IntegritetspolicyPrivacy Policy
Senast uppdaterad: 27 september 2026
Den här policyn beskriver hur David Bjarup AB behandlar personuppgifter i samband med webbplatsen Flexnavet, nyhetsbrevet och Flexnavets MCP-tjänst (inloggning för AI-appar).
Vem är personuppgiftsansvarig?
David Bjarup AB, org.nr 559382-5416, är personuppgiftsansvarig för behandlingen som beskrivs här.
Frågor om denna policy eller om dina uppgifter: integritet@flexnavet.se
Vilka uppgifter samlar vi in, och varför?
1. Förslagsformuläret (“Föreslå en källa/ett ämne”)
Om du använder formuläret på Om-sidan samlar vi in det du själv fyller i: typ av förslag, titel, eventuell länk, ditt meddelande och, om du väljer att ange den, din e-postadress (frivilligt fält).
- Ändamål: att kunna läsa, bedöma och vid behov återkoppla på ditt förslag.
- Rättslig grund: berättigat intresse (Art. 6.1 f) — att kunna ta emot och hantera förslag till en kunskapsresurs du själv valt att bidra till, i proportion till vad du delar.
- Mottagare: formuläret skickas via tredjepartstjänsten Web3Forms, som behandlar uppgifterna för vår räkning för att leverera dem till oss.
- Lagring: uppgifterna sparas så länge det är relevant för att hantera förslaget, därefter raderas de.
2. Tekniska inställningar (tema, språk, sidopanel)
Sajten sparar dina val av ljust/mörkt läge, språk (svenska/engelska) och sidopanelens läge, samt de projektdata som verktyget Kvantifiering av flexibilitetsbehov sparar automatiskt, lokalt i din webbläsare (localStorage). Informationen skickas aldrig till oss eller någon tredje part; den finns bara på din egen enhet och används för att komma ihåg dina inställningar mellan besök.
Vi bedömer att detta inte kräver samtycke enligt cookielagstiftningen, eftersom det är strikt nödvändigt för sajtens grundfunktion (att komma ihåg dina val) och inte används för spårning, profilering eller marknadsföring.
Cookiebanner. Sajten själv sätter inga cookies. Den separata MCP-inloggningstjänsten sätter bara strikt nödvändiga cookies (se avsnitt 5). Inga av dem används för spårning eller analys, så ingen cookiebanner visas. Om vi i framtiden lägger till analys-, marknadsförings- eller andra samtyckeskrävande cookies uppdateras denna policy och en cookiebanner införs innan de aktiveras.
3. Webbhotell / driftloggar
Sajten drivs via Cloudflare Pages. Som med de allra flesta webbplatser registrerar infrastrukturleverantören begränsad teknisk information (t.ex. IP-adress, tidpunkt, begärd sida) i standardmässiga driftloggar under en begränsad tid, i syfte att leverera sajten och upptäcka missbruk och säkerhetsincidenter. Vi använder inte denna information för spårning eller profilering. Cloudflare behandlar uppgifterna för vår räkning enligt sitt personuppgiftsbiträdesavtal (DPA), som innehåller EU:s standardavtalsklausuler (SCC) för överföringar utanför EU/EES.
4. Nyhetsbrevet (Buttondown)
Du kan anmäla dig på två sätt: (a) fältet för nyhetsbrevet i sidfoten, och (b) en valfri kryssruta på MCP-tjänstens inloggningssida, om du också vill ha nyhetsbrevet. Kryssrutan är inte ikryssad från början.
(a) Formuläret i sidfoten. Din webbläsare skickar din e-postadress direkt till Buttondown. Buttondown tar därför emot den tillsammans med din IP-adress och hänvisningsuppgifter (vilken sida du kom från), på samma sätt som när ett formulär skickas direkt på webben. Buttondowns egen dokumentation säger att tjänsten för prenumeranter sparar e-postadressen samt IP-adressen och hänvisningsmetadata (referrer) från tillfället då du prenumererade.
