Privacybeleid

Hoe wij met je gegevens omgaan — transparant, minimaal en met respect.

Laatst bijgewerkt:

De korte versie

Drie scenariës in een oogopslag

Zelfstandige uitleg per situatie — pak degene die op jou van toepassing is.

  1. Als je alleen onze site bezoekt — we verzamelen niets persoonlijk identificeerbaars. Geen cookies, geen tracking pixels, geen cross-site identifiers. Privacyvriendelijke analyse aggregeert bezoekersaantallen via een dagelijks roterende salt-IP-hash (rauw verwijderd binnen 48 uur, aggregaten onbepaald). Er bestaat geen individueel record van jou om op te vragen, te corrigeren of te wissen — er is gewoon niets. Subverwerker: alleen Supabase EU.
  2. Als je contact met ons opneemt (formulier zonder AI-verwerkingsvinkje) — we verzamelen alleen de velden die je invult (naam, e-mail, bericht, optioneel organisatie). We reageren handmatig. Claude en andere AI-tools in onze workflow lezen jouw inzending niet. Bewaartermijnen: 90 dagen voor contactinzendingen (auto-verwijderd), 30 dagen na uitschrijven voor nieuwsbrief, 7 jaar voor facturen (Nederlandse fiscale wetgeving). Volledige rechten als betrokkene gelden — zie Hoe je je rechten uitoefent. Subverwerkers: Supabase EU, Lettermint, Proton Mail, Mollie (alleen bij betaling).
  3. Als je het AI-verwerkingsvinkje aankruist — jouw inzending wordt verwerkbaar door Claude (Anthropic, US-subverwerker) en andere AI-tools die we gebruiken, onder de doeleinden waarvoor je toestemming hebt gegeven. Concreet: Claude kan je bericht lezen bij het opstellen van een antwoord; je contactgegevens kunnen in AI-leesbare operationele registers worden opgeslagen; je projectinformatie kan AI-ondersteund onderzoek of advies informeren. Bewaartermijnen zijn dezelfde als scenario 2, plus een toestemmingsintrekkings-cascade: bij intrekking worden je gegevens binnen 72 uur veilig verwijderd (waar versleuteld opgeslagen wordt de per-betrokkene-sleutel vernietigd, waardoor opgeslagen kopieën onleesbaar worden; waar in plaintext opgeslagen worden records hard verwijderd inclusief uit back-ups). Zonder dit vinkje ziet Claude jouw gegevens nooit — dit aankruisen is de enige poort. Subverwerkers: scenario 2 set plus Anthropic.

Voor de technische details achter elk scenario — subverwerkers, bewaartermijnen, encryptie, jouw rechten — lees verder.

Verwerkingsverantwoordelijke

Regen Studio B.V. (KVK 90337948) is de verwerkingsverantwoordelijke voor persoonsgegevens van betrokkenen in de EU/EER zoals beschreven in dit beleid. Voor Braziliaanse betrokkenen is de verwerkingsverantwoordelijke Regen Studio Consultoria LTDA (CNPJ 57.579.114/0001-55), een afzonderlijke rechtspersoon. Regen Studio is een ontwerp- en innovatiestudio met activiteiten in Berg en Dal, Nederland en São Paulo, Brazilië.

Dit privacybeleid is van toepassing op de websites regenstudio.world en demos.regenstudio.world, en op alle diensten die via deze domeinen worden aangeboden.

Contact: info@regenstudio.world

Dit contactadres fungeert als aangewezen contactpunt voor gegevensbeschermingszaken onder zowel de AVG (functionaris voor gegevensbescherming) als de LGPD (encarregado, art. 41 LGPD).

Welke gegevens wij verzamelen en waarom

Wij verzamelen alleen persoonsgegevens wanneer je deze actief verstrekt, of wanneer dit strikt noodzakelijk is om een door je gevraagde dienst te leveren.

