Van toepassing op: meerstaat.nl en app.meerstaat.nl
Meerstaat is een dienst van Root & Logic, gevestigd te Schootense Loop 4-E, 5708 HX Helmond, ingeschreven bij de Kamer van Koophandel onder nummer 99171902, btw-nummer NL868842266B01. Vragen over privacy: info@meerstaat.nl.
Dit privacybeleid legt uit welke persoonsgegevens Meerstaat verwerkt, waarom, hoe lang, en welke rechten betrokkenen hebben. Meerstaat heeft twee verschillende rollen onder de Algemene verordening gegevensbescherming (AVG). Die rollen worden hieronder strikt gescheiden, omdat de rechten van betrokkenen per rol via een andere route lopen.
In deel A is Meerstaat verwerkingsverantwoordelijke. Dat deel gaat over bezoekers van meerstaat.nl en over de accountgegevens en facturatiegegevens van klanten (de bedrijven die een abonnement afsluiten; in de algemene voorwaarden en de verwerkersovereenkomst heet de klant "de opdrachtgever"). Voor deze gegevens bepaalt Meerstaat zelf doel en middelen.
In deel B is Meerstaat verwerker. Dat deel gaat over de inhoud die klanten in de app zetten: meerwerkposten met foto's, GPS-locaties, gegevens van medewerkers en gegevens van eindklanten. Voor deze gegevens is de klant (het vakbedrijf) verwerkingsverantwoordelijke en verwerkt Meerstaat uitsluitend in opdracht, op basis van de verwerkersovereenkomst.
Deel A. Meerstaat als verwerkingsverantwoordelijke
Artikel 1. Voor wie dit deel geldt
Dit deel geldt voor:
- bezoekers van de marketingwebsite meerstaat.nl;
- eigenaren en contactpersonen van bedrijven die een Meerstaat-account aanmaken of daarover contact opnemen.
Artikel 2. Welke gegevens, waarvoor, en op welke grondslag
2.1 Websitebezoek (meerstaat.nl)
| Gegevens | Doel | Grondslag |
|---|---|---|
| Technische loggegevens (IP-adres, browsertype, opgevraagde pagina's, tijdstip), verwerkt door de hostingdienst | De website tonen, beveiligen en misbruik voorkomen | Gerechtvaardigd belang (een werkende, veilige website) |
Meerstaat plaatst op meerstaat.nl geen cookies, geen tracking- of advertentiecookies en geen analytics. De web-app droeg tot juli 2026 een aanzet voor Firebase Analytics mee die zonder toestemming werd gestart; die is uit de code gehaald. Zie de cookieverklaring, artikel 5. Komt er ooit wel een niet-noodzakelijke cookie, dan gaat daar eerst een cookiebanner met voorafgaande toestemming voor en wordt dit beleid aangevuld.
2.2 Account en gebruik van de app (accountniveau)
| Gegevens | Doel | Grondslag |
|---|---|---|
| E-mailadres en naam van de eigenaar (Firebase Authentication) | Inloggen, accountbeheer, wachtwoordherstel | Uitvoering van de overeenkomst |
| Bedrijfsnaam en instellingen van het account | De dienst leveren en inrichten | Uitvoering van de overeenkomst |
| Abonnementsstatus, aantal medewerkersplekken (seats), betaalhistorie | Facturatie en abonnementsbeheer | Uitvoering van de overeenkomst |
| Naam bedrijf, e-mailadres eigenaar en incassomandaat, gedeeld met Mollie | Betalingen verwerken (eerste betaling voor het mandaat, daarna maandelijkse incasso) | Uitvoering van de overeenkomst |
| Facturen en betaaladministratie | Wettelijke administratie- en bewaarplicht | Wettelijke verplichting (fiscale bewaarplicht) |
| Correspondentie via info@meerstaat.nl | Support geven en geschillen afhandelen | Uitvoering van de overeenkomst en gerechtvaardigd belang |
| E-mailadres van de eigenaar, verwerkt om de wachtwoordherstelmail te versturen via de mailserver van Meerstaat | De eigenaar weer toegang geven tot het account | Uitvoering van de overeenkomst |
| Bij inloggen met Google: e-mailadres, of dat adres bevestigd is, de weergavenaam en de profielfoto van het Google-account, plus het Google-account-ID | Een account aanmaken en herkennen zonder apart wachtwoord, en de naam tonen bij de bonnen die iemand vastlegt | Uitvoering van de overeenkomst |
Inloggen met Google. Naast een e-mailadres met wachtwoord kan er met een Google-account worden ingelogd. Meerstaat vraagt daarbij de standaardtoestemming van Google en niets meer: openid, email en profile. Concreet krijgt Meerstaat daarmee het e-mailadres, de melding of Google dat adres bevestigd heeft, de weergavenaam, de profielfoto en het account-ID. Meer niet: geen Gmail, geen Agenda, geen Drive, geen contacten en geen enkel ander gegeven uit het Google-account.
