Integritetspolicy

Senast uppdaterad: April 2026

Genom att använda KasLens godkänner du också våra användarvillkor, som innehåller viktiga friskrivningar, riskvarningar och ansvarsbegränsningar.

Integritetspolicy

1. Personuppgiftsansvarig och kontaktuppgifter

Personuppgiftsansvarig i den mening som avses i Art. 4 para. 7 GDPR är:

Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Tyskland

E-post: [email protected]

Denna integritetspolicy gäller webbplatsen kaspa-lens.com ("webbplatsen"), KasLens mobilapplikation ("appen") och alla tillhörande tjänster (tillsammans "tjänsterna"). Den informerar dig om karaktären, omfattningen och syftet med insamling och användning av personuppgifter i enlighet med den allmänna dataskyddsförordningen (GDPR), den tyska lagen Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TTDSG) och Telemediengesetz (TMG).

2. Översikt över behandlingen

Vi behandlar personuppgifter endast i den utsträckning som krävs för att tillhandahålla våra tjänster. Nedan följer en sammanfattning av de kategorier av uppgifter vi behandlar:

Utan användarkonto (anonyma besökare):

  • Tekniska uppgifter som krävs för att leverera webbplatsen (IP-adress, webbläsartyp, enhetsinformation)
  • En pseudonym webbläsaridentifierare för funktionella ändamål (se avsnitt 5.1)
  • Användarinställningar (valuta, tema, språk) som lagras i en cookie på din enhet
  • Analysuppgifter (endast med ditt uttryckliga samtycke, se avsnitt 6)

Med användarkonto (registrerade användare):

  • E-postadress (krävs för registrering)
  • Lösenord (lagras som ett envägs kryptografiskt hash, vi kan inte läsa ditt lösenord)
  • Visningsnamn (valfritt)
  • Kopplade autentiseringsleverantörer (till exempel e-postadress för ett Google-konto, om du väljer att koppla ett)

Vi samlar inte in:

  • Exakt platsinformation (GPS-koordinater)
  • Betalnings- eller finansiell information
  • Biometriska uppgifter
  • Uppgifter om dina kryptovalutainnehav eller transaktioner

3. Användarkonton: registrering och autentisering

3.1. Registrering

När du skapar ett KasLens-konto samlar vi in:

  • E-postadress, används för inloggning, e-postverifiering, lösenordsåterställning och nödvändig kommunikation om tjänsten
  • Lösenord, lagras uteslutande som ett BCrypt-hash. Lösenordet i klartext lagras eller loggas aldrig
  • Visningsnamn (valfritt), ett namn som visas i användargränssnittet

Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av ett avtal / tillhandahållande av den tjänst du har begärt).

3.2. E-postverifiering

Efter registreringen skickar vi ett verifieringsmejl för att bekräfta att du äger e-postadressen. Verifieringstoken upphör att gälla efter 24 timmar och raderas efter användning.

3.3. Lösenordsåterställning

Om du begär en lösenordsåterställning skickar vi en återställningslänk till din registrerade e-postadress. Återställningstoken upphör att gälla efter 1 timme och raderas efter användning. Av säkerhetsskäl svarar systemet på samma sätt oavsett om e-postadressen finns i vår databas eller inte (ingen uppräkning av e-postadresser).

3.4. Autentisering och sessioner

Vi använder OAuth 2.0 Authorization Code-flödet med PKCE för autentisering. Vid lyckad inloggning:

  • En JSON Web Token (JWT) som åtkomsttoken (livslängd 5 minuter) utfärdas för API-autentisering
  • En opak refresh-token (livslängd 30 dagar) utfärdas för att hålla sessionen vid liv

Båda token lagras i httpOnly-cookies (se avsnitt 5.2) och kan inte läsas av JavaScript på sidan. Token roteras vid varje förnyelse.

Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal: autentisering är nödvändig för att tillhandahålla den kontobaserade tjänsten).

