LogicDesk Inloggen
Juridisch

Privacyverklaring. wat wij met gegevens doen, en wat niet

Versie 1.0 · bijgewerkt 8 september 2026

LogicDesk brengt e-mail, WhatsApp Business en agenda's samen in één inbox, met een assistent die berichten indeelt en conceptantwoorden schrijft. Bij het leveren van die dienst en het beheren van deze website verwerken wij persoonsgegevens. Hieronder staat welke dat zijn, waarom wij ze verwerken, met wie wij ze delen en welke rechten je hebt.

Deze verklaring is geschreven volgens de Algemene verordening gegevensbescherming (AVG), de Europese privacywet.

1. Wie wij zijn

Root & Logic V.O.F.
Schootense Loop 4-E
5708 HX Helmond, Nederland

OPEN: of wij een functionaris voor gegevensbescherming aanstellen, door Rick te bevestigen. Een functionaris voor gegevensbescherming is een interne toezichthouder op privacy. Die is verplicht bij grootschalige, stelselmatige observatie of bij grootschalige verwerking van gevoelige gegevens.

2. Twee rollen, en het verschil telt

Wij hebben niet in alle gevallen dezelfde rol. Dat onderscheid bepaalt bij wie je moet zijn met een vraag.

2.1 Wij zijn verwerker

Voor alles wat een bedrijf met de app doet. Dat zijn de berichten in gekoppelde postvakken, de berichten van het zakelijke WhatsApp-nummer, de afspraken uit gekoppelde agenda's en de contactenlijst van dat bedrijf. Het bedrijf dat de dienst gebruikt bepaalt wat daarmee gebeurt en is daarvoor verwerkingsverantwoordelijke. Wij verwerken die gegevens uitsluitend in opdracht van dat bedrijf, volgens de verwerkersovereenkomst.

Ben je klant, leverancier of contactpersoon van een bedrijf dat LogicDesk gebruikt, en wil je weten wat er met jouw gegevens gebeurt, neem dan contact op met dat bedrijf. Zij zijn verantwoordelijk. Benader je ons rechtstreeks, dan sturen wij je verzoek binnen 5 werkdagen door naar dat bedrijf en laten wij je dat weten, tenzij de wet dat verbiedt.

2.2 Wij zijn verwerkingsverantwoordelijke

Voor de accountgegevens van de gebruikers zelf en voor deze website. Dat gaat om de gegevens van het bedrijf dat zich registreert, de naam, het e-mailadres en de rol van elke gebruiker, de uitnodigingen die wij per e-mail versturen, en de technische logs die nodig zijn om de dienst te laten werken en te beveiligen. Voor deze verwerkingen bepalen wij zelf doel en middelen, en geldt deze privacyverklaring.

3. Wat de app verwerkt in opdracht van een bedrijf

3.1 E-mail

Van elk gekoppeld postvak lezen wij de berichten uit Postvak IN en uit Verzonden items, inclusief bijlagen. Verzonden items horen erbij omdat een gesprek anders halve draden toont: wat een collega buiten de app om verstuurt, hoort in dezelfde draad. Wij lezen via Microsoft Graph, via de Gmail API of via IMAP, afhankelijk van de koppeling die het bedrijf legt. Bij het koppelen stelt het bedrijf een peildatum in, zodat een volle inbox niet in één keer als nieuwe post binnenkomt.

Wij verwerken daarbij: afzender en ontvangers, onderwerp, datum en tijd, de tekst van het bericht, de bijlagen en de technische kenmerken die nodig zijn om een draad kloppend te houden, zoals het Message-ID.

3.2 WhatsApp Business

Van een gekoppeld zakelijk WhatsApp-nummer verwerken wij de berichten aan en van dat nummer, inclusief media, via de Meta Cloud API. Daarbij horen het telefoonnummer van de afzender, de weergavenaam die WhatsApp meegeeft, de tekst of het mediabestand, het tijdstip en de statusvinkjes verzonden, afgeleverd en gelezen.

