Privacyverklaring Grovio
Voor websitebezoekers, prospects, opdrachtgevers, account- en abonnementhouders.
Versie 2.1 — laatst bijgewerkt op 14 augustus 2026.
1. Wie is verantwoordelijk?
Grovio, handelsnaam van GROVIO gevestigd in Drachten, is verwerkingsverantwoordelijke voor de persoonsgegevens die in deze verklaring worden beschreven.
Vragen over privacy kunnen worden gestuurd naar contact@grovio.nl. Grovio heeft op dit moment geen functionaris voor gegevensbescherming aangesteld.
2. Op wie is deze verklaring van toepassing?
Deze verklaring geldt voor bezoekers van grovio.nl, personen die contact opnemen via e-mail, telefoon, WhatsApp of sociale media, prospects die een offerte of gratis mock-up aanvragen, zakelijke opdrachtgevers, gebruikers met een account en afnemers van Care Plans, abonnementen of losse producten.
3. Welke persoonsgegevens verwerkt Grovio?
Grovio verwerkt alleen gegevens die nodig zijn voor de hieronder beschreven doelen. Afhankelijk van het contact of de afgenomen dienst kan het gaan om:
- contact- en identificatiegegevens, zoals naam, bedrijfsnaam, functie, e-mailadres, telefoonnummer en correspondentieadres;
- offerte- en projectgegevens, zoals gekozen websitepakket, Care Plan, aanvullende producten, wensen, briefing, bestanden, feedback en communicatie;
- account-, bestel- en abonnementsgegevens, zoals gebruikersnaam, factuuradres, KvK- of btw-gegevens, orderstatus, abonnementsstatus en transactie- of betaalreferentie;
- informatie die nodig is om een gratis website-mock-up of overeengekomen dienst te maken, waaronder aangeleverde teksten, afbeeldingen, merkgegevens en voorkeuren;
- Formulier- en beveiligingsgegevens, zoals IP-adres, browser- en apparaatinformatie en serverlogs, voor zover de gekozen SureForms-, Akismet-, hosting- en beveiligingsinstellingen deze verwerken. SureForms wordt vóór livegang privacygericht ingesteld; de definitieve gegevensvelden en bewaartermijn worden per formulier vastgelegd
- cookie- en voorkeursgegevens, waaronder taalkeuze, kleurmodus, cookievoorkeuren en — alleen na toestemming waar vereist — analyse- of marketinggegevens;
- socialmediagegevens die zichtbaar worden wanneer iemand Grovio via WhatsApp, LinkedIn, Facebook of Instagram benadert;
- financiële en administratieve gegevens die nodig zijn voor facturatie, belastingverplichtingen, incasso en boekhouding.
4. Waarom en op welke grondslag verwerkt Grovio gegevens?
Grovio verwerkt persoonsgegevens alleen wanneer daarvoor een geldige grondslag bestaat.
- Uitvoering van een overeenkomst of voorbereiding daarop: reageren op aanvragen, opstellen van offertes, maken van een aangevraagde mock-up, uitvoeren van webdesign-, branding-, marketing-, hosting- en onderhoudswerkzaamheden, leveren van producten en beheren van accounts en abonnementen.
- Wettelijke verplichting: voeren en bewaren van de financiële administratie, voldoen aan fiscale verplichtingen en beantwoorden van bevoegde toezichthouders.
- Gerechtvaardigd belang: beveiligen en verbeteren van de website en dienstverlening, voorkomen van fraude en misbruik, voeren van zakelijke administratie, behandelen van klachten en verdedigen van rechtsvorderingen. Grovio weegt deze belangen af tegen de privacybelangen van betrokkenen.
- Toestemming: plaatsen van niet-noodzakelijke cookies, verzenden van een nieuwsbrief of andere optionele marketing en verwerken van gegevens in situaties waarin toestemming wettelijk vereist is. Toestemming kan altijd worden ingetrokken zonder dat dit eerdere rechtmatige verwerkingen ongeldig maakt.
5. Offertes en gratis website-mock-ups
Bij een aanvraag voor een websitepakket kan Grovio kosteloos een eerste persoonlijke mock-up maken op basis van de opgegeven wensen. Hiervoor verwerkt Grovio de contactgegevens, productselectie, briefing en aangeleverde materialen. De gegevens worden gebruikt om de aanvraag te beoordelen, contact op te nemen en het concept te maken.