3.5. Transaktionsmejl

Vi skickar följande transaktionsmejl:

MejlSyfteUtlösare
E-postverifieringBekräfta att e-postadressen ägsKontoregistrering
LösenordsåterställningTillhandahålla en säker återställningslänkBegäran om lösenordsåterställning
VälkomstmejlBekräfta att kontot har ställts inE-postverifiering slutförd

Mejlen skickas från `[email protected]` via SMTP-tjänsten Resend (se avsnitt 7.3). Vi skickar inte marknadsföringsmejl eller nyhetsbrev.

4. Lagring och radering

UppgiftskategoriLagringstidGrund
KontouppgifterTills kontot raderasArt. 6(1)(b)
Token för e-postverifiering24 timmar (raderas automatiskt)Art. 6(1)(b)
Token för lösenordsåterställning1 timme (raderas automatiskt)Art. 6(1)(b)
OAuth2-auktoriseringsposterTills kontot raderas eller token upphör att gällaArt. 6(1)(b)
Analysuppgifter (Google Analytics)14 månaderArt. 6(1)(a)
Felövervakningsuppgifter (Sentry)90 dagarArt. 6(1)(f)
Serverloggar för åtkomst30 dagarArt. 6(1)(f)
Cookie för inställningar365 dagarArt. 6(1)(f)
Cookie för samtycke180 dagar§ 25 TTDSG

4.1. Radering av konto (rätt till radering, Art. 17 GDPR)

Du kan när som helst radera ditt konto permanent från sidan Konto i applikationen. Raderingen sker omedelbart och kan inte ångras. Följande uppgifter raderas:

  1. Token för e-postverifiering
  2. Token för lösenordsåterställning
  3. Kopplade autentiseringskonton (till exempel Google)
  4. OAuth2-auktoriseringar och samtycken
  5. Själva användarkontot (e-postadress, lösenordshash, visningsnamn, URL till avatar)

Efter raderingen finns inga personuppgifter kopplade till ditt konto kvar i våra system.

4.2. Export av uppgifter (rätt till tillgång och dataportabilitet, Art. 15/20 GDPR)

Du kan ladda ner en maskinläsbar export (JSON) av alla personuppgifter vi lagrar om dig från sidan Konto. Exporten innehåller:

  • Kontouppgifter (e-postadress, visningsnamn, verifieringsstatus, roller, tidsstämplar)
  • Kopplade autentiseringsleverantörer (leverantörens namn, leverantörens e-postadress, datum för koppling)

Känsliga interna uppgifter (lösenordshash, tokenvärden) ingår inte i exporten av säkerhetsskäl.

5. Cookies och liknande tekniker

Vår webbplats använder cookies för att tillhandahålla nödvändig funktionalitet och, med ditt samtycke, analys. Vi delar in cookies i två kategorier:

5.1. Strikt nödvändiga cookies (inget samtycke krävs)

Dessa cookies är nödvändiga för att webbplatsen ska fungera. De kan inte stängas av utan att den grundläggande funktionen bryts. Den rättsliga grunden för dessa cookies är § 25 para. 2 no. 2 TTDSG (strikt nödvändiga) jämförd med Art. 6 para. 1 lit. b/f GDPR.

CookieSyftehttpOnlyLivslängd
`kaslens-uai`Anonym webbläsaridentifierare (slumpmässigt UUID) för funktionella ändamål, till exempel hastighetsbegränsning och sessionskorrelation i feldiagnostik på serversidan. Innehåller inga personuppgifter och används inte för spårning eller profilering.Ja365 dagar
`kaslens-prefs`Användarinställningar (valuta, tema, språk, handelsplats), så att webbplatsen visas korrekt redan vid första laddningen.Nej365 dagar
`kaslens-consent`Lagrar ditt val av cookiesamtycke så att du inte tillfrågas upprepade gånger.Nej180 dagar
`kaslens-access-token`JWT-autentiseringstoken för inloggade användare.Ja~5 minuter
`kaslens-refresh-token`Refresh-token för sessionen för inloggade användare.Ja30 dagar
`JSESSIONID`Sessionscookie på serversidan som används kortvarigt under OAuth2-inloggningen.JaSession

Cookies `kaslens-access-token` och `kaslens-refresh-token` sätts endast när du är inloggad. Cookien `JSESSIONID` sätts endast under inloggningen och tas bort när den är klar.

