Home » Privacyverklaring Wattedoeninberlijn.nl

Privacyverklaring Wattedoeninberlijn.nl

Wattedoeninberlijn.nl wordt uitgegeven door Casey does IT (CDiT)
Casey Romkes · Eichenweg 6, 15377 Oberbarnim, Duitsland
E-mail: [email protected] · telefoon: +49 176 70 233 637

Casey does IT is het Duitse eenmansbedrijf van Casey Romkes en is de verwerkingsverantwoordelijke: het bedrijf dat bepaalt wat er op deze site met je gegevens gebeurt. Omdat we in Duitsland zitten, geldt hier de Europese privacywet (de AVG, in Duitsland de DSGVO) samen met de Duitse regels. Emma Wijninga schrijft de artikelen en geeft de rondleidingen. Ze werkt voor CDiT, dus als zij je gegevens ziet, gebeurt dat onder onze verantwoordelijkheid. Voor boekingen en aankopen van vóór 27 augustus 2026 was Emma zelf, als eigen bedrijf, de verantwoordelijke; vragen daarover kun je via hetzelfde e-mailadres stellen. Heb je een vraag? Mail ons gewoon.

Het korte verhaal

Deze site is een blog met een boekingsformulier en een fotowinkel, geen datafabriek. Daarom is het korte verhaal ook echt kort:

  • Geen statistiekentool, geen advertentienetwerk, geen tracking. En dus ook geen cookiebanner. Het enige wat we je ooit vragen, is of je een YouTube-video wilt afspelen — en dat vragen we bij de video zelf.
  • Geen nieuwsbrief, en dus ook geen mailinglijst van lezers. Reageren onder artikelen kan op dit moment niet; de reacties van vroeger bewaren we wel (zie punt 6).
  • Je gegevens verwerken we alleen als je zelf iets doet: een formulier invult, een rondleiding boekt, iets in de fotowinkel bestelt of ons mailt.
  • Kaarten, lettertypen en scripts komen van onze eigen server, niet van Google of een ander netwerk.

Het lange verhaal staat hieronder, per situatie.

1. Je bezoekt de site

De site draait op een server van Hetzner Online GmbH in Duitsland. Zoals iedere webserver schrijft die bij elk bezoek een regel in het logboek: je IP-adres, het tijdstip, de opgevraagde pagina, je browser en de pagina waar je vandaan kwam. Dat hebben we nodig om storingen te vinden en misbruik af te weren (grondslag: ons gerechtvaardigd belang, art. 6 lid 1 f AVG). Het logboek bestaat uit maximaal drie bestanden van 10 MB; is dat vol, dan wordt het oudste overschreven. We bewaren geen apart archief en koppelen de logs nergens aan.

Het verkeer naar de site loopt via Cloudflare (Cloudflare, Inc., VS, met een Europese vestiging in Duitsland). Cloudflare beveiligt en versnelt de verbinding. Het ziet daarbij je IP-adres, houdt daar onder zijn eigen voorwaarden eigen logbestanden van bij en zet een paar technische cookies (zie onderaan). Cloudflare is gecertificeerd onder het EU-VS Data Privacy Framework.

Lettertypen, scripts en kaarten komen allemaal van onze eigen server. Het enige script dat van buiten komt, is het betaalscript van Stripe, en dat laadt alleen op de betaalpagina’s (zie punt 2).

Video’s. In een aantal oudere artikelen staat een YouTube-video. Die laadt niet vanzelf: je ziet eerst een grijs vlak met een knop. Pas als je op Video afspelen klikt, haalt je browser de video bij YouTube (Google Ireland Ltd.) op; Google ziet dan je IP-adres en kan cookies plaatsen. Dat gebeurt dus alleen met jouw toestemming (art. 6 lid 1 a AVG, § 25 TDDDG), en die geldt alleen voor die ene video, op dat moment — laad je de pagina opnieuw, dan vragen we het gewoon weer. Klik je niet, dan gebeurt er niets. Wil je dat niet elke keer? Vink je onthoud dit voor de hele site aan, dan slaat je browser die keuze op (in de browseropslag, geen cookie) en laden YouTube-video’s voortaan meteen, zonder vraag — tot je dat hier weer uitzet: YouTube niet meer automatisch laden. Voor wat Google daarna doet geldt het privacybeleid van Google.