Contactformulieren en nieuwsbriefinschrijvingen (regenstudio.world)

Doel: om op je vraag te reageren, nieuwsbrieven te verzenden en ons team te informeren. Grondslag: gerechtvaardigd belang (AVG art. 6(1)(f) / LGPD art. 10) en toestemming (AVG art. 6(1)(a) / LGPD art. 7(I)).

Ter voorkoming van misbruik worden contactformulierinzendingen beperkt in aantal. Een eenrichtingshash van je IP-adres (gecombineerd met de huidige datum) wordt tijdelijk tot 24 uur opgeslagen om inzendingen per tijdsvenster te tellen. Het ruwe IP-adres wordt nooit opgeslagen. Grondslag: gerechtvaardigd belang (AVG art. 6(1)(f) / LGPD art. 10).

Onze formulieren gebruiken ook antispammaatregelen aan de clientzijde, waaronder een verborgen veld om geautomatiseerde inzendingen te detecteren, een minimale tijdsdrempel, een visuele uitdaging en een rekenkundige proof-of-work-controle. Deze maatregelen genereren technische metadata (tijdstempels, uitdagingsresultaten) die samen met je formulierinzending worden verstuurd en uitsluitend worden gebruikt om echte bezoekers van bots te onderscheiden. Deze gegevens worden niet aan je identiteit gekoppeld en worden niet bewaard na het inzendingsverzoek. Er worden geen persoonsgegevens door deze maatregelen verzameld.

Demo-toegangsverzoeken en magic links (demos.regenstudio.world)

Doel: om je identiteit te verifiëren en demo-toegang te verlenen. Grondslag: uitvoering van een overeenkomst (AVG art. 6(1)(b) / LGPD art. 7(V)).

Rapportaankopen (demos.regenstudio.world/cpr-dpp-tracker)

Doel: om je bestelling te verwerken, je rapport te genereren, een factuur uit te reiken en downloadtoegang te bieden. Bij het openen van een rapport of factuur moet je je e-mailadres verifiëren om onbedoelde gegevensopenbaring via het delen van URL’s te voorkomen. Grondslag: uitvoering van een overeenkomst (AVG art. 6(1)(b) / LGPD art. 7(V)).

Wat wij NIET verzamelen

Op beide sites zijn alle lettertypen, scripts en stylesheets zelf gehost — er worden geen verzoeken aan externe partijen gedaan wanneer je de pagina bezoekt.

Ingebedde media van derden

Een klein aantal blogposts bevat ingesloten video’s (Vimeo) of audiospelers (SoundCloud). Deze embeds worden niet automatisch geladen. In plaats daarvan zie je een informed-consent-overlay die precies uitlegt welke gegevens met de derde partij worden gedeeld (IP-adres, browsertype, besturingssysteem, pagina-URL). De embed wordt pas geladen nadat je expliciet op “Ik begrijp het” hebt geklikt.

Zodra je toestemming geeft en de embed wordt geladen, is het privacybeleid van de betreffende derde partij van toepassing op de gegevens die zij ontvangen. Wij hebben geen controle over hun verwerking.

Privacyvriendelijke analytics

Op beide websites verzamelen wij analytische gegevens om te begrijpen welke pagina’s worden bezocht, hoe bezoekers tussen pagina’s navigeren en hoe zij met de inhoud omgaan. Dit systeem is van de grond af aan ontworpen om privacy te waarborgen:

Hoe het werkt

Je browser verstuurt
paginapad + eventtype
Server hasht je IP
met een dagelijks wisselende salt
Ruwe events worden na 48 uur verwijderd;
alleen aggregaten blijven bewaard

Je IP-adres wordt uitsluitend gebruikt om een eenrichtings-hash te genereren voor het tellen van unieke bezoekers. De hash-formule is: SHA-256(daily_salt : IP : UA). Het ruwe IP-adres wordt nooit opgeslagen. De salt wordt elke 24 uur automatisch geroteerd via een geplande databasefunctie, waardoor het onmogelijk is bezoekers over dagen heen te volgen.

