Terug naar fango.fi

Juridische informatie

Privacybeleid

Geldig vanaf 7 september 2026  ·  Fango-app en fango.fi

In het kort: Fango heeft geen gebruikersaccounts, en standaard blijft alles wat je invoert — de producten in je koelkast, prijzen, datums, je boodschappenlijst, statistieken en instellingen — standaard op je eigen apparaat en wordt het nooit naar een server gestuurd. Eén optionele functie verandert dat, en alleen als je er zelf voor kiest: Gezinsdeling (hoofdstuk 5) bewaart de gedeelde producten, lijsten en het opgegeten/weggegooid-logboek van een huishouden op een server, zodat maximaal vier mensen dezelfde koelkast zien — en wist alles op het moment dat het laatste lid vertrekt. Fango bewaart wel een kleine hoeveelheid pseudonieme, niet-identificerende gegevens op de eigen doorgeefserver om de dienst te laten draaien: tijdelijke tellers tegen misbruik — als je kassabonnen scant gekoppeld aan een willekeurige installatie-identificatie die niets zegt over jou of je telefoon — en (alleen als je daarvoor kiest) anonieme gebruiksstatistieken. Er verlaat inhoud je apparaat wanneer je actief kassabonnen scant of het optionele formulier Probleem melden gebruikt, en een minimale hoeveelheid technische gegevens wordt uitgewisseld met de abonnementsdienst (RevenueCat), de vriendenuitnodigingen en de wisselkoersdienst die hieronder worden beschreven. Niets daarvan bevat je voedsel, je kassabonnen of iets wat jou identificeert — met als enige uitzondering een kassabon die je bewust meestuurt met een melding via Probleem melden (hoofdstuk 4), die ook dan wordt verzonden zonder iets wat jou identificeert.

1 Inleiding

Fango is een app om voedselverspilling bij te houden, bedoeld voor persoonlijk gebruik en beschikbaar voor iOS en Android. Dit privacybeleid legt uit welke gegevens we verzamelen, hoe we die gebruiken en welke rechten je hebt met betrekking tot je gegevens.

Dit beleid is een informatieverstrekking op grond van de artikelen 13 en 14 AVG; het beschrijft onze verwerking, maar vormt er zelf niet de rechtsgrond voor (de rechtsgronden staan in hoofdstuk 9). Waar een functie op je toestemming berust, wordt die toestemming apart in de app gevraagd.

Verwerkingsverantwoordelijke (art. 4, lid 7 AVG):

Valtteri Isokorpi
Anolinintie 6
28400 Ulvila
Finland
support@fango.fi

Fango wordt aangeboden door een natuurlijke persoon die in de Europese Unie is gevestigd; er is geen aparte vennootschap, geen functionaris voor gegevensbescherming (FG) en geen EU-vertegenwoordiger van toepassing.

Ben je verplicht ons gegevens te geven? Nee. Het verstrekken van persoonsgegevens aan Fango is geen wettelijke en geen contractuele verplichting, en je bent tot niets gehouden. Fango werkt zonder account, en elke hieronder beschreven verwerking waarbij gegevens je apparaat verlaten is optioneel — het scannen van kassabonnen, het formulier Probleem melden, statistieken, delen met je gezin en vriendenuitnodigingen zet je stuk voor stuk zelf aan. Het enige gevolg van niets verstrekken is dat de betreffende functie niet beschikbaar is; de app zelf blijft gewoon werken.

2 Welke gegevens we verzamelen

Fango vereist geen registratie en geen gebruikersaccount. Alle gegevens die je invoert — producten, prijzen, herinneringsdatums, je boodschappenlijst, instellingen en statistieken — worden standaard uitsluitend lokaal op je apparaat bewaard en niet naar externe servers verstuurd. De ontwikkelaar heeft geen toegang tot je producten, instellingen of statistieken. De enige uitzondering is Gezinsdeling (hoofdstuk 5), waarbij de gedeelde producten, lijsten en het markeerlogboek van het huishouden op een server worden bewaard zolang het huishouden bestaat — en alleen als je zelf een huishouden aanmaakt of eraan deelneemt.

Widget op je beginscherm. Als je de Fango-widget aan je beginscherm toevoegt, leest die de herinneringsgegevens van je producten rechtstreeks uit de lokale opslag die de app en de widget op je apparaat delen (een App Group-container op iOS en SharedPreferences op Android). Er worden geen gegevens naar externe servers gekopieerd. De widget toont alleen informatie die al op je apparaat staat.

De gevallen waarin door jou verstrekte inhoud je apparaat verlaat zijn de optionele functie voor het scannen van kassabonnen (hoofdstuk 3), het optionele formulier Probleem melden (hoofdstuk 4) en de optionele functie Gezinsdeling (hoofdstuk 5) — bij het scannen gaat de inhoud door een doorgeefserver zonder daar te blijven, bij Gezinsdeling wordt ze bewaard, en bij Probleem melden blijft alleen over wat de supportmailbox bereikt, inclusief een kassabon die je zelf hebt meegestuurd. De minimale technische en pseudonieme gegevensstromen die de dienst laten draaien (abonnementsstatus, tellers tegen misbruik, statistieken waarvoor je zelf kiest, vriendenuitnodigingen, wisselkoersen) staan beschreven in de hoofdstukken 3, 4 en 7.

Gegevens die we indirect over je ontvangen (art. 14 AVG). Als je een Fango-abonnement koopt, geven de Apple App Store of Google Play een transactiebevestiging door aan RevenueCat (onze abonnementsbeheerder — zie hoofdstuk 7), en RevenueCat geeft de app een minimale abonnementsstatus terug (actief of inactief, de rechtaanduiding “pro” en een niet-herleidbare RevenueCat App User ID). Fango ontvangt van Apple, Google of RevenueCat geen naam, e-mailadres, betaalmiddel, factuuradres of andere persoonlijke informatie. De bron van deze indirect ontvangen gegevens is de winkeltransactie die je zelf hebt gestart; de rechtsgrond is de uitvoering van de overeenkomst (art. 6, lid 1, onder b AVG, hoofdstuk 9). Dezelfde minimale gegevensstroom geldt voor de vriendenuitnodigingen (hoofdstuk 7) wanneer een uitgenodigde gebruiker een code inwisselt.

3 Kassabonnen scannen (optioneel)

Fango bevat een optionele functie waarmee je kassabonnen kunt scannen en AI de levensmiddelen op een bonfoto of pdf herkent. Dit is het enige onderdeel van de app dat inhoud van je apparaat verstuurt.

Wat er wordt verstuurd. Bij het scannen wordt de afbeelding (of de tekst die uit een tekstuele pdf is gehaald) kortstondig via onze doorgeefdienst (Supabase Edge Function) naar een AI-aanbieder (Anthropic Claude) gestuurd om de producten te herkennen. De inhoud wordt op geen van beide servers blijvend bewaard, en er wordt geen naam, gebruikersaccount of andere informatie die jou identificeert aan het verzoek gekoppeld.

Wat er terugkomt. De AI stuurt een gestructureerde lijst van de herkende levensmiddelen terug. Die lijst wordt alleen op je apparaat opgeslagen. Fango bewaart de inhoud van de kassabon niet nadat de scan klaar is.

