Privatlivspolitik for Wellboy

Kladde, endnu ikke gældendev0.6 · Opdateret 24. august 2026

Ikrafttrædelsesdato: endnu ikke gældende (udkast).

1. Hvem vi er

Wellboy drives af Pankka Group Oy, et selskab med begrænset ansvar registreret i Finland (virksomheds-ID 3397011-8), Sukkulatie 10, 87700 Kajaani, Finland. Pankka Group Oy er den dataansvarlige for de personoplysninger, der er beskrevet i denne politik.

Privatlivskontakt: [email protected]

I denne politik betyder “Wellboy”, “vi” og “os” Pankka Group Oy, og “appen” er Wellboy-applikationen (iOS, Android og desktopversioner).

2. Resumé i almindeligt sprog

  • Appen fungerer offline som standard: dine data ligger i en lokal database på din enhed, og den grundlæggende registrering fungerer uden forbindelse. Synkronisering, AI-funktioner, køb, deling og opslag af produkter online kræver forbindelse.
  • Når du er online, synkroniseres dit indhold til vores cloud-database (Google Cloud Firestore) i EU-regionen europe-north1 (Finland), hvor det gemmes under et privat konto-ID, som kun din konto med aktivt login kan læse eller skrive til.
  • Du starter automatisk som en anonym konto og registrerer en loginmetode (Apple, Google eller e-mail) ved afslutningen af introduktionen for at beholde dine data på tværs af enheder.
  • AI-funktioner (scanning af måltidsfotos, chat med træneren, generering af træninger) sender det nødvendige input gennem Wellboys egne servere til OpenAI til behandling. Appen kalder vores server, og AI API-nøglen opbevares som en serverhemmelighed. Anmodninger sendes med OpenAI’s lagring af applikationstilstand slået fra; OpenAI kan gemme API-logfiler til misbrugsovervågning efter egne vilkår (typisk i op til 30 dage), og hverken Wellboy eller OpenAI bruger dine input til at træne AI-modeller.
  • Du kan valgfrit forbinde Apple Health (HealthKit) eller Health Connect (Android). Importen til Wellboy-appen er skrivebeskyttet. Hvis du bruger den valgfrie Apple Watch-ledsageapp til at registrere en træning, gemmer uret den træning (med puls og aktiv energi) i Apple Health på dine egne enheder; det sender ikke disse data til Wellboys servere (afsnit 3.5).
  • Køb af Wellboy Pro behandles af Apple eller Google; vi ser aldrig dine kortoplysninger. RevenueCat behandler købskvitteringer for os.
  • Vi viser ingen annoncer og bruger i denne version ingen tredjepartsproduktanalyse. De Google-SDK-komponenter, appen bruger (ML Kit, Firebase), rapporterer begrænset teknisk telemetri til Google (afsnit 3.4 og 9).
  • Rapportering af nedbrud er valgfri og slået fra som standard. Hvis du slår den til, sendes rapporter om nedbrud og fejl (kun tekniske data, aldrig dit indhold) til Google Firebase Crashlytics og behandles i USA. Du kan slå den fra når som helst i Indstillinger (afsnit 3.7).
  • Påmindelser planlægges på din enhed og forlader den aldrig. De eneste meddelelser, vores servere sender, er valgfrie prisalarmer om livstidskøbet og et usynligt signal, der fortæller appen at opdatere sine egne data (afsnit 3.8).
  • Chat med træneren, indkøbslister, daglige skridttal og de fleste appindstillinger uploades aldrig til din cloud-konto. Fotos fra måltidsscanning bliver også på din enhed. Trænerens svar på hver besked, der koster credits, gemmes i en AI-anmodningspost på serversiden (afsnit 5.5).
  • Delekoder offentliggør et fastfrosset, offentligt øjebliksbillede af det delte indhold, som alle med koden kan se.
  • Du kan eksportere dine data som en ZIP-fil (JSON + dine billedfiler) og slette din konto (med alle synkroniserede data) direkte i appen.

3. Data vi indsamler

3.1 Kontodata

  • En anonym konto (tilfældigt konto-ID) oprettes automatisk, første gang appen opretter forbindelse, og introduktionen beder dig registrere en loginmetode.
  • Når du registrerer eller knytter en loginmetode til kontoen, gemmer vi de identifikatorer, som udbyderen giver os: din e-mailadresse og udbyderens konto-ID’er (Sign in with Apple, Google Sign-In eller e-mail + adgangskode) samt status for e-mailbekræftelse. Hvis udbyderen deler det, kan vi også modtage det navn, der er knyttet til udbyderkontoen (for eksempel fra Sign in with Apple).
  • Vi tilbyder ikke godkendelse via telefon/SMS.

3.2 Indhold, du tilføjer (sundheds- og fitnessdata)

Afhængigt af hvilke funktioner du bruger, kan dette omfatte:

  • måltider og ernæringsregistreringer (fødevarer, portioner, energi, makronæringsstoffer), hydrering, daglige check-in-opsummeringer og ernæringsmål,
  • dine mål (primære træningsmål, målvægt, ugentligt træningsmål, dagligt aktivitetsniveau),
  • registreringer af søvnkvalitet,
  • træninger: dine egne træningsskabeloner, gennemførte træningspas (sæt, vægte, reps, tider, distancer), planlagte træninger og træningsprogrammer,
  • opskrifter og kogebogsindhold, herunder opskriftsfotos,
  • indkøbslister (kun på enheden),
  • kropsmål og fremgangsbilleder (fremgangsbilleder er kun tilgængelige for brugere på 18 år og derover, se afsnit 14),
  • data importeret fra Apple Health eller Health Connect (afsnit 3.5),
  • resultater fra udfordringer (for eksempel resultater fra armbøjningsudfordringer),
  • streaks, erfaringspoint (XP), historik over virtuelle credits og kvitteringer for indløsninger foretaget med virtuelle credits,
  • delingsposter (metadata om delekoder, du har oprettet) og poster om vennehenvisninger (afsnit 8.3),
  • et valgfrit avatarfoto,
  • chatbeskeder med træneren (gemmes kun på din enhed),
  • din profil: navn, køn og fødselsdato (bruges til kalorieberegninger, personlig tilpasning af træneren og kontrol af minimumsalder; din alder beregnes løbende og gemmes aldrig).

