Kalah
HomeTuis Terms of ServiceDiensvoorwaardes GET STARTEDBEGIN NOU

Privacy PolicyPrivaatheidsbeleid

Effective date: 10 April 2026Ingangsdatum: 10 April 2026

Terms of ServiceDiensvoorwaardes

ContentsInhoud

  1. Who we areWie ons is
  2. What information we collectWatter inligting ons insamel
  3. Why we collect itWaarom ons dit insamel
  4. Lawful basis for processingRegmatige grondslag vir verwerking
  5. Special personal informationSpesiale persoonlike inligting
  6. Who we share data withMet wie ons data deel
  7. Cross-border transfersOorgrensoordragte
  8. How long we keep dataHoe lank ons data bewaar
  9. How we protect your dataHoe ons jou data beskerm
  10. CookiesKoekies
  11. Your rightsJou regte
  12. Information RegulatorInligtingsreguleerder
  13. Changes to this policyWysigings aan hierdie beleid
  14. Contact usKontak ons

1. Who we are1. Wie ons is

Kalah NPC is a non-profit company registered in South Africa, based in Cape Town. We provide a church management platform (website hosting, member management, communication tools, event management, and document storage) to Reformed churches in South Africa.

In terms of the Protection of Personal Information Act 4 of 2013 ("POPIA"), each church using Kalah is the responsible party (data controller) for its members' personal information. Kalah NPC acts as an operator (data processor) on behalf of the church.

This privacy policy explains how Kalah NPC handles personal information when you visit our website, use our platform, or when your church processes your data through our platform.

Kalah NPC is 'n nie-winsgewende maatskappy geregistreer in Suid-Afrika, gebaseer in Kaapstad. Ons verskaf 'n gemeentebestuursplatform (webwerf-aanbieding, lidmaatbestuur, kommunikasie-instrumente, geleentheidsbestuur en dokumentberging) aan Gereformeerde kerke in Suid-Afrika.

Ingevolge die Wet op die Beskerming van Persoonlike Inligting 4 van 2013 ("POPIA"), is elke kerk wat Kalah gebruik die verantwoordelike party (databeheerder) vir sy lidmate se persoonlike inligting. Kalah NPC tree op as 'n operateur (dataverwerker) namens die kerk.

Hierdie privaatheidsbeleid verduidelik hoe Kalah NPC persoonlike inligting hanteer wanneer jy ons webwerf besoek, ons platform gebruik, of wanneer jou kerk jou data deur ons platform verwerk.

2. What information we collect2. Watter inligting ons insamel

We collect different types of information depending on how you interact with Kalah:

Information churches enter about their members

CategoryExamples
IdentityFull name, title
Contact detailsEmail address, phone number, physical address
Church membershipGroup memberships, roles within the congregation
Religious affiliationMembership of a specific church (this is special personal information — see Section 5 below)

Information from church administrators

When a church signs up for Kalah, we collect the administrator's name, email address, and the church's details (name, address, denomination).

Information collected automatically

When you visit any Kalah-hosted website, we collect basic server logs (IP address, browser type, pages visited) for security and performance purposes. We do not use tracking pixels or analytics tools.

Ons versamel verskillende tipes inligting afhangende van hoe jy met Kalah omgaan:

Inligting wat kerke oor hul lidmate invoer

KategorieVoorbeelde
IdentiteitVolle naam, titel
KontakbesonderhedeE-posadres, telefoonnommer, fisiese adres
KerklidmaatskapGroeplidmaatskappe, rolle binne die gemeente
Godsdienstige affiliasieLidmaatskap van 'n spesifieke kerk (dit is spesiale persoonlike inligting — sien Afdeling 5 hieronder)

Inligting van kerkadministrateurs

Wanneer 'n kerk vir Kalah registreer, versamel ons die administrateur se naam, e-posadres, en die kerk se besonderhede (naam, adres, denominasie).

Inligting wat outomaties ingesamel word

Wanneer jy enige Kalah-aangebode webwerf besoek, versamel ons basiese bedienerloglêers (IP-adres, blaaiertipe, bladsye besoek) vir sekuriteits- en werkverrigtingdoeleindes. Ons gebruik nie opsporingspixels of analitiese instrumente nie.

