Personvernerklæring
Sist oppdatert: 01.09.2026 - Versjon 3.40
🛡️ Personvern-først Design
Kontoen din starter helt anonym med kun e-postadressen din lagret. Tilfeldig brukernavn og avatar tildeles automatisk. All ytterligere personalisering er helt valgfritt og under din kontroll.
1. Databehandlingsansvarlig og Kontakt
Databehandlingsansvarlig: Asadi Dev
Adresse: Havnegata 101B, 3040 Drammen, Norge
E-post: info@asadidev.com
Vi er forpliktet til å beskytte ditt personvern og sikre overholdelse av Personvernforordningen (GDPR) og andre gjeldende personvernlover.
2. Hvilke Data Vi Samler Inn
2.1 Essensielle Data (Påkrevd)
Automatisk Innsamlet:
- E-postadresse: For kontoautentisering og sikkerhet
- Tilfeldig Brukernavn: Systemgenerert anonym identifikator
- Tilfeldig Avatar: Systemgenerert tegneseriebilde
- Kontoopprettelsesdato: For sikkerhet og revisjonsformål
- Krypterte Autentiseringstokens: For sikker øktbehandling
Rettslig grunnlag: Kontraktsmessig nødvendighet (Artikkel 6(1)(b) GDPR) - påkrevd for å levere tjenesten
2.2 Valgfrie Data (Ditt Valg)
Kun Hvis Du Velger å Tilpasse:
- Tilpasset Brukernavn: Hvis du endrer fra det tilfeldige
- Tilpasset Avatar: Hvis du laster opp ditt eget bilde
- Profilinnstillinger: Synlighetsinnstillinger, varselinnstillinger
- Sosiale Forbindelser: Venneforespørsler og vennskap (hvis du bruker sosiale funksjoner)
- Vennemeldinger: Kryptert meldingsinnhold og tekniske metadata som trengs for å levere og håndtere samtaler (hvis du sender meldinger til venner)
- Sjåførkollegameldinger: Ende-til-ende-kryptert tekst utvekslet med en godkjent sjåførkollega når denne utrullingen er tilgjengelig for begge kontoer
- Ombord Posisjonsdata: Din posisjon mens du er ombord på et kjøretøy (kun med eksplisitt samtykke og automatisk slettet når du går av)
Rettslig grunnlag: Ditt eksplisitte samtykke (Artikkel 6(1)(a) GDPR) - du velger hva du deler
2.3 Anonyme Tjenestedata
Anonym Datainnsamling:
- Rutevurderinger, kommentarer og valgfrie bilder: Sendes inn uten navn eller e-post, med et lokalt generert tilfeldig tilbakemeldingstoken (lagret i localStorage) brukt for anti-spam og misbruksforebygging
- Sjåførskryt: Anonym positiv tilbakemelding fra passasjerer til sjåfører gjennom forhåndsdefinerte kategorier (kan ikke spores tilbake til noen passasjer)
- Bussenmin app feedback (kontotilknyttet, ikke anonym): App-tilbakemelding inkluderer tittel, melding, stjernevurdering, valgfritt skjermbilde og kontotilknyttede kontaktopplysninger (e-post, brukernavn, rolle) slik at vi kan følge opp ved behov
- Bruksstatistikk: Aggregerte, anonyme data om appbruksmønstre
Rettslig grunnlag: Berettiget interesse (Artikkel 6(1)(f) GDPR) - tjenesteforbedring, misbruksforebygging og plattformsikkerhet
Merk: Rutevurderinger er anonyme og er ikke koblet til brukerkontoer. Vi bruker et lokalt generert tilfeldig tilbakemeldingstoken (lagret i localStorage) kun for karanteneperiode og misbruksforebygging.
2.4 Tekniske Data
Automatisk Innsamlet for Funksjonalitet:
- Enhetsinformasjon: Enhetsmodell, appversjon (for kompatibilitet)
- Kvalifisering for påkrevd appoppdatering: For å avgjøre om en påkrevd oppdatering gjelder, behandler Bussenmin plattform, installert appversjon, appspråk, land, autentiseringstilstand og, for innloggede brukere, konto-ID og kontorolle; status som verifisert sjåfør kan kontrolleres. Autoriserte administratorer kan søke med e-post, brukernavn eller konto-ID for å velge en konto, men en kampanje lagrer bare konto-ID-en
- Posisjon (For Kart- og Rutefunksjoner i Nærheten): Brukes i sanntid for beregninger av kjøretøy i nærheten, fylkesgjenkjenning og for å etablere kartkontekst for forespørsler til mobilitetskartet; den lagres ikke som vedvarende posisjonshistorikk for bruker
- Kartgrenser for DATEX-trafikkinformasjon: Når en aktivert norsk DATEX-kategori er tilgjengelig fra sitt minste zoomnivå (12, 13 eller 14), sendes de geografiske grensene for det synlige kartområdet til Bussenmins Supabase-backend for å returnere trafikkinformasjon eller målte forsinkelsesstrekninger i nærheten
- Innstillinger for Mobilitetskart: Valget ditt for hovedbryteren på/av og typevalgene for elsparkesykler, sykler og delebiler lagres lokalt på enheten og knyttes ikke til Bussenmin-kontoen din
- Reiseplanlegger-input: Valgte fra-/til-punkter, søketekst og tidspreferanse behandles for å gi ruteforslag. Disse punktene kan ikke spores til brukeridentiteten din
- Reiseplanlegger-favoritter: Lagrede favoritt-ruter (for eksempel valgt fra/til og rutekontekst) lagres lokalt på enheten din for rask tilgang og brukes ikke til å identifisere deg personlig
- Kontekst for in-app informasjonsinnhold: Leverings- og interaksjonskontekst for apprelaterte informasjonskort (for eksempel anonym enhets-/brukeridentifikator, appversjon, plattform, land/region, økt-/skjerm-/hendelsestellere, og valgfri posisjonstillatelse/posisjonskontekst når nødvendig for relevansregler)
- Sjåførkollegaer (kvalifiserte verifiserte sjåfører): Standardaktiveringsstatus, oppdagelse med verifisert navn og sjåføravatar, kollegaforespørsler/-forbindelser, hilseninnstillinger og hilsenhistorikk med mindre du deaktiverer funksjonen
- Bruksdata: Appkrasj, ytelsesmålinger (kun plattformnivå)
- Øktdata: Innloggingstider, funksjonsbruk (for sikkerhet og funksjonalitet)
- Tekniske data for vennemeldinger: Konto-ID-er for avsender og mottaker, registrerte enhets-ID-er og offentlige nøkler, tidsstempler, innholdslengde, lese-/redigeringsstatus, protokollversjon og sikkerhets-/frekvensbegrensningshendelser; meldingstekst lagres som kryptert innhold
- Tekniske data for sjåførkollegameldinger: Deltaker- og forbindelses-ID-er, enhets-ID-er og offentlige nøkler, tidsstempler, oppgitt innholdslengde, lese-/redigerings-/slettestatus, protokollversjon, minimerte sikkerhetsutfall og generell pushleveringsstatus; meldingstekst lagres bare i krypterte konvolutter per enhet
Rettslig grunnlag: Berettiget interesse (Artikkel 6(1)(f) GDPR) - nødvendig for appfunksjonalitet og sikkerhet
2.5 Sjåførverifiseringssystem (Valgfritt)
Kun hvis du velger å bli verifisert sjåfør:
- Ekte fornavn: Kun ditt faktiske fornavn for sjåførverifisering (ikke etternavn)
- Verifiseringsfoto: Sjåførbilde i sjåføruniform lagret i separat sikker lagring
- Samtykkedato: Når du ga samtykke til sjåførverifisering
- Visningssamtykke: Eksplisitt samtykke til å vise ekte fornavn og bilde til passasjerer
- Sjåførmeldinger: Lag tekst- og bildekunngjøringer som er synlige for alle passasjerer i en valgt tidsperiode eller, for støttede meldinger, under den aktive sjåførøkten
- Lagring av kunngjøringer: Meldinger og bilder lagres i 90 dager, deretter automatisk slettet
- Lagrede personlige meldinger: Titler, meldingstekst og standard gyldighet du velger for gjenbruk, lagres privat i sjåførkontoen din. En lagret melding er ikke offentlig før du sender den som en kunngjøring.
- Innhold i lagrede meldinger: Tittel, meldingstekst og standard gyldighet lagres. Bilde, konkret tidsbegrenset varighet, kjøretøyposisjon og rutekontekst velges eller legges ved når du sender, og lagres ikke i den gjenbrukbare meldingen.
- Lagringstid for lagrede meldinger: Lagrede meldinger beholdes til du sletter dem eller sletter hele kontoen din. Fullstendig kontosletting fjerner dem automatisk.
- Kjøretøydata: Kjøretøyets posisjon og ruteinformasjon inkludert i kunngjøringer
Offentlige meldinger og bilder du sender om ruteinformasjon er ikke anonyme. De er synlige til tidsbegrenset utløp eller, for en melding som gjelder sjåførøkten, til deaktivering, avstigning, automatisk avregistrering eller sikkerhetsgrensen på 12 timer; inaktive meldinger beholdes etter den oppgitte perioden på 90 dager.
Rettslig grunnlag:
Granulær kontroll:
- Uavhengig lagring: Sjåførdata lagres separat fra vanlige profildata
- Samtykketilbaketrekking: Trekk tilbake sjåførsamtykke når som helst
2.6 Sjåførregistrering via bussenmin.com nettside
Hvis du sender inn en sjåførregistreringssøknad via vår nettside:
Innsamlede Data:
- Fornavn: Ditt virkelige fornavn
- Etternavn: Ditt virkelige etternavn
- Stilling: Din jobbstilling/tittel
- Ansettelsestype: Fast, Midlertidig eller Vikar
- Bedriftsnavn: Din arbeidsgivers navn
- Avdeling: Din avdeling eller divisjon
- E-postadresse: For oppdateringer og kommunikasjon
- Profilbilde: Bilde av deg i sjåføruniform (maks 5MB)
Formål: Behandling av din sjåførverifiseringssøknad for å gi verifisert sjåførstatus i Bussenmin mobilapp
Rettslig Grunnlag: Ditt eksplisitte samtykke (Artikkel 6(1)(a) GDPR) - Gitt ved å krysse av samtykke-boksen på registreringsskjemaet
Behandling:
- Data sendt via e-post til Bussenmin-administratorer for gjennomgang
- Lagret sikkert i vår database for søknadsbehandling
- Bilde lagret i kryptert lagringsbøtte med kun admin-tilgang
Tredjeparts Behandler:
- Resend (e-postleveringstjeneste) - behandler kun e-postlevering
- Personvernerklæring: https://resend.com/legal/privacy-policy
Datalagring:
- Registreringsdata beholdes til du sletter kontoen din i Bussenmin-appen
- Hvis søknaden din avslås, beholdes data til du ber om sletting via info@bussenmin.com
- Dette sikrer at vi opprettholder bevis på ditt samtykke så lenge du er verifisert sjåfør
Datatilgang:
- Kun Bussenmin-administratorer kan se registreringsdataene dine
- Dine data deles aldri med tredjeparter bortsett fra som påkrevd av loven
Dine Rettigheter:
- Be om sletting av søknaden din når som helst
- Få tilgang til registreringsdataene dine
- Trekk tilbake samtykke og be om datasletting
- Kontakt info@bussenmin.com for alle dataforespørsler
2.7 Sjåførskrytsystem (Anonym Tilbakemelding)
Brukere kan sende anonym positiv tilbakemelding til sjåfører gjennom forhåndsdefinerte kategorier når et kjøretøy har en aktiv sjåfør i appen. Innlogging er ikke påkrevd.
