Spring naar hoofdinhoud

Privacyverklaring

Laatst bijgewerkt: 7 juli 2026 · Versie 3.0

Levora is een B2B-tool voor webshop-eigenaren. Wij verwerken zo min mogelijk persoonsgegevens en behandelen alle data waar wij namens jou toegang toe krijgen als vertrouwelijk. Deze verklaring beschrijft in gewone taal wát wij verwerken, waarom, hoe lang en welke rechten je hebt onder de AVG/GDPR.

AVG / GDPR-compliant EU-hosting (Frankfurt & Amsterdam) Read-only shop-toegang Geen verkoop van data Geen tracking-ads Encryptie in transit & at rest
Verwerkingsverantwoordelijke
Pointerwatch
Dorpsstraat 17a, 1759 GC Callantsoog, Nederland
KvK / CoC: 75186594 · BTW / VAT: NL002412946B16
Privacy-contact: privacy@levorasystems.com

1. Wie is verantwoordelijk?

Levora is een handelsnaam van Pointerwatch (KvK 75186594), gevestigd te Callantsoog. Pointerwatch is de verwerkingsverantwoordelijke voor de persoonsgegevens die via Levora worden verwerkt. Voor webshop-data die jij via een API-koppeling of URL beschikbaar stelt, treedt Levora op als verwerker onder jouw verantwoordelijkheid; op verzoek sluiten we een verwerkersovereenkomst (DPA).

2. Welke gegevens wij verwerken

2.1 Account & organisatie

  • Naam, e-mailadres, wachtwoord (gehashed), rol binnen je team.
  • Bedrijfsnaam, KvK, factuuradres — voor facturatie.
  • Voorkeuren zoals taal en tijdzone.

2.2 Webshop-data (jij bepaalt wat wij zien)

  • Shop-URL(s), platform-type en (indien gekoppeld) API-credentials.
  • Productinformatie: titels, beschrijvingen, prijzen, voorraad, categorieën, SEO-velden, reviews.
  • Publieke pagina's die wij crawlen tijdens een scan (homepage, productpagina's, sitemap).
  • Wat wij bewust NIET verwerken: klantgegevens van je shoppers, bestellingen met NAW, e-mails uit je klantenbestand of betaalgegevens van jouw klanten. Levora is read-only en vraagt geen order-scopes aan.

2.3 Support & communicatie

  • Inhoud van support-tickets, chats en e-mails die je ons stuurt.
  • Feedback en survey-antwoorden.

2.4 Gebruik & telemetrie

  • Device-info, IP-adres (gemaskeerd na 30 dagen), pagina-navigatie in de app, foutmeldingen en performance-metrics.
  • Aantal scans, credit-verbruik, feature-gebruik — voor facturatie en productverbetering.

2.5 Betalingen

  • Verwerkt door Stripe Payments Europe, Ltd. Wij ontvangen alleen abonnement- en factuurmetadata (naam, e-mail, laatste 4 cijfers kaart, land). Volledige kaartnummers of IBAN's raken onze servers nooit.

3. Waarvoor wij gegevens gebruiken (grondslagen)

DoelAVG-grondslag
Aanmaken en beheren van je accountUitvoering overeenkomst
Leveren van scans, analyses en AI-suggestiesUitvoering overeenkomst
Verbeteren van de dienst (bugs, performance)Gerechtvaardigd belang
Beveiliging, misbruikdetectie, fraudepreventieGerechtvaardigd belang
KlantsupportUitvoering overeenkomst
Facturatie en boekhoudingWettelijke verplichting
Product-updates en tips per e-mailGerechtvaardigd belang (opt-out mogelijk)
Nieuwsbrieven en marketingToestemming

4. AI en geautomatiseerde besluitvorming

Levora gebruikt AI-modellen (via de Lovable AI Gateway en OpenAI/Anthropic) om metadata-suggesties, review-analyses en content-audits te genereren. Belangrijk:

  • Jij beslist altijd. Geen enkele AI-suggestie wordt automatisch naar je webshop geschreven — pas na jouw expliciete goedkeuring.
  • Geen training op jouw data. Onze AI-providers verwerken prompts alleen om een antwoord te geven; ze mogen jouw data niet gebruiken om hun modellen te trainen (zero- data-retention afspraken via de Gateway).
  • Er vindt geen geautomatiseerde besluitvorming plaats met rechtsgevolgen voor jou of natuurlijke personen (artikel 22 AVG).

