Integritetspolicy
Senast uppdaterad: 20 augusti 2026 · Version 2.0
Kort sagt: Denna integritetspolicy är ett separat dokument från IDBuddys allmänna villkor (tillgängliga på idbuddy.io/terms), vilka reglerar organisationers användning av plattformen. Policyn publiceras på engelska, svenska, danska och franska; vid avvikelser mellan språkversionerna har den engelska versionen företräde i den utsträckning tillämplig lag tillåter.
Din data, din kontroll
Vi är byggda för medlemskap, inte för att sälja din uppmärksamhet. Här förklarar vi i klartext vad vi samlar in, varför, och hur du behåller kontrollen. Den fullständiga juridiska texten följer direkt efter sammanfattningen.
Det viktigaste på 30 sekunder
Vi följer EU:s allmänna dataskyddsförordning (GDPR) och svensk dataskyddslag. Här är vad det innebär i praktiken för dig som medlem eller administratör.
- Vi säljer aldrig dina personuppgifter. Inga uppgifter delas eller säljs till annonsnätverk, datamäklare eller marknadsföringspartners. Punkt.
- Du äger din data. Du kan exportera, rätta eller radera dina uppgifter. Vi svarar inom 30 dagar, kostnadsfritt.
- Vi samlar bara in det vi behöver. Namn, e-post, medlemsstatus och de interaktioner tjänsten registrerar, inget annat. Telefonnummer, adresser och liknande ingår inte alls i en medlemsprofil.
- Två roller, samma skydd. Ibland är vi ansvariga, ibland biträde åt din organisation. Skyddsnivån är densamma och vi förklarar skillnaden i klartext.
- Dina medlemsuppgifter stannar i EU/EES. Vår databas, vår fillagring och våra schemalagda jobb körs i en EU-region. Ett fåtal namngivna leverantörer behandlar vissa uppgifter på annat håll, och avsnitt 11 anger exakt vilka och på vilken rättslig grund.
- Ingen annonsering, ingen profilering, inga reklam-SDK. Vi mäter hur webbplatsen används och vi kontrollerar inloggningar för att upptäcka automatiserat missbruk. Avsnitt 17 listar varje kaka och varje tredje part som din webbläsare kontaktar.
- Krypterat i transport och i vila. TLS för all trafik, kryptering i vila, åtkomst enligt minsta behörighet och loggning av administrativ åtkomst.
- Mänsklig kontakt, och rätten att klaga. Skriv till info (at) idbuddy.io. Du har alltid rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY) om vi inte når en lösning.
1. Inledning och omfattning
Kort sagt: Vilka vi är, vad policyn omfattar och vilka lagar vi följer.
Denna policy beskriver hur Byte Buddies AB (org.nr 559491-4979), nedan ”IDBuddy”, ”vi” eller ”oss”, samlar in, använder, delar och skyddar personuppgifter när du besöker idbuddy.io eller använder tjänsterna app.idbuddy.io (medlemsapp) och admin.idbuddy.io (administratörsverktyg). Den omfattar även ops.idbuddy.io, den interna konsol som vår egen personal använder för att driva plattformen.
Policyn gäller även när en organisation som använder IDBuddy lägger till dig som medlem. För själva medlemskapsrelationen är organisationen primärt personuppgiftsansvarig och vi agerar som deras personuppgiftsbiträde. Avsnitt 4 utvecklar de två rollerna närmare.
Vi följer Europaparlamentets och rådets förordning (EU) 2016/679 (”GDPR”), dataskyddslagen (2018:218), lagen om elektronisk kommunikation (2022:482) samt övrig tillämplig dataskyddslagstiftning.
För organisationer som använder IDBuddy regleras behandlingen av deras medlemmars personuppgifter även av avsnitt 8 i de allmänna villkoren (idbuddy.io/terms) och av personuppgiftsbiträdesavtalet (DPA).
2. Definitioner
Kort sagt: GDPR-begreppen som används i policyn, samlade på ett ställe.
Följande begrepp har den innebörd som anges i Art. 4 GDPR:
- Personuppgift: varje upplysning som avser en identifierad eller identifierbar fysisk person.
- Behandling: en åtgärd eller kombination av åtgärder beträffande personuppgifter (insamling, lagring, ändring, läsning, radering m.m.).
- Personuppgiftsansvarig: den som ensam eller tillsammans med andra bestämmer ändamål och medel för behandlingen.
- Personuppgiftsbiträde: den som behandlar uppgifter för en personuppgiftsansvarigs räkning.
- Underbiträde: en av oss anlitad part som behandlar uppgifter för vår räkning (t.ex. molnvärd).
- Tredje land: land utanför EU/EES.
- Den registrerade (”du”): den fysiska personen vars personuppgifter behandlas.
- Särskilda kategorier: känsliga uppgifter enligt Art. 9 GDPR (hälsa, etniskt ursprung, religion, sexuell läggning m.m.).
3. Personuppgiftsansvarig och dataskyddsombud
Kort sagt: Byte Buddies AB är ansvarigt; vårt integritetsteam svarar på info (at) idbuddy.io.
