Integritetspolicy - Shopilo Sverige

Senast uppdaterad: 27 augusti 2026

Denna integritetspolicy informerar dig, i enlighet med artiklarna 13 och 14 i EU:s dataskyddsförordning (GDPR) samt lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (”dataskyddslagen”), om vilka personuppgifter vi behandlar på www.shopilo.se, för vilka ändamål det sker, vilka rättsliga grunder vi stödjer oss på och vilka rättigheter du har. Vi tar skyddet av dina uppgifter på allvar och behandlar personuppgifter endast i den utsträckning det är absolut nödvändigt.

1. Personuppgiftsansvarig

Personuppgiftsansvarig i den mening som avses i artikel 4.7 GDPR för behandlingen av personuppgifter på shopilo.se är:

DontPayFull SRL
Str. Zece Mese Nr. 9, Ap. 1
024061 Bukarest
Rumänien

Registreringsnummer: J40/14765/2015 (rumänska handelsregistret, Registrul Comerțului, Bukarest)
Momsregistreringsnummer: RO35294618

Ställföreträdare: Andrei Vasilescu (verkställande direktör), Adrian Cristea (teknisk direktör)

E-post: [email protected]
Telefon: +40 748 316 698

1.1 Dataskyddsombud

Enligt vår bedömning är vi för närvarande inte skyldiga att utse ett dataskyddsombud enligt artikel 37 GDPR. För alla dataskyddsfrågor är du välkommen att kontakta oss på [email protected].

1.2 Vad vi INTE samlar in

Shopilo.se samlar uttryckligen inte in:

  • Betalnings- eller bankuppgifter - köp genomförs uteslutande på handlarnas webbplatser
  • Särskilda kategorier av personuppgifter (artikel 9 GDPR), t.ex. hälsouppgifter, etniskt ursprung eller politiska åsikter
  • Svenskt personnummer eller samordningsnummer
  • Innehållet i din varukorg hos respektive handlare
  • Affiliatespårningscookies - dessa placeras uteslutande av handlare på deras egna domäner; shopilo.se placerar inga egna affiliatecookies

Shopilos mobilapp samlar dessutom inte in mobila annonsidentifierare (Apple IDFA / Google Advertising ID) och innehåller varken annons-SDK:er eller analys-SDK:er från tredje part. Google Analytics 4 och Meta Pixel körs endast på webbplatsen, inte i appen.

2. Vilka uppgifter behandlar vi och varför?

Tabellen nedan ger en översikt över all behandling av personuppgifter på shopilo.se:

UppgiftskategoriKonkreta uppgifterÄndamålRättslig grundLagringstid
A. AnvändningsdataAnonymiserade navigeringsmönster, stad och land (härledda ur IP-adressen; IP-adressen trunkeras därefter på en EU-proxyserver och lagras inte i sin helhet), webbläsartyp, operativsystem, skärmupplösning, besökta sidor, sessionslängd, hänvisande URLAnalys av hur webbplatsen används (Google Analytics 4), optimering av tjänsten, felsökning9 kap. 28 § LEK jämte artikel 6.1 a GDPR - samtycke (inhämtas via cookiebannern; kan återkallas när som helst)26 månader (GA4-standard)
B. Cookie-/samtyckesdataSamtyckesval och tidsstämpel för samtycket, lagrade av CookieScriptDokumentation och hantering av cookiesamtycken enligt 9 kap. 28 § LEK och artikel 7 GDPRArtikel 6.1 c GDPR - rättslig förpliktelse13 månader
C. MarknadsföringsdataSidvisningar, konverteringshändelser via Meta Pixel (endast aktiv med lämnat samtycke)Målgruppsanalys och räckviddsmätning för marknadsföringskampanjerArtikel 6.1 a GDPR - samtycke (inhämtas via CookieScript)90 dagar
D. KontodataE-postadress, visningsnamn, sparade sökpreferenser (endast vid frivillig kontoregistrering)Tillhandahållande av personliga funktioner (favoritlista, sökhistorik, hantering av prisbevakningar)Artikel 6.1 b GDPR - fullgörande av avtalKontots livslängd + 30 dagar efter avslutat konto
E. PrisbevakningsdataE-postadress för prisaviseringar, önskad produkt och målpris (endast vid uttrycklig anmälan)Utskick av prisaviseringar via e-post när priset understiger det önskade prisetArtikel 6.1 a GDPR - samtycke; kan återkallas när som helstTills du avanmäler dig från prisbevakningen

