Integritetspolicy
Senast uppdaterad: 31 augusti 2026
1. Vem ansvarar för dina uppgifter?
Friåk drivs av RN-Motorsport (enskild firma), org.nr 880822-2458, Hallen, Åre kommun. Kontakt: info@friak.se
2. Vilka uppgifter samlar vi in?
- Konto och profil: E-postadress, kontots identifierare, eventuell visningsprofil, hänvisningskod och de inställningar du väljer. För äldre konton kan en tidigare registrerad enhetstyp och ett ungefärligt, GPS-härlett län finnas kvar tills den tillhörande databasrensningen har driftsatts. Rensningen tar bort de äldre värdena och blockerar nya värden; Friåk samlar inte längre in eller uppdaterar de två fälten.
- Google-inloggning: Om du väljer att logga in med Google får Friåk via Supabase ditt Google-kontos unika identifierare, e-postadress, namn och profilbild. Identifieraren och e-postadressen används för att skapa, identifiera och logga in ditt Friåk-konto. Namn och profilbild kan lagras i autentiseringsprofilen men används inte av Friåk i dag. Uppgifterna lagras hos Supabase medan kontot finns. Supabase och Vercel behandlar dem för autentisering och drift. E-postadressen lämnas dessutom till Stripe endast om du själv väljer ett webköp. De säljs inte, används inte för annonsering och skickas inte till Google Analytics eller Meta. Friåk begär inte åtkomst till Gmail, Drive, Kalender, Kontakter eller annan Google-data. Den webbsession som Supabase skapar kan tillfälligt innehålla en kortlivad åtkomsttoken från Google för de grundläggande profilbehörigheterna. Friåk använder inte token för att anropa andra Google-API:er. Den slutar gälla enligt Googles livslängd och tas bort lokalt när sessionen ersätts eller du loggar ut.
- Sparat innehåll: Platser, anteckningar och inställningar som du väljer att spara samt medlemskap i en GroupRide-grupp.
- Position: Exakt position när du använder kartans GPS. Om du uttryckligen startar GroupRide eller publik positionsdelning skickas position, riktning och hastighet i realtid till de mottagare som visas i appen.
- Mapbox-karta och kartsökning: När kartan hämtar stil, teckensnitt och kartplattor från Mapbox följer Friåks publika Mapbox-token och vanlig nätverks- och teknisk information med, till exempel IP-adress, user-agent, tidpunkt, Mapbox-produkt och de anrop som behövs för det kartområde du visar. Mapbox kan använda kart- och nätverksaktiviteten för att räkna kartladdningar och behandla roterande fakturerings- eller sessionsidentifierare enligt sin produktintegritetspolicy. Friåk har stängt av Mapbox GL JS valfria insamling av prestandamätvärden. När du skriver minst två tecken i platssökningen skickas söktexten till Mapbox Search Box tillsammans med ett slumpmässigt UUID för den aktuella söksessionen. UUID:t grupperar förslag och vald träff för funktion och fakturering. Vid val skickas även Mapbox-träffens identifierare. Friåk lägger inte till ditt konto-ID, namn eller din e-postadress i dessa Mapbox-anrop.
- Väder och snö: När du begär väder för en punkt på kartan skickas punktens avrundade koordinater till SMHI:s SNOW1gv1-prognostjänst. Friåk hämtar också öppna snöobservationer från SMHI Metobs; de visas när du öppnar väder eller slår på snödjupslagret. Kartpunkten används på enheten för att välja närmaste station och stationsanropet kan därför visa vilket ungefärligt område du frågade om. Kartpunktens koordinater sparas inte som en positions- eller sökhistorik i Friåks databas. När du är inloggad på webb/PWA kan Friåk däremot spara en kontokopplad användningshändelse om att väder öppnades, utan kartpunktens koordinater. Äldre sådana händelser kan innehålla en grov kartpunkt tills den tillhörande databasrensningen har driftsatts. Rensningen tömmer den äldre metadatan och blockerar ny metadata för väderhändelsen.
- Kontokopplad användning på webb/PWA: När du är inloggad på webbplatsen kan vi spara händelser som hjälper oss förstå hur kartan och PRO-funktionerna används. Händelserna kan kopplas till ditt Friåk-konto.
