Laatst bijgewerkt April 28, 2026

Privacybeleid

Wij nemen privacy serieus. Dit beleid beschrijft welke gegevens wij verzamelen, op welke rechtsgrondslag, hoelang wij ze bewaren, wie ze namens ons verwerkt en hoe u uw rechten kunt uitoefenen onder de Algemene verordening gegevensbescherming van de EU (Verordening 2016/679, de GDPR).

  1. 01Verwerkingsverantwoordelijke
  2. 02Welke gegevens wij verzamelen
  3. 03Rechtsgrondslag voor elk verwerkingsdoel
  4. 04Bewaartermijnen
  5. 05Geautomatiseerde verwerking (art. 13, lid 2, onder f, en art. 22)
  6. 06Subverwerkers en ontvangers
  7. 07Internationale doorgiften
  8. 08Uw rechten onder de GDPR
  9. 09Biometrische gegevens — Handlijnkunde
  10. 10Cookies
  11. 11Gegevens over andere personen
  12. 12Kinderen
  13. 13Beveiliging
  14. 14Wijzigingen in dit beleid
  15. 15Contact

01Verwerkingsverantwoordelijke

De verwerkingsverantwoordelijke voor persoonsgegevens die via karmogram.com worden verwerkt, is CyGuru Pharm SRL, ingeschreven in Roemenië (handelsregister registration pending, fiscaal nummer RO52437696), met statutaire zetel te Branesti, str. Horia 33c, jud. Ilfov. Algemeen contact: hello@karmogram.com. Verzoeken inzake privacy en gegevensbescherming (waaronder het DPO-postvak): privacy@karmogram.com. Wij reageren op alle verzoeken tot uitoefening van rechten binnen dertig (30) dagen, overeenkomstig GDPR artikel 12, lid 3.

02Welke gegevens wij verzamelen

(a) Identificatie- en invoergegevens voor de lezing: volledige naam, e-mailadres, geboortedatum, optioneel geboortetijd en -plaats, gegevens van een partner of teamlid die u zelf invoert, uw geschreven vraag of droombeschrijving. (b) Biometrische gegevens (alleen voor Handlijnkunde): een foto van uw handpalm. (c) Account/authenticatie: e-mailadres, magic-link-tokens, tijdstempel van de laatste aanmelding. (d) Betaalmetagegevens die door Stripe worden teruggegeven (kaartmerk, laatste vier cijfers, land, transactie-ID — wij zien nooit het volledige kaartnummer). (e) Technische gegevens die worden vastgelegd voor beveiliging, fraudepreventie en analyse: IP-adres (ingekort voor analyse), user-agent, apparaatklasse, taalinstelling, referrer, UTM-parameters. (f) Communicatie die u ons stuurt (e-mailtekst, bijlagen).

03Rechtsgrondslag voor elk verwerkingsdoel

Opstellen en leveren van de lezing — uitvoering van de overeenkomst die u aangaat wanneer u een bestelling plaatst (GDPR art. 6, lid 1, onder b). Aanmaken van een account en magic-link-authenticatie — uitvoering van een overeenkomst (GDPR art. 6, lid 1, onder b). Fraudepreventie, beperking van misbruik en geaggregeerde productanalyse — ons gerechtvaardigd belang om de dienst veilig, beveiligd en verbeterbaar te houden (GDPR art. 6, lid 1, onder f); wij hebben een belangenafweging uitgevoerd en geconcludeerd dat de impact op u minimaal is, omdat wij ingekorte IP-adressen gebruiken, analysegegevens kort bewaren (12 maanden) en ze nooit gebruiken voor individuele targeting. Marketingcommunicatie — uw uitdrukkelijke, vrijelijk gegeven toestemming bij de intake (GDPR art. 6, lid 1, onder a), die u op elk moment kunt intrekken via de afmeldlink in elke e-mail of door te schrijven naar privacy@karmogram.com. Handpalmfoto's (Handlijnkunde) — uw uitdrukkelijke toestemming voor de verwerking van biometrische gegevens op grond van GDPR art. 9, lid 2, onder a. Fiscale en boekhoudkundige gegevens — naleving van onze wettelijke verplichtingen op grond van het Roemeense fiscale recht (GDPR art. 6, lid 1, onder c).

