Trust Center

Deze pagina wordt onderhouden door M.Y.L.E en beantwoordt de vragen die bedrijven stellen voordat ze hun klantgegevens aan M.Y.L.E toevertrouwen. Het is geen certificering en geen onafhankelijke audit: we beschrijven wat er vandaag in het product zit en wat we alleen schriftelijk kunnen bevestigen.

Laatst bijgewerkt: 5 augustus 2026

Hoe je deze pagina leest

Bij elk onderwerp staat een label. Actief in het product betekent dat de maatregel vandaag werkt en zichtbaar is in de app. Schriftelijk op aanvraag betekent dat we de details per organisatie vastleggen, omdat ze afhangen van je koppelingen en afspraken. In voorbereiding betekent dat het beleid er is, maar dat we er nog geen harde, toetsbare toezegging over doen.

Laatste inhoudelijke controle van deze pagina: 7 augustus 2026. We controleren de inhoud minimaal elk kwartaal en na elke wijziging die de beveiliging of verwerking raakt.

Actief in het product

Gegevenslocatie

De productiedatabase en bestandsopslag van M.Y.L.E draaien in Europe (Frankfurt). Publieke storage buckets zijn geblokkeerd. Voor AI-verwerking claimen we geen Europese regio zolang die niet aantoonbaar vaststaat; dat staat per partij in de subverwerkerslijst.

Actief in het product

Hostingproviders

Hosting, database, authenticatie, bestandsopslag, systeem-e-mail en de AI Gateway lopen via Lovable (Lovable Business). Daarnaast gebruiken we Stripe voor betalingen en Resend voor transactionele mail. Doel, gegevenscategorieën, status en regio van elke partij staan in de subverwerkerslijst op deze pagina.

Actief in het product

Encryptie

Al het verkeer naar M.Y.L.E loopt over TLS. Gegevens staan versleuteld op schijf bij onze hostingproviders. API-sleutels van je eigen koppelingen (zoals Stripe, Moneybird of Resend) slaan we versleuteld op met AES-256-GCM en zijn na opslaan niet meer leesbaar in de interface.

Actief in het product

Rollen en toegangsbeheer

Elke organisatie is in de database van andere organisaties gescheiden met rij-niveau beveiliging. Binnen je organisatie werk je met rollen (eigenaar, manager, medewerker) die bepalen welke modules en gegevens zichtbaar zijn. Rolwijzigingen worden server-side gecontroleerd en vastgelegd.

Actief in het product

Inloggen en accountbeveiliging

Inloggen gaat via e-mail met wachtwoord of via Google. Sessies worden centraal beheerd en verlopen automatisch. SAML SSO is Enterprise op aanvraag en wordt alleen na intake ingericht — reken er niet op zonder schriftelijke afspraak.

Actief in het product

Back-ups

De productiedatabase wordt dagelijks geback-upt. Bestanden die je in een klantdossier uploadt, staan in afgeschermde opslag en vallen niet onder die databaseback-up; download of exporteer belangrijke bestanden daarom ook zelf. Je exporteert op elk moment je klanten, facturen en auditlog naar CSV, XLSX of ZIP.

Actief in het product

Herstelbeleid

We hebben een vastgelegde interne herstelprocedure met één verantwoordelijke, vaste stappen voor incidentbepaling, herstelbeslissing, uitvoering en controle na herstel. Onze interne doelstellingen zijn herstel binnen maximaal 8 uur (RTO) en maximaal 24 uur gegevensverlies (RPO) op basis van dagelijkse databaseback-ups; dit zijn interne doelstellingen en geen contractueel gegarandeerde SLA. De procedure wordt minimaal ieder kwartaal getest en geregistreerd. Geüploade bestanden vallen niet onder de databaseback-up.

Actief in het product

Incidentprocedure

Meldingen komen binnen bij het beveiligingscontact. We bevestigen binnen één werkdag, onderzoeken de melding, beperken de impact en informeren getroffen klanten. Als er sprake is van een datalek met risico voor betrokkenen, melden we dat conform de AVG bij de Autoriteit Persoonsgegevens en bij jou als verwerkingsverantwoordelijke.

Actief in het product

Subverwerkers

De actuele lijst met externe partijen voor hosting, database, AI, e-mail en betalingen staat openbaar verderop op deze pagina, met doel, gegevenscategorieën, status, regio waar aantoonbaar en de datum van de laatste controle (7 augustus 2026). Diensten die technisch niet in productie worden aangeroepen staan apart onder “Nog niet actief”. Bij materiële wijzigingen informeren we klanten vooraf, voor zover contractueel vereist.

