Privacyverklaring
Versie 1.0 · 28 september 2026
MijnOefenplan is een app waarmee fysiotherapeuten en personal trainers (de praktijk) oefenvideo’s en een weekschema klaarzetten voor hun cliënten. In deze verklaring lees je welke gegevens daarbij worden gebruikt, waarom, hoe lang, en welke rechten je hebt.
Wie zijn wij?
MijnOefenplan wordt aangeboden door Steven de Graaf. Contact: info@mijnoefenplan.nl.
De rollen verschillen per soort gegevens:
- Gegevens over cliënten (schema’s, toegang, codes): de praktijk is verwerkingsverantwoordelijke. MijnOefenplan verwerkt deze gegevens alleen in opdracht van de praktijk, als verwerker, op basis van een verwerkersovereenkomst.
- Gegevens over medewerkers van praktijken (account, inlog) en contact met ons: MijnOefenplan is zelf verwerkingsverantwoordelijke.
Ben je cliënt en heb je een vraag over je schema of je gegevens? Neem dan eerst contact op met je eigen praktijk. Wij helpen de praktijk daarbij.
Welke gegevens gebruiken we?
Cliënten
MijnOefenplan vraagt cliënten niet om hun naam, geboortedatum, e-mailadres of telefoonnummer. Je activeert de app met een eenmalige code van je praktijk. Wij verwerken alleen:
- een willekeurig cliëntlabel (bijvoorbeeld C-4821) en de praktijk en begeleider waar het bij hoort;
- de oefeningen, sets, herhalingen en het weekdoel die je begeleider voor je klaarzet;
- of je toegang actief is en tot wanneer;
- versleutelde (gehashte) activatie- en sessiecodes, zodat alleen jouw telefoon toegang heeft.
De praktijk bewaart zelf, buiten de app, welk label bij welke persoon hoort. Omdat een oefenschema iets kan zeggen over je gezondheid, behandelen we deze gegevens als gevoelig, ook al staat er geen naam bij.
Afvinken blijft op je telefoon. Welke oefeningen je hebt gedaan, wordt alleen op je eigen toestel opgeslagen en niet naar de praktijk of naar ons verstuurd. De app vraagt niet naar pijn of klachten, meet je gebruik niet en bevat geen advertenties of tracking.
De app vraagt alleen toegang tot je camera om de QR-code van je praktijk te scannen. Er worden geen foto’s gemaakt of opgeslagen.
Medewerkers van praktijken
Voor medewerkers verwerken we het e-mailadres, de rol binnen de praktijk en de instellingen voor tweestapsverificatie. Inloggen gaat met een e-mailcode en een authenticator-app.
Technische gegevens
Bij elk gebruik ontstaan technische gegevens, zoals IP-adres, tijdstip en het soort verzoek. Die gebruiken we alleen om de dienst te laten werken en te beveiligen, bijvoorbeeld om misbruik van codes te blokkeren.
Waarom en op welke grondslag?
- Het schema tonen en toegang controleren: in opdracht van de praktijk, die de grondslag voor de zorg- of trainingsrelatie met de cliënt vastlegt.
- Medewerkersaccounts en ondersteuning: om onze overeenkomst met de praktijk uit te voeren.
- Beveiliging en het voorkomen van misbruik: op basis van ons gerechtvaardigd belang bij een veilige dienst.
Wie helpt ons daarbij?
We gebruiken een paar gespecialiseerde leveranciers. Zij krijgen alleen de gegevens die nodig zijn voor hun taak:
- Supabase: database en inloggen van medewerkers (servers in Ierland, EU).
- Cloudflare Stream: opslag en afspelen van oefenvideo’s. Video’s bevatten geen cliëntgegevens.
- mijn.host: hosting van deze website en het dashboard (Nederland).
- Resend: versturen van inlogcodes naar medewerkers. Nooit codes voor cliënten.
- Porkbun: domeinnaam en DNS. Verwerkt geen cliëntgegevens.
Sommige van deze partijen zijn Amerikaanse bedrijven. Waar gegevens buiten de Europese Economische Ruimte kunnen komen, gebeurt dat op basis van de standaardcontractbepalingen van de Europese Commissie of het EU-VS-privacykader. We verkopen nooit gegevens en delen ze niet voor marketing.
Hoe lang bewaren we gegevens?
- Een activatiecode werkt één keer en vervalt na maximaal 7 dagen.
- Een app-sessie verloopt na maximaal 30 dagen en wordt direct ingetrokken als de praktijk je toegang stopt.
- Cliëntgegevens blijven bestaan zolang de praktijk ze nodig heeft. De praktijk kan een cliëntplek archiveren (toegang stopt direct) en daarna definitief verwijderen. De praktijk beslist zelf of informatie eerst in het eigen behandeldossier moet.
- Medewerkersaccounts verwijderen we binnen 30 dagen nadat de praktijk de samenwerking beëindigt of daarom vraagt.
- Technische en beveiligingslogs bewaren we niet langer dan nodig voor beveiliging.
- Verwijderde gegevens kunnen nog korte tijd in back-ups staan en verdwijnen daaruit zodra die back-up verloopt.
- Afvinkgegevens op je telefoon verdwijnen als je uitlogt, de app verwijdert of je toegang wordt gereset.
Beveiliging
Alle verbindingen zijn versleuteld. Codes en sessies worden alleen als hash opgeslagen. Elke praktijk ziet alleen de eigen gegevens. Medewerkers loggen in met tweestapsverificatie. Video’s worden via links gestreamd die na enkele minuten verlopen, en de app blokkeert schermafbeeldingen waar dat kan.
Jouw rechten
Je hebt het recht om je gegevens in te zien, te laten corrigeren of te laten verwijderen, om bezwaar te maken, en om de verwerking te laten beperken of je gegevens over te dragen. Als cliënt regel je dit via je praktijk; je kunt ook mailen naar info@mijnoefenplan.nl, dan sturen we je verzoek door. Je kunt je toegang ook zelf beëindigen in de app via Account → Account verwijderen. Zie ook de verwijderinstructies.
Stuur nooit je activatiecode of medische informatie per e-mail. Ben je niet tevreden over hoe we met je gegevens omgaan? Dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens.
Wijzigingen
Als we deze verklaring aanpassen, zie je dat aan de versie en datum bovenaan deze pagina. Bij belangrijke wijzigingen informeren we de praktijken vooraf.