Personvernerklæring

Sist oppdatert: 2. september 2026

Denne personvernerklæringen beskriver hvordan Mikael Høiseth, som driver Høi Z ENK (org.nr. 924 425 407, Tamokveien 1427, 9334 Øverbygd, Norge) («vi», «oss», «Daedalus»), samler inn, bruker og beskytter personopplysningene dine når du bruker Daedalus-mobilappen for iOS og Android, nettstedet daedalus-app.no og web-kommandosenteret på daedalus-app.no/admin («tjenesten»).

Erklæringen gjelder likt for iOS og Android. Der de to plattformene faktisk oppfører seg forskjellig, står det uttrykkelig hvilken plattform som gjør hva.

Vi er behandlingsansvarlig for personopplysningene som beskrives i punkt 1.1 og 1.4 til 1.6. For driftsdata og for dataene i web-kommandosenteret er du, eller organisasjonen du tilhører, behandlingsansvarlig, og vi er databehandler — se punkt 1.7 og punkt 12. For alle personvernrelaterte spørsmål eller forespørsler, kontakt hello@daedalus-app.no.

1. Opplysninger vi samler inn

1.1 Kontoopplysninger

1.2 Driftsdata du oppretter i appen

1.3 Posisjonsdata

Daedalus bruker enhetens posisjon til å logge turruter, knytte farer til kartpunkter, hente lokalt vær- og skredvarsel, og gi nøyaktige koordinater ved nød-SOS.

Slik oppfører de to plattformene seg i dag, og det er en reell forskjell:

Uansett plattform kan operativsystemets strømsparing, lavt batteri, flymodus eller manglende satellittsikt gjøre at posisjoner mangler eller kommer forsinket. Hull i en registrert rute er forventet.

Koordinater som inngår i en turoppføring — den registrerte ruten, posisjonen til en hendelse og posisjonen et fotografi ble tatt på — oppbevares så lenge turoppføringen finnes, fordi de er del av dokumentasjonen tjenesten produserer. Er du guide i en organisasjon, ser organisasjonens administrator posisjonen din under aktiv tur i web-kommandosenteret; se punkt 1.7.

Du kan når som helst skru av posisjonstilgang i enhetsinnstillingene — iOS: Innstillinger → Personvern og sikkerhet → Stedstjenester → Daedalus. Android: Innstillinger → Apper → Daedalus → Tillatelser → Posisjon. Enkelte funksjoner blir da utilgjengelige, blant annet ruteregistrering og koordinat i SOS.

1.4 Enhets- og tekniske data

1.5 Abonnements- og betalingsdata

1.6 Nettstedsdata

Nettstedet daedalus-app.no bruker ikke markedsføringscookies, sporingspiksler eller annonsenettverk. På de offentlige sidene — forsiden, nyheter, vilkår og denne siden — kjører Vercel Web Analytics for enkel besøksstatistikk. Verktøyet setter ingen informasjonskapsler; besøkende identifiseres med en hash utledet av forespørselen, og økten forkastes etter 24 timer. Per sidevisning lagres tidspunkt, sideadresse, henvisende nettsted, grov geografisk plassering (land, region, by), operativsystem, nettleser og enhetstype. Vercel oppgir at dataene ikke knyttes til IP-adresse eller til en enkeltperson. Web-kommandosenteret og kartplanleggeren er unntatt: der måles ingenting. Strengt nødvendige cookies kan settes av Stripe under betaling for svindelforebygging; disse styres av Stripes personvernerklæring. Web-kommandosenteret setter en innloggingsøkt i nettleseren din, som er nødvendig for at du skal forbli innlogget.

1.7 Data i web-kommandosenteret (organisasjonskunder)

Er du guide i en organisasjon med Daedalus organisasjonsabonnement, ser organisasjonens administrator turene dine, sikkerhetssjekkene dine, hendelsene og nesten-ulykkene du logger, tellingene dine, utstyret du har fått tildelt, kartene du deler, og posisjonen din under aktiv tur. Dette er formålet med tjenesten. I tillegg behandles følgende i kommandosenteret:

For alle disse dataene er organisasjonen behandlingsansvarlig og Høi Z ENK databehandler. Vi behandler dem kun etter organisasjonens instrukser, vi bruker dem ikke til egne formål, og vi ser dem ikke rutinemessig. Vil du vite hva arbeidsgiveren din faktisk ser om deg, eller vil du bruke rettighetene dine etter punkt 8, retter du deg til organisasjonen din. Vi bistår organisasjonen med å svare deg.

