Privatliv
Privatlivspolitik
Kroni er bygget til familier — og privatliv er ikke noget, vi har lagt på bagefter. Denne politik forklarer hvilke oplysninger vi behandler, hvorfor, hvor længe, og hvilke rettigheder du har.
Indledning og dataansvarlig
Nilsen Konsult (norsk CVR/org.nr. 931 405 861 MVA) er dataansvarlig for de personoplysninger, der behandles via Kroni-appen og hjemmesiden kroni.no. Det betyder at vi bestemmer formålene og midlerne for behandlingen og er ansvarlige for at den sker i overensstemmelse med persondataloven og GDPR.
Kroni betjener familier internationalt. GDPR gælder for brugere i EØS og Storbritannien; bor du i USA, gælder de særskilte afsnit om COPPA og privatlivsrettigheder i amerikanske delstater nedenfor også for dig. Uanset hvor du bor, behandles kernedatamængden i EU (se punkt 08).
Kroni er en familieapp, hvor en forælder opretter opgaver, lommepenge og belønninger til sine børn. For at appen kan fungere, må vi behandle et minimum af personoplysninger om både forælder og barn. Vi har gennemgående valgt løsninger der indsamler så lidt som muligt — vi spørger aldrig om barnets efternavn eller e-mailadresse, og der flyder aldrig rigtige penge gennem systemet. (Én valgfri funktion, foto som bevis på en opgave, er beskrevet i punkt 02.) Privatliv er bygget ind, ikke klistret på.
For privatlivsspørgsmål eller for at udøve dine GDPR-rettigheder kan du nå os på support@kroni.no.
Hvilke personoplysninger vi behandler
Om forælderen behandler vi:
- E-mailadresse (bruges som login via vores autentifikationspartner Clerk).
- Navn fra Apple ID hvis du vælger «Log ind med Apple».
- Valgfrit visningsnavn der vises i familien (fornavn eller kælenavn).
- Abonnementstatus (gratis, prøveperiode, månedlig, årlig, livstid, afsluttet) og et RevenueCat-app-bruger-ID koblet til dit Clerk-bruger-ID.
- IP-adresse og enheds-/browser-info ved login og kald til vores serverendepunkter, brugt til sikkerhed og fejlfinding.
- Tidsstempler for hændelser i appen (oprettelse af opgaver, godkendelser, logins).
- Valgfri sprogpræference.
Om barnet behandler vi:
- Fornavn (typisk det forælderen kalder barnet til daglig — et kælenavn er fint).
- Eventuelt fødselsår — kun året, aldrig dag eller måned. Frivilligt, bruges til alderstilpasning.
- Eventuel firecifret PIN, gemt udelukkende som en envejs-hash og aldrig i klartekst.
- En valgt avatar-nøgle der peger på en af appens foruddefinerede ikoner. Vi gemmer ingen uploadede profilbilleder.
- Enheds-ID og push-token til at sende notifikationer om nye opgaver, godkendelser og belønninger.
Vi indsamler ikke efternavn på barnet, fuld fødselsdato, e-mail, telefonnummer, stemmedata, lokation eller andre særlige kategorier af personoplysninger.
Valgfrit foto som bevis på en opgave. En forælder kan slå en indstilling til for en enkelt opgave, der beder barnet om at tage et foto som bevis på at opgaven er udført (for eksempel et ryddet værelse). Den er slået fra som standard og er helt valgfri, sat per opgave. Når den bruges, uploades fotoet over en krypteret forbindelse til privat, krypteret objektlagring i EU (drevet af Scaleway i Frankrig), vises for forælderen i godkendelseskøen og slettes så snart forælderen godkender eller afviser opgaven. Ellers slettes det automatisk inden for et tidsrum forælderen vælger i indstillingerne, fra 1 time og op til 7 dage, regnet fra det tidspunkt forælderen først åbner fotoet. Et foto der aldrig åbnes, slettes senest inden for 7 dage. Disse fotos deles aldrig, bruges aldrig til noget andet formål og bruges ikke til at identificere eller profilere nogen.
For køb og fakturering håndteres betalingsoplysningerne (kortdata, faktureringsadresse mv.) af Apple eller Google som merchant of record. Kroni modtager kun en ordrebekræftelse uden kortinformation samt et anonymiseret købsobjekt fra RevenueCat (produkt-id, købstidspunkt, fornyelsestidspunkt, eventuel prøveperiode-status).
