Privatliv uden småt

Persondata og børnedata

Vi behandler kun de oplysninger, der er nødvendige for at forbinde en finder med den rigtige familie, drive kontoen og levere køb. Her kan du se præcis hvilke data, hvorfor, hvem der modtager dem, og hvornår de slettes.

Gældende fra 29. august 2026Version 2026-08-29-v9

Børneprofil

Fornavn, alder og valgfrit billede

Finderadgang

Kun via en tilfældig aktiv session

Hændelser

Slettes automatisk efter 30 dage

Samtaler

Lyd og video bliver ikke optaget
1

Dataansvarlig og kontakt

NextBit IT (NEARVI), CVR 36113294, Lærkevej 2, 4532 Gislinge, er dataansvarlig for NEARVI. Spørgsmål og anmodninger om persondata sendes til mail@nearvi.net eller via supportformularen.

Politikken gælder Nearvis hjemmeside, familiedashboard, finder-sessioner, support, Nearvi til iOS og Android, Nearvi GO samt køb leveret gennem App Store og Google Play. Den gælder også webshop og administration, selv om disse funktioner ikke er en del af mobilappens købsnavigation. Stripe, Google, Apple, transportører og visse andre leverandører kan være selvstændigt dataansvarlige for egne lovpligtige eller sikkerhedsmæssige formål.

2

Hvilke oplysninger vi behandler

OmrådeOplysningerKilde
Konto og adgangNavn, e-mail, valgfrit telefonnummer og billede, sprog, hash af adgangskode, passkey-public key og enhedsoplysninger, Google-/Apple-ID, login- og sikkerhedshændelser samt et krypteret Apple-token, der kun bruges til tilbagekaldelse ved unlink eller kontosletning.Dig, din enhed og den loginudbyder, du selv vælger.
Barn og familieBarnets fornavn, alder, valgfrit profilbillede, tilknyttede armbånd samt værgers/kontaktpersoners navn, relation, kontaktoplysninger, billede og adgangsstatus.Kontoejeren, en inviteret værge og brugen af tjenesten.
KæledyrNavn, art, race, farve, køn, chipnummer, temperament, valgfrit billede og oplysninger, ejeren vælger at vise ved scanning.Ejeren og brugen af tjenesten.
HændelserScanningstid, session, sprog, chat, oversættelse, SOS, opkaldsstatus, læse-/alarmstatus og frivilligt delt lokation.QR-scanning, finder, familie og enheder.
Aktivitetsfeed og ugeoversigtEn dataminimeret Family-oversigt med profilreference, hændelsestype, grov aktørtype, tidspunkt og personlig læsestatus. Beskedtekst, noter, kontakter og koordinater kopieres ikke til feedet. Den frivillige ugeoversigt beregnes kun for den voksne ejer og gemmes ikke som genereret tekst.Eksisterende Nearvi-hændelser, den indloggede voksne og Nearvis server. Ugeoversigten bruger ingen AI-model og sender ingen automatisk push.
Smart Check-insAftalens navn, sted, tidspunkt, gentagelse, påmindelser, svar og status samt en kort, synlig placeringsdeling, når den unge selv starter den, eller når en forælder aktivt starter den efter et reelt manglende check-in. Vi registrerer også, hvem der faktisk åbnede placeringen.Den voksne kontoejer, barnet eller den unge og de godkendte familieenheder.
Nearvi AIDen voksnes spørgsmål samt en aktuel, adgangskontrolleret familieoversigt med pseudonymiserede profil- og check-in-navne, profiltype og alder, produkt-/kontakt-/enhedsantal, Tryghedsdøgn, relevante check-ins, åbne familiesignaler og aktive finderhændelser. Hvis den voksne selv godkender en påmindelsesregel, gemmes typen, den valgte tærskel og seneste udløsning. For guidet AI i Nearvi Go gemmes den seneste forældrebeslutning pr. børneprofil med samtykkeversion, tidspunkt og administrator.Den indloggede voksne og Nearvis server. For 7–12-årige kaldes AI-modellen kun efter et aktivt, versionsstemplet samtykke fra profilens familieadministrator. Rå navne, kontaktoplysninger, noter og præcise lokationer medsendes ikke til AI-modellen.
Køb og leveringVed App Store- og Google Play-køb: produkt-ID, purchase token eller signeret transaktions-ID, obfuskeret konto-/profilbinding, ordre-ID, miljø, consume-status samt refund-, revoke- og void-status. Ved fysisk levering: navn, e-mail, telefon, adresse, udleveringssted, kurv, rabat, pris, betalingsstatus, retur, fragtlabel og tracking. Nearvi modtager ikke det fulde betalingskortnummer.Dig, Apple App Store, Google Play eller — ved webhandel — Stripe, Shipmondo og transportøren.
Support og driftSagsnummer, kontakt, emne, besked, status, administrative ændringer samt begrænset teknisk log- og fejlinformation.Dig, supporten og systemet.

