Integritetspolicy
Gäller från och med: 2026-07-01
Senast uppdaterad: 2026-08-05
1. Vem ansvarar för dina personuppgifter?
Personuppgiftsansvarig för Boka Lugnts egen behandling av personuppgifter är:
Moss Bjerling Group AB
Organisationsnummer: 5592-497035
Adress: Kapellgången 1, 411 31 Göteborg
E-post för integritetsfrågor: kundservice@bokalugnt.se
Kontaktperson: Björn Moss Bjerling
Telefon: +46 (0) 735 03 64 64
När ett anslutet företag använder Boka Lugnt för att hantera sina egna kunder, bokningar och medarbetare är det anslutna företaget normalt personuppgiftsansvarigt för den behandlingen. Boka Lugnt behandlar då uppgifterna som personuppgiftsbiträde enligt instruktioner från företaget och ett personuppgiftsbiträdesavtal.
Det innebär exempelvis att en salong, träningsanläggning eller annan verksamhet som lägger in sina kunders kontaktuppgifter i Boka Lugnt normalt ansvarar för informationen till sina egna kunder. Vid frågor om deras kundregister, bokningar eller tjänster ska du i första hand kontakta det aktuella företaget.
2. Vilka omfattas av policyn?
Den här policyn gäller för följande grupper:
- Besökare på Boka Lugnts webbplats eller app.
- Personer som bokar en tid, tjänst eller aktivitet via Boka Lugnt.
- Kontoanvändare.
- Företagskunder, administratörer och ägare hos anslutna företag.
- Anställda, konsulter och medarbetare hos anslutna företag.
- Personer som lämnar recensioner, kontaktar supporten eller laddar upp bilder.
- Personer vars uppgifter har lagts in av ett anslutet företag, exempelvis kunder som bokats in manuellt av en administratör.
3. Vilka personuppgifter behandlar vi?
Beroende på hur du använder Boka Lugnt kan vi behandla följande uppgifter:
- Namn.
- E-postadress.
- Telefonnummer.
- Kontouppgifter, exempelvis användar-ID, inloggningsuppgifter, sessioner och roll i en organisation.
- Uppgifter om organisationsmedlemskap, behörigheter och administratörsroller.
- Organisationsuppgifter, exempelvis företagsnamn, organisationsnummer, adress och kontaktuppgifter.
- Bokningsuppgifter, exempelvis vald tjänst, datum, tid, plats, personal, bokningsstatus, avbokning och bokningshistorik.
- Kunduppgifter som ett anslutet företag själv lägger in, exempelvis namn, kontaktuppgifter och bokningshistorik.
- Betalningsuppgifter och betalningsreferenser, exempelvis transaktions-ID, betalstatus, abonnemangsstatus, utbetalningsreferenser och fakturaunderlag. Boka Lugnt lagrar normalt inte kompletta kortuppgifter, utan endast referenser och statusinformation från Stripe. Kortuppgifter hanteras av Stripe.
- Uppgifter om abonnemang, Stripe Checkout och Stripe Connect-utbetalningar, när sådana funktioner används.
- Supportärenden och meddelanden.
- Recensioner, betyg och fritext som du lämnar.
- Uppladdade bilder för organisationer, personal, tjänster eller event.
- Tekniska uppgifter, exempelvis IP-adress, webbläsare, enhetstyp, operativsystem, språk, tidszon, loggar, felmeddelanden och prestandadata.
- Cookie-, localStorage- och analysdata.
- Uppgifter om användning av appen, exempelvis sidvisningar, klick, funktioner som används och tekniska händelser.
- Geoplatsrelaterad cachedata i den mån funktionen används. Platsrelaterad information som sparas lokalt i webbläsaren för att kart- och närhetsfunktioner ska fungera bättre.
Vi ber dig att inte lägga in känsliga personuppgifter, exempelvis uppgifter om hälsa, religion, politiska åsikter eller liknande, i fritextfält eller uppladdade filer om det inte uttryckligen efterfrågas i en särskild funktion och det finns en tydlig laglig grund för behandlingen.