Om brugen af appen behandler vi:
- Opgaver og opgaveskabeloner (titler, beløb, frekvens, tildelinger).
- Fuldførelser, godkendelser og afslag.
- Belønninger og indløsninger.
- Saldoer i virtuelle kroner per barn.
- Produkt- og diagnostikdata der sendes til PostHog — brugs- og produktanalyse, crash- og fejlrapporter med stack-trace, diagnostiske logge og distribuerede traces fra vores backend, samt enheds-, OS- og appversion. Hændelserne kobles sammen med et pseudonymt bruger-ID: forælderens Clerk-bruger-ID (ikke e-mailadresse), og barnprofilens interne ID hvis fejlen opstår på barnets side. Vi sender altså ingen e-mailadresser til PostHog. I modsætning til resten af vores systemer, der kører på vores egne servere, er PostHog en tredjeparts databehandler. Tjenesten drives i PostHogs EU-region (eu.i.posthog.com), så disse data lagres i EU, er omfattet af en databehandleraftale og bruges aldrig til markedsføring. Andelen af hændelser og traces vi indsamler er begrænset og kan sænkes.
Hvordan oplysningerne indsamles
Det meste får vi direkte fra forælderen ved registrering, ved oprettelse af barneprofiler og under normal brug af appen. Barnets enhed parres til familien via en sekscifret kode forælderen indtaster; barnet indtaster ikke personoplysninger ud over det forælderen har udfyldt på forhånd.
Tekniske data — IP-adresse, enhedsmodel, OS, appversion, tidsstempler og lignende — indsamles automatisk når appen kontakter vores serverendepunkter, og er nødvendige for at tjenesten fungerer og for at opdage misbrug.
Abonnementsoplysninger får vi fra Apple App Store og Google Play, formidlet via vores abonnementsplatform RevenueCat.
Behandlingsgrundlag
Vi behandler personoplysninger på følgende retsgrundlag efter GDPR artikel 6:
- Aftale (artikel 6, stk. 1, litra b): Behandling der er nødvendig for at opfylde aftalen med forælderen — at levere familieappen, oprette og vedligeholde kontoen, gennemføre køb og fornyelser.
- Samtykke (artikel 6, stk. 1, litra a): Push-notifikationer og andre valgfrie funktioner der kræver dit aktive samtykke. Samtykket kan trækkes tilbage til enhver tid.
- Legitim interesse (artikel 6, stk. 1, litra f): Sikring af tjenesten mod misbrug, fejlfinding, aggregeret statistik, forsvar mod retskrav.
- Retlig forpligtelse (artikel 6, stk. 1, litra c): Når vi skal opbevare bilag og regnskabsdata efter norsk bogføringslov, eller efterkomme pålæg fra myndigheder.
For børn under 13 år bygger vi på forælderens samtykke efter GDPR artikel 8, som gennemført i norsk persondatalov § 5.
Formålene med behandlingen
Vi behandler personoplysninger for at:
- oprette, drifte og vedligeholde forældrekonti og tilknyttede barneprofiler;
- lade barnet markere opgaver som klar, og lade forælderen godkende;
- føre saldoen af virtuelle kroner og vise den i barnets app;
- sende relevante push-notifikationer, hvis samtykke er givet;
- håndtere abonnement, prøveperiode og fornyelse via App Store og Google Play;
- besvare kundeservice- og privatlivshenvendelser;
- opdage og forebygge misbrug, kontoovertagelse og overtrædelse af vilkårene;
- forbedre tjenesten baseret på aggregeret, anonymiseret brugsstatistik;
- efterkomme retlige forpligtelser, herunder bogføring og myndighedspålæg.
Vi bruger ikke personoplysninger til adfærdsstyret markedsføring rettet mod børn, profilering med retlige eller tilsvarende væsentlige virkninger eller salg af data til tredjepart.
Opbevaringstid
Vi opbevarer personoplysninger så længe det er nødvendigt til de formål, de blev indsamlet til, og derefter ikke længere end loven tillader eller kræver.
- Aktive konti: Oplysningerne opbevares så længe aftalen løber og kontoen er i aktiv brug.
