorbereitete Anweisungen (Prepared Statements) (Verhinderung von SQL-Injections);
- Sicherheits-Header: HSTS, Content-Security-Policy (CSP), X-Frame-Options (DENY), X-Content-Type-Options (nosniff), Referrer-Policy und Permissions-Policy; der X-Powered-By-Header wird entfernt;
- Ratenbegrenzung (Rate Limiting): Begrenzung der Authentifizierungsversuche im „Fail-closed"-Modus (Schutz vor Brute-Force);
- Anti-CSRF-Tokens: Token je Sitzung und Ursprungsprüfung (Origin / Referer) bei sensiblen Vorgängen;
- Dateivalidierung: Überprüfung des MIME-Typs und der „Magic Bytes" beim Hochladen;
- Anwendungs-Firewall: Eine proprietäre Anwendungs-Firewall (WAF) filtert die Anfragen vor den Eingangspunkten;
- Inhaltsisolierung: Die Mediendateien werden über ein Content-Delivery-Netzwerk (CDN) auf einer separaten Domain ausgeliefert; die öffentlichen Karten sind gegen Injection-Angriffe geschützt (CSP, Escaping der Inhalte).
8.2 Organisatorische Maßnahmen
- Beschränkter Zugriff: Die Daten sind nur befugtem Personal zugänglich, nach dem Need-to-know-Prinzip;
- Verstärkte Authentifizierung: Die Verstärkung der Authentifizierung (2FA) für sensible Zugriffe ist geplant und befindet sich in der Einführung;
- Vertraulichkeit: Die Personen mit Zugriff auf die Daten unterliegen einer Vertraulichkeitspflicht;
- Sicherheitsüberprüfungen: regelmäßige interne Sicherheitsüberprüfungen und -audits;
- Vorfallmanagement: Verfahren zur Meldung von Datenschutzverletzungen;
- Sicherungen: regelmäßige Sicherungen der Infrastruktur.
8.3 Meldung von Datenschutzverletzungen (Artikel 33-34 DSGVO)
Im Falle einer Verletzung des Schutzes personenbezogener Daten (unbefugter Zugriff, Verlust, Veränderung):
- Meldung an die Behörde: Meldung an die belgische Datenschutzbehörde innerhalb von 72 Stunden (Art. 33 DSGVO), sofern die Verletzung ein Risiko darstellt;
- Benachrichtigung der Nutzer: unverzügliche Information der betroffenen Nutzer bei hohem Risiko (Art. 34 DSGVO);
- Inhalt: Art der Verletzung, betroffene Daten, mögliche Folgen, getroffene Maßnahmen und Kontaktstellen;
- Dokumentation: Jeder Vorfall wird dokumentiert und aufbewahrt.
8.4 Einschränkung
Trotz strenger Sicherheitsmaßnahmen ist keine IT-Sicherheit absolut. Wir können keinen vollständigen Schutz gewährleisten, insbesondere gegen: „Zero-Day"-Schwachstellen, fortgeschrittene, andauernde Bedrohungen (APT), die Kompromittierung auf Nutzerseite (Phishing, Schadsoftware), Handlungen böswilliger Dritter oder Fälle höherer Gewalt.
Artikel 9 — Internationale Datenübermittlungen (Kapitel V DSGVO)
9.1 Identifizierung der Übermittlungen
Bestimmte Auftragsverarbeiter sind außerhalb der Europäischen Union niedergelassen, was internationale Übermittlungen im Sinne von Kapitel V DSGVO nach sich zieht:
- Google (Vereinigte Staaten): Maps, Places, OAuth, Analytics (optional);
- Apple (Vereinigte Staaten): „Sign in with Apple";
- AuthSMTP (Vereinigtes Königreich): Transaktions-E-Mails.
9.2 Garantiemechanismen
| Anbieter | Garantiemechanismus | Status |
|---|---|---|
| Google, Apple | EU-US Data Privacy Framework (DPF) | Angemessenheitsbeschluss der Europäischen Kommission (2023) |
| AuthSMTP (Vereinigtes Königreich) | Angemessenheitsbeschluss EU-Vereinigtes Königreich + Standardvertragsklauseln (SCC) | Angemessenheit in Kraft; SCC als ergänzende Garantie |
| Alle Anbieter außerhalb der EU | Standardvertragsklauseln (SCC) — Art. 46(2)(c) DSGVO | Ergänzende Garantie |
9.3 EU-US Data Privacy Framework
Google und Apple sind dem EU-US Data Privacy Framework beigetreten, das durch den Angemessenheitsbeschluss der Europäischen Kommission von 2023 anerkannt ist. Dieser Rahmen soll ein Schutzniveau gewährleisten, das dem der DSGVO im Wesentlichen gleichwertig ist, mit Rechtsbehelfen und einer unabhängigen Aufsicht.
9.4 Ausnahmen (Artikel 49 DSGVO)
Fehlt ein anwendbarer Garantiemechanismus, können sich bestimmte Übermittlungen auf die Ausnahmen von Artikel 49 stützen: Ihre ausdrückliche Einwilligung, die Erforderlichkeit für die Vertragserfüllung oder die Geltendmachung/Verteidigung von Rechtsansprüchen.
9.5 Ihre Rechte
- eine Kopie der Standardvertragsklauseln oder der Garantiemechanismen anfordern (privacy@blcrds.com);
- über die mit internationalen Übermittlungen verbundenen Risiken informiert werden;
- bestimmte nicht wesentliche Übermittlungen ablehnen (zum Beispiel die Reichweitenmessung von Google), ohne den Zugang zu den wesentlichen Diensten zu beeinträchtigen.
9.6 Regulatorische Beobachtung
Wir folgen den Empfehlungen des Europäischen Datenschutzausschusses (EDSA/EDPB) zu Übermittlungen. Bei einer Änderung des anwendbaren Rechtsrahmens setzen wir die erforderlichen ergänzenden Maßnahmen um, um die Konformität sicherzustellen.
