Privacybeleid
1. Wie zijn wij
CommentCenter is een online dienst voor het bekijken, classificeren en opvolgen van reacties onder posts van gekoppelde Facebook-pagina’s. Dit kunnen ook paginaposts zijn die door de paginabeheerder als advertentie worden gebruikt.
CommentCenter is bereikbaar via: • Website: commentcenter.nl • App: app.commentcenter.nl • E-mail: info@commentcenter.nl • KVK: 91657539 • BTW-id: NL004906621B25
2. Voor wie is CommentCenter bedoeld
CommentCenter is primair bedoeld voor zakelijke gebruikers, zoals agencies, lead gen teams en andere professionele beheerders van Facebook-pagina’s.
Door CommentCenter te gebruiken verklaart u dat u gerechtigd bent om de betreffende Facebook-pagina(’s) te beheren en reacties daarop te bekijken, modereren en beantwoorden. CommentCenter gebruikt in deze workflow geen toegang tot advertentieaccounts, campagnes, advertentie-inzichten, ads_read, ads_management of business_management.
3. Welke persoonsgegevens wij verwerken
Wij verwerken de volgende categorieën persoonsgegevens en gerelateerde gegevens.
3a. Account- en abonnementsgegevens
Bij het gebruik van CommentCenter kunnen wij account- en abonnementsgegevens verwerken, zoals: • Facebook user ID • gekozen plan • abonnementsstatus • Stripe customer ID • Stripe subscription ID • gebruiksgegevens, zoals commentverbruik binnen uw plan
Deze gegevens worden gebruikt om de dienst te leveren, toegang te beheren en abonnementen te administreren.
3b. Facebook-toegangstokens
Wanneer u inlogt met Facebook verwerkt CommentCenter toegangstokens die nodig zijn om uw beheerde pagina’s op te halen en expliciet gekozen acties uit te voeren.
Het Facebook user-token wordt na de officiële Meta-login één keer beveiligd naar onze server gestuurd. De server controleert dat het token bij de juiste Meta-app hoort, nog geldig is en alle vier benodigde Page-permissions bevat. Daarna wordt het token maximaal zeven dagen versleuteld bewaard in een Secure, HttpOnly en SameSite-cookie. De pagina zelf kan deze cookie niet uitlezen. Het token wordt niet in localStorage, sessionStorage of onze database opgeslagen.
Page access tokens worden uitsluitend server-side bij Meta opgehaald nadat de server heeft gecontroleerd dat de gekozen pagina door de ingelogde gebruiker wordt beheerd. Ze worden niet naar browser-JavaScript gestuurd en niet persistent opgeslagen. De server-side sessie wordt bij verbreken, uitloggen, sessieverloop of een geverifieerd Meta-verwijderverzoek ingetrokken.
3c. Facebook-pagina- en reactiedata
Wanneer u een post scant of reacties ophaalt, kan CommentCenter gegevens verwerken zoals: • post-URL • door de geselecteerde Page geplaatste posttekst en aanmaaktijd • comment ID • reactietekst • tijdstip en moderatiestatus
CommentCenter vraagt in de launch-flow geen naam, profiel-ID of profielfoto van de reageerder op. Niet alle bovenstaande commentgegevens worden persistent opgeslagen.
3d. AI-uitvoer
CommentCenter kan AI-gegenereerde classificaties en replysuggesties verwerken, zoals: • labels als hot lead, interesse, vraag, klacht of spam • confidence scores • voorgestelde replytekst
Deze gegevens worden gebruikt om de interface en workflow van de dienst mogelijk te maken.
3e. AI-kwaliteitsverbetering
CommentCenter kan gebruikspatronen en technische fouten analyseren om de kwaliteit van de dienst te verbeteren.
Voor de huidige launch slaan wij geen volledige reactieteksten, AI-replysuggesties of uiteindelijk verzonden replyteksten persistent op als trainingsdatabase. Zulke inhoud wordt tijdens het gebruik tijdelijk verwerkt om de scan, classificatie en replyworkflow te tonen.
Als wij later inhoudelijke trainingsdata willen gebruiken voor structurele AI-verbetering, doen wij dat pas na een duidelijke product- en privacy-update met passende keuze- en verwijdermogelijkheden.
4. Hoe wij gegevens gebruiken
Wij gebruiken persoonsgegevens uitsluitend voor zover nodig om CommentCenter te leveren en te beheren, waaronder voor: • inloggen en gebruikersherkenning • ophalen van Facebook-pagina’s, door de Page geplaatste posts en reacties • classificatie van reacties • tonen van resultaten in de interface • reply- en moderatieacties namens de gekoppelde Facebook-pagina • abonnementsbeheer, facturatie en fraude-/misbruikpreventie • technische logging, beveiliging en foutopsporing
Wij verkopen geen persoonsgegevens aan derden en gebruiken persoonsgegevens niet voor advertentiedoeleinden van derden.
