Ga naar inhoud

EU en privacy

Een platform dat je kunt verdedigen
bij de juridische dienst van een klant.

Belgisch bedrijf onder EU-jurisdictie. Klantendata gehost in de EU. GDPR-consent ingebouwd in het platform. De compliancepositie van je klant wordt deel van het platform dat je kiest, via architectuur en niet via een instelling die iemand moet onthouden aan te zetten.

Het EU-recht is het recht dat op de data van je klant van toepassing is

Nimbu wordt gebouwd en beheerd door Zenjoy, een Belgisch bedrijf onder EU-jurisdictie, gereguleerd door de APD (Autorité de protection des données / Gegevensbeschermingsautoriteit). Klantendata wordt in de EU gehost.

01

Welk rechtssysteem gezag heeft

De meeste platformen beantwoorden de privacyvraag met waar de servers dit kwartaal toevallig staan. De vraag daaronder is welk rechtssysteem gezag heeft over het bedrijf dat de data bijhoudt. Voor Nimbu is dat systeem Europees, en dat verandert niet wanneer een kader voor datatransfer heronderhandeld of door een rechtbank vernietigd wordt.

02

Jurisdictie is geen configuratiescherm

Een in de VS opgerichte leverancier kan EU-data in Frankfurt hosten en toch onder een ander rechtssysteem vallen. Een Belgisch bedrijf onder de APD valt onder één systeem. Dat onderscheid is structureel. Het is niet iets dat een regio-instelling in een controlepaneel kan nabootsen.

03

Eén antwoord voor de DPO

Wanneer de DPO of juridische dienst van een klant vraagt waar de data staat en wie eraan kan, wil je een helder antwoord in het voorstel en geen onderzoeksproject. Belgisch bedrijf, jurisdictie van de APD, data gehost in de EU. Dat is het antwoord.

Die volgorde doet ertoe.

Serverlocatie en juridische jurisdictie zijn twee verschillende vragen

Dit is het structurele feit, één keer en zonder omhaal gezegd. Elk CMS- of commerceplatform dat in de Verenigde Staten is opgericht, is bereikbaar voor Amerikaanse autoriteiten onder de CLOUD Act, ongeacht waar de servers staan.

Wat de CLOUD Act doet

De Amerikaanse CLOUD Act (2018) laat Amerikaanse autoriteiten toe een in de VS opgericht bedrijf te dwingen data te overhandigen waarover het controle heeft, ook wanneer die data op infrastructuur in de EU staat. Dat is een feit over hoe die bedrijven als rechtspersoon georganiseerd zijn, geen bewering over een specifieke leverancier.

Waarom het publiek naar boven kwam

In 2025 verklaarde Microsoft France voor de Franse Senaat dat het niet kon garanderen dat EU-klantendata nooit aan Amerikaanse autoriteiten overgedragen zou worden, omdat het moederbedrijf onder Amerikaans recht valt. De serverregio was Europees. De jurisdictie niet.

Wat dit betekent voor je klant

Serverlocatie en een certificering onder het Data Privacy Framework gaan over de mechaniek van doorgifte. Ze veranderen niet welk rechtssysteem uiteindelijk gezag heeft over het bedrijf. Een Belgisch bedrijf onder EU-jurisdictie is een ander antwoord op een andere vraag, en het is het antwoord dat je op papier kunt zetten.

De serverregio was Europees. De jurisdictie niet.

Native consent

Eén tag vervangt een externe consenttool

Consent zit in het platform. Je modelleert doeleinden, applicaties en cookies één keer, met vlaggen voor verplicht, opt-out en standaard, en vertaalbare teksten voor elke locale. Daarna zet je één Liquid tag in elk theme. De consentbanner rendert privacy-first, geleverd vanaf de CDN van Nimbu.

Wat dit wegneemt is een hele categorie auditrisico. Een consenttool die je erbij plakt is een aparte leverancier met een apart contract dat uit compliance drijft wanneer niemand kijkt. Wanneer consent deel is van het platform, is het standaard deel van elke site die je oplevert.

  • Modelleer doeleinden per site Vlaggen voor verplicht, opt-out en standaard, met vertaalbare teksten voor elke locale.
  • Banner via CDN Script geleverd vanaf Nimbu. Geen externe CMP om te licentiëren, configureren of up-to-date te houden.
  • Werkt vanaf dag één Elke site die je bouwt behandelt consent vanaf het moment dat hij live gaat, in elke taal.
theme/layout.liquid
{% comment %} drop once in your layout {% endcomment %}
$ {% consent_manager %}
banner rendered, all locales, CDN-served
# no third-party CMP, no tag manager wiring
consent purposes: analytics, marketing, functional

Gevoelige velden encrypted at rest, sleutels in de EU

Gevoelige klantvelden zijn encrypted at rest, met de sleutels in de EU. Om precies te zijn over de scope, want precisie is het punt: dit is encryptie op veldniveau voor aangeduide gevoelige velden, geen volledige database-encryptie.

