Privacy- en cookieverklaring
Versie 2.2 | Laatste update: 1 oktober 2026 | Ingangsdatum: 1 oktober 2026
Deze verklaring legt uit welke persoonsgegevens Xion Software verwerkt wanneer je gebruikmaakt van het Xion-platform (xion-projecten.nl), waarom we dat doen, met wie we ze delen, hoe lang we ze bewaren en welke rechten je hebt. We schrijven dit document zelf en houden het bewust kort en concreet, geen juridisch wollige taal, wel volledige openheid.
1. Wie wij zijn
Xion Software is verantwoordelijk voor de verwerking van jouw persoonsgegevens (de "verwerkingsverantwoordelijke" in de zin van artikel 4 lid 7 AVG).
| Handelsnaam | Xion Software |
|---|---|
| Rechtsvorm | Eenmanszaak |
| Vestigingsplaats | Lelystad, Nederland |
| Postadres | Ranonkellaan 249, 8245HE Lelystad |
| KVK-nummer | 42049375 |
| BTW-nummer | NL005455657B75 |
| E-mail (algemeen) | info@xion-projecten.nl |
| E-mail (privacyvragen) | info@xion-projecten.nl |
| Functionaris voor Gegevensbescherming (FG) | Niet aangesteld, Xion is niet verplicht een FG aan te wijzen onder art. 37 AVG. |
2. Welke gegevens wij verwerken
We verwerken alleen wat nodig is om Xion te laten werken. Hieronder zie je per categorie wat we opslaan en waarom.
2.1 Accountgegevens
- Naam, e-mailadres, wachtwoord (versleuteld met bcrypt).
- Profiel (optioneel): volledige naam, telefoonnummer, adres, woonplaats, website, geboortedatum, bio, vaardigheden, statusbericht (met emoji en een eindmoment dat je zelf kiest, zichtbaar voor de leden van je omgevingen), werkuren, vakantieperiode, avatar.
- Rol binnen workspace (admin/lid) en familierol (gezinshoofd/gezinslid/kind).
- Voorkeuren: thema (één keuze voor je hele account), taal, notificatie-instellingen, beta-features, referral-code.
- Geboortedatum bij kind-accounts: verplicht, ingevuld door de ouder bij de kind-uitnodiging (nodig voor de leeftijdsgebonden waarborgen uit sectie 13).
- Leeftijdscheck bij registratie: we controleren eenmalig of je 16 of ouder bent. De ingevulde geboortedatum slaan we niet op; we bewaren alleen het moment van je 16+-verklaring.
- Welke versie van de voorwaarden je accepteerde en wanneer (bij aanmelden of bij het activeren van een account dat je beheerder voor je maakte).
2.2 Inhoud die je zelf aanmaakt
- Taken, subtaken, opmerkingen, taakgeschiedenis.
- Projecten, kolommen, projectleden.
- Documenten en bestanden in de Kluis (Vault).
- Chatberichten en kanalen.
- Boodschappenlijsten, voorraad, recepten, maaltijdplanning, budget en beloningen (Xion Family).
- Het medisch dossier, end-to-end versleuteld (zie sectie 7).
- Xion Mailing-campagnes, e-mailcontacten, sjablonen.
- AI-gesprekken met de Xion-assistent.
2.3 Technische gegevens
- IP-adres en user-agent (bij login-sessies, toegang tot de Kluis en het medisch dossier, geweigerde verzoeken en downloads van je gegevens).
- Sessie-token en device-fingerprint (om je ingelogd te houden en verdachte logins te detecteren).
- Inlogpogingen (rate-limiting: 5 pogingen per 15 minuten per IP).
- Audit-trail voor Kluis-toegang (wie heeft welk bestand wanneer geopend).
- Plaatjes van buiten Xion (GIF's van GIPHY in de chat, productfoto's van Open Food Facts, winkellogo's via Google) haalt onze server voor je op. Die partijen zien dus alleen onze server, niet jouw IP-adres. Een andere link naar een plaatje in de chat laden we niet vanzelf.
2.4 Beveiliging en 2FA
- TOTP-secret voor authenticator-apps (Google Authenticator en vergelijkbaar).
- Backup-codes (SHA-256 gehasht, niet leesbaar voor ons).
- Passkeys en WebAuthn: publieke sleutel en credential-ID, geen privesleutel.
- Wachtwoord-reset-tokens (gehasht, 1 uur geldig).
2.5 Betaalgegevens (alleen bij betaald abonnement)
- Naam, bedrijfsnaam, adres, postcode, woonplaats, land, BTW- en KVK-nummer.
- Mollie customer-ID, subscription-ID, mandaat-ID, betaal-ID.
- Facturen (factuurnummer, bedrag, BTW, PDF).
- We slaan zelf nooit creditcard-, IBAN- of pasgegevens op. Die blijven volledig bij Mollie.
- Bij het afrekenen: dat je akkoord ging met de voorwaarden en vroeg om meteen te beginnen, met de versie en het tijdstip.
- Als je herroept (/herroepen): je naam, het e-mailadres voor de bevestiging, welke overeenkomst, het tijdstip en het bedrag dat terugging. Geen IP-adres.
2.6 Koppelingen met andere diensten (optioneel)
Google, als je die koppelt:
- Versleutelde Google access- en refresh-tokens.
- Google-ID, e-mailadres, naam, profielfoto.
- Calendar-sync-status en laatste sync-tijdstip.
Microsoft, als je ermee inlogt of het in de Hub koppelt:
- Je vaste Microsoft-kenmerk (object-id en tenant-id) en het e-mailadres van dat account. Op dat kenmerk herkennen we je, niet op je e-mailadres.
- Alleen als je OneDrive aanzet: versleutelde access- en refresh-tokens, en per document waar het in je OneDrive staat.
- Met OneDrive aan zet Xion een kopie van je uploads in je eigen OneDrive, in de map Xion. Andere bestanden in je OneDrive lezen we niet.
Slack, als een beheerder van je werkruimte die koppelt:
- De naam en het id van de Slack-omgeving, en een versleuteld token waarmee Xion daar berichten plaatst.
