Privatlivspolitik
Senest opdateret: 24. september 2026 · Version 2.1
Organisationer og medlemmer. Kort fortalt: Denne privatlivspolitik er et separat dokument i forhold til idbuddys vilkår og betingelser (tilgængelige på idbuddy.io/terms), som regulerer organisationers brug af platformen. Politikken udgives på engelsk, svensk, dansk og fransk; ved uoverensstemmelser mellem sprogversionerne har den engelske version forrang i det omfang, gældende ret tillader det.
Dine data, din kontrol
Vi er bygget omkring medlemskaber, ikke omkring at sælge din opmærksomhed. Her er, i klart sprog, hvad vi indsamler, hvorfor og hvordan du beholder kontrollen. Den fulde juridiske tekst følger lige efter resuméet.
Kort og godt
Vi følger EU's persondataforordning (GDPR) og den svenske databeskyttelseslov. Her er, hvad det faktisk betyder for dig som medlem eller administrator.
- Vi sælger aldrig dine persondata. Dine data deles eller sælges aldrig med annoncenetværk, dataformidlere eller marketingpartnere. Punktum.
- Dine data tilhører dig. Du kan eksportere, rette eller slette dine data. Vi svarer inden 30 dage, gratis.
- Vi indsamler kun det nødvendige. Navn, e-mail, medlemsstatus, de interaktioner, tjenesten registrerer, og, kun hvis du selv vælger at tilføje den, din fødselsdato. Et telefonnummer eller en yderligere e-mailadresse er der kun, hvis du tilføjer det, og hver organisation får kun det, du vælger til den. Postadresser og lignende indgår slet ikke i en medlemsprofil.
- To roller, samme beskyttelse. Nogle gange er vi dataansvarlig, andre gange databehandler for din organisation. Beskyttelsen er den samme, og vi forklarer forskellen klart.
- Dine medlemsdata forbliver i EU/EØS. Vores database, fillagring og planlagte job kører i en EU-region. En kort, navngivet liste over leverandører behandler enkelte data andre steder, og afsnit 11 fortæller dig præcis, hvilke det er, og på hvilket retsgrundlag.
- Ingen reklamer, ingen profilering, ingen reklame-SDK'er. Vi måler kun, hvordan sitet bruges, hvis du accepterer det, og vi kontrollerer logins for automatiseret misbrug. Afsnit 17 oplister hver cookie og hver tredjepart, din browser kontakter.
- Krypteret i transit og i hvile. TLS for al trafik, kryptering i hvile, adgang efter mindste privilegium og logning af administrativ adgang.
- Menneskelig kontakt, og retten til at klage. Skriv til info (at) idbuddy.io. Du har altid ret til at klage til den svenske tilsynsmyndighed (IMY), hvis vi ikke når en løsning.
Hvilke dele der handler om dig
Organisationer og medlemmer. Kort fortalt: En medlem og en organisation får forskellige oplysninger her. Dette afsnit siger hvilke.
To slags læsere bruger denne politik, og det, der gælder dem, er ikke det samme.
Har du et medlemskab i appen, er du medlem. Det, vi har om dig, er din konto i afsnit 5.1, dine medlemskaber i 5.2, hvad du har gjort med dem i 5.3, og hvor en begivenhed fandt sted i 5.4. Afsnit 6 siger, hvor hver af disse ligger, afsnit 10 hvor længe de bliver, og afsnit 14 hvad du kan kræve. Din egen konto svarer vi for; alt inde i en organisations arbejdsområde tilhører den organisation, hvilket afsnit 4 forklarer, og hvilket afgør, hvem du henvender dig til. Medlemsappen har sine egne vilkår på idbuddy.io/member-terms.
Driver du en organisation på idbuddy, er du og de administratorer, du udpeger, kunde. Det, vi har om dig, er den konto, hver administrator logger ind med, i afsnit 5.1, det, du sendte os, da du henvendte dig, i 5.5, og registreringen af brugen af konsollen i 5.6. Din aftale med os er vilkårene og betingelserne, og databehandleraftalen regulerer, hvad vi gør med dine medlemmers oplysninger efter dine instrukser.
Dine medlemmer svarer vi ikke for på dine vegne. Over for dem er du dataansvarlig, og vi er databehandler, så afsnit 4 og databehandleraftalen fastlægger, hvad det pålægger dig.
1. Indledning og omfang
Organisationer og medlemmer. Kort fortalt: Hvem vi er, hvad politikken dækker, og hvilke love vi følger.
Denne politik forklarer, hvordan Byte Buddies AB (CVR-lignende ID 559491-4979), herefter «idbuddy», «vi» eller «os», indsamler, bruger, deler og beskytter persondata, når du besøger idbuddy.io eller bruger tjenesterne hostet på app.idbuddy.io (medlemsapp) og admin.idbuddy.io (administratorværktøj). Den dækker også ops.idbuddy.io, den interne konsol, som vores eget personale bruger til at drive platformen.
Politikken gælder også, når en organisation, der bruger idbuddy, tilføjer dig som medlem. For medlemsforholdet er organisationen den primære dataansvarlige, og vi handler som deres databehandler. Afsnit 4 uddyber de to roller.
Vi overholder forordning (EU) 2016/679 («GDPR»), den svenske databeskyttelseslov (2018:218), loven om elektronisk kommunikation (2022:482) og anden gældende databeskyttelseslovgivning.
For organisationer, der bruger idbuddy, reguleres behandlingen af deres medlemmers persondata desuden af afsnit 8 i vilkårene og betingelserne (idbuddy.io/terms) og af databehandleraftalen (DPA).
2. Definitioner
Organisationer og medlemmer. Kort fortalt: GDPR-begreberne, der bruges i politikken, samlet ét sted.
Følgende begreber har de betydninger, der er fastsat i GDPR artikel 4:
- Persondata: enhver oplysning om en identificeret eller identificerbar fysisk person.
- Behandling: enhver operation eller række operationer udført på persondata (indsamling, opbevaring, ændring, opslag, sletning osv.).
- Dataansvarlig: den enhed, der alene eller sammen med andre afgør formålene med og midlerne til behandlingen.
- Databehandler: den enhed, der behandler persondata på den dataansvarliges vegne.
- Underdatabehandler: en part, vi engagerer til at behandle data på vores vegne (f.eks. cloud-hosting).
- Tredjeland: et land uden for EU/EØS.
