Juridisch
Privacyverklaring
Hoe we omgaan met je gegevens — in gewone taal, met de juridische details erbij.
Laatst bijgewerkt: Concept - nog niet gepubliceerd
1. Wie is verantwoordelijk voor je gegevens?
MijnRegelmaat is een dienst van Nog in te vullen, met maatschappelijke zetel te Nog in te vullen, ingeschreven in de Kruispuntbank van Ondernemingen onder nummer Nog in te vullen en btw-nummer Nog in te vullen (“wij”, “ons”, “MijnRegelmaat”).
Wij zijn de verwerkingsverantwoordelijke voor de persoonsgegevens die in deze verklaring worden beschreven. Voor alle vragen over privacy kan je ons bereiken via Nog in te vullen.
2. Welke gegevens we verwerken
Gegevens die je ons geeft
- Accountgegevens: je naam (indien opgegeven), e-mailadres en telefoonnummer (je WhatsApp-nummer).
- Inhoud die je deelt: foto's, documenten of berichten van brieven die je naar ons stuurt (bv. van mutualiteit, ziekenhuis, pensioen, overheid of facturen). Deze kunnen gevoelige informatie bevatten — zie punt 3.
- Toekomstige opvolging (“navraag”): als deze optionele functie later beschikbaar komt en je ons vraagt iets op te volgen, verwerken we de organisatie die je wil contacteren, de vraag die gesteld moet worden en het resultaat van de opvolging.
Gegevens die ontstaan door het gebruik
- Analyse: een samenvatting van je document en een ingeschat risiconiveau (laag/midden/hoog).
- Toestemmingen: een register van welke toestemmingen je gaf of introk, met tijdstip en versie (voorwaarden, privacy, documentanalyse, tijdelijke opslag, herinneringen, geheugen, navraag).
- Activiteitenlogboek: beperkte logs van belangrijke handelingen (bv. een opvolging goedgekeurd of geannuleerd), nodig voor beveiliging en verantwoording.
- Telefoonopvolging: als opvolging telefonisch gebeurt, houden we beperkte belnotities bij. We nemen gesprekken standaard niet op. Een opname gebeurt enkel na uitdrukkelijke, afzonderlijke toestemming.
- Betaalgegevens: we verwerken een klant- en abonnementsreferentie via onze betaalpartner Stripe. Volledige kaartgegevens komen niet bij ons terecht — die worden rechtstreeks door Stripe verwerkt.
- Contractbewijs: bij een bestelling bewaren we je e-mailadres, plan, prijs, Stripe-sessiereferentie, documentversies, aanvaardingstijdstippen, de onveranderlijke contractmomentopname, de technische hash en de afleverstatus van de bevestigingsmail.
- Technische gegevens: minimale technische logs die nodig zijn om de dienst veilig te laten werken.
Gegevens over andere personen en verplichte gegevens
Een brief die jij deelt kan gegevens bevatten over een familielid, zorgverlener, medewerker of contactpersoon. De bron van die gegevens is dan het document dat jij aanlevert. Deel alleen wat je gerechtigd bent te delen en informeer de andere persoon waar dat nodig is. E-mail en de gegevens die nodig zijn voor betaling en contractbevestiging zijn verplicht voor een betaald abonnement; zonder die gegevens kunnen we de bestelling niet uitvoeren. Een WhatsApp-nummer en documentinhoud zijn alleen nodig wanneer je de WhatsApp-dienst gebruikt.
3. Gevoelige gegevens (bijzondere categorieën)
Brieven over gezondheid, ziekenhuis, mutualiteit of zorg kunnen gezondheidsgegevens bevatten. Dat zijn “bijzondere categorieën” van persoonsgegevens onder artikel 9 AVG, met extra bescherming. We verwerken die gegevens uitsluitend op basis van jouw uitdrukkelijke toestemming(artikel 9, lid 2, a) AVG) en enkel om jou te helpen het document te begrijpen en op te volgen.
Jij bepaalt zelf wat je deelt. Je hoeft nooit een document te sturen dat je liever privé houdt, en je kan je toestemming op elk moment intrekken.
