Privacybeleid

Deze verklaring is voor het laatst bijgewerkt op 9 augustus 2026 en beschrijft hoe FlowCore je persoonsgegevens verwerkt. Heb je vragen, mail dan naar info@flowcore.be.

1. Wie is verantwoordelijk voor je gegevens

FlowCore is de verwerkingsverantwoordelijke.

  • Onderneming: FlowCore, gevestigd te Pecq (België)
  • Ondernemingsnummer: BE 1036.070.163
  • Contact: info@flowcore.be

2. Welke gegevens we verwerken en waarom

We verwerken enkel wat nodig is voor een concreet doel, telkens op een duidelijke rechtsgrond.

  • Contact en offertes: naam, e-mailadres, telefoonnummer en de inhoud van je bericht. Doel: je vraag beantwoorden en een offerte opmaken. Grondslag: uitvoering van of aanloop naar een overeenkomst.
  • AI-zichtbaarheidsscanner: het merk, domein, de sector, regio en eventuele concurrenten die je invult, plus je e-mailadres. Deze gegevens gaan naar externe AI-diensten om je zichtbaarheid te meten (zie punt 3) en je e-mailadres bewaren we als contact. Grondslag: uitvoering van de dienst en, voor het bewaren als lead, ons gerechtvaardigd belang.
  • Automatiseringsscan: de sector, tools en het manuele werk dat je beschrijft, plus je e-mailadres. De vrije tekst gaat naar een extern AI-model om voorstellen te genereren; vul hier geen namen van klanten of medewerkers in.
  • Klantaccount, tokens en abonnement: naam of bedrijfsnaam, facturatieadres, btw-nummer, e-mailadres en de gegevens die nodig zijn voor je aankoop van tokens of je bewakingsabonnement. Geef je een btw-nummer op, dan controleren we dat bij de Europese Commissie (VIES), omdat je factuur wettelijk moet kloppen. Grondslag: uitvoering van de overeenkomst en wettelijke verplichtingen (boekhouding en btw).
  • Bewaking: de domeinen, zoekwoorden en locaties die je zelf opgeeft, en de resultaten van de wekelijkse scans die daarop volgen. Grondslag: uitvoering van de overeenkomst.
  • Meldingen: je voorkeuren voor waarschuwingen, het weekoverzicht en productnieuws, en de meldingen die we voor je bewaren in je account. Je past die voorkeuren zelf aan.
  • Nieuwsbrief: je e-mailadres, als je je inschrijft. Grondslag: toestemming, die je op elk moment kan intrekken.
  • Misbruikbeveiliging: je IP-adres, om te tellen hoeveel scans er per dag vanaf één adres vertrekken en zo misbruik tegen te houden. Grondslag: gerechtvaardigd belang.
  • Technische gegevens: IP-adres, apparaat- en surfgegevens, via noodzakelijke en (na toestemming) analytische cookies. We houden ook bij welke pagina's niet gevonden worden, met de verwijzende pagina, je browsertype en een versleutelde sessiecode, om kapotte links te herstellen. Grondslag: gerechtvaardigd belang voor de noodzakelijke cookies en de foutmeldingen, toestemming voor de analytische cookies.

3. Wat er gebeurt tijdens een scan

Een scan meet een website die je zelf opgeeft. Daarvoor verlaten je domein en je scangegevens onze servers. Dit is wat er precies gebeurt.

Vragen aan AI-modellen

We stellen echte vragen aan externe AI-modellen (OpenAI, Anthropic, Google en Perplexity) om te meten of ze je merk kennen en aanbevelen. Die vragen bevatten je merk, sector, regio en de concurrenten die je opgeeft. Ze bevatten geen gegevens van je eigen klanten of medewerkers. Vul die ook niet in de vrije tekstvelden in.

Zoek-, snelheids- en kaartgegevens

Voor posities in zoekresultaten en AI-overzichten gebruiken we DataForSEO. Voor de laadsnelheid van je pagina's gebruiken we Google PageSpeed Insights: je pagina-adressen gaan daarvoor naar Google. Voor lokale zichtbaarheid gebruiken we Google Places: daarvoor gaan je bedrijfsnaam en een raster van coördinaten rond je vestiging naar Google.

Scans met een echte browser

Sommige scanners openen je site in een echte browser, omdat je cookiebanner of je formulier alleen zo eerlijk te beoordelen is. Die browser draait op onze eigen infrastructuur, niet bij een externe scanpartij. Er wordt een schermafbeelding gemaakt als bewijsstuk bij je rapport. Die afbeeldingen staan in een afgeschermde opslag die alleen wij en jij kunnen bereiken, en ze worden na maximaal 90 dagen gewist. Het rapport en de bevindingen blijven wel bestaan.

