// privacy
Integritetspolicy
senast uppdaterad · 2026-05-17
Vilka vi Àr
FixVibe drivs av EGO HERO LLC (âviâ, âossâ), personuppgiftsansvarig för de personuppgifter som beskrivs i denna policy. För integritetsfrĂ„gor, inklusive begĂ€randen frĂ„n registrerade enligt GDPR, UK GDPR eller CCPA, kontakta privacy@fixvibe.app. För allt annat, skriv till support@fixvibe.app.
Vad vi samlar in, varför och hur lÀnge vi behÄller det
Kontouppgifter
E-postadress, OAuth-identifierare (om du loggar in med Google eller GitHub) och eventuellt namn vi fÄr frÄn din OAuth-leverantör. AnvÀnds för att autentisera dig och kontakta dig om ditt konto. BehÄlls medan ditt konto Àr aktivt. NÀr du raderar ditt konto tas dessa uppgifter bort inom 30 dagar, utom nÀr vi mÄste behÄlla dem (till exempel faktureringsuppgifter enligt skattelagstiftning).
rĂ€ttslig grund · Fullgörande av avtal â Art. 6(1)(b) GDPR
SkanningsmÄl och fynd
De URL:er du skannar, de förfrĂ„gningar vi gör till dessa URL:er och de fynd vi producerar. Lagras mot din organisation. Vi raderar automatiskt poster Ă€ldre Ă€n ditt plans lagringsfönster: 30 dagar (Hobby), 90 dagar (Pro), 365 dagar (Unlimited). Du kan exportera eller radera din skanningshistorik nĂ€r som helst frĂ„n Konto â Integritet.
rĂ€ttslig grund · Fullgörande av avtal â Art. 6(1)(b) GDPR
Anonyma skanningssessioner
Om du kör en skanning utan att logga in utfÀrdar vi en HMAC-signerad cookie (fixvibe_anon_session, 24 timmars livslÀngd) som innehÄller ett ogenomskinligt slumpmÀssigt ID. Vi raderar automatiskt oanmÀlda anonyma skanningsposter efter 24 timmar. Om du registrerar dig inom 24-timmarsfönstret migreras din skanning till ditt nya konto. Vi vet inte vilka anonyma anvÀndare Àr om de inte registrerar sig.
rĂ€ttslig grund · Strikt nödvĂ€ndigt â undantag enligt ePrivacy Art. 5(3)
Faktureringsuppgifter
Stripe Àr vÄr betalningsförmedlare. Stripe lagrar dina kortuppgifter i PCI-DSS-infrastruktur; vi lagrar endast ett Stripe-kund-ID, prenumerationsstatus, plan, periodens start/slut och en liten idempotenspost för webhookhÀndelser. Se Stripes integritetsmeddelande pÄ stripe.com/privacy.
rĂ€ttslig grund · Fullgörande av avtal â Art. 6(1)(b) GDPR
Serverloggar och auditloggar
Short-lived API request logs may include IP address, user-agent, method, path, status, duration, request ID, user/org context, and error strings so we can debug the service and detect abuse. These request logs are automatically pruned after 72 hours by our retention cron, with up to 24 hours of cron scheduling slop. Audit logs for security-relevant actions (including sign in, scan started, token created/revoked, plan change, account deletion, and admin/support actions) may include IP address, user-agent, and request metadata. Audit logs are automatically pruned after 18 months, except where a longer period is required to comply with legal process or to defend a legal claim.
rĂ€ttslig grund · BerĂ€ttigat intresse â Art. 6(1)(f) GDPR
GitHub-integration (valfri, endast Pro+)
Om du ansluter ett GitHub-konto frĂ„n Konto â Integrationer lagrar vi en krypterad OAuth access token för din organisation, din GitHub-inloggning + numeriska anvĂ€ndar-ID och de beviljade scopes. Vi anvĂ€nder token endast för att lĂ€sa repositories som du initierar skanningar mot. KĂ€llkod hĂ€mtas per skanning, behandlas i minnet, och endast enskilda bevis för fynd sparas (inga fullstĂ€ndiga kĂ€llkodsdumpar). Raderas inom 30 dagar efter frĂ„nkoppling.
