Hapios integritetspolicy

Denna integritetspolicy beskriver hur Viström Digital Development AB (”Hapio”,”vi”,”oss” eller”vår”) samlar in, använder, delar och skyddar personuppgifter när du interagerar med:

  • hapio.io — vår marknadsföringswebbplats, inklusive sidor om priser, produkter och branscher;
  • hapio.app — Hapio-webbapplikationen, inklusive registrering, inloggning och kontoöversikt;
  • docs.hapio.io — vår portal för utvecklardokumentation; och
  • eu-central-1.hapio.net — vår API-ändpunkt i realtid, som tar emot och bearbetar de faktiska boknings- och schemaläggningsförfrågningarna som skickas från våra kunders system och, beroende på hur kunden har byggt upp sin integration, ibland direkt från deras slutanvändares webbläsare eller appar,

(tillsammans”Webbplatserna”), som gemensamt tillhandahåller Hapios schemaläggnings- och bokningstjänst (Tjänsten”).

Denna policy är utformad för att läsas som en helhet för alla tre fastigheterna, eftersom de utgör en sammanhängande helhet. I de fall ett avsnitt endast gäller en fastighet anges detta.

1. Vem vi är

Hapio drivs av:

Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Sverige E-post: hi@hapio.io

För de flesta personuppgifter som beskrivs i denna policy är Viström Digital Development AB personuppgiftsansvarig enligt EU:s allmänna dataskyddsförordning (GDPR). I avsnitt 10 förklaras ett viktigt undantag: uppgifter som våra företagskunder lagrar via Hapio-API:et om sina egna slutanvändare, där vi istället agerar som personuppgiftsbiträde.

2. Denna policys tillämpningsområde

FastighetVad det är till förVem brukar använda det?
hapio.ioMarknadsföring, prissättning, branschsidor, kontaktformulärPotentiella kunder, besökare
hapio.appUtvecklingsportalen – registrering, inloggning, instrumentpanel, fakturering, API-tokenRegistrerade kunder och deras teammedlemmar
docs.hapio.ioAPI-referens och utvecklingsguiderUtvecklare som integrerar med Hapio
eu-central-1.hapio.netLive-API-ändpunkten – dit boknings- och schemaläggningsförfrågningar faktiskt skickas och behandlasVåra kunders backend-system och, vid vissa integrationer, deras slutanvändares webbläsare/appar direkt

Denna policy omfattar alla personuppgifter som vi behandlar i samband med dessa webbplatser och tjänsten, med undantag för uppgifter som våra kunder lämnar till Hapio API om sina egna slutanvändare (t.ex. personer som bokar tider via en produkt som bygger på Hapio) – dessa uppgifter omfattas av vårt databehandlingsavtal, som nämns i avsnitt 10.

3. Personuppgifter som vi samlar in

3.1 Besökare på hapio.io och docs.hapio.io

  • Användningsdata som samlas in automatiskt via analysverktyg: besökta sidor, hänvisande URL, ungefärlig plats (härledd från IP-adressen), typ av enhet och webbläsare samt tid som tillbringats på sidorna. Dessa uppgifter samlas in via Matomo Analytics (som finns på vår Matomo Cloud-instans).
  • Kontaktformulär och uppgifter från förfrågningar: Om du kontaktar oss (t.ex. via sidan ”Kontakta oss”) samlar vi in ditt namn, din e-postadress, ditt telefonnummer, ditt företagsnamn och innehållet i ditt meddelande.
  • Cookies och liknande tekniker: se avsnitt 5.

3.2 Registrerade kunder och kontoinnehavare (hapio.app)

När du registrerar dig för eller använder ett Hapio-konto samlar vi in följande uppgifter:

  • Kontouppgifter: namn, e-postadress, lösenord (lagras i hashform, aldrig i klartext), företagsnamn och eventuella andra profiluppgifter som du anger.
  • Faktureringsuppgifter: faktureringsadress, moms-/skattenummer (i förekommande fall) samt uppgifter om abonnemangspaketet. Uppgifter om betalkort och betalningssätt samlas in och behandlas direkt av vår betalningsleverantör, Paddle – vi lagrar inte dina fullständiga kortuppgifter själva. Paddle fungerar som den registrerade handlaren för betalda abonnemang, vilket innebär att Paddle även sköter fakturering och tillämplig moms.
  • API-token och autentiseringsuppgifter: token som du skapar för att autentisera dig mot Hapio-API:et, samt de behörigheter du tilldelar dem.
  • Användningsdata för API och plattform: förfrågningar som skickas till vår API-ändpunkt (eu-central-1.hapio.net), inklusive tidsstämplar, IP-adress och user-agent för det anropande systemet, utnyttjande av begränsningar, webhook-konfigurationer samt loggar som är tillgängliga via utvecklarportalen.
  • Support- och kommunikationsdata: meddelanden som du skickar till oss via vår livechatt-widget (LiveChat) eller via e-post, inklusive eventuella bilagor eller uppgifter som du väljer att dela i samband med felsökning av ett problem.
  • Marknadsföringsinställningar: Om du väljer att prenumerera på produktuppdateringar eller nyhetsbrev behandlas din e-postadress och din interaktion med dessa e-postmeddelanden via Mailchimp.

