Ikrafttredelsesdato: ennå ikke i kraft (utkast).
1. Hvem vi er
Wellboy drives av Pankka Group Oy, et aksjeselskap registrert i Finland (organisasjonsnummer 3397011-8), Sukkulatie 10, 87700 Kajaani, Finland. Pankka Group Oy er behandlingsansvarlig for personopplysningene som er beskrevet i denne erklæringen.
Personvernkontakt: [email protected]
I denne erklæringen betyr «Wellboy», «vi» og «oss» Pankka Group Oy, og «appen» betyr Wellboy-applikasjonen (iOS, Android og skrivebordsversjoner).
2. Sammendrag i vanlig språk
- Appen er offline-first: Dataene dine ligger i en lokal database på enheten din, og grunnleggende sporing fungerer uten forbindelse. Synkronisering, AI-funksjoner, kjøp, deling og produktoppslag på nett krever forbindelse.
- Når du er på nett, synkroniseres innholdet ditt til skydatabasen vår (Google Cloud Firestore) i EU-regionen europe-north1 (Finland), lagret under en privat konto-ID som bare den påloggede kontoen din kan lese eller skrive til.
- Du starter automatisk som en anonym konto og registrerer en påloggingsmetode (Apple, Google eller e-post) på slutten av oppsettet for å beholde dataene dine på tvers av enheter.
- AI-funksjoner (skanning av måltidsbilder, chat med treneren, generering av treningsøkter) sender nødvendige inndata via Wellboys egne servere til OpenAI for behandling. Appen kontakter serveren vår, og AI API-nøkkelen oppbevares som en hemmelighet på serveren. Forespørsler sendes med lagring av applikasjonstilstand hos OpenAI slått av; OpenAI kan lagre API-logger for misbruksovervåking etter egne vilkår (vanligvis i opptil 30 dager), og verken Wellboy eller OpenAI bruker inndataene dine til å trene AI-modeller.
- Du kan valgfritt koble til Apple Health (HealthKit) eller Health Connect (Android). Importen til Wellboy-appen er skrivebeskyttet. Hvis du bruker den valgfrie Apple Watch-ledsagerappen til å registrere en treningsøkt, lagrer klokken treningsøkten (med puls og aktiv energi) i Apple Health på dine egne enheter; den sender ikke disse dataene til Wellboys servere (avsnitt 3.5).
- Wellboy Pro-kjøp behandles av Apple eller Google; vi ser aldri kortopplysningene dine. RevenueCat behandler kjøpskvitteringer for oss.
- Vi har ingen annonser og ingen produktanalyse fra tredjeparter i denne versjonen. Google SDK-komponenter som appen bruker (ML Kit, Firebase), rapporterer begrensede tekniske telemetridata til Google (avsnitt 3.4 og 9).
- Krasjrapportering er valgfri og slått av som standard. Hvis du slår den på, sendes krasj- og feilrapporter (kun tekniske data, aldri innholdet ditt) til Google Firebase Crashlytics, og de behandles i USA. Du kan slå den av når som helst i Innstillinger (avsnitt 3.7).
- Påminnelsesvarsler planlegges på enheten din og forlater den aldri. De eneste meldingene serverne våre sender, er valgfrie prisvarsler om livstidskjøpet og et usynlig signal som ber appen oppdatere sine egne data (avsnitt 3.8).
- Chatthistorikk fra treneren, handlelister, daglige skrittellinger og de fleste appinnstillinger lastes aldri opp til skykontoen din. Bilder fra måltidsskanning blir også på enheten din. Trenerens svar på hver melding det trekkes kreditter for, lagres i en AI-forespørselsoppføring på serversiden (avsnitt 5.5).
- Delingskoder publiserer et frosset, offentlig øyeblikksbilde av det delte innholdet som alle med koden kan se.
- Du kan eksportere dataene dine som en ZIP-fil (JSON + bildefilene dine) og slette kontoen din direkte i appen.
3. Data vi samler inn
3.1 Kontodata
- En anonym konto (tilfeldig konto-ID) opprettes automatisk første gang appen kobler til, og oppsettet ber deg registrere en påloggingsmetode.
- Når du registrerer eller kobler en påloggingsmetode, lagrer vi identifikatorene leverandøren gir oss: e-postadressen din og leverandørens konto-ID-er (Sign in with Apple, Google Sign-In eller e-post + passord), samt status for e-postbekreftelse. Hvis leverandøren deler det, kan vi også motta navnet knyttet til leverandørkontoen (for eksempel fra Sign in with Apple).
- Vi tilbyr ikke telefon-/SMS-autentisering.
3.2 Innhold du legger til (helse- og treningsdata)
Avhengig av hvilke funksjoner du bruker, kan dette omfatte:
- måltider og ernæringsoppføringer (matvarer, porsjoner, energi, makronæringsstoffer), væskeinntak, daglige innsjekksammendrag og ernæringsmål,
- målene dine (viktigste treningsmål, målvekt, ukentlig treningsmål, daglig aktivitetsnivå),
- oppføringer om søvnkvalitet,
- treningsøkter: egne treningsmaler, fullførte økter (sett, vekter, reps, tider, distanser), planlagte treningsøkter og treningsprogrammer,
- oppskrifter og innhold i kokeboken, inkludert oppskriftsbilder,
- handlelister (bare på enheten),
- kroppsmål og fremgangsbilder (fremgangsbilder er bare tilgjengelige for brukere som er 18 år eller eldre, se avsnitt 14),
- data importert fra Apple Health eller Health Connect (avsnitt 3.5),
- resultater fra utfordringer (for eksempel poengsummer i armhevingsutfordringer),
- streaks, erfaringspoeng (XP), historikk over virtuelle kreditter og kvitteringer for innløsninger gjort med virtuelle kreditter,
- delingsoppføringer (metadata om delingskoder du har opprettet) og oppføringer om vennehenvisninger (avsnitt 8.3),
- et valgfritt avatarbilde,
- trenerchatmeldinger (lagres bare på enheten din),
- profilen din: navn, kjønn og fødselsdato (brukes til kaloriberegninger, personalisering av treneren og kontroll av minstealder; selve alderen beregnes fortløpende og lagres aldri).