- Registreringsstatistik: När ett permanent Friåk-konto har verifierats sparar vi konto-ID, tidpunkt för skapande och verifiering samt generell registreringsmetod (
google,emailellerother) hos Supabase för att mäta hur tjänsten växer. Raden innehåller inte namn eller e-postadress och raderas tillsammans med kontot. Vi sparar också ett slumpmässigt, opakt event-ID som kan känna igen samma händelse om en framtida Meta-lösning använder både webbläsare och server; det är inte ditt konto-ID. Den nuvarande databasclaimen kan hämtas högst en gång per leverantör. Den separata browserfunktionen för registreringskonverteringar är fortfarande avstängd, så claimen hämtas inte och ingasign_up- ellerCompleteRegistration-event skickas. Den grundläggande Google Analytics-transporten som beskrivs nedan använder inte claimen. Meta-transporten är fortfarande avstängd. En framtida aktivering av registreringskonverteringar kräver en separat verifierad rollout och får aldrig skicka Friåks konto-ID, Google-ID, e-postadress, namn eller profilbild. - Kart- och Business-analys på webb/PWA: Vi kan registrera visningar, öppningar och klick på kartans POI:er, inklusive sponsrade Business-POI:er, samt antalet sökningar och kartområdesvisningar när du har samtyckt till statistik. Dagens kartområdeshändelse skapas först efter att du själv har panorerat, zoomat, roterat eller lutat kartan, men varken kartcentrum, platsnamn eller kartgränser skickas eller sparas i händelsen. Sökta platsnamn, POI-namn, fullständiga adresser och kartgränser sparas inte från dagens klient i dessa händelser. Äldre kontokopplade platssökningshändelser kan innehålla platsnamn, regionkod och koordinater avrundade till fyra decimaler. Äldre kontokopplade händelser för placerad Business-POI kan innehålla motsvarande koordinater och vissa äldre POI-klick kan innehålla POI-namn och exakt klubb-/källnamn. Äldre händelser kan dessutom innehålla stationsnamn och snödjup, vägkamerans namn och ID, exakta klubb- eller områdesnamn och ID, ett användarskapat GroupRide-namn eller ett rått Stripe Checkout Session-ID i en köphändelse. En planerad databasrensning tömmer dessa analysfält och blockerar dem på nya sådana händelser. Funktionella klubb-, GroupRide-, kart- och betalningsuppgifter påverkas inte. En äldre webbversion registrerade också pseudonyma Business-händelser innan dagens samtyckesgrind och skapade onödiga kontokopplade kopior av vissa Business- POI-händelser. En planerad databasrensning raderar alla dessa äldre Business- råhändelser, deras äldre dagsaggregat och samtliga kontokopplade Business- kopior. För de senare, samtyckesgatede Business-händelser som behålls tömmer rensningen äldre platsnamn, kartcentrum och kartgränser men behåller händelsernas antal. Databasgrindar blockerar samtidigt gamla klientformat och nya kontokopplade Business-kopior. Kvarvarande pseudonyma Business-händelser kan innehålla den berörda Business-POI:ns tekniska ID, grov kategori, abonnemangsnivå och typ av visning eller klick för kundrapportering. Deras sid-/URL-fält innehåller bara sidans sökväg, utan domän, sökparametrar eller fragment, och ingen user-agent. De omfattas av analysens 14-månaders gallring. Tidigare insamlade user-agent-värden har rensats bort.
