Privacybeleid

Laatst bijgewerkt: 4 augustus 2026

Van kracht per: 29 april 2026

Dit privacybeleid legt uit welke persoonsgegevens Budgero verzamelt, hoe deze worden gebruikt en gedeeld, en welke rechten je hebt onder de toepasselijke privacywetgeving — voornamelijk de EU/UK General Data Protection Regulation (GDPR / UK GDPR) en de California Consumer Privacy Act / California Privacy Rights Act (CCPA / CPRA).

Het is in duidelijke taal geschreven. Waar een sectie juridisch van belang is — zoals de wettelijke grondslagen of jouw rechten — zijn de juridische termen behouden zodat je deze met de verordeningen kunt vergelijken. Als er iets onduidelijk is, stuur dan een e-mail naar [email protected].


1. Wie we zijn

Budgero is de “verwerkingsverantwoordelijke” voor de persoonsgegevens die via de dienst worden verwerkt voor de toepassing van de GDPR.

Privacycontact: [email protected]
Algemeen contact: [email protected]

Op de huidige schaal van Budgero (kleine gebruikersbasis, geen gegevens in speciale categorieën, geen grootschalige monitoring) is de vrijstelling van de vereiste voor een EU-vertegenwoordiger uit GDPR art. 27 van toepassing — de verwerking is incidenteel, niet grootschalig en niet hoogrisico. Als het project boven die drempel uitgroeit, wordt een EU-vertegenwoordiger aangesteld en wordt dit beleid bijgewerkt. Hetzelfde geldt voor een Britse vertegenwoordiger onder UK GDPR art. 27.


2. De korte versie

  • Jouw financiële gegevens zijn end-to-end versleuteld. Transacties, budgetten, saldi, categorieën en notities worden op jouw apparaat versleuteld met een sleutel die is afgeleid van jouw wachtwoord. Niemand — niet Budgero, niet zijn providers, niet een aanvaller, niet een overheid — kan deze lezen. Dit is het deel van Budgero dat zero-knowledge wordt genoemd.
  • De rest is normale SaaS-data. Het draaien van de service vereist nog steeds een e-mailadres en wachtwoord (verwerkt door een authenticatieprovider), factuurgegevens (verwerkt door een betalingsprovider), productanalytics (verwerkt door een EU-analyticsprovider) en e-maillogs (verwerkt door een e-mailprovider). Voor gedeelde werkruimtes worden de weergavenaam die je aan een werkruimte geeft en de e-mailadressen van mensen die je uitnodigt ook in platte tekst opgeslagen, zodat samenwerking mogelijk is — zie §3.2 voor de precieze uitzondering. De volledige lijst staat in §6 hieronder.
  • Persoonsgegevens worden nooit verkocht. Budgero deelt geen gegevens met adverteerders op een manier die door de GDPR of de CCPA als een "verkoop" of "delen" wordt gedefinieerd. De enige advertentietag van derden — Google Ads — wordt pas geladen nadat je dit accepteert via de cookiebanner.
  • Je hebt volledige rechten onder GDPR / UK GDPR / CCPA, waaronder het recht om je gegevens in te zien, te corrigeren, te verwijderen en te exporteren, en om een klacht in te dienen bij je lokale toezichthouder voor gegevensbescherming. Zie §10.
  • Cookies en trackers vereisen je toestemming. De link "Cookies beheren" in de voettekst van elke pagina laat je op elk moment je keuze wijzigen.