Die gegevens worden voor één ding gebruikt: het account aanmaken of herkennen bij het inloggen, en de naam tonen bij de bonnen die iemand vastlegt. De profielfoto komt met die standaardtoestemming mee en wordt door Firebase Authentication bij het account bewaard, maar Meerstaat toont hem nergens in de app en gebruikt hem nergens voor. Ze worden niet verkocht, niet gedeeld met anderen dan de verwerkers in artikel 9 en niet gebruikt voor advertenties, profilering of training van modellen. Wie liever geen Google-account gebruikt, logt in met een e-mailadres en een wachtwoord: dat is dezelfde dienst met dezelfde rechten. De toegang van Meerstaat tot het Google-account is op elk moment in te trekken via de accountinstellingen van Google; het Meerstaat-account zelf verwijder je volgens artikel 4.
Meerstaat verstuurt zelf twee automatische e-mails, allebei vanaf noreply@meerstaat.nl: de uitnodiging voor een medewerker (deel B, artikel 5) en de wachtwoordherstelmail. De herstellink zelf wordt aangemaakt door Firebase Authentication; het bericht gaat over de eigen mailserver van Meerstaat de deur uit.
Verder gaat er niets automatisch de deur uit. Er komt geen herinnering bij een mislukte incasso en geen aankondiging van verwijdering: die berichten staan in de app en niet in je inbox. Meerstaat verstuurt ook geen commerciële nieuwsbrieven.
Wat je daarnaast van Meerstaat kunt krijgen is post van een mens, vanaf info@meerstaat.nl en met de hand geschreven: de bevestiging van een verzoek om verwijdering (artikel 4), de aankondiging van een wijziging in dit beleid of in de lijst met subverwerkers (artikel 9 en 13) en de melding van een datalek (artikel 11). Die berichten staan in dit beleid en in de verwerkersovereenkomst beloofd, en ze worden per geval verstuurd; er is geen taak in de dienst die ze uit zichzelf verzendt.
Artikel 3. Bewaartermijnen (deel A)
| Gegevens | Bewaartermijn |
|---|---|
| Accountgegevens (naam, e-mailadres, bedrijfsnaam, instellingen) | Zolang het account bestaat, plus 30 dagen na opzegging |
| Account waarvan de proefperiode is verlopen zonder dat een abonnement is gestart | Blijft bewaard tot je om verwijdering vraagt. Meerstaat ruimt zo'n account niet uit zichzelf op: er draait geen opruimtaak en er verloopt niets vanzelf. Vraag je erom, dan verwijdert Meerstaat het account binnen 30 dagen (artikel 4) |
| Back-ups | Meerstaat maakt zelf geen back-ups en houdt dus geen eigen back-uptermijn aan. Wat in de app wordt verwijderd, is bij Meerstaat weg; de interne redundantie van Google Cloud is geen kopie waar Meerstaat bij kan of een termijn aan kan geven |
| Facturen en betaaladministratie | 7 jaar (fiscale bewaarplicht) |
| Supportcorrespondentie | 2 jaar na afsluiting van de vraag |
| Technische logs | Maximaal 12 maanden |
Na afloop van een termijn worden de gegevens verwijderd of geanonimiseerd.
