Wellboys integritetspolicy

Utkast, ännu inte i kraftv0.6 · Uppdaterad 24 augusti 2026

Ikraftträdandedatum: ännu inte i kraft (utkast).

1. Vilka vi är

Wellboy drivs av Pankka Group Oy, ett aktiebolag registrerat i Finland (FO-nummer 3397011-8), Sukkulatie 10, 87700 Kajaani, Finland. Pankka Group Oy är personuppgiftsansvarig för de personuppgifter som beskrivs i denna policy.

Kontakt för integritetsfrågor: [email protected]

I denna policy avser “Wellboy”, “vi” och “oss” Pankka Group Oy, och “appen” avser Wellboy-appen (iOS-, Android- och datorversioner).

2. Sammanfattning på klarspråk

  • Appen är byggd för offline-användning: dina data finns i en lokal databas på din enhet och den grundläggande registreringen fungerar utan anslutning. Synkronisering, AI-funktioner, köp, delning och sökningar efter produkter online kräver anslutning.
  • När du är online synkroniseras ditt innehåll till vår molndatabas (Google Cloud Firestore) i EU-regionen europe-north1 (Finland) och lagras under ett privat konto-ID som bara ditt inloggade konto kan läsa från eller skriva till.
  • Du börjar automatiskt med ett anonymt konto och registrerar en inloggningsmetod (Apple, Google eller e-post) i slutet av introduktionen för att behålla dina data på flera enheter.
  • AI-funktioner (skanning av måltidsfoton, coachchatt, generering av träningspass) skickar nödvändig indata via Wellboys egna servrar till OpenAI för behandling. Appen anropar vår server och AI API-nyckeln förvaras som en serverhemlighet. Förfrågningar skickas med OpenAI:s lagring av applikationstillstånd avstängd; OpenAI kan behålla API-loggar för övervakning av missbruk enligt sina egna villkor (vanligen upp till 30 dagar), och varken Wellboy eller OpenAI använder dina indata för att träna AI-modeller.
  • Du kan valfritt ansluta Apple Health (HealthKit) eller Health Connect (Android). Importen till Wellboy-appen är skrivskyddad. Om du använder den valfria Apple Watch-appen för att spela in ett träningspass sparar klockan träningspasset (med puls och aktiv energi) i Apple Health på dina egna enheter; den skickar inte dessa data till Wellboy-servrarna (avsnitt 3.5).
  • Köp av Wellboy Pro behandlas av Apple eller Google; vi ser aldrig dina kortuppgifter. RevenueCat behandlar köpkvitton åt oss.
  • Vi visar inga annonser och använder ingen produktanalys från tredje part i denna version. De Google SDK-komponenter som appen använder (ML Kit, Firebase) rapporterar begränsad teknisk telemetri till Google (avsnitt 3.4 och 9).
  • Kraschrapportering är valfri och avstängd som standard. Om du aktiverar den skickas krasch- och felrapporter (endast tekniska data, aldrig ditt innehåll) till Google Firebase Crashlytics och behandlas i USA. Du kan stänga av den när som helst i Inställningar (avsnitt 3.7).
  • Påminnelseaviseringar schemaläggs på din enhet och lämnar den aldrig. De enda meddelanden våra servrar skickar är valfria prisaviseringar om livstidsköpet och en osynlig signal som säger åt appen att uppdatera sina egna data (avsnitt 3.8).
  • Coachchattens historik, inköpslistor, dagliga stegräkningar och de flesta appinställningar laddas aldrig upp till ditt molnkonto. Bilder från måltidsskanningar stannar också på din enhet. Coachens svar på varje avgiftsbelagt meddelande sparas i en serverpost för AI-begäran (avsnitt 5.5).
  • Delningskoder publicerar en frusen, offentlig ögonblicksbild av det delade innehållet som alla med koden kan se.
  • Du kan exportera dina data som en ZIP-fil (JSON + dina bildfiler) och radera ditt konto (med alla synkroniserade data) direkt i appen.

3. Data vi samlar in

3.1 Kontodata

  • Ett anonymt konto (med ett slumpmässigt konto-ID) skapas automatiskt första gången appen ansluter, och introduktionen ber dig registrera en inloggningsmetod.
  • När du registrerar eller länkar en inloggningsmetod lagrar vi de identifierare som leverantören ger oss: din e-postadress och leverantörens konto-ID:n (Sign in with Apple, Google Sign-In eller e-post + lösenord), samt status för e-postverifiering. Om leverantören delar det kan vi också ta emot namnet som är kopplat till leverantörens konto (till exempel från Sign in with Apple).
  • Vi erbjuder inte autentisering via telefon/SMS.

3.2 Innehåll du lägger till (hälso- och träningsdata)

Beroende på vilka funktioner du använder kan detta omfatta:

  • måltider och näringsposter (livsmedel, portioner, energi, makronäringsämnen), vätskeintag, dagliga incheckningssammanfattningar och näringsmål,
  • dina mål (huvudsakliga träningsmål, målvikt, veckomål för träningspass och nivå för vardagsaktivitet),
  • poster om sömnkvalitet,
  • träningspass: dina egna träningsmallar, genomförda pass (set, vikter, reps, tider, distanser), schemalagda träningspass och träningsprogram,
  • recept och kokboksinnehåll, inklusive receptbilder,
  • inköpslistor (endast på enheten),
  • kroppsmått och framstegsbilder (framstegsbilder är endast tillgängliga för användare som är 18 år eller äldre, se avsnitt 14),
  • data som importerats från Apple Health eller Health Connect (avsnitt 3.5),
  • resultat från utmaningar (till exempel poäng i armhävningsutmaningar),
  • streaks, erfarenhetspoäng (XP), historik över virtuella krediter och kvitton för inlösen med virtuella krediter,
  • delningsposter (metadata om delningskoder du skapat) och poster om vänhänvisningar (avsnitt 8.3),
  • ett valfritt avatarfoto,
  • coachchattmeddelanden (lagras endast på din enhet),
  • din profil: namn, kön och födelsedatum (används för kaloriberäkningar, personalisering av Coach och kontroll av minimiålder; din ålder beräknas i realtid och lagras aldrig).

