Integritetspolicy
Version 1.0 - 10 mars 2026
INTEGRITETSPOLICY
GeoTapp Flow & TimeTracker
Version 1.0 - 10 mars 2026
1. PERSONUPPGIFTSANSVARIG
GeoTapp av Michele Angelo Petraroli MOMSNUMMER: IT04183990987 E-post: info@geotapp.com Certifierad e-post: geotapp@pec.it
Dataskyddsombud (DPO) : info@geotapp.com
2. SYFTE OCH RÄTTSLIG GRUND FÖR BEHANDLINGEN
2.1 Behandlingar som är nödvändiga för fullgörandet av avtalet (Art. 6.1.b GDPR)
| Syften | Behandlade uppgifter | Lagring |
|---|---|---|
| Leverans av SaaS-tjänst | E-post, förnamn, efternamn, CompanyID, roll | Avtalstid + 5 år |
| Hantering av kund-CRM | Kunduppgifter, projekt, leverantörer | Avtalstid + 5 år |
| Anställdas stämpling | In-/utpasseringstider, arbetsbevisfoton | 5 år (italienska skyldigheter art. 16 L. 300/70) |
| Stämplingens plats | GPS lat/lng registreras endast vid in- och utpassering | 12 månader, raderas därefter från stämplingen |
| Hantering av skift och semester | Kalendrar, tillståndsförfrågningar, frånvaro | 5 år |
| Fakturering | Fakturauppgifter, belopp, Stripe-betalningsuppgifter | 10 år (rättslig skyldighet) |
Uttryckligt samtycke krävs inte för dessa behandlingar, eftersom de är nödvändiga för fullgörandet av avtalet.
2.2 Samtyckesbaserade behandlingar (Art. 6.1.a GDPR)
| Syften | Behandlade uppgifter | Samtycke | Lagring |
|---|---|---|---|
| Marknadsföringsnyhetsbrev | E-post, namn | Ja opt-in | Till återkallelse |
Samtycket kan återkallas när som helst via e-post info@geotapp.com eller från kontoinställningarna.
2.3 Behandling för berättigat intresse (Art. 6.1.f GDPR)
| Syften | Behandlade uppgifter | Intresse | Lagring |
|---|---|---|---|
| Intern kommunikation | Meddelandekanaler, tidsstämplar | Operativ effektivitet | 90 dagar |
| Bedrägeribekämpningssäkerhet | IP-adress, enhetsfingeravtryck | Tjänsteskydd | 6 månader |
| Produktförbättring | Anonym Analytics (Firebase) | Programvaruutveckling | 24 månader |
Rätt att invända: Du kan invända mot dessa behandlingar genom att skriva till info@geotapp.com.
2.4 Behandling för rättslig skyldighet (Art. 6.1.c GDPR)
- *Lagring av fakturor: 10 år (art. 2220 i den italienska civillagen)
- Bokföringsuppgifter: 10 år (presidentdekret 600/73)
- Anställdas stämplar: 5 år (arbetstagarstadgan)
3. KATEGORIER AV INSAMLADE UPPGIFTER
3.1 Identifierande uppgifter
- Förnamn, efternamn, e-post
- Telefonnummer (valfritt)
- CompanyID (tenant-identifierare)
- Roll (ADMIN/USER/ACCOUNTANT)
3.2 Platsuppgifter
- GPS latitud/longitud (krypterad AES-256)
- Textadress härledd från koordinater
- Geofence-radie för företagskontor
- Anti-spoofing-kontroller: isMock-flagga, teleporteringsdetektering, noggrannhetsvalidering
3.3 Arbetsuppgifter
- Stämplingstider (clock-in/clock-out)
- Paus och rast
- Arbetsbevisfoton (Firebase-lagring)
- Tilldelade projekt
- Semesterförfrågningar/tillstånd
3.4 Affärsuppgifter (CRM)
- Kunder: personuppgifter, kontakter, projekt
- Leverantörer: momsnummer, IBAN (krypterad)
- Fakturor: belopp, förfallodatum, status
- Första Anteckning: banktransaktioner (via IMAP-parsing)
3.5 Surfuppgifter
- IP-adress
- User-Agent-webbläsare
