Laatst bijgewerkt: 26 augustus 2026 · Versie 1.7
Privacybeleid
Dit Privacybeleid beschrijft hoe wij uw persoonsgegevens verzamelen, gebruiken, opslaan en beschermen wanneer u onze website en abonnementsdienst gebruikt.
Wij zetten ons in voor naleving van Verordening (EU) 2016/679 (AVG), de Roemeense wet nr. 190/2018 inzake de uitvoering van de AVG en wet nr. 506/2004 inzake de verwerking van persoonsgegevens in elektronische communicatie.
1. Verwerkingsverantwoordelijke
MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania. Neem voor privacy- of gegevensbeschermingsvragen contact met ons op via fiscalert.ro/contact.
2. Persoonsgegevens die wij verzamelen
2.1 Accountgegevens (verzameld bij registratie)
- E-mailadres — gebruikt voor inloggen, transactionele e-mails en ondersteuning.
- Wachtwoord — opgeslagen als argon2id-hash. Wij slaan of verzenden het wachtwoord nooit in platte tekst op.
- Voorkeurstaal — opgeslagen om de interface en AI-vertalingen te lokaliseren.
- Weergavenaam (optioneel) — alleen in de interface weergegeven.
2.2 Gegevens van fiscale entiteiten (na registratie door u verstrekt)
- CUI (Roemeense fiscale code) — een openbare bedrijfsidentificatie. We gebruiken die om namens u het ANAF SPV-systeem te bevragen.
- CNP (Cod Numeric Personal) — behandeld als nationale identificatiegegevens beschermd door Artikel 87 AVG en Artikel 4 van wet 190/2018. We slaan het CNP AES-256-versleuteld in rust op via pgcrypto. Voor opzoeken wordt een deterministische HMAC-index bijgehouden; het CNP in platte tekst verschijnt nooit in applicatielogs of fouttraces.
2.3 Documentgegevens (namens u opgehaald bij ANAF)
Fiscale documenten (e-Factura-XML, btw-aangiften, SPV-berichten) die van ANAF-servers worden opgehaald, worden in onze database gecachet om herhaalde query’s te vermijden. U kunt op elk moment verzoeken om verwijdering van gecachete documenten.
Dashboard en boekhoudpakketten. Wij bewaren gestructureerde e-Factura-metadata—namen en CUIs van het bedrijf en de tegenpartij, factuurnummer, richting, uitgifte- en vervaldatum, valuta en totalen—om dashboardinzichten te berekenen en aangevraagde CSV-/ZIP-pakketten samen te stellen. Gegevens van de tegenpartij kunnen eenmanszaken of andere natuurlijke personen identificeren. Deze metadata wordt alleen voor de huidige en vorige kalendermaand bewaard. Originele e-Factura-XML-/ZIP-archieven worden niet voor het dashboard opgeslagen en worden alleen bij ANAF opgehaald wanneer u een ZIP-pakket aanvraagt.
Documenten doorsturen per e-mail. Wanneer u Doorsturen gebruikt, sturen wij het geselecteerde originele fiscale document en, indien toegevoegd, de PDF-bestanden met de AI-samenvatting en -vertaling samen met uw optionele bericht naar de door u gekozen ontvanger via onze leverancier van transactionele e-mail, Brevo. Deze documenten kunnen een CNP en andere persoonsgegevens of vertrouwelijke fiscale gegevens bevatten en verlaten het FiscAlert-platform; controleer of de ontvanger bevoegd is. Als u een standaardontvanger opslaat, bewaren wij dat e-mailadres totdat u het vervangt of uw account verwijdert. Ons auditlogboek registreert het adres van de ontvanger, de documentidentificatie en de namen van de bijlagen, maar niet de inhoud ervan.
2.4 Factureringsgegevens
Betaalkaartgegevens worden uitsluitend door Stripe verwerkt en komen nooit op onze servers. Wij slaan op: Stripe-klant-ID, abonnements-ID, abonnementsniveau, factuur-ID’s en factuurbedragen voor uw factuurgeschiedenis.
2.5 Technische gegevens (automatisch verzameld)
- Sessiecookie (
connect.sid) — strikt noodzakelijk voor authenticatie. - IP-adres — bewaard in toegangslogs tot 30 dagen voor beveiliging en misbruikpreventie.
