Integritetsinformation
Här förklaras vilka uppgifter HP-plugg behandlar, varför de behövs, vilka val användaren har och hur rättigheter kan användas.
1. Vem är personuppgiftsansvarig?
2. Vilka personuppgifter är tjänsten byggd för att behandla?
| Kategori | Exempel | Källa |
|---|---|---|
| Konto och identitet | E-postadress, användar-id, visningsnamn, inloggningsleverantör och kontotidpunkter. | Du och inloggningstjänsten. |
| Studiedata | Progression, svarshistorik, resultat, felbank, bokmärken, anteckningar, mål, streak och inställningar. | Din användning av appen. |
| Prenumeration | Plan, behörigheter, status, betalperiodens slut samt kund-, prenumerations- och sessionsreferenser hos betalleverantören. | Du, HP-plugg och betalleverantören. |
| Ångermeddelanden | Namn, e-postadress eller avtalsreferens, meddelandets innehåll, kvittensnummer samt mottagningsdatum och -tid. Rå IP-adress sparas inte i ångerregistret; missbruksbudgeten använder en nycklad envägshash. | Du, och i förekommande fall din verifierade inloggning. |
| Teknik och säkerhet | IP-adress, tidpunkt, enhets-/webbläsarinformation, begärd URL och säkerhets- eller driftloggar i den omfattning leverantörerna skapar dem. | Din enhet och tekniska leverantörer. |
| Valfria mätningar | Sanerade produkthändelser, diagnostik och marknadsföringshändelser när respektive samtycke och mottagare är aktiverade. | Din användning och ditt aktiva val. |
| Kontakt | Det du själv lämnar i ett support-, rättighets- eller reklamationsärende. | Du. |
Skriv inte känsliga personuppgifter eller onödiga uppgifter om andra personer i anteckningsfält. Om sådana uppgifter ändå lämnas måste de hanteras enligt tillämpliga dataskyddsregler.
3. Ändamål och rättsliga grunder
| Ändamål | Nödvändiga uppgifter | Rättslig grund |
|---|---|---|
| Skapa konto, autentisera, synka och leverera tjänsten | Konto-, studiedata och inställningar. | Avtal eller åtgärder på din begäran före avtal, artikel 6.1 b. |
| Hantera prenumeration, åtkomst och betalning | Konto-, plan-, transaktions- och behörighetsreferenser. | Avtal, artikel 6.1 b; rättslig förpliktelse för uppgifter som måste sparas enligt exempelvis bokföringsregler, artikel 6.1 c. |
| Ta emot och följa upp ett ångermeddelande | Namn, avtalsidentifiering, meddelande, tidpunkt och mottagningsbevis. | Rättslig förpliktelse, artikel 6.1 c, och vid behov rättsliga anspråk. |
| Skydda konton, förebygga missbruk och hålla tjänsten säker | Tekniska loggar och säkerhetshändelser i minsta nödvändiga omfattning. | Berättigat intresse, artikel 6.1 f, efter dokumenterad intresseavvägning. |
| Produktanalys | Sanerade användningshändelser utan fritt innehåll. | Samtycke, artikel 6.1 a. |
| Felrapportering | Sanerat felmeddelande och begränsad teknisk kontext. | Samtycke, artikel 6.1 a. |
| Marknadsföringsmätning | Konverterings- och kampanjhändelser. | Samtycke, artikel 6.1 a. |
| Rättsliga krav och försvar av anspråk | Endast uppgifter som behövs i det enskilda ärendet. | Rättslig förpliktelse eller berättigat intresse beroende på situationen. |
Samtycke till analys, diagnostik och marknadsföring är separata val och krävs inte för att skapa konto eller använda betald funktionalitet. Plausible och TikTok används endast när respektive integration är konfigurerad och det separata samtycket är aktivt; aktuell status framgår av cookieinformationen.
4. Hur länge sparas uppgifterna?
Personuppgifter sparas inte längre än vad som behövs för respektive ändamål. Där en exakt period inte anges nedan bedöms lagringen utifrån ändamålet och tillämpliga lagkrav; en fastställd period ska dokumenteras i den interna gallringsrutinen:
- Konto och studiedata: medan kontot är aktivt och därefter endast så länge en dokumenterad laglig grund kräver det. Kontoradering startar tjänstens aktiva raderingsprocess.
- Betalnings- och bokföringsunderlag: så länge tillämpliga bokförings- och skatteregler kräver, med begränsad åtkomst.
- Support och rättighetsärenden: så länge ärendet handläggs och därefter endast så länge uppgifterna behövs för uppföljning, lagkrav eller rättsliga anspråk.
- Ångermeddelanden och mottagningsbevis: 1095 dagar från mottagandet. Därefter omfattas posterna av den automatiska gallringen.
- Säkerhetsloggar: så länge det behövs för det aktuella säkerhetsändamålet; perioden ska vara kort och proportionerlig till risken.
- Samtyckesval: tills valet ersätts eller återkallas och, om det behövs, under en begränsad period för att kunna visa vad som valdes.
