Privacybeleid

Privacy, vertrouwen en transparantie

In dit beleid wordt uitgelegd hoe MyCompanyDesk je gegevens beschermt, de toegang beheert en ervoor zorgt dat je zakelijke gegevens veilig blijven.

Ingangsdatum: 1 juni 2026

Onze inzet

Privacyverplichtingen

We ontwerpen ons platform rond duidelijke toegangscontroles, grondige audits en dataminimalisatie.

Gegevensminimalisatie

We verzamelen alleen wat we nodig hebben om het platform te laten draaien. Geen onnodige gegevensverzameling.

Toegangscontroles

Op rollen gebaseerde rechten houden gevoelige gegevens beperkt tot de mensen die je uitnodigt.

Transparantie

Altijd duidelijke documentatie en exportmogelijkheden. Je weet altijd hoe je gegevens worden gebruikt.

Verwerkingsverantwoordelijke

Verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke voor de verwerking van je persoonsgegevens onder de Algemene Verordening Gegevensbescherming (AVG) is:

Domein: MyCompanyDesk

Beheerd door: Sil van Rijnberk

Contact: [email protected] | +31 6 133 382 99

Toezichthouder: Autoriteit Persoonsgegevens, www.autoriteitpersoonsgegevens.nl

TLS
Versleutelde verbindingen
2FA
Tweefactor en passkeys
Dagelijks
Back-ups van je gegevens
AVG
Conform
Gegevensverzameling

Informatie die we verzamelen

Wij verwerken alleen persoonsgegevens als daar een wettelijke basis voor is.

Accountgegevens

Naam, gebruikersnaam, e-mailadres en bedrijfsinformatie die nodig zijn om de dienst te leveren.

Zakelijke gegevens

Facturen, uitgaven, offertes, klantgegevens, contracten en BTW-gegevens die je in het platform invoert.

Gebruiksgegevens

Aanmeldingen, apparaatinformatie en functiegebruiksanalyses om de dienst te verbeteren.

Betalingsgegevens

Factureringsgegevens, verwerkt via onze vertrouwde betalingsproviders.

Rechtsgrond

Rechtsgrond voor verwerking

Op grond van artikel 6 van de AVG verwerken wij je persoonsgegevens op basis van de volgende rechtsgronden.

Uitvoering van overeenkomst

Verwerking die nodig is voor het leveren van de MyCompanyDesk-dienst waarvoor je je hebt aangemeld (Art. 6(1)(b) AVG), inclusief accountbeheer, facturatie en gegevensopslag.

Wettelijke verplichting

Verwerking die wettelijk vereist is (Art. 6(1)(c) AVG), zoals de fiscale bewaarplicht (Art. 52 AWR, 7 jaar bewaring van financiële administratie) en belastingaangifte.

Gerechtvaardigd belang

Verwerking op basis van ons gerechtvaardigd belang (Art. 6(1)(f) AVG), zoals platformbeveiliging, fraudepreventie en serviceverbetering, afgewogen tegen je rechten en vrijheden.

Toestemming

Wanneer wij ons baseren op jouw toestemming (Art. 6(1)(a) AVG), zoals voor optionele analytische cookies, kun je je toestemming op elk moment intrekken zonder dat dit de eerdere verwerking beïnvloedt.

Gegevensgebruik

Hoe we informatie gebruiken

Dienstverlening

Het leveren, laten draaien en verbeteren van de MyCompanyDesk-diensten.

Beveiliging

Gebruikers verifiëren en accounts beveiligen.

Betalingen

Betalingen verwerken en facturen of kwitanties uitreiken.

Communicatie

Updates, servicemeldingen en ondersteuningsreacties versturen.

Naleving

Voldoen aan wettelijke en regelgevende verplichtingen.

Trackingfuncties

Factuur- en documenttracking

Om onze gebruikers te helpen begrijpen hoe hun klanten omgaan met facturen en documenten, gebruikt MyCompanyDesk de volgende trackingtechnieken. Deze worden toegepast namens onze gebruikers (die als verwerkingsverantwoordelijke optreden voor hun eigen klanten).

Tracking van geopende e-mails

Factuur-e-mails kunnen een kleine transparante afbeelding (tracking pixel) bevatten. Wanneer de e-mail wordt geopend en de afbeelding wordt geladen, wordt een "e-mail geopend"-gebeurtenis vastgelegd, samen met een privacybehoudende hash van het IP-adres van de ontvanger, datum en tijd, en informatie over de user agent.

Tracking van geopende PDF's

Gedownloade PDF-facturen kunnen een ingebedde trackingafbeelding bevatten. Wanneer de PDF wordt geopend in een viewer die externe bronnen laadt, wordt een "PDF geopend"-gebeurtenis vastgelegd met dezelfde privacybehoudende gegevens als bij e-mailtracking.

