Privacyverklaring
Privacyverklaring
Laatst bijgewerkt: 5 oktober 2026
Deze verklaring legt uit welke persoonsgegevens NORD verwerkt, waarom, op welke grondslag, hoe lang, met wie we ze delen en welke rechten je hebt. Ze geldt voor al onze diensten: de website nordsolutions.nl, de NORD-app op app.nordsolutions.nl (voorheen agent.nordsolutions.nl), NORD Desktop, onze e-mails en de AI-collega zelf. We hebben geprobeerd haar volledig én leesbaar te maken. Mis je iets, mail dan naar privacy@nordsolutions.nl.
1. Wie wij zijn
Verwerkingsverantwoordelijke is V.O.F. NORD SOLUTIONS (handelsnaam NORD), Musschenbroekstraat 50, 5621 ED Eindhoven, Nederland (KvK 42120558 · btw NL869821039B01). In deze verklaring heet dat "NORD", "wij" of "ons".
Voor alles over privacy en je rechten: privacy@nordsolutions.nl of per post op het adres hierboven, ter attentie van "Privacy". We hebben geen functionaris voor gegevensbescherming (FG) aangesteld, omdat de AVG dat voor onze organisatie niet verplicht (art. 37 AVG); dit adres is ons aanspreekpunt.
2. Onze rol: verantwoordelijke en verwerker
Voor de gegevens die we over jóu verwerken (als bezoeker, geïnteresseerde of klant) zijn wij verwerkingsverantwoordelijke.
Gebruik je NORD voor je bedrijf, dan kan de inhoud die jij aanlevert persoonsgegevens van anderen bevatten: e-mails van je klanten, facturen van leveranciers, documenten in je kennisbank. Voor die gegevens ben jij (je organisatie) verwerkingsverantwoordelijke en zijn wij verwerker. Daarvoor geldt onze verwerkersovereenkomst (art. 28 AVG), die onderdeel is van onze voorwaarden. We verwerken die gegevens alleen op jouw instructie en om de dienst te leveren.
3. Welke gegevens we verwerken
Per situatie, zo concreet mogelijk:
| Situatie | Gegevens |
|---|---|
| Je bezoekt nordsolutions.nl | Technische gegevens die elke webserver ontvangt (IP-adres, browser en apparaat, opgevraagde pagina, tijdstip) voor beveiliging en storingsonderzoek. Alléén als je analytische cookies accepteert: een sessiekenmerk, bezochte pagina's, verwijzende pagina en campagnecodes (utm), IP-adres en browsergegevens, en interacties met formulieren (welk veld, niet wat je typt). |
| Je vraagt toegang aan via nordsolutions.nl/start | Wat je invult: soort werk, teamgrootte, gewenste start, naam, e-mailadres, telefoonnummer, bedrijfsnaam. Daarnaast de bezochte startpagina, verwijzer en campagnecodes, en vanaf je eerste antwoord je IP-adres en browsergegevens (om spam en misbruik te herkennen). Een afgeronde aanvraag wordt een toegangsverzoek dat wij beoordelen. |
| Je gebruikt het contactformulier | Naam, e-mailadres, bedrijf, website, je vraag of uitdaging, omzetcategorie (optioneel), IP-adres, browsergegevens en campagnecodes. |
| Je hebt een NORD-account | E-mailadres, een versleutelde (gehashte) versie van je wachtwoord, aanmeld- en sessiegegevens, je uitnodiging, voorkeuren (taal, thema, meldingen) en welke onderdelen voor je account aanstaan. |
| Je werkt met NORD | Je berichten en de antwoorden, bestanden die je uploadt, wat NORD voor je doet (gebruikte tools en hun resultaten), doelen en geplande taken, je kennisbank (Bedrijfsinformatie) met de daarvan afgeleide zoekindex, skills, en het geheugen dat NORD over jou en je werk opbouwt (zie §5). |
