Hoe wij persoonsgegevens verwerken, welke rechten u heeft en hoe u ons kunt bereiken. Transparant, AVG-conform en in lijn met de Google API Services User Data Policy.
Social Media Tools (KvK 78527465; handelsnaam Senly; "wij", "ons") biedt een SaaS-platform aan waarmee marketingprofessionals — waaronder bureaus, social media managers, content creators, in-house marketeers en freelancers — hun klantrelaties, content, planningen, afspraken, e-mailcommunicatie, marketing en rapportages beheren. In deze verklaring leggen wij uit welke persoonsgegevens wij verwerken, waarom, hoe lang, met wie wij ze delen en welke rechten u heeft.
Wij treden op als verwerker in de zin van de AVG. Het marketingbureau dat het portaal gebruikt, is de verwerkingsverantwoordelijke voor de persoonsgegevens van zijn eigen eindklanten. Met elk bureau sluiten wij desgewenst een verwerkersovereenkomst (VOW) af.
Voor gegevens die wij rechtstreeks van u als bureau verzamelen (account, betalingen, ondersteuning) treden wij op als verwerkingsverantwoordelijke.
| Categorie | Voorbeelden | Doel |
|---|---|---|
| Accountgegevens | Naam, e-mailadres, wachtwoord-hash, rol, taal, avatar | Authenticatie, toegangsbeheer, personalisatie |
| Bedrijfsgegevens | Bedrijfsnaam, logo, kleuren, domein, contactpersoon | Whitelabel-portaal en facturatie |
| Eindklantgegevens | Bedrijfsnaam, contactpersoon, e-mail, notities, abonnementsfase | CRM-functionaliteit binnen het portaal |
| Content | Ontwerpen (Canva/Metricool), bijschriften, bestanden, posts, kalenders | Content- en planningsbeheer |
| Betalingsgegevens | Stripe customer-ID, abonnementsstatus, factuuradres, valuta (EUR/USD) | Abonnementsfacturatie via Stripe |
| OAuth-tokens | Versleutelde access- en refresh-tokens van Google, Microsoft, LinkedIn, Facebook, etc. | Geautoriseerde API-calls namens de gekoppelde gebruiker |
| E-mailgegevens | Gekoppelde Gmail/Outlook/IMAP-accounts, verzonden en ontvangen e-mails binnen het portaal, handtekeningen | E-mailfunctionaliteit in het portaal |
| Agendagegevens | Gekoppelde Google/Outlook-agenda's, beschikbare tijden, boekingen via de publieke booking-pagina | Afsprakenbeheer en kalenders |
| Insights-data | Statistieken uit Google Analytics, Search Console en Bedrijfsprofiel zoals door de gebruiker gekoppeld | Dashboard-widgets en AI-samenvattingen |
| Loggegevens | IP-adres, tijdstip, actie, user-agent | Beveiliging, foutopsporing en auditlog |
| Sessiegegevens | JWT-token, taal-cookie (portal_locale) | Ingelogd blijven, taalvoorkeur onthouden |
| Marketingtracking | Cookieloze tracker (geanonimiseerd), UTM-parameters, signup-quiz-antwoorden | Inzicht in welke campagnes leads opleveren |
| Social sessie-cookies | Auth-cookies van LinkedIn, Facebook, TikTok, Instagram — alleen wanneer u expliciet "Verbind" klikt via de Senly Connector | Automation-features uitvoeren namens uw bureau |
Wanneer u via Senly uw Google-account koppelt, valt het gebruik van uw Google-gegevens onder de Google API Services User Data Policy, inclusief de Limited Use-vereisten. Hieronder leggen wij precies uit welke Google-diensten Senly aanspreekt en wat wij wel én niet doen met uw data.
