Privacyverklaring
Laatste update: 5 september 2026
Verwerkingsverantwoordelijke
Mind Your Axis / GRITT
KvK: 99066467 - btw-id: NL005369924B37
Bezoekadres: Eerste van Swindenstraat 387-1, 1093 GB Amsterdam, Nederland
Contact en privacyverzoeken: service@mindyouraxis.com
1. Waar deze verklaring over gaat
Deze privacyverklaring geldt voor het gebruik van GRITT en voor onze daarmee samenhangende websites, accounts, betaalde abonnementen, supportcontacten, betaalrelaties en gebruiksafhankelijke functies zoals credits, uploads, spraak en web retrieval. Hierin leggen wij uit welke persoonsgegevens wij verwerken, waarom wij dat doen, met wie wij gegevens delen, hoe lang wij gegevens bewaren en welke rechten jij hebt.
2. Welke gegevens wij verwerken en waarom
- Account- en authenticatiegegevens: zoals e-mailadres, gehasht wachtwoord, accountstatus en voorkeuren zoals taal of thema. Grondslag: uitvoering van de overeenkomst.
- Abonnements- en betaalgegevens: zoals gekozen plan, credits, factuurstatus, transactiereferenties, Stripe customer- en subscription-ID's, promo- of couponreferenties en administratieve betaalmetadata. Wij ontvangen in beginsel geen volledige kaart- of rekeningnummers. Grondslag: uitvoering van de overeenkomst en wettelijke administratieverplichtingen.
- Gebruiks-, beveiligings- en supportgegevens: zoals IP-adres, tijdstippen, browser- of apparaatgegevens, foutmeldingen, abuse-signalen, order- en webhooklogs en correspondentie met de klantenservice. Grondslag: uitvoering van de overeenkomst en ons gerechtvaardigd belang bij beveiliging, fraudepreventie, stabiliteit, troubleshooting, support en kostenbeheersing.
- Inhoud die jij actief invoert of uploadt: zoals prompts, chatberichten, documenten, notities, transcripties en andere input die nodig is om de door jou gevraagde functionaliteit te leveren. Grondslag: uitvoering van de overeenkomst.
- Persoonlijk gespreksgeheugen: GRITT kan uit jouw eigen gesprekken een beperkt, chat-overkoepelend geheugen opbouwen van duurzaam relevante onderwerpen, doelen, interesses, voorkeuren, projectcontext, zelfbeschrijvingen en voorzichtig geformuleerde, herzienbare interactiepatronen. Dit geheugen is voor accounts standaard actief; bij activering worden niet alsnog automatisch oudere gesprekken verwerkt. Het helpt GRITT om gesprekken en educatieve begeleiding beter te laten aansluiten en onnodige herhaling te voorkomen. GRITT is niet bedoeld om wachtwoorden, tokens, betaalgegevens, precieze adressen, medische of psychische diagnoses of bijzondere persoonsgegevens zoals afkomst, politieke opvattingen, religie, gezondheid of seksuele gerichtheid in dit geheugen vast te leggen. Grondslag: ons gerechtvaardigd belang bij consistente, persoonlijke en bruikbare begeleiding door een AI-tutor en gesprekspartner.
- Vector- en retrievalgegevens: embeddings, metadata en - waar nodig voor retrieval - tekstfragmenten van geuploade of verwerkte inhoud. Grondslag: uitvoering van de overeenkomst.
- Interne productverbetering en gebruikersonderzoek: wij kunnen gebruiksgegevens, foutpatronen en - waar redelijkerwijs mogelijk - geaggregeerde of geanonimiseerde gegevens gebruiken voor interne kwaliteitsverbetering, statistiek, beveiliging en gebruikersonderzoek. Grondslag: ons gerechtvaardigd belang bij het verbeteren en beveiligen van onze dienst.