Bescherming tegen misbruik. Om overmatig gebruik van de AI-dienst te voorkomen registreert de app bij je eerste scan een willekeurige identificatie per installatie, waaraan de gebruikstellers (per uur, per dag en per maand) worden gekoppeld. De identificatie wordt willekeurig gegenereerd op de doorgeefdienst; ze bevat geen apparaat- of gebruikersinformatie, is niet afgeleid van iets aan je telefoon en wordt nooit samen met de inhoud van een kassabon bewaard. Ze bestaat zodat het gebruik van één installatie op zichzelf kan worden geteld — waardoor ook één misbruikende installatie kan worden geblokkeerd zonder dat iedereen op hetzelfde netwerk daar last van heeft. Als je nooit scant, wordt zo’n identificatie ook nooit aangemaakt. Daarnaast geldt een grove bovengrens op basis van het IP-adres. Onder de AVG geldt een IP-adres als persoonsgegeven (overweging 26); het wordt uitsluitend verwerkt om de gebruikslimiet bij te houden, wordt niet gekoppeld aan de installatie-identificatie of aan een andere identificatie, en wordt voor geen enkel ander doel gebruikt. De registraties worden automatisch gewist door een geplande opruimtaak: tellers binnen ongeveer 35 dagen, installatie-identificaties binnen 400 dagen (zie hoofdstuk 14).

Bijzondere categorieën van persoonsgegevens (art. 9 AVG). De inhoud van een kassabon kan bij toeval informatie bevatten die op zichzelf of in combinatie een “bijzondere categorie van persoonsgegevens” kan vormen — bijvoorbeeld een apotheekbon met medicijnnamen die iets over gezondheid kunnen prijsgeven, of een bon met producten die horen bij een religieus voedingsvoorschrift. Fango verwerkt zulke categorieën niet bewust en leidt ze niet af uit je gegevens. De AI stuurt een gestructureerde lijst terug van de producten die op de bon zijn herkend (daar kunnen ook niet-eetbare producten zoals toiletartikelen bij zitten — die worden apart gemarkeerd zodat ze niet in je koelkastherinneringen terechtkomen). De inhoud van de bon wordt na de herkenning niet bewaard: de doorgeefdienst slaat geen afbeeldingen of uitgelezen tekst op, en alleen de gestructureerde productlijst wordt aan je apparaat geleverd.

Anonieme telemetrie. De doorgeefdienst schrijft anonieme logregels over scangebeurtenissen naar de eigen server (de scanlandinstelling, de gebruikte modus en het aantal herkende producten). In deze telemetrie wordt geen boninhoud, geen gebruikersidentificatie en geen IP-adres vastgelegd.

Beleid van Anthropic. Anthropic gebruikt gegevens die via de API worden verstuurd niet om de eigen modellen te trainen. Meer informatie: privacybeleid van Anthropic.

4 Probleem melden (optioneel)

Fango bevat een optioneel feedbackformulier in de app (Instellingen → Probleem melden, de foutmelding bij het scannen en het controlescherm van de kassabon). Daarmee kun je een fout beschrijven of feedback naar het ontwikkelteam sturen. Verzending gebeurt altijd op jouw initiatief — er wordt niets automatisch verstuurd.

Wat er wordt verstuurd. Alleen wat je zelf in het formulier typt, plus anonieme technische metagegevens: appversie, besturingssysteem, apparaatmodel (bijvoorbeeld iPhone16,2 (iPhone) of samsung SM-G998B — de kale hardwareaanduiding van het apparaat, niet de naam die jij je apparaat hebt gegeven), taal- en landinstelling, valuta-instelling en anonieme meetgegevens van je laatste bonscan in dezelfde sessie (gebruikte modus, duur in milliseconden, aantal herkende producten en een eventuele foutcode). Het formulier laat je precies zien wat er verstuurd wordt voordat je verzendt.

Wat er NIET wordt verstuurd. De producten in je koelkast, je statistieken, je e-mailadres, je naam, je IP-adres als onderdeel van de inhoud, of iets anders waarmee je te identificeren bent. Het enige bestand dat via dit formulier ooit je apparaat kan verlaten, is een kassabon die je zelf meestuurt, zoals hieronder beschreven.

Een kassabon meesturen (optioneel). Bij een melding over het scannen biedt het formulier aan om de laatst gescande kassabon mee te sturen — de afbeelding of pdf waarvan je scande, niet je koelkastgegevens. Hij gaat alleen mee als je op de aparte knop Bon toevoegen drukt; zonder die druk wordt er geen bestand verstuurd, en geen enkele andere soort melding biedt de mogelijkheid überhaupt aan. Een meegestuurde kassabon wordt voor één doel gebruikt: de scanner van Fango leren hoe hij het bonformaat van die winkel moet lezen. Daar hoort bij dat de bon door dezelfde AI-herkenningsdienst gaat als bij een gewone scan (Anthropic Claude, hoofdstuk 3), zodat we kunnen zien waarom hij niet werd herkend, en dat we hem als testmateriaal bewaren zodat de oplossing later niet stilletjes weer stukgaat. Hij wordt nooit met derden gedeeld, nooit voor reclame gebruikt en nooit gecombineerd met andere gegevens over jou — de melding bevat geen naam, account of apparaataanduiding, dus er is niets om mee te combineren.

Hoe lang een meegestuurde kassabon wordt bewaard. We bewaren hem zolang dat nodig is om het scannen van kassabonnen te ontwikkelen en te testen; een bon die achteraf niet blijkt te helpen, wordt na verwerking gewist. Voordat een bon in ons testmateriaal terechtkomt, verwijderen we de persoonlijke gegevens die erop te zien zijn, zoals een naam of adres op een bon van een online bestelling. Omdat de melding anoniem is, kunnen we een bon achteraf niet aan jou koppelen — wil je dat een bon die je hebt gestuurd wordt gewist, beschrijf hem dan (winkel, datum, totaalbedrag) aan support@fango.fi en dan halen we hem weg.

Hoe de melding wordt bezorgd. Je bericht gaat kortstondig via onze doorgeefdienst (Supabase Edge Function) en wordt als e-mail doorgestuurd naar het ontwikkelteam op support@fango.fi met behulp van een aanbieder van transactionele e-mail (Resend). De doorgeefdienst bewaart de inhoud van meldingen in geen enkele database; die bestaat alleen in de bezorgde e-mail en, kortstondig, in de kortlevende operationele logboeken van het doorgeefplatform.

Bescherming tegen misbruik. Om spam te voorkomen houdt de doorgeefdienst een pseudonieme teller per uur bij op basis van het IP-adres (5 berichten per uur). De teller legt alleen het IP-adres en het uurvak vast, wordt automatisch gewist door een geplande opruimtaak (zie hoofdstuk 14), en de inhoud van de melding zelf wordt in geen enkele database opgeslagen. Onder de AVG geldt hiervoor dezelfde behandeling als beschreven in hoofdstuk 3.

Lokaal foutenlogboek. Naast de metagegevens hierboven bewaart Fango maximaal 20 recente technische foutgebeurtenissen lokaal op je apparaat (bijvoorbeeld onverwachte crashes van de app op de achtergrond). Elke gebeurtenis bevat: het type fout, de plek in de appcode, het tijdstip, de appversie, het besturingssysteem en de taal — geen persoonsgegevens, geen boninhoud, geen producten uit je koelkast en geen gebruikersgebonden identificaties. Dit lokale logboek wordt nooit automatisch verstuurd. Het gaat alleen mee wanneer je zelf besluit een melding via Probleem melden te versturen, en uitsluitend als onderdeel van die melding. Voordat je op Verstuur drukt, toont het formulier hoeveel fouten er worden meegestuurd en biedt het een link “Toon wat je verstuurt” waarmee je de precieze inhoud kunt bekijken. Na een geslaagde verzending wordt het lokale foutenlogboek meteen van je apparaat gewist. Verstuur je nooit een melding via Probleem melden, dan wordt het foutenlogboek ook nooit naar ons verstuurd.

5 Gezinsdeling (optioneel)

Met Fango kun je je koelkast, je boodschappenlijsten en je bespaard/weggegooid-statistieken delen met een huishouden van maximaal vier personen. De functie staat standaard uit, en de app werkt volledig zonder. Dit is de enige functie waarbij een deel van je voedselgegevens op een server wordt bewaard in plaats van er alleen doorheen te gaan — overal elders in dit beleid is de server een doorgeefluik of een teller. Daarom is de belofte in hoofdstuk 2 geformuleerd als “standaard”: een huishouden aanmaken of eraan deelnemen is de bewuste handeling die dat verandert.