Mye av dette er helserelaterte data. Vi behandler alt som privat som standard og lagrer det bare for å levere tjenesten til deg.
3.3 Innstillinger
Enheter, språk, tema, varslingspreferanser, treningsstandarder, en valgfri omtrentlig posisjon på land-/bynivå, og en valgfri bane til profilbildet lagres bare på enheten din (se 4.3). Unntakene er navnet, kjønnet og fødselsdatoen din, som synkroniseres til skykontoen din som profilen din (sammen med et flagg som viser at du har fullført oppsettet og, hvis du svarte på det, ditt valg av «hvor hørte du om oss», avsnitt 3.6), slik at de følger deg til en ny enhet.
Posisjonsdetaljer: Du kan skrive inn land og by selv, eller gi operativsystemet tillatelse til omtrentlig posisjon. Appen ber aldri om presis GPS-posisjon. Posisjonen brukes bare til regionalt innhold.
3.4 Data som samles inn automatisk
-
Vi inkluderer ingen annonse-SDK-er og ingen SDK-er for produktanalyse fra tredjeparter. Google SDK-komponenter som appen bruker (ML Kit- poseregistrering, Firebase), rapporterer begrensede tekniske telemetridata til Google (enhet, app, konfigurasjon, ytelse og feildata; se avsnitt 9).
-
Bruk av Google-tjenester gjør at standard tekniske data (IP-adresse, enhetsinformasjon, tidsstempler) nødvendigvis eksponeres for Google som tjenesteleverandøren vår når appen kommuniserer med endepunkter for autentisering, database eller server.
-
Appen bruker Firebase App Check-attestering av enhet og app for å bidra til å bekrefte at forespørsler kommer fra en ekte, uendret Wellboy-app. Attesteringen utveksler et integritetstoken utstedt av Apple eller Google; den identifiserer deg ikke personlig.
-
For å håndheve daglige grenser på en rettferdig måte på tvers av tidssoner lagrer serveren vår det nyeste IANA-tidssonenavnet fra enheten din (for eksempel «Europe/Helsinki») på kontoen din og bruker det (eller Europe/Helsinki hvis ingen tidssone er lagret) for de daglige grensepunktene. En tidssone er et grovt regionalt signal, ikke et posisjonsspor.
-
Strekkodeskanning sender bare strekkodesifrene til vår egen produktspeiltjeneste (food.wellboy.net, driftet på Cloudflare). Hvis speilet ikke returnerer et brukbart produkt (ukjent strekkode, manglende næringsverdier eller speilfeil), sendes sifrene deretter til Open Food Facts og, for brukere i USA-markedet, til USDA FoodData Central som reserveoppslag. Hver tjeneste ser nødvendigvis IP-adressen din som del av forespørselen; ingen kontoidentifikator sendes. Resultater med næringsverdier bufres på enheten i 30 dager, slik at gjentatte skanninger av samme produkt ikke fører til noe nettverkskall.
-
Demonstrasjonsvideoer for øvelser strømmes fra CDN-en vår (cdn.wellboy.net), som ser standardlogger for nettforespørsler.
-
Valgfri krasj- og feilrapportering er slått av som standard og beskrives i avsnitt 3.7; ingenting samles inn til dette mens den er slått av.
-
På iOS og Android registrerer appen et push-rutingstoken hos Google Firebase Cloud Messaging, slik at serveren vår kan levere meldingene som er beskrevet i avsnitt 3.8. Tokenet lagres på kontoen din og opprettes selv om du avslår synlige varsler (det inneholder også det usynlige oppdateringssignalet).
3.5 Import fra helseapper (Apple Health / Health Connect)
Hvis du kobler Wellboy til Apple Health (iOS) eller Health Connect (Android), leser appen, med din tillatelse, bare disse typene:
- vekt, kroppsfettprosent, fettfri kroppsmasse, hvilepuls og (på iOS) midjeomkrets: importerte oppføringer lagres som manuelt innskrevne kroppsmål, merkes med kilden sin og synkroniseres til skykontoen din som andre kroppsmål,
- daglige skrittellinger og, hvis du har aktivert treningskalorier i Wellboys innstillinger, daglig aktiv energi: speiles i appens aktivitetsvisning og utfordringer, lagres bare på enheten din, aldri synkronisert,
- pulsmålinger under en treningsøkt (bare hvis du aktiverer puls under trening): leses direkte for å vise pulsen og beregnede kalorier under og etter økten; selve målingene lagres aldri; bare sammendraget av treningsøkten du lagrer, beholdes.
Importen fra telefonens helselager er skrivebeskyttet: Wellboy-telefonappen leser bare typene som er oppført ovenfor og skriver ikke til helselageret ditt.
Apple Watch-ledsagerappen: Hvis du installerer den valgfrie Wellboy-klokkeappen og registrerer en treningsøkt med den, måler klokken økten gjennom HealthKit og, med HealthKit-tillatelsene du gir på klokken, lagrer treningsøkten med puls og aktiv energi i Apple Health, slik at treningsøkten teller mot Aktivitetsringene dine. Denne lagringen skjer i ditt eget helselager på dine egne enheter; klokken laster ikke opp treningsøkten, pulsdataene eller energidataene til Wellboys servere.