Elk analytics-event registreert de volgende datapunten: paginapad, eventtype (paginaweergave, bereikte scrolldiepte of paginaverlating), verwijzend domein (waar je vandaan kwam), landcode (voornamelijk afgeleid van de tijdzone-instelling van je browser, bijv. “Europe/Amsterdam” → NL; indien niet beschikbaar kan een grove landcode van het edge-netwerk van de hostingprovider als terugvaloptie worden gebruikt — geen van beide methoden biedt nauwkeurige geolocatie), apparaatcategorie (mobiel, tablet of desktop) en browserfamilie (bijv. Chrome, Safari). Bij paginaverlating wordt ook de tijd op de pagina geregistreerd. Je user-agent-string wordt gebruikt om apparaatcategorie en browserfamilie af te leiden, maar wordt niet opgeslagen.

Geanonimiseerde klikinteracties op geselecteerde interface-elementen (zoals knoppen en navigatielinks) worden ook bijgehouden om navigatiepatronen te begrijpen. Er worden geen persoonsgegevens verzameld bij deze klikgebeurtenissen.

Ruwe eventgegevens (inclusief bezoekers-hashes) worden na 48 uur automatisch verwijderd. Alleen geaggregeerde tellers — zonder detail op bezoekerniveau — blijven langdurig bewaard. Er worden geen sessie-ID’s, geen cookies en geen volledige URL’s opgeslagen.

Omdat wij geen cookies plaatsen, geen ruwe IP-adressen opslaan en een dagelijks wisselende salt gebruiken die tracking over dagen heen voorkomt, vereist dit analytics-systeem geen toestemming op grond van de ePrivacy-richtlijn (art. 5(3)) of de Telecommunicatiewet (art. 11.7a(3)). De grondslag voor deze verwerking is gerechtvaardigd belang (AVG art. 6(1)(f) / LGPD art. 10): inzicht in geaggregeerd websitegebruik om onze inhoud en diensten te verbeteren. Deze architectuur komt overeen met de benadering die door de Franse CNIL als vrijgesteld van cookietoestemming wordt erkend.

Lokale opslag

Wij gebruiken de localStorage van je browser in de volgende gevallen:

In de eerste twee gevallen bevat de opgeslagen waarde geen persoonsgegevens (geen e-mailadres, geen naam). Alle tokens verlopen programmatisch na 24 uur: de code controleert het opgeslagen tijdstempel met de huidige tijd en verwijdert verlopen tokens automatisch.

De gegevens van de pre-publicatie reviewtool zijn wel persoonsgegevens en blijven uitsluitend in je browser. Ze bereiken ons alleen als je het geëxporteerde rapport actief naar ons e-mailt. Doe je dat, dan verwerken wij die feedback — inclusief een eventuele echte naam die je hebt ingevuld — in AI-ondersteunde redactionele workflows (via Anthropic Claude, onze openbaar gemaakte AI-subverwerker) om het concept te verbeteren, op basis van de uitdrukkelijke toestemming die je in de tool geeft. Het invullen van een echte naam stelt die naam alleen bloot aan deze AI-ondersteunde redactionele workflow; hij wordt niet gebruikt om je te crediteren, toe te schrijven of publiekelijk te vermelden. Vul een alias in en laat het e-mailadres weg om anoniem te blijven.

Wij gebruiken ook sessionStorage (beperkt tot het tabblad, automatisch gewist bij het sluiten van het tabblad) om het vorige paginapad binnen dezelfde browsersessie op te slaan. Dit wordt uitsluitend gebruikt om interne navigatiepatronen in geaggregeerde analytics te begrijpen. Er worden geen persoonsgegevens opgeslagen.

Deze opslag is strikt noodzakelijk om de door jou gevraagde dienst te leveren en is vrijgesteld van toestemming op grond van ePrivacy-richtlijn art. 5(3).

