Scandora app iconScandora
Functies Hoe het werkt Prijzen
Taal NL
  • Nederlands Dutch
  • Deutsch German
  • English
  • Español Spanish
  • Italiano Italian
  • Português (Brasil) Portuguese (Brazil)
Downloaden
Terug naar de startpagina
Privacy

Privacyverklaring

Laatst bijgewerkt: 4 oktober 2026

Onze belofte: We slaan de beelden van je gescande pagina's en je originele documentbestanden niet op onze servers op. Wat we wel opslaan, zodra je bent ingelogd, is je scangeschiedenis: de gegevens uit sectie 2, een kleine voorbeeldminiatuur met lage resolutie en de uit het document gehaalde tekst, bewaard op onze eigen server in de EU, zodat je geschiedenis beschikbaar is op elk apparaat waarop je inlogt (sectie 3). Het zoeken in documenten met AI houdt de zoekindex op je apparaat bij, en voor het zoeken wordt er niets over je documenten op onze servers opgeslagen. Om die index op te bouwen, stuurt je apparaat de uit het document gehaalde tekst en de AI-beschrijving van elk document dat je scant terwijl je bent ingelogd — opgedeeld in korte passages, elk voorzien van een kopregel met de titel, het type en de datum van het document — rechtstreeks naar de modelaanbieder (Google Vertex AI in de EU), die ze alleen gebruikt om zoekvectoren te berekenen; voor een zoekopdracht stuurt het apparaat de zoekterm, en om een vraag te beantwoorden stuurt het de vraag en de passages die het daarvoor heeft geselecteerd. Daarbij gebruikt het telkens dezelfde kortlevende toegangsgegevens als beheerde AI; zie secties 3, 4 en 7. Je houdt de controle: je kunt elk geschiedenisitem of je hele account op elk moment verwijderen (secties 11 en 12).

Inhoudsopgave

  1. Overzicht en verwerkingsverantwoordelijke
  2. Gegevens die we verzamelen
  3. Je documenten
  4. AI-verwerking
  5. Cloudintegraties (Trello en Google Drive)
  6. Rechtsgrond voor de verwerking
  7. Subverwerkers en ontvangers
  8. Rollen van verwerkingsverantwoordelijke en verwerker
  9. Internationale doorgifte
  10. Beheer van toestemming
  11. Gegevensopslag en beveiliging
  12. Jouw rechten
  13. Cookies (website)
  14. Privacy van kinderen
  15. Wijzigingen in de privacyverklaring
  16. Contact

1. Overzicht en verwerkingsverantwoordelijke

Scandora ("we", "ons" of "onze") zet zich in voor de bescherming van je privacy. Deze Privacyverklaring legt uit hoe we je gegevens verzamelen, gebruiken en beschermen wanneer je onze app voor het scannen van documenten op iOS, macOS en Android en onze website gebruikt.

De verwerkingsverantwoordelijke voor de gegevensverwerking die hier wordt beschreven is Farhad Sanaei seresht (eenmanszaak, handelend onder de naam "Scandora"), Burgunderweg 19G, 22453 Hamburg, Duitsland — de exploitant van Scandora die in onze Bedrijfsgegevens wordt genoemd. Voor vragen over gegevensbescherming kun je contact opnemen via [email protected].

Voor wie deze verklaring geldt

Deze verklaring is van toepassing op elke gebruiker van Scandora, waar je ook woont, en ze is voor iedereen hetzelfde. Als het recht van jouw land je aanvullende rechten geeft, staan die in sectie 12 onder “Je lokale rechten en de autoriteit voor klachten”.

Wat we bewaren, waarom en op welke rechtsgrond

We bewaren je accountgegevens en, zodra je bent ingelogd, je scangeschiedenis — inclusief de uit je documenten gehaalde tekst en een kleine voorbeeldminiatuur — om het account en de synchronisatie tussen je apparaten te leveren waarvoor je je hebt aangemeld (overeenkomst, art. 6, lid 1, onder b), AVG). We meten het gebruik van de app en de website zonder cookies en beschermen de dienst tegen misbruik op grond van ons gerechtvaardigd belang (art. 6, lid 1, onder f), AVG). Pushmeldingen en tips en aanbiedingen per e-mail worden alleen met je toestemming verstuurd (art. 6, lid 1, onder a), AVG), en crashrapporten worden alleen verzameld als je ze inschakelt. Sectie 2 bevat de volledige lijst van de gegevens, sectie 6 noemt de rechtsgrond voor elk doel en sectie 11 vermeldt hoe lang we elk onderdeel bewaren.

Waar je gegevens worden opgeslagen en verwerkt

Onze eigen server, waarop je accountgegevens en je scangeschiedenis staan, bevindt zich in de EU, en de AI-functies verwerken je documenten in de EU (secties 3, 4 en 11). De app vertelt je dit ook, eenmalig voor je account, bij het inloggen of vóór je eerste upload, in de kennisgeving “Hoe Scandora met je documenten omgaat”. Als je buiten de EU woont, worden je gegevens daarom naar de EU overgebracht. Sommige diensten die we voor specifieke taken gebruiken, verwerken gegevens ook buiten de EU — onder andere voor inloggen, abonnementen, pushmeldingen, e-mail, crashrapporten als je die inschakelt, en de exports die je naar je eigen Trello of Google Drive stuurt; secties 7 en 9 noemen ze en de waarborgen die gelden.

Geen verkoop van je gegevens

We verkopen je persoonsgegevens niet en delen ze met niemand voor reclamedoeleinden: Scandora toont geen advertenties en werkt niet samen met advertentiepartners. De aanbieders die in sectie 7 staan, ontvangen alleen gegevens om de dienst namens ons te laten draaien, om je een abonnement te verkopen in hun winkel (Apple, Google), of omdat je ze zelf naar hen stuurt.

2. Gegevens die we verzamelen

Accountgegevens

Wanneer je een account aanmaakt, verwerken we:

  • E-mailadres (identificatie van het account en communicatie)
  • Weergavenaam (optioneel, voor personalisatie)
  • Een pseudoniem gebruikers-ID (Firebase Authentication UID)
  • Metagegevens van het inloggen (bijv. het tijdstip van de laatste keer inloggen)
  • Een link naar je profielfoto, als je inlogaanbieder er een levert — Google geeft die mee met het inlogprofiel, Sign in with Apple niet; we slaan de link op, niet de afbeelding

Waar deze gegevens vandaan komen. Deze gegevens geef je normaal gesproken zelf aan ons. Als je inlogt met Apple of met Google in plaats van met een e-mailadres en wachtwoord, ontvangen we je e-mailadres — bij Sign in with Apple het privé-relayadres, als je dat hebt gekozen — en, als je die vrijgeeft, je naam van Apple of Google en niet van jou. Het inlogprofiel van Google geeft bovendien een link naar je profielfoto mee, die we bewaren bij je accountgegevens. Dit is een bron van derden in de zin van art. 14, lid 1, onder d), en art. 14, lid 2, onder f), AVG; buiten je e-mailadres, je naam en die link naar je foto vragen we die aanbieders om niets, we gebruiken de gegevens voor de hier beschreven doeleinden, en je kunt de toegang van de app in je Apple- of Google-account op elk moment intrekken.

Profiel- en geschiedenisgegevens

Om de app te laten werken en je scangeschiedenis te bewaren op elk apparaat waarop je inlogt, slaan we het volgende op in je account:

  • Profielinstellingen (naam, kleur, pictogram, voorkeuren)
  • Geschiedenisitems: titel, aantal pagina's, bestandsgrootte, opslagtype, door AI gegenereerde labels/titels/beschrijvingen en de waarden die de AI uit het document heeft gehaald — factuurnummer, brutobedrag, factuurdatum, het jaar en de maand waaronder het document is ingedeeld, en hoe zeker die extractie was
  • Het pad dat het documentbestand op je apparaat heeft (alleen de padtekst — het bestand zelf wordt niet geüpload)
  • De uit het document gehaalde tekst — de herkende woorden van je pagina's (OCR-tekst), opgeslagen bij het geschiedenisitem; tekst van meer dan 400.000 tekens wordt helemaal niet geüpload
  • Een kleine voorbeeldminiatuur met lage resolutie van de eerste pagina, opgeslagen als gecodeerde afbeelding; een miniatuur waarvan de gecodeerde vorm meer dan 500.000 tekens beslaat, wordt evenmin geüpload
  • De bestemming die je hebt gekozen (bijv. de naam van het doelbord of de doellijst in Trello of van de Google Drive-map)
  • Status van de offlinewachtrij (tellers voor nieuwe pogingen) voor openstaande exports

We slaan de gescande paginabeelden en het originele documentbestand niet op. Sectie 3 legt uit waar dit geschiedenisrecord wordt bewaard, wanneer het wordt aangemaakt en hoe lang we het bewaren.

GoBD-registraties van vastlegging en wijziging

Scandora is ontworpen voor de GoBD-boekhoudregels, die vereisen dat een vastgelegd document en elke latere wijziging daarvan herleidbaar blijven. Zolang je bent ingelogd, schrijft elke vastlegging, metagegevenswijziging, export en verwijdering daarom ook twee records naar de eigen server van Scandora in de EU:

  • Een vastleggingsrecord — een SHA-256-controlesom van de vastgelegde pagina's, hoe ze zijn vastgelegd (camera, netwerkscanner of bestandsimport), je gebruikers-ID en een servertijdstempel. Het bevat geen paginabeeld en geen documenttekst; de controlesom maakt het alleen mogelijk om een latere kopie met het origineel te vergelijken.
  • Een wijzigingslogitem — het document-ID, de gebeurtenis (vastlegging, bewerking, export of verwijdering), je gebruikers-ID, je profiel-ID, een servertijdstempel en, bij een bewerking, de oude en de nieuwe waarde van elk metagegevensveld dat je hebt gewijzigd: titel, labels, en het factuurnummer, brutobedrag en de factuurdatum, inclusief waarden die de AI heeft uitgelezen. Bij een export legt het item ook vast waar het document naartoe is gegaan — op dit moment Google Drive; de exports naar DATEV, lexoffice en sevDesk zijn in voorbereiding en worden op dezelfde manier vastgelegd zodra ze zijn ingeschakeld. En in een exportitem is het “document-ID” niet het interne ID, maar de naam van het geëxporteerde bestand: bij een export naar Google Drive is die naam de titel van het document, bij een DATEV-export de bestandsnaam van het document dat je aan de export hebt toegevoegd. Een titel of een bestandsnaam kan zelf persoonsgegevens bevatten, en die wordt hier vastgelegd in een log dat achteraf niet kan worden gewijzigd of verwijderd, afgezien van de ene vervanging die we uitvoeren wanneer je je account verwijdert, zoals hieronder beschreven (secties 11 en 12).

Het wijzigingslog kan alleen worden aangevuld: elk item is cryptografisch gekoppeld aan het vorige item, dus een wijziging in een item komt aan het licht als manipulatie — zolang het item niet als afgeschermd is gemarkeerd. De database weigert elke verwijdering van een item en elke wijziging van een item, behalve een wijziging die onze markering voor accountverwijdering draagt, de ketenwaarden en de tijdstempels ongemoeid laat en het item als afgeschermd markeert; alleen de hierna beschreven routine voor accountverwijdering zet die markering. Een gemarkeerd item wordt niet meer getoetst aan zijn eigen vingerafdruk, dus een wijziging via dat ene pad wordt niet als manipulatie aangemerkt, terwijl de ketenschakels tussen de items nog wel worden gecontroleerd. Geen van beide records kun je zelf verwijderen, en geen van beide wordt verwijderd wanneer je je account verwijdert. Wat verwijdering in plaats daarvan doet, is de gegevens erin vervangen die naar jou verwijzen: je gebruikers-ID en profiel-ID worden vervangen door een plaatsvervangende waarde, de metagegevenswaarden die je hebt bewerkt worden verwijderd, en ook de documentverwijzing — die in een exportitem de naam van het geëxporteerde bestand is — wordt vervangen door een plaatsvervangende waarde, terwijl de controlesom, de tijdstempels en de keten die de items verbindt blijven bestaan. Het item bevat een notitie dat dit is gedaan, zodat een latere integriteitscontrole het als afgeschermd meldt en niet als gemanipuleerd. Wat overblijft noemen we geen anonieme gegevens: de ketenvingerafdruk van elk item is berekend vóór de vervanging, en de controlesom van het vastleggingsrecord komt nog steeds overeen met het document zelf, zodat iemand die dat document heeft of de vervangen identificatiegegevens al kent, een item nog steeds aan jou kan koppelen. Deze records blijven daarom onder deze verklaring vallen. Wat overblijft bewaren we 10 jaar — een maximumtermijn die we zelf hebben vastgesteld, met als uitgangspunt de termijn die de Abgabenordnung (de Duitse fiscale wetgeving) stelt voor de eigen boeken en bescheiden van een ondernemer (§ 147 AO) — en verwijderen we zodra die termijn is verstreken; sectie 11 beschrijft die regel volledig, inclusief de rechtsgrond en waar onze implementatie die op dit moment nog niet bereikt. Beide records worden aangemaakt voor elke ingelogde gebruiker, ongeacht of de GoBD-functies in de app voor jouw abonnement zijn ingeschakeld. Als je niet bent ingelogd, wordt geen van beide records aangemaakt. Secties 7, 11 en 12 leggen uit waar deze records worden bewaard, hoe lang ze worden bewaard en wat ermee gebeurt wanneer je je account verwijdert.