4. Waarvoor we je gegevens gebruiken en op welke grondslag
| Doel | Rechtsgrond (AVG) |
|---|---|
| Je account aanmaken en de dienst leveren via WhatsApp | Uitvoering van de overeenkomst (art. 6.1.b) |
| Je documenten analyseren, uitleg geven, gevoelige (gezondheids)gegevens verwerken | Uitdrukkelijke toestemming (art. 6.1.a en art. 9.2.a) |
| Toekomstige, optionele opvolging (“navraag”) namens jou voorbereiden en uitvoeren | Uitdrukkelijke toestemming (art. 6.1.a) |
| Toekomstige, optionele herinneringen en actiegeheugen voor openstaande administratie | Toestemming (art. 6.1.a) |
| Facturatie en boekhouding | Wettelijke verplichting (art. 6.1.c) |
| Contractbevestiging, bewijs van aanvaarding en behandeling van geschillen | Uitvoering overeenkomst, wettelijke verplichting en gerechtvaardigd belang (art. 6.1.b, c en f) |
| Beveiliging, misbruik- en fraudepreventie | Gerechtvaardigd belang om de dienst, gebruikers en onderneming te beveiligen (art. 6.1.f) |
5. Opvolging namens jou (“navraag”)
Navraag is nog niet beschikbaar. Als deze optionele functie later wordt geactiveerd en je dat vraagt, kan MijnRegelmaat een organisatie contacteren om iets na te vragen. Dat gebeurt alleen na jouw uitdrukkelijke goedkeuring en binnen de grenzen die je opgeeft. We nemen geen juridische, medische of financiële beslissingen in jouw plaats, ondertekenen niets en vertegenwoordigen je niet in rechte. We bereiden uitleg, acties en conceptantwoorden voor; jij houdt de controle.
6. AI en geautomatiseerde verwerking
MijnRegelmaat is een AI-ondersteunde dienst. Voor je een document deelt, vertellen we duidelijk dat OpenAI helpt een conceptanalyse te maken en vragen we afzonderlijk je uitdrukkelijke toestemming voor de analyse en tijdelijke opslag. Tijdens de eerste beta controleert een medewerker ieder resultaat voor verzending. We activeren AI pas nadat de contracten, EU-verwerking en bewaarbeperkingen aantoonbaar zijn geregeld. Daarbij gelden deze waarborgen:
- verwerking binnen de Europese Unie (EU data residency) waar beschikbaar;
- een verwerkersovereenkomst met OpenAI;
- je gegevens worden niet gebruikt om AI-modellen te trainen;
- de leverancier bewaart de inhoud niet langer dan nodig (zero data retention).
AI is voor ons een hulpmiddel, geen beslisser. Er is geen volledig geautomatiseerde besluitvorming met rechtsgevolg of vergelijkbaar ingrijpend effect in de zin van artikel 22 AVG. De huidige toepassing is beoordeeld als een transparantieplichtige, niet-hoogrisicotoepassing onder de EU AI Act, zolang ze alleen uitleg en concepten geeft en niet bepaalt of iemand toegang krijgt tot een uitkering, zorg, krediet, verzekering, tewerkstelling of andere essentiële dienst. Voor zo'n nieuwe beslisfunctie is vooraf een nieuwe juridische classificatie en goedkeuring verplicht. Een analyse kan fouten bevatten; controleer belangrijke zaken altijd bij de bevoegde instantie.
7. Met wie we gegevens delen
We verkopen je gegevens nooit. We gebruiken geselecteerde dienstverleners en ontvangers. Hun precieze privacyrol kan per dienst verschillen: sommige handelen als verwerker in onze opdracht, andere voor een deel als zelfstandige verwerkingsverantwoordelijke. Voor livegang leggen we per partner de rol, overeenkomst, regio, subverwerkers en doorgifte vast:
| Partner | Rol | Regio |
|---|---|---|
| Vercel | Hosting, uitvoering van de webapp en technische logs | Volgens de goedgekeurde Vercel DPA, subverwerkers en doorgiftewaarborgen |
| Supabase | Hosting, database, bestandsopslag en authenticatie | Opslag en primaire verwerking in de geselecteerde EU-regio; overige toegang volgens DPA |
| Stripe | Betaalverwerking en facturatie | Volgens de geverifieerde Stripe-overeenkomst en accountconfiguratie |
| Meta Platforms (WhatsApp) | Berichtenkanaal | Volgens de geverifieerde WhatsApp Business-voorwaarden |
| OpenAI | AI-ondersteunde tekstanalyse van je documenten | EU-endpoint en goedgekeurde contractuele waarborgen — zie punt 6 en 8 |
| Resend | Aflevering van de contractbevestiging per e-mail | Onder de toepasselijke Resend DPA en doorgiftewaarborgen |
Daarnaast hebben onze eigen operatoren (medewerkers die opvolging uitvoeren) toegang tot de gegevens die strikt nodig zijn voor jouw opvolging, onder geheimhouding en toegangscontrole.