2. Je boekt een privérondleiding

Meestal begint het met een aanvraag. Vul je het formulier op de pagina over de privérondleiding in, dan bewaren we je naam, je e-mailadres, met hoeveel mensen jullie komen, wat je zoekt en de datum waarop je op pad wilt als je die al weet — dat laatste veld mag je gerust leeg laten. Dat mogen we omdat je er zelf om vraagt: het zijn maatregelen die we op jouw verzoek nemen vóórdat er een overeenkomst is (art. 6 lid 1 b AVG). Staat er een datum bij, dan verwijderen we de hele aanvraag automatisch zodra die dag voorbij is; staat die er niet, dan gebeurt dat 90 dagen na ons laatste contact — en die teller zetten we zelf weer op nul zodra we je aanvraag oppakken. Vergeten we dat, dan verdwijnt je aanvraag eerder in plaats van later. Wordt het daarna een echte boeking, dan is die boeking iets anders dan je aanvraag: die staat apart en valt onder de fiscale bewaarplicht die verderop in dit punt staat; de aanvraag zelf wissen we op het afgesproken moment, ook als de boeking blijft staan.

Om een rondleiding voor je te kunnen verzorgen hebben we een paar dingen nodig: de namen van de deelnemers en hoeveel volwassenen en kinderen er meegaan, je e-mailadres en je telefoonnummer. Zonder die gegevens kunnen we de boeking niet aannemen. Je opmerkingen zijn optioneel. Betaal je op factuur, dan hebben we ook je factuuradres en eventueel je btw-nummer nodig. Dat alles hebben we nodig om de overeenkomst uit te voeren (art. 6 lid 1 b AVG); je e-mailadres en telefoonnummer gebruiken we om je vooraf te informeren en om je te bereiken als er op de dag zelf iets is.

Betalen gaat via Stripe (Stripe Payments Europe Ltd., Ierland; het Amerikaanse moederbedrijf Stripe, LLC is gecertificeerd onder het EU-VS Data Privacy Framework). Stripe verwerkt je betaalgegevens; wij zien nooit je kaart- of rekeningnummer. Het betaalscript van Stripe laadt op de boekingspagina en op de pagina waar je na het betalen terugkomt, nergens anders. Het zet twee cookies (__stripe_mid, een jaar, en __stripe_sid, een half uur) en stuurt tijdens het invullen gegevens over je apparaat en muisbewegingen naar Stripe om fraude te herkennen; daarbij kan Stripe ook hCaptcha laden (Intuition Machines, Inc., VS). Dat hoort bij veilig betalen (§ 25 lid 2 TDDDG) en daarom zetten we het niet uit. Betaal je op factuur, dan maken we die in Lexoffice (Haufe-Lexware GmbH & Co. KG, Freiburg, Duitsland).

E-mails. Je krijgt een bevestiging, een herinnering vlak voor de rondleiding en daarna een berichtje van Emma; wij krijgen zelf een kopie. Die mails verstuurt de site via Resend (Plus Five Five, Inc., handelend als Resend, VS), dat gecertificeerd is onder het EU-VS Data Privacy Framework en daarbovenop de EU-standaardcontractbepalingen heeft getekend; een kopie daarvan kun je bij ons opvragen. In de bevestiging zit een agenda-bestand en een QR-code die naar je eigen boekingspagina linkt. Van elke verzonden mail houdt de site 90 dagen bij aan wie, wanneer, met welk onderwerp en of hij aankwam; daarna wordt dat automatisch gewist.