userinfo.email — om weer te geven met welk Google-account u verbonden bent.drive — om uw klantmappen (ontwerpen, bestanden) op te halen en weer te geven binnen het klantprofiel. Senly schrijft alleen wanneer u expliciet een upload doet vanuit het portaal.analytics.readonly — uitsluitend lezen van Google Analytics 4-rapporten van de door u gekozen property, om deze als dashboard-widgets te tonen.webmasters.readonly — uitsluitend lezen van Search Console-statistieken (klikken, vertoningen, posities, queries) van de door u gekozen site.business.manage — lezen van uw eigen Google Bedrijfsprofiel-statistieken (zoekvertoningen, telefoonklikken, routebeschrijvingen). Senly wijzigt uw Bedrijfsprofiel alleen als u vanuit de planner zelf een update plaatst of op een review antwoordt.gmail.send / gmail.modify (alleen als u Gmail koppelt) — om vanuit het portaal e-mails te sturen en te lezen namens het gekoppelde account.calendar (alleen als u Google Agenda koppelt) — om beschikbare tijdsblokken te tonen op uw publieke booking-pagina en boekingen in uw agenda te zetten.Wij gebruiken uw Google-data uitsluitend om u de gevraagde Senly-functionaliteit te leveren:
U kunt de koppeling op twee manieren verbreken:
Binnen de Senly Content Planner kan een bureau namens zijn eindklant social media accounts koppelen om content te plannen en te publiceren. Elke koppeling gebeurt via de officiële OAuth-flow of API van het betreffende platform, en het gebruik van de verkregen data valt volledig onder het respectievelijke Platform Developer Agreement (Meta Platform Terms, LinkedIn API Terms of Use, TikTok Developer Terms, X Developer Agreement, Pinterest Developer Guidelines, YouTube API Services Terms, Threads Platform Policy, Bluesky Terms, Mastodon API Terms) én de AVG. Hieronder leggen wij per platform uit welke rechten wij vragen, wat wij wél en niet doen met de verkregen data, hoe lang wij ze bewaren en hoe u ze kunt intrekken.
| Categorie | Voorbeelden | Doel |
|---|---|---|
| Meta — Facebook Pages | pages_show_list, pages_read_engagement, pages_manage_posts, business_management | Namens de bureau-klant zichtbaar maken welke Pages er beheerd worden, ingeplande posts publiceren en publicatiestatus tonen. Via deze publicatiekoppeling lezen wij géén DM's of advertentiegegevens en modereren wij geen comments; advertenties lopen uitsluitend via de aparte advertentiekoppeling hieronder. |
| Meta — Instagram (Business account gekoppeld aan Facebook Page) | instagram_basic, instagram_content_publish | Ingeplande posts, reels of stories publiceren naar het Instagram Business-account van de klant en het account tonen in de koppelingslijst. Directe berichten verwerken wij alleen als het bureau de berichten-inbox apart activeert (zie hieronder). |
| Meta — Threads | threads_basic, threads_content_publish, threads_manage_insights; threads_read_replies, threads_manage_replies (alleen na aparte activering) | Ingeplande Threads-posts publiceren namens het aangesloten account, de profielnaam tonen en volgers- en weergavecijfers tonen in de statistieken. Alleen als het bureau de reactie-inbox apart activeert: replies op de eigen posts tonen in de inbox van het bureau en op verzoek van een ingelogde bureau-medewerker daarop antwoorden. Replies slaan wij niet op, die halen wij live op bij Threads. Wij verwerken geen mentions of trending topics. |
| Meta — Advertenties (aparte koppeling) | ads_management, ads_read, pages_manage_ads | Alleen als het bureau deze koppeling apart activeert: het gekozen advertentieaccount en de Facebook-pagina van de klant tonen, campagneresultaten weergeven (uitgaven, bereik, klikken, conversies) en op verzoek van een ingelogde bureau-medewerker campagnes aanmaken, pauzeren of activeren. Campagnes worden altijd gepauzeerd aangemaakt; er wordt pas budget besteed na expliciete bevestiging. Wij verkopen of delen deze gegevens niet en gebruiken ze niet voor andere doeleinden. |
| Meta — Berichten- en reactie-inbox (aparte activering) | pages_messaging, instagram_manage_messages, pages_manage_metadata, instagram_manage_comments, pages_read_user_content, pages_manage_engagement | Directe berichten van Instagram en Facebook Messenger, en reacties op de Instagram- en Facebook-posts van de klant, tonen in de inbox van het bureau, en op verzoek van een ingelogde bureau-medewerker daarop antwoorden. Wij sturen nooit zelf berichten of reacties, geen massaberichten en geen reclame; antwoorden op berichten gaan alleen binnen de door Meta toegestane termijn na het laatste bericht van de afzender. Berichten worden bewaard zolang de koppeling bestaat en verwijderd bij ontkoppelen of het verwijderen van de klant; reacties slaan wij niet op, die halen wij live op bij Meta. Wij verkopen of delen deze gegevens niet en gebruiken ze niet om modellen te trainen. |
