Privacyverklaring MijnEpassi
Epassi Nederland B.V. (voorheen Bedrijfsfitness Nederland B.V.). Ingangsdatum: 1 oktober 2026
Bedrijfsfitness Nederland is Epassi. Per 1 oktober 2026 heet Bedrijfsfitness Nederland B.V. Epassi Nederland B.V. De vennootschap, het KvK-nummer en jouw bedrijfsfitnessregeling blijven hetzelfde. Je hoeft hiervoor niets te doen. MijnBFNL heet per 1 oktober 2026 MijnEpassi.
In deze privacyverklaring leggen wij uit welke persoonsgegevens wij van je verzamelen en met welk doel. Je deelt persoonsgegevens met ons als je klant bij ons bent, als je contact met ons hebt of als je onze website(s) bezoekt. We raden je daarom aan onderstaande informatie zorgvuldig te lezen.
1. Algemene informatie
Epassi Nederland B.V. (ook wel aangeduid als “Epassi”, “wij” of “ons”) is een bedrijf dat behoort tot de Epassi Group. Wij respecteren jouw privacy en zetten ons in om de privacy te beschermen van de personen die onze diensten gebruiken. Wij streven ernaar om te voldoen aan de toepasselijke wetten inzake gegevensbescherming, waaronder de AVG. In deze privacyverklaring beschrijven we hoe we persoonsgegevens verwerken, bijvoorbeeld welke persoonsgegevens we verzamelen, voor welke doeleinden we jouw persoonsgegevens gebruiken en aan welke partijen we jouw persoonsgegevens kunnen verstrekken.
Deze privacyverklaring is van toepassing op de bedrijfsfitnessdiensten van Epassi, met inbegrip van de eindgebruikersdiensten (zoals MijnEpassi) en bezoekers van onze websites. Voor het Epassi kortingsplatform geldt een aparte privacyverklaring. We vinden het belangrijk om je te informeren over hoe we jouw persoonsgegevens gebruiken en welke invloed je kunt uitoefenen op de verzameling en het gebruik van jouw persoonsgegevens. In deze privacyverklaring leggen we uit waarvoor we jouw persoonsgegevens verzamelen en gebruiken en hoe we ervoor zorgen dat je voldoende controle hebt over jouw eigen persoonsgegevens.
Mocht je vragen hebben over het gebruik van jouw persoonsgegevens, dan kun je altijd contact opnemen met onze Functionaris Gegegevensbescherming (FG) S. Cune via privacy@epassi.nl
Houd er rekening mee dat onze diensten ook links kunnen bevatten naar externe websites en diensten die worden beheerd door andere organisaties waarover wij geen controle hebben. Deze privacyverklaring is niet van toepassing op het gebruik van deze externe sites en diensten. We raden je daarom aan de privacyverklaring te raadplegen die op hen van toepassing is.
4. Gegevensbronnen
We kunnen persoonsgegevens verzamelen uit de volgende bronnen:
-
Rechtstreeks van jou: bijvoorbeeld bij de registratie of het gebruik van onze diensten of tijdens een klantrelatie, het aanvragen van een nieuwsbrief of het deelnemen aan een enquête, het contact opnemen met onze klantenservice of het kopen van diensten of producten;
-
Jouw werkgever, in relatie tot de diensten die wij aan jouw werkgever verlenen;
-
Automatisch via onze websites, bijvoorbeeld wanneer je gebruikmaakt van onze websites of interactieve producten of diensten;
-
Informatie die uit andere bronnen is verzameld en die kan worden gecombineerd met de accountgegevens van de gebruiker, zoals bijgewerkte bezorginformatie van bezorgers en openbare bronnen.
5. Bekendmaking, overdrachten en ontvangers van persoonsgegevens
Wij overwegen alle openbaarmakingen van persoonsgegevens zorgvuldig en zien erop toe dat de partners en verwerkers die persoonsgegevens ontvangen zich ertoe hebben verbonden de toepasselijke wetten inzake gegevensbescherming na te leven.
We verstrekken gegevens aan de sportlocaties waarbij je een sportabonnement wilt afsluiten.