Een gratis mock-up is een voorlopig visueel concept en geen werkende website. Aangeleverde materialen worden niet voor andere klanten gebruikt. De intellectuele-eigendomsafspraken over de mock-up staan in de algemene voorwaarden.
6. SureCart, betalingen en abonnementen
Websitepakketten kunnen via offerte en factuur worden geleverd. Voor online bestellingen gebruikt Grovio SureCart als checkout-, order-, klant- en abonnementsplatform. Daarbij worden onder meer naam, contact- en factuurgegevens, gekozen product, order- en abonnementsstatus, belastinggegevens, betaalstatus en technische fraude- en sessiegegevens verwerkt. SureCart kan deze gegevens via zijn cloudinfrastructuur verwerken.
De feitelijke betaling wordt uitgevoerd door Mollie en/of Stripe. Grovio en SureCart ontvangen doorgaans geen volledige betaalkaart- of bankinloggegevens, maar wel betaalstatus, bedrag, tijdstip, transactiekenmerk en gegevens die nodig zijn voor terugbetaling, facturatie en abonnementsbeheer. De gekozen betaalprovider krijgt een eigen vermelding vóór livegang.
6A. Google Analytics 4
Grovio is van plan Google Analytics 4 te gebruiken voor bezoek- en gebruiksstatistieken. De dienst kan first-party cookies zoals _ga en _ga_<container-id> plaatsen, beide standaard met een looptijd van maximaal 2 jaar, tenzij Grovio een kortere termijn instelt. Google verwerkt onder meer een pseudonieme client- of sessie-identificator, apparaat- en browsergegevens, bezochte pagina’s, gebeurtenissen, herkomst en een IP-adres dat volgens Google tijdens verzameling wordt gebruikt maar niet wordt gelogd of opgeslagen.
Google Analytics wordt pas geladen nadat de bezoeker analytische cookies accepteert. Grovio gebruikt geen User-ID en stuurt geen namen, e-mailadressen, telefoonnummers, formulierinhoud, ordernummers of andere direct identificerende gegevens naar Analytics. De beoogde gegevensretentie voor gebruikers- en gebeurtenisdata is 2 maanden. Toestemming kan via de permanente link ‘Cookievoorkeuren’ worden ingetrokken.
6B. SureForms en Akismet
SureForms verwerkt de gegevens die een bezoeker zelf in een formulier invult, zoals naam, e-mailadres, telefoonnummer, bedrijfsgegevens, gekozen dienst en bericht. Inzendingen worden in beginsel op de eigen WordPress-installatie verwerkt. Grovio activeert de SureForms-GDPR-instelling en kiest per formulier tussen niet opslaan en automatische verwijdering na 30 dagen. Formuliergegevens kunnen daarnaast via de nog in te vullen e-mailprovider aan Grovio worden verzonden.
Akismet kan reacties of formulierinzendingen op spam controleren. Daarbij kunnen onder meer IP-adres, user-agent, referrer, website-URL, naam, e-mailadres en de ingezonden inhoud naar Automattic worden gestuurd. Grovio baseert deze beveiligingsverwerking op het gerechtvaardigd belang om spam en misbruik te voorkomen, toont bij het betreffende formulier een duidelijke Akismet-melding en gebruikt Akismet niet voor marketing.
6C. Smush en SureRank
Smush optimaliseert afbeeldingen. Bij uitsluitend lokale optimalisatie hoeft een websitebezoek niet voor analyse te worden gevolgd. Als Smush CDN of externe optimalisatie wordt geactiveerd, worden afbeeldingen via WPMU DEV en diens CDN-partners geleverd en kunnen technische verzoekgegevens zoals IP-adres, browser/user-agent, taal, opgevraagde URL en tijdstip worden verwerkt. De CDN blijft uit totdat deze verwerking, regio, contractuele waarborgen en cookiescan zijn beoordeeld.
