1. Bakgrund och roller
Verksamheten bestämmer ändamål och medel för behandlingen av slutkunders uppgifter. Stamply behandlar uppgifterna på verksamhetens uppdrag i syfte att tillhandahålla tjänsten, inklusive leverans av slutkundens digitala kort till mobil plånbok och, där verksamheten där funktionen redan är aktiverad, administration av Kontaktbonus, e-postverifiering och marknadsföringsval.
Detta avtal omfattar endast den behandlingen. Stamply är däremot själv personuppgiftsansvarig för sin egen relation med verksamheten: ägar- och personalkonton, administration av abonnemang och betalning, support, säkerhet i tjänsten, skydd mot bedrägeri och missbruk för Stamplys egna ändamål samt driftstelemetri där Stamply bestämmer ändamålet. För den behandlingen agerar Stamply inte på verksamhetens instruktion, och den regleras i integritetspolicyn i stället för i detta avtal.
Stamplys behandlingsomfång enligt detta avtal är en annan fråga än den rättsliga rollen för externa tjänster i leveranskedjan. Sådana gränsdragningar är föremål för extern juridisk granskning och avgörs inte i detta avtal.
2. Behandlingens föremål
- Registrerade: slutkunder som samlar stämplar samt ägare och personal som administrerar verksamheten.
- Konto- och användaruppgifter: namn, e-post, roll och behörighet för verksamhetens användare.
- Lojalitetsdata: kortidentifierare, stämpelhistorik, inlösta belöningar och tidsstämplar.
- Kontaktuppgifter och verifieringsstatus: e-postadress samt uppgift om huruvida och när den verifierats.
- Marknadsföringsval: per kanal (i dag e-post) med status lämnat eller återkallat, tidpunkt, sammanhang och version.
- Kontaktbonus: uppgift om begärd och utdelad bonus, kanal, tidpunkt och antal bonusstämplar.
- Wallet-identifierare: passidentitet och serienummer för det digitala kortet i Apple Wallet, identifierare för kortobjektet i Google Wallet, identifierare i kortets QR-kod, identifierare som används för att generera kortets grafik, identifierare för den publika Kontaktbonuslänken samt identifierare för sidan där marknadsföringsval hanteras. Vissa av dessa länkar fungerar som varaktiga innehavarlänkar för den funktion de ger tillgång till och ska därför inte beskrivas som anonyma. Verksamhetens permanenta registreringsidentifierare hör till verksamheten och är inte en uppgift om en enskild slutkund.
- Enhets- och aviseringsidentifierare: enhetsidentifierare och aviseringstoken som plånboken lämnar när kortet registreras för uppdateringar, samt kopplingen mellan enhet och pass.
- Personalaktivitet: vilken personal som utfört en stämpling eller inlösen, tidpunkt, identifierat kundkort samt teknisk status som förhindrar dubbelräkning.
- Teknisk leveransmetadata: händelsetyp, tidpunkt, svarsstatus, svarstid, pseudonymiserad enhetsreferens samt tillstånds- och artefaktreferenser för levererade kortversioner.
- Säkerhetsderivat: kryptografiskt härledda kontrollvärden som används för att begränsa verifieringsförsök, samt ett nyckelbaserat och kortknutet kontrollvärde av e-postadressen som förhindrar att samma adress hämtar Kontaktbonus flera gånger på samma stämpelkort. Dessa värden är pseudonymiserade personuppgifter, inte anonym data.
- Support- och kontaktuppgifter: uppgifter som lämnas i kontakt med oss i supportärenden.
- Ändamål: att driva verksamhetens lojalitetsprogram, inklusive Wallet-leverans och, där funktionen är aktiverad, Kontaktbonus och administration av marknadsföringsval.
- Varaktighet: behandlingen pågår så länge verksamheten har ett konto i tjänsten. Ett abonnemang som upphör avslutar inte i sig behandlingen: uppgifterna ligger kvar tills kontot avslutas eller verksamheten begär radering, och därefter gäller de lagringstider och undantag som anges i avsnitt 10.
Kampanjutskick och separata insiktsvyer är inte aktiva moduler. Historisk data från tidigare kampanjfunktionalitet kan finnas kvar i tjänsten och behandlas endast för att bevara historik. Kampanjdata är en annan mekanism än Kontaktbonus.
