PrivacyNotes

Help & FAQ

Antwoorden en stapsgewijze gidsen: beveiliging, synchronisatie, prijzen en overstappen vanuit andere apps.

// Aan de slag

Kan ik PrivacyNotes proberen zonder een account aan te maken?

Ja. De demo op try.privacynotes.app is de volledige app met voorbeeldinhoud: geen aanmelding, geen e-mail, en niets van wat je typt wordt bewaard. Hij draait volledig in je browser en stuurt nooit iets naar onze servers.

Het tabblad sluiten wist alles, en dat is precies de bedoeling. Ben je klaar om je notities te bewaren, maak dan een echte kluis aan op use.privacynotes.app. Demo-inhoud gaat niet mee, dus kopieer eerst wat je wilt houden.

Heb ik een e-mailadres nodig om me aan te melden?

Nee. Een nieuwe kluis is een vers gegenereerde herstelzin van 12 woorden, meer niet. Geen e-mail, geen gebruikersnaam, geen telefoonnummer, geen verificatiestap. Meld je je aan met de herstelzin, dan zouden we je niet eens kunnen mailen als we het wilden, want we komen nooit te weten wie je bent.

Heb je liever een vertrouwde manier? Aanmelden met Google, Apple of GitHub kan ook. Die route vertelt ons onvermijdelijk het e-mailadres dat aan je provideraccount hangt, maar je notities blijven hoe dan ook end-to-end versleuteld, en onder de motorkap krijg je nog steeds een herstelzin.

Hoe haal ik mijn notities uit een andere app hierheen?

Open Instellingen > Import & Export en kies je bron. Er zijn speciale importers voor Apple Notes, Obsidian, Standard Notes, Google Keep, Simplenote, Samsung Notes en Bitwarden (logins, kaarten en beveiligde notities belanden in de Kluis), plus een algemene Markdown-importer voor elke map met .md-bestanden.

Importeren gebeurt volledig op je apparaat: je geëxporteerde bestanden worden gelezen, versleuteld en lokaal opgeslagen, er wordt niets geüpload om te verwerken. Elke geïmporteerde notitie krijgt een tag van zijn bron zodat je de batch achteraf kunt nakijken, en checklists uit Google Keep worden zelfs echte takenlijsten.

Is de editor Markdown-vriendelijk?

Ja. Typ Markdown en het wordt live opgemaakt: # koppen, **vet**, lijsten, - [ ] selectievakjes voor taken, citaten en aandachtsblokken. Notities exporteren ook als nette Markdown, dus wat je schrijft blijft overdraagbaar.

Je kunt notities ook aan elkaar knopen: typ [[ en een autocomplete biedt je bestaande notities aan. Een notitielink opent zijn doel met één klik, en het overzichtspaneel plus zoeken-in-notitie houden lange documenten navigeerbaar.

Welke Markdown-syntaxis begrijpt de editor?

Standaard Markdown-opmaak verschijnt terwijl je typt: koppen, nadruk, doorhalen en markeren, lijsten en takenlijsten, citaten, scheidingslijnen, inline code en codeblokken met syntaxiskleuring, wiskunde (KaTeX), en notitielinks tussen notities met autoaanvulling.

Tabellen, aandachtsblokken, markeringen, tekstkleur, afbeeldingen en bijlagen vind je in de opmaakwerkbalk en het bijbehorende Invoegen-menu. Alles gaat heen en weer als Markdown: "Markdown tonen" onder elke notitie laat de ruwe bron zien, en exports zijn nette .md-bestanden, dus niets van wat je schrijft zit vast in een eigen formaat.

// Zie het in actie

# Planning
## This week
### Monday

Planning

This week

Monday

**bold**, *italic*, ~~done~~,
==marked== and `inline code`

bold, italic, done, marked and inline code

- [x] Derive keys on the device
- [ ] Trust a server
Derive keys on the device
Trust a server
> [!info] Zero-knowledge
> The server stores only ciphertext.

> [!warning] No resets
> A lost phrase cannot be recovered.
Zero-knowledge

The server stores only ciphertext.

No resets

A lost phrase cannot be recovered.

| App | Can read your notes |
| --- | --- |
| PrivacyNotes | No |
| Typical cloud notes | Yes |
AppCan read your notes
PrivacyNotesNo
Typical cloud notesYes
```js
// encrypted before it leaves
const keys = deriveKeys(phrase);
```
// encrypted before it leaves
const keys = deriveKeys(phrase);
$e^{i\pi} + 1 = 0$

e + 1 = 0

> Privacy is a feature, not a setting.

Ideas live in [[Second brain]]
Privacy is a feature, not a setting.

Ideas live in Second brain

Hoe werken taken?

Elke regel die je als - [ ] schrijft, in welke notitie dan ook, wordt een taak, en de weergave Taken in de zijbalk verzamelt ze allemaal op één plek. Een taak daar afvinken werkt de notitie bij waarin hij staat, en een taak openen springt naar die notitie. Er is geen aparte takendatabase om bij te houden: taken zijn gewoon regels in je notities, versleuteld net als al het andere.

Het snelinvoervak boven aan Taken voegt toe aan een notitie die Quick Tasks heet (bij het eerste gebruik voor je aangemaakt), zodat een losse to-do vastleggen één toetsaanslag kost en geen archiveerbeslissing. Diezelfde weergave biedt drie indelingen (Hybride, Gebundeld, Lijst), een schakelaar voor afgeronde taken en zoeken in taken, en de knop Nieuw in de weergave Alles kan meteen een taaknotitie starten.

Hoe werkt het dagboek, en wat kan ik bijhouden?

Dagboeken is een aparte weergave voor gedateerde notities: met één tik maak je de notitie van vandaag, en met de kalenderknop ernaast vul je een recente dag aan die je gemist hebt. Een dagboeknotitie is een gewone notitie plus optionele trackers: stemming op een schaal van 1-10 met 24 emotielabels, slaap, activiteit, medicatie, energie, focus, en meer. "Trackers instellen" in een notitie schakelt de standaardtrackers in of uit, en Pro voegt tot 10 eigen trackers toe (schalen, getallen, ja/nee).

Statistieken (in Instellingen, of het statistiekicoon onderaan het scherm) maakt van je dagboeknotities trends onder het tabblad Welzijn: stemming over tijd, grafieken van slaap en activiteit, therapietrouw. Exports worden op je apparaat gemaakt: "JSON downloaden" is gratis, en Pro voegt een "PDF voor je arts" toe om mee te nemen naar een afspraak, een kant-en-klare AI-prompt voor de chatbot van je keuze, patrooninzichten, en een weekoverzicht. Trackergegevens zitten in de versleutelde notitie, dus de server kan er niets van lezen.

Welke sneltoetsen zijn er?

Druk ergens in de app op ? voor het ingebouwde spiekbriefje, ook te vinden onder Instellingen > Over & help. De sneltoetsen bestrijken navigatie, notitieacties, opmaak en weergaven - en op Windows en Linux lees je elke Cmd als Ctrl en Option als Alt.