3.3 Uppgifter som behandlas på uppdrag av våra kunder (via API:et)

Om du är slutanvändare av en produkt som bygger på Hapio (till exempel någon som bokar en tid via en av våra kunders appar) är det det företag du har haft kontakt med – inte Hapio – som ansvarar för att informera dig om hur dina uppgifter används. Hapio behandlar dessa uppgifter (som kan omfatta namn, e-postadresser, telefonnummer, uppgifter om tidsbokningar samt information om tidszoner) endast enligt instruktioner från vår kund, i enlighet med ett databehandlingsavtal. Se avsnitt 10.

Beroende på hur en kund har byggt upp sin integration kan din enhet skicka bokningsförfrågningar direkt till vår API-ändpunkt (eu-central-1.hapio.net), eller så kan dina uppgifter nå oss endast via kundens egna backend-system. Oavsett vilket loggar vår API-ändpunkt standardmässiga tekniska metadata för förfrågningar (såsom IP-adress, tidsstämpel och user-agent) som en del av driften, säkerheten och felsökningen av Tjänsten, utöver själva bokningsuppgifterna.

4. Hur vi använder personuppgifter och vår rättsliga grund

SyfteExempelRättslig grund (GDPR artikel 6)
Tillhandahållande av tjänstenSkapa och underhålla ditt konto, autentisera API-förfrågningar, tillhandahålla funktionalitet för bokning och schemaläggningFullgörande av ett avtal
FaktureringHantering av abonnemangsbetalningar och användningsbaserade avgifter via PaddleFullgörande av ett avtal
KundsupportSvara på frågor via LiveChat eller e-postFullgörande av avtal / berättigat intresse
ProduktförbättringAtt förstå hur webbplatserna och API:et används, åtgärda buggar, planera funktionerBerättigat intresse
MarknadskommunikationSkicka produktuppdateringar eller nyhetsbrev via MailchimpSamtycke (du kan när som helst återkalla det)
WebbanalysAtt förstå webbplatsens trafik med hjälp av MatomoBerättigat intresse / samtycke, där så krävs
SäkerhetUpptäcka missbruk, tillämpa begränsningar av antalet förfrågningar, förebygga bedrägerierBerättigat intresse / rättslig skyldighet
Efterlevnad av lagstiftningenAtt besvara lagliga förfrågningar samt föra skatte- och redovisningsregisterRättslig skyldighet

Vi säljer inte personuppgifter, och vi använder inte personuppgifter som lämnas in via API:et (avsnitt 3.3) för våra egna marknadsförings- eller profileringsändamål.

5. Cookies och liknande tekniker

Vi använder cookies och liknande tekniker på webbplatserna för följande ändamål:

  • Absolut nödvändiga — t.ex. för att hålla dig inloggad på hapio.app och komma ihåg säkerhetstoken. Dessa kan inte stängas av, eftersom webbplatserna inte fungerar korrekt utan dem.
  • Analysverktyg — Matomo på hapio.io samt taggar som implementerats via Google Tag Manager på hapio.app, används för att förstå användarmönster och förbättra produkten.
  • Support — cookies som placeras av vår LiveChat-widget för att upprätthålla din chatt-session.

Vår API-ändpunkt (eu-central-1.hapio.net) sätter inga cookies. Förfrågningar till den – oavsett om de kommer från en kunds server eller direkt från en slutanvändares enhet – autentiseras med hjälp av API-token istället för webbläsarsessioner.

Vi använder Cookiebot som vår plattform för hantering av samtycke till cookies på hapio.io, hapio.app och docs.hapio.io. Cookiebot identifierar de cookies som placeras på varje webbplats och blockerar icke-nödvändiga cookies (såsom de analys- och supportcookies som beskrivs ovan) tills du har gett ditt samtycke. Du kan när som helst se eller ändra dina samtyckesval via länken till cookieinställningarna på respektive webbplats. Cookiebot kan i sig behandla din IP-adress för att avgöra vilka samtyckesregler som gäller utifrån din plats och för att registrera ditt samtyckesval.