(b) Kryssrutan vid inloggning. Vi skickar adressen till Buttondown först efter att du har använt inloggningslänken eller inloggningskoden. Då är adressen verifierad, så att ingen annan kan anmäla din adress den här vägen. Vi skickar bara din e-postadress och adressen till vår inloggningstjänst som hänvisning (referrer_url). Vi skickar inte din IP-adress. Inloggningen fungerar på samma sätt vare sig du kryssar i rutan eller inte.
Bekräftelse. Buttondown skickar ett bekräftelsemejl. Du blir prenumerant först när du klickar på länken i det mejlet. Tills dess är status obekräftad.
Du avregistrerar dig via länken i varje nyhetsbrevsmejl, eller genom att kontakta integritet@flexnavet.se.
- Ändamål: att skicka Flexnavets nyhetsbrev.
- Rättslig grund: samtycke (Art. 6.1 a). Du kan ta tillbaka samtycket när som helst.
- Mottagare: Buttondown (Buttondown, LLC, USA) som vårt personuppgiftsbiträde.
- Lagring: så länge du är prenumerant. Efter avregistrering raderar vi din adress helt i Buttondown; vi behåller den inte som en spärrlista.
- Överföring utanför EU/EES: Buttondown har säte i USA. På sin säkerhetssida skriver Buttondown att databasen ligger hos PlanetScale i AWS-regionen
us-west-2(USA). Vi har skrivit under Buttondowns personuppgiftsbiträdesavtal (DPA), som använder EU:s standardavtalsklausuler (SCC) för överföringar.
5. Inloggning till Flexnavets MCP-tjänst
MCP-tjänsten låter AI-appar (till exempel Claude och ChatGPT) läsa Flexnavets wiki åt dig. Den körs på Cloudflare Workers, på en egen adress (mcp.flexnavet.se), skild från webbplatsen. Åtkomsten är skrivskyddad.
Du loggar in med en inloggningslänk eller en sexsiffrig kod i mejl. Inloggningen är öppen för alla — vi begränsar den inte till inbjudna adresser.
Vad som sparas. Allt nedan ligger i Cloudflare Workers KV eller Durable Objects, i vårt Cloudflare-konto.
- Pågående inloggning. Medan du loggar in sparas appens begäran. Vid inloggning med mejl sparas också din e-postadress, ditt nyhetsbrevsval och språk. Uppgifterna lagras krypterat i högst 10 minuter (600 sekunder).
- Inloggningslänken och inloggningskoden. Inloggningsmejlet innehåller en länk med en slumpmässig engångsnyckel och en sexsiffrig inloggningskod som du kan skriva in i stället för att klicka på länken. Vi sparar bara en hash av nyckeln och en nyckelad hash (HMAC med en hemlig nyckel på servern) av koden (aldrig själva nyckeln eller koden) tillsammans med din e-postadress, ditt nyhetsbrevsval och språk, i högst 10 minuter. Posten sparas under en hash av inloggningens slumpmässiga identifierare, inte under din e-postadress. Om adressen inte har tillgång sparar vi en likadan post som bara innehåller en hash av adressen (ingen adress i läsbar form, och inget mejl skickas), så att sidan ser likadan ut i båda fallen. Länken och koden kan bara användas en gång: posten raderas så fort någon av dem används, även om inloggningen sedan inte går igenom. Efter 5 felaktiga kodförsök töms posten (adress, nyckel och kod tas bort) och båda slutar fungera.
- Skydd mot missbruk. Räknare som styrs av en hash (
SHA-256) av din e-postadress och av din IP-adress. Räknaren för e-postadressen sparas i 15 minuter. Räknaren för IP-adressen sparas i 1 timme. Gränsen är 5 länkar per adress per 15 minuter, och 20 per IP-adress per timme. Bara antalet sparas, inte adressen eller IP-adressen i klartext. En hash är pseudonymiserade uppgifter, inte anonyma. Försök att ange en inloggningskod begränsas på samma sätt: högst 10 försök per adress per 15 minuter och 30 per IP-adress per timme, med räknare som sparas i 15 minuter respektive 1 timme. - Åtkomst efter inloggning (OAuth). En behörighetspost kopplar ditt konto till appen. Den innehåller en identifierare härledd från din e-postadress (en hash), din e-postadress i läsbar form, vilken app det gäller, appens returadress och behörigheten att läsa wikin. Identitetsuppgifterna lagras krypterat. Åtkomsttoken gäller i 1 timme. Behörigheten och dess refresh-token raderas automatiskt 90 dagar efter att appen senast förnyade sin åtkomst. Varje förnyelse gör att de 90 dagarna börjar om, och en app som används förnyar sin åtkomst regelbundet. Används appen inte på 90 dagar måste du logga in igen. En tillfällig auktoriseringskod som appen byter mot åtkomst gäller i högst 10 minuter.
