CarbCam: personvernerklæring
CarbCam: Personvernerklæring
Denne personvernerklæringen supplerer den generelle personvernerklæringen til ns.10be.de og beskriver behandlingen av personopplysninger i forbindelse med CarbCam-appen og dens server-backend. Ved avvik mellom dokumentene skal bestemmelsene angitt her ha forrang for CarbCam-appen.
1. Behandlingsansvarlig
Behandlingsansvarlig i betydningen av personvernforordningen (GDPR) er:
10BE Software UG (haftungsbeschränkt)Managed Nightscout Hosting & CarbCam
Am Bergle 9
88662 Überlingen
Germany
E-post: support@carbcam.app
Web: https://ns.10be.de/
Daglig leder: Martin Schiftan · Handelsregister: Amtsgericht Freiburg i. Br., HRB724192 · MVA-ID: DE343662047
For personvernhenvendelser (innsyn, sletting, retting, innsigelse) bruk kontaktopplysningene ovenfor eller kontaktskjemaet.
2. Oversikt over databehandling
CarbCam er en smarttelefon-app som lar brukere ta bilder av måltider. Appen sender disse bildene til analyse hos ns.10be.de-server-backenden, som videresender bildet til et eksternt AI-grensesnitt valgt av brukeren eller serveradministratoren (for øyeblikket støttet: Anthropic Claude API, Google Gemini API, OpenAI API, xAI Grok API, Mistral API, Zhipu GLM API, Microsoft Azure OpenAI). De returnerte ernæringsestimatene (karbohydrater, fett, protein, FPE, glykemisk indeks) leveres til og vises i appen.
CarbCam krever ikke registrering med navn eller e-postadresse. For å knytte enheten til en kvote/et abonnement genereres en anonym installasjons-ID (24-tegns hex-streng) lokalt ved første oppstart av appen og sendes med hver forespørsel.
3. Hvilke data vi behandler
3.1 Data som samles inn automatisk med hver forespørsel
- Installasjons-ID: 24-tegns hex-streng, generert lokalt ved første oppstart av appen. Kan ikke spores til en fysisk person.
- IP-adresse: registreres av webserveren i standardlogger (maks. 7 dager, deretter anonymisert).
- User agent/appversjon: for kompatibilitetskontroller og feilanalyse.
- Tidsstempel og HTTP-statuskode for forespørselen.
3.2 Innhold generert gjennom bruk av appen
- Bilde av måltidet (midlertidig): sendes til serveren og derfra til AI-grensesnittet. Originalbildet lagres ikke permanent etter analysen.
- Bilde-hash & forminsket miniatyrbilde: en SHA-512-hash av bildet og et sterkt forminsket miniatyrbilde lagres i analysebufferen slik at identiske eller lignende bilder kan besvares raskere og mer kostnadseffektivt (perseptuell hash-matching).
- Analyseresultat: AI-svaret (matnavn, porsjonsstørrelser, næringsverdier) lagres i bufferen sammen med hashen.
- Analysehendelser: for hver forespørsel (matskanning samt BG-trendanalyse) lagres en rad med installasjons-ID, tidsstempel, leverandør, modell og bufferstreff-type i en hendelsestabell. Denne tabellen brukes til kvotetelling (antall analyser som er tilgjengelige per måned avhenger av valgt plan; både skanninger og BG-analyser teller mot den månedlige grensen) og svindelforebygging.
- Fotohistorikk (valgfri): forminskede bilder kan, på brukerens forespørsel, knyttes til en personlig fotohistorikk via installasjons-ID-en, slik at brukeren kan hente frem historikken sin etter reinstallasjon av appen.
- Posisjonsbasert restaurantpåminnelse (valgfri, av som standard): Når brukeren aktiverer denne funksjonen i appinnstillingene og gir appen “Alltid”-posisjonstillatelsen (Android
ACCESS_BACKGROUND_LOCATIONeller iOSNSLocationAlwaysUsageDescription), evaluerer appen enhetens posisjon lokalt (sjekkeintervall ca. 15 minutter, kun sist kjente posisjon: ingen kontinuerlig sporing) for å oppdage når brukeren blir værende innenfor en radius på 25 m fra en restaurant lenger enn den konfigurerte terskelen (10–90 minutter). Før den første tillatelsesforespørselen viser appen en eksplisitt fremtredende opplysningsdialog som angir formålet, mottakeren og hyppigheten av posisjonssjekken. For å identifisere restauranten sendes posisjonen ved behov til Apple Maps API (iOS, uten API-nøkkel) eller til Google Places API (Android, ved bruk av vår Maps-API-nøkkel), utelukkende for å fastslå navnet på en nærliggende restaurant. Posisjonsdata forlater ikke enheten mot serverne våre: verken posisjonen eller navnet på restauranten lagres eller behandles av oss. Funksjonen kan slås av når som helst via innstillingsbryteren; systemtillatelsen kan i tillegg tilbakekalles i enhetsinnstillingene. - Tilbakemelding: vurderinger og kommentarer sendt inn av brukeren for en analyse knyttes til installasjons-ID-en og den tilhørende bufferoppføringen.
