Privacyverklaring — DaytripTracker
Laatst bijgewerkt: 2026-09-20 · Versie 1.1
Deze verklaring legt uit hoe persoonsgegevens worden verwerkt wanneer u DaytripTracker gebruikt, als deelnemer aan een uitstap of evenement, of als organisator voor een organisatie. Plaatshouders tussen dubbele accolades (bijvoorbeeld de organisatie die je heeft uitgenodigd) worden door de organisatie en de platformbeheerder ingevuld voordat deze verklaring wordt gepubliceerd.
1. Wie is verantwoordelijk voor uw gegevens
DaytripTracker is een hulpmiddel waarmee organisaties uitstappen en evenementen organiseren en bijhouden wie aanwezig is. Er zijn twee partijen betrokken:
- De organisatie die u voor haar uitstap of evenement heeft uitgenodigd,
de organisatie die je heeft uitgenodigd, bepaalt waarom en hoe uw gegevens worden gebruikt. Onder de Algemene Verordening Gegevensbescherming (AVG/GDPR) is zij de verwerkingsverantwoordelijke voor alles wat de uitstap betreft: uw naam, uw check-in, berichten en, als u dat inschakelt, uw locatie. Contact:het contactadres van de organisatie. - De platformbeheerder,
Level IT up,`, host en onderhoudt DaytripTracker in opdracht van de organisatie. Hij treedt op als **verwerker** voor de gegevens van de uitstap en verwerkt die uitsluitend volgens de instructies van de organisatie, op basis van een schriftelijke verwerkersovereenkomst. Contact:hello@levelitup.be`.
Voor een beperkte set gegevens treedt de beheerder op als zelfstandige verwerkingsverantwoordelijke: de accountgegevens van organisatoren (registratie, aanmelding, beveiliging), de technische logs die nodig zijn om het platform veilig te houden, en gegevens die rechtstreeks met de beheerder worden uitgewisseld (bijvoorbeeld een ondersteuningsvraag).
Hebt u een vraag over uw gegevens, neem dan eerst contact op met de organisatie. De beheerder helpt de organisatie om u te antwoorden en stuurt elk verzoek dat hij rechtstreeks ontvangt door.
2. Voor wie deze verklaring geldt
- Deelnemers: personen die deelnemen aan een uitstap of evenement. Een deelnemer heeft geen account nodig. De organisatie registreert een naam en het aantal personen dat onder die naam meereist en geeft een identificatiecode (bijvoorbeeld
TRP7K2-A4X9) en een QR-code. Deelnemers kunnen volwassenen of kinderen zijn; zie deel 10 voor wat geldt voor kinderen. - Organisatoren: personen met een account binnen een organisatie die evenementen aanmaken, deelnemers inchecken, berichten sturen en op noodsituaties reageren.
- Bezoekers van de publieke website (startpagina, installatiepagina, deze verklaring).
3. Welke gegevens we verwerken en waarom
3.1 Deelnemers
Wat de organisatie over u registreert:
- Uw naam en het aantal personen dat onder uw naam is geregistreerd (groepsgrootte).
- Uw identificatiecode en QR-code. De code is willekeurig en niet gekoppeld aan een andere identiteit. Het is geen wachtwoord: wie de code ziet, kan de informatie over de uitstap zien; behandel hem dus als een ticket.
- Optioneel uw e-mailadres en telefoonnummer, als de organisatie ervoor kiest die te registreren (bijvoorbeeld om u uw code te e-mailen).
- Uw voorkeurstaal.
Wat de app registreert wanneer u hem gebruikt:
- Het feit dat u een toestel aan uw code hebt gekoppeld (datum en tijd), het platform van het toestel (iOS, Android of web) en een willekeurige toestel-ID, zodat de organisatie u berichten kan sturen en u uw uitstap op dat toestel kunt zien.
- Een pushmeldingstoken van Apple, Google of uw browser, als u meldingen toestaat.