4. Varifrån får vi uppgifterna?
Vi får personuppgifter från följande källor:
- Direkt från dig när du skapar konto, bokar, betalar, kontaktar supporten, lämnar en recension eller laddar upp material.
- Från ett anslutet företag eller dess administratör när företaget lägger in kund-, boknings- eller medarbetaruppgifter i Boka Lugnt.
- Från Clerk när du skapar konto, loggar in, hanterar sessioner eller blir medlem i en organisation.
- Från Stripe när du genomför en betalning, använder Stripe Checkout, har ett abonnemang eller när en utbetalning hanteras via Stripe Connect.
- Från din användning av webbplatsen eller appen, exempelvis genom loggar, cookies, localStorage, analysverktyg och felspårning.
- Från kommunikationsleverantörer när e-post eller SMS levereras, studsar, avvisas eller rapporteras som oönskade.
5. Varför behandlar vi personuppgifter?
| Ändamål | Uppgifter | Rättslig grund | Mottagare | Lagringstid |
|---|---|---|---|---|
| Skapa och administrera konto | Namn, e-post, användar-ID, sessioner, organisationsmedlemskap | Avtal | Clerk, Neon/Postgres, Vercel | Så länge kontot är aktivt. Därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod. |
| Autentisering och säker inloggning | Konto-ID, sessioner, inloggningsuppgifter, tekniska säkerhetsuppgifter | Avtal och berättigat intresse | Clerk, Vercel | Så länge sessionen behövs för inloggning; exakt leverantörstid framgår inte av appens kod. |
| Administrera företag, roller och behörigheter | Namn, e-post, organisationsuppgifter, roller och behörigheter | Avtal | Clerk, Neon/Postgres | Så länge företagskontot är aktivt. Därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod. |
| Hantera bokningar | Namn, kontaktuppgifter, bokningsuppgifter, tjänst, tid, personal och status | Avtal. För anslutna företags kundregister behandlar Boka Lugnt normalt uppgifterna som personuppgiftsbiträde. | Neon/Postgres, Vercel, Clerk, e-post- och SMS-leverantörer | Så länge bokningen behövs för tjänsten, kundhistorik eller rättsliga krav; fast gallringsperiod framgår inte av appens kod. |
| Skicka bokningsbekräftelser och påminnelser | Namn, e-post, telefonnummer, bokningsuppgifter | Avtal | AWS SES, AWS SNS, 46elks om SMS används | Så länge meddelandet behövs för leverans, dokumentation eller rättsliga krav; leverantörernas exakta lagringstid framgår inte av appens kod. |
| Hantera betalningar, abonnemang och utbetalningar | Namn, e-post, betalningsreferenser, abonnemangsstatus, transaktionsuppgifter | Avtal och rättslig förpliktelse | Stripe | Betalningsunderlag sparas enligt tillämpliga bokföringsregler. Övriga betalningsreferenser sparas så länge betalnings- eller abonnemangsärendet behöver hanteras. |
| Kundservice och support | Namn, kontaktuppgifter, ärendehistorik, meddelanden, tekniska uppgifter | Berättigat intresse och avtal | Neon/Postgres, Vercel och Sentry | Så länge ärendet behöver hanteras och därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod. |
| Skicka serviceinformation | E-post, telefonnummer, boknings- eller kontouppgifter | Avtal eller berättigat intresse | AWS SES, AWS SNS, 46elks | Så länge informationen behövs för leverans, dokumentation eller rättsliga krav; leverantörernas exakta lagringstid framgår inte av appens kod. |
| Skicka erbjudanden eller marknadsföring | Namn, e-post, eventuellt telefonnummer och samtyckesstatus | Samtycke eller berättigat intresse där lag tillåter det | Ingen separat marknadsföringsintegration kunde bekräftas i appens kod. Om marknadsföring används kan AWS SES, AWS SNS eller 46elks beröras. | Till återkallat samtycke eller invändning, och därefter enligt dokumenterad gallringsrutin. |
| Hantera recensioner | Namn, betyg, recensionstext, bokningsreferens | Berättigat intresse eller samtycke beroende på hur recensionen används | Neon/Postgres, AWS SES, Upstash QStash | Så länge recensionen behövs för tjänsten, kundhistorik eller rättsliga krav; fast gallringsperiod framgår inte av appens kod. |