Bewaren. De boeking zelf, met naam, contactgegevens en betaling, valt onder de Duitse fiscale bewaarplicht en bewaren we zolang die duurt: acht jaar na afloop van het kalenderjaar waarin de boeking is gedaan en de factuur is gemaakt (§ 147 AO, § 14b UStG). Wat je in het formulier intypt maar nog niet hebt verstuurd, bewaart alleen je eigen browser tot je het tabblad sluit.

3. Je koopt iets in de fotowinkel

Zet je foto’s in je selectie, dan krijgt je browser een cookie (ftk_visitor, 30 dagen) met een willekeurig nummer. Je selectie zelf bewaren we op onze eigen server, gekoppeld aan dat nummer en niet aan je naam — die weten we op dat moment ook niet. Zo blijft je selectie staan als je terugkomt; zonder die cookie werkt de winkel niet. Koop je niets, dan wordt de selectie na 90 dagen automatisch gewist.

Koop je een digitale foto, dan verwerkt Stripe je betaling en je e-mailadres (om de downloadlink te sturen). Afdrukken bestellen kan nog niet. Zodra dat kan, gaan je naam en bezorgadres naar de drukkerij Prodigi Group Ltd (Verenigd Koninkrijk, een land met een adequaatheidsbesluit van de EU), want die moet het pakketje ergens heen sturen. Dat gebeurt op grond van de koopovereenkomst, niet op basis van toestemming (art. 6 lid 1 b AVG); zonder adres kunnen we nu eenmaal niets opsturen. We werken deze pagina bij op de dag dat de afdrukken er zijn. De aankoopgegevens vallen net als de boekingen onder de fiscale bewaarplicht.

Zo werkt het

Bij sommige plekken en in sommige artikelen op de site staat een link om te boeken, een ticket te kopen of een boek of film te bestellen, met een sterretje (*) erachter. Klik je daarop en boek of koop je iets, dan verdienen we een kleine commissie; jij betaalt daar niets extra voor. Die links lopen via ons eigen adres /naar/…: de site telt dan één klik bij die plek op (we bewaren alleen een teller per dag — geen IP-adres, niets over jou) en stuurt je door naar de partner. Wij sturen zelf niets naar die partners; je browser gaat er pas heen zodra je klikt, en vanaf dat moment gelden hún voorwaarden en cookies:

  • Booking.com, via het partnerplatform Stay22 (Stay22 Inc., Canada; voor commerciële organisaties daar geldt een adequaatheidsbesluit van de EU)
  • GetYourGuide (GetYourGuide Deutschland GmbH, Berlijn)
  • Tiqets (Tiqets International B.V., Amsterdam)
  • bol.com (bol.com b.v., Utrecht)
  • FlixBus en Deutsche Bahn, via het affiliatenetwerk Awin (AWIN AG, Berlijn)

Meer over hoe Emma met die affiliatelinks omgaat, lees je op de disclaimerpagina.

5. Je stuurt ons een bericht

Op contact en samenwerken staat een formulier. We vragen je naam, je e-mailadres, als je wilt een onderwerp, en natuurlijk je bericht zelf. Dat bewaren we nu wél, op onze eigen server in Duitsland. Vroeger ging je bericht alleen als e-mail naar onze mailbox en hield de site er zelf niets van bij; dat klonk zorgvuldiger dan het was, want zo bleef je verhaal in die mailbox liggen, zonder einddatum. Nu staat het hier én wissen we het: 90 dagen na ons laatste contact, en sowieso uiterlijk een jaar nadat het binnenkwam. Pakken we het op, dan begint die 90 dagen opnieuw — dezelfde regel als bij de aanvraag voor een privérondleiding. Emma krijgt alleen een seintje dat er iets binnen is, met een link erbij: geen naam, geen e-mailadres, geen letter van wat je schreef. Dat seintje verstuurt de site via Resend, de mailverzender uit punt 2; er staan dus geen persoonsgegevens in. Je bericht zelf komt zo nooit in onze mailbox terecht. We gebruiken je gegevens om je antwoord te geven en om het formulier tegen misbruik te beschermen (grondslag: ons gerechtvaardigd belang, art. 6 lid 1 f AVG); gaat je bericht over een boeking, dan hoort het bij de overeenkomst (art. 6 lid 1 b AVG).