3.3 Agenda

Van een gekoppelde Google Agenda of Outlook-agenda lezen wij de begintijd en de eindtijd van afspraken. Meer niet. Een bezet blok is voor collega's naamloos. Zet de gebruiker zelf de schakelaar "ook laten zien waarvoor" aan, dan tonen wij daarnaast de titel en de locatie. Die schakelaar staat standaard uit en is persoonlijk: een beheerder kan hem niet voor iemand anders omzetten.

Afspraken die in de app worden ingepland, schrijven wij weg naar de gekoppelde agenda. Wij raken uitsluitend afspraken aan die de app zelf heeft aangemaakt.

3.4 Contacten

Per contact verwerken wij de naam, de organisatie, e-mailadressen, telefoonnummers, de taal en de notities die het bedrijf zelf toevoegt. Een binnenkomend bericht zoekt of maakt een contact op adres of nummer, zodat een gesprek aan de juiste persoon hangt.

3.5 De assistent

Voor het beoordelen van binnenkomende berichten en het schrijven van conceptantwoorden gebruiken wij Vertex AI van Google Cloud, in de regio europe-west4. Naar dat model gaan de inhoud van het bericht en de stukken uit de kennisbank van het bedrijf die bij de vraag horen.

  • Google traint niet op invoer via de Vertex AI-API. Dat staat in de Google Cloud-voorwaarden.
  • Wij finetunen geen modellen op gegevens van klanten.
  • Het leerprofiel van de assistent bestaat uit richtlijnen in gewone tekst die een mens heeft goedgekeurd. Het zijn geen modelgewichten. Een bedrijf kan die richtlijnen lezen, wijzigen en verwijderen.

3.6 Logboeken

Elk besluit van de assistent leggen wij vast met de reden en het gebruikte model, in het logboek agent_log. Het tokenverbruik per dag staat in agent_kosten, zodat een bedrijf op elk moment ziet wat de assistent kost. Van elk verstuurd bericht bewaren wij een verzendbewijs in outbox, met het oordeel van de vier verzendsloten. Deze logboeken bestaan om controleerbaar te maken wat er is gebeurd.

4. Wat wij voor onszelf verwerken

  • Bedrijfs- en accountgegevens. Bedrijfsnaam, adres, naam en e-mailadres van de gebruiker, rol en rechten, agendakleur en voorkeuren.
  • Inlog- en beveiligingsgegevens. Wij gebruiken Firebase Authentication. Wachtwoorden staan daar versleuteld en zijn voor ons niet leesbaar. Daarnaast leggen wij inlogmomenten en mislukte pogingen vast.
  • Uitnodigingen. E-mailadres, rol en de code van de uitnodiging, 7 dagen geldig, met een verzendbewijs van de uitnodigingsmail.
  • Technische logs. Foutmeldingen en gebeurtenissen uit Cloud Functions, nodig om storingen op te sporen en misbruik te herkennen.
  • Websitegegevens. Deze website is een statische site zonder statistiekentool en zonder cookies. Zie hoofdstuk 12.

Wij verwerken bewust geen bijzondere gegevens over onze gebruikers, zoals gegevens over gezondheid, afkomst, religie of politieke voorkeur, en geen burgerservicenummers. Voert een klant zulke gegevens in de app in, dan gebeurt dat op eigen verantwoordelijkheid en valt het onder de verwerkersovereenkomst.

5. Waarom wij verwerken, en op welke grond

Deze tabel gaat over de verwerkingen waarvoor wij verantwoordelijk zijn, dus over hoofdstuk 4.

Doel Grondslag onder artikel 6 AVG
Een account aanmaken en de dienst leveren Uitvoering van de overeenkomst
Uitnodigingen versturen aan collega's van de klant Uitvoering van de overeenkomst
Vragen beantwoorden en storingen oplossen Uitvoering van de overeenkomst
De dienst beveiligen en misbruik herkennen Gerechtvaardigd belang: een betrouwbare dienst
Facturatie en financiële administratie Uitvoering van de overeenkomst en wettelijke plicht
Klanten informeren over wijzigingen, storingen en onderhoud Uitvoering van de overeenkomst
Wettelijke verplichtingen nakomen, waaronder de fiscale bewaarplicht Wettelijke plicht

Baseren wij ons op een gerechtvaardigd belang, dan hebben wij ons belang afgewogen tegen jouw privacy. Wil je die afweging inzien, vraag hem op via privacy@rootandlogic.com.

