Tendlo
- Verantwoordelijke
- Aqua-IT B.V., Nederland
- Product
- Tendlo
- Website
- tendlo.app
- Contact
- [EIGENAAR: bevestig dat privacy@tendlo.app bereikbaar is voor privacyverzoeken.]
Concept · TEN-337
Hoe Tendlo met persoonsgegevens omgaat wanneer je de app lokaal gebruikt, een Tendlo-account gebruikt of optionele functies inschakelt.
1 · Verantwoordelijke
De gratis kern van Tendlo kan volledig op je toestel werken. Gebruik je geen cloudfunctionaliteit, dan blijven je appgegevens lokaal, behalve wanneer je zelf een afzonderlijke functie gebruikt, zoals weer op basis van locatie.
[EIGENAAR: voeg vóór publicatie KvK-nummer, vestigingsadres en, indien van toepassing, de contactgegevens van een functionaris gegevensbescherming toe.]
2 · Gegevens, doelen en grondslagen
Hieronder staat per categorie waarom Tendlo gegevens verwerkt. De grondslag is een conceptmatige AVG-duiding; voor gevoelige gegevens is een aanvullende eigenaarbeslissing nodig.
| Categorie | Doel en verwerking | Grondslag | Bewaren |
|---|---|---|---|
| Account- en huishoudgegevens e-mailadres, ledenprofiel en huishouden | Inloggen met e-maillink, een huishouden inrichten, leden uitnodigen en gedeelde gegevens tonen. | Uitvoering van de overeenkomst. | [EIGENAAR: bepaal bewaartermijn voor account, uitnodigingen en huishoudgegevens.] |
| App- en huishoudinhoud zoals agenda, taken, lijsten, financiële gegevens en gegevens over gezinsleden | De huishoudapp laten werken, gegevens op je toestel bewaren en – wanneer je cloudsync gebruikt – tussen je toestellen en binnen je huishouden synchroniseren. | Uitvoering van de overeenkomst; voor cloudsync kiest de gebruiker zelf voor de cloudfunctie. | [EIGENAAR: bepaal bewaartermijn voor actieve data, soft-deletes en technische auditdata.] |
| Gezondheidsgegevens zoals gewicht, doelen, stappen, medicatie en cyclusinformatie wanneer je die invoert | Gezondheidsfuncties in Tendlo aanbieden. Een Apple Health-leesactie gebeurt op het toestel; afgeleide gewichts- en stappengegevens kunnen bij cloudsync via PowerSync naar Supabase in de EU synchroniseren. | [EIGENAAR: bepaal de AVG-grondslag én bevestig of uitdrukkelijke toestemming de uitzondering van artikel 9 AVG voor gezondheidsgegevens is.] | [EIGENAAR: bepaal bewaartermijn.] |
| Foto's, documenten en bijlagen | Een bijlage bij een item bewaren, tonen en delen met de leden die daarvoor toegang hebben. Een gebruiker kan een foto of document ook uitdrukkelijk voor een AI-functie kiezen. | Uitvoering van de overeenkomst; bij AI alleen na de handeling en instellingen die daarvoor nodig zijn. | [EIGENAAR: bepaal bewaartermijn na verwijderen van een bijlage en voor back-ups.] |
| Abonnement en aankoopstatus | Tendlo Plus aanbieden, een aankoop herstellen en controleren of Plus-functies beschikbaar zijn. Als een platform-gebonden RevenueCat-sleutel in de build staat, ontvangt RevenueCat na inloggen de Supabase-gebruikers-id en opnieuw vóór een aankoop of herstel. | Uitvoering van de overeenkomst. | [EIGENAAR: bepaal bewaartermijn voor abonnement- en aankoopgegevens.] |
| Gebruik, fout- en AI-meting | Optionele, grove productanalyse en technische foutopsporing worden samen pas geactiveerd nadat je daarvoor toestemming geeft in Instellingen › Privacy; bij AI houden we functie, model, tokenverbruik, status en kosteninschatting bij. De AI-metering bevat geen promptinhoud. | Voor productanalyse en foutopsporing: toestemming. Voor AI-metering: uitvoering van de overeenkomst en beheer van fair use. | [EIGENAAR: bepaal bewaartermijnen voor analyse, foutmeldingen en AI-metering.] |
| Locatie, agenda, Health en meldingen op je toestel | Locatie kan weer voor jouw plek ophalen. Toegang tot toestelagenda, Apple Health en meldingen vraag je alleen wanneer je die functie inschakelt. Meldingen zijn lokaal op het toestel gepland. | Toestemming via de toestelpermissie; uitvoering van de gekozen functie. | Op het toestel totdat jij gegevens of de app verwijdert; [EIGENAAR: bevestig de bewaartermijn van eventuele door de gebruiker overgenomen gegevens.] |
3 · Verwerkers en doorgifte
| Partij | Waarom | Verlaat de data de EU? |
|---|---|---|