| LinkedIn — persoonlijke profielen | openid, profile, w_member_social | Ingeplande posts publiceren op het persoonlijke LinkedIn-profiel van de gebruiker die de koppeling heeft goedgekeurd. Wij lezen geen connecties, inbox of feed. |
| LinkedIn — Company Pages (Community Management API) | w_organization_social, r_organization_social, rw_organization_admin | Ingeplande posts publiceren op de LinkedIn Company Page van de klant (waar de koppelende gebruiker admin is), publicatiestatus tonen en aggregeerbare post-performance (impressions, klikken, engagement) tonen aan het bureau als onderdeel van de rapportage. Daarnaast tonen wij reacties op de posts van de pagina in de inbox van het bureau en plaatsen wij op verzoek van een ingelogde bureau-medewerker een antwoord namens de pagina; reacties slaan wij niet op. Buiten de naam van wie reageert lezen wij geen persoonlijke profielen van volgers of connecties. Het gebruik van deze data valt onder de <a href="https://legal.linkedin.com/api-terms-of-use" target="_blank" rel="noopener noreferrer">LinkedIn API Terms of Use</a> en de aanvullende Marketing Developer Platform-voorwaarden. |
| X (Twitter) | tweet.read, tweet.write, users.read, offline.access | Ingeplande tweets publiceren namens het gekoppelde account. Wij lezen geen DM's of follower-lijsten. |
| TikTok | user.info.basic, video.publish, video.upload | Ingeplande video's uploaden en publiceren naar het gekoppelde TikTok Business-account, en accountnaam tonen. Wij lezen geen persoonlijke feeds of DM's. |
pins:write, boards:read, user_accounts:read | Pins publiceren naar door de gebruiker geselecteerde boards en de accountnaam tonen. | |
| YouTube | youtube.upload, youtube.readonly; youtube.force-ssl (alleen na aparte activering) | Ingeplande video's uploaden naar het gekoppelde YouTube-kanaal en kanaalnaam tonen. Reacties op de video's van het kanaal tonen in de inbox van het bureau; na aparte activering kan een ingelogde bureau-medewerker daarop antwoorden namens het kanaal. Reacties slaan wij niet op, die halen wij live op bij YouTube. Wij lezen geen kijkersstatistieken buiten wat door u gepubliceerd is. |
| Bluesky | App-password (door u aangemaakt in Bluesky-instellingen) | Ingeplande posts publiceren naar uw Bluesky-account via de AT Protocol. Wij bewaren het app-password versleuteld en gebruiken het uitsluitend voor publicatie en, als u het app-password toegang tot directe berichten geeft, voor het tonen en beantwoorden van uw Bluesky-berichten in de inbox. |
| Mastodon | Access-token per instance (via OAuth op uw eigen instance) | Ingeplande toots publiceren naar uw Mastodon-account op de door u opgegeven instance. Heeft het token leesrechten, dan tonen wij vermeldingen van het account in de inbox van het bureau en kan een ingelogde bureau-medewerker daarop antwoorden. Vermeldingen slaan wij niet op. |
| Google Bedrijfsprofiel | business.manage | Ingeplande updates publiceren op het gekoppelde Bedrijfsprofiel, en de reviews van die locatie tonen in de inbox van het bureau zodat een ingelogde bureau-medewerker namens het bedrijf kan antwoorden. Reviews slaan wij niet op, die halen wij live op bij Google. |
Wij gebruiken de verkregen data uitsluitend om de gevraagde planner-functionaliteit te leveren aan het bureau dat de koppeling heeft goedgekeurd:
https://app.senly.io/api/planner/webhooks/meta een signaal en verwijderen wij binnen 30 dagen alle daarmee samenhangende tokens, pagina-metadata en publicatiedata voor het betreffende account. U ontvangt op verzoek een bevestigingscode.Senly gebruikt de YouTube API Services voor de YouTube-koppeling in de Content Planner. Door uw YouTube-account via Senly te koppelen, gaat u ermee akkoord dat het gebruik van uw YouTube-data plaatsvindt in overeenstemming met de YouTube Terms of Service en het Google Privacybeleid. Senly houdt zich aan de YouTube API Services Developer Policies, inclusief de Limited Use-vereisten en het verbod op ongeautoriseerde overdracht van YouTube-data.
