Privacybeleid

Van kracht: 19 april 2026 — Laatst bijgewerkt: 15 juli 2026

Dit Privacybeleid legt uit hoe NEXTGENWEBS, S.L. ("Clarnix", "wij", "ons" of "onze") uw persoonsgegevens verzamelt, gebruikt, deelt en beschermt wanneer u gebruikmaakt van de Clarnix-dienst die beschikbaar is op clarnix.app. Het is verstrekt overeenkomstig de artikelen 13 en 14 van de Algemene Verordening Gegevensbescherming (GDPR) van de EU en de toepasselijke Spaanse wetgeving inzake gegevensbescherming (LOPDGDD). Lees dit beleid zorgvuldig door voordat u de dienst gebruikt.

1. Verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke voor uw persoonsgegevens is:

NEXTGENWEBS, S.L.
CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Kantoren 17–19
46988 Paterna – Valencia, Spanje
Privacycontact: legal@clarnix.app

De toezichthoudende autoriteit voor gegevensbescherming in Spanje is de Agencia Española de Protección de Datos (AEPD), bereikbaar via www.aepd.es.

2. Gegevens die wij verzamelen

Wij verzamelen de minimale hoeveelheid gegevens die noodzakelijk is om de Clarnix-dienst te kunnen leveren.

2.1 Accountgegevens

Wanneer u een account aanmaakt, verzamelen wij uw naam, e-mailadres en (indien van toepassing) een gehasht wachtwoord. Als u inlogt via OAuth (Google of Microsoft), ontvangen wij uw naam, e-mailadres en de door de provider uitgegeven gebruikers-ID.

2.2 E-mailgegevens benaderd via OAuth — Privacy by Design

Clarnix is gebouwd op het principe van privacy-by-design: e-mailinhoud wordt nooit opgeslagen in onze systemen. Wij verwerken e-mailinhoud tijdelijk in het geheugen om berichten te classificeren en digestsamenvattingen te genereren, waarna deze onmiddellijk worden verwijderd. De Google OAuth-scopes die wij aanvragen zijn https://www.googleapis.com/auth/gmail.readonly (e-mail lezen), https://www.googleapis.com/auth/gmail.modify (labels toepassen en archiveren), https://www.googleapis.com/auth/gmail.labels (de labels die wij toepassen aanmaken en beheren) en https://www.googleapis.com/auth/calendar.readonly (aankomende afspraken lezen — zie hieronder). Voor Microsoft-accounts vragen wij de equivalente Microsoft Graph Mail.Read- en Mail.ReadWrite-machtigingen aan. De metagegevens die wij wel opslaan, zijn beperkt tot:

  • Naam en e-mailadres van de afzender
  • Onderwerpregel
  • Tijdstip van ontvangst (received_at)
  • Bericht-ID en thread-ID (door de provider uitgegeven identificatoren)
  • Door AI gegenereerde classificatielabels en prioriteitsscores
  • Door AI gegenereerde digestsamenvattingen (nooit letterlijke berichtinhoud)

Agendagegevens: wanneer u de agendascope verleent, lezen wij uw aankomende afspraken — titel, tijdstip en deelnemers — uitsluitend om een korte agenda aan uw samenvatting toe te voegen. Agenda-inhoud wordt bij het genereren van de samenvatting in het geheugen verwerkt en wordt nooit opgeslagen in onze systemen, wordt nooit gebruikt om enig model te trainen en wordt nooit gedeeld met derden. U kunt het agendagedeelte voor elk gekoppeld account op elk moment uitschakelen.

2.3 Inloggegevens van gekoppelde e-mailaccounts

Om uw e-mailprovider te koppelen, slaan wij OAuth-toegangstokens en vernieuwingstokens op (of, voor IMAP, versleutelde inloggegevens). Deze worden versleuteld opgeslagen met behulp van een ENCRYPTION_MASTER_KEY en uitsluitend gebruikt om namens u toegang te krijgen tot uw mailbox.

