Privacybeleid

Laatste wijziging: 13 augustus 2026

1. Wie zijn wij en welke rol hebben wij?

Petra-Plus B.V. ("Petra-Plus", "wij" of "ons") biedt Petra+ en Roxy aan, inclusief de website en mobiele app. De software ondersteunt zakelijke gebruikers bij onder meer klantcontact, intake, planning, agenda, opdrachten, offertes, werkbonnen, facturatie, communicatie en AI-ondersteuning.

Voor ons eigen accountbeheer, abonnementen, betalingen, beveiliging, support, wettelijke administratie en bedrijfsvoering is Petra-Plus B.V. verwerkingsverantwoordelijke. Voor persoonsgegevens die een zakelijke klant over eigen klanten, medewerkers, afspraken of bedrijfsprocessen in Petra+ of Roxy verwerkt, is die zakelijke klant in beginsel verwerkingsverantwoordelijke en is Petra-Plus verwerker.

Privacyvragen en privacyverzoeken: privacy@petra-plus.nl. Algemene vragen: info@petra-plus.nl. Petra-Plus B.V. is gevestigd in Nederland.

2. Op wie is dit beleid van toepassing?

Dit beleid geldt voor bezoekers van onze website, gebruikers van Petra+ en Roxy, eigenaren en medewerkers van klantbedrijven, eindklanten en contactpersonen die via de software communiceren, personen van wie afspraken of administratieve gegevens in de software staan en gebruikers die externe diensten zoals Google Agenda koppelen.

Ben je eindklant, patiënt, cliënt of contactpersoon van een bedrijf dat Petra+ of Roxy gebruikt, dan kun je voor een privacyverzoek in eerste instantie bij dat bedrijf terecht. Wij ondersteunen onze zakelijke klant bij de afhandeling van zulke verzoeken.

3. Welke persoonsgegevens verwerken wij en hoe krijgen wij die?

  • Account- en contactgegevens: naam, e-mailadres, telefoonnummer, gebruikersrol, account-ID en authenticatiegegevens.
  • Bedrijfsgegevens: bedrijfsnaam, adres, contactgegevens, KvK- en btw-gegevens, openingstijden, tarieven, diensten en instellingen.
  • Klant- en planningsgegevens: namen, adressen, contactgegevens, klantnummers, afspraken, agenda-items, planningblokken, opdrachten, offertes, werkbonnen en notities.
  • Factuur- en betalingsgegevens: facturen, bedragen, betaalstatus, abonnements- en transactiegegevens.
  • Communicatie: chatberichten, e-mailadressen, onderwerpen en berichtinhoud, WhatsApp-telefoonnummer, profielnaam, berichttekst, captions en berichtmetadata.
  • Locatie: alleen wanneer iemand zelf bijvoorbeeld via WhatsApp een locatie deelt; dit kan een adres en coördinaten bevatten.
  • Integratiegegevens: gegevens die nodig zijn voor een door de gebruiker geactiveerde koppeling, waaronder Google Agenda-gegevens.
  • Mobiele-appgegevens: platformtype en, na toestemming voor pushmeldingen, een door Apple gegenereerd push-/device-token voor notificatieregistratie.
  • Technische gegevens: IP-adres, browser-/apparaatinformatie, sessiegegevens, tijdstippen en fout-, beveiligings- en rate-limitlogs.
  • Voorkeuren: instellingen, toestemmingen, rollen, machtigingen en auditinformatie.

Wij ontvangen gegevens rechtstreeks van gebruikers, van zakelijke klanten, via geactiveerde integraties, via communicatiekanalen zoals Meta WhatsApp en e-mailproviders, en automatisch voor zover dat noodzakelijk is voor beveiliging en technische werking.

4. Doelen en grondslagen

  • Uitvoering van de overeenkomst: accounts, planning, klantbeheer, administratie, communicatie, abonnementen, support en andere aangevraagde functies leveren.
  • Toestemming: optionele koppelingen of apparaatmachtigingen activeren wanneer toestemming vereist is, zoals Google Agenda, pushmeldingen en camera/foto's wanneer de gebruiker zo'n functie bewust gebruikt.
  • Wettelijke verplichting: voldoen aan fiscale en administratieve bewaarplichten en rechtsgeldige verzoeken van bevoegde autoriteiten.
  • Gerechtvaardigd belang: beveiliging, misbruik- en fraudepreventie, storingsonderzoek, betrouwbaarheid en noodzakelijke zakelijke communicatie. Wij wegen deze belangen af tegen de privacybelangen van betrokkenen.

