Versie juli 2026. De Nederlandse versie is leidend.

Algemene Voorwaarden stipt B.V.

1. Definities

1.1 In deze Voorwaarden betekent:

  • Klant: de rechtspersoon of onderneming die met stipt een Overeenkomst heeft gesloten voor de Diensten;
  • Diensten: de Hoofddienst en eventuele Aanvullende Diensten;
  • Hoofddienst: het via de cloud beschikbaar stellen van de Software zoals ingericht voor de Klant;
  • Aanvullende Diensten: implementatie, training, consultancy, maatwerk of andere in het aanbod omschreven werkzaamheden;
  • Overeenkomst: het geheel van het aanbod, deze Voorwaarden, de Verwerkersovereenkomst en eventuele schriftelijke aanvullingen;
  • Software: het SaaS-platform dat stipt aanbiedt onder de naam "stipt", inclusief de mobiele en webapplicaties en de AI-functionaliteit ("dot");
  • AI-functionaliteit: onderdelen van de Software die met behulp van kunstmatige intelligentie content genereren, classificeren, samenvatten of beantwoorden;
  • Verwerkersovereenkomst: de bijlage bij deze Voorwaarden over de verwerking van persoonsgegevens (Bijlage 1);
  • stipt: stipt B.V., gevestigd te Gedempte Oude Gracht 101 C, 2011GN Haarlem, KvK 42115688, BTW [BTW];
  • Voorwaarden: de meest recente versie van deze algemene voorwaarden.

2. Toepasselijkheid

2.1 Deze Voorwaarden zijn van toepassing op alle aanbiedingen van stipt en op alle overeenkomsten tussen stipt en de Klant.

2.2 Als deze Voorwaarden aan de Klant zijn verstrekt in een andere taal dan het Nederlands, prevaleert bij verschil in betekenis de Nederlandse versie.

2.3 Bij strijdigheid tussen deze Voorwaarden en het aanbod of een ander onderdeel van de Overeenkomst, gaat het aanbod of dat andere onderdeel voor. De Verwerkersovereenkomst gaat voor waar het de verwerking van persoonsgegevens betreft.

2.4 Algemene voorwaarden van de Klant, inclusief branchevoorwaarden, zijn niet van toepassing en worden uitdrukkelijk van de hand gewezen.

3. Aanbod en totstandkoming

3.1 Alle aanbiedingen van stipt zijn vrijblijvend en 30 dagen geldig, tenzij anders vermeld. De Overeenkomst komt tot stand door schriftelijke aanvaarding van het aanbod door de Klant (ondertekening, ook digitaal, of bevestiging per e-mail), of doordat stipt begint met de uitvoering.

3.2 Aanbiedingen zijn gebaseerd op de door de Klant verstrekte informatie. De Klant staat ervoor in dat die informatie juist en volledig is.

4. De Diensten

4.1 stipt verleent de Klant voor de duur van de Overeenkomst een niet-exclusief, niet-overdraagbaar gebruiksrecht op de Software voor het aantal gebruikers en de modules zoals opgenomen in het aanbod.

4.2 De Klant mag de Diensten uitsluitend gebruiken voor de eigen bedrijfsvoering. Toegang verloopt via persoonlijke accounts; accounts mogen niet worden gedeeld. De Klant is verantwoordelijk voor het geheimhouden van inloggegevens en voor al het gebruik dat via zijn accounts plaatsvindt.

4.3 De Klant zorgt zelf voor apparatuur en internettoegang die nodig zijn voor het gebruik van de Software.

4.4 stipt spant zich in om de Software beschikbaar te houden en goed te laten functioneren, maar garandeert geen ononderbroken beschikbaarheid. Gepland onderhoud voert stipt waar redelijkerwijs mogelijk buiten kantooruren uit.

4.5 stipt levert updates en verbeteringen aan de Software wanneer zij dat nodig acht. Updates zijn kosteloos. stipt kan functionaliteit wijzigen, mits de kernfunctionaliteit van de afgenomen modules behouden blijft.