Artikel 10 — Cookies und Tracking-Technologien
10.1 Definition und Klassifizierung
Cookies sind kleine Dateien, die auf Ihrem Gerät abgelegt werden; bestimmte Informationen werden zudem im lokalen Speicher des Browsers (localStorage) gespeichert. Eine eigene Cookie-Richtlinie beschreibt diese Tracker ausführlicher.
Wir verwenden derzeit die folgenden Kategorien:
| Kategorie | Beispiele | Zweck | Einwilligung | Dauer |
|---|---|---|---|---|
| Essenzielle Cookies | PHP-Sitzungscookie; Cookie zur Speicherung Ihrer Einwilligungsentscheidung | Authentifizierung, Sicherheit, Speicherung der Einwilligung | Nicht erforderlich (befreit) | Sitzung / bis zu 13 Monate für die Einwilligungsentscheidung |
| Funktionale Präferenzen (localStorage) | bloo-lang (Sprache), bloo-theme (helles/dunkles Theme) | Speicherung Ihrer Anzeigepräferenzen | Nicht erforderlich (Nutzerpräferenz) | Bis zur Löschung durch den Nutzer |
| Reichweitenmessung | Google Analytics 4 (_ga, _gid) | Verständnis der Website-Nutzung und deren Verbesserung | Ja (Opt-in) | Bis zu 24 Monate |
Marketing- / Werbe-Cookies: Bis heute verwendet bloo.Cards keine Marketing-Cookies, keine Werbe-Pixel (zum Beispiel vom Typ Meta) und kein Remarketing- oder Zielwerbe-Tool. Sollten solche Tracker künftig eingeführt werden, würden sie erst nach Ihrer ausdrücklichen Einwilligung aktiviert und diese Erklärung würde zuvor aktualisiert.
10.2 Verwaltung der Einwilligung
Bei Ihrem ersten Besuch wird ein Einwilligungsbanner angezeigt. Sie können die nicht wesentlichen Tracker annehmen, ablehnen oder anpassen. Die Reichweitenmessung von Google Analytics wird über den Einwilligungsmodus von Google (Google Consent Mode v2) verwaltet: Standardmäßig ist die Speicherung zu Analysezwecken abgelehnt (analytics_storage = denied), solange Sie nicht zugestimmt haben.
10.3 Verwandte Technologien
- localStorage / sessionStorage: Speicherung von Präferenzen (Sprache, Theme) auf Browserseite;
- Google Analytics 4: Reichweitenmessung, nur nach Einwilligung;
- wir verwenden kein aggressives Browser-„Fingerprinting".
10.4 Cookies von Dritten
Wenn Ihre Karte Google-Dienste einbindet (zum Beispiel Google Maps), können diese Dienste ihre eigenen Cookies setzen. Wir empfehlen Ihnen, die Datenschutzerklärung von Google und die Cookie-Richtlinie von Google einzusehen.
10.5 Kontrolle durch den Nutzer
- Ihre Präferenzen ändern: über den Link „Cookie-Einstellungen", der über die Fußzeile erreichbar ist;
- Ihre Einwilligung widerrufen: jederzeit, ebenso einfach, wie Sie sie erteilt haben;
- Browser-Einstellungen: Sie können Cookies über die Einstellungen Ihres Browsers blockieren oder löschen.
10.6 ePrivacy-Konformität (Richtlinie 2002/58/EG)
- vorherige Einwilligung vor dem Setzen jedes nicht wesentlichen Trackers (Art. 5(3));
- klare Information und Ablehnung ebenso einfach wie die Annahme;
- Befreiung der unbedingt erforderlichen Tracker;
- angemessene Aufbewahrungsdauer der Einwilligung (bis zu 13 Monate);
- erleichterter Widerruf der Einwilligung.
Artikel 11 — Profilzugang und Datenübertragbarkeit (Artikel 20 DSGVO)
11.1 Zugang zu Ihrem Profil
Über Ihren Bereich (Backoffice) können Sie jederzeit Ihre Daten (Identität, E-Mail, Sprache) einsehen und ändern sowie eine Kopie Ihrer Daten anfordern (siehe 11.3).
11.2 Berichtigung und Aktualisierung
Sie können unrichtige oder veraltete Daten berichtigen. Wenn sich unrichtige Daten auf eine Berechnung auswirken (zum Beispiel das Land für die Umsatzsteuer), berichtigen wir sie und berechnen gegebenenfalls die geltenden Beträge neu.
11.3 Recht auf Datenübertragbarkeit (Artikel 20 DSGVO)
Sie können die Übertragbarkeit der Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format (JSON, CSV, vCard) verlangen, sofern die Verarbeitung auf dem Vertrag oder der Einwilligung beruht und automatisiert erfolgt. Dies kann umfassen:
- die Kontodaten (E-Mail, Name, Präferenzen, Sprache);
- den Inhalt Ihrer digitalen Karten und deren Konfiguration;
- den Rechnungsverlauf;
- die Wallet- / Netzwerk-Daten (von Ihnen gespeicherte Kontakte).
Angebotene Formate: JSON (vollständiger Export, empfohlen), CSV (tabellarische Daten), vCard (Kontakte) oder ein ZIP-Archiv, das die Dateien zusammenfasst. Der Antrag wird innerhalb der in Artikel 12(3) DSGVO vorgesehenen Fristen bearbeitet (siehe Artikel 16).
Artikel 12 — Rechte der Nutzer (Artikel 15-22 DSGVO)
Die DSGVO gewährt Ihnen Rechte an Ihren personenbezogenen Daten. Sofern nicht anders angegeben, werden diese Rechte gegenüber privacy@blcrds.com ausgeübt.
12.1 Auskunftsrecht (Artikel 15)
Sie können die Bestätigung erhalten, dass Ihre Daten verarbeitet werden, und eine Kopie davon erhalten, sowie Informationen über die Zwecke, die Empfänger, die Speicherfristen und Ihre Rechte. Die erste Kopie ist kostenlos.
12.2 Recht auf Berichtigung (Artikel 16)
Sie können unrichtige Daten berichtigen oder unvollständige Daten vervollständigen lassen, direkt über Ihren Bereich oder auf Anfrage. Sofern zweckdienlich, informieren wir die Empfänger der Daten über die Berichtigung, es sei denn, dies erweist sich als unmöglich oder erfordert einen unverhältnismäßigen Aufwand.