Wanneer wij als verwerker handelen, bepaalt de zakelijke klant de toepasselijke grondslag voor de gegevens van zijn eigen klanten, medewerkers en contactpersonen.

5. Bijzondere of gevoelige gegevens

Petra+ en Roxy zijn niet bedoeld om zonder noodzaak bijzondere persoonsgegevens te verzamelen. Afhankelijk van het type bedrijf kan informatie over een behandeling, afspraak of klantvraag wel gevoelige of gezondheidsgerelateerde informatie bevatten. De zakelijke klant is verantwoordelijk voor een geldige grondslag en, waar nodig, een uitzondering onder artikel 9 AVG. Petra-Plus verwerkt zulke gegevens als verwerker uitsluitend voor de overeengekomen dienst en volgens de instructies van die klant.

6. AI-assistent en AI-leveranciers

Petra+ en Roxy bevatten AI-functies voor bijvoorbeeld klantcontact, intake en ondersteuning bij planning. Alleen wanneer zo'n functie wordt gebruikt of door het klantbedrijf is geactiveerd, worden gegevens verwerkt die nodig zijn om de functie uit te voeren.

Wij gebruiken OpenRouter als technische AI-gateway en, afhankelijk van het gekozen model, een onderliggende modelleverancier. Voor de huidige AI-functies wordt onder meer Google Gemini gebruikt. Bij een AI-aanvraag kunnen het bericht of de prompt, recente relevante gesprekscontext, bedrijfsinformatie of kennisbankinhoud en gegevens die nodig zijn voor de gevraagde handeling worden doorgegeven.

  • Wij sturen niet bewust meer persoonsgegevens naar een AI-leverancier dan voor de zichtbare functie nodig is.
  • Wij gebruiken klantcontent niet voor advertentiedoeleinden of om personen over andere apps of websites te volgen.
  • Petra-Plus gebruikt klantcontent niet om eigen algemene of gedeelde AI-modellen te trainen.
  • AI-uitvoer kan onjuist of onvolledig zijn; zakelijke gebruikers blijven verantwoordelijk voor instellingen, controle en de uiteindelijke dienstverlening.

Dienstverleners die namens ons persoonsgegevens verwerken mogen die gegevens alleen voor de afgesproken dienstverlening verwerken en moeten passende beveiliging en een gelijkwaardig beschermingsniveau bieden.

7. Google Agenda-gegevens

De Google Agenda-koppeling is optioneel en wordt alleen geactiveerd wanneer de ingelogde gebruiker deze zelf start en bij Google toestemming geeft. Meer uitleg staat op onze Google Agenda-gegevenspagina.

Welke Google-gegevens gebruiken wij?

  • Het e-mailadres van het gekoppelde Google-account.
  • Metadata van de primaire beschrijfbare agenda, zoals agenda-ID, naam en tijdzone.
  • Agenda-afspraken: event-ID, status, begin- en eindtijd en, indien aanwezig en toegestaan, titel, omschrijving en locatie.
  • Technische synchronisatiegegevens zoals scopes, sync-token, eventkoppelingen, etags en webhookkanaalgegevens.

Waarvoor?

  • Google-afspraken in Petra+ als bezette tijd tonen en dubbele boekingen voorkomen.
  • Petra-afspraken en planningblokken in Google Agenda aanmaken, wijzigen of verwijderen.
  • Wijzigingen en verwijderingen in Google terugverwerken in Petra+.
  • De gebruiker, agenda en tijdzone herkennen en de synchronisatie veilig actief houden.

Standaard toont Petra+ een gewone Google-afspraak alleen als “Bezet”. Titel, omschrijving en locatie worden pas zichtbaar wanneer de gebruiker de optie om details te tonen zelf inschakelt. OAuth access- en refresh-tokens worden versleuteld opgeslagen en verkeer met Google loopt via HTTPS.

Google API Services User Data Policy

Het gebruik en de overdracht van informatie die Petra+ via Google API's ontvangt voldoet aan de Google API Services User Data Policy, inclusief de Limited Use-vereisten.

