Inleiding

Dit beleid is publiek toegankelijk op ai-werkers.nl/privacy en voldoet aan de vereisten voor Google OAuth-verificatie, Microsoft Identity Platform en AVG/GDPR.

Inhoud

  1. Wie zijn wij?
  2. Welke gegevens verwerken wij?
  3. Google-inloggegevens en API-toegang (OAuth)
  4. Microsoft-inloggegevens en API-toegang (OAuth)
  5. Doeleinden en grondslagen (AVG)
  6. Hoe lang bewaren wij uw gegevens?
  7. Delen met derden en sub-verwerkers
  8. Beveiliging
  9. Uw rechten (AVG)
  10. Cookies
  11. Wijzigingen in dit beleid
  12. Contact en klachten

1. Wie zijn wij?

aiwerkers B.V. (hierna: "ai-werkers", "wij" of "ons") is een Nederlandse onderneming gespecialiseerd in AI-implementatie en AI-gedreven SaaS-producten voor het midden- en kleinbedrijf. Onze producten zijn o.a. VisitFlow (voice-to-CRM voor B2B accountmanagers) en CarWatch (AI-voertuiganalyse voor automotive inkoop).

Bedrijfsgegevens

  • Statutaire naam: aiwerkers B.V.
  • Handelsnaam: ai-werkers
  • Adres: Akkrumerraklaan 112, 3544 TS Utrecht, Nederland
  • KVK-nummer: 42114106
  • Btw-nummer: NL869793627B01
  • E-mail: privacy@ai-werkers.nl
  • Website: https://ai-werkers.nl

ai-werkers treedt bij de verwerking van persoonsgegevens in twee verschillende hoedanigheden op, afhankelijk van het doel van de verwerking.

Voor de verwerking van persoonsgegevens in het kader van haar eigen bedrijfsvoering — waaronder deze website, marketing, klantadministratie en productanalyse — treedt ai-werkers op als verwerkingsverantwoordelijke in de zin van art. 4 lid 7 AVG. Deze verwerkingen worden in de rest van dit beleid beschreven.

Voor zover een opdrachtgever bij het gebruik van de producten van ai-werkers (waaronder VisitFlow en CarWatch) persoonsgegevens van derden — bijvoorbeeld van eigen klanten, prospects of medewerkers — laat verwerken, treedt ai-werkers ten aanzien van die gegevens op als verwerker in de zin van art. 4 lid 8 AVG. Deze verwerking vindt uitsluitend plaats binnen de grenzen van en op basis van de verwerkersovereenkomst die partijen bij het aangaan van de overeenkomst sluiten (zie art. 11.1 van de algemene voorwaarden van ai-werkers). De opdrachtgever blijft in die gevallen zelf verwerkingsverantwoordelijke voor de door hem aangeleverde persoonsgegevens.

2. Welke gegevens verwerken wij?

Afhankelijk van het product dat u gebruikt en de toestemmingen die u verleent, verwerken wij de volgende categorieën persoonsgegevens:

CategorieVoorbeeldenBronProduct(en)
AccountgegevensNaam, e-mailadres, profielfoto, Google/Microsoft gebruikers-IDGoogle OAuth / Microsoft OAuth / directe registratieAlle
AgendagegevensAfspraken, titels, tijden, locaties, deelnemers, beschrijvingenGoogle Calendar API / Microsoft Graph API (alleen met expliciete toestemming)VisitFlow
CRM- en bezoekdataBezoekverslagen, klantnotities, spraakinvoer (getranscribeerd)Ingevoerd door gebruiker via VisitFlowVisitFlow
VoertuigdataKenteken, RDW-gegevens, schadeanalyse, marktwaardeGebruikersinvoer + publieke RDW API + marktwaarde-APIsCarWatch
GebruiksgegevensInlogmomenten, sessieduur, gebruikte functies, foutlogboekenAutomatisch gegenereerd bij gebruik applicatieAlle
Technische gegevensIP-adres, browsertype, apparaattype, OS-versieAutomatisch bij websitebezoek en app-gebruikAlle

Geen bijzondere categorieën. Wij verwerken geen bijzondere persoonsgegevens als bedoeld in art. 9 AVG (zoals gezondheidsgegevens, etnische afkomst of biometrische gegevens).

3. Google-inloggegevens en API-toegang (OAuth)

Google API Services — Limited Use Disclosure

Het gebruik van gegevens verkregen via de Google API's voldoet aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten.