Indien noodzakelijk kunnen wij in bepaalde gevallen jouw persoonsgegevens bekendmaken aan autoriteiten, aan andere vennootschappen binnen de Epassi Group en aan geselecteerde derden, zoals externe dienstverleners (zoals onze IT-leveranciers en marketingbureaus die namens ons marketingactiviteiten uitvoeren). In dat geval worden jouw persoonsgegevens uitsluitend verstrekt voor de hierboven omschreven doelen en blijft de verstrekking steeds beperkt tot de persoonsgegevens die voor die doelen strikt noodzakelijk zijn. Wij verkopen jouw persoonsgegevens niet aan derden.
Lijst van verwerkers en andere ontvangers:
-
Transportmaster BV (Accountview)
-
Bright Digital BV (Hubspot-tooling)
-
TRES Internet BV (webontwikkeling)
-
Axians BV (Vinci Energies BV) (cloudhosting en netwerkbeheer)
-
Digitalocean BV (cloudhosting)
-
Zendesk (klantenservicetool)
-
Microsoft (M365-producten)
-
Lucanet (financiële instrumenten)
-
Google
-
Netsuite
Daarnaast kunnen we de persoonsgegevens delen in het kader van een fusie, verkoop van onze activa of een financiering of overname van (een deel van) ons bedrijf en in het kader van andere soortgelijke regelingen.
6. Gegevensoverdrachten buiten de EU/EER
Sommige van de diensten die Epassi gebruikt voor de verwerking van persoonsgegevens kunnen buiten het grondgebied van de Europese Unie (EU) of de Europese Economische Ruimte (EER) plaatsvinden. Jouw gegevens kunnen daardoor buiten de EU en de EER worden overgedragen.
Wanneer persoonsgegevens buiten de EU/EER worden overgedragen, gebeurt dit ofwel naar een land dat door de Europese Commissie wordt beschouwd als een land dat een voldoende niveau van privacybescherming biedt, ofwel door gebruik te maken van passende waarborgen, zoals de aangenomen standaardcontractbepalingen (SCC), inclusief eventuele aanvullende maatregelen indien nodig geacht, of zoals anderszins goedgekeurd door de Europese Commissie of de bevoegde gegevensbeschermingsautoriteit in overeenstemming met de AVG.
7. Bescherming van persoonsgegevens
Het waarborgen van de vertrouwelijkheid, integriteit en beschikbaarheid van persoonsgegevens is belangrijk voor Epassi. Ons beveiligingsmanagementsysteem is gebaseerd op de eisen van wetten, regelgeving, contracten en bepaalde normen (zoals ISO 27001). Het beveiligingsmanagementsysteem bestaat uit passende technische, administratieve en organisatorische beveiligingsmaatregelen om persoonsgegevens te beschermen tegen ongeautoriseerde toegang, openbaarmaking, vernietiging of andere ongeautoriseerde verwerking.
Administratieve en organisatorische maatregelen
• Dedicated servers op twee verschillende geografische locaties in de EU. Faciliteiten zijn gecertificeerd volgens internationaal erkende normen voor informatiebeveiliging.
-
Rolgebaseerd toegangsrechtenbeheer.
-
Technische maatregelen
-
Firewalls
-
Back-ups
-
Toegangscontroles
-
Monitoring van de verwerking
-
Veilige encryptietechnologieën
-
Versleutelde netwerkverbindingen (HTTPS)
Gezien de cyberbedreigingen in de hedendaagse onlineomgeving kunnen wij echter niet volledig garanderen dat onze beveiligingsmaatregelen zullen voorkomen dat onrechtmatig handelende en kwaadwillende derden toegang krijgen tot persoonsgegevens, en dat de veiligheid van persoonsgegevens tijdens de overdracht of opslag ervan in onze systemen absoluut is.
Iedereen die persoonsgegevens verwerkt, is verplicht tot geheimhouding van zaken die verband houden met de verwerking van persoonsgegevens. Alleen die werknemers en partijen die de toegang tot persoonsgegevens nodig hebben om hun taken uit te voeren, hebben toegang tot deze gegevens. We eisen ook van onze dienstverleners dat ze over passende maatregelen beschikken om persoonsgegevens te beschermen.
8. Rechten van de betrokkene
Je hebt bepaalde rechten met betrekking tot de verwerking van persoonsgegevens krachtens de toepasselijke wetgeving inzake gegevensbescherming.