Actief in het product

AI-verwerking en training

AI-functies verwerken uitsluitend de invoer die nodig is voor de gevraagde functie, via de AI Gateway van Lovable met Google Gemini-modellen. Data collection opt-out en workspace data collection opt-out staan ingeschakeld en Lovable Business-data is volgens de platforminstelling uitgesloten van modeltraining. We gebruiken klantdata dus niet om AI-modellen te trainen.

Actief in het product

Bewaartermijnen

We bewaren account- en profielgegevens zolang je account actief is; na een geldig verwijderverzoek verwijderen of anonimiseren we die binnen 30 dagen. Klantinhoud zoals gesprekken, taken, notities, afspraken, contacten en documenten bewaren we zolang het abonnement loopt; na beëindiging blijft die 30 dagen beschikbaar voor export en herstel en daarna verwijderen of anonimiseren we die onomkeerbaar, tenzij anders is afgesproken of een wettelijke plicht geldt. Facturen en financiële administratie bewaren we 7 jaar vanwege de Nederlandse fiscale bewaarplicht. Technische logs bewaren we maximaal 90 dagen en audit- en beveiligingslogs maximaal 12 maanden. Supportverzoeken bewaren we maximaal 24 maanden na afsluiting en marketinggegevens tot intrekking van de toestemming of maximaal 24 maanden na het laatste aantoonbare contact. Databaseback-ups worden volgens het schema van onze cloudleverancier ongeveer 14 dagen bewaard; verwijderde gegevens kunnen in die periode nog technisch aanwezig zijn maar worden niet opnieuw actief gebruikt. Verwijdering kan tijdelijk worden opgeschort bij een wettelijke verplichting, fraudeonderzoek, beveiligingsincident of juridisch geschil. Voor het auditlog en geplande exports stel je zelf een bewaartermijn in binnen de app; verlopen exports en downloadlinks vervallen automatisch.

Actief in het product

Logging en controleerbaarheid

Acties in de app worden per gebruiker vastgelegd in een auditlog dat je zelf kunt filteren en exporteren. Exports bevatten checksums en een manifest, zodat je achteraf kunt controleren of een bestand ongewijzigd is.

Schriftelijk op aanvraag

Verwerkersovereenkomst

Een verwerkersovereenkomst (DPA) met bijlage subverwerkers en beveiligingsmaatregelen sturen we op aanvraag toe en tekenen we voordat je met echte klantgegevens live gaat.

Subverwerkerslijst

Dit zijn de externe partijen die gegevens kunnen verwerken wanneer je M.Y.L.E gebruikt, met per partij het doel van de verwerking, de gegevenscategorieën, de status en — waar dat aantoonbaar is — de verwerkingsregio. Partijen met het label Standaard actief zijn altijd betrokken; Alleen bij eigen koppeling betekent dat de partij pas gegevens verwerkt nadat jij die integratie zelf inschakelt. Met deze partijen gelden verwerkersovereenkomsten of gelijkwaardige contractuele afspraken.

Datum laatste controle van deze lijst: 7 augustus 2026. Bij materiële wijzigingen informeren we klanten vooraf, voor zover contractueel vereist. Vragen of bezwaar? Mail info@myle-agency.com.

Hosting

  • Lovable

    Standaard actief

    Hosting van de applicatie, Lovable Cloud (database, authenticatie en bestandsopslag), Lovable Email en de AI Gateway.

    Gegevens:
    Accountgegevens, klantinhoud, technische logs, e-mailgegevens en AI-invoer.
    Verwerking:
    Europe (Frankfurt) voor productiedatabase en bestandsopslag
    Afspraken:
    Verwerkersovereenkomst inbegrepen bij het actieve Lovable Business-abonnement.
    Toelichting:
    Onderliggende infrastructuur- en AI-leveranciers vallen onder de subverwerkers van Lovable. Data collection opt-out en workspace data collection opt-out staan ingeschakeld; publieke storage buckets zijn geblokkeerd. Lovable Business-data is volgens de platforminstelling uitgesloten van modeltraining.

AI

  • Google — Gemini via Lovable AI Gateway

    Standaard actief

    Verwerken van tekst voor de AI-functies in M.Y.L.E, zoals samenvattingen, concepten en voorstellen.