Vi gemmer ikke dit fulde kortnummer, din Google-/Apple-adgangskode eller indholdet af lyd- og videosamtaler. Et Apple-token opbevares kun krypteret på serveren for at kunne tilbagekalde Log ind med Apple, når forbindelsen eller kontoen slettes.

3

Særligt om børnedata

Barnet har sine egne rettigheder

Kontoen administreres af en voksen, men oplysningerne handler om barnet. Barnet er derfor selv registreret og skal informeres og inddrages på en måde, der passer til alder og modenhed. Se den korte forklaring til børn.

Kontoejeren skal have forældremyndighed eller en anden gyldig ret til at oprette og administrere barnets profil. Opret ikke en profil i strid med barnets interesser eller en anden forældremyndighedsindehavers rettigheder. Kontakt os ved uenighed; vi kan sætte adgangen på pause, mens forholdet undersøges.

En børneprofil er bevidst begrænset til fornavn, alder, valgfrit billede og produktrelationer. Indtast ikke CPR-nummer, diagnose, medicin, skole, hjemmeadresse eller andre følsomme oplysninger i fritekst eller support. NEARVI har ikke brug for dem for at skabe sikker kontakt.

Et profilbillede er frivilligt og vises først for en finder i den beskyttede session efter en scanning. Telefonnummer, adresse, efternavn og loginoplysninger vises ikke. Billedet kan fjernes straks i dashboardet.

Guidet Nearvi AI i Nearvi Go er slået fra som standard pr. børneprofil. Familieadministratoren skal aktivt slå det til og kan trække valget tilbage med det samme. For 7–12-årige findes ingen fri chat: barnet vælger kun mellem godkendte emner om dagens aftaler, privatliv og hjælp. AI kan ikke sende SOS, beskeder eller opkald og kan ikke starte eller dele placering. Oplysninger pseudonymiseres og modereres før behandling hos OpenAI API, og API-data bruges ikke til modeltræning som standard.

Et modent barn kan selv bede om indsigt, rettelse eller sletning. Forælderen kan normalt hjælpe, men NEARVI vurderer konkret, hvordan barnets egne interesser og rettigheder bedst beskyttes.

Barnets egen Nearvi-adgang oprettes ikke med e-mail, Google, Apple eller den voksnes adgangskode. Den voksne opretter en kortlivet engangskode, som bindes til barnets profil og den konkrete enhed. Adgangen kan tilbagekaldes separat og viser ikke køb, saldo, ordrer eller administrative familieoplysninger.

4

Scanninger, lokation og kommunikation

En QR-scanning opretter en tilfældig finder-session. Finderen skal først vælge, at vedkommende vil hjælpe, før profil- og kontaktfunktioner åbnes. Sessionen giver ikke adgang til familiedashboardet.

Finderens sprog, beskeder og frivilligt delte placering behandles for at forbinde parterne. Finderen får information ved indsamling og kan undlade kamera, mikrofon eller lokation. Browserens tilladelse er en teknisk adgangstilladelse og ikke i sig selv grundlaget for al behandling.

