Transparantie: wat alleen jij kunt lezen

Alles wat privacygevoelig is, kan alleen jij lezen. Je bedragen, je notities, je beleggingscases en je strategie zijn versleuteld met een sleutel die aan jouw wachtwoord hangt. Die sleutel heb ik niet, dus die gegevens kan ik niet lezen. De ene uitzondering is de serverkopie, die uit staat tenzij je hem zelf aanzet. Ik bewaar je portefeuille op één server in Frankfurt, en niet alles daarop is versleuteld. Hieronder staat wat een beheerder met databasetoegang wel en niet kan lezen zonder jouw sleutel. Het privacybeleid is de formele versie; dit is de leesbare.

Wie ben ik

Dyon Beaart, freelance ontwikkelaar in Nederland. Ik ontwikkel Foliotron. Er zijn geen investeerders of datapartners en ik heb geen interesse in jouw data. Vragen gaan naar hello@foliotron.com, en je krijgt antwoord van mij.

Wachtwoord, herstelcode en sleutel

Het helpt om deze drie uit elkaar te houden:

  • Je wachtwoord. Dat zit in je hoofd. Je browser stuurt het nooit door. Hij rekent er een code uit die niet terug te rekenen is naar je wachtwoord, en stuurt alleen die. Je wachtwoord komt dus nergens op mijn server terecht, ook niet per ongeluk in een logbestand.
  • Je herstelcode. Een code van 32 tekens die je bij het aanmaken van je account één keer te zien krijgt. Schrijf hem op en bewaar hem ergens veilig. Hij is er voor als je je wachtwoord kwijt bent.
  • Je sleutel. Die maakt de app zelf, willekeurig, in je browser. Je ziet hem nooit en je typt hem nooit. Hij is wat je gegevens op slot zet. De server bewaart er twee kopieën van, allebei afgesloten: de ene gaat open met je wachtwoord, de andere met je herstelcode. Je wachtwoord en je herstelcode zelf bewaar ik nergens.

Log je in op een nieuw apparaat, dan haalt dat de eerste kopie op en opent hem met je wachtwoord. Verander je je wachtwoord, dan krijgt die kopie een nieuw slot. Aan je gegevens verandert niets.

Wat versleuteld is

  • Aantallen, koersen, kosten en bedragen bij elke transactie, je kasmutaties en saldi, en de gegevens die uit een exchangekoppeling komen.
  • Je notities: bij een instrument, bij een platform, in je research en in de artikelen die je opslaat.
  • Je beleggingscases, inclusief elke bewaarde versie en de toelichting die je bij een wijziging schreef.
  • De strategie en de beschrijving van elke portefeuille.
  • Je AI-documenten en je gesprekken met de assistent.
  • De API-sleutels die je invoert voor een exchange of een AI-provider. Die zitten achter jouw sleutel, niet achter een sleutel van mij.

Wat leesbaar blijft

Dit is de eerlijke kern van deze pagina. De vorm van je portefeuille blijft leesbaar, de getallen niet. Die vorm is ook je geschiedenis: een positie die je verkocht hebt verdwijnt er niet uit.

  • Datums en soorten. Dat je op 3 maart iets kocht, en dat het een aankoop was en geen dividend.
  • Welk instrument, welk platform. Dus: dat je ASML bij DEGIRO hebt of hebt gehad, en of je er nog iets van betekenis in hebt. Niet hoeveel, niet waarvoor gekocht, en niet wat het nu waard is of ooit was.
  • Namen en labels. De namen van je portefeuilles, platforms en rekeningen, je tags, en de titel en de link van een researchnotitie. Die titel staat in de URL van de notitie, dus die kan niet op slot. De notitie eronder wel.
  • Je herinneringen. Titel, tekst, datum, instrument en koersdrempel.
  • De opbouw van je eigen benchmark.
  • Je instellingen en voorkeuren.
  • Afbeeldingen die je uploadt. Die blijven voorlopig zoals ze zijn, dus een screenshot van een afschrift is leesbaar, ook als de notitie eromheen dat niet is. Het versleutelen van je uploads staat op de planning; zolang dat er niet is, kun je wat je liever niet laat zien beter uittypen dan fotograferen.

Waar je gegevens staan

  • Op mijn server (AWS, Frankfurt, EU): je account (je e-mailadres, en de code die je browser uit je wachtwoord rekent, opgeslagen in een vorm die niet terug te rekenen is), de twee afgesloten kopieën van je sleutel (drie als je de serverkopie aanzet), en je portefeuille: platforms, transacties, kassaldi, dividenden, research, herinneringen, tags en instellingen. Per rij versleuteld of leesbaar volgens de twee lijsten hierboven.
  • Alleen in je browser: het bestand dat je van je broker importeert. Het wordt op je eigen apparaat gelezen; alleen de transacties die eruit komen gaan naar de server. Het bestand zelf wordt nooit geüpload, tenzij je het zelf aan een supportmelding toevoegt; dan verwijder ik het na uiterlijk 30 dagen.
  • In back-ups (AWS, EU): elke nacht een kopie van de database, plus dagelijks een snapshot van de hele server. Wat in de database versleuteld staat, staat in de back-up ook versleuteld: een back-up in verkeerde handen levert geen bedragen en geen notities op. Beide verdwijnen vanzelf binnen 30 dagen. Verwijder je je account, dan is het uiterlijk 30 dagen later ook uit elke back-up weg.