Importregister

Wanneer je een document importeert — vanuit de bestandsbeheerder van je apparaat, vanuit een cloud-app die het bestand aan Scandora doorgeeft, of vanuit een gekoppelde bron — registreert onze server dat deze import heeft plaatsgevonden, zodat hetzelfde bestand niet een tweede keer op je andere apparaat wordt geïmporteerd. Het item bevat je gebruikers-ID, je profiel-ID, de bron waaruit je hebt geïmporteerd, de eigen bestandsidentificatie en versiemarkering van die bron, de identificatie van het bronaccount, als er een wordt gebruikt, een SHA-256-vingerafdruk van de inhoud van het bestand, de status van de import, een identificatie van de app-installatie die de import heeft geclaimd en het tijdstip waarop die claim verloopt, en per bestemming de status plus een verwijzing naar het resultaat — de ID van de Trello-kaart, de link naar het Google Drive-bestand of het bestandspad op je apparaat. Het bevat geen paginabeeld en geen documenttekst. Het wordt opgeslagen in Google Firestore (sectie 7). Doel en rechtsgrond: art. 6, lid 1, onder b), AVG — de importfunctie op je apparaten laten werken zonder je documenten te dupliceren. Het wordt bewaard zolang je account bestaat en wordt samen met je account verwijderd (secties 11 en 12).

Diagnostiek en gebruik

  • Crashdiagnostiek (apparaattype, versie van het besturingssysteem en de app, stacktraces — geen documentinhoud) — standaard uitgeschakeld, alleen door Firebase verzameld als je bij de eerste start instemt of het later inschakelt via Instellingen → Privacy en gegevens (zie secties 6 en 9)
  • Productanalyse (app) — pseudonieme gebruiksgebeurtenissen op onze eigen, cookieloze first-party-server (geen cookie, geen identificatie vanaf je apparaat; een eventueel IP-adres wordt op de server gehasht tot een sessiewaarde die elke 24 uur verandert en wordt zelf nooit in onbewerkte vorm opgeslagen)
  • Website-analyse (scandora.eu) — dezelfde first-party-server, maar gemeten door een browserscript dat ook je schermgrootte en browsertaal uitleest en waarvan de sessiewaarde tot een maand kan blijven bestaan; het houdt rekening met “Do Not Track” en wordt helemaal niet geladen voor browsers die Global Privacy Control sturen (zie sectie 6)
  • Levering van de website (scandora.eu) — elk verzoek aan de website loopt via Cloudflare, dat de pagina's levert die het ophaalt bij GitHub Pages; beide ontvangen de verzoekgegevens die elke webserver ontvangt (bijv. IP-adres, opgevraagde pagina, tijdstempel, user agent), en Cloudflare laat je browser ook melden wanneer een verzoek aan de site mislukt (zie secties 6, 7 en 13)

Functie-instellingen en tekstherkenning in de app

  • Functie-instellingen (Firebase Remote Config) — telkens wanneer de app start, ook op de achtergrond, vraagt ze hooguit één keer per uur aan Firebase Remote Config van Google welke app-functies zijn ingeschakeld en in welke modus de Android-documentscanner opent, ongeacht of je bent ingelogd. Bij dat verzoek stuurt de Firebase-SDK een Firebase-installatie-ID mee dat ze op je apparaat bewaart, een token voor die ID, de identificatiegegevens, de versie en de build van de app, de SDK-versie, de versie van je besturingssysteem, de taal, regio en tijdzone die op je apparaat zijn ingesteld en, zoals bij elke verbinding, je IP-adres. Het verzoek bevat geen documentinhoud en geen accountgegevens (zie secties 6, 7, 11 en 13).
  • Tekstherkenning en de Android-documentscanner (Google ML Kit) — op iPhone, iPad en Android herkent Google ML Kit de tekst van je pagina's, en op Android draait de camerascan in de ML Kit-documentscanner van Google, die wordt geleverd door Google Play services. Beide draaien op je apparaat: je paginabeelden en de herkende tekst worden niet naar Google gestuurd. ML Kit stuurt wel gebruiks- en diagnosemetingen naar Google — apparaatmodel, versie en build van het besturingssysteem, beschikbare ML-hardware, de identificatie en versie van de app, identificatoren per installatie waarvan Google zegt dat ze niet bedoeld zijn om jou of je apparaat uniek te identificeren (voor de documentscanner ook een apparaatidentificatie), prestatiegegevens zoals verwerkingstijd, afbeeldingsformaat en resolutie, grootte van invoer en uitvoer, de functieversie, gebeurtenistypen en foutcodes — en het downloadt modellen en updates van Google. Op een Mac herkent in plaats daarvan het Vision-framework van Apple, onderdeel van macOS, de tekst op je apparaat (zie secties 6, 7 en 13).

Abonnementsgegevens

  • Abonnementsniveau, status, factureringsperiode en verlengingsdata, verwerkt via onze facturatieaanbieder (RevenueCat) en opgeslagen bij je pseudonieme gebruikers-ID

Pushmeldingen

Pushmeldingen zijn optioneel. Als je ze toestaat, slaan we in je account op, voor elk apparaat waarop je ze hebt toegestaan:

  • De push-token van het apparaat van Google Firebase Cloud Messaging, plus een apparaat-ID dat de app op je apparaat genereert (een willekeurige eigen waarde van ons — geen advertentie-ID)
  • Of elk van de twee meldingen voor dat apparaat is ingeschakeld, en de taal waarin het bericht wordt verstuurd

Eén keer voor je account als geheel — dus niet per apparaat — slaan we ook het tijdstip van je laatste scan op, het tijdstip van de laatste herinnering die we je hebben gestuurd, en de kalendermaand waarin we voor het laatst hebben gecontroleerd of het bericht over de credits verstuurd moest worden (we leggen die maand bij elke controle vast, ook wanneer er geen bericht wordt verstuurd), zodat een melding niet wordt herhaald.

We sturen precies twee meldingen: een herinnering wanneer er een week is verstreken sinds je laatste scan, en een bericht wanneer je maandelijkse AI-credits weer beschikbaar zijn. Beide teksten staan vast en zijn door ons geschreven; ze bevatten geen documentinhoud. We sturen geen marketing- of promotiemeldingen. Er wordt niets verstuurd voordat je meldingen voor Scandora op je apparaat toestaat — de app vraagt het één keer, na je derde scan, en vraagt het niet opnieuw als je weigert. Door ze toe te staan worden beide meldingen ingeschakeld; onder Instellingen → Meldingen in de app kun je elk van de twee weer uitschakelen. Als beide uit staan, wordt de push-token verwijderd en wordt het apparaat uit je account verwijderd — hetzelfde gebeurt wanneer je uitlogt en wanneer Firebase meldt dat de token niet meer geldig is; de drie tijdstippen op accountniveau hierboven worden verwijderd wanneer je je account verwijdert. Op het apparaat zelf slaat de app ook het apparaat-ID op, de twee schakelinstellingen, het aantal van je geslaagde scans en een notitie dat de machtiging al is gevraagd — het aantal en die notitie worden vastgelegd voordat je iets toestaat, en ze blijven allemaal op het apparaat staan wanneer je uitlogt, totdat je de app verwijdert of de gegevens ervan wist. Zie secties 6, 7, 10 en 11.

E-mails die we je sturen

We sturen twee soorten e-mail naar het adres van je account:

  • Service-e-mails — de welkomst-e-mail wanneer je een account aanmaakt, een bericht enkele dagen voordat een gratis proefperiode afloopt, de bevestiging van een bestelling en de waarschuwingen voordat opgeslagen scangeschiedenis wordt verwijderd. Ze bevatten alleen feiten over je account, proefperiode, bestelling of gegevens, gaan naar elke accounthouder en hebben geen toestemming nodig (overeenkomst, art. 6, lid 1, onder b), AVG).
  • Tips en aanbiedingen — incidentele e-mails met tips en aanbiedingen over Scandora, bijvoorbeeld hoe je je eerste scan maakt. We sturen ze alleen als je je aanmeldt: door het vakje “Mail me tips en aanbiedingen over Scandora” aan te vinken wanneer je een account aanmaakt — het blijft uitgevinkt totdat je het aanvinkt — of door Instellingen → Privacy en gegevens → Tips en aanbiedingen per e-mail in de app in te schakelen. Als je inlogaanbieder je e-mailadres niet heeft geverifieerd — zoals wanneer je je aanmeldt met een e-mailadres en een wachtwoord — sturen we je eerst een bevestigingsmail en sturen we tips en aanbiedingen pas nadat je hebt bevestigd met de knop achter de link in die e-mail (double opt-in). Rechtsgrond: je toestemming (art. 6, lid 1, onder a), AVG; § 7(2) UWG).

Bewijs van je keuze. Voor elke opt-in, bevestiging en intrekking slaan we de keuze op, het tijdstip, waar je die hebt gemaakt (het aanmaken van je account, Instellingen, de bevestigingslink of de afmeldlink), de versie van de tekst die je te zien kreeg en het e-mailadres waarop de keuze van toepassing is, zodat we kunnen aantonen dat je toestemming hebt gegeven (art. 7, lid 1, AVG). Deze records worden samen met je account verwijderd.

Intrekken. Je kunt je toestemming op elk moment intrekken, met werking voor de toekomst: schakel de optie uit onder Instellingen → Privacy en gegevens, of gebruik de afmeldlink onderaan elke e-mail met tips en aanbiedingen — één klik is genoeg. Vanaf dat moment sturen we geen tips en aanbiedingen meer; service-e-mails worden hierdoor niet beïnvloed.

3. Je documenten

Scandora slaat de afbeeldingen van je gescande pagina's of je originele documentbestanden niet op. De paginabeelden worden op je apparaat verwerkt en alleen verzonden naar de bestemming die je kiest en, wanneer je een AI-functie gebruikt, rechtstreeks vanaf je apparaat naar de modelaanbieder, met kortlevende toegangsgegevens die de server van Scandora uitgeeft (sectie 4). We bewaren het document in volledige resolutie en de originele paginabeelden nooit.

Je scangeschiedenis wordt op onze server opgeslagen, inclusief de geëxtraheerde tekst. Wanneer je bent ingelogd, wordt het geschiedenisrecord van elke voltooide scan geüpload naar de eigen server van Scandora in de EU (Hetzner). Naast de gegevens die in sectie 2 staan, bevat dat record de volledige tekst die uit het document is geëxtraheerd (de OCR-tekst; tekst die langer is dan 400.000 tekens wordt niet geüpload) en een kleine voorbeeldminiatuur met lage resolutie van de eerste pagina. Dit geldt voor elke ingelogde gebruiker op elk abonnement: het is niet optioneel en wordt niet bepaald door een toestemmingsinstelling. Doel: je scangeschiedenis beschikbaar houden op elk apparaat waarop je inlogt. Rechtsgrond: art. 6, lid 1, onder b), AVG — het leveren van het account en de synchronisatiefunctie waarvoor je je hebt aangemeld. Zodra onze server het record heeft geaccepteerd, houdt de app het niet langer vast als openstaande upload, en lezen je apparaten daarna de kopie op de server. Zolang je niet bent ingelogd, wordt er geen geschiedenisrecord geüpload; het wordt op je apparaat bewaard. Als je later inlogt, worden die scans ook geüpload: de scans die je zonder account hebt gemaakt, worden overgedragen aan het account waarmee je inlogt en naar onze server gestuurd, inclusief de geëxtraheerde tekst en de voorbeeldminiatuur. Zo'n scan verwijderen voordat je inlogt is de enige manier om te zorgen dat die niet op onze server komt. Hoe lang we het bewaren en hoe je het verwijdert, lees je in secties 11 en 12.