  • Wij verkopen Google-gebruikersgegevens niet.
  • Wij gebruiken of delen deze gegevens niet voor advertenties, retargeting, kredietbeoordeling, surveillance of gegevenshandel.
  • Wij gebruiken Google Agenda-gegevens niet om algemene of gedeelde AI-modellen te trainen.
  • Medewerkers lezen Google-gebruikersgegevens niet routinematig; inzage vindt alleen plaats op verzoek voor support, voor noodzakelijke beveiliging/misbruikbestrijding of vanwege een wettelijke verplichting.

8. WhatsApp, e-mail en betalingen

Wanneer een zakelijke klant WhatsApp activeert, gebruikt Petra+ de Meta WhatsApp Cloud API. Meta kan onder meer telefoonnummer, WhatsApp-profielnaam, berichttekst, captions, berichttype en technische bericht-ID's doorgeven. Bij een zelf gedeeld locatiebericht kunnen adres en coördinaten worden verwerkt.

Voor e-mail kan een geconfigureerde provider, waaronder SendGrid, afzender, ontvanger, naam, onderwerp, berichttekst en technische webhookgegevens verwerken. Voor betalingen en abonnementen kan Mollie worden gebruikt. Petra-Plus ontvangt daarbij doorgaans betalingsstatus, transactie- en administratieve gegevens en slaat geen volledige betaalkaartgegevens op die door de betaaldienst zelf worden verwerkt.

9. Mobiele app, apparaatmachtigingen en tracking

  • Pushmeldingen: na toestemming registreert iOS een push-token. Petra+ ontvangt dit token en het platformtype om notificaties aan het juiste apparaat te koppelen. Meldingen kunnen altijd via de iOS-instellingen worden uitgeschakeld.
  • Camera/fotobibliotheek: wanneer een gebruiker bewust een functie start die een foto laat kiezen of maken, wordt toegang pas gebruikt na die actie en, waar iOS dat vraagt, na toestemming. Petra+ scant de fotobibliotheek niet op de achtergrond.
  • Netwerkstatus: de app kan lokaal controleren of er internetverbinding is om offline gedrag correct af te handelen.

Petra+ bevat geen advertentienetwerk en gebruikt persoonsgegevens niet om gebruikers over apps of websites van andere bedrijven heen te volgen voor advertentiedoeleinden. Wij verkopen persoonsgegevens niet.

10. Met wie delen wij gegevens?

Voor zover nodig kunnen persoonsgegevens worden gedeeld met:

  • Google — Google Agenda en als onderliggende AI-modelleverancier voor bepaalde AI-functies.
  • OpenRouter — AI-gateway voor AI-assistentfuncties.
  • Meta — WhatsApp Cloud API wanneer het klantbedrijf WhatsApp koppelt.
  • Mollie — betalingen en abonnementen.
  • E-mailproviders, waaronder SendGrid — e-mailfuncties wanneer geconfigureerd.
  • Hosting-, database-, back-up-, netwerk- en beveiligingsleveranciers — technische werking en beveiliging.
  • Professionele adviseurs en bevoegde autoriteiten — voor zover wettelijk of juridisch noodzakelijk.

Wij beperken toegang tot wat noodzakelijk is en maken waar nodig verwerkers- en gegevensbeschermingsafspraken. Partijen die namens ons persoonsgegevens verwerken moeten passende vertrouwelijkheid en beveiliging toepassen en eenzelfde of gelijkwaardig beschermingsniveau bieden als dit beleid en de toepasselijke privacywetgeving vereisen.

11. Doorgifte buiten de EER

Sommige leveranciers kunnen persoonsgegevens buiten de Europese Economische Ruimte verwerken, waaronder in de Verenigde Staten. Waar dit gebeurt gebruiken wij een geldige doorgiftegrondslag, bijvoorbeeld een toepasselijk adequaatheidsbesluit zoals het EU-U.S. Data Privacy Framework of door de Europese Commissie goedgekeurde standaardcontractbepalingen, met aanvullende waarborgen waar nodig. Meer informatie kan worden gevraagd via privacy@petra-plus.nl.