- Äldre analysdata hos Google och Meta: En äldre webbversion kunde skicka sökt platsnamn och koordinater avrundade till fyra decimaler till Google Analytics. Business-konfiguratorn kunde dessutom skicka den valda POI-punktens koordinater. Den kunde också skicka exakta lager-, zon-, klubb- och GroupRide-namn, klubb-ID, Swish-prisetikett och belopp samt ett rått Stripe Checkout Session-ID. Google kunde lägga hela sidans URL med sökparametrar, hänvisande sida och sidtitel på alla webb- och custom events, inte bara sidvisningar. Under en del av perioden laddades Google Analytics före ett accepterat statistikval och kunde då skicka cookieless-mätningar med dessa värden. Med accepterat marknadsföringssamtycke kunde samma äldre webbversion skicka sökt platsnamn och köp-/produkthändelser till Meta Pixel. Meta Pixel kunde lägga hela källsidans URL, hänvisande sida och webbläsarmetadata på varje browser-event. Sådana URL:er kunde innehålla kartkoordinater, en GroupRide-kod eller parametrar från auth- och checkoutflöden. En äldre, numera avstängd serverintegration för Meta kunde dessutom skicka lead- och köphändelser utan dagens samtyckesgrind. De kunde innehålla hashad e-postadress, IP-adress, user-agent, Meta-cookies, källsidans URL, klientstyrt event-ID och klientstyrda innehållsnamn/ innehållskategorier, opaka händelseidentifierare samt köpets plan och värde; under en kortare period förekom även rått Stripe-ID. Serverintegrationen togs bort ur källkoden den 24 juli 2026, men den första verifierade ordinarie produktionsversionen med borttagningen gick live först den 26 juli 2026 kl. 16.20 UTC. Äldre tekniska deploymentsadresser kan därför ha fortsatt exponera den pensionerade vägen efter det. När Google-funktionen är aktiverad i produktionsversionen och du har samtyckt kan den skicka manuella analyshändelser till en ny, separat Google Analytics-stream. Google-scriptet laddas inte före samtycke. Automatiska Enhanced Measurement-händelser är avstängda; Friåk skickar händelserna med en kanonisk sökparameterfri sidadress, tom hänvisande sida och en generell sidtitel. Friåk lägger inte till konto-ID, e-postadress, namn, rå sökning, exakt position, privat URL eller betalnings-ID. Som extra skydd maskerar den nya Google-streamen e-postliknande värden och värden för 30 känsliga URL-parameternycklar, bland annat kart-, sök-, auth-, GroupRide- och betalningsparametrar. UTM- och annonsklickparametrar ingår inte i den listan eftersom de behövs för den kampanjmätning du har samtyckt till. Googles standardmätning kan efter samtycke däremot sätta och läsa förstapartscookies med pseudonyma klient- och sessions-ID:n samt behandla händelsetid, samtyckesstatus, webbläsare, enhet, operativsystem, språk och nätverks-/IP-information. Google använder IP-information för att härleda ungefärlig geografi. Google-signaler är aktiverade och kan koppla besöksinformation till uppgifter från inloggade Google-användare som har samtyckt till den kopplingen. Friåks samtycke omfattar Googles lagring för analys och annonsering, annonsrelaterade användarsignaler och annonsanpassning. Ett val från Friåks äldre samtyckestext återanvänds inte för det här utökade Google-upplägget; du måste välja igen. Meta Pixel och Meta-serverintegration är fortfarande avstängda. Den nya Google-streamen pensionerar inte äldre tekniska deploymentsadresser eller gamla analysdestinationer. De måste fortfarande skyddas respektive pensioneras. Rensningen i Friåks databas kan inte radera leverantörernas äldre kopior; de hanteras därför genom en separat leverantörsrensning och kan finnas kvar under leverantörernas behandlingstid.
- Analysidentifierare på webb/PWA: Efter samtycke utfärdar Friåks server en signerad förstapartscookie för den aktuella webbläsarsessionen. Den innehåller ett pseudonymt slumpmässigt sessions-ID, men inte namn, e-postadress eller Friåk-konto-ID. Signaturen hindrar klienten från att själv välja det ID som används i kundrapporten. Cookien saknar beständig livslängd och tokenen accepteras i högst 24 timmar. För missbruksskydd lagras en nycklad envägshash av IP-adressen i ett kort, begränsat fönster. Nyckeln ignoreras efter fönstret och gallras vid efterföljande statistiktrafik; den råa IP-adressen sparas inte i Business-analysen. Äldre analys-ID:n tas bort från browser storage när samtycke nekas eller återkallas.