Meget af dette er helbredsrelaterede data. Vi behandler alt dette som privat som standard og gemmer det kun for at levere tjenesten til dig.

3.3 Indstillinger

Enheder, sprog, tema, notifikationspræferencer, standardindstillinger for træning, en valgfri omtrentlig placering på landeniveau/by-niveau og en valgfri sti til profilfoto gemmes kun på din enhed (se 4.3). Undtagelserne er dit navn, køn og fødselsdato, som synkroniseres til din cloud-konto som din profil (sammen med et flag, der angiver, at du har gennemført introduktionen, og, hvis du besvarede det, dit valg i det valgfrie spørgsmål “hvordan hørte du om os”, afsnit 3.6), så de følger dig til en ny enhed.

Detaljer om placering: Du kan selv skrive dit land og din by, eller give operativsystemet tilladelse til omtrentlig placering. Appen anmoder aldrig om præcis GPS-placering. Placering bruges kun til regionalt indhold.

3.4 Data indsamlet automatisk

  • Vi inkluderer ingen SDK’er til annoncering og ingen SDK’er til tredjepartsproduktanalyse. Google-SDK-komponenter, som appen bruger (ML Kit-posegenkendelse, Firebase), rapporterer begrænset teknisk telemetri til Google (enhed, app, konfiguration, ydeevne og fejldata; se afsnit 9).
  • Brug af Google-tjenester medfører nødvendigvis, at standardtekniske data (IP-adresse, enhedsoplysninger, tidsstempler) eksponeres for Google som vores tjenesteudbyder, når appen kommunikerer med slutpunkter for godkendelse, database eller server.
  • Appen bruger Firebase App Check til attestering af enhed/app for at hjælpe med at kontrollere, at anmodninger kommer fra en ægte, uændret Wellboy-app. Attesteringen udveksler et integritetstoken udstedt af Apple eller Google; den identificerer dig ikke personligt.
  • For at håndhæve daglige grænser retfærdigt på tværs af tidszoner gemmer vores server din enheds senest registrerede IANA-tidszonenavn (for eksempel “Europe/Helsinki”) på din konto og bruger det (eller Europe/Helsinki, hvis ingen tidszone er gemt) til de daglige skæringspunkter. En tidszone er et groft regionalt signal, ikke en placeringshistorik.
  • Stregkodescanning sender kun stregkodens cifre til vores egen tjeneste med produktspejl (food.wellboy.net, hostet på Cloudflare). Hvis spejlet ikke returnerer et brugbart produkt (ukendt stregkode, manglende ernæringsværdier eller spejlfejl), sendes cifrene derefter til Open Food Facts og, for brugere på det amerikanske marked, til USDA FoodData Central som reserveopslag. Hver tjeneste kan nødvendigvis se din IP-adresse som en del af anmodningen; intet konto-ID sendes. Resultater med ernæringsværdier cachelagres på enheden i 30 dage, så gentagne scanninger af samme produkt ikke laver nogen netværksanmodning.
  • Demonstrationsvideoer for øvelser streames fra vores CDN (cdn.wellboy.net), som kan se standardlogfiler for webanmodninger.
  • Valgfri rapportering af nedbrud og fejl er slået fra som standard og er beskrevet i afsnit 3.7; intet indsamles til den, mens den er slået fra.
  • På iOS og Android registrerer appen et push-routing-token hos Google Firebase Cloud Messaging, så vores server kan levere de meddelelser, der er beskrevet i afsnit 3.8. Tokenet gemmes på din konto og oprettes, selv hvis du afslår synlige notifikationer (det indeholder også det usynlige opdateringssignal).

3.5 Import fra sundhedsapps (Apple Health / Health Connect)

Hvis du forbinder Wellboy med Apple Health (iOS) eller Health Connect (Android), læser appen med din tilladelse kun disse typer:

  • vægt, kropsfedtprocent, fedtfri kropsmasse, hvilepuls og (på iOS) taljeomkreds: importerede poster gemmes som manuelt indtastede kropsmål, markeres med deres kilde og synkroniseres til din cloud-konto som andre kropsmål,
  • daglige skridttal og, hvis du har aktiveret træningskalorier i Wellboys indstillinger, daglig aktiv energi: spejles i appens aktivitetsvisning og udfordringer, gemmes kun på din enhed og synkroniseres aldrig,
  • pulsmålinger under en træning (kun hvis du aktiverer puls under træning): læses løbende for at vise din puls og anslåede kalorier under og efter træningspasset; selve målingerne gemmes aldrig; kun den træningsoversigt, du gemmer, opbevares.

Importen fra telefonens sundhedslager er skrivebeskyttet: Wellboy-appen læser kun typerne ovenfor og skriver ikke til dit sundhedslager.

