Kitchen Designer AI

Privacy Policy

Kitchen Designer AI (in the app: "Kitchen AI") · Version 2.1 · Last updated: 18 July 2026

This app redesigns a photo of your own kitchen with generative AI. We built it to need as little of your data as possible: your photo is stripped of location data on your device, sent securely for the redesign, and never stored on our servers. This policy explains, in plain language, what we process, why, on what legal basis, who we work with, and the rights you have.

The short version. Your photo is edited by Google's Gemini AI to create your redesign. GPS and camera metadata are removed from the photo on your device before it is uploaded. We do not keep your photo or the result on our servers (both exist only briefly in memory, for about five minutes, then they are discarded). Your results are saved only on your device. We do not track you across other apps or websites, we show no ads, and we never sell your data.

1. Who we are (the data controller)

The controller responsible for the processing described here is:

Toob (sole proprietorship / eenmanszaak), operated by Tobias Hesselink
Address: Koppelsbrink 38, 7622 CW Borne, Netherlands
Chamber of Commerce (KvK): 88227677
VAT ID (btw-identificatienummer): NL004565523B51
Email: [email protected]

We have not appointed a Data Protection Officer (DPO). We are not legally required to, given the nature and scale of our processing. For any privacy question or request, email [email protected].

2. What this policy covers

This policy covers the Kitchen Designer AI iOS app and the backend service behind it (our API at api.keukenvisualizer.nl). It does not cover Apple's App Store or the third parties listed in section 7, who each have their own privacy terms.

3. What we process, why, and on what legal basis

The table below is the complete picture. "Legal basis" refers to Article 6 of the GDPR.

WhatWhyLegal basis
Your kitchen photo and any reference photo you add To generate your redesigned kitchen (the core service you asked for) Performance of a contract (Art. 6(1)(b))
Design choices (mode, style, materials, colours, intensity, reference selection) To drive the redesign you requested Performance of a contract (Art. 6(1)(b))
Generated result images To show and let you save your redesign Performance of a contract (Art. 6(1)(b))
Device security signals: a device identifier, plus Apple App Attest and DeviceCheck data To prevent fraud and abuse and to meter the free tier fairly so it cannot be reset endlessly by reinstalling Legitimate interest (Art. 6(1)(f)): protecting the service against abuse
Subscription status (derived from your App Store purchase via RevenueCat: is-pro, product, renewal/expiry) To unlock Kitchen AI Pro and to meet our bookkeeping and tax duties Contract (Art. 6(1)(b)) and legal obligation (Art. 6(1)(c))
Privacy-friendly product analytics (a small set of usage events, see section 8) To understand how the app is used and improve it Legitimate interest (Art. 6(1)(f)); you can opt out at any time
Error and diagnostics data (server exceptions, no personal content) To detect and fix failures (for example a failed refund) Legitimate interest (Art. 6(1)(f)): a reliable, secure service
Server logs (technical request data). We do not store your IP address; it is discarded. Operations, security and abuse prevention Legitimate interest (Art. 6(1)(f))
Support correspondence To answer your questions and handle your requests Contract and legitimate interest (Art. 6(1)(b) and (f))

4. How your photo is handled (the important part)

5. How long we keep data

Your photo and the result (on our servers)
Not retained. Held only transiently and deleted automatically after about five minutes.
Your results (on your device)
Kept on your device until you delete them or remove the app.
Free-tier and anti-abuse data (device identifier, App Attest, DeviceCheck)
Kept for as long as needed to prevent abuse of the free tier. This data is tied to your device, not to your name or Apple ID.
Subscription status
Kept while the subscription relationship exists. Transaction records that we are required to keep for tax and bookkeeping are retained for 7 years (Dutch fiscal law).
Product analytics
Kept for up to 12 months, then deleted.
Server logs
We do not store your IP address; it is discarded and never written to our logs. Technical operational logs contain no data that identifies you and are kept only briefly (up to 14 days, with our EU-hosted log provider) for security and operations.
Support correspondence
Kept for up to 24 months after your request is resolved.