- Tekniskt missbruksskydd för geodata: För att hålla kartan tillgänglig och begränsa automatiserad masshämtning har Friåk byggt en versionerad viewportväg som ännu inte är aktiv i webb- eller iOS-klienten. När den aktiveras utfärdas en signerad, slumpmässig enhetsidentifierare och en kortlivad åtkomstgrant. Webben lagrar då enhetsidentifieraren i en nödvändig HttpOnly-cookie i högst 30 dagar; iOS-appen lagrar motsvarande funktionella token säkert på enheten. Granten gäller i högst tio minuter. Servern använder då nycklade envägshashar för enhet, aktuellt nätverk och, om du är inloggad, konto samt för en grov kartcell. Kvottabellerna innehåller inte rå IP-adress, user-agent, konto-ID, token eller koordinat. Exakt punkt i en identify-förfrågan behandlas tillfälligt för att hitta kartobjekt men läggs inte i URL eller dessa loggtabeller.
- Valfri produktanalys i iOS-appen: Appen frågar separat om du vill dela användningsstatistik med Friåk. Före ett aktivt ja, efter ett nej och medan ett ja väntar på serverbekräftelse skickas inga sådana händelser. Ett ja skapar slumpmässiga installations- och samtyckes-ID:n på enheten. Den råa installationsidentifieraren omvandlas direkt till en nycklad envägshash på servern och skrivs aldrig till databasen. Analysen kan innehålla appversion, buildnummer och grova, fasta händelser om appstart, kartans funktion och prestanda, lagerval, typ av sökning, GPS-resultat utan position, använda funktioner, GroupRide-åtgärder utan gruppdata samt PRO- och köpflödets grova utfall. Den innehåller inte Friåk-konto-ID, namn, e-postadress, exakt position, kartgränser, söktext, plats-, klubb-, POI- eller GroupRide-ID, URL, user-agent, pris, kvitto, order-, transaktions- eller annons-ID. En rå IP-adress används endast tillfälligt för en nycklad rate-limit-hash. Du kan ändra valet under Om Friåk. När du stänger av stoppas insamlingen direkt och servern raderar händelserna innan appen tar bort analys-ID:na.
- Annonsattribution i iOS-appen: Separat från den valfria produktanalysen använder Friåk Apples AdServices via RevenueCat för att mäta Apple Ads-kampanjer och Apples aggregerade SKAdNetwork/AdAttributionKit- signaler för fasta steg som karta redo, kartengagemang, visad paywall, checkout och verifierad plantyp. Signalerna innehåller inte sökning, position eller fria parametrar. Friåk använder inte IDFA, fingerprinting, native Meta-/Google-annons-SDK eller spårning mellan andra företags appar och webbplatser. Vid appstart kan RevenueCat skapa ett eget anonymt kund-ID för Apple Ads-attribution före inloggning. Det är skilt från Friåks analys-ID och kan senare kopplas till den verifierade RevenueCat-kunden och ett App Store-köp för kampanjmätning. RevenueCats automatiska insamling av andra leverantörers enhetsidentifierare är avstängd. På enheten sparas bara ett första-launch-ankare och högsta skickade/bekräftade grova konverteringsnivå per Apple-fönster; inga eventnamn, kampanjer eller användaridentifierare ingår i den posten. Funktionella anrop för karta, sökning, väder, konto, support och köp påverkas inte av ditt val om produktanalys och kan medföra de leverantörsflöden som beskrivs ovan.
- Feedback: För nya inskick sparas texten och sidans sökväg som felsökningskontext. Om du är inloggad på webben eller i PWA sparas också kopplingen till ditt Friåk-konto. I iOS-appen kan feedback skickas anonymt även när du är inloggad. Domän, sökparametrar, fragment och user-agent sparas inte för nya inskick. Äldre feedback kan innehålla den fullständiga sid-URL:en och webbläsarens user-agent från tidpunkten då den skickades. Förslag på nya Business-sökalternativ sparas som feedback med den valda typen och den text företaget skriver. För missbruksskydd används en nycklad envägshash av IP-adressen i korta, begränsade fönster; rå IP-adress sparas inte i feedbacktabellerna.
- Nyhetsbrev: E-postadress samt namn och område om du väljer att ange dem. Vi sparar också när anmälan begärdes, vilken samtyckestext som visades och om adressen har bekräftats.
- Betalning: PRO-köp på webben hanteras av Stripe. Köp i iOS-appen hanteras av Apple App Store och RevenueCat. Friåk sparar produkt, betalningskälla och aktuell rättighet till PRO, men aldrig kortuppgifter.