- Uw check-in: wanneer u werd ingecheckt, door welke organisator, hoe (app-QR, gedrukte QR of handmatig), hoeveel personen van uw groep aanwezig waren, en per vervoermiddel (bijvoorbeeld "Bus 2") of u aan boord was.
- Welke berichten van de organisatie aan u werden bezorgd en wanneer u ze hebt geopend.
- Of u het delen van uw live locatie hebt in- of uitgeschakeld, en wanneer.
- Locatie-updates (breedtegraad, lengtegraad, nauwkeurigheid, tijdstip), uitsluitend zolang het delen van locatie is ingeschakeld of een noodsituatie actief is.
- Noodmeldingen die u doet: het tijdstip, uw locatie op dat moment en daarna zolang de noodsituatie actief is, de tekst die u typt en de antwoorden van organisatoren.
Wat de organisatie over u kan noteren zonder dat u het ziet:
- Interne notities van organisatoren (bijvoorbeeld "moet vooraan in de bus zitten", "om 16.00 uur opgehaald door ouder"). Notities zijn alleen zichtbaar voor de eigen medewerkers van de organisatie. U kunt de organisatie vragen welke notities over u bestaan (zie deel 8).
Doeleinden en rechtsgronden:
- De uitstap organiseren, u het programma, de verzamelplaats en de vervoermiddelen tonen en uw aanwezigheid registreren voor tellingen en veiligheid: noodzakelijk voor de uitvoering van de overeenkomst van de organisatie met u of met de persoon die u heeft ingeschreven (artikel 6, lid 1, b) AVG), en, als er geen dergelijke overeenkomst is, het gerechtvaardigd belang van de organisatie om de uitstap veilig te laten verlopen en te weten wie aanwezig is (artikel 6, lid 1, f) AVG). Scholen en andere overheidsinstanties kunnen zich in plaats daarvan beroepen op hun taak van algemeen belang (artikel 6, lid 1, e) AVG).
- U berichten en pushmeldingen over de uitstap sturen: dezelfde rechtsgronden. Meldingen kunt u op elk moment uitschakelen in de instellingen van uw toestel; u blijft de berichten in de app zien.
- Live locatie delen: uitsluitend met uw toestemming (artikel 6, lid 1, a) AVG). Het staat standaard uit. Het werkt alleen zolang het evenement loopt (vanaf het begin van de eerste dag tot één uur na het einde van de laatste dag, in de tijdzone van het evenement); daarbuiten weigert het platform locatie-updates, ook als de schakelaar aanstaat. U kunt het op elk moment in de app uitschakelen; vanaf dan worden geen nieuwe locaties meer verzonden en reeds verzonden locaties worden automatisch verwijderd 24 uur na het einde van het evenement. Het intrekken van uw toestemming tast de rechtmatigheid van de verwerking vóór de intrekking niet aan.
- Noodsituatie: wanneer u op de noodknop drukt, wordt uw locatie naar de organisatie gestuurd zolang de noodsituatie actief is, ook als het delen van locatie is uitgeschakeld. Deze verwerking beschermt uw vitale belangen en die van andere deelnemers (artikel 6, lid 1, d) AVG) en ondersteunt de zorgplicht van de organisatie (artikel 6, lid 1, f) AVG). Het doorsturen van de locatie stopt automatisch wanneer u de noodmelding annuleert of een organisator ze als opgelost markeert. Als u uw situatie in de noodtekst beschrijft, bepaalt u zelf wat u deelt; gezondheidsgegevens zijn nooit vereist.
- Interne notities: het gerechtvaardigd belang van de organisatie om de uitstap te organiseren en voor de deelnemers te zorgen (artikel 6, lid 1, f) AVG).
- Het platform beveiligen en een auditspoor bijhouden van gevoelige handelingen (check-ins, exports, verwijderingen, noodacties): gerechtvaardigd belang van de organisatie en de beheerder (artikel 6, lid 1, f) AVG).