// De volledige lijst

// Navigatie

Naar zoekveld springenK
Omlaag / omhoog in de lijstJ/K
Zoekopdracht wissen / notitie sluiten / selectie verlatenEsc

// Notities

Nieuwe notitieN
Notitie naar prullenbak

// Editor

Zoeken in notitie (nogmaals indrukken om te sluiten)F
Overzicht in-/uitschakelenO
Link invoegen (tijdens bewerken)K

// Opmaak

VetB
CursiefI
OnderstrepenU
DoorhalenS
MarkerenH
Inline codeE
Superscript.
Kop 1 tot 31 – ⌥⌘3
Normale tekst0
Genummerde lijst7
Opsomming8
Takenlijst9
CitaatB
CodeblokC

// Uitlijning

CentrerenE
Rechts uitlijnenR
UitvullenJ

// Weergave

Instellingen openen,
Zijbalk in-/uitklappen\
Licht / donker wisselenL
Deze hulp tonen/verbergen?

Op Windows en Linux is ⌘ gelijk aan Ctrl en ⌥ aan Alt.

De meeste sneltoetsen worden genegeerd terwijl je in een tekstveld typt, dus gewone toetsen als J en K typen gewoon J en K.

// Beveiliging & privacy

Wat kan PrivacyNotes zien van mijn notities?

Niets leesbaars. Notities, titels, tags en bijlagen worden op je apparaat versleuteld voordat ze synchroniseren. De server bewaart cijfertekst die hij niet kan ontsleutelen, en er is aan onze kant geen sleutel die daar iets aan verandert.

Wat we wel zien, is het minimum dat nodig is om de dienst te draaien: hoeveel versleutelde opslag je gebruikt, hoeveel apparaten je hebt gekoppeld, en tijdstempels van de synchronisatie. Meld je je aan met een herstelzin in plaats van met Google of Apple, dan kennen we niet eens je e-mailadres.

Waarom een herstelzin in plaats van een gebruikersnaam en wachtwoord?

Het voelt in het begin misschien achterstevoren, maar één herstelzin is de sterkere constructie. Bij een gebruikersnaam en wachtwoord is de gebruikersnaam geen geheim (die duikt op in elk datalek), dus rust alle veiligheid op het wachtwoord, en door mensen gekozen wachtwoorden halen gemiddeld zo'n 30 tot 40 bits entropie. Jouw zin van 12 woorden is gegarandeerd 128 bits, gegenereerd door je apparaat, nooit door een mens gekozen, en nooit hergebruikt van een andere site.

Bovendien valt er bij ons niets te verliezen. Een wachtwoordlogin betekent dat de server minstens een wachtwoordhash bewaart, en die kan lekken, gekraakt of gephisht worden. Jouw herstelzin verlaat je apparaat nooit: hij leidt je encryptiesleutels lokaal af, en de server ziet alleen ooit versleutelde gegevens. Er is geen hash om te stelen en geen wachtwoordherstel dat een aanvaller kan misbruiken.

Voelt het typen van 12 woorden onhandig: je kunt de herstelzin met één tik in je wachtwoordmanager opslaan (Instellingen > Beveiliging > Je herstelzin), en dan voelt aanmelden als elke andere login. Heb je liever een vertrouwde manier? Aanmelden met Google of Apple kan ook, en onder de motorkap krijg je nog steeds een herstelzin.

Kan ik zelf de balans kiezen tussen gemak en privacy?

Ja, met opzet. Niet iedereen verdedigt zich tegen dezelfde dreigingen, dus het accountmodel is een ladder in plaats van één dogma. Elke trede houdt je notities end-to-end versleuteld; wat verandert, is wie de sleutel heeft en wat wij over jou weten.

Het gemakkelijke uiteinde: meld je aan met Google, Apple of GitHub en kies "Houd het simpel" als daarom wordt gevraagd. Wij bewaren je herstelzin voor je, versleuteld op onze server, zodat elk apparaat zich aanmeldt met alleen je provideraccount en er niets is om te bewaren of kwijt te raken. De eerlijke afweging: wij kennen het e-mailadres achter je provideraccount, en een volledig gecompromitteerde server zou de bewaarde sleutel in principe kunnen blootleggen. Is je realistische risico eerder dat je je eigen inloggegevens kwijtraakt dan een gerichte inbraak, dan is dat een verstandige ruil.

Het midden: meld je aan met een provider maar kies "Maximale privacy". Je herstelzin raakt onze servers nooit en de versleuteling is volledig zero-knowledge; nieuwe apparaten hebben de herstelzin nodig of een QR-scan van een apparaat dat al aangemeld is. We kennen dan nog steeds onvermijdelijk je provider-e-mail, maar we zouden geen enkele notitie kunnen lezen, zelfs niet onder dwang.

Het private uiteinde: sla providers helemaal over en gebruik alleen de zin van 12 woorden. Geen e-mail, geen naam, geen identiteit, en in combinatie met een anonieme Pro-aankoop laat zelfs betalen nergens een naam achter. In ruil daarvoor beheer je de sleutel volledig zelf: raak je de herstelzin kwijt zonder aangemeld apparaat, dan kan niemand je helpen.

Je zit niet vast aan de trede die je koos. Bij Instellingen > Beveiliging > Je herstelzin staan beide modi naast elkaar met wat ze kosten, en je kunt altijd beide kanten op. Overstappen op zelfbeheer wist onze kopie en vraagt je eerst drie van je twaalf woorden opnieuw te typen, want wie hierop klikt heeft ze meestal nooit opgeschreven. Terug gaan uploadt de herstelzin weer en vergt een uitdrukkelijke keuze. Beide richtingen worden ondertekend met je eigen accountsleutel, dus een gestolen sessie kan je modus niet wijzigen. En elke trede kan de lokale lagen erbovenop: PIN-vergrendeling, biometrisch ontgrendelen en bescherming per notitie.

Is een herstelzin van 12 woorden veilig genoeg? Waarom geen 24 woorden zoals bij Bitcoin-wallets?

Ja, 12 woorden is genoeg. Een BIP-39-zin van 12 woorden bevat 128 bits entropie. 128 bits kraken met brute kracht is geen "we hebben een grotere computer nodig"-probleem, het is een "meer energie dan de mensheid produceert"-probleem. Er bestaat geen realistische aanval die 128 bits breekt maar strandt op 256.

De vergelijking met Bitcoin laat juist zien waarom 24 woorden vooral marketing is: Bitcoin-sleutels leven op de secp256k1-curve, die zelf maar zo'n 128 bits veiligheid biedt. Een zin van 24 woorden stopt 256 bits entropie in een slot dat nog steeds maar zo'n 128 bits werk kost om te breken. Daarom staan veel grote wallets standaard nog altijd op 12 woorden.

PrivacyNotes mikt van begin tot eind op datzelfde niveau van 128 bits: je herstelzin gaat door een sleutelafleidingsfunctie, en de versleuteling die hij beschermt (XChaCha20-Poly1305) is daarop afgestemd. 24 woorden zou verdubbelen wat je opschrijft en typt zonder enige praktische veiligheid toe te voegen, dus we zijn niet van plan het aan te bieden.