Du kan koble fra når som helst i operativsysteminnstillingene (iOS: Innstillinger > Helse > Datatilgang; Android: Health Connect-appen), og en valgfri automatisk ekstrasynkronisering kan slås av i Wellboys innstillinger. Helsedata brukes aldri til annonsering eller markedsføring og deles aldri med tredjeparter for deres egne formål.
3.6 Hvor du hørte om oss (valgfritt markedsføringsspørsmål)
På slutten av oppsettet spør vi hvor du hørte om Wellboy. Det er valgfritt å svare, og du kan fortsette uten å velge noe. Hvis du svarer, lagres det ene valget du valgte (en venn, Instagram, TikTok, YouTube, Facebook, appbutikken, en podkast eller «annet») sammen med profilen din (avsnitt 4.2) og brukes til å forstå hvilke kanaler som bringer brukere til Wellboy. Dette er markedsføringsdata, ikke diagnostikk: de inngår ikke i krasjrapportene som er beskrevet i avsnitt 3.7, ingenting sendes til plattformen du velger, de brukes ikke til annonsering eller sporing og slettes sammen med kontoen din.
3.7 Krasj- og feilrapportering (valgfritt, slått av som standard)
For å finne og rette krasj og skjulte feil inneholder appen Firebase Crashlytics (Google). Krasjrapportering er slått av som standard og aktiveres bare hvis du slår den på, enten på oppsettssiden som spør om dette eller senere i Innstillinger. Den er aldri forhåndsvalgt og aktiveres aldri som en bivirkning av noe annet. Mens den er slått av, samles eller sendes ingenting til dette formålet.
Hvis du aktiverer den, sender Wellboy Google Crashlytics:
- krasjrapporter og ikke-fatale feilrapporter (feil appen fanget opp og overlevde, for eksempel et mislykket synkroniseringsforsøk eller et mislykket serverkall), med feilens tekniske spor,
- enhetsmodell, operativsystemversjon, appversjon og teknisk enhetstilstand på rapporttidspunktet (for eksempel tilgjengelig minne),
- en Crashlytics-installasjonsidentifikator: en tilfeldig ID for appinstallasjonen, som brukes til å telle hvor mange enheter et problem påvirker. Vi angir ingen identifikator som kobler en rapport til Wellboy-kontoen din,
- tidsstempler,
- for ikke-fatale feil: et lite sett tekniske kontekstverdier: hvilket delsystem i appen som rapporterte feilen, tekniske årsakskoder, feil- og HTTP-statuskoder og små telleverdier. De tillatte kontekstnøklene er en fast teknisk tillatelsesliste håndhevet i appkoden.
Krasj- og feilrapporter inneholder aldri innholdet ditt eller helsedata: ingen treningsøkter, ingen måltider, ingen vekt eller kroppsmål, ingen bilder, ingen navn, ingen e-postadresser og ingen trenermeldinger.
Krasjdata behandles av Google i USA (Crashlytics tilbyr ikke valg av datasted). Dette er et bevisst, dokumentert unntak fra EU-lagringen som er beskrevet i avsnitt 4.2, og en av grunnene til at funksjonen er valgfri. Overføringen baserer seg på Google LLCs sertifisering under EU-US Data Privacy Framework, med EUs standardavtaleklausuler som alternativt sikkerhetstiltak (avsnitt 9).
Krasjrapporter og identifikatorene deres oppbevares i 90 dager og slettes deretter automatisk. Crashlytics tilbyr ingen sletting per bruker: rapporter som allerede er sendt, kan ikke slettes selektivt i etterkant, så det å slå av rapportering eller slette Wellboy-kontoen din fjerner ikke rapporter som allerede er sendt med tilbakevirkende kraft; de utløper innen 90-dagersperioden. Fordi ingen kontoknyttet identifikator angis, kan rapporter heller ikke slås opp per bruker.
Det rettslige grunnlaget for denne behandlingen er samtykket ditt (avsnitt 12). Du kan trekke det tilbake når som helst ved å slå av krasjrapportering i Innstillinger; endringen får full virkning neste gang appen starter.
3.8 Pushvarsler og push-tokenet
Varsler i Wellboy kommer fra to forskjellige steder, og forskjellen er viktig:
- Påminnelser lages på enheten din. Treningspåminnelser, den kombinerte kveldssjekken og kredittpåminnelsen, morgensammendraget og påminnelser om væskeinntak planlegges lokalt av appen ut fra data som allerede finnes på telefonen din. De forlater aldri enheten, og ingen server er involvert i å sende dem.
- Bare to typer melding kommer fra Wellboy-serverne, levert gjennom Googles Firebase Cloud Messaging (FCM): valgfrie prisvarsler om livstidskjøpet (et varsel når det nåværende prisnivået nesten er fullt, og et siste-timersvarsel før det stenges), som bare vises hvis varsler er tillatt for appen; og et usynlig bakgrunnsoppdateringssignal som ber appen hente ferske data fra din egen konto (for eksempel rett etter at serveren vår har gitt deg erfaringspoeng). Oppdateringssignalet vises ikke for deg og inneholder ikke noe innhold, bare instruksen om å oppdatere.
Prisvarsler adresseres til et anonymt emne per valuta (for eksempel «price_eur» for alle hvis butikkpriser er i euro), ikke personlig til deg: serveren velger ikke mottakere etter konto.
For å rute disse meldingene har enheten din et FCM-registreringstoken: en push-ruteadresse utstedt av Google Firebase Cloud Messaging. Det identifiserer appinstallasjonen din for meldingslevering; det er ikke konto-ID-en din og inneholder ingen personopplysninger. Appen lagrer det gjeldende tokenet for hver enhet under dine egne kontodata (users/{uid}/pushTokens), sammen med plattformen («ios» eller «android») og opprettelses-/oppdateringstidsstempler, og bruker det utelukkende til å levere meldingene som er beskrevet ovenfor: aldri til annonsering, profilering eller sporing på tvers av apper.
