Statly / Juridik / Personuppgiftspolicy

Vad vi lagrar om dig som kund

Den här policyn handlar om ditt konto: din e-post, ditt namn, ditt företag. Den handlar inte om besökarna på din sajt: den datan är anonym och beskrivs i Så mäter vi. Två olika saker, två olika texter.

Senast uppdaterad 20 september 2026 Personuppgiftsansvarig: Life Flow AB

Kort sagt

Vi behöver en e-postadress för att du ska kunna logga in. Resten är frivilligt.

  • Vi lagrar: e-post, namn, företag, lösenordshash och förbrukning, plus en säkerhetslogg med avkortad IP, aldrig hela adressen.
  • Inga betaluppgifter alls. Tjänsten är kostnadsfri: det finns ingen betalning, ingen faktura och ingen betaltjänst inblandad.
  • Registerutdrag och radering är två knappar i appen, inte ett supportärende. Radering är omedelbar och oåterkallelig.
  • Vi säljer ingenting vidare, profilerar dig inte och skickar ingen marknadsföring du inte bett om.

01Vem som ansvarar

Personuppgiftsansvarig för uppgifterna om ditt konto är Life Flow AB, som driver varumärket Statly från Borås. Det är oss du vänder dig till med frågor om den här policyn och när du vill utöva dina rättigheter.

Kontakt i dataskyddsfrågor

E-post: petri@frontness.se
Telefon: 0735 15 23 25
Post: Life Flow AB, Borås, Sverige

Vi svarar normalt inom två arbetsdagar, och alltid inom en månad enligt artikel 12.3.

Notera skillnaden mot mätdatan: för besökarnas trafik på din sajt är du ansvarig för webbplatsen, men det vi lagrar åt dig innehåller inga personuppgifter, så vi är inte ditt personuppgiftsbiträde för den. För ditt konto är vi däremot personuppgiftsansvariga i egen rätt, och det är det den här texten beskriver.

02Vad vi lagrar om dig

Kolumn för kolumn, tabell för tabell. Det här är hela listan, samma data som du får ut om du klickar på Hämta registerutdrag i appen.

Personuppgifter kopplade till kontot
UppgiftVarför den finnsObligatorisk?
E-postadressInloggning, veckobrev, lösenordsåterställning.Ja
LösenordshashArgon2id. Vi har aldrig ditt lösenord i klartext, ens ett ögonblick efter registreringen.Ja
NamnTilltal i mejl och gränssnitt. Går att lämna tomt och att ändra när som helst.Nej
FöretagTilltal och sammanhang. Går att lämna tomt.Nej
FörbrukningHur många sidvisningar du mätt per månad. Ingen debitering hänger på siffran; den finns för att du ska kunna se den, och för att vi ska kunna dimensionera servern.Ja
TidpunkterNär kontot skapades och senaste inloggning.Ja
SessionerEn rad per inloggad webbläsare: hashad token, en textrad som ”Chrome på macOS”, och ett IP-prefix.Ja
RevisionsloggVad som gjorts på kontot: inloggning, planbyte, sajt raderad, registerutdrag. Med IP-prefix.Ja

IP-prefix, inte IP-adress

Säkerhetsloggen behöver kunna svara på ”kommer de tusen misslyckade inloggningsförsöken från samma nät?”. Det svaret får man av ett nätprefix. Därför sparar vi 81.224.11.x, inte 81.224.11.42. För IPv6 kapas adressen till de tre första grupperna. En hel IP-adress är en personuppgift; ett prefix räcker för att se ett mönster och räcker inte för att peka ut en person.

Betaluppgifter

Det finns inga. Tjänsten är kostnadsfri: vi ber dig aldrig om kortuppgifter, tar inte emot någon betalning och har ingen betaltjänst kopplad till kontot. Ingen uppgift om dig lämnar oss för att något ska faktureras, av det enkla skälet att ingenting faktureras.