Zoeken in documenten, naast de hierboven beschreven synchronisatie van de geschiedenis: AI-zoeken in documenten hoort bij de dienst voor elk ingelogd account — er is geen aparte schakelaar om het aan te zetten. Het ophalen gebeurt op je apparaat, met een index op je apparaat die is opgebouwd uit de tekst van je geschiedenis, terwijl het geschiedenisrecord zelf — de geëxtraheerde tekst, de voorbeeldminiatuur en de metagegevens — op de eigen server van Scandora in de EU blijft staan, zoals hierboven beschreven. Om de index op je apparaat op te bouwen, stuurt je apparaat de geëxtraheerde tekst en de AI-beschrijving van elk nieuw document — verdeeld in maximaal 100 korte passages, elk met de titel, het type en de datum van het document als kop — naar de modelaanbieder, die zoekvectoren terugstuurt die alleen op je apparaat worden opgeslagen. Dit gebeurt automatisch zodra de kennisgeving in de app “Hoe Scandora met je documenten omgaat” is bevestigd. Oudere documenten die al in je geschiedenis staan, worden op dezelfde manier verzonden wanneer je ze toevoegt met “Aan chat toevoegen”. Voor een zoekactie stuurt je apparaat de zoekopdracht; om een vraag te beantwoorden stuurt het de vraag en de passages die het heeft geselecteerd. De modelaanbieder is Google Vertex AI, de verwerker voor de AI-functies, die in een EU-regio (europe-west3) wordt beheerd, bereikt met dezelfde kortlevende toegangsgegevens die beheerde AI gebruikt (sectie 4); de modelaanbieder verwerkt de tekst tijdelijk, behalve prompts die de automatische veiligheidssystemen markeren: die kan Google maximaal 90 dagen bewaren, uitsluitend voor misbruikmonitoring (sectie 4), en Scandora slaat de tekst niet op. Dit heeft nooit invloed op de documenten op je apparaat. Als je je account verwijdert, wordt het opgeslagen geschiedenisrecord verwijderd (sectie 12). Zie secties 4 en 7.

Concreet kan de inhoud van je documenten terechtkomen bij:

  • de eigen server van Scandora in de EU, als het hierboven beschreven record van je scangeschiedenis — de geëxtraheerde tekst en de voorbeeldminiatuur — telkens wanneer je bent ingelogd;
  • rechtstreeks vanaf je apparaat naar de modelaanbieder, met kortlevende toegangsgegevens die de server van Scandora uitgeeft, om het document te analyseren, om de geëxtraheerde tekst en de AI-beschrijving ervan te indexeren voor het zoeken, verdeeld in passages, elk met de titel, het type en de datum van het document als kop, om een zoekopdracht te verwerken, of om een chatvraag te beantwoorden met de passages die je apparaat heeft geselecteerd (zie sectie 4); deze AI-verwerking vindt in de EU plaats wanneer de regionale EU-dienst (Vertex AI europe-west3) wordt gebruikt (zie sectie 9);
  • je eigen cloudbestemmingen — je Trello-bord of je Google Drive — wanneer je exporteert (zie sectie 5).

Een document importeren is zo'n overdracht niet: je kiest het bestand in de eigen bestandsbeheerder van je apparaat, en Scandora ontvangt alleen het bestand dat je hebt gekozen (zie sectie 5). Scandora legt wél vast dat er een import heeft plaatsgevonden — zie het importregister in sectie 2 — maar nooit wat het document bevat.

4. AI-verwerking: beheerde AI

AI-analyse, zoekopdrachten en chat worden uitgevoerd wanneer je een AI-functie gebruikt; de zoekindexering gebeurt automatisch voor elk nieuw document in je scangeschiedenis wanneer je bent ingelogd (sectie 3). Scandora gebruikt beheerde AI — de enige modus. Je apparaat roept de onderliggende modelaanbieder (Google Gemini op Vertex AI in de EU-regio europe-west3) rechtstreeks aan, met kortlevende toegangsgegevens (vijf minuten) die de server van Scandora uitgeeft; om de zoekindex op je apparaat op te bouwen, worden de geëxtraheerde tekst en de AI-beschrijving van elk document verzonden, verdeeld in passages, elk met de titel, het type en de datum van het document als kop; voor een zoekactie wordt alleen de zoekopdracht verzonden; bij een chatvraag gebeurt het ophalen eerst op je apparaat, en worden alleen de vraag en de passages die het selecteert verzonden. De afbeeldingen van je documenten, de geëxtraheerde tekst en de prompts bereiken via dit pad nooit de eigen server van Scandora — Scandora geeft alleen de kortlevende toegangsgegevens uit. Wanneer de regionale EU-dienst wordt gebruikt, vindt deze verwerking in de EU plaats. Als je Scandora gebruikt als zakelijke klant onder onze verwerkersovereenkomst (AVV), is Scandora jouw verwerker voor dit pad, ook al loopt de inhoud zelf niet via de server van Scandora, en is de onderliggende modelaanbieder een subverwerker; anders is Scandora hiervoor de verwerkingsverantwoordelijke en is de modelaanbieder de verwerker van Scandora. In beide gevallen wordt de modelaanbieder door Scandora ingeschakeld (zie sectie 7). Scandora beheert geen AI-gateway aan de serverkant en geen zoekindex die op een server wordt gehost.

Misbruikmonitoring. Google kan prompts die via beheerde AI zijn verzonden en die de automatische veiligheidssystemen markeren, maximaal 90 dagen bewaren, in de Google Cloud-regio die voor beheerde AI wordt gebruikt (europe-west3), uitsluitend voor misbruikmonitoring; Google gebruikt ze niet om modellen te trainen.

Gescande documenten kunnen bijzondere categorieën persoonsgegevens bevatten (art. 9 AVG), zoals gezondheidsgegevens. Als je AI-analyse of cloudexport gebruikt voor zulke documenten, berust de verwerking op art. 6, lid 1, onder b), AVG; net als bij de scangeschiedenis die in sectie 3 is beschreven, winnen we daarvoor vooraf geen aparte uitdrukkelijke toestemming in op grond van art. 9, lid 2, onder a), AVG. Hetzelfde geldt voor de zoekindexering die in sectie 3 is beschreven en die automatisch tekst uit zulke documenten naar de modelaanbieder stuurt, zoals ze dat ook doet voor elk nieuw document in je scangeschiedenis wanneer je bent ingelogd. Jij bent ervoor verantwoordelijk dat je het recht hebt om de documenten die je aanlevert te scannen en te verwerken.

De scangeschiedenis op de server die in sectie 3 is beschreven, berust evenmin op toestemming. Die begint zodra je bent ingelogd en wordt niet voorafgegaan door een aparte toestemmingsstap, dus we winnen daarvoor geen uitdrukkelijke toestemming in op grond van art. 9, lid 2, onder a), AVG. Als een document bijzondere categorieën persoonsgegevens bevat en je het niet in die opslag wilt, verwijder dan het geschiedenisitem; daarmee verwijder je het ook van onze server (secties 11 en 12); AI-zoeken in documenten voegt geen aparte kopie op de server toe die je zou moeten verwijderen, omdat het op je apparaat wordt uitgevoerd (sectie 3). Scannen zonder in te loggen is geen blijvende manier om hieraan te ontkomen: een scan die je zonder account maakt, blijft alleen op je apparaat totdat je inlogt — bij het inloggen wordt de scan aan dat account overgedragen en geüpload, inclusief de geëxtraheerde tekst. De scan verwijderen voordat je inlogt is de enige manier om te zorgen dat die niet op onze server komt.

Geautomatiseerde besluitvorming. De AI van Scandora levert suggesties (zoals titels, labels, vervaldatums, geëxtraheerde velden en antwoorden) als beslissingsondersteuning; de resultaten blijven onderworpen aan jouw controle en beoordeling. Scandora voert geen geautomatiseerde besluitvorming uit die rechtsgevolgen voor jou heeft of jou op soortgelijke wijze in aanmerkelijke mate treft, in de zin van art. 22 AVG.

5. Cloudintegraties (Trello en Google Drive)

Cloudexports zijn optioneel en gaan naar bestemmingen die van jou zijn en die je autoriseert via OAuth:

  • Trello — wanneer je Trello koppelt, worden geëxporteerde documenten als kaarten aangemaakt (met de PDF als bijlage, plus titel, labels en vervaldatums) op jouw Trello-bord.
  • Google Drive (export) — wanneer je Drive koppelt voor export (scope drive.file, beperkt tot bestanden die de app aanmaakt), worden geëxporteerde documenten geüpload naar jouw Drive. De uitwisseling van OAuth-code en -token wordt aan de serverkant afgehandeld door het eigen OAuth-eindpunt van Scandora (api.scandora.eu/oauth/google), dat in de EU wordt gehost op de eigen server van Scandora (Hetzner), zodat het OAuth-clientgeheim het apparaat nooit bereikt. Je kunt deze toegang op elk moment intrekken via je Google-account.
  • Google Drive (import) — voor het importeren van een document wordt helemaal geen toegang tot Google Drive gebruikt. Je kiest het bestand in de eigen bestandsbeheerder van je apparaat (de documentkiezer van Android of iOS); als de Google Drive-app is geïnstalleerd, verschijnt die daar en geeft die het gekozen bestand zelf aan Scandora door. Scandora ontvangt alleen het bestand dat je hebt gekozen — het maakt nooit een overzicht van iets anders in je Drive en leest of wijzigt ook niets anders. Scandora legt wél vast dat er een import heeft plaatsgevonden — zie het importregister in sectie 2 — maar nooit wat het document bevat.

Voor deze gegevensstromen ben jij de verwerkingsverantwoordelijke van het bestemmingsaccount; de aanbieder verwerkt de gegevens volgens de overeenkomst die jij met hen hebt. drive.file is de enige Google Drive-scope die Scandora aanvraagt; Google classificeert die als niet gevoelig en niet beperkt, en die geeft uitsluitend toegang tot de bestanden die de app zelf in je Drive aanmaakt.

6. Rechtsgrond voor de verwerking

Op grond van de AVG baseren we ons op:

Overeenkomst — art. 6, lid 1, onder b), AVG

  • Account aanmaken en authenticatie
  • Scannen, AI-analyse, AI-zoeken in documenten en chat (incl. beheerde AI) en cloudexports die je aanvraagt
  • Je scangeschiedenis op onze server opslaan — inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur — zodat die beschikbaar is op elk apparaat waarop je inlogt (sectie 3)
  • Abonnementsbeheer
  • Service-e-mails over je account, een aflopende proefperiode, een bestelling of het verwijderen van opgeslagen scangeschiedenis (sectie 2)

