Integritetspolicy

Gäller från och med: 2026-07-01
Senast uppdaterad: 2026-08-05

1. Vem ansvarar för dina personuppgifter?

Personuppgiftsansvarig för Boka Lugnts egen behandling av personuppgifter är:

Moss Bjerling Group AB
Organisationsnummer: 5592-497035
Adress: Kapellgången 1, 411 31 Göteborg
E-post för integritetsfrågor: kundservice@bokalugnt.se
Kontaktperson: Björn Moss Bjerling
Telefon: +46 (0) 735 03 64 64

När ett anslutet företag använder Boka Lugnt för att hantera sina egna kunder, bokningar och medarbetare är det anslutna företaget normalt personuppgiftsansvarigt för den behandlingen. Boka Lugnt behandlar då uppgifterna som personuppgiftsbiträde enligt instruktioner från företaget och ett personuppgiftsbiträdesavtal.

Det innebär exempelvis att en salong, träningsanläggning eller annan verksamhet som lägger in sina kunders kontaktuppgifter i Boka Lugnt normalt ansvarar för informationen till sina egna kunder. Vid frågor om deras kundregister, bokningar eller tjänster ska du i första hand kontakta det aktuella företaget.

2. Vilka omfattas av policyn?

Den här policyn gäller för följande grupper:

  • Besökare på Boka Lugnts webbplats eller app.
  • Personer som bokar en tid, tjänst eller aktivitet via Boka Lugnt.
  • Kontoanvändare.
  • Företagskunder, administratörer och ägare hos anslutna företag.
  • Anställda, konsulter och medarbetare hos anslutna företag.
  • Personer som lämnar recensioner, kontaktar supporten eller laddar upp bilder.
  • Personer vars uppgifter har lagts in av ett anslutet företag, exempelvis kunder som bokats in manuellt av en administratör.

3. Vilka personuppgifter behandlar vi?

Beroende på hur du använder Boka Lugnt kan vi behandla följande uppgifter:

  • Namn.
  • E-postadress.
  • Telefonnummer.
  • Kontouppgifter, exempelvis användar-ID, inloggningsuppgifter, sessioner och roll i en organisation.
  • Uppgifter om organisationsmedlemskap, behörigheter och administratörsroller.
  • Organisationsuppgifter, exempelvis företagsnamn, organisationsnummer, adress och kontaktuppgifter.
  • Bokningsuppgifter, exempelvis vald tjänst, datum, tid, plats, personal, bokningsstatus, avbokning och bokningshistorik.
  • Kunduppgifter som ett anslutet företag själv lägger in, exempelvis namn, kontaktuppgifter och bokningshistorik.
  • Betalningsuppgifter och betalningsreferenser, exempelvis transaktions-ID, betalstatus, abonnemangsstatus, utbetalningsreferenser och fakturaunderlag. Boka Lugnt lagrar normalt inte kompletta kortuppgifter, utan endast referenser och statusinformation från Stripe. Kortuppgifter hanteras av Stripe.
  • Uppgifter om abonnemang, Stripe Checkout och Stripe Connect-utbetalningar, när sådana funktioner används.
  • Supportärenden och meddelanden.
  • Recensioner, betyg och fritext som du lämnar.
  • Uppladdade bilder för organisationer, personal, tjänster eller event.
  • Tekniska uppgifter, exempelvis IP-adress, webbläsare, enhetstyp, operativsystem, språk, tidszon, loggar, felmeddelanden och prestandadata.
  • Cookie-, localStorage- och analysdata.
  • Uppgifter om användning av appen, exempelvis sidvisningar, klick, funktioner som används och tekniska händelser.
  • Geoplatsrelaterad cachedata i den mån funktionen används. Platsrelaterad information som sparas lokalt i webbläsaren för att kart- och närhetsfunktioner ska fungera bättre.

Vi ber dig att inte lägga in känsliga personuppgifter, exempelvis uppgifter om hälsa, religion, politiska åsikter eller liknande, i fritextfält eller uppladdade filer om det inte uttryckligen efterfrågas i en särskild funktion och det finns en tydlig laglig grund för behandlingen.

