← Terug naar home

Privacyverklaring — BoekBrug

Laatst bijgewerkt: 31 augustus 2026 Versie: 1.1


1. Wie zijn wij?

BoekBrug is een financieel workflow platform dat het brug vormt tussen ZZP'ers (freelancers) en hun accountants in Nederland.

Verwerkingsverantwoordelijke:

  • Naam: BoekBrug
  • Handelsnaam: BoekBrug
  • Adres: (adres volgt)
  • E-mail: privacy@boekbrug.nl
  • KVK-nummer: (volgt)
  • BTW-nummer: (volgt)

Functionaris Gegevensbescherming (FG): BoekBrug is niet wettelijk verplicht een FG aan te stellen. Voor privacy-gerelateerde vragen kun je contact opnemen via privacy@boekbrug.nl.


2. Welke gegevens verwerken wij?

2.1 Accountgegevens

Wanneer je een account aanmaakt, verwerken wij:

  • Volledige naam
  • E-mailadres
  • Telefoonnummer (optioneel)
  • Voorkeurstaal (Nederlands, Engels, Arabisch, Turks)
  • Wachtwoord (versleuteld opgeslagen, voor ons niet leesbaar)
  • Rol (ZZP'er of Accountant)

2.2 Bedrijfsgegevens

Voor het correct opstellen van facturen:

  • Bedrijfsnaam
  • KVK-nummer
  • BTW-nummer
  • IBAN-rekeningnummer
  • Bedrijfsadres (straat, postcode, plaats)

2.3 Klantgegevens (door jou ingevoerd)

  • Naam en e-mailadres van jouw klanten
  • Adres- en factuurgegevens
  • KVK- en BTW-nummers van jouw klanten
  • Facturatiegeschiedenis

2.4 Financiële gegevens

  • Facturen (verzonden en ontvangen)
  • Factuurregels en omschrijvingen
  • Bedragen en BTW-percentages
  • Betalingsstatus
  • Bankafschriften (CAMT.053, MT940, CSV, PDF) die je vrijwillig uploadt

2.4a Bankkoppeling (optioneel, PSD2)

Koppel je je bankrekening, dan halen wij via onze PSD2-dienstverlener je rekeninggegevens op:

  • Naam en IBAN van de gekoppelde rekening
  • Saldo
  • Transacties: datum, bedrag, tegenpartij, tegenrekening en omschrijving
  • Alleen-lezen. Met deze koppeling kan geen geld worden overgemaakt.
  • Je logt in bij je eigen bank; wij zien je bankinloggegevens nooit.
  • Je kunt de koppeling op elk moment verbreken. De al opgehaalde transacties blijven in je administratie staan, want die is van jou.

2.5 Gekoppelde e-mailaccounts (optioneel)

Als je Gmail of Outlook koppelt voor automatische factuurverwerking:

  • E-mailadres van het gekoppelde account
  • Leestoegang tot je mailbox (Gmail: scope gmail.readonly). Deze toegang is technisch nodig om facturen in je e-mail te vinden; BoekBrug leest je berichten alleen om facturen en bijlagen te herkennen en verwerkt/bewaart uitsluitend factuurgerelateerde gegevens — niet de inhoud van overige e-mail. Je kunt de koppeling op elk moment verbreken.
  • OAuth-tokens (versleuteld opgeslagen in Supabase Vault)
  • Alleen factuur-gerelateerde berichten worden gelezen
  • Je e-mailinhoud wordt NIET opgeslagen — alleen geclassificeerde bijlagen

2.6 Geüploade documenten

  • PDF-facturen
  • Afbeeldingen van bonnetjes
  • Bankafschriften
  • Alle bestanden die je via "Mijn bestanden" uploadt

2.7 Gebruiksgegevens

  • IP-adres (alleen bij login en kritieke acties voor beveiliging)
  • Browser type en versie
  • Tijdstempel van handelingen
  • Audit logs van financiële acties (verplicht voor wettelijke compliance)

2.8 Cookies

Wij plaatsen alleen cookies die nodig zijn om in te loggen en om jouw taalkeuze te onthouden. Geen tracking- of marketingcookies, geen analytische cookies, en geen opname van je scherm. Sentry (foutmonitoring) zet geen cookie; Vercel Web Analytics telt bezoeken zonder cookie. Daarom heeft BoekBrug ook geen cookiebanner: er is niets om toestemming voor te vragen. Zie ons Cookiebeleid voor de volledige lijst.


