Privacyverklaring
Dit is een vertaling ter informatie. Bij verschillen is de Duitse versie juridisch bindend.
Laatst bijgewerkt: 8 augustus 2026
De bescherming van je persoonsgegevens is voor ons heel belangrijk. In deze privacyverklaring leggen we uit welke gegevens we verzamelen, hoe we ze gebruiken en welke rechten je hebt.
1. Verwerkingsverantwoordelijke
Gathered UG (haftungsbeschränkt) i.G.
Vertegenwoordigd door de directeur: Lenny Anzalichi
Berliner Straße 10
63110 Rodgau, Duitsland
E-mail: Lenny@gathered.world
Handelsregister: rechtbank Offenbach am Main, HRB [wordt na inschrijving aangevuld]
Functionaris voor gegevensbescherming (art. 37 AVG)
Op grond van § 38 BDSG (Duitse federale wet gegevensbescherming) zijn wij niet verplicht een functionaris voor gegevensbescherming aan te stellen, omdat minder dan 20 personen permanent bezig zijn met de geautomatiseerde verwerking van persoonsgegevens. Onze kernactiviteit vereist bovendien geen grootschalige regelmatige en stelselmatige monitoring (art. 37 lid 1 sub b AVG). Voor privacyvragen: Lenny@gathered.world
2. Welke gegevens wij verzamelen
2.1 Accountgegevens
Bij de registratie verzamelen wij:
- naam of gebruikersnaam
- e-mailadres
- profielfoto (optioneel)
- bij Apple Sign-In: Apple ID (geanonimiseerd)
2.2 Locatiegegevens
Met jouw toestemming verzamelen wij je locatie om:
- evenementen bij jou in de buurt te tonen
- de afstand tot evenementen te berekenen
Als je hebt ingestemd met locatiegebruik en er nog geen stad in je profiel staat, leiden wij je stad af uit je globale positie en slaan wij de plaatsnaam (geen exacte coördinaten) op in je profiel — onder meer voor geaggregeerde evenementstatistieken. Je kunt de stad in je profiel op elk moment wijzigen.
Daarnaast slaan wij een vergrofde locatieaanduiding, zodat we je meldingen kunnen sturen over nieuwe evenementen in je omgeving. Bij het openen van de App wordt je positie afgerond op een raster van ongeveer 39 km × 20 km en wordt alleen dat rastervak opgeslagen (technisch: een geohash van vier tekens) — nooit je exacte coördinaten en nooit een bewegingsgeschiedenis. Wij bewaren uitsluitend het laatst bekende rastervak, hoogstens eenmaal per dag bijgewerkt. Tot augustus 2026 was dit raster met ongeveer 156 km × 156 km veel grover; de verfijning was nodig omdat uit zo’n groot vak geen zinvolle aanbeveling in de buurt is af te leiden. Fijner dan dit raster slaan wij de gegevens niet op.
Je kunt de locatietoestemming op elk moment intrekken in de instellingen van je toestel. Zonder locatietoegang ontvang je geen meldingen over evenementen in je omgeving; alle andere functies blijven bruikbaar.
2.3 Gebruiksgegevens en technische diagnosegegevens
Voor productverbetering en technische diagnose verzamelen wij in de normale App uitsluitend gebeurtenisgegevens zonder account-ID en zonder opzettelijke koppeling tussen sessies. Een uitdrukkelijke weigering in de privacy-instellingen stopt deze verzameling. Hieronder vallen met name:
- bezochte schermen en interacties met functies en evenementen
- technische gegevens zoals platform (iOS/Android), besturingssysteem, app-versie, sessie-ID en globale prestatiewaarden
- app-crashes, fout- en prestatiemetrieken
- pseudonieme analyse-identificatoren; koppeling aan je interne account-ID gebeurt pas na de aparte opt-in voor gepersonaliseerde analytics
Hiervoor gebruiken wij Firebase Analytics, Firebase Crashlytics, Firebase Performance Monitoring en PostHog. Bericht- en chatinhoud, evenementtitels en -beschrijvingen en exacte locatiegegevens worden niet als productanalytics-eigenschappen aan deze aanbieders doorgegeven; hooguit kan geanonimiseerd functiegebruik (bijv. "bericht verzonden") worden vastgelegd.
2.4 Session replay (aparte opt-in)
PostHog session replay is in de normale App volledig uitgeschakeld totdat je de daarvoor bedoelde toestemming uitdrukkelijk activeert. Bij actieve toestemming worden bij een steekproef van momenteel 10 % van de sessies geanonimiseerde schermtoestanden en interacties verwerkt voor fout- en usability-analyse. Teksten, invoervelden, afbeeldingen en platformweergaven (bijv. kaarten, WebViews of cameraweergaven) worden al op het toestel gemaskeerd. Native systeemschermen en netwerk- en loginhoud worden niet opgenomen.
Voor uitdrukkelijk geselecteerde interne TestFlight-testers kan een apart gebouwde testmodus retentie met een account-ID en session replay met een steekproef van 100 % inschakelen. Deze build gebruikt hetzelfde event-schema als de productie-app en is niet bedoeld voor publieke of productiekanalen.
Session replay is een apart doel en maakt niet automatisch deel uit van de toestemming voor anonieme productstatistieken. Je kunt de toestemming op elk moment intrekken via Instellingen > Privacy en beveiliging . Daarna worden geen nieuwe opnamen gemaakt; reeds opgeslagen opnamen worden uiterlijk na de huidige PostHog-bewaartermijn van 30 dagen verwijderd, voor zover ze niet eerder worden verwijderd.
