Integritetspolicy

Version 1.5 — 2026-08-30

Arenix tillhandahålls av Arenix AB (org.nr 559593-4737), med säte i Jokkmokk, Sverige. Kontakt: [email protected].

Vem ansvarar för dina uppgifter?

I den här policyn kallas den förening, det företag eller den studio som du är medlem hos för "verksamheten".

Din verksamhet är personuppgiftsansvarig för de uppgifter som behandlas i verksamheten — medlemskap, bokningar, närvaro, köp och, för föreningar, LOK-stödsunderlag. Arenix är verksamhetens personuppgiftsbiträde och behandlar uppgifterna enligt verksamhetens instruktioner och ett personuppgiftsbiträdesavtal.

För ditt inloggningskonto på plattformen (e-post, lösenord, säkerhets- och sessionsdata) är Arenix självständigt personuppgiftsansvarig.

Ansvaret avgörs per behandling — så här är rollerna fördelade:

Behandling Personuppgiftsansvarig Arenix roll
Centralt Arenix-konto och central profil (som du själv skapar och kan använda i flera verksamheter), autentisering, sessions- och kontosäkerhet Arenix ABSjälvständigt ansvarig
Plattformssäkerhet, missbruksbekämpning och säkerhetslogg Arenix ABSjälvständigt ansvarig
Supportärenden som rör plattformen och kontosäkerheten Arenix ABSjälvständigt ansvarig (biträde när ärendet enbart hanteras på verksamhetens instruktion)
Betalningsmetadata för Arenix egen redovisning och avtalade plattformsavgifter mot verksamheten Arenix ABSjälvständigt ansvarig
Medlemskap, bokningar, närvaro, LOK-stödsunderlag (för föreningar) och verksamhetens kommunikation Din verksamhetBiträde enligt verksamhetens instruktioner
Medlems- och barnprofiler som en verksamhet, vårdnadshavare eller delegat skapar för någon utan eget Arenix-konto Din verksamhetBiträde
Köp, kvitton, ångerärenden och verksamhetens bokföringsunderlag Din verksamhet (säljaren)Biträde/teknisk utförare
Registrering av Swish-betalningar Din verksamhetBiträde
Kortbetalning via Stripe Din verksamhet och Stripe enligt sina avtalTeknisk integrationsplattform
Prova-på-anmälningar (utan konto) Din verksamhetBiträde

Varifrån kommer uppgifterna?

Vi får uppgifter direkt från dig när du skapar konto, fyller i profilen, bokar, köper eller kontaktar supporten. Uppgifter kan också komma från:

  • en vårdnadshavare, anhörig eller delegat som administrerar en profil,
  • en verksamhet som bjuder in eller importerar medlemmar och registrerar närvaro,
  • andra användare som skickar meddelanden eller gör en bokning för någon annan,
  • Stripe och verksamheten i samband med betalning, återbetalning och betalningsstatus,
  • din webbläsare eller enhet, t.ex. IP-adress, sessionsuppgifter, pushuppgifter och tekniska säkerhetsloggar.

Om uppgifter om dig har lämnats av någon annan får du information om behandlingen senast inom en månad, vid den första kontakten med dig eller innan uppgifterna lämnas vidare, beroende på vad som inträffar först.

Vad vi behandlar, varför och med vilken grund

  • Konto: namn, e-post, telefon, lösenord (hashat med bcrypt) — för att tillhandahålla plattformen (avtal, art. 6.1 b).
  • Profil: födelsedatum, adress, kön — frivilliga uppgifter för din profil (avtal, art. 6.1 b).
  • Personnummer: krypterat (AES-256) — frivilligt både i din egen profil och när det anges för ett barn eller en anhörig som administreras via Arenix. Numret används dels som underlag för föreningars ansökan om LOK-stöd (ansökan görs av föreningen i RF:s system), dels för att förhindra att samma person läggs upp två gånger (en krypterad kontrollnyckel jämförs — aldrig numret i klartext). Behandlingen av personnummer sker bara när det är klart motiverat med hänsyn till behovet av säker identifiering (3 kap. 10 § dataskyddslagen); grunden är berättigat intresse (art. 6.1 f) — för LOK-underlaget verksamhetens, och för dubblettskyddet Arenix och verksamhetens gemensamma intresse av korrekta uppgifter; intresseavvägningen dokumenteras.
  • Bokningar, närvaro och köp: för att leverera tjänsten (avtal, art. 6.1 b), för verksamhetens bokföringsskyldighet (rättslig förpliktelse, art. 6.1 c) och, för föreningar som ansöker om LOK-stöd, verksamhetens berättigade intresse (art. 6.1 f) — samma grund som för personnummer ovan.
  • Kvitton och kreditnotor: varje köp och återbetalning får en handling med säljare, köpare, produkt, belopp och moms, som du kan ladda ner som PDF under Mina produkter. Handlingarna är verksamhetens bokföringsunderlag och ändras aldrig i efterhand (rättslig förpliktelse, art. 6.1 c).
  • Företagsuppgifter: företagsnamn, organisationsnummer och fakturaadress, som du själv fyller i på profilen om du vill att dina köp ska göras för ett företags räkning. Uppgifterna kopieras in i kvittot vid köpet, så att det kan utfärdas som en faktura till köparen (avtal, art. 6.1 b, och verksamhetens bokföringsskyldighet, art. 6.1 c). Observera att organisationsnumret för en enskild firma är ett personnummer, och att fakturaadressen då ofta är en bostadsadress.
  • Meddelanden och notiser: kommunikation inom verksamheten (avtal, art. 6.1 b).
  • Prova-på-anmälningar (utan konto): namn, kontaktuppgifter — för att hantera din anmälan (åtgärder på din begäran före avtal, art. 6.1 b). Vill verksamheten även kontakta dig om annat än anmälan krävs ditt separata, frivilliga samtycke (art. 6.1 a).
  • Säkerhetsloggar (inloggningsförsök, ändringar av känsliga inställningar): för att förebygga intrång, missbruk och bedrägerier (Arenix berättigade intresse, art. 6.1 f).