Innsamlede Data:
- Skrytkategori: Forhåndsdefinert positiv kategori valgt av passasjer
- Tidsstempel: Når skryten ble sendt
- Kjøretøykontekst: Hvilket kjøretøy passasjeren og sjåføren var på
- Sjåfør-ID: Kobler skryt til mottakende sjåfør for visning
- Sett-status: Om sjåføren har sett skryten
Fullstendig Passasjeranonymitet:
- Ingen Passasjeridentifikasjon: Skryt inneholder absolutt ingen kobling til avsender
- SHA256 Hash Hastighetsbegrensning: Én skryt per avsender per sjåfør per dag håndhevet via kryptografisk hash
- Daglig Avsendertak: Maks tre skryt totalt per avsender per dag på tvers av alle sjåfører
- Kvalifiseringssjekk i appen: Skryt er kun tilgjengelig når lokasjonstillatelse er gitt og valgt kjøretøy er innenfor konfigurert avstandsgrense
- Hash er Enveis: Kan ikke avsløre passasjeridentitet under noen omstendigheter
- Hastighetsbegrensningsposter Renset Daglig: Ingen vedvarende sporing av hvem som skrøt av hvem
Hva Sjåfører Kan Se:
- Skrytkategori: Hvilken positiv kategori som ble valgt
- Tidsstempel: Når skryten ble mottatt
- Aggregert Statistikk: Totalt antall skryt, i dag, denne uken, denne måneden, dette året
- Usett Antall: Antall nye skryt siden sist visning
Sjåfører KAN IKKE identifisere hvilken avsender som sendte noen skryt.
Administratortilgang:
Bussenmin-administratorer har tilgang til skrytdata for følgende formål:
- Overvåking av Tjenestekvalitet: Gjennomgang av skryttrender og mønstre på tvers av tjenesten
- Misbruksforebygging: Identifisering og håndtering av potensielt misbruk av systemet
- Kategoriadministrasjon: Vedlikehold og oppdatering av forhåndsdefinerte skrytkategorier
- Teknisk Støtte: Feilsøking av problemer med skrytsystemet
Administratorer KAN IKKE identifisere hvilken avsender som sendte hvilken skryt. Admin-tilgang logges for revisjonsformål.
Datalagring:
- Kontosletting: Alt skryt som er knyttet til kontoen, slettes automatisk som del av full kontosletting (CASCADE DELETE for GDPR-overholdelse)
- Hastighetsbegrensnings-hasher: Renset daglig, inneholder kun anonyme kryptografiske hasher
- Ingen Passasjerdata Lagret: Siden ingen passasjeridentifikasjon eksisterer, kan ingen passasjerdata slettes eller eksporteres
Rettslig Grunnlag: Berettiget interesse (Artikkel 6(1)(f) GDPR) - tjenesteforbedring gjennom anonym tilbakemelding. Ingen samtykke påkrevd fra passasjerer da ingen persondata samles inn.
Hvorfor Ingen Passasjersamtykke Påkrevd: Siden skryt er helt anonyme og ikke kan spores tilbake til noen passasjer, utgjør de ikke persondata under GDPR Artikkel 4(1).
2.8 Sjåførkollegaer (standardaktivert sjåførfunksjon)
Sjåførkollegaer aktiveres som standard for kvalifiserte verifiserte sjåfører som bruker den oppdaterte appen. Andre aktiverte verifiserte sjåfører kan søke etter det verifiserte sjåførnavnet ditt og se sjåføravataren din. Du kan når som helst deaktivere funksjonen under Personverninnstillinger → Sjåførinnstillinger.
Aktivering, navnesøk og relasjoner:
- Vi lagrer aktiveringsstatus, landkode, aktiveringskilde og -tidspunkt, eventuell deaktiveringsgrunn og innstillingen for automatiske hilsener. En tidligere samtykkeversjon og et samtykketidspunkt kan fortsatt finnes for sjåfører som brukte den eldre innmeldingsflyten.
- En aktivert verifisert sjåfør kan søke etter hele eller deler av en annen aktivert verifisert sjåførs navn. Søket returnerer maksimalt ti treff med verifisert navn, sjåføravatar og gjeldende kollega-/forespørselsstatus.
- Søket viser ikke e-postadresse, telefonnummer, arbeidsgiver, posisjon, kjøretøy eller ombordstatus. Deaktiverte og blokkerte sjåfører utelates, og søk og forespørsler er frekvensbegrenset for å redusere misbruk.
- For misbruksforebygging lagrer vi søkerens konto-ID, resultatkategori og tidspunkt i syv dager. Søketeksten og identiteten til sjåførene som ble returnert, lagres ikke i denne sikkerhetsloggen.
- Forespørsler, svar, forbindelser, fjerning og blokkering behandles med de berørte konto-ID-ene, status og tidsstempler. En forbindelse opprettes først etter godkjenning.
Automatiske hilsener og hva kollegaer ser:
- Automatiske hilsener er på som standard og kan slås av under Personverninnstillinger → Sjåførinnstillinger. Hilsenvarsler styres separat under Personverninnstillinger → Varsler og er også på som standard. Begge sjåfører må ha automatiske hilsener på for at en hilsen skal opprettes.
- En hilsenhendelse lagrer de to konto-ID-ene, deteksjonstidspunkt, detektorversjon, høy konfidens, en dedupliseringsverdi og leveringsstatus/-referanser for hver mottaker.
- I appen kan kollegaer se den andre sjåførens verifiserte navn, avatar og hilsentidspunkt, sammen med egen beholdt total og antall for i dag, denne uken, denne måneden og siste 12 måneder.
- Den varige hilsenhendelsen lagrer ikke rå koordinater, veigeometri, rute, linje eller kjøretøy-ID.
- Pushvarsler om forespørsel, godkjenning og hilsen kan inneholde den andre sjåførens fornavn. De inneholder ikke kollegakode, avatar eller møte-/kjøretøysted.
Private meldinger mellom sjåførkollegaer:
- Når en separat utrulling er tilgjengelig for begge kontoene, kan godkjente sjåførkollegaer sende private tekstmeldinger på opptil 1000 tegn. Funksjonen leser ikke ombordstatus, kjøretøy, rute, bevegelse eller posisjon for å tillate meldinger eller pushvarsler.
- Meldingsinnhold signeres og krypteres ende-til-ende til hver registrerte enhet. Bussenmin lagrer krypterte enhetskonvolutter og nødvendig metadata, men ikke klartekst. Private nøkler forlater ikke enhetens sikre lagring.
- En generell OneSignal-push sier bare «Du har fått en ny melding fra en sjåførkollega.» Den inneholder ikke avsendernavn eller meldingsinnhold. Push kan slås av separat og undertrykkes når samtalen allerede er åpen i forgrunnen.
- Meldinger og krypterte konvolutter har ingen automatisk aldersgrense. De beholdes til avsenderen sletter en enkeltmelding for begge, en kollega fjernes i den oppdaterte appen og hele samtalen slettes permanent for begge, en deltaker sletter beholdt historikk etter blokkering, avsluttet forbindelse eller fjerning i en eldre appversjon, eller en konto slettes. Eldre appversjoner kan avslutte en kollegaforbindelse uten å slette beholdt historikk og kan lagre et skjulingstidspunkt per deltaker; skjuling sletter ikke meldingsinnhold. Blokkering og deaktivering stopper nye meldinger uten å slette historikken automatisk.
- Dataeksporten inkluderer lesbart innhold når denne enhetens sikre nøkkel kan dekryptere det, og merker innhold som utilgjengelig når nøkkelen mangler. Første versjon tilbyr blokkering og støtte basert på minimert metadata, ikke innholdsrapportering eller tilgang til klartekst.
- Ikke bruk meldinger mens du kjører. Les og skriv bare når du ikke kjører og det er trygt.
Lagring, kontroll og rettigheter:
- Hilsenhistorikk lagres i konfigurert periode på 1-365 dager (standard 30 dager). Minimert detektordiagnostikk lagres i 1-30 dager (standard 7 dager), og kortvarig møtetilstand utløper innen 15 minutter.
- Sikkerhetsposter for navnesøk utløper etter 7 dager. Aktiveringsstatus og historiske forespørsels-/forbindelsesposter kan beholdes til kontosletting for funksjon, sikkerhet og revisjon. Eldre kodeposter fra den tidligere kodeflyten kan beholdes for sikkerhet og for å hindre gjenbruk.
- Når du deaktiverer Sjåførkollegaer, skjules navn og avatar fra kollegasøk, ventende forespørsler avbrytes, kortvarig møtetilstand slettes og automatiske hilsener og ny kollegaaktivitet stopper. Godkjente kollegaer, innstillingen for automatiske hilsener og hilsenhistorikk beholdes og blir tilgjengelig igjen hvis du aktiverer funksjonen på nytt.
- Dataeksporten din inkluderer Sjåførkollegaer-data. Full kontosletting fjerner poster som er koblet til konto-ID-en din. Hvis sjåførverifisering eller sjåførsamtykke trekkes tilbake, deaktiveres funksjonen.
Rettslig grunnlag: Vår berettigede interesse i å tilby et begrenset sosialt kolleganettverk for verifiserte sjåfører, inkludert standardaktivering, navneoppdagelse, relasjoner, automatiske hilsener, private meldinger, sikkerhet, frekvensbegrensning, misbruksforebygging, pålitelighet og minimert feilsøking (Artikkel 6(1)(f) GDPR). Du har rett til å protestere mot denne behandlingen ved å deaktivere Sjåførkollegaer under Personverninnstillinger → Sjåførinnstillinger eller kontakte oss.
2.9 Sosiale sjåførprofiler (eksterne lenker)
Kvalifiserte verifiserte sjåfører kan frivillig sende inn lenker til egne YouTube-, Instagram-, TikTok- eller Facebook-profiler for administratorgjennomgang. Funksjonen er begrenset til Norge og kan slås av. Den oppretter ingen følgefunksjon eller sosial forbindelse i Bussenmin.
Opplysninger vi behandler:
- Konto-ID, plattform, profiladresse, systembestemt visningsrekkefølge, innsendingsstatus og tidsstempler.
- Sjåførens bekreftelse på at kontoen er deres egen, at profilen tydelig viser bussjåførtilknytning, og at profilen har et nyere sjåførrelatert innlegg.
- Administratorens kontrollresultater, status, begrunnelse, suspensjonsgrunn og gjennomgangstid. Eksisterende verifisert sjåførnavn, arbeidsgiver og avdeling kan vises i den tilgangsbegrensede modereringskøen for å identifisere riktig sjåfør.
- For hver fullførte innsending eller ny innsending oppretter vi en tilgangsbegrenset, retrybar e-posthendelse og varsler info@bussenmin.com via Resend. E-posten inneholder hendelsestype, verifisert sjåførnavn, plattform og innsendingsdato. Profiladressen, konto-ID-en og kontaktopplysninger tas ikke med i e-posten.
