FixVibe

// privacy

Integritetspolicy

senast uppdaterad · 2026-05-17

Vilka vi Àr

FixVibe drivs av EGO HERO LLC (“vi”, “oss”), personuppgiftsansvarig för de personuppgifter som beskrivs i denna policy. För integritetsfrĂ„gor, inklusive begĂ€randen frĂ„n registrerade enligt GDPR, UK GDPR eller CCPA, kontakta privacy@fixvibe.app. För allt annat, skriv till support@fixvibe.app.

Vad vi samlar in, varför och hur lÀnge vi behÄller det

  • Kontouppgifter

    E-postadress, OAuth-identifierare (om du loggar in med Google eller GitHub) och eventuellt namn vi fÄr frÄn din OAuth-leverantör. AnvÀnds för att autentisera dig och kontakta dig om ditt konto. BehÄlls medan ditt konto Àr aktivt. NÀr du raderar ditt konto tas dessa uppgifter bort inom 30 dagar, utom nÀr vi mÄste behÄlla dem (till exempel faktureringsuppgifter enligt skattelagstiftning).

    rĂ€ttslig grund · Fullgörande av avtal — Art. 6(1)(b) GDPR

  • SkanningsmĂ„l och fynd

    De URL:er du skannar, de förfrĂ„gningar vi gör till dessa URL:er och de fynd vi producerar. Lagras mot din organisation. Vi raderar automatiskt poster Ă€ldre Ă€n ditt plans lagringsfönster: 30 dagar (Hobby), 90 dagar (Pro), 365 dagar (Unlimited). Du kan exportera eller radera din skanningshistorik nĂ€r som helst frĂ„n Konto → Integritet.

    rĂ€ttslig grund · Fullgörande av avtal — Art. 6(1)(b) GDPR

  • Anonyma skanningssessioner

    Om du kör en skanning utan att logga in utfÀrdar vi en HMAC-signerad cookie (fixvibe_anon_session, 24 timmars livslÀngd) som innehÄller ett ogenomskinligt slumpmÀssigt ID. Vi raderar automatiskt oanmÀlda anonyma skanningsposter efter 24 timmar. Om du registrerar dig inom 24-timmarsfönstret migreras din skanning till ditt nya konto. Vi vet inte vilka anonyma anvÀndare Àr om de inte registrerar sig.

    rĂ€ttslig grund · Strikt nödvĂ€ndigt — undantag enligt ePrivacy Art. 5(3)

  • Faktureringsuppgifter

    Stripe Àr vÄr betalningsförmedlare. Stripe lagrar dina kortuppgifter i PCI-DSS-infrastruktur; vi lagrar endast ett Stripe-kund-ID, prenumerationsstatus, plan, periodens start/slut och en liten idempotenspost för webhookhÀndelser. Se Stripes integritetsmeddelande pÄ stripe.com/privacy.

    rĂ€ttslig grund · Fullgörande av avtal — Art. 6(1)(b) GDPR

  • Serverloggar och auditloggar

    Short-lived API request logs may include IP address, user-agent, method, path, status, duration, request ID, user/org context, and error strings so we can debug the service and detect abuse. These request logs are automatically pruned after 72 hours by our retention cron, with up to 24 hours of cron scheduling slop. Audit logs for security-relevant actions (including sign in, scan started, token created/revoked, plan change, account deletion, and admin/support actions) may include IP address, user-agent, and request metadata. Audit logs are automatically pruned after 18 months, except where a longer period is required to comply with legal process or to defend a legal claim.

    rĂ€ttslig grund · BerĂ€ttigat intresse — Art. 6(1)(f) GDPR

  • GitHub-integration (valfri, endast Pro+)

    Om du ansluter ett GitHub-konto frĂ„n Konto → Integrationer lagrar vi en krypterad OAuth access token för din organisation, din GitHub-inloggning + numeriska anvĂ€ndar-ID och de beviljade scopes. Vi anvĂ€nder token endast för att lĂ€sa repositories som du initierar skanningar mot. KĂ€llkod hĂ€mtas per skanning, behandlas i minnet, och endast enskilda bevis för fynd sparas (inga fullstĂ€ndiga kĂ€llkodsdumpar). Raderas inom 30 dagar efter frĂ„nkoppling.

    rĂ€ttslig grund · Fullgörande av avtal / samtycke — Art. 6(1)(b) + 6(1)(a) GDPR

  • API-tokens + MCP-server (valfritt)

