Gå til innholdet

Personvernerklæring

Sist oppdatert: 19. August 2026. Teksten lages fra samme kilde som versjonen i appen og er derfor ordrett lik den.

Hva denne erklæringen gjelder

Dette er personvernerklæringen for appen Qardbox, ikke for dette nettstedet. Den beskriver hva appen gjør på enheten din og i din iCloud. Hva dette nettstedet behandler, står i personvernerklæringen for nettstedet.

Overblikk

Denne personvernerklæringen informerer i samsvar med art. 13 i GDPR om arten, omfanget og formålet med behandlingen av personopplysninger ved bruk av Qardbox. Tilbyderen driver ingen egen server og samler ikke inn bruks-, sporings- eller reklamedata.

Hva det konkret betyr for deg

Denne erklæringen sier hva som skjer med dataene dine når du bruker Qardbox. Den er kort, fordi det skjer lite: det finnes ingen server hos utvikleren, ingen konto og ingen pålogging. Det du skriver inn i appen, blir på enheten din, og slår du på iCloud-synkroniseringen, i din egen iCloud-konto.

Hvert avsnitt står der dobbelt: øverst den juridisk presise versjonen, under i boksen det samme i hverdagsspråk.

Formål og rettslig grunnlag

Formålet med behandlingen er å tilby flashkort-funksjonen inkludert repetisjonsplanleggingen (FSRS). Rettslig grunnlag er art. 6 nr. 1 bokstav b i GDPR (oppfyllelse av en avtale som den registrerte er part i); den lokale lagringen er strengt nødvendig for funksjonen brukeren ønsker (§ 25 andre ledd i den tyske TDDDG).

Hva det konkret betyr for deg

Inntastingene dine behandles til nøyaktig ett formål: at appen gjør det du åpnet den for. Den lagrer kortene dine og regner ut når du bør se hvilke igjen.

Et samtykke må du ikke gi til det, og det finnes heller ikke noe å avslå. Loven krever det ikke der en behandling uansett er nødvendig for den ønskede ytelsen. Derfor vises det ikke noe samtykkebanner i Qardbox.

Hvilke data, og hvor de blir

Det behandles utelukkende innhold brukeren selv har opprettet (kort, fag, notater), læringstilstander og vurderinger (FSRS) samt appinnstillingene. Disse dataene lagres lokalt på enheten. Ingen overføring til den behandlingsansvarlige finner sted.

Hva det konkret betyr for deg

Det som behandles, er det du selv oppretter: fagene dine, kortene dine med spørsmål, løsning, kategorier og notat, i tillegg vurderingene dine og repetisjonsdatoene som regnes ut av dem, samt innstillingene dine i appen.

Alt dette ligger på enheten din. Utvikleren får ikke se noe av det, og det ikke av tilbakeholdenhet, men fordi det ikke finnes noen server det kunne gått til.

iCloud-synkronisering og tredjeland

Er iCloud-synkroniseringen slått på (deaktivert som standard), behandles dataene i brukerens private iCloud-database hos Apple. Den behandlingsansvarlige har ingen tilgang til denne databasen; vedkommende kjenner verken brukerens Apple-ID eller besitter nøkkelmateriale. En tredjelandstilknytning kan følge av Apples infrastruktur; Apple Inc. er sertifisert under EU-US Data Privacy Framework. Innholdsfeltene til kortene (spørsmål, løsning, kategorier, notat) samt fagnavnene er deklarert som krypterte felter i databasen; med funksjonen «Avansert databeskyttelse» (Advanced Data Protection) slått på er de dermed underlagt en ende-til-ende-kryptering som heller ikke Apple har tilgang til. De øvrige feltene, særlig vurderinger, tidsstempler og repetisjonsdatoer, omfattes ikke av dette.

Hva det konkret betyr for deg

Synkroniseringen er av fra fabrikken; du slår den bevisst på. Deretter ligger dataene dine i DIN private iCloud, ikke hos oss: utvikleren har ingen tilgang dit og kjenner ikke engang din Apple-ID.