2.1 Berättigade intressen (artikel 6.1 f GDPR)

Berättigat intresse (artikel 6.1 f GDPR) åberopas endast för behandling som inte kräver att cookies eller liknande tekniker placeras - t.ex. säkerhetsloggning på servrarna, upptäckt och förhindrande av missbruk samt teknisk felsökning. Våra berättigade intressen består då i att kunna driva tjänsten tekniskt stabilt och säkert. Analys via Google Analytics 4 sker däremot uteslutande med stöd av ditt samtycke (9 kap. 28 § LEK jämte artikel 6.1 a GDPR); som kompletterande skyddsåtgärder anonymiseras uppgifterna på serversidan innan de vidarebefordras till Google (IP-trunkering via EU-proxy, Google Signals avaktiverat), och inga uppgifter lämnas ut till tredje part för dennes egna ändamål.

2.2 Prisbevakning och nyhetsbrev - dubbel bekräftelse (double opt-in)

Prisbevakningar kräver ditt uttryckliga samtycke genom ett förfarande med dubbel bekräftelse (double opt-in) enligt artikel 6.1 a GDPR. Om vi i framtiden erbjuder ett nyhetsbrev gäller detsamma; e-postmarknadsföring sker endast efter föregående samtycke i enlighet med 19 § marknadsföringslagen (2008:486) (förbudet mot obeställd e-postreklam) jämte artikel 6.1 a GDPR. Berättigat intresse används uttryckligen inte som rättslig grund för e-postmarknadsföring.

2.3 Barn och unga

Shopilo.se riktar sig inte till barn. Enligt 2 kap. 4 § dataskyddslagen (2018:218), som tillämpar artikel 8.1 GDPR, kan den som har fyllt 13 år själv samtycka till behandling av personuppgifter i samband med informationssamhällets tjänster i Sverige. Vi behandlar inte medvetet personuppgifter om barn under 13 år. Om vi får kännedom om att sådana uppgifter har samlats in raderar vi dem omgående. Att öppna ett användarkonto förutsätter därutöver enligt våra användarvillkor att du har fyllt 18 år - detta är ett avtalsrättsligt villkor, fristående från dataskyddsreglerna.

Shopilos mobilapp — ytterligare behandling

Utöver den behandling som beskrivs ovan gäller följande när du använder Shopilos mobilapp (iOS och Android). Inloggning i appen sker utan lösenord: en engångskod eller en magisk länk skickas till din e-postadress. Ditt konto, dina följda butiker och dina nyhetsbrevsinställningar är samma kontodata som på webbplatsen (se kategori D ovan).

UppgiftskategoriKonkreta uppgifterÄndamålRättslig grundLagringstid
F. PushnotisdataPush-token (Expo push token), enhetsmodell och operativsystemversion, appplattform och språk, status för notisbehörighetLeverans av pushnotiser i appen (t.ex. uppdateringar från butiker du följer)Artikel 6.1 a GDPR — samtycke, lämnat via operativsystemets behörighetsfråga för notiser; kan återkallas när som helst i enhetens inställningarTills du återkallar notisbehörigheten, loggar ut eller raderar ditt konto; ogiltiga tokens tas bort automatiskt
G. Enhets- och säkerhetsdataStabil appinstallationsidentifierare (används för gästsessioner innan du loggar in), attestering av enhetens integritet (Apple App Attest / Google Play Integrity), krasch- och feldiagnostik (enhetsmodell, operativsystemversion, appversion, tekniska feldetaljer)Säker drift av appen och dess API, förebyggande av missbruk och bedrägeri, appens stabilitet och felsökningArtikel 6.1 f GDPR — berättigat intresse av en säker och stabil tjänstInstallationsidentifierare: så länge appen är installerad; attesteringsresultat: kortlivade (per session); kraschdiagnostik: 90 dagar

