ZekerWet.← Terug naar home

Juridisch · ZekerWet

Privacybeleid

Laatst bijgewerkt op 24 september 2026

Dit privacybeleid legt uit welke persoonsgegevens ZekerWet verwerkt wanneer je gebruikmaakt van https://zekerwet.nl, welke rechtsgrond daarvoor geldt, hoe lang we ze bewaren en welke rechten je hebt onder de Algemene Verordening Gegevensbescherming (AVG).

1. Verwerkingsverantwoordelijke

ZekerWet (ZekerWet) is de verwerkingsverantwoordelijke voor de persoonsgegevens die via dit platform worden verzameld.

  • Handelsnaam: ZekerWet
  • Rechtspersoon: ZekerWet
  • KVK-nummer: 96378794
  • BTW-nummer: NL005206648B68
  • Land van vestiging: Nederland
  • Privacy-contact: privacy@zekerwet.nl

2. Welke gegevens verwerken wij?

We verwerken alleen gegevens die strikt nodig zijn om onze dienst te leveren. Wij onderscheiden drie categorieën:

2.1 Accountgegevens

  • Naam en e-mailadres (verplicht voor registratie via Clerk)
  • Wachtwoord — niet leesbaar door ons; wordt door onze auth-provider Clerk gehasht opgeslagen conform industrienormen
  • IP-adres van laatste login (voor fraudepreventie)

2.2 Betaalgegevens

  • Betaal-metadata (bedrag, factuurnummer, valuta) — verwerkt door Stripe
  • Wij slaan geen creditcard- of bankgegevens op. Betaling loopt volledig via Stripe als verwerker.
  • Factuuradres en KVK/BTW-nummer (indien zakelijke afnemer)

2.3 Gebruiks- en documentgegevens

  • De inhoud van documenten die je via ZekerWet genereert (tijdelijk voor verwerking)
  • De tekst van documenten die je door onze AI laat reviewen: maximaal 30 dagen bewaard, uitsluitend om de review reproduceerbaar te houden en de kwaliteit ervan te controleren, daarna automatisch verwijderd
  • Metadata over gegenereerde documenten (type, datum, woordenaantal) voor dashboard-weergave en facturering
  • Gebruiksstatistieken via Vercel Web Analytics — cookieloos, geen opslag van IP-adressen, kortstondige (24 uur) anonieme hash voor unieke-bezoeker telling
  • Herkomst: kwam je via een link met campagnegegevens (UTM-parameters) op onze site, dan bewaren wij bij je account de bron, het medium, de campagne en de variant van die link, de pagina waarop je binnenkwam en de datum. Die gegevens komen uit onze herkomstcookie (zie het cookiebeleid). Bron en campagne sturen wij bij het afrekenen mee naar Stripe
  • Momenten in je klantreis: wanneer je voor het eerst via zo'n link binnenkwam of anders voor het eerst inlogde, en wanneer je een betaling startte, een proefperiode begon en voor het eerst betaalde

3. Waarvoor en op welke rechtsgrond?

  • Uitvoering overeenkomst (art. 6 lid 1b AVG) — accountbeheer, documentgeneratie, facturering
  • Wettelijke verplichting (art. 6 lid 1c AVG) — bewaren van facturen volgens fiscale bewaarplicht (7 jaar)
  • Gerechtvaardigd belang (art. 6 lid 1f AVG) — fraudepreventie, productverbetering, beveiliging, en meten via welke kanalen klanten ons vinden en waar zij afhaken (herkomst en klantreis, zie 2.3). Wij gebruiken die gegevens alleen in totalen per kanaal, niet om jou persoonlijk te benaderen
  • Toestemming (art. 6 lid 1a AVG) — optionele marketing e-mails (opt-in) en niet-essentiële tracking (momenteel niet gebruikt — zie cookiebeleid)

4. Hoe lang bewaren wij jouw gegevens?

  • Accountgegevens: zolang je account actief is + 30 dagen na verwijdering
  • Gegenereerde documenten: zolang je account actief is. Je kunt documenten op elk moment verwijderen vanuit je dashboard
  • Facturen: 7 jaar (fiscale bewaarplicht)
  • Tekst van documenten die je door onze AI laat reviewen: maximaal 30 dagen (reproduceerbaarheid en kwaliteitscontrole), daarna automatisch verwijderd
  • Herkomst bij je account (bron, medium, campagne, variant, landingspagina): 24 maanden na het aanmaken van je account, daarna automatisch gewist. De momenten in je klantreis bewaren wij zolang je account bestaat
  • Herkomstcookie zw_src: maximaal 30 dagen, en verwijderd zodra de gegevens bij je account zijn opgeslagen
  • Logbestanden (voor beveiliging): maximaal 90 dagen
  • Backups: maximaal 30 dagen

