🇳🇱 NL
Privacybeleid

Strenqo Privacybeleid

Dit Privacybeleid legt uit hoe Strenqo persoonsgegevens verzamelt, gebruikt, opslaat, deelt en verwijdert wanneer u de mobiele Strenqo-app en gerelateerde diensten gebruikt.

Versie 1.0.0 · Laatst bijgewerkt: 24 mei 2026 · Nederlands (de Italiaanse versie is canoniek in geval van tegenstrijdigheid)

1. Uitgever

Strenqo wordt uitgegeven en beheerd door Andreas Mondo, een Italiaanse eenmanszaak, die optreedt als verwerkingsverantwoordelijke in de zin van art. 4 lid 7 AVG.

Voor elk verzoek met betrekking tot uw persoonsgegevens kunt u contact met ons opnemen via bovenstaand adres of via de in-app functie (Profiel → Privacy → Verzoeken).

2. Categorieën gegevens die wij verwerken

2.1 Identificatie- en toegangsgegevens

2.2 Identiteits- en profielgegevens

2.3 Gezondheidsgerelateerde gegevens (bijzondere categorie onder art. 9 AVG)

Strenqo is een fitness- en voedingsapp en verwerkt gegevens die kunnen vallen onder de bijzondere categorie “gezondheidsgegevens” onder art. 9.1 AVG:

2.4 Door de gebruiker geüploade foto's

Alle opslagbuckets voor foto's zijn privé en uitsluitend toegankelijk voor de eigenaar via Row-Level Security-beleid.

2.5 Gebruiksgegevens van de dienst

2.6 Technische en diagnostische gegevens

2.7 Toestemmingen van het besturingssysteem

De app vraagt de volgende OS-toestemmingen (te allen tijde intrekbaar in Instellingen → Strenqo):

Strenqo vraagt of leest niet: IDFA (iOS) of Advertising ID (Android); contacten; agenda; microfoon; ATTrackingManager wordt nooit aangeroepen.

3. Doeleinden en rechtsgronden van de verwerking

#DoelCategorieën gegevensRechtsgrond
1Accountaanmaak en -beheeridentificatie, profielUitvoering overeenkomst (art. 6.1.b AVG)
2Levering van fitness-/voedings-kernfunctiesbasis gezondheidsgegevensUitdrukkelijke toestemming (art. 9.2.a AVG) bij registratie + uitvoering overeenkomst
3AI Coach / plangeneratiegesprekken, profiel, contextUitdrukkelijke toestemming (art. 9.2.a) — schakelaar in Profiel, standaard aan; zie §5.3
4HealthKit / Health Connect lezen & schrijvenHR, HRV, slaap, gewicht, vetpercentage, hydratatie, activiteitUitdrukkelijke toestemming (art. 9.2.a) — native iOS/Android-toestemmingen
4-bisImport van ruwe biometrische gegevens uit cloud-wearable-platforms (Whoop, Oura en toekomstige compatibele leveranciers)HRV, RHR, slaapfasen, polstemperatuur, HR-samples per trainingUitdrukkelijke toestemming (art. 9.2.a AVG) — verleend via OAuth-toestemming bij de externe leverancier en een overeenkomstige in-app verbindingsactie; te allen tijde intrekbaar
5Beheer Pro-abonnementUUID gebruiker, abonnementsstatusUitvoering overeenkomst
6Beveiliging, misbruikpreventie, rate limitingtechnische identifiers, audit logsGerechtvaardigd belang (art. 6.1.f AVG)
7Fout- en crashdiagnostiekcrashlogs met PII-redactieToestemming (art. 6.1.a) — afzonderlijke schakelaar
8MarktgeolocatieIP-adres (alleen indien lokale fallbacks ontoereikend)Gerechtvaardigd belang (art. 6.1.f AVG)
9Wettelijke nalevingalle relevante gegevensWettelijke verplichting (art. 6.1.c AVG)
10Transactionele e-mailse-mailUitvoering overeenkomst / wettelijke verplichting

Opmerking over granulariteit van toestemming bij registratie. Bij registratie verzamelen wij een cumulatieve toestemming (één checkbox) die de aanvaarding van de Voorwaarden, dit Beleid, en de verwerking van gezondheids-/welzijnsgegevens onder art. 9.2.a AVG dekt. Aanvullende of optionele verwerking wordt geregeld door afzonderlijke granulaire schakelaars in Profiel → Ondersteuning, privacy en juridisch.

4. Ontvangers en verwerkers

Volledige lijst sub-verwerkers met waarborgen op /legal/subprocessors.nl.html.

