Svenska · English

Integritetspolicy för Wager Golf

Senast uppdaterad: 1 september 2026 · Version 4.2

Sammanfattning

Wager Golf är en app för att räkna scorer och hålla koll på poäng mellan golfkompisar. För att synka rundor mellan enheter, skicka push-notiser, och dela med vänner sparar vi viss data på en server hos Supabase (EU-baserad). Du loggar in med Apple Sign-In (iOS) eller Google Sign-In (Android). Vi visar inga annonser och säljer aldrig data till tredje part. På iPhone mäts appinstallationer endast genom Apples aggregerade SKAdNetwork/AdAttributionKit-system, utan IDFA eller spårningsfråga. På Android kan du frivilligt tillåta en enda installationssignal till AppsFlyer för annonsmätning; appen fungerar likadant om du väljer nej. Kontoradering kan begäras i en appversion som stöder det säkra flödet eller via kontaktvägen längst ned på sidan.

Användarvillkoren hittar du här.

Ikraftträdande och appversioner

Version 4.2 av policyn gäller från 1 september 2026. Avsnittet om annonsmätning gäller endast appversioner där funktionen ingår; äldre appversioner börjar inte samla in dessa uppgifter retroaktivt. Det detaljerade, checkpointade raderingsflödet i avsnittet "Så fungerar kontoradering" för appversion 1.5 aktiverades och verifierades i produktion den 17 juli 2026. Flödet används av appversioner som stöder det. Om din app kräver en uppdatering som du inte kan installera kan du använda kontaktvägen nedan.

Personuppgiftsansvarig

Gustaf Bratt, Sverige, är personuppgiftsansvarig för Wager Golf. Du når oss på bratt.gustaf@gmail.com.

Geografiskt tillämpningsområde

Policyn gäller i Sverige och, när Wager Golf görs tillgänglig där, i Danmark, Norge, Irland, Finland, Nederländerna, Österrike, Portugal, Belgien, Tyskland, Frankrike, Spanien och Italien. Samma plattformsbaserade val för annonsmätning gäller i samtliga dessa länder.

Vilken data vi samlar in

Profil

Identifierare

Spelaktivitet

Sociala relationer

Prenumeration (Pro)

Bandata-rapporter

Blockeringar och innehållsrapporter

Displaynamn, kommentarer och gästnamn kan kontrolleras automatiskt mot ett begränsat innehållsfilter för att hindra uppenbara hot, trakasserier och förbjudet innehåll.

Behörigheter och frivilliga val

Var data lagras

Primär appdata lagras lokalt och hos Supabase. Andra tjänster behandlar begränsade uppgifter enligt avsnittet nedan.

Tredjepartstjänster

Supabase

Primär app- och kontodata ligger hos Supabase i EU-region. Supabase fungerar som vår backend (databas, autentisering och Storage för profilbilder). Andra typer av data behandlas av tjänsterna nedan.

Apple Sign-In (iOS) och Google Sign-In (Android)

Vi använder Apple Sign-In (på iOS) och Google Sign-In (på Android) för inloggning. Apple respektive Google delar enbart de uppgifter du själv godkänner (namn, eventuellt e-post). Om du valt "Hide my email" får vi en privat, pseudonym relay-adress, inte din riktiga e-post.

Expo Push Service / APNs

Push-notiser levereras via Expo Push Service som vidarebefordrar till Apple Push Notification service (APNs) eller Google Firebase Cloud Messaging (FCM). Vi skickar push-token, notistext och, beroende på notistyp, tekniska ID:n för exempelvis aktivitet, aktör, runda eller rapport. Notistexten kan innehålla namn, bana, hål, en förhandsvisning av en användarskriven kommentar samt vinnare och netto i rundans valda valuta efter avslutad runda. Vi lägger inte till telefon, e-post, bank-, kort- eller Swish-referens som separata tekniska fält, men en kommentar kan innehålla det avsändaren själv skriver. Hur mycket som syns på låsskärmen styrs av telefonens notisinställningar.

GolfAPI.io

Bandata för över 3 000 golfbanor i de 13 marknader som anges ovan, med par, stroke-index och GPS-koordinater där de finns tillgängliga, hämtas via vår egen Cloudflare Worker-proxy som anropar GolfAPI.io. Till GolfAPI.io går bara valt bana-ID via proxyn, inte personuppgifter, GPS-position eller spelhistorik. Proxyn behandlar installations-ID och en Pro-signal för rate limiting. Den vanliga rate-limit-posten i Cloudflare KV sparas i cirka 25 timmar. Vid inbjudningsuppslag kan token och IP-/enhetsfallback användas för rate limiting i cirka 24 timmar, och namn/profilbild kan cachas i cirka 60 sekunder.