6. Automated decision-making

We run an automated safety check on uploaded images to block unsafe content before processing. This does not produce legal or similarly significant effects on you within the meaning of Article 22 of the GDPR. We do not profile you and we make no automated decisions about you beyond this safety filter and ordinary fraud prevention.

7. Who we share data with, and international transfers

We use a small number of carefully chosen processors and partners. We do not sell your data and we do not share it for advertising.

PartyWhat they doWhat they receiveWhereTransfer basis
Google (Gemini API) Generates the redesign and runs a vision pre-check of the image Your photo (location removed) and the design prompt United States / global EU-US Data Privacy Framework (Google is certified) and EU Standard Contractual Clauses
OpenRouter A routing fallback that forwards requests to Google's Gemini models only Your photo (location removed) and the design prompt, only on fallback United States EU Standard Contractual Clauses
Apple App distribution, In-App Purchase (Apple is the seller), App Attest and DeviceCheck Payment and device attestation Apple entities (EU seller: Apple Distribution International Ltd., Ireland) Apple acts as an independent controller under its own terms
RevenueCat Validates purchases and provides subscription/entitlement status An anonymous app-user identifier and purchase/receipt data. No photos. United States EU Standard Contractual Clauses
PostHog (EU Cloud) Privacy-friendly product analytics and server error tracking Pseudonymised usage events and error reports (no photos, no name, no email, no IP) European Union (Frankfurt, Germany) Stays in the EU; no third-country transfer
Hetzner Hosts our server Everything that passes through the server, within its short retention Germany / Finland (EU) Stays in the EU; no third-country transfer
Ploi Manages our server (infrastructure only) Server management data; it does not process your personal data in normal use Netherlands (EU) Stays in the EU; no third-country transfer
Grafana Labs (Grafana Cloud Loki) Stores and lets us search our backend and infrastructure logs Technical server and system logs (no photos, no IP address, no data that identifies you) European Union (logs hosted in the EU); US parent company Logs are stored in the EU; for the US parent company we also rely on the EU-US Data Privacy Framework and SCCs
Cloudflare (Email Routing) Forwards our support mailbox to the operator Support correspondence you send us United States / global edge EU-US Data Privacy Framework (Cloudflare certified) and SCCs

Transfers outside the EEA. Google, OpenRouter, RevenueCat and Cloudflare (our email routing) process data in the United States. Where a partner is certified under the EU-US Data Privacy Framework, we rely on that; in all cases we also rely on the European Commission's Standard Contractual Clauses as a safeguard. Our log provider (Grafana Labs) stores logs in the EU, but because it is a US-headquartered company we also rely on the Data Privacy Framework and SCCs for any parent-company access. You can ask us for more detail on any of these safeguards.

Note on OpenRouter and Google. Our accounts are configured so that prompts and images are not used to train any AI model and are not retained for logging beyond what is needed to deliver the result. Google's paid Gemini API does not use inputs or outputs to train its models, and OpenRouter is set to route only to Google's Gemini models with logging and training routing disabled.

RevenueCat's own sub-processors. RevenueCat uses its own service providers (which include cloud and AI vendors such as OpenAI and Anthropic) to run its platform. They receive only the limited purchase data described above, never your photos.

Refunds. If you ask Apple for a refund, RevenueCat may share anonymous subscription-usage information with Apple so Apple can assess the request. This is device-anonymous, contains no name or email, and is not linked to your identity.

8. Analytics and your choices

To understand how the app is used, we collect a small set of privacy-friendly usage events (for example: app opened, onboarding completed, a design started, a generation completed, the paywall shown, a purchase completed). This analytics is pseudonymised and not linked to your identity:

Your choice. You can turn analytics off at any time in the app under Settings. Development builds send no analytics at all.

We also collect server-side error reports (exceptions) to keep the service reliable. These carry no personal content and no user identity, only a technical environment tag.

9. AI-generated content

Your results are made by AI and are meant for inspiration and visualisation. They are not a construction plan, a quote, or professional design advice, and they may contain inaccuracies. Images generated by Google's Gemini models carry Google's invisible SynthID watermark, which marks them as AI-generated in a machine-readable way. The app also tells you, before you start and on your results, that the content is created by AI. See our short AI transparency notice for more.

