rilo

Privacy

Kort gezegd: we bewaren een korte lijst technische dingen. Niets daarvan is wat je kind zegt, en niets daarvan is hoe het heet.

Dit beleid beschrijft wat de Rilo-apps en de Rilo-server met persoonsgegevens doen. Het is geschreven om gelezen te worden, niet om doorstaan te worden. Waar er nooit staat, is dat een beschrijving van hoe de software gebouwd is, en op de technische pagina staan de databasetabellen waar het uit volgt.

Dit is een zorgvuldig ontwerp, geen juridisch advies, en het is nog niet door een advocaat nagekeken. Wat het over de software beschrijft klopt; of het aan elke wet voldoet die erop van toepassing is, is een oordeel dat we nog niet hebben laten vellen.

Wie verantwoordelijk is

De verwerkingsverantwoordelijke voor de gegevens die hier beschreven staan, in de zin van de AVG, is:

Verwerkingsverantwoordelijke
Small Victories - BE 0793.301.929
Maatschappelijke zetel
Mellestraat 303, 9090 Merelbeke-Melle.
E-mail
hello@rilotalk.com

Wat we bewaren

De volledige lijst, tabel voor tabel en kolom voor kolom, staat op de technische pagina. Die wordt gemaakt uit hetzelfde bestand dat de server draait, dus ze kunnen niet uit elkaar lopen. Hij is kort omdat de server een koppelaar is, geen tussenpersoon: hij stelt twee toestellen aan elkaar voor en gaat dan opzij.

Een willekeurig account-id
Aangemaakt op het toestel. Het is niet afgeleid van je naam, je telefoonnummer of iets anders over jou, en het is de enige naam waaronder de server je kent.
Een publieke sleutel
De publieke helft van een sleutelpaar dat je toestel zelf gemaakt heeft en zelf houdt. Daarmee weet de andere telefoon zeker dat hij echt met jou praat.
Helemaal geen namen
Er is nergens op onze server een kolom voor namen, niet voor volwassenen en niet voor kinderen. Namen en gezichten kies je op je eigen toestel en ze reizen rechtstreeks tussen de betrokken toestellen, in een QR-code of verzegeld zodat alleen het andere toestel ze kan openen. We zouden je niet kunnen vertellen hoe jouw kind zijn oma noemt.
Een pushtoken
Het adres dat Apple of Google gebruikt om je telefoon wakker te maken voor een inkomende oproep. Het wordt door hen uitgegeven, niet door ons, en het verandert vanzelf.
Voogden, en kennismakingen die nog lopen
Dat een account een voogd heeft. En, alleen zolang een kennismaking nog niet is afgerond, tussen welke twee accounts die loopt. Geen namen: account-id’s. Zodra beide telefoons het afgeronde contact hebben, wordt die rij verwijderd. Er bestaat dus geen lijst van wie wie mag bellen.
Een tijdstip van laatste activiteit
Zodat een account dat niemand nog gebruikt opgeruimd kan worden in plaats van eeuwig te blijven staan.
Kort een e-mailadres
Alleen voor volwassenen, alleen bij het aanmelden, en alleen om te controleren dat een volwassene een volwassene is. De leesbare kopie wordt vernietigd zodra het geverifieerd is. Wat het account bewaart is dat adres, verzegeld met de offline sleutel van de oprichter: wettelijk bewijs van toestemming dat geen server kan openen. Zie hieronder, inclusief de mailprovider waar het onderweg naar jou langsgaat.
Crashrapporten, zonder naam erop
Als de app crasht of vastloopt, stuurt hij ons waar in de code het misging, de versie van de app en de versie van iOS of Android. Geen account, geen toesteltype, geen bericht en geen naam, dus een rapport is niet terug te leiden naar een gezin. Dat betekent ook dat we het jouwe niet kunnen terugvinden als je erom vraagt. Elk rapport is een bestand op onze server en wordt na 90 dagen verwijderd.

Dat is alles. Er is geen profiel, geen adresboek, geen geschiedenis van wie wie gebeld heeft, en geen verslag van wat er gezegd is.

