Personvernerklæring

Sist oppdatert: 6. september 2026. Denne erklæringen forklarer hvordan Mycelet behandler personopplysningene dine.

1. Behandlingsansvarlig

Behandlingsansvarlig for personopplysningene dine er:

  • Enkeltpersonforetaket ØVERÅS APPS (org.nr 937 880 871), som driver Mycelet.
  • Kontakt for personvern: privacy@mycelet.com

2. Hvilke opplysninger vi samler inn

Når du bruker Mycelet behandler vi:

Konto-opplysninger
E-post, brukernavn, valgfritt visningsnavn, profilbilde, biografi, hjemstedsregion, og om kontoen ble opprettet i appen (iOS/Android) eller på nettet.
Bruksdata
Soppfunn du registrerer (koordinater, art, dato, bilder, notater), forum-innlegg, kommentarer, likes, lagrede innlegg.
Posisjonsdata
GPS-koordinater fra mobilen din når du registrerer funn, og valgfri hjemstedsregion. Hvor nøyaktig et funn vises for andre, bestemmer du selv når du lagrer det: «Eksakt punkt (offentlig)» viser det nøyaktige punktet ditt, «Omtrentlig» flytter punktet tilfeldig inntil ±500 m, «Sone-funn» snapper det til et grovt rutenett (1–50 km), og «Privat» vises ikke for andre i det hele tatt. Velger du eksakt punkt, deles altså den nøyaktige posisjonen — velg omtrentlig eller sone hvis du vil holde stedet for deg selv.
Teknisk data
IP-adresse, nettleser og innloggings-tidspunkt (samlet av Supabase Auth for sikkerhet og misbruks-deteksjon). Hvis du samtykker til analyse, samler Google Analytics også inn sidevisninger, omtrentlig plassering (by-/landsnivå), enhetstype og utvalgte brukshendelser. Bilder, eksakte posisjoner, e-post og fritekst sendes ikke til Analytics.
Betalingsdata
Hvis du kjøper et abonnement: Stripe håndterer kort-data direkte. Vi mottar kun abonnements-status, prisplan og periodes-datoer — aldri kortnummer.
Bilder du laster opp
Når du bruker AI-identifikasjon, sendes bildet til vår tredjepartsleverandør for soppgjenkjenning. Bildet lagres også hos oss: i identifiseringshistorikken din i 12 måneder — også når du IKKE lagrer identifiseringen som funn — og permanent på funnet hvis du lagrer det. Historikken er bare synlig for deg, og du kan slette enkeltoppføringer selv.
Bruk av soppforholdene
Er du innlogget, lagrer vi hvilken dag du så soppforholdene, og på hvilken flate (forsiden, kartet eller en områdeside — for områdesider også hvilket område). Ikke posisjon, ikke klokkeslett, ikke hva du så. Vi bruker det bare til å se om tjenesten faktisk blir brukt igjen, aldri til å profilere deg.
Soppvarsel på e-post
Melder du deg på soppvarselet (med eller uten konto): e-postadressen, området du valgte, språk, tidspunkt for påmelding og bekreftelse, når vi sist sendte deg et varsel, hvor påmeldingen kom fra (samme korte tekst som cookien over), og om og når du åpnet lenka i et varsel. Det siste bruker vi bare til å vurdere om varselet er nyttig — aldri til å profilere deg.

3. Lovlig grunnlag for behandling (GDPR Art. 6)

  • Avtale (Art. 6(1)(b))for å gi deg tjenesten du har registrert deg for: konto, funn-oppbevaring, prediksjon, forum.
  • Berettiget interesse (Art. 6(1)(f))for sikkerhet, misbruks-deteksjon, forbedring av prediksjons-modellen, og for å måle hvilke kanaler som gir påmeldinger og om soppvarselet faktisk blir brukt.
  • Juridisk forpliktelse (Art. 6(1)(c))for regnskapsplikt på betalingsdata i 5 år, jf. bokføringsloven § 13.
  • Samtykke (Art. 6(1)(a))for valgfri bruksanalyse og valgfri kommunikasjon. Du kan avvise eller trekke tilbake samtykket når som helst uten at det påvirker tjenesten.

