This Privacy Policy ("Tietosuojaseloste") describes how Stonefish Holdings Oy ("we", "us") processes personal data when you use the BugBeat mobile application and related services. We process your data in accordance with the EU General Data Protection Regulation (EU 2016/679, "GDPR") and the Finnish Data Protection Act (Tietosuojalaki 1050/2018).
BugBeat is built so that you do not need to create an account, and we do not collect your name, email address, phone number, exact home location or any other identifier you would normally consider identifying. Reports you submit are anonymous to other users and to us. Some technical identifiers (such as a randomly generated anonymous device identifier) are still considered personal data under the GDPR, and are described below.
| Category | Purpose | Legal basis |
|---|---|---|
| Location data — used in two ways: (a) for community reports, the device's GPS reading is randomly offset on-device within a disk of approximately 200 m radius before the report is saved or transmitted, so the precise reading is never persisted or sent off the device; the visible map circle is intentionally larger than this offset radius so the true location is somewhere inside the circle, not at its centre; (b) for push-notification proximity matching, the device-reported coordinates are stored at the precision the device returns (typically tens of metres, depending on accuracy mode), associated only with your push-notification token, not with your identity | Showing nearby community alerts; attaching a coarse location to anonymous reports so families nearby see them; matching incoming alerts to nearby devices for push delivery | Consent (Art. 6(1)(a) GDPR) — granted via the system location permission. You can revoke it at any time in your device settings. |
| Push notification token (Expo / Apple / Google) | Sending you alerts when new cases are reported nearby or at a linked institution (Premium feature) | Consent (Art. 6(1)(a) GDPR) — granted via the system notification permission. |
| Anonymous Firebase user ID (random string) | Per-user monthly quotas for the AI identification feature; preventing abuse | Legitimate interest (Art. 6(1)(f) GDPR) — preventing service abuse and managing infrastructure costs. |
| Linked institution IDs (e.g. school or daycare IDs you choose to link) | Showing alerts scoped to your linked institutions; sending institution-targeted notifications | Consent (Art. 6(1)(a) GDPR) — you actively choose which institutions to link. |
| Symptom descriptions and photos you submit to the AI Identifier | Generating an AI-assisted possible identification of a parasite or condition | Consent (Art. 6(1)(a) GDPR) — only the content you actively submit is processed. |
| Hashed IP address (SHA-256) | Per-IP rate limiting on report and identification endpoints to prevent spam and abuse | Legitimate interest (Art. 6(1)(f) GDPR). |
| RevenueCat subscription identifier and entitlement status | Managing your in-app subscription ("BugBeat Premium") and unlocking premium features | Performance of a contract (Art. 6(1)(b) GDPR). |
| Server request logs — request method, path, status code, duration and hashed IP for API requests | Operating, securing and debugging the service | Legitimate interest (Art. 6(1)(f) GDPR). Logs are kept on a short rolling window and not aggregated with identifying data. |
We do not process special categories of personal data (Art. 9 GDPR) such as health data tied to an identified person. Reports describe a condition observed in your household and are not linked to an identified person.
We use the following processors who handle data on our behalf under data-processing agreements:
We do not sell your personal data and we do not share it with third parties for advertising purposes.
Some of the processors above (notably OpenAI, RevenueCat, Expo and some Google services) are based in the United States or process data globally. When personal data is transferred outside the EU/EEA, we rely on the European Commission's Standard Contractual Clauses (SCCs, Decision (EU) 2021/914) and, where applicable, the EU-U.S. Data Privacy Framework as the safeguard required by Chapter V of the GDPR.
Under the GDPR you have the right to:
Because BugBeat is anonymous-by-design, we may need additional information from you (such as your anonymous device ID, visible in the Settings screen of the app) to locate any data that relates to you. Send requests to info@bugbeat.app. We will respond within one month.
You also have the right to lodge a complaint with the supervisory authority. In Finland this is the Office of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto), Lintulahdenkuja 4, 00530 Helsinki — tietosuoja.fi.
We use HTTPS for all data in transit, hashed IP addresses for rate-limit records, server-side input validation, and access controls on Firestore. The application does not collect or store your name, contact details or precise device identifiers. As an additional privacy-by-design measure, community-report coordinates are randomised on-device within a small disk before transmission, so the precise GPS reading never reaches our servers.
BugBeat is intended for adults reporting on their own household. We do not knowingly collect personal data from children under 13. The app does not require any account or personally identifying information.
We may update this Privacy Policy. The "Last updated" date at the top of this page reflects the most recent change. Material changes will be communicated in the app.
