Privacyverklaring

Hier lees je hoe PictoApps en PictosChat met je gegevens omgaan. We schrijven het zo gewoon mogelijk op. Laatste versie: 27 september 2026.

1. Wie zijn wij

PictoApps maakt PictosChat: een app waarin iemand die niet of weinig praat en leest, chat met picto's en foto's. PictoApps is een handelsnaam van MarkMaaktOnline. Wij zijn verantwoordelijk voor wat er met je gegevens gebeurt.

MarkMaaktOnline, handelend onder de naam PictoApps
Adres: Leeuwarden
KvK-nummer: 91083001
E-mail voor privacyvragen: privacy@pictoapps.nl

Gebruikt een zorginstelling PictosChat voor haar cliënten, dan is soms de instelling verantwoordelijk en werken wij in haar opdracht. Dat leggen we met de instelling vast in een verwerkersovereenkomst. Kijk in dat geval ook in de privacyverklaring van de instelling.

2. Over wie gaat dit

PictosChat kent een paar rollen. De hoofdpersoon is degene om wie het draait. Hij chat met picto's en foto's op een gekoppelde telefoon of tablet en logt nooit in. Een netwerklid is iemand die met de hoofdpersoon chat, zoals een zus, een oom of een vriend. Een beheerder richt PictosChat in voor de hoofdpersoon, in het portaal op de website. Dat kan een ouder zijn, een wettelijk vertegenwoordiger of een begeleider. De hoofdbeheerder is de beheerder die de omgeving heeft aangemaakt. Hij regelt ook de betaling en kan alles laten verwijderen. Er zijn er hoogstens twee.

Alles rond één hoofdpersoon noemen we zijn kring: de netwerkleden, de beheerders, de gesprekken en de instellingen.

3. Welke gegevens we bewaren

Van de hoofdpersoon bewaren we zijn roepnaam, zijn foto en, als de beheerder dat invult, zijn geboortejaar. We vragen geen geboortedatum, alleen het jaar. Dat gebruiken we om te weten of hij jonger is dan 16. Verder bewaren we de berichten die hij stuurt en krijgt. Een bericht is een rijtje picto's, of een foto. We bewaren ook zijn instellingen, zoals hoe groot de picto's zijn en of er woorden onder staan. En we bewaren welke telefoon of tablet gekoppeld is: de naam van het toestel, het merk en type, de versie van de app en wanneer het toestel voor het laatst contact had. Om meldingen te kunnen sturen bewaren we een pushcode van het toestel.

We bewaren geen diagnose, geen beperking en geen medische gegevens. Daar vragen we ook nooit naar. We bewaren geen locatie.

Meld je je aan voor de pilot op pictoapps.nl, dan bewaren we je e-mailadres, de rol die je kiest (familie, begeleider, instelling of anders) en wanneer je je aanmeldde en bevestigde. We bewaren geen IP-adres en geen vrije tekst. We gebruiken deze gegevens alleen om je uit te nodigen voor de pilot. Grondslag: je toestemming, die je geeft met het vinkje en bevestigt met de knop in de mail. Je kunt die toestemming altijd intrekken door de mail te beantwoorden.

Van een netwerklid bewaren we het e-mailadres, de naam, een foto als je die kiest, en je wachtwoord. Je wachtwoord slaan we zo op dat niemand het kan teruglezen, wij ook niet. We bewaren de naam van je telefoon, zodat je kunt zien waar je bent ingelogd, en een pushcode voor meldingen. We bewaren ook wie je bent voor de hoofdpersoon (bijvoorbeeld zus of oom) en de naam waaronder de hoofdpersoon je kent. En natuurlijk de berichten en foto's die je stuurt.

Van een beheerder bewaren we hetzelfde als van een netwerklid. Daarnaast bewaren we je rol (beheerder of hoofdbeheerder) en je hoedanigheid: ouder, broer of zus, partner, wettelijk vertegenwoordiger, begeleider of anders. Die hoedanigheid vragen we omdat de wet regelt wie namens een ander mag beslissen. Heb je tweestapsverificatie aan, dan bewaren we de geheime sleutel daarvan versleuteld. Ga je later betalen, dan bewaren we je factuurgegevens. De betaling zelf loopt via Mollie; wij zien je bankgegevens niet. Betalen is er nog niet; zodra het er is, geldt dit.

Van mensen op foto's. Een beheerder kan eigen picto's maken, bijvoorbeeld met een foto van oma of van de hond. Ook in berichten staan soms foto's van anderen. Die foto's zijn ook persoonsgegevens. De beheerder vraagt of dat goed is. Hij kan foto's altijd weer verwijderen.