- Welke Slack-gebruiker bij welk Xion-account hoort. Dat leg je zelf vast door in te loggen op Xion; we koppelen nooit op e-mailadres.
- Welk Slack-kanaal welk project volgt, en waarvoor (nieuwe taak, afgerond, reactie, verlopen deadline).
- Berichten uit Slack lezen of bewaren we niet. Maak je met "Maak Xion-taak" een taak van een bericht, dan wordt de tekst die je zelf in het venster laat staan een taak in Xion, met een link terug naar het bericht.
Een agenda-link of de afvalkalender, als je die toevoegt:
- De link die je plakt (van Google, iCloud of je gemeente) of het .ics-bestand dat je neerzet, en de afspraken daaruit. Zo'n link geeft toegang tot die agenda en bevat bij een afvalkalender vaak je postcode en huisnummer. Hij gaat daarom nooit terug naar de browser (je ziet alleen het domein) en komt nooit in een logregel.
- Een link halen we elk half uur opnieuw op. Dat doet onze server, dus de agenda ziet alleen onze server.
- Bij de afvalkalender ook: of het een herinnering of een klusje wordt, wie om de beurt de container buiten zet, hoeveel punten dat oplevert, en per ophaaldag wat Xion maakte. Heeft wie hem buiten zet Google Agenda aan, dan komt de herinnering ("Container buiten zetten" met het soort afval) ook in die Google Agenda.
Siri via Apple Opdrachten, als je een Siri-sleutel maakt op de boodschappenpagina:
- De sleutel, alleen als hash (wij kunnen hem niet teruglezen), de naam van je telefoon als je die invult, wanneer hij voor het laatst gebruikt is en vanaf welk IP-adres.
- Wat je tegen Siri zegt, komt bij ons binnen als tekst en wordt een product op je boodschappenlijst. Je stem verwerkt Apple; die krijgen wij niet. In ons logboek staat alleen hoeveel producten erbij kwamen, nooit welke.
- De sleutel kan alleen iets op de boodschappenlijst zetten. Je trekt hem in op de boodschappenpagina of in de Hub, onder Koppelingen.
2.7 E-mail en logs
- Mail-log: ontvanger, onderwerp, sjabloon, succes/fout (om bezorgproblemen te kunnen oplossen).
- Webhook-log: inkomende Mollie-webhooks.
- AI-gebruik: model, tokens, kosten per AI-aanvraag.
- Xion Mailing-tracking: openingen en kliks per ontvanger (alleen bij marketing-mails, niet bij transactionele mails).
2.8 Feedback en meldingen
Stuur je ons feedback, een idee of een melding (via "Iets melden of een idee" onder je foto), dan ontvangen wij wat je invult plus je naam en e-mailadres. Staat de schakelaar "Technische gegevens meesturen" aan (standaard), dan gaat er ook mee: de pagina waar je was (zonder de rest van het adres), een open venster en het project-id, je browser, besturingssysteem en schermmaat, de versie van Xion, of het Work of Family is, je rol en het plan, het tijdstip, en de laatste tien foutmeldingen uit je browser (hooguit 300 tekens per stuk). Je ziet dat allemaal op het scherm voordat je op Versturen drukt. Nooit de inhoud van je taken, chat, documenten of Kluis.
Het komt binnen bij feedback@ (een melding bij familie@, met voorrang) en op ons feedbackbord. Feedback en ideeën laten we eerst lezen door een AI-assistent (Claude van Anthropic) die helpt het probleem na te doen; een melding nooit. Meld je samen met de AI, dan loopt dat gesprek via Anthropic zoals in sectie 11, maar we bewaren het niet: alleen wat je verstuurt komt bij ons. Een kind meldt altijd via het formulier, zonder AI-gesprek. Om misbruik te remmen houden we één dag bij wie wanneer iets stuurde (geen IP-adres).
3. Doeleinden en rechtsgronden
| Doel | Rechtsgrond (AVG) |
|---|---|
| Account aanmaken en je laten inloggen | Uitvoering overeenkomst (art. 6.1.b) |
| Het platform werkend houden (taken, projecten, chat, Kluis) | Uitvoering overeenkomst (art. 6.1.b) |
| Google Calendar, Drive en Docs synchroniseren | Toestemming (art. 6.1.a), kan je intrekken via je profiel |
| Beveiliging, fraudepreventie, rate-limiting | Gerechtvaardigd belang (art. 6.1.f) |
| Betalingen verwerken en facturen versturen | Uitvoering overeenkomst en wettelijke verplichting (art. 6.1.b en 6.1.c) |
| Facturen bewaren voor de Belastingdienst | Wettelijke verplichting, 7 jaar (art. 6.1.c) |
| Mails over Xion zelf (uitlegreeks, check-in na tien dagen, verjaardag, maandbericht) | Gerechtvaardigd belang (art. 6.1.f) en art. 11.7 lid 3 Telecommunicatiewet (je bent klant); afmelden via de link in elke mail |
| Akkoord op de voorwaarden en herroepingen vastleggen | Wettelijke verplichting (art. 6.1.c): consumentenrecht en de fiscale bewaarplicht |
| AI-assistent gebruiken voor jouw projectvragen | Uitvoering overeenkomst (art. 6.1.b) |
| Productverbetering en debugging | Gerechtvaardigd belang (art. 6.1.f) |
4. Google-gegevens en Limited Use
Als je inlogt met Google of de Google-integratie activeert, vragen wij toegang tot specifieke Google-services. We tonen je een Google-consent-scherm waarin je per dienst ziet wat we vragen.