10. Your rights

Under the GDPR you have the right to:

Access
ask what personal data we hold about you and get a copy;
Rectification
have inaccurate data corrected;
Erasure
have your data deleted ("right to be forgotten");
Restriction
ask us to limit how we use your data;
Objection
object to processing based on our legitimate interests;
Portability
receive data you gave us in a portable format.

How to exercise them. Email [email protected]. You do not register with us; to request deletion of the limited data tied to you, include the support ID shown in the app under Settings, and we delete your entitlement record and RevenueCat customer. Because most of what we process is either transient (your photo) or tied to your device rather than your identity, we may ask you to verify your request so we act on the right data. We respond within one month.

Complaints. If you believe we handle your data incorrectly, please contact us first so we can help. You also have the right to lodge a complaint with the Dutch supervisory authority, the Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

11. Children

The app is intended for people aged 16 and older and is not directed at children. We do not knowingly collect personal data from children under 16. If you believe a child has used the app, contact us and we will delete any related data.

12. Security

We use encryption in transit (TLS), on-device removal of location data, device attestation against abuse, and processors that meet recognised security standards. No service can be perfectly secure, but we keep the amount of data we hold to a minimum, which is the strongest protection of all.

13. Changes to this policy

If we change this policy we will update the version and date above and, for significant changes, tell you in the app. This is version 2.1.

14. Contact

Questions about your privacy? Email [email protected]. Our full company details are in the imprint.

Privacybeleid

Kitchen Designer AI (in de app: "Kitchen AI") · Versie 2.1 · Laatst bijgewerkt: 18 juli 2026

Deze app herontwerpt een foto van je eigen keuken met generatieve AI. We hebben hem zo gebouwd dat er zo min mogelijk van jouw gegevens nodig is: je foto wordt op je toestel ontdaan van locatiegegevens, veilig verstuurd voor het herontwerp, en nooit op onze servers bewaard. Dit beleid legt in gewone taal uit wat we verwerken, waarom, op welke grondslag, met wie we werken, en welke rechten je hebt.

In het kort. Je foto wordt bewerkt door de Gemini-AI van Google om je herontwerp te maken. GPS- en cameragegevens worden op je toestel uit de foto verwijderd voordat hij wordt geupload. We bewaren je foto of het resultaat niet op onze servers (beide bestaan slechts kort in het geheugen, ongeveer vijf minuten, en worden dan gewist). Je resultaten worden alleen op je toestel opgeslagen. We volgen je niet over andere apps of websites, tonen geen advertenties, en verkopen je gegevens nooit.

1. Wie we zijn (de verwerkingsverantwoordelijke)

De verantwoordelijke voor de hier beschreven verwerking is:

Toob (eenmanszaak), gedreven door Tobias Hesselink
Adres: Koppelsbrink 38, 7622 CW Borne, Nederland
KvK-nummer: 88227677
Btw-identificatienummer: NL004565523B51
E-mail: [email protected]

We hebben geen functionaris voor gegevensbescherming (FG/DPO) aangesteld. Dat zijn we, gezien de aard en omvang van onze verwerking, wettelijk ook niet verplicht. Voor elke privacyvraag of -verzoek mail je [email protected].

2. Waar dit beleid over gaat

Dit beleid geldt voor de iOS-app Kitchen Designer AI en de achterliggende backend (onze API op api.keukenvisualizer.nl). Het geldt niet voor de App Store van Apple of de derden in paragraaf 7, die elk hun eigen privacyvoorwaarden hebben.

3. Wat we verwerken, waarom, en op welke grondslag

Onderstaande tabel is het volledige beeld. "Grondslag" verwijst naar artikel 6 van de AVG.