- User-agent-tekenreeks — 30 dagen bewaard voor foutopsporing.
2.6 Auditlogboek
Wij houden een auditlogboek bij van authenticatie- en factureringsgebeurtenissen en administratieve handelingen. Wij bewaren de minimale auditregistratie maximaal 5 jaar om accounts te beschermen, factureringsgeschillen op te lossen, handelingen in de Dienst aan te tonen en rechtsvorderingen vast te stellen, uit te oefenen of te verdedigen. Dit staat los van boekhoudbescheiden die worden bewaard gedurende de termijnen die het toepasselijke Roemeense recht voorschrijft.
3. Rechtsgronden voor verwerking
| Doel | Rechtsgrond (AVG Art. 6) |
|---|---|
| Het leveren van de abonnementsdienst | Art. 6(1)(b) — uitvoering van de overeenkomst |
| Verzenden van facturen en betalingsmeldingen | Art. 6(1)(c) — wettelijke verplichting |
| Applicatie- en factureringsauditlogboek | Art. 6(1)(f) — gerechtvaardigde belangen; Art. 6(1)(c) wanneer een specifieke registratie wettelijk verplicht is |
| Beveiligingsmonitoring en misbruikpreventie | Art. 6(1)(f) — gerechtvaardigd belang |
| Eigen herkomstanalyse, alleen na toestemming | Art. 6(1)(a) — toestemming; ePrivacy art. 5(3) |
| Optionele producttips en aanbiedingen per e-mail | Art. 6(1)(a) — uitdrukkelijke toestemming; Roemeense wet 506/2004 art. 12 |
| Documenten doorsturen op uw instructie | Art. 6(1)(b) — uitvoering van de overeenkomst |
| Verwerking van het CNP | Toepasselijke grond van art. 6(1); waarborgen van art. 87 AVG en art. 4 wet 190/2018 |
4. AI-verwerking (vertaling en samenvatting van documenten)
Wanneer u een AI-vertaling, -samenvatting of antwoord over het document aanvraagt, sturen we de volledige aangevraagde PDF naar de OpenAI API. PDF-verwerking kan geëxtraheerde tekst en pagina-afbeeldingen omvatten, waaronder het CNP en andere persoonsgegevens in het document. We passen de volgende waarborgen toe:
- Alleen het document dat u expliciet selecteert voor de aangevraagde AI-functie wordt verzonden.
- Verzoeken schakelen opslag van het applicatieantwoord bij de provider uit; versleutelde FiscAlert-caches kunnen de uitvoer bewaren om de functie te leveren.
- OpenAI gebruikt API-gegevens niet om modellen te trainen, tenzij wij daar uitdrukkelijk voor kiezen. OpenAI kan prompts en uitvoer maximaal 30 dagen bewaren in logboeken voor misbruikmonitoring, of langer wanneer de wet dit vereist of dit redelijkerwijs nodig is om zijn diensten of derden te beschermen.
