Integritetspolicy - Shopilo Sverige
Senast uppdaterad: 27 augusti 2026
Denna integritetspolicy informerar dig, i enlighet med artiklarna 13 och 14 i EU:s dataskyddsförordning (GDPR) samt lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (”dataskyddslagen”), om vilka personuppgifter vi behandlar på www.shopilo.se, för vilka ändamål det sker, vilka rättsliga grunder vi stödjer oss på och vilka rättigheter du har. Vi tar skyddet av dina uppgifter på allvar och behandlar personuppgifter endast i den utsträckning det är absolut nödvändigt.
1. Personuppgiftsansvarig
Personuppgiftsansvarig i den mening som avses i artikel 4.7 GDPR för behandlingen av personuppgifter på shopilo.se är:
DontPayFull SRLStr. Zece Mese Nr. 9, Ap. 1
024061 Bukarest
Rumänien
Registreringsnummer: J40/14765/2015 (rumänska handelsregistret, Registrul Comerțului, Bukarest)
Momsregistreringsnummer: RO35294618
Ställföreträdare: Andrei Vasilescu (verkställande direktör), Adrian Cristea (teknisk direktör)
E-post: [email protected]
Telefon: +40 748 316 698
1.1 Dataskyddsombud
Enligt vår bedömning är vi för närvarande inte skyldiga att utse ett dataskyddsombud enligt artikel 37 GDPR. För alla dataskyddsfrågor är du välkommen att kontakta oss på [email protected].
1.2 Vad vi INTE samlar in
Shopilo.se samlar uttryckligen inte in:
- Betalnings- eller bankuppgifter - köp genomförs uteslutande på handlarnas webbplatser
- Särskilda kategorier av personuppgifter (artikel 9 GDPR), t.ex. hälsouppgifter, etniskt ursprung eller politiska åsikter
- Svenskt personnummer eller samordningsnummer
- Innehållet i din varukorg hos respektive handlare
- Affiliatespårningscookies - dessa placeras uteslutande av handlare på deras egna domäner; shopilo.se placerar inga egna affiliatecookies
Shopilos mobilapp samlar dessutom inte in mobila annonsidentifierare (Apple IDFA / Google Advertising ID) och innehåller varken annons-SDK:er eller analys-SDK:er från tredje part. Google Analytics 4 och Meta Pixel körs endast på webbplatsen, inte i appen.
2. Vilka uppgifter behandlar vi och varför?
Tabellen nedan ger en översikt över all behandling av personuppgifter på shopilo.se:
| Uppgiftskategori | Konkreta uppgifter | Ändamål | Rättslig grund | Lagringstid |
|---|---|---|---|---|
| A. Användningsdata | Anonymiserade navigeringsmönster, stad och land (härledda ur IP-adressen; IP-adressen trunkeras därefter på en EU-proxyserver och lagras inte i sin helhet), webbläsartyp, operativsystem, skärmupplösning, besökta sidor, sessionslängd, hänvisande URL | Analys av hur webbplatsen används (Google Analytics 4), optimering av tjänsten, felsökning | 9 kap. 28 § LEK jämte artikel 6.1 a GDPR - samtycke (inhämtas via cookiebannern; kan återkallas när som helst) | 26 månader (GA4-standard) |
| B. Cookie-/samtyckesdata | Samtyckesval och tidsstämpel för samtycket, lagrade av CookieScript | Dokumentation och hantering av cookiesamtycken enligt 9 kap. 28 § LEK och artikel 7 GDPR | Artikel 6.1 c GDPR - rättslig förpliktelse | 13 månader |
| C. Marknadsföringsdata | Sidvisningar, konverteringshändelser via Meta Pixel (endast aktiv med lämnat samtycke) | Målgruppsanalys och räckviddsmätning för marknadsföringskampanjer | Artikel 6.1 a GDPR - samtycke (inhämtas via CookieScript) | 90 dagar |
| D. Kontodata | E-postadress, visningsnamn, sparade sökpreferenser (endast vid frivillig kontoregistrering) | Tillhandahållande av personliga funktioner (favoritlista, sökhistorik, hantering av prisbevakningar) | Artikel 6.1 b GDPR - fullgörande av avtal | Kontots livslängd + 30 dagar efter avslutat konto |
| E. Prisbevakningsdata | E-postadress för prisaviseringar, önskad produkt och målpris (endast vid uttrycklig anmälan) | Utskick av prisaviseringar via e-post när priset understiger det önskade priset | Artikel 6.1 a GDPR - samtycke; kan återkallas när som helst | Tills du avanmäler dig från prisbevakningen |
2.1 Berättigade intressen (artikel 6.1 f GDPR)
Berättigat intresse (artikel 6.1 f GDPR) åberopas endast för behandling som inte kräver att cookies eller liknande tekniker placeras - t.ex. säkerhetsloggning på servrarna, upptäckt och förhindrande av missbruk samt teknisk felsökning. Våra berättigade intressen består då i att kunna driva tjänsten tekniskt stabilt och säkert. Analys via Google Analytics 4 sker däremot uteslutande med stöd av ditt samtycke (9 kap. 28 § LEK jämte artikel 6.1 a GDPR); som kompletterande skyddsåtgärder anonymiseras uppgifterna på serversidan innan de vidarebefordras till Google (IP-trunkering via EU-proxy, Google Signals avaktiverat), och inga uppgifter lämnas ut till tredje part för dennes egna ändamål.