De encryptie is deel van het datamodel. Wanneer je een channel modelleert, is een encrypted veldtype beschikbaar naast text, select, relation en date. Gevoelige data wordt op de opslaglaag behandeld in plaats van er achteraf op geplakt.

  • Deel van het datamodel Encrypted veldtype beschikbaar bij het aanmaken van een channel, niet achteraf ingebouwd.
  • Sleutels blijven in de EU Sleutelbeheer in de EU. Geen Amerikaans moederbedrijf onder de CLOUD Act.
  • Eerlijk over de scope Encryptie op veldniveau voor aangeduide gevoelige velden. Dat is wat we claimen en wat we leveren.
Een requestpad van bezoeker naar site naar dataopslag, dat volledig binnen de Europese grens blijft

Het antwoord dat je aan de juridische dienst van een klant kunt geven

Wanneer een klant bij jouw bureau ondertekent, erft hij de compliancepositie van de platformen waarop je bouwt. Een platform met EU-jurisdictie, data gehost in de EU en encryptie op veldniveau van gevoelige data is een positie die je zonder voorbehoud aan een klant kunt geven.

  • Belgian company under APD jurisdiction

    Het EU-recht is het recht dat op de data van je klant van toepassing is, door structuur en niet door een instelling.

  • Customer data hosted in the EU

    Geen regio-instelling. Standaard gehost in de EU voor elke site op het platform.

  • GDPR consent built in

    Eén consent_manager tag. Banner via CDN. Geen externe CMP om te licentiëren of te auditen.

  • Sensitive fields encrypted with EU-held keys

    Op veldniveau, met eerlijke scope. Deel van het datamodel vanaf dag één.

  • Not a US-incorporated entity under the CLOUD Act

    Een structureel feit over hoe Nimbu georganiseerd is. Het is het antwoord dat je op papier zet.

  • DPA and subprocessor list available on request

    De set aankoopdocumenten waar de juridische dienst van een klant naar zal vragen, op /security.

Klaar voor je voorstel

Een blok dat je in een klantvoorstel kunt plakken

Dit gebruikt alleen claims waar Nimbu achter staat. Kopieer het zoals het is in een antwoord op een RFP of in een voorstel. Breid het niet uit met claims die Nimbu niet maakt.

Gegevensbescherming en EU-jurisdictie

Deze site is gebouwd op Nimbu, een Europees site- en commerceplatform dat beheerd wordt door Zenjoy, een Belgisch bedrijf. Als in de EU opgericht bedrijf valt Nimbu onder EU-jurisdictie en is het geregistreerd bij de Belgische gegevensbeschermingsautoriteit (APD, Autorité de protection des données / Gegevensbeschermingsautoriteit).

  • Hosting: Klantendata wordt in de EU gehost.
  • Consent: GDPR-consent en cookiebeheer zitten in het platform, met een consentbanner die via CDN geleverd wordt en per site en per taal geconfigureerd is.
  • Encryptie: Gevoelige klantvelden zijn encrypted at rest, met encryptiesleutels die in de EU blijven.
  • Jurisdictie: Als Belgisch bedrijf onder EU-jurisdictie is Nimbu geen in de VS opgerichte entiteit die onder de Amerikaanse CLOUD Act valt.

Een Data Processing Agreement (DPA) en een actuele lijst van subverwerkers zijn op aanvraag beschikbaar.

Hou het feitelijk en blijf binnen deze lijnen.

Toen de juridische dienst van de klant vroeg waar de data stond en wie bij de delen achter login kon, hadden we het antwoord over EU-jurisdictie en de APD al in het voorstel staan, én het platform dat het portaal ook echt leverde.

Technical lead, Zenjoy

Boek een demo en breng een echt klantscenario mee

We lopen door jurisdictie, EU-hosting, ingebouwde consent en encryptie op veldniveau, tegen het soort vraag dat de juridische dienst van je klant je gaat stellen. 30 minuten. Antwoord persoonlijk.

Aanvraag ontvangen.

We lezen elke aanvraag persoonlijk en nemen contact op om het gesprek in te plannen.

Boek een demo

We antwoorden persoonlijk om een gesprek van 30 minuten in te plannen.