Integritetspolicy
Senast uppdaterad 8 oktober 2026
Så hanterar Bordly personuppgifter – för gäster som blippar en bordsskylt och för verksamheterna som använder Bordly.
För gäster
Kort version: Du är anonym. Vi använder inga spårningscookies och ingen reklam. Kaféet eller restaurangen du besöker är personuppgiftsansvarig för dina uppgifter; Bordly (Codexier (Jamshaid Amjad, enskild firma)) behandlar dem för deras räkning.
- Stämpelkort: När du trycker ”Visa min kod” sparas en slumpad kod i en cookie på din telefon, så att kortet känns igen nästa gång. Den behövs för tjänsten du bad om.
- E‑post (frivilligt): Om du sparar kortet med din e‑post använder vi den för att hitta ditt kort igen och för att berätta om ditt eget kort, till exempel att en belöning väntar. Erbjudanden skickas bara om du kryssat i det, och varje mejl har en avregistreringslänk.
- Feedback: Det du skriver, ditt betyg och eventuellt foto går till ägaren. Kontaktuppgifter lämnar du bara om du vill ha svar.
- Statistik: Vi räknar besök utan cookies, med en dagligen roterande hash som inte kan kopplas till dig.
- Radera: Under ”Visa min kod” finns ”Radera mitt kort”, som tar bort kortet direkt. Du kan också kontakta kaféet eller oss på hej@codexier.com.
- Lagring: Kort som inte använts på 24 månader raderas automatiskt. Rå besöksstatistik raderas efter 400 dagar.
Vem ansvarar för vad
Gästuppgifter (stämpelkort, frivillig e‑post, feedback): verksamheten är personuppgiftsansvarig. Codexier (Jamshaid Amjad, enskild firma) är personuppgiftsbiträde och behandlar uppgifterna bara enligt verksamhetens instruktioner, enligt vårt personuppgiftsbiträdesavtal.
Konton för ägare och personal (namn, e‑post, lösenordshash, fakturering): Codexier (Jamshaid Amjad, enskild firma) är personuppgiftsansvarig.
Vad vi samlar in och varför
| Uppgifter | Ändamål | Rättslig grund (GDPR) |
|---|---|---|
| Stämpelkortets kod och stämpelhistorik | Driva stämpelkortet som gästen har bett om | Art. 6.1 b avtal |
| Gästens e‑post (frivillig) | Hitta ett borttappat kort och skicka besked om gästens eget kort; erbjudanden bara med samtycke | 6.1 b; erbjudanden 6.1 a samtycke |
| Feedbacktext, betyg, foto och frivillig kontaktuppgift | Låta verksamheten bli bättre och svara | 6.1 f berättigat intresse |
| Sidbesök (utan cookies, dagligen roterande hash) | Sammanställd statistik till verksamheten | 6.1 f berättigat intresse |
| Ägarens namn, e‑post och lösenordshash | Konto och säkerhet | 6.1 b avtal |
| Faktureringsuppgifter | Fakturering och bokföring (bokföringslagen: 7 år) | 6.1 c rättslig förpliktelse |
Cookies
Vi sätter bara cookies som är nödvändiga för något du själv har bett om: ditt stämpelkort (gäster), din inloggning (ägare), ditt språkval och en personalsession på skannerenheten. Inga cookies för analys, reklam eller spårning från tredje part – därför behövs ingen cookiebanner enligt lagen om elektronisk kommunikation (LEK 9 kap. 28 §).
Underbiträden
| Leverantör | Ändamål | Skydd vid överföring |
|---|---|---|
| Vercel Inc. | Drift och serverlösa funktioner (EU-region, Frankfurt) | EU + standardavtalsklausuler / EU–US DPF |
| Supabase Inc. eller Neon Inc. | Postgres-databas (EU-region) | EU + standardavtalsklausuler |
| Resend Inc. | E‑postutskick (aviseringar, rapporter, kampanjer) | Standardavtalsklausuler / EU–US DPF |
| Stripe Payments Europe Ltd. | Abonnemangsbetalning (bara verksamhetsägare) | EU |
| Google LLC | Google Wallet-kort; hämtar det offentliga betyget via Places API | Standardavtalsklausuler / EU–US DPF |
| Apple Inc. | Uppdateringar av Apple Wallet-kort (pushnotiser) | Standardavtalsklausuler / EU–US DPF |
| Anthropic PBC | AI-import av menyer (bara menytext och foton, inga gästuppgifter) | Standardavtalsklausuler / EU–US DPF |
Uppgifterna lagras inom EU. Leverantörerna av Wallet och e‑post kan behandla uppgifter utanför EU med stöd av EU-kommissionens standardavtalsklausuler eller EU–US Data Privacy Framework.
Hur länge vi sparar uppgifter
- Stämpelkort: raderas automatiskt efter 24 månader utan användning, eller direkt på begäran.
- Feedback: sparas tills verksamheten raderar den eller avslutar sitt konto.
- Rå besöksstatistik: 400 dagar. Sammanställda siffror innehåller inga personuppgifter.
- Verksamhetskonton: raderas tillsammans med alla gästuppgifter när ägaren tar bort verksamheten. Säkerhetskopior skrivs över inom 30 dagar.
Dina rättigheter
Du har rätt att begära tillgång, rättelse, radering, begränsning och dataportabilitet, och att invända mot behandlingen. Gäster: kontakta verksamheten eller oss på hej@codexier.com, så hjälper vi verksamheten att svara inom 30 dagar. Du kan också klaga hos Integritetsskyddsmyndigheten (IMY), imy.se.
Säkerhet
TLS överallt; lösenord hashade med bcrypt; gästkortens hemligheter lagras bara som SHA-256-hashar; radnivåsäkerhet i databasen som stoppar direkt API-åtkomst; begränsat antal försök mot inloggningsattacker; åtkomst till produktionsmiljön bara för namngivna personer hos Codexier (Jamshaid Amjad, enskild firma).