Gerechtvaardigd belang — art. 6, lid 1, onder f), AVG

  • Productanalyse in de app (de eigen analyseserver van Scandora, first-party en zonder cookies) — pseudonieme gebruiksgebeurtenissen die worden verzonden naar een zelf gehoste server die geen cookie plaatst en geen identificatiecode van je apparaat toevoegt; er wordt geen documentinhoud meegestuurd. Voor de eenmalige gebeurtenissen bewaart de app een kleine hoeveelheid analysegegevens op je apparaat en leest die weer uit: het tijdstip waarop je de app voor het eerst opende, en drie ja/nee-notities die aangeven of de eenmalige gebeurtenissen voor je eerste start, je eerste scan en je eerste upload naar een gekoppelde dienst al zijn verzonden. Niets hiervan is een identificatiecode of documentinhoud, en niets hiervan wordt als zodanig verzonden — de uploadgebeurtenis meldt alleen hoe lang na de eerste keer dat je de app opende die upload plaatsvond, in stappen van 10 seconden en begrensd op één uur (zie sectie 13). Elk IP-adres wordt aan de serverkant gehasht tot een kortlevende sessiewaarde die elke 24 uur verandert, nooit in ruwe vorm wordt opgeslagen en alleen wordt gebruikt om sessies te tellen; daaruit wordt een grove locatie (land, regio, stad) afgeleid. Voor § 25 TTDSG/TDDDG (art. 5, lid 3, ePrivacyrichtlijn) baseren we ons op de uitzondering voor strikt noodzakelijke first-party-publieksmeting — meting alleen voor deze app, zonder reclame, zonder derde als ontvanger, zonder koppeling tussen diensten — samen met ons gerechtvaardigd belang bij het meten en verbeteren van het product. Dit is onze eigen beoordeling en geen bevestigd juridisch standpunt; je kunt op elk moment bezwaar maken (zie sectie 10).
  • Websiteanalyse (dezelfde zelf gehoste server, andere meting) — onze website scandora.eu gebruikt het eigen browserscript van de analysesoftware. Het plaatst geen cookie, maar leest, anders dan de app, wel een kleine hoeveelheid informatie uit je browser en stuurt die naar onze server: je schermgrootte, je browsertaal, het paginaadres inclusief eventuele campagneparameters, de verwijzende pagina, en het controleert één item in de lokale opslag (umami.disabled) waarmee je de meting kunt uitschakelen. Het IP-adres wordt aan de serverkant gehasht tot een sessiewaarde die — op dit websitepad — maximaal één kalendermaand hetzelfde kan blijven en nooit in ruwe vorm wordt opgeslagen. We baseren ons op dezelfde uitzondering voor publieksmeting en hetzelfde gerechtvaardigd belang als hierboven (opnieuw onze eigen beoordeling, geen bevestigd juridisch standpunt). Als je browser een signaal “Do Not Track” verstuurt, meet het script niets; als je browser een Global Privacy Control-signaal verstuurt, laden we het script niet eens, dus ook de hierboven genoemde uitleesacties vinden niet plaats.
  • Beveiliging — het opsporen en voorkomen van fraude en misbruik.
  • GoBD-registraties van vastlegging en wijzigingen — een vastgelegd document controleerbaar houden en elke latere wijziging ervan herleidbaar, zolang je het mogelijk moet kunnen overleggen (secties 2 en 11).
  • Crashdiagnostiek (Firebase Crashlytics) — Firebase Crashlytics gebruikt de installatie-identificatiecode van Firebase die op je apparaat wordt bewaard (sectie 13) en stuurt crashlogs en diagnostische gegevens (het crashlog, apparaatmodel, besturingssysteem en appversie, stacktraces, IP; geen documentinhoud) naar Google, ook in de VS (zie sectie 9). Crashdiagnostiek staat standaard uit en wordt alleen verzameld als je bij de eerste start akkoord gaat of het inschakelt in Instellingen → Privacy en gegevens in de app; je kunt het op elk moment weer uitschakelen (zie sectie 10). De gegevens zijn niet aan je identiteit gekoppeld en worden maximaal 90 dagen bewaard (standaardinstelling van Firebase Crashlytics; zie sectie 11). De app vraagt het één keer bij de eerste start en vraagt het niet opnieuw als je weigert. Wat Crashlytics verzamelt en hoe lang dat wordt bewaard, beschrijft Google: firebase.google.com/support/privacy.
  • Functie-instellingen en tekstherkenning in de app (Firebase Remote Config, Google ML Kit) — app-functies in- of uitschakelen en de scannermodus van Android instellen zonder nieuwe appversie, en de tekst van je pagina's op je apparaat herkennen. Hiervoor stuurt de app Google het Remote Config-verzoek dat in sectie 2 is beschreven, en stuurt ML Kit Google de daar beschreven gebruiks- en diagnosemeetgegevens; geen van beide bevat documentinhoud. Volgens de ML Kit-voorwaarden gebruikt Google deze meetgegevens conform zijn eigen privacyverklaring om ML Kit te meten, te onderhouden en te verbeteren en om misbruik op te sporen (sectie 7). Hoe lang elk wordt bewaard, staat in sectie 11.
  • Contactformulier op de website — om je vraag te ontvangen en te beantwoorden; het formulier verzendt de gegevens naar onze eigen server in de EU (Hetzner), die je bericht via Brevo, onze aanbieder voor uitgaande e-mail, per e-mail bezorgt in onze supportmailbox (zie sectie 7). Als je bericht een (pre)contractuele kwestie betreft, baseren we ons ook op art. 6, lid 1, onder b). We bewaren gegevens van het contactformulier alleen zolang dat nodig is om je vraag af te handelen.
  • Websitehosting en serverlogs — onze website wordt gehost op GitHub Pages (GitHub, Inc., VS) en geleverd via Cloudflare (Cloudflare, Inc., VS), dat er als proxy en content delivery network voor staat: elk verzoek aan scandora.eu bereikt eerst Cloudflare, en Cloudflare haalt de pagina's op bij GitHub Pages. Beide verwerken gebruikelijke serverloggegevens (zoals IP-adres, opgevraagde pagina, tijdstempel, user agent) om de site veilig en betrouwbaar te leveren. Cloudflare geeft je browser ook de instructie om een kort rapport naar Cloudflare te sturen — waaronder het opgevraagde adres, het type fout en hoe lang het verzoek duurde — wanneer een verzoek aan de site mislukt; geslaagde paginaladingen worden niet gemeld, en je browser bewaart deze instructie maximaal 7 dagen na je laatste bezoek.

Toestemming — art. 6, lid 1, onder a), AVG

  • Documentgegevens van bijzondere categorieën (art. 9 AVG) — als een document dat je scant bijzondere categorieën gegevens bevat (zoals gezondheidsgegevens), winnen we geen aparte uitdrukkelijke toestemming in op grond van art. 9, lid 2, onder a), AVG: niet vóór AI-analyse of cloudexport, en niet voor de scangeschiedenis op de server, die begint bij het inloggen. De automatische zoekindexering die in sectie 3 is beschreven, wordt op dezelfde manier behandeld. Die routes berusten op art. 6, lid 1, onder b), AVG; sectie 4 legt uit wat dat betekent voor gevoelige documenten.
  • Pushmeldingen — de scanherinnering en de AI-creditmelding worden alleen verstuurd nadat je meldingen voor Scandora op je apparaat hebt toegestaan en de bijbehorende schakelaar aan laat staan onder Instellingen → Meldingen. Je kunt elk van beide op elk moment in de app intrekken (zie secties 2 en 10).
  • Tips en aanbiedingen per e-mail — worden alleen verstuurd nadat je het niet-aangevinkte vakje bij het aanmaken van je account aanvinkt of ze inschakelt onder Instellingen → Privacy en gegevens en, als je inlogaanbieder je adres niet heeft geverifieerd, pas nadat je per e-mail bevestigt; promotionele e-mail berust ook op § 7(2) UWG. Je kunt op elk moment je toestemming intrekken in de app of met de afmeldlink in elke dergelijke e-mail (zie secties 2 en 10).

Moet je deze gegevens verstrekken?

Je bent niet bij wet of bij overeenkomst verplicht om ook maar iets hiervan te verstrekken, maar een deel ervan is nodig voor de onderdelen van Scandora die je kiest te gebruiken (art. 13, lid 2, onder e), AVG):

  • Zonder account — je kunt documenten scannen en ermee werken zonder een account aan te maken ("Doorgaan zonder account"). Zolang je uitgelogd blijft, uploaden we noch je scans noch de geëxtraheerde tekst ervan naar onze server; ze blijven op je apparaat. Als je later inlogt, worden die scans overgedragen aan het account waarmee je inlogt en geüpload, inclusief de geëxtraheerde tekst en de voorbeeldminiatuur; ze verwijderen voordat je inlogt is de enige manier om te zorgen dat ze niet op onze server komen.
  • Voor een account — een e-mailadres is vereist; zonder dat kunnen we het account niet aanmaken, beveiligen of herstellen, dus het aanmaken van het account kan dan niet worden voltooid.
  • Zodra je bent ingelogd — het record van je scangeschiedenis dat in sectie 3 is beschreven, inclusief de geëxtraheerde documenttekst, maakt deel uit van de accountdienst en is niet optioneel. Hetzelfde geldt voor de zoekindexering die in sectie 3 is beschreven en die tekst van elk nieuw document naar de modelaanbieder stuurt om je zoekindex op je apparaat op te bouwen. Om beide te vermijden, gebruik je Scandora zonder in te loggen; om een record van onze server te verwijderen, verwijder je het item of het account (secties 11 en 12).
  • Al het andere is optioneel — AI-analyse, zoekopdrachten en chatvragen, cloudexports, pushmeldingen en crashdiagnostiek. Als je de gegevens die ze nodig hebben niet verstrekt, wordt de functie niet uitgevoerd; de rest van de app wordt daardoor niet beïnvloed.

7. Subverwerkers en ontvangers

De volgende aanbieders verwerken persoonsgegevens namens ons, of ontvangen gegevens die je naar hen stuurt. Waar wij optreden als verwerkingsverantwoordelijke en zij als verwerker, hebben wij een verwerkersovereenkomst (AVV) afgesloten, tenzij de onderstaande tabel iets anders vermeldt. Scandora slaat geen originele documentbestanden en geen gescande paginabeelden op — wat wij op onze eigen infrastructuur bewaren, zijn de accountgegevens, de registratie in de scangeschiedenis die in de secties 2 en 3 wordt beschreven, met daarin de geëxtraheerde documenttekst en een kleine voorbeeldminiatuur met lage resolutie, en de GoBD-vastleggings- en wijzigingsregistraties die in sectie 2 worden beschreven. AI-zoeken in documenten werkt op je apparaat met een index die is opgebouwd uit de tekst van je geschiedenis; de geschiedenisregistratie zelf — de geëxtraheerde tekst, de voorbeeldminiatuur en de metagegevens — wordt opgeslagen op de eigen server van Scandora in de EU (sectie 3). Drie schakels verlaten de EU per ontwerp: Firebase Authentication (de inlogdienst van Google die je account host), RevenueCat (abonnementsbeheer) en elke export die je naar je eigen Trello- of Google Drive-account stuurt; voor elk daarvan gelden de hierboven genoemde waarborgen. Ook de hosting en levering van de website (GitHub Pages en Cloudflare), de configuratie op afstand van de app (Firebase Remote Config) en de in sectie 2 beschreven ML Kit-meetgegevens kunnen buiten de EU worden verwerkt (sectie 9).

