Integritetspolicy
Det här är den svenska versionen av den nederländska texten. Om den svenska och den nederländska texten skiljer sig åt, gäller den nederländska versionen.
1. Inledning
PMDD Tracker (ett produktnamn från FemTech Solutions B.V.) respekterar din integritet och ansvarar för att skydda dina personuppgifter. Denna integritetspolicy beskriver hur vi samlar in, använder, lagrar och skyddar dina uppgifter när du använder appen PMDD Tracker (»Appen«).
Sedan den 10 september 2026 kan du också anmäla dig till vårt nyhetsbrev utan konto, via webbplatsen pmddtracker.nl. När denna policy talar om »Appen« avses användare med konto; avsnitt 3.9 beskriver separat vad vi behandlar om du endast anmäler dig till nyhetsbrevet. De två hålls isär: en nyhetsbrevsanmälan skapar inget konto och ger oss ingen hälsodata över huvud taget.
Denna policy har utarbetats i enlighet med den allmänna dataskyddsförordningen (GDPR) och den nederländska genomförandelagen till GDPR (Uitvoeringswet AVG, UAVG).
2. Personuppgiftsansvarig (den part som ansvarar för dina uppgifter)
FemTech Solutions B.V. (produkt: PMDD Tracker) Korrespondens via privacy@pmddtracker.nl (postadress tillgänglig på begäran) E-post: privacy@pmddtracker.nl Webbplats: https://pmddtracker.nl
Dataskyddsombud (DPO): inte utsett (nuvarande fas) Integritetskontakt: privacy@pmddtracker.nl
3. Vilka uppgifter samlar vi in?
3.1 Kontouppgifter
- E-postadress (för registrering och inloggning)
- Visningsnamn (valfritt)
- Autentiseringsmetod (e-post/lösenord, Apple Sign In eller Google Sign In)
Om du använder Apple Sign In eller Google Sign In får vi din e-postadress och eventuellt ditt namn från den leverantören. Vi får inte lösenord, kontakter eller några andra kontouppgifter från Apple eller Google. Autentiseringen sker via en säker tokenmekanism (OAuth 2.0 / OpenID Connect).
3.2 Hälsodata
- Dagliga symptompoäng (21 DRSP-punkter, skala 1-6)
- Interferenspunkter (3 punkter, ja/nej)
- Valfritt: egna symptom (symptomnamn som du själv definierar och dagliga poäng 1-6, max. 20)
- Cykelhändelser (menstruation, spotting)
- Cykeldata (startdatum, längd, fas)
- Anteckningar tillagda till dagliga registreringar
3.3 Stöd
- Personliga signaler och åtgärder för klara dagar och stöddagar
- Brev till dig själv
- Instruktioner till dem omkring dig
3.4 Kriskontakter
- Namn och telefonnummer till personliga kriskontakter
- Relation till dig som användare
3.5 Läkemedelsuppgifter
- Läkemedelsnamn, dosering, frekvens
- Registreringar av tagna doser
3.6 Appinställningar
- Temapreferens (ljust/mörkt/system)
- Aviseringsinställningar
- Applås (på/av; Face ID / Touch ID / fingeravtryck / PIN; inte själva biometriska uppgifterna)
3.7 Uppgifter som vi INTE samlar in
- Vi samlar inte in platsdata
- Vi inkluderar inga reklam-SDK:er
- Vi delar inga uppgifter med annonsörer
- Vi bygger inga användarprofiler för marknadsföring
- Vi använder ingen reklam eller spårning mellan appar (ingen Firebase Analytics, ingen Google Analytics, inga reklam-SDK:er)
3.7a Begränsad användningsanalys och kraschrapportering
För att hålla appen stabil och användbar behandlar vi — med dataminimering:
- Användningsanalys (PostHog, EU-hosting): anonyma produkthändelser som app öppnad, skärmvisningar, aktivering av funktioner och PDF-export (startad/delad/misslyckad). Inga symptompoäng, cykelinnehåll, anteckningar, läkemedelsnamn eller kriskontakter.
- Kraschrapportering (Sentry, EU-hosting): tekniska felrapporter (stack traces, enhet/OS/appversion). Inga skärmdumpar av appinnehåll och ingen hälsodata.
Du kan stänga av användningsanalys under Inställningar → Integritet och säkerhet. Kraschrapportering stöder tjänstens stabilitet; se även vår interna Legitimate Interest Assessment.