  • Wij gebruiken Google-gebruikersdata uitsluitend voor de functionaliteit waarvoor u expliciet toestemming heeft gegeven.
  • Wij verkopen geen Google-gebruikersdata aan derden, voor geen enkel bedrag of tegenprestatie.
  • Wij gebruiken Google-gebruikersdata niet voor het ontwikkelen, verbeteren of trainen van generieke AI- of machine learning-modellen.
  • Wij delen Google-gebruikersdata niet met derden voor hun eigen reclame-, marketing- of analysedoeleinden.
  • Wij beperken het gebruik van Google-gebruikersdata tot het minimum dat noodzakelijk is om de gevraagde functie uit te voeren.

Welke Google-scopes vragen wij op — en waarom?

Wij vragen uitsluitend de OAuth-scopes op die strikt noodzakelijk zijn voor de werking van het betreffende product. Hieronder staat per scope exact wat wij opvragen, waarvoor wij het gebruiken, wat wij opslaan en hoe lang.

ScopeWat het inhoudtWaarvoor wij het gebruikenOpslagProduct
openidUnieke Google-gebruikers-IDAuthenticatie en koppeling aan uw ai-werkers-accountOpgeslagen als account-ID; nooit gedeeldAlle
emailUw primaire Google-e-mailadresAccountbeheer, communicatie en wachtwoordherstelOpgeslagen zolang account actief isAlle
profileWeergavenaam en profielfoto-URLWeergave in de applicatie-interfaceNaam opgeslagen; foto-URL gecached, niet persistentAlle
calendar.eventsLezen én aanmaken van agenda-items in Google CalendarAutomatisch inplannen van bezoekafspraken en synchronisatie van VisitFlow-activiteiten met uw Google-agendaAgendagebeurtenissen tijdelijk verwerkt (max. 90 dagen); niet doorverkocht of gedeeldVisitFlow

Least Privilege principe: Wij vragen nooit meer rechten op dan strikt noodzakelijk. De scope calendar.events wordt uitsluitend geactiveerd wanneer u in VisitFlow expliciet kiest voor agenda-integratie. U kunt deze toestemming te allen tijde intrekken zonder dat uw account wordt verwijderd.

Token-opslag en beveiliging

  • Access tokens: worden uitsluitend in het servergeheugen (in-memory) bewaard voor de duur van de sessie en nooit naar schijf geschreven.
  • Refresh tokens: worden versleuteld opgeslagen (AES-256) in onze beveiligde database, uitsluitend om automatische taakuitvoering mogelijk te maken waar u toestemming voor heeft gegeven.
  • Geen permanente opslag van access tokens: bij het uitloggen of intrekken van toestemming worden tokens onmiddellijk ongeldig gemaakt en verwijderd.

Wat wij NIET doen met uw Google-gegevens

Verboden gebruik — Google Limited Use Policy

  • Uw Google-accountgegevens of agendadata verkopen aan derden
  • Uw gegevens gebruiken voor advertentiedoeleinden
  • Uw gegevens delen met derden voor eigen marketingdoeleinden van die derden
  • Agenda-items lezen die niet noodzakelijk zijn voor de door u gevraagde taak
  • Uw Google-gegevens gebruiken voor het trainen van AI-modellen
  • Uw Google-gebruikers-ID of e-mailadres gebruiken voor profilering of retargeting
  • Google-gegevens toegankelijk maken voor mensen die daarvoor niet bevoegd zijn binnen ai-werkers

Toestemming intrekken (Google)

U kunt uw OAuth-toestemming op elk moment intrekken via uw Google-accountinstellingen → Apps met toegang tot uw account. Na intrekking:

  • stopt ai-werkers onmiddellijk met het opvragen van nieuwe Google-gegevens;
  • worden bestaande tokens ongeldig gemaakt en verwijderd;
  • kunt u via privacy@ai-werkers.nl verzoeken dat reeds verwerkte gegevens worden verwijderd (onverwijld en in ieder geval binnen één maand afgehandeld).

4. Microsoft-inloggegevens en API-toegang (OAuth)

Voor gebruikers die inloggen via een Microsoft-account (Microsoft 365 / Azure AD) gelden vergelijkbare principes als voor Google. Wij vragen uitsluitend de permissions op die strikt noodzakelijk zijn.

