Dit is een servicevertaling — de Engelse versie is leidend.
Laatst bijgewerkt: 2026-05-16
De korte versie
We plaatsen maximaal vier first-party cookies. Geen daarvan is voor marketing, analytics of tracking. De sessiecookie draagt je inlogsessie. De pending-cookie bestaat alleen tijdens de OIDC-inloghandshake. De taalcookie onthoudt welke interfacetaal je hebt gekozen. De coachingcookie onthoudt waar je bent gebleven in de coachingoefeningen van die dag.
Daarnaast draaien we cookieloze analytics via een zelfgehoste Umami-instantie. Cookieloos betekent precies wat er staat: nul cookies — en het script schrijft ook niets naar de opslag van je browser. Er is één localStorage-opt-outvlag die je zelf kunt zetten om de analytics uit te schakelen — details hieronder.
Dat is het hele beleid.
Details — cookies
| Cookienaam | Doel | Type | Levensduur |
|---|---|---|---|
omk_session | Draagt het ondertekende sessietoken. Vereist om te kunnen inloggen. | First-party, HttpOnly, Secure, SameSite=Lax, versleuteld | 30 dagen, verlengd bij activiteit |
omk_pending | Draagt de OAuth-state-waarde tijdens de OIDC-inloghandshake. Wordt gewist zodra het inloggen is afgerond. | First-party, HttpOnly, Secure, SameSite=Lax, versleuteld | Maximaal 10 minuten — de OIDC-rondgang |
lang | Onthoudt je interfacetaal (en, nl, el), zodat je niet op elke pagina opnieuw hoeft te kiezen. | First-party, Secure, SameSite=Lax, geen persoonsgegevens | 365 dagen |
omk_coaching_session | Onthoudt waar je bent gebleven in de coachingoefeningen van die dag — welke oefening je doet, wat je deze sessie hebt afgerond, of de tempo-hint is getoond. Geen persoonsgegevens buiten de oefeningstatus van je eigen sessie. | First-party, ondertekend + versleuteld (dezelfde bescherming als de sessiecookie) | 24 uur — wist zichzelf, zodat morgen met een schone sessie begint |
Alle vier de cookies zijn strikt noodzakelijk voor de functies die ze dragen — het sessie-plus-pending-paar regelt het inloggen, de taalcookie draagt een voorkeur zonder persoonsgegevens die de paginaweergave bepaalt, en de coachingcookie bestaat alleen zolang je de coachingoefeningen gebruikt en bevat de tempostatus die die oefeningen nodig hebben om te werken.
Details — analytics (cookieloos, zelfgehoste Umami)
We draaien een zelfgehoste instantie van Umami op een domein dat van ons is (analytics.cubeos.app). Het Umami-script wordt geladen als een uitgesteld third-party script, maar het is expliciet cookieloos — het plaatst geen cookies op omoikane.coach en het stuurt geen cookies naar analytics.cubeos.app (het analyticsverzoek vertrekt met credentials: omit). Aan de serverkant registreert Umami uitsluitend anonieme totalen — geen IP-opslag, geen cross-site-identifiers, geen fingerprint die tussen sessies bewaard blijft.
Het script zelf schrijft niets naar de opslag van je browser. Het respecteert één localStorage-vermelding op omoikane.coach die je zelf kunt zetten:
| localStorage-sleutel | Doel | Levensduur |
|---|---|---|
umami.disabled | Opt-outvlag per apparaat. Zet je deze op 1 in de dev-tools van je browser (of via een privacy-extensie die hem injecteert), dan stopt het script met het versturen van events vanaf jouw browser. Wij zetten deze nooit voor je. | Blijft staan tot je je browsergegevens wist. |
De vermelding bevat geen persoonsgegevens, geen identifiers en niets dat aan je account te koppelen is. Het hele punt van een eigen Umami is geaggregeerde paginaweergaven tellen zonder de surveillance-overhead van een externe analyticsaanbieder.
Wat we bewust niet plaatsen
- Marketingcookies
- Analytics-cookies (de analytics die we draaien is cookieloos)
- Third-party cookies geplaatst door ons — we plaatsen er geen.
analytics.cubeos.appis eigendom van de operator, wordt first-party geserveerd voor de analytics-tag, en de analyticsverzoeken die het ontvangt dragencredentials: omit - Trackingpixels
- Cross-site-fingerprintopslag
Externe diensten op de pagina
Twee externe diensten laden op onze pagina’s, en je hoort te weten wat ze ontvangen:
- Bunny Fonts (
fonts.bunny.net) serveert onze webfonts. Je browser stuurt de gebruikelijke verzoekgegevens — IP-adres en browserheaders — om de fontbestanden op te halen. Het plaatst geen cookies. - Cloudflare Turnstile (
challenges.cloudflare.com) is de botcheck-widget op ons contactformulier. Het script laadt op elke pagina, maar voert alleen een check uit waar een formulier de widget insluit. Tijdens een check wisselt je browser bot-of-mens-signalen uit met Cloudflare, en de widget kan status bijhouden binnen zijn eigen frame. Wij ontvangen alleen het geslaagd/mislukt-resultaat — geen van de browsersignalen bereikt ons.
Waarom geen banner
De Europese cookiewetgeving vereist alleen een toestemmingsbanner voor cookies die niet strikt noodzakelijk zijn om de dienst te laten werken. De sessiecookie is strikt noodzakelijk (geen sessie = geen app), dus een banner is niet nodig.
Zouden we ooit een niet-essentiële cookie plaatsen, dan zie je een banner die erom vraagt, en het antwoord staat standaard op “nee”.