4.1 Welke Google-scopes wij gebruiken
| Scope | Waarvoor | Verplicht? |
|---|---|---|
userinfo.email en userinfo.profile | Inloggen via Google (je e-mail, naam en profielfoto matchen met je Xion-account) | Alleen bij Google-login |
calendar.events | Taken met deadline als event in jouw Google Agenda zetten | Optioneel (kerntaak van de integratie) |
drive.file | Google Docs aanmaken en bestanden vanuit Xion in je Drive opslaan. Alleen bestanden die de app zelf aanmaakt; de rest van je Drive kunnen wij niet zien | Optioneel |
documents | Google Docs aanmaken en updaten (taakbeschrijvingen, AI-gegenereerde inhoud) | Optioneel |
4.2 Hoe wij Google-data opslaan
- Access- en refresh-tokens worden met AES-256-CBC versleuteld opgeslagen.
- De versleutelingssleutel staat in een bestand buiten de webroot, niet in onze database en niet in onze code-repository.
- Tokens worden automatisch ververst circa 5 minuten voor ze verlopen.
- Je kunt de koppeling op elk moment intrekken via je Xion-profiel of via jouw Google-accountinstellingen.
4.3 Hoe lang wij Google-gegevens bewaren en hoe je ze laat verwijderen
- Wat wij van Google bewaren: je e-mailadres, naam en profielfoto (alleen bij Google-login), en de versleutelde tokens die de koppeling laten werken. Wij kopieren de inhoud van je Drive-bestanden, Documenten of Agenda niet naar onze database, behalve het ene bestand dat jij zelf importeert of het agenda-item dat jij zelf aanmaakt. De andere kant op geldt hetzelfde: een bestand dat je in Xion uploadt gaat alleen naar je Drive als jij dat zelf doet (met de knop) of als je de schakelaar "Kopie van uploads in Drive" bewust hebt aangezet. Die staat standaard uit.
- Hoe lang: zolang de koppeling actief is. Trek je de koppeling in, dan verwijderen wij de tokens direct.
- Bij verwijdering van je account: alle Google-tokens en gekoppelde gegevens worden verwijderd binnen 30 dagen, samen met de rest van je account (zie sectie 8 en 9).
- Zelf intrekken: in Xion via je profiel, of bij Google via myaccount.google.com/permissions. Beide werken los van elkaar.
- Doorgifte: wij delen Google-gebruikersgegevens met niemand. Ze gaan niet naar onze AI-leverancier, niet naar analysediensten en niet naar adverteerders.
4.4 Google API Services User Data Policy, Limited Use
Limited Use disclosure. Het gebruik door Xion van informatie die is ontvangen vanuit Google API's voldoet aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten. De officiele verklaring van Google luidt:
"Xion's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements."
Concreet betekent dit:
- We gebruiken Google-gebruikersgegevens uitsluitend voor de functionaliteit die je in Xion zelf activeert (agenda-sync, documenten aanmaken, bestanden importeren, inloggen).
- We verkopen Google-gebruikersgegevens niet aan derden.
- We gebruiken Google-gebruikersgegevens niet voor advertenties en niet om reclameprofielen op te bouwen.
- We gebruiken Google-gebruikersgegevens niet om AI- of machine-learning-modellen te trainen. Inhoud die je in Xion aanmaakt kan naar Anthropic Claude worden gestuurd voor de AI-assistent (zie sectie 11), maar Google Drive-, Docs- en Calendar-data sturen wij niet naar Anthropic of een andere AI-provider.
- Alleen Xion-medewerkers met een operationele noodzaak (bijvoorbeeld bij een supportverzoek dat je zelf indient) kunnen Google-gebruikersgegevens lezen, en alleen om jou te helpen.
5. Met wie wij gegevens delen
Xion deelt alleen gegevens met partijen die noodzakelijk zijn om de dienst te leveren. Met elk van deze partijen hebben we (of sluiten we) een verwerkersovereenkomst conform artikel 28 AVG.
| Verwerker | Rol | Vestigingsland | Verwerkersovereenkomst |
|---|---|---|---|
| TransIP B.V. | Hosting (VPS), e-mailbezorging, DNS, back-ups | Nederland | Standaard verwerkersovereenkomst van TransIP van toepassing |
| Google Ireland Ltd. en Google LLC | OAuth-login, Calendar, Drive, Docs (alleen als je die koppelt) | Ierland (EU) / VS | Google Cloud DPA (standaard) |
| Anthropic PBC | AI-assistent (Claude API), alleen wanneer je de assistent gebruikt | Verenigde Staten | Anthropic Commercial Terms en DPA |
| Mollie B.V. | Betalingsverwerker (abonnementen, mandates, facturen) | Nederland | Mollie DPA |
| Giphy Inc. | GIF-zoekopdrachten in de chat. Alleen de zoekterm gaat naar GIPHY; de GIF's zelf haalt onze server op, dus GIPHY ziet je IP-adres niet | Verenigde Staten | Niet vereist, er gaan geen persoonsgegevens naartoe |
| Open Food Facts | Productgegevens bij een gescande barcode in de voorraad. Alleen de barcode, via onze server | Frankrijk (EU) | Niet vereist, er gaan geen persoonsgegevens naartoe |
| Umami Software, Inc. | Bezoekersstatistiek op de publieke pagina's (cookieloos, geen profielen) | Amerikaans bedrijf, opslag in de EU-regio | Umami DPA |
| Microsoft Ireland Operations Ltd. | Inloggen met Microsoft, en OneDrive als je dat aanzet (een kopie van je uploads in je eigen OneDrive) | Ierland (EU) / VS | Niet van ons: je Microsoft-account valt onder je eigen afspraken met Microsoft. Xion zet er alleen neer wat jij aanzet |
| Slack (Slack Technologies, onderdeel van Salesforce) | Alleen als je werkruimte Slack koppelt: taaktitel, projectnaam, kolom, deadline en voornamen gaan naar de Slack-kanalen die jullie zelf kiezen | Ierland (EU) / VS | Niet van ons: jullie Slack-omgeving valt onder jullie eigen afspraken met Slack. Xion plaatst er alleen wat jullie instellen |
We verkopen nooit persoonsgegevens. We delen geen gegevens met advertentienetwerken, data-brokers of marketingplatforms. We gebruiken geen advertentie-analytics zoals Google Analytics of Facebook Pixel, en we volgen je niet over andere websites heen.
