Deze Nederlandse versie is een servicevertaling van de Engelse Privacy Policy (v1.8). Bij een verschil in betekenis is de Engelse versie leidend.
Tout Compris is een handelsnaam van Macher B.V., een in Nederland geregistreerde onderneming, die deze Dienst exploiteert.
KVK-nummer: 92995551
Btw-nummer: NL866242958B01
Adres: Herengracht 320, 1016 CE Amsterdam
Website: www.toutcompris.nl
Privacycontact: info@toutcompris.nl
Dit beleid geldt voor:
Grondslag: uitvoering van de overeenkomst (artikel 6 lid 1 sub b AVG)
Grondslag: gerechtvaardigd belang (artikel 6 lid 1 sub f AVG) en het naleven van arbeidsrechtelijke verplichtingen. De restaurantexploitant is verwerkingsverantwoordelijke voor de gegevens van zijn of haar medewerkers. Wij treden op als verwerker.
Allergie- en dieetinformatie geldt als gezondheidsgegevens onder artikel 9 AVG. Deze wordt uitsluitend verwerkt om gasten veilig en passend van dienst te kunnen zijn, namens de restaurantexploitant, die voor deze gegevens verwerkingsverantwoordelijke is.
Online reserveringsaanvragen worden uitsluitend gebruikt om de aanvraag bij het restaurant af te leveren, waar deze onderdeel wordt van de reserveringsadministratie van dat restaurant. Om de openbare reserveringspagina tegen misbruik te beschermen, wordt naast de aanvraag een gesalte, afgekapte hash afgeleid van het netwerkadres van de afzender opgeslagen voor rate-limiting; deze is niet terug te herleiden tot het adres en wordt samen met de aanvraag verwijderd. Afgeleverde reserveringsaanvragen worden binnen 90 dagen uit de transfer-inbox verwijderd.
Grondslag: verwerking namens de restaurantexploitant als verwerkingsverantwoordelijke. Waar de restaurantexploitant zich op toestemming beroept, is deze zelf verantwoordelijk voor het verkrijgen en vastleggen van die toestemming.
Grondslag: uitvoering van de overeenkomst en gerechtvaardigd belang (artikel 6 lid 1 sub b en f AVG)
Wanneer een gebruiker de ingebouwde AI-assistent gebruikt, worden er twee verschillende dingen naar Anthropic PBC gestuurd, en het verschil is belangrijk:
Daarom toont de app een melding naast het chatvenster met het verzoek geen namen van gasten of medewerkers te typen. Welke persoonsgegevens er via de AI-assistent bij Anthropic terechtkomen — als die er zijn — wordt dus bepaald door wat je gebruikers typen.
Hetzelfde geldt omgekeerd voor de dagelijkse AI-briefing: die wordt uitsluitend gegenereerd uit geaggregeerde operationele cijfers en bevat geen door iemand ingevoerde vrije tekst.
Wij bewaren gesprekken met de AI-assistent niet. Ze bestaan alleen in het geheugen van de browser zolang de sessie duurt en worden niet naar onze database geschreven. Anthropic verwerkt deze gegevens als subverwerker onder een verwerkersovereenkomst en standaardcontractbepalingen (SCC's); het eigen bewaarbeleid van Anthropic is daarop van toepassing.
Grondslag: gerechtvaardigd belang bij het bieden van een functioneel en intelligent operationeel hulpmiddel (artikel 6 lid 1 sub f AVG)
Deze gegevens zijn gepseudonimiseerd, niet anoniem. We zeggen dat liever precies dan meer te beweren dan waar is. Analysegebeurtenissen worden gelabeld met de interne identificatiecode van je account — een willekeurige code die buiten onze systemen niets betekent, maar die wel vast is, zodat gebeurtenissen van hetzelfde account in de tijd aan elkaar gekoppeld kunnen worden. Dat maakt ze pseudoniem en niet anoniem.
We sturen geen namen van medewerkers of gasten en geen inhoud van wat er in de app wordt getypt naar een van beide diensten. Concreet:
Ze worden uitsluitend gebruikt om de dienst te onderhouden en te verbeteren.
