Privatlivspolitik
Version af 29. september 2026
Dette er en oversættelse. Den polske version er bindende.
1. Dataansvarlig og kontakt
Dataansvarlig for dine personoplysninger (i databeskyttelsesforordningens (GDPR) forstand) er:
- Rafał Wasil, enkeltmandsvirksomhed under navnet WASIL RAFAŁ
- Adresse: ul. Rezydencka 11, Grzepnica, 72-003 Dobra (Szczecińska), Polen
- Skatte-ID (NIP): 8512906989 · REGON: 320846551 · registreret i CEIDG (Polen)
- Hjælp: support@gridhunt.app
- Spørgsmål om databeskyttelse: privacy@gridhunt.app
- Adresse til elektronisk forkyndelse (Polen): AE:PL-37059-17121-TTEWJ-25
Vi har ikke udpeget en databeskyttelsesrådgiver (det er vi ikke forpligtet til). Skriv til privacy@gridhunt.app om alle spørgsmål vedrørende data. Denne politik gælder for gridhunt.app, apps til iPhone og Apple Watch, Connect IQ-apps (Garmin), Karoo-udvidelsen og de Integrationer, der er beskrevet i vilkårene for brug.
2. Hvilke data vi behandler
- Konto: dit navn eller visningsnavn, e-mailadresse, profilbillede (billedadresse fra login-udbyderen), sprog, id’et fra din login-udbyder (Strava, Apple, Google, Facebook) samt dine indstillinger og samtykker (med datoer). Andre ser det visningsnavn, du vælger i Gridhunt (se Strava-data og offentlige funktioner).
- Aktiviteter: navn, sportsgren, dato, distance og GPS-spor. Ud fra sporet beregner vi de felter, du har taget, og gemmer en forenklet rute, som vi viser dig. De rå GPS-punkter fra aktiviteter importeret fra andre tjenester sletter vi efter behandlingen. For ture optaget i Gridhunt-appen til iPhone gemmer vi den oprindelige fil (GPX), så den kan behandles igen eller sendes til Strava. For hver aktivitet gemmer vi kilden (fx Strava API, en uploadet fil, en optagelse i Gridhunt-appen, en forbundet app), fordi kilden afgør, hvor aktiviteten må vises.
- Mål og ruter: områder, du vil tage, og planlagte ruter (GPX-filer).
- Integrationer: dit konto-id og navn i den forbundne tjeneste, det givne adgangsomfang og adgangstokens (krypterede). Vi kender ikke dine adgangskoder til disse tjenester. Undtagelsen er den nuværende forbindelse til komoot: du indtaster din adgangskode én gang, den bruges kun til at få et token og gemmes aldrig.
- Enheder: navnet på en parret enhed (Garmin, Karoo, Wahoo), hvornår den sidst forbandt sig, og en hash af dens token. Under en tur sender enheden sin aktuelle position for at hente felterne omkring dig; den position gemmer vi ikke.
- Fællesskab: venskaber, indberetninger af »umulige« felter, stemmer, kommentarer og fotos (med EXIF-metadata, som kan indeholde, hvor og hvornår billedet er taget) samt dine indstillinger for rangliste og offentligt link.
- Premium: dine kunde- og abonnements-id’er hos Stripe, plan, status, periode, land, beløb og kvitteringer. Vi ser aldrig dine kortoplysninger.
- Tekniske data og sikkerhedsdata: hændelseslogs (logins, ændringer af indstillinger, betalinger) med IP-adresse, tællere til forebyggelse af misbrug (e-mailadresse, IP) og serverlogs.
- Kontakt: indholdet af de beskeder, du sender os (hjælp, klager, GDPR-anmodninger).
- Fejlrapporter og indberetninger: når Gridhunt-appen eller hjemmesiden støder på en fejl, sender vi med dit samtykke en teknisk rapport: fejltype, stakspor, appversion, enheds- eller browsermodel, systemversion og dine seneste trin i appen (fx åbnede skærme). Rapporten indeholder ikke din e-mail; e-mailadresser, tokens og koordinater fjerner vi automatisk. Turens position og status medtages kun, hvis du markerer „Medtag turkontekst“. Du beslutter hver gang eller én gang for alle under Indstillinger → Privatliv („spørg / altid / aldrig“). Vi knytter kun en rapport til din konto, hvis du beder om det; så ser du dens status under „Mine rapporter“. Indberetninger, du selv sender (beskrivelse, enhedsoplysninger, valgfrit skærmbillede), behandles på samme måde; et skærmbillede gives kun til teamet som vedhæftning med dit samtykke. Retsgrundlag for fejlrapporter: samtykke (art. 6, stk. 1, litra a, GDPR), som du til enhver tid kan trække tilbage i indstillingerne; for indberetninger: opfyldelse af aftalen (art. 6, stk. 1, litra b, GDPR).