youtube.upload (uitsluitend voor het uploaden van door u ingeplande video's) en youtube.readonly (uitsluitend voor het tonen van de kanaalnaam, avatar en publieke kanaalstatistieken in uw rapportage).Naast de social media-platformen en de Google-diensten in secties 3, 3b en 3c biedt Senly optionele koppelingen met een reeks externe tools. Elke koppeling wordt door u expliciet gemaakt via OAuth of een API-sleutel; wij bewaren tokens/sleutels versleuteld (AES-256-GCM, per-tenant AAD) en gebruiken ze uitsluitend voor de gevraagde functie. Wij verkopen platform-data nooit door, delen ze niet tussen tenants en trainen er geen AI-modellen mee.
Monday.com, ClickUp, Asana, Notion, Linear, Jira (Atlassian), Basecamp, Todoist, Teamwork, Trello, Wrike: koppelen via OAuth of API-token om jouw toegewezen taken/issues te importeren als Senly-taken. Wij lezen alleen wat de gekoppelde gebruiker mag zien; wij schrijven geen taken terug tenzij je dat expliciet inschakelt.
Canva: ontwerpen ophalen via OAuth om ze in het klantprofiel te tonen. Figma, Adobe Express: design-bestanden koppelen. Google Drive, Dropbox, OneDrive, iCloud: optionele koppeling om klant-mappen te tonen; wij kopiëren geen bestanden naar onze eigen opslag tenzij je expliciet een upload doet.
Gmail (Google), Outlook (Microsoft Graph), IMAP/SMTP: koppelen via OAuth of gebruikersnaam+wachtwoord om vanuit het portaal e-mails te sturen en te lezen namens het gekoppelde account. Google Calendar, Outlook Calendar: beschikbare tijden tonen op je publieke booking-pagina en boekingen in de agenda zetten. Wachtwoorden van IMAP/SMTP worden versleuteld opgeslagen.
Slack, Microsoft Teams, Discord: koppel je workspace/server en kies een kanaal voor notificaties (bv. nieuwe lead, gepubliceerde post). Wij ontvangen alleen een webhook-URL of OAuth-token en sturen berichten in de door jou gekozen kanalen; wij lezen geen bestaande gesprekken.
HubSpot, Pipedrive, Salesforce, GoHighLevel, Typeform: optioneel koppelen om contacten en formulier-inzendingen als leads in Senly te importeren. Wij lezen alleen de velden die je op contact/deal-niveau selecteert en schrijven pas terug als je een expliciete sync activeert.
Moneybird, Xero, QuickBooks, Mollie: koppel je administratie om facturen en betalingen in Senly te tonen. Wij lezen factuurmetadata (nummer, klant, bedrag, status). Stripe: Senly gebruikt Stripe voor onze eigen abonnementen en Stripe Connect voor affiliate-uitbetalingen (zie sectie 8).
Mailchimp, Klaviyo: koppel je audiences en campagnes zodat je in Senly een overzicht ziet. Wij lezen alleen aggregatie-cijfers en lijst-namen; wij sturen geen mails via jouw account tenzij je een specifieke workflow activeert.
Google Analytics (GA4), Google Search Console, Google Bedrijfsprofiel: zie sectie 3 hierboven voor scopes en bewaartermijnen.
Metricool, Buffer, Hootsuite, Later, Sprout Social: optioneel koppelen wanneer je Senly als aanvulling naast een bestaande planner gebruikt. Wij lezen alleen wat nodig is om je gekoppelde accounts en publicaties te tonen; wij plaatsen geen posts via deze tools zonder expliciete opdracht.
Elke koppeling kunt u binnen Senly weer verbreken via Integraties of Verbindingen beheren. Bij ontkoppelen worden token/API-sleutel en gecachte metadata direct verwijderd; historische synchronisatie-records (bv. geïmporteerde taken) blijven totdat u ze zelf verwijdert. U kunt ook altijd op platform-niveau de toegang intrekken (bv. in de account-instellingen van de betreffende tool). Voor volledige verwijdering van opgeslagen data van een specifieke koppeling: neem contact op via info@senly.io.
