Kampvuur is een besloten app voor één vaste vriendengroep: samen een muzieklijst
bijhouden, luisteren, chatten en afspraken plannen. Er is geen open registratie —
je komt er alleen in met een persoonlijk account dat je van de beheerder
krijgt. Dit beleid legt uit welke persoonsgegevens de app verwerkt, waarom dat
gebeurt, met wie ze gedeeld worden en welke rechten je hebt.
De korte versie:
We verkopen niets, tonen geen advertenties en gebruiken geen trackers of advertentie-SDK's.
Alle gegevens staan op onze eigen server, niet bij een commerciële cloudpartij.
Locatie delen staat standaard uit en werkt alleen als je het zelf aanzet; uitzetten wist je positie meteen. Je ziet de kaart van de groep alleen als je zelf ook deelt.
Alles wat je in de app zet is zichtbaar voor de andere leden van de groep — het is een gedeelde ruimte, geen privé-notitieblok.
Eén uitzondering: privéberichten zijn versleuteld op je eigen apparaat. Die kunnen wij niet lezen. Wél zien we wie met wie praat.
Kampvuur is een hobbyproject zonder commercieel oogmerk, beheerd door een
particulier. Heb je voor een formeel verzoek de naam- en adresgegevens van
de verwerkingsverantwoordelijke nodig, vraag ze dan per e-mail aan; we
sturen ze je toe.
Dit beleid geldt voor de Kampvuur-app op iOS en Android, voor de webversie op
kampvuur.app en voor de desktopclient (in ontwikkeling). Waar
hieronder "de app" staat, worden al deze versies bedoeld.
2. Welke gegevens we verwerken
De app verzamelt niets op de achtergrond "voor de statistiek". Vrijwel alles
hieronder ontstaat doordat je de app gebruikt: een nummer toevoegen, reageren,
luisteren, chatten.
Accountgegevens
Je naam zoals die in de groep gebruikt wordt (meestal een voornaam of bijnaam).
Je gebruikersnaam en wachtwoord. Het wachtwoord wordt nooit in leesbare vorm opgeslagen. Het gaat eerst door een geheime sleutel die buiten de database wordt bewaard, en die uitkomst wordt vervolgens onomkeerbaar gehasht met Argon2id — het algoritme dat daar op dit moment voor aanbevolen wordt. Elk lid krijgt daarbij een eigen willekeurige salt, dus twee mensen met hetzelfde wachtwoord hebben verschillende hashes. Zou de database ooit uitlekken, dan zijn de wachtwoorden daaruit niet te herleiden zonder óók die apart bewaarde sleutel.
Je rol in de groep (admin, lid of gast) en of het account een gedeeld LAN-/feestaccount is.
Je avatar, als je er zelf een uploadt.
Je inlogstreak (hoeveel dagen op rij je de app opende) en de badges die je verdiend hebt.
We vragen géén e-mailadres, telefoonnummer, geboortedatum,
adres of betaalgegevens: je kunt de app volledig gebruiken zonder één van deze
in te vullen. Sinds 11 augustus 2026 kun je een adres en een
geboortedatum wél zélf in je profiel zetten als je dat wilt —
zie hieronder. Er is geen koppeling met sociale media en geen inloggen via
Google, Apple of Facebook.
Wat je zelf in de app zet
Toegevoegde nummers (YouTube-links of zelf geüploade audiobestanden) met titel en artiest.
Tags, afspeellijsten en de volgorde van je eigen wachtrij.
Foto's die je als "herinnering" bij een nummer plaatst, met bijschrift, en bestanden, afbeeldingen en GIFs die je in de chat deelt. Sinds 11 augustus 2026 wordt de EXIF-metadata van elke geüploade foto verwijderd — het toestel en zijn serienummer, het exacte tijdstip, de camerarichting. Wie de foto downloadt, krijgt alleen de foto.