- Tidsstämpel för åtkomster
- Firebase Analytics-händelser (anonyma)
3.6 Uppgifter som INTE samlas in
Vi samlar inte in:
- Känsliga uppgifter (hälsa, biometri, religion)
- Uppgifter om minderåriga (<18 år)
- Innehåll i extern kommunikation (ingen lagring av e-postinnehåll)
4. INSAMLINGSMETODER
4.1 Direkt insamling
- Kontoregistrering: Registreringsformulär på https://geotappflow.web.app
- CRM-konfiguration: Användarinmatning på Flow-instrumentpanelen
- Stämplar: TimeTracker Android-app
4.2 Automatisk insamling
- Firebase Auth: E-post/Google Sign-In
- Firebase Analytics: App-/webbhändelser (anonyma)
- GPS-plats: Android-tjänst (samtycke krävs)
- IMAP E-postparsing: Kontoutdrag (samtycke)
4.3 Insamling från tredje part
- Stripe: Betalningsuppgifter (PCI-DSS-kompatibel)
- Google Places API: Platsadresser (autokomplettering)
- GoCardless/EnableBanking: Open Banking-transaktioner
5. DATADELNING OCH UNDERBITRÄDE
5.1 Auktoriserade underbiträden (Art. 28 GDPR)
| Leverantör | Tjänst | Plats | SCC | Delade uppgifter | Certifieringar |
|---|---|---|---|---|---|
| Google LLC | Firebase/Firestore | US/IE | Ja | Alla appuppgifter | SOC2, ISO 27001 |
| Stripe Inc | Betalningar | US/IE | Ja | E-post, belopp, korthash | PCI-DSS Level 1 |
| Meta Platforms | BORTTAGEN | - | - | - |
Fullständig lista: https://geotapp.com/sub-processors
5.2 Vi säljer inte dina uppgifter
GeoTapp *säljer, hyr ut eller överför INTE personuppgifter till tredje part för kommersiella ändamål.
5.3 Överföringar utanför EU
- Destination: USA (Firebase/Stripe)
- Garantier: Standardavtalsklausuler (SCC) EU 2021
- TIA: Transfer Impact Assessment slutförd (låg risk)
- Kryptering: TLS 1.3 + AES-256 at-rest
6. RÄTTIGHETER FÖR REGISTRERADE (GDPR artiklarna 15-22)
6.1 Rätt till tillgång (Art. 15)
Du kan begära en kopia av dina uppgifter via e-post info@geotapp.com. Svarstid: 30 dagar. Format: CSV/JSON/PDF.
6.2 Rätt till rättelse (Art. 16)
Korrigera felaktiga uppgifter i dina kontoinställningar eller genom att kontakta info@geotapp.com.
6.3 Rätt till radering (Art. 17 - Rätten att bli bortglömd)
- Begäran: info@geotapp.com
- Tid: 30 dagar
- Undantag: Rättsliga skyldigheter (10-åriga fakturor, 5-åriga stämplar)
6.4 Rätt till dataportabilitet (Art. 20)
Automatisk CSV/Excel-export från Flow-instrumentpanelen. Inkluderade uppgifter: CRM, stämplar, fakturor, skift.
6.5 Rätt att invända (Art. 21)
Invänd mot behandling för berättigat intresse (analytics, kommunikation).
6.6 Rätt till begränsning (Art. 18)
Blockera tillfälligt behandlingar i händelse av en tvist.
6.7 Rätt att återkalla samtycke (Art. 7.3)
Återkalla GPS-/marknadsföringssamtycke från inställningarna eller via e-post.
6.8 Klagomål till en tillsynsmyndighet
Om du anser att behandlingen av dina personuppgifter strider mot GDPR kan du lämna in ett klagomål till dataskyddsmyndigheten i ditt bosättningsland, i Sverige Integritetsskyddsmyndigheten (IMY) (https://www.imy.se). Eftersom den personuppgiftsansvarige är etablerad i Italien är den ledande tillsynsmyndigheten det italienska Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).