Apple Watch-ledsageapp: Hvis du installerer den valgfrie Wellboy-urapp og registrerer en træning med den, måler uret træningspasset gennem HealthKit og, med de HealthKit-tilladelser du giver på uret, gemmer træningen med dens puls og aktive energi i Apple Health, så træningen tæller med i dine Aktivitetsringe. Denne skrivning sker i dit eget sundhedslager på dine egne enheder; uret uploader ikke træningen, pulsen eller energidata til Wellboys servere.

Du kan afbryde forbindelsen når som helst i OS-indstillingerne (iOS: Indstillinger > Sundhed > Dataadgang; Android: Health Connect-appen), og en valgfri automatisk synkronisering for at fylde op igen kan slås fra i Wellboys indstillinger. Sundhedsdata bruges aldrig til annoncering eller markedsføring og deles aldrig med tredjeparter til deres egne formål.

3.6 Hvor du hørte om os (valgfrit markedsføringsspørgsmål)

Ved afslutningen af introduktionen spørger vi, hvordan du hørte om Wellboy. Det er valgfrit at svare, og du kan fortsætte uden at vælge noget. Hvis du svarer, gemmes det ene valg, du foretog (en ven, Instagram, TikTok, YouTube, Facebook, appbutikken, en podcast eller “andet”), sammen med din profil (afsnit 4.2) og bruges til at forstå, hvilke kanaler der bringer brugere til Wellboy. Dette er markedsføringsdata, ikke diagnostik: det indgår ikke i rapporterne om nedbrud, der er beskrevet i afsnit 3.7, intet sendes til den platform, du vælger, det bruges ikke til annoncering eller sporing, og det slettes sammen med din konto.

3.7 Rapportering af nedbrud og fejl (valgfri, slået fra som standard)

For at finde og rette nedbrud og skjulte fejl indeholder appen Firebase Crashlytics (Google). Fejlrapportering er slået fra som standard og aktiveres kun, hvis du slår den til, på introduktionssiden, der spørger om det, eller senere i Indstillinger. Den er aldrig forudvalgt og aktiveres aldrig som følgevirkning af noget andet. Mens den er slået fra, indsamles eller sendes intet til dette formål.

Hvis du slår den til, sender Wellboy følgende til Google Crashlytics:

  • rapporter om nedbrud og ikke-fatale fejl (fejl, som appen har fanget og overlevet, for eksempel et mislykket synkroniseringsforsøg eller et mislykket serverkald) med fejlens tekniske spor,
  • enhedsmodel, operativsystemversion, appversion og teknisk enhedstilstand på rapporttidspunktet (for eksempel tilgængelig hukommelse),
  • en Crashlytics-installationsidentifikator: et tilfældigt ID for appinstallationen, der bruges til at tælle, hvor mange enheder et problem påvirker. Vi angiver ikke nogen identifikator, der forbinder en rapport med din Wellboy-konto,
  • tidsstempler,
  • for ikke-fatale fejl et lille sæt tekniske kontekstværdier: hvilket appundersystem der rapporterede fejlen, tekniske årsagskoder, fejl- og HTTP-statuskoder samt små antal. De tilladte kontekstnøgler er en fast teknisk tilladelsesliste, der håndhæves i appens kode.

Rapporter om nedbrud og fejl indeholder aldrig dit indhold eller dine sundhedsdata: ingen træninger, ingen måltider, ingen vægt eller kropsmål, ingen fotos, ingen navne, ingen e-mailadresser og ingen beskeder med træneren.

Nedbrudsdata behandles af Google i USA (Crashlytics tilbyder ikke mulighed for at vælge dataplacering). Dette er en bevidst, dokumenteret undtagelse fra EU-lageret beskrevet i afsnit 4.2 og en af grundene til, at funktionen er et tilvalg. Overførslen baseres på Google LLC’s certificering under EU-US Data Privacy Framework med EU-standardkontraktbestemmelser som alternativ beskyttelse (afsnit 9).

Rapporter om nedbrud og deres identifikatorer opbevares i 90 dage og slettes derefter automatisk. Crashlytics tilbyder ingen sletning pr. bruger: allerede sendte rapporter kan ikke slettes selektivt bagefter, så det at slå rapportering fra eller slette din Wellboy-konto fjerner ikke rapporter, der allerede er sendt; de udløber inden for 90-dagesperioden. Da der ikke angives nogen kontotilknyttet identifikator, kan rapporter heller ikke slås op pr. bruger.

Retsgrundlaget for denne behandling er dit samtykke (afsnit 12). Du kan til enhver tid trække det tilbage ved at slå fejlrapportering fra i Indstillinger; ændringen træder fuldt i kraft, næste gang appen startes.

3.8 Push-notifikationer og push-tokenet

Notifikationer i Wellboy kommer fra to forskellige steder, og forskellen er vigtig:

  • Påmindelser oprettes på din enhed. Påmindelser om træning, den kombinerede aftenpåmindelse om check-in og credits, morgenresuméet og påmindelser om hydrering planlægges lokalt af appen ud fra data, der allerede findes på din telefon. De forlader aldrig enheden, og ingen server medvirker til at sende dem.
  • Kun to slags meddelelser kommer fra Wellboys servere, leveret via Googles Firebase Cloud Messaging (FCM): valgfrie prisalarmer om livstidskøbet (en advarsel, når det aktuelle prisniveau næsten er fyldt, og en besked i den sidste time, før det lukker), som kun vises, hvis notifikationer er tilladt for appen; og et usynligt signal om baggrundsopdatering, der fortæller appen at hente nye data fra din egen konto (for eksempel lige efter at vores server har tildelt dig erfaringspoint). Opdateringssignalet vises ikke for dig og indeholder intet indhold, kun instruktionen om at opdatere.