Verwerkers en gegevensopslag

Wij maken gebruik van de volgende externe diensten. Elke partij is contractueel gebonden om je gegevens te beschermen in overeenstemming met de toepasselijke wetgeving inzake gegevensbescherming.

Supabase Inc.

Databasehosting, server-side functies, authenticatie en analytische verwerking. Alle gegevens worden opgeslagen in de EU (Frankfurt, Duitsland).

EU gehost

Mollie B.V.

Betalingsverwerking voor rapportaankopen. Nederlandse betaaldienstverlener onder toezicht van De Nederlandsche Bank. Mollie treedt op als onafhankelijke verwerkingsverantwoordelijke voor de betaalgegevens die zij verwerkt (PCI-DSS, anti-witwasverplichtingen) — we delen alleen betalingsbedragen, een intern bestelnummer en een redirect-URL; geen contactgegevens van de koper gaan naar Mollie.

Nederland

Lettermint

Transactionele e-mailbezorging: bevestigingen, magic links, aankoopbonnen, nieuwsbrieven en interne meldingen.

EU

Exact Online (Exact Group B.V.)

Boekhoudsoftware voor het beheer van facturen en financiële administratie. Facturatiegegevens worden via Exact Online gedeeld met onze accountant, Blended Business (Den Haag).

Nederland

Proton Mail (Proton AG)

End-to-end versleutelde e-mail. Contactformulierinzendingen en zakelijke correspondentie worden ontvangen en opgeslagen in onze Proton Mail-inbox.

Zwitserland

GitHub (Microsoft)

Statische websitehosting via GitHub Pages. Serveert HTML-, CSS-, JS- en lettertypebestanden. Er worden geen persoonsgegevens door GitHub namens ons opgeslagen.

VS gehost

Anthropic PBC — AI-subverwerker (alleen bij opt-in)

Aanbieder van de Claude AI-assistent die we gebruiken bij het opstellen, analyseren en onderzoeken. Anthropic ziet jouw gegevens alleen als je het AI-verwerkingsvinkje hebt aangekruist op het formulier dat je hebt ingediend. Zonder die opt-in komt jouw inzending nooit in Anthropic's pipeline. Bij gebruik: Anthropic verwerkt de prompt om een respons te genereren; standaard gespreksgeschiedenis-bewaartermijn aan Anthropic-zijde is 7 dagen (Anthropic's standaard sinds september 2025; we hebben niet gekozen voor het langere 30-dagen venster). Je kunt eerdere verwijdering opvragen via Anthropic's privacycontroles. Je gegevens worden nooit gebruikt om AI-modellen te trainen of fine-tunen. ISO 27001, ISO 42001, SOC 2 Type II gecertificeerd. Subverwerkers van Anthropic omvatten AWS (commerciële inferentie) en Google Cloud Vertex AI, plus government-tier opties (Palantir, AWS GovCloud) waar wij niet voor hebben gekozen. Doorgifte naar de Verenigde Staten is gedekt door Standard Contractual Clauses (Module 2) volgens Anthropic's Commercial Terms; we handhaven SCCs als de primaire waarborg, onafhankelijk van de status van het EU-VS Data Privacy Framework.

VS (SCCs + DPF)

De rol van elke subverwerker mapt naar één of meer van de drie scenario's hierboven. Supabase EU en de statische stack gelden voor scenario's 1, 2 en 3. Lettermint, Proton Mail en (waar relevant) Mollie + Exact Online gelden voor scenario's 2 en 3. Anthropic geldt alleen voor scenario 3 — expliciete AI-verwerkingstoestemming.

