Vakbon

Juridisch

Privacyverklaring

Laatst bijgewerkt: 8 juni 2026

Vakbon (“wij”, “ons”) verwerkt persoonsgegevens van mensen die onze website bezoeken, een account aanmaken of een abonnement nemen. We willen kort en duidelijk uitleggen wat we bewaren, waarom, en wie het verder ziet. Vragen of een verzoek? Mail privacy@vakbon.nl.

Welke gegevens verwerken we?

Afhankelijk van wat je doet, verwerken we de volgende categorieën:

  • Accountgegevens: e-mailadres, naam, en je inlogsessie (cookie).
  • Bedrijfsgegevens: bedrijfsnaam, KvK-nummer, BTW-nummer en IBAN — alleen zodat ze op je facturen kunnen komen te staan.
  • WhatsApp-nummer waarmee je spraakberichten naar ons stuurt.
  • Factuurgegevens: klantnaam, e-mailadres van je klant, omschrijving en bedragen.
  • Spraakberichten die je via WhatsApp instuurt om facturen op te laten maken. We zetten ze om naar tekst en verwijderen het audiobestand direct daarna.
  • Betalingen: Stripe verwerkt je creditcard of bankgegevens — wij zien alleen het bedrag, de status en de laatste vier cijfers van je kaart.
  • Technische logs: IP-adres, browsergegevens en tijdstip van requests, voor beveiliging en foutopsporing.

Waarvoor gebruiken we ze?

We verwerken je gegevens op basis van de volgende grondslagen uit de AVG:

  • Uitvoering van de overeenkomst (art. 6 lid 1 sub b AVG): je account, je facturen opmaken en versturen, abonnement en betaling.
  • Wettelijke verplichting (art. 6 lid 1 sub c AVG): fiscale bewaarplicht voor administratie (7 jaar).
  • Gerechtvaardigd belang (art. 6 lid 1 sub f AVG): beveiliging, fraudebestrijding en het verbeteren van de dienst.

Hoe lang bewaren we ze?

  • Spraakberichten (audio): wij slaan zelf geen audiobestanden op. Tijdens het verwerken sturen we de audio rechtstreeks van Twilio door naar OpenAI voor transcriptie. Twilio bewaart het bestand kort op hun servers volgens hun eigen bewaartermijn (zie hun privacybeleid); OpenAI gebruikt het volgens hun standaard API-policy niet om hun modellen mee te trainen.
  • Conceptfactuur tijdens een WhatsApp-gesprek: maximaal 24 uur in onze tijdelijke cache (Upstash Redis) — of korter, want we wissen 'm zodra je “ja” zegt of met een nieuwe factuur begint.
  • Facturen en boekhoudgegevens: 7 jaar (fiscale bewaarplicht).
  • Account- en bedrijfsgegevens: zolang je een account hebt. Verwijder je je account, dan zijn ze meteen weg — backups verlopen automatisch binnen 30 dagen.
  • Technische logs: 90 dagen.
  • E-mails en supporttickets: 2 jaar.

Met wie delen we ze?

Om de dienst te draaien werken we met een aantal verwerkers. Met elk van hen hebben we een verwerkersovereenkomst gesloten:

  • Supabase, Inc. (Verenigde Staten) — database en inlog. Doorgifte op basis van Standard Contractual Clauses.
  • Vercel, Inc. (Verenigde Staten) — hosting van de website. SCC.
  • Stripe Payments Europe Ltd. (Ierland) — betalingsverwerker. Dochter van Stripe, Inc. (VS); doorgifte buiten EER onder SCC.
  • Resend, Inc. (Verenigde Staten) — versturen van transactionele e-mails (bijvoorbeeld bij een mislukte betaling). SCC.
  • Trigger.dev, Inc. (Verenigde Staten) — orchestratie van het verwerken van je spraakberichten. SCC.
  • Twilio Inc. (Verenigde Staten) — ontvangt je WhatsApp-berichten (inclusief spraakberichten, tekst en afzendernummer) en levert ze bij ons af. SCC.
  • OpenAI, L.L.C.(Verenigde Staten) — zet je spraakberichten om naar tekst (Whisper API). Volgens OpenAI's standaard API-policy worden deze gegevens niet gebruikt om hun modellen te trainen. SCC.
  • Anthropic, PBC(Verenigde Staten) — maakt op basis van jouw tekst- of spraakbericht een concept van de factuur en de begeleidende e-mail (Claude API). Volgens Anthropic's standaard API-policy worden deze gegevens niet gebruikt om hun modellen te trainen. SCC.
  • Upstash, Inc. (Verenigde Staten / Singapore) — tijdelijke cache voor de actieve conceptfactuur tijdens je WhatsApp-gesprek (max. 24 uur). SCC.
  • Google LLC / Gmail (Verenigde Staten) — alleen als je ervoor kiest om facturen vanaf je eigen Gmail te versturen. SCC.
  • Microsoft Corporation (Verenigde Staten / Ierland) — alleen als je ervoor kiest om facturen vanaf je eigen Outlook.com- of Microsoft 365-account te versturen via Microsoft Graph. SCC.
  • e-Boekhouden.nl B.V. (Nederland) — alleen als je de koppeling activeert, om je facturen door te zetten naar je boekhouding.