| Je koppelt diensten | Toegangssleutels voor diensten die je zelf koppelt (Google Gmail en Drive, Microsoft Outlook, Notion, GitHub, Slack, MCP-servers, eigen API-sleutels). Versleuteld opgeslagen; de inhoud van die diensten (zoals e-mails of bestanden) halen we alleen op wanneer NORD op jouw verzoek een taak uitvoert. |
| Je gebruikt NORD Desktop | Een koppelsleutel voor je computer, welke mappen je deelt, en de bestanden die NORD op jouw verzoek leest of schrijft. Een logboek daarvan blijft op je eigen computer. |
| Je gebruikt Financiën (factuurcontrole) | Factuurgegevens (leverancier, factuurnummer, datum, bedragen, btw, grootboekrekening, omschrijving, eventueel het document), het oordeel van de controle, en de beslissingen en toelichtingen van de beoordelaar. |
| Je betaalt | Je Stripe-klantnummer, betaalstatus, facturen, je tegoed en de boekingen daarop, en je verbruik per model en per bericht. Je volledige kaart- of rekeningnummer zien wij nooit; dat verwerkt Stripe. |
| We communiceren met je | E-mails die we sturen (welkom, saldo bijna op, resultaat van een taak, facturen, betaalherinneringen) en of ze zijn verstuurd; pushmeldingen als je die aanzet (een adres van de pushdienst van je browser); feedback die je geeft en, als je om een terugbelverzoek vraagt, je telefoonnummer. |
| Beveiliging en techniek | IP-adressen bij inloggen en andere gevoelige acties (tegen misbruik), technische logs, foutmeldingen (zonder persoonsgegevens, zie §9), en een auditspoor van beheeracties door NORD-medewerkers. |
We vragen niet om bijzondere persoonsgegevens (zoals gezondheid, religie of politieke voorkeur) en hebben die niet nodig. Zet je ze toch in een bericht of document, dan verwerken we ze alleen om je opdracht uit te voeren. Wij gebruiken je burgerservicenummer niet.
4. Waarvoor en op welke grondslag
| Doel | Grondslag (art. 6 lid 1 AVG) |
|---|---|
| De NORD-dienst leveren: account, chat, taken, koppelingen, Desktop, Financiën | Uitvoering van de overeenkomst (b) |
| Je toegangsverzoek of contactvraag beantwoorden en opvolgen | Precontractuele maatregelen op jouw verzoek (b) |
| Betalingen, facturatie en de wettelijke bewaarplicht | Overeenkomst (b) en wettelijke verplichting (c) |
| Beveiliging, misbruik- en fraudepreventie, storingen oplossen | Gerechtvaardigd belang (f): een veilige, werkende dienst |
| Websitestatistieken via cookies | Toestemming (a), te geven en in te trekken via de cookiemelding |
| De dienst verbeteren op basis van geaggregeerde, niet tot jou herleidbare gebruikscijfers | Gerechtvaardigd belang (f) |
| Servicemeldingen over je account (bijv. saldo, wijzigingen in deze verklaring) | Overeenkomst (b) |
| Nieuwsbrieven of marketing-e-mail | Alleen met je toestemming (a); we sturen die nu niet |
| Voldoen aan een wettelijke vordering van een bevoegde instantie | Wettelijke verplichting (c) |
Waar we op gerechtvaardigd belang leunen, hebben we afgewogen dat jouw belangen niet zwaarder wegen: het gaat om beveiliging en om cijfers die niet tot jou te herleiden zijn. Je kunt daar altijd bezwaar tegen maken (§11).
Gegevens die nodig zijn om de overeenkomst uit te voeren (zoals je e-mailadres) zijn verplicht: zonder kunnen we je geen account geven. Velden in formulieren die als optioneel zijn gemarkeerd, mag je leeg laten.
5. Hoe de AI met je gegevens omgaat
NORD werkt met grote taalmodellen van gespecialiseerde aanbieders. Om een antwoord te maken sturen we je bericht, de relevante context (eerdere berichten, passages uit je kennisbank, resultaten van tools) en NORD's instructies naar het model.