5.2. Analyscookies (samtycke krävs)

Dessa cookies sätts först efter att du har lämnat ett uttryckligt samtycke via vår banner för cookiesamtycke. Se avsnitt 6 för mer information.

CookieSyfteLivslängd
`_ga`Klientidentifierare för Google Analytics2 år
`ga<container-id>`Sessionstillstånd för Google Analytics2 år
`_gid`Distinktion av användare under 24 timmar i Google Analytics24 timmar

Om du inte samtycker till analyscookies laddas inga analysskript och inga analysuppgifter samlas in.

6. Google Analytics (GA4) {#google-analytics}

Om du har lämnat ditt samtycke använder vår webbplats och våra mobilapplikationer Firebase Analytics, som är Google Analytics 4 integrerat via Firebase-plattformen. Firebase Analytics är en analystjänst för webb och appar som tillhandahålls av Google LLC. Personuppgiftsansvarig för användare i EU/EES och Schweiz är Google Ireland Limited, Google Building Gordon House, 4 Barrow St, Dublin, D04 E5W5, Irland ("Google").

Enhetlig analys: Vi använder Firebase Analytics (Google Analytics 4) på samma sätt på både webbplatsen och i mobilapplikationerna. Samma integritetsskydd, personuppgiftsbiträdesavtal och användarrättigheter gäller oavsett vilken plattform du använder för att nå våra tjänster.

Teknisk implementering: Firebase Analytics använder biblioteket `gtag.js`, som tekniskt levereras från Google Tag Managers infrastruktur (`googletagmanager.com`). Det är en teknisk implementeringsdetalj. Vi använder inte Google Tag Manager som system för tagghantering. All behandling och allt integritetsskydd som beskrivs i detta avsnitt gäller oavsett denna tekniska detalj.

Behandlingens karaktär och syfte

Google Analytics 4 använder cookies (på webbplatsen) och liknande spårningstekniker (i mobilappen) som gör det möjligt att analysera din användning av våra tjänster. De uppgifter som samlas in med dessa tekniker om din användning av vår webbplats och app överförs i regel till en Google-server i USA och lagras där.

IP-anonymisering: Google Analytics 4 har IP-anonymisering aktiverad som standard. På grund av IP-anonymiseringen förkortas din IP-adress av Google inom Europeiska unionens medlemsstater eller i andra stater som är parter i avtalet om Europeiska ekonomiska samarbetsområdet. Endast i undantagsfall överförs den fullständiga IP-adressen till en Google-server i USA och förkortas där. Enligt Google slås den IP-adress som din webbläsare eller app överför inom ramen för Google Analytics inte samman med andra Google-uppgifter.

Insamlade uppgifter

Under ditt besök kan följande uppgifter registreras:

  • Sidvisningar / skärmvisningar
  • Första besöket / första appstarten
  • Sessionsstarter och sessionens längd
  • Besökta sidor / visade skärmar
  • Klickväg och interaktioner
  • Scrollningsdjup (tröskel på 90 %)
  • Klick på externa länkar
  • Interna sökfrågor
  • Din ungefärliga plats (region)
  • Datum och tid för ditt besök
  • Din IP-adress (förkortad form)
  • Teknisk information om din webbläsare och enhet (språkinställning, skärmupplösning)
  • Din internetleverantör
  • Hänvisande URL (referrer)

Syften med behandlingen

På uppdrag av operatören använder Google dessa uppgifter för att utvärdera din pseudonyma användning av webbplatsen och appen och för att sammanställa rapporter om aktiviteten på webbplatsen och i appen.

Rättslig grund

Den rättsliga grunden för denna behandling är ditt samtycke enligt Art. 6 para. 1 p. 1 lit. a GDPR och § 25 para. 1 p. 1 TTDSG.