WatWaaromGrondslag
Je keukenfoto en een eventuele voorbeeldfoto die je toevoegt Om je herontworpen keuken te maken (de kerndienst die je vraagt) Uitvoering van een overeenkomst (art. 6(1)(b))
Ontwerpkeuzes (modus, stijl, materialen, kleuren, intensiteit, voorbeeldkeuze) Om het herontwerp uit te voeren dat je vraagt Uitvoering van een overeenkomst (art. 6(1)(b))
Gegenereerde resultaatbeelden Om je herontwerp te tonen en te laten bewaren Uitvoering van een overeenkomst (art. 6(1)(b))
Beveiligingssignalen van je toestel: een toestel-id, plus gegevens van Apple App Attest en DeviceCheck Om fraude en misbruik te voorkomen en de gratis tier eerlijk te meten, zodat die niet eindeloos te resetten is door opnieuw te installeren Gerechtvaardigd belang (art. 6(1)(f)): de dienst beschermen tegen misbruik
Abonnementsstatus (afgeleid van je App Store-aankoop via RevenueCat: is-pro, product, verlenging/verloop) Om Kitchen AI Pro te ontgrendelen en om onze boekhoud- en belastingplichten na te komen Overeenkomst (art. 6(1)(b)) en wettelijke plicht (art. 6(1)(c))
Privacyvriendelijke productanalyse (een kleine set gebruiksgebeurtenissen, zie paragraaf 8) Om te begrijpen hoe de app wordt gebruikt en hem te verbeteren Gerechtvaardigd belang (art. 6(1)(f)); je kunt dit altijd uitzetten
Fout- en diagnosegegevens (serverfouten, geen persoonlijke inhoud) Om storingen op te sporen en te herstellen (bijvoorbeeld een mislukte terugbetaling) Gerechtvaardigd belang (art. 6(1)(f)): een betrouwbare, veilige dienst
Serverlogs (technische verzoekgegevens). We slaan je IP-adres niet op; het wordt verwijderd. Beheer, beveiliging en misbruikpreventie Gerechtvaardigd belang (art. 6(1)(f))
Supportcorrespondentie Om je vragen te beantwoorden en je verzoeken af te handelen Overeenkomst en gerechtvaardigd belang (art. 6(1)(b) en (f))

4. Hoe je foto wordt behandeld (het belangrijkste deel)

5. Hoe lang we gegevens bewaren

Je foto en het resultaat (op onze servers)
Niet bewaard. Alleen tijdelijk aanwezig en automatisch na ongeveer vijf minuten gewist.
Je resultaten (op je toestel)
Blijven op je toestel tot je ze verwijdert of de app verwijdert.
Gratis-tier- en anti-misbruikgegevens (toestel-id, App Attest, DeviceCheck)
Bewaard zolang nodig om misbruik van de gratis tier te voorkomen. Deze gegevens horen bij je toestel, niet bij je naam of Apple ID.
Abonnementsstatus
Bewaard zolang de abonnementsrelatie bestaat. Transactiegegevens die we voor belasting en boekhouding moeten bewaren, houden we 7 jaar aan (Nederlandse fiscale wetgeving).
Productanalyse
Bewaard tot maximaal 12 maanden, daarna gewist.
Serverlogs
We slaan je IP-adres niet op; het wordt verwijderd en nooit in onze logs geschreven. Technische operationele logs bevatten geen gegevens die jou identificeren en worden alleen kort bewaard (tot 14 dagen, bij onze in de EU gehoste logleverancier) voor beveiliging en beheer.
Supportcorrespondentie
Bewaard tot maximaal 24 maanden nadat je verzoek is afgehandeld.

6. Geautomatiseerde besluitvorming

We voeren een geautomatiseerde veiligheidscontrole uit op geuploade beelden om onveilige inhoud te blokkeren voor de verwerking. Dit heeft geen rechtsgevolgen of vergelijkbaar aanmerkelijke gevolgen voor jou in de zin van artikel 22 AVG. We stellen geen profiel van je op en nemen geen geautomatiseerde besluiten over jou, buiten dit veiligheidsfilter en gewone fraudepreventie.

7. Met wie we gegevens delen, en internationale doorgifte

We gebruiken een klein aantal zorgvuldig gekozen verwerkers en partners. We verkopen je gegevens niet en delen ze niet voor advertenties.