3.3 Data knyttet til betalingstransaksjoner
- Butikktransaksjons-ID-er (Apple Original Transaction ID eller Google Purchase Token) for å knytte installasjonen til abonnementet eller bonuskredittkjøpet.
- Plan, status, løpetid og faktureringsperioder for abonnementet.
- Betalingsrelaterte personopplysninger (navn, adresse, betalingsmetode) behandles utelukkende av Apple eller Google og er ikke tilgjengelige for oss.
- Fakturaer / kvitteringer gjøres tilgjengelige i den respektive butikkontoen (Apple ID-fakturaer eller Google Play-ordrehistorikk).
3.4 Valgfritt: Bring Your Own Key (BYOK)
- Brukerens egen API-nøkkel for Anthropic/Google brukes på serveren kun for videresending til AI-en og lagres ikke permanent (holdes kun i RAM så lenge forespørselen varer).
- Eventuelt kan en kontakt-e-postadresse lagres for BYOK-supporthenvendelser.
- For BYOK-forespørsler (Bring Your Own Key) telles bruksdata ikke mot kvoten til den valgte pakken.
4. Formål & rettsgrunnlag
- Levering av kjernefunksjonaliteten (fotoanalyse, buffer, tilbakemelding): Art. 6(1)(b) GDPR (oppfyllelse av en avtale eller førkontraktuelle tiltak).
- Bufring og kvalitetsforbedring (f.eks. perseptuell hash-matching, administratorkorreksjoner for tilbakevendende AI-feil): Art. 6(1)(f) GDPR (berettiget interesse i effektiv og kostnadseffektiv levering av tjenesten; de registrertes interesse i et mindre bildeavtrykk ivaretas ved bruk av sterkt forminskede miniatyrbilder og automatisk sletting etter 30 dager).
- Fakturering og betalingsbehandling: Art. 6(1)(b) GDPR og Art. 6(1)(c) GDPR (lovpålagte oppbevaringsplikter).
- Svindelforebygging og misbruksbegrensning (kvote, rategrenser): Art. 6(1)(f) GDPR.
- Serverlogger og sikkerhet: Art. 6(1)(f) GDPR.
Ingen automatisert beslutningstaking i betydningen av Art. 22 GDPR med rettsvirkning for de registrerte finner sted. De AI-baserte ernæringsestimatene er rent informative og utgjør ikke beslutninger i juridisk forstand.
5. Mottakere & overføringer til tredjeland
For å levere tjenesten overføres data til følgende databehandlere og tredjeparter:
5.1 Anthropic PBC (Claude API)
Forretningskontor: San Francisco, CA, USA. Bilder og en tekstprompt overføres til Anthropic Claude API for analyse. Anthropic er kontraktsmessig forpliktet til ikke å bruke de overførte dataene til treningsformål (zero-retention-policy for API-kunder). Grunnlag for overføringen: EUs standardavtaleklausuler (SCC). Personvernerklæring: anthropic.com/privacy.
5.2 Google LLC (Gemini API, valgfritt)
Forretningskontor: Mountain View, CA, USA. Eventuelt kan administratoren konfigurere serveren til å behandle forespørsler via Google Gemini API. I dette tilfellet overføres bilder og prompten til Google. Grunnlag: EUs standardavtaleklausuler. Personvernerklæring: policies.google.com/privacy.
5.3 OpenAI, L.L.C.
Forretningskontor: San Francisco, CA, USA. Eventuelt kan brukeren (via innstillinger) eller administratoren sende forespørsler til OpenAI API. I dette tilfellet overføres bilder og prompten til OpenAI. Grunnlag: EUs standardavtaleklausuler. Personvernerklæring: openai.com/policies.
5.4 Zhipu AI
Forretningskontor: Beijing, Folkerepublikken Kina. Eventuelt kan brukeren sende forespørsler til Zhipu GLM API. Viktig: Folkerepublikken Kina anses som et usikkert tredjeland under GDPR uten en tilstrekkelighetsbeslutning. Bruk av denne leverandøren skjer etter brukerens eksplisitte valg og eget ansvar; standardavtaleklausuler er inngått med leverandøren. Personvernerklæring: bigmodel.cn/dev/api/security/privacy.
5.5 Microsoft Azure (OpenAI Service)
Avtalepart: Microsoft Ireland Operations Ltd., Dublin, Irland. Databehandling i Azure EU-regioner. Grunnlag: Microsofts kontraktsrammeverk (DPA) og EUs standardavtaleklausuler der data overføres til tredjeland. Personvernerklæring: privacy.microsoft.com.
5.6 Apple Inc. / Google LLC (betalingsbehandling)
Abonnementer og bonuskreditter faktureres utelukkende via App Store (Apple Inc., Cupertino, USA) eller Google Play (Google LLC, Mountain View, USA). Under betalingstransaksjoner overføres navn, adresse, betalingsmetode og e-postadresse direkte til Apple eller Google og deles ikke med oss. Personvernerklæringer: apple.com/legal/privacy, policies.google.com/privacy.