Mycket av detta är hälsorelaterade data. Vi betraktar allt som privat som standard och lagrar det endast för att tillhandahålla tjänsten till dig.

3.3 Inställningar

Enheter, språk, tema, aviseringsinställningar, standardinställningar för träning, en valfri grov platsangivelse på lands-/stadsnivå och en valfri sökväg till ett profilfoto lagras endast på din enhet (se 4.3). Undantagen är ditt namn, kön och födelsedatum, som synkroniseras till ditt molnkonto som din profil (tillsammans med en flagga som visar att du slutfört introduktionen och, om du svarade, ditt valfria val av “var hörde du talas om oss”, avsnitt 3.6) så att de följer med till en ny enhet.

Platsdetaljer: du kan själv skriva in ditt land och din stad eller ge operativsystemet behörighet till grov plats. Appen begär aldrig exakt GPS-position. Plats används endast för regionalt innehåll.

3.4 Data som samlas in automatiskt

  • Vi inkluderar inga SDK:er för annonsering och inga SDK:er för produktanalys från tredje part. Google SDK-komponenter som appen använder (ML Kit för posdetektering, Firebase) rapporterar begränsad teknisk telemetri till Google (enhets-, app-, konfigurations-, prestanda- och feldata; se avsnitt 9).
  • Användning av Googles tjänster innebär att standardiserade tekniska data (IP-adress, enhetsinformation, tidsstämplar) lämnas till Google som vår tjänsteleverantör när appen kommunicerar med autentiserings-, databas- eller serverändpunkter.
  • Appen använder Firebase App Check för attestering av enhet och app för att hjälpa till att verifiera att förfrågningar kommer från en äkta, oförändrad Wellboy-app. Attesteringsutbytet använder en integritetstoken som utfärdats av Apple eller Google; den identifierar dig inte personligen.
  • För att tillämpa dagliga gränser rättvist över tidszoner lagrar vår server din enhets senaste IANA-tidszonsnamn (till exempel “Europe/Helsinki”) på ditt konto och använder det (eller Europe/Helsinki om ingen tidszon är lagrad) för dygnsgränserna. En tidszon är en grov regional signal, inte en positionshistorik.
  • Streckkodsskanning skickar endast streckkodens siffror till vår egen produktspegeltjänst (food.wellboy.net, som finns på Cloudflare). Om spegeln inte returnerar en användbar produkt (okänd streckkod, saknade näringsvärden eller ett spegelfel) skickas siffrorna sedan till Open Food Facts och, för användare på USA-marknaden, till USDA FoodData Central som reservsökningar. Varje tjänst ser nödvändigtvis din IP-adress som en del av förfrågan; inget konto-ID skickas. Resultat med näringsvärden cachelagras på enheten i 30 dagar, så upprepade skanningar av samma produkt gör ingen nätverksförfrågan.
  • Videor med träningsdemonstrationer strömmas från vårt CDN (cdn.wellboy.net), som ser standardiserade loggar över webbförfrågningar.
  • Valfri krasch- och felrapportering är avstängd som standard och beskrivs i avsnitt 3.7; inget samlas in för detta medan den är avstängd.
  • På iOS och Android registrerar appen en pushdirigeringstoken hos Google Firebase Cloud Messaging så att vår server kan leverera meddelandena som beskrivs i avsnitt 3.8. Token lagras på ditt konto och skapas även om du avböjer synliga aviseringar (den bär också den osynliga uppdateringssignalen).

3.5 Import från hälsoappar (Apple Health / Health Connect)

Om du ansluter Wellboy till Apple Health (iOS) eller Health Connect (Android) läser appen, med ditt tillstånd, endast följande typer:

  • vikt, kroppsfettprocent, fettfri kroppsmassa, vilopuls och (på iOS) midjeomkrets: importerade poster lagras som manuellt inmatade kroppsmått, markeras med sin källa och synkroniseras till ditt molnkonto som andra kroppsmått,
  • dagliga stegräkningar och, om du har aktiverat träningskalorier i Wellboys inställningar, daglig aktiv energi: speglas i appens aktivitetsvy och utmaningar, lagras endast på din enhet, synkroniseras aldrig,
  • pulsmätningar under ett träningspass (endast om du aktiverar puls under träningspass): läses live för att visa din puls och uppskattade kalorier under och efter passet; mätningarna sparas aldrig; endast den träningssammanfattning du sparar behålls.

Importen från telefonens hälsoarkiv är skrivskyddad: Wellboy-appen på telefonen läser endast typerna ovan och skriver inte till ditt hälsoarkiv.