Op één technisch veld na, sinds 18 augustus 2026: welke kant van de foto boven is. Een telefoon slaat een staande foto meestal liggend op en zet er los bij dat hij een kwartslag gedraaid moet worden. Door ook dat weg te gooien lag elke staande foto na het uploaden op zijn kant — in de app én in je eigen download. Dit veld zegt alleen hoe je de telefoon vasthield: het is niet te herleiden tot een toestel, een moment of een plek. Bij foto's die niet in JPEG-formaat zijn, draaien we het beeld zelf recht en blijft er ook dit veld niet staan. Dat geldt overal waar je een afbeelding kunt plaatsen: herinneringen, chat, profielfoto's en bijlagen bij een melding.
Op één punt heb je zelf de keuze: de plek waar de foto gemaakt is. Die lezen we één keer uit vóórdat de rest verdwijnt, en we bewaren hem alleen als je dat wilt — zodat een foto later op een kaart kan. In je profiel staat een schakelaar die standaard uit staat, en bij het versturen kun je het per foto omzetten. Kies je ervoor de locatie niet te bewaren, dan gooien we hem weg en staat hij nergens.
Dit gaat alleen over foto's. Een bestand dat geen foto is — een PDF, een logbestand, een export — laten we onaangeraakt: dat komt er precies zo uit als je het erin stopte. Dat is nooit anders geweest voor de chat, en geldt sinds 25 augustus 2026 ook voor bijlagen bij een melding op de wensenlijst, waar sindsdien elk bestand mag. Goed om te weten: documenten dragen vaak zelf iets mee — een PDF bevat meestal de naam van wie hem gemaakt heeft, soms het pad waar hij op de computer stond, en soms de bewerkingsgeschiedenis. Wij halen dat er niet uit. Wil je dat niet delen, maak er dan een schermafbeelding van.
GIFs die je via de zoekfunctie kiest. Het zoeken gebeurt via onze eigen server: Giphy krijgt alleen de zoekterm te zien, niet je IP-adres, en de afbeeldingen worden door onze server aan je getoond. Een gekozen GIF wordt eenmalig op onze server opgeslagen en is daarna voor de hele groep herbruikbaar.
Chatberichten, polls en stemmen daarop.
Privéberichten aan één ander lid, met eventuele bijlagen (sinds 14 augustus 2026). Die staan versleuteld op onze server en zijn voor ons niet leesbaar — zie 4. Privéberichten voor wat dat wél en niet betekent.
Agenda-items en datumprikker-antwoorden (titel, tijd, locatie van de afspraak, wie er wel/niet bij is).
Spellen die je aan de spellenlijst toevoegt en op welk platform je ze bezit.
Fotoalbums (sinds 29 augustus 2026): albums die je aanmaakt, wie je eraan koppelt, en de foto's die je erin zet. Daarvoor gelden exact dezelfde regels als voor een foto in de chat: alle EXIF-metadata gaat eruit, en de plek waar de foto gemaakt is bewaren we alleen als jouw schakelaar daarvoor aan staat. Een besloten album is alleen zichtbaar voor de leden die eraan gekoppeld zijn.
Je thuisnetwerk, als je het zelf toevoegt: de netwerknaam en het wifi-wachtwoord, zodat anderen bij jou thuis kunnen verbinden of er een QR-code van kunnen laten maken. Dit wachtwoord staat bewust leesbaar in de database — dat is de hele functie, want een onleesbaar wachtwoord kun je niemand geven. Deel je het liever niet, zet het netwerk er dan niet in. Gasten kunnen het nooit zien.
Je adres en je geboortedatum, als je ze zelf invult (sinds 11 augustus 2026). Allebei volledig optioneel; niemand hoeft iets in te vullen en er wordt nergens om gevraagd. Van je geboortedatum kun je het jaar weglaten, zodat de groep je verjaardag kent zonder je leeftijd te weten. Wat je invult, is zichtbaar voor de vaste groepsleden — niet voor gasten en niet voor het gedeelde LAN-account. Je kunt het op elk moment weer weghalen; dan is het weg, ook uit de lijst waarin de groep het ziet. Een adres invullen zet je niet op de kaart van de groep: dat is de aparte locatiefunctie hieronder, met zijn eigen schakelaar.
