Juridisk information

Integritetspolicy

Vad vi samlar in, varför, hur länge och hur du utövar dina rättigheter.

Version 2026-09-13-v3Publicerad 2026-09-13
Innehåll
  1. 1.Personuppgiftsansvarig
  2. 2.Vilka uppgifter vi behandlar
  3. 3.Digitala kort i mobil plånbok
  4. 4.Tekniska identifierare
  5. 5.Kontaktbonus och e-postverifiering
  6. 6.Återkallelse av marknadsföringsval
  7. 7.Ändamål och rättslig grund
  8. 8.Mottagare och externa tjänster
  9. 9.Lagringstid
  10. 10.Verksamhetens åtkomst
  11. 11.Dina rättigheter och val
  12. 12.Cookies och lokal lagring
Vi behandlar så lite personuppgifter som möjligt. Slutkunder skapar inget Stamply-konto och behöver ingen Stamply-app för att använda ett stämpelkort. Kontaktuppgifter behandlas när slutkunden själv använder funktioner som kräver det, till exempel Kontaktbonus.

1. Personuppgiftsansvarig

Stamply är personuppgiftsansvarig för sin egen relation med verksamheten. Det omfattar ägar- och personalkonton, administration av abonnemang och betalning, support, säkerhet i tjänsten, skydd mot bedrägeri och missbruk som utförs för Stamplys egna ändamål samt den driftstelemetri där Stamply bestämmer ändamålet.

För uppgifter om verksamhetens slutkunder är verksamheten personuppgiftsansvarig och Stamply personuppgiftsbiträde. Det omfattar lojalitetskort och kundstatus, stämplar, belöningar, kontaktuppgifter, marknadsföringsval, Kontaktbonus och den Wallet-leverans som utförs för verksamhetens räkning. Detta regleras i vårt personuppgiftsbiträdesavtal (DPA). För verksamhetens marknadsföring ansvarar verksamheten för ändamål, rättslig grund, urval av mottagare, innehåll, informationen till mottagarna och hanteringen av återkallelser som kommer direkt till verksamheten. Stamply tillhandahåller endast de tekniska verktygen och väljer varken mottagare eller innehåll.

Samma uppgift kan alltså behandlas i olika roller beroende på ändamål. Vi åberopar inte ett eget berättigat intresse för behandling som sker enbart på verksamhetens instruktion.

2. Vilka uppgifter vi behandlar

  • Ägar- och personalkonton: e-post, namn, roll och eventuellt telefonnummer.
  • Abonnemangsuppgifter: vald plan, betalstatus och kundreferens hos betaltjänsten. Kortnummer ser vi aldrig.
  • Slutkunders lojalitetsdata: slumpmässiga identifierare per kort, antal stämplar, tid för respektive stämpel samt inlösta belöningar.
  • Slutkunders kontaktuppgifter: e-postadress, samt uppgift om huruvida och när adressen verifierats. Uppgifterna behandlas när slutkunden själv lämnar dem, i dag i Kontaktbonusflödet.
  • Marknadsföringsval per kanal: för varje kanal (i dag e-post) sparas om valet är lämnat eller återkallat, när det ändrades, i vilket sammanhang det lämnades samt vilken version av informationen som visades.
  • Kontaktbonus: uppgift om att en bonus begärts och delats ut, vilken kanal den gäller, tidpunkt för utdelning och antalet bonusstämplar (i dag alltid en).
  • Wallet-identifierare: ett passidentitetsnummer (serienummer) för det digitala kortet i Apple Wallet, en identifierare för kortobjektet i Google Wallet, en identifierare som ligger i kortets QR-kod och som personalen skannar, en identifierare som används för att bygga kortets bilder, en identifierare för den publika Kontaktbonuslänken samt en identifierare för sidan där marknadsföringsval hanteras.
  • Kontrollvärde för e-postidentitet vid Kontaktbonus: ett nyckelbaserat, kortknutet kontrollvärde av e-postadressen som sparas med claimet för att förhindra upprepade bonusanspråk och missbruk. Det är pseudonymiserade personuppgifter, inte anonym data.
  • Enhets- och leveransidentifierare (Apple Wallet): en enhetsidentifierare som plånboken skickar när kortet registreras för uppdateringar, en teknisk aviseringstoken för att kunna signalera att ett uppdaterat kort finns, samt kopplingen mellan enhet och pass.
  • Personalens aktivitet: vilken personal som utfört en stämpling eller inlösen, tidpunkt, vilket kundkort som identifierats via Wallet-QR samt teknisk status som hindrar att samma skanning räknas två gånger.
  • Teknisk leveranstelemetri: begränsade loggar om uppdateringsförsök av Wallet-kort: tidpunkt, händelsetyp, svarsstatus, svarstid, referens till levererad kortversion och en pseudonymiserad enhetsreferens. Aviseringstoken, autentiseringstoken och nycklar loggas inte.
  • Säkerhets- och missbruksskydd: tekniska värden som används för att begränsa antalet verifieringsförsök. Dessa lagras som kryptografiskt härledda kontrollvärden (HMAC), inte som IP-adresser i klartext.
  • Övrig teknisk data: begränsade loggar som behövs för att driva tjänsten säkert (till exempel IP-adress vid inloggning och felrapporter).

