Inleiding
Dit beleid is publiek toegankelijk op ai-werkers.nl/privacy en voldoet aan de vereisten voor Google OAuth-verificatie, Microsoft Identity Platform en AVG/GDPR.
Inhoud
- Wie zijn wij?
- Welke gegevens verwerken wij?
- Google-inloggegevens en API-toegang (OAuth)
- Microsoft-inloggegevens en API-toegang (OAuth)
- Doeleinden en grondslagen (AVG)
- Hoe lang bewaren wij uw gegevens?
- Delen met derden en sub-verwerkers
- Beveiliging
- Uw rechten (AVG)
- Cookies
- Wijzigingen in dit beleid
- Contact en klachten
1. Wie zijn wij?
aiwerkers B.V. (hierna: "ai-werkers", "wij" of "ons") is een Nederlandse onderneming gespecialiseerd in AI-implementatie en AI-gedreven SaaS-producten voor het midden- en kleinbedrijf. Onze producten zijn o.a. VisitFlow (voice-to-CRM voor B2B accountmanagers) en CarWatch (AI-voertuiganalyse voor automotive inkoop).
Bedrijfsgegevens
- Statutaire naam: aiwerkers B.V.
- Handelsnaam: ai-werkers
- Adres: Akkrumerraklaan 112, 3544 TS Utrecht, Nederland
- KVK-nummer: 42114106
- Btw-nummer: NL869793627B01
- E-mail: privacy@ai-werkers.nl
- Website: https://ai-werkers.nl
ai-werkers treedt bij de verwerking van persoonsgegevens in twee verschillende hoedanigheden op, afhankelijk van het doel van de verwerking.
Voor de verwerking van persoonsgegevens in het kader van haar eigen bedrijfsvoering — waaronder deze website, marketing, klantadministratie en productanalyse — treedt ai-werkers op als verwerkingsverantwoordelijke in de zin van art. 4 lid 7 AVG. Deze verwerkingen worden in de rest van dit beleid beschreven.
Voor zover een opdrachtgever bij het gebruik van de producten van ai-werkers (waaronder VisitFlow en CarWatch) persoonsgegevens van derden — bijvoorbeeld van eigen klanten, prospects of medewerkers — laat verwerken, treedt ai-werkers ten aanzien van die gegevens op als verwerker in de zin van art. 4 lid 8 AVG. Deze verwerking vindt uitsluitend plaats binnen de grenzen van en op basis van de verwerkersovereenkomst die partijen bij het aangaan van de overeenkomst sluiten (zie art. 11.1 van de algemene voorwaarden van ai-werkers). De opdrachtgever blijft in die gevallen zelf verwerkingsverantwoordelijke voor de door hem aangeleverde persoonsgegevens.
2. Welke gegevens verwerken wij?
Afhankelijk van het product dat u gebruikt en de toestemmingen die u verleent, verwerken wij de volgende categorieën persoonsgegevens:
| Categorie | Voorbeelden | Bron | Product(en) |
|---|---|---|---|
| Accountgegevens | Naam, e-mailadres, profielfoto, Google/Microsoft gebruikers-ID | Google OAuth / Microsoft OAuth / directe registratie | Alle |
| Agendagegevens | Afspraken, titels, tijden, locaties, deelnemers, beschrijvingen | Google Calendar API / Microsoft Graph API (alleen met expliciete toestemming) | VisitFlow |
| CRM- en bezoekdata | Bezoekverslagen, klantnotities, spraakinvoer (getranscribeerd) | Ingevoerd door gebruiker via VisitFlow | VisitFlow |
| Voertuigdata | Kenteken, RDW-gegevens, schadeanalyse, marktwaarde | Gebruikersinvoer + publieke RDW API + marktwaarde-APIs | CarWatch |
| Gebruiksgegevens | Inlogmomenten, sessieduur, gebruikte functies, foutlogboeken | Automatisch gegenereerd bij gebruik applicatie | Alle |
| Technische gegevens | IP-adres, browsertype, apparaattype, OS-versie | Automatisch bij websitebezoek en app-gebruik | Alle |
Geen bijzondere categorieën. Wij verwerken geen bijzondere persoonsgegevens als bedoeld in art. 9 AVG (zoals gezondheidsgegevens, etnische afkomst of biometrische gegevens).
3. Google-inloggegevens en API-toegang (OAuth)
Google API Services — Limited Use Disclosure
Het gebruik van gegevens verkregen via de Google API's voldoet aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten.
- Wij gebruiken Google-gebruikersdata uitsluitend voor de functionaliteit waarvoor u expliciet toestemming heeft gegeven.
