De gegevens van je klanten, serieus behandeld
Gymkee slaat gezondheidsgegevens op namens coaches en hun klanten. Deze pagina legt uit, zonder marketing, waar die gegevens staan, wie eraan kan komen en waartoe we ons verbinden. Elke uitspraak hier is gecontroleerd tegen onze infrastructuur en onze juridische documenten.
Laatst herzien
- 5.000+
- coaches
- 150+
- landen
- Sinds 2019
- bootstrapped, onafhankelijk eigendom
Gehost in Europa, voornamelijk in Parijs
Je coachinggegevens (klanten, programma's, metingen, berichten, media) worden verwerkt in de Europese Unie. Er worden geen productiegegevens opgeslagen in de Verenigde Staten.
-
Applicatie en API: AWS, Parijs (eu-west-3)
De backend van Gymkee, het zoekcluster en de bestandsopslag (video's, foto's, documenten) draaien op Amazon Web Services in de regio Parijs. AWS is een HDS-gecertificeerde host voor die regio; Gymkee zelf heeft geen HDS-certificering.
-
Database: MongoDB Atlas, Europese Unie
Alle applicatiegegevens staan op MongoDB Atlas-clusters in de EU, versleuteld in rust.
-
Alleen de marketingsite: Cloudflare
gymkee.com (deze website) wordt geserveerd door Cloudflare Pages. Er worden geen klant- of gezondheidsgegevens via Cloudflare verwerkt.
-
Sommige tools staan buiten de EU
Supportberichten, analytics, pushmeldingen en AI-providers zijn Amerikaanse bedrijven die werken onder standaardcontractbepalingen en, waar gecertificeerd, het EU-US Data Privacy Framework. Ze staan allemaal op de pagina met subverwerkers, en je wordt 30 dagen van tevoren geïnformeerd voordat er een nieuwe bij komt.
Kaartgegevens raken de servers van Gymkee nooit
Gymkee Pay is gebouwd op Stripe Connect. Gymkee ziet, bewaart of verstuurt nooit een volledig kaartnummer.
-
Stripe verwerkt de kaart
De kaartvelden in het coachdashboard en in betalingslinks zijn door Stripe gehoste elementen. Het kaartnummer gaat rechtstreeks van de browser of telefoon van je klant naar Stripe. De PCI DSS-naleving ligt bij Stripe en wordt niet opnieuw gebouwd door Gymkee.
-
Je eigen Stripe-account, je eigen uitbetalingen
Elke coach krijgt een gekoppeld Stripe-account. Betalingen van klanten komen op dat account binnen en worden door Stripe naar je bank uitbetaald. De commissie van Gymkee is 0,97% plus de standaard Stripe-kosten; er zijn geen verborgen extra verwerkingskosten.
-
Je abonnement op Gymkee, dezelfde regel
De kaart waarmee je Gymkee zelf betaalt, wordt ook opgeslagen door Stripe Payments Europe (Ierland), nooit in onze database. Facturen zijn op elk moment beschikbaar in je account.
-
Webhooks worden op handtekening gecontroleerd
Elke gebeurtenis die Stripe naar ons stuurt (betaling geslaagd, abonnement bijgewerkt, geschil geopend) wordt geverifieerd tegen een ondertekeningssleutel voordat er iets naar je account wordt geschreven.
AVG per contract, niet als slogan
Onder de AVG ben jij de verwerkingsverantwoordelijke voor je klanten en is Gymkee jouw verwerker. Die verhouding staat zwart op wit in een verwerkersovereenkomst (DPA) die je nu meteen kunt lezen, zonder verkoopgesprek.
-
Een openbare DPA die gezondheidsgegevens dekt
Gewicht, metingen, voedings- en prestatiegegevens worden behandeld als gezondheidsgegevens onder artikel 9. De DPA verplicht Gymkee tot doelbinding, het loggen van toegang, versleuteling in rust en verwijdering binnen 30 dagen nadat de toestemming is ingetrokken.
-
Uitdrukkelijke toestemming van de klant, verzameld in de Gymkee-app
Je klanten geven in de mobiele app van Gymkee een aparte, specifieke toestemming voor gezondheidsgegevens, en kunnen die op elk moment intrekken via hun instellingen. Jij houdt het bewijs.
-
Export en verwijdering
Je kunt een klant verwijderen vanuit je dashboard, en een klant kan zijn eigen account verwijderen vanuit de Gymkee-app. Elke gebruiker kan een volledige kopie van zijn gegevens opvragen in een machineleesbaar formaat (JSON of CSV); we antwoorden binnen één maand. Als je opzegt, blijft je content 30 dagen op te halen, daarna wordt die verwijderd, behalve wat we volgens de boekhoudwetgeving moeten bewaren.