3. Hvor data kommer fra
De fleste data giver du selv, eller de opstår, når du bruger Gridhunt. Nogle kommer fra tjenester, du selv vælger at forbinde:
- Login: Strava, Apple, Google og Facebook giver os dit navn, din e-mail (hvis de deler den), dit profilbillede og et id.
- Aktiviteter: (1) din Strava-forbindelse via Strava API (automatisk import, når du har forbundet din konto); (2) filer og arkiver, du uploader (GPX, FIT, TCX, ZIP), herunder et kontoarkiv eksporteret fra Strava eller Garmin Connect; (3) ture optaget i Gridhunt-apps (iPhone, Apple Watch, senere Android); (4) andre forbundne apps: Wahoo, Garmin Connect, Suunto, COROS, Polar, Ride with GPS (nogle Integrationer er under forberedelse); (5) komoot. Uploadede filer sletter vi efter behandlingen, senest efter 7 dage; de aktiviteter og felter, der er beregnet ud fra dem, bevares.
- App til iPhone og Apple Watch: GPS-sporet fra en optaget tur (også i baggrunden, mens du optager) og fotos fra kameraet eller biblioteket, når du indberetter et felt. Ur-appen læser din puls fra Apple Health (HealthKit) for at vise den under turen og gemmer træningen i Apple Health. Vi sender ikke HealthKit-data, herunder puls, til vores servere.
- Garmin- og Karoo-enheder: de henter kun data fra Gridhunt (felter, mål, ruter, dit fornavn og forbogstavet i dit efternavn); de uploader ikke aktiviteter.
4. Formål og retsgrundlag
- Levering af Tjenesten (konto, login via e-maillink eller udbyder, optælling af felter, kort, mål, planlægger, venner, enheder, Integrationer, eksport og sletning af data, hjælp): opfyldelse af en aftale, art. 6, stk. 1, litra b, i GDPR.
- Premium og betalinger (abonnement, prøveperiode, adgangsrettigheder): opfyldelse af en aftale, art. 6, stk. 1, litra b. Klager, fortrydelser, skatte- og regnskabsforpligtelser: retlig forpligtelse, art. 6, stk. 1, litra c, i GDPR.
- Kvadrat-ranglisten og hjælp til andre i planlæggeren: dit samtykke (du slår dem til under Indstillinger), art. 6, stk. 1, litra a, i GDPR; du trækker det tilbage ved at slå funktionen fra.
- Analyse med cookies (Google Analytics 4, Microsoft Clarity) og Googles annoncesignaler: samtykke, art. 6, stk. 1, litra a, i GDPR.
- Sikkerhed, forebyggelse af misbrug og snyd på ranglisten, moderation af indhold (DSA), statistik uden cookies samt fastlæggelse og forsvar af retskrav: vores legitime interesser, art. 6, stk. 1, litra f, i GDPR.
5. Hvem der kan se dine data
Som standard kun dig. Vi viser kun dine data til andre i de situationer nedenfor, som du selv slår til:
- Venner (når begge parter har accepteret): dine tagne felter (z14 og z17), dit antal aktiviteter og dit antal ture og kilometer pr. år. De ser ikke ruter, datoer eller mål. Du kan til enhver tid afslutte et venskab.
- Kvadrat-ranglisten (»Vis mig på ranglisten«): indloggede brugere ser dit visningsnavn (se nedenfor), din avatar, størrelsen og placeringen af op til 10 af dine kvadrater og felterne i dem. De ser ikke ruter eller datoer. Vi slår stednavnet for hvert kvadrats centrum op hos OpenStreetMap Nominatim og sender kun koordinater. Slår du funktionen fra, fjernes du straks fra ranglisten. Husk, at et kvadrats placering kan afsløre det område, hvor du bor eller træner.
- Hjælp til andre i planlæggeren: andre får kun at vide, at »nogen« har kørt gennem et felt, der er en forhindring i OpenStreetMap – aldrig dit navn, dine ruter eller datoer. Slår du funktionen fra, fjernes dit bidrag.
