Dit Privacybeleid legt uit welke informatie Coffee or Tea on Me Inc. ("Coffee or Tea on Me", "wij", "ons" of "onze") verzamelt wanneer je onze mobiele applicatie (de "Dienst") gebruikt, hoe wij die informatie gebruiken, met wie wij deze delen en welke rechten je hebt met betrekking tot je gegevens. Door de Dienst te gebruiken aanvaard je dit Privacybeleid. Als je niet akkoord gaat, gebruik de Dienst dan niet.
1. Wat wij verzamelen
1.1 Identiteitsgegevens
- Wettelijke naam, geëxtraheerd via optische tekenherkenning (OCR) uit je officiële identiteitsbewijs met foto. Je voornaam wordt weergegeven op je profiel en kan niet worden verborgen — je matches zien met wie ze praten.
- Geboortedatum, geëxtraheerd uit je identiteitsbewijs. We gebruiken de geboortedatum om te bevestigen dat je 18 jaar of ouder bent en om de op je profiel weergegeven "leeftijd" te berekenen.
- Afbeelding van het identiteitsbewijs — de voorkant en (indien van toepassing) de achterkant van je door de overheid uitgegeven identiteitsbewijs. Deze afbeeldingen worden geüpload naar onze verificatiepijplijn en verwijderd zodra je verificatie is afgerond, en in elk geval binnen 7 dagen na het uploaden — ook bij pogingen die mislukken of die je halverwege afbreekt. We bewaren alleen de via OCR uitgelezen tekstvelden en de hieronder beschreven gezichtssignatuur. We bewaren geen kopie van je identiteitsbewijs.
- Gezichtssignatuur (biometrische gegevens) — een numerieke weergave van je gezicht (een "vector"), door AWS Rekognition berekend uit de foto op je identiteitsbewijs en uit je live gezichtsscan. Het is geen foto en kan niet worden teruggerekend naar een foto. We gebruiken die om (a) te bevestigen dat de persoon voor de camera de persoon op het identiteitsbewijs is en (b) te voorkomen dat één mens meer dan één account heeft. Ze staat in een AWS Rekognition-gezichtsverzameling, samen met een eenrichtings-SHA-256-hash van de bijbehorende identifier in onze database, en wordt bewaard zolang je account geverifieerd is. Wordt je account verwijderd of geblokkeerd, dan blijft alleen de eenrichtingshash over, als geanonimiseerde anti-botsignatuur zonder naam, e-mail of foto; die wordt automatisch gewist in een doorlopend venster van drie jaar, en je kunt hem op elk moment eerder laten wissen via Instellingen → Privacy → Verwijdering van gezichtsgegevens aanvragen.
- Live gezichtsscan (liveness) — de AWS Rekognition Face Liveness-controle stuurt korte video van je gezicht rechtstreeks van je toestel naar AWS om misleiding te detecteren (stilstaande foto's, maskers, replays, deepfakes). Wij ontvangen die video nooit, en AWS is zo ingesteld dat er geen beelden uit de controle worden opgeslagen. AWS geeft één stilstaand referentiebeeld van je gezicht terug, en dat ene beeld bewaren wij wel, in privéopslag met beperkte toegang, zolang je account geverifieerd blijft. Het dient precies één doel: elke foto die je daarna uploadt wordt ermee vergeleken, zodat niemand de foto's van iemand anders op een geverifieerd profiel kan zetten. Het wordt verwijderd wanneer je je account verwijdert en wanneer je Instellingen → Privacy → Verwijdering van gezichtsgegevens aanvragen gebruikt. Vragen we je later om opnieuw te verifiëren (een korte "kijk naar links / naar rechts"-controle), dan wordt die clip binnen 7 dagen verwijderd — tenzij die controle mislukt of je account is gemarkeerd voor veiligheidsonderzoek; dan bewaren we de clip als fraude- en veiligheidsdossier zolang het onderzoek dat vergt.
1.2 Profielgegevens
- Foto's die je uploadt (maximaal 6). Elke foto doorloopt onze beoordelingspijplijn voordat hij op je profiel verschijnt: AWS Rekognition-moderatie voor naaktheid / suggestieve inhoud / geweld, gezichtsovereenkomst met je geverifieerde identiteitsbewijs, EXIF- en metadatachecks, en een blocklist op basis van perceptuele hashes van eerder afgewezen afbeeldingen.
- Bio, promptantwoorden en interesses die je schrijft of kiest.
- Lifestyle-attributen die je kiest te onthullen: roken, drinken, kinderen hebben, kinderen willen, huisdieren.
- Basisgegevens: geslacht (man of vrouw, overeenkomend met je identiteitsbewijs), lengte, stad.
