Juridik

Integritetspolicy

Senast uppdaterad: augusti 2026

1. Personuppgiftsansvarig

Earius International AB (org.nr 559060-9748), nedan kallat “Rius Legacy”, är personuppgiftsansvarig för behandlingen av dina personuppgifter. Vi behandlar dina uppgifter i enlighet med EU:s dataskyddsförordning (GDPR) och kompletterande svensk lagstiftning.

Postadress: Hermelinsvägen 21, 132 46 Saltsjö-Boo, Sverige
Kontakt: info@riuslegacy.com

2. Information du lämnar till oss

När du gör ett köp: namn, e-postadress, telefonnummer, leverans- eller hämtadress, betalningsinformation. Fullständiga kortuppgifter hanteras av Stripe — vi tar aldrig emot eller lagrar dem.

När du kontaktar oss eller ansöker: de uppgifter du själv anger i formuläret (typiskt namn, e-post, telefon och meddelande).

När du prenumererar på nyhetsbrev: din e-postadress, som hanteras i vårt eget utskickssystem via vår e-postleverantör Resend.

När du registreras som säljare i ett lag: ditt namn och (frivilligt) din e-postadress. Försäljningsadministratören anger detta — du blir säljare på lagets initiativ.

När du är försäljningsadministratör: ditt namn, e-postadress, telefonnummer, fakturaadress, organisationsuppgifter, lagets Swish-nummer.

3. Information vi samlar in automatiskt

IP-adress: samlas in tillfälligt för rate-limiting (skydd mot missbruk) via Upstash. Lagras max 24 timmar och raderas automatiskt. Ett undantag: när en lag-kontaktperson ansöker om samarbete sparar vi IP-adress och tidsstämpel som bevis på att samarbetsvillkoren godkändes — se lagringstiderna i sektion 4.

Cookies och lokal lagring: ett begränsat antal tekniskt nödvändiga cookies för kundvagn, inloggning och samtyckesval. Detaljer i sektion 12 nedan.

Tekniska fellogg: vid tekniska fel skickas stack-trace till Sentry för felsökning. Innehåller URL, browsertyp och eventuell felmeddelandetext — inga formulärvärden eller fullständig kunddata.

Vi använder Google Analytics 4 för aggregerad, anonymiserad webbstatistik. Google Analytics laddas först när du väljer “Tillåt alla” i cookie-bannern. Innan dess, och om du väljer “Endast nödvändiga”, laddas ingen analys och ingenting skickas till Google (ingen cookie, ingen IP-överföring). Du kan ändra ditt val när som helst via “Hantera cookies” i sidfoten.

Meta Pixel (Facebook och Instagram):vi använder Meta Pixel för att mäta effekten av vår annonsering och nå relevanta målgrupper. Pixeln laddas först när du samtyckt till “Marknadsföring” i cookie-bannern — dessförinnan, och om du avstår, laddas ingenting och ingenting skickas till Meta. När den är aktiv får Meta uppgift om vilken av våra sidor du besökt, tidpunkt, webbläsartyp, skärmstorlek, IP-adress och cookien _fbp.

Pixeln körs enbart på våra publika sidor. Den är avstängd i kassan, på orderbekräftelser, på inloggade sidor (försäljningsadministratör, säljare, admin) samt i länkflöden för konto och nyhetsbrev. Adresser till sådana sidor, och de engångslänkar som används där, delas därför aldrig med Meta. Vi använder inte automatisk avancerad matchning — vi låter alltså inte pixeln läsa av formulärfält på sidorna den körs på.

Meta Conversions API (köp):när du genomfört ett köp och samtyckt till “Marknadsföring” rapporterar vi köpet till Meta från vår egen server i stället för från din webbläsare. Vi gör det därför att många köp hos oss bekräftas först i efterhand — vid gruppköp markerar gruppens administratör betalningen, ibland flera dagar senare — och köpet då inte går att mäta i webbläsaren.

Vi skickar ordersumma, valuta, antal artiklar samt din e-postadress och ditt telefonnummer i hashad form (SHA-256, en envägsberäkning) tillsammans med Metas egna cookie-ID:n. Hashningen gör att Meta kan matcha dig mot ett befintligt konto utan att uppgifterna färdas i klartext, men den gör dem inte anonyma — de är fortfarande personuppgifter, och det är därför överföringen kräver ditt samtycke. Vi skickar aldrig namn, adress, produktnamn, meddelandetext eller betaluppgifter. Har du inte samtyckt till marknadsföring rapporteras köpet inte alls.