5. Rechtsgrondslagen
Afhankelijk van de situatie verwerken wij persoonsgegevens op basis van een of meer van de volgende grondslagen: • Uitvoering van de overeenkomst: voor het leveren van CommentCenter aan u. • Gerechtvaardigd belang: voor beveiliging, misbruikpreventie, technische werking en het faciliteren van moderatie- en opvolgingsfuncties voor beheerders van pagina’s. • Toestemming, voor zover dat nodig is, bijvoorbeeld wanneer u via Facebook autorisatie verleent.
Indien verwerking plaatsvindt op basis van toestemming, heeft u het recht die toestemming op elk moment in te trekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerking vóór de intrekking.
6. Welke gegevens waar terechtkomen
Op basis van de huidige technische implementatie geldt in hoofdlijnen het volgende.
Lokaal in de browser Scanhistorie, een eventueel gekozen plan en tijdelijke interface-instellingen kunnen functioneel in browseropslag staan. Facebook-toegangstokens worden niet in localStorage of sessionStorage opgeslagen.
Versleutelde sessiecookie Het gevalideerde Facebook user-token staat maximaal zeven dagen in een Secure, HttpOnly en SameSite-cookie en is niet leesbaar voor de pagina zelf. Een willekeurige server-side sessiereferentie zorgt dat deze sessie direct kan worden ingetrokken zonder het token in onze database op te slaan.
In onze database Wij slaan momenteel onder meer op: • Facebook user ID • plan- en abonnementsgegevens • Stripe-gerelateerde identifiers • gebruiks- en tellergegevens • actieve willekeurige sessie- en checkoutreferenties • privacy-safe hashes van comment- en postreferenties en kort bewaarde, gehashte technische records voor deduplicatie, misbruikpreventie en race-safe gegevensverwijdering
Wij slaan op dit moment geen volledige reactieteksten, geen namen van reageerders, geen profielfoto’s en geen Facebook-toegangstokens persistent op in onze database.
In geheugen / tijdelijke verwerking Page access tokens, commentteksten, AI-classificaties en replysuggesties worden tijdens de actieve workflow verwerkt en niet als volledige inhoud permanent in onze database opgeslagen.
7. Derde partijen
Voor het leveren van CommentCenter maken wij gebruik van derde partijen.
Meta / Facebook (Graph API) Wij halen door de geselecteerde Page geplaatste posts en reacties op via de officiële Meta Graph API, op basis van de permissions die u bij het inloggen verleent. Daarbij worden uitsluitend gegevens opgehaald van pagina’s waarvoor u beheerderstoegang heeft. De opgehaalde data kan Page-posttekst, aanmaaktijden, commenttekst, timestamps, moderatiestatus en comment ID bevatten. CommentCenter vraagt in deze launch-flow geen naam, profiel-ID of profielfoto van de reageerder op en gebruikt geen advertentieaccount-, campagne- of advertentie-inzichtdata.
Anthropic PBC Voor classificatie sturen wij comment ID, commenttekst en eventueel door de paginabeheerder ingevoerde campagne- of merkcontext naar Anthropic. Als de beheerder een replyvariant vraagt, sturen wij de originele commenttekst, de huidige voorgestelde of aangepaste reply, de gekozen herschrijfmodus en dezelfde optionele context. Namen, profiel-ID’s, profielfoto’s, het Facebook user ID van de ingelogde persoon en Facebook-toegangstokens worden niet naar Anthropic gestuurd. Volgens de standaardvoorwaarden voor de Anthropic API worden inputs en outputs binnen 30 dagen verwijderd, behalve wanneer een afwijkende overeenkomst, veiligheidsverplichting of wettelijke verplichting geldt.
Vercel Inc. Wij gebruiken Vercel voor hosting en serverless functies. Beperkte runtime logs kunnen technische requestgegevens, scan-ID’s, gehashte Meta-objectreferenties en foutinformatie bevatten. De bewaartermijn hangt af van het actieve Vercel-abonnement en is maximaal 30 dagen.
Neon, LLC Wij gebruiken Neon als database-infrastructuur.
Stripe Wij gebruiken Stripe voor betaalverwerking, abonnementen en gerelateerde administratieve processen. Stripe ontvangt vanuit CommentCenter geen Facebook user ID, Page ID, commentdata of Facebook-toegangstoken. Voor het technisch koppelen van een checkout gebruikt Stripe alleen een willekeurige, kort geldige CommentCenter-referentie zonder Meta-identificator.
8. Internationale doorgifte
Sommige van onze dienstverleners kunnen gegevens verwerken buiten de Europese Economische Ruimte, waaronder in de Verenigde Staten. Dit kan onder meer relevant zijn voor hosting en AI-verwerking. Waar wettelijk vereist worden passende waarborgen gebruikt voor dergelijke doorgiften, waaronder Standard Contractual Clauses (SCC’s) conform Art. 46 AVG.