2.2 Prisbevakning och nyhetsbrev - dubbel bekräftelse (double opt-in)
Prisbevakningar kräver ditt uttryckliga samtycke genom ett förfarande med dubbel bekräftelse (double opt-in) enligt artikel 6.1 a GDPR. Om vi i framtiden erbjuder ett nyhetsbrev gäller detsamma; e-postmarknadsföring sker endast efter föregående samtycke i enlighet med 19 § marknadsföringslagen (2008:486) (förbudet mot obeställd e-postreklam) jämte artikel 6.1 a GDPR. Berättigat intresse används uttryckligen inte som rättslig grund för e-postmarknadsföring.
2.3 Barn och unga
Shopilo.se riktar sig inte till barn. Enligt 2 kap. 4 § dataskyddslagen (2018:218), som tillämpar artikel 8.1 GDPR, kan den som har fyllt 13 år själv samtycka till behandling av personuppgifter i samband med informationssamhällets tjänster i Sverige. Vi behandlar inte medvetet personuppgifter om barn under 13 år. Om vi får kännedom om att sådana uppgifter har samlats in raderar vi dem omgående. Att öppna ett användarkonto förutsätter därutöver enligt våra användarvillkor att du har fyllt 18 år - detta är ett avtalsrättsligt villkor, fristående från dataskyddsreglerna.
Shopilos mobilapp — ytterligare behandling
Utöver den behandling som beskrivs ovan gäller följande när du använder Shopilos mobilapp (iOS och Android). Inloggning i appen sker utan lösenord: en engångskod eller en magisk länk skickas till din e-postadress. Ditt konto, dina följda butiker och dina nyhetsbrevsinställningar är samma kontodata som på webbplatsen (se kategori D ovan).
| Uppgiftskategori | Konkreta uppgifter | Ändamål | Rättslig grund | Lagringstid |
|---|---|---|---|---|
| F. Pushnotisdata | Push-token (Expo push token), enhetsmodell och operativsystemversion, appplattform och språk, status för notisbehörighet | Leverans av pushnotiser i appen (t.ex. uppdateringar från butiker du följer) | Artikel 6.1 a GDPR — samtycke, lämnat via operativsystemets behörighetsfråga för notiser; kan återkallas när som helst i enhetens inställningar | Tills du återkallar notisbehörigheten, loggar ut eller raderar ditt konto; ogiltiga tokens tas bort automatiskt |
| G. Enhets- och säkerhetsdata | Stabil appinstallationsidentifierare (används för gästsessioner innan du loggar in), attestering av enhetens integritet (Apple App Attest / Google Play Integrity), krasch- och feldiagnostik (enhetsmodell, operativsystemversion, appversion, tekniska feldetaljer) | Säker drift av appen och dess API, förebyggande av missbruk och bedrägeri, appens stabilitet och felsökning | Artikel 6.1 f GDPR — berättigat intresse av en säker och stabil tjänst | Installationsidentifierare: så länge appen är installerad; attesteringsresultat: kortlivade (per session); kraschdiagnostik: 90 dagar |
Den behandling som sker i appen med stöd av berättigat intresse (artikel 6.1 f GDPR) omfattar: den stabila appinstallationsidentifieraren som används för att tillhandahålla gästsessioner och säker API-åtkomst, attesteringen av enhetens integritet som utförs via Apple App Attest och Google Play Integrity för att skydda våra tjänster mot missbruk och automatiserade angrepp, samt krasch- och feldiagnostik som används för att hålla appen stabil. Kraschdiagnostik behandlas uteslutande på vår egen självhostade infrastruktur för felövervakning (Sentry, som drivs av DontPayFull SRL på servrar under vår kontroll). Inga av dessa uppgifter används för marknadsföring eller profilering.
