Privacybeleid Dosana
Versie 1.0 — 30 augustus 2026. Geldt voor de iOS-app Dosana.
Dosana is een medicatiedagboek dat is gebouwd op één uitgangspunt: je gezondheidsgegevens verlaten je telefoon niet. Dit beleid legt uit wat dat precies betekent, wat er wél over het netwerk gaat en waarom, en wat je rechten zijn. Het is geschreven om gelezen te worden — niet om je moe te maken.
De kern in vier zinnen
- Alles wat je in Dosana bijhoudt — je medicijnen, innames, metingen, gebeurtenissen, foto's en labwaarden — staat uitsluitend op je eigen telefoon, in een versleutelde database.
- Dosana heeft geen accounts. Wij weten niet wie je bent, en kunnen dat ook niet weten.
- De enige netwerkverbinding die de app zelf legt, is het opzoeken van productinformatie bij een gescande barcode. Daarbij wordt alleen de productcode van de verpakking verstuurd — nooit wie je bent of wat je bijhoudt.
- Er zit geen advertentie-, tracking- of analysesoftware in de app. Niets. Ook niet "geanonimiseerd".
Wat op je telefoon blijft (alles)
Alle gezondheidsgegevens die je invoert of vastlegt, blijven lokaal:
- Medicijnen en supplementen, met dosering, schema en innamegeschiedenis;
- Dagelijkse check-ins (hoe het ging), metingen, gebeurtenissen en labwaarden;
- Foto's die je binnen de app maakt;
- De rapporten die de app voor je genereert.
Deze gegevens worden beschermd met meerdere lagen:
- De database is versleuteld (AES-256 via SQLCipher). De sleutel wordt op je toestel gegenereerd en bewaard in de hardware-beveiligde sleutelkluis van je telefoon, en is gebonden aan dit ene toestel.
- Foto's worden apart versleuteld (AES-256-GCM) en ontdaan van metadata zoals locatie (EXIF/GPS) op het moment van opslaan.
- De database en de foto's zijn uitgesloten van telefoon-back-ups: je gezondheidsgegevens komen dus ook niet als versleutelde kopie in iCloud of op je computer terecht. De keerzijde is bewust en staat ook in de app: verwijder je de app of stap je over naar een nieuwe telefoon, dan zijn de gegevens weg — er is geen kopie, nergens.
- Optioneel kun je een app-slot aanzetten (Face ID / Touch ID / toegangscode). Dosana krijgt daarbij alleen "gelukt" of "niet gelukt" van iOS terug; er wordt niets over je gezicht of vingerafdruk opgeslagen of verstuurd.
Rapporten (PDF) worden op het toestel zelf gemaakt. Ze verlaten je telefoon alleen als jij ze deelt, met wie jij kiest.
Wat wél over het netwerk gaat, en waarom
1. Productinformatie opzoeken. Scan je een barcode (of zoek je een product op), dan vraagt de app aan onze server welke naam, vorm en sterkte bij die code horen, en welke bijwerkingen uit de officiële bijsluiter bij dat middel horen. Daarbij wordt verstuurd:
- de productcode van de verpakking (GTIN of PPN) — een code die op miljoenen identieke doosjes staat en niets over jou zegt;
- een app-sleutel die aangeeft dat het verzoek van de Dosana-app komt (dezelfde voor alle gebruikers van dezelfde app-versie; geen persoonlijk kenmerk);
- onvermijdelijk bij elk internetverzoek: je IP-adres. Dat gebruiken we uitsluitend om misbruik van de server af te remmen (rate limiting). We koppelen het niet aan de opgevraagde productcodes en bouwen er geen profielen mee.
De server bewaart geaggregeerde tellingen (hoe vaak een code is opgevraagd) om de dienst te verbeteren. Die tellingen bevatten geen toestel-kenmerken, geen tijdlijnen per gebruiker en geen mogelijkheid om verzoeken aan elkaar of aan een persoon te koppelen — dat is een bewuste ontwerpkeuze, geen belofte achteraf. Werkt de verbinding niet, dan werkt de app gewoon door; je kunt namen ook zelf invoeren.
