Privacybeleid
TweeHuizen respecteert je privacy. Dit beleid legt uit welke gegevens we verzamelen, waarom, en hoe we ze beschermen.
1. Wie is verantwoordelijk?
TweeHuizen is een product van KemblincK, gevestigd in Den Haag, Nederland. KvK-nummer: 42043399. Voor vragen over privacy kun je contact opnemen via privacy@tweehuizen.com.
2. Welke gegevens verzamelen we?
- Accountgegevens: e-mailadres en zelfgekozen weergavenaam bij registratie.
- Gezinsgegevens: namen van gezinsleden en kinderen, zorgrooster, voorstellen en activiteiten die je zelf invoert.
- Profielfoto's: optioneel, als je een avatar uploadt voor een gezinslid.
- Push token: een technisch adres om meldingen naar je toestel te sturen, als je meldingen inschakelt.
- Foutgegevens bij aankopen: loopt een aankoop of herstel vast, dan bewaren we wat er misging: de stap, het product, de foutmelding, de app-versie, het model van je toestel en de versie van het besturingssysteem, plus je lid- en gezins-ID. Zo kunnen we een mislukte betaling uitzoeken. We ruimen deze meldingen mee op in dezelfde ronde als de gebruiksgegevens.
- Abonnementsgegevens: welk abonnement actief is, via welk platform (Apple/Google), en de geldigheidsperiode.
- Gebruiksgegevens: de meeste interactie-events blijven lokaal op je toestel. Een korte, vaste lijst gebeurtenissen rond het opstarten sturen we wel naar onze eigen server: het doorlopen van de kennismaking, het aanmaken van een gezin, het versturen en inwisselen van een uitnodiging (ook het opnieuw delen ervan), het instellen van het rooster, het openen van de abonnementspagina, het tikken op een functie die bij een abonnement hoort, en het starten of afbreken van een proef of abonnement (afbreken betekent: annuleren in het aankoopvenster van Apple). Daarnaast registreren we normaal gesproken één keer per kalenderdag, per ingelogd account op een toestel, dat je de app hebt geopend, en sturen we bij een onverwachte fout een foutrapport met de foutmelding, de technische herkomst van de fout en het tijdstip. Bij dit alles slaan we op: welke gebeurtenis het was, een paar kenmerken ervan, de app-versie, het moment en je gebruikers-ID. Die kenmerken zijn bijvoorbeeld hoeveel dagen een uitnodiging al openstaat en of het opnieuw delen lukte, hoeveel volwassenplaatsen in je gezin in gebruik zijn en of je abonnement daarvoor moet worden uitgebreid, en welke functie je aantikte. In die kenmerken zitten geen namen, e-mailadressen of berichten. Die gegevens zijn dus niet anoniem. Dit geldt ook voor een kindaccount, zolang dat is ingelogd.
- Serverlogboeken: onze hostingpartij Supabase houdt bij elk verzoek van de app een technisch logboek bij, met je IP-adres en de daaruit afgeleide globale locatie (land en plaats). Wij gebruiken dat alleen voor beveiliging en om storingen op te lossen. Het logboek wordt na 7 dagen automatisch gewist.
3. Waarvoor gebruiken we je gegevens?
- Om je account aan te maken en te beheren.
- Om het zorgrooster en gezinsfuncties te laten werken.
- Om push-meldingen te sturen bij wisselmomenten (als je dat toestaat).
- Om je abonnementsstatus te controleren.
- Om te zien hoeveel mensen de app blijven gebruiken, waar ze tijdens het opstarten of bij het kiezen van een abonnement vastlopen en om storingen op te sporen, zodat we die kunnen repareren. Dat doen we op grond van ons gerechtvaardigd belang om de app werkend te houden. We ruimen deze gebeurtenissen minstens twee keer per jaar op en verwijderen dan alles wat ouder is dan twaalf maanden. We gebruiken ze niet voor reclame, profilering of het volgen van individuele gebruikers.
4. Delen we gegevens met derden?
We delen je persoonlijke gegevens niet met derden voor marketingdoeleinden. We gebruiken de volgende diensten:
- Supabase: voor opslag van je account, gezinsgegevens en bestanden. Servers bevinden zich in de EU. Supabase Privacy Policy.