Wat we nooit bewaren

Dit zijn geen dingen waar we voor gekozen hebben niet naar te kijken. Het zijn dingen die de software niet kán opleveren:

  • Wat er gezegd wordt. Oproepen en berichten zijn end-to-end versleuteld tussen de twee telefoons. De sleutels verlaten de toestellen nooit, dus de server geeft verzegeld verkeer door dat hij zelf niet kan openen.
  • De contactenlijst van je kind. Wie wie mag bellen wordt op de telefoons beslist en blijft daar. Wij zien dat twee account-id’s gekoppeld zijn. Wij zien niet dat het je dochter en haar oma zijn.
  • Locatie. De apps vragen er nooit om en sturen die nooit door.
  • Advertentie-identificatoren. Er zit geen reclame in Rilo, geen analytics, en in geen van beide apps code van derden die volgt wat je doet.
  • Iets dat te koop is. We verkopen, verhuren of delen geen persoonsgegevens met wie dan ook voor hun eigen doeleinden.

De bètalijst die deze website vroeger had

Eén ding hier hoort helemaal niet bij de app. Tot Rilo in de App Store stond, linkte deze website naar een bètalijst, en dat doet hij niet meer. Als je je daarvoor hebt aangemeld, gaf je ons een e-mailadres en verder niets: geen naam, geen telefoonnummer, en niets over een kind. We gebruiken het om te laten weten wanneer er iets te proberen valt, en voor niets anders. De lijst draait bij Tally en niet op onze server, en daarom staat Tally hieronder genoemd. De grondslag is je toestemming, gegeven door het adres in te typen, en één regel naar hello@rilotalk.com haalt het weg. Niets in die lijst is verbonden met een Rilo-account, want er zit niets in een account om het aan te verbinden.

Waarom we het mogen bewaren

De rechtsgrond is artikel 6, lid 1, onder b) van de AVG: de gegevens zijn wat nodig is om de dienst te leveren waar een ouder om gevraagd heeft. De enige uitzondering is de bètalijst hierboven, die op je toestemming berust onder artikel 6, lid 1, onder a), en precies zo lang duurt als jij wilt. Niets berust op gerechtvaardigd belang bij profilering, want er wordt niet geprofileerd.

Voor het abonnement geldt hetzelfde contract. De betaling zelf wordt afgehandeld door Apple of Google, die de verkoper zijn en de kaartgegevens houden. Wij zien die nooit.

Kinderen

Rilo is gemaakt voor kinderen van ongeveer vier tot tien, en het account van een kind kan alleen bestaan omdat een volwassene het gemaakt heeft. Een kinderaccount is een certificaat dat ondertekend is met de sleutel van een ouder: een kind kan er zelf geen aanmaken, en er is geen instelling die een kind kan omzetten om volwassene te worden.

Omdat de dienst geleverd wordt op grond van een overeenkomst met de ouder, en elk kinderaccount door die ouder op het eigen toestel aangemaakt en goedgekeurd wordt, is toestemming volgens artikel 8 niet de grondslag waarop wij ons baseren. De goedkeuring van de ouder is een cryptografische handeling, geen vinkje.

We bewaren geen leesbaar spoor van het adres. Het wordt geverifieerd en in dezelfde stap vernietigd, en wat bij het account blijft is datzelfde adres verzegeld met de offline sleutel van de oprichter, die geen enkele server kan openen. Wat aantoont dat een ouder akkoord ging, is de handtekening: het account van een kind is een certificaat ondertekend met de sleutel van de ouder. Dat toont aan dat een volwassene het account heeft aangemaakt en goedgekeurd, zonder ons te vertellen wie die volwassene is.

Wie er nog bij betrokken is

Zes andere bedrijven raken noodzakelijkerwijs een deel hiervan aan. Geen van hen krijgt iets over je kind, en geen van hen krijgt gegevens voor eigen doeleinden.