De identiteit die daarbij ontstaat. Deelnemen aan een huishouden maakt een anonieme aanmelding aan zonder e-mailadres, zonder wachtwoord, zonder naam en zonder profiel van welke aard dan ook. De inloggegevens staan in de beveiligde sleutelhanger van je apparaat en worden bewust niet met iCloud gesynchroniseerd. Niets aan deze identiteit is afgeleid van je telefoon, je contacten of je winkelaccount.

Wat het huishouden deelt. Productnamen, emoji’s, herinneringsdatums, prijzen, valuta’s, hoeveelheden, bewaarplaatsen en of een product dicht bij zijn herinneringsdag was toen het werd gemarkeerd; de inhoud van de boodschappenlijst inclusief je eigen vrije notities; het markeerlogboek (opgegeten of weggegooid, het tijdstip, de productnaam en de hoeveelheid); de gedeelde instellingen van het huishouden (besparingsdoel, schakelaars voor het bijhouden, eigen valuta, reddingsvenster); en de bijnaam die je kiest en die de andere leden kunnen zien.

Wat het markeerlogboek bewust niet bevat. Het legt niet vast wie een product heeft gemarkeerd. Dat is niet verstopt in de interface — het wordt nooit verzameld, dus de vraag “wie heeft dat weggegooid” is er één die deze database voor niemand kan beantwoorden, ook niet voor ons. Bij productregels staat wel de anonieme huishoudensidentificatie van degene die ze heeft toegevoegd, om één beperkte technische reden: twee telefoons die in dezelfde milliseconde iets toevoegen zouden anders botsen.

Wat je apparaat nooit verlaat, huishouden of niet. De herinneringsinstellingen per product en in het algemeen, het thema, geluiden, de taal, het productgeheugen dat toekomstige scans verbetert, en alle bonfoto’s en boninhoud.

Verbindingen op de achtergrond. Zolang je in een huishouden zit, ververst de app haar gegevens op de achtergrond, ook als hij gesloten is, zodat herinneringen voor producten van andere leden op tijd worden ingepland. Een apparaat dat alleen wordt gebruikt, maakt helemaal geen verbindingen op de achtergrond. Je kunt het verversen op de achtergrond uitzetten in de instellingen van je apparaat (iOS: Instellingen → Fango → Ververs op achtergrond; Android: de batterij-instellingen van de app), waarna wijzigingen in het huishouden pas verschijnen als je de app opent.

Vertrekken, en wat vertrekken niet terugdraait. Je kunt een huishouden op elk moment verlaten. Je eigen gegevens komen meteen terug, en de boodschappenlijsten die je deelde worden uit het huishouden gehaald. Producten die je al aan de gedeelde koelkast had toegevoegd, blijven bij de overige leden — een gedeeld product wordt door je vertrek niet ongedaan gemaakt, en we zeggen dat hier liever dan dat je het zelf ontdekt. Wanneer het laatste lid vertrekt, worden het huishouden en alles wat erin zit onmiddellijk van de server gewist, in dezelfde handeling (zie hoofdstuk 14).

Rechtsgrond: je toestemming (art. 6, lid 1, onder a AVG, hoofdstuk 9).

6 Pushmeldingen (alleen bij een huishouden)

Zit je in een huishouden en heb je meldingen van Fango toegestaan — dezelfde toestemming die je herinneringen over houdbaarheid geeft — dan stuurt onze server je apparaat een bericht wanneer een ander lid iets toevoegt of wijzigt.

Dat bericht is altijd stil. Er verschijnt niets op je scherm, en er is geen instelling die dat wel zou doen. Het bestaat om de app wakker te maken zodat die de wijzigingen kan ophalen en jouw herinneringen opnieuw kan inplannen, want dat is de enige manier waarop een lid dat Fango zelden opent, herinnerd wordt aan eten dat van iemand anders komt. Het bericht bevat helemaal geen inhoud — geen productnamen, geen aantal, niet wie ze heeft toegevoegd. Het is een wekker en niets meer.

Wat er wordt bewaard. De meldingstoken van je apparaat (een APNs-token op iOS, een FCM-token op Android), het platform en een tijdstip, bewaard bij de anonieme huishoudensidentiteit uit hoofdstuk 5. Voor een apparaat dat alleen wordt gebruikt, wordt helemaal geen meldingstoken aangemaakt of bewaard — niet op onze server en niet in de systemen van Apple of Google.

Wissen. De token wordt gewist wanneer je het huishouden verlaat, wanneer je meldingen uitzet en wanneer het platform de token als verlopen meldt.

Wie het bezorgt. Apple (APNs) op iOS en Google (Firebase Cloud Messaging) op Android — zie hoofdstuk 7. Meldingen op iOS gaan niet via Google.

Rechtsgrond: je toestemming (art. 6, lid 1, onder a AVG, hoofdstuk 9).

7 Derde partijen

Fango maakt gebruik van de volgende derde partijen:

RevenueCat — beheert de abonnementen van Fango. Verwerkt alleen de gegevens die nodig zijn om je abonnementsstatus bij te houden (abonnementsstatus en apparaataanduiding) via de Apple App Store of Google Play. Op Android-apparaten kan RevenueCat ook de Android Advertising ID (AAID) verwerken als die op je apparaat aanstaat. RevenueCat heeft geen toegang tot je voedsel- of productgegevens.

Supabase — levert de doorgeefdiensten (Edge Functions) die scanverzoeken en meldingen via Probleem melden kortstondig afhandelen. Houdt een pseudonieme tabel met gebruikslimieten op basis van IP-adres bij. Bewaart geen boninhoud en geen gebruikersgebonden identificaties. Ontvangt ook de anonieme, geaggregeerde gebruiksgebeurtenissen die hieronder onder Anonieme statistieken worden beschreven, alleen gekoppeld aan een pseudonieme apparaathash. De doorgeefdienst bewaart daarnaast de hieronder beschreven gegevens over vriendenuitnodigingen.

Vriendenuitnodigingen (uitnodigingscodes). Met de optionele uitnodigingsfunctie verdien je gratis maanden wanneer een vriend je code inwisselt. Om die te laten werken bewaart de doorgeefdienst een pseudonieme, onomkeerbare SHA-256-apparaathash (afgeleid van een willekeurige identificatie per installatie op iOS, of van de Android ID) samen met de uitnodigingscode, de RevenueCat App User ID die nodig is om de beloning toe te kennen, en tijdstippen. Wanneer je de app opent, controleert die kort bij de doorgeefdienst of er een openstaande beloning aan je apparaathash hangt. Deze gegevens bevatten niets over je voedsel, je kassabonnen, je naam of je contactgegevens, en worden uitsluitend gebruikt om uitnodigingsbeloningen toe te kennen en te voorkomen dat hetzelfde apparaat twee keer een beloning opeist. Omdat dit de bescherming tegen misbruik draagt, wordt de vastlegging dat een apparaat al een beloning heeft gekregen bewaard zolang het uitnodigingsprogramma loopt; de overige uitnodigingsgegevens worden door een geplande opruimtaak gewist nadat ze verlopen of zijn ingewisseld (zie hoofdstuk 14). Rechtsgrond: uitvoering van het promotievoordeel waarvoor je zelf hebt gekozen (art. 6, lid 1, onder b AVG, hoofdstuk 9).

Anthropic (Claude AI) — herkent levensmiddelen in de inhoud van kassabonnen. Gebruikt gegevens die via de API worden verstuurd niet om de eigen modellen te trainen. De standaardbewaartermijn van de API geldt voor toezicht op vertrouwen en veiligheid.

