INTEGRITET
Integritetspolicy
Senast uppdaterad: 1 september 2026 · Version: 1.0
Personuppgiftsansvarig
Slutlig personuppgiftsansvarig är [BEHÖVER KOMPLETTERAS]. Verksamheten drivs under namnet Sven.plus.
- Verksamhet
- Sven.plus
- Juridisk person
- [BEHÖVER KOMPLETTERAS]
- Organisationsnummer
- [BEHÖVER KOMPLETTERAS]
- Adress
- [BEHÖVER KOMPLETTERAS]
- Kontakt för integritetsfrågor
- [BEHÖVER KOMPLETTERAS]
Vilka uppgifter behandlas
- E-postadress — för att kunna skicka söndagsbrevet och de mejl du själv begär (bekräftelse, resultatmejl).
- Förnamn — om du anger det, för tilltal i brevet.
- Prenumerationsstatus och samtyckesmetadata — tidpunkt för samtycke, version av samtyckestexten, om prenumerationen är bekräftad eller avslutad, samt hashade tokens för bekräftelse- och avslutningslänkar.
- Källa, landningssida, referrer och UTM-parametrar — lagras bara om du godkänt statistik-cookies. Utan samtycke hanteras uppgifterna enbart tillfälligt i webbläsarens minne under sidvisningen.
- Mönstertestets svar, poäng och resultat — för att visa och mejla ditt resultat samt för segmentering av utskicken.
- Kärnsårstestets resultat — dina enskilda svar används bara i själva beräkningen och sparas inte. Det som sparas är det härledda resultatet, alltså vilka områden som framträdde och deras nivåer. Väljer du inte veckobrevet sparas ingen e-postadress och resultatet lagras utan koppling till någon prenumerant. Väljer du veckobrevet kopplas resultatet till din prenumeration så att det kan mejlas till dig. Tidigare genomförda test kan innehålla sparade råsvar; de raderas när lagringstiden gått ut eller om du begär radering.
- Hashade nycklar baserade på IP-adress — används enbart för att begränsa antal försök (skydd mot missbruk). IP-adressen lagras inte i klartext.
- Administratörsinloggning — e-post och autentiseringsuppgifter för de interna administratörskontona. Det finns inga användarkonton för besökare.
Rättslig grund
- Samtycke — nyhetsbrev och marknadsföring via e-post, statistik och icke-nödvändiga cookies, samt den separata behandlingen av dina testsvar för att räkna fram och visa ditt resultat. De två samtyckena är åtskilda och lämnas var för sig.
- Berättigat intresse — teknisk drift, säkerhet och skydd mot missbruk, exempelvis begränsning av antal försök i formulär.
- Avtal — endast i den mån ett avtal faktiskt ingås med dig. I dag erbjuds inga köp via Sven.plus.
- Rättslig förpliktelse — bokförings- och konsumenträttsliga krav blir tillämpliga först om och när digital försäljning aktiveras. Några köpuppgifter behandlas inte i dag.
Mottagare och tjänster
Nedan står de tjänster som faktiskt tar emot uppgifter från Sven.plus i dag. Listan speglar vårt interna leverantörsregister (version vendors-v1-2026-09, senast granskat 2026-09-01).
- Supabase — Databas, autentisering och backend för prenumeranter, testresultat, samtyckeslogg och rättighetsärenden. All lagring: anmälan till veckobrevet, genomfört test, cookie-/samtyckeshändelser, dataförfrågningar, admininloggning. Datakategorier: e-postadress, förnamn (frivilligt), prenumerations- och samtyckesmetadata, härledda testresultat (poäng och nivåer), källa, landningssida, referrer och utm-parametrar (efter statistiksamtycke), hashade tokens och hashade ip-baserade nycklar, administratörskonton. Region: AWS eu-west-1 (Irland) — verifierat via projektets databasvärdnamn (aws-1-eu-west-1).
- Lovable — Hosting, applikationsdrift, serverfunktioner och utskick av transaktionsmejl (bekräftelse, resultat, verifiering). Varje sidvisning (drift) samt varje transaktionsmejl som skickas via plattformens e-post-API. Datakategorier: e-postadress (mottagare av transaktionsmejl), förnamn om det används i mejlet, mejlinnehåll: bekräftelselänkar, resultatsammanfattning på nivå (inga råsvar), tekniska driftsdata för inkommande förfrågningar. Region: [BEHÖVER KOMPLETTERAS]: hosting- och e-postregion.