3. Waarvoor gebruiken wij jouw gegevens?

3.1 Uitvoering van de overeenkomst (Art. 6(1)(b) AVG)

  • Het beschikbaar stellen van het BoekBrug platform
  • Het maken en verzenden van facturen
  • Het beheren van jouw klanten
  • Het koppelen met jouw accountant (alleen na expliciete goedkeuring)
  • Het uploaden, opslaan en organiseren van documenten

3.2 Wettelijke verplichting (Art. 6(1)(c) AVG)

  • Bewaarplicht (Belastingdienst): Financiële administratie wordt minimaal 7 jaar bewaard, conform Nederlandse fiscale wetgeving
  • Audit trail: Voor compliance worden kritieke wijzigingen in financiële data gelogd
  • BTW-aangifte: Gegevens worden voorbereid voor jouw kwartaalaangifte

3.3 Gerechtvaardigd belang (Art. 6(1)(f) AVG)

  • Beveiliging van het platform tegen misbruik
  • Foutmonitoring via Sentry voor productverbetering
  • Het verbeteren van AI-classificatie van documenten
  • Het versturen van service-gerelateerde berichten

3.4 Toestemming (Art. 6(1)(a) AVG)

  • Verbinding met Gmail/Outlook (jij geeft expliciete toestemming via OAuth)
  • AI-verwerking van bijlagen uit gekoppelde e-mail
  • Het koppelen met een accountant (jij keurt elke koppeling expliciet goed)

Je kunt je toestemming op elk moment intrekken via Instellingen.


4. Met wie delen wij gegevens?

4.1 Jouw boekhouder (alleen na expliciete koppeling)

Wanneer je een boekhouder koppelt aan jouw account, krijgt deze toegang tot:

  • Verzonden, ontvangen en betaalde facturen — een factuur wordt zichtbaar zodra hij de conceptfase verlaat (status sent, received of paid)
  • Gedeelde documentmap
  • ❌ Concept-facturen blijven privé
  • ❌ Persoonlijke notities blijven privé
  • ❌ Nog niet verwerkte inkomende facturen blijven privé — tenzij je hem hiervoor een aparte machtiging geeft, zie 4.1a

4.1a Machtigingen die je apart geeft

Naast de koppeling kun je je boekhouder twee dingen apart toestaan. Beide zijn los van elkaar, allebei optioneel, en je kunt ze op elk moment intrekken via Instellingen:

  • Facturen opstellen namens jou. Hij mag dan verkoopfacturen en creditnota's in jouw administratie aanmaken. Ze dragen jouw naam en jouw nummerreeks.
  • Inkomende facturen bevestigen. Hiervoor moet hij ze kunnen zien, dus met deze machtiging — en alleen dan — ziet hij ook je inkomende facturen die nog in de wachtrij staan.

Elke handeling die hij namens jou verricht, wordt vastgelegd in het logboek met zijn naam erbij. Dat logboek kun je zelf inzien.

Je kunt de koppeling op elk moment verbreken. Alle data die de accountant verwerkte blijft beschikbaar in een archiefmap (verplicht volgens wet), maar nieuwe data is niet meer zichtbaar.

4.2 Subverwerkers (data processors)

Wij maken gebruik van de volgende vertrouwde subverwerkers:

SubverwerkerDoelVestigingslandDPA
Supabase Inc.Databasehosting, opslag, authenticatieVerenigde Staten (EU-gegevenslocatie beschikbaar)Standard Contractual Clauses (SCCs)
Vercel Inc.Hosting van de webapplicatie en cookieloze bezoekstatistiek (Vercel Web Analytics)Verenigde Staten (EU edge)Standard Contractual Clauses (SCCs)
Anthropic PBCAI-classificatie van documenten via Claude APIVerenigde StatenStandard Contractual Clauses (SCCs)
Resend Inc.Versturen van transactionele e-mailsVerenigde StatenStandard Contractual Clauses (SCCs)
Sentry (Functional Software Inc.)FoutmonitoringVerenigde StatenStandard Contractual Clauses (SCCs)
Enable Banking Oy (alleen bij bankkoppeling)Ophalen van rekeninggegevens en transacties onder PSD2Finland (EU)Verwerkersovereenkomst; geen doorgifte buiten de EER
Stripe Payments Europe, Ltd. (alleen bij een betaald abonnement)Betaalverwerking en abonnementsbeheerIerland (EU), met doorgifte naar Stripe, Inc. (VS)Stripe DPA met Standard Contractual Clauses (SCCs)
Google LLC (alleen bij Gmail-koppeling)OAuth en API-toegangVerenigde StatenGoogle Cloud DPA
Microsoft Corporation (alleen bij Outlook-koppeling)OAuth en API-toegangVerenigde StatenMicrosoft DPA

Alle subverwerkers zijn gebonden aan AVG-conforme verwerkersovereenkomsten en gebruiken Standard Contractual Clauses voor doorgifte buiten de EU.

