Ja, een POS-systeem kan voldoen aan de AVG voor afhaalrestaurants, maar dat hangt af van hoe het systeem is ingericht en welke afspraken je als restauranthouder maakt met je leverancier. Omdat een POS-systeem klantgegevens verwerkt, val je als horecaondernemer automatisch onder de verplichtingen van de Algemene Verordening Gegevensbescherming. In dit artikel beantwoorden we de meest gestelde vragen over AVG en POS-systemen voor afhaal- en bezorgrestaurants.
Welke persoonsgegevens verwerkt een POS-systeem bij afhaalrestaurants?
Een POS-systeem voor afhaalrestaurants verwerkt persoonsgegevens zodra het klantinformatie opslaat of verwerkt die herleidbaar is naar een individu. Dat begint al bij de naam en het bezorgadres van een klant, maar omvat in de praktijk vaak meer gegevens dan restauranthouders verwachten.
Veelvoorkomende persoonsgegevens in een POS-systeem zijn:
- Naam en contactgegevens van de klant (telefoonnummer, e-mailadres)
- Bezorgadressen
- Bestelgeschiedenis en voorkeuren
- Betaalgegevens (transactiereferenties)
- Accountgegevens als klanten een profiel aanmaken
Bij afhaal- en bezorgrestaurants komen deze gegevens binnen via meerdere kanalen: de eigen bestelsite, de bestelapp en externe platforms zoals Thuisbezorgd en Uber Eats. Elk kanaal voegt gegevens toe aan het systeem. Hoe meer kanalen je gebruikt, hoe groter de hoeveelheid persoonsgegevens die je POS-systeem verwerkt en hoe relevanter AVG-naleving wordt.
Wat zijn de AVG-verplichtingen voor restauranthouders die een POS gebruiken?
Als restauranthouder ben je onder de AVG de verwerkingsverantwoordelijke voor alle klantgegevens die je POS-systeem opslaat en verwerkt. Dat betekent dat jij bepaalt waarvoor die gegevens worden gebruikt en dat jij verantwoordelijk bent voor de naleving van de wet.
De belangrijkste verplichtingen zijn:
- Informatieplicht: Je moet klanten informeren over welke gegevens je verzamelt en waarom. Dit doe je via een privacyverklaring op je website of bestelomgeving.
- Grondslag voor verwerking: Je hebt een wettelijke grondslag nodig om gegevens te mogen verwerken, zoals uitvoering van een overeenkomst (de bestelling) of toestemming van de klant.
- Bewaartermijnen: Gegevens mogen niet langer worden bewaard dan noodzakelijk voor het doel waarvoor ze zijn verzameld.
- Beveiliging: Je moet technische en organisatorische maatregelen nemen om klantgegevens te beschermen.
- Rechten van betrokkenen: Klanten hebben het recht om hun gegevens in te zien, te corrigeren of te laten verwijderen. Je moet dit kunnen faciliteren.
- Verwerkersovereenkomst: Met je POS-leverancier moet je een verwerkersovereenkomst afsluiten.
Wat is het verschil tussen de restauranthouder en de POS-leverancier onder de AVG?
Onder de AVG is de restauranthouder de verwerkingsverantwoordelijke en de POS-leverancier de verwerker. Dit onderscheid is belangrijk: de verwerkingsverantwoordelijke bepaalt het doel en de middelen van de gegevensverwerking, terwijl de verwerker alleen handelt in opdracht van de verwerkingsverantwoordelijke.
In de praktijk betekent dit dat jij als restauranthouder beslist welke klantgegevens worden opgeslagen en waarvoor je ze gebruikt. De POS-leverancier verwerkt die gegevens technisch, maar mag ze niet voor eigen doeleinden gebruiken zonder jouw toestemming. De leverancier is verplicht om jouw instructies op te volgen en passende beveiligingsmaatregelen te treffen.
Dit onderscheid heeft ook praktische gevolgen bij een datalek. Als klantgegevens in het POS-systeem uitlekken, ben jij als verwerkingsverantwoordelijke verplicht om dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens, ongeacht of het lek aan de kant van de leverancier heeft plaatsgevonden.
Hoe lang mogen klantgegevens in een POS-systeem worden bewaard?
Klantgegevens in een POS-systeem mogen niet langer worden bewaard dan noodzakelijk voor het doel waarvoor ze zijn verzameld. Voor bestelgegevens geldt in de meeste gevallen een bewaartermijn van zeven jaar, vanwege de fiscale bewaarplicht voor administratie. Gegevens die uitsluitend voor marketingdoeleinden worden gebruikt, mogen alleen worden bewaard zolang de klant daarvoor toestemming heeft gegeven.