    Gegevens:
    Uitsluitend de invoer die noodzakelijk is voor de gevraagde AI-functie.
    Verwerking:
    Niet aantoonbaar vastgesteld
    Afspraken:
    Contractueel geregeld via Lovable als aanbieder van de AI Gateway.
    Toelichting:
    Gebruik van je invoer voor modeltraining is beperkt door de workspace-opt-out en de contractuele afspraken van Lovable. We claimen geen Europese verwerkingsregio zolang die niet aantoonbaar vaststaat.

E-mail

  • Resend (Plus Five Five, Inc.)

    Standaard actief

    Bezorgen van transactionele factuur- en notificatiemails.

    Gegevens:
    E-mailadres, metadata en de inhoud van het bericht.
    Verwerking:
    Verenigde Staten (primaire verwerking)
    Afspraken:
    Verwerkersovereenkomst en standaardcontractbepalingen (SCC's) maken onderdeel uit van de overeenkomst.

Betalingen

  • Stripe

    Standaard actief

    Verwerken van betalingen en abonnementen.

    Gegevens:
    Klant-, betaal-, facturatie- en transactiegegevens.
    Verwerking:
    Europese Unie en Verenigde Staten
    Afspraken:
    Onderdeel van de Stripe Services Agreement; internationale doorgifte wordt gedekt door de toepasselijke overdrachtsmechanismen.

Communicatie

  • Google Gmail en Google Agenda

    Alleen bij eigen koppeling

    Koppeling van je e-mail en agenda met M.Y.L.E.

    Gegevens:
    Alleen de gegevens waarvoor jij na de OAuth-koppeling toestemming geeft.
    Verwerking:
    Europese Unie en Verenigde Staten, met EU-standaardbepalingen
    Afspraken:
    Google Workspace-voorwaarden en gegevensverwerkingsaddendum.
    Toelichting:
    Momenteel 0 gekoppelde gebruikers in de productieomgeving.

Nog niet actief

Deze diensten worden in de interface genoemd of staan in configuratie, maar verwerken vandaag geen gegevens in de productieomgeving. Ze staan daarom bewust niet op de actieve subverwerkerslijst.

  • WhatsApp / Meta

    Nog niet actief

    Berichten via WhatsApp Business

    Benodigde instellingen ontbreken; verzenden werkt niet in productie.

  • Microsoft 365

    Nog niet actief

    E-mail- en agendakoppeling

    Koppeling nog niet in gebruik; geen gegevensverwerking.

  • Moneybird

    Nog niet actief

    Boekhoudkoppeling

    Geen actieve koppelingen; niet aangeroepen in productie.

  • Twilio

    Nog niet actief

    SMS en spraak

    Geen actieve koppelingen; niet aangeroepen in productie.

  • Sentry

    Nog niet actief

    Foutmonitoring

    Niet geconfigureerd; foutregistratie loopt via ons eigen interne logboek.

Wil je deze lijst als bijlage bij een verwerkersovereenkomst, of wil je bezwaar maken tegen een nieuwe subverwerker? Mail info@myle-agency.com.

Gedeelde verantwoordelijkheid

Wij beveiligen het platform: hosting, encryptie, scheiding tussen organisaties, logging en updates. Jij beheert binnen je eigen omgeving wie toegang krijgt, welke rollen zij hebben, welke koppelingen je aanzet en welke gegevens je in M.Y.L.E zet. Voor gegevens die je via koppelingen (mail, agenda, WhatsApp, boekhouding) laat verwerken, gelden ook de voorwaarden van die leveranciers.

Wat we bewust niet claimen

We noemen M.Y.L.E niet “AVG-proof” en claimen geen ISO 27001, SOC 2 of andere certificering. Er heeft geen externe audit of penetratietest plaatsgevonden die we publiek kunnen aantonen. Zodra dat verandert, staat het hier met datum en scope.

Beveiligingscontact en kwetsbaarheden melden

Denk je een kwetsbaarheid gevonden te hebben? Mail info@myle-agency.com met een beschrijving en de stappen om het te reproduceren. Dit adres staat ook in /.well-known/security.txt (RFC 9116, zoals het NCSC aanbeveelt). We bevestigen op werkdagen binnen één werkdag en houden je op de hoogte. Publiceer een melding niet voordat we samen een oplossing hebben. We ondernemen geen juridische stappen tegen onderzoekers die zorgvuldig en zonder schade te veroorzaken melden.

info@myle-agency.com+31 6 42 72 64 77security.txtStatuspaginaPrivacybeleidAlgemene voorwaardenContact

Vragen over deze pagina?

Mail info@myle-agency.com Ons team reageert op werkdagen binnen één werkdag.