Privatlivspolitik

Version 1.0 - 10. marts 2026

PRIVATLIVSPOLITIK

GeoTapp Flow & TimeTracker

Version 1.0 - 10. marts 2026


1. DATAANSVARLIG

GeoTapp af Michele Angelo Petraroli CVR-/MOMSNUMMER: IT04183990987 E-mail: info@geotapp.com Certificeret e-mail: geotapp@pec.it

Databeskyttelsesrådgiver (DPO) : info@geotapp.com


2. FORMÅL OG RETSGRUNDLAG FOR BEHANDLINGEN

2.1 Behandlinger, der er nødvendige for opfyldelsen af kontrakten (art. 6.1.b GDPR)

FormålBehandlede dataOpbevaring
Levering af SaaS-tjenesterE-mail, fornavn, efternavn, CompanyID, rolleKontraktperiode + 5 år
Administration af kunde-CRMKundedata, projekter, leverandørerKontraktens varighed + 5 år
MedarbejderstemplingAnkomst-/afgangstider, arbejdsbevisfotos5 år (italienske forpligtelser art. 16 L. 300/70)
Stemplingens placeringGPS lat/lng registreres kun ved ankomst og afgang12 måneder, derefter slettet fra stemplingen
Vagt- og ferieadministrationKalendere, tilladelsesanmodninger, fravær5 år
FaktureringFakturadata, beløb, Stripe-betalingsdata10 år (lovpligtig forpligtelse)

Udtrykkeligt samtykke er ikke påkrævet for disse behandlinger, da de er nødvendige for opfyldelsen af kontrakten.

2.2 Samtykkebaserede behandlinger (art. 6.1.a GDPR)

FormålBehandlede dataSamtykkeOpbevaring
Marketing-nyhedsbrevE-mail, navnJa opt-inIndtil tilbagekaldelse

Samtykke kan tilbagekaldes til enhver tid via e-mail info@geotapp.com eller fra kontoindstillingerne.

2.3 Behandling af hensyn til legitim interesse (art. 6.1.f GDPR)

FormålBehandlede dataInteresseOpbevaring
Intern kommunikationBeskeder kanaler, tidsstemplerOperationel effektivitet90 dage
Antisvindel-sikkerhedIP-adresse, enhedsfingeraftrykBeskyttelse af tjenesten6 måneder
ProduktforbedringAnonym Analytics (Firebase)Softwareudvikling24 måneder

Indsigelsesret: Du kan gøre indsigelse mod disse behandlinger ved at skrive til info@geotapp.com.

2.4 Behandling af hensyn til retlig forpligtelse (art. 6.1.c GDPR)

  • *Opbevaring af fakturaer: 10 år (art. 2220 i den italienske civillovbog)
  • Regnskabsdata: 10 år (præsidentielt dekret 600/73)
  • Medarbejderstempler: 5 år (arbejdstagerstatutten)

3. KATEGORIER AF INDSAMLEDE DATA

3.1 Identificerende data

  • Fornavn, efternavn, e-mail
  • Telefonnummer (valgfrit)
  • CompanyID (lejer-identifikator)
  • Rolle (ADMIN/USER/ACCOUNTANT)

3.2 Lokationsdata

  • GPS breddegrad/længdegrad (krypteret AES-256)
  • Tekstadresse afledt af koordinater
  • Geofence-radius for virksomhedskontorer
  • Anti-spoofing-kontroller: isMock-flag, teleportationsdetektion, nøjagtighedsvalidering

3.3 Arbejdsdata

  • Stemplingstider (clock-in/clock-out)
  • Pause og pause
  • Arbejdsbevisfotos (Firebase storage)
  • Tildelte projekter
  • Ferieanmodninger/-tilladelser

3.4 Forretningsdata (CRM)

  • Kunder: persondata, kontakter, projekter
  • Leverandører: momsnummer, IBAN (krypteret)
  • Fakturaer: beløb, frister, status
  • Kassekladde (First Note): banktransaktioner (via IMAP-parsing)