3. Welke persoonsgegevens worden verzameld

3.1 Accountgegevens

  • E-mailadres
  • Wachtwoord — nooit in platte tekst opgeslagen; gehasht en gezouten door de authenticatieprovider (Clerk)
  • Rekeningvoorkeuren en instellingen
  • Een unieke rekening-ID (Clerk-gebruikers-ID)

3.2 Versleutelde kluisgegevens (zero-knowledge — onleesbaar voor Budgero)

  • Transacties, budgetten, saldi, categorieën, notities, uitgavengegevens
  • Versleuteld op je apparaat met AES-256 met een sleutel die is afgeleid van je wachtwoord
  • Alleen de resulterende ciphertext wordt op de server opgeslagen

Wat zero-knowledge wel niet dekt. Om gedeelde werkruimtes en real-time synchronisatie mogelijk te maken, slaat Budgero een kleine hoeveelheid samenwerkingsmetadata in platte tekst op de server op: de weergavenaam die je aan een werkruimte geeft, de e-mailadressen van mensen die je hebt uitgenodigd, ledenrollen en synchronisatieversienummers. De pushmeldingen zelf zijn versleuteld; alleen de rekening- en werkruimte-ID's die nodig zijn voor het routeren ervan worden in platte tekst opgeslagen. Deze metadata bevat nooit de hierboven genoemde financiële gegevens — je transacties, saldi en categorieën blijven onleesbaar voor Budgero.

3.3 Facturerings- en abonnementsgegevens

  • Abonnement, prijs, valuta, abonnementsstatus, verlengingsdatum, land (voor belasting)
  • Bestel-ID, laatste vier cijfers van betaalmethode (indien aan ons doorgegeven)
  • Volledige betaalinstrumentgegevens (kaartnummer, enz.) worden verzameld en bewaard door de betalingsprovider (LemonSqueezy), niet door Budgero

3.4 Metadata van service-e-mails

  • Verzend-/open-/bounce-events voor transactionele e-mails (welkomstmail, feedback-check-ins, wachtwoordherstel, facturen)

3.5 Productanalytics (pseudoniem)

  • Pagina-URL's, schermgrootte, browser, besturingssysteem, referrer
  • IP-adres — wordt op het moment van de aanvraag gebruikt voor grove geolocatie en misbruikpreventie, daarna serverzijde verwijderd. Het wordt niet bewaard samen met de analytics-events.
  • Eventnamen — bijvoorbeeld Checkout Started, Purchase, Subscription Canceled, Trial Started
  • Eventeigenschappen alleen voor commerciële events — abonnement, bedrag, valuta, de opzegreden die je opgeeft
  • Een pseudonieme gebruikersidentificatie (jouw Clerk-gebruikers-ID), zodat events van dezelfde account over sessies heen kunnen worden gekoppeld
  • Nee sessie-opnames, autocapture, heatmaps of enquêtes

3.6 Marketing analytics — op toestemming gebaseerd

  • Als — en alleen als — je de “Marketing”-categorie in de cookiebanner accepteert: een Google Ads-klik-ID (gclid), een conversiegebeurtenis, en de geaggregeerde identificatiegegevens die de Google-tag (gtag) verzamelt (IP, browser, pagina-URL)
  • Als je de banner weigert of negeert, wordt hiervan niets verzameld

3.7 Server- / beveiligingslogs

  • Aanvraaglogs van de hostingprovider — IP-adres, tijdstempel, aanvraagpad, responsstatus, user agent — gebruikt voor dienstverlening, beveiliging en misbruikpreventie

Niet verzameld: inloggegevens van financiële rekeningen (Budgero maakt geen verbinding met banken), locatiegegevens verder dan het op IP gebaseerde land, contacten, foto's, microfoon, of een van de bijzondere categorieën persoonsgegevens genoemd in AVG art. 9.


4. Waarom het wordt gebruikt, en op welke juridische grondslag

Voor gebruikers in de EU/VK identificeert Budgero een juridische grondslag voor elk verwerkingsdoel onder AVG art. 6:

DoelCategorieën gegevensWettelijke grondslag (AVG art. 6)
Budgero-service leveren (rekening aanmaken, inloggen, synchroniseren, kluisopslag) Rekeninggegevens, versleutelde kluisgegevensUitvoering van een overeenkomst — art. 6(1)(b)
Betalingen innen en je abonnement beherenFacturerings- en abonnementsgegevensUitvoering van een overeenkomst — art. 6(1)(b)
Service-e-mails versturen (welkom, feedback-controles, beveiliging, factuurbonnen) E-mail + verzend-/open-/bounce-metadata Uitvoering van een overeenkomst — art. 6(1)(b); gerechtvaardigd belang om je op de hoogte te houden over je rekening — art. 6(1)(f)
Voldoen aan belasting-, boekhoudkundige en andere wettelijke verplichtingenFacturerings- en abonnementsgegevensWettelijke verplichting — art. 6(1)(c)
Detecteren, onderzoeken en voorkomen van misbruik, fraude en beveiligingsincidentenServerlogs, IP, rekeninggegevens Gerechtvaardigd belang bij het beschermen van de dienst en haar gebruikers — Art. 6(1)(f)
Productanalyse — begrijpen welke functies worden gebruikt en waar gebruikers afhaken Pseudonieme analyse-gebeurtenissen (§3.5) Gerechtvaardigd belang bij het verbeteren van het product — Art. 6(1)(f). Je kunt op elk moment bezwaar maken (zie §10).
Marketinganalyse — het meten van de effectiviteit van betaalde acquisitiecampagnes Google Ads-klik-ID, conversiegebeurtenis, gtag-aggregaatgegevens Toestemming — Art. 6(1)(a). Wordt alleen verzameld nadat je de categorie “Marketing” in de cookiebanner accepteert. Je kunt je toestemming op elk moment intrekken via “Cookies beheren.”

Waar Budgero zich beroept op een gerechtvaardigd belang, is de afweging tussen dat belang en jouw rechten in overweging genomen. Als je de redenering voor een specifiek geval wilt bespreken, stuur dan een e-mail [email protected].


5. Hoe lang het wordt bewaard

CategorieBewaartermijn
Accountgegevens (e-mail, account-ID, voorkeuren) Gedurende de levensduur van je account, plus tot 30 dagen na verwijdering om herstel mogelijk te maken en back-ups te wissen
Versleutelde kluisgegevens Gedurende de levensduur van je account; verwijderd binnen 30 dagen na verwijdering van je account (Budgero kan dit op geen enkel moment lezen)
Factuurgegevens (bestellingen, facturen) Bewaard zoals vereist door de toepasselijke belasting- en boekhoudwetgeving (meestal 5–10 jaar); daarna verwijderd
Metagegevens van service-e-mails (verzonden/geopend/teruggestuurd) Tot 90 dagen bij de e-mailprovider, daarna verwijderd
Productanalyse-gebeurtenissen (pseudoniem) Tot 6 maanden bij de analyseprovider
Productanalyse-persoonsprofielen Maximaal 12 maanden inactiviteit, daarna verwijderd
Marketing-analysegegevens (Google Ads) Volgens de standaard bewaartermijn van Google Ads; je kunt eerder verwijderen aanvragen via de rechten beschreven in §10
Server- / beveiligingslogs Maximaal 30 dagen voor routinematige bewerkingen; maximaal 1 jaar voor vermeldingen gemarkeerd als beveiligingsrelevant

Wanneer je je rekening verwijdert, worden de bovenstaande gegevens verwijderd of geanonimiseerd volgens de genoemde schema's, behalve waar Budgero wettelijk verplicht is ze te bewaren (bijv. belastinggegevens).


6. Met wie het wordt gedeeld (Sub-processors)

Persoonlijke gegevens worden nooit verkocht of verhuurd. Beperkte persoonlijke gegevens worden gedeeld met de hieronder vermelde serviceproviders, die handelen op instructie van Budgero onder schriftelijke contracten (Data Processing Agreements waar de provider deze aanbiedt). De standaard contractuele voorwaarden van elke provider worden beoordeeld voordat ze worden toegevoegd.

