Utkast. Texten är inte granskad av jurist och ska ses över innan den används skarpt.
Integritetspolicy
Stämpelkortet är byggt för att veta så lite som möjligt om butikens kunder. Ett kort är ett slumpat id och en räknare — inget namn, ingen e-post, ingen exakt position.
Senast ändrad 13 september 2026
Vem ansvarar för vad
För uppgifter om butikens kunder är handlaren personuppgiftsansvarig och vi personuppgiftsbiträde. Se biträdesavtalet.
För uppgifter om handlaren själv — kontot, e-postadressen, betalningen och kontakten med oss — är vi personuppgiftsansvariga.
Vad vi behandlar om butikens kunder
- Ett slumpat kort-id (uuid) som inte kan kopplas till en person av oss.
- Antal stämplar, antal inlösta belöningar och tidpunkter för dessa.
- En grov ortsangivelse härledd ur IP-adressen, sparad tillsammans med händelsen.
- Utfallet av platskontrollen, till exempel att platsen inte kunde bekräftas — aldrig koordinaterna i sig.
- För wallet-pass: ett anonymt push-token från Apple eller Google så att kortet kan uppdateras.
Vi frågar aldrig kunden om namn, telefonnummer eller e-postadress. Kunden behöver inget konto.
Kakor
Kortsidan sätter en nödvändig kaka per stämpelkort, sc_card_<program-id>. Den innehåller kortets id och är det enda som gör att telefonen känner igen sitt eget kort nästa gång kunden scannar QR-koden. Utan den finns ingen tjänst att leverera: varje scanning skulle skapa ett nytt tomt kort.
Kakan är HttpOnly, Secure och SameSite=Lax, lever i upp till 400 dagar och används varken för statistik eller annonser. Den är därför nödvändig och kräver inget samtycke. Vi använder inga analys- eller annonskakor.
Rättslig grund
Behandlingen av kunddata sker för att fullgöra avtalet mellan handlaren och kunden om stämpelkortet, och för vårt och handlarens berättigade intresse av att förhindra missbruk av kortet. Handlarens egna kontouppgifter behandlas för att fullgöra avtalet med oss och för bokföring.
Var uppgifterna finns
- Supabase (databas, inloggning och lagring) — EU, Frankfurt.
- Vercel (drift av webbtjänsten) — EU-region.
- Stripe (betalning för handlarens prenumeration) — överföring till USA sker med EU-kommissionens standardavtalsklausuler.
- Apple och Google (wallet-pass och push-notiser till kundens telefon).
Hur länge
- Stämpelhändelser: 12 månader.
- Kort som inte använts på 24 månader raderas.
- Förfrågningar om demo: 90 dagar.
- Begäran om inlösen: 30 dagar.
- Kontouppgifter: så länge kontot finns. Underlag för bokföring sparas i sju år.
När handlaren raderar sitt konto raderas butikens kort, händelser och uppladdade bilder.
Dina rättigheter
Du har rätt att begära registerutdrag, rättelse, radering, begränsning och att invända mot behandlingen. Eftersom ett kort bara är ett slumpat id kan vi normalt inte koppla det till dig utan att du visar kortet eller dess återställningslänk.
Frågor skickas till hej@stampelkortet.se. Klagomål kan lämnas till Integritetsskyddsmyndigheten, imy.se.