Questions about this Privacy Policy or your personal data? info@bugbeat.app
Tämä tietosuojaseloste kuvaa, miten Stonefish Holdings Oy ("me") käsittelee henkilötietoja, kun käytät BugBeat-mobiilisovellusta ja siihen liittyviä palveluja. Käsittelemme tietojasi EU:n yleisen tietosuoja-asetuksen (EU 2016/679, "GDPR") ja Suomen tietosuojalain (1050/2018) mukaisesti.
BugBeat on suunniteltu siten, ettei sinun tarvitse luoda tiliä, emmekä kerää nimeäsi, sähköpostiosoitettasi, puhelinnumeroasi, tarkkaa kotisijaintiasi tai muita tunnistetietoja. Lähettämäsi ilmoitukset ovat anonyymejä sekä muille käyttäjille että meille. Joitakin teknisiä tunnisteita (kuten satunnaisesti luotu anonyymi laitetunniste) pidetään silti GDPR:n mukaisina henkilötietoina, ja ne kuvataan alla.
| Tietoryhmä | Käyttötarkoitus | Oikeusperuste |
|---|---|---|
| Sijaintitiedot — käytetään kahdella tavalla: (a) yhteisöilmoituksissa laitteen GPS-lukemaa siirretään satunnaisesti laitteella noin 200 metrin säteisen kiekon sisällä ennen ilmoituksen tallentamista tai lähettämistä, joten tarkkaa lukemaa ei koskaan tallenneta eikä lähetetä laitteelta; kartalla näkyvä ympyrä on tarkoituksella tätä siirtosädettä suurempi, jotta todellinen sijainti on jossakin ympyrän sisällä eikä sen keskipisteessä; (b) push-ilmoitusten lähialuekohdistuksessa laitteen ilmoittamat koordinaatit tallennetaan laitteen tarjoamalla tarkkuudella (tyypillisesti kymmeniä metrejä, riippuu tarkkuusasetuksesta) ja liitetään vain push-tunnisteeseen, ei henkilöllisyyteesi | Lähellä olevien yhteisöilmoitusten näyttäminen; karkean sijainnin liittäminen anonyymeihin ilmoituksiin; saapuvien hälytysten kohdistaminen lähellä oleville laitteille | Suostumus (Art. 6(1)(a) GDPR) — annetaan järjestelmän sijaintiluvalla, peruutettavissa milloin tahansa. |
| Push-ilmoitustunniste (Expo / Apple / Google) | Hälytysten lähettäminen lähistöllä tai linkitetyssä laitoksessa havaituista uusista tapauksista (Premium-ominaisuus) | Suostumus (Art. 6(1)(a) GDPR) — annetaan järjestelmän ilmoitusluvalla. |
| Anonyymi Firebase-käyttäjätunnus (satunnainen merkkijono) | AI-tunnistustoiminnon käyttäjäkohtaiset kuukausirajat; väärinkäytön ehkäisy | Oikeutettu etu (Art. 6(1)(f) GDPR) — palvelun väärinkäytön estäminen ja kustannusten hallinta. |
| Linkitettyjen laitosten tunnisteet (esim. valitsemasi koulu tai päiväkoti) | Linkitettyjen laitosten kohdennetut hälytykset | Suostumus (Art. 6(1)(a) GDPR) — valitset itse linkitettävät laitokset. |
| AI-tunnistimeen lähettämäsi oirekuvaukset ja valokuvat | Tekoälyn avustaman tunnistusehdotuksen tuottaminen | Suostumus (Art. 6(1)(a) GDPR) — vain itse aktiivisesti lähettämäsi sisältö käsitellään. |
| Tiivistetty IP-osoite (SHA-256) | Pyyntöjen IP-kohtainen rajoitus väärinkäytön ja roskan estämiseksi | Oikeutettu etu (Art. 6(1)(f) GDPR). |
| RevenueCat-tilaustunniste ja oikeustaso | BugBeat Premium -tilauksen hallinta ja maksullisten ominaisuuksien avaaminen | Sopimuksen täytäntöönpano (Art. 6(1)(b) GDPR). |
| Palvelinlokit — metodi, polku, statuskoodi, kesto, tiivistetty IP sekä lyhyt katkaistu ote (enint. n. 80 merkkiä) API-vastauksen JSON-rungosta | Palvelun ylläpito, suojaus ja vianmääritys | Oikeutettu etu (Art. 6(1)(f) GDPR). Lokit säilytetään lyhyen rullaavan ikkunan ajan, eikä niitä yhdistetä tunnistetietoihin. |
Emme käsittele GDPR:n 9 artiklan mukaisia erityisiin henkilötietoryhmiin kuuluvia tietoja, kuten tunnistettavissa oleviin henkilöihin liitettyjä terveystietoja. Ilmoitukset kuvaavat kotitaloudessasi havaittuja olosuhteita, eikä niitä liitetä tunnistettuun henkilöön.