2.5 Evenementgegevens
Wanneer je een evenement aanmaakt, slaan wij op:
- titel en beschrijving van het evenement
- datum, tijd en locatie
- afbeeldingen van het evenement
- deelnemerslijsten
2.6 Technische gegevens / apparaatvingerafdruk
Ter fraudebestrijding maken wij een geanonimiseerde apparaathash (SHA-256). Die wordt slechts tijdelijk gebruikt om misbruik te detecteren (rate limiting) en wordt niet permanent opgeslagen.
2.7 Geaggregeerde evenementstatistieken (Crowd Insight)
Voor openbare evenementen maken wij geaggregeerde, geanonimiseerde statistieken over de toegezegde gasten ("Crowd Insight"). Daarvoor verwerken wij serverzijdig de volgende profielgegevens van gasten:
- Geboortedatum — uitsluitend omgezet naar een leeftijdsgroep (laagste groep 16–18)
- Geslacht — voor de geaggregeerde geslachtsverhouding
- Woonplaats — alleen de in het profiel opgeslagen plaatsnaam, nooit GPS-gegevens
- Gekozen interesses — voor de belangrijkste interesses van de deelnemers
- Deelnamegeschiedenis bij de betreffende organisator — voor het aandeel terugkerende gasten
Doel: gasten en organisatoren een anoniem beeld geven van het verwachte publiek van een evenement (bijv. verdeling naar leeftijdsgroep, aandeel gasten uit de stad van het evenement).
Ontvangers: De statistieken zijn alleen zichtbaar voor betalende "Gathered Pro"-abonnees en voor de organisator van het betreffende evenement — beiden zien alleen de aggregaten. Waarden van afzonderlijke gasten zijn technisch niet op te vragen, ook niet door abonnees. Statistieken worden pas vanaf 2 toegezegde gasten getoond, de volledige detailweergave pas vanaf 5 — zo zijn er geen conclusies over individuele personen mogelijk. Ook gasten met een privéprofiel gaan mee in de anonieme aggregaten.
Bewaartermijn: De geaggregeerde statistieken worden bewaard tot 7 dagen na afloop van het evenement en daarna automatisch verwijderd; bij verwijdering van het evenement direct.
Rechtsgrond: Art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij geanonimiseerde evenementstatistieken). Bezwaar (art. 21 AVG): Je kunt op elk moment bezwaar maken tegen het meenemen van je profielgegevens — je wordt dan alleen nog in "onbekend"-categorieën geteld. Zolang daarvoor nog geen schakelaar in de app-instellingen bestaat, volstaat een e-mail aan Lenny@gathered.world.
2.8 Beoordelingen (Gathered Score)
Na een evenement kunnen geverifieerde deelnemers het evenement of de organisator beoordelen met een waarde van 0 tot 10 ("Gathered Score"), optioneel met een openbare tekst. Organisatoren kunnen omgekeerd hun gasten beoordelen. Daarbij verwerken wij:
- Beoordelingswaarde (0–10) — gaat uitsluitend op in een geaggregeerd gemiddelde
- Optionele beoordelingstekst — naar keuze anoniem of met je naam en profielfoto gepubliceerd
- Deelname aan het evenement — voor de serverzijdige controle dat alleen echte deelnemers beoordelen
- Aanmaakdatum van het account — ter voorkoming van misbruik (beoordelingen van zeer jonge accounts wegen minder zwaar)
Anonimiteit: De kale numerieke waarde wordt zonder je naam gepubliceerd — zichtbaar is alleen een doorlopend bijgewerkt gemiddelde van alle beoordelingen. Let op: bij evenementen met zeer weinig beoordelingen kan de organisator onder omstandigheden conclusies trekken over afzonderlijke beoordelingen (bijv. als slechts één persoon heeft beoordeeld). Schrijf je een tekst, dan bepaal je zelf of die anoniem of met naam verschijnt (standaard: anoniem); bij anonieme teksten wordt het publicatiemoment bovendien vergrofd tot de kalenderdag. De anonimiteit geldt tegenover andere gebruikers — niet tegenover ons als exploitant: serverzijdig blijft je beoordeling aan je account gekoppeld (nodig voor moderatie, misbruikbestrijding, meldingen op grond van de Digital Services Act en het verwijderen van je gegevens).
Gastbeoordelingen: Beoordelingen van organisatoren over gasten zijn nooit openbaar. Organisatoren zien uitsluitend een geaggregeerd gemiddelde in de context van deelnameverzoeken. Je eigen gastgemiddelde kun je op elk moment in de App inzien (art. 15 AVG).
Bewaartermijn: Beoordelingen blijven bewaard zolang je account bestaat. Bij verwijdering van je account worden de door jou gegeven en de over jou gegeven beoordelingen verwijderd en de gemiddelden dienovereenkomstig gecorrigeerd; daarnaast kun je openbare teksten altijd zelf verwijderen.
Rechtsgrond: Art. 6 lid 1 sub b AVG (beoordelingsfunctie als onderdeel van de dienst) en art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij een betrouwbaar, veilig beoordelingssysteem en bij misbruikbestrijding).
