Privacyverklaring
Laatst bijgewerkt: 2 juni 2026
Deze verklaring beschrijft hoe stipt persoonsgegevens verwerkt en met welke partijen wij samenwerken. stipt levert een softwareplatform aan zakelijke klanten; wij zijn verwerker in opdracht van die klanten en verwerken gegevens op basis van een verwerkersovereenkomst.
Wie is verantwoordelijk?
stipt is verwerker (art. 28 AVG) in opdracht van haar klanten. De klant is verwerkingsverantwoordelijke voor de gegevens die in stipt worden opgeslagen, waaronder lead- en CRM-gegevens. Voor onze eigen verwerkingen, zoals accountgegevens van klantmedewerkers en factuurgegevens, is stipt zelf verantwoordelijke.
Welke gegevens verwerken wij?
Namens onze klanten: lead- en contactgegevens (naam, e-mail, telefoonnummer, adres), CRM-records en bijbehorende communicatie. Voor onze eigen dienstverlening: accountgegevens van klantmedewerkers, technische logbestanden, IP-adressen en factuurgegevens.
Doeleinden
Het leveren en beveiligen van het stipt-platform, fraudepreventie, debugging, facturatie en het nakomen van wettelijke verplichtingen.
Rechtsgrond
Voor verwerkingen namens onze klanten: de verwerkersovereenkomst tussen stipt en de klant; de klant bepaalt de eigen rechtsgrond richting betrokkenen. Voor onze eigen verwerkingen: uitvoering van de overeenkomst, gerechtvaardigd belang en wettelijke verplichting.
Bewaartermijn
Klantgegevens worden bewaard zo lang als de klant met stipt een actieve overeenkomst heeft, tenzij anders schriftelijk afgesproken. Technische logbestanden worden 30 dagen bewaard. Na beëindiging van het contract verwijderen wij gegevens binnen 30 dagen, tenzij wettelijke bewaarplichten anders eisen.
Rechten van betrokkenen
Betrokkenen hebben recht op inzage, correctie, verwijdering, beperking, bezwaar en gegevensoverdraagbaarheid. Voor gegevens die wij namens een klant verwerken, lopen verzoeken via de verantwoordelijke (onze klant). Voor onze eigen verwerkingen kunt u uw verzoek richten aan [email protected]. U hebt het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
Internationale doorgifte
Een deel van onze sub-verwerkers (Anthropic, Resend, Supabase, Meta) is gevestigd in de Verenigde Staten of heeft daar een moederbedrijf. Wanneer een klant het WhatsApp-kanaal inschakelt, worden berichtinhoud en contactidentificatoren verwerkt via het WhatsApp Business Platform (Meta Platforms Ireland Limited), dat gegevens kan doorgeven aan de Verenigde Staten. Doorgifte vindt plaats op basis van de Standard Contractual Clauses (SCC's) van de Europese Commissie. Waar mogelijk kiezen wij EU-regio's voor opslag en verwerking.
Beveiliging
Versleuteling onderweg (TLS 1.2+) en in rust (AES-256). Inloggegevens van koppelingen en e-mailadressen en telefoonnummers in het contactdossier worden aanvullend op applicatieniveau versleuteld, met een eigen sleutel per klantomgeving. Toegang verloopt via Row Level Security per organisatie. Tweefactor-authenticatie is beschikbaar voor alle klantaccounts.
Datalekken
Bij een datalek dat de gegevens van een klant raakt, informeren wij die klant zonder onnodige vertraging en uiterlijk binnen 24 uur na ontdekking, conform onze verwerkersovereenkomst. De klant doet vervolgens, als verantwoordelijke, eventuele melding bij de Autoriteit Persoonsgegevens.
Wijzigingen
Wij kunnen deze verklaring bijwerken. Wijzigingen worden op deze pagina gepubliceerd; materiële wijzigingen worden actief aan klanten gecommuniceerd.
Contact
Vragen over privacy of beveiliging? Mail [email protected].
Sub-verwerkers
Wij schakelen onderstaande sub-verwerkers in. Met elk hebben wij een verwerkersovereenkomst die ten minste hetzelfde beschermingsniveau biedt als onze overeenkomst met de klant.
| Verwerker | Doel | Locatie |
|---|---|---|
| Hetzner Online GmbH | Applicatie-hosting | EU (Duitsland) |
| Supabase Inc. | Database, authenticatie, secretsbeheer | EU (Frankfurt), moederbedrijf VS, SCC's |
| Resend Inc. | Transactionele e-mail | VS, EU-VS DPF / SCC's |
| Meta Platforms Ireland Limited | WhatsApp Business-berichten | EU (Ierland), doorgifte VS onder SCC's |
| Anthropic PBC | AI-modellen voor classificatie en tekstgeneratie | VS, SCC's |
| Cohere Inc. | Doorzoekbaar maken van kennisbank en documenten | VS, SCC's |
| Sentry (Functional Software, Inc.) | Foutmonitoring | EU (Duitsland) |
| OpenAI LLC | AI-modellen, alleen indien door de klant geselecteerd | VS, EU-VS DPF / SCC's |
| Google LLC (Gemini) | AI-modellen, alleen indien door de klant geselecteerd | EU/VS, EU-VS DPF |
| Mistral AI SAS | AI-modellen, alleen indien door de klant geselecteerd | EU (Frankrijk) |
Diensten die je zelf aan stipt koppelt, zoals je eigen e-mailprovider (Microsoft 365, Google Workspace, IMAP) of door jou geconfigureerde koppelingen in werkstromen, verwerken in jouw eigen opdracht en zijn geen sub-verwerkers van stipt. Voor het geocoderen van adressen (planning, reistijden, kaartweergave) delen wij uitsluitend adres- en locatiegegevens met Google Maps Platform en OpenStreetMap Nominatim; die treden daarbij op als zelfstandige verwerkingsverantwoordelijke. Publieke overheidsdatadiensten (PDOK, 3D BAG, PVGIS) die alleen met adres- of locatiegegevens worden bevraagd, gelden evenmin als sub-verwerker.