Een evenement melden. Er is ook een formulier waarmee je ons een evenement in Berlijn kunt tippen, als bezoeker of als organisator. We vragen de naam van het evenement, op welke dag het begint en — als het langer duurt — tot en met welke dag, als je wilt van hoe laat tot hoe laat en waar, de website van het evenement en een opmerking erover, plus je e-mailadres en, als je wilt, je naam. Houd die opmerking bij het evenement zelf en zet er geen telefoonnummer of e-mailadres van iemand anders in. Er komt niets vanzelf online: Emma kijkt het evenement eerst na op de site van de organisator zelf, en pas dan gaat het de agenda in. Wat je daar dan ziet, is het evenement — naam, data, plek, website — en nooit wie het heeft gemeld. Je naam en e-mailadres zijn er alleen voor als Emma je nog iets wil vragen, en voor één bericht: gaat je evenement de agenda in, dan mailt de site je eenmalig de link ernaartoe, met een QR-code naar diezelfde pagina. Wijst Emma het af, dan hoor je niets — dan is de hele melding al weg. Zodra ze heeft besloten, wissen we ze: komt het evenement in de agenda of koppelt ze het aan een artikel (ook als dat nog niet online staat), dan gaan je naam en e-mailadres weg; wijst ze het af, dan gaat de hele melding weg. Heeft ze na 90 dagen nog niets besloten, dan wissen we de hele melding sowieso — anders dan bij het contactformulier begint die termijn niet opnieuw, ook niet als er tussendoor contact is geweest. Emma krijgt alleen een seintje dat er een melding binnen is, met een link erbij: geen naam, geen e-mailadres, geen enkel veld van wat je invulde. Dat seintje verstuurt de site via Resend, de mailverzender uit punt 2. We gebruiken je gegevens om een agenda te houden die klopt en om je iets te kunnen terugvragen (grondslag: ons gerechtvaardigd belang, art. 6 lid 1 f AVG).

Spam. Een formulier trekt bots aan, maar daar hebben we geen captcha voor nodig — en al helemaal niets van Google. Er zit een verborgen veld in dat een echt mens nooit invult; we kijken of het formulier niet binnen drie seconden na het openen is verstuurd, want sneller dan dat typt niemand; en je eigen browser lost een klein rekensommetje op, dat je browser niet verlaat — alleen de uitkomst sturen we mee. Daarnaast tellen we een uur lang hoeveel berichten er van één IP-adres komen. Dat adres zelf bewaren we niet: we rekenen het om naar een onleesbare code en tellen daarbij. Na een uur is ook die code weg.

Wat je schrijft, bepaal je zelf. In het veld voor je bericht — en in de opmerking bij een evenement — kun je kwijt wat je wilt, dus houd het bij wat we echt moeten weten en zet er geen medische of andere gevoelige gegevens in. Moeten we iets weten om een rondleiding goed te laten verlopen, dan vragen we er zelf naar.

Onze mailbox. Emma antwoordt je per e-mail, en mail je ons rechtstreeks op [email protected] in plaats van via het formulier, dan komt dat bericht meteen in diezelfde mailbox. Die draait op Google Workspace: Google verwerkt die e-mails voor ons en doet er verder niets mee. De mailbox staat in de EU en in de Verenigde Staten; voor dat laatste heeft Google zijn eigen verwerkersvoorwaarden (het Cloud Data Processing Addendum), met het EU-VS Data Privacy Framework en/of de EU-standaardcontractbepalingen. Zakelijke post — de brieven en mails die bij onze administratie horen — bewaren we acht jaar. Voor een deel daarvan moet dat van de Duitse fiscale bewaarplicht; voor de rest kiezen we er zelf voor, omdat we liever één termijn aanhouden dan twee die net niet gelijk lopen (grondslag: ons gerechtvaardigd belang, art. 6 lid 1 f AVG). Alle andere mail — je vraag over een artikel, een tip over de stad — ruimen we met de hand op: we houden twaalf maanden aan en lopen de mailbox een paar keer per jaar door, dus in de praktijk blijft een oud berichtje er wat langer staan. Schrijf je ons over je privacyrechten, dan bewaren we die mailwisseling als bewijs dat we je vraag hebben afgehandeld.

