Privacybeleid
Laatste wijziging: 27 juli 2026
1. Wie zijn wij en welke rol hebben wij?
Petra-Plus B.V. biedt de softwareproducten Petra+ en Roxy aan. De software ondersteunt bedrijven onder meer bij klantcontact, planning, agenda, opdrachten, werkbonnen, facturatie en AI-ondersteuning.
Voor accountbeheer, beveiliging, facturatie, productcommunicatie en onze eigen bedrijfsvoering is Petra-Plus B.V. verwerkingsverantwoordelijke. Voor persoonsgegevens die een zakelijke klant over zijn eigen klanten, medewerkers of afspraken in Petra+ verwerkt, handelt Petra-Plus in beginsel als verwerker en de zakelijke klant als verwerkingsverantwoordelijke.
Contact: Petra-Plus B.V. · Nederland · info@petra-plus.nl
2. Op wie is dit beleid van toepassing?
Dit beleid geldt voor bezoekers van onze website, gebruikers van Petra+ en Roxy, medewerkers van klantbedrijven, eindklanten die via de assistent communiceren en personen die een externe dienst, zoals Google Agenda, aan Petra+ koppelen.
3. Welke persoonsgegevens verwerken wij?
- Naam, e-mailadres, telefoonnummer en account- en inloggegevens.
- Bedrijfsgegevens, waaronder bedrijfsnaam, adres, KvK- en btw-gegevens.
- Factuur-, abonnements- en betalingsgegevens.
- Gegevens van klanten en contactpersonen die in de software worden ingevoerd.
- Afspraken, agenda-items, planningblokken, opdrachten, offertes, werkbonnen en facturen.
- Chatberichten, e-mails, meldingen en andere communicatie via de software.
- Technische en beveiligingsgegevens, zoals IP-adres, apparaat-, browser-, sessie- en loggegevens.
- Instellingen, toestemmingen, rollen en auditinformatie over gebruik van de software.
4. Voor welke doelen gebruiken wij gegevens?
- Het leveren, beheren en beveiligen van Petra+ en Roxy.
- Het uitvoeren van klantcontact, planning en administratieve functies op verzoek van de gebruiker.
- Het voorkomen van dubbele boekingen en het tonen van beschikbaarheid.
- Het verwerken van betalingen, abonnementen en facturen.
- Support, serviceberichten en noodzakelijke productcommunicatie.
- Misbruik- en fraudeonderzoek, foutopsporing en beveiliging.
- Naleving van wettelijke en fiscale verplichtingen.
- Verbetering van de dienst op basis van zo veel mogelijk geaggregeerde of geminimaliseerde gegevens.
5. Grondslagen
Afhankelijk van de verwerking baseren wij ons op uitvoering van een overeenkomst, een wettelijke verplichting, een gerechtvaardigd belang zoals beveiliging en dienstverlening, of toestemming. De Google Agenda-koppeling wordt alleen geactiveerd wanneer de ingelogde gebruiker deze functie zelf start en bij Google toestemming geeft. De koppeling kan op ieder moment worden gepauzeerd of ontkoppeld.
6. Google Agenda-gegevens
De Google Agenda-koppeling is optioneel. Petra+ vraagt uitsluitend de Google-rechten die nodig zijn voor de zichtbare tweerichtingssynchronisatie. Meer uitleg staat op onze openbare Google Agenda-gegevenspagina.
Welke Google-gegevens benaderen wij?
- Het e-mailadres van het gekoppelde Google-account.
- Metadata van de primaire beschrijfbare agenda, zoals agenda-ID, naam en tijdzone.
- Agenda-afspraken en planninginformatie, waaronder event-ID, status, begin- en eindtijd en, indien aanwezig, titel, omschrijving en locatie.
- Technische synchronisatiegegevens, zoals scopes, sync-token, eventkoppelingen, etags en webhookkanaalgegevens.
Hoe gebruiken wij deze gegevens?
- Om Google-afspraken in Petra+ als bezette tijd te tonen en dubbele boekingen te voorkomen.
- Om Petra-afspraken en Petra-planningblokken in de gekoppelde Google Agenda aan te maken, wijzigen of verwijderen.
- Om wijzigingen en verwijderingen in Google terug te verwerken in Petra+.
- Om de gekoppelde gebruiker, agenda en tijdzone correct te herkennen.
- Om de verbinding veilig actief te houden en synchronisatiefouten te herstellen.
Privacy-instellingen
Standaard toont Petra+ een gewone Google-afspraak alleen als “Bezet”. Titel, omschrijving en locatie worden pas zichtbaar in Petra+ wanneer de gebruiker de optie om details te tonen zelf inschakelt. Een beheerder kan kiezen of de eigen toegewezen afspraken of de bedrijfsagenda naar zijn Google Agenda worden gesynchroniseerd.
Opslag en beveiliging
OAuth access- en refresh-tokens worden versleuteld opgeslagen. Daarnaast bewaren wij alleen de technische koppelinformatie die nodig is om events aan elkaar te koppelen, incrementeel te synchroniseren en webhookmeldingen te controleren. Verkeer met Google loopt via versleutelde HTTPS-verbindingen.
Google API Services User Data Policy
Het gebruik en de overdracht van informatie die Petra+ via Google API's ontvangt, voldoet aan de Google API Services User Data Policy, inclusief de Limited Use-vereisten. Google-gebruikersgegevens worden uitsluitend gebruikt voor of ter verbetering van duidelijk zichtbare gebruikersfuncties van Petra+ waarvoor de gebruiker de koppeling heeft geactiveerd.