- Den registrerede («du»): den fysiske person, hvis persondata behandles.
- Særlige kategorier: følsomme data efter GDPR artikel 9 (helbred, etnisk oprindelse, religion, seksuel orientering osv.).
3. Dataansvarlig og databeskyttelsesrådgiver
Organisationer og medlemmer. Kort fortalt: Byte Buddies AB er ansvarlig; vores privatlivsteam svarer på info (at) idbuddy.io.
Byte Buddies AB er dataansvarlig for den behandling, der er beskrevet i denne politik, når vi selv fastlægger formål og midler. Vores kontaktoplysninger fremgår af afsnittet «Kontakt og klager» nederst i politikken.
Vi har på nuværende tidspunkt ikke udpeget en formel databeskyttelsesrådgiver (DPO) efter GDPR artikel 37. Privatlivsspørgsmål, herunder anmodninger om at udøve dine rettigheder, håndteres af vores privatlivsteam og kan sendes til info (at) idbuddy.io. Vi forpligter os til at udpege en DPO og opdatere denne politik tilsvarende, hvis og når det bliver påkrævet.
4. Vores to roller: dataansvarlig og databehandler
Organisationer og medlemmer. Kort fortalt: For din egen konto er vi dataansvarlige; for dit medlemskab i en organisation handler vi kun efter organisationens instrukser.
idbuddy opererer i to forskellige databeskyttelsesroller afhængigt af konteksten:
- Dataansvarlig: når du opretter din egen konto direkte hos os, browser på vores hjemmesider, kontakter vores support eller modtager markedsføring direkte fra os.
- Databehandler: når du er medlem af en organisation, der bruger idbuddy som værktøj. Organisationen fastlægger så formålene og midlerne; vi behandler data på deres vegne under en databehandleraftale (GDPR artikel 28).
I databehandlerrollen følger vi organisationens dokumenterede instrukser og informerer dig om behandlingen gennem dem. Forespørgsler om sådanne medlemskaber rettes primært til organisationen. Vi videresender anmodninger uden unødig forsinkelse, hvor det kræves, og bistår organisationen i det omfang, artikel 28(3)(e) kræver.
5. Hvilke persondata vi behandler
Organisationer og medlemmer. Kort fortalt: En medlemsprofil er et navn, en e-mailadresse, et billede og, hvis du vælger at tilføje den, din fødselsdato. Alt andet er en registrering af noget, du har gjort.
Vi behandler kun de persondata, der er nødvendige for det relevante formål, og anvender princippet om dataminimering efter GDPR artikel 5(1)(c). Afhængigt af din rolle kan følgende kategorier være relevante.
5.1 Kontodata
Dit for- og efternavn, din e-mailadresse og, hvis du uploader et, et profilbillede. Din adgangskode opbevares hos vores autentificeringsleverandør som en saltet hash og er aldrig synlig for os. Hvis du logger ind med Google i stedet for med en adgangskode, gemmer vi også de identitetsoplysninger, Google returnerer til os om din konto, for eksempel den identifikator, Google bruger for dig, og om Google har verificeret din adresse.
Du kan tilføje en fødselsdato. Den er valgfri: du bestemmer selv, om du angiver den, og den findes, så en organisation, du deler den med, kan give dig et fødselsdagstilbud. Under Hvad du deler i dine profilindstillinger vælger du, hvilke af dine organisationer der ser den, medmindre en organisation kræver den som betingelse for medlemskabet, og du kan til enhver tid fjerne den fra din profil. Du kan også tilføje flere e-mailadresser, hver bekræftet via et link, vi mailer til den, før den tæller, og telefonnumre, og vælge pr. organisation, hvilken adresse og hvilket nummer den må bruge. Der er ingen postadresse og ingen fritekstnote på en medlemsprofil: disse felter findes ikke i platformen, og en organisation kan ikke tilføje dem.
5.2 Medlemskabsdata
Hvilke organisationer du er medlem af, det visningsnavn, organisationen kender dig under, din rolle i organisationen og datoen for din tilmelding. Dit digitale medlemskort og den QR-kode, det viser. Hvor en organisation opkræver et medlemskontingent, den registrering, organisationen fører på dit medlemskab: beløbet, valutaen, den periode, det dækker, og om betalingen lykkedes. For hvert medlemskab også hvilke af dit navn, din e-mailadresse og din fødselsdato du har valgt at dele med organisationen, hvilke af dem den kræver, og hvilken af dine e-mailadresser og hvilket af dine telefonnumre, om nogen, den må bruge.
5.3 Interaktionsdata
Det, tjenesten registrerer, når du bruger den. Hver gang din QR-kode scannes, registrerer vi, hvem der scannede den, for hvilken organisation, hvornår, om koden var gyldig, hvad scanningen gjaldt, og hvad udfaldet var. For at den administrator, der scanner, kan se, hvem der står foran vedkommende, gemmer vi også en kopi af dit navn, som det så ud i det øjeblik. Dine stempelkort og hvert enkelt stempel. Tilbud, du har indløst. Hvilke arrangementer du har deltaget i, uanset om en administrator registrerede det ved at scanne dig i døren eller føjede dig til listen manuelt. Nyhedsbreve, en organisation har sat i kø og sendt til dig, og, hvis du har afmeldt et af dem, at du gjorde det, og hvornår. Hvert medlemskab bærer også en tilfældig identifikator, der kun findes inde i det afmeldingslink, så et tryk på det siger, hvilket medlemskab du mente, uden at du skal logge ind. Én gang om måneden, så vi kan fakturere organisationen, gemmer vi også en optælling af, hvor mange af disse ting du foretog der, og i hvilken måned.
5.4 Data om arrangementer og steder
Hvis du administrerer en organisation, indeholder de arrangementer, du opretter, et stednavn, en gadeadresse og kortkoordinater. Når du indtaster en adresse, slår vi den op via en geokodningstjeneste fra tredjepart, så kortet kan vise det rigtige sted. Afsnit 11 navngiver tjenesten.
5.5 Data, du sender, når du kontakter os
Hvis du ansøger om, at jeres organisation bliver oprettet, via formularen på idbuddy.io/get-started, indsamler formularen dit navn, din stilling, din e-mailadresse, dit telefonnummer, din organisations adresse, dens faktureringsoplysninger herunder et bankgiro- eller bankkontonummer, hvor du angiver et, og den plan du valgte. Det, du sender, gemmes i platformen som en ansøgning, der findes, før jeres organisation gør det. Vores medarbejdere læser den for at afgøre, om vi kan oprette jer, og vi svarer til den adresse, du gav, enten for at sige at organisationen er klar, eller for at sige hvad vi stadig mangler fra dig. Afsnit 10 angiver en periode for en ansøgning, uanset hvilken vej den går.