- Cookies och webbstatistik: Nödvändiga cookies för inloggning samt Friåks samtyckesgatede Business-statistik på webbplatsen. När Google-funktionen är aktiverad i produktionsversionen kan Google Analytics efter ditt samtycke användas för webb-, kampanj- och annonsmätning mot den nya separata stream som beskrivs ovan. Google-scriptet laddas inte före samtycke. Meta Pixel är fortfarande avstängd och dess script laddas inte. Vercel Analytics används separat för grundläggande sidstatistik på granskade publika webbrutter. Sökparametrar och fragment tas bort från alla händelser. Admin-, klubb-, login-, test-, auth-, GroupRide- och nyhetsbrevets privata actionrutter skickar inga Vercel Analytics-händelser. Ditt val sparas i webbläsarens lokala lagring och i en förstapartscookie tills du ändrar eller rensar det. Cookien förnyas vid besök och gäller som längst tolv månader efter det senaste besöket, så att webbplatsen kan respektera valet vid nya sidladdningar. Verktygen ingår inte i iOS-appens kartbundle. Appens separata förstapartsanalys använder inte webbcookies och följer det frivilliga val som beskrivs ovan. Sessionscookien
friak-business-analytics-session-v3används endast för Business-statistik efter samtycke och raderas när du nekar eller återkallar samtycket. Den nödvändiga HttpOnly-cookienfriak-geodata-device-v1används separat för kartans säkerhets- och missbruksskydd först när viewportvägen aktiveras och gäller då i högst 30 dagar. På kartvägen/app/används Vercel Analytics. GroupRide körs i samma karta utan en separat sidladdning. Vercel får endast den generiska, sökparameterfria kartvägen. När Google-funktionen är aktiv kan Google efter samtycke ta emot manuella, sanerade GroupRide-händelser med endast den generiska kartvägen; Googles egna standardsignaler beskrivs ovan. Meta tar inte emot dem. GroupRide-inbjudningar under/groupride/laddar däremot inte dessa tredjepartstrackers. En verifierad inbjudningskod lagras endast i den aktuella flikens sessionslagring och överlämnas genom en query-fri navigation till kartan; invite-svaret är no-referrer och no-store. - Förvärvskälla på webb/PWA: Efter samtycke kan Friåk klassificera hur ett besök hittade hit, till exempel via en AI-assistent, sökmotor, social kanal, annan hänvisning eller ett direktbesök. Friåks egen förvärvskontext sparar bara en normaliserad kanal och källa samt en säker offentlig landningssökväg. Rå hänvisningsadress, sökparametrar, prompt, kampanjtext och annonsidentifierare sparas inte i denna kontext. Första observerade besökskällan ligger i webbläsarens lokala lagring i högst 30 dagar. Den aktuella flikens besökskälla ligger i sessionslagring och godtas i högst 24 timmar. Båda raderas när du nekar eller återkallar samtycket. När Google-funktionen är aktiv kan de normaliserade fälten efter samtycke skickas till den nya Google Analytics-streamen tillsammans med de analyshändelser du har samtyckt till. De kopieras inte till Friåks kontokopplade användningshändelser eller användarprofil och skickas inte till Stripe.
3. Varför behandlar vi uppgifterna?
- För att tillhandahålla konto, karta, sparade platser, GroupRide och PRO
- För att förbättra kartan och användarupplevelsen
- För att mäta sponsrade Business-POI:ers synlighet och användning och lämna aggregerade resultat till berörda Business-kunder
- För att svara på feedback och supportärenden
- För att förhindra missbruk och verifiera betalningsstatus
- För att skicka Friåks nyhetsbrev efter att du har bekräftat adressen via länken i bekräftelsemeddelandet
Rättslig grund är avtal när behandlingen behövs för den tjänst eller det köp du begär, berättigat intresse för säkerhet, produktförbättring och integritetsbevarande aggregerad kampanjmätning samt samtycke för Business-statistik, iOS-appens valfria produktanalys, platsbehörighet, frivillig positionsdelning och valfri marknadsföringsanalys på webbplatsen. Nyhetsbrevet behandlas med ditt samtycke. En inskickad adress blir inte aktiv förrän bekräftelselänken har använts. Det berättigade intresset för geodataskydd avser att hålla kartan tillgänglig, begränsa kostnads- och masshämtningsmissbruk och skydda rättighetsklarerat material med kort retention och pseudonymiserade signaler.