| Lagra uppladdade bilder | Bildfiler, filnamn, metadata och koppling till organisation, personal eller event | Avtal eller samtycke, beroende på uppladdningens syfte | Cloudflare R2 | Tills bilden tas bort av användaren eller organisationen, eller tills kontot avslutas. Säkerhetskopiers gallringstid framgår inte av appens kod. |
| Förhindra missbruk och skydda tjänsten | IP-adress, loggar, rate-limit-data, tekniska identifierare | Berättigat intresse | Vercel och Upstash Redis | Kortvarigt enligt teknisk funktion; ingen fast loggperiod framgår av appens kod. |
| Cache, köhantering och schemaläggning | Tekniska nycklar, bokningsreferenser, e-postreferenser, tokenvärden | Berättigat intresse och avtal | Upstash Redis och QStash | Kortvarigt enligt den tekniska funktionens behov; exakt TTL varierar mellan cache- och köfunktioner. |
| Felspårning och prestandaövervakning | Felmeddelanden, tekniska loggar, användar-ID, eventuellt e-post och namn, prestandadata | Berättigat intresse för felhantering och prestanda. Den nuvarande koden innehåller ingen samtyckeskontroll för session replay. | Sentry | Enligt Sentry-projektets lagringsinställningar; detta framgår inte av appens kod. |
| Produktanalys och användningsstatistik | Sidvisningar, händelser, användar-ID, e-postadress, fullName, enhets- och användningsdata | Samtycke för icke-nödvändig analys | PostHog | Enligt PostHog-projektets lagringsinställningar; detta framgår inte av appens kod. |
| Kakor och localStorage | Cookie-ID, inställningar, vald organisation, favoritorganisationer, geoplats-cache och samtyckesval | Nödvändiga funktioner: berättigat intresse eller avtal. Icke-nödvändiga funktioner: samtycke. | Boka Lugnt, PostHog och Sentry | Enligt vår separata cookiepolicy |
| Hantera rättsliga krav och bokföring | Betalningsreferenser, fakturaunderlag, avtal, kommunikation och loggar | Rättslig förpliktelse och berättigat intresse att fastställa, göra gällande eller försvara rättsliga anspråk | Stripe och Neon/Postgres | Enligt lag eller till dess att ett ärende är avslutat |
6. Tjänster och personuppgiftsbiträden
Clerk
Clerk används för autentisering, konton, sessioner, organisationsmedlemskap och relaterade identitetsuppgifter. Clerk kan behandla exempelvis namn, e-postadress, användar-ID, organisationsroller och sessionsuppgifter.
Neon/Postgres
Neon/Postgres används som primär databas för Boka Lugnts kärndata, exempelvis kontouppgifter, organisationer, bokningar, recensioner och andra appuppgifter.
Boka Lugnts Neon-instans är avsedd att ligga i AWS Europe (Frankfurt), eu-central-1.
Den faktiska regionen måste verifieras i Neon-kontot. Den tekniska dokumentationen anger AWS Europe (Frankfurt), eu-central-1, som avsedd region.
Vercel
Vercel används för hosting, drift av webbplatsen och serverfunktioner. Vercel kan behandla server- och plattformsloggar, IP-adresser, tekniska uppgifter och data som passerar genom tjänsten.
Stripe
Stripe används för betalningar, abonnemang, Stripe Checkout och Stripe Connect-utbetalningar. Stripe kan behandla betalningsuppgifter, transaktionsreferenser, kontaktuppgifter och uppgifter som krävs för att genomföra betalningar, hantera återbetalningar, förebygga bedrägerier och följa finansiella regler.
Stripe kan i vissa situationer vara självständig personuppgiftsansvarig för delar av sin egen betalnings- och regelefterlevnadsbehandling.
AWS SES och AWS SNS
AWS SES och AWS SNS används för transaktionsmejl, bokningsbekräftelser, påminnelser, review-mejl samt hantering av studsar, klagomål och suppressionslistor.
Vi kan behandla namn, e-postadress, telefonnummer, bokningsreferenser, leveransstatus och uppgifter om studsar eller complaints.