- Privacyarme klantwaarde- en actieve-tijdmeting: voor ingelogde klantaccounts tellen wij actieve gebruiksseconden uitsluitend op ondersteunde GRITT-webpagina's en native appschermen zolang het betreffende oppervlak op de voorgrond zichtbaar is en recent door de gebruiker is bediend. Na twee minuten zonder bediening stopt de actieve klok. Wij koppelen deze meting onder een geheime, eenrichtings-pseudoniem aan het plan en aan geslaagde of terugbetaalde bedragen die de betaalprovider meldt. Het inhoudsloze meetbericht bevat geen schermnaam, bezochte URL, chat- of documentinhoud, tekst, audio, sessie-ID, advertentie-ID, naam, e-mailadres of onversleutelde gebruikers-ID. Alleen geaggregeerde cohortresultaten verschijnen in de administratie en export. De pseudonieme dagregels blijven onder de AVG persoonsgegevens. Grondslag: ons gerechtvaardigd belang bij privacyverantwoorde productstatistiek, prijsinzicht en capaciteitsplanning.
- Noodzakelijke opslag en cookieloze analytics: strikt noodzakelijke opslag voor basisfunctionaliteit, beveiliging, sessiebeheer en voorkeuren. Voor algemene bezoekstatistieken gebruiken wij self-hosted Matomo zonder analyticscookies. Grondslag: uitvoering van de overeenkomst of gerechtvaardigd belang bij een werkende, veilige en verbeterbare dienst.
AI-verwerking en externe AI-dienstverleners. Wanneer je AI-functionaliteit gebruikt, zoals chat, Education, Study mode, documentanalyse, bronanalyse, spraak-naar-tekst of voorlezen, verwerken wij de gegevens die nodig zijn om die functie uit te voeren. Dat kan bestaan uit chatberichten, prompts, geselecteerde documentcontext, bronfragmenten, bestandsinhoud, project- of sessiecontext, audio-opnames en transcripties.
Deze gegevens worden eerst naar de beveiligde GRITT-backend van Mind Your Axis gestuurd. Voor het genereren van antwoorden, het begrensd samenstellen van persoonlijk gespreksgeheugen, analyse, embeddings of spraakfunctionaliteit kan GRITT deze gegevens doorgeven aan externe AI- en spraakproviders. In de huidige productieconfiguratie gebruiken taalmodelverwerking, embeddingverwerking en spraak-naar-tekst diensten van Microsoft Azure (waaronder Azure OpenAI), en gebruikt tekst-naar-spraak ElevenLabs. Deze partijen verwerken gegevens uitsluitend om de GRITT-functionaliteit te leveren, volgens contractuele afspraken of hun toepasselijke verwerkersvoorwaarden.
De mobiele app vraagt voor het gebruik van AI-functionaliteit om toestemming voor deze verwerking. Zonder die toestemming kun je de AI-functionaliteit in de mobiele app niet gebruiken.
Mobiele app en App Store-privacyverklaring. De iOS-app verstuurt voor de werking van GRITT account- en contactgegevens, account- en apparaatidentificatoren, abonnements- en transactiegegevens, chat-, zoek- en andere gebruikersinhoud, audio, gebruiksgegevens en beperkte diagnostische gegevens naar de GRITT-backend en de hierboven beschreven verwerkers. Ingevoerde inhoud kan gevoelige informatie bevatten als jij die zelf verstrekt. Een globale land- of regiocategorie kan uit het netwerkadres worden afgeleid voor onder meer taal, beschikbaarheid, beveiliging, belasting en billing. Deze gegevens worden waar nodig aan je account gekoppeld om de gevraagde dienst te leveren; crash-, prestatie- en overige diagnostische gegevens worden niet standaard aan je identiteit gekoppeld. Wij gebruiken deze gegevens niet om je te volgen over apps of websites van andere bedrijven.
3. Wat wij niet doen
Wij geven jouw gebruikersdata niet door aan AI- of modelaanbieders voor het trainen van hun generieke modellen. Wij verkopen jouw gegevens niet en tonen momenteel geen advertenties via Google AdSense of een vergelijkbare advertentieprovider. Wanneer wij AI-functionaliteit aanbieden via een externe verwerker, gebeurt dat uitsluitend om de door jou gevraagde functie uit te voeren.
4. Van wie wij gegevens ontvangen
Wij ontvangen persoonsgegevens in hoofdzaak rechtstreeks van jou, bijvoorbeeld wanneer je een account aanmaakt, een abonnement afsluit, credits koopt, de dienst gebruikt, documenten uploadt of contact met ons opneemt. Daarnaast kunnen wij beperkte gegevens ontvangen van betaaldienstverleners, zoals status- of referentiegegevens die nodig zijn voor betaling, facturatie, klantenservice en fraudepreventie.