- Session i MCP-tjänsten. Medan en app är ansluten sparas dina identitetsuppgifter (din e-postadress) i sessionslagringen (Cloudflare Durable Object) för anslutningen. Sessionen och allt som sparats i den raderas automatiskt 90 dagar efter att den senast användes. Varje användning gör att de 90 dagarna börjar om.
- Appregistreringar. Appar som registrerar sig hos tjänsten (namn och returadresser) sparas i 90 dagar. Tiden förlängs så länge appen används. Det är normalt inte personuppgifter.
- Daglig rensning. En gång om dagen raderar ett automatiskt jobb också äldre behörigheter (skapade innan automatisk utgång infördes) och deras åtkomsttoken, när 90 dagar har gått sedan behörigheten skapades.
Cookies. Alla sätts av MCP-tjänstens egen adress, inte av flexnavet.se. Alla har Secure och SameSite=Lax. De tre första är HttpOnly och har prefixet __Host-.
__Host-oauth-consent-…(suffixet varierar): knyter godkännandesidan till din webbläsare, som skydd mot förfalskade begäranden (CSRF). Gäller högst 10 minuter och raderas när du godkänner eller nekar.__Host-oauth-upstream-…: knyter inloggningen till den webbläsare som startade den, så att länken eller koden bara fungerar i samma webbläsare. Högst 10 minuter. Raderas när inloggningen är klar.__Host-oauth-approvals: kommer ihåg vilka appar du redan har godkänt i den här webbläsaren, så att du inte behöver godkänna igen. Det är en signerad lista med hashade appidentifierare och behörigheter, utan e-postadress. Gäller i 30 dagar.lang: ditt språkval (sv/en) när du använder språkväljaren på inloggningssidorna. Gäller i 1 år. Den är inteHttpOnly.
Dessa cookies är strikt nödvändiga för den tjänst du ber om, eller för att komma ihåg ett val du själv har gjort. Därför krävs inget samtycke (lagen om elektronisk kommunikation 9 kap. 28 § / ePrivacy Art. 5.3).
Loggar. MCP-tjänsten har Cloudflares loggning (Workers Logs) påslagen. Cloudflare registrerar tekniska uppgifter om varje begäran, till exempel tidpunkt, begärd adress och status. Loggarna kan innehålla din IP-adress. Vi använder dem för felsökning och säkerhet. Cloudflare sparar loggarna i högst 7 dagar. Vi skriver inte e-postadresser i våra egna loggmeddelanden.
- Ändamål: att du ska kunna logga in och ge en AI-app läsåtkomst, och att skydda tjänsten mot missbruk.
- Rättslig grund: att utföra den tjänst du har bett om (Art. 6.1 b) för inloggning och åtkomst. Berättigat intresse (Art. 6.1 f) för begränsning av antal försök, säkerhet och loggar. Kryssrutan för nyhetsbrevet grundar sig på ditt samtycke (avsnitt 4).
- Mottagare: Cloudflare (drift, lagring och loggar) som personuppgiftsbiträde. Resend för inloggningsmejl (avsnitt 6).
- Lagring: pågående inloggning, uppgifterna bakom inloggningslänken och inloggningskoden samt appens tillfälliga auktoriseringskod högst 10 minuter (posten raderas dessutom så fort länken eller koden används). Räknare i 15 minuter (e-postadress) respektive 1 timme (IP-adress). Åtkomsttoken i 1 timme. Behörighet och refresh-token till 90 dagar efter senaste användning. Sessionslagring till 90 dagar efter senaste användning. Användning gör att de 90 dagarna börjar om. Loggar i högst 7 dagar. Cookie för redan godkända appar i 30 dagar. Språkcookie i 1 år. Appregistreringar i 90 dagar, förlängt så länge appen används.