Tekst oversættes som udgangspunkt på NEARVIs lokale server. Hvis en ekstern oversættelsesfunktion senere aktiveres, skal denne politik og leverandøroversigten opdateres, før beskedindhold sendes dertil.

Lyd og video sendes mellem enhederne via WebRTC. Cloudflare TURN kan videresende den krypterede trafik, når en direkte forbindelse ikke kan oprettes. NEARVI optager eller gemmer ikke selve lyd- og videosamtalen, men behandler den nødvendige opkaldsstatus og forbindelsesmetadata.

Når en bruger beder om en rute, sendes relevante start- og slutkoordinater til OpenRouteService, som leveres af HeiGIT og bygger på OpenStreetMap-data. Kortfliser hentes via NEARVIs server; rutedata bruges derfor kun, når brugeren aktivt vælger funktionen.

Ved Smart Check-ins kan en ung på en godkendt, lokationsunderstøttet klient selv starte en synlig og tidsbegrænset placeringsdeling. En forælder kan desuden aktivt starte 30 minutters placering efter et reelt manglende check-in, hvis enheden på forhånd er klargjort med de nødvendige systemtilladelser. Nearvi GO til Android distribueres som en lokationsfri børnevariant og får ikke serverens lokationscapabilities. Placeringen markeres først som aktiv, når en godkendt enhed har leveret et nyt placeringspunkt. Hvis telefonen er lukket, offline eller mangler tilladelser, vises den derfor som ventende og aldrig som en falsk liveposition. Nearvi bruger ikke skjult eller konstant sporing; systemets baggrundsadgang bruges kun under den synlige 30-minutters deling. Delingen stopper senest efter den valgte korte periode, kan stoppes før tid, og systemet registrerer kun en visning, når en godkendt voksen faktisk åbner placeringen.

5

Formål og behandlingsgrundlag

FormålDatabeskyttelsesgrundlag
Oprette konto, login, produkter, køb, levering, saldi og kundeservice.Nødvendigt for aftalen med den voksne bruger, GDPR art. 6, stk. 1, litra b.
Behandle almindelige oplysninger om et barn, værge eller finder for at skabe sikker og privat kontakt.NEARVIs legitime interesse i at levere den aftalte sikkerhedsfunktion med mindst mulige data, art. 6, stk. 1, litra f. Ved en konkret akut situation kan vitale interesser desuden være relevante, litra d.
Profilbilleder og frivillige profiloplysninger.Legitim interesse i identifikation under en aktiv hjælpehændelse, art. 6, stk. 1, litra f. Funktionen er valgfri, og oplysningerne kan fjernes når som helst.
Sikkerhedslog, rate limits, misbrugsforebyggelse, backup og fejlsøgning.Legitim interesse i fortrolighed, integritet, dokumentation og stabil drift, art. 6, stk. 1, litra f.
Levere Nearvi AI som valgfri, rådgivende hjælp til den voksne bruger.Nødvendigt for den AI-funktion, den voksne aktivt vælger at bruge, og NEARVIs legitime interesse i at forklare kontoens eksisterende status sikkert. Nearvi kan vise en kort, proaktiv familieindsigt ud fra den samme autoriserede status, men alarmniveau og handling fastlægges altid af faste sikkerhedsregler. AI’en udfører ikke selv handlinger og træffer ikke afgørelser med retsvirkning. En påmindelse oprettes eller ændres kun efter den voksnes aktive godkendelse og udløses derefter af faste serverregler uden et nyt AI-kald.
Ordre-, betalings- og regnskabsdokumentation.Retlig forpligtelse, herunder bogføringsregler, art. 6, stk. 1, litra c.
Kamera, mikrofon, notifikationer og præcis lokation på en bestemt enhed.Funktionen startes kun efter brugerens aktive valg og enhedstilladelse. Den underliggende behandling følger det relevante grundlag ovenfor.

