Privacybeleid

Privacy, vertrouwen en transparantie

In dit beleid wordt uitgelegd hoe MyCompanyDesk uw gegevens beschermt, de toegang beheert en ervoor zorgt dat uw zakelijke gegevens veilig blijven.

Ingangsdatum: 1 juni 2026

Onze inzet

Privacyverplichtingen

We ontwerpen ons platform rond duidelijke toegangscontroles, krachtige audits en dataminimalisatie.

Gegevensminimalisatie

We verzamelen alleen wat we nodig hebben om het platform te exploiteren. Geen onnodige gegevensverzameling.

Toegangscontroles

Op rollen gebaseerde rechten houden gevoelige gegevens beperkt tot de mensen die je uitnodigt.

Transparantie

Altijd duidelijke documentatie en exportmogelijkheden. U weet altijd hoe uw gegevens worden gebruikt.

Verwerkingsverantwoordelijke

Verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke voor de verwerking van uw persoonsgegevens onder de Algemene Verordening Gegevensbescherming (AVG) is:

Domein: MyCompanyDesk

Beheerd door: Sil van Rijnberk

Contact: support@mycompanydesk.com | +31 6 133 382 99

Toezichthouder: Autoriteit Persoonsgegevens (Dutch Data Protection Authority), www.autoriteitpersoonsgegevens.nl

24/7
Monitoringdekking
100%
Audittrail-dekking
99,9%
Beschikbaarheidsdoel
AVG
Conform
Gegevensverzameling

Informatie die we verzamelen

Wij verwerken alleen persoonsgegevens als daar een wettelijke basis voor is.

Accountgegevens

Naam, gebruikersnaam, e-mailadres en bedrijfsinformatie die nodig zijn om de dienst te leveren.

Zakelijke gegevens

Facturen, uitgaven, offertes, klantgegevens, contracten en BTW-gegevens die u in het platform invoert.

Gebruiksgegevens

Logins, apparaatinformatie en functiegebruiksanalyses om de dienst te verbeteren.

Betalingsgegevens

Factureringsgegevens, verwerkt via onze vertrouwde betalingsproviders.

Rechtsgrond

Rechtsgrond voor verwerking

Op grond van artikel 6 van de AVG verwerken wij uw persoonsgegevens op basis van de volgende rechtsgronden.

Uitvoering van overeenkomst

Verwerking die nodig is voor het leveren van de MyCompanyDesk-dienst waarvoor u zich heeft aangemeld (Art. 6(1)(b) AVG), inclusief accountbeheer, facturatie en gegevensopslag.

Wettelijke verplichting

Verwerking die wettelijk vereist is (Art. 6(1)(c) AVG), zoals de fiscale bewaarplicht (Art. 52 AWR, 7 jaar bewaring van financiële administratie) en belastingaangifte.

Gerechtvaardigd belang

Verwerking op basis van ons gerechtvaardigd belang (Art. 6(1)(f) AVG), zoals platformbeveiliging, fraudepreventie en serviceverbetering, afgewogen tegen uw rechten en vrijheden.

Toestemming

Wanneer wij ons baseren op uw toestemming (Art. 6(1)(a) AVG), zoals voor optionele analytische cookies, kunt u uw toestemming op elk moment intrekken zonder dat dit de eerdere verwerking beïnvloedt.

Gegevensgebruik

Hoe we informatie gebruiken

Dienstverlening

Het leveren, exploiteren en verbeteren van de MyCompanyDesk-diensten.

Beveiliging

Gebruikers verifiëren en accounts beveiligen.

Betalingen

Betalingen verwerken en facturen of kwitanties uitreiken.

Communicatie

Updates, servicemeldingen en ondersteuningsreacties versturen.

Naleving

Voldoen aan wettelijke en regelgevende verplichtingen.

Trackingfuncties

Factuur- en documenttracking

Om onze gebruikers te helpen begrijpen hoe hun klanten omgaan met facturen en documenten, gebruikt MyCompanyDesk de volgende trackingtechnieken. Deze worden toegepast namens onze gebruikers (die als verwerkingsverantwoordelijke optreden voor hun eigen klanten).

Tracking van geopende e-mails

Factuur-e-mails kunnen een kleine transparante afbeelding (tracking pixel) bevatten. Wanneer de e-mail wordt geopend en de afbeelding wordt geladen, wordt een "e-mail geopend"-gebeurtenis vastgelegd, samen met een privacybehoudende hash van het IP-adres van de ontvanger, datum en tijd, en informatie over de user agent.