Vår API-ändpunkt (eu-central-1.hapio.net) har inget webbläsargränssnitt, så Cookiebot körs inte där – som nämnts ovan sätter den domänen inga cookies alls.

6. Vem vi delar personuppgifter med

För en aktuell, namngiven förteckning över våra underleverantörer inom varje kategori – inklusive var de är belägna – se vår sida om underleverantörer.

Vi kräver att dessa leverantörer skyddar personuppgifter i enlighet med denna policy och gällande lagstiftning, och vi delar endast den information som varje leverantör behöver för att kunna utföra sina uppgifter. Vi kommer att uppdatera sidan om underleverantörer – och meddela berörda kunder i enlighet med vårt databehandlingsavtal (DPA) – innan vi lägger till eller byter ut en underleverantör.

7. Internationella dataöverföringar

Vi har vårt säte i Sverige (EU). hapio.app (inklusive utvecklarportalen) och vår API-ändpunkt (eu-central-1.hapio.net) drivs på Amazon Web Services i regionen eu-central-1 (Frankfurt, Tyskland), vilket innebär att kontouppgifter, API-data samt boknings- och schemaläggningsdata som skickas via API:et – inklusive data som omfattas av avsnitt 10 – lagras inom EU på den nivån. Denna AWS-miljö driftsätts och hanteras dock med hjälp av en extern leverantör av infrastrukturhantering med säte i USA; detta innebär att personal eller system utanför EU kan ha operativ åtkomst till den miljön – till exempel för att hantera driftsättningar och infrastruktur – även om de underliggande uppgifterna förblir lagrade i Frankfurt.

hapio.io och docs.hapio.io drivs separat hos Vultr (som drivs av The Constant Company, LLC) i Vultrs datacenter i Amsterdam, Nederländerna – vilket innebär att data också lagras inom EU. Precis som med Laravel Vapor ovan är Vultr ett företag med huvudkontor i USA, så samma distinktion mellan lagring och åtkomst gäller: data förblir i ett datacenter inom EU, men Vultrs system och personal drivs av ett amerikanskt företag.

Om vi i framtiden utökar infrastrukturen i andra regioner kommer vi att uppdatera denna policy.

Vissa av våra tjänsteleverantörer – däribland Paddle, Mailchimp, LiveChat, Google, vår leverantör av infrastrukturhantering och Vultr – är belägna utanför Europeiska ekonomiska samarbetsområdet (EES), bland annat i USA. När vi överför personuppgifter utanför EES, eller när en leverantör utanför EES kan få tillgång till dem, förlitar vi oss på lämpliga skyddsåtgärder, såsom Europeiska kommissionens standardavtalsklausuler, eller överföringar till länder som anses erbjuda adekvat skydd. Du kan kontakta oss för mer information om de skyddsåtgärder som används för en specifik överföring.

8. Lagring av uppgifter

Vi lagrar personuppgifter endast så länge som det är nödvändigt för de ändamål som beskrivs i denna policy:

  • Kontouppgifter: så länge ditt konto är aktivt, samt i 14 dagar (säkerhetskopior) efter stängning, för att möjliggöra återställning av kontot och för att uppfylla rättsliga och redovisningsmässiga skyldigheter.
  • Fakturauppgifter: under den tid som krävs enligt svensk skatte- och redovisningslagstiftning (vanligtvis minst 7 år).
  • API-förfrågningsloggar: förfrågnings- och svarsinnehåll (som kan innehålla personuppgifter som lämnats in via en bokning, till exempel namn eller kontaktuppgifter) raderas automatiskt efter 14 dagar. Loggmetadata – såsom tidsstämplar, IP-adresser, anropade slutpunkter och statuskoder – sparas på obestämd tid för felsökning, säkerhet och för att förebygga missbruk.
  • Supportsamtal: E-postmeddelanden och LiveChat-konversationer sparas som standard på obestämd tid – vi raderar dem inte rutinmässigt, och LiveChats egen säkerhetsarkitektur är utformad för permanent lagring av dessa uppgifter. Du kan när som helst begära att din supporthistorik raderas (se avsnitt 9); vi kommer att efterkomma denna begäran såvida vi inte har ett specifikt, legitimt skäl att behålla vissa uppgifter (till exempel en pågående rättslig tvist eller en lagstadgad skyldighet).
  • Marknadsföringsuppgifter: tills du avslutar prenumerationen eller ber oss radera dem.
  • Webbplatsanalysdata: i enlighet med de inställningar för datalagring som konfigurerats i Matomo (som standard på obestämd tid).

När vi inte längre behöver personuppgifterna raderar eller anonymiserar vi dem.

