Integritetspolicy
1. Introduktion och tillämpningsområde
Välkommen till EquiDuty. Vi värnar om din integritet och är engagerade i att skydda dina personuppgifter. Denna integritetspolicy förklarar hur vi samlar in, använder, lagrar och skyddar dina personuppgifter när du använder vår SaaS-plattform för stallhantering.
Denna policy gäller för alla användare av EquiDuty:s webbplats, webbapplikation (PWA), iOS-app, Android-app och relaterade tjänster.
Genom att använda EquiDuty godkänner du villkoren i denna integritetspolicy. Om du inte samtycker till dessa villkor, vänligen använd inte våra tjänster.
2. Personuppgiftsansvarig
Personuppgiftsansvarig för behandling av dina personuppgifter är:
- Personuppgiftsansvarig: EquiDuty AB, som tillhandahåller tjänsten EquiDuty
- Org.nr: 559593-8886
- Adress: Stockholm, Sverige
- E-post för dataskyddsfrågor: info@equiduty.se
Om du har frågor om hur vi behandlar dina personuppgifter eller vill utöva dina rättigheter enligt GDPR, kontakta oss på adressen ovan.
3. Vilka personuppgifter samlar vi in
3.1 Kontaktinformation
- E-postadress
- Förnamn och efternamn
- Telefonnummer (valfritt)
- Organisationsnamn och adress
- Stallinformation (namn, adress, kontaktuppgifter)
3.2 Konto- och autentiseringsdata
- Firebase Authentication UID (unikt användar-ID)
- E-postverifieringsstatus
- JWT-tokens för sessionshantering
- OAuth-leverantörsdata (vid Google-inloggning)
- Användarpreferenser (notifikationsinställningar, mörkt läge, tidszon)
- Enhets-ID (UUID lagrad lokalt för sessionshantering)
3.3 Hästdata och användargenererat innehåll
- Hästinformation (namn, ras, färg, kön, mikro chip, pass-ID)
- Hälsojournaler för hästar (veterinär-, hovslagar-, tandvård, medicinering)
- Foton och media (profilbilder, hälsojournalbilagor för hästar)
- Scheman och pass-data
- Dagliga anteckningar och aktivitetshistorik för hästar
- Uppgiftsinformation (rutiner, scheman, tilldelningar)
3.4 Finansiell information
- Stripe kund- och prenumerations-ID
- Betalningshistorik och fakturaposter
- Prenumerationsnivå och faktureringsintervall
- Observera: Vi lagrar INTE kreditkortsuppgifter. All betalningsinformation hanteras säkert av Stripe (PCI-DSS-kompatibel).
3.5 Användningsdata
- Flödesanalys (rutinregistreringar, genomförandegrad)
- Rättvisealgoritm-spårning (poäng, skiftgenomförande)
- Aktivitetsstämplar (inloggningar, åtgärder)
- IP-adresser (endast i revisionsloggar för säkerhet)
3.6 Enhets- och tekniska data
- Firebase Cloud Messaging (FCM) tokens för push-notiser
- Enhetstyp och operativsystem (för appkompatibilitet)
- Webbläsartyp och version
- Appversion och byggnummer (mobilapparna)
- Ett enhets-ID som appen själv genererar (ett slumpmässigt UUID som skapas vid första användningen och lagras på din enhet) — vi läser inte hårdvaru- eller plattformstilldelade identifierare som Android-ID, IMEI, MAC-adress eller annons-ID
- Analysidentifierare som tilldelas av våra personuppgiftsbiträden (ett PostHog-enhets-ID samt ett Firebase-installations-ID som används av kraschrapporteringen)
- Kraschdiagnostik (stackspårningar, enhetsmodell, OS-version och appens tillstånd vid kraschtillfället) — se avsnitt 6.8
- Ungefärlig plats (på land-, regions- eller stadsnivå) som härleds från din IP-adress av vårt analysbiträde — se avsnitt 6.7. Vi samlar inte in GPS eller exakt plats, och råa IP-adresser lagras inte tillsammans med analyshändelser. Du kan stoppa detta genom att stänga av analys under Inställningar → Sekretess och kommunikation
- Aggregerade CTA-klick på webbplatsen (knapp, sida och destination) utan analyscookies
3.7 Revision och efterlevnad
- Revisionsloggar (användaråtgärder, IP-adresser, tidsstämplar)
- GDPR-export och raderingsförfrågningar
3.8 Vad vi INTE samlar in
Vi samlar INTE in följande:
- GPS eller exakt platsdata (den ungefärliga, IP-härledda plats som vårt analysbiträde lägger till beskrivs i avsnitt 3.6)
- Annonsprofilering, sessionsinspelning eller spårning mellan webbplatser