2. Aankopen. Word je founding member, dan loopt die aankoop volledig via Apple (App Store/StoreKit). Wij ontvangen daarbij geen naam, e-mailadres of betaalgegevens, en er zit geen betaaldienstverlener of ander bedrijf tussen. Op de aankoop is het privacybeleid van Apple van toepassing. Het enige dat Dosana lokaal bijhoudt is óf er een geldig abonnement is.
Verder niets. Herinneringen zijn lokale notificaties — er is geen pushdienst en de app heeft daar ook geen toestemming voor. Er zijn geen crashrapportages, geen statistiekendiensten, geen sociale koppelingen en geen advertentienetwerken.
Toestemmingen die de app vraagt
- Camera — alleen voor het scannen van barcodes en het maken van foto's binnen de app. Beelden verlaten je toestel niet. Het serienummer dat op sommige medicijnverpakkingen in de code zit, wordt bij het scannen direct weggegooid en nooit opgeslagen.
- Meldingen — alleen voor lokale inname-herinneringen. De herinnering op je vergrendelscherm noemt bewust géén medicijnnamen ("Tijd voor je inname").
- Face ID — alleen als je zelf het app-slot aanzet.
Je rechten (AVG)
De eerlijkste samenvatting: wij kúnnen je gegevens niet inzien, corrigeren, exporteren of verwijderen — omdat we ze niet hebben. Alles staat op jouw toestel en jij bent er de enige beheerder van:
- Inzien en corrigeren doe je in de app zelf.
- Verwijderen doe je door gegevens in de app te wissen, of door de app te verwijderen — daarmee is alles definitief weg.
- Meenemen kan op dit moment als deelbaar PDF-rapport; een volledige gegevensexport staat op de planning.
Voor het weinige dat onze server ziet (productcodes, IP-adressen voor rate limiting, geaggregeerde tellingen) geldt: het is niet tot jou te herleiden, en dat houden we zo. Vind je dat we daarin tekortschieten, dan kun je een klacht indienen bij de Autoriteit Persoonsgegevens — maar we horen het liever eerst zelf.
Wie verantwoordelijk is
Dosana wordt gemaakt en uitgegeven door:
NorthIT
info@dosana.nl
Vragen over dit beleid of over privacy in Dosana? Mail ons — je krijgt antwoord van de maker, niet van een formulier.
Wijzigingen
Verandert er iets wezenlijks aan hoe Dosana met gegevens omgaat, dan passen we dit beleid aan én melden we dat in de app — niet alleen in kleine lettertjes. De datum bovenaan vertelt je altijd welke versie je leest. De belofte waar dit beleid omheen is gebouwd — gezondheidsgegevens verlaten je telefoon niet — is geen versie-afhankelijk detail maar het fundament van de app; een wijziging die dááraan zou tornen, zou een andere app zijn.
Dosana Privacy Policy
Version 1.0 — 30 August 2026. Applies to the Dosana iOS app. This is the English version of the Dutch privacy policy; if the two ever differ, the Dutch version prevails. Lees in het Nederlands ↑
Dosana is a medication diary built on a single principle: your health data never leaves your phone. This policy explains exactly what that means, what does travel over the network and why, and what your rights are. It is written to be read — not to wear you down.
The essence, in four sentences
- Everything you record in Dosana — your medications, intakes, measurements, events, photos and lab values — lives exclusively on your own phone, in an encrypted database.
- Dosana has no accounts. We don't know who you are, and we have no way of finding out.
- The only network connection the app itself makes is to look up product information for a scanned barcode. Only the product code printed on the packaging is sent — never who you are or what you track.
- There is no advertising, tracking or analytics software in the app. None. Not even "anonymised".