- Modelverzoeken lopen via OpenRouter, Inc. (Verenigde Staten), dat het verzoek doorgeeft aan de aanbieder van het gekozen model en het antwoord terugstuurt.
- Het standaardmodel is een Claude-model van Anthropic. In de modelkiezer kun je zelf een ander model kiezen; daar staat per model de aanbieder.
- Een deel van de modellen wordt uitgevoerd door aanbieders in de Volksrepubliek China. Die dragen een zichtbare CN-markering, zijn bij ons nooit de standaard en worden alleen gebruikt als jij ze zelf kiest. Voor China geldt geen adequaatheidsbesluit; zie §8. Wil je ze voor je account laten uitzetten, mail ons.
- Na elk afgerond gesprek laat NORD een klein model korte geheugennotities voorstellen (bijv. je voorkeuren of feiten over je bedrijf), zodat NORD je beter helpt. Ook voor titels en het maken van skills gebruiken we zo'n klein model. Die verzoeken sturen we uitsluitend naar aanbieders in de VS of EU die het verzoek niet bewaren voor eigen doeleinden; nooit naar een aanbieder in China. Je geheugen kun je in de app bekijken, aanpassen en wissen.
- Om in je kennisbank te kunnen zoeken, stuurt NORD stukken tekst uit de documenten die je toevoegt naar OpenAI (model text-embedding-3-small, VS), dat er een getallenreeks van maakt. Die getallenreeks en je documenten bewaren we in de EU; OpenAI gebruikt API-gegevens volgens zijn voorwaarden niet om modellen te trainen.
- NORD zelf gebruikt jouw inhoud niet om AI-modellen te trainen. Hoe lang een modelaanbieder een verzoek tijdelijk bewaart (bijvoorbeeld voor misbruikdetectie), staat in diens eigen voorwaarden; die zijn gelinkt in §9.
- Geautomatiseerde besluitvorming met rechtsgevolgen (art. 22 AVG) vindt niet plaats. Een AI-oordeel, zoals een gemarkeerde factuur in Financiën, is een advies: een mens beslist.
- Handelingen naar buiten (een e-mail versturen, iets publiceren): in een gesprek is NORD ingesteld om eerst jouw bevestiging te vragen; bij doelen en geplande taken wacht NORD op jouw goedkeuring voordat zo'n actie wordt uitgevoerd.
7. Met wie we gegevens delen
We verkopen je gegevens nooit en delen ze niet met adverteerders. We delen ze alleen met:
- Verwerkers die ons helpen de dienst te leveren (hosting, database, betalingen, e-mail, AI-modellen, foutmeldingen). Met elk hebben we een verwerkersovereenkomst; de volledige lijst staat in §9.
- Diensten die jíj koppelt (zoals Google, Microsoft, Notion, Zapier of Exact Online). Daar gaan gegevens alleen heen of komen ze vandaan op jouw opdracht; met die diensten heb je zelf een overeenkomst.
- Onze boekhouder en de Belastingdienst, voor de fiscale administratie.
- Bevoegde instanties, als de wet ons daartoe verplicht. We controleren zo'n vordering eerst en informeren je, tenzij dat niet mag.
- Een eventuele opvolger van ons bedrijf bij een overname of fusie, onder dezelfde bescherming; we laten je dat vooraf weten.
8. Gegevens buiten de Europese Economische Ruimte
Je account, gesprekken, kennisbank, geheugen en versleutelde sleutels staan in de EU: de database bij Supabase in Frankfurt en de AI-server bij DigitalOcean in Amsterdam. De websites draaien bij Vercel in EU-regio's.
Een aantal verwerkers is (ook) gevestigd in de Verenigde Staten, met name voor AI-modellen (OpenRouter en de modelaanbieders) en foutmeldingen. Doorgifte naar de VS gebeurt op basis van het EU-VS Data Privacy Framework waar de ontvanger daarvoor gecertificeerd is, en anders op basis van de standaardcontractbepalingen van de Europese Commissie (2021/914), met aanvullende maatregelen waar nodig (zoals versleuteling tijdens transport).