De eerlijke zwakke plekken van elke herstelzin zijn phishing en waar je het papier bewaart, niet de lengte. Bescherm de herstelzin zelf en 12 woorden overleeft ons allemaal.

Als iemand mijn 12 woorden raadt, kan diegene dan in mijn account?

Kort antwoord: ja. Je herstelzin is de sleutel, dus wie hem heeft kan zich aanmelden, net zoals wie jouw huissleutel heeft je deur kan openen. Dat is met opzet: het is de ene hoofdsleutel tot je notities, en er zit niets zwakkers voor. De echte vraag is dus niet of de herstelzin toegang geeft (dat doet hij), maar of iemand hem zou kunnen raden, en daar is het antwoord nee, niet met een computer die bestaat of die wij kunnen voorzien.

Even over de schaal. Een zin van 12 woorden is één van 2^128 mogelijkheden: ongeveer 340 sextiljoen, een getal van 39 cijfers (3,4 x 10^38). De kans dat iemand die van jou in één keer raadt, is 1 op 340 sextiljoen, kleiner dan vier keer op rij een jackpot van 1 op 300 miljoen winnen. Het als zoektocht aanpakken in plaats van als gokje helpt niet: zelfs bij een miljard miljard pogingen per seconde (10^18, ver voorbij wat echte hardware ooit haalt, inclusief die van staten) zou ze allemaal aflopen zo'n 10 biljoen jaar duren, bijna 800 keer de huidige leeftijd van het heelal. En dat is nog de fantasieversie, want elke echte poging moet door een bewust trage sleutelafleiding heen, en elke online aanval moet langs onze servers, wat het daadwerkelijke raden nog vele ordes van grootte trager maakt. Het is bovendien geen nieuw bedenksel: dezelfde 128-bitsconstructie beveiligt Bitcoin-wallets al ruim tien jaar, en niemand heeft er ooit een geraden.

Het is verleidelijk om de herstelzin voor te stellen als een wachtwoord, waar je hem sterker maakt met hoofdletters, cijfers en symbolen. Zo werkt een herstelzin niet, en je moet er nooit zelf een verzinnen of aanpassen. Je apparaat genereert 128 bits cryptografisch veilige willekeur en codeert die als 12 woorden uit een vaste, openbare lijst van 2048 woorden: die willekeur is de hele sterkte. Het laatste woord bevat zelfs een ingebouwde controlesom, dus een verkeerd getypte of verzonnen herstelzin wordt meteen geweigerd. De volgorde van de woorden telt, hoofdletters niet (die normaliseren we bij het aanmelden), en symbolen toevoegen zou de herstelzin alleen maar ongeldig maken. Typ de woorden precies zoals je ze hebt gekregen.

Waarom is er geen tweefactorauthenticatie (2FA)?

Omdat het een bewuste afweging is, geen omissie. De bekende soort 2FA, een code per sms of een authenticator-app, bestaat om zwakke, door mensen gekozen wachtwoorden te schragen, en leunt op een gedeeld geheim en een herstelroute op een server. Dat is precies het aanvalsoppervlak dat het herstelzinmodel weghaalt: je apparaat bewijst dat het de sleutel heeft door een uitdaging te ondertekenen, dus onze servers krijgen alleen ooit een publieke sleutel en een handtekening, nooit de herstelzin en nooit een wachtwoordhash. Er een code op schroeven zou juist de machinerie op de server terugbrengen die dit ontwerp wil vermijden, zonder iets toe te voegen tegen raden, want 128 bits heeft die deur al gesloten.

Het enige soort tweede factor dat echt iets zou toevoegen, is een phishingbestendige, zoals een hardwaresleutel of een passkey, want de echte resterende risico's zijn niet raden maar phishing, malware, en een herstelzin die gestolen wordt of over je schouder wordt meegelezen. Op een apparaat dat ontgrendeld blijft rondslingeren, zijn het slot op de app (PIN) en biometrisch ontgrendelen het lokale vangnet.

Verder geldt: de herstelzin is de sleutel, dus maak er een back-up van op de dag dat je je account aanmaakt: bewaar hem in een betrouwbare wachtwoordmanager, of print hem of schrijf hem op en berg die kopie veilig op. Plak hem nooit ergens anders in dan in de app zelf.

Gebruiken jullie dezelfde woordenlijst als Bitcoin-wallets (BIP-39)?

Ja, de standaard Engelse BIP-39-woordenlijst: 2048 woorden, exact dezelfde lijst die Bitcoin-wallets gebruiken. We genereren herstelzinnen met @scure/bip39, een gecontroleerde opensource-bibliotheek. Geen eigen woordenlijst en geen zelfgebrouwen crypto.

De lijst is ontworpen om met de hand op te schrijven: de eerste vier letters van elk woord zijn uniek, dus een uitgelopen of afgekort woord blijft ondubbelzinnig, en woorden die op elkaar lijken zijn er bewust uit gelaten.

Omdat het de standaardlijst is, kun je je herstelzin tegen elke openbare BIP-39-referentie controleren, en onze encryptielaag is gepubliceerd als open core zodat je de implementatie zelf kunt nakijken.

Stuurt het zoeken in mijn notities iets naar jullie servers?

Nee. Zoeken gebeurt in een volledige-tekstindex die op je apparaat wordt gebouwd en bewaard. Zoekopdrachten verlaten het nooit, resultaten verschijnen ook zonder enige verbinding, en er wordt nooit iets over waar je naar zoekt verstuurd.

Dit is geen beleidskeuze die we stilletjes zouden kunnen terugdraaien, het volgt uit de architectuur: de server heeft alleen cijfertekst, dus er valt aan onze kant niets leesbaars te indexeren of te doorzoeken. Een server die je notities niet kan lezen, kan ze ook niet doorzoeken.

Gebruikt PrivacyNotes AI op mijn notities?

Nee. Er zitten geen AI-functies in de app, er draait geen AI-verwerking op de achtergrond, en er wordt geen model op je inhoud getraind. Je notities worden versleuteld voordat ze je apparaat verlaten, dus er staat op onze servers niets leesbaars om ergens in te stoppen.

Mochten we ooit iets in die richting uitbrengen, dan zou het volledig op je apparaat moeten draaien en strikt op eigen initiatief aan te zetten zijn. Leesbare notities naar een cloudmodel sturen zou de zero-knowledge belofte breken, dus dat is uitgesloten.

Wat zijn burn-notities?

Een burn-notitie is een manier om een notitie te delen met iemand die PrivacyNotes niet gebruikt, waarbij de notitie zichzelf vernietigt. De app versleutelt de inhoud met een eenmalige sleutel en geeft je een link. De sleutel reist mee in het fragment van de link, dat browsers nooit naar servers sturen, dus onze server bewaart cijfertekst die hij niet kan lezen.

Zodra de link voor het eerst geopend wordt, geeft de server de cijfertekst af en verwijdert hem in dezelfde stap: één keer lezen, en dan is hij weg. Links die niet geopend worden, verlopen vanzelf na 24 uur. Hoe dan ook blijft er niets hangen.