För insamlingen och överföringen av pixeldata är Rius Legacy och Meta Platforms Ireland Ltd gemensamt personuppgiftsansvariga enligt artikel 26 GDPR. För Metas egen efterföljande användning av uppgifterna är Meta ensam personuppgiftsansvarig och behandlingen styrs av Metas egen integritetspolicy. Du kan när som helst återkalla ditt samtycke via “Hantera cookies” i sidfoten — då upphör vi att skicka uppgifter till Meta.

Återkallar du samtycket efter ett köp, men innan köpet hunnit rapporteras, stryker vi samtycket och attribuerings-ID:na på den ordern så att den inte rapporteras. Det sker automatiskt i den webbläsare där du återkallar. Har du köpt från en annan enhet, eller rensat din webbläsarlagring, kontakta oss på info@riuslegacy.com så gör vi det manuellt. Oavsett vilket raderas attribuerings-ID:na automatiskt efter åtta dagar, eftersom ett köp inte kan rapporteras till Meta efter det.

4. Varför vi behandlar dina uppgifter, rättslig grund och lagringstid

För att uppfylla GDPR-kravet på transparens listar vi varje syfte med den rättsliga grunden vi stöder oss på och hur länge uppgifterna sparas:

SyfteRättslig grundLagringstid
Genomföra köpet — orderhantering, betalning, leverans, kvittoAvtal (GDPR art. 6.1 b)7 år (bokföringslagen). Efter raderingsförfrågan anonymiseras namn/e-post/adress; transaktionsbelopp + datum sparas.
Hantera retur, reklamation och kundtjänstärendenAvtal (art. 6.1 b) + rättslig förpliktelse (konsumentköplag)3 år efter ärendet avslutats
Bokföring och redovisningRättslig förpliktelse (art. 6.1 c)7 år (bokföringslagen)
Dela kontakt- och leveransuppgifter med gruppen och säljaren vid gruppköp (krävs för utdelning/leverans)Samtycke (art. 6.1 a) — kryssruta i kassanSamma som ordern (7 år); tillgång upphör när kampanjen avslutas
Konto för försäljningsadministratör och säljare (inloggning, profil, dashboard)Avtal (art. 6.1 b) — samarbetsavtalet med lagetTills kontot raderas eller laget avslutar samarbete
Nyhetsbrev och marknadsföring via e-postSamtycke (art. 6.1 a)Tills du avregistrerar dig (länk i varje utskick)
Mäta och följa upp annonsering på Facebook och Instagram (Meta Pixel på våra publika sidor, samt Meta Conversions API för genomförda köp)Samtycke (art. 6.1 a) — valet ”Marknadsföring” i cookie-bannernCookien _fbp upp till 90 dagar; därefter styrs lagringen av Meta enligt deras egen policy. Attribuerings-ID:n (_fbp/_fbc) som sparats på en order raderas automatiskt efter 8 dagar
Skydda tjänsten mot missbruk (rate-limiting, CSRF-skydd)Berättigat intresse (art. 6.1 f) — säker driftIP-adresser raderas inom 24 timmar
Bevis på godkända samarbetsvillkor när ett lag ansöker om samarbete (IP-adress + tidsstämpel sparas när villkoren accepteras)Berättigat intresse (art. 6.1 f) — kunna styrka att villkoren godkändesSå länge samarbetet med laget pågår; därefter tills preskriptionstiden för avtalet löpt ut
Felsökning och stabilitet (Sentry-loggning av tekniska fel)Berättigat intresse (art. 6.1 f) — driftsäkerhet90 dagar

5. Delning vid gruppköp

När du handlar via en grupps webbshop (URL i formatet riuslegacy.com/lag/[gruppnamn] eller /lag/[gruppnamn]/[säljare]) delar vi dina kontakt- och leveransuppgifter med försäljningsadministratören och den säljare som är kopplad till köpet. Detta är nödvändigt för att gruppens utdelning av produkterna ska fungera och för att de ska kunna nå dig om det uppstår frågor om beställningen.