- Överföring utanför EU/EES: Cloudflare kan behandla och lagra uppgifter utanför EU/EES. Cloudflare är vårt personuppgiftsbiträde enligt sitt personuppgiftsbiträdesavtal (DPA), som innehåller EU:s standardavtalsklausuler (SCC).
Avsluta åtkomsten. Ta bort Flexnavet-kopplingen (connector) i din AI-app. Vill du att dina uppgifter raderas mejlar du integritet@flexnavet.se, så raderar vi dina behörigheter och sessioner. Det finns ingen självbetjäningssida för detta i tjänsten.
6. Inloggningsmejl (Resend)
När du ber om att få logga in med mejl och din adress har tillgång skickar vi ett mejl via Resend. Resend tar emot din e-postadress, avsändaradressen (login@flexnavet.se), ämnesraden och mejltexten på det språk du valt (sv/en), inklusive inloggningslänken och den sexsiffriga inloggningskoden. Länken och koden gäller i högst 10 minuter och kan bara användas en gång. Om adressen inte har tillgång skickas inget mejl. Sidan ser likadan ut i båda fallen.
Kryssrutan för nyhetsbrevet påverkar inte inloggningsmejlet. Resend används inte för nyhetsbrevet.
- Ändamål: att leverera inloggningslänken och inloggningskoden.
- Rättslig grund: samma som för inloggningen i avsnitt 5.
- Mottagare: Resend som vårt personuppgiftsbiträde.
- Lagring: Resends dokumentation säger att mejl- och logguppgifter sparas i 30 dagar på planerna Free, Pro och Scale, att säkerhetskopior sparas i 7 dagar, och att kvarvarande uppgifter raderas inom 90 dagar efter att kontot avslutats.
- Överföring utanför EU/EES: Resend behandlar våra inloggningsmejl i sin EU-region (Irland,
eu-west-1). Resends egen dokumentation säger att lagrade uppgifter (mejlinnehåll och leveransloggar) ändå sparas i USA, oavsett sändningsregion. Vi har godkänt Resends DPA, som hänvisar till EU:s standardavtalsklausuler (SCC) och EU–US Data Privacy Framework.
Vad vi inte gör
- Vi använder inga analys- eller spårningsverktyg (t.ex. Google Analytics eller motsvarande) på sajten idag.
- Vi använder inga spårningscookies och ingen tredjepartsannonsering.
- Vi delar inte dina uppgifter för marknadsföringssyften.
- Vi säljer aldrig adresser och använder dem inte till något annat än det angivna ändamålet. Inloggningsadressen läggs inte till i nyhetsbrevet om du inte kryssar i rutan.
Namngivna personer i wikiinnehållet
Flexnavets kunskapsbas citerar och refererar löpande till namngivna tjänstepersoner (t.ex. myndighetsföreträdare) i deras yrkesroll, hämtat från redan offentliga källor (pressmeddelanden, nyhetsartiklar, officiella dokument). Det är behandling av personuppgifter med berättigat intresse som rättslig grund, på samma sätt som när en nyhets- eller branschsajt refererar till namngivna företrädare i sakligt syfte.
Om du förekommer i innehållet och har frågor eller synpunkter, kontakta oss enligt nedan.
Dina rättigheter
Du har rätt att:
- begära tillgång till de uppgifter vi behandlar om dig (Art. 15),
- begära rättelse av felaktiga uppgifter (Art. 16),
- begära radering (Art. 17), i den utsträckning det är förenligt med annan rätt eller berättigat intresse,
- begära begränsning av behandlingen (Art. 18),
- begära dataportabilitet (Art. 20) för uppgifter du själv har lämnat, när grunden är samtycke eller avtal,
- invända mot behandling som grundar sig på berättigat intresse (Art. 21),
- återkalla ett samtycke när som helst (Art. 7.3); återkallelsen påverkar inte lagligheten av behandling som skett innan dess,
- klaga till Integritetsskyddsmyndigheten (IMY) (imy.se) om du anser att vi behandlar dina uppgifter felaktigt.
Kontakta oss på integritet@flexnavet.se för att utöva någon av dessa rättigheter. Vi svarar inom en månad (Art. 12.3).
