Integritetspolicy

Version 1.0 - 10 mars 2026

INTEGRITETSPOLICY

GeoTapp Flow & TimeTracker

Version 1.0 - 10 mars 2026


1. PERSONUPPGIFTSANSVARIG

GeoTapp av Michele Angelo Petraroli MOMSNUMMER: IT04183990987 E-post: info@geotapp.com Certifierad e-post: geotapp@pec.it

Dataskyddsombud (DPO) : info@geotapp.com


2. SYFTE OCH RÄTTSLIG GRUND FÖR BEHANDLINGEN

2.1 Behandlingar som är nödvändiga för fullgörandet av avtalet (Art. 6.1.b GDPR)

SyftenBehandlade uppgifterLagring
Leverans av SaaS-tjänstE-post, förnamn, efternamn, CompanyID, rollAvtalstid + 5 år
Hantering av kund-CRMKunduppgifter, projekt, leverantörerAvtalstid + 5 år
Anställdas stämplingIn-/utpasseringstider, arbetsbevisfoton5 år (italienska skyldigheter art. 16 L. 300/70)
Stämplingens platsGPS lat/lng registreras endast vid in- och utpassering12 månader, raderas därefter från stämplingen
Hantering av skift och semesterKalendrar, tillståndsförfrågningar, frånvaro5 år
FaktureringFakturauppgifter, belopp, Stripe-betalningsuppgifter10 år (rättslig skyldighet)

Uttryckligt samtycke krävs inte för dessa behandlingar, eftersom de är nödvändiga för fullgörandet av avtalet.

2.2 Samtyckesbaserade behandlingar (Art. 6.1.a GDPR)

SyftenBehandlade uppgifterSamtyckeLagring
MarknadsföringsnyhetsbrevE-post, namnJa opt-inTill återkallelse

Samtycket kan återkallas när som helst via e-post info@geotapp.com eller från kontoinställningarna.

2.3 Behandling för berättigat intresse (Art. 6.1.f GDPR)

SyftenBehandlade uppgifterIntresseLagring
Intern kommunikationMeddelandekanaler, tidsstämplarOperativ effektivitet90 dagar
BedrägeribekämpningssäkerhetIP-adress, enhetsfingeravtryckTjänsteskydd6 månader
ProduktförbättringAnonym Analytics (Firebase)Programvaruutveckling24 månader

Rätt att invända: Du kan invända mot dessa behandlingar genom att skriva till info@geotapp.com.

2.4 Behandling för rättslig skyldighet (Art. 6.1.c GDPR)

  • *Lagring av fakturor: 10 år (art. 2220 i den italienska civillagen)
  • Bokföringsuppgifter: 10 år (presidentdekret 600/73)
  • Anställdas stämplar: 5 år (arbetstagarstadgan)

3. KATEGORIER AV INSAMLADE UPPGIFTER

3.1 Identifierande uppgifter

  • Förnamn, efternamn, e-post
  • Telefonnummer (valfritt)
  • CompanyID (tenant-identifierare)
  • Roll (ADMIN/USER/ACCOUNTANT)

3.2 Platsuppgifter

  • GPS latitud/longitud (krypterad AES-256)
  • Textadress härledd från koordinater
  • Geofence-radie för företagskontor
  • Anti-spoofing-kontroller: isMock-flagga, teleporteringsdetektering, noggrannhetsvalidering

3.3 Arbetsuppgifter

  • Stämplingstider (clock-in/clock-out)
  • Paus och rast
  • Arbetsbevisfoton (Firebase-lagring)
  • Tilldelade projekt
  • Semesterförfrågningar/tillstånd

3.4 Affärsuppgifter (CRM)

  • Kunder: personuppgifter, kontakter, projekt
  • Leverantörer: momsnummer, IBAN (krypterad)
  • Fakturor: belopp, förfallodatum, status
  • Första Anteckning: banktransaktioner (via IMAP-parsing)

3.5 Surfuppgifter

  • IP-adress
  • User-Agent-webbläsare
  • Tidsstämpel för åtkomster
  • Firebase Analytics-händelser (anonyma)

