Integritetspolicy
Denna policy beskriver hur Synat behandlar personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR) och den svenska dataskyddslagen (SFS 2018:218).
Senast uppdaterad: 2026-10-06
Du behöver inget konto för att syna en butik. När du analyserar en butik sparar vi den normaliserade domänen och analysresultatet — inte kopplat till dig eller ett konto — och vi använder inga spårnings- eller marknadsföringskakor. Fullständiga lagringstider finns i avsnitt 6.
1. Personuppgiftsansvarig
Synat drivs idag som ett privat utvecklingsprojekt utan registrerat företag. Vi behandlar inga personuppgifter utöver det som behövs för en enskild analys (se integritetspolicy).
Vid frågor eller invändningar: info@synat.se.
2. Vilka personuppgifter behandlar vi?
Synat samlar in så få personuppgifter som möjligt. Följande uppgifter kan behandlas:
- IP-adress — Registreras automatiskt vid besök via vår CDN-leverantör (Cloudflare) och hosting (Firebase). Används för säkerhet och missbruksskydd. Rättslig grund: berättigat intresse (Art. 6(1)(f) GDPR).
- URL:er som söks — Den webbadress du anger för analys sparas i vår databas för att bygga en domändatabas, undvika upprepade analyser samt förbättra och kvalitetssäkra tjänsten. URL:er kan i undantagsfall innehålla personuppgifter (t.ex. ett namn i domännamnet). Se avsnittet ”Sökningar och domändata” för lagringstid. Rättslig grund: berättigat intresse (Art. 6(1)(f) GDPR).
- Feedback och rättelseärenden — Om du skickar ett rättelseärende sparas fritext (max 2 000 tecken), de ifrågasatta signalerna och, om du väljer att ange det, en kontakt-e-postadress. Cloudflare Turnstile används för att skilja riktiga användare från bottar. Rättslig grund: samtycke (Art. 6(1)(a) GDPR). Uppgifterna raderas när ärendet avslutas eller enligt de lagringstider som anges nedan.
- Webbplatsstatistik — Om du samtycker samlar vi in pseudonym webbplatsstatistik: vilka sidor du besöker, sessions-id (tillfälligt, nollställs vid varje sidladdning och lagras inte i webbläsaren), en slumpmässig visitorId som sparas lokalt i din webbläsare, hänvisningskälla, UTM-fält, skärmbredd, sessionslängd, scrollningsdjup samt sidinteraktioner (t.ex. tumme upp/ner, delningskanal, jämförda domäner). VisitorId används för att skilja nya och återkommande besök, men kopplas inte till namn, e-post eller konto. Statistiken används för att förbättra tjänsten. Rättslig grund: samtycke (Art. 6(1)(a) GDPR).
- Tekniska felrapporter — Vid klientfel kan Synat ta emot tekniska diagnostikuppgifter: felmeddelande, komponent eller åtgärd, sidans URL, webbläsarens user agent och tidpunkt. Uppgifterna används endast för felsökning, säkerhet och missbruksskydd. Rättslig grund: berättigat intresse (Art. 6(1)(f) GDPR).
- Konto (inloggning) — Om du loggar in (t.ex. för webbläsartillägget) sparar Synat din e-postadress, ett konto-ID från Google-inloggningen, vald plan samt tidpunkt för första och senaste inloggning. Uppgifterna används för att tillhandahålla de inloggade funktionerna. Rättslig grund: fullgörande av avtal (Art. 6(1)(b) GDPR). Kontot raderas automatiskt efter 24 månaders inaktivitet.
- API-nycklar — För programmatisk åtkomst (API) sparas nyckelns ägare, en e-postadress samt tidpunkt för skapande och senaste användning. Rättslig grund: fullgörande av avtal (Art. 6(1)(b) GDPR). En oanvänd nyckel raderas automatiskt efter 24 månaders inaktivitet.
3. Företagsuppgifter
Synat samlar in och cachar offentliga uppgifter om företag (organisationsnummer, firmanamn, adresser, SNI-koder) från myndighetsregister. Uppgifter om juridiska personer (aktiebolag, handelsbolag m.fl.) är inte personuppgifter enligt GDPR. För enskilda firmor, där företagsuppgifterna kan kopplas till en fysisk person, behandlas uppgifterna med berättigat intresse som rättslig grund (konsumentupplysning baserat på offentliga registeruppgifter).