rĂ€ttslig grund · Fullgörande av avtal / samtycke â Art. 6(1)(b) + 6(1)(a) GDPR
API-tokens + MCP-server (valfritt)
Tokens du skapar under Konto â API-tokens lagras som en SHA-256-hash, de första 8 tecknen i klartext (för identifiering), namnet du angav samt tidsstĂ€mplar för skapad/senast anvĂ€nd/Ă„terkallad. Klartexten visas för dig exakt en gĂ„ng vid skapande och sparas aldrig. Tokens Ă€r bearer credentials: alla med vĂ€rdet kan lĂ€sa dina skanningar och starta nya tills du Ă„terkallar. MCP-servern pĂ„ /api/mcp autentiseras med samma tokens, exponerar samma data som dashboarden skulle göra och skapar ingen separat datakategori.
rĂ€ttslig grund · Fullgörande av avtal â Art. 6(1)(b) GDPR
Outbound webhooks (optional, paid plans)
If you create webhook endpoints from Account â Webhooks, we store the endpoint URL, selected event types, delivery status, short response excerpts, and an encrypted signing secret. We send scan, finding, monitor-alert, and scheduled-run metadata to the endpoints you configure. Those endpoints are recipients chosen by your organization, not FixVibe sub-processors.
rĂ€ttslig grund · Performance of contract â Art. 6(1)(b) GDPR
Livehotdetektering (valfri, endast Unlimited)
Om du har övervakning aktiverad pÄ en verifierad domÀn fÄngar vi periodiskt poster i certificate-transparency-loggar, DNS-poster och threat-intel-listningar (Spamhaus DBL, URLhaus) för den domÀnen. Dessa snapshots innehÄller vÀrdnamn som du redan har auktoriserat oss att skanna och offentliga resultat frÄn offentliga uppslagningar. Inga personuppgifter om dina slutanvÀndare fÄngas. Snapshots Àldre Àn 7 dagar raderas automatiskt; den senaste baseline behÄlls per signaltyp.
rĂ€ttslig grund · Fullgörande av avtal â Art. 6(1)(b) GDPR
Schemalagda omskanningar (valfritt, endast Pro+)
Om du aktiverar schemalagda skanningar pĂ„ en verifierad domĂ€n registrerar vi kadensen, senaste körtid, nĂ€sta körtid och vilken anvĂ€ndare som aktiverade schemat. Varje cron-utlöst skanning Ă€rver intyget om auktorisering att skanna som gjordes nĂ€r domĂ€nen först verifierades â du behöver inte intyga pĂ„ nytt per körning. Inaktivera nĂ€r som helst under DomĂ€ner â Schema.
rĂ€ttslig grund · Fullgörande av avtal â Art. 6(1)(b) GDPR
Analytics (valfritt, krÀver samtycke)
Om du ger samtycke till analytics och vi har analytics konfigurerat för den deployment du anvĂ€nder, anvĂ€nder vi en integritetsvĂ€nlig leverantör av produktanalytics (proxyd genom vĂ„r egen domĂ€n) för att registrera anonym anvĂ€ndning â vilka knappar som klickas, vilka kontroller mĂ€nniskor kör, var i tratten anvĂ€ndare faller bort. Vi lĂ€gger inte URL:er som du skannar, bevisinnehĂ„ll eller personuppgifter i analytics-hĂ€ndelser. Ă terkalla samtycke nĂ€r som helst via .
rĂ€ttslig grund · Samtycke â Art. 6(1)(a) GDPR / ePrivacy Art. 5(3)
UthÀmtning av kampanjerbjudande
NĂ€r du hĂ€mtar ut en kampanjkod, inbjudningslĂ€nk eller vĂ€rvningskredit lagrar vi kampanjkoden, den plan och varaktighet vi beviljade, tidsstĂ€mplarna för provperiodens start och slut, den plan du hade före provperioden och en HMAC-SHA256-hash av din IP-adress vid uthĂ€mtningstillfĂ€llet (vi lagrar aldrig den rĂ„a IP:n â hashen finns endast sĂ„ att vi kan tillĂ€mpa grĂ€nser för en-uthĂ€mtning-per-nĂ€tverk, och rotering av den underliggande HMAC-nyckeln ogiltigförklarar alla lagrade hashar utan att exponera nĂ„gon). BehĂ„lls under kampanjens livstid plus 18 mĂ„nader för bokförings- och bedrĂ€geriundersökningssyften, och raderas sedan med resten av kampanjposten.