- Ved godkjenning, suspensjon, ny aktivering, endringskrav eller avvisning kan vi opprette en tilgangsbegrenset, retrybar varslingshendelse og sende et målrettet OneSignal-pushvarsel til sjåførens eksterne bruker-ID. Varslet kan inneholde plattform, hendelsestype og begrensede hendelses-/dyplenkeidentifikatorer, men ikke profiladressen, den interne begrunnelsen eller den fullstendige førermeldingen.
Synlighet og kvalifisering:
- Maksimalt to godkjente og aktuelle profiladresser med plattform kan vises til anonyme og innloggede passasjerer ved sjåførraden. Dokumentasjonsopplysninger, modereringsnotater og interne kontrollresultater er ikke offentlige.
- Før godkjenning kontrollerer en administrator at siden viser bussjåførtilknytning, inneholder innlegg om sjåførjobben og ikke inneholder upassende innhold. Når innstillingen for kontoeierskapskontroll er aktiv, kontrolleres også eierskapet separat for hver plattform.
- Profilen må ha et nyere sjåførrelatert innlegg. Godkjente lenker vises bare mens sjåføren fortsatt er kvalifisert og administratoren ikke har suspendert eller skjult dem.
- Et innlegg eller skjermbilde om Bussenmin er ikke nødvendig for å få en sosial profil godkjent.
- En sjåfør kan ha maksimalt to aktive eksterne sosiale profiler, og hver plattform kan bare forekomme én gang. Venter, godkjent, suspendert og deaktivert bruker én plass hver; avvist bruker ingen plass. En avvist plattform kan bare sendes inn på nytt gjennom den eksisterende posten når en plass er ledig.
Tilgang, revisjon og lagring:
- Bare autoriserte administratorer med tofaktorinnlogging kan behandle modereringskøen og endre utrulling, godkjenning, avvisning, suspensjon eller skjuling.
- Moderering og utrullingsendringer registreres i en tilgangsbegrenset, append-only revisjonslogg. Loggen lagrer en SHA-256-hash i stedet for den rå profiladressen og beholdes i opptil tre år. Ved kontosletting fjernes direkte kontoidentifikatorer fra beholdte revisjonsposter.
- Sjåføren kan fjerne en innsending. Da skjules lenken umiddelbart og hovedposten slettes. Full kontosletting sletter profilinnsendinger og sjåførkontroller som er koblet til kontoen.
- E-postkøen lagrer det minimerte varselet, leveringsstatus, antall forsøk, eventuell leverandørreferanse og begrenset feilmelding i opptil 90 dager. E-postfeil endrer ikke utfallet av profilinnsendingen; køen prøver leveringen på nytt.
- Pushvarslingskøen lagrer mottakerens konto-ID, sosial profil-ID, plattform, hendelsestype, revisjon, leveringsstatus, antall forsøk, eventuell leverandørreferanse og begrenset feilmelding i opptil 90 dager. Varslingsfeil endrer ikke modereringsutfallet.
Eksterne plattformer: Når du åpner en godkjent lenke, forlater du Bussenmin og den eksterne plattformens vilkår og personvernregler gjelder. Bussenmin registrerer ikke klikk på disse sjåførlenkene.
Rettslig grunnlag: Behandlingen som er nødvendig for å motta, gjennomgå og vise en frivillig innsending skjer for å levere den valgfrie funksjonen sjåføren ber om (Artikkel 6(1)(b) GDPR). Moderering, sikkerhet, misbruksforebygging, revisjon og håndheving bygger på vår berettigede interesse i en trygg og pålitelig tjeneste (Artikkel 6(1)(f) GDPR).
2.10 Bussenmin ruteutfordring (spill)
Spillet er en valgfri, simulert aktivitet som kan åpnes fra en valgt bussavgang når funksjonen er tilgjengelig. Spillframgang behandles uavhengig av appens sanntids- og posisjonsfunksjoner.
Data som lagres lokalt på enheten:
- Personlig poengrekord, ID-er for fullførte ruter, veiledningsstatus og valg for lyd, vibrasjon og redusert bevegelse lagres i lokal lagring.
- En midlertidig spilløkt kan inneholde rute-ID, linjenavn, destinasjon, valgt rutegeometri (LineString) og stopp langs den valgte delen. Økten ligger i øktlagring og fjernes når økten avsluttes eller nettvisningen lukkes.
- Lokal spillframgang inneholder ikke konto-ID, brukernavn, e-postadresse, telefonposisjon, dato for spillingen, sanntidsposisjon for kjøretøy eller analysehendelser, og poeng lastes ikke opp til Bussenmin.
- Når du velger Kjør denne ruten, sender appen ID-en til den valgte tjenestereisen til Entur Journey Planner for å hente ruteform og holdeplasser. Bussenmin legger ikke konto-ID, brukernavn, e-postadresse, poeng eller telefonposisjon til denne forespørselen. Som ved vanlige internettforespørsler kan Entur motta teknisk nettverksinformasjon som IP-adressen.
- Du kan slette lokal spillframgang i spillet eller i Data- og samtykkehåndtering, også når spillet senere er slått av. Kontosletting på serveren sletter ikke automatisk lokal spillframgang på andre enheter.
Gradvis tilgjengeliggjøring og administrasjon:
- Funksjonen kan være av, tilgjengelig for utvalgte innloggede kontoer eller tilgjengelig for alle. Når den er tilgjengelig for alle, kan den brukes uten konto.
- For en pilot med utvalgte brukere lagrer vi den valgte kontoens stabile interne bruker-ID, hvem som la den til, og tidspunktet. En tilgangsbegrenset, uforanderlig administrasjonslogg lagrer modusendring, intern grunn, administrator-ID, tidspunkt og bruker-ID-er som ble lagt til eller fjernet.
- Brukernavn brukes bare som søkehjelp av en autorisert administrator med gjeldende tofaktorinnlogging. Søketeksten lagres ikke i pilotlisten eller revisjonsloggen, og e-postadresser returneres ikke av pilotsøket.
Rettslig grunnlag og lagring: Nødvendig behandling for å levere den frivillig valgte spilløkten skjer som del av tjenesten brukeren ber om (Artikkel 6(1)(b) GDPR). Administrasjon av en begrenset pilot, sikkerhet, misbruksforebygging og revisjon bygger på vår berettigede interesse i en kontrollert og etterprøvbar utrulling (Artikkel 6(1)(f) GDPR). Pilotmedlemskap slettes når kontoen slettes eller administratoren fjerner kontoen. Revisjonsloggen beholdes i opptil tre år; den stabile aktør-ID-en kan beholdes i loggen etter kontosletting for ansvarlighet. Du kan protestere mot behandlingen ved å kontakte info@asadidev.com.
3. Hvordan Vi Bruker Dine Data
3.1 Kjernefunksjoner i Appen
- Autentisering: Sikker innlogging og kontoadministrasjon
- Rutetilpasning: Beregne avstander til nærliggende kjøretøy (brukes i sanntid og lagres ikke som vedvarende posisjonshistorikk for bruker)
- Reiseplanlegger: Behandle valgte reiseinput for å gi rutealternativer og tidsestimater, inkludert lagring og håndtering av favoritt-ruter lokalt på enheten
- Sanntidsoppdateringer: Vise live kjøretøyposisjoner og forsinkelser
- In-app produktinformasjon: Vise apprelaterte funksjonsoppdateringer, veiledning og brukstips (ikke-kommersiell)
- Sikkerhet: Oppdage uautorisert tilgang og beskytte kontoen din
- Tjenesteforbedring: Bruke rutevurderinger, kommentarer og valgfrie bilder for å forbedre tjenestekvalitet
Rettslig Grunnlag: Kontraktsmessig nødvendighet og berettiget interesse
3.2 Valgfrie Sosiale Funksjoner (Med Ditt Samtykke)
- Finn Venner: La andre finne deg ved brukernavn eller e-post
- Meldinger: Utveksle krypterte tekstmeldinger med venner og håndtere levering, lesing, redigering, blokkering og sletting
- Avatarmeny på hovedkartet: Når du er innlogget, åpner avataren Venner og Meldinger. Avataren kan vise ett samlet oppmerksomhetsantall, mens menyen viser antall venneforespørsler og uleste meldinger hver for seg. Avataren og merket viser ikke meldingstekst eller vennens navn på kartet
- Ombord Deling: Vis reisestatus til utvalgte brukere (krever eksplisitt samtykke for posisjonsdeling)
- Varsler: Varsle deg om meldinger og venneforespørsler
Rettslig Grunnlag: Rettslig grunnlag: Ditt eksplisitte samtykke (Artikkel 6(1)(a) GDPR) - du velger hva du deler
3.3 Spør Bussenmin supportassistent
Når du bruker supportassistenten, sender appen spørsmålsteksten din og begrenset teknisk kontekst til Bussenmin sin backend for å kunne svare. Hvis AI-funksjonen er aktivert på backend, kan dette behandles av OpenAI API. Ikke skriv sensitive personopplysninger i assistenten.
- Spørsmålstekst: Det du skriver i assistenten
- Språk og land: Brukes for riktig språk og relevant hjelp
- Plattform og appversjon: Brukes for feilsøking og riktig veiledning
- Ingen live transportbeslutninger: Assistenten mottar ikke live kjøretøyfasit, presis posisjon eller tilgjengelighetsbeslutninger
Rettslig grunnlag: Berettiget interesse (Artikkel 6(1)(f) GDPR) - support, feilsøking og tjenesteforbedring.
