Personvernerklæring – 3Steps

Sist oppdatert: 20. mai 2026 Versjon: 1.0

Denne erklæringen forklarer hvordan Readplay AS behandler personopplysninger når du bruker 3Steps. Vi følger personvernforordningen (GDPR) og norsk personopplysningslov.

1. Hvem er behandlingsansvarlig?

Readplay AS Organisasjonsnummer: 933 239 292 Adresse: Hamar, Norge Kontakt: support@readplay.app

For henvendelser om personvern, bruk e-postadressen over.

2. To roller – les denne delen først

3Steps brukes både av enkeltbrukere og av klubber/lag. Vår rolle avhenger av sammenhengen:

A) Behandlingsansvarlig (for kontoinnehavere). For trenere, klubbadministratorer og andre som selv oppretter en konto hos oss, er Readplay AS behandlingsansvarlig for kontoopplysningene (navn, e-post, innloggingsdata, fakturering, bruksdata).

B) Databehandler (for spillerdata lagt inn av en klubb). Når en klubb eller et lag bruker 3Steps for å registrere spillere og kampdata, er klubben/laget behandlingsansvarlig for disse opplysningene. Readplay AS er databehandler og behandler dataene kun etter klubbens instruks gjennom en databehandleravtale (DPA) – som er en del av vår tjenesteavtale.

Begrensninger på spillerdata:

  • 3Steps registrerer kun spillere som er 17 år eller eldre.
  • Kun offentlig tilgjengelig informasjon registreres (navn, bilde, posisjon, lagtilknytning, kampprestasjoner – tilsvarende det som typisk publiseres på klubbens/forbundets nettsider).
  • Personnummer, kontaktopplysninger, helseopplysninger og andre sensitive opplysninger om spillere lagres ikke i 3Steps.
  • Bilder eller annen personlig informasjon om mindreårige (under 17 år) skal ikke lastes opp eller registreres. Klubben er ansvarlig for å sikre at dette overholdes.

Vi følger retningslinjene fra Norges idrettsforbund (NIF) og Datatilsynet for behandling av personopplysninger og bilder i idretten. Klubben er ansvarlig for å informere registrerte spillere om at data behandles. Readplay AS verifiserer ikke informasjonsplikten på vegne av klubben.

3. Hvilke opplysninger behandler vi?

Kontodata (rolle A): navn, e-post, passord (hashet), telefon (valgfritt), rolle, klubbtilknytning, språkpreferanse.

Faktureringsdata (rolle A): organisasjon, fakturaadresse, abonnement, betalingsstatus. Selve kortdata håndteres av Stripe – vi lagrer aldri kortnummer.

Bruksdata (rolle A): innloggingstidspunkt, IP-adresse, nettleser/enhet, hendelseslogger, feilrapporter.

Spillerdata (rolle B – kunden er ansvarlig): navn, bilde, posisjon, lagtilknytning, kampprestasjoner og statistikk lagt inn av klubben – kun for spillere 17 år eller eldre, og kun offentlig informasjon. Ingen helseopplysninger eller annen sensitiv informasjon. Bilder av mindreårige er ikke tillatt.

Kommunikasjon: support-henvendelser og e-post du sender oss.

4. Hvorfor behandler vi opplysningene? (Formål og rettslig grunnlag)

  • Levere og drifte tjenesten – avtale (GDPR art. 6(1)(b)).
  • Fakturering og regnskap – avtale og rettslig forpliktelse (art. 6(1)(b) og (c)).
  • Sikkerhet, feilsøking og misbruksforebygging – berettiget interesse (art. 6(1)(f)).
  • Produktforbedring basert på anonymisert eller aggregert bruksdata – berettiget interesse (art. 6(1)(f)).
  • Markedsføring til eksisterende kunder – berettiget interesse, med reservasjonsrett.
  • Nyhetsbrev og annen markedsføring – samtykke (art. 6(1)(a)).

For spillerdata (rolle B) er det klubbens rettslige grunnlag som gjelder – typisk samtykke eller berettiget interesse i sportslig sammenheng.

5. Hvor lagres dataene? (Data residency)

Alle data lagres innenfor EU/EØS, på Microsoft Azure-regioner i Norge og Sverige. Vi overfører ikke personopplysninger ut av EU/EØS som del av primær drift.

