Privacy Policy
1. Who We Are
VoizenAI B.V. (“VoizenAI”, “we”) provides Sarah, an AI voice assistant that handles patient telephone calls for aesthetic clinics. Registered in the Netherlands: KVK [number], [registered address]. Contact: [contact email]. We are the data controller for the processing described in this policy.
2. Our Two Roles — Read This First
VoizenAI processes personal data in two distinct capacities, and different rules apply to each:
- Patient call data — when Sarah answers calls for a clinic, VoizenAI processes patient data as a processor on that clinic's behalf, under a data processing agreement. The clinic is the controller. If you are a patient, your clinic's own privacy notice governs that processing; please direct any request about your data to your clinic, and we will support the clinic in fulfilling it. Our Processor Privacy Notice, describing that processing chain in detail, is available on request.
- Everything else in this policy — clinic owners and staff, prospective clients, website visitors, and suppliers — is processed by VoizenAI as controller, and this policy applies in full.
3. Data We Collect as Controller
- Business contact data — name, role, email address, and phone number of client and prospective-client representatives
- Contract and billing data — agreements, invoices, payment details, VAT and company registration numbers
- Communications — email, WhatsApp and messaging correspondence, meeting and call notes, support requests
- Onboarding and configuration data supplied by your clinic to set up the service
- Website data — see Section 10 (Cookies)
4. Purposes and Lawful Bases
| Purpose | Data Involved | Lawful Basis |
|---|---|---|
| Delivering and administering the Sarah service | Contact, contract, and onboarding data | Contract — Art. 6(1)(b) GDPR |
| Invoicing, accounting, and tax administration | Billing data | Legal obligation — Art. 6(1)(c) GDPR |
| Business communication, service updates, and reasonable business-to-business outreach | Contact and communications data | Legitimate interest — Art. 6(1)(f) GDPR; you can opt out at any time |
| Improving our service and materials | Aggregated operational data | Legitimate interest — Art. 6(1)(f) GDPR |
5. Retention
| Category | Period |
|---|---|
| Client relationship data | Duration of the agreement, plus up to 2 years |
| Billing and tax records | 7 years — Dutch statutory fiscal retention |
| Prospective-client data | Up to [18] months after the last meaningful contact |
| Patient call data (as processor) | Per the agreement with your clinic: call recordings 14 days; appointment data up to 12 months; waitlist requests up to 30 days |
6. Who Receives Data
We share data only with service providers under contract, and only as needed to run our business: hosting (Railway — EU, Frankfurt), voice AI platform (Vapi Inc. — United States), telephony (Telnyx — EU, with data storage in Germany), workspace and email (Google Workspace), and our accounting provider ([name]). We never sell personal data.
7. International Transfers
Our processing takes place primarily within the EEA. Where a provider is located in the United States, transfers are protected by the EU Standard Contractual Clauses, supported by supplementary technical measures such as encryption in transit and at rest. Documentation of our transfer assessment is available to clients on request.
8. Security
We protect personal data with encryption in transit (TLS 1.2 or higher) and at rest (AES-256), multi-factor authentication on administrative systems, least-privilege access limited to named individuals, and a documented incident response procedure with a 72-hour breach notification commitment to our clinic clients.
9. Your Rights
You have the right to access, rectify, and erase your personal data, to restrict or object to its processing, and to data portability. Contact us at [contact email] — we respond within one month. If your request concerns patient call data, we will route it through your clinic, which is the controller for that data. You also have the right to lodge a complaint with the Dutch Data Protection Authority (Autoriteit Persoonsgegevens) via autoriteitpersoonsgegevens.nl.
10. Cookies
Our website uses only functionally necessary cookies and no tracking or analytics cookies. If analytics are ever added, this section will be updated and a consent banner introduced before they go live.
11. Changes to This Policy
We may update this policy. Material changes are announced to our clients at least 30 days before they take effect, and the “last updated” date above always reflects the current version.
12. Contact
VoizenAI B.V. — [contact email] — [registered address] — KVK [number].
1. Wie wij zijn
VoizenAI B.V. (“VoizenAI”, “wij”) levert Sarah, een AI-spraakassistent die telefoongesprekken met patiënten afhandelt voor esthetische klinieken. Ingeschreven in Nederland: KVK [nummer], [vestigingsadres]. Contact: [e-mailadres]. Wij zijn de verwerkingsverantwoordelijke voor de verwerkingen die in dit beleid worden beschreven.
2. Onze twee rollen — lees dit eerst
VoizenAI verwerkt persoonsgegevens in twee verschillende hoedanigheden, waarvoor verschillende regels gelden:
- Patiëntgegevens uit telefoongesprekken — wanneer Sarah gesprekken beantwoordt voor een kliniek, verwerkt VoizenAI patiëntgegevens als verwerker namens die kliniek, op basis van een verwerkersovereenkomst. De kliniek is de verwerkingsverantwoordelijke. Bent u patiënt, dan geldt het privacybeleid van uw eigen kliniek; richt verzoeken over uw gegevens aan uw kliniek — wij ondersteunen de kliniek bij de afhandeling. Onze verwerkersverklaring, met een gedetailleerde beschrijving van deze verwerkingsketen, is op verzoek beschikbaar.