2.9 School-/universiteitsnetwerk ("Jouw school/universiteit")
Je kunt vrijwillig je school of hogeschool opgeven om te zien wie van jouw instelling Gathered gebruikt en om op de hoogte te blijven van nieuwe evenementen uit jouw instelling. Daarbij verwerken wij:
- Naam van je school/hogeschool — door jou gekozen uit een vaste lijst (geen vrije-tekstadres, geen GPS-gegevens)
- Je weergavenaam en profielfoto — dezelfde gegevens die ook elders in je openbare profiel staan
- Tijdstip van de invoer — voor de volgorde van de ledenlijst
Zichtbaarheid: Zodra je een school/hogeschool opgeeft, verschijn je in een ledenlijst die uitsluitend voor andere gebruikers die dezelfde school/hogeschool hebben opgegeven. Zichtbaar zijn daar alleen je weergavenaam en profielfoto — dezelfde gegevens als in je openbare profiel. De kale teller ("X personen zijn hier") is geaggregeerd en laat geen conclusies over individuele personen toe. Wij publiceren nergens een doorzoekbare of voor buitenstaanders opvraagbare lijst van een school; opvragen is technisch beperkt tot ingelogde leden van dezelfde instelling.
Bezwaar / verbergen (opt-out): Je kunt je zichtbaarheid op elk moment uitschakelen in de privacy-instellingen. Je verdwijnt dan direct uit de ledenlijst en je openbare evenementen worden niet meer aan je instelling gekoppeld; de geaggregeerde teller blijft bestaan. Je kunt je school/hogeschool ook volledig verwijderen.
Evenementmeldingen: Maak je een openbaar evenement aan terwijl je schoolzichtbaarheid actief is, dan kunnen leden van dezelfde instelling daarover een pushmelding ontvangen (mits zij meldingen hebben toegestaan). Privé-evenementen, alleen-via-link-evenementen en groepsinterne evenementen vallen hier nooit onder.
Vriendenuitnodigingen: Nodig je vrienden uit via een uitnodigingslink, dan bevat die een identificatie van je school/hogeschool en een verwijzingsidentificatie, zodat de uitgenodigde persoon jouw instelling voorgesteld krijgt. Daarbij worden geen contactgegevens uit je adresboek verwerkt.
Opmerking over verificatie: De opgegeven school/hogeschool wordt niet apart gecontroleerd. Vul alleen gegevens in die je bereid bent te delen.
Bewaartermijn: Je school-/hogeschoolkoppeling blijft opgeslagen zolang je die hebt ingevuld of je account bestaat. Bij verwijdering van de gegevens of van je account wordt zij verwijderd en de geaggregeerde teller dienovereenkomstig gecorrigeerd.
Rechtsgrond: Art. 6 lid 1 sub a AVG (toestemming door de vrijwillige invoer, op elk moment intrekbaar via de zichtbaarheidsschakelaar) en art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij het verbinden van gebruikers van dezelfde instelling). Bij minderjarigen vanaf 16 jaar baseren wij ons op grond van art. 8 AVG op hun eigen toestemming; Gathered is bruikbaar vanaf 16 jaar (zie punt 10).
2.10 Campus Pulse ("wie doet wat / wie gaat waarheen")
De Campus Pulse maakt deel uit van het school-/universiteitsnetwerk (punt 2.9) en maakt voor leden van jouw instelling zichtbaar wie op dit moment aan welke activiteit of welk evenement deelneemt. Er zijn twee soorten:
- Plan-pulse — door jezelf gemaakt, ofwel uit voorgedefinieerde sjablonen (bijv. bibliotheek, mensa, sport, koffie) of met een eigen korte tekst. Een plan-pulse geldt alleen voor de lopende dag, heeft een eigen pulse-chat en kan optioneel een bevestiging door jou vereisen om deel te nemen.
- Evenement-pulse — ontstaat automatisch wanneer meerdere leden van jouw instelling hetzelfde openbare evenement toezeggen.
Daarbij verwerken wij:
- Bij een zelf gemaakte plan-pulse: het gekozen sjabloon of je vrije-teksttitel (max. 60 tekens), de aanduiding of een bevestiging nodig is om deel te nemen, en dat jij de maker bent.
- Deelnemer-identificatoren — de gebruikersidentificatoren (ID’s) van degenen die aan een pulse hebben deelgenomen of, bij een evenement-pulse, hetzelfde evenement hebben toegezegd. Namen en profielfoto’s worden niet op de pulse opgeslagen, maar pas bij het tonen aangevuld uit de ledenlijst van jouw instelling.
- Bij een evenement-pulse daarnaast de identificatie van het betreffende openbare evenement.
- Pulse-chat — je tekstberichten in de chat van een pulse.
- Deelnameverzoeken — vraagt de maker om een bevestiging, dan wordt hem je weergavenaam getoond zodat hij kan beslissen.
Geen locatiegegevens: Voor de pulse zelf worden geen GPS- of locatiegegevens verzameld. Een plan-pulse bestaat alleen uit een sjabloon of korte tekst (vul daar alsjeblieft geen geen exact adres in – daarover verschijnt een melding in de App); een evenement-pulse verwijst slechts naar een reeds openbaar evenement.
Zichtbaarheid: Pulses en hun deelnemers (telkens weergavenaam en profielfoto — dezelfde gegevens als in je openbare profiel) zijn uitsluitend zichtbaar voor ingelogde leden van dezelfde instelling waarvan de campus geopend is. Er vindt geen vervaging plaats (echte namen en gezichten). Personen die jij hebt geblokkeerd of die jou hebben geblokkeerd, zien jouw pulses niet en omgekeerd. Een pulse laat je klas- of studiegenoten dus zien waaraan je op dat moment deelneemt — maak of betreed alleen pulses waarvan je de zichtbaarheid wilt aanvaarden.
Pushmeldingen: Leden van jouw instelling kunnen — mits zij meldingen hebben toegestaan — over nieuwe pulses worden geïnformeerd. Deze meldingen op het vergrendelscherm zijn bewust geanonimiseerd (geen naam, geen plaats — bijv. "Nieuwe pulse op je campus" of "X van je campus gaan"). Een deelnameverzoek en de bevestiging daarvan bevatten de betreffende weergavenaam en gaan naar precies één persoon. Er gelden rusttijden (22–8 uur) en een daglimiet.
