BookingBrainTerug naar de site

Privacyverklaring

AI in het kort

Standaard draait alle AI in BookingBrain in de EU, bij een Europese AI-aanbieder (datacenters in Frankrijk). Die bewaart je invoer niet (zero data retention staat aan) en traint er niet op. Een paar functies kunnen — alleen als jij dat aanzet — een AI-dienst buiten de EU gebruiken voor betere kwaliteit; jij kiest. Gezondheidsinformatie van je klanten gaat nooit naar AI; als dat ooit verandert, alleen naar een AI-dienst in de EU.

Lees hoe dat werkt

BookingBrain is een dienst van AIDG (KvK 94044627), gevestigd in Leeuwarden. In deze verklaring leggen we uit welke persoonsgegevens we verwerken en waarom. Vragen? Mail privacy@bookingbrain.nl.

1. Twee rollen — en dat verschil is belangrijk

  • Voor ondernemers die BookingBrain gebruiken zijn wij verwerkingsverantwoordelijke voor hun accountgegevens (naam, e-mail, bedrijfsgegevens, facturatie).
  • Voor de klanten van die ondernemers (de mensen die een afspraak boeken) zijn wij verwerker. De ondernemer bepaalt wat er met die gegevens gebeurt; wij voeren alleen uit. Daarvoor geldt de verwerkersovereenkomst, die automatisch onderdeel is van het gebruik van onze dienst.

2. Welke gegevens verwerken we?

  • Accountgegevens ondernemer: naam, e-mailadres, wachtwoord (als onomkeerbare hash), bedrijfsnaam, KvK/btw, adres, telefoonnummer.
  • Gegevens die de ondernemer invoert over zijn klanten: naam, e-mailadres, telefoonnummer, adres, afspraken, betalingen, eventuele notities en vrijwillig gedeelde gegevens zoals een social-account.
  • Gezondheidsinformatie van klanten (bijzondere persoonsgegevens): antwoorden op gezondheidsvragen in een intakeformulier, zoals allergieën, huidaandoeningen, medicijngebruik, zwangerschap en contra-indicaties, en notities daarover. Alleen met uitdrukkelijke toestemming van de klant; zie hieronder.
  • Betaalgegevens: bedragen, status en referenties. Kaartgegevens gaan rechtstreeks naar de betaaldienstverlener; die zien en bewaren wij niet.
  • Gebruiksgegevens: technische logs (IP-adres, tijdstip, fouten) om storingen op te lossen en misbruik tegen te gaan.
  • AI-gebruik: je vragen aan de assistent en de voorstellen die eruit komen, plus het verbruikte tegoed.

3. Waarom en op welke grondslag?

  • Uitvoering van de overeenkomst: het leveren van de dienst, afspraken plannen, mails versturen, betalingen afhandelen.
  • Wettelijke plicht: facturen en administratie bewaren.
  • Gerechtvaardigd belang: beveiliging, misbruikpreventie en het verbeteren van de dienst op basis van geaggregeerde, niet-herleidbare cijfers.
  • Toestemming: voor statistiekcookies op boekingspagina's en voor marketingmails aan consumenten die daarvoor gekozen hebben.
  • Uitdrukkelijke toestemming (art. 9 lid 2 sub a AVG): voor gezondheidsinformatie. De klant kiest zelf of zijn antwoorden op gezondheidsvragen mogen worden vastgelegd; niets staat vooraf aangevinkt. Intrekken kan net zo makkelijk via de link in de bevestigingsmail; de intake-antwoorden worden dan direct gewist. Zonder toestemming worden antwoorden op gezondheidsvragen niet opgeslagen. Deze toestemming geldt alleen voor het vastleggen, niet voor AI (zie hieronder).

3a. Gezondheidsinformatie: extra bescherming

  • Alleen opgeslagen in BookingBrain, versleuteld, op servers in de EU.
  • Nooit in logbestanden, e-mails of meldingen.
  • Alleen zichtbaar voor de medewerkers die het nodig hebben: wie de klant behandelt, en de eigenaar en leidinggevenden van de zaak.
  • AI krijgt nooit gezondheidsinformatie uit intakeformulieren of notities — ook een gekoppelde AI-chat niet. Verandert dat ooit, dan vragen we de klant daar eerst apart om uitdrukkelijke toestemming, en gaat het uitsluitend via een AI-dienst in de EU die de gegevens niet bewaart en niet gebruikt voor training.
  • Intake-antwoorden worden na uiterlijk 2 jaar automatisch verwijderd. De zaak kan alle gegevens van een klant exporteren en de gezondheidsinformatie wissen.

4. Waar staan de gegevens, en waar draait de AI?

  • Opslag: op servers in Duitsland (EU).
  • AI: standaard draait alle AI in de EU, bij een Europese AI-aanbieder (datacenters in Frankrijk). Europese AI-aanbieders bewaren je invoer niet (zero data retention) en trainen er niet op. Een paar functies (foto's lezen met hogere nauwkeurigheid, afbeeldingen, video en muziek maken) kunnen een AI-dienst buiten de EU gebruiken — alleen als de eigenaar van het bedrijf dat zelf aanzet. Ook die trainen niet op jouw gegevens.
  • Gezondheidsinformatie gaat nooit naar AI, ook niet als AI buiten de EU aan staat.