Aanbieder Doel Verwerkte gegevens Regio AVV
Hetzner Online GmbH Hosting van de eigen server van Scandora — de database met de scangeschiedenis, de userdata-API, het eindpunt voor het uitgeven van toegangsgegevens voor beheerde AI, de GoBD-vastleggings- en wijzigingsregistraties en onze analyseserver draaien op machines die wij huren bij Hetzner Alles wat sectie 3 beschrijft als opgeslagen op onze eigen server: je registraties in de scangeschiedenis, inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur, plus je account- en profielgegevens, je abonnements-, credit- en toestemmingsregistraties, de toegangsgegevens die je voor een integratie koppelt (elk versleuteld), de in sectie 2 beschreven GoBD-vastleggings- en wijzigingsregistraties en standaard serverlogboeken EU Verwerkersovereenkomst op grond van art. 28 AVG, gesloten in ons Hetzner-account
Google (Gemini API / Vertex AI) AI-analyse van documenten, zoeken en chat (modelaanbieder) — wordt rechtstreeks door je apparaat aangeroepen met kortlevende toegangsgegevens die de server van Scandora uitgeeft Documentafbeeldingen & geëxtraheerde tekst, prompts, zoekopdrachten en, voor chat, de op het apparaat geselecteerde passages, en, wanneer een document voor zoeken wordt geïndexeerd, de geëxtraheerde tekst en AI-beschrijving ervan, opgedeeld in passages die elk worden voorafgegaan door de titel, het type en de datum van het document (tijdelijk; rechtstreeks van apparaat naar Google verzonden, niet via de server van Scandora) EU wanneer de regionale EU-dienst (Vertex AI europe-west3) wordt gebruikt; Google kan prompts die door zijn geautomatiseerde veiligheidssystemen worden gemarkeerd maximaal 90 dagen bewaren, in die regio, uitsluitend voor misbruikmonitoring (sectie 4) cloud.google.com/terms/data-processing-addendum
Google Firebase / Google Cloud Authenticatie, Firestore (alleen metagegevens, inclusief het importregister voor meerdere apparaten dat in sectie 2 wordt beschreven), Cloud Functions, Crashlytics, Cloud Messaging (verzenden van de twee pushmeldingen) Account- & profielgegevens, abonnements- & toestemmingsstatus, diagnostiek, pushtoken & meldingsinstellingen per apparaat, vermeldingen in het importregister (sectie 2) Cloud Functions en Firestore — inclusief het importregister: EU (europe-west3); overige diensten: Google multiregio cloud.google.com/terms/data-processing-addendum
Google Firebase App Check Bescherming tegen misbruik voor onze eigen backend — onze server beantwoordt een verzoek alleen wanneer App Check bevestigt dat het afkomstig is van een echte, ongewijzigde Scandora-app Een attestatietoken voor de installatie van je app, uitgegeven door Apple App Attest (iOS/macOS) of Google Play Integrity (Android), en de apparaat- en appsignalen die deze diensten beoordelen om het uit te geven; geen documentinhoud Google multiregio cloud.google.com/terms/data-processing-addendum
Google Firebase Remote Config Functie-instellingen — welke functies van de app zijn ingeschakeld en in welke modus de documentscanner op Android opent, opgehaald wanneer de app start (sectie 2) Een Firebase-installatie-ID en het bijbehorende token, de identificatiecodes, versie en build van de app, de versies van de SDK en het besturingssysteem, de taal, regio en tijdzone die op je apparaat zijn ingesteld, IP-adres; geen documentinhoud en geen accountgegevens Google wereldwijd firebase.google.com/terms/data-processing-terms
Google ML Kit (in de app; op Android de documentscanner via Google Play services) Tekstherkenning op iPhone, iPad en Android en de documentscanner op Android — beide draaien op je apparaat; Google ontvangt alleen gebruiks- en diagnosemeetgegevens en levert modellen en updates (sectie 2) Geen paginabeelden en geen herkende tekst. Meetgegevens: apparaatmodel, versie en build van het besturingssysteem, beschikbare ML-hardware, de identificatiecode en versie van de app, identificatiecodes per installatie (voor de documentscanner ook een apparaat-ID), prestatiecijfers, afbeeldingsformaat en resolutie, invoer- en uitvoergrootte, functieversie, gebeurtenistypen en foutcodes Google wereldwijd — Google noemt geen regio Geen — volgens de ML Kit-voorwaarden gebruikt Google deze meetgegevens onder zijn eigen privacyverklaring, om ML Kit te meten, te onderhouden en te verbeteren en om misbruik op te sporen
Apple — Push Notification service (APNs) Een melding bezorgen op je iPhone, iPad of Mac (Firebase Cloud Messaging geeft het bericht voor de laatste stap door aan Apple) Pushtoken van het apparaat, titel & tekst van de melding (tijdens het transport) Apple wereldwijd Geen afzonderlijk gesloten — deze bezorgstap valt onder de ontwikkelaarsvoorwaarden van Apple die voor onze app gelden
Google Drive (API) Export naar je eigen Google Drive (door jou geautoriseerd) Geëxporteerde documentbestanden & bestandsmetagegevens die je verstuurt Google wereldwijd cloud.google.com/terms/data-processing-addendum
Trello (Atlassian) Export naar je eigen Trello-bord (door jou geautoriseerd) Geëxporteerde kaarten, PDF-bijlagen, titels, labels, vervaldatums VS / EU atlassian.com/legal/data-processing-addendum
lexoffice (Lexware / Haufe Group) Export naar je eigen lexoffice-account (door jou geautoriseerd) — upload van bonnen/boekstukken; in voorbereiding, nog niet ingeschakeld (sectie 2) Geëxporteerde documentbestanden (boekstukken) & de metagegevens van de boekstukken die je verstuurt EU datenschutz.lexware.de/lexware-office
RevenueCat Beheer van abonnementen & facturering Pseudoniem gebruikers-ID van de app (Firebase-UID), gegevens over aankopen & toegangsrechten (entitlements) VS revenuecat.com/dpa
Apple (App Store) / Google (Google Play) — aankopen in de app Verkoop en facturering van je abonnement. De store treedt op als verkoper (seller of record); wij verwerken je betaling niet zelf Je aankoop, het aankoopbewijs of token en je betaalgegevens, die de store onder zijn eigen voorwaarden bewaart; wij ontvangen alleen de resulterende abonnementsstatus, gekoppeld aan je pseudoniem gebruikers-ID Apple Distribution International (Ierland) / Google in de EER, elk met groepsmaatschappijen buiten de EU Geen — voor de aankoop zijn Apple en Google afzonderlijke verwerkingsverantwoordelijken onder hun eigen privacyverklaringen, niet onze verwerkers
Brevo (Sendinblue SAS, Frankrijk) Uitgaande e-mail — transactionele e-mail (bestelbevestigingen, account- en proefperiodeberichten) en de tips en aanbiedingen waarvoor je je hebt aangemeld, verzonden vanaf [email protected], de relay die een bericht van het contactformulier van de website van onze server naar onze supportmailbox brengt, en de SMTP-relay waarlangs onze door mensen geschreven antwoorden vanaf support@, privacy@ en [email protected] het domein verlaten Je e-mailadres & de inhoud van het bericht dat wij je sturen (bijv. bestel- en abonnementsgegevens); bij een verzending via het contactformulier de naam, het e-mailadres en het bericht dat je hebt getypt; bij een antwoord op je vraag de inhoud van dat antwoord — die meestal je oorspronkelijke bericht citeert, inclusief alles wat je in een verzoek inzake gegevensbescherming hebt opgenomen; plus metagegevens over de bezorging EU voor verzending & opslag; de eigen subverwerkers van Brevo strekken zich daarnaast uit tot de VS en India De standaard AVV-voorwaarden van Brevo, bijlage 3 van de gebruiksvoorwaarden — niet apart ondertekend; bijlage 3 vermeldt dat zij deel uitmaakt van de gebruiksvoorwaarden ("is part of the Terms of Service"), die wij hebben geaccepteerd toen het account werd geopend (versie van de voorwaarden van 1 oktober 2025), dus zij geldt voor ons account
GitHub (GitHub Pages) Hosting van onze website scandora.eu Standaard logboekgegevens van de server over je bezoek (bijv. IP-adres, opgevraagde pagina, tijdstempel, user agent), doorgegeven door Cloudflare VS / wereldwijd Geen afzonderlijk gesloten — de hosting valt onder de gebruiksvoorwaarden en de privacyverklaring van GitHub
Cloudflare (website-proxy & contentlevering) Onze website leveren en beschermen — elk verzoek naar scandora.eu loopt via Cloudflare, dat de pagina's ophaalt bij GitHub Pages Standaard logboekgegevens van de server over je bezoek (bijv. IP-adres, opgevraagde pagina, tijdstempel, user agent) en, wanneer een verzoek naar de site mislukt, het foutrapport dat je browser verstuurt (sectie 6) Het wereldwijde anycast-netwerk van Cloudflare (bedrijfszetel VS) Dezelfde Cloudflare-AVV als voor Email Routing hieronder — cloudflare.com/cloudflare-customer-dpa, door verwijzing opgenomen in de Cloudflare Self-Serve Subscription Agreement die voor ons account geldt
Cloudflare (Email Routing) Routering van inkomende e-mail — e-mail aan support@, privacy@ en [email protected] wordt ontvangen en doorgestuurd naar onze mailbox; uitsluitend doorsturen, Cloudflare biedt geen mailbox en slaat geen bericht blijvend op Afzenderadres, onderwerp, berichttekst & bijlagen van de e-mail die je ons stuurt, plus verbindingsmetagegevens (tijdens het transport) Het wereldwijde anycast-netwerk van Cloudflare (bedrijfszetel VS) cloudflare.com/cloudflare-customer-dpa — niet apart ondertekend; deze is door verwijzing opgenomen in de Cloudflare Self-Serve Subscription Agreement (sectie 6.1) die voor ons account geldt
Google (mailbox achter support@ / privacy@ / legal@) Opslag van de e-mail die naar die adressen wordt doorgestuurd — en van het bericht dat onze server doorstuurt wanneer je het contactformulier van de website gebruikt — zodat wij het kunnen lezen en beantwoorden De volledige inhoud & metagegevens van je e-mailcorrespondentie met ons, inclusief een bericht via het contactformulier en alles wat je in een verzoek inzake gegevensbescherming opneemt Google wereldwijd Geen — de bestemming is een gewone Google-consumentenmailbox, waarvoor geen verwerkersovereenkomst op grond van art. 28 beschikbaar is

Google Gemini treedt op als verwerker van Scandora op de route van beheerde AI — een subverwerker wanneer je Scandora gebruikt onder onze verwerkersovereenkomst (sectie 8) — en wordt rechtstreeks door je apparaat aangeroepen met kortlevende toegangsgegevens: voor documentanalyse, voor het indexeren van de geëxtraheerde tekst en AI-beschrijving van elk document voor zoeken, opgedeeld in passages die elk worden voorafgegaan door de titel, het type en de datum van het document, voor zoekopdrachten en voor de op het apparaat geselecteerde passages die als context worden meegestuurd wanneer je chatvraag wordt beantwoord.
Productanalyse is geen subverwerker: ze draait op de eigen, zelfgehoste, cookieloze analyseserver van Scandora (geen derde partij, geen cookie, geen identificatiecode van je apparaat — zie sectie 6).

E-mail die je ons stuurt: berichten aan support@, privacy@ of [email protected] worden gerouteerd via Cloudflare Email Routing en bezorgd in een door Google gehoste mailbox die wij lezen. Cloudflare stuurt het bericht alleen door; Google slaat het daarna op. Die mailbox is een gewoon Google-consumentenaccount en valt daarom niet onder een verwerkersovereenkomst met Google. Ons antwoord verlaat het domein via Brevo, onze aanbieder van uitgaande e-mail; wanneer het antwoord je bericht citeert — zoals antwoorden meestal doen — gaat je eigen tekst dus ook via Brevo. Een bericht dat je via het contactformulier van de website verstuurt, komt in dezelfde mailbox terecht: onze eigen server in de EU stuurt het via Brevo door naar [email protected], en Cloudflare stuurt het vervolgens verder door. Als je liever geen gevoelige inhoud op deze manier naar ons stuurt, kun je schrijven naar het postadres in onze Bedrijfsgegevens.

8. Rollen van verwerkingsverantwoordelijke en verwerker

  • Scandora als verwerkingsverantwoordelijke: account- en profielgegevens, abonnements- en toestemmingsregistraties, diagnosegegevens — en, als je Scandora zonder onze verwerkersovereenkomst (AVV) gebruikt, de registraties in de scangeschiedenis die in sectie 3 worden beschreven (inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur) en de route van beheerde AI (sectie 4). Firebase/Google Cloud (inclusief de modelaanbieder, Google Vertex AI), Hetzner en RevenueCat treden op als onze verwerkers.
  • Scandora als verwerker: alleen als je Scandora als zakelijke klant gebruikt onder onze verwerkersovereenkomst (AVV). Wij zijn dan jouw verwerker voor de route van beheerde AI (je apparaat roept de modelaanbieder rechtstreeks aan met kortlevende toegangsgegevens die de server van Scandora uitgeeft; de modelaanbieder is een subverwerker, en Scandora blijft jouw verwerker voor dat verzoek, ook al loopt de inhoud zelf niet via de server van Scandora), voor de registraties in de scangeschiedenis (de geëxtraheerde documenttekst, de voorbeeldminiatuur en de metagegevens van de registratie) en voor de overige documentroutes die de AVV opsomt, zoals de DATEV-export op de server (in voorbereiding, nog niet ingeschakeld). De hierboven genoemde rol van verwerkingsverantwoordelijke geldt dan alleen voor de registraties van je account, profiel, abonnement en toestemming.
  • Jij als verwerkingsverantwoordelijke: cloudexports naar je eigen Trello/Google Drive. De aanbieder verwerkt de gegevens onder jouw overeenkomst met die aanbieder.
  • Apple en Google als afzonderlijke verwerkingsverantwoordelijken: als je een abonnement koopt in de App Store of in Google Play, is de store de verkoper (seller of record) en verwerkt die je aankoop- en betaalgegevens als eigen verwerkingsverantwoordelijke onder zijn eigen privacyverklaring — niet als onze verwerker.

Als je Scandora als zakelijke klant gebruikt onder onze verwerkersovereenkomst (AVV), lees de AVV dan samen met deze privacyverklaring: daarin staat per route waarlangs wij documentgegevens voor je verwerken, en hoe lang de gegevens via die route worden bewaard. De kortstondige verwerking door beheerde AI die daarin staat — inhoud die naar de modelaanbieder wordt gestuurd en wordt verwijderd zodra het resultaat is gemaakt, afgezien van de misbruikmonitoring uit sectie 4 — is iets anders dan de scangeschiedenis op de server in sectie 3, een aparte, blijvende opslag, of de GoBD-vastleggings- en wijzigingsrecords in sectie 2. In de secties 3, 7 en 11 staan beide beschreven, en hoe lang we ze bewaren.

9. Internationale doorgifte

Sommige ontvangers (bijv. RevenueCat, Cloudflare en bepaalde Google-diensten) verwerken gegevens in de VS of in andere landen buiten de EU/EER. Waar dat gebeurt, zijn de doorgiften beschermd door de standaardcontractbepalingen van de EU en/of door de certificering van de aanbieder onder het EU–US Data Privacy Framework, zoals vermeld in de hierboven gelinkte verwerkersovereenkomsten. Beheerde AI-generatie wordt in de EU verwerkt wanneer de regionale EU-dienst (Vertex AI europe-west3) wordt gebruikt, en is voor dat deel geen doorgifte naar een derde land (zie de opmerking hieronder). Misbruikmonitoring: Google kan prompts die de eigen geautomatiseerde veiligheidssystemen van Google markeren maximaal 90 dagen bewaren, in dezelfde regio, uitsluitend voor misbruikmonitoring (sectie 4). Firebase Crashlytics stuurt ook diagnosegegevens naar Google in de VS, onder deze waarborgen; crashdiagnostiek staat standaard uit en wordt alleen verzonden als je bij de eerste start akkoord gaat of het inschakelt via Instellingen → Privacy en gegevens (zie sectie 6). Je kunt een kopie van de betreffende waarborgen (bijv. de EU-standaardcontractbepalingen) opvragen, of een verwijzing naar waar ze ter beschikking zijn gesteld, door contact op te nemen met [email protected]. Onze eigen OAuth-tokenuitwisseling voor Google Drive draait in de EU op de eigen server van Scandora (api.scandora.eu/oauth/google, Hetzner). Het zoeken in documenten met AI draait op je apparaat en slaat geen documenttekst of zoek-embeddings op onze servers op (sectie 3).