-
Melding van datalekken binnen 48 uur
Als een inbreuk op persoonsgegevens je klanten raakt, informeren we je binnen 48 uur nadat we ervan op de hoogte zijn, met de feiten en de genomen maatregelen, zodat jij aan je eigen meldplicht van 72 uur bij de CNIL kunt voldoen. We verkopen nooit persoonsgegevens en gebruiken ze nooit voor gerichte advertenties.
Wat Dwayne mag zien
Dwayne, de AI-copiloot in Gymkee, roept externe modellen aan (Anthropic, OpenAI, Google Gemini). Dit is precies wat onze infrastructuur verlaat en wat nooit.
-
Geminimaliseerd voordat het vertrekt
Voordat klantgegevens bij een AI-provider aankomen, gaan ze door een laag voor dataminimalisatie: alleen de voornaam, leeftijd in plaats van geboortedatum, en e-mailadressen, telefoonnummers en links worden uit vrije tekst in notities en opmerkingen gehaald. Tekst die door klanten is geschreven, wordt bovendien afgeschermd zodat die nooit als een instructie kan worden geïnterpreteerd.
-
Geen modeltraining op klantgegevens
Onze AI-providers verwerken verzoeken onder API-voorwaarden zonder training op de verzonden gegevens. Prompts worden door hen maximaal 30 dagen bewaard om misbruik te voorkomen en daarna verwijderd. Gezondheidsgegevens van klanten zijn contractueel uitgesloten van elke AI-training, door Gymkee of door wie dan ook (DPA, artikel 5).
-
Een verwerkingslog dat je kunt opvragen
Elke beurt van Dwayne schrijft een regel naar een AVG-verwerkingslog: welke klantgegevens, welke categorieën gegevens, welk model, onder welke versie van de toestemming. Het registreert categorieën, nooit de inhoud van de prompt. Het bestaat zodat we een inzageverzoek onder artikel 15 precies kunnen beantwoorden.
-
Je eigen content: één schakelaar
Los van klantgegevens kan Gymkee je geanonimiseerde coachingcontent (programma's, sjablonen) gebruiken om Dwayne te verbeteren. Dat is jouw keuze: de schakelaar staat in de Workspace-instellingen, en als je hem uitzet val je buiten de trainingspijplijn.
De maatregelen die er echt zijn
-
Versleuteling onderweg en in rust
TLS 1.2 of hoger op elke verbinding tussen de apps, de API en onze providers. Data in rust is versleuteld met AES-256 op de database en op de bestandsopslag.
-
Minimale rechten binnen het team
Toegang tot productiegegevens is beperkt tot teamleden met een operationele noodzaak, toegang tot gezondheidsgegevens wordt gelogd, en ontwikkel-, test- en productieomgevingen zijn gescheiden.
-
Ook minimale rechten binnen jouw team
Op teamplannen wordt elke functie (klanten, training, voeding, betalingen, instellingen) per rol toegekend. Contactgegevens van klanten kunnen voor een rol verborgen worden, zodat een assistent-coach "Marie D." ziet en geen e-mailadres of telefoonnummer. Elke actie wordt weggeschreven naar een activiteitenlog dat je kunt lezen.
-
API-hardening
Publieke endpoints hebben een rate limit, alle invoer wordt server-side gevalideerd, en elk verzoek is afgebakend tot jouw workspace, zodat de gegevens van de ene coach nooit bij een andere terecht kunnen komen.
-
Back-ups en herstel
De DPA verplicht ons tot regelmatige versleutelde back-ups en een rampenherstelplan. Gepland onderhoud wordt vooraf aangekondigd en waar mogelijk buiten piekuren ingepland.
-
Een kwetsbaarheid gevonden?
Schrijf naar hello@gymkee.com met "security" in de onderwerpregel. Dat komt rechtstreeks bij de oprichters terecht. We bevestigen elke melding en ondernemen geen juridische stappen tegen onderzoek te goeder trouw.
Hoe je inlogt
-
Wachtwoord of magic link
Coaches loggen in met een e-mailadres en wachtwoord, of met een magic link zonder wachtwoord die naar hun inbox wordt gestuurd. Wachtwoorden worden gehasht met bcrypt; wij kunnen ze niet lezen.
-
Ondertekende sessies
Sessies zijn asymmetrisch ondertekende tokens (RS256). Met een gelekte database zou niemand een sessie kunnen vervalsen.
-
Teamtoegang die jij bepaalt
Nodig teamleden uit met een rol, beperk wat elke rol kan zien, en trek toegang direct in. Het activiteitenlog laat zien wie wat wanneer deed.