3.2 Organisatoren
- Accountgegevens: naam, e-mailadres, telefoonnummer (optioneel), wachtwoord (alleen opgeslagen als gezouten hash), rol in de organisatie, taalvoorkeur, voorkeur voor alarmgeluid.
- Beveiligingsgegevens: status van e-mailverificatie, tijdstip van laatste aanmelding, aantal mislukte aanmeldingen, tijdelijke blokkering, IP-adres in het auditlogboek, toestellen en app-sessies gekoppeld aan uw account (toestelnaam, platform, tokenhash, pushtoken).
- Uw activiteit op het platform: evenementen die u aanmaakt, deelnemers die u toevoegt of incheckt, berichten en notities die u schrijft, noodsituaties die u bevestigt of oplost. Deze activiteit wordt vastgelegd in het auditlogboek van uw organisatie.
- Uw contactgegevens getoond aan deelnemers: wanneer u als organisator aan een evenement wordt toegewezen, worden uw naam, e-mailadres en telefoonnummer getoond aan de deelnemers van dat evenement zodat zij u tijdens de uitstap kunnen bereiken. Dit gebeurt op basis van het gerechtvaardigd belang van de organisatie om deelnemers een manier te geven om de verantwoordelijke medewerkers te contacteren (artikel 6, lid 1, f) AVG). De organisatie kan dit per organisator en per evenement uitschakelen ("contact tonen aan deelnemers"). Spreek uw organisatie aan als u niet wilt dat uw gegevens worden getoond.
Rechtsgronden: de uitvoering van de overeenkomst tussen de organisatie en de beheerder en u toegang geven tot de dienst (artikel 6, lid 1, b) AVG); het gerechtvaardigd belang van de organisatie en de beheerder om het platform te beveiligen, misbruik te voorkomen en een auditspoor bij te houden (artikel 6, lid 1, f) AVG); de verplichtingen van de organisatie als werkgever of tegenover haar vrijwilligers.
3.3 Websitebezoekers
De publieke pagina's gebruiken alleen een technische sessiecookie (zie deel 11). We gebruiken geen analyse-, advertentie- of trackingcookies en we profileren bezoekers niet. Webserverlogs (IP-adres, opgevraagde pagina, tijdstip, browsertype) worden korte tijd bewaard voor beveiligingsdoeleinden op basis van het gerechtvaardigd belang van de beheerder (artikel 6, lid 1, f) AVG).
4. Wie uw gegevens ontvangt
- Organisatoren van uw organisatie. Gegevens over de uitstap zijn zichtbaar voor de organisatoren die aan dat specifieke evenement zijn toegewezen en voor de beheerders van de organisatie. Interne notities worden nooit aan deelnemers getoond. Live locaties worden alleen getoond aan organisatoren van het evenement en alleen zolang het delen is ingeschakeld of een noodsituatie actief is. Noodmeldingen worden gestuurd naar de organisatoren die aan het evenement zijn toegewezen en naar de beheerders van de organisatie, zodat iemand snel kan reageren.
- Andere deelnemers zien uw gegevens nooit. De deelnemersapp toont alleen uw eigen gegevens, het programma van het evenement, berichten en de contactgegevens van de organisatoren.
- De platformbeheerder (
Level IT up), als verwerker, en zijn hostingprovider` inEuropean Economic Area`. Gegevens worden opgeslagen in de Europese Economische Ruimte (EER), tenzij hier anders vermeld. - Pushmeldingsdiensten: om meldingen op uw toestel te bezorgen gebruiken we Firebase Cloud Messaging (Google Ireland Ltd / Google LLC) voor Android- en iOS-apps (de Apple Push Notification service van Apple Inc. wordt via Firebase bereikt) en de pushdienst van uw browser voor de web-app. Deze diensten ontvangen een toesteltoken en de inhoud van de melding. Berichtmeldingen bevatten de titel en de tekst van het bericht van de organisatie; noodmeldingen aan organisatoren bevatten de naam van de deelnemer en de naam van het evenement. Google en Apple kunnen deze gegevens in de Verenigde Staten verwerken. Beide zijn gecertificeerd onder het EU-VS Data Privacy Framework, en de doorgiften zijn bovendien gedekt door de standaardcontractbepalingen van de Europese Commissie.