Prisalarmer sendes til et anonymt emne pr. valuta (for eksempel “price_eur” for alle, hvis butikspriser er i euro), ikke personligt til dig: serveren vælger ikke modtagere ud fra konto.

For at dirigere disse meddelelser har din enhed et FCM-registreringstoken: en push-adresse udstedt af Google Firebase Cloud Messaging. Det identificerer din appinstallation med henblik på levering af meddelelser; det er ikke dit konto-ID og indeholder ingen personlige oplysninger. Appen gemmer den aktuelle værdi af hvert enkelt token under dine egne kontodata (users/{uid}/pushTokens) sammen med platformen (“ios” eller “android”) og tidsstempler for oprettelse/opdatering og bruger det udelukkende til at levere de meddelelser, der er beskrevet ovenfor: aldrig til annoncering, profilering eller sporing på tværs af apps.

Tokenets livscyklus: Operativsystemet og Firebase-SDK’et opdaterer tokenet fra tid til anden, og appen erstatter derefter det gemte token. Når du logger ud, fjerner vi enhedens token fra din konto efter bedste evne; hvis Google rapporterer, at et token ikke længere er gyldigt, rydder vores server automatisk op i det; og tokenposterne slettes sammen med alt andet under din konto, når du sletter den (afsnit 10.3). Tokenet oprettes til signalet om baggrundsopdatering, selv hvis du afslår notifikationstilladelsen (opdateringssignalet viser intet, så operativsystemet kræver ikke tilladelse til det); hvis du afslår tilladelsen, vises der aldrig en synlig notifikation for dig. Push-meddelelser indeholder aldrig dit indhold eller sundhedsdata.

4. Hvor dine data opbevares

4.1 På din enhed

Den lokale database er arbejdskopien af alt, så den grundlæggende registrering fungerer offline; onlinefunktioner (synkronisering, AI, køb, deling, onlineopslag af produkter) kræver en forbindelse. Billedfiler (avatar, opskriftsfotos, fotos fra madscanninger, fremgangsbilleder) gemmes i appens private lager på enheden.

4.2 I vores cloud (synkroniserede samlinger)

Når enheden er online, synkroniserer appen følgende indhold til Cloud Firestore (region europe-north1, Finland), der drives af Google som vores databehandler. Hver brugers data ligger under deres egen private konto-ID:

Synkroniseret indhold Noter
Træningsskabeloner Dine egne gemte træninger
Gennemførte træningspas Sæt, vægte, reps, tider
Planlagte træninger Kalenderposter
Træningsprogrammer Programstatus og fremgang
Måltidsregistreringer Fødevarer, portioner, ernæringsværdier
Hydreringsregistreringer Drikkemængder
Daglige check-in-godkendelser Dagsoversigter inkl. samlet væskeindtag
Ernæringsmål Energi- og makromål
Brugermål Primære mål, målvægt, ugentligt mål, aktivitetsniveau
Søvnregistreringer Én kvalitetsbedømmelse pr. dag
Opskrifter Dit kogebogsindhold
EXP-tildelinger Historik over erfaringspoint
Creditposter Hovedbog over optjening og forbrug af virtuelle credits
Butiksindløsninger Kvitteringer for indløsninger med virtuelle credits
Udfordringsresultater F.eks. point fra armbøjningsudfordringer
Kropsmål Vægt og andre målinger, inkl. importer fra sundhedsapps
Fremgangsbilleder Fotoregistrering og selve det komprimerede billede
Delingsposter Metadata om dine delekoder
Streak-status Daglige streak-tællere
Brugerbilleder Avatar-, opskrifts- og fremgangsbilleder som komprimerede billeder
Profil Navn, køn, fødselsdato, valgfrit svar på “Hvor hørte du om os?”

Noter om billeder:

  • Avatar-, opskrifts- og fremgangsbilleder synkroniseres som små komprimerede billedblobber, så de følger med til en ny enhed. Hvis du sletter et af dem, slettes billedbytes også fra serveren.
  • Fotos fra madscanninger synkroniseres ikke: De opbevares kun på din enhed som miniaturebilleder til måltider. Måltidsregistreringen synkroniserer filstien til fotoet som et stykke tekstmetadata, men billedbytes uploades aldrig.

Ud over det synkroniserede indhold opbevarer vores server små driftsregistreringer under din konto: AI-anmodningsregistreringer (afsnit 5.5), supportsager (afsnit 8), status for dit Pro-medlemskab (afsnit 6) og dine enheders push-routingtokens (afsnit 3.8).

4.3 Aldrig synkroniseret (kun på enheden)

Chat-historik med træneren, indkøbslister, daglige skridttal og aktiv energi, status for vandudfordringen, appindstillinger bortset fra din profil (herunder felterne for land og by samt stien til profilfotoet), fotos fra madscanninger og kladder til igangværende måltider forbliver på din enhed og uploades ikke.

4.4 Adgangskontrol

Adgangen til vores database styres af sikkerhedsregler med afvisning som standard: Kun forespørgsler, der er autentificeret som din konto, kan læse eller skrive dit synkroniserede indhold, og de serverbaserede registreringer, der er beskrevet i denne politik (f.eks. købshændelser og offentlige delingssnapshots), kan kun læses som beskrevet i deres respektive afsnit. Reglerne er versionsstyrede og ændres kun via en eksplicit udrulning.