4.6 stipt biedt tijdens kantooruren ondersteuning bij het gebruik van de Software.

4.7 stipt is niet verantwoordelijk voor de werking van koppelingen met software of diensten van derden die de Klant gebruikt, voor zover de storing buiten de invloedssfeer van stipt ligt.

5. AI-functionaliteit

5.1 De Software bevat AI-functionaliteit die onder meer berichten kan classificeren, samenvatten, concepten kan opstellen en, indien door de Klant ingeschakeld, geautomatiseerd kan antwoorden richting eindklanten van de Klant.

5.2 AI-gegenereerde output is hulpmiddel, geen advies. Output kan onjuistheden bevatten. De Klant bepaalt zelf welke AI-functionaliteit wordt ingeschakeld en met welke instellingen, en blijft verantwoordelijk voor de communicatie richting zijn eindklanten die met behulp van de Software wordt gevoerd.

5.3 Waar de Software geautomatiseerd communiceert met eindklanten van de Klant, maakt stipt in de communicatie kenbaar dat sprake is van geautomatiseerde (AI-)afhandeling, overeenkomstig de EU AI-verordening.

5.4 stipt gebruikt de inhoud van klantdata niet om generieke AI-modellen te trainen. Verwerking door AI-subverwerkers is geregeld in de Verwerkersovereenkomst.

6. Prijzen en betaling

6.1 De vergoeding voor de Diensten staat in het aanbod. Bedragen zijn exclusief BTW.

6.2 stipt factureert de licentievergoeding per maand of per jaar vooraf, zoals in het aanbod bepaald. Aanvullende Diensten factureert stipt na totstandkoming van de Overeenkomst of na uitvoering.

6.3 De betalingstermijn is 14 dagen na factuurdatum. Bij overschrijding is de Klant zonder ingebrekestelling de wettelijke handelsrente verschuldigd. stipt mag bij uitblijvende betaling de Diensten opschorten nadat de Klant is aangemaand en een redelijke termijn tot nakoming heeft gekregen.

6.4 Buitengerechtelijke incassokosten bedragen 15% van de openstaande vordering met een minimum van EUR 250.

6.5 stipt mag prijzen eenmaal per kalenderjaar aanpassen conform de CBS Consumentenprijsindex, vermeerderd met een opslag van maximaal 5%. Prijswijzigingen gaan in per de eerstvolgende verlengingsdatum en worden ten minste twee maanden vooraf aangekondigd.

7. Duur en beëindiging

7.1 De Overeenkomst heeft de looptijd zoals opgenomen in het aanbod. Zonder andersluidende afspraak is de looptijd 12 maanden vanaf technische oplevering.

7.2 Ieder der partijen kan de Overeenkomst schriftelijk opzeggen tegen het einde van de lopende contractperiode met een opzegtermijn van 1 maand. Zonder opzegging wordt de Overeenkomst telkens stilzwijgend verlengd met 12 maanden, of met de periode die in het aanbod is bepaald.

7.3 Ieder der partijen kan de Overeenkomst met onmiddellijke ingang schriftelijk beëindigen als: a) de andere partij toerekenbaar tekortschiet in de nakoming van een wezenlijke verplichting en die tekortkoming niet binnen 14 dagen na schriftelijke ingebrekestelling is hersteld; b) de andere partij failliet is verklaard, surseance van betaling heeft aangevraagd of verkregen, wordt ontbonden of haar activiteiten staakt; c) sprake is van overmacht die langer dan 30 dagen voortduurt.

7.4 Bij beëindiging, op welke grond ook, worden alle vorderingen van stipt op de Klant direct opeisbaar. Reeds betaalde vergoedingen worden niet terugbetaald, behalve vooruitbetaalde licentievergoedingen over de periode na een beëindiging door de Klant op grond van artikel 7.3.