- E-mailprovider
mail.motovation.be: voor het versturen van account-e-mails, deelnemerscodes (als de organisatie ervoor kiest die te e-mailen) en noodwaarschuwingen per e-mail aan organisatoren. - Kaarttegels: kaarten in de app en op de website worden getekend met tegels van OpenStreetMap (OpenStreetMap Foundation, Verenigd Koninkrijk), tenzij de beheerder een eigen tegelserver host. Wanneer een kaart wordt weergegeven, vraagt uw toestel de tegels rechtstreeks op, waardoor uw IP-adres en het kaartgebied dat u bekijkt aan de tegelserver bekend worden. Voor het Verenigd Koninkrijk geldt een adequaatheidsbesluit van de EU. Een locatie die u deelt wordt nooit naar de tegelserver gestuurd; alleen het kaartgebied dat op uw scherm wordt getoond.
- Navigatie-apps: de knop "Navigeren" opent Google Maps of Apple Kaarten op uw toestel met de coördinaten van de verzamelplaats. Dat gebeurt op uw toestel en valt onder de privacyverklaring van de app die u opent.
- Overheden: wanneer de organisatie of de beheerder wettelijk verplicht is gegevens vrij te geven, of om de vitale belangen van een persoon in een noodsituatie te beschermen (bijvoorbeeld een locatie doorgeven aan de hulpdiensten).
We verkopen nooit persoonsgegevens en gebruiken ze nooit voor reclame.
5. Hoe lang we uw gegevens bewaren
De bewaring is geautomatiseerd. Het platform voert een geplande bewaartaak uit die de volgende termijnen toepast:
- Live locaties gedeeld via de locatieschakelaar: verwijderd 24 uur na de einddatum van het evenement.
- Deelnemersgegevens (naam, e-mail, telefoon, toestelkoppelingen, notities over u): geanonimiseerd
30dagen na de einddatum van het evenement (de standaardinstelling van het platform is 30 dagen; de organisatie kan een andere termijn instellen). Na anonimisering blijft alleen een genummerd record met check-intellingen over, zodat de organisatie nog weet hoeveel personen aanwezig waren, maar niet meer wie. - Noodmeldingen: de tekst en de tijdlijn worden bij het deelnemersrecord bewaard tot de anonimisering; de locaties die tijdens een noodsituatie zijn verzonden en de locatie van de noodmelding zelf worden verwijderd 30 dagen nadat de noodsituatie is opgelost, en in elk geval wanneer uw record wordt geanonimiseerd.
- Berichten van de organisatie: bewaard bij het evenement.
- Auditlogboek: 365 dagen.
- Toestelsessies en tokens: toestelkoppelingen van deelnemers vervallen na 120 dagen en app-sessies van organisatoren na 90 dagen; vervallen en ingetrokken tokens worden verwijderd. Links voor e-mailverificatie en wachtwoordherstel vervallen binnen enkele uren.
- Organisatoraccounts: zolang het account bestaat. Wanneer de organisatie een lid verwijdert, wordt het account gedeactiveerd en worden alle toegangstokens ingetrokken; de accountgegevens worden verwijderd wanneer de organisatie wordt verwijderd.
- Organisatiegegevens: tot de organisatie haar account verwijdert; daarna worden al haar gegevens uit de actieve database verwijderd. Back-ups worden binnen
30dagen overschreven.
U kunt deze termijnen zelf verkorten: ontkoppel uw toestel op elk moment in de app, of vraag de organisatie om uw record te wissen (deel 8).
6. Hoe we uw gegevens beschermen
- Al het verkeer tussen uw toestel en het platform is versleuteld (HTTPS).
- Wachtwoorden worden opgeslagen als gezouten hashes (Argon2). Toegangstokens en e-maillinks worden alleen als cryptografische hash opgeslagen.