- RevenueCat: voor het beheren van abonnementen via de App Store. RevenueCat ontvangt een intern gebruikersnummer van ons, en van Apple de gegevens over je aankoop: welk product, wanneer gekocht, en tot wanneer het geldig is. Je naam en e-mailadres geven wij er niet aan door. RevenueCat Privacy Policy.
- Expo: voor het versturen van pushmeldingen. Expo ontvangt het technische adres van je toestel en de melding zelf, dus ook de titel en de tekst. Daarin kan een naam staan, bijvoorbeeld bij een wisselmoment of een voorstel. Expo Privacy Policy.
- Resend: voor het versturen van e-mails over je account, zoals de bevestiging van je e-mailadres, de bevestiging van een nieuw e-mailadres en het herstellen van je wachtwoord. Resend ontvangt je e-mailadres en de inhoud van die mail. We hebben gekozen voor verzending vanuit de EU (Ierland). Resend Privacy Policy.
Agenda-link. Maak je in de app een agenda-link (Meer, Agenda-export), dan zetten we het rooster als agendabestand online onder een lange, willekeurige link. Wie die link heeft, ziet het rooster: namen van ouders en kinderen, wissels, activiteiten met locatie en notities. Er is geen inlog voor nodig, zodat een agenda-app hem kan lezen. Je kunt de link in de app vernieuwen of intrekken; de oude link werkt dan meteen niet meer. Verlaat iemand het gezin, dan trekken we de link automatisch in.
5. Hoe lang bewaren we gegevens?
Je gegevens worden bewaard zolang je account actief is. Wil je eruit, mail dan privacy@tweehuizen.com. Dan gebeurt dit:
- Je gezinsprofiel verdwijnt: je weergavenaam, profielfoto, taalinstelling, pushtoken en meldingsvoorkeuren.
- Was jij het laatste gezinslid, dan verdwijnt het hele gezin, inclusief de kinderprofielen, het rooster, de voorstellen en de activiteiten.
- Blijven er andere gezinsleden over, dan blijft het gezin bestaan. In het rooster en in eerdere voorstellen kan je naam nog voorkomen, omdat die gegevens bij het gezin horen en niet alleen bij jou. In het logboek van het gezin blijft zichtbaar dat er iets is gewijzigd.
- Je gebruiksmetingen (zie hoofdstuk 2) verwijderen we in dezelfde ronde.
- Bestanden, zoals een profielfoto of de agenda-export, verwijderen we meteen. Lukt dat niet in één keer, dan proberen we het opnieuw; uiterlijk binnen 30 dagen zijn ze weg.
- Je inlogaccount verwijderen we in dezelfde ronde.
Gegevens over aankopen (welk abonnement, wanneer, tot wanneer) verwijderen we niet: de belastingwet verplicht ons ze zeven jaar te bewaren. Ze staan bij ons en bij RevenueCat onder een intern nummer, zonder je naam of e-mailadres.
Daarnaast maken we reservekopieën van de database om gegevensverlies te voorkomen. Die worden automatisch overschreven; verwijderde gegevens verdwijnen daarmee ook uit de reservekopieën.
6. Beveiliging
We gebruiken versleutelde verbindingen (HTTPS/TLS), Row Level Security op databaseniveau (alleen jij en je gezinsleden zien jullie data), en veilige authenticatie via Supabase Auth.
7. Je rechten (AVG/GDPR)
Je hebt het recht om:
- Je gegevens in te zien, te corrigeren of te verwijderen.
- Je toestemming in te trekken (bijv. voor meldingen).
- Een kopie van je gegevens op te vragen. Via Meer > Backup maak je zelf een lokale back-up van een deel van je gezinsgegevens; activiteiten, het gezinslogboek en de afbeeldingen zitten daar niet in. Voor een volledig overzicht of overdracht mail je privacy@tweehuizen.com.
- De verwerking te laten beperken, bijvoorbeeld zolang een correctie loopt.
- Bezwaar te maken tegen een verwerking die op ons gerechtvaardigd belang berust.
