Privacybeleid
Laatst bijgewerkt: 21 mei 2026
1. Verwerkingsverantwoordelijke
NORD Solutions (NORD), gevestigd in Nederland, is verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens beschreven in dit beleid. Vragen of verzoeken op grond van de AVG kun je richten aan privacy@nordsolutions.nl.
2. Welke gegevens we verwerken
- Accountgegevens. E-mailadres, magic-link aanmeldtokens en aanmeldgeschiedenis (verstrekt door Supabase Auth).
- Chatinhoud. Berichten die je naar NORD stuurt en de antwoorden, plus toolaanroepen die NORD uitvoert. Bewaard zolang je account actief is, zodat NORD context kan vasthouden over gesprekken.
- Configuratie en secrets. Door jou opgegeven API-sleutels en MCP-credentials. Versleuteld met AES-GCM (256-bit) met onze platformsleutel. Wij kunnen deze niet zien zonder de sleutel; jouw browser ziet ze nooit terug — wel een last4-preview.
- Gebruiks- en facturatiegegevens. Tokenverbruik per model, uitgavenhistorie, Stripe customer/intent ID's, kredietsaldo en Subscription-status. Bewaard voor wettelijke (NL: 7 jaar) en accountanalytische doeleinden.
- Logging en beveiliging. IP-adressen op endpoints die rate-limiting toepassen, anonieme foutlogs. Logs worden binnen 90 dagen gerouleerd.
3. Doelen en grondslagen
| Doel | Grondslag (AVG art. 6) |
|---|---|
| Levering van de chatdienst | Uitvoering van de overeenkomst (1b) |
| Facturatie en betalingsverwerking | Uitvoering van de overeenkomst (1b) + wettelijke verplichting (1c) |
| Beveiliging en misbruikpreventie | Gerechtvaardigd belang (1f) |
| Productverbetering op basis van geaggregeerde, niet-identificeerbare metrics | Gerechtvaardigd belang (1f) |
| Marketinge-mails (indien je opt-in geeft) | Toestemming (1a) |
Wij verwerken geen bijzondere persoonsgegevens en gebruiken chatinhoud niet voor het trainen van algemene modellen.
4. Verstrekking aan derden
We gebruiken subverwerkers voor hosting, betalingen en model-inferentie. De actuele lijst staat op /legal/subprocessors. Met elke subverwerker hebben we een verwerkersovereenkomst en, waar van toepassing, standaard contractuele clausules (SCC's).
5. Doorgifte buiten de EER
Onze primaire infrastructuur draait in de EU (Supabaseeu-central-1, Vercel EU-regio's, Stripe EU, DigitalOcean Amsterdam). LLM-inferentie kan via Anthropic en OpenAI EU-endpoints lopen; wanneer een door jou geselecteerd model uitsluitend buiten de EER beschikbaar is (bijv. via OpenRouter), wordt dat aangegeven in de modelkiezer en geldt voor doorgifte de SCC's van de betreffende leverancier.
6. Bewaartermijnen
- Chatgeschiedenis: zolang je account actief is, daarna 30 dagen.
- Facturen en betalingsgegevens: 7 jaar (verplicht onder Nederlandse fiscale wetgeving).
- Logs en metrics: 90 dagen.
- Soft-delete grace period bij accountverwijdering: 30 dagen.
7. Jouw rechten
Onder de AVG heb je recht op:
- Inzage (art. 15) — exporteer je data via Instellingen → Account.
- Rectificatie (art. 16) — pas je e-mail aan via je accountinstellingen.
- Verwijdering (art. 17) — vraag accountverwijdering aan via Instellingen → Account. Wij houden 30 dagen aan om vergissingen ongedaan te maken; daarna wordt alle PII gewist behalve gegevens die we wettelijk moeten bewaren (facturatie).
- Beperking (art. 18) en bezwaar (art. 21) — neem contact met ons op.
- Dataportabiliteit (art. 20) — de export onder "Inzage" voldoet aan dit recht.
- Klacht bij de Autoriteit Persoonsgegevens — je hebt altijd het recht om bij de toezichthouder een klacht in te dienen (autoriteitpersoonsgegevens.nl).
8. Beveiliging
Versleuteling van secrets at-rest met AES-GCM, TLS in transit, RLS in de database (alle tabellen service-role only), bearer-token gated intern verkeer, en periodieke key-rotation. Datalekken melden we binnen 72 uur conform AVG art. 33.
9. Wijzigingen
Wijzigingen op dit beleid worden hier gepubliceerd. Materiële wijzigingen worden per e-mail aangekondigd ten minste 30 dagen voor inwerkingtreding.