- Valfria leverantörer: enligt den retention som dokumenteras för varje mottagare innan den aktiveras.
Radering kan behöva begränsas när uppgifter måste bevaras enligt lag eller för att fastställa, göra gällande eller försvara rättsliga anspråk. Sådana undantag ska tillämpas restriktivt.
5. Leverantörer, biträden och andra mottagare
Tjänsten använder eller har tekniskt stöd för följande tjänstekategorier. Den personuppgiftsansvariga ansvarar för att bedöma och dokumentera juridisk roll, avtalsmotpart, region, dataskyddsavtal och underbiträdeskedja för varje aktiv behandling och att följa upp ändringar. En teknisk integration innebär inte i sig att mottagaren är aktiv.
| Tjänst | Funktion | Nuvarande status |
|---|---|---|
| Netlify | Hosting, leverans och tekniska loggar. | Används för att leverera webbplatsen. |
| Supabase | Inloggning, databas, synk och serverfunktioner. | Används för konto- och appfunktioner. |
| Stripe | Checkout, prenumeration, kundportal och betalningsreferenser. | Används när en användare själv startar ett tillgängligt betalnings- eller portalflöde. |
| Valfri inloggning när användaren själv väljer Google. | Aktualiseras endast när användaren väljer Google-inloggning. | |
| Plausible | Valfri produktanalys efter separat samtycke och konfiguration. | Används endast när integrationen är konfigurerad och analyssamtycket är aktivt. |
| Sentry | Valfri sanerad felrapportering efter separat samtycke och konfiguration. | Aktiveras endast efter separat samtycke och giltig konfiguration. |
| TikTok | Valfri marknadsföringsmätning efter separat samtycke. | Används endast när integrationen är konfigurerad och marknadsföringssamtycket är aktivt. |
Myndigheter eller andra mottagare kan få uppgifter när det krävs enligt lag eller ett giltigt rättsligt beslut. Uppgifter ska inte säljas som en fristående produkt.
6. Överföring utanför EU/EES
Vissa leverantörer eller deras underbiträden kan behandla uppgifter utanför EU/EES. Mottagarland, faktisk dataåtkomst och lämplig överföringsgrund ska bedömas och dokumenteras för varje behandling som används och omprövas när leverantörskedjan ändras.
Möjliga grunder är bland annat EU-kommissionens beslut om adekvat skyddsnivå, EU–U.S. Data Privacy Framework för en certifierad mottagare eller EU-kommissionens standardavtalsklausuler tillsammans med nödvändiga ytterligare skyddsåtgärder. Den faktiska mekanismen bedöms per mottagare.
7. Säkerhet
Tjänsten ska använda riskanpassade tekniska och organisatoriska åtgärder, till exempel åtkomstkontroll, krypterad överföring, separering mellan användare, säkra hemligheter, loggning och rutiner för incidenter, backup och återställning. Ingen onlinetjänst kan utlova absolut säkerhet.
Säkerhets- och incidentrutiner, behörigheter och leverantörsrelationer ska omprövas när riskbilden, tekniken eller behandlingen förändras.
8. Dina rättigheter
Beroende på behandling och rättslig grund kan du ha rätt att:
- få information och tillgång till dina personuppgifter,
- få felaktiga uppgifter rättade,
- begära radering eller begränsning,
- invända mot behandling som bygger på intresseavvägning och alltid mot direktmarknadsföring,
- få ut uppgifter du själv lämnat i ett strukturerat, allmänt använt och maskinläsbart format när dataportabilitet gäller, och
- återkalla samtycke utan att det påverkar lagligheten före återkallelsen.
Appen erbjuder export och kontoradering. Kontoradering spärrar sessionen och startar den aktiva processen för radering av konto- och appdata samt kopplade leverantörsresurser. Studieförslag och svaghetsanalys är pedagogiska rekommendationer, inte automatiserade beslut med rättsliga eller jämförbart betydande följder.
9. Kontakt och klagomål till IMY
Använd kontaktvägen i avsnitt 1 för dataskyddsfrågor och rättighetsbegäranden.
Du har rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY). Du kan också kontakta en tillsynsmyndighet i det EU/EES-land där du bor eller arbetar eller där du anser att en överträdelse har skett.
10. Ändringar i informationen
Väsentliga ändringar ska kommuniceras tydligt innan de börjar gälla när det krävs. Datumet högst upp visar när texten senast sakgranskades. En ny rättslig grund får inte väljas i efterhand bara för att en tidigare grund inte håller.
Information om lagring på enheten och valfria mätningar finns på cookiesidan. Avtalsfrågor finns i användarvillkoren.
Officiellt regelstöd för strukturen
- IMY om de registrerades rättigheter och informationskrav
- IMY om rättslig grund
- IMY om skyddsåtgärder vid tredjelandsöverföring
- Dataskyddsförordningen i EUR-Lex
Källorna styr dispositionen men ersätter inte en verksamhetsspecifik juridisk granskning och datakartläggning.