3. Why we collect it3. Waarom ons dit insamel

We process personal information for the following purposes:

  • Providing the platform: Hosting church websites, storing member records, enabling communication (email and SMS) between churches and their members
  • Member login: Sending magic-link emails so members can access restricted content on their church's website
  • Church administration: Enabling churches to manage events, downloads, groups, and member communications
  • Platform security: Protecting against unauthorised access, monitoring for abuse
  • Platform improvement: Understanding how the platform is used so we can make it better (aggregated, non-personal data only)

We do not use personal information for advertising. We do not sell personal information. We never will.

Ons verwerk persoonlike inligting vir die volgende doeleindes:

  • Verskaffing van die platform: Aanbieding van kerkwebwerwe, berging van lidmaatrekords, aktivering van kommunikasie (e-pos en SMS) tussen kerke en hul lidmate
  • Lidmaataanmelding: Versending van magic-link e-posse sodat lidmate toegang tot beperkte inhoud op hul kerk se webwerf kan kry
  • Kerkadministrasie: Kerke in staat stel om geleenthede, aflaaie, groepe en lidmaatkommunikasie te bestuur
  • Platformsekuriteit: Beskerming teen ongemagtigde toegang, monitering vir misbruik
  • Platformverbetering: Begrip van hoe die platform gebruik word sodat ons dit kan verbeter (slegs saamgestelde, nie-persoonlike data)

Ons gebruik nie persoonlike inligting vir advertensies nie. Ons verkoop nie persoonlike inligting nie. Ons sal dit nooit doen nie.

4. Lawful basis for processing4. Regmatige grondslag vir verwerking

Under POPIA, personal information may only be processed if there is a lawful basis. The bases we rely on are:

  • Legitimate interest (Section 11(1)(f)): Processing server logs for security and platform stability
  • Contract (Section 11(1)(b)): Processing church administrator data to provide our services under the Terms of Service agreement
  • Instructions from the responsible party: As an operator, we process church member data on the instructions of each church (the responsible party), in accordance with our operator agreement (see our Terms of Service)

Each church is responsible for ensuring it has a lawful basis to process its members' personal information. For most churches, this is based on the legitimate activities of the church as a non-profit body (Section 11(1)(f) read with Section 28).

Ingevolge POPIA mag persoonlike inligting slegs verwerk word indien daar 'n regmatige grondslag bestaan. Die grondslagte waarop ons staatmaak, is:

  • Regmatige belang (Artikel 11(1)(f)): Verwerking van bedienerloglêers vir sekuriteit en platformstabiliteit
  • Kontrak (Artikel 11(1)(b)): Verwerking van kerkadministrateurdata om ons dienste ingevolge die Diensvoorwaardes-ooreenkoms te lewer
  • Opdragte van die verantwoordelike party: As 'n operateur verwerk ons kerklidmaatdata op die opdragte van elke kerk (die verantwoordelike party), ooreenkomstig ons operateursooreenkoms (sien ons Diensvoorwaardes)

Elke kerk is verantwoordelik om te verseker dat dit 'n regmatige grondslag het om sy lidmate se persoonlike inligting te verwerk. Vir die meeste kerke is dit gebaseer op die regmatige aktiwiteite van die kerk as 'n nie-winsgewende liggaam (Artikel 11(1)(f) saamgelees met Artikel 28).

5. Special personal information5. Spesiale persoonlike inligting

Religious affiliation is classified as special personal information under POPIA Section 26. The fact that someone is a member of a particular church reveals their religious beliefs.

POPIA Section 28 provides an exemption: a religious institution may process special personal information about its members or people who have regular contact with it, provided the information is not shared outside the institution without the data subject's consent.

Each church using Kalah processes religious affiliation data under this Section 28 exemption. Kalah, as operator, processes this data solely on the church's behalf and does not share it with any third party for their own purposes.

Godsdienstige affiliasie word geklassifiseer as spesiale persoonlike inligting ingevolge POPIA Artikel 26. Die feit dat iemand 'n lidmaat van 'n spesifieke kerk is, openbaar hul godsdienstige oortuigings.