12.3 Recht auf Löschung / Recht auf Vergessenwerden (Artikel 17)
Sie können die Löschung Ihrer Daten verlangen, insbesondere wenn: sie nicht mehr erforderlich sind; Sie Ihre Einwilligung widerrufen; Sie der Verarbeitung erfolgreich widersprechen; oder die Verarbeitung unrechtmäßig ist.
Ausnahmen: Das Recht auf Löschung gilt nicht, wenn die Aufbewahrung für die Ausübung der Meinungs- und Informationsfreiheit, zur Erfüllung einer rechtlichen Verpflichtung (zum Beispiel die 7 Jahre aufbewahrten Rechnungen) oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
12.4 Recht auf Einschränkung der Verarbeitung (Artikel 18)
Sie können die vorübergehende Einschränkung einer Verarbeitung (ohne Löschung) verlangen, insbesondere während der Überprüfung der Richtigkeit Ihrer Daten oder der Prüfung eines Widerspruchs.
12.5 Recht auf Datenübertragbarkeit (Artikel 20)
Siehe Artikel 11.3. Sie können außerdem, sofern technisch möglich, die direkte Übermittlung Ihrer Daten an einen anderen Verantwortlichen verlangen.
12.6 Widerspruchsrecht (Artikel 21)
Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, den auf unserem berechtigten Interesse beruhenden Verarbeitungen widersprechen. Einer etwaigen Direktwerbung können Sie jederzeit und ohne Begründung widersprechen.
12.7 Automatisierte Entscheidung im Einzelfall (Artikel 22)
Sie unterliegen keinen Entscheidungen, die rechtliche Wirkungen entfalten oder Sie erheblich beeinträchtigen und ausschließlich auf einer automatisierten Verarbeitung beruhen. Bestimmte automatisierte Kontrollen (zum Beispiel die Betrugserkennung, die tarifabhängigen Funktionsgrenzen oder eine vom Zahlungsdienstleister entschiedene Zahlungsablehnung) können bestehen; Sie haben das Recht, das Eingreifen einer Person zu erwirken, Ihren Standpunkt darzulegen und die Entscheidung anzufechten.
12.8 Widerruf der Einwilligung
Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird.
Artikel 13 — Verwaltung der Einwilligung
13.1 Einwilligung (Artikel 7 DSGVO)
Für die auf der Einwilligung beruhenden Verarbeitungen (Reichweitenmessung, etwaige kommerzielle Kommunikation) holen wir eine freiwillige, spezifische, informierte und unmissverständliche Einwilligung ein:
- Unmissverständlich: durch eine eindeutige bestätigende Handlung (nicht vorangekreuztes Opt-in); die Ablehnung ist ebenso einfach wie die Annahme;
- Vorherig: vor jeder betroffenen Verarbeitung;
- Informiert: nach Information über den Zweck, die Dauer und das Widerrufsrecht;
- Widerruflich: Sie können sie jederzeit ohne Nachteil widerrufen.
13.2 Einwilligung in Cookies (ePrivacy)
Die Einwilligung in die nicht wesentlichen Tracker wird über das Einwilligungsbanner verwaltet (annehmen / ablehnen / anpassen). Ihre Wahl wird gespeichert (bis zu 13 Monate) und kann jederzeit über den Link „Cookie-Einstellungen" in der Fußzeile geändert werden.
13.3 Kommerzielle Kommunikation
Sollten wir einen Newsletter oder Angebote anbieten, beruht Ihre Anmeldung auf Ihrer Einwilligung (Opt-in), und jede Nachricht enthält einen einfachen und unmittelbaren Abmeldelink. Sie können Ihre Präferenzen außerdem über Ihren Bereich verwalten.
13.4 Dienstbezogene Mitteilungen
Die ausschließlich mit dem Betrieb des Dienstes verbundenen Mitteilungen (rechtliche Benachrichtigungen, Änderungen der Bedingungen, Wartungshinweise, Rechnungsinformationen) sind für die Vertragserfüllung erforderlich und stellen keine Werbung dar: Sie können daher nicht abgelehnt werden, solange Sie über ein Konto verfügen.
Artikel 14 — Kinder und Minderjährige
14.1 Zielgruppe
Die Plattform richtet sich an ein erwachsenes und berufliches Publikum. Das Mindestalter für die Erstellung eines Kontos und den Abschluss eines Abonnements beträgt 18 Jahre.
14.2 Alter der digitalen Einwilligung
Gemäß dem belgischen Gesetz vom 30. Juli 2018 (Art. 7) ist das Einwilligungsalter für Dienste der Informationsgesellschaft in Belgien auf 13 Jahre festgelegt. Wir erheben nicht wissentlich Daten über Kinder, die dieses Alter nicht erreicht haben, ohne die Einwilligung des Trägers der elterlichen Verantwortung.
14.3 Löschung
Sollten wir erfahren, dass ein Konto von einem Minderjährigen unter Verstoß gegen diese Bedingungen erstellt wurde oder dass Daten eines Kindes ohne die erforderliche Einwilligung erhoben wurden, löschen wir das betreffende Konto und die betreffenden Daten unverzüglich. Sie können uns eine solche Situation unter privacy@blcrds.com melden.
Artikel 15 — Änderungen der Erklärung
15.1 Änderungsrecht
Wir können diese Erklärung ändern, um gesetzliche oder betriebliche Entwicklungen (neue Auftragsverarbeiter, Infrastruktur) widerzuspiegeln oder um ihre Verständlichkeit zu verbessern.
15.2 Benachrichtigung über Änderungen
Wesentliche Änderungen werden per E-Mail an die mit Ihrem Konto verknüpfte Adresse und/oder durch eine Benachrichtigung in Ihrem Bereich innerhalb einer angemessenen Frist vor ihrem Inkrafttreten mitgeteilt. Das Datum der letzten Aktualisierung und die Versionsnummer stehen am Anfang und am Ende dieser Seite.
