Ministry Assistant 2

Privacybeleid

Ingangsdatum: 27 september 2026

1. Wie we zijn

Ministry Assistant helpt verkondigers hun velddienst te plannen en bij te houden, aantekeningen te maken en — waar een gemeente de app gebruikt — vergaderprogramma's, samenkomsten voor de velddienst, het rooster voor openbare prediking, vervangingen en velddienstverslagen voor te bereiden. Verwerkingsverantwoordelijke voor het account en de cloudfuncties: Codivine Sp. z o.o., e-mail: fluttercodivine@gmail.com. Het meeste van wat je invoert, verlaat je telefoon nooit. In dit beleid staat precies wat je telefoon wel verlaat, wanneer, naar wie en voor hoe lang.

2. Wat op het apparaat blijft en wat naar de cloud gaat

Alles wat je invoert — uren, aantekeningen, gebieden, mensen met wie je studeert, doelen — wordt eerst opgeslagen in een database op je apparaat. Het verlaat je apparaat alleen als je zelf iets aanzet: • een account (e-mail, naam, eventueel een telefoonnummer — nodig om in te loggen, om door vrienden gevonden te worden en voor een abonnement), • synchronisatie tussen je apparaten (je kiest zelf de aanbieder: je Ministry Assistant-account, Google Drive of iCloud), • een back-up, • iets delen met een vriend of een link versturen (bijvoorbeeld een uitnodiging voor de velddienst), • lid worden van een gemeente. De synchronisatieoptie ‘Account (versleuteld)’ versleutelt je gegevens al op het apparaat met een sleutel die van je versleutelingswachtwoord is afgeleid. Wij kunnen ze niet lezen. De gewone optie ‘Firebase’ doet dat niet — in de app staat dat er ook bij.

3. Gemeente

Een gemeente is end-to-end versleuteld. Namen, vergaderprogramma's, toewijzingen, het rooster van samenkomsten voor de velddienst met locaties en gegevens van online bijeenkomsten, gegevens voor de uitzending van vergaderingen, het rooster voor openbare prediking, lijsten van wie voor toewijzingen in aanmerking komt, verzoeken om vervanging, opkomst en verslagen worden op de telefoon versleuteld met een gemeentesleutel die alleen leden hebben. Onze server bewaart versleutelde tekst en kan daar niets van lezen. De server ziet wel technische metagegevens zonder welke rechten en meldingen niet zouden werken: welk account bij welke gemeente hoort en welke rechten het heeft; wanneer een verslag is ingediend en bij welke velddienstgroep; wie zich voor een dienst bij de lectuurstand heeft ingeschreven; welke accounts een samenkomst voor de velddienst leiden; naar welke accounts een verzoek om vervanging is gegaan, wie het heeft aangenomen en op welke datum het betrekking heeft; het account van de spreker bij een lezing in een andere gemeente; de website-instellingen van de gemeente. Het nummer en de titel van de lezing die een spreker uit een andere gemeente op de uitnodigingspagina kiest, zijn niet versleuteld — die komen uit de openbare lijst van schema's. Leden van dezelfde gemeente worden in de app automatisch vrienden (ze zien wat vrienden zien — zie punt 4). Je kunt dit uitzetten in de privacy-instellingen; vrienden die je zelf hebt toegevoegd, blijven. Velddienstverslagen worden alleen verstuurd als je daar uitdrukkelijk mee instemt, en die instemming kun je intrekken. Ze gaan naar je groepsopziener en zijn assistent, en een groepsoverzicht gaat naar de secretaris. Een verslag wordt nooit automatisch verstuurd zonder die toestemming. Als een lid wordt verwijderd, wordt de gemeentesleutel vervangen, zodat dat voormalige lid nieuwe inhoud niet meer kan lezen. De inhoud van de gemeente wordt ingevoerd door de beheerders en door mensen met de juiste rechten. Heb je vragen over gegevens in een gemeente (bijvoorbeeld over een item op de lijst van personen), neem dan eerst contact op met de ouderlingen van je gemeente — wij hebben geen toegang tot die inhoud.

