Denne persondatapolitik forklarer, hvilke personoplysninger Mentup indsamler, hvorfor de indsamles, hvem de deles med, og hvilke rettigheder du har. Den gives i henhold til art. 13 og 14 i forordning (EU) 2016/679 (« GDPR ») og det italienske lovdekret 196/2003 som ændret ved lovdekret 101/2018.
Vi har skrevet den, så den kan forstås. Hvor et fagudtryk er uundgåeligt, forklarer vi det.
1. Hvem den dataansvarlige er
Mentup Solutions
Via Romana 75 · 42028 Poviglio (RE) · Italia
Momsnummer 03156100350
E-mail: privacy@mentup.eu
PEC: mentup@pec.it
2. Hvem Mentup henvender sig til
Mentup må bruges af personer, der er fyldt 16 år.
Er du 16 eller 17 år, kræver aktivering af din konto samtykke fra en forælder eller fra den, der har forældremyndigheden: uden det samtykke forbliver kontoen inaktiv, og du kan ikke bruge tjenesten. Hvordan det fungerer, er forklaret i punkt 6.
Italiensk ret ville tillade samtykke til behandling af oplysninger allerede fra 14 år (art. 8 GDPR og art. 2-quinquies i den italienske databeskyttelseslov). Vi har valgt en højere grænse af to grunde: Mentup behandler helbredsoplysninger, og et abonnement er en aftale, som en mindreårig ikke kan indgå alene. Grænsen på 16 år svarer til den, GDPR fastsætter, når der ikke gælder andre nationale regler, og til den, der gælder i Tyskland og Nederlandene. Hvor loven i dit land fastsætter en højere alder, er det den, der gælder.
3. Hvilke oplysninger vi indsamler
3.1 Oplysninger, du giver os, når du opretter kontoen
Fornavn, efternavn, e-mailadresse, adgangskode (som vi kun opbevarer i krypteret form, og som ingen af os kan læse), fødselsdato, køn, telefonnummer, foretrukket sprog, land og — hvis du vælger at uploade et — et profilbillede.
Fødselsdatoen har vi brug for af én bestemt grund: at afgøre, om du er mindreårig, og sætte proceduren for forældresamtykke i gang.
3.2 Oplysninger om dit velbefindende — den mest følsomme del
Når du bruger Mentup, registrerer du:
- de daglige handlinger, du vælger og gennemfører, inden for de fire områder (familie, relationer, personlig udvikling, sundhed);
- dagbogsnoterne;
- angstudladninger og vredesudladninger med de tilhørende værdier;
- den daglige tilfredshedsvurdering med de noter og fotos, du vælger at vedhæfte;
- den velgørende organisation, du vælger som modtager af de donationer, dine handlinger udløser.
Det er oplysninger om dit helbred, og de hører under de « særlige kategorier af personoplysninger » i art. 9 GDPR. Det er de bedst beskyttede oplysninger, forordningen kender, og vi behandler dem udelukkende på grundlag af dit udtrykkelige samtykke, som du kan trække tilbage når som helst (punkt 5).
3.3 Oplysninger om forælderen eller værgen (kun for mindreårige brugere)
Fornavn, efternavn og e-mailadresse på forælderen eller værgen, indsamlet alene med det formål at anmode om, modtage og opbevare dokumentation for samtykket.
3.4 Tekniske oplysninger
IP-adresse, browser- eller enhedstype (user agent) samt dato og klokkeslæt for, hvornår du har givet eller trukket hvert samtykke tilbage. Vi opbevarer dem for om nødvendigt at kunne dokumentere, at et samtykke faktisk er indhentet: det er en pligt, GDPR pålægger os (art. 7.1).
3.5 Betalingsoplysninger
Mentup ser ikke og opbevarer ikke dine kortoplysninger. Abonnementet købes via Apple App Store, Google Play eller — på hjemmesiden — via Stripe. Fra leverandøren modtager vi kun de oplysninger, der er nødvendige for at holde dit abonnement aktivt: om det er aktivt, hvornår det udløber, om det er fornyet eller opsagt, og et transaktionsnummer.
3.6 Hvad vi IKKE indsamler — og det er ikke en formalitet
På datoen for denne politik gælder det for Mentup:
- ingen analyseværktøjer (hverken Google Analytics eller Firebase Analytics);
- ingen reklamepixels og ingen attributions-SDK'er;
- ingen sporing af din aktivitet i andre apps eller på andre sider og ingen anmodning om IDFA på iOS;
- ingen værktøjer til nedbrudsrapportering;
- ingen profilering af brugerne og ingen automatiske afgørelser, der vedrører dig;
- intet salg, ingen videregivelse og ingen udlejning af dine oplysninger, til nogen;
- ingen brug af dine følelsesmæssige oplysninger til reklameformål, hverken vores egne eller andres — og det vil ikke ske: målrettet reklame baseret på særlige kategorier af oplysninger er absolut forbudt efter art. 26(3) i forordningen om digitale tjenester, også når der foreligger samtykke.