Det kortene dine innholdsmessig sier, er særlig beskyttet. Spørsmål, løsning, kategorier, notat og fagnavnene er opprettet som krypterte felter. Slår du på «Avansert databeskyttelse» i iCloud-innstillingene, kan heller ikke Apple lese dem lenger.

Ærlig tilføyd: det gjelder innholdet, ikke alt. Når du har lært, og hvordan du har vurdert et kort, forblir ukryptert. Av det kan man lese AT du har lært, ikke HVA.

Mottakere av dataene

Ingen personopplysninger overføres til tredjeparter. Det finnes ingen mottakere og ingen kategorier av mottakere i henhold til art. 4 nr. 9 i GDPR. Spesielt overføres ingen data til analyse-, reklame- eller sporingstjenester, til betalingstjenester eller til kredittopplysningsbyråer; appen binder ikke inn tredjepartstjenester og oppretter ingen forbindelse til den behandlingsansvarliges servere. Aktiverer brukeren iCloud-synkroniseringen, behandler Apple dataene innenfor rammen av avtaleforholdet mellom brukeren og Apple; Apple opptrer da ikke på vegne av den behandlingsansvarlige.

Hva det konkret betyr for deg

Til ingen. Det finnes ingen annonsenettverk, ingen analysetjenester, ingen betalingsleverandør og ingen server hos utvikleren noe kunne gå til.

Det eneste unntaket er ett du selv slår på: bruker du iCloud, ligger dataene dine hos Apple, og det på din egen konto. Det er din avtale med Apple, ikke vår.

Opplesingen blir også på enheten: iOS lager uttalen selv, og teksten på kortet sendes ingen steder.

Ingen plikt til å oppgi data

Brukeren er verken lovmessig eller kontraktsmessig forpliktet til å oppgi personopplysninger. Inntasting av innhold er faktisk nødvendig for å bruke læringsfunksjonen, men skjer utelukkende lokalt på enheten og utgjør ingen utlevering til den behandlingsansvarlige. Manglende utlevering har som eneste følge at de tilsvarende funksjonene i appen ikke kan brukes; ytterligere følger er ikke knyttet til dette.

Hva det konkret betyr for deg

Du må ikke gi utvikleren noe, og du gir heller ikke fra deg noe. Det du taster inn, trenger du selv: uten kort er det ingenting å øve på.

Den som ikke legger inn noe, opplever ikke annet enn at appen forblir tom. En konto, en e-postadresse eller et navn ber den aldri om.

Lagringstid og sletting

Det finnes ingen lagringsfrister på tilbydersiden. Dataene lagres til brukeren sletter dem (art. 17 i GDPR). Sletting skjer i appen eller ved avinstallering; med aktiv synkronisering gis slettingene videre til iCloud.

Hva det konkret betyr for deg

Det finnes ingen frist som noe slettes etter, og ingen som noe måtte oppbevares etter. Dataene dine blir liggende så lenge du lar dem ligge.

Du kan slette dem enkeltvis i appen, fullstendig via Innstillinger, Personvern, «Slett alle data», eller ved å fjerne appen. Er iCloud-synkroniseringen på, virker slettingene også der.

Noen tilbyder som fortsatt ville hatt en kopi etterpå, finnes ikke.

Dine rettigheter (art. 15 til 21 i GDPR)

Den registrerte har rett til innsyn (art. 15), retting (art. 16), sletting (art. 17), begrensning (art. 18), dataportabilitet (art. 20) og innsigelse (art. 21). Disse rettighetene kan utøves direkte i appen, siden brukeren har full kontroll over sine lokalt lagrede data.

Hva det konkret betyr for deg

Rettighetene dine er allerede innebygd: innsyn = du ser alt direkte i appen. Retting = du redigerer hvert kort. Sletting = Innstillinger → Personvern → Slett alle data. Datakopi = Innstillinger → Personvern → Lagre datakopi.