- Relatiedoel: huwelijk, langetermijn, vriendschap, niet zeker, casual.
1.3 Gedragsgegevens
- Notes die je aan andere leden schrijft, en de margins — wat je in de marge van de gedeelde dagelijkse passage schrijft.
- Gesprekken die ontstaan wanneer iemand terugschrijft, met hun berichten, bijlagen en reacties.
- Tijdstempel van laatste activiteit, om de mensen met wie je schrijft te laten zien hoe recent je er was, en om inactieve leden uit de leesschermen te filteren.
- Pushnotificatietokens, om meldingen over notes en berichten te bezorgen.
1.4 Apparaatgegevens
- IP-adres, gebruikt bij aanmelding en periodiek daarna om je land en regio te bepalen. We bewaren geen aan je profiel gekoppelde IP-adressen langer dan wat onze hostingprovider in operationele logs bewaart (doorgaans 30 dagen).
- iOS DeviceCheck- en App Attest-tokens — door Apple uitgegeven attestaties om geëmuleerde of gecompromitteerde apparaten bij aanmelding te detecteren. Deze tokens kunnen door ons niet aan je Apple-ID worden gekoppeld; we ontvangen alleen een ondoorzichtige sleutel.
- Apparaatmodel, iOS-versie, app-versie en tijdzone, meegestuurd met API-verzoeken voor compatibiliteit en debugging.
Opmerking over locatie: de app benadert niet de locatie van je apparaat. De op je profiel weergegeven stad is tekst die je zelf invoert tijdens de onboarding; deze wordt gebruikt om de afstand tussen jou en potentiële matches te schatten. We vragen niet om de iOS-locatietoestemming en verzamelen geen GPS-coördinaten.
1.5 Analytics
- We integreren geen SDK van derden voor productanalytics of crash-rapportage in de app. De app verzendt geen telemetrie van derden. Omdat we geen tracking tussen apps of websites uitvoeren, is de iOS App Tracking Transparency-prompt niet vereist en tonen we deze niet.
- We gebruiken geen Facebook SDK, Google Analytics, AppsFlyer, PostHog, Sentry of enig ander reclamenetwerk van derden. We tonen geen advertenties in de app.
- We verzamelen wel first-party gebruiksanalytics op onze eigen backend: openen/sluiten van de app, sessieduur, welke schermen je bekijkt en hoe lang, navigatiepatronen en voltooiing van de onboarding-/verificatiefunnel. Deze gebeurtenissen worden gebruikt om de app te verbeteren en misbruik te detecteren. Ruwe gebeurtenissen worden tot 180 dagen bewaard en daarna verwijderd. Geanonimiseerde aggregaten (zonder gebruikersidentificatie) kunnen onbeperkt worden bewaard voor trendanalyse. We delen deze gebeurtenissen niet met adverteerders, databrokers of marketingnetwerken.
- Onze backend houdt daarnaast operationele verzoeklogs bij (zie Sectie 4) voor debugging en misbruikpreventie; deze zijn first-party en kortdurend.
2. Hoe wij je informatie gebruiken
We gebruiken de hierboven beschreven informatie om:
- De Dienst te leveren — je potentiële matches tonen die bij je filters passen, berichten afleveren, pushmeldingen sturen, je profiel weergeven.
- Je identiteit te verifiëren — bevestigen dat je een echt, levend mens van 18 jaar of ouder bent en dat het identiteitsbewijs dat je hebt gescand overeenkomt met het gezicht dat we zagen.
- Misbruik te voorkomen — dubbele accounts, frauduleuze identiteitsbewijzen, oplichting en intimidatiepatronen detecteren.
- De Dienst te beheren en debuggen — fouten en storingen diagnosticeren met kortdurende first-party serverlogs.
- Onze voorwaarden te handhaven — meldingen onderzoeken, moderatieacties toepassen, voldoen aan juridische verzoeken.
- Met je te communiceren — verificatiestatus, matchmeldingen, beveiligingswaarschuwingen, incidentele service-updates. We versturen geen marketing-e-mails zonder je uitdrukkelijke opt-in.
We verkopen je persoonsgegevens niet. We verhuren je persoonsgegevens niet. We delen je persoonsgegevens niet met adverteerders, data brokers of marketingnetwerken.
3. Met wie wij informatie delen
We delen informatie met een kleine groep dienstverleners, strikt om de Dienst te beheren:
- Supabase Inc. — hosting van de Postgres-database, authenticatie, bestandsopslag en realtimekanalen. Ons Supabase-project draait in de Canadese regio (AWS ca-central-1, Montreal); daar staan je identiteitsafbeeldingen, het liveness-referentiebeeld en de hash van de gezichtssignatuur.
