Integritetspolicy
Senast uppdaterad: 2026-05-15
1. Inledning och tillämpning
Denna integritetspolicy beskriver hur Prestaworks AB, under varumärket Storeborn, behandlar personuppgifter inom ramen för e-handelsplattformen Storeborn ("Tjänsten"). Policyn vänder sig till:
(a) handlare som registrerar och driftar butiker via Tjänsten, (b) företrädare, anställda eller andra fysiska personer kopplade till en handlares konto, (c) besökare på storeborn.se, samt (d) personer som kontaktar oss via supportkanaler, sociala medier eller andra kontaktvägar.
Vi behandlar personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR), den svenska dataskyddslagen (2018:218) och övrig tillämplig dataskyddslagstiftning. Vi beskriver i avsnitt 3 hur vi i förhållande till olika datakategorier antingen är personuppgiftsansvariga eller personuppgiftsbiträden.
Slutkunders personuppgifter som behandlas i en handlares butik regleras inte av denna policy — där är handlaren själv personuppgiftsansvarig och tillhandahåller en egen integritetspolicy. Storeborn agerar vid sådan behandling som personuppgiftsbiträde, vilket beskrivs i avsnitt 3 och i det personuppgiftsbiträdesavtal som ingår som en integrerad del av Användarvillkoren.
2. Personuppgiftsansvarig och kontakt
Personuppgiftsansvarig för den behandling som beskrivs i denna policy är:
Prestaworks AB Organisationsnummer: 556786-1561 Säte: Västerås, Sverige E-post: privacy@storeborn.se
Storeborn har bedömt att ett formellt dataskyddsombud (DPO) inte är obligatoriskt enligt artikel 37 i GDPR, eftersom vår kärnverksamhet inte består av storskalig systematisk övervakning av registrerade eller storskalig behandling av särskilda kategorier av personuppgifter. Frågor om personuppgiftsbehandling besvaras av vår dataskyddsfunktion på privacy@storeborn.se. Övrig juridisk kontakt sker via legal@storeborn.se och säkerhetsärenden via security@storeborn.se.
3. Våra två roller: personuppgiftsansvarig och personuppgiftsbiträde
Storeborn har två separata roller enligt GDPR beroende på vilka personuppgifter som behandlas:
**Personuppgiftsansvarig** — vi bestämmer ändamål och medel för behandlingen. Detta gäller:
(a) handlarens egna uppgifter (kontodata, faktureringsuppgifter, supportkommunikation, säkerhets- och aktivitetsloggar, samtyckesjournaler), (b) företrädare och teammedlemmar som ges åtkomst till handlarens konto, (c) besökare på storeborn.se och liknande publika webbplatser, och (d) personer som kontaktar oss via support, sociala medier eller försäljningskanaler.
**Personuppgiftsbiträde** — vi behandlar uppgifter på dokumenterad instruktion av handlaren. Detta gäller:
(a) Slutkunders personuppgifter som lämnas i handlarens butik (namn, adresser, e-post, telefonnummer, ordrar, betalningsuppgifter, kundkonton), och (b) övrigt material i butiken som kan innehålla personuppgifter (kommentarer, recensioner, kontaktformulärs-data).
För biträdesbehandlingen ingår handlaren ett personuppgiftsbiträdesavtal med Storeborn som utgör en integrerad del av Användarvillkoren. Avtalet reglerar bland annat säkerhetsåtgärder, anlitande av underbiträden, bistånd vid registrerades rättigheter samt rutiner vid personuppgiftsincidenter.
4. Vilka personuppgifter vi behandlar
Inom ramen för vår roll som personuppgiftsansvarig behandlar vi följande kategorier:
**Kontodata:** För- och efternamn, e-postadress, telefonnummer, krypterat lösenord, inloggningshistorik, IP-adress vid inloggning, eventuella uppgifter om tvåfaktorsautentisering och säkerhetshändelser.
**Företagsuppgifter:** Företagsnamn, organisationsnummer, momsregistreringsnummer, juridisk adress, faktureringsadress och kontaktperson.
**Användningsdata:** Inloggningar, funktionsanvändning, ändringar i butiksinställningar, navigeringsmönster i admin-panelen samt tekniska uppgifter som IP-adress, webbläsare, operativsystem och enhetstyp.
**Transaktions- och faktureringsdata:** Försäljningsbelopp, ordervolymer, fakturerings- och bokföringsunderlag, betalningsstatus, samt uppgifter om bankkonton eller andra utbetalningsmetoder kopplade till handlarens konto.