Privat uppgörelse och Swish

Wager Golf visar vem som är skyldig vem och vilket belopp som gäller. För svenska rundor kan appen skapa en swish://-länk eller QR-kod med förifyllt belopp, mottagarnummer och meddelande. Swish-funktionen är endast tillgänglig för rundor med Sverige som vald marknad. I övriga marknader gör spelarna betalningen manuellt utanför Wager Golf med den betalningsmetod de själva väljer. Wager Golf behandlar inte betalningen, håller eller förmedlar inga insatser, är inte part i transaktionen och tar ingen avgift eller andel. Själva betalningen och betalappens transaktionsuppgifter går inte via Wager Golfs servrar.

RevenueCat

Pro-prenumerationen hanteras via RevenueCat, som ligger mellan Apple StoreKit (iOS) respektive Google Play Billing (Android) och vår app. RevenueCat verifierar köp, håller koll på förnyelser och provperioder, och berättar för appen om du har Pro aktivt. RevenueCat får ditt Supabase-UUID som App User ID och ditt @handle som support-displaynamn. Det gör att prenumerationen följer kontot mellan enheter. Vid vanlig utloggning växlar SDK:n till ett anonymt RevenueCat-ID. RevenueCat behandlar även butikskvitton, transaktionshistorik och teknisk app-/enhetsinformation för köpverifiering. Inga golfdata, telefonnummer, kort- eller bankuppgifter skickas från Wager Golf till RevenueCat. Se RevenueCats egen integritetspolicy för detaljer.

Apple StoreKit / App Store (iOS) och Google Play Billing (Android)

Själva köpet och förnyelsen av Pro hanteras av Apple via App Store (iOS) respektive Google via Google Play (Android). Vi ser aldrig dina betalningsuppgifter, kortnummer eller faktureringsadress, bara att köpet genomförts (via RevenueCat-SDK:n). Återbetalningar och fakturering hanteras av Apple (reportaproblem.apple.com) respektive Google Play.

Sentry (krasch- och felrapportering)

Om appen kraschar eller ett tekniskt fel inträffar skickar vi en felrapport till Sentry så vi kan diagnosticera och fixa buggen. Rapporten kan innehålla stack trace, iOS- eller Android-version, enhetsmodell, appversion och tidsstämpel. Automatisk prestanda-, nätverks-, navigations- och touchspårning är avstängd.

UUID, handle, telefonnummer, e-post, JWT/token, URL:er och lokala round-ID:n av formen r_... skrubbas rekursivt innan rapporten skickas. Om saneringen misslyckas släpps rapporten i stället för att skickas. Sentry används inte för annonsering eller spårning mellan appar. Eftersom Wager Golf-konto-ID inte skickas riktar det automatiska kontoraderingsflödet ingen separat radering mot redan lagrade Sentry-poster. De följer Sentry-projektets konfigurerade lagringstid; kontakta oss om du vill veta den aktuella perioden.

GitHub Actions (backup)

En åtkomstbegränsad backup av Supabase public-schema lagras som en GitHub Actions-artifact i 90 dagar för återställning och incidenthantering. Den kan innehålla de personuppgifter som finns i databasschemat. Se GitHubs integritetspolicy.

Apple SKAdNetwork / AdAttributionKit (iOS)

På iPhone registrerar Wager Golf endast Apples aggregerade installationsvärde. Apple skapar en fördröjd, databegränsad postback som kan rapportera kampanjresultat till Meta och en kopia till AppsFlyer. iOS-appen kör ingen AppsFlyer- eller Meta-SDK, använder inte IDFA och visar ingen App Tracking Transparency-fråga.

AppsFlyer och Meta (valfri Android-mätning)

På Android används AppsFlyer först efter ditt frivilliga samtycke för att skicka en enda installations- eller första öppningssignal. AppsFlyer kan dela kampanjattribution med Meta Platforms. Wager Golf får inte tillgång till din Meta-profil och visar inga annonser i appen. Datafält och begränsningar beskrivs i avsnitten ovan och nedan.