Formulierbewaking

Kies je voor de bewaking van je contactformulier, dan vullen we dat formulier zelf in met een e-mailadres van FlowCore en versturen we het, om te controleren of het nog aankomt. Je ontvangt dus af en toe een testbericht op je eigen formulier. We doen dat uitsluitend voor de site die je zelf opgeeft.

Rapporten delen

Je kan een rapport delen via een link met een onraadbare code. Iedereen die over die link beschikt, kan dat ene rapport lezen zonder in te loggen. Deel hem dus alleen met wie het rapport mag zien.

4. Koppelingen met je Google-account

Google Search Console

Heb je een account, dan kun je je Google Search Console koppelen aan je dashboard. Dat is optioneel en je kunt de koppeling op elk moment verbreken.

We vragen enkel leestoegang tot je zoekprestaties (webmasters.readonly) en je e-mailadres, zodat we tonen welk Google-account gekoppeld is. Wijzigen kunnen we niets.

Van de site die je zelf kiest halen we kliks, vertoningen, CTR, gemiddelde positie, je belangrijkste zoekwoorden en pagina's, landen, apparaten en sitemapstatus op. Dat bewaren we samen met je Google-e-mailadres en een met AES-256 versleutelde toegangssleutel, op servers binnen de EU. Die sleutel verlaat onze server nooit.

We gebruiken deze gegevens uitsluitend om ze in je eigen dashboard te tonen, conform het Google API Services User Data Policy inclusief de Limited Use-vereisten. We verkopen ze niet, delen ze niet met derden en gebruiken ze niet voor advertenties of AI-training.

Verbreek je de koppeling, dan trekken we de toegang bij Google in en wissen we de gegevens. Verwijder je je account, dan verdwijnt alles mee.

Google-bedrijfsprofiel

Volgen we je Google-bedrijfsprofiel op, dan koppel je dat profiel zelf aan je dashboard, met je eigen Google-login. Ook die koppeling is optioneel en je kunt ze op elk moment verbreken.

We halen je profielgegevens op (naam, adres, telefoonnummer, categorieën, openingsuren en website), je reviews met de antwoorden erop, en de cijfers die Google over je profiel geeft: weergaven, zoekopdrachten, telefoonoproepen en routeaanvragen.

Die profielgegevens en reviews houden we hoogstens 30 kalenderdagen bij, en enkel om je dashboard sneller te laten werken. Dat is wat het beleid van Google voor bedrijfsprofielen toelaat. Daarna halen we ze opnieuw bij Google op of ze verdwijnen. Je toegangssleutel bewaren we versleuteld met AES-256 op servers binnen de EU, zolang de koppeling bestaat.

Voor bedrijfsprofielen geeft Google maar één toegangsniveau (business.manage). Wij gebruiken die toegang om je profiel en je reviews te lezen en ze in je dashboard en je rapport te tonen. We wijzigen niets aan je profiel en publiceren geen antwoorden, tenzij je ons daar uitdrukkelijk opdracht toe geeft. Doen we op jouw vraag toch een wijziging, dan laten we je dat binnen 48 uur weten.

Verbreek je de koppeling, dan trekken we de toegang bij Google in en wissen we de opgehaalde profielgegevens en reviews. Verwijder je je account, dan verdwijnt alles mee.

Google Analytics

Heb je een account, dan kun je je Google Analytics-property (GA4) koppelen aan je dashboard. Dat is optioneel en je kunt de koppeling op elk moment verbreken.

We vragen enkel leestoegang tot je meetgegevens (analytics.readonly) en je e-mailadres, zodat we tonen welk Google-account gekoppeld is. Wijzigen kunnen we niets.

Van de property die je zelf kiest halen we geaggregeerde cijfers op: sessies, gebruikers en nieuwe gebruikers, paginaweergaven, betrokkenheidsgraad, gemiddelde sessieduur en key events, per dag, per kanaal en per pagina. Daarnaast lezen we de instellingen van je property (bewaartermijn, gedefinieerde key events, datastreams en een eventuele koppeling met Google Ads), zodat we kunnen zeggen of je meting juist staat afgesteld. We vragen nooit gegevens over individuele bezoekers op.

De dagcijfers bewaren we samen met je Google-e-mailadres, de gekozen property en een met AES-256 versleutelde toegangssleutel, op servers binnen de EU. Die sleutel verlaat onze server nooit.