Tracking van geopende PDF's

Gedownloade PDF-facturen kunnen een ingebedde trackingafbeelding bevatten. Wanneer de PDF wordt geopend in een viewer die externe bronnen laadt, wordt een "PDF geopend"-gebeurtenis vastgelegd met dezelfde privacybehoudende gegevens als bij e-mailtracking.

Tracking van portaalinteracties

Wanneer klanten facturen bekijken via het klantenportaal, worden acties zoals bekijken, downloaden, betaalgegevens kopiëren en betaling bevestigen geregistreerd, zodat de afzender van de factuur inzicht krijgt in bezorging en betrokkenheid.

Privacywaarborgen

Alle trackinggegevens worden opgeslagen met privacybehoudende maatregelen: IP-adressen worden gehasht (alleen de eerste 8 tekens van een SHA-256-hash worden bewaard), user-agent-strings worden afgekapt, en gebeurtenissen zijn alleen toegankelijk voor de afzender van de factuur. Trackinggegevens vallen onder ons standaard bewaartermijnenbeleid.

Bescherming

Gegevensbescherming en beveiliging

Beveiligingsmaatregelen

Administratieve, technische en fysieke veiligheidsmaatregelen beschermen uw informatie. De toegang tot productiegegevens is beperkt.

Cookies en analyses

Essentiële cookies houden sessies veilig. Analytics helpen ons gebruikspatronen te begrijpen en workflows te verbeteren.

Gegevensverwerkers

We werken met doorgelichte providers voor hosting, e-mail en betalingen, gebonden aan vertrouwelijkheidsovereenkomsten.

Internationale overdrachten

Standaardcontractbepalingen garanderen gegevensbescherming wanneer deze buiten uw regio worden verwerkt.

Subverwerkers

Met wie wij samenwerken

Voor hosting, betalingen, e-mail en AI gebruiken wij zorgvuldig geselecteerde subverwerkers. Met elke partij is een verwerkersovereenkomst gesloten. Doorgifte naar buiten de EU gebeurt op basis van Standard Contractual Clauses (SCC) of het EU-US Data Privacy Framework (DPF). De DPF-certificeringsstatus van Amerikaanse verwerkers kun je actueel verifiëren via dataprivacyframework.gov/list. Zakelijke klanten kunnen onze standaard verwerkersovereenkomst (DPA) raadplegen.

Hosting en infrastructuur

Hetzner, applicatieservers, Duitsland.
Neon, productiedatabase, Frankfurt.
Cloudflare, edge, beveiliging, R2 opslag, Workers, EU plus wereldwijd edge.
Amazon S3, back-ups en bijlagen, Stockholm (eu-north-1).

E-mailbezorging

Resend, transactionele e-mail vanaf mycompanydesk.com, EU.
Cloudflare Email Routing, ontvangst van inbox op je eigen domein, wereldwijd edge.

Betalingen

Mollie, online betalingen op facturen, Nederland.
Stripe, abonnementsbetalingen, Verenigde Staten, DPF-gecertificeerd.

Bankkoppeling

Tink, PSD2 bankkoppeling, EU.
Stripe Financial Connections, alternatieve bankkoppeling, Verenigde Staten, DPF-gecertificeerd. Alleen actief als je deze koppeling expliciet kiest.

AI en taalmodellen

Google Vertex AI (Gemini), contextuele assistent, factuur- en bonnetjessuggesties, regio europe-west1 (Frankfurt). Geen training op je data, geen retentie door de leverancier.
Cloudflare Workers AI, snelle classificatie van binnenkomende e-mail en bonnetjes, embeddings voor zoeken, wereldwijd edge. Geen training op je data; inferentie is transient en wordt niet opgeslagen.

Optionele integraties

Google OAuth (Gmail), alleen als je je Gmail-account koppelt, Verenigde Staten, DPF-gecertificeerd.
Microsoft OAuth (Outlook), alleen als je je Outlook-account koppelt, EU plus Verenigde Staten, DPF-gecertificeerd.

Beveiliging

Cloudflare Turnstile, bot- en misbruikdetectie bij registratie en inloggen, EU plus wereldwijd edge.

Bedrijfsopzoeking

KvK API en overheid.io, opzoeken van handelsregistergegevens tijdens registratie en bij het toevoegen van klanten, Nederland.