Behandling utanför EU/EES

Supabase och PostHog är konfigurerade för EU-lagring. Vissa andra leverantörer, exempelvis Apple, Google, RevenueCat, Expo, Sentry, Cloudflare, GitHub, AppsFlyer och Meta, kan behandla uppgifter utanför EU/EES. Leverantörernas publicerade villkor och integritetstexter beskriver de skydd som gäller för deras överföringar, exempelvis adekvansbeslut eller EU:s standardavtalsklausuler. Kontakta oss om du vill veta vilken mekanism som gäller för en viss behandling.

Annonsmätning för Wager Golfs egna annonser

Wager Golf visar inga annonser i appen. Mätningen nedan används bara för att avgöra om annonser för Wager Golf utanför appen leder till installationer och för att rapportera kampanjresultat till Meta.

På iOS använder vi endast Apples integritetsbevarande SKAdNetwork/AdAttributionKit. Apple skapar fördröjda och databegränsade postbacks som kan rapportera en installation på kampanjnivå till Meta utan att spåra enskilda användare eller enheter mellan appar. iOS-appen kör ingen AppsFlyer-SDK, läser inte IDFA, visar ingen App Tracking Transparency-fråga och skickar inga egna apphändelser för annonsmätning.

På Android används AppsFlyer endast om du först lämnar det frivilliga samtycke som beskrivs ovan. AppsFlyer skickar då en installations-/första öppningssignal för attribution till AppsFlyer och den konfigurerade Meta-integrationen. Efter den bekräftade engångssignalen stoppas AppsFlyer i appen; vi skickar inga senare egna apphändelser. AppsFlyer behandlar uppgifterna som personuppgiftsbiträde för Wager Golf. Meta kan behandla mottagna attributionsuppgifter enligt sin egen integritetspolicy. Wager Golf får inte tillgång till din Meta-profil.

Läs mer hos Apple, i AppsFlyers policy för tjänstedata och i Metas integritetspolicy.

Användningsstatistik

När du är inloggad och kontoraderingskontrollen är klar använder Wager Golf automatiskt dataminimerad produktanalys i PostHog med EU-lagring. Appens produkt- och användningshändelser styrs av en tillåtelselista, till exempel vilka skärmar och spelformat som används och när rundor startas eller avslutas. Det finns inget anonymt analysflöde före inloggning. GeoIP, remote config, surveys, automatiska URL-/livscykelhändelser, session replay och autocapture är avstängda. Ditt Supabase-UUID används som ett pseudonymt distinct ID för att hålla samma kontos events samman.

GPS-position, valt bana-ID, inbjudningslänk eller token, konto-, runda- eller spelar-ID samt insats- och vinstbelopp skickas inte som explicita eventfält. PostHog-SDK:n kan skicka pseudonymt device-/session-ID, appversion/build, operativsystem och version, SDK-version och skärmdimensioner. Enhetsmodell/tillverkare, språk/locale, tidszon, appnamn/namespace och emulatorflagga tas bort. Namn, handle, e-post och telefonnummer skickas inte. Klienten använder minneslagring. Vid utloggning, verkligt kontobyte eller kontoradering stoppas den och oskickade köer töms, så att ett konto inte kan ärva ett annat kontos analysdata. PostHog används inte för annonser eller spårning mellan appar eller webbplatser.

Varför vi behandlar data

Profil, konto, rundor, sociala funktioner och Pro-status behandlas för att leverera den tjänst du använder och för att fullgöra avtalet med dig. Plats, foton, kamera och push används bara efter ditt val eller samtycke. Den dataminimerade PostHog-analysen behandlas utifrån vårt berättigade intresse att förstå hur appen används, hitta produktproblem och förbättra tjänsten. Behandlingen är begränsad till appens tillåtelselistade produkt- och användningshändelser samt pseudonym teknisk data, utan anonym analys före inloggning, GeoIP, GPS, fritext, kontaktuppgifter eller belopp. Vår behandling av Apples aggregerade iOS-kampanjrapporter bygger på vårt berättigade intresse enligt artikel 6.1 f GDPR att mäta effekten av våra egna annonser med Apples integritetsbevarande attribution. På Android startas AppsFlyer och GAID behandlas endast med ditt frivilliga samtycke enligt artikel 6.1 a GDPR och, där tillämpligt, reglerna om lagring eller läsning av information på terminalutrustning. Kryssrutan är avmarkerad som standard, samtycket är inte ett villkor för tjänsten och du kan återkalla det när som helst utan att det påverkar lagligheten av behandling som redan har skett. Säkerhetsloggar, rate limiting, innehållsmoderering och nödvändig felrapportering bygger på vårt berättigade intresse att skydda och förbättra tjänsten. Delad rundhistorik bevaras pseudonymiserad utifrån vårt och övriga deltagares berättigade intresse av en korrekt gemensam historik; direktidentifierare tas bort och aliaset begränsas till en runda för att minska integritetsintrånget. Du kan återkalla frivilliga val i appen eller telefonens inställningar och invända mot behandling som bygger på berättigat intresse via kontaktuppgifterna nedan.