Kampanjutskick och separata insiktsvyer är inte aktiva moduler i tjänsten. Historisk data från tidigare kampanjfunktionalitet kan finnas kvar och behandlas då endast för att bevara historik och uppfylla rättsliga krav. Kampanjdata och Kontaktbonus är två skilda mekanismer. Sammanställd statistik som behövs för att driva och visa lojalitetsprogrammet förekommer fortsatt.

3. Digitala kort i mobil plånbok

Kortet levereras som ett digitalt kort i Apple Wallet eller Google Wallet. För att det ska fungera används tredjepartstjänster för Wallet-leverans. Nedan beskrivs vad som faktiskt lämnar Stamply.

  • Apple Wallet: den passfil som installeras i plånboken innehåller verksamhetens och kortets namn, färger och grafik, aktuellt antal stämplar och antal väntande belöningar, ett passidentitetsnummer, QR-kodens identifierare, teknisk autentiseringsdata för kortuppdateringar, en länk till sidan där marknadsföringsval hanteras samt, när slutkunden är berättigad, en länk till Stamplys Kontaktbonusflöde. Passfilen innehåller inte namn, e-postadress eller telefonnummer, och den innehåller inte kortets ordinarie installations- och återställningstoken.
  • Registrering för uppdateringar: när kortet läggs till registrerar plånboken enheten hos Stamply. Vid registreringen lämnas en enhetsidentifierare och en aviseringstoken, som sparas kopplade till passet så att uppdateringar kan levereras.
  • Uppdateringssignal: när ett kort behöver uppdateras skickas en teknisk signal till slutkundens enhet. Signalen innehåller inget kortinnehåll: inga stämplar, inga belöningar, inga kontaktuppgifter och inga marknadsföringsval. Enheten hämtar därefter det uppdaterade kortet från Stamply.
  • Google Wallet: för Google Wallet skapar Stamply ett kortobjekt och en kortklass hos plånbokstjänsten. Dessa innehåller identifierare för kort och kund, verksamhetens och kortets namn, färger, aktuellt antal stämplar och väntande belöningar, QR-kodens identifierare, en signerad bildadress som pekar tillbaka till Stamply och som plånbokstjänsten hämtar kortets grafik från, samt en länk till Stamplys Kontaktbonusflöde eller till sidan där marknadsföringsval hanteras när en sådan är relevant för slutkunden. Objektet skapas när slutkunden sparar kortet och uppdateras när stämplar, inlösen eller kortets design ändras. Kontaktbonus och hantering av marknadsföringsval fungerar likvärdigt i Apple Wallet och Google Wallet.

Vi använder inte Wallet-data för marknadsföring, profilering eller analys.

4. Tekniska identifierare

Tjänsten använder flera separata, ändamålsbegränsade och opaka identifierare. De är inte lösenord, de innehåller inga personuppgifter i sig och de exemplifieras aldrig publikt. Eftersom flera av dem är knutna till ett enskilt kundkort är de pseudonymiserade personuppgifter, inte anonym data.