Permission / ScopeWat het inhoudtWaarvoor wij het gebruikenOpslagProduct
openidUnieke Microsoft-gebruikers-IDAuthenticatie en koppeling aan uw ai-werkers-accountOpgeslagen als account-ID; nooit gedeeldAlle
emailUw primaire Microsoft-e-mailadresAccountbeheer en communicatieOpgeslagen zolang account actief isAlle
profileWeergavenaamWeergave in de applicatie-interfaceNaam opgeslagen; geen foto permanent gecachedAlle
Calendars.ReadWriteLezen én aanmaken van agenda-items in Outlook / Microsoft 365Automatisch inplannen van bezoekafspraken en synchronisatie met Outlook-agendaAgenda-items tijdelijk verwerkt (max. 90 dagen); niet doorverkocht of gedeeldVisitFlow

Token-opslag en beveiliging (Microsoft)

  • Access tokens: uitsluitend in-memory bewaard voor de duur van de sessie.
  • Refresh tokens: versleuteld opgeslagen (AES-256); worden onmiddellijk verwijderd bij intrekking van toestemming.

Toestemming intrekken (Microsoft)

Via uw Microsoft-accountinstellingen → Apps en services kunt u de toegang intrekken. Na intrekking gelden dezelfde stappen als beschreven in paragraaf 3.

Microsoft Identity Platform: ai-werkers voldoet aan de Microsoft Identity Platform-vereisten voor toestemming en datagebruik.

5. Doeleinden en grondslagen (AVG)

DoeleindeGegevenscategorieGrondslag (art. 6 AVG)
Toegang verlenen tot onze producten en dienstenAccountgegevensUitvoering overeenkomst (art. 6 lid 1 sub b)
Agenda-synchronisatie en bezoekplanning (VisitFlow)AgendagegevensToestemming (art. 6 lid 1 sub a)
CRM-registratie en bezoekverslaglegging (VisitFlow)CRM- en bezoekdataUitvoering overeenkomst (art. 6 lid 1 sub b)
Voertuiganalyse en marktwaardebepaling (CarWatch)VoertuigdataUitvoering overeenkomst (art. 6 lid 1 sub b)
Klantcommunicatie en supportAccountgegevens, correspondentieUitvoering overeenkomst / gerechtvaardigd belang (art. 6 lid 1 sub b/f)
Beveiliging en fraudepreventieGebruiksgegevens, technische gegevensGerechtvaardigd belang (art. 6 lid 1 sub f)
Wettelijke verplichtingen (belastingadministratie)Financiële administratieWettelijke verplichting (art. 6 lid 1 sub c)

6. Hoe lang bewaren wij uw gegevens?

Wij bewaren persoonsgegevens niet langer dan noodzakelijk voor het doeleinde waarvoor zij zijn verzameld (art. 5 lid 1 sub e AVG):

GegevenscategorieBewaartermijnNa termijn
Accountgegevens (naam, e-mail)Duur actief account + 12 maandenVerwijderd of geanonimiseerd
Google / Microsoft access tokensDuur sessie (in-memory)Automatisch ongeldig bij sessie-einde
Google / Microsoft refresh tokensDuur toestemming of accountOnmiddellijk verwijderd bij intrekking
Agendagegevens (VisitFlow)Maximaal 90 dagen na verwerkingAutomatisch verwijderd
CRM-notities en bezoekverslagen (VisitFlow)Duur actief account of op verzoekVerwijderd op verzoek of na account-sluiting
Voertuiganalyses (CarWatch)6 maanden, tenzij actief bewaard in accountAutomatisch verwijderd
Technische logs en gebruiksgegevensMaximaal 90 dagenAutomatisch verwijderd
Financiële administratie7 jaar (fiscale bewaarplicht, art. 52 AWR)Verwijderd na wettelijke termijn

7. Delen met derden en sub-verwerkers

Wij delen uw persoonsgegevens nooit met derden voor hun eigen doeleinden. Wij maken uitsluitend gebruik van de volgende sub-verwerkers, die contractueel zijn gebonden aan strikte vertrouwelijkheids- en beveiligingseisen en uitsluitend in opdracht van ai-werkers handelen (art. 28 AVG):

Sub-verwerkerDienstVestigingslandDoorgifte-grondslag
Railway Corp.Hosting, database en authenticatieUSA (servers: Frankfurt, EU)SCC's (art. 46 lid 2 sub c AVG)
Google LLCOAuth-authenticatie, Google Calendar APIUSAEU-VS Data Privacy Framework
Microsoft CorporationOAuth-authenticatie, Microsoft Graph APIUSAEU-VS Data Privacy Framework
Anthropic PBCAI-taalmodelverwerking in onze toolsUSASCC's (art. 46 lid 2 sub c AVG)
Mistral AI SASAI-taalmodelverwerking voor VeraFrankrijk (EER)Geen doorgifte buiten de EER
Brevo SASTransactionele e-mail (notificaties en formulierbevestigingen)Frankrijk (EER)Geen doorgifte buiten de EER

Internationale doorgifte: Gegevens worden uitsluitend doorgegeven buiten de EER op basis van passende waarborgen conform art. 46 AVG (Standard Contractual Clauses) of een adequaatheidsbesluit van de Europese Commissie.