Moderatie en melding: Vrije-teksttitels en chatberichten doorlopen een automatische inhoudscontrole; ontoelaatbare inhoud wordt geblokkeerd (zie het gedeelte over contentmoderatie). Je kunt een pulse melden (meldprocedure volgens art. 16 Digital Services Act).
Bewaartermijn: Een plan-pulse wordt na afloop van de dag automatisch verwijderd; de bijbehorende chat blijft tot 24 uur na het einde van de pulse bestaan en wordt dan samen met berichten en openstaande verzoeken automatisch verwijderd. Een evenement-pulse eindigt met het evenement of wordt direct verwijderd als het evenement wordt geannuleerd, op privé gezet of verwijderd. Schakel je je schoolzichtbaarheid uit, wissel je van instelling of verwijder je je account, dan worden je eigen pulses verwijderd en word je uit alle deelnemerslijsten en openstaande verzoeken gehaald.
Rechtsgrond: Art. 6 lid 1 sub a AVG (toestemming door het vrijwillig aanmaken van of deelnemen aan een pulse) en art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij spontane verbinding tussen leden van dezelfde instelling); de contentmoderatie berust op art. 6 lid 1 sub f AVG (veiligheid van het platform). Bij minderjarigen vanaf 16 jaar baseren wij ons op grond van art. 8 AVG op hun eigen toestemming; Gathered is bruikbaar vanaf 16 jaar (zie punt 10).
2.11 Directe berichten (1-op-1-chat)
Je kunt individuele personen rechtstreeks schrijven. Zo’n chat is alleen mogelijk als jullie beiden hetzelfde evenement hebben toegezegd of elkaar volgen — aanschrijven vanuit de zoekfunctie of de feed bestaat niet. Het eerste bericht aan een nog niet bevestigde persoon is een verzoek: totdat de ontvanger het accepteert, kun je geen tweede bericht sturen.
Daarbij verwerken wij:
- Berichtinhoud — je teksten, verzonden foto’s en spraakopnamen, plus antwoordverwijzingen en reacties.
- Betrokkenen en tijdstip — de gebruikersidentificatoren van beide gesprekspartners, het tijdstip van verzenden en bezorgen en het tijdstip waarop je een chat voor het laatst hebt geopend (voor de ongelezen-indicator).
- Aanleiding van de chat — de identificatie van het evenement waardoor het contact is ontstaan, en of jullie hebben afgesproken samen te gaan.
Zichtbaarheid: Een chat is uitsluitend leesbaar voor de twee betrokkenen. Wij benaderen chatinhoud niet zonder aanleiding; toegang vindt alleen plaats als een bericht wordt gemeld of als wij daartoe wettelijk verplicht zijn.
Geen eind-tot-eind-versleuteling: Je berichten zijn tijdens het transport (TLS) en op onze servers versleuteld opgeslagen, maar niet niet eind-tot-eind versleuteld. Technisch betekent dat: inhoud zou door ons kunnen worden ingezien, bijvoorbeeld om een melding te behandelen. Wil je berichten uitwisselen die niemand behalve de ontvanger mag zien, gebruik daarvoor dan een eind-tot-eind versleutelde messenger.
Automatische inhoudscontrole – omvang: Tekstberichten doorlopen een automatisch woordfilter dat beledigingen, bedreigingen en bepaalde oplichtingspatronen blokkeert. Foto’s en spraakopnamen worden niet automatisch op inhoud gecontroleerd, en ook bij teksten herkent het woordfilter geen inhoud die zonder de betreffende termen toekomt. Wij wijzen hier uitdrukkelijk op, zodat je dit kunt meewegen bij je keuze met wie je schrijft en wat je verstuurt.
Melden en blokkeren: Je kunt elk afzonderlijk bericht melden — ook een foto of een spraakopname; het betreffende bestand wordt ter beoordeling aan de melding toegevoegd (meldprocedure volgens art. 16 Digital Services Act). Je kunt een persoon op elk moment blokkeren; verder contact is dan in beide richtingen uitgesloten.
Pushmeldingen: Wij informeren je bewust over een nieuw verzoek zonder afzendernaam en zonder berichttekst (bijv. "Iemand van een van je evenementen heeft je geschreven"), zodat ongewenste inhoud je niet ongevraagd op het vergrendelscherm bereikt. Pas na jouw acceptatie bevatten meldingen naam en berichttekst. Je kunt elke chat afzonderlijk dempen.
Leeftijd: Binnen de 1-op-1-chat geldt geen leeftijdsbeperking; Gathered is als geheel bruikbaar vanaf 16 jaar (zie punt 10).
Bewaartermijn: Geaccepteerde chats blijven permanent bestaan, zodat een ontstaan contact niet verloren gaat — je kunt afzonderlijke berichten altijd verwijderen. Een niet-geaccepteerd verzoek wordt 14 dagen na afloop van het onderliggende evenement automatisch verwijderd. Verwijder je je account, dan worden je berichten geanonimiseerd en je verzonden foto’s en spraakopnamen verwijderd; het gespreksverloop van je gesprekspartner blijft voor het overige bestaan, omdat het ook diens eigen gegevens bevat.
Rechtsgrond: Art. 6 lid 1 sub b AVG (uitvoering van de gebruiksovereenkomst — communicatie tussen deelnemers maakt deel uit van de aangeboden dienst) en art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij de veiligheid van het platform voor woordfilter, meld- en blokkeerfunctie).
