Privacy — de kwitto-app
Versie van 11/08/2026. Dit document bestaat ook in het Frans en het Engels.
In het kort. kwitto is een professionele kassa: de gegevens die erin staan — het team van de zaak, de leverklanten — zijn van de handelaar, niet van ons. De app bevat geen reclame, geen trackers, geen bezoekmeting; niets wordt verkocht, verhuurd of geruild. Alles is versleuteld op het toestel, alles reist over HTTPS, en wissen gebeurt in de backoffice van de handelaar.
1. Waarover dit document gaat
Deze verklaring dekt de kwitto-kassa-app, geïnstalleerd op de terminals en telefoons van een handelszaak (iOS en Android). De website kwitto.be heeft haar eigen verklaring.
De app is een professioneel werktuig, dat een handelaar aan zijn team geeft. Niemand maakt er een persoonlijk account aan: de terminals worden door de zaak ingeschreven, en de verkopers worden door de zaak toegevoegd, in haar backoffice.
2. Wie is waarvoor verantwoordelijk
Twee rollen, die de AVG onderscheidt en die wij gescheiden houden:
- De handelaar is de verwerkingsverantwoordelijke voor de gegevens van zijn team en zijn klanten. Hij beslist wie er in zijn kassa staat, en waarom.
- JW Consulting & Services SRL, Rue Henri Maubel, 106 - 1190 Bruxelles, ondernemingsnummer BE0817.628.341, is de verwerker: wij verwerken die gegevens voor rekening van de handelaar, volgens zijn instructies, binnen de verwerkersovereenkomst (art. 28 AVG) die bij het dienstencontract hoort.
Eén uitzondering: de diagnosegegevens (§ 3.d), die wij voor eigen rekening verzamelen om de software werkend te houden. Daarvoor zijn wij de verwerkingsverantwoordelijke.
Voor elke vraag over dit document: bonjour@kwitto.be.
3. De gegevens die de app verwerkt
a) Het team van de zaak
Om een verkoperssessie te openen en elke verkoop aan de juiste persoon toe te wijzen, ontvangt de app uit de backoffice: de naam van elke verkoper, zijn rol (kassier, zaakvoerder…) en, als hij er een heeft, het nummer van zijn badge.
De pincode van een verkoper kent de app niet: ze ontvangt alleen een cryptografische afdruk (bcrypt), waarmee de code gecontroleerd kan worden zonder hem ooit op te slaan of leesbaar te versturen.
Het rijksregisternummer (INSZ) komt maar in één geval voor: een zaak die onder het geregistreerd kassasysteem valt (GKS, de « witte kassa » van de horeca), waar de wet oplegt dat elke gebruiker van de kassa zich bij de fiscale module identificeert. Buiten het GKS bereikt het rijksregisternummer het toestel nooit: het veld wordt helemaal niet verstuurd — niet leeg verstuurd, niet verstuurd.
- Waarom: de kassa laten werken, en, onder het GKS, de wettelijke identificatieplicht naleven.
- Rechtsgrond (die van de handelaar): de uitvoering van de arbeidsovereenkomst (art. 6.1.b AVG) en, voor het rijksregisternummer, de wettelijke verplichting (art. 6.1.c).
b) De leverklanten
Wanneer de zaak leverrondes gebruikt, ontvangt de telefoon van de bezorger, per stop: de naam van de klant, zijn adres, zijn telefoonnummer, de referenties van de bestelling en, in voorkomend geval, het bericht dat bij een geschenkpakket hoort.
- Waarom: op het juiste adres leveren, en de klant aan de deur kunnen bereiken.
- Rechtsgrond (die van de handelaar): de uitvoering van de bestelling van de klant (art. 6.1.b).
c) De bewijsfoto’s bij levering
Aan de deur kan de bezorger de plek waar het pakket is achtergelaten, of beschadigde goederen fotograferen, als bewijs bij de leverbon. De foto wordt met de camera genomen, nooit uit de galerij: de app heeft geen enkele toegang tot de persoonlijke foto’s op de telefoon. De instructie op het scherm van de bezorger: fotografeer de plek of de goederen — geen personen.
- Waarom: de levering kunnen bewijzen bij betwisting.
- Rechtsgrond (die van de handelaar): zijn gerechtvaardigd belang om de levering te bewijzen (art. 6.1.f).
d) De diagnosegegevens
Wanneer de app op een fout stoot, vertrekt een technisch rapport naar ons supervisiegereedschap (Sentry). Dat rapport is zo sober mogelijk ingesteld:
- het standaard meesturen van persoonsgegevens staat uit in het gereedschap;
- de enige « gebruiker » aan een rapport is het terminalnummer — een machine, geen persoon;
- een filter haalt al de rest uit het rapport vóór verzending.