- Een klacht in te dienen bij de Autoriteit Persoonsgegevens.
Je kunt je account en je gegevens zelf verwijderen in de app, via Meer > Account verwijderen (vanaf versie 2.0). Gebruik je een oudere versie, werk de app dan eerst bij, of mail privacy@tweehuizen.com. We handelen een mail binnen 30 dagen af en bevestigen wat er is verwijderd. Voor alle andere verzoeken kun je hetzelfde adres gebruiken.
8. Kinderen
Een kinderprofiel wordt aangemaakt en beheerd door een volwassen gezinslid. Daarin staan de naam van het kind, eventueel de geboortedatum, eventueel de regio voor de schoolvakanties en eventueel een profielfoto. Die gegevens komen van de ouder, niet van het kind.
Een ouder kan een kind daarnaast een eigen account met beperkte rechten geven, gekoppeld aan dat kinderprofiel. Het kind ziet dan het rooster en de eigen activiteiten en kan gezinsinstellingen niet wijzigen. Voor zo'n account verwerken we:
- het e-mailadres waarmee het kind inlogt, en de inloggegevens die daarbij horen;
- een weergavenaam en eventueel een profielfoto;
- de taalinstelling van de app;
- de koppeling met het kinderprofiel; de naam en de eventuele foto die het kind in de app ziet, komen uit dat profiel en worden door de ouder beheerd;
- de gebeurtenissen uit het kopje hierboven, zolang het kind is ingelogd: het openen van de app, stappen in het opstarten en foutrapporten.
Waarvoor we het gebruiken. Alleen om de app te laten werken voor dit gezin: het rooster tonen, laten zien wie wanneer zorgt, en de betrokkenen op tijd herinneren. Voor een kindaccount komt daar inloggen bij. Daarnaast meten we, ook bij een ingelogd kindaccount, of de app wordt geopend en wat er misging bij een fout; dat gebruiken we om opstartproblemen en storingen te verhelpen. We gebruiken deze gegevens niet voor reclame of profilering, we volgen er geen personen mee, en we verkopen ze niet.
Op welke grond. Het contract voor TweeHuizen sluiten wij met de volwassene die het gezin aanmaakt. Een kind is daar zelf geen partij bij, dus leunen wij voor de gegevens van het kind niet op dat contract. Wij verwerken die gegevens op grond van een gerechtvaardigd belang (artikel 6, lid 1, onder f van de AVG). Dat weegt zo:
- Welk belang. Een co-ouderschap werkt alleen als beide huishoudens dezelfde, actuele afspraken voor ogen hebben. Zonder de naam van het kind, en zonder te weten op welke dagen het bij wie is, valt er geen rooster te maken en kan de app niet doen waarvoor het gezin hem gebruikt. Het belang van het kind zelf loopt hiermee gelijk op: minder gedoe tussen de ouders, en duidelijkheid over waar het die week is.
- Waarom het nodig is, per gegeven. Een rooster gaat over wie op welke dag voor wie zorgt, dus we hebben per kind een herkenbare aanduiding nodig. Dat hoeft geen volledige naam te zijn: een roepnaam of een afkorting volstaat, en die keuze is aan de ouder. De regio voor de schoolvakanties slaan we los op; daarmee stellen we de juiste vakantieperiodes voor. De geboortedatum en de profielfoto zijn niet nodig om de app te laten werken. Voor die twee velden beroepen wij ons dan ook niet op gerechtvaardigd belang, maar op de toestemming van de ouder die ze invult (artikel 6, lid 1, onder a). Het doel is beperkt: de geboortedatum tonen we alleen in het gezinsprofiel, zodat een ouder de leeftijd bij de hand heeft, en de foto dient alleen om kinderen in een vol rooster uit elkaar te houden. Wij gebruiken deze twee velden nergens anders voor. Eerlijk over hoe dat nu is ingericht: de app vraagt bij deze velden nog niet apart om toestemming, en intrekken gaat nog niet even makkelijk als invullen. Een geboortedatum haal je zelf leeg in het gezinsprofiel, maar voor het verwijderen van een foto is nog geen knop; mail ons en we halen hem weg. Wij zijn bezig een verwijderknop toe te voegen en de vraag om toestemming duidelijk in het formulier te zetten. Tot die tijd kun je deze twee velden gewoon leeg laten; de app werkt er volledig zonder. Een kindaccount bestaat alleen als een ouder dat aanzet; zonder dat account slaan we van een kind geen e-mailadres of inloggegevens op. Een pushtoken wissen we zodra je meldingen in de app uitzet. Trek je de toestemming alleen in de instellingen van je toestel in, dan krijg je ze niet meer te zien, maar kan ons systeem ze nog wel naar de pushdienst sturen zolang het token bij ons staat. Zet ze in de app uit, of mail ons, dan is het token weg.