Produktionsdokumentationen anger AWS-regionen eu-north-1. AWS SNS används för SES-feedback om studsar och complaints; SMS-leverans via SNS är inte bekräftad.
46elks
46elks används för SMS-utskick om SMS-påminnelser eller SMS-kommunikation är aktiverad. Uppgifter som kan behandlas är telefonnummer, meddelandeinnehåll, leveransstatus och tekniska trafikuppgifter.
46elks kan användas när SMS_PROVIDER=46elks är aktiverad. Om leverantören är aktiv i produktion styrs av den aktuella miljökonfigurationen.
Cloudflare R2
Cloudflare R2 används för lagring av uppladdade bilder för organisationer, personal och event. Uppgifter kan omfatta bildfiler, filnamn, metadata och koppling till en organisation eller användare.
R2-bucketens faktiska jurisdiktion och lagringsregion framgår inte av appens kod och måste verifieras i Cloudflare-konfigurationen.
Upstash Redis och QStash
Upstash Redis används för cache, rate limiting och kortvarig teknisk lagring. Upstash QStash används för schemaläggning och leverans av exempelvis review-utskick eller andra bakgrundsjobb.
Uppgifter som kan behandlas omfattar tekniska identifierare, IP-relaterade data, cachevärden, bokningsreferenser, tokenvärden och schemalagda meddelanden.
PostHog
PostHog används för sidvisningar, produktanalys och analys av hur Boka Lugnt används.
För inloggade användare skickar implementationen inte endast anonym statistik. Den kan identifiera användaren med användar-ID, e-postadress och fullName, utöver användningsdata och tekniska uppgifter.
PostHog initieras när webbplatsen laddas. Den nuvarande appkoden innehåller ingen samtyckesbanner eller samtyckeskontroll, och ingen funktion för att återkalla samtycke kunde identifieras.
Sentry
Sentry används för felspårning, prestandadata, tekniska loggar och, om funktionen är aktiverad, session replay.
Felrapporter kan innehålla tekniska uppgifter, URL:er, enhets- och webbläsaruppgifter, användar-ID och annan information som förekommer i felkontexten. Session replay kan innebära att användning av appen registreras visuellt eller händelsebaserat.
Sentrys session replay är aktiverad i klientkonfigurationen. Där finns ingen samtyckeskontroll. Sessionsampling är 10 procent och replay vid fel samplas till 100 procent. Appkoden innehåller ingen separat konfiguration för maskning eller filtrering; sådana inställningar kan finnas i Sentry-kontot.
Sentrys exakta datalagringsregion, kontobaserade maskningsinställningar och datarensningsregler framgår inte av appens kod och måste verifieras i Sentry-kontot.
7. Överföringar utanför EU/EES
Vi strävar efter att använda EU/EES-lagring där det är möjligt, men vi garanterar inte att all behandling sker inom EU/EES.
Vissa leverantörer kan behandla eller göra personuppgifter tillgängliga utanför EU/EES, exempelvis i USA eller i andra länder där leverantören eller dess underleverantörer har verksamhet.
Det kan särskilt gälla:
- Clerk.
- Vercel.
- Stripe.
- AWS SES och AWS SNS, beroende på vald region och underleverantörer.
- Cloudflare, om EU-jurisdiktion inte är tekniskt begränsad.
- Upstash, om EU-region eller regional isolering inte är konfigurerad.
- PostHog, om PostHog Cloud EU inte används.
- Sentry, om EU Data Storage Location inte används.
- 46elks, om leverantören eller dess underleverantörer innebär en sådan överföring.
När en tredjelandsöverföring sker använder vi tillämplig överföringsmekanism, exempelvis:
- EU-kommissionens beslut om adekvat skyddsnivå.
- EU:s standardavtalsklausuler.
- EU–USA Data Privacy Framework när leverantören omfattas av det.
- Kompletterande tekniska och organisatoriska skyddsåtgärder när det behövs.
Du kan kontakta oss för mer information om vilka länder som är aktuella för en viss behandling, vilka leverantörer som används och vilka skyddsåtgärder som tillämpas.
