Ga naar de inhoud
Direct naar inhoud

Juridisch

Privacyverklaring

Laatst bijgewerkt: 28 september 2026 · BBBtriple1, eenmanszaak · KvK 97877107 · Piet Heinstraat 21, Maarssen

1. Wie de verklaring afgeeft

Deze verklaring geldt voor de websites en apps van Cijfr. Verwerkingsverantwoordelijke is BBBtriple1, een eenmanszaak, KvK-nummer 97877107, gevestigd aan de Piet Heinstraat 21, Maarssen, Nederland, btw-identificatienummer NL005293267B86. Cijfr is een handelsnaam van BBBtriple1. De verklaring dekt cijfr.com, app.cijfr.com, invoice.cijfr.com en docs.cijfr.com.

Voor vragen, inzage, correctie of verwijdering: [email protected]. We hebben geen functionaris voor gegevensbescherming. We reageren binnen een maand. Een klacht kun je indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

2. Twee rollen, bewust gescheiden

BBBtriple1 is verwerkingsverantwoordelijke voor je account (e-mail, wachtwoordhash, profiel), voor het gebruik van de Dienst (welk pakket, audit van wijzigingen), voor supportmail en voor beveiligingslogs.

Voor de gegevens van jouw Eindklanten, contactpersonen, factuurinhoud, inboxbestanden en vergelijkbare administratie die jij invoert, ben jij verwerkingsverantwoordelijke. BBBtriple1 is dan verwerker. Die verwerking staat in artikel 18 van de algemene voorwaarden.

Op een publieke documentpagina toont Cijfr wat jij op het Document hebt gezet, omdat jij die link deelt. Wij worden daardoor geen verantwoordelijke voor die Eindklantrelatie.

3. Welke gegevens we verwerken

Account en profiel. E-mailadres, wachtwoord (niet in leesbare vorm), passkeys (alleen de publieke sleutel en een naam van de authenticator, nooit de geheime sleutel), naam, optioneel telefoonnummer en adres, taalvoorkeur, thema- en weergavevoorkeuren in je profiel, en de actieve Organisatie.

Organisatie. Handelsnaam, statutaire naam, KvK-nummer, btw-id, IBAN/BIC, adres, e-mail, telefoon, website, logo, btw-regeling, nummerreeksen, sjablonen en pakketkeuze.

Lidmaatschappen. Welke gebruiker welke rol heeft (eigenaar, beheerder, lid, accountant, kijker), en uitnodigingsgegevens (e-mailadres en rol) als je iemand uitnodigt.

Commerciële gegevens die jij invoert. Klanten en hun contactpersonen, Documenten en regels, betalingen die jij vastlegt, herinneringen, terugkerende schema’s, producten, projecten, uren, kilometers, uitgaven, bankrekeningen en geïmporteerde transacties (bijvoorbeeld via CAMT.053 of MT940), inboxbestanden (bonnen en inkomende facturen), boekhoudgegevens (grootboekrekeningen, journaalposten, btw-aangiftevoorbereiding, activa en jaarafsluitingen), en vrije velden of notities.

Eindklantgegevens die de Dienst zelf verzamelt. In het klantportaal: het e-mailadres waarmee een Eindklant een inlogcode aanvraagt, de gehashte code zelf (we bewaren geen leesbare code), en de sessie die na succesvolle verificatie start. In de gehoste checkout: het verzend- en factuuradres dat de Eindklant invult en de gekozen verzendtarieven. Voor die gegevens is jouw Organisatie verwerkingsverantwoordelijke.

Toestemming en voorkeuren. Welke versie van de voorwaarden en de privacyverklaring je hebt aanvaard en wanneer, en of je je voor nieuwsmail hebt aangemeld en wanneer.

Technische gegevens. Sessiecookies om je ingelogd te houden, het sidebar-voorkeurcookie, het klantportaal-sessiecookie, tijdelijk een cookie voor het koppelen van Mollie, en, alleen als de software dat vult, IP-adres en user-agent in het beveiligingslogboek. Mails om je account te bevestigen, je wachtwoord te resetten of je e-mailadres te wijzigen versturen wij via onze e-mailverzending. Op de server bewaren we een beperkt aantal stappen in het gebruik (aanmelden, onboarding af, eerste klant, eerste factuur gemaakt, verstuurd, betaald) zonder e-mailadres, klantnaam of factuurinhoud. Die staan in de database in Frankfurt.

