Privacyverklaring
Wat Starting Up over je vastlegt, waarom dat nodig is, en wat er bewust niet wordt vastgelegd.
1. Wie verwerkt je gegevens
- Verwerkingsverantwoordelijke
- —
- Handelend onder
- Starting Up
- KvK-nummer
- —
- Btw-nummer
- —
- Adres
- —
- —
Er is geen functionaris voor gegevensbescherming aangesteld. Dat is geen omissie: die verplichting geldt hier niet, en een aangestelde functionaris die er niet is doet meer kwaad dan een eerlijk adres. Vragen over privacy komen bij bovenstaand adres binnen en worden door een mens beantwoord.
2. Twee rollen, en het verschil is belangrijk
Starting Up doet twee dingen met persoonsgegevens, en de wet noemt die dingen verschillend. Welke rol geldt, bepaalt bij wie je moet zijn.
Verwerkingsverantwoordelijke — voor jouw account
Voor de gegevens die van jou als klant zijn — je e-mailadres, je identiteiten en merken, je facturen, je beveiligingslogboek — bepalen wij zelf doel en middelen. Daarvoor zijn wij verwerkingsverantwoordelijke en is deze verklaring het volledige verhaal.
Verwerker — voor wat jij over anderen invoert
Starting Up bevat een gedeelde CRM: personen, bedrijven, contactmomenten en activiteiten. Die gegevens gaan over jouw klanten, leveranciers en relaties. Jij bepaalt wat je vastlegt en waarom; wij bewaren en tonen het namens jou. Daarvoor zijn wij verwerker en ben jij verwerkingsverantwoordelijke, met de plichten die daarbij horen — waaronder het informeren van de mensen over wie je iets vastlegt.
De afspraken voor die tweede rol staan in de verwerkersovereenkomst. Die hoort bij je overeenkomst en geldt automatisch zodra je Starting Up gebruikt; je hoeft er niets voor te tekenen of aan te vragen.
3. Welke gegevens, waarvoor, en op welke grondslag
| Wat | Waarvoor | Grondslag | Hoe lang |
|---|---|---|---|
| E-mailadres, en de naam die daaruit wordt afgeleid | Je account, inloggen, en e-mail over de dienst | Uitvoering van de overeenkomst | Zolang je account bestaat |
| Wachtwoord-hash (optioneel) | Inloggen met een wachtwoord, als je er een instelt | Uitvoering van de overeenkomst | Zolang je account bestaat |
| Sessies en inloglinks | Ingelogd blijven, en inloggen zonder wachtwoord | Uitvoering van de overeenkomst | Sessie 7 dagen; inloglink 15 minuten |
| Identiteiten en merken — naam, rechtsvorm, KvK, btw, RSIN, omschrijving, huisstijl | De identiteit waaronder je handelt, en hoe die eruitziet in de producten die je gebruikt | Uitvoering van de overeenkomst | Zolang je account bestaat |
| CRM — personen, bedrijven, contactmomenten, activiteiten | Jouw relatiebeheer | Jij bepaalt dit; wij zijn hier verwerker | Tot jij het verwijdert, of tot je account eindigt |
| Teamleden en uitnodigingen | Toegang binnen een werkruimte | Uitvoering van de overeenkomst | Uitnodiging vervalt automatisch; grant tot intrekking |
| Beveiligingslogboek — welke handeling, door welk account of product, wanneer | Kunnen vaststellen wat er is gebeurd bij misbruik of een fout | Gerechtvaardigd belang (beveiliging en verantwoording) | Zolang je account bestaat |
| Betalingen en abonnementen | Betaling verwerken en factureren | Uitvoering van de overeenkomst, en wettelijke bewaarplicht | 7 jaar (fiscale bewaarplicht) |
| AI-verbruik — aantal tokens, model, kosten, uitkomst | Je verbruik afrekenen en je budget bewaken | Uitvoering van de overeenkomst | 7 jaar, als onderdeel van de facturatie |
| Koppelingen — toegangstokens van diensten die je zelf koppelt | Namens jou gegevens ophalen bij die dienst | Uitvoering van de overeenkomst | Tot je de koppeling intrekt |
4. Wat bewust niet wordt vastgelegd
Dit is geen belofte over de toekomst maar een beschrijving van de code zoals die nu draait, en het is te controleren:
- Geen IP-adressen. Geen enkele tabel in Starting Up heeft een kolom voor een IP-adres. Ook het beveiligingslogboek niet.
- Geen user agents. Er wordt niet vastgelegd welke browser of welk apparaat je gebruikt.
- Geen inhoud van AI-opdrachten. Van een AI-aanvraag leggen we het aantal tokens, het model, de kosten en de afloop vast — niet je vraag en niet het antwoord.
- Geen trackers, geen analytics, geen advertentiepixels. Het beveiligingsbeleid van deze site staat geen enkele externe bron toe: geen script, geen stylesheet, geen lettertype, geen afbeelding van een ander domein. Een tracker zou hier niet stiekem kunnen staan — hij zou simpelweg niet laden.
- Geen profilering en geen geautomatiseerde besluitvorming met rechtsgevolg of vergelijkbaar gevolg voor jou.
- Geen verkoop of verhuur van gegevens. Aan niemand, voor geen bedrag.
5. Cookies
Eén cookie, en die is strikt noodzakelijk:
| Naam | Waarvoor | Duur | Eigenschappen |
|---|---|---|---|
| __Host-sid | Onthouden dat je bent ingelogd | 7 dagen | HttpOnly, Secure, SameSite=Lax, ondertekend |
Voor een strikt noodzakelijke cookie is geen toestemming vereist, en daarom zie je hier geen cookiebanner. Dat is een ontwerpkeuze en geen nalatigheid: er staat niets op deze site waarvoor toestemming nodig zou zijn, dus er valt niets te vragen.