Ingen automatiserte avgjørelser

Ingen automatiserte avgjørelser, inkludert profilering i henhold til art. 22 i GDPR, finner sted. FSRS-algoritmen tjener utelukkende den lokale beregningen av repetisjonsdatoer og har ingen rettslig eller lignende betydelig virkning.

Hva det konkret betyr for deg

Appen bedømmer deg ikke og avgjør ingenting om deg. Den plasserer deg ikke i noen bås, sammenligner deg ikke med noen og gir ikke videre noe om deg.

Algoritmen FSRS regner ut nøyaktig én ting: når du helst bør se et bestemt kort igjen. Det skjer på enheten din og påvirker ingenting utenfor appen.

Barn

Tjenesten retter seg ikke målrettet mot barn. Siden ingen personopplysninger overføres til den behandlingsansvarlige, samles det heller ikke inn opplysninger fra barn; et samtykke fra den som har foreldreansvaret etter art. 8 i GDPR er derfor ikke nødvendig.

Hva det konkret betyr for deg

Appen retter seg ikke spesielt mot barn, men den utelukker dem heller ikke. Siden ingenting uansett overføres til utvikleren, samles det heller ikke inn data fra barn.

Derfor finnes det her verken alderskontroll eller foreldresamtykke: det finnes rett og slett ingenting å samtykke til.

Datasikkerhet

Det treffes tekniske og organisatoriske tiltak som er tilpasset risikoen (art. 32 nr. 1 i GDPR). I detalj omfatter de: kryptering av dataene i hvile gjennom iOS Data Protection på operativsystemnivå, transportkryptering med TLS 1.3 under synkroniseringen, begrensning av tilgangen til den private databasen knyttet til brukerens Apple-ID, fravær av enhver logging av innhold, samt deklarasjonen av innholdsfeltene som krypterte felter, som gir ende-til-ende-kryptering når «Avansert databeskyttelse» er slått på. Tiltakene velges under hensyn til teknikkens stand, implementeringskostnadene samt behandlingens art, omfang, omstendigheter og formål.

Hva det konkret betyr for deg

På enheten er dataene dine beskyttet av iOS-krypteringen, så lenge enheten din har en kode. På veien til iCloud er de i tillegg transportkrypterte.

Innholdet i kortene dine skrives ikke ned noe sted, verken i logger eller i feilrapporter. Og med «Avansert databeskyttelse» er de kryptert i iCloud slik at heller ikke Apple kan lese dem.

Tilsynsmyndighet og klagerett

Uten at det berører andre forvaltningsrettslige eller rettslige rettsmidler, har den registrerte rett til å klage til en personvernmyndighet (art. 77 i GDPR). Kompetent er myndigheten som er ansvarlig for den behandlingsansvarliges sete (se nedenfor).

Hva det konkret betyr for deg

Har du inntrykk av at noe ikke stemmer med dataene dine, kan du klage til en personvernmyndighet. Kompetent er myndigheten der den behandlingsansvarlige holder til; adressen står i slutten av denne erklæringen.

Det koster deg ingenting og gir deg ingen ulemper. Andre rettsmidler berøres ikke, du må altså ikke velge én vei.

Endringer i denne erklæringen

Den behandlingsansvarlige forbeholder seg retten til å endre denne personvernerklæringen når det blir nødvendig på grunn av endrede funksjoner i appen eller endret rettstilstand. Avgjørende er alltid erklæringen i den installerte appversjonen; den leveres med appoppdateringen. Versjoner som stilles til rådighet utenfor appen (PDF, nettsted), genereres fra samme kilde og gjengir samme stand.

Hva det konkret betyr for deg

Denne erklæringen kan endre seg hvis appen gjør noe nytt eller loven endres. Det som gjelder, står alltid i appen selv, i versjonen du har installert: En ny erklæring når deg med en appoppdatering, ikke ubemerket over natten.

PDF- og nettversjonene kommer fra samme kilde som den i appen. De kan derfor ikke si noe annet, bare være eldre.