5. Subverwerkers

Wij werken met een korte lijst van zorgvuldig geselecteerde subverwerkers voor hosting, betalingen, e-mail en AI-verwerking. Wil je weten wie dat zijn? Stuur een aanvraag naar privacy@levorasystems.com en je ontvangt onze actuele subverwerkerslijst.

6. Internationale doorgifte

Onze primaire hosting en database staan in de EU (Frankfurt). Voor enkele leveranciers (Cloudflare edge, sommige AI-providers) kan verwerking buiten de EU/EER plaatsvinden. In dat geval baseren wij ons op passende waarborgen zoals de EU Standard Contractual Clauses (SCC's 2021/914) en aanvullende technische maatregelen (encryptie, pseudonimisering).

7. Bewaartermijnen

  • Accountgegevens: zolang je account actief is + 12 maanden.
  • Webshop-scanresultaten: 24 maanden (voor trends & vergelijkingen), daarna geanonimiseerd.
  • API-credentials: encrypted at rest; direct verwijderd zodra je de koppeling intrekt.
  • Support-berichten: 24 maanden.
  • Server-logs & telemetrie: 90 dagen (IP gemaskeerd na 30 dagen).
  • Factuurgegevens: 7 jaar (fiscale bewaarplicht).
  • Marketing-toestemming: tot je intrekt.

8. Beveiliging

  • TLS 1.2+ voor alle verbindingen, HSTS geforceerd.
  • Encryptie at rest (AES-256) voor database en backups.
  • API-credentials en secrets versleuteld met KMS (envelope-encryption).
  • Row Level Security (RLS) op databaseniveau — data van klant A is fysiek onbereikbaar voor klant B.
  • Rolgebaseerde toegang, MFA voor alle interne medewerkers, principle-of-least-privilege.
  • Automatische afhankelijkheden-scans en jaarlijkse pen-tests.
  • Incident-response procedure met melding aan de Autoriteit Persoonsgegevens binnen 72 uur bij een datalek.

9. Jouw rechten (AVG)

  • Inzage: een kopie van je data opvragen.
  • Rectificatie: onjuiste gegevens laten corrigeren.
  • Verwijdering: "recht om vergeten te worden" (met wettelijke uitzonderingen zoals boekhouding).
  • Beperking: verwerking tijdelijk stopzetten.
  • Overdraagbaarheid: je data in een gangbaar formaat exporteren (JSON/CSV — beschikbaar in de app onder Instellingen).
  • Bezwaar: tegen verwerking op basis van gerechtvaardigd belang.
  • Toestemming intrekken: voor marketing of andere op toestemming gebaseerde verwerking.

Wij reageren binnen 30 dagen. Klachten? Je hebt altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.

10. Cookies

Wij gebruiken zo min mogelijk cookies. Concreet:

  • Strikt noodzakelijk: inlogsessie, CSRF-token, taal- en workspace-voorkeur. Geen toestemming nodig (AVG art. 6 lid 1 sub f).
  • Analytisch (privacy-vriendelijk): geaggregeerde pageviews zonder cross-site tracking. Alleen na expliciete toestemming.
  • Geen advertentie-cookies, geen third-party trackers. Geen Facebook Pixel, geen Google Ads-remarketing, geen TikTok-tracking.

11. Minderjarigen

Levora is uitsluitend bedoeld voor zakelijk gebruik door personen van 18 jaar of ouder. Wij richten ons niet op minderjarigen en verzamelen bewust geen gegevens van kinderen.

12. Datalekken

Bij een (vermoeden van een) datalek dat een risico vormt voor jouw rechten, melden wij dit binnen 72 uur aan de Autoriteit Persoonsgegevens en informeren wij jou zonder onnodige vertraging over de aard, omvang en genomen maatregelen.

13. Verwerkersovereenkomst (DPA)

Voor zakelijke klanten die zelf verwerkingsverantwoordelijke zijn voor de webshop-data, bieden wij op verzoek een DPA aan die voldoet aan artikel 28 AVG (inclusief EU SCC's waar van toepassing). Vraag deze op via privacy@levorasystems.com.

14. Wijzigingen

Wij kunnen deze verklaring aanpassen. Bij materiële wijzigingen informeren wij je vooraf per e-mail of via een banner in de app. De datum bovenaan geeft de laatste versie aan.

15. Contact

Vragen, klachten of het uitoefenen van je rechten? Mail naar privacy@levorasystems.com. Wij reageren doorgaans binnen twee werkdagen.