5. Met wie delen wij gegevens? (Sub-verwerkers)

Wij werken met een beperkt aantal gespecialiseerde leveranciers (sub-verwerkers) die onder strikte verwerkersovereenkomsten (DPA's) opereren:

  • Clerk (authenticatie) — VS, met EU Standard Contractual Clauses
  • Stripe (betalingen) — VS/Ierland, PCI-DSS gecertificeerd
  • Supabase (database & storage) — regio eu-west-1 (Ierland)
  • Vercel (hosting) — wereldwijd CDN, data-at-rest in EU
  • Google Gemini API (AI document-analyse) — de tekst van een document dat je laat reviewen wordt naar de Gemini Developer API van Google gestuurd. Wij gebruiken de betaalde dienst: Google gebruikt die tekst en de uitkomst niet om zijn producten of modellen te verbeteren, en verwerkt ze als onze verwerker. Google bewaart ze een beperkte periode, uitsluitend om misbruik op te sporen en voor wettelijke verplichtingen. Er is geen EU-regio: de verwerking kan plaatsvinden in elk land waar Google faciliteiten heeft, waaronder de VS
  • Upstash (Redis-cache) — regio eu-west-1 (Ierland). Bewaart de uitkomst van een AI-review 7 dagen, zodat hetzelfde document niet opnieuw geanalyseerd hoeft te worden, en het antwoord op een verzoek 24 uur, zodat een dubbele klik geen tweede review start. Daarna wordt het automatisch verwijderd
  • Resend (transactionele e-mails) — EU regio
  • Sentry (error monitoring) — EU regio, PII wordt gescrubd voor verzending
  • Vercel Analytics (bezoekersstatistieken) — geen cookies, geen IP-opslag, doorgifte naar VS op basis van standaard-contractbepalingen (SCC)

Wij verkopen jouw gegevens nooit aan derden. Wij delen gegevens alleen wanneer wettelijk verplicht (bijv. belastingdienst, politie na gerechtelijk bevel).

6. Doorgifte buiten de EER

Sommige van onze leveranciers (Clerk, Stripe, Google) zijn gevestigd in de VS. Voor deze doorgiften maken wij gebruik van door de Europese Commissie goedgekeurde Standard Contractual Clauses (SCCs), aangevuld met technische en organisatorische aanvullende maatregelen waar nodig. Google is daarnaast gecertificeerd onder het EU-VS Data Privacy Framework, waarvoor de Europese Commissie een adequaatheidsbesluit heeft genomen.

7. Jouw rechten onder de AVG

Je hebt de volgende rechten met betrekking tot jouw persoonsgegevens:

  • Inzage — opvragen welke gegevens wij van je hebben
  • Rectificatie — onjuiste gegevens laten corrigeren
  • Verwijdering — “recht op vergetelheid” (tenzij wettelijke bewaarplicht)
  • Beperking van de verwerking
  • Dataportabiliteit — gegevens in een machine-leesbaar formaat ontvangen
  • Bezwaar tegen verwerking op basis van gerechtvaardigd belang
  • Intrekken van toestemming op elk moment

Stuur een e-mail naar privacy@zekerwet.nl om een verzoek in te dienen. Wij reageren binnen 30 dagen.

8. Klachtrecht

Ben je het niet eens met hoe wij omgaan met jouw gegevens? Je hebt altijd het recht om een klacht in te dienen bij de Nederlandse Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.

9. Beveiliging

Wij nemen passende technische en organisatorische maatregelen om jouw gegevens te beschermen:

  • Versleuteling in transit (TLS 1.3) en, voor de database bij Supabase, at rest (AES-256)
  • De cache bij Upstash: versleuteld transport (TLS 1.3); de inhoud wordt automatisch verwijderd na 7 dagen (uitkomsten van AI-reviews) en na 24 uur (antwoorden op verzoeken)
  • Strikte toegangscontrole tot productiedata (alleen het beheerteam, met twee-factor-authenticatie)
  • Regelmatige security audits en afhankelijkheids-updates
  • Content Security Policy headers om XSS te voorkomen
  • Rate limiting op alle publieke endpoints

10. Wijzigingen

Wij kunnen dit privacybeleid van tijd tot tijd aanpassen. Bij materiële wijzigingen lichten wij ingelogde gebruikers per e-mail in. Raadpleeg regelmatig deze pagina voor de meest actuele versie.

11. Contact

Vragen over dit privacybeleid of een verzoek tot uitoefening van jouw rechten? Neem contact op via privacy@zekerwet.nl.

Privacybeleid | ZekerWet