1. Verwerkingsverantwoordelijke en privacycontact
Verwerkingsverantwoordelijke is TGZ Holding B.V., handelend onder Flymoney Legal Services, Jonkerbosplein 52, 6534 AB Nijmegen, Nederland. Privacyverzoeken kunnen worden gericht aan post@flymoney.eu of via het beveiligde privacyportaal.
2. Reikwijdte en rollen
Deze verklaring geldt voor de openbare website, claimcontrole, klant- en zakelijke portalen, partner- en advocatentoegang, communicatie, documenten, betalingen, beveiliging en audit. Flymoney is verwerkingsverantwoordelijke voor eigen doeleinden. Bij samenwerkingen kan een ontvanger zelfstandig verwerkingsverantwoordelijke zijn of als verwerker optreden; de concrete rol wordt in het interne verwerkings- en dienstverlenersregister vastgelegd.
3. Doeleinden en rechtsgronden
Wij verwerken gegevens voor precontractuele beoordeling en uitvoering van de overeenkomst, het aanmaken en behandelen van passagiersdossiers, communicatie, bewijsvoering, claimbehandeling, administratie, fraudepreventie, IT-beveiliging, rechtsvordering en verdediging, wettelijke verplichtingen en de behandeling van privacyrechten. Afhankelijk van de verwerking zijn de rechtsgronden artikel 6 lid 1 onder b, c of f AVG en, wanneer werkelijk nodig, toestemming onder artikel 6 lid 1 onder a AVG. Gerechtvaardigde belangen betreffen onder meer veilige bedrijfsvoering, misbruikpreventie, bewijsbaarheid en het instellen of verdedigen van aanspraken; belangen en rechten van betrokkenen worden per verwerking afgewogen.
4. Categorieën persoonsgegevens
Wij kunnen stam- en contactgegevens, geboortedatum, adresgegevens, betaalgegevens, vlucht-, boekings- en ticketgegevens, gegevens van medepassagiers en minderjarigen, communicatie, geüploade documenten, betalings- en administratieve gegevens, portaal- en authenticatiegegevens, IP-adres, user-agent, tijdstippen, beveiligingsincidenten, auditgegevens, toestemmings- en contractsnapshots en resultaten van interne regelgebaseerde document- en dossieranalyses verwerken. Bijzondere persoonsgegevens moeten niet zonder noodzaak worden verstrekt; wanneer zij uitzonderlijk relevant zijn wordt de concrete rechtsgrond afzonderlijk beoordeeld.
5. Bronnen van gegevens en artikel 14 AVG
Gegevens komen meestal van de betrokkene zelf. Zij kunnen ook afkomstig zijn van medepassagiers of wettelijke vertegenwoordigers, zakelijke klanten, reisbureaus, partners, advocaten, luchtvaartmaatschappijen, openbare vlucht- en rechtsbronnen of communicatie over een claim. Wanneer gegevens niet rechtstreeks van de betrokkene worden verkregen, beoordeelt Flymoney de informatieplicht van artikel 14 AVG en eventuele wettelijke uitzonderingen.
6. Noodzaak van verstrekking
Bepaalde gegevens zijn noodzakelijk voor claimbeoordeling, contract, identificatie van de reis, communicatie of uitbetaling. Zonder noodzakelijke vlucht-, boekings-, passagiers- of contactgegevens kan een dossier mogelijk niet worden beoordeeld of behandeld. Vrijwillige gegevens worden als zodanig behandeld.
7. Ontvangers
Ontvangers kunnen uitvoerende luchtvaartmaatschappijen, bevoegde advocaten of incassodienstverleners, gerechten en overheidsinstanties, banken en betaaldienstverleners en technische dienstverleners voor hosting, e-mail, ondertekening, beveiliging of andere noodzakelijke functies zijn. Toegang wordt beperkt naar doel, rol en bevoegdheid. Dienstverleners en hun contractuele rol worden in een intern register beheerd.
8. Internationale doorgiften
Flymoney geeft de voorkeur aan verwerking binnen de Europese Economische Ruimte. Wanneer een dienstverlener gegevens buiten de EER verwerkt of toegankelijk maakt, wordt vooraf beoordeeld of een adequaatheidsbesluit, passende waarborgen zoals standaardcontractbepalingen of een andere toegestane grondslag bestaat. De concrete doorgiftesituatie wordt in het dienstverlenersregister vastgelegd.
9. Website, cookies en externe inhoud
Volgens de huidige configuratie gebruikt Flymoney geen Google Analytics, Matomo, retargeting of marketingtrackingcookies. Technisch noodzakelijke cookies worden gebruikt voor onder meer aanmelding, sessiebeheer en bescherming tegen cross-site request forgery. Extern gehoste openbare media kunnen bij het ophalen technische verbindingsgegevens aan de betreffende host doorgeven; Flymoney beperkt dergelijke afhankelijkheden tot wat noodzakelijk is.
