Integritetspolicy
Senast uppdaterad: 2026-07-26
Vem är personuppgiftsansvarig?
Andreas Svedlund (privatperson, Sverige) är personuppgiftsansvarig för behandlingen av personuppgifter i tjänsten jim. Kontakta oss via mailen längst ner om du har frågor eller vill utöva dina rättigheter.
Vilken data samlar vi in?
Kontodata: e-postadress, hashat lösenord (PBKDF2 med pepper), språk, tema, enhetspreferens, valfritt förnamn och efternamn, valfritt kön (används för viktförslag).
Träningsdata: program du skapar, loggade pass med set/reps/vikt, kroppsvikt-loggar, anteckningar.
Teknisk data: IP-adress vid inloggning/registrering/lösenordsåterställning (sparas som säkerhetshändelse i 90 dagar för att upptäcka missbruk), session-cookies, tidpunkter för aktivitet.
Vi samlar INTE in: platsdata, kontakter, kalendrar, tredjepartsspårare, reklam-ID, health-data från andra appar.
Varför behandlar vi datan?
Leverera tjänstens funktioner (grundläggande syfte, laglig grund: fullgörande av avtal enligt GDPR Art. 6.1.b).
Skydda mot missbruk och attacker (säkerhetsloggen, laglig grund: berättigat intresse enligt GDPR Art. 6.1.f).
Skicka transaktionsmail (lösenordsåterställning, inbjudningar, laglig grund: berättigat intresse och fullgörande av avtal).
Hur länge sparas datan?
Kontodata: tills du raderar kontot. Efter radering behålls anonymiserade historikposter (session-namn, dagnamn) i 30 dagar för att skydda relaterad data hos andra användare (t.ex. inbjudare), sedan tas allt bort.
Aktiva sessioner: max 30 dagar (absolut TTL), 7 dagar utan aktivitet (idle-TTL).
Säkerhetshändelser: 90 dagar, sedan permanent raderade via nattlig städjobb.
Rate-limit-räknare: 1 timme efter senaste händelse.
Vilka andra behandlar din data?
Cloudflare, Inc. (personuppgiftsbiträde): kör Workers-koden och lagrar databasen (Cloudflare D1). Cloudflare Workers Observability samlar dessutom runtime-loggar (request-path, status, latens, region, IP-adress) i 3-7 dagar för att vi ska kunna felsöka runtime-fel. Kod och data kan behandlas på Cloudflares edge-noder i EU, USA och andra regioner. Cloudflare är certifierat under EU-US Data Privacy Framework och tillhandahåller Standard Contractual Clauses (SCCs) för överföring utanför EU/EES. Detta gör transfern laglig enligt GDPR Art. 46.
Mailgun Technologies, Inc. (personuppgiftsbiträde): skickar transaktionsmail. Vi använder Mailguns EU-region (api.eu.mailgun.net) så innehållet i mailen och mottagarens adress behandlas primärt i EU. Mailgun har DPA (Data Processing Agreement) och SCCs för residuell överföring till moderbolaget i USA.
Vi använder INGA tredjepartsspårare, ingen Google Analytics, ingen reklam.
Dina rättigheter enligt GDPR
Åtkomst (Art. 15): hämta en kopia av din data via Inställningar, Exportera min data eller GET /api/auth/export.
Rättelse (Art. 16): ändra profildata via Inställningar.
Radering (Art. 17): radera kontot via Inställningar, Radera kontot. Sker omedelbart, oåterkalleligt efter 30 dagar.
Dataportabilitet (Art. 20): exporten är i JSON-format som kan importeras i andra appar.
Invändning (Art. 21): du kan invända mot behandling som sker på berättigat intresse. Skriv till kontaktadressen.
Klagomål: du kan klaga till Integritetsskyddsmyndigheten (imy.se) om du anser att behandlingen bryter mot GDPR.
Cookies
Vi använder EN cookie: __Host-jj_session. Den är strikt nödvändig för att hålla dig inloggad. Ingen consent behövs för strikt nödvändiga cookies enligt ePrivacy-direktivet. Vi använder INGA analytics-cookies, tracking-pixlar eller reklam-cookies.
Säkerhet
Lösenord hashas med PBKDF2-SHA256 + hemlig pepper (100 000 iterationer). Sessioner signeras med HMAC. Cookien har __Host-prefix, HttpOnly, Secure, SameSite=Strict. All trafik krypteras med TLS 1.3. Vi loggar säkerhetshändelser i 90 dagar och lås konton efter 10 misslyckade inloggningsförsök.
Ändringar av policyn
Vid materiella ändringar bumpas terms_version och du får en re-consent-prompt i appen. Du behöver godkänna den nya versionen för att fortsätta använda tjänsten.
Kontakt
Frågor? Skriv till [email protected].