04Bewaartermijnen

Sessiecookies (iron-session, ondertekend): 30 dagen na de laatste activiteit. Magic-link-aanmeldtokens: 15 minuten (eenmalig gebruik). Intake- en lezingsgegevens (uw invoer en de gegenereerde lezing): 3 jaar na levering, daarna geanonimiseerd of verwijderd, in lijn met de verjaringstermijn voor civiele vorderingen naar Roemeens recht. Handpalmfoto's: 30 dagen na upload (versleuteld opgeslagen, verwijderd door een dagelijkse opschoontaak om 04:00 uur Europe/Bucharest). Logbestanden van e-mailbezorging (Resend): 30 dagen. Stripe-transactiegegevens en facturen: 7 jaar (verplicht op grond van de Roemeense wet 227/2015 betreffende het belastingwetboek en wet 82/1991 betreffende de boekhouding). Productanalysegebeurtenissen (PostHog, EU-regio): 12 maanden. Foutmeldingen (Sentry, indien ingeschakeld): 90 dagen. Correspondentie met de klantenservice: maximaal 3 jaar.

05Geautomatiseerde verwerking (art. 13, lid 2, onder f, en art. 22)

Your reading is generated by an automated natural-language processing system (OpenAI; palm-reading uses Anthropic). The data we send to the system is the interview fields you submitted (name, birth data, your question, partner or team data if relevant) together with our editorial guidelines. Data sent to OpenAI's API is not used to train or improve any model and is retained by OpenAI for up to 30 days for abuse monitoring before deletion; palm-reading is processed by Anthropic. Generation is fully automated, but it does not produce decisions that have a legal or similarly significant effect on you (a Karmogram reading is reflective entertainment, not a legal, medical, financial, employment or insurance decision). You may at any time request human review of a delivered reading by writing to privacy@karmogram.com; we will respond within 30 days.

06Subverwerkers en ontvangers

We share data only with the processors strictly needed to operate the service. Stripe Payments Europe (Ireland; processing servers in the United States) — payment processing. Transfer mechanism: EU Standard Contractual Clauses 2021/914 plus Stripe's adherence to the EU–US Data Privacy Framework. Resend (United States) — transactional and marketing email delivery. Transfer mechanism: SCC 2021/914 plus EU–US Data Privacy Framework. PostHog (European Union, eu.posthog.com) — product analytics; no international transfer. Sentry (United States, only when enabled) — error tracking. Transfer mechanism: SCC 2021/914 plus EU–US DPF. Vercel Inc. (United States, with EU edge regions) — application hosting. Transfer mechanism: SCC 2021/914 plus EU–US DPF. OpenAI, L.L.C. (United States) — automated natural-language generation of your reading, accessed through our backend; data sent via the OpenAI API is not used to train OpenAI's models and is retained by OpenAI for up to 30 days for abuse monitoring before deletion. Transfer mechanism: SCC 2021/914. Anthropic PBC (United States) — natural-language processing for palm-reading, accessed through our backend. Transfer mechanism: SCC 2021/914 plus EU–US DPF. If you give explicit consent to store your answers, your customer record, purchase and reading are held in a managed PostgreSQL database located in the European Union. We do not sell your data and we do not share it with advertising networks.

07Internationale doorgiften

Where personal data leaves the European Economic Area (Stripe, Resend, Sentry, Vercel, OpenAI, Anthropic) the transfer is governed by the European Commission's Standard Contractual Clauses (Decision 2021/914) and, where applicable, by the recipient's certification under the EU–US Data Privacy Framework. You may obtain a copy of the safeguards by writing to privacy@karmogram.com.

08Uw rechten onder de GDPR

U hebt recht op inzage (art. 15), rectificatie (art. 16), wissing / recht op vergetelheid (art. 17), beperking van de verwerking (art. 18), overdraagbaarheid van gegevens (art. 20 — u kunt uw gegevens opvragen in een gestructureerd, machineleesbaar JSON-bestand) en bezwaar (art. 21). Wanneer de verwerking berust op toestemming (art. 6, lid 1, onder a, of art. 9, lid 2, onder a), hebt u het recht die toestemming op elk moment in te trekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de eerdere verwerking. Gebruik voor het uitoefenen van een recht het formulier op /privacy/erase of e-mail privacy@karmogram.com. Wij reageren binnen 30 dagen. U hebt ook het recht een klacht in te dienen bij de Roemeense toezichthoudende autoriteit (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, dataprotection.ro) of bij de toezichthoudende autoriteit van uw gewone verblijfplaats.