7. SÄKERHETSÅTGÄRDER (Art. 32 GDPR)
7.1 Teknisk säkerhet
- Kryptering at-rest: AES-256 (GPS, IBAN, e-post)
- Kryptering in-transit: TLS 1.3 (all kommunikation)
- Hashning av lösenord: bcrypt med salt
- Firebase Security Rules: Multi-tenant strikt (CompanyID-filtrering)
- GPS anti-spoofing: isMock-detektering, teleporteringskontroll, noggrannhetsvalidering
- Geofence-validering: 100 m radietolerans
7.2 Organisatorisk säkerhet
- Åtkomstkontroll: Rollbaserad (ADMIN/USER/ACCOUNTANT)
- Granskningsloggar: Alla inloggningar spåras (Firebase Auth)
- Dagliga säkerhetskopior: Firebase automatiserade säkerhetskopior
- Plan för incidenthantering: 72h anmälan av intrång
- Personalutbildning: Årlig GDPR-medvetenhetsutbildning
7.3 Sårbarhet och patch
- Uppdateringspolicy: Kritiska patchar inom 48h
- Penetrationstestning: Årligen av tredje part
- Sårbarhetsrapportering: security@geotapp.com
8. ANMÄLAN AV PERSONUPPGIFTSINCIDENT (Art. 33-34 GDPR)
8.1 Internt förfarande
- Upptäckt: Övervakning av Firebase/Stripe-varningar
- Inneslutning: Isolering av komprometterade resurser (max 6h)
- Bedömning: Bedömning av allvarsgrad och berörda uppgifter (max 24 timmar)
- Anmälan: Tillsynsmyndighet inom 72 timmar, registrerade vid hög risk
8.2 Kontakter vid intrång
- E-post: security@geotapp.com
- PGP-nyckel: https://geotapp.com/pgp-key.asc
9. COOKIES OCH SPÅRNINGSTEKNIKER
9.1 Tekniska cookies (nödvändiga - inget samtycke)
| Namn | Syfte | Varaktighet |
|---|---|---|
firebase-auth-token | Sessionsautentisering | 1 timme |
company-id | Multi-tenancy | Session |
theme-preference | Mörkt/ljust läge | 1 år |
9.2 Analytiska cookies (samtycke krävs)
| Namn | Leverantör | Syfte | Varaktighet |
|---|---|---|---|
_ga | Google Analytics | Anonym analytik | 2 år |
_firebase_analytics | Firebase | Prestandaövervakning | 1 år |
9.3 Samtyckeshantering
- Cookie-banner: Visas vid första inloggning
- Opt-out: https://geotappflow.web.app/cookie-settings
- Google Analytics opt-out: https://tools.google.com/dlpage/gaoptout
9.4 Local Storage
user-settings: UI-inställningar (inga personuppgifter)offline-cache: WorkSessions offline-cache (krypterad)
2021 års riktlinjer från integritetsmyndigheten: Kompatibla.
10. DATALAGRING
10.1 Allmänna kriterier
- Minimeringsprincip: Endast nödvändiga uppgifter
- Lagring som standard: Avtalstid + lagstadgade perioder
- Automatisk radering: Utgångna uppgifter via Cloud Functions schemalagt
10.2 Detaljerade lagringstider
| Kategori | Lagring | Skäl |
|---|---|---|
| Användarkonto | Avtalstid + 5 år | Avtal |
| Anställdas stämpling | 5 år | Rättslig skyldighet Italien |
| GPS-loggar | 12 månader | Minimering |
| Intern kommunikation | 90 dagar | Berättigat intresse |
| Fakturor och betalningar | 10 år | Skatteskyldighet |
| Anonym analytik | 24 månader | Produktförbättring |
11. UPPDATERINGAR AV INFORMATIONEN
- Väsentliga ändringar kommer att meddelas via e-post eller i appen.
- Den uppdaterade versionen kommer att publiceras på https://geotapp.com/privacy
- Datum och version kommer alltid att anges i början av dokumentet.
12. INTEGRITETSKONTAKTER
För varje begäran som rör personuppgifter:
E-post: info@geotapp.com DPO: info@geotapp.com Webbplats: https://geotapp.com
GeoTapp Integritetspolicy - Version 1.0 - 10 mars 2026
Gällande språkversion
Denna översättning tillhandahålls för din bekvämlighet. Den italienska versionen av detta dokument är juridiskt bindande; vid avvikelser har den italienska texten företräde.