Dina rättigheter (GDPR)

Du har följande rättigheter enligt EU-dataskyddsförordningen:

Så fungerar kontoradering

Kontoradering tar bort ditt Wager Golf-konto och din inloggningsidentitet, profil, profilbild, vänskapsrelationer, privata rundor, kommentarer, cheers, aktivitet, betalningskontaktuppgifter och annan privat kontodata. På den enhet där raderingen slutförs eller verifieras rensas kontospecifik lokal data, PostHog-klienten stoppas och dess oskickade minneskö rensas, och installationens pseudonyma ID roteras. Andra offline-enheter kan inte fjärrensas; deras lokala data rensas vid kontobyte, avinstallation eller när de återupptar raderingen med sitt kvitto. Det checkpointade, säkra flödet används i appversioner som stöder det. Om appen kräver en uppdatering som du inte kan installera kan du kontakta oss så hjälper vi dig hitta en tillgänglig raderingsväg och hantera din rättighetsbegäran. Vi kan behöva verifiera din identitet.

För Sign in with Apple begär vi en färsk Apple-auktorisering. Koden växlas mot en återkallningstoken som lagras med AES-256-GCM bara så länge den behövs för att bekräfta eller återuppta återkallelsen. Avsikten att radera RevenueCat-kunden checkpointas före borttagning av den privata kontodata ur databasen. RevenueCat-kundprofilen, inklusive Wager Golf App User ID, handle-displaynamn och RevenueCats köphistorik, raderas. PostHog-klienten stoppas och den lokala kön rensas; vi köar radering av personen, tillhörande events och eventuella inspelningar och försöker igen vid tillfälliga fel. Ett dagligt workflow återupptar inaktuella, ofullständiga steg och söker om externa system i cirka 30 dagar.

Annonsmätningsdata innehåller inget Wager Golf-konto-ID och kan därför inte automatiskt hittas av det vanliga kontoraderingsflödet. Om du har samtyckt till Android-mätningen och vill radera redan skickade uppgifter ska du kontakta oss enligt avsnittet ovan. Återkallelse i appen stoppar framtida överföring men ersätter inte en raderingsbegäran.

Delade rundor bevaras för de andra deltagarnas historik. Ditt namn, handle, profilbild och globala konto-ID ersätts där med Raderad spelare och ett rundlokalt alias som inte längre är kopplat till kontot. Nya alias slumpas normalt; äldre rundlokala ID:n kan finnas kvar. Scorer, events, resultat/uppgörelse samt fryst handicap och kön kan ligga kvar som historisk rundkontext så att resultat inte räknas om. En per-runda saltad envägshash kan användas för att mappa en gammal offline-ändring till samma alias, men inte för att länka dig mellan olika rundor.

Appen sparar ett skyddat återställningskvitto så en enhet kan kontrollera att raderingen blev klar även efter att inloggningen försvunnit. Kvitton på flera enheter kan fortsätta ge slutstatus för samma radering; en kontroll på en enhet ogiltigförklarar inte de andra. Efter cirka 90 dagar tas rått konto-ID, tidsstämplar och operativa checkpoints normalt bort. Om en extern radering ännu inte kan verifieras behålls den länkade felinformationen tills felet är löst. Därefter återstår bara ett olänkbart slump-ID och envägshashar av kvittona utan fast sluttid, enbart för att gamla offline-enheter ska kunna få beskedet "raderat". De kan inte användas för att identifiera dig eller återskapa kontot.

Viktigt om Pro: kontoradering avslutar inte en aktiv prenumeration i App Store eller Google Play. Den måste sägas upp separat i ditt Apple- eller Google-konto för att stoppa framtida förnyelser.

