OplossingenFunctiesPrijzenBlogDocumentatieAan de slagAan de slag
← Terug naar blog

Gegevensbescherming op een Marketplace

Door Paul7 min leestijd
Gegevensbescherming op een Marketplace

Gegevensbescherming op een Marketplace

Het runnen van een marketplace betekent dat je niet alleen een retailer bent: je bent een gegevensbeheerder. Elke bestelling op je platform genereert klantgegevens waarvoor je wettelijk verantwoordelijk bent, ongeacht welke verkoper deze heeft afgehandeld.

Dit artikel behandelt 2 afzonderlijke uitdagingen waarmee elke marketplace-operator te maken heeft. Ten eerste, de juridische: hoe je ervoor zorgt dat klant- en bestelgegevens worden opgeslagen en verwerkt in overeenstemming met lokale regelgeving. Ten tweede, de operationele: hoe je voorkomt dat verkopers klantgegevens verzamelen op manieren die je platform omzeilen.

Waarom het belangrijk is

Als marketplace-operator zit je tussen je klanten en je verkopers. Omdat klanten privégegevens aan je marketplace verstrekken, zoals namen, adressen en contactgegevens, heb je wettelijke verplichtingen met betrekking tot gegevensopslag en -verwerking.

Lokale regelgeving verschilt in details, maar convergeert naar hetzelfde principe: de platformoperator is aansprakelijk. Onder de AVG in Europa, CCPA in Californië of PDPA in Zuidoost-Azië.

Hoe dit wordt afgehandeld

Gegevensverwerking: Garnet regelt alles, veilig. Als Shopify-app verwerkt Garnet het volledige scala aan gegevens die door je marketplace stromen: klantgegevens, bestellingen, producten, commissies, en fulfilmentstatussen. Dit is noodzakelijk voor kernfuncties zoals het splitsen van bestellingen, commissieberekening, en bezorgsynchronisatie.

Al deze gegevens worden verwerkt met strenge beveiligingsmaatregelen: versleuteld in rust en tijdens overdracht, verzonden via HTTPS via beveiligde API's en een beveiligde VPC, met webhook-checksums om de integriteit te garanderen, op rol gebaseerde toegangscontrole en realtime monitoring met volledige activiteitenlogboeken. Voor de volledige lijst, zie de beveiligingsbeleid.

Gegevensopslag: alleen verkopersgegevens worden opgeslagen in Garnet. Gegevens verwerken is niet hetzelfde als ze opslaan. Klant-, order- en productgegevens blijven in Shopify, dat SOC 2 Type II-gecertificeerd en AVG-conform is.

Garnet slaat alleen de leveranciersgegevens op die strikt noodzakelijk zijn voor de werking van de marketplace: e-mailadres, merknaam, bezorgadres (alleen bij gebruik van live verzendtarieven), en eventuele aanvullende velden die de marketplace-beheerder wil verzamelen, zoals telefoonnummer, logo of bedrijfsomschrijving — allemaal instelbaar via vendorvelden.

Let op: financiële en juridische gegevens (bankgegevens, KYC-documenten, uitbetalingsrecords) worden nooit opgeslagen door Garnet: ze leven volledig binnen jouw betalingsprovider (Stripe, Mollie, Airwallex, enz.).

Subverwerkers en GDPR

Onder de AVG, wanneer je diensten van derden gebruikt om persoonsgegevens namens jou te verwerken, treden die diensten op als subverwerkers. Als marketplace-operator (verantwoordelijke voor de verwerking) ben jij verantwoordelijk voor het waarborgen dat elke subverwerker voldoet aan de AVG-normen.

In een typische Garnet marketplace ziet de keten van subverwerkers er zo uit:

Subverwerker Rol Verwerkte data
Shopify Hosting, checkout, klantgegevens Klant- en ordergegevens
Garnet Marketplace-logica, orderopsplitsing, commissies Vendorgegevens, bestellingrouting
Betalingsprovider (Stripe, Mollie, etc.) Betalingen, uitbetalingen, KYC Financiële en juridische gegevens

Elk van deze providers onderhoudt zijn eigen AVG-nalevingsdocumentatie en Gegevensverwerkingsovereenkomst (GVO). Als gegevensbeheerder moet je ervoor zorgen dat er een GVO is afgesloten met elke subverwerker. De eigen gegevensverwerkingsverplichtingen van Garnet worden beschreven in de privacybeleid. Als je een DPA met Garnet moet ondertekenen, neem contact met ons op en we zorgen voor een oplossing.

2. Gegevensbeheer om omzeiling van verkopers te voorkomen

Waarom het belangrijk is

Er is een tweede risico dat operators vaak onderschatten: verkopers die ordergegevens gebruiken om je platform te omzeilen.

Een van je verkopers begint klantgegevens te verzamelen uit hun bestellingen en gebruikt deze om die klanten direct te benaderen, buiten je marketplace. Je verliest zicht op die relaties, en mogelijk die klanten, aan een verkoper die met je had moeten samenwerken, niet om je heen.

Leveranciers die directe klantgegevens verzamelen, kunnen klanten van het platform wegkapen of gevoelige informatie gewoon verkeerd behandelen. Dit is zowel een bedrijfsrisico als een nalevingsrisico: je verliest de controle over waar de gegevens van je klanten terechtkomen.

Dezelfde spanning loopt de andere kant op, en vendors voelen die scherp. Amazon verkoopt eigen voorraad naast de externe verkopers die het host, en precies daarom hebben verkopersgerichte concurrenten zoals OnBuy hebben hun positionering gebouwd op de belofte nooit met hun eigen verkopers te concurreren. Aan welke kant je ook staat, het databeleid is het vertrouwensbeleid: wat elke partij van de ander mag zien, bepaalt of ze blijft.

