Personvernerklæring

Versjon 1.0 - 10. mars 2026

PERSONVERNERKLÆRING

GeoTapp Flow & TimeTracker

Versjon 1.0 - 10. mars 2026


1. BEHANDLINGSANSVARLIG

GeoTapp av Michele Angelo Petraroli MVA-NUMMER: IT04183990987 E-post: info@geotapp.com Sertifisert e-post: geotapp@pec.it

Personvernombud (DPO) : info@geotapp.com


2. FORMÅL OG RETTSLIG GRUNNLAG FOR BEHANDLINGEN

2.1 Behandlinger som er nødvendige for å oppfylle kontrakten (Art. 6.1.b GDPR)

FormålBehandlede dataLagring
Levering av SaaS-tjenesterE-post, fornavn, etternavn, CompanyID, rolleKontraktsperiode + 5 år
Administrasjon av kunde-CRMKundedata, prosjekter, leverandørerKontraktsvarighet + 5 år
Stempling av ansatteInn-/uttider, arbeidsbevisbilder5 år (italienske forpliktelser art. 16 L. 300/70)
Stemplingens stedGPS lat/lng registreres kun ved inn- og utstempling12 måneder, deretter slettet fra stemplingen
Administrasjon av skift og ferieKalendere, tillatelsesforespørsler, fravær5 år
FaktureringFakturadata, beløp, Stripe-betalingsdata10 år (lovpålagt forpliktelse)

Uttrykkelig samtykke kreves ikke for disse behandlingene, ettersom de er nødvendige for å oppfylle kontrakten.

2.2 Samtykkebaserte behandlinger (Art. 6.1.a GDPR)

FormålBehandlede dataSamtykkeLagring
MarkedsføringsnyhetsbrevE-post, navnJa opt-inInntil tilbakekall

Samtykke kan tilbakekalles når som helst via e-post info@geotapp.com eller fra kontoinnstillingene.

2.3 Behandling av berettiget interesse (Art. 6.1.f GDPR)

FormålBehandlede dataInteresseLagring
Intern kommunikasjonMeldingskanaler, tidsstemplerDriftseffektivitet90 dager
Sikkerhet mot svindelIP-adresse, enhets-fingeravtrykkTjenestebeskyttelse6 måneder
ProduktforbedringAnonym Analytics (Firebase)Programvareutvikling24 måneder

Rett til å protestere: Du kan protestere mot disse behandlingene ved å skrive til info@geotapp.com.

2.4 Behandling for lovpålagt forpliktelse (Art. 6.1.c GDPR)

  • *Lagring av fakturaer: 10 år (art. 2220 i den italienske sivillovboken)
  • Regnskapsdata: 10 år (presidentdekret 600/73)
  • Stempling av ansatte: 5 år (arbeidstakerstatutten)

3. KATEGORIER AV INNSAMLEDE DATA

3.1 Identifiserende data

  • Fornavn, etternavn, e-post
  • Telefonnummer (valgfritt)
  • CompanyID (leietakeridentifikator)
  • Rolle (ADMIN/USER/ACCOUNTANT)

3.2 Lokaliseringsdata

  • GPS breddegrad/lengdegrad (kryptert AES-256)
  • Tekstadresse avledet fra koordinater
  • Geofence-radius for bedriftskontorer
  • Anti-spoofing-kontroller: isMock-flagg, teleporteringsdeteksjon, nøyaktighetsvalidering

3.3 Arbeidsdata

  • Stemplingstider (clock-in/clock-out)
  • Pause og pause
  • Arbeidsbevisbilder (Firebase-lagring)
  • Tildelte prosjekter
  • Ferieforespørsler/-tillatelser

3.4 Forretningsdata (CRM)

  • Kunder: persondata, kontakter, prosjekter
  • Leverandører: MVA-nummer, IBAN (kryptert)
  • Fakturaer: beløp, frister, status
  • Første merknad: banktransaksjoner (via IMAP-parsing)

3.5 Surfedata

  • IP-adresse
  • User-Agent nettleser
  • Tidsstempel-tilganger
  • Firebase Analytics-hendelser (anonyme)