Grondslag: gerechtvaardigd belang bij het onderhouden van een betrouwbare en steeds betere dienst (artikel 6 lid 1 sub f AVG)
| Soort gegevens | Dienst | Locatie |
|---|---|---|
| Alle operationele restaurantgegevens | Supabase (PostgreSQL) | EU — Ierland (AWS eu-west-1) |
| Authenticatie | Supabase Auth | EU — Ierland |
| Foutmonitoring | Sentry | EU — Duitsland (de.sentry.io) |
| Gebruiksanalyse | PostHog | EU — EU Cloud (eu.posthog.com) |
| Opzoeken van producten via barcode (alleen de productcode, verzonden door onze eigen server — nooit uw adres of account) | Open Food Facts (vereniging zonder winstoogmerk, Frankrijk) | EU — Frankrijk |
| Vragen aan de AI-assistent en factuurscans (bij gebruik) | Anthropic PBC | Verenigde Staten — doorgifte onder standaardcontractbepalingen (SCC's) |
| Abonnementsfacturering (indien actief) | Stripe Inc. | Verenigde Staten — doorgifte onder standaardcontractbepalingen (SCC's) |
| Accountmails (adresbevestiging, wachtwoordherstel) en operationele meldingsmails (indien ingeschakeld) | Resend Inc. | EU — Ierland (verzendregio eu-west-1); Resend Inc. is een Amerikaans bedrijf, SCC's van kracht |
| Hosting van de applicatie en deze juridische pagina's | Netlify, Inc. | Verenigde Staten, wereldwijd CDN — SCC's van kracht |
| Supportmailbox (info@toutcompris.nl) | Antagonist B.V. | EU — Nederland |
Alles wat je in de app invoert, wordt in Europa opgeslagen. De operationele gegevens van je restaurant — medewerkers, gasten, reserveringen, recepten, temperaturen, facturen, omzet — staan in een database in Ierland en worden nergens anders naartoe gekopieerd. Hieronder staat elk geval waarin persoonsgegevens de Europese Economische Ruimte verlaten. We noemen ze liever allemaal op dan een kortere belofte te doen die we niet kunnen waarmaken.
E-mail staat niet in deze lijst: accountmails en meldingsmails worden verzonden vanaf de EU-infrastructuur (Ierland) van Resend. Resend Inc. is een Amerikaans bedrijf, dus standaardcontractbepalingen dekken eventuele toegang vanuit de Verenigde Staten. Meldingsmails gaan naar je eigen accountadres en kunnen, afhankelijk van de melding, de naam en reserveringsgegevens van een gast bevatten, of de namen van de betrokken medewerkers (beslissingen over verlof en TVT, diensten ruilen, verlopende certificaten).
Anthropic, Stripe, Resend en Netlify werken onder door de Europese Commissie goedgekeurde standaardcontractbepalingen, die een passend niveau van gegevensbescherming bieden.
Ben je gevestigd in de EU of het VK, dan heb je het recht om:
Nederland: Autoriteit Persoonsgegevens
VK: Information Commissioner's Office (ICO)
Wil je een van deze rechten uitoefenen, neem dan contact op via info@toutcompris.nl. We reageren binnen 30 dagen.
We schakelen de volgende externe subverwerkers in om de dienst te leveren:
| Subverwerker | Doel | Locatie |
|---|---|---|
| Supabase Inc. | Databaseopslag en authenticatie | EU (Ierland) |
| Sentry | Foutmonitoring en crashrapportage | EU (Duitsland) |
| PostHog Inc. | Productanalyse (gepseudonimiseerd — zie hoofdstuk 3f) | EU Cloud |
| Anthropic PBC | Verwerking voor de AI-assistent en factuur-OCR — alleen wanneer deze functies worden gebruikt | Verenigde Staten (SCC's van kracht) |
| Stripe Inc. | Abonnementsfacturering en betalingsverwerking — alleen wanneer een betaald abonnement actief is | Verenigde Staten (SCC's van kracht) |
| Resend Inc. | Bezorging van e-mailmeldingen — alleen wanneer de accounthouder e-mailmeldingen heeft ingeschakeld | EU (Ierland) verzendregio — Amerikaans moederbedrijf, SCC's van kracht |
| Netlify, Inc. | Webhosting en levering van de applicatie en de juridische pagina's | Verenigde Staten, wereldwijd CDN (SCC's van kracht) |
| Antagonist B.V. | Hosting van de supportmailbox (info@toutcompris.nl) | EU (Nederland) |
Onze verwerkersovereenkomst (DPA, Engelstalig) maakt voor alle zakelijke klanten deel uit van de algemene voorwaarden en treedt automatisch in werking — er is geen handtekening of apart verzoek nodig. Vragen: info@toutcompris.nl.