Tokenets livssyklus: Operativsystemet og Firebase SDK-en oppdaterer tokenet fra tid til annen, og appen erstatter deretter det lagrede tokenet. Når du logger ut, fjerner appen enhetens token fra kontoen din etter beste evne; hvis Google rapporterer at et token ikke lenger er gyldig, rydder serveren vår det bort automatisk; og tokenoppføringene slettes sammen med alt annet under kontoen din når du sletter den (avsnitt 10.3). Tokenet opprettes for bakgrunnsoppdateringssignalet selv om du avslår varslingstillatelsen (oppdateringssignalet viser ingenting, så operativsystemet krever ikke en tillatelse for det); hvis du avslår tillatelsen, vises det aldri synlige varsler for deg. Pushmeldinger inneholder aldri innholdet ditt eller helsedata.
4. Hvor dataene dine lagres
4.1 På enheten din
Den lokale databasen er arbeidskopien av alt, så grunnleggende registrering fungerer offline; nettbaserte funksjoner (synkronisering, KI, kjøp, deling og oppslag av produkter på nettet) krever en tilkobling. Bildefiler (avatar, oppskriftsbilder, bilder fra matskanning og fremgangsbilder) lagres i appens private lagring på enheten.
4.2 I skyen vår (synkroniserte samlinger)
Når enheten er tilkoblet, synkroniserer appen følgende innhold til Cloud Firestore (region europe-north1, Finland), som driftes av Google som vår databehandler. Hver brukers data ligger under brukerens egen private konto-ID:
| Synkronisert innhold | Merknader |
|---|---|
| Treningsmaler | Dine egne lagrede treningsøkter |
| Fullførte treningsøkter | Sett, vekter, reps og tider |
| Planlagte treningsøkter | Kalenderoppføringer |
| Treningsprogrammer | Programstatus og fremgang |
| Måltidsoppføringer | Matvarer, porsjoner og næringsverdier |
| Væskeinntaksoppføringer | Drikkemengder |
| Godkjenninger av daglige innsjekker | Dagsoppsummeringer, inkludert totalt væskeinntak |
| Ernæringsmål | Energi- og makromål |
| Brukermål | Hovedmål, målvekt, ukesmål og aktivitetsnivå |
| Søvnoppføringer | Én kvalitetsvurdering per dag |
| Oppskrifter | Innholdet i kokeboken din |
| EXP-tildelinger | Historikk over erfaringspoeng |
| Kredittoppføringer | Regnskap over opptjening og bruk av virtuelle kreditter |
| Innløsninger i butikken | Kvitteringer for innløsninger med virtuelle kreditter |
| Utfordringsresultater | For eksempel poengsummer i armhevingsutfordringer |
| Kroppsmål | Vekt og andre målinger, inkludert import fra helseapper |
| Fremgangsbilder | Fotodokumentasjon og selve det komprimerte bildet |
| Delingsoppføringer | Metadata om delingskodene dine |
| Streak-status | Daglige streak-tellere |
| Brukerbilder | Avatar-, oppskrifts- og fremgangsbilder som komprimerte bilder |
| Profil | Navn, kjønn, fødselsdato og valgfritt svar på «Hvordan hørte du om oss?» |
Merknader om bilder:
- Avatar-, oppskrifts- og fremgangsbilder synkroniseres som små, komprimerte bildefiler, slik at de blir med deg til en ny enhet. Når du sletter et bilde, slettes også bildedataene fra serveren.
- Bilder fra matskanning synkroniseres ikke: De beholdes bare på enheten din som miniatyrbilder for måltidskort. Måltidsoppføringen synkroniserer riktignok filbanen til bildet som tekstmetadata, men bildedataene lastes aldri opp.
I tillegg til det synkroniserte innholdet oppbevarer serveren vår små driftsoppføringer knyttet til kontoen din: KI-forespørselsoppføringer (avsnitt 5.5), supportsaker (avsnitt 8), Pro-medlemsstatusen din (avsnitt 6) og push-rutingstokenene til enhetene dine (avsnitt 3.8).
4.3 Aldri synkronisert (bare på enheten)
Historikk fra trenerchatten, handlelister, daglige skrittmengder og aktiv energi, tilstanden til vannutfordringen, appinnstillinger bortsett fra profilen din (inkludert feltene for land/by og filbanen til profilbildet), bilder fra matskanning og pågående måltidsutkast forblir på enheten din og lastes ikke opp.
4.4 Tilgangskontroll
Tilgang til databasen vår styres av sikkerhetsregler med avvisning som standard: Bare forespørsler som er autentisert som kontoen din, kan lese eller skrive det synkroniserte innholdet ditt, og serveroppføringene som er beskrevet i denne erklæringen (for eksempel kjøpshendelser og offentlige delingsøyeblikksbilder) kan bare leses slik de respektive avsnittene beskriver. Reglene er versjonskontrollerte og endres bare gjennom en uttrykkelig utrulling.
5. KI-funksjoner (OpenAI)
Alle KI-forespørsler går via Wellboys egen server (en Google Cloud Function i EU), som oppbevarer KI-API-nøkkelen som en serverhemmelighet, kontrollerer bruksgrensene for abonnementet ditt og videresender bare nødvendige inndata til OpenAI for behandling. Fordi forespørselen til OpenAI sendes av serveren vår, mottar OpenAI serverens nettverksadresse i stedet for IP-adressen din, og Wellboy legger ikke konto-ID-en din til i forespørselen (tekst du selv skriver, sendes som den er, så unngå å skrive identifikatorer du ikke ønsker å sende). Forespørsler sendes med lagring av OpenAIs programtilstand deaktivert («store: false»), noe serveren vår håndhever for hver forespørsel; OpenAI kan oppbevare API-logger for misbruksovervåking i henhold til egne vilkår (vanligvis i opptil 30 dager). Verken Wellboy eller OpenAI bruker inndataene dine til å trene KI-modeller.