Een paar praktische richtlijnen:
- Bestelhistorie en factuurgegevens: Zeven jaar bewaren op basis van de fiscale bewaarplicht.
- Klantprofielen en voorkeuren: Bewaar deze zolang de klant actief is of toestemming heeft gegeven. Stel een procedure in om inactieve accounts te verwijderen.
- Nieuwsbriefabonnementen: Verwijder gegevens zodra een klant zich uitschrijft.
Controleer regelmatig of je POS-systeem automatische verwijdering of archivering ondersteunt, zodat je niet onnodig lang gegevens bewaart.
Wat moet er in een verwerkersovereenkomst met een POS-leverancier staan?
Een verwerkersovereenkomst met een POS-leverancier is verplicht onder de AVG en moet een aantal specifieke elementen bevatten. De overeenkomst legt vast hoe de leverancier met jouw klantgegevens omgaat en welke verplichtingen hij heeft.
Een geldige verwerkersovereenkomst bevat minimaal:
- Een omschrijving van de verwerkte persoonsgegevens en de categorieÃĢn betrokkenen
- Het doel waarvoor de gegevens worden verwerkt
- De duur van de verwerking
- De beveiligingsmaatregelen die de leverancier treft
- De afspraak dat de leverancier geen gegevens deelt met derden zonder jouw toestemming
- De procedure bij een datalek, inclusief meldtermijnen
- Het recht op audit: jij moet kunnen controleren of de leverancier de afspraken naleeft
- Afspraken over het verwijderen of teruggeven van gegevens na beÃĢindiging van de samenwerking
Vraag bij je POS-leverancier altijd om een verwerkersovereenkomst voordat je het systeem in gebruik neemt. Een betrouwbare leverancier heeft dit document standaard beschikbaar.
Hoe beveiligt een AVG-conform POS-systeem klantgegevens?
Een AVG-conform POS-systeem beveiligt klantgegevens door technische en organisatorische maatregelen te combineren. De wet schrijft geen specifieke technologieÃĢn voor, maar vereist wel dat de beveiliging passend is bij het risico van de verwerking.
Technische maatregelen die je mag verwachten van een goed POS-systeem zijn:
- Versleuteling: Klantgegevens worden versleuteld opgeslagen en verstuurd, zodat ze niet leesbaar zijn voor onbevoegden.
- Toegangsbeveiliging: Alleen geautoriseerde medewerkers kunnen bij klantgegevens, via sterke wachtwoorden of tweefactorauthenticatie.
- Automatische back-ups: Gegevens worden regelmatig geback-upt om verlies te voorkomen.
- Logging: Het systeem houdt bij wie wanneer toegang heeft gehad tot gegevens.
Organisatorisch betekent AVG-conform werken ook dat je medewerkers weten wie toegang heeft tot het systeem en dat je procedures hebt voor het geval klantgegevens verloren gaan of worden misbruikt.
Hoe Appsmen POS je helpt met AVG-naleving
Een POS-systeem dat AVG-conform is, vraagt om een leverancier die transparant is over gegevensverwerking en de juiste technische maatregelen heeft getroffen. Met Appsmen POS krijg je een systeem dat is ontworpen voor afhaal- en bezorgrestaurants en dat je helpt om klantgegevens centraal en veilig te beheren.
- Alle bestellingen van je eigen bestelsite, app en externe platforms komen binnen in ÊÊn overzicht, zodat je klantgegevens niet verspreid staan over meerdere systemen
- Het systeem bevat een klantendatabase met segmentatiemogelijkheden, waarmee je grip houdt op welke gegevens je bewaart en voor welk doel
- Je houdt zelf de controle over je klantgegevens en bent niet afhankelijk van derden
- Wij stellen een verwerkersovereenkomst beschikbaar en zijn bereikbaar voor vragen over AVG en gegevensverwerking
Wil je weten hoe ons POS-systeem werkt en hoe we je kunnen helpen om AVG-conform te werken? Plan een gratis demo en we laten je zien wat Appsmen voor jouw restaurant kan betekenen.
Gerelateerde artikelen
- Hoe zie ik welke producten ik vaker moet inkopen?
- Wat moet je controleren bij het vergelijken van POS-aanbieders?
- Wat kan ik doen om consistent te blijven werken als mijn zaak groter wordt?
- Wat kan ik doen als mijn keuken vastloopt tijdens piekuren?
- Hoe beheer ik Thuisbezorgd, Uber Eats en mijn eigen website in ÊÊn systeem?