    Tokens du skapar under Konto → API-tokens lagras som en SHA-256-hash, de första 8 tecknen i klartext (för identifiering), namnet du angav samt tidsstĂ€mplar för skapad/senast anvĂ€nd/Ă„terkallad. Klartexten visas för dig exakt en gĂ„ng vid skapande och sparas aldrig. Tokens Ă€r bearer credentials: alla med vĂ€rdet kan lĂ€sa dina skanningar och starta nya tills du Ă„terkallar. MCP-servern pĂ„ /api/mcp autentiseras med samma tokens, exponerar samma data som dashboarden skulle göra och skapar ingen separat datakategori.

    rĂ€ttslig grund · Fullgörande av avtal — Art. 6(1)(b) GDPR

  • Outbound webhooks (optional, paid plans)

    If you create webhook endpoints from Account → Webhooks, we store the endpoint URL, selected event types, delivery status, short response excerpts, and an encrypted signing secret. We send scan, finding, monitor-alert, and scheduled-run metadata to the endpoints you configure. Those endpoints are recipients chosen by your organization, not FixVibe sub-processors.

    rĂ€ttslig grund · Performance of contract — Art. 6(1)(b) GDPR

  • Livehotdetektering (valfri, endast Unlimited)

    Om du har övervakning aktiverad pÄ en verifierad domÀn fÄngar vi periodiskt poster i certificate-transparency-loggar, DNS-poster och threat-intel-listningar (Spamhaus DBL, URLhaus) för den domÀnen. Dessa snapshots innehÄller vÀrdnamn som du redan har auktoriserat oss att skanna och offentliga resultat frÄn offentliga uppslagningar. Inga personuppgifter om dina slutanvÀndare fÄngas. Snapshots Àldre Àn 7 dagar raderas automatiskt; den senaste baseline behÄlls per signaltyp.

    rĂ€ttslig grund · Fullgörande av avtal — Art. 6(1)(b) GDPR

  • Schemalagda omskanningar (valfritt, endast Pro+)

    Om du aktiverar schemalagda skanningar pĂ„ en verifierad domĂ€n registrerar vi kadensen, senaste körtid, nĂ€sta körtid och vilken anvĂ€ndare som aktiverade schemat. Varje cron-utlöst skanning Ă€rver intyget om auktorisering att skanna som gjordes nĂ€r domĂ€nen först verifierades — du behöver inte intyga pĂ„ nytt per körning. Inaktivera nĂ€r som helst under DomĂ€ner → Schema.

    rĂ€ttslig grund · Fullgörande av avtal — Art. 6(1)(b) GDPR

  • Analytics (valfritt, krĂ€ver samtycke)

    Om du ger samtycke till analytics och vi har analytics konfigurerat för den deployment du anvĂ€nder, anvĂ€nder vi en integritetsvĂ€nlig leverantör av produktanalytics (proxyd genom vĂ„r egen domĂ€n) för att registrera anonym anvĂ€ndning — vilka knappar som klickas, vilka kontroller mĂ€nniskor kör, var i tratten anvĂ€ndare faller bort. Vi lĂ€gger inte URL:er som du skannar, bevisinnehĂ„ll eller personuppgifter i analytics-hĂ€ndelser. Återkalla samtycke nĂ€r som helst via .

    rĂ€ttslig grund · Samtycke — Art. 6(1)(a) GDPR / ePrivacy Art. 5(3)

  • UthĂ€mtning av kampanjerbjudande

    NĂ€r du hĂ€mtar ut en kampanjkod, inbjudningslĂ€nk eller vĂ€rvningskredit lagrar vi kampanjkoden, den plan och varaktighet vi beviljade, tidsstĂ€mplarna för provperiodens start och slut, den plan du hade före provperioden och en HMAC-SHA256-hash av din IP-adress vid uthĂ€mtningstillfĂ€llet (vi lagrar aldrig den rĂ„a IP:n — hashen finns endast sĂ„ att vi kan tillĂ€mpa grĂ€nser för en-uthĂ€mtning-per-nĂ€tverk, och rotering av den underliggande HMAC-nyckeln ogiltigförklarar alla lagrade hashar utan att exponera nĂ„gon). BehĂ„lls under kampanjens livstid plus 18 mĂ„nader för bokförings- och bedrĂ€geriundersökningssyften, och raderas sedan med resten av kampanjposten.