15.3 Fortsetzung der Nutzung
Die fortgesetzte Nutzung der Plattform nach Inkrafttreten der Änderungen gilt als Kenntnisnahme derselben. Wenn Sie einer wesentlichen Änderung nicht zustimmen, können Sie Ihr Konto ohne Nachteil kündigen.
Artikel 16 — Kontakt und Ausübung der Rechte
16.1 Kontaktdaten
Molderez-Consult SRL — Datenschutz & Daten
- Adresse: Square Valère-Gille 13, Box 5, 1050 Ixelles, Belgien
- Datenschutz / DSGVO-Rechte: privacy@blcrds.com
- Rechtlicher Kontakt: legal@blcrds.com
- Allgemeiner Kontakt: hello@blcrds.com
- Unternehmensnummer (BCE): 0842.262.084 — USt-IdNr.: BE 0842.262.084
16.2 Wie Sie Ihre Rechte ausüben
Um ein Recht auszuüben (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), senden Sie uns eine E-Mail an privacy@blcrds.com unter Angabe des Gegenstands Ihres Antrags. Zum Schutz Ihrer Daten können wir Sie bitten, Ihre Identität zu bestätigen (zum Beispiel über die registrierte E-Mail-Adresse), bevor wir dem nachkommen.
16.3 Antwortfristen
Wir beantworten Ihren Antrag unverzüglich und in jedem Fall innerhalb einer Frist von einem Monat ab Eingang (Art. 12(3) DSGVO). Diese Frist kann bei komplexen oder zahlreichen Anträgen um zwei weitere Monate verlängert werden; wir informieren Sie in diesem Fall innerhalb des ersten Monats. Wir bemühen uns, gängige Anträge schneller zu bearbeiten.
16.4 Anträge durch Dritte
Ein gesetzlicher Vertreter oder Bevollmächtigter kann Ihre Rechte an Ihrer Stelle ausüben, sofern ein Nachweis seiner Vollmacht vorgelegt wird (Mandat, Vollmacht oder Nachweis des gesetzlichen Verhältnisses).
16.5 Recht auf Beschwerde (Artikel 77 DSGVO)
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten nicht konform ist, können Sie eine Beschwerde bei der belgischen Datenschutzbehörde einreichen:
- Datenschutzbehörde (APD/GBA)
- Rue de la Presse 35, 1000 Brüssel, Belgien
- Tel.: +32 (0)2 274 48 00
- E-Mail: contact@apd-gba.be
- Website: www.autoriteprotectiondonnees.be
Sie können eine Beschwerde bei der APD einreichen, ohne uns zuvor kontaktiert zu haben. Sie verfügen außerdem über ein Recht auf gerichtlichen Rechtsbehelf vor den zuständigen belgischen Gerichten.
Artikel 17 — Maßgebliche Sprache und sprachlicher Vorrang
Die französische Fassung ist die rechtsverbindliche Originalfassung; die niederländische, deutsche und englische Fassung sind Kulanzübersetzungen; bei Abweichungen hat die französische Fassung Vorrang.
Diese Datenschutzerklärung (Version 1.1) tritt am 17. September 2026 in Kraft. Wir empfehlen Ihnen, diese Seite regelmäßig zu konsultieren, um von etwaigen Aktualisierungen Kenntnis zu nehmen.
Privacy Policy — bloo.Cards
Last updated: 17 September 2026 — Version 1.1. The French version is the legal and original version and is authoritative (see Article 17).
At bloo.Cards, protecting your privacy is a priority. This Privacy Policy explains how we collect, use, share and protect your personal data, in accordance with the General Data Protection Regulation (GDPR, Regulation (EU) 2016/679), the "ePrivacy" Directive (2002/58/EC, as amended) and the Belgian Act of 30 July 2018 on the protection of natural persons with regard to the processing of personal data.
The bloo.Cards service ("the Platform", "the Service") is currently operated on the domain blcrds.com (backoffice, Wallet application, public cards). The domains bloo.cards, bloocards.com, mybloo.cards, wallet.bloo.cards and cards.blcrds.com are part of the same ecosystem.
Contents
- Article 1 — Data controller
- Article 2 — Categories of data collected
- Article 3 — Legal bases for processing
- Article 4 — Purposes of processing
- Article 5 — Data recipients
- Article 6 — Processors and service providers
- Article 7 — Retention periods
- Article 8 — Data security and protection
- Article 9 — International data transfers
- Article 10 — Cookies and tracking technologies
- Article 11 — Profile access and portability
- Article 12 — User rights (GDPR)
- Article 13 — Consent management
- Article 14 — Children and minors
- Article 15 — Changes to the Policy
- Article 16 — Contact and exercise of rights
- Article 17 — Reference language and language primacy
Article 1 — Data controller
The controller of your personal data is:
- MOLDEREZ-CONSULT SRL
- Company number (BCE): 0842.262.084
- Intra-community VAT number: BE 0842.262.084
- Registered office: Square Valère-Gille 13, box 5, 1050 Ixelles, Belgium
- Privacy / data protection contact: privacy@blcrds.com
- Legal contact: legal@blcrds.com
- General contact: hello@blcrds.com
As the data controller, Molderez-Consult SRL determines the purposes and means of the processing of your data. A dedicated data protection contact point is available at privacy@blcrds.com for any question relating to your personal data.
To date, Molderez-Consult SRL has not appointed a Data Protection Officer (DPO) within the meaning of Article 37 of the GDPR, as such appointment is not mandatory given the current nature and scale of our processing activities. A privacy contact point nevertheless ensures compliance monitoring and the handling of your requests.