8. Doorgifte buiten de Europese Economische Ruimte
Onze opslag en database moeten voor livegang aantoonbaar in een EU-regiodraaien. Als een partner gegevens buiten de EER verwerkt, gebruiken we alleen het mechanisme dat voor die partner en verwerking daadwerkelijk is geverifieerd, zoals een adequaatheidsbesluit of standaardcontractbepalingen met passende aanvullende maatregelen. Voor AI-analyse vereist onze productiepoort het EU-endpoint, een geldige verwerkersovereenkomst en goedgekeurde Zero Data Retention voordat echte documenten worden verwerkt.
9. Hoe lang we je gegevens bewaren
- Rauwe documenten/foto's: worden na verwerking zo snel mogelijk verwijderd, uiterlijk 30 dagen na ontvangst (tijdelijke opslag). Een automatische opkuis verwijdert ze daarna.
- Analyse en accountgegevens: bewaard zolang je account actief is of tot je ze eerder laat verwijderen. Na een geverifieerd verwijderverzoek markeren we het verzoek pas voltooid nadat de verwijdering in database en documentopslag is uitgevoerd.
- Onbetaalde checkoutconcepten: maximaal 30 dagen, zodat een afgebroken bestelling niet als tienjarig contractbewijs wordt bewaard.
- Facturatie- en contractbewijs: bewaard tot het einde van de toepasselijke wettelijke termijn. Voor facturen en boekhoudstukken is dat momenteel 10 jaar vanaf 1 januari van het jaar na uitreiking. De contractbevestiging krijgt in de code dezelfde uiterste bewijsbewaartermijn.
- Toestemmings- en activiteitenlogs: gekoppeld aan je account zolang dat actief is. Bij accountverwijdering worden toestemmingsrecords verwijderd en blijven alleen strikt noodzakelijke, geminimaliseerde contract-, beveiligings- of wettelijke bewijsrecords bestaan zolang hun concrete termijn loopt.
- Technische providerlogs: volgens de contractueel goedgekeurde beveiligings- en bewaartermijn van de actieve hosting- en communicatieleverancier. We configureren die zo kort mogelijk en bewaren geen documentinhoud in applicatielogs.
10. Hoe we je gegevens beveiligen
- Versleuteling tijdens verzending en bij opslag.
- Strikte toegangscontrole en rolgebaseerde toegang voor operatoren.
- Activiteitenlogboek voor gevoelige handelingen.
- Geheimen en sleutels worden veilig bewaard, nooit in gewone bestanden of logs.
11. Jouw rechten
Onder de AVG heb je het recht op:
- Inzage in je gegevens (art. 15)
- Verbetering van onjuiste gegevens (art. 16)
- Verwijdering (“recht om vergeten te worden”, art. 17)
- Beperking van de verwerking (art. 18)
- Overdraagbaarheid van je gegevens (art. 20)
- Bezwaar tegen bepaalde verwerkingen (art. 21)
- Intrekking van je toestemming op elk moment, zonder dat dit eerdere verwerkingen ongeldig maakt
Je kan je AI-toestemming via WhatsApp intrekken met TOESTEMMING INTREKKEN. Een verwijderverzoek dien je in via je privacypagina, of via WhatsApp door VERWIJDER (of DELETE) te sturen. Voor andere rechten kan je ons contacteren via Nog in te vullen. We reageren in principe binnen één maand.
12. Kinderen
MijnRegelmaat is bedoeld voor volwassenen die hun eigen administratie of die van een naaste beheren. De dienst is niet gericht op kinderen. In België ligt de leeftijd voor geldige toestemming voor diensten van de informatiemaatschappij op 13 jaar.
13. Klacht indienen
Ben je niet tevreden over hoe we met je gegevens omgaan? Laat het ons eerst weten — we lossen het graag op. Je hebt ook altijd het recht om klacht in te dienen bij de Belgische toezichthouder:
Gegevensbeschermingsautoriteit (GBA)
Drukpersstraat 35, 1000 Brussel
www.gegevensbeschermingsautoriteit.be
14. Wijzigingen
We kunnen deze verklaring aanpassen wanneer de dienst of de regelgeving verandert. Bij belangrijke wijzigingen brengen we je op de hoogte. De datum bovenaan toont de laatste bijwerking.
15. Contact
Vragen over je privacy? Contacteer ons via Nog in te vullen of Nog in te vullen.