4. Varifrån får vi uppgifterna?

Vi får personuppgifter från följande källor:

  • Direkt från dig när du skapar konto, bokar, betalar, kontaktar supporten, lämnar en recension eller laddar upp material.
  • Från ett anslutet företag eller dess administratör när företaget lägger in kund-, boknings- eller medarbetaruppgifter i Boka Lugnt.
  • Från Clerk när du skapar konto, loggar in, hanterar sessioner eller blir medlem i en organisation.
  • Från Stripe när du genomför en betalning, använder Stripe Checkout, har ett abonnemang eller när en utbetalning hanteras via Stripe Connect.
  • Från din användning av webbplatsen eller appen, exempelvis genom loggar, cookies, localStorage, analysverktyg och felspårning.
  • Från kommunikationsleverantörer när e-post eller SMS levereras, studsar, avvisas eller rapporteras som oönskade.

5. Varför behandlar vi personuppgifter?

ÄndamålUppgifterRättslig grundMottagareLagringstid
Skapa och administrera kontoNamn, e-post, användar-ID, sessioner, organisationsmedlemskapAvtalClerk, Neon/Postgres, VercelSå länge kontot är aktivt. Därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod.
Autentisering och säker inloggningKonto-ID, sessioner, inloggningsuppgifter, tekniska säkerhetsuppgifterAvtal och berättigat intresseClerk, VercelSå länge sessionen behövs för inloggning; exakt leverantörstid framgår inte av appens kod.
Administrera företag, roller och behörigheterNamn, e-post, organisationsuppgifter, roller och behörigheterAvtalClerk, Neon/PostgresSå länge företagskontot är aktivt. Därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod.
Hantera bokningarNamn, kontaktuppgifter, bokningsuppgifter, tjänst, tid, personal och statusAvtal. För anslutna företags kundregister behandlar Boka Lugnt normalt uppgifterna som personuppgiftsbiträde.Neon/Postgres, Vercel, Clerk, e-post- och SMS-leverantörerSå länge bokningen behövs för tjänsten, kundhistorik eller rättsliga krav; fast gallringsperiod framgår inte av appens kod.
Skicka bokningsbekräftelser och påminnelserNamn, e-post, telefonnummer, bokningsuppgifterAvtalAWS SES, AWS SNS, 46elks om SMS användsSå länge meddelandet behövs för leverans, dokumentation eller rättsliga krav; leverantörernas exakta lagringstid framgår inte av appens kod.
Hantera betalningar, abonnemang och utbetalningarNamn, e-post, betalningsreferenser, abonnemangsstatus, transaktionsuppgifterAvtal och rättslig förpliktelseStripeBetalningsunderlag sparas enligt tillämpliga bokföringsregler. Övriga betalningsreferenser sparas så länge betalnings- eller abonnemangsärendet behöver hanteras.
Kundservice och supportNamn, kontaktuppgifter, ärendehistorik, meddelanden, tekniska uppgifterBerättigat intresse och avtalNeon/Postgres, Vercel och SentrySå länge ärendet behöver hanteras och därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod.
Skicka serviceinformationE-post, telefonnummer, boknings- eller kontouppgifterAvtal eller berättigat intresseAWS SES, AWS SNS, 46elksSå länge informationen behövs för leverans, dokumentation eller rättsliga krav; leverantörernas exakta lagringstid framgår inte av appens kod.
Skicka erbjudanden eller marknadsföringNamn, e-post, eventuellt telefonnummer och samtyckesstatusSamtycke eller berättigat intresse där lag tillåter detIngen separat marknadsföringsintegration kunde bekräftas i appens kod. Om marknadsföring används kan AWS SES, AWS SNS eller 46elks beröras.Till återkallat samtycke eller invändning, och därefter enligt dokumenterad gallringsrutin.
Hantera recensionerNamn, betyg, recensionstext, bokningsreferensBerättigat intresse eller samtycke beroende på hur recensionen användsNeon/Postgres, AWS SES, Upstash QStashSå länge recensionen behövs för tjänsten, kundhistorik eller rättsliga krav; fast gallringsperiod framgår inte av appens kod.
Lagra uppladdade bilderBildfiler, filnamn, metadata och koppling till organisation, personal eller eventAvtal eller samtycke, beroende på uppladdningens syfteCloudflare R2Tills bilden tas bort av användaren eller organisationen, eller tills kontot avslutas. Säkerhetskopiers gallringstid framgår inte av appens kod.
Förhindra missbruk och skydda tjänstenIP-adress, loggar, rate-limit-data, tekniska identifierareBerättigat intresseVercel och Upstash RedisKortvarigt enligt teknisk funktion; ingen fast loggperiod framgår av appens kod.
Cache, köhantering och schemaläggningTekniska nycklar, bokningsreferenser, e-postreferenser, tokenvärdenBerättigat intresse och avtalUpstash Redis och QStashKortvarigt enligt den tekniska funktionens behov; exakt TTL varierar mellan cache- och köfunktioner.
Felspårning och prestandaövervakningFelmeddelanden, tekniska loggar, användar-ID, eventuellt e-post och namn, prestandadataBerättigat intresse för felhantering och prestanda. Den nuvarande koden innehåller ingen samtyckeskontroll för session replay.SentryEnligt Sentry-projektets lagringsinställningar; detta framgår inte av appens kod.
Produktanalys och användningsstatistikSidvisningar, händelser, användar-ID, e-postadress, fullName, enhets- och användningsdataSamtycke för icke-nödvändig analysPostHogEnligt PostHog-projektets lagringsinställningar; detta framgår inte av appens kod.
Kakor och localStorageCookie-ID, inställningar, vald organisation, favoritorganisationer, geoplats-cache och samtyckesvalNödvändiga funktioner: berättigat intresse eller avtal. Icke-nödvändiga funktioner: samtycke.Boka Lugnt, PostHog och SentryEnligt vår separata cookiepolicy
Hantera rättsliga krav och bokföringBetalningsreferenser, fakturaunderlag, avtal, kommunikation och loggarRättslig förpliktelse och berättigat intresse att fastställa, göra gällande eller försvara rättsliga anspråkStripe och Neon/PostgresEnligt lag eller till dess att ett ärende är avslutat

