Juridisch
Privacybeleid
Laatst bijgewerkt: 16-7-2026
Privacybeleid — Ovora®
Laatst bijgewerkt: 16-7-2026
1. Wie zijn wij
Ovora® is een online softwareplatform voor het maken, versturen, beheren en ondertekenen van offertes, facturen en gerelateerde documenten.
Website: https://ovora.app
Contact: hello@ovora.app
Ovora
Adres: De Wiemel 21, 9461DH Gieten Vestigingsland: Nederland
KvK-nummer: 42113429
BTW-id: NL005504135B79 Telefoon: 0644550869
2. Welke gegevens verzamelen wij
Ovora verwerkt persoonsgegevens die gebruikers zelf verstrekken, waaronder:
- naam;
- bedrijfsnaam;
- e-mailadres;
- telefoonnummer;
- adresgegevens;
- factuurgegevens;
- klantgegevens;
- offerte- en factuurinformatie;
- interne werknotities (conceptinformatie gekoppeld aan offertes, geen fiscaal document).
Daarnaast kunnen technische gegevens worden verwerkt, zoals:
- IP-adres;
- browserinformatie;
- apparaatgegevens;
- logbestanden;
- sessie- en beveiligingsgegevens.
3. Waarom wij gegevens verwerken
Ovora verwerkt persoonsgegevens voor:
- het leveren van de softwaredienst;
- accountbeheer;
- het genereren en beheren van offertes en facturen;
- interne werknotities als hulpmiddel bij het opstellen van offertes (geen juridisch archief);
- digitale akkoordverklaringen;
- klantenservice;
- beveiliging van het platform;
- betalingsverwerking;
- het verzenden van documenten, herinneringen en notificaties;
- het verbeteren van de dienstverlening;
- wettelijke administratieve verplichtingen.
Accountanttoegang (optioneel)
Indien u deze functionaliteit gebruikt, kunt u een accountant uitnodigen voor uw administratie. Toegang wordt nooit automatisch verleend: alleen na uw expliciete uitnodiging en acceptatie door de accountant. De accountant ziet uitsluitend gegevens van administraties waarvoor actieve toegang is verleend, beperkt tot de door u toegekende rechten (zoals alleen inzage of ook export). U kunt toegang op elk moment intrekken via accountbeheer.
4. Op welke grondslagen wij gegevens verwerken
Ovora verwerkt persoonsgegevens op basis van één of meer van de volgende grondslagen:
- uitvoering van een overeenkomst;
- wettelijke verplichtingen;
- gerechtvaardigde belangen, zoals beveiliging, fraudepreventie en verbetering van de dienstverlening;
- toestemming, voor zover wettelijk vereist.
5. Verwerkersrol
Wanneer gebruikers persoonsgegevens van hun eigen klanten verwerken via Ovora, treedt de gebruiker op als verwerkingsverantwoordelijke.
Ovora verwerkt deze gegevens uitsluitend namens en in opdracht van de gebruiker voor het leveren van de dienst.
Voor zover wettelijk vereist kan tussen Ovora en de gebruiker een verwerkersovereenkomst van toepassing zijn.
6. Bewaartermijnen
Ovora bewaart persoonsgegevens niet langer dan noodzakelijk voor de doeleinden waarvoor deze zijn verzameld.
Financiële gegevens kunnen gedurende ten minste zeven jaar worden bewaard indien dit noodzakelijk is om te voldoen aan fiscale of wettelijke verplichtingen.
Werknotities worden niet als fiscaal of juridisch archief bewaard. Zij zijn interne conceptinformatie: bewerkbaar en verwijderbaar tijdens het actieve account. Ovora past op werknotities geen aparte wettelijke bewaartermijn, immutable snapshots of documentretentie toe. Wanneer inhoud uit een werknotitie wordt overgenomen in een offerte, factuur of creditfactuur, geldt de bewaartermijn voor dat document.
Export: werknotities worden niet opgenomen in de standaard gegevensexport (Instellingen → Privacy & gegevens). Dit is een bewuste productkeuze. Na accountsluiting en het verstrijken van de account-bewaartermijn worden werknotities wel verwijderd bij account-purge.