- Offentligt link (Indstillinger → Deling): alle med linket ser dit visningsnavn, dine tagne z14-felter fordelt på år og dine mål (navn og omrids). De ser ikke ruter eller z17-felter. Linket udløber ikke af sig selv og indekseres ikke af søgemaskiner. Slår du det fra, slettes det; genererer du det igen, oprettes et nyt.
- Indberetninger af »umulige« felter, kommentarer og fotos er synlige for alle indloggede brugere sammen med dit navn og din avatar.
- Venneinvitationer: alle med dit invitationslink ser dit visningsnavn.
Kun data uden for Strava API. Alt det ovenstående beregnes udelukkende ud fra aktiviteter, der ikke er kommet via Strava API. Data hentet via Strava API viser vi aldrig til andre i nogen form, heller ikke når disse muligheder er slået til (se Strava-data og offentlige funktioner). Andre ser det visningsnavn, du vælger i Gridhunt, aldrig navnet eller profilbilledet fra din Strava-konto. Videoreels laves af din browser eller telefon og når aldrig frem til vores servere.
Kun tjenesteudbyderen har administrativ adgang. Vi ser kun på en aktivitets GPS-spor, når aktiviteten automatisk er blevet markeret, fordi den går gennem et felt, der er indberettet som umuligt, og hver sådan visning logges. Et menneske afgør, om aktiviteten udelukkes.
6. Strava-data og offentlige funktioner
Vi gemmer kilden til hver aktivitet. Den afgør, hvem der må se de felter, der beregnes ud fra den.
- Strava API: kun for dig. Aktiviteter, der importeres automatisk, når du har forbundet din Strava-konto, og de felter og ruter, der beregnes ud fra dem, viser vi kun til dig: på dit kort, i din statistik, planlæggeren, dine ture og reels, der laves på din enhed. Vi bruger dem aldrig på kvadrat-ranglisten, i vennefunktioner, i dit offentlige link, i fællesskabsdata (hjælp til andre i planlæggeren) eller i markedsføringsmateriale. Det kræver reglerne for Strava API.
- Offentlige kilder. Funktioner, der viser noget til andre, bruger kun filer og arkiver, du uploader (herunder et ZIP-arkiv eksporteret fra Strava eller Garmin Connect), ture optaget i Gridhunt-apps, enheder og andre forbundne apps (fx Wahoo, Garmin, Ride with GPS, komoot). De virker kun, når du slår dem til (se Hvem der kan se dine data).
- Én tur, én kopi. Når den samme tur kommer fra flere kilder, beholder vi én kopi i denne rækkefølge: optagelse i Gridhunt-appen, Garmin-enhed (Connect IQ), uploadet fil eller arkiv, andre forbundne apps, komoot og til sidst Strava API. En aktivitet fra et Strava-ZIP-arkiv erstatter den samme aktivitet, der tidligere er hentet via Strava API.
- Strava API: højst 7 dage. En aktivitet hentet via Strava API og de felter og ruter, vi beregner ud fra den, opbevarer vi højst 7 dage efter hentningen. Derefter sletter vi dem, medmindre du selv importerer den samme aktivitet (ZIP-arkiv eller fil) eller optager den i Gridhunt-appen — så bliver din kopi fra den kilde. Sletter du en aktivitet på Strava, fjerner vi kun kopien hentet via Strava API, aldrig en kopi, du selv har uploadet.
- Gør din Strava-historik offentlig. Vil du have dine tidligere Strava-aktiviteter til at tælle på ranglisten og hos venner, så download dit kontoarkiv på Strava og upload ZIP-filen i Gridhunt. Trin-for-trin-vejledning: Datakilder.
- Offentligt navn. Andre ser det visningsnavn, du vælger i Gridhunt. Har du ikke valgt et, viser vi navnet fra en anden loginmetode (e-mail, Apple, Google, Facebook), kun hvis du ikke har forbundet Strava; ellers en neutral betegnelse med et nummer. Navnet og profilbilledet fra din Strava-konto viser vi aldrig til andre.
7. Modtagere af data
Databehandlere, der handler på vores vegne (i henhold til databehandleraftaler):
- Microsoft Ireland Operations Ltd. (Azure): servere, database, fillagring, Key Vault (krypteringsnøgler), logs og overvågning (Application Insights) samt afsendelse af e-mails med login-links (Azure Communication Services). Region: West Europe (Nederlandene); placering af e-maildata: Europa.
- Cloudflare, Inc. (USA): DNS, CDN, beskyttelse mod angreb (WAF) og Cloudflare Web Analytics. Trafikken til hjemmesiden, herunder din IP-adresse, går gennem Cloudflare.
