# Verwerkersovereenkomst Zakenmaat

Versie 2026-09-05, concept. Hoort bij de pilotafspraak en de privacyverklaring.

Geschreven op het model van de Rijksoverheid (ARBIT/ARVODI, toelichting
bijgewerkt maart 2025). De feiten in deze tekst, welke gegevens waar staan, welke
partijen erbij komen en hoe lang iets bewaard blijft, zijn tegen de werkende code
en de draaiende taken getoetst en niet overgenomen uit een ander document.

**Wat er nog aan moet gebeuren, voor de duidelijkheid:**

- **Alle zes de keuzes zijn op 3 augustus 2026 gemaakt** en staan verwerkt:
  30 dagen meldtermijn bij een nieuwe subverwerker, 5 werkdagen om een verzoek
  door te sturen, een aansprakelijkheidsbeperking tot de vergoeding over twaalf
  maanden, arrondissement Oost-Brabant, en tweemaal zeven dagen back-upretentie.
- **De twee blokkades zijn op 4 augustus 2026 opgeheven.** Het KvK-nummer staat
  erin en ook in de app, en Supabase draait op Pro, dus de back-upclaim in
  artikel 8 heeft dekking. Gemeten, niet aangenomen: het plan van de organisatie
  staat op `pro`.
- De doorgifte naar Telegram is op 4 augustus 2026 opgelost door hem weg te
  halen in plaats van hem te contracteren: er gaat alleen nog een attendering
  zonder inhoud doorheen. Zie hoofdstuk 8.
- Deze tekst is niet door een jurist gezien. Dat is een bewust besluit van Sepp
  op 3 augustus 2026: onder de 50 gebruikers gaat de juridische laag op eigen
  onderzoek. Zie het slot van dit document.

**Over de schrijfstijl.** Dit contract spreekt de gebruiker aan met jij en noemt
NixoWebBuilding ik, net als de pilotafspraak. Dat is juridisch even geldig als
formeel taalgebruik en het past bij het merk. Wil een jurist er later formele
termen van maken, dan verandert dat de inhoud niet.

---

## Partijen

**Jij**, de gebruiker van Zakenmaat, hierna de verwerkingsverantwoordelijke.
Je vult je gegevens in bij het accepteren van deze overeenkomst; ze worden
vastgelegd bij je akkoord.

**NixoWebBuilding**, eenmanszaak van Sepp Stokbroekx, hierna de verwerker.
Koningin Julianastraat 26, 5571 GE Bergeijk, ingeschreven bij de Kamer van
Koophandel onder nummer 94999031.

## 1. Waar dit over gaat

Zakenmaat is een werkbank voor webdevelopers en kleine webstudio's. Er zitten
twee lagen persoonsgegevens in, en die hebben een verschillende eigenaar:

1. **Jouw eigen gegevens** (naam, e-mailadres, bedrijfsgegevens, uurtarief,
   fiscale instellingen, en wat je verder zelf invult, waaronder je privé-uitgaven
   in de kostenmodule). Daarvoor is NixoWebBuilding zelf
   verwerkingsverantwoordelijke. Wat daarmee gebeurt staat in de
   privacyverklaring, niet in deze overeenkomst.
2. **De gegevens van jouw klanten** (bedrijfsnaam, contactpersoon, e-mailadres,
   adres, KvK, btw-nummer, notities, facturen). Daarvoor ben **jij**
   verwerkingsverantwoordelijke en ben ik verwerker.

**Deze overeenkomst gaat alleen over laag 2.** Dat is de reden dat hij bestaat:
zonder deze afspraak kun je Zakenmaat niet gebruiken zonder zelf in overtreding
te zijn met artikel 28 AVG, en draag jij bij een datalek de meldplicht terwijl je
naar mij wijst.

## 2. Wat ik met die gegevens doe

Ik verwerk de gegevens van jouw klanten uitsluitend om je de dienst te leveren:
ze opslaan, tonen, doorzoeken, in facturen en offertes zetten, en versturen via
de koppeling die jij zelf legt.

**Ik verwerk ze niet voor iets anders.** Niet voor eigen analyse, niet voor
productontwikkeling op individueel niveau, niet om modellen mee te trainen, en
niet om ze aan derden te verstrekken. Geaggregeerde en niet naar personen
herleidbare gebruiksstatistieken mag ik wel gebruiken om de dienst te verbeteren.

