Juridisch
Privacybeleid
Hoe deze dienst met persoonsgegevens omgaat. Laatst bijgewerkt op 28 september 2026.
Wie is verantwoordelijk
Subsido is een onafhankelijke informatiedienst, uitgebaat door een in België gevestigde onderneming. De dienst is niet verbonden aan, niet goedgekeurd door en niet uitgebaat door een overheid of openbare instantie. De uitbater is de verwerkingsverantwoordelijke voor de persoonsgegevens die hier beschreven worden. Voor alles op deze pagina, ook voor een verzoek om inzage in of verwijdering van gegevens, schrijf je naar hello@subsido.be.
Waarover de gegevens gaan
De maatregelen in deze dienst (subsidies, leningen, fiscale maatregelen en hun voorwaarden) worden gepubliceerd door overheden en beschrijven regelingen, geen personen. Noemt een publicatie een contactpersoon, dan wordt dat deel niet overgenomen. De persoonsgegevens die deze dienst bewaart, gaan over de eigen accounthouders, en over wat accounthouders zelf meesturen over de ondernemingen die ze laten matchen (zie verder).
Als je een account hebt
Een account bestaat zodat je een API-sleutel kunt hebben, je gebruik kunt zien en een abonnement kunt betalen. Er wordt bewaard wat die drie dingen nodig hebben, en niets meer.
- Naam en e-mailadres
- Uit je aanmelding met Google, samen met het feit dat Google het adres heeft geverifieerd. Om het account te identificeren, je in het dashboard aan te spreken en je te schrijven over je sleutels, je abonnement of een wijziging van onze voorwaarden of van dit beleid.
- Google-account-ID
- De vaste identificatiecode die Google aan je account geeft. Zie de rubriek hieronder.
- Wachtwoord
- Geen: je meldt je aan met Google.
- Sessies
- Een SHA-256-hash van het sessietoken, en wanneer de sessie werd aangemaakt, laatst gebruikt werd en verloopt. Een sessie duurt 30 dagen. Het token zelf wordt niet bewaard.
- API-sleutels
- Een SHA-256-hash van de sleutel, de eerste tekens ervan, of het een live- of testsleutel is, de naam die je hem gaf en wanneer hij laatst gebruikt werd. De sleutel zelf wordt één keer getoond en nooit bewaard. Daarom kunnen we een verloren sleutel niet terughalen.
- API-gebruik
- Het aantal verzoeken, fouten en afgeremde verzoeken (rate limit) en de hoeveelheid verstuurde data, per account, per endpoint en per dag, en het aantal match-evaluaties per maand. Alleen tellingen: nooit de parameters die je stuurde of de gegevens die je ontving. Ze bepalen je quotum, de gebruiksgrafiek in het dashboard en de facturatie.
- Technische logs
- De proxy vóór de website en de API, en de servers erachter, loggen wat nodig is om de dienst te laten werken en te beveiligen: per verzoek het tijdstip, het opgevraagde adres, de status, het request-id, de gebruikte browser of software (user agent) en het IP-adres van de bezoeker, en daarnaast fouten. Ze worden in geen enkel rapport aan je account gekoppeld. Adressen die dienen om het aantal verzoeken te begrenzen, worden alleen in het geheugen gehouden, hoogstens een dag.
- Geweigerde functies
- Per dag, welke afgeschermde functie een account opvroeg zonder dat het abonnement ze omvat, en hoe vaak. Zo weten we wat gebruikers nodig hebben.
- Facturatiegegevens
- Een klant- en abonnements-id bij Stripe, de prijs en het abonnement waarop je zit, de verlengingsdatum en of het abonnement afloopt, en wat elke melding van Stripe veranderde.
- Webhook-endpoints
- Alleen als je er een aanmaakt: de URL, de filters, het ondertekeningsgeheim, en per levering de status en de HTTP-status die je server teruggaf.
- Beheerdersrecht en laatste aanmelding
- Of het account het beheerdersdashboard kan openen, en wanneer het laatst aangemeld was.
Er is geen reclame en geen profilering. Niets over jou wordt verkocht of gedeeld voor de marketing van iemand anders.