Kompanjonappen för Apple Watch: om du installerar den valfria Wellboy-appen för klockan och spelar in ett träningspass med den, mäter klockan passet via HealthKit och, med de HealthKit-behörigheter du ger på klockan, sparar träningspasset med puls och aktiv energi i Apple Health, så att passet räknas mot dina aktivitetsringar. Denna skrivning sker i ditt eget hälsoarkiv på dina egna enheter; klockan laddar inte upp träningspasset, puls- eller energidata till Wellboy-servrarna.

Du kan koppla från när som helst i operativsystemets inställningar (iOS: Inställningar > Hälsa > Dataåtkomst; Android: Health Connect-appen), och en valfri automatisk påfyllnadssynkronisering kan stängas av i Wellboys inställningar. Hälsodata används aldrig för annonsering eller marknadsföring och delas aldrig med tredje part för deras egna ändamål.

3.6 Var hörde du talas om oss (valfri marknadsföringsfråga)

I slutet av introduktionen frågar vi var du hörde talas om Wellboy. Det är valfritt att svara och du kan fortsätta utan att välja något. Om du svarar lagras det enda alternativ du valde (en vän, Instagram, TikTok, YouTube, Facebook, App Store, en podcast eller “annat”) tillsammans med din profil (avsnitt 4.2) och används för att förstå vilka kanaler som leder användare till Wellboy. Detta är marknadsföringsdata, inte diagnostik: det ingår inte i kraschrapporterna som beskrivs i avsnitt 3.7, inget skickas till plattformen du väljer, det används inte för annonsering eller spårning och raderas med ditt konto.

3.7 Krasch- och felrapportering (valfri, avstängd som standard)

För att hitta och åtgärda krascher och dolda fel innehåller appen Firebase Crashlytics (Google). Kraschrapportering är avstängd som standard och aktiveras endast om du slår på den, på introduktionssidan där vi frågar om det eller senare i Inställningar. Den är aldrig förvald och aktiveras aldrig som en bieffekt av något annat. När den är avstängd samlas inget in eller skickas för detta ändamål.

Om du aktiverar den skickar Wellboy följande till Google Crashlytics:

  • kraschrapporter och icke-fatala felrapporter (fel som appen fångat upp och överlevt, till exempel ett misslyckat synkroniseringsförsök eller ett misslyckat serversamtal), med felets tekniska spår,
  • enhetsmodell, operativsystemsversion, appversion och tekniskt enhetstillstånd vid rapporteringstillfället (till exempel tillgängligt minne),
  • en installationsidentifierare för Crashlytics: ett slumpmässigt ID för appinstallationen som används för att räkna hur många enheter ett problem påverkar. Vi anger ingen identifierare som länkar en rapport till ditt Wellboy-konto,
  • tidsstämplar,
  • vid icke-fatala fel, en liten uppsättning tekniska sammanhangsvärden: vilket delsystem i appen som rapporterade felet, tekniska orsaks-koder, fel- och HTTP-statuskoder samt små antal. De tillåtna sammanhangsnycklarna är en fast teknisk tillåtelselista som upprätthålls i appens kod.

Krasch- och felrapporter innehåller aldrig ditt innehåll eller hälsodata: inga träningspass, inga måltider, ingen vikt eller några mått, inga foton, inga namn, inga e-postadresser och inga coachmeddelanden.

Kraschdata behandlas av Google i USA (Crashlytics erbjuder inget val av dataplats). Detta är ett avsiktligt, dokumenterat undantag från EU-lagringen som beskrivs i avsnitt 4.2 och ett av skälen till att funktionen kräver aktivt val. Överföringen stöder sig på Google LLC:s certifiering enligt EU-US Data Privacy Framework, med EU:s standardavtalsklausuler som reservskydd (avsnitt 9).

Kraschrapporter och deras identifierare sparas i 90 dagar och raderas sedan automatiskt. Crashlytics erbjuder ingen radering per användare: redan skickade rapporter kan inte raderas selektivt i efterhand, så att stänga av rapporteringen eller radera ditt Wellboy-konto tar inte retroaktivt bort rapporter som redan skickats; de försvinner inom 90 dagar. Eftersom ingen kontokopplad identifierare anges kan rapporter inte heller sökas fram per användare.

Den rättsliga grunden för denna behandling är ditt samtycke (avsnitt 12). Du kan återkalla det när som helst genom att stänga av kraschrapportering i Inställningar; ändringen får full effekt nästa gång appen startas.

3.8 Pushaviseringar och push-token

Aviseringar i Wellboy kommer från två olika ställen, och skillnaden spelar roll:

  • Påminnelser skapas på din enhet. Påminnelser om träningspass, den kombinerade kvällsincheckningen och krediterpåminnelsen, morgonsammanfattningen och vätskepåminnelser schemaläggs lokalt av appen utifrån data som redan finns på din telefon. De lämnar aldrig enheten och ingen server används för att skicka dem.
  • Endast två typer av meddelanden kommer från Wellboys servrar, levererade via Googles Firebase Cloud Messaging (FCM): valfria prisaviseringar om livstidsköpet (en varning när den aktuella prisnivån nästan är full och ett meddelande den sista timmen innan den stängs), som bara visas om aviseringar är tillåtna för appen; och en osynlig signal för bakgrundsuppdatering som säger åt appen att hämta aktuella data från ditt eget konto (till exempel direkt efter att vår server har gett dig erfarenhetspoäng). Uppdateringssignalen visas inte för dig och innehåller inget innehåll, bara instruktionen att uppdatera.

