JURIDISCH

Privacybeleid

Wat we verzamelen, hoe we het gebruiken, met wie we het delen, hoe lang we het bewaren en welke rechten je hebt. Kort gezegd: we verzamelen wat de Dienst nodig heeft om te werken, en we verkopen, verhuren of delen je gegevens niet voor advertentiedoeleinden.

Van kracht per 27 juli 2026

Dit is een vertaling die voor het gemak wordt aangeboden. De Engelse versie is leidend.

Over dit beleid

Dit privacybeleid (het “Beleid”) is van toepassing op postmill.ai en op de applicatie Postmill Cloud (samen de “Dienst”), die worden beheerd door REAA Technologies Inc (“REAA”, “wij”, “ons” of “onze”). Het legt uit welke persoonsgegevens we verzamelen wanneer je de Dienst gebruikt, waarom we die verzamelen, met wie we ze delen, hoe lang we ze bewaren en welke rechten je erover hebt. Door de Dienst te gebruiken, stem je in met de gegevenspraktijken die in dit Beleid worden beschreven.

Wat we niet doen

Meteen vooraan, zodat je eerder kunt stoppen met lezen als dit je zorgen zijn:

  • We verkopen, verhuren of leasen je persoonsgegevens aan niemand.
  • We delen je gegevens niet met adverteerders, advertentienetwerken, databrokers of leveranciers van marketingautomatisering.
  • We laden geen advertentiepixels, remarketingtags of cross-site trackers op de Site.
  • We verzamelen geen biometrische gegevens.
  • We zien of bewaren je volledige betaalkaartnummer niet — betalingen worden afgehandeld door Stripe.
  • We gebruiken de content van je gekoppelde kanalen en je sleutels van AI-providers uitsluitend om de Dienst aan jou te leveren.

Wat we verzamelen

Accountgegevens. Wanneer je je registreert, verzamelen we je naam, e-mailadres, een hash van je wachtwoord en je lidmaatschappen van organisaties en teams, rollen en instellingen.

Factuurgegevens. Je abonnement, add-onpakketten, facturen en factuurgeschiedenis. Betaalkaartgegevens worden rechtstreeks ingevoerd bij Stripe, onze betalingsverwerker; REAA ontvangt alleen het kaartmerk, de laatste vier cijfers en de vervaldatum die nodig zijn om je betaalmethode weer te geven.

Kanaalkoppelingen. Wanneer je een kanaal koppelt (een sociaal netwerk, chatplatform, blog of e-maildienst), ontvangen we de OAuth-toegangstokens die nodig zijn om namens jou te publiceren, in te plannen en analytics op te halen, plus de openbare profielmetadata die nodig zijn om de koppeling weer te geven (bijvoorbeeld de accountnaam en avatar). Tokens worden in rust versleuteld opgeslagen.

Sleutels van AI-providers. Wanneer je een AI-provider koppelt, slaan we de API-sleutel die je invoert in rust versleuteld op, samen met je configuratie (zoals uitgavenlimieten) en de gebruiksmetadata die nodig zijn om je uitgaven- en auditoverzichten te tonen. We loggen nooit de waarden van sleutels.

Je content. Concepten, ingeplande en gepubliceerde berichten, campagnegegevens, brandkits en instellingen voor de merkstem, planningsnotities en de mediabestanden die je naar je bibliotheek uploadt.

Productactiviteit. Analytics-snapshots die van je kanalen worden opgehaald, reactiethreads in je inbox en auditlogs van acties die in je workspace worden uitgevoerd.

Serverlogs. Onze hostingproviders houden standaard webserverlogs bij met IP-adres, aanvraagpad, user agent, verwijzende URL en tijdstempel.

Fouttelemetrie. Wanneer de Dienst een onafgehandelde fout tegenkomt, sturen we een rapport naar Sentry met een stacktrace, de URL waarop de fout optrad en basiscontext over browser/apparaat. Geheimen en persoonsgegevens worden bij de bron verwijderd voordat er een rapport wordt vastgelegd.