8. Beveiliging

ai-werkers treft passende technische en organisatorische maatregelen om uw persoonsgegevens te beschermen conform art. 32 AVG:

  • Versleuteling van gegevens in transit (TLS 1.2+) en in rust (AES-256).
  • OAuth-access tokens worden uitsluitend in-memory bewaard; refresh tokens worden versleuteld opgeslagen.
  • Toegangscontrole op basis van het need-to-know principe; uitsluitend bevoegde medewerkers hebben toegang tot persoonsgegevens.
  • Periodieke beveiligingsbeoordelingen.
  • Datalekprocedure: bij een inbreuk in verband met persoonsgegevens melden wij dit binnen 72 uur aan de Autoriteit Persoonsgegevens (art. 33 AVG) en informeren wij betrokkenen conform art. 34 AVG.

9. Uw rechten (AVG)

Op grond van de AVG heeft u de volgende rechten. U kunt deze uitoefenen via privacy@ai-werkers.nl. Wij behandelen uw verzoek onverwijld en in ieder geval binnen één maand, met een mogelijke verlenging van twee maanden bij complexe verzoeken (art. 12 lid 3 AVG).

RechtWat houdt het in?Responstermijn
Inzage (art. 15)Opvragen welke gegevens wij van u verwerkenEén maand
Rectificatie (art. 16)Onjuiste of onvolledige gegevens laten corrigerenEén maand
Verwijdering (art. 17)Verwijdering van uw gegevens ("recht op vergetelheid")Eén maand
Beperking (art. 18)Tijdelijk stopzetten van verwerkingEén maand
Overdraagbaarheid (art. 20)Uw gegevens in machineleesbaar formaat ontvangenEén maand
Bezwaar (art. 21)Bezwaar maken tegen verwerking op grond van gerechtvaardigd belangEén maand
Toestemming intrekken (art. 7 lid 3)OAuth-toestemming (Google / Microsoft) intrekkenDirect van kracht
Minderjarigen (art. 8 AVG)Gebruik door personen jonger dan 16 jaar vereist toestemming van ouder of wettelijk voogd (art. 5 UAVG)Op verzoek ouder/voogd

Niet tevreden met onze respons? U kunt een klacht indienen bij de Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl. U kunt tevens een beroep instellen bij de bevoegde rechter in de vestigingsplaats van aiwerkers B.V. (art. 79 AVG).

10. Cookies

Deze paragraaf gaat over de cookies in onze applicaties (VisitFlow, CarWatch en onze overige producten). Voor de cookies op de website ai-werkers.nl geldt het separate Cookiebeleid.

Wij maken gebruik van functionele cookies die strikt noodzakelijk zijn voor het functioneren van onze diensten (sessiebeheer, authenticatie-tokens). Wij plaatsen geen tracking- of advertentiecookies zonder uw expliciete toestemming.

Voor een volledig overzicht van de cookies die wij plaatsen, verwijzen wij naar ons separate Cookiebeleid op ai-werkers.nl/cookiebeleid.

11. Wijzigingen in dit beleid

Wij kunnen dit privacybeleid van tijd tot tijd aanpassen. Bij materiële wijzigingen informeren wij u via e-mail of via een melding in de applicatie, ten minste dertig (30) dagen vóór de ingangsdatum. De meest actuele versie is altijd publiek beschikbaar op ai-werkers.nl/privacy.

12. Contact en klachten

Voor vragen over dit privacybeleid of de uitoefening van uw rechten kunt u contact opnemen met onze privacycontactpersoon:

Privacy — aiwerkers B.V.

  • E-mail: privacy@ai-werkers.nl
  • Adres: Akkrumerraklaan 112, 3544 TS Utrecht, Nederland
  • KVK: 42114106
  • Reactietermijn: onverwijld en in ieder geval binnen één maand, met een mogelijke verlenging van twee maanden bij complexe verzoeken (art. 12 lid 3 AVG)

Versie 2.0 · Gepubliceerd op: ai-werkers.nl/privacy · Ingangsdatum: 28 augustus 2026