    rĂ€ttslig grund · BerĂ€ttigat intresse (bedrĂ€geriförebyggande, bokföring) — art. 6(1)(f) GDPR

  • TĂ€vlingar, lotterier och utmaningar

    Om du anmĂ€ler dig till en FixVibe-Utmaning (sĂ„som Security Preflight Challenge) lagrar vi den kontakt-e-post du skickar in (krĂ€vs sĂ„ att vi kan nĂ„ dig om du vinner), de Reddit- och Product Hunt-anvĂ€ndarnamn du valfritt anger, ditt scan-ID och rotdomĂ€n, den sjĂ€lvrapporterade projekttypen, stacken och en-sak-jag-lĂ€rde-mig-text som du valfritt anger, det upptĂ€cktskanalvĂ€rde du valfritt vĂ€ljer och de tre obligatoriska samtyckesrutorna du accepterar (auktorisering, regler, kontakt). Om du separat kryssar i det valfria lyft-fram-i-marknadsföring-samtycket kan vi visa din offentliga poĂ€ng, betyg, stack, anvĂ€ndarnamn och inskickat citat pĂ„ FixVibe-startsidan, utmaningssidan eller sammanfattningsinlĂ€gget — aldrig nĂ„gra andra fĂ€lt, och aldrig utan det opt-in. UtmaningsanmĂ€lningar behĂ„lls under Utmaningens livstid plus 18 mĂ„nader för verifierings- och tvistesyften. Du kan nĂ€r som helst Ă„terkalla lyft-fram-i-marknadsföring-samtycket genom att mejla privacy@fixvibe.app; Ă„terkallande pĂ„verkar inte laglig behandling före Ă„terkallandet.

    rĂ€ttslig grund · Avtalets fullgörande (köra Utmaningen) och samtycke (lyfta fram) — art. 6(1)(b) och 6(1)(a) GDPR

Vad vi INTE samlar in

  • Vi sĂ€ljer aldrig dina uppgifter.
  • Vi bĂ€ddar inte in ad-tech frĂ„n tredje part, fingerprinting eller session-replay-skript.
  • Vi lĂ€gger inte dina skanningsmĂ„ls-URL:er eller fyndbevis i analytics-egenskaper — dessa uppgifter finns bara i vĂ„r databas, skyddade av row-level security.
  • Vi delar inte dina uppgifter med tredje parter för deras egen marknadsföring.

UnderbitrÀden

Vi förlitar oss pÄ följande underbitrÀden för att driva FixVibe:

  • Vercel Inc. (USA) — applikationshosting och edge-nĂ€tverk. Integritetsmeddelande: vercel.com/legal/privacy-policy.
  • Supabase Inc. (USA) — Postgres-databas, autentisering, fillagring, Realtime. FixVibes produktionsdatabas finns i regionen AWS us-east-1. Integritetsmeddelande: supabase.com/privacy.
  • Stripe Inc. (USA) — betalningshantering för betalda planer. Integritetsmeddelande: stripe.com/privacy.
  • Upstash, Inc. (USA, via Vercel Marketplace) — Redis-baserad rate limiting; lagrar endast kortlivade IP-baserade rĂ€knare. Integritetsmeddelande: upstash.com/privacy.
  • PostHog Inc. (USA) — produktanalytics, endast om du ger samtycke till analytics och endast nĂ€r analytics Ă€r konfigurerat för den deployment du anvĂ€nder. Integritetsmeddelande: posthog.com/privacy.
  • GitHub, Inc. (USA) — endast om du ansluter den valfria GitHub-integrationen. Vi anvĂ€nder GitHubs API för att lĂ€sa repositories som du initierar skanningar mot. Integritetsmeddelande: docs.github.com/site-policy/privacy-policies/github-general-privacy-statement.
  • Resend, Inc. (USA) — leverans av transaktionell e-post. Tar emot din e-postadress och e-postens brödtext nĂ€r vi skickar e-post om slutförd skanning, schemalagd skanning, livehotvarning och veckosammanfattning. Resend behĂ„ller leveransmetadata (tidsstĂ€mplar, status, bounce-poster) för operativa Ă€ndamĂ„l; vi skickar aldrig marknadsföringsmejl via Resend. Integritetsmeddelande: resend.com/legal/privacy-policy.

Överföringar av personuppgifter utanför EES/Storbritannien bygger pĂ„ Europeiska kommissionens standardavtalsklausuler (eller Storbritanniens International Data Transfer Addendum), kompletterade med de krypteringsĂ„tgĂ€rder under överföring och i vila som beskrivs under “SĂ€kerhet” nedan.

