Privacybeleid — ai-werkers


Juridisch document

Privacybeleid

ai-werkers B.V.  ·  Versie 2.0  · 
Ingangsdatum: [datum na KVK-inschrijving]  · 
Gepubliceerd op: ai-werkers.nl/privacybeleid

📋
Dit beleid is publiek toegankelijk op ai-werkers.nl/privacybeleid en voldoet aan de vereisten voor Google OAuth-verificatie, Microsoft Identity Platform en AVG/GDPR. Vul vóór publicatie de [placeholders] in.

1

Wie zijn wij?

ai-werkers B.V. (hierna: “ai-werkers”, “wij” of “ons”) is een Nederlandse onderneming gespecialiseerd in AI-implementatie en AI-gedreven SaaS-producten voor het midden- en kleinbedrijf. Onze producten zijn o.a. VisitFlow (voice-to-CRM voor B2B accountmanagers) en CarWatch (AI-voertuiganalyse voor automotive inkoop).

Bedrijfsgegevens
Handelsnaam: ai-werkers B.V.
Adres: [ADRES], [POSTCODE] Utrecht, Nederland
KVK-nummer: [invullen na inschrijving]
E-mail: privacy@ai-werkers.nl
Website: https://ai-werkers.nl

ai-werkers treedt op als verwerkingsverantwoordelijke in de zin van de Algemene verordening gegevensbescherming (AVG / GDPR) voor de verwerking van persoonsgegevens zoals beschreven in dit beleid.

2

Welke gegevens verwerken wij?

Afhankelijk van het product dat u gebruikt en de toestemmingen die u verleent, verwerken wij de volgende categorieën persoonsgegevens:

Categorie Voorbeelden Bron Product(en)
Accountgegevens Naam, e-mailadres, profielfoto, Google/Microsoft gebruikers-ID Google OAuth / Microsoft OAuth / directe registratie Alle
Agendagegevens Afspraken, titels, tijden, locaties, deelnemers, beschrijvingen Google Calendar API / Microsoft Graph API (alleen met expliciete toestemming) VisitFlow
CRM- en bezoekdata Bezoekverslagen, klantnotities, spraakinvoer (getranscribeerd) Ingevoerd door gebruiker via VisitFlow VisitFlow
Voertuigdata Kenteken, RDW-gegevens, schadeanalyse, marktwaarde Gebruikersinvoer + publieke RDW API + marktwaarde-APIs CarWatch
Gebruiksgegevens Inlogmomenten, sessieduur, gebruikte functies, foutlogboeken Automatisch gegenereerd bij gebruik applicatie Alle
Technische gegevens IP-adres, browsertype, apparaattype, OS-versie Automatisch bij websitebezoek en app-gebruik Alle
Geen bijzondere categorieën. Wij verwerken geen bijzondere persoonsgegevens als bedoeld in art. 9 AVG (zoals gezondheidsgegevens, etnische afkomst of biometrische gegevens).

3

Google-inloggegevens en API-toegang (OAuth)


Google API Services — Limited Use Disclosure

Het gebruik van gegevens verkregen via de Google API’s voldoet aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten.

  • Wij gebruiken Google-gebruikersdata uitsluitend voor de functionaliteit waarvoor u expliciet toestemming heeft gegeven.
  • Wij verkopen geen Google-gebruikersdata aan derden, voor geen enkel bedrag of tegenprestatie.
  • Wij gebruiken Google-gebruikersdata niet voor het ontwikkelen, verbeteren of trainen van generieke AI- of machine learning-modellen.
  • Wij delen Google-gebruikersdata niet met derden voor hun eigen reclame-, marketing- of analysedoeleinden.
  • Wij beperken het gebruik van Google-gebruikersdata tot het minimum dat noodzakelijk is om de gevraagde functie uit te voeren.

Welke Google-scopes vragen wij op — en waarom?

Wij vragen uitsluitend de OAuth-scopes op die strikt noodzakelijk zijn voor de werking van het betreffende product. Hieronder staat per scope exact wat wij opvragen, waarvoor wij het gebruiken, wat wij opslaan en hoe lang.