PartijWat ze doenWat ze ontvangenWaarGrondslag doorgifte
Google (Gemini API) Maakt het herontwerp en voert een visuele voorcontrole van het beeld uit Je foto (locatie verwijderd) en de ontwerpopdracht Verenigde Staten / wereldwijd EU-VS Data Privacy Framework (Google is gecertificeerd) en EU-modelcontractbepalingen (SCC's)
OpenRouter Een uitwijk-router die verzoeken uitsluitend doorstuurt naar de Gemini-modellen van Google Je foto (locatie verwijderd) en de ontwerpopdracht, alleen bij uitwijk Verenigde Staten EU-modelcontractbepalingen (SCC's)
Apple App-distributie, in-app-aankopen (Apple is de verkoper), App Attest en DeviceCheck Betaalgegevens en toestelattestatie Apple-entiteiten (EU-verkoper: Apple Distribution International Ltd., Ierland) Apple treedt op als zelfstandig verwerkingsverantwoordelijke onder eigen voorwaarden
RevenueCat Valideert aankopen en levert de abonnements-/rechtenstatus Een anonieme app-gebruikers-identificatie en aankoop-/bongegevens. Geen foto's. Verenigde Staten EU-modelcontractbepalingen (SCC's)
PostHog (EU Cloud) Privacyvriendelijke productanalyse en serverfoutregistratie Gepseudonimiseerde gebruiksgebeurtenissen en foutmeldingen (geen foto's, geen naam, geen e-mail, geen IP) Europese Unie (Frankfurt, Duitsland) Blijft in de EU; geen doorgifte naar derde land
Hetzner Host onze server Alles wat door de server gaat, binnen de korte bewaartermijn Duitsland / Finland (EU) Blijft in de EU; geen doorgifte naar derde land
Ploi Beheert onze server (alleen infrastructuur) Serverbeheergegevens; verwerkt bij normaal gebruik geen persoonsgegevens van jou Nederland (EU) Blijft in de EU; geen doorgifte naar derde land
Grafana Labs (Grafana Cloud Loki) Bewaart onze backend- en infrastructuurlogs en maakt ze doorzoekbaar Technische server- en systeemlogs (geen foto's, geen IP-adres, geen gegevens die jou identificeren) Europese Unie (logs in de EU gehost); Amerikaans moederbedrijf Logs worden in de EU bewaard; voor het Amerikaanse moederbedrijf baseren we ons daarnaast op het EU-VS Data Privacy Framework en SCC's
Cloudflare (Email Routing) Stuurt onze supportmailbox door naar de exploitant Supportcorrespondentie die je ons stuurt Verenigde Staten / wereldwijde edge EU-VS Data Privacy Framework (Cloudflare gecertificeerd) en SCC's

Doorgifte buiten de EER. Google, OpenRouter, RevenueCat en Cloudflare (onze e-mailrouting) verwerken gegevens in de Verenigde Staten. Waar een partner is gecertificeerd onder het EU-VS Data Privacy Framework, baseren we ons daarop; in alle gevallen baseren we ons daarnaast op de modelcontractbepalingen (SCC's) van de Europese Commissie als waarborg. Onze logleverancier (Grafana Labs) bewaart logs in de EU, maar omdat het een bedrijf met een Amerikaans moederbedrijf is, baseren we ons daarnaast op het Data Privacy Framework en SCC's voor eventuele toegang vanuit het moederbedrijf. Je kunt ons om meer informatie over deze waarborgen vragen.

Opmerking over OpenRouter en Google. Onze accounts zijn zo ingesteld dat opdrachten en beelden niet worden gebruikt om AI-modellen te trainen en niet langer worden gelogd dan nodig is om het resultaat te leveren. De betaalde Gemini-API van Google gebruikt invoer of uitvoer niet om zijn modellen te trainen, en OpenRouter is ingesteld om alleen naar de Gemini-modellen van Google te routeren, met logging en training-routing uitgeschakeld.

De eigen subverwerkers van RevenueCat. RevenueCat gebruikt eigen dienstverleners (waaronder cloud- en AI-leveranciers zoals OpenAI en Anthropic) om zijn platform te draaien. Zij ontvangen alleen de hierboven beschreven beperkte aankoopgegevens, nooit je foto's.