We gebruiken deze gegevens uitsluitend om ze in je eigen dashboard en je rapporten te tonen: je verkeersoverzicht, de evolutie over langere tijd, een melding wanneer je verkeer terugvalt, en het gewicht van een bevinding (een fout op een drukbezochte pagina weegt zwaarder). Dat gebeurt conform het Google API Services User Data Policy inclusief de Limited Use-vereisten. We verkopen ze niet, delen ze niet met derden en gebruiken ze niet voor advertenties of AI-training.

Eén grens die je moet kennen: Google Analytics telt alleen bezoekers die toestemming gaven voor analytische cookies. Elk cijfer in dit deel van je dashboard is dus een ondertelling van je echte bezoek, en hoe strenger je cookiebanner, hoe groter dat verschil.

Verbreek je de koppeling, dan trekken we de toegang bij Google in en wissen we de opgeslagen cijfers. Verwijder je je account, dan verdwijnt alles mee.

Wat we met je Google-gegevens niet doen

Voor deze koppelingen geldt het Google API Services User Data Policy, inclusief de Limited Use-vereisten. Concreet:

  • We gebruiken je Google-gegevens alleen voor de functies die je zelf in je dashboard en je rapport ziet.
  • We verkopen ze niet en geven ze niet door aan advertentienetwerken, datahandelaars, kredietbeoordelaars of diensten voor gerichte reclame.
  • We gebruiken ze niet om AI-modellen te trainen of te verbeteren, ook niet de modellen die de scanner bevraagt. Je Google-gegevens worden nooit in een vraag aan een AI-model gestopt.
  • Niemand bij FlowCore leest je Google-gegevens, behalve wanneer jij daar uitdrukkelijk om vraagt (bijvoorbeeld bij ondersteuning), wanneer het nodig is om de beveiliging te garanderen of een fout op te lossen, of wanneer de wet ons daartoe verplicht.
  • Je kan de koppeling op elk moment zelf verbreken in je account, en je toestemming ook rechtstreeks bij Google intrekken via myaccount.google.com/permissions. Vraag je ons om je los te koppelen, dan doen we dat binnen zeven werkdagen.

5. Cookies, analyse en spambeveiliging

We plaatsen noodzakelijke cookies om de site te laten werken (bijvoorbeeld je taalkeuze) en, enkel na je toestemming, analytische cookies van Google Analytics en Microsoft Clarity om te meten hoe de site gebruikt wordt. Je kan je keuze op elk moment aanpassen via de cookie-instellingen onderaan de site. Zonder toestemming worden er geen analytische cookies geladen.

Beide meten enkel op onze publieke pagina's. De klantconsole, de admin en een opgeslagen scanrapport blijven erbuiten: de link naar zo'n rapport bevat de sleutel die het rapport opent, en die geven we niet door aan derden. Google Analytics krijgt van ons geen toestemming voor advertentie-opslag of gepersonaliseerde advertenties, ook niet wanneer je de marketingcategorie aanvaardt.

Microsoft Clarity gaat een stap verder dan cijfers: het legt een opname van je bezoek aan, zodat we zien waar bezoekers vastlopen. Die opname toont je muisbewegingen, kliks en scrolls. Wat je intypt, e-mailadressen en getallen worden op je eigen toestel onleesbaar gemaakt voor de opname vertrekt. Clarity draait enkel op onze publieke pagina's: op de klantconsole en in de admin wordt niets opgenomen. De gegevens gaan naar Microsoft (zie punt 7).

Onze formulieren zijn beveiligd met Cloudflare Turnstile. Dat controleert of een inzending van een mens komt en verwerkt daarvoor je IP-adres en enkele technische browsergegevens. Het volgt je niet over andere websites en plaatst geen advertentiecookies.

6. Met wie we gegevens delen (verwerkers)

We verkopen je gegevens nooit. We doen wel een beroep op zorgvuldig gekozen dienstverleners die namens ons gegevens verwerken, elk met de nodige waarborgen:

  • Supabase - database, aanmelding en opslag (servers in de EU).
  • Netlify - hosting van de website en serverfuncties.
  • Mollie - betalingen (EU).
  • Billit - facturatie (België).
  • Resend - verzending van transactionele e-mails.
  • MailerLite - beheer van de nieuwsbrief (EU).
  • OpenAI, Anthropic, Google en Perplexity - de AI-modellen die de scanner bevraagt.
  • DataForSEO - meetgegevens over AI- en zoekresultaten.
  • Google - PageSpeed Insights (laadsnelheid), Places (lokale zichtbaarheid), en Search Console en Analytics (je eigen koppelingen).
  • Cloudflare - spambeveiliging van de formulieren.
  • Google Analytics - websitestatistieken (enkel na toestemming).
  • Microsoft Clarity - sessieopnames en heatmaps van de publieke pagina's (enkel na toestemming).