Scope Wat het inhoudt Waarvoor wij het gebruiken Opslag Product
openid Unieke Google-gebruikers-ID Authenticatie en koppeling aan uw ai-werkers-account Opgeslagen als account-ID; nooit gedeeld Alle
email Uw primaire Google-e-mailadres Accountbeheer, communicatie en wachtwoordherstel Opgeslagen zolang account actief is Alle
profile Weergavenaam en profielfoto-URL Weergave in de applicatie-interface Naam opgeslagen; foto-URL gecached, niet persistent Alle
calendar.events Lezen én aanmaken van agenda-items in Google Calendar Automatisch inplannen van bezoekafspraken en synchronisatie van VisitFlow-activiteiten met uw Google-agenda Agendagebeurtenissen tijdelijk verwerkt (max. 90 dagen); niet doorverkocht of gedeeld VisitFlow
Least Privilege principe: Wij vragen nooit meer rechten op dan strikt noodzakelijk. De scope calendar.events wordt uitsluitend geactiveerd wanneer u in VisitFlow expliciet kiest voor agenda-integratie. U kunt deze toestemming te allen tijde intrekken zonder dat uw account wordt verwijderd.

Token-opslag en beveiliging

  • Access tokens: worden uitsluitend in het servergeheugen (in-memory) bewaard voor de duur van de sessie en nooit naar schijf geschreven.
  • Refresh tokens: worden versleuteld opgeslagen (AES-256) in onze beveiligde database, uitsluitend om automatische taakuitvoering mogelijk te maken waar u toestemming voor heeft gegeven.
  • Geen permanente opslag van access tokens: bij het uitloggen of intrekken van toestemming worden tokens onmiddellijk ongeldig gemaakt en verwijderd.

Wat wij NIET doen met uw Google-gegevens

✕ Verboden gebruik — Google Limited Use Policy
  • Uw Google-accountgegevens of agendadata verkopen aan derden
  • Uw gegevens gebruiken voor advertentiedoeleinden
  • Uw gegevens delen met derden voor eigen marketingdoeleinden van die derden
  • Agenda-items lezen die niet noodzakelijk zijn voor de door u gevraagde taak
  • Uw Google-gegevens gebruiken voor het trainen van AI-modellen
  • Uw Google-gebruikers-ID of e-mailadres gebruiken voor profilering of retargeting
  • Google-gegevens toegankelijk maken voor mensen die daarvoor niet bevoegd zijn binnen ai-werkers

Toestemming intrekken (Google)

U kunt uw OAuth-toestemming op elk moment intrekken via uw Google-accountinstellingen → Apps met toegang tot uw account. Na intrekking:

  • stopt ai-werkers onmiddellijk met het opvragen van nieuwe Google-gegevens;
  • worden bestaande tokens ongeldig gemaakt en verwijderd;
  • kunt u via privacy@ai-werkers.nl verzoeken dat reeds verwerkte gegevens worden verwijderd (binnen 30 dagen afgehandeld).

4

Microsoft-inloggegevens en API-toegang (OAuth)

Voor gebruikers die inloggen via een Microsoft-account (Microsoft 365 / Azure AD) gelden vergelijkbare principes als voor Google. Wij vragen uitsluitend de permissions op die strikt noodzakelijk zijn.

Permission / Scope Wat het inhoudt Waarvoor wij het gebruiken Opslag Product
openid Unieke Microsoft-gebruikers-ID Authenticatie en koppeling aan uw ai-werkers-account Opgeslagen als account-ID; nooit gedeeld Alle
email Uw primaire Microsoft-e-mailadres Accountbeheer en communicatie Opgeslagen zolang account actief is Alle
profile Weergavenaam Weergave in de applicatie-interface Naam opgeslagen; geen foto permanent gecached Alle
Calendars.ReadWrite Lezen én aanmaken van agenda-items in Outlook / Microsoft 365 Automatisch inplannen van bezoekafspraken en synchronisatie met Outlook-agenda Agenda-items tijdelijk verwerkt (max. 90 dagen); niet doorverkocht of gedeeld VisitFlow

Token-opslag en beveiliging (Microsoft)

  • Access tokens: uitsluitend in-memory bewaard voor de duur van de sessie.
  • Refresh tokens: versleuteld opgeslagen (AES-256); worden onmiddellijk verwijderd bij intrekking van toestemming.