Hva som IKKE trengs her

Disse vanlige personvernpliktene er gjennomgått og er her, med begrunnelse, ikke relevante, fordi Qardbox ikke samler inn data og ikke driver noen server.

Intet databehandlerforhold (art. 28)

Det foreligger ikke noe databehandlerforhold. Den behandlingsansvarlige engasjerer ingen tjenesteleverandører til å behandle personopplysninger. Apple stiller iCloud til rådighet for brukeren på egne vilkår og er i den forbindelse ikke tilbyderens databehandler.

Hva det konkret betyr for deg

Vi gir ikke dataene dine videre til noen tjenesteleverandør som behandler dem på våre vegne. Altså finnes det heller ingen slik avtale.

Intet personvernombud (art. 37, § 38 BDSG)

Det foreligger ingen plikt til å utpeke et personvernombud. Vilkårene i art. 37 nr. 1 i GDPR og § 38 første ledd i den tyske BDSG (blant annet minst 20 personer fast beskjeftiget med automatisert behandling) er ikke oppfylt.

Hva det konkret betyr for deg

Et offisielt personvernombud kreves ved lov først fra en viss størrelse. Den når ikke en enkeltutvikler opp i. Kontaktpunktet er den behandlingsansvarlige selv.

Ingen vurdering av personvernkonsekvenser (art. 35)

En vurdering av personvernkonsekvenser er ikke nødvendig. Behandlingen medfører trolig ingen høy risiko for fysiske personers rettigheter og friheter; det skjer verken omfattende profilering, systematisk overvåking eller omfattende behandling av særlige kategorier av opplysninger.

Hva det konkret betyr for deg

En slik risikovurdering er bare påbudt ved særlig inngripende behandling. Siden det praktisk talt ikke behandles noe her, trengs den ikke.

Ingen tredjelandsoverføring fra tilbyderen (art. 44 ff.)

Den behandlingsansvarlige overfører ingen opplysninger til tredjeland. Standardkontraktsklausuler eller andre garantier etter art. 46 i GDPR er derfor ikke aktuelle. En eventuell tredjelandstilknytning oppstår alene innenfor Apples ansvarsområde i forbindelse med brukerens iCloud.

Hva det konkret betyr for deg

Vi sender ingenting til utlandet. Oppstår det en utenlandstilknytning via din iCloud, er det Apples sak, og Apple er sertifisert for det.

Behandlingen bygger ikke på et samtykke, men på art. 6 nr. 1 bokstav b i GDPR. Noen samtykkehåndtering trengs ikke; lokal lagring av dataene funksjonen krever, er strengt nødvendig etter § 25 andre ledd i den tyske TDDDG og dermed fritatt fra samtykke.

Hva det konkret betyr for deg

Det finnes ingen cookie-bannere eller samtykkespørsmål, fordi appen ikke trenger samtykke: den lagrer bare det som er nødvendig for funksjonen.

Ingen ISO 27001-sertifisering

En sertifisering etter ISO/IEC 27001 er ingen lovpålagt plikt. For omfanget og risikoen til denne appen ville det å bygge opp et sertifisert styringssystem for informasjonssikkerhet vært uforholdsmessig; tiltakene som er truffet, er tilpasset risikoen (art. 32).

Hva det konkret betyr for deg

Et så stort sikkerhetssertifikat er ikke påkrevd for en gratis læringsapp og ville vært overdrevet. De faktiske vernetiltakene er der likevel.

Behandlingsansvarlig

Behandlingsansvarlig i henhold til art. 4 nr. 7 i GDPR og tjenestetilbyder etter § 5 i den tyske DDG.

Simon Harre
Walter-Klausch-Str. 15
14482 Potsdam
Deutschland
privacy@qardbox.com

Kompetent tilsynsmyndighet

Hos denne myndigheten kan du klage etter art. 77 i GDPR.

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht
Land Brandenburg
Stahnsdorfer Damm 77
14532 Kleinmachnow