Wanneer u de optionele Senly Connector Chrome-extensie installeert en handmatig op "Verbind" klikt in een klantprofiel, leest de extensie de sessie-cookies van het betreffende social media platform (LinkedIn, Facebook, TikTok of Instagram) uit uw eigen browser en stuurt deze versleuteld naar onze server.
Senly biedt AI-ondersteunde functies zoals bijschrift-suggesties, merkcheck, notitiesuggesties en wekelijkse Insights-samenvattingen. Wij gebruiken een gefaseerde AI-fallback-ladder:
Wij sturen alleen de minimaal noodzakelijke data naar de AI-provider om het verzoek te kunnen beantwoorden. AI-samenvattingen van uw Insights-data bevatten uitsluitend cijfers en top-N lijsten — geen persoonsgegevens van uw eindklanten.
Bureaus kunnen optioneel een eigen Gemini-API-sleutel zetten in Integraties → AI; in dat geval gaat het AI-verzoek rechtstreeks via uw eigen account.
Senly gebruikt een eigen cookieloze bezoekers-tracker op de marketing-website (senly.io). Deze hashet IP-adressen en User-Agent strings tot een 24-uurs-identificator zonder persoonsgegevens te bewaren. Wij plaatsen geen tracking-cookies van derden (Facebook Pixel, Google Ads, etc.) op de website.
Wanneer u zich aanmeldt voor een trial, vragen wij optioneel naar uw rol, uitdaging en platforms (signup-quiz) om uw onboarding te personaliseren. Deze antwoorden worden in uw eigen account opgeslagen en gebruikt om Senly's marketing te verbeteren — uw persoonlijke antwoorden worden nooit publiekelijk gedeeld.
Bureaus kunnen content ter goedkeuring aan hun eindklanten voorleggen via een unieke review-link (senly.io/review/[token]). Wij bewaren geen persoonsgegevens van eindklanten die deze link openen — alleen een aggregaat van goed/afkeur-acties per token. Wij plaatsen geen tracking-cookies op deze pagina.
Abonnementen worden gefactureerd via Stripe. Stripe is een eigenstandige verwerkingsverantwoordelijke voor uw betalingsgegevens. Wij ontvangen alleen een Stripe customer-ID, factuurstatus en de gekozen valuta (EUR of USD, automatisch gedetecteerd op basis van uw IP-adres en aan te passen tot de eerste betaling).
Senly gebruikt voor het affiliate-programma Stripe Connect om uitbetalingen aan partners automatisch te verwerken. Affiliates ontvangen rechtstreeks vanuit Stripe.
Wij delen gegevens uitsluitend met sub-verwerkers die noodzakelijk zijn voor de dienstverlening:
Wij verkopen of verhuren persoonsgegevens nooit aan derden.
Als betrokkene heeft u onder de AVG recht op inzage, correctie, verwijdering, beperking, overdraagbaarheid en bezwaar. Richt uw verzoek in eerste instantie aan het bureau waarmee u samenwerkt. Bureaus kunnen deze verzoeken verwerken via het portaal of nemen contact met ons op via info@senly.io.
U heeft ook het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens.
Bij een datalek dat risico oplevert voor betrokkenen, informeren wij het betreffende bureau zonder onnodige vertraging (binnen 24 uur na ontdekking). Het bureau is verantwoordelijk voor de melding aan de Autoriteit Persoonsgegevens binnen 72 uur indien vereist.
Onze primaire hosting en data-opslag verloopt via Railway in de Verenigde Staten. Ook sommige sub-verwerkers (Stripe, Google, Microsoft, AI-providers) verwerken data buiten de EU. Voor deze doorgifte buiten de EU baseren wij ons op de EU Standard Contractual Clauses (SCC's) en, waar van toepassing, het EU-US Data Privacy Framework. Wij houden bij welke verwerker welke data buiten de EU verwerkt en kunnen dit op verzoek toelichten. Een actueel overzicht van onze sub-verwerkers vind je op /subverwerkers.
Voor vragen over privacy kunt u ons bereiken via:
Social Media ToolsWij kunnen deze verklaring aanpassen. Bij wezenlijke wijzigingen informeren wij bureaus via het portaal of per e-mail. De datum bovenaan geeft aan wanneer de verklaring voor het laatst is bijgewerkt. Eerdere versies bewaren wij intern voor referentie.