4. Hvem vi deler data med (databehandlere)

Vi bruker følgende leverandører (databehandlere) for å drive tjenesten. De behandler kun dataene som er nødvendige for sin funksjon, på våre vegne:

  • Supabase (database, innlogging, fillagring) — dataene lagres i EU. Databehandleravtale: supabase.com/legal/dpa.
  • Vercel (hosting/drift) — Databehandleravtale: vercel.com/legal/dpa. Trafikk kan rutes via servere utenfor EØS under EUs standardavtaler (SCC).
  • Stripe (betaling på web) — Databehandleravtale: stripe.com/legal/dpa. Stripe kan overføre data til USA under SCC.
  • RevenueCat (kjøp i mobilappen) behandler kjøps- og abonnementsstatus, en anonymisert bruker-id og kvitteringsdata fra appbutikkene, slik at abonnementet ditt gjenkjennes på tvers av enhetene dine. Databehandleravtale: revenuecat.com/dpa. RevenueCat mottar ikke navn, e-post, bilder eller posisjonsdata.
  • Apple (App Store) er selger og betalingsmottaker for kjøp gjort i iOS-appen. Apple behandler betalingsopplysningene dine som selvstendig behandlingsansvarlig etter sin egen personvernerklæring, og vi mottar aldri kortopplysninger. Se: apple.com/legal/privacy. Gjelder bare kjøp gjort i appen. Kjøp på mycelet.com går via Stripe.
  • Kindwise (AI-soppidentifikasjon) — når du bruker foto-ID, sendes bildet til Kindwise for analyse. Posisjonen din grovkornes først til en rute på omtrent 11 km i nord–sør og 3,5–6 km i øst–vest, slik at Kindwise kan vekte artsforslagene mot regionen uten å få vite hvor du står. Vi sender aldri det eksakte punktet. Personvern: kindwise.com/privacy-policy.
  • Google Analytics (valgfri bruksanalyse) — aktiveres bare etter samtykke og mottar ikke bilder, eksakte posisjoner eller kontodetaljer. Google Analytics' personvern og sikkerhet: support.google.com/analytics.
  • Sentry (feilovervåking) — når noe krasjer i appen, sendes feilmeldingen og de siste nettverkskallene til Sentry, slik at vi kan rette feilen. Vi sender ikke bruker-ID, e-post eller IP-adresse, og posisjonsdata fjernes fra adressene før de sendes. Dataene lagres i EU. Databehandleravtale: sentry.io/legal/dpa.
  • MET Norge (Frost) og SMHI (Sverige) (værdata) — kun koordinater sendes, ingen brukerinformasjon.
  • NIBIO (Norge) og CORINE / EEA (Europa) (skog- og arealdata for prediksjon) — kun koordinater sendes, ingen brukerinformasjon.
  • Kartverket, OpenStreetMap-bidragsyterne og Esri/ArcGIS Online (bakgrunnskart: topografisk kart, gatekart og satellittbilder) — kartrutene hentes direkte av nettleseren din, ikke av serverne våre. Leverandøren ser derfor IP-adressen din og hvilket kartutsnitt du ser på, inkludert utsnittet rundt din egen posisjon når kartet sentreres på GPS. Vi sender ikke navn, konto eller funnene dine. Esri er amerikansk; overføringen dit skjer under EUs standardavtaler (SCC).
  • Wikimedia Commonsartsbildene hentes direkte av nettleseren din fra Wikimedia, som da ser IP-adressen din og hvilket bilde du åpner. Vi sender ingen konto- eller posisjonsdata.

5. Hvor lenge vi lagrer data

  • Aktiv konto: så lenge du har konto, kan du selv slette enkeltfunn, forum-innlegg og kommentarer. Et slettet funn forsvinner umiddelbart fra appen, men ligger hos oss i 30 dager til så du kan angre — deretter fjernes både funnet og bildet permanent.
  • Inaktive kontoer: hvis du ikke logger inn på 3 år, sender vi en e-post-advarsel og sletter kontoen automatisk 90 dager senere hvis du ikke svarer.
  • Etter sletting av konto: dine personlige funn og private data fjernes umiddelbart fra primær-database. Backup-rotasjon kan beholde data i opptil 30 dager før permanent fjerning.
  • Forum-innlegg ved konto-sletting: innholdet beholdes så tråder forblir lesbare, men forfatter erstattes med "[slettet bruker]". Begrunnelse: GDPR Art. 17(3)(a) tillater avveining mot informasjons-/ytringsfrihet.
  • Negative observasjoner ved konto-sletting: beholdes i anonymisert form (uten kobling til deg) som treningsdata for prediksjons-modellen — kun observasjoner med omtrentlig delingsnivå (±500 m); private observasjoner slettes alltid.
  • AI-identifiseringer: historikken over identifiseringene dine — bildet, artsforslagene og posisjonen — beholdes i 12 måneder, deretter slettes rad og bilde automatisk. Du kan slette enkeltoppføringer når som helst. Lagrer du en identifisering som funn, følger funnet funnenes egen lagringstid over.
  • Betalingsdata (faktura, abonnement): beholdes i 5 år, jf. bokføringsloven § 13.
  • Revisjonslogg (admin_audit_log): beholdes i 7 år for å oppfylle krav om revisjons-spor.
  • Server-logger: 30 dager hos Vercel.
  • Bruksdager: slettes sammen med kontoen.
  • Soppvarsel-påmeldinger: beholdes så lenge påmeldingen er aktiv. Melder du deg av, beholdes raden uten utsending (så vi ikke sender til en adresse som har sagt nei), og slettes på forespørsel til personvern-adressen over.
  • Google Analytics: hendelses- og brukerdata lagres i inntil 14 måneder. Analyse-cookies utløper senest etter 13 måneder.