Wat is het verschil tussen alleen-lezen en met een PIN beveiligde notities?

"Alleen-lezen" (in het menu met notitieopties, Pro) vergrendelt een notitie tegen bewerken, zodat een afgerond document niet per ongeluk verhaspeld raakt; het verbergt niets. "Beveiligen" (zelfde menu, Pro) verbergt de titel en inhoud van een notitie achter je PIN of biometrisch ontgrendelen, voor de dingen die je liever niet zichtbaar hebt op een scherm waar soms anderen op meekijken.

Beide zijn handige drempels op je apparaat, geen extra versleuteling. De markeringen reizen mee in de versleutelde gegevens van de notitie, en de notitie wordt bewust niet opnieuw versleuteld met je PIN: zo kan een vergeten PIN nooit gegevens vernietigen. Het betekent ook dat wie jouw herstelzin heeft, zich op een nieuw apparaat kan aanmelden, een nieuwe PIN kan instellen, en alles kan lezen. De herstelzin blijft de echte veiligheidsgrens - bescherm die eerst, en gebruik deze drempels voor privacy op het scherm.

Biometrisch ontgrendelen werkt niet meer. Wat kan ik doen?

Je wordt nooit buitengesloten. Het vergrendelscherm biedt altijd een uitweg: "Ontgrendelen met PIN", of "Aanmelden met herstelzin". De biometrie is een lokale drempel, geen encryptiesleutel, dus je notities blijven hoe dan ook onaangeroerd.

Herstel daarna de drempel. Inschrijven gebeurt per apparaat, dus een nieuwe telefoon, een vers browserprofiel of een herinstallatie moet opnieuw worden ingeschreven: Instellingen > Beveiliging > "Biometrisch slot", uitzetten, en dan opnieuw "Biometrisch ontgrendelen inschakelen". Het vereist ook "Dit apparaat vertrouwen" (niet-vertrouwde sessies verdwijnen zodra het tabblad sluit) en hardware met een platform-authenticator (Touch ID, Face ID, Windows Hello). Duikt er een wachtwoordmanager als Bitwarden of 1Password op in plaats van de systeemvraag, sluit die dan en probeer opnieuw, of zet zijn passkey-overname voor de site uit - de app vraagt om de ingebouwde authenticator, maar sommige managers onderscheppen het toch.

Is PrivacyNotes open source?

De delen die jou beschermen al wel. De encryptiecode, het databaseschema en het dreigingsmodel zijn gepubliceerd als open core, zodat iedereen precies kan controleren hoe je notities beveiligd zijn in plaats van ons op ons woord te geloven.

De apps volgen. Zodra de native apps voor elk platform zijn uitgebracht, maken we de clientcode open source (web, desktop en mobiel). Het ene deel dat gesloten blijft, is de sync-backend, en die bevat nooit iets anders dan versleutelde gegevens die wij niet kunnen lezen. Dat privé houden kost je niets op het vlak van privacy, en het voorkomt dat iemand de hele dienst kloont en ons werk als het zijne verkoopt. Open waar het jou beschermt, gesloten waar het ons beschermt.

// Account & herstel

Ik ben mijn herstelzin kwijt. Kunnen jullie mijn account herstellen?

Ben je nog op een apparaat aangemeld: ja, dan kun je hem zelf terughalen. Open Instellingen > Beveiliging > Je herstelzin en sla hem nu meteen op in je wachtwoordmanager.

Heb je geen aangemeld apparaat en geen herstelzin: nee, en niemand kan dat. Je herstelzin bereikt onze servers nooit, dus er valt niets te resetten en geen supportticket kan helpen. Dit is geen beleid dat we zouden kunnen buigen - het is wat end-to-end versleuteling betekent. Elke dienst die je versleutelde gegevens na een totaal verlies wél kan herstellen, heeft je sleutels in handen.

De oplossing kost tien seconden: bewaar de herstelzin in een wachtwoordmanager op de dag dat je je account aanmaakt.

Ik meld me aan met Google of Apple. Wat als ik de toegang tot dat account verlies?

Je hebt onder de motorkap nog steeds een zin van 12 woorden, en die zin alleen meldt je op elk apparaat aan - Google of Apple is niet nodig. Open Instellingen > Beveiliging > Je herstelzin en sla hem op in je wachtwoordmanager.

Doe dat één keer en het verliezen van je provideraccount kost je niets: meld je gewoon aan met de herstelzin.

Mijn herstelzin is gelekt. Wat moet ik doen?

Beschouw de kluis als verbrand. Een herstelzin kan niet worden gewijzigd of gerouleerd, want de herstelzin is de sleutel waarmee alles versleuteld is - dus de oplossing is overstappen naar een verse kluis. Exporteer eerst, in het oude account, alles: Instellingen > Import & Export > Exporteren > "PrivacyNotes-back-up (.zip)".

Meld je af, maak een nieuwe kluis aan (nieuwe 12 woorden), en breng de export terug via Instellingen > Import & Export > Herstellen > "Volledige back-up (.zip)". Verwijder daarna het oude account vanaf elk apparaat dat er nog op aangemeld is: Instellingen > ID & Sync > "Account & gegevens verwijderen...". Dat wist de gesynchroniseerde gegevens en sluit iedereen buiten die de oude herstelzin heeft. Meldde je je aan met Google of Apple, verwijder dan eerst het oude account en meld je daarna opnieuw met de provider aan om de verse kluis te starten.

Twee eerlijke kosten: een lopende opslaguitbreiding moet worden stopgezet vóór het verwijderen, en Pro is gebonden aan het account waarop het is gekocht - het gaat niet mee naar de nieuwe kluis, en buiten de standaard 30-dagentermijn is dit geen geval voor terugbetaling. Voorkomen is er goedkoop bij: bewaar de herstelzin in een wachtwoordmanager en nergens anders.

Ik ben een apparaat kwijt. Hoe bescherm ik mijn notities?

Open vanaf een aangemeld apparaat Instellingen > Account > "Geregistreerde apparaten" en verwijder het verloren apparaat. Zodra dat apparaat de volgende keer online komt, wordt het afgemeld en worden de lokale gegevens gewist, binnen ongeveer een minuut na het volgende gebruik. Het blijft 72 uur zichtbaar onder "Onlangs verwijderd" zodat je kunt bevestigen dat het echt weg is.

De eerlijke grenzen: een apparaat dat nooit opnieuw verbindt, houdt alles wat het al had opgeslagen totdat het dat wel doet, en juist daarom tellen het slot op de app (PIN of biometrie) plus het schermslot van je besturingssysteem op alles wat draagbaar is. En verwijderen is geen sleutelwissel - wie jouw 12 woorden echt heeft, kan zich hoe dan ook opnieuw aanmelden. Vermoed je dat de herstelzin zelf gelekt is, volg dan liever het draaiboek bij een gelekte herstelzin.

Ik ben mijn PIN vergeten. Zijn mijn gegevens weg?