7.5 Na het einde van de Overeenkomst stelt stipt de Klant gedurende 30 dagen in staat de eigen data in een gangbaar, machineleesbaar formaat te exporteren. Daarna verwijdert stipt de data van de Klant conform de Verwerkersovereenkomst.

8. Data van de Klant

8.1 Alle data die de Klant of zijn eindklanten in de Software invoeren blijft eigendom van de Klant. stipt verkrijgt uitsluitend het recht deze data te verwerken voor zover nodig voor de uitvoering van de Overeenkomst.

8.2 stipt draagt zorg voor periodieke back-ups van de data van de Klant en voor passende technische en organisatorische beveiligingsmaatregelen, zoals nader omschreven in de Verwerkersovereenkomst.

8.3 stipt mag geaggregeerde en geanonimiseerde gebruiksgegevens over het gebruik van de Software verzamelen en gebruiken voor verbetering en optimalisatie van de Software. Deze gegevens zijn niet herleidbaar tot de Klant of tot natuurlijke personen.

9. Geheimhouding

9.1 Partijen behandelen alle informatie en materialen die zij in het kader van de Overeenkomst van elkaar ontvangen of waartoe zij toegang krijgen vertrouwelijk, en stellen deze niet zonder voorafgaande schriftelijke toestemming van de andere partij aan derden beschikbaar. Deze verplichting geldt niet voor informatie die al openbaar was of buiten schuld van de ontvangende partij openbaar wordt. Deze bepaling blijft na het einde van de Overeenkomst van kracht.

10. Persoonsgegevens

10.1 Voor zover stipt bij de uitvoering van de Overeenkomst persoonsgegevens verwerkt ten behoeve van de Klant, is stipt verwerker en de Klant verwerkingsverantwoordelijke in de zin van de AVG. De Verwerkersovereenkomst (Bijlage 1) is op die verwerking van toepassing en maakt integraal deel uit van de Overeenkomst.

11. Aansprakelijkheid

11.1 De aansprakelijkheid van stipt voor schade van de Klant in verband met de Overeenkomst is per gebeurtenis (waarbij een reeks samenhangende gebeurtenissen als één gebeurtenis geldt) beperkt tot directe schade en tot het bedrag dat stipt in de 6 maanden voorafgaand aan de schadeveroorzakende gebeurtenis van de Klant heeft ontvangen onder de Overeenkomst, met een maximum van EUR 25.000 per kalenderjaar.

11.2 stipt is niet aansprakelijk voor indirecte schade, waaronder gevolgschade, gederfde winst, gemiste besparingen, schade door bedrijfsstagnatie of verlies van data voor zover de Klant die data redelijkerwijs zelf had kunnen exporteren of back-uppen.

11.3 De beperkingen in dit artikel gelden niet voor zover de schade het gevolg is van opzet of bewuste roekeloosheid van stipt of haar leidinggevenden, en niet voor zover aansprakelijkheid op grond van dwingend recht niet kan worden beperkt.

11.4 stipt vrijwaart de Klant tegen aanspraken van derden die stellen dat de Software inbreuk maakt op hun intellectuele-eigendomsrechten, tot een maximum van EUR 20.000 per aanspraak, mits de Klant stipt onverwijld informeert en de afhandeling aan stipt overlaat.

11.5 Iedere vordering van de Klant op stipt vervalt 12 maanden nadat de Klant met het bestaan daarvan bekend is geworden of had kunnen zijn, tenzij binnen die termijn een procedure aanhangig is gemaakt.

12. Overmacht

12.1 Geen der partijen is gehouden tot nakoming van een verplichting als zij daartoe verhinderd is door overmacht in de zin van artikel 6:75 BW. Onder overmacht valt in elk geval: oorlog, onlusten, overheidsmaatregelen, stakingen, stroom- of internetstoringen buiten de invloedssfeer van de betreffende partij, en niet-toerekenbare storingen bij toeleveranciers.