Käytämme seuraavia käsittelijöitä, joiden kanssa meillä on tietojenkäsittelysopimukset:
Emme myy henkilötietojasi emmekä luovuta niitä kolmansille osapuolille mainontatarkoituksiin.
Osa edellä mainituista käsittelijöistä (erityisesti OpenAI, RevenueCat, Expo ja jotkin Googlen palvelut) toimii Yhdysvalloissa tai käsittelee tietoja maailmanlaajuisesti. Kun henkilötietoja siirretään EU/ETA-alueen ulkopuolelle, siirtoperusteena ovat Euroopan komission vakiosopimuslausekkeet (SCC, päätös (EU) 2021/914) ja soveltuvin osin EU:n ja Yhdysvaltojen tietosuojakehys (Data Privacy Framework) GDPR:n V luvun edellyttämällä tavalla.
GDPR:n nojalla sinulla on oikeus:
Koska BugBeat on suunniteltu anonyymiksi, voimme tarvita lisätietoja (kuten anonyymin laitetunnisteesi, joka näkyy sovelluksen Asetukset-näkymässä) löytääksemme sinua koskevat tiedot. Lähetä pyynnöt osoitteeseen info@bugbeat.app. Vastaamme kuukauden kuluessa.
Sinulla on myös oikeus tehdä valitus valvontaviranomaiselle. Suomessa tämä on Tietosuojavaltuutetun toimisto, Lintulahdenkuja 4, 00530 Helsinki — tietosuoja.fi.
Käytämme HTTPS-yhteyttä kaikessa siirrossa, IP-osoitteiden tiivistämistä rajoituslogiikassa, palvelinpuolen syötevalidointia ja Firestoren pääsynvalvontaa. Sovellus ei kerää nimeäsi, yhteystietojasi tai tarkkoja laitetunnisteita. Lisäksi sisäänrakennettuna tietosuojatoimena yhteisöilmoitusten koordinaatit satunnaistetaan laitteella pienen kiekon sisällä ennen lähetystä, joten tarkka GPS-lukema ei koskaan päädy palvelimillemme.
BugBeat on tarkoitettu aikuisten käyttöön oman taloutensa tilanteen ilmoittamiseen. Emme tietoisesti kerää alle 13-vuo tiaiden henkilötietoja. Sovellus ei vaadi tiliä eikä tunnis tetietoja.
Voimme päivittää tätä selostetta. Sivun yläosan "Päivitetty viimeksi" -päivämäärä ilmoittaa viimeisimmän muutoksen. Olennaisista muutoksista tiedotetaan sovelluksessa.
Kysymyksiä tästä tietosuojaselosteesta tai henkilötiedoistasi? info@bugbeat.app
Denna integritetspolicy beskriver hur Stonefish Holdings Oy ("vi") behandlar personuppgifter när du använder mobilappen BugBeat och tillhörande tjänster. Vi behandlar dina uppgifter i enlighet med EU:s allmänna dataskyddsförordning (EU 2016/679, "GDPR") och den finska dataskyddslagen (1050/2018).
BugBeat är byggd så att du inte behöver skapa ett konto, och vi samlar inte in ditt namn, din e-postadress, ditt telefonnummer, din exakta hemadress eller andra uppgifter du normalt skulle betrakta som identifierande. Rapporter du skickar in är anonyma både för andra användare och för oss. Vissa tekniska identifierare (t.ex. ett slumpmässigt genererat anonymt enhets- ID) räknas ändå som personuppgifter enligt GDPR och beskrivs nedan.