Recht op inzage
Je hebt het recht om een bevestiging te krijgen over het al dan niet verwerken van jouw persoonsgegevens. Je hebt recht op inzage in de betreffende gegevens en, op verzoek, het recht om de gegevens schriftelijk of elektronisch te verkrijgen. Dit geldt voor gegevens die je zelf aan ons hebt verstrekt, voor zover de verwerking op een overeenkomst of toestemming berust.
Recht op rectificatie en recht op wissen
Je hebt het recht om te eisen dat onjuiste persoonsgegevens die op jou betrekking hebben, worden verbeterd en dat onvolledige persoonsgegevens worden aangevuld.
Je hebt het recht om van ons te eisen dat wij jouw persoonsgegevens verwijderen of de verwerking ervan staken, bijvoorbeeld wanneer de gegevens niet langer nodig zijn voor de verwerkingsdoelen. Houd er echter rekening mee dat bepaalde persoonsgegevens strikt noodzakelijk zijn om de in deze privacyverklaring gedefinieerde doelen te bereiken en dat deze gegevens mogelijk ook moeten worden bewaard op grond van toepasselijke wetgeving.
Recht op gegevensportabiliteit
Voor zover van toepassing heb je het recht om de persoonsgegevens die je aan ons hebt verstrekt te ontvangen in een gestructureerde, gangbare en machineleesbare vorm en, indien gewenst, om die gegevens over te dragen aan een andere verwerkingsverantwoordelijke.
Recht op beperking van de verwerking
Je hebt het recht om te verzoeken dat de verwerking van jouw persoonsgegevens wordt beperkt onder de voorwaarden die zijn vastgelegd in de wetgeving inzake gegevensbescherming. In situaties waarin we vermoeden dat persoonsgegevens onjuist zijn en niet kunnen worden gecorrigeerd of verwijderd, of als het verzoek tot verwijdering onduidelijk is, beperken we de toegang tot die gegevens.
Recht om bezwaar te maken tegen verwerking
Je hebt het recht om bezwaar te maken tegen de verwerking van jouw persoonsgegevens wanneer wij ons gerechtvaardigd belang als wettelijke grondslag voor de verwerking gebruiken. Je kunt bijvoorbeeld bezwaar maken tegen het gebruik van jouw persoonsgegevens voor bepaalde marketingdoeleinden.
Recht om toestemming in te trekken
In gevallen waarin de verwerking op jouw toestemming is gebaseerd, heb je het recht om jouw toestemming voor die verwerking op elk moment in te trekken.
Recht om een klacht in te dienen bij een toezichthoudende autoriteit
Je hebt het recht om een klacht in te dienen bij een bevoegde gegevensbeschermingsautoriteit als je van mening bent dat de verwerking van jouw persoonsgegevens door ons in strijd is met de toepasselijke wetgeving. De bevoegde autoriteit is de Autoriteit Persoonsgegevens (AP), https://www.autoriteitpersoonsgegevens.nl.
Het uitoefenen van rechten
Verzoeken met betrekking tot de rechten van betrokkenen dienen schriftelijk of elektronisch te worden ingediend. Het verzoek dient te worden gericht aan de verwerkingsverantwoordelijke die wordt genoemd in artikel 2 van deze privacyverklaring.
We behouden ons het recht voor om jouw identiteit te controleren voordat we gegevens aan jou verstrekken. Daarom kan het voorkomen dat we je om aanvullende informatie moeten vragen. Op het verzoek wordt binnen een redelijke termijn gereageerd en, indien mogelijk, binnen een maand na de indiening van het verzoek en de verificatie van de identiteit.
Indien aan het verzoek van de betrokkene geen gehoor kan worden gegeven, wordt de weigering schriftelijk aan de betrokkene meegedeeld. We kunnen het verzoek (bijvoorbeeld het wissen van gegevens) weigeren vanwege een wettelijke verplichting of een wettelijk recht van het bedrijf, zoals een verplichting of een vordering met betrekking tot onze diensten. Houd er rekening mee dat wij een redelijke vergoeding in rekening kunnen brengen wanneer verzoeken van een betrokkene duidelijk ongegrond of buitensporig zijn, met name vanwege hun repetitieve karakter.