Ingen bemannet overvåking. Kommandosenteret viser organisasjonens egne data til organisasjonens egne folk. Ingen hos Høi Z ENK følger med på det, og vi varsles ikke av noen hendelse i det.

2. Hvorfor vi samler inn opplysningene (rettslig grunnlag)

Etter EUs personvernforordning (GDPR) bygger vi på følgende rettslige grunnlag:

For driftsdata og data i kommandosenteret fastsettes det rettslige grunnlaget av organisasjonen som behandlingsansvarlig, ikke av oss.

3. Hvordan vi bruker opplysningene

Opplysningene dine brukes utelukkende til å:

Vi selger ikke opplysningene dine, deler dem ikke med annonsører, bruker dem ikke til markedsføringsprofilering, og bruker dem ikke til å trene maskinlæringsmodeller.

4. Deling av data — tredjeparts databehandlere

Vi bruker følgende databehandlere. Alle har inngått databehandleravtale med oss der det kreves, og alle overføringer ut av EØS bygger på EU-kommisjonens standardkontrakter (SCC).

DatabehandlerFormålLokasjon
SupabaseDatabase, autentisering, fillagringEU, Irland (eu-west-1)
ResendUtsending av transaksjons-e-post (konto-, abonnements- og sikkerhetsvarsler — behandler mottakeradresser og meldingsinnhold)USA (SCC)
Apple Inc.App Store-betalinger og abonnementsforvaltning (Solo på iOS); Apple Push Notification Service for levering av push-varsler på iOS; Apple Maps for kartvisning i iOS-appenUSA (SCC)
Google LLCGoogle Play-betalinger og abonnementsforvaltning (Solo på Android); Firebase Cloud Messaging for levering av push-varsler på Android; Google Maps SDK for kartvisning i Android-appenUSA (SCC)
StripeWebbetalinger og abonnementsforvaltning (Organisasjon)USA / Irland (SCC)
RevenueCatKvitteringsvalidering og rettighetssynkronisering for abonnement (Solo, begge butikker)USA (SCC)
Meteorologisk institutt (api.met.no)Værvarseldata (vi sender kun koordinater, ingen brukeridentifikator)Norge
NVE / Varsom (api01.nve.no)Skredvarseldata (vi sender kun koordinater, ingen brukeridentifikator)Norge
Expo / EASAppbygg, infrastruktur for over-the-air-oppdateringer og ruting av push-varslerUSA (SCC)
VercelHosting av nettstedet og kommandosenteret (daedalus-app.no), og besøksstatistikk på de offentlige sideneUSA / globalt edge-nett (SCC)

Vi overfører ikke opplysningene dine til noen annen part for noe annet formål, med mindre loven krever det (f.eks. gyldig rettslig pålegg fra norsk eller EU-myndighet). Endrer vi listen over underdatabehandlere, varsler vi organisasjonskunder på e-post minst 30 dager før endringen trer i kraft, slik at du kan protestere.

5. Hvor lenge vi oppbevarer opplysningene

6. Sletting av konto

Du kan når som helst slette kontoen din direkte i appen, på både iOS og Android: åpne Profil → Innstillinger → Slett konto og bekreft. Slettingen er permanent og kan ikke angres: autentiseringsoppføringen, profilen, turloggene, hendelsesrapportene, fotografiene, faremarkeringene og deltakerdataene du har lastet opp, slettes innen 30 dager.

Abonnementet sier du opp selv i butikken du kjøpte det i. Vi har ingen mulighet til å si opp eller refundere et butikkjøp på dine vegne.

Kan du av en eller annen grunn ikke bruke slettingen i appen, send e-post til hello@daedalus-app.no fra adressen som er registrert på kontoen, så gjennomfører vi slettingen manuelt innen 30 dager.