Mottagare

Mottagare av uppgifterna är eller kan vara:

  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (som personuppgiftsbiträde enligt Art. 28 GDPR)
  • Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
  • Alphabet Inc, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA

Överföring till tredjeland

För USA antog Europeiska kommissionen ett adekvansbeslut den 10 juli 2023. Google LLC är certifierat enligt EU-US Data Privacy Framework. Eftersom Googles servrar är spridda över hela världen och en överföring till tredjeländer inte helt kan uteslutas har vi även ingått EU:s standardavtalsklausuler med leverantören.

Vi har ingått ett personuppgiftsbiträdesavtal (Auftragsverarbeitungsvertrag, AV-Vertrag) med Google Ireland Limited i enlighet med Art. 28 GDPR.

Lagringstid

Uppgifter som är kopplade till cookies (webbplats) eller liknande identifierare (app) raderas automatiskt efter 14 månader. Den längsta livslängden för cookies från Google Analytics är 2 år. Radering av uppgifter vars lagringstid har löpt ut sker automatiskt en gång i månaden.

Återkallelse av samtycke

Du kan när som helst återkalla ditt samtycke:

Webbplats: Öppna cookieinställningarna via verktyget för cookiesamtycke i sidfoten på vår webbplats eller via samtyckesbannern.

Mobilapp: Återkalla samtycket i appens inställningar, där du kan stänga av analysspårning.

Du kan också förhindra att Google Analytics samlar in uppgifter genom att:

  • Inte lämna samtycke till att cookien sätts
  • Ladda ner webbläsartillägget för att inaktivera Google Analytics här

Mer information finns i användarvillkoren för Google Analytics och Googles integritetspolicy.

Ytterligare tekniska åtgärder

  • IP-anonymisering på EU-servrar: IP-adresser anonymiseras på EU-servrar innan några uppgifter överförs till USA
  • Consent Mode: Vårt samtyckesverktyg använder Googles Consent Mode v2 för att säkerställa att inga uppgifter samlas in innan samtycke har lämnats
  • Automatisk radering: Användar- och händelseuppgifter raderas automatiskt efter 14 månader
  • Personuppgiftsbiträdesavtal: Vi har ett rättsligt bindande personuppgiftsbiträdesavtal med Google som säkerställer efterlevnad av kraven i GDPR

7. Tredjepartsleverantörer (personuppgiftsbiträden)

Vi använder följande tredjepartsleverantörer för att driva våra tjänster. Varje leverantör behandlar uppgifter för vår räkning och är bunden av ett personuppgiftsbiträdesavtal (Art. 28 GDPR) eller likvärdiga avtalsmässiga skyddsåtgärder.

7.1. Drift: Netcup GmbH

Vår backend-infrastruktur drivs av Netcup GmbH, Daimlerstr. 25, 76185 Karlsruhe, Tyskland. Alla servrar finns i Tyskland. Serverloggar för åtkomst (IP-adress, sökväg, tidsstämpel) lagras i 30 dagar för säkerhet och felsökning.

Rättslig grund: Art. 6 para. 1 lit. f GDPR (berättigat intresse av säker och tillförlitlig drift).

7.2. Felövervakning: Sentry

Vi använder Sentry (Functional Software, Inc.) för felövervakning och prestandaspårning på serversidan. Vår Sentry-instans använder EU-dataregionen (`ingest.de.sentry.io`), vilket innebär att alla feluppgifter lagras inom Europeiska unionen.

Uppgifter som behandlas:

  • Stackspår och felmeddelanden när ett applikationsfel inträffar
  • Metadata om begäran (URL-sökväg, HTTP-metod, svarsstatus)
  • IP-adress (ingår i felkontexten på serversidan)
  • Pseudonym webbläsaridentifierare (värdet i cookien `kaslens-uai`)

Sentry används endast på serversidan. Inget Sentry-SDK levereras till eller körs i din webbläsare. Feluppgifter raderas automatiskt efter 90 dagar.

Rättslig grund: Art. 6 para. 1 lit. f GDPR (berättigat intresse av att identifiera och åtgärda programvarufel för att upprätthålla tjänstens kvalitet).

7.3. E-postleverans: Resend

Vi använder Resend (Resend, Inc.) som SMTP-relä för att leverera transaktionsmejl (e-postverifiering, lösenordsåterställning, välkomstmejl).

