Integritetspolicy
Din integritet — vår grund.
Beforetheface behandlar personuppgifter för att kunna matcha dig med en annan människa och genomföra din dejtupplevelse. Vi är särskilt varsamma med uppgifter om sexuell läggning och könsidentitet, som är känsliga personuppgifter enligt GDPR.
Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen av dina personuppgifter är:
- Verksamhet: BeforeTheFace, ägs utav Sebastian Ax Enskild Firma (org.nr 900503-0136).
- Verksamhetsort: Malmö, Sverige.
- Kontakt för integritetsfrågor: info@beforetheface.se
Fullständigt firmanamn, organisationsnummer, säte och postadress publiceras här så snart registreringen är slutförd. Fram till dess tar tjänsten inte emot några bokningar eller betalningar. Webbplatsen är en informationssida utan inloggning, medlemsportal eller registrering av privatpersoner.
Vilka uppgifter vi samlar in
Vi samlar endast in det som behövs för att kunna matcha dig och genomföra din dejt:
- Kontouppgifter: namn, ålder, e-post, telefonnummer, stad.
- Matchningskriterier: preferenser, värderingar, humor, dealbreakers, intressen.
- Känsliga uppgifter: uppgifter om din sexuella läggning, könsidentitet och relationspreferenser. Dessa behandlas endast med ditt uttryckliga samtycke (se punkt 4).
- Betaluppgifter: ska hanteras av Swish (Getswish AB) — planerat och testkört, ännu inte i skarp drift. Vi lagrar Swish-referens och betalningsstatus — aldrig kortnummer.
- ID-verifiering: personnummer ska verifieras via Mobilt BankID (Finansiell ID-Teknik BID AB) för att bekräfta identitet och ålder (≥18) — planerat, ännu inte i drift. Vi lagrar verifieringsstatus och tidsstämpel, aldrig personnummer i klartext.
- Lämplighetskontroll: egen deklaration, manuell granskning av personal och eventuell referens. Ingen behandling av belastningsregisteruppgifter eller andra uppgifter om lagöverträdelser (GDPR art. 10) sker i piloten.
- Kommunikation: meddelanden till vår support.
- Tekniska loggar: IP-adress, enhet, tidsstämplar för säkerhet och felsökning.
Varför varje uppgift behövs
- Kontouppgifter — för att skapa och administrera ditt konto.
- Matchningskriterier och känsliga uppgifter — för att matcha dig med en kompatibel person.
- Betaluppgifter — för att kunna genomföra köpet av din dejtupplevelse.
- ID-verifiering — för att skydda alla användare mot falska profiler.
- Kommunikation — för att kunna svara på dina frågor.
- Tekniska loggar — för säkerhet, missbruksskydd och att uppfylla rättsliga krav.
Rättslig grund
- Avtal (art. 6.1 b): för att skapa konto, genomföra matchning och leverera bokad dejt.
- Rättslig förpliktelse (art. 6.1 c): bokförings- och skattelagstiftning.
- Berättigat intresse (art. 6.1 f): säkerhet, missbruksskydd och tjänsteutveckling.
- Uttryckligt samtycke (art. 9.2 a): för behandling av uppgifter om din sexuella läggning, könsidentitet och relationspreferenser. Utan detta samtycke kan vi inte matcha dig.
Du kan när som helst återkalla ditt samtycke. Återkallelsen påverkar inte behandling som skett innan återkallelsen.
Mobilt BankID som legitimation
Mobilt BankID är tjänstens legitimation. Verifieringen sker hos Finansiell ID-Teknik BID AB, som är personuppgiftsansvarig för sin egen del av behandlingen. Från BankID tar vi emot namn, personnummer och ett tekniskt kvitto (transaktions-ID och tidsstämpel).
Vi lagrar endast verifieringsstatus, tidsstämpel och en pseudonymiserad hash av personnummer — aldrig personnummer i klartext och aldrig någon bild eller kopia av pass, id-kort eller körkort. Hashen används enbart för att kunna se att ett konto är verifierat och att samma person inte har flera konton.
Rättslig grund: avtal (art. 6.1 b) för att kunna leverera en bokad dejt, samt berättigat intresse (art. 6.1 f) av att skydda medlemmar mot falska profiler och personer under 18 år. Personnummer behandlas med stöd av 3 kap. 10 § dataskyddslagen eftersom det är klart motiverat med hänsyn till vikten av en säker identifiering.
Verifieringsdata gallras när kontot avslutas, med undantag för uppgifter vi måste behålla enligt bokföringslagen. Verifieringen är planerad och ännu inte i drift.
Matchning och AI-profilering
Vår matchning bygger på att dina kriterier viktas algoritmiskt mot andra användares kriterier. Vi tar hänsyn till kompatibilitet, inte utseende.
Ingen matchning innebär ett helautomatiserat beslut med rättslig verkan enligt art. 22 GDPR. Slutliga matchningar och alla säkerhetsbeslut granskas av vår personal innan en dejt bokas.