09Biometrische gegevens — Handlijnkunde

Handpalmfoto's die voor de Handlijnkunde-lezing worden geüpload, zijn biometrische gegevens in de zin van GDPR art. 4, punt 14, en art. 9. Wij verwerken ze uitsluitend op grond van uw uitdrukkelijke toestemming (art. 9, lid 2, onder a) en uitsluitend om uw Handlijnkunde-lezing op te stellen. Wij verwijderen EXIF- en locatiemetagegevens uit uw afbeelding zowel aan de clientzijde (in de browser, vóór het uploaden) als aan de serverzijde (defense-in-depth). Bestanden worden opgeslagen met AES-256-versleuteling, worden nooit via openbare URL's toegankelijk gemaakt, worden door de lezingsengine uitsluitend benaderd via kortlopende ondertekende URL's (≤ 5 minuten) en worden binnen 30 dagen verwijderd door een dagelijkse opschoontaak. U kunt onmiddellijke verwijdering aanvragen op /privacy/erase of door te e-mailen naar privacy@karmogram.com.

10Cookies

Standaard plaatsen wij uitsluitend strikt noodzakelijke cookies (de iron-session-cookie, het CSRF-token, de cookie-toestemmingsvlag zelf). Analysecookies (PostHog) worden alleen geladen als u daar via de cookiebanner voor kiest. Wij gebruiken geen advertentiecookies van derden.

11Gegevens over andere personen

Als u persoonsgegevens over een andere persoon indient (een partner voor een Compatibiliteitslezing, oprichters, teamleden voor een Teamcompatibiliteitslezing, of iemand die in uw vraag wordt genoemd), bevestigt u dat u die persoon over de verwerking hebt geïnformeerd en dat u een rechtsgrondslag hebt om diens gegevens met ons te delen. Op verzoek van een dergelijke persoon oefenen wij diens GDPR-rechten op grond van artikel 14 op dezelfde wijze uit als voor onze directe gebruikers.

12Kinderen

Karmogram is uitsluitend bestemd voor volwassenen van 18 jaar of ouder. Wij verwerken niet bewust persoonsgegevens van minderjarigen. Als u vermoedt dat een minderjarige gegevens via de dienst heeft ingediend, meld dit dan onmiddellijk bij privacy@karmogram.com; wij zullen de gegevens onverwijld wissen.

13Beveiliging

Data in transit is protected by TLS 1.2+. The application runs on Vercel's infrastructure; where we store customer records and readings, they are held in a managed PostgreSQL database in the European Union, encrypted in transit. Secrets are managed through the hosting platform's encrypted environment and never committed to source control. Access to production data is restricted to named personnel and logged. We notify the supervisory authority and affected users within 72 hours of becoming aware of a personal-data breach, in line with GDPR Art. 33–34.

14Wijzigingen in dit beleid

Wanneer wij wezenlijke wijzigingen in dit beleid aanbrengen, informeren wij alle accounthouders en recente klanten per e-mail ten minste vijftien (15) dagen voordat de wijzigingen van kracht worden. Niet-wezenlijke wijzigingen worden gepubliceerd met een bijgewerkte revisiedatum boven aan deze pagina. De huidige versie dateert van April 28, 2026.

15Contact

Verwerkingsverantwoordelijke: CyGuru Pharm SRL, Branesti, str. Horia 33c, jud. Ilfov. Algemeen postvak: hello@karmogram.com. Postvak gegevensbescherming (DPO): privacy@karmogram.com. Roemeense toezichthoudende autoriteit: ANSPDCP, dataprotection.ro.

Geëxploiteerd door CyGuru Pharm SRL (registration pending, CUI RO52437696), Branesti, str. Horia 33c, jud. Ilfov. Contract nr. 1/17.04.2026.