12.2 Een beveiligingsincident of cyberaanval geldt alleen als overmacht voor zover stipt de op grond van de Verwerkersovereenkomst en de AVG passende beveiligingsmaatregelen had getroffen en het incident desondanks niet kon worden voorkomen.

12.3 De partij in overmacht meldt dit zo snel mogelijk schriftelijk aan de andere partij. Verplichtingen worden opgeschort voor de duur van de overmacht. Duurt de overmacht langer dan 30 dagen, dan mag ieder der partijen de Overeenkomst met onmiddellijke ingang schriftelijk beëindigen, zonder schadeplicht.

13. Intellectuele eigendom

13.1 Alle intellectuele-eigendomsrechten op de Software, de Diensten en alles wat stipt op grond van de Overeenkomst beschikbaar stelt, berusten bij stipt of haar licentiegevers. De Klant verkrijgt uitsluitend het gebruiksrecht van artikel 4.1.

13.2 Op data van de Klant rust geen overdracht: artikel 8.1 geldt.

14. Overige bepalingen

14.1 stipt mag deze Voorwaarden wijzigen. Wezenlijke wijzigingen kondigt stipt ten minste één maand vooraf aan. Als een wijziging de positie van de Klant aantoonbaar en meer dan geringfügig verslechtert, mag de Klant de Overeenkomst opzeggen tegen de datum waarop de wijziging ingaat.

14.2 De Klant mag de Overeenkomst niet zonder voorafgaande schriftelijke toestemming van stipt overdragen aan een derde. stipt mag de Overeenkomst overdragen aan een groepsmaatschappij of in het kader van een overdracht van haar onderneming; stipt informeert de Klant daarover.

14.3 Als een bepaling van deze Voorwaarden nietig of vernietigbaar blijkt, blijven de overige bepalingen van kracht. Partijen vervangen de betreffende bepaling in overleg door een geldige bepaling die het doel en de strekking zo dicht mogelijk benadert.

14.4 Onder "schriftelijk" valt ook e-mail.

15. Toepasselijk recht en geschillen

15.1 Op deze Voorwaarden en de Overeenkomst is Nederlands recht van toepassing.

15.2 Geschillen worden bij uitsluiting voorgelegd aan de bevoegde rechter van de Rechtbank Noord-Holland.

Bijlage 1: Verwerkersovereenkomst (zie verwerkersovereenkomst-nl.md).


Bijlage 1: Verwerkersovereenkomst

Partijen

  1. stipt B.V., gevestigd te Gedempte Oude Gracht 101 C, 2011GN Haarlem, KvK 42115688, hierna: Verwerker of stipt; en
  2. de Klant zoals gedefinieerd in de Algemene Voorwaarden, hierna: Verwerkingsverantwoordelijke.

Deze Verwerkersovereenkomst maakt integraal deel uit van de Overeenkomst en is van toepassing op iedere verwerking van persoonsgegevens die stipt in opdracht van de Verwerkingsverantwoordelijke uitvoert.

1. Definities

Begrippen als persoonsgegevens, verwerking, betrokkene, datalek (inbreuk in verband met persoonsgegevens), verwerkingsverantwoordelijke en verwerker hebben de betekenis die de AVG (Verordening (EU) 2016/679, inclusief de Uitvoeringswet AVG) daaraan geeft. Subverwerker: een door stipt ingeschakelde derde die persoonsgegevens verwerkt ten behoeve van de Verwerkingsverantwoordelijke. EER: alle EU-lidstaten plus Liechtenstein, Noorwegen en IJsland.

2. Rangorde

Bij strijdigheid tussen de Overeenkomst en deze Verwerkersovereenkomst gaat deze Verwerkersovereenkomst voor, voor zover het de verwerking van persoonsgegevens betreft.