4. Tredjeparts Databehandling
4.1 Essensielle Tjenesteleverandører
Supabase (Database og Autentisering)
- Formål: Sikker datalagring og brukerautentisering
- Data Behandlet: Krypterte brukerdata, autentiseringstokens, krypterte vennemeldinger og tekniske meldingsmetadata, rutevurderingsdata (inkludert valgfrie kommentarer/bilder), leverings-/interaksjonstilstand for in-app informasjonsinnhold, og medlemskap, kode, relasjoner, innstillinger, hilsener og minimert diagnostikk for Sjåførkollegaer
- Leveringstilstand for appinstallasjon ved påstigningssignal: Konto-ID, appinstallasjons-ID, plattform, OneSignal-abonnements-ID, kontroller av tillatelse/abonnement/identitet, effektivt leveringsresultat, årsak og oppdateringstid; ingen posisjon, reise, varseltekst eller knappidentifikator
- Plassering: EU-datasentre for europeiske brukere
- Rettslig Grunnlag: Kontraktsmessig nødvendighet for tjenestelevering
- Sikkerhetstiltak: EU-basert hosting, kryptering i hvile, SOC 2-samsvar
OneSignal (Push-varsler)
Forbedret Personvernbeskyttelse:
- Varselinnhold: De fleste varsler er generiske; forespørsels-, godkjennings- og hilsenvarsler fra Sjåførkollegaer kan inneholde den andre verifiserte sjåførens fornavn
- Sanntidstavle-påminnelser: Generiske rutetid-varsler (for eksempel ca. 10/5/3 minutter før avgang)
- Klart påstigningssignal: Ett kort funksjonsvarsel kan inneholde offentlig linjekode samt ugjennomsiktige identifikatorer for signalhendelse og navigasjon; varselnyttelasten inneholder ingen passasjer- eller kjøretøykoordinater
- Leveringsdata: For klart påstigningssignal målretter Bussenmin OneSignal-abonnements-ID-en til appinstallasjonen som foretok knappbeslutningen. OneSignal knytter dette abonnementet til sine enhets- og eksterne kontoidentifikatorer og mottar de begrensede hendelses- og dyplenkeopplysningene som trengs for å levere og åpne varselet
- Utelatt innhold: Varsler fra Sjåførkollegaer inneholder ikke kollegakode, avatar, koordinater, vei, kjøretøy, linje, rute eller meldingstekst
- Ingen vennemeldingstekst i push: Vennemeldingstekst og vennens navn tas ikke med i nyttelasten for pushvarselet
- IP-beskyttelse: IP-adresser automatisk ekskludert for EU/UK-brukere
- EU-samsvar: EU-US Data Privacy Framework-sertifisert
- Datasentre: EU-basert for europeiske brukere
Data Automatisk Innsamlet av OneSignal:
- Enhetsmodell og appversjon
- Mobiloperatør (mobile enheter)
- Øktvarighet og bruksmønstre
- OneSignal ID og Abonnements-ID (unike enhetsidentifikatorer)
- Varselleveranse og engasjementsmålinger
- IP-adresser samles IKKE inn fra EU/UK-brukere
Rettslig Grunnlag: Rettslig grunnlag: Ditt eksplisitte samtykke (Artikkel 6(1)(a) GDPR) - du velger hva du deler
OneSignals personvernerklæring: https://onesignal.com/privacy_policy
4.2 Plattformanalyse
Appbutikk-plattformanalyse:
- Google Play Console: Appkrasj og ytelsesdata levert på plattformnivå (Android)
- App Store Connect: Bruksstatistikk levert på plattformnivå (iOS)
- Tjenester på plattformnivå kontrolleres av Google/Apple og aktuelle enhets- eller kontoinnstillinger
- Bussenmin bruker ingen separat tjeneste for bruksanalyse i appen
4.3 Internasjonale Dataoverføringer
Sikkerhetstiltak for Dataoverføringer:
- EU-US Data Privacy Framework: OneSignal-sertifisering for kompatible overføringer
- EU-datasentre: Primær datalagring innenfor EU
- Standard Kontraktsklausuler: Ytterligere juridiske sikkerhetstiltak
- Tekniske Tiltak: Kryptering under transport og i hvile
- Organisatoriske Tiltak: Tilgangskontroller og revisjonsspor
5. Varselsystem og Datahåndtering
5.1 Personlige Meldingsvarsler
Maksimal Personvernbeskyttelse:
- For det meste generisk innhold: Varsler om vennemeldinger bruker kort, generisk tekst uten meldingstekst eller vennens navn; venneforespørsler bruker også kort, generisk tekst
- Sjåførkollegaer: Forespørsels-, godkjennings- og hilsenvarsler kan inneholde den andre verifiserte sjåførens fornavn; hilsenteksten lokaliseres ut fra språket i OneSignal-abonnementet
- Sanntidstavle-påminnelser bruker kun generiske linje-/holdeplasstider:
- Klart påstigningssignal: Den korte tittelen opplyser at signalet er klart, brødteksten oppgir offentlig linjekode, og handlingen åpner en ny kvalifiseringskontroll; passasjer- og kjøretøykoordinater er utelatt fra push-nyttelasten
- Diagnostikk for påstigningssignal: Bussenmin lagrer passasjerens konto-ID, en hashet navigasjonskode, språk, offentlig linjekode, ugjennomsiktig korrelasjons-ID, sendeforsøk og leverandørresultat, utløp og eventuelt åpningsresultat til den kortvarige signalhendelsen ryddes. Separat beholdes konto-ID, appinstallasjons-ID, plattform, OneSignal-abonnements-ID, kontroller av tillatelse/abonnement/identitet, effektivt leveringsresultat, årsak og oppdateringstid som appinstallasjonens gjeldende leveringstilstand; ingen av postene inneholder koordinater
- Kontroll for påstigningssignal: Den standard-på funksjonsinnstillingen er kontofelles og virker bare når generelt samtykke til pushvarsler og operativsystemets tillatelse også er tilgjengelige; den er ikke et nytt samtykke og kan ikke overstyre et avslag. Teknisk leveringsevne lagres separat for hver appinstallasjon, og klart-varselet målrettes bare til installasjonen som foretok knappbeslutningen
- Varsler ved automatisk avmelding fra vogn bruker samme korte årsakstekst som vises i appen når en ombord-økt avsluttes automatisk:
- Leveringsdata for Sjåførkollegaer: Mottakerens eksterne bruker-ID og begrensede forespørsels-/hendelses- og dyplenkeopplysninger sendes til OneSignal
- Utelatte Sjåførkollegaer-data: Koder, avatarer, koordinater, veier, kjøretøy, linjer, ruter og meldingstekst er ikke med i push-nyttelasten
- Når en sanntidstavle-påminnelse åpnes kan et in-app varsel vises og leses opp med enhetens lokale talesyntese, basert på appens språkinnstilling:
- Tale for sanntidstavle-overlegg kan slås av/på i sanntidstavlen og dempes direkte fra overlegget:
5.2 Kringkastingsvarsler
Typer Kringkastingsvarsler:
- Sikkerhetsoppdateringer: Kritiske sikkerhetsoppdateringer (Rettslig Grunnlag: Berettiget Interesse - kan ikke deaktiveres)
- Appoppdateringer: Nye funksjoner, feilrettinger (Rettslig Grunnlag: Berettiget Interesse - kan deaktiveres)
- Tjenestekunngjøringer: Viktige tjenesteendringer (Rettslig Grunnlag: Berettiget Interesse - kan deaktiveres)
- Markedsføring og Kampanjer: Funksjonshøydepunkter, tips (Rettslig Grunnlag: Ditt Samtykke - krever opt-in)
Din Kontroll Over Kringkastingsvarsler:
- Granulære Innstillinger: Separate kontroller for hver varseltype
- Varsler ved automatisk avmelding fra vogn: Aktivert som standard og kan deaktiveres i varselinnstillinger
- Enkel Opt-Out: Deaktiver ikke-essensielle varsler når som helst
- Essensielle Varsler: Sikkerhetsoppdateringer kan ikke deaktiveres av sikkerhetshensyn
- Markedsføringssamtykke: Eksplisitt opt-in påkrevd for kampanjeinnhold
6. Datasikkerhet og Kryptering
6.1 Kryptering av Vennemeldinger
Slik Beskyttes Vennemeldinger:
- Kryptering før lagring: Meldingsinnhold krypteres av appen før det lagres av backenden
- Nytt sikkert format: Meldinger signeres og krypteres separat for hver registrerte enhet; backenden lagrer kryptert tekst og tekniske metadata
- Lagring av enhetsnøkler: Private nøkler for det nye formatet lagres i Android Keystore-beskyttet lagring eller iOS-nøkkelringen og lastes ikke opp til Bussenmin
- Kompatibilitetssamtaler: Eldre meldinger bruker det tidligere leverte kompatibilitetsformatet for kryptering
- Sikkerhetspåstand: Det nye formatet innføres trinnvis og beskrives ikke som uavhengig verifisert ende-til-ende-kryptering eller nullkunnskapskryptering
- Tap av enhet: Ny installasjon, enhetsbytte eller tap av enhetsnøkkel kan gjøre tidligere meldinger i det sikre formatet utilgjengelige, fordi nøkkelgjenoppretting ikke tilbys nå
6.2 Ytterligere Sikkerhetstiltak
- Data i Transport: All kommunikasjon bruker TLS 1.3-kryptering
- Tilgangskontroller: Rad-nivå sikkerhetspolicyer begrenser datatilgang
- Autentisering: Sikker token-basert autentisering med automatisk utløp
- Revisjonslogging: All datatilgang og endringer logges
- Regelmessige Sikkerhetsgjennomganger: Pågående sikkerhetsvurderinger og oppdateringer
- Beskyttelse av rutevurderingsdata: Rutevurderinger sendes inn uten direkte kontoidentitet og bruker pseudonyme anti-misbruksidentifikatorer
7. Dataoppbevaring og Sletting
7.1 Automatisk Dataopprydding
Vi Sletter Automatisk:
- Enhetstokens: Fjernet etter 30 dager med inaktivitet
- Øktdata: Utløpte tokens automatisk renset
- Posisjonsdata (Rutetilpasning): Aldri lagret, kun brukt for sanntidsberegninger
- Ombord Posisjonsdata: Automatisk slettet når ombord-økten avsluttes (manuell avstigning eller automatisk teknisk/sikkerhetsbasert avstigning)
- Detaljert samhandlingstelemetri for Bussenmin-knappen: Slettes automatisk etter 90 dager
- Leveringsposter for varsel om påstigningssignal: Slettes sammen med den kortvarige påstigningssignalhendelsen etter at den utløper eller avsluttes
- Leveringstilstand for appinstallasjon ved påstigningssignal: Beholdes til en senere synkronisering erstatter den eller kontoen slettes
- Koordinatfrie livssyklusoppsummeringer for førersignal: Slettes automatisk etter 90 dager
- Revisjonslogger: Beholdt i 3 år for juridisk overholdelse, deretter slettet
- Mottakerdata for kampanjer med påkrevd oppdatering: Konto-ID-er for uttrykkelig inkludering og ekskludering beholdes mens en kampanje er utkast, aktiv eller pauset; de fjernes når kampanjen arkiveres eller kontoen slettes. Generelle revisjonsposter lagrer mottakerantall, mens private øyeblikksbilder for tilbakerulling bruker UUID-rader knyttet til kontoen. Kampanjerevisjon og aggregert resultathistorikk slettes etter 3 år. Aggregerte resultater inneholder dato, kampanje og revisjon, plattform, installert versjon, modus, resultat og antall, ikke konto-ID-er
- Sikkerhetsposter for navnesøk i Sjåførkollegaer: Slettes etter 7 dager; søketekst og returnerte sjåføridentiteter lagres ikke i disse postene
