Privacyverklaring
Versie 1.0 · Geldig sinds 23 augustus 2026
Deze pagina legt uit welke persoonsgegevens de website wyroo.io verzamelt, waarom we ze verzamelen, en welke rechten je hebt. Dit is een vertaling ter informatie; de Engelse versie is juridisch bindend.
Vertaling ter informatie. De Engelse versie van dit document is juridisch bindend en prevaleert bij verschillen.
Deze verklaring legt uit welke persoonsgegevens we verwerken, waarom we dat doen, en welke rechten je hebt. We hebben haar geschreven om gelezen te worden, niet om voorbij te scrollen.
1. Wie verantwoordelijk is
Wyroo is een dienst van Creative Parrots BV, gevestigd op Ruwbeemd 9, 3755WD Eemnes, NL, KvK 80474624, btw NL861684722B01. Voor privacyvragen bereik je ons via hello@wyroo.io.
We hebben geen functionaris gegevensbescherming aangesteld, omdat dat voor ons niet verplicht is. Privacyvragen gaan naar hello@wyroo.io.
2. Twee rollen, en waarom dat verschil telt
We verwerken persoonsgegevens in twee verschillende rollen. Dat verschil bepaalt wie waarvoor verantwoordelijk is.
We zijn verwerkingsverantwoordelijke voor de gegevens waarover we zelf beslissen: bezoekers van onze website, mensen die een account aanmaken, en factuurcontacten. Deze verklaring beschrijft wat we met die gegevens doen.
We zijn verwerker voor alles wat onze klanten in hun werkruimte zetten: projecten, kaarten, reacties, bestanden, tekeningen, markeringen, vergadernotities, klantupdates, en de contactgegevens van derden zoals onderaannemers, leveranciers en opdrachtgevers. Die gegevens verwerken we in opdracht van de klant, die daarvoor de verwerkingsverantwoordelijke is. Wat we ermee doen staat in onze verwerkersovereenkomst, gepubliceerd op wyroo.io/dpa. Die overeenkomst geldt automatisch voor elke klant als onderdeel van onze algemene voorwaarden.
Staan jouw persoonsgegevens in iemands Wyroo-project en wil je weten waarom, of wil je ze verwijderd hebben, neem dan contact op met die organisatie. Zij beslist. Weet je niet wie je moet benaderen, schrijf ons dan op hello@wyroo.io en we wijzen je de weg.
3. Wat we verzamelen, waarom, en op welke grondslag
Websitebezoekers
| Wat | Waarom | Grondslag |
|---|---|---|
| Contactformulier: naam, e-mail, bericht en wat je zelf schrijft | Om je vraag te beantwoorden | Gerechtvaardigd belang bij het beantwoorden van vragen, en maatregelen op jouw verzoek voorafgaand aan een overeenkomst |
| Sessiecookie | Om de website te laten werken, bijvoorbeeld om je taalkeuze te bewaren en formulieren te beschermen | Gerechtvaardigd belang bij een werkende, veilige website. Dit is een functionele cookie waarvoor geen toestemming nodig is |
| Technische logs: IP-adres, browser, opgevraagde pagina's, tijdstippen | Beveiliging, misbruikpreventie en probleemoplossing | Gerechtvaardigd belang bij een veilige en betrouwbare dienst |
| Analytics-cookies in de applicatie, via Google Tag Manager en Google Analytics: bezochte pagina's, globale locatie, apparaat en browser | Om te begrijpen hoe de applicatie wordt gebruikt en haar te verbeteren | Jouw toestemming, gegeven in de cookiebanner en op elk moment intrekbaar |
De website wyroo.io zelf bevat geen analytics, advertentietrackers of profileringscookies.
De applicatie op app.wyroo.io gebruikt wel analytics. We laden Google Tag Manager, die op zijn beurt Google Analytics laadt, om te begrijpen hoe de applicatie wordt gebruikt zodat we haar kunnen verbeteren. Er wordt niets geladen of gemeten totdat jij het toestaat: elke opslagcategorie staat op geweigerd voordat de tagmanager draait, en verandert alleen als je in onze cookiebanner accepteert. Analytics-cookies worden geplaatst op basis van je toestemming, die je op elk moment via dezelfde banner kunt intrekken. We gebruiken op dit moment geen advertentie- of remarketingtags en we bouwen geen advertentieprofielen van personen. Verandert dat, dan passen we deze verklaring en de cookiebanner aan voordat het gebeurt.