Hur länge data sparas

Aktiv kontodata sparas så länge kontot finns eller så länge den behövs för tjänsten. Vid kontoradering gäller pseudonymisering och tekniska tidsfrister ovan. Den extra backupen av public-schemat är en åtkomstbegränsad GitHub Actions-artifact med 90 dagars retention. En separat krypterad kopia av raderingsregistret sparas i 14 dagar; eftersom identifierande journalfält normalt nollas efter cirka 90 dagar kan sådana fält finnas kvar i en äldre kopia i högst cirka 104 dagar efter raderingen. Supabase leverantörsbackup/PITR följer leverantörens separat konfigurerade backupfönster; kontakta oss för det aktuella fönstret. Backuper används för återställning, verifiering och incidenthantering. Registrerade raderingar återappliceras efter en återläsning i den utsträckning de täcks av den senaste verifierade kopian av raderingsregistret. Tillfälliga manuella kopior loggas med checksumma, ansvarig, syfte och sista raderingsdag, åtkomstbegränsas och raderas direkt efter arbetet, senast när källbackupen löper ut.

På Android sparas ditt val om installationsmätning lokalt per appinstallation tills du ändrar valet, raderar appdata eller avinstallerar appen. Wager Golf lagrar inte rå GAID eller rå AppsFlyer-attribution i Supabase. AppsFlyer sparar End User Data enligt sin publicerade lagringspolicy och gällande partnerkrav; Wager Golf begär inte en längre period än vad som behövs för installationsattribution och bedrägeriskydd. Meta sparar sin kopia enligt Metas integritetspolicy och tillämpliga annonskontoinställningar. Aggregerade iOS-kampanjrapporter kan sparas som statistik när de inte längre kan knytas till en person eller enhet.

Ålder

Wager Golf är avsedd för personer som är minst 17 år. Appens åldersklassning och tillgänglighet kan också styras av App Store och Google Play i respektive land.

Ändringar i policyn

Om vi gör väsentliga ändringar uppdateras "senast uppdaterad"-datumet överst och versionsnumret ändras. När det krävs informerar vi före ikraftträdandet via appen, butikssidan eller annan lämplig kanal.

Kontakt

Frågor om denna policy, hur dina data hanteras, eller önskemål om radering/export? Om du inte kan installera den appversion som krävs för säker kontoradering hjälper vi dig hitta en tillgänglig raderingsväg och hantera din rättighetsbegäran; identitetsverifiering kan krävas.
Mejla bratt.gustaf@gmail.com.


Privacy Policy · Wager Golf

Last updated: September 1, 2026 · Version 4.2

Summary

Wager Golf is an app for scoring and tracking points between golf friends. To enable multi-device sync, push notifications, and sharing rounds with friends, we store some data on a server hosted by Supabase (EU-based). You sign in with Apple Sign-In (iOS) or Google Sign-In (Android). We show no ads and never sell data to third parties. On iPhone, app installs are measured only through Apple's aggregate SKAdNetwork/AdAttributionKit system, without IDFA or a tracking prompt. On Android, you may voluntarily allow one install signal to AppsFlyer for ad measurement; the app works the same if you decline. Account deletion can be requested in an app version that supports the secure flow or through the contact route at the end of this page.

Terms of Service are available here.

Effective date and app versions

Version 4.2 of this policy applies from September 1, 2026. The advertising- measurement section applies only to app versions that include that feature; older app versions do not begin collecting this data retroactively. The detailed checkpointed flow in "How account deletion works" was activated and verified in production on July 17, 2026. The flow is used by app versions that support it. If your app requires an update you cannot install, you can use the contact route below.

Data controller

Gustaf Bratt, Sweden, is the data controller for Wager Golf. Contact us at bratt.gustaf@gmail.com.

Geographic scope

This policy applies in Sweden and, when Wager Golf is made available there, in Denmark, Norway, Ireland, Finland, the Netherlands, Austria, Portugal, Belgium, Germany, France, Spain and Italy. The same platform- specific advertising-measurement choices apply in all of these countries.

What data we collect

Profile

Identifiers

Game activity

Social relationships

Subscription (Pro)

Course data reports

Blocks and content reports

Display names, comments and guest names may be checked automatically by a limited content filter to prevent obvious threats, harassment and prohibited content.