3.8 Uppgifter för e-postkommunikation
- Opt-in-preferens för nyhetsbrevet eller serviceuppdateringar
- Leveransstatus för e-post (till exempel levererad/misslyckad)
- Teknisk leveransmetadata (till exempel leverantörens spårnings-ID)
3.9 Nyhetsbrevsanmälan via webbplatsen (utan konto)
Om du anmäler dig till nyhetsbrevet via pmddtracker.nl behandlar vi:
- Din e-postadress.
- Tidpunkten då du anmälde dig och tidpunkten då du bekräftade. Vi använder dubbel opt-in: efter att du anmält dig skickar vi ett e-postmeddelande med en bekräftelselänk, och du läggs bara till i listan när du klickar på den. Utan det klicket får du inget nyhetsbrev.
- Sidan du anmälde dig från (till exempel /luteale-fase), så att vi vet vilka artiklar som resonerar. Vi sparar bara sökvägen — ingen fullständig URL, ingen sökfråga och ingen hänvisande webbplats.
- Den ordagranna text du godkände, och dess version. Den texten kan ändras senare; ditt samtycke bedöms mot texten som den stod vid det tillfället.
- Leveransstatus och teknisk leveransmetadata för de e-postmeddelanden vi skickar dig, som i avsnitt 3.8.
För att förhindra missbruk av formuläret räknar vi tillfälligt hur många anmälningar som görs från samma IP-adress och för samma e-postadress. För detta lagrar vi inga IP-adresser, utan ett krypterat derivat som inte kan spåras tillbaka till den ursprungliga adressen. De räknarna löper ut inom en timme och raderas därefter.
Vad vi uttryckligen inte gör: vi kopplar inte din nyhetsbrevsanmälan till hälsodata, vi drar inga slutsatser om hälsoegenskaper från din anmälan, och vi placerar inga reklam- eller retargetingpixlar på webbplatsen. Om du anmäler dig från en sida om PMDS betyder det inte mer för oss än att du läste den artikeln.
Om du också använder Appen med samma e-postadress får du nyhetsbrevet en gång. Om du avanmäler dig på ett ställe gäller det båda.
4. Rättslig grund för behandlingen
Vi behandlar dina uppgifter med stöd av:
- Samtycke (artikel 6.1 a GDPR): du ger aktivt samtycke när du registrerar dig och — separat från det — när du anmäler dig till nyhetsbrevet. För nyhetsbrevet består det samtycket av att du skickar in anmälningsformuläret följt av bekräftelseklicket i e-postmeddelandet; du kan när som helst återkalla det via avanmälningslänken
- Fullgörande av avtal (artikel 6.1 b GDPR): nödvändigt för att Appen ska fungera
- Berättigat intresse (artikel 6.1 f GDPR): tillfällig räkning av anmälningsförsök för att förhindra missbruk av anmälningsformuläret (avsnitt 3.9), varvid inga IP-adresser behålls
- Särskilda kategorier av personuppgifter (artikel 9.2 a GDPR): hälsodata behandlas med stöd av ditt uttryckliga samtycke
5. Var lagras dina uppgifter?
5.1 Lokal lagring (primär)
Appen fungerar offline-first. All data lagras i första hand på din egen enhet i en krypterad lokal databas (Hive). Du kan fortsätta använda Appen utan internetanslutning.
5.2 Molnsynkronisering (med konto)
Ett konto krävs för att använda Appen. När du är online synkroniserar Appen dina uppgifter krypterat till molnet så att du kan använda dem på mer än en enhet. Dina uppgifter lagras på:
- Plattform: Supabase (PostgreSQL-databas)
- Hosting: Amazon Web Services (AWS), region eu-west-2 (London, Storbritannien)
- Plats: Storbritannien
Anslutningen till servern är krypterad med TLS 1.3. Dessutom krypterar Appen dina symptompoäng och anteckningar på din egen enhet med AES-256 innan de skickas, så att de också lagras krypterade hos Supabase. Data lagras med Row Level Security (RLS), vilket innebär att ingen annan användare kan nå dina uppgifter eller din nyckel.
Nyckeln som används för den krypteringen är knuten till ditt konto och hålls inom ditt konto. Det är nödvändigt för att du ska kunna läsa dina uppgifter på en andra enhet. Det betyder också att detta inte är end-to-end-kryptering: eftersom vi håller nyckeln skulle vi tekniskt kunna komma åt dina uppgifter. Vi gör inte det, och åtkomsten är begränsad enligt §6, men vi säger det uttryckligen eftersom »end-to-end« lovar något starkare än det vi levererar.
