Privacyverklaring
Laatst bijgewerkt: 29 juli 2026
Lou is een assistent die via WhatsApp afspraken in je Google Calendar zet. Om dat te kunnen doen verwerkt Lou persoonsgegevens. Hieronder staat precies welke, waarom, met wie ze gedeeld worden en hoe lang ze blijven staan.
1. Wie is verantwoordelijk
Bob ter Brugge is de verwerkingsverantwoordelijke voor de gegevens die via Lou worden verwerkt.
- E-mail: hey@heylou.nl
2. Welke gegevens Lou verwerkt
| Gegevens | Waarom |
|---|---|
| Je telefoonnummer | Om je te herkennen in WhatsApp en je aan je eigen agenda te koppelen. |
| Je Google-e-mailadres en toegangssleutel | Om namens jou met je agenda te praten. De toegangssleutel (refresh token) wordt versleuteld opgeslagen; de sleutel daarvoor staat niet in de database. |
| De berichten die je stuurt | Tekst, screenshots en doorgestuurde e-mails worden gelezen om er een afspraak uit te halen. Van doorgestuurde e-mail bewaart Lou alleen de afzender, het onderwerp en de gevonden afspraken — niet de volledige inhoud. |
| Agendagegevens | De namen van de agenda's die je hebt aangevinkt, de voorstellen die Lou klaarzet, en tijdelijk de afspraken die overlappen met een nieuw voorstel. |
| Context die je zelf instelt | Wat je met instellen: doorgeeft, bijvoorbeeld de naam en klas van je kind, je woonplaats of het e-maildomein van een school. Alleen om berichten beter te kunnen filteren en interpreteren. |
| Recepten en feedback | Recepten die je opslaat, en de feedback die je met feedback: instuurt. |
| Technische gegevens | Berichtkenmerken om te voorkomen dat hetzelfde bericht dubbel verwerkt wordt, en serverlogs voor storingsonderzoek. |
De grondslag voor deze verwerking is de uitvoering van de overeenkomst die je met Lou aangaat door de dienst te gebruiken. Voor de beveiligingslogs is de grondslag ons gerechtvaardigd belang om de dienst werkend en veilig te houden.
3. Google-gegevens in detail
Lou vraagt de smalst mogelijke toegang tot je Google-account. Dit is precies wat er met elke toestemming gebeurt:
| Toestemming | Gebruik |
|---|---|
Je agenda's bekijkencalendar.calendarlist.readonly | Bij het koppelen haalt Lou de lijst van agenda's op waar je in mag schrijven, zodat je zelf kunt aanvinken welke Lou mag gebruiken. Alleen de namen van de agenda's — geen afspraken. |
Afspraken beherencalendar.events | Een afspraak aanmaken nadat jij die in WhatsApp hebt bevestigd; de afspraken op één dag lezen om dubbele boekingen te signaleren en om je dagoverzicht te maken; een herinnering zetten of een afspraak verwijderen wanneer je daar zelf om vraagt. |
Je e-mailadresopenid, email | Je Google-account koppelen aan je WhatsApp-nummer, en herkennen van wie een doorgestuurde e-mail komt. Lou leest je mailbox niet. |
Lou leest afspraken alleen op het moment dat jij daarom vraagt: bij het controleren op dubbele boekingen rond een voorstel, en bij het opvragen van je dagoverzicht. Er is geen doorlopende synchronisatie en Lou bouwt geen kopie van je agenda op.
Google-gegevens gaan niet naar de AI-dienst
De taalmodellen van OpenAI worden alleen gebruikt om te begrijpen wat jij stuurt: je bericht, je screenshot, je doorgestuurde mail. Wat Lou uit je Google Calendar ophaalt — afspraaktitels, tijden, agendanamen — wordt nooit naar OpenAI of een andere AI-dienst gestuurd.
Google API Services User Data Policy
Lou's gebruik van gegevens die via Google API's zijn ontvangen, en het doorgeven daarvan, voldoet aan het Google API Services User Data Policy, inclusief de Limited Use-vereisten.
