Juridisch
Privacyverklaring
Laatst bijgewerkt: 9 oktober 2026
Nodz is in open bèta. Dit document beschrijft hoe de dienst vandaag werkt; het kan nog verfijnd worden, en wezenlijke wijzigingen kondigen we hier aan voordat ze ingaan.
1. Wie is verantwoordelijk
Verwerkingsverantwoordelijke voor de persoonsgegevens die Nodz verwerkt is DevBiz, WALSTRAAT, 8020 OOSTKAMP, BELGIUM (registratienummer KBO 1022.925.574). Voor alle vragen over privacy mail je naar privacy@nodz.im.
2. In het kort
- Een account vraagt alleen een gebruikersnaam en een wachtwoord. We vragen nooit om een telefoonnummer, e-mailadres, echte naam of geboortedatum.
- Berichten, bijlagen, contactenlijsten en je privésleutels worden op je apparaat versleuteld. Wij kunnen ze niet lezen en ze ook aan niemand leesbaar overhandigen.
- We gebruiken geen advertenties, analytics, trackingcookies of scripts van derden, en we verkopen nooit gegevens.
- De overige gegevens beperken we tot wat de dienst nodig heeft, en we verwijderen ze zo snel mogelijk.
3. Wat we verwerken, waarom en hoe lang
| Gegevens | Doel | Grondslag (AVG) | Bewaartermijn |
|---|---|---|---|
| Gebruikersnaam, wachtwoordverificatie (Argon2id-hash, nooit het wachtwoord zelf), publieke identiteitssleutel, vindbaarheidsinstelling, aanmaakdatum (alleen de dag), en welke versie van de gebruiksvoorwaarden je op welke dag hebt aanvaard | Je account leveren | Art. 6 lid 1 sub b, overeenkomst | Tot je je account verwijdert; dan wordt alles in één keer verwijderd, behalve de gebruikersnaam, die los bewaard blijft als niet-herbruikbare naam zodat niemand hem kan registreren en zich als jou kan voordoen (art. 6 lid 1 sub f). |
| Vermelding in het openbare sleutellogboek: een hash van je gebruikersnaam, je publieke identiteitssleutel, de datum | Iedereen laten controleren dat de sleutel die ze voor jou krijgen dezelfde is als die voor jouw gebruikersnaam is gepubliceerd, zodat een verwisselde sleutel niet onopgemerkt blijft | Art. 6 lid 1 sub f, gerechtvaardigd belang bij de veiligheid van ieders gesprekken | Permanent: het logboek kan alleen groeien, en daardoor is het betrouwbaar. Het bevat geen andere gegevens, en alleen wie je gebruikersnaam en sleutel al kent, kan het opzoeken. |
| Apparaat-ID's, datum toegevoegd en laatst actief (alleen de dag), hashes van sessietokens | Inloggen en je apparaten beheren | Art. 6 lid 1 sub b | Sessies verlopen na 30 dagen. Apparaten blijven tot je ze verwijdert of je account opheft. |
| Herstelverificatie en je versleutelde identiteitsback-up | Account herstellen zonder e-mail | Art. 6 lid 1 sub b | Tot je een nieuwe herstelcode maakt of je account verwijdert. Wij kunnen de back-up niet ontsleutelen. |
| Publieke apparaatsleutels, apparaatcertificaten, eenmalige MLS-sleutelpakketten | Anderen een versleuteld gesprek met je laten starten | Art. 6 lid 1 sub b | Sleutelpakketten worden bij gebruik verwijderd; de rest tot het apparaat wordt verwijderd. |
| Versleutelde bestanden die je verstuurt (voor ons onleesbaar: versleuteld op je apparaat; we kennen de naam, het type en de ontvanger niet) | Bestanden afleveren in gesprekken | Art. 6 lid 1 sub b | 30 dagen, daarna automatisch verwijderd. |
| Versleutelde berichtenveloppen (voor ons onleesbaar) | Berichten afleveren, ook aan offline apparaten | Art. 6 lid 1 sub b | Verwijderd na aflevering; niet-afgeleverde enveloppen na maximaal 30 dagen. |