2.4 Factureringsgegevens

Betaalkaartgegevens worden uitsluitend verzameld en verwerkt door Stripe. Wij slaan alleen uw Stripe-klant-ID, abonnementsstatus, de laatste 4 cijfers van uw kaart, facturatienaam, facturatieadres en btw-nummer (indien opgegeven) op. Wij zien of bewaren nooit volledige kaartnummers.

2.5 Gebruiksgegevens

Wij verzamelen geaggregeerde, geanonimiseerde gebruiksgegevens, zoals gebruikte functies, het aantal aangemaakte regels, het aantal digests en bezorgingsgebeurtenissen. Daarnaast verzamelen wij technische gegevens zoals IP-adres (voor beveiligingssnelheidsbeperking), browsertype en foutlogboeken.

3. Hoe wij uw gegevens gebruiken

Wij gebruiken de verzamelde gegevens voor de volgende doeleinden:

  • Het leveren, exploiteren en onderhouden van de Clarnix-dienst
  • Het classificeren van uw inkomende e-mail met behulp van AI en het toepassen van de door u geconfigureerde regels
  • Het genereren van door AI samengestelde digestsamenvattingen en het bezorgen daarvan via uw gekozen kanaal (e-mail, WhatsApp, Telegram, Slack, Teams)
  • Het verwerken van betalingen en het beheren van uw abonnement via Stripe
  • Het verzenden van transactionele e-mails (accountbevestiging, ontvangstbewijzen, digestbezorging)
  • Geaggregeerde en geanonimiseerde productanalyses om het gebruik van functies te begrijpen en de dienst te verbeteren
  • Beveiligingsmonitoring, fraudepreventie en misbruikdetectie
  • Het nakomen van wettelijke verplichtingen
  • marketing.privacy.s3.items.8

Wij gebruiken uw gegevens niet voor gedragsgerichte reclame, verkopen deze niet aan derden en gebruiken e-mailinhoud niet voor andere doeleinden dan de tijdelijke verwerking in het geheugen ten behoeve van triage.

4. Google API-diensten — Beperkt gebruik (Limited Use Disclosure)

Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Beleid voor gebruikersgegevens van Google API-services, including the Limited Use requirements.

  • Wij gebruiken uw Google-gebruikersgegevens niet voor het trainen van algemene AI- of machine-learningmodellen.
  • Menselijke toegang tot uw Google-gebruikersgegevens is beperkt tot: (a) met uw uitdrukkelijke toestemming; (b) voor beveiligingsdoeleinden, zoals het onderzoeken van misbruik; (c) om te voldoen aan toepasselijk recht; of (d) voor interne bedrijfsvoering waarbij de gegevens zijn geaggregeerd en geanonimiseerd.
  • Wij verkopen of overdragen uw Google-gebruikersgegevens niet aan gegevensmakelaars, adverteerders of andere derden voor doeleinden die geen verband houden met het leveren van de Clarnix-dienst.

5. Rechtsgrondslag voor verwerking (GDPR Art. 6)

Wij baseren ons op de volgende rechtsgrondslagen:

  • Uitvoering van een overeenkomst (Art. 6(1)(b)): De verwerking van uw e-mailmetagegevens en accountgegevens is noodzakelijk voor het leveren van de triage-, classificatie- en digestfuncties waarop u zich heeft geabonneerd.
  • Gerechtvaardigde belangen (Art. 6(1)(f)): Wij verwerken technische gegevens en gebruiksgegevens om de beveiliging van de dienst te handhaven, misbruik te voorkomen, fouten te detecteren en de betrouwbaarheid van het platform te verbeteren. Onze belangen zijn afgewogen tegen uw rechten en prevaleren daar niet boven.
  • Toestemming (Art. 6(1)(a)): Voor niet-essentiële cookies en marketingcommunicatie baseren wij ons op uw toestemming. U kunt uw toestemming te allen tijde intrekken zonder dat dit de rechtmatigheid van de eerdere verwerking aantast.
  • Wettelijke verplichting (Art. 6(1)(c)): Waar vereist, verwerken wij gegevens om te voldoen aan toepasselijk recht (bijv. het bewaren van factuurgegevens op grond van het Spaanse belastingrecht).