Ik handel uitsluitend op jouw instructie. Deze overeenkomst plus de instellingen
die je in de app kiest zijn die instructie. Vind ik dat een instructie in strijd
is met de AVG, dan meld ik dat en voer ik hem niet uit.

Verplicht de wet mij toch tot een verwerking, bijvoorbeeld door een vordering van
een bevoegde instantie, dan laat ik je dat vooraf weten, tenzij die wet mij
verbiedt je dat te vertellen.

## 3. Categorieën gegevens en betrokkenen

**Betrokkenen:** de klanten van jouw bedrijf, hun contactpersonen, en iedereen
wiens gegevens jij in vrije velden zet.

**Categorieën, met de tabel waar ze leven:**

| Categorie | Waar | Wat erin zit |
|---|---|---|
| Klantgegevens | `clients` | bedrijfsnaam, tenaamstelling, contactpersoon, e-mail, adres, postcode, plaats, KvK, btw-nummer, contactpersonen |
| Klantcommunicatie | `client_notes` | vrije tekst, dus alles wat jij erin zet |
| Facturatie | `invoices`, `documenten` | bedragen, omschrijvingen, factuurnummers, en de gerenderde factuur inclusief klantnaam en adres |
| Werkregistratie | `timelogs`, `todos`, `timers`, `checklists` | omschrijvingen van werk, gekoppeld aan een klant |
| Agenda | `agendas`, `agenda_events` | titels, locaties, notities, tijdstippen |
| Websites | `client_sites` | de websites van jouw klanten |
| Zoekprestaties | `seo_snapshots` | geaggregeerde zoekcijfers, gekoppeld aan een klant maar zonder gegevens over personen |
| AI-logboek | `ai_actions` | wat je assistent aanmaakte of wijzigde, inclusief de gegevens die daarbij hoorden |

**Er zitten geen bijzondere persoonsgegevens in** zoals bedoeld in artikel 9 AVG,
en de dienst is er niet voor bedoeld. Zet je ze toch in een vrij veld, dan is dat
jouw verantwoordelijkheid en blijft de beveiliging hieronder gelijk.

Let op `documenten`: daar staat een gerenderde factuur als HTML, bereikbaar via
een deellink. Dat is de gevoeligste combinatie in het systeem. Die link is een
willekeurig token, verloopt na 90 dagen en is in te trekken; daarna geeft hij een
foutmelding in plaats van de factuur. Dat geldt sinds 2 september 2026 zonder
uitzondering: de links van vóór 21 juli 2026 hadden nog geen vervaldatum, en die
hebben er alsnog een gekregen, negentig dagen na hun eigen aanmaakdatum. Er
staat sindsdien ook een standaardwaarde op de kolom, dus een link zonder
vervaldatum kan niet meer ontstaan.

## 4. Beveiliging

Ik neem passende technische en organisatorische maatregelen, zoals artikel 32
AVG vraagt. Wat er nu staat:

- Alle gegevens staan versleuteld tijdens transport (TLS) en in rust.
- Toegang is per werkruimte gescheiden op databaseniveau (row level security).
  Een gebruiker kan de gegevens van een andere werkruimte niet opvragen, ook niet
  met een aangepast verzoek.
- Wachtwoorden worden nooit in leesbare vorm opgeslagen.
- Tokens voor koppelingen worden versleuteld opgeslagen.
- Registratie loopt via een uitnodigingscode; publieke aanmelding staat uit.
- De database draait bij Supabase in Frankfurt, gemeten op 3 augustus 2026, en
  de applicatie bij Railway in Amsterdam, regio `europe-west4-drams3a`, gemeten
  bij Railway zelf op 2 september 2026. Allebei binnen de EU.

- Van de database draait elke dag een back-up, met een bewaartermijn van zeven
  dagen. Daarmee is een herstel na een incident mogelijk, zoals artikel 32 lid 1
  sub c vraagt.

Verandert er iets wezenlijks aan deze maatregelen, dan hoor je dat op dezelfde
manier als bij een wijziging van deze overeenkomst.

## 4a. Geheimhouding

Ik ben de enige die bij jouw gegevens kan. Ik ben tot geheimhouding gebonden en
dat blijf ik ook nadat deze overeenkomst is geëindigd.

Schakel ik ooit iemand in die toegang nodig heeft tot jouw gegevens, dan leg ik
hem dezelfde geheimhouding op voordat hij die toegang krijgt.