3. Personuppgiftsbiträden och mottagare
Vi anlitar följande personuppgiftsbiträden enligt artikel 28 GDPR. Personuppgiftsbiträdesavtal har ingåtts med samtliga biträden:
| Biträde | Adress | Ändamål | Land | Rättslig grund för överföring | Integritetsinformation |
|---|---|---|---|---|---|
| Google LLC | 1600 Amphitheatre Pkwy, Mountain View, CA 94043, USA | Google Analytics 4 (webbanalys) | USA | EU-US Data Privacy Framework (DPF) | policies.google.com/privacy |
| Meta Platforms Inc. | 1 Hacker Way, Menlo Park, CA 94025, USA | Meta Pixel (marknadsföring, endast med samtycke) | USA | EU-US Data Privacy Framework (DPF) | facebook.com/privacy/policy |
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Tyskland | Hosting och serverdrift (inkl. EU-proxy för GA4) | Tyskland (EU) | Artikel 28 GDPR (biträdesavtal finns) - inom EU | hetzner.com/legal/privacy-policy |
| Cloudflare Inc. | 101 Townsend St., San Francisco, CA 94107, USA | CDN, DDoS-skydd, webbsäkerhet | USA (behandling via PoP:er inom EU) | EU-US DPF + standardavtalsklausuler (SCC) | cloudflare.com/privacypolicy |
| CookieScript | EU | Hantering av cookiesamtycken (Consent Management Platform) | EU | Artikel 28 GDPR (biträdesavtal finns) - inom EU | cookie-script.com/privacy-policy |
Andra tredje parter får dina personuppgifter endast om det krävs enligt lag (t.ex. på begäran av brottsbekämpande myndigheter efter uppvisande av ett lagakraftvunnet beslut) eller om du uttryckligen har samtyckt till det.
Shopilos mobilapp — ytterligare mottagare
Om du aktiverar pushnotiser i Shopilos mobilapp genereras en push-token via Expo Push Service (650 Industries, Inc., USA) och notiserna levereras via notistjänsten för din enhets plattform — Apple Push Notification service (Apple Inc.) på iOS eller Firebase Cloud Messaging (Google LLC) på Android. Push-token är en teknisk dirigeringsidentifierare; den används inte för marknadsföring eller spårning mellan appar. För att skydda vårt API mot missbruk verifierar appen enhetens och appinstallationens integritet med hjälp av Apple App Attest (iOS) och Google Play Integrity API (Android); i samband med denna kontroll tar Apple eller Google emot en teknisk attesteringsförfrågan från din enhet. Appen kontrollerar också regelbundet om det finns appuppdateringar via Expo’s tjänst EAS Update, vilket tekniskt innebär att din IP-adress överförs till Expo’s servrar.
| Biträde / mottagare | Ändamål (mobilapp) | Land | Rättslig grund för överföring | Integritetsinformation |
|---|---|---|---|---|
| 650 Industries, Inc. (“Expo”) | Expo Push Service (dirigering av pushnotiser) och EAS Update (leverans av appuppdateringar) | USA | Standardavtalsklausuler (SCC), artikel 46.2 c GDPR | expo.dev/privacy |
| Apple Inc. | Apple Push Notification service (leverans av pushnotiser på iOS) och App Attest (kontroll av enhetens integritet) | USA | EU-US Data Privacy Framework (DPF) | apple.com/legal/privacy |
| Google LLC | Firebase Cloud Messaging (leverans av pushnotiser på Android) och Play Integrity API (kontroll av enhetens integritet) | USA | EU-US Data Privacy Framework (DPF) | policies.google.com/privacy |
4. Internationella överföringar av uppgifter
Vissa av våra personuppgiftsbiträden är etablerade utanför Europeiska ekonomiska samarbetsområdet (EES). För sådana tredjelandsöverföringar säkerställer vi den skyddsnivå som krävs enligt artikel 44 och följande artiklar i GDPR på följande sätt:
4.1 Google LLC och Meta Platforms Inc. - EU-US Data Privacy Framework
Google LLC och Meta Platforms Inc. är certifierade enligt EU-US Data Privacy Framework (DPF), som erkänts av Europeiska kommissionen genom beslut om adekvat skyddsnivå av den 10 juli 2023 (C(2023) 4745). Överföringen till USA är därmed tillåten enligt artikel 45 GDPR. Aktuella certifieringar kan kontrolleras på dataprivacyframework.gov.