We vragen geen BSN, geen bijzondere categorieën persoonsgegevens en geen betaalkaartnummers van Eindklanten. Die laatste lopen via Mollie, buiten onze systemen.

4. Doeleinden en grondslagen

Uitvoering van de overeenkomst (AVG 6 lid 1 sub b): account, Organisatie, Documenten maken en versturen, publieke pagina, export, inbox, limieten van het pakket, wachtwoord resetten, inloggen met een passkey.

Gerechtvaardigd belang (AVG 6 lid 1 sub f): beveiliging, misbruik tegengaan, support, het verbeteren van de Dienst op basis van storingen, niet op basis van advertentieprofilering. We plaatsen geen advertentiecookies en geen third-party trackers.

Wettelijke verplichting (AVG 6 lid 1 sub c): waar we zelf facturen aan jou moeten bewaren of een bevoegd gezag moeten beantwoorden.

Toestemming (AVG 6 lid 1 sub a): vrijwillige nieuws- en productmail aan accounthouders die daarvoor kiezen. Aan- en afmelden registreren we met een tijdstip; afmelden kan altijd in je accountinstellingen of via de afmeldlink.

Servicemail over deze voorwaarden, de privacyverklaring, beveiliging en je abonnement sturen we op grond van de overeenkomst en ons gerechtvaardigd belang om je rechtsgeldig te bereiken; daarvoor afmelden kan niet zolang je klant bent.

Toestemming is verder niet de grondslag voor het kerngebruik van Cijfr. Lookups, de assistent, post en Slack/webhooks start jij zelf. Dat is een instructie in de zin van de verwerkersovereenkomst, geen aparte marketingtoestemming.

Het e-mailadres van je account en de gegevens van je Organisatie zijn nodig om de overeenkomst uit te voeren. Zonder die gegevens kunnen we geen account aanmaken en geen documenten namens jou versturen.

5. Situaties die extra uitleg vragen

Publieke link. Iedereen met de token in de URL kan het Document zien, inclusief jouw bedrijfsgegevens en de gegevens van de Eindklant die jij op het document hebt gezet (naam, adres, e-mail, KvK, btw-id, regels en bedragen). Deel de link alleen met de geadresseerde.

Assistent en inbox-uitlezing. Alleen als je de chat gebruikt of een inboxstuk automatisch laat invullen, gaan relevante zoek-, concept- of documentgegevens naar Perplexity (zie subverwerkers). Bij automatisch invullen gaat de inhoud van dat ene bestand mee. Zet daar geen gegevens in die onder een geheimhouding of een bijzondere categorie vallen.

Boekhoudkoppelingen en Peppol. Koppel je Moneybird of e-Boekhouden, dan stuurt Cijfr klant- en documentgegevens (en bij e-Boekhouden optioneel inkoopgegevens) naar jouw administratie bij die partij, volgens jouw instellingen. Start je een Moneybird-import, dan haalt Cijfr bonnen, inkoopfacturen, overige inkomende documenten en hun bijlagen op uit jouw Moneybird-administratie en bewaart die in Cijfr. Gebruik je Peppol, dan gaat het UBL-document en de ontvangergegevens via Storecove. Die verwerking valt onder jouw overeenkomst met die leverancier.

Post. Bij fysieke verzending gaan pdf en bezorgadres naar Pingen. We bewaren de status die Pingen teruggeeft en, als die er is, het track-and-tracenummer, zodat je in Instellingen ziet wat er met de brief gebeurt.

KvK, VIES, PDOK. Alleen op jouw verzoek. KvK en VIES zien het nummer of de naam die je zoekt; PDOK ziet postcode en huisnummer.

Mollie. Voor Eindklantbetalingen koppel je in de regel je eigen Mollie-account. Koppel je een andere ondersteunde provider, dan geldt hetzelfde. Cijfr bewaart versleutelde koppelingsgegevens en de betaalstatus, geen kaartgegevens.