## 5. Subverwerkers

Ik schakel de partijen hieronder in. Door deze overeenkomst te accepteren geef je
daar toestemming voor.

| Partij | Waarvoor | Waar | Wanneer |
|---|---|---|---|
| Supabase | database en inloggen | Frankfurt, EU | altijd |
| Railway | hosting van de applicatie | Amsterdam, EU | altijd |
| PostHog | meten hoe de app gebruikt wordt, en foutmeldingen opvangen | EU-omgeving van PostHog (`eu.i.posthog.com`) | altijd |
| Google | Search Console lezen, mail versturen, en je hoofdagenda lezen en aanvullen | EU of VS, per dienst | alleen als jij koppelt |
| Microsoft | mail versturen via Outlook, en je hoofdagenda lezen en aanvullen | EU of VS, per dienst | alleen als jij koppelt |
| Telegram | attendering dát er een melding is, zonder inhoud en zonder jouw gegevens | buiten de EER | bij elke feedback |

Google en Microsoft komen er alleen aan te pas als jij die koppeling zelf legt.
Doe je dat niet, dan gaat er niets naartoe.

**PostHog meet hoe de app gebruikt wordt.** Deze meting hoort bij de app zelf,
dus er is geen koppeling die jij aan of uit zet. Wat er naartoe gaat is een
intern gebruikersnummer, de naam van een handeling met de soort en de status
erbij, bijvoorbeeld dat een factuur van concept naar verstuurd ging, het adres
van de pagina waar die handeling gebeurde, je browser, je schermmaat, je
IP-adres, en de tekst van een foutmelding als de app crasht. Sinds 12 augustus
2026 gaat er ook een melding heen als de browser een bron op de pagina weigert
te laden: welke regel afging, van welke herkomst de geweigerde bron en het
bronbestand waren (schema en hostnaam, niet het volledige adres), een
regelnummer, of de regel handhaafde of alleen rapporteerde, en het hoeveelste
geval het is. Wat er niet naartoe gaat: je naam, je e-mailadres, namen, adressen
of notities van jouw klanten, en bedragen.

**Bij twee dingen uit dat rijtje hoort een toelichting, anders lijkt het schoner
dan het is.** Je IP-adres gaat mee
omdat je browser rechtstreeks naar PostHog stuurt en zo'n verzoek geen afzender
kan missen; dat is een persoonsgegeven en er is niets in de code van Zakenmaat
wat het tegenhoudt. En van het adres van een pagina gaat wel de querystring eraf
maar niet het pad, terwijl in dat pad een intern nummer kan staan: op een
klantkaart is dat het nummer van één van jouw klanten. Zijn naam staat er niet
bij en het nummer zegt niets zonder mijn database ernaast, maar het is een
verwijzing naar een betrokkene van jou en het valt daarmee onder deze
overeenkomst.

Drie dingen die daar tot 12 augustus 2026 wél in zaten, en die hier horen te
staan omdat ze jou raken. Je naam en je e-mailadres gingen mee zodra je inlogde,
en dat is eruit gehaald: alleen het interne nummer blijft over. PostHog las
automatisch de tekst en de adressen mee van alles wat je aanklikte, waaronder de
deellink van een factuur; dat automatisch meelezen staat nu uit. En elke stap die
je in de app zette werd apart vastgelegd met het volledige adres eraan, terwijl
in zo'n adres meer kan staan dan een paginanaam: de knop Factureer op de
urenpagina zette het maandbedrag van een klant en zijn interne nummer erin. Dat
vastleggen van paginabezoeken staat uit, dat bedrag staat niet meer in die knop,
en van elk adres dat nog wel meereist gaat alles achter het vraagteken eraf
voordat het verstuurd wordt. De publieke deelpagina van een factuur is helemaal
uitgezonderd, dus opent jouw klant zo'n link, dan gaat er niets naar PostHog.

**Drie dingen weet ik hier nog niet zeker, en dat schrijf ik liever op dan dat ik
je geruststel.** Ten eerste of er met PostHog een verwerkersovereenkomst ligt,
zoals die er met Supabase, Railway, Google en Microsoft wel is. Ik heb dat niet
kunnen vaststellen, dus ik zet hier niet dat het geregeld is. Ten tweede hoe lang
PostHog deze gegevens bewaart: dat is een instelling in mijn PostHog-project en
staat niet in de code van Zakenmaat, dus ik kan er geen termijn voor noemen. Ten
derde of PostHog het IP-adres weggooit bij binnenkomst in plaats van het te
bewaren en er een plaatsbepaling uit af te leiden. Dat is om dezelfde reden
onbekend: het is een schakelaar in mijn PostHog-project en staat niet in de code
van Zakenmaat. Alle drie horen ze geregeld te zijn voordat deze tekst uit concept
gaat.