9. Wijzigingen in deze privacyverklaring
We kunnen op ieder moment wijzigingen aanbrengen in deze privacyverklaring door een kennisgeving op de website te plaatsen en/of op een andere toepasselijke wijze. Voor de datum van de laatste wijziging verwijzen wij je naar de ingangsdatum aan het begin van deze privacyverklaring. We raden je aan om zo nu en dan de privacyverklaring op onze website te raadplegen.
Ingangsdatum: 1 oktober 2026. Deze versie vervangt de privacyverklaring van Bedrijfsfitness Nederland B.V. van 26 juni 2025.
Privacy Policy corporate fitness
Epassi Nederland B.V. (formerly Bedrijfsfitness Nederland B.V.). Effective date: 1 October 2026
Bedrijfsfitness Nederland is now Epassi. As of 1 October 2026, Bedrijfsfitness Nederland B.V. is called Epassi Nederland B.V. The company, its Chamber of Commerce number and your corporate fitness scheme remain the same. You don’t need to do anything.
In this privacy policy we explain which personal data we collect from you and for what purpose. You share personal data with us if you are a customer of ours, if you are in contact with us or if you visit our website(s). We therefore recommend that you read the information below carefully.
1. General information
Epassi Nederland B.V. (also referred to as “Epassi”, “we” or “us”) is a company belonging to the Epassi Group. We respect your privacy and are dedicated to protecting the privacy of individuals using our services. We are committed to complying with the applicable data protection laws, including the GDPR. This privacy policy describes how we process personal data: what kinds of personal data we collect, for which purposes the personal data is used and to which parties the personal data can be disclosed.
This privacy policy applies to Epassi’s corporate fitness services, including the end-user services (such as MijnEpassi) and visitors of our websites. A separate privacy policy applies to the Epassi discount platform. We believe that you should know how we use your personal data, and how you can affect the collection and use of your personal data. In this privacy policy we explain the purposes of collecting and using your personal data as well as how we have ensured that you have adequate control over your own personal data.
Should you have any questions on the use of your personal data, you are always welcome to contact the Data Protection Officer S. Cune at privacy@epassi.nl.
Please note that our services may also contain links to external websites and services operated by other organisations that we do not manage. This privacy policy does not apply to their use, so we encourage you to review the privacy policies that apply to them.
4. Data sources
We may collect personal data from the following sources:
-
Directly from you: for example, at the time of registration or use of our services or during a customer relationship, when ordering a newsletter or participating in a survey, contacting our customer services or purchasing services or products;
-
Your employer, in relation to services which we provide to your employer;
-
Automatically through our websites, for example when our websites or interactive products or services are used;
-
Information collected from other sources which may be combined with the user account details, such as updated delivery information from delivery agents and public sources.
5. Disclosures, transfers and recipients of personal data
We consider all disclosures of personal data carefully and ensure that the partners and processors who receive personal data have committed to comply with the applicable data protection laws.
We disclose data to the sports locations with which you want to take out a sports subscription.
We may, when necessary, disclose personal data in certain events to authorities, to other companies within the Epassi Group, and to selected third parties, such as third-party service providers (such as our IT vendors and marketing agencies conducting marketing on our behalf). In such case, the personal data will only be disclosed for the purposes defined above and any disclosure is always limited to the personal data strictly necessary for those purposes. We do not sell personal data to any third parties.
List of processors and other recipients:
-
Transportmaster BV (Accountview)
-
Bright Digital BV (Hubspot tooling)
-
TRES Internet BV (web development)
-
Axians BV (Vinci Energies BV) (cloud hosting and network management
-
Digitalocean BV (cloud hosting)
-
Zendesk (customer service tool)
-
Microsoft (M365 products)
-
Lucanet (financial tooling)
-
Google
-
Netsuite
In addition, we may share personal data in connection with any merger, sale of our assets, or a financing or acquisition of all or a portion of our business and in connection with other similar arrangements.
6. Data transfers outside the EU/EEA
Some of the services used by Epassi for processing personal data may operate outside the territory of the European Union (EU) or the European Economic Area (EEA). Your data can therefore be transferred outside the EU and the EEA.
