// privacy
PersonvernerklĂŠring
sist oppdatert · 2026-05-17
Hvem vi er
FixVibe drives av EGO HERO LLC (âviâ, âossâ), behandlingsansvarlig for personopplysningene som beskrives i denne erklĂŠringen. For personvernspĂžrsmĂ„l, inkludert forespĂžrsler fra registrerte etter GDPR, UK GDPR eller CCPA, kontakt privacy@fixvibe.app. For alt annet, skriv til support@fixvibe.app.
Hva vi samler inn, hvorfor, og hvor lenge vi beholder det
Kontodata
E-postadresse, OAuth-identifikator (hvis du logger inn med Google eller GitHub) og eventuelt navn vi mottar fra OAuth-leverandÞren din. Brukes til Ä autentisere deg og kontakte deg om kontoen din. Beholdes mens kontoen din er aktiv. NÄr du sletter kontoen din, fjernes disse dataene innen 30 dager, unntatt der vi er pÄlagt Ä beholde dem (for eksempel faktureringsopplysninger etter skattelovgivning).
rettslig grunnlag · Oppfyllelse av avtale â Art. 6(1)(b) GDPR
SkannemÄl og funn
URL-ene du skanner, forespĂžrslene vi gjĂžr til disse URL-ene, og funnene vi produserer. Lagres mot organisasjonen din. Vi sletter automatisk poster som er eldre enn planens lagringsvindu: 30 dager (Hobby), 90 dager (Pro), 365 dager (Unlimited). Du kan eksportere eller slette skannehistorikken din nĂ„r som helst fra Konto â Personvern.
rettslig grunnlag · Oppfyllelse av avtale â Art. 6(1)(b) GDPR
Anonyme skanneĂžkter
Hvis du kjÞrer en skanning uten Ä logge inn, utsteder vi en HMAC-signert cookie (fixvibe_anon_session, levetid pÄ 24 timer) som inneholder en ugjennomsiktig tilfeldig ID. Vi sletter automatisk uavhentede anonyme skanneposter etter 24 timer. Hvis du registrerer deg innen 24-timersvinduet, flyttes skanningen inn i den nye kontoen din. Vi vet ikke hvem anonyme brukere er med mindre de registrerer seg.
rettslig grunnlag · Strengt nĂždvendig â unntak etter ePrivacy Art. 5(3)
Faktureringsdata
Stripe er vÄr betalingsbehandler. Stripe lagrer kortopplysningene dine pÄ PCI-DSS-infrastruktur; vi lagrer bare en Stripe-kunde-ID, abonnementsstatus, plan, periodestart/-slutt og en liten idempotenspost for webhookhendelser. Se Stripes personvernerklÊring pÄ stripe.com/privacy.
rettslig grunnlag · Oppfyllelse av avtale â Art. 6(1)(b) GDPR
Serverlogger og revisjonslogger
Short-lived API request logs may include IP address, user-agent, method, path, status, duration, request ID, user/org context, and error strings so we can debug the service and detect abuse. These request logs are automatically pruned after 72 hours by our retention cron, with up to 24 hours of cron scheduling slop. Audit logs for security-relevant actions (including sign in, scan started, token created/revoked, plan change, account deletion, and admin/support actions) may include IP address, user-agent, and request metadata. Audit logs are automatically pruned after 18 months, except where a longer period is required to comply with legal process or to defend a legal claim.
rettslig grunnlag · Berettiget interesse â Art. 6(1)(f) GDPR
GitHub-integrasjon (valgfri, bare Pro+)
Hvis du kobler til en GitHub-konto fra Konto â Integrasjoner, lagrer vi et kryptert OAuth access token for organisasjonen din, GitHub-innloggingen din + numerisk bruker-ID og innvilgede scopes. Vi bruker tokenet bare til Ă„ lese repositories du starter skanninger mot. Kildekode hentes per skanning, behandles i minnet, og bare individuelle funnbevis lagres (ingen fulle kildekodedumper). Slettes innen 30 dager etter frakobling.