5.1 Matskanning med bilder
Når du skanner et måltid, beskjæres bildet vanligvis til et sentrert kvadrat og skaleres ned på enheten din (omtrent 768 px); hvis denne behandlingen mislykkes, sendes originalbildet i stedet. Bildet sendes sammen med det valgfrie navnet og notatene du skrev, for å anslå næringsinnholdet. Anslaget lagres i måltidsloggen din. Selve bildet beholdes bare på enheten din som miniatyrbildet på måltidskortet; Wellboy laster det ikke opp til lagring som kontrolleres av Wellboy.
5.2 Trenerchat
Meldinger du skriver til KI-treneren, sendes til behandling sammen med de siste få meldingene i samtalen. Treneren kan be om appdata, men data deles bare når du uttrykkelig godkjenner et bestemt forespørselskort i chatten. Når du godkjenner, genereres et kompakt tekstsammendrag (nylige treningsøkter, ernæring fra godkjente dager, søvn, kroppsmål eller streak) på enheten din og sendes; det er nøyaktig sammendragsteksten som vises og lagres i chatten, som forlater enheten, aldri rådatabasen. Chatthistorikken lagres bare på enheten din og lastes ikke opp som en samtale; trenerens svar på hver melding som er belastet, lagres imidlertid i KI-forespørselsoppføringen på serveren som er beskrevet i avsnitt 5.5.
5.3 Generering av treningsøkter
Hvis du bruker KI-generering av treningsøkter, sendes utstyrslisten din, erfaringsnivået ditt og valgene dine i generatoren (tid, sted, fokus og valgfrie ønsker i fritekst) for å sette sammen et treningsforslag.
5.4 Bruksgrenser og belastning
KI-handlinger bruker virtuelle kreditter i appen på gratisabonnementet og er underlagt daglige og månedlige grenser på begge abonnementene som et tiltak mot misbruk (Pro-grensene for rimelig bruk er publisert i bruksvilkårene, og appen viser hvor mange bruk du har igjen). Belastninger og refusjoner registreres i kredittregnskapet på kontoen din.
5.5 KI-forespørselsoppføringer på serveren vår
For å belaste riktig beholder serveren vår en liten KI-forespørselsoppføring på kontoen din for hver belastede KI-handling: KI-funksjonen som ble brukt, status, kostnad, tidsstempler og KI-resultatet (for eksempel den genererte treningsøkten, skanneanslaget eller trenerens svar). Teksten i forespørslene dine og bildene dine lagres aldri i disse oppføringene. Wellboys KI-applikasjonslogger er utformet slik at de ikke inneholder instruksjonene, bildene eller resultatene dine; de inneholder identifikatorer (konto- og forespørsels-ID-er), status, forsinkelse og tokenantall. Forespørselsoppføringer slettes når kontoen din slettes.
6. Kjøp (Wellboy Pro)
-
Betaling for Wellboy Pro (abonnementer og livstidskjøp) behandles av Apples App Store eller Google Play i henhold til deres egne vilkår. Vi mottar aldri kort- eller bankopplysningene dine.
-
Vi bruker RevenueCat, Inc. (USA) som databehandler for kjøpsadministrasjon. RevenueCat mottar den tilfeldige Wellboy-konto-ID-en din, butikkens kjøpskvittering/-token og kjøpshistorikken din for denne appen, sammen med grunnleggende tekniske data som SDK-et deres samler inn (enhetsmodell og -type, operativsystemversjon, appversjon og tidsstempler for siste kontakt), og forteller oss hvilket medlemskap som er aktivt. Hvis du brukte en kreatørkode, knyttes koden til kjøpet. Vi sender ikke navnet ditt, e-postadressen din eller innhold til RevenueCat.
-
Serveren vår mottar kjøpshendelser (produkt, pris, valuta, tidspunkt, konto-ID) via RevenueCat og lagrer medlemskapsstatusen din på kontoen din, samt en hendelseslogg som brukes til regnskap, forebygging av svindel og attribusjon av salg med kreatørkode. Kreatører har ingen direkte tilgang til disse oppføringene; salgsrapportene vi gir kreatører, utelater konto-ID-er og inneholder bare aggregerte tall.
-
Appbutikkene selv oppbevarer også kjøpshistorikken din i henhold til sine egne personvernerklæringer (Apple og Google opptrer som uavhengige behandlingsansvarlige for betalingstransaksjonen).
7. Behandling som hovedsakelig forblir på enheten din
- Armhevingsutfordring: Kamerabilder analyseres på enheten med ML Kit-positurdeteksjon. Ingen video eller bilderammer overføres noe sted; selve ML Kit-biblioteket rapporterer teknisk telemetri til Google (avsnitt 3.4), men aldri bildene eller positurresultatene dine. Det valgfrie skjermopptaket lagres bare i ditt eget fotobibliotek.
- Strekkodeskanning: Deteksjonen kjører på enheten; bare strekkodesifrene sendes ut, hovedsakelig til vårt eget produktspeil (food.wellboy.net), med Open Food Facts (og, for brukere på det amerikanske markedet, USDA FoodData Central) som reservekilder når speilet ikke har noe brukbart produkt. Bufrede resultater leveres uten nettverksforespørsel.
- Tekstsøk etter mat: Den generelle matdatabasen (basert på åpne data fra Fineli og USDA) er innebygd i appen, så matsøk kjøres helt på enheten og overfører ingenting.