För en enskild firma sparar vi inte företagsnamn eller adress i analysresultatet, och organisationsnumret visas bara maskerat. Ett undantag: när en butiks status hos Bolagsverket ändras mellan två analyser (t.ex. att företaget avregistreras eller för första gången går att verifiera) sparar vi en intern registerhändelse med företagsnamnet. För en enskild firma är det ofta innehavarens namn. Händelsen används för att upptäcka butiker som byter identitet, visas aldrig på webbplatsen och raderas automatiskt efter 12 månader.
4. Cookies och liknande tekniker
Synat använder enbart tekniskt nödvändiga cookies:
- Cloudflare CDN-cookies — Nödvändiga för säkerhet och prestanda (t.ex. DDoS-skydd).
- Cloudflare Turnstile — Används för att särskilja riktiga användare från bottar. Aktiveras vid skanningsförfrågningar och när du använder feedback-knapparna eller rättelseformuläret.
Vi använder inga marknadsförings- eller spårningscookies. För pseudonym webbplatsstatistik (Cloudflare Web Analytics och intern besöksstatistik) inhämtas ditt samtycke via en fråga vid första besöket. Du kan när som helst ändra ditt val nedan. Cloudflare CDN-cookies och Turnstile är tekniskt nödvändiga och kräver inget samtycke enligt lagen om elektronisk kommunikation (LEK).
4a. Hantera ditt samtycke
Samtycke ska kunna återkallas lika enkelt som det lämnades (GDPR Art. 7.3 och LEK). Knappen nedan nollställer ditt val — vid ditt nästa besök visas samtyckesrutan igen så att du kan ta om beslutet.
Nuvarande status: Du har ännu inte gjort ett val för besöksstatistik.
Ditt val lagras i webbläsarens localStorage under nyckeln synat-analytics-consent. Att radera lagringen eller byta webbläsare har samma effekt som att klicka på knappen.
5. Tredjepartstjänster
Följande tredjepartstjänster kan ta emot uppgifter:
- Cloudflare (USA) — CDN, DDoS-skydd och Turnstile. Cloudflare behandlar IP-adresser och sätter säkerhetscookies. Överföring till USA sker med stöd av EU:s standardavtalsklausuler (SCC) och EU–US Data Privacy Framework.
- Google Cloud / Firebase (USA) — Hosting och databas (Firestore). Data lagras i EU-regionen. Överföringen baseras på Googles databehandlingsavtal med SCC.
- Google Safe Browsing — Kontrollerar om en URL är flaggad för skadlig programvara eller nätfiske. Den URL som analyseras skickas från Synats server till Google Safe Browsing API. Synat skickar inte besökarens IP-adress eller någon annan användaridentifierare i detta anrop.
- EU VIES (Europeiska kommissionen) — Validering av momsregistreringsnummer. Enbart momsregistreringsnummer skickas.
- Bolagsverket — Uppslagning av svenska organisationsnummer. Enbart organisationsnummer skickas.
- Brønnøysundregistrene (Norge) — Norska företagsregistret. Organisationsnummer skickas för verifiering av norska företag. Ingen persondata överförs.
- CVR / Erhvervsstyrelsen (Danmark) — Danska företagsregistret. Organisationsnummer skickas. Ingen persondata.
- PRH (Finland) — Finska Patent- och registerstyrelsen. FO-nummer skickas. Ingen persondata.
- Companies House (Storbritannien) — Brittiska bolagsregistret. Organisationsnummer eller domännamn skickas för verifiering. Ingen persondata. Storbritannien omfattas av EU:s adekvansbeslut (GDPR Art. 45).
- Zefix (Schweiz) — Schweiziska bolagsregistret. Organisationsnummer eller företagsnamn skickas. Ingen persondata. Schweiz omfattas av EU:s adekvansbeslut (GDPR Art. 45).