We verkopen je gegevens niet aan derden en gebruiken ze niet voor advertenties.

Google API Services — gegevensgebruik & Limited Use

Koppel je je Gmail-account aan Vakbon, dan ga je via Google's OAuth-toestemmingsscherm. Hieronder staat precies welke Google-gegevens we daarbij gebruiken, waarvoor, of we ze delen, hoe we ze opslaan en beschermen, en hoe lang we ze bewaren.

Welke Google-gegevens we gebruiken (Data Accessed)

We vragen alléén deze scopes aan:

  • https://www.googleapis.com/auth/gmail.send — uitsluitend het recht om namens jou e-mails te versturen. We kunnen je inbox of verzonden items niet lezen, geen e-mails of concepten inzien, wijzigen of verwijderen, en geen labels, filters of instellingen aanpassen.
  • openid, userinfo.email en userinfo.profile — je Google-account-id, je e-mailadres en basisprofiel (naam, profielfoto), zodat we weten welk account je gekoppeld hebt en welk afzendadres we moeten gebruiken.

Meer Google-gegevens vragen of ontvangen we niet. We hebben geen toegang tot de inhoud van je mailbox, je contacten, agenda, Drive of andere Google-diensten.

Waarvoor we ze gebruiken (Data Usage)

We gebruiken deze toegang uitsluitend om de factuur-e-mails te versturen die jij in Vakbon opmaakt en bevestigt: vanaf jouw eigen adres, naar de klant die jij opgeeft, met de factuur-pdf als bijlage. Je e-mailadres en naam gebruiken we om te tonen welk account gekoppeld is en als afzender. Geen ander gebruik.

Of en hoe we ze delen (Data Sharing)

We verkopen Google-gegevens niet en gebruiken ze niet voor advertenties of profilering. We delen ze niet met derden, behalve:

  • met de infrastructuurpartijen die we nodig hebben om de dienst te draaien (zie “Met wie delen we ze?” hierboven — o.a. Supabase voor opslag en Trigger.dev voor de verwerking), enkel om namens jou de e-mail te kunnen versturen;
  • als we daartoe wettelijk verplicht zijn;
  • bij een fusie of overname — en in dat geval lichten we je vooraf in.

We gebruiken Google-gegevens nooit om AI- of machine-learning-modellen te trainen, niet door ons en niet door derden. De factuur- en e-mailtekst stelt Anthropic (Claude) op, op basis van wat jij via WhatsApp instuurt; gegevens uit je Gmail geven we daar niet aan door (dat kan ook niet — met gmail.send hebben we alleen verzendrechten, geen leesrechten). Mensen bij Vakbon lezen je Google-data niet, behalve (a) met jouw expliciete toestemming, (b) voor zover strikt nodig voor beveiliging of misbruikonderzoek, (c) als de wet dat verplicht, of (d) in geaggregeerde, geanonimiseerde vorm.

Opslag en beveiliging (Data Storage & Protection)

De OAuth-tokens waarmee we namens jou mogen versturen, versleutelen we met AES-256-GCM voordat ze in onze database (Supabase / PostgreSQL) worden opgeslagen. De gegevens zijn alleen server-side benaderbaar via een service-account; row-level security zorgt dat andere gebruikers er niet bij kunnen. Al het verkeer loopt over versleutelde verbindingen (TLS/HTTPS). Je gekoppelde e-mailadres bewaren we om te tonen welk account actief is en als afzender.