9. Bewaartermijnen
Wij bewaren persoonsgegevens niet langer dan nodig is voor de doeleinden waarvoor zij zijn verzameld, tenzij een langere bewaartermijn wettelijk verplicht is of noodzakelijk is voor administratie, beveiliging of geschillen.
In de huidige situatie geldt in elk geval: • De versleutelde Facebook-sessiecookie verloopt uiterlijk na zeven dagen. De gekoppelde server-side sessie wordt eerder ingetrokken bij verbreken, uitloggen of een geverifieerd Meta-verwijderverzoek. • Willekeurige checkoutreferenties verlopen uiterlijk na 48 uur en worden eerder verwijderd bij een geverifieerd verwijderverzoek. • Een tijdelijke deletion guard met een HMAC-gehashte gebruikersreferentie en requesthash blokkeert concurrerende writes nog 15 minuten; verlopen guards worden bij normaal verkeer en de dagelijkse technische cleanup verwijderd. • Technische reply- en hide-actionrecords verlopen samen met het ondertekende scanbewijs na maximaal twee uur en worden daarna door de dagelijkse cleanup verwijderd. Deze replayrecords bevatten geen volledige commenttekst, verzonden replytekst of Facebook reply-ID. • Lokale scanhistorie en interface-instellingen blijven bestaan totdat u de verbinding verbreekt of CommentCenter-sitegegevens wist. • Facebook user ID, plan- en gebruiksrecords en privacy-safe hashes van comment- en postreferenties bewaren wij totdat een geverifieerd verwijderverzoek is afgerond. • Inputs en outputs van de Anthropic API worden volgens de standaardvoorwaarden binnen 30 dagen verwijderd, behoudens de genoemde uitzonderingen. • Beperkte Vercel runtime logs worden volgens het actieve abonnement maximaal 30 dagen bewaard. • Factuur- en betaalgegevens bewaren wij zolang dat fiscaal of administratief vereist is (minimaal 7 jaar).
10. Cookies en lokale opslag
CommentCenter gebruikt op dit moment geen tracking-cookies van advertentienetwerken of externe marketingplatformen.
Wij gebruiken een versleutelde Secure, HttpOnly en SameSite-sessiecookie voor de Facebook-koppeling. Functionele localStorage kan worden gebruikt voor scanhistorie, planintentie en interface-instellingen. Facebook-toegangstokens staan niet in localStorage of sessionStorage.
11. Beveiliging
Wij nemen passende technische en organisatorische maatregelen om persoonsgegevens te beveiligen. Daaronder vallen onder meer: • versleutelde verbindingen (HTTPS) • toegangsbeperking • scheiding tussen client- en serververwerking waar mogelijk • beperking van persistente opslag van inhoudelijke commentdata
Geen enkele online dienst kan echter absolute beveiliging garanderen.
12. Uw rechten (AVG Art. 15–22)
Voor zover de AVG van toepassing is, kunt u ons verzoeken om: • Inzage in uw persoonsgegevens (Art. 15) • Correctie van onjuiste gegevens (Art. 16) • Verwijdering van gegevens (Art. 17) • Beperking van verwerking (Art. 18) • Bezwaar tegen verwerking (Art. 21) • Overdracht van gegevens, voor zover van toepassing (Art. 20)
Indien verwerking plaatsvindt op basis van toestemming, heeft u het recht die toestemming op elk moment in te trekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerking vóór de intrekking.
U kunt dergelijke verzoeken richten aan: info@commentcenter.nl. Wij reageren binnen 30 dagen.
Wij kunnen om aanvullende verificatie vragen voordat wij een verzoek uitvoeren.
13. Verbreken van verbinding en verwijderen
Binnen de app kunt u de Facebook-verbinding verbreken. De app wacht op bevestiging dat de server-side sessie is ingetrokken voordat de lokale scanhistorie, planintentie en tijdelijke koppeling uit de interface worden verwijderd. De versleutelde sessiecookie wordt daarbij verwijderd. Dit betekent niet automatisch dat administratieve of technische gegevens in onze database of wettelijk verplichte betaaladministratie worden verwijderd.
Voor een geverifieerd verzoek tot verwijdering van account- of andere persoonsgegevens kunt u contact opnemen via info@commentcenter.nl. Facebook-gestuurde verwijderverzoeken worden verwerkt via onze beveiligde callback. Die callback trekt alle actieve CommentCenter-sessies voor het Facebook user ID direct in en verwijdert de gekoppelde databasegegevens, zodat een oude cookie geen accountrecord opnieuw kan aanmaken.
14. Klachten
Als u van mening bent dat wij persoonsgegevens onjuist verwerken, kunt u contact opnemen via info@commentcenter.nl. U hebt daarnaast het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens (www.autoriteitpersoonsgegevens.nl).
15. Wijzigingen
Wij kunnen dit privacybeleid van tijd tot tijd wijzigen. De meest actuele versie is steeds beschikbaar via onze website. Bij wezenlijke wijzigingen kunnen wij u daarover informeren via de app of per e-mail.