Kontly← Back

Privacy Policy

Last updated: 14 August 2026

1. Who We Are

Kontly ("we", "us", "our") operates the financial document management platform available at this domain. We are the data controller for all personal data processed through the Service.

Contact: support@kontly.app

2. Data We Collect

We collect and process the following categories of personal data:

Account data

Your email address, collected when you sign in via email link. We also store a unique user identifier, account creation timestamp, and your record of having accepted these terms.

Workspace data

The name of your business or workspace, provided when you first set up your account.

Financial documents

Documents you upload to the Service (invoices, receipts, contracts, and similar files). We extract and store structured information from these documents including vendor names, client names, amounts, VAT, dates, and document summaries. We also generate and store AI vector embeddings of document content to enable search functionality. Original files are stored in encrypted cloud storage.

Bank transaction data

If you voluntarily connect a bank account, we retrieve and store transaction data including amounts, dates, descriptions, and AI-assigned categories. Bank connection tokens are stored encrypted. We do not store your banking credentials.

Payment records

Records of payments you manually log against documents, including amounts, dates, and notes.

Billing data

If you set up billing, we store your Stripe customer identifier, a reference to your saved payment method, and a record of the usage charges accrued on your account. Full payment card details are held exclusively by Stripe and are never transmitted to or stored by us.

Technical logs

Server logs necessary for security monitoring, error diagnosis, and service operation, retained for up to 30 days.

3. How We Use Your Data

We process your data to:

  • Provide, maintain, and improve the Service
  • Extract structured information from your uploaded documents using AI
  • Generate monthly financial summary reports sent to your email
  • Process pay-per-document billing and manage your account
  • Respond to your support requests
  • Detect, investigate, and prevent fraud or misuse
  • Comply with applicable legal obligations

4. Legal Basis (GDPR)

We process your personal data under the following legal bases as defined in the EU General Data Protection Regulation (GDPR):

  • Contract performance (Art. 6(1)(b)): Processing your account data, documents, and bank data is necessary to provide the Service you have contracted with us for.
  • Legitimate interests (Art. 6(1)(f)): Security monitoring, fraud prevention, technical log retention, and service improvement, where our interests are not overridden by your rights.
  • Legal obligation (Art. 6(1)(c)): Retention of billing and financial records as required by applicable tax and accounting law.

5. Third-Party Processors

We share data with the following sub-processors solely to provide the Service. All processors are bound by data processing agreements.

ServiceProviderPurposeLocation
Database & AuthSupabase Inc.Data storage, authenticationEU (Frankfurt)
File storageSupabase StorageEncrypted document storageEU (Frankfurt)
AI document processingAnthropic, PBCDocument extraction, bank transaction matching & categorisation, AI chat assistantUSA (SCCs)
Vector searchOpenAI, LLCDocument & query embeddings for searchUSA (SCCs)
PaymentsStripe, Inc.Subscription billingUSA (SCCs)
Bank connectionsTrueLayer LimitedOpen banking data accessUnited Kingdom
Email deliveryResend, Inc.Transactional & report emailsUSA (SCCs)

For transfers outside the EU/EEA, we rely on Standard Contractual Clauses (SCCs) or equivalent adequacy safeguards approved by the European Commission.

6. Data Retention

  • Account data: Retained for the duration of your account, plus 90 days after account deletion to allow for recovery.
  • Financial documents and payment records: Retained for 10 years from the document date to comply with accounting record-keeping requirements, unless you request earlier deletion and no legal retention obligation applies.
  • Bank transaction data: Retained for 10 years from the transaction date.
  • Billing data: Retained as required by Stripe and applicable tax law (typically 7 years).
  • Technical logs: Retained for up to 30 days.

7. Your Rights Under GDPR

As a data subject under the GDPR, you have the following rights. To exercise any of these, contact us at support@kontly.app. We will respond within 30 days.

  • Right of access: Request a copy of the personal data we hold about you.
  • Right to rectification: Request correction of inaccurate personal data.
  • Right to erasure: Request deletion of your personal data, subject to legal retention obligations.
  • Right to data portability: Receive your data in a structured, machine-readable format (JSON).
  • Right to restriction: Request that we restrict processing of your data in certain circumstances.
  • Right to object: Object to processing based on legitimate interests.

8. Cookies

The Service uses only strictly necessary cookies. No advertising, analytics, or tracking cookies are used.

  • Authentication session — Maintains your logged-in state. Set by Supabase Auth. Expires when you sign out or the session expires.
  • Workspace cache (ws_ok) — A short-lived flag that avoids a database lookup on every page load. Expires after 1 hour.
  • Consent record (consent_v1) — Records that you have accepted these legal agreements. Expires after 1 year.

As these cookies are strictly necessary for the Service to function, they do not require separate consent under the ePrivacy Directive.

9. Data Security

We implement appropriate technical and organisational measures to protect your personal data against unauthorised access, disclosure, alteration, or destruction. These measures include encryption of data at rest and in transit, access controls, and regular security reviews.

In the event of a personal data breach that is likely to result in a risk to your rights and freedoms, we will notify the relevant supervisory authority within 72 hours, and affected individuals without undue delay where required.