Nee. De PIN is een handig slot tegen meekijkers op je eigen apparaat, geen encryptiesleutel. Je notities zijn versleuteld met sleutels die van je herstelzin zijn afgeleid, en de herstelzin geeft altijd volledige toegang, zonder PIN.

Dat is een bewuste ontwerpkeuze: versleuteling koppelen aan een PIN van 4 cijfers zou betekenen dat een vergeten PIN je gegevens vernietigt. Dat gebeurt hier nooit.

Hoe verwijder ik mijn account?

In de app: Instellingen > ID & Sync, dan "Account & gegevens verwijderen". Dit verwijdert je gesynchroniseerde notities, bestanden, apparaten, instellingen en het account zelf definitief van de server. Er is geen bewaartermijn en geen back-up die we daarna nog zouden kunnen terugzetten, dus exporteer eerst wat je wilt houden (Instellingen > Import & Export).

Twee details: een lopend opslagabonnement moet worden stopgezet voordat je kunt verwijderen (een abonnement dat al gepland staat om te stoppen, blokkeert het niet), en omdat een herstelzinaccount nooit een e-mailadres of naam bevatte, blijft er geen profiel of mailinglijst over om op te schonen. De lokale gegevens op één apparaat wissen is een aparte actie en raakt je account niet.

// Synchronisatie & apparaten

Wat synchroniseert er precies tussen mijn apparaten, en wat blijft lokaal?

Alles wat je zou verwachten, allemaal op je apparaat versleuteld voordat het synchroniseert: notities, taken, dagboeknotities, je kluis en de versleutelde bestanden erin. Je instellingen reizen mee - favoriete tags, sorteer- en weergavevoorkeuren, kleurenthema, je PIN (als gezouten hash, nooit de PIN zelf), het slot op de app, de opzet van je trackers en medicatie, en het automatisch legen van de prullenbak. Stel het één keer in en elk apparaat pikt het op.

Een paar dingen blijven bewust op het apparaat zelf: lichte of donkere modus (elk apparaat volgt zijn eigen systeemvoorkeur), biometrisch ontgrendelen (gekoppeld aan de hardware van elk apparaat), en of je ontgrendeld bent (de app sluiten vergrendelt altijd opnieuw). De server bewaart alleen ooit versleutelde blobs en kan er niets van lezen.

Werkt PrivacyNotes offline?

Ja. De app is local-first: je notities staan in een database op je apparaat, dus lezen, schrijven en zoeken werken allemaal zonder verbinding. Wijzigingen synchroniseren automatisch zodra je weer online bent.

Wat gebeurt er als ik dezelfde notitie op twee apparaten tegelijk bewerk?

Er wordt niets stilletjes overschreven. Hebben beide apparaten dezelfde notitie gewijzigd terwijl ze los van elkaar stonden (bijvoorbeeld omdat er één offline was), dan merkt de app de botsing op zodra ze weer synchroniseren en toont een conflictvenster: houd de versie op dit apparaat, houd die van het andere, of houd beide als aparte notities.

In het dagelijks gebruik zie je het zelden. Bewerkingen synchroniseren binnen enkele seconden zolang je online bent, en het venster verschijnt alleen als twee versies van dezelfde notitie echt uit elkaar zijn gelopen.

Hoe verwijder ik een apparaat dat ik niet meer gebruik?

Instellingen > Account toont elk geregistreerd apparaat. Verwijder het apparaat waar je mee stopt: de plek komt meteen vrij (handig op het gratis plan met 2 apparaten), en het verwijderde apparaat wordt afgemeld zodra het opnieuw probeert te synchroniseren. Het blijft 72 uur zichtbaar onder "Onlangs verwijderd" zodat je kunt zien dat het echt weg is.

Eén eerlijke kanttekening: verwijderen is op zichzelf geen veiligheidsgrens, want wie jouw herstelzin heeft, kan zich gewoon opnieuw aanmelden. Is een apparaat verloren of gestolen, dan is de herstelzin het ding om te beschermen, en het slot op de app (PIN of biometrie) is wat voorkomt dat een gevonden apparaat een open deur is.

Wat betekent "Apparaatlimiet bereikt"?

Gratis accounts synchroniseren op maximaal 2 apparaten, en dit venster verschijnt zodra een derde zich probeert te registreren. Verwijder een apparaat dat je niet meer gebruikt rechtstreeks in het venster, of op een bestaand apparaat onder Instellingen > Account (hoe verwijderen werkt). De plek komt meteen vrij, en het verwijderde apparaat blijft 72 uur zichtbaar onder "Onlangs verwijderd". Pro heft de limiet volledig op.

Eén eigenaardigheid om te kennen: om te voorkomen dat meerdere browsers op één computer meerdere plekken opslokken, worden apparaten gegroepeerd met privacyvriendelijke hashes van grove machinesignalen, op je apparaat berekend met een geheim per account. Een grote browserupdate, of geharde browsers als Brave of Tor die die signalen willekeurig maken, kunnen dezelfde machine een tijdje in een nieuwe plek laten belanden. Je wordt nooit buitengesloten - verwijder de verouderde vermelding en ga door.

Wat gebeurt er als ik over mijn opslaglimiet ga?

Er wordt nooit iets verwijderd. Zodra nieuwe wijzigingen er niet meer bij passen, zegt de synchronisatie dat: "Opslag vol. Sommige notities konden niet synchroniseren." Bestaande gegevens blijven synchroniseren, nieuwe groei niet. Blijf je boven de limiet, dan start een aftelling van 90 dagen, getoond als een amberkleurige banner. Lezen, dingen kleiner maken, verwijderen en exporteren blijven al die tijd gewoon werken.

Na 90 dagen boven de limiet pauzeert de synchronisatie: de banner wordt rood ("Synchronisatie gepauzeerd. Je zit al 90+ dagen over je opslaglimiet."). De app werkt op elk apparaat nog volledig; wijzigingen blijven gewoon lokaal tot je weer onder de limiet zit. Herstel is meteen en doe je zelf: maak ruimte vrij - de prullenbak legen telt mee - of neem meer opslag onder Instellingen > Opslag, en de synchronisatie hervat vanzelf. Dit is het bewuste tegenovergestelde van diensten die gegevens boven de limiet automatisch verwijderen.

// Je gegevens

Waar worden mijn gegevens opgeslagen?

Eerst op je apparaat - dat is de kopie waar je daadwerkelijk mee werkt. De synckopie staat op servers in Zürich, Zwitserland.

Omdat alles versleuteld wordt voordat het je apparaat verlaat, is de locatie van de server een bonus in plaats van een dragende belofte: de gesynchroniseerde gegevens zouden onleesbaar zijn, waar ze ook stonden.

Kan ik mijn notities exporteren, of zit ik vast?

Je kunt op elk moment alles exporteren, volledig op je eigen apparaat gemaakt: Markdown-bestanden in een zip met bijlagen erbij, een volledige JSON-back-up, of zelfstandige HTML - per notitie of voor je hele account.

Importeren kan ook: haal notities binnen uit Obsidian, Apple Notes, Google Keep, Standard Notes, Simplenote en Samsung Notes. Vastzitten hoort niet bij het verdienmodel.