03Varför: ändamål och rättslig grund

Ändamål, rättslig grund enligt artikel 6 och vilka uppgifter som används
ÄndamålRättslig grundUppgifter
Ge dig tillgång till tjänsten Avtal (art. 6.1 b) E-post, lösenordshash, namn, företag, plan, sessioner
Driftmejl: lösenordsåterställning, verifiering Avtal (art. 6.1 b) E-post
Veckobrevet med din statistik Berättigat intresse (art. 6.1 f). Det är tjänstens innehåll, inte reklam. Du kan stänga av det. E-post, aggregerad statistik om dina egna sajter
Säkerhet: hindra intrång och missbruk Berättigat intresse (art. 6.1 f) IP-prefix, sessionsuppgifter, revisionslogg
Spårbarhet och efterlevnad (SOC 2) Berättigat intresse (art. 6.1 f) Revisionslogg: vem gjorde vad, när

Berättigat intresse betyder att vi har gjort en avvägning: vårt intresse av att driva en säker tjänst mot ditt intresse av att inte bli övervakad. Avvägningen är därför gjord med minsta möjliga data: prefix i stället för adress, hashade tokens i stället för läsbara, och ingen profilering alls. Vill du se resonemanget i sin helhet, be om det.

04Vad vi inte gör

  • Vi säljer inte dina uppgifter. Inte till annonsnätverk, inte till datamäklare, inte till någon.
  • Vi profilerar dig inte och fattar inga automatiska beslut som har rättsliga följder för dig.
  • Vi skickar ingen kall marknadsföring. Mejlen du får från oss är kvitton, driftbesked och den statistik du bett om.
  • Vi läser inte din mätdata för egen räkning. Administratörsytan finns för drift och support, och varje uppslagning där hamnar i revisionsloggen.

05Dina rättigheter, och var knappen sitter

De flesta tjänster listar rättigheterna ur GDPR och ber dig mejla support. Hos oss är de två viktigaste inbyggda i produkten. Du behöver inte fråga oss om lov, och du behöver inte vänta.

Rättighet, artikel och hur du utövar den
RättighetSå gör du
Registerutdrag
art. 15
Konto → Hämta registerutdrag. Du får en JSON-fil direkt i webbläsaren med allt vi har: konto, sajter, förbrukning och din revisionslogg. Inget ärende, ingen väntan.
Rättelse
art. 16
Konto → Uppgifter. Namn och företag ändrar du själv. Byte av e-postadress gör vi åt dig: skriv till oss.
Radering
art. 17
Konto → Radera konto. Du bekräftar med ditt lösenord. Kontot, sajterna, all mätdata och förbrukningen raderas omedelbart. Det finns ingen papperskorg och ingen ångerknapp.
Dataportabilitet
art. 20
Registerutdraget är maskinläsbar JSON. Din statistik exporterar du dessutom som CSV eller JSON per sajt, när du vill.
Invändning
art. 21
Mot behandling som vilar på berättigat intresse. Veckobrevet stänger du av själv. Mot säkerhetsloggen kan vi inte tillmötesgå en invändning och samtidigt driva tjänsten. Då är radering av kontot rätt väg.
Begränsning
art. 18
Skriv till oss. I praktiken innebär det att vi pausar behandlingen medan en tvist utreds.

Vad som händer när du raderar kontot

Din rad i users försvinner, och med den kaskaderar sajter, sessioner, händelser, besök och förbrukning bort. Kvar blir revisionsloggen, men utan dig i den: din e-postadress skrivs över med texten ”raderad användare”, och kopplingen till kontot är därmed borta. Att en radering skedde måste gå att visa i efterhand; vem som gjorde den behöver inte finnas kvar.

Det finns ingen betalningshistorik någon annanstans att städa upp: tjänsten är kostnadsfri, och ingen uppgift om dig har lämnats till någon betaltjänst. Revisionsloggen ovan är allt som lever vidare, och den är avidentifierad.