Ændrer et af disse punkter sig i fremtiden, opdateres denne politik før ændringen får virkning, og du bliver bedt om nyt samtykke, hvor det er påkrævet.
4. Hvorfor vi behandler dine oplysninger, og på hvilket retsgrundlag
| Formål | Anvendte oplysninger | Retsgrundlag |
|---|---|---|
| Oprette og administrere din konto, lade dig logge ind | 3.1 | Opfyldelse af aftalen — art. 6.1.b |
| Lade dig bruge velbefindendefunktionerne (handlinger, dagbog, angst, vrede, tilfredshed, statistik) | 3.2 | Udtrykkeligt samtykke — art. 9.2.a |
| Kontrollere din alder og indhente forældresamtykke, hvis du er mindreårig | 3.1, 3.3 | Retlig forpligtelse — art. 6.1.c og art. 8 |
| Administrere abonnement, fornyelser, kvitteringer og support | 3.1, 3.5 | Opfyldelse af aftalen — art. 6.1.b |
| Vise dine oplysninger til den behandler, du har angivet | 3.2 | Udtrykkeligt og specifikt samtykke — art. 9.2.a |
| Lave samlet og anonym statistik til din virksomhed eller din skole | 3.2 i samlet form | Udtrykkeligt samtykke — art. 9.2.a |
| Registrere og opbevare dokumentation for samtykkerne | 3.4 | Retlig forpligtelse — art. 6.1.c |
| Sende dig servicebeskeder (e-mailbekræftelse, sikkerhedsadvarsler, abonnementsfrister) | 3.1 | Opfyldelse af aftalen — art. 6.1.b |
| Sende dig markedsføring om Mentup | Samtykke — art. 6.1.a, som kan trækkes tilbage med ét klik i hver besked | |
| Sikre tjenestens sikkerhed og forebygge misbrug | 3.4 | Legitim interesse — art. 6.1.f |
| Forsvare en rettighed ved domstolene | alt efter tilfældet | Legitim interesse / art. 9.2.f |
Servicebeskeder er ikke reklame og kan ikke slås fra, så længe du har en aktiv konto: uden dem kunne vi ikke fortælle dig, at dit abonnement er ved at blive trukket, eller at nogen har bedt om at nulstille din adgangskode.
5. Samtykket til velbefindendeoplysninger, og hvordan det trækkes tilbage
Samtykket til oplysningerne efter art. 9 er udtrykkeligt, adskilt og specifikt: det er ikke gemt i accepten af Betingelserne, det er ikke afkrydset på forhånd, og det vedrører ét formål ad gangen.
Du kan trække det tilbage når som helst under Indstillinger i appen, uden at skulle forklare hvorfor og uden at det koster dig noget. Tilbagetrækningen:
- har øjeblikkelig virkning fremadrettet;
- gør ikke den behandling, der er sket indtil da, ulovlig;
- standser straks delingen med behandleren, virksomheden eller skolen, hvis du havde tilladt den.
Det skal siges ærligt: velbefindendeoplysningerne er tjenesten. Trækker du det samtykke tilbage, holder dagbog, statistik og opfølgning op med at virke, og kontoen begrænses til de grundlæggende funktioner.
6. Hvis du er 16 eller 17 år
- Ved tilmeldingen beder vi om e-mailadressen på en forælder eller på den, der har forældremyndigheden.
- Din konto oprettes, men forbliver inaktiv: du kan ikke logge ind, og der indsamles ingen velbefindendeoplysninger.
- Til forælderen sender vi en besked med anmodningen om samtykke og linket til denne politik.
- Først når forælderen bekræfter, aktiveres kontoen.
- Kommer samtykket ikke inden 30 dage, bortfalder anmodningen, og de hidtil indsamlede oplysninger slettes.
Forælderen kan trække samtykket tilbage når som helst ved at skrive til adressen i punkt 1; kontoen deaktiveres da, og oplysningerne slettes.
Vi markedsfører ikke over for mindreårige og profilerer ikke mindreårige brugere til noget formål.
7. Hvem vi deler dine oplysninger med
Som udgangspunkt deler vi intet. Hver af delingerne nedenfor sker kun, hvis du selv slår dem til, og de kan trækkes tilbage.