4.3 Wettelijke verplichting

Wij delen gegevens met overheden (bijv. Belastingdienst, Politie) uitsluitend wanneer wij hiertoe wettelijk verplicht zijn.

4.4 Wat wij NIET doen

  • ❌ Wij verkopen jouw gegevens nooit
  • ❌ Wij delen geen gegevens met marketing- of advertentiepartijen
  • ❌ Wij gebruiken jouw data niet voor AI-modeltraining (Anthropic API met opt-out)
  • ❌ Wij delen geen gegevens met andere klanten

5. Hoe lang bewaren wij gegevens?

Type gegevensBewaartermijnReden
Accountgegevens (actief)Zolang account actief isUitvoering overeenkomst
Accountgegevens (na verwijdering)30 dagen daarna verwijderdVeiligheidsbuffer
Financiële administratie7 jaar minimaalWettelijke bewaarplicht (Art. 52 AWR)
Facturen (verzonden)7 jaar minimaalBelastingdienst
Bonnetjes en bankafschriften7 jaar minimaalBelastingdienst
Audit logs7 jaarCompliance
OAuth-tokens (Gmail/Outlook)Tot je de koppeling verbreektToestemming
Cookies (functioneel)Maximaal 1 jaarFunctionaliteit
Foutmeldingen (Sentry, geen cookie)90 dagenFoutmonitoring
Sessie-tokens7 dagenBeveiliging

Belangrijk: de bewaarplicht is van jou, niet van ons. De fiscale bewaarplicht van 7 jaar (art. 52 AWR) rust op jou als ondernemer. Wij bewaren je financiële gegevens zodat jij daaraan kunt voldoen — niet omdat wij dat zelf moeten. Daarom beslis jij:

  • Je kunt op elk moment volledige verwijdering vragen, ook binnen die 7 jaar. Wij voeren dat uit nadat je je export hebt veiliggesteld; vanaf dat moment ben jij verantwoordelijk voor het bewaren van je eigen administratie
  • Vraag je niets, dan bewaren wij de gegevens tot het einde van de termijn en verwijderen wij ze daarna
  • Wij verwijderen nooit automatisch iets waar jij nog aan vastzit
  • Alleen onze eigen gegevens die wij wettelijk moeten bewaren (bijvoorbeeld onze facturen aan jou) vallen buiten jouw verwijderverzoek

6. Jouw rechten

Onder de AVG heb je de volgende rechten:

6.1 Recht op inzage (Art. 15)

Je kunt op elk moment opvragen welke gegevens wij van jou hebben. Vraag dit aan via privacy@boekbrug.nl. Wij reageren binnen 30 dagen.

6.2 Recht op rectificatie (Art. 16)

Onjuiste gegevens kun je zelf wijzigen via Instellingen, of via privacy@boekbrug.nl.

6.3 Recht op verwijdering (Art. 17)

Je kunt verzoeken om verwijdering van je account. Let op:

  • Financiële gegevens blijven 7 jaar bewaard (wettelijke verplichting)
  • Je account wordt gedeactiveerd, jij ziet niets meer
  • Volledige data-export gebeurt verplicht vóór deactivatie

6.4 Recht op beperking (Art. 18)

Je kunt verzoeken om beperking van verwerking als je een onjuistheid betwist.

6.5 Recht op dataportabiliteit (Art. 20)

Je kunt al jouw data exporteren in machine-leesbaar formaat (CSV, JSON, UBL/XML).

6.6 Recht van bezwaar (Art. 21)

Je kunt bezwaar maken tegen verwerking op basis van gerechtvaardigd belang.

6.7 Recht om toestemming in te trekken

Voor toestemming-gebaseerde verwerking (zoals Gmail-koppeling).

Hoe een verzoek indienen?