3. Voorwerp en instructies

3.1 stipt verwerkt persoonsgegevens uitsluitend in opdracht en op basis van schriftelijke instructies van de Verwerkingsverantwoordelijke, en niet voor eigen doeleinden. De Overeenkomst, deze Verwerkersovereenkomst en de instellingen die de Verwerkingsverantwoordelijke in de Software kiest (waaronder het in- of uitschakelen van AI-functionaliteit en automatiseringen) gelden als die instructies.

3.2 In afwijking van 3.1 mag stipt persoonsgegevens verwerken als een Unierechtelijke of Nederlandse wettelijke bepaling haar daartoe verplicht. In dat geval informeert stipt de Verwerkingsverantwoordelijke voorafgaand aan de verwerking, tenzij die wetgeving dit verbiedt.

3.3 De verwerking betreft uitsluitend de persoonsgegevens, categorieën betrokkenen en doeleinden omschreven in Schedule 1. stipt informeert de Verwerkingsverantwoordelijke onverwijld als een instructie naar haar oordeel in strijd is met de AVG.

4. Duur

4.1 Deze Verwerkersovereenkomst duurt zolang stipt persoonsgegevens voor de Verwerkingsverantwoordelijke verwerkt, ook als dat na het einde van de Overeenkomst nog het geval is. Bepalingen die naar hun aard voortduren (waaronder geheimhouding en artikel 10) blijven daarna van kracht.

5. Beveiliging

5.1 stipt treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG om persoonsgegevens te beveiligen tegen vernietiging, verlies, wijziging, ongeautoriseerde toegang en onrechtmatige verwerking. De actuele maatregelen zijn omschreven in Schedule 3.

5.2 stipt mag de maatregelen actualiseren, mits het beveiligingsniveau niet verslechtert.

6. Geheimhouding

6.1 stipt behandelt de persoonsgegevens vertrouwelijk. Personen die onder gezag van stipt persoonsgegevens verwerken zijn gebonden aan een geheimhoudingsplicht.

7. Subverwerkers

7.1 De Verwerkingsverantwoordelijke geeft stipt hierbij algemene schriftelijke toestemming om subverwerkers in te schakelen. De actuele subverwerkers staan in Schedule 2 en op de website van stipt.

7.2 stipt informeert de Verwerkingsverantwoordelijke ten minste 30 dagen vooraf over een voorgenomen toevoeging of vervanging van een subverwerker. De Verwerkingsverantwoordelijke kan binnen die termijn schriftelijk en gemotiveerd bezwaar maken. Komen partijen er niet uit, dan mag de Verwerkingsverantwoordelijke de Overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder schadeplicht over en weer.

7.3 stipt legt aan iedere subverwerker verplichtingen op die ten minste gelijkwaardig zijn aan die van stipt onder deze Verwerkersovereenkomst. stipt blijft jegens de Verwerkingsverantwoordelijke volledig aansprakelijk voor de nakoming door subverwerkers.

8. Doorgifte buiten de EER

8.1 stipt verwerkt en laat verwerken binnen de EER, tenzij doorgifte naar een derde land is toegestaan op grond van hoofdstuk V AVG (adequaatheidsbesluit, EU-VS Data Privacy Framework of standaardcontractbepalingen, waar nodig met aanvullende maatregelen). De actuele doorgiftesituatie per subverwerker staat in Schedule 2.

9. Datalekken

9.1 stipt informeert de Verwerkingsverantwoordelijke zonder onredelijke vertraging, en uiterlijk binnen 24 uur na ontdekking, over een datalek dat (mogelijk) betrekking heeft op persoonsgegevens van de Verwerkingsverantwoordelijke. stipt verstrekt daarbij, voor zover bekend: a) de aard van het datalek en de (vermoedelijke) oorzaak; b) de categorieën persoonsgegevens en betrokkenen en de (geschatte) aantallen; c) de waarschijnlijke gevolgen; d) de genomen en voorgestelde maatregelen, waaronder maatregelen om nadelige gevolgen te beperken; e) een contactpunt voor meer informatie.