Alt, hvad du skriver til info (at) idbuddy.io eller contact (at) idbuddy.io, er noget andet: det ligger i almindelig virksomhedsmail og ikke i platformen, og vi opbevarer korrespondancen.
Vi driver ingen chattjeneste, vi optager ikke opkald, og vi har ikke noget helpdesk-system.
5.6 Tekniske data
Vi gemmer ikke IP-adresser, enheds-ID'er eller browserfingeraftryk i vores egen database. Vores leverandører af hosting, database og botbeskyttelse behandler til gengæld tekniske data af den art for at levere sitet, holde det tilgængeligt og blokere automatiseret misbrug; afsnit 11 navngiver dem, og afsnit 17 forklarer, hvad der kører i din browser.
5.7 Faktureringsoplysninger for en organisation
En organisation på en plan, der koster, giver os det, fakturering kræver. Fire af delene er påkrævede: juridisk navn, adresse samt navn og e-mailadresse på den person, fakturaen går til. Resten bliver der spurgt om, og de må stå tomme: organisationsnummer og momsnummer, den persons telefonnummer, bankgironummer, bankkontonummer eller IBAN og BIC, og en fakturareference med egen ordlyd, som er et fritekstfelt og trykkes på fakturaen. Vi gemmer også en note om hver ændring af de oplysninger og af den valgte plan: hvem der foretog den, og hvornår. For oplysningerne selv gemmer vi kun, hvilke felter der ændrede sig, aldrig værdien før eller efter. For et skift af plan gemmer vi også planen på hver side af skiftet, fordi et tal på en faktura skal kunne forklares. En organisation, der bliver på gratisniveauet, bliver aldrig spurgt om noget af dette.
6. Hvor dine data opbevares, og hvorfor
Organisationer og medlemmer. Kort fortalt: Én EU-database rummer næsten alt. Dette afsnit navngiver hvert andet sted, en del af dine data havner, og hvad de laver der.
GDPR artikel 13(1) kræver, at vi oplyser dig om, hvem der modtager dine data. Vi mener, at du også bør kunne se, hvor de fysisk ligger, så her er kortet.
- Vores database, i en EU-region hos Supabase. Det er det autoritative register: konti, herunder en fødselsdato, hvor du har tilføjet en, medlemskaber, medlemskort, stempelkort, tilbud, indløste tilbud, arrangementer, invitationer, scanningshistorik, ansøgninger fra organisationer, der vil oprettes, køen af nyhedsbreve, der skal sendes, og faktureringsoplysningerne for organisationer på en plan, der koster. Den findes, fordi tjenesten ikke kan fungere uden den, og den ligger i EU, fordi det er der, vores medlemmer er.
- Fillagring, i samme EU-region hos Supabase. Profilbilleder, organisationslogoer og de billeder, organisationer uploader til deres medlemssider, arrangementer og tilbud. Gemt, så apps kan vise dem.
- Vores leverandør af e-mailudsendelse, Resend. Hver besked, platformen sender, passerer gennem den: login-links, nulstilling af adgangskoder, invitationer, svar til en organisation, der har ansøgt om at blive oprettet, og organisationers nyhedsbreve. Den modtager modtagerens adresse, navnet og svaradressen på den organisation, der sender, emnet og beskedens indhold, og den fører leveringslogs. Resend er en amerikansk virksomhed; se afsnit 12.
- Vores applikationshost, Vercel. De fire idbuddy-websites kører der. Vercel behandler de tekniske data, som det indebærer at besvare en webanmodning, og leverer også den brugsmåling og den botbeskyttelse ved login, der er beskrevet i afsnit 17. Vercel er en amerikansk virksomhed; se afsnit 12.
- Google, kun hvis du vælger det. Trykker du på «Fortsæt med Google», sendes du til Google for at logge ind, og Google oplyser til gengæld din e-mailadresse og grundlæggende kontooplysninger til os. Bruger du en adgangskode i stedet, modtager Google ingenting.
- OpenStreetMap, til kort i administratorværktøjet. Når en administrator indtaster en arrangementsadresse eller åbner arrangementskortet, hentes adresseteksten og kortudsnittet fra OpenStreetMaps servere. Medlemmer er ikke berørt; det sker kun i administratorværktøjet.
- Vores egen mailboks. Korrespondance med info (at) idbuddy.io og contact (at) idbuddy.io ligger i almindelig virksomhedsmail og ikke i databasen ovenfor.
- Krypterede backups af databasen, opbevaret hos Supabase i samme region og overskrevet i en løbende cyklus.
Vi kopierer ikke dine persondata til noget analyselager, nogen kundedataplatform, noget annoncesystem eller nogen dataformidler, og vi bruger dem ikke til at træne maskinlæringsmodeller.
7. Hvor vi får data fra
Organisationer og medlemmer. Kort fortalt: Dine data kommer fra dig, fra din organisation og fra den måde, du bruger tjenesten på.
GDPR artikel 14(2)(f) kræver, at vi er transparente om kilderne til persondata. Vi indsamler data fra følgende kilder:
- Direkte fra dig: når du opretter en konto, opdaterer din profil, ændrer indstillinger eller kontakter os.
- Direkte fra dig, før du har nogen konto: når du ansøger om, at jeres organisation bliver oprettet, via formularen på idbuddy.io/get-started.
- Fra organisationer, der bruger idbuddy: når en organisation inviterer dig til at blive medlem. Vi behandler disse data i databehandlerrollen. En invitation registrerer din e-mailadresse, før du har nogen konto hos os, og afsnit 10 angiver, hvor længe vi opbevarer den.
- Fra din identitetsudbyder: hvis du logger ind med Google, det navn, den e-mailadresse og det profilbillede, Google returnerer til os.
- Automatisk gennem brug: din interaktionshistorik genereres, mens du bruger tjenesten, og vores leverandører genererer tekniske data som beskrevet i afsnit 5.6.
8. Formål og retsgrundlag
Organisationer og medlemmer. Kort fortalt: Hvert formål har et angivet retsgrundlag; markedsføring fra os kræver altid dit samtykke.
