Demo · ontwerp, informatie, beelden en regels kunnen nog wijzigen · Fotoverantwoording
Versie 1.0 · 21 mei 2026
Privacyverklaring
Hoe Fotowedstrijd Nieuwegein omgaat met persoonsgegevens. Conform AVG / GDPR.
1. Wie is verantwoordelijk?
Topshelf Media, gevestigd te Utrecht, is verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens via Fotowedstrijd Nieuwegein. Contact: privacy@fotowedstrijdnieuwegein.nl.
2. Welke gegevens verwerken we?
2.1 Bij accountregistratie
- E-mailadres (verplicht, voor login + verificatie + communicatie)
- Wachtwoord (gehashd, niet in leesbare vorm opgeslagen)
- Weergavenaam (zichtbaar bij je inzending en stemmen)
- IP-adres en device-fingerprint (gehashd, voor anti-fraude - zie 3)
2.2 Bij inzending
- De foto zelf
- Titel, optionele beschrijving, gekozen buurt
- Tijdstip van inzending
- EXIF-data - bewaard, niet publiek. We bewaren de volledige EXIF: camera-model, lens, GPS-coördinaten, opnamedatum, sluitertijd, diafragma, ISO, brandpunt, embedded thumbnail. Deze gegevens worden uitsluitend gebruikt door moderators en admins voor controle van inzendingen - bijvoorbeeld om te verifiëren dat de foto binnen Nieuwegein is gemaakt (kruiscontrole met de locatie-pin), niet ouder is dan twee jaar na de datum waarop foto's mogen worden ingezonden en niet AI-gegenereerd is.
Niet publiek zichtbaar. Op geen enkele plek op de website (inzendingenlijst, profiel, foto-modal, jury-dashboard) wordt EXIF getoond. Andere bezoekers zien alleen je foto, titel, weergavenaam en de buurt die je zelf opgeeft.
Toegang en bewaartermijn. Toegang RLS-vergrendeld op roladminenmoderator. Audit-log registreert elke toegang.
Grondslag (AVG art. 6.1.f). Gerechtvaardigd belang: de eerlijkheid en geldigheid van de wedstrijd kunnen niet worden gegarandeerd zonder verifieerbare metadata. Bezwaar mogelijk via contactformulier.
2.3 Bij stemmen
- Welke foto's je hebt gestemd (gekoppeld aan je account, niet publiek zichtbaar)
- Tijdstip van elke stem
3. Waarom verwerken we deze gegevens?
De grondslag is uitvoering van de overeenkomst (artikel 6.1.b AVG): zonder e-mail kunnen we je account niet beheren, zonder weergavenaam kunnen we je inzending niet attribueren, zonder vote-koppeling kunnen we niet voorkomen dat iemand 100 keer op zichzelf stemt.
Anti-fraude (IP-hash, device-hash) heeft als grondslag gerechtvaardigd belang (artikel 6.1.f AVG): zonder telefoonverificatie zijn andere maatregelen nodig om de eerlijkheid van de wedstrijd te bewaken.
4. Met wie delen we gegevens?
- Supabase Inc. (data-residency: eu-west-1 Frankfurt) - voor database, authenticatie en bestandsopslag. Verwerkersovereenkomst aanwezig.
- Mailjet - voor verzending van transactionele e-mails (verificatie, wachtwoord-reset). Verwerkersovereenkomst aanwezig.
We delen geen persoonsgegevens met sponsors, juryleden, of andere derden. Juryleden zien alleen foto + titel.
5. Bewaartermijnen
- Account-gegevens: zolang je account actief is. Verwijderde accounts worden echt direct verwijderd en niet langer bewaard.
- Inzendingen + publieksstemmen: permanent in het editiearchief, tenzij je verwijdering aanvraagt.
- Audit-log (IP-hash etc): 13 maanden na de wedstrijd.
- Lotings-trekking: gegevens winnaars blijven bewaard voor communicatieve doeleinden en om terug te blikken.
6. Jouw rechten
Onder de AVG heb je het recht op:
- Inzage - een kopie van alle gegevens die we van jou bewaren. Vraag aan via je profielpagina (data-export) of via privacy@fotowedstrijdnieuwegein.nl.
- Rectificatie - onjuiste gegevens corrigeren.
- Verwijdering - je gegevens en inzending laten verwijderen. Kan via je profielpagina of per mail.
- Bezwaar - bezwaar maken tegen anti-fraude-verwerking. We beoordelen dit per geval.
- Klacht - bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
7. Cookies
Zie de cookieverklaring voor details. Kort gezegd: een paar functionele cookies (login-sessie, taalvoorkeur), géén tracking-cookies, géén advertenties, géén verkoop van data aan derden.
8. Beveiliging
HTTPS overal, wachtwoorden gehashd met bcrypt (cost 12), database in eu-west-1 met Row Level Security, audit-log van admin-acties. Bij een datalek volgen we de meldingsplicht (72 uur naar de AP, en aan getroffen gebruikers indien relevant).
9. Wijzigingen
Bij wijzigingen in deze verklaring wordt de nieuwe versie hier gepubliceerd, met datum. Substantiële wijzigingen worden per e-mail aangekondigd aan houders van een actief account.
Versie 1.0 · 21 mei 2026 · Topshelf Media