Byte Buddies AB är personuppgiftsansvarig för den behandling som beskrivs i denna policy där vi själva bestämmer ändamål och medel. Vår kontaktinformation finns i avsnittet ”Kontakt och klagomål” längst ned i policyn.
Vi har för närvarande inte utsett ett formellt dataskyddsombud (DPO) enligt Art. 37 GDPR. Frågor om dataskydd, inklusive begäran om att utöva dina rättigheter, hanteras av vårt integritetsteam och kan skickas till info (at) idbuddy.io. Vid behov åtar vi oss att utse ett DPO och uppdaterar då denna policy.
4. Våra två roller: personuppgiftsansvarig och personuppgiftsbiträde
Kort sagt: För ditt eget konto är vi personuppgiftsansvariga; för ditt medlemskap i en organisation agerar vi endast på organisationens instruktioner.
IDBuddy verkar i två distinkta dataskyddsroller beroende på sammanhang:
- Personuppgiftsansvarig: när du registrerar ett eget konto direkt hos oss, besöker våra webbplatser, kommunicerar med vår support eller får marknadsföring direkt från oss.
- Personuppgiftsbiträde: när du är medlem hos en organisation som använder IDBuddy som verktyg. Organisationen bestämmer då ändamål och medel; vi behandlar uppgifterna för deras räkning enligt ett personuppgiftsbiträdesavtal (Art. 28 GDPR).
I biträdesrollen följer vi organisationens dokumenterade instruktioner och informerar dig om behandlingen genom dem. Frågor om sådana medlemskap riktas i första hand till organisationen. Vi vidarebefordrar förfrågningar utan onödigt dröjsmål när det krävs, och vi assisterar organisationen i den utsträckning Art. 28(3)(e) kräver.
5. Vilka personuppgifter vi behandlar
Kort sagt: En medlemsprofil är ett namn, en e-postadress och en bild. Allt annat är en notering om något du har gjort.
Vi behandlar endast personuppgifter som är nödvändiga för respektive ändamål och tillämpar principen om uppgiftsminimering enligt Art. 5(1)(c) GDPR. Beroende på din roll kan följande kategorier förekomma.
5.1 Kontouppgifter
Ditt för- och efternamn, din e-postadress och, om du laddar upp en, en profilbild. Ditt lösenord förvaras hos vår autentiseringsleverantör som en saltad hash och är aldrig synligt för oss. Loggar du in med Google i stället för med lösenord lagrar vi även de identitetsuppgifter Google lämnar till oss om ditt konto, till exempel den identifierare Google använder för dig och om Google har verifierat din adress.
En medlemsprofil innehåller inget telefonnummer, ingen postadress, inget födelsedatum och ingen fritextanteckning. De fälten finns inte i plattformen, och en organisation kan inte lägga till dem.
5.2 Medlemsdata
Vilka organisationer du är medlem i, det visningsnamn organisationen känner dig under, din roll i organisationen och datumet du gick med. Ditt digitala medlemskort och den QR-kod det visar. Tar en organisation ut en medlemsavgift lagras även de uppgifter organisationen registrerar för ditt medlemskap: belopp, valuta, vilken period avgiften avser och om betalningen gick igenom.
5.3 Interaktionsdata
Det tjänsten registrerar när du använder den. Varje gång din QR-kod skannas registrerar vi vem som skannade den, för vilken organisation, när, om koden var giltig, vad skanningen gällde och dess utfall. För att den administratör som skannar ska kunna se vem som står framför hen lagrar vi också en kopia av ditt namn som det såg ut i det ögonblicket. Dina stämpelkort och varje enskild stämpel. Erbjudanden du har utnyttjat. Nyhetsbrev som en organisation har köat och skickat till dig.
5.4 Uppgifter om evenemang och platser
Administrerar du en organisation innehåller de evenemang du skapar ett platsnamn, en gatuadress och kartkoordinater. När du skriver in en adress slår vi upp den genom en extern geokodningstjänst så att kartan kan visa rätt plats. Avsnitt 11 namnger tjänsten.
5.5 Uppgifter du skickar till oss utanför produkten
Om du begär en prisuppgift genom formuläret på idbuddy.io/get-started samlar formuläret in ditt namn, din befattning, din e-postadress, ditt telefonnummer, din organisations adress och dess faktureringsuppgifter, inklusive bankgiro eller bankkontonummer om du anger ett. I dag öppnar formuläret din egen e-postklient och skickar uppgifterna till info (at) idbuddy.io som ett vanligt e-postmeddelande, så de kommer till oss som post och inte genom plattformen. Detsamma gäller allt du skriver till info (at) idbuddy.io eller contact (at) idbuddy.io: vi sparar korrespondensen.
Vi driver ingen chattjänst, vi spelar inte in samtal och vi har inget ärendehanteringssystem för support.
5.6 Tekniska uppgifter
Vi lagrar inga IP-adresser, enhetsidentifierare eller webbläsarfingeravtryck i vår egen databas. Våra leverantörer av drift, databas och botskydd behandlar däremot tekniska uppgifter av det slaget för att kunna leverera webbplatsen, hålla den tillgänglig och blockera automatiserat missbruk; avsnitt 11 namnger dem och avsnitt 17 förklarar vad som körs i din webbläsare.