Accounthouders en gebruikers
| Wat | Waarom | Grondslag |
|---|---|---|
| Naam, e-mailadres, wachtwoord (gehasht), taal- en meldingsvoorkeuren | Om je account aan te maken en te beveiligen en de dienst te leveren | Uitvoering van de overeenkomst |
| Tweefactorgeheimen, herstelcodes, passkey-credentials | Om je account te beveiligen | Uitvoering van de overeenkomst, en gerechtvaardigd belang bij accountbeveiliging |
| Bedrijfsnaam en werkruimte-instellingen | Om je werkruimte te laten draaien | Uitvoering van de overeenkomst |
| Inlogactiviteit en auditregistratie van bevoorrechte handelingen | Beveiliging, en zodat klanten kunnen zien wie wat deed | Gerechtvaardigd belang bij beveiliging en verantwoording |
| Transactionele e-mail: uitnodigingen, meldingen, samenvattingen, dienstberichten | Om de dienst te laten werken | Uitvoering van de overeenkomst |
We versturen geen marketingnieuwsbrieven. Alle e-mail die we vandaag versturen is transactioneel. Verandert dat ooit, dan vragen we eerst om toestemming.
Factuurcontacten
| Wat | Waarom | Grondslag |
|---|---|---|
| Factuurnaam, e-mail, adres, btw-nummer, abonnements- en factuurgegevens | Om je te factureren en onze administratie te voeren | Uitvoering van de overeenkomst, en wettelijke verplichting voor de belastingadministratie |
| Betaalgegevens | Afgehandeld door Stripe. Wij zien of bewaren geen volledige kaartnummers | Uitvoering van de overeenkomst |
Klantcontent (wij zijn de verwerker)
Alles binnen een werkruimte: projecten, kaarten inclusief meerwerk, reacties en vermeldingen, geüploade bestanden en tekeningen, PDF-markeringen, vergadernotities en door AI opgestelde verslagen, klantupdates en hun deellinks, rollen en de contactgegevens van de mensen die ze vervullen, ook mensen zonder account.
Twee van onze functies houden een doorzoekbare index bij die van deze content is afgeleid. Waar documentzoeken aanstaat, wordt de tekst van geüploade documenten en van PDF-markeringen door onze AI-subverwerker omgezet in een numerieke weergave zodat erin gezocht kan worden. Waar de assistent wordt gebruikt, worden zijn gesprekken op dezelfde manier geïndexeerd zodat hij eerdere context kan terughalen. Die index wordt bewaard zolang het account bestaat, zodat de assistent eerdere context kan blijven terughalen.
We verwerken dit alleen om de dienst voor de klant te laten draaien, in diens opdracht. We gebruiken het niet voor eigen doeleinden, we verkopen het niet, en we gebruiken het niet om AI-modellen te trainen.
4. Met wie we gegevens delen
We gebruiken een beperkt aantal subverwerkers. Elk verwerkt alleen wat het nodig heeft.
| Subverwerker | Rol | Waar |
|---|---|---|
| Laravel Cloud (op Amazon Web Services) | Applicatiehosting en database | Europese Unie, eu-central-1, Frankfurt |
| Amazon Web Services S3 | Bestands- en tekeningopslag, afgeschermde buckets | Europese Unie, eu-central-1, Frankfurt |
| Cloudflare | Het edge-netwerk dat onze hostingprovider voor de applicatie plaatst. Elk verzoek passeert het, dus het verwerkt verbindingsgegevens zoals je IP-adres, en het beëindigt de versleutelde verbinding | Wereldwijd edge-netwerk, onderneming gevestigd in de Verenigde Staten |
| Stripe | Betalingen, abonnementen en facturatie | Europese Unie en Verenigde Staten. We contracteren met Stripe Payments Europe Limited in Ierland, en Stripe geeft door onder het EU-VS Data Privacy Framework samen met standaardcontractbepalingen. Stripe biedt geen residency voor betaalgegevens binnen de Europese Economische Ruimte |
| OpenAI | AI-functies, bijvoorbeeld het opstellen van vergaderverslagen | Verenigde Staten. We contracteren met OpenAI Ireland Limited, en de verdere doorgifte loopt onder standaardcontractbepalingen. Via de API aangeleverde content wordt niet gebruikt om modellen te trainen |
