Juridisch

Cookiebeleid

Drie cookies. Allemaal strikt noodzakelijk. Geen tracking, geen analyse, geen derden — nooit.

Laatst bijgewerkt: 6 juli 2026

01
No banner. Here's why.

EU-wetgeving (ePrivacy-richtlijn art. 5(3) en AVG) vereist toestemming voordat informatie op het apparaat van een gebruiker wordt opgeslagen of geraadpleegd, tenzij die informatie "strikt noodzakelijk is voor de levering van een door de gebruiker expliciet gevraagde dienst." Sessiecookies, authenticatiecookies en CSRF-beveiligingscookies worden expliciet genoemd in de uitzondering.

Clavitor gebruikt exact drie cookies. Alle zijn strikt noodzakelijk. Alle zijn vrijgesteld van de toestemmingsvereiste. Er is niets om toestemming voor te geven, dus we tonen geen banner met de vraag om toestemming — dat zou misleidend zijn.

02
The three cookies
NaamLevensduurDoelVlaggen
clv_sess8 uurDraagt je sessie — tijdens aanmelding (door de meerstapse checkout heen) en nadat je bent ingelogd op /account. Een ondoorzichtige willekeurige verwijzing: bevat zelf geen identiteit of gegevens, alleen een referentie die de server oplost — er valt dus niets in te vervalsen of te lekken, en uitloggen trekt hem direct in. Je browser sluiten beëindigt de sessie.HttpOnly, Secure, SameSite=Lax
clv_oauth_state_*10 minutenWordt ingesteld wanneer je op Google-aanmelding klikt. Bevat een willekeurige CSRF-nonce die de OAuth-callback verifieert — de standaardverdediging tegen CSRF-aanvallen op OAuth-flows. Wordt verwijderd wanneer de callback is voltooid.HttpOnly, Secure, SameSite=Lax
clv_prefs1 jaarOnthoudt je taal- en landvoorkeuren wanneer je ze selecteert in de navigatie of op de prijspagina.HttpOnly, Secure, SameSite=Lax
03
Why these are strictly necessary

clv_sess is vereist om de aanmeldings- en accountbeheerfuncties te bieden die je expliciet hebt aangevraagd. Het is een ondoorzichtige, willekeurige verwijzing — hij bevat geen identiteit, geen claims, geen trackingidentificatoren, geen gedragsgegevens; de server lost hem op naar je sessie. Omdat de cookie zelf niets bevat, valt er niets in te lekken of te vervalsen, en hij kan direct worden ingetrokken zodra je uitlogt (een ondertekend token zou geldig blijven tot het verloopt). Zonder hem kan de meerstapse aanmelding niet onthouden welk account je aanmaakt, en kan /account niet zien dat je bent ingelogd. Er is geen functioneel alternatief.

clv_oauth_state_* is een beveiligingscookie die vereist is om een sociale aanmelding veilig te voltooien. Zonder deze kan je OAuth-callback worden gekaapt door een CSRF-aanval. De vrijstelling dekt expliciet "cookies met gebruikersinvoer" en beveiligingscookies van dit type (zie WP29 Opinion 04/2012, EDPB Guidelines 03/2022).

clv_prefs onthoudt de taal en het land dat je hebt geselecteerd. Zonder deze zou elke paginalading terugvallen op de Accept-Language-header van je browser voor taal en IP-geolocatie voor de prijsvaluta, waarbij je expliciete keuzes worden genegeerd. Dit is een "cookie met gebruikersinvoer" — het slaat voorkeuren op die je expliciet hebt ingesteld.

04
What we do NOT use
  • Analyse: Geen Google Analytics, Plausible, Fathom of andere analyse. Nul.
  • Marketingpixels: Geen Meta Pixel, geen LinkedIn Insight, geen retargeting.
  • Scripts van derden: Geen CDN-gehoste bibliotheken. Geen Google Fonts (we hosten de woff2-bestanden zelf).
  • Lokale opslag / IndexedDB / sessionStorage: geen. EU-wetgeving behandelt deze hetzelfde als cookies, en we gebruiken er geen van.
  • Vingerafdrukken: geen.
  • "Onthoud mij"-cookies: geen. Toekomstige authenticatie gebruikt je vingerafdruk, gezicht of beveiligingssleutel, die je browser apart van cookies opslaat.
05
How to control them

Alle cookies worden automatisch verwijderd — clv_oauth_state_* na de OAuth-callback, clv_sess na 8 uur of wanneer je uitlogt op /account. Je kunt ze op elk moment handmatig verwijderen via de cookie-instellingen van je browser:

  • Chrome / Edge / Brave: Instellingen, Privacy en beveiliging, Cookies en andere sitegegevens
  • Firefox: Instellingen, Privacy en beveiliging, Cookies en sitegegevens
  • Safari: Voorkeuren, Privacy, Cookies en websitegegevens

Let op: Het blokkeren van clv_sess tijdens de aanmelding zet je terug naar stap 1 en voorkomt dat /account ingelogd blijft. Het blokkeren van clv_oauth_state_* voorkomt dat social sign-in wordt afgerond.

06
Changes to this policy

Als we ooit een cookie toevoegen, zullen we deze pagina en het privacybeleid bijwerken. We zullen nooit tracking- of analysecookies toevoegen — dat is een merkbelofte, niet alleen een juridische verplichting.