- Analys för annonsändamål — produktanalys i appen används endast för att förbättra tjänsten (avsnitt 6.7) och kan stängas av under Inställningar → Sekretess och kommunikation
- Biometrisk data
- Fullständiga kreditkortsuppgifter (hanteras av Stripe)
4. Varför samlar vi in personuppgifter
Vi använder dina personuppgifter för följande ändamål:
4.1 Tillhandahållande av tjänsten
- Skapa och hantera ditt användarkonto
- Autentisera din identitet och säkra din session
- Lagra och hantera hästinformation, scheman och pass
- Beräkna rättvis arbetsfördelning via viktbaserad algoritm
- Skicka notifikationer om kommande pass och uppdateringar
4.2 Betalning och prenumerationshantering
- Behandla betalningar via Stripe
- Hantera prenumerationer och fakturering
- Skicka fakturor och betalningsbekräftelser
- Hantera kontouppgraderingar och nedgraderingar
4.3 Kundtjänst och support
- Svara på dina frågor och supportärenden
- Felsöka tekniska problem
- Tillhandahålla användarguider och dokumentation
- AI-assisterad texthjälp (Vertex AI Gemini) — valfritt, används när du väljer att förbättra text i supportärenden eller stallanslagstavlan
4.4 Säkerhet och efterlevnad
- Förhindra bedrägeri och obehörig åtkomst
- Upptäcka och förhindra säkerhetsincidenter
- Uppfylla juridiska skyldigheter (t.ex. svensk bokföringslag kräver 7 års lagring av finansiella poster)
- Genomdriva våra användarvillkor
4.5 Tjänsteförbättringar
- Analysera användningsmönster för att förbättra användarupplevelsen
- Utveckla nya funktioner baserat på användarbehov
- Optimera prestanda och tillförlitlighet
5. Laglig grund för behandling (GDPR)
Enligt GDPR Artikel 6 behandlar vi dina personuppgifter baserat på följande lagliga grunder:
5.1 Fullgörande av avtal (Artikel 6.1.b)
Behandling av konto-, hästdata, schema- och prenumerationsinformation är nödvändig för att tillhandahålla EquiDuty-tjänsten som du har registrerat dig för.
5.2 Samtycke (Artikel 6.1.a)
- Marknadsförings-e-post och kommunikation (du kan när som helst återkalla samtycke)
- Valfria notifikationer (Telegram)
- Foton och media som du laddar upp
5.3 Berättigat intresse (Artikel 6.1.f)
- Säkerhet och bedrägeriskydd
- Tjänsteförbättringar och produktutveckling
- Produktanalys i appen (PostHog EU) — se avsnitt 6.7; kan stängas av under Inställningar → Sekretess och kommunikation
- Aggregerad, cookiefri mätning av webbplatsens CTA-klick (PostHog EU) — se avsnitt 11.2
5.4 Juridisk skyldighet (Artikel 6.1.c)
- Finansiella poster (svensk bokföringslag kräver 7 års lagring)
- Revisionsloggar (säkerhets- och efterlevnadskrav)
6. Tredjepartstjänster och datadelning
Vi delar dina personuppgifter med följande tredjepartstjänster som är nödvändiga för att driva EquiDuty. Alla leverantörer uppfyller GDPR-krav och har dataskyddsavtal på plats.
Personuppgiftsbiträdesavtal (DPA): B2B-kunder kan begära ett personuppgiftsbiträdesavtal genom att e-postainfo@equiduty.se — mall tillgänglig på/legal/dpa-sv.pdf.
6.1 Google Cloud Platform (GCP)
- Syfte: Molninfrastruktur, databas, lagring, autentisering
- Data som delas: ALL applikationsdata (användarkonton, hästdata, scheman, foton)
- Plats: Europa (europe-west1 region)
- Integritetspolicy: https://cloud.google.com/terms/cloud-privacy-notice
- Tjänster: Firebase Authentication, Firestore, Cloud Storage, Cloud Run, Cloud Functions
6.2 Stripe
- Syfte: Betalningsbehandling och prenumerationshantering
- Data som delas: E-post, namn, betalningsmetoder, faktureringshistorik. I mobilapparna samlar Stripes SDK dessutom in ett enhetsavtryck för bedrägeriförebyggande, enligt beskrivningen i Stripes integritetspolicy
- Avtalspart: Stripe Payments Europe, Limited (Irland), den Stripe-enhet som ingår avtal med företag i Sverige och övriga EES
- Plats: Irland/EU, med vidareöverföringar till USA och Indien enligt EU:s standardavtalsklausuler och EU–U.S. Data Privacy Framework
- Integritetspolicy: https://stripe.com/privacy
- Notera: Stripe är PCI-DSS-certifierad. Vi lagrar INTE kreditkortsuppgifter själva.
