Files
Cibello-app/docs/23-juridik-utkast.md
T
Sven (AAMOS AI) ddd6b736ba feat(gdpr): fullständig raderingsflöde med pseudonym-retention, residual-test och hushållshantering
- Implementerar eraseUser() i packages/database/src/gdpr-erasure.ts som
  raderar/anonymiserar/pseudonymiserar alla personliga tabeller.
- DELETE /v1/me orkestrerar nu plan + transaktion + lagringsrensning.
- Enpersonshushåll raderas automatiskt; publika recept anonymiseras;
  draft/private-recept raderas.
- Finansiella poster (subscriptions/store_transactions/subscription_events)
  behålls under retention med slumpmässig pseudonym från
  gdpr_retention_pseudonyms.
- audit_logs/domain_events anonymiseras; kvitton i kvarvarande hushåll
  strippas på bild och OCR-text.
- Lägger till permanent residual-test (me.residual.test.ts) med
  schema-diff-assertion mot information_schema.
- Uppdaterar docs/23 och docs/29 med implementerad mekanism.
- Migration 0021 för gdpr_retention_pseudonyms och nullable
  cooking_sessions.started_by_user_id.
2026-08-08 05:45:49 +07:00

6.8 KiB
Raw Blame History

Juridiska dokument UTKAST

⚠️ Dessa är tekniska utkast skrivna utifrån hur systemet faktiskt fungerar. De MÅSTE granskas och fastställas av jurist före publicering. Utkasten är avsiktligt sanna mot implementationen varje påstående går att verifiera i koden.


Integritetspolicy (utkast)

Personuppgiftsansvarig: {BOLAG}, org.nr {ORGNR}, {ADRESS}. Kontakt: {supportEmail}.

Vilka uppgifter vi behandlar och varför

Uppgifter Ändamål Rättslig grund
Konto (e-post, visningsnamn, lösenordshash) Inloggning och kontosäkerhet Avtal
Hushållsdata (matlager, inköpslistor, veckoplaner, matlådor, budget) Appens kärnfunktioner Avtal
Bilder du fotar (kyl, kvitton, tallrikar) AI-analys för att fylla lager/logga måltider Avtal
Mål, allergier, kostmönster, hälsoprofil Personliga förslag och säkerhetsfiltrering Uttryckligt samtycke (art. 9 där tillämpligt)
Minnesposter ("Vad appen vet om mig") Bättre förslag över tid Samtycke (personalization) kan pausas/raderas
Språk-, region- och måttinställningar Visa appen på ditt språk och i dina enheter Avtal
Teknisk logg (correlation-id, IP vid säkerhetshändelser) Drift, felsökning, säkerhet Berättigat intresse

Det vi INTE gör

  • Ingen hälso- eller kostdata används för reklam. Appen innehåller inga annons-SDK:er.
  • Hälsodata delas aldrig med andra i hushållet delning gäller lager, listor, planer och budget; mål, allergier och hälsoprofil är alltid privata.
  • Dina bilder används för AI-träning ENDAST med separat, frivilligt samtycke (image_training) som kan återkallas när som helst.
  • Personligt minne blir aldrig automatiskt träningsdata.

AI-behandling

Bild- och textanalys utförs av vår AI-plattform (AAMOS) via server-till-server- anrop. Appen skickar aldrig data direkt till modelleverantörer. Identiteter pseudonymiseras före AI-anrop. AI-resultat är förslag: du granskar och godkänner innan något sparas, och all närings- och allergiberäkning görs deterministiskt i vår kod aldrig av AI.

Dina rättigheter

  • Insyn: "Vad appen vet om mig" i profilen visar allt minne; GET /v1/me/export ger fullständig maskinläsbar export.
  • Rättelse: rätta felaktiga minnesposter direkt i appen din rättelse vinner alltid.
  • Radering: radera enskilda poster, allt minne, eller hela kontot (radering + anonymisering, spec §56).
  • Återkallat samtycke: varje samtycke är separat och kan slås av i profilen.