Terugbetalingen. Vraag je Apple om een terugbetaling, dan kan RevenueCat anonieme informatie over je abonnementsgebruik met Apple delen zodat Apple het verzoek kan beoordelen. Dit is toestel-anoniem, bevat geen naam of e-mail, en is niet aan je identiteit gekoppeld.

8. Analyse en je keuzes

Om te begrijpen hoe de app wordt gebruikt, verzamelen we een kleine set privacyvriendelijke gebruiksgebeurtenissen (bijvoorbeeld: app geopend, onboarding afgerond, een ontwerp gestart, een generatie voltooid, de paywall getoond, een aankoop voltooid). Deze analyse is gepseudonimiseerd en niet aan je identiteit gekoppeld:

Jouw keuze. Je kunt analyse altijd uitzetten in de app onder Instellingen. Ontwikkelversies sturen helemaal geen analyse.

We verzamelen ook serverfoutmeldingen (exceptions) om de dienst betrouwbaar te houden. Die bevatten geen persoonlijke inhoud en geen gebruikersidentiteit, alleen een technische omgevingslabel.

9. Door AI gemaakte inhoud

Je resultaten zijn door AI gemaakt en bedoeld ter inspiratie en visualisatie. Ze zijn geen bouwplan, geen offerte en geen professioneel ontwerpadvies, en kunnen onnauwkeurigheden bevatten. Beelden die de Gemini-modellen van Google maken, dragen het onzichtbare SynthID-watermerk van Google, dat ze machine-leesbaar als door AI gemaakt markeert. De app vertelt je ook, voordat je begint en op je resultaten, dat de inhoud door AI is gemaakt. Zie onze korte AI-transparantieverklaring voor meer.

10. Je rechten

Onder de AVG heb je het recht op:

Inzage
vragen welke persoonsgegevens we van je hebben en een kopie krijgen;
Rectificatie
onjuiste gegevens laten corrigeren;
Verwijdering
je gegevens laten wissen ("recht op vergetelheid");
Beperking
ons vragen het gebruik van je gegevens te beperken;
Bezwaar
bezwaar maken tegen verwerking op grond van ons gerechtvaardigd belang;
Overdraagbaarheid
gegevens die je ons gaf in een overdraagbaar formaat ontvangen.

Hoe je ze uitoefent. Mail [email protected]. Je registreert je niet bij ons; wil je dat we de beperkte gegevens die aan jou zijn verbonden verwijderen, vermeld dan de support-ID die in de app onder Instellingen staat, en we verwijderen je rechtenregistratie en je RevenueCat-klant. Omdat het meeste wat we verwerken ofwel tijdelijk is (je foto) ofwel aan je toestel hangt in plaats van aan je identiteit, kunnen we je vragen je verzoek te verifieren zodat we op de juiste gegevens handelen. We reageren binnen een maand.

Klachten. Denk je dat we je gegevens onjuist behandelen, neem dan eerst contact met ons op zodat we kunnen helpen. Je hebt ook het recht een klacht in te dienen bij de Nederlandse toezichthouder, de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

11. Kinderen

De app is bedoeld voor mensen van 16 jaar en ouder en is niet gericht op kinderen. We verzamelen niet bewust persoonsgegevens van kinderen onder de 16. Denk je dat een kind de app heeft gebruikt, neem dan contact op en we verwijderen alle bijbehorende gegevens.

12. Beveiliging

We gebruiken versleuteling tijdens verzending (TLS), verwijdering van locatiegegevens op het toestel, toestelattestatie tegen misbruik, en verwerkers die aan erkende beveiligingsnormen voldoen. Geen enkele dienst is perfect veilig, maar we houden de hoeveelheid gegevens die we bewaren minimaal, en dat is de sterkste bescherming van allemaal.

13. Wijzigingen in dit beleid

Wijzigen we dit beleid, dan werken we de versie en datum bovenaan bij en melden we, bij ingrijpende wijzigingen, dit in de app. Dit is versie 2.1.

14. Contact

Vragen over je privacy? Mail [email protected]. Onze volledige bedrijfsgegevens staan in het colofon.