6. Tjänster och personuppgiftsbiträden

Clerk

Clerk används för autentisering, konton, sessioner, organisationsmedlemskap och relaterade identitetsuppgifter. Clerk kan behandla exempelvis namn, e-postadress, användar-ID, organisationsroller och sessionsuppgifter.

Neon/Postgres

Neon/Postgres används som primär databas för Boka Lugnts kärndata, exempelvis kontouppgifter, organisationer, bokningar, recensioner och andra appuppgifter.

Boka Lugnts Neon-instans är avsedd att ligga i AWS Europe (Frankfurt), eu-central-1.
Den faktiska regionen måste verifieras i Neon-kontot. Den tekniska dokumentationen anger AWS Europe (Frankfurt), eu-central-1, som avsedd region.

Vercel

Vercel används för hosting, drift av webbplatsen och serverfunktioner. Vercel kan behandla server- och plattformsloggar, IP-adresser, tekniska uppgifter och data som passerar genom tjänsten.

Stripe

Stripe används för betalningar, abonnemang, Stripe Checkout och Stripe Connect-utbetalningar. Stripe kan behandla betalningsuppgifter, transaktionsreferenser, kontaktuppgifter och uppgifter som krävs för att genomföra betalningar, hantera återbetalningar, förebygga bedrägerier och följa finansiella regler.

Stripe kan i vissa situationer vara självständig personuppgiftsansvarig för delar av sin egen betalnings- och regelefterlevnadsbehandling.

AWS SES och AWS SNS

AWS SES och AWS SNS används för transaktionsmejl, bokningsbekräftelser, påminnelser, review-mejl samt hantering av studsar, klagomål och suppressionslistor.

Vi kan behandla namn, e-postadress, telefonnummer, bokningsreferenser, leveransstatus och uppgifter om studsar eller complaints.

Produktionsdokumentationen anger AWS-regionen eu-north-1. AWS SNS används för SES-feedback om studsar och complaints; SMS-leverans via SNS är inte bekräftad.

