- Implementerar eraseUser() i packages/database/src/gdpr-erasure.ts som raderar/anonymiserar/pseudonymiserar alla personliga tabeller. - DELETE /v1/me orkestrerar nu plan + transaktion + lagringsrensning. - Enpersonshushåll raderas automatiskt; publika recept anonymiseras; draft/private-recept raderas. - Finansiella poster (subscriptions/store_transactions/subscription_events) behålls under retention med slumpmässig pseudonym från gdpr_retention_pseudonyms. - audit_logs/domain_events anonymiseras; kvitton i kvarvarande hushåll strippas på bild och OCR-text. - Lägger till permanent residual-test (me.residual.test.ts) med schema-diff-assertion mot information_schema. - Uppdaterar docs/23 och docs/29 med implementerad mekanism. - Migration 0021 för gdpr_retention_pseudonyms och nullable cooking_sessions.started_by_user_id.
6.8 KiB
Juridiska dokument – UTKAST
⚠️ Dessa är tekniska utkast skrivna utifrån hur systemet faktiskt fungerar. De MÅSTE granskas och fastställas av jurist före publicering. Utkasten är avsiktligt sanna mot implementationen – varje påstående går att verifiera i koden.
Integritetspolicy (utkast)
Personuppgiftsansvarig: {BOLAG}, org.nr {ORGNR}, {ADRESS}. Kontakt: {supportEmail}.
Vilka uppgifter vi behandlar och varför
| Uppgifter | Ändamål | Rättslig grund |
|---|---|---|
| Konto (e-post, visningsnamn, lösenordshash) | Inloggning och kontosäkerhet | Avtal |
| Hushållsdata (matlager, inköpslistor, veckoplaner, matlådor, budget) | Appens kärnfunktioner | Avtal |
| Bilder du fotar (kyl, kvitton, tallrikar) | AI-analys för att fylla lager/logga måltider | Avtal |
| Mål, allergier, kostmönster, hälsoprofil | Personliga förslag och säkerhetsfiltrering | Uttryckligt samtycke (art. 9 där tillämpligt) |
| Minnesposter ("Vad appen vet om mig") | Bättre förslag över tid | Samtycke (personalization) – kan pausas/raderas |
| Språk-, region- och måttinställningar | Visa appen på ditt språk och i dina enheter | Avtal |
| Teknisk logg (correlation-id, IP vid säkerhetshändelser) | Drift, felsökning, säkerhet | Berättigat intresse |
Det vi INTE gör
- Ingen hälso- eller kostdata används för reklam. Appen innehåller inga annons-SDK:er.
- Hälsodata delas aldrig med andra i hushållet – delning gäller lager, listor, planer och budget; mål, allergier och hälsoprofil är alltid privata.
- Dina bilder används för AI-träning ENDAST med separat, frivilligt samtycke (image_training) som kan återkallas när som helst.
- Personligt minne blir aldrig automatiskt träningsdata.
AI-behandling
Bild- och textanalys utförs av vår AI-plattform (AAMOS) via server-till-server- anrop. Appen skickar aldrig data direkt till modelleverantörer. Identiteter pseudonymiseras före AI-anrop. AI-resultat är förslag: du granskar och godkänner innan något sparas, och all närings- och allergiberäkning görs deterministiskt i vår kod – aldrig av AI.
Dina rättigheter
- Insyn: "Vad appen vet om mig" i profilen visar allt minne; GET /v1/me/export ger fullständig maskinläsbar export.
- Rättelse: rätta felaktiga minnesposter direkt i appen – din rättelse vinner alltid.
- Radering: radera enskilda poster, allt minne, eller hela kontot (radering + anonymisering, spec §56).
- Återkallat samtycke: varje samtycke är separat och kan slås av i profilen.
Lagring och gallring
Uppgifter lagras inom EU/EES ({REGION}). Automatisk gallring: säkerhetstokens 7 dagar, återkallade sessioner 30 dagar, skanningsjobb och notiser 90 dagar, tillfälliga bilder 7 dagar. Backuper roteras enligt driftpolicy.
GDPR-radering och bokföringsretention
När en användare begär radering (DELETE /v1/me) raderas eller anonymiseras
allt personligt innehåll omedelbart. Undantag görs endast för uppgifter som
måste bevaras enligt lag, särskilt bokföringslagen och skatterättsliga krav:
- Prenumerationer, betaltransaktioner och prenumerationshändelser behålls
under retentionstiden (7 år), men
user_idersätts med en slumpmässig pseudonym i tabellengdpr_retention_pseudonyms. Mappningen mellan pseudonym och användaridentitet raderas automatiskt när retentionstiden löper ut. - Audit logs behålls i 2 år för säkerhets- och spårbarhetsskäl, men
aktörsidentitet (
actor_user_id) och IP-adress anonymiseras. - Domänevent behålls för event-sourcing, men
user_idanonymiseras och payload skrubbas. - Kvitton i kvarvarande hushåll (flerpersonshushåll) behålls för hushållsbudgeten, men kvittobilder raderas och radernas OCR-text töms.
Pseudonymiseringen innebär att posterna inte längre är direkt hänförbara till en fysisk person utan att separat register konsulteras. Endast behöriga administratörer med bokföringssyfte kan, under strikt åtkomstkontroll, återsöka den ursprungliga användaren under retentionstiden. Efter retentionstid förvandlas pseudonymen till en permanent icke-identifierbar etikett.
Fastställ med jurist: exakt retentionstid per jurisdiktion, krav på åtkomstloggning för
gdpr_retention_pseudonyms, och om pseudonymisering räcker som "så långt som möjligt" åtgärd enligt art. 25.
Mottagare
Driftleverantörer (AWS {REGION}), AI-drift (AAMOS) – samtliga under personuppgiftsbiträdesavtal. Inga uppgifter säljs eller delas för marknadsföring.
Användarvillkor (utkast)
- Tjänsten: {NAMN} är ett hjälpmedel för matplanering, matlager och näringsöversikt för privat bruk.
- Inte medicinsk rådgivning: närings- och kalorivärden är vägledning, inte medicinsk rådgivning. Allergifiltreringen är ett hjälpmedel – kontrollera alltid förpackningen; vi ansvarar inte för felmärkta livsmedel.
- Konto: du ansvarar för dina inloggningsuppgifter. Konton kan inte delas utanför hushållsfunktionen.
- Uppskattningar: AI-analyser är uppskattningar och markeras som sådana. Du granskar och godkänner innan de sparas.
- Användarinnehåll: recept du publicerar modereras. Du garanterar att du har rätt till innehåll du laddar upp; upphovsrättsintrång tas bort.
- Prenumerationer: köp och förnyelser hanteras av App Store/Google Play enligt deras villkor; provperioden är 7 dagar utan kort.
- Ansvarsbegränsning: tjänsten tillhandahålls "i befintligt skick"; ansvar begränsas till vad tvingande lag medger.
- Ändringar: väsentliga villkorsändringar meddelas i appen minst 30 dagar i förväg.
- Tillämplig lag: svensk lag; tvist prövas av svensk domstol. Konsument- skyddsregler i din hemvist påverkas inte.
Att fastställa med jurist
- Bolagsuppgifter, DPO-behov, art. 9-bedömning för hälsoprofilen
- Åldersgräns (rekommendation: 16 år i EU utan målsmans samtycke)
- Biträdesavtalens status (AWS, AAMOS-drift) och tredjelandsöverföringar
- Marknadsspecifika krav: UK GDPR, US state privacy laws (CCPA m.fl.), PIPEDA (CA)