rĂ€ttslig grund · BerĂ€ttigat intresse (bedrĂ€geriförebyggande, bokföring) â art. 6(1)(f) GDPR
TĂ€vlingar, lotterier och utmaningar
Om du anmĂ€ler dig till en FixVibe-Utmaning (sĂ„som Security Preflight Challenge) lagrar vi den kontakt-e-post du skickar in (krĂ€vs sĂ„ att vi kan nĂ„ dig om du vinner), de Reddit- och Product Hunt-anvĂ€ndarnamn du valfritt anger, ditt scan-ID och rotdomĂ€n, den sjĂ€lvrapporterade projekttypen, stacken och en-sak-jag-lĂ€rde-mig-text som du valfritt anger, det upptĂ€cktskanalvĂ€rde du valfritt vĂ€ljer och de tre obligatoriska samtyckesrutorna du accepterar (auktorisering, regler, kontakt). Om du separat kryssar i det valfria lyft-fram-i-marknadsföring-samtycket kan vi visa din offentliga poĂ€ng, betyg, stack, anvĂ€ndarnamn och inskickat citat pĂ„ FixVibe-startsidan, utmaningssidan eller sammanfattningsinlĂ€gget â aldrig nĂ„gra andra fĂ€lt, och aldrig utan det opt-in. UtmaningsanmĂ€lningar behĂ„lls under Utmaningens livstid plus 18 mĂ„nader för verifierings- och tvistesyften. Du kan nĂ€r som helst Ă„terkalla lyft-fram-i-marknadsföring-samtycket genom att mejla privacy@fixvibe.app; Ă„terkallande pĂ„verkar inte laglig behandling före Ă„terkallandet.
rĂ€ttslig grund · Avtalets fullgörande (köra Utmaningen) och samtycke (lyfta fram) â art. 6(1)(b) och 6(1)(a) GDPR
Vad vi INTE samlar in
- Vi sÀljer aldrig dina uppgifter.
- Vi bÀddar inte in ad-tech frÄn tredje part, fingerprinting eller session-replay-skript.
- Vi lĂ€gger inte dina skanningsmĂ„ls-URL:er eller fyndbevis i analytics-egenskaper â dessa uppgifter finns bara i vĂ„r databas, skyddade av row-level security.
- Vi delar inte dina uppgifter med tredje parter för deras egen marknadsföring.
UnderbitrÀden
Vi förlitar oss pÄ följande underbitrÀden för att driva FixVibe:
- Vercel Inc. (USA) â applikationshosting och edge-nĂ€tverk. Integritetsmeddelande: vercel.com/legal/privacy-policy.
- Supabase Inc. (USA) â Postgres-databas, autentisering, fillagring, Realtime. FixVibes produktionsdatabas finns i regionen AWS us-east-1. Integritetsmeddelande: supabase.com/privacy.
- Stripe Inc. (USA) â betalningshantering för betalda planer. Integritetsmeddelande: stripe.com/privacy.
- Upstash, Inc. (USA, via Vercel Marketplace) â Redis-baserad rate limiting; lagrar endast kortlivade IP-baserade rĂ€knare. Integritetsmeddelande: upstash.com/privacy.
- PostHog Inc. (USA) â produktanalytics, endast om du ger samtycke till analytics och endast nĂ€r analytics Ă€r konfigurerat för den deployment du anvĂ€nder. Integritetsmeddelande: posthog.com/privacy.
- GitHub, Inc. (USA) â endast om du ansluter den valfria GitHub-integrationen. Vi anvĂ€nder GitHubs API för att lĂ€sa repositories som du initierar skanningar mot. Integritetsmeddelande: docs.github.com/site-policy/privacy-policies/github-general-privacy-statement.
- Resend, Inc. (USA) â leverans av transaktionell e-post. Tar emot din e-postadress och e-postens brödtext nĂ€r vi skickar e-post om slutförd skanning, schemalagd skanning, livehotvarning och veckosammanfattning. Resend behĂ„ller leveransmetadata (tidsstĂ€mplar, status, bounce-poster) för operativa Ă€ndamĂ„l; vi skickar aldrig marknadsföringsmejl via Resend. Integritetsmeddelande: resend.com/legal/privacy-policy.