46elks

46elks används för SMS-utskick om SMS-påminnelser eller SMS-kommunikation är aktiverad. Uppgifter som kan behandlas är telefonnummer, meddelandeinnehåll, leveransstatus och tekniska trafikuppgifter.

46elks kan användas när SMS_PROVIDER=46elks är aktiverad. Om leverantören är aktiv i produktion styrs av den aktuella miljökonfigurationen.

Cloudflare R2

Cloudflare R2 används för lagring av uppladdade bilder för organisationer, personal och event. Uppgifter kan omfatta bildfiler, filnamn, metadata och koppling till en organisation eller användare.

R2-bucketens faktiska jurisdiktion och lagringsregion framgår inte av appens kod och måste verifieras i Cloudflare-konfigurationen.

Upstash Redis och QStash

Upstash Redis används för cache, rate limiting och kortvarig teknisk lagring. Upstash QStash används för schemaläggning och leverans av exempelvis review-utskick eller andra bakgrundsjobb.

Uppgifter som kan behandlas omfattar tekniska identifierare, IP-relaterade data, cachevärden, bokningsreferenser, tokenvärden och schemalagda meddelanden.

PostHog

PostHog används för sidvisningar, produktanalys och analys av hur Boka Lugnt används.

För inloggade användare skickar implementationen inte endast anonym statistik. Den kan identifiera användaren med användar-ID, e-postadress och fullName, utöver användningsdata och tekniska uppgifter.

PostHog initieras när webbplatsen laddas. Den nuvarande appkoden innehåller ingen samtyckesbanner eller samtyckeskontroll, och ingen funktion för att återkalla samtycke kunde identifieras.

Sentry

Sentry används för felspårning, prestandadata, tekniska loggar och, om funktionen är aktiverad, session replay.

Felrapporter kan innehålla tekniska uppgifter, URL:er, enhets- och webbläsaruppgifter, användar-ID och annan information som förekommer i felkontexten. Session replay kan innebära att användning av appen registreras visuellt eller händelsebaserat.

Sentrys session replay är aktiverad i klientkonfigurationen. Där finns ingen samtyckeskontroll. Sessionsampling är 10 procent och replay vid fel samplas till 100 procent. Appkoden innehåller ingen separat konfiguration för maskning eller filtrering; sådana inställningar kan finnas i Sentry-kontot.

Sentrys exakta datalagringsregion, kontobaserade maskningsinställningar och datarensningsregler framgår inte av appens kod och måste verifieras i Sentry-kontot.

7. Överföringar utanför EU/EES

Vi strävar efter att använda EU/EES-lagring där det är möjligt, men vi garanterar inte att all behandling sker inom EU/EES.

Vissa leverantörer kan behandla eller göra personuppgifter tillgängliga utanför EU/EES, exempelvis i USA eller i andra länder där leverantören eller dess underleverantörer har verksamhet.

Det kan särskilt gälla:

  • Clerk.
  • Vercel.
  • Stripe.
  • AWS SES och AWS SNS, beroende på vald region och underleverantörer.
  • Cloudflare, om EU-jurisdiktion inte är tekniskt begränsad.
  • Upstash, om EU-region eller regional isolering inte är konfigurerad.
  • PostHog, om PostHog Cloud EU inte används.
  • Sentry, om EU Data Storage Location inte används.
  • 46elks, om leverantören eller dess underleverantörer innebär en sådan överföring.

När en tredjelandsöverföring sker använder vi tillämplig överföringsmekanism, exempelvis:

  • EU-kommissionens beslut om adekvat skyddsnivå.
  • EU:s standardavtalsklausuler.
  • EU–USA Data Privacy Framework när leverantören omfattas av det.
  • Kompletterande tekniska och organisatoriska skyddsåtgärder när det behövs.

Du kan kontakta oss för mer information om vilka länder som är aktuella för en viss behandling, vilka leverantörer som används och vilka skyddsåtgärder som tillämpas.

8. Hur länge sparar vi uppgifter?

Vi sparar inte personuppgifter längre än vad som behövs för ändamålet, om vi inte måste spara dem längre enligt lag eller för att hantera ett rättsligt anspråk.