Pushmeldingen: als je ze inschakelt, verstuurt Firebase Cloud Messaging de melding onder de Google Cloud-verwerkersovereenkomst en de bovenstaande waarborgen. Op een iPhone, iPad of Mac loopt de laatste stap via de Apple Push Notification service, die Apple wereldwijd beheert; voor die stap hebben we geen aparte verwerkersovereenkomst gesloten, en daarin worden alleen het pushtoken van het apparaat en de korte meldingstekst verzonden (zie sectie 7).

Website, functie-instellingen en tekstherkenning: Cloudflare, dat onze website levert, kan de verzoekgegevens van je bezoek buiten de EU verwerken, onder de Cloudflare-verwerkersovereenkomst en de bovenstaande waarborgen; GitHub, waar de website wordt gehost, bevindt zich in de VS en verwerkt die gegevens onder zijn eigen voorwaarden (sectie 7). Firebase Remote Config is een wereldwijde Google-dienst, dus het verzoek dat in sectie 2 wordt beschreven kan ook buiten de EU worden verwerkt, onder de Firebase-gegevensverwerkingsvoorwaarden van Google en de bijbehorende waarborgen. De ML Kit-meetgegevens uit sectie 2 gaan naar Google onder de ML Kit-voorwaarden en de eigen privacyverklaring van Google, niet onder een verwerkersovereenkomst of standaardcontractbepalingen die wij hebben gesloten.

E-mail: de e-mail die we versturen — zowel transactionele berichten als onze door mensen geschreven antwoorden op je vragen — wordt door Brevo in de EU verstuurd en opgeslagen; de eigen subverwerkers van Brevo in de VS en India vallen onder de EU-standaardcontractbepalingen en, waar gecertificeerd, het EU–US Data Privacy Framework, zoals vermeld in Bijlage 2 ("List of Sub-Processors") van de standaardvoorwaarden voor gegevensverwerking van Brevo — Appendix 3 van de Gebruiksvoorwaarden van Brevo (versie van 1 oktober 2025). Die verwerkersovereenkomst geldt voor ons account zonder aparte handtekening, omdat Appendix 3 deel uitmaakt van de Gebruiksvoorwaarden die we hebben aanvaard toen het account werd geopend; in sectie 9 daarvan verplicht Brevo zich tot de EU-standaardcontractbepalingen en aanvullende maatregelen voor elke verwerking buiten de EER. E-mail die je naar support@, privacy@ of [email protected] stuurt, wordt via het wereldwijde netwerk van Cloudflare doorgestuurd naar een mailbox die bij Google wordt gehost (zie sectie 7); omdat die mailbox een gewoon Google-consumentenaccount is, wordt deze correspondentie verwerkt onder de consumentenvoorwaarden van Google en niet onder een verwerkersovereenkomst of standaardcontractbepalingen die wij hebben gesloten.

Let op: het zoeken in documenten met AI draait op je apparaat, en de generatie van beheerde AI (een document analyseren of een zoek- of chatvraag beantwoorden) wordt in de EU verwerkt wanneer de regionale EU-dienst wordt gebruikt. De beheerde route wordt rechtstreeks door je apparaat aangeroepen, met kortlevende toegangsgegevens die zijn uitgegeven op basis van een serviceaccount (Trello S1/S3). Wanneer die regionale dienst wordt gebruikt, blijft de beheerde generatie dus in de EU en is dat voor dat deel geen doorgifte naar een derde land. Beheerde AI draait in de Google-regio europe-west3, omdat de app zijn verzoeken voor beheerde AI naar die regio stuurt.

10. Beheer van toestemming

Productanalyse draait op basis van een gerechtvaardigd belang (sectie 6), dus er is geen toestemmingsbanner voor analyse en geen cookiemuur; je kunt er op elk moment bezwaar tegen maken. Crashdiagnostiek staat standaard uit en wordt alleen verzameld als je bij de eerste start akkoord gaat of het inschakelt via Instellingen → Privacy en gegevens; je kunt het op elk moment weer uitschakelen (zie sectie 6). Pushmeldingen staan uit totdat je ze toestaat op je apparaat, en elk van de twee kan weer worden uitgeschakeld onder Instellingen → Meldingen (zie sectie 2). Tips en aanbiedingen per e-mail staan uit totdat je ervoor kiest bij het aanmaken van een account of onder Instellingen → Privacy en gegevens, en kunnen daar worden uitgeschakeld of met de afmeldlink in elk van die e-mails (zie sectie 2). Voor documentgegevens van bijzondere categorieën vragen we geen aparte uitdrukkelijke toestemming op grond van art. 9, lid 2, onder a), AVG; in de secties 4 en 6 staat wat dat betekent.

Soort gegevensDoelToestemming vereist
Productanalyse (eigen, zonder cookies)Gebruikspatronen, gebruik van functiesNee (gerechtvaardigd belang, zonder cookies)
Crashrapporten (Firebase)Bugfixes, stabiliteitOpt-in (eenmalig gevraagd bij de eerste start; Instellingen → Privacy en gegevens)
Verwerking van account en documentenHet leveren van de dienstNee (overeenkomst)
Documentgegevens van bijzondere categorieënAI-analyse, cloudexport en de automatische zoekindexering (sectie 3) van gevoelige documentenEr wordt geen aparte uitdrukkelijke toestemming gevraagd (art. 6, lid 1, onder b), AVG; zie de secties 4 en 6)
Pushmeldingen (token en apparaatinstellingen)Herinnering na een week zonder scan; melding wanneer de maandelijkse AI-credits weer beschikbaar zijnOpt-in (apparaatmachtiging; als je die toestaat, worden beide ingeschakeld — schakel er een van uit onder Instellingen → Meldingen)
Tips en aanbiedingen per e-mailProducttips en aanbiedingen over ScandoraOpt-in (niet-aangevinkt selectievakje bij het aanmaken van een account of onder Instellingen → Privacy en gegevens; per e-mail bevestigd als het adres niet is geverifieerd)

Zo trek je je toestemming in

Je kunt een toestemming op elk moment intrekken, met werking voor de toekomst; verwerking die plaatsvond voordat je de toestemming introk, blijft rechtmatig. Schakel in de app crashdiagnostiek en tips en aanbiedingen per e-mail uit onder Instellingen → Privacy en gegevens, en pushmeldingen onder Instellingen → Meldingen of in de instellingen van je apparaat; tips en aanbiedingen stoppen ook met de afmeldlink in een van die e-mails; voor al het andere kun je schrijven naar [email protected]. De scangeschiedenis en het zoeken in documenten dat daarop is gebouwd, berusten niet op toestemming: ze maken deel uit van de accountdienst (sectie 3), dus er is geen toestemming voor de zoekindex die je kunt intrekken. Om een document niet op onze server te laten staan, verwijder je het item uit de geschiedenis; om alles te verwijderen, verwijder je je account (secties 11 en 12).

Geen reclame: Scandora gebruikt geen advertentie-ID's (IDFA/GAID), toont geen advertenties, stuurt geen marketing-pushmeldingen en deelt je gegevens niet met adverteerders. We volgen je niet via andere apps of websites. Tips en aanbiedingen per e-mail worden alleen verstuurd als je ervoor kiest (sectie 2).

11. Gegevensopslag en beveiliging

Je accountgegevens — je e-mailadres, je naam en de link naar je profielfoto van de aanbieder waarmee je inlogt — worden opgeslagen bij Firebase (Google Cloud Platform) en gespiegeld naar onze eigen database op onze eigen server in de EU (Hetzner). Diezelfde database bevat je profielgegevens, je scangeschiedenis — inclusief de geëxtraheerde documenttekst en de voorbeeldminiatuur — en je registraties van abonnement, credits en toestemming. Beide worden beschermd door:

  • Versleuteling tijdens verzending (TLS)
  • Toegangsbeheer en monitoring
  • Regelmatige updates

Versleuteling van opgeslagen gegevens verschilt tussen de twee. Firebase (Google Cloud) versleutelt de accountgegevens die het opslaat standaard met AES-256. Op onze eigen server geldt de versleuteling van opgeslagen gegevens die we hier kunnen vermelden voor de toegangsgegevens die je voor een integratie koppelt — elk afzonderlijk versleuteld met AES-256-GCM onder een sleutel die voor jouw account is afgeleid — en voor de records van de scangeschiedenis die de app op je apparaat heeft versleuteld, zoals beschreven in de volgende alinea. Voor de databasevolumes op die server doen we in deze verklaring geen belofte over versleuteling van opgeslagen gegevens. Het databasevolume met je scangeschiedenis — de geëxtraheerde documenttekst en de voorbeeldminiatuur — samen met je account- en profielgegevens en je registraties van abonnement, credits en toestemming is niet versleuteld in opslag. De hierboven genoemde toegangsgegevens staan op datzelfde volume: ze worden beschermd door hun eigen AES-256-GCM-versleuteling, niet door het volume. Hetzelfde geldt voor de records van de scangeschiedenis die de app heeft versleuteld. Voor al het andere op deze volumes beschermen TLS tijdens verzending, toegangsbeheer en monitoring de gegevens.

Records van de scangeschiedenis kunnen vóór het uploaden op je apparaat worden versleuteld, maar niet elk opgeslagen record is dat. Vanaf appversie 1.0.34 (september 2026) kan de app elk record van de scangeschiedenis op je apparaat met AES-256-GCM versleutelen voordat het wordt geüpload. In versie 1.0.34 doet de app dat alleen nadat hij een instelling van onze servers heeft geladen die dit inschakelt: wij hebben die ingeschakeld, maar een exemplaar van de app dat die instelling nog niet heeft geladen, uploadt records onversleuteld. Vanaf versie 1.0.35 versleutelt de app elk record dat hij uploadt. Als een record is versleuteld, worden de titel, de labels, de AI-titel en -beschrijving, het brutobedrag, het factuurnummer, de geëxtraheerde tekst, de voorbeeldminiatuur en de bestemmingen die je hebt gekozen samen in één blok verzegeld, en onze server slaat alleen dat blok op. Leesbaar ernaast opgeslagen staan de gegevens die de app nodig heeft om je geschiedenis weer te geven en te sorteren: de scandatum, het aantal pagina's, de bestandsgrootte en het profiel, het pad van het bestand op je apparaat, de status in de offlinewachtrij, of de AI het document heeft geanalyseerd, en de tags van de AI, de factuurdatum, het archiveringsjaar en de archiveringsmaand en de zekerheid van de AI. Records die onversleuteld zijn geüpload — door een appversie vóór 1.0.34, of door versie 1.0.34 voordat die instelling was geladen — blijven opgeslagen zoals ze zijn verzonden totdat de app ze opnieuw uploadt met versleuteling ingeschakeld: wanneer je er een bewerkt, wanneer je Geavanceerde bescherming inschakelt of — vanaf de eerste appversie na 1.0.35 — allemaal, voor zover op dat moment opgeslagen, nadat je bent ingelogd op een apparaat met die versie terwijl Geavanceerde bescherming is uitgeschakeld.

Wie de sleutel heeft. In de standaardmodus wordt de sleutel die je records versleutelt op je apparaat aangemaakt en alleen in ingepakte vorm op onze server opgeslagen; de sleutel die hem uitpakt, wordt afgeleid van een geheim dat wij voor je account bewaren. Daardoor kun je je documenten op een nieuw apparaat openen, maar het betekent ook dat wij de sleutel opnieuw kunnen aanmaken en je records kunnen openen — bijvoorbeeld als een rechtbank ons dat opdraagt. De standaardmodus is dus geen end-to-end-versleuteling. Als Geavanceerde bescherming is ingeschakeld, maakt de app op je apparaat een nieuwe willekeurige sleutel aan en bewaart die daar, samen met kopieën ervan die zijn ingepakt met sleutels die zijn afgeleid van je wachtzin en van je herstelzin. Die sleutel en je wachtzin worden nooit naar ons verzonden. De app versleutelt elk record dat je al hebt opgeslagen opnieuw met die sleutel; vanaf dat moment kunnen wij die records niet meer openen. Wat in beide modi leesbaar blijft: het GoBD-wijzigingslogboek uit sectie 2 is niet versleuteld. Het bewaart de oude en de nieuwe waarde van elk metagegevensveld dat je bewerkt (titel, labels, factuurnummer, brutobedrag, factuurdatum) en, bij een export, de bestemming en de naam van het geëxporteerde bestand leesbaar op onze server, omdat het controleerbaar moet blijven.