6. Var dina uppgifter lagras, och varför
Kort sagt: En databas i EU rymmer nästan allt. Detta avsnitt namnger varje annan plats dit en uppgift om dig tar vägen, och vad den gör där.
Art. 13(1) kräver att vi berättar vem som tar emot dina uppgifter. Vi menar att du också ska kunna se var de fysiskt finns, så här är kartan.
- Vår databas, i en EU-region hos Supabase. Detta är tjänstens huvudregister: konton, medlemskap, medlemskort, stämpelkort, erbjudanden, utnyttjade erbjudanden, evenemang, inbjudningar, skanningshistorik och kön av nyhetsbrev som ska skickas. Den finns eftersom tjänsten inte kan fungera utan den, och den ligger i EU eftersom det är där våra medlemmar finns.
- Fillagring, i samma EU-region hos Supabase. Profilbilder, organisationslogotyper och de bilder organisationer laddar upp till sina medlemssidor, evenemang och erbjudanden. Lagras för att apparna ska kunna visa dem.
- Vår leverantör av e-postutskick, Resend. Varje meddelande plattformen skickar passerar genom den: inloggningslänkar, lösenordsåterställningar, inbjudningar och organisationers nyhetsbrev. Den tar emot mottagarens adress, ämnesraden och meddelandetexten, och den sparar leveransloggar. Resend är ett amerikanskt företag; se avsnitt 12.
- Vår applikationsvärd, Vercel. IDBuddys fyra webbplatser körs där. Vercel behandlar de tekniska uppgifter som hanteringen av en webbförfrågan medför, och tillhandahåller även den användningsmätning och det botskydd vid inloggning som beskrivs i avsnitt 17. Vercel är ett amerikanskt företag; se avsnitt 12.
- Google, men bara om du väljer det. Trycker du på ”Fortsätt med Google” skickas du till Google för att logga in, och Google lämnar i sin tur din e-postadress och grundläggande kontouppgifter till oss. Använder du lösenord i stället får Google ingenting.
- OpenStreetMap, för kartor i administratörsverktyget. När en administratör skriver in en adress till ett evenemang eller tittar på evenemangskartan hämtas adresstexten och kartområdet från OpenStreetMaps servrar. Medlemmar berörs inte; detta sker enbart i administratörsverktyget.
- Vår egen brevlåda. Korrespondens med info (at) idbuddy.io och contact (at) idbuddy.io, och prisförfrågningar som skickats in genom get-started-formuläret, ligger i en vanlig e-postlåda för företag och inte i databasen ovan.
- Krypterade säkerhetskopior av databasen, hos Supabase i samma region och överskrivna i en löpande cykel.
Vi kopierar inte dina personuppgifter till något analyslager, någon kunddataplattform, något annonssystem eller någon datamäklare, och vi använder dem inte för att träna maskininlärningsmodeller.
7. Varifrån vi får uppgifterna
Kort sagt: Dina uppgifter kommer från dig, från din organisation och från hur du använder tjänsten.
Enligt Art. 14(2)(f) GDPR ska vi vara transparenta med var personuppgifter kommer ifrån. Vi samlar in uppgifter från följande källor:
- Direkt från dig: när du registrerar ett konto, uppdaterar din profil, gör inställningar eller kommunicerar med oss.
- Från organisationer som använder IDBuddy: när en organisation bjuder in dig att gå med. Vi behandlar dessa uppgifter i biträdesrollen. En inbjudan registrerar din e-postadress innan du har något konto hos oss, och avsnitt 10 anger hur länge vi sparar den.
- Från din identitetsleverantör: om du loggar in med Google, de kontouppgifter Google lämnar till oss.
- Automatiskt vid användning: din interaktionshistorik skapas när du använder tjänsten, och våra leverantörer genererar tekniska uppgifter enligt beskrivningen i avsnitt 5.6.
8. Ändamål och rättslig grund
Kort sagt: Varje ändamål har en angiven rättslig grund; marknadsföring från oss kräver alltid ditt samtycke.
Vi behandlar dina uppgifter för följande ändamål med stöd av nedan angivna rättsliga grunder enligt Art. 6(1) GDPR. När behandlingen vilar på berättigat intresse (Art. 6(1)(f)) gör vi alltid en dokumenterad intresseavvägning som visar att dina intressen, rättigheter och friheter inte väger tyngre än vårt berättigade intresse, och du kan invända när som helst (se avsnitt 16).
- Leverera och underhålla tjänsten (konto, inloggning, medlemskort, incheckningar): avtal, Art. 6(1)(b).
- Skicka systemmeddelanden som rör ditt konto (inloggningslänkar, lösenordsåterställningar, notiser om förändringar, säkerhetsvarningar): avtal, Art. 6(1)(b).