5. AI-funktioner (OpenAI)

Alle AI-anmodninger går gennem Wellboys egen server (en Google Cloud Function i EU), som opbevarer AI-API-nøglen som en serverhemmelighed, kontrollerer brugsgrænserne for din plan og videresender kun det nødvendige input til OpenAI til behandling. Da anmodningen til OpenAI sendes af vores server, modtager OpenAI serverens netværksadresse i stedet for din IP-adresse, og Wellboy føjer ikke dit konto-ID til anmodningen (tekst, du selv skriver, sendes, som den er, så undgå at skrive identifikatorer, du ikke ønsker at sende). Anmodninger sendes med OpenAIs lagring af applikationstilstand slået fra (“store: false”), hvilket vores server håndhæver for hver anmodning; OpenAI kan opbevare API-logfiler til overvågning af misbrug i henhold til sine egne vilkår (typisk i op til 30 dage). Hverken Wellboy eller OpenAI bruger dine input til at træne AI-modeller.

5.1 Scanning af måltidsfoto

Når du scanner et måltid, beskæres fotoet normalt til en centreret firkant og skaleres ned på din enhed (ca. 768 px); hvis denne behandling mislykkes, sendes det originale foto i stedet. Billedet sendes sammen med det valgfrie navn/de valgfrie noter, du har skrevet, for at anslå ernæringsindholdet. Anslaget gemmes i din måltidslog. Selve fotoet opbevares kun på din enhed som miniaturebillede på måltidskortet; Wellboy uploader det ikke til lager, der kontrolleres af Wellboy.

5.2 Chat med træneren

De beskeder, du skriver til AI-træneren, sendes til behandling sammen med de seneste få beskeder i samtalen. Træneren kan anmode om appdata, men data deles kun, når du udtrykkeligt godkender et specifikt anmodningskort i chatten. Når du har godkendt, genereres og sendes et kompakt tekstresumé (seneste træninger, ernæring på godkendte dage, søvn, kropsmål eller streak) på din enhed; præcis den resumetekst, der vises og gemmes i chatten, forlader enheden, aldrig den rå database. Chathistorikken gemmes kun på din enhed og uploades ikke som en samtale; trænerens svar på hver besked, der debiterer credits, opbevares dog i den serverbaserede AI-anmodningsregistrering, der er beskrevet i afsnit 5.5.

5.3 Generering af træning

Hvis du bruger AI-generering af træning, sendes din udstyrsliste, dit erfaringsniveau og dine valg i generatoren (tid, sted, fokus, valgfrie ønsker i fri tekst) for at sammensætte et træningsforslag.

5.4 Brugsgrænser og debitering

AI-handlinger bruger virtuelle credits i appen på det gratis abonnement og er underlagt daglige og månedlige grænser på begge abonnementer som et middel mod misbrug (Fair-use-grænserne for Pro er offentliggjort i brugsvilkårene, og appen viser dine resterende anvendelser). Debiteringer og refusioner registreres i credit-hovedbogen på din konto.

5.5 AI-anmodningsregistreringer på vores server

For at debitere korrekt opbevarer vores server en lille AI-anmodningsregistrering på din konto for hver debiteret AI-handling: den anvendte AI-funktion, status, omkostning, tidsstempler og AI-resultatet (f.eks. den genererede træning, scanningsanslaget eller trænerens svar). Din prompttekst og dine fotos gemmes aldrig i disse registreringer. Wellboys AI-applikationslogfiler er designet til at undgå dine prompts, fotos og resultater; de indeholder identifikatorer (konto- og anmodnings-ID’er), status, latenstid og tokenantal. Anmodningsregistreringer slettes sammen med din konto.

6. Køb (Wellboy Pro)

  • Betaling for Wellboy Pro (abonnementer og livstidskøb) behandles af Apples App Store eller Google Play i henhold til deres egne vilkår. Vi modtager aldrig dine kort- eller bankoplysninger.
  • Vi bruger RevenueCat, Inc. (USA) som databehandler til købshåndtering. RevenueCat modtager dit tilfældige Wellboy-konto-ID, butikkens købskvittering/-token og din købshistorik for denne app sammen med grundlæggende tekniske data, som dets SDK indsamler (enhedsmodel og -type, OS-version, appversion og tidsstempler for senest set), og fortæller os, hvilket medlemskab der er aktivt. Hvis du har brugt en creator-kode, knyttes koden til købet. Vi sender ikke dit navn, din e-mailadresse eller dit indhold til RevenueCat.
  • Vores server modtager købshændelser (produkt, pris, valuta, tidspunkt, konto-ID) via RevenueCat og gemmer din medlemsstatus på din konto samt en hændelseslog, der bruges til bogføring, forebyggelse af svig og tilskrivning af salg til creator-koder. Skabere har ingen direkte adgang til disse registreringer; eventuelle salgsrapporter, vi giver til skabere, udelader konto-ID’er og indeholder kun samlede tal.
  • Selve appbutikkerne opbevarer også din købshistorik i henhold til deres egne privatlivspolitikker (Apple og Google fungerer som uafhængige dataansvarlige for betalingstransaktionen).

7. Behandling, der primært sker på din enhed

  • Armbøjningsudfordring: Kamerabilleder analyseres på enheden med ML Kit-posegenkendelse. Ingen video eller kamerabilleder overføres nogen steder; selve ML Kit-biblioteket rapporterer teknisk telemetri til Google (afsnit 3.4), men aldrig dine billeder eller resultater fra posegenkendelsen. Den valgfri skærmoptagelse gemmes kun i dit eget fotobibliotek.
  • Stregkodescanning: Registreringen kører på enheden; kun stregkodens cifre sendes ud, primært til vores eget produktspejl (food.wellboy.net), med Open Food Facts (og for brugere på det amerikanske marked USDA FoodData Central) som alternativer, når spejlet ikke har et brugbart produkt. Cachelagrede resultater leveres uden en netværksanmodning.
  • Tekstsøgning efter mad: Den generiske maddatabase (baseret på Fineli og åbne USDA-data) er indbygget i appen, så madsøgninger kører helt på enheden og ikke sender noget.
  • Daglige skridt: Skridttal, der læses fra dit sundhedslager, vises og evalueres til udfordringer på enheden og forbliver dér.