3. Behandlingsaktiviteter
- Kortregistrering: ta emot slutkundens registrering via verksamhetens permanenta registrerings-QR, inklusive slutkundens val av stämpelkort när verksamheten har flera aktiva kort.
- Wallet pass provisioning: skapa slutkundens digitala kort för Apple Wallet respektive Google Wallet.
- Wallet pass signing: kryptografisk signering av passfilen så att plånboken kan verifiera dess äkthet.
- Wallet update delivery: generera och leverera uppdaterade kortversioner när stämplar eller inlösen ändras, inklusive registrering av enheter för uppdateringar.
- Push notification signalling: skicka en teknisk signal till slutkundens enhet om att ett uppdaterat kort finns. Signalen innehåller inget kortinnehåll.
- Wallet design synchronization: uppdatera kortets utseende hos plånbokstjänsterna när verksamheten ändrar design, med sammanslagning av ändringar för att begränsa antalet uppdateringar.
- Kontaktbonus: ta emot slutkundens e-postadress, skicka och kontrollera verifieringskod, registrera marknadsföringsval per kanal, dela ut bonusstämpel och spara claimhistorik så att bonusen inte kan delas ut mer än en gång per slutkund, kort och kanal.
- Marknadsföringsadministration: lagra och uppdatera lämnade och återkallade val för verksamhetens räkning, inklusive slutkundens egen återkallelse via den publika hanteringssidan.
- Staff scanner och idempotens: registrera personalens skanningsförsök så att en stämpling eller inlösen inte kan dubbleras.
- Wallet delivery telemetry: begränsad teknisk loggning av uppdateringsförsök för felsökning och leveranssäkerhet.
- Missbruksskydd: begränsa antalet verifieringsförsök och utskick med hjälp av härledda kontrollvärden.
4. Behandlingsinstruktioner
Stamply behandlar personuppgifterna endast enligt dokumenterade instruktioner från verksamheten. Dessa villkor och gränssnittets funktioner utgör de grundläggande instruktionerna. Att verksamheten aktiverar Kontaktbonus på ett stämpelkort utgör en instruktion att behandla kontaktuppgifter och marknadsföringsval för det kortet.
Verksamheten ansvarar för sin egen marknadsföring och därmed för ändamålet med marknadsföringen, den rättsliga grunden, urvalet av mottagare, marknadsföringens innehåll, den information som lämnas till mottagarna vid insamlingen, att hantera återkallelser och invändningar som kommer direkt till verksamheten samt efterlevnad av tillämplig lagstiftning om direktmarknadsföring.
Stamply tillhandahåller endast tekniska verktyg för verksamhetens räkning: insamling av marknadsföringsval, lagring av val, självbetjäning för återkallelse samt verifiering i Kontaktbonusflödet. Stamply väljer varken mottagare eller innehåll i verksamhetens marknadsföring.
5. Verksamhetens åtkomst
Verksamheten kan i administrationsgränssnittet se uppgifter om slutkunder i sitt eget lojalitetsprogram, inklusive e-postadress där sådan lämnats, verifieringsstatus, status för marknadsföringsval, lojalitetsaktivitet och utdelad Kontaktbonus. Åtkomsten är begränsad till verksamhetens egna uppgifter.
6. Godkända underbiträden
Verksamheten godkänner följande underbiträden:
- Lovable Labs Sweden AB, plattform för applikation, databas, lagring och autentisering. Biträdesavtal gäller automatiskt för Stamplys abonnemang på Business-nivå och kräver ingen separat signering. Projektets databas är placerad i Europa (Irland) och säkerhetskopior lagras i samma region.
- Plus Five Five, Inc. (Resend), leverans av utgående e-post. Leverantören agerar personuppgiftsbiträde för e-postdata, behandlar i huvudsak i USA och tillämpar EU-kommissionens standardavtalsklausuler för relevanta överföringar från EES.
Databasplattformen Supabase används som underleverantör inom Lovables egen leverantörskedja. Den tas därför inte upp som ett separat direkt underbiträde till Stamply, utan omfattas av Lovables biträdesavtal.
Byte av underbiträden meddelas i förväg med möjlighet att invända.
