Privacybeleid
Versie 1.0 — Datum: 24 juni 2025
Toepasselijk recht: Algemene Verordening Gegevensbescherming (AVG / GDPR).
Let op: Dit is een eerste opzet. Laat de tekst beoordelen door een jurist vóór de publieke launch. Vervang [Placeholder]-velden met je feitelijke bedrijfsgegevens.
1. Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke voor de verwerking van jouw persoonsgegevens is:
Handelsnaam: Aithevia
Rechtsvorm / naam: [Bedrijfsnaam B.V. / eenmanszaak]
Adres: [Straat, Postcode, Plaats, Nederland]
KVK-nummer: [KVK-nummer]
E-mail: privacy@aithevia.com
2. Welke persoonsgegevens verwerken wij?
Aithevia verwerkt de volgende categorieën persoonsgegevens:
- Accountgegevens: e-mailadres en gehashte wachtwoorden (via Supabase Auth)
- Reisgegevens: reisbestemmingen, voorkeuren, gegenereerde reisplannen en chatberichten
- Gebruiksgegevens (alleen met toestemming): bezochte pagina's, gebruikte functies, sessieduur
- Technische gegevens: IP-adres (verwerkt door Vercel CDN / Mapbox, niet door ons opgeslagen), browsertype, apparaattype
Wij verwerken geen bijzondere categorieën persoonsgegevens (zoals gezondheidsgegevens of politieke overtuigingen).
3. Doeleinden en rechtsgrondslagen
| Doel | Gegevens | Grondslag | Bewaartermijn |
|---|---|---|---|
| Account aanmaken & inloggen | E-mailadres, wachtwoord (hash) | Uitvoering overeenkomst (art. 6.1.b) | Zolang account actief + 30 dagen |
| Reisplannen genereren & opslaan | Reisvoorkeuren, chatberichten, itineraires | Uitvoering overeenkomst (art. 6.1.b) | Zolang account actief |
| Wachtlijst (voor launch) | E-mailadres | Toestemming (art. 6.1.a) | Tot intrekking of 2 jaar |
| Analyse & productontwikkeling | Geanonimiseerde gebruiksstatistieken | Toestemming (art. 6.1.a) | 13 maanden |
| Serviceberichten (systeem, veiligheid) | E-mailadres | Gerechtvaardigd belang (art. 6.1.f) | Zolang account actief |
| Fraude- en misbruikpreventie | Technische gegevens, sessie-ID | Gerechtvaardigd belang (art. 6.1.f) | 90 dagen |
4. Verwerkers en doorgifte buiten de EER
Wij schakelen vertrouwde verwerkers in op basis van verwerkersovereenkomsten (art. 28 AVG). De volgende dienstverleners verwerken mogelijk gegevens buiten de EER (Europese Economische Ruimte). De doorgifte is gebaseerd op Standard Contractual Clauses (SCC) van de Europese Commissie:
| Verwerker | Doel | Land | Safeguard |
|---|---|---|---|
| Supabase | Database & authenticatie | VS (EU-region beschikbaar) | SCC |
| Vercel | Hosting & CDN | VS (EU Edge) | SCC |
| Groq | AI-taalmodelverwerking | VS | SCC |
| Mapbox | Kaartdienst (IP via browser) | VS | SCC |
| Unsplash | Reisfoto's (geen PGG) | VS | Geen PGG verwerkt |
PGG = Persoonsgegevens. Wij verstrekken nooit persoonsgegevens aan advertentienetwerken of databrokers.
6. Jouw rechten
Op basis van de AVG heb je de volgende rechten:
- Inzage (art. 15): opvragen welke persoonsgegevens wij van je verwerken.
- Rectificatie (art. 16): onjuiste gegevens laten corrigeren.
- Verwijdering (art. 17): “vergeetrecht” — gegevens laten wissen.
- Beperking (art. 18): verwerking tijdelijk laten stoppen.
- Overdraagbaarheid (art. 20): gegevens in machineleesbaar formaat ontvangen.
- Bezwaar (art. 21): bezwaar maken tegen verwerking op grond van gerechtvaardigd belang.
- Intrekking toestemming: eerder gegeven toestemming voor analytics op elk moment intrekken via Cookie-instellingen.
Stuur je verzoek naar privacy@aithevia.com. Wij reageren binnen één maand (AVG art. 12.3). Wij kunnen je identiteit verifiëren vóórdat wij je verzoek verwerken.
7. AI-verwerking en geautomatiseerde besluitvorming
Aithevia gebruikt AI (Groq LLM) om reisplannen te genereren op basis van jouw invoer. Jouw berichten worden verzonden naar Groq's servers in de VS voor verwerking. Groq slaat trainingsdata op basis van jouw berichten op grond van hun privacybeleid — wij adviseren je geen gevoelige persoonsgegevens (zoals paspoortnummers) in de chat in te voeren.
Er vindt geen geautomatiseerde besluitvorming met rechtsgevolgen of aanzienlijke gevolgen voor jou plaats (art. 22 AVG).
8. Beveiliging
Wij nemen passende technische en organisatorische maatregelen om jouw gegevens te beschermen (art. 32 AVG), waaronder: versleutelde verbindingen (HTTPS/TLS), Row Level Security in de database, en toegangscontrole per gebruiker. Bij een inbreuk die risico oplevert voor jouw rechten melden wij dit binnen 72 uur aan de Autoriteit Persoonsgegevens.
9. Klachten en toezichthouder
Heb je een klacht over onze gegevensverwerking? Neem dan eerst contact met ons op via privacy@aithevia.com. Je hebt ook het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens:
10. Wijzigingen in dit beleid
Wij kunnen dit privacybeleid bijwerken. Bij wezenlijke wijzigingen informeren wij je per e-mail. De datum van de laatste versie staat altijd bovenaan deze pagina.