Welke diensten we gebruiken, waarvoor en waar:

DienstWatLand/regioStandaard of alleen met jouw keuze
Hosting en databaseAlle bedrijfs- en klantgegevens.Alle bedrijfs- en klantgegevens staan op servers binnen de EU.Duitsland (EU)Standaard
E-mailverzendingBevestigingen, herinneringen en berichten aan jouw klanten.Gezondheidsinformatie gaat nooit per e-mail.EU/VSStandaard
BetalingenBedragen en betaalstatus; kaartgegevens gaan rechtstreeks naar de betaaldienst.PCI-DSS Level 1, onder toezicht van de Central Bank of Ireland. Wij zien of bewaren geen kaartgegevens; het geld gaat rechtstreeks naar jouw rekening.Ierland (EU)Standaard
AI in de EUAssistent, teksten, klantvragen, automatiseringen, analyses, diep nadenken (Denker) en foto’s lezen: je vraag en de bedrijfsgegevens die daarvoor nodig zijn.Alle standaard AI draait hier, bij een Europese AI-aanbieder (datacenters in Frankrijk). Die bewaart je invoer niet (zero data retention staat aan) en traint er niet op. Intake-antwoorden en klantnotities gaan niet naar AI.EUStandaard
Webzoeken voor de AIAlleen de zoekterm als de AI iets op internet opzoekt.Alleen de zoekterm gaat erheen — niet je gesprek, niet je klantgegevens. Geen cookies en geen opslag. Geen AI-dienst.VSStandaard
AI buiten de EU (alleen met jouw keuze)Foto’s lezen met hogere nauwkeurigheid, afbeeldingen, reclamevideo’s en muziek maken.Alleen als de eigenaar in Instellingen “AI buiten de EU toestaan” aanzet; standaard uit en technisch afgedwongen. Bedrijven die beeld, video en muziek al gebruikten (AI in hun abonnement op 2 oktober 2026), houden het aan tot de eigenaar het uitzet; zij krijgen daar eenmalig een melding over. Geen training op jouw gegevens. Nooit gezondheidsinformatie, ook niet als dit aan staat.VSAlleen met jouw keuze
AI-chat met de AI-collegaAls jij de AI-chat gebruikt: je vraag en de agenda- en klantgegevens die de AI-collega voor je opzoekt.Alleen als jij de chat gebruikt; je kiest daar zelf per gesprek een model. Notities, opmerkingen en intake-antwoorden worden altijd afgeschermd en gaan nooit naar de chat.EU of daarbuiten, afhankelijk van het model dat jij kiestAlleen met jouw keuze
AI in de EU voor gezondheidsinformatieNu niets: AI krijgt geen intake-antwoorden of notities.Nu niet in gebruik. Verandert dat ooit, dan alleen nadat de klant daar eerst apart uitdrukkelijk toestemming voor gaf, en uitsluitend via een AI-dienst in de EU die de invoer niet bewaart en niet gebruikt voor training. Technisch afgedwongen: een andere aanbieder wordt geweigerd.Frankrijk (EU)Alleen met jouw keuze

Meer uitleg staat op AI en je gegevens en Beveiliging en dataopslag. De namen van de aanbieders staan in de verwerkersovereenkomst.

5. Hoe lang bewaren we het?

  • Afspraken, facturen en betalingen: 7 jaar — wettelijke fiscale bewaarplicht.
  • Klantgegevens (naam, contact, historie): zolang je account loopt — jij bent eigenaar; wissen kan altijd op jouw verzoek.
  • Gezondheidsinformatie van klanten (antwoorden op gezondheidsvragen in de intake): maximaal 2 jaar, en alleen zolang de klant toestemming geeft — bij intrekken van de toestemming direct gewist; daarna automatisch na 2 jaar.
  • AI-gesprekken en voorstellen: 12 maanden — terugkijken en verbeteren; daarna automatisch verwijderd.
  • Inhoud die naar een AI-dienst gaat: niet voor training; nooit gezondheidsinformatie — intake-antwoorden en notities gaan niet naar AI; Europese AI-aanbieders bewaren de overige invoer niet (zero data retention).
  • Technische logs: 30 dagen — storingen oplossen en misbruik tegengaan.
  • Back-ups: 14 dagen — herstel na een storing; daarna overschreven.
  • Je account na opzegging: 30 dagen — bedenktijd en exportmogelijkheid; daarna definitief verwijderd.

6. Delen met anderen

We verkopen nooit gegevens en gebruiken ze niet voor advertenties van derden. We delen alleen met verwerkers die nodig zijn om de dienst te leveren (hosting, e-mail, betalingen, AI) — allemaal onder een verwerkersovereenkomst — en met instanties als de wet ons daartoe verplicht.

7. Jouw rechten

Je hebt recht op inzage, correctie, verwijdering, beperking, bezwaar en dataportabiliteit. In de app kun je zelf al je gegevens exporteren (Instellingen → Je gegevens exporteren). Voor de rest: mail privacy@bookingbrain.nl; we reageren binnen 30 dagen. Ben je een klant van een ondernemer die BookingBrain gebruikt? Richt je verzoek dan aan die ondernemer — wij helpen hem het uit te voeren. Je kunt ook altijd een klacht indienen bij de Autoriteit Persoonsgegevens.

8. Cookies

Wij gebruiken alleen functionele cookies die nodig zijn om in te loggen en de app te laten werken; daar hoeven we geen toestemming voor te vragen. Zet een ondernemer op zijn eigen boekingspagina statistieken aan (bijvoorbeeld Google Analytics of een Meta Pixel), dan laden die pas nadat de bezoeker daar toestemming voor geeft.

9. Wijzigingen

We passen deze verklaring aan als de dienst verandert. Bij belangrijke wijzigingen laten we het je weten via e-mail of in de app.

Versie 1.7 · laatst bijgewerkt 2 oktober 2026