7.2 KiB
Juridiska dokument – UTKAST
⚠️ Dessa är tekniska utkast skrivna utifrån hur systemet faktiskt fungerar. De MÅSTE granskas och fastställas av jurist före publicering. Utkasten är avsiktligt sanna mot implementationen – varje påstående går att verifiera i koden.
Integritetspolicy (utkast)
Personuppgiftsansvarig: {BOLAG}, org.nr {ORGNR}, {ADRESS}. Kontakt: {supportEmail}.
Vilka uppgifter vi behandlar och varför
| Uppgifter | Ändamål | Rättslig grund |
|---|---|---|
| Konto (e-post, visningsnamn, lösenordshash) | Inloggning och kontosäkerhet | Avtal |
| Hushållsdata (matlager, inköpslistor, veckoplaner, matlådor, budget) | Appens kärnfunktioner | Avtal |
| Bilder du fotar (kyl, kvitton, tallrikar) | AI-analys för att fylla lager/logga måltider | Avtal |
| Mål, allergier, kostmönster, hälsoprofil | Personliga förslag och säkerhetsfiltrering | Uttryckligt samtycke (art. 9 där tillämpligt) |
| Minnesposter ("Vad appen vet om mig") | Bättre förslag över tid | Samtycke (personalization) – kan pausas/raderas |
| Språk-, region- och måttinställningar | Visa appen på ditt språk och i dina enheter | Avtal |
| Teknisk logg (correlation-id, IP vid säkerhetshändelser) | Drift, felsökning, säkerhet | Berättigat intresse |
Det vi INTE gör
- Ingen hälso- eller kostdata används för reklam. Appen innehåller inga annons-SDK:er.
- Hälsodata delas aldrig med andra i hushållet – delning gäller lager, listor, planer och budget; mål, allergier och hälsoprofil är alltid privata.
- Dina bilder används för AI-träning ENDAST med separat, frivilligt samtycke (image_training) som kan återkallas när som helst.
- Personligt minne blir aldrig automatiskt träningsdata.
AI-behandling
Bild- och textanalys utförs av vår AI-plattform (AAMOS) via server-till-server- anrop. Appen skickar aldrig data direkt till modelleverantörer. Identiteter pseudonymiseras före AI-anrop. AI-resultat är förslag: du granskar och godkänner innan något sparas, och all närings- och allergiberäkning görs deterministiskt i vår kod – aldrig av AI.
Dina rättigheter
- Insyn: "Vad appen vet om mig" i profilen visar allt minne; GET /v1/me/export ger fullständig maskinläsbar export.
- Rättelse: rätta felaktiga minnesposter direkt i appen – din rättelse vinner alltid.
- Radering: radera enskilda poster, allt minne, eller hela kontot (radering + anonymisering, spec §56).
- Återkallat samtycke: varje samtycke är separat och kan slås av i profilen.
Lagring och gallring
Uppgifter lagras inom EU/EES ({REGION}). Automatisk gallring: säkerhetstokens 7 dagar, återkallade sessioner 30 dagar, skanningsjobb och notiser 90 dagar, tillfälliga bilder 7 dagar. Backuper roteras enligt driftpolicy.
GDPR-radering och bokföringsretention
När en användare begär radering (DELETE /v1/me) raderas eller anonymiseras
allt personligt innehåll omedelbart. Undantag görs endast för uppgifter som
måste bevaras enligt lag, särskilt bokföringslagen och skatterättsliga krav:
- Prenumerationer, betaltransaktioner och prenumerationshändelser behålls
under retentionstiden (7 år), men
user_idersätts med en slumpmässig pseudonym i tabellengdpr_retention_pseudonyms. Mappningen mellan pseudonym och användaridentitet raderas automatiskt när retentionstiden löper ut. - Audit logs behålls i 2 år för säkerhets- och spårbarhetsskäl, men
aktörsidentitet (
actor_user_id) och IP-adress anonymiseras. - Domänevent behålls för event-sourcing, men
user_idanonymiseras och payload skrubbas. - Kvitton i kvarvarande hushåll (flerpersonshushåll) behålls för hushållsbudgeten, men kvittobilder raderas och radernas OCR-text töms.
Pseudonymiseringen innebär att posterna inte längre är direkt hänförbara till en fysisk person utan att separat register konsulteras. Endast behöriga administratörer med bokföringssyfte kan, under strikt åtkomstkontroll, återsöka den ursprungliga användaren under retentionstiden. Efter retentionstid förvandlas pseudonymen till en permanent icke-identifierbar etikett.
Fastställ med jurist: exakt retentionstid per jurisdiktion, krav på åtkomstloggning för
gdpr_retention_pseudonyms, och om pseudonymisering räcker som "så långt som möjligt" åtgärd enligt art. 25.Öppen fråga (2026-08-08): Pseudonymen är ett slumpmässigt UUID utan reversibel kryptering eller extern återkoppling. Bekräfta att detta är tillräckligt för bokföringsbevis och eventuella betalnings-/leveranstvister där vi behöver styrka att en viss person faktiskt genomförde transaktionen under retentionstiden, eller om vi behöver en maskerad men spårbar kundidentifikator.
Mottagare
Driftleverantörer (AWS {REGION}), AI-drift (AAMOS) – samtliga under personuppgiftsbiträdesavtal. Inga uppgifter säljs eller delas för marknadsföring.
Användarvillkor (utkast)
- Tjänsten: {NAMN} är ett hjälpmedel för matplanering, matlager och näringsöversikt för privat bruk.
- Inte medicinsk rådgivning: närings- och kalorivärden är vägledning, inte medicinsk rådgivning. Allergifiltreringen är ett hjälpmedel – kontrollera alltid förpackningen; vi ansvarar inte för felmärkta livsmedel.
- Konto: du ansvarar för dina inloggningsuppgifter. Konton kan inte delas utanför hushållsfunktionen.
- Uppskattningar: AI-analyser är uppskattningar och markeras som sådana. Du granskar och godkänner innan de sparas.
- Användarinnehåll: recept du publicerar modereras. Du garanterar att du har rätt till innehåll du laddar upp; upphovsrättsintrång tas bort.
- Prenumerationer: köp och förnyelser hanteras av App Store/Google Play enligt deras villkor; provperioden är 7 dagar utan kort.
- Ansvarsbegränsning: tjänsten tillhandahålls "i befintligt skick"; ansvar begränsas till vad tvingande lag medger.
- Ändringar: väsentliga villkorsändringar meddelas i appen minst 30 dagar i förväg.
- Tillämplig lag: svensk lag; tvist prövas av svensk domstol. Konsument- skyddsregler i din hemvist påverkas inte.
Att fastställa med jurist
- Bolagsuppgifter, DPO-behov, art. 9-bedömning för hälsoprofilen
- Åldersgräns (rekommendation: 16 år i EU utan målsmans samtycke)
- Biträdesavtalens status (AWS, AAMOS-drift) och tredjelandsöverföringar
- Marknadsspecifika krav: UK GDPR, US state privacy laws (CCPA m.fl.), PIPEDA (CA)