  • E-mail: privacy@boekbrug.nl
  • Onderwerp: "AVG-verzoek: [type verzoek]"
  • Wij reageren binnen 30 dagen (verlengbaar met 60 dagen bij complexiteit)
  • Je verzoek is gratis (tenzij overmatig of ongegrond)

7. Account verwijderen

Verwijdering van je BoekBrug-account is een meerstapsproces:

  1. Stap 1: Verzoek tot verwijdering via Instellingen of e-mail
  2. Stap 2: Verplichte volledige export van al je data (facturen, bestanden, klantgegevens)
  3. Stap 3: Bevestigingsmail met overzicht van geëxporteerde data
  4. Stap 4: Inloggegevens invoeren ter bevestiging
  5. Stap 5: Account wordt gedeactiveerd — je hebt geen toegang meer
  6. Stap 6: Financiële data blijft 7 jaar bewaard (wettelijk verplicht)
  7. Stap 7: Na 7 jaar markeert AI de data als verwijderbaar — wij verwijderen niet automatisch

8. Beveiliging

Wij nemen de bescherming van jouw gegevens uiterst serieus:

8.1 Technische maatregelen

  • End-to-end encryptie voor data in transit (HTTPS/TLS 1.3)
  • Encryption at rest voor data in opslag (AES-256)
  • Vault-encryptie voor gevoelige tokens (Gmail/Outlook OAuth)
  • Row-Level Security (RLS) in de database — jij ziet alleen jouw data
  • Real-time foutmonitoring via Sentry
  • Audit logging voor alle financiële handelingen

8.2 Organisatorische maatregelen

  • Toegang tot productiedata beperkt tot kritieke onderhoudssituaties
  • Sterke wachtwoordvereisten
  • Reguliere security reviews

8.3 Datalek

Bij een datalek:

  • Wij melden binnen 72 uur aan de Autoriteit Persoonsgegevens (AP)
  • Bij hoog risico voor jou: directe melding aan jou
  • Volledige transparantie over wat is gebeurd en welke maatregelen genomen zijn

9. Internationale doorgifte

Sommige van onze subverwerkers zijn gevestigd buiten de EU (voornamelijk de VS).

  • Alle doorgiften gebeuren onder Standard Contractual Clauses (SCCs), goedgekeurd door de Europese Commissie
  • Voor Supabase en Vercel kies wij waar mogelijk EU-datacenters
  • Anthropic (Claude API) heeft een DPA met SCCs en biedt geen training op API-data
  • Enable Banking (bankkoppeling) is in Finland gevestigd: je banktransacties verlaten de EER niet
  • Stripe verwerkt in Ierland; de doorgifte binnen de Stripe-groep naar de VS loopt onder SCCs

10. Kinderen onder 16

BoekBrug is een professioneel platform voor ondernemers. Wij accepteren bewust geen accounts van personen onder 16 jaar. Als wij ontdekken dat een account is aangemaakt door iemand onder 16, wordt deze direct verwijderd.


11. Wijzigingen aan deze verklaring

Wij kunnen deze privacyverklaring updaten:

  • Bij significante wijzigingen sturen wij een e-mailmelding 30 dagen vooraf
  • De laatste versie is altijd beschikbaar op boekbrug.nl/privacy
  • Je gaat akkoord met wijzigingen door verder gebruik van het platform

12. Klachten

12.1 Bij ons

Als je een klacht hebt over de verwerking van jouw gegevens, neem dan eerst contact met ons op via privacy@boekbrug.nl. Wij doen ons best om binnen 7 dagen een oplossing aan te bieden.

12.2 Bij de Autoriteit Persoonsgegevens

Je hebt altijd het recht om een klacht in te dienen bij de toezichthouder:

Autoriteit Persoonsgegevens Postbus 93374 2509 AJ Den Haag Telefoon: 088 - 1805 250 Website: https://autoriteitpersoonsgegevens.nl


13. Contact

Voor privacy-gerelateerde vragen:

  • E-mail: privacy@boekbrug.nl
  • Onderwerp: "AVG/Privacy: [jouw vraag]"
  • Reactietijd: maximaal 7 dagen

Voor algemene support:


BoekBrug — Niet één document raakt verloren

Deze privacyverklaring is opgesteld in overeenstemming met de AVG (Algemene Verordening Gegevensbescherming) en de Uitvoeringswet AVG (UAVG).

BoekBrug — de brug tussen jou en je boekhouder.