🇬🇧 English

Användarvillkor för Popcorn

Senast uppdaterad: 15 mars 2026 · Version 1.2

Dessa villkor ("Villkoren") gäller mellan dig ("Kunden", "du") och InsightsHub ("vi", "oss"), organisationsnummer 931 538 982, med säte i Norge. Genom att skapa ett konto godkänner du dessa Villkor.

1. Tjänsten

Popcorn är en digital plattform för insamling och analys av gästfeedback via QR-koder. Tjänsten levereras i befintligt skick ("as is") och inkluderar:

2. Konto och ansvar

3. Planer och priser

4. Data och äganderätt

Din data ("Kunddata"):

Vår rätt till aggregerad data:

Gästfeedback:

5. Personuppgiftsbiträdesavtal (DPA)

Genom att acceptera dessa Villkor ingår du även det Personuppgiftsbiträdesavtal som bifogas i Bilaga A. I relationen mellan dig och dina gäster:

6. Acceptabel användning

Du förbinder dig att inte:

7. Tillgänglighet och support

8. Ansvarsbegränsning

9. Uppsägning

10. Ändringar av villkoren

11. Tillämplig lag och tvistlösning

12. Kontakt

InsightsHub
E-post: support@popcornfeedback.com
Personuppgiftsfrågor: privacy@popcornfeedback.com

Bilaga A — Personuppgiftsbiträdesavtal

Enligt GDPR Art. 28 · Version 1.2 · Gäller från 2026-05-21

1. Parter

2. Bakgrund

Detta avtal reglerar Biträdets behandling av personuppgifter på den Ansvariges vägnar i samband med Popcorn-tjänsten, i enlighet med GDPR Art. 28.

3. Behandlingens art och syfte

AspektBeskrivning
SyfteInsamling, lagring och strukturering av gästfeedback via QR-baserade formulär
Behandlingens artAutomatiserad insamling, lagring, aggregering, visning i dashboard
VaraktighetSå länge tjänsteavtalet gäller + 30 dagar efter uppsägning (se sektion 7b)

4. Kategorier av registrerade

5. Typer av personuppgifter

KategoriUppgifter
GästfeedbackBetyg, flervalssvar, fritextsvar (kan potentiellt innehålla personuppgifter)
Teknisk dataIP-adress (temporärt), enhetstyp, språkinställning
KontodataNamn, e-post, verksamhetsuppgifter

6. Biträdets skyldigheter

Biträdet ska:

  1. Endast behandla personuppgifter enligt den Ansvariges dokumenterade instruktioner och dessa Villkor.
  2. Säkerställa att personer med behörighet att behandla personuppgifter har åtagit sig tystnadsplikt.
  3. Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt Art. 32, inklusive kryptering i transit (TLS) och at rest, rollbaserad åtkomstkontroll, regelbunden säkerhetsgranskning och incidenthanteringsrutiner.
  4. Inte anlita underbiträden utan den Ansvariges godkännande. Godkända underbiträden listas i Integritetspolicyn. Biträdet meddelar ändringar av underbiträden med 30 dagars förvarning. Den Ansvarige kan invända — om invändningen inte kan tillgodoses har den Ansvarige rätt att säga upp avtalet.
  5. Bistå den Ansvarige med att fullgöra sina skyldigheter gällande registrerades rättigheter (Art. 15-22).
  6. Utan onödigt dröjsmål (inom 48 timmar) underrätta den Ansvarige om personuppgiftsincidenter.
  7. Bistå den Ansvarige med konsekvensbedömningar (DPIA) om relevant.
  8. Vid avtalets upphörande, återlämna eller radera all persondata (enligt den Ansvariges val) inom 30 dagar och bekräfta återlämnandet/raderingen skriftligen på begäran (Art. 28(3)(g)).
  9. Tillhandahålla den Ansvarige den information som krävs för att visa att skyldigheterna i Art. 28 uppfylls, samt möjliggöra och bidra till revisioner.
  10. Omedelbart informera den Ansvarige om en instruktion enligt Biträdets uppfattning strider mot GDPR eller annan tillämplig dataskyddslagstiftning (Art. 28(3)).

7. Godkända underbiträden

UnderbiträdeSyftePlats
RailwayWebbhosting, databas (PostgreSQL)EU (Amsterdam)
Cloudflare R2Fillagring (bilduppladdning)EU
ResendTransaktionell e-postEU/US
Google (Places API)RestaurangsökningEU/US
UpstashRedis (sessioner, rate limiting)EU
SentryFelspårning, prestandaövervakning (PII rensas)EU/US
Anthropic (Claude)AI-assistent för insikter (Copilot). SCC tillämpas per Anthropics Commercial Terms.US
Self-hosted AI (Ollama)Plattformsintern AI för analys och diagnostik — ingen extern dataöverföringEU (Railway, europe-west4)

Biträdet säkerställer att alla underbiträden är bundna av avtal med minst motsvarande skyddsnivå.

7b. Datalagring och radering

DatatypLagringstidRaderingsmetod
Kontodata (venue-PII)Avtalets varaktighet + 30 dagarSoft-delete omedelbart, permanent radering efter 30 dagars återställningsfönster
Gästfeedback (responses)Behålls som anonymiserad plattformsdataFK-kopplingar till raderade venues nollställs; svarsinnehåll bevaras anonymt
Revisionslogg (raderingsloggar)3 årRensas automatiskt efter 3 år
AI-interaktionsloggar (CopilotLog)90 dagarRensas automatiskt efter 90 dagar
Krypterade säkerhetskopior30 dagar rullandeSkrivs över enligt rotationsschema
E-postspärrlistaTillsvidareBehålls för att förhindra utskick till raderade konton

Vid kontoradering tas personuppgifter bort från livesystemen omedelbart. Krypterade kopior kan finnas kvar i säkerhetskopior i upp till 30 dagar innan de skrivs över.

8. Internationella överföringar

Personuppgifter lagras primärt inom EU (Railway, europe-west4, Amsterdam, NL). I de fall underbiträden behandlar data utanför EU/EES — specifikt Anthropic (US-inference, SCC per Commercial Terms) och Resend (US-routing) — säkerställs adekvat skyddsnivå genom EU:s standardavtalsklausuler (SCCs) enligt genomförandebeslut (EU) 2021/914.