Personvernerklæring
Versjon 1.0 - 10. mars 2026
PERSONVERNERKLÆRING
GeoTapp Flow & TimeTracker
Versjon 1.0 - 10. mars 2026
1. BEHANDLINGSANSVARLIG
GeoTapp av Michele Angelo Petraroli MVA-NUMMER: IT04183990987 E-post: info@geotapp.com Sertifisert e-post: geotapp@pec.it
Personvernombud (DPO) : info@geotapp.com
2. FORMÅL OG RETTSLIG GRUNNLAG FOR BEHANDLINGEN
2.1 Behandlinger som er nødvendige for å oppfylle kontrakten (Art. 6.1.b GDPR)
| Formål | Behandlede data | Lagring |
|---|---|---|
| Levering av SaaS-tjenester | E-post, fornavn, etternavn, CompanyID, rolle | Kontraktsperiode + 5 år |
| Administrasjon av kunde-CRM | Kundedata, prosjekter, leverandører | Kontraktsvarighet + 5 år |
| Stempling av ansatte | Inn-/uttider, arbeidsbevisbilder | 5 år (italienske forpliktelser art. 16 L. 300/70) |
| Stemplingens sted | GPS lat/lng registreres kun ved inn- og utstempling | 12 måneder, deretter slettet fra stemplingen |
| Administrasjon av skift og ferie | Kalendere, tillatelsesforespørsler, fravær | 5 år |
| Fakturering | Fakturadata, beløp, Stripe-betalingsdata | 10 år (lovpålagt forpliktelse) |
Uttrykkelig samtykke kreves ikke for disse behandlingene, ettersom de er nødvendige for å oppfylle kontrakten.
2.2 Samtykkebaserte behandlinger (Art. 6.1.a GDPR)
| Formål | Behandlede data | Samtykke | Lagring |
|---|---|---|---|
| Markedsføringsnyhetsbrev | E-post, navn | Ja opt-in | Inntil tilbakekall |
Samtykke kan tilbakekalles når som helst via e-post info@geotapp.com eller fra kontoinnstillingene.
2.3 Behandling av berettiget interesse (Art. 6.1.f GDPR)
| Formål | Behandlede data | Interesse | Lagring |
|---|---|---|---|
| Intern kommunikasjon | Meldingskanaler, tidsstempler | Driftseffektivitet | 90 dager |
| Sikkerhet mot svindel | IP-adresse, enhets-fingeravtrykk | Tjenestebeskyttelse | 6 måneder |
| Produktforbedring | Anonym Analytics (Firebase) | Programvareutvikling | 24 måneder |
Rett til å protestere: Du kan protestere mot disse behandlingene ved å skrive til info@geotapp.com.
2.4 Behandling for lovpålagt forpliktelse (Art. 6.1.c GDPR)
- *Lagring av fakturaer: 10 år (art. 2220 i den italienske sivillovboken)
- Regnskapsdata: 10 år (presidentdekret 600/73)
- Stempling av ansatte: 5 år (arbeidstakerstatutten)
3. KATEGORIER AV INNSAMLEDE DATA
3.1 Identifiserende data
- Fornavn, etternavn, e-post
- Telefonnummer (valgfritt)
- CompanyID (leietakeridentifikator)
- Rolle (ADMIN/USER/ACCOUNTANT)
3.2 Lokaliseringsdata
- GPS breddegrad/lengdegrad (kryptert AES-256)
- Tekstadresse avledet fra koordinater
- Geofence-radius for bedriftskontorer
- Anti-spoofing-kontroller: isMock-flagg, teleporteringsdeteksjon, nøyaktighetsvalidering
3.3 Arbeidsdata
- Stemplingstider (clock-in/clock-out)
- Pause og pause
- Arbeidsbevisbilder (Firebase-lagring)
- Tildelte prosjekter
- Ferieforespørsler/-tillatelser
3.4 Forretningsdata (CRM)
- Kunder: persondata, kontakter, prosjekter
- Leverandører: MVA-nummer, IBAN (kryptert)
- Fakturaer: beløp, frister, status
- Første merknad: banktransaksjoner (via IMAP-parsing)