- Skicka nyhetsbrev och marknadsföring från IDBuddy: samtycke, Art. 6(1)(a). Du kan återkalla ditt samtycke när som helst, från dina kommunikationsinställningar i appen eller genom avregistreringslänken i varje marknadsföringsutskick, och vi agerar på det omedelbart.
- Skicka nyhetsbrev och erbjudanden från din organisation: organisationen bestämmer den rättsliga grunden för sina egna utskick, och vi agerar på dess instruktioner i biträdesrollen. I båda fallen kan du stoppa dem, från dina kommunikationsinställningar eller via avregistreringslänken i meddelandet.
- Hantera support- och serviceärenden: avtal eller berättigat intresse, Art. 6(1)(b) och (f).
- Förebygga bedrägeri, missbruk och säkerhetsincidenter, inklusive automatiserade kontroller vid inloggning och kontoskapande: berättigat intresse, Art. 6(1)(f). Vårt intresse är att skydda dig och tjänsten. Avsnitt 18 förklarar kontrollen och hur du får ett beslut omprövat.
- Mäta hur våra webbplatser används så att vi kan förbättra dem: berättigat intresse, Art. 6(1)(f), enbart på aggregerad nivå. Avsnitt 17 förklarar vad som samlas in och hur du stänger av det.
- Förbättra och utveckla tjänsten via aggregerad statistik och felsökning: berättigat intresse, Art. 6(1)(f), med pseudonymisering där det är möjligt.
- Uppfylla rättsliga skyldigheter (bokföring, skatt, svar till myndigheter): rättslig förpliktelse, Art. 6(1)(c). Bokföringslagen (1999:1078) med flera.
- Bemöta rättsliga anspråk och hävda eller försvara våra rättigheter: berättigat intresse, Art. 6(1)(f).
- Marknadsföra IDBuddy till administratörer hos befintliga organisationer (B2B): berättigat intresse, Art. 6(1)(f), med rätt att invända.
9. Särskilda kategorier och barns uppgifter
Kort sagt: Vi efterfrågar aldrig känsliga uppgifter, och vi läser inte vad organisationer skriver. Är din medlemsförteckning känslig redan av sin natur är avsnitt 9.2 skrivet för dig.
9.1 Särskilda kategorier enligt Art. 9
Vi efterfrågar inte, och plattformen har inget fält för, någon av de särskilda kategorier som räknas upp i Art. 9 GDPR: hälsa, ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, medlemskap i fackförening, genetiska eller biometriska uppgifter, sexualliv eller sexuell läggning. En medlemsprofil innehåller ett namn, en e-postadress och en bild.
Våra allmänna villkor förbjuder organisationer att ladda upp eller behandla uppgifter i särskild kategori om inte ett giltigt undantag gäller (avsnitt 10.1). Du bör veta exakt hur långt det sträcker sig, eftersom det ärliga svaret betyder mer än det betryggande:
- Vi granskar inte innehållet som organisationer skriver in i sina egna fält. Det finns ingen skanning, ingen klassificerare och ingen detektering, så vi kan inte utlova att vi hittar sådana uppgifter på egen hand.
- Vi agerar på anmälningar. Berättar du för oss, eller får vi på annat sätt kännedom om, att en organisation behandlar uppgifter i särskild kategori i strid med våra villkor utreder vi saken, kräver att organisationen tar bort uppgifterna och underrättar organisationen.
- Vi kan upprätthålla förbudet. Vi kan stänga av enskilda funktioner för en enskild organisation, inklusive dess möjlighet att skicka meddelanden, och stänga av eller avsluta åtkomsten helt. Det gör vi när en organisation inte vill rätta ett avtalsbrott.
- Organisationen är fortfarande personuppgiftsansvarig. När en organisation lägger in uppgifter i särskild kategori i IDBuddy är det organisationen, inte IDBuddy, som måste ha en tillämplig grund enligt Art. 9 för dem.
9.2 När själva medlemskapet är känsligt
Vissa medlemskap avslöjar en särskild kategori bara genom att finnas. Att tillhöra ett trossamfund, en fackförening, en politisk förening eller en HBTQ-organisation avslöjar religion, fackligt medlemskap, politisk åsikt eller sexuell läggning, och EU-domstolen har bekräftat att uppgifter som avslöjar sådan information indirekt ändå omfattas av Art. 9 (mål C-184/20).
Är din organisation av det slaget bör du behandla hela din medlemsförteckning som uppgifter enligt Art. 9, identifiera din grund enligt Art. 9(2), som för en ideell förening oftast är Art. 9(2)(d), och hålla förteckningen inom organisationen. Vi stödjer det genom att inte visa medlemsförteckningar för andra organisationer och genom att låta dig stänga av att organisationen är sökbar publikt.
9.3 Barn
Tjänsten riktar sig inte till barn under 13 år och vi marknadsför oss inte mot barn. Administratörer av en arbetsyta måste vara minst 18 år (se våra villkor).
När samtycke är den rättsliga grunden varierar åldern då ett barn kan samtycka själv mellan länderna: 13 år i Sverige enligt 2 kap. 4 § dataskyddslagen (2018:218), och mellan 13 och 16 år i övriga EU/EES enligt Art. 8(1) GDPR. Under den åldern måste samtycket lämnas eller godkännas av vårdnadshavaren.