8. Deling, henvisninger og support

8.1 Delekoder

Når du opretter en delekode, offentliggør vi et fastfrosset snapshot af det valgte indhold (en opskrift, en træning, et restitutionspas eller et program, inklusive komprimerede billeder) under en tilfældig kode i et offentligt område af vores database. Alle, der har koden, kan se og importere dette snapshot. Snapshots opdateres ikke, når du senere redigerer originalen.

Når nogen indløser din kode, registrerer vi den indløsende kontos ID og tidspunktet, så forskellige indløsninger kan tælles. Du kan se antal, ikke identiteter.

Du kan deaktivere (og genaktivere) dine koder når som helst under Indstillinger > Mine delekoder. Deaktiverede koder kan ikke længere vises eller indløses.

8.2 Delinger og kontosletning

Når du sletter din konto, slettes de offentlige delingssnapshots, du har offentliggjort, også permanent (snapshottet, dets billeder og dets indløsningsposter) som en del af slettekaskaden beskrevet i afsnit 10.3. Indhold, som andre brugere allerede har importeret fra dine koder, forbliver på deres konti (det blev deres kopi ved importen).

8.3 Vennehenvisninger

Hvis du opretter en vennekode eller indtaster en, gemmer vi koden, konto-ID’erne for den henvisende og den henviste konto samt belønningsstatus, så vennebelønningen kan tildeles én gang til hver side. Vennekoder er identifikatorer, som du selv vælger at dele, ikke hemmeligheder. Henvisningsposter slettes i slettekaskaden ved kontosletning.

8.4 Supportanmodninger (Kontakt os)

Når du sender en besked via Indstillinger > Kontakt os, gemmer vi sagen på din konto og videresender den via e-mail til vores supportadresse; kopien i vores afsendelseskø slettes efter 30 dage. En sag indeholder din besked, en valgfri kontakt-e-mail og, ved træningsanmodninger, et valgfrit referencelink til en video, du angiver, samt diagnosticeringsoplysninger, hvis omfang afhænger af anmodningstypen: funktions- og træningsanmodninger indeholder et begrænset sæt (appversion, buildtype, platform og OS-version, appsprog), mens fejlrapporter og hjælpeanmodninger også omfatter enhedsmodel, enhedens tidszone, region- og sprogindstillinger (locale), enheder og tema, indstillinger for notifikationer og sundhedssynkronisering, dit konto-ID, typen af loginudbyder, kontoens e-mailadresse, status for Pro, level og credits, synkroniseringsstatus og antal (kun tal, aldrig indhold) af dine vigtigste datatyper. Fejlrapporter vedhæfter desuden op til 12 afkortede fejlmeddelelser på én linje fra den aktuelle appsession. Afsendelsen er underlagt en hastighedsbegrænsning for at forhindre misbrug. Hvis sagen ikke kan sendes, tilbyder appen i stedet en forudfyldt e-mail til [email protected]; e-mailen sendes derefter uden for appen.

8.5 Systemets delingsmenu

Indhold, du sender via operativsystemets delingsmenu (f.eks. dataeksport eller en delekode), sendes til den app, du vælger, og er uden for vores kontrol.

9. Tredjepartstjenester

Tjeneste Rolle Hvad den modtager
Google Firebase (Authentication, Cloud Firestore, Cloud Functions, App Check, Cloud Messaging) Databehandler / tjenesteudbyder Kontoidentifikatorer, synkroniseret indhold (afsnit 4.2), push-tokens og de pushmeddelelser, de videresender (afsnit 3.8), tekniske anmodningsdata
Google Firebase Crashlytics Nedbruds- og fejlrapportering (kun hvis du aktiverer det) Nedbruds- og fejlrapporter med tekniske enheds-/appdata (afsnit 3.7); behandles i USA
OpenAI API AI-behandling (via vores server) De AI-input, der er beskrevet i afsnit 5; ingen IP-adresse, intet konto-id
Apple App Store / Google Play Betalingsbehandling (uafhængige dataansvarlige) Købs- og betalingsdata i henhold til deres egne vilkår
RevenueCat, Inc. Databehandler for købshåndtering Tilfældigt konto-id, kvitteringer fra butikker, købshistorik, grundlæggende enhedsdata (model, OS-version, appversion, senest set), valgfri creator-kode
Sign in with Apple Loginudbyder Standardudveksling ved login
Google Sign-In Loginudbyder Standardudveksling ved login
Wellboy food mirror (food.wellboy.net, Cloudflare Workers + KV) Primært produktopslag, drevet af os Stregkodens cifre for scannede produkter
Open Food Facts Uafhængig fødevaredatabase (reserve, når vores spejl ikke har et brugbart produkt) Stregkodens cifre for scannede produkter
USDA FoodData Central USA’s offentlige fødevaredatabase (reserve for brugere på det amerikanske marked) Stregkodens cifre for scannede produkter
Wellboy CDN (cdn.wellboy.net, understøttet af Cloudflare R2) Indholdslevering Standardlogfiler for webanmodninger, når demoklip streames
ML Kit pose detection (Google) Behandlingsbibliotek på enheden Kamerabilleder og positurresultater forbliver på enheden; biblioteket rapporterer teknisk enheds-/apptelemetri til Google