**Supportkommunikation:** Innehåll i ärenden, e-postkonversationer, chatt-historik och eventuella inspelningar av kundtjänstsamtal när detta uttryckligen aviserats.
**Marknadsförings- och kommunikationsdata:** Samtycke och preferenser för nyhetsbrev, klick- och öppningsmönster i marknadsföringsmejl samt eventuella avregistreringar.
**Webbplatsdata:** Information som samlas in via cookies och liknande tekniker när du besöker storeborn.se. Se vår cookiepolicy för detaljer.
Vi behandlar inte medvetet känsliga personuppgifter (hälsa, etniskt ursprung, religiös eller politisk åskådning, biometriska eller genetiska uppgifter). Om sådana uppgifter ändå förekommer i material som inkommer till oss (t.ex. ett supportärende) raderas eller minimeras de så snart det är möjligt.
Betalkortsdata lagras aldrig av Storeborn. Sådan information hanteras direkt av respektive betalningsleverantör i PCI DSS-certifierad miljö.
5. Var uppgifterna kommer ifrån
Personuppgifterna samlas in från följande källor:
**Direkt från dig:** Vid registrering av konto, uppdatering av butiksinställningar, när du kontaktar support, prenumererar på vårt nyhetsbrev eller på annat sätt aktivt lämnar information.
**Automatiskt vid din användning av Tjänsten:** Loggar, IP-adresser, klick- och navigationsmönster, händelser i admin-panelen samt felrapporter.
**Från tredje part:** Vid behov kan vi komplettera kontodata med offentligt tillgänglig företagsinformation från Bolagsverket, kreditupplysningsföretag eller motsvarande, framför allt i samband med fakturering och risk-/bedrägerikontroll. Vid inloggning via Google, Facebook eller Microsoft (SSO) hämtas namn och e-postadress från respektive identitetsleverantör enligt dina inställningar där.
**Från betalnings- och fraktleverantörer:** I den utsträckning du har aktiverat tredjepartsintegrationer kan dessa skicka tillbaka transaktions- eller leveransstatus till Tjänsten.
6. Ändamål och rättslig grund
Vi behandlar personuppgifter för följande ändamål, var och en med en specifik rättslig grund enligt GDPR:
**(a) Tillhandahållande av Tjänsten** — kontoskapande, autentisering, drift av butik, orderhantering, support och underhåll. Rättslig grund: fullgörande av avtal (Art. 6.1.b).
**(b) Fakturering och betalningshantering** — beräkning av Tjänsteavgift, fakturering, indrivning och kvittohantering. Rättslig grund: fullgörande av avtal (Art. 6.1.b) samt rättslig förpliktelse (Art. 6.1.c, bokföringslagen).
**(c) Bokföring och regelefterlevnad** — bevarande av räkenskapsmaterial, momsrapportering och hantering av myndighetsförfrågningar. Rättslig grund: rättslig förpliktelse (Art. 6.1.c).
**(d) Säkerhet och bedrägeriförebyggande** — säkerhetsloggning, övervakning av misstänkt aktivitet, blockering av skadlig trafik samt hantering av incidenter. Rättslig grund: berättigat intresse (Art. 6.1.f) samt rättslig förpliktelse (Art. 6.1.c) avseende rapporteringsskyldighet.
**(e) Drift, felsökning och vidareutveckling av Tjänsten** — analys av användningsmönster i aggregerad form, felrapporter, A/B-tester och förbättringar av plattformen. Rättslig grund: berättigat intresse (Art. 6.1.f).
**(f) Kommunikation om Tjänsten** — driftsmeddelanden, säkerhetsvarningar, väsentliga produktändringar, fakturarelaterad korrespondens och övriga service-mejl som behövs för att fullgöra avtalet. Rättslig grund: fullgörande av avtal (Art. 6.1.b) och berättigat intresse (Art. 6.1.f).
**(g) Direktmarknadsföring och nyhetsbrev** — utskick om nya funktioner, kampanjer och inspiration till handlare som samtyckt till sådan kommunikation. Rättslig grund: samtycke (Art. 6.1.a) — samtycket kan när som helst återkallas.
**(h) Hantering av rättsliga krav** — bevisföring och försvar i tvist, krav från myndigheter eller domstol. Rättslig grund: berättigat intresse (Art. 6.1.f) samt rättslig förpliktelse (Art. 6.1.c).
**(i) Företagsöverlåtelse** — vid eventuell fusion, försäljning eller omstrukturering kan personuppgifter behöva delas med en förvärvare. Rättslig grund: berättigat intresse (Art. 6.1.f).