Toestemming intrekken (Microsoft)

Via uw Microsoft-accountinstellingen → Apps en services kunt u de toegang intrekken. Na intrekking gelden dezelfde stappen als beschreven in paragraaf 3.

Microsoft Identity Platform: ai-werkers voldoet aan de Microsoft Identity Platform-vereisten voor toestemming en datagebruik.

5

Doeleinden en grondslagen (AVG)

Doeleinde Gegevenscategorie Grondslag (art. 6 AVG)
Toegang verlenen tot onze producten en diensten Accountgegevens Uitvoering overeenkomst (art. 6 lid 1 sub b)
Agenda-synchronisatie en bezoekplanning (VisitFlow) Agendagegevens Toestemming (art. 6 lid 1 sub a)
CRM-registratie en bezoekverslaglegging (VisitFlow) CRM- en bezoekdata Uitvoering overeenkomst (art. 6 lid 1 sub b)
Voertuiganalyse en marktwaardebepaling (CarWatch) Voertuigdata Uitvoering overeenkomst (art. 6 lid 1 sub b)
Klantcommunicatie en support Accountgegevens, correspondentie Uitvoering overeenkomst / gerechtvaardigd belang (art. 6 lid 1 sub b/f)
Beveiliging en fraudepreventie Gebruiksgegevens, technische gegevens Gerechtvaardigd belang (art. 6 lid 1 sub f)
Wettelijke verplichtingen (belastingadministratie) Financiële administratie Wettelijke verplichting (art. 6 lid 1 sub c)

6

Hoe lang bewaren wij uw gegevens?

Wij bewaren persoonsgegevens niet langer dan noodzakelijk voor het doeleinde waarvoor zij zijn verzameld (art. 5 lid 1 sub e AVG):

Gegevenscategorie Bewaartermijn Na termijn
Accountgegevens (naam, e-mail) Duur actief account + 12 maanden Verwijderd of geanonimiseerd
Google / Microsoft access tokens Duur sessie (in-memory) Automatisch ongeldig bij sessie-einde
Google / Microsoft refresh tokens Duur toestemming of account Onmiddellijk verwijderd bij intrekking
Agendagegevens (VisitFlow) Maximaal 90 dagen na verwerking Automatisch verwijderd
CRM-notities en bezoekverslagen (VisitFlow) Duur actief account of op verzoek Verwijderd op verzoek of na account-sluiting
Voertuiganalyses (CarWatch) 6 maanden, tenzij actief bewaard in account Automatisch verwijderd
Technische logs en gebruiksgegevens Maximaal 90 dagen Automatisch verwijderd
Financiële administratie 7 jaar (fiscale bewaarplicht, art. 52 AWR) Verwijderd na wettelijke termijn

7

Delen met derden en sub-verwerkers

Wij delen uw persoonsgegevens nooit met derden voor hun eigen doeleinden. Wij maken uitsluitend gebruik van de volgende sub-verwerkers, die contractueel zijn gebonden aan strikte vertrouwelijkheids- en beveiligingseisen en uitsluitend in opdracht van ai-werkers handelen (art. 28 AVG):

Sub-verwerker Dienst Vestigingsland Doorgifte-grondslag
Supabase Inc. Database en authenticatie USA (servers: EU-west) SCC’s (art. 46 lid 2 sub c AVG)
Cloudflare Inc. CDN, edge-functies en proxy USA SCC’s / EU-VS Data Privacy Framework
Google LLC OAuth-authenticatie, Google Calendar API USA EU-VS Data Privacy Framework
Microsoft Corporation OAuth-authenticatie, Microsoft Graph API USA EU-VS Data Privacy Framework
Anthropic PBC AI-taalmodelverwerking USA SCC’s (art. 46 lid 2 sub c AVG)
[E-mailprovider] Transactionele e-mail (notificaties) [invullen] [invullen: SCC’s of EER]
Internationale doorgifte: Gegevens worden uitsluitend doorgegeven buiten de EER op basis van passende waarborgen conform art. 46 AVG (Standard Contractual Clauses) of een adequaatheidsbesluit van de Europese Commissie.