Uppgifter som behandlas:

  • Mottagarens e-postadress
  • Mejlets innehåll (verifierings- och återställningslänkar, visningsnamn)

Resend behandlar e-postuppgifter enbart för leverans och använder dem inte för marknadsföring eller profilering. Resends servrar finns i USA. Överföringen omfattas av EU-US Data Privacy Framework.

Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal: e-postleverans är nödvändig för att tillhandahålla den registrering och lösenordsåterställning som du har begärt).

7.4. Push-aviseringar: Firebase Cloud Messaging (endast mobilapp)

Vår mobilapplikation använder Firebase Cloud Messaging (FCM) från Google för att skicka push-aviseringar. En anonym enhetstoken skapas för att leverera meddelanden till din enhet. Denna token innehåller inga personliga identifierare och används inte för spårning eller profilering.

Uppgifter som behandlas:

  • Anonym FCM-enhetstoken
  • Aviseringsinnehåll (rubriker, meddelandetexter)
  • Ämnesprenumerationer (till exempel prisvarningar, nyheter)

Rättslig grund: Art. 6 para. 1 lit. a GDPR (samtycke: du måste uttryckligen tillåta push-aviseringar på din enhet).

Du kan läsa integritetspolicyerna för Firebase-tjänsterna:

8. Externa länkar

Vår webbplats kan innehålla länkar till tredjepartsplattformar, till exempel YouTube. När du klickar på en sådan länk omdirigeras du till en extern webbplats. Dessa tredje parter kan samla in personuppgifter, till exempel din IP-adress, eller spåra din aktivitet med cookies, särskilt om du är inloggad i deras tjänster.

Vi har inget inflytande över hur dessa externa plattformar behandlar uppgifter. Se deras respektive integritetspolicyer:

8.1. Affiliatelänkar

Vår webbplats och våra mobilapplikationer kan innehålla affiliatelänkar. Affiliatelänkar gör att vi kan få en provision om du gör ett köp eller vidtar en viss åtgärd efter att ha klickat på dem. Det påverkar inte det pris du betalar.

Identifiering: Affiliatelänkar är markerade med upplysningar (till exempel "Affiliatelänk" eller "Annons"), särskilda länkparametrar eller upplysningar i innehållet.

Behandling: När du klickar på en affiliatelänk kan affiliatepartnern få hänvisningsinformation (till exempel att du kom från vår webbplats) och sätta cookies för att spåra ditt besök. Vi har inte tillgång till och styr inte över de uppgifter som affiliatepartner samlar in. Affiliatepartnern är ensam ansvarig för sin egen behandling.

Rättslig grund: Art. 6 para. 1 lit. f GDPR (berättigat intresse av att generera intäkter för att stödja den kostnadsfria tjänsten).

Du har rätt att när som helst invända mot denna behandling. Att klicka på affiliatelänkar är helt frivilligt.

9. Datasäkerhet

Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda dina personuppgifter mot obehörig åtkomst, förlust eller ändring (Art. 32 GDPR), bland annat:

  • Kryptering under överföring: All kommunikation mellan din webbläsare och våra servrar krypteras med TLS (HTTPS). HTTP Strict Transport Security (HSTS) är aktiverat.
  • Lösenordshashning: Lösenord lagras med BCrypt, en envägs hash-algoritm. Vi kan inte återställa eller läsa ditt lösenord.
  • httpOnly-cookies: Autentiseringstoken lagras i httpOnly-cookies som inte kan läsas av JavaScript, vilket skyddar mot cross-site scripting (XSS).
  • Tokenrotation: Refresh-token roteras vid varje användning, vilket begränsar konsekvenserna om en token komprometteras.
  • PKCE: OAuth2-autentiseringen använder Proof Key for Code Exchange (PKCE) för att förhindra att auktoriseringskoden avlyssnas.