Kies je zelf een model met de CN-markering, dan gaat de inhoud van dat verzoek naar een aanbieder in de Volksrepubliek China. Daarvoor bestaat geen adequaatheidsbesluit, en de Chinese wet kan aanbieders verplichten gegevens aan autoriteiten te verstrekken. Verwerk je persoonsgegevens van anderen, dan raden we deze modellen af.
9. Onze verwerkers
| Verwerker | Waarvoor | Locatie | Voorwaarden |
|---|---|---|---|
| Supabase | Database, inloggen, bestandsopslag | EU (Frankfurt) | DPA |
| Vercel | Hosting van de websites en de app | EU-regio's; Vercel Inc. (VS) | DPA |
| DigitalOcean | Server waarop de AI-collega draait, back-ups | Amsterdam; DigitalOcean LLC (VS) | DPA |
| Stripe Payments Europe | Betalingen en facturen | Ierland | DPA |
| Resend | Verzenden van e-mail | EU-regio; Resend Inc. (VS) | DPA |
| OpenRouter | Doorgeven van AI-verzoeken aan het gekozen model | VS | Voorwaarden |
| Anthropic | AI-model (standaard, Claude) | VS | DPA |
| OpenAI | Zoekindex van je kennisbank: stukken tekst uit je documenten (embeddings); en het AI-model als jij een OpenAI-model kiest | VS | DPA |
| Google en andere modelaanbieders | AI-model, alleen als jij dat model kiest | Per aanbieder, in de modelkiezer zichtbaar | Voorwaarden via OpenRouter |
| Aanbieders voor kleine platformtaken (bijv. BaseTen, DeepInfra, Together) | Geheugennotities, titels, skills (zie §5) | VS / EU; nooit China | Voorwaarden via OpenRouter |
| Sentry (Functional Software) | Foutmeldingen, zonder persoonsgegevens | VS of EU | DPA |
| Meta (WhatsApp) | Interne storings- en deploymeldingen aan het NORD-team; geen gespreksinhoud | VS / EU | Voorwaarden |
| Cloudflare | Alleen DNS (domeinnamen); geen verkeer via Cloudflare | VS / wereldwijd | DPA |
| Pushdienst van je browser (Google, Mozilla, Apple) | Alleen als je pushmeldingen aanzet | Per browser | Voorwaarden van je browser |
Wijzigt deze lijst, dan passen we hem hier aan; zakelijke klanten met een verwerkersovereenkomst krijgen een nieuwe subverwerker ten minste 30 dagen vooraf gemeld en kunnen bezwaar maken.
10. Hoe lang we gegevens bewaren
| Gegevens | Bewaartermijn |
|---|---|
| Websitestatistieken (paginabezoeken, formulier-interacties) | 90 dagen, daarna automatisch verwijderd |
| Aanvragen via /start, contactformulier, feedback | Tot 24 maanden na het laatste contact, daarna automatisch verwijderd |
| Toegangsverzoeken | Tot ze zijn afgehandeld, daarna nog 24 maanden |
| Account, gesprekken, geheugen, kennisbank, skills, taken, koppelingen | Zolang je account bestaat. Na verwijdering 30 dagen bedenktijd, daarna gewist |
| Toegangssleutels van gekoppelde diensten | Tot je de koppeling verbreekt of je account verwijdert |
| Gegevens van Financiën (factuurcontroles) | Zolang je account bestaat; je eigen boekhouding bewaar je zelf |
| Facturen, betalingen en de boekingen op je tegoed | 7 jaar (fiscale bewaarplicht, art. 52 AWR) |
| Technische logs en foutmeldingen | Maximaal 90 dagen |
| Gebruikslog per bericht (model, tokens, kosten, snelheid; gepseudonimiseerd) | 12 maanden |
| Auditspoor van beheeracties | 24 maanden |
| Back-ups | Momentopnames van gesprekken: lopend vervangen; dagelijkse versleutelde databaseback-up: 14 dagen |
| Pushmelding-abonnementen | Tot je meldingen uitzet of de browser het abonnement intrekt |
11. Jouw rechten
Je hebt de volgende rechten (art. 15-22 AVG):
- Inzage: weten welke gegevens we van je hebben en een kopie krijgen. In de app: Instellingen → Account → gegevens exporteren.