5. Ontvangers, verwerkers en wisseling van dienstverleners
Wij delen persoonsgegevens alleen wanneer dat nodig is voor de levering, beveiliging, administratie, ondersteuning of verbetering van GRITT. Daarbij kunnen wij gebruikmaken van categorieen van dienstverleners zoals hosting- en infrastructuurproviders, betalingsverwerkers, AI- en spraakproviders, zoek- of retrievalproviders, vector- of databaseproviders, analyticsproviders en e-mail- of supportproviders.
Waar redelijkerwijs beschikbaar en passend bij de functie, geven wij de voorkeur aan leveranciers die verwerking binnen de EER aanbieden en een privacy-verantwoord profiel hebben. Dat is een inspanningsvoorkeur en geen absolute garantie dat iedere gebruikte leverancier in de EER is gevestigd of buiten iedere derde-landenrelatie valt.
Wij kunnen dienstverleners in de tijd vervangen, aanvullen of beeindigen door gelijksoortige leveranciers, bijvoorbeeld om redenen van continuiteit, beveiliging, compliance, beschikbaarheid, functionaliteit, prestaties of kostenbeheersing. Wanneer zo'n wijziging materieel relevant is voor de verwerking van persoonsgegevens, actualiseren wij deze privacyverklaring en waar passend ook een actuele leverancierslijst of documentatiepagina.
Dienstverleners kunnen zelf subverwerkers of ondersteunende infrastructuur inzetten, voor zover dat binnen de toepasselijke contractuele en wettelijke kaders is toegestaan. Eventuele documentatie of een leverancierspagina waarop huidige providernamen staan vermeld, is in beginsel informatief en transparantiegericht; zo'n overzicht is geen zelfstandige toezegging dat exact dezelfde partijen of subverwerkers permanent gebruikt blijven worden.
- Hosting- en infrastructuurproviders: voor hosting, DNS, e-mailhosting, serverbeheer, opslag en aanverwante infrastructuurfuncties.
- Betalingsverwerkers en billingproviders: voor betalingen, abonnementen, credits of top-ups, facturatie, coupons of promotiecodes, klantenportalen en gerelateerde webhook- of administratiefuncties.
- AI- en taalverwerkingsproviders: voor taalmodellen, embeddings en vergelijkbare AI-functionaliteit, momenteel waaronder Azure OpenAI via Microsoft Azure voor taalmodel- en embeddingverwerking.
- Spraakproviders: voor spraak-naar-tekst, tekst-naar-spraak en aanverwante audiofunctionaliteit, momenteel Microsoft Azure voor spraak-naar-tekst en ElevenLabs voor tekst-naar-spraak wanneer zulke spraakfuncties zijn ingeschakeld.
- Vector- en databaseproviders: voor embeddings, metadata en tekstfragmenten die nodig zijn voor retrievalfunctionaliteit.
- Zoek- of retrievalproviders: voor web retrieval, zoekresultaten en vergelijkbare zoekfunctionaliteit. Wanneer de accountkeuze beschikbaar is, kun je Google of Mojeek kiezen; zonder expliciete keuze gebruikt GRITT de op dat moment getoonde productstandaard. GRITT leidt die keuze niet af uit je land, taal, IP-adres of berichtinhoud en vervangt een expliciete keuze niet stil door een andere provider.
- Analyticsproviders: voor cookieloze analytics binnen onze eigen of gecontracteerde infrastructuur. Onze self-hosted Matomo-configuratie plaatst geen analyticscookies.
- E-mail- of supportproviders: voor klantcommunicatie, supportafhandeling en operationele berichten, voor zover van toepassing.