Gebruiksgegevens binnen de app
Welke nummers je hebt afgespeeld en hoe lang — hieruit volgen de luistertijd-statistieken en enkele badges.
Je emoji-reacties en downvotes, inclusief bij welk nummer. Deze zijn niet anoniem: de namen van reageerders en downvoters zijn zichtbaar voor de hele groep.
Je positie in de wachtrij en je shuffle-code.
Wanneer je de activiteitenfeed voor het laatst gelezen hebt, en tot waar je een gesprek gelezen hebt. Dat laatste is nodig om je te kunnen tonen wat je nog niet gezien hebt.
Spel- en quizgegevens. Je antwoorden op de dagelijkse quiz met hoe snel je antwoordde, je scores in de spellen, en je reeksen ("hoeveel dagen op rij"). Die staan in de klassementen, dus ze zijn zichtbaar voor de groep — dat is het punt van een klassement.
Spoilerwacht. Per bewaakt kanaal onthouden we tot wanneer je gezegd hebt dat je bij bent, zodat we je geen uitslag laten zien die je nog niet gezien wilt hebben.
Je antwoorden op keuzes die de app je voorlegt (sinds 19 september 2026). Als de app je een vraag stelt over je eigen instellingen, onthouden we wát je geantwoord hebt en wanneer — anders zouden we het bij elke keer opstarten opnieuw vragen. "Later" is ook een antwoord, en legt verder niets vast.
Leesbevestigingen — zie de aparte alinea hieronder.
Leesbevestigingen in de groepschat
Bij je eigen bericht kan staan door hoeveel mensen het gelezen is, en wanneer.
Daarvoor legt de server per bericht per persoon een tijdstip vast, en dat is
gevoeliger dan het lijkt: zo'n rij zegt niet alleen iets over het bericht maar
ook over jou, namelijk dat je op dat moment in de app zat.
Het is jouw keuze, en de app vraagt het je een keer. Zolang je niet gekozen hebt, wordt er niets vastgelegd.
Uit betekent niet vastleggen, niet "wel bijhouden maar niet tonen". Zet je het uit nadat het aan stond, dan worden je bestaande leesbevestigingen gewist.
Het werkt twee kanten op, net als bij WhatsApp: wie zijn eigen leesbevestigingen niet deelt, ziet die van anderen ook niet. Anders zou je kunnen meekijken zonder zelf iets te geven.
Dit staat helemaal los van de ongelezen-teller en het rode bolletje. Die heb je altijd, ook als je niets deelt — ze zijn alleen voor jou en niemand anders ziet ze.
Samenvattingen van kanalen ("wat heb ik gemist")
Sinds 15 augustus 2026 kan de app een kanaal voor je samenvatten. Dat doet een
taalmodel, en daarom staat het hier apart: er wordt inhoud van je berichten
gelezen door een programma, en de uitkomst wordt bewaard.
Het model draait op onze eigen server, in ons eigen netwerk. Er gaat geen enkel bericht naar een dienst buiten de deur — niet naar OpenAI, niet naar Google, niet naar wie dan ook. Dat is een bewuste keuze en niet een technisch toeval: het gaat om de gesprekken van tien mensen die daar niet om gevraagd hebben.
Alleen groepskanalen. Privéberichten worden niet samengevat en kunnen dat ook niet: die zijn versleuteld en de server kan ze niet lezen.
Een samenvatting is van het kanaal en niet van jou persoonlijk: hij wordt per blokje berichten één keer gemaakt en door iedereen gelezen die dat stuk gemist heeft. Er wordt dus niet bijgehouden wie welke samenvatting opvroeg.
De samenvattingen blijven staan zolang de berichten waar ze over gaan bestaan. Verwijder je een bericht, dan wordt het blokje opnieuw opgebouwd.