4. Platsdata och GroupRide
Kartans vanliga GPS-funktion använder positionen för att visa dig på kartan. Den startar först när du använder GPS-knappen. På iOS begär Friåk endast platsåtkomst medan appen används och har inget eget bakgrundsläge för position. Friåks databas sparar inte en historik över den exakta kartpositionen.
Efter samtycke kan Business-analysen på webb/PWA registrera att ett kartområde visades efter att du själv har panorerat, zoomat, roterat eller lutat kartan. Händelsen är endast en räknare: kartcentrum, koordinater, platsnamn och kartgränser skickas eller sparas inte. Efter ett separat ja till iOS-appens produktanalys kan native-appen registrera att kartan användes och om ett GPS-försök lyckades, nekades eller fick fel, men aldrig positionen eller kartområdet.
GroupRide och publik positionsdelning är frivilliga. Livepositioner förmedlas via Supabase Realtime och hålls i deltagarnas enhetsminne medan delningen pågår. De skrivs inte som en positionshistorik i Friåks databas. Grupp och medlemskap kan finnas kvar tills du lämnar gruppen eller skaparen raderar den. Vid publik delning använder mottagarna en kort serverhärledd pseudonym för den aktuella gruppen och delningssessionen, inte ditt konto-ID. För att skydda tjänsten mot blockerande massanrop sparas per konto endast tidpunkten för det senaste GroupRide-anropet att lämna, radera eller sparka som tilläts passera frekvensgränsen. Den ersätts vid ett senare sådant anrop och raderas när kontot raderas.
Position, riktning, hastighet och leverans kan vara fördröjda, ofullständiga eller felaktiga på grund av enhet, terräng, mottagning, nätverk eller att appen inte längre är aktiv. GroupRide är inte en larm- eller räddningstjänst och får inte användas som enda underlag för att hitta eller hjälpa någon.
På webben kan Friåk spara sanerade händelser om exempelvis att en grupp skapas, att någon går med eller att delning startas och stoppas. Dessa händelser innehåller inte gruppnamn, inbjudningskod, grupp-id, kanalnyckel, Realtime-topic eller GPS-position. De kan sparas i Friåks egen analys. Friåks webbläsarbaserade Google Analytics kan, när funktionen är aktiv och efter ditt samtycke, ta emot sådana händelser genom den nya separata streamen och med den sanerade Friåk-sidkontext som beskrivs nedan. Googles egna standardsignaler beskrivs i avsnitt 2. Vercel Analytics ser endast den generiska kartvägen och Meta Pixel får inga automatiskt härledda GroupRide-klick eller DOM-fält. iOS-appen behåller hela GroupRide-funktionen utan att montera dessa tredjepartstrackers. Efter ditt separata ja kan Friåks förstapartsanalys i native-appen registrera en fast åtgärdstyp, men aldrig gruppnamn, inbjudningskod, grupp-ID, kanalnyckel, Realtime-topic eller position.
5. Delning med tredje part
Vi säljer aldrig dina uppgifter. Tjänster vi använder:
- Supabase (EU) för databas, autentisering och realtid
- Vercel (USA, DPA) för hosting, tekniska loggar och Vercel Analytics på icke-känsliga webbrutter
- Mapbox för kartvisning och kartsökning. Mapbox behandlar de tekniska, nätverks-, sök- och kartuppgifter som beskrivs i avsnitt 2 enligt sin produktintegritetspolicy
- SMHI för SNOW1gv1-prognoser när du öppnar väder och för Metobs-snöobservationer när du öppnar väder eller slår på snödjupslagret
- Stripe (USA, DPA) för betalningar på webben
- Apple för App Store-distribution, köp och integritetsbevarande annonsattribution i iOS-appen
- RevenueCat (USA, DPA) för att verifiera och synka App Store-köp samt skapa ett anonymt launch-ID och ta emot Apple Ads-attribution för kampanjmätning. ID:t kan senare kopplas till en verifierad kund och köp
- Resend (USA, DPA) för att leverera nyhetsbrevets transaktionella bekräftelsemeddelande och interna aviseringar om ny feedback. Feedbackaviseringen innehåller bara ett slumpmässigt feedback-ID och en fast länk till den inloggningsskyddade adminvyn, aldrig feedbacktext, sidpath eller kontoidentitet.