3.6 Uppgifter som INTE samlas in

Vi samlar inte in:

  • Känsliga uppgifter (hälsa, biometri, religion)
  • Uppgifter om minderåriga (<18 år)
  • Innehåll i extern kommunikation (ingen lagring av e-postinnehåll)

4. INSAMLINGSMETODER

4.1 Direkt insamling

  • Kontoregistrering: Registreringsformulär på https://geotappflow.web.app
  • CRM-konfiguration: Användarinmatning på Flow-instrumentpanelen
  • Stämplar: TimeTracker Android-app

4.2 Automatisk insamling

  • Firebase Auth: E-post/Google Sign-In
  • Firebase Analytics: App-/webbhändelser (anonyma)
  • GPS-plats: Android-tjänst (samtycke krävs)
  • IMAP E-postparsing: Kontoutdrag (samtycke)

4.3 Insamling från tredje part

  • Stripe: Betalningsuppgifter (PCI-DSS-kompatibel)
  • Google Places API: Platsadresser (autokomplettering)
  • GoCardless/EnableBanking: Open Banking-transaktioner

5. DATADELNING OCH UNDERBITRÄDE

5.1 Auktoriserade underbiträden (Art. 28 GDPR)

LeverantörTjänstPlatsSCCDelade uppgifterCertifieringar
Google LLCFirebase/FirestoreUS/IEJaAlla appuppgifterSOC2, ISO 27001
Stripe IncBetalningarUS/IEJaE-post, belopp, korthashPCI-DSS Level 1
Meta PlatformsBORTTAGEN---

Fullständig lista: https://geotapp.com/sub-processors

5.2 Vi säljer inte dina uppgifter

GeoTapp *säljer, hyr ut eller överför INTE personuppgifter till tredje part för kommersiella ändamål.

5.3 Överföringar utanför EU

  • Destination: USA (Firebase/Stripe)
  • Garantier: Standardavtalsklausuler (SCC) EU 2021
  • TIA: Transfer Impact Assessment slutförd (låg risk)
  • Kryptering: TLS 1.3 + AES-256 at-rest

6. RÄTTIGHETER FÖR REGISTRERADE (GDPR artiklarna 15-22)

6.1 Rätt till tillgång (Art. 15)

Du kan begära en kopia av dina uppgifter via e-post info@geotapp.com. Svarstid: 30 dagar. Format: CSV/JSON/PDF.

6.2 Rätt till rättelse (Art. 16)

Korrigera felaktiga uppgifter i dina kontoinställningar eller genom att kontakta info@geotapp.com.

6.3 Rätt till radering (Art. 17 - Rätten att bli bortglömd)

  • Begäran: info@geotapp.com
  • Tid: 30 dagar
  • Undantag: Rättsliga skyldigheter (10-åriga fakturor, 5-åriga stämplar)

6.4 Rätt till dataportabilitet (Art. 20)

Automatisk CSV/Excel-export från Flow-instrumentpanelen. Inkluderade uppgifter: CRM, stämplar, fakturor, skift.

6.5 Rätt att invända (Art. 21)

Invänd mot behandling för berättigat intresse (analytics, kommunikation).

6.6 Rätt till begränsning (Art. 18)

Blockera tillfälligt behandlingar i händelse av en tvist.

6.7 Rätt att återkalla samtycke (Art. 7.3)

Återkalla GPS-/marknadsföringssamtycke från inställningarna eller via e-post.

6.8 Klagomål till en tillsynsmyndighet

Om du anser att behandlingen av dina personuppgifter strider mot GDPR kan du lämna in ett klagomål till dataskyddsmyndigheten i ditt bosättningsland, i Sverige Integritetsskyddsmyndigheten (IMY) (https://www.imy.se). Eftersom den personuppgiftsansvarige är etablerad i Italien är den ledande tillsynsmyndigheten det italienska Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).