7. Berättigade intressen — närmare specificering
När vi grundar behandlingen på berättigat intresse (Art. 6.1.f) har vi gjort en intresseavvägning mellan våra ändamål och de registrerades rättigheter och friheter. Vi har bedömt att följande intressen är berättigade och inte överväger den enskildes intressen vid normal användning av Tjänsten:
(a) att driva och förbättra Tjänsten samt säkerställa stabil och säker drift, (b) att skydda Tjänsten, övriga handlare och Slutkunder från bedrägeri, missbruk och säkerhetsincidenter, (c) att kommunicera med handlare om förändringar och nyheter som påverkar deras användning av Tjänsten, (d) att försvara och hävda rättsliga anspråk samt uppfylla bevisbörda i tvistsituationer, och (e) att kunna överlåta verksamheten vid en eventuell företagsöverlåtelse.
Du har alltid rätt att invända mot behandling som grundas på berättigat intresse enligt avsnitt 12 nedan. Vid invändning upphör vi med behandlingen om vi inte kan visa avgörande berättigade skäl som väger tyngre än dina intressen, rättigheter och friheter, eller om behandlingen krävs för att fastställa, göra gällande eller försvara rättsliga anspråk.
8. Hur länge vi sparar uppgifterna
Vi sparar personuppgifter endast så länge det är nödvändigt för det ändamål de samlades in för, och därefter under den period som är nödvändig för att uppfylla rättsliga skyldigheter eller försvara rättsliga anspråk.
**Huvudprinciper:**
(a) **Konto- och företagsuppgifter** — behandlas under hela avtalstiden och en rimlig period därefter för att möjliggöra återaktivering, kundtjänst, slutfakturering och hantering av eventuella efterföljande anspråk.
(b) **Faktura- och bokföringsmaterial** — bevaras enligt bokföringslagens krav (för närvarande sju år efter utgången av det räkenskapsår materialet avser).
(c) **Säkerhets- och aktivitetsloggar** — bevaras under en begränsad period som är tillräcklig för att upptäcka och utreda säkerhetsincidenter, och raderas eller anonymiseras därefter.
(d) **Supportkommunikation** — bevaras under en rimlig period efter att ärendet stängts för att möjliggöra uppföljning och förbättring av servicen.
(e) **Marknadsföringsdata och samtyckesjournaler** — uppgifter knutna till samtycke för nyhetsbrev bevaras tills samtycket återkallas eller, om längre, så länge det krävs som bevis på laglig grund för redan utförda utskick.
(f) **Inaktiva konton** — om ett konto är inaktivt under en sammanhängande period vidtas avstängnings- och raderingsåtgärder automatiskt enligt avsnitt 17 i Användarvillkoren.
När lagringstiden upphör raderas eller anonymiseras uppgifterna. Anonymiserade aggregat (utan möjlighet till återidentifiering) kan användas för långsiktig statistik och produktutveckling utan tidsbegränsning.
9. Mottagare och underbiträden
Vi delar aldrig personuppgifter med tredje part för deras egna marknadsföringsändamål och säljer aldrig personuppgifter. Personuppgifter kan dock delas med följande kategorier av mottagare, alltid med stöd av databehandlingsavtal eller annan lämplig rättslig grund:
**Underbiträden** — leverantörer som behandlar personuppgifter för vår räkning under instruktion och bundna av personuppgiftsbiträdesavtal:
(a) hostingleverantör i Sverige för drift av servrar och databaser, (b) leverantör av CDN-, säkerhets- och DDoS-skyddstjänster, (c) e-postinfrastruktur för avgående service- och systemmejl, (d) leverantör av fel- och prestandaövervakning, (e) verktyg för supportärenden, kundkommunikation och kundtjänst, och (f) godkända Storeborn-partner (webbyråer och återförsäljare) som handlaren valt att samarbeta med — en sådan partner kan få åtkomst till handlarens butiksdata, inklusive kunduppgifter, enbart för att bistå den handlarens butik, bunden av underbiträdesvillkoren i Storeborns partneravtal; handlaren kan när som helst stänga av partnerns åtkomst till butiksadmin under butiksinställningarna.
**Övriga mottagare** — separata personuppgiftsansvariga som vi delar uppgifter med när det är nödvändigt:
(a) betalningsleverantörer som handlaren har aktiverat (för att hantera betalningar i butiken), (b) bokföringssystem och faktureringspartner när handlaren aktiverat sådan integration, (c) leverantörer av inkasso- och kreditupplysningstjänster vid utebliven betalning, (d) rådgivare, revisorer och juridiska ombud vid behov, och (e) myndigheter när vi är skyldiga enligt lag, domstolsbeslut eller myndighetsbeslut.