Er du guide i en organisasjon, tilhører turene, hendelsene og rapportene du har opprettet, organisasjonens konto. De slettes ikke når du sletter din egen konto, fordi de er organisasjonens sikkerhetsdokumentasjon. Ønsker du dem slettet, må du be organisasjonen om det.

7. Sikkerhet

Vi bruker bransjestandard sikkerhetstiltak: TLS-kryptering under overføring, kryptering i hvile hos Supabase, radnivåsikkerhet (RLS) på tabellnivå, hashede passord (bcrypt) og minst-privilegium-tilgang til infrastrukturen. Fotografier ligger i et privat lagringsområde begrenset til JPEG- og PNG-filer på maks 3 MB, serveres aldri fra en offentlig URL, og nås kun gjennom signerte lenker som utløper etter én time — og kun for brukere som allerede har tilgang til den aktuelle hendelsen. Tilgang til en organisasjons data er avgrenset til den organisasjonen på databasenivå, ikke bare i grensesnittet.

Ingen systemer er 100 % sikre. Blir vi kjent med et brudd på personopplysningssikkerheten, varsler vi Datatilsynet innen 72 timer og berørte brukere uten ugrunnet opphold, slik GDPR art. 33 og 34 krever. Er organisasjonen behandlingsansvarlig, varsler vi organisasjonen, som så varsler sine egne folk.

8. Rettighetene dine etter GDPR

Du har følgende rettigheter knyttet til personopplysningene dine. For å bruke dem, send e-post til hello@daedalus-app.no. Vi svarer innen 30 dager. Gjelder henvendelsen driftsdata eller data i kommandosenteret, videresender vi den til organisasjonen som er behandlingsansvarlig, og bistår den.

9. Ingen automatiserte avgjørelser

Vi tar ingen avgjørelser om deg som utelukkende er basert på automatisert behandling, og vi driver ingen profilering etter GDPR art. 22. Tjenesten vurderer ikke turer, guider eller beslutninger, og gir ingen risikoscore. Den dokumenterer det du legger inn.

10. Deltakere og andre som ikke er brukere

Personer som registreres som turdeltakere, eller som er synlige på et fotografi, har ingen konto hos oss og intet kundeforhold til oss. Guiden eller organisasjonen som la dem inn, er behandlingsansvarlig for de opplysningene og har ansvaret for å informere dem og for å ha et gyldig grunnlag. Får vi en henvendelse fra en slik person, videresender vi den til rett organisasjon og bistår den med å svare.

11. Barn

Daedalus er laget for profesjonelle friluftslivsledere over 18 år. Vi samler ikke bevisst inn personopplysninger fra barn under 16 år. Registrerer en guide en mindreårig som turdeltaker, er det guiden eller organisasjonen som er behandlingsansvarlig for de opplysningene, og som må ha samtykke fra foresatte der loven krever det. Tror du et barn har opprettet en konto, kontakt oss, så sletter vi opplysningene.

12. Databehandleravtale

For organisasjonskunder utgjør denne erklæringen sammen med vilkårene grunnlaget etter GDPR art. 28. En egen, signerbar databehandleravtale fås på forespørsel til hello@daedalus-app.no, og der en slik er signert, går den foran denne erklæringen ved motstrid.

13. Endringer i denne erklæringen

Vi kan oppdatere denne erklæringen fra tid til annen. «Sist oppdatert»-datoen øverst viser siste endring. Vesentlige endringer varsles aktive brukere på e-post minst 30 dager før de trer i kraft.

14. Kontakt

Behandlingsansvarlig: Mikael Høiseth, Høi Z ENK
Tamokveien 1427, 9334 Øverbygd, Norge
Org.nr.: 924 425 407
E-post: hello@daedalus-app.no

Denne personvernerklæringen foreligger på norsk og engelsk. Ved motstrid gjelder den norske versjonen. Personopplysningsloven og GDPR styrer enhver tolkningstvil.

Privacy Policy

Last updated: 2 September 2026

This Privacy Policy describes how Mikael Høiseth, operating as Høi Z ENK (org.nr. 924 425 407, Tamokveien 1427, 9334 Øverbygd, Norway) ("we", "us", "Daedalus") collects, uses, and protects your personal data when you use the Daedalus mobile application for iOS and Android, the website at daedalus-app.no, and the web command centre at daedalus-app.no/admin ("the service").