6. Subverwerkers

Wij schakelen de volgende subverwerkers in voor de exploitatie van de dienst. Elke subverwerker verwerkt uitsluitend de gegevens die strikt noodzakelijk zijn voor zijn rol.

VerwerkerDoel & gedeelde gegevensLocatie
SupabaseDatabasehosting, authenticatie en bestandsopslag — accountgegevens, e-mailmetagegevens, regels, digestsEU (Frankfurt, Duitsland)
VercelHosting van webapplicaties en edge-levering — aanvraaglogboekenEU/USA (SCCs)
RailwayInfrastructuur voor achtergrondprocessen (e-mailpolling, triagequeue) — tijdelijke e-mailinhoud in het geheugenEU/USA (SCCs)
ResendBezorging van transactionele e-mail — ontvangersadres, digestsamenvattingenUSA (SCCs)
OpenRouter — AI-modelaanbiedersAI/LLM-routering en inferentie voor e-mailclassificatie en digestgeneratie. OpenRouter stuurt elk verzoek door naar een zorgvuldig samengestelde reeks AI-modelaanbieders en inferentie-hosts — momenteel waaronder Anthropic, Google (Vertex AI) en OpenAI, naast gecontroleerde in de VS gevestigde inferentie-hosts voor open-weight-modellen. De actieve reeks kan wijzigen naarmate wij kwaliteit en betrouwbaarheid optimaliseren, maar elk eindpunt moet aan dezelfde eisen voldoen, die technisch bij elk verzoek worden afgedwongen: gevestigd in de EU of de VS onder de standaardcontractbepalingen van de EU, geen gegevensbewaring (zero data retention) en geen gebruik van uw gegevens om modellen te trainen. E-mailinhoud wordt uitsluitend tijdelijk in het geheugen verwerkt en wordt nooit opgeslagen of gelogd.USA/EU (SCCs)
StripeFacturering en abonnementsbeheer — facturatienaam, adres, kaartgegevensUSA/EU (SCCs)
Google / MicrosoftOAuth-authenticatie en e-mailgegevensbron — OAuth-tokens, e-mailmetagegevens benaderd op grond van uw autorisatieUSA (SCCs)
Meta (WhatsApp) / Telegram / SlackDigestbezorging via uw geconfigureerde berichtenkanalen — inhoud van digestsamenvattingenUSA (SCCs)
PostHogProductanalyse en foutregistratie — anonieme gebruiksgebeurtenissen (paginaweergaven, functie-interacties), geaggregeerde webprestatiegegevens en applicatiefoutrapporten. Geconfigureerd zonder persoonsprofielen en zonder sessieopnames; e-mailinhoud, onderwerpregels en e-mailadressen worden nooit naar PostHog verzonden. Analytische cookies worden alleen ingesteld met uw toestemming — zonder toestemming verloopt de meting cookieloos.EU (Frankfurt, Duitsland)

"SCCs" verwijst naar de standaardcontractbepalingen van de EU die zijn vastgesteld krachtens Uitvoeringsbesluit (EU) 2021/914 van de Commissie, welke een passend beschermingsniveau bieden voor de doorgifte van persoonsgegevens aan derde landen.

7. Internationale doorgiften van gegevens

Sommige van onze subverwerkers zijn gevestigd buiten de Europese Economische Ruimte (EEA). Waar dit het geval is, zorgen wij ervoor dat een passende waarborg van kracht is — in alle huidige gevallen zijn dit de standaardcontractbepalingen van de EU — zodat uw gegevens een beschermingsniveau genieten dat gelijkwaardig is aan dat binnen de EEA.