Vi behandler dine data til følgende formål på de retsgrundlag, der er angivet pr. GDPR artikel 6(1). Når behandlingen hviler på legitim interesse (artikel 6(1)(f)), foretager vi altid en dokumenteret interesseafvejning, der viser, at vores legitime interesse ikke tilsidesættes af dine interesser, rettigheder og friheder, og du kan altid gøre indsigelse (se afsnit 16).
- Levere og vedligeholde tjenesten (konto, login, medlemskort, check-ins): kontrakt, art. 6(1)(b).
- Sende systemmeddelelser om din konto (login-links, nulstilling af adgangskode, ændringsbeskeder, sikkerhedsadvarsler): kontrakt, art. 6(1)(b).
- Sende nyhedsbreve og markedsføring fra idbuddy: samtykke, art. 6(1)(a). Du kan til enhver tid trække dit samtykke tilbage, fra dine kommunikationsindstillinger i appen eller via afmeldingslinket i hver markedsførings-e-mail, og vi efterlever det med det samme.
- Sende nyhedsbreve og tilbud fra din organisation: organisationen fastlægger retsgrundlaget for sine egne udsendelser, og vi handler efter dens instrukser som databehandler. I begge tilfælde kan du stoppe dem, fra dine kommunikationsindstillinger eller via afmeldingslinket i beskeden.
- Håndtere support og serviceforespørgsler: kontrakt eller legitim interesse, art. 6(1)(b) og (f).
- Træffe afgørelse om en ansøgning og bygge organisationen ud fra det, den siger, hvis vi godkender den: foranstaltninger på din egen anmodning, før nogen kontrakt findes, art. 6(1)(b). At bevare oplysning om, hvad der blev besluttet og hvornår, hviler på legitim interesse, art. 6(1)(f).
- Forhindre svig, misbrug og sikkerhedshændelser, herunder automatiserede kontroller ved login og kontooprettelse: legitim interesse, art. 6(1)(f). Vores interesse er at beskytte dig og tjenesten. Afsnit 18 forklarer denne kontrol, og hvordan du får en afgørelse efterprøvet.
- Måle, hvordan vores websites bruges, så vi kan forbedre dem: samtykke, art. 6(1)(a), udelukkende på aggregeret niveau. Afsnit 17 forklarer, hvad der indsamles, og intet måles, medmindre du siger ja.
- Forbedre og udvikle tjenesten via aggregerede statistikker og fejlsøgning: legitim interesse, art. 6(1)(f), med pseudonymisering hvor muligt.
- Overholde lovkrav (bogføring, skat, svar til myndigheder): retlig forpligtelse, art. 6(1)(c). Svensk bogføringslov (1999:1078) m.fl.
- Imødegå retskrav og fastslå eller forsvare vores rettigheder: legitim interesse, art. 6(1)(f).
- Markedsføring af idbuddy over for admins hos eksisterende organisationer (B2B): legitim interesse, art. 6(1)(f), med ret til at gøre indsigelse.
- At beregne, hvad en organisation skylder os, og at kunne vise den en specifikation af en tidligere faktura: legitim interesse, art. 6, stk. 1, litra f. Vores interesse er at fakturere korrekt og at kunne svare på et spørgsmål om en opkrævning. Vi tæller, hvad der er sket, pr. måned, og bruger det ikke til noget andet.
- At fakturere en organisation og bevare noten om, hvem der har ændret dens faktureringsoplysninger: aftale med den organisation, art. 6, stk. 1, litra b, og legitim interesse, art. 6, stk. 1, litra f, for den del, der angår den person, der er angivet som kontakt. Vores interesse er at fakturere den rette part og at kunne vise, hvem der har ændret en betalingsoplysning.
9. Særlige kategorier og børns data
Organisationer og medlemmer. Kort fortalt: Vi beder aldrig om følsomme data, og vi læser ikke, hvad organisationer skriver. Er din medlemsliste følsom af natur, er afsnit 9.2 skrevet til dig.
9.1 Særlige kategorier efter artikel 9
Vi beder ikke om, og platformen har ikke noget felt til, nogen af de særlige kategorier, der er nævnt i GDPR artikel 9: helbred, race eller etnisk oprindelse, politisk overbevisning, religiøs eller filosofisk tro, fagforeningsmedlemskab, genetiske eller biometriske data, seksuelle forhold eller seksuel orientering. En medlemsprofil rummer et navn, en e-mailadresse, et billede og, hvis du tilføjer dem, en fødselsdato, flere e-mailadresser og telefonnumre.
Vores vilkår forbyder organisationer at uploade eller behandle særlige kategorier af data, medmindre en gyldig undtagelse gælder (afsnit 10.1). Du bør vide præcis, hvor langt det rækker, for det ærlige svar betyder mere end det betryggende:
- Vi inspicerer ikke det indhold, organisationer skriver i deres egne felter. Der er ingen scanning, ingen klassificering og ingen detektion, så vi kan ikke love at finde sådanne data af os selv.
- Vi handler på indberetninger. Hvis du fortæller os, eller vi på anden vis bliver opmærksomme på, at en organisation behandler særlige kategorier af data i strid med vores vilkår, undersøger vi det, kræver, at organisationen fjerner dem, og underretter organisationen.
- Vi kan håndhæve det. Vi kan slå enkelte funktioner fra for en enkelt organisation, herunder dens mulighed for at sende beskeder, og suspendere eller lukke adgangen helt. Det gør vi, hvor en organisation ikke vil rette op på et brud.
- Organisationen er fortsat dataansvarlig. Hvor en organisation lægger særlige kategorier af data ind i idbuddy, er det den organisation og ikke idbuddy, der skal have en betingelse efter artikel 9.
9.2 Når selve medlemskabet er følsomt
Nogle medlemskaber afslører en særlig kategori, blot ved at findes. At tilhøre et trossamfund, en fagforening, en politisk forening eller en LGBTQ-organisation afslører religion, fagforeningsmedlemskab, politisk overbevisning eller seksuel orientering, og EU-Domstolen har bekræftet, at data, der indirekte afslører sådanne oplysninger, stadig er omfattet af artikel 9 (sag C-184/20).
Er du en organisation af den slags, så behandl hele din medlemsliste som artikel 9-data, identificér din betingelse efter artikel 9(2), som for en almennyttig forening normalt er artikel 9(2)(d), og hold listen inde i organisationen. Det understøtter vi ved ikke at vise medlemslister til andre organisationer og ved at lade dig slå din offentlige synlighed fra.
