Integritetspolicy
Gäller från 2026-06-14.
Denna integritetspolicy beskriver hur Livsmedelskontrollen AB, org.nr anges i kundavtal, behandlar personuppgifter i samband med tillhandahållandet av Livsmedelskontrollens plattform för livsmedelskontroll, butiksdrift, dokumentation och integrationsstöd ("Tjänsten").
1. Personuppgiftsansvarig
Livsmedelskontrollen AB är personuppgiftsansvarig för behandlingen av personuppgifter som rör besökare på vår webbplats, leads, kontaktpersoner hos kunder, och våra egna anställda.
För personuppgifter som våra kunder (livsmedelsverksamheter) lägger in i Tjänsten om sina egna anställda och kontakter är Livsmedelskontrollen AB personuppgiftsbiträde och kunden är personuppgiftsansvarig. Behandlingen i den rollen regleras i personuppgiftsbiträdesavtalet (DPA).
Kontakt i dataskyddsfrågor: support@livsmedelskontrollen.se
2. Kategorier av personuppgifter
Inom Tjänsten behandlas följande kategorier av personuppgifter om kundens användare:
- Identifierare: användar-ID, e-postadress, namn (visningsnamn).
- Kontaktuppgifter: telefonnummer (om angivet).
- Tekniska uppgifter: IP-adress, sessions-id, enhets- och webbläsarinformation.
- Audit-händelser: tidsstämplade händelser om vilka åtgärder en användare har utfört i systemet (t.ex. slutförda flöden, registrerade avvikelser, godkända procedurer), inklusive användar-ID som signatur.
- Foton: bilder uppladdade av användare som dokumentation till kontroller (kan vara personuppgift om person syns i bild).
Inga särskilda kategorier av personuppgifter (artikel 9 GDPR) eller uppgifter om lagöverträdelser behandlas regelmässigt. Vid incidenthantering kan dock uppgifter om misstänkta sjukdomsfall kortvarigt behandlas; sådana behandlingar dokumenteras separat.
Inga personuppgifter om barn under 13 år behandlas i Tjänsten.
3. Ändamål och rättslig grund
| Kategori | Ändamål | Rättslig grund |
|---|---|---|
| Identifierare, kontaktuppgifter | Tillhandahållande av Tjänsten, autentisering, kontakt med användare | Avtal (art. 6.1.b GDPR) |
| Tekniska uppgifter (IP, session) | Säkerhet, åtkomstkontroll, missbruksskydd | Berättigat intresse (art. 6.1.f) — att skydda Tjänsten och dess användare |
| Audit-händelser | Spårbarhet enligt egenkontrollskrav, myndighetsrapportering | Rättslig förpliktelse (art. 6.1.c) — livsmedelslagen, 852/2004 |
| Foton som dokumentation | Bevis vid egenkontroll, myndighetsgranskning | Rättslig förpliktelse (art. 6.1.c) |
| Felsökningsloggar | Drift, säkerhet, prestanda | Berättigat intresse (art. 6.1.f) |
| Fakturering, redovisning | Bokföring och betalning | Avtal samt rättslig förpliktelse (bokföringslagen) |
4. Mottagare av personuppgifter
Personuppgifter delas med följande kategorier av mottagare i egenskap av personuppgiftsbiträden:
- Supabase Inc. (databas, autentisering, lagring) — EU (eu-north-1).
- Vercel Inc. (hosting av applikation) — EU-region.
- Sentry (felövervakning) — EU-region.
- Resend (e-postutskick) — EU.
- Trigger.dev (bakgrundsjobb, schemaläggning) — EU.
- Upstash (rate limiting, caching) — EU.
Aktuell, fullständig lista över underbiträden finns på sidan Underbiträden.
Personuppgifter kan även lämnas ut till behöriga myndigheter (kommunal livsmedelsinspektion, Livsmedelsverket, polis, domstol) när vi är skyldiga enligt lag.
Vi överför inte personuppgifter till tredje land utanför EU/EES. Om sådan överföring i framtiden skulle bli nödvändig sker den endast med stöd av adekvat skyddsnivå (artikel 45 GDPR) eller standardavtalsklausuler (artikel 46 GDPR), och du informeras innan överföringen inleds.
5. Lagringstid
| Kategori | Lagringstid |
|---|---|
| Audit-händelser (events, daily_seals) | 10 år från registrering, i enlighet med Livsmedelsverkets krav på dokumentation av egenkontroll |
| Kontaktuppgifter, profil | Under avtalstiden + 3 år efter avslutat avtal (preskriptionstid) |
| Tekniska loggar, IP-adresser | 12 månader |
| Bokföringsmaterial (faktura, transaktioner) | 7 år enligt bokföringslagen |
| Foton kopplade till kontroller | 10 år (samma retention som audit-händelser de hör till) |
| Sessions-cookies | Tills sessionen avslutas |
Efter retentiontiden raderas eller anonymiseras personuppgifterna.
6. Den registrerades rättigheter
Som registrerad har du rätt enligt GDPR att:
- Få information om vår behandling (art. 13–14).
- Få tillgång till en kopia av dina personuppgifter (art. 15).
- Få rättelse av felaktiga uppgifter (art. 16).
- Få radering ("rätten att bli bortglömd"), när rättslig grund för behandlingen upphör (art. 17).
- Begära begränsning av behandlingen (art. 18).
- Få ut dina uppgifter i ett maskinläsbart format (dataportabilitet, art. 20).
- Invända mot behandling som sker med stöd av berättigat intresse (art. 21).
- Inte bli föremål för uteslutande automatiserat beslutsfattande inklusive profilering (art. 22).
I Tjänsten kan du själv begära export av dina personuppgifter och radering av ditt konto under Inställningar > Mitt konto. Förfrågningar besvaras inom 30 dagar.
7. Klagomål
Du har alltid rätt att lämna in klagomål till tillsynsmyndigheten Integritetsskyddsmyndigheten (IMY):
Integritetsskyddsmyndigheten Box 8114 104 20 Stockholm imy@imy.se +46 8 657 61 00
8. Säkerhet
Vi vidtar tekniska och organisatoriska skyddsåtgärder enligt artikel 32 GDPR, inklusive kryptering i transit (TLS 1.2+), kryptering vid lagring, åtkomstkontroll baserad på roller, audit-loggning, hash-kedjad händelselogg med HMAC, periodisk backup, MFA för administratörsåtkomst och separata miljöer för produktion och test.
9. Kontakt
Frågor om denna policy eller dina rättigheter:
Livsmedelskontrollen AB Org.nr: anges i kundavtal E-post: support@livsmedelskontrollen.se