Den behandling som sker i appen med stöd av berättigat intresse (artikel 6.1 f GDPR) omfattar: den stabila appinstallationsidentifieraren som används för att tillhandahålla gästsessioner och säker API-åtkomst, attesteringen av enhetens integritet som utförs via Apple App Attest och Google Play Integrity för att skydda våra tjänster mot missbruk och automatiserade angrepp, samt krasch- och feldiagnostik som används för att hålla appen stabil. Kraschdiagnostik behandlas uteslutande på vår egen självhostade infrastruktur för felövervakning (Sentry, som drivs av DontPayFull SRL på servrar under vår kontroll). Inga av dessa uppgifter används för marknadsföring eller profilering.

3. Personuppgiftsbiträden och mottagare

Vi anlitar följande personuppgiftsbiträden enligt artikel 28 GDPR. Personuppgiftsbiträdesavtal har ingåtts med samtliga biträden:

BiträdeAdressÄndamålLandRättslig grund för överföringIntegritetsinformation
Google LLC1600 Amphitheatre Pkwy, Mountain View, CA 94043, USAGoogle Analytics 4 (webbanalys)USAEU-US Data Privacy Framework (DPF)policies.google.com/privacy
Meta Platforms Inc.1 Hacker Way, Menlo Park, CA 94025, USAMeta Pixel (marknadsföring, endast med samtycke)USAEU-US Data Privacy Framework (DPF)facebook.com/privacy/policy
Hetzner Online GmbHIndustriestr. 25, 91710 Gunzenhausen, TysklandHosting och serverdrift (inkl. EU-proxy för GA4)Tyskland (EU)Artikel 28 GDPR (biträdesavtal finns) - inom EUhetzner.com/legal/privacy-policy
Cloudflare Inc.101 Townsend St., San Francisco, CA 94107, USACDN, DDoS-skydd, webbsäkerhetUSA (behandling via PoP:er inom EU)EU-US DPF + standardavtalsklausuler (SCC)cloudflare.com/privacypolicy
CookieScriptEUHantering av cookiesamtycken (Consent Management Platform)EUArtikel 28 GDPR (biträdesavtal finns) - inom EUcookie-script.com/privacy-policy

Andra tredje parter får dina personuppgifter endast om det krävs enligt lag (t.ex. på begäran av brottsbekämpande myndigheter efter uppvisande av ett lagakraftvunnet beslut) eller om du uttryckligen har samtyckt till det.

Shopilos mobilapp — ytterligare mottagare

Om du aktiverar pushnotiser i Shopilos mobilapp genereras en push-token via Expo Push Service (650 Industries, Inc., USA) och notiserna levereras via notistjänsten för din enhets plattform — Apple Push Notification service (Apple Inc.) på iOS eller Firebase Cloud Messaging (Google LLC) på Android. Push-token är en teknisk dirigeringsidentifierare; den används inte för marknadsföring eller spårning mellan appar. För att skydda vårt API mot missbruk verifierar appen enhetens och appinstallationens integritet med hjälp av Apple App Attest (iOS) och Google Play Integrity API (Android); i samband med denna kontroll tar Apple eller Google emot en teknisk attesteringsförfrågan från din enhet. Appen kontrollerar också regelbundet om det finns appuppdateringar via Expo’s tjänst EAS Update, vilket tekniskt innebär att din IP-adress överförs till Expo’s servrar.

Biträde / mottagareÄndamål (mobilapp)LandRättslig grund för överföringIntegritetsinformation
650 Industries, Inc. (“Expo”)Expo Push Service (dirigering av pushnotiser) och EAS Update (leverans av appuppdateringar)USAStandardavtalsklausuler (SCC), artikel 46.2 c GDPRexpo.dev/privacy
Apple Inc.Apple Push Notification service (leverans av pushnotiser på iOS) och App Attest (kontroll av enhetens integritet)USAEU-US Data Privacy Framework (DPF)apple.com/legal/privacy
Google LLCFirebase Cloud Messaging (leverans av pushnotiser på Android) och Play Integrity API (kontroll av enhetens integritet)USAEU-US Data Privacy Framework (DPF)policies.google.com/privacy