**Bij PostHog is de aankondiging van 30 dagen aan het slot van dit artikel niet
nagekomen.** Die partij is op 7 augustus 2026 in de app terechtgekomen zonder dat
ik het vooraf heb gemeld, en tot 12 augustus 2026 gingen je naam en je
e-mailadres erheen. Dat staat hier omdat het gebeurd is en niet omdat het zo
hoort. Maak je er bezwaar tegen en komen we er niet uit, dan geldt wat aan het
slot van dit artikel staat: je zegt op zonder kosten.

**Een agenda via CalDAV staat bewust NIET in deze tabel**, en dat is geen
vergeetpost. Koppel je Apple, Fastmail of Nextcloud, dan lees ik die agenda en
schrijf ik er niets in, dus er gaan geen gegevens van jouw klanten naartoe. Zo'n
partij is daarmee geen subverwerker van mij: jij hebt zelf al een relatie met ze
en de gegevens stromen alleen jouw kant op. Wat ik wél van jou bewaar om die
koppeling te laten werken is een app-specifiek wachtwoord, versleuteld. Let op
dat zo'n wachtwoord bij Apple en Nextcloud toegang geeft tot je hele account en
niet alleen tot je agenda; alleen Fastmail laat je hem inperken. Dat staat ook op
het koppelscherm, vóór je hem invult, en ontkoppelen wist hem meteen.

**De agendakoppeling, sinds 4 augustus 2026.** Koppel je Google of Outlook, dan
haalt Zakenmaat de afspraken uit je hoofdagenda op en zet ze naast je eigen
afspraken. Voor allebei geldt hieronder hetzelfde.
Daar kunnen namen van jouw klanten in staan, dus het valt onder deze
overeenkomst. Drie grenzen, en die zitten in de code en niet alleen in deze zin:

- **Twee richtingen bij Google en Outlook.** Je afspraken komen binnen, en wat
  jij hier in die agenda zet gaat er ook naartoe, inclusief wijzigen en
  weggooien. Dat laatste raakt je echte agenda, dus de app vraagt het je eerst en
  zegt erbij dat het ook daar verdwijnt. Er gebeurt nooit iets in je agenda
  zonder een handeling van jou of van je eigen AI-koppeling; er draait geen
  proces dat uit zichzelf schrijft. **Bij CalDAV maar één richting:** die agenda
  wordt gelezen en nooit geschreven, ook niet door je AI-koppeling.
- **Je hoofdagenda, en een venster van een maand terug tot een half jaar
  vooruit.** Niet je hele agendageschiedenis, en geen agenda's waarop je alleen
  geabonneerd bent.
- **Weg zodra je ontkoppelt.** Verbreek je de koppeling, dan worden de opgehaalde
  afspraken uit Zakenmaat verwijderd, en met ze de herstelkopie die het AI-logboek
  van een door je assistent weggegooide afspraak bewaarde (zie artikel 7). Dat
  geldt voor Google, voor Outlook en voor CalDAV, en bij CalDAV gaat het bewaarde
  wachtwoord in dezelfde handeling weg. Bij de aanbieder zelf blijven de
  afspraken gewoon staan, en je eigen afspraken in Zakenmaat ook.

**Met Supabase, Railway, Google en Microsoft heb ik een verwerkersovereenkomst**
waarin dezelfde verplichtingen staan als in deze. Komt zo'n partij zijn
verplichtingen niet na, dan blijf ik daarvoor volledig aansprakelijk tegenover
jou. Dat is wat artikel 28 lid 4 AVG van mij eist.

**Telegram is de uitzondering, en dat hoort hier te staan.** Die partij sluit met
bot-ontwikkelaars geen verwerkersovereenkomst en noemt zich in zijn eigen
privacybeleid verwerkingsverantwoordelijke. Dat kan alleen omdat er sinds
4 augustus 2026 geen persoonsgegeven meer naartoe gaat; zie artikel 8. Zou daar
ooit weer iets heen moeten, dan is er geen contractuele weg en moet de functie
anders.