06Underbiträden: vem ser vad

En enda extern tjänst kan komma i kontakt med uppgifter från oss. Det är hela listan, och den är kort med flit, för varje leverantör är en försörjningskedja att lita på.

Underbiträden och exakt vad de får se
LeverantörÄndamålFår seFår aldrig se
SendGrid Utgående e-post till dig Din e-postadress och mejlets innehåll: inloggningslänkar, ditt veckobrev med dina egna aggregerade siffror Lösenord, databasen, enskilda besökares data (som ändå inte finns).
Vår serverleverantör Drift och lagring Servern där databasen ligger, i Sverige Ingen åtkomst till applikationens data i normal drift.

Utöver de här finns inga tredjepartsanrop i mätvägen. Ingen CDN som ser dina besökares IP-adresser, ingen extern geotjänst, ingen taggmanager, ingen felrapporteringstjänst som skickar spårningar utomlands.

En sak till, för att vara hederliga: de här publika sidorna hämtar typsnittet Onest från Google Fonts. Din webbläsare kontaktar alltså Google när du läser den här texten, och Google ser då din IP-adress. Det gäller våra marknadsföringssidor, inte mätvägen, inte databasen, inte dina besökares data.

07Överföring utanför EU/EES

All data vi själva lagrar (databasen, geodatabasen, loggarna, säkerhetskopiorna) ligger på svensk disk hos svensk leverantör. Den lämnar inte landet.

SendGrid är ett amerikanskt bolag och kan behandla uppgifter utanför EU/EES. Den överföringen sker med stöd av EU-kommissionens beslut om adekvat skyddsnivå (Data Privacy Framework) där leverantören är ansluten, och i övrigt på EU-kommissionens standardavtalsklausuler.

Det som faktiskt kan lämna EU är alltså din e-postadress, och bara till SendGrid, för att mejlet ska komma fram. Inga besökardata, ingen IP, inget visitor_id, inget företagsnamn och inga betaluppgifter. De sistnämnda finns inte. Behöver din organisation att inte ens e-posten lämnar EU kan vi köra en egen instans åt er. Prata med oss.

08Hur länge vi sparar

Lagringstid per kategori
UppgiftLagringstid
KontouppgifterSå länge kontot finns. Raderas omedelbart när du raderar kontot.
Inloggade sessionerHögst 30 dagar. Utgångna sessioner rensas av nattjobbet.
Engångstokens (verifiering, återställning)1 timme. Rensas därefter.
Mätdata på dina sajter5 år, lika länge för alla konton. Nattjobbet gallrar faktiskt bort det som är äldre.
Dygnssalter2 dygn. Sedan går ingen hash att återskapa.
RevisionsloggRaderas aldrig av applikationen, men din identitet i den skrivs över när du raderar kontot.

09Hur uppgifterna skyddas

Kort version: lösenord hashas med Argon2id, sessionstoken lagras hashad, allt som ändrar något kräver CSRF-skydd, inloggning och registrering är hastighetsbegränsade, och varje åtgärd på kontot hamnar i en oföränderlig revisionslogg.

Den långa versionen, med kontrollerna, incidenthanteringen och 72-timmarsåtagandet, står på säkerhetssidan.

10Kontakt och klagomål

Har du frågor om den här policyn, vill utöva en rättighet som inte har en knapp, eller tycker att vi behandlar dina uppgifter fel: hör av dig först. Vi svarar.

Är du inte nöjd med vårt svar har du rätt att klaga till Integritetsskyddsmyndigheten (IMY), som är tillsynsmyndighet för dataskydd i Sverige: imy.se.

Vi kan komma att ändra den här policyn. Sker en ändring i sak (nytt underbiträde, nytt ändamål, ny lagringstid) hör vi av oss per mejl innan den träder i kraft. Datumet högst upp visar när texten senast ändrades.

Kontakt

Dataskyddsfrågor: petri@frontness.se
Allmänt: hej@frontness.se
Sårbarheter: security@frontness.se
Telefon: 0735 15 23 25
Life Flow AB (Statly), Borås, Sverige