This policy applies equally to iOS and Android. Where the two platforms actually behave differently, the text says explicitly which platform does what.

We are the data controller for the personal data described in sections 1.1 and 1.4 to 1.6. For operational data and for the data held in the web command centre, you or the organisation you belong to are the controller and we are the processor — see section 1.7 and section 12. For any privacy-related question or request, contact hello@daedalus-app.no.

1. Data We Collect

1.1 Account data

1.2 Operational data you create in the app

1.3 Location data

Daedalus uses your device location to log trip routes, attach hazards to map points, fetch local weather and avalanche forecasts, and provide accurate coordinates for emergency SOS.

The two platforms behave differently today, and the difference is real:

On either platform, operating-system power saving, low battery, airplane mode, or poor satellite visibility may cause positions to be missing or delayed. Gaps in a recorded route are expected.

Coordinates that form part of a trip record — the recorded route, the position of an incident, and the position at which a photograph was taken — are retained for as long as that trip record exists, because they are part of the documentation the service produces. If you are a guide in an organisation, that organisation's administrator sees your position during an active trip in the web command centre; see section 1.7.

You can disable location access at any time in your device settings — iOS: Settings → Privacy & Security → Location Services → Daedalus. Android: Settings → Apps → Daedalus → Permissions → Location. Some features become unavailable, including route recording and coordinates in SOS.

1.4 Device and technical data

1.5 Subscription and billing data

1.6 Website data

The website daedalus-app.no uses no marketing cookies, tracking pixels or ad networks. The public pages — the front page, news, terms and this page — run Vercel Web Analytics for basic visitor statistics. The tool sets no cookies; visitors are identified by a hash derived from the request, and the session is discarded after 24 hours. Each page view stores the time, the page address, the referring site, coarse location (country, region and city), operating system, browser and device type. Vercel states that the data is not tied to an IP address or to an individual. The web command centre and the route planner are exempt: nothing is measured there. Strictly necessary cookies may be set by Stripe during checkout for fraud prevention; these are governed by Stripe's privacy policy. The web command centre stores a login session in your browser, which is necessary to keep you signed in.

1.7 Data in the web command centre (organisation customers)

If you are a guide in an organisation on a Daedalus Organization plan, that organisation's administrator sees your trips, your safety checks, the incidents and near-misses you log, your headcounts, the equipment assigned to you, the maps you share, and your position during an active trip. That is the purpose of the service. In addition, the command centre processes:

For all of this data the organisation is the controller and Høi Z ENK is the processor. We process it only on the organisation's instructions, we do not use it for our own purposes, and we do not routinely look at it. If you want to know what your employer actually sees about you, or wish to exercise the rights in section 8, address the organisation. We will assist the organisation in answering you.

No staffed monitoring. The command centre shows an organisation's own data to that organisation's own people. Nobody at Høi Z ENK watches it, and we are not alerted by anything that happens in it.

2. Why We Collect This Data (Legal Basis)

Under the EU General Data Protection Regulation (GDPR), we rely on the following legal bases:

For operational data and data in the command centre, the legal basis is determined by the organisation as controller, not by us.

3. How We Use Your Data

Your data is used solely to:

We do not sell your data, share it with advertisers, use it for marketing profiling, or use it to train machine-learning models.

4. Data Sharing — Third-Party Processors

We use the following processors. All have signed data processing agreements with us where required, and all transfers outside the EEA rely on Standard Contractual Clauses (SCCs) approved by the European Commission.

ProcessorPurposeLocation
SupabaseDatabase, authentication, file storageEU, Ireland (eu-west-1)
ResendTransactional email delivery (account, subscription and safety notifications — processes recipient email addresses and message content)USA (SCCs)
Apple Inc.App Store payments and subscription management (Solo on iOS); Apple Push Notification Service for delivering push notifications on iOS; Apple Maps for map display in the iOS appUSA (SCCs)
Google LLCGoogle Play payments and subscription management (Solo on Android); Firebase Cloud Messaging for delivering push notifications on Android; Google Maps SDK for map display in the Android appUSA (SCCs)
StripeWeb payments and subscription management (Organisation plan)USA / Ireland (SCCs)
RevenueCatSubscription receipt validation and entitlement sync (Solo, both stores)USA (SCCs)
Meteorologisk institutt (api.met.no)Weather forecast data (we send coordinates only, no user identifier)Norway
NVE / Varsom (api01.nve.no)Avalanche forecast data (we send coordinates only, no user identifier)Norway
Expo / EASApp build, over-the-air update infrastructure, and push notification routingUSA (SCCs)
VercelHosting of the website and the command centre (daedalus-app.no), and visitor statistics on the public pagesUSA / global edge (SCCs)