Accountgegevens kunnen worden bewaard zolang een account actief is en gedurende een redelijke periode daarna voor administratieve, juridische, beveiligings- of fraudepreventiedoeleinden (zie artikel 17 algemene voorwaarden).
7. Publieke links (beveiligde toegangslinks)
Offertes en facturen kunnen via een persoonlijke beveiligde link worden gedeeld. De ontvanger hoeft geen Ovora-account aan te maken.
Hoe het werkt
- Elke link bevat een lange, willekeurige code die praktisch niet te raden is.
- Iedereen met de volledige link kan het document bekijken (en bij offertes eventueel akkoord geven), zolang de link actief is.
- De link geeft geen toegang tot uw hele account of andere documenten.
Vervallen en intrekken
- Links kunnen automatisch verlopen (instelbaar per offerte/factuur).
- U kunt een link vernieuwen of publieke toegang beperken via Ovora.
Let op bij delen
Behandel links als een sleutel: stuur ze alleen naar personen die het document mogen zien. Bij twijfel kunt u de link vernieuwen.
Publieke toegang via een link betekent niet dat iemand eigenaar wordt van uw document of account — alleen dat het betreffende document kan worden bekeken (en eventueel geaccepteerd).
Betalingsstatus en publieke toegang
De betalingsstatus-API volgt dezelfde toegangsregels als de publieke factuurpagina (get_public_invoice_access). Wanneer een link is verlopen, uitgeschakeld of ongeldig, levert de API geen documentmetadata (public_token, database_status, interne id's). Bij een verlopen link kan tijdens een lopende Mollie-return nog wel minimale statusinformatie worden getoond (bijv. betaald / mislukt), zodat de klant de betalingsbevestiging ziet zonder toegang tot het volledige document.
8. Gegevensexport
In Instellingen → Privacy & gegevens kunt u een export van uw bedrijfsdata downloaden (JSON of Excel).
Wel inbegrepen: bedrijfsprofiel, klanten, offertes (inclusief regels), facturen en creditfacturen (inclusief regels), en een projectoverzicht.
Niet inbegrepen: auditlogs, serverlogs, PDF-bestanden, uploadbestanden/bijlagen, werknotities (bewuste productkeuze — zie sectie 6), publieke linkcodes, volledige bewijsmetadata (zoals IP-adres bij akkoord), en interne betalingsreferenties.
Werknotities zijn onderdeel van uw accountgegevens tijdens actief gebruik, maar vallen niet onder de standaard data-export. Bij account-purge (na de bewaartermijn na sluiting) worden werknotities wel verwijderd conform het retentiebeleid.
De downloadlink is 24 uur geldig. Daarna wordt het exportbestand automatisch uit opslag verwijderd.
De export is bedoeld voor overzicht en dataportabiliteit, niet als volledige technische back-up van alle opgeslagen bestanden.
9. Delen van gegevens
Ovora verkoopt geen persoonsgegevens aan derden.
Gegevens kunnen worden gedeeld met partijen die noodzakelijk zijn voor de dienstverlening. Een actueel overzicht van subverwerkers staat in ons subverwerkersregister (zie sectie 14).
Deze partijen verwerken gegevens uitsluitend voor zover noodzakelijk voor het leveren van hun diensten aan Ovora.
10. Internationale doorgifte
Ovora beoogt primaire klantdata op te slaan via database- en opslagdiensten in datacenters binnen de Europese Economische Ruimte (EER), afhankelijk van de configuratie van onze subverwerkers.
Sommige subverwerkers (zoals hosting, e-mail of betalingsverwerking) kunnen gegevens ook buiten de EER verwerken, bijvoorbeeld voor platformlogs of internationale levering van e-mail.
Wanneer persoonsgegevens buiten de EER worden verwerkt, zorgt Ovora voor passende waarborgen overeenkomstig de AVG, waaronder — indien van toepassing — door de Europese Commissie goedgekeurde standaardcontractbepalingen (SCC's).
Ovora doet geen absolute garantie dat alle verwerking uitsluitend binnen de EU plaatsvindt.
11. Beveiliging
Ovora neemt passende technische en organisatorische maatregelen om persoonsgegevens te beschermen tegen verlies, misbruik, onbevoegde toegang, ongewenste openbaarmaking en onrechtmatige verwerking.