Wel meten we sinds augustus 2026 hoeveel mensen onze publieke pagina's bezoeken, met Umami. Dat werkt zonder cookies en zonder profielen: we zien aantallen per pagina, het land en het type apparaat, niet wie je bent. Op pagina's waar een geheim in het adres kan staan (een uitnodigingslink, een kortingscode, een wachtwoord-herstellink) staat de meting bewust uit, zodat die codes de site niet verlaten. In het ingelogde gedeelte, je dashboard en je kluis, meten we helemaal niets.
6. Internationale doorgifte
Onze servers staan in Nederland (TransIP). Voor sommige diensten worden gegevens verwerkt buiten de Europese Economische Ruimte:
- Google kan data verwerken in de Verenigde Staten. Google is gecertificeerd onder het EU-US Data Privacy Framework.
- Anthropic verwerkt AI-aanvragen in de Verenigde Staten. Doorgifte gebeurt op basis van EU-modelcontractbepalingen (Standard Contractual Clauses, SCC's).
- Giphy verwerkt zoektermen in de Verenigde Staten.
- Umami slaat de bezoekcijfers op in de EU-regio, dus binnen de Europese Economische Ruimte. Umami Software, Inc. is wel een Amerikaans bedrijf; doorgifte gebeurt op basis van EU-modelcontractbepalingen (SCC's). Het gaat alleen om geaggregeerde bezoekcijfers van de publieke pagina's, niet om accountgegevens of kluisinhoud.
7. Beveiliging en versleuteling
We nemen technische en organisatorische maatregelen om jouw gegevens te beschermen:
- HTTPS en TLS overal afgedwongen, met HSTS-header.
- Wachtwoorden opgeslagen met bcrypt, wij kunnen jouw wachtwoord nooit teruglezen.
- Je persoonlijke kluis is end-to-end versleuteld (AES-256-GCM, in jouw browser). De sleutel wordt afgeleid uit je wachtwoord én je Xion Key en verlaat je apparaat nooit: wij kunnen de inhoud niet openen, ook niet met databasetoegang, en ook niet op verzoek. Wij bewaren alleen de versleutelde sleutel en de bijbehorende publieke zoutwaarden. Raak je zowel je wachtwoord als je Xion Key kwijt, dan zijn die bestanden definitief onleesbaar; er is geen achterdeur. Bestanden van vóór augustus 2026 zijn nog met een serversleutel versleuteld: tot 11 november 2026 kun je ze omzetten in je kluis, daarna zijn ze vergrendeld en op 25 november 2026 verwijderen we wat niet is omgezet.
- De Xion Key is daarnaast je reddingslijn: vergeet je je wachtwoord, dan kun je met die code een nieuw wachtwoord instellen zonder je bestanden te verliezen. Dat betekent ook dat wie die code heeft je kluis kan openen. Bewaar hem daarom buiten Xion, in een wachtwoordmanager of op papier, en nooit in je mailbox. Wij mailen hem nooit en slaan hem nergens op.
- Bestanden in een project- of gedeelde kluis zijn versleuteld met AES-256-CBC voordat ze op disk landen, met een sleutel op de server. Die zijn dus niet end-to-end versleuteld: dat kan niet, omdat meerdere mensen erbij moeten kunnen.
- Het medisch dossier is end-to-end versleuteld (AES-256-GCM, in jouw browser): wij kunnen de medische inhoud nooit inzien, ook niet bij databasetoegang. Niet versleuteld zijn de bijbehorende metadata die we functioneel nodig hebben: de naam en het e-mailadres van een noodcontact (voor de uitnodiging), en de toegangslogs (tijdstip, IP-adres); die logs worden na 12 maanden automatisch gewist.
- Google-tokens versleuteld met AES-256-CBC, sleutel buiten de webroot.
- CSRF-bescherming op alle wijzigingsverzoeken.
- Rate-limiting op login (5 pogingen per 15 minuten per IP).
- Strikte sessie-cookies: HttpOnly, Secure, SameSite=Lax, 2 uur geldig.
- Workspace-isolatie in elke database-query, gegevens van andere workspaces zijn nooit zichtbaar.
- 2FA en passkeys beschikbaar (TOTP en WebAuthn).
- Back-ups: elke nacht maken we een back-up van de database, versleuteld (libsodium, XChaCha20-Poly1305) voordat hij op de schijf blijft staan, op onze server in Nederland. We bewaren er 14; oudere worden automatisch verwijderd.
- Beveiligingsincidenten: bij een datalek met risico voor jou stellen we je binnen 72 uur op de hoogte, conform art. 33-34 AVG.