Google Search Grounding. Als Google is gekozen, stuurt GRITT de geformuleerde zoekopdracht naar de betaalde Gemini API met Google Search Grounding. Google verwerkt ook de gegronde zoekuitvoer en de bijbehorende zoek- en broninformatie. Voor betaalde Gemini-diensten gebruikt Google prompts en antwoorden niet om zijn algemene producten te verbeteren. Voor Google Search Grounding bewaart Google de Grounding-prompt en output echter 30 dagen om gegronde resultaten en zoeksuggesties te maken en voor debugging en testen van die systemen; deze specifieke bewaring kan bij gebruik van Grounding niet worden uitgeschakeld. GRITT gebruikt de Interactions API zonder blijvende gespreksopslag (store=false), maar dat heft de afzonderlijke bewaartermijn voor Google Search Grounding niet op.
Mojeek. Als Mojeek is gekozen, stuurt GRITT de zoekopdracht naar Mojeek in het Verenigd Koninkrijk. Mojeek gebruikt een onafhankelijke Britse zoekindex en publiceert een no-trackingbeleid. De dekking en relevantie kunnen beperkter zijn dan bij grotere zoekmachines.
Wanneer een partij namens ons persoonsgegevens verwerkt, sluiten wij waar nodig passende contractuele afspraken, zoals een verwerkersovereenkomst.
6. Doorgifte buiten de EER
Persoonsgegevens kunnen worden verwerkt binnen de EER, het Verenigd Koninkrijk en, afhankelijk van de gebruikte dienstverlener, subverwerker of functionaliteit, ook in andere landen buiten de EER. Daarbij kan sprake zijn van leveranciers die buiten de EER zijn gevestigd terwijl de door ons gekozen verwerkingsregio binnen de EER ligt, en omgekeerd kan in sommige gevallen toegang of doorgifte buiten de EER niet volledig worden uitgesloten.
Wanneer persoonsgegevens buiten de EER worden doorgegeven, baseren wij dat op een passend doorgiftemechanisme, zoals een adequaatheidsbesluit of door de Europese Commissie goedgekeurde Standard Contractual Clauses, aangevuld waar nodig met passende aanvullende maatregelen. Wanneer gegevens naar het Verenigd Koninkrijk gaan, baseren wij dat in beginsel op het op dat moment geldende adequaatheids- of andere toepasselijke doorgifterecht.
7. Bewaartermijnen
Wij bewaren persoonsgegevens niet langer dan nodig is voor het doel waarvoor zij zijn verzameld, tenzij een wettelijke bewaarplicht of een zwaarder gerechtvaardigd belang anders vereist. In de praktijk hanteren wij in beginsel de volgende termijnen:
- Account- en profielgegevens: zolang je account actief is. Na beeindiging verwijderen of anonimiseren wij deze in beginsel binnen 6 maanden, tenzij een langere bewaring nodig is voor beveiliging, geschillenafhandeling of een wettelijke verplichting.
- Documenten, chatinhoud en andere door jou bewaarde inhoud: zolang deze onderdeel uitmaken van je account of projectomgeving. Na verwijdering door jou of beeindiging van het account verwijderen of anonimiseren wij deze in beginsel binnen 90 dagen, met een aanvullende, beperkte bewaartermijn voor back-ups voor zover technisch noodzakelijk.
- Persoonlijk gespreksgeheugen: een herinnering wordt in beginsel uiterlijk 365 dagen na vastlegging of inhoudelijke herbevestiging verwijderd. Alleen het terughalen of gebruiken ervan verlengt die termijn niet. Verwijdering via de gedeeltelijke geheugenreset in Account, verwijdering van de bronsessie of beeindiging van het account kan eerder plaatsvinden. Technisch noodzakelijke, inhoudsloze verwijderingsregistraties kunnen tijdelijk langer blijven bestaan om verwijdering ook in gekoppelde opslagsystemen af te dwingen.
- Facturen en fiscale administratie: 7 jaar, of langer als een wettelijke bewaarplicht dat vereist.
- Supportcorrespondentie: in beginsel tot 24 maanden na afhandeling van het verzoek, tenzij een geschil, veiligheidsincident of wettelijke plicht een langere bewaartermijn rechtvaardigt.
- Beveiligings-, toegangs- en foutlogs: in beginsel 90 dagen; bij incidenten of misbruiksignalen kan relevante logging langer worden bewaard zolang dat nodig is voor onderzoek, beveiliging of rechtsbescherming.
- Technische voorkeuren: zolang dat nodig is om jouw noodzakelijke instellingen en voorkeuren te onthouden.