We will update this list and notify customers in-app if we add a new sub-processor that processes personal data on our behalf. Customer-configured outbound webhook endpoints are customer-selected recipients, not FixVibe sub-processors.

Dina rÀttigheter

Enligt GDPR, UK GDPR och motsvarande lagar (CCPA/CPRA, LGPD, PIPEDA, Australian Privacy Act osv.) har du rÀtt att:

  • fĂ„ tillgĂ„ng till en kopia av dina uppgifter (du kan göra detta sjĂ€lv frĂ„n Konto → Integritet);
  • fĂ„ dina uppgifter rĂ€ttade;
  • fĂ„ dina uppgifter raderade (Ă€ven sjĂ€lvbetjĂ€ning);
  • invĂ€nda mot behandling som baseras pĂ„ berĂ€ttigade intressen;
  • nĂ€r som helst Ă„terkalla samtycke till analytics via ;
  • dataportabilitet — din export Ă€r i JSON;
  • lĂ€mna in klagomĂ„l till din lokala tillsynsmyndighet (EU/Storbritannien/EES) eller motsvarande.

Vi svarar pĂ„ verifierbara rĂ€ttighetsbegĂ€randen inom 30 dagar. För begĂ€randen som vi inte kan uppfylla via sjĂ€lvbetjĂ€ning (rĂ€ttelse av ett fĂ€lt vi inte exponerar, begrĂ€nsning av behandling, invĂ€ndning), mejla support@fixvibe.app med Ă€mnesraden “IntegritetsbegĂ€ran”.

InvÄnare i Kalifornien (CCPA / CPRA)

Vi sÀljer inte din personliga information. Vi delar inte personlig information för kontextöverskridande beteendebaserad annonsering. Analytics via PostHog körs endast efter att du ger samtycke i vÄr cookiebanner; du kan Äterkalla samtycket nÀr som helst via eller genom att klicka pÄ Dina integritetsval i sidfoten.

Om du Àr bosatt i Kalifornien har du ocksÄ rÀtt att:

  • veta vilken personlig information vi samlar in, kĂ€llorna, Ă€ndamĂ„len och eventuella tredje parter som vi delar den med (allt beskrivs ovan);
  • begĂ€ra radering av din personliga information (sjĂ€lvbetjĂ€ning via Konto → Integritet eller genom att mejla oss);
  • rĂ€tta felaktig personlig information;
  • begrĂ€nsa anvĂ€ndning och utlĂ€mnande av kĂ€nslig personlig information — vi samlar inte in nĂ„gon utöver autentiseringsuppgifter och sessionsmetadata, som bĂ„da krĂ€vs för att tillhandahĂ„lla tjĂ€nsten;
  • vĂ€lja bort försĂ€ljning eller delning — inte tillĂ€mpligt eftersom vi inte gör nĂ„got av detta;
  • inte diskrimineras för att du utövar nĂ„got av ovanstĂ„ende.

Vi respekterar Global Privacy Control (GPC)-signaler automatiskt; att skicka en GPC-header behandlar ditt besök som om du uttryckligen hade valt bort framtida samtycke till analytics.

SĂ€kerhet

We force row-level security on every database table; users only see records belonging to organizations they are members of. Authenticated-scan headers, when supplied, are encrypted at rest with AES-256-GCM and purged after the scan completes. Stripe webhook payloads are HMAC-verified before processing, and customer outbound webhook signing secrets are encrypted at rest. The service-role database credential is held only on the server runtime and is never exposed to the browser. All traffic between you and FixVibe, and between FixVibe and our sub-processors, uses TLS 1.2 or higher.

Inget sÀkerhetsprogram Àr perfekt. Om du tror att du har hittat en sÄrbarhet i FixVibe, rapportera den till support@fixvibe.app.

Ändringar av denna policy

Om vi gör vĂ€sentliga Ă€ndringar — nya underbitrĂ€den, nya datakategorier, nya lagringsperioder — uppdaterar vi datumet ovan och meddelar dig i appen. Mindre sprĂ„kjusteringar utlöser ingen avisering.

Kontakt

privacy@fixvibe.app — svar vanligtvis inom 5 arbetsdagar, aldrig lĂ€ngre Ă€n 30 dagar enligt GDPR Art. 12(3).

Integritetspolicy · FixVibe