3.5 Surfedata
- IP-adresse
- User-Agent nettleser
- Tidsstempel-tilganger
- Firebase Analytics-hendelser (anonyme)
3.6 Data som IKKE samles inn
Vi samler ikke inn:
- Sensitive data (helse, biometri, religion)
- Mindreåriges data (<18 år)
- Innhold i ekstern kommunikasjon (ingen lagring av e-postinnhold)
4. INNSAMLINGSMETODER
4.1 Direkte innsamling
- Kontoregistrering: Registreringsskjema på https://geotappflow.web.app
- CRM-konfigurasjon: Brukerinput på Flow-dashbordet
- Stempler: TimeTracker Android-app
4.2 Automatisk innsamling
- Firebase Auth: E-post/Google Sign-In
- Firebase Analytics: App-/web-hendelser (anonyme)
- GPS-posisjon: Android-tjeneste (samtykke kreves)
- IMAP e-postparsing: Kontoutskrifter (samtykke)
4.3 Innsamling fra tredjeparter
- Stripe: Betalingsdata (PCI-DSS-kompatibel)
- Google Places API: Stedsadresser (autofullfør)
- GoCardless/EnableBanking: Open Banking-transaksjoner
5. DATADELING OG UNDERLEVERANDØR
5.1 Autoriserte underleverandører (Art. 28 GDPR)
| Leverandør | Tjeneste | Sted | SCC | Delte data | Sertifiseringer |
|---|---|---|---|---|---|
| Google LLC | Firebase/Firestore | US/IE | Ja | Alle app-data | SOC2, ISO 27001 |
| Stripe Inc | Betalinger | US/IE | Ja | E-post, beløp, kort-hash | PCI-DSS Level 1 |
| Meta Platforms | FJERNET | - | - | - |
Fullstendig liste: https://geotapp.com/sub-processors
5.2 Vi selger ikke dataene dine
GeoTapp *SELGER, LEIER ELLER OVERFØRER IKKE personopplysninger til tredjeparter for kommersielle formål.
5.3 Overføringer utenfor EU
- Destinasjon: USA (Firebase/Stripe)
- Garantier: Standardkontraktklausuler (SCC) EU 2021
- TIA: Transfer Impact Assessment fullført (lav risiko)
- Kryptering: TLS 1.3 + AES-256 at-rest
6. RETTIGHETER FOR BERØRTE PARTER (GDPR Artikkel 15-22)
6.1 Rett til innsyn (Art. 15)
Du kan be om en kopi av dataene dine via e-post info@geotapp.com. Svartid: 30 dager. Format: CSV/JSON/PDF.
6.2 Rett til retting (Art. 16)
Rett unøyaktige data i kontoinnstillingene dine eller ved å kontakte info@geotapp.com.
6.3 Rett til sletting (Art. 17 - Retten til å bli glemt)
- Forespørsel: info@geotapp.com
- Tid: 30 dager
- Unntak: Lovpålagte forpliktelser (10-års fakturaer, 5-års stempler)
6.4 Rett til dataportabilitet (Art. 20)
Automatisk CSV/Excel-eksport fra Flow-dashbordet. Inkluderte data: CRM, stempler, fakturaer, skift.
6.5 Rett til å protestere (Art. 21)
Protester mot behandling av berettiget interesse (analyse, kommunikasjon).
6.6 Rett til begrensning (Art. 18)
Blokker behandlinger midlertidig i tilfelle tvist.
6.7 Rett til å tilbakekalle samtykke (Art. 7.3)
Tilbakekall GPS-/markedsføringssamtykke fra innstillingene eller via e-post.
6.8 Klage til en tilsynsmyndighet
Hvis du mener at behandlingen av personopplysningene dine bryter med GDPR, kan du klage til personvernmyndigheten i landet der du bor, i Norge Datatilsynet (https://www.datatilsynet.no). Siden behandlingsansvarlig er etablert i Italia, er den ledende tilsynsmyndigheten det italienske Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).
