Privatlivspolitik
Version 1.0 - 10. marts 2026
PRIVATLIVSPOLITIK
GeoTapp Flow & TimeTracker
Version 1.0 - 10. marts 2026
1. DATAANSVARLIG
GeoTapp af Michele Angelo Petraroli CVR-/MOMSNUMMER: IT04183990987 E-mail: info@geotapp.com Certificeret e-mail: geotapp@pec.it
Databeskyttelsesrådgiver (DPO) : info@geotapp.com
2. FORMÅL OG RETSGRUNDLAG FOR BEHANDLINGEN
2.1 Behandlinger, der er nødvendige for opfyldelsen af kontrakten (art. 6.1.b GDPR)
| Formål | Behandlede data | Opbevaring |
|---|---|---|
| Levering af SaaS-tjenester | E-mail, fornavn, efternavn, CompanyID, rolle | Kontraktperiode + 5 år |
| Administration af kunde-CRM | Kundedata, projekter, leverandører | Kontraktens varighed + 5 år |
| Medarbejderstempling | Ankomst-/afgangstider, arbejdsbevisfotos | 5 år (italienske forpligtelser art. 16 L. 300/70) |
| Stemplingens placering | GPS lat/lng registreres kun ved ankomst og afgang | 12 måneder, derefter slettet fra stemplingen |
| Vagt- og ferieadministration | Kalendere, tilladelsesanmodninger, fravær | 5 år |
| Fakturering | Fakturadata, beløb, Stripe-betalingsdata | 10 år (lovpligtig forpligtelse) |
Udtrykkeligt samtykke er ikke påkrævet for disse behandlinger, da de er nødvendige for opfyldelsen af kontrakten.
2.2 Samtykkebaserede behandlinger (art. 6.1.a GDPR)
| Formål | Behandlede data | Samtykke | Opbevaring |
|---|---|---|---|
| Marketing-nyhedsbrev | E-mail, navn | Ja opt-in | Indtil tilbagekaldelse |
Samtykke kan tilbagekaldes til enhver tid via e-mail info@geotapp.com eller fra kontoindstillingerne.
2.3 Behandling af hensyn til legitim interesse (art. 6.1.f GDPR)
| Formål | Behandlede data | Interesse | Opbevaring |
|---|---|---|---|
| Intern kommunikation | Beskeder kanaler, tidsstempler | Operationel effektivitet | 90 dage |
| Antisvindel-sikkerhed | IP-adresse, enhedsfingeraftryk | Beskyttelse af tjenesten | 6 måneder |
| Produktforbedring | Anonym Analytics (Firebase) | Softwareudvikling | 24 måneder |
Indsigelsesret: Du kan gøre indsigelse mod disse behandlinger ved at skrive til info@geotapp.com.
2.4 Behandling af hensyn til retlig forpligtelse (art. 6.1.c GDPR)
- *Opbevaring af fakturaer: 10 år (art. 2220 i den italienske civillovbog)
- Regnskabsdata: 10 år (præsidentielt dekret 600/73)
- Medarbejderstempler: 5 år (arbejdstagerstatutten)
3. KATEGORIER AF INDSAMLEDE DATA
3.1 Identificerende data
- Fornavn, efternavn, e-mail
- Telefonnummer (valgfrit)
- CompanyID (lejer-identifikator)
- Rolle (ADMIN/USER/ACCOUNTANT)
3.2 Lokationsdata
- GPS breddegrad/længdegrad (krypteret AES-256)
- Tekstadresse afledt af koordinater
- Geofence-radius for virksomhedskontorer
- Anti-spoofing-kontroller: isMock-flag, teleportationsdetektion, nøjagtighedsvalidering
3.3 Arbejdsdata
- Stemplingstider (clock-in/clock-out)
- Pause og pause
- Arbejdsbevisfotos (Firebase storage)
- Tildelte projekter
- Ferieanmodninger/-tilladelser
3.4 Forretningsdata (CRM)
- Kunder: persondata, kontakter, projekter
- Leverandører: momsnummer, IBAN (krypteret)
- Fakturaer: beløb, frister, status
- Kassekladde (First Note): banktransaktioner (via IMAP-parsing)