- Wij verkopen geen Google-gebruikersdata aan derden, voor geen enkel bedrag of tegenprestatie.
- Wij gebruiken Google-gebruikersdata niet voor het ontwikkelen, verbeteren of trainen van generieke AI- of machine learning-modellen.
- Wij delen Google-gebruikersdata niet met derden voor hun eigen reclame-, marketing- of analysedoeleinden.
- Wij beperken het gebruik van Google-gebruikersdata tot het minimum dat noodzakelijk is om de gevraagde functie uit te voeren.
Welke Google-scopes vragen wij op — en waarom?
Wij vragen uitsluitend de OAuth-scopes op die strikt noodzakelijk zijn voor de werking van het betreffende product. Hieronder staat per scope exact wat wij opvragen, waarvoor wij het gebruiken, wat wij opslaan en hoe lang.
| Scope | Wat het inhoudt | Waarvoor wij het gebruiken | Opslag | Product |
|---|---|---|---|---|
| openid | Unieke Google-gebruikers-ID | Authenticatie en koppeling aan uw ai-werkers-account | Opgeslagen als account-ID; nooit gedeeld | Alle |
| Uw primaire Google-e-mailadres | Accountbeheer, communicatie en wachtwoordherstel | Opgeslagen zolang account actief is | Alle | |
| profile | Weergavenaam en profielfoto-URL | Weergave in de applicatie-interface | Naam opgeslagen; foto-URL gecached, niet persistent | Alle |
| calendar.events | Lezen én aanmaken van agenda-items in Google Calendar | Automatisch inplannen van bezoekafspraken en synchronisatie van VisitFlow-activiteiten met uw Google-agenda | Agendagebeurtenissen tijdelijk verwerkt (max. 90 dagen); niet doorverkocht of gedeeld | VisitFlow |
Least Privilege principe: Wij vragen nooit meer rechten op dan strikt noodzakelijk. De scope calendar.events wordt uitsluitend geactiveerd wanneer u in VisitFlow expliciet kiest voor agenda-integratie. U kunt deze toestemming te allen tijde intrekken zonder dat uw account wordt verwijderd.
Token-opslag en beveiliging
- Access tokens: worden uitsluitend in het servergeheugen (in-memory) bewaard voor de duur van de sessie en nooit naar schijf geschreven.
- Refresh tokens: worden versleuteld opgeslagen (AES-256) in onze beveiligde database, uitsluitend om automatische taakuitvoering mogelijk te maken waar u toestemming voor heeft gegeven.
- Geen permanente opslag van access tokens: bij het uitloggen of intrekken van toestemming worden tokens onmiddellijk ongeldig gemaakt en verwijderd.
Wat wij NIET doen met uw Google-gegevens
✕ Verboden gebruik — Google Limited Use Policy
- Uw Google-accountgegevens of agendadata verkopen aan derden
- Uw gegevens gebruiken voor advertentiedoeleinden
- Uw gegevens delen met derden voor eigen marketingdoeleinden van die derden
- Agenda-items lezen die niet noodzakelijk zijn voor de door u gevraagde taak
- Uw Google-gegevens gebruiken voor het trainen van AI-modellen
- Uw Google-gebruikers-ID of e-mailadres gebruiken voor profilering of retargeting
- Google-gegevens toegankelijk maken voor mensen die daarvoor niet bevoegd zijn binnen ai-werkers
Toestemming intrekken (Google)
U kunt uw OAuth-toestemming op elk moment intrekken via uw Google-accountinstellingen → Apps met toegang tot uw account. Na intrekking:
- stopt ai-werkers onmiddellijk met het opvragen van nieuwe Google-gegevens;
- worden bestaande tokens ongeldig gemaakt en verwijderd;
- kunt u via privacy@ai-werkers.nl verzoeken dat reeds verwerkte gegevens worden verwijderd (onverwijld en in ieder geval binnen één maand afgehandeld).
4. Microsoft-inloggegevens en API-toegang (OAuth)
Voor gebruikers die inloggen via een Microsoft-account (Microsoft 365 / Azure AD) gelden vergelijkbare principes als voor Google. Wij vragen uitsluitend de permissions op die strikt noodzakelijk zijn.
| Permission / Scope | Wat het inhoudt | Waarvoor wij het gebruiken | Opslag | Product |
|---|---|---|---|---|
| openid | Unieke Microsoft-gebruikers-ID | Authenticatie en koppeling aan uw ai-werkers-account | Opgeslagen als account-ID; nooit gedeeld | Alle |
| Uw primaire Microsoft-e-mailadres | Accountbeheer en communicatie | Opgeslagen zolang account actief is | Alle | |
| profile | Weergavenaam | Weergave in de applicatie-interface | Naam opgeslagen; geen foto permanent gecached | Alle |
| Calendars.ReadWrite | Lezen én aanmaken van agenda-items in Outlook / Microsoft 365 | Automatisch inplannen van bezoekafspraken en synchronisatie met Outlook-agenda | Agenda-items tijdelijk verwerkt (max. 90 dagen); niet doorverkocht of gedeeld | VisitFlow |
Token-opslag en beveiliging (Microsoft)
- Access tokens: uitsluitend in-memory bewaard voor de duur van de sessie.