3.5 Browsingdata

  • IP-adresse
  • User-Agent-browser
  • Tidsstempel for adgange
  • Firebase Analytics-hændelser (anonyme)

3.6 Data, der IKKE indsamles

Vi indsamler ikke:

  • Følsomme data (helbred, biometri, religion)
  • Data om mindreårige (<18 år)
  • Indhold af ekstern kommunikation (ingen lagring af e-mailindhold)

4. INDSAMLINGSMETODER

4.1 Direkte indsamling

  • Kontoregistrering: Tilmeldingsformular på https://geotappflow.web.app
  • CRM-konfiguration: Brugerinput på Flow-dashboard
  • Stempler: TimeTracker Android-app

4.2 Automatisk indsamling

  • Firebase Auth: E-mail/Google Sign-In
  • Firebase Analytics: App-/web-hændelser (anonyme)
  • GPS Location: Android-tjeneste (samtykke påkrævet)
  • IMAP Email Parsing: Kontoudtog (samtykke)

4.3 Indsamling fra tredjeparter

  • Stripe: Betalingsdata (PCI-DSS-kompatibel)
  • Google Places API: Lokationsadresser (autofuldførelse)
  • GoCardless/EnableBanking: Open Banking-transaktioner

5. DATADELING OG UNDERDATABEHANDLER

5.1 Autoriserede underdatabehandlere (art. 28 GDPR)

LeverandørTjenesteStedSCCDelte dataCertificeringer
Google LLCFirebase/FirestoreUS/IEJaAlle app-dataSOC2, ISO 27001
Stripe IncBetalingerUS/IEJaE-mail, beløb, korthashPCI-DSS Level 1
Meta PlatformsFJERNET---

Fuld liste: https://geotapp.com/sub-processors

5.2 Vi sælger ikke dine data

GeoTapp *SÆLGER, udlejer eller overfører IKKE persondata til tredjeparter til kommercielle formål.

5.3 Overførsler uden for EU

  • Destination: USA (Firebase/Stripe)
  • Garantier: Standardkontraktbestemmelser (SCC) EU 2021
  • TIA: Transfer Impact Assessment gennemført (lav risiko)
  • Kryptering: TLS 1.3 + AES-256 at-rest

6. RETTIGHEDER FOR BERØRTE PARTER (GDPR artikel 15-22)

6.1 Ret til indsigt (art. 15)

Du kan anmode om en kopi af dine data via e-mail info@geotapp.com. Svartid: 30 dage. Format: CSV/JSON/PDF.

6.2 Ret til berigtigelse (art. 16)

Ret unøjagtige data i dine kontoindstillinger eller ved at kontakte info@geotapp.com.

6.3 Ret til sletning (art. 17 - Retten til at blive glemt)

  • Anmodning: info@geotapp.com
  • Tid: 30 dage
  • Undtagelser: Lovpligtige forpligtelser (10-årige fakturaer, 5-årige stempler)

6.4 Ret til dataportabilitet (art. 20)

Automatisk CSV/Excel-eksport fra Flow-dashboardet. Inkluderede data: CRM, stempler, fakturaer, vagter.

6.5 Ret til indsigelse (art. 21)

Gør indsigelse mod behandling af hensyn til legitim interesse (analytics, kommunikation).

6.6 Ret til begrænsning (art. 18)

Bloker behandlinger midlertidigt i tilfælde af en tvist.

6.7 Ret til at tilbagekalde samtykke (art. 7.3)

Tilbagekald GPS-/marketing-samtykke fra indstillingerne eller via e-mail.

6.8 Klage til en tilsynsmyndighed

Hvis du mener, at behandlingen af dine personoplysninger overtræder GDPR, kan du indgive en klage til databeskyttelsesmyndigheden i dit bopælsland, i Danmark Datatilsynet (https://www.datatilsynet.dk). Da den dataansvarlige er etableret i Italien, er den ledende tilsynsmyndighed det italienske Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).