6.3 send.one.com (SMTP)
- Syfte: E-postleverans (organisationsinbjudningar, aviseringar)
- Data som delas: E-postadresser, organisationsnamn
- Plats: Danmark/EU
- Integritetspolicy: https://www.one.com/en/about/privacy
6.4 Telegram Bot API
- Syfte: Notifikationer via Telegram
- Data som delas: Telegram chatt-ID, meddelandeinnehåll
- Plats: Globalt
- Integritetspolicy: https://telegram.org/privacy
- Notera: Valfritt, endast om du väljer att aktivera Telegram-notifikationer
6.5 Firebase Cloud Messaging (FCM)
- Syfte: Push-notifikationer till iOS/Android-appar
- Data som delas: FCM-tokens, meddelandeinnehåll
- Plats: Globalt (Google-servrar)
- Integritetspolicy: https://firebase.google.com/support/privacy
6.6 Vertex AI (Google Gemini)
- Syfte: Valfri AI-texthjälp när du väljer att förbättra text i supportärenden eller inlägg på stallanslagstavlan
- Data som delas: Enbart text du uttryckligen skickar för AI-förbättring
- Plats: Europa (europe-west1)
- Integritetspolicy: Täcks av GCP-integritetspolicy
6.7 PostHog
- Syfte: Produktanalys i appen (iOS, Android och webbappen) för att förstå funktionsanvändning och förbättra tjänsten, samt aggregerad, cookiefri mätning av CTA-klick på marknadsföringswebbplatsen (se avsnitt 11.2)
- Data som delas: I appen: användar-ID, e-postadress, organisations-ID, roll, prenumerationsnivå, språk, ett enhets-ID tilldelat av PostHog, appversion, ungefärlig plats (land, region eller stad) härledd från din IP-adress samt händelser för funktionsanvändning (t.ex. inloggning, bokningar, rutiner). På marknadsföringswebbplatsen enbart: knappetikett, sidsökväg, sidtitel, språk och klickets destination — inga cookies, ingen automatisk klickinsamling, ingen sidvisningsspårning, ingen sessionsinspelning och ingen IP-baserad platsbestämning
- Plats: EU (eu.i.posthog.com)
- Integritetspolicy: https://posthog.com/privacy
- Notera: På marknadsföringswebbplatsen respekterar vi webbläsarens Do Not Track-inställning. I appen är analysen kopplad till ditt konto eftersom inloggning krävs, och är påslagen som standard — du kan stänga av den när som helst under Inställningar → Sekretess och kommunikation, vilket stoppar alla analyshändelser från den enheten
6.8 Firebase Crashlytics
- Syfte: Automatisk krasch- och stabilitetsrapportering för iOS- och Android-apparna, så att vi kan hitta och åtgärda fel
- Data som delas: Stackspårningar vid krascher, enhetsmodell, operativsystemversion, appversion samt ett Firebase-installations-ID. Rapporter skickas automatiskt när appen kraschar
- Plats: Globalt (Googles servrar)
- Integritetspolicy: https://firebase.google.com/support/privacy
- Notera: Kraschrapporter används inte för annonsering eller profilering och lagras av Google under en begränsad tid
7. Lagringstid
Vi lagrar dina personuppgifter endast så länge som nödvändigt för de ändamål som beskrivs i denna policy:
| Datakategori | Lagringstid | Motivering |
|---|---|---|
| Användarkonton | Prenumerationens varaktighet + 30 dagar | Tillåter kontoåterställning |
| Hästdata och innehåll | Prenumerationens varaktighet + 30 dagar | Tjänstetillhandahållande |
| Finansiella poster | 7 år | Svensk bokföringslag |
| Revisionsloggar | 2 år | Säkerhets- och efterlevnadskrav |
| Marknadsföringssamtycke | Tills det återkallas | Användarens samtycke |
| Supportärenden | 3 år | Kundsupporthistorik |
Efter att lagringsperioden har löpt ut raderas personuppgifterna säkert från våra system. Du kan när som helst begära tidigare radering genom att kontakta oss på info@equiduty.se.
8. Dina rättigheter enligt GDPR
Enligt Allmänna dataskyddsförordningen (GDPR) har du följande rättigheter avseende dina personuppgifter:
8.1 Rätt till tillgång (Artikel 15)
Du har rätt att få en kopia av alla personuppgifter vi har om dig. Kontakta info@equiduty.se för att begära ett datauttag.
8.2 Rätt till rättelse (Artikel 16)
Du har rätt att korrigera felaktiga eller ofullständiga personuppgifter. Du kan uppdatera din profilinformation direkt i appen eller kontakta oss för hjälp.