We gebruiken geen advertentiecookies of trackingcookies van derden. De applicatie gebruikt de lokale opslag van je browser om je ingelogde sessie te bewaren. Dit is geen cookie, maar werkt vergelijkbaar — het houdt je login vast over paginaherlaadacties en browserherstarts heen, totdat je expliciet uitlogt.
De analysegegevens die via PostHog worden verzameld, koppelen gebruiksgebeurtenissen niet aan namen of e-mailadressen. Ze zijn wel gekoppeld aan de interne identificatiecode van je account, waardoor ze gepseudonimiseerd zijn en niet anoniem — zie hoofdstuk 3f. Foutrapporten via Sentry bevatten technische context (browsertype, pagina-URL, foutmelding), waarbij tekst met de vorm van een naam wordt verwijderd voordat het rapport je browser verlaat.
We treffen passende technische en organisatorische maatregelen, waaronder:
Tout Compris is een zakelijk hulpmiddel, bedoeld voor gebruik door volwassenen in een professionele context. We verzamelen niet bewust persoonsgegevens van personen jonger dan 16 jaar. Merk je dat gegevens van een minderjarige zonder passende toestemming in de applicatie zijn ingevoerd, neem dan contact op via info@toutcompris.nl; we verwijderen ze dan zo snel mogelijk.
Restaurantexploitanten die medewerkers jonger dan 16 jaar in dienst hebben, zijn er zelf verantwoordelijk voor dat zij onder hun nationale arbeidsrecht een passende grondslag hebben om de gegevens van die medewerker te verwerken.
Dit beleid is primair geschreven met het oog op de AVG (EU) en de UK GDPR. Ben je buiten de EU of het VK gevestigd, dan geldt aanvullend het volgende:
Ben je inwoner van Californië, dan heb je aanvullende rechten onder de California Consumer Privacy Act (CCPA), waaronder het recht om te weten welke persoonsgegevens we verzamelen, het recht om ze te laten verwijderen en het recht om je af te melden voor de verkoop ervan (we verkopen geen persoonsgegevens). Neem voor het uitoefenen van je CCPA-rechten contact op via info@toutcompris.nl.
We passen de normen uit dit beleid toe op alle gebruikers, ongeacht locatie. Kent de lokale wetgeving in jouw jurisdictie aanvullende rechten of verplichtingen, dan voldoen we daaraan voor zover van toepassing.
Bij een inbreuk in verband met persoonsgegevens die een risico vormt voor de rechten en vrijheden van betrokkenen, melden we dit binnen 72 uur na ontdekking bij de bevoegde toezichthouder (in Nederland de Autoriteit Persoonsgegevens), zoals artikel 33 AVG vereist. Levert de inbreuk waarschijnlijk een hoog risico op voor de betrokkenen, dan informeren we ook hen rechtstreeks en zonder onnodige vertraging, conform artikel 34 AVG.
Word je een mogelijk beveiligingsprobleem gewaar dat je gegevens raakt, neem dan direct contact op via info@toutcompris.nl.
We informeren geregistreerde klanten per e-mail over wezenlijke wijzigingen, ten minste 14 dagen voordat ze ingaan. De datum "laatst bijgewerkt" en het versienummer bovenaan deze pagina geven altijd de actuele versie weer.
Macher B.V.
Herengracht 320, 1016 CE Amsterdam
Website: www.toutcompris.nl
info@toutcompris.nl