Resend — aanbieder van transactionele e-mail die meldingen via Probleem melden bij het ontwikkelteam bezorgt. Verwerkt de anonieme inhoud van de foutmelding — en een kassabon die je er zelf bij hebt gedaan — als e-mail; geen gebruikersgebonden identificaties.

Apple App Store en Google Play — betaaltransacties en abonnementsfacturatie onder hun eigen privacybeleid. Fango verwerkt nooit rechtstreeks betaalgegevens.

Frankfurter (wisselkoersen) — om besparingsschattingen in je eigen valuta te tonen, haalt de app periodiek de gepubliceerde referentiekoersen van de Europese Centrale Bank op via de Frankfurter-API (frankfurter.app). Het verzoek bevat geen persoonsgegevens en geen parameters over jou (alleen “welke basisvaluta”); zoals bij elk webverzoek is je IP-adres kortstondig zichtbaar voor die dienst om het antwoord te kunnen terugsturen. De koersen worden 24 uur op je apparaat bewaard. Zie: frankfurter.dev.

Apple Search Ads (AdServices) — alleen op iOS, en alleen als je Fango via een advertentie in Apple Search Ads hebt geïnstalleerd, levert het AdServices-raamwerk van Apple een attributietoken op campagneniveau (welke campagne, advertentiegroep en zoekterm tot de installatie leidde). Dit is attributie van Apple zelf: er zit geen identificatie in die apps overstijgt en er is geen App Tracking Transparency-verzoek voor nodig. Fango geeft de token uitsluitend door aan RevenueCat om anonieme abonnements- en proefperiodecijfers toe te schrijven aan de advertentie die tot de installatie leidde — nooit aan jou persoonlijk. Om aan de veilige kant van de EU-regels te blijven, wordt dit alleen verzameld als je zelf voor statistieken kiest (Instellingen → Privacy); het staat standaard uit en wordt nooit zonder je toestemming verzameld.

Google Play (Install Referrer) — alleen op Android meldt de Install Referrer-API van Google Play vanaf welke link een installatie is begonnen (bijvoorbeeld fango.fi, of de zoekfunctie van Play zelf). Fango leest die eenmalig per installatie uit en bewaart er slechts drie korte labels van — bron, medium en campagne — zonder apparaataanduiding, zonder advertentie-id en zonder iets wat jou identificeert. Er gaat daarbij niets naar Google: de waarde wordt uitgelezen uit de Play Store-app die al op het apparaat staat, en de drie labels gaan samen met de statistiekgebeurtenissen naar Fango’s eigen doorgeefdienst (Supabase). Net als bij de attributie van Apple hierboven wordt dit alleen verzameld als je zelf voor statistieken kiest (Instellingen → Privacy); het staat standaard uit en wordt nooit zonder je toestemming verzameld.

Anonieme statistieken. Fango kan anonieme, geaggregeerde gebruiksgebeurtenissen verzamelen om de app te verbeteren — maar alleen als je statistieken aanzet in Instellingen → Privacy. Het staat standaard uit; je kiest er zelf voor. Als het aanstaat, gaan die gebeurtenissen bijvoorbeeld over welke stappen van de introductie en welke schermen worden geopend, of er een gratis proefperiode of abonnement wordt gestart, wanneer een scan slaagt, wanneer de uitnodigingscode van een vriend wordt ingewisseld, wanneer op de actieknop van een herinnering wordt getikt, en wanneer een product als opgegeten of weggegooid wordt gemarkeerd (alleen het soort markering — nooit het product of de prijs). Ook technische foutmeldingen worden verzameld: het type en de vorm van een fout, nooit de inhoud ervan. Een foutmelding vermeldt daarnaast het scherm waarop de fout optrad en de schermbreedte en tekstgrootte-instelling van het apparaat, zodat een fout naar het juiste scherm te herleiden is. Ook aankooppogingen en de afloop daarvan worden verzameld, inclusief de foutcode die de winkel teruggeeft, en of je het abonnementsscherm verlaat zonder een abonnement te nemen. Ze bevatten alleen een pseudonieme apparaathash, de appversie, het platform en de taal — nooit je producten, datums, prijzen, boninhoud, koelkastproducten of iets wat jou identificeert, want dat blijft allemaal alleen op je apparaat. Statistiekgegevens worden verwerkt op Fango’s eigen doorgeefdienst (Supabase). Ze worden niet gedeeld met advertentienetwerken, niet gebruikt om je over apps heen te volgen en niet gebruikt voor profilering of gerichte advertenties. Je kunt het op elk moment aan- of uitzetten. Rechtsgrond: je toestemming (art. 6, lid 1, onder a AVG; zie hoofdstuk 9). De attributie van Apple Search Ads en de Android-installatiebronlabels die hierboven zijn beschreven, vallen onder dezelfde toestemming waarvoor je zelf kiest en blijven eveneens uit totdat je statistieken aanzet.

Apple (APNs) — alleen op iOS, en alleen als je in een huishouden zit, bezorgt de pushmeldingsdienst van Apple het bericht over delen met je gezin op je iPhone. Die verwerkt de meldingstoken van het apparaat en de inhoud van het bericht, die helemaal niets bevat — het is enkel een weksignaal (zie hoofdstuk 6).

Google (Firebase Cloud Messaging) — dezelfde taak op Android-apparaten en onder dezelfde voorwaarden. Dit is uitsluitend berichttransport: Fango gebruikt geen Firebase Analytics, geen crashrapportage van Firebase en geen enkel advertentieproduct van Google. Om technische redenen zit de Firebase-bibliotheek in het iOS-appbestand, maar ze wordt nooit gestart en nooit gebruikt — een iPhone neemt geen contact op met Google om meldingen te ontvangen. We zeggen dit omdat iedereen een appbestand kan openen en de bibliotheek kan zien; het verschil dat telt is dat ze aanwezig is, niet dat ze draait.

Afgezien van deze eigen statistieken waarvoor je zelf toestemming geeft, gebruikt Fango geen advertentienetwerken en geen technieken om gedrag te volgen.

Meer informatie: privacybeleid van RevenueCat · privacybeleid van Supabase · privacybeleid van Anthropic · privacybeleid van Resend

8 Toepasselijk recht

Fango voldoet aan de Algemene verordening gegevensbescherming van de EU (AVG, verordening 2016/679), die rechtstreeks geldt in alle EU- en EER-lidstaten (de 27 EU-landen plus IJsland, Liechtenstein en Noorwegen), en aan de Finse wet gegevensbescherming (1050/2018) die de AVG lokaal aanvult. De inhoudelijke regels van de AVG — doelbinding, minimale gegevensverwerking, rechtsgrond, beveiliging en de rechten uit hoofdstuk 11 — gelden onverkort voor alle gebruikers in die rechtsgebieden, ongeacht de lidstaat waarin ze wonen of de taal waarin ze de app gebruiken.

De gegevens die Fango op de eigen servers bewaart, zijn minimaal en pseudoniem — de tellers tegen misbruik en de gebruiksstatistieken waarvoor je zelf kiest, beschreven in de hoofdstukken 4 en 7, die je geen van beide bij naam identificeren — samen met de huishoudensgegevens uit hoofdstuk 5 als je aan een huishouden deelneemt. Pseudonieme gegevens zijn onder de AVG nog steeds persoonsgegevens, en dit beleid behandelt ze ook zo: de rechten uit hoofdstuk 11 gelden ervoor, behoudens art. 11 AVG wanneer we een registratie werkelijk niet aan jou kunnen koppelen. Abonnementsgegevens die door RevenueCat worden verwerkt, tijdelijke boninhoud die door Supabase en Anthropic wordt verwerkt, en anonieme inhoud van foutmeldingen die door Resend wordt bezorgd, vallen daarnaast onder de eigen AVG-naleving van die aanbieders.