9.3 Børn
Tjenesten er ikke rettet mod børn under 13 år, og vi markedsfører ikke til børn. Administratorer af et workspace skal være mindst 18 år (se vores vilkår).
Hvor samtykke er retsgrundlaget, er den alder, hvor et barn selv kan give samtykke, forskellig fra land til land: 13 år i Sverige efter kapitel 2, paragraf 4 i den svenske databeskyttelseslov (2018:218), og mellem 13 og 16 år andre steder i EU/EØS efter GDPR artikel 8(1). Under den alder skal samtykket gives eller godkendes af indehaveren af forældremyndigheden.
Hvor en organisation tilføjer medlemmer, der er mindreårige, er organisationen som dataansvarlig ansvarlig for at overholde GDPR artikel 8 og den aldersgrænse, der gælder for den, herunder at indhente forældresamtykke, hvor det kræves. idbuddy kontrollerer ikke nogens alder. En fødselsdato på en profil er valgfri, indtastes af medlemmet og bruges til fødselsdagstilbud, og en organisation ser den kun, hvor medlemmet deler den, eller organisationen kræver den; vi bruger den ikke til at vurdere alder eller afgøre, hvem der må blive medlem, så en organisation, der optager mindreårige, må håndtere alderskontrollen uden om platformen. Hvis vi bliver opmærksomme på, at vi har indsamlet persondata om et barn uden et gyldigt retsgrundlag, sletter vi dem så hurtigt som rimeligt muligt.
10. Hvor længe vi opbevarer dine data
Organisationer og medlemmer. Kort fortalt: En periode for hver kategori, ikke et løst løfte. Når perioden udløber, sletter eller anonymiserer vi.
Vi opbevarer persondata kun så længe, det er nødvendigt for det formål, de blev indsamlet til, eller som loven kræver. Perioderne nedenfor gælder vores egen behandling som dataansvarlig. Hvor vi handler som databehandler, bestemmer din organisation som dataansvarlig, hvor længe dens medlemsdata opbevares, og den kan instruere os om at slette tidligere.
- E-mailadresser tilføjet en profil, men aldrig bekræftet: 7 dage.
- Kontodata, herunder en fødselsdato, du har tilføjet: så længe din konto findes, eller indtil du selv fjerner fødselsdatoen. Har du ikke logget ind i 24 måneder, kontakter vi dig, og vender du ikke tilbage, sletter eller anonymiserer vi kontoen.
- Medlemskabsdata: så længe medlemskabet varer, og 12 måneder derefter, medmindre din organisation instruerer os anderledes. Forlader du selv en organisation, slettes dine kort, stempler og aktiverede tilbud dér med det samme, og dit navn fjernes fra dens scanningshistorik.
- Registreringer af medlemskontingent, som en organisation fører på dig: i den periode, organisationens egen bogføringslovgivning kræver. For en svensk organisation er det syv år efter kapitel 7, paragraf 2 i bogføringsloven (1999:1078).
- Historik over check-ins, stempler og tilbud: 24 måneder fra interaktionen eller 12 måneder efter medlemskabets ophør, alt efter, hvad der indtræder først.
- Registreringer af nyhedsbrevsudsendelser: 12 måneder fra afsendelsen.
- Dokumentation for, at du har givet markedsføringssamtykke: så længe samtykket varer og 24 måneder derefter, så vi kan påvise, at det fandtes.
- En registrering af, at du har gjort indsigelse mod markedsføring eller har afmeldt dig: opbevares, så længe din konto findes, og ophæves ikke af, at du melder dig ind i en organisation igen, eller af en senere import. Det er den eneste måde, vi kan blive ved med at efterleve den. Slettes din konto, forsvinder registreringen sammen med den adresse, den beskyttede.
- Invitationer, der er accepteret, tilbagekaldt eller udløbet: 30 dage, derefter slettet.
- En ansøgning, som ingen har taget stilling til: indtil der er truffet afgørelse, og højst 60 dage, hvorefter den markeres som udløbet og opbevares lige så længe som en afvist.
- En ansøgning vi har afvist, eller en der er udløbet: 12 måneder fra det tidspunkt, derefter slettet.
- En ansøgning vi har godkendt: dit navn, din stilling, din e-mailadresse og dit telefonnummer fjernes fra den, så snart organisationen findes, fordi du derefter har et ejermedlemskab eller en invitation til at få et. Hvad der er tilbage, er organisationens egne oplysninger og oplysningen om afgørelsen, og det slettes, når organisationen slettes.
- Svar vi har sendt dig om en ansøgning: 90 dage fra afsendelsen.
- Korrespondance med vores support: 24 måneder efter sagens afslutning.
- Vores eget bogføringsmateriale: syv år efter bogføringsloven (1999:1078).
- Sikkerhedslogs, herunder login og administrativ adgang: 12 måneder, eller længere, mens en hændelse er under undersøgelse.
- Drifts- og fejlsøgningslogs: 30 dage.
- Krypterede backups: overskrives i en løbende cyklus på højst 35 dage.
- Den månedlige optælling af, hvad du har foretaget hos en organisation, som vi gemmer for at kunne fakturere den: 24 måneder, hvorefter kun organisationens totaler er tilbage, og de siger ikke længere, hvem der blev talt med.
- En organisations faktureringsoplysninger: så længe organisationen har en plan, der koster, og syv år derefter i henhold til bogføringsloven (1999:1078).
- En udstedt faktura eller kreditnota: syv år i henhold til bogføringsloven (1999:1078). Den fryser en kopi af faktureringsoplysningerne, som de så ud ved udstedelsen, herunder kontaktpersonens navn og e-mailadresse, og den skrives aldrig om. At slette arbejdsrummet sletter den ikke; det klipper kun forbindelsen mellem de to.
- Noten om, hvem der har ændret en organisations faktureringsoplysninger eller plan: 24 måneder. Den holder navnet, som det så ud dengang, og lever derfor længere end kontoen hos den, der foretog ændringen; slettes kontoen, klippes forbindelsen til den, men navnet bliver stående, til de 24 måneder er gået.
Når en periode udløber, sletter vi dataene eller anonymiserer dem, så de ikke længere kan knyttes til dig.