9.2 Melding aan de Autoriteit Persoonsgegevens en aan betrokkenen is de verantwoordelijkheid van de Verwerkingsverantwoordelijke. stipt meldt niet zelfstandig aan de toezichthouder of betrokkenen, tenzij de Verwerkingsverantwoordelijke daar schriftelijk om verzoekt of de wet stipt daartoe verplicht.

9.3 stipt documenteert alle datalekken, inclusief de feiten, gevolgen en corrigerende maatregelen, en houdt daarover een register bij. stipt beschikt over een schriftelijke procedure voor de afhandeling van datalekken.

10. Bijstand aan de Verwerkingsverantwoordelijke

10.1 stipt verleent redelijke bijstand bij het vervullen van de plicht van de Verwerkingsverantwoordelijke om verzoeken van betrokkenen te beantwoorden (inzage, rectificatie, verwijdering, beperking, overdraagbaarheid, bezwaar). Ontvangt stipt zo'n verzoek rechtstreeks, dan stuurt zij het onverwijld door en handelt het niet zelf inhoudelijk af.

10.2 stipt verleent redelijke bijstand bij gegevensbeschermingseffectbeoordelingen (DPIA's) en voorafgaande raadpleging als bedoeld in artikelen 35 en 36 AVG, voor zover die zien op de verwerking onder deze Verwerkersovereenkomst.

10.3 Voor bijstand die de normale dienstverlening wezenlijk te boven gaat mag stipt redelijke kosten in rekening brengen, na voorafgaande opgave.

11. Verzoeken van autoriteiten

11.1 Ontvangt stipt een verzoek of bevel van een Nederlandse of buitenlandse autoriteit tot verstrekking van of toegang tot persoonsgegevens, dan informeert stipt de Verwerkingsverantwoordelijke onverwijld, tenzij dat wettelijk verboden is. stipt volgt waar mogelijk de redelijke instructies van de Verwerkingsverantwoordelijke en verstrekt niet meer dan strikt noodzakelijk.

12. Audits

12.1 stipt stelt op verzoek alle informatie ter beschikking die redelijkerwijs nodig is om naleving van artikel 28 AVG aan te tonen, waaronder samenvattingen van beveiligingsdocumentatie en, indien beschikbaar, rapportages van onafhankelijke beveiligingsonderzoeken (zoals pentestrapportages).

12.2 De Verwerkingsverantwoordelijke mag maximaal eenmaal per jaar, na redelijke aankondiging van ten minste 14 dagen, een audit (laten) uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige. De audit verstoort de bedrijfsvoering van stipt zo min mogelijk en geeft geen toegang tot gegevens van andere klanten van stipt. Partijen dragen ieder de eigen kosten; blijkt uit de audit een wezenlijke tekortkoming van stipt, dan draagt stipt de redelijke kosten en herstelt zij de tekortkoming zo snel mogelijk.

13. Verwijdering en teruggave

13.1 Na het einde van de Overeenkomst stelt stipt de Verwerkingsverantwoordelijke gedurende 30 dagen in staat de persoonsgegevens te exporteren in een gangbaar, machineleesbaar formaat. Daarna verwijdert stipt alle persoonsgegevens, tenzij een wettelijke bewaarplicht zich daartegen verzet.

13.2 Verwijdering omvat ook de encryptiesleutels van de Verwerkingsverantwoordelijke, waardoor versleutelde gegevens definitief ontoegankelijk worden. Persoonsgegevens in back-ups worden uiterlijk binnen 35 dagen na verwijdering overschreven door de reguliere back-uprotatie.

14. Aansprakelijkheid

14.1 Voor aansprakelijkheid onder deze Verwerkersovereenkomst geldt de regeling van artikel 11 van de Algemene Voorwaarden, met dien verstande dat de daarin opgenomen beperkingen niet gelden voor zover dat in strijd zou zijn met dwingend recht, waaronder artikel 82 AVG.