Wat ik wel en niet kan zien

  • Geen portefeuilleweergave. Mijn beheerdersinterface heeft geen weergave van iemands portefeuille en geen manier om als een andere gebruiker in te loggen. Wat hij wel toont: accounts (e-mailadres, aanmaakdatum, laatste login), totalen (aantal gebruikers, transacties, instrumenten), foutlogs, de status van achtergrondtaken en de feedback die je stuurt.
  • Foutlogs. Als iets misgaat, legt een logregel de technische context vast: welk account, welk instrument, wat er misging. Die regels bevatten geen bedragen of aantallen, alleen genoeg om de fout terug te vinden.
  • Directe databasetoegang. Ik kan de database rechtstreeks openen, voor back-ups, reparaties en upgrades. Je bedragen en notities staan daar als versleutelde tekst en ik heb de sleutel niet, tenzij je de serverkopie hebt aangezet. Wat ik er wel zie is de lijst onder "Wat leesbaar blijft".
  • Terwijl je in de app bent. Bij interactie met de app stuurt je browser de sleutel mee, zodat de server je gegevens voor dat verzoek kan ontgrendelen. Direct nadat het verzoek is afgehandeld is de sleutel aan de serverkant weer weg, behalve bij een exchange-synchronisatie die dat verzoek startte: die mag hem de paar minuten houden die ze duurt, ook als je het tabblad sluit. Daarna geldt hetzelfde: hij wordt nergens bewaard, en er is geen scherm en geen script dat hem aan mij laat zien.
  • Wat overblijft. Ik beheer de software. Wie de code aanpast, kan de sleutel onderscheppen op het moment dat jij inlogt. Daar helpt versleuteling niet tegen, bij geen enkele tool, ook niet bij je bank. Wat versleuteling wel doet: een back-up, een gestolen server of een blik in de database levert niets op.

De keerzijde

Versleuteling die ik niet kan omzeilen, kan ik ook niet voor je omzeilen.

  • Kwijt is kwijt. Verlies je je wachtwoord én je herstelcode én heb je geen serverkopie aangezet, en ben je ook nergens meer ingelogd, dan heb je geen toegang meer tot de versleutelde data. Er is geen manier om dit dan nog te herstellen, behalve heel goed zoeken naar je wachtwoord of herstelcode. Herstellen maakt dan een nieuwe sleutel en verwijdert alle onleesbare data. Dat vraagt drie keer om bevestiging, en het staat ook bij het aanmaken van je account.
  • Wachtwoord kwijt, herstelcode nog wel? Dan is er niets aan de hand: de herstelmail zet een nieuw wachtwoord, je typt je herstelcode en je sleutel verhuist mee.
  • Beide kwijt, maar nog ingelogd op je telefoon? Open de herstelmail op díe telefoon, want dat apparaat heeft je sleutel. Let op: op een iPhone opent een link uit Mail in Safari, en die staat los van de app op je beginscherm.
  • Alles gebeurt als jij de app opent. Dividenden verwerken, koppelingen bijwerken en splitsingen toepassen kan alleen terwijl jij er bent. Kom je een maand niet langs, dan wordt die maand bij het volgende bezoek ingehaald.
  • Herinneringen gaan wel af als je niet ingelogd bent, want hun datum en instrument zijn leesbaar. De mail noemt de datum en het dividend per aandeel, nooit hoeveel je ervan hebt.
  • Ik kan niets ongemerkt repareren. Een reparatie aan jouw bedragen kan alleen terwijl jij in de app bent.

Als je een MCP-assistent wilt laten meelezen

Koppel je je eigen AI-client via MCP (Claude, ChatGPT of een andere), dan leest die alleen wat jij op het goedkeuringsscherm toestaat, en jouw sleutel heeft die assistent niet. Zonder de serverkopie ziet hij alleen de structuur: welke beleggingen je verhandeld hebt en wanneer, namen, datums en herinneringen. Bedragen en teksten komen leeg aan, gemarkeerd als versleuteld, of je nu in de app bent of niet. Wil je dat een assistent ook je bedragen en notities leest, dan is daar één schakelaar voor: de serverkopie hieronder.

Als je de serverkopie aanzet

Wat het is. Foliotron bewaart dan een kopie van je sleutel op de server, afgesloten met een sleutel van de server zelf. Dit staat standaard uit en moet je zelf aanzetten.