3.5 Browsingdata
- IP-adresse
- User-Agent-browser
- Tidsstempel for adgange
- Firebase Analytics-hændelser (anonyme)
3.6 Data, der IKKE indsamles
Vi indsamler ikke:
- Følsomme data (helbred, biometri, religion)
- Data om mindreårige (<18 år)
- Indhold af ekstern kommunikation (ingen lagring af e-mailindhold)
4. INDSAMLINGSMETODER
4.1 Direkte indsamling
- Kontoregistrering: Tilmeldingsformular på https://geotappflow.web.app
- CRM-konfiguration: Brugerinput på Flow-dashboard
- Stempler: TimeTracker Android-app
4.2 Automatisk indsamling
- Firebase Auth: E-mail/Google Sign-In
- Firebase Analytics: App-/web-hændelser (anonyme)
- GPS Location: Android-tjeneste (samtykke påkrævet)
- IMAP Email Parsing: Kontoudtog (samtykke)
4.3 Indsamling fra tredjeparter
- Stripe: Betalingsdata (PCI-DSS-kompatibel)
- Google Places API: Lokationsadresser (autofuldførelse)
- GoCardless/EnableBanking: Open Banking-transaktioner
5. DATADELING OG UNDERDATABEHANDLER
5.1 Autoriserede underdatabehandlere (art. 28 GDPR)
| Leverandør | Tjeneste | Sted | SCC | Delte data | Certificeringer |
|---|---|---|---|---|---|
| Google LLC | Firebase/Firestore | US/IE | Ja | Alle app-data | SOC2, ISO 27001 |
| Stripe Inc | Betalinger | US/IE | Ja | E-mail, beløb, korthash | PCI-DSS Level 1 |
| Meta Platforms | FJERNET | - | - | - |
Fuld liste: https://geotapp.com/sub-processors
5.2 Vi sælger ikke dine data
GeoTapp *SÆLGER, udlejer eller overfører IKKE persondata til tredjeparter til kommercielle formål.
5.3 Overførsler uden for EU
- Destination: USA (Firebase/Stripe)
- Garantier: Standardkontraktbestemmelser (SCC) EU 2021
- TIA: Transfer Impact Assessment gennemført (lav risiko)
- Kryptering: TLS 1.3 + AES-256 at-rest
6. RETTIGHEDER FOR BERØRTE PARTER (GDPR artikel 15-22)
6.1 Ret til indsigt (art. 15)
Du kan anmode om en kopi af dine data via e-mail info@geotapp.com. Svartid: 30 dage. Format: CSV/JSON/PDF.
6.2 Ret til berigtigelse (art. 16)
Ret unøjagtige data i dine kontoindstillinger eller ved at kontakte info@geotapp.com.
6.3 Ret til sletning (art. 17 - Retten til at blive glemt)
- Anmodning: info@geotapp.com
- Tid: 30 dage
- Undtagelser: Lovpligtige forpligtelser (10-årige fakturaer, 5-årige stempler)
6.4 Ret til dataportabilitet (art. 20)
Automatisk CSV/Excel-eksport fra Flow-dashboardet. Inkluderede data: CRM, stempler, fakturaer, vagter.
6.5 Ret til indsigelse (art. 21)
Gør indsigelse mod behandling af hensyn til legitim interesse (analytics, kommunikation).
6.6 Ret til begrænsning (art. 18)
Bloker behandlinger midlertidigt i tilfælde af en tvist.
6.7 Ret til at tilbagekalde samtykke (art. 7.3)
Tilbagekald GPS-/marketing-samtykke fra indstillingerne eller via e-mail.
6.8 Klage til en tilsynsmyndighed
Hvis du mener, at behandlingen af dine personoplysninger overtræder GDPR, kan du indgive en klage til databeskyttelsesmyndigheden i dit bopælsland, i Danmark Datatilsynet (https://www.datatilsynet.dk). Da den dataansvarlige er etableret i Italien, er den ledende tilsynsmyndighed det italienske Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).