Technische gegevens
Sessiecookie. Na inloggen krijg je één ondertekende cookie die je account-ID en een willekeurig apparaat-ID bevat. De cookie is een jaar geldig, is HttpOnly, Secure en SameSite=Lax. Er staan geen tracking- of advertentiecookies in de app; er zijn geen cookies van derden.
Apparaatlabel. Uit de User-Agent van je apparaat leiden we een grof label af ("iPhone", "Android", "Windows") zodat je kunt zien welk van je apparaten op dat moment je locatie deelt. Dit is bewust geen device-fingerprinting: we slaan geen hardware-ID's, reclame-ID's (IDFA/AAID) of unieke apparaatkenmerken op.
Serverlogs. De webserver houdt standaard technische logregels bij (IP-adres, tijdstip, opgevraagde URL, foutmeldingen) voor beveiliging en het oplossen van storingen.
Meldingsadres. Zet je meldingen aan, dan slaan we op waar die naartoe moeten: een adres van de meldingsdienst van je browser (Google, Mozilla of Apple) of van de app-winkel op je telefoon, plus twee sleutels waarmee de melding versleuteld wordt. Dat adres identificeert dat ene apparaat, ook nadat je opnieuw hebt ingelogd. We bewaren het zolang je meldingen aan hebt staan; zet je ze uit, verwijder je de app, of wist je je browsergegevens, dan verdwijnt het — in dat laatste geval automatisch zodra de meldingsdienst ons vertelt dat het adres niet meer bestaat. De inhoud van een melding is versleuteld met een sleutel die alleen jouw apparaat heeft: de meldingsdienst kan niet meelezen. Sinds 5 september 2026 leggen we erbij vast vanaf welke ingelogde sessie het abonnement kwam, zodat we precies het toestel dat je locatie deelt om een verse positie kunnen vragen in plaats van al je toestellen wakker te maken.
Presence. Een desktopclient kan doorgeven welk spel je op dat moment speelt; de web- en mobiele app tonen dat alleen en sturen het zelf niet. Komt er vijf minuten geen nieuwe melding, dan verdwijnt het statusje niet alleen uit beeld maar wordt het ook echt uit de database verwijderd — er blijft dus geen laatste spelnaam van je liggen. In de praktijk ligt deze functie op dit moment stil: er is geen client die presence doorgeeft.
Wat we níét doen
Geen advertenties en geen advertentienetwerken.
Geen analytics- of tracking-SDK's (geen Google Analytics, geen Firebase Analytics, geen Meta SDK).
Geen content delivery networks. Alle code en opmaak van de app komt van onze eigen server, dus er is geen extern domein dat bij het openen van de app je IP-adres te zien krijgt.
Geen profilering of geautomatiseerde besluitvorming met rechtsgevolgen.
Geen verkoop of verhuur van gegevens aan wie dan ook.
Geen toegang tot je contacten, agenda buiten de app, sms of belgeschiedenis.
Geen externe crashrapportagedienst. De mobiele apps sturen geen crash- of gebruiksgegevens naar ons of naar derden.
3. Locatiegegevens
Locatie delen is de meest gevoelige functie in de app en is daarom bewust streng
ingericht.
Standaard uit. Er wordt nooit automatisch een locatie gedeeld. Je zet het zelf aan met een schakelaar op je profiel en kunt het op elk moment weer uitzetten.
Server-side afgedwongen. Zolang de schakelaar uit staat, weigert de server elke positie-update — ook als een verouderde of kapotte client er toch een zou sturen. Het is dus geen kwestie van "verbergen in de weergave".
Uitzetten wist je positie. Bij het uitzetten worden je laatst bekende coördinaten direct uit de database verwijderd, niet alleen onzichtbaar gemaakt.
Wat er precies opgeslagen wordt: je laatste breedte- en lengtegraad, wanneer je op die plek aankwam, wanneer we je apparaat voor het laatst hoorden, en het label van het apparaat dat deelt. Er wordt géén geschiedenis of route bijgehouden — alleen de meest recente positie, die telkens overschreven wordt.