Bedrijfsgegevens die je ons stuurt
Om te matchen zijn gegevens over een onderneming nodig: een postcode, een personeelsaantal, een omzet, NACE-codes, een rechtsvorm, een oprichtingsdatum, een ondernemingsnummer, een projectbudget. Voor de meeste ondernemingen zijn dat bedrijfsgegevens. Voor een eenmanszaak kunnen het persoonsgegevens zijn, en daarom worden ze ook zo behandeld.
- POST /v1/match, bulk match, de MCP-tools en de check op deze website
- De gegevens dienen alleen om het antwoord te berekenen. Ze worden in het geheugen geëvalueerd en niet bewaard, niet gelogd en nergens anders voor gebruikt. Wat overblijft, is het aantal match-evaluaties op het account dat de oproep deed. Een ondernemingsnummer wordt gecontroleerd op zijn controlecijfers en teruggestuurd; er wordt geen register mee geraadpleegd. De check op deze website stuurt wat je in het formulier invult op dezelfde manier naar de API, onder het eigen account van de site, en bewaart evenmin iets.
- Watchlists
- Zet je een onderneming op een watchlist, dan bewaren we je eigen referentie ervoor, de onderneming- en projectgegevens die je stuurde en de huidige matches, zodat ze opnieuw geëvalueerd kan worden telkens een maatregel wijzigt. Ze blijven bewaard tot je de onderneming of de watchlist verwijdert, of tot het account verwijderd wordt. We vragen gegevens, geen namen: gebruik een referentie die voor jou iets betekent en voor niemand anders.
Voor de ondernemingen die je stuurt, beslis jij wat er gestuurd wordt en waarom; wij verwerken die gegevens in jouw opdracht, om je verzoek te beantwoorden. Stuur geen namen, geen adressen van personen en niets waar de matcher niet om vraagt: hij heeft er geen veld voor, en een eigenschap die hij niet kent, wordt geweigerd.
Aanmelden met Google
Accounts worden aangemaakt en aangemeld met Google: Google geeft je browser een ondertekend token, dat onze API controleert met de sleutels die Google publiceert. Het token bevat een vaste identificatiecode van je Google-account, je e-mailadres en of Google het heeft geverifieerd, en je naam. We bewaren de identificatiecode, het adres, het feit dat het geverifieerd is en de naam, en verder niets: geen contacten, geen agenda, geen toegang tot iets in je Google-account.
Het account hangt aan de identificatiecode, niet aan het e-mailadres. Een adres kan door de eigenaar gewijzigd worden of aan iemand anders toegewezen worden, en die persoon mag je API-sleutels niet erven.
Trek je de toegang in via de machtigingen van je Google-account, dan kun je je niet meer aanmelden. Het account hier wordt daardoor niet verwijderd; schrijf ons daarvoor.
Betalingen
Betalingen verlopen via Stripe, als onze verwerker. Kaartgegevens vul je in op de eigen betaalpagina van Stripe, nooit op deze site, en ze bereiken onze servers nooit. Stripe verzamelt ook het factuuradres en het btw-nummer die nodig zijn voor de facturatie. Wij ontvangen alleen de identificatoren en de abonnementsstatus die hierboven staan. Hoe Stripe met je betaalgegevens omgaat, staat in het privacybeleid van Stripe.
Cookies en statistieken
Twee eigen cookies. sb_session bevat je aanmeldsessie, is gemarkeerd als httpOnly zodat geen enkel script hem kan lezen, en verloopt na 30 dagen of wanneer je je afmeldt. sb_lang onthoudt een jaar lang in welke taal je de site leest, zodat het adres zonder taal je naar die taal brengt. Beide zijn nodig voor wat je zelf vraagt, doen verder niets en worden niet gebruikt om je te volgen.
De website gebruikt Google Analytics 4 om bezoeken te tellen: welke pagina’s gelezen worden, welke sites en zoekopdrachten bezoekers aanbrengen, het type toestel en browser, en ongeveer in welk land of welke regio bezoekers zich bevinden. Het plaatst de cookies _ga en _ga_*, zodat een terugkerende bezoeker niet twee keer geteld wordt, en bewaart ze tot twee jaar. Google Analytics bewaart geen IP-adressen, en wat wij te zien krijgen, zijn geaggregeerde rapporten die nooit aan je account gekoppeld worden. Het draait alleen op de website, nooit op de API: niets wat je naar de API stuurt, komt bij Google terecht.