- Fuldførte og godkendte opgaver: Slettes eller anonymiseres som hovedregel inden for 90 dage efter godkendelse.
- Foto som bevis på en opgave: Slettes så snart forælderen godkender eller afviser opgaven. Ellers slettes det automatisk inden for et tidsrum forælderen vælger, fra 1 time og op til 7 dage, regnet fra det tidspunkt fotoet først åbnes. Et foto der aldrig åbnes, slettes senest inden for 7 dage.
- Sletning af konto: Når forælderen sletter familiekontoen, slettes alle personoplysninger inden for 30 dage, undtaget regnskabsbilag (5 år) og bevismateriale ved retskrav.
- Logge og sikkerhedsdata: Typisk 30 til 180 dage.
- Kundeservicehenvendelser: Normalt op til 24 måneder.
Modtagere og databehandlere
Vi deler ikke personoplysninger med tredjeparter til deres egne formål. Vi har som udtrykt princip at dele så lidt data som muligt — vi minimerer mængde, kategorier og antal modtagere. Visse delinger er teknisk uundgåelige (login, fakturering, distribution), og hvor det sker, er det udelukkende med databehandlere bundet af databehandleraftale (DPA) efter GDPR artikel 28, eller — for Apple og Google — som selvstændige dataansvarlige for merchant-of-record-rollen.
- Hetzner Online GmbH — drift af Kronis applikationsservere og PostgreSQL-databaser. Maskinerne ligger i Hetzners datacenter i Finland, inden for EU/EØS. Hele kernedatamængden (konti, barneprofiler, opgaver, fuldførelser, virtuelle saldoer) opbevares der.
- Scaleway SAS — leverer den krypterede objektlagring i Frankrig (EU/EØS) der midlertidigt opbevarer valgfrie fotos som bevis på opgaver. Fotoene ligger i en privat, serverside-krypteret bucket og slettes som beskrevet i punkt 02 og 06. Scaleway er en underdatabehandler bundet af en databehandleraftale.
- Clerk, Inc. — autentifikation og kontostyring for forælderen. Behandler e-mail, login-hændelser og Apple ID-navn ved «Log ind med Apple». Clerk har egen privatlivspolitik.
- RevenueCat, Inc. — håndterer abonnementstilstand og synkroniserer køb/fornyelser på tværs af App Store og Google Play. Modtager et anonymiseret app-bruger-ID og købsmetadata; ingen kortinformation. RevenueCat har egen privatlivspolitik.
- Mailpace (Ohmysmtp Ltd., etableret i Storbritannien) — leverer vores transaktionelle e-mails fra afsenderdomænet
kroni.no(autentificeret med SPF, DKIM og DMARC). Behandler din e-mailadresse (hentet fra Clerk) og selve indholdet i de beskeder vi sender dig. Formålet er udelukkende levering af kontonødvendige tjeneste-e-mails — registreringsbekræftelse, nulstilling af adgangskode, e-mailverifikation, faktureringsbeskeder (mislykket betaling, abonnementsudløb) og invitationslinks til familiehusstand. Behandlingsgrundlaget er aftale (GDPR art. 6, stk. 1, litra b) — vi kan ikke drifte kontoen uden at levere disse beskeder. Mailpace er underdatabehandler (sub-processor) under den databehandleraftale vi har med dig og opbevarer leveringslogge i henhold til sin offentliggjorte opbevaringsplan; selve e-mailindholdet opbevarer vi ikke langsigtet. Disse beskeder er nødvendige tjenestebeskeder og kan ikke fravælges uden at kontoen slettes; eventuelle markedsførings-e-mails (vi sender ingen i dag) ville kræve særskilt samtykke. Vi har valgt at sende vores egne, lokaliserede e-mails i Kronis visuelle identitet i stedet for Clerks standardskabeloner, der er deaktiveret. - Apple Distribution International Ltd. (App Store) og Google Commerce Limited (Google Play) — distribution og betaling som merchant of record. Apples og Googles privatlivsvilkår styrer det de selv indsamler.