6. Hoe lang gegevens blijven staan

Voor de gegevens in de app stelt elk bedrijf zelf een bewaartermijn in. De waarde 0 betekent nooit opruimen. Kiest een bedrijf wel een termijn, dan is die minimaal 30 dagen. Eén nachtelijke ronde verwijdert gesprekken, berichten en bijlagen die ouder zijn dan die termijn.

Categorie Bewaartermijn
Gesprekken, berichten en bijlagen in de app De termijn die het bedrijf instelt: minimaal 30 dagen, of nooit opruimen
Gegevens van het bedrijf na het einde van de overeenkomst 30 dagen om te exporteren, daarna verwijderd
Account- en contactgegevens Looptijd van de overeenkomst en 12 maanden daarna
Uitnodigingen die niet zijn geaccepteerd 7 dagen geldig, daarna verlopen en opgeruimd
Facturen en financiële administratie 7 jaar, fiscale bewaarplicht
Tokens van een koppeling Tot de koppeling wordt verbroken, dan direct verwijderd

7. Gegevens uit Google-API's en Limited Use

Het gebruik en de doorgifte van informatie die LogicDesk van Google-API's ontvangt, voldoet aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten.

In het Engels, zoals Google die zin toetst: Root & Logic Omnichannel's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Wij vragen vier scopes, en elke scope heeft één reden.

Scope Waarvoor
gmail.modify Berichten uit Postvak IN en Verzonden items lezen en in de inbox van de app tonen, en een bericht op gelezen zetten wanneer een gebruiker het in de app afhandelt. Wij verwijderen geen berichten.
gmail.send Een antwoord versturen vanaf het adres waarop het bericht binnenkwam, met de juiste In-Reply-To zodat het antwoord in dezelfde draad blijft.
calendar.events De begintijd en eindtijd van afspraken lezen om bezette uren te tonen, en afspraken die in de app worden ingepland wegschrijven, bijwerken of verwijderen.
calendar.calendarlist.readonly De lijst met agenda's tonen, zodat de gebruiker zelf kiest welke agenda hij koppelt.

Voor deze gegevens geldt zonder uitzondering: wij gebruiken ze niet voor advertenties, wij verkopen ze niet, wij geven ze niet door aan derden voor hun eigen doeleinden, en wij gebruiken ze niet om AI-modellen te trainen. Ze worden alleen verwerkt om de functie te leveren die de gebruiker zelf heeft aangezet.

Een koppeling gaat via OAuth. Wij ontvangen geen wachtwoord, alleen een token. Dat token kun je op elk moment intrekken in je eigen Google-account via myaccount.google.com/permissions, en in de app door de koppeling te verbreken. Verbreek je de koppeling, dan verwijderen wij het token direct. Afspraken die al in je eigen agenda staan laten wij staan, want die zijn van jou.

8. Gegevens uit Microsoft 365

Voor een gekoppeld Microsoft-postvak of een Outlook-agenda geldt hetzelfde uitgangspunt: OAuth, geen wachtwoord, en een token dat je zelf kunt intrekken. Wij vragen deze gedelegeerde rechten.

Scope Waarvoor
Mail.ReadWrite Berichten uit Postvak IN en Verzonden items lezen en de leesstatus bijwerken
Mail.Send Antwoorden versturen vanaf het gekoppelde adres
Calendars.ReadWrite Bezette uren lezen en afspraken uit de app wegschrijven
offline_access De koppeling in stand houden zonder telkens opnieuw in te loggen
openid en email Vastleggen welk account gekoppeld is, zodat je in het scherm ziet wat aan staat

Microsoft stuurt ons meldingen wanneer er nieuwe post of een gewijzigde afspraak is. Die meldingen zijn het startsein voor een leesronde.