Typ av uppgiftLagringstid
KontodataSå länge kontot är aktivt. Därefter enligt dokumenterad gallringsrutin; ingen fast period framgår av appens kod.
Bokningar och kundhistorikEnligt instruktion från anslutet företag eller så länge uppgifterna behövs för kundhistorik och rättsliga krav; fast period framgår inte av appens kod.
Betalningsunderlag och räkenskapsinformationSju år efter utgången av det kalenderår då räkenskapsåret avslutades, när uppgiften utgör räkenskapsinformation
Stripe-referenser och abonnemangsuppgifterSå länge abonnemanget eller betalningsärendet behöver hanteras och därefter enligt dokumenterad gallringsrutin.
Tekniska loggarIngen fast loggperiod framgår av appens kod; lagring styrs av aktuell drift- och leverantörskonfiguration.
Rate-limit-data och cacheKortvarigt enligt funktionens tekniska behov; exakt TTL varierar mellan funktioner.
PostHog-dataEnligt PostHog-projektets lagringsinställningar; detta framgår inte av appens kod.
Sentry-felrapporter och prestandadataEnligt Sentry-projektets lagringsinställningar; detta framgår inte av appens kod.
Sentry session replayEnligt Sentry-projektets replay- och lagringsinställningar; detta framgår inte av appens kod.
Review-tokensTill dess att token används, löper ut eller bokningen inte längre kan recenseras; därefter enligt teknisk gallringsrutin.
Avbokningskoder och bokningslänkarTill dess att bokningen genomförts, avbokats eller koden löpt ut; därefter enligt teknisk gallringsrutin.
E-post-suppressionslistorSå länge det behövs för att respektera avregistreringar, undvika upprepade felutskick och uppfylla leveranskrav; därefter enligt dokumenterad gallringsrutin.
Uppladdade bilderTill dess att de raderas av användaren eller organisationen, eller tills kontot avslutas. Säkerhetskopiers gallringstid framgår inte av appens kod.
SupportärendenSå länge ärendet behövs för support, dokumentation eller rättsliga krav; fast period framgår inte av appens kod.
Uppgifter som behövs i rättsliga ärendenSå länge ärendet pågår och så länge preskriptions- eller dokumentationsbehov finns

Säkerhetskopiering och tiden tills raderade uppgifter försvinner ur säkerhetskopior styrs av drift- och databasleverantörernas konfiguration. Dessa inställningar framgår inte av appens kod.

9. Kakor, localStorage och liknande teknik

Boka Lugnt använder cookies, localStorage och liknande teknik för att få tjänsten att fungera, spara inställningar, skydda tjänsten och, om du samtycker, analysera användning och förbättra produkten.

Vi använder bland annat:

  • Cookien bl_favorite_orgs, som lagrar en lista med favoritorganisationer för ej inloggade besökare i 365 dagar. Den är funktionell.
  • Cookien sidebar_state, som lagrar om sidopanelen är öppen eller stängd i 7 dagar.
  • localStorage-nyckeln last_selected_org_id, som lagrar senast vald organisation tills lokal lagring rensas.
  • localStorage-nyckeln search_near_me_coords_v1, som lagrar latitud och longitud efter aktiv användning av funktionen “Nära mig”.
  • localStorage-nycklarna mapsearch_geocode_cache_v1 och category_results_geocode_cache_v1, som cachar geokodningsresultat tills lokal lagring rensas.
  • PostHog för produktanalys och användningsstatistik.
  • Sentry för felspårning, prestanda och eventuellt session replay.

Nödvändiga cookies och tekniker används för funktioner som du uttryckligen begär, exempelvis inloggning, säkerhet och grundläggande inställningar. Favorit- och gränssnittskakor samt lokala preferenser är funktionella.

Den nuvarande implementationen har ingen identifierad samtyckesbanner eller samtyckes-cookie. PostHog och Sentry initieras därför inte bakom en samtyckeskontroll. Om icke-nödvändig analys eller session replay ska användas först efter samtycke behöver en samtyckeslösning införas.

