Integritetspolicy

Denna integritetspolicy beskriver hur Bokningskompassen behandlar dina personuppgifter i enlighet med dataskyddsförordningen (GDPR). Policyn gäller för dig som besöker bokningskompassen.se, skapar ett konto som coach eller använder plattformen som klient hos en coach som använder tjänsten.

Denna sida underhålls av Bokningskompassen och beskriver våra egna rutiner. Varje coach (tenant) som använder Bokningskompassen ansvarar själv för sin egen integritetspolicy gentemot sina klienter.

Personuppgiftsansvarig

Bokningskompassen
E-post: info@bokningskompassen.se

Vi är personuppgiftsansvariga för de uppgifter vi samlar in i egenskap av leverantör av bokningsplattformen (t.ex. coachers konton, fakturering och besöksstatistik). När en coach använder plattformen för att hantera sina egna klienter är coachen personuppgiftsansvarig för klientdatan och vi är personuppgiftsbiträde.

Vilka uppgifter vi behandlar

För coacher som skapar konto:

  • Identitets- och kontaktuppgifter (namn, e-post, telefon)
  • Företagsuppgifter (org.nr, faktureringsadress)
  • Inloggningsuppgifter och sessioner
  • Betalnings- och abonnemangsuppgifter (via Stripe)
  • Användningsstatistik för tjänsten

För besökare på bokningskompassen.se:

  • Teknisk information (IP-adress, webbläsare, enhet)
  • Cookiesamtycke
  • Kontaktformulär och supportärenden

För klienter som bokar via en coach:

Vi behandlar klientdata endast i egenskap av personuppgiftsbiträde åt coachen. Se den enskilda coachens egen integritetspolicy för detaljer.

Ändamål och laglig grund

Ändamål Laglig grund
Leverera plattformen till coacher Avtal
Hantera abonnemang och fakturor Avtal, rättslig förpliktelse (bokföring)
Skicka drift- och supportmejl Berättigat intresse
Förbättra tjänsten och felsöka Berättigat intresse
Marknadsföring (nyhetsbrev) Samtycke

Hur länge vi sparar uppgifterna

  • Kontouppgifter: så länge kontot är aktivt + 24 månader efter uppsägning
  • Fakturaunderlag: 7 år (bokföringslagen)
  • Cookiesamtycke: 12 månader
  • Supportärenden: 24 månader efter avslut
  • Klientdata (som biträde): enligt coachens instruktioner

Underbiträden (subprocessorer)

Vi anlitar följande leverantörer för att driva tjänsten. Samtliga är personuppgiftsbiträden under skriftligt biträdesavtal:

Leverantör Ändamål Region
Lovable Cloud / Supabase Databas, inloggning, hosting EU
Google (OAuth & Calendar API) Inloggning med Google och synk av bokningar till coachens Google Kalender EU/EES via SCC
Resend Transaktionsmejl (bokningar, notiser) EU
Stripe Betalningar (för tenants som aktiverat) EU/EES via SCC
Cloudflare Edge/CDN och DDoS-skydd Global

Google-data och API-tjänster

När en coach kopplar sitt Google-konto till Bokningskompassen begär vi åtkomst till följande OAuth-scopes:

  • https://www.googleapis.com/auth/calendar.events — skapa, uppdatera och radera de kalenderevent som motsvarar bokningar gjorda i Bokningskompassen, samt generera Google Meet-länkar för videosessioner.
  • https://www.googleapis.com/auth/calendar.readonly — läsa listan över coachens kalendrar (namn, tidszon, primär/sekundär) så coachen kan välja vilken kalender bokningar ska skickas till, samt läsa befintliga upptagna tider för att undvika dubbelbokning.
  • openid, https://www.googleapis.com/auth/userinfo.email, https://www.googleapis.com/auth/userinfo.profile — identifiera vilket Google-konto som kopplats.

Vilken Google-data vi behandlar: endast det som krävs för kalendersynk. Vi läser tider för upptagna slots (för att räkna ut lediga tider) och skriver/uppdaterar/raderar event som Bokningskompassen själv skapat. Vi läser inte innehållet, deltagarna eller anteckningarna i coachens övriga privata event.

Lagring: Access-token och refresh-token lagras krypterat i vår databas hos Supabase (EU-region). Per bokning lagras Google-eventets id och eventuell Meet-länk för att kunna uppdatera/avboka.

Delning: Data som hämtats via Google API delas aldrig med tredje part, säljs inte, används inte för reklam eller profilering, och används inte för att träna AI-modeller eller stora språkmodeller. Åtkomst till mänsklig läsning sker bara för nödvändig support eller felsökning som coachen uttryckligen bett om, eller när lag kräver det.