Wat levert het op. De gekoppelde MCP-assistent heeft toegang tot al je Foliotron-gegevens. Je kan nu bijvoorbeeld direct vanuit ChatGPT of Claude al je bezittingen, notities, research en beleggingscases laten lezen en bespreken. Waar jij dat toestaat kan een assistent ook schrijven: je beleggingscase en een review daarop, een researchnotitie, de notitie bij een belegging, je strategie, en een herinnering aanmaken, uitstellen of afvinken. Elke wijziging blijft als versie bewaard, met “via MCP” erbij. Een ander voordeel is dat je een extra beschermingslaag hebt tegen het verliezen van je data in Foliotron: ben je je wachtwoord en je herstelcode allebei kwijt, dan is de resetmail genoeg.

Wat het kost. Wie in je mailbox kan, kan met de resetmail je wachtwoord vervangen en je gegevens houden. En wie volledige toegang tot de draaiende server heeft, kan je gegevens openen. Directe toegang heb ik ook dan niet: er is geen scherm, geen overzicht en geen script waarmee ik je bedragen of notities kan inzien, en in de database blijven ze versleutelde tekst. De app gebruikt de kopie voor twee dingen: jouw assistent en jouw resetmail. Om mee te kijken zijn drie dingen tegelijk nodig: de database, de sleutel van de server, en software die daarvoor geschreven zou moeten worden. Ik ben wel degene die dat zou kunnen. Dat is het hele verschil: met de kopie uit kan ik het niet, met de kopie aan doe ik het niet. Een back-up of een gestolen schijf levert ook met de kopie aan niets op: de sleutel van de server staat daar niet leesbaar op.

Aan en uit. Bij Instellingen, Account of Instellingen, AI. Uitzetten verwijdert de kopie meteen. Je gegevens blijven zoals ze zijn, een gekoppelde assistent ziet weer alleen de structuur, en de resetmail kan je gegevens niet meer terughalen.

Wat buiten de versleuteling valt

  • Bestanden die je zelf aan een supportmelding toevoegt, zoals een csv of een screenshot. Die stuur je bewust mee, en ik verwijder ze na uiterlijk 30 dagen.
  • Foutlogs (zonder bedragen), e-mailafleverberichten, inlogmomenten en wachtlijstgegevens.

Wat de server verlaat

  • Koersaanbieders (Yahoo Finance, CoinGecko): alleen tickersymbolen. Nooit wie wat bezit, nooit aantallen.
  • E-mail (Mailjet, EU): je adres en de inhoud van de e-mails die Foliotron je stuurt, zoals herinneringen en alerts. Geen bedragen, en geen open- of kliktracking.
  • AI-providers (Anthropic, OpenAI of Google): alleen als je zelf een API-sleutel invoert en AI inschakelt. Dan krijgt de assistent per vraag de gegevens die nodig zijn voor het antwoord: de posities, notities of transacties waar je naar vraagt. Die worden daarvoor met jouw sleutel geopend, op jouw verzoek, en gaan naar de provider die jij koos. Je sleutel wordt alleen voor je eigen verzoeken gebruikt; ik gebruik hem nooit voor eigen controles.
  • Exchanges die je koppelt (Kraken, Bitstamp, Bitfinex, Bitvavo, Iconomi, eToro): verzoeken worden ondertekend met je eigen alleen-lezen-sleutel, die met jouw sleutel wordt geopend op het moment dat de koppeling loopt. Er gaat niets over je Foliotron-account naar de exchange.
  • Externe AI-assistenten via MCP (Claude, ChatGPT en andere): alleen nadat je de koppeling zelf goedkeurt. Lezen en, waar jij dat toestaat, schrijven; bedragen en teksten alleen met de serverkopie aan, en in te trekken onder Instellingen → AI.

Wat ik nooit doe

  • Ik verkoop je gegevens niet en gebruik je financiële of portefeuilledata nooit voor advertenties of marketingprofielen van derden.
  • Ik draai geen analytics- of trackingscripts van derden. Ik tel wel algemene gebruiksacties ("dashboard bekeken", "transactie aangemaakt") in mijn eigen database om te zien welke functies gebruikt worden; geen pagina-URL's, geen sessieopnames.
  • Ik geef geen beleggingsadvies en neem geen geautomatiseerde besluiten op basis van je gegevens.
  • Ik houd niet bij of je een e-mail opent of op een link klikt.

Wat je kunt doen

  • Je herstelcode bewaren. Dat is het enige huiswerk dat deze opzet je geeft, en het is de enige weg terug als je je wachtwoord kwijt bent.
  • Alles verwijderen. Vraag het me op hello@foliotron.com; ik wis je account en alle gegevens binnen 30 dagen.
  • De details nalezen. Het privacybeleid noemt elke gegevenscategorie, bewaartermijn en externe dienst, en per categorie of die versleuteld is.
  • Vragen of iets melden. Is iets hier onduidelijk, wil je meer weten of zie je iets dat niet klopt? Neem contact met me op; meldingen over beveiliging gaan naar hetzelfde adres.