8. Hur länge sparar vi uppgifter?
Vi sparar inte personuppgifter längre än vad som behövs för ändamålet, om vi inte måste spara dem längre enligt lag eller för att hantera ett rättsligt anspråk.
| Typ av uppgift | Lagringstid |
|---|---|
| Kontodata | Så länge kontot är aktivt. Därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod. |
| Bokningar och kundhistorik | Enligt instruktion från anslutet företag eller så länge uppgifterna behövs för kundhistorik och rättsliga krav; fast period framgår inte av appens kod. |
| Betalningsunderlag och räkenskapsinformation | Sju år efter utgången av det kalenderår då räkenskapsåret avslutades, när uppgiften utgör räkenskapsinformation |
| Stripe-referenser och abonnemangsuppgifter | Så länge abonnemanget eller betalningsärendet behöver hanteras och därefter enligt dokumenterad gallringsrutin. |
| Tekniska loggar | Ingen fast loggperiod framgår av appens kod; lagring styrs av aktuell drift- och leverantörskonfiguration. |
| Rate-limit-data och cache | Kortvarigt enligt funktionens tekniska behov; exakt TTL varierar mellan funktioner. |
| PostHog-data | Enligt PostHog-projektets lagringsinställningar; detta framgår inte av appens kod. |
| Sentry-felrapporter och prestandadata | Enligt Sentry-projektets lagringsinställningar; detta framgår inte av appens kod. |
| Sentry session replay | Enligt Sentry-projektets replay- och lagringsinställningar; detta framgår inte av appens kod. |
| Review-tokens | Till dess att token används, löper ut eller bokningen inte längre kan recenseras; därefter enligt teknisk gallringsrutin. |
| Avbokningskoder och bokningslänkar | Till dess att bokningen genomförts, avbokats eller koden löpt ut; därefter enligt teknisk gallringsrutin. |
| E-post-suppressionslistor | Så länge det behövs för att respektera avregistreringar, undvika upprepade felutskick och uppfylla leveranskrav; därefter enligt dokumenterad gallringsrutin. |
| Uppladdade bilder | Till dess att de raderas av användaren eller organisationen, eller tills kontot avslutas. Säkerhetskopiers gallringstid framgår inte av appens kod. |
| Supportärenden | Så länge ärendet behövs för support, dokumentation eller rättsliga krav; fast period framgår inte av appens kod. |
| Uppgifter som behövs i rättsliga ärenden | Så länge ärendet pågår och så länge preskriptions- eller dokumentationsbehov finns |
Säkerhetskopiering och tiden tills raderade uppgifter försvinner ur säkerhetskopior styrs av drift- och databasleverantörernas konfiguration. Dessa inställningar framgår inte av appens kod.
9. Kakor, localStorage och liknande teknik
Boka Lugnt använder cookies, localStorage och liknande teknik för att få tjänsten att fungera, spara inställningar, skydda tjänsten och, om du samtycker, analysera användning och förbättra produkten.
Vi använder bland annat:
- Cookien
bl_favorite_orgs, som lagrar en lista med favoritorganisationer för ej inloggade besökare i 365 dagar. Den är funktionell. - Cookien
sidebar_state, som lagrar om sidopanelen är öppen eller stängd i 7 dagar. - localStorage-nyckeln
last_selected_org_id, som lagrar senast vald organisation tills lokal lagring rensas. - localStorage-nyckeln
search_near_me_coords_v1, som lagrar latitud och longitud efter aktiv användning av funktionen “Nära mig”. - localStorage-nycklarna
mapsearch_geocode_cache_v1ochcategory_results_geocode_cache_v1, som cachar geokodningsresultat tills lokal lagring rensas. - PostHog för produktanalys och användningsstatistik.
- Sentry för felspårning, prestanda och eventuellt session replay.
Nödvändiga cookies och tekniker används för funktioner som du uttryckligen begär, exempelvis inloggning, säkerhet och grundläggande inställningar. Favorit- och gränssnittskakor samt lokala preferenser är funktionella.
Den nuvarande implementationen har ingen identifierad samtyckesbanner eller samtyckes-cookie. PostHog och Sentry initieras därför inte bakom en samtyckeskontroll. Om icke-nödvändig analys eller session replay ska användas först efter samtycke behöver en samtyckeslösning införas.