rettslig grunnlag · Oppfyllelse av avtale / samtykke â Art. 6(1)(b) + 6(1)(a) GDPR
API-tokens + MCP-server (valgfritt)
Tokens du oppretter under Konto â API-tokens lagres som en SHA-256-hash, de fĂžrste 8 tegnene i klartekst (for identifikasjon), navnet du tildelte, pluss tidsstempler for opprettet/sist brukt/tilbakekalt. Klarteksten vises til deg nĂžyaktig Ă©n gang ved opprettelse og lagres aldri. Tokens er bearer credentials: alle med verdien kan lese skanningene dine og starte nye til du tilbakekaller. MCP-serveren pĂ„ /api/mcp autentiseres med de samme tokenene, eksponerer de samme dataene som dashboardet ville gjort, og oppretter ingen separat datakategori.
rettslig grunnlag · Oppfyllelse av avtale â Art. 6(1)(b) GDPR
Outbound webhooks (optional, paid plans)
If you create webhook endpoints from Account â Webhooks, we store the endpoint URL, selected event types, delivery status, short response excerpts, and an encrypted signing secret. We send scan, finding, monitor-alert, and scheduled-run metadata to the endpoints you configure. Those endpoints are recipients chosen by your organization, not FixVibe sub-processors.
rettslig grunnlag · Performance of contract â Art. 6(1)(b) GDPR
Live trusseldeteksjon (valgfri, bare Unlimited)
Hvis du har overvÄking aktivert pÄ et verifisert domene, fanger vi periodisk opp certificate-transparency-loggoppfÞringer, DNS-poster og threat-intel-lister (Spamhaus DBL, URLhaus) for det domenet. Disse snapshotene inneholder vertsnavn du allerede har autorisert oss til Ä skanne, og offentlige resultater fra offentlige oppslag. Ingen personopplysninger om sluttbrukerne dine fanges opp. Snapshots eldre enn 7 dager slettes automatisk; den nyeste baseline beholdes per signaltype.
rettslig grunnlag · Oppfyllelse av avtale â Art. 6(1)(b) GDPR
Planlagte omskanninger (valgfritt, bare Pro+)
Hvis du aktiverer planlagte skanninger pĂ„ et verifisert domene, registrerer vi frekvensen, sist kjĂžrt-tidspunkt, neste kjĂžretidspunkt og hvilken bruker som aktiverte planen. Hver cron-utlĂžste skanning arver attestasjonen om skanneautorisasjon som ble gitt da domenet fĂžrst ble verifisert â du attesterer ikke pĂ„ nytt per kjĂžring. Deaktiver nĂ„r som helst under Domener â Tidsplan.
rettslig grunnlag · Oppfyllelse av avtale â Art. 6(1)(b) GDPR
Analyser (valgfritt, krever samtykke)
Hvis du gir analysesamtykke og vi har analyser konfigurert for distribusjonen du bruker, bruker vi en personvernvennlig produktanalyseleverandĂžr (proxiet gjennom vĂ„rt eget domene) for Ă„ registrere anonym bruk â hvilke knapper som klikkes, hvilke kontroller folk kjĂžrer, hvor i trakten brukere faller fra. Vi legger ikke URL-er du skanner, bevisinnhold eller personopplysninger inn i analysehendelser. Trekk tilbake samtykke nĂ„r som helst via .
rettslig grunnlag · Samtykke â Art. 6(1)(a) GDPR / ePrivacy Art. 5(3)
InnlĂžsning av kampanjetilbud
NĂ„r du innlĂžser en promokode, invitasjonslenke eller henvisningskreditt, lagrer vi kampanjekoden, planen og varigheten vi ga, start- og sluttidsstemplene for prĂžveperioden, planen du hadde fĂžr prĂžveperioden, og en HMAC-SHA256-hash av IP-adressen din pĂ„ tidspunktet for innlĂžsningen (vi lagrer aldri den rĂ„ IP-en â hashen eksisterer kun for at vi kan hĂ„ndheve grensene for Ă©n-innlĂžsning-per-nettverk, og rotering av den underliggende HMAC-nĂžkkelen ugyldiggjĂžr alle lagrede hashes uten Ă„ eksponere noen). Oppbevares i kampanjens levetid pluss 18 mĂ„neder for regnskaps- og svindelsundersĂžkelsesformĂ„l, deretter slettet sammen med resten av kampanjeposten.