Sub-verwerkerLand gegevenshostingDoelDoorgiftemechanisme
SupabaseEuropese Unie (eu-west-1)Database, Auth, Storage, Edge FunctionsGeen doorgifte buiten EU bij rust. Amerikaanse support via DPA+SCC
OpenAIVerenigde Staten (initiële verwerking in EU voor EU-gebruikers)AI Coach, voedselfoto-analyse, plangeneratie — alleen met uitdrukkelijke toestemmingEU-VS DPF + SCC
RevenueCatVerenigde StatenSynchronisatie status Pro-abonnementSCC in DPA van RevenueCat
ResendVerenigde StatenTransactionele e-mailsEU-VS DPF + UK Extension + SCC
SentryEuropese Unie — Duitsland (ingest.de.sentry.io)Crashrapportage (alleen met toestemming)Geen doorgifte buiten EU
AppleVerenigde Staten / IerlandApp Store, IAP, APNs, HealthKit on-device, Sign in with AppleEU-adequaatheid (Ierland) / DPF
GoogleVerenigde Staten / IerlandPlay Store, IAP, FCM, Health Connect on-device, Maps SDKEU-VS DPF + SCC
OpenFoodFactsFrankrijk (EU)Openbare voedseldatabankGeen doorgifte buiten EU
ipwho.isVerenigde StatenIP-geolocatie primaire fallbackStandaard SCC leverancier
ipapi.coVerenigde StatenIP-geolocatie secundaire fallbackStandaard SCC leverancier
ExpoVerenigde StatenOAuth-proxy voor Sign in with Google, EAS build/OTADPF + SCC

Belangrijk: Strenqo verkoopt uw persoonsgegevens niet, deelt geen gegevens voor cross-context gedragsreclame, en gebruikt geen SDK's van derden voor reclame of gedragstracking.

4.A Gegevensbronnen van derden via OAuth (zelfstandige verwerkingsverantwoordelijken)

De volgende platforms zijn zelfstandige verwerkingsverantwoordelijken die, na uw autorisatie via OAuth, uw biometrische gegevens naar onze backend verzenden. Het zijn geen sub-verwerkers van Strenqo op grond van art. 28 AVG: zij verzamelen gegevens van uw wearable-apparaat onder hun eigen privacybeleid, en u beslist of u hen toestaat die gegevens met ons te delen. Zij worden hier opgesomd voor volledige transparantie over de gegevensstroom.

LeverancierJuridische naam / locatieGegevenshosting (aan hun kant)Gegevens die wij ontvangenDoorgiftemechanisme
WhoopWhoop, Inc. — Verenigde Staten (Boston, MA)Verenigde StatenRuwe HRV (RMSSD), RHR, slaapfasen, polstemperatuurafwijking, HR-samples per training, trainingsmetadata. Wij ontvangen niet de Whoop recovery/strain/sleep score.SCC in de Whoop API-data-sharing-overeenkomst; de geïmporteerde kopie wordt gehost op onze Supabase EU-backend
OuraŌura Health Oy — Oulu, Finland (EU)Europese Unie (Finland)Ruwe HRV, RHR, slaapfasen, SpO₂, trainingsmetadata, polstemperatuurafwijking. Wij ontvangen niet de Oura readiness/sleep/activity score.Intra-EU-doorgifte aan de bron (Oura is een EU-verwerkingsverantwoordelijke); onze kopie wordt gehost in Supabase EU

Modelclausule — toekomstige cloud-wearable-leveranciers. Strenqo kan in de toekomst verdere cloud-wearable-platforms integreren onder hetzelfde OAuth-model (voorbeelden zijn Garmin Connect, Polar Flow, Fitbit / Google Fit, Suunto, Coros, Withings, Samsung Health). Elke nieuwe leverancier die aan deze lijst wordt toegevoegd, wordt beheerst door hetzelfde principe (“wij importeren alleen de strikt noodzakelijke ruwe biometrische gegevens; het algoritme blijft van ons”) en wordt in deze sectie bekendgemaakt met redelijke voorafgaande kennisgeving vóór activering, via de in §13 beschreven notify-policy-update-flow. De lijst van momenteel actieve leveranciers wordt ook in real time gepubliceerd op https://strenqo.eu/legal/subprocessors.html §3.

Intrekking. Het verbreken van de integratie via Profiel → Verbonden gezondheid → Verbreken trekt het OAuth-refresh-token zowel op onze backend als bij de leverancier in; daarnaast kunt u de autorisatie op elk moment intrekken via het eigen dashboard van de leverancier. Na het verbreken blijven uw reeds in Strenqo geïmporteerde historische gegevens in onze database staan onder de bewaarregels van §6 tot accountverwijdering of een specifiek wisverzoek.