4.2 Google Analytics 4 - kompletterande tekniska skyddsåtgärder
Vi har konfigurerat Google Analytics 4 med följande integritetsvänliga inställningar:
- IP-anonymisering: Aktiv - IP-adressen trunkeras på vår EU-proxyserver (Hetzner, Tyskland) innan den överförs till Google, så att ingen fullständig IP-adress når Google
- Serverbaserad taggning: Aktiverad - datapunkter behandlas och filtreras först på vår EU-server
- Google Signals: Avaktiverat - ingen enhetsövergripande användaridentifiering av Google
4.3 Cloudflare Inc. - DPF och standardavtalsklausuler
Cloudflare är också certifierat enligt EU-US DPF. Därutöver har standardavtalsklausuler (SCC) enligt artikel 46.2 c GDPR avtalats. Merparten av behandlingen sker via europeiska Points of Presence (PoP:er) inom EES.
4.4 Hetzner Online GmbH och CookieScript - inom EU
Hetzner Online GmbH (Tyskland) och CookieScript (EU) behandlar uppgifter uteslutande inom EES. För dessa biträden krävs inga särskilda garantier för tredjelandsöverföring.
Apple Inc. och 650 Industries, Inc. (Expo) — mobilapp
För Shopilos mobilapp är Apple Inc. (Apple Push Notification service, App Attest) och Google LLC (Firebase Cloud Messaging, Play Integrity) certifierade enligt EU-US Data Privacy Framework (DPF); överföringar till USA är därmed tillåtna enligt artikel 45 GDPR. 650 Industries, Inc. (“Expo”, USA) behandlar push-tokens och förfrågningar om appuppdateringar; dessa överföringar skyddas genom standardavtalsklausuler (SCC) enligt artikel 46.2 c GDPR, som ingåtts som en del av Expo’s personuppgiftsbiträdesavtal.
6. Lagringstider
Personuppgifter raderas eller anonymiseras så snart ändamålet med behandlingen har upphört och inga lagstadgade lagringsskyldigheter hindrar det. Tabellen nedan sammanfattar tiderna:
| Uppgiftskategori | Lagringstid | Motivering / källa |
|---|---|---|
| A. Användningsdata (GA4) | 26 månader | GA4:s standardinställning; därefter automatisk radering av Google |
| B. Cookie-/samtyckesdata (CookieScript) | 13 månader | Dokumentation av samtycket; förnyelse av samtycket efter utgången |
| C. Marknadsföringsdata (Meta Pixel) | 90 dagar | Metas standard för pixelhändelsedata |
| D. Kontodata | Kontots livslängd + 30 dagar efter radering | Artikel 6.1 b GDPR (fullgörande av avtal); 30 dagars buffert för oavsiktliga raderingsbegäranden |
| E. Prisbevakningsdata | Tills avanmälan | Samtycket kan återkallas; därefter omedelbar radering |
| Serverloggar (säkerhet) | 7 dagar (Cloudflare) / 30 dagar (Hetzner) | Säkerhetsloggning; därefter automatisk överskrivning |
Lagstadgade lagringsskyldigheter (t.ex. skatterättsliga arkiveringskrav enligt rumänsk skattelagstiftning) kan i enskilda fall motivera längre lagringstider. I sådana fall begränsas behandlingen till vad lagen kräver.
7. Dina rättigheter
Som registrerad har du följande rättigheter gentemot DontPayFull SRL. För att utöva dina rättigheter, kontakta oss på [email protected]. Vi besvarar din begäran inom en månad (artikel 12.3 GDPR).