Uitnodigingen. Nodig je iemand uit, dan bewaren we het e-mailadres en de rol, en sturen we een uitnodigingsmail als e-mailverzending aanstaat. De link is veertien dagen geldig. Ben je zelf uitgenodigd, dan komt je e-mailadres van de Organisatie die je heeft uitgenodigd.

Klantportaal. Een Eindklant logt in met een eenmalige code per e-mail. We bewaren die code niet in leesbare vorm, houden hem kort geldig en maken hem onbruikbaar na gebruik of na herhaald mislukken. De sessie loopt via een eigen sessiecookie en verloopt vanzelf.

Gehoste checkout. Voor betalingen en fysieke producten vragen we de Eindklant om naam en verzend- en factuuradres; die gegevens horen bij jouw Document en worden aan jou getoond. Jij bepaalt als verantwoordelijke welke tarieven en landen je aanbiedt.

Antwoorden op documentmails. Documentmail gaat van een door Cijfr beheerd afzendadres; een antwoord van een Eindklant gaat rechtstreeks naar het e-mailadres van jouw Organisatie en komt bij ons niet binnen.

Eigen domein. Zodra je een eigen (sub)domein koppelt, verschijnt het klantportaal en de checkout onder die naam. Wij blijven de technische dienst erachter. Dat staat nu nog niet aan.

Statuspagina. cijfr.com/status en status.cijfr.com tonen een statusmodule van Better Stack; je browser haalt die inhoud daar rechtstreeks op en Better Stack ziet je technische verbindingsgegevens (zoals IP-adres) voor het leveren van die module.

6. Met wie we gegevens delen

Alleen partijen die nodig zijn voor de Dienst, of die jij zelf aansluit. De actuele lijst, met rol en locatie, staat op cijfr.com/verwerkers.

Supabase bewaart account, authenticatie en administratie in Frankfurt (Duitsland). Cloudflare bewaart bestanden, waaronder logo’s, bonnen en inkomende facturen, in West-Europa. Resend verzendt e-mail en bewaart ontvangeradres en berichtinhoud in de Verenigde Staten. De betaalprovider die jij koppelt, in de regel Mollie, verwerkt de betaling onder jouw overeenkomst met die provider. Pingen bezorgt fysieke post, als je die gebruikt. Perplexity alleen als je de assistent gebruikt of een inboxstuk automatisch laat invullen. Kamer van Koophandel, VIES en PDOK alleen als jij een opzoeking start. Moneybird, e-Boekhouden en Storecove alleen als jij die koppeling aanzet. Better Stack toont de statuspagina. Sentry alleen als foutregistratie aanstaat, en dan zonder e-mailadres, IBAN, klantnaam of factuurinhoud.

Als jij een Slack-webhook of een eigen HTTPS-webhook instelt, stuur je zelf gebeurtenissen (bijvoorbeeld “factuur betaald”) naar dat adres. Dat is jouw doorgifte, niet de onze.

We verkopen geen persoonsgegevens. We delen ze niet met adverteerders.

7. Doorgifte buiten de EER

Account, authenticatie en administratie staan bij Supabase in Frankfurt (Duitsland), binnen de Europese Unie. Bestanden staan bij Cloudflare in West-Europa. Betalingen lopen via de provider die jij koppelt. Mollie is in Nederland gevestigd. Fysieke post loopt via Pingen in Zwitserland. Zwitserland heeft een adequaatheidsbesluit van de Europese Commissie.

Supabase en Cloudflare zijn Amerikaanse ondernemingen. De administratie staat in Frankfurt, de bestanden in West-Europa. Doorgifte naar de Verenigde Staten, voor zover die bij deze partijen plaatsvindt, steunt op hun verwerkersovereenkomst en de EU-standaardcontractbepalingen.

Resend bewaart e-mail in de Verenigde Staten: het adres van de ontvanger en de inhoud van het bericht. Die doorgifte steunt op de verwerkersovereenkomst van Resend, de EU-standaardcontractbepalingen en, aanvullend, het EU-VS-gegevensbeschermingskader voor zover dat van toepassing is.

Gebruik je de assistent of laat je een inboxstuk automatisch invullen, dan kan Perplexity gegevens in de Verenigde Staten verwerken, op vergelijkbare waarborgen. Gebruik die functies niet als je die doorgifte niet wilt.

