Privacybeleid
Kledon Bon — versie 2026-07-20 · geldig vanaf 20 juli 2026
1. Wie zijn wij?
Kledon Bon (bereikbaar via bon.kledon.nl en de bijbehorende mobiele apps) is een dienst van Kledon B.V. waarmee ondernemers bonnen en inkoopfacturen digitaal verwerken en automatisch doorzetten naar hun Moneybird-administratie.
Contactgegevens: info@kledon.nl
2. Welke gegevens verwerken wij?
- Accountgegevens — e-mailadres en wachtwoord (versleuteld) van portaalgebruikers.
- Foto's van bonnen — gemaakt met de camera of gekozen uit de galerij, uitsluitend wanneer u die zelf via de app of het portaal aanlevert.
- Inkoopfacturen — PDF-bijlagen die u zelf uploadt, of die — uitsluitend als u een e-mailkoppeling activeert — met leesrechten uit de gekoppelde mailbox worden opgehaald.
- Apparaat-koppeling — een uniek token dat de telefoon-app aan uw administratie koppelt, zonder dat op het apparaat een account nodig is.
- Integratie-gegevens — door u ingevoerde koppelingsgegevens (zoals een Moneybird-token) worden versleuteld opgeslagen.
- Controllergegevens — chatopdrachten, minimale Moneybird-zoekmatches, voorstellen, correcties, goedkeuringen en technische uitvoeringsmetadata.
Alle administratie-gegevens zijn strikt per administratie (workspace) gescheiden: gebruikers zien uitsluitend de gegevens van hun eigen administratie.
3. Waarvoor gebruiken wij deze gegevens?
- Bonnen en facturen worden verwerkt met tekstherkenning (OCR) om bedragen, BTW en leveranciergegevens te extraheren en een boekingsvoorstel te doen.
- Boekingen en verkoopacties worden uitsluitend na uw controle en expliciete goedkeuring aangemaakt of verzonden in uw eigen Moneybird-administratie.
- Accountgegevens worden gebruikt voor inloggen, beveiliging en service-mails (zoals wachtwoordherstel).
4. Welke verwerkers gebruiken wij?
Wij delen geen gegevens met derden voor commerciële of marketingdoeleinden. Voor de werking van de dienst gebruiken wij:
- Supabase — database en opslag, gehost binnen de Europese Unie.
- OpenAI — OCR, classificatie en het voorbereiden van boekhoud- en verkoopvoorstellen via de zakelijke API. API-inhoud wordt niet gebruikt om OpenAI-modellen te trainen, tenzij Kledon daar uitdrukkelijk voor zou kiezen (dat doen wij niet). OpenAI kan bij de standaarddienst inhoud maximaal 30 dagen in beveiligingslogs bewaren. Kledon vraagt aanvullende retentie- en EU-regiocontroles aan en claimt die pas nadat OpenAI ze schriftelijk heeft geactiveerd (zakelijk privacybeleid).
- Anthropic — uitsluitend als vooraf beoordeelde noodprovider voor OCR is geactiveerd. Bij een tijdelijke OpenAI-storing kan dezelfde noodzakelijke documentinhoud dan eenmalig via de zakelijke Anthropic API worden verwerkt. Deze route staat technisch standaard uit en wordt pas aangezet nadat verwerkersafspraken, doorgifte, retentie en de subverwerkerslijst zijn goedgekeurd.
- Moneybird — uw eigen boekhoudadministratie, waar boekingen op uw verzoek worden aangemaakt.
- Google — verificatie van leveranciernamen (bedrijfsnaam/adres, geen persoonsgegevens) en — alleen als u die koppeling zelf activeert — het met leesrechten ophalen van factuurbijlagen uit Gmail.
- Microsoft — alleen als u een Microsoft 365-mailkoppeling activeert: het ophalen van factuurbijlagen uit de gekoppelde mailbox.
- Sentry — technische foutmonitoring, zonder persoonsgegevens in de foutrapportage.