Ändringar av denna policy
Vi kan uppdatera denna policy, till exempel när sajten får nya funktioner. Väsentliga ändringar kommer att anges tydligt på denna sida.
Last updated: 27 September 2026
This policy describes how David Bjarup AB processes personal data in connection with the Flexnavet website, the newsletter, and the Flexnavet MCP service (sign-in for AI apps).
Who is the data controller?
David Bjarup AB, Swedish company registration no. 559382-5416, is the data controller for the processing described here.
Questions about this policy or your data: integritet@flexnavet.se
What data do we collect, and why?
1. The suggestion form (“Suggest a source/topic”)
If you use the form on the About page, we collect what you enter: suggestion type, title, an optional link, your message, and — if you choose to provide it — your email address (optional field).
- Purpose: to read, assess, and where appropriate respond to your suggestion.
- Legal basis: legitimate interest (Art. 6(1)(f)) — being able to receive and act on suggestions to a knowledge resource you have chosen to contribute to, proportionate to what you share.
- Recipients: the form is submitted via the third-party service Web3Forms, which processes the data on our behalf to deliver it to us.
- Retention: data is kept as long as relevant to handling the suggestion, then deleted.
2. Technical preferences (theme, language, sidebar)
The site stores your choice of light/dark mode, language (Swedish/English), and sidebar state, plus the autosaved project data of the Flexibility Need Quantifier tool, locally in your browser (localStorage). This information is never sent to us or any third party — it stays on your own device and is used only to remember your preferences between visits.
We assess that this does not require consent under cookie/ePrivacy rules, as it is strictly necessary for the site’s basic functionality (remembering your choices) and is not used for tracking, profiling, or marketing.
Cookie banner. The website itself sets no cookies. The separate MCP sign-in service sets only strictly necessary cookies (see section 5). None of them are used for tracking or analytics, so no cookie banner is shown. If we add analytics, marketing, or other consent-requiring cookies in the future, this policy will be updated and a cookie banner introduced before they are activated.
3. Hosting / operational logs
The site is hosted via Cloudflare Pages. As with virtually all websites, the infrastructure provider records limited technical information (e.g. IP address, timestamp, requested page) in standard operational logs for a limited period, for the purpose of delivering the site and detecting abuse/security incidents. We do not use this information for tracking or profiling. Cloudflare processes this data on our behalf under its data processing agreement (DPA), which includes the EU Standard Contractual Clauses (SCC) for transfers outside the EU/EEA.
4. The newsletter (Buttondown)
You can subscribe in two ways: (a) the newsletter field in the footer, and (b) an optional checkbox on the MCP service’s sign-in page, if you also want the newsletter. The checkbox is not ticked by default.
(a) The footer form. Your browser sends your email address directly to Buttondown. Buttondown therefore receives it together with your IP address and referrer information (which page you came from), as with any form submitted directly on the web. Buttondown’s own documentation says that, for subscribers, it stores the email address and “the IP address and referrer-level metadata with which you subscribed”.
(b) The checkbox at sign-in. We send the address to Buttondown only after you have used the sign-in link or sign-in code. The address is then verified, so nobody else can sign your address up this way. We send only your email address and the address of our sign-in service as the referrer (referrer_url). We do not send your IP address. Sign-in works the same whether or not you tick the box.
Confirmation. Buttondown sends a confirmation email. You become a subscriber only after you click the link in that email. Until then your status is unconfirmed.
You unsubscribe via the link in every newsletter email, or by contacting integritet@flexnavet.se.
- Purpose: to send the Flexnavet newsletter.
- Legal basis: consent (Art. 6(1)(a)). You can withdraw consent at any time.
- Recipients: Buttondown (Buttondown, LLC, USA), as our personal data processor.
- Retention: for as long as you are subscribed. After you unsubscribe, we delete your address from Buttondown entirely — we do not keep it on a suppression list.
- Transfers outside the EU/EEA: Buttondown is based in the USA. Its security page says its database is hosted with PlanetScale in the AWS region
us-west-2(USA). We have signed Buttondown’s data processing agreement (DPA), which uses the EU Standard Contractual Clauses (SCC) for transfers.