Prisaviseringar adresseras till ett anonymt ämne per valuta (till exempel “price_eur” för alla vars butikspriser är i euro), inte till dig personligen: servern väljer inte mottagare utifrån konto.

För att dirigera dessa meddelanden har din enhet en FCM-registreringstoken: en pushadress för dirigering som utfärdats av Google Firebase Cloud Messaging. Den identifierar din appinstallation för meddelandeleverans; det är inte ditt konto-ID och innehåller inga personuppgifter. Appen lagrar varje enhets aktuella token under dina egna kontodata (users/{uid}/pushTokens), tillsammans med plattformen (“ios” eller “android”) och tidsstämplar för skapande/uppdatering, och använder den endast för att leverera meddelandena ovan: aldrig för annonsering, profilering eller spårning mellan appar.

Tokenens livscykel: operativsystemet och Firebase SDK uppdaterar token då och då, och appen ersätter sedan den lagrade. När du loggar ut tar appen bort enhetens token från ditt konto efter bästa förmåga; om Google rapporterar att en token inte längre är giltig rensar vår server automatiskt bort den; och tokenposterna raderas tillsammans med allt annat under ditt konto när du raderar det (avsnitt 10.3). Token skapas för bakgrundsuppdateringssignalen även om du avböjer aviseringsbehörigheten (uppdateringssignalen visar inget, så operativsystemet kräver inte behörighet för den); om du avböjer behörigheten visas aldrig någon synlig avisering för dig. Pushmeddelanden innehåller aldrig ditt innehåll eller hälsodata.

4. Var dina data lagras

4.1 På din enhet

Den lokala databasen är arbetskopian av allt, så grundläggande registrering fungerar offline; onlinefunktioner (synkronisering, AI, köp, delning, onlinesökningar efter produkter) kräver en anslutning. Bildfiler (avatarer, receptfoton, foton från måltidsskanningar, framstegsfoton) lagras i appens privata lagringsutrymme på enheten.

4.2 I vår molntjänst (synkroniserade samlingar)

När enheten är online synkroniserar appen följande innehåll till Cloud Firestore (region europe-north1, Finland), som drivs av Google som vårt personuppgiftsbiträde. Varje användares data finns under det egna privata konto-ID:t:

Synkroniserat innehåll Kommentarer
Träningsmallar Dina egna sparade träningspass
Slutförda träningspass Set, vikter, reps, tider
Schemalagda träningspass Kalenderposter
Träningsprogram Programmets status och framsteg
Måltidsposter Livsmedel, portioner, näringsvärden
Vätskeintag Dryckesmängder
Dagliga incheckningsgodkännanden Dagsammanfattningar inklusive totalt vätskeintag
Näringsmål Energi- och makromål
Användarmål Huvudmål, målvikt, veckomål, aktivitetsnivå
Sömnposter En kvalitetsbedömning per dag
Recept Innehållet i din kokbok
EXP-tilldelningar Historik över erfarenhetspoäng
Kreditposter Bokföring över intjänade och använda virtuella krediter
Inlösen i butiken Kvitton för inlösen av virtuella krediter
Utmaningsresultat Till exempel poäng i armhävningsutmaningar
Kroppsmått Vikt och andra mätvärden, inklusive importer från hälsoappar
Framstegsfoton Fotoregistrering och själva den komprimerade bilden
Delningsposter Metadata om dina delningskoder
Streak-status Dagliga streak-räknare
Användarbilder Avatar-, recept- och framstegsfoton som komprimerade bilder
Profil Namn, kön, födelsedatum, valfritt svar på frågan “Var hörde du talas om oss?”

Anteckningar om bilder:

  • Avatarer, recept- och framstegsfoton synkroniseras som små komprimerade bildblobbar så att de följer med till en ny enhet. Om du tar bort en av dem raderas även bildbyten från servern.
  • Måltidsskanningsfoton synkroniseras inte: De behålls endast på din enhet som miniatyrer på måltidskort. Måltidsposten synkroniserar fotofilens sökväg som en del av textmetadata, men bildbyten laddas aldrig upp.

Utöver det synkroniserade innehållet sparar vår server små driftsrelaterade poster under ditt konto: AI-begärandeposter (avsnitt 5.5), supportärenden (avsnitt 8), din Pro-medlemsstatus (avsnitt 6) och dina enheters push-routingtoken (avsnitt 3.8).

4.3 Synkroniseras aldrig (endast på enheten)

Coachens chatthistorik, inköpslistor, dagliga stegräkningar och aktiv energi, vattenutmaningens status, appinställningar utöver din profil (inklusive fälten för land/stad och sökvägen till profilfotot), måltidsskanningsfoton och pågående måltidsutkast stannar på din enhet och laddas inte upp.

4.4 Åtkomstkontroll

Åtkomsten till vår databas styrs av säkerhetsregler som nekar som standard: endast begäranden som har autentiserats med ditt konto kan läsa eller skriva ditt synkroniserade innehåll, och de serverposter som beskrivs i denna policy (till exempel köphändelser och offentliga delningsögonblicksbilder) kan läsas endast på det sätt som respektive avsnitt beskriver. Reglerna är versionshanterade och ändras endast genom en uttrycklig driftsättning.