Ăverföringar av personuppgifter utanför EES/Storbritannien bygger pĂ„ Europeiska kommissionens standardavtalsklausuler (eller Storbritanniens International Data Transfer Addendum), kompletterade med de krypteringsĂ„tgĂ€rder under överföring och i vila som beskrivs under âSĂ€kerhetâ nedan.
We will update this list and notify customers in-app if we add a new sub-processor that processes personal data on our behalf. Customer-configured outbound webhook endpoints are customer-selected recipients, not FixVibe sub-processors.
Dina rÀttigheter
Enligt GDPR, UK GDPR och motsvarande lagar (CCPA/CPRA, LGPD, PIPEDA, Australian Privacy Act osv.) har du rÀtt att:
- fĂ„ tillgĂ„ng till en kopia av dina uppgifter (du kan göra detta sjĂ€lv frĂ„n Konto â Integritet);
- fÄ dina uppgifter rÀttade;
- fÄ dina uppgifter raderade (Àven sjÀlvbetjÀning);
- invÀnda mot behandling som baseras pÄ berÀttigade intressen;
- nÀr som helst Äterkalla samtycke till analytics via ;
- dataportabilitet â din export Ă€r i JSON;
- lÀmna in klagomÄl till din lokala tillsynsmyndighet (EU/Storbritannien/EES) eller motsvarande.
Vi svarar pĂ„ verifierbara rĂ€ttighetsbegĂ€randen inom 30 dagar. För begĂ€randen som vi inte kan uppfylla via sjĂ€lvbetjĂ€ning (rĂ€ttelse av ett fĂ€lt vi inte exponerar, begrĂ€nsning av behandling, invĂ€ndning), mejla support@fixvibe.app med Ă€mnesraden âIntegritetsbegĂ€ranâ.
InvÄnare i Kalifornien (CCPA / CPRA)
Vi sÀljer inte din personliga information. Vi delar inte personlig information för kontextöverskridande beteendebaserad annonsering. Analytics via PostHog körs endast efter att du ger samtycke i vÄr cookiebanner; du kan Äterkalla samtycket nÀr som helst via eller genom att klicka pÄ Dina integritetsval i sidfoten.
Om du Àr bosatt i Kalifornien har du ocksÄ rÀtt att:
- veta vilken personlig information vi samlar in, kÀllorna, ÀndamÄlen och eventuella tredje parter som vi delar den med (allt beskrivs ovan);
- begĂ€ra radering av din personliga information (sjĂ€lvbetjĂ€ning via Konto â Integritet eller genom att mejla oss);
- rÀtta felaktig personlig information;
- begrĂ€nsa anvĂ€ndning och utlĂ€mnande av kĂ€nslig personlig information â vi samlar inte in nĂ„gon utöver autentiseringsuppgifter och sessionsmetadata, som bĂ„da krĂ€vs för att tillhandahĂ„lla tjĂ€nsten;
- vĂ€lja bort försĂ€ljning eller delning â inte tillĂ€mpligt eftersom vi inte gör nĂ„got av detta;
- inte diskrimineras för att du utövar nÄgot av ovanstÄende.
Vi respekterar Global Privacy Control (GPC)-signaler automatiskt; att skicka en GPC-header behandlar ditt besök som om du uttryckligen hade valt bort framtida samtycke till analytics.
SĂ€kerhet
We force row-level security on every database table; users only see records belonging to organizations they are members of. Authenticated-scan headers, when supplied, are encrypted at rest with AES-256-GCM and purged after the scan completes. Stripe webhook payloads are HMAC-verified before processing, and customer outbound webhook signing secrets are encrypted at rest. The service-role database credential is held only on the server runtime and is never exposed to the browser. All traffic between you and FixVibe, and between FixVibe and our sub-processors, uses TLS 1.2 or higher.
Inget sÀkerhetsprogram Àr perfekt. Om du tror att du har hittat en sÄrbarhet i FixVibe, rapportera den till support@fixvibe.app.
Ăndringar av denna policy
Om vi gör vĂ€sentliga Ă€ndringar â nya underbitrĂ€den, nya datakategorier, nya lagringsperioder â uppdaterar vi datumet ovan och meddelar dig i appen. Mindre sprĂ„kjusteringar utlöser ingen avisering.
Kontakt
privacy@fixvibe.app â svar vanligtvis inom 5 arbetsdagar, aldrig lĂ€ngre Ă€n 30 dagar enligt GDPR Art. 12(3).