**Wil ik een subverwerker toevoegen of vervangen**, dan laat ik dat minstens
**30 dagen** van tevoren weten. Maak je bezwaar en komen we er niet uit, dan mag
je de overeenkomst opzeggen zonder kosten, en gelden de export- en
verwijderafspraken uit artikel 10.

## 6. Je eigen AI-assistent

Dit onderdeel werkt anders dan de rest en dat is bewust.

De AI-koppeling van Zakenmaat is **bring-your-own-AI**. Jij koppelt je eigen
Claude, ChatGPT of Gemini via MCP of een API-sleutel. Op dat moment krijgt die
partij toegang tot de gegevens in jouw werkruimte, en wordt hij **jouw**
verwerker en niet die van mij. Ik lever de koppeling, niet de AI.

Dat is geen juridische truc maar een gevolg van hoe het gebouwd is, en het is op
3 augustus 2026 in de code nagemeten: er staat geen enkele uitgaande aanroep naar
`api.anthropic.com`, `api.openai.com` of een Google-generative-endpoint. De
sleutel die je aanmaakt is een inkomende sleutel waarmee jouw AI bij mij binnen
komt, niet een sleutel waarmee ik naar buiten bel.

**Wat dat voor jou betekent:**

- Welke gegevens er langskomen bepaal jij, met wat je je assistent vraagt.
- Sluit zelf de voorwaarden met die partij, en kijk of hij jouw gegevens gebruikt
  om modellen mee te trainen.
- Wat je assistent in Zakenmaat aanmaakt of wijzigt wordt vastgelegd in een
  logboek. Wat hij alleen leest niet, zie artikel 7.

**Verandert dit ooit**, bijvoorbeeld doordat ik een functie bouw die namens jou
een AI aanroept, dan wordt die aanbieder alsnog subverwerker en hoor je dat
vooraf via de procedure in artikel 5.

## 7. Het AI-logboek

Wat je assistent **aanmaakt, wijzigt of verwijdert** wordt vastgelegd: welk soort
actie, welk gereedschap, wat erin ging en wat eruit kwam. Daar kunnen gegevens van
jouw klanten in zitten.

**Wat hij alleen leest wordt niet vastgelegd.** Dat is een bewuste keuze: een
leeslogboek loopt vol met ruis omdat een assistent bij één vraag makkelijk drie
keer een lijst opvraagt. Het gevolg is wel dat je uit dit logboek niet kunt
afleiden welke gegevens je assistent heeft ingezien. Wil je dat weten, dan is dat
na te gaan bij je eigen AI-aanbieder.

**Bewaartermijn: 12 maanden.** Dat is geen voornemen maar een instelling: er
draait een taak die oudere regels opruimt.

**Eén soort regel gaat eerder weg: de herstelkopie van een afspraak uit een
gekoppelde agenda.** Gooit je assistent zo'n afspraak weg, dan bewaart dit
logboek de hele afspraak om hem terug te kunnen zetten, dus met titel, locatie en
notitie. Verbreek je de koppeling met Google, Outlook of CalDAV, dan gaat die
kopie in dezelfde handeling weg in plaats van de twaalf maanden vol te maken.
Reden: dat is inhoud die bij de aanbieder vandaan komt, en toegang intrekken hoort
te betekenen dat wat daaruit kwam ook hier verdwijnt. Wat je assistent zelf heeft
aangemaakt blijft wel staan, want dat is jouw eigen opdracht en niet iets wat uit
je agenda is opgehaald.

Dit logboek is onderdeel van de dienst die ik je lever: het is jouw audittrail en
niet de mijne. Jij bepaalt het doel, ik voer het uit. Ik gebruik het niet voor
eigen analyse of eigen misbruikonderzoek, want dan zou ik voor die verwerking
zelf verwerkingsverantwoordelijke worden (artikel 28 lid 10 AVG) en dat is niet
de bedoeling van deze overeenkomst.

Twaalf maanden is verdedigbaar en niet vanzelfsprekend; sommige specialisten
vinden zes genoeg. Ik weeg dit opnieuw na afloop van de pilot.

## 8. Doorgifte buiten de EER

**De opslag en de verwerking gebeuren binnen de EU.** De database staat in
Frankfurt, gemeten op 3 augustus 2026, en de applicatie draait in Amsterdam, in
Railway-regio `europe-west4-drams3a`, gemeten bij Railway zelf op 2 september
2026. Daarnaast zijn er drie plekken waar gegevens de EER kunnen verlaten, en die
benoem ik alle drie in plaats van ze weg te schrijven.