Hoe we je gegevens gebruiken

We gebruiken de gegevens die we verzamelen om:

  • de Dienst te laten werken — je content op jouw aanwijzing te publiceren en in te plannen, je analytics op te halen en je reacties af te leveren;
  • je prompts en content te versturen naar de AI-providers waarvan je de sleutels hebt gekoppeld, zodat hun modellen het werk kunnen doen dat je hun vraagt;
  • transactionele e-mail te versturen (bevestigingen, factuurmeldingen, beveiligingswaarschuwingen) en productmeldingen die je hebt ingeschakeld (bijvoorbeeld een bericht dat is gepubliceerd of is mislukt);
  • misbruik, fraude en beveiligingsincidenten op te sporen en te voorkomen;
  • bugs en operationele fouten te diagnosticeren en te verhelpen;
  • geaggregeerd productgebruik te meten, zodat we de Dienst kunnen verbeteren;
  • te voldoen aan toepasselijke wetten, regelgeving, gerechtelijke procedures en verzoeken van overheden.

Met wie we gegevens delen

We werken met een klein aantal gescreende externe providers die ons helpen de Dienst te laten werken. Elk van hen is contractueel verplicht de gegevens die we delen uitsluitend te gebruiken om de dienst te leveren waarvoor we hen hebben ingeschakeld (zie “Subverwerkers” hieronder).

Op jouw aanwijzing gaan gegevens ook naar twee andere groepen, onder je eigen overeenkomsten met hen: de kanalen die je koppelt (je content en koppelingstokens gaan via hun API’s, onder voorbehoud van hun privacybeleid) en de AI-providers waarvan je de sleutels koppelt (de prompts en content die je via hen verstuurt).

We kunnen je persoonsgegevens zonder kennisgeving openbaar maken als we daartoe verplicht zijn op grond van de wet, een gerechtelijke procedure of een verzoek van een overheid, of als we te goeder trouw menen dat openbaarmaking noodzakelijk is om (a) de wet na te leven, (b) onze rechten of eigendommen te beschermen en te verdedigen, of (c) in dringende omstandigheden te handelen om de persoonlijke veiligheid van onze gebruikers of het publiek te beschermen.

Subverwerkers

  • Stripe — verwerkt betalingen en beheert het factuurportaal. Ziet je betaalmethode en factuurgegevens; wij zien nooit je volledige kaartnummer.
  • Resend — verstuurt namens ons transactionele e-mail. Ziet het adres van de ontvanger en het bericht dat we versturen.
  • Sentry — ontvangt opgeschoonde foutrapporten; ziet IP-adres, user agent en alle gegevens die in de foutcontext zijn vastgelegd.
  • Providers van cloudinfrastructuur — hosten de applicatie en database; zien IP-adres en aanvraagmetadata als onderdeel van normale hosting.

Analytics

Op de marketingsite gebruiken we Plausible Analytics, een privacyvriendelijke, in de EU gehoste analyticsdienst zonder cookies. Plausible telt unieke bezoekers met behulp van een dagelijks wisselende hash van IP-adres en user agent (de onderliggende waarden worden niet bewaard) en registreert paginaweergaven plus twee aangepaste gebeurtenissen: klikken op de proefknop en verzendingen van het contactformulier. Er worden geen cookies geplaatst voor analytics, er worden geen advertentieprofielen opgebouwd en er vindt geen cross-site tracking plaats.

Binnen het product meten we geaggregeerd gebruik van functies om Postmill te verbeteren — eveneens zonder advertentieprofielen.

Cookies

De Dienst gebruikt een klein aantal functionele cookies: sessiecookies die je ingelogd houden en kortlevende CSRF-tokens die worden geplaatst tijdens OAuth-koppelingshandshakes (verwijderd zodra de callback is voltooid). De Dienst plaatst geen advertentiecookies. Je kunt cookies weigeren of verwijderen via je browserinstellingen; inloggen werkt niet zonder functionele cookies.

Beveiliging

We hanteren redelijke administratieve, technische en fysieke waarborgen die zijn ontworpen om persoonsgegevens te beschermen tegen ongeautoriseerde toegang, ongeautoriseerd gebruik of ongeautoriseerde openbaarmaking. Verkeer van en naar de Dienst verloopt via HTTPS (TLS). Toegangstokens van kanalen en sleutels van AI-providers worden in rust versleuteld met AES-256-GCM, en toegang tot workspacegegevens is per organisatie afgebakend.