6. Overføring utenfor EØS

Noen av leverandørene våre er basert utenfor EØS (særlig USA). Disse overføringene skjer under EUs Standard Contractual Clauses (SCC) eller annet gyldig overførings-grunnlag. Vi vurderer leverandørene før vi tar dem i bruk og sikrer at de gir tilstrekkelig beskyttelse av personopplysninger.

7. Dine rettigheter

Som bruker har du følgende rettigheter etter GDPR:

Innsyn (Art. 15) og dataportabilitet (Art. 20)

Last ned alle dine data som JSON-fil ved å kalle GET /api/me/export mens du er logget inn.

Sletting (Art. 17)

Slett kontoen og alle dine data fra Profil-siden, eller kall POST /api/me/delete. Sletting er umiddelbar; backup-rotasjon kan beholde data i opptil 30 dager.

Korreksjon (Art. 16)

Endre profilen din direkte i appen, eller kontakt oss.

Begrensning og innsigelse (Art. 18, 21)

Kontakt privacy@mycelet.com hvis du vil begrense hvordan vi behandler dataene dine, eller motsette deg behandlingen.

Klage til Datatilsynet

Du kan klage til Datatilsynet ved datatilsynet.no hvis du mener vi behandler dataene dine i strid med personvernreglene.

8. Informasjonskapsler (cookies)

Mycelet bruker disse strengt nødvendige cookies:

  • Innloggings-sesjon (Supabase): husker at du er logget inn slik at du ikke trenger å logge inn på hver side.
  • Språkvalg (MYCELET_LOCALE): husker om du vil ha Mycelet på norsk eller svensk. Settes når du velger språk, og varer i 12 måneder.
  • Stripe (kun ved betaling): vi setter ingen Stripe-cookie på mycelet.com. Skal du betale, sendes du til Stripes egen betalingsside (checkout.stripe.com) — det er der Stripe setter sine cookies, for å sikre betalingen og hindre svindel.

I tillegg setter vi én cookie som ikke er nødvendig for at tjenesten skal virke, men som vi trenger for å drive den fornuftig:

  • Hvor du kom fra (mycelet_kilde): settes ved første besøk, uansett hvilken side du lander på, og bare hvis du kom via en lenke fra et annet nettsted, et søk eller en annonse. Den inneholder kun navnet på tjenesten (for eksempel «google» eller «facebook») og eventuelt kampanjenavnet i lenka — ingen ID, ingen sporing på tvers av nettsteder, og ingen tredjepart leser den. Registrerer du deg eller melder deg på soppvarselet, lagres den samme korte teksten på kontoen eller påmeldingen din, slik at vi vet hvilke kanaler som faktisk gir oss brukere. Varer i 30 dager.

Hvis du velger «Tillat analyse», bruker vi i tillegg:

  • Google Analytics (_ga): hjelper oss å forstå sidevisninger og sentrale produktflyter. Cookien utløper senest etter 13 måneder. Google Analytics lastes ikke, og ingen analysedata sendes, før du samtykker.

Vi bruker ikke markedsføringscookies, annonsepersonalisering eller Google Signals.

I tillegg lagrer appen noen praktiske valg lokalt i nettleseren din (lokal lagring, ikke cookies — de sendes aldri til oss): analysevalget ditt, om du har sett introduksjonen og kart-tipset, listen over funn på turen du er på nå, og hvilke kartområder du har lastet ned til offline bruk. Du fjerner dem ved å tømme nettleserdata for mycelet.com.

9. Sikkerhet

  • All trafikk er kryptert med HTTPS.
  • Passord lagres aldri i klartekst — Supabase Auth bruker industri-standard hashing.
  • Database har Row-Level Security som sikrer at du bare ser dine egne data.
  • Sikkerhets-headers (HSTS, X-Frame-Options, Referrer-Policy m.fl.) beskytter mot vanlige angrep.
  • Admin-tilgang er begrenset og kreves moderator-rolle for sensitive operasjoner.

10. Brudd på personopplysnings-sikkerhet

Hvis vi oppdager et alvorlig brudd som kan true rettighetene dine, varsler vi Datatilsynet innen 72 timer (GDPR Art. 33) og varsler deg direkte hvis bruddet har høy risiko for deg (Art. 34).

11. Endringer i personvernerklæringen

Vi oppdaterer denne erklæringen når praksisen vår endres. Vesentlige endringer varsles på e-post eller via en tydelig melding i appen før de trer i kraft.

12. Kontakt

Spørsmål om personvern? Send e-post til privacy@mycelet.com.

For akutte sikkerhetshendelser, ring Giftinformasjonen 22 59 13 00 (døgnåpent).

Tilbake til forsiden