Permissions and optional choices

Where data is stored

Primary app data is stored locally and with Supabase. Other services process limited data as described below.

Third-party services

Supabase

Primary app and account data is stored with Supabase in the EU region. Supabase is our backend for database, authentication and profile-image Storage. Other data types are processed by the services below.

Apple Sign-In (iOS) and Google Sign-In (Android)

We use Apple Sign-In (on iOS) and Google Sign-In (on Android) for authentication. Apple and Google share only what you explicitly approve (name, optionally email). If you chose "Hide my email" we receive a private, pseudonymous relay address, not your real email address.

Expo Push Service / APNs

Push notifications are delivered via Expo Push Service which forwards to Apple Push Notification service (APNs) or Google Firebase Cloud Messaging (FCM). We send the push token, notification text and, depending on notification type, technical IDs for items such as the activity, actor, round or report. The text may include a name, course, hole, a preview of a user-written comment, and the winner and net amount in the round's selected currency after a completed round. We do not add phone, email, bank, card or Swish references as separate technical fields, but a comment can contain whatever its author writes. Your phone's notification settings control what appears on the lock screen.

GolfAPI.io

Course data for more than 3,000 golf courses in the 13 markets listed above, with par, stroke index and GPS coordinates where available, is fetched via our own Cloudflare Worker proxy which calls GolfAPI.io. Only the selected course ID is sent to GolfAPI.io through the proxy, not personal information, GPS position or game history. The proxy processes the installation ID and a Pro signal for rate limiting. The ordinary Cloudflare KV rate-limit record is retained for about 25 hours. Invitation lookups may use the token and an IP/device fallback for rate limiting for approximately 24 hours, and may cache the name/profile picture for approximately 60 seconds.

Private settlement and Swish

Wager Golf shows who owes whom and the amount due. For rounds in Sweden, the app can create a swish:// link or QR code with a pre-filled amount, recipient number and message. Swish is available only for rounds set to Sweden. In other markets, players complete payment manually outside Wager Golf using a payment method they choose themselves. Wager Golf does not process the payment, hold or transfer stakes, act as a party to the transaction, or take any fee or share. The actual payment and the payment app's transaction data do not pass through Wager Golf's servers.

RevenueCat

The Pro subscription is managed via RevenueCat, which sits between Apple StoreKit (iOS) or Google Play Billing (Android) and our app. RevenueCat verifies purchases, tracks renewals and trial periods, and tells the app whether you have Pro active. RevenueCat receives your Supabase UUID as its App User ID and your @handle as a support display name so the subscription follows your account between devices. On ordinary logout, the SDK switches to an anonymous RevenueCat ID. RevenueCat also processes store receipts, transaction history and technical app/device data for purchase verification. Wager Golf does not send golf data, phone numbers, card or bank details to RevenueCat. See RevenueCat's privacy policy for details.

Apple StoreKit / App Store (iOS) and Google Play Billing (Android)

The actual purchase and renewal of Pro is handled by Apple via the App Store (iOS) and by Google via Google Play (Android). We never see your payment details, card numbers or billing address, only that the purchase went through (via the RevenueCat SDK). Refunds and billing are handled by Apple (reportaproblem.apple.com) and Google Play.

Sentry (crash and error reporting)

If the app crashes or a technical error occurs, we send an error report to Sentry so we can diagnose and fix the bug. The report may contain a stack trace, iOS or Android version, device model, app version and timestamp. Automatic performance, network, navigation and touch tracking is disabled.

UUIDs, handles, phone numbers, email addresses, JWTs/tokens, URLs and local round IDs in the form r_... are recursively scrubbed before the report is sent. If sanitisation fails, the report is dropped instead of being sent. Sentry is not used for advertising or cross-app tracking. Because the Wager Golf account ID is not sent, the automated account-deletion flow does not target already stored Sentry records for a separate deletion. They follow the Sentry project's configured retention period; contact us for the current period.

GitHub Actions (backup)

An access-restricted backup of the Supabase public schema is stored as a GitHub Actions artifact for 90 days for restoration and incident response. It may contain the personal data present in the database schema. See GitHub's privacy statement.

Apple SKAdNetwork / AdAttributionKit (iOS)

On iPhone, Wager Golf registers only Apple's aggregate install value. Apple creates a delayed, data-limited postback that may report campaign results to Meta and a copy to AppsFlyer. The iOS app does not run the AppsFlyer or Meta SDK, does not use IDFA, and does not show an App Tracking Transparency prompt.