9. WhatsApp Business en Meta

Een zakelijk WhatsApp-nummer koppel je via de Meta Cloud API. Meta is voor dat verkeer subverwerker; het nummer en de WhatsApp Business-account blijven van het bedrijf. De regels van WhatsApp gelden onverkort:

  • Na een bericht van een klant staat een venster van 24 uur open. Binnen dat venster mag je vrij antwoorden.
  • Buiten dat venster mag je alleen een door Meta goedgekeurd sjabloon sturen. De app toont het venster op het scherm voordat je typt.
  • Coexistence: het nummer blijft ook in de WhatsApp Business-app op de telefoon werken. Typt een collega daar, dan zwijgt de assistent zolang die collega het laatste woord heeft.

10. De assistent en geautomatiseerde besluiten

Wij nemen geen besluiten over personen die uitsluitend op geautomatiseerde verwerking berusten en die rechtsgevolgen of vergelijkbare gevolgen hebben, zoals bedoeld in artikel 22 AVG.

  • De assistent stelt voor, een mens keurt goed en verstuurt.
  • Wil een bedrijf dat een bepaald onderwerp vanzelf gaat, dan zet het dat per onderwerp aan. Onder zo'n bericht staat dan een regel dat het antwoord automatisch is opgesteld.
  • Vier sloten bewaken elke verzending: verzenden aan, een postvak of nummer met een open route, het niveau van het onderwerp en de ontvangerlijst. Wat een mens bewust passeert, wordt vastgelegd bij het bericht.
  • Elke uitkomst van de assistent is een suggestie. De klant blijft verantwoordelijk voor wat hij verstuurt.

11. Waar de gegevens staan

Onderdeel Locatie
Database (Firestore) eur3, meerdere zones binnen de Europese Unie
Bestanden en bijlagen (Cloud Storage) Europese Unie
Serverfuncties (Cloud Functions) europe-west1
De assistent (Vertex AI) europe-west4
Inloggen (Firebase Authentication) Geen regiokeuze beschikbaar, zie hieronder

Wij zijn hier eerlijk over: Firebase Authentication kent geen keuze voor een opslagregio. De gegevens die daar staan zijn het e-mailadres, de versleutelde wachtwoordgegevens en de inlogmomenten. De inhoud van berichten, bijlagen, afspraken en contacten staat daar niet. Voor Firebase Authentication gelden de standaardcontractbepalingen van de Europese Commissie uit de Google Cloud-verwerkersovereenkomst.

Ook voor de rest geldt dat opslag in de EU niet betekent dat er nooit iets buiten de EU gebeurt. Voor ondersteunende processen zoals technische support kan een leverancier medewerkers buiten de Europese Economische Ruimte inzetten. Daarvoor gelden de standaardcontractbepalingen van de Europese Commissie (uitvoeringsbesluit 2021/914), aangevuld met versleuteling en beperkte toegang.

12. Cookies en deze website

Deze website is volledig voorgerenderd en plaatst geen cookies. Wij gebruiken geen statistiekentool, geen trackingpixels en geen advertentiecodes, en bouwen dus geen profiel van bezoekers op.

In de app zelf gebruiken wij uitsluitend de opslag die nodig is om je ingelogd te houden en je voorkeuren te onthouden. Daar staat geen analytische of advertentiecode.

13. Met wie wij gegevens delen

Wij verkopen geen persoonsgegevens. Wij delen ze alleen met partijen die ons helpen de dienst te leveren, of wanneer de wet ons daartoe verplicht. Met elke partij hebben wij een verwerkersovereenkomst. De actuele lijst staat op de subverwerkerspagina.