- Møtetilstand for Sjåførkollegaer: Kortvarig arbeidstilstand utløper innen 15 minutter
- Diagnostikk for Sjåførkollegaer: Minimert, intervallinndelt diagnostikk utløper etter konfigurert periode på 1-30 dager (standard 7 dager)
- Hilsener i Sjåførkollegaer: Hilsenhendelser utløper etter konfigurert historikkperiode på 1-365 dager (standard 30 dager)
- Leveringskøer for sosiale sjåførprofiler: Minimerte leveringsposter for administrator-e-post og sjåførpush slettes etter 90 dager
7.2 Data Du Kontrollerer
- Vennemeldinger: Lagres til en enkeltmelding slettes permanent, vennskapet fjernes (som sletter samtalen), eller en konto slettes
- Enheter for sikre meldinger: Enhetsregistrering og metadata om offentlige nøkler beholdes for å levere sikre meldinger; inaktive registreringer deaktiveres og kan fjernes ved kontosletting eller tjenesteopprydding
- Lagrede sjåførmeldinger: Lagres privat til du sletter dem eller sletter hele kontoen din
- Profildata: Beholdt til du endrer det eller sletter kontoen din
- Vennskap: Beholdes til du fjerner venner eller sletter kontoen din
- Personverninnstillinger: Bevart til du endrer dem eller sletter kontoen din
- Sjåførkollegaer: Du kan avslå eller trekke tilbake forespørsler, fjerne eller blokkere kollegaer, slå av automatiske hilsener og pushvarsler om hilsener, eller deaktivere funksjonen under Personverninnstillinger
- Sosiale sjåførprofiler: Kvalifiserte sjåfører kan oppdatere, sende inn på nytt eller fjerne frivillige innsendinger av eksterne profiler under Profil og konto
7.3 Anonym Dataoppbevaring
Rutevurderingsdata og relaterte tjenestedata:
- Rutevurderingsposter: Kan lagres over tid for tjenesteforbedring, svindel-/misbruksanalyse, moderering og sikkerhetsoppfølging
- Rutevurderingsbilder: Lagres i sikker objektlagring og kan slettes gjennom moderering, driftsmessig opprydding eller juridiske krav
- Tilfeldig tilbakemeldingstoken: Lagres kun for karanteneperiode, anti-spam og misbruksforebygging
- Aggregert Statistikk: Anonyme bruksmønstre beholdt for tjenesteoptimalisering
- Ingen direkte kontoidentitet påkrevd: Rutevurderinger krever ikke navn, e-post eller profilidentitet
7.4 Kontosletting
Fullstendig Datafjerning:
- Umiddelbar Effekt: Kontotilgang deaktivert umiddelbart
- Umiddelbart: Alle persondata permanent slettet umiddelbart
- Sikkerhetskopifjerning: Data fjernet fra alle sikkerhetskopier og arkiver
- Rutevurderingsdata kan forbli: Enkelte rutevurderingsposter kan beholdes av hensyn til kvalitet, sikkerhet, misbruksforebygging eller juridisk etterlevelse
- Data fra Sjåførkollegaer: Full kontosletting fjerner medlemskap, koder, forespørsler, forbindelser, hilsener og andre poster som er koblet til konto-ID-en din
- Sosiale sjåførprofiler: Full kontosletting fjerner hovedinnsendinger og ventende leveringshendelser knyttet til kontoen; direkte identifikatorer fjernes fra revisjonsposter som beholdes i sin lovlige lagringsperiode
- Irreversibelt: Sletting kan ikke angres
8. Dine Rettigheter Under GDPR
8.1 Datasubjektrettigheter
Dine Rettigheter og Hvordan Utøve Dem:
- Rett til Tilgang: Eksporter dataene dine når som helst via Personverninnstillinger → "Be om Mine Data"
- Rett til Retting: Rediger profilen, brukernavnet og innstillingene dine i appinnstillinger
- Rett til Sletting: Slett kontoen din fullstendig via Personverninnstillinger
- Rett til Begrensning av Behandling: Deaktiver spesifikke funksjoner via granulære personvernkontroller
- Rett til Dataportabilitet: Eksporter tilgjengelige kontodata i JSON-format; kryptert meldingsinnhold som er utilgjengelig på gjeldende enhet, kan kanskje ikke gjenopprettes eller dekrypteres
- Rett til Innsigelse: Meld deg ut av markedsføring og ikke-essensiell behandling
- Rett til å Trekke Tilbake Samtykke: Endre enhver samtykkebasert innstilling øyeblikkelig
- Eksport og innsigelse for Sjåførkollegaer: Dataeksporten inkluderer kollegadataene dine; deaktivering skjuler deg fra navnesøk, avbryter ventende forespørsler, stopper automatiske hilsener og ny kollegaaktivitet, og beholder godkjente kollegaer og hilsenhistorikk slik at de kan gjenopprettes ved ny aktivering
Merk om rutevurderingsdata:
Rutevurderinger er designet for å minimere direkte identitetsinnsamling, men kommentarer/bilder kan likevel inneholde personopplysninger lagt inn av brukere. Autorisert personell og administratorer kan lese slikt innhold for moderering, sikkerhet, misbruksforebygging og kvalitetsoppfølging.
8.2 Hvordan Utøve Dine Rettigheter
Selvbetjeningsalternativer (Umiddelbart):
- Personverninnstillingsside: Tilgang til alle personvernkontroller og dataeksport
- Profilinnstillinger: Oppdater personlig informasjon og innstillinger
- Varselinnstillinger: Granulær kontroll over alle varseltyper
- Kontosletting: Fullstendig selvbetjent kontofjerning
Kontakt Oss For:
- Komplekse dataforespørsler som krever manuell behandling
- Spørsmål om våre personvernpraksis
- Klager om databehandling
- Tekniske problemer med selvbetjeningsalternativer
8.3 Responstider
- Selvbetjeningshandlinger: Umiddelbar effekt (dataeksport, personverninnstillinger, kontosletting)
- E-postforespørsler: Respons innen 72 timer, fullføring innen 30 dager
- Komplekse Forespørsler: Kan kreve opptil 30 dager, med fremdriftsoppdateringer
- Presserende Sikkerhetsproblemer: Umiddelbar respons i arbeidstiden
9. Finn Venner og Sosiale Funksjoner
9.1 Slik Fungerer det å Finne Venner
Hva Andre Kan Se Når De Søker:
- Ditt Brukernavn: Kan være et pseudonym for personvern
- Din Avatar: Kan være anonymt tegneseriebilde
- Din E-post: Kun hvis de søker spesifikt etter e-postadresse
- Din Online Status: Kun hvis du har gitt samtykke
- Ingen Annen Informasjon: Ingen profildetaljer, posisjon eller aktivitetsdata
Dine Personvernkontroller:
- Profilsynlighet: Sett til Offentlig, Kun Venner eller Privat
- Brukernavnvalg: Bruk hvilket navn du vil, inkludert pseudonymer
- Avatarkontroll: Behold den tilfeldige avataren eller last opp din egen
- Ingen Offentlig Katalog: Du vises kun når spesifikt søkt etter og hvis du har gitt samtykke
Rettslig Grunnlag: Berettiget interesse i å tilby funksjonalitet for å finne venner (Artikkel 6(1)(f) GDPR)
9.2 Ombord Statusdeling
Granulære Synlighetskontroller:
- Samtykke Påkrevd: Må eksplisitt aktivere ombord synlighet
- Synlighetsalternativer: Offentlig, Kun Venner, Kun Meg eller Deaktivert
- Sanntidskontroll: Endre innstillinger når som helst med umiddelbar effekt
- Auto-Avstigning: Automatisk fjernet fra kjøretøy basert på sikkerhets- og tekniske integritetssignaler (for eksempel samtykketilbaketrekking, reise-/sesjonsendring, utgåtte/manglende posisjonsoppdateringer, eller når kjøretøyet ikke lenger er aktivt i sanntidsdata)
- Info om auto-avstigning: En kort forklaring kan vises i appen etter gjenåpning, og blir deretter fjernet
Rettslig Grunnlag: Rettslig grunnlag: Ditt eksplisitte samtykke (Artikkel 6(1)(a) GDPR) - du velger hva du deler
9.3 Oppdagelse i Sjåførkollegaer
- Aktiverte verifiserte sjåfører kan søke etter hele eller deler av det verifiserte navnet til andre aktiverte verifiserte sjåfører. Hvert søk returnerer maksimalt ti treff og er frekvensbegrenset.
- Et søkeresultat viser verifisert sjåførnavn, sjåføravatar og eksisterende kollega-/forespørselsstatus slik at søkeren kan kontrollere mottakeren før forespørselen sendes.
- Dette er adskilt fra profilens synlighetsinnstilling for passasjerbruk. Søket viser ikke e-post, telefonnummer, arbeidsgiver, posisjon, kjøretøy eller ombordstatus. Deaktiverte og blokkerte sjåfører vises ikke.
Rettslig grunnlag: Vår berettigede interesse (Artikkel 6(1)(f) GDPR). Du kan protestere ved å deaktivere Sjåførkollegaer under Personverninnstillinger → Sjåførinnstillinger.
10. Posisjonsdata og Kjøretøysporing
10.1 Posisjonsbruk for Kart- og Rutefunksjoner i Nærheten
Personvern-først Posisjonshåndtering:
- Ikke Vedvarende Brukersporing: Posisjonen din lagres ikke som vedvarende posisjonshistorikk for bruker
- Sanntidsfunksjoner: Brukes for avstandsberegninger til kjøretøy i nærheten, for å finne gjeldende fylke og for å sentrere eller oppdatere kartet
- Forespørsler til Mobilitetskartet: Når Mobilitet er på fra zoomnivå 15, mottar Entur Mobility de geografiske grensene for det synlige kartområdet og de aktiverte typene (elsparkesykler, sykler og delebiler) for å kunne returnere delte mobilitetstilbud i nærheten; Bussenmin sender ikke konto-ID-en eller e-postadressen din i denne forespørselen
- Nettverksmetadata: Som ved vanlige internettforespørsler kan Entur motta teknisk nettverksinformasjon som IP-adressen
- Operatørlenker: Hvis du velger en operatørknapp, overlater Bussenmin en Entur-rapportert eller kontrollert reservelenke til enheten slik at den kan åpne operatørens app eller HTTPS-nettsted. Bussenmin legger ikke konto-ID-en eller e-postadressen din til lenken. Operatøren kan motta vanlig teknisk informasjon eller nettverksinformasjon når målet åpnes, og operatørens personvernregler gjelder
- Midlertidig Behandling: Posisjon og kartgrenser som brukes av denne funksjonen, lagres ikke av Bussenmin som posisjonshistorikk
- Forespørsler til DATEX-kartet: Grensene for det synlige kartområdet sendes til Bussenmins Supabase-backend, som returnerer aktiverte gjeldende stengninger, alvorlige hendelser, planlagte stengninger, større vegarbeid, midlertidig trafikkregulering eller målte forsinkelsesstrekninger i generell vegtrafikk; grensene lagres ikke som brukerens posisjonshistorikk
- Adskilt DATEX-datakilde: Statens vegvesen mottar forespørsler fra Bussenmins backend, ikke sluttbrukerens konto-ID, e-postadresse eller enhets-IP-adresse
- DATEX-utrulling: Under en innlogget test med tillatt brukerliste kan Supabase Auth-bruker-ID-en sammenlignes internt i Bussenmins backend for å avgjøre tilgang, men den sendes ikke til Statens vegvesen
- Enhetskontroll: Du styrer posisjonstillatelsen i enhetsinnstillingene og kan i stedet velge et norsk fylke manuelt
Rettslig grunnlag: Berettiget interesse (Artikkel 6(1)(f) GDPR) i å tilby kart-, nærområde- og mobilitetsfunksjoner. Du styrer posisjonstilgangen gjennom enhetsinnstillingene.