We do not transfer your data to any other party for any other purpose, except where required by law (e.g. a valid court order from a Norwegian or EU authority). If we change the list of sub-processors, we notify organisation customers by email at least 30 days before the change takes effect, so that you may object.

5. How Long We Keep Your Data

6. Account Deletion

You can delete your account at any time directly in the app, on both iOS and Android: open Profile → Settings → Delete Account and confirm. Deletion is permanent and irreversible: your authentication record, profile, trip logs, incident reports, photographs, hazard markers, and participant data you uploaded are deleted within 30 days.

You cancel the subscription yourself in the store where you bought it. We have no ability to cancel or refund a store purchase on your behalf.

If you cannot use the in-app deletion for any reason, email hello@daedalus-app.no from the address registered on your account and we will process the deletion manually within 30 days.

If you are a guide in an organisation, the trips, incidents, and reports you created belong to that organisation's account. They are not deleted when you delete your own account, because they are the organisation's safety documentation. If you want them deleted, you must ask the organisation.

7. Security

We use industry-standard security measures: TLS encryption in transit, encryption at rest at Supabase, row-level security policies at table level, hashed passwords (bcrypt), and least-privilege access to our infrastructure. Photographs are held in a private storage bucket limited to JPEG and PNG files of at most 3 MB, are never served from a public URL, and are reachable only through signed links that expire after one hour and only for users who already have access to the incident concerned. Access to an organisation's data is confined to that organisation at the database level, not only in the interface.

No system is 100% secure. If we become aware of a personal data breach, we notify Datatilsynet within 72 hours and affected users without undue delay, as required by GDPR Art. 33 and 34. Where the organisation is the controller, we notify the organisation, which then notifies its own people.

8. Your Rights Under GDPR

You have the following rights regarding your personal data. To exercise any of them, email hello@daedalus-app.no. We will respond within 30 days. Where the request concerns operational data or data in the command centre, we forward it to the organisation that is the controller, and assist them.

9. No Automated Decision-Making

We make no decisions about you based solely on automated processing, and we carry out no profiling within the meaning of Art. 22 GDPR. The service does not rate trips, guides, or decisions, and produces no risk score. It documents what you put into it.

10. Participants and Others Who Are Not Users

People recorded as trip participants, or visible in a photograph, have no account with us and no customer relationship with us. The guide or organisation that entered them is the controller for that data and is responsible for informing them and for holding a valid basis. If we receive a request from such a person, we forward it to the correct organisation and assist them in answering.

11. Children

Daedalus is intended for use by professional outdoor leaders aged 18 and over. We do not knowingly collect personal data from children under 16. If a guide records a minor as a trip participant, the guide or organisation is the controller for that data and must obtain parental consent where the law requires it. If you believe a child has created an account, contact us and we will delete the data.

12. Data Processing Agreement

For organisation customers, this policy together with the Terms of Service forms the basis required by Art. 28 GDPR. A separate, signable data processing agreement is available on request at hello@daedalus-app.no, and where one is signed it prevails over this policy in the event of conflict.

13. Changes to This Policy

We may update this policy from time to time. The "Last updated" date at the top reflects the most recent change. Material changes will be notified to active users by email at least 30 days before they take effect.

14. Contact

Data controller: Mikael Høiseth, Høi Z ENK
Tamokveien 1427, 9334 Øverbygd, Norway
Org.nr.: 924 425 407
Email: hello@daedalus-app.no

This privacy policy is provided in Norwegian and English. In case of conflict, the Norwegian version prevails. The Norwegian Personal Data Act (personopplysningsloven) and the GDPR govern any conflict of interpretation.