  • Kortets installations- och återställningstoken: används i kortets webbadress för att installera kortet i plånboken igen och vid support.
  • Wallet-QR-identifierare: den identifierare personalen läser av vid stämpling och inlösen.
  • Kontaktbonus-identifierare: används endast för den publika Kontaktbonuslänken.
  • Identifierare för marknadsföringsval: används endast för sidan där slutkunden hanterar sitt val för e-postutskick.
  • Visuell identifierare: används för att hämta kortets bilder och grafik.
  • Passidentitet och serienummer (Apple Wallet): identifierar det enskilda digitala kortet hos plånbokstjänsten och i uppdateringstjänsten.
  • Kortobjektets identifierare (Google Wallet): en intern pseudonymiserad identifierare för slutkundens kortobjekt som delas med plånbokstjänsten.
  • Verksamhetens registreringsidentifierare: ligger i verksamhetens permanenta registrerings-QR och pekar på registreringssidan. Den hör till verksamheten, inte till en enskild slutkund, och innehåller inga uppgifter om slutkunder.

Vissa av de kundspecifika länkarna fungerar som varaktiga innehavarlänkar: den som har en giltig länk kan komma åt just den funktion som länken ger tillgång till, till exempel att installera om kortet eller hantera ett marknadsföringsval. De ska därför behandlas som personliga. De är inte lösenord och ger ingen personal- eller administratörsbehörighet, de kan inte användas i varandras ställe och de ska inte beskrivas som anonyma.

5. Kontaktbonus och e-postverifiering

Kontaktbonus kan inte aktiveras av verksamheten i dag. Där funktionen redan är aktiverad på ett stämpelkort gäller följande.

Där funktionen är aktiverad kan slutkunden få en (1) bonusstämpel genom att verifiera sin e-postadress och uttryckligen välja att ta emot marknadsföring via e-post från verksamheten. Endast e-postkanalen är aktiv i dag. Någon motsvarande SMS-funktion är inte tillgänglig.

  • Verifiering: slutkunden får en sexsiffrig verifieringskod till den angivna e-postadressen. Koden är giltig i tio minuter. E-postadressen lagras i verifieringsposten under processen tillsammans med status för verifieringen.
  • Försöksbegränsning: antalet försök och antalet utskick begränsas tekniskt för att motverka missbruk och automatiserade eller dubbla bonusförsök.
  • Marknadsföringsval: valet sparas per kanal med status lämnat eller återkallat, tidpunkt, sammanhang och version.
  • Claimhistorik: uppgift om utdelad bonus sparas per slutkund, kort och kanal så att samma bonus inte kan delas ut fler än en gång.
  • Kontrollvärde för e-postidentitet: för att samma e-postadress inte ska kunna hämta bonusen flera gånger på samma stämpelkort sparas ett kryptografiskt härlett kontrollvärde av adressen tillsammans med claimet. Värdet är nyckelbaserat och knutet till det enskilda stämpelkortet. Det är pseudonymiserade personuppgifter, inte anonym data, och det visas aldrig publikt. Värdet används endast för att förhindra upprepade bonusanspråk och missbruk, och sparas så länge claimet behöver finnas kvar för det ändamålet. Nyckelhanteringen är versionshanterad så att nycklar kan bytas utan att skyddet försvinner. Kontrollvärdet används inte för marknadsföring, profilering eller analys.

6. Återkallelse av marknadsföringsval

Ett marknadsföringsval kan när som helst återkallas av slutkunden själv på den sida som nås via kortets webbadress, som fungerar oavsett plånbok, eller via länken i det digitala kortet. Det går också att kontakta verksamheten eller oss. Återkallelsen stoppar framtida marknadsföring i den kanal som återkallas. Att lämna valet på nytt via samma självbetjäningssida stöds inte i dag.

En återkallelse påverkar inte den vanliga användningen av stämpelkortet: kortet, stämplarna och belöningarna fungerar som tidigare.

Ett marknadsföringsval och en redan intjänad bonusstämpel är två skilda saker. En redan utdelad bonusstämpel tas inte bort vid återkallelse, och återkallelsen gör inte bonusen möjlig att erhålla igen.

7. Ändamål och rättslig grund

Där Stamply är personuppgiftsansvarig (verksamhetens ägare och personal, abonnemang, support, säkerhet och driftstelemetri där Stamply bestämmer ändamålet) gäller följande grunder:

  • Tillhandahålla och administrera tjänsten och kontot (avtal).
  • Fakturera och hantera betalning (avtal och rättslig förpliktelse).
  • Hantera supportärenden (avtal och berättigat intresse).
  • Skydda tjänsten mot missbruk, bedrägeri och säkerhetsincidenter (berättigat intresse).
  • Driftsövervakning och felsökning där Stamply bestämmer ändamålet (berättigat intresse).
  • Uppfylla bokförings- och skattelagar (rättslig förpliktelse).