Eén apparaat tegelijk. Ben je op meerdere apparaten ingelogd, dan deelt alleen het apparaat waarop je de schakelaar aanzette. Andere apparaten worden geweigerd.
Wie ziet het: alleen de andere leden van de groep, op een kaart en in een lijst. Positie is nooit publiek zichtbaar. Is je positie ouder dan 24 uur, dan wordt hij gedimd getoond met het label "geen contact".
Meekijken is wederkerig (sinds 20 augustus 2026). Je ziet de kaart van de groep alleen als je zelf op dat moment ook deelt, en alleen als je apparaat de afgelopen 48 uur nog een positie heeft doorgegeven. Wie niet deelt, krijgt van de server geen enkele positie meer — ook dat is server-side afgedwongen en niet een kwestie van "niet tonen". Beheerders hebben hierop geen uitzondering.
Delen met één persoon (sinds 20 augustus 2026). Je kunt je locatie voor een vaste duur (15 minuten tot 24 uur) met één ander lid delen, ook als je verder met niemand deelt. Die persoon ziet alleen jou, niet de rest van de kaart. Loopt de tijd af of stop je zelf, dan wordt je positie gewist — net als bij het uitzetten van de schakelaar.
Iemand uitsluiten (sinds 20 augustus 2026). Je kunt per persoon instellen dat die jouw locatie nooit ziet, ook al deel je met de rest van de groep. Dat werkt beide kanten op: jij ziet die persoon dan ook niet meer. De uitgeslotene krijgt hier geen melding van.
Sinds 20 augustus 2026 kun je locatiedelen alleen nog in de mobiele app aanzetten, niet meer in de browser. Een browser kan geen achtergrondlocatie en stopt met doorgeven zodra je het tabblad sluit, waardoor je laatst bekende plek op de kaart bleef staan alsof hij actueel was. Uitzetten kan wél nog gewoon in de browser — toestemming intrekken mag nooit afhangen van welk apparaat je bij de hand hebt.
Komt er te lang geen positie binnen, dan zetten wij het uit (sinds 20 augustus 2026). Na 48 uur stilte krijg je een melding dat we niets meer ontvangen; na 72 uur wordt locatiedelen automatisch uitgezet en wordt je laatst bekende positie gewist. Dat kan gebeuren als je telefoon de toestemming intrekt of de app op de achtergrond stillegt — zonder deze regel zou een verouderde positie eindeloos op de kaart blijven staan.
In de browser stopt het delen zodra je de pagina sluit; achtergrondlocatie kan een browser niet. In de mobiele apps kan locatie ook op de achtergrond doorgegeven worden zolang je de functie aan hebt staan en je het besturingssysteem daar toestemming voor hebt gegeven. Beide toestemmingen (in de app én in iOS/Android) kun je los intrekken.
4. Privéberichten
Sinds 14 augustus 2026 kun je in de app een privégesprek voeren met één ander
lid. Dat is de enige plek in Kampvuur waar inhoud niet voor de hele groep is —
en de enige plek waar ook wij de inhoud niet kunnen lezen.
Wat dat betekent
Het versleutelen gebeurt op je eigen apparaat, en het bericht
wordt pas op dat van de ander weer geopend. Onze server bewaart en bezorgt het,
maar heeft de sleutel niet. Dat geldt ook voor de beheerder, die verder wél bij
de database kan: hij ziet versleutelde tekst en verder niets.
De sleutel is van jou. Bij het instellen maakt je app een
sleutelpaar. De geheime helft verlaat je apparaat alleen versleuteld onder een
herstelcode die jij bewaart. Wij hebben die code niet, kunnen
hem niet opvragen en niet opnieuw uitgeven.
Bijlagen gaan er net zo doorheen. Een foto of bestand in een
privégesprek wordt op je eigen apparaat versleuteld; wij bewaren alleen de
versleutelde bytes en weten niet eens wat voor soort bestand het is. Uit foto's
gaat hier alle metadata weg, inclusief de locatie — daar is
geen schakelaar voor, anders dan bij de groepschat. Wij hebben de foto immers
toch niet, dus een bewaarde coördinaat zou alleen nog een risico zijn.
