Privacybeleid
Laatst bijgewerkt · 2026-09-09
Deze vertaling wordt uitsluitend ter informatie verstrekt — bij verschillen is de Engelse versie van dit document juridisch bindend.
Dit privacybeleid legt uit hoe Rexa ("wij", "ons") persoonsgegevens verwerkt wanneer u de bonnen- en declaratieworkflow van Rexa (de "Dienst") gebruikt. Rexa wordt geëxploiteerd door Rexa B.V. (oprichting in behandeling), Amsterdam, Nederland. Wij zijn de verwerkingsverantwoordelijke voor de gegevens beschreven in artikel 2 en verwerker voor de klantgegevens beschreven in artikel 3.
1. Op wie dit van toepassing is
Dit beleid geldt voor: bezoekers van de marketingsite (rexa.one), personen die zich aanmelden voor of worden uitgenodigd in een workspace, en eindgebruikers van wie gegevens binnen de workspace van een klant worden verwerkt (kaarthouders, goedkeurders, financiële medewerkers).
2. Gegevens die wij als verwerkingsverantwoordelijke verzamelen
Wanneer u zich aanmeldt of de site bezoekt:
- Accountgegevens: e-mailadres, wachtwoord (gehasht), TOTP-geheim (versleuteld), tijdstip van e-mailverificatie.
- Sessiegegevens: IP-adres, user agent, tijdstip laatst gezien. Gebruikt voor intrekbaar sessiebeheer; bewaartermijn 90 dagen.
- Marketinggegevens: bezochte pagina's, verwijzende URL, geanonimiseerde analytics. Wij gebruiken geen trackingpixels van derden.
Grondslag
- Uitvoering van de overeenkomst — het leveren van de Dienst waarvoor u zich aanmeldde.
- Gerechtvaardigd belang — het beveiligen van de Dienst tegen misbruik.
- Toestemming — voor de optionele AI-assistent; opt-in per tenant en op elk moment intrekbaar.
3. Gegevens die wij namens klanten verwerken
Binnen een workspace verwerken wij kaarttransacties, bonnen, OCR-uitvoer, toelichtingen bij uitgaven, goedkeuringsbeslissingen, opmerkingen en auditgebeurtenissen namens de klant ("Workspacegegevens"). De klant is de verwerkingsverantwoordelijke voor Workspacegegevens en sluit vóór productiegebruik een verwerkersovereenkomst met ons. Zie de verwerkersovereenkomst.
Wij slaan nooit het volledige kaartnummer (PAN) van een betaalkaart op. Kaartidentificatoren in onze database bestaan uitsluitend uit de laatste vier cijfers, genormaliseerd op de adaptergrens.
4. Gegevenslocatie
Workspacegegevens worden uitsluitend binnen de Europese Unie opgeslagen (Postgres + S3 in eu-central-1, applicatieservers in de Amsterdamse regio van Fly.io). Wanneer de klant expliciet kiest voor AI-functies, kunnen prompts en snapshots naar Anthropic in de Verenigde Staten worden verzonden onder een verwerkersaddendum en de EU-modelcontracten (SCC's). Klanten kunnen AI-functies per workspace op elk moment uitschakelen zonder andere functionaliteit te verliezen.
5. Subverwerkers
Een volledige lijst van subverwerkers is gepubliceerd op /legal/subprocessors. Klanten worden ten minste 30 dagen van tevoren over nieuwe subverwerkers geïnformeerd en kunnen binnen die termijn bezwaar maken.
6. Bewaartermijnen
Workspacegegevens worden bewaard zolang dat nodig is om de Dienst te leveren en om te voldoen aan de fiscale bewaarplicht (in Nederland 7 jaar op grond van artikel 52 Algemene wet inzake rijksbelastingen en artikel 2:10 BW). Vrije-tekstvelden met incidentele persoonsgegevens (notities, opmerkingen, OCR-uitvoer) worden geschoond bij verwijdering van de gebruiker of 30 dagen nadat een gebruiker een workspace verlaat, indien dat eerder is. Sessie- en beveiligingslogs worden 90 dagen bewaard. Auditgebeurtenissen die aan financiële administratie zijn gekoppeld, worden 7 jaar bewaard.
7. Uw rechten (AVG art. 15–22)
U heeft het recht op inzage, rectificatie, verwijdering, beperking van de verwerking, overdraagbaarheid van uw gegevens en bezwaar tegen de verwerking van uw persoonsgegevens. De Dienst biedt gegevensexport en -verwijdering met één klik onder /settings. Voor verzoeken die niet via de interface kunnen worden afgehandeld, neemt u contact op met privacy@rexa.one. Wij reageren binnen 30 dagen.
U kunt op elk moment een klacht indienen bij de Nederlandse toezichthouder (Autoriteit Persoonsgegevens).
8. Beveiliging
Wij documenteren onze beveiliging openbaar op /security. Hoofdpunten: AES-256-GCM envelope-versleuteling in rust, KMS-beheerde sleutels in productie, row-level security in Postgres, een append-only auditlog afgedwongen op SQL-niveau, argon2id-wachtwoordhashing, TOTP-tweefactorauthenticatie en intrekbare JWT-sessies.
9. Internationale doorgifte
Waar gegevens de EU verlaten (momenteel: optionele AI-aanroepen naar Anthropic), steunen wij op de EU-modelcontractbepalingen (2021/914) en de bijbehorende doorgifte-effectbeoordeling (Transfer Impact Assessment) die wij in ons dossier bewaren.
10. Cookies
Wij gebruiken een klein aantal strikt noodzakelijke cookies voor authenticatie en CSRF-bescherming. Wij gebruiken geen cookies voor advertenties of tracking door derden.
11. Wijzigingen
Materiële wijzigingen in dit beleid worden ten minste 30 dagen voordat zij van kracht worden per e-mail aan workspacebeheerders meegedeeld en in de applicatie aangekondigd.
12. Contact
Privacyvragen: privacy@rexa.one. Beveiligingskwesties: security@rexa.one. Functionaris voor gegevensbescherming: benoeming in behandeling; tot die tijd is de oprichter het aanspreekpunt voor gegevensbeschermingszaken.