**Google en Microsoft, alleen als jij koppelt.** Leg je een Gmail- of
Outlook-koppeling, dan gaat de mail die je verstuurt via die partij, en die kan
buiten de EER verwerken. Sinds 4 augustus 2026 geldt hetzelfde voor je agenda:
het ophalen en het wegschrijven zijn verkeer naar Google of Microsoft en volgen
dus dezelfde route. Allebei hebben ze daarvoor de standaardcontractbepalingen
van de Europese Commissie als vast onderdeel van hun voorwaarden. Koppel je niet,
dan gaat er niets naartoe.

**Telegram, en dit was tot 4 augustus 2026 de zwakste plek.** Gebruik je de
feedbackknop, dan krijg ik daar een seintje van via Telegram, dat buiten de EER
zit. Er is één andere afzender, en die drukt op geen enkele knop: zeg je je
account op, dan kijkt de app één keer per dag of je exporttermijn afloopt en
stuurt hij mij daar een attendering van. Verder gaat er niets naartoe. In allebei
de gevallen staat er geen persoonsgegeven in het bericht: bij feedback alleen een
meldingsnummer, bij een aflopende termijn alleen het interne nummer van de
werkruimte. Wie dat is en sinds wanneer staat in de database in Frankfurt, en dat
zoek ik daar op.

**Sinds 4 augustus 2026 gaat er alleen nog een attendering doorheen.** Het bericht
zegt dat er een melding is en welk nummer hij heeft, en verder niets. Je bericht,
je e-mailadres, de naam van je werkruimte, het scherm, je vensterafmeting en je
browser blijven achter in de database in Frankfurt; ik lees ze in de app.

Tot die dag gingen die zes velden wél mee, en dat maakte het een doorgifte in de
zin van hoofdstuk V AVG. Het e-mailadres was daarin doorslaggevend: zonder dat
veld kun je betogen dat er geen persoonsgegeven de EER verlaat, met dat veld niet.
En omdat het bij elke feedback gebeurde was het niet incidenteel, waardoor de
uitzonderingen van artikel 49 niet golden.

**Waarom het zo is opgelost en niet met een contract.** Standaardcontractbepalingen
(besluit 2021/914) zijn een overeenkomst en vragen een tegenpartij die tekent.
Telegram sluit met bot-ontwikkelaars geen verwerkersovereenkomst en biedt die
clausules niet aan; in zijn eigen privacybeleid noemt Telegram zich
verwerkingsverantwoordelijke voor gegevens van gebruikers in de EER. Die weg was
dus niet begaanbaar, en eenzijdig clausules aannemen zou een papieren dekking zijn
die bij de eerste vraag omvalt. Een transfer impact assessment heeft om dezelfde
reden geen zin: er valt geen doorgifte meer te beoordelen.

**Het meldingsnummer is geen persoonsgegeven.** Het is een willekeurige uuid die
niets zegt zonder de database ernaast, en die staat in Frankfurt.

**Blijf toch voorzichtig met wat je in dat veld zet.** Je bericht gaat nu niet
meer naar Telegram, maar het staat wel in mijn database en ik lees het. Zet er dus
geen gegevens van je klanten in die daar niet horen; voor een weergavefout of een
knop die niet werkt heb je ze niet nodig.

Wil je helemaal niets via die knop, mail me dan; het adres staat onderaan. Je
melding komt op dezelfde plek terecht.

## 9. Rechten van jouw klanten

Krijg je van een klant een verzoek om inzage, correctie, verwijdering of
overdracht, dan help ik je daarbij. De app kan al twee dingen zelf:

- **Inzage en overdraagbaarheid.** De exportknop levert alle tabellen van je
  werkruimte als JSON, met een vlag die aangeeft of het bestand volledig is.
- **Verwijdering.** Je kunt je werkruimte leegmaken. Wat bewaard blijft is elke
  factuur en creditnota met een nummer, dus alles wat de deur uit is
  geweest, ook als het niet betaald is, plus de klanten die daaraan hangen én het
  opgemaakte document dat bij zo'n factuur hoort. Dat document is het vel zoals
  jouw klant het kreeg, met zijn naam, zijn adres en het bedrag erin, en zonder
  dat vel houd je een regel met een nummer over in plaats van een factuur. De
  deellink ervan wordt bij het leegmaken wel ingetrokken, dus het is daarna
  alleen nog vanuit jouw inlog te zien. Documenten die niet aan een bewaarde
  factuur hangen worden wél verwijderd. Concepten hebben geen nummer en gaan weg,
  en offertes vallen buiten de bewaarplicht. Op die genummerde stukken rust op
  jou een fiscale bewaarplicht van zeven jaar (artikel 52 AWR, en artikel 3:15i
  BW voor een eenmanszaak of artikel 2:10 BW voor een rechtspersoon), en artikel
  17 lid 3 sub b AVG maakt dat het recht op wissing daar niet overheen gaat. De
  functie meldt achteraf wat er bewaard is gebleven. Twee dingen blijven
  daarnaast staan die geen factuur zijn. Uit het gebruikslogboek, dat verder
  helemaal wordt geleegd, blijven de regels staan die bijhouden wanneer een
  AI-recht is aangezet of uitgezet, door wie en van welke stand naar welke;
  zonder die regels kan degene die een recht gaf datzelfde bewijs wissen, en
  dan is het geen bewijs meer. En wie er lid is van je werkruimte blijft
  staan: de werkruimte zelf blijft bestaan, en zonder dat lidmaatschap komt
  niemand er nog in om te zien dat hij leeg is.

Komt er een verzoek rechtstreeks bij mij binnen dat over jouw klanten gaat, dan
beantwoord ik dat niet zelf maar stuur ik het binnen **5 werkdagen** naar jou
door.

**Eén punt van eerlijkheid.** Gegevens die aan een klant hangen maar fiscaal niet
nodig zijn, zoals vrije notities, horen bij een wisverzoek wél weg. De wisfunctie
spaart nu alles wat aan een factuur hangt. Dat is bekend en nog niet opgelost,
omdat die functie data vernietigt en er alleen een wijziging overheen gaat als
daar een echte reden voor is. Krijg je zo'n verzoek, meld het dan en ik los het
handmatig op.

## 10. Datalekken

Ontdek ik een inbreuk op de beveiliging die jouw klantgegevens raakt, dan meld ik
dat **zonder onredelijke vertraging en uiterlijk binnen 24 uur** nadat ik ervan
weet. Jij bent degene die beoordeelt of het naar de Autoriteit Persoonsgegevens
moet, want jij bent verwerkingsverantwoordelijke.

Artikel 33 lid 2 AVG verplicht mij je te informeren. Ik lever daarbij meteen wat
jij nodig hebt voor je eigen melding, dus wat artikel 33 lid 3 van jou vraagt,
voor zover ik het weet: wat
er gebeurd is, welke categorieën gegevens en hoeveel betrokkenen het raakt, wat
de waarschijnlijke gevolgen zijn, en wat ik eraan doe. Weet ik nog niet alles,
dan meld ik wat ik wel weet en vul ik aan.

**Wat ik daarnaast voor je doe**, want melden alleen is niet genoeg als jij
degene bent die naar de AP moet: ik lever je de informatie die je nodig hebt voor
je eigen afweging en je eigen melding, ik houd je op de hoogte zolang het
onderzoek loopt, en ik help je bij het informeren van jouw klanten als dat nodig
blijkt.

Moet je een gegevensbeschermingseffectbeoordeling doen of de Autoriteit
Persoonsgegevens vooraf raadplegen, dan lever ik je de informatie over mijn kant
van de verwerking die je daarvoor nodig hebt. Samen met de beveiliging uit artikel
4 en de meldplicht hierboven is dat de bijstand die artikel 28 lid 3 sub f
voorschrijft, en die gaat over de artikelen 32 tot en met 36.

**Ik leg elke inbreuk vast, ook de niet gemelde.** Voor mijn eigen gegevens omdat
artikel 33 lid 5 dat van mij eist, voor die van jou omdat ik je anders niet kan
leveren wat jij voor jouw eigen register nodig hebt. Vraag je erom, dan krijg je
de regels die jouw werkruimte raken.

Ik houd een vaste procedure en een register van datalekken bij. Vraag je erom,
dan stuur ik je de procedure toe en de regels uit het register die jouw
werkruimte raken.

## 11. Duur, opzegging en wat er daarna gebeurt

Deze overeenkomst loopt zolang je Zakenmaat gebruikt en eindigt als je stopt.