- Amazon Web Services, Inc. (AWS) — Rekognition voor liveness, gezichtsvergelijking en gezichtsindexering; Textract voor OCR van identiteitsdocumenten; S3 en Lambda voor verwerkingspijplijnen; Bedrock voor moderatieclassificatie (nooit om inhoud voor gebruikers te genereren). Rekognition en Textract verwerken je gezichts- en identiteitsgegevens in de AWS-regio us-east-1 (Verenigde Staten); daar staat ook de Rekognition-gezichtsverzameling. Alle AWS-resources zijn geïsoleerd binnen de naamruimte van het Coffee or Tea on Me-account en alleen toegankelijk via strak afgebakende IAM-rollen.
- Resend, Inc. — aflevering van transactionele e-mails (verificatie-e-mails, beveiligingswaarschuwingen, supportantwoorden). Resend heeft geen toestemming om je e-mail voor marketing te gebruiken.
- Apple Inc. — App Store-hosting, in-app aankopen (StoreKit 2), pushmeldingen (APNS), DeviceCheck en App Attest. Apples behandeling van deze gegevens valt onder Apple's Privacybeleid.
We gebruiken geen externe analytics- of crash-reporting-provider; geen SDK van dien aard is in de app ingebouwd.
We kunnen informatie ook delen wanneer wettelijk vereist, in reactie op geldige juridische procedures (dagvaarding, gerechtelijk bevel, huiszoekingsbevel), om de rechten of veiligheid van gebruikers of het publiek te beschermen, of in verband met een corporate transactie (fusie, overname, verkoop van activa) — in dat laatste geval blijft je informatie onderworpen aan een privacybeleid dat ten minste even beschermend is als dit.
We dragen persoonsgegevens niet over aan reclamenetwerken, data brokers of derden voor reclame- of marketingdoeleinden.
4. Bewaartermijnen
- Afbeeldingen van identiteitsbewijzen: verwijderd zodra de verificatie is afgerond, en in elk geval binnen 7 dagen na het uploaden — ook mislukte en afgebroken pogingen, die een nachtelijke taak opruimt.
- Liveness-referentiebeeld (het enige stilstaande beeld dat AWS teruggeeft uit de live gezichtsscan): bewaard zolang je account geverifieerd is, daarna verwijderd wanneer je je account verwijdert of om verwijdering van je gezichtsgegevens vraagt. De liveness-video zelf wordt nooit opgeslagen — niet door ons en niet door AWS.
- Videoclips van herverificatie (de "kijk naar links / naar rechts"-controle): binnen 7 dagen verwijderd wanneer de controle slaagt en het account in orde is. Clips van mislukte controles of gemarkeerde accounts worden bewaard als fraude- en veiligheidsdossier.
- OCR-resultaten (naam, geboortedatum, documentvelden): bewaard zolang je account bestaat.
- Gezichtssignatuur: bewaard zolang je account geverifieerd is. Wanneer je je account verwijdert, of Instellingen → Privacy → Verwijdering van gezichtsgegevens aanvragen gebruikt, wordt de vector direct uit onze verificatie-index gehaald. Om te voorkomen dat geblokkeerde gebruikers en verwijderde accounts zich meteen opnieuw registreren, kan na verwijdering een geanonimiseerde anti-botsignatuur (een eenrichtingshash, zonder naam, e-mail of foto) bewaard blijven; die wordt automatisch gewist in een doorlopend venster van drie jaar, en je kunt op elk moment om wissing vragen via Instellingen → Privacy. Het wissen is echt: zodra de signatuur weg is, ben je niet permanent uitgesloten en kun je je in de toekomst opnieuw verifiëren.
- Profielgegevens, foto's, notes, margins, gesprekken: bewaard zolang je account bestaat. Bij verwijdering van het account worden deze gegevens binnen 30 dagen permanent uit onze database verwijderd, behalve wanneer bewaring vereist is om juridische, veiligheids- of fraudepreventieredenen (zie Sectie 7).
- Operationele logs (IP-adressen, verzoektijden, foutsporen): tot 30 dagen bewaard door onze hostingproviders, daarna geroteerd. We houden geen aparte opslag van analytics-events van derden bij.
- Meldingen van aanstootgevende inhoud of misbruikende gebruikers: onbeperkt bewaard zodat we recidivisten kunnen herkennen en onze SLA van 24 uur voor beoordeling kunnen nakomen.
5. Jouw rechten
Onder voorbehoud van toepasselijk recht heb je het recht om:
- Toegang te krijgen tot de informatie die we over jou bewaren. Mail naar support@coffeeorteaonme.com vanaf het adres dat aan je account is gekoppeld.