Internationale overførsler: Den dataansvarlige er etableret i EU, og dit synkroniserede indhold opbevares i EU (europe-north1). Nogle af vores databehandlere er baseret i USA (OpenAI for AI-funktionerne; RevenueCat for købshåndtering; Cloudflare for fødevarespejlet og medie-CDN’et), og Google kan behandle begrænsede tekniske data andre steder i henhold til vilkårene for databehandling i Google Cloud. Hvis du aktiverer nedbrudsrapportering (afsnit 3.7), behandles nedbrudsdata af Google i USA; denne overførsel bygger på Google LLC’s certificering under EU-US Data Privacy Framework, med EU’s standardkontraktbestemmelser som en sikkerhedsforanstaltning i reserve. Levering af pushmeddelelser (afsnit 3.8) foregår via Googles globale Firebase Cloud Messaging-infrastruktur, så push-tokens og data om meddelelsesruting kan behandles uden for EU i henhold til de samme vilkår for databehandling i Google Cloud. Disse overførsler bygger på udbydernes vilkår for databehandling, EU’s standardkontraktbestemmelser og, hvor det er relevant, EU-US Data Privacy Framework. Du kan anmode om en kopi af de sikkerhedsforanstaltninger, der anvendes til disse overførsler (f.eks. de relevante standardkontraktbestemmelser), ved at kontakte [email protected].

10. Opbevaring, sletning, eksport

10.1 Sletning af indhold

Dit indhold opbevares, indtil du sletter det eller sletter din konto. Når du sletter et enkelt element, opbevares en minimal slettemarkør (uden indhold), så dine enheder stemmer overens om sletningen; markørerne slettes sammen med din konto. Slettede billeder får også deres billedbytes slettet fra serveren.

10.2 Log ud

Når du logger ud, nulstilles appen på den enhed til fabriksindstillingerne. Synkroniserede data forbliver på din cloudkonto og kommer tilbage, når du logger ind igen. Anonyme konti kan ikke logges ind på igen: Hvis du bruger Wellboy uden at registrere dig og logger ud eller mister enheden, går adgangen til disse data permanent tabt.

10.3 Sletning af konto

Indstillinger > Konto > Slet konto sletter permanent dine offentliggjorte delingsøjebliksbilleder, dine poster over vennehenvisninger og alt, der er gemt under din konto (alle synkroniserede samlinger i afsnit 4.2, AI-anmodningsregistreringer, supportsager, medlemsstatus, push-tokens), sletter din autentificeringspost og sletter den lokale kopi på enheden. Det kan ikke fortrydes. En teknisk post om sletningsjobbet (dit konto-id og tidsstempler for fremdrift, intet indhold) opbevares i 7 dage efter fuldførelsen for at sikre, at sletningen bliver færdig, og fjernes derefter automatisk. Købsposter, som opbevares af Apple, Google og RevenueCat, samt vores poster over købshændelser og creator-salg (afsnit 6), opbevares efter kontosletning i henhold til deres respektive politikker og lovpligtige opbevaringskrav (regnskab og forebyggelse af svig). Nedbruds- og fejlrapporter, der allerede er sendt til Crashlytics (afsnit 3.7), kan ikke slettes selektivt og er ikke knyttet til din konto; de slettes automatisk, når deres 90-dages opbevaringsperiode udløber.

10.4 Eksport

På kontosiden findes handlingen Eksporter data, som opretter en ZIP-fil med dine data som JSON (alt synkroniseret indhold samt dine appindstillinger) og dine tilgængelige billedfiler, som appen ejer (avatar, opskriftsfotos, fremgangsbilleder og måltidsfotos, der er gemt i appens eget lager), og åbner systemets delingsmenu, så du kan gemme den, hvor du vil.

Eksporten indeholder ikke data, der kun findes på enheden og aldrig synkroniseres: historik for chats med træneren, indkøbslister, daglige skridttal og aktiv energi, status for vandudfordringen og igangværende kladder. Den indeholder heller ikke de serverbaserede driftsregistre, der er beskrevet i denne politik (AI-anmodningsregistreringer, supportsager, købshændelser, push-tokens); supportsager, du har sendt, er cloudposter, der slettes med din konto.

11. Dine rettigheder

Da den dataansvarlige er etableret i Finland, gælder GDPR for vores behandling, uanset hvor du bor, og du kan også have yderligere rettigheder efter lovgivningen i dit eget land. Du har ret til:

  • indsigt i dine data (eksporten i appen dækker det synkroniserede indhold),
  • berigtige dem (det meste indhold, du har indtastet, kan redigeres i appen; kontakt [email protected] for poster, du ikke selv kan redigere, f.eks. hovedbogsposter),
  • slette dem (slet elementer eller hele kontoen i appen),
  • dataportabilitet (ZIP/JSON-eksporten),
  • gøre indsigelse, på grund af forhold vedrørende din særlige situation, mod behandling baseret på vores legitime interesser (afsnit 12) og begrænse behandlingen i de tilfælde, GDPR foreskriver,
  • trække samtykke tilbage, hvor behandlingen er baseret på samtykke (f.eks. godkendes deling af trænerdata pr. anmodning; nedbrudsrapportering slås fra i Indstillinger, afsnit 3.7; adgang til sundhedsapps samt tilladelser til kamera, fotos, notifikationer og placering kan ændres i OS-indstillinger). Tilbagetrækning af samtykke påvirker ikke lovligheden af behandling, der allerede er udført. Hvis du frakobler en sundhedsapp, stopper nye importer; data, der allerede er importeret, forbliver på din konto, indtil du sletter dem,
  • klage til en tilsynsmyndighed. Vores ledende tilsynsmyndighed er Office of the Data Protection Ombudsman i Finland (tietosuoja.fi), fordi den dataansvarlige er etableret i Finland; du kan også klage til myndigheden i det land, hvor du bor.