4. Internationella överföringar av uppgifter

Vissa av våra personuppgiftsbiträden är etablerade utanför Europeiska ekonomiska samarbetsområdet (EES). För sådana tredjelandsöverföringar säkerställer vi den skyddsnivå som krävs enligt artikel 44 och följande artiklar i GDPR på följande sätt:

4.1 Google LLC och Meta Platforms Inc. - EU-US Data Privacy Framework

Google LLC och Meta Platforms Inc. är certifierade enligt EU-US Data Privacy Framework (DPF), som erkänts av Europeiska kommissionen genom beslut om adekvat skyddsnivå av den 10 juli 2023 (C(2023) 4745). Överföringen till USA är därmed tillåten enligt artikel 45 GDPR. Aktuella certifieringar kan kontrolleras på dataprivacyframework.gov.

4.2 Google Analytics 4 - kompletterande tekniska skyddsåtgärder

Vi har konfigurerat Google Analytics 4 med följande integritetsvänliga inställningar:

  • IP-anonymisering: Aktiv - IP-adressen trunkeras på vår EU-proxyserver (Hetzner, Tyskland) innan den överförs till Google, så att ingen fullständig IP-adress når Google
  • Serverbaserad taggning: Aktiverad - datapunkter behandlas och filtreras först på vår EU-server
  • Google Signals: Avaktiverat - ingen enhetsövergripande användaridentifiering av Google

4.3 Cloudflare Inc. - DPF och standardavtalsklausuler

Cloudflare är också certifierat enligt EU-US DPF. Därutöver har standardavtalsklausuler (SCC) enligt artikel 46.2 c GDPR avtalats. Merparten av behandlingen sker via europeiska Points of Presence (PoP:er) inom EES.

4.4 Hetzner Online GmbH och CookieScript - inom EU

Hetzner Online GmbH (Tyskland) och CookieScript (EU) behandlar uppgifter uteslutande inom EES. För dessa biträden krävs inga särskilda garantier för tredjelandsöverföring.

Apple Inc. och 650 Industries, Inc. (Expo) — mobilapp

För Shopilos mobilapp är Apple Inc. (Apple Push Notification service, App Attest) och Google LLC (Firebase Cloud Messaging, Play Integrity) certifierade enligt EU-US Data Privacy Framework (DPF); överföringar till USA är därmed tillåtna enligt artikel 45 GDPR. 650 Industries, Inc. (“Expo”, USA) behandlar push-tokens och förfrågningar om appuppdateringar; dessa överföringar skyddas genom standardavtalsklausuler (SCC) enligt artikel 46.2 c GDPR, som ingåtts som en del av Expo’s personuppgiftsbiträdesavtal.

5. Cookies och spårning

Shopilos mobilapp placerar i sig inga cookies och innehåller inga SDK:er från tredje part för spårning, annonsering eller analys. Detta avsnitt gäller endast webbplatsen.

9 kap. 28 § LEK - tillämplig svensk rätt: För användning av cookies och liknande tekniker gäller i Sverige lagen (2022:482) om elektronisk kommunikation (LEK). Icke nödvändiga cookies placeras uteslutande med stöd av ditt uttryckliga samtycke (9 kap. 28 § LEK). Strikt nödvändiga cookies, utan vilka tjänsten inte skulle kunna tillhandahållas, används med stöd av undantaget i samma bestämmelse.

5.1 Samtyckeshantering via CookieScript

Vid ditt första besök på shopilo.se visas en cookiebanner från CookieScript. Där kan du lämna eller neka samtycke för enskilda cookiekategorier. Dina val sparas och kan när som helst återkallas eller ändras via länken för cookieinställningar i sidfoten. Återkallelsen påverkar inte lagligheten av den behandling som skett med stöd av det tidigare samtycket.

5.2 Cookiekategorier

Strikt nödvändiga cookies (inget opt-in krävs, undantaget i 9 kap. 28 § LEK): Dessa cookies är oundgängliga för tjänstens drift, t.ex. för att spara ditt samtyckesval (CookieScripts sessionscookie) eller för att säkerställa grundläggande säkerhetsfunktioner (Cloudflare).