5. AI-funktioner (OpenAI)

Alla AI-begäranden går via Wellboys egen server (en Google Cloud Function i EU), som förvarar AI-API-nyckeln som en serverhemlighet, kontrollerar användningsgränserna för din plan och vidarebefordrar endast nödvändiga indata till OpenAI för bearbetning. Eftersom begäran till OpenAI görs av vår server får OpenAI serverns nätverksadress i stället för din IP-adress, och Wellboy lägger inte till ditt konto-ID i begäran (text som du själv skriver skickas oförändrad, så undvik att skriva identifierare som du inte vill skicka). Begäranden skickas med OpenAI:s lagring av applikationstillstånd avstängd (“store: false”), vilket vår server tillämpar vid varje begäran; OpenAI kan enligt sina egna villkor behålla API-loggar för övervakning av missbruk (vanligtvis i upp till 30 dagar). Varken Wellboy eller OpenAI använder dina indata för att träna AI-modeller.

5.1 Skanning av måltidsfoton

När du skannar en måltid beskärs fotot normalt till en centrerad kvadrat och skalas ned på din enhet (cirka 768 px); om bearbetningen misslyckas skickas originalfotot i stället. Bilden skickas tillsammans med det valfria namnet och de anteckningar du skrev för att uppskatta näringsinnehållet. Uppskattningen sparas i din måltidslogg. Själva fotot sparas endast på din enhet som miniatyrbild på måltidskortet; Wellboy laddar inte upp det till lagring som kontrolleras av Wellboy.

5.2 Coach-chat

Meddelanden som du skriver till AI-coachen skickas för bearbetning tillsammans med några av de senaste meddelandena i konversationen. Coachen kan begära appdata, men data delas endast när du uttryckligen godkänner ett specifikt begärandekort i chatten. När du godkänner skapas en kompakt textsammanfattning (nyliga träningspass, näringsuppgifter för godkända dagar, sömn, kroppsmått eller streak) på din enhet och skickas; det är exakt den sammanfattningstext som visas och sparas i chatten som lämnar enheten, aldrig rådatabasen. Chatthistoriken sparas endast på din enhet och laddas inte upp som en konversation; coachens svar på varje debiterat meddelande sparas däremot i den serverbaserade AI-begärandepost som beskrivs i avsnitt 5.5.

5.3 Generering av träningspass

Om du använder AI-generering av träningspass skickas din utrustningslista, erfarenhetsnivå och dina val i generatorn (tid, plats, fokus, valfria önskemål i fritext) för att skapa ett träningsförslag.

5.4 Användningsgränser och debitering

AI-åtgärder förbrukar virtuella krediter i appen på gratisplanen och omfattas av dagliga och månatliga gränser i båda planerna som en åtgärd mot missbruk (gränserna för skälig användning i Pro-planen publiceras i användarvillkoren, och appen visar hur många användningar du har kvar). Debiteringar och återbetalningar registreras i kreditbokföringen på ditt konto.

5.5 AI-begärandeposter på vår server

För att debitera korrekt sparar vår server en liten AI-begärandepost på ditt konto för varje debiterad AI-åtgärd: den AI-funktion som användes, status, kostnad, tidsstämplar och AI-resultatet (till exempel det genererade träningspasset, skanningsuppskattningen eller coachens svar). Din prompttext och dina foton sparas aldrig i dessa poster. Wellboys AI-apploggar är utformade för att undvika dina prompttexter, foton och resultat; de innehåller identifierare (konto- och begärande-ID:n), status, latens och tokenantal. Begärandeposter raderas tillsammans med ditt konto.

6. Köp (Wellboy Pro)

  • Betalning för Wellboy Pro (prenumerationer och livstidsköp) behandlas av Apples App Store eller Google Play enligt deras egna villkor. Vi får aldrig dina kort- eller bankuppgifter.

  • Vi använder RevenueCat, Inc. (USA) som personuppgiftsbiträde för köpadministration. RevenueCat får ditt slumpmässigt genererade Wellboy-konto-ID, butikens köpbevis eller köp-token och din köphistorik för den här appen, tillsammans med grundläggande tekniska uppgifter som dess SDK samlar in (enhetsmodell och -typ, operativsystemversion, appversion och tidsstämplar för senaste kontakt), och meddelar oss vilket medlemskap som är aktivt. Om du använde en skaparkod kopplas koden till köpet. Vi skickar inte ditt namn, din e-postadress eller ditt innehåll till RevenueCat.

  • Vår server tar emot köphändelser (produkt, pris, valuta, tid, konto-ID) via RevenueCat och sparar din medlemsstatus på ditt konto samt en händelselogg som används för bokföring, bedrägeriförebyggande och attribuering av försäljning till skaparkoder. Skapare har ingen direkt åtkomst till dessa poster; eventuella försäljningsrapporter som vi ger skapare utesluter konto-ID:n och innehåller endast aggregerade siffror.

  • Appbutikerna själva behåller också din köphistorik enligt sina egna integritetspolicyer (Apple och Google agerar som självständiga personuppgiftsansvariga för betalningstransaktionen).

7. Behandling som huvudsakligen sker på din enhet

  • Armhävningsutmaning: Kamerans bildrutor analyseras på enheten med ML Kit:s posedetektering. Ingen video eller några bildrutor överförs någonstans; ML Kit-biblioteket självt rapporterar dock teknisk telemetri till Google (avsnitt 3.4), men aldrig dina bilder eller resultat från posedetekteringen. Den valfria skärminspelningen sparas endast i ditt eget bildbibliotek.
  • Streckkodsskanning: Detekteringen körs på enheten; endast streckkodens siffror skickas iväg, främst till vår egen produktspegel (food.wellboy.net), med Open Food Facts (och för användare på USA-marknaden USDA FoodData Central) som reservkällor när spegeln inte har någon användbar produkt. Cachade resultat tillhandahålls utan någon nätverksförfrågan.
  • Textsökning efter livsmedel: Den generella livsmedelsdatabasen (baserad på öppna data från Fineli och USDA) ingår i appen, så livsmedelssökningar körs helt på enheten och överför ingenting.
  • Dagliga steg: Stegantal som läses från din hälsolagring visas och utvärderas för utmaningar på enheten och stannar där.