- Wij verkopen Google-gebruikersgegevens niet.
- Wij gebruiken of delen deze gegevens niet voor advertenties, retargeting, kredietbeoordeling, surveillance of gegevenshandel.
- Wij gebruiken Google Agenda-gegevens niet om algemene of gedeelde AI-modellen te trainen.
- Wij laten medewerkers Google-gebruikersgegevens niet routinematig lezen.
Menselijke inzage vindt alleen plaats wanneer de gebruiker daar uitdrukkelijk om vraagt voor support, wanneer dit noodzakelijk is voor beveiligingsonderzoek of misbruikbestrijding, of wanneer een wettelijke verplichting dit vereist. Eventuele dienstverleners mogen Google-gebruikersgegevens alleen verwerken voor de gebruikersfunctie waarvoor zij worden ingezet en onder passende contractuele vertrouwelijkheids- en beveiligingsverplichtingen.
7. Met wie delen wij gegevens?
Wij delen persoonsgegevens alleen wanneer dit nodig is om de dienst te leveren, om aan een wettelijke verplichting te voldoen of wanneer hiervoor een andere geldige grondslag bestaat. Categorieën ontvangers zijn onder meer:
- Google — wanneer een gebruiker zelf Google Agenda koppelt.
- Mollie — voor betalingen en abonnementen.
- OpenAI — voor de door de gebruiker gebruikte AI-assistentfuncties.
- Hosting-, database-, back-up- en beveiligingsleveranciers — voor de technische werking van de dienst.
- E-mail- en communicatieleveranciers — voor noodzakelijke berichten en support.
- Adviseurs en autoriteiten — wanneer dit wettelijk noodzakelijk is.
Wij sluiten waar nodig verwerkersovereenkomsten en beperken toegang tot wat voor de betreffende dienstverlening noodzakelijk is. Wij verkopen persoonsgegevens niet.
8. Verwerking buiten de Europese Economische Ruimte
Sommige dienstverleners kunnen gegevens buiten de EER verwerken. Waar dit gebeurt, gebruiken wij een geldige doorgiftegrondslag, zoals een adequaatheidsbesluit of standaardcontractbepalingen, en treffen wij waar nodig aanvullende waarborgen.
9. Bewaartermijnen en ontkoppelen
- Account- en operationele gegevens worden in beginsel bewaard zolang het abonnement actief is en maximaal één jaar daarna, tenzij een kortere of langere termijn noodzakelijk is.
- Factuur- en boekhoudgegevens worden zeven jaar bewaard wegens de fiscale bewaarplicht.
- Beveiligingslogs worden niet langer bewaard dan nodig voor beveiliging, onderzoek en wettelijke verplichtingen.
- Google OAuth-tokens, sync-tokens en koppelingen worden bewaard totdat de gebruiker ontkoppelt, het account wordt verwijderd of de koppeling om veiligheidsredenen wordt beëindigd.
Bij ontkoppelen stopt de synchronisatie en verwijdert Petra+ de opgeslagen Google-tokens, webhookinformatie en technische koppelingen. Google-afspraken die in Petra+ waren geïmporteerd worden uit Petra+ verwijderd. Eigen Petra-afspraken en planningblokken blijven in Petra+ bestaan. Events die Petra+ eerder in Google heeft aangemaakt kunnen in Google blijven staan totdat de gebruiker deze daar verwijdert. De gebruiker kan de toestemming daarnaast intrekken via de beveiligingsinstellingen van het eigen Google-account.
10. Beveiliging
Wij treffen passende technische en organisatorische maatregelen, waaronder HTTPS, versleuteling van gevoelige integratietokens, rolgebaseerde toegang, logische gegevensscheiding, back-ups, monitoring, beveiligingstests en procedures voor incidenten en datalekken.
Geen enkele beveiligingsmaatregel kan ieder risico volledig uitsluiten. Gebruikers blijven verantwoordelijk voor veilige inlogmiddelen, passende toegangsrechten en het tijdig verwijderen van accounts van medewerkers die geen toegang meer nodig hebben.
11. Rechten en gegevensverwijdering
Afhankelijk van de situatie heb je recht op:
- inzage, correctie en verwijdering;
- beperking van of bezwaar tegen verwerking;
- overdracht van gegevens;
- intrekking van toestemming, zonder afbreuk te doen aan eerdere rechtmatige verwerking;
- een klacht bij een toezichthouder.
Een Google Agenda-koppeling kan direct vanuit Agenda → Agenda koppelenworden gepauzeerd of ontkoppeld. Voor overige verzoeken kun je mailen naar info@petra-plus.nl. Wij reageren in beginsel binnen één maand en kunnen om identiteitscontrole vragen.
12. Cookies en lokale opslag
Petra+ gebruikt noodzakelijke sessie- en beveiligingscookies en waar nodig lokale opslag om inloggen en functies van de applicatie mogelijk te maken. Wij gebruiken geen advertentiecookies om Google Agenda-gegevens voor advertentiedoeleinden te volgen. Wanneer wij niet-noodzakelijke analytics- of marketingcookies toevoegen, vragen wij toestemming wanneer de wet dat vereist.
13. Klachten
Neem bij vragen of klachten eerst contact op via info@petra-plus.nl. Je kunt daarnaast een klacht indienen bij de Autoriteit Persoonsgegevens.
14. Wijzigingen
Wij kunnen dit beleid aanpassen wanneer de dienst, wetgeving of gegevensverwerking verandert. Bij wezenlijke wijzigingen informeren wij betrokken gebruikers op passende wijze. De actuele versie staat altijd op https://www.petra-plus.nl//privacy.