- Onjuiste informatie te corrigeren. De meeste profielvelden kun je direct in de app bewerken; voor correcties van de wettelijke naam (die een herverificatie met een bijgewerkt identiteitsbewijs vereisen), neem contact op met support.
- Je account verwijderen in drie tikken via Profiel → Instellingen → Account verwijderen. De verwijdering aan serverzijde is binnen 30 dagen afgerond en wist ook je gezichtsvector en het bewaarde liveness-referentiebeeld. Wil je je gezichtsgegevens laten wissen zonder je account te verwijderen (bijvoorbeeld om je toestemming voor biometrische bewaring in te trekken), gebruik dan Instellingen → Privacy → Verwijdering van gezichtsgegevens aanvragen — dat werkt direct en trekt je status als geverifieerd mens in totdat je je opnieuw verifieert.
- Je gegevens te porteren — vraag een export aan van je profiel, foto's en gespreksgeschiedenis in een machineleesbaar formaat (JSON voor gestructureerde gegevens, originele media voor foto's).
- Bezwaar te maken tegen bepaalde verwerkingen, bepaalde verwerkingen te beperken en toestemming voor biometrische verwerking op elk moment in te trekken. Het intrekken van toestemming voor biometrische verwerking staat gelijk aan het verwijderen van je account, omdat biometrische verificatie een voorwaarde is om de Dienst te gebruiken.
- Een klacht in te dienen bij een toezichthoudende autoriteit — bijvoorbeeld de Autoriteit Persoonsgegevens in Nederland, het Office of the Privacy Commissioner of Canada, de Commission d'accès à l'information du Québec, of je lokale gegevensbeschermingsautoriteit in de Europese Economische Ruimte.
We reageren binnen 30 dagen op geldige verzoeken, en in kortere termijnen wanneer dit door toepasselijk recht wordt vereist.
6. Kinderen
Coffee or Tea on Me is voor volwassenen van 18 jaar en ouder. We verzamelen niet bewust informatie van personen onder de 18 jaar. Als we vernemen dat we informatie hebben verzameld van een persoon onder de 18, zullen we deze onmiddellijk verwijderen. Als je denkt dat een kind de Dienst gebruikt, neem dan contact op met support@coffeeorteaonme.com.
7. Bewaring om juridische en veiligheidsredenen
Niettegenstaande de verwijdertermijnen in Sectie 4 kunnen we beperkte gegevens bewaren wanneer dit noodzakelijk is om:
- Voorkomen dat een geblokkeerde gebruiker zich opnieuw registreert — concreet blijft de geanonimiseerde gezichtssignatuur van een verwijderde gebruiker in onze deduplicatie-index tot ze op verzoek wordt gewist of door het doorlopende bewaarschema van drie jaar wordt opgeruimd.
- Fraude, misbruik, intimidatie of illegale activiteit te onderzoeken, voorkomen of erop te reageren.
- Onze EULA te handhaven en de rechten en veiligheid van gebruikers en het publiek te beschermen.
- Bescherming tegen herregistratie van een verbannen gebruiker — specifiek blijft de gezichtsvector van een beëindigde gebruiker in onze deduplicatie-index, tenzij en totdat een geslaagd verwijderverzoek wordt verwerkt.
8. Internationale overdrachten
Coffee or Tea on Me opereert vanuit Canada en gebruikt cloudinfrastructuur in de Verenigde Staten en Canada. Door de Dienst te gebruiken begrijp je dat je informatie naar deze jurisdicties wordt overgedragen en daar wordt verwerkt. We baseren ons op standaardcontractbepalingen, complianceцertificeringen aan de leverancierszijde (SOC 2, ISO 27001) en toepasselijke waarborgen voor grensoverschrijdende overdrachten.
9. Beveiliging
We beschermen je informatie met industriestandaardmaatregelen: TLS 1.2+ tijdens transport, AES-256 bij opslag voor identiteitsafbeeldingen en gezichtsvectoren, IAM-rollen met beperkte scope, beveiliging op rijniveau in onze database en least-privilege-toegang voor ons kleine team. Geen systeem is volledig veilig; als we een beveiligingsincident ontdekken dat je gegevens raakt, zullen we je en de bevoegde autoriteiten onverwijld informeren, in overeenstemming met toepasselijk recht.
10. Wijzigingen in dit beleid
We kunnen dit Privacybeleid van tijd tot tijd bijwerken. Wezenlijke wijzigingen worden ten minste 14 dagen voor inwerkingtreding in de app en per e-mail meegedeeld. De huidige versie is altijd beschikbaar via Instellingen → Juridisch → Privacybeleid.
11. Contact
Privacyvragen, gegevensverzoeken of klachten: support@coffeeorteaonme.com.
Coffee or Tea on Me Inc. Montreal, Quebec, Canada