7.1 Med din behandler (psykolog, læge, coach)
Kobler du din konto til en behandler, kan vedkommende se dine daglige tilfredshedsvurderinger og forløbet af dem, dine angst- og vredesudladninger — dato, intensitet og også den tekst, du har skrevet — og få besked, hvis du holder op med at bruge appen.
- Dagbogen forbliver din: behandleren ser den ikke.
- Der kræves et udtrykkeligt og specifikt samtykke, adskilt fra alle andre.
- Hver gang behandleren tilgår dine oplysninger, registreres det i en log med dato, klokkeslæt, IP-adresse og adgangstype.
- Du kan standse delingen når som helst, med øjeblikkelig virkning.
- Mentup viser oplysningerne til behandleren: de fortolkes ikke, der tildeles ingen kliniske scorer, og det foreslås ikke, hvornår der skal gribes ind.
7.2 Med din virksomhed
Din virksomhed ser aldrig dine individuelle oplysninger. Aldrig. Det er ikke et løfte: sådan er systemet bygget.
Virksomheden modtager udelukkende gennemsnittet af tilfredsheden hos alle sine medarbejdere og udviklingen over tid. Ingen oplysninger pr. person, pr. afdeling eller pr. gruppe, der er mindre end hele virksomheden. Gennemsnittet beregnes kun, hvis der er mindst 3 tilmeldte medarbejdere: med færre personer ville et « samlet » tal alligevel kunne føres tilbage til nogen. Af samme grund kan en virksomhed kun aktivere Mentup med mindst 3 medarbejdere. Du kan desuden bede om at blive holdt uden for selve gennemsnittet.
Mentup og din virksomhed er fælles dataansvarlige efter art. 26 GDPR på grundlag af en skriftlig aftale, som du kan bede om en kopi af på adressen i punkt 1.
7.3 Med din skole
Samme regel gælder: skolen modtager kun samlede og anonyme oplysninger — den gennemsnitlige tilfredshed og antallet af registrerede udladninger — pr. klasse og for hele skolen, aldrig pr. elev. Et klassetal vises kun, hvis der er mindst 3 tilmeldte elever i den klasse. Deltagelse er frivillig og har ingen som helst betydning for skolebedømmelsen. For mindreårige elever gælder proceduren i punkt 6.
7.4 Med vores leverandører
Se punkt 8. De optræder som databehandlere og er bundet af aftale efter art. 28 GDPR.
7.5 Med myndighederne
Kun hvis og i det omfang loven kræver det.
7.6 Velgørende organisationer
De organisationer, der modtager donationerne, får donationen, ikke dine oplysninger. De ved ikke, hvem du er.
8. De leverandører, vi bruger
| Leverandør | Hvad den bruges til | Hvor | Rolle |
|---|---|---|---|
| Netsons S.r.l. | Servere til applikationen og databasen | EU (Italien) | Databehandler, art. 28 |
| Netsons S.r.l. | Udsendelse af service-e-mails (SMTP) | EU (Italien) | Databehandler, art. 28 |
| Apple — App Store | Køb og fornyelse af abonnementet på iOS | — | Selvstændig dataansvarlig for betalingen |
| Google — Google Play | Køb og fornyelse af abonnementet på Android | — | Selvstændig dataansvarlig for betalingen |
| Stripe | Betalinger foretaget fra hjemmesiden | EU / USA | Databehandler, art. 28 |
| RevenueCat | Kontrol af, at et abonnement købt i butikkerne er aktivt | USA | Databehandler, art. 28 |
Vi videregiver aldrig dine velbefindendeoplysninger til leverandørerne. De modtager kun det, deres funktion kræver: et bruger-id og abonnementets status.
9. Cookies og oplysninger gemt på din enhed
9.1 På vores hjemmesider
Detaljerne om cookies — navn, formål, varighed og hvem der sætter dem — står i Cookiepolitikken. I dag bruger vi én enkelt, teknisk cookie. Skulle vi i fremtiden indføre ikke-tekniske cookies, ville de blive sat først efter dit samtykke, som du ville kunne ændre eller trække tilbage når som helst.
9.2 I appen
Der er ingen cookies i Mentup-appen. Cookies er en webteknologi, og at tale om cookies i en native app er teknisk forkert. Appen gemmer til gengæld nogle oplysninger på din enhed:
| Oplysning | Hvad den bruges til | Hvor |
|---|---|---|
| Godkendelsestoken, bruger-id | At holde dig logget ind uden at bede om adgangskoden hver gang | Krypteret lager i styresystemet |
| Grænsefladens sprog, land | At vise dig appen på det rigtige sprog og de velgørende organisationer i dit land | Appens lokale lager |
| Visningspræferencer | At huske, hvad du allerede har lukket eller skjult | Appens lokale lager |
Alt dette bliver på din telefon. Det slettes, når du afinstallerer appen eller logger ud af kontoen.