POPIA Artikel 28 bied 'n vrystelling: 'n godsdienstige instelling mag spesiale persoonlike inligting oor sy lidmate of mense wat gereelde kontak met dit het, verwerk, mits die inligting nie sonder die datasubjek se toestemming buite die instelling gedeel word nie.

Elke kerk wat Kalah gebruik, verwerk godsdienstige affiliasiedata ingevolge hierdie Artikel 28-vrystelling. Kalah, as operateur, verwerk hierdie data uitsluitlik namens die kerk en deel dit nie met enige derde party vir hul eie doeleindes nie.

6. Who we share data with6. Met wie ons data deel

We do not sell, rent, or trade personal information. We share data only with the following service providers (sub-processors) who help us deliver the platform:

ProviderPurposeLocation
RailwayPlatform hosting and database infrastructureUnited States
ResendTransactional email delivery (magic links, notifications, church communications)United States

These providers process data solely to deliver their services to us and are bound by their own data processing agreements. We select providers that maintain appropriate security standards.

We may also disclose personal information if required by law, court order, or a lawful request from a South African authority.

Ons verkoop, verhuur of verhandel nie persoonlike inligting nie. Ons deel data slegs met die volgende diensverskaffers (sub-verwerkers) wat ons help om die platform te lewer:

VerskafferDoelLigging
RailwayPlatformaanbieding en databasis-infrastruktuurVerenigde State
ResendTransaksionele e-posaflewering (magic links, kennisgewings, kerkkommunikasie)Verenigde State

Hierdie verskaffers verwerk data uitsluitlik om hul dienste aan ons te lewer en word deur hul eie dataverwerkingsooreenkomste gebind. Ons kies verskaffers wat toepaslike sekuriteitstandaarde handhaaf.

Ons mag ook persoonlike inligting openbaar maak indien dit deur die wet, 'n hofbevel, of 'n wettige versoek van 'n Suid-Afrikaanse owerheid vereis word.

7. Cross-border transfers7. Oorgrensoordragte

We want to be transparent: our hosting infrastructure (Railway) and email service (Resend) are based in the United States. This means personal information is transferred to and processed in the US.

POPIA Section 72 permits cross-border transfers where the recipient is subject to laws or binding agreements that provide an adequate level of protection. We rely on the following safeguards:

  • Our sub-processors maintain industry-standard security practices (encryption at rest and in transit, access controls, regular security audits)
  • Data is encrypted in transit using TLS (Transport Layer Security)
  • We minimise the data transferred — only what is necessary for the service
  • Our agreements with these providers include data protection obligations

We are actively evaluating hosting options that would allow us to keep data within South Africa or the broader African continent. If we move to local hosting in the future, we will update this policy.

Ons wil deursigtig wees: ons aanbiedings-infrastruktuur (Railway) en e-posdiens (Resend) is in die Verenigde State gebaseer. Dit beteken persoonlike inligting word na die VSA oorgedra en daar verwerk.

POPIA Artikel 72 laat oorgrensoordragte toe waar die ontvanger onderhewig is aan wette of bindende ooreenkomste wat 'n voldoende vlak van beskerming bied. Ons steun op die volgende waarborge:

  • Ons sub-verwerkers handhaaf bedryfstandaard-sekuriteitspraktyke (enkripsie in rus en tydens oordrag, toegangskontroles, gereelde sekuriteitsoudits)
  • Data word tydens oordrag met TLS (Transport Layer Security) geënkripteer
  • Ons minimaliseer die data wat oorgedra word — slegs wat nodig is vir die diens
  • Ons ooreenkomste met hierdie verskaffers sluit databeskermingsverpligtinge in

Ons evalueer aktief aanbiedings-opsies wat ons in staat sal stel om data binne Suid-Afrika of die breër Afrika-kontinent te hou. As ons in die toekoms na plaaslike aanbieding oorskakel, sal ons hierdie beleid opdateer.

8. How long we keep data8. Hoe lank ons data bewaar

We retain personal information only for as long as necessary:

  • Church member data: Retained for as long as the church's account is active. When a church cancels its account, we delete all member data within 30 days (see our Terms of Service for details on data export and deletion)
  • Church administrator data: Retained for as long as the church's account is active, plus up to 12 months afterwards for legitimate administrative purposes (e.g., responding to enquiries about the account)
  • Server logs: Automatically deleted after 90 days
  • Backups: Retained for up to 30 days, then permanently deleted

Churches can delete individual member records at any time through the platform's admin interface.