Apple
Levert meldingen van oproepen en berichten af op iPhones, en handelt abonnementen af die op iOS gekocht zijn. Apple ziet een pushtoken en het feit dat er een melding verstuurd is, niet de inhoud ervan.
Google
Hetzelfde, voor Android, via Firebase Cloud Messaging, en Google Play handelt abonnementen af die op Android gekocht zijn, via zijn betaalbibliotheek in de app. De app vraagt Google Play ook om een leeftijdscategorie, die op de telefoon gelezen wordt en nooit bewaard of naar ons gestuurd. Geen enkel onderdeel van Google of Firebase in de app doet aan analytics, crashrapportage of reclame.
Cloudflare
Levert de relay die sommige oproepen nodig hebben wanneer twee thuisnetwerken weigeren rechtstreeks met elkaar te praten. De relay geeft versleutelde pakketten door die hij niet kan lezen, en wordt alleen gebruikt als een rechtstreekse verbinding mislukt. Cloudflare beantwoordt ook de vraag die elke oproep als eerste stelt: “Wat is mijn eigen adres op het internet?” Dus zij zien dat een telefoon een oproep begint, en vanwaar, ook als de oproep daarna rechtstreeks verloopt.
Oracle
Host de signalisatieserver, binnen de Europese Unie. Zij zijn onze hostingprovider en verwerken niets voor eigen rekening.
Brevo
Verstuurt de enige e-mail die dit product ooit stuurt: de code die een volwassene bij het aanmelden verifieert. Jouw adres gaat via hen naar jou, en staat dus in hun logboeken zolang hun bewaartermijn zegt, ook al staat het nooit in het onze. Het is de enige plek waar een Rilo-adres buiten je eigen postvak bestaat, en we noemen het liever dan de zin hierboven iets anders te laten suggereren.
Tally
Bewaart de bètalijst waar deze website vroeger naar linkte: de adressen die mensen in het formulier typten, en verder niets. Het raakt de app en de server nooit aan.

In deze lijst staat geen analyticsleverancier, geen advertentienetwerk, geen klantdataplatform en geen AI-dienst, want die zitten geen van alle in het product.

Hoe lang we het bewaren

Accountgegevens blijven zolang het account bestaat. De leesbare kopie van het verificatie-e-mailadres wordt vernietigd zodra die zijn werk gedaan heeft. Het verzegelde, onleesbare bewijs hierboven blijft bij het account. Berichten die wachten op een telefoon die uitstaat, worden versleuteld bewaard en gewist zodra ze afgeleverd zijn, of na een korte vervaltijd als ze nooit opgehaald worden. Het zijn hoe dan ook blokken die wij niet kunnen lezen.

Je kunt je account op elk moment in de app verwijderen, en dan gaat alles wat eraan hangt mee. De verwijderpagina zegt waar dat staat en wat er nog mogelijk is als de telefoon weg is. We werken aan een automatische opruiming van gezinnen die Rilo helemaal niet meer gebruiken. Zolang die niet aan staat, verdwijnt hier niets vanzelf.

Eén uitzondering daarop. De database wordt elke nacht versleuteld geback-upt, zodat een kapotte schijf niet het einde is van de contacten van je gezin. En een back-up van vóór je iets verwijderde, bevat het nog. Die kopieën bewaren we 30 dagen en vernietigen we dan, zodat een verwijdering binnen een maand overal waar is. Het is hetzelfde venster waarin we een onbestelde boodschap bewaren, en we noemen het liever dan de zin hierboven absoluter te laten klinken dan hij is.

Je rechten

Op grond van de AVG kun je ons vragen om:

  • te vertellen wat we over je bewaren, en je daar een kopie van te geven;
  • het te corrigeren, als het niet klopt;
  • het te wissen;
  • het in een overdraagbare vorm te overhandigen;
  • de verwerking te stoppen, of bezwaar te maken tegen een bepaald gebruik.

Het meeste hiervan doe je in de app: Wat onze server weet in Instellingen somt elke kolom op die de server heeft, en Mijn account verwijderen daaronder wist alles zonder dat wij eraan te pas komen. Schrijf naar het adres hierboven voor wat de app niet kan. Het ongemakkelijke deel, hardop: we bewaren geen naam, geen e-mailadres en geen wachtwoord, dus in een brief staat meestal niets dat we aan een account kunnen koppelen. Artikel 11 van de AVG gaat precies hierover. Een verwerkingsverantwoordelijke die een persoon niet kan identificeren uit wat hij bewaart, moet dat zeggen in plaats van gokken. Is de telefoon weg, dan zet de verwijderpagina uiteen wat er nog kan.

Je kunt ook een klacht indienen bij de Gegevensbeschermingsautoriteit, of bij de toezichthouder van het land waar je woont.

Wijzigingen

Als dit beleid verandert op een manier die raakt aan wat we bewaren of wie het ziet, zeggen de apps dat voordat de wijziging ingaat, in plaats van deze pagina stilletjes opnieuw te publiceren.

Laatst bijgewerkt op 14 september 2026. Deze verklaring is nog niet nagekeken door een jurist.