Wij slaan je originele documentbestanden en je gescande paginabeelden niet op onze infrastructuur op. We bewaren de accountgegevens en het record van de scangeschiedenis zoals beschreven in de secties 2 en 3 — inclusief de geëxtraheerde documenttekst en een kleine voorbeeldminiatuur van de eerste pagina in lage resolutie; het documentbestand zelf blijft onder jouw beheer op je apparaat en in de cloudbestemmingen die je kiest. AI-zoeken in documenten voegt geen extra opslag aan serverzijde toe: het draait op je apparaat, op een index op het apparaat zelf, en slaat geen documenttekst of zoek-embeddings op onze servers op. De GoBD-vastleggings- en wijzigingsrecords uit sectie 2 worden op onze server bewaard; ze bevatten geen paginabeeld en geen paginatekst, maar het wijzigingslogboek bevat wel de metagegevenswaarden die je hebt bewerkt en, bij een export, de bestemming en de naam van het geëxporteerde bestand — bij een export naar Google Drive is dat de titel van het document (sectie 2).

Bewaartermijnen

  • Account- en profielgegevens: bewaard zolang je account bestaat en gewist wanneer je het verwijdert (sectie 12), uiterlijk binnen 30 dagen.
  • Records van de scangeschiedenis (incl. de geëxtraheerde documenttekst en de voorbeeldminiatuur): automatisch verwijderd zodra de bewaartermijn van je abonnement is verstreken. Bij het Free-abonnement wordt elk record 180 dagen nadat het op onze server is opgeslagen verwijderd. Bij een betaald abonnement wordt niets verwijderd zolang je abonnement loopt: de termijn begint wanneer het abonnement eindigt en loopt dan 90 dagen (Pro) of 180 dagen (Business). Als je binnen die termijn weer een abonnement afsluit, blijft je geschiedenis onaangeroerd. We waarschuwen je per e-mail voordat er iets wordt verwijderd: precies twee e-mails voor elke verwijderdatum — een eerste minstens 10 dagen vóór die datum, of zo snel mogelijk wanneer een datum dichterbij komt dan dat, en een laatste in de laatste 24 uur voordat het eerste record dat onder die e-mail valt wordt verwijderd. Een verwijderdatum kan verschuiven: weer een abonnement afsluiten of van abonnement wisselen verschuift hem, en voor de betreffende records volgen dan opnieuw twee e-mails voor de nieuwe datum. Elke e-mail vermeldt hoeveel records eronder vallen en op welke exacte datum ze worden verwijderd — of de eerste en de laatste datum, als ze niet allemaal op dezelfde dag aan de beurt zijn. Bij een betaald abonnement staat in die e-mail ook dat je geschiedenis behouden blijft als je vóór die datum weer een abonnement afsluit. Records die al op onze server stonden toen we deze verwijdering inschakelden, beginnen hun termijn op die inschakeldatum, dus er is niets met terugwerkende kracht verwijderd. Je kunt altijd eerder verwijderen: als je een geschiedenisitem in de app verwijdert, wordt het ook van onze server verwijderd, en als je je account verwijdert, worden al deze records daarmee gewist (sectie 12), uiterlijk binnen 30 dagen. “Geschiedenis wissen” is geen verwijdering op de server: het maakt de lijst op je apparaat leeg, maar de records op onze server blijven staan en verschijnen weer de volgende keer dat de app je geschiedenis opnieuw laadt. Om ze te verwijderen, verwijder je de items afzonderlijk of verwijder je je account.
  • Crashrapporten: tot 90 dagen (standaardinstelling van Firebase Crashlytics).
  • Productanalyse: pseudonieme gebeurtenissen op onze zelfgehoste analyseserver, maximaal 365 dagen bewaard en daarna verwijderd.
  • Abonnements- en factureringsgegevens: bewaard gedurende de wettelijke fiscale bewaartermijn volgens de Abgabenordnung (AO), de Duitse fiscale wetgeving (§ 147 AO — meestal 6 tot 10 jaar), ook na verwijdering van je account.
  • GoBD-vastleggings- en wijzigingsrecords (sectie 2): records waaraan alleen kan worden toegevoegd (append-only). Je kunt ze niet verwijderen en ze worden niet gewist wanneer je je account verwijdert — het wijzigingslogboek is op databaseniveau append-only, dus de items erin kunnen helemaal niet worden verwijderd, en de vastleggingsrecords worden ernaast bewaard zodat de herkomst van een document controleerbaar blijft. Wanneer je je account verwijdert, bewaren we deze records, maar vervangen we de gegevens erin die naar jou verwijzen: je gebruikers-ID en profiel-ID worden vervangen door een plaatsvervangende waarde, en de metagegevenswaarden die je hebt bewerkt en de namen van bestanden die je hebt geëxporteerd worden samen met het account verwijderd. Wat overblijft, is de controlesom, de tijdstempels en de keten die de items met elkaar verbindt. De database accepteert die vervanging alleen omdat die onze markering voor accountverwijdering draagt, de ketenwaarden en de tijdstempels ongemoeid laat en het item als afgeschermd noteert — elke verwijdering en elke andere wijziging weigert de database — en een genoteerd item wordt niet meer gecontroleerd aan de hand van zijn eigen vingerafdruk, zodat een latere integriteitscontrole het meldt als afgeschermd en niet als gemanipuleerd. Wat overblijft noemen we geen anonieme gegevens: de ketenvingerafdruk van elk item is berekend vóór de vervanging, en de controlesom van het vastleggingsrecord komt nog steeds overeen met het document zelf, dus wie dat document heeft of de vervangen identificatiegegevens al kent, kan een item nog altijd aan jou koppelen — daarom blijven de rechtsgrond en de bewaartermijn die hier staan daarop van toepassing. Hoe lang: we bewaren ze gedurende de bewaartermijn van 10 jaar die de Abgabenordnung (AO) vaststelt voor boeken en administratie (§ 147(1) nr. 1, (3) AO), gerekend vanaf het einde van het kalenderjaar waarin het record is aangemaakt (§ 147(4) AO), en verwijderen ze zodra die termijn is verstreken. Die termijn is een maximum dat we zelf hebben bepaald, geen plicht die voor ons geldt: Scandora wordt gedreven als een niet-ingeschreven eenmanszaak (Kleingewerbe), dus § 257 HGB — dat kooplieden verplicht — is op ons niet van toepassing, en § 147 AO heeft betrekking op de eigen boeken van een ondernemer, niet op jouw documenten. Ze bevatten geen paginabeeld en geen paginatekst; het wijzigingslogboek bevat de oude en de nieuwe waarde van de metagegevensvelden die je hebt bewerkt en, bij een export, de bestemming en de naam van het geëxporteerde bestand (sectie 2). Rechtsgrond: art. 6, lid 1, onder f), AVG — ons gerechtvaardigd belang, en het jouwe, dat een met Scandora vastgelegd document controleerbaar blijft zolang je het mogelijk moet overleggen. De GoBD-verplichtingen voor administratie en onveranderlijkheid (§ 146(4), § 147 AO, § 239(3) HGB) gelden voor jou of je bedrijf, niet voor ons; de termijn van 10 jaar hierboven begrenst het belang waarop we ons beroepen. Eén beperking, duidelijk gezegd: op dit moment verwijdert niets deze rijen op basis van leeftijd. Omdat het wijzigingslogboek op databaseniveau append-only is, kunnen de items erin helemaal niet worden verwijderd, en er is nog geen routine die de vastleggingsrecords verwijdert wanneer de termijn verstrijkt, dus de records blijven momenteel langer bestaan dan die termijn. Het bouwen van die verwijderstap staat op onze lijst. Je kunt op elk moment bezwaar maken op grond van art. 21, lid 1, AVG ([email protected]); we laten je weten wat we wel en niet kunnen verwijderen.
  • Bewijs van de bestelbevestiging (§ 356(5) BGB): de vastlegging op een duurzame drager van je toestemming voor de onmiddellijke terbeschikkingstelling van een betaalde digitale dienst — per e-mail naar je verstuurd en bewaard als bewijs in één rij in onze userdata (EU) — wordt voor onbepaalde tijd bewaard en niet gewist wanneer je je account verwijdert, omdat het het wettelijke bewijs is dat van de herroepingstermijn van 14 dagen afstand is gedaan. Rechtsgrond: art. 6, lid 1, onder b), AVG en art. 6, lid 1, onder c), AVG.
  • Toestemmingsregistraties voor tips en aanbiedingen (sectie 2): elke opt-in, bevestiging en intrekking wordt bewaard zolang je account bestaat, om je toestemming te kunnen bewijzen, en wordt samen met je account verwijderd. Rechtsgrond: art. 6, lid 1, onder c), AVG in samenhang met art. 7, lid 1, AVG.
  • Gegevens voor pushmeldingen: het pushtoken, het apparaat-ID en de meldingsinstellingen per apparaat worden bewaard zolang ten minste één melding voor dat apparaat is ingeschakeld, en worden verwijderd wanneer je beide uitschakelt, wanneer je uitlogt, wanneer je je account verwijdert en wanneer Firebase meldt dat het token niet meer is geregistreerd. De drie tijdstippen die eenmalig voor je account zijn opgeslagen (sectie 2) worden verwijderd wanneer je je account verwijdert. De kopieën die de app op je apparaat bewaart (sectie 2) worden niet verwijderd wanneer je uitlogt — ze verdwijnen wanneer je de app deïnstalleert of de gegevens ervan wist. Voor deze gegevens stellen we geen andere bewaartermijn vast.
  • Documentinhoud die wordt verzonden voor AI-generatie / zoeken / chat / cloudexport: niet bewaard door Scandora — deze inhoud gaat rechtstreeks van je apparaat naar de modelaanbieder of naar je cloudbestemming en wordt nooit door de eigen server van Scandora ontvangen; de modelaanbieder verwerkt de inhoud tijdelijk en verwijdert die zodra het resultaat is gemaakt, behalve prompts die de geautomatiseerde veiligheidssystemen van de aanbieder markeren, die Google tot 90 dagen mag bewaren, uitsluitend voor misbruikmonitoring (sectie 4).
  • Scangeschiedenis en het zoeken in documenten dat erop is gebouwd: het geschiedenisrecord — de geëxtraheerde tekst, de voorbeeldminiatuur en de metagegevens — wordt niet langer bewaard dan de bewaartermijn van je abonnement (zie “Records van de scangeschiedenis” hierboven) en wordt eerder gewist als je het item of je account verwijdert (sectie 12). Zoeken draait op je apparaat, op een index op het apparaat zelf die uit die tekst is opgebouwd; op de servers van Scandora wordt geen aparte index of opslag voor embeddings bewaard.
  • E-mailcorrespondentie (support@, privacy@, legal@) en de e-mail die we je sturen: je bericht en ons antwoord blijven in de mailbox die bij Google wordt gehost zolang we ze nodig hebben om je zaak af te handelen en te documenteren hoe die is afgehandeld, en worden verwijderd zodra de zaak is gesloten en er geen wettelijke bewaartermijn of juridische claim van toepassing is; correspondentie die fiscaal relevant is (bijvoorbeeld over een bestelling of een factuur) wordt bewaard gedurende de hierboven genoemde wettelijke termijn (§ 147 AO). Voor de e-mail die Brevo namens ons verstuurt, stellen wij — niet Brevo — de bewaartermijn vast (§ 4.3 van de verwerkersovereenkomst van Brevo); wanneer ons contract met Brevo eindigt, vernietigt Brevo de gegevens die het voor ons bewaart binnen drie maanden na ons verzoek (§ 5.3), tenzij het ze volgens de wet langer moet bewaren.
  • Kennisgevingen van illegale inhoud (art. 16 DSA, de Digitaledienstenverordening): een kennisgeving die via ons meldformulier wordt ingediend en onze beoordeling ervan bereiken ons via dezelfde mailroute als een bericht van het contactformulier (zie sectie 7 en 9) en worden alleen bewaard zolang we ze nodig hebben om de zaak af te handelen en de beslissing te documenteren, uiterlijk tot drie jaar na het einde van het jaar waarin we hebben besloten (§§ 195, 199 BGB). Rechtsgrond: art. 6, lid 1, onder c), AVG en art. 6, lid 1, onder f), AVG — ons gerechtvaardigd belang om op te treden tegen illegale inhoud en om te documenteren hoe een kennisgeving is afgehandeld. Wanneer een kennisgeving betrekking heeft op inhoud in je account, informeren we je uiterlijk binnen één maand over de kennisgeving en over de verwerking van je gegevens (art. 14 AVG) — ongeacht of we naar aanleiding van de kennisgeving optreden.
  • Importregister (sectie 2): bewaard zolang je account bestaat en samen met je account verwijderd (sectie 12), uiterlijk binnen 30 dagen. Rechtsgrond: art. 6, lid 1, onder b), AVG.
  • Functie-instellingen en ML Kit-meetgegevens (sectie 2): Google bewaart de Firebase-installatie-ID die met het Remote Config-verzoek wordt meegestuurd totdat wij Google vragen die te verwijderen, en verwijdert die daarna binnen 180 dagen; op dit moment doen we zo'n verzoek niet, dus er geldt geen einddatum. Voor de ML Kit-meetgegevens publiceert Google geen bewaartermijn; Google bewaart ze volgens zijn eigen privacyverklaring.
  • Serverback-ups: onze hostingprovider Hetzner maakt één keer per dag een back-up van de hele schijf van onze server — met elke database erop, dus je account- en profielgegevens, je records van de scangeschiedenis, de GoBD-vastleggings- en wijzigingsrecords en de andere records die deze verklaring op onze server plaatst — en bewaart elke back-up ongeveer 7 dagen; de oudste wordt vervangen wanneer een nieuwe wordt gemaakt. Daarnaast maken we zelf een dagelijkse kopie van de database met de GoBD-records, die ongeveer 8 dagen op dezelfde server blijft staan; omdat die kopie op die schijf staat, bewaren de schijfback-ups haar nog ongeveer 7 dagen langer. De back-ups blijven in de EU. Gegevens die je verwijdert, of die wij verwijderen wanneer de bewaartermijn eindigt of samen met je account, kunnen daarom nog tot ongeveer 15 dagen langer in deze back-ups blijven staan. Ook voor de back-ups doen we geen belofte over versleuteling van opgeslagen gegevens.