- Google för valfri Google-inloggning med de grundläggande kontouppgifter som beskrivs i avsnitt 2
- Google Analytics (USA, DPA) för webb-, kampanj- och annonsmätning med ditt samtycke, inklusive Googles pseudonyma klient-, sessions-, enhets-, geografi- och annonssignaler som beskrivs i avsnitt 2
- Meta/Facebook (USA, DPA) för en möjlig framtida webbmarknadsföring; browser- och servertransporten är för närvarande avstängd
Företag med sponsrade Business-POI:er kan få aggregerade rapporter från webb/PWA om visningar, öppningar och klick på deras POI. Rapporterna innehåller inte kontoidentitet, råa webbläsar- eller sessions-ID:n, sökningar, kartpositioner eller user-agent.
6. Lagring och kontoradering
Kontouppgifter, sparade platser och kontokopplade användningshändelser sparas medan kontot finns. Feedback sparas så länge den behövs för support och produktförbättring. Betalnings- och bokföringsunderlag kan behöva sparas längre när lag kräver det.
Den privata kön för interna feedbackaviseringar kopierar inte själva feedbacken. Accepterade leveransposter gallras efter 90 dagar. Ett osäkert providerutfall karantänsätts utan automatisk omsändning och kan behöva behållas längre tills det har stämts av; posten innehåller då fortfarande bara feedback-ID och teknisk leveransstatus. Nycklade rate-limitvärden blir gallringsbara efter sina korta skyddsfönster och rensas i begränsade batchar. För aviseringen överförs endast feedback-ID, den fasta adminlänken och supportadressen till Resend. Open- och click-tracking ska vara avstängda.
Pseudonyma Business-händelser från webb/PWA omfattas av en 14-månaders lagringsperiod för aggregerad analys och kundrapportering. Den automatiska gallringen körs när ny Business-analystrafik kommer in. Analys-ID:t är begränsat till den aktuella webbläsarsessionen och accepteras av servern i högst 24 timmar. Serverhändelserna innehåller inget Friåk-konto-ID och tas därför inte bort automatiskt när ett konto raderas. Äldre kontokopplade Business-kopior ska raderas i den planerade databasrensningen och nya sådana kopior blockeras. iOS-appen skapar inte dessa webb-/Business-analys-ID:n eller Business-händelser.
Den separata, valfria produktanalysen i iOS-appen har en lagringsgräns på 14 månader för råhändelser. Den schemalagda gallringen startar dagligen och fortsätter i begränsade körningar tills alla för gamla rader är raderade; en backlog över två timmar larmas som en driftincident utan att stoppa fortsättningen. Nycklade rate-limitvärden blir gallringsbara efter 48 timmar. När du stänger av raderas installationens samtliga analyshändelser och en återkallad samtyckespost behålls i 30 dagar för att hindra att samma samtycke öppnas igen. Därefter gallras den. Analysen är inte kopplad till Friåk-kontot, så kontoradering kan inte ensam hitta dessa pseudonyma händelser; stäng av användningsstatistik under Om Friåk för att radera dem. Apple och RevenueCat behandlar annonsattributions- och köpdata enligt sina respektive villkor och lagringstider.
Google Analytics lagrar användar- och händelsedata i 14 månader i den aktuella egendomsinställningen. Lagringstiden återställs vid ny användaraktivitet och de flesta aggregerade standardrapporter kan finnas kvar längre. De äldre leverantörskopior hos Google Analytics och Meta som beskrivs i avsnitt 2 — plats-/sökvärden, exakta lokala namn och ID:n, fulla sid-URL:er, Stripe-session-ID och de äldre Meta lead-/köphändelserna — omfattas inte av Friåks databasgallring. Den nya browserkoden håller Meta avstängt. När Google- funktionen är aktiv tar den nya streamen efter samtycke emot Friåks manuellt sanerade händelser och Googles standardsignaler som beskrivs i avsnitt 2. Äldre tekniska deploymentsadresser och gamla analysdestinationer kan fortsätta ta emot data tills de har skyddats och pensionerats. Båda ska stängas innan slutdatumet fastställs, och leverantörskopiorna hanteras därefter genom respektive leverantörs raderings- och supportprocess.