Daarnaast kunnen wij gegevens verstrekken aan:

  • Overheidsinstanties, wanneer de wet ons daartoe verplicht. Wij toetsen elk verzoek op rechtmatigheid, verstrekken nooit meer dan gevraagd, geven nooit rechtstreekse toegang tot onze systemen, en informeren de betrokken klant, tenzij dat wettelijk verboden is.
  • Adviseurs, zoals een advocaat of accountant, voor zover noodzakelijk.
  • Een overnemende partij bij een fusie of overname. Klanten horen dat minimaal 30 dagen vooraf.

14. Hoe wij beveiligen

  • Al het verkeer over TLS 1.2 of hoger. Gegevens in rust versleuteld op de opslaginfrastructuur.
  • De beveiligingsregels van de database weigeren standaard alles. Toegang moet per collectie expliciet worden toegestaan, en een gebruiker ziet alleen gegevens van zijn eigen bedrijf.
  • Drie rollen met een rechtenlijst per gebruiker. Dezelfde rechten worden op de server afgedwongen, niet alleen in het scherm.
  • Tokens van koppelingen staan server-side in koppeling_secrets en zijn voor geen enkele client leesbaar. Sleutels en wachtwoorden staan in Google Secret Manager, niet in de code.
  • De WhatsApp-webhook controleert de handtekening van Meta over de ruwe body van elk verzoek.
  • Elk besluit van de assistent en elke verzending staat in een logboek met tijdstip, reden en model, zodat achteraf controleerbaar is wat er is gebeurd.
  • Geheimhoudingsplicht voor iedereen die bij ons met deze gegevens werkt.

Wij claimen geen ISO- of SOC-certificering. Wij hebben die niet. Wat wij wel doen staat hierboven en in bijlage 2 van de verwerkersovereenkomst.

Ontdek je een kwetsbaarheid, meld hem via onze meldpagina. Wij reageren binnen 5 werkdagen.

Bij een datalek waarvoor wij verantwoordelijke zijn, melden wij binnen 72 uur bij de Autoriteit Persoonsgegevens waar dat vereist is. Betreft het gegevens van een klant, dan melden wij dat binnen 48 uur na ontdekking bij die klant, zoals afgesproken in de verwerkersovereenkomst.

15. Jouw rechten

  • Inzage. Opvragen welke gegevens wij van je verwerken.
  • Rectificatie. Onjuiste gegevens laten corrigeren of aanvullen.
  • Verwijdering. Vragen om verwijdering, voor zover wij niets wettelijk moeten bewaren.
  • Beperking. De verwerking tijdelijk laten stilleggen.
  • Overdraagbaarheid. Je gegevens ontvangen in een gangbaar, machineleesbaar bestand.
  • Bezwaar. Bezwaar maken tegen verwerking op basis van een gerechtvaardigd belang.
  • Toestemming intrekken. Heb je toestemming gegeven, dan kun je die altijd intrekken.

Stuur je verzoek naar privacy@rootandlogic.com. Wij reageren binnen 1 maand. Is je verzoek ingewikkeld, dan mogen wij verlengen met 2 maanden; dat laten wij binnen die eerste maand weten. Wij kunnen vragen om je identiteit aan te tonen, en vragen daarbij nooit meer dan nodig. Wil je gegevens laten verwijderen, dan staat de stap-voor-stapuitleg op de verwijderpagina.

Ben je het niet eens met hoe wij met je gegevens omgaan, laat het ons eerst weten. Je hebt daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, telefoon 088 1805 250, autoriteitpersoonsgegevens.nl.

16. Kinderen

De dienst richt zich op zakelijke gebruikers. Wij verzamelen niet bewust gegevens van personen jonger dan 16 jaar. Denk je dat wij dat toch hebben gedaan, mail ons, dan verwijderen wij die gegevens binnen 30 dagen.

17. Wijzigingen

Wij passen deze verklaring aan als de app verandert of als de wet dat vraagt. De actuele versie staat altijd op logicdesk.nl, met de datum van de laatste wijziging bovenaan. Bij een ingrijpende wijziging informeren wij klanten minimaal 30 dagen vooraf per e-mail of via een melding in de app.

18. Contact

Root & Logic V.O.F.
Schootense Loop 4-E, 5708 HX Helmond
privacy@rootandlogic.com