8. Bewaartermijnen
| Categorie | Bewaartermijn |
|---|---|
| Actief account (profiel, inhoud) | Tot je je account verwijdert |
| Verwijderd account | Je profiel, je eigen inhoud, sessies, logs en je privéberichten verdwijnen meteen. Wat je in een werkruimte met anderen maakte (taken, berichten in een kanaal) blijft daar voor de groep staan, zonder je naam. Facturen, abonnementshistorie en herroepingen bewaren we 7 jaar (fiscale bewaarplicht), ondertekende contracten zolang ze juridisch nodig zijn. |
| Kluis-prullenbak | 30 dagen, daarna handmatig leeg te maken |
Sessies (user_sessions) | 30 dagen na laatste activiteit, daarna automatisch opgeruimd |
Inlogpogingen (login_attempts, IP-adres) | 1 dag, en meteen bij een geslaagde login of wachtwoord-reset |
| Wachtwoord-reset-tokens | 1 uur geldig, een dag later opgeruimd |
| 2FA-pending challenges | 10 minuten geldig |
| Account-verwijdercode | 15 minuten geldig |
| Google access-tokens | Tot je de koppeling intrekt of je account verwijdert |
| Mail-log | 12 maanden |
| Webhook-log (Mollie) | 24 maanden |
| AI-gebruikslog | 24 maanden |
| Geweigerde verzoeken (wie, welke actie, IP-adres) | 90 dagen, daarna automatisch opgeruimd |
| Bestanden in de chat | Zolang het bericht bestaat. Verwijder je het bericht of het kanaal, dan gaat het bestand mee. Bij het verwijderen van je account verdwijnen de bestanden uit je privéberichten; bestanden in een kanaal blijven voor de groep staan, net als de berichten (zonder je naam). Een bestand is alleen te openen na inloggen, door wie het gesprek mag zien. |
| Statusbericht, emoji en eindmoment | Tot het eindmoment dat je kiest (of tot je het zelf wist), daarna 's nachts automatisch opgeruimd |
| Rem op feedback en meldingen (wie, soort, tijd) | 1 dag, daarna automatisch opgeruimd |
| Downloads van je gegevens (wanneer, IP-adres) | 90 dagen, daarna automatisch opgeruimd. De ZIP zelf staat hooguit 30 minuten klaar |
Taakgeschiedenis (task_history) | Levenslang met de taak, verwijderd zodra de taak of het project verwijderd wordt |
| Toegangslog van de Kluis en herstelpogingen (wie, wanneer, IP-adres) | 24 maanden |
| Toegangslog van het medisch dossier (tijdstip, IP-adres) | 12 maanden |
| Akkoord op de voorwaarden | Zolang je account bestaat; bij een betaald abonnement 7 jaar, samen met dat abonnement |
| Herroepingen | 7 jaar (er hoort een terugbetaling en een creditfactuur bij) |
| Microsoft-koppeling (kenmerk, e-mailadres, tokens) | Tot je loskoppelt in de Hub, of met je account. Wat al in je OneDrive staat, blijft daar staan: dat is van jou |
| Slack-koppeling (omgeving, token, gekoppelde gebruikers, gevolgde kanalen) | Tot een beheerder loskoppelt in de Hub of de app in Slack verwijdert, en met de werkruimte of je account. Een koppelcode werkt tien minuten en is na een dag weg; welke verlopen deadline al gemeld is, bewaren we 30 dagen |
| Agenda-links en de afvalkalender (link, afspraken, wie om de beurt gaat) | Tot je de agenda of de afvalkalender weghaalt, en met de werkruimte. De klusjes die Xion maakte, blijven als gewone klusjes staan; een gemist klusje van een voorbije ophaaldag ruimt Xion zelf op |
| Siri-sleutel (hash, telefoonnaam, laatst gebruikt) | Tot je hem intrekt, hooguit een jaar. Een ingetrokken of verlopen sleutel is na 90 dagen weg |
| Back-ups van de database | 14 dagen, versleuteld |
| Xion Mailing-tracking (open en click met IP/UA) | 12 maanden |
| Facturen | 7 jaar (wettelijke bewaarplicht Belastingdienst) |
| Server-logs (onze foutlogs, webserver access log) | 30 dagen; onze eigen logbestanden snoeien we elke nacht |
Wat er gebeurt als je je account verwijdert. Verwijder je je account (zelf via de Gevarenzone of op verzoek per e-mail), dan wissen we meteen wat van jou is: je profiel, je bestanden, je privéberichten, je AI-gesprekken, je sessies, logs en kluis-audit. Wat je deelde met een werkruimte waar anderen in zitten, zoals een taak of een bericht in een kanaal, blijft voor die groep staan, maar zonder je naam. Facturen, je abonnementshistorie en herroepingen bewaren we 7 jaar, omdat de wet dat eist. Voor verwijdering hoef je geen reden op te geven en wij vragen daar niet om.
9. Jouw AVG-rechten
Onder de AVG heb je de volgende rechten:
- Recht op inzage (art. 15): opvragen welke gegevens we van je hebben.
- Recht op rectificatie (art. 16): onjuiste gegevens laten corrigeren (kan grotendeels zelf via je profiel).
- Recht op verwijdering (art. 17): Hub → Beveiliging → Gevarenzone → "Verwijder mijn account". Je krijgt een 6-cijferige bevestigingscode per e-mail. Na bevestiging wordt je account meteen verwijderd, zoals beschreven in sectie 8. Facturen, abonnementshistorie en herroepingen blijven 7 jaar staan vanwege de wettelijke bewaarplicht.
- Recht op beperking (art. 18): verwerking pauzeren in geschilsituaties.
- Recht op dataportabiliteit (art. 20): Hub → Account → Je gegevens → "Download als ZIP" levert één ZIP met leesbare bestanden (CSV en JSON): je profiel, per omgeving je taken, reacties, documenten en chatberichten, je privéberichten en je eigen uploads buiten de kluis (samen tot 200 MB). Je bevestigt eerst dat jij het bent, en je kunt één keer per dag downloaden.
- Recht van bezwaar (art. 21): tegen verwerking op basis van gerechtvaardigd belang. Mails over Xion zelf stop je met de afmeldlink onderaan zo'n mail.
- Recht om toestemming in te trekken (art. 7 lid 3): bijvoorbeeld de Google-koppeling of de AI-assistent.
- Klacht indienen bij de Autoriteit Persoonsgegevens als je vindt dat we ons niet aan de AVG houden.
Verzoeken kun je sturen naar info@xion-projecten.nl. We reageren binnen 30 dagen. We kunnen om aanvullende identificatie vragen om misbruik van rechten van derden te voorkomen.
Wat de download niet bevat. Je kluis en je medisch dossier zijn end-to-end versleuteld: alleen jij hebt de sleutel, dus wij kunnen ze niet inpakken. Die download je in de kluis zelf en via de noodkaart in Medisch. AI-gesprekken, beloningen, logboeken en Xion Mailing leveren we op verzoek binnen 30 dagen. De README in de ZIP noemt per onderdeel waarom het er wel of niet in zit.
10. Cookies en tracking
Xion gebruikt alleen cookies die nodig zijn om in te loggen en veilig te werken, en geen enkele tracking- of advertentiecookie. Daarom vraagt de cookiemelding op de publieke pagina's ook geen toestemming: er valt niets te kiezen. Ze vertelt alleen wat we gebruiken.