| IP-adres en verbindingstijden | Gegevens doorgeven; de dienst beschermen tegen misbruik | Art. 6 lid 1 sub f, gerechtvaardigd belang bij beveiliging | Niet opgeslagen in toegangslogs. Misbruiklimieten gebruiken gepseudonimiseerde tellers die binnen 48 uur onkoppelbaar worden. |
| Technische foutlogs (zonder IP-adressen, gebruikersnamen of berichtgegevens) | De dienst werkend houden | Art. 6 lid 1 sub f | 14 dagen |
| E-mails die je ons stuurt | Je vraag of melding beantwoorden | Art. 6 lid 1 sub f, of sub b als het je account betreft | Tot 1 jaar na afhandeling |
| Donaties: bedrag, datum, betaalmethode en, afhankelijk van de methode, naam en rekeninggegevens van de betaler zoals Mollie die aan ons toont | De donatie verwerken; boekhouding | Art. 6 lid 1 sub b, en sub c voor de wettelijke administratieplicht | 10 jaar (Belgische boekhoudkundige en fiscale bewaarplicht). Donaties worden nooit aan een Nodz-account gekoppeld. |
4. Wat we niet doen
We maken geen profielen van je, nemen geen geautomatiseerde besluiten met rechtsgevolgen of vergelijkbare gevolgen voor jou (art. 22 AVG), tonen geen advertenties, gebruiken geen analytics en verkopen of verhuren geen gegevens.
5. Cookies en opslag op je apparaat
Deze website plaatst geen cookies. De Nodz-app gebruikt één strikt noodzakelijke sessiecookie om je ingelogd te houden; daarvoor is geen toestemming nodig. Je encryptiesleutels en instellingen staan in de lokale opslag van je browser (IndexedDB) op je eigen apparaat en worden nooit leesbaar naar ons gestuurd. Je kunt ze altijd verwijderen via Instellingen → Deze browser.
6. Wie er nog meer gegevens ontvangt
- Hosting: DevBiz beheert de servers in Belgiê als onze verwerker, onder een verwerkersovereenkomst.
- Betalingen: donaties worden verwerkt door Mollie B.V., Amsterdam, die voor betaalgegevens zelfstandig verwerkingsverantwoordelijke is. Zie de privacyverklaring van Mollie op mollie.com.
We geven geen persoonsgegevens door buiten de Europese Economische Ruimte. Aan autoriteiten verstrekken we alleen gegevens als de wet ons daartoe verplicht, en dan alleen wat we hebben: berichtinhoud, contactenlijsten en sleutels kunnen we niet leveren, omdat we die niet leesbaar bezitten.
7. Beveiliging
Berichten gebruiken de Messaging Layer Security-standaard (RFC 9420). Wachtwoorden worden gehasht met Argon2id. Verbindingen gebruiken TLS. Databases zijn niet bereikbaar vanaf internet. Meer details staan op onze beveiligingspagina.
8. Je rechten
Je hebt recht op inzage, rectificatie en verwijdering van je gegevens, op beperking van en bezwaar tegen de verwerking, en op overdraagbaarheid. In de app kun je je gegevens downloaden (Instellingen → Je gegevens) en je account op elk moment verwijderen. Omdat we geen e-mailadres of telefoonnummer hebben, controleren we verzoeken via je ingelogde account; kun je niet inloggen, dan bewijst je herstelcode dat het account van jou is. Je kunt ook schrijven naar privacy@nodz.im. We reageren binnen een maand.
Je kunt een klacht indienen bij een toezichthouder, bijvoorbeeld de Gegevensbeschermingsautoriteit (GBA) (https://www.dataprotectionauthority.be).
9. Minimumleeftijd
Nodz is bedoeld voor mensen van 16 jaar en ouder.
10. Wijzigingen
Als we deze verklaring wijzigen, publiceren we de nieuwe versie hier met een nieuwe datum. Belangrijke wijzigingen kondigen we vooraf aan in de app.
Terug naar Nodz