Privacybeleid
Veesie is een product van ClickForest. Dit privacybeleid legt uit welke persoonsgegevens we verwerken, waarom, en welke rechten je hebt. Versie 1.0, van kracht vanaf 26 mei 2026.
1. Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke voor Veesie is:
Manon BV (handelend onder de naam ClickForest)
Zwarte Leeuwstraat 78A, 2820 Bonheiden, België
Ondernemingsnummer / BTW: BE 0549.803.522
E-mail: hello@veesie.com
Website: veesie.com
2. Welke persoonsgegevens verwerken we?
| Categorie | Voorbeelden | Bron |
|---|---|---|
| Accountgegevens | E-mailadres, naam, gehasht wachtwoord | Je geeft ze zelf op bij registratie |
| Organisatiegegevens | Bedrijfsnaam, gekozen plan, onboarding-status | Aangemaakt bij eerste login |
| Gebruik van de dienst | Clients, prompts, run-resultaten, AI-antwoorden, tokens, kostprijs per call | Gegenereerd door gebruik van Veesie |
| Facturatie | Betalingsreferentie, Stripe-klant-ID | Via Stripe Checkout (enkel bij betaald plan) |
| Technische gegevens | IP-adres (edge-niveau, niet opgeslagen in onze DB), browser-sessie-token | Automatisch via Cloudflare Workers |
| Trial-hash | SHA-256-hash van het e-mailadres | Aangemaakt bij afronden van onboarding (zie sectie 5) |
We verwerken geen bijzondere categorieën van persoonsgegevens (zoals gezondheidsgegevens, politieke opvattingen of biometrische gegevens).
3. Doelen en rechtsgronden
| Doel | Rechtsgrond (GDPR) |
|---|---|
| Levering van de dienst (dashboard, runs, analytics) | Art. 6(1)(b): uitvoering overeenkomst |
| Authenticatie en sessie-beheer | Art. 6(1)(b): uitvoering overeenkomst |
| Facturatie en abonnementsbeheer | Art. 6(1)(b) + Art. 6(1)(c): wettelijke verplichting (boekhoudwet) |
| E-mailnotificaties over runs en alerts | Art. 6(1)(b): uitvoering overeenkomst |
| Anti-misbruik: voorkomen herhaalde gratis trials | Art. 6(1)(f): gerechtvaardigd belang (zie sectie 5) |
| Interne operationele statistieken (kosten, gebruik) | Art. 6(1)(f): gerechtvaardigd belang |
4. Bewaartermijnen
| Data | Bewaartermijn |
|---|---|
| Accountgegevens, clients, prompts, run-resultaten | Zolang je account actief is. Na verwijdering: meteen gewist (cascade). |
| Factuurdata | 7 jaar (wettelijke bewaarplicht boekhouding) |
| Trial-hash (SHA-256) | Onbeperkt (zie sectie 5 voor uitleg en bezwaarrecht) |
Operationele kosten-logs (usage_events) | 12 maanden, daarna automatisch verwijderd |
5. Trial-history: SHA-256 anti-misbruik hashing
trial_history). Dit is een pseudonieme, niet-reversibele vingerafdruk. Het originele e-mailadres kan niet terugberekend worden uit deze hash.Waarom?
Veesie biedt een gratis proefperiode bij aanmelding. Zonder maatregel zou een gebruiker zijn account kunnen verwijderen en zich opnieuw aanmelden met hetzelfde e-mailadres om een nieuwe gratis trial te krijgen. De hash-registratie voorkomt dit misbruik: bij een nieuwe aanmelding controleren we of de hash al bestaat. Is dat het geval, dan start de nieuwe trial meteen als verlopen.
Rechtsgrond
Art. 6(1)(f) GDPR: gerechtvaardigd belang. Ons belang bestaat uit de commerciële integriteit van het trialmodel en het voorkomen van systematisch misbruik. We wegen dit af tegen jouw privacybelang: de hash is pseudoniem (niet direct identificeerbaar), het e-mailadres zelf wordt niet bewaard, en de enige functie is binaire detectie (heeft dit adres ooit een trial gehad: ja/nee).
Bezwaar maken (Art. 21 GDPR)
Je kunt op elk moment bezwaar maken tegen de verwerking van jouw trial-hash via hello@veesie.com. We beoordelen je verzoek binnen 30 dagen. Bij gegrond bezwaar verwijderen we de hash uit trial_history.