12. Jouw rechten

Op grond van de AVG heb je recht op inzage, rectificatie, wissing ("recht op vergetelheid"), overdraagbaarheid, beperking en bezwaar, en het recht om je toestemming op elk moment in te trekken. Je kunt ook een klacht indienen bij een toezichthoudende autoriteit (art. 77 AVG). De voor ons bevoegde autoriteit is de Hamburgse Commissaris voor gegevensbescherming en informatievrijheid — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; je kunt ook contact opnemen met de toezichthoudende autoriteit in je land van verblijf.

Om deze rechten uit te oefenen, neem je contact op via [email protected].

Account verwijderen: wanneer je je Scandora-account verwijdert, wissen we je persoonsgegevens permanent uit onze systemen — onder meer de records van de scangeschiedenis op onze server, inclusief de geëxtraheerde documenttekst en de voorbeeldminiaturen, en de vermeldingen in het importregister die in sectie 2 worden beschreven. Dit kan niet ongedaan worden gemaakt. Sommige records blijven bewaard en worden niet met het account gewist: de GoBD-vastleggings- en wijzigingsrecords die in sectie 2 worden beschreven (het wijzigingslogboek is append-only, dus de vermeldingen ervan kunnen helemaal niet worden verwijderd), het bewijs van de bestelbevestiging op grond van § 356(5) BGB, en de records die sectie 11 aanwijst als bewaard na verwijdering van het account — je abonnements- en facturatiegegevens, belastingrelevante e-mailcorrespondentie en meldingen van illegale inhoud op grond van art. 16 DSA. Wat de verwijdering met de GoBD-records doet, is de gegevens vervangen die naar jou verwijzen: je gebruikers-ID en profiel-ID worden vervangen door een plaatsvervangende waarde, en de metagegevenswaarden die je hebt bewerkt en de namen van bestanden die je hebt geëxporteerd worden samen met het account verwijderd; wat overblijft zijn de controlesom, de tijdstempels en de keten die de vermeldingen met elkaar verbindt. We noemen het resultaat geen anonieme gegevens — sectie 11 legt uit waarom, en wat er voor die gegevens blijft gelden. Sectie 11 noemt voor elk van deze records de reden en de bewaartermijn; de GoBD-records worden bewaard gedurende de daar genoemde termijn van 10 jaar en worden verwijderd zodra die termijn is verstreken. Inhoud die al naar je eigen Trello/Drive is geëxporteerd, blijft daar onder jouw controle. Je kunt je account rechtstreeks in de app verwijderen (Instellingen → Account verwijderen) of via onze pagina voor het verwijderen van accounts.

Je lokale rechten en de autoriteit voor klachten

De bovenstaande rechten gelden voor elke gebruiker, waar je ook woont. Woon je in een van de onderstaande landen, dan geeft de wet van dat land je ook de daar genoemde rechten. Schrijf voor al deze rechten naar [email protected] — ons enige contactadres voor verzoeken over gegevensbescherming uit alle landen.

  • Verenigd Koninkrijk — UK GDPR. De UK GDPR is op ons van toepassing omdat we Scandora aanbieden aan mensen in het Verenigd Koninkrijk (art. 3, lid 2, UK GDPR), en geeft je de hierboven genoemde rechten. Je kunt eerst bij ons klagen: we bevestigen binnen 30 dagen de ontvangst en laten je de uitkomst weten (sectie 164A van de Data Protection Act 2018). Je kunt ook klagen bij de Britse toezichthouder, de Information Commission (voorheen het Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
  • Brazilië — LGPD (Lei 13.709/2018). De LGPD is op ons van toepassing omdat we Scandora aanbieden aan mensen in Brazilië (art. 3 II LGPD). Op grond van art. 18 LGPD kun je ons onder meer vragen om te bevestigen of we je gegevens verwerken, om inzage, om correctie, om anonimisering, blokkering of verwijdering van gegevens die onnodig of bovenmatig zijn of onrechtmatig worden verwerkt, om overdraagbaarheid, om verwijdering van gegevens die we verwerken op basis van je toestemming en om informatie over met wie we gegevens delen, en kun je je toestemming intrekken. Je kunt klagen bij de nationale autoriteit voor gegevensbescherming, de Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 LGPD).
  • Zwitserland — FADP. De Zwitserse federale wet op de gegevensbescherming is van toepassing omdat onze verwerking effect heeft in Zwitserland (art. 3, lid 1, FADP). Je kunt ons vragen om informatie over je gegevens (art. 25 FADP), om de gegevens die je ons hebt gegeven in een gangbaar elektronisch formaat (art. 28 FADP), en om correctie ervan, verwijdering ervan of stopzetting van een specifieke verwerking (art. 32 FADP). Je kunt een zorg melden bij de federale commissaris voor gegevensbescherming en informatie (FDPIC): edoeb.admin.ch.
  • Canada — PIPEDA, en Japan — APPI. Deze wetten zijn waarschijnlijk ook op ons van toepassing; dat hebben we niet bevestigd. We gebruiken je gegevens alleen voor de doeleinden die in deze privacyverklaring worden beschreven, en omdat onze server en de AI-verwerking zich in de EU bevinden, worden je gegevens naar de EU doorgegeven (sectie 1). Je kunt ons via [email protected] vragen om inzage in je gegevens en om correctie ervan.

13. Cookies (website)

Onze website plaatst geen analyse- of advertentiecookies en toont geen cookiebanner. Productanalyse is cookieloos en first-party (sectie 6); wat § 25 TTDSG/TDDDG betreft, vertrouwen we op de uitzondering voor strikt noodzakelijke publieksmeting in plaats van op toestemming (sectie 6). Het enige wat we op je apparaat opslaan, is één strikt noodzakelijk item dat je taalkeuze onthoudt. Cloudflare, dat de site levert (sectie 6), plaatst ook geen cookie; het laat je browser alleen zijn instructie voor foutrapporten tot 7 dagen na je laatste bezoek bewaren, wat we eveneens als strikt noodzakelijk beschouwen voor het leveren van de site — onze eigen beoordeling, geen bevestigd juridisch standpunt.

Volledigheidshalve: ons meetscript voor de website leest twee dingen zonder iets op te slaan — je schermgrootte en browsertaal (bij elke meetgebeurtenis meegestuurd, sectie 6) en één optioneel local-storage-item (umami.disabled) waarmee je het meten kunt uitzetten. Die leesacties beschouwen we als gedekt door dezelfde uitzondering voor publieksmeting als de rest van sectie 6; dat is onze eigen beoordeling en geen bevestigd juridisch standpunt. Als je browser “Do Not Track” verstuurt, meet het script helemaal niets; als je browser Global Privacy Control verstuurt, wordt het script nooit geladen, zodat geen van beide leesacties plaatsvindt.

Strikt noodzakelijk

NaamAanbiederDoelDuur
scandora-langScandoraOnthoudt je taalvoorkeurBlijvend

In de app. Naast je eigen scans en instellingen worden nog meer items op je apparaat opgeslagen en daarvan gelezen. Ten eerste bewaart Firebase App Check een attestatie voor je app-installatie — uitgegeven door Apple App Attest op iOS en macOS, door Google Play Integrity op Android — die onze server vereist voordat hij een verzoek beantwoordt. We beschouwen dit als strikt noodzakelijk op grond van § 25(2) nr. 2 TDDDG: zonder deze attestatie kan onze backend een echte Scandora-app niet onderscheiden van een vervalste client, zodat de accountfuncties waar je uitdrukkelijk om hebt gevraagd niet veilig kunnen worden geleverd. De attestatie bevat geen documentinhoud en wordt niet gebruikt voor analyse of advertenties. Ten tweede gebruikt Firebase Crashlytics, als je crashdiagnostiek inschakelt, de Firebase-installatie-ID die hieronder wordt beschreven (sectie 6). Dat gebruik is niet strikt noodzakelijk: het gebeurt alleen omdat je toestemming hebt gegeven op grond van § 25(1) TDDDG, en je kunt die toestemming op elk moment intrekken onder Instellingen → Privacy en gegevens in de app, waarmee het verzamelen van crashrapporten weer wordt uitgezet (zie sectie 10). Ten derde slaat de app voor productanalyse het tijdstip waarop je hem voor het eerst opende en drie ja/nee-notities op, en leest ze weer uit; die notities geven aan of de eenmalige gebeurtenissen voor je eerste start, je eerste scan en je eerste upload al zijn verzonden (sectie 6). De notities bestaan alleen zodat elk van die gebeurtenissen één keer wordt verzonden; hiervoor vertrouwen we op dezelfde uitzondering voor strikt noodzakelijke, first-party publieksmeting als voor de analyse zelf (sectie 6) — opnieuw onze eigen beoordeling, geen bevestigd juridisch standpunt. Ze blijven allemaal op het apparaat staan wanneer je uitlogt. Als je je account verwijdert, worden het tijdstip van de eerste opening en de uploadnotitie verwijderd; de notities voor de eerste start en de eerste scan blijven staan, zodat dezelfde installatie nooit twee keer wordt geteld. Als je de app verwijdert of de gegevens ervan wist, worden ze allemaal verwijderd. Sectie 2 noemt apart wat de app voor pushmeldingen op je apparaat bewaart. Ten vierde bewaart de Firebase SDK voor de functie-instellingen die in sectie 2 worden beschreven een Firebase-installatie-ID op je apparaat en leest die uit wanneer de app start, en bewaart Google ML Kit de identificatiecodes per installatie die het met zijn meetgegevens meestuurt (sectie 2); geen van beide bevat documentinhoud. We beschouwen beide als strikt noodzakelijk op grond van § 25(2) nr. 2 TDDDG, omdat ze horen bij de componenten die de app nodig heeft om zijn functie-instellingen te laden en tekst te herkennen — opnieuw onze eigen beoordeling, geen bevestigd juridisch standpunt. Beide blijven op het apparaat staan wanneer je uitlogt en wanneer je je account verwijdert.

14. Privacy van kinderen

Scandora is niet bedoeld voor kinderen onder de 16 jaar. We verzamelen niet bewust gegevens van kinderen. Denk je dat we dat toch hebben gedaan, neem dan zo snel mogelijk contact met ons op.

15. Wijzigingen in de privacyverklaring

Het kan zijn dat we deze verklaring bijwerken. We plaatsen de nieuwe versie hier en informeren je bij belangrijke wijzigingen per e-mail of in de app. De datum "Laatst bijgewerkt" geeft de laatste herziening aan.

16. Contact

Contact voor gegevensbescherming

E-mail: [email protected]

Algemene ondersteuning: [email protected]

Het postadres en de verantwoordelijke exploitant staan in onze Bedrijfsgegevens.

Scandora app iconScandora

Slim documenten scannen voor moderne bedrijven.

Product

Functies Prijzen Downloaden

Juridisch

Privacyverklaring Gebruiksvoorwaarden Verwerkersovereenkomst (AVV) Bedrijfsgegevens Illegale inhoud melden Toegankelijkheid

Bedrijfsgegevens, Gebruiksvoorwaarden en Verwerkersovereenkomst (AVV) zijn beschikbaar in het Engels en Duits.

Ondersteuning

Helpcentrum Contact Vacatures

© 2026 Scandora. All rights reserved.