- Deelnemerscodes zijn willekeurig en lang genoeg om niet te raden te zijn; verzoeken worden beperkt in aantal en herhaalde mislukte aanmeldingen blokkeren een account tijdelijk.
- Elk verzoek wordt getoetst aan de organisatie en het evenement waartoe het behoort. Deelnemers kunnen alleen hun eigen record zien.
- Precieze locaties worden nooit in serverlogs geschreven.
- Gevoelige handelingen (aanmelding, check-in, exports, verwijderingen, afhandeling van noodsituaties) worden vastgelegd in een auditlogboek dat de organisatie kan raadplegen.
- Gegevens worden automatisch verwijderd aan het einde van de bovenstaande bewaartermijnen.
- Alleen strikt noodzakelijke cookies worden gebruikt, met de attributen
Secure,HttpOnlyenSameSite.
7. Waar uw gegevens worden opgeslagen
Het platform wordt gehost in European Economic Area. Waar een ontvanger buiten de EER betrokken is (pushmeldingsdiensten, zie deel 4), steunen we op een adequaatheidsbesluit van de Europese Commissie of op de standaardcontractbepalingen, en sturen we alleen het minimum dat nodig is om de melding te bezorgen.
8. Uw rechten
Onder de AVG hebt u het recht op:
- Inzage in de gegevens die over u worden bewaard en een kopie daarvan.
- Rectificatie van onjuiste gegevens (bijvoorbeeld een verkeerd gespelde naam).
- Wissing van uw gegevens ("recht op vergetelheid"), tenzij de organisatie ze om een wettelijke reden moet bewaren.
- Beperking van de verwerking zolang een vraag over uw gegevens wordt behandeld.
- Overdraagbaarheid: de gegevens die u hebt verstrekt in een machineleesbaar formaat ontvangen.
- Bezwaar tegen verwerking op basis van gerechtvaardigd belang, inclusief interne notities en auditgegevens, om redenen die verband houden met uw specifieke situatie.
- Intrekking van uw toestemming voor het delen van live locatie op elk moment, met onmiddellijk effect voor de toekomst.
- Het indienen van een klacht bij een toezichthoudende autoriteit (deel 9).
Hoe u ze uitoefent:
- In de app kunnen deelnemers alle over hen bewaarde gegevens downloaden ("Mijn gegevens exporteren" in de instellingen) en hun toestel ontkoppelen ("Dit toestel ontkoppelen"), waardoor alle berichten en het delen van locatie onmiddellijk stoppen.
- Deelnemers kunnen de organisatie vragen hun record te corrigeren of te wissen; organisatiebeheerders en hoofdorganisatoren beschikken over een functie "deelnemer wissen" die naam, contactgegevens, toestelkoppelingen, locaties, ontvangstbevestigingen van berichten, noodteksten en notities in één keer verwijdert, en over een functie "deelnemersgegevens exporteren" om inzageverzoeken te beantwoorden.
- Organisatoren kunnen hun eigen profiel bewerken en hun organisatiebeheerder vragen hun account te verwijderen.
- Organisatiebeheerders kunnen alle gegevens van de organisatie exporteren en de organisatie verwijderen.
- Voor al het overige schrijft u naar
het contactadres van de organisatie(organisatie) ofhello@levelitup.be(beheerder). Om uw gegevens te beschermen vragen we u aan te tonen wie u bent; voor deelnemers volstaat normaal de identificatiecode samen met de op de uitstap geregistreerde naam. We antwoorden binnen een maand; in complexe gevallen kan dit met twee maanden worden verlengd, en we laten u dat dan weten. De uitoefening van uw rechten is gratis.