Google Analytics laadt pas nadat je in de banner onderaan de pagina akkoord gaat. Zeg je nee, dan laadt het niet en worden er geen cookies van Google geplaatst. Je keuze blijft in je browser bewaard. Je trekt je toestemming in door de sitegegevens van deze website in je browser te wissen: de banner verschijnt dan opnieuw. Ook de opt-out-add-on van Google of een contentblocker houdt het tegen.
Waar de gegevens staan, en hoelang
Alles draait op een gehuurde server bij netcup in Duitsland, in de Europese Unie, met Cloudflare ervoor. De databank is niet bereikbaar vanaf het internet. Betalingen gaan naar Stripe, en Google krijgt alleen een aanmeldverzoek wanneer je ervoor kiest je aan te melden; Google Analytics ontvangt de paginaweergaven die hierboven beschreven staan. Webfonts worden geladen van Bunny Fonts, dus je browser vraagt ze bij die dienst op; wij ontvangen daar niets van. Er zijn geen andere verwerkers, en wij geven niets door buiten de EU, behalve wat Stripe, Google en Cloudflare doen onder hun eigen waarborgen.
- Accountgegevens
- Bewaard zolang het account bestaat, en op verzoek verwijderd, samen met de sleutels, het gebruik, de watchlists en de webhooks.
- Sessies
- 30 dagen, daarna verwijderd.
- Ingetrokken API-sleutels
- De hash blijft bewaard, zodat een ingetrokken sleutel ingetrokken blijft.
- Gebruikstellers
- Per dag samengeteld en bewaard zolang het account bestaat; het dashboard toont de laatste 30 dagen.
- Technische logs
- Geroteerd op basis van hun grootte en overschreven; ze worden niet gearchiveerd.
- Match-verzoeken
- Niet bewaard.
- Ondernemingen op een watchlist
- Tot je ze of de watchlist verwijdert.
- Facturatiegegevens
- Wat elke melding van Stripe veranderde, bewaard voor de boekhouding zoals de wet dat vereist.
Rechtsgronden
- Je account, sleutels, sessies, gebruik en webhooks: nodig voor de uitvoering van de overeenkomst die je aangaat wanneer je een account aanmaakt en een abonnement kiest (artikel 6, lid 1, b), AVG).
- Facturatiegegevens: om te voldoen aan onze boekhoudkundige en fiscale verplichtingen (artikel 6, lid 1, c), AVG).
- Technische logs, de begrenzing van verzoeken en de geweigerde functies: ons gerechtvaardigd belang bij een veilige en stabiele dienst en bij weten wat gebruikers nodig hebben (artikel 6, lid 1, f), AVG).
- Google Analytics: je toestemming (artikel 6, lid 1, a), AVG), die je op elk moment intrekt zoals hierboven beschreven.
- Bedrijfsgegevens die je stuurt, ook op een watchlist: die verwerken we in jouw opdracht. Jij bepaalt waarom ze verwerkt worden, en je hebt zelf een rechtsgrond nodig om ze te sturen.
Je rechten
Op grond van de Algemene Verordening Gegevensbescherming (AVG) kun je vragen om een kopie van wat over jou bewaard wordt, om verbetering of verwijdering ervan, om beperking van de verwerking, of om de gegevens in een overdraagbaar formaat te krijgen. Je kunt bezwaar maken tegen de verwerking, in het bijzonder tegen een verwerking op grond van ons gerechtvaardigd belang, en een klacht indienen bij een toezichthoudende autoriteit. In België is dat de Gegevensbeschermingsautoriteit. Schrijf naar hello@subsido.be en je krijgt binnen 30 dagen een antwoord. Dat is kosteloos, en voor een verzoek om verwijdering hoef je geen reden te geven.
Wijzigingen
Verandert dit beleid op een manier die jou raakt, dan verandert de datum bovenaan en krijgen accounthouders een e-mail. We passen het niet stilzwijgend aan.
Dit beleid bestaat in het Nederlands, het Frans en het Engels. De drie versies hebben dezelfde waarde; bij twijfel heeft geen enkele versie voorrang op de andere.
Zie ook de gebruiksvoorwaarden en de bronnen die we gebruiken.