- Pseudonieme actieve-tijdregels: maximaal 400 dagen. Geaggregeerde klantwaarde-momentopnamen worden maximaal 730 dagen bewaard. De onderliggende betaaladministratie volgt de wettelijke fiscale bewaartermijn; bij accountverwijdering worden de afzonderlijke pseudonieme meetregels voor dat account verwijderd voor zover geen wettelijke bewaarplicht anders vereist.
- Geaggregeerde of daadwerkelijk geanonimiseerde onderzoeks- en statistiekdata: kunnen langer worden bewaard, omdat zij niet of niet meer tot een persoon herleidbaar zijn.
8. Jouw rechten
Je hebt het recht op inzage, rectificatie, verwijdering, beperking van verwerking, overdraagbaarheid van gegevens en bezwaar, voor zover de AVG je die rechten geeft. Wanneer verwerking berust op toestemming, kun je die toestemming altijd weer intrekken. In Account kun je het bestaande persoonlijke gespreksgeheugen gedeeltelijk wissen; dit verwijdert niet automatisch je chats, documenten of studiemateriaal. Wil je bezwaar maken tegen nieuw persoonlijk gespreksgeheugen of tegen de klantwaarde- en actieve-tijdmeting die op ons gerechtvaardigd belang berust, dan kun je dat doorgeven via service@mindyouraxis.com. Wij beoordelen zo'n bezwaar volgens de AVG; na honorering maken wij voor jouw account geen nieuwe betreffende meetregels of herinneringen totdat je om heractivering vraagt. Wij reageren zonder onredelijke vertraging en in beginsel binnen een maand. Om misbruik te voorkomen kunnen wij vragen om aanvullende verificatie van je identiteit.
9. Cookies en analytics
Wij gebruiken alleen strikt noodzakelijke cookies of lokale browseropslag voor basisfunctionaliteit, beveiliging, sessiebeheer en voorkeuren. Voor algemene bezoekstatistieken gebruiken wij self-hosted Matomo in cookieloze modus. Matomo is geconfigureerd met disableCookies() en verwijdert eerder geplaatste Matomo-cookies voordat een paginaweergave wordt gemeten. De afzonderlijke actieve-tijdmeting gebruikt op ondersteunde web- en native appoppervlakken de bestaande ingelogde sessie en een inhoudsloos heartbeatbericht. Zij plaatst geen analyticscookie, gebruikt geen advertentie-ID en stuurt geen schermnaam, pagina-URL of sessie-ID. Wij laden geen Google AdSense, Google Ad Manager of consentmanager en tonen daarom geen cookiebanner voor analytics of advertenties.
10. Beveiliging
Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen, waaronder transportversleuteling, toegangsbeperking, logging en beveiligingsmonitoring. Geen enkel systeem is volledig risicoloos; meld beveiligingsproblemen daarom alstublieft via service@mindyouraxis.com.
11. Geautomatiseerde besluitvorming en profilering
Wij nemen geen besluiten die uitsluitend zijn gebaseerd op geautomatiseerde verwerking en die voor jou rechtsgevolgen hebben of jou anderszins in aanmerkelijke mate treffen. Persoonlijk gespreksgeheugen kan onder de AVG als een vorm van profilering gelden, maar wordt alleen gebruikt om gesprekken en educatieve begeleiding te laten aansluiten, niet voor toelating, beoordeling, marketing of een andere beslissing met juridische of vergelijkbaar ingrijpende gevolgen. Wij gebruiken persoonsgegevens niet voor marketingprofilering zonder passende rechtsgrond.
12. 18+
GRITT is bedoeld voor personen van 18 jaar en ouder.
13. Klachten
Vragen, privacyverzoeken of klachten kun je sturen naar service@mindyouraxis.com. Je hebt daarnaast het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens.
14. Wijzigingen
Wij kunnen deze privacyverklaring wijzigen, bijvoorbeeld bij wijzigingen in GRITT, onze dienstverleners, verwerkingsdoeleinden, beveiligingsmaatregelen of toepasselijke wetgeving. De meest recente versie publiceren wij op de site. Bij materiele wijzigingen informeren wij je waar passend vooraf via de website, in je account of per e-mail.