6. Ontvangers en subverwerkers
| Subverwerker | Functie | Locatie |
|---|---|---|
| Supabase (Postgres + Auth) | Database, authenticatie | EU (Frankfurt) |
| Cloudflare (Workers) | Applicatie-hosting, edge-verwerking | Global edge, verwerking in de dichtstbijzijnde EU-regio |
| Resend | Transactionele e-mail (notificaties, rapporten) | EU-regio |
| Stripe | Betalingsverwerking (enkel bij betaald plan) | Ierland (EU) |
| Sentry | Foutmonitoring (error tracking) | EU (Frankfurt, Duitsland) |
| Google Analytics 4 | Websitestatistieken (enkel na cookie-toestemming) | VS (Google LLC), op basis van SCC's |
| Microsoft Clarity | Gebruiksanalyse van de publieke website: heatmaps en opnames van muisbewegingen en klikken. Zonder jouw toestemming zonder cookies, nooit in het dashboard | VS (Microsoft Corporation), op basis van SCC's |
| OpenAI, Anthropic, Google, Perplexity | LLM-calls (prompts worden naar providers gestuurd) | VS / EU (afhankelijk van provider). Antwoorden worden opgeslagen in EU-DB. |
Opmerking LLM-providers: de prompts die je instelt in Veesie worden doorgestuurd naar de betrokken AI-providers voor verwerking. Ze bevatten doorgaans geen persoonsgegevens (het zijn vragen over je merk, niet over personen). Controleer wel of je prompts zelf geen persoonsgegevens bevatten.
We delen nooit persoonsgegevens met derde partijen voor marketing- of profileringsdoeleinden.
Rol bij klantdata: je bent zelf verantwoordelijk voor de rechtmatigheid van de gegevens die je in Veesie invoert. Voor persoonsgegevens die je als klant aanlevert en die wij in jouw opdracht verwerken, kunnen wij optreden als verwerker in de zin van de GDPR. Een verwerkersovereenkomst is op aanvraag beschikbaar via hello@veesie.com.
7. Internationale doorgifte
De kerndata (account, clients, resultaten) staat uitsluitend in de EU (Supabase Frankfurt). LLM-calls gaan naar providers buiten de EU (o.a. OpenAI en Anthropic in de VS). Ook Google Analytics 4 en Microsoft Clarity, die enkel na jouw toestemming op de publieke website draaien, verwerken gegevens in de VS. Al deze doorgiftes gebeuren op basis van de Standaardcontractbepalingen (SCC's) die door de betrokken providers worden aangeboden.
8. Jouw rechten
Op grond van de GDPR heb je de volgende rechten:
- Inzage (Art. 15): je kunt opvragen welke gegevens we van je bewaren.
- Rectificatie (Art. 16): onjuiste gegevens laten corrigeren.
- Wissen (Art. 17): je account en alle bijhorende data verwijderen. Dit doe je zelf via Dashboard, Instellingen, Account verwijderen, of via e-mail.
- Beperking (Art. 18): verwerking tijdelijk laten beperken.
- Overdraagbaarheid (Art. 20): een kopie van je data in machineleesbaar formaat opvragen. Je kunt dit zelf via Dashboard, Instellingen, Privacy doen (JSON-export).
- Bezwaar (Art. 21): bezwaar maken tegen verwerking op basis van gerechtvaardigd belang (o.a. de trial-hash).
Stuur je verzoek naar hello@veesie.com. We reageren binnen 30 kalenderdagen.
Je hebt ook het recht om een klacht in te dienen bij de Gegevensbeschermingsautoriteit (GBA).
9. Cookies en tracking
Strikt noodzakelijke cookies (geen toestemming vereist): een sessiecookie voor authenticatie (Supabase Auth) en beveiligingscookies van Cloudflare en Cloudflare Turnstile (bot-bescherming op de aanmeld- en contactpagina's).
Analytische cookies: voor websitestatistieken gebruiken we Google Analytics 4 en Microsoft Clarity, en beide draaien uitsluitend op de publieke website, nooit in het dashboard. Zonder jouw toestemming meten ze allebei zonder cookies: Google Analytics levert dan enkel geaggregeerde, geschatte cijfers, en Clarity gebruikt een losse identificatie per paginaweergave zodat we niet weten dat verschillende bezoeken van dezelfde persoon komen. Clarity legt daarbij anonieme muisbewegingen, klikken en scrollgedrag vast, zodat we zien waar bezoekers vastlopen. Geef je wel toestemming, dan mogen beide cookies plaatsen en een bezoek over meerdere pagina's volgen. Trek je je keuze in, dan stopt dat weer en wist Clarity zijn cookies. We doen niet aan remarketing en bouwen geen advertentieprofielen.
Advertentiemeting: kom je via een advertentie op onze site, dan staat er een klik-identificatie in de URL (bij Google heet dat gclid, gbraid of wbraid). Geef je toestemming, dan bewaren we die maximaal 90 dagen in een eigen cookie en koppelen we hem aan je organisatie zodra je je aanmeldt. Zo weten we welke advertentie tot een klant leidde, zonder je over andere websites te volgen. Weiger je, dan bewaren we die identificatie niet. Zodra we effectief adverteren, kan Google met jouw toestemming ook eigen advertentiecookies plaatsen voor diezelfde meting; zolang er geen campagnes lopen, gebeurt dat niet.