3.6 Data som IKKE samles inn

Vi samler ikke inn:

  • Sensitive data (helse, biometri, religion)
  • Mindreåriges data (<18 år)
  • Innhold i ekstern kommunikasjon (ingen lagring av e-postinnhold)

4. INNSAMLINGSMETODER

4.1 Direkte innsamling

  • Kontoregistrering: Registreringsskjema på https://geotappflow.web.app
  • CRM-konfigurasjon: Brukerinput på Flow-dashbordet
  • Stempler: TimeTracker Android-app

4.2 Automatisk innsamling

  • Firebase Auth: E-post/Google Sign-In
  • Firebase Analytics: App-/web-hendelser (anonyme)
  • GPS-posisjon: Android-tjeneste (samtykke kreves)
  • IMAP e-postparsing: Kontoutskrifter (samtykke)

4.3 Innsamling fra tredjeparter

  • Stripe: Betalingsdata (PCI-DSS-kompatibel)
  • Google Places API: Stedsadresser (autofullfør)
  • GoCardless/EnableBanking: Open Banking-transaksjoner

5. DATADELING OG UNDERLEVERANDØR

5.1 Autoriserte underleverandører (Art. 28 GDPR)

LeverandørTjenesteStedSCCDelte dataSertifiseringer
Google LLCFirebase/FirestoreUS/IEJaAlle app-dataSOC2, ISO 27001
Stripe IncBetalingerUS/IEJaE-post, beløp, kort-hashPCI-DSS Level 1
Meta PlatformsFJERNET---

Fullstendig liste: https://geotapp.com/sub-processors

5.2 Vi selger ikke dataene dine

GeoTapp *SELGER, LEIER ELLER OVERFØRER IKKE personopplysninger til tredjeparter for kommersielle formål.

5.3 Overføringer utenfor EU

  • Destinasjon: USA (Firebase/Stripe)
  • Garantier: Standardkontraktklausuler (SCC) EU 2021
  • TIA: Transfer Impact Assessment fullført (lav risiko)
  • Kryptering: TLS 1.3 + AES-256 at-rest

6. RETTIGHETER FOR BERØRTE PARTER (GDPR Artikkel 15-22)

6.1 Rett til innsyn (Art. 15)

Du kan be om en kopi av dataene dine via e-post info@geotapp.com. Svartid: 30 dager. Format: CSV/JSON/PDF.

6.2 Rett til retting (Art. 16)

Rett unøyaktige data i kontoinnstillingene dine eller ved å kontakte info@geotapp.com.

6.3 Rett til sletting (Art. 17 - Retten til å bli glemt)

  • Forespørsel: info@geotapp.com
  • Tid: 30 dager
  • Unntak: Lovpålagte forpliktelser (10-års fakturaer, 5-års stempler)

6.4 Rett til dataportabilitet (Art. 20)

Automatisk CSV/Excel-eksport fra Flow-dashbordet. Inkluderte data: CRM, stempler, fakturaer, skift.

6.5 Rett til å protestere (Art. 21)

Protester mot behandling av berettiget interesse (analyse, kommunikasjon).

6.6 Rett til begrensning (Art. 18)

Blokker behandlinger midlertidig i tilfelle tvist.

6.7 Rett til å tilbakekalle samtykke (Art. 7.3)

Tilbakekall GPS-/markedsføringssamtykke fra innstillingene eller via e-post.

6.8 Klage til en tilsynsmyndighet

Hvis du mener at behandlingen av personopplysningene dine bryter med GDPR, kan du klage til personvernmyndigheten i landet der du bor, i Norge Datatilsynet (https://www.datatilsynet.no). Siden behandlingsansvarlig er etablert i Italia, er den ledende tilsynsmyndigheten det italienske Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).