5. Door de gebruiker beheerde toestemmingen

5.1 Toestemming gezondheidsgegevens (art. 9.2.a AVG)

Bij registratie verzameld via een speciale checkbox, geregistreerd in de AgeGateProof-log. Intrekking kan worden aangevraagd op strenqo-support@strenqo.eu; verwerkt binnen één maand (art. 12.3 AVG). Het verwijderen van het account (zie §8) trekt de toestemming in en wist alle bijbehorende gegevens.

5.2 Toestemming voor Crashrapportage (Sentry)

5.3 Toestemming AI Coach

Afzonderlijke schakelaar in Profiel → Ondersteuning, privacy en juridisch → AI-datatoestemming. De schakelaar staat standaard aan. Wanneer aan, kunnen AI-functies uw berichten en context (profiel, recente trainingen, gewicht) naar OpenAI (VS) sturen. Schakel het uit voor gebruik als u dit niet wilt. Uitschakelen verhindert de AI-functies volledig.

5.4 Push-notificaties

Aangevraagd via het besturingssysteem. Granulariteit per type beheerbaar in Profiel → Herinneringen.

6. Bewaring van gegevens

CategorieBewaartermijnMechanisme
Gegevens actief accountDuur van het gebruik van de dienst
Audit-logs90 dagenDagelijkse opschoning via pg_cron (03:15 UTC)
Privacyverzoeken (terminaal)30 dagenDagelijkse opschoning via pg_cron (03:20 UTC)
Privacyverzoeken in afwachting24 u (export) / 1 u (verwijdering)Token TTL
Rate-limit-tellersTot het venster verlooptNatuurlijke opschoning
Foto's in opslagVoor de duur van het accountRecursieve opschoning bij verwijdering
Gegevens bij sub-verwerkersVolgens hun beleid

7. Doorgiften buiten de EU

  1. EU-VS Data Privacy Framework (adequaatheidsbesluit van de Europese Commissie van 10 juli 2023)
  2. Standaard Contractuele Clausules (SCC) als parallelle fallback
  3. Transfer Impact Assessment (TIA) per doorgifte

8. Uw rechten

RechtHoe uit te oefenen
Inzage (art. 15)Profiel → Mijn gegevens exporteren. Drie-stappenflow met e-mailbevestiging. Retourneert een JSON-bestand met alle gegevenscategorieën uit §2 plus ondertekende URL's voor foto's
Rectificatie (art. 16)Directe bewerking in de app; voor e-mail/wachtwoord: Profiel → E-mail/wachtwoord wijzigen
Wissing (art. 17)Profiel → AccountAccount verwijderen (drie-stappenflow); zie account-verwijdering
Beperking (art. 18)Granulair uitschakelen van optionele schakelaars, of schrijf naar support
Overdraagbaarheid (art. 20)Hetzelfde als inzage
Bezwaar (art. 21)Schakel de schakelaars AI Coach / Diagnostiek uit
Intrekken toestemmingSchakelaars uitschakelen, of naar support schrijven, of het account verwijderen
Klacht bij toezichthouderNederland: Autoriteit Persoonsgegevens. België: Gegevensbeschermingsautoriteit (APD/GBA). Italië (land verwerkingsverantwoordelijke): garanteprivacy.it. Of een andere bevoegde DPA in de EU/EER van uw woonplaats

9. Beveiliging van gegevens

In het geval van een datalek zal Strenqo de bevoegde toezichthoudende autoriteit binnen 72 uur informeren (art. 33 AVG) en de betrokkenen zonder onnodige vertraging conform art. 34 AVG.

10. Minderjarigen

Minimumleeftijden (per 17-05-2026):

11. Geautomatiseerde besluitvorming

De AI Coach-functies produceren geen juridisch bindende beslissingen, vormen geen medische diagnose en hebben geen rechtsgevolgen of vergelijkbaar aanmerkelijke gevolgen onder art. 22.1 AVG — de gebruiker behoudt altijd de volledige mogelijkheid om de suggesties te aanvaarden, wijzigen, negeren of uit te schakelen.

12. Fitness- en medische disclaimer

Zie de Gezondheidsdisclaimer. Strenqo is geen medisch hulpmiddel, vervangt geen professioneel consult en de suggesties kunnen niet worden gebruikt voor zelfdiagnose of -behandeling.

13. Wijzigingen van het beleid

Wezenlijke wijzigingen worden in-app en per e-mail gemeld. Wijzigingsgeschiedenis: /legal/privacy-policy-changelog.html.

14. Contact