- Kit (tidigare ConvertKit) — E-postplattform för veckobrevet: prenumerantlista, taggning och segmentering. Endast vid bekräftad anmälan till veckobrevet. Utan konfigurerad API-nyckel sker ingen synk alls. Datakategorier: e-postadress, förnamn (frivilligt), source-tagg (website / mönstertestet / kärnsårstestet), origin-tagg (normaliserad utm_source), pattern-tagg (primärt mönster från mönstertestet), core wound-tagg (primär dimension, två vid delad topp) och fältet core_wound_secondary, attributionsfält: utm_source, utm_medium, utm_campaign, utm_content, utm_term, signup_source, landing_page, referrer. Region: Tjänsten drivs från USA enligt leverantörens egen information.
- Google Analytics 4 — Aggregerad besöksstatistik. Taggen laddas först efter att besökaren aktivt godkänt statistik-cookies. Utan samtycke görs inget anrop. Datakategorier: ip-adress (anonymize_ip aktiverat i vår konfiguration), enhets- och webbläsarinformation, sidvisningar och sidadresser, egna händelsenamn utan personuppgifter (t.ex. newsletter_signup_success, storytel_listen_click), utm-parametrar, referrer och landningssida. Region: [BEHÖVER KOMPLETTERAS]: behandlingsregion för vårt GA4-konto.
Följande tjänster används inte som mottagare av personuppgifter, och är kontrollerade i koden: Typsnitt (självhostade), Storytel, Instagram / Meta, Meta Pixel, ManyChat, Stripe. Storytel och Instagram förekommer endast som utgående länkar — klickar du vidare lämnar du Sven.plus och då gäller deras egna villkor.
Överföring till tredjeland
Databasen ligger i EU (Irland), verifierat ur projektets egen konfiguration. E-postutskicken via Kit behandlas i USA enligt leverantörens egen information, vilket innebär en överföring utanför EU/EES. För Lovable och Google Analytics är behandlingsregionen ännu inte verifierad av oss.
Vilken överföringsmekanism som gäller per leverantör — standardavtalsklausuler och/eller EU-US Data Privacy Framework — samt de skriftliga biträdesavtalen är ännu inte fastställda här: [BEHÖVER KOMPLETTERAS]. Vi påstår inte att ett överföringsverktyg i sig gör en överföring laglig; den bedömningen är en av de punkter som återstår. Öppna punkter i registret:
- [BEHÖVER KOMPLETTERAS]: skriftliga biträdesavtal och versioner för Supabase, Lovable, Kit och Google.
- [BEHÖVER KOMPLETTERAS]: överföringsmekanism (SCC och/eller EU-US Data Privacy Framework) per leverantör, inklusive den bedömning som ligger bakom.
- [BEHÖVER KOMPLETTERAS]: backup-retention och hur radering propagerar till säkerhetskopior hos leverantörerna.
- [BEHÖVER KOMPLETTERAS]: underbiträdesförteckningar som faktiskt gäller våra konton.
- REVIEW_REQUIRED: om härledda CORE WOUND-segment ska fortsätta synkas till Kit eller stanna lokalt.
Lagringstider
Lagringstiderna nedan är vår egen operativa policy för att uppfylla principen om lagringsminimering — de är inte lagstadgade tidsgränser. Aktuell intern policyversion är retention-v1-2026-09. Följande gallras automatiskt av en återkommande rutin:
- Obekräftade adresser — 30 dagar, varefter posten raderas.
- Utgångna rate-limit-poster — 2 dagar, varefter posten raderas.
- Utgångna verifieringshemligheter — rensas när de gått ut. Endast hemligheten nollställs; själva ärendet finns kvar så länge det behövs.
- Fristående testresultat — 30 dagar, varefter posten raderas.
Prenumerationsuppgifter behandlas så länge du är prenumerant. Avslutar du prenumerationen upphör utskicken omedelbart. En minimal uppgift kan behållas för att kunna respektera avregistreringen och kunna visa att samtycket hanterats korrekt — den används aldrig för marknadsföring.
Följande är ännu inte tidsatt och gallras därför inte automatiskt: testresultat som är kopplade till en aktiv prenumeration (förslag 12 månader, under granskning), samtyckesloggar, hanterade rättighetsärenden, administratörskonton, den interna incidentloggen samt de äldre genomföranden som fortfarande har råsvar lagrade. Kvarstående punkter: exakta tider för dessa kategorier, [BEHÖVER KOMPLETTERAS], samt [BEHÖVER KOMPLETTERAS] för hur länge säkerhetskopior sparas och hur radering propagerar till dem hos våra leverantörer.