4. Delen met andere mensen

Vrienden: een vriend ziet je naam en profielfoto. Je achternaam, telefoonnummer, e-mailadres, gemeente, functie en datums worden elk met een aparte schakelaar in je profiel geregeld. Gebieden en geïnteresseerden die je naar een vriend stuurt, komen als kopie in de inbox van die vriend terecht. Zowel jij als de ontvanger kan die verwijderen, en als niemand er iets mee doet, verdwijnt hij na 30 dagen vanzelf. Links (een gemeentetoewijzing, het programma van een week, een uitnodiging voor een spreker, een taak, een uitnodiging voor de velddienst, een verzoek om vervanging) kunnen door iedereen met de link worden geopend — daar zijn ze voor. De ontsleutelingssleutel staat in het deel van het adres dat browsers nooit naar een server sturen; links verlopen en kunnen altijd worden ingetrokken. Het antwoord op een link (‘Ik accepteer’ / ‘Ik kan niet’) wordt door onze server opgeslagen. De naam van iemand die zich bij een open uitnodiging voor de velddienst aansluit of een verzoek om vervanging accepteert, wordt versleuteld met de sleutel van de link — alleen degene die de uitnodiging of het verzoek heeft verstuurd, kan die lezen.

5. De website van de gemeente

Een gemeente kan het rooster voor openbare prediking, een formulier voor lectuuraanvragen, het mededelingenbord, een verslagformulier en het rooster van samenkomsten voor de velddienst in een browser beschikbaar maken — voor mensen zonder de app of alleen voor ingelogde leden. De inhoud van zo'n pagina is versleuteld met de sleutel uit de link, dus de server kan die niet lezen. Iedereen met de link kan de pagina zien — daarom staan namen (bijvoorbeeld van mensen die dienst hebben of van leiders) er alleen op als de gemeente die aanzet. Een beheerder van de gemeente kan in de instellingen afzonderlijke pagina's uitzetten, inloggen verplicht maken of toegang via de browser helemaal uitzetten. Als iemand zonder account zich voor een dienst inschrijft of om lectuur vraagt, worden de ingevoerde naam, het telefoonnummer en de opmerkingen al in de browser versleuteld met de gemeentesleutel — alleen de coördinator kan ze in de app lezen. De browser onthoudt lokaal voor welke diensten een aanvraag is verstuurd; die informatie komt niet bij ons terecht. Analyse op deze website werkt alleen met je toestemming en krijgt nooit de inhoud van aanvragen of sleutels uit links.

6. Mensen die de app niet gebruiken

In de app kun je mensen bij wie je op bezoek gaat, hun adressen en aantekeningen opschrijven, en ook gemeenteleden die geen account hebben. Die mensen zijn geen gebruikers van ons en hebben met ons niets afgesproken — jij (en in een gemeente de beheerders ervan) bepaalt wat er wordt opgeschreven en bent daar verantwoordelijk voor. Daarom: zulke gegevens blijven op je apparaat, tenzij je synchronisatie of delen aanzet; in een gemeente zijn ze end-to-end versleuteld; hun namen verschijnen op de website van de gemeente alleen als de gemeente het tonen van namen aanzet; en in de instellingen kun je hele onderdelen uitzetten (bijvoorbeeld adressen waar niemand thuis was, of geïnteresseerden) in landen waar zulke gegevens niet zijn toegestaan. Als een van die mensen vraagt om verwijderd te worden, verwijder je het item in de app — het verdwijnt van je apparaat, uit je kopieën in de cloud en, na de bewaartermijn hieronder, van onze servers. Je kunt ons ook schrijven, dan helpen we je.

7. Toestemmingen

Contacten (optioneel) — om te laten zien wie van je contacten de app al gebruikt. Je adresboek verlaat je telefoon nooit: er worden alleen onomkeerbare vingerafdrukken (hashes) van e-mailadressen en telefoonnummers verstuurd, en daarvan wordt niets bewaard. Locatie (optioneel) — om je positie op de gebiedskaart te tonen en het dichtstbijzijnde gebied voor te stellen. Je positie wordt niet naar ons gestuurd. De speld voor een verzamelplaats of de plek van een lectuurstand wordt met de hand op de kaart gezet, niet op basis van je positie. Meldingen (optioneel) — herinneringen en meldingen van de gemeente. Meldingen van de gemeente bevatten nooit de inhoud van een toewijzing of namen. De titel en een korte beschrijving ervan worden ook bewaard in de meldingenlijst in je account, zodat er geen verloren gaat. Foto's en bestanden (optioneel) — foto's van gebiedskaarten, een foto van een persoon, bijlagen op het mededelingenbord, back-ups.