5.7 Open Food Facts & USDA FoodData Central
For en ytterligere kvalitetskontroll (refine cross-check) kan serveren utføre en tekstbasert sammenligning mot de offentlige databasene til Open Food Facts (Frankrike) og USDA FoodData Central (USA) etter en AI-analyse. Ingen bilder overføres; kun matnavn sendes som et tekstsøk.
5.8 Hosting og servere
ns.10be.de-serverne er plassert i Tyskland, Finland og Frankrike. CarbCam-data behandles og lagres på serverne i Tyskland.
6. Lagringstider
- Analysebuffer (hash, miniatyrbilde, AI-svar): 90 dager, deretter automatisk sletting.
- Perseptuell hash-indeks (forhåndssjekk): 30 dager, deretter automatisk sletting.
- BG-trendanalysebuffer: 30 dager, deretter automatisk sletting.
- Analysehendelser (kvotetelling): minst for den gjeldende fakturerings-/kvoteperioden, utover det aggregert for statistiske formål.
- Fotohistorikk (valgfri, knyttet til installasjons-ID): til den slettes av brukeren eller til tjenesten avvikles.
- Tilbakemelding: til den er behandlet av administratoren pluss en rimelig oppfølgingsperiode for kvalitetskontroll.
- Abonnements-/betalingsdata: for varigheten av avtaleforholdet og utover det for de lovpålagte oppbevaringstidene (generelt 10 år etter handels- og skatterett).
- Webserverlogger: maks. 7 dager, deretter automatisk anonymisering.
- BYOK-nøkkel: lagres ikke; holdes kun i RAM så lenge den enkelte forespørselen varer.
7. Dine rettigheter som registrert
Under GDPR har du særlig følgende rettigheter:
- Innsyn (Art. 15 GDPR) i dataene som er lagret i tilknytning til installasjons-ID-en din.
- Retting av uriktige data (Art. 16 GDPR).
- Sletting (Art. 17 GDPR), forutsatt at ingen lovpålagte oppbevaringsplikter gjelder.
- Begrensning av behandling: CarbCam tilbyr ikke detaljert begrensning av enkelte behandlingsformål. Du kan enten godta databehandlingen i sin helhet eller avslutte den ved å slette appen eller nullstille installasjons-ID-en din.
- Dataportabilitet (Art. 20 GDPR): Måltidsdata (karbohydrater, næringsverdier, tidsstempler) lagres lokalt på enheten i en SQLite-database og kan eksporteres som CSV/JSON via appfunksjonen Innstillinger → Data → Eksporter. Hvis brukeren har aktivert den valgfrie Nightscout-synkroniseringen og Nightscout-instansen deres er hostet hos NS10BE (Managed Nightscout), er de synkroniserte måltidsnotatene i tillegg en del av Nightscout-databasesikkerhetskopiene der. For eksterne Nightscout-instanser eller uten Nightscout-synkronisering finnes det ingen serverbasert sikkerhetskopi av måltidsdataene hos oss. Bilder arkiveres ikke på serveren: aktiver «Lagre bilder i galleriet» i appinnstillingene for å beholde lokale kopier.
- Innsigelse mot behandling basert på berettigede interesser (Art. 21 GDPR).
- Klage til en tilsynsmyndighet (Art. 77 GDPR). Den kompetente myndigheten er for eksempel delstatskommissæren for personvern og informasjonsfrihet i Baden-Württemberg.
For å utøve rettighetene dine eller hvis du har spørsmål om personvern, kan du kontakte oss når som helst på support@carbcam.app eller via kontaktskjemaet. For en sletteforespørsel uten innlogging, vennligst oppgi den 24-tegns installasjons-ID-en slik at de aktuelle dataoppføringene kan identifiseres.
8. Datasikkerhet
- Dataoverføring mellom appen og serveren utføres utelukkende via HTTPS (TLS).
- Tilgang til serverne er begrenset til leverandøren og sikres via SSH med public-key-autentisering.
- Databaser er ikke direkte tilgjengelige utenfra.
- Sikkerhetskopier opprettes i kryptert form og overskrives etter maksimalt tre dager, med mindre kjernedatabasen er berørt.
- BYOK-nøkler holdes utelukkende i minnet så lenge en forespørsel varer og lagres aldri til disk eller logges.
9. Endringer i denne personvernerklæringen
Ettersom CarbCam er under aktiv BETA-utvikling, kan denne personvernerklæringen bli oppdatert når nye funksjoner legges til, databehandlere endres, eller lovkrav gjør det nødvendig. Den gjeldende versjonen er alltid tilgjengelig på carbcam.app/no/privacy.html. Vesentlige endringer vil bli kommunisert i appen eller via nyhetsbrevet.
Sist oppdatert: 11. april 2026