Privacybeleid
Laatst bijgewerkt: 2026-08-07
1. Inleiding
Welkom bij Mesmerized Studio ("wij", "ons" of "onze"). Wij zijn toegewijd aan de bescherming van uw privacy en de beveiliging van uw persoonsgegevens in volledige naleving van de EU Algemene Verordening Gegevensbescherming (AVG) en de Nederlandse Uitvoeringswet AVG (UAVG).
Mesmerized Studio beheert onze website op mesmerized.studio en biedt digitale productdiensten waaronder webontwikkeling, mobiele app-ontwikkeling, SaaS-platforms, e-commerce, SEO, branding, hosting, betaalde advertenties en automatisering (gezamenlijk, de "Dienst"). Dit Privacybeleid legt uit hoe wij uw persoonsgegevens verzamelen, gebruiken, verwerken en beschermen.
Verwerkingsverantwoordelijke
Mesmerized Studio treedt op als verwerkingsverantwoordelijke voor uw persoonsgegevens. Voor gegevensverwerking in het kader van onze automatiserings- en AI-diensten kunnen wij optreden als verwerker namens zakelijke cliënten, waarvoor een separate Verwerkersovereenkomst (DPA) op verzoek beschikbaar is.
Functie Gegevensbescherming
Wij hebben geen Functionaris voor Gegevensbescherming (FG) aangesteld omdat wij daartoe niet verplicht zijn onder AVG-artikel 37. Vragen over gegevensbescherming kunnen worden gericht aan [email protected].
Onze contactgegevens
Bedrijf: Mesmerized Studio
KVK: 85393061
BTW: NL004089148B26
Adres: Gerard ter Borchstraat 46, 7944 GP Meppel, Nederland
E-mail: [email protected]
Telefoon: +31 6 26843563
Door onze Dienst te gebruiken, gaat u akkoord met de verzameling en het gebruik van informatie in overeenstemming met dit Privacybeleid, onze Algemene Voorwaarden en ons Cookiebeleid.
2. Wettelijke grondslag voor verwerking (AVG-artikel 6)
Wij verwerken uw persoonsgegevens uitsluitend waar wij een wettelijke grondslag hebben:
- Toestemming (art. 6.1.a): Marketingcommunicatie, niet-essentiële cookies, gepersonaliseerde advertenties
- Uitvoering van een overeenkomst (art. 6.1.b): Leveren van geabonneerde diensten, verwerken van betalingen, beheren van abonnementen, projectcommunicatie
- Wettelijke verplichting (art. 6.1.c): Belastingregistraties, boekhoudkundige naleving onder Nederlands recht
- Gerechtvaardigd belang (art. 6.1.f): Websitebeveiliging, fraudepreventie, analytics (gepseudonimiseerd), bedrijfsvoering, portfolio-weergave
3. Persoonsgegevens die wij verzamelen
Het verstrekken van uw persoonsgegevens is vrijwillig maar noodzakelijk om onze diensten te leveren. Als u bepaalde informatie niet verstrekt, kunnen wij mogelijk geen specifieke diensten leveren of op uw vragen reageren.
3.1 Gegevens die u verstrekt
- Contactgegevens: Naam, e-mailadres, telefoonnummer (via contactformulier of boekingswidget)
- Zakelijke gegevens: Bedrijfsnaam, website, projectvereisten, dienstvoorkeuren
- Abonnementsgegevens: E-mailadres voor magic link-authenticatie, geselecteerde diensten en tiers, factuuradres
- Boekingsgegevens: Naam, e-mail, gewenste tijdsloten (via Cal.com)
- Projectgegevens: Bestanden, ontwerpen, content, API-sleutels en specificaties die u deelt tijdens projectuitvoering
- Communicatiegegevens: Berichten, feedback, supportverzoeken, Trello-bordactiviteit
3.2 Automatisch verzamelde gegevens
- IP-adres (afgekapt/gepseudonimiseerd waar mogelijk) en geschatte locatie
- Browsertype, versie en taalvoorkeuren
- Apparaatinformatie (type, besturingssysteem, schermresolutie)
- Bezochte pagina's, scrolldiepte, bestede tijd en interactiepatronen
- Verwijzers, UTM-parameters en conversiepaden
- Sessie-opnames en heatmaps (via Microsoft Clarity, met IP-masking)
3.3 Betalingsgegevens
Betalingsverwerking wordt volledig afgehandeld door Stripe. Wij slaan, verwerken of verzenden uw creditcardgegevens niet. Stripe maakt een Klant-ID gekoppeld aan uw e-mailadres, die wij gebruiken voor abonnementsbeheer. Zie Stripe's Privacybeleid.