Where personal data is transferred outside the EU/EEA, such transfers are either made to a country that is deemed by the European Commission to provide a sufficient level of privacy protection, or carried out using appropriate safeguards such as the Standard Contractual Clauses (SCC) adopted, including any supplementary measures where assessed to be necessary, or as otherwise approved by the European Commission or the competent data protection authority in accordance with the GDPR.
7. Protection of personal data
Securing the confidentiality, integrity and availability of personal data is important to Epassi. Our security management system is based on the requirements from laws, regulations, contracts and certain standards (such as ISO 27001). The security management system consists of appropriate technical, administrative and organisational security measures to protect personal data against unauthorised access, disclosure, destruction or other unauthorised processing.
-
Administrative and organisational measures
-
Dedicated servers in two different geographical locations in the EU. Facilities are certified against internationally recognised information security standards.
-
Role-based access rights management.
-
Technical measures
-
Firewalls
-
Backups
-
Access controls
-
Monitoring of processing
-
Safe encryption technologies
-
Encrypted network connections (HTTPS)
Nevertheless, considering the cyber threats in the modern online environment, we cannot fully guarantee that our security measures will prevent illegally and maliciously operating third parties from obtaining access to personal data, or the absolute security of personal data during its transmission or storage on our systems.
All parties processing personal data have a duty of confidentiality in matters related to the processing of personal data. Access to personal data is restricted to those employees and parties who need it to perform their duties. We also require our service providers to have appropriate measures in place to protect personal data.
8. Rights of the data subject
You have certain rights in relation to the processing of personal data under applicable data protection laws.
Right of access
You have the right to obtain confirmation as to whether or not personal data concerning you is being processed. You have the right to inspect and view data concerning you and, upon request, the right to obtain the data in written or electronic form. This applies to information that you have provided to us insofar as the processing is based on a contract or consent.
Right to rectification and right to erasure
You have the right to demand the rectification of incorrect personal data concerning you and to have incomplete personal data completed.
You have the right to require us to delete or stop processing your personal data, for example where the data is no longer necessary for the purposes of processing. However, please note that certain personal data is strictly necessary in order to achieve the purposes defined in this privacy policy and may also be required to be retained by applicable laws.
Right to data portability
To the extent applicable, you have the right to receive the personal data that you have provided to us in a structured, commonly used and machine-readable format and, if desired, to transmit that data to another controller.
Right to restriction of processing
You have the right, under the conditions defined by data protection legislation, to request the restriction of processing of your personal data. In situations where personal data suspected to be incorrect cannot be corrected or removed, or if the removal request is unclear, we will limit access to such data.
Right to object to processing
You have the right to object to the processing of your personal data where we rely on our legitimate interests as the legal basis for processing. For example, you may object to your personal data being used for certain marketing purposes.
Right to withdraw consent
In cases where the processing is based on your consent, you have the right to withdraw your consent to such processing at any time.
Right to lodge a complaint with a supervisory authority
You have the right to lodge a complaint with a competent data protection authority if you consider that the processing of your personal data by us infringes applicable legislation. The relevant authority is the Dutch Data Protection Authority (Autoriteit Persoonsgegevens, AP), https://www.autoriteitpersoonsgegevens.nl/en.
Exercising your rights
Requests regarding the rights of data subjects shall be made in written or electronic form and addressed to the controller mentioned in section 2 of this privacy policy.
We reserve the right to verify your identity before we give out any information, which is why we may have to ask for additional details. The request will be responded to within a reasonable time and, where possible, within one month of the request and the verification of identity.
If the data subject’s request cannot be met, the refusal shall be communicated to the data subject in writing. We may refuse the request (for example erasure of data) due to a statutory obligation or a statutory right of the company, such as an obligation or a claim relating to our services. Please note that we may charge a reasonable fee where requests from a data subject are manifestly unfounded or excessive, in particular because of their repetitive character.
9. Changes to this privacy policy
We may make changes to this privacy policy at any time by giving notice on the website and/or by other applicable means. Please refer to the effective date at the beginning of this privacy policy for the date of the last amendment. We recommend that you review the privacy policy on our website every now and then.
Effective date: 1 October 2026. This version replaces the privacy policy of Bedrijfsfitness Nederland B.V. of 26 June 2025.