Interactieve demo's — externe publieke open-data endpoints: Wanneer je onze Spatial Pipeline demo gebruikt (/spatial-pipeline/), maakt je browser directe read-only aanroepen naar publieke Nederlandse open-data API's: Luchtmeetnet (RIVM, NL — live luchtkwaliteit, CC0 licentie), ruimtelijkeplannen.nl (Geonovum/IPLO, NL — IMRO bestemmingsplannen) en 3DBAG (TU Delft 3D Geoinformation Group — 3D-gebouwendata, CC-BY 4.0). Dit zijn publieke API's zonder authenticatie; er worden geen persoonsgegevens verzonden. Verifieerbaar in het DevTools Netwerk-paneel van je browser. Dit zijn geen verwerkers in de zin van de AVG (zij verwerken geen persoonsgegevens namens ons) maar worden hier vermeld voor volledige transparantie over uitgaande netwerkaanroepen.

Internationale gegevensoverdrachten

Je persoonsgegevens (formulierinzendingen, bestellingen) worden opgeslagen in de EU (Frankfurt, Duitsland) via Supabase. Betalingen worden verwerkt door Mollie in Nederland. Facturen worden beheerd via Exact Online (Nederland). E-mail wordt verwerkt door Proton Mail (Zwitserland, dat een adequaatheidsbesluit van de EU heeft).

De statische websites worden gehost op GitHub Pages (Verenigde Staten). GitHub levert alleen statische bestanden en verwerkt geen persoonsgegevens namens ons; standaard HTTP-serverlogboeken (inclusief IP-adressen) kunnen echter tijdelijk door GitHub worden bewaard in overeenstemming met hun privacyverklaring.

Supabase Inc. is gevestigd in de Verenigde Staten; echter, alle projectgegevens van Regen Studio worden gehost in de EU (Frankfurt, Duitsland). Supabase valt onder het EU–VS Data Privacy Framework.

Doorgifte naar de Verenigde Staten (Anthropic, GitHub, Supabase Inc.): gedekt door het EU–VS Data Privacy Framework waar de entiteit gecertificeerd is, aangevuld met Standard Contractual Clauses (2024 herziene versie, Module 2 controller–processor) voor verwerkersrelaties. Voor Anthropic specifiek zijn de SCCs geïncorporeerd in de Anthropic Commercial Terms aanvaard door Regen Studio; een Transfer Impact Assessment is op file in ons interne runbook-register.

Doorgifte tussen de Europese Unie en Brazilië: gedekt door wederzijdse adequaatheid sinds 26 januari 2026 — de Braziliaanse ANPD heeft de EU als adequaat erkend (Resolução CD/ANPD 32/2026), en de Europese Commissie heeft op 27 januari 2026 een wederkerig adequaatheidsbesluit voor Brazilië gepubliceerd. Gegevensstromen EU ↔ BR vereisen geen Standard Contractual Clauses of additionele waarborgen meer.

Doorgifte vanuit Brazilië meer algemeen: behandeld volgens LGPD Art. 33 (en ANPD Resolução 19/2024 voor niet-adequate bestemmingen) met gedocumenteerde waarborgen.

Hoe wij je gegevens gebruiken

Wij gebruiken je gegevens niet voor marketing (behalve de nieuwsbrief waarvoor je je hebt aangemeld), profilering of geautomatiseerde besluitvorming.

Wie heeft toegang

Wij verkopen, verhuren of delen je persoonsgegevens niet met derden buiten de hierboven genoemde verwerkers. Hieronder staat precies wat elke partij kan inzien:

Gegevensbewaring

Je rechten

Afhankelijk van je locatie heb je specifieke rechten met betrekking tot je persoonsgegevens.