Wat is de beste manier om mijn notities te back-uppen?

Voor een volledig vangnet: "PrivacyNotes-back-up (.zip)" onder Instellingen > Import & Export > Exporteren. Hij bevat alles - notities, dagboeken, kluis, taken, afbeeldingen, audio, bestanden - en herstelt volledig via het tabblad Herstellen, in elke kluis. Hij is leesbaar op je schijf, dus bewaar hem op een plek die je vertrouwt: een versleutelde schijf, geen gedeelde schijf.

"Versleutelde back-up (.pnbackup)" is de omgekeerde afweging: veilig om overal te parkeren omdat hij zonder je herstelzin onleesbaar is, maar hij dekt alleen tekst en metadata (geen afbeeldingen of bestanden) en herstelt alleen in hetzelfde account dat hem maakte - wat hem nutteloos maakt als je ooit overstapt naar een nieuwe herstelzin. "Tekstback-up (.json)" en het HTML-archief zijn formaten voor overdraagbaarheid en niet voor herstel, en de "Kluisexport (.json)" is Bitwarden-compatibele platte tekst voor wachtwoordmanagers.

Waarom eigenlijk nog lokale back-ups bewaren als alles al synchroniseert? Omdat synchronisatie geen back-up is: ze geeft verwijderingen trouw door, in het ergste geval ook een gecompromitteerde server die gegevens laat vallen die je apparaten vervolgens spiegelen. Een periodieke volledige back-up op je eigen schijf is de ene kopie die geen enkele servergebeurtenis kan raken. Exporteer vóór grote imports, vóór je vertrekt, en op een ritme dat je echt volhoudt.

Wat telt mee voor mijn opslag, en hoe maak ik ruimte vrij?

Alles wat je synchroniseert, op zijn versleutelde grootte: notitietekst, afbeeldingen, audio-opnamen en bijlagen. De balk onder Instellingen > Opslag toont het totaal; wat een notitie zelf inneemt, staat in zijn notitieopties als "Gebruikte opslag". Notities in de prullenbak tellen mee totdat de prullenbak geleegd is.

Om snel ruimte vrij te maken, open je Bestanden, sorteer je op Grootte, en verwijder je de grootste items - bijlagen overtreffen tekst met gemak in bijna elk account. Leeg daarna de prullenbak: de weergave Prullenbak laat zien hoeveel ruimte "Legen" vrijmaakt. Tekst alleen vult vrijwel nooit een quotum; zelfs de gratis 50 MB bevat tienduizenden gewone notities.

Welke bestanden kan ik bijvoegen, en hoe groot mogen ze zijn?

Elk bestandstype: afbeeldingen, pdf's, audio, archieven, wat je er ook in sleept. Elk bestand wordt op je apparaat versleuteld voordat het geüpload wordt, net als notitietekst, en de weergave Bestanden verzamelt alle bijlagen op één plek.

De limiet per bestand is 5 MB op het gratis plan en 50 MB op Pro. Bestanden tellen mee voor je totale syncopslag (50 MB gratis, 500 MB op Pro, uit te breiden tot 5,5 GB met opslaguitbreidingen), en de opslagbalk bij Instellingen > Opslag laat altijd zien hoe je ervoor staat.

Waarom is het uploaden van mijn bestand mislukt?

Er gelden twee limieten, en de foutmelding vertelt je welke je raakte. Per bestand: 5 MB op het gratis plan, 50 MB op Pro, 100 MB met een opslaguitbreiding. In totaal: alles wat je synchroniseert moet in de opslag van je account passen (50 MB gratis, 500 MB op Pro, meer met uitbreidingen), dus een vol quotum laat uploads mislukken, zelfs als het bestand zelf klein is. Elk bestandstype is toegestaan - er is geen beperking op formaat.

Bekijk de opslagbalk in de weergave Bestanden of onder Instellingen > Opslag, en kies dan de goedkoopste oplossing: maak ruimte vrij, upgrade, of verklein het bestand (telefoonfoto's zijn vaak originelen van meerdere MB; een gecomprimeerde JPEG is een fractie van de grootte). Uploaden vraagt ook een verbinding: bestanden komen niet in de wachtrij terwijl je offline bent.

Waarom zijn er notities uit mijn prullenbak verdwenen?

De prullenbak is geen archief: standaard wordt alles erin na 30 dagen definitief verwijderd. De schakelaar zit in de weergave Prullenbak zelf, met het label "Wordt na 30 dagen automatisch verwijderd" - zet hem daar uit als je de prullenbak voor altijd wilt bewaren, en de instelling synchroniseert naar al je apparaten. Het opschonen draait op je apparaat wanneer de app opent, omdat de server niet kan zien welke versleutelde notities in de prullenbak zitten.

Definitief verwijderd betekent weg: geen serverkopie en geen weg terug. Gebruik je de prullenbak als een ooit-misschien-stapel, zet dan automatisch verwijderen uit of herstel notities vóór dag 30. Tot die tijd tellen notities in de prullenbak nog mee voor je opslag - "Legen" in dezelfde weergave maakt die ruimte meteen vrij.

Wat is de Kluis?

De Kluis is een apart onderdeel voor gestructureerde geheimen: logins met gebruikersnamen en wachtwoorden, creditcards en betaalpassen, en SSH-sleutels. Items krijgen echte velden in plaats van vrije tekst, logins tonen een icoontje van de site, en alles is end-to-end versleuteld, net als de rest van je gegevens.

Het geeft die handvol inloggegevens die anders verspreid over je notities belanden een nette, beschermde plek. Combineer het met het slot op de app en PIN-beveiliging voor een dubbele beveiliging van je gevoeligste items. Een Bitwarden-import belandt hier automatisch.

Hoe lang mag één notitie zijn, en wat betekenen de waarschuwingen over de grootte?

Typ zoveel je wilt - bij normale notities komt de grootte nooit ter sprake. Wordt één notitie heel groot, dan verschijnt er een kleine hint eronder die in drie stappen oploopt: rond 50.000 woorden meldt hij dat de notitie lang wordt en op tragere apparaten kan haperen; rond 75.000 woorden kleurt hij amber, wat betekent dat het bewerken kan gaan stotteren; en rond 100.000 woorden stelt hij voor de notitie te splitsen omdat je de synclimiet nadert. Het zijn richtlijnen, geen harde grenzen, en niets houdt je tegen om door te gaan.

Die synclimiet is het enige echte plafond. Eén notitie kan zo'n 1 MB tekst bevatten zodra hij versleuteld is - heel grofweg 120.000 woorden aan gewone Engelse tekst, en minder bij een niet-Latijns schrift of zware opmaak. Een notitie daarboven blijft werken en blijft veilig op het apparaat waarop je hem schreef, maar die ene notitie synchroniseert niet naar je andere apparaten (je ziet dan een melding "synchroniseren mislukt"). De rest van je notities heeft er geen last van: één te grote notitie blokkeert nooit iets anders.