Den interna incidentloggen används för att utreda och åtgärda säkerhetshändelser (berättigat intresse). Den innehåller korta interna beskrivningar, beslut och tidsstämplar — inga kopior av dina svar, din e-postadress eller andra uppgifter om dig, och den är endast åtkomlig för administratörer. Om en händelse kräver att du underrättas görs det manuellt av oss, aldrig automatiskt av systemet.
Gallring i vår egen databas innebär inte automatiskt att uppgifterna är raderade hos e-postplattformen Kit. Radering där hanteras separat, och du kan alltid begära radering via Mina data.
Mönsterlabbet och testdata
Mönstertestet och Kärnsårstestet är reflektionsverktyg. Dina svar kan innehålla uppgifter om känslor, relationer och återkommande beteendemönster. Just därför är behandlingen uppdelad i två separata delar, med separata samtycken: behandlingen av dina svar för att räkna fram resultatet är en sak, veckobrevet en annan. Du kan få resultatet utan att prenumerera, och prenumerationen påverkar inte resultatet.
För Kärnsårstestet sparas inte dina enskilda svar. Beräkningen sker i samma serverförfrågan och bara det härledda resultatet lagras. Utan veckobrev lagras ingen e-postadress och resultatet kopplas inte till någon prenumerant. Testresultat skickas aldrig vidare till annonsnätverk, och dina svar förekommer aldrig i webbadresser, statistikhändelser eller i utskicksverktyget.
Det påstås inte här att all testdata utgör hälsouppgifter i dataskyddsförordningens mening. Den slutliga klassificeringen enligt artikel 9 är inte avgjord: [BEHÖVER KOMPLETTERAS]. Ett fåtal äldre genomföranden kan fortfarande ha råsvar lagrade; de nyskapas inte och raderas när lagringstiden gått ut eller på din begäran.
Automatisk beräkning och profilering
Testresultaten räknas fram automatiskt ur de svar du själv lämnar. Beräkningen visar en bild av dina mönster som underlag för självreflektion — testet fattar inga beslut om dig som har rättsliga följder eller motsvarande betydande effekter, och resultatet påverkar inte din tillgång till något, varken på sajten eller utanför den.
Om du väljer veckobrevet används ett härlett resultat — exempelvis ditt primära mönster eller den kärnsårsdimension som framträdde tydligast — för att anpassa vilket innehåll du får. Det är den enda profilering som sker. Du kan få resultatet utan att prenumerera, och du kan avsluta prenumerationen när som helst, varefter anpassningen upphör.
Dina enskilda svar används aldrig för annonsering, säljs inte vidare och skickas inte till annonsnätverk.
AI, personalisering och analys
therAIpy är en intern AI- och analysmotor under utveckling. Det är inte en separat konsumentprodukt, och all användardata används inte automatiskt för AI-träning. I dag används inga personuppgifter — och inga testsvar — för att träna modeller.
Innan sådan behandling aktiveras informeras du om ändamålet, vilka datatyper som ingår och om en extern AI-leverantör anlitas. Där samtycke krävs inhämtas det separat. Internt har vi en fast spärr: ny AI-användning av personuppgifter får inte aktiveras förrän ändamål, dataminimering, rättslig grund, leverantörs- och överföringsfrågor, lagringstid och riskbedömning är genomgångna och den här policyn uppdaterad.
Dina rättigheter
- Rätt till information om hur dina uppgifter behandlas.
- Rätt till tillgång till dina uppgifter.
- Rätt till rättelse av felaktiga uppgifter.
- Rätt till radering.
- Rätt till begränsning av behandling.
- Rätt till dataportabilitet.
- Rätt att invända mot behandling som sker med stöd av berättigat intresse.
- Rätt att när som helst återkalla ditt samtycke, exempelvis genom att avsluta prenumerationen eller ändra ditt cookieval.
- Rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY).
Du kan initiera en begäran om dina rättigheter på Mina data. En begäran innebär inte omedelbar radering eller utlämning: identiteten verifieras först via e-post, och hanteringen sker manuellt.
Kontakt för integritetsfrågor: [BEHÖVER KOMPLETTERAS]. Du kan alltid avsluta prenumerationen via länken i varje utskick eller på /avsluta.
Cookies
Vilken lokal lagring och vilka cookies som används beskrivs i cookiepolicyn.