| Anthropic | AI-functies, bijvoorbeeld het opstellen van vergaderverslagen | Verenigde Staten, doorgifte onder standaardcontractbepalingen. Via de API aangeleverde content wordt niet gebruikt om modellen te trainen |
| Google (Places en Address Validation) | Adressuggesties en -validatie terwijl je een bedrijfs- of projectadres typt | Europese Unie en Verenigde Staten, doorgifte onder het EU-VS Data Privacy Framework |
| Google, Mozilla en Apple (browserpushdiensten) | Bezorgen van browsermeldingen op het apparaat waarop je ze hebt aangezet. Zij ontvangen de titel en tekst van de melding. Je eigen browser bepaalt welke dienst wordt gebruikt; wij hebben geen overeenkomst met ze en kunnen geen andere kiezen. Laat browsermeldingen uit en je ontvangt in plaats daarvan e-mail | Bepaald door de browser die je gebruikt |
| Bunny Fonts | Serveren van het lettertype op onze pagina's en in onze e-mails. Ontvangt het IP-adres van de bezoeker of van de mailclient van de ontvanger | Europese Unie |
| Laravel Nightwatch | Applicatiemonitoring: verzoeken, databasequery's en fouten, inclusief broncodecontext en logregels | Europese Unie, eu-central-1, Frankfurt |
| Google Workspace (Gmail) | Versturen van transactionele e-mail. Google verwerkt daarmee de inhoud van de e-mail die we je sturen | Europese Unie en Verenigde Staten, doorgifte onder het EU-VS Data Privacy Framework |
| Google Analytics en Google Tag Manager | Gebruiksanalyse in de applicatie, alleen met je toestemming | Europese Unie en Verenigde Staten, doorgifte onder het EU-VS Data Privacy Framework |
We houden deze lijst actueel. Klanten horen het voordat we een subverwerker toevoegen of vervangen, zoals vastgelegd in de verwerkersovereenkomst.
We delen ook gegevens wanneer de wet dat vereist, bijvoorbeeld op een geldig bevel van een autoriteit. We informeren de klant wanneer dat mag.
We verkopen nooit persoonsgegevens, aan niemand, voor geen enkel doel.
5. Doorgifte buiten de Europese Economische Ruimte
Onze hosting, onze database en onze bestandsopslag staan in de Europese Unie, in Amazons regio Frankfurt. Verzoeken bereiken ons eerst via een wereldwijd edge-netwerk, dus verbindingsgegevens zoals je IP-adres worden afgehandeld op de edge-locatie het dichtst bij jou.
Meerdere subverwerkers verwerken persoonsgegevens in de Verenigde Staten, of kunnen dat doen: onze AI-leveranciers, deels onze betaalprovider, en Google, dat we gebruiken voor transactionele e-mail, voor analytics in de applicatie en voor adressuggesties. Die doorgiften rusten op het EU-VS Data Privacy Framework waar de leverancier daaronder gecertificeerd is, en op de standaardcontractbepalingen van de Europese Commissie waar dat niet zo is, in beide gevallen naast aanvullende maatregelen zoals versleuteling onderweg. De tabel in hoofdstuk 4 zegt wat voor wie geldt.
6. Hoe lang we gegevens bewaren
| Gegevens | Bewaartermijn |
|---|---|
| Berichten via het contactformulier | 12 maanden na afloop van het gesprek |
| Accountgegevens | Zolang het account bestaat, daarna 30 dagen na opheffing |
| Klantcontent | Zolang de werkruimte bestaat. Na opheffing 30 dagen, daarna verwijderd uit de live systemen, binnen zeven dagen uit de automatische databaseback-ups en binnen dertig dagen uit de bestandsopslag. Elke handmatige snapshot die de content bevat wordt met het verzoek mee verwijderd |
| Facturen en administratie | Zeven jaar, omdat de belastingwet dat vereist |
| Technische en beveiligingslogs | 90 dagen |
| Auditregistratie | 12 maanden |
Mislukt een betaling en schakelt een werkruimte naar alleen-lezen, dan verwijderen we niets. De alleen-lezen-stand beschermt je gegevens; hij haalt ze niet weg.
7. Hoe we gegevens beschermen
Dit zijn maatregelen die we vandaag daadwerkelijk hebben.