Article 2 — Categories of data collected
2.1 Overview
We collect various categories of personal data depending on your use of the Platform. Here is a detailed overview:
| Category | Type of data | Source | Mandatory? |
|---|---|---|---|
| Identification data | First name, last name, e-mail address, phone number, profile photo | Registration, user profile | E-mail: yes — Others: no |
| Authentication data | Hashed password (Argon2id), hashed opaque session token (SHA-256), one-time e-mail verification code (OTC), OAuth identifiers (Google / Apple) | Registration, login | Yes |
| Company data | Company name, VAT number, postal address, country, billing details | Profile, B2B billing | No (except business billing) |
| Digital card data | Text, images (JPEG/PNG/WebP), videos (MP4/WebM), PDF, links, contact details | Card creation / editing | No |
| Audience data (card analytics) | Number of views, QR scans, NFC taps, device type, browser, referrer, city-level geolocation (no individual identification of visitors) | Consultation of public cards | No |
| Payment metadata | Dates, amounts, payment method, status, transaction identifier (via Mollie). No card number or CVV code is stored by bloo.Cards | Transactions via Mollie | Yes (if paid subscription) |
| Preference / consent data | Cookie consent choices, language (bloo-lang), theme (bloo-theme) | Browsing, user settings | Functional: yes — Analytics: no |
| Contact data (forms) | Content of requests sent via our forms | Contact forms | No |
| Wallet / Network data | Contacts saved by the user, interaction history (see Article 5.4) | Wallet application / Network feature | No |
| Technical data | IP address, User-Agent, access logs, timestamps | Servers, logs | Yes (infrastructure operation) |
2.2 Sensitive data (Article 9 GDPR)
We do not deliberately collect sensitive data within the meaning of Article 9 of the GDPR (racial or ethnic origin, political opinions, religious or philosophical beliefs, trade union membership, genetic data, biometric data, health data, data concerning sex life or sexual orientation).
If you choose to publish such data in the content of your card (text, images, videos), you assume full responsibility for it as the party responsible for that content, and you grant us a licence to host and display it, in accordance with our Terms of Use.
2.3 Optional data
Certain data are not necessary in order to use the Platform:
- profile photo;
- phone number;
- detailed company information (other than billing);
- card content (images, videos, PDF);
- audience data (analytics may be limited).
Refusing to provide this optional data does not affect access to the essential services.
Article 3 — Legal bases for processing (Article 6 GDPR)
We process your personal data only on the basis of one of the following legal bases provided for in Article 6 of the GDPR:
| Legal basis | GDPR Article | Type of processing | Examples |
|---|---|---|---|
| Performance of the contract | 6(1)(b) | Necessary to create and administer your account and provide the Service | Identification, authentication, hosting of card data, billing, sending invoices |
| Legitimate interest | 6(1)(f) | Securing, improving and maintaining the Service | Server logs, fraud and abuse prevention, security, technical diagnostics |
| Consent | 6(1)(a) | Processing requiring your prior agreement | Cookies and audience measurement (Google Analytics 4), any commercial communications |
| Legal obligation | 6(1)(c) | Compliance with Belgian and EU legal obligations | Archiving of invoices (7 years, Belgian tax law), responses to legitimate requests from authorities |
Important: for each processing operation, only one legal basis applies. Where processing is based on your consent, you may withdraw it at any time, without affecting the lawfulness of processing carried out before the withdrawal.
Article 4 — Purposes of processing
Your data are processed exclusively for the following purposes:
4.1 Contractual purposes (Art. 6(1)(b) GDPR)
- Account creation and management: registration, authentication, access to the Platform;
- Provision of the Service: creation, editing, customisation and sharing of digital cards;
- Subscription management: assigning the appropriate plan and managing feature limits;
- Billing and payments: issuing invoices, processing payments via Mollie, archiving for tax compliance purposes (7 years);
- Customer support: handling requests, technical assistance, incident resolution;
- Service communications: legal notices, changes to the Terms or the Policy, maintenance notices.
4.2 Purposes based on legitimate interest (Art. 6(1)(f) GDPR)
- Security and fraud prevention: detecting unauthorised access, monitoring abnormal behaviour, protecting accounts;
- Maintaining and improving the Service: technical diagnostics, bug fixing, performance optimisation;
- Handling complaints and disputes: dealing with disputes and defending our rights;
- Analysis of technical logs: detecting outages and attacks.
Balancing test: for processing based on legitimate interest, we have assessed that our interest in providing a secure, reliable and compliant Service prevails over your interests, rights and freedoms, in particular because you can object to such processing (see Article 12).
4.3 Purposes based on consent (Art. 6(1)(a) GDPR)
- Audience measurement: Google Analytics 4, activated only after your consent (opt-in);
- Any commercial communications: if we set up a newsletter or offers, these will only be sent to you after your consent, with the ability to unsubscribe at any time.
4.4 Purposes based on a legal obligation (Art. 6(1)(c) GDPR)
- Tax archiving: retention of invoices and transactions for 7 years (Belgian tax and VAT law);
- Requests from authorities: responding to court decisions and legitimate law enforcement requests;
- Legal declarations: accounting and tax obligations.
4.5 Purposes explicitly excluded
We never use your data for:
- the sale of your personal data to third parties;
- discriminatory profiling (origin, religion, sexual orientation, etc.);
- fully automated decisions producing legal effects or significantly affecting you (see Article 12.7);
- non-consented sharing with external marketing partners;
- credit scoring or assessment for insurance purposes;
- mass surveillance or behavioural cataloguing.
Article 5 — Data recipients
Your data may be disclosed to the following categories of recipients:
5.1 Internal recipients
- Technical team: access for support, debugging and infrastructure maintenance;
- Customer support: access to handle your requests;
- Compliance / legal: access to verify GDPR compliance and handle requests to exercise rights;
- Billing: access to invoice, payment and subscription data.
Internal access is limited to authorised persons only, on a need-to-know basis.
5.2 Public authorities and law enforcement
We may disclose your data:
- to data protection authorities, in response to investigation requests;
- to law enforcement and judicial authorities, upon a court decision, warrant or legal requisition;
- to tax authorities, as part of our accounting and tax obligations.
We only respond to such requests when we are legally required to do so and inform the user, except where the law prohibits us from doing so.
5.3 Visitors to your cards
When a third party consults your public digital card:
- they only see the data you have chosen to publish (text, images, links, contact details);
- audience statistics are aggregated (number of views, general city-level location) and do not individually identify visitors;
- if a visitor saves you via the Wallet application, the exchange of contact details is based on their own initiative.
5.4 Other users (Wallet / Network feature)
The Wallet application offers a "Network" feature (lightweight CRM) allowing a user to save and organise the contact details of contacts they have met, and to export them.