- Resend — servicemails en, uitsluitend na activering door een beheerder, het privacyveilige dagrapport met alleen tellingen en een link naar de beveiligde app. Namen, bedragen, factuurnummers en documentinhoud staan niet in die mail.
Er worden geen advertentie- of trackingdiensten gebruikt.
5. Hoe gebruiken wij AI?
Kledon Bon vermeldt wanneer een resultaat door AI is voorbereid. Het systeem maakt voorstellen; mutaties met financieel, extern of configuratie-effect worden pas uitgevoerd nadat een bevoegde gebruiker de relevante velden heeft kunnen controleren, overschrijven, goedkeuren of weigeren.
De dagelijkse verwerking van banktransacties staat standaard uit. Een beheerder kan afzonderlijk toestaan dat minimale transactiegegevens worden voorbereid en kan daarna nog afzonderlijk toestaan dat open Moneybird-documenten worden vergeleken. Voor die documentmatching delen wij uitsluitend het Moneybird-id, versie of status, datum, ingekorte referentie, contactnaam, valuta en het open bedrag. Documentregels, adressen, e-mailadressen, IBAN en bankrekeningnummers worden hiervoor niet aan het AI-model verstrekt. De uitkomst blijft een voorstel achter een menselijke controlepoort.
Wij sturen alleen documentinhoud en context die nodig zijn voor de gekozen taak. Bij een zoekopdracht op klantnaam worden maximaal tien minimale matches gedeeld (id, naam en klantnummer; geen adres-, bank- of contactdetails). Provider-side opslag van API-antwoorden staat technisch uit. Prompts, volledige modelantwoorden en documentinhoud worden niet in technische foutlogs opgenomen. Wel bewaren wij een auditspoor met metadata over voorstel, controle en uitvoering.
6. Waar worden gegevens opgeslagen?
Alle gegevens worden opgeslagen via Supabase, gehost binnen de Europese Unie. Verbindingen zijn versleuteld via TLS; integratie-sleutels worden aanvullend versleuteld opgeslagen (AES-256).
7. Hoe lang bewaren wij gegevens?
Bonnen, facturen en bijbehorende gegevens worden bewaard zolang dit nodig is voor de dienst en het door u gekozen administratiebeleid. De fiscale bewaarplicht van de klant betekent niet automatisch dat Kledon ieder brondocument zeven jaar moet bewaren. Chatgesprekken worden standaard na 90 dagen verwijderd en zijn instelbaar van 30 tot 365 dagen. Na opzegging geldt een exportvenster en een verwijderdoel van 90 dagen, behoudens een concrete wettelijke bewaarplicht of legal hold. Apparaatkoppelingen en e-mail-/Moneybird-koppelingen kunt u op elk moment zelf intrekken; uw account en administratie worden op verzoek verwijderd.
8. Beveiliging
- Versleutelde verbindingen (TLS/HTTPS)
- Strikte scheiding per administratie via row-level security op databaseniveau
- Integratie-sleutels en mail-koppelingen versleuteld opgeslagen (AES-256)
- Toegang tot het portaal beveiligd met authenticatie
- Audit-logging van beheeracties
9. Uw rechten (AVG/GDPR)
Op grond van de Algemene Verordening Gegevensbescherming (AVG) heeft u het recht om:
- Inzage te vragen in de gegevens die wij van u verwerken
- Een met tweestapsverificatie beveiligde, machineleesbare workspace-export te ontvangen, inclusief bon- en factuurbijlagen en controleerbare SHA-256-checksums
- Rectificatie of verwijdering van uw gegevens te verzoeken
- Bezwaar te maken tegen de verwerking
- Een klacht in te dienen bij de Autoriteit Persoonsgegevens
10. Wijzigingen
Wij kunnen dit privacybeleid van tijd tot tijd aanpassen. De meest recente versie is altijd beschikbaar op deze pagina. Bij wezenlijke wijzigingen informeren wij u via de app of per e-mail.
11. Contact
Heeft u vragen over dit privacybeleid of over de verwerking van uw gegevens? Neem contact met ons op:
Kledon B.V.
E-mail: info@kledon.nl