Vad som delas: namn, e-postadress, telefonnummer, leveransadress, beställda produkter, totalbelopp, betalningsstatus.

Vad som INTE delas: ditt personnummer, dina betalkortsuppgifter, ditt IP-adresshistorik eller annan information vi inte behöver för att hantera gruppköpet.

Denna delning sker endast efter ditt uttryckliga samtycke — vid gruppköp kryssar du i en separat ruta i kassan utöver de allmänna villkoren. Utan kryss går köpet inte att slutföra.

6. Personuppgiftsbiträden vi anlitar

Vi anlitar följande leverantörer som behandlar personuppgifter för vår räkning. Vi har personuppgiftsbiträdesavtal (DPA) med samtliga enligt GDPR art. 28.

  • Stripe Payments Europe Ltd (Irland, kortbetalningar och betalningsprocessering)
  • Supabase Pte. Ltd (databashosting, EU-region; bolaget är registrerat i Singapore)
  • Netlify Inc. (webbhosting och CDN; bolaget är registrerat i USA)
  • Resend (transaktionell e-post och nyhetsbrev/marknadsutskick, EU-region)
  • Google Ireland Ltd (Google Analytics — aggregerad webbstatistik; moderbolaget Google LLC i USA är DPF-certifierat)
  • Meta Platforms Ireland Ltd (Meta Pixel samt Meta Conversions API — mätning och uppföljning av annonser på Facebook och Instagram; via Conversions API rapporteras genomförda köp med hashad e-postadress och hashat telefonnummer). Meta är inte enbart biträde: för insamlingen och överföringen är vi gemensamt personuppgiftsansvariga enligt art. 26 GDPR, och för Metas egen efterföljande användning är Meta ensam ansvarig.
  • Upstash Inc. (Redis för rate-limiting och e-postkö, EU-region)
  • Sentry / Functional Software Inc. (felsöknings­logg, EU-region)
  • Fraktbolag (Early Bird, PostNord, DHL) — namn och adress för leverans, endast vid hemleverans

Vi säljer aldrig dina personuppgifter till tredje part.

7. Lagets eget ansvar för dina uppgifter

När laget mottagit dina kontakt- och leveransuppgifter enligt sektion 5 är laget självständigt personuppgiftsansvarig för sin egen behandling av uppgifterna — främst för att kontakta dig kring leverans eller utdelning och för att hantera eventuella frågor om beställningen.

Lagets behandling regleras av samma GDPR-principer som vår egen. Vi ställer som krav i våra samarbetsvillkor att lagen endast får använda uppgifterna för att fullfölja beställningen och måste radera eller återlämna dem när syftet är uppfyllt. Om du har frågor om hur ett specifikt lag hanterar dina uppgifter kan du kontakta lagets administratör direkt eller höra av dig till oss så förmedlar vi kontakten.

8. Internationella överföringar

Flera av våra leverantörer är registrerade utanför EU/EES — bland annat Supabase (Singapore) samt Netlify, Upstash och Sentry (USA). Med Stripe, Google och Meta avtalar vi med deras irländska bolag, men koncernbolag utanför EU kan vara inblandade. I de fall data faktiskt överförs utanför EU/EES stöder vi oss på följande skyddsmekanismer enligt GDPR art. 44–49:

  • EU-US Data Privacy Framework (DPF) — för leverantörer som är certifierade (t.ex. Google och Meta). DPF är EU-kommissionens adekvansbeslut sedan 2023.
  • Standardavtalsklausuler (SCC) — för leverantörer som inte omfattas av ett adekvansbeslut (t.ex. Netlify och Supabase). SCC innehåller bindande avtalsskydd godkända av EU-kommissionen.
  • EU-regionhostning — för Supabase, Resend, Upstash och Sentry hostas data i deras EU-regioner (Frankfurt, Stockholm eller Irland), vilket minimerar faktisk tredjelandsöverföring.

