Privacybeleid

Laatst bijgewerkt: februari 2026

SurgeTix AG neemt de bescherming van persoonsgegevens serieus. Dit privacybeleid legt uit hoe we persoonsgegevens verzamelen, gebruiken, opslaan en beschermen wanneer festivalorganisatoren ons platform gebruiken en wanneer bezoekers tickets kopen via onze infrastructuur.

1. Onze dubbele rol bij gegevensverwerking

SurgeTix opereert in twee verschillende hoedanigheden, afhankelijk van de betrokken gegevens. Voor accountgegevens van festivalorganisatoren treden wij op als verwerkingsverantwoordelijke. Dit omvat de informatie die u verstrekt bij het aanmaken van een account, de contactgegevens van uw organisatie, facturerings- en betalingsgegevens en gegevens over platformgebruik.

Voor bezoekersgegevens (ticketkopers) treedt SurgeTix strikt op als verwerker namens de festivalorganisator, die verwerkingsverantwoordelijke blijft. We verwerken bezoekersgegevens uitsluitend volgens de instructies van de festivalorganisator en met als doel het leveren van ticketingdiensten. We gebruiken bezoekersgegevens niet voor eigen marketingdoeleinden.

2. Gegevens die we verzamelen

Van festivalorganisatoren verzamelen we: naam en contactgegevens, organisatiegegevens, factuuradres, gegevens over de betaalmethode (afgehandeld door de door de festivalorganisator gekozen acquirer — Stripe of Datatrans — nooit opgeslagen op SurgeTix-systemen) en analysegegevens over platformgebruik.

Van bezoekers (namens festivalorganisatoren) verwerken we: naam en e-mailadres, gegevens over ticketaankopen, betalingstokens (uitgegeven door de acquirer van de festivalorganisator — Stripe of Datatrans; gevoelige kaartgegevens bereiken SurgeTix-servers nooit) en wallet-pas-identifiers. We verzamelen of bewaren geen volledige creditcardnummers, CVV-codes of andere gevoelige betaalgegevens.

3. Gegevensopslag & beveiliging

Alle gegevens worden opgeslagen in beveiligde datacenters in de EU, met beveiligingsmaatregelen op enterpriseniveau, waaronder versleuteling in rust en tijdens transport, regelmatige beveiligingsaudits en strikte toegangscontroles. Onze infrastructuur is ontworpen om te voldoen aan de eisen van zowel de AVG als de Zwitserse gegevensbeschermingswet (FADP/nDSG).

4. Gegevensdeling met derden

We delen gegevens alleen met essentiële dienstverleners die nodig zijn om ons platform te leveren, waaronder onze hostingprovider en onze dienst voor transactionele e-mail. Kaartverwerking gebeurt door de door de festivalorganisator gekozen acquirer (Stripe of Datatrans) onder de eigen merchantovereenkomst van de festivalorganisator, niet als subverwerker van SurgeTix. Met alle subverwerkers van SurgeTix hebben we verwerkersovereenkomsten gesloten.

We verkopen geen gegevens. We benaderen uw bezoekers niet met marketing. Uw publiek is van u.

5. Cookies & tracking

Ons platform gebruikt essentiële cookies die nodig zijn voor authenticatie en sessiebeheer. We gebruiken privacyvriendelijke analyses om het platformgebruik te begrijpen. We gebruiken geen advertentiecookies van derden of technologieën voor cross-site tracking.

6. Uw rechten

Op grond van de AVG en het Zwitserse recht hebt u recht op inzage in uw persoonsgegevens, rectificatie van onjuiste gegevens, verwijdering van uw gegevens, beperking van de verwerking, gegevensoverdraagbaarheid en bezwaar tegen de verwerking. Festivalorganisatoren kunnen deze rechten uitoefenen via hun accountinstellingen of door contact met ons op te nemen. Bezoekers dienen contact op te nemen met de festivalorganisator die hun gegevens beheert; die stemt vervolgens waar nodig met ons af.

7. Bewaartermijnen

We bewaren gegevens van festivalorganisatoren zolang uw account actief is en daarna zolang het toepasselijke recht dat vereist (doorgaans zeven jaar voor financiële administratie). Bezoekersgegevens worden bewaard volgens de instructies van de festivalorganisator en de geldende wettelijke vereisten.

8. Beveiligingsmaatregelen

We treffen passende technische en organisatorische maatregelen om persoonsgegevens te beschermen, waaronder TLS-versleuteling voor alle gegevens tijdens transport, AES-256-versleuteling voor gegevens in rust, regelmatige penetratietests en beveiligingsaudits, rolgebaseerde toegangscontroles en procedures voor incidentrespons.

9. SurgeTix Gatekeeper mobiele app

De SurgeTix Gatekeeper iOS-app wordt gebruikt door deurpersoneel van festivalorganisatoren om QR-codes van bezoekers te scannen bij de ingang. De app authenticeert zich bij de SurgeTix-tenant van de festivalorganisator en erft de hierboven beschreven verwerkingsrelaties.

Cameratoegang wordt uitsluitend gevraagd om QR-codes te decoderen die bezoekers tonen op papieren tickets of in Apple Wallet. Camerabeelden, foto's of video's worden nooit opgeslagen, verzonden of geüpload. De QR-decoder draait volledig op het apparaat; alleen de gedecodeerde ticketgegevens bereiken onze servers voor validatie.

Authenticatietokens worden opgeslagen in de iOS-sleutelhanger via Apples Secure Store-API en zijn gebonden aan het apparaat. Codes voor meerfactorauthenticatie worden op onze servers gevalideerd tegen het TOTP-geheim van de festivalorganisator; biometrische gegevens verlaten het apparaat nooit. De app bevat geen analyse-, advertentie- of tracking-SDK's van derden.

10. Wijzigingen van dit beleid

We kunnen dit privacybeleid van tijd tot tijd bijwerken. Het bijgewerkte beleid wordt met de revisiedatum op onze website gepubliceerd.