Där verksamheten är personuppgiftsansvarig och Stamply personuppgiftsbiträde behandlar vi uppgifterna endast enligt verksamhetens instruktioner. Vi bestämmer inte ändamålet och åberopar inte en egen rättslig grund för dessa behandlingar. Det gäller:

  • Lojalitetskort, kunduppgifter, stämplar och belöningar.
  • Leverans, uppdatering och återställning av slutkundens digitala kort i mobil plånbok, inklusive den tekniska leveranssäkring som utförs för verksamhetens räkning.
  • Kontaktuppgifter, e-postverifiering, marknadsföringsval och Kontaktbonus. Verksamheten ansvarar för sin egen rättsliga grund för marknadsföring.

8. Mottagare och externa tjänster

Vi håller isär tre olika kategorier av externa tjänster. Att en tjänst används innebär inte automatiskt att den är underbiträde för verksamhetens slutkundsuppgifter.

1. Underbiträden för driften av tjänsten:

  • Lovable Labs Sweden AB, plattform för applikation, databas, lagring och inloggning. Biträdesavtalet gäller automatiskt för vårt abonnemang och kräver ingen separat signering. Databasen ligger i Europa (Irland) och säkerhetskopior lagras i samma region. Databasplattformen Supabase används som leverantörens egen underleverantör och räknas därför inte som ett separat underbiträde hos oss.
  • Plus Five Five, Inc. (Resend), utskick av e-post från tjänsten, i dag verifieringsmeddelanden i Kontaktbonusflödet och meddelanden från kontaktformuläret. Utskicken sker via tjänstens konfigurerade e-postleverantör, från en avsändaradress som ställts in tekniskt för Stamply. Till tjänsten skickas mottagarens e-postadress, verksamhetens namn, kortets namn, verifieringskoden och en intern teknisk referens som förhindrar dubbelutskick. Kundidentifierare och Wallet-token skickas inte. Leverantören agerar personuppgiftsbiträde för e-postdata enligt sitt biträdesavtal.

2. Plånboks- och plattformstjänster: Apple Wallet / PassKit med Apples aviseringstjänst samt Google Wallet. Dessa krävs för att slutkundens kort ska kunna installeras, visas och uppdateras i mobil plånbok. De tillhandahålls som plånboks- och plattformstjänster enligt respektive leverantörs egna villkor. Vi klassificerar dem inte automatiskt som underbiträden, och deras dataskyddsrättsliga roll fastställs efter granskning av respektive avtalsvillkor.

3. Betaltjänst: Stripe är betaltjänst för verksamhetens abonnemang hos Stamply och behandlar abonnemangs- och betalningsuppgifter i kassan och kundportalen. Verksamhetens lojalitetsdata om slutkunder skickas inte till betaltjänsten genom lojalitetstjänsten. Stripe agerar i olika roller beroende på behandlingssammanhang enligt sina egna villkor, och betalningsbehandlingen ligger utanför verksamhetens personuppgiftsbiträdesavtal för slutkundsdata.

Överföringar utanför EU och EES. Applikationsdata lagras i Europa (Irland), med säkerhetskopior i samma region. Plattformsleverantören kan skicka enskilda förfrågningar till AI-modeller hos leverantörer i USA. Sådana överföringar hanteras enligt de mekanismer som beskrivs i leverantörens integritetspolicy, däribland EU-kommissionens standardavtalsklausuler där de är tillämpliga. Uppgifter i projektets databas och lagring används inte för träning av AI-modeller. E-postleverantören behandlar i huvudsak i USA, tillämpar EU-kommissionens standardavtalsklausuler för relevanta överföringar från EES och uppger deltagande i EU-US Data Privacy Framework. För plånbokstjänsterna och betaltjänsten gäller respektive leverantörs egna villkor och överföringsmekanismer, och vi gör inga längre gående påståenden om dessa än vad de avtalen stödjer.