10. Dina rättigheter enligt GDPR

Enligt den allmänna dataskyddsförordningen (GDPR) har du följande rättigheter:

  • Rätt till tillgång (Art. 15 GDPR): Du kan få bekräftelse på om personuppgifter som rör dig behandlas och få tillgång till dessa uppgifter. Du kan också ladda ner en maskinläsbar export från sidan Konto i applikationen.
  • Rätt till rättelse (Art. 16 GDPR): Du kan korrigera felaktiga personuppgifter (till exempel uppdatera ditt visningsnamn på sidan Konto).
  • Rätt till radering (Art. 17 GDPR): Du kan när som helst radera ditt konto och alla tillhörande uppgifter från sidan Konto. Se avsnitt 4.1.
  • Rätt till begränsning av behandlingen (Art. 18 GDPR): Du kan begära att behandlingen av dina personuppgifter begränsas under vissa omständigheter.
  • Rätt till dataportabilitet (Art. 20 GDPR): Du kan få dina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format (JSON). Se avsnitt 4.2.
  • Rätt att göra invändningar (Art. 21 GDPR): Du kan invända mot behandling av dina personuppgifter som grundar sig på berättigade intressen. Du kan i synnerhet när som helst återkalla samtycke till analys (se avsnitt 6).
  • Rätt att återkalla samtycke (Art. 7 GDPR): När behandlingen grundar sig på ditt samtycke kan du återkalla det när som helst. Det påverkar inte lagligheten av behandlingen före återkallelsen.
  • Rätt att lämna klagomål (Art. 77 GDPR): Du kan lämna ett klagomål till en tillsynsmyndighet. I Tyskland är behörig myndighet för Hamburg Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), med den federala dataskyddskommissionären (BfDI) som alternativ kontakt.

Utövande av dina rättigheter: För att utöva någon av dessa rättigheter, kontakta oss på [email protected]. Vi svarar inom en månad (Art. 12 para. 3 GDPR). Radering av konto och export av uppgifter finns som självbetjäning i applikationen.

11. Överföringar till tredjeland

Vissa av våra leverantörer finns utanför Europeiska ekonomiska samarbetsområdet (EES). Vi säkerställer att lämpliga skyddsåtgärder finns för varje sådan överföring:

LeverantörLandSkyddsåtgärd
Google (Analytics, FCM)USAEU-US Data Privacy Framework + standardavtalsklausuler
Resend (e-post)USAEU-US Data Privacy Framework
Sentry (felövervakning)EU (de.sentry.io)Ingen tredjelandsöverföring (EU-dataregion)

12. Tillhandahållande av personuppgifter

Din e-postadress och ditt lösenord måste anges för att skapa ett användarkonto. Utan dessa uppgifter kan vi inte tillhandahålla den kontobaserade tjänsten. Du kan använda webbplatsen utan att skapa ett konto. I så fall behandlas endast de uppgifter som beskrivs i avsnitt 2 ("Utan användarkonto").

All övrig behandling, inklusive analys (avsnitt 6) och push-aviseringar (avsnitt 7.4), är valfri och grundar sig på ditt uttryckliga samtycke.

13. Automatiserat beslutsfattande

Vi använder inte automatiserat beslutsfattande eller profilering enligt definitionen i Art. 22 GDPR. Inga beslut med rättsliga eller liknande betydande följder fattas enbart på grundval av automatiserad behandling av dina personuppgifter.

14. Minimiålder

Våra tjänster riktar sig inte till personer under 16 år. Vi samlar inte medvetet in personuppgifter från barn under 16 år. Om vi får kännedom om att vi har samlat in personuppgifter från ett barn under 16 år utan vårdnadshavares samtycke raderar vi dessa uppgifter utan dröjsmål.

15. Ändringar av denna integritetspolicy

Vi kan uppdatera denna integritetspolicy från tid till annan. Ändringar publiceras på denna sida med ett uppdaterat datum för "Senast uppdaterad". Vi rekommenderar att du läser sidan med jämna mellanrum.

16. Kontakt

Om du har frågor om denna integritetspolicy eller vill utöva dina rättigheter, kontakta oss:

Marcel Sangals\ Am Knill 152\ 22147 Hamburg\ Tyskland

E-post: [email protected]