Het logboek. Alles wat een beheerder in het portaal doet, schrijven we in een logboek: wie, wat en wanneer. Ook als iemand meeleest in een gesprek. In het logboek staat nooit wat er in een bericht staat.

4. Waarom we die gegevens gebruiken

We gebruiken je gegevens om PictosChat te laten werken: inloggen, berichten afleveren, meldingen sturen, de picto's en instellingen van de hoofdpersoon klaarzetten. Dat is het hele doel. We gebruiken geen gegevens voor reclame en we verkopen niets door. In de app zit geen enkele advertentie- of volgsoftware.

De wet vraagt ons te zeggen waarop we dat baseren. Voor jouw account als netwerklid of beheerder is dat de afspraak die we met je maken als je een account aanmaakt: zonder die gegevens kunnen we de app niet leveren. Voor de gegevens van de hoofdpersoon is dat de keuze van de beheerder, die verklaart dat hij namens de hoofdpersoon mag beslissen (zie §5). (Deze grondslag laten we vóór de pilot toetsen door een jurist.) Voor beveiliging, het logboek en het opsporen van fouten is dat ons gerechtvaardigd belang: we willen, en moeten, laten zien wie wat heeft gedaan en storingen kunnen oplossen. Facturen bewaren we omdat de belastingwet dat verplicht.

Meelezen door beheerders staat standaard uit. Een beheerder kan het aanzetten om te helpen als iets niet werkt. Het is geen toezicht.. (Ook deze grondslag laten we vóór de pilot toetsen door een jurist.)

5. De hoofdpersoon

De hoofdpersoon is vaak iemand die zelf moeilijk kan overzien wat er met zijn gegevens gebeurt. Daarom zijn we extra voorzichtig.

Een ander beslist voor hem. Is de hoofdpersoon jonger dan 16, dan is dat een ouder met gezag of een voogd. Staat hij onder mentorschap of curatele, dan is dat de mentor of curator. Een bewindvoerder gaat alleen over geld en mag deze keuze niet zonder meer maken. Een volwassene zonder mentor of curator beslist in principe zelf; de beheerder bespreekt het dan met hem, zo goed als het gaat. Bij het aanmaken van een hoofdpersoon verklaart de beheerder dat hij bevoegd is en welke hoedanigheid hij heeft. Die verklaring bewaren we.

Wie namens de hoofdpersoon beslist, oefent ook zijn rechten uit (§10).

We doen verder dingen bewust niet. Er is geen locatie, geen verborgen meelezen, geen profiel van de hoofdpersoon en geen tekst in zijn meldingen behalve de naam van wie hem een bericht stuurt. De hoofdpersoon ziet niet of een beheerder meeleest; netwerkleden zien het wel, bovenin het gesprek.

6. Hoe lang we gegevens bewaren

Berichten en foto's hebben één bewaartermijn. Standaard is dat drie maanden. De beheerder kan de termijn per hoofdpersoon langer maken, tot een jaar. Met een abonnement kan hij ook kiezen voor onbeperkt bewaren. Na de termijn verwijdert een automatische taak berichten en foto's samen, elke nacht. In de gratis versie staat de termijn vast op drie maanden; met een abonnement kun je hem verlengen tot een jaar of onbeperkt.

De wachtlijst voor de pilot: bevestig je je aanmelding niet binnen 7 dagen, dan verwijderen we hem. Een bevestigde aanmelding verwijderen we 12 maanden na de bevestiging, of eerder als je daarom vraagt.

Een netwerklid dat weggaat verdwijnt meteen uit de app van de hoofdpersoon. De berichten blijven bewaard tot het einde van de gewone bewaartermijn, zodat de hoofdbeheerder ze nog kan downloaden.

Je account blijft bestaan zolang je bij minstens één kring hoort. Verwijder je je account, of hoor je nergens meer bij, dan verwijderen we het binnen 30 dagen.

Stopt de omgeving van een hoofdpersoon, dan hangt het af van hoe:

  • De hoofdbeheerder kiest zelf Omgeving beëindigen. Dan verwijderen we alles na bevestiging. Zijn er twee hoofdbeheerders, dan heeft de ander eerst 7 dagen om het tegen te houden.
  • De hoofdbeheerder zegt het abonnement op. Hij kiest dan: alles verwijderen, of doorgaan met de gratis versie. Die keuze gaat in op de laatste dag van het abonnement.
  • Er wordt niet betaald, of er is geen hoofdbeheerder meer. Dan blijft de omgeving 30 dagen staan, zodat iemand hem kan terughalen. Daarna verwijderen we alles.