AI en transparantie

AI-gegenereerde antwoorden en suggesties

MyCompanyDesk gebruikt AI voor de contextuele assistent, factuur- en bonnetjessuggesties, classificatie van binnenkomende e-mail en samenvattingen. Conform de transparantieplicht van artikel 50 van de EU AI Act (van toepassing vanaf augustus 2026) maken wij dit expliciet kenbaar in de gebruikersinterface op de plaatsen waar AI actief is. Antwoorden van de assistent zijn AI-gegenereerd en kunnen fouten bevatten; controleer financiële of fiscale conclusies altijd zelf voordat je erop handelt. De AI-aanroepen lopen via Google Vertex AI (regio europe-west1) en Cloudflare Workers AI; beide leveranciers gebruiken jouw data niet om hun modellen te trainen en bewaren conversaties niet langer dan strikt noodzakelijk voor het uitleveren van het antwoord.

Uw rechten

Uw privacyrechten

U heeft controle over uw persoonlijke gegevens.

Toegang

Toegang tot en een kopie ontvangen van uw persoonsgegevens.

Correctie

Verzoek tot correctie van onjuiste of onvolledige gegevens.

Verwijdering

Verzoek tot verwijdering van uw gegevens, met inachtneming van wettelijke verplichtingen.

Bezwaar

Bezwaar maken tegen of beperken van bepaalde verwerkingsactiviteiten.

Overdraagbaarheid

Gegevensoverdraagbaarheid indien van toepassing.

Toestemming intrekken

Wanneer verwerking is gebaseerd op toestemming, kunt u deze op elk moment intrekken zonder dat dit de rechtmatigheid van eerdere verwerking aantast (Art. 7(3) AVG).

Klacht indienen

You have the right to lodge a complaint with the Autoriteit Persoonsgegevens (Dutch Data Protection Authority) at autoriteitpersoonsgegevens.nl.

Beleid

Bewaring en reactie

Gegevensbewaring

Wij bewaren persoonsgegevens slechts zo lang als nodig is om de dienst te verlenen, aan wettelijke vereisten te voldoen, geschillen op te lossen en overeenkomsten af te dwingen. U kunt op elk moment om verwijdering verzoeken.

  • Financial records (invoices, expenses, VAT): 7 years after the end of the relevant fiscal year, as required by Dutch tax law (Art. 52 Algemene wet inzake rijksbelastingen).
  • Account data: Retained while your account is active and deleted upon account deletion request, unless retention is required by law.
  • Audit and security logs: Retained for up to 12 months for security and fraud prevention purposes.
  • Analytics data: Aggregated and anonymised; raw data deleted within 90 days.
  • Free-domain fraud prevention list: When a workspace uses the included-free .nl perk that comes with a Pro trial or Pro subscription, we retain a minimal record (KVK number, SHA-256 hash of the claimed domain, claim date) for up to 5 years after the workspace is deleted. Legal basis: legitimate interest under Art. 6(1)(f) GDPR + Art. 17(3)(e) exception to erasure for fraud prevention. The record contains no name, email, IP, or plaintext domain.

Reactie op incidenten

Bij een datalek melden wij dit binnen 72 uur aan de Autoriteit Persoonsgegevens (Art. 33 AVG). Als het lek waarschijnlijk een hoog risico voor uw rechten oplevert, stellen wij u ook onverwijld op de hoogte (Art. 34 AVG). Ons responsplan omvat inperking, onderzoek, herstel en communicatie.

Aanvullende informatie

Aanvullende verklaringen

Gegevens van kinderen

MyCompanyDesk is een zakelijke tool en is niet bedoeld voor gebruik door personen jonger dan 16 jaar (conform artikel 8 AVG en de Nederlandse UAVG). Wij verzamelen niet bewust persoonsgegevens van kinderen. Als wij ontdekken dat een kind jonger dan 16 ons persoonsgegevens heeft verstrekt, verwijderen wij deze onmiddellijk.

Geautomatiseerde besluitvorming

MyCompanyDesk maakt geen gebruik van geautomatiseerde besluitvorming of profilering die rechtsgevolgen of vergelijkbare significante gevolgen voor u heeft (Art. 22 AVG). Eventuele analyses die wij uitvoeren zijn uitsluitend voor serviceverbetering en beïnvloeden niet uw rechten of toegang tot het platform.

Vragen over privacy?

Neem voor privacygerelateerde vragen contact met ons op via support@mycompanydesk.com. We kunnen dit privacybeleid van tijd tot tijd bijwerken, de nieuwste versie is hier altijd beschikbaar.