14.2 De Verwerkingsverantwoordelijke staat ervoor in dat de verwerking waartoe hij opdracht geeft rechtmatig is, dat hij daarvoor een geldige grondslag heeft en dat hij betrokkenen adequaat informeert. De Verwerkingsverantwoordelijke vrijwaart stipt tegen aanspraken van betrokkenen of derden die voortvloeien uit het niet-naleven van die verplichtingen.

15. Toepasselijk recht

15.1 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. De geschillenregeling van de Algemene Voorwaarden geldt.


Schedule 1: De verwerking

Aard en doel van de verwerking. stipt levert een SaaS-platform voor klantcommunicatie en werkorganisatie van installatie- en bouwbedrijven. De verwerking omvat: opslag en hosting; het ontvangen, tonen en versturen van klantcommunicatie (e-mail, WhatsApp, telefoonnotities, klantportaal); CRM- en dossierbeheer; offertes en facturatie; planning; en, voor zover door de Verwerkingsverantwoordelijke ingeschakeld, AI-ondersteunde verwerking, te weten: classificatie en samenvatting van berichten, het genereren van conceptantwoorden, geautomatiseerde beantwoording via de WhatsApp-assistent, en het doorzoekbaar maken van documenten en communicatie via een kennisbank (retrieval augmented generation). AI-verwerking vindt plaats per verzoek; de inhoud wordt door de AI-subverwerkers niet gebruikt voor het trainen van generieke modellen.

Categorieën betrokkenen.

  • (eind)klanten en prospects van de Verwerkingsverantwoordelijke en hun contactpersonen;
  • medewerkers en gebruikers van de Verwerkingsverantwoordelijke;
  • overige personen die voorkomen in de communicatie of documenten van de Verwerkingsverantwoordelijke (zoals partners, adviseurs, leveranciers).

Categorieën persoonsgegevens.

  • naam, adres, woonplaats, e-mailadres, telefoonnummer;
  • inhoud van communicatie: e-mails, WhatsApp-berichten, chatberichten, notities, gespreksverslagen;
  • foto's en bijlagen, waaronder foto's van en rond de woning (schouw, uitvoering, oplevering);
  • offerte-, order- en factuurgegevens, waaronder prijs- en productgegevens;
  • handtekeningen (bij offertes en opleveringen);
  • gegevens over de woning en installatie, waaronder energieverbruik en voorkeuren rond PV-systemen of andere installaties;
  • IBAN, voor zover door de Verwerkingsverantwoordelijke of de betrokkene aangeleverd;
  • plannings- en afspraakgegevens;
  • accountgegevens van gebruikers (naam, e-mail, rol, activiteit in het platform).

stipt is er niet op gericht bijzondere categorieën persoonsgegevens (art. 9 AVG) te verwerken. De Verwerkingsverantwoordelijke ziet erop toe dat deze niet onnodig in communicatie of documenten worden opgenomen.

Bewaartermijn. Gedurende de looptijd van de Overeenkomst, plus de export- en verwijdertermijnen van artikel 13.

Schedule 2: Subverwerkers

De actuele lijst staat op stipt.ai/privacy. Bij het aangaan van deze Verwerkersovereenkomst zijn dat:

Altijd ingeschakeld:

SubverwerkerDoelLocatie verwerkingDoorgiftemechanisme
Hetzner Online GmbHHosting van de applicatieEU (Duitsland)n.v.t. (EER)
Supabase, Inc.Database, opslag en authenticatieEU (Frankfurt); moederbedrijf VSSCC's
Anthropic, PBCAI-verwerking (classificatie, samenvatting, conceptantwoorden, assistent)VSSCC's
Cohere, Inc.Doorzoekbaar maken van kennisbank en documenten (embeddings, herordening zoekresultaten)VSSCC's
Meta Platforms Ireland LtdWhatsApp Business Platform (berichtenverkeer)EU (Ierland); doorgifte VS mogelijkSCC's
Resend, Inc.Transactionele e-mailVSEU-VS DPF / SCC's
Functional Software, Inc. (Sentry)Foutmonitoring (persoonsgegevens geminimaliseerd)EU (Duitsland, EU-datalocatie)n.v.t. (EER)