De scans met een echte browser draaien op onze eigen, afgeschermde infrastructuur. Daar komt geen externe scanpartij aan te pas.

Daarnaast geven we gegevens door wanneer de wet dat vraagt: je btw-nummer gaat naar de controledienst van de Europese Commissie (VIES) om je factuur correct op te maken, en je factuurgegevens gaan naar onze boekhouder en, op verzoek, naar de belastingadministratie.

7. Doorgifte buiten de EU

Sommige van deze diensten (onder meer de AI-modellen, Resend, Cloudflare, Google en Microsoft) zijn gevestigd in de Verenigde Staten. Waar gegevens buiten de Europese Economische Ruimte worden verwerkt, gebeurt dat op basis van passende waarborgen: het EU-US Data Privacy Framework en/of de modelcontractbepalingen (standard contractual clauses) van de Europese Commissie.

8. Hoe lang we gegevens bewaren

  • Account-, scan- en bewakingsgegevens: zolang je account bestaat. Verwijder je je account, dan wissen we alles onmiddellijk, met uitzondering van de facturen.
  • Facturen: 7 jaar, zoals de wet ons verplicht. Verwijder je je account, dan blijven de facturen bestaan zonder nog aan jou gekoppeld te zijn.
  • Gegevens uit je Google-koppelingen: de cijfers uit Search Console blijven zolang de koppeling bestaat, zodat je je evolutie kan volgen. Profielgegevens en reviews uit je Google-bedrijfsprofiel houden we maximaal 30 dagen bij. De dagcijfers uit Google Analytics blijven eveneens zolang de koppeling bestaat.
  • Schermafbeeldingen uit de browserscans: maximaal 90 dagen. Het rapport zelf blijft.
  • Websitestatistieken in Google Analytics: Google bewaart de gegevens op gebruikers- en gebeurtenisniveau 14 maanden. De geaggregeerde rapporten, zoals bezoekersaantallen per pagina en per bron, blijven daarna bestaan.
  • Sessieopnames in Microsoft Clarity: Microsoft bewaart een opname 30 dagen. Opnames die we als favoriet bewaren en een willekeurige steekproef blijven tot 9 maanden; heatmapgegevens ook tot 9 maanden.
  • Leads uit de scanner en nieuwsbrief: tot je je uitschrijft of je verwijdering vraagt.
  • Supportaanvragen: tot 2 jaar nadat je aanvraag is afgesloten. Een aanvraag die nog openstaat, wissen we niet.
  • Verzendlogboek van supportmail: maximaal 90 dagen. Daarin staat aan welk adres een mail vertrok, nooit wat erin stond.
  • Contactberichten: tot 2 jaar na het laatste contact.
  • Technische logs en misbruiktellers: maximaal 30 dagen.

9. Je rechten

Je hebt op elk moment recht op inzage, verbetering, verwijdering, beperking en overdraagbaarheid van je gegevens, en je kan bezwaar maken tegen bepaalde verwerkingen of je toestemming intrekken.

Heb je een account, dan hoef je daarvoor niets te vragen: je kan al je gegevens zelf downloaden en je account zelf definitief verwijderen, onder de privacy-instellingen in je account. Je e-mailvoorkeuren voor waarschuwingen, het weekoverzicht en productnieuws staan daar ook.

Wil je het liever aan ons vragen, of heb je geen account, stuur dan je vraag naar info@flowcore.be; we reageren binnen de wettelijke termijn. Ben je het niet eens met hoe we met je gegevens omgaan, dan kan je klacht indienen bij de Gegevensbeschermingsautoriteit (www.gegevensbeschermingsautoriteit.be).

We nemen geen beslissingen over jou op basis van uitsluitend geautomatiseerde verwerking met een juridisch of vergelijkbaar gevolg. Een scanscore is een meting van een website, geen beoordeling van een persoon.

Onze diensten richten zich op ondernemingen. We verzamelen niet bewust gegevens van minderjarigen.

10. Beveiliging en datalekken

We nemen technische en organisatorische maatregelen om je gegevens te beschermen, waaronder versleutelde verbindingen, versleutelde opslag van toegangssleutels en toegangscontrole per gebruiker. Mocht er zich toch een datalek voordoen met een risico voor je rechten, dan melden we dit binnen 72 uur aan de Gegevensbeschermingsautoriteit en, waar vereist, aan jou.

11. Wijzigingen

We passen deze verklaring aan wanneer onze diensten of de regelgeving veranderen. De datum bovenaan geeft de laatste wijziging aan.