7. SIKKERHETSTILTAK (Art. 32 GDPR)

7.1 Teknisk sikkerhet

  • Kryptering at-rest: AES-256 (GPS, IBAN, e-post)
  • Kryptering in-transit: TLS 1.3 (all kommunikasjon)
  • Hashing av passord: bcrypt med salt
  • Firebase Security Rules: Multi-tenant streng (CompanyID-filtrering)
  • GPS anti-spoofing: isMock-deteksjon, teleporteringskontroll, nøyaktighetsvalidering
  • Geofence-validering: 100m radiustoleranse

7.2 Organisatorisk sikkerhet

  • Tilgangskontroll: Rollebasert (ADMIN/USER/ACCOUNTANT)
  • Revisjonslogger: Alle innlogginger spores (Firebase Auth)
  • Daglige sikkerhetskopier: Firebase automatiske sikkerhetskopier
  • Hendelsesresponsplan: 72-timers bruddvarsel
  • Opplæring av ansatte: Årlig GDPR-bevisstgjøringsopplæring

7.3 Sårbarhet og oppdatering

  • Oppdateringspolicy: Kritiske oppdateringer innen 48 timer
  • Penetrasjonstesting: Årlig av tredjeparter
  • Sårbarhetsavsløring: security@geotapp.com

8. VARSLING OM DATABRUDD (Art. 33-34 GDPR)

8.1 Intern prosedyre

  1. Deteksjon: Overvåking av Firebase/Stripe-varsler
  2. Inneslutning: Isolering av kompromitterte ressurser (maks 6 t)
  3. Vurdering: Vurdering av alvorlighetsgrad og involverte data (maks 24 timer)
  4. Varsling: Tilsynsmyndigheten innen 72 timer, berørte ved høy risiko

8.2 Kontakter ved brudd

  • E-post: security@geotapp.com
  • PGP-nøkkel: https://geotapp.com/pgp-key.asc

9. INFORMASJONSKAPSLER OG SPORINGSTEKNOLOGIER

9.1 Tekniske informasjonskapsler (Nødvendige - Ingen samtykke)

NavnFormålVarighet
firebase-auth-tokenØktautentisering1 time
company-idMulti-tenancyØkt
theme-preferenceMørk/lys modus1 år

9.2 Analytiske informasjonskapsler (Samtykke kreves)

NavnLeverandørFormålVarighet
_gaGoogle AnalyticsAnonym analyse2 år
_firebase_analyticsFirebaseYtelsesovervåking1 år

9.3 Administrasjon av samtykke

  • Cookie-banner: Vises ved første innlogging
  • Opt-out: https://geotappflow.web.app/cookie-settings
  • Google Analytics opt out: https://tools.google.com/dlpage/gaoptout

9.4 Local Storage

  • user-settings: UI-preferanser (ingen personopplysninger)
  • offline-cache: WorkSessions offline-cache (kryptert)

Retningslinjer fra personverngaranten 2021: Kompatibel.


10. DATALAGRING

10.1 Generelle kriterier

  • Minimeringsprinsipp: Kun nødvendige data
  • Lagring som standard: Kontraktsvarighet + lovpålagte perioder
  • Automatisk sletting: Utløpte data via Cloud Functions scheduled

10.2 Detaljerte lagringstider

KategoriLagringBegrunnelse
BrukerkontoKontraktsperiode + 5 årKontrakt
Stempling av ansatte5 årLovpålagt forpliktelse Italia
GPS-logger12 månederMinimering
Intern kommunikasjon90 dagerBerettiget interesse
Fakturaer og betalinger10 årSkatteforpliktelse
Anonym analyse24 månederProduktforbedring

11. OPPDATERINGER AV INFORMASJONEN

  • Vesentlige endringer vil bli kommunisert via e-post eller i appen.
  • Den oppdaterte versjonen vil bli publisert på https://geotapp.com/privacy
  • Dato og versjon vil alltid være angitt øverst i dokumentet.

12. PERSONVERNKONTAKTER

For enhver forespørsel knyttet til personopplysninger:

E-post: info@geotapp.com DPO: info@geotapp.com Nettsted: https://geotapp.com


GeoTapp personvernerklæring - Versjon 1.0 - 10. mars 2026


Gjeldende språkversjon

Denne oversettelsen er gitt for enkelhets skyld. Den italienske versjonen av dette dokumentet er juridisk bindende; ved avvik går den italienske teksten foran.