8.3 Rätt till radering - "Rätten att bli glömd" (Artikel 17)
Du har rätt att begära att vi raderar dina personuppgifter. Logga in i appen och väljInställningar → Konto → Radera konto, eller följ instruktionerna på/delete-account om du inte kan logga in. Observera att vissa data kan behöva lagras för juridiska skyldigheter (t.ex. finansiella poster i 7 år).
8.4 Rätt till dataportabilitet (Artikel 20)
Du har rätt att få dina personuppgifter i ett strukturerat, maskinläsbart format (JSON) och överföra dem till en annan tjänsteleverantör. Kontakta info@equiduty.se för att begära ett datauttag.
8.5 Rätt att invända (Artikel 21)
Du har rätt att invända mot behandling av dina personuppgifter baserat på berättigat intresse. Kontakta info@equiduty.se med ditt ärende.
8.6 Rätt att återkalla samtycke
Om behandlingen baseras på samtycke kan du när som helst återkalla ditt samtycke. Detta påverkar inte lagligheten av behandling baserad på samtycke innan återkallelsen.
8.7 Rätt att lämna klagomål
Du har rätt att lämna klagomål till den svenska dataskyddsmyndigheten (Integritetsskyddsmyndigheten - IMY):
- Webbplats: https://www.imy.se
- E-post: imy@imy.se
- Telefon: 08-657 61 00
- Adress: Integritetsskyddsmyndigheten, Box 8114, 104 20 Stockholm
9. Datasäkerhet
Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda dina personuppgifter mot obehörig åtkomst, förlust, förstörelse eller ändring:
9.1 Tekniska säkerhetsåtgärder
- Kryptering: All data krypteras under överföring (TLS/SSL) och i vila (AES-256)
- Autentisering: Firebase Authentication med JWT-tokens och säkra sessionshantering
- Åtkomstkontroll: Rollbaserad åtkomstkontroll (RBAC) med fältnivåbehörigheter
- Brandväggar och säkerhet: GCP-brandväggar, DDoS-skydd, säkerhetsregler
- Säkerhetskopiering: Regelbundna automatiska säkerhetskopieringar med point-in-time-återställning
9.2 Organisatoriska säkerhetsåtgärder
- Åtkomst till data begränsad till auktoriserad personal med behov av åtkomst
- Rutiner för hantering av säkerhetsincidenter och databrott
9.3 Dataintrång
I händelse av ett dataintrång kommer vi att meddela berörda användare och Integritetsskyddsmyndigheten inom 72 timmar enligt GDPR-kraven.
10. Internationella dataöverföringar
Dina personuppgifter lagras huvudsakligen inom EU (GCP europe-west1 region i Belgien), men vissa tredjepartstjänster kan innebära dataöverföringar utanför EU/EES:
10.1 Överföringar utanför EU/EES
- Stripe: avtal via Stripe Payments Europe, Limited (Irland); personuppgifter kan vidareöverföras till USA och Indien enligt EU:s standardavtalsklausuler och EU–U.S. Data Privacy Framework
10.2 Skyddsåtgärder
För alla internationella dataöverföringar utanför EU/EES säkerställer vi lämpliga skyddsåtgärder:
- EU Standard Contractual Clauses (SCCs): Juridiskt bindande avtal som kräver samma dataskyddsnivå som GDPR
- Dataskyddsavtal: Alla tredjepartstjänster har dataskyddsavtal på plats
- Kryptering: All data krypteras under överföring och i vila
12. Barns integritet
EquiDuty är inte avsett för barn under 16 år. Vi samlar inte medvetet in personuppgifter från barn under 16 år utan föräldrarnas samtycke.
Om du är förälder eller vårdnadshavare och upptäcker att ditt barn har tillhandahållit oss personuppgifter utan ditt samtycke, vänligen kontakta oss på info@equiduty.se. Vi kommer att radera sådan information från våra system.
13. Ändringar av integritetspolicyn
Vi kan uppdatera denna integritetspolicy från tid till annan för att återspegla ändringar i våra metoder eller av juridiska skäl. Vi kommer att meddela dig om väsentliga ändringar via:
- Meddelande i appen
- Uppdatering av "Senast uppdaterad"-datumet högst upp på denna sida
Vi uppmuntrar dig att regelbundet granska denna integritetspolicy. Fortsatt användning av EquiDuty efter ändringar innebär att du accepterar den uppdaterade policyn.
14. Kontaktinformation
Om du har frågor, funderingar eller begäranden om denna integritetspolicy eller våra dataskyddsmetoder, vänligen kontakta oss:
- E-post: info@equiduty.se
- Adress: Stockholm, Sverige
- GDPR-kontakt: EquiDuty AB, info@equiduty.se
- Support: https://equiduty.se/support
Vi strävar efter att svara på alla förfrågningar inom 30 dagar enligt GDPR-kraven.