| Supabase | Authenticatie, database, opslag van bijlagen en serverfuncties wanneer cloudmodus is ingeschakeld. | Nee volgens de huidige configuratie: EU-regio. |
| PowerSync | Synchronisatie tussen de lokale appdatabase en de cloudgegevens. | Nee volgens de huidige configuratie: EU-regio. |
| Resend | Bezorging van uitnodigings- en authenticatie-e-mails; hierbij worden e-mailadres en uitnodigingscontext gebruikt. | De bestaande technische documentatie noemt Resend een Amerikaanse partij; de concrete bezorgregio is niet bevestigd. [EIGENAAR: bevestig doorgifteland, verwerkersovereenkomst en passende waarborgen.] |
| OpenRouter | Verwerkt de inhoud die je uitdrukkelijk aan een AI-functie geeft. Zie ook de AI-disclosure. | Ja, volgens de bestaande technische documentatie kan AI-verwerking naar de VS gaan. [EIGENAAR: bevestig actuele doorgiftelanden, subverwerkers en passende waarborgen, zoals SCC's.] |
| RevenueCat en de App Store | Afhandeling en herstel van Plus-aankopen en abonnementstoegang. Als een platform-gebonden sleutel in de build staat, geeft de app RevenueCat na inloggen de Supabase-gebruikers-id en opnieuw vóór aankoop of herstel. | [EIGENAAR: bevestig welke aankoop- en identificatiegegevens RevenueCat verwerkt, de regio en doorgiftewaarborgen.] |
| PostHog | Optionele productanalyse met grove, niet-identificerende gebeurtenissen. PostHog wordt samen met Sentry alleen geactiveerd nadat je daarvoor toestemming geeft in Instellingen › Privacy. | Nee volgens de ingest-configuratie: EU-host. |
| Sentry | Technische foutmeldingen. Sentry wordt samen met PostHog alleen geactiveerd nadat je daarvoor toestemming geeft in Instellingen › Privacy. De app is ingesteld om geen standaard-PII, sessiereplay of performance-tracing mee te sturen. | De bestaande technische documentatie noemt een EU-regio. [EIGENAAR: bevestig actuele regio, verwerkersovereenkomst en bewaartermijn.] |
| Open-Meteo | Weer op basis van coördinaten, zonder Tendlo-account of API-sleutel. | [EIGENAAR: verifieer verwerkingslocatie en privacyinformatie van Open-Meteo.] |
Het uitlezen van Apple Health en de toestelagenda gebeurt op het toestel. Bij cloudsync kunnen de daaruit afgeleide gewichts- en stappengegevens wel via PowerSync naar Supabase in de EU synchroniseren. Ook meldingen zijn lokale meldingen; Tendlo gebruikt hiervoor geen eigen pushdienst. Spraakherkenning gebruikt de voorziening van het besturingssysteem; platformverwerking door Apple of Google kan daarbij gelden.
4 · Bewaren en beveiligen
De code bevat geen vastgesteld, algemeen bewaarschema of automatische opschoning voor onder meer AI-gebruikslogs, auditinformatie en soft-deletes. Daarom noemt dit concept bewust nog geen vaste termijnen. Zodra er een vastgesteld retentiebeleid is, worden de termijnen per categorie hierboven ingevuld.
[EIGENAAR: stel een retentiebeleid vast, inclusief back-ups, verwijderde records, AI-metering, analytics, foutmeldingen en de verwerking van verzoeken.]
5 · Jouw keuzes en rechten
Je kunt, voor zover de AVG dat toelaat, vragen om inzage, correctie, verwijdering, beperking van verwerking, overdraagbaarheid of bezwaar maken. Je kunt eerder gegeven toestemming intrekken. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens.
[EIGENAAR: bevestig het verzoekkanaal, identiteitscontrole, reactietermijn en interne escalatie.]
6 · Account verwijderen
Een server-side verwijderfunctie voor eindgebruikers wordt voorbereid binnen de TEN-282-familie, milestone Server-side accountverwijdering. Totdat die is opgeleverd, is er geen bevestigde selfservice-route in de app voor het verwijderen van een cloudaccount.
De beoogde procedure is: je dient een verzoek in via de nog te bevestigen accountinstelling of het privacycontact, Tendlo controleert de identiteit en bevoegdheid binnen het huishouden, en bevestigt welke account- en huishoudgegevens worden verwijderd of welke gegevens vanwege andere leden apart moeten worden behandeld. De technische backend bevat al een beheerfunctie die de serverdata van een huishouden kan verwijderen; dat is geen eindgebruikersfunctie.
[EIGENAAR: bevestig vóór publicatie de selfservice-ingang, wie een huishouden mag verwijderen, wat er met andere leden en gedeelde gegevens gebeurt, de doorlooptijd en de verwerking van back-ups.]