Kardhaus

Privacybeleid

De app is de korte helft van deze pagina: hij stuurt ons niets, dus bij ons komt niets binnen.

Van kracht sinds 2026-08-20 · Laatst bijgewerkt 2026-09-22

Dit beleid geldt voor de Kardhaus-app voor iOS en voor deze website. Dat zijn twee heel verschillende documenten in één, dus hieronder staan ze los. Verwerkingsverantwoordelijke is de ontwikkelaar van Kardhaus, bereikbaar op hello@kardhaus.com.

De iOS-app

Je kaartjes bereiken ons nooit

Kardhaus stuurt ons niets en heeft geen account, geen advertenties en geen tracking: de app heeft geen kanaal waarlangs je kaartjes bij ons zouden kunnen komen. Drie dingen van een kaartje gaan wél naar Apple, en naar niemand anders: het adres dat op een kaartje staat, dat Apple Kaarten opzoekt zodat het kaartje op de kaart komt; vanaf versie 1.1 op iOS 27 de AI-herkenning die hieronder staat beschreven; en, vanaf versie 1.2 op iOS 27, een follow-upconcept als je erom vraagt, ook via Private Cloud Compute. Vanaf versie 1.2 komt daar één ding bij: een aankoop — nooit een kaartje — kan bij RevenueCat worden vastgelegd, als je de schakelaar daarvoor aanzet; bij wie Kardhaus al gebruikte staat hij uit.

Wat de app bewaart. Afbeeldingen van kaartjes, de daaruit herkende tekst, je notities, labels en — als je locatietoegang geeft — de plek waar je was toen je een kaartje opsloeg. Dat alles staat in de eigen opslag van de app, op je iPhone.

Waar het synchroniseert. Staat iCloud aan voor Kardhaus, dan synchroniseert die opslag via je eigen privé-iCloud-database, onder je Apple-account. Dat is een kanaal tussen jouw apparaten en Apple, waar wij geen partij in zijn en dat we niet kunnen lezen. Zet je iCloud voor Kardhaus uit in de iOS-instellingen, dan stopt de synchronisatie en blijven de gegevens op het toestel.

Herkenning. Scannen en tekst lezen, met de OCR die in iOS zit, gebeuren altijd op de telefoon. Een tweede ronde, de AI-herkenning, zet die tekst in de juiste velden: naam, bedrijf, afdeling, filiaal, functie, adres. Tot en met versie 1.0.x, en op iOS 26, draait die op het toestel met Apple Intelligence. Vanaf versie 1.1, op iOS 27 met Apple Intelligence, gaat hij eerst naar Apples Private Cloud Compute, samen met de foto van dat ene kaartje. Apple heeft die dienst zo gebouwd dat wat wordt verstuurd alleen voor dat verzoek wordt gebruikt, niet wordt bewaard en zelfs voor Apple niet toegankelijk is. Is Private Cloud Compute niet beschikbaar (geen netwerk, toestel niet geschikt, gebruikslimiet van Apple voor Private Cloud Compute bereikt), dan neemt Apple Intelligence op het toestel het over, en anders de ingebouwde herkenning; het kaartje wordt hoe dan ook bewaard. Zijn de gratis AI-herkenningen op en is er geen Pro, dan draait de AI-herkenning helemaal niet: de ingebouwde herkenning leest het kaartje op de iPhone en er gaat niets naar Private Cloud Compute. Versie 1.1 heeft geen instelling om Private Cloud Compute uit te zetten; vanaf versie 1.1.1 staat er een schakelaar in Instellingen → Apple Intelligence, standaard aan. Zet je hem uit, dan gebeurt AI-herkenning op het toestel, en vanaf versie 1.2 geldt hij ook voor follow-upconcepten. Daarnaast zoekt Kardhaus na elke scan, import of wijziging automatisch het adres van het kaartje op in Apple Kaarten, zodat het op de kaart komt: alleen de adrestekst gaat mee, en alleen naar Apple.