Artikel 4. Rechten van betrokkenen (deel A)
Wie onder dit deel valt heeft de volgende rechten:
- inzage in de eigen persoonsgegevens;
- rectificatie van onjuiste gegevens;
- verwijdering (voor zover geen wettelijke bewaarplicht geldt);
- beperking van de verwerking;
- overdraagbaarheid van gegevens die de betrokkene zelf heeft verstrekt;
- bezwaar tegen verwerking op grond van gerechtvaardigd belang.
Verzoeken kunnen naar info@meerstaat.nl. Meerstaat reageert binnen een maand. Ter controle van de identiteit kan Meerstaat vragen het verzoek te doen vanaf het e-mailadres dat aan het account is gekoppeld.
Wie vindt dat Meerstaat niet goed met persoonsgegevens omgaat, kan een klacht indienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
Deel B. Meerstaat als verwerker
Artikel 5. Welke inhoud dit betreft
Klanten van Meerstaat (vakbedrijven zoals loodgieters, schilders, installateurs en stukadoors) laten hun medewerkers meerwerk vastleggen. Daarbij komt de volgende inhoud in de app terecht:
- naam en e-mailadres van medewerkers (via de uitnodigingsfunctie en de ledenadministratie van het bedrijfsaccount). Het e-mailadres van een medewerker wordt gebruikt om de uitnodiging te versturen: dat bericht gaat vanaf noreply@meerstaat.nl over de mailserver van Meerstaat, en het adres van de medewerker gaat daarmee door de handen van de mailleverancier (artikel 9);
- per meerwerkpost: foto's van de werklocatie (die kunnen woningen of interieurs van eindklanten tonen), GPS-coördinaten, tijdstip van vastlegging, klus, omschrijving, en de naam van de medewerker die de post vastlegde. Er wordt geen straatnaam bij de coördinaten opgezocht: de app bewaart de coördinaten en toont die ook zo;
- klusgegevens: klusnaam, en optioneel adres en naam van de eindklant van het bedrijf;
- statuswijzigingen (concept, verstuurd, goedgekeurd, gefactureerd) inclusief wie de wijziging deed en wanneer;
- optioneel een bedrag per post, ingevuld door de eigenaar.
Artikel 6. Rolverdeling
Voor alle inhoud in artikel 5 is de klant verwerkingsverantwoordelijke en is Meerstaat verwerker. De klant bepaalt welke gegevens worden vastgelegd en wat ermee gebeurt; Meerstaat verwerkt ze uitsluitend om de dienst te leveren, volgens de instructies in de verwerkersovereenkomst die onderdeel is van de overeenkomst tussen Meerstaat en de klant.
Dat betekent concreet:
- De klant is er verantwoordelijk voor dat er een grondslag is voor het vastleggen van foto's, locaties en tijden per medewerker. Omdat de combinatie van GPS, foto en tijdstip per medewerker feitelijk neerkomt op monitoring van werknemers, moet de klant zijn medewerkers hierover vooraf informeren en waar nodig instemming van de ondernemingsraad regelen (artikel 27 WOR).
- De klant is er verantwoordelijk voor dat gegevens van eindklanten (naam, adres) en foto's van hun woningen rechtmatig worden verwerkt.
- Meerstaat kijkt niet inhoudelijk in de gegevens van klanten, behalve als dat nodig is voor support (op verzoek van de klant), voor beveiliging, of als de wet dat verplicht.
Artikel 7. Rechten van medewerkers en eindklanten
Medewerkers en eindklanten oefenen hun AVG-rechten (inzage, rectificatie, verwijdering, bezwaar) uit via het bedrijf waarvoor de gegevens zijn vastgelegd: de medewerker via de eigen werkgever, de eindklant via het vakbedrijf dat de klus uitvoerde. Dat bedrijf is als verwerkingsverantwoordelijke het aanspreekpunt.