3.4 Gegevens van AI- en automatiseringsdiensten
Als u zich abonneert op onze Automatisering & AI-dienst, kunnen wij operationele gegevens verwerken (workflowconfiguraties, API-referenties, taakbeschrijvingen) via N8N en AI-providers (OpenAI, Anthropic). Deze gegevens worden verwerkt onder uw instructies als onderdeel van de dienstverlening. Gevoelige referenties worden in rust versleuteld.
4. Hoe wij uw gegevens gebruiken
4.1 Dienstverlening
- Leveren en onderhouden van geabonneerde diensten (websites, apps, SaaS, e-commerce, SEO, ads, automatisering)
- Verwerken van abonnementsaanmeldingen, upgrades, downgrades en opzeggingen
- Beheren van Stripe-facturering, facturen en bundelkortingen
- Verzenden van magic link-authenticatie-e-mails voor abonnementsbeheer
- Projectcommunicatie via e-mail en Trello
- Plannen van gesprekken via Cal.com
4.2 Dienstverbetering & Analytics
- Analyseren van websitegebruik via Google Analytics 4 (met Consent Mode v2)
- Begrijpen van gebruikersgedrag via Microsoft Clarity heatmaps en sessie-opnames
- Meten van marketingeffectiviteit via Google Ads en Meta Pixel
- Verbeteren van servicekwaliteit en ontwikkelen van nieuwe functies
4.3 Communicatie
- Dienstgerelateerde meldingen (projectupdates, facturen, abonnementswijzigingen)
- Marketingcommunicatie (alleen met uw expliciete, intrekbare toestemming)
- Belangrijke beleids- of beveiligingsupdates
5. Derden-verwerkers
Wij delen gegevens met de volgende verwerkers, die elk onder hun eigen privacybeleid en AVG-conforme verwerkersovereenkomsten opereren:
| Verwerker | Doel | Gedeelde gegevens |
|---|---|---|
| Stripe | Betalingsverwerking, abonnementsfacturering, klantenportaal | E-mail, factuuradres, betalingsgegevens (rechtstreeks door Stripe verwerkt) |
| Google Analytics 4 | Website-analyse (via GTM Server-Side) | Gepseudonimiseerde gebruiksgegevens, conversie-events |
| Google Ads | Conversietracking en remarketing | Conversie-events, publieksgegevens (met toestemming) |
| Meta/Facebook | Advertentiemeting via Pixel en Conversions API | Conversie-events (met toestemming) |
| Microsoft Clarity | Heatmaps, sessie-opnames, gebruikersgedrag | IP-gemaskeerde gedragsgegevens |
| Cal.com | Boeking en planning | Naam, e-mail, geselecteerde tijdsloten |
| Strapi | Headless CMS voor contentbeheer | Geen persoonsgegevens van eindgebruikers |
| Hetzner | Serverhosting (EU-gebaseerd) | Serverlogs, gehoste gegevens |
| Cloudflare | CDN, DNS, DDoS-bescherming | IP-adres (voor routing), gecachte content |
| N8N | Workflowautomatisering (zelf-gehost) | Workflowconfiguraties, API-referenties (alleen voor automatiseringscliënten) |
| OpenAI / Anthropic | AI-aangedreven taakuitvoering (alleen voor automatiseringscliënten) | Taakbeschrijvingen, prompts (geen persoonsgegevens tenzij expliciet verstrekt) |
| SMTP-provider | Leveren van contactformulier- en magic link-e-mails | E-mailinhoud, ontvangeradres |
Wij verkopen uw persoonsgegevens niet aan derden.
6. Internationale gegevensoverdrachten
Onze primaire infrastructuur (Hetzner, Cloudflare) is EU-gebaseerd. Sommige verwerkers kunnen gegevens buiten de EER overdragen:
- Google, Meta, Stripe, Microsoft, OpenAI, Anthropic: Gegevensoverdrachten worden beschermd door passendheidsbesluiten van de Europese Commissie (waar van toepassing) en Standaardcontractbepalingen (SCC's) tussen ons en de verwerker.
- OpenAI en Anthropic: API-gegevens worden verwerkt onder hun respectievelijke enterprise DPA-voorwaarden. Er worden geen persoonsgegevens naar deze providers gestuurd tenzij expliciet vereist voor automatiseringscliënt-workflows.
U kunt een kopie van de relevante SCC's opvragen door contact met ons op te nemen.