- Refresh tokens: versleuteld opgeslagen (AES-256); worden onmiddellijk verwijderd bij intrekking van toestemming.
Toestemming intrekken (Microsoft)
Via uw Microsoft-accountinstellingen → Apps en services kunt u de toegang intrekken. Na intrekking gelden dezelfde stappen als beschreven in paragraaf 3.
Microsoft Identity Platform: ai-werkers voldoet aan de Microsoft Identity Platform-vereisten voor toestemming en datagebruik.
5. Doeleinden en grondslagen (AVG)
| Doeleinde | Gegevenscategorie | Grondslag (art. 6 AVG) |
|---|---|---|
| Toegang verlenen tot onze producten en diensten | Accountgegevens | Uitvoering overeenkomst (art. 6 lid 1 sub b) |
| Agenda-synchronisatie en bezoekplanning (VisitFlow) | Agendagegevens | Toestemming (art. 6 lid 1 sub a) |
| CRM-registratie en bezoekverslaglegging (VisitFlow) | CRM- en bezoekdata | Uitvoering overeenkomst (art. 6 lid 1 sub b) |
| Voertuiganalyse en marktwaardebepaling (CarWatch) | Voertuigdata | Uitvoering overeenkomst (art. 6 lid 1 sub b) |
| Klantcommunicatie en support | Accountgegevens, correspondentie | Uitvoering overeenkomst / gerechtvaardigd belang (art. 6 lid 1 sub b/f) |
| Beveiliging en fraudepreventie | Gebruiksgegevens, technische gegevens | Gerechtvaardigd belang (art. 6 lid 1 sub f) |
| Wettelijke verplichtingen (belastingadministratie) | Financiële administratie | Wettelijke verplichting (art. 6 lid 1 sub c) |
6. Hoe lang bewaren wij uw gegevens?
Wij bewaren persoonsgegevens niet langer dan noodzakelijk voor het doeleinde waarvoor zij zijn verzameld (art. 5 lid 1 sub e AVG):
| Gegevenscategorie | Bewaartermijn | Na termijn |
|---|---|---|
| Accountgegevens (naam, e-mail) | Duur actief account + 12 maanden | Verwijderd of geanonimiseerd |
| Google / Microsoft access tokens | Duur sessie (in-memory) | Automatisch ongeldig bij sessie-einde |
| Google / Microsoft refresh tokens | Duur toestemming of account | Onmiddellijk verwijderd bij intrekking |
| Agendagegevens (VisitFlow) | Maximaal 90 dagen na verwerking | Automatisch verwijderd |
| CRM-notities en bezoekverslagen (VisitFlow) | Duur actief account of op verzoek | Verwijderd op verzoek of na account-sluiting |
| Voertuiganalyses (CarWatch) | 6 maanden, tenzij actief bewaard in account | Automatisch verwijderd |
| Technische logs en gebruiksgegevens | Maximaal 90 dagen | Automatisch verwijderd |
| Financiële administratie | 7 jaar (fiscale bewaarplicht, art. 52 AWR) | Verwijderd na wettelijke termijn |
7. Delen met derden en sub-verwerkers
Wij delen uw persoonsgegevens nooit met derden voor hun eigen doeleinden. Wij maken uitsluitend gebruik van de volgende sub-verwerkers, die contractueel zijn gebonden aan strikte vertrouwelijkheids- en beveiligingseisen en uitsluitend in opdracht van ai-werkers handelen (art. 28 AVG):
| Sub-verwerker | Dienst | Vestigingsland | Doorgifte-grondslag |
|---|---|---|---|
| Railway Corp. | Hosting, database en authenticatie | USA (servers: Frankfurt, EU) | SCC's (art. 46 lid 2 sub c AVG) |
| Google LLC | OAuth-authenticatie, Google Calendar API | USA | EU-VS Data Privacy Framework |
| Microsoft Corporation | OAuth-authenticatie, Microsoft Graph API | USA | EU-VS Data Privacy Framework |
| Anthropic PBC | AI-taalmodelverwerking in onze tools | USA | SCC's (art. 46 lid 2 sub c AVG) |
| Mistral AI SAS | AI-taalmodelverwerking voor Vera | Frankrijk (EER) | Geen doorgifte buiten de EER |
| Brevo SAS | Transactionele e-mail (notificaties en formulierbevestigingen) | Frankrijk (EER) | Geen doorgifte buiten de EER |
Internationale doorgifte: Gegevens worden uitsluitend doorgegeven buiten de EER op basis van passende waarborgen conform art. 46 AVG (Standard Contractual Clauses) of een adequaatheidsbesluit van de Europese Commissie.