11. Modtagere og underdatabehandlere
Organisationer og medlemmer. Kort fortalt: Seks navngivne leverandører, hvad hver af dem gør, og hvor de ligger. Aldrig annoncører eller dataformidlere.
Vi deler data med de leverandører, der er nødvendige for at drive tjenesten. Alle er bundet af databehandleraftaler efter GDPR artikel 28 og af tavsheds- og sikkerhedsforpligtelser. Vi engagerer kun leverandører, der giver tilstrækkelige garantier for GDPR-overholdelse. Den aktuelle liste er:
- Supabase Inc. (USA), med vores projekt oprettet i en EU-region. Database, autentificering, fillagring og planlagte job. Det er her, dine konto-, medlemskabs- og interaktionsdata ligger.
- Vercel Inc. (USA). Hosting af idbuddy.io, app.idbuddy.io, admin.idbuddy.io og ops.idbuddy.io samt den aggregerede brugsmåling og den botbeskyttelse ved login, der er beskrevet i afsnit 17.
- Resend, Inc. (USA). Levering af hver e-mail, platformen sender. Beskedindhold og modtageradresser passerer gennem den, og dens leveringslogs og beskedmetadata opbevares i USA.
- Google Ireland Limited, med Google LLC (USA) som underdatabehandler. Kun hvor du vælger «Fortsæt med Google» for at logge ind.
- OpenStreetMap Foundation (Storbritannien). Adresseopslag og kortfliser i administratorværktøjet. Markørbilleder til disse kort leveres fra et offentligt distributionsnetværk for kode, der drives af Cloudflare, Inc. (USA).
- En hostet virksomheds-e-mailtjeneste til korrespondance med info (at) idbuddy.io og contact (at) idbuddy.io.
Vi bruger ikke annoncenetværk, dataformidlere, kundedataplatforme eller analyseprodukter fra tredjepart ud over den aggregerede måling, der er nævnt ovenfor.
Før vi engagerer en ny underdatabehandler, foretager vi en risikovurdering, sikrer et gyldigt retsgrundlag for enhver tredjelandsoverførsel og informerer vores kunder i god tid, så de kan gøre indsigelse. Organisationskunder finder den bindende liste og mekanismen for at gøre indsigelse mod en ændring i databehandleraftalen (DPA), der er offentliggjort på idbuddy.io/dpa; en kopi fås også gratis ved henvendelse til info (at) idbuddy.io.
12. Overførsler uden for EU/EØS
Organisationer og medlemmer. Kort fortalt: Dine medlemsdata ligger i EU. Nogle af de navngivne leverandører er amerikanske virksomheder, og hver overførsel har et retsgrundlag, vi kan fremvise.
Dine konto-, medlemskabs- og interaktionsdata opbevares i en EU-region, og vores eget personale tilgår dem fra Sverige. Flere af leverandørerne i afsnit 11 er etableret uden for EU/EØS, så en del af behandlingen når et tredjeland. Hvor det sker, sker det kun på et af følgende grundlag efter GDPR artikel 44 til 49:
- Tilstrækkelighedsafgørelse (artikel 45). Storbritannien er omfattet af en tilstrækkelighedsafgørelse, og den er grundlaget for OpenStreetMap-behandlingen i afsnit 11.
- Europa-Kommissionens standardkontraktbestemmelser (artikel 46) suppleret med tekniske og organisatoriske garantier: kryptering i transit og i hvile, adgangskontroller og transparensforpligtelser. Det er grundlaget for Supabase, Vercel, Resend og Cloudflare.
- EU-US Data Privacy Framework, hvor leverandøren er certificeret under det, og behandlingen falder inden for dets anvendelsesområde.
Vi foretager en konsekvensanalyse for overførsler, før vi indleder en ny tredjelandsoverførsel, for at sikre, at beskyttelsesniveauet er væsentligt ækvivalent med EU's. Du kan anmode om aktuelle oplysninger om overførsler via info (at) idbuddy.io.
13. Udlevering til offentlige myndigheder
Organisationer og medlemmer. Kort fortalt: Myndigheder får kun data, når loven kræver det, og vi gennemgår hver anmodning først.
Vi udleverer kun persondata til svenske eller udenlandske offentlige myndigheder, når det kræves af lov, en retskendelse eller en bindende ordre fra en kompetent myndighed.
Hver anmodning vurderes formelt og juridisk før udlevering, og vi fører en fortegnelse over de anmodninger, vi modtager, og hvordan vi har håndteret dem. Hvor loven tillader det, underretter vi den registrerede. Vi udfordrer anmodninger, der ikke opfylder lovkravene, er uforholdsmæssige eller mangler retsgrundlag.
14. Dine rettigheder efter GDPR
Organisationer og medlemmer. Kort fortalt: Indsigt, rettelse, sletning, eksport, indsigelse. Alt gratis, med svar inden for 30 dage.
Du har følgende rettigheder efter GDPR artikel 15–22. Vi behandler hver anmodning gratis og svarer inden 30 dage (forlængelig med to måneder i komplekse sager, hvor vi vil oplyse årsagen).
- Ret til information (art. 13–14): at vide, hvilke data vi behandler og hvorfor. Denne politik dækker hovedparten.
- Indsigtsret (art. 15): en kopi af de persondata, vi har om dig, herunder din interaktionshistorik.
- Ret til berigtigelse (art. 16): få ukorrekte data rettet eller ufuldstændige data udfyldt.
- Ret til sletning (art. 17): bede os om at slette dine data, hvor der ikke længere er retsgrundlag. Visse undtagelser gælder, for eksempel vores bogføringsforpligtelser og den registrering af en markedsføringsindsigelse, der er beskrevet i afsnit 10.
- Ret til begrænsning (art. 18): pause behandlingen, mens en klage undersøges, eller en oplysnings rigtighed bestrides.
- Ret til dataportabilitet (art. 20): modtage dine data i et struktureret, maskinlæsbart format og overføre dem til en anden dataansvarlig.
- Ret til indsigelse (art. 21): mod behandling baseret på legitim interesse eller direkte markedsføring.
- Ret til ikke at være underlagt fuldt automatiserede afgørelser (art. 22) med retsvirkning eller tilsvarende væsentlig virkning. Se afsnit 18.
- Ret til at trække samtykke tilbage (art. 7.3): tilbagekaldelse påvirker ikke lovligheden af behandling, der er foretaget før tilbagekaldelsen.
Hvor vi opbevarer dataene som databehandler for en organisation, videresender vi din anmodning til den organisation og hjælper den med at svare.