Tracking van portaalinteracties

Wanneer klanten facturen bekijken via het klantenportaal, worden acties zoals bekijken, downloaden, betaalgegevens kopiëren en betaling bevestigen geregistreerd, zodat de afzender van de factuur inzicht krijgt in bezorging en betrokkenheid.

Privacywaarborgen

Alle trackinggegevens worden opgeslagen met privacybehoudende maatregelen: IP-adressen worden gehasht (alleen de eerste 8 tekens van een SHA-256-hash worden bewaard), user-agent-strings worden afgekapt, en gebeurtenissen zijn alleen toegankelijk voor de afzender van de factuur. Trackinggegevens vallen onder ons standaard bewaartermijnenbeleid.

Bescherming

Gegevensbescherming en beveiliging

Beveiligingsmaatregelen

Administratieve, technische en fysieke veiligheidsmaatregelen beschermen je informatie. De toegang tot productiegegevens is beperkt.

Cookies en analyses

Essentiële cookies houden sessies veilig. Analyses helpen ons gebruikspatronen te begrijpen en workflows te verbeteren.

Gegevensverwerkers

We werken met doorgelichte providers voor hosting, e-mail en betalingen, gebonden aan vertrouwelijkheidsovereenkomsten.

Internationale overdrachten

Standaardcontractbepalingen garanderen gegevensbescherming wanneer deze buiten je regio worden verwerkt.

Subverwerkers

Met wie wij samenwerken

Voor hosting, betalingen, e-mail en AI gebruiken wij zorgvuldig geselecteerde subverwerkers. Met elke partij is een verwerkersovereenkomst gesloten. Doorgifte naar buiten de EU gebeurt op basis van Standard Contractual Clauses (SCC) of het EU-US Data Privacy Framework (DPF). De DPF-certificeringsstatus van Amerikaanse verwerkers kun je actueel verifiëren via dataprivacyframework.gov/list. Zakelijke klanten kunnen onze standaard verwerkersovereenkomst (DPA) raadplegen.

Hosting en infrastructuur

Hetzner, applicatieservers, Duitsland.
Neon, productiedatabase, Frankfurt.
Cloudflare, edge, beveiliging, R2-opslag, Workers, EU plus wereldwijd edge.
Amazon S3, back-ups en bijlagen, Stockholm (eu-north-1).

E-mailbezorging

Resend, transactionele e-mail vanaf mycompanydesk.com, EU.
Cloudflare Email Routing, ontvangst van inbox op je eigen domein, wereldwijd edge.

Betalingen

Mollie, online betalingen op facturen, Nederland.
Stripe, abonnementsbetalingen, Verenigde Staten, DPF-gecertificeerd.

Bankkoppeling

Tink, PSD2-bankkoppeling, EU.
Stripe Financial Connections, alternatieve bankkoppeling, Verenigde Staten, DPF-gecertificeerd. Alleen actief als je deze koppeling expliciet kiest.

AI en taalmodellen

Google Vertex AI (Gemini), contextuele assistent, factuur- en bonnetjessuggesties, regio europe-west1 (Frankfurt). Geen training op je data, geen retentie door de leverancier.
Cloudflare Workers AI, snelle classificatie van binnenkomende e-mail en bonnetjes, embeddings voor zoeken, wereldwijd edge. Geen training op je data; inferentie is transient en wordt niet opgeslagen.

Optionele integraties

Google OAuth (Gmail), alleen als je zelf je Gmail-account koppelt. MyCompanyDesk vraagt uitsluitend de scope gmail.send: we versturen namens jou de e-mails die je in MyCompanyDesk opstelt. We lezen, importeren of bewaren je Gmail-berichten of postvak niet. We slaan alleen het OAuth-token op dat nodig is om te kunnen versturen, en je kunt de koppeling op elk moment verbreken. Verenigde Staten, DPF-gecertificeerd.
Microsoft OAuth (Outlook), alleen als je zelf je Outlook-account koppelt, EU plus Verenigde Staten, DPF-gecertificeerd.

Google API Limited Use

Het gebruik en de overdracht door MyCompanyDesk van informatie die via Google API's is ontvangen, voldoen aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten. Gegevens uit je Gmail-koppeling worden alleen gebruikt om de e-mails te versturen die je zelf in MyCompanyDesk opstelt. We delen deze uitsluitend met Google, om je uitgaande mail via de Gmail-API te bezorgen; MyCompanyDesk deelt, draagt of verstrekt Google-gebruikersgegevens niet aan andere derden. Ze worden nooit gebruikt voor advertenties, nooit verkocht en nooit gebruikt om AI- of ML-modellen te trainen.

Beveiliging

Cloudflare Turnstile, bot- en misbruikdetectie bij registratie en inloggen, EU plus wereldwijd edge.

Bedrijfsopzoeking

KVK API en overheid.io, opzoeken van handelsregistergegevens tijdens registratie en bij het toevoegen van klanten, Nederland.