- Scrapfly (USA) — Används som proxy för att hämta butikssidor som blockerar vanliga webbläsarförfrågningar (botskydd). Den URL som skannas och svaret från butiken passerar Scrapflys system. Överföringen till USA sker med stöd av EU:s standardavtalsklausuler (SCC) per Scrapflys databehandlingsavtal.
- RDAP (internationellt) — Domänregistreringsuppgifter hämtas via RDAP-protokollet. Enbart domännamnet skickas.
- crt.sh / Sectigo (Storbritannien) — Certificate Transparency-loggar. Enbart domännamnet skickas.
- Cloudflare Web Analytics (USA) — Pseudonym webbplatsstatistik utan cookies. Behandlar IP-adresser för aggregerad statistik. Kräver samtycke.
6. Lagringstider
Sökningar och domändata
När du söker på en butik sparar Synat den normaliserade domänen och analysresultatet för cache, statistik, upprepade analyser och kvalitetssäkring. Sådan domändata sparas normalt upp till 24 månader. Fullständiga sid-URL:er kan förekomma i detaljerade analysbilder och raderas automatiskt efter 12 månader.
- Domändata (analysresultat, företagsuppgifter) — Sparas normalt upp till 24 månader för att möjliggöra historisk jämförelse, nätverksanalys och kvalitetssäkring. Lagringstiden räknas från den senaste analysen — en domän som synas regelbundet kan därför sparas längre.
- Detaljerad evidens (scan snapshots och signalunderlag) — Raderas automatiskt efter 12 månader.
- Poänghistorik — Sparas normalt upp till 24 månader för att kunna följa hur en butiks bedömning förändras över tid.
- Registerdata (Bolagsverket, VIES, nordiska register) — Cachas i upp till 7 dagar för att minska belastning på externa register och snabba upp upprepade analyser.
- Registerhändelser — När en butiks status i ett företagsregister ändras mellan två analyser sparas domän, datum och vad som ändrades. För enskilda firmor kan händelsen innehålla företagsnamnet (se avsnitt 3). Visas inte publikt och raderas automatiskt efter 12 månader.
- IP-adresser för missbruksskydd — Används för begäransbegränsning (rate limiting) med ett rullande 60-sekunders fönster. IP-adressen lagras med avgränsare ersatta (inte hashad) och posten raderas automatiskt inom 24 timmar efter senaste aktivitet. IP-adresser i serverloggar raderas automatiskt av Cloudflare och Firebase enligt deras respektive lagringsperioder (normalt 30–90 dagar).
- Feedback och rättelseärenden — Stängda ärenden (lösta eller avslagna) raderas 90 dagar efter stängning. Öppna ärenden raderas senast 12 månader efter inlämning. En avidentifierad sammanfattning av ett avslutat ärende (domän, datum och utfall — aldrig meddelandetext eller kontaktuppgifter) sparas i upp till 24 månader för att utvärdera och förbättra bedömningsmodellens träffsäkerhet.
- Webbplatsstatistik — Aggregeras dagligen. Rådata raderas efter 90 dagar.
7. Dina rättigheter
Enligt GDPR har du rätt att:
- Begära tillgång till dina personuppgifter (Art. 15)
- Begära rättelse av felaktiga uppgifter (Art. 16)
- Begära radering av dina uppgifter (Art. 17)
- Begära begränsning av behandling (Art. 18)
- Invända mot behandling baserad på berättigat intresse (Art. 21)
- Begära dataportabilitet (Art. 20)
Kontakta oss på info@synat.se för att utöva dina rättigheter.
8. Tillsynsmyndighet
Om du anser att vi behandlar dina personuppgifter felaktigt, har du rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY):
Integritetsskyddsmyndigheten
Box 8114, 104 20 Stockholm
imy@imy.se
imy.se
9. Automatiskt beslutsfattande
Synats analysresultat genereras automatiskt baserat på fördefinierade regler — ingen AI eller maskininlärning används. Resultaten är vägledande indikationer, inte juridiskt bindande bedömningar, och påverkar inte enskilda personers rättsliga ställning.
10. Ändringar
Vi kan uppdatera denna policy. Vid väsentliga ändringar publiceras en notis på startsidan. Aktuell version finns alltid på denna sida.