For at udøve en rettighed, som værktøjerne i appen ikke dækker, skal du kontakte [email protected].

12. Retsgrundlag (GDPR)

Behandling Retsgrundlag
Oprettelse af konto og autentificering Opfyldelse af en kontrakt (levering af tjenesten)
Levering af tjenesten (lokal + synkroniseret registrering) Opfyldelse af en kontrakt; udtrykkeligt samtykke til helbredsdata
Import fra sundhedsapp Udtrykkeligt samtykke, udtrykt via operativsystemets proces for sundhedstilladelser
AI-funktioner (fotoscanning, chat med træneren, generering) Samtykke, afgivet pr. brug, når du starter handlingen; udtrykkeligt samtykke til helbredsrelaterede input
Deling af trænerdata Udtrykkeligt samtykke for hvert anmodningskort
Delingskoder, vennehenvisninger og supporthenvendelser Opfyldelse af en kontrakt (funktioner, du tager i brug)
Opslag af stregkoder/produkter og medielevering Opfyldelse af en kontrakt (funktioner, du tager i brug)
Valgfri omtrentlig placering (regionalt indhold) Samtykke via operativsystemets tilladelse eller din egen angivelse
Nedbruds- og fejlrapportering (Crashlytics, afsnit 3.7) Samtykke (tilvalgsknap, deaktiveret som standard; kan trækkes tilbage i Indstillinger)
Valgfrit markedsføringsspørgsmål (hvordan du hørte om os, afsnit 3.6) Samtykke (det er frivilligt at svare)
Prisalarmer (push, afsnit 3.8) Samtykke via operativsystemets notifikationstilladelse
Signal om baggrundsopdatering (lydløs push, afsnit 3.8) Opfyldelse af en kontrakt (holde dine enheder og din konto synkroniseret)
Køb og medlemskabshåndtering Opfyldelse af en kontrakt; retlig forpligtelse (regnskab); legitime interesser (forebyggelse af svig og tilskrivning af creator-salg)
Sikkerhed og bekæmpelse af misbrug (attestering, regler, begrænsninger) Legitime interesser
Valgfrie tilladelser (kamera, fotos, notifikationer) Samtykke via OS-tilladelsen

Din fødselsdato er nødvendig for at gennemføre minimumsalderstjekket, når du konfigurerer appen, og et køb kræver de data, som butikkens betalingsforløb indsamler; uden disse kan tilmelding eller købet ikke fuldføres. Alt andet, du tilføjer, er frivilligt: Funktionerne fungerer ganske enkelt uden de data, du udelader.

13. Sikkerhed

Data er krypteret under overførsel (TLS) og i hvile (Google-administreret kryptering). Adgang er begrænset af sikkerhedsregler, der som standard afviser alt pr. bruger. Det meste af appens brugerflade læser den lokale kopi af dine data (betalingsmurens priser og medlemsstatus læses fra serveren); skyen er ellers et synkroniseringsmål, hvilket minimerer antallet af eksponeringsveje for data. Saldoer for virtuelle credits og XP afgøres på serveren. Vores AI-applikationslogfiler er udformet, så de undgår dine prompts, fotos og resultater (afsnit 5.5); andre serverlogfiler kan indeholde identifikatorer og tekniske anmodningsdetaljer og bruges til drift og forebyggelse af misbrug. Vi inkluderer ingen kode til tredjepartsannoncering og ingen tredjepartsanalyse af produktet (Google SDK-komponenter rapporterer begrænset teknisk telemetri, afsnit 3.4). Nedbruds- og fejlrapportering er valgfri og deaktiveret som standard (afsnit 3.7).

14. Børn

Wellboy er beregnet til brugere på 13 år og derover; i lande, hvor den nationale digitale samtykkealder er højere, gælder den højere alder (13 til 16 år i EU/EØS; f.eks. 13 år i Finland og 16 år i Tyskland, Irland og Nederlandene). Appen spørger om din fødselsdato og accepterer ikke en fødselsdato, der betyder, at du er under den minimumsalder, der gælder dér, hvor du bor, under introduktionen, i Indstillinger og i en engangsforespørgsel til konti, der blev oprettet, før alderskontrollen fandtes. Der er ingen mulighed for forældresamtykke: under den lokale minimumsalder kan du ikke bruge appen, så vi indsamler ikke bevidst data fra børn under den.

Fremgangsbilleder er for brugere på 18 år og derover. Hvis du er under 18, får du ikke tilbudt funktionen til fremgangsbilleder, og der gemmes ikke noget fremgangsbillede på din enhed, synkroniseres med din konto eller uploades nogen steder. Alle andre funktioner fungerer normalt.

15. Ændringer i denne politik

Vi offentliggør opdateringer på https://wellboy.app/privacy og gør opmærksom på væsentlige ændringer i appen, før de træder i kraft.

16. Sprog

Denne politik er udarbejdet og vedligeholdes på engelsk; oversættelser udarbejdes ud fra den engelske tekst af praktiske hensyn. Hvis en oversættelse og den engelske tekst adskiller sig, er den engelske tekst den version, vi vedligeholder og bruger som korrekt grundlag for oversættelser, og vi bestræber os på at holde hver offentliggjort oversættelse materielt korrekt.

17. Kontakt

Pankka Group Oy Sukkulatie 10, 87700 Kajaani, Finland Business ID 3397011-8 [email protected]