9 Rechtsgrond voor de verwerking

Waar in verband met Fango persoonsgegevens worden verwerkt (op het apparaat zelf, door de doorgeefdienst of door de in hoofdstuk 7 genoemde derde partijen), gelden de volgende rechtsgronden uit art. 6, lid 1 AVG:

Toestemming (art. 6, lid 1, onder a AVG). Het scannen van kassabonnen (hoofdstuk 3), het versturen van een melding via Probleem melden (hoofdstuk 4), Gezinsdeling (hoofdstuk 5) en de huishoudensmeldingen die daarbij horen (hoofdstuk 6) worden verwerkt op grond van je actieve toestemming — je kiest er uitdrukkelijk voor om deze functies te gebruiken, en je kunt weigeren door ze niet te gebruiken. Anonieme gebruiksstatistieken, de attributie van Apple Search Ads en de Android-installatiebronlabels (hoofdstuk 7) worden eveneens uitsluitend op grond van je toestemming verwerkt: ze staan standaard uit en worden alleen verzameld als je er zelf voor kiest via Instellingen → Privacy, waar je je toestemming ook op elk moment kunt intrekken.

Uitvoering van een overeenkomst (art. 6, lid 1, onder b AVG). De abonnementsstatus van Fango en de apparaataanduiding die RevenueCat afhandelt, worden verwerkt om het abonnement te leveren dat je via de App Store of Google Play hebt gekocht. De onomkeerbare SHA-256-apparaathash van de vriendenuitnodigingen wordt op dezelfde grond verwerkt (om je de promotionele toegang te geven waarvoor je zelf hebt gekozen).

Gerechtvaardigd belang (art. 6, lid 1, onder f AVG). De pseudonieme gebruikslimiettellers op basis van IP-adres bij de doorgeefdienst, en de willekeurige identificatie per installatie waaraan de scantellers hangen, worden verwerkt op grond van Fango’s gerechtvaardigd belang om misbruik van de AI-dienst en van het meldpunt voor foutmeldingen te voorkomen; dit belang is afgewogen tegen jouw rechten, en de gegevens zijn kortlevend (tellervakken worden automatisch binnen 48 uur tot 35 dagen gewist, installatie-identificaties binnen 400 dagen — zie hoofdstuk 14), zijn niet gekoppeld aan een gebruikersidentificatie en worden voor geen enkel ander doel gebruikt. Anonieme telemetrie op de server (landinstelling, modus, aantal producten — zonder IP-adres en zonder gebruikersidentificatie) wordt op dezelfde grond verwerkt om de kwaliteit van de dienst te bewaken. (De gebruiksstatistieken in de app, de attributie van Apple Search Ads en de Android-installatiebronlabels berusten juist wél op je toestemming — zie hierboven — en staan standaard uit.)

Geen enkele verwerking berust op de gronden “vitale belangen”, “taak van algemeen belang” of “wettelijke verplichting”. Fango verwerkt niet bewust “bijzondere categorieën van persoonsgegevens” (art. 9 AVG) — zie hoofdstuk 3 voor de beperkte omstandigheden waarin zulke gegevens bij toeval in boninhoud kunnen opduiken, en hoofdstuk 4 voor de kassabon die je zelf bij een foutmelding kunt voegen, die je met een uitdrukkelijke handeling meestuurt en die wij bewaren.

10 Doorgifte van gegevens naar het buitenland

De in hoofdstuk 7 genoemde derde partijen kunnen de in dit beleid beschreven tijdelijke gegevens bewaren of verwerken op servers buiten de Europese Economische Ruimte (EER), onder meer in de Verenigde Staten en Singapore. Zulke doorgiften zijn toegestaan op grond van hoofdstuk V van de AVG via de volgende waarborgen:

Modelcontractbepalingen (SCC’s). Doorgiften aan aanbieders die in de Verenigde Staten actief zijn (Anthropic, RevenueCat, Resend) en aan datacentra van Supabase in de Verenigde Staten of Singapore berusten op de modelcontractbepalingen van de Europese Commissie (art. 46 AVG), zoals gepubliceerd in de verwerkersovereenkomst van elke aanbieder.

Adequaatheidsbesluiten. Waar de Europese Commissie voor een bestemmingsland een adequaatheidsbesluit op grond van art. 45 AVG heeft genomen, wordt daarop een beroep gedaan in plaats van op modelcontractbepalingen.

Bezorging van pushmeldingen. Meldingen over delen met je gezin worden bezorgd door Apple (APNs, iOS) en Google (Firebase Cloud Messaging, Android), die beide wereldwijd werken en de in hoofdstuk 6 beschreven gegevens verwerken onder hun eigen beleid als verwerkingsverantwoordelijke. De inhoud bevat helemaal niets — geen aantal, geen productnaam en geen lid.

Kopieën van de waarborgen kun je opvragen via support@fango.fi of rechtstreeks bij elke aanbieder via de links naar hun privacybeleid in hoofdstuk 7.

11 Je rechten onder de AVG

Op grond van de artikelen 15 tot en met 22 AVG heb je de volgende rechten met betrekking tot persoonsgegevens die over je worden verwerkt. Omdat Fango de inhoud van je koelkast, je statistieken en je instellingen op je eigen apparaat bewaart en — buiten Gezinsdeling (hoofdstuk 5) — geen register met persoonsgegevens op een server bijhoudt (hoofdstukken 2 en 8), oefen je de meeste van deze rechten rechtstreeks op je apparaat uit:

Recht op inzage (art. 15 AVG) — Je kunt alle gegevens die de app over je heeft bekijken door de app op je apparaat te openen. Op de server kunnen alleen de minimale pseudonieme registraties uit de hoofdstukken 7 en 14 bestaan (tellers tegen misbruik, statistiekgebeurtenissen waarvoor je zelf hebt gekozen en die aan een apparaathash hangen, en gegevens over vriendenuitnodigingen) — plus, als je Gezinsdeling gebruikt, de huishoudensgegevens uit hoofdstuk 5, die je in de app zelf volledig kunt zien; je kunt een kopie van zulke registraties opvragen via support@fango.fi volgens de identiteitscontrole die hieronder wordt beschreven.

Recht op rectificatie (art. 16 AVG) — Pas elk product, elke prijs, elke herinneringsdatum of instelling rechtstreeks in de app aan.

Recht op gegevenswissing (art. 17 AVG) — Wis alle lokaal bewaarde gegevens via Instellingen → “Gevarenzone” → “Alle app-gegevens wissen”, of door de app te verwijderen. Beide manieren verwijderen de gegevens definitief; Fango kan ze niet terughalen.

Recht op beperking van de verwerking (art. 18 AVG) — Zet de optionele functies uit die gegevens van je apparaat versturen: gebruik het scannen van kassabonnen niet (hoofdstuk 3) en verstuur geen melding via Probleem melden (hoofdstuk 4). De rest van de app blijft volledig op het apparaat werken.

Recht op overdraagbaarheid van gegevens (art. 20 AVG) — Al je gegevens staan al op je apparaat. Fango biedt op dit moment geen gestructureerde export, maar de back-ups van iOS en Android (iCloud of Google) bevatten de lokale opslag van de app en kunnen worden gebruikt om die naar een nieuw apparaat van hetzelfde platform over te zetten.

Recht van bezwaar (art. 21 AVG) — Maak bezwaar tegen elke optionele verwerking door de betreffende functie eenvoudigweg niet te gebruiken (scannen, melden). Zet je in de instellingen van je apparaat de toestemming voor meldingen uit, dan stopt de lokale verwerking van herinneringen.

Recht niet te worden onderworpen aan geautomatiseerde besluitvorming (art. 22 AVG) — Fango neemt geen geautomatiseerde besluiten met rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen voor jou. De AI-bonscan herkent alleen levensmiddelen op een afbeelding die je zelf aanlevert; er worden geen gebruikers gescoord, geprofileerd of gerangschikt.