- Expo (Expo Application Services) — videresender push-notifikationer fra Kronis backend til brugerens enhed. Expo sender meddelelserne videre til Apple Push Notification service (APNs) for iOS-enheder og Google Firebase Cloud Messaging (FCM) for Android-enheder. Apple og Google ser notifikationens titel og indhold samt enhedens push-token mens beskeden er undervejs; ingen af dem opbevarer indholdet langsigtet, og det bruges ikke til markedsføring eller annoncering.
- Cloudflare, Inc. — DDoS-beskyttelse og CDN for kroni.no.
- PostHog — produktanalyse og fejlsporing for appen og backend. Behandler brugsdata, crash- og fejlrapporter, diagnostiske logge og distribuerede traces fra backend, koblet til et pseudonymt bruger-ID som beskrevet i punkt 02. PostHog er en tredjeparts databehandler bundet af en databehandleraftale; data lagres i PostHogs EU-region (eu.i.posthog.com) og bruges ikke til PostHogs egne formål eller til markedsføring. PostHog har egen privatlivspolitik.
Personoplysninger kan udleveres til offentlige myndigheder hvor vi er retligt forpligtet til det.
En opdateret oversigt fås ved at kontakte support@kroni.no.
Overførsel uden for EØS
Nogle af vores databehandlere — særligt Clerk og RevenueCat — er etableret i USA og kan have datastrømme dertil. Sådan overførsel sker på grundlag af EU-Kommissionens standardkontraktbestemmelser (SCC) efter GDPR artikel 46, suppleret med tekniske og organisatoriske foranstaltninger.
Kronis kernedatabaser og applikationsservere drives hos Hetzner i Finland, så den løbende behandling sker inden for EU/EØS. Den «centrale» datamængde — opgaver, fuldførelser, virtuelle saldoer og barneprofiler — forlader således aldrig EØS i normal drift. Valgfrie fotos som bevis på opgaver opbevares ligeledes inden for EU/EØS, hos Scaleway i Frankrig. Produkt- og diagnostikdata behandles af PostHog i selskabets EU-region, så også disse data forbliver inden for EU.
Informationssikkerhed
Vi har gennemført rimelige tekniske og organisatoriske foranstaltninger:
- TLS-kryptering på al trafik.
- Hashning af følsomme felter — barnets PIN gemmes udelukkende som en envejs-hash, aldrig i klartekst.
- Adgangskontrol efter need-to-know-princippet.
- Logning og overvågning via PostHog, en tredjeparts databehandler i EU, samt regelmæssige sikkerhedsopdateringer.
- Regelmæssig backup og genoprettelsesrutiner.
- Vi behandler aldrig kortnumre, CVC-koder eller MitID/BankID-data.
Dine rettigheder
Som registreret har du følgende rettigheder efter GDPR:
- Indsigt (art. 15): Få at vide hvilke oplysninger vi har og modtage en kopi.
- Berigtigelse (art. 16): Få urigtige eller ufuldstændige oplysninger rettet.
- Sletning (art. 17): Bede om sletning af personoplysninger.
- Begrænsning (art. 18): Bede om at vi midlertidigt standser brugen.
- Dataportabilitet (art. 20): Modtage dine oplysninger i et struktureret, maskinlæsbart format.
- Indsigelse (art. 21): Indsige mod behandling baseret på legitim interesse.
- Tilbagetrækning af samtykke (art. 7, stk. 3): Trække samtykke tilbage til enhver tid.
Skriv til support@kroni.no. Vi svarer inden for 30 dage.
Klage til tilsynsmyndighed
Mener du at vi behandler dine personoplysninger i strid med reglerne, har du ret til at klage. For Kroni er norske Datatilsynet primær tilsynsmyndighed:
Datatilsynet
Postboks 458 Sentrum, 0105 Oslo, Norge
Telefon: +47 22 39 69 00
Web: datatilsynet.no
Som dansk borger kan du også henvende dig til Datatilsynet i Danmark: datatilsynet.dk.
Bor du i et andet EØS-land, kan du i stedet indgive din klage til din egen nationale tilsynsmyndighed.
Vi sætter dog pris på, at du kontakter os først.
Børn og forældreansvar
Aldersgrænsen for digitalt samtykke efter GDPR artikel 8 er sat til 13 år i Norge (og 13 år i Danmark efter dansk gennemførelse). Børn under 13 år må kun bruge Kroni gennem en barneprofil oprettet af en forælder eller værge, der samtykker på barnets vegne.