Analyscookies (opt-in enligt 9 kap. 28 § LEK + artikel 6.1 a GDPR): Google Analytics 4 - uteslutande aktiv om du har lämnat ditt samtycke i cookiebannern. IP-adressen trunkeras därutöver på EU-proxyn innan uppgifterna når Google.

Marknadsföringscookies (opt-in enligt 9 kap. 28 § LEK + artikel 6.1 a GDPR): Meta Pixel - uteslutande aktiv om du uttryckligen har samtyckt.

5.3 Affiliatecookies

Shopilo.se placerar inga egna affiliatespårningscookies. När du klickar på en handlarlänk och besöker handlarens webbplats kan handlaren eller det aktuella affiliatenätverket placera cookies på sina egna domäner. Dessa omfattas uteslutande av respektive handlares eller nätverks integritetsvillkor, inte av denna integritetspolicy.

5.4 Opt-out för Google Analytics 4

Utöver samtyckeshanteringen via CookieScript kan du avaktivera datainsamlingen via Google Analytics 4 med Googles webbläsartillägg: tools.google.com/dlpage/gaoptout

Detaljerad information om alla cookies som används, deras lagringstider och leverantörer finns i vår cookiepolicy.

6. Lagringstider

Personuppgifter raderas eller anonymiseras så snart ändamålet med behandlingen har upphört och inga lagstadgade lagringsskyldigheter hindrar det. Tabellen nedan sammanfattar tiderna:

UppgiftskategoriLagringstidMotivering / källa
A. Användningsdata (GA4)26 månaderGA4:s standardinställning; därefter automatisk radering av Google
B. Cookie-/samtyckesdata (CookieScript)13 månaderDokumentation av samtycket; förnyelse av samtycket efter utgången
C. Marknadsföringsdata (Meta Pixel)90 dagarMetas standard för pixelhändelsedata
D. KontodataKontots livslängd + 30 dagar efter raderingArtikel 6.1 b GDPR (fullgörande av avtal); 30 dagars buffert för oavsiktliga raderingsbegäranden
E. PrisbevakningsdataTills avanmälanSamtycket kan återkallas; därefter omedelbar radering
Serverloggar (säkerhet)7 dagar (Cloudflare) / 30 dagar (Hetzner)Säkerhetsloggning; därefter automatisk överskrivning

Lagstadgade lagringsskyldigheter (t.ex. skatterättsliga arkiveringskrav enligt rumänsk skattelagstiftning) kan i enskilda fall motivera längre lagringstider. I sådana fall begränsas behandlingen till vad lagen kräver.

7. Dina rättigheter

Som registrerad har du följande rättigheter gentemot DontPayFull SRL. För att utöva dina rättigheter, kontakta oss på [email protected]. Vi besvarar din begäran inom en månad (artikel 12.3 GDPR).

7.1 Rättigheter enligt GDPR (artiklarna 15-22)

RättighetRättslig grundInnehåll
Tillgång (registerutdrag)Artikel 15 GDPRBekräftelse på om vi behandlar personuppgifter om dig; kopia av uppgifterna och information om behandlingen
RättelseArtikel 16 GDPRRättelse av felaktiga eller komplettering av ofullständiga personuppgifter
RaderingArtikel 17 GDPRRadering av dina personuppgifter, i den mån ingen lagstadgad lagringsskyldighet hindrar det
BegränsningArtikel 18 GDPRBegränsning av behandlingen i de fall som anges i lagen (t.ex. under prövningen av en begäran om rättelse)
DataportabilitetArtikel 20 GDPRRätt att få ut dina uppgifter i ett strukturerat, allmänt använt och maskinläsbart format och att få dem överförda till en annan personuppgiftsansvarig (gäller automatiserat behandlade uppgifter som grundas på samtycke eller avtal)
InvändningArtikel 21 GDPRInvändning mot behandling som grundas på berättigat intresse (artikel 6.1 f); vi upphör med behandlingen om vi inte kan visa tvingande berättigade skäl
Återkallelse av samtyckeArtikel 7.3 GDPRKan återkallas när som helst med verkan för framtiden, utan att skäl behöver anges; återkallelsen påverkar inte lagligheten av tidigare behandling
Inga automatiserade beslutArtikel 22 GDPRVi fattar inga beslut som enbart grundas på automatiserad behandling och som har rättsliga följder för dig