8. Delning, hänvisningar och support

8.1 Delningskoder

Att skapa en delningskod publicerar en fryst ögonblicksbild av det valda innehållet (ett recept, ett träningspass, ett återhämtningspass eller ett program, inklusive komprimerade bilder) under en slumpmässig kod i ett offentligt område i vår databas. Alla som har koden kan visa och importera ögonblicksbilden. Ögonblicksbilder uppdateras inte när du senare redigerar originalet.

När någon löser in din kod registrerar vi ID:t för det konto som löser in den och tidpunkten, så att separata inlösen kan räknas. Du ser antal, inte identiteter.

Du kan när som helst inaktivera (och återaktivera) dina koder under Inställningar > Mina delningskoder. Inaktiverade koder kan inte längre visas eller lösas in.

8.2 Delningar och kontoradering

När du raderar ditt konto raderas även permanent de offentliga delningsögonblicksbilder som du har publicerat (ögonblicksbilden, dess bilder och dess inlösenposter), som en del av den raderingskaskad som beskrivs i avsnitt 10.3. Innehåll som andra användare redan har importerat från dina koder finns kvar i deras konton (det blev deras kopia vid importen).

8.3 Vänhänvisningar

Om du skapar en vänkod eller anger en, sparar vi koden, konto-ID:na för det hänvisande och det hänvisade kontot samt belöningsstatusen, så att vänbelöningen kan ges en gång till vardera parten. Vänkoder är identifierare som delas efter eget val, inte hemligheter. Hänvisningsposter raderas i kontots raderingskaskad.

8.4 Supportärenden (Kontakta oss)

När du skickar ett meddelande via Inställningar > Kontakta oss sparar vi ärendet i ditt konto och vidarebefordrar det via e-post till vår supportadress; kopian i vår sändkö raderas efter 30 dagar. Ett ärende innehåller ditt meddelande, en valfri kontakt-e-postadress och, vid övningsförfrågningar, en valfri referensvideolänk som du anger, samt diagnostik vars omfattning beror på typen av begäran: funktions- och övningsförfrågningar innehåller en kompakt uppsättning (appversion, byggtyp, plattform och operativsystemversion, appspråk), medan felrapporter och hjälpförfrågningar dessutom innehåller enhetsmodell, enhetens tidszon, region- och språkinställningar (locale), enheter och tema, inställningar för aviseringar och hälsosynkronisering, ditt konto-ID, typen av inloggningsleverantör, kontots e-postadress, Pro-/nivå-/kreditstatus, synkroniseringsstatus och antal (endast siffror, aldrig innehåll) för dina viktigaste datatyper. Felrapporter bifogar dessutom upp till 12 avkortade enradiga felmeddelanden från den aktuella appsessionen. Skickandet är hastighetsbegränsat för att förhindra missbruk. Om ärendet inte kan skickas erbjuder appen i stället ett förifyllt e-postmeddelande till [email protected]; e-postmeddelandet skickas då utanför appen.

8.5 Operativsystemets delningsmeny

Innehåll som du skickar via operativsystemets delningsmeny (till exempel dataexporten eller en delningskod) går till den app du väljer och ligger utanför vår kontroll.

9. Tredjepartstjänster

Tjänst Roll Vad den tar emot
Google Firebase (Authentication, Cloud Firestore, Cloud Functions, App Check, Cloud Messaging) Personuppgiftsbiträde / tjänsteleverantör Kontoidentifierare, synkroniserat innehåll (avsnitt 4.2), push-token och push-meddelanden som de dirigerar (avsnitt 3.8), tekniska begärandedata
Google Firebase Crashlytics Krasch- och felrapportering (endast om du aktiverar det) Krasch- och felrapporter med tekniska enhets- och appdata (avsnitt 3.7); behandlas i USA
OpenAI API AI-bearbetning (via vår server) De AI-indata som beskrivs i avsnitt 5; ingen IP-adress, inget konto-ID
Apple App Store / Google Play Betalningshantering (självständigt personuppgiftsansvariga) Köp- och betalningsuppgifter enligt deras egna villkor
RevenueCat, Inc. Personuppgiftsbiträde för köphantering Slumpmässigt konto-ID, butikskvitton, köphistorik, grundläggande enhetsdata (modell, operativsystemsversion, appversion, senast sedd), valfri skaparkod
Sign in with Apple Inloggningsleverantör Standardutbyte för inloggning
Google Sign-In Inloggningsleverantör Standardutbyte för inloggning
Wellboy food mirror (food.wellboy.net, Cloudflare Workers + KV) Primär produktsökning, drivs av oss Streckkodssiffror för skannade produkter
Open Food Facts Oberoende livsmedelsdatabas (reserv när vår spegling inte har någon användbar produkt) Streckkodssiffror för skannade produkter
USDA FoodData Central Amerikansk statlig livsmedelsdatabas (reserv för användare på USA-marknaden) Streckkodssiffror för skannade produkter
Wellboy CDN (cdn.wellboy.net, stöds av Cloudflare R2) Innehållsleverans Standardloggar för webbförfrågningar när demonstrationsklipp strömmas
ML Kit pose detection (Google) Bearbetning på enheten Kamerabilder och resultat från posdetektering stannar på enheten; biblioteket rapporterar teknisk telemetri om enhet och app till Google