For børn der er 13 år eller ældre kan forælderen tage barnets eget samtykke i betragtning. Uanset hvad ligger al administration og kontoejerskab hos forælderen.
Hvis du befinder dig i USA, bør du også læse det særskilte afsnit om USA (COPPA) nedenfor.
Persondatabrud
Sker der et brud, anmelder vi det til tilsynsmyndigheden inden for 72 timer, jf. GDPR artikel 33. Hvis bruddet sandsynligvis vil medføre høj risiko for de berørte, underretter vi dig direkte, jf. GDPR artikel 34.
Ændringer i politikken
Vi kan opdatere denne politik for at afspejle ændringer i tjenesten eller lovgivningen. Væsentlige ændringer varsles mindst 30 dage før de træder i kraft.
Kontakt og databeskyttelsesrådgiver
For privatlivsspørgsmål og rettighedsudøvelse:
Nilsen Konsult
E-mail: support@kroni.no
Familier i USA (COPPA)
Kroni er en familieapp, der er beregnet til at blive sat op og administreret af en forælder eller værge. I USA beskytter Children's Online Privacy Protection Act (COPPA) børn under 13 år, og følgende gælder for dem.
Vi indsamler kun oplysninger om et barn, efter at en forælder har oprettet barnets profil. Forælderen angiver de begrænsede oplysninger, der er beskrevet i punkt 02 — et fornavn eller kælenavn, eventuelt et fødselsår (aldrig en fuld fødselsdato), en valgfri avatar fra et fast sæt og en valgfri firecifret PIN, der udelukkende gemmes som en envejs-hash. Barnet opretter ikke en konto, bliver aldrig bedt om en e-mailadresse, et telefonnummer, et efternavn eller en lokation og kobles kun til familien via en sekscifret kode, som forælderen deler.
Hvis forælderen slår den valgfrie indstilling til om foto som bevis på en opgave, bruges ethvert foto barnet tager udelukkende til, at forælderen kan verificere netop den ene opgave. Det opbevares krypteret i EU og slettes så snart forælderen godkender eller afviser opgaven. Ellers slettes det inden for et tidsrum forælderen vælger (fra 1 time og op til 7 dage), regnet fra det tidspunkt fotoet først åbnes, og senest inden for 7 dage hvis det aldrig åbnes; se punkt 02. Forælderen styrer denne indstilling og kan lade den være slået fra.
At en forælder opretter profilen, udgør verificerbart forældresamtykke til denne begrænsede indsamling, som udelukkende bruges til at drive funktionerne til opgaver, lommepenge og belønninger (punkt 05). Vi gør ikke et barns brug af Kroni betinget af, at vi indsamler flere personoplysninger, end hvad der med rimelighed er nødvendigt for disse funktioner.
Vi viser ikke adfærdsstyret reklame til børn, bygger ikke reklameprofiler af dem og sælger eller deler ikke børns personoplysninger.
Forældrerettigheder. En forælder kan til enhver tid gennemse, rette eller slette et barns oplysninger ved at administrere eller fjerne barneprofilen i appen eller ved at skrive til support@kroni.no, og kan afvise enhver yderligere indsamling ved at slette profilen. Når familiekontoen slettes, fjernes børnenes personoplysninger som beskrevet i punkt 06. For COPPA-henvendelser kan du kontakte support@kroni.no.
Privatlivsrettigheder i amerikanske delstater
Vi «sælger» eller «deler» ikke personoplysninger, sådan som disse begreber er defineret i California Consumer Privacy Act (CCPA/CPRA), og det har vi heller ikke gjort i de foregående 12 måneder. Vi foretager ikke adfærdsstyret reklame på tværs af kontekster.
Indbyggere i California og andre amerikanske delstater med tilsvarende love kan anmode om at få indsigt i og adgang til, slette og rette deres personoplysninger, og de vil ikke blive forskelsbehandlet for at udøve disse rettigheder. For at indgive en anmodning kan du skrive til support@kroni.no; vi accepterer anmodninger fra bemyndigede agenter.
Efter «Shine the Light»-loven i California udleverer vi ikke personoplysninger til tredjeparter til disse parters egen direkte markedsføring.