7.1 Rättigheter enligt GDPR (artiklarna 15-22)
| Rättighet | Rättslig grund | Innehåll |
|---|---|---|
| Tillgång (registerutdrag) | Artikel 15 GDPR | Bekräftelse på om vi behandlar personuppgifter om dig; kopia av uppgifterna och information om behandlingen |
| Rättelse | Artikel 16 GDPR | Rättelse av felaktiga eller komplettering av ofullständiga personuppgifter |
| Radering | Artikel 17 GDPR | Radering av dina personuppgifter, i den mån ingen lagstadgad lagringsskyldighet hindrar det |
| Begränsning | Artikel 18 GDPR | Begränsning av behandlingen i de fall som anges i lagen (t.ex. under prövningen av en begäran om rättelse) |
| Dataportabilitet | Artikel 20 GDPR | Rätt att få ut dina uppgifter i ett strukturerat, allmänt använt och maskinläsbart format och att få dem överförda till en annan personuppgiftsansvarig (gäller automatiserat behandlade uppgifter som grundas på samtycke eller avtal) |
| Invändning | Artikel 21 GDPR | Invändning mot behandling som grundas på berättigat intresse (artikel 6.1 f); vi upphör med behandlingen om vi inte kan visa tvingande berättigade skäl |
| Återkallelse av samtycke | Artikel 7.3 GDPR | Kan återkallas när som helst med verkan för framtiden, utan att skäl behöver anges; återkallelsen påverkar inte lagligheten av tidigare behandling |
| Inga automatiserade beslut | Artikel 22 GDPR | Vi fattar inga beslut som enbart grundas på automatiserad behandling och som har rättsliga följder för dig |
7.2 Kompletterande bestämmelser i svensk rätt - dataskyddslagen
I Sverige kompletteras GDPR av lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning (dataskyddslagen) och tillhörande förordning. För dig som användare i Sverige innebär det bland annat:
- Tillsyn: Integritetsskyddsmyndigheten (IMY) är den svenska tillsynsmyndighet som utsetts enligt dataskyddslagen och som du kan vända dig till (se avsnitt 8)
- Personnummer (3 kap. 10-11 §§ dataskyddslagen): Behandling av svenskt personnummer får ske endast under särskilda förutsättningar - Shopilo.se samlar över huvud taget inte in personnummer
7.3 Ingen skyldighet att lämna uppgifter
Användningen av grundfunktionerna på shopilo.se förutsätter inte att du lämnar några personuppgifter. Om vissa funktioner (konto, prisbevakning) kräver uppgifter informeras du om detta i samband med inmatningen. Om du väljer att inte lämna uppgifterna innebär det endast att den aktuella funktionen inte kan användas.
8. Tillsynsmyndigheter
Du har rätt att lämna in ett klagomål till en dataskyddsmyndighet över vår behandling av dina personuppgifter (artikel 77 GDPR).
8.1 Ansvarig tillsynsmyndighet (one-stop-shop)
Den ansvariga tillsynsmyndigheten enligt artikel 56 GDPR (one-stop-shop-mekanismen) är den rumänska dataskyddsmyndigheten:
ANSPDCP - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal(Rumäniens nationella tillsynsmyndighet för behandling av personuppgifter)
B-dul G-ral. Gheorghe Magheru 28-30, Sektor 1, 010336 Bukarest, Rumänien
Webbplats: www.dataprotection.ro
8.2 Lokal tillsynsmyndighet för användare i Sverige
Som användare i Sverige kan du dessutom vända dig till Integritetsskyddsmyndigheten (IMY):
Integritetsskyddsmyndigheten (IMY)Box 8114, 104 20 Stockholm, Sverige
E-post: [email protected] | Telefon: +46 8 657 61 00
Webbplats: www.imy.se
Rätten att klaga hos en tillsynsmyndighet påverkar inte andra rättsmedel som står till ditt förfogande.
9. Kontakt och dataskyddsförfrågningar
För alla frågor om dataskydd, för att utöva dina rättigheter eller för dataskyddsmeddelanden, kontakta oss på:
DontPayFull SRL - DataskyddStr. Zece Mese Nr. 9, Ap. 1
024061 Bukarest
Rumänien
E-post: [email protected]
Telefon: +40 748 316 698
Vi besvarar dataskyddsförfrågningar kostnadsfritt inom en månad (artikel 12.3 GDPR). Vid komplexa eller många förfrågningar kan vi förlänga fristen med ytterligare två månader; i så fall informerar vi dig i förväg.
9.1 Identitetskontroll vid registrerades förfrågningar
För att skydda dina uppgifter mot obehörig åtkomst kan vi vid förfrågningar från registrerade begära lämplig legitimering. De identifieringsuppgifter som samlas in används uteslutande för att handlägga din förfrågan och raderas därefter.
9.2 Ändringar av denna integritetspolicy
Vi förbehåller oss rätten att anpassa denna integritetspolicy om lagstiftning, tekniska förutsättningar eller vår tjänst ändras. Väsentliga ändringar meddelas minst 14 dagar innan de träder i kraft genom ett tydligt meddelande på shopilo.se eller, om möjligt, via e-post till registrerade användare. Ändringarna anses inte godkända genom fortsatt användning av tjänsten; vi ber dig i stället att aktivt ta del av dem. Datumet för den senaste uppdateringen överst på sidan justeras i enlighet med detta.
Ytterligare juridisk information finns i vår juridiska information, våra användarvillkor samt i vår cookiepolicy.
Senast uppdaterad: 27 augusti 2026 - DontPayFull SRL, Bukarest, Rumänien - J40/14765/2015 - Momsregistreringsnummer RO35294618