15. Sådan udøver du dine rettigheder
Organisationer og medlemmer. Kort fortalt: Skriv til os på e-mail, eller brug privatlivsindstillingerne i appen.
Anmodninger om at udøve rettighederne i afsnit 14 sker lettest via:
- E-mail: info (at) idbuddy.io, angiv tydeligt, hvilken ret du påberåber dig.
- Logget ind på tjenesten: dine kontoindstillinger tilbyder selvbetjening til at eksportere dine data, styre dine kommunikationspræferencer og slette din konto. Er du ejer eller eneste administrator af en organisation, skal du først overdrage den, så den ikke står uden nogen, der kan drive den.
For at beskytte dig mod identitetstyveri kan vi have brug for at verificere din identitet (f.eks. via et eksisterende login eller anden rimelig kontrol). Hvis vi ikke kan identificere dig, kan vi afvise at handle på anmodningen efter artikel 11(2).
Hvis du er medlem af en organisation, og din anmodning vedrører det medlemskab, kan vi være nødt til at videresende anmodningen til den organisation, der er dataansvarlig.
16. Direkte markedsføring og indsigelsesret
Organisationer og medlemmer. Kort fortalt: Én indsigelse stopper al direkte markedsføring fra os, permanent.
Du har en ubetinget ret efter GDPR artikel 21(2) til at gøre indsigelse mod behandling af dine persondata til direkte markedsføring. Indsigelsen efterleves uden forsinkelse og uden at du behøver angive en grund.
Vi fører en fortegnelse over alle, der har gjort indsigelse mod markedsføring. Den kontrolleres, før en besked sættes i kø, og igen før den sendes, den gælder på tværs af vores systemer, og den ophæves aldrig automatisk, hverken ved en senere import eller ved at du igen bliver medlem af en organisation.
- Markedsføring fra idbuddy: brug afmeldingslinket i en markedsførings-e-mail, ændr dine kommunikationsindstillinger i appen, eller skriv til info (at) idbuddy.io.
- Udsendelser fra en organisation, du er medlem af: brug afmeldingslinket i beskeden, eller slå organisationens e-mailadresse fra under Hvad du deler i dine profilindstillinger. Begge registrerer den samme indsigelse. Du kan også kontakte organisationen direkte.
17. Cookies, lokal lagring og lignende teknologier
Organisationer og medlemmer. Kort fortalt: Ingen reklamer og ingen sporing på tværs af sites. Her er hver cookie, hver post i browserlagringen og hver tredjepart, din browser bliver bedt om at kontakte.
Kapitel 9, paragraf 28 i den svenske lov om elektronisk kommunikation (2022:482) dækker alt, hvad der lagres på eller læses fra din enhed, ikke kun cookies, og dette afsnit oplister derfor begge dele.
17.1 Strengt nødvendige
Disse sættes uden samtykke, fordi tjenesten ikke kan fungere uden dem.
- idbuddy.locale: en first-party-cookie, og en tilsvarende post i din browsers lokale lagring, der husker dit sprog i 12 måneder. Den er afgrænset til idbuddy.io, så dit valg følger med på tværs af vores subdomæner.
- Supabase Auth-sessionscookien, navngivet efter vores projekt og undertiden delt over to poster. Den holder dig logget ind og er i øjeblikket sat til en langlivet session på op til 400 dage; logger du ud, fjernes den.
- pending_invite_id og pending_invite_link_id: first-party-cookies, der lever i 5 til 10 minutter og bærer den invitation, du klikkede på, gennem login-turen, så du lander i den rigtige organisation.
- idbuddy_admin_selected_company: en post i den lokale lagring i administratorværktøjet, der husker, hvilken organisation du sidst havde åben. Den skrives, første gang du åbner værktøjet, og bliver liggende, indtil du rydder din browserlagring.
- Cookies, der begynder med KP_, sat af vores leverandør af botbeskyttelse, når et login kontrolleres. Se afsnit 18.
- idbuddy_terms_ok: en førstepartscookie, der holder identiteten på en logget ind person, som allerede har accepteret de gældende vilkår og privatlivspolitik, så kontrollen ikke køres ved hver forespørgsel. Den varer én time og kan ikke læses af scripts.
- idbuddy_consent: en førstepartscookie, der holder dit svar på spørgsmålet om brugsmåling i 17.2. Den varer 180 dage og sættes først, når du har svaret.
17.2 Brugsmåling
Vi måler, hvordan vores websites bruges, med Vercel Web Analytics. Den rapporterer til Vercel, hvilken side der blev vist, og grundlæggende tekniske oplysninger om anmodningen, og den sætter ingen cookie og bygger ingen profil af dig. Vi bruger den aggregeret for at se, hvilke sider folk har brug for, og hvor de går i stå.
Dette kører kun, hvis du accepterer det. Intet indlæses, før du har svaret, og at afvise eller lade være med at svare lader det være slået fra. Dit svar gemmes i cookien idbuddy_consent i 17.1, og panelet, der spurgte, kan åbnes igen når som helst for at ændre det. Sender din browser et Global Privacy Control-signal, tager vi det som et nej og spørger ikke. Før nogen hændelse sendes, renses sideadressen for enhver identifikator og token og for hele forespørgselsstrengen, så en adresse inde i medlemsappen ikke længere fortæller, hvilken organisation den vedrørte. Vores cookiepolitik på idbuddy.io/cookies redegør for det hele.
17.3 Hvad vi ikke gør
Vi sætter ingen cookies til reklame, profilering eller sporing på tværs af sites. Vi indlejrer ingen reklame-SDK'er, ingen pixels fra sociale medier, ingen sessionsoptagere og ingen heatmap-værktøjer. Vi indlæser ikke webfonte fra en tredjepart. Hver skrifttype leveres fra vores eget domæne.
Du kan rydde cookies og sitedata når som helst via dine browserindstillinger; du skal måske logge ind igen bagefter.
18. Automatiserede afgørelser og profilering
Organisationer og medlemmer. Kort fortalt: Én automatiseret kontrol kører, når du opretter en konto, for at holde bots ude. Blokerer den dig, kan du prøve igen eller bruge Google, som ikke passerer den. Intet login afvises på dens vurdering.
Vi profilerer dig ikke, giver dig ikke en score, rangerer dig ikke og segmenterer dig ikke som individ ud fra din adfærd, og vi sælger eller deler ikke sådanne data. Der er ingen reklame- eller anbefalingsmodel i produktet.