Follow-upconcepten, vanaf versie 1.2. Kardhaus kan een follow-upbericht voor je opstellen aan iemand van wie je het kaartje hebt bewaard. Er gaat niets weg tot je op «Concept schrijven» tikt, en vóór het eerste concept laat de app zien wat waarheen gaat. Op iOS 27 schrijft eerst Apples Private Cloud Compute het concept; is dat niet beschikbaar, of heb je het uitgezet, dan schrijft Apple Intelligence op het toestel het, en lukt ook dat niet, dan een ingebouwd sjabloon. Voor één concept krijgt Private Cloud Compute alleen: de naam, functie, afdeling en het bedrijf op dat kaartje; de naam van de plek (nooit het adres), de datum, het soort en de notitie van jullie laatste ontmoeting; maximaal zes labels van het kaartje; je indruk van de persoon (hoogstens 400 tekens); korte fragmenten uit hoogstens twee eerdere concepten die je als verstuurd hebt gemarkeerd; de aanwijzing die je typte; en je eigen naam, functie en bedrijf. Het krijgt nooit een telefoonnummer, e-mailadres, postadres, btw- of fiscaal nummer, website of foto — staat zoiets in wat je typte, dan wordt het vóór verzending weggehaald — en je ondertekening zet het toestel eronder als het concept terug is. Net als bij herkenning heeft Apple Private Cloud Compute zo gebouwd dat dit alleen voor dat verzoek wordt gebruikt, niet wordt bewaard en zelfs voor Apple niet toegankelijk is. Niets hiervan gaat naar ons. Concepten worden bij het kaartje bewaard: op je toestel en, als synchronisatie aanstaat, in je eigen iCloud. Vanaf versie 1.1.1 zet de schakelaar voor Private Cloud Compute in Instellingen → Apple Intelligence, in de app, Private Cloud Compute uit voor zowel AI-herkenning als concepten.

De rechten, en waar elk werkelijk voor dient. Camera — kaartjes fotograferen. Locatie, optioneel — vastleggen waar je een kaartje kreeg. Microfoon en spraakherkenning — zoeken met je stem, op het toestel verwerkt en niet bewaard. Contacten — alleen schrijven, en alleen als je vraagt een kaartje op te slaan. Foto’s — alleen schrijven, en alleen als je vraagt een afbeelding te bewaren. Elk recht kun je weigeren, en de app blijft zonder werken.

Aankopen. De betaling zelf handelt Apple af via StoreKit; je betaalgegevens zien wij nooit. Vanaf versie 1.2 beslist een schakelaar hierover: in de app, bij Instellingen → Privacy → «Aankoopgegevens naar RevenueCat sturen». Staat hij uit, dan wordt de SDK van RevenueCat niet eens gestart: er gaat geen enkel verzoek naartoe, en kopen en terugzetten lopen alleen via StoreKit van Apple, precies als in 1.1.1. Staat hij aan, dan lopen kopen en terugzetten via RevenueCat, dat de aankoop dan ook krijgt; de volgende alinea zegt precies wat. Een nieuwe installatie begint met de schakelaar aan; wie Kardhaus al vóór 1.2 gebruikte, heeft hem uit, en uit blijft hij tot die persoon hem zelf aanzet. Een wijziging werkt vanaf de volgende keer dat de app opent. In beide gevallen beslist nog steeds het door Apple ondertekende transactiebewijs op het toestel of Pro is vrijgegeven: het werkt offline en Delen met gezin verandert er niet van. En is RevenueCat onbereikbaar, dan gaat de aankoop gewoon door.

RevenueCat, als de schakelaar aan staat. RevenueCat is een leverancier van aankoopinfrastructuur en treedt voor ons op als verwerker, met verwerkersovereenkomst (AVG, UK GDPR, CCPA). Per verzoek krijgt RevenueCat: de aankoop zelf (de product-id en de App Store-transactie), een anonieme id die RevenueCat zelf voor deze installatie aanmaakt, de versie en build van de app, de iOS-versie, het toestelmodel, je eerste talen, het land van je App Store-account en of de aankoop een sandboxtest was. Het aankoopgegeven blijft op de servers van RevenueCat staan (Amazon Web Services, Verenigde Staten). Wat RevenueCat nooit krijgt: geen naam, geen e-mailadres, geen account — er is er geen —, geen gebruikers-id van ons, geen advertentie-id, geen apparaat-id (de RevenueCat-SDK in Kardhaus is zo aangepast dat hij die nooit uitleest), geen attributiegegevens en niets van een kaartje: geen kaartgegevens, geen kaartfoto’s, geen contacten. We roepen bij RevenueCat geen `logIn` aan, geen verzameling van toestel-id’s en geen attributie-API; diagnostiek blijft uit; en in ons RevenueCat-account staat geen koppeling met een andere dienst aan, dus de anonieme id bereikt niemand anders. Uitzetten: zet «Aankoopgegevens naar RevenueCat sturen» uit in de instellingen van de app; vanaf de volgende start wordt de SDK niet meer gestart.