Recht om je toestemming in te trekken (art. 7, lid 3 AVG) — Waar de verwerking op je toestemming berust (hoofdstuk 9) kun je die op elk moment intrekken: voor het scannen van kassabonnen en het versturen van een melding via Probleem melden simpelweg door de betreffende functie niet meer te gebruiken; voor anonieme gebruiksstatistieken door ze uit te zetten in Instellingen → Privacy (ze staan standaard uit en worden pas verzameld nadat je er zelf voor kiest). Het intrekken doet niets af aan de rechtmatigheid van de verwerking die daarvóór al heeft plaatsgevonden, maar er worden na je intrekking geen gegevens meer van je apparaat verstuurd.

Gezinsdeling en je rechten. Omdat een huishoudensidentiteit van opzet anoniem is, kunnen we je huishoudensgegevens niet aan de hand van een e-mailadres terugvinden — de identiteit bestaat alleen in de sleutelhanger van je apparaat, en dat is bewust zo. De rechten oefen je daarom vanaf het apparaat uit: Gezinsdeling → Huishouden verlaten beëindigt je lidmaatschap op de server en haalt de lijsten die je deelde terug, en Instellingen → Alle app-gegevens wissen doet hetzelfde en wist daarna ook alles lokaal. Was je het laatste lid, dan worden het huishouden en de volledige inhoud ervan in dezelfde handeling van de server gewist. Twee beperkingen gelden, en die staan hier in plaats van dat je ze zelf moet ontdekken: producten die je al in een huishouden hebt gedeeld, blijven bij de overige leden, en het markeerlogboek kan niet op “jouw” regels worden gefilterd omdat het nooit vastlegt wie ze heeft gemaakt.

Voor gegevens die door derde partijen worden verwerkt (RevenueCat, Supabase, Anthropic, Resend — zie hoofdstuk 7) kun je je rechten rechtstreeks bij elke aanbieder uitoefenen via de contactgegevens in hun privacybeleid, waarnaar in hoofdstuk 7 wordt gelinkt.

Heb je vragen over deze rechten of wil je meer informatie opvragen, neem dan contact op via support@fango.fi.

Hoe verzoeken worden afgehandeld. Verzoeken worden binnen één maand na ontvangst beantwoord (art. 12, lid 3 AVG); die termijn kan met twee maanden worden verlengd bij complexe of talrijke verzoeken, in welk geval we je binnen de eerste maand informeren. Antwoorden zijn kosteloos (art. 12, lid 5 AVG); we mogen alleen een redelijke vergoeding vragen of weigeren wanneer een verzoek kennelijk ongegrond of buitensporig is, met name vanwege het repetitieve karakter ervan. Omdat Fango geen gebruikersaccounts bijhoudt, kunnen we je bij redelijke twijfel over je identiteit vragen om aanvullende informatie waarmee je band met de betrokken gegevens kan worden bevestigd (bijvoorbeeld een IP-adres, apparaathash of RevenueCat App User ID die bij de betreffende gegevens hoort — art. 12, lid 6 AVG). Kun je zo’n identificatie niet aanleveren, dan bevestigen we in ons antwoord dat er geen aan jou gekoppelde persoonsgegevens op de server staan.

12 Recht om een klacht in te dienen

Je hebt het recht een klacht in te dienen bij de toezichthoudende autoriteit in de EU-lidstaat waar je gewoonlijk verblijft, waar je werkt, of waar de vermeende inbreuk op de AVG heeft plaatsgevonden (art. 77 AVG).

Fango wordt vanuit Finland aangeboden; de bevoegde toezichthoudende autoriteit is:

Bureau van de gegevensbeschermingsombudsman (Tietosuojavaltuutetun toimisto)
Postadres: PO Box 800, FI-00531 Helsinki, Finland
Bezoekadres: Lintulahdenkuja 4, 00530 Helsinki
E-mail: tietosuoja@om.fi
Telefoon (centrale): +358 29 566 6700
Website: tietosuoja.fi

Woon je in Nederland? Dan hoef je niet naar Finland: art. 77 AVG geeft je het recht om je te wenden tot de toezichthoudende autoriteit van je eigen woonland. Dat is de Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, telefoon 088 – 1805 250, autoriteitpersoonsgegevens.nl. Woon je in België, dan geldt hetzelfde voor de Gegevensbeschermingsautoriteit.

Voordat je contact opneemt met de toezichthoudende autoriteit kun je je zorgen eerst aan ons voorleggen via support@fango.fi, maar je bent daartoe niet verplicht.

Recht op een doeltreffende voorziening in rechte (art. 79 AVG). Naast het indienen van een klacht bij de toezichthoudende autoriteit heb je het recht op een doeltreffende voorziening in rechte tegen een bindend besluit van een toezichthoudende autoriteit (art. 78 AVG), tegen een verwerkingsverantwoordelijke of verwerker die je rechten heeft geschonden, en op vergoeding van schade die door een inbreuk op de AVG is veroorzaakt (art. 82 AVG). Zulke procedures kunnen worden gevoerd bij de rechter van de EU-lidstaat waar de verwerkingsverantwoordelijke of verwerker een vestiging heeft, of waar jij gewoonlijk verblijft.

13 Beveiliging

Omdat de inhoud van je koelkast, je statistieken en je instellingen op je apparaat staan, hangt de beveiliging ervan af van de bescherming van je apparaat zelf (pincode, wachtwoord of biometrische ontgrendeling). Scanverzoeken en verstuurde foutmeldingen gaan over HTTPS. Gegevens van delen met je gezin worden op de server beschermd met beveiliging op rijniveau die aan het lidmaatschap van het huishouden hangt, zodat ze alleen leesbaar zijn voor leden van hetzelfde huishouden; de app krijgt geen wisrechten op de gedeelde tabellen, en al het verkeer is versleuteld (HTTPS/TLS). We raden aan:

• Het besturingssysteem van je apparaat up-to-date te houden
• Een sterke pincode of biometrische vergrendeling op je apparaat te gebruiken
• Automatische back-ups aan te zetten als je je gegevens wilt bewaren

14 Bewaartermijnen

Buiten Gezinsdeling bewaart Fango de inhoud van je koelkast, je statistieken en je instellingen op geen enkele server: de gegevens die je in de app aanmaakt, staan uitsluitend op je apparaat en blijven daar zolang jij ze wilt houden — of totdat je ze wist of de app verwijdert.

De inhoud van een gescande kassabon (de afbeelding of de tekst uit een pdf) wordt tijdelijk verwerkt en niet op onze servers bewaard.

Een kassabon die bij een foutmelding is gevoegd is de enige uitzondering, en alleen omdat je hem bewust hebt meegestuurd: we bewaren hem zolang dat nodig is om het scannen van kassabonnen te ontwikkelen en te testen, en wissen hem na verwerking als hij niet helpt. Persoonlijke gegevens die erop te zien zijn, worden verwijderd voordat hij in ons testmateriaal terechtkomt. Zie hoofdstuk 4, inclusief hoe je kunt vragen hem te wissen.

Gegevens van delen met je gezin. De producten, boodschappenlijsten, het markeerlogboek en de gedeelde instellingen van een huishouden worden bewaard zolang het huishouden leden heeft. Wanneer het laatste lid vertrekt, worden het huishouden en elke registratie die erbij hoort onmiddellijk gewist, in dezelfde handeling die het lidmaatschap beëindigt — we laten geen leeggelopen huishouden staan wachten. Het wissen gebeurt meteen en niet later, omdat de enige weg terug in een leeg huishouden een niet-ingewisselde uitnodigingscode zou zijn, en die code honoreren zou de koelkast van een vertrokken lid overhandigen aan wie hem toevallig had.