Arenix använder inte dina uppgifter för egen marknadsföring och säljer dem aldrig vidare. En verksamhet kan kontakta dig om egna aktiviteter och erbjudanden endast om du uttryckligen har samtyckt till det (t.ex. vid en prova-på-anmälan).

Obligatoriska och frivilliga uppgifter

E-postadress, namn och lösenord krävs för ett eget Arenix-konto — utan dem kan kontot inte skapas. Uppgifter som krävs för ett köp eller en bokning markeras i respektive formulär; utan dem kan beställningen inte genomföras. Telefon, adress, kön och andra profiluppgifter är frivilliga om inte en viss funktion hos verksamheten tydligt anger något annat — det framgår i så fall varför uppgiften behövs.

Barns personuppgifter

Arenix och verksamheterna behandlar barns personuppgifter när en vårdnadshavare eller annan behörig person skapar en medlemsprofil, bokar ett tillfälle, gör en prova-på-anmälan eller använder en delegation. Uppgifterna kan omfatta namn, födelsedatum eller födelseår, kontaktuppgifter, medlemskap, bokningar, närvaro, evenemangssvar, delegationsrelationer och, när det behövs för LOK-stöd, personnummer.

Den verksamhet som barnet deltar hos är normalt personuppgiftsansvarig för dessa behandlingar; Arenix behandlar uppgifterna som verksamhetens biträde. Om barnet har ett eget centralt Arenix-konto är Arenix AB ansvarigt för konto-, inloggnings- och säkerhetsbehandlingen. Vi lämnar information om behandlingen i klart och enkelt språk, och när den riktar sig till ett barn anpassar vi den efter barnets ålder och mognad; vårdnadshavaren bör dessutom förmedla den till barnet på ett sätt barnet förstår. Barn och vårdnadshavare kan kontakta verksamheten eller Arenix för att utöva barnets rättigheter.

De flesta behandlingar i Arenix grundas på avtal eller berättigat intresse, inte på samtycke. När en behandling undantagsvis grundas på samtycke och tjänsten riktar sig direkt till ett barn gäller 2 kap. 4 § dataskyddslagen: ett barn som fyllt 13 år kan samtycka själv, medan samtycket för yngre barn lämnas eller godkänns av barnets vårdnadshavare.

Automatiserat beslutsfattande

Arenix och verksamheterna använder inte personuppgifterna för beslut som enbart fattas automatiskt och som har rättsliga eller på liknande sätt betydande följder för dig. Arenix använder inte heller profilering för marknadsföring eller individanpassade priser.

Hur länge sparar vi?

  • Skickade mejl (leveranslogg, med länkar maskerade): 12 månader.
  • Prova-på-anmälningar: anonymiseras efter 12 månader.
  • Säkerhets-/ändringslogg: 5 år.
  • Inaktiva konton (3 år utan inloggning och utan aktiva medlemskap, klippkort eller prenumerationer): anonymiseras automatiskt.
  • Betalnings-, kvitto-, återbetalnings- och bokföringsuppgifter bevaras för verksamhetens räkning under den tid som krävs enligt bokföringsreglerna eller för att hantera rättsliga anspråk. En begäran om kontoradering innebär därför inte alltid att dessa uppgifter kan raderas omedelbart; när bevarandetiden har löpt ut raderas eller anonymiseras de.
  • Utfärdade kvitton och kreditnotor raderas sju år efter utgången av det kalenderår då de utfärdades (bokföringslagen 7 kap. 2 §). En anonymisering av ditt konto tar bort uppgifterna på profilen — inklusive företagsuppgifterna — men rör inte de handlingar som redan har utfärdats, eftersom de är verksamhetens bokföringsunderlag.
  • Engångslänkar (återställning, verifiering): kort giltighetstid och raderas löpande; de lagras aldrig i klartext.
  • Övriga kategorier (t.ex. meddelanden, notiser, delegationer, evenemangssvar) gallras enligt verksamhetens dokumenterade gallringsschema.