10.2 Ombord Posisjonsdata (Med Ditt Samtykke)
Når Du Velger å Gå Ombord på et Kjøretøy:
- Eksplisitt Samtykke Påkrevd: Du må klikke "Stig på" for å samtykke til posisjonsdeling
- Kjøretøyposisjon Lagret: Din posisjon blir kjøretøyets posisjon mens du er ombord
- Midlertidig Lagring: Posisjonsdata lagret kun mens du forblir ombord
- Automatisk Sletting: Posisjonsdata automatisk slettet når
- - Du klikker "Gå Av" for å forlate kjøretøyet
- - Systemet avslutter ombord-økten din basert på tekniske/sikkerhetsmessige integritetskontroller
- Samtykketilbaketrekking: Du kan trekke tilbake samtykke og gå av når som helst
Din Kontroll Over Ombord Posisjon:
- Synlighetsinnstillinger: Velg hvem som kan se ombordstatusen din (Offentlig, Kun Venner, Kun Meg eller Deaktivert)
- Sanntidskontroll: Endre synlighetsinnstillinger mens du er ombord med umiddelbar effekt
- Øyeblikkelig Fjerning: Gå av kjøretøyet når som helst for å umiddelbart slette posisjonsdataene dine
- Ingen Historiske Data: Vi lagrer aldri hvor du har vært, kun hvor du er for øyeblikket (hvis ombord)
Rettslig Grunnlag: Rettslig grunnlag: Ditt eksplisitte samtykke (Artikkel 6(1)(a) GDPR) - du velger hva du deler
10.3 Kjøretøydata (Anonymt)
Anonym Kjøretøyanalyse:
- Kjøretøyposisjoner: Lagret for sanntidssporing og ruteinformasjon
- Ikke Sporbart: Kan ikke kobles tilbake til individuelle brukere
- Aggregerte Data: Kan brukes for anonym ruteanalyse og tjenesteforbedring
- Ingen Personlig Forbindelse: Kjøretøydata er helt adskilt fra brukerprofiler
Rettslig Grunnlag: Berettiget interesse i å tilby sanntids kjøretøyinformasjon (Artikkel 6(1)(f) GDPR)
10.4 Skjermlesermodus og Bussenmin-knappassistent
To separate tilgjengelighetsfunksjoner med ulik behandling på enheten og i bakgrunnen.
- To separate systemer: Skjermlesermodus er et tekstbasert Bussenmin-grensesnitt tilpasset VoiceOver og TalkBack. Bussenmin-knappassistenten er en separat tjeneste for en paret fysisk knapp og opplest reisehjelp.
- Tilgang: Skjermlesermodus kan brukes uten å eie en Bussenmin-knapp og uten innlogging for anonyme funksjoner. Innlogging, aktiv knappetilgang og paring kreves for Bussenmin-knappassistenten.
- Autentisering i Skjermlesermodus: Innloggingsstatus, innlogging, opprettelse av konto, e-postbekreftelse, glemt, tilbakestilt eller endret passord og utlogging bruker den samme e-postadressen, de samme kontoopplysningene, autentiseringstokenene, Supabase-tjenesten og lokale samtykke- og lagringsvalgene som beskrevet ellers i denne erklæringen. Skjermleserstatusen legges ikke til kontoen eller autentiseringsforespørslene og oppretter ikke nye personopplysninger om funksjonsnedsettelse.
- Lokal kontroll av skjermleser: På Android og iPhone spør appen operativsystemet lokalt om en skjermleser er aktiv, slik at tilgjengelighetskontrollen kan få riktig oppførsel. Resultatet sendes ikke til Bussenmin, inngår ikke i knappetelemetri og brukes ikke til å opprette en profil om funksjonsnedsettelse.
- Automatisk valg av grensesnitt: Når operativsystemet lokalt bekrefter at VoiceOver eller TalkBack er aktiv, velger appen Skjermlesermodus ved oppstart, ved endring mens appen er åpen og når appen kommer tilbake i forgrunnen. Når skjermleseren er av, brukes det vanlige grensesnittet. Denne lokale beslutningen sendes ikke til Bussenmin og oppretter ikke en profil om funksjonsnedsettelse.
- Knappassistenten er separat: Automatisk valg av Skjermlesermodus slår ikke Bussenmin-knappassistenten på, gir ikke knappetilgang, parer ikke en knapp og starter ikke bakgrunnsposisjon. Knappassistenten må aktiveres separat etter den tydelige posisjonsopplysningen og nødvendige systemtillatelser.
- Posisjon i Skjermlesermodus: Skjermlesermodus kan bruke gjeldende enhetsposisjon i forgrunnen til holdeplasser, avganger og reiseplanlegging når brukeren har gitt posisjonstillatelse. Dette følger den generelle posisjonsbeskrivelsen i punkt 10.1 og starter ikke knappens bakgrunnsposisjon alene.
- På- og avstigningssignaler: Når funksjonen er tilgjengelig i Norge og en kvalifisert innlogget bruker har slått på Bussenmin-knappassistenten, er på- og avstigningssignaler på som standard. Innstillingen kan slås av under Bussenmin-knappen i Skjermlesermodus. For en valgt avgang eller reise bruker appen en fersk, presis enhetsposisjon og ferske Entur-data til å avgjøre om et statisk STOPP-signal kan vises på brukerens telefon. Passasjeren må være høyst 300 meter fra nøyaktig kildeplattform. Ett nøyaktig kjøretøy må være før samme stopphendelse og enten høyst 1 000 meter unna i pålitelig gjenværende ruteavstand eller høyst 300 meter unna med den begrensede rettlinjereserven. Tjenestereise, driftsdato, kjøretøy, plattform og stopphendelse kontrolleres; «kjøretøy ved stopp» er ikke et krav. Passasjerens klarsignal krever ikke en deltakende Bussenmin-sjåfør. Flere kandidater vurderes, og uløst likhet mellom de beste sikre treffene fører til venting i stedet for gjetting. Avstigningsreglene endres ikke. Signalbryteren er en funksjonsinnstilling og styrer ikke samtykket til knappassistentens posisjonsbruk; dette samtykket trekkes tilbake ved å slå av knappassistenten.
- Varsel om klart påstigningssignal: I denne appversjonen er utrullingen for varsel om klart påstigningssignal slått av. Bussenmin sender derfor ikke dette OneSignal-varselet, og de tilhørende varsel- og testkontrollene vises ikke. Hvis varslingen senere gjøres tilgjengelig, kan Bussenmin sende ett kort funksjonsvarsel gjennom OneSignal. Tittel og handling vil opplyse at påstigningssignalet er klart og kan vises; brødteksten vil inneholde offentlig linjekode. Bussenmin målretter OneSignal-abonnements-ID-en til appinstallasjonen som foretok knappbeslutningen. OneSignal knytter abonnementet til sine enhets- og eksterne kontoidentifikatorer og mottar språk, ugjennomsiktige hendelses- og navigasjonsidentifikatorer og utløpsmetadata. Push-nyttelasten inneholder ikke passasjer- eller kjøretøykoordinater, rutegeometri, stopphistorikk, hele reisen eller opplest tekst.
- Forgrunnsvisning, åpning og kontroll: Når appen er synlig i forgrunnen, kan den aktive autoritative klarsignalhendelsen vise passasjersignalet automatisk, uavhengig av systemvarsling. Bakgrunns- og låseskjermvarsel om klart påstigningssignal er ikke tilgjengelig i denne appversjonen. Hvis denne varslingen senere aktiveres og brukeren velger Vis signal, henter appens native del en ny posisjon og sender den til Bussenmins kontrolltjeneste for å kontrollere avstand, aktiv signalhendelse og fersk kjøretøyfremdrift. Posisjonen behandles i sanntid og lagres ikke i varselets leveringspost eller sendes til OneSignal. Leveringsposten kan inneholde konto-ID, hashet navigasjonskode, offentlig linje, språk, ugjennomsiktig korrelasjons-ID, forsøk, leverandør-ID og -resultat, feil-, sende-, utløps- og åpningstid og et grovt åpningsresultat. Den slettes sammen med den kortvarige signalhendelsen.
- Varselinnstilling og samtykke: Varsler for påstigningssignal og de tilhørende test- og leveringskontrollene er ikke tilgjengelige i denne appversjonen fordi utrullingen er slått av. Dette endrer ikke brukerens generelle samtykke til pushvarsler eller operativsystemets varslingstillatelse. Hvis funksjonen senere gjøres tilgjengelig, er varselinnstillingen kontofelles og virker bare sammen med eksisterende generelt samtykke til pushvarsler, operativsystemets varslingstillatelse og en aktiv OneSignal-mottaker. Den oppretter ikke et nytt samtykke og kan ikke overstyre et avslag. Teknisk leveringstilstand lagres separat per appinstallasjon med konto-ID, appinstallasjons-ID, plattform, OneSignal-abonnements-ID, kontroller av tillatelse, abonnement og identitet, leveringsresultat, årsak og oppdateringstid. En annen innlogget enhets varseltilstand kan ikke overstyre installasjonen som foretok knappbeslutningen. Innstillingen og leveringstilstanden beholdes til de erstattes eller kontoen slettes.
- Sjåførmottaker og kjøretøyets liveposisjon: Et førersignal kan bare gjøres tilgjengelig for en Bussenmin-bruker som er registrert om bord som sjåfør på det nøyaktig valgte kjøretøyet. Et aktivt passasjerklarsignal for samme nøyaktige kjøretøy kan utløse førersignalet uten en senere passasjer-ombordrad eller separat stoppantallsgrense. Et signal opprettes ikke fra en kjøretøyprøve etter målholdeplassen. Fersk, entydig liveposisjon og rutefremdrift fra Entur for det samme nøyaktige kjøretøyet brukes etter opprettelse til å kontrollere passering; et påstigningssignal krever to påfølgende ferske, ordnede prøver etter passering. Et avstigningssignal for en planlagt etappe avsluttes straks én fersk, ordnet og entydig prøve viser at det nøyaktige kjøretøyets overvåkede stopphendelse er etter den valgte målholdeplassen. Sjåførtelefonens posisjon brukes ikke i denne signalavgjørelsen. Dette endrer ikke annen aktivert behandling av ombordposisjon. Manglende, gammel, identitetsmessig feil eller tvetydig kjøretøyinformasjon og «kjøretøy ved stopp» brukes ikke som passasjebekreftelse. Signalet vises bare mens appen er synlig i forgrunnen; kartet trenger ikke være åpent. Det prioriterte laget kan vises over en åpen kjøretøydialog, side eller annen appdialog, men lukker ikke dialogen og blokkerer ikke kontroller utenfor selve signalflaten. Kontroller som fysisk dekkes av signalet kan ikke aktiveres gjennom det. Førersignalet kan avsluttes manuelt ved at sjåføren aktiverer signalet. Sjåførinnstillingen er på som standard når funksjonen er tilgjengelig og kan slås av i Personverninnstillinger.
- Minimert signalinnhold: En kortvarig klarsignalhendelse på passasjerens telefon kan inneholde passasjerens konto-ID, en hashet kontekstreferanse, tjenestereise og driftsdato, kjøretøy, kildeplattform og stopprekkefølge, offentlig linjekode, grunnlag for rute- eller rettlinjeavstand, avrundede avstander, posisjonsnøyaktighet uten koordinater, tidspunkt for kjøretøyprøven, kandidatantall og -utfall, livssyklusstatus, avslutningsårsak, antall passasjeobservasjoner og tidsstempler for aktivering, visning, fokus, avvisning, passasjeprøve og avslutning. Den inneholder ikke passasjer- eller kjøretøykoordinater, rutegeometri, navn, e-post, telefonnummer, fritekst, opplest tekst eller rå knapp-ID. Det separate førersignalet kan inneholde mottakende sjåførs konto-ID, kjøretøy-, reise-, dato- og stoppidentifikatorer, linje og retning, mål- og kjøretøyruteoffset, Entur-prøvetid, avslutningsårsak, livssyklustider og antall/resultat for mottatte visningsbekreftelser, men ingen rå sjåfør-, passasjer- eller kjøretøykoordinater. Det sendes ingen SMS.