Der er én automatiseret kontrol. Når du logger ind eller opretter en konto, vurderer vores leverandør af botbeskyttelse anmodningen ved at se på browserens og enhedens karakteristika og på anmodningens mønster snarere end på, hvem du er, og returnerer en vurdering af, om den kom fra en automatiseret klient. Er vurderingen, at den gjorde, afvises kontooprettelsen. Et login vurderes på samme måde, men afvises aldrig på vurderingen, så det eneste, kontrollen kan stoppe, er oprettelsen af en konto. Det er den eneste automatiserede afgørelse i tjenesten, der kan påvirke din adgang til den.
Bliver du afvist, siger skærmen det, og du kan prøve igen med det samme eller oprette kontoen med Google, som ikke passerer kontrollen. Vi efterprøver ikke afvisninger én for én, fordi vejen ud af en forkert står åben med det samme. Det, vi i stedet fører, er en registrering af hver afvisning: tidspunktet, hvilket af vores websteder det skete på, og domænet i den e-mailadresse, der blev brugt, aldrig selve adressen, så en række forkerte afvisninger bliver synlig. Bliver du ved med at blive afvist, kan du skrive til info (at) idbuddy.io, så ser et menneske på, hvad den registrering viser, og gennemfører registreringen for dig. Det er den menneskelige efterprøvelse, artikel 22(3) giver dig, og vi vil hellere høre om en falsk positiv end miste dig til den.
Aggregerede statistikker og segmentering bruges kun til:
- At hjælpe din organisation med at forstå sit eget medlemskorps, for eksempel hvor mange medlemmer den har, og hvor mange stempler der er udstedt.
- At fejlsøge og overvåge tjenestens performance.
- At forbedre vores produkt.
19. Anonymisering og aggregerede data
Organisationer og medlemmer. Kort fortalt: Data, der ikke længere kan identificere dig, kan gemmes til langsigtet statistik.
Vi anonymiserer persondata, når de ikke længere er nødvendige til identifikation. Korrekt anonymiserede data ligger uden for GDPR's anvendelsesområde (præambel 26) og kan derfor bruges til langtidsstatistik og produktudvikling uden at blive knyttet tilbage til dig.
Hvor fuld anonymisering ikke er mulig, reducerer vi det, der identificerer dig: når opbevaringsperioden for din check-in-historik udløber, kan registreringen af interaktionen for eksempel beholdes til statistik med dit navn og din kontoreference fjernet, så hverken vi eller organisationen kan spore den tilbage til dig.
20. Sikkerhed og databrud
Organisationer og medlemmer. Kort fortalt: Kryptering, adgang efter mindste privilegium og logning af adgang; ved et brud, der udgør en risiko for dig, underretter vi dig og IMY.
Vi anvender passende tekniske og organisatoriske foranstaltninger efter GDPR artikel 32, under hensyntagen til det tekniske niveau, omkostninger ved implementering, behandlingens karakter og omfang samt risikoen for dine rettigheder og friheder. Eksempler:
- TLS 1.2 eller højere for al trafik i transit og kryptering i hvile for databasen, fillagringen og backups.
- Row-level security i databasen, så en organisations data kun kan nås af den organisation, håndhævet af databasen selv og ikke af applikationskode.
- Hver skrivning til platformen går gennem en kontrolleret funktion på serversiden i stedet for en direkte databaseskrivning fra browseren.
- Vores eget personales adgang styres af princippet om mindste privilegium, beskyttes med to-faktor-autentificering og logges.
- Regelmæssige sikkerhedsgennemgange og penetrationstest af platformen.
- Krypterede, geografisk adskilte backups.
- Medarbejdere er uddannet i databeskyttelse og bundet af tavshedspligt.
Ved et brud på persondatasikkerheden, der sandsynligvis vil indebære en risiko for dine rettigheder og friheder, vil vi underrette IMY inden for 72 timer efter GDPR artikel 33. Hvis risikoen er høj efter artikel 34, vil vi underrette dig direkte pr. e-mail, der beskriver omfanget, sandsynlige konsekvenser og de foranstaltninger, vi har truffet eller anbefaler dig at træffe.
21. Ændringer af denne politik
Organisationer og medlemmer. Kort fortalt: Væsentlige ændringer varsles mindst 30 dage i forvejen.
Vi kan opdatere denne politik for at afspejle lovændringer, nye tjenester eller forbedret praksis. Datoen øverst afspejler den seneste revision.
Ved væsentlige ændringer, der påvirker dine rettigheder eller udvider vores behandling, vil vi underrette dig pr. e-mail mindst 30 dage før ændringen træder i kraft, og næste gang du logger ind, beder vi dig acceptere den nye version, før tjenesten åbnes. Ved ikke-væsentlige ændringer (sproglige rettelser, slåfejl) gælder den opdaterede version fra udgivelsesdatoen.
Tidligere versioner af politikken kan anmodes om på info (at) idbuddy.io.
22. Klager til tilsynsmyndigheden
Organisationer og medlemmer. Kort fortalt: Ikke tilfreds? Du kan altid klage til IMY eller din lokale tilsynsmyndighed.
Vi sætter pris på at høre fra dig direkte, hvis noget føles forkert. Skriv til info (at) idbuddy.io, så løser vi det hurtigt. Du har altid ret efter GDPR artikel 77 til at klage til tilsynsmyndigheden, parallelt eller uden at kontakte os først.
I Sverige er det den svenske myndighed for privatlivsbeskyttelse (Integritetsskyddsmyndigheten, IMY). Hvis du bor eller arbejder i et andet EU/EØS-land, kan du også kontakte den lokale tilsynsmyndighed.
- Postadresse: Box 8114, 104 20 Stockholm, Sverige
- E-mail: imy (at) imy.se
- Hjemmeside: imy.se
Kontakt og klager
Har du spørgsmål til, hvordan vi håndterer dine persondata, eller vil du udøve nogen af dine rettigheder? Skriv til os. Vi svarer inden 30 dage. Hvis du mener, at vi har behandlet dine data i strid med GDPR, har du også ret til at klage til tilsynsmyndigheden.
Dataansvarlig
Byte Buddies AB
Virksomheds-ID 559491-4979
Malmö, Sverige
Tilsynsmyndighed
Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm, Sverige
imy (at) imy.se · imy.se