Geen enkele gegevensoverdracht via internet of een draadloos netwerk kan gegarandeerd 100% veilig zijn. Hoewel we redelijke maatregelen nemen, erken je dat (a) er aan internet inherente beperkingen op het gebied van beveiliging en privacy bestaan waarover wij geen controle hebben, en (b) de beveiliging, integriteit en privacy van gegevens die tussen jou en ons via de Dienst worden uitgewisseld, niet kunnen worden gegarandeerd.

Bewaartermijnen

Account- en workspacegegevens worden bewaard zolang je account actief is. Wanneer je je account verwijdert of om verwijdering verzoekt, verwijderen we je persoonsgegevens en workspacecontent binnen 30 dagen, met uitzondering van versleutelde back-ups, die binnen nog eens 30 dagen worden uitgefaseerd. Serverlogs worden uitgefaseerd volgens de schema’s van onze hostingproviders (doorgaans 30 dagen). Foutrapporten in Sentry vallen onder de standaard bewaartermijnen van Sentry voor ons abonnement. Factuurgegevens worden bewaard zoals vereist door fiscale en boekhoudkundige wetgeving.

Je rechten

Ongeacht waar je woont, kun je:

  • verzoeken om inzage in de persoonsgegevens die we over je bewaren;
  • verzoeken om correctie van onjuiste gegevens;
  • verzoeken om verwijdering van je persoonsgegevens;
  • bezwaar maken tegen bepaalde vormen van gebruik of verzoeken om beperking daarvan (inclusief elk gebruik dat je als oneerlijk beschouwt);
  • een kopie van de persoonsgegevens die je ons hebt verstrekt exporteren in een overdraagbaar formaat.

Inwoners van Californië (CCPA/CPRA)

We “verkopen” of “delen” geen persoonsgegevens voor contextoverstijgende gedragsgerichte advertenties zoals die termen zijn gedefinieerd in de California Consumer Privacy Act van 2018, zoals gewijzigd door de California Privacy Rights Act. Omdat we niet verkopen of delen, is er geen opt-outmechanisme dat we hoeven aan te bieden — maar je behoudt alle overige rechten onder de CCPA/CPRA (inzage, correctie, verwijdering, overdraagbaarheid, beperking van het gebruik van gevoelige gegevens, non-discriminatie bij het uitoefenen van die rechten), die je kunt uitoefenen via het onderstaande contactadres.

Inwoners van de EU/EER/het VK (AVG/UK GDPR)

Onze rechtsgronden voor de verwerking van persoonsgegevens zijn de overeenkomst (om de Dienst te leveren waarop je bent geabonneerd), gerechtvaardigde belangen (om de Dienst te laten werken, te beveiligen tegen misbruik en geaggregeerd gebruik te meten) en, waar van toepassing, je toestemming. Je kunt je rechten op inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar uitoefenen via het onderstaande contactadres, en je hebt het recht een klacht in te dienen bij je toezichthoudende autoriteit.

Recht op verwijdering — uitzonderingen

Behoudens bepaalde uitzonderingen verwijderen we na ontvangst van een verifieerbaar verzoek van jou je persoonsgegevens uit onze administratie en geven we onze dienstverleners opdracht hetzelfde te doen. We kunnen weigeren aan een verwijderingsverzoek te voldoen, of er slechts gedeeltelijk aan voldoen, als dat voor ons of onze dienstverleners noodzakelijk is om:

  • een transactie te voltooien waarvoor de persoonsgegevens zijn verzameld, of een overeenkomst tussen jou en ons uit te voeren;
  • beveiligingsincidenten op te sporen; te beschermen tegen kwaadwillige, misleidende, frauduleuze of illegale activiteiten; of de verantwoordelijken voor dergelijke activiteiten te vervolgen;
  • te debuggen om fouten op te sporen en te herstellen die de bestaande beoogde functionaliteit aantasten;
  • de vrijheid van meningsuiting uit te oefenen, het recht van een andere consument om de vrijheid van meningsuiting uit te oefenen te waarborgen, of een ander wettelijk recht uit te oefenen;
  • uitsluitend intern gebruik mogelijk te maken dat redelijkerwijs aansluit bij de context waarin je de gegevens hebt verstrekt;
  • te voldoen aan een bestaande wettelijke verplichting; of
  • je persoonsgegevens anderszins intern te gebruiken op een rechtmatige manier die verenigbaar is met de context waarin je ze hebt verstrekt.