9. Klachten en toezichthoudende autoriteiten
U kunt altijd eerst contact met ons opnemen, maar u hebt ook het recht om een klacht in te dienen bij een gegevensbeschermingsautoriteit, in het bijzonder in het land waar u woont:
- België: Gegevensbeschermingsautoriteit (GBA), Drukpersstraat 35, 1000 Brussel, contact@apd-gba.be, www.gegevensbeschermingsautoriteit.be
- Nederland: Autoriteit Persoonsgegevens, Postbus 93374, 2509 AJ Den Haag, www.autoriteitpersoonsgegevens.nl
- Duitsland: de gegevensbeschermingsautoriteit van uw deelstaat (Landesbeauftragte:r für den Datenschutz) of de federale toezichthouder (BfDI), Graurheindorfer Str. 153, 53117 Bonn, www.bfdi.bund.de
- Frankrijk: Commission Nationale de l'Informatique et des Libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr
10. Kinderen
Uitstappen worden vaak voor kinderen en jongeren georganiseerd. Het volgende geldt:
- De organisatie registreert kinderen op dezelfde manier als volwassenen: naam en groepsgrootte. De organisatie, niet het kind, beslist om DaytripTracker te gebruiken en is verantwoordelijk voor het informeren van ouders of voogden. De organisatie bezorgt deze verklaring normaal aan de ouders als onderdeel van de informatie over de uitstap.
- Het delen van locatie vereist toestemming. Als de deelnemer een kind is onder de leeftijd waarop het in zijn land zelf toestemming kan geven (13 jaar in België, 15 in Frankrijk, 16 in Nederland en Duitsland), moet de toestemming worden gegeven of goedgekeurd door een ouder of voogd. Organisaties moeten die toestemming verkrijgen voordat ze een kind vragen het delen van locatie in te schakelen, en de app herinnert deelnemers hieraan naast de schakelaar.
- De noodknop werkt voor iedereen, ongeacht de leeftijd, omdat hij de vitale belangen van het kind beschermt. Organisaties wordt gevraagd de knop uit te leggen aan kinderen en aan hun ouders.
- Ouders of voogden kunnen de rechten uit deel 8 namens hun kind uitoefenen. Neem hiervoor contact op met de organisatie.
11. Cookies en lokale opslag
De website gebruikt alleen strikt noodzakelijke cookies, waarvoor geen toestemming vereist is:
session: een ondertekende sessiecookie die u aangemeld houdt als organisator, het beveiligingstoken bewaart dat formulieren beschermt (CSRF-token) en de door u gekozen taal onthoudt. De cookie wordt verwijderd wanneer u de browser sluit of na 12 uur inactiviteit.remember_token(alleen als u "aangemeld blijven" aanvinkt bij het aanmelden): houdt u langer aangemeld in deze browser.
De mobiele app en de installeerbare web-app bewaren op uw toestel: uw gekozen rol, uw toegangstoken, een willekeurige toestel-ID, uw taal, de laatst ontvangen informatie over de uitstap (zodat de app offline werkt), check-ins, locaties of noodberichten die wachten om te worden verzonden terwijl u offline bent, en uw meldingstoken. Deze gegevens blijven op uw toestel en worden verwijderd wanneer u uw toestel ontkoppelt, zich afmeldt of de app verwijdert. Er worden geen analyse- of advertentietrackers gebruikt. De volledige details staan in de cookie-inventaris die bij de beheerder beschikbaar is.
12. Geautomatiseerde besluitvorming
DaytripTracker neemt geen geautomatiseerde beslissingen met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen voor u en profileert u niet.
13. Wijzigingen van deze verklaring
We kunnen deze verklaring bijwerken wanneer het platform of de wetgeving verandert. De datum en de versie bovenaan geven aan wanneer ze het laatst werd gewijzigd. Belangrijke wijzigingen worden in de app en op de website aangekondigd. De organisatie is verantwoordelijk voor het informeren van haar deelnemers over wijzigingen die hen aangaan.
14. Contact
- Organisatie (verwerkingsverantwoordelijke):
de organisatie die je heeft uitgenodigd,het contactadres van de organisatie - Platformbeheerder (verwerker):
Level IT up,`,hello@levelitup.be` - Functionaris voor gegevensbescherming, indien aangesteld: ``