Internationella överföringar: den personuppgiftsansvarige är etablerad i EU och ditt synkroniserade innehåll lagras i EU (europe-north1). Vissa av våra personuppgiftsbiträden är baserade i USA (OpenAI för AI-funktionerna; RevenueCat för köphantering; Cloudflare för matspeglingen och medie-CDN:t), och Google kan behandla begränsade tekniska uppgifter på andra platser enligt villkoren för databehandling i Google Cloud. Om du aktiverar kraschrapportering (avsnitt 3.7) behandlas kraschdata av Google i USA; överföringen grundar sig på Google LLC:s certifiering enligt EU-US Data Privacy Framework, med EU:s standardavtalsklausuler som alternativ skyddsåtgärd. Leverans av push-meddelanden (avsnitt 3.8) sker via Googles globala infrastruktur för Firebase Cloud Messaging, så push-token och meddelandedata för dirigering kan behandlas utanför EU enligt samma villkor för databehandling i Google Cloud. Dessa överföringar grundar sig på leverantörernas villkor för databehandling, EU:s standardavtalsklausuler och, där det är tillämpligt, EU-US Data Privacy Framework. Du kan begära en kopia av de skyddsåtgärder som används för dessa överföringar (till exempel de relevanta standardavtalsklausulerna) genom att kontakta [email protected].

10. Lagringstid, radering, export

10.1 Radering av innehåll

Ditt innehåll sparas tills du raderar det eller raderar ditt konto. När du raderar ett enskilt objekt sparas en minimal raderingsmarkör (utan innehåll) så att dina enheter kan samordna raderingen; markörerna raderas när ditt konto raderas. Bilddata för raderade bilder raderas också från servern.

10.2 Utloggning

Utloggning återställer appen på den enheten till fabriksskick. Synkroniserade data finns kvar i ditt molnkonto och kommer tillbaka när du loggar in igen. Det går inte att logga in på anonyma konton igen: om du använder Wellboy utan att registrera dig och loggar ut eller förlorar enheten går åtkomsten till dessa data förlorad permanent.

10.3 Radering av konto

Inställningar > Konto > Radera konto raderar permanent dina publicerade delningsögonblicksbilder, dina vänhänvisningsposter och allt som lagras under ditt konto (alla synkroniserade samlingar i avsnitt 4.2, AI-begärandeposter, supportärenden, medlemsstatus, push-token), raderar din autentiseringspost och raderar den lokala kopian på enheten. Detta kan inte ångras. En teknisk post om raderingsjobbet (ditt konto-ID och tidsstämplar för förloppet, inget innehåll) sparas i 7 dagar efter slutförandet för att säkerställa att raderingen slutförs och tas sedan bort automatiskt. Köpposter som innehas av Apple, Google och RevenueCat, samt våra poster över köphändelser och skaparintäkter (avsnitt 6), behålls efter radering av kontot enligt deras respektive policyer och lagstadgade lagringsskyldigheter (bokföring och förebyggande av bedrägerier). Krasch- och felrapporter som redan har skickats till Crashlytics (avsnitt 3.7) kan inte raderas selektivt och är inte kopplade till ditt konto; de raderas automatiskt när deras lagringstid på 90 dagar löper ut.

10.4 Export

Kontosidan har åtgärden Exportera data som skapar en ZIP-fil med dina data som JSON (allt synkroniserat innehåll samt dina appinställningar) och dina tillgängliga bildfiler som ägs av appen (avatar, receptfoton, framstegsbilder och måltidsfoton som lagras i appens eget lagringsutrymme), och öppnar systemets delningsblad så att du kan spara filen där du vill.

Exporten innehåller inte data som endast finns på enheten och aldrig synkroniseras: coachchattens historik, inköpslistor, dagliga stegräkningar och aktiv energi, vattenutmaningens status samt pågående utkast. Den innehåller inte heller de driftposter på serversidan som beskrivs i denna policy (AI-begärandeposter, supportärenden, köphändelser, push-token); supportärenden som du har skickat är molnposter som raderas när ditt konto raderas.

11. Dina rättigheter

Eftersom den personuppgiftsansvarige är etablerad i Finland gäller GDPR för vår behandling oavsett var du bor, och du kan även ha ytterligare rättigheter enligt lagen i ditt eget land. Du har rätt att:

  • få tillgång till dina data (exporten i appen omfattar det synkroniserade innehållet),
  • rätta dem (det mesta av innehållet du har angett kan redigeras i appen; kontakta [email protected] för poster som du inte kan redigera själv, till exempel bokföringsrader),
  • radera dem (radera objekt eller hela kontot i appen),
  • dataportabilitet (ZIP-/JSON-exporten),
  • invända, på grunder som rör din särskilda situation, mot behandling som grundar sig på våra berättigade intressen (avsnitt 12), och begränsa behandlingen i de fall GDPR medger,
  • återkalla samtycke när behandlingen grundar sig på samtycke (till exempel godkänns delning av coachdata för varje begäran; kraschrapportering stängs av i Inställningar, avsnitt 3.7; åtkomst till hälsoappar, kamera, foton, aviseringar och plats kan ändras i operativsystemets inställningar). Ett återkallat samtycke påverkar inte lagligheten i behandling som redan har utförts. Om du kopplar bort en hälsoapp stoppas nya importer; data som redan har importerats finns kvar i ditt konto tills du raderar dem,
  • klaga hos en tillsynsmyndighet. Vår ledande tillsynsmyndighet är Dataombudsmannens byrå i Finland (tietosuoja.fi), eftersom den personuppgiftsansvarige är etablerad i Finland; du kan också klaga hos myndigheten i det land där du bor.