Vi bruger ikke børne- eller hændelsesdata til annoncering, markedsføring, salgsprofiler eller automatiske afgørelser med retsvirkning. Tjenesten viser funktionelle status- og sikkerhedsadvarsler; de er ikke profilering.

6

Hvem oplysninger kan blive delt med

ModtagerRolle og nødvendige data
RailwayHoster NEARVIs webapp, database og interne services. NEARVIs primære kundedata og aktive systemer er hostet i EU. Nødvendige drifts- og sikkerhedsdata behandles efter en databehandleraftale.
Microsoft 365Afsender transaktionelle e-mails og behandler modtageradresse samt mailindhold.
CloudflareDNS, tunnel, trafikbeskyttelse og TURN. Behandler bl.a. IP-, trafik- og forbindelsesdata samt krypteret videresendt opkaldstrafik.
StripeCheckout, betaling og svindelforebyggelse. Modtager kunde-, ordre- og betalingsdata og er for dele af behandlingen selvstændigt dataansvarlig.
Shipmondo, PostNord og daoFragtvalg, label, advisering, levering og tracking. Modtager kontakt-, adresse-, pakketype- og leveringsdata.
Google eller AppleVed brugerens valg af socialt login modtager Nearvi et stabilt konto-ID, bekræftet e-mail og eventuelt navn—aldrig adgangskoden. Ved App Store-/Google Play-køb behandles produkt-ID, purchase token eller signeret transaktion, ordre-, consume-, refund-, revoke- og voidstatus samt en obfuskeret Nearvi-binding. For Apple-login opbevares et revokérbart token krypteret og kun til tilbagekaldelse ved unlink eller kontosletning.
OpenAI APIKun når Nearvi AI er aktiveret. Modtager et spørgsmål eller et relevant statusfingeraftryk og en dataminimeret, pseudonymiseret Nearvi-kontekst for at formulere rådgivende tekst. Konteksten kan omfatte de seneste 30 dages autoriserede hændelsesforløb, herunder alarmtyper, relevant chat, opkaldsstatus og tidspunkter for placeringsdeling. Kendte profilnavne og kontaktoplysninger pseudonymiseres eller fjernes, og præcise lokationer sendes ikke. Fritekst i en relevant hændelseschat kan indeholde andre oplysninger, som deltagerne selv har skrevet. Proaktive kort, dagsbriefing, readiness-kontrol og hændelsestidslinjer har altid en deterministisk standardtekst og kræver derfor ikke et nyt modelkald ved hver opdatering. AI kan foreslå et udkast til en Smart Check-in-aftale, men aftalen oprettes først, når den voksne gennemgår og aktivt gemmer den.
Push- og SMS-platformeLeverer valgte alarmer. Push-platformen modtager et enheds-endpoint og minimal hændelsesmetadata. Familiepush ved en aktiv placeringsdeling kan indeholde profilens fornavn, men aldrig koordinater, chatindhold eller kontaktoplysninger. SMS-leverandøren modtager telefonnummer og det nødvendige alarmindhold.
Korttjeneste og OpenRouteService (HeiGIT)Leverer kortfliser eller den gårute, brugeren aktivt beder om. Start- og slutkoordinater sendes kun ved den konkrete ruteberegning; familiens startposition gemmes ikke på Nearvi-kontoen.

Verificerede værger får kun adgang til de børn eller kæledyr, de er knyttet til. En finder får kun den begrænsede session, der hører til den scannede kode. Administratoradgang er begrænset og logges.

Oplysninger kan også udleveres til myndigheder, hvis NEARVI er retligt forpligtet, eller hvis det er nødvendigt for at fastlægge, gøre gældende eller forsvare et retskrav.

7

Behandling uden for EU/EØS

Flere leverandører har globale infrastrukturer eller underleverandører. Hvis personoplysninger overføres til et land uden for EU/EØS, skal NEARVI bruge et gyldigt overførselsgrundlag, fx EU-Kommissionens tilstrækkelighedsafgørelse eller standardkontraktbestemmelser med nødvendige supplerende foranstaltninger.

