Privacyverklaring

Laatst bijgewerkt op

SecretsMonkey is gemaakt om zo min mogelijk over je te weten. Deze verklaring beschrijft precies welke gegevens we opslaan, waarom, hoe lang, en wat we van je geheimen wél en niet kunnen zien. Er staat niets in wat de software niet werkelijk doet.

Wie is verantwoordelijk

SecretsMonkey is een dienst van MonkeySoft, gevestigd in Nederland. MonkeySoft is de verwerkingsverantwoordelijke voor de gegevens die op deze website worden verwerkt.

Vragen over deze verklaring of over je gegevens gaan naar hallo@monkeysoft.nl. We reageren binnen dertig dagen.

  • MonkeySoft, Eiland van Surya 23, 1705 SH Heerhugowaard
  • KvK-nummer 37133843
  • E-mail hallo@monkeysoft.nl

Wat we van je geheim niet kunnen zien

De inhoud van een geheim wordt versleuteld en ontsleuteld in je eigen browser, met de ingebouwde WebCrypto-functies. De sleutel wordt daar aangemaakt en verlaat je browser nooit, behalve als onderdeel van de deellink, en dan alleen in het stukje ná het #-teken — dat deel wordt door geen enkele browser ooit naar een server gestuurd. Wij hebben die sleutel dus op geen enkel moment in bezit, ook niet even tijdens het aanmaken of het tonen.

Wie de database in handen krijgt — wij, een beheerder, een inbreker of een justitiële partij — heeft daarmee alleen versleutelde tekst en een onomkeerbare afdruk van de zoeksleutel uit de link, en niets om die tekst mee te openen. De volledige link, inclusief het deel na het #-teken, is de sleutel, en die heb jij.

Dezelfde opzet geldt voor een geheime aanvraag: de browser van degene die antwoordt versleutelt rechtstreeks naar jouw publieke sleutel, en alleen jouw eigen, met een wachtwoordzin vergrendelde privésleutel kan het antwoord weer openen. Ook die stap gebeurt volledig in de browser.

Eén uitzondering, die we expliciet noemen omdat hij afwijkt: het label dat je zelf aan een geheim geeft is versleuteld met de sleutel van de applicatie, niet met die uit de link. Dat moet wel, want het label staat in je eigen overzicht en moet daar leesbaar zijn. Zet er dus geen vertrouwelijke informatie in.

Wat we per functie opslaan

Per onderdeel van de dienst staat hieronder wat er wordt vastgelegd. Meer dan dit is er niet.

  • Account: je naam, e-mailadres, een afdruk van je wachtwoord, en als je die instelt de gegevens voor tweestapsverificatie of passkeys. Zonder account kun je de dienst gewoon gebruiken.
  • Geheim: de versleutelde inhoud, het versleutelde label, het soort geheim, de vervaltijd, hoe vaak het bekeken mag worden en hoe vaak dat gebeurd is.
  • Aanvraag: de omschrijving die je zelf schrijft, de vervaltijd en het versleutelde antwoord van degene die hem invult.
  • Toegangslog: per poging om een geheim te openen of te beantwoorden een afdruk van het netwerkblok, een grove apparaataanduiding en de uitkomst — geslaagd, verlopen, wachtwoord fout, niet gevonden.
  • Auditlog: welke handeling wanneer plaatsvond en of die slaagde. Nooit de inhoud van een geheim, nooit een wachtwoord, nooit een token.
  • E-mail: als je een melding aanzet sturen we een bericht naar je eigen adres. Daar staat nooit de inhoud van een geheim in, alleen dat er iets klaarstaat.
  • Sessie en voorkeuren: een sessiecookie zodra je inlogt, een cookie voor je taalkeuze en je licht- of donkervoorkeur in je eigen browseropslag.

Waarom we je IP-adres niet bewaren

Om misbruik te kunnen zien — iemand die duizenden links afgaat om te raden — moeten we pogingen aan elkaar kunnen knopen. Daarvoor is een volledig IP-adres niet nodig.