7. SIKKERHEDSFORANSTALTNINGER (art. 32 GDPR)

7.1 Teknisk sikkerhed

  • Kryptering at-rest: AES-256 (GPS, IBAN, e-mail)
  • Kryptering in-transit: TLS 1.3 (al kommunikation)
  • Hashing af password: bcrypt med salt
  • Firebase Security Rules: Multi-tenant strict (CompanyID-filtrering)
  • GPS anti-spoofing: isMock-detektion, teleportationskontrol, nøjagtighedsvalidering
  • Geofence-validering: 100 m radiustolerance

7.2 Organisatorisk sikkerhed

  • Adgangskontrol: Rollebaseret (ADMIN/USER/ACCOUNTANT)
  • Auditlogs: Alle logins spores (Firebase Auth)
  • Daglige backups: Firebase automatiserede backups
  • Hændelsesberedskabsplan: 72 timers brudunderretning
  • Personaletræning: Årlig GDPR-awareness-træning

7.3 Sårbarhed og patch

  • Opdateringspolitik: Kritiske patches inden for 48 timer
  • Penetrationstest: Årligt af tredjeparter
  • Offentliggørelse af sårbarheder: security@geotapp.com

8. UNDERRETNING OM DATABRUD (art. 33-34 GDPR)

8.1 Intern procedure

  1. Detektion: Overvågning af Firebase/Stripe-advarsler
  2. Inddæmning: Isolering af kompromitterede ressourcer (maks. 6 t)
  3. Vurdering: Vurdering af alvorlighed og involverede data (maks. 24 timer)
  4. Underretning: Tilsynsmyndigheden inden for 72 timer, berørte hvis høj risiko

8.2 Kontakter ved brud

  • E-mail: security@geotapp.com
  • PGP-nøgle: https://geotapp.com/pgp-key.asc

9. COOKIES OG SPORINGSTEKNOLOGIER

9.1 Tekniske cookies (nødvendige - intet samtykke)

NavnFormålVarighed
firebase-auth-tokenSessionsgodkendelse1 time
company-idMulti-tenancySession
theme-preferenceMørk/lys tilstand1 år

9.2 Analytiske cookies (samtykke påkrævet)

NavnLeverandørFormålVarighed
_gaGoogle AnalyticsAnonym analytics2 år
_firebase_analyticsFirebasePerformanceovervågning1 år

9.3 Samtykkehåndtering

  • Cookie-banner: Vises ved første login
  • Opt-out: https://geotappflow.web.app/cookie-settings
  • Google Analytics opt-out: https://tools.google.com/dlpage/gaoptout

9.4 Local Storage

  • user-settings: UI-præferencer (ingen persondata)
  • offline-cache: WorkSessions offline-cache (krypteret)

Tilsynsmyndighedens retningslinjer for privatliv 2021: Kompatibel.


10. DATALAGRING

10.1 Generelle kriterier

  • Minimeringsprincip: Kun nødvendige data
  • Opbevaring som standard: Kontraktens varighed + lovpligtige perioder
  • Automatisk sletning: Udløbne data via Cloud Functions scheduled

10.2 Detaljerede lagringstider

KategoriOpbevaringBegrundelse
BrugerkontoKontraktperiode + 5 årKontrakt
Medarbejderstempling5 årLovpligtig forpligtelse Italien
GPS-logs12 månederMinimering
Intern kommunikation90 dageLegitim interesse
Fakturaer og betalinger10 årSkatteforpligtelse
Anonym analytics24 månederProduktforbedring

11. OPDATERINGER AF INFORMATIONEN

  • Væsentlige ændringer vil blive meddelt via e-mail eller i appen.
  • Den opdaterede version vil blive offentliggjort på https://geotapp.com/privacy
  • Dato og version vil altid være angivet i toppen af dokumentet.

12. PRIVATLIVSKONTAKTER

For enhver anmodning vedrørende persondata:

E-mail: info@geotapp.com DPO: info@geotapp.com Side: https://geotapp.com


GeoTapp Privatlivspolitik - Version 1.0 - 10. marts 2026


Gældende sprogversion

Denne oversættelse stilles til rådighed af praktiske hensyn. Den italienske version af dette dokument er juridisk bindende; i tilfælde af uoverensstemmelser har den italienske tekst forrang.