Wat we beloven over uptime
We publiceren vandaag geen uptimecijfer en geen statuspagina, dus we noemen er ook geen. Dit is wat contractueel klopt.
-
Redelijke inspanningen, eerlijk gezegd
Onze voorwaarden verplichten ons tot redelijke inspanningen om Gymkee beschikbaar te houden en om gepland onderhoud vooraf aan te kondigen, waar mogelijk buiten piekuren.
-
Inbreuken blijven nooit stil
Als een incident persoonsgegevens raakt, worden coaches binnen 48 uur geïnformeerd met de feiten, de waarschijnlijke gevolgen en de genomen maatregelen, en wordt de CNIL binnen 72 uur geïnformeerd wanneer de wet dat vereist.
Een DPA laten tekenen, een beveiligingsvragenlijst laten invullen, of gewoon een recht antwoord?
We zijn een klein, onafhankelijk team in Parijs. Vragen over beveiliging en privacy komen bij de oprichters terecht, niet in een ticketwachtrij. Studio's en teams die leveranciers beoordelen: stuur ons je vragenlijst en we beantwoorden elke regel eerlijk, ook die waar het antwoord "nog niet" is.
Vragen die coaches stellen voordat ze ons vertrouwen
Waar worden mijn gegevens gehost?
In de Europese Unie. De applicatie, de API, het zoeken en de bestandsopslag draaien op Amazon Web Services in Parijs (eu-west-3); de database draait op MongoDB Atlas in de EU. Alleen de marketingwebsite wordt geserveerd door Cloudflare, en daar gaan geen klantgegevens doorheen.
Kan ik mijn gegevens exporteren?
Ja. Elke gebruiker kan een volledige kopie van zijn persoonsgegevens opvragen in een machineleesbaar formaat (JSON of CSV) door te schrijven naar hello@gymkee.com; we antwoorden binnen één maand. Als je je abonnement opzegt, blijft je content nog 30 dagen op te halen na het einde van je plan.
Wat gebeurt er met de gegevens van mijn klanten als ik opzeg?
Je houdt toegang tot het einde van de betaalde periode. Je content wordt daarna 30 dagen bewaard zodat je die kunt ophalen, en wordt dan verwijderd, met uitzondering van de factuurgegevens die de Franse boekhoudwetgeving ons verplicht 10 jaar te bewaren.
Wie kan de gegevens van mijn klanten zien?
Jij, de teamleden die je uitnodigt (binnen de rechten die je ze geeft), en de teamleden van Gymkee die operationele toegang nodig hebben, van wie de toegang tot gezondheidsgegevens wordt gelogd. Subverwerkers krijgen alleen wat hun functie vereist, en AI-providers krijgen alleen geminimaliseerde gegevens. Niemand anders.
Voldoet Gymkee aan de AVG?
Gymkee treedt op als jouw verwerker onder artikel 28 van de AVG, met een openbare verwerkersovereenkomst, een gepubliceerde lijst van subverwerkers met 30 dagen aankondiging bij wijzigingen, in de Gymkee-app verzamelde uitdrukkelijke toestemming voor gezondheidsgegevens, vastgelegde bewaartermijnen en de verbintenis om coaches binnen 48 uur over een datalek te informeren. KEEZOKU, het bedrijf achter Gymkee, is een Franse SAS ingeschreven in Parijs en valt onder de CNIL.
Verkoopt Gymkee mijn gegevens of die van mijn klanten?
Nee. We verkopen nooit persoonsgegevens aan derden en we gebruiken ze niet voor gerichte advertenties. Gezondheidsgegevens van klanten mogen niet worden gebruikt voor Gymkee's eigen productonderzoek, voor AI-training, of voor enig ander doel dan het leveren van Gymkee aan jou. Dat staat in de DPA.
Wordt AI getraind op mijn gegevens?
Klantgegevens: nee, nooit, contractueel vastgelegd. Externe AI-providers verwerken de verzoeken van Dwayne onder API-voorwaarden zonder training en zien alleen geminimaliseerde gegevens. Je eigen coachingcontent (programma's, sjablonen) kan in geanonimiseerde vorm worden gebruikt om Dwayne te verbeteren, en dat kun je op elk moment uitzetten in de Workspace-instellingen.
Hoe zijn betalingen beveiligd?
Gymkee Pay draait op Stripe Connect. Kaartgegevens worden ingevoerd in door Stripe gehoste velden en bereiken nooit de servers van Gymkee, dus de PCI DSS-naleving wordt door Stripe afgehandeld. Elke coach heeft een eigen gekoppeld Stripe-account en ontvangt uitbetalingen rechtstreeks van Stripe.