3. Rechtsgronden (art. 6 AVG)
De verwerking van je persoonsgegevens vindt plaats op de volgende rechtsgronden:
| Verwerking | Rechtsgrond |
|---|---|
| Account aanmaken, profiel, evenementen maken, tickets, chat | Art. 6 lid 1 sub b AVG (uitvoering van de overeenkomst) |
| Pushmeldingen | Art. 6 lid 1 sub a AVG (toestemming) |
| Gebruiksstatistieken (PostHog, Firebase Analytics) | Art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij productverbetering; gedocumenteerde belangenafweging) |
| Session replay (PostHog, apart doel) | Art. 6 lid 1 sub a AVG (aparte toestemming) |
| ML-gebaseerde evenementaanbevelingen | Art. 6 lid 1 sub f AVG (gerechtvaardigd belang: verbetering van de gebruikerservaring) |
| Geaggregeerde evenementstatistieken (Crowd Insight, zie punt 2.7) | Art. 6 lid 1 sub f AVG (gerechtvaardigd belang: geanonimiseerde statistieken voor abonnees en organisatoren) |
| School-/universiteitsnetwerk en Campus Pulse (punten 2.8 en 2.9) | Art. 6 lid 1 sub a AVG (toestemming) en art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij het verbinden van leden van dezelfde instelling) |
| Contentmoderatie (automatisch) | Art. 6 lid 1 sub f AVG (gerechtvaardigd belang: veiligheid van het platform) |
| Fraudebestrijding (apparaatvingerafdruk) | Art. 6 lid 1 sub f AVG (gerechtvaardigd belang: bescherming tegen misbruik) |
| Betalingsverwerking (Stripe) | Art. 6 lid 1 sub b AVG (uitvoering van de overeenkomst) |
4. Diensten en derde partijen
4.1 Firebase (Google)
Wij gebruiken Firebase (exploitant: Google Ireland Limited voor EU-klanten, subverwerker: Google LLC, VS) voor de volgende diensten:
- Firebase Authentication — inlogmechanismen (e-mail, Google Sign-In, Sign in with Apple)
- Cloud Firestore — evenementen-, profiel- en chatdatabase (regio:
europe-west10Berlijn) - Cloud Storage — afbeeldingen en media (regio:
europe-west1België) - Cloud Functions — serverlogica (regio:
europe-west1) - Firebase Cloud Messaging (FCM) — pushmeldingen; stuurt device-token en berichttekst naar Google-servers
- Firebase App Check (Play Integrity) — misbruikbescherming; stuurt een apparaatattestatie naar Google
- Firebase Analytics — uitsluitend gebeurtenisgegevens over product en gebruik zonder account-ID; een account-ID wordt pas na de aparte opt-in voor gepersonaliseerde analytics ingesteld
- Firebase Crashlytics en Performance Monitoring — crash-, fout- en prestatiemetrieken in hetzelfde uitsluitend op gebeurtenissen gebaseerde diagnosekanaal
- Firebase Remote Config — feature flags, geen overdracht van persoonsgegevens
Rechtsgrond: art. 6 lid 1 sub b AVG (uitvoering van de overeenkomst) voor Auth/Firestore/Storage/Functions/FCM/App Check; art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij stabiliteit en productverbetering, onder voorbehoud van de gedocumenteerde belangenafweging) voor het uitsluitend op gebeurtenissen gebaseerde diagnosekanaal. De accountkoppeling blijft een apart doel.
Privacybeleid: firebase.google.com/support/privacy
4.2 Stripe
Voor betaalde evenementen gebruiken wij Stripe als betaaldienstverlener. Stripe verwerkt betaalgegevens als zelfstandig verwerkingsverantwoordelijke.
Privacybeleid: stripe.com/de/privacy
4.3 PostHog
Wij gebruiken PostHog voor productanalytics, feature flags en — alleen na een aparte opt-in — session replay. Het project is geconfigureerd in de EU-regio eu.i.posthog.com .
- Gebruiksanalyse uitsluitend op gebeurtenisniveau: product-, onboarding-, fout- en prestatiemetrieken zonder account-ID en zonder opzettelijke koppeling tussen sessies
- Gepersonaliseerde analyse: koppeling aan een pseudoniem intern account-ID, alleen na aparte toestemming na het inloggen
- Session replay: in de normale App alleen bij actieve aparte toestemming, met een steekproef van 10 %; in de gemarkeerde interne testmodus een steekproef van 100 %
- Huidige bewaring in het PostHog-project: maximaal 30 dagen
Privacybeleid: posthog.com/privacy
4.4 Umami Analytics
Voor onze website gebruiken wij Umami Analytics — een cookieloze, privacyvriendelijke webanalyse. Er worden geen persoonsgegevens verzameld.
Rechtsgrond: gerechtvaardigd belang (art. 6 lid 1 sub f AVG)
4.5 OpenAI
Wij gebruiken OpenAI voor automatische contentmoderatie (controle van teksten op ongepaste inhoud). Inhoud wordt uitsluitend voor moderatie doorgegeven en niet gebruikt voor training.
Privacybeleid: openai.com/privacy
4.6 Google Cloud Vision
Wij gebruiken de Google Cloud Vision API voor automatische moderatie van geüploade foto’s (herkenning van ongepaste beeldinhoud). Geüploade afbeeldingen worden voor analyse naar Google gestuurd. Google verwerkt de afbeeldingen uitsluitend om de dienst te leveren en niet voor eigen doeleinden.