Du kan bede om oplysninger om den aktuelle leverandør, behandlingsregion og kopi eller beskrivelse af garantierne via mail@nearvi.net. Leverandører må ikke tilføjes til behandling af børne- eller hændelsesdata uden forudgående kontrakt- og risikovurdering.

8

Hvor længe data gemmes

DataSlettefrist
Finder-sessioner, beskeder, alarmer og lokationerAutomatisk senest 30 dage efter sessionens oprettelse. En profil kan slettes tidligere fra kontoen.
Check-in-historik og korte placeringsdelingerCheck-in-resultater og nødvendige visningskvitteringer opbevares højst 30 dage i familieoverblikket. Rå placeringspunkter slettes tidligere, når delingen udløber eller den unge stopper den, medmindre en konkret sikkerhedshændelse kræver kortvarig dokumentation.
Mobile Family-aktivitetsfeed og ugeoversigtDen genopbyggelige aktivitetsprojektion og dens læsekvitteringer slettes automatisk senest 30 dage efter den autoritative hændelse. Ugeoversigten beregnes ved visning og gemmes ikke. Den voksne kan altid slå sin oversigtspræference fra; den slettes ved kontosletning.
Barnets enhedssessionUdløber senest efter 90 dage, ved tilbagekaldelse fra den voksne eller ved sletning af profilen. Engangskoden udløber efter 15 minutter og kan kun bruges én gang.
Login-sessionerNormalt højst 12 timer. Udløbne sessioner slettes ved den planlagte oprydning.
Face ID-enhedsfornyelseVed almindelig mobilfornyelse gemmer serveren kun en hash af et roterende enhedstoken i højst 31 dage. Hvis en voksen selv aktiverer Face ID, Touch ID eller stærk Android-biometri, kan den tilbagekaldelige enhedsberettigelse vare højst 180 dage. Bearer-adgang er fortsat kortlivet, og adgangen tilbagekaldes ved logout, kontosletning, deaktivering eller fjernelse af enheden. Det rå token opbevares kun beskyttet på telefonen.
Password-reset, OAuth-state og WebAuthn-challengesResetlink udløber efter 30 minutter; de øvrige kortlivede oplysninger udløber efter få minutter og slettes ved oprydning.
Apple-revocation-tokenSlettes straks efter vellykket tilbagekaldelse. Hvis Apple midlertidigt ikke svarer, ligger tokenet krypteret i en anonym retry-kø uden navn, e-mail eller familieoplysninger, indtil revocation lykkes. Ældre Apple-konti uden et historisk token får vejledning til manuel fjernelse.
Profil, billede, værge og push-endpointIndtil brugeren fjerner oplysningen, profilen eller kontoen. Ugyldige push-endpoints fjernes automatisk.
Lukkede supportsagerHøjst 24 måneder efter seneste ændring, medmindre en konkret tvist kræver længere dokumentation.
Nearvi AI-samtalerNearvi gemmer ikke spørgsmål eller svar som chathistorik. En begrænset driftslog indeholder kun tidspunkt, tilfældigt request-ID, model, resultat, svartid og tokenantal — ikke bruger-ID eller samtaleindhold — og beskæres automatisk efter højst 30 dage.
Store-notifikationer og revocation-metadataGoogle Play RTDN-message-ID og purchase-tokenhash samt afsluttede Apple-login-revocationmetadata slettes automatisk efter højst 30 dage. Den verificerede købstransaktion følger den relevante konto-, sikkerheds- og regnskabsfrist.
Sikkerheds- og administrationslogHøjst 12 måneder, medmindre en konkret sikkerhedssag eller et retskrav kræver længere opbevaring.
Ordre-, betalings- og regnskabsmaterialeSom udgangspunkt 5 år fra udgangen af det relevante regnskabsår efter bogføringsreglerne. Oplysninger uden dokumentationskrav slettes tidligere.
SikkerhedskopierNatlige, adgangsbegrænsede backups opbevares højst 31 dage. En slettet oplysning kan derfor eksistere utilgængeligt i en backup indtil rotation.

