← Fiatto

Privacyverklaring

Laatst bijgewerkt: juli 2026

1. Wie zijn wij

Fiatto is een online softwaredienst (SaaS) voor financieel- en bedrijfsbeheer, waaronder boekhouding en boekhoudkoppelingen, inkoop, facturatie, debiteuren- en crediteurenbeheer, contract- en leaseadministratie, HR/salaris en het koppelen van bankrekeningen. Verwerkingsverantwoordelijke voor de gegevens die je als klant in Fiatto invoert, is doorgaans jouw werkgever (de organisatie die Fiatto afneemt). Fiatto treedt voor die gegevens op als verwerker. Voor accountgegevens die wij zelf nodig hebben om de dienst te leveren, zijn wij verwerkingsverantwoordelijke. Voor privacyvragen en verzoeken van betrokkenen kun je ons bereiken via privacy@fiatto.app.

2. Welke gegevens verwerken wij

  • Accountgegevens: naam, e-mailadres, afdeling, rol, taalvoorkeur.
  • Financiële en administratieve gegevens: aanvragen, facturen, leveranciers, bedragen, boekingen, contracten, onderbouwingen, besluiten en bijlagen (zoals offertes en bonnen) die je uploadt.
  • Bankgegevens: rekeninginformatie, saldi en transacties die via een gekoppelde bankrekening worden opgehaald (zie “4. Bankkoppeling (PSD2 / open banking)”).
  • Gebruiks- en beveiligingslogs: inlogmomenten en belangrijke acties (audit-logboek).

3. Doeleinden en grondslag

Wij verwerken deze gegevens om de dienst te leveren — waaronder het verwerken van de administratie, het beoordelen van aanvragen, het afletteren van banktransacties tegen facturen en het grootboek en, als je organisatie dat activeert, het initiëren van betalingen — en om beveiliging te waarborgen en wettelijke verplichtingen na te komen. De grondslag is de uitvoering van de overeenkomst met jouw organisatie en/of een gerechtvaardigd belang bij een veilige, werkende dienst.

4. Bankkoppeling (PSD2 / open banking)

Je kunt in Fiatto je zakelijke bankrekening koppelen om saldi en transacties automatisch op te halen en — indien jouw organisatie dit activeert — betalingen te initiëren. Deze koppeling verloopt via een gereguleerde open-bankingdienst (PSD2).

  • De koppeling komt alleen tot stand na jouw uitdrukkelijke toestemming bij je eigen bank; die toestemming kun je op elk moment intrekken.
  • Wij gebruiken de opgehaalde bankgegevens uitsluitend voor de administratie- en betaalfuncties die je hebt geactiveerd (zoals afletteren en betalen); wij verkopen of delen deze niet voor andere doeleinden.
  • Voor het tot stand brengen van de koppeling maken wij gebruik van een vergunninghoudende PSD2-dienstverlener (Enable Banking) als subverwerker.

5. AI-verwerking

Om aanvragen te beoordelen en documenten (offertes, facturen, pakbonnen, contracten en leveranciersdocumenten zoals certificaten of verklaringen) te lezen, kan de inhoud naar een AI-dienst worden gestuurd. De verwerking gebeurt via de zakelijke API van de leverancier; je gegevens worden niet gebruikt om AI-modellen te trainen.

Per organisatie kan de beheerder kiezen welke AI wordt gebruikt:

  • Claude (Anthropic) — standaard; verwerking op de zakelijke API, zonder modeltraining. Anthropic verwerkt buiten de EU (Verenigde Staten), op basis van passende waarborgen.
  • Azure OpenAI (Microsoft) — verwerking binnen de Microsoft-omgeving in een EU-datacenter, zonder modeltraining.
  • Gemini (Google) — verwerking via de betaalde, zakelijke Gemini-API, zonder modeltraining. Google biedt voor deze API géén EU-datacentergarantie: verwerking kan buiten de EU plaatsvinden, op basis van passende waarborgen.
  • Grok (xAI) — verwerking via de zakelijke xAI-API (model Grok 4.5), zonder modeltraining. xAI verwerkt buiten de EU (Verenigde Staten), op basis van passende waarborgen.
  • Geen AI — alle AI-verwerking staat uit; er worden dan geen aanvraag- of documentgegevens naar enige AI-dienst gestuurd.