8

Beveiliging

ai-werkers treft passende technische en organisatorische maatregelen om uw persoonsgegevens te beschermen conform art. 32 AVG:

  • Versleuteling van gegevens in transit (TLS 1.2+) en in rust (AES-256).
  • OAuth-access tokens worden uitsluitend in-memory bewaard; refresh tokens worden versleuteld opgeslagen.
  • Toegangscontrole op basis van het need-to-know principe; uitsluitend bevoegde medewerkers hebben toegang tot persoonsgegevens.
  • Periodieke beveiligingsbeoordelingen.
  • Datalekprocedure: bij een inbreuk in verband met persoonsgegevens melden wij dit binnen 72 uur aan de Autoriteit Persoonsgegevens (art. 33 AVG) en informeren wij betrokkenen conform art. 34 AVG.

9

Uw rechten (AVG)

Op grond van de AVG heeft u de volgende rechten. U kunt deze uitoefenen via privacy@ai-werkers.nl. Wij behandelen uw verzoek onverwijld en in beginsel binnen één maand; bij complexiteit uiterlijk binnen drie maanden (art. 12 lid 3 AVG).

Recht Wat houdt het in? Responstermijn
Inzage (art. 15) Opvragen welke gegevens wij van u verwerken 30 dagen
Rectificatie (art. 16) Onjuiste of onvolledige gegevens laten corrigeren 30 dagen
Verwijdering (art. 17) Verwijdering van uw gegevens (“recht op vergetelheid”) 30 dagen
Beperking (art. 18) Tijdelijk stopzetten van verwerking 30 dagen
Overdraagbaarheid (art. 20) Uw gegevens in machineleesbaar formaat ontvangen 30 dagen
Bezwaar (art. 21) Bezwaar maken tegen verwerking op grond van gerechtvaardigd belang 30 dagen
Toestemming intrekken (art. 7 lid 3) OAuth-toestemming (Google / Microsoft) intrekken Direct van kracht
Minderjarigen (art. 8 AVG) Gebruik door personen jonger dan 16 jaar vereist toestemming van ouder of wettelijk voogd (art. 5 UAVG) Op verzoek ouder/voogd

Niet tevreden met onze respons? U kunt een klacht indienen bij de Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl. U kunt tevens een beroep instellen bij de bevoegde rechter in de vestigingsplaats van ai-werkers B.V. (art. 79 AVG).

10

Cookies

Wij maken gebruik van functionele cookies die strikt noodzakelijk zijn voor het functioneren van onze diensten (sessiebeheer, authenticatie-tokens). Wij plaatsen geen tracking- of advertentiecookies zonder uw expliciete toestemming.

Voor een volledig overzicht van de cookies die wij plaatsen, verwijzen wij naar ons separate Cookiebeleid op ai-werkers.nl/cookiebeleid.

11

Wijzigingen in dit beleid

Wij kunnen dit privacybeleid van tijd tot tijd aanpassen. Bij materiële wijzigingen informeren wij u via e-mail of via een melding in de applicatie, ten minste dertig (30) dagen vóór de ingangsdatum. De meest actuele versie is altijd publiek beschikbaar op ai-werkers.nl/privacybeleid.

12

Contact en klachten

Voor vragen over dit privacybeleid of de uitoefening van uw rechten kunt u contact opnemen met onze privacycontactpersoon:

Privacy — ai-werkers B.V.
E-mail: privacy@ai-werkers.nl
Adres: [ADRES], [POSTCODE] Utrecht, Nederland
KVK: [invullen na inschrijving]
Reactietermijn: binnen 5 werkdagen (eerste bevestiging); afhandeling binnen 30 dagen