De oplossing is eenvoudig: splits een heel lange notitie in een paar kleinere. De inhoud is identiek, hij synchroniseert zonder problemen, en de editor blijft snel. Een live woordenteller onder elke notitie laat je de grootte volgen terwijl je schrijft. En als je op het punt stond uit te testen waar de muur staat: dat hoeft nu niet meer.

Hoe verlaat ik PrivacyNotes volledig?

Eerst exporteren, dan verwijderen - beide doe je zelf. Instellingen > Import & Export > Exporteren dekt elke uitweg: "PrivacyNotes-back-up (.zip)" voor een volledige kopie, overdraagbare Markdown en HTML voor je volgende notitie-app, en "Kluisexport (.json)" in een Bitwarden-compatibel formaat voor je volgende wachtwoordmanager. Exports worden op je apparaat gemaakt.

Dan Instellingen > ID & Sync > "Account & gegevens verwijderen...": typ DELETE, en je gesynchroniseerde notities, bestanden, apparaten, instellingen en het account zelf worden definitief verwijderd zonder bewaartermijn (details). Een lopende opslaguitbreiding moet eerst worden stopgezet onder Instellingen > Opslag. Een account met alleen een herstelzin laat niets achter om op te schonen, want we wisten nooit wie je was. Geen duistere trucs en geen e-mails om je terug te winnen - je gegevens zijn van jou, ook op weg naar buiten.

Hoe gaat PrivacyNotes om met de AVG (GDPR) en mijn gegevensrechten?

Vooral door zo weinig mogelijk te bewaren. Meld je je aan met een herstelzin, dan is er geen naam, e-mailadres of identiteit vastgelegd om op te vragen: je gegevens zijn cijfertekst onder een willekeurige publieke sleutel, gehost in Zürich, Zwitserland. Meld je je aan met Google of Apple, dan bestaat er precies één identificator - het e-mailadres dat je provider deelt, gekoppeld aan die sleutel. Factuurgegevens voor Pro liggen bij Paddle, de merchant of record, niet bij ons.

Elk recht regel je zelf en meteen, zonder aanvraagformulier: inzage en overdraagbaarheid zijn Instellingen > Import & Export (volledige export in open formaten), wissen is Instellingen > ID & Sync > "Account & gegevens verwijderen..." zonder bewaartermijn, en rectificatie is je notities bewerken. De formele versie, inclusief hoe je ons bereikt voor alles wat de app niet zelf kan, staat in het privacybeleid.

Wat gebeurt er met mijn notities als PrivacyNotes ermee stopt?

Je verliest niets. De volledige dataset staat al op je apparaat omdat de app local-first is, en exporteren naar Markdown, JSON of HTML werkt volledig offline.

De encryptielaag is bovendien gepubliceerd als open core, dus het formaat blijft onafhankelijk leesbaar, zelfs in een wereld waarin onze servers van de ene op de andere dag verdwijnen.

// Prijzen & Pro

Wat is gratis en wat is Pro?

Gratis is het volledige product, geen voorproefje: end-to-end versleutelde notities, taken, dagboek en kluis, offline gebruik, importeren en exporteren - op maximaal 2 apparaten met 50 MB syncopslag.

Pro is een eenmalige aankoop die daar een onbeperkt aantal apparaten aan toevoegt, plus 500 MB syncopslag (uit te breiden), versiegeschiedenis van notities, grotere bijlagen, notities vergrendelen en met een PIN beveiligen, uitgebreide welzijnsanalyse, zen-modus en alle kleurenthema's.

Hoe kan een eenmalige betaling een syncdienst voor altijd bekostigen?

Omdat de dienst met opzet goedkoop te draaien is. De app is local-first en notities zijn kleine versleutelde blobs, dus de server doet weinig meer dan ze bewaren en tussen je apparaten doorgeven. Geen analyticspijplijn, geen AI-functies die rekenkracht opslurpen, geen supportafdeling.

De enige kostenpost die wél groeit met de tijd is opslag, en die is navenant geprijsd: opslag boven de inbegrepen 500 MB is een kleine jaarlijkse uitbreiding. Eenmalige kosten reken je één keer, terugkerende kosten keren terug. Het model hoeft alleen zichzelf te bedruipen, en dat doet het.

Ik heb Pro op één platform gekocht. Heb ik het nu overal?

Ja. Pro hangt aan je account, niet aan een apparaat, platform of store. Koop het één keer, meld je overal aan met dezelfde herstelzin (of dezelfde Google-, Apple- of GitHub-login), en Pro is daar ook actief.

Dat geldt ook voor platforms die nog niet bestaan: komt er een nieuwe app uit, dan gaat je bestaande Pro zonder extra kosten mee.

Ik heb voor Pro betaald, maar het is niet actief. Wat nu?

Geef het een minuut en herlaad dan de app. Na het afrekenen peilt de app ongeveer 20 seconden lang en ontgrendelt zichzelf, en een herlaad controleert de Pro-status opnieuw bij het opstarten. Kwam de betaling binnen maar loopt de activering achter, dan meldt een banner "Je betaling is binnen, maar het activeren van Pro duurt langer dan normaal" - die toestand lost zich in vrijwel alle gevallen vanzelf op. In store-builds probeert een aankoop die niet valideert het opnieuw als je de app herstart, en een aankoop die nooit actief wordt, betaalt de store automatisch binnen 3 dagen terug.

Nog steeds vergrendeld? Het is bijna altijd een accountverwarring: Pro hangt aan het account dat bij de aankoop was aangemeld, dus een andere herstelzin - of een providerlogin in plaats van je herstelzinkluis - is een ander account. Vergelijk de Account-ID onder Instellingen > ID & Sync op het apparaat waarop je kocht. Zit het echt vast, meld het dan en vermeld die Account-ID: die identificeert de aankoop en onthult niets over je notities.

Hoe werken opslaguitbreidingen?

Pro bevat 500 MB versleutelde syncopslag. Heb je meer nodig, dan stapelen uitbreidingspakketten daarbovenop: 1 GB voor $4,80 per jaar, 2 GB voor $8,40, of 5 GB voor $18, tot in totaal 5,5 GB. Uitbreidingen zijn de enige terugkerende aankoop in het product, omdat opslag het enige is dat ons elke maand dat je het gebruikt geld kost.

Alles regel je bij Instellingen > Opslag: stap over naar een groter pakket (je betaalt alleen het verschil naar rato) of zet het wanneer je wilt stop en houd de ruimte tot de periode die je betaald hebt afloopt. Pro zelf blijft hoe dan ook voor altijd van jou.

Hoe wijzig of stop ik mijn opslaguitbreiding?

Instellingen > Opslag is het bedieningspaneel. Overstappen naar een groter pakket gaat meteen in, en de bevestiging toont het exacte bedrag naar rato dat vandaag in rekening wordt gebracht voordat je bevestigt; de verlengdatum verschuift niet. "Opslag stopzetten" houdt je extra ruimte tot het einde van de periode die je al betaald hebt. Downgraden kan nog niet - de tussenweg is stopzetten en daarna het kleinere pakket kopen zodra de periode afloopt.

