Privacyverklaring
Laatst bijgewerkt: [VUL DATUM IN VOOR PUBLICATIE]
Deze verklaring beschrijft welke persoonsgegevens Fyntegrate verwerkt wanneer je het platform gebruikt, waarom, met wie we gegevens delen, waar die gegevens staan, en welke rechten je hebt onder de Algemene Verordening Gegevensbescherming (AVG/GDPR).
1. Wie is verantwoordelijk voor je gegevens?
Fyntegrate wordt aangeboden door:
[VUL IN: officiële bedrijfsnaam]
[VUL IN: adres maatschappelijke zetel]
Ondernemingsnummer (KBO):
[VUL IN: KBO-nummer]
E-mail voor privacyvragen:
[VUL IN: contact e-mailadres]
Deze partij is de "verwerkingsverantwoordelijke" voor de gegevens van jou en je bedrijfsaccount. Voor gegevens van jouw eigen klanten en leveranciers die je in het platform invoert, ben jij zelf de verwerkingsverantwoordelijke -- Fyntegrate treedt daarvoor op als verwerker namens jou.
2. Welke gegevens verzamelen we?
Concreet, op basis van wat het platform vandaag daadwerkelijk opslaat:
- Accountgegevens: je naam, e-mailadres en een bcrypt-gehasht wachtwoord (we bewaren je wachtwoord nooit in leesbare vorm).
- Bedrijfsgegevens: bedrijfsnaam, land, optioneel je btw-nummer, en de standaardvaluta van je boekhouding.
- Gegevens over je klanten en leveranciers: naam, e-mailadres, adres en btw-nummer die jij zelf invoert om facturen te kunnen opmaken en versturen.
- Financiële en boekhoudkundige gegevens: transacties, facturen en factuurregels, categorieën, journaalposten en grootboekrekeningen -- de kern van je boekhouding in het platform.
- Bonnetjes: de foto's/scans die je uploadt, plus de ruwe AI-extractie (bedrag, datum, leverancier, categorie-suggestie en een zekerheidsscore) die we bewaren zodat je kan zien waarop een voorstel gebaseerd was.
- Teamgegevens: als je op het Onbeperkt-plan collega's of je boekhouder uitnodigt, verwerken we ook hun naam, e-mailadres en rol binnen je bedrijfsaccount.
- Technische gegevens: een inlogsessie (JWT) die 24 uur geldig is en bewaard wordt in een cookie in je browser (zie "Cookies" hieronder), en je IP-adres, kort en alleen in het geheugen van de server, om inlog-/registratiepogingen te beperken (bescherming tegen misbruik) -- dit wordt niet blijvend opgeslagen.
3. Waarvoor gebruiken we deze gegevens?
- om je account te laten werken en je bij het juiste bedrijf in te loggen;
- om je boekhouding, facturen en overzichten te tonen en te berekenen;
- om bonnetjes automatisch uit te lezen met AI, en om je natuurlijke-taalvragen over je eigen cijfers te beantwoorden (zie sectie 4 -- dit gebeurt via een derde partij);
- om automatische betalingsherinneringen naar je klanten te versturen namens jou;
- om je platform tegen misbruik en fraude te beschermen (bv. rate limiting op inloggen).
We gebruiken je gegevens niet voor advertentiedoeleinden, verkopen ze niet aan derden, en gebruiken ze niet om jou buiten het platform te profileren.
4. Met wie delen we gegevens?
We werken met een klein aantal gespecialiseerde derde partijen ("verwerkers"):
Anthropic (Claude API) -- Verenigde Staten
Ontvangt: de foto van een bonnetje die je uploadt (voor automatische bedrag-/datum-/ leverancierherkenning), en -- als je de financiële assistent gebruikt -- de tekst van je vraag plus de al-opgevraagde cijfers uit je eigen boekhouding waarop het antwoord gebaseerd wordt. Er wordt nooit je volledige database of wachtwoord meegestuurd.
TODO (vóór publicatie): bevestig Anthropic's actuele status qua verwerkersovereenkomst (DPA) en de gebruikte waarborgen voor doorgifte buiten de EU/EER (bv. Standard Contractual Clauses). Onderstaande tekst noemt dit in algemene termen -- verifieer de concrete, actuele situatie bij Anthropic voor je dit publiceert.
Resend (e-mailverzending) -- Verenigde Staten
Ontvangt: het e-mailadres van je klant en de inhoud van de betalingsherinnering (factuurnummer, bedrag, vervaldatum, jouw bedrijfsnaam), puur om die herinnering namens jou te versturen. Wordt niet gebruikt voor andere geautomatiseerde meldingen -- bv. een melding dat een terugkerende factuur klaarstaat, verschijnt alleen in het platform zelf, niet per e-mail.