ProviderRolPersoonlijke gegevens gedeeldRegio
ClerkAuthenticatie en rekeningbeheerE-mailadres, wachtwoord (gehasht), rekening-IDEU-verblijfplaats geconfigureerd
PostHog Cloud EUProductanalysePseudonieme gebeurtenissen (§3.5), IP, rekening-IDEU
LemonSqueezyBetalingen en abonnementsfacturatieE-mailadres, factuuradres, abonnement, betaalinstrumentgegevensVS (met SCC's)
Opnieuw verzendenTransactionele e-mailbezorgingE-mailadres, berichtinhoud van service-e-mailsEU / VS (met SCC's)
Google Ads (gtag) (vereist toestemming)Conversietracking voor marketing-analyseKlik-ID, conversiegebeurtenis, IP, browserVS (met SCC's)
HostingproviderApplicatiehosting en serverlogboekenAlle bovenstaande gegevens passeren hier of worden hier op netwerkniveau gelogdEU

Budgero kan ook persoonsgegevens delen met:

  • Professionele adviseurs (advocaten, accountants) onder geheimhoudingsplicht, indien nodig;
  • Handhavers of toezichthouders wanneer daartoe verplicht door een geldige juridische procedure — in dat geval word je, indien wettelijk toegestaan, op de hoogte gesteld.

7. Internationale overdrachten

Sommige aanbieders in §6 verwerken persoonsgegevens buiten de Europese Economische Ruimte — voornamelijk in de Verenigde Staten.

Voor overdrachten door aanbieders buiten de EER (bijv. LemonSqueezy, Resend US-regio, Google Ads) vertrouwt Budgero op de door de aanbieder gehanteerde Europese Commissie Standaardcontractbepalingen (SCC's, versie 2021) en equivalente VK-addenda waar van toepassing. Kluisgegevens blijven end-to-end-versleuteld bij alle aanbieders en kunnen door niemand anders dan jij worden gelezen.


8. Cookies en tracking

Er worden geen niet-essentiële cookies of scripts van derden (inclusief Google Ads) geladen totdat je deze accepteert via de toestemmingsbanner. De categorieën zijn:

  • Strikt noodzakelijk — nodig om je in te loggen en de site te laten werken. Altijd aan; kan niet worden uitgeschakeld.
  • Analyses — gepseudonimiseerde productgebruiksanalyses (PostHog Cloud EU). Behandeld als gerechtvaardigd belang in de EU/VK; je kunt je afmelden via “Cookies beheren” of via Instellingen → Beveiliging en privacy in de app.
  • Marketing — Google Ads conversie-tag. Standaard uit. Wordt alleen geladen nadat je op Accepteren klikt in de betreffende bannercategorie.

Je kunt je keuze op elk moment wijzigen via de Cookies beheren link in de voettekst van elke pagina op https://budgero.app.


9. Hoe gegevens worden beveiligd

  • End-to-end-versleuteling voor kluisgegevens — AES-256 met een sleutel die op je apparaat is afgeleid van je wachtwoord. De sleutel is nooit zichtbaar voor Budgero, en kluisgegevens in platte tekst zijn nooit zichtbaar voor Budgero.
  • TLS 1.2+ voor alle data onderweg.
  • Versleuteling in rust op database- en opslaglagen.
  • Toegangscontroles voor één beheerder. Alleen de beheerder heeft administratieve toegang; die toegang wordt uitsluitend gebruikt om de dienst te draaien.
  • Due diligence bij leveranciers bij het kiezen van elke provider in §6.
  • Datalekreactie — als er een datalek met persoonsgegevens optreedt dat waarschijnlijk risico oplevert voor jouw rechten, wordt de relevante toezichthoudende autoriteit binnen 72 uur na ontdekking op de hoogte gebracht (AVG art. 33), en worden getroffen gebruikers zonder onredelijke vertraging geïnformeerd wanneer het risico hoog is (art. 34).

Belangrijke kanttekening: zero-knowledge betekent dat jouw kluis niet kan worden hersteld als je jouw wachtwoord vergeet. Bewaar het op een veilige plek — een wachtwoordmanager is het standaardantwoord.