10. Supervisory Authority

You have the right to lodge a complaint with a data protection supervisory authority. In the Netherlands, this is:

Autoriteit Persoonsgegevens
Bezuidenhoutseweg 30, 2594 AV Den Haag, Netherlands
autoriteitpersoonsgegevens.nl

If you are located in another EU member state, you may also lodge a complaint with the supervisory authority in your country of residence.

11. Changes to This Policy

We may update this Privacy Policy from time to time. We will notify you of material changes by email at least 14 days before they take effect. The current version is always available at /legal/privacy.

12. Contact

For any privacy-related queries or to exercise your rights, contact us at: support@kontly.app

Nederlandse vertaling

Dit is een Nederlandse vertaling van het bovenstaande Engelse Privacybeleid, uitsluitend ter informatie. In geval van tegenstrijdigheid tussen de Engelse en de Nederlandse versie is de Engelse versie leidend.

1. Wie wij zijn

Kontly ("wij", "ons", "onze") exploiteert het platform voor financieel documentbeheer dat op dit domein beschikbaar is. Wij zijn de verwerkingsverantwoordelijke voor alle persoonsgegevens die via de Dienst worden verwerkt.

Contact: support@kontly.app

2. Gegevens die wij verzamelen

Wij verzamelen en verwerken de volgende categorieën persoonsgegevens:

Accountgegevens

Uw e-mailadres, verzameld wanneer u inlogt via een e-maillink. Wij slaan ook een unieke gebruikers-ID, het tijdstip van accountaanmaak en uw registratie van acceptatie van deze voorwaarden op.

Werkruimtegegevens

De naam van uw bedrijf of werkruimte, opgegeven wanneer u uw account voor het eerst instelt.

Financiële documenten

Documenten die u naar de Dienst uploadt (facturen, bonnen, contracten en soortgelijke bestanden). Wij extraheren en slaan gestructureerde informatie uit deze documenten op, waaronder leveranciersnamen, klantnamen, bedragen, btw, data en documentsamenvattingen. Wij genereren en bewaren ook AI-vectorembeddings van documentinhoud om zoekfunctionaliteit mogelijk te maken. Originele bestanden worden opgeslagen in versleutelde cloudopslag.

Banktransactiegegevens

Als u vrijwillig een bankrekening koppelt, halen wij transactiegegevens op en slaan deze op, waaronder bedragen, data, omschrijvingen en door AI toegewezen categorieën. Bankverbindingstokens worden versleuteld opgeslagen. Wij slaan uw bankinloggegevens niet op.

Betalingsgegevens

Registraties van betalingen die u handmatig tegen documenten registreert, inclusief bedragen, data en notities.

Factureringsgegevens

Als u facturering instelt, slaan wij uw Stripe-klant-ID, een verwijzing naar uw opgeslagen betaalmethode en een overzicht van de op uw account opgebouwde gebruikskosten op. Volledige betaalkaartgegevens worden uitsluitend door Stripe bewaard en nooit aan ons doorgegeven of door ons opgeslagen.

Technische logbestanden

Serverlogs die noodzakelijk zijn voor beveiligingsmonitoring, foutdiagnose en dienstverlening, bewaard gedurende maximaal 30 dagen.

3. Hoe wij uw gegevens gebruiken

Wij verwerken uw gegevens om:

  • De Dienst te leveren, te onderhouden en te verbeteren
  • Gestructureerde informatie uit uw geüploade documenten te extraheren met behulp van AI
  • Maandelijkse financiële overzichtsrapportages te genereren die naar uw e-mail worden verzonden
  • Betaling per document te verwerken en uw account te beheren
  • Te reageren op uw supportverzoeken
  • Fraude of misbruik op te sporen, te onderzoeken en te voorkomen
  • Te voldoen aan toepasselijke wettelijke verplichtingen

4. Rechtsgrondslag (AVG)

Wij verwerken uw persoonsgegevens op basis van de volgende rechtsgrondslagen zoals gedefinieerd in de Algemene Verordening Gegevensbescherming (AVG):

  • Uitvoering van de overeenkomst (art. 6, lid 1, onder b): Het verwerken van uw accountgegevens, documenten en bankgegevens is noodzakelijk om de Dienst te leveren waarvoor u met ons een overeenkomst bent aangegaan.
  • Gerechtvaardigd belang (art. 6, lid 1, onder f): Beveiligingsmonitoring, fraudepreventie, bewaring van technische logbestanden en dienstverbetering, voor zover onze belangen niet worden overschreven door uw rechten.
  • Wettelijke verplichting (art. 6, lid 1, onder c): Bewaring van facturerings- en financiële gegevens zoals vereist door de toepasselijke belasting- en boekhoudwetgeving.

5. Verwerkers van derden

Wij delen gegevens met de volgende subverwerkers, uitsluitend om de Dienst te kunnen leveren. Alle verwerkers zijn gebonden aan verwerkersovereenkomsten.