AppsFlyer and Meta (optional Android measurement)

On Android, AppsFlyer is used only after your voluntary consent to send a single install or first-open signal. AppsFlyer may share campaign attribution with Meta Platforms. Wager Golf does not receive access to your Meta profile and does not show ads in the app. The data fields and limitations are described above and below.

Processing outside the EU/EEA

Supabase and PostHog are configured for EU data storage. Some other providers, including Apple, Google, RevenueCat, Expo, Sentry, Cloudflare, GitHub, AppsFlyer and Meta, may process data outside the EU/EEA. The providers' published terms and privacy notices describe the safeguards that apply to their transfers, such as an adequacy decision or the EU Standard Contractual Clauses. Contact us for the mechanism that applies to a particular processing.

Advertising measurement for Wager Golf's own ads

Wager Golf does not show ads in the app. The measurement below is used only to determine whether ads for Wager Golf outside the app lead to installs and to report campaign results to Meta.

On iOS, we use only Apple's privacy-preserving SKAdNetwork/AdAttributionKit. Apple creates delayed, data-limited postbacks that can report an installation at campaign level to Meta without tracking individual users or devices across apps. The iOS app does not run the AppsFlyer SDK, does not access IDFA, does not show an App Tracking Transparency prompt, and sends no custom in-app events for advertising measurement.

On Android, AppsFlyer is used only if you first give the optional consent described above. AppsFlyer then sends a single install/first-open signal for attribution to AppsFlyer and the configured Meta integration. After the confirmed one-time signal, AppsFlyer is stopped in the app; we send no later custom in-app events. AppsFlyer processes the data as a processor for Wager Golf. Meta may process received attribution data under its own privacy policy. Wager Golf does not receive access to your Meta profile.

Learn more from Apple, the AppsFlyer Services Privacy Policy, and the Meta Privacy Policy.

Usage analytics

Once you are signed in and the account-deletion check has cleared, Wager Golf automatically uses data-minimised product analytics in PostHog with EU data storage. The app's product and usage events are controlled by an allowlist, such as which screens and game formats are used and when rounds start or finish. There is no anonymous analytics flow before sign-in. GeoIP, remote config, surveys, automatic URL/lifecycle events, session replay and autocapture are disabled. Your Supabase UUID is used as a pseudonymous distinct ID to group events for the same account.

GPS position, selected course ID, invitation link or token, account, round or player IDs, and stake or winning amounts are not sent as explicit event properties. The PostHog SDK may send a pseudonymous device/session ID, app version/build, operating system and version, SDK version and screen dimensions. Device model/manufacturer, locale, timezone, app name/namespace and emulator flag are removed. Names, handles, email addresses and phone numbers are not sent. The client uses in-memory persistence. On sign-out, a real account switch or account deletion, it is stopped and unsent queues are cleared so one account cannot inherit another account's analytics data. PostHog is not used for advertising or tracking across apps or websites.

Why we process data

Profile, account, round, social and Pro data is processed to provide the service you use and perform our contract with you. Location, photos, camera and push are used only after your choice or consent. The data-minimised PostHog analytics is processed on the basis of our legitimate interest in understanding how the app is used, finding product problems and improving the service. Processing is limited to the app's allowlisted product and usage events and pseudonymous technical data, without anonymous analytics before sign-in, GeoIP, GPS, free text, contact details or amounts. Our processing of Apple's aggregated iOS campaign reports is based on our legitimate interest under Article 6(1)(f) GDPR in measuring the effectiveness of our own advertising through Apple's privacy-preserving attribution. On Android, AppsFlyer starts and GAID is processed only with your freely given consent under Article 6(1)(a) GDPR and, where applicable, rules on storing or accessing information on terminal equipment. The checkbox is unchecked by default, consent is not a condition of the service, and you may withdraw it at any time without affecting the lawfulness of processing that has already taken place. Security logs, rate limiting, content moderation and necessary error reporting rely on our legitimate interest in protecting and improving the service. Shared round history is retained in pseudonymised form based on our and the other participants' legitimate interest in an accurate shared history; direct identifiers are removed and the alias is limited to one round to reduce the privacy impact. You can withdraw optional choices in the app or your phone's settings and object to processing based on legitimate interest using the contact details below.