Allocation of roles (Articles 26 and 28 GDPR): for the third-party contact data thus saved, the card-holding user acts as the data controller: it is they who decide to save, retain and use these contact details, and who must have a legal basis for doing so (for example the voluntary exchange of a business card or the consent of the data subject). bloo.Cards acts as a processor on behalf of that user: we host and process these contacts according to their instructions and solely for the purposes of the Network feature, without using them for our own purposes.
If you are a person whose contact details have been saved by a bloo.Cards user and you wish to exercise your rights, please first contact that user (the data controller). We will relay your request to them and assist within the limits of our role as processor: privacy@blcrds.com.
Article 6 — Processors and service providers (Article 28 GDPR)
To provide the Service, we entrust certain processing operations to processors. A data processing agreement (DPA) governs each of these relationships:
| Processor | Function | Location | Safeguards |
|---|---|---|---|
| OVH (OVHcloud) | Hosting of the infrastructure and servers (including the MariaDB database and the logs) | European Union | DPA, GDPR, SCC (where applicable) |
| Mollie | Payment processing (Bancontact, cards, iDEAL, PayPal, SEPA); PCI-DSS certified | Netherlands (EU) | DPA, GDPR |
| AuthSMTP | Sending transactional e-mails (verification, invoices, notifications) | United Kingdom | EU adequacy decision + SCC, DPA |
| BlazingCDN | Content delivery network (CDN) — images and files | European Union | DPA, SCC |
| Google (Google Ireland / Google LLC) | Maps, Places, OAuth (SSO) and Google Analytics 4 (optional, subject to consent) | Ireland (EU) / United States | EU-US Data Privacy Framework + SCC |
| Apple Inc. | "Sign in with Apple" (optional SSO) | United States | EU-US Data Privacy Framework |
| ModernMT | Automatic translation of content (7 languages) | European Union | DPA, GDPR |
The MariaDB database and the application sessions are hosted on our infrastructure at OVH (EU); these are not separate third-party services but software components operated under our control.
6.1 Data processing agreements (DPA)
Our processors are bound by data processing agreements compliant with Article 28 of the GDPR, guaranteeing in particular:
- processing in accordance with our instructions only;
- the confidentiality and security of the data;
- the notification of data breaches;
- assistance with our GDPR obligations;
- the deletion or return of the data at the end of the contract.
6.2 Sub-processors (Article 28(2) and (4) GDPR)
Certain processors (in particular Mollie, Google and AuthSMTP) may use sub-processors. An up-to-date list is available on request at privacy@blcrds.com.
6.3 International transfers
Google and Apple (United States) as well as AuthSMTP (United Kingdom) may receive certain data. The applicable safeguard mechanisms are detailed in Article 9.
Article 7 — Retention periods
Your data are kept only for as long as necessary for the purposes pursued:
| Data category | Retention period | Justification |
|---|---|---|
| Active account (identification, authentication) | Duration of the account + 30 days after deletion | Access to the Service; grace period for recovery |
| Digital cards | As long as the account is active; deletion after a grace period following archiving | User content; period before permanent deletion |
| Payment metadata (Mollie) | Duration of the account + 3 years | Handling of disputes and refunds (no card data is stored by bloo.Cards) |
| Invoices | 7 years from the invoice date | Belgian legal obligation (tax and accounting law) |
| Audience data / analytics | Up to 24 months | Analysis of usage trends |
| Server logs (IP, User-Agent) | Up to 90 days | Security, debugging, attack detection |
| Cookie consent records | Up to 13 months | ePrivacy compliance, proof of consent |
| Transactional e-mails | Up to 90 days (excluding invoices kept for 7 years) | Traceability of communications |
| GDPR rights requests | 3 years | Proof of processing, defence in the event of a dispute |
| Wallet / Network data | Duration of the user's account | Network feature (the user is the controller) |
| Inactive accounts | Archiving after an extended period of inactivity, then deletion | Space management; possibility of recovery |
| Contact forms (non-customers) | 6 months | Handling of the request |
7.1 Permanent deletion
Upon expiry of the periods indicated:
- the data are irreversibly deleted from our production servers;
- backups containing this data are purged according to the backup retention cycle;
- anonymised or aggregated data (statistics without possible identification) may be kept indefinitely.
7.2 Requests for early deletion
You may request the early deletion of your data at any time (see Article 12.3). Certain data may nevertheless be retained where required by law (for example invoices, 7 years).
Article 8 — Data security and protection
8.1 Technical measures
We implement appropriate technical measures to protect your data:
- Encryption in transit: all communications are encrypted via HTTPS (TLS 1.2 minimum, TLS 1.3 targeted), with forced redirection to HTTPS and an HSTS header. The TLS certificate is issued by a recognised certification authority;
- Encryption at rest: encryption of data at rest (at the MariaDB database level and, for certain data, at the application level) is currently being rolled out and is not yet fully effective across all data. This page will be updated when this encryption is activated;
- Password hashing: passwords are hashed with Argon2id, an algorithm resistant to brute-force and GPU attacks;
- Authentication tokens: authentication relies on opaque, random tokens, stored server-side in hashed form (SHA-256). bloo.Cards does not use JWT tokens;
- Secure sessions: PHP sessions relying on a Secure, HttpOnly, SameSite=Lax cookie, with regeneration of the session identifier after login (session fixation prevention);
- Prepared statements (PDO): all SQL queries use prepared statements (SQL injection prevention);
- Security headers: HSTS, Content-Security-Policy (CSP), X-Frame-Options (DENY), X-Content-Type-Options (nosniff), Referrer-Policy and Permissions-Policy; the X-Powered-By header is removed;
- Rate limiting: limiting authentication attempts in "fail-closed" mode (protection against brute force);
- Anti-CSRF tokens: per-session token and origin check (Origin / Referer) on sensitive operations;
- File validation: checking the MIME type and "magic bytes" during uploads;
- Application firewall: a proprietary application firewall (WAF) filters requests upstream of the entry points;
- Content isolation: media files are served via a content delivery network (CDN) on a separate domain; public cards are protected against injection attacks (CSP, content escaping).