Bij beveiligingsincidenten of datalekken handelt Ovora overeenkomstig de toepasselijke wettelijke verplichtingen.
12. Rechten van gebruikers en privacyverzoeken
Gebruikers hebben het recht om:
- inzage te vragen in hun persoonsgegevens;
- persoonsgegevens te laten corrigeren;
- persoonsgegevens te laten verwijderen waar wettelijk mogelijk;
- verwerking te laten beperken;
- gegevens over te dragen (dataportabiliteit);
- bezwaar te maken tegen verwerking.
Privacyverzoeken indienen
- E-mail: hello@ovora.app
- Vermeld uw account-e-mailadres en het gewenste recht (inzage, correctie, verwijdering, enz.).
- Ovora kan om identiteitsverificatie vragen.
- Reactie binnen één maand, conform de AVG (verlenging mogelijk bij complexe verzoeken).
Voor dataportabiliteit kunt u waar mogelijk eerst de self-service export gebruiken (sectie 8).
Verzoeken van klanten van onze gebruikers worden in principe door de gebruiker/ondernemer afgehandeld; Ovora ondersteunt als verwerker waar nodig.
Gebruikers hebben daarnaast het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.
13. Cookies, gebruiksmeting en toestemming
Ovora gebruikt cookies en vergelijkbare technieken voor:
- het functioneren van de website en software;
- beveiliging en fraudepreventie;
- gebruikerssessies (Supabase-authenticatie);
- — met uw toestemming — geaggregeerde gebruiks- en prestatiemetingen;
- — met uw toestemming (marketing) — toekomstige advertentie- en remarketingmeting (Google Ads; nog niet actief).
Cookiebanner en voorkeuren
Bij uw eerste bezoek toont Ovora een cookiebanner onderaan het scherm. U kunt kiezen tussen:
- Alles accepteren — noodzakelijk, analytics en marketing (marketing is gereserveerd voor toekomstige Google Ads);
- Alleen noodzakelijke cookies — uitsluitend functionele cookies;
- Cookie-instellingen — per categorie aan- of uitzetten.
Uw keuze wordt lokaal opgeslagen (localStorage en een first-party cookie ovora_cookie_consent) voor maximaal circa 400 dagen. U kunt uw keuze later wijzigen via Cookie-instellingen in de footer, via Instellingen → Privacy in de ingelogde applicatie, of via het cookiebeleid.
Rechtsgrond analytics en marketing: toestemming (opt-in), conform de AVG en ePrivacy-richtlijn.
Google Consent Mode v2
Ovora implementeert Google Consent Mode v2. De Google Analytics-tag wordt geladen met een standaardinstelling waarbij analytische opslag is uitgeschakeld (default denied). Pas nadat u analytics- en/of marketingtoestemming geeft, worden de bijbehorende opslag- en meetparameters via een consent-update op granted gezet.
Consent Mode-parameters: analytics_storage, ad_storage, ad_user_data, ad_personalization, functionality_storage en security_storage (altijd toegestaan voor beveiliging). Pageviews worden standaard niet automatisch verzonden (send_page_view: false).
Vercel Analytics en Speed Insights (na toestemming analytics)
Wanneer u analytics accepteert, laadt Ovora Vercel Web Analytics en Vercel Speed Insights in de root layout:
Dienst
Vercel Web Analytics
- Doel
- Gebruik en stabiliteit van Ovora meten
- Gegevens (samenvatting)
- Geaggregeerde pageviews, routes, referrer, apparaat-/browsertype, land
Dienst
Vercel Speed Insights
- Doel
- Prestaties en Core Web Vitals
- Gegevens (samenvatting)
- Geaggregeerde prestatiemetingen (LCP, INP, CLS, FCP, TTFB)
| Dienst | Doel | Gegevens (samenvatting) |
|---|---|---|
| Vercel Web Analytics | Gebruik en stabiliteit van Ovora meten | Geaggregeerde pageviews, routes, referrer, apparaat-/browsertype, land |
| Vercel Speed Insights | Prestaties en Core Web Vitals | Geaggregeerde prestatiemetingen (LCP, INP, CLS, FCP, TTFB) |
Zonder analytics-toestemming worden deze diensten niet geladen.