8. Dienstverleners

Google / Firebase (Ierland, VS) — inloggen, database, bestandsopslag, serverfuncties, pushmeldingen, crashrapporten (Firebase Crashlytics), gebruiksstatistieken in de app (Firebase Analytics, alleen met je toestemming — zie punt 9) en, op deze website, Google Analytics, dat pas start als je daarmee instemt. RevenueCat (VS) — afhandeling van abonnementen. Het ontvangt de identificatie van je account en, om je te kunnen helpen, de naam, het e-mailadres en het telefoonnummer uit je account. Apple en Google — betalingsverwerking voor abonnementen. Wij zien je kaartgegevens nooit. OpenStreetMap — kaarttegels. Als je een kaart opent, worden je IP-adres en het zichtbare kaartgebied naar hun servers gestuurd. Google Maps (of een andere kaarten-app) — pas als je op ‘Route’ of ‘Kaart’ tikt, wordt het adres of punt in die app geopend. Zoom en andere diensten voor online bijeenkomsten — de link opent in hun app of op hun website; wij geven geen gegevens aan hen door. Verzending van servicemails per e-mail — technische gegevens, geen gegevens uit de app.

9. Gebruiksstatistieken en crashrapporten in de app

Gebruiksstatistieken (Firebase Analytics) staan uit totdat je ermee instemt. De app vraagt dit één keer; je kunt op elk moment van gedachten veranderen via Instellingen → Privacy → Persoonsgegevens → Gebruiksstatistieken. Als je je toestemming intrekt, stopt het verzamelen meteen en wordt de statistiek-ID op het apparaat opnieuw ingesteld. Met je toestemming stuurt de app (op telefoons, tablets en in de browser) gepseudonimiseerde gebeurtenissen over welke functies worden gebruikt — bijvoorbeeld ‘er is een registratie toegevoegd’, ‘er is een back-up gemaakt’, ‘ingeschreven voor een dienst’ — met algemene details zoals de bron van een registratie, ja/nee-kenmerken, afgeronde aantallen personen en de duur van een velddienstregistratie. Google registreert ook de appversie, het apparaatmodel en het besturingssysteem, de taal en het land bij benadering (afgeleid van het IP-adres, dat Google niet opslaat). Gebeurtenissen worden gekoppeld aan een willekeurige ID van de app-installatie en, als je bent ingelogd, aan de gepseudonimiseerde ID van je account, zodat je telefoon en tablet als één gebruiker tellen. Er worden ook drie segmenten toegevoegd: je rol in de dienst (bijvoorbeeld verkondiger of gewone pionier), of je PRO hebt, en je toegangsniveau in een gemeente (geen, lid, met rechten, beheerder, eigenaar). We sturen nooit de inhoud van wat je invoert: geen namen, adressen, notities, verslagen, gemeentenamen of andere gemeentegegevens, e-mailadressen of telefoonnummers. We gebruiken de statistieken alleen om te begrijpen welke functies helpen en welke beter moeten. Advertentiefuncties en Google signals staan uit: er wordt geen advertentie-ID verzameld en de gegevens worden niet gebruikt voor advertenties of het personaliseren daarvan. Statistieken worden 14 maanden bewaard en daarna automatisch verwijderd. Rechtsgrond: je toestemming (art. 6 lid 1 sub a en art. 9 lid 2 sub a AVG). De verwerker is Google Ireland Limited; gegevens kunnen worden doorgegeven aan Google LLC in de VS op basis van het EU–US Data Privacy Framework en standaardcontractbepalingen. Testversies van de app sturen nooit statistieken. Crashrapporten (Firebase Crashlytics, alleen op telefoons en tablets) worden verstuurd ongeacht de instelling voor statistieken, omdat we zonder die rapporten geen fouten zouden kunnen oplossen waardoor de app niet meer werkt. Een rapport bevat de fout en de plek in de code waar die optrad, de appversie, het apparaatmodel, het besturingssysteem en een willekeurige installatie-ID. Het is niet gekoppeld aan je account en bevat geen gegevens die je hebt ingevoerd. Rechtsgrond: ons gerechtvaardigd belang bij een app die werkt en veilig is (art. 6 lid 1 sub f AVG); je kunt bezwaar maken door ons te schrijven. Crashrapporten worden 90 dagen bewaard. De verwerker is Google Ireland Limited, zoals hierboven.