Radering: När en coach kopplar från Google i inställningarna, eller raderar sitt konto, raderas access- och refresh-tokens omedelbart och Bokningskompassen slutar anropa Google API. Coachen kan när som helst återkalla åtkomsten via myaccount.google.com/permissions. Se även avsnittet Dataskydd och säkerhetsåtgärder nedan för hur tokens skyddas.

Bokningskompassen's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Dataskydd och säkerhetsåtgärder

Vi tillämpar tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter — inklusive känsliga uppgifter såsom Google-kontodata och OAuth-tokens — mot obehörig åtkomst, förlust, ändring eller röjande. Åtgärderna följer GDPR art. 32 och Google API Services User Data Policy (Limited Use).

Kryptering i transit

  • All trafik till och från bokningskompassen.se sker över HTTPS med TLS 1.2 eller senare.
  • All kommunikation med Google API, Supabase, Stripe och Resend sker över TLS.

Kryptering i vila

  • Databasen och dess backuper krypteras med AES-256 hos vår hostingleverantör (Supabase på AWS, EU-region).
  • Google OAuth access- och refresh-tokens krypteras på kolumnnivå i databasen och kan endast dekrypteras av serverfunktioner — aldrig av klientkoden i webbläsaren.
  • Även andra känsliga fält (t.ex. externa API-nycklar per tenant) lagras krypterade.

Åtkomstkontroll

  • Row-Level Security (RLS) är aktiverat på alla tabeller med personuppgifter, med policys som isolerar varje coach (tenant) och dess klienter.
  • Principen om minsta behörighet gäller för personal. Åtkomst till produktionsdata är begränsad, loggad och kräver tvåfaktorsautentisering (MFA).
  • Google-tokens läses endast av server-side-funktioner via service role och exponeras aldrig i frontend-koden.

Autentisering

  • Lösenord kontrolleras mot Have I Been Pwned för att blockera kända läckta lösenord.
  • Sessioner använder kortlivade access-tokens med rullande refresh-tokens.
  • Inloggning med Google OAuth stöds som säkrare alternativ till lösenord.

Nätverk och infrastruktur

  • Cloudflare tillhandahåller DDoS-skydd, WAF och edge-terminering av TLS.
  • Databasen är placerad i EU-region utan publikt exponerade portar.
  • Överföringar till underbiträden utanför EU/EES sker under Standard Contractual Clauses (SCC).

Loggning och övervakning

  • Säkerhets- och åtkomstloggar samlas in för feldiagnos och intrångsdetektering.
  • Regelbunden sårbarhetsscanning av kod och databas (Lovable security scanner samt Supabase database linter).
  • Beroenden uppdateras löpande för att åtgärda kända sårbarheter.

Google-data specifikt (Limited Use)

  • Google-data används enbart för det ändamål coachen godkänt: synkronisering av kalender och Meet-länkar för bokningar gjorda i Bokningskompassen.
  • Data delas inte med tredje part, säljs inte, används inte för reklam eller profilering, och används inte för att träna AI-modeller eller stora språkmodeller.
  • Mänsklig läsning av Google-data sker endast vid support som coachen uttryckligen begärt, för säkerhetsutredning eller när lag kräver det.
  • När Google-kopplingen tas bort raderas access- och refresh-tokens omedelbart.

Incidenthantering

  • Vi har rutiner för att bedöma och hantera personuppgiftsincidenter.
  • Konstaterad incident anmäls till Integritetsskyddsmyndigheten (IMY) inom 72 timmar och drabbade underrättas när kraven i GDPR art. 33–34 är uppfyllda.
  • Rapportera misstänkt säkerhetsproblem till info@bokningskompassen.se.

Radering och portabilitet

  • Vid frånkoppling av Google raderas tokens direkt.
  • Vid kontoradering raderas personuppgifter enligt lagringsschemat ovan, med undantag för uppgifter som måste sparas enligt lag (t.ex. bokföring).
  • Du kan begära ett dataexport-utdrag genom att kontakta oss.

Dina rättigheter

Du har rätt att begära tillgång, rättelse, radering, begränsning eller dataportabilitet av dina uppgifter, samt att invända mot behandling eller återkalla samtycke. Kontakta oss på info@bokningskompassen.se.

Klagomål

Om du anser att vi behandlar dina personuppgifter felaktigt kan du lämna klagomål till Integritetsskyddsmyndigheten (IMY)imy.se.

Ändringar

Vi kan komma att uppdatera denna policy. Senast uppdaterad enligt datumet nedan.

Senast uppdaterad: 2026-07-19