5. Subverwerkers
| Subverwerker | Doel | Locatie | Waarborg |
|---|---|---|---|
| Stripe | Betalingsverwerking | EU (Ierland) | SCC’s + Stripe-DPA |
| OpenAI | AI-documentvertaling & -samenvatting | Verenigde Staten en andere verwerkingslocaties | OpenAI-DPA + SCC’s |
| Brevo (Sendinblue SAS) | Transactionele e-mail en gevraagde documentdoorzending | EU (Frankrijk) | Brevo-DPA (AVG Art. 28) |
| Render (Render Services, Inc.) | Cloudinfrastructuur (servers, database) | EU (Frankfurt) | Render-DPA + SOC 2 Type II |
6. Bewaring van gegevens
| Gegevenscategorie | Bewaartermijn |
|---|---|
| Accountprofiel en entiteiten | Tot verwijdering van het account, daarna gewist behalve afzonderlijk vermelde gegevens die moeten blijven |
| Gecachete ANAF-documenten | Tot verwijdering van het account of handmatige verwijdering, of automatisch na 30 dagen |
| AI-samenvattingen, vertalingen en documentvragen/-antwoorden | Tot verwijdering van het account of handmatige verwijdering, of automatisch na 30 dagen |
| Metadata voor documentcontroles en bezorging van meldingen | 30 dagen |
| e-Factura-factuurmetadata op het dashboard | Huidige en vorige kalendermaand; oudere gegevens worden automatisch verwijderd |
| Opgeslagen adres van doorstuurontvanger | Tot u het wijzigt of het account verwijdert |
| Stripe-webhookpayload | Payload na 30 dagen verwijderd; minimale gebeurtenis- en factureringsauditmetadata 5 jaar bewaard |
| Facturerings- en applicatie-auditgebeurtenissen | 5 jaar; IP-adres en user-agent na 30 dagen verwijderd |
| Bewijs van consumentenherroeping en terugbetalingsbeoordeling | 5 jaar vanaf ontvangst van het verzoek |
| Toegangslogs (IP, user-agent) | 30 dagen |
| Toestemmingskeuze en acquisitiegegevens van eerste/laatste contact | Browserkeuze: maximaal 180 dagen; versleutelde klik-ID: 90 dagen; attributie en toegestane browsergebeurtenissen: 180 dagen, of eerder bij intrekking/accountverwijdering |
| HMAC voor onderdrukking van promotionele e-mail | Na afmelding bewaard om het bezwaar te respecteren; verwijderd na nieuwe uitdrukkelijke toestemming of wanneer niet langer nodig |
| Sessiecookies | 24 uur (doorlopend) |
7. Uw rechten onder de AVG
U hebt het recht op:
- Inzage — een kopie van uw persoonsgegevens opvragen (via Instellingen → Account → Gegevensexport downloaden).
- Rectificatie — onjuiste gegevens corrigeren via Instellingen → Profiel.
- Wissing — uw account en alle bijbehorende gegevens verwijderen (Instellingen → Account → Account verwijderen). Fiscale auditlogboeken zijn uitgezonderd.
- Overdraagbaarheid — uw gegevens downloaden in een machineleesbaar JSON-formaat.
- Bezwaar — bezwaar maken tegen verwerking op basis van gerechtvaardigd belang.
- Toestemming intrekken — schakel analyses of promotionele e-mail altijd uit in de privacyinstellingen; elke promotionele e-mail bevat ook een afmeldmogelijkheid. Verwijder voor CNP de identificatie uit de entiteitsinstellingen. Eerdere rechtmatige verwerking blijft onaangetast.
Om een recht uit te oefenen, mailt u naar fiscalert.ro/contact. Wij reageren binnen 30 dagen. U kunt ook een klacht indienen bij de Roemeense gegevensbeschermingsautoriteit (ANSPDCP) via www.dataprotection.ro.
8. Beveiligingsmaatregelen
- Wachtwoorden gehasht met argon2id (OWASP 2024-parameters).
- CNP versleuteld met AES-256 via pgcrypto; sleutel apart van de gegevens beheerd.
- Alle gegevens tijdens transport versleuteld met TLS 1.2+ (HTTPS afgedwongen).
- Database versleuteld in rust.
- Snelheidsbeperking op alle authenticatie-eindpunten.
- Toegang tot productiesystemen beperkt tot bevoegd personeel volgens het least-privilegebeginsel.
9. Internationale doorgiften
Onze primaire infrastructuur bevindt zich in de Europese Unie. Waar gegevens worden verwerkt door subverwerkers buiten de EU (bijv. OpenAI, VS), worden de doorgiften gedekt door de door de Europese Commissie goedgekeurde Standaardcontractbepalingen (SCC’s) en aanvullende technische maatregelen.
10. Kinderen
De Dienst is niet gericht op personen jonger dan 18 jaar. Wij verzamelen niet bewust persoonsgegevens van minderjarigen. Als u denkt dat een minderjarige een account heeft aangemaakt, neem dan contact met ons op en wij verwijderen het onmiddellijk.
11. Wijzigingen in dit beleid
Wij kunnen dit beleid bijwerken. Wezenlijke wijzigingen worden ten minste 14 dagen voor inwerkingtreding per e-mail meegedeeld. Wanneer de wet voor een wijziging toestemming vereist, vragen wij die afzonderlijk.