9. Säkerhet

Vi har vidtagit lämpliga tekniska och organisatoriska åtgärder enligt GDPR art. 32:

  • Kryptering i transit — all trafik till sajten går över HTTPS/TLS 1.2+
  • Kryptering i vila — databas och backups krypteras av Supabase
  • Åtkomstkontroll på radnivå — Row Level Security i databasen säkerställer att ett lag aldrig kan läsa ett annat lags data
  • Lösenord — hashas med bcrypt av Supabase Auth; klartext lagras aldrig
  • PCI DSS — kortbetalningar hanteras av Stripe (PCI DSS Level 1-certifierad); vi exponeras aldrig för kortdata
  • Rate-limiting — skydd mot brute-force på inloggning, kontakt och checkout
  • Loggövervakning — fel rapporteras via Sentry för snabb upptäckt av eventuella säkerhetshändelser

10. Dina rättigheter

Du har rätt att:

  • Begära registerutdrag (vilka uppgifter vi har om dig)
  • Begära rättelse av felaktiga uppgifter
  • Begära radering (“rätten att bli glömd”)
  • Begära begränsning av behandling
  • Invända mot behandling baserad på berättigat intresse
  • Dataportabilitet (få dina uppgifter i maskinläsbart format)
  • Återkalla samtycke när som helst

Kontakta oss på info@riuslegacy.com för att utöva dina rättigheter. Vi svarar inom 30 dagar.

Vid begäran om radering: bokföringsmaterial enligt sektion 4 måste vi behålla i 7 år (bokföringslagen 7 kap. 2 §) men vi anonymiserar personlig identifierande information så att kvarvarande data inte kan kopplas till dig.

11. Automatiserat beslutsfattande

Vi använder inte automatiserat beslutsfattande eller profilering som har rättsliga konsekvenser för dig enligt GDPR art. 22.

Stripe använder automatisk bedrägeridetektering (Radar) på kortbetalningar för att blockera misstänkta transaktioner. Denna bedömning kan i sällsynta fall leda till att en betalning nekas. Vid fall där detta drabbar dig kan du kontakta oss för manuell granskning.

12. Cookies och lokal lagring

När du besöker webbplatsen får du välja mellan “Endast nödvändiga” och “Tillåt alla” via cookie-bannern. Ditt val sparas och du kan ändra det när som helst via “Hantera cookies” i sidfoten.

Nödvändiga cookies (alltid aktiva): kundvagn (rius_cart_v2), consent-val (rius_cookie_consent), inloggnings-session för försäljningsadministratörer och säljare (Supabase Auth), aktivt-lag-cookie för multi-team-admins (rius_active_team), CSRF-skydd.

Du samtycker till webbstatistik och marknadsföring var för sig. Kryssar du i “Webbstatistik” laddas Google Analytics; kryssar du i “Marknadsföring” laddas Meta Pixel, cookien _fbp sätts, och ett genomfört köp rapporteras till Meta via Conversions API. “Tillåt alla” ger båda. Väljer du “Endast nödvändiga”, eller lämnar ett val okryssat, laddas ingenting för det ändamålet och inget köp rapporteras.

Stripe placerar tekniskt nödvändiga cookies för betalningsprocessen — undantagna från samtyckeskravet enligt LEK § 6 kap. 18a (cookies som krävs för att leverera en tjänst användaren begärt).

Detaljerad cookie-information finns på vår cookie-sida.

13. Barn

Vi riktar oss inte primärt till barn under 16 år. Eftersom vi säljer kläder via fundraising-kampanjer där spelare/elever kan vara unga är det vårt antagande att en vårdnadshavare är inblandad vid köp.

Om vi får kännedom om att en person under 13 år har lämnat personuppgifter direkt till oss utan vårdnadshavares samtycke (GDPR art. 8 + svenska 13-årsgränsen för digitalt samtycke) raderar vi dessa uppgifter utan dröjsmål. Kontakta info@riuslegacy.com vid frågor.

14. Klagomål och uppdateringar

Om du anser att vi behandlar dina personuppgifter på ett felaktigt sätt kan du lämna klagomål till Integritetsskyddsmyndigheten (IMY) på imy.se.

Vi tar alltid gärna emot dina synpunkter direkt på info@riuslegacy.com.

Denna policy uppdaterades senast i augusti 2026. Vid väsentliga ändringar informerar vi befintliga kunder via e-post eller via tydligt meddelande på webbplatsen.

Frågor om vår integritetspolicy? Kontakta oss