Enkelte underleverandører (se kap. 6) kan ha tilgang til data fra USA. I disse tilfellene baseres overføringen på EUs standard kontraktsvilkår (SCC) og leverandørens tilknytning til EU–US Data Privacy Framework der relevant.

6. Underleverandører (databehandlere)

Vi bruker disse underleverandørene for å levere tjenesten. Alle har en gyldig databehandleravtale med oss.

  • Microsoft Azure – hosting, database og infrastruktur. Lokasjon: Norge og Sverige (EU).
  • Microsoft Entra ID – innlogging og identitet. Lokasjon: EU.
  • Stripe – betalingsbehandling. Lokasjon: EU og USA (overføring under SCC og EU–US Data Privacy Framework).
  • Resend – transaksjonell e-post. Lokasjon: EU.
  • Sentry – feilsporing. Lokasjon: EU.
  • PostHog – produktanalyse. Lokasjon: EU.
  • Payload CMS – innhold på nettsiden. Lokasjon: EU.

Oppdatert liste er tilgjengelig på forespørsel. Vi varsler kunder om vesentlige endringer i underleverandører.

7. Hvor lenge lagrer vi opplysninger?

  • Kontodata: så lenge kontoen er aktiv + 30 dager etter sletting.
  • Faktureringsdata: 5 år (norsk bokføringslov).
  • Bruksdata / logger: inntil 90 dager, deretter aggregert/anonymisert.
  • Spillerdata (rolle B): så lenge kundens abonnement varer + 30 dager, eller til klubben ber om sletting.
  • Support-kommunikasjon: inntil 2 år.

Vi sletter eller anonymiserer data når formålet er oppfylt.

8. Dine rettigheter

Etter GDPR har du rett til å:

  • innsyn i hvilke opplysninger vi har om deg
  • rettet uriktige opplysninger
  • slettet opplysninger («retten til å bli glemt»)
  • begrenset behandlingen
  • dataportabilitet (utlevert i maskinlesbart format)
  • protestere mot behandling basert på berettiget interesse
  • trekke tilbake samtykke når som helst, der behandlingen er basert på samtykke

For spillerdata (rolle B): henvend deg først til klubben din. Vi videresender forespørsler til riktig behandlingsansvarlig.

Send henvendelser til support@readplay.app. Vi svarer innen 30 dager.

Du har også rett til å klage til Datatilsynet (datatilsynet.no).

9. Mindreårige

3Steps registrerer ikke personopplysninger om mindreårige (under 17 år). Tjenesten er bygget for å unngå dette:

  • Spillerprofiler skal kun opprettes for personer 17 år eller eldre.
  • Bilder eller annen personlig informasjon om mindreårige skal ikke lastes opp eller registreres i plattformen.
  • Klubber som bruker 3Steps er ansvarlige for å overholde denne begrensningen.

Vi følger retningslinjene fra Norges idrettsforbund (NIF) og Datatilsynet for behandling av barn og unges personopplysninger i idretten. Oppdager vi at data om mindreårige er registrert, vil opplysningene slettes uten ugrunnet opphold.

10. Sikkerhet

Vi bruker bransjestandard sikkerhetstiltak: kryptering i transitt (TLS) og hvile (Azure-tjenester), tilgangsstyring basert på prinsippet om minste privilegium, multifaktorautentisering for ansatte, sikkerhetslogging og overvåkning. Ved brudd som kan medføre risiko for berørte personer, varsler vi Datatilsynet innen 72 timer og berørte kunder uten ugrunnet opphold.

11. Informasjonskapsler (cookies)

3Steps bruker nødvendige cookies for innlogging og sikkerhet. Analyse-cookies (PostHog) krever samtykke. Detaljer finnes i vår cookie-erklæring i applikasjonen.

12. Endringer

Vi kan oppdatere denne erklæringen. Vesentlige endringer varsles på e-post eller i applikasjonen minst 30 dager før de trer i kraft. Aktuell versjon ligger alltid tilgjengelig i 3Steps.

13. Klage

Hvis du mener vi behandler personopplysninger i strid med regelverket, kan du klage til:

Datatilsynet Postboks 458 Sentrum, 0105 Oslo postkasse@datatilsynet.no datatilsynet.no