| Kategori | Ändamål | Rättslig grund |
|---|---|---|
| Platsdata — används på två sätt: (a) för gemenskapsrapporter förskjuts enhetens GPS-avläsning slumpmässigt på enheten inom en skiva med ungefär 200 m radie innan rapporten sparas eller skickas, så att den exakta avläsningen aldrig lagras eller lämnar enheten; den synliga cirkeln på kartan är avsiktligt större än denna förskjutningsradie, så att den verkliga platsen ligger någonstans inuti cirkeln och inte i dess mitt; (b) för push-aviseringarnas närhetsmatchning lagras enhetens rapporterade koordinater i den precision enheten ger (vanligen tiotals meter, beroende på precisionsläge) och kopplas endast till din push-token, inte till din identitet | Visa närliggande gemenskapsvarningar; koppla en grov plats till anonyma rapporter; matcha inkommande varningar mot enheter i närheten för push-leverans | Samtycke (art. 6.1.a GDPR) — ges via systemets platsbehörighet, kan återkallas när som helst. |
| Push-token (Expo / Apple / Google) | Skicka aviseringar om nya fall i närheten eller på en länkad institution (Premium-funktion) | Samtycke (art. 6.1.a GDPR) — ges via systemets aviseringsbehörighet. |
| Anonymt Firebase-användar-ID (slumpmässig sträng) | Användarbaserade månatliga gränser för AI-identifiering; missbruksskydd | Berättigat intresse (art. 6.1.f GDPR). |
| ID:n för länkade institutioner (skola eller daghem du själv väljer) | Visa varningar och skicka aviseringar specifika för dina länkade institutioner | Samtycke (art. 6.1.a GDPR). |
| Symtombeskrivningar och foton du skickar till AI-identifieraren | Producera ett AI-assisterat förslag på identifiering | Samtycke (art. 6.1.a GDPR) — endast det innehåll du aktivt skickar in behandlas. |
| Hashad IP-adress (SHA-256) | Hastighetsbegränsning per IP för att förhindra spam och missbruk | Berättigat intresse (art. 6.1.f GDPR). |
| RevenueCat-prenumerations-ID och rättighetsstatus | Hantering av prenumerationen "BugBeat Premium" och upplåsning av premiumfunktioner | Avtal (art. 6.1.b GDPR). |
| Serverloggar — metod, sökväg, statuskod, längd, hashad IP samt ett kort, avkortat utdrag (högst ca 80 tecken) av API-svarets JSON-kropp | Drift, säkerhet och felsökning | Berättigat intresse (art. 6.1.f GDPR). Loggar sparas under ett kort rullande fönster och kopplas inte till identifierande data. |
Vi behandlar inte särskilda kategorier av personuppgifter (art. 9 GDPR), såsom hälsouppgifter knutna till en identifierad person. Rapporter beskriver tillstånd som observerats i ditt hushåll och kopplas inte till en identifierad person.
Vi använder följande underbiträden enligt personuppgiftsbiträdesavtal:
Vi säljer inte dina personuppgifter och delar dem inte med tredje part för reklamändamål.
Vissa av ovanstående underbiträden (särskilt OpenAI, RevenueCat, Expo och vissa Google-tjänster) finns i USA eller behandlar data globalt. När personuppgifter överförs utanför EU/EES förlitar vi oss på Europeiska kommissionens standardavtalsklausuler (SCC, beslut (EU) 2021/914) och, där tillämpligt, EU–US Data Privacy Framework som skyddsåtgärd enligt kapitel V i GDPR.
Enligt GDPR har du rätt att:
Eftersom BugBeat är anonym i grunden kan vi behöva ytterligare information från dig (t.ex. ditt anonyma enhets-ID som visas i appens Inställningar) för att hitta uppgifter som rör dig. Skicka begäran till info@bugbeat.app. Vi svarar inom en månad.
Du har även rätt att lämna in klagomål till tillsynsmyndigheten. I Finland är det Dataombudsmannens byrå (Tietosuojavaltuutetun toimisto), Lintulahdenkuja 4, 00530 Helsingfors — tietosuoja.fi.
Vi använder HTTPS för all dataöverföring, hashade IP-adresser för hastighetsbegränsning, validering av indata på serversidan och åtkomstkontroller på Firestore. Appen samlar inte in ditt namn, dina kontaktuppgifter eller exakta enhets-ID:n. Som en ytterligare inbyggd integritetsskyddsåtgärd slumpas koordinaterna för gemenskapsrapporter på enheten inom en liten skiva innan de skickas, så att den exakta GPS-avläsningen aldrig når våra servrar.
BugBeat är avsedd för vuxna som rapporterar om sitt eget hushåll. Vi samlar inte medvetet in personuppgifter från barn under 13 år. Appen kräver varken konto eller identifierande uppgifter.
Vi kan komma att uppdatera denna policy. Datumet "Senast uppdaterad" högst upp visar den senaste ändringen. Väsentliga ändringar meddelas i appen.
Frågor om denna integritetspolicy eller om dina personuppgifter? info@bugbeat.app