Privacyverklaring

Laatst bijgewerkt: 2 juni 2026

Deze verklaring beschrijft hoe stipt persoonsgegevens verwerkt en met welke partijen wij samenwerken. stipt levert een softwareplatform aan zakelijke klanten; wij zijn verwerker in opdracht van die klanten en verwerken gegevens op basis van een verwerkersovereenkomst.

Wie is verantwoordelijk?

stipt is verwerker (art. 28 AVG) in opdracht van haar klanten. De klant is verwerkingsverantwoordelijke voor de gegevens die in stipt worden opgeslagen, waaronder lead- en CRM-gegevens. Voor onze eigen verwerkingen, zoals accountgegevens van klantmedewerkers en factuurgegevens, is stipt zelf verantwoordelijke.

Welke gegevens verwerken wij?

Namens onze klanten: lead- en contactgegevens (naam, e-mail, telefoonnummer, adres), CRM-records en bijbehorende communicatie. Voor onze eigen dienstverlening: accountgegevens van klantmedewerkers, technische logbestanden, IP-adressen en factuurgegevens.

Doeleinden

Het leveren en beveiligen van het stipt-platform, fraudepreventie, debugging, facturatie en het nakomen van wettelijke verplichtingen.

Rechtsgrond

Voor verwerkingen namens onze klanten: de verwerkersovereenkomst tussen stipt en de klant; de klant bepaalt de eigen rechtsgrond richting betrokkenen. Voor onze eigen verwerkingen: uitvoering van de overeenkomst, gerechtvaardigd belang en wettelijke verplichting.

Bewaartermijn

Klantgegevens worden bewaard zo lang als de klant met stipt een actieve overeenkomst heeft, tenzij anders schriftelijk afgesproken. Technische logbestanden worden 30 dagen bewaard. Na beëindiging van het contract verwijderen wij gegevens binnen 30 dagen, tenzij wettelijke bewaarplichten anders eisen.

Rechten van betrokkenen

Betrokkenen hebben recht op inzage, correctie, verwijdering, beperking, bezwaar en gegevensoverdraagbaarheid. Voor gegevens die wij namens een klant verwerken, lopen verzoeken via de verantwoordelijke (onze klant). Voor onze eigen verwerkingen kunt u uw verzoek richten aan [email protected]. U hebt het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

Internationale doorgifte

Een deel van onze sub-verwerkers (Anthropic, Resend, Supabase, Meta) is gevestigd in de Verenigde Staten of heeft daar een moederbedrijf. Wanneer een klant het WhatsApp-kanaal inschakelt, worden berichtinhoud en contactidentificatoren verwerkt via het WhatsApp Business Platform (Meta Platforms Ireland Limited), dat gegevens kan doorgeven aan de Verenigde Staten. Doorgifte vindt plaats op basis van de Standard Contractual Clauses (SCC's) van de Europese Commissie. Waar mogelijk kiezen wij EU-regio's voor opslag en verwerking.

Beveiliging

Versleuteling onderweg (TLS 1.2+) en in rust (AES-256). Inloggegevens van koppelingen en e-mailadressen en telefoonnummers in het contactdossier worden aanvullend op applicatieniveau versleuteld, met een eigen sleutel per klantomgeving. Toegang verloopt via Row Level Security per organisatie. Tweefactor-authenticatie is beschikbaar voor alle klantaccounts.

Datalekken

Bij een datalek dat de gegevens van een klant raakt, informeren wij die klant zonder onnodige vertraging en uiterlijk binnen 24 uur na ontdekking, conform onze verwerkersovereenkomst. De klant doet vervolgens, als verantwoordelijke, eventuele melding bij de Autoriteit Persoonsgegevens.

Wijzigingen

Wij kunnen deze verklaring bijwerken. Wijzigingen worden op deze pagina gepubliceerd; materiële wijzigingen worden actief aan klanten gecommuniceerd.

Contact

Vragen over privacy of beveiliging? Mail [email protected].

Sub-verwerkers

Wij schakelen onderstaande sub-verwerkers in. Met elk hebben wij een verwerkersovereenkomst die ten minste hetzelfde beschermingsniveau biedt als onze overeenkomst met de klant.

VerwerkerDoelLocatie
Hetzner Online GmbHApplicatie-hostingEU (Duitsland)
Supabase Inc.Database, authenticatie, secretsbeheerEU (Frankfurt), moederbedrijf VS, SCC's
Resend Inc.Transactionele e-mailVS, EU-VS DPF / SCC's
Meta Platforms Ireland LimitedWhatsApp Business-berichtenEU (Ierland), doorgifte VS onder SCC's
Anthropic PBCAI-modellen voor classificatie en tekstgeneratieVS, SCC's
Cohere Inc.Doorzoekbaar maken van kennisbank en documentenVS, SCC's
Sentry (Functional Software, Inc.)FoutmonitoringEU (Duitsland)
OpenAI LLCAI-modellen, alleen indien door de klant geselecteerdVS, EU-VS DPF / SCC's
Google LLC (Gemini)AI-modellen, alleen indien door de klant geselecteerdEU/VS, EU-VS DPF
Mistral AI SASAI-modellen, alleen indien door de klant geselecteerdEU (Frankrijk)

Diensten die je zelf aan stipt koppelt, zoals je eigen e-mailprovider (Microsoft 365, Google Workspace, IMAP) of door jou geconfigureerde koppelingen in werkstromen, verwerken in jouw eigen opdracht en zijn geen sub-verwerkers van stipt. Voor het geocoderen van adressen (planning, reistijden, kaartweergave) delen wij uitsluitend adres- en locatiegegevens met Google Maps Platform en OpenStreetMap Nominatim; die treden daarbij op als zelfstandige verwerkingsverantwoordelijke. Publieke overheidsdatadiensten (PDOK, 3D BAG, PVGIS) die alleen met adres- of locatiegegevens worden bevraagd, gelden evenmin als sub-verwerker.