7. SIKKERHEDSFORANSTALTNINGER (art. 32 GDPR)
7.1 Teknisk sikkerhed
- Kryptering at-rest: AES-256 (GPS, IBAN, e-mail)
- Kryptering in-transit: TLS 1.3 (al kommunikation)
- Hashing af password: bcrypt med salt
- Firebase Security Rules: Multi-tenant strict (CompanyID-filtrering)
- GPS anti-spoofing: isMock-detektion, teleportationskontrol, nøjagtighedsvalidering
- Geofence-validering: 100 m radiustolerance
7.2 Organisatorisk sikkerhed
- Adgangskontrol: Rollebaseret (ADMIN/USER/ACCOUNTANT)
- Auditlogs: Alle logins spores (Firebase Auth)
- Daglige backups: Firebase automatiserede backups
- Hændelsesberedskabsplan: 72 timers brudunderretning
- Personaletræning: Årlig GDPR-awareness-træning
7.3 Sårbarhed og patch
- Opdateringspolitik: Kritiske patches inden for 48 timer
- Penetrationstest: Årligt af tredjeparter
- Offentliggørelse af sårbarheder: security@geotapp.com
8. UNDERRETNING OM DATABRUD (art. 33-34 GDPR)
8.1 Intern procedure
- Detektion: Overvågning af Firebase/Stripe-advarsler
- Inddæmning: Isolering af kompromitterede ressourcer (maks. 6 t)
- Vurdering: Vurdering af alvorlighed og involverede data (maks. 24 timer)
- Underretning: Tilsynsmyndigheden inden for 72 timer, berørte hvis høj risiko
8.2 Kontakter ved brud
- E-mail: security@geotapp.com
- PGP-nøgle: https://geotapp.com/pgp-key.asc
9. COOKIES OG SPORINGSTEKNOLOGIER
9.1 Tekniske cookies (nødvendige - intet samtykke)
| Navn | Formål | Varighed |
|---|---|---|
firebase-auth-token | Sessionsgodkendelse | 1 time |
company-id | Multi-tenancy | Session |
theme-preference | Mørk/lys tilstand | 1 år |
9.2 Analytiske cookies (samtykke påkrævet)
| Navn | Leverandør | Formål | Varighed |
|---|---|---|---|
_ga | Google Analytics | Anonym analytics | 2 år |
_firebase_analytics | Firebase | Performanceovervågning | 1 år |
9.3 Samtykkehåndtering
- Cookie-banner: Vises ved første login
- Opt-out: https://geotappflow.web.app/cookie-settings
- Google Analytics opt-out: https://tools.google.com/dlpage/gaoptout
9.4 Local Storage
user-settings: UI-præferencer (ingen persondata)offline-cache: WorkSessions offline-cache (krypteret)
Tilsynsmyndighedens retningslinjer for privatliv 2021: Kompatibel.
10. DATALAGRING
10.1 Generelle kriterier
- Minimeringsprincip: Kun nødvendige data
- Opbevaring som standard: Kontraktens varighed + lovpligtige perioder
- Automatisk sletning: Udløbne data via Cloud Functions scheduled
10.2 Detaljerede lagringstider
| Kategori | Opbevaring | Begrundelse |
|---|---|---|
| Brugerkonto | Kontraktperiode + 5 år | Kontrakt |
| Medarbejderstempling | 5 år | Lovpligtig forpligtelse Italien |
| GPS-logs | 12 måneder | Minimering |
| Intern kommunikation | 90 dage | Legitim interesse |
| Fakturaer og betalinger | 10 år | Skatteforpligtelse |
| Anonym analytics | 24 måneder | Produktforbedring |
11. OPDATERINGER AF INFORMATIONEN
- Væsentlige ændringer vil blive meddelt via e-mail eller i appen.
- Den opdaterede version vil blive offentliggjort på https://geotapp.com/privacy
- Dato og version vil altid være angivet i toppen af dokumentet.
12. PRIVATLIVSKONTAKTER
For enhver anmodning vedrørende persondata:
E-mail: info@geotapp.com DPO: info@geotapp.com Side: https://geotapp.com
GeoTapp Privatlivspolitik - Version 1.0 - 10. marts 2026
Gældende sprogversion
Denne oversættelse stilles til rådighed af praktiske hensyn. Den italienske version af dette dokument er juridisk bindende; i tilfælde af uoverensstemmelser har den italienske tekst forrang.