7. SÄKERHETSÅTGÄRDER (Art. 32 GDPR)

7.1 Teknisk säkerhet

  • Kryptering at-rest: AES-256 (GPS, IBAN, e-post)
  • Kryptering in-transit: TLS 1.3 (all kommunikation)
  • Hashning av lösenord: bcrypt med salt
  • Firebase Security Rules: Multi-tenant strikt (CompanyID-filtrering)
  • GPS anti-spoofing: isMock-detektering, teleporteringskontroll, noggrannhetsvalidering
  • Geofence-validering: 100 m radietolerans

7.2 Organisatorisk säkerhet

  • Åtkomstkontroll: Rollbaserad (ADMIN/USER/ACCOUNTANT)
  • Granskningsloggar: Alla inloggningar spåras (Firebase Auth)
  • Dagliga säkerhetskopior: Firebase automatiserade säkerhetskopior
  • Plan för incidenthantering: 72h anmälan av intrång
  • Personalutbildning: Årlig GDPR-medvetenhetsutbildning

7.3 Sårbarhet och patch

  • Uppdateringspolicy: Kritiska patchar inom 48h
  • Penetrationstestning: Årligen av tredje part
  • Sårbarhetsrapportering: security@geotapp.com

8. ANMÄLAN AV PERSONUPPGIFTSINCIDENT (Art. 33-34 GDPR)

8.1 Internt förfarande

  1. Upptäckt: Övervakning av Firebase/Stripe-varningar
  2. Inneslutning: Isolering av komprometterade resurser (max 6h)
  3. Bedömning: Bedömning av allvarsgrad och berörda uppgifter (max 24 timmar)
  4. Anmälan: Tillsynsmyndighet inom 72 timmar, registrerade vid hög risk

8.2 Kontakter vid intrång

  • E-post: security@geotapp.com
  • PGP-nyckel: https://geotapp.com/pgp-key.asc

9. COOKIES OCH SPÅRNINGSTEKNIKER

9.1 Tekniska cookies (nödvändiga - inget samtycke)

NamnSyfteVaraktighet
firebase-auth-tokenSessionsautentisering1 timme
company-idMulti-tenancySession
theme-preferenceMörkt/ljust läge1 år

9.2 Analytiska cookies (samtycke krävs)

NamnLeverantörSyfteVaraktighet
_gaGoogle AnalyticsAnonym analytik2 år
_firebase_analyticsFirebasePrestandaövervakning1 år

9.3 Samtyckeshantering

  • Cookie-banner: Visas vid första inloggning
  • Opt-out: https://geotappflow.web.app/cookie-settings
  • Google Analytics opt-out: https://tools.google.com/dlpage/gaoptout

9.4 Local Storage

  • user-settings: UI-inställningar (inga personuppgifter)
  • offline-cache: WorkSessions offline-cache (krypterad)

2021 års riktlinjer från integritetsmyndigheten: Kompatibla.


10. DATALAGRING

10.1 Allmänna kriterier

  • Minimeringsprincip: Endast nödvändiga uppgifter
  • Lagring som standard: Avtalstid + lagstadgade perioder
  • Automatisk radering: Utgångna uppgifter via Cloud Functions schemalagt

10.2 Detaljerade lagringstider

KategoriLagringSkäl
AnvändarkontoAvtalstid + 5 årAvtal
Anställdas stämpling5 årRättslig skyldighet Italien
GPS-loggar12 månaderMinimering
Intern kommunikation90 dagarBerättigat intresse
Fakturor och betalningar10 årSkatteskyldighet
Anonym analytik24 månaderProduktförbättring

11. UPPDATERINGAR AV INFORMATIONEN

  • Väsentliga ändringar kommer att meddelas via e-post eller i appen.
  • Den uppdaterade versionen kommer att publiceras på https://geotapp.com/privacy
  • Datum och version kommer alltid att anges i början av dokumentet.

12. INTEGRITETSKONTAKTER

För varje begäran som rör personuppgifter:

E-post: info@geotapp.com DPO: info@geotapp.com Webbplats: https://geotapp.com


GeoTapp Integritetspolicy - Version 1.0 - 10 mars 2026


Gällande språkversion

Denna översättning tillhandahålls för din bekvämlighet. Den italienska versionen av detta dokument är juridiskt bindande; vid avvikelser har den italienska texten företräde.