rettslig grunnlag · Berettiget interesse (svindelforebygging, regnskap) â Art. 6(1)(f) GDPR
Konkurranser, lotterier og utfordringer
Hvis du melder deg pĂ„ en FixVibe-utfordring (som sikkerhets-preflight-utfordringen), lagrer vi kontakt-e-posten du sender inn (pĂ„krevd sĂ„ vi kan nĂ„ deg hvis du vinner), Reddit- og Product Hunt-brukernavnene du valgfritt oppgir, Scan ID-en og rotdomenet ditt, den selvrapporterte prosjekttypen, stacken og Ă©n-ting-jeg-lĂŠrte-teksten du valgfritt oppgir, oppdagelseskanal-verdien du valgfritt velger, og de tre pĂ„krevde samtykkeavmerkingene du godtar (autorisasjon, regler, kontakt). Hvis du separat krysser av for valgfritt samtykke for fremheving-i-markedsfĂžring, kan vi vise din offentlige score, rating, stack, brukernavn og innsendte sitat pĂ„ FixVibe-hjemmesiden, utfordringssiden eller et oppsummeringsinnlegg â aldri noe annet felt, og aldri uten det opt-inn-et. UtfordringspĂ„meldinger oppbevares i Utfordringens levetid pluss 18 mĂ„neder for verifiserings- og tvisteformĂ„l. Du kan trekke tilbake samtykket for fremheving-i-markedsfĂžring nĂ„r som helst ved Ă„ sende e-post til privacy@fixvibe.app; tilbaketrekking pĂ„virker ikke lovlig behandling fĂžr tilbaketrekkingen.
rettslig grunnlag · Oppfyllelse av kontrakt (kjĂžring av Utfordringen) og samtykke (fremheving) â Art. 6(1)(b) og 6(1)(a) GDPR
Hva vi IKKE samler inn
- Vi selger aldri dataene dine.
- Vi bygger ikke inn tredjeparts ad-tech, fingerprinting eller session-replay-skript.
- Vi legger ikke URL-er for skannemĂ„lene dine eller funnbevis inn i analyseegenskaper â disse dataene finnes bare i databasen vĂ„r, beskyttet av row-level security.
- Vi deler ikke dataene dine med tredjeparter for deres egen markedsfĂžring.
Underdatabehandlere
Vi bruker fĂžlgende underdatabehandlere for Ă„ drive FixVibe:
- Vercel Inc. (USA) â applikasjonshosting og edge-nettverk. PersonvernerklĂŠring: vercel.com/legal/privacy-policy.
- Supabase Inc. (USA) â Postgres-database, autentisering, fillagring, Realtime. FixVibes produksjonsdatabase ligger i regionen AWS us-east-1. PersonvernerklĂŠring: supabase.com/privacy.
- Stripe Inc. (USA) â betalingsbehandling for betalte planer. PersonvernerklĂŠring: stripe.com/privacy.
- Upstash, Inc. (USA, via Vercel Marketplace) â Redis-stĂžttet hastighetsbegrensning; lagrer bare kortlivede IP-baserte tellere. PersonvernerklĂŠring: upstash.com/privacy.
- PostHog Inc. (USA) â produktanalyse, bare hvis du gir analysesamtykke og bare nĂ„r analyser er konfigurert for distribusjonen du bruker. PersonvernerklĂŠring: posthog.com/privacy.
- GitHub, Inc. (USA) â bare hvis du kobler til den valgfrie GitHub-integrasjonen. Vi bruker GitHubs API til Ă„ lese repositories du starter skanninger mot. PersonvernerklĂŠring: docs.github.com/site-policy/privacy-policies/github-general-privacy-statement.
- Resend, Inc. (USA) â levering av transaksjonell e-post. Mottar e-postadressen din og e-postens brĂždtekst nĂ„r vi sender e-poster om fullfĂžrt skanning, planlagt skanning, live trusselvarsel og ukentlig sammendrag. Resend beholder leveringsmetadata (tidsstempler, status, bounce-poster) for driftsformĂ„l; vi sender aldri markedsfĂžringse-post gjennom Resend. PersonvernerklĂŠring: resend.com/legal/privacy-policy.