10.1 Functionele cookies (strikt noodzakelijk)
| Naam | Doel | Duur | Type |
|---|---|---|---|
PHPSESSID | Houdt je ingelogde sessie vast (CSRF-token, gebruikers-ID, workspace-ID, rol) | 2 uur | HttpOnly, Secure, SameSite=Lax |
xion_remember | "Ingelogd blijven": logt je stil opnieuw in als je sessie is verlopen. Alleen gezet als je het vinkje bij het inloggen aan laat staan; het geheim staat uitsluitend gehasht in onze database en wisselt bij elk gebruik. Verdwijnt bij uitloggen of wachtwoordwijziging. | 180 dagen | HttpOnly, Secure, SameSite=Lax |
xion_lang | Onthoudt je taalkeuze (Nederlands of Engels) voor de website | 1 jaar | HttpOnly, Secure, SameSite=Lax |
xion_device | Herkent je apparaat om verdachte inlogpogingen te detecteren (beveiliging) | 30 dagen | HttpOnly, Secure, SameSite=Lax |
xion_kd | Onthoudt dat je op dit apparaat eerder bent ingelogd, zodat we je alleen mailen bij een aanmelding op een apparaat dat we niet kennen (beveiliging) | 1 jaar | HttpOnly, Secure, SameSite=Lax |
Voor strikt noodzakelijke cookies hebben we volgens artikel 11.7a van de Telecommunicatiewet geen toestemming nodig, ze zijn essentieel om de dienst te laten werken.
10.2 Lokale opslag in je browser (geen cookies)
Voor jouw gemak slaan we voorkeuren op in localStorage. Dit zijn geen cookies
en deze gegevens worden niet naar onze server gestuurd:
xion-public-theme: gekozen kleurthema op de publieke site. De weergave van de app bewaren we bij je account; oude sleutels zoalsxion-themeenxion-hub-themeruimt Xion zelf op.xion-last-project,xion-last-view: laatst geopende project en weergave.xion_vault_view,xion_doc_view,xion_kanban_mobile_view,xion_mytasks_view: voorkeur grid of lijst.bdp-last-list-*,xion_fav_store_*,xion_route_sort_*: boodschappenlijst-voorkeuren.xion_brand_settings: branding-instellingen voor broadcast.LS_PROJECTS,LS_PERSONS,LS_ONLY_MINE,LS_SHOW_UNASSIGNED: agendafilters.hub_active_tab,hub_seen_changelog_version: hub-state.xion-cookie-consent,xion-cookie-lang: dat je de cookiemelding zag, en in welke taal.
Je kunt deze waarden op elk moment wissen via de instellingen van je browser.
10.3 Third-party verzoeken
- Lettertypen en iconen komen sinds 24 september 2026 van onze eigen server, niet meer van Google Fonts. Google ziet dus niet meer wie Xion bezoekt.
- GIF's, productfoto's en winkellogo's halen we via onze eigen server op (zie 2.3).
- Umami (
cloud.umami.is): bezoekersstatistiek op de publieke pagina's. Plaatst geen cookies en leest niets uit je apparaat, dus je hoeft hier niets voor toe te staan. Umami ziet de bezochte pagina, de verwijzende site en je IP-adres om het land te bepalen; dat IP wordt niet opgeslagen. Niet actief in het ingelogde gedeelte en niet op pagina's met een code in het adres. - Geen Google Analytics, geen Tag Manager, geen Facebook Pixel, geen advertentienetwerken.
11. AI-assistent (Claude)
Xion biedt een ingebouwde AI-assistent die draait op Anthropic Claude. Wanneer je de assistent gebruikt, wordt de volgende informatie naar Anthropic gestuurd:
- Je vraag aan de assistent.
- Relevante context van het project waar je in werkt (taaktitels, beschrijvingen, kolommen, deadlines).
- Resultaten van eerdere tool-aanroepen binnen hetzelfde gesprek.
Wat we niet doorsturen: bestandsinhoud uit de Kluis, Google Drive- of Calendar-data, wachtwoorden, betaalgegevens, of inhoud van andere workspaces.
Anthropic verwerkt aanvragen in de Verenigde Staten. Onder de zakelijke voorwaarden van Anthropic worden API-aanvragen niet gebruikt om hun modellen te trainen. Anthropic bewaart aanvragen maximaal 30 dagen voor misbruikdetectie, daarna worden ze verwijderd.
Je kunt de assistent gewoon links laten liggen, hij start nooit vanzelf. Voor kind-accounts gelden extra waarborgen: de AI staat standaard uit en gaat alleen aan als een ouder dat per kind instelt. Staat hij aan, dan draait de assistent in jeugdmodus (eenvoudige taal, alleen hulp bij taken, school en gezin, en doorverwijzing naar de ouders bij gevoelige onderwerpen), is er geen agent-keuze en staat web zoeken tot de 16e verjaardag altijd uit. Ouders kunnen de AI-gesprekken van hun kind teruglezen via de Hub (alleen lezen, geen export); het kind ziet dat ook als vaste regel in de chat.
12. Browser-extensie (Xion Quick Capture)
Xion Quick Capture is onze optionele browser-extensie (Chrome/Edge) waarmee je vanaf elke webpagina taken toevoegt aan je eigen Xion-account. De extensie is zo gebouwd dat hij zo min mogelijk gegevens verwerkt:
- Geen wachtwoord in de extensie. Je logt in via een koppelflow op xion-projecten.nl zelf (inclusief tweestapsverificatie of Google-login) en bevestigt de koppeling daar. De extensie ontvangt alleen een toegangstoken.
- Toegangstoken. Het token is 90 dagen geldig, wordt versleuteld (gehasht) opgeslagen in onze database en lokaal bewaard in de opslag van je browser. Bij elke nieuwe koppeling ontvang je een bevestigingsmail. Ontkoppelen kan altijd door in de extensie uit te loggen; bij verwijdering van je account worden alle extensie-tokens direct gewist.