- Lagring og automatisk opprydding: En gjeldende signalhendelse er aktiv i høyst 15 minutter. Et førersignal for påstigning forblir i full størrelse til to påfølgende ferske, ordnede og entydige kjøretøyprøver etter passering bekrefter at målholdeplassen er passert. Et førersignal for avstigning på en planlagt etappe avsluttes straks én fersk, ordnet og entydig kjøretøyprøve viser at det nøyaktige kjøretøyets overvåkede stopphendelse er etter den valgte målholdeplassen. Begge kan avsluttes manuelt av sjåføren og omfattes ellers av sikkerhetsgrensen. Passasjerens klarsignal avsluttes etter samme krav om to ferske, ordnede positive passasjeprøver, ved manuell avvisning eller ved sikkerhetsgrensen. En versjon 2-klarsignalhendelse og tilhørende leveringspost fjernes normalt innen omtrent fem minutter etter hard utløp. Før detaljpostene fjernes, beholdes en minimert, koordinatfri livssyklusoppsummering i høyst 90 dager med statuskategorier, kandidatutfall, varsel-/signalstadier, plattform og tidsstempler, men uten reise-, kjøretøy- eller holdeplassidentifikatorer, varseltekst eller leverandørtoken. For førersignalet beholdes en separat koordinatfri oppsummering i høyst 90 dager med en ugjennomsiktig hendelses-ID, hashet kontekstreferanse, signal- og konteksttype, livssyklusversjon, tidsstempler for aktivering, visning og avslutning samt avslutningsårsak. Denne oppsummeringen inneholder ikke konto-, kjøretøy-, reise-, dato-, linje-, plattform- eller holdeplassidentifikatorer, koordinater, geometri eller tekst. Eldre kompatibilitetshendelser følger sine eksisterende kortvarige regler. Tjenestens øvrige pseudonyme duplikatkontroll beholdes i høyst 24 timer. Passasjerens og sjåførens innstillinger beholdes til de endres eller kontoen slettes.
- Formål med knappassistenten: Gi opplesing av plattform-, avgangs- og reiseinformasjon når en kvalifisert bruker trykker på Bussenmin-knappen eller har aktiv reiseassistanse.
- Valgt avgang og valgt reise: Når en innlogget bruker uttrykkelig velger en avgang eller reise for Bussenmin-knappen, lagrer appens native del en tidsbegrenset, kontobundet kontekst på enheten. Den kan inneholde kontekst-ID, aktiverings- og utløpstid, linje, destinasjon, planlagte og forventede tider, Entur-identifikatorer, navn og koordinater for nøyaktige plattformer, og for en planlagt reise også start, mål og en ordnet liste over kollektiv- og gangetapper. Konteksten erstattes, avsluttes eller fjernes ved utløp, ugyldig tilstand, utlogging eller når brukeren avslutter den.
- Behandling ved knappetrykk: Ved et knappetrykk sendes den aktive konteksten og en fersk enhetsposisjon til Bussenmins beslutningstjeneste for å kontrollere den nøyaktige avgangen eller gjeldende etappe mot ferske Entur-data. Hvis fersk posisjon ikke er tilgjengelig, brukes ikke en lagret posisjon som erstatning.
- Fremdrift for nøyaktig avgang: For en valgt avgang eller gjeldende kollektivetappe sammenligner beslutningstjenesten fortløpende ferske posisjonsobservasjoner for passasjeren og det nøyaktig samsvarende kjøretøyet med linjens geometri og stopp-rekkefølge. Dette brukes til å avvise tvetydige treff, blant annet kjøretøy på parallelle veier, og til å avgjøre om kjøretøyet har betjent og forlatt det valgte stoppet. Når brukeren godtar et tidlig tilbud, lagrer appens native del bekreftelsen og beholder kildeplattformen lokalt mens ombordveiledningen kjører. Den ordinære delte ombordstatusen publiseres først når den eksisterende kontrollen bekrefter fersk telefonposisjon, nøyaktig livekjøretøy og nærhet mellom dem. Bekreftet kildepassering avslutter deretter den tidlige fasen uten et nytt ombordstigningsspørsmål. Hvis det tidlige tilbudet ikke ble godkjent, kan den eksisterende sikkerhetsflyten fortsatt spørre etter passering om passasjeren gikk om bord. For en planlagt reise lagrer den native delen lokalt siste Entur-prøvetid og et begrenset antall positive stopp-rekkefølgeprøver for å spørre om avstigning etter to ferske prøver forbi målholdeplassen. Disse lokale kontrollverdiene slettes når ombordveiledningen avsluttes eller tilbakestilles, når en ny veiledning starter eller når konto byttes. Dette endrer ikke den ordinære ombordstatusens av/på- eller automatiske avstigningsbehandling. Det private fremdriftsgrunnlaget i beslutningstjenesten er bare tilgjengelig for tjenesten, utløper sammen med den valgte konteksten og slettes av en daglig opprydding.
- Gjenoppretting etter en mistet avgang: Når grunnlaget med tilstrekkelig sikkerhet viser at en valgt avgang ble mistet, kan tjenesten finne neste samsvarende avgang. For en valgt reise kan den sende en fersk enhetsposisjon og reisens allerede lagrede mål til reiseplanleggeren for å foreslå en ny reise. Forslaget aktiveres ikke før brukeren bekrefter det.
- Beregning av gangavstand: Når gangavstand er aktivert og kan beregnes, sender Bussenmins backend startkoordinat og koordinatet til den nøyaktige plattformen til Enturs reiseplanlegger for en gangrute. Konto-ID og e-post sendes ikke til Entur i denne forespørselen. Hvis beregningen mislykkes, kan Bussenmin bruke rettlinjeavstand. Det lagres ikke rutegeometri eller trinnvise ganginstruksjoner i den valgte avgangen eller reisen.
- Tydelig posisjonsopplysning og tillatelser: Før knappassistenten aktiveres første gang, viser appen informasjon om posisjonsbruken og ber om nødvendige systemtillatelser. Hvis brukeren ikke fortsetter eller nødvendig tillatelse mangler, aktiveres ikke knappassistenten.
- Bakgrunnsposisjon (Android): Når knappassistenten er slått på og brukeren har gitt «Tillat hele tiden», kan Android bruke posisjon i bakgrunnen for brukerinitierte knappetrykk og aktiv reiseassistanse også når appen ikke er åpen.
- Bakgrunn på iPhone: På iPhone kan knappassistenten bruke posisjon mens appen kjører i forgrunnen eller bakgrunnen. Hvis brukeren sveiper appen helt bort, kan iOS stoppe bakgrunnsfunksjonen til appen åpnes igjen.
- Bakgrunnsoppdatering: Når knappassistenten er på, kan appen oppdatere enhetsposisjon periodisk i bakgrunnen, typisk rundt hvert 10. sekund og konfigurerbart, og ved behov bruke kortere løpende oppdateringer for å holde posisjonen fersk nok.
- Stopp av bakgrunnsoppdatering: Når knappassistenten slås av, stoppes den periodiske bakgrunnsoppdateringen for knappassistenten.
- Samtykke og tilbaketrekking: Brukeren samtykker til den beskrevne posisjonsbehandlingen ved å fortsette etter posisjonsopplysningen og slå på knappassistenten. Samtykket kan trekkes tilbake ved å slå av knappassistenten i appen eller med langt trykk på den fysiske knappen når ingen valgt avgang, valgt reise eller aktiv ombordhandling har prioritet. En valgt avgang eller reise kan avsluttes separat uten å slå av knappassistenten.
- Dataminimering: Knappassistenten bruker bare data som er nødvendige for opplesing og reisehjelp. Posisjon brukes ikke til annonsering, profilering eller salg av data.
- Knappetelemetri: Når BIT-1-innsamling er aktiv for en ellers kvalifisert bruker med Bussenmin-knappen, kan vi for drift, feilsøking og support registrere pseudonyme hendelser knyttet til knappen. Dette kan omfatte enkeltklikk, dobbeltklikk, langt trykk, automatiske og apputløste handlinger, om behandlingen skjedde i forgrunnen, bakgrunnen eller på Android etter at appens oppgave var lukket, normal bruk, valgt avgang, valgt reise, ombordstigningsbekreftelse, aktiv ombordveiledning eller avstigningsbekreftelse, hvilken funksjon som ble utført, resultat, taleleveringsstatus, informasjonsgrunnlag, teknisk svartid og observerbare stadier for mottak, visning, aktivering eller avvisning av påstigningsvarsel. Kilde kan være backend, native Android, native iPhone eller tillatt forgrunnsklient. Når det er nødvendig for å undersøke en konkret hendelse, kan linjekode, destinasjon og Entur-identifikatorer for holdeplass, plattform og tjenestereise inngå. Innsamlingen endrer ikke knappens avgjørelse eller tale. Uendret automatisk overvåking kan samles til én koordinatfri status per kontekst og konfigurerbart intervall; fysiske handlinger, feil og viktige tilstandsendringer samles ikke bort.
- Dataminimering for knappetelemetri: Knappetelemetri inneholder ikke presise eller avrundede brukerkoordinater, kjøretøykoordinater, den fullstendige oppleste teksten, innholdet i sjåførmeldinger, rå knapp-ID, tilgangstoken eller opplysning om at skjermleseren er aktiv.
- Tilknytning og tilgangskontroll: For å administrere Bussenmin-knapper kan knappeidentitet knyttes til bruker og enhet, for eksempel med hash av knapp-ID og app-generert installasjons-ID. Tilgang på tvers av brukere er begrenset til autoriserte administratorer med tjenstlig behov og tofaktorinnlogging.
- Sikker bakgrunnsinnsending: For bakgrunnsinnsending kan enheten lagre en tilbakekallbar, installasjonsavgrenset legitimasjon i operativsystemets sikre lagring. Serveren lagrer bare en enveis hash av legitimasjonen og kontrollerer fortsatt aktiv tilgang, paring og knappetilknytning ved innsending.
- Lagringstid for samhandlingstelemetri: Detaljerte samhandlingshendelser slettes automatisk etter 90 dager. Aggregerte statistikker uten de detaljerte hendelsene kan beholdes for teknisk analyse.
- Estimert tale: Når sikker sanntidsposisjon for kjøretøy ikke er tilgjengelig, starter opplesingen med «Estimert» og bruker forventede avgangstider, ikke bekreftet kjøretøyposisjon.
- Planlagt og oppdatert ankomst: For tilleggsinformasjon om en planlagt reise kan Bussenmin hente ankomstkallet for nøyaktig tjenestereise, driftsdato, holdeplass og stopphendelse hos Entur. Planlagt tid beholdes separat. Bare et ferskt, samsvarende sanntidssvar som ikke er merket upålitelig, beskrives som oppdatert forventet eller faktisk ankomst; ellers opplyser appen at oppdatert forventet ankomst ikke er tilgjengelig. Telemetri kan lagre grunnlagskategori, årsak, tidsforskyvninger og forsinkelse, men ikke opplest tekst.