What stays on your phone (everything)
All health data you enter or capture stays local:
- Medications and supplements, with dose, schedule and intake history;
- Daily check-ins (how it went), measurements, events and lab values;
- Photos you take inside the app;
- The reports the app generates for you.
This data is protected in several layers:
- The database is encrypted (AES-256 via SQLCipher). The key is generated on your device and kept in your phone's hardware-backed key vault, and is bound to this one device.
- Photos are encrypted separately (AES-256-GCM) and stripped of metadata such as location (EXIF/GPS) at the moment they are saved.
- The database and photos are excluded from phone backups: your health data does not end up in iCloud or on your computer, not even as an encrypted copy. The flip side is deliberate, and the app tells you so as well: if you delete the app or move to a new phone, the data is gone — there is no copy, anywhere.
- You can optionally enable an app lock (Face ID / Touch ID / passcode). Dosana only receives "succeeded" or "failed" back from iOS; nothing about your face or fingerprint is stored or transmitted.
Reports (PDF) are generated on the device itself. They only leave your phone when you share them, with whoever you choose.
What does travel over the network, and why
1. Looking up product information. When you scan a barcode (or search for a product), the app asks our server which name, form and strength belong to that code, and which side effects from the official patient leaflet belong to that medicine. The request contains:
- the product code from the packaging (GTIN or PPN) — a code printed on millions of identical boxes that says nothing about you;
- an app key identifying the request as coming from the Dosana app (the same for every user of the same app version; not a personal identifier);
- unavoidably, as with any internet request: your IP address. We use it solely to throttle abuse of the server (rate limiting). We do not link it to the product codes you look up and we build no profiles with it.
The server keeps aggregate counts (how often a code has been looked up) to improve the service. Those counts contain no device identifiers, no per-user timelines, and no way to link requests to each other or to a person — that is a design decision, not an after-the-fact promise. If the connection is down, the app simply carries on; you can also enter names yourself.
2. Purchases. If you become a founding member, the purchase runs entirely through Apple (App Store/StoreKit). We receive no name, e-mail address or payment details, and there is no payment processor or other company in between. Apple's privacy policy applies to the purchase. The only thing Dosana keeps locally is whether a valid subscription exists.
Nothing else. Reminders are local notifications — there is no push service, and the app does not even hold the entitlement for one. There is no crash reporting, no analytics service, no social integrations and no ad networks.
Permissions the app asks for
- Camera — only for scanning barcodes and taking photos inside the app. Images never leave your device. The serial number embedded in the codes on some medicine packs is discarded immediately during scanning and never stored.
- Notifications — only for local intake reminders. The reminder on your lock screen deliberately names no medications ("Time for your intake").
- Face ID — only if you enable the app lock yourself.
Your rights (GDPR)
The most honest summary: we cannot access, correct, export or delete your data — because we do not have it. Everything lives on your device and you are its only administrator:
- Viewing and correcting is done in the app itself.
- Deleting is done by erasing data in the app, or by deleting the app — which removes everything, permanently.
- Taking your data with you is currently possible as a shareable PDF report; a full data export is on the roadmap.
For the little our server does see (product codes, IP addresses for rate limiting, aggregate counts): it cannot be traced back to you, and we intend to keep it that way. If you believe we fall short, you can lodge a complaint with the Dutch Data Protection Authority (Autoriteit Persoonsgegevens) — though we would rather hear it from you first.
Who is responsible
Dosana is made and published by:
NorthIT
info@dosana.nl
Questions about this policy or about privacy in Dosana? E-mail us — you will get an answer from the maker, not from a form.
Changes
If anything material changes in how Dosana handles data, we will update this policy and say so in the app — not just in the fine print. The date at the top always tells you which version you are reading. The promise this policy is built around — health data never leaves your phone — is not a version-dependent detail but the foundation of the app; a change that touched it would make this a different app.