5. Sign-in to the Flexnavet MCP service
The MCP service lets AI apps (for example Claude and ChatGPT) read the Flexnavet wiki on your behalf. It runs on Cloudflare Workers, at its own address (mcp.flexnavet.se), separate from the website. Access is read-only.
You sign in with a sign-in link or a 6-digit code from an email. Sign-in is open to everyone — we do not restrict it to invited addresses.
What is stored. Everything below is kept in Cloudflare Workers KV or Durable Objects, in our Cloudflare account.
- Pending sign-in. While you sign in, the app’s request is stored. For email sign-in, your email address, your newsletter choice, and your language are stored as well. The data is stored encrypted for at most 10 minutes (600 seconds).
- The sign-in link and sign-in code. The sign-in email contains a link with a random single-use key and a 6-digit sign-in code you can type in instead of clicking the link. We store only a hash of the key and a keyed hash (HMAC with a server-side secret) of the code — never the key or the code themselves — together with your email address, newsletter choice and language, for at most 10 minutes. The record is stored under a hash of the sign-in’s random identifier, not under your email address. If the address does not have access, we store an identical-looking record that contains only a hash of the address (no address in readable form, and no email is sent), so the page looks the same either way. The link and the code can be used only once: the record is deleted as soon as either is used, even if the sign-in then does not go through. After 5 wrong code attempts the record is emptied (address, key and code removed) and both stop working.
- Abuse protection. Counters keyed on a hash (
SHA-256) of your email address and of your IP address. The email counter is kept for 15 minutes. The IP counter is kept for 1 hour. The limits are 5 links per address per 15 minutes, and 20 per IP address per hour. Only the count is stored, not the address or the IP address in plain text. A hash is pseudonymised data, not anonymous data. Attempts to enter a sign-in code are limited in the same way: at most 10 attempts per address per 15 minutes and 30 per IP address per hour, with counters kept for 15 minutes and 1 hour respectively. - Access after sign-in (OAuth). A grant record links your account to the app. It holds an identifier derived from your email address (a hash), your email address in readable form, which app it is, the app’s return address, and the permission to read the wiki. Identity details are stored encrypted. The access token lasts 1 hour. The grant and its refresh token are deleted automatically 90 days after the app last renewed its access. Each renewal starts the 90 days over, and an app that is in use renews its access regularly. If the app is not used for 90 days, you must sign in again. A one-time authorization code that the app exchanges for access lasts at most 10 minutes.
- Session in the MCP service. While an app is connected, your identity details (your email address) are kept in the session storage (Cloudflare Durable Object) for the connection. The session and everything stored in it are deleted automatically 90 days after it was last used. Each use starts the 90 days over.
- App registrations. Apps that register with the service (name and return addresses) are kept for 90 days. The period is extended while the app is in use. This is normally not personal data.
- Daily cleanup. Once a day, an automatic job also deletes older grants (created before automatic expiry was introduced) and their access tokens, once 90 days have passed since the grant was created.
Cookies. All are set by the MCP service’s own address, not by flexnavet.se. All have Secure and SameSite=Lax. The first three are HttpOnly and have the __Host- prefix.
__Host-oauth-consent-…(the suffix varies): ties the approval page to your browser, as protection against forged requests (CSRF). Lasts at most 10 minutes, and is deleted when you approve or deny.__Host-oauth-upstream-…: ties the sign-in to the browser that started it, so the link or the code only works in the same browser. At most 10 minutes. Deleted when sign-in completes.__Host-oauth-approvals: remembers which apps you have already approved in this browser, so you do not have to approve again. It is a signed list of hashed app identifiers and permissions, with no email address. Lasts 30 days.lang: your language choice (sv/en) when you use the language switch on the sign-in pages. Lasts 1 year. It is notHttpOnly.
These cookies are strictly necessary for the service you ask for, or to remember a choice you actively made. No consent is required (Chapter 9, Section 28 of the Swedish Electronic Communications Act / ePrivacy Art. 5(3)).
Logs. The MCP service has Cloudflare’s logging (Workers Logs) enabled. Cloudflare records technical information about each request, for example time, requested address, and status. The logs may include your IP address. We use them for troubleshooting and security. Cloudflare keeps these logs for at most 7 days. We do not write email addresses in our own log messages.