Rechtsgrond: gerechtvaardigd belang bij de veiligheid van ons platform (art. 6 lid 1 sub f AVG)
4.7 RevenueCat (VS)
Voor de afhandeling van in-app-aankopen (betaald bereik "Boost" en het abonnement "Gathered Pro") gebruiken wij RevenueCat Inc. (600 California St, San Francisco, CA 94108, VS).
RevenueCat verwerkt:
- Apple/Google transactie-ID’s — unieke identificatie van je aankoop
- Firebase-gebruikers-ID (UID) — als app-gebruikers-ID voor toewijzing
- Subscriber-attributen — bijv. reserverings-ID voor slottoewijzing
- Aankoop-metadata — product-ID, tijdstip van aankoop, prijs, refundstatus
- Abonnementsstatus — bij het Gathered Pro-abonnement daarnaast begin en einde van de abonnementsperiode en de verlengings- en opzegstatus
Doorgifte naar een derde land: VS. RevenueCat is niet gecertificeerd onder het EU-U.S. Data Privacy Framework (TADPF). De doorgifte vindt plaats op basis van EU-modelcontractbepalingen (module 2, besluit 2021/914 van de Commissie).
Bewaartermijn: tot de verwijdering van je account of maximaal 7 jaar na de laatste transactie (fiscale bewaarplicht, § 147 AO).
Rechtsgrond: art. 6 lid 1 sub b AVG (uitvoering van de overeenkomst)
Privacybeleid: revenuecat.com/privacy
4.8 Brevo (EU)
Voor transactionele e-mails in het kader van betaald bereik ("Boost") gebruiken wij Brevo SAS (106 Boulevard Haussmann, 75008 Parijs, Frankrijk).
Brevo verstuurt in onze opdracht:
- de ontvangstbevestiging volgens § 312f BGB bij aankoop van een Boost
- de ontvangstbevestiging volgens § 356a BGB bij herroeping van een Boost-overeenkomst
- interne meldingen aan de beheerder wanneer een terugbetaling nodig is
Verwerkte gegevens: e-mailadres, naam (indien vermeld in het herroepingsformulier), bestelnummer/aankoop-ID.
Doorgifte naar een derde land: geen — Brevo verwerkt uitsluitend binnen de EU.
Bewaartermijn: e-maillogboeken worden 30 dagen bewaard en daarna automatisch verwijderd.
Rechtsgrond: art. 6 lid 1 sub c AVG (wettelijke verplichting — § 312f / § 356a BGB)
Privacybeleid: brevo.com/privacy-policy
4.9 Sentry (VS)
Voor foutmonitoring (crashrapporten, niet-fatale serverfouten) gebruiken wij Functional Software Inc. dba Sentry (45 Fremont Street, 8th Floor, San Francisco, CA 94105, VS).
Sentry verwerkt:
- stacktraces en foutmetadata (bestandspaden, functienamen, browser-/apparaatversies)
- geanonimiseerde gebruikers-ID’s (Firebase UID) — geen echte namen of e-mailadressen
- app-versie, buildnummer, Cloud Functions-trace-ID’s
De verwerkte gegevens dienen uitsluitend de stabiliteit van de App en worden niet voor andere doeleinden (reclame, profilering) gebruikt.
Doorgifte naar een derde land: VS. De doorgifte vindt plaats op basis van EU-modelcontractbepalingen (module 2, besluit 2021/914 van de Commissie).
Bewaartermijn: 30 dagen, automatische verwijdering (Sentry-standaard).
Rechtsgrond: art. 6 lid 1 sub f AVG (gerechtvaardigd belang — het leveren van een foutloze dienst).
Privacybeleid: sentry.io/privacy
4.10 Snap Camera Kit (VS) — AR-filters in de evenementcamera
Als je bij het maken van een evenement de camera gebruikt, kun je AR-filters ("lenses") toepassen. Daarvoor zetten wij Camera Kit van Snap Inc. (3000 31st Street, Santa Monica, CA 90405, VS) in.
De filters draaien op je toestel. Je camerabeeld wordt uitsluitend lokaal verwerkt en niet naar Snap gestuurd. De opgenomen foto of video komt alleen in jouw evenement in onze EU-opslag terecht.
Aan Snap wordt doorgegeven:
- Een willekeurige, app-eigen identificatie voor facturering en misbruikdetectie — die is niet gekoppeld aan je Gathered-account, je naam of een Snapchat-account
- Apparaat- en gebruiksgegevens (apparaatmodel, versie van het besturingssysteem, app-versie, welke lens hoe lang is gebruikt)
- Crash- en prestatiegegevens van de Camera Kit-component
Het privacy-manifest van de SDK vermeldt bovendien dat die technisch toegang kan krijgen tot precieze locatiegegevens en tot omgevings-, hand- en hoofdbewegingsherkenning — dat laatste omdat lenses op gezichten en bewegingen reageren. Deze verwerking vindt op het toestel plaats en is volgens Snap niet aan jouw persoon gekoppeld; gebruik voor trackingdoeleinden is uitdrukkelijk uitgesloten. Gathered zelf doet geen app-tracking.
Snaps eigen gebruiksvoorwaarden: Bij het eerste openen van de filters toont Camera Kit zelf een melding over Snaps gebruiksvoorwaarden, die je moet bevestigen. Zonder die bevestiging worden geen filters geladen.
Vrijwilligheid: De filters zijn een extra. Je kunt altijd foto’s en video’s zonder filter maken; de camera werkt dan volledig zonder Snap.
Doorgifte naar een derde land: VS. Doorgifte op basis van EU-modelcontractbepalingen (module 2, besluit 2021/914 van de Commissie).