Verkeer is onderweg versleuteld met TLS, en elk antwoord vertelt je browser om nooit terug te vallen op een onversleutelde verbinding. Wachtwoorden worden gehasht met bcrypt. Tweefactorauthenticatie en passkeys zijn op elk account beschikbaar, en we raden aan ze te gebruiken. Inlogpogingen worden beperkt in tempo, en een nieuw account moet zijn e-mailadres bevestigen voordat het gebruikt kan worden.
Je gegevens zijn ook versleuteld waar ze staan, niet alleen onderweg. Bestanden die je uploadt worden door Amazon S3 versleuteld opgeslagen: elk object wordt automatisch versleuteld onder zijn eigen sleutel met 256-bits AES. De applicatie, de database en de databaseback-ups worden standaard versleuteld opgeslagen door onze hostingprovider. Die provider heeft een SOC 2 Type 2-verklaring voor beveiliging, vertrouwelijkheid en beschikbaarheid, past zelf beveiligingspatches op het platform toe, en filtert kwaadaardig verkeer aan de rand voordat het ons bereikt.
Documenten, tekeningen en projectfoto's staan in buckets die publieke toegang volledig blokkeren, en worden alleen geserveerd via links die na vijf minuten verlopen. Weergavebeelden zoals profielfoto's staan daar los van, omdat ze niet vertrouwelijk zijn, en worden zonder verlooptijd geserveerd vanaf ons content delivery network. Maak je bewust een deellink voor iemand buiten het project, dan kies je zelf hoe lang die geldig blijft, inclusief een optie zonder verlooptijd.
Geüploade bestanden hebben versiebeheer. Wordt een bestand overschreven of verwijderd, dan blijft de vorige kopie dertig dagen herstelbaar en wordt daarna definitief verwijderd. Projectbestanden staan bovendien negentig dagen in een herstelbare prullenbak voordat ze worden vernietigd, dus een onbedoelde verwijdering is zelden definitief.
Toegang is afgebakend per bedrijf en per project, dus een gast ziet alleen het project waaraan hij is toegevoegd, afgedwongen door autorisatieregels en bedrijfsgebonden query's en gedekt door een geautomatiseerde isolatietestsuite. Handelingen van onze eigen medewerkers, zoals supporttoegang, opschorting of factuurwijzigingen, worden vastgelegd in een auditlog dat niet kan worden bewerkt. Binnen je werkruimte wordt bestands- en boardactiviteit vastgelegd in een eigen activiteitenspoor.
Geen systeem is perfect. Raakt een datalek persoonsgegevens, dan melden we dat waar vereist binnen 72 uur bij de Autoriteit Persoonsgegevens, en informeren we getroffen klanten zonder onnodige vertraging.
8. Geautomatiseerde besluiten en profilering
We nemen over niemand geautomatiseerde besluiten met rechtsgevolgen of vergelijkbaar significante gevolgen, en we bouwen geen profielen van gebruikers om iets over ze te beslissen. We gebruiken persoonsgegevens op dit moment niet voor reclame.
De AI-functies stellen op verzoek tekst op. Ze beslissen niets over een persoon. Hun uitvoer is een concept dat een mens beoordeelt en goedkeurt.
9. Jouw rechten
Je hebt het recht op inzage in je gegevens, op rectificatie, op verwijdering, op beperking van of bezwaar tegen verwerking, en op ontvangst van je gegevens in een overdraagbaar formaat. Waar we op toestemming steunen, kun je die op elk moment intrekken.
Om deze rechten uit te oefenen voor gegevens waarvoor wij verantwoordelijk zijn, schrijf je naar hello@wyroo.io. We antwoorden binnen een maand. We kunnen je vragen te bevestigen wie je bent voordat we handelen, zodat we jouw gegevens niet aan iemand anders geven.
Staan je gegevens in de werkruimte van een klant, dan zijn wij de verwerker en geven we je verzoek door aan die klant, die beslist.
Ben je niet tevreden over hoe we met je gegevens omgaan, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens, via autoriteitpersoonsgegevens.nl. Je kunt ook terecht bij de toezichthouder in het land waar je woont of werkt.
10. Wijzigingen in deze verklaring
We werken deze verklaring bij wanneer de dienst of de wet verandert. De datum bovenaan toont de laatste wijziging. Raakt een wijziging jou, dan vertellen we het je per e-mail of in de applicatie.
Contact
Creative Parrots BV, Ruwbeemd 9, 3755WD Eemnes, NL. Privacyvragen: hello@wyroo.io.