Het adres wordt daarom eerst afgekapt tot het netwerkblok: bij IPv4 blijven de eerste drie getallen over, bij IPv6 de eerste zes bytes. Pas daarna gaat het door een versleutelde afdrukfunctie met een geheime toevoeging. Het resultaat is een reeks tekens waarmee twee pogingen uit hetzelfde blok herkenbaar zijn, en die niet terug te rekenen is naar een adres — juist doordat er vóór het afdrukken al informatie is weggegooid.

Van je browser bewaren we alleen een grove aanduiding als "Chrome op macOS". De volledige browserstring is een vingerafdruk en slaan we niet op.

Geen tracking, geen advertenties

Er staat geen analysesoftware op deze site, geen advertentienetwerk, geen sociale knoppen en geen enkel script van een andere partij. De beveiligingsinstellingen van de site verbieden het laden daarvan actief, dus het kan er ook niet ongemerkt in sluipen.

We plaatsen geen cookies die je gedrag volgen. De cookies die er zijn — sessie en taalkeuze — zijn nodig om de dienst te laten werken en daarom niet toestemmingsplichtig.

Hoe lang we het bewaren

Bewaren doen we zo kort als de functie toelaat. Dit zijn de termijnen:

  • De inhoud van een geheim: tot het bekeken is of tot de vervaltijd verstrijkt, en niet langer. Daarna is de versleutelde tekst gewist en blijft alleen de lege registratie over voor je overzicht.
  • Een geheim zonder account: maximaal vierentwintig uur, ook als niemand kijkt.
  • Toegangslogs: negentig dagen.
  • Meldingen: negentig dagen.
  • Auditlogs: twaalf maanden.
  • Accountgegevens: tot je je account verwijdert.

Waar het draait

SecretsMonkey draait op eigen servers bij Hetzner in Duitsland. Alle gegevens — de database, de back-ups en de logbestanden — blijven binnen de Europese Economische Ruimte.

Er is geen doorgifte naar landen buiten de EER. We gebruiken geen Amerikaanse cloudopslag, geen Amerikaanse analysediensten en geen contentnetwerk dat je verzoeken buiten Europa afhandelt.

Op de verwerking is de Algemene verordening gegevensbescherming van toepassing, en Nederlands recht.

Wie er nog meer bij kan

Zo min mogelijk partijen. Dit is de volledige lijst:

  • Hetzner, Duitsland — levert de servers waarop de dienst draait.
  • Lettermint, Nederland — verstuurt de e-mails van de dienst. Ziet daarbij het ontvangende adres, nooit de inhoud van een geheim.

Je rechten

Je hebt recht op inzage in je gegevens, op correctie ervan, op verwijdering, op overdracht in een leesbaar bestand, en op bezwaar tegen de verwerking.

Verwijderen kan je zelf: onder Instellingen staat een knop die je account en alles wat eraan hangt definitief wist. Je geheimen verdwijnen mee. In de beveiligingslogs blijft staan dát er iets gebeurd is, maar de verwijzing naar jou wordt daarbij verbroken — het beveiligingsspoor overleeft, de identiteit niet.

Voor inzage en overdracht kun je zelf een leesbaar bestand met je gegevens downloaden: onder Instellingen staat daarvoor een knop. Voor correctie stuur je een bericht naar hallo@monkeysoft.nl; we reageren binnen dertig dagen.

Als er iets misgaat

Bij een datalek met een risico voor jou melden we dat binnen tweeënzeventig uur bij de Autoriteit Persoonsgegevens, en rechtstreeks aan jou wanneer het risico hoog is.

Wat een lek in de praktijk zou betekenen is beperkt door het ontwerp: een gestolen database bevat geen leesbare geheimen en geen IP-adressen.

Klagen kan ook elders

Kom je er met ons niet uit, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens, de Nederlandse toezichthouder. Woon je in een andere lidstaat, dan kan het ook bij de toezichthouder daar.

Wijzigingen

Verandert er iets aan wat we opslaan, dan verandert deze verklaring mee en schuift de datum bovenaan op. Bij een wezenlijke wijziging krijgen accounthouders bericht per e-mail.