7.2 Kompletterande bestämmelser i svensk rätt - dataskyddslagen

I Sverige kompletteras GDPR av lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (dataskyddslagen) och tillhörande förordning. För dig som användare i Sverige innebär det bland annat:

  • Tillsyn: Integritetsskyddsmyndigheten (IMY) är den svenska tillsynsmyndighet som utsetts enligt dataskyddslagen och som du kan vända dig till (se avsnitt 8)
  • Personnummer (3 kap. 10-11 §§ dataskyddslagen): Behandling av svenskt personnummer får ske endast under särskilda förutsättningar - Shopilo.se samlar över huvud taget inte in personnummer

7.3 Ingen skyldighet att lämna uppgifter

Användningen av grundfunktionerna på shopilo.se förutsätter inte att du lämnar några personuppgifter. Om vissa funktioner (konto, prisbevakning) kräver uppgifter informeras du om detta i samband med inmatningen. Om du väljer att inte lämna uppgifterna innebär det endast att den aktuella funktionen inte kan användas.

8. Tillsynsmyndigheter

Du har rätt att lämna in ett klagomål till en dataskyddsmyndighet över vår behandling av dina personuppgifter (artikel 77 GDPR).

8.1 Ansvarig tillsynsmyndighet (one-stop-shop)

Den ansvariga tillsynsmyndigheten enligt artikel 56 GDPR (one-stop-shop-mekanismen) är den rumänska dataskyddsmyndigheten:

ANSPDCP - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
(Rumäniens nationella tillsynsmyndighet för behandling av personuppgifter)
B-dul G-ral. Gheorghe Magheru 28-30, Sektor 1, 010336 Bukarest, Rumänien
Webbplats: www.dataprotection.ro

8.2 Lokal tillsynsmyndighet för användare i Sverige

Som användare i Sverige kan du dessutom vända dig till Integritetsskyddsmyndigheten (IMY):

Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm, Sverige
E-post: [email protected] | Telefon: +46 8 657 61 00
Webbplats: www.imy.se

Rätten att klaga hos en tillsynsmyndighet påverkar inte andra rättsmedel som står till ditt förfogande.

9. Kontakt och dataskyddsförfrågningar

För alla frågor om dataskydd, för att utöva dina rättigheter eller för dataskyddsmeddelanden, kontakta oss på:

DontPayFull SRL - Dataskydd
Str. Zece Mese Nr. 9, Ap. 1
024061 Bukarest
Rumänien

E-post: [email protected]
Telefon: +40 748 316 698

Vi besvarar dataskyddsförfrågningar kostnadsfritt inom en månad (artikel 12.3 GDPR). Vid komplexa eller många förfrågningar kan vi förlänga fristen med ytterligare två månader; i så fall informerar vi dig i förväg.

9.1 Identitetskontroll vid registrerades förfrågningar

För att skydda dina uppgifter mot obehörig åtkomst kan vi vid förfrågningar från registrerade begära lämplig legitimering. De identifieringsuppgifter som samlas in används uteslutande för att handlägga din förfrågan och raderas därefter.

9.2 Ändringar av denna integritetspolicy

Vi förbehåller oss rätten att anpassa denna integritetspolicy om lagstiftning, tekniska förutsättningar eller vår tjänst ändras. Väsentliga ändringar meddelas minst 14 dagar innan de träder i kraft genom ett tydligt meddelande på shopilo.se eller, om möjligt, via e-post till registrerade användare. Ändringarna anses inte godkända genom fortsatt användning av tjänsten; vi ber dig i stället att aktivt ta del av dem. Datumet för den senaste uppdateringen överst på sidan justeras i enlighet med detta.

Ytterligare juridisk information finns i vår juridiska information, våra användarvillkor samt i vår cookiepolicy.


Senast uppdaterad: 27 augusti 2026 - DontPayFull SRL, Bukarest, Rumänien - J40/14765/2015 - Momsregistreringsnummer RO35294618