Microsoft Clarity (na toestemming analytics, productie)
In productie (wanneer NEXT_PUBLIC_CLARITY_PROJECT_ID is geconfigureerd) initialiseert Ovora Microsoft Clarity pas nadat u analytische cookies accepteert. Clarity gebruikt Consent API v2 (consentV2) om analytics- en (indien van toepassing) advertentieopslag te synchroniseren met uw cookiekeuze. Zonder analytics-toestemming wordt Clarity niet gestart.
Dienst
Microsoft Clarity
- Doel
- UX verbeteren (heatmaps, sessie-opnames)
- Gegevens (samenvatting)
- Pagina-interacties, scrolls, clicks; sessie-opnames volgens Clarity-maskering
| Dienst | Doel | Gegevens (samenvatting) |
|---|---|---|
| Microsoft Clarity | UX verbeteren (heatmaps, sessie-opnames) | Pagina-interacties, scrolls, clicks; sessie-opnames volgens Clarity-maskering |
Verwerker: Microsoft (Clarity) — zie subverwerkersregister. Doorgifte buiten de EER is mogelijk; Microsoft biedt passende waarborgen (DPA / SCC's waar van toepassing).
Google Analytics 4 (Google Consent Mode v2, productie)
In productie (wanneer NEXT_PUBLIC_GA_MEASUREMENT_ID is geconfigureerd) laadt Ovora de Google Analytics 4 (GA4)-tag met Google Consent Mode v2. De tag draait standaard met beperkte functionaliteit: analytische opslag is uitgeschakeld (default denied) en automatische pageviews zijn uitgeschakeld (send_page_view: false). Analytische metingen en opslag vinden pas plaats nadat u hiervoor toestemming heeft gegeven.
Dienst
Google Analytics 4
- Doel
- Gebruik, conversies en productverbetering
- Gegevens (samenvatting)
- Geaggregeerde pageviews, events (o.a. registratie, login, aankoop), referrer, apparaat-/browsertype, land
| Dienst | Doel | Gegevens (samenvatting) |
|---|---|---|
| Google Analytics 4 | Gebruik, conversies en productverbetering | Geaggregeerde pageviews, events (o.a. registratie, login, aankoop), referrer, apparaat-/browsertype, land |
Verwerker: Google Ireland Limited / Google LLC (VS) — zie subverwerkersregister. Doorgifte buiten de EER is mogelijk; Google biedt standaardcontractbepalingen (SCC's).
Bewaartermijn: conform Google Analytics-instellingen (standaard 2 maanden tot 14 maanden, afhankelijk van property-configuratie). Ovora configureert GA4 voor geaggregeerd gebruiksonderzoek.
Geen volledige meting zonder toestemming: pageviews en events (sign_up, login, purchase) worden pas verzonden na analytics-toestemming.
Marketing (toekomstig — Google Ads)
Marketingcookies en Google Ads-tags zijn nog niet actief. Wanneer Ovora Google Ads inzet, gebeurt dit uitsluitend na aparte marketingtoestemming via de cookiebanner.
Lettertypen (Geist, Inter)**
Ovora laadt lettertypen via Next.js (next/font/google). De bestanden worden bij buildtijd gedownload en zelf gehost op onze infrastructuur. Bezoekers van Ovora laden deze lettertypen niet rechtstreeks van Google-servers tijdens normaal gebruik; er vindt daardoor geen door Google geleide font-tracking plaats via de browser.