Ons bewaar persoonlike inligting slegs so lank as wat nodig is:

  • Kerklidmaatdata: Bewaar solank die kerk se rekening aktief is. Wanneer 'n kerk sy rekening kanselleer, verwyder ons alle lidmaatdata binne 30 dae (sien ons Diensvoorwaardes vir besonderhede oor data-uitvoer en -verwydering)
  • Kerkadministrateurdata: Bewaar solank die kerk se rekening aktief is, plus tot 12 maande daarna vir regmatige administratiewe doeleindes (bv. reageer op navrae oor die rekening)
  • Bedienerloglêers: Outomaties verwyder na 90 dae
  • Rugsteune: Bewaar vir tot 30 dae, daarna permanent verwyder

Kerke kan individuele lidmaatrekords te eniger tyd deur die platform se administrasie-koppelvlak verwyder.

9. How we protect your data9. Hoe ons jou data beskerm

We take reasonable measures to protect personal information against loss, unauthorised access, and misuse. Our security measures include:

  • Encryption in transit: All data transmitted between your browser and our servers is encrypted using TLS (HTTPS)
  • Role-based access control: Church administrators are assigned roles (owner, editor, sender, viewer) that limit what they can see and do. Only authorised administrators can access member data
  • Passwordless authentication: Members log in via magic links sent to their email, eliminating password-related security risks
  • Regular backups: Data is backed up regularly to protect against accidental loss
  • Isolated data: Each church's data is stored separately from other churches

No system is perfectly secure. If we become aware of a security breach that affects personal information, we will notify the affected church and, where required by law, the Information Regulator, within 72 hours of becoming aware of the breach.

Ons tref redelike maatreels om persoonlike inligting teen verlies, ongemagtigde toegang en misbruik te beskerm. Ons sekuriteitsmaatreels sluit in:

  • Enkripsie tydens oordrag: Alle data wat tussen jou blaaier en ons bedieners oorgedra word, word met TLS (HTTPS) geënkripteer
  • Rolgebaseerde toegangsbeheer: Kerkadministrateurs word rolle toegewys (eienaar, redakteur, sender, kyker) wat beperk wat hulle kan sien en doen. Slegs gemagtigde administrateurs kan toegang tot lidmaatdata kry
  • Wagwoordlose verifikasie: Lidmate meld aan via magic links wat na hul e-pos gestuur word, wat wagwoordverwante sekuriteitsrisiko's uitskakel
  • Gereelde rugsteune: Data word gereeld gerugsteun om teen toevallige verlies te beskerm
  • Geïsoleerde data: Elke kerk se data word afsonderlik van ander kerke gestoor

Geen stelsel is perfek veilig nie. As ons bewus word van 'n sekuriteitskending wat persoonlike inligting raak, sal ons die geaffekteerde kerk en, waar deur die wet vereis, die Inligtingsreguleerder binne 72 uur nadat ons bewus geword het van die kending, in kennis stel.

10. Cookies10. Koekies

We use only essential session cookies that are necessary for the platform to function. These cookies:

  • Keep you logged in during your session
  • Remember your language preference (English or Afrikaans)
  • Are deleted when you close your browser or when your session expires

We do not use advertising cookies, analytics cookies, or any third-party tracking cookies.

Ons gebruik slegs noodsaaklike sessiekoekies wat nodig is vir die platform om te funksioneer. Hierdie koekies:

  • Hou jou aangemeld tydens jou sessie
  • Onthou jou taalvoorkeur (Engels of Afrikaans)
  • Word verwyder wanneer jy jou blaaier toemaak of wanneer jou sessie verval

Ons gebruik nie advertensiekoekies, analitiese koekies, of enige derdeparty-opsporingskoekies nie.