Om en organisation lägger till medlemmar som är minderåriga ansvarar organisationen, i egenskap av personuppgiftsansvarig, för att följa Art. 8 GDPR och den åldersgräns som gäller för den, inklusive att inhämta vårdnadshavares samtycke där det krävs. IDBuddy samlar inte in något födelsedatum och kan därför inte bedöma någons ålder; en organisation som skriver in minderåriga får hantera det utanför plattformen. Om vi får kännedom om att vi samlat in personuppgifter om ett barn utan giltig rättslig grund raderar vi dem så snart det är rimligt möjligt.
10. Hur länge vi sparar uppgifterna
Kort sagt: En bestämd tid för varje kategori, inte ett vagt löfte. När tiden går ut raderar eller anonymiserar vi.
Vi sparar personuppgifter endast så länge det är nödvändigt för det ändamål de samlades in för, eller så länge lagen kräver det. Tiderna nedan gäller vår egen behandling som personuppgiftsansvarig. När vi agerar som personuppgiftsbiträde bestämmer din organisation i egenskap av personuppgiftsansvarig hur länge dess medlemsuppgifter sparas, och den kan instruera oss att radera tidigare.
- Kontouppgifter: så länge ditt konto finns. Har du inte loggat in på 24 månader kontaktar vi dig, och återvänder du inte raderar eller anonymiserar vi kontot.
- Medlemsdata: så länge medlemskapet varar och 12 månader därefter, om inte din organisation instruerar oss om annat.
- Noteringar om medlemsavgifter som en organisation registrerar för dig: så länge organisationens egen bokföringslagstiftning kräver. För en svensk organisation är det sju år enligt 7 kap. 2 § bokföringslagen (1999:1078).
- Historik över incheckningar, stämplar och erbjudanden: 24 månader från interaktionen, eller 12 månader efter att medlemskapet upphör, beroende på vad som inträffar först.
- Noteringar om utskickade nyhetsbrev: 12 månader från utskicket.
- Underlag som visar att du lämnat samtycke till marknadsföring: så länge samtycket gäller och 24 månader därefter, så att vi kan visa att det fanns.
- Noteringen om att du invänt mot marknadsföring eller avregistrerat dig: sparas utan tidsgräns. Det är det enda sättet för oss att fortsätta respektera den, och om vi raderade den skulle en senare import kunna upphäva invändningen.
- Inbjudningar som accepterats, återkallats eller löpt ut: 30 dagar, därefter raderas de.
- Korrespondens med vår support: 24 månader efter att ärendet avslutats.
- Vårt eget bokföringsunderlag: sju år enligt bokföringslagen (1999:1078).
- Säkerhetsloggar, inklusive inloggningar och administrativ åtkomst: 12 månader, eller längre så länge en incident utreds.
- Drift- och felsökningsloggar: 30 dagar.
- Krypterade säkerhetskopior: överskrivs i en löpande cykel om högst 35 dagar.
När en tid går ut raderar vi uppgifterna eller anonymiserar dem så att de inte längre kan kopplas till dig.
11. Mottagare och underbiträden
Kort sagt: Sex namngivna leverantörer, vad var och en gör och var den finns. Aldrig annonsörer eller datamäklare.
Vi delar uppgifter med de leverantörer som behövs för att driva tjänsten. Samtliga binds av personuppgiftsbiträdesavtal enligt Art. 28 GDPR samt av sekretess- och säkerhetsåtaganden. Vi anlitar enbart leverantörer som lämnar tillräckliga garantier för att kraven i GDPR uppfylls. Den aktuella förteckningen är:
- Supabase Inc. (USA), med vårt projekt upprättat i en EU-region. Databas, autentisering, fillagring och schemalagda jobb. Här ligger dina konto-, medlemskaps- och interaktionsuppgifter.
- Vercel Inc. (USA). Drift av idbuddy.io, app.idbuddy.io, admin.idbuddy.io och ops.idbuddy.io, samt den aggregerade användningsmätningen och det botskydd vid inloggning som beskrivs i avsnitt 17.
- Resend, Inc. (USA). Utskick av all e-post plattformen skickar. Meddelandeinnehåll och mottagaradresser passerar genom tjänsten, och dess leveransloggar och meddelandemetadata lagras i USA.
- Google Ireland Limited, med Google LLC (USA) som underbiträde. Endast när du väljer ”Fortsätt med Google” för att logga in.
- OpenStreetMap Foundation (Storbritannien). Adressuppslagning och kartrutor i administratörsverktyget. Markörbilderna till dessa kartor levereras från ett publikt distributionsnät för kod som drivs av Cloudflare, Inc. (USA).
- En molnbaserad e-posttjänst för företag, som hanterar korrespondensen med info (at) idbuddy.io och contact (at) idbuddy.io.
Vi använder inga annonsnätverk, datamäklare, kunddataplattformar eller analysverktyg från tredje part utöver den aggregerade mätning som namnges ovan.