Meerstaat ondersteunt de klant daarbij. De app biedt de eigenaar inzage in alle posten, export naar CSV, en verwijdering van posten en accounts. Komt een verzoek rechtstreeks bij Meerstaat binnen, dan stuurt Meerstaat het door naar de betreffende klant en informeert de verzoeker daarover.
Artikel 8. Bewaartermijnen (deel B)
De klant bepaalt als verwerkingsverantwoordelijke hoe lang de inhoud bewaard blijft, binnen deze technische kaders:
- bonnen, foto's en medewerkergegevens blijven staan zolang het account bestaat, plus 30 dagen na opzegging; in die 30 dagen kan de klant alles exporteren (CSV), daarna verwijdert Meerstaat de gegevens;
- er zijn geen back-ups van Meerstaat zelf, dus er is ook geen termijn waarna verwijderde gegevens uit een kopie van Meerstaat verdwijnen: wat verwijderd is, is bij Meerstaat weg;
- wordt een post in de app verwijderd (door de eigenaar, of door een medewerker bij een eigen concept), dan verwijdert Meerstaat ook de bijbehorende foto's uit de opslag;
- een account waarvan de proefperiode is verstreken zonder dat een abonnement is gestart, blijft staan totdat de klant om verwijdering vraagt. Er is geen automatische opruiming en geen vervaltermijn. Vraagt de klant erom via info@meerstaat.nl, dan verwijdert Meerstaat binnen 30 dagen het bedrijfsaccount met alle bonnen, foto's, miniaturen, klussen, leden, API-sleutels en webhook-instellingen; alleen de facturatie- en betaaladministratie blijft staan voor de fiscale bewaarplicht.
Deel C. Voor beide rollen
Artikel 9. Subverwerkers en doorgifte buiten de EER
Meerstaat gebruikt de volgende subverwerkers. Voor de inhoud onder deel B geldt de verwerkersovereenkomst; de klant wordt ten minste 30 dagen vooraf geïnformeerd over wijzigingen in deze lijst en kan daartegen bezwaar maken volgens de verwerkersovereenkomst.
| Subverwerker | Vestigingsland | Dienst | Locatie van de gegevens | Doorgifte-mechanisme |
|---|---|---|---|---|
| Google Ireland Ltd / Google LLC (Firebase Authentication) | Ierland / VS | Inloggen, accountbeheer en het aanmaken van de herstellink voor een wachtwoord | EU/VS, wereldwijde dienst | EU-modelcontractbepalingen en EU-US Data Privacy Framework |
| Hostinger (smtp.hostinger.com) | Nog vast te stellen | Het verzenden van de twee e-mails van Meerstaat (uitnodiging van een medewerker, wachtwoordherstel), inclusief het e-mailadres van de ontvanger | Nog vast te stellen | Nog vast te stellen |
| Google Ireland Ltd / Google LLC (Cloud Firestore) | Ierland / VS | Database (bonnen, klussen, leden, instellingen) | Europa (regio europe-west1) | Niet van toepassing bij EU-opslag; anders EU-US Data Privacy Framework |
| Google Ireland Ltd / Google LLC (Cloud Storage) | Ierland / VS | Opslag van foto's en miniaturen | Verenigde Staten (regio us-east1) | EU-US Data Privacy Framework |
| Google Ireland Ltd / Google LLC (Cloud Functions) | Ierland / VS | Serverlogica (uitnodigingen, miniaturen, API, webhooks, facturatie) | Europa (europe-west1); alleen de miniatuurfunctie draait in de VS (us-east1) omdat die bij de foto-opslag moet staan | EU-modelcontractbepalingen en EU-US Data Privacy Framework voor het VS-deel |
| Google Ireland Ltd / Google LLC (Firebase Hosting) | Ierland / VS | Hosting van de web-app en de website | Wereldwijd CDN | EU-modelcontractbepalingen en EU-US Data Privacy Framework |
| Mollie B.V. | Nederland (Amsterdam) | Betalingen en incasso | EU | Niet van toepassing |
De uitgaande mail loopt over de SMTP-server van Hostinger (smtp.hostinger.com, afzender noreply@meerstaat.nl). Van die partij zijn de contracterende entiteit, de plaats van verwerking en het doorgiftemechanisme nog niet vastgelegd; zolang dat zo is, zeggen die drie cellen dat, in plaats van een aanname te noemen.