10. Google-gebruikersdata (Analytics-koppeling)
Koppel je je Google Analytics-account aan Veesie, dan lezen we via de Google Analytics API uitsluitend de gegevens van de property die jij zelf kiest. We vragen daarvoor alleen leesrechten (analytics.readonly). Die gegevens gebruiken we voor één doel: tonen hoeveel bezoekers je website ontvangt vanuit AI-tools zoals ChatGPT, Perplexity en Claude.
Wat we bewaren: het e-mailadres van het Google-account waarmee je koppelt, het gekozen property-ID, en de toegangssleutels van Google. Die sleutels bewaren we versleuteld (AES-256-GCM). Daarnaast houden we tot vijftien minuten een kopie van het opgevraagde rapport bij, zodat je dashboard niet bij elke paginaweergave opnieuw naar Google hoeft. We halen geen gegevens over individuele bezoekers op en slaan die dus ook niet op.
Wat we niet doen: we verkopen deze gegevens niet, gebruiken ze niet voor advertenties, geven ze niet door aan derden, en gebruiken ze niet om AI-modellen te trainen. Niemand bij Veesie leest ze, behalve wanneer jij om ondersteuning vraagt of de wet ons daartoe verplicht. Het gebruik van gegevens uit Google-API's door Veesie volgt het Google API Services User Data Policy, inclusief de Limited Use-vereisten.
Toegang intrekken: met de knop Ontkoppelen op de Traffic-pagina in je dashboard verbreek je de koppeling, waarna we de bewaarde sleutels en het gecachete rapport onmiddellijk verwijderen. Je kunt de toegang ook rechtstreeks bij Google intrekken, via de beveiligingsinstellingen van je Google-account.
11. Beveiliging van je gegevens
We nemen passende technische en organisatorische maatregelen om je gegevens te beschermen, zoals art. 32 GDPR vraagt. Voor gevoelige gegevens, zoals je wachtwoord en de toegangssleutels van je Google-account, geldt in het bijzonder:
- Versleuteld onderweg: al het verkeer naar veesie.com loopt over HTTPS (TLS). We sturen een Strict-Transport-Security-header met een looptijd van twee jaar en staan op de HSTS preload-lijst, zodat browsers nooit onversleuteld verbinden.
- Versleuteld in rust: gevoelige velden in onze database, waaronder de access- en refresh-tokens van je Google Analytics-koppeling, worden versleuteld met AES-256-GCM (authenticated encryption). Wordt er met die data geknoeid, dan mislukt het ontsleutelen. De sleutel wordt buiten de database bewaard, als secret bij onze hostingprovider.
- Wachtwoorden: je wachtwoord wordt gehasht opgeslagen door Supabase Auth en is voor ons nooit leesbaar. Een wachtwoordwijziging bevestig je met een eenmalige code die we naar je e-mailadres sturen, zodat een gestolen sessie alleen niet volstaat om je account over te nemen.
- Scheiding tussen klanten: elke organisatie ziet uitsluitend haar eigen gegevens. Dat is dubbel afgedwongen, met Row Level Security op databaseniveau en met eigenaarschapscontroles in elke serveractie van de applicatie.
- Beperkte interne toegang: onze interne beheerpagina's zijn afgeschermd met een extra toegangslaag en beperkt tot een vaste lijst adressen. Toegang tot productiegegevens is voorbehouden aan wie ze nodig heeft voor onderhoud of ondersteuning.
- Zo min mogelijk bewaren: van je Google Analytics halen we alleen geaggregeerde rapportcijfers op, nooit gegevens over individuele bezoekers. Dat rapport bewaren we maximaal vijftien minuten. Ontkoppel je, dan verwijderen we de toegangssleutels en het bewaarde rapport onmiddellijk en volledig.
- De koppeling zelf: de OAuth-flow gebruikt een ondertekende state (HMAC-SHA256) die aan jouw sessie gebonden is en na tien minuten vervalt, zodat niemand een koppeling namens jou kan opzetten. We vragen uitsluitend leestoegang, nooit schrijfrechten.
- Infrastructuur: de kerngegevens staan bij Supabase in Frankfurt (EU), de applicatie draait op Cloudflare. Beide leveranciers zijn voor hun infrastructuur gecertificeerd volgens SOC 2 en ISO 27001. Aanmeld- en contactformulieren zijn beschermd tegen bots met Cloudflare Turnstile.
Stellen we een datalek vast met een risico voor jouw rechten en vrijheden, dan melden we dat binnen 72 uur bij de Gegevensbeschermingsautoriteit en brengen we jou op de hoogte wanneer de GDPR dat vereist. Een uitgebreidere beschrijving van onze maatregelen staat op onze beveiligingspagina.
12. Wijzigingen
Bij materiële wijzigingen aan dit beleid sturen we een e-mailnotificatie naar alle actieve gebruikers en passen we de datum bovenaan aan. Kleine redactionele wijzigingen worden zonder aparte kennisgeving doorgevoerd.
13. Contact
Voor vragen, verzoeken of klachten over privacy: hello@veesie.com.
Terug naar veesie.com