SDK’s, en de ene uitzondering vanaf versie 1.2. In de app zit geen analyse-SDK, geen advertentie-SDK, geen attributie-SDK en geen crashrapporteur, en er wordt niets getrackt: geen reclame-identificatie, geen App Tracking Transparency-venster, geen device fingerprinting, geen account. Vanaf versie 1.2 kan er precies één SDK van een ander bedrijf draaien, en alleen als jij hem aanzet: RevenueCat, voor aankopen — hierboven beschreven. Daardoor verandert het privacylabel in de App Store: tot versie 1.1.x luidt het Geen gegevens verzameld; vanaf 1.2 vermeldt het alleen Aankopen — de aankoopgeschiedenis —, gebruikt voor de werking van de app en voor analyse, niet gekoppeld aan je identiteit en niet gebruikt om je te volgen. Apple eist die opgave ook als de schakelaar bij bestaande gebruikers uit staat: het label gaat over de app, niet over jouw exemplaar.

Waar kaartgegevens naartoe gaan — en mocht dat veranderen. Naar ons nooit: de app stuurt ons niets. Naar Apple in drie gevallen. Ten eerste zoekt Kardhaus na elke scan, elke import en elke bewerking het op het kaartje gedrukte adres op in Apple Kaarten, zodat het kaartje op de kaart komt; alleen de adrestekst gaat mee. Ten tweede stuurt de AI-herkenning vanaf versie 1.1 op iOS 27 de foto van dat ene kaartje naar Private Cloud Compute van Apple, zoals hierboven bij Herkenning staat. Ten derde schrijft vanaf versie 1.2 op iOS 27 Apples Private Cloud Compute een follow-upconcept waar je om vraagt, zoals hierboven bij Follow-upconcepten staat — nooit met telefoonnummers, e-mailadressen, adressen of foto’s. RevenueCat krijgt nooit kaartgegevens: vanaf versie 1.2, en alleen met de schakelaar aan, krijgt het de aankoop en niets van een kaartje. Daarmee is de lijst met bestemmingen compleet. Gaat Kardhaus ooit kaartgegevens naar een ander dan Apple sturen, of aankoopgegevens naar een ander dan Apple en RevenueCat, dan noemt deze pagina die ontvanger bij naam voordat die update uitkomt.

Kinderen. Kardhaus is gereedschap voor werkende volwassenen en richt zich niet op kinderen. Wij verzamelen van niemand iets, op welke leeftijd dan ook.

Geen account, en hoe je alles wist

Er is geen account. Niets te registreren, geen e-mailadres nodig, geen wachtwoord, geen profiel. Daarom zit er ook nergens in de app een knop «verwijder mijn account»: er is geen account van jou om te verwijderen, en aan onze kant ook geen kopie van je verzameling.

Hoe lang de app dingen bewaart. Zolang jij ze bewaart. Er is geen vervaldatum en geen bewaarschema, want de gegevens staan op je toestel en de keuze is aan jou.

Wissen. De app verwijderen wist de verzameling die hij op die iPhone heeft. Stond iCloud-synchronisatie aan, dan blijft een kopie in je eigen iCloud staan tot je die ook verwijdert: iOS-instellingen → je naam → iCloud → Accountopslag beheren → Kardhaus → Gegevens verwijderen. Geen van beide kunnen wij voor je doen, en geen van beide is daarna terug te draaien.

Websitestatistieken

Tot je de banner accepteert, laadt deze site niets van enig ander bedrijf. Geen statistieken, geen lettertypen, geen ingesloten inhoud, geen pixels. Dat is in een seconde of tien te controleren: open het netwerktabblad van je browser en herlaad — elk verzoek gaat naar kardhaus.com en nergens anders heen.

Google Analytics 4 — standaard aan, met één tik uit

GA4 plaatst cookies, dus het blijft een keuze die je altijd kunt wijzigen. Buiten de EER, het Verenigd Koninkrijk en Zwitserland staat het aan zodra je binnenkomt; een melding bij je eerste bezoek zegt dat en biedt Uitzetten met één tik. In de EER, het Verenigd Koninkrijk en Zwitserland is het andersom: Google Consent Mode v2 start voor die regio’s met `analytics_storage` op denied, en `gtag.js` wordt pas bij Google opgevraagd als je op Toestaan tikt. In beide gevallen blijven `ad_storage`, `ad_user_data` en `ad_personalization` overal op denied — ook nadat je hebt toegestemd. Een weigering staat in je browser als `kh-consent` en geldt bij elk volgend bezoek.