10. Portalen, beveiliging en logging
Voor beveiliging worden rol- en objectgebonden toegangsregels, veilige sessies, auditlogs, malwarescanning, hashwaarden, beveiligingsgebeurtenissen, rate limits en technische logging gebruikt. Beveiligings- en auditgegevens worden niet langer bewaard dan nodig voor veiligheid, bewijs, onderzoek en wettelijke verplichtingen.
11. Interne analyse en geautomatiseerde besluitvorming
Flymoney kan documenten en dossiergegevens met interne regelgebaseerde analysemiddelen beoordelen om ontbrekende gegevens, tegenstrijdigheden of controlepunten te signaleren. Volgens de huidige systeemarchitectuur vindt geen uitsluitend geautomatiseerde beslissing plaats die rechtsgevolgen of een vergelijkbaar aanzienlijk effect heeft in de zin van artikel 22 AVG. Een juridisch of economisch wezenlijke beslissing moet menselijk controleerbaar blijven.
12. Bewaartermijnen en verwijdering
Bewaartermijnen worden bepaald naar gegevenssoort, procesfase, verjaring en bewijs, wettelijke bewaarplichten en rechtsverdediging. Flymoney beheert bewaartermijnen in een intern register. Verlopen termijnen leveren automatisch kandidaten op voor verwijdering, anonimisering of een juridische blokkade. Exportbestanden uit het privacyportaal zijn tijdelijk beschikbaar en worden daarna technisch verwijderd.
13. Recht op inzage
Betrokkenen kunnen op grond van artikel 15 AVG informatie over de verwerking en een kopie van hun persoonsgegevens vragen. De omvang kan worden beperkt door rechten van anderen en wettelijke uitzonderingen.
14. Rectificatie, verwijdering en beperking
Onder de voorwaarden van de artikelen 16 tot en met 18 AVG kan rectificatie, verwijdering of beperking worden gevraagd. Een verwijderverzoek betekent niet dat gegevens in strijd met een wettelijke bewaarplicht, noodzakelijk bewijs of rechtsverdediging onmiddellijk worden vernietigd. In zo'n geval wordt de verwerking waar nodig beperkt en wordt de beslissing gemotiveerd vastgelegd.
15. Gegevensoverdraagbaarheid
Wanneer artikel 20 AVG van toepassing is, kunnen verstrekte persoonsgegevens in een gestructureerd, gangbaar en machineleesbaar formaat worden ontvangen. In het beveiligde portaal kan een machineleesbare export worden gemaakt; andere rechten op inzage blijven bestaan.
16. Bezwaar
Tegen verwerkingen op grond van artikel 6 lid 1 onder e of f AVG kan op grond van artikel 21 AVG wegens de specifieke situatie bezwaar worden gemaakt. Flymoney registreert het bezwaar, controleert de concrete rechtsgrond en beperkt de betreffende verwerking tijdens de noodzakelijke beoordeling voor zover dat passend is.
17. Intrekken van toestemming
Toestemming kan op ieder moment voor de toekomst worden ingetrokken. De rechtmatigheid van eerdere verwerking blijft bestaan. Niet iedere verwerking door Flymoney berust op toestemming; overeenkomst, wettelijke verplichting of gerechtvaardigd belang kan zelfstandig blijven gelden.
18. Termijnen en identiteitscontrole
Privacyverzoeken worden zonder onnodige vertraging en in beginsel binnen de wettelijke termijn van één maand behandeld. Bij complexe of talrijke verzoeken kan de termijn binnen de wettelijke grenzen worden verlengd; de betrokkene wordt over de verlenging en redenen geïnformeerd. Bij redelijke twijfel kunnen aanvullende gegevens voor identiteitsbevestiging worden gevraagd.
19. Datalekken
Datalekken worden geregistreerd met kennisneming, risico, betrokken gegevens, gevolgen en maatregelen. Wanneer de wettelijke voorwaarden zijn vervuld wordt binnen de wettelijke termijn aan de bevoegde toezichthouder gemeld en bij een hoog risico ook aan de betrokken personen.
20. DPIA en controle van dienstverleners
Voor verwerkingen die waarschijnlijk een hoog risico opleveren wordt een gegevensbeschermingseffectbeoordeling uitgevoerd. Dienstverleners worden naar rol, gegevenscategorieën, locatie, contractuele basis, subverwerkers, beveiliging en internationale doorgiften geregistreerd en periodiek beoordeeld.
21. Klachtrecht
Betrokkenen kunnen een klacht indienen bij een bevoegde privacytoezichthouder. Flymoney verzoekt privacyvragen daarnaast eerst te sturen naar post@flymoney.eu of via het beveiligde privacyportaal, zodat het verzoek aantoonbaar kan worden behandeld.
22. Versie en wijzigingen
Deze privacyverklaring wordt beoordeeld bij wezenlijke wijzigingen van verwerking, techniek of recht. De gepubliceerde versie is van toepassing; wezenlijke wijzigingen worden geversioneerd en opgenomen in de juridische actualiteitscontrole.