Better Stack levert de statusmodule vanuit zijn eigen infrastructuur. De technische verbindingsgegevens die je browser daarvoor deelt vallen onder de voorwaarden van Better Stack.

Een kopie van de gebruikte waarborgen, of een verwijzing naar waar ze staan, vraag je op via [email protected].

8. Hoe lang we bewaren

Account- en profielgegevens: zolang het account bestaat, en daarna tot we een verwijderverzoek hebben afgehandeld.

Documenten en administratieve stukken: zolang de Organisatie actief is. Na een verwijderverzoek bewaren we wat een wettelijke bewaarplicht eist, voor facturen doorgaans zeven jaar vanaf het einde van het kalenderjaar. Er draait geen volledig geautomatiseerde wisfunctie; verwijdering van een account of Organisatie loopt via [email protected].

Inboxbestanden: totdat jij ze verwijdert of tot het account weg is, binnen de opslaglimiet van je pakket.

Sessies: tot je uitlogt of de sessie verloopt. Het Mollie-oauth-cookie vervalt na tien minuten. Het sidebar-cookie na zeven dagen. Een portaal-inlogcode van een Eindklant vervalt na tien minuten of na gebruik; de portaalsessie na maximaal twaalf uur of bij het sluiten van de browser.

Toestemmings- en voorkeurregistratie (welke versie van welke tekst je aanvaardde, je nieuwsbriefkeuze en het bijbehorende tijdstip): zolang je account bestaat, en daarna zolang als nodig om aan te tonen dat de toestemming er was.

Wachtwoordreset- en bevestigingsmails: beperkt tot het afronden van die handeling.

9. Beveiliging en incidenten

Verbindingen lopen over TLS. Gegevens van een Organisatie zijn afgeschermd van andere Organisaties. Integratiegeheimen slaan we versleuteld op. Wachtwoorden en portaalcodes bewaren we niet in leesbare vorm. Bij een passkey blijft de geheime sleutel op het apparaat. Wij bewaren alleen de publieke sleutel. Details: cijfr.com/beveiliging. Absolute veiligheid bestaat niet. Meld een kwetsbaarheid aan [email protected].

Ontdekken we een inbreuk in verband met persoonsgegevens, dan melden we die binnen de wettelijke termijn aan de Autoriteit Persoonsgegevens wanneer dat vereist is, en informeren we de getroffen accounthouders via de verplichte servicelijst als de inbreuk waarschijnlijk een hoog risico voor hen oplevert.

10. Je rechten

Je hebt recht op inzage, rectificatie, wissen, beperking, dataportabiliteit en bezwaar, binnen de grenzen van de AVG. Stuur het verzoek naar [email protected] vanaf het e-mailadres van je account, of met een andere manier waarop we je kunnen identificeren.

We nemen geen besluit dat uitsluitend op geautomatiseerde verwerking berust en dat voor jou rechtsgevolgen heeft of je in aanmerkelijke mate treft. De assistent doet voorstellen. Rapporten rekenen totalen uit wat jij hebt ingevoerd. Jij beslist wat je ermee doet.

Gaat het verzoek over gegevens van jouw Eindklanten, dan behandelen we het als verzoek aan de verwerker: we helpen jou (de verantwoordelijke) het te beantwoorden. We wissen geen facturen als jij of de wet die nog moet bewaren.

Er is geen zelfbediening om een heel account of een hele Organisatie te wissen. Dat verzoek behandelen we handmatig.

Je toestemming voor nieuws- en productmail trek je op elk moment in via je accountinstellingen of de afmeldlink in de mail; je verplichte servicemail houdt dat niet tegen.

Je kunt een klacht indienen bij de Autoriteit Persoonsgegevens. We stellen het op prijs als je eerst ons laat kijken.

11. Cookies

We plaatsen alleen functionele cookies. Geen tracking, geen advertenties, geen meetpixel. Zie cijfr.com/cookies.

12. Wijzigingen

Als we deze verklaring wijzigen, zetten we de nieuwe tekst hier online, passen we de datum en het versienummer bovenaan aan en mailen we alle klanten op de verplichte servicelijst over de wijziging vóór of bij ingang ervan. Een wezenlijke wijziging kondigen we minstens dertig dagen vooraf aan.

Privacyverklaring · Cijfr