6. Wie je gegevens verder ziet
Om Starting Up te laten werken schakelen wij een klein aantal dienstverleners in. Ze mogen de gegevens uitsluitend gebruiken voor wat wij ze opdragen. Wie dat zijn, waarvoor, en waar ze staan, houden we bij op één pagina: subverwerkers. Die pagina is onderdeel van deze verklaring.
Daarnaast delen we gegevens wanneer de wet ons daartoe verplicht.
Producten binnen de suite
Starting Up is de kern waar andere producten op inloggen — TheJay is de eerste. Wanneer je een product toelaat tot een werkruimte, krijgt dat product de gegevens die het nodig heeft, en het toestemmingsscherm bij het inloggen zegt vooraf welke dat zijn en welke niet. Een product dat je niet hebt toegelaten, komt nergens bij.
Koppelingen die jij zelf legt
Koppel je Google of Microsoft, dan gebeurt dat via een registratie in jouw eigen omgeving, met jouw eigen client-id. Wij houden voor die twee geen gedeelde sleutel aan. Je koppelt dus met je eigen registratie aan je eigen account, en niet via een tussenpartij van ons.
7. Doorgifte buiten de EER
De applicatie en de database van Starting Up draaien binnen de Europese Unie. Twee dingen kunnen daarbuiten komen:
- AI-aanvragen. Gebruik je een AI-functie, dan gaat de inhoud van die aanvraag naar de aanbieder van het taalmodel. Op dit moment is dat Anthropic (Verenigde Staten). Dat gebeurt alleen wanneer je zo'n functie gebruikt; zonder AI-functie verlaat er niets de EU langs deze weg.
- Diensten die jij zelf koppelt. Waar die gegevens terechtkomen, bepaalt de voorwaarden van die dienst — niet die van ons.
Voor doorgifte naar landen zonder adequaatheidsbesluit steunen wij op de modelcontractbepalingen van de Europese Commissie, aangevuld met de verwerkersvoorwaarden van de betreffende partij. De actuele stand per partij staat op de pagina subverwerkers.
8. Hoe lang we bewaren
De termijnen per categorie staan in de tabel bij artikel 3. Daarnaast:
- Verlopen sessies worden opgeruimd; een uitgelogde sessie is meteen onbruikbaar.
- Verwijder je je account, dan verwijderen wij je gegevens binnen 30 dagen, met uitzondering van wat we wettelijk moeten bewaren — dat is in de praktijk de administratie rond betalingen, en die bewaren we 7 jaar.
- Het financiële logboek van AI-verbruik en het abonnementsverleden zijn bewust niet te wijzigen. Een administratie die achteraf herschreven kan worden, is geen administratie.
9. Je rechten
Je hebt het recht op inzage, rectificatie, verwijdering, beperking, overdraagbaarheid en bezwaar. Voor gegevens waarvoor wij verwerker zijn — de CRM-gegevens over anderen — richt je verzoek zich tot de klant die ze heeft ingevoerd; wij verwijzen door en helpen die klant.
Veel hiervan kun je zelf, meteen, in je account: je identiteiten en merken aanpassen, teamleden en hun toegang wijzigen, koppelingen intrekken, en je beveiligingslogboek inzien.
Eén ding kun je nog niet zelf. Er is vandaag geen knop om je account met alles erin te verwijderen, en er is geen knop die een export van al je gegevens maakt. Dat is een tekortkoming en geen keuze. Tot die knoppen er zijn, doen we het met de hand: mail — en we voeren het binnen 30 dagen uit, met een bevestiging als het klaar is.
Reageren we niet, of ben je het oneens met de afhandeling, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl). We horen het liever eerst zelf, maar dat recht staat los van ons.
10. Beveiliging
Wat er concreet is gedaan, in plaats van de gebruikelijke zin over passende maatregelen:
- Scheiding op databaseniveau. De applicatie draait op een databaserol zonder superuser-rechten, met row-level security op elke tabel. Dat een werkruimte de gegevens van een andere niet kan zien, wordt afgedwongen door de database zelf — niet door een filter in de applicatie dat een ontwikkelaar kan vergeten.
- Tokens van koppelingen zijn versleuteld opgeslagen, met een sleutel die alleen in de draaiomgeving bestaat en niet in de broncode.
- Inloggen gaat standaard via een link per e-mail. Er is dan geen wachtwoord om te lekken of te hergebruiken. Een wachtwoord is optioneel en wordt gehasht met bcrypt.
- Inlogpogingen worden begrensd en een account wordt na te veel mislukte pogingen tijdelijk vergrendeld.
- De sessiecookie is HttpOnly, Secure en ondertekend, met een __Host-prefix, zodat hij niet door een ander subdomein gezet kan worden.
- Alles gaat over HTTPS, met een strikt content-security-beleid dat geen externe bron toestaat.
Geen enkele maatregel maakt een systeem onfeilbaar. Bij een datalek met risico voor betrokkenen melden wij dat binnen 72 uur bij de Autoriteit Persoonsgegevens, en informeren wij jou zonder onnodige vertraging.
11. Wijzigingen
Verandert deze verklaring inhoudelijk, dan verhogen we het versienummer bovenaan en mailen we je op het adres van je account voordat de wijziging ingaat. Kleine tekstcorrecties gaan zonder bericht, maar het versienummer en de datum bovenaan zeggen altijd wat er geldt.