7. Tredjepartstjänster i leveranskedjan
Plånboks- och plattformstjänster. För att slutkundens kort ska kunna installeras, visas och uppdateras i mobil plånbok används Apple Wallet / PassKit med Apples aviseringstjänst samt Google Wallet. De tillhandahålls som plånboks- och plattformstjänster enligt respektive leverantörs egna villkor. De är inte upptagna som underbiträden ovan, och detta avtal klassificerar dem inte automatiskt som underbiträden till Stamply.
Betaltjänst. För verksamhetens abonnemang och betalning används Stripe som betaltjänst i relationen mellan Stamply och verksamheten. Slutkundernas lojalitetsdata skickas inte till betaltjänsten genom lojalitetstjänsten, och betalningsbehandlingen ligger därför utanför detta biträdesavtals omfattning.
Vilka uppgifter som lämnar Stamply framgår av integritetspolicyn. Att en tjänst används i leveranskedjan innebär inte automatiskt att den klassificeras som underbiträde.
7A. Överföringar utanför EU och EES
Applikationsdata som verksamheten och dess slutkunder ger upphov till lagras i Europa (Irland), och säkerhetskopior hålls i samma region. Plattformsleverantören kan skicka enskilda förfrågningar till AI-modeller som körs hos leverantörer i USA. Sådana överföringar hanteras enligt de mekanismer som beskrivs i leverantörens integritetspolicy, däribland EU-kommissionens standardavtalsklausuler där de är tillämpliga. Applikationsdata i projektets databas och lagring används inte för träning av AI-modeller.
För e-postleverans sker behandlingen i huvudsak i USA. Leverantören tillämpar EU-kommissionens standardavtalsklausuler för relevanta överföringar från EES och uppger dessutom deltagande i EU-US Data Privacy Framework.
För plånbokstjänsterna och betaltjänsten gäller respektive leverantörs egna villkor och överföringsmekanismer. Stamply gör inga längre gående påståenden om dessa än vad de avtalen stödjer.
8. Säkerhetsåtgärder
Stamply vidtar lämpliga tekniska och organisatoriska åtgärder, inklusive kryptering i transport (TLS), radrelaterad åtkomstkontroll i databasen (RLS), rollseparation och minsta-privilegie-princip. Aviseringstoken, passautentiseringstoken och signeringsnycklar exkluderas från loggar och telemetri. Verifieringsförsök begränsas med härledda kontrollvärden i stället för lagrade IP-adresser i klartext. Tjänstens publika token är ändamålsbegränsade och kan inte användas i varandras ställe.
9. Personuppgiftsincident
Vid en personuppgiftsincident som påverkar verksamhetens uppgifter informerar Stamply utan onödigt dröjsmål, senast inom 72 timmar från upptäckt.
10. Radering och lagringstider
Vid abonnemangets upphörande ligger verksamhetens uppgifter kvar tills kontot avslutas eller verksamheten begär radering. Radering sker manuellt efter en kontroll av vem som begär åtgärden, med undantag för uppgifter som måste sparas enligt tvingande lag. Någon automatisk radering som utlöses enbart av att ett abonnemang upphör finns inte i dag. Radering av ett kort eller en kund tar bort tillhörande lojalitets-, kontakt-, samtyckes- och bonusuppgifter.
Följande automatiska gallring är implementerad i den dagliga städningen och gäller endast angiven datatyp:
- Avslutade och utgångna verifieringsposter i Kontaktbonusflödet raderas sju dagar efter att de blivit avslutade eller utgångna.
- Personalens skanningsförsök raderas efter 90 dagar.
- Teknisk leveranstelemetri för uppdateringar av Apple Wallet-kort raderas efter sju dagar.
- Härledda kontrollvärden för försöks- och utskicksbegränsning raderas efter 24 timmar.
Wallet-registreringen för en enhet omfattas inte av någon åldersbaserad gallring. Den tas bort när plånboken avregistrerar kortet, när aviseringskanalen rapporterar att registreringen inte längre är giltig, eller när underliggande uppgifter raderas.
Uppgift om utdelad Kontaktbonus, inklusive det kortknutna kontrollvärdet för e-postidentitet, behöver sparas så länge kortet finns, eftersom den används för att säkerställa att samma bonus inte delas ut flera gånger.
11. Kontakt
Kontakta oss på stamplykontakt@gmail.com i frågor som rör detta biträdesavtal.
Något oklart?
Kontakta oss så återkommer vi. Vi hör av oss så snart som möjligt.