Meldingstokens. De pushtoken van een apparaat wordt gewist wanneer je het huishouden verlaat, wanneer je meldingen uitzet en wanneer Apple of Google de token als verlopen meldt.

Tellers tegen misbruik (IP-adressen). De pseudonieme registraties van gebruikslimieten op basis van IP-adres worden automatisch gewist door een dagelijkse opruimtaak zodra ze niet meer nodig zijn voor hun limietvenster: de uurtellers van de meldpunten voor Probleem melden en voor uitnodigingen worden binnen ongeveer 48 uur verwijderd, en de scantellers — die ook een voortschrijdende maandlimiet tegen misbruik afdwingen — binnen ongeveer 35 dagen. Blokkeringen van IP-adressen die met misbruik in verband worden gebracht, blijven alleen bestaan zolang dat nodig is om dat misbruik te voorkomen. De willekeurige identificatie per installatie waaraan de scantellers hangen, wordt 400 dagen na het aanmaken gewist; een installatie die nog in gebruik is, registreert er gewoon een nieuwe, zodat de identificatie roteert in plaats van je onbeperkt te volgen.

Anonieme gebruiksstatistieken. Als je voor statistieken kiest, worden de geaggregeerde gebeurtenissen (apparaathash, appversie, platform, taal; geen voedsel-, bon- of persoonsgegevens) op de doorgeefdienst bewaard en na 25 maanden automatisch gewist door een geplande opruimtaak. Anonieme scantelemetrie (land, modus, aantal producten — geen IP-adres, geen identificatie) blijft in kortlevende serverlogboeken staan.

Gegevens over vriendenuitnodigingen. Uitnodigingscodes en de bijbehorende pseudonieme apparaathashes worden door de dagelijkse opruimtaak gewist nadat ze zijn verlopen (codes verlopen 30 dagen na het aanmaken). Bij toegekende beloningen worden de abonnementsaanduidingen 90 dagen na toekenning verwijderd; een minimale pseudonieme registratie (apparaathash en tijdstippen) blijft bestaan zolang het uitnodigingsprogramma loopt, omdat die de limiet per apparaat afdwingt en herhaalde aanspraken voorkomt (zie hoofdstuk 7).

Verstuurde foutmeldingen worden als e-mail doorgestuurd en blijven in de mailbox van het ontwikkelteam staan zolang dat nodig is om het gemelde probleem op te lossen.

RevenueCat bewaart abonnementsgegevens (abonnementsstatus en apparaataanduiding) volgens het eigen bewaarbeleid. Anthropic hanteert de standaardbewaartermijn van de API voor toezicht op vertrouwen en veiligheid. Resend bewaart metagegevens over e-mailbezorging volgens het eigen beleid. Je kunt die aanbieders rechtstreeks benaderen met een verzoek om de gegevens die zij bewaren te wissen.

15 Privacy van kinderen

Fango richt zich niet op kinderen jonger dan 13 jaar, en we verzamelen niet bewust persoonsgegevens van kinderen. Fango heeft geen gebruikersaccounts en vraagt gebruikers van welke leeftijd dan ook niet om een naam, e-mailadres of profielgegevens.

Leeftijd voor digitale toestemming (art. 8 AVG). Waar de verwerking op je toestemming berust — de optionele statistieken, het scannen van kassabonnen, delen met je gezin — kan een kind die toestemming pas zelf geven vanaf de leeftijd die het eigen land bepaalt: 16 jaar in Duitsland en Nederland, 14 jaar in Spanje en 13 jaar in Finland, Zweden, Noorwegen en Denemarken. Onder die leeftijd moet de toestemming worden gegeven of goedgekeurd door degene die het ouderlijk gezag heeft. Omdat Fango geen registratie kent, vraagt de app niet naar de leeftijd en kan hij die niet verifiëren, dus die controle kan hij niet zelf uitvoeren — daarom is de rol van de ouder of voogd belangrijk en is niets in de app bedoeld om kinderen aan te trekken.

De enige gegevens die buiten het apparaat worden verwerkt, zijn de minimale, pseudonieme gegevens uit de hoofdstukken 2 tot en met 4 en 7 (tijdelijke tellers tegen misbruik, anonieme statistieken waarvoor je zelf kiest, en aanduidingen voor abonnementen en uitnodigingen) — en geen daarvan richt zich op een kind of wordt gebruikt om een kind te identificeren.

Gezinsdeling en minderjarigen. Een huishouden kan een minderjarig gezinslid bevatten — een gedeelde koelkast is een huishoudelijk hulpmiddel, en in huishoudens wonen kinderen. Fango vraagt nog steeds niet naar leeftijd en houdt geen profiel bij, dus kan niet verifiëren wie een lid is; de volwassene die een huishouden aanmaakt, bepaalt wie er wordt uitgenodigd en wat erin wordt gedeeld. De gegevens van een minderjarig lid in een huishouden zijn dezelfde voedselgegevens als die van iedereen (hoofdstuk 5), en het markeerlogboek legt helemaal geen identiteit van leden vast.

Ben je ouder of voogd en denk je dat je kind de app heeft gebruikt, dan kunnen alle lokale gegevens worden gewist door de app te verwijderen of door de optie “Alle app-gegevens wissen” in de instellingen te gebruiken. Denk je dat wij een pseudonieme registratie op de server hebben die met een kind te maken heeft, neem dan contact op via support@fango.fi en dan wissen we die.

16 Inwoners van Californië (CCPA / CPRA)

Ben je inwoner van Californië, dan geeft de California Consumer Privacy Act (CCPA), zoals gewijzigd door de California Privacy Rights Act (CPRA), je specifieke rechten met betrekking tot je persoonsgegevens.

Categorieën van verzamelde gegevens. Fango verzamelt op de eigen servers geen gegevens die je op zichzelf identificeren (zie de hoofdstukken 2 tot en met 4 en 7). De enige categorieën die kunnen worden verwerkt zijn: (a) commerciële informatie (abonnementsstatus, afgehandeld door de Apple App Store of Google Play en RevenueCat); (b) identificatiegegevens: pseudonieme IP-adressen die uitsluitend worden gebruikt om misbruik via gebruikslimieten te voorkomen (automatisch gewist binnen 48 uur tot 35 dagen), een willekeurige identificatie per installatie die uitsluitend wordt gebruikt om scangebruik te tellen (aangemaakt bij je eerste scan, gewist binnen 400 dagen — hoofdstuk 3), en een pseudonieme apparaathash samen met een RevenueCat App User ID die de optionele vriendenuitnodigingen gebruiken (hoofdstuk 7); en (c) pseudonieme, geaggregeerde gebruiksstatistieken (een apparaathash, appversie, platform en taal — geen persoonsgegevens, geen producten of boninhoud), die alleen worden verzameld als je er zelf toestemming voor geeft en die je op elk moment kunt uitzetten in de instellingen; zie hoofdstuk 7.

Geen verkoop, geen delen, geen gerichte advertenties. Fango verkoopt of deelt je persoonsgegevens niet en gebruikt ze niet voor gedragsadvertenties over contexten heen. Een link “Do Not Sell or Share My Personal Information” is niet vereist, omdat zulke activiteiten niet plaatsvinden.

Je rechten onder de CCPA/CPRA. Je hebt het recht om te weten, te wissen, te corrigeren en het gebruik van gevoelige persoonsgegevens te beperken, en het recht om niet te worden gediscrimineerd omdat je die rechten uitoefent. Omdat Fango je gegevens alleen op je eigen apparaat bewaart, kun je het recht om te weten en het recht op wissing rechtstreeks uitoefenen via Instellingen → “Alle app-gegevens wissen” of door de app te verwijderen. Voor gegevens die door derde partijen worden bewaard (hoofdstuk 7) neem je rechtstreeks contact op met elke aanbieder.

Vragen: support@fango.fi.