Past je gegevens na afloop nog binnen de resterende limiet, dan houdt het daarmee op; zo niet, dan wordt er niets verwijderd en begint de levenscyclus van 90 dagen boven de limiet. Een mislukte verlenging toont een banner met een link "Kaart bijwerken" om de betaling in Paddle te herstellen. Nam je een abonnement in een store-build, dan factureert de store je, dus stopzetten gebeurt in dat geval in de eigen abonnementsinstellingen van de store.

Gaan aankopen over tussen het web, Google Play en de App Store?

Ja. Pro en opslag hangen aan je account, niet aan een platform of store. Koop op het web en elke app waarop je je aanmeldt is Pro, ook de store-builds; koop in een store-build en de web- en desktop-apps ontgrendelen op dezelfde manier. Er is geen knop "Aankopen herstellen", want aanmelden ís het herstellen - het recht volgt het account.

Het enige verschil is wie je factureert. Webaankopen lopen via Paddle en beheer je in de app onder Instellingen > Opslag. Aankopen binnen een store-build (Google Play, of de App Store zodra de iOS-app uitkomt) worden door die store gefactureerd: terugkerende opslag zet je stop in de abonnementsinstellingen van de store, en terugbetalingen volgen het proces van de store. Hoe dan ook is het overal hetzelfde account en dezelfde Pro - ook op platforms die nog niet bestaan.

Wat is het terugbetalingsbeleid?

30 dagen, zonder vragen. Is Pro niets voor jou, vraag dan binnen 30 dagen na aankoop een volledige terugbetaling aan en het bedrag gaat terug naar de oorspronkelijke betaalmethode. Klanten in de EU behouden daarnaast hun wettelijke herroepingsrecht van 14 dagen.

Betalingen worden verwerkt door Paddle, onze merchant of record, dus terugbetalingen lopen rechtstreeks via Paddle: beantwoord de e-mail met je aankoopbon of ga naar paddle.net. Het volledige beleid staat in de algemene voorwaarden.

Wat komen jullie over mij te weten als ik betaal?

Minder dan je misschien denkt. Het afrekenen loopt via Paddle, de merchant of record: je naam, kaartnummer en factuuradres gaan naar Paddle voor de betaling en de belasting, en raken onze servers nooit.

Wat ons bereikt, is een bevestiging dat de publieke sleutel van je account nu Pro is, plus het bedrag van de bestelling. De factuurrelatie, inclusief het e-mailadres voor de bon dat je bij het afrekenen invult, blijft bij Paddle. Een account met alleen een herstelzin blijft voor ons dus pseudoniem, zelfs als betalende klant: we weten dát je betaald hebt, niet wie je bent.

Kan ik Pro kopen zonder prijs te geven wie ik ben?

Ja, met twee gangbare hulpmiddelen. Gebruik voor de bon een e-mailalias: Apple Hide My Email, DuckDuckGo Email Protection, SimpleLogin, Firefox Relay en addy.io sturen allemaal door naar je echte inbox zonder die bloot te geven. Gebruik voor de betaling een gemaskeerde kaart: privacy.com genereert in de VS virtuele kaarten die werken met elke naam die je invult, en veel banken en diensten elders (Revolut bijvoorbeeld) bieden wegwerpkaarten die hetzelfde doen.

Bij het afrekenen vraagt Paddle om een e-mailadres, een betaalmethode en een land (plus in sommige regio's een postcode) om de belasting te berekenen. De alias ontvangt de bon, de gemaskeerde kaart draagt de naam die je hem gaf, en de belastinglocatie herleidt je tot een regio, meer niet. Houd de alias wel in leven: de e-mail met de bon is je aankoopbewijs en je kanaal voor een terugbetaling.

Gecombineerd met een herstelzinaccount heeft geen enkele partij het volledige plaatje: je bank ziet een kaartoplading, Paddle ziet een alias en een gemaskeerde kaart, en wij zien alleen dat een publieke sleutel Pro is geworden.

// Apps & platforms

Op welke platforms draait PrivacyNotes?

Vandaag op web, macOS, Windows, Linux en Android, met iOS binnenkort. Elke app is uit dezelfde kern gebouwd met dezelfde end-to-end versleuteling en synchroniseert via hetzelfde account. In de downloadsectie staan altijd de nieuwste versies.

De native apps hebben macOS 13 of nieuwer, Windows 10 of nieuwer, Android 7.0 of nieuwer, of een Linux-distributie met webkit2gtk 4.1 (Ubuntu 22.04+, Debian 12+ of gelijkwaardig) nodig. iOS gaat iOS 15 of nieuwer vragen. Daaronder installeert of start de app niet, dus gebruik dan de webapp.

De webapp is volwaardig, geen noodoplossing: hij houdt een volledige lokale kopie van je gegevens bij en werkt offline, dus elke moderne browser is altijd een manier om binnen te komen.

Werkt de Android-app zichzelf bij?

Heb je hem uit de Google Play Store gehaald, dan ja, dan werkt hij zichzelf bij zoals je andere apps. Heb je hem rechtstreeks van onze website gedownload, dan werkt je telefoon hem niet automatisch bij, want zo gaat Android nu eenmaal om met apps die niet uit de Play Store komen.

In plaats daarvan kijkt de app zelf of er een nieuwe versie is en toont hij de melding "Nieuwe versie beschikbaar" zodra er een klaarstaat. Tik erop en de update installeert zich over de oude versie heen, met al je notities en instellingen nog gewoon op hun plek. De controle kijkt alleen of er een nieuwere versie is, hij raakt je notities nooit aan; die blijven de hele tijd versleuteld.

Kan ik op Android wisselen tussen de Play Store-app en de directe APK?

Ja, maar niet door de een over de ander te installeren. De twee builds zijn met verschillende sleutels ondertekend (Play beheert zijn eigen ondertekening; de sleutel van de directe APK is alleen van ons), en Android weigert een app bij te werken waarvan de handtekening veranderde, dus de installatie mislukt met een foutmelding in de trant van "App not installed". Wisselen betekent: controleer dat de app "Synced" toont, verwijder de huidige build, installeer de andere, en meld je opnieuw aan.

Verwijderen wist de lokale gegevens van de app - daarom komt de synccontrole eerst. Na het aanmelden komt alles terug via de synchronisatie. Houd je 12 woorden of een aanmeld-QR van een ander apparaat klaar vóór je verwijdert, niet erna. De builds zijn verder identiek; ze verschillen alleen in hoe ze zich bijwerken en in hoe Pro wordt gefactureerd.

Welke talen spreekt de app?

Engels, Duits, Frans, Italiaans, Spaans, Nederlands, Pools, Tsjechisch, Catalaans, Turks, Zweeds, Japans, Koreaans, traditioneel Chinees, Arabisch en Portugees, in zowel de Europese als de Braziliaanse variant. De app volgt standaard je systeemtaal, of je zet er op elk apparaat expliciet een vast bij Instellingen > Taal.

Vertalingen zijn gratis voor iedereen, geen Pro-extraatje. Er staan meer talen op de planning; ontbreekt die van jou, laat het ons weten op GitHub of Reddit.