8. Beveiliging
ai-werkers treft passende technische en organisatorische maatregelen om uw persoonsgegevens te beschermen conform art. 32 AVG:
- Versleuteling van gegevens in transit (TLS 1.2+) en in rust (AES-256).
- OAuth-access tokens worden uitsluitend in-memory bewaard; refresh tokens worden versleuteld opgeslagen.
- Toegangscontrole op basis van het need-to-know principe; uitsluitend bevoegde medewerkers hebben toegang tot persoonsgegevens.
- Periodieke beveiligingsbeoordelingen.
- Datalekprocedure: bij een inbreuk in verband met persoonsgegevens melden wij dit binnen 72 uur aan de Autoriteit Persoonsgegevens (art. 33 AVG) en informeren wij betrokkenen conform art. 34 AVG.
9. Uw rechten (AVG)
Op grond van de AVG heeft u de volgende rechten. U kunt deze uitoefenen via privacy@ai-werkers.nl. Wij behandelen uw verzoek onverwijld en in ieder geval binnen één maand, met een mogelijke verlenging van twee maanden bij complexe verzoeken (art. 12 lid 3 AVG).
| Recht | Wat houdt het in? | Responstermijn |
|---|---|---|
| Inzage (art. 15) | Opvragen welke gegevens wij van u verwerken | Eén maand |
| Rectificatie (art. 16) | Onjuiste of onvolledige gegevens laten corrigeren | Eén maand |
| Verwijdering (art. 17) | Verwijdering van uw gegevens ("recht op vergetelheid") | Eén maand |
| Beperking (art. 18) | Tijdelijk stopzetten van verwerking | Eén maand |
| Overdraagbaarheid (art. 20) | Uw gegevens in machineleesbaar formaat ontvangen | Eén maand |
| Bezwaar (art. 21) | Bezwaar maken tegen verwerking op grond van gerechtvaardigd belang | Eén maand |
| Toestemming intrekken (art. 7 lid 3) | OAuth-toestemming (Google / Microsoft) intrekken | Direct van kracht |
| Minderjarigen (art. 8 AVG) | Gebruik door personen jonger dan 16 jaar vereist toestemming van ouder of wettelijk voogd (art. 5 UAVG) | Op verzoek ouder/voogd |
Niet tevreden met onze respons? U kunt een klacht indienen bij de Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl. U kunt tevens een beroep instellen bij de bevoegde rechter in de vestigingsplaats van aiwerkers B.V. (art. 79 AVG).
10. Cookies
Deze paragraaf gaat over de cookies in onze applicaties (VisitFlow, CarWatch en onze overige producten). Voor de cookies op de website ai-werkers.nl geldt het separate Cookiebeleid.
Wij maken gebruik van functionele cookies die strikt noodzakelijk zijn voor het functioneren van onze diensten (sessiebeheer, authenticatie-tokens). Wij plaatsen geen tracking- of advertentiecookies zonder uw expliciete toestemming.
Voor een volledig overzicht van de cookies die wij plaatsen, verwijzen wij naar ons separate Cookiebeleid op ai-werkers.nl/cookiebeleid.
11. Wijzigingen in dit beleid
Wij kunnen dit privacybeleid van tijd tot tijd aanpassen. Bij materiële wijzigingen informeren wij u via e-mail of via een melding in de applicatie, ten minste dertig (30) dagen vóór de ingangsdatum. De meest actuele versie is altijd publiek beschikbaar op ai-werkers.nl/privacy.
12. Contact en klachten
Voor vragen over dit privacybeleid of de uitoefening van uw rechten kunt u contact opnemen met onze privacycontactpersoon:
Privacy — aiwerkers B.V.
- E-mail: privacy@ai-werkers.nl
- Adres: Akkrumerraklaan 112, 3544 TS Utrecht, Nederland
- KVK: 42114106
- Reactietermijn: onverwijld en in ieder geval binnen één maand, met een mogelijke verlenging van twee maanden bij complexe verzoeken (art. 12 lid 3 AVG)
Versie 2.0 · Gepubliceerd op: ai-werkers.nl/privacy · Ingangsdatum: 28 augustus 2026