Mer detaljer finns i vår cookiepolicy.

10. Är uppgifterna obligatoriska?

Vissa uppgifter är nödvändiga för att vi ska kunna tillhandahålla tjänsten.

Exempel på uppgifter som normalt krävs:

  • Namn och e-postadress för konto.
  • Autentiseringsuppgifter för inloggning.
  • Bokningsuppgifter för att genomföra en bokning.
  • Betalningsuppgifter eller betalningsreferenser när betalning krävs.
  • Kontaktuppgifter när bokningsbekräftelser eller påminnelser ska skickas.

Om du inte lämnar nödvändiga uppgifter kan vi i vissa fall inte skapa ett konto, genomföra en bokning, ta emot betalning eller skicka viktig information om din bokning.

Följande är normalt frivilligt:

  • Profilbild och andra uppladdade bilder.
  • Recensioner och betyg.
  • Marknadsföringssamtycke.
  • Samtycke till icke-nödvändig analys och session replay.
  • Vissa profil- och preferensuppgifter.

11. Dina rättigheter

Du har rätt att:

  • Begära tillgång till dina personuppgifter.
  • Begära rättelse av felaktiga eller ofullständiga uppgifter.
  • Begära radering av dina uppgifter i vissa fall.
  • Begära att behandlingen begränsas i vissa fall.
  • Invända mot behandling som grundar sig på berättigat intresse.
  • Invända mot direktmarknadsföring.
  • Få ut uppgifter du själv lämnat i ett strukturerat, allmänt använt och maskinläsbart format när rätt till dataportabilitet gäller.
  • När som helst återkalla ett samtycke. Återkallelsen påverkar inte lagligheten av behandlingen innan samtycket återkallades.
  • Klaga till Integritetsskyddsmyndigheten, IMY.

För att utöva dina rättigheter kontaktar du oss på kundservice@bokalugnt.se.

Om din begäran gäller boknings- eller kunduppgifter som hanteras åt ett anslutet företag kan vi hänvisa dig till det företaget, eftersom företaget normalt är personuppgiftsansvarigt för sin kunddatabas.

12. Klagomål till IMY

Om du anser att vi behandlar dina personuppgifter på ett felaktigt sätt kan du kontakta oss först.

Du har också rätt att lämna ett klagomål till Integritetsskyddsmyndigheten, IMY.

13. Automatiserat beslutsfattande

Boka Lugnt använder inte automatiserat beslutsfattande eller profilering som ensam grund för beslut som får rättsliga följder för dig eller på liknande sätt påverkar dig i betydande grad.

14. Säkerhet

Vi arbetar för att skydda personuppgifter med tekniska och organisatoriska åtgärder som är rimliga utifrån behandlingens art och risk.

Det innebär bland annat att vi eftersträvar:

  • Begränsad åtkomst till personuppgifter.
  • Behörighetsstyrning för administratörer och organisationsmedlemmar.
  • Säker autentisering och sessionshantering.
  • Krypterad överföring av data där tjänsterna stöder det.
  • Loggning och övervakning för att upptäcka fel, missbruk och säkerhetsproblem.
  • Avtal och instruktioner för personuppgiftsbiträden där det krävs.
  • Rutiner för att hantera personuppgiftsincidenter.

Beskrivningen ovan sammanfattar tekniska och organisatoriska åtgärder som används eller eftersträvas i tjänsten. Exakta rutiner och leverantörsinställningar kan variera över tid.

Ingen digital tjänst kan garantera fullständig säkerhet. Om vi upptäcker en personuppgiftsincident hanterar vi den enligt tillämpliga regler och informerar berörda personer när det krävs.

15. Ändringar i policyn

Vi kan uppdatera den här integritetspolicyn när tjänsten, våra arbetssätt eller lagkrav förändras.

Vid väsentliga ändringar informerar vi på lämpligt sätt, exempelvis i appen, via e-post eller på vår webbplats.

16. Kontakt

Moss Bjerling Group AB
Adress: Kapellgången 1, 411 31 Göteborg
E-post: kundservice@bokalugnt.se
Telefon: +46 (0) 735 03 64 64