Een rapport bevat: de fout, de versie van de app, het toestelmodel en zijn systeemversie, het terminalnummer. Het bevat geen verkoop, geen naam, en niets van wat op het scherm werd getypt.
- Waarom: weten dat de app een probleem heeft vóór iemand het ons meldt.
- Rechtsgrond: ons gerechtvaardigd belang om de software werkend te houden (art. 6.1.f). Verantwoordelijke: wij.
4. Wat de app niet doet
- Geen reclame, geen advertentie-SDK, geen advertentie-ID.
- Geen verkoop, verhuur of ruil van gegevens. Aan niemand, nooit.
- Geen trackers, geen bezoekmeting, geen gebruikersprofiel.
- Geen toegang tot de contacten, de locatie, de microfoon of de galerij van de telefoon. De camera dient alleen voor het leverbewijs, op het moment dat de bezorger erom vraagt.
- Geen geautomatiseerde beslissingen over personen.
5. Waar de gegevens staan, en hoe ze beschermd zijn
- Op het toestel: in een versleutelde databank (SQLCipher). De sleutel verlaat de beveiligde chip van het toestel niet (Keystore op Android, Secure Enclave op iOS).
- Buiten de back-ups: de gegevens van de app zijn uitgesloten van de systeemback-ups en van overdrachten van toestel naar toestel.
- Onderweg: uitsluitend over HTTPS, tussen het toestel en de backoffice van de zaak.
- Op de servers: de backoffice wordt gehost bij Scaleway (Online SAS), serveurs situés en France.
6. Hoelang, en hoe wissen
De gegevens van het team en van de klanten beheert de handelaar in zijn backoffice. Een verkoper verwijderen, een klantenfiche verbeteren of wissen: daar gebeurt het, en de wijziging bereikt de terminals bij de volgende synchronisatie. Wat de app op het toestel bewaart, is maar een werkkopie.
Twee grenzen, door de wet gesteld en niet door ons:
- het kassajournaal is een boekhoudkundig en fiscaal register: de handelaar moet het bewaren zolang het Belgische boekhoud- en fiscaal recht dat oplegt;
- dat journaal is onwijzigbaar door ontwerp: een klantenfiche wissen, wist de voorbije verkopen niet — het is een register, geen profiel.
De diagnoserapporten worden 90 dagen bewaard bij ons supervisiegereedschap, en daarna verwijderd.
De app verwijderen wist de lokale versleutelde databank van het toestel.
7. Uw rechten
Werkt u in een zaak die kwitto gebruikt, of bent u klant van zo’n zaak: uw rechten op inzage, verbetering, wissing, beperking en bezwaar oefent u uit bij de handelaar, die verantwoordelijk is voor uw gegevens. Wij helpen hem daarbij, zoals de verwerkersovereenkomst het voorziet.
Voor de diagnosegegevens, waarvoor wij verantwoordelijk zijn: schrijf naar bonjour@kwitto.be. Wij antwoorden binnen de maand.
Bent u niet tevreden met het antwoord, dan kunt u terecht bij de Gegevensbeschermingsautoriteit:
Gegevensbeschermingsautoriteit — Drukpersstraat 35, 1000 Brussel contact@apd-gba.be — +32 (0)2 274 48 00 — gegevensbeschermingsautoriteit.be
8. Wie deze gegevens nog ziet
| Dienstverlener | Waarvoor | Waar de gegevens staan |
|---|---|---|
| Scaleway (Online SAS), serveurs situés en France | De backoffice hosten waarmee de app synchroniseert | Frankrijk (Europese Unie) |
| Sentry (Functional Software, Inc.) | De diagnoserapporten ontvangen — zonder persoonsgegevens, zie § 3.d | Verenigde Staten |
De doorgifte aan Sentry is omkaderd door de modelcontractbepalingen van de Europese Commissie en door de deelname van de dienstverlener aan het EU-VS-gegevensbeschermingskader.
Wij geven niets door aan iemand anders. Noch Apple noch Google ontvangt via de app gegevens van de zaak; de appwinkels zien alleen wat elke winkel ziet — de download.
9. Wijzigingen
Wij kunnen deze verklaring laten evolueren. De datum bovenaan geeft de laatste versie aan. Verandert een wijziging wat de app doet met al verzamelde gegevens, dan worden de betrokken handelaars verwittigd vóór ze in dienst gaat.