Hoe Garnet het afhandelt

Het principe is dataminimalisatie by design: verkopers ontvangen alleen wat ze nodig hebben om een bestelling te verwerken, niets meer.

Vendors zien alleen hun eigen bestellingen. Vendortoegang is beperkt tot de individuele orders toegewezen aan hen. Een leverancier heeft geen zicht op de bestellingen van andere leveranciers, geen toegang tot klantgegevens van het hele platform en geen manier om een beeld te vormen van klantgedrag over je marketplace heen.

Jij bepaalt precies wat verkopers zien. Als marketplace-operator bepaal je welke klantgegevens zichtbaar zijn voor verkopers op hun eigen bestelling via Beheerderspaneel > Bestellingen > Zichtbare velden. De standaardinstellingen van Garnet werken voor de meeste marketplaces, en je kunt ze aanpassen op basis van je branche en bedrijfsmodel. Deze configuratie is volledig gedocumenteerd in de orderdetails sectie.

Standaard ziet een verkoper dit op een bestelling:

Veld Zichtbaar voor verkoper
Volledige naam Ja
Bezorgadres Ja
Telefoonnummer Ja
E-mail Versleuteld (een willekeurig alias)

E-mailadressen van klanten worden standaard verborgen. In plaats van het echte e-mailadres aan verkopers door te geven, vervangt Garnet dit door een willekeurig alias. Verkopers ontvangen voldoende informatie om te verwerken en de bestelling verzenden, maar kan geen contactlijst opbouwen of klanten buiten het platform opnieuw betrekken. Meer over hoe verzending werkt bij meerdere verkopers, zie onze gids over verzending op marketplaces beheren.

Samenvatting

Juridische naleving

Gegevenstype Waar het zich bevindt
Klant- en ordergegevens Shopify (SOC 2, GDPR-compliant)
Vendorprofielgegevens Garnet (AWS, versleuteld in rust en onderweg)
Financiële en juridische gegevens Betalingsprovider (Stripe, Mollie, enz.)

Toegang tot vendorgegevens

Veld Zichtbaar voor verkoper
Volledige naam Ja
Bezorgadres Ja
Telefoonnummer Ja
E-mail Versleuteld (willekeurig alias)
Bestellingen van andere leveranciers Nooit

De hierboven beschreven architectuur zorgt ervoor dat klantgegevens onder jouw controle blijven, leveranciers precies krijgen wat ze nodig hebben om te opereren, en er niets meer doorheen gaat dan nodig. Als je net begint, bekijk dan onze gids over hoe je je marketplace start.

Voor een volledig overzicht van de beveiligingsverplichtingen van Garnet, zie de beveiligingsbeleid en privacybeleid.

Veelgestelde Vragen

Heb je vragen? Wij hebben de antwoorden! Bekijk onze FAQ-sectie voor antwoorden op de meest gestelde vragen over Garnet.

Stel een vraag
  • Is een marketplace-operator een verwerkingsverantwoordelijke onder de GDPR?

    Ja. Elke bestelling die op je platform wordt geplaatst, genereert klantgegevens waarvoor jij juridisch verantwoordelijk bent, ongeacht welke vendor de bestelling heeft afgehandeld. GDPR in Europa, CCPA in Californië en PDPA in Zuidoost-Azië verschillen in de details, maar komen uit op hetzelfde principe: de platformoperator is verantwoordelijk.

  • Waar worden de klantgegevens van de marketplace opgeslagen?

    Klant-, order- en productgegevens blijven in Shopify, dat SOC 2 Type II-gecertificeerd en GDPR-compliant is. Garnet verwerkt die gegevens om bestellingen te splitsen, commissies te berekenen en leveringen te synchroniseren, maar slaat alleen de vendorgegevens op die nodig zijn om de marketplace te draaien: e-mail, merknaam, afleveradres wanneer live shippingtarieven aanstaan, en eventuele extra velden die je kiest te verzamelen. Bankgegevens, KYC-documenten en uitbetalingsgegevens worden nooit door Garnet opgeslagen, die blijven bij je payment provider.

  • Welke klantgegevens kunnen vendors zien bij een marketplace-bestelling?

    Standaard ziet de vendor de volledige naam, het afleveradres en het telefoonnummer op zijn eigen bestelling, en een verhuld e-mailadres, een gerandomiseerd alias in plaats van het echte adres. Een vendor ziet nooit de bestellingen van een andere vendor of platformbrede klantgegevens. Je bepaalt zelf welke velden worden getoond onder Beheerderspaneel > Bestellingen > Zichtbare velden.

  • Hoe voorkom je dat vendors rechtstreeks contact opnemen met je klanten?

    Door te beperken wat ze in de eerste plaats ontvangen. Vendortoegang is beperkt tot de bestellingen die aan hen zijn toegewezen, en klant-e-mailadressen worden vervangen door een gerandomiseerd alias, zodat een vendor genoeg heeft om de bestelling af te handelen en te verzenden, maar geen contactlijst kan opbouwen of je klanten buiten het platform kan benaderen.

  • Heb je een verwerkersovereenkomst nodig met je marketplace-app?

    Ja. Als verwerkingsverantwoordelijke moet je een DPA hebben met elke subverwerker in de keten, doorgaans Shopify voor hosting en checkout, Garnet voor de marketplace-logica, en je payment provider voor betalingen en KYC. De verplichtingen van Garnet staan beschreven in de privacybeleid, en we leveren op verzoek een DPA.

Een afspraak boeken met ons

Plan een gratis consultatie om je marketplace-project te bespreken en te zien hoe Garnet je kan helpen bij de lancering en groei.
Onze gesprekken zijn beschikbaar in het Engels en Frans.

BronnenNieuwsbrief

Ontvang updates over Garnet-functies.

Garnet Marketplace-logo