Veiligheid en EU
Hoe Laana beveiligd is, welke Europese regels we volgen, en wat die beveiliging níét voor je oplost. Deze pagina is bedoeld om na te rekenen, niet om gerust te stellen.
Laatst bijgewerkt:
Het beveiligingsmodel
Het sterkste dat je over een server kunt zeggen, is dat hij er niet is. Laana heeft geen backend: je aantekeningen staan alleen op je eigen telefoon. Daarmee vervalt de hele categorie risico’s die bij een gehackte, gedagvaarde of doorverkochte database hoort.
- Op je toestel: SQLite met SQLCipher, dus versleuteld in rust. De databasesleutel is 32 willekeurige bytes uit de CSPRNG van het besturingssysteem, bewaard in de iOS Keychain of de Android Keystore, en nooit in de code.
- De sleutel is gemarkeerd als alleen bruikbaar op dit toestel en alleen wanneer het ontgrendeld is.
- Geen netwerkverkeer met aantekeningen erin — de app heeft geen adres om ze naartoe te sturen.
- De AI-functie in ontwikkeling draait lokaal; er komt geen endpoint waar je tekst naartoe gaat.
Deze website
Alleen laana.nl draait op een server, in Nederland, binnen de Europese Unie. Het zijn statische pagina’s; er is geen database en geen inlog. De app praat niet met deze server.
Het verkeer loopt via Cloudflare als toegangslaag. Cloudflare ziet verbindingsmetadata van websitebezoekers, zoals IP-adressen — niets uit de app, want de app maakt geen verbinding.
Verwerkers
Kort lijstje, en dat is precies de bedoeling.
| Leverancier | Waarvoor, en wat zij zien |
|---|---|
| Eigen infrastructuur (NL, EU) | Serveert deze website. Ziet serverlogs van websitebezoek. |
| Cloudflare (VS, EU-netwerk) | Toegangslaag voor de website en bescherming tegen misbruik. Ziet verbindingsmetadata van bezoekers. |
| Apple / Google | Distributie van de app en de in-app fooienpot, volgens hun eigen voorwaarden. |
Voor de app staat hier geen enkele leverancier, omdat de app met geen enkele leverancier praat.
Europese regels die we volgen
- AVG (GDPR): dataminimalisatie in de sterkste vorm — er worden geen persoonsgegevens verzameld door de app.
- EU AI Act artikel 50: Laana is een AI-personage en dat vermelden we in de app en in beide winkelvermeldingen. Haar gezicht en stem zijn AI-gegenereerd, niet opgenomen bij een echt persoon.
- Geen cookies die toestemming vereisen op deze website: er staan geen trackers of analytics op.
Wat dit niet oplost
Eerlijk is eerlijk: lokaal opslaan beschermt je niet tegen alles.
- Wie je ontgrendelde telefoon in handen heeft, kan je notities lezen. Zet een schermvergrendeling aan — dat is hier je belangrijkste beveiliging.
- Foto's en spraakopnames staan in de media van je telefoon, niet in de versleutelde database. Ze komen daardoor mee in je toestelback-up, maar apps met mediatoegang kunnen ze ook zien. Alleen je tekst is door Laana versleuteld.
- Er is geen back-up bij ons. Zonder een export die je zelf gemaakt hebt, zijn je aantekeningen na verlies van je telefoon definitief weg.
- De back-up van je telefoon herstelt je aantekeningen niet: de sleutel van de database is aan dat ene toestel gebonden, dus een teruggezette database is onleesbaar. Je foto's en opnames komen er wel mee terug.
- Een export is zo sterk als de wachtwoordzin die je kiest, en valt verder onder de plek waar jij hem bewaart — iCloud, Google Drive, een usb-stick, wat je ook kiest.
- Twee toestellen tegelijk gebruiken kan niet. Dat is de prijs van geen server.
Een kwetsbaarheid melden
Denk je dat je een beveiligingsprobleem hebt gevonden? Mail [email protected] met een beschrijving en, als het kan, stappen om het te reproduceren. Wij reageren binnen vijf werkdagen en stellen je op de hoogte zodra het opgelost is.
Meld het alsjeblieft eerst bij ons en niet publiek.