Vem ser vad?

  • Andra medlemmar ser ditt namn på deltagarlistor för tillfällen du är bokad på.
  • Ledare ser namn och kontaktuppgifter för sina tillfällen (t.ex. vid inställt tillfälle).
  • Verksamhetens administratörer ser medlemsuppgifterna, inklusive personnummer när LOK-underlag används.
  • Anhöriga/vårdnadshavare med delegation ser och hanterar sina anhörigas bokningar.
  • Arenix personal har behovsstyrd teknisk åtkomst för drift, support och säkerhet.

Underbiträden och mottagare

  • Stripe — kortbetalningar (PCI DSS-certifierad). Verksamhetens Stripe-konto tar emot betalningen; kortuppgifter når aldrig Arenix.
  • BulkGate (TOPefekt s.r.o., Tjeckien) — SMS-utskick, behandling inom EU. Reservleverantör: 46elks (svensk leverantör).
  • E-postleverans — transaktionsmejl (kvitton, notiser) skickas via vår e-postleverantör; leveransloggen gallras efter 12 månader.
  • Cloudflare Turnstile — robotskydd på publika formulär, när det är aktiverat. Ingen spårning över sajter.
  • Push-tjänster — webbpush levereras via din webbläsares push-server (t.ex. Google/Mozilla/Apple); innehållet är krypterat på vägen.
  • Driftleverantör — servrar inom EU/EES. Vid överföring utanför EU/EES (t.ex. Stripe/push) används EU-kommissionens standardavtalsklausuler eller motsvarande skyddsmekanism.

Aktuell underbiträdeslista finns i personuppgiftsbiträdesavtalet med verksamheten.

Dina rättigheter

  • Tillgång: du har rätt att få veta om personuppgifter om dig behandlas och att få en kopia. Exportfunktionen på sidan "Dina uppgifter & GDPR-rättigheter", som du når via länken i din profil, är ett hjälpmedel — JSON-exporten är den fullständiga maskinläsbara exporten, CSV-filen en läsbar sammanfattning. Saknar du något kontaktar du den personuppgiftsansvarige.
  • Dataportabilitet: för uppgifter som behandlas automatiserat med stöd av samtycke eller avtal kan du få uppgifterna i ett strukturerat, allmänt använt och maskinläsbart format.
  • Rättelse: du kan själv rätta profiluppgifter. För andra uppgifter kontaktar du verksamheten eller Arenix beroende på vem som är personuppgiftsansvarig.
  • Radering: du kan begära radering från samma sida. Rätten är inte absolut — uppgifter kan behöva behållas t.ex. för bokföring, bidragskontroll eller rättsliga anspråk. Sådana uppgifter begränsas till det som fortfarande behövs och raderas eller anonymiseras när bevarandetiden löpt ut.
  • Begränsning och invändning: du kan i vissa fall begära att behandlingen begränsas eller invända mot behandling som grundas på berättigat intresse. Du har alltid rätt att invända mot direktmarknadsföring.
  • Återkalla samtycke: när en behandling grundas på ditt samtycke kan du när som helst återkalla det genom den inställning där det lämnades eller genom att kontakta den personuppgiftsansvarige. Återkallelsen påverkar inte lagligheten av behandlingen innan återkallandet.
  • Svarstid: du får normalt svar utan onödigt dröjsmål och senast inom en månad. Tiden får i komplicerade fall förlängas med högst två månader; i så fall informeras du inom den första månaden.
  • Klagomål: du kan alltid vända dig till Integritetsskyddsmyndigheten (imy.se).

Säkerhet

Arenix använder tekniska och organisatoriska säkerhetsåtgärder som är anpassade till behandlingens risker. Exempel är transportkryptering, hashning av lösenord, kryptering av personnummer, behörighetsstyrning per verksamhet och roll, säkerhetsloggning och skydd mot upprepade inloggningsförsök. Endast behörig personal får tillgång när det behövs för drift, support eller säkerhet. Felrapportering sker med automatisk maskning av personuppgifter.

Cookies

Vi använder endast nödvändiga cookies: en sessionscookie för inloggning, en långlivad inloggningscookie om du väljer "kom ihåg mig", samt en cookie som kommer ihåg att du sett cookie-informationen (cookie_consent, 12 månader). Inga spårnings- eller marknadsföringscookies används.

Kontakt

Integritetsfrågor om verksamhetens behandling: kontakta den verksamhet du är medlem hos. Frågor om plattformen: [email protected]. Säkerhetsrapporter: [email protected].

Version 1.5 är under juridisk granskning inför kommersiell drift.