- Google Ireland Ltd. (Google Analytics 4) og Microsoft Ireland Operations Ltd. (Clarity): kun med dit samtykke, se cookies.
- Microsoft Ireland Operations Ltd. (Azure DevOps): teamets håndtering af fejl og indberetninger. Den modtager den tekniske fejlbeskrivelse eller indberetningens tekst, antal forekomster og en intern identifikator, uden dit navn, din e-mail og uden den rå fejlrapport.
Selvstændigt dataansvarlige (behandler data efter deres egne vilkår):
- Stripe: Stripe Payments Europe, Ltd. (Irland) og Sold through Link, LLC (USA) under Stripe Managed Payments. De står for betaling, skatter, kvitteringer, forebyggelse af svindel og support til transaktionen. Vi videregiver din e-mail, dit navn, dit bruger-id og dit sprog; dine kortoplysninger giver du direkte til Stripe. Politikker: stripe.com/privacy, link.com/privacy.
- Tjenester, du forbinder: Strava, komoot, Wahoo, Garmin, Suunto, COROS, Polar, Ride with GPS og login-udbydere (Apple, Google, Meta/Facebook). På din anmodning sender vi dem data (fx en tur til Strava eller en rute til Wahoo) og henter aktiviteter fra dem.
- Apple (App Store, Apple Health på din enhed) og Garmin (Connect IQ-butikken): efter deres egne vilkår.
Korttjenester: din browser henter kortfliser fra OpenFreeMap (tiles.openfreemap.org), som ser din IP-adresse og det område, du ser på. Vores server spørger OpenStreetMap Nominatim om stednavne og Overpass API-servere om vejdata og sender kun koordinater eller et område og intet om dig. Ruteberegningen (BRouter) kører på vores egen server. Din browser henter avatarer fra Google, Facebook eller Strava direkte fra disse virksomheders servere.
Vi kan også videregive data til offentlige myndigheder, når loven kræver det, og til rådgivere (revisorer, advokater), der har tavshedspligt.
8. Overførsler uden for EØS
Vores servere står i EU. Data kan nå lande uden for Det Europæiske Økonomiske Samarbejdsområde, primært USA, via Cloudflare, Google, Microsoft (Clarity), Stripe/Link og de tjenester, du forbinder. Retsgrundlaget er Europa-Kommissionens afgørelse om tilstrækkeligt beskyttelsesniveau (EU-US Data Privacy Framework, hvis modtageren er certificeret) eller standardkontraktbestemmelser (art. 46, stk. 2, litra c, i GDPR). Vi sender dig på anmodning oplysninger om garantierne. Når du forbinder en tjeneste med sæde uden for EØS, sker overførslen på din anmodning i henhold til din aftale med den tjeneste.
9. Hvor længe vi opbevarer data
- Konto, aktiviteter, felter, mål, ruter, venskaber: indtil du sletter din konto. Vi sletter konti med det samme, uden henstandsperiode. Sikkerhedskopier af database og filer udløber efter 7 dage.
- Strava-data: når du afbryder forbindelsen til Gridhunt (under Indstillinger i Gridhunt eller på Strava), sletter vi alle aktiviteter hentet via Strava API og de data, der er beregnet ud fra dem (felter, ruter). Aktiviteter fra filer, du selv har uploadet (herunder et Strava-ZIP-arkiv), og ture optaget i Gridhunt bevares, indtil du sletter dem eller din konto. Ellers sletter vi aktiviteter hentet via Strava API senest 7 dage efter hentningen, og en aktivitet, du sletter på Strava, fjernes med det samme (kun kopien fra Strava API).
- Andre Integrationer: når du afbryder forbindelsen, tilbagekalder vi adgangen og sletter tokens; importerede aktiviteter bliver, indtil du sletter dem eller din konto.
- Uploadede filer: slettes efter behandlingen, senest efter 7 dage.
- Indberetninger af felter og kommentarer: efter sletning af kontoen bliver de liggende uden dit navn og din avatar; fotos slettes.
- Sikkerhedslogs med IP-adresse: 12 måneder; tællere til forebyggelse af misbrug: op til 30 dage; serverlogs: 30 dage.
- Abonnementsdata: hos os indtil sletning af kontoen; Stripe/Link opbevarer kvitteringer og transaktionsdata så længe, som skattelovgivningen kræver.
- Korrespondance og klager: op til 3 år efter, at sagen er afsluttet (forsvar af krav).
- Analyse: Google Analytics 14 måneder; Clarity: optagelser op til 30 dage, aggregerede data op til 13 måneder.