Vad innebär lagring i Storbritannien? Sedan Brexit ligger Storbritannien utanför Europeiska unionen. Europeiska kommissionen har dock fastställt att Storbritannien skyddar personuppgifter lika väl som EU själv. Det beslutet — ett adekvansbeslut enligt artikel 45 GDPR — förnyades den 19 december 2025 och gäller till den 27 december 2031. Dina uppgifter har därför samma skyddsnivå som om de lagrades inom EU, och du behåller samma rättigheter (se §9). Inget ytterligare samtycke från dig krävs för denna lagring.
Tidigare versioner av denna policy angav att uppgifterna lagrades i Frankfurt (Tyskland). Det var felaktigt: databasen har legat i London sedan projektet skapades. Vi rättade detta så snart det konstaterades. Inga uppgifter har flyttats, och ingenting har förändrats om vem som har åtkomst till dina uppgifter.
Tidigare versioner angav också att synkroniseringen var »end-to-end-krypterad med TLS 1.3«, vilket den inte är. Den formuleringen var felaktig på två sätt: TLS skyddar anslutningen snarare än den lagrade datan, och »end-to-end« betyder att leverantören själv inte kan komma åt datan — vilket inte är fallet här, eftersom vi håller nyckeln så att dina uppgifter är tillgängliga på mer än en enhet. Själva säkerheten har inte förändrats; endast beskrivningen är nu korrekt.
6. Säkerhet
Vi vidtar följande åtgärder för att skydda dina uppgifter:
- Kryptering under överföring: TLS 1.3 för all kommunikation med servrar
- Kryptering på din enhet: dina symptompoäng och anteckningar krypteras med AES-256 på din egen enhet innan de skickas, så att de också lagras krypterade hos hostingleverantören. Se §5.2 för vad detta betyder och inte betyder
- Kryptering i vila: AES-256 för databaslagring hos Supabase
- Åtkomstkontroll: Row Level Security (RLS) — varje användare ser bara sina egna uppgifter
- Valfritt applås: Face ID / Touch ID / fingeravtryck / PIN
- Ingen felsökningsloggning i produktion: känsliga uppgifter loggas inte
- Säker autentisering: JWT-token med kort livstid, OAuth 2.0 för social inloggning (Apple/Google)
7. Lagringstid
- Aktivt konto: Dina uppgifter sparas så länge ditt konto är aktivt
- Efter radering av konto: Alla personuppgifter raderas permanent inom 30 dagar
- Revisionsspår: En anonymiserad logg över raderingen (som inte innehåller personuppgifter) sparas för GDPR-efterlevnad
- Efter avanmälan från nyhetsbrevet: vi behåller din e-postadress märkt som »avanmäld«, så att vi inte skriver till dig igen av misstag. Om du vill att även den uppgiften ska bort raderar vi den på begäran (avsnitt 9)
8. Donation av forskningsdata
8.1 Syfte
Appen ger dig möjlighet att bidra med symptomdata till vetenskaplig forskning om PMDS. Målet är att hjälpa forskare att förstå PMDS bättre, vilket kan leda till bättre vård.
8.2 Ditt val
Deltagande är helt frivilligt och är avstängt som standard. Du kan ge eller återkalla ditt samtycke när som helst via Inställningar → Bidra till forskning. Att inte delta påverkar inte alls hur Appen fungerar.
Den rättsliga grunden är ditt samtycke (art. 6.1 a och art. 9.2 a GDPR).
8.3 Vad som delas
Innan några uppgifter skickas tas identifierande uppgifter bort på din egen enhet. Det innebär:
- Ditt konto-ID, namn och e-postadress ingår inte
- Anteckningar, läkemedelsnamn, kriskontakter och innehållet i din Stöd-plan utelämnas helt
Vad som skickas, och lagras i ett skyddat schema:
- Numeriska symptompoäng (1-6) och interferenspunkter
- Cykelhändelser, cykelsekvensnummer och relativ cykeldag
- Kalenderdatumet för varje registrering
- En stabil donatoridentifierare (en slumpmässig kod, inte ditt konto-ID). Den koden lagras också på din profil, så att vi kan hålla ihop rader från samma donator utan att använda ditt namn. Datasetet är därför pseudonymiserat, inte anonymt: vi kan koppla en rad tillbaka till ditt konto om vi ombeds
- En åldersgrupp, härledd från det födelseår du anger när du går med
- Appens versionsnummer
Detta är personuppgifter i särskild kategori (hälsodata) enligt art. 9 GDPR. Det förblir inom GDPR. Den tidigare hänvisningen till skäl 26 i version 1.10 och tidigare var felaktig: den beskrev den ursprungliga designen, inte det som landade i produktion.