Innan vi anlitar ett nytt underbiträde gör vi en riskbedömning, säkerställer giltig rättslig grund för eventuell tredjelandsöverföring och informerar våra kunder i god tid så att de kan invända. Organisationskunder hittar den bindande förteckningen, och möjligheten att invända mot en ändring, i personuppgiftsbiträdesavtalet (DPA); ett exemplar tillhandahålls kostnadsfritt via info (at) idbuddy.io.
12. Överföringar utanför EU/EES
Kort sagt: Dina medlemsuppgifter ligger i EU. Några av de namngivna leverantörerna är amerikanska företag, och varje överföring har en rättslig grund som vi kan visa dig.
Dina konto-, medlemskaps- och interaktionsuppgifter lagras i en EU-region, och vår egen personal kommer åt dem från Sverige. Flera av leverantörerna i avsnitt 11 är etablerade utanför EU/EES, så viss behandling når ett tredje land. När den gör det sker det enbart på någon av följande grunder enligt Art. 44–49 GDPR:
- Beslut om adekvat skyddsnivå (Art. 45). Storbritannien omfattas av ett beslut om adekvat skyddsnivå, vilket är grunden för behandlingen hos OpenStreetMap i avsnitt 11.
- EU-kommissionens standardavtalsklausuler (SCC, Art. 46), kompletterade med tekniska och organisatoriska skyddsåtgärder: kryptering i transport och i vila, åtkomstkontroller och transparensåtaganden. Detta är grunden för Supabase, Vercel, Resend och Cloudflare.
- EU-US Data Privacy Framework, när leverantören är certifierad enligt det och behandlingen faller inom dess tillämpningsområde.
Vi gör en överföringsbedömning (Transfer Impact Assessment) innan vi inleder en ny tredjelandsöverföring för att säkerställa att skyddsnivån är väsentligen likvärdig med EU:s. Du kan begära aktuell information om överföringar via info (at) idbuddy.io.
13. Utlämning till myndigheter
Kort sagt: Myndigheter får uppgifter endast när lagen kräver det, och vi granskar varje begäran först.
Vi lämnar endast ut personuppgifter till svenska eller utländska myndigheter när vi är skyldiga enligt lag, domstolsbeslut eller annat bindande föreläggande från behörig myndighet.
Varje begäran prövas formellt och rättsligt innan någon utlämning sker, och vi dokumenterar de begäranden vi tar emot och hur vi hanterat dem. När lagen tillåter informerar vi den registrerade. Vi bestrider förfrågningar som inte uppfyller rättsliga krav, är oproportionerliga eller saknar rättslig grund.
14. Dina rättigheter enligt GDPR
Kort sagt: Tillgång, rättelse, radering, export, invändning. Allt kostnadsfritt, med svar inom 30 dagar.
Du har följande rättigheter enligt Art. 15–22 GDPR. Vi behandlar varje begäran kostnadsfritt och svarar inom 30 dagar (kan vid komplexitet förlängas med två månader, då vi informerar dig om skälet).
- Rätt till information (Art. 13–14): att få veta vilka uppgifter vi behandlar och varför. Denna policy uppfyller huvuddelen.
- Rätt till tillgång (Art. 15): en kopia av de personuppgifter vi har om dig, inklusive din interaktionshistorik.
- Rätt till rättelse (Art. 16): korrigera felaktiga eller komplettera ofullständiga uppgifter.
- Rätt till radering (Art. 17): begära att vi raderar dina uppgifter när ingen rättslig grund återstår. Vissa undantag gäller, till exempel våra bokföringsskyldigheter och noteringen om en marknadsföringsinvändning som beskrivs i avsnitt 10.
- Rätt till begränsning (Art. 18): pausa behandlingen medan ett klagomål utreds eller riktigheten ifrågasätts.
- Rätt till dataportabilitet (Art. 20): få ut dina uppgifter i ett strukturerat, maskinläsbart format och överföra dem till en annan personuppgiftsansvarig.
- Rätt att invända (Art. 21): mot behandling som grundas på berättigat intresse eller direktmarknadsföring.
- Rätt att inte bli föremål för helt automatiserade beslut (Art. 22) som har rättsverkningar eller liknande betydande inverkan. Se avsnitt 18.
- Rätt att återkalla samtycke (Art. 7.3): återkallandet påverkar inte lagligheten av behandling som skett dessförinnan.
Har vi uppgifterna som personuppgiftsbiträde för en organisation vidarebefordrar vi din begäran till organisationen och hjälper den att svara.
15. Hur du utövar dina rättigheter
Kort sagt: Mejla oss, använd integritetsinställningarna i tjänsten eller skriv till oss per post.
Begäran om att utöva någon av rättigheterna i avsnitt 14 görs enklast via:
- E-post: info (at) idbuddy.io, ange tydligt vilken rättighet du åberopar.
- Inloggad i tjänsten: i dina kontoinställningar finns självbetjäning för att exportera dina uppgifter, hantera dina kommunikationsinställningar och radera ditt konto.
- Post: Byte Buddies AB, Privacy Team, Malmö, Sverige.