10. Hvor længe vi opbevarer oplysningerne
| Oplysning | Opbevaring |
|---|---|
| Konto og profiloplysninger | Så længe kontoen findes. Slettet inden 30 dage efter anmodning om sletning |
| Velbefindendeoplysninger (dagbog, udladninger, vurderinger, fotos) | Som ovenfor: slettes sammen med kontoen |
| Oplysninger om forholdet til en behandler | Forholdets varighed og 10 år efter dets ophør, i overensstemmelse med forpligtelserne på sundhedsområdet |
| Log over behandlerens opslag | 10 år |
| Dokumentation for samtykkerne (dato, klokkeslæt, IP, dokumentversion) | 10 år efter tilbagetrækning eller ophør |
| Oplysninger inden for et virksomhedssundhedsprogram | Programmets varighed; anonymiseret inden 90 dage efter dets ophør, medmindre loven kræver andet |
| Skatte- og regnskabsoplysninger om abonnementerne | 10 år, efter lovkrav |
| Samlede og anonyme statistiske oplysninger | Uden tidsgrænse: de kan ikke længere føres tilbage til en person |
11. Dine rettigheder, og hvordan du bruger dem
Du kan når som helst:
- få indsigt i dine oplysninger og få en kopi af dem (art. 15);
- få dem rettet, hvis de er forkerte eller ufuldstændige (art. 16);
- få dem slettet (art. 17);
- få behandlingen begrænset (art. 18);
- tage dem med i et maskinlæsbart format (art. 20) — i appen finder du funktionen « Hent mine data »;
- gøre indsigelse mod behandlinger baseret på legitim interesse (art. 21);
- trække et samtykke tilbage når som helst (art. 7.3).
Sådan gør du. Under Indstillinger i appen finder du eksport og sletning af kontoen. Du kan også skrive til adressen i punkt 1, og på hjemmesiden findes en offentlig side, hvor du kan bede om sletning af kontoen uden at skulle logge ind: mentup.eu/cancella-account.
Vi svarer inden en måned. Er anmodningen kompliceret, kan vi tage to måneder mere og giver dig besked.
Mener du, at dine oplysninger behandles forkert, kan du klage til Garante per la protezione dei dati personali, den italienske datatilsynsmyndighed (Piazza Venezia 11, 00187 Rom — garante@gpdp.it — www.garanteprivacy.it), eller til myndigheden i det land, hvor du bor, og du kan gå til domstolene.
12. Sådan beskytter vi oplysningerne
Krypteret kommunikation (HTTPS/TLS); adgangskoder gemt kun som hash og aldrig i klartekst; adgangstokens opbevaret i enhedens krypterede lager; adgang til oplysningerne begrænset til de personer, der reelt har brug for den; hvert opslag fra en behandler sporet og gemt; regelmæssige sikkerhedskopier.
Intet system er fuldstændig sikkert. Skulle der ske et brud, som indebærer en høj risiko for dine rettigheder, giver vi dig besked og underretter tilsynsmyndigheden inden for de lovbestemte frister (art. 33 og 34 GDPR).
13. Hvor oplysningerne befinder sig
Oplysningerne opbevares på servere i Den Europæiske Union.
Nogle af leverandørerne i punkt 8 (Apple, Google, Stripe, RevenueCat) kan også behandle oplysninger uden for Det Europæiske Økonomiske Samarbejdsområde. I de tilfælde sker overførslen på grundlag af de garantier, kapitel V i GDPR foreskriver: en afgørelse om tilstrækkeligt beskyttelsesniveau eller standardkontraktbestemmelser godkendt af Europa-Kommissionen.
Velbefindendeoplysningerne forlader ikke Den Europæiske Union.
14. Ændringer af denne politik
Ændrer vi den, offentliggør vi den nye version på denne side med ny dato og nyt versionsnummer. Er ændringen væsentlig — nye formål, nye modtagere, nye måleværktøjer — giver vi dig besked, før den får virkning, og hvor det er nødvendigt, beder vi om nyt samtykke.
Tidligere versioner er fortsat tilgængelige på anmodning.
Denne politik er affattet på italiensk. I tilfælde af uoverensstemmelse mellem den italienske version og en oversættelse har den italienske version forrang.