Your rights (GDPR)

You have the following rights under the EU data protection regulation:

How account deletion works

Account deletion removes your Wager Golf account and authentication identity, profile, profile picture, friend relationships, private rounds, comments, cheers, activity, payment-contact data and other private account data. On the device where deletion is completed or verified, account-specific local data is cleared, the PostHog client is stopped and its unsent in-memory queue is cleared, and the installation's pseudonymous ID rotates. Other offline installations cannot be wiped remotely; their local data is cleared on account switch, uninstall, or when they resume deletion with their receipt. The checkpointed secure flow is used by app versions that support it. If the app requires an update you cannot install, contact us and we will help you find an available deletion route and handle your rights request. We may need to verify your identity.

For Sign in with Apple, we request fresh Apple authorisation. The code is exchanged for a revocation token that is stored with AES-256-GCM only as long as needed to confirm or resume revocation. The intent to delete the RevenueCat customer is checkpointed before private account data is deleted from the database. The RevenueCat customer profile, including the Wager Golf App User ID, handle display name and RevenueCat purchase history, is deleted. The PostHog client is stopped and its local queue is cleared; we queue deletion of the person, associated events and any recordings and retry temporary failures. A daily workflow resumes stale, incomplete steps and resweeps external systems for approximately 30 days.

Advertising-measurement data contains no Wager Golf account ID and therefore cannot be located automatically by the ordinary account-deletion flow. If you consented to Android measurement and want data already sent to be erased, contact us as described above. Withdrawal in the app stops future transfer but does not replace an erasure request.

Shared rounds are retained for the other participants' history. Your name, handle, profile picture and global account ID are replaced with Deleted player and a round-local alias no longer linked to the account. New aliases are normally randomised; older round-local IDs may remain. Scores, events, results/settlement, and frozen handicap and gender may remain as historical round context so results are not recalculated. A per-round salted one-way hash may map an old offline change to the same alias, but cannot link you across rounds.

The app stores a protected recovery receipt so a device can confirm that deletion finished after sign-in is gone. Receipts on multiple devices can continue to return terminal status for the same deletion; checking on one device does not invalidate the others. After approximately 90 days, the raw account ID, timestamps and operational checkpoints are normally removed. If an external deletion cannot yet be verified, linked error information is retained until the issue is resolved. Only an unlinkable random request ID and one-way hashes of the receipts then remain without a fixed expiry, solely so old offline devices can receive a terminal "deleted" status. They cannot identify you or restore the account.

Important for Pro: deleting your account does not cancel an active App Store or Google Play subscription. You must cancel it separately in your Apple or Google account to stop future renewals.

How long data is kept

Active account data is kept while the account exists or while needed for the service. The pseudonymisation and technical time limits above apply to account deletion. The additional public-schema backup is an access-restricted GitHub Actions artifact with 90-day retention. A separate encrypted deletion-ledger copy is retained for 14 days; because identifying ledger fields are normally cleared after approximately 90 days, such fields may remain in an older copy for up to approximately 104 days after deletion. Supabase provider backups/PITR follow separately configured provider windows; contact us for the current window. Backups are used for restoration, verification and incident response. Recorded deletions are reapplied after a restore to the extent covered by the latest verified deletion-ledger copy. Temporary manual copies are logged with checksum, owner, purpose and expiry, access restricted and removed immediately after the work, no later than the source backup's expiry.

On Android, your install-measurement choice is stored locally per app installation until you change it, clear app data or uninstall the app. Wager Golf does not store raw GAID or raw AppsFlyer attribution in Supabase. AppsFlyer retains End User Data under its published retention policy and applicable partner requirements; Wager Golf does not request a longer period than needed for install attribution and fraud prevention. Meta retains its copy under the Meta Privacy Policy and applicable ad- account settings. Aggregated iOS campaign reports may be retained as statistics once they can no longer be linked to a person or device.

Age

Wager Golf is intended for people aged 17 or older. Availability and age ratings may also be set by the App Store and Google Play in each country.

Changes to this policy

If we make material changes, the "last updated" date at the top is updated and the version number changes. Where required, we will give notice before the change takes effect through the app, store listing or another appropriate channel.

Contact

Questions about this policy, how your data is handled, or requests for deletion/export? If you cannot install the app version required for secure account deletion, we can help you find an available deletion route and handle your rights request; identity verification may be required.
Email bratt.gustaf@gmail.com.