Lou's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
4. Met wie Lou gegevens deelt
Lou verkoopt geen gegevens en gebruikt ze niet voor advertenties. Om te werken schakelt Lou wel een aantal dienstverleners in:
| Dienst | Rol | Wat zij ontvangen |
|---|---|---|
| Agenda | Je e-mailadres, de namen van je agenda's en de afspraken die Lou aanmaakt, wijzigt of leest. | |
| Twilio | WhatsApp-verkeer | Je telefoonnummer en de volledige inhoud van de berichten en afbeeldingen die je met Lou uitwisselt. |
| OpenAI | Tekst en beeld begrijpen | De tekst, screenshots en doorgestuurde e-mails die je zelf naar Lou stuurt, plus je opgeslagen context-gegevens wanneer die nodig zijn om een e-mail te filteren. Nooit gegevens die Lou uit je Google Calendar heeft opgehaald. |
| Supabase | Database en bestandsopslag | Alles wat Lou bewaart, zoals beschreven in de tabel hierboven. |
| Vercel | Hosting | Draait de servercode; verwerkt daardoor alle gegevens tijdelijk, en schrijft technische logregels. |
| Resend | Doorgestuurde e-mails die binnenkomen op het Lou-adres, en de melding die naar de beheerder gaat als je feedback stuurt. | |
| Open-Meteo | Weerbericht | Alleen de plaatsnaam of postcode die je zelf hebt ingesteld, om het weer bij je dagoverzicht te halen. Geen naam, nummer of agenda. |
Een deel van deze partijen zit in de Verenigde Staten. Doorgifte gebeurt op basis van de standaardcontractbepalingen van de Europese Commissie of het EU-VS Data Privacy Framework. OpenAI gebruikt gegevens die via de API binnenkomen niet om modellen te trainen.
Verder deelt Lou alleen gegevens als de wet daartoe verplicht.
5. Hoe lang gegevens bewaard blijven
| Gegevens | Bewaartermijn |
|---|---|
| Koppel-link en verificatiecode | 15 minuten, daarna ongeldig |
| Een openstaand voorstel (afspraak, e-maildigest of recept) | 1 uur; daarna vervalt het automatisch |
| Tijdelijke momentopname van conflicterende agenda-afspraken | Alleen zolang het bijbehorende voorstel openstaat |
| Een bericht dat wachtte op een open WhatsApp-venster | Maximaal 7 dagen, daarna wordt het niet meer bezorgd |
| Screenshots die je stuurt | In afgeschermde opslag, alleen bereikbaar voor de Lou-server. Automatisch verwijderd na 7 dagen; eerder op jouw verzoek. |
| Je account: telefoonnummer, gekoppeld Google-account, agendakeuzes, context-gegevens, recepten en feedback | Zolang je Lou gebruikt, en tot je vraagt om verwijdering |
6. Beveiliging
- Je Google-toegangssleutel wordt versleuteld opgeslagen (AES-256-GCM). De encryptiesleutel staat in de serveromgeving, niet in de database.
- De koppel-link werkt alleen samen met een zescijferige code die uitsluitend in jouw WhatsApp aankomt. Na vijf verkeerde pogingen is de link onbruikbaar.
- De database is alleen bereikbaar voor de Lou-server; screenshots staan in een afgeschermde opslag zonder publieke links.
- Al het verkeer loopt over HTTPS.
7. Je rechten
Je hebt het recht om je gegevens in te zien, te laten corrigeren of te laten verwijderen, om bezwaar te maken tegen de verwerking, en om je gegevens in een overdraagbaar formaat te ontvangen. Stuur daarvoor een bericht naar hey@heylou.nl; je krijgt binnen een maand antwoord.
Ben je het niet eens met hoe we met je gegevens omgaan, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
Toegang intrekken
Je kunt Lou's toegang tot je Google-account op elk moment intrekken via myaccount.google.com/permissions. Lou kan dan niets meer met je agenda. Wil je daarnaast dat al je gegevens bij Lou zelf verdwijnen, mail dan naar hey@heylou.nl — dan wordt je account met alles wat eraan hangt verwijderd.
8. Kinderen
Lou is niet bedoeld voor gebruikers onder de 16 jaar. Gegevens over kinderen (zoals een naam en schoolklas) kunnen wel voorkomen doordat een ouder ze zelf instelt; die worden alleen gebruikt om berichten van school te kunnen filteren.
9. Wijzigingen
Verandert er iets wezenlijks aan deze verklaring, dan passen we de datum bovenaan aan en laten we het weten via WhatsApp voordat de wijziging ingaat.
10. English summary — handling of Google user data
Lou is a WhatsApp assistant that creates Google Calendar events on the user's behalf. It requests openid, email, calendar.events and calendar.calendarlist.readonly. The calendar list scope is used once during onboarding so the user can choose which calendars Lou may write to. The events scope is used to create an event after the user explicitly confirms it in WhatsApp, to read events on a single day for double-booking detection and the daily brief, and to set a reminder or delete an event when the user asks. Lou does not perform background synchronisation and does not retain a copy of the calendar. Data retrieved from the Google Calendar API is never sent to any AI or analytics provider; it is only rendered back to the user over WhatsApp, with conflict snapshots stored temporarily for the duration of an open proposal. Lou's use and transfer to any other app of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. Users can revoke access at any time at myaccount.google.com/permissions and can request full deletion of their data at hey@heylou.nl.