14. Externe diensten en subverwerkers
Ovora maakt gebruik van de volgende subverwerkers in de dienst (per 16-7-2026):
Subverwerker
Supabase
- Rol
- Database, authenticatie, bestandsopslag
- Primaire regio / locatie
- EER (EU-datacenter van het productieproject)
- Doorgifte buiten EER
- Nee voor primaire klantdata
Subverwerker
Vercel
- Rol
- Hosting en applicatie-uitvoering
- Primaire regio / locatie
- EER-primary (bijv. Frankfurt of Amsterdam, projectinstelling)
- Doorgifte buiten EER
- Mogelijk voor platformlogs
Subverwerker
Vercel Web Analytics
- Rol
- Geaggregeerde gebruiksmeting (pageviews, routes)
- Primaire regio / locatie
- EER / Vercel-infrastructuur
- Doorgifte buiten EER
- Mogelijk — zie Vercel DPA
Subverwerker
Vercel Speed Insights
- Rol
- Geaggregeerde prestatiemeting (Core Web Vitals)
- Primaire regio / locatie
- EER / Vercel-infrastructuur
- Doorgifte buiten EER
- Mogelijk — zie Vercel DPA
Subverwerker
Google Analytics 4
- Rol
- Geaggregeerde gebruiks- en conversiemeting (productie)
- Primaire regio / locatie
- VS / Google (geaggregeerd)
- Doorgifte buiten EER
- Mogelijk — Google SCC's / DPA
Subverwerker
Microsoft Clarity
- Rol
- Gedragsanalyse / heatmaps / sessie-opnames (productie)
- Primaire regio / locatie
- VS / EU — Microsoft Clarity
- Doorgifte buiten EER
- Mogelijk — Microsoft DPA / SCC's
Subverwerker
Resend
- Rol
- Transactionele e-mail
- Primaire regio / locatie
- VS (met EER-verwerking waar mogelijk)
- Doorgifte buiten EER
- Ja — SCC's via Resend DPA
Subverwerker
Mollie
- Rol
- Betalingsverwerking
- Primaire regio / locatie
- Nederland (EER)
- Doorgifte buiten EER
- Nee voor standaard iDEAL/betaalflow
| Subverwerker | Rol | Primaire regio / locatie | Doorgifte buiten EER |
|---|---|---|---|
| Supabase | Database, authenticatie, bestandsopslag | EER (EU-datacenter van het productieproject) | Nee voor primaire klantdata |
| Vercel | Hosting en applicatie-uitvoering | EER-primary (bijv. Frankfurt of Amsterdam, projectinstelling) | Mogelijk voor platformlogs |
| Vercel Web Analytics | Geaggregeerde gebruiksmeting (pageviews, routes) | EER / Vercel-infrastructuur | Mogelijk — zie Vercel DPA |
| Vercel Speed Insights | Geaggregeerde prestatiemeting (Core Web Vitals) | EER / Vercel-infrastructuur | Mogelijk — zie Vercel DPA |
| Google Analytics 4 | Geaggregeerde gebruiks- en conversiemeting (productie) | VS / Google (geaggregeerd) | Mogelijk — Google SCC's / DPA |
| Microsoft Clarity | Gedragsanalyse / heatmaps / sessie-opnames (productie) | VS / EU — Microsoft Clarity | Mogelijk — Microsoft DPA / SCC's |
| Resend | Transactionele e-mail | VS (met EER-verwerking waar mogelijk) | Ja — SCC's via Resend DPA |
| Mollie | Betalingsverwerking | Nederland (EER) | Nee voor standaard iDEAL/betaalflow |
Cloudflare en Google Workspace worden niet gebruikt voor verwerking van gebruikersdata via de Ovora-applicatie.
Google Fonts worden niet rechtstreeks door de browser van bezoekers opgevraagd; lettertypen worden self-hosted via Next.js (zie sectie 13).
Een uitgebreid register met rol, categorie gegevens, regio's en doel van verwerking is beschikbaar via Ovora (subverwerkersregister; zie ook de verwerkersovereenkomst).
Voor betalingen maakt Ovora gebruik van Mollie. Betaalgegevens worden verwerkt overeenkomstig het privacybeleid van Mollie.
15. Wijzigingen
Ovora mag dit privacybeleid aanpassen.
De meest recente versie wordt altijd gepubliceerd op: https://ovora.app
Bij belangrijke wijzigingen kan Ovora gebruikers hierover informeren via de website of per e-mail.
16. Contact
Vragen over privacy of persoonsgegevens kunnen worden gestuurd naar: hello@ovora.app
Ovora
Adres: De Wiemel 21, 9461DH Gieten Vestigingsland: Nederland
KvK-nummer: 42113429
BTW-id: NL005504135B79 Telefoon: 0644550869