10. Jouw rechten

Waar je ook woont, je kunt:

  • Inzage de persoonsgegevens die Budgero over je bewaart — vraag een kopie op
  • Correct onjuiste persoonsgegevens (rectificatie)
  • Verwijderen jouw account en bijbehorende persoonsgegevens ("recht op vergetelheid") — met uitzondering van wettelijke bewaarplichten
  • Exporteren jouw gegevens in een draagbaar, machineleesbaar formaat (dataportabiliteit)
  • Beperken verwerking terwijl een geschil wordt opgelost
  • Bezwaar maken tegen verwerking op basis van gerechtvaardigd belang, waaronder analyse
  • Toestemming intrekken op elk moment voor alles wat wordt verwerkt op basis van toestemming (bijv. marketinganalyses) — intrekking heeft geen invloed op de rechtmatigheid van de verwerking vóór de intrekking
  • Niet onderworpen worden aan geautomatiseerde beslissingen die juridische of vergelijkbaar verstrekkende gevolgen hebben — Budgero voert dergelijke geautomatiseerde besluitvorming niet uit

Om een van deze rechten uit te oefenen, stuur een e-mail naar [email protected] . Verzoeken worden zo snel mogelijk beantwoord, en binnen 30 dagen zoals vereist door de AVG (verlengbaar met maximaal 60 dagen voor complexe verzoeken, met kennisgeving).

Je kunt ook een klacht indienen bij een toezichthoudende autoriteit:

  • Inwoners van de EU/EER: bij de toezichthouder voor gegevensbescherming van je woonplaats, werkplek of plaats van de vermeende inbreuk. Een lijst wordt gepubliceerd door de EDPB op https://edpb.europa.eu.
  • Inwoners van het VK: het Information Commissioner's Office op https://ico.org.uk.

11. Inwoners van Californië (CCPA / CPRA-melding)

Als je in Californië woont, bevat deze sectie aanvullende informatie die vereist is door de California Consumer Privacy Act, zoals gewijzigd.

Categorieën verzamelde persoonsgegevens, gekoppeld aan de CCPA-categorieën: identificatiegegevens (e-mail, account-ID, IP), commerciële informatie (abonnementsplan), internet-/netwerkactiviteit (analytische gebeurtenissen, serverlogboeken), afleidingen (geen). Deze worden verzameld voor de zakelijke doeleinden die zijn beschreven in §4.

Bronnen: direct van jou, van je apparaat en van dienstverleners.

Verstrekking voor zakelijke doeleinden: alleen aan de dienstverleners in §6.

Verkoop of delen van persoonsgegevens: Persoonsgegevens worden niet verkocht of gedeeld zoals die termen zijn gedefinieerd in de CCPA. Budgero doet niet aan cross-contextuele gedragsadvertenties. De Google Ads-conversietag beschreven in §3.6 wordt alleen geactiveerd bij toestemming en stuurt alleen conversiesignalen — geen gebruikersidentificatoren — voor het meten van campagnes die Budgero uitvoert.

Omdat er niets wordt verkocht of gedeeld, wordt er geen link “Mijn persoonsgegevens niet verkopen of delen” aangeboden. Je kunt nog steeds je rechten uitoefenen om te weten, corrigeren, verwijderen en het gebruik van gevoelige PI beperken door contact op te nemen met [email protected].

Gevoelige persoonlijke informatie wordt niet gebruikt of verstrekt voor andere doeleinden dan die vermeld in CPRA §7027(m).

Je zult niet worden gediscrimineerd voor het uitoefenen van je rechten.


12. Privacy van kinderen

Budgero is niet gericht op en mag niet worden gebruikt door personen jonger dan 16 jaar, of jonger dan de lokale leeftijd voor digitale toestemming waar deze hoger is. Er worden niet bewust persoonsgegevens van kinderen verzameld. Als je denkt dat een kind persoonsgegevens heeft verstrekt, e-mail dan [email protected] en het wordt verwijderd.


13. Wijzigingen in dit beleid

Dit beleid kan worden bijgewerkt wanneer de dienst of de wetgeving verandert. De datum “Laatst bijgewerkt” bovenaan deze pagina weerspiegelt de meest recente herziening. Bij ingrijpende wijzigingen die van invloed zijn op hoe persoonsgegevens worden gebruikt, word je per e-mail op de hoogte gebracht voordat de wijziging van kracht wordt.


14. Contact