Sta je het toe, dan ontvangt GA4 paginaweergaven, de verwijzende site, een globale locatie afgeleid uit je IP (GA4 bewaart het IP zelf niet), het type toestel en browser, en een `waitlist_signup`-gebeurtenis als je je inschrijft. Google Signals en advertentiepersonalisatie staan uit, dus de gegevens worden niet gebruikt om advertentiedoelgroepen op te bouwen. Je keuze staat in je browser onder `kh-consent` en wordt geen tweede keer gevraagd. Verbeterde meting staat aan en voegt een handvol automatische gebeurtenissen toe: hoe ver je gescrold hebt, klikken naar buiten, downloads, en het feit dat je het formulier begon of verstuurde. Vastgelegd wordt dát dit gebeurde, niet wat je typte — de inhoud van het formulier bereikt ons via ons eigen eindpunt en nooit via Google.

Wil je je bedenken: wis de gegevens van deze site in je browserinstellingen, dan verschijnt de banner opnieuw.

Op deze site staan geen Google Fonts, geen Google Tag Manager-container, geen advertentiepixels en geen ingesloten inhoud van derden.

De wachtlijst

Verstuur je het wachtlijstformulier, dan bewaren we het ingetypte e-mailadres, de eventueel gekozen regio, alles wat je in het optionele vrije veld schrijft, de pagina waarvandaan je verstuurde, je taal, het land waar het verzoek vandaan kwam, en een tijdstempel. Ook bewaren we een grof, gehasht token voor snelheidsbegrenzing zodat het formulier niet overspoeld kan worden; het is niet terug te rekenen naar een IP-adres en wordt doorlopend weggegooid.

Het vrije veld is vrije tekst, behandel het ook zo. Het wordt door een mens gelezen en bepaalt mede wat er gebouwd wordt. Zet er niets vertrouwelijks in, en ook geen contactgegevens van derden.

Doel. Je mailen wanneer de TestFlight-versie opengaat en wanneer de app uitkomt, je gratis tegoed aan dat adres koppelen, en prioriteiten stellen voor wat gebouwd wordt.

Grondslag. Je toestemming, gegeven door het formulier te versturen.

Bewaartermijn. Tot de lancering plus 90 dagen, of tot je om verwijdering vraagt — wat eerder komt. Uitschrijven wist het record in plaats van het te markeren.

Waar het staat en wie het verwerkt. Het formulier gaat naar kardhaus.com zelf, nooit naar een formulierdienst van derden, dus geen ander bedrijf ziet de inzending op het moment zelf. Het record wordt weggeschreven naar Cloudflare D1 in ons eigen account en gespiegeld naar een niet-openbaar Google-spreadsheet dat wij beheren, zodat de lijst leesbaar is zonder databaseclient. Google verwerkt je adres en je opmerking dus als opslagleverancier. Je IP-adres en je user agent krijgt Google niet: de kopie vertrekt vanaf onze server, niet vanuit je browser.

Verdere ontvangers: niemand. De lijst wordt niet verkocht, niet verhuurd, niet gedeeld en voor niets anders gebruikt dan de twee beschreven e-mails.

Je rechten. Inzage, rectificatie, wissing en intrekking van toestemming. Mail hello@kardhaus.com en het is geregeld, zonder verificatiedrempels behalve dat je antwoordt vanaf het betreffende adres. Wissing haalt het record uit zowel de database als het spreadsheet. Je kunt ook een klacht indienen bij je toezichthouder voor gegevensbescherming.

Als je je hebt opgegeven voor de Android-test. Het adres dat je op de Android-pagina achterlaat komt op de testerslijst van Google Play voor Kardhaus, dus Google ontvangt het — Play verstuurt namelijk de uitnodiging en bepaalt wie de test mag installeren. Het wordt daarvoor en verder nergens voor gebruikt, bewaard tot de test afloopt of tot je om verwijdering vraagt, en van de lijst gehaald zodra je erom vraagt.

Contact

hello@kardhaus.com — privacyverzoeken, verwijderverzoeken, problemen met toegankelijkheid of wat dan ook. Het is het enige adres dat we gebruiken, en er antwoordt een mens.