För att utöva en rättighet som inte täcks av verktygen i appen, kontakta [email protected].

12. Rättsliga grunder (GDPR)

Behandling Rättslig grund
Skapande av konto och autentisering Fullgörande av avtal (tillhandahållande av tjänsten)
Tillhandahållande av tjänsten (lokal + synkroniserad spårning) Fullgörande av avtal; uttryckligt samtycke för hälsouppgifter
Import från hälsoappar Uttryckligt samtycke, uttryckt genom operativsystemets flöde för hälsobehörighet
AI-funktioner (fotoskanning, coachchatt, generering) Samtycke som lämnas vid varje användning när du startar åtgärden; uttryckligt samtycke för hälsorelaterade indata
Delning av coachdata Uttryckligt samtycke per begärandekort
Delningskoder, vänhänvisningar och supportförfrågningar Fullgörande av avtal (funktioner som du använder)
Streckkods- och produktsökningar samt medieleverans Fullgörande av avtal (funktioner som du använder)
Valfri ungefärlig plats (regionalt innehåll) Samtycke via operativsystemets behörighet eller genom att du själv anger den
Krasch- och felrapportering (Crashlytics, avsnitt 3.7) Samtycke (reglage för aktivering, avstängt som standard; återkalla i Inställningar)
Valfri marknadsföringsfråga (var du hörde talas om oss, avsnitt 3.6) Samtycke (det är frivilligt att svara)
Prisaviseringar (push, avsnitt 3.8) Samtycke via operativsystemets aviseringsbehörighet
Signal för bakgrundsuppdatering (tyst push, avsnitt 3.8) Fullgörande av avtal (för att hålla dina enheter och ditt konto synkroniserade)
Köp och hantering av medlemskap Fullgörande av avtal; rättslig skyldighet (bokföring); berättigade intressen (förebyggande av bedrägerier och tillskrivning av skaparintäkter)
Säkerhet och skydd mot missbruk (attestering, regler, gränser) Berättigade intressen
Valfria behörigheter (kamera, foton, aviseringar) Samtycke via operativsystemets behörighet

Ditt födelsedatum behövs för att klara minimiålderskontrollen när du konfigurerar appen, och ett köp kräver de uppgifter som butikens kassa samlar in; utan dessa kan registreringen eller köpet inte slutföras. Allt annat du lägger till är frivilligt: funktionerna fungerar helt enkelt utan de uppgifter du lämnar ute.

13. Säkerhet

Data krypteras under överföring (TLS) och i vila (Google-hanterad kryptering). Åtkomst begränsas av säkerhetsregler där åtkomst nekas som standard för varje användare. Det mesta av appens gränssnitt läser din lokala datakopia (betalväggens priser och medlemsstatus läses från servern); molnet är annars ett synkmål, vilket minimerar vägarna för dataexponering. Saldon för virtuella krediter och EXP avgörs på servern. Våra AI-programloggar är utformade för att undvika dina promptar, foton och resultat (avsnitt 5.5); andra serverloggar kan innehålla identifierare och tekniska begärandeuppgifter och används för drift och förebyggande av missbruk. Vi inkluderar ingen kod för annonser från tredje part och ingen produktanalys från tredje part (Google SDK-komponenter rapporterar begränsad teknisk telemetri, avsnitt 3.4). Krasch- och felrapportering är valfri och avstängd som standard (avsnitt 3.7).

14. Barn

Wellboy är avsett för användare som är 13 år och äldre, och för äldre användare där den nationella digitala samtyckesåldern är högre (13 till 16 år i EU/EES; 13 år i Finland, 16 år i Tyskland, Irland och Nederländerna, till exempel). Appen ber om ditt födelsedatum och godtar inte ett födelsedatum som skulle innebära en ålder under den minimiålder som gäller där du bor, vid introduktionen, i Inställningar och i ett engångsmeddelande för konton som skapades innan ålderskontrollen infördes. Det finns ingen väg för föräldrasamtycke: under den lokala minimiåldern kan du inte använda appen, så vi samlar inte medvetet in data från barn under den.

Framstegsbilder är till för användare som är 18 år och äldre. Om du är under 18 år erbjuds du inte funktionen för framstegsbilder och inga framstegsbilder sparas på din enhet, synkroniseras till ditt konto eller laddas upp någonstans. Alla andra funktioner fungerar normalt.

15. Ändringar av denna policy

Vi publicerar alla uppdateringar på https://wellboy.app/privacy och informerar om väsentliga ändringar i appen innan de träder i kraft.

16. Språk

Denna policy upprättas och underhålls på engelska; översättningar tas fram från den engelska texten för enkelhetens skull. Om en översättning och den engelska texten skiljer sig åt är den engelska texten den version vi underhåller och använder som grund för att korrigera översättningar, och vi strävar efter att hålla varje publicerad översättning materiellt korrekt.

17. Kontakt

Pankka Group Oy Sukkulatie 10, 87700 Kajaani, Finland Business ID 3397011-8 [email protected]