AI en transparantie

AI-gegenereerde antwoorden en suggesties

MyCompanyDesk gebruikt AI voor de contextuele assistent, factuur- en bonnetjessuggesties, classificatie van binnenkomende e-mail en samenvattingen. Conform de transparantieplicht van artikel 50 van de EU AI Act (van toepassing vanaf augustus 2026) maken wij dit expliciet kenbaar in de gebruikersinterface op de plaatsen waar AI actief is. Antwoorden van de assistent zijn AI-gegenereerd en kunnen fouten bevatten; controleer financiële of fiscale conclusies altijd zelf voordat je erop handelt. De AI-aanroepen lopen via Google Vertex AI (regio europe-west1) en Cloudflare Workers AI; beide leveranciers gebruiken jouw data niet om hun modellen te trainen en bewaren conversaties niet langer dan strikt noodzakelijk voor het uitleveren van het antwoord.

Je rechten

Je privacyrechten

Je hebt controle over je persoonlijke gegevens.

Toegang

Toegang tot en een kopie ontvangen van je persoonsgegevens.

Correctie

Verzoek tot correctie van onjuiste of onvolledige gegevens.

Verwijdering

Verzoek tot verwijdering van je gegevens, met inachtneming van wettelijke verplichtingen.

Bezwaar

Bezwaar maken tegen of beperken van bepaalde verwerkingsactiviteiten.

Overdraagbaarheid

Gegevensoverdraagbaarheid indien van toepassing.

Toestemming intrekken

Wanneer verwerking is gebaseerd op toestemming, kun je deze op elk moment intrekken zonder dat dit de rechtmatigheid van eerdere verwerking aantast (Art. 7(3) AVG).

Klacht indienen

Je hebt het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.

Beleid

Bewaring en reactie

Gegevensbewaring

Wij bewaren persoonsgegevens slechts zo lang als nodig is om de dienst te verlenen, aan wettelijke vereisten te voldoen, geschillen op te lossen en overeenkomsten af te dwingen. Je kunt op elk moment om verwijdering verzoeken.

  • Financiële administratie (facturen, uitgaven, BTW): 7 jaar na afloop van het betreffende boekjaar, zoals de Nederlandse belastingwet voorschrijft (artikel 52 Algemene wet inzake rijksbelastingen).
  • Accountgegevens: bewaard zolang je account actief is, en verwijderd zodra je vraagt om je account te verwijderen, tenzij we ze wettelijk moeten bewaren.
  • Audit- en beveiligingslogs: tot 12 maanden bewaard, voor beveiliging en het voorkomen van fraude.
  • Analysegegevens: samengevoegd en geanonimiseerd; ruwe gegevens verwijderen we binnen 90 dagen.
  • Lijst tegen misbruik van het gratis domein: gebruikt een werkruimte het gratis .nl-domein dat bij een Office-proefperiode of Office-abonnement hoort, dan bewaren we een minimale registratie (KVK-nummer, een SHA-256-hash van het geclaimde domein en de datum van de claim) tot 5 jaar nadat de werkruimte is verwijderd. Grondslag: gerechtvaardigd belang (artikel 6 lid 1 sub f AVG) en de uitzondering op het recht op verwijdering voor fraudepreventie (artikel 17 lid 3 sub e AVG). De registratie bevat geen naam, e-mailadres, IP-adres of leesbaar domein.

Reactie op incidenten

Bij een datalek melden wij dit binnen 72 uur aan de Autoriteit Persoonsgegevens (Art. 33 AVG). Als het lek waarschijnlijk een hoog risico voor je rechten oplevert, stellen wij je ook onverwijld op de hoogte (Art. 34 AVG). Ons responsplan omvat inperking, onderzoek, herstel en communicatie.

Aanvullende informatie

Aanvullende verklaringen

Gegevens van kinderen

MyCompanyDesk is een zakelijke tool en is niet bedoeld voor gebruik door personen jonger dan 16 jaar (conform artikel 8 AVG en de Nederlandse UAVG). Wij verzamelen niet bewust persoonsgegevens van kinderen. Als wij ontdekken dat een kind jonger dan 16 ons persoonsgegevens heeft verstrekt, verwijderen wij deze onmiddellijk.

Geautomatiseerde besluitvorming

MyCompanyDesk maakt geen gebruik van geautomatiseerde besluitvorming of profilering die rechtsgevolgen of vergelijkbare significante gevolgen voor jou heeft (Art. 22 AVG). Eventuele analyses die wij uitvoeren zijn uitsluitend voor serviceverbetering en beïnvloeden niet je rechten of toegang tot het platform.

Vragen over privacy?

Neem voor privacygerelateerde vragen contact met ons op via [email protected]. We kunnen dit privacybeleid van tijd tot tijd bijwerken, de nieuwste versie is hier altijd beschikbaar.