- Al het overige in dit beleid — kliniekeigenaren en medewerkers, potentiële klanten, websitebezoekers en leveranciers — wordt door VoizenAI verwerkt als verwerkingsverantwoordelijke, en daarop is dit beleid volledig van toepassing.
3. Gegevens die wij verzamelen als verwerkingsverantwoordelijke
- Zakelijke contactgegevens — naam, functie, e-mailadres en telefoonnummer van vertegenwoordigers van (potentiële) klanten
- Contract- en factuurgegevens — overeenkomsten, facturen, betaalgegevens, btw- en KVK-nummers
- Communicatie — e-mail, WhatsApp- en berichtenverkeer, gespreks- en vergadernotities, supportverzoeken
- Onboarding- en configuratiegegevens die uw kliniek aanlevert om de dienst in te richten
- Websitegegevens — zie artikel 10 (Cookies)
4. Doeleinden en grondslagen
| Doel | Betrokken gegevens | Grondslag |
|---|---|---|
| Leveren en beheren van de Sarah-dienst | Contact-, contract- en onboardinggegevens | Overeenkomst — art. 6 lid 1 sub b AVG |
| Facturering, boekhouding en belastingadministratie | Factuurgegevens | Wettelijke verplichting — art. 6 lid 1 sub c AVG |
| Zakelijke communicatie, service-updates en redelijke business-to-business benadering | Contact- en communicatiegegevens | Gerechtvaardigd belang — art. 6 lid 1 sub f AVG; afmelden kan altijd |
| Verbeteren van onze dienst en materialen | Geaggregeerde operationele gegevens | Gerechtvaardigd belang — art. 6 lid 1 sub f AVG |
5. Bewaartermijnen
| Categorie | Termijn |
|---|---|
| Klantrelatiegegevens | Duur van de overeenkomst, plus maximaal 2 jaar |
| Factuur- en belastingadministratie | 7 jaar — wettelijke fiscale bewaarplicht |
| Gegevens van potentiële klanten | Maximaal [18] maanden na het laatste betekenisvolle contact |
| Patiëntgegevens (als verwerker) | Conform de overeenkomst met uw kliniek: gespreksopnamen 14 dagen; afspraakgegevens maximaal 12 maanden; wachtlijstverzoeken maximaal 30 dagen |
6. Wie gegevens ontvangt
Wij delen gegevens uitsluitend met dienstverleners onder contract, en alleen voor zover nodig voor onze bedrijfsvoering: hosting (Railway — EU, Frankfurt), spraak-AI-platform (Vapi Inc. — Verenigde Staten), telefonie (Telnyx — EU, met gegevensopslag in Duitsland), werkomgeving en e-mail (Google Workspace) en onze boekhouder ([naam]). Wij verkopen nooit persoonsgegevens.
7. Doorgifte buiten de EER
Onze verwerking vindt hoofdzakelijk binnen de EER plaats. Waar een dienstverlener in de Verenigde Staten is gevestigd, zijn de doorgiften beschermd met de standaardcontractbepalingen van de EU, ondersteund door aanvullende technische maatregelen zoals versleuteling tijdens transport en opslag. Documentatie van onze doorgiftebeoordeling is voor klanten op verzoek beschikbaar.
8. Beveiliging
Wij beschermen persoonsgegevens met versleuteling tijdens transport (TLS 1.2 of hoger) en opslag (AES-256), meerfactorauthenticatie op beheersystemen, toegang op basis van least privilege beperkt tot met naam genoemde personen, en een gedocumenteerde incidentprocedure met een meldtoezegging van 72 uur aan onze kliniekklanten bij een datalek.
9. Uw rechten
U heeft recht op inzage, rectificatie en verwijdering van uw persoonsgegevens, op beperking van en bezwaar tegen de verwerking, en op gegevensoverdraagbaarheid. Neem contact op via [e-mailadres] — wij reageren binnen één maand. Betreft uw verzoek patiëntgegevens uit telefoongesprekken, dan leiden wij het via uw kliniek, die voor die gegevens de verwerkingsverantwoordelijke is. U heeft daarnaast het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.
10. Cookies
Onze website gebruikt uitsluitend functioneel noodzakelijke cookies en geen tracking- of analysecookies. Worden er ooit analysecookies toegevoegd, dan wordt dit artikel eerst bijgewerkt en een toestemmingsbanner ingevoerd voordat deze actief worden.
11. Wijzigingen in dit beleid
Wij kunnen dit beleid bijwerken. Wezenlijke wijzigingen kondigen wij ten minste 30 dagen van tevoren aan bij onze klanten; de datum “laatst bijgewerkt” bovenaan geeft altijd de actuele versie weer.
12. Contact
VoizenAI B.V. — [e-mailadres] — [vestigingsadres] — KVK [nummer].