För att skydda dig mot identitetsstöld kan vi behöva verifiera din identitet (t.ex. genom befintlig inloggning eller annan rimlig kontroll). Kan vi inte identifiera dig får vi enligt Art. 11(2) avstå från att vidta åtgärder med anledning av begäran.
Är du medlem hos en organisation och din begäran rör det medlemskapet kan vi behöva vidarebefordra begäran till organisationen som är personuppgiftsansvarig.
16. Direktmarknadsföring och invändningsrätt
Kort sagt: En enda invändning stoppar all direktmarknadsföring från oss, permanent.
Du har en ovillkorlig rätt enligt Art. 21.2 GDPR att invända mot behandling av dina personuppgifter för direktmarknadsföring. Invändningen tillgodoses utan dröjsmål och utan att du behöver ange skäl.
Vi för en förteckning över alla som invänt mot marknadsföring. Den kontrolleras innan ett meddelande köas och en gång till innan det skickas, den gäller i samtliga våra system och den hävs aldrig automatiskt, varken av en senare import eller av att du går med i en organisation igen.
- Marknadsföring från IDBuddy: använd avregistreringslänken i valfritt marknadsföringsutskick, ändra dina kommunikationsinställningar i appen eller mejla info (at) idbuddy.io.
- Utskick från en organisation du är medlem i: använd avregistreringslänken i meddelandet eller dina kommunikationsinställningar per organisation i appen. Du kan också kontakta organisationen direkt.
17. Kakor, lokal lagring och liknande tekniker
Kort sagt: Ingen annonsering och ingen spårning mellan webbplatser. Här är varje kaka, varje post i webbläsarlagringen och varje tredje part din webbläsare ombeds kontakta.
9 kap. 28 § lagen om elektronisk kommunikation (2022:482) omfattar allt som lagras i eller läses från din enhet, inte bara kakor, så detta avsnitt redovisar båda.
17.1 Strikt nödvändiga
Dessa sätts utan samtycke eftersom tjänsten inte fungerar utan dem.
- idbuddy.locale: en förstapartskaka, och en motsvarande post i webbläsarens lokala lagring, som minns ditt språkval i 12 månader. Den är satt för idbuddy.io så att ditt val följer med mellan våra underdomäner.
- Sessionskakan från Supabase Auth, uppkallad efter vårt projekt och ibland uppdelad på två poster. Den håller dig inloggad och är för närvarande satt för en långlivad session, upp till 400 dagar; loggar du ut tas den bort.
- pending_invite_id och pending_invite_link_id: förstapartskakor som lever i 5 till 10 minuter och bär med sig den inbjudan du klickat på genom inloggningsrundan, så att du hamnar i rätt organisation.
- idbuddy_admin_selected_company: en post i den lokala lagringen i administratörsverktyget som minns vilken organisation du senast hade öppen. Den skrivs när du först öppnar verktyget och ligger kvar tills du rensar webbläsarens lagring.
- Kakor som börjar med KP_, satta av vår leverantör av botskydd när en inloggning kontrolleras. Se avsnitt 18.
17.2 Användningsmätning
Vi mäter hur våra webbplatser används med Vercel Web Analytics. Den rapporterar till Vercel vilken sida som visades och grundläggande tekniska uppgifter om förfrågan, och den sätter ingen kaka och bygger ingen profil av dig. Vi använder den aggregerat för att se vilka sidor besökarna behöver och var de fastnar.
Eftersom sidans adress är en del av det som rapporteras, och eftersom adresser inne i medlemsappen kan innehålla en identifierare för en organisation, betraktar vi detta som behandling som behöver en rättslig grund, och vi stödjer oss på berättigat intresse i stället för att behandla den som strikt nödvändig. Du kan stänga av mätningen i integritetsinställningarna i appen, och vi respekterar det valet.
17.3 Vad vi inte gör
Vi sätter inga kakor för annonsering, profilering eller spårning mellan webbplatser. Vi bäddar inte in reklam-SDK, pixlar från sociala medier, verktyg för sessionsinspelning eller värmekartor. Vi hämtar inga webbtypsnitt från en tredje part. Varje typsnitt levereras från vår egen domän.
Du kan när som helst rensa kakor och webbplatsdata via webbläsarens inställningar; du kan behöva logga in igen efteråt.
18. Automatiserade beslut och profilering
Kort sagt: En automatiserad kontroll körs vid inloggning, för att stänga ute botar. Blockerar den dig granskar en människa saken.
Vi profilerar dig inte, poängsätter dig inte, rangordnar dig inte och segmenterar dig inte som individ utifrån ditt beteende, och vi säljer eller delar inga sådana uppgifter. Det finns ingen annons- eller rekommendationsmodell i produkten.
Det finns en automatiserad kontroll. När du loggar in eller skapar ett konto bedömer vår leverantör av botskydd förfrågan, utifrån webbläsarens och enhetens egenskaper och förfrågans mönster snarare än utifrån vem du är, och lämnar ett utlåtande om huruvida den kom från en automatiserad klient. Blir utlåtandet att den gjorde det nekas kontoskapandet. Det är det enda automatiserade beslutet i tjänsten som kan påverka din åtkomst till den.