Rättelse, 3 september 2026. Fram till och med version 1.10 angav detta avsnitt att exakta datum omvandlas till relativa cykeldagar och att uppgifterna faller utanför GDPR när de skickats. Det stämde inte med produktionsdatasetet. Denna version beskriver vad Appen faktiskt överför.
8.4 Var forskningsdata lagras
Pseudonymiserad forskningsdata hålls i ett separat, skyddat databasschema inom vår Supabase-infrastruktur i London. Det schemat kan inte nås via det vanliga API:et och är endast tillgängligt via säkrade serverfunktioner.
8.5 Återkalla samtycke
Du kan återkalla ditt samtycke när som helst. Ingen ny data delas därefter. Eftersom en donatoridentifierare finns kan redan donerade rader raderas på begäran. Skriv till privacy@pmddtracker.nl. Att återkalla i Appen stoppar nya donationer; det raderar inte automatiskt det som redan skickats. Att radera ditt konto rensar inte heller bort de raderna, eftersom de finns i ett separat schema — säg till om du vill att även de ska tas bort.
8.6 Registrering av ditt samtycke
När du ger eller återkallar samtycke registrerar vi när det skedde och vilken version av samtyckestexten som gällde. Det är nödvändigt för att kunna visa att samtycket var giltigt, och det är den enda platsen i den här delen av Appen där ditt konto-ID används.
Den 3 september 2026 beslutade den personuppgiftsansvarige att inte be befintliga deltagare om nytt samtycke för denna rättelse. Den rättsliga grunden förblir det samtycke du redan gett; det som ändras är beskrivningen av vad det samtycket omfattar. Nya deltagare ser denna text innan de godkänner.
9. Dina rättigheter
Enligt GDPR har du följande rättigheter:
9.1 Rätt till tillgång (artikel 15 GDPR)
Du kan begära vilka uppgifter vi behandlar om dig.
9.2 Rätt till rättelse (artikel 16 GDPR)
Du kan få felaktiga uppgifter rättade.
9.3 Rätt till radering (artikel 17 GDPR)
Du kan radera ditt konto och alla tillhörande uppgifter. Du kan göra det direkt i Appen via Inställningar → Konto → Radera konto. Donerade forskningsrader ligger i ett separat schema och tas inte bort automatiskt; du kan få dem raderade via privacy@pmddtracker.nl (se §8.5).
9.4 Rätt till dataportabilitet (artikel 20 GDPR)
Du kan exportera alla dina uppgifter som en PDF-rapport eller som en JSON-fil. Detta finns via Inställningar → Data. JSON-filen är inte krypterad: den kan läsas av vem som helst som kan öppna den. Appen upplyser dig om detta innan du exporterar, så att du själv kan bestämma var du förvarar den.
Du kan också återställa en JSON-export som du gjort tidigare tillbaka till Appen, via Inställningar → Data → Återställ data. Du ser först vad som kommer att återställas och bekräftar det själv; först därefter ändras något. Dina samtycken återställs aldrig från en fil — dem ger du alltid om själv. Återställningen sker på ditt eget initiativ; vi har ingen åtkomst till filen.
Innan återställning sparar Appen dina aktuella uppgifter så att du kan ångra åtgärden. Den ögonblicksbilden ligger i Appens krypterade lagring i sju dagar och raderas sedan automatiskt.
9.5 Rätt till begränsning av behandling (artikel 18 GDPR)
Du kan begära att behandlingen av dina uppgifter begränsas.
9.6 Rätt att återkalla samtycke
Du kan när som helst återkalla ditt samtycke till behandling av uppgifter genom att radera ditt konto.