8.2 Organisational measures
- Limited access: data are only accessible to authorised staff, on a need-to-know basis;
- Enhanced authentication: the strengthening of authentication (2FA) for sensitive access is planned and currently being rolled out;
- Confidentiality: persons with access to the data are bound by a confidentiality obligation;
- Security reviews: regular internal security reviews and audits;
- Incident management: data breach notification procedure;
- Backups: regular backups of the infrastructure.
8.3 Data breach notification (Articles 33-34 GDPR)
In the event of a personal data breach (unauthorised access, loss, alteration):
- Notification to the authority: notification to the Belgian Data Protection Authority within 72 hours (Art. 33 GDPR) where the breach presents a risk;
- Notification to users: informing the users concerned as soon as possible in the event of a high risk (Art. 34 GDPR);
- Content: nature of the breach, data concerned, possible consequences, measures taken and contact points;
- Documentation: each incident is documented and retained.
8.4 Limitation
Despite rigorous security measures, no IT security is absolute. We cannot guarantee total protection against, in particular: "zero-day" vulnerabilities, advanced persistent threats, compromise on the user's side (phishing, malware), acts of malicious third parties, or cases of force majeure.
Article 9 — International data transfers (Chapter V GDPR)
9.1 Identification of transfers
Certain processors are established outside the European Union, resulting in international transfers within the meaning of Chapter V of the GDPR:
- Google (United States): Maps, Places, OAuth, Analytics (optional);
- Apple (United States): "Sign in with Apple";
- AuthSMTP (United Kingdom): transactional e-mails.
9.2 Safeguard mechanisms
| Provider | Safeguard mechanism | Status |
|---|---|---|
| Google, Apple | EU-US Data Privacy Framework (DPF) | European Commission adequacy decision (2023) |
| AuthSMTP (United Kingdom) | EU-UK adequacy decision + standard contractual clauses (SCC) | Adequacy in force; SCC as additional safeguard |
| All non-EU providers | Standard contractual clauses (SCC) — Art. 46(2)(c) GDPR | Additional safeguard |
9.3 EU-US Data Privacy Framework
Google and Apple adhere to the EU-US Data Privacy Framework, recognised by the European Commission's 2023 adequacy decision. This framework aims to guarantee a level of protection substantially equivalent to that of the GDPR, with avenues of redress and independent oversight.
9.4 Derogations (Article 49 GDPR)
In the absence of an applicable safeguard mechanism, certain transfers may rely on the derogations of Article 49: your explicit consent, the necessity for the performance of the contract, or the establishment/defence of legal claims.
9.5 Your rights
- request a copy of the standard contractual clauses or safeguard mechanisms (privacy@blcrds.com);
- be informed of the risks associated with international transfers;
- refuse certain non-essential transfers (for example Google audience measurement) without affecting access to the essential services.
9.6 Regulatory monitoring
We follow the recommendations of the European Data Protection Board (EDPB) relating to transfers. Should the applicable legal framework change, we will implement the additional measures necessary to ensure compliance.
Article 10 — Cookies and tracking technologies
10.1 Definition and classification
Cookies are small files placed on your device; certain information is also stored in the browser's local storage (localStorage). A dedicated Cookie Policy describes these trackers in more detail.
We currently use the following categories:
| Category | Examples | Purpose | Consent | Duration |
|---|---|---|---|---|
| Essential cookies | PHP session cookie; cookie storing your consent choice | Authentication, security, storing consent | Not required (exempt) | Session / up to 13 months for the consent choice |
| Functional preferences (localStorage) | bloo-lang (language), bloo-theme (light/dark theme) | Remembering your display preferences | Not required (user preference) | Until erased by the user |
| Audience measurement | Google Analytics 4 (_ga, _gid) | Understanding and improving site usage | Yes (opt-in) | Up to 24 months |
Marketing / advertising cookies: to date, bloo.Cards uses no marketing cookies, no advertising pixels (for example Meta-type), and no remarketing or targeted advertising tools. Should such trackers be introduced in the future, they would only be activated after your explicit consent and this Policy would be updated beforehand.
10.2 Consent management
A consent banner is displayed on your first visit. You can accept, refuse or customise non-essential trackers. Google Analytics audience measurement is managed via Google's Consent Mode (Google Consent Mode v2): by default, storage for analytics purposes is refused (analytics_storage = denied) until you have given your agreement.
10.3 Related technologies
- localStorage / sessionStorage: storing preferences (language, theme) on the browser side;
- Google Analytics 4: audience measurement, only after consent;
- we do not use aggressive browser "fingerprinting".
10.4 Third-party cookies
If your card integrates Google services (for example Google Maps), these services may place their own cookies. We invite you to consult Google's privacy policy and Google's cookie policy.
10.5 User control
- Change your preferences: via the "Cookie settings" link accessible from the footer;
- Withdraw your consent: at any time, as easily as you gave it;
- Browser settings: you can block or delete cookies via your browser settings.
10.6 ePrivacy compliance (Directive 2002/58/EC)
- prior consent before placing any non-essential tracker (Art. 5(3));
- clear information and refusal as easy as acceptance;
- exemption for strictly necessary trackers;
- reasonable consent retention period (up to 13 months);
- facilitated withdrawal of consent.
Article 11 — Profile access and portability (Article 20 GDPR)
11.1 Access to your profile
From your area (backoffice), you can at any time view and modify your data (identity, e-mail, language), and request a copy of your data (see 11.3).
11.2 Rectification and updating
You can rectify inaccurate or outdated data. If incorrect data affects a calculation (for example the country for VAT), we correct it and recalculate the applicable amounts where relevant.
11.3 Right to data portability (Article 20 GDPR)
You may request the portability of the data you have provided to us, in a structured, commonly used and machine-readable format (JSON, CSV, vCard), where the processing is based on the contract or consent and carried out by automated means. This may include:
- account data (e-mail, name, preferences, language);
- the content of your digital cards and their configuration;
- billing history;
- Wallet / Network data (contacts you have saved).
Formats offered: JSON (full export, recommended), CSV (tabular data), vCard (contacts), or a ZIP archive combining the files. The request is handled within the time limits provided for in Article 12(3) GDPR (see Article 16).