- Pagina-inhoud alleen op jouw initiatief. De extensie leest de titel, URL of geselecteerde tekst van een webpagina uitsluitend wanneer jij daar expliciet om vraagt (via de knop, het rechtermuisklikmenu of de sneltoets). Er draait geen script mee op de pagina's die je bezoekt.
- Alleen communicatie met Xion. De extensie praat uitsluitend met xion-projecten.nl. Er zijn geen advertenties, geen tracking en geen datadeling met derden. Wat je vastlegt, valt onder dezelfde bewaartermijnen en AVG-rechten als de rest van je Xion-data.
- Kluis blijft buiten bereik. De extensie heeft geen toegang tot je Kluis, wachtwoorden of betaalgegevens.
13. Xion Family en minderjarigen
Xion hanteert de Nederlandse digitale toestemmingsleeftijd van 16 jaar (art. 8 AVG). Onder de 16 kun je geen eigen Xion-account aanmaken: bij registratie controleren we eenmalig je geboortedatum, zonder die op te slaan. Kinderen gebruiken Xion via een beheerd kind-account binnen Xion Family, aangemaakt via een kind-uitnodiging van een ouder of verzorger. Uitleg voor kinderen en ouders staat op xion-projecten.nl/voor-ouders.
- Alleen een gezinshoofd kan een kind-uitnodiging versturen. De geboortedatum van het kind is verplicht (jonger dan 16) en wordt bij het account bewaard voor de leeftijdsgebonden waarborgen hieronder.
- Met de uitnodiging geeft de ouder of voogd toestemming voor de verwerking van de gegevens van het kind (art. 8 AVG). Het kind ziet bij het accepteren duidelijk wat een beheerd kind-account inhoudt en stemt daarmee in.
- Een bestaand account kan niet worden omgezet naar een kind-account; kind-accounts ontstaan uitsluitend via de kind-uitnodiging.
- De AI-assistent staat voor kind-accounts standaard uit. Een ouder kan hem per kind aanzetten; hij draait dan in jeugdmodus en web zoeken blijft tot de 16e verjaardag altijd uit (zie sectie 11).
- Ook chatten, projecten aanmaken, taken verwijderen en leden uitnodigen staan standaard uit. De ouder beheert deze permissies per kind en kan het kind-account op elk moment verwijderen.
- Documenten in mappen met de naam medisch, paspoort, BSN of zorg krijgen automatisch zichtbaarheid
parents_onlyen zijn voor kind-accounts onzichtbaar. - Ouders kunnen de AI-gesprekken van hun kind teruglezen via de Hub (alleen lezen, geen export). Daar zijn we transparant over: het kind ziet dit als vaste regel in de chat.
- Een gezinshoofd kan het kluiswachtwoord van een kind onder de 16 opnieuw instellen, bijvoorbeeld als het kind het vergeten is. Daarvoor is de Xion Key van het kind nodig; die hebben wij niet en kunnen we niet leveren. Elke reset wordt vastgelegd (wie, wanneer) en het kind krijgt er altijd bericht van per mail. Vanaf de 16e verjaardag vervalt dit recht.
- Vanaf de 16e verjaardag heeft de jongere recht op eigen beheer van het account. Dertig dagen vooraf krijgt de ouder daar mail over; op de verjaardag zelf het kind. De ouder kan het account daarna binnen 14 dagen zelf overdragen via Gezinsleden; gebeurt dat niet, dan draagt Xion het automatisch over. Bij de overdracht stoppen meelezen, de ouderlijke toegang tot het medisch dossier en het recht om het kluiswachtwoord te resetten, en kan de jongere de geboortedatum aanpassen of laten verwijderen via de accountinstellingen.
- Accounts van kinderen onder de 16 die buiten de gezinsflow om zijn aangemaakt, worden bij ontdekking omgezet naar een beheerd kind-account of gesloten.
14. E-mail
14.1 Dienstberichten
Mails voor wachtwoord-resets, account-bevestiging, deadline-herinneringen, 2FA en facturen
worden verstuurd vanaf noreply@xion-projecten.nl. Deze mails bevatten geen
tracking-pixels en geen click-tracking. We loggen wel of de verzending technisch geslaagd
is (in onze mail-log).
14.2 Mails over Xion zelf
Als klant krijg je af en toe een mail over Xion zelf: een reeks met uitleg over wat Xion kan, een check-in tien dagen na je aanmelding, een mail als je lang niet bent geweest, een verjaardagsmail met korting (alleen als je je geboortedatum invulde, en nooit aan kinderen) en een maandbericht. Die mails bevatten geen tracking-pixels en geen klik-tracking. Onderaan staat een afmeldlink; wie zich afmeldt, krijgt ze niet meer. We houden bij welke van deze mails je al kreeg, zodat je er geen twee keer een krijgt.
Nieuwsbrieven die jij zelf met Xion Mailing verstuurt, vallen onder de privacyverklaring op mailing.xionsoftware.nl; daar worden openingen en kliks wel gemeten (12 maanden bewaard).
14.3 E-mailinfrastructuur
Mails worden verstuurd via de SMTP/MTA van onze hostingpartner TransIP. We gebruiken geen externe mailproviders zoals SendGrid, Mailgun of Postmark.
15. Klachten en toezicht
Heb je een klacht over hoe wij met jouw gegevens omgaan? Stuur eerst een mail naar info@xion-projecten.nl, we lossen het graag samen op. Kom je er met ons niet uit, dan kun je een klacht indienen bij de Nederlandse toezichthouder:
Autoriteit Persoonsgegevens
Postbus 93374, 2509 AJ Den Haag
autoriteitpersoonsgegevens.nl
16. Wijzigingen in deze verklaring
We kunnen deze privacyverklaring aanpassen wanneer we nieuwe functies introduceren, verwerkers wijzigen of de wetgeving verandert. Bij ingrijpende wijzigingen sturen we je vooraf een e-mail. Kleinere aanpassingen vermelden we hier met een nieuwe versiedatum.