Rechtsgrond: art. 6 lid 1 sub b AVG (uitvoering van de overeenkomst — het beschikbaar stellen van de door jou opgeroepen filterfunctie).
Privacybeleid: snap.com/privacy · Camera Kit-voorwaarden: snap.com/terms/camera-kit
4.11 Snapchat-koppeling (optioneel) — Bitmoji als profielfoto
Je kunt je Snapchat-account vrijwillig koppelen om je Bitmoji als Gathered-profielfoto te gebruiken. Het inloggen verloopt via Snaps officiële loginprocedure (OAuth 2.0); Gathered komt je Snapchat-wachtwoord daarbij nooit te weten.
Opgehaald wordt uitsluitend het afbeeldingsadres van je Bitmoji-avatar. De afbeelding wordt vervolgens als een gewone profielfoto in onze EU-opslag geplaatst. Het toegangstoken van Snap wordt na de eenmalige ophaalactie direct verworpen en niet opgeslagen — Gathered heeft daarna geen toegang meer tot je Snapchat-account.
Vrijwillig; je kunt je profielfoto altijd wijzigen. Rechtsgrond: art. 6 lid 1 sub a AVG (toestemming), intrekbaar door je profielfoto te wijzigen.
5. Doorgifte naar derde landen (art. 44-49 AVG)
Sommige dienstverleners kunnen gegevens ook buiten de Europese Unie verwerken. Voor zover nodig vindt de doorgifte plaats op basis van EU-modelcontractbepalingen (SCC’s) conform art. 46 lid 2 sub c AVG en verdere passende waarborgen. De concrete verwerking hangt af van de gebruikte dienst.
Betrokken dienstverleners:
- Google LLC / Google Ireland Limited (Firebase Auth, Firestore, Cloud Storage, Cloud Functions, FCM, Crashlytics, Firebase Analytics, Performance Monitoring, App Check, Remote Config, Cloud Vision API) — volgens Google wordt Firebase Authentication uitsluitend in Amerikaanse datacenters uitgevoerd; voor de overige Firebase-diensten is het project waar mogelijk op EU-regio’s ingesteld (onder meer europe-west1/europe-west10), waarbij verwerking op globale Google-infrastructuur of in de VS technisch mogelijk blijft
- OpenAI (contentmoderatie) — SCC’s; er worden geen persoonsgegevens doorgegeven (alleen inhoudsteksten ter moderatie)
- Stripe (betalingsverwerking) — SCC’s, PCI-DSS-gecertificeerd
- RevenueCat Inc. (afhandeling van in-app-aankopen, Boost-aankopen) — SCC’s, geen TADPF-certificering
- Apple Inc. (App Store, Apple Pay, marketplace facilitator voor in-app-aankopen) — SCC’s, DPA Apple Developer Agreement, primaire verwerking in Ierland
- PostHog (productanalytics uitsluitend op gebeurtenisniveau; accountkoppeling en session replay elk apart) — EU-regio (eu.i.posthog.com); afzonderlijke subverwerkers kunnen in de VS zijn gevestigd, afgedekt door de contractuele garanties van PostHog
- Sentry (Functional Software Inc.) (foutmonitoring) — SCC’s, geanonimiseerde gebruikers-ID’s
- Snap Inc. (Camera Kit — AR-filters; optionele Snapchat-koppeling voor de Bitmoji) — SCC’s; het camerabeeld verlaat het toestel niet, doorgegeven worden alleen een app-eigen willekeurige identificatie en apparaat-, gebruiks- en crashgegevens
6. Gegevensopslag en bewaartermijnen
Onze projectgebonden Firebase-databases en -opslag zijn waar mogelijk in EU-regio’s (onder meer europe-west1 en europe-west10) geconfigureerd. Afzonderlijke diensten zoals Firebase Authentication of technische subverwerkers kunnen daarvan afwijken. Wij bewaren gegevens niet langer dan nodig is voor het aanbieden van de App of dan wettelijke bewaartermijnen voorschrijven.
| Gegevenscategorie | Bewaartermijn |
|---|---|
| Accountgegevens (naam, e-mail, profielfoto) | Tot het account wordt verwijderd |
| Evenementgegevens (afgelopen evenementen) | 12 maanden na afloop van het evenement |
| Beoordelingen (Gathered Score) | Tot het account wordt verwijderd; openbare teksten kun je altijd zelf verwijderen |
| Stories | 24 uur (automatische verwijdering) |
| Chatberichten | Tot het evenement of de groep wordt verwijderd |
| Volger-/volgrelaties | Tot het account wordt verwijderd |
| Betaalgegevens | 10 jaar (wettelijke bewaarplicht, § 257 HGB) |
| Moderatiegegevens (NetzDG) | 10 weken |
| Apparaatvingerafdruk | Alleen tijdens het rate-limit-venster (max. 5 minuten), geen permanente opslag |
| Crowd Insight-statistieken (geaggregeerd, punt 2.7) | Tot 7 dagen na afloop van het evenement; direct bij verwijdering van het evenement |
| ML-interactiegegevens | Tot de gebruiker bezwaar maakt |
| Productanalytics-gegevens (PostHog) | Tot 30 dagen volgens de huidige projectinstelling; de intrekking stopt verdere verzameling |
| Session replay-opnamen (PostHog) | Tot 30 dagen volgens de huidige projectinstelling; de intrekking stopt verdere opnamen |
| Campus Pulse (punt 2.10) | Plan-pulse: tot het einde van de dag; pulse-chat: tot 24 uur na het einde van de pulse; evenement-pulse: tot het einde van het evenement of direct bij annulering, privé zetten of verwijderen van het evenement |
De automatische verwijdering vindt dagelijks om 3:00 uur (Europe/Berlin) plaats via ons serverzijdige gegevensopschoningssysteem.