6. De reacties onder artikelen

Reageren onder een artikel kan op dit moment niet. Tussen 2014 en 2025 hebben lezers bijna duizend reacties achtergelaten — tips, correcties, verhalen uit de stad — en die zijn te waardevol om weg te gooien. We willen ze later weer laten zien en bewaren ze daarom: naam, e-mailadres, de tekst en de datum (de IP-adressen die WordPress destijds opsloeg, hebben we gewist) (grondslag: ons gerechtvaardigd belang, art. 6 lid 1 f AVG). Ze staan nu nergens online en we doen er verder niets mee. Wil je jouw oude reactie laten aanpassen of wissen? Eén mail is genoeg. Zodra reageren weer kan, lees je hier eerst precies wat we dan verwerken.

Cookies en browseropslag

Alle cookies op deze site zijn functioneel, en daar is dus geen toestemming voor nodig. De enige uitzondering is de YouTube-video uit punt 1, en daarvoor vragen we je toestemming bij de knop.

  • De cookies van Stripe op de boekings- en betaalpagina: __stripe_mid (een jaar) en __stripe_sid (een half uur), voor fraudeherkenning bij het betalen.
  • Technische cookies die Cloudflare kán zetten om echte bezoekers van bots te onderscheiden: __cf_bm (een half uur) en _cfuvid; of dat gebeurt, hangt van het verkeer af.
  • ftk_visitor in de fotowinkel (je selectie, 30 dagen).
  • Browseropslag voor een half ingevuld boekingsformulier, je fotoselectie en je keuze om YouTube-video’s voortaan meteen te laden (alleen als je dat hebt aangevinkt); dat verlaat je apparaat niet.
  • De standaardcookies van WordPress, alleen als je inlogt — en dat kunnen alleen wij.

Je rechten

Je mag altijd vragen welke gegevens we van je hebben, ze laten corrigeren of wissen, de verwerking laten beperken en je gegevens in een gangbaar bestand meekrijgen. Heb je ergens toestemming voor gegeven (zoals het afspelen van een video), dan mag je die op elk moment intrekken; wat daarvóór al gebeurd is, blijft rechtmatig. Eén mail naar [email protected] is genoeg. Let op: gegevens die onder de fiscale bewaarplicht vallen mogen we niet eerder wissen.

Recht van bezwaar

Verwerken we gegevens van je op grond van ons gerechtvaardigd belang (art. 6 lid 1 f AVG) — de serverlogs, je berichten en e-mails aan ons, een evenement dat je meldt, de spamteller bij de formulieren en de bewaarde reacties van vroeger — dan mag je daar bezwaar tegen maken om redenen die met jouw specifieke situatie te maken hebben (art. 21 AVG). We stoppen dan, tenzij we dwingende redenen hebben die zwaarder wegen dan jouw belang. Ook hiervoor is één mail genoeg.

Vind je dat we iets niet goed doen, dan kun je een klacht indienen bij de toezichthouder. Voor ons is dat de Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (Stahnsdorfer Damm 77, 14532 Kleinmachnow, Duitsland). Woon je in Nederland, dan kun je ook bij de Autoriteit Persoonsgegevens terecht.

Nog drie dingen

  • We nemen zelf geen geautomatiseerde besluiten over je; er zit altijd een mens tussen. Alleen je betaling beoordeelt Stripe automatisch op fraude. Wordt die geweigerd, mail ons dan even.
  • De site is niet gericht op kinderen; boekingen en aankopen doe je als volwassene.
  • Verandert er iets aan de site waardoor dit verhaal niet meer klopt, dan passen we deze pagina aan. Aan de datum hieronder zie je wanneer dat voor het laatst was.

Laatst bijgewerkt: 30 augustus 2026.

Meer over Overige