En aktuell förteckning över våra underbiträden kan erhållas på begäran via privacy@storeborn.se. Vi förbehåller oss rätten att lägga till eller byta underbiträden och meddelar handlare om sådana förändringar inom skälig tid där det krävs enligt personuppgiftsbiträdesavtalet.
10. Överföringar till tredje land
Vi strävar efter att i första hand välja underbiträden inom EU/EES. När en överföring till ett land utanför EU/EES ändå sker — exempelvis när en leverantör har globala stödfunktioner eller redundans — säkerställer vi en skyddsnivå som motsvarar GDPR genom ett av följande verktyg:
(a) ett beslut av EU-kommissionen om adekvat skyddsnivå för det aktuella landet, (b) EU-kommissionens standardavtalsklausuler (SCC) i kombination med kompletterande skyddsåtgärder (TIA — transfer impact assessment) där det krävs, eller (c) annan godkänd överföringsmekanism enligt GDPR kapitel V.
Information om var en specifik kategori av uppgifter behandlas, samt vilken överföringsmekanism som tillämpas, kan erhållas på begäran via privacy@storeborn.se.
11. Säkerhet och personuppgiftsincidenter
Vi vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter mot obehörig åtkomst, ändring, förlust och olaglig behandling. Åtgärderna omfattar bland annat:
(a) kryptering av data i överföring (TLS) och kryptering vid lagring för känsliga datakategorier, (b) krypterade lösenord (argon2) och stöd för tvåfaktorsautentisering, (c) strikt åtkomstkontroll och minsta-privilegium-principen för anställda och leverantörer, (d) loggning av administrativa åtgärder och säkerhetsövervakning, (e) regelbundna säkerhetsuppdateringar, patch-hantering och sårbarhetsövervakning, (f) segmentering på databasnivå (row-level security) som logiskt isolerar varje handlares data, (g) regelbundna säkerhetskopior och övade återställningsprocedurer, och (h) interna policyer och utbildning för anställda kring sekretess och dataskydd.
**Personuppgiftsincident:** Om vi misstänker eller fastställer att en personuppgiftsincident inträffat följer vi rutiner enligt GDPR. I rollen som personuppgiftsansvarig anmäler vi incidenter till IMY inom 72 timmar när det krävs, och informerar berörda registrerade utan onödigt dröjsmål när incidenten sannolikt leder till hög risk för dem. I rollen som personuppgiftsbiträde underrättar vi den berörda handlaren utan onödigt dröjsmål så att handlaren själv kan fullgöra sin anmälningsskyldighet.
12. Dina rättigheter
Enligt GDPR har du följande rättigheter avseende dina personuppgifter:
**Tillgång (Art. 15):** Få bekräftelse på om vi behandlar dina uppgifter och få en kopia av dem (registerutdrag).
**Rättelse (Art. 16):** Begära att felaktiga eller ofullständiga uppgifter rättas.
**Radering (Art. 17, "rätten att bli glömd"):** Begära att dina uppgifter raderas, med förbehåll för lagstadgade skyldigheter att bevara viss data (t.ex. bokföringsmaterial enligt bokföringslagen).
**Begränsning (Art. 18):** Begära att behandlingen begränsas under den tid en invändning eller rättelseförfrågan utreds.
**Invändning (Art. 21):** Invända mot behandling som grundas på berättigat intresse. Du har även en ovillkorlig rätt att invända mot behandling för direktmarknadsföring — efter en sådan invändning upphör marknadsföringsutskick.
**Dataportabilitet (Art. 20):** Få ut uppgifter som du själv lämnat till oss i ett strukturerat, allmänt använt och maskinläsbart format, eller begära att de överförs direkt till en annan personuppgiftsansvarig där det är tekniskt möjligt.
**Återkalla samtycke (Art. 7.3):** När behandling grundas på samtycke har du rätt att när som helst återkalla det. Återkallandet påverkar inte lagligheten av behandling som skett före återkallandet.
**Klagomål till tillsynsmyndighet (Art. 77):** Du har alltid rätt att inge klagomål till en dataskyddsmyndighet, framför allt i det EU-land där du har din hemvist, din arbetsplats eller där den påstådda överträdelsen har skett. I Sverige är tillsynsmyndighet Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy.se. Vi uppskattar dock om du först kontaktar oss så att vi får möjlighet att avhjälpa eventuella brister.