6a. Analyticsmodel (drie afzonderlijke doelen)
Niveau 1 — anonieme productanalyse en technische diagnose
Standaard ontvangen PostHog en Firebase uitsluitend gebeurtenisgegevens voor de analyse van onboarding, navigatie, functiegebruik, fouten en prestaties. De gebeurtenissen bevatten geen account-ID en worden niet opzettelijk over app-starts heen gekoppeld, zolang je de gepersonaliseerde analyse niet apart inschakelt. Inhoud uit berichten en chats wordt niet doorgegeven; alleen geanonimiseerde functiegebeurtenissen kunnen worden vastgelegd. De verzameling kan in de privacy-instellingen worden geweigerd.
Niveau 2 — gepersonaliseerde analyse
Analysegegevens worden pas na een aparte toestemming na het inloggen gekoppeld aan een pseudoniem intern account-ID (geen e-mailadres en geen echte naam). De gepersonaliseerde toestemming staat los van session replay.
Niveau 3 — session replay
Session replay is een apart, ingrijpender doel. Alleen met de replay-schakelaar actief verwerkt PostHog gemaskeerde schermtoestanden en interacties voor fout- en usability-analyse, momenteel voor 10 % van de sessies. Teksten, invoer, afbeeldingen en platformweergaven worden vóór verzending op het toestel gemaskeerd; native systeemschermen en netwerk- en loginhoud worden niet vastgelegd. Je kunt de replay-toestemming op elk moment intrekken via Instellingen > Privacy en beveiliging.
Rechtsgrond: Voor het uitsluitend op gebeurtenissen gebaseerde kanaal: art. 6 lid 1 sub f AVG (gerechtvaardigd belang bij productverbetering en stabiliteit; gedocumenteerde belangenafweging). Aan het account gekoppelde retentie en session replay blijven vrijwillige, afzonderlijke doelen op grond van art. 6 lid 1 sub a AVG. De interne testmodus is uitsluitend bedoeld voor geselecteerde TestFlight-testers.
7. Geautomatiseerde besluitvorming (art. 22 AVG)
Wij gebruiken machine learning om evenementaanbevelingen te personaliseren. Er vindt geen geen geautomatiseerde individuele besluitvorming in de zin van art. 22 AVG plaats. Alle aanbevelingen zijn vrijblijvende suggesties zonder rechtsgevolg.
8. Jouw rechten
Je hebt de volgende rechten ten aanzien van je gegevens:
- Inzage (art. 15 AVG): Je kunt informatie opvragen over de over jou opgeslagen gegevens.
- Rectificatie (art. 16 AVG): Je kunt onjuiste gegevens laten corrigeren.
- Wissing (art. 17 AVG): Je kunt om verwijdering van je gegevens vragen.
- Beperking (art. 18 AVG): Je kunt de verwerking laten beperken.
- Overdraagbaarheid (art. 20 AVG): Je kunt je gegevens in een machineleesbaar formaat ontvangen.
- Bezwaar (art. 21 AVG): Je kunt bezwaar maken tegen de verwerking (zie hieronder).
Recht om toestemming in te trekken (art. 7 lid 3 AVG)
Voor zover de verwerking van je gegevens op je toestemming berust (bijv. pushmeldingen, gepersonaliseerde analytics of session replay), kun je die toestemming op elk moment intrekken. Tegen het uitsluitend op gebeurtenissen gebaseerde analyticskanaal kun je altijd bezwaar maken of het uitschakelen in de privacy-instellingen. De intrekking laat de rechtmatigheid van de tot dan verrichte verwerking onverlet. Je kunt je toestemming of bezwaar als volgt uitoefenen:
- In de App: Instellingen → Privacy en beveiliging → Toestemmingen beheren; session replay heeft daar een eigen schakelaar
- Pushmeldingen: Uitschakelen in de instellingen van je toestel
- Locatie: Locatietoestemming intrekken in de instellingen van je toestel
- Per e-mail: Lenny@gathered.world
Recht van bezwaar (art. 21 AVG)
Je kunt op elk moment bezwaar maken tegen de verwerking van je gegevens:
- In de App: Instellingen → Privacy → Bezwaar tegen gegevensverwerking
- Per e-mail: Lenny@gathered.world
Bij bezwaar tegen gepersonaliseerde aanbevelingen worden je ML-gegevens onverwijld verwijderd.
Gegevens exporteren of verwijderen
In de App onder Profil > Einstellungen > Privacy kun je:
- al je gegevens als JSON exporteren
- je account en alle gegevens volledig verwijderen
9. Gegevensbeveiliging
Wij treffen technische en organisatorische maatregelen:
- versleutelde gegevensoverdracht (TLS/SSL)
- Firebase App Check ter fraudebestrijding
- regelmatige beveiligingsupdates
- toegangsbeperkingen en authenticatie
10. Minderjarigen
De App richt zich op personen vanaf 16 jaar. Wij verzamelen niet bewust gegevens van kinderen jonger dan 16.
11. Wijzigingen
Wij kunnen deze privacyverklaring bijwerken. Bij wezenlijke wijzigingen informeren wij je in de App.
12. Contact en klachtrecht
Bij vragen over gegevensbescherming kun je contact met ons opnemen:
E-mail: Lenny@gathered.world
Je hebt het recht een klacht in te dienen bij een toezichthoudende autoriteit voor gegevensbescherming, bijv. de Hessische commissaris voor gegevensbescherming en informatievrijheid (HBDI).