- Tidligere innsendinger: Kontakt- og leveringsopplysninger, avtale- og samtykkeposter, tilbakemeldinger og teknisk diagnostikk som tidligere er sendt frivillig gjennom Bussenmins tilgjengelighets- eller støtteskjemaer, kan beholdes for dokumentasjon, support, feilsøking og oppfølging etter formålet og lagringstiden som gjaldt ved innsending. Leveringsopplysninger beholdes bare så lenge de trengs for utsending og oppfølging. Andre strukturerte innsendinger kan beholdes i opptil 12 måneder etter at det aktuelle formålet er avsluttet. Rå personlige tilbakemeldinger slettes på forespørsel. Du kan be om innsyn eller sletting ved å kontakte info@bussenmin.com; forespørselen verifiseres via e-post. Rettslig grunnlag er samtykke (Artikkel 6(1)(a)), kontraktsmessig nødvendighet der en tjenesteavtale ble inngått (Artikkel 6(1)(b)), og berettiget interesse i sikkerhet, misbruksforebygging, feilsøking, dokumentasjon og aggregert teknisk analyse (Artikkel 6(1)(f)).
Rettslig grunnlag: For Bussenmin-knappassistenten og tilhørende passasjerposisjon: ditt eksplisitte samtykke (Artikkel 6(1)(a) GDPR). For opprettelse og levering av minimerte på- og avstigningssignaler og funksjonsvarsler om klart påstigningssignal innenfor den aktiverte knappassistenten, mottakervalg, det nøyaktige kjøretøyets ferske Entur-liveposisjon og rutefremdriftsbehandling, dataminimering, misbruksvern og teknisk drift: vår berettigede interesse i å levere og sikre tilgjengelig reisehjelp (Artikkel 6(1)(f) GDPR). Generell levering av pushvarsler bygger i tillegg på ditt eksisterende varslingssamtykke. Passasjeren kan protestere ved å slå signalene av under Bussenmin-knappen. Hvis klart-varselet senere gjøres tilgjengelig, kan det slås av under Innstillinger → Varsler. Sjåføren kan slå signaler av i Personverninnstillinger. Den lokale kontrollen av skjermleserstatus og det automatiske grensesnittvalget sendes ikke til Bussenmin.
10.5 Møtedeteksjon for Sjåførkollegaer (ingen telefonposisjon)
- Kilde: Backendtjenesten bruker sjåførenes aktive ombordtilknytning til kjøretøy og ferske offentlige kjøretøydata fra Entur, blant annet kjøretøy-ID, tjenestereise-/linjekontekst, posisjon, bevegelse og retning.
- Samme vei: Entur-rutegeometri kan brukes som forhåndsfilter, og offentlige veidata fra Statens vegvesens NVDB brukes for å kontrollere at kjøretøyene passerer i motsatt retning på samme vei. Ingen konto-ID, navn eller kollegakode sendes til NVDB.
- Ingen enhetsposisjon: Funksjonen bruker ikke telefonens GPS-posisjon, Bluetooth eller enhetens bevegelsesdata for å oppdage møtet, og den er ikke avhengig av at kartet eller appen er åpen.
- Dataminimering: Kortvarig arbeidstilstand inneholder avstander, prøvetellinger og hashet veiidentitet. Diagnostikk bruker intervallinndelt avstand/retning, kildedataenes alder og resultatkoder; rå koordinater lagres ikke i hilsenhendelsen eller detektordiagnostikken.
- Konservativ behandling: Hvis kjøretøydata er gamle, ufullstendige eller tvetydige, eller samme vei ikke kan bekreftes med høy sikkerhet, opprettes ingen hilsen.
Rettslig grunnlag: Vår berettigede interesse i å levere pålitelige automatiske hilsener med nøyaktighet, sikkerhet, misbruksforebygging og minimert feilsøking (Artikkel 6(1)(f) GDPR). Du kan protestere ved å slå av Automatiske hilsener eller deaktivere Sjåførkollegaer under Personverninnstillinger → Sjåførinnstillinger.
11. Rutevurderingssystem (kommentarer og bilder)
11.1 Anonyme Rutevurderinger
Identitetsminimering med misbruksbeskyttelse:
- Ingen krav om navn/e-post: Rutevurderinger sendes inn uten krav om navn, e-post eller profilidentitet
- Ikke koblet til brukerkonto: Selv om innlogging kreves for å bruke funksjonen, kobles ikke innsendingen til kontoidentitet
- Valgfritt innhold: Vurderingsverdi, kommentartekst, rutekontekst og valgfritt bilde kan lagres
- Anonymt tilbakemeldingstoken: Et lokalt generert tilfeldig tilbakemeldingstoken (lagret i localStorage) brukes for karanteneperiode, anti-spam og misbruksforebygging
- Ikke en maskinvare-ID: Tokenet er systemgenerert og er ikke IMEI/IDFA/Android ID
- Ingen direkte identitetskobling: Tokenet kan ikke direkte identifisere en person fra rutevurderingsposter alene
- Innholdsrisiko: Kommentarer/bilder er brukerinnhold og kan inneholde personopplysninger
11.2 Hvordan Rutevurderinger Fungerer
Vurderingsprosess:
- Valgfri Deltakelse: Du kan velge om du vil vurdere ruter eller ikke
- Identitetsminimert innsending: Vurderinger sendes inn uten krav om kontoidentitet
- Valgfri bildeopplasting: Hvis du legger ved bilde lagres det sikkert og knyttes til vurderingsposten
- Ansiktsblur før dashboard-visning: Opplastede rutevurderingsbilder blir automatisk sladdet før visning i dashboard for ansatte
- Kommentarscreening: Kommentarer screenes for hatefulle ytringer, trusler og upassende språk; flagget innhold kan skjules i dashboard-visninger
- Tjenesteforbedring: Brukt til å forbedre rutekvalitet og tjenestelevering
- Aggregert Visning: Kun gjennomsnittsvurderinger og statistikk vises til brukere
- Moderering og sikkerhetsvurdering: Autorisert personell og administratorer kan vurdere originalt innhold ved misbruk, sikkerhet, juridisk vurdering og regelhåndheving
Rettslig Grunnlag: Rettslig grunnlag: Berettiget interesse (Artikkel 6(1)(f) GDPR) - tjenesteforbedring, misbruksforebygging og plattformsikkerhet
Rutevurderinger behandles med berettiget interesse (Artikkel 6(1)(f) GDPR) for tjenesteforbedring, moderering, misbruksforebygging og sikkerhet. Vurderingene er anonyme og ikke koblet til brukerkontoer, men brukergenererte kommentarer/bilder kan likevel inneholde personopplysninger.
12. Informasjonskapsler og Lokal Lagring
12.1 Essensielle Informasjonskapsler (Påkrevd)
Nødvendig for Appfunksjon:
- Autentiseringstokens: Holder deg trygt innlogget
- Øktbehandling: Oppretthold apptilstanden din
- Sikkerhetstokens: Forhindre uautorisert tilgang
- Brukerinnstillinger: Husk innstillingene dine
Rettslig Grunnlag: Strengt nødvendig for tjenestelevering (ingen samtykke påkrevd under GDPR)
12.2 Valgfri Lokal Lagring
Med Ditt Samtykke:
- Innloggingslegitimasjon: Lagre e-post for raskere innlogging (valgfritt)
- Appinnstillinger: Tema, språk og visningsinnstillinger
- Personverninnstillinger: Dine samtykkevalg og innstillinger
Din Kontroll: Deaktiver i Personverninnstillinger (vil logge deg ut og tømme alle data)
13. Endringer i Denne Personvernerklæringen
Hvordan Vi Håndterer Oppdateringer:
- Varselmetoder: E-post, in-app varsel og nettstedpostering
14. Kontaktinformasjon og Klager
14.1 Kontaktdetaljer
- Generelle Personvernspørsmål: info@asadidev.com
14.2 Tilsynsmyndighet
Du har rett til å inngi klage til din lokale databeskyttelsesmyndighet hvis du mener vi ikke har håndtert personopplysningene dine i samsvar med loven.
EU/EØS-innbyggere:
Kontakt din nasjonale databeskyttelsesmyndighet. En liste er tilgjengelig på: https://edpb.europa.eu/about-edpb/board/members_en
15. Rettslig Grunnlag Sammendrag
Behandlingsaktiviteter og Rettslig Grunnlag:
- Kontoadministrasjon: Kontraktsmessig nødvendighet (Artikkel 6(1)(b))
- Sikkerhet og Svindelforebygging: Berettiget interesse (Artikkel 6(1)(f))
- Kvalifisering og administrasjon for påkrevd appoppdatering: Berettiget interesse (Artikkel 6(1)(f)) - kompatibilitet, sikkerhet, trygg trinnvis utrulling, kontovalg, tilbakerulling og minimert aggregert diagnostikk
- Rutetilpasning (Posisjon): Berettiget interesse (Artikkel 6(1)(f)) - kun midlertidig behandling
- På- og avstigningssignaler for Bussenmin-knappen: Berettiget interesse (Artikkel 6(1)(f)) - tilgjengelig reisehjelp med minimerte, kortvarige signaler; du kan protestere ved å slå av funksjonen under Bussenmin-knappen
- Reiseplanlegger-input: Berettiget interesse (Artikkel 6(1)(f)) - ruteforslag og tjenestepålitelighet
- Reiseplanlegger-favoritter (Lokal lagring): Berettiget interesse (Artikkel 6(1)(f)) - brukervennlighet og raskere tilgang til ruter
- In-app produktinformasjon (ikke-kommersiell): Berettiget interesse (Artikkel 6(1)(f)) - funksjonsoppdateringer, veiledning, relevans og frekvenskontroll
- Ombord Posisjonslagring: Ditt eksplisitte samtykke (Artikkel 6(1)(a)) - når du klikker "Stig på"
- Rutevurderinger, kommentarer og bilder (Anonymt): Berettiget interesse (Artikkel 6(1)(f)) - tjenesteforbedring, moderering, anti-spam og misbruksforebygging
- Bussenmin app feedback (kontotilknyttet, ikke anonym): Berettiget interesse (Artikkel 6(1)(f)) - appforbedring, supportoppfølging og tjenestekvalitet
- Spør Bussenmin supportassistent: Berettiget interesse (Artikkel 6(1)(f)) - svare på supportspørsmål og gjøre hjelp lettere tilgjengelig. Kun spørsmålstekst, språk, land, plattform og appversjon sendes når assistenten brukes
- Sjåførskryt (Anonymt): Berettiget interesse (Artikkel 6(1)(f)) - ingen personlige passasjerdata samlet inn
- Standardaktivering, navneoppdagelse, relasjoner, automatiske hilsener, sikkerhet, frekvensbegrensning, pålitelighet og minimert diagnostikk for Sjåførkollegaer: Berettiget interesse (Artikkel 6(1)(f)); du kan protestere ved å deaktivere funksjonen i Personverninnstillinger
- Frivillige sosiale sjåførprofiler: Kontraktsmessig nødvendighet (Artikkel 6(1)(b)) for innsending, gjennomgang og visning; berettiget interesse (Artikkel 6(1)(f)) for moderering, sikkerhet, misbruksforebygging, revisjon og håndheving
- Finn Venner: Ditt samtykke (Artikkel 6(1)(a))
- Sosiale Funksjoner: Ditt samtykke (Artikkel 6(1)(a))
- Push-varsler: Ditt samtykke (Artikkel 6(1)(a))
- Markedsføring (Fremtidig): Ditt samtykke (Artikkel 6(1)(a))
- Juridisk Overholdelse: Juridisk forpliktelse (Artikkel 6(1)(c))
Sist oppdatert: 01.09.2026 - Versjon 3.40
Ikrafttredelsesdato: Ikrafttredelsesdato: Denne personvernerklæringen trer i kraft umiddelbart ved publisering.