SureRank beheert SEO-metadata, schema en sitemaps. De basisfuncties vereisen geen trackingcookie voor websitebezoekers. Als Grovio Google Search Console of de Google Indexing API koppelt, worden OAuth-/serviceaccountgegevens en zoekprestatiegegevens zoals zoekopdrachten, klikken, vertoningen, pagina’s en gemiddelde posities tussen WordPress, SureRank en Google verwerkt. Deze optionele koppelingen worden vóór activering afzonderlijk gedocumenteerd en minimaal bevoegd ingericht.
6D. Google reCAPTCHA
Grovio gebruikt Google reCAPTCHA op [VUL IN: betreffende SureForms-formulieren en/of SureCart-checkout] om geautomatiseerde inzendingen, spam, misbruik en fraude te detecteren. reCAPTCHA kan daarbij onder meer IP-adres, apparaat- en browserinformatie, taal, datum en tijd, verwijzende URL, interactie- en gedragskenmerken en een risico-uitkomst verwerken. De verwerking is niet bedoeld voor marketing of advertentiepersonalisatie.
Grovio baseert deze beveiligingsverwerking op het gerechtvaardigd belang om formulieren, accounts en checkout tegen misbruik te beschermen en beperkt reCAPTCHA tot de onderdelen waar dat aantoonbaar nodig is. Google verwerkt reCAPTCHA-klantgegevens vanaf 2 april 2026 volgens zijn documentatie als verwerker onder de Google Cloud-voorwaarden en het Cloud Data Processing Addendum. De definitieve reCAPTCHA-versie, domeinkeuze, bewaartermijn en internationale doorgiftewaarborgen worden vóór livegang vastgelegd.
6E. UpdraftPlus en websiteback-ups
Grovio gebruikt UpdraftPlus om herstelkopieën te maken van de WordPress-bestanden en database. Een volledige back-up kan daardoor dezelfde persoonsgegevens bevatten als de website, waaronder account-, formulier-, order-, abonnements-, log- en contentgegevens. Back-ups worden uitsluitend gebruikt voor beveiliging, bedrijfscontinuïteit, incidentherstel en het aantoonbaar kunnen herstellen van de dienstverlening.
De back-ups worden opgeslagen bij in Google Drive en/of STRATO HiDrive. Als UpdraftVault of een andere externe opslagdienst wordt gebruikt, wordt die leverancier vóór livegang als ontvanger/verwerker opgenomen en worden een verwerkersovereenkomst, subverwerkers, regio en doorgiftewaarborgen beoordeeld. Databaseback-ups en andere gevoelige back-uponderdelen worden versleuteld met UpdraftPlus-encryptie of aanvullende repository-encryptie; sleutels en herstelwachtwoorden worden gescheiden van de back-up bewaard.
7. Met wie deelt Grovio persoonsgegevens?
Grovio verkoopt geen persoonsgegevens. Gegevens worden alleen gedeeld wanneer dit nodig is voor de dienstverlening, op grond van een wettelijke verplichting of met toestemming. Mogelijke ontvangers zijn:
- de hosting- en infrastructuurpartij STRATO en de via UpdraftPlus gekozen externe back-upopslagprovider Google Drive en/of STRATO HiDrive inclusief hun relevante subverwerkers;
- de e-mail- of SMTP-provider [VUL IN];
- SureCart Inc., de gekoppelde betaalprovider Mollie en/of Stripe en eventuele belasting- of fraudediensten, zodra online verkoop actief is;
- boekhoud-, facturatie-, incasso- en professionele adviesverleners;
- Akismet/Automattic en Google reCAPTCHA voor spam-, misbruik- en fraudepreventie, en WPMU DEV/Smush en eventuele CDN-partners voor beeldoptimalisatie, uitsluitend voor geactiveerde functies;
- Google Analytics/Google en SureRank/Google Search Console wanneer deze koppelingen zijn geactiveerd, uitsluitend volgens de cookievoorkeuren en waar nodig na toestemming;
- sociale netwerken of videoplatforms wanneer iemand een externe link gebruikt of toestemming geeft voor embedded inhoud;
- onderaannemers die nodig zijn voor een project, onder passende vertrouwelijkheids- en privacyafspraken.