Melding van datalekken

In het geval van een beveiligingsincident waarbij persoonsgegevens betrokken zijn, zullen we dit onverwijld onderzoeken en de betrokken personen en de bevoegde toezichthoudende autoriteiten op de hoogte stellen op de wijze en binnen de termijnen die de toepasselijke wetgeving voorschrijft.

E-mailcommunicatie

De e-mail die we versturen is transactioneel — factuur- en accountmeldingen, beveiligingswaarschuwingen en productmeldingen die je hebt ingeschakeld (schakelaars per categorie vind je in je meldingsinstellingen). We versturen geen marketing- of promotionele massamailings. Als je een e-mail van ons ontvangt die je niet langer wilt ontvangen, gebruik dan de afmeldlink erin of mail naar het onderstaande contactadres.

Kanalen en AI-providers ontkoppelen

Je kunt een kanaal op elk moment ontkoppelen via je workspace-instellingen, of de toegang van Postmill rechtstreeks intrekken via de app-instellingen van het kanaal zelf (bijvoorbeeld onder “Geautoriseerde apps”). Je kunt de sleutel van een AI-provider op elk moment verwijderen, waarmee alle verzoeken via die sleutel stoppen. Ontkoppelen verwijdert geen gegevens die we via die koppeling al hebben ontvangen — gebruik daarvoor de hierboven beschreven procedure voor verwijderingsverzoeken.

Links naar andere sites

De Dienst bevat links naar andere websites — het duidelijkst de kanalen en AI-providers die je koppelt. We zijn niet verantwoordelijk voor de inhoud of de privacypraktijken van die sites. Wanneer je een link volgt die onze Dienst verlaat, lees dan de privacyverklaring van de bestemmingssite.

Kinderen

REAA verzamelt niet bewust persoonlijk identificeerbare gegevens van kinderen jonger dan 13 jaar. Als je jonger bent dan 13, gebruik de Dienst dan niet en verstrek geen persoonsgegevens. Als we ontdekken dat we onbedoeld persoonsgegevens hebben verzameld van een kind jonger dan 13, verwijderen we die onverwijld. Als je tussen de 13 en 18 jaar oud bent, gebruik de Dienst dan alleen met toestemming van een ouder of voogd.

Internationale doorgiften

REAA is gevestigd in de Verenigde Staten, en verschillende van onze dienstverleners zijn wereldwijd actief. Wanneer je de Dienst gebruikt, kunnen je gegevens worden verwerkt in de Verenigde Staten of in een ander land waar een van onze dienstverleners actief is. Door de Dienst te gebruiken, erken je en stem je in met de doorgifte van je gegevens naar rechtsgebieden die mogelijk andere wetten inzake gegevensbescherming hebben dan je eigen land.

Wijzigingen in dit Beleid

We behouden ons het recht voor dit Beleid van tijd tot tijd te wijzigen — bijvoorbeeld wanneer onze diensten veranderen, wanneer onze praktijken op het gebied van gegevensbescherming veranderen of wanneer de wet verandert. Bij belangrijke wijzigingen stellen we je op de hoogte (per e-mail naar het adres dat we van je hebben, via een opvallende melding in de Dienst, of beide). Je voortgezette gebruik van de Dienst na dergelijke wijzigingen geldt als (a) je erkenning van de wijziging en (b) je instemming om gebonden te zijn aan het gewijzigde Beleid.

Contact

Voor vragen of opmerkingen over dit Beleid, of om een van je rechten uit te oefenen, mail je naar support@postmill.ai. We reageren binnen 30 dagen, of eerder als de toepasselijke wetgeving dat vereist.