Wat we wél zien
De inhoud is dicht, maar niet alles is onzichtbaar. Om een bericht te kunnen
bezorgen weet onze server:
wie met wie een privégesprek voert;
wanneer er iets verstuurd is, en hoeveel berichten er zijn;
hoe groot een bericht of een bijlage is.
Wil je dat niemand kan zien dát jullie contact hebben, dan is dit de verkeerde
app — dat zeggen we liever vooraf dan achteraf.
Eén kanttekening die alleen voor de website geldt
In de iOS-, Android- en desktopversie komt de code die het versleutelen doet via
de app store of het installatiebestand binnen, en verandert die niet ongemerkt.
Op kampvuur.app in je browser komt die code van onze server.
Wie de server beheert, zou hem dus in theorie kunnen vervangen door een versie die
meeleest.
Dat is de bodem onder élke versleuteling in een browser — ook bij de grote namen —
en het is niet weg te ontwerpen. Wat we er wél aan gedaan hebben: je geheime
sleutel staat in de browser zó opgeslagen dat hij niet uit te lezen is, ook niet
door code die er tussengeschoven zou worden. Een aanpassing zou dus zichtbaar
moeten gebeuren en zou geen sleutels kunnen meenemen. Wie die kanttekening
helemaal niet wil, gebruikt de app op zijn telefoon of de desktopclient.
Kwijt is kwijt
Raak je je herstelcode én al je apparaten kwijt, dan zijn die gesprekken
onherstelbaar weg — ook voor ons. Dat is geen tekortkoming maar precies wat de
belofte hierboven betekent: er ligt nergens een tweede sleutel. Bewaar je
herstelcode dus ergens waar je hem terugvindt.
5. Voice chat en scherm delen
Spraak en gedeelde schermbeelden lopen realtime via onze eigen mediaserver (LiveKit) en worden niet opgenomen en niet opgeslagen.
Wat de server wel bijhoudt: in welk kanaal je zit en of je gemute bent — dat is nodig om de deelnemerslijst te tonen.
Of je push-to-talk of stemdetectie gebruikt, blijft een instelling op je eigen apparaat; de server weet dat niet.
Je deelt je scherm alleen na een expliciete actie van jezelf, en alleen terwijl je in een voicekanaal zit.
6. App-permissies
Toestemming
Waarvoor
Verplicht?
Locatie
Je positie delen met de groep op de kaart
Nee — alleen als je locatie delen aanzet
Microfoon
Meepraten in een voicekanaal
Nee — alleen bij deelname aan voice
Scherm opnemen
Je scherm delen in een voicekanaal
Nee — alleen als je zelf gaat delen
Foto's / bestanden
Een avatar, herinneringsfoto of eigen audiobestand uploaden
Nee — alleen bij een upload
Meldingen
Een melding krijgen als iemand je @-noemt, op je bericht antwoordt, of als er een aankondiging is — ook als Kampvuur niet openstaat
Nee — alleen als je meldingen zelf aanzet in je profiel
Weiger je een toestemming, dan blijft de rest van de app gewoon werken; alleen de
bijbehorende functie doet het dan niet.
7. Waarom we dit mogen (grondslagen)
Gegevens
Doel
Grondslag (AVG art. 6)
Account, sessie, inhoud die je plaatst
De app kunnen leveren waar je om gevraagd hebt
Uitvoering van de overeenkomst / gerechtvaardigd belang
Kampvuur is een gedeelde ruimte. Ga ervan uit dat alles wat je in de app
doet zichtbaar is voor de andere leden: wie welk nummer toevoegde, wie
wat downvote, wie op welke poll stemde, wie hoeveel geluisterd heeft. Er is geen
anonieme modus.
De uitzonderingen:
Privéberichten zijn de enige inhoud die niet voor de groep is — en ook niet voor ons. Wat we er wél van zien, staat in 4. Privéberichten.