DienstAanbiederDoelLocatie
Database & authenticatieSupabase Inc.Gegevensopslag, authenticatieEU (Frankfurt)
BestandsopslagSupabase StorageVersleutelde documentopslagEU (Frankfurt)
AI-documentverwerkingAnthropic, PBCDocumentextractie, matching en categorisering van banktransacties, AI-chatassistentVS (SCC's)
VectorzoekfunctieOpenAI, LLCDocument- en zoekopdracht-embeddings voor zoekfunctionaliteitVS (SCC's)
BetalingenStripe, Inc.FactureringVS (SCC's)
BankkoppelingenTrueLayer LimitedToegang tot open banking-gegevensVerenigd Koninkrijk
E-mailbezorgingResend, Inc.Transactionele e-mails en rapportagesVS (SCC's)

Voor doorgiften buiten de EU/EER vertrouwen wij op Standaardcontractbepalingen (SCC's) of gelijkwaardige, door de Europese Commissie goedgekeurde waarborgen.

6. Bewaartermijnen

  • Accountgegevens: Bewaard voor de duur van uw account, plus 90 dagen na verwijdering van het account om herstel mogelijk te maken.
  • Financiële documenten en betalingsgegevens: Bewaard gedurende 10 jaar vanaf de documentdatum om te voldoen aan de wettelijke bewaarplicht voor boekhouding, tenzij u eerdere verwijdering verzoekt en er geen wettelijke bewaarplicht van toepassing is.
  • Banktransactiegegevens: Bewaard gedurende 10 jaar vanaf de transactiedatum.
  • Factureringsgegevens: Bewaard zoals vereist door Stripe en de toepasselijke belastingwetgeving (doorgaans 7 jaar).
  • Technische logbestanden: Bewaard gedurende maximaal 30 dagen.

7. Uw rechten onder de AVG

Als betrokkene onder de AVG heeft u de volgende rechten. Om een van deze rechten uit te oefenen, neemt u contact met ons op via support@kontly.app. Wij reageren binnen 30 dagen.

  • Recht op inzage: Een kopie opvragen van de persoonsgegevens die wij over u bewaren.
  • Recht op rectificatie: Correctie van onjuiste persoonsgegevens aanvragen.
  • Recht op vergetelheid: Verwijdering van uw persoonsgegevens aanvragen, met inachtneming van wettelijke bewaarplichten.
  • Recht op overdraagbaarheid van gegevens: Uw gegevens ontvangen in een gestructureerd, machineleesbaar formaat (JSON).
  • Recht op beperking van de verwerking: Verzoeken dat wij de verwerking van uw gegevens in bepaalde omstandigheden beperken.
  • Recht van bezwaar: Bezwaar maken tegen verwerking op basis van gerechtvaardigd belang.

8. Cookies

De Dienst gebruikt uitsluitend strikt noodzakelijke cookies. Er worden geen advertentie-, analyse- of trackingcookies gebruikt.

  • Authenticatiesessie — Houdt uw ingelogde status bij. Geplaatst door Supabase Auth. Verloopt wanneer u uitlogt of de sessie verloopt.
  • Werkruimtecache (ws_ok) — Een kortstondige vlag die een databasequery bij elke pagina-laadactie voorkomt. Verloopt na 1 uur.
  • Toestemmingsregistratie (consent_v1) — Registreert dat u deze juridische overeenkomsten heeft geaccepteerd. Verloopt na 1 jaar.

Aangezien deze cookies strikt noodzakelijk zijn voor het functioneren van de Dienst, is voor deze cookies geen aparte toestemming vereist op grond van de ePrivacyrichtlijn.

9. Gegevensbeveiliging

Wij implementeren passende technische en organisatorische maatregelen om uw persoonsgegevens te beschermen tegen ongeautoriseerde toegang, openbaarmaking, wijziging of vernietiging. Deze maatregelen omvatten versleuteling van gegevens in rust en tijdens verzending, toegangscontroles en regelmatige beveiligingsbeoordelingen.

In het geval van een inbreuk in verband met persoonsgegevens die waarschijnlijk een risico inhoudt voor uw rechten en vrijheden, stellen wij de bevoegde toezichthoudende autoriteit binnen 72 uur op de hoogte, en informeren wij betrokkenen zonder onnodige vertraging wanneer dit vereist is.

10. Toezichthoudende autoriteit

U heeft het recht om een klacht in te dienen bij een toezichthoudende autoriteit voor gegevensbescherming. In Nederland is dit:

Autoriteit Persoonsgegevens
Bezuidenhoutseweg 30, 2594 AV Den Haag, Nederland
autoriteitpersoonsgegevens.nl

Als u in een andere EU-lidstaat woonachtig bent, kunt u ook een klacht indienen bij de toezichthoudende autoriteit van uw land van verblijf.

11. Wijzigingen in dit beleid

Wij kunnen dit privacybeleid van tijd tot tijd bijwerken. Wij stellen u ten minste 14 dagen voordat wezenlijke wijzigingen van kracht worden per e-mail op de hoogte. De huidige versie is altijd beschikbaar op /legal/privacy.

12. Contact

Voor privacygerelateerde vragen of om uw rechten uit te oefenen, kunt u contact met ons opnemen via: support@kontly.app