9. Dina rättigheter

Om du befinner dig inom EES, Storbritannien eller någon annan jurisdiktion med liknande skyddsbestämmelser har du rätt att:

  • Få tillgång till de personuppgifter vi har om dig;
  • Rätta till felaktiga eller ofullständiga uppgifter;
  • Radera dina uppgifter, med förbehåll för lagstadgade krav på bevarande;
  • Begränsa eller invända mot viss behandling, inklusive behandling som grundar sig på berättigat intresse;
  • Flytta dina uppgifter till en annan leverantör, om detta är tekniskt möjligt;
  • När som helst återkalla samtycket, i de fall där behandlingen grundar sig på samtycke (t.ex. marknadsföringsmejl); och
  • Lämna in ett klagomål till din lokala dataskyddsmyndighet. I Sverige är detta Integritetsskyddsmyndigheten (IMY) imy.se.

Om du vill utöva någon av dessa rättigheter kan du kontakta oss på hi@hapio.io. Vi kan behöva verifiera din identitet innan vi svarar.

Om dina uppgifter har lämnats in till Hapio av en av våra företagskunder (se avsnitt 10), ber vi dig att kontakta det företaget direkt – vi kommer att hjälpa dem att besvara din förfrågan.

10. Hapio som personuppgiftsbiträde för våra kunder

Hapio är en headless, API-baserad plattform för tidsbokning och schemaläggning. Våra kunder (företag och utvecklare) använder Hapios API för att bygga sina egna schemaläggningsprodukter, och i samband med detta skickar de in personuppgifter om sina slutanvändare – till exempel namn, kontaktuppgifter och information om bokade tider.

För denna kategori av uppgifter är vår kund personuppgiftsansvarig, och Hapio agerar endast som personuppgiftsbiträde och behandlar uppgifterna uteslutande enligt kundens dokumenterade instruktioner, i enlighet med vårt avtal om personuppgiftsbehandling (DPA). Vi använder inte dessa uppgifter för egna ändamål (till exempel marknadsföring), och vi vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda dem.

Om du är kund hos Hapio och ännu inte har undertecknat ett DPA, vänligen kontakta oss på hi@hapio.io. Vårt DPA finns tillgängligt under ”Data Processing Addendum” och ingår i våra användarvillkor.

11. Säkerhet

Vi använder tekniska och organisatoriska åtgärder som är utformade för att skydda personuppgifter mot obehörig åtkomst, förlust, missbruk eller ändring, inklusive kryptering vid överföring, åtkomstkontroller i produktionssystemen och lagring av hashade lösenord. Vi arbetar för närvarande även mot att uppnå ISO/IEC 27001-certifiering, en allmänt erkänd internationell standard för informationssäkerhetshantering, och kommer att uppdatera denna policy så snart certifieringen har uppnåtts. Ingen metod för överföring eller lagring är helt säker, och vi kan inte garantera absolut säkerhet.

12. Barns integritet

Webbplatserna och tjänsten är avsedda för företag och utvecklare och riktar sig inte till barn. Vi samlar inte medvetet in personuppgifter från barn. Om du tror att ett barn har lämnat personuppgifter till oss ber vi dig kontakta oss så att vi kan radera dem.

13. Användare utanför EES

Även om Hapio har sitt säte i Sverige och denna policy främst har utformats med tanke på GDPR, samarbetar vi med kunder och potentiella kunder över hela världen. Om du befinner dig i en jurisdiktion med egen integritetslagstiftning – såsom California Consumer Privacy Act eller lagstiftning i andra amerikanska delstater, Brasilien, Kanada, Australien eller andra länder – kan du ha ytterligare eller andra rättigheter enligt den lagstiftningen. Vi kommer att göra vårt bästa för att respektera dessa rättigheter även i de fall där de inte uttryckligen anges i denna policy. Kontakta oss på hi@hapio.io med eventuella förfrågningar, så kommer vi att svara på lämpligt sätt utifrån var du befinner dig.

14. Ändringar av denna policy

Vi kan komma att uppdatera denna integritetspolicy från tid till annan, till exempel för att återspegla förändringar i våra rutiner eller av juridiska skäl. Vi kommer att publicera den uppdaterade versionen på denna sida med ett nytt datum under ”Senast uppdaterad”, och om ändringarna är väsentliga kommer vi att informera om detta på ytterligare sätt (till exempel via e-post till kontoinnehavare).

15. Kontakta oss

Om du har frågor om denna integritetspolicy eller om hur vi hanterar personuppgifter kan du kontakta oss på:

Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Sverige E-post: hi@hapio.io

Senast uppdaterad: 2026-08-12