- Daglige skritt: Skrittmengder som leses fra helsedatalageret ditt, vises og vurderes for utfordringer på enheten og forblir der.
8. Deling, verving og kundestøtte
8.1 Delingskoder
Når du oppretter en delingskode, publiserer appen et frosset øyeblikksbilde av det valgte innholdet (en oppskrift, treningsøkt, restitusjonsøkt eller program, inkludert komprimerte bilder) under en tilfeldig kode i et offentlig område i databasen vår. Alle som har koden, kan se og importere dette øyeblikksbildet. Øyeblikksbilder oppdateres ikke når du senere redigerer originalen.
Når noen løser inn koden din, registrerer vi ID-en til kontoen som løser den inn, og tidspunktet, slik at separate innløsninger kan telles. Du ser antall, ikke identiteter.
Du kan deaktivere (og aktivere på nytt) kodene dine når som helst under Innstillinger > Mine delingskoder. Deaktiverte koder kan ikke lenger vises eller løses inn.
8.2 Deling og sletting av konto
Når du sletter kontoen din, blir også de offentlige delingsøyeblikksbildene du har publisert, permanent slettet (øyeblikksbildet, bildene og innløsningsoppføringene), som del av slettingskaskaden beskrevet i avsnitt 10.3. Innhold som andre brukere allerede har importert fra kodene dine, blir værende på kontoene deres (det ble deres kopi da det ble importert).
8.3 Vennehenvisninger
Hvis du oppretter eller skriver inn en vennekode, lagrer vi koden, konto-ID-ene til kontoen som henviser og kontoen som henvises, samt belønningsstatusen, slik at vennebelønningen kan gis én gang til hver av dem. Vennekoder er identifikatorer som deles etter eget valg, ikke hemmeligheter. Henvisningsoppføringer slettes i slettingskaskaden ved kontosletting.
8.4 Kundestøttehenvendelser (Kontakt oss)
Når du sender en melding via Innstillinger > Kontakt oss, lagrer vi saken på kontoen din og videresender den på e-post til supportadressen vår; kopien i sendekøen vår slettes etter 30 dager. En sak inneholder meldingen din, en valgfri kontakt-e-postadresse og, ved treningsforespørsler, en valgfri lenke til en referansevideo som du oppgir, samt diagnosedata hvis omfang avhenger av forespørselstypen: funksjons- og treningsforespørsler inneholder et kompakt sett (appversjon, byggetype, plattform og OS-versjon, appspråk), mens feilrapporter og hjelpeforespørsler også inneholder enhetsmodellen, enhetens tidssone, region- og språkinnstillinger (locale), enheter og tema, innstillinger for varsler og helsesynkronisering, konto-ID-en din, typen innloggingsleverandør, kontoens e-postadresse, Pro-/nivå-/kredittstatus, synkroniseringsstatus og antall (bare tall, aldri innhold) av de viktigste datatypene dine. Feilrapporter legger i tillegg ved opptil 12 avkortede feilmeldinger på én linje fra den gjeldende appøkten. Innsendingen er hastighetsbegrenset for å hindre misbruk. Hvis saken ikke kan sendes, tilbyr appen i stedet en forhåndsutfylt e-post til [email protected]; e-posten går deretter utenfor appen.
8.5 Systemets delingsmeny
Innhold du sender via operativsystemets delingsmeny (for eksempel dataeksporten eller en delingskode), går til appen du velger og er utenfor vår kontroll.
9. Tredjepartstjenester
| Tjeneste | Rolle | Hva den mottar |
|---|---|---|
| Google Firebase (Authentication, Cloud Firestore, Cloud Functions, App Check, Cloud Messaging) | Databehandler / tjenesteleverandør | Kontoidentifikatorer, synkronisert innhold (avsnitt 4.2), push-tokener og push-meldingene de videreformidler (avsnitt 3.8), tekniske forespørselsdata |
| Google Firebase Crashlytics | Krasj- og feilrapportering (bare hvis du aktiverer det) | Krasj- og feilrapporter med tekniske enhets-/appdata (avsnitt 3.7); behandles i USA |
| OpenAI API | AI-behandling (via serveren vår) | AI-inndataene beskrevet i avsnitt 5; ingen IP-adresse, ingen konto-ID |
| Apple App Store / Google Play | Betalingsbehandling (uavhengige behandlingsansvarlige) | Kjøps- og betalingsdata i henhold til deres egne vilkår |
| RevenueCat, Inc. | Databehandler for kjøpsadministrasjon | Tilfeldig konto-ID, kvitteringer fra appbutikkene, kjøpshistorikk, grunnleggende enhetsdata (modell, OS-versjon, appversjon, sist sett), valgfri kreatørkode |
| Sign in with Apple | Innloggingsleverandør | Standardutveksling for innlogging |
| Google Sign-In | Innloggingsleverandør | Standardutveksling for innlogging |
| Wellboy food mirror (food.wellboy.net, Cloudflare Workers + KV) | Primært produktoppslag, driftet av oss | Strekkodesifrene for skannede produkter |
| Open Food Facts | Uavhengig matdatabase (brukes som reserve når speilet vårt ikke har et brukbart produkt) | Strekkodesifrene for skannede produkter |
| USDA FoodData Central | Amerikansk offentlig matdatabase (reserve for brukere på det amerikanske markedet) | Strekkodesifrene for skannede produkter |
| Wellboy CDN (cdn.wellboy.net, basert på Cloudflare R2) | Innholdslevering | Standardlogger for nettforespørsler når demoklipp strømmes |
| ML Kit pose detection (Google) | Behandlingsbibliotek på enheten | Kamerabilder og positurresultater forblir på enheten; biblioteket rapporterer teknisk enhets-/apptelemetri til Google |
Internasjonale overføringer: Den behandlingsansvarlige er etablert i EU, og det synkroniserte innholdet ditt lagres i EU (europe-north1). Noen av databehandlerne våre er basert i USA (OpenAI for AI-funksjonene; RevenueCat for kjøpsadministrasjon; Cloudflare for matvarespeilet og medie-CDN), og Google kan behandle begrensede tekniske data andre steder i henhold til vilkårene for databehandling i Google Cloud. Hvis du aktiverer krasjrapportering (avsnitt 3.7), behandles krasjdata av Google i USA; denne overføringen bygger på Google LLCs sertifisering under EU-US Data Privacy Framework, med EUs standard personvernbestemmelser som alternativt sikkerhetstiltak. Levering av push-meldinger (avsnitt 3.8) skjer på Googles globale Firebase Cloud Messaging-infrastruktur, så push-tokener og data om meldingsruting kan behandles utenfor EU i henhold til de samme vilkårene for databehandling i Google Cloud. Disse overføringene bygger på leverandørenes databehandlingsvilkår, EUs standard personvernbestemmelser og, der det er relevant, EU-US Data Privacy Framework. Du kan be om en kopi av sikkerhetstiltakene som brukes for disse overføringene (for eksempel de relevante standard personvernbestemmelsene) ved å kontakte [email protected].