Bewaren en verwijderen (Data Retention & Deletion)

We bewaren je Google-tokens en gekoppelde e-mailadres zolang de koppeling actief is. Je kunt de koppeling op elk moment verbreken:

  • In Vakbon via Instellingen → Integraties → Ontkoppel Gmail: we trekken de toegang dan direct in bij Google én verwijderen je tokens meteen uit onze database.
  • Bij Google zelf via myaccount.google.com → Beveiliging → Apps met toegang tot je account.
  • Verwijder je je hele Vakbon-account (Instellingen → Account → Account verwijderen, of mail privacy@vakbon.nl), dan verwijderen we al je gegevens — inclusief je Google-tokens — direct; eventuele back-ups verlopen automatisch binnen 30 dagen.

Vakbon's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Microsoft Graph — gegevensgebruik

Als je ervoor kiest om je Microsoft 365- of Outlook.com-account aan Vakbon te koppelen, vragen we via Microsoft Graph alléén de scope Mail.Send aan. Daarmee kunnen we e-mails versturen vanaf jouw adres — we kunnen je inbox niet lezen, geen e-mails wijzigen of verwijderen, en geen agenda, contacten of OneDrive benaderen. Daarnaast vragen we openid, profile, email, User.Read en offline_access om te weten welk account je gekoppeld hebt en welk afzendadres we moeten gebruiken (en om je niet bij elke factuur opnieuw te laten inloggen).

Wat we wel en niet doen met de data die we via Microsoft Graph van je ontvangen:

  • We gebruiken de Microsoft-toegang uitsluitend om de factuur-e-mails te versturen die jij via Vakbon opmaakt. Geen ander gebruik.
  • We geven de data niet door aan derden, behalve voor zover nodig om de dienst te leveren (onze hostingpartijen), om aan wettelijke verplichtingen te voldoen, of in het kader van een fusie of overname — en in dat laatste geval lichten we je vooraf in.
  • We gebruiken de data nooit voor advertenties of doorverkoop.
  • We gebruiken de Microsoft-data niet voor het trainen van AI- of machine-learning-modellen. Het opstellen van de factuurtekst en e-mailtekst doen we via Anthropic (Claude) op basis van wat jij via WhatsApp instuurt; gegevens uit je Microsoft-account geven we daar niet aan door (dat zou ook niet kunnen, want we hebben alleen verzendrechten via Mail.Send, geen leesrechten).
  • Je kunt de koppeling op elk moment ongedaan maken via Instellingen → Integraties → Ontkoppel Microsoft. We verwijderen je tokens dan direct uit onze database. Je kunt de toegang daarna ook handmatig intrekken via je Microsoft-account (account.microsoft.com → Privacy → Apps en services die toegang hebben tot je gegevens, of voor werk-/schoolaccounts: myapps.microsoft.com).

Cookies

We gebruiken alleen functionele cookies die nodig zijn om je inlogsessie te bewaren. Geen tracking, geen analytics, geen advertentiecookies. Daarom hebben we ook geen cookiebanner.

Beveiliging

We versturen alle verkeer via HTTPS. De database draait met row-level security: andere klanten kunnen jouw gegevens niet zien. Wachtwoorden bewaren we niet — je logt in via een eenmalige inloglink per e-mail of via “Inloggen met Google”. Tokens die we voor je opslaan (bijvoorbeeld om namens jou via Gmail e-mail te kunnen versturen, of om je boekhouding bij te werken) versleutelen we met AES-256-GCM voordat ze in de database komen.

Je rechten

Onder de AVG heb je het recht om:

  • de gegevens die we van je hebben in te zien (art. 15);
  • onjuiste gegevens te laten corrigeren (art. 16);
  • je gegevens te laten verwijderen (art. 17) — dat kan direct via Instellingen → Account → Account verwijderen;
  • de verwerking te beperken (art. 18);
  • je gegevens in een leesbaar formaat te ontvangen (art. 20);
  • bezwaar te maken tegen verwerking (art. 21).

Mail privacy@vakbon.nl om een van deze rechten uit te oefenen. We reageren binnen een maand. Ben je het niet eens met hoe we omgaan met je gegevens, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.

Wijzigingen

We mogen deze verklaring aanpassen als de dienst of de regels veranderen. Ingrijpende wijzigingen melden we per e-mail. De datum bovenaan deze pagina laat zien wanneer we 'm voor het laatst hebben bijgewerkt.