- De afweging, inclusief de risico's. We doen niet alsof de belangen van
ouders en kind altijd samenvallen. Drie risico's zien we:
- Ouders die het onderling oneens zijn, kunnen het rooster als strijdtoneel gebruiken. Daarom legt de app alleen feitelijke afspraken vast en houdt het gezinslogboek bij wie wat heeft gedaan. Zijn beide hoofdouders met een eigen account gekoppeld, dan gaat een wijziging van de basisregeling pas in na goedkeuring van de ander. Is er maar één hoofdouder gekoppeld, bijvoorbeeld zolang de tweede ouder de uitnodiging niet heeft aangenomen, dan wordt diens voorstel wel meteen toegepast.
- Een uitgenodigd gezinslid, bijvoorbeeld een stiefouder of grootouder, ziet daarmee ook waar het kind is. Daarom nodigt alleen een beheerder mensen uit, bepaalt die per persoon welke rechten erbij horen, en kan die iemand er weer uit halen.
- Verblijfsgegevens van een kind zijn gevoelig. Daarom staan ze uitsluitend binnen het eigen gezin, gaan ze niet naar adverteerders of dataverzamelaars en bouwen we er geen profielen mee. Eén ding is nog niet op orde en dat zeggen we liever hardop: het uitzetten van meldingen via alleen de toestelinstellingen wist het pushtoken niet. Dat staat op de lijst om te repareren. Onze opslag staat bij Supabase in de EU. Voor pushmeldingen gaat de melding via Expo en de pushdienst van Apple; daarbij kan verwerking buiten de EER plaatsvinden. Zet je meldingen in de APP uit, dan stopt dat; uitzetten via alleen de instellingen van je toestel is daarvoor niet genoeg.
Omdat wij ons op een gerechtvaardigd belang baseren, kun je bezwaar maken tegen deze verwerking. Mail dan privacy@tweehuizen.com; we stoppen dan met deze verwerking, tenzij wij dwingende gerechtvaardigde gronden hebben die zwaarder wegen dan jouw belangen, rechten en vrijheden, of tenzij de gegevens nodig zijn voor een rechtsvordering. Zolang wij je bezwaar beoordelen, kun je vragen de verwerking te beperken. Meldingen berusten op je eigen keuze in de app en zet je daar ook weer uit.
Wie kan het zien. Het rooster en de namen zijn zichtbaar voor de leden van hetzelfde gezin; wie wat mag wijzigen hangt af van de rechten die de beheerder heeft ingesteld. Via de app komt niemand anders erbij. Wij beheren zelf de database en hebben daarmee technische toegang, bijvoorbeeld om een storing te verhelpen of een verwijderverzoek uit te voeren. We kijken niet in gezinnen zonder reden, en we gebruiken die toegang niet om mee te lezen.
Profielfoto's staan in een afgeschermde opslagmap. Alleen leden van hetzelfde gezin kunnen een foto laten tonen, en de app doet dat met een link die na 24 uur verloopt. Tot 23 september 2026 was dat anders: wie toen de directe link had, kon een foto zonder inloggen opvragen. Die oude links werken niet meer. Wil je een bestaande foto laten verwijderen, mail ons dan.
Als het kinderprofiel wordt verwijderd, vervalt de koppeling en kan het kindaccount niet meer bij dit gezin. Dat inlogaccount blijft bestaan tot het wordt verwijderd; mail daarvoor privacy@tweehuizen.com.