7. SIKKERHETSTILTAK (Art. 32 GDPR)
7.1 Teknisk sikkerhet
- Kryptering at-rest: AES-256 (GPS, IBAN, e-post)
- Kryptering in-transit: TLS 1.3 (all kommunikasjon)
- Hashing av passord: bcrypt med salt
- Firebase Security Rules: Multi-tenant streng (CompanyID-filtrering)
- GPS anti-spoofing: isMock-deteksjon, teleporteringskontroll, nøyaktighetsvalidering
- Geofence-validering: 100m radiustoleranse
7.2 Organisatorisk sikkerhet
- Tilgangskontroll: Rollebasert (ADMIN/USER/ACCOUNTANT)
- Revisjonslogger: Alle innlogginger spores (Firebase Auth)
- Daglige sikkerhetskopier: Firebase automatiske sikkerhetskopier
- Hendelsesresponsplan: 72-timers bruddvarsel
- Opplæring av ansatte: Årlig GDPR-bevisstgjøringsopplæring
7.3 Sårbarhet og oppdatering
- Oppdateringspolicy: Kritiske oppdateringer innen 48 timer
- Penetrasjonstesting: Årlig av tredjeparter
- Sårbarhetsavsløring: security@geotapp.com
8. VARSLING OM DATABRUDD (Art. 33-34 GDPR)
8.1 Intern prosedyre
- Deteksjon: Overvåking av Firebase/Stripe-varsler
- Inneslutning: Isolering av kompromitterte ressurser (maks 6 t)
- Vurdering: Vurdering av alvorlighetsgrad og involverte data (maks 24 timer)
- Varsling: Tilsynsmyndigheten innen 72 timer, berørte ved høy risiko
8.2 Kontakter ved brudd
- E-post: security@geotapp.com
- PGP-nøkkel: https://geotapp.com/pgp-key.asc
9. INFORMASJONSKAPSLER OG SPORINGSTEKNOLOGIER
9.1 Tekniske informasjonskapsler (Nødvendige - Ingen samtykke)
| Navn | Formål | Varighet |
|---|---|---|
firebase-auth-token | Øktautentisering | 1 time |
company-id | Multi-tenancy | Økt |
theme-preference | Mørk/lys modus | 1 år |
9.2 Analytiske informasjonskapsler (Samtykke kreves)
| Navn | Leverandør | Formål | Varighet |
|---|---|---|---|
_ga | Google Analytics | Anonym analyse | 2 år |
_firebase_analytics | Firebase | Ytelsesovervåking | 1 år |
9.3 Administrasjon av samtykke
- Cookie-banner: Vises ved første innlogging
- Opt-out: https://geotappflow.web.app/cookie-settings
- Google Analytics opt out: https://tools.google.com/dlpage/gaoptout
9.4 Local Storage
user-settings: UI-preferanser (ingen personopplysninger)offline-cache: WorkSessions offline-cache (kryptert)
Retningslinjer fra personverngaranten 2021: Kompatibel.
10. DATALAGRING
10.1 Generelle kriterier
- Minimeringsprinsipp: Kun nødvendige data
- Lagring som standard: Kontraktsvarighet + lovpålagte perioder
- Automatisk sletting: Utløpte data via Cloud Functions scheduled
10.2 Detaljerte lagringstider
| Kategori | Lagring | Begrunnelse |
|---|---|---|
| Brukerkonto | Kontraktsperiode + 5 år | Kontrakt |
| Stempling av ansatte | 5 år | Lovpålagt forpliktelse Italia |
| GPS-logger | 12 måneder | Minimering |
| Intern kommunikasjon | 90 dager | Berettiget interesse |
| Fakturaer og betalinger | 10 år | Skatteforpliktelse |
| Anonym analyse | 24 måneder | Produktforbedring |
11. OPPDATERINGER AV INFORMASJONEN
- Vesentlige endringer vil bli kommunisert via e-post eller i appen.
- Den oppdaterte versjonen vil bli publisert på https://geotapp.com/privacy
- Dato og versjon vil alltid være angitt øverst i dokumentet.
12. PERSONVERNKONTAKTER
For enhver forespørsel knyttet til personopplysninger:
E-post: info@geotapp.com DPO: info@geotapp.com Nettsted: https://geotapp.com
GeoTapp personvernerklæring - Versjon 1.0 - 10. mars 2026
Gjeldende språkversjon
Denne oversettelsen er gitt for enkelhets skyld. Den italienske versjonen av dette dokumentet er juridisk bindende; ved avvik går den italienske teksten foran.