- Purpose: to let you sign in and give an AI app read access, and to protect the service against abuse.
- Legal basis: performance of the service you asked for (Art. 6(1)(b)) for sign-in and access. Legitimate interest (Art. 6(1)(f)) for rate limits, security, and logs. The newsletter checkbox is based on your consent (section 4).
- Recipients: Cloudflare (hosting, storage, and logs) as processor. Resend for sign-in emails (section 6).
- Retention: pending sign-in, the data behind the sign-in link and the sign-in code, and the one-time authorization code for the app for at most 10 minutes (the record is also deleted as soon as the link or the code is used). Counters for 15 minutes (email address) and 1 hour (IP address). Access token for 1 hour. Grant and refresh token until 90 days after last use. Session storage until 90 days after last use. Use starts the 90 days over. Logs for at most 7 days. Cookie for apps already approved for 30 days. Language cookie for 1 year. App registrations for 90 days, extended while in use.
- Transfers outside the EU/EEA: Cloudflare may process and store data outside the EU/EEA. Cloudflare is our processor under its data processing agreement (DPA), which includes the EU Standard Contractual Clauses (SCC).
Ending access. Remove the Flexnavet connector in your AI app. To have your data deleted, email integritet@flexnavet.se and we delete your grants and sessions. There is no self-service page for this in the service.
6. Sign-in emails (Resend)
When you ask to sign in by email and your address has access, we send an email via Resend. Resend receives your email address, the sender address (login@flexnavet.se), the subject, and the email text in your chosen language (sv/en), including the sign-in link and the 6-digit sign-in code. The link and the code are valid for at most 10 minutes and can be used only once. If the address does not have access, no email is sent. The page looks the same either way.
The newsletter checkbox has no effect on the sign-in email. Resend is not used for the newsletter.
- Purpose: to deliver the sign-in link and the sign-in code.
- Legal basis: the same as for sign-in in section 5.
- Recipients: Resend, as our processor.
- Retention: Resend’s documentation says email and log data is kept for 30 days on the Free, Pro, and Scale plans, that backups are kept for 7 days, and that remaining data is deleted within 90 days after the account is closed.
- Transfers outside the EU/EEA: Resend processes our sign-in emails in its EU region (Ireland,
eu-west-1). Resend’s own documentation says that stored data (message content and delivery logs) is kept in the USA regardless of sending region. We have accepted Resend’s DPA, which cites the EU Standard Contractual Clauses (SCC) and the EU–US Data Privacy Framework.
What we don’t do
- We use no analytics or tracking tools (e.g. Google Analytics or equivalent) on the site today.
- We use no tracking cookies and no third-party advertising.
- We do not share your data for marketing purposes.
- We never sell addresses, and we do not use them for anything other than the stated purpose. The sign-in address is not added to the newsletter unless you tick the box.
Named individuals in the wiki content
Flexnavet’s knowledge base regularly cites and refers to named officials (e.g. authority representatives) in their professional capacity, drawn from already-public sources (press releases, news articles, official documents). This constitutes processing of personal data on the basis of legitimate interest — comparable to how a news or trade publication references named representatives for factual purposes.
If you appear in the content and have questions or concerns, please contact us as described below.
Your rights
You have the right to:
- request access to the data we process about you (Art. 15),
- request correction of inaccurate data (Art. 16),
- request erasure (Art. 17), to the extent consistent with other legal rights or legitimate interests,
- request restriction of processing (Art. 18),
- request data portability (Art. 20) for data you have provided yourself, where the basis is consent or contract,
- object to processing based on legitimate interest (Art. 21),
- withdraw consent at any time (Art. 7(3)) — withdrawal does not affect the lawfulness of processing carried out before the withdrawal,
- lodge a complaint with the Swedish Authority for Privacy Protection (IMY) (imy.se) if you believe we are processing your data incorrectly.
Contact us at integritet@flexnavet.se to exercise any of these rights. We respond within one month (Art. 12(3)).
Changes to this policy
We may update this policy, for example as the site evolves (e.g. when new features launch). Material changes will be clearly indicated on this page.