TODO (vóór publicatie): zelfde punt als hierboven -- verifieer Resend's actuele DPA- en doorgifte-waarborgen voordat je dit publiceert.
Google Fonts -- lettertypen
Deze site laadt het lettertype Inter rechtstreeks van Google's servers (fonts.googleapis.com / fonts.gstatic.com) in plaats van dit zelf te hosten. Daardoor ziet Google het IP-adres van je browser op het moment dat de pagina laadt.
5. Internationale doorgifte
Anthropic en Resend zijn beide in de Verenigde Staten gevestigd. Het gebruik van hun diensten betekent dat de daarbij genoemde gegevens buiten de EU/EER verwerkt worden. Zulke doorgiften moeten onder de AVG afgedekt zijn door passende waarborgen (bijvoorbeeld modelcontractbepalingen/Standard Contractual Clauses, of een adequaatheidsbesluit).
TODO (vóór publicatie): zie de TODO's in sectie 4 -- deze paragraaf mag pas gepubliceerd worden nadat bevestigd is welke concrete waarborgen daadwerkelijk van toepassing zijn.
6. Waar staan mijn gegevens?
Op dit moment draait Fyntegrate op eigen, zelfbeheerde infrastructuur -- niet op een grote clouddienst zoals AWS, Google Cloud of Azure. Database en geüploade bonnetjes staan op die eigen infrastructuur, niet bij een externe opslagdienst.
7. Cookies en vergelijkbare technologieën
Deze marketingsite plaatst geen cookies en gebruikt geen analytics- of trackingtools.
Het platform zelf (na inloggen) gebruikt twee strikt noodzakelijke cookies -- geen trackingcookies, en geen toestemmingsbanner nodig onder de ePrivacy-regels, omdat ze uitsluitend dienen om je ingelogd te houden:
- een sessiecookie met je inlogtoken, gemarkeerd als "httpOnly" (onleesbaar voor JavaScript op de pagina -- een extra beveiliging tegen het stelen van je sessie via een kwetsbaarheid in de pagina zelf) en 24 uur geldig;
- een CSRF-beschermingscookie, die samen met de sessiecookie gezet wordt om te verifiëren dat een actie in het platform ook echt vanuit het platform zelf komt, niet vanaf een andere, kwaadwillige website.
Beide cookies verdwijnen bij het uitloggen of na 24 uur, en worden nergens voor iets anders dan deze beveiligingsdoeleinden gebruikt.
8. Hoe lang bewaren we gegevens?
We bewaren je gegevens zolang je account bestaat. Via Instellingen kan de eigenaar van een bedrijfsaccount het bedrijf en alle bijbehorende gegevens zelf, meteen en volledig verwijderen -- dit kan niet ongedaan gemaakt worden. Heb je liever dat wij dat voor je doen, of ben je zelf geen eigenaar maar wel betrokken bij een account, neem dan contact op via [VUL IN: contact e-mailadres].
TODO (vóór publicatie): in België geldt doorgaans een wettelijke bewaarplicht van ongeveer 7 jaar voor boekhoudkundige stukken (facturen, boekhouding) -- bevestig met een jurist/ boekhouder hoe dat zich verhoudt tot een verwijderingsverzoek, en neem dat concreet op vóór publicatie.
9. Beveiliging
Wachtwoorden worden gehasht met bcrypt, nooit in leesbare vorm bewaard. Inlog- en registratiepogingen zijn beperkt (rate limiting) om brute-force-aanvallen tegen te gaan. In een productie-inzet hoort dit platform achter HTTPS te draaien; op dit moment bevindt het zich nog in ontwikkeling.
10. Jouw rechten
Onder de AVG heb je het recht om:
- inzage te vragen in de gegevens die we over je bewaren;
- correctie te vragen van onjuiste gegevens;
- verwijdering van je gegevens te vragen (zie de bewaartermijn-uitleg hierboven);
- een kopie van je gegevens te ontvangen in een overdraagbaar formaat (gegevensportabiliteit) -- via Instellingen kan je deze zelf, meteen downloaden als JSON-bestand, zonder dat je daarvoor moet mailen;
- bezwaar te maken tegen bepaalde verwerkingen.
Om een van deze rechten uit te oefenen, mail je naar [VUL IN: contact e-mailadres]. Je hebt daarnaast het recht om een klacht in te dienen bij de Belgische Gegevensbeschermingsautoriteit (Drukpersstraat 35, 1000 Brussel -- [email protected]).
11. Wijzigingen aan dit beleid
We kunnen deze verklaring aanpassen naarmate het platform verandert. Belangrijke wijzigingen melden we via het platform of per e-mail.
12. Contact
Vragen over deze privacyverklaring? [VUL IN: contact e-mailadres]