- Fejlrapporter: rå rapporter i 90 dage; alle rapporter knyttet til din konto slettes sammen med den. Indberetninger: så længe sagen er åben, derefter som korrespondance; efter sletning af kontoen bevares de uden forbindelse til dig.
10. Dine rettigheder
Du har ret til indsigt i dine data og til at få en kopi, til berigtigelse, sletning, begrænsning af behandling og dataportabilitet, til at gøre indsigelse mod behandling baseret på vores legitime interesser og til når som helst at trække dit samtykke tilbage (uden at det påvirker lovligheden af den tidligere behandling).
- Selv: under Indstillinger kan du downloade dine data (en JSON-fil med din profil, aktiviteter, felter, mål, venner og abonnement), rette dem, afbryde Integrationer, slå ranglisten, hjælp i planlæggeren og det offentlige link fra og slette din konto.
- Pr. e-mail: til privacy@gridhunt.app; vi svarer inden for en måned. Vi kan bede dig bekræfte, at anmodningen kommer fra kontoens indehaver.
- Klage: til den polske tilsynsmyndighed, formanden for kontoret for beskyttelse af personoplysninger (UODO, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl), eller til databeskyttelsesmyndigheden i dit land. I Danmark er det Datatilsynet (datatilsynet.dk).
Det er frivilligt at give data, men uden en e-mailadresse eller en konto hos en login-udbyder kan du ikke oprette en konto, og uden aktiviteter kan vi ikke tælle felter.
12. Sikkerhed
Forbindelser er krypterede (HTTPS), og data er krypterede ved opbevaring. Tokens til Strava og andre tjenester er desuden krypteret (AES-256-GCM) med en nøgle, der opbevares i Azure Key Vault. Enhedstokens og parringskoder gemmes kun som hashes. Der findes ingen Gridhunt-adgangskoder, fordi du logger ind med et e-maillink eller via en udbyder. Administrativ adgang er begrænset og logges. Hvis et brud på persondatasikkerheden udsætter dig for risiko, underretter vi dig og tilsynsmyndigheden, som GDPR kræver.
13. Børn
Gridhunt er for personer på 16 år og derover. Vi indsamler ikke bevidst data fra yngre børn; opdager vi det, sletter vi kontoen. Er du forælder og tror, at dit barn har oprettet en konto, så skriv til privacy@gridhunt.app.
14. Profilering, AI og salg af data
- Vi træffer ikke afgørelser om dig, der alene er baseret på automatisk behandling, og som har retsvirkning eller på tilsvarende måde betydeligt påvirker dig (art. 22 i GDPR). Det eneste automatiske trin er markering af aktiviteter til gennemgang af et menneske (se ovenfor).
- Vi bruger ikke dine data til at træne modeller for kunstig intelligens, og vi deler dem ikke med andre til det formål.
- Vi sælger ikke personoplysninger og deler dem ikke med annoncører eller datamæglere.
15. Ændringer af denne politik og ændringshistorik
Vi giver dig besked om væsentlige ændringer i appen eller pr. e-mail, før de træder i kraft. Kræver en ændring dit samtykke, beder vi om det.
- 29. september 2026. (til juridisk gennemgang) Fejlrapporter og indberetninger: indsamlede data, samtykke og indstillingen „spørg / altid / aldrig“, opbevaring af rå rapporter i 90 dage, sletning sammen med kontoen, Azure DevOps (Microsoft) som databehandler.
- 29. september 2026. Datakilder: data hentet via Strava API kan kun kontoejeren se, og de bruges ikke på ranglisten, i vennefunktioner, offentlige links eller fællesskabsdata; offentlige funktioner bruger uploadede filer og arkiver, optagelser i Gridhunt-apps og andre forbundne kilder; rækkefølge for kilder ved dubletter; visningsnavn valgt i Gridhunt; hvad der sker med data, når du afbryder Strava. Data fra Strava API opbevares højst 7 dage, medmindre du uploader eller optager den samme aktivitet i Gridhunt; sletning af en aktivitet på Strava fjerner ikke din uploadede kopi.
- 28. september 2026. Ny version: fulde oplysninger om den dataansvarlige, formål og retsgrundlag, nye datakilder (komoot, Wahoo, Garmin og andre, appen til iPhone og Apple Watch, enheder), Stripe Managed Payments, offentlige links, indberetninger af felter, opbevaringsperioder, rettigheder, minimumsalder 16 år, adressen gridhunt.app.
- Før: version fra tidlig adgang, der beskrev cookies og analyse.