Kontosletning fjerner aktive profiler, billeder, loginmetoder, saldi og almindelige kontodata. Hvis Apple-login er tilknyttet, tilbagekalder Nearvi tokenet hos Apple. Ved et midlertidigt Apple-nedbrud fortsætter en anonym, krypteret retry-kø uden den slettede konto. Ordredokumentation bevares uden aktiv konto, når loven kræver det. Data i en backup gendannes kun ved driftsnedbrud og omfattes igen af den normale sletning.

9

Cookies, lokal lagring og enhedstilladelser

NEARVI bruger nødvendige HttpOnly-cookies til login og kortlivede sikkerhedscookies til passkey- og OAuth-flow. De kan ikke bruges af annoncører og kræver ikke samtykke, når de alene er nødvendige for den funktion, brugeren beder om.

Browseren kan lokalt gemme begrænset funktionel tilstand, fx visningsvalg eller oplysninger nødvendige for en finder-session. NEARVI bruger ikke annoncecookies eller tredjepartsanalyse i den beskrevne løsning.

Kamera, mikrofon, notifikationer og lokation åbnes kun efter enhedens tilladelse. Tilladelsen kan ændres i browserens eller telefonens indstillinger. Tilbagekaldelse stopper fremtidig adgang på enheden, men sletter ikke automatisk oplysninger, der allerede lovligt er gemt.

10

Dine og barnets rettigheder

Afhængigt af situationen kan den registrerede få indsigt, rettelse, sletning, begrænsning, dataportabilitet og gøre indsigelse mod behandling baseret på legitim interesse. Et samtykke kan altid trækkes tilbage, uden at det ændrer lovligheden af tidligere behandling.

En indlogget kontoejer kan eksportere kontoens data og slette kontoen på Kontosiden. Kontosletning kan også startes uden login eller app på den offentlige kontosletningsside. Hvis du vil beholde kontoen og kun slette udvalgte data, kan du bruge den offentlige side til sletning af valgte data. For andre anmodninger skriver du til mail@nearvi.net. Vi kan bede om rimelig identifikation og dokumentation for forældremyndighed eller fuldmagt, især når anmodningen handler om et barn eller en værge.

Vi svarer uden unødig forsinkelse og normalt senest én måned efter en komplet anmodning. Visse rettigheder har undtagelser, fx når regnskabslovgivning eller et retskrav kræver fortsat opbevaring.

Du kan klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, hvis du mener, at behandlingen er i strid med reglerne.

11

Sikkerhed og hændelser

NEARVI bruger HTTPS, stærk adgangskodehashing, HttpOnly-sessioner, passkeys, rolle- og profilbaseret adgangskontrol, rate limits, tilfældige QR- og sessionsnøgler, sikkerhedslog, planlagt sletning og verificerede backups. Produktionshemmeligheder opbevares adskilt fra den offentlige kode.

Behandlingen omfatter børn, lokation og kommunikation under mulige sikkerhedshændelser. NEARVI skal derfor vedligeholde en dokumenteret konsekvensanalyse (DPIA), leverandørkontrol, adgangsrevision og beredskabsplan—ikke kun en offentlig privatlivstekst.

Et mistænkt brud undersøges og dokumenteres. Når reglerne kræver det, anmeldes brud til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at NEARVI er blevet bekendt med bruddet. Berørte personer informeres uden unødig forsinkelse ved høj risiko.

12

Ændringer og spørgsmål

Politikken opdateres, når datatyper, formål, leverandører eller slettefrister ændres. Væsentlige ændringer meddeles i tjenesten eller via e-mail, før de får betydning, når reglerne kræver det. Den gældende version og dato står øverst.

Har du spørgsmål om en konkret finder-session, profil eller leverandør, så oplys kun relevant profilnavn, ordrenummer eller sagsnummer—send aldrig adgangskode eller aktiveringskode.