9. Lagringstid

Konto- och abonnemangsuppgifter lagras så länge verksamheten har ett konto hos oss. När abonnemanget har upphört ligger uppgifterna kvar tills kontot avslutas. Verksamheten kan begära radering, och vi raderar då uppgifterna manuellt efter en kontroll av vem som begär åtgärden, med undantag för uppgifter som måste sparas enligt bokföringslag och annan tvingande lagstiftning (typiskt sju år). Det finns i dag ingen automatisk radering som utlöses enbart av att ett abonnemang upphör.

Slutkundsdata, inklusive kontaktuppgifter, marknadsföringsval och uppgift om utdelad Kontaktbonus, raderas när verksamheten själv raderar kortet eller kunden, eller när hela verksamhetens konto avslutas. I övrigt lagras uppgifterna så länge de behövs för respektive ändamål, till exempel för att kunna visa lojalitetshistorik och för att säkerställa att en bonus inte delas ut flera gånger.

Följande gallring är automatiserad och gäller endast angiven datatyp:

  • Avslutade och utgångna verifieringsposter i Kontaktbonusflödet raderas sju dagar efter att de blivit avslutade eller utgångna. Själva verifieringskoden är giltig i tio minuter.
  • Personalens skanningsförsök, som används för att förhindra dubbelstämpling och begränsa missbruk, raderas efter 90 dagar.
  • Teknisk leveranstelemetri för uppdateringar av Apple Wallet-kort raderas efter sju dagar.
  • Kontrollvärden som används för att begränsa verifieringsförsök och antalet meddelanden raderas efter 24 timmar.

Wallet-registreringen för en enhet har ingen åldersbaserad gallring. Den lagras så länge den behövs för att kunna leverera uppdateringar och tas bort när plånboken avregistrerar kortet, när aviseringskanalen rapporterar att registreringen inte längre är giltig, eller när underliggande uppgifter raderas.

10. Verksamhetens åtkomst

Verksamheten kan i sitt eget administrationsgränssnitt se uppgifter om slutkunder i sitt eget lojalitetsprogram, till exempel e-postadress där sådan lämnats, verifieringsstatus, status för marknadsföringsval, stämpel- och inlösenhistorik samt om Kontaktbonus delats ut. En verksamhet kan inte se en annan verksamhets uppgifter.

11. Dina rättigheter och val

Du har rätt att begära tillgång till dina uppgifter (registerutdrag), rättelse, radering, begränsning av behandlingen, att invända mot behandling samt dataportabilitet där den rätten är tillämplig. Skicka begäran till stamplykontakt@gmail.com.

Begäranden hanteras manuellt av oss eller av verksamheten. Det finns i dag ingen självbetjäningsfunktion för att exportera eller ladda ner sina uppgifter. Innan uppgifter lämnas ut eller raderas gör vi en rimlig kontroll av vem som begär åtgärden, så att uppgifter inte lämnas till fel person. Vi svarar utan onödigt dröjsmål och senast inom en månad från det att begäran och identitetskontrollen är klara. Om du är slutkund hos en verksamhet vidarebefordrar vi begäran till verksamheten när det är verksamheten som bestämmer över behandlingen.

Praktiskt fungerar det så här i dag:

  • Slutkunden själv: kan återkalla sitt marknadsföringsval för e-post via kortets webbadress, som fungerar oavsett plånbok, eller via länken i det digitala kortet, samt installera om och återfå sitt kort via kortets webbadress.
  • Verksamheten: hanterar sina egna slutkunder i administrationsgränssnittet, inklusive radering av kort och kunder.
  • Manuell support: övriga begäranden, till exempel registerutdrag, rättelse, begränsning, invändning eller radering som inte kan utföras i gränssnittet, hanteras manuellt efter kontakt med oss eller med verksamheten.

Du har också rätt att klaga till Integritetsskyddsmyndigheten (IMY) om du anser att vi behandlar dina uppgifter felaktigt.

12. Cookies och lokal lagring

Stamply använder endast tekniskt nödvändig lagring i webbläsaren. Vi har inga analys- eller marknadsföringsspårare. Lokal lagring används för installation, återställning och support av slutkundens kort. Kortet visas i plånboken och stämpelhistoriken lagras hos Stamply. Kontaktbonus använder ingen egen lagring i webbläsaren. Detaljerna finns i vår separata cookieinformation.

Något oklart?

Kontakta oss så återkommer vi. Vi hör av oss så snart som möjligt.

Kontakta oss