10. Oppbevaring, sletting og eksport
10.1 Sletting av innhold
Innholdet ditt oppbevares til du sletter det eller sletter kontoen din. Når du sletter et enkelt element, beholdes en minimal slettemarkør (uten innhold) slik at slettingen samordnes på enhetene dine; markørene slettes sammen med kontoen din. Selve bildebytene til slettede bilder fjernes også fra serveren.
10.2 Utlogging
Når du logger ut, tilbakestilles appen på den enheten til fabrikktilstand. Synkroniserte data blir værende i skykontoen din og kommer tilbake når du logger inn igjen. Anonyme kontoer kan ikke logges inn på igjen: Hvis du bruker Wellboy uten å registrere deg og logger ut eller mister enheten, går tilgangen til disse dataene permanent tapt.
10.3 Sletting av konto
Innstillinger > Konto > Slett konto sletter permanent de publiserte delingsøyeblikksbildene dine, vennevervingsoppføringene dine og alt som er lagret under kontoen din (alle synkroniserte samlinger i avsnitt 4.2, AI-forespørselsoppføringer, supportsaker, medlemskapsstatus, push-tokener), sletter autentiseringsoppføringen din og tømmer den lokale kopien på enheten. Dette kan ikke gjøres om. En teknisk oppføring for slettejobben (konto-ID-en din og tidsstempler for fremdrift, uten innhold) oppbevares i 7 dager etter fullføringen for å sikre at slettingen blir ferdig, og fjernes deretter automatisk. Kjøpsoppføringer som Apple, Google og RevenueCat oppbevarer, samt våre kjøpshendelses- og kreatørsalgsoppføringer (avsnitt 6), beholdes etter sletting av kontoen i henhold til deres respektive retningslinjer og lovpålagte oppbevaringsplikter (regnskapsføring og forebygging av svindel). Krasj- og feilrapporter som allerede er sendt til Crashlytics (avsnitt 3.7), kan ikke slettes selektivt og er ikke knyttet til kontoen din; de slettes automatisk når oppbevaringsperioden på 90 dager utløper.
10.4 Eksport
Kontosiden har handlingen Eksporter data som lager en ZIP-fil med dataene dine som JSON (alt synkronisert innhold samt appinnstillingene dine) og dine tilgjengelige app-eide bildefiler (avatar, oppskriftsbilder, fremgangsbilder og måltidsbilder lagret i appens eget lager), og åpner systemets delingsark slik at du kan lagre den der du vil.
Eksporten inneholder ikke data som bare finnes på enheten og aldri synkroniseres: trenerchattens historikk, handlelister, daglige skrittopptellinger og aktiv energi, status for vannutfordringen og utkast under arbeid. Den inneholder heller ikke driftsoppføringene på serversiden som er beskrevet i denne erklæringen (AI-forespørselsoppføringer, supportsaker, kjøpshendelser, push-tokener); supportsaker du har sendt, er skyoppføringer som slettes når du sletter kontoen din.
11. Dine rettigheter
Ettersom den behandlingsansvarlige er etablert i Finland, gjelder GDPR for behandlingen vår uavhengig av hvor du bor, og du kan også ha ytterligere rettigheter etter loven i ditt eget land. Du har rett til:
- innsyn i dataene dine (eksporten i appen dekker det synkroniserte innholdet),
- retting av dem (det meste av innholdet du har lagt inn kan redigeres i appen; for oppføringer du ikke kan redigere selv, for eksempel regnskapsrader, kontakt [email protected]),
- sletting av dem (slett elementer eller hele kontoen i appen),
- dataportabilitet (ZIP-/JSON-eksporten),
- protestere, på grunnlag knyttet til din særlige situasjon, mot behandling som er basert på våre berettigede interesser (avsnitt 12), og begrense behandlingen i tilfellene GDPR åpner for,
- trekke tilbake samtykke når behandlingen er basert på samtykke (for eksempel at deling av trenerdata godkjennes for hver forespørsel; krasjrapportering slås av i Innstillinger, avsnitt 3.7; tilgang til helseapper samt tillatelser for kamera, bilder, varsler og posisjon kan endres i operativsystemets innstillinger). Tilbaketrekking av samtykke påvirker ikke lovligheten av behandlingen som allerede er utført. Når du kobler fra en helseapp, stopper nye importer; data som allerede er importert, blir værende på kontoen din til du sletter dem,
- klage til en tilsynsmyndighet. Vår ledende tilsynsmyndighet er Office of the Data Protection Ombudsman i Finland (tietosuoja.fi), fordi den behandlingsansvarlige er etablert i Finland; du kan også klage til myndigheten i landet du bor i.