10. Hoe lang gegevens worden bewaard

• Gegevens die met je account zijn gesynchroniseerd: zolang het account actief is. Na afloop van een abonnement worden ze nog een jaar bewaard, met een waarschuwing 30 dagen voor de verwijdering. • Verwijdermarkeringen die de synchronisatie gebruikt: 180 dagen. • Velddienstverslagen (ook die via de website zijn verstuurd) en groepsoverzichten voor de secretaris: 2 jaar vanaf het einde van de maand waar ze over gaan — door een verslag te versturen ga je daarmee akkoord. Daarna worden ze automatisch verwijderd. In de app kan de schrijver zijn verslag eerder verwijderen, maar niet binnen 60 dagen na het versturen (zodat een verslag niet de volgende dag bij de opziener kan worden ingetrokken). • Aanvragen via de website van de gemeente (een dienst bij de lectuurstand, lectuur) die de coördinator niet heeft aangenomen: 30 dagen. • Verzoeken om vervanging: tot 2 dagen na de datum van de toewijzing. • De meldingenlijst: 60 dagen. • Mededelingen op het mededelingenbord van de gemeente: tot de vervaldatum die de gemeente heeft ingesteld, of totdat ze worden verwijderd. • Uitnodigings- en deellinks: maximaal 120 dagen, de meeste veel korter; uitnodigingen voor taken en kopieën die naar vrienden zijn gestuurd: 30 dagen. • Verwijdering van het account: alles wat hierboven staat, wordt verwijderd — je accountdocument met alle gegevens en sleutels, beide kanten van elke vriendschap, het lidmaatschap van de gemeente, verslagen, uitnodigingen, meldingen, bestanden. Een gemeente waarvan jij de eigenaar was, gaat naar een andere beheerder, of wordt verwijderd als die er niet is. • Een gemeente zonder gemeenteabonnement: 12 maanden nadat het abonnement is afgelopen (6 maanden als ze alleen de gratis periode heeft gehad); de eigenaar en beheerders krijgen een melding 30 dagen voordat de gemeente samen met haar bestanden wordt verwijderd. • Diensten bij de lectuurstand en inschrijvingen van de gemeente: 13 maanden; afwezigheden: tot de einddatum die erbij is ingevuld; uitgereikte lectuuraanvragen: 90 dagen.

11. Beveiliging

Verbindingen zijn tijdens het transport versleuteld. Gemeente-inhoud, versleutelde synchronisatie en back-ups worden daarnaast op het apparaat versleuteld, met een sleutel die van je versleutelingswachtwoord is afgeleid. Dat betekent dat wij dat wachtwoord niet voor je kunnen herstellen. Bewaar de herstelcode die wordt getoond als je het wachtwoord instelt — zonder het wachtwoord of de code kan niemand de versleutelde gegevens lezen, wij ook niet.

12. Je rechten

Je hebt het recht om je gegevens in te zien, te corrigeren, te verwijderen, de verwerking te beperken of daartegen bezwaar te maken, en om een kopie te ontvangen. Het meeste kun je zelf in de app doen: gegevens bewerken of verwijderen, uitzetten wat je niet wilt delen, of het account verwijderen (Instellingen → account), waarmee ook de hierboven genoemde gegevens van onze servers worden verwijderd. Je kunt ons ook schrijven op fluttercodivine@gmail.com. Als je vindt dat we verkeerd met je gegevens omgaan, kun je een klacht indienen bij de voorzitter van het Bureau voor de Bescherming van Persoonsgegevens (Urząd Ochrony Danych Osobowych) in Polen.

13. Wijzigingen en contact

Dit beleid kan worden bijgewerkt. Belangrijke wijzigingen worden aangekondigd in de update-informatie van de app en op deze pagina, met een nieuwe ingangsdatum. Verwerkingsverantwoordelijke: Codivine Sp. z o.o. E-mail: fluttercodivine@gmail.com