17 Andere rechtsgebieden

Fango is in veel landen beschikbaar. De architectuur zonder account en met opslag op het apparaat die in dit beleid wordt beschreven, geldt onverkort voor alle gebruikers, waar ze zich ook bevinden. Waar lokale privacywetten rechten geven die verder gaan dan de hierboven genoemde, worden die rechten geëerbiedigd voor zover de gegevenspraktijk van Fango dat toelaat. In het bijzonder:

Verenigd Koninkrijk (UK GDPR). Dezelfde rechten als beschreven in de hoofdstukken 10 en 11 gelden; klachten kunnen worden ingediend bij het Britse Information Commissioner’s Office (ICO).

Zwitserland (herziene FADP). Gelijkwaardige rechten gelden; klachten kunnen worden ingediend bij de federale toezichthouder voor gegevensbescherming en openbaarheid (FDPIC).

Andere privacywetten van Amerikaanse staten (Virginia VCDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA, Texas TDPSA, Oregon OCPA en andere zodra ze in werking treden). Fango verkoopt geen persoonsgegevens, gebruikt geen gerichte advertenties en doet niet aan profilering met rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen. Rechten op wissing en inzage oefen je op het apparaat uit, zoals beschreven in hoofdstuk 11.

Turkije (KVKK / wet nr. 6698). Fango ondersteunt Turkse bonformaten. Aan de inhoudelijke verplichtingen van de KVKK (minimale gegevensverwerking, doelbinding, beveiliging) wordt voldaan door de hierboven beschreven architectuur met privacy als uitgangspunt. Waar rechten van betrokkenen onder artikel 11 KVKK worden uitgeoefend, geldt de wisprocedure op het apparaat uit hoofdstuk 11; neem voor resterende gegevens bij derden rechtstreeks contact op met de in hoofdstuk 7 genoemde aanbieders.

Nieuw-Zeeland (Privacy Act 2020), Singapore (PDPA), Israël (Protection of Privacy Law 5741-1981). Aan de beginselen die deze stelsels gemeen hebben — doelbinding, minimale gegevensverwerking, beveiligingsmaatregelen en rechten op inzage, correctie en wissing — voldoet Fango met het opslagmodel op het apparaat. Inwoners van Israël kunnen rechten uitoefenen op grond van artikel 15 van de PPL; inwoners van Singapore kunnen voor resterende gegevens contact opnemen met de in hoofdstuk 7 genoemde aanbieders.

Canada (PIPEDA), Australië (Privacy Act 1988), Brazilië (LGPD), Japan (APPI), Zuid-Korea (PIPA), Zuid-Afrika (POPIA), India (Digital Personal Data Protection Act 2023), Mexico (LFPDPPP), Argentinië (PDPA), Thailand (PDPA) en andere rechtsgebieden. De architectuur van Fango met privacy als uitgangspunt (geen gebruikersaccounts, alleen statistieken waarvoor je zelf toestemming geeft, geen volgen van gedrag, geen verkoop van gegevens) voldoet aan de inhoudelijke eisen van deze stelsels. Waar het lokale recht rechten of rechtsmiddelen geeft die verder gaan dan wat in dit beleid staat, worden die geëerbiedigd voor zover dat redelijkerwijs mogelijk is bij een architectuur met zo weinig gegevens op de server. Neem contact op via support@fango.fi als je aanvullende informatie voor jouw rechtsgebied nodig hebt.

18 Website (fango.fi)

De hoofdstukken 1–17 beschrijven de Fango-app. Dit hoofdstuk beschrijft de website fango.fi, inclusief de blog. De website wordt los van de app beheerd, deelt er geen gegevens mee en verzamelt niets wat jou identificeert.

Geen cookies, geen advertentietrackers. De website plaatst geen cookies en laadt geen advertentie-, sociale of profileringsscripts. Er is dan ook geen cookiemelding om te accepteren of te weigeren.

Bezoekersstatistieken. Paginaweergaven worden geteld door GoatCounter, een statistiekdienst zonder cookies. Die plaatst geen cookies, bewaart geen IP-adressen en volgt bezoekers niet over websites heen. Wat wij krijgen zijn geaggregeerde aantallen — paginaweergaven per pagina, de verwijzende website en grove browser- en landcategorieën — nooit de surfgeschiedenis van een individuele bezoeker. De eigen privacyverklaring van GoatCounter staat op goatcounter.com/help/privacy.

Meting van downloadlinks. Wanneer je op een link tikt om de app te installeren, stuurt fango.fi/get/ je door naar de App Store of Google Play en schrijft één regel naar een serverlogboek: het tijdstip, in welk artikel de link stond, of het apparaat een telefoon of een computer is, en een grove browser- en besturingssysteemfamilie zoals Safari/iOS. Er wordt geen IP-adres, geen cookie, geen identificatie en geen volledige browserreeks vastgelegd, dus de regels kunnen niet aan elkaar of aan jou worden gekoppeld. We gebruiken dit uitsluitend om te zien welke artikelen mensen ertoe brengen de app te installeren. Deze regels worden na 90 dagen automatisch gewist. De winkellink waarnaar je wordt doorgestuurd, draagt hetzelfde campagnelabel op artikelniveau; Apple en Google verwerken dat in hun eigen winkelstatistieken onder hun eigen privacybeleid (zie hoofdstuk 7) — het identificeert het artikel, niet jou.

Het enige dat op je apparaat wordt bewaard. Als je de downloadbalk onderaan een blogartikel sluit, wordt één markering met de naam fango_sticky_dismissed in de lokale opslag van je browser bewaard, zodat de balk bij latere bezoeken gesloten blijft. Die bevat geen identificatie, wordt nooit ergens naartoe verstuurd en je kunt hem op elk moment verwijderen via de instellingen voor websitegegevens van je browser.

De Smart App Banner van Apple. Op een iPhone kan Safari bovenaan de pagina de eigen appbanner van Apple tonen. Die banner wordt door Apple gemaakt op basis van een standaardtag in onze pagina’s; elke interactie ermee vindt plaats tussen je apparaat en Apple en is voor ons niet zichtbaar.

Hosting. Zoals elke website wordt fango.fi geleverd door een hostingaanbieder (Hostingpalvelu Oy, Finland), waarvan de webserver standaard toegangslogboeken met IP-adressen bijhoudt voor beveiliging en probleemoplossing. Die logboeken worden door de aanbieder bewaard onder het eigen bewaarbeleid; wij gebruiken ze niet voor statistieken, profilering of marketing.

Rechtsgrond. De geaggregeerde statistieken en het logboek van downloadlinks berusten op gerechtvaardigd belang (art. 6, lid 1, onder f AVG) om te begrijpen welke inhoud nuttig is en of de website goed werkt — een belang dat wordt gecompenseerd door het feit dat er geen persoonsgegevens worden verzameld. De markering in de lokale opslag is strikt noodzakelijk om een functie te leveren waar je zelf om hebt gevraagd (een gesloten balk gesloten houden) en vereist daarom geen toestemming op grond van de e-privacyrichtlijn.

19 Wijzigingen in dit beleid

We kunnen dit privacybeleid van tijd tot tijd bijwerken. Doen we dat, dan passen we de ingangsdatum bovenaan deze pagina aan. We raden je aan dit beleid af en toe door te nemen, vooral voordat je een nieuwe versie van de app gebruikt.

Als je Fango na gepubliceerde wijzigingen blijft gebruiken, aanvaard je daarmee het bijgewerkte beleid. Bij ingrijpende wijzigingen doen we redelijke moeite om gebruikers te informeren (bijvoorbeeld met een melding in de app).

20 Contact

Voor vragen of verzoeken over privacy kun je contact met ons opnemen:

E-mail: support@fango.fi

We streven ernaar alle privacyvragen binnen 30 dagen te beantwoorden.