Article 12 — User rights (Articles 15-22 GDPR)
The GDPR grants you rights over your personal data. Unless stated otherwise, these rights are exercised with privacy@blcrds.com.
12.1 Right of access (Article 15)
You can obtain confirmation that your data are being processed and receive a copy, as well as information on the purposes, recipients, retention periods and your rights. The first copy is free.
12.2 Right to rectification (Article 16)
You can have inaccurate data corrected or incomplete data completed, directly from your area or on request. Where relevant, we inform the recipients of the data of the rectification, unless this proves impossible or requires disproportionate effort.
12.3 Right to erasure / right to be forgotten (Article 17)
You may request the erasure of your data, in particular where: it is no longer necessary; you withdraw your consent; you successfully object to the processing; or the processing is unlawful.
Exceptions: the right to erasure does not apply where retention is necessary for freedom of expression and information, compliance with a legal obligation (for example invoices kept for 7 years), or the establishment, exercise or defence of legal claims.
12.4 Right to restriction (Article 18)
You may request the temporary freezing of a processing operation (without deletion), in particular during verification of the accuracy of your data or the examination of an objection.
12.5 Right to data portability (Article 20)
See Article 11.3. You may also request, where technically feasible, the direct transmission of your data to another controller.
12.6 Right to object (Article 21)
You may object, on grounds relating to your particular situation, to processing based on our legitimate interest. You may object at any time and without justification to any commercial solicitation.
12.7 Automated individual decision-making (Article 22)
You are not subject to decisions producing legal effects or significantly affecting you based solely on automated processing. Certain automated checks (for example fraud detection, feature limits according to the plan, or a payment refusal decided by the payment provider) may exist; you have the right to obtain human intervention, to express your point of view and to contest the decision.
12.8 Withdrawal of consent
Where a processing operation is based on your consent, you can withdraw it at any time, without affecting the lawfulness of the consent-based processing carried out before its withdrawal.
Article 13 — Consent management
13.1 Consent (Article 7 GDPR)
For processing based on consent (audience measurement, any commercial communications), we obtain freely given, specific, informed and unambiguous consent:
- Unambiguous: through a clear affirmative act (unticked opt-in); refusal is as easy as acceptance;
- Prior: before any relevant processing;
- Informed: after information about the purpose, duration and right of withdrawal;
- Revocable: you can withdraw it at any time, without penalty.
13.2 Cookie consent (ePrivacy)
Consent to non-essential trackers is managed via the consent banner (accept / refuse / customise). Your choice is stored (up to 13 months) and can be changed at any time via the "Cookie settings" link in the footer.
13.3 Commercial communications
If we offer a newsletter or offers, your subscription will be based on your consent (opt-in) and each message will include a simple and immediate unsubscribe link. You can also manage your preferences from your area.
13.4 Service communications
Communications strictly related to the operation of the Service (legal notices, changes to terms, maintenance notices, billing information) are necessary for the performance of the contract and do not constitute solicitation: they cannot therefore be refused as long as you have an account.
Article 14 — Children and minors
14.1 Target audience
The Platform is aimed at an adult and professional audience. The minimum age required to create an account and take out a subscription is 18 years.
14.2 Age of digital consent
In accordance with the Belgian Act of 30 July 2018 (Art. 7), the age of consent for information society services is set at 13 years in Belgium. We do not knowingly collect data concerning children who have not reached this age without the consent of the holder of parental authority.
14.3 Deletion
If we learn that an account has been created by a minor in breach of these terms, or that a child's data has been collected without the required consent, we delete the account and the data concerned as soon as possible. You can report such a situation to us at privacy@blcrds.com.
Article 15 — Changes to the Policy
15.1 Right to modify
We may amend this Policy to reflect legal or operational developments (new processors, infrastructure), or to improve its clarity.
15.2 Notification of changes
Significant changes are notified by e-mail to the address associated with your account and/or by a notification in your area, within a reasonable time before they take effect. The date of the last update and the version number appear at the top and bottom of this page.
15.3 Continued use
Continued use of the Platform after the changes take effect constitutes acknowledgement of them. If you do not accept a substantial change, you may terminate your account without penalty.
Article 16 — Contact and exercise of rights
16.1 Contact details
Molderez-Consult SRL — Privacy & Data
- Address: Square Valère-Gille 13, box 5, 1050 Ixelles, Belgium
- Privacy / GDPR rights: privacy@blcrds.com
- Legal contact: legal@blcrds.com
- General contact: hello@blcrds.com
- Company number (BCE): 0842.262.084 — VAT: BE 0842.262.084
16.2 How to exercise your rights
To exercise a right (access, rectification, erasure, restriction, portability, objection), send us an e-mail at privacy@blcrds.com specifying the subject of your request. In order to protect your data, we may ask you to confirm your identity (for example via the registered e-mail address) before taking action.
16.3 Response times
We respond to your request as soon as possible and, in any event, within one month of receipt (Art. 12(3) GDPR). This period may be extended by a further two months in the event of complexity or a large number of requests; we will then inform you within the month. We strive to handle routine requests more quickly.
16.4 Requests by a third party
A legal representative or authorised agent may exercise your rights on your behalf upon presentation of proof of their authority (mandate, power of attorney or proof of the legal relationship).
16.5 Right to lodge a complaint (Article 77 GDPR)
If you consider that the processing of your data does not comply, you may lodge a complaint with the Belgian Data Protection Authority:
- Data Protection Authority (APD / GBA)
- Rue de la Presse 35, 1000 Brussels, Belgium
- Tel.: +32 (0)2 274 48 00
- E-mail: contact@apd-gba.be
- Website: www.autoriteprotectiondonnees.be
You may lodge a complaint with the APD without having contacted us beforehand. You also have the right to a judicial remedy before the competent Belgian courts.
Article 17 — Reference language and language primacy
The French version is the legal and original version; the Dutch, German and English versions are courtesy translations; in the event of any discrepancy, the French version prevails.
This Privacy Policy (Version 1.1) takes effect as of 17 September 2026. We invite you to consult this page regularly to keep informed of any updates.

