Personuppgiftspolicy för TryggKontakt
1. Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen är:
Aurora Ecom ABOrg.nr: [ORG.NR — fylls i före publicering]
Adress: [POSTADRESS — fylls i före publicering]
E-post: info@auroraecom.se
Webbplats: www.tryggkontakt.se
Kontaktperson: Adrian Folkeson
Vi har inte utsett ett dataskyddsombud (DPO). Vår verksamhet bedöms inte uppfylla kriterierna i artikel 37 GDPR för obligatoriskt dataskyddsombud. Vill du nå oss i dataskyddsfrågor skickar du e-post till info@auroraecom.se.
2. Vad TryggKontakt är och vad vi gör med dina uppgifter
TryggKontakt är en kommunikationsyta för familjer, personliga assistenter, skolpersonal och samordnare som tillsammans stöttar en person med kognitiv funktionsnedsättning. Du och de andra i kretsen delar korta uppdateringar om vardagen, ett gemensamt schema, och påminnelser.
Vi behandlar dina personuppgifter för att:
- du ska kunna logga in på ditt konto
- du ska kunna skapa, läsa och dela uppdateringar inom din krets
- du ska kunna bjuda in andra till kretsen och hantera medlemskap
- du ska kunna exportera dina egna uppgifter och radera ditt konto
- vi ska kunna skicka transaktionsmejl (inbjudningslänkar och inloggningslänkar)
Vi använder inte dina uppgifter för marknadsföring, profilering, tredjepartsanalys eller försäljning. Vi tränar inga AI-modeller på ditt innehåll.
3. Vilka uppgifter vi behandlar
Identitets- och kontaktuppgifter
- Namn (visningsnamn)
- Profilbild (om du laddar upp en)
- E-postadress (används för inloggning)
- Telefonnummer (frivilligt, syns för övriga kretsmedlemmar)
Autentiseringsuppgifter
- Magic-link-token för engångsinloggning
- Sessionskakor som håller dig inloggad
- Tidsstämplar för senaste inloggning
Innehåll du själv skapar i kretsen
- Dagliga uppdateringar: korta texter om hur det går — sömn, måltider, humör, energi, samt en valfri fritext
- Snabbnoteringar: korta fritextanteckningar
- Schemaposter: aktiviteter med tid, titel och eventuella anteckningar
- Påminnelser: korta titlar med tidpunkt
- Inbjudningar: e-postadressen till personer du bjuder in
Information om personen i kretsens centrum
Den person som kretsen är till för (ofta ett barn eller en vuxen familjemedlem) förekommer i:
- Namn (visningsnamn)
- Eventuellt födelsedatum, om du lägger till det
- Innehållet i dagliga uppdateringar och anteckningar handlar i praktiken oftast om denna person
Se även avsnitt 4 om hälsorelaterad information.
Tekniska uppgifter
- Inställningar: standardsynlighet för dina uppdateringar (alla i kretsen / bara anhöriga) och vald textstorlek
- Medlemsroll i kretsen (anhörig, personal, skola, samordnare) och giltighetstid för medlemskapet
- Åtkomstloggar (när byggt — i dag enbart vid behov för felsökning)
4. Hälsorelaterad information (Art 9)
Innehållet i en daglig uppdatering kan röra hälsa: sömn, måltider, humör och energi hos personen i kretsens centrum. Sådana uppgifter räknas som särskilda kategorier av personuppgifter enligt artikel 9 GDPR.
Den rättsliga grunden för att behandla dessa uppgifter är uttryckligt samtycke enligt artikel 9.2.a GDPR. Samtycket inhämtas från personen själv eller från företrädare (vårdnadshavare eller god man) vid den tidpunkt då kretsen skapas eller en medlem läggs till.
Du kan när som helst återkalla samtycket. Återkallandet påverkar inte behandling som redan skett. Hur du återkallar: se avsnitt 11.
5. Rättslig grund för behandlingen
| Behandling | Rättslig grund |
|---|---|
| Skapa och driva ditt konto | Avtal (Art 6.1.b) |
| Skicka magic-link och inbjudningar | Avtal (Art 6.1.b) |
| Innehåll i dagliga uppdateringar | Samtycke (Art 6.1.a) |
| Hälsorelaterat innehåll om personen i kretsens centrum | Uttryckligt samtycke (Art 9.2.a) |
| Säkerhetsloggar och felsökning | Berättigat intresse (Art 6.1.f) |
6. Vilka som tar del av uppgifterna
Inom kretsen
Andra medlemmar i din krets ser de uppdateringar som du skriver. Du bestämmer per uppdatering om den ska vara synlig för alla i kretsen eller bara anhöriga. Avsändaren ser alltid sina egna uppdateringar.
Personal, skola och samordnare ser inte uppdateringar markerade som “bara anhöriga”.
Underbiträden (subprocessors)
Vi anlitar följande tjänsteleverantörer:
| Underbiträde | Ändamål | Plats |
|---|---|---|
| Supabase Inc. | Databas, autentisering, lagring | EU (Frankfurt, eu-central-1) |
| Vercel Inc. | Applikationshosting | EU (Frankfurt, fra1) |
| Resend Inc. | Transaktionsmejl (inbjudningar och magic-link) | USA — se avsnitt 8 |
Vi har personuppgiftsbiträdesavtal (DPA) med samtliga underbiträden.