Je locatie is alleen zichtbaar als je delen zelf hebt aangezet.
Je persoonlijke wachtrij en shuffle-volgorde zijn van jou, tenzij je je shuffle-code deelt.
Je wachtwoord is voor niemand zichtbaar, ook niet voor de beheerder.
Beheerders (admins) kunnen daarnaast leden beheren en rollen wijzigen, en in
voicekanalen modereren. Beheerders hebben technisch toegang tot de server en
daarmee tot de database — zoals bij elke zelf-gehoste toepassing. De inhoud van
privéberichten valt daarbuiten: die is ook voor een beheerder versleuteld, en er
is bewust geen beheerdersfunctie om er alsnog bij te komen.
9. Derden en doorgifte
De app draait op onze eigen server in Nederland.
Er is geen commerciële cloudopslag, geen analytics-partij en geen advertentienetwerk
bij betrokken. Er worden geen gegevens doorgegeven aan landen buiten de EER, behalve
wat hieronder staat.
Partij
Wanneer
Wat zij zien
YouTube / Google (YouTube Data API)
Als iemand een YouTube-link toevoegt
De opgevraagde video-ID en het serververzoek. Onze server doet dit, niet jouw apparaat — er gaan geen persoonsgegevens van jou mee en YouTube kan de opvraging niet aan jou koppelen.
AcoustID / MusicBrainz
Bij het automatisch opschonen van titel en artiest
Een akoestische vingerafdruk van het audiobestand. Geen persoonsgegevens.
OpenStreetMap
Alleen als je de kaart opent — in de webversie en in de Android-app
Jouw apparaat haalt de kaartbeelden rechtstreeks bij OpenStreetMap op. Daarbij ziet OpenStreetMap je IP-adres en welk kaartgebied je bekijkt. Wij sturen je coördinaten niet naar hen door. Open je de kaart niet, dan is er geen contact met OpenStreetMap.
Apple (MapKit)
Alleen als je de kaart opent in de iOS-app
De iOS-app gebruikt de kaart van Apple zelf. Apple ziet daarbij je IP-adres en welk kaartgebied wordt weergegeven, en verwerkt dat volgens hun eigen kaartprivacybeleid. Wij sturen je coördinaten niet naar Apple door.
Apple / Google (app stores)
Bij het downloaden en bijwerken van de app
De app store verwerkt je download volgens hun eigen privacybeleid. Daar hebben wij geen invloed op. We bouwen zelf geen crashrapportage in, maar als je in iOS of Android hebt aangezet dat crashgegevens met ontwikkelaars gedeeld mogen worden, kunnen wij die geanonimiseerd in de ontwikkelaarsconsole terugzien.
We geven gegevens verder aan niemand door, behalve als we daar wettelijk toe
verplicht zouden worden.
Onbeperkt, totdat jij of een ander lid ze verwijdert. Verwijderde nummers blijven zichtbaar in het archief/de geschiedenis.
Privéberichten en hun bijlagen (versleuteld)
Onbeperkt, totdat de afzender ze verwijdert. Verwijderen wist de inhoud écht en laat alleen een lege plek in de draad staan; een bijlage gaat van schijf. Wij kunnen de inhoud sowieso niet lezen.
Je versleutelde sleutelkluis
Zolang je account bestaat, of tot je hem zelf weghaalt. Zonder jouw herstelcode is hij voor ons niet te openen.