For å utøve en rettighet som verktøyene i appen ikke dekker, kontakt [email protected].
12. Rettslige grunnlag (GDPR)
| Behandling | Rettslig grunnlag |
|---|---|
| Opprettelse av konto og autentisering | Oppfyllelse av en avtale (levering av tjenesten) |
| Levering av tjenesten (lokal + synkronisert sporing) | Oppfyllelse av en avtale; uttrykkelig samtykke for helsedata |
| Import fra helseapp | Uttrykkelig samtykke, uttrykt gjennom operativsystemets flyt for helsetillatelser |
| AI-funksjoner (bildeskanning, trenerchat, generering) | Samtykke, gitt ved hver bruk når du starter handlingen; uttrykkelig samtykke for helserelaterte inndata |
| Deling av trenerdata | Uttrykkelig samtykke for hver forespørsel |
| Delekoder, vennevervinger og kundestøttehenvendelser | Oppfyllelse av en avtale (funksjoner du tar i bruk) |
| Oppslag av strekkoder/produkter og medielevering | Oppfyllelse av en avtale (funksjoner du tar i bruk) |
| Valgfri omtrentlig posisjon (regionalt innhold) | Samtykke, via tillatelse i operativsystemet eller egen registrering |
| Krasj- og feilrapportering (Crashlytics, avsnitt 3.7) | Samtykke (bryter som må slås på, av som standard; kan trekkes tilbake i Innstillinger) |
| Valgfritt markedsføringsspørsmål (hvordan du hørte om oss, avsnitt 3.6) | Samtykke (det er frivillig å svare) |
| Prisvarsler (push, avsnitt 3.8) | Samtykke, via tillatelse for varsler i operativsystemet |
| Signal for bakgrunnsoppdatering (stille push, avsnitt 3.8) | Oppfyllelse av en avtale (holde enhetene og kontoen din synkronisert) |
| Kjøp og medlemskapsadministrasjon | Oppfyllelse av en avtale; rettslig forpliktelse (regnskapsføring); berettigede interesser (forebygging av svindel og attribusjon av salg med kreatørkode) |
| Sikkerhet og misbruksvern (attestering, regler, begrensninger) | Berettigede interesser |
| Valgfrie tillatelser (kamera, bilder, varsler) | Samtykke via tillatelse i operativsystemet |
Fødselsdatoen din trengs for å gjennomføre minstealderskontrollen når du setter opp appen, og et kjøp krever dataene som butikkens betalingsløsning samler inn; uten disse kan kontoopprettelsen eller kjøpet ikke fullføres. Alt annet du legger til, er frivillig: Funksjonene fungerer ganske enkelt uten dataene du lar være å oppgi.
13. Sikkerhet
Data krypteres under overføring (TLS) og ved lagring (Google-administrert kryptering). Tilgang begrenses av sikkerhetsregler per bruker med avvisning som standard. Det meste av appens grensesnitt leser den lokale kopien av dataene dine (prisene og medlemskapsstatusen på betalingssiden leses fra serveren); skyen er ellers et synkroniseringsmål, noe som minimerer mulige veier for dataeksponering. Saldoer for virtuelle kreditter og XP fastsettes på serveren. AI-applikasjonsloggene våre er utformet slik at de ikke skal inneholde forespørslene, bildene eller resultatene dine (avsnitt 5.5); andre serverlogger kan inneholde identifikatorer og tekniske forespørselsdetaljer og brukes til drift og forebygging av misbruk. Vi inkluderer ingen kode for tredjepartsannonsering og ingen produktanalyse fra tredjeparter (Google SDK-komponenter rapporterer begrenset teknisk telemetri, avsnitt 3.4). Krasj- og feilrapportering er valgfri og av som standard (avsnitt 3.7).
14. Barn
Wellboy er beregnet på brukere som er 13 år eller eldre, eller eldre der den nasjonale digitale samtykkealderen er høyere (13 til 16 i EU/EØS; 13 i Finland, 16 i Tyskland, Irland og Nederland, for eksempel). Appen ber om fødselsdatoen din og godtar ikke en fødselsdato som tilsvarer en alder under minstealderen som gjelder der du bor, under førstegangsoppsettet, i Innstillinger og i en engangsforespørsel for kontoer som ble opprettet før alderskontrollen fantes. Det finnes ingen løsning for foreldresamtykke: under den lokale minstealderen kan du ikke bruke appen, så vi samler ikke bevisst inn data fra barn under denne alderen.
Fremgangsbilder er for brukere på 18 år eller eldre. Hvis du er under 18 år, tilbys ikke funksjonen for fremgangsbilder, og ingen fremgangsbilder lagres på enheten din, synkroniseres med kontoen din eller lastes opp noe sted. Alle andre funksjoner fungerer som normalt.
15. Endringer i denne erklæringen
Vi vil publisere alle oppdateringer på https://wellboy.app/privacy og varsle om vesentlige endringer i appen før de trer i kraft.
16. Språk
Denne personvernerklæringen er utarbeidet og vedlikeholdes på engelsk; oversettelser lages fra den engelske teksten for enkelhets skyld. Hvis en oversettelse og den engelske teksten skiller seg fra hverandre, er den engelske teksten versjonen vi vedlikeholder og bruker som grunnlag for å korrigere oversettelser, og vi tar sikte på å holde hver publiserte språkversjon materielt korrekt.
17. Kontakt
Pankka Group Oy Sukkulatie 10, 87700 Kajaani, Finland Business ID 3397011-8 [email protected]