Belangrijk om te weten: zolang de foto-opslag in de Amerikaanse regio us-east1 staat, worden foto's van werklocaties (inhoud van klanten) doorgegeven naar de Verenigde Staten. Die doorgifte is gebaseerd op de certificering van Google LLC onder het EU-US Data Privacy Framework. Meerstaat onderzoekt verplaatsing van deze opslag naar een EU-regio.
Artikel 10. API-sleutels en webhooks
Klanten kunnen via de eigenaar een API-sleutel aanmaken en webhook-adressen registreren om Meerstaat te koppelen aan hun eigen systemen. Een API-sleutel wordt bij aanmaak eenmalig getoond en daarna uitsluitend als cryptografische hash (sha256) opgeslagen; de sleutel zelf is daarna voor niemand meer opvraagbaar, ook niet voor Meerstaat. Webhook-adressen en de bijbehorende geheime tekencodes zijn alleen zichtbaar voor de eigenaar van het account. Gegevens die via de API of webhooks naar systemen van de klant zelf gaan, vallen buiten dit privacybeleid; daarvoor is de klant verantwoordelijk.
Artikel 11. Beveiliging
Meerstaat neemt passende technische en organisatorische maatregelen, waaronder:
- versleutelde verbindingen (TLS) voor alle verkeer;
- versleutelde opslag bij Google Cloud;
- strikte scheiding per bedrijf: gegevens en foto's zijn alleen toegankelijk binnen het eigen bedrijfsaccount; in de app ziet een medewerker alleen de eigen posten en de klussen die aan de medewerker zijn toegewezen of die voor het hele team zijn opengesteld, de eigenaar ziet alleen het eigen bedrijf; financiële en gevoelige accountgegevens (waaronder betaalreferenties en API-sleutels) zijn afgeschermd voor medewerkers; miniaturen van foto's zijn bereikbaar via een downloadlink met een onraadbaar token;
- uitnodigingen op basis van eenmalige tokens die alleen serverzijdig worden verwerkt;
- ondertekende webhooks, zodat de ontvanger de afzender kan controleren;
- toegang tot productiegegevens beperkt tot wie dat voor het werk nodig heeft.
Bij een datalek handelt Meerstaat per rol. Voor de gegevens waarvoor Meerstaat verwerkingsverantwoordelijke is (deel A) meldt Meerstaat een datalek dat een risico vormt voor betrokkenen bij de Autoriteit Persoonsgegevens en, waar de AVG dat eist, bij de betrokkenen zelf. Voor de inhoud waarvoor Meerstaat verwerker is (deel B) meldt Meerstaat een datalek uitsluitend aan de getroffen klant, onverwijld en uiterlijk binnen 48 uur, volgens de verwerkersovereenkomst; de klant beoordeelt zelf of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is en doet die melding zelf.
Artikel 12. Geautomatiseerde besluitvorming
Meerstaat neemt geen geautomatiseerde besluiten met rechtsgevolgen voor betrokkenen. Goedkeuren of afkeuren van meerwerk gebeurt altijd door een mens (de eigenaar bij de klant).
Artikel 13. Wijzigingen van dit beleid
Meerstaat kan dit privacybeleid wijzigen, bijvoorbeeld bij een nieuwe subverwerker of een gewijzigde opslaglocatie. Belangrijke wijzigingen kondigt Meerstaat minimaal 30 dagen vooraf aan via e-mail aan de eigenaar van het account. Dat is een bericht dat met de hand wordt verstuurd vanaf info@meerstaat.nl en geen automatische mail uit de dienst; zie artikel 2.2 voor de twee e-mails die de dienst zelf verstuurt. De actuele versie staat altijd op meerstaat.nl.
Artikel 14. Contact
Root & Logic Schootense Loop 4-E, 5708 HX Helmond KvK 99171902 info@meerstaat.nl
Op dit beleid is Nederlands recht van toepassing.