"Alles" betekent: berichten, foto's, eigen picto's, instellingen, gekoppelde toestellen en lidmaatschappen. Netwerkleden houden hun eigen account, want dat kan bij een andere kring horen.

Back-ups maken we elke dag en bewaren we 30 dagen. Wat je verwijdert, is dus na hoogstens 30 dagen ook uit de back-ups verdwenen.

Het logboek bewaren we 24 maanden. Facturen bewaren we 7 jaar, omdat de wet dat vraagt. Er staat dan alleen de naam en het adres van wie betaalde op, niet de gesprekken.

Een uitnodiging is 30 dagen geldig. Een koppelcode voor een toestel 15 minuten, en hij werkt maar één keer. Een downloadlink van een export werkt 7 dagen.

7. Wie ons helpt

We werken met een paar bedrijven die een deel van het werk doen. Met elk van hen hebben we afspraken, of we maken die voor de pilot; die afspraken zijn afgesloten of worden vóór de pilot afgerond.

Wie Wat ze voor ons doen Welke gegevens Waar
Vimexx (ZXCS) Hosting van de server, de database en de back-ups Alle gegevens behalve bestanden Nederland
Vimexx (mailserver van de hosting) Versturen van e-mail: uitnodigingen, bevestigingen, meldingen aan beheerders E-mailadres, naam, de tekst van de mail Nederland
Cloudflare (dienst R2) Opslag van foto's, eigen picto's, profielfoto's en exports Bestanden, versleuteld opgeslagen In de EU (instelling "EU-jurisdictie"); Cloudflare is een Amerikaans bedrijf
Cloudflare (dienst Workers) Hosting van de website pictoapps.nl Bezoekgegevens (IP-adres, opgevraagde pagina), geen serverlogs; het aanmeldformulier gaat rechtstreeks naar onze eigen server Wereldwijd netwerk (CDN); Cloudflare is een Amerikaans bedrijf
Sentry Foutmeldingen, zodat we storingen kunnen oplossen Technische gegevens van de fout, type toestel, versie van de app, een intern nummer van het account. Geen berichten, geen namen, geen e-mailadressen In de EU
Expo Doorgeven van meldingen aan Apple en Google; app-updates Pushcode van het toestel en de tekst van de melding: alleen een naam, nooit de inhoud van een bericht. Bij het ophalen van een app-update het internetadres van het toestel Verenigde Staten
Apple en Google Afleveren van meldingen op iPhone, iPad en Android Pushcode en de tekst van de melding (alleen een naam) Verenigde Staten en elders
Mollie (later, zodra betalen er is) Betalingen en incasso Naam, betaalgegevens, bedrag Nederland

Apple en Google leveren de app ook via hun winkels. Wat zij daarbij van je weten, valt onder hun eigen privacyverklaring.

Bij het kiezen van een wachtwoord controleren we of het in een bekend datalek voorkomt. Daarvoor sturen we alleen de eerste vijf tekens van een versleutelde vorm van het wachtwoord naar de dienst Have I Been Pwned. Daaruit is het wachtwoord niet terug te halen.

8. Gegevens buiten de EU

Bijna alles blijft in Nederland of de EU. Eén ding niet: meldingen. Een melding op een iPhone gaat altijd via Apple, op Android via Google. Wij sturen ze via Expo. Die bedrijven zitten in de Verenigde Staten. In zo'n melding staat de pushcode van het toestel en een naam: bij een netwerklid "Nieuw bericht van Lotte", bij de hoofdpersoon alleen de naam waaronder hij de afzender kent. De inhoud van een bericht staat er nooit in.

Cloudflare en Sentry zijn Amerikaanse bedrijven, maar bewaren onze gegevens in de EU.

Voor wat wel naar de Verenigde Staten gaat, vertrouwen we op het EU-VS Data Privacy Framework als de dienst daarbij is aangesloten, en anders op de standaardcontractbepalingen van de Europese Commissie.

9. Wie wat kan zien

Een netwerklid ziet alleen zijn eigen gesprek met de hoofdpersoon. Hij ziet geen andere netwerkleden en geen instellingen.

Beheerders zien de kring, de toestellen, de instellingen en het logboek. In gesprekken lezen ze alleen mee als dat aanstaat. Dat staat standaard uit. Staat het aan, dan kunnen ze meelezen in het portaal, maar niets sturen of veranderen. Netwerkleden zien bovenin het gesprek dat meelezen aanstaat. Elke keer dat iemand meeleest, komt in het logboek, en dat logboek zien alle beheerders.

Onze support helpt als je daarom vraagt, maar kijkt nooit in gesprekken of foto's. Support kan wel een toestel ontkoppelen of een omgeving afsluiten als je daarom vraagt, bijvoorbeeld na een overlijden.