Blir du nekad är det inte sista ordet. Skriv till info (at) idbuddy.io och en människa granskar beslutet och slutför registreringen för dig om nekandet var felaktigt. Det är din rätt enligt Art. 22(3), och vi vill hellre höra om ett felaktigt utfall än förlora dig på grund av ett.
Aggregerad statistik och segmentering används enbart för att:
- Hjälpa din organisation att förstå sitt eget medlemsunderlag, till exempel hur många medlemmar den har och hur många stämplar som utfärdats.
- Felsöka och övervaka tjänstens prestanda.
- Förbättra vår produkt.
19. Anonymisering och aggregerad data
Kort sagt: Uppgifter som inte längre kan identifiera dig kan sparas för långsiktig statistik.
Vi anonymiserar personuppgifter när de inte längre behövs för identifierande ändamål. Korrekt anonymiserad data lyder inte under GDPR (skäl 26) och kan därför användas för långsiktig statistik och produktutveckling utan att kopplas tillbaka till dig.
Där fullständig anonymisering inte är möjlig minskar vi det som identifierar dig: när lagringstiden för din incheckningshistorik löper ut kan till exempel noteringen om interaktionen sparas för statistik med ditt namn och din kontoreferens borttagna, så att varken vi eller organisationen kan spåra den tillbaka till dig.
20. Säkerhet och personuppgiftsincidenter
Kort sagt: Kryptering, minsta möjliga behörighet och loggning av åtkomst; vid en incident som innebär en risk för dig informerar vi dig och IMY.
Vi tillämpar lämpliga tekniska och organisatoriska åtgärder enligt Art. 32 GDPR med beaktande av aktuell teknik, kostnader för genomförandet, behandlingens art och omfattning samt risken för dina rättigheter och friheter. Exempel:
- TLS 1.2 eller högre för all trafik i transport, och kryptering i vila för databas, fillagring och säkerhetskopior.
- Säkerhet på radnivå i databasen, så att en organisations uppgifter bara är åtkomliga för den organisationen, upprätthållen av databasen själv och inte av applikationskoden.
- Varje skrivning till plattformen sker genom en kontrollerad serverfunktion i stället för en direkt databasskrivning från webbläsaren.
- Vår egen personals åtkomst styrs av principen om minsta behörighet, skyddas av tvåfaktorsautentisering och loggas.
- Regelbundna säkerhetsgranskningar och penetrationstester av plattformen.
- Krypterade, geografiskt åtskilda säkerhetskopior.
- Personalen är utbildad i dataskydd och bunden av sekretess.
Vid en personuppgiftsincident som sannolikt medför en risk för dina rättigheter och friheter anmäler vi den till IMY inom 72 timmar enligt Art. 33 GDPR. Är risken hög enligt Art. 34 informerar vi dig direkt via e-post och med en tydlig notis i appen, med beskrivning av incidentens omfattning, sannolika konsekvenser samt vilka åtgärder vi vidtagit eller föreslår att du vidtar.
21. Ändringar i policyn
Kort sagt: Väsentliga ändringar aviseras minst 30 dagar i förväg.
Vi kan komma att uppdatera denna policy för att återspegla lagändringar, nya tjänster eller förbättrad praxis. Datumet längst upp speglar senaste revision.
Vid väsentliga ändringar som påverkar dina rättigheter eller utökar vår behandling informerar vi dig via e-post och med en tydlig notis i appen minst 30 dagar innan ändringen träder i kraft. För icke-väsentliga ändringar (språklig redigering, korrekturer) gäller den uppdaterade versionen från publiceringsdatum.
Historiska versioner av policyn kan rekvireras via info (at) idbuddy.io.
22. Klagomål till tillsynsmyndighet
Kort sagt: Inte nöjd? Du kan alltid klaga hos IMY eller din lokala tillsynsmyndighet.
Vi uppskattar att höra direkt från dig om något känns fel. Skriv till info (at) idbuddy.io så löser vi det skyndsamt. Du har alltid rätt enligt Art. 77 GDPR att lämna in klagomål till tillsynsmyndigheten, parallellt eller utan att kontakta oss först.
I Sverige är detta Integritetsskyddsmyndigheten (IMY). Om du bor eller arbetar i annat EU-/EES-land kan du även vända dig till tillsynsmyndigheten där.
- Postadress: Box 8114, 104 20 Stockholm
- E-post: imy (at) imy.se
- Webb: imy.se
Kontakt och klagomål
Har du frågor om hur vi hanterar dina personuppgifter, eller vill du utöva någon av dina rättigheter? Hör av dig, vi svarar inom 30 dagar. Om du tycker att vi behandlat dina uppgifter i strid med GDPR har du också rätt att lämna in ett klagomål till tillsynsmyndigheten.
Personuppgiftsansvarig
Byte Buddies AB
Org.nr 559491-4979
Malmö, Sverige
Tillsynsmyndighet
Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm
imy (at) imy.se · imy.se