Förfrågningar besvaras normalt inom en månad från det att vi mottagit en tillräckligt identifierbar förfrågan. Vid komplexa eller många förfrågningar kan tiden förlängas med ytterligare två månader, varvid vi underrättar dig om förlängningen och skälen. Förfrågningar skickas till privacy@storeborn.se. För att skydda dina uppgifter kan vi behöva verifiera din identitet innan vi besvarar förfrågan.
Slutkunder i en butik som drivs på Storeborn-plattformen utövar sina rättigheter mot den handlare som driver butiken (personuppgiftsansvarig för Slutkundernas uppgifter). Vi tillhandahåller verktyg för dataexport och anonymisering som handlaren kan använda för att fullgöra sina skyldigheter.
13. Automatiserat beslutsfattande och profilering
Vi använder inte automatiserat beslutsfattande eller profilering som har rättsliga eller jämförbara effekter på enskilda i den mening som avses i artikel 22 GDPR. Automatiserade processer som beräkning av Tjänsteavgift, livscykelhantering, säkerhetsanalys och bedrägerirelaterad blockering bygger på objektiva regler, kan granskas manuellt och påverkar inte den enskildes rättigheter på ett ingripande sätt.
Om vi i framtiden inför sådan behandling kommer vi att uppdatera denna policy och informera berörda registrerade om sin rätt att begära mänsklig inblandning, uttrycka sin uppfattning och bestrida beslutet.
14. Barn
Tjänsten är avsedd för näringsidkare och vänder sig inte till personer under 18 år. Vi samlar inte medvetet in personuppgifter från barn. Om vi får kännedom om att uppgifter har lämnats av en person under 18 år raderas uppgifterna utan onödigt dröjsmål.
För Slutkunder i en handlares butik ansvarar handlaren som personuppgiftsansvarig för att hantera eventuell behandling av uppgifter som rör minderåriga i enlighet med GDPR och svensk dataskyddslag.
15. Direktmarknadsföring och kommunikation från oss
Vi delar in vår kommunikation till handlare i två kategorier:
**Transaktionella meddelanden och driftskommunikation:** Fakturor, betalningspåminnelser, säkerhetsvarningar, lösenordsåterställning, väsentliga ändringar i Tjänsten och övrig korrespondens som krävs för att fullgöra Användaravtalet. Dessa skickas oavsett marknadsföringssamtycke eftersom de baseras på avtalsfullgörande respektive berättigat intresse.
**Nyhetsbrev, produktnyheter och kampanjer:** Information om nya funktioner, inspiration, tips och erbjudanden. Sådana utskick sker endast efter ditt aktiva samtycke vid registrering eller i kontoinställningarna. Du kan när som helst återkalla samtycket genom att klicka på avregistreringslänken i ett mejl eller via inställningarna i admin-panelen. Återkallandet påverkar inte lagligheten av tidigare utskick.
Vi använder aldrig dina uppgifter för tredjeparts marknadsföring. Vi delar inte heller dina uppgifter med marknadsföringsplattformar på ett sätt som identifierar dig som individ utan ditt samtycke.
17. Ändringar av integritetspolicyn
Vi kan uppdatera denna integritetspolicy när det är nödvändigt — exempelvis vid förändringar i Tjänsten, nya rättsliga krav eller ändrade behandlingsändamål. Vid väsentliga ändringar informerar vi dig via e-post och/eller en notis i admin-panelen minst 30 dagar före ikraftträdande. Mindre redaktionella ändringar och förtydliganden kan publiceras direkt.
Det senaste uppdateringsdatumet anges alltid överst på denna sida och en historik över ändringar kan tillhandahållas på begäran.
18. Kontakta oss och klagomål
Vid frågor om denna integritetspolicy eller om hur vi behandlar dina personuppgifter kan du kontakta oss:
**Personuppgiftsansvarig:** Prestaworks AB Organisationsnummer: 556786-1561 Säte: Västerås, Sverige E-post för dataskydd: privacy@storeborn.se E-post för juridiska frågor: legal@storeborn.se E-post för säkerhetsärenden: security@storeborn.se
Vi besvarar förfrågningar normalt inom en månad. Vid komplexa eller många förfrågningar kan tiden förlängas med ytterligare två månader.
**Tillsynsmyndighet:** Du har alltid rätt att inge klagomål till Integritetsskyddsmyndigheten (IMY): Postadress: Box 8114, 104 20 Stockholm Webbplats: imy.se E-post: imy@imy.se
Vi uppskattar dock om du först kontaktar oss så att vi får möjlighet att avhjälpa eventuella brister.