Lagring och gallring

Uppgifter lagras inom EU/EES ({REGION}). Automatisk gallring: säkerhetstokens 7 dagar, återkallade sessioner 30 dagar, skanningsjobb och notiser 90 dagar, tillfälliga bilder 7 dagar. Backuper roteras enligt driftpolicy.

GDPR-radering och bokföringsretention

När en användare begär radering (DELETE /v1/me) raderas eller anonymiseras allt personligt innehåll omedelbart. Undantag görs endast för uppgifter som måste bevaras enligt lag, särskilt bokföringslagen och skatterättsliga krav:

  • Prenumerationer, betaltransaktioner och prenumerationshändelser behålls under retentionstiden (7 år), men user_id ersätts med en slumpmässig pseudonym i tabellen gdpr_retention_pseudonyms. Mappningen mellan pseudonym och användaridentitet raderas automatiskt när retentionstiden löper ut.
  • Audit logs behålls i 2 år för säkerhets- och spårbarhetsskäl, men aktörsidentitet (actor_user_id) och IP-adress anonymiseras.
  • Domänevent behålls för event-sourcing, men user_id anonymiseras och payload skrubbas.
  • Kvitton i kvarvarande hushåll (flerpersonshushåll) behålls för hushållsbudgeten, men kvittobilder raderas och radernas OCR-text töms.

Pseudonymiseringen innebär att posterna inte längre är direkt hänförbara till en fysisk person utan att separat register konsulteras. Endast behöriga administratörer med bokföringssyfte kan, under strikt åtkomstkontroll, återsöka den ursprungliga användaren under retentionstiden. Efter retentionstid förvandlas pseudonymen till en permanent icke-identifierbar etikett.

Fastställ med jurist: exakt retentionstid per jurisdiktion, krav på åtkomstloggning för gdpr_retention_pseudonyms, och om pseudonymisering räcker som "så långt som möjligt" åtgärd enligt art. 25.

Mottagare

Driftleverantörer (AWS {REGION}), AI-drift (AAMOS) samtliga under personuppgiftsbiträdesavtal. Inga uppgifter säljs eller delas för marknadsföring.


Användarvillkor (utkast)

  1. Tjänsten: {NAMN} är ett hjälpmedel för matplanering, matlager och näringsöversikt för privat bruk.
  2. Inte medicinsk rådgivning: närings- och kalorivärden är vägledning, inte medicinsk rådgivning. Allergifiltreringen är ett hjälpmedel kontrollera alltid förpackningen; vi ansvarar inte för felmärkta livsmedel.
  3. Konto: du ansvarar för dina inloggningsuppgifter. Konton kan inte delas utanför hushållsfunktionen.
  4. Uppskattningar: AI-analyser är uppskattningar och markeras som sådana. Du granskar och godkänner innan de sparas.
  5. Användarinnehåll: recept du publicerar modereras. Du garanterar att du har rätt till innehåll du laddar upp; upphovsrättsintrång tas bort.
  6. Prenumerationer: köp och förnyelser hanteras av App Store/Google Play enligt deras villkor; provperioden är 7 dagar utan kort.
  7. Ansvarsbegränsning: tjänsten tillhandahålls "i befintligt skick"; ansvar begränsas till vad tvingande lag medger.
  8. Ändringar: väsentliga villkorsändringar meddelas i appen minst 30 dagar i förväg.
  9. Tillämplig lag: svensk lag; tvist prövas av svensk domstol. Konsument- skyddsregler i din hemvist påverkas inte.

Att fastställa med jurist

  • Bolagsuppgifter, DPO-behov, art. 9-bedömning för hälsoprofilen
  • Åldersgräns (rekommendation: 16 år i EU utan målsmans samtycke)
  • Biträdesavtalens status (AWS, AAMOS-drift) och tredjelandsöverföringar
  • Marknadsspecifika krav: UK GDPR, US state privacy laws (CCPA m.fl.), PIPEDA (CA)