Versiegeschiedenis:
- 2.2, 1 oktober 2026, inloggen met Microsoft en OneDrive (sectie 2.6, 5 en 8). We herkennen je aan je vaste Microsoft-kenmerk, niet aan je e-mailadres. OneDrive staat standaard uit; zet je het aan, dan komt een kopie van je uploads in je eigen OneDrive. Er is niets veranderd voor wie Microsoft niet gebruikt. Ook nieuw in 2.2: agenda-links, de afvalkalender en Siri via Apple Opdrachten (sectie 2.6 en 8), met wat we daarvan bewaren en hoe lang.
- 2.1, 1 oktober 2026, de koppeling met Slack (sectie 2.6, 5 en 8). Alleen als een beheerder van je werkruimte hem aanzet; dan gaan taaktitel, projectnaam, kolom, deadline en voornamen naar de Slack-kanalen die jullie kiezen. Er is niets veranderd voor wie Slack niet gebruikt.
- 2.0, 24 september 2026, grote opschoning na een juridische controle. Lettertypen en iconen komen van onze eigen server, dus Google ziet niet meer wie Xion bezoekt. GIF's, productfoto's en winkellogo's gaan via onze server. De cookiemelding vraagt geen toestemming meer voor iets wat er niet is. Nieuw vastgelegd: je akkoord op de voorwaarden en een herroeping (sectie 2.5), met de bewaartermijnen erbij. Mails over Xion zelf hebben allemaal een werkende afmeldlink en houden rekening met je afmelding. Mislukte inlogpogingen bewaren we één dag, de toegangslogs van de Kluis 24 maanden, onze eigen logbestanden 30 dagen, en back-ups zijn versleuteld (14 dagen). Uitgelegd wat er bij het verwijderen van je account wel blijft staan. Sectie 14 herschreven: de oude broadcast-mails bestaan niet meer. Niets gedeeld met nieuwe partijen; Open Food Facts staat er nu bij (alleen een barcode, geen persoonsgegevens).
- 1.10, 24 september 2026, minder toegang: Xion vraagt de Google-scope
calendar.calendarlist.readonlyniet meer. Wij zien dus niet langer welke agenda's je hebt; de overlay in Xion toont je hoofdagenda. Google keurde de verificatie goed voordocumentsencalendar.events, en deze scope zat daar niet bij. Er is niets bijgekomen. - 1.9, 24 september 2026, profielmenu en melden: je statusbericht kan een emoji en een eindmoment hebben, en verdwijnt daarna vanzelf. Je thema is één keuze voor je hele account in plaats van een instelling in je browser. Nieuw: iets melden samen met de AI, en welke technische gegevens een melding meestuurt als jij dat aan laat staan (sectie 2.8), met een rem die één dag bewaard blijft. Een kind meldt via het formulier. Niets gedeeld met nieuwe partijen.
- 1.8, 24 september 2026, chat: bestanden in de chat zijn alleen nog te openen na inloggen en verdwijnen met hun bericht, kanaal of (bij privéberichten) je account; privéberichten horen voortaan bij de omgeving waarin je ze stuurt. Voor kinderen gaat GIPHY pas aan als een ouder de chat aanzet. Er is niets bijgekomen aan gegevens die wij verwerken.
- 1.7, 23 september 2026, je gegevens downloaden: in plaats van een HTML-rapport download je nu één ZIP met leesbare bestanden, na een bevestiging dat jij het bent en hooguit één keer per dag. Daarvoor houden we bij wanneer je downloadde en vanaf welk IP-adres, 90 dagen bewaard. De ZIP zelf staat hooguit 30 minuten op onze server klaar. Niets gedeeld met nieuwe partijen.
- 1.6, 23 september 2026, beveiliging: je krijgt een mail als er op je account wordt ingelogd vanaf een apparaat dat we niet kennen. Daarvoor is er het functionele cookie
xion_kd, dat alleen onthoudt dat je op dit apparaat eerder inlogde. Plus een log van geweigerde verzoeken (wie, welke actie, IP-adres) om misbruik te herkennen, 90 dagen bewaard. Niets gedeeld met nieuwe partijen. - 1.5, 21 september 2026, verduidelijking: een bestand dat je in Xion uploadt gaat niet meer automatisch naar je Google Drive. Dat gebeurt alleen als je het zelf doet of de schakelaar "Kopie van uploads in Drive" aanzet (standaard uit). Er is niets bijgekomen.
- 1.4, 17 september 2026, minder toegang: Xion vraagt de Google-scope
drive.readonlyniet meer. Wij kunnen dus niet langer door je Drive bladeren; alleen bestanden die Xion zelf in je Drive aanmaakt blijven bereikbaar (drive.file). Er is niets bijgekomen. - 1.3, 16 september 2026, verduidelijking zonder verandering in wat wij doen: nieuw onderdeel 4.3 met hoe lang wij Google-gegevens bewaren, wat er bij het verwijderen van je account gebeurt, hoe je de koppeling zelf intrekt en dat wij die gegevens met niemand delen. De pagina toont zich voortaan in de taal van je browser. Er is niets bijgekomen aan gegevens die wij verwerken, en niets gedeeld met nieuwe partijen.
- 1.2, 28 juli 2026, meelezen live: ouders kunnen AI-gesprekken van hun kind teruglezen via de Hub (alleen lezen); vaste meelees-regel in de kind-chat; meldknop "Feedback & melden". Plus: "ingelogd blijven" (remember-cookie, 180 dagen) en inloggen met passkey.
- 1.1, 26 juli 2026, kind-waarborgen: leeftijdspoort bij registratie (16+, datum wordt niet opgeslagen), kind-accounts alleen via kind-uitnodiging met instemmingsscherm, jeugdmodus voor de AI, web zoeken uit onder de 16, contactadres familie@xion-projecten.nl.
- 1.0, 7 juni 2026, vervangt iubenda-verklaring met een eigen, Xion-specifieke versie.
17. Contact
Vragen over deze verklaring, een verzoek tot inzage, correctie of verwijdering, of een melding van een (vermoedelijk) datalek?
Xion Software
E-mail: info@xion-projecten.nl
Vestiging: Lelystad, Nederland
KVK: 42049375