Locatie (coördinaten)
Alleen de laatste positie; direct gewist zodra je delen uitzet
Presence (welk spel je speelt)
Vervalt na 5 minuten zonder nieuwe melding en wordt dan verwijderd, niet alleen verborgen
Samenvattingen van kanalen
Zolang de berichten bestaan waar ze over gaan
Quiz- en spelgegevens (antwoorden, tijden, scores, reeksen)
Zolang je account bestaat — ze dragen de klassementen
Leesbevestigingen
Alleen als je ze deelt. Zet je dat uit, dan worden ze gewist
Voice en scherm delen
Niet opgeslagen
Sessie (cookie)
Maximaal 1 jaar; eerder ongeldig te maken via uitloggen of "overal uitloggen"
Serverlogs
Maximaal 7 dagen, daarna automatisch verwijderd. Laatst nagemeten op alle servers: 19 september 2026
Verlaat je de groep, dan verwijderen we je account en je persoonlijke gegevens op
verzoek. Inhoud die je aan de gedeelde lijst hebt bijgedragen (nummers, tags) kan
op verzoek ook verwijderd worden, maar blijft anders staan omdat die inmiddels
onderdeel is van de gezamenlijke lijst — zeg het erbij als je wilt dat die ook weg moet.
11. Beveiliging
Al het verkeer loopt over HTTPS.
Wachtwoorden worden nooit in leesbare vorm opgeslagen: ze gaan door een
geheime sleutel die los van de database bewaard wordt en worden daarna
gehasht met Argon2id, met een eigen salt per lid.
Een wachtwoord moet minimaal twaalf tekens zijn; een handvol voor de hand
liggende keuzes wordt geweigerd. Verder gelden er bewust geen regels over
hoofdletters of leestekens — lengte beschermt beter dan complexiteitseisen.
De sessiecookie is ondertekend, HttpOnly en Secure, met bescherming tegen cross-site-verzoeken (CSRF).
Er gelden snelheidslimieten op inloggen, chat, polls, locatie en aanwezigheid om misbruik te beperken.
Privéberichten zijn end-to-end versleuteld (ECDH op de P-256-curve, AES-256-GCM): de sleutel van een gesprek wordt op de twee apparaten zélf uitgerekend en gaat nooit langs onze server. Zie 4. Privéberichten.
Met "🔒 Overal uitloggen" op je profiel maak je in één keer al je andere sessies ongeldig — handig na gebruik van een gedeeld of verloren apparaat.
De app is in juli 2026 onderworpen aan een volledige beveiligingsaudit (statisch en dynamisch); alle bevindingen zijn opgelost en hertest.
Geen enkel systeem is honderd procent veilig. Zie je iets wat niet klopt, meld het
dan via het contactadres onderaan.
12. Jouw rechten
Op grond van de AVG heb je het recht om:
Inzage te vragen in de gegevens die we over je hebben.
Onjuiste gegevens te laten corrigeren.
Je gegevens te laten verwijderen.
De verwerking te laten beperken of er bezwaar tegen te maken.
Je gegevens in een gangbaar formaat te ontvangen (dataportabiliteit).
Gegeven toestemming in te trekken — voor locatie doe je dat direct zelf met de schakelaar op je profiel.
Eén ding kunnen we bij een inzageverzoek niet leveren: de inhoud
van je privéberichten. Die is voor ons onleesbaar. Dat is geen weigering maar een
technische onmogelijkheid — je haalt die inhoud zelf op in de app, op een apparaat
waar je sleutel op staat. Wat we wél kunnen geven is de bijbehorende metadata: met
wie je gesprekken hebt en wanneer er berichten verstuurd zijn.
Een verzoek stuur je naar het adres hieronder; we reageren binnen een maand. Ben je
het oneens met hoe we ermee omgaan, dan kun je een klacht indienen bij de
Autoriteit Persoonsgegevens.
13. Kinderen
Kampvuur is niet gericht op kinderen. Accounts worden handmatig door de beheerder
aangemaakt voor een vaste groep volwassenen. Is een gebruiker jonger dan 16, dan
gebeurt deelname met toestemming van een ouder of voogd.
14. Wijzigingen
Verandert de app wezenlijk, dan passen we dit beleid aan en werken we de datum
bovenaan bij. Bij een ingrijpende wijziging melden we dat in de app zelf. De
actuele versie staat altijd op deze pagina.
15. Contact
Vragen over dit beleid, of een verzoek over je gegevens?
E-mail: privacy@geekhub.nl
Kampvuur (particulier beheerd), Nederland