8. Verwerking buiten de Europese Economische Ruimte
Sommige leveranciers kunnen persoonsgegevens buiten de Europese Economische Ruimte verwerken. Grovio kiest waar mogelijk voor verwerking binnen de EER. Wanneer doorgifte buiten de EER plaatsvindt, gebruikt Grovio een wettelijk toegestaan mechanisme, zoals een adequaatheidsbesluit of door de Europese Commissie vastgestelde standaardcontractbepalingen, en beoordeelt Grovio waar nodig aanvullende maatregelen.
9. Bewaartermijnen
Grovio bewaart persoonsgegevens niet langer dan nodig. De hieronder genoemde termijnen zijn uitgangspunten; een wettelijke plicht, lopend geschil of gerechtvaardigde noodzaak kan een langere termijn vereisen.
- algemene contact-, SureForms- en offerteaanvragen die niet tot een opdracht leiden: maximaal 24 maanden na het laatste inhoudelijke contact, tenzij per formulier een kortere automatische verwijdertermijn is ingesteld;
- projectcommunicatie en operationele projectbestanden: gedurende de opdracht en in beginsel maximaal 5 jaar na afronding, tenzij eerder verwijderen passend is of langer bewaren nodig is voor een rechtsvordering;
- facturen, betaalgegevens en andere fiscale basisadministratie: 7 jaar, of 10 jaar wanneer een specifieke fiscale regeling dat vereist;
- actieve accounts en abonnementen: gedurende de looptijd; daarna worden niet-wettelijk noodzakelijke gegevens in beginsel binnen 24 maanden verwijderd of geanonimiseerd;
- mislukte, geannuleerde of verlaten SureCart-bestellingen: beoogd maximaal 30 dagen tot 12 maanden, afhankelijk van orderstatus en fraudepreventie; de definitieve SureCart-instelling wordt vóór livegang vastgelegd;
- server-, Akismet- en beveiligingslogs: in beginsel maximaal 90 dagen; Akismet vermeldt voor het merendeel van spamdata circa 2 weken tot 90 dagen, tenzij een incident langer onderzoek vereist;
- back-ups via UpdraftPlus: volgens een versleuteld roulerend schema van maximaal 90 dagen. Verwijderde persoonsgegevens kunnen tot het einde van die cyclus nog in een beveiligde back-up aanwezig zijn, worden daar niet voor andere doelen gebruikt en keren bij herstel niet zonder aanvullende verwijdercontrole terug in het actieve systeem;
- marketinggegevens: totdat toestemming wordt ingetrokken of bezwaar wordt gemaakt, met zo nodig minimale registratie om een afmelding te respecteren.
10. Beveiliging
Grovio neemt passende technische en organisatorische maatregelen, waaronder HTTPS, toegangsbeperking, sterke authenticatie, updates, beveiligingsmonitoring, back-ups en beperking van gegevensverzameling. Geen enkel systeem is volledig risicoloos. Bij een datalek handelt Grovio volgens de AVG en meldt Grovio het incident wanneer dat wettelijk verplicht is.
11. Privacyrechten
Betrokkenen kunnen, voor zover de wet dit toestaat, verzoeken om inzage, correctie, verwijdering, beperking, overdraagbaarheid of bezwaar tegen verwerking. Ook kan toestemming worden ingetrokken. Een verzoek kan worden gestuurd naar contact@grovio.nl. Grovio kan aanvullende informatie vragen om de identiteit veilig vast te stellen en reageert in beginsel binnen één maand.
Wie niet tevreden is over de afhandeling, kan een klacht indienen bij de Autoriteit Persoonsgegevens. Grovio stelt het op prijs eerst de gelegenheid te krijgen om de klacht op te lossen.
12. Minderjarigen
De diensten van Grovio zijn gericht op ondernemingen en professionele opdrachtgevers en niet specifiek op kinderen. Grovio verzamelt niet bewust persoonsgegevens van minderjarigen zonder geldige toestemming van een ouder of wettelijke vertegenwoordiger.
13. Wijzigingen
Grovio kan deze privacyverklaring aanpassen wanneer de website, plugins, dienstverlening of wetgeving wijzigt. De actuele versie staat op grovio.nl. Bij wezenlijke wijzigingen informeert Grovio betrokkenen op passende wijze.
14. Contact
GROVIO
De Knobben 22
9202 XJ Drachten
E-mail: contact@grovio.nl