**Je kiest zelf wat er met je gegevens gebeurt:** ik lever ze aan je terug, en
dat is de export uit artikel 9, of ik wis ze. Je kunt allebei. Zeg je niets, dan
wis ik.

Stop je, dan heb je **30 dagen** om te exporteren. Daarna verwijder ik alles,
behalve wat wettelijk bewaard moet blijven (facturen en de klanten die eraan
hangen, zeven jaar).

**Back-ups lopen daarna nog zeven dagen mee.** Na het wissen blijft je data nog in
de dagelijkse back-ups van Supabase staan tot die vervallen, en dat duurt maximaal
zeven dagen. Daarna is ook die kopie weg. Artikel 28 lid 3 sub g eist dat ook
bestaande kopieën verdwijnen, en dit is de termijn waarbinnen dat gebeurt.

> **Eerlijk over de uitvoering.** Het wissen zelf doe ik met de hand, en dat is
> een keuze en geen achterstand: de wisfunctie is onomkeerbaar en er is nog geen
> manier om je daar vooraf over te berichten. Sinds 4 augustus 2026 wordt je
> opzegging wél vastgelegd en seint een dagelijkse taak mij in zodra je termijn
> om is, dus het hangt niet meer van mijn geheugen af. Het gebeurt daardoor kort
> na die 30 dagen en niet op de minuut. De privacyverklaring zegt hetzelfde, want
> een belofte die je niet automatiseert moet je niet mooier opschrijven dan hij
> is.

## 12. Audit

Je mag één keer per jaar controleren of ik me hieraan houd, en vaker als daar
aanleiding voor is. Meld het minstens twee weken van tevoren.

Alles wat ik heb lever ik digitaal aan, en ik loop het desgewenst met je door in
een gesprek. Een fysieke inspectie, die artikel 28 lid 3 sub h expliciet noemt,
heeft bij een eenmanszaak zonder kantoorruimte geen object: er is geen serverruimte
en geen archief om te bezoeken. Wil je er toch een, dan zoeken we samen naar een
vorm die zin heeft.

De kosten zijn voor jou, tenzij er iets uitkomt dat niet klopt.

## 13. Aansprakelijkheid

Zakenmaat wordt geleverd zoals het is. Voor schade door fouten in berekeningen,
uitval of gegevensverlies ben ik niet aansprakelijk, behalve bij opzet of bewuste
roekeloosheid. Dat is de reden dat je exports maakt en je cijfers met je
boekhouder controleert. Dezelfde afspraak staat in de pilotafspraak, zodat de twee
documenten elkaar niet tegenspreken.

Ben ik wél aansprakelijk, dan is mijn aansprakelijkheid beperkt tot het bedrag
dat je in de twaalf maanden voorafgaand aan de schade voor Zakenmaat hebt
betaald. Draait Zakenmaat op dat moment als gratis pilot, dan is dat bedrag nul
en blijft alleen de wettelijke aansprakelijkheid hieronder over. Dat is eerlijker
dan een bedrag noemen dat niets met de afspraak te maken heeft.

Wat hier ook staat, het kan niet weg wat artikel 82 lid 2 AVG regelt. Dat
artikel maakt mij aansprakelijk wanneer ik de verplichtingen die de AVG specifiek
aan verwerkers stelt niet nakom, of wanneer ik buiten of in strijd met jouw
rechtmatige instructies handel. Dat is een afgebakende aansprakelijkheid en geen
algemene, en die afbakening telt mee bij het besluit hierboven.

## 14. Slot

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen gaan naar de
bevoegde rechter van het arrondissement **Oost-Brabant**, waar NixoWebBuilding is
gevestigd.

Wijzig ik deze tekst, dan hoor je dat en krijg je de nieuwe versie te zien voordat
hij geldt. Elke versie blijft te downloaden, met een versienummer en een datum.

**Deze versie is niet door een jurist beoordeeld.** Dat is een bewuste keuze van
NixoWebBuilding: tot 50 gebruikers draait de juridische laag op eigen onderzoek,
daarna gaat hij langs een jurist. Het onderzoek noemt drie punten waar een jurist
echt meerwaarde heeft, en twee daarvan raken deze tekst: de rolafbakening rond
bring-your-own-AI zodra de datastroom verandert, en de rolverdeling rond de
feedbackknop.
Je weet daarmee waar je aan toe bent, en dat is meer dan een tekst die doet alsof
alles is dichtgetimmerd.