9.7 Rätt att lämna in ett klagomål
Du har rätt att lämna in ett klagomål till den nederländska dataskyddsmyndigheten (Autoriteit Persoonsgegevens, AP):
- Webbplats: https://autoriteitpersoonsgegevens.nl
- Telefon: 088-1805250
10. Delning med tredje parter
Vi delar inte dina uppgifter med tredje parter, med undantag för:
10.1 Personuppgiftsbiträden och tredje parter
| Part | Roll | Tjänst | Plats | Syfte |
|---|---|---|---|---|
| Supabase Inc. | Personuppgiftsbiträde | Databas och autentisering | Storbritannien (London), täckt av ett EU-adekvansbeslut | Molnsynkronisering och kontohantering |
| Resend (Plus Five Five, Inc.) | Personuppgiftsbiträde | E-postleverans | USA, med EU:s standardavtalsklausuler | Nyhetsbrev och service-e-post |
| PostHog Inc. | Personuppgiftsbiträde | Produktanalys | EU (Frankfurt) | Begränsad användningsanalys utan hälsoinnehåll (opt-out) |
| Functional Software, Inc. (Sentry) | Personuppgiftsbiträde | Kraschrapportering | EU | Stabilitet och feldiagnostik |
| Apple Inc. | Självständig personuppgiftsansvarig | Sign in with Apple | USA (med EU:s standardavtalsklausuler) | Valfri autentisering via Apple ID |
| Google LLC | Självständig personuppgiftsansvarig | Google Sign-In | USA (med EU:s standardavtalsklausuler) | Valfri autentisering via ett Google-konto |
Obs om Apple/Google: om du använder Apple Sign In eller Google Sign-In agerar Apple respektive Google som självständig personuppgiftsansvarig för autentiseringen på sin egen plattform. Vi tar emot endast en engångsautentiseringstoken och din e-postadress. Apple och Google har ingen åtkomst till din hälsodata i Appen.
10.2 Delning som du själv initierar
- PDF-export: Du kan själv generera rapporter och dela dem med din vårdgivare. Detta sker enbart på ditt eget initiativ.
- Årsöversiktskort: Du kan dela en bild av ett tillbakablickskort. Bilden är inte krypterad. Detta sker enbart på ditt eget initiativ, efter en varning i Appen.
11. Cookies och spårning
11.1 I Appen
Appen använder inga cookies, spårningspixlar eller reklamspårare. Begränsad användningsanalys och kraschrapportering fungerar som beskrivs i §3.7a (opt-out för användningsanalys; inget hälsoinnehåll i händelser).
11.2 På webbplatsen (pmddtracker.nl)
Webbplatsen pmddtracker.nl använder inte Vercel Web Analytics eller jämförbara webbplatsspårare. Besöksstatistik samlas inte in via en analytics-SDK.
Nyhetsbrevsanmälningsformuläret är inte en spårare: det behandlar bara det du själv fyller i, i det ögonblick du trycker på Anmäl dig (avsnitt 3.9). Om du besöker webbplatsen utan att anmäla dig behandlar vi ingenting om dig.
12. Barn
Appen är inte avsedd för barn under 16 år. Vi samlar inte medvetet in uppgifter från barn. Om vi upptäcker att vi har samlat in uppgifter från ett barn raderar vi dem omedelbart.
13. Ändringar av denna policy
Vi kan uppdatera denna integritetspolicy då och då. Vid väsentliga ändringar informerar vi dig via Appen. Den senaste versionen finns alltid på https://pmddtracker.nl/privacy.
14. Kontakt
För frågor om denna integritetspolicy, eller för att utöva dina rättigheter:
FemTech Solutions B.V. (produkt: PMDD Tracker) E-post: privacy@pmddtracker.nl Webbplats: https://pmddtracker.nl
15. Status för detta dokument
Denna svenska text har fastställts internt och är inte resultatet av en extern juridisk granskning. Det är ett medvetet beslut av den personuppgiftsansvarige, fattat den 17 september 2026: den svenska texten är en översättning av en nederländsk policy som själv har granskats, den lägger inte till några nya behandlingsaktiviteter, och fakta i den har verifierats mot underliggande register. Det som inte har bedömts av en jurist kvalificerad i svensk rätt är formuleringen. Risken som följer är begränsad men verklig: ett begrepp kan ha en annan juridisk tyngd på svenska än motsvarigheten på nederländska. Därför är klausulen om att den nederländska versionen gäller inte en formalitet utan det faktiska skyddet.
Om den svenska och den nederländska texten skiljer sig åt gäller den nederländska versionen.
Senast uppdaterad: 17 september 2026