När viewportvägen aktiveras blir pseudonyma request- och kartcellräknare gallringsbara efter 48 timmar. Dagligt roterade, aggregerade signaler om nekade anrop blir gallringsbara efter 14 dagar. Ett separat, schemalagt och begränsat serverjobb ska radera dem även när ingen karttrafik kommer in; faktisk radering kan fördröjas om jobbet eller dess backlog felar och ska då hanteras som en incident. De innehåller inte rå IP-adress, user-agent, konto-ID, token eller koordinat. Den signerade enhetsidentifieraren löper ut efter högst 30 dagar och åtkomstgranten efter högst tio minuter.
En obekräftad nyhetsbrevsanmälan raderas normalt efter 30 dagar. Bekräftelselänken gäller i 24 timmar. Friåk lagrar bara envägshashar av action-token och en kortlivad krypterad leveranskopia, inte token i klartext. Om utfallet för ett pågående leveransförsök hos Resend inte kan avgöras säkert sparas raderingsbegäran och adressen spärras för nya utskick. Den krypterade leveranskopian kan då behöva behållas längre än 30 dagar tills leveransen har stämts av; händelsen larmas och ska hanteras skyndsamt. Använda eller utgångna tokenposter gallras efter 30 dagar och avslutade leveransposter efter 90 dagar. För att leverera bekräftelsemeddelandet överförs e-postadressen och meddelandeinnehållet, inklusive unika bekräftelse- och avregistreringslänkar, till Resend. Namn och valt område ingår inte i meddelandet. Resend lagrar e-postdata normalt i 30 dagar; metadata och loggar behandlas i USA. Open- och click-tracking ska vara avstängda för dessa meddelanden.
En bekräftad nyhetsbrevsprenumeration sparas tills du avregistrerar dig, återkallar samtycket eller ber oss radera uppgifterna. Action-sidorna använder inte Google Analytics, Meta Pixel eller Vercel Analytics. Om samma e-postadress hör till ett Friåk-konto tas nyhetsbrevsraden och dess underliggande token- och leveransposter också bort när kontot raderas.
Du kan radera kontot permanent i appens kontomeny. Då raderas Friåk-kontot, kontokopplad data och RevenueCat-kundposten. Stripe-kunder som hör till kontot raderas och aktiva webbprenumerationer avslutas. En Apple-prenumeration avslutas inte automatiskt när Friåk-kontot raderas. Den måste hanteras separat i App Store för att framtida debitering ska upphöra.
För konton som använder Google raderas då även Google-kopplingen och de grundläggande Google-profiluppgifter som lagras hos Friåk och Supabase. Detta återkallar inte automatiskt kopplingen i Google-kontot. Den kan tas bort separat under anslutna appar och tjänster i Google-kontot.
Efter kontoradering behåller vi en envägshash (SHA-256) av det tidigare slumpmässiga konto-ID:t. Det råa konto-ID:t kan inte återskapas från posten och posten används enbart för att hindra fördröjda betalningswebhooks från att återskapa raderade personuppgifter.
För frågor om radering eller uppgifter som måste hanteras manuellt, kontakta info@friak.se.
7. Dina rättigheter
Enligt GDPR har du rätt att:
- Få tillgång till dina uppgifter
- Rätta felaktiga uppgifter
- Radera dina uppgifter
- Invända mot behandling
- Flytta dina uppgifter (dataportabilitet)
- Återkalla samtycket till nyhetsbrevet via avregistreringslänken eller genom att kontakta oss
Kontakta info@friak.se för att utöva dina rättigheter. Du kan också klaga till Integritetsskyddsmyndigheten (IMY).
8. Ändringar
Vi kan uppdatera denna policy. Väsentliga ändringar meddelas via e-post eller i appen. Aktuell version finns alltid på denna sida.
© 2026 Friåk / RN-Motorsport