11. Your rights11. Jou regte

Under POPIA, you have the following rights regarding your personal information:

  • Right to access (Section 23): You can ask what personal information we hold about you and request a copy
  • Right to correction (Section 24): You can ask us to correct or update inaccurate personal information
  • Right to deletion (Section 24): You can ask us to delete your personal information where it is no longer necessary
  • Right to object (Section 11(3)): You can object to the processing of your personal information on reasonable grounds

How to exercise your rights: If your data is held by a church using Kalah, please contact your church directly first — they are the responsible party. Your church can update or delete your information through the platform, or contact us for assistance.

You can also contact us directly at privacy@kalah.app. We will respond to your request within 30 days.

Ingevolge POPIA het jy die volgende regte rakende jou persoonlike inligting:

  • Reg op toegang (Artikel 23): Jy kan vra watter persoonlike inligting ons oor jou hou en 'n afskrif versoek
  • Reg op regstelling (Artikel 24): Jy kan ons vra om onakkurate persoonlike inligting reg te stel of op te dateer
  • Reg op verwydering (Artikel 24): Jy kan ons vra om jou persoonlike inligting te verwyder waar dit nie meer nodig is nie
  • Reg om beswaar te maak (Artikel 11(3)): Jy kan op redelike gronde beswaar maak teen die verwerking van jou persoonlike inligting

Hoe om jou regte uit te oefen: As jou data deur 'n kerk gehou word wat Kalah gebruik, kontak asseblief eers jou kerk direk — hulle is die verantwoordelike party. Jou kerk kan jou inligting deur die platform opdateer of verwyder, of ons kontak vir bystand.

Jy kan ons ook direk kontak by privacy@kalah.app. Ons sal binne 30 dae op jou versoek reageer.

12. Information Regulator12. Inligtingsreguleerder

If you are not satisfied with how we or your church has handled your personal information, you have the right to lodge a complaint with the Information Regulator of South Africa:

  • Phone: 012 406 4818
  • Email: inforeg@justice.gov.za
  • Website: inforegulator.org.za
  • Address: JD House, 27 Stiemens Street, Braamfontein, Johannesburg, 2001

As jy nie tevrede is met hoe ons of jou kerk jou persoonlike inligting hanteer het nie, het jy die reg om 'n klagte by die Inligtingsreguleerder van Suid-Afrika in te dien:

  • Telefoon: 012 406 4818
  • E-pos: inforeg@justice.gov.za
  • Webwerf: inforegulator.org.za
  • Adres: JD House, Stiemensstraat 27, Braamfontein, Johannesburg, 2001

13. Changes to this policy13. Wysigings aan hierdie beleid

We may update this privacy policy from time to time to reflect changes in our practices or legal requirements. When we make material changes, we will:

  • Update the "effective date" at the top of this page
  • Notify church administrators via email
  • Post a notice on the platform dashboard

We encourage you to review this policy periodically.

Ons mag hierdie privaatheidsbeleid van tyd tot tyd opdateer om veranderinge in ons praktyke of wetlike vereistes te weerspieël. Wanneer ons wesenlike veranderinge aanbring, sal ons:

  • Die "ingangsdatum" bo-aan hierdie bladsy opdateer
  • Kerkadministrateurs per e-pos in kennis stel
  • 'n Kennisgewing op die platform-paneelbord plaas

Ons moedig jou aan om hierdie beleid gereeld te hersien.

14. Contact us14. Kontak ons

If you have questions about this privacy policy or how we handle personal information, please contact us:

  • Email: privacy@kalah.app
  • Entity: Kalah NPC
  • Location: Cape Town, South Africa

We are in the process of registering an Information Officer with the Information Regulator. Once registered, we will update this policy with the Information Officer's details.

As jy vrae het oor hierdie privaatheidsbeleid of hoe ons persoonlike inligting hanteer, kontak ons asseblief:

  • E-pos: privacy@kalah.app
  • Entiteit: Kalah NPC
  • Ligging: Kaapstad, Suid-Afrika

Ons is besig om 'n Inligtingsbeampte by die Inligtingsreguleerder te registreer. Sodra dit geregistreer is, sal ons hierdie beleid met die Inligtingsbeampte se besonderhede opdateer.

Kalah

Kalah NPC · kalah.app · Cape Town, South AfricaKaapstad, Suid-Afrika