AVG (Europese Unie)

Verordening (EU) 2016/679
  • Toegang tot je persoonsgegevens
  • Rectificatie van onjuiste gegevens
  • Wissing (“recht om vergeten te worden”)
  • Beperking van verwerking
  • Bezwaar tegen verwerking
  • Gegevensoverdraagbaarheid
  • Intrekking van toestemming op elk moment
  • Klacht indienen bij een toezichthouder

Toezichthouder voor Nederland: Autoriteit Persoonsgegevens (AP)

LGPD (Brazilië)

Lei 13.709/2018
  • Bevestiging van het bestaan van verwerking
  • Toegang tot je persoonsgegevens
  • Correctie van onvolledige, onjuiste of verouderde gegevens
  • Anonimisering, blokkering of verwijdering van onnodige gegevens
  • Overdraagbaarheid van je gegevens
  • Verwijdering van gegevens die met toestemming zijn verwerkt
  • Informatie over entiteiten waarmee gegevens zijn gedeeld
  • Intrekking van toestemming

Toezichthouder: ANPD

Voor bezoekers uit andere rechtsgebieden passen wij dezelfde rechten toe als goede praktijk, ongeacht of lokale wetgeving dit vereist.

Hoe je jouw rechten kunt uitoefenen

Om een van je rechten uit te oefenen, kun je contact met ons opnemen via info@regenstudio.world. Wij bevestigen de ontvangst van je verzoek binnen 5 werkdagen en reageren inhoudelijk binnen 15 dagen voor LGPD-verzoeken (art. 18 §5) of binnen één maand voor AVG-verzoeken (art. 12(3)).

Als je om verwijdering verzoekt, wissen wij alle persoonsgegevens die wij over je bewaren, behalve wanneer bewaring wettelijk verplicht is (bijv. factuurgegevens op grond van de Nederlandse belastingwetgeving).

Kinderen

Onze diensten zijn gericht op bedrijven en professionals.

Als je vermoedt dat we per ongeluk gegevens van een kind hebben verzameld, neem dan contact op via info@regenstudio.world en we verwijderen deze direct.

Gebruik van AI-hulpmiddelen

In het kader van transparantie vermelden wij dat AI-ondersteunde hulpmiddelen (waaronder Claude van Anthropic) worden gebruikt bij de ontwikkeling van deze website en bij het maken en redigeren van inhoud. Alle door AI gegenereerde of AI-ondersteunde inhoud wordt door ons team gecontroleerd op juistheid voordat deze wordt gepubliceerd.

Er worden geen persoonsgegevens die je via onze formulieren of diensten verstrekt, gedeeld met AI-hulpmiddelen. AI-ondersteuning beperkt zich tot websiteontwikkeling, het schrijven van inhoud en intern onderzoek. Je gegevens komen nooit in AI-trainingspipelines terecht.

Voor de meest actuele regelgevingsinformatie die op onze blog wordt gepubliceerd, raden wij altijd aan officiële EU-bronnen te raadplegen, zoals het Publicatieblad van de Europese Unie.

Marketing-communicatie (nieuwsbrief opt-in)

Het aanvinken van het “nieuwsbrief”-vakje op een formulier is je expliciete marketingtoestemming onder AVG art. 6(1)(a) / LGPD art. 7(I). We gebruiken je e-mailadres en naam om onze nieuwsbrief te versturen (gemiddelde frequentie: 6–12 edities per jaar) plus incidentele service-updates die aansluiten bij je interesses.

We delen je e-mailadres niet met derde marketingnetwerken, advertentieplatforms of lijst-brokers. We verkopen, verhuren of verhandelen geen marketingdata.

Marketingtoestemming staat los van je AI-verwerkingstoestemming (hierboven) en van eventuele contract-gebaseerde verwerking (reageren op je vraag). Je kunt elke combinatie aanhouden — bijvoorbeeld opt-in voor marketing zonder AI-verwerking, of andersom.

Wijzigingen in dit beleid

Wij kunnen dit privacybeleid van tijd tot tijd bijwerken. Wijzigingen worden op deze pagina gepubliceerd met een bijgewerkte datum. Indien wij wezenlijke wijzigingen aanbrengen die van invloed zijn op de manier waarop wij je persoonsgegevens verwerken, stellen wij bestaande nieuwsbriefabonnees per e-mail op de hoogte.

Vragen over je privacy?

Wij lichten dit beleid graag nader toe of helpen je bij het uitoefenen van je rechten.

Neem contact op