Alleen indien de Verwerkingsverantwoordelijke de betreffende AI-provider selecteert:

SubverwerkerDoelLocatie verwerkingDoorgiftemechanisme
OpenAI, LLCAI-verwerking (door klant selecteerbaar)VSEU-VS DPF / SCC's
Google LLC (Gemini)AI-verwerking (door klant selecteerbaar)EU/VSEU-VS DPF / SCC's
Mistral AI SASAI-verwerking (door klant selecteerbaar)EU (Frankrijk)n.v.t. (EER)

Geen subverwerkers van stipt. Diensten waarmee de Verwerkingsverantwoordelijke zelf een directe relatie heeft en die hij zelf aan de Software koppelt, verwerken niet als subverwerker van stipt maar in opdracht van de Verwerkingsverantwoordelijke zelf. Daaronder vallen in elk geval: de eigen e-mailprovider (zoals Microsoft 365, Google Workspace of een eigen IMAP/SMTP-server) en door de Verwerkingsverantwoordelijke geconfigureerde koppelingen en automatiseringsstappen die gegevens naar door hem gekozen externe diensten sturen (zoals een CRM-koppeling of HTTP-stappen in werkstromen). Publieke (overheids)datadiensten die uitsluitend worden bevraagd met adres- of locatiegegevens om openbare gebouw- en opbrengstdata op te halen (PDOK, 3D BAG, PVGIS) gelden evenmin als subverwerker.

Geocodering (zelfstandige verwerkingsverantwoordelijken). Voor het geocoderen van adressen ten behoeve van planning, reistijden en kaartweergave deelt de Software uitsluitend adres- en locatiegegevens met Google LLC (Maps Platform) en de OpenStreetMap Foundation (Nominatim). Deze partijen treden daarbij naar hun eigen voorwaarden op als zelfstandige verwerkingsverantwoordelijke, niet als subverwerker van stipt. Er worden geen namen, contactgegevens of communicatie-inhoud met hen gedeeld.

Schedule 3: Technische en organisatorische maatregelen

  • Versleuteling: gelaagde versleuteling; inloggegevens en tokens van koppelingen op applicatieniveau versleuteld met een aparte sleutel per koppeling, e-mailadressen en telefoonnummers in het contactdossier aanvullend op applicatieniveau versleuteld met de sleutel van de klantomgeving, alle overige gegevens (waaronder berichtinhoud, die doorzoekbaar moet blijven) versleuteld in rust; TLS voor alle verbindingen.
  • Sleutelbeheer per klant: iedere klantomgeving heeft een eigen encryptiesleutel; verwijdering van de sleutel maakt de gegevens definitief ontoegankelijk (crypto-shredding).
  • Toegangsscheiding: strikte scheiding tussen klantomgevingen op databaseniveau (row level security op iedere tabel), tenant-isolatie op subdomeinniveau en strikte cookie-isolatie.
  • Toegangsbeheer: persoonlijke accounts, rolgebaseerde autorisatie, magic-link-authenticatie; beheertoegang beperkt tot geautoriseerd personeel met multi-factor-authenticatie.
  • Logging en monitoring: activiteitenregistratie in het platform, foutmonitoring, operationele gezondheidsbewaking met alarmering.
  • Minimalisatie in logs: geen namen, e-mailadressen of telefoonnummers in applicatielogs.
  • Back-ups: periodieke geautomatiseerde back-ups met beperkte retentie, opgeslagen binnen de EER.
  • Datalocatie: hosting en opslag binnen de EER (Duitsland).
  • Ontwikkelproces: gescheiden ontwikkel- en productieomgevingen, code-review, dependency-beheer.
  • Personeel: geheimhoudingsplicht voor iedereen die toegang heeft tot persoonsgegevens.