Voor het beoordelen van aanvragen en het lezen van documenten wordt per organisatie precies één AI-dienst aangeroepen: kiest je beheerder Azure OpenAI, Gemini of Grok, dan gaat er geen data naar de andere AI-leveranciers. Is de gekozen dienst (nog) niet ingericht, dan blijft AI uit — er wordt nooit stilzwijgend teruggevallen op een andere leverancier.

Eén uitzondering: zoekvectoren. Voor semantisch zoeken en het herkennen van dubbele facturen kan Fiatto zogeheten embeddings maken — getallenreeksen die de inhoud samenvatten. Anthropic biedt daar geen dienst voor. Organisaties op een Claude-model laten die reeksen daarom maken door OpenAI. Er gaat één korte, afgeleide regel tekst heen — bij een factuur de leverancier, het factuurnummer, de datum en het bedrag; bij een inkoopaanvraag de titel en de motivatie — nooit je documenten zelf. Kiest je organisatie Azure OpenAI of Gemini, dan gebeurt ook dit bij díe leverancier en komt er geen data bij OpenAI. Kiest je organisatie Grok, dan worden er (nog) geen embeddings gemaakt — er is geen stille terugval op OpenAI. Staat AI uit, dan worden er geen embeddings gemaakt.

6. Verwerkers en hosting (EU)

Wij maken gebruik van zorgvuldig gekozen leveranciers (subverwerkers):

  • Supabase — database, authenticatie en opslag. Gehost in de Europese Unie.
  • Vercel — hosting van de applicatie.
  • Anthropic — AI-beoordeling van aanvragen (standaard; per organisatie uit te zetten of te vervangen door Azure OpenAI, Google Gemini of xAI Grok).
  • Microsoft Azure OpenAI — optioneel alternatief voor AI-verwerking, in een EU-datacenter. Microsoft levert daarnaast Azure AI Document Intelligence voor het lezen van PDF-bestanden bij deze keuze.
  • Google — optioneel alternatief voor AI-verwerking (Gemini), alleen wanneer je organisatie dat model kiest.
  • xAI — optioneel alternatief voor AI-verwerking (Grok), alleen wanneer je organisatie dat model kiest. Verwerking buiten de EU.
  • OpenAI — maakt de zoekvectoren (embeddings) voor organisaties op een Claude-model, omdat Anthropic daarvoor geen dienst aanbiedt. Verwerkt alleen een korte afgeleide tekstregel, geen documenten. Niet van toepassing als je organisatie Azure OpenAI, Gemini of Grok kiest, of AI uitzet. Een andere partij dan Microsoft Azure OpenAI hierboven, met een eigen verwerkersovereenkomst.
  • Enable Banking — gereguleerde PSD2-koppeling voor het ophalen van bankgegevens en het initiëren van betalingen.
  • Resend — verzending van e-mailnotificaties.
  • Cloudflare — bescherming tegen misbruik (CAPTCHA).

De gegevens die je in Fiatto invoert, worden opgeslagen in de EU. Waar een leverancier gegevens buiten de EU zou verwerken, gebeurt dat op basis van passende waarborgen (zoals EU-modelcontractbepalingen).

7. Bewaartermijn

Aanvragen en bijbehorende gegevens bewaren wij zolang de overeenkomst loopt, of zolang de bewaartermijn die jouw organisatie heeft ingesteld. Daarna worden gegevens verwijderd of geanonimiseerd, tenzij een wettelijke bewaarplicht langer bewaren vereist.

8. Beveiliging

Wij nemen passende technische en organisatorische maatregelen, waaronder versleuteling onderweg en in rust, strikte scheiding van gegevens per organisatie (row-level security), tweestapsverificatie (2FA), en een onveranderbaar audit-logboek van belangrijke acties.

9. Jouw rechten

Je hebt recht op inzage, correctie en verwijdering van je persoonsgegevens. In Fiatto kun je je gegevens zelf downloaden (Account → “Download mijn gegevens”). Voor verwijdering (anonimisering) kun je terecht bij de beheerder van je organisatie of bij ons via bovenstaand contact.

10. Wijzigingen

Wij kunnen deze verklaring aanpassen. De actuele versie staat altijd op deze pagina.

Zie ook onze verwerkersovereenkomst (DPA).