OverfĂžringer av personopplysninger utenfor EĂS/Storbritannia bygger pĂ„ Europakommisjonens standard kontraktsklausuler (eller Storbritannias International Data Transfer Addendum), supplert av tiltakene for kryptering under overfĂžring og i ro som beskrives under âSikkerhetâ nedenfor.
We will update this list and notify customers in-app if we add a new sub-processor that processes personal data on our behalf. Customer-configured outbound webhook endpoints are customer-selected recipients, not FixVibe sub-processors.
Dine rettigheter
Under GDPR, UK GDPR og tilsvarende lover (CCPA/CPRA, LGPD, PIPEDA, Australian Privacy Act osv.) har du rett til Ă„:
- fĂ„ tilgang til en kopi av dataene dine (du kan gjĂžre dette selv fra Konto â Personvern);
- fÄ dataene dine korrigert;
- fÄ dataene dine slettet (ogsÄ selvbetjent);
- protestere mot behandling basert pÄ berettigede interesser;
- trekke tilbake samtykke til analyser nÄr som helst via ;
- dataportabilitet â eksporten din er i JSON;
- sende inn en klage til din lokale tilsynsmyndighet (EU/Storbritannia/EĂS) eller tilsvarende.
Vi svarer pĂ„ verifiserbare rettighetsforespĂžrsler innen 30 dager. For forespĂžrsler vi ikke kan oppfylle via selvbetjening (retting av et felt vi ikke eksponerer, begrensning av behandling, innsigelse), send e-post til support@fixvibe.app med emnelinjen âPersonvernforespĂžrselâ.
Innbyggere i California (CCPA / CPRA)
Vi selger ikke personopplysningene dine. Vi deler ikke personopplysninger for kontekstoverskridende atferdsbasert annonsering. Analyser gjennom PostHog kjÞrer bare etter at du gir samtykke i cookie-banneret vÄrt; du kan trekke tilbake samtykket nÄr som helst via eller ved Ä klikke pÄ Dine personvernvalg i bunnteksten.
Hvis du er bosatt i California, har du ogsÄ rett til Ä:
- vite hvilke personopplysninger vi samler inn, kildene, formÄlene og eventuelle tredjeparter vi deler dem med (alt beskrevet ovenfor);
- be om sletting av personopplysningene dine (selvbetjent via Konto â Personvern eller ved Ă„ sende oss e-post);
- korrigere unĂžyaktige personopplysninger;
- begrense bruk og utlevering av sensitive personopplysninger â vi samler ikke inn noen utover autentiseringsopplysninger og Ăžktmetadata, som begge kreves for Ă„ levere tjenesten;
- velge bort salg eller deling â ikke aktuelt siden vi ikke gjĂžr noen av delene;
- ikke bli diskriminert for Ă„ utĂžve noe av det ovennevnte.
Vi respekterer Global Privacy Control (GPC)-signaler automatisk; Ă„ sende en GPC-header behandler besĂžket ditt som om du eksplisitt hadde valgt bort fremtidig analysesamtykke.
Sikkerhet
We force row-level security on every database table; users only see records belonging to organizations they are members of. Authenticated-scan headers, when supplied, are encrypted at rest with AES-256-GCM and purged after the scan completes. Stripe webhook payloads are HMAC-verified before processing, and customer outbound webhook signing secrets are encrypted at rest. The service-role database credential is held only on the server runtime and is never exposed to the browser. All traffic between you and FixVibe, and between FixVibe and our sub-processors, uses TLS 1.2 or higher.
Ingen sikkerhetsprogram er perfekt. Hvis du mener at du har funnet en sÄrbarhet i FixVibe, rapporter den til support@fixvibe.app.
Endringer i denne erklĂŠringen
Hvis vi gjĂžr vesentlige endringer â nye underdatabehandlere, nye datakategorier, nye lagringsperioder â oppdaterer vi datoen ovenfor og varsler deg i appen. Mindre sprĂ„klige rettelser utlĂžser ikke varsel.
Kontakt
privacy@fixvibe.app â svar vanligvis innen 5 virkedager, aldri lenger enn 30 dager som krevd av GDPR Art. 12(3).