12. Bewaartermijnen en verwijdering

  • Account- en operationele gegevens worden tijdens het gebruik van de dienst bewaard. Na een geldige accountverwijdering worden overige persoonsgegevens binnen 30 dagen uit de actieve productomgeving verwijderd, tenzij een wettelijke uitzondering geldt.
  • Factuur- en boekhoudgegevens die onder de Nederlandse fiscale bewaarplicht vallen worden in beginsel zeven jaar bewaard.
  • Beveiligings- en foutlogs worden alleen bewaard zolang dat redelijkerwijs nodig is voor beveiliging, onderzoek, betrouwbaarheid of wettelijke verplichtingen.
  • Google OAuth-tokens, sync-tokens en technische koppelingen worden bewaard totdat de gebruiker ontkoppelt, het account wordt verwijderd of de koppeling om veiligheidsredenen wordt beëindigd.
  • Restkopieën in beveiligde back-ups kunnen nog gedurende de normale back-upcyclus bestaan en worden niet actief gebruikt, behalve wanneer herstel na een incident noodzakelijk is.

Bij het ontkoppelen van Google Agenda stopt de synchronisatie en verwijdert Petra+ de opgeslagen Google-tokens, webhookinformatie en technische koppelingen. Uit Google geïmporteerde afspraken worden uit Petra+ verwijderd. Eigen Petra-items blijven bestaan; items die Petra+ eerder in Google heeft aangemaakt kunnen in Google blijven totdat de gebruiker deze daar verwijdert.

13. Beveiliging

Wij treffen passende technische en organisatorische maatregelen, waaronder HTTPS, versleuteling van gevoelige integratietokens, authenticatie, rolgebaseerde toegang, logische gegevensscheiding, back-ups, monitoring, rate limiting en incident- en datalekprocedures. Toegang door medewerkers en dienstverleners wordt beperkt tot wat zij voor hun taak nodig hebben.

14. Jouw privacyrechten en privacykeuzes

Afhankelijk van de situatie heb je onder de AVG recht op inzage, correctie, verwijdering, beperking van verwerking, bezwaar, dataportabiliteit en intrekking van toestemming. Intrekking heeft geen gevolgen voor de rechtmatigheid van verwerking vóór de intrekking.

  • Account verwijderen: ga in Petra+ naar Profiel → Account verwijderen en volg de bevestigingsstappen. Gegevens die wij wettelijk moeten bewaren, zoals bepaalde factuurgegevens, worden pas na afloop van die wettelijke termijn verwijderd.
  • Google Agenda: pauzeer of ontkoppel de koppeling vanuit Petra+ of trek de toestemming in via je Google-account.
  • Pushmeldingen: wijzig toestemming via iOS Instellingen → Meldingen → Petra+.
  • Camera/foto's: apparaatmachtigingen kunnen in de privacy-instellingen van iOS worden gewijzigd.
  • Overige verzoeken: mail naar privacy@petra-plus.nl.

Wij reageren in beginsel binnen één maand en kunnen, wanneer nodig, om beperkte aanvullende informatie vragen om je identiteit te controleren.

15. Geautomatiseerde verwerking

Petra+ gebruikt automatisering en AI om te ondersteunen bij communicatie, planning en administratie. Petra-Plus gebruikt deze functies niet om zelfstandig beslissingen over personen te nemen die juridische gevolgen hebben of hen op vergelijkbare wijze aanmerkelijk treffen. Een zakelijke klant die eigen geautomatiseerde workflows instelt blijft verantwoordelijk voor rechtmatigheid en passende menselijke controle.

16. Cookies en lokale opslag

Petra+ gebruikt noodzakelijke sessie- en beveiligingscookies en waar nodig lokale opslag voor inloggen, beveiliging en appfuncties. Wij gebruiken geen advertentiecookies of advertentie-SDK's om gebruikers voor advertenties over andere apps of websites heen te volgen. Als wij later niet-noodzakelijke analytics- of marketingtechnologie toevoegen, vragen wij toestemming wanneer de wet dat vereist en werken wij dit beleid en de App Store-privacyinformatie bij.

17. Klachten en wijzigingen

Neem bij vragen of klachten contact op via privacy@petra-plus.nl. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens.

Wij kunnen dit beleid aanpassen wanneer onze dienst, leveranciers, wetgeving of gegevensverwerking verandert. Bij wezenlijke wijzigingen informeren wij betrokken gebruikers op passende wijze. De actuele versie staat altijd op https://www.petra-plus.nl//privacy.