8. Bewaartermijnen

  • E-mailinhoud: Wordt nooit opgeslagen. Verwerkt in het geheugen en onmiddellijk verwijderd.
  • Accountmetagegevens: Bewaard tot verwijdering van het account, daarna verwijderd uit actieve systemen binnen 30 dagen.
  • E-mailmetagegevens en digestsamenvattingen: Bewaard zolang uw account actief is en verwijderd binnen 30 dagen na sluiting van het account.
  • Factureringsgegevens: Bewaard gedurende 6 jaar zoals vereist door het Spaanse belastingrecht (Ley General Tributaria).
  • Auditlogboeken: Bewaard overeenkomstig de audit_log_visibility_days van uw abonnement. Serverlogboeken worden bewaard tot 90 dagen voor beveiligingsdoeleinden, waarbij de gebruikersidentiteit bij verwijdering wordt geanonimiseerd.

Tijdens uw gratis proefperiode van 14 dagen worden alle gegevens op identieke wijze behandeld als die van een betalende abonnee. Indien u niet overgaat tot een betaald abonnement, worden uw gegevens verwijderd binnen 30 dagen na het verstrijken van de proefperiode.

9. Accountverwijdering

  • U kunt uw account te allen tijde verwijderen via Instellingen → Account verwijderen (selfservice). Sluiting van het account is definitief en kan niet ongedaan worden gemaakt.
  • Wat binnen 30 dagen wordt verwijderd: uw profiel, alle gekoppelde e-mailaccounts en OAuth-tokens (onmiddellijk ingetrokken bij de provider bij verwijdering), alle classificatiegegevens, digests, regels en teamlidmaatschappen. Bent u de enige eigenaar van een team, dan wordt het team verwijderd of wordt het eigenaarschap overgedragen.
  • Wat wordt bewaard: factureringsgegevens (Spaans belastingrecht, 6 jaar) en auditlogboeken met geanonimiseerde gebruikersidentiteit.
  • Verwijdering uit actieve systemen wordt voltooid binnen 30 dagen, overeenkomstig Sectie 8. Deze termijn houdt rekening met back-ups, gerepliceerde opslag en batchverwijderingsprocessen, en is in overeenstemming met de "redelijke termijn voor effectieve wissing" zoals erkend in artikel 17 GDPR.

10. Uw rechten onder de GDPR

Als betrokkene onder de GDPR heeft u de volgende rechten:

  • Recht op inzage (Art. 15): U kunt een kopie opvragen van de persoonsgegevens die wij over u bewaren.
  • Recht op rectificatie (Art. 16): U kunt ons verzoeken onjuiste of onvolledige gegevens te corrigeren.
  • Recht op wissing (Art. 17): U kunt verzoeken om verwijdering van uw persoonsgegevens, met inachtneming van wettelijke bewaarverplichtingen (bijv. factureringsgegevens).
  • Recht op gegevensoverdraagbaarheid (Art. 20): U kunt uw gegevens opvragen in een gestructureerd, machineleesbaar formaat.
  • Recht op beperking van de verwerking (Art. 18): U kunt ons in bepaalde omstandigheden verzoeken de verwerking van uw gegevens te beperken.
  • Recht van bezwaar (Art. 21): U kunt bezwaar maken tegen verwerking op basis van gerechtvaardigde belangen. Wij zullen hieraan voldoen, tenzij wij dwingende gerechtvaardigde gronden kunnen aantonen die zwaarder wegen dan uw belangen.
  • Recht om toestemming in te trekken: Waar de verwerking is gebaseerd op toestemming, kunt u deze te allen tijde intrekken zonder dat dit de rechtmatigheid aantast van de verwerking die vóór de intrekking heeft plaatsgevonden.

