chronity

Privacy & veiligheid

Wat er met je gegevens gebeurt — en wat we nog niet kunnen beloven.

Je gegevens zijn er om onderzoek naar jouw ziekte mogelijk te maken. Daar wordt dus naar gekeken — maar zonder dat iemand weet dat het jouw gegevens zijn. Deze pagina beschrijft geen intenties maar mechanismen: elk punt komt overeen met iets in de code of met een regel die je browser afdwingt.

In het kort

Hoe het technisch werkt

Voor wie het wil narekenen: dit zijn de mechanismen achter de punten hierboven, met de namen die ze in de code hebben.

Pseudonimisering
De tabellen met je antwoorden bevatten geen naam, e-mailadres of telefoonnummer, alleen een deelnemerscode. Het koppelen van code aan persoon is een aparte functie met eigen toegangscontrole. Dit is niet anonimiteit: omdat de app je eigen historie kan laten zien, blijven de gegevens herleidbaar. Die woordkeuze doet ertoe, dus gebruiken we “anoniem” niet.
Aanvragen apart gehouden
Het e-mailadres van een toegangsaanvraag staat in access_requests, één rij per adres, met een eigen doel: je laten weten wanneer er iets te zien is. Die tabel bevat geen gezondheidsgegevens en geen deelnemerscode, dus een aanvraag is niet aan een deelnemer te koppelen. Er wordt niets automatisch gemaild — dat is een aparte beslissing die een formulier niet voor ons neemt. Het adres komt ook niet in het auditspoor, alleen het domein.
Append-only opslag
Antwoorden worden alleen toegevoegd, nooit gewijzigd of verwijderd. Een correctie is een nieuwe regel die verwijst naar het origineel. Daardoor is de geschiedenis van wat je hebt gemeld altijd reconstrueerbaar.
Versievastlegging
Bij elk antwoord staat de exacte versie van de vraag die je hebt beantwoord. Wordt een vraag later anders geformuleerd, dan is dat een nieuwe versie en blijven jouw oude antwoorden gekoppeld aan de oude tekst.
Inhoud is data, geen code
Vragen staan in een apart, versioneerd bestand met een cryptografische hash. Publiceren vereist dat elke verplichte reviewer precies die hash heeft ondertekend. Content die de validatie niet haalt, weigert de app te tonen in plaats van er iets van te maken.
Grenzen aan het taalmodel
Het model kan alleen kiezen uit vragen die de engine op dat moment toestaat — kiest het iets anders, dan wordt het vervangen. Een waarde die het uit je antwoord leest, wordt gevalideerd tegen de vraag: het kan geen schaal oprekken en geen antwoordoptie verzinnen. Twijfelt het model, dan wordt er niets vastgelegd.
Controle op formuleringen
Elke gegenereerde zin gaat langs een controle op advies, interpretatie, risicotaal, beloftes over genezing en suggesties dat iemand meekijkt. Komt een zin daar niet door, dan krijg je de goedgekeurde formulering te zien en wordt de afkeuring gelogd.
Vaste veiligheidsteksten
Schrijf je iets dat op acuut gevaar wijst, dan wordt het model niet aangeroepen. Je krijgt een vaste, door mensen geschreven verwijzing. Chronity beoordeelt niet hoe ernstig iets is — dat is geen taak van een dagboek-app.
Browser-afgedwongen beperkingen
Een Content-Security-Policy laat alleen bronnen van deze site toe en verbiedt inbedding in een iframe. Een Permissions-Policy blokkeert camera, microfoon, locatie, sensoren en advertentie-API’s. Antwoorden van de server worden met no-store uit elke cache gehouden.
Auditspoor
Vastgelegd wordt: welke vragen in aanmerking kwamen en waarom niet, wat er is opgeslagen, wie of wat het heeft opgeslagen, en elke ingreep op een gegenereerde zin. Het spoor is alleen-toevoegen.

Wat er nog niet klaar is

De eerlijke helft. Zonder deze lijst zijn de beloftes hierboven niet te wegen.

Wat nog niet klaar is

  • Accounts en het consent-register zijn nog in de maak. Tot die er zijn, staan er alleen testgegevens in en kan er nog geen echte deelnemer op.
  • Geen DPIA, geen onafhankelijke security-audit en geen penetratietest. Alle drie zijn vereist vóór een pilot met echte mensen.
  • Geen goedgekeurd onderzoeksprotocol, geen klinisch reviewer, geen ziektemodule. De inhoud is bewust ziekte-neutraal.
  • Nog geen onderzoeksexport en geen cohort-aggregatie. Die komen met een drempelwaarde voor groepsgrootte, zodat kleine groepen niet herleidbaar worden.
  • Geen betalingen. De 80/20-verdeling naar onderzoek is een voornemen, geen actieve garantie: eerst moet vastliggen wat marge is, wie het ontvangt en wie dat controleert.

Chronity is niet klinisch gevalideerd. Het stelt geen diagnose, geeft geen behandeladvies en is geen medisch hulpmiddel.

Je rechten

Zodra er accounts zijn, hoort daar het volgende bij: inzage in wat er over je is vastgelegd, een export voor jezelf, correctie waar dat kan, het pauzeren van herinneringen zonder je account op te zeggen, en het intrekken van deelname aan onderzoek los van het verwijderen van je account. Die twee zijn bewust apart: onderzoeksregels kunnen bepalen wat er met al geanalyseerde gegevens gebeurt, en dat moet je vooraf weten in plaats van achteraf.

Die functies bestaan nog niet, omdat accounts en het consent-register nog in de maak zijn. Tot die er zijn staan er alleen testgegevens in.