Mer detaljer finns i vår cookiepolicy.
10. Är uppgifterna obligatoriska?
Vissa uppgifter är nödvändiga för att vi ska kunna tillhandahålla tjänsten.
Exempel på uppgifter som normalt krävs:
- Namn och e-postadress för konto.
- Autentiseringsuppgifter för inloggning.
- Bokningsuppgifter för att genomföra en bokning.
- Betalningsuppgifter eller betalningsreferenser när betalning krävs.
- Kontaktuppgifter när bokningsbekräftelser eller påminnelser ska skickas.
Om du inte lämnar nödvändiga uppgifter kan vi i vissa fall inte skapa ett konto, genomföra en bokning, ta emot betalning eller skicka viktig information om din bokning.
Följande är normalt frivilligt:
- Profilbild och andra uppladdade bilder.
- Recensioner och betyg.
- Marknadsföringssamtycke.
- Samtycke till icke-nödvändig analys och session replay.
- Vissa profil- och preferensuppgifter.
11. Dina rättigheter
Du har rätt att:
- Begära tillgång till dina personuppgifter.
- Begära rättelse av felaktiga eller ofullständiga uppgifter.
- Begära radering av dina uppgifter i vissa fall.
- Begära att behandlingen begränsas i vissa fall.
- Invända mot behandling som grundar sig på berättigat intresse.
- Invända mot direktmarknadsföring.
- Få ut uppgifter du själv lämnat i ett strukturerat, allmänt använt och maskinläsbart format när rätt till dataportabilitet gäller.
- När som helst återkalla ett samtycke. Återkallelsen påverkar inte lagligheten av behandlingen innan samtycket återkallades.
- Klaga till Integritetsskyddsmyndigheten, IMY.
För att utöva dina rättigheter kontaktar du oss på kundservice@bokalugnt.se.
Om din begäran gäller boknings- eller kunduppgifter som hanteras åt ett anslutet företag kan vi hänvisa dig till det företaget, eftersom företaget normalt är personuppgiftsansvarigt för sin kunddatabas.
12. Klagomål till IMY
Om du anser att vi behandlar dina personuppgifter på ett felaktigt sätt kan du kontakta oss först.
Du har också rätt att lämna ett klagomål till Integritetsskyddsmyndigheten, IMY.
13. Automatiserat beslutsfattande
Boka Lugnt använder inte automatiserat beslutsfattande eller profilering som ensam grund för beslut som får rättsliga följder för dig eller på liknande sätt påverkar dig i betydande grad.
14. Säkerhet
Vi arbetar för att skydda personuppgifter med tekniska och organisatoriska åtgärder som är rimliga utifrån behandlingens art och risk.
Det innebär bland annat att vi eftersträvar:
- Begränsad åtkomst till personuppgifter.
- Behörighetsstyrning för administratörer och organisationsmedlemmar.
- Säker autentisering och sessionshantering.
- Krypterad överföring av data där tjänsterna stöder det.
- Loggning och övervakning för att upptäcka fel, missbruk och säkerhetsproblem.
- Avtal och instruktioner för personuppgiftsbiträden där det krävs.
- Rutiner för att hantera personuppgiftsincidenter.
Beskrivningen ovan sammanfattar tekniska och organisatoriska åtgärder som används eller eftersträvas i tjänsten. Exakta rutiner och leverantörsinställningar kan variera över tid.
Ingen digital tjänst kan garantera fullständig säkerhet. Om vi upptäcker en personuppgiftsincident hanterar vi den enligt tillämpliga regler och informerar berörda personer när det krävs.
15. Ändringar i policyn
Vi kan uppdatera den här integritetspolicyn när tjänsten, våra arbetssätt eller lagkrav förändras.
Vid väsentliga ändringar informerar vi på lämpligt sätt, exempelvis i appen, via e-post eller på vår webbplats.
16. Kontakt
Moss Bjerling Group AB
Adress: Kapellgången 1, 411 31 Göteborg
E-post: kundservice@bokalugnt.se
Telefon: +46 (0) 735 03 64 64