Lämplighetskontroll
För att skydda alla användare genomför vi en lämplighetskontroll innan ett konto godkänns för matchning. Under piloten består den av:
- Identitets- och åldersverifiering via Mobilt BankID.
- Egen deklaration av allvarliga domar eller kontaktförbud.
- Manuell granskning av vår personal av profil och angivna uppgifter.
- Eventuell referens från en befintlig medlem eller annan trovärdig källa.
- Rapporterings- och blockeringsflöde där andra användare kan flagga olämpligt beteende.
Vi begär inte ut några utdrag ur belastningsregistret och behandlar inte uppgifter om lagöverträdelser (GDPR art. 10) i piloten. Om vi i framtiden anlitar en extern leverantör för bakgrundsscreening inhämtas ett separat, uttryckligt samtycke innan behandlingen påbörjas, och endast slutresultatet (godkänd/ej godkänd) lagras hos oss.
Inga avslag eller avstängningar sker helautomatiskt. En människa fattar alltid det slutliga beslutet. Du har rätt att få beslutet omprövat.
Anonym besöksstatistik
Vi räknar antalet besök på webbplatsen och visar totalsiffran i sidfoten. Räkningen sker helt utan personuppgifter: vi lagrar endast ett aggregerat antal per dag och sidväg. Ingen IP-adress, ingen user-agent, inget hash- eller enhets-ID och ingen spårningscookie används, och statistiken kan inte kopplas till dig som individ.
Eftersom behandlingen inte omfattar personuppgifter faller den utanför GDPR:s tillämpningsområde och kräver inget samtycke. Ingen tredjepartsleverantör av analysverktyg används — statistiken lagras i vår egen databas inom EU/EES.
Mottagare och underbiträden
Vi delar uppgifter endast med följande kategorier av mottagare:
- Betalningsleverantör: Swish (Getswish AB).
- Samarbetande hotell och restaurang (endast bokningsuppgifter, aldrig känsliga uppgifter).
- Taxibolag (endast namn, hämtadress och tid).
- Identitetsverifiering: Mobilt BankID (Finansiell ID-Teknik BID AB).
- Lämplighetskontroll: genomförs internt (egen deklaration, manuell granskning och eventuell referens). Eventuell extern bakgrundsscreening kräver i så fall separat samtycke och publicering av leverantör innan tjänsten öppnar.
- Molntjänst-/hostingleverantör.
- E-post- och kommunikationsleverantör.
Ovanstående är de kategorier av mottagare vi kommer att anlita. Namngivna underbiträden med adress och behandlingsområde publiceras i denna policy innan tjänsten öppnar för skarp bokning.
Överföring utanför EU/EES
Överföring av personuppgifter utanför EU/EES sker endast om det är nödvändigt för att leverera tjänsten. När så sker används EU-kommissionens standardavtalsklausuler och lämpliga skyddsåtgärder. I dagsläget sker ingen känd överföring till tredjeland utöver vad som kan följa av molndrift och e-post inom EU/EES. Eventuella faktiska tredjelandsöverföringar listas här innan tjänsten öppnar för skarp bokning.
Hur länge vi sparar uppgifterna
- Ej slutförd intresseanmälan: 30 dagar.
- Matchningsprofil efter avslutat konto: raderas inom 30 dagar.
- Känsliga uppgifter (art. 9): raderas omedelbart när samtycket återkallas eller kontot avslutas.
- Samtyckeslogg (tidpunkt, version och omfattning av lämnat samtycke): sparas i 3 år efter att samtycket upphört, som bevis för att vi uppfyllt vår ansvarsskyldighet enligt art. 5.2 och 7.1 GDPR.
- Bokföringsunderlag: sparas enligt lag (bokföringslagen, 7 år).
- Tekniska säkerhetsloggar: 12 månader.
- Säkerhetsärenden och avstängningar: sparas så länge ärendet kräver, längst 24 månader efter avslut, om inte lag kräver annat.
Dina rättigheter
Du har rätt att:
- begära ett registerutdrag över de uppgifter vi behandlar om dig,
- begära rättelse av felaktiga uppgifter,
- begära radering av dina uppgifter,
- begära begränsning av behandlingen,
- begära mänsklig prövning av en matchning eller ett säkerhetsbeslut,
- invända mot behandling som sker med stöd av berättigat intresse,
- få ut dina uppgifter i ett maskinläsbart format (dataportabilitet),
- när som helst återkalla ditt samtycke.
Kontakta oss på info@beforetheface.se för att utöva dina rättigheter. Vi svarar utan onödigt dröjsmål och senast inom en månad från det att begäran mottagits.
Klagomål till IMY
Om du anser att vi behandlar dina personuppgifter i strid med GDPR har du rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten, imy.se.
Kontakt
Frågor om integritet och personuppgifter: info@beforetheface.se.