De wachtlijst voor de pilot ziet alleen PictoApps-support, in het beheerportaal. Verwijderen en exporteren worden vastgelegd zonder je e-mailadres. De bevestigingsmail gaat via onze mailprovider (Vimexx, zie §7).

10. Je rechten

Je mag altijd vragen welke gegevens we van je hebben, en een kopie krijgen. Je mag vragen iets te verbeteren of te verwijderen. Je mag bezwaar maken tegen wat we doen op grond van ons gerechtvaardigd belang. En je mag vragen je gegevens mee te nemen naar een andere dienst.

Veel kun je zelf. Je naam, foto en wachtwoord pas je aan in de app of het portaal. Een beheerder kan foto's verwijderen. De hoofdbeheerder kan een kopie downloaden van alles rond de hoofdpersoon: berichten, foto's, instellingen, kring en logboek. Zolang die downloadknop er nog niet is, sturen we de kopie op verzoek per e-mail. Berichten die jij als netwerklid stuurde, staan in de kring van de hoofdpersoon en zitten dus in die kopie.

Voor de hoofdpersoon oefent de beheerder die namens hem beslist deze rechten uit (§5).

Lukt iets niet zelf, mail ons dan (§14). We antwoorden binnen een maand. Vragen over iemand anders dan jezelf, bijvoorbeeld over een netwerklid, handelen we in deze eerste versie niet af; die loopt via de hoofdbeheerder.

Ben je het niet eens met hoe we met je gegevens omgaan? Dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.

11. Hoe we je gegevens beveiligen

Alle verbindingen zijn versleuteld. Bestanden worden versleuteld opgeslagen en zijn nooit openbaar: een foto opent alleen via een link die na 15 minuten niet meer werkt, en alleen voor wie in de kring hoort. Bij elke foto halen we de verborgen gegevens eruit, zoals waar en met welk toestel hij gemaakt is. We verkleinen foto's voordat we ze bewaren.

Wachtwoorden zijn minstens 12 tekens en mogen niet in een bekend datalek voorkomen. Tweestapsverificatie kan iedereen aanzetten. Voor begeleiders en andere professionals is het verplicht.

Een koppelcode voor een toestel werkt maar één keer en maar 15 minuten. Een beheerder kan een toestel altijd ontkoppelen; dan wist de app wat er op het toestel stond. We beperken hoe vaak iemand kan proberen in te loggen, te koppelen of zich aan te melden. De QR-code van een hoofdpersoon staat standaard uit, en kan de beheerder vernieuwen zodat oude afdrukken niet meer werken.

Het logboek schrijft op wat beheerders doen, maar nooit wat er in een bericht staat. Foutmeldingen bevatten geen berichten en geen namen.

Bevestigingsmail pilot: de link erin is eenmalig en 7 dagen geldig; we bewaren alleen een hash ervan. Je IP-adres staat hooguit een uur in het geheugen van de aanmeldlimiet en wordt niet opgeslagen.

12. Cookies

De app gebruikt geen cookies. Hij bewaart op het toestel wel een inlogsleutel en een kopie van de gesprekken, zodat hij ook zonder internet werkt. Bij ontkoppelen wordt dat gewist.

De website pictoapps.nl gebruikt geen cookies en geen analytics. Het portaal gebruikt alleen cookies die nodig zijn om het te laten werken: een cookie dat je ingelogd houdt, en een cookie dat vervalste formulieren tegenhoudt. We gebruiken geen cookies om je te volgen of voor reclame, en dus vragen we er ook niet om. Ook de website krijgt geen statistiek- of volgcookies.

13. Als een instelling PictosChat gebruikt

Later kan een zorginstelling PictosChat voor haar cliënten regelen. Dan is de instelling voor die hoofdpersonen verantwoordelijk, en werken wij in haar opdracht. Dat staat in een verwerkersovereenkomst. De rest van deze verklaring blijft gelden voor wat wij zelf doen, zoals je account als netwerklid. (Deze rolverdeling laten we door een jurist toetsen.)

14. Contact

Heb je een vraag over je gegevens, of wil je een van je rechten gebruiken? Mail naar privacy@pictoapps.nl. Schrijf erbij om welke hoofdpersoon het gaat, als je dat weet. We vragen je soms te laten zien dat jij het echt bent, voordat we iets doen.

15. Veranderingen

Veranderen we iets belangrijks aan deze verklaring, dan laten we dat vooraf weten: beheerders krijgen een mail, netwerkleden een melding in de app. Bovenaan staat altijd de datum van de laatste versie.