Om een van deze rechten uit te oefenen, kunt u contact met ons opnemen via legal@clarnix.app. Overeenkomstig artikel 12(3) GDPR zullen wij binnen één maand na ontvangst op uw verzoek reageren. Indien een verzoek bijzonder complex is of indien wij een groot aantal verzoeken ontvangen, kan deze termijn met maximaal twee maanden worden verlengd; wij zullen u binnen één maand na ontvangst van het verzoek informeren over een dergelijke verlenging en de redenen daarvoor. Bent u niet tevreden met onze reactie, dan heeft u het recht een klacht in te dienen bij de Spaanse gegevensbeschermingsautoriteit (AEPD — Agencia Española de Protección de Datos) of bij de toezichthoudende autoriteit in uw EU-lidstaat van gewone verblijfplaats.

11. Beveiliging

Wij treffen passende technische en organisatorische maatregelen ter bescherming van uw persoonsgegevens, waaronder: TLS 1.3-versleuteling tijdens overdracht, versleuteling in rust beheerd door Supabase, OAuth-tokens versleuteld met een ENCRYPTION_MASTER_KEY, Row Level Security afgedwongen op databaseniveau en toegangscontroles die beperken wie toegang heeft tot productiesystemen. In het geval van een inbreuk op persoonsgegevens die een risico vormt voor uw rechten en vrijheden, zullen wij de AEPD binnen 72 uur in kennis stellen.

12. Cookies

Clarnix maakt gebruik van strikt noodzakelijke cookies voor het beheer van authenticatiesessies. Wij bieden ook optionele analytische cookies aan, afhankelijk van uw toestemming. Raadpleeg ons Cookiebeleid voor volledige informatie. Cookie Policy.

13. Minderjarigen

De Clarnix-dienst is niet gericht op gebruikers jonger dan 16 jaar. Wij verzamelen niet bewust persoonsgegevens van kinderen. Indien wij vernemen dat wij gegevens hebben verzameld van een kind jonger dan 16 jaar, zullen wij het account onverwijld verwijderen.

14. Wijzigingen in dit beleid

Wij kunnen dit Privacybeleid van tijd tot tijd bijwerken. Bij materiële wijzigingen zullen wij u hiervan op de hoogte stellen via een melding in de applicatie en per e-mail, ten minste 30 dagen voordat de wijzigingen van kracht worden. De datum "Laatst bijgewerkt" bovenaan deze pagina geeft de meest recente revisie weer.

15. Contact

Voor vragen, verzoeken of opmerkingen met betrekking tot dit Privacybeleid of de verwerking van uw persoonsgegevens kunt u gebruikmaken van de onderstaande adressen. Twee gespecialiseerde inboxen worden beheerd door NEXTGENWEBS, S.L.: legal@clarnix.app, bewaakt door het team Juridische Zaken & Privacy, dat GDPR-verzoeken van betrokkenen, contractuele vragen en andere juridische aangelegenheden afhandelt; en hello@clarnix.app, bewaakt door het Klantenserviceteam, dat dagelijkse vragen over het product, het account en de facturering afhandelt. Wij streven ernaar inkomende verzoeken binnen twee werkdagen te bevestigen. Inhoudelijke reacties op verzoeken van betrokkenen worden verstrekt binnen de wettelijke termijnen zoals uiteengezet in Sectie 10 hierboven. Persoonsgegevens die u via deze inboxen met ons deelt (uw naam, e-mailadres en de inhoud van uw verzoek) worden verwerkt op basis van artikel 6(1)(c) GDPR (nakoming van een wettelijke verplichting, wanneer wij reageren op een verzoek van een betrokkene) of artikel 6(1)(f) GDPR (ons gerechtvaardigd belang bij het beantwoorden van correspondentie). Gegevens van deze communicatie worden bewaard zolang als noodzakelijk is om onze reactie aan te tonen, en in ieder geval niet langer dan 6 jaar waar vereist door het Spaanse recht.

NEXTGENWEBS, S.L.
Juridisch & privacy: legal@clarnix.app
Product & ondersteuning: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Kantoren 17–19
46988 Paterna – Valencia, Spanje
Spaanse Autoriteit Persoonsgegevens: www.aepd.es