7. Gegevensbewaring
| Gegevenstype | Bewaartermijn | Wettelijke grondslag |
|---|---|---|
| Contactformulier-inzendingen | Duur van relatie + 2 jaar | Gerechtvaardigd belang |
| Abonnements- en factureringsgegevens | Duur van abonnement + 7 jaar | Wettelijke verplichting (Nederlandse belastingwet) |
| Projectbestanden en deliverables | Duur van contract + 1 jaar | Uitvoering overeenkomst |
| Website-analysegegevens | 14 maanden | Toestemming (Google Analytics 4 standaard) |
| Sessie-opnames (Clarity) | Tot 30 dagen | Toestemming |
| Marketinggegevens | Tot intrekking van toestemming | Toestemming |
| Cookie-toestemmingsvoorkeur | 6 maanden | Toestemming |
| Taalvoorkeurscookie | 1 jaar | Toestemming |
| Magic link-tokens | 15 minuten na gebruik | Uitvoering overeenkomst |
8. Uw rechten onder de AVG
Als betrokkene in de EER heeft u de volgende rechten:
- Recht op inzage (art. 15): Een kopie van uw persoonsgegevens opvragen
- Recht op rectificatie (art. 16): Onjuiste of onvolledige gegevens corrigeren
- Recht op vergetelheid (art. 17): Verwijdering van uw gegevens verzoeken
- Recht op beperking van verwerking (art. 18): Beperken hoe wij uw gegevens gebruiken
- Recht op gegevensoverdraagbaarheid (art. 20): Uw gegevens ontvangen in een machineleesbaar formaat
- Recht van bezwaar (art. 21): Bezwaar maken tegen verwerking op basis van gerechtvaardigd belang
- Recht op intrekking van toestemming (art. 7.3): Toestemming te allen tijde intrekken zonder gevolg voor eerdere verwerking
- Recht om een klacht in te dienen (art. 77): Bij uw nationale toezichthouder
Om een van deze rechten uit te oefenen, neem contact met ons op via [email protected]. Wij reageren binnen één maand (kan met twee maanden worden verlengd voor complexe verzoeken, conform art. 12.3).
9. Geautomatiseerde besluitvorming
Wij gebruiken geen geautomatiseerde besluitvorming of profilering die juridische of significante gevolgen voor u heeft. AI-tools (OpenAI, Anthropic) worden uitsluitend gebruikt voor taakuitvoering binnen onze automatiseringsdienst, onder cliëntinstructies en menselijk toezicht.
10. Gegevensbeveiliging
- HTTPS/TLS-versleuteling voor alle gegevens in transit
- Server-side tracking via Google Tag Manager Server-Side (minimaliseert browser-side gegevensblootstelling)
- Rate limiting en honeypot-bescherming op contactformulieren
- Versleutelde opslag voor API-referenties en gevoelige cliëntgegevens
- Toegangscontroles en veilig referentiebeheer
- Regelmatige beveiligingsupdates en infrastructuurmonitoring
- Geautomatiseerde dagelijkse back-ups met versleutelde opslag
11. Melding van datalekken
In geval van een datalek dat waarschijnlijk een risico vormt voor uw rechten en vrijheden, zullen wij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking van het lek informeren, zoals vereist onder AVG-artikel 33. Betrokken personen worden geïnformeerd als het lek waarschijnlijk een hoog risico vormt.
12. Privacy van kinderen
Onze Dienst is niet bedoeld voor personen jonger dan 16 jaar. Wij verzamelen niet bewust persoonsgegevens van kinderen onder 16. Als u denkt dat wij gegevens van een minderjarige hebben verzameld, neem dan onmiddellijk contact met ons op voor verwijdering.
13. Cookies
Gedetailleerde informatie over de cookies die wij gebruiken, hun doeleinden, duur en hoe u deze kunt beheren, is beschikbaar in ons Cookiebeleid. Wij gebruiken Google Consent Mode v2 en een granulaire toestemmingsbanner om te voldoen aan de eisen van de ePrivacy-richtlijn.
14. Verwerkersovereenkomst (DPA)
Voor zakelijke cliënten die vereisen dat wij persoonsgegevens namens hen verwerken (bijv. via onze automatiserings-, hosting- of SaaS-diensten), bieden wij een standaard Verwerkersovereenkomst. Neem contact met ons op via [email protected] om een kopie op te vragen.
15. Wijzigingen in dit Privacybeleid
Wij kunnen dit Privacybeleid periodiek bijwerken. Materiële wijzigingen worden meegedeeld via onze website of e-mail. De "Laatst bijgewerkt"-datum hieronder weerspiegelt de meest recente herziening. Voortgezet gebruik van onze Dienst na wijzigingen betekent aanvaarding van het bijgewerkte beleid.
16. Klachten en toezichthouder
U heeft het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens:
Autoriteit Persoonsgegevens (AP)
Postbus 93374, 2509 AJ Den Haag
Website: autoriteitpersoonsgegevens.nl
Telefoon: +31 70 888 8500
17. Contactgegevens
Mesmerized Studio
KVK: 85393061
BTW: NL004089148B26
Gerard ter Borchstraat 46, 7944 GP Meppel, Nederland
E-mail: [email protected]
Telefoon: +31 6 26843563
Laatst bijgewerkt: 7 augustus 2026