Andra mottagare
Vi delar inte personuppgifter med någon annan part. Vi använder inga reklamnätverk, analystjänster eller spårningspixlar. Vi säljer aldrig data vidare.
Om vi blir skyldiga att lämna ut uppgifter enligt svensk lag (t.ex. till polis eller domstol) gör vi det enbart efter formellt föreläggande.
7. Lagring och radering
| Datatyp | Lagringstid |
|---|---|
| Aktiva konton och tillhörande innehåll | Så länge du är aktiv medlem i en krets |
| Konton som raderas via “Ta bort mitt konto” | Raderas omedelbart i produktion. Backuper rensas inom 30 dagar. |
| Inbjudningar som inte accepterats | 7 dagar (då löper de ut automatiskt) |
| Magic-link-token | Engångsbruk; löper ut enligt Supabase-standard, max 24 timmar |
| Inloggningssessioner | Tills du loggar ut eller sessionen löper ut |
| Backuper | 30 dagar rullande, hanterat av Supabase |
| Felsökningsloggar | 14 dagar |
När ett medlemskap avslutas (en personal eller samordnare lämnar kretsen) tappar personen omedelbart läsåtkomst till kretsens data, men det innehåll de tidigare skrivit ligger kvar i kretsens historik. Detta är för att övriga medlemmar ska kunna gå tillbaka i journalen.
8. Överföringar utanför EU/EES
Vår databas, autentisering och applikationshosting drivs i Tyskland (Frankfurt). All data du skriver in lagras inom EU.
Vår leverantör av transaktionsmejl, Resend Inc., har infrastruktur i USA. När vi skickar en inbjudan eller en inloggningslänk passerar e-postadressen och själva e-postinnehållet Resends servrar.
Överföringen sker med stöd av standardavtalsklausuler (SCC, Standard Contractual Clauses) enligt artikel 46 GDPR, kombinerat med tekniska skyddsåtgärder (TLS i transit).
9. Säkerhet
Vi använder:
- TLS 1.3 för all dataöverföring mellan dig och våra system
- Kryptering i vila (AES-256) på databasen
- Row-Level Security (RLS) i databasen — åtkomst till varje enskild rad styrs av regler i databasen, inte av appen. Det innebär att en buggig klient inte kan kringgå behörigheterna.
- Rollbaserad behörighet på varje krets
- Tidsbegränsade medlemskap — när en medlem avslutas tappas åtkomsten omedelbart
- Magic-link-inloggning (inga lösenord)
- EU-baserad hosting i Frankfurt
10. Cookies
TryggKontakt använder endast funktionella kakor:
| Kaka | Syfte | Varaktighet |
|---|---|---|
sb-* | Håller dig inloggad efter magic-link | Tills du loggar ut eller sessionen löper ut |
tk-text-size | Sparar din valda textstorlek | 1 år |
Vi använder inga tredjepartskakor, inga spårningsskript, inga analyspixlar och ingen reklam. Vi behöver därför inte visa någon kaksamtycke-banner eftersom samtliga kakor är nödvändiga för tjänsten respektive baseras på en uttrycklig användarinställning.
11. Dina rättigheter
Som registrerad har du rätt att:
- Få tillgång till dina uppgifter (Art 15). Du laddar själv ner alla uppgifter du har skapat via Inställningar → Exportera all min data i appen. Filen är i JSON-format.
- Rätta felaktiga uppgifter (Art 16). Du redigerar din profil och dina uppdateringar direkt i appen. Vid behov kan du skriva till info@auroraecom.se.
- Radera dina uppgifter (Art 17). Du raderar själv hela ditt konto via Inställningar → Ta bort mitt konto. Allt innehåll du skapat tas bort i produktionsdatabasen omedelbart.
- Begränsa behandlingen (Art 18). Kontakta info@auroraecom.se.
- Få ut dina uppgifter i ett portabelt format (Art 20). Använd exportfunktionen (samma som under “tillgång”).
- Invända mot behandling (Art 21). Kontakta info@auroraecom.se.
- Återkalla samtycke (Art 7). Du kan när som helst återkalla ditt samtycke genom att radera kontot eller genom att kontakta oss. Återkallande påverkar inte behandling som redan skett.
Vi svarar på begäranden inom 30 dagar.
12. Klagomål till Integritetsskyddsmyndigheten
Anser du att vi behandlar dina uppgifter felaktigt har du rätt att lämna klagomål till tillsynsmyndigheten:
Integritetsskyddsmyndigheten (IMY)E-post: imy@imy.se
Postadress: Box 8114, 104 20 Stockholm
Webbplats: www.imy.se
13. Automatiserat beslutsfattande och profilering
TryggKontakt utför inget automatiserat beslutsfattande som ger juridisk verkan eller på annat sätt påverkar dig på liknande betydande sätt enligt artikel 22 GDPR. Vi profilerar dig inte.
14. Ändringar i policyn
Vi kan komma att uppdatera denna policy. Vid väsentliga ändringar informerar vi via e-post och/eller en notis i appen innan ändringen träder i kraft. Tidigare versioner finns i ändringsloggen nedan och i Git-historiken för www.tryggkontakt.se.
15. Ändringslogg
- 1.0-utkast (2026-06-15) — Första utkastet. Skickas för juridisk granskning innan publicering.