- Correctie: onjuiste gegevens laten aanpassen. Je e-mailadres en voorkeuren wijzig je zelf in de app.
- Verwijdering: je account en gegevens laten wissen. In de app via Instellingen → Account; gegevens met een wettelijke bewaarplicht (facturatie) houden we zo lang als de wet voorschrijft.
- Beperking: de verwerking tijdelijk laten stoppen, bijvoorbeeld terwijl we een correctieverzoek beoordelen.
- Overdraagbaarheid: je gegevens in een gangbaar, machineleesbaar formaat krijgen (de export in de app).
- Bezwaar: tegen verwerking op grond van gerechtvaardigd belang, en altijd tegen direct marketing.
- Toestemming intrekken: voor cookies via "Cookie-instellingen", voor al het andere per e-mail. Intrekken geldt voor de toekomst.
Een verzoek stuur je naar privacy@nordsolutions.nl. We reageren binnen een maand; bij complexe verzoeken kan dat met twee maanden worden verlengd, en dan laten we je dat binnen de eerste maand weten. Het is gratis. Om te voorkomen dat iemand anders jouw gegevens opvraagt, kunnen we je vragen te bevestigen vanaf het e-mailadres van je account; we vragen nooit om een kopie van je identiteitsbewijs.
Ben je klant van een bedrijf dat NORD gebruikt en gaat je verzoek over gegevens die dat bedrijf in NORD verwerkt (§2), richt je dan tot dat bedrijf; wij helpen het om je verzoek af te handelen.
12. Beveiliging
- Alle verbindingen zijn versleuteld (TLS). Toegangssleutels en API-sleutels van gekoppelde diensten slaan we versleuteld op met AES-256-GCM; je ziet ze in de app alleen afgekort terug.
- Elke klant heeft een eigen, afgeschermde werkomgeving op de AI-server; de database staat toegang van buiten standaard niet toe, en elke databasevraag is beperkt tot de ingelogde gebruiker.
- Inloggen gaat met een wachtwoord dat alleen gehasht wordt opgeslagen; gevoelige acties zijn beschermd tegen CSRF en worden beperkt in aantal (rate limiting).
- Beheertoegang is beperkt tot aangewezen NORD-medewerkers, wordt gelogd, en de beheeromgeving staat op een apart domein met een eigen inlog.
- We testen de beveiliging periodiek (onder meer penetratietests), houden software bij met beveiligingsupdates en maken dagelijks versleutelde back-ups.
Gaat er toch iets mis met persoonsgegevens (een datalek), dan melden we dat binnen 72 uur bij de Autoriteit Persoonsgegevens als dat verplicht is, en informeren we jou zonder onnodige vertraging als het lek een hoog risico voor je oplevert (art. 33-34 AVG).
13. Kinderen
NORD is bedoeld voor bedrijven en niet voor personen jonger dan 16 jaar. We verwerken niet bewust gegevens van kinderen. Denk je dat dat toch gebeurt, neem dan contact op; dan verwijderen we die gegevens.
14. Een klacht
Ben je niet tevreden over hoe we met je gegevens omgaan, laat het ons eerst weten; we lossen het graag op. Je hebt altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens of bij de toezichthouder in het EU-land waar je woont of werkt.
15. Wijzigingen
We passen deze verklaring aan als onze dienst of de wet verandert. De datum bovenaan laat zien wanneer dat voor het laatst gebeurde. Bij belangrijke wijzigingen sturen klanten we ten minste 30 dagen vooraf een e-mail.