Ontkoppelen, account verwijderen en gegevens verwijderen zijn drie verschillende dingen.
- Ontkoppelen: een ouder haalt het account los van het kinderprofiel. Het kind kan dan niet meer inloggen bij dit gezin. Het kinderprofiel en het rooster blijven bestaan, want die horen bij het gezin.
- Het account en de gegevens verwijderen: dat kan in de app via Meer > Account verwijderen (vanaf versie 2.0), of via een mail aan privacy@tweehuizen.com. Het gezinsprofiel met weergavenaam, profielfoto, pushtoken en meldingsvoorkeuren verdwijnt dan, en het inlogaccount zelf ook.
- Het kinderprofiel verwijderen: dat doet een beheerder in het gezin. Het profiel met naam en geboortedatum verdwijnt, en de activiteiten van dat kind verdwijnen mee. Het fotobestand zelf blijft voorlopig in onze opslag staan; mail ons als je dat ook weg wilt hebben. In het gezinslogboek blijft staan dat het profiel is verwijderd, met de naam.
Wat er daarna nog staat. Roosters, voorstellen en activiteiten horen bij het gezin en blijven bestaan zolang het gezin bestaat; daarin kan een naam voorkomen. Verwijdert het laatste gezinslid zijn account, dan verdwijnt het gezin met alles erin. Back-ups die jij zelf hebt gemaakt staan op jouw toestel en vallen buiten ons beheer.
Leeftijd en vertegenwoordiging. Een kinderaccount wordt altijd door een volwassen gezinslid aangemaakt en beheerd. Een eigen account is er voor kinderen vanaf 13 jaar; jongere kinderen staan alleen als profiel in de app, beheerd door de ouders. Niet elke volwassene in een gezin is ook de wettelijk vertegenwoordiger van het kind: verzoeken over de gegevens van een kind behandelen we met de ouder of voogd die het gezag heeft. Heb je een vraag over de gegevens van je kind, of wil je ze laten verwijderen, mail dan privacy@tweehuizen.com.
Voor kinderen zelf. Gebruik jij TweeHuizen met je eigen account? Dan bewaren wij alleen wat nodig is om de app te laten werken: hoe je inlogt en je naam in de app. We houden ook bij wanneer de app is geopend en wat er misging als er iets stukgaat, zodat we het kunnen repareren. We kijken niet mee met wat je doet. Buiten je gezin delen we niets, behalve met de bedrijven die ons helpen de app te laten draaien; die staan hierboven bij punt 4. Je kunt altijd vragen wat er over jou is opgeslagen, of vragen om het weg te halen. Vraag dat aan je ouder, of laat je ouder ons mailen.
9. Tracking
In de app: TweeHuizen gebruikt geen advertentie-tracking, geen cookies voor tracking en geen externe analytics-diensten zoals Google Analytics. De meeste gebruiksstatistieken blijven lokaal op je toestel. Een korte, vaste lijst gebeurtenissen rond het opstarten gaat naar onze eigen server in de EU, gekoppeld aan je gebruikers-ID; zie punt 2 voor welke dat zijn en punt 3 voor waarvoor we ze gebruiken.
Op deze website (tweehuizen.com): we gebruiken Meta Pixel en Google Analytics 4 om te begrijpen hoe bezoekers onze app vinden. Deze tracking wordt pas geactiveerd nadat je expliciet akkoord hebt gegeven via de cookiebanner. Weiger je, dan plaatsen we geen tracking-cookies. We verkopen geen gegevens aan derden en gebruiken geen retargeting-advertenties van externe partijen op deze site. Je keuze wordt lokaal in je browser bewaard. Je kunt hem op elk moment wijzigen via de link Cookievoorkeuren onderaan elke pagina.
10. Wijzigingen
We kunnen dit privacybeleid bijwerken. Bij belangrijke wijzigingen informeren we je via de app. De laatste versie is altijd beschikbaar op deze pagina.
11. Contact
TweeHuizen, een product van KemblincK (eenmanszaak)
KvK: 42043399
E-mail: privacy@tweehuizen.com