Kontrollerar åtkomst...

Integritetspolicy

Senast uppdaterad: 11 augusti 2026

På Co-Learning vill vi att du ska känna dig trygg med hur vi hanterar dina personuppgifter. Här beskriver vi vilken information vi samlar in, varför vi gör det, hur länge vi sparar den och vilka rättigheter du har. Vi följer EU:s dataskyddsförordning (GDPR).

1. Vem är ansvarig för dina uppgifter?

Personuppgiftsansvarig är Accit AB (org.nr 559157-7506) i Göteborg, som driver Co-Learning.

Har du frågor om dina personuppgifter? Kontakta oss på privacy@co-learning.se.

2. Vilka uppgifter samlar vi in?

När du skapar ett konto

  • E-postadress
  • Namn och eventuell profilbild (om du anger det)
  • Inloggningshistorik (för säkerhet)

När du bara besöker sajten (utan konto)

  • Vilken sida du besökte, eller försökte nå om den saknades (404), när, och varifrån du kom (hänvisande domän eller kampanjkod, till exempel "linkedin.com", aldrig en fullständig webbadress)
  • Om du startade eller spelade klart ett spel, eller klickade vidare från en resurs
  • En dygnsroterande kodsträng som skiljer besökare åt utan att identifiera dig — se avsnitt 7. Ingen cookie sätts, och inget sparas i din webbläsare.

När du använder tjänsten

  • Vilka kurser du har påbörjat och slutfört
  • Dina svar på quizfrågor och uppgifter
  • Kommentarer och inlägg du skriver i diskussionsforumet
  • Bokmärken (kurser, kommentarer, länkar, ord och nyheter du sparat)
  • Aktivitetsdata för streaks och badges (t.ex. när du senast loggade in eller öppnade en kurs)

När du ger feedback eller skickar förslag

  • Texten du skriver (betyg, kommentarer, förbättringsförslag)
  • Koppling till ditt konto via ditt interna användar-id

När du betalar för en prenumeration

  • Prenumerationsstatus och period (faktiska kortuppgifter hanteras enbart av Stripe — vi lagrar dem aldrig själva)
  • När ett köp påbörjas och om ett betalningsförsök misslyckas av tekniska skäl. Vi sparar bara själva händelsen och vald plan respektive felkategori, aldrig några kortuppgifter (de hanteras av Stripe).

När du anmäler dig till väntelistan

  • E-postadress (om du angav den innan du blev kund)

När du prenumererar på nyhetsbrevet utan konto

  • E-postadress, samt att och när du bekräftade prenumerationen. Ingen annan uppgift samlas in, och du behöver inget konto.

Tekniska uppgifter

  • IP-adress används till två saker: att skydda tjänsten mot missbruk (rate limiting), och att räkna fram den dygnsroterande kodsträng som skiljer besökare åt i vår besöksstatistik (se avsnitt 7).
    Den lagras inte permanent. I besöksstatistiken lagras den aldrig — bara kodsträngen, som inte går att räkna tillbaka. I missbruksskyddet finns adressen kvar en kort stund (som mest en timme) i en räknare hos Upstash, och raderas sedan automatiskt.
  • Cookies — se avsnitt 7 för detaljer.

3. Varför samlar vi in dina uppgifter?

Vi använder din data för att:

  • Skapa och hantera ditt konto
  • Leverera kurser, spara framsteg och visa rätt innehåll
  • Möjliggöra diskussioner, kommentarer och delning mellan användare
  • Hantera betalningar och prenumerationer
  • Förbättra tjänsten — analysera vilka kurser som fungerar och hur vi kan göra dem bättre
  • Skicka mail som hör till tjänsten, till exempel bekräftelser, kvitton och introduktionsmail när du skapar konto eller startar en provperiod
  • Skicka enstaka produktnytt när vi släpper nya kurser och funktioner (kan stängas av under Inställningar → E-post från oss)
  • Skicka nyhetsbrevet, reflektioner om AI, till dig som aktivt tackat ja, med eller utan konto
  • Skydda tjänsten mot missbruk och säkerhetshot

4. Rättslig grund för behandlingen

Vi behandlar dina personuppgifter på följande lagliga grunder enligt GDPR:

  • Avtal (art. 6.1.b) — För att leverera tjänsten du registrerat dig för: konto, kurser, framsteg, diskussioner och betalningar, samt mail som är en del av tjänsten (bekräftelser, kvitton och introduktionsmail när du skapar konto eller startar en provperiod).
  • Samtycke (art. 6.1.a) — För väntelista och valfria cookies, samt nyhetsbrevet: det skickas bara till dig som aktivt tackat ja, och tidpunkten för ditt samtycke sparas. Prenumererar du utan konto får du först ett mail där du bekräftar att adressen är din, och det är den bekräftelsen som utgör samtycket. Du kan när som helst återkalla det via avprenumerationslänken i varje utskick, och har du konto även under Inställningar → E-post från oss.
  • Produktnytt (berättigat intresse, art. 6.1.f) — Enstaka mail när vi släpper nya kurser och funktioner skickas till dig som har konto; rätten att skicka dem följer av 19–20 §§ marknadsföringslagen (så kallad soft opt-in). Du kan tacka nej redan när kontot skapas och när som helst stänga av det i Inställningar → E-post från oss eller via länken i varje utskick.
  • Berättigat intresse (art. 6.1.f) — För att förbättra tjänsten genom intern aktivitetsstatistik (se avsnitt 7), hantera feedback och skydda tjänsten mot missbruk.
  • Rättslig förpliktelse (art. 6.1.c) — Vi sparar viss faktureringsinformation enligt bokföringslagen.

5. Vilka delar vi data med?

Vi säljer aldrig din data. För att kunna driva tjänsten anlitar vi följande personuppgiftsbiträden:

TjänstVad den används tillVar data lagras
ClerkInloggning och kontohanteringUSA
SupabaseDatabas (kurser, framsteg, kommentarer m.m.)EU (Stockholm)
StripeBetalningar och prenumerationerEU (Irland)*
VercelHosting av webbplatsenEU (Stockholm)
UpstashSäkerhetsskydd (rate limiting)EU (Frankfurt)
LoopsUtskick av e-post (nyhetsbrev, produktnytt, kvitton)USA
CookieScriptHantering av cookie-samtyckeEU (Litauen)**

* För svenska kunder processas betalningar av Stripe Payments Europe Limited (Irland). Viss funktionalitet som bedrägeribekämpning kan innebära överföring till Stripe Inc. i USA, skyddat av SCCs och Data Privacy Framework.

** CookieScript tillhandahåller en samtyckeshanteringstjänst. Enligt leverantören behandlas inga personuppgifter om dig (IP-adresser anonymiseras, ingen användar-tracking), och de erbjuder därför inget formellt DPA. Vi har granskat deras ställningstagande och bedömer det som rimligt, men följer utvecklingen av EU-praxis.

Vi har personuppgiftsbiträdesavtal (DPA) med samtliga leverantörer i tabellen ovan utom CookieScript (se fotnot). För leverantörer med huvudsäte utanför EU/EES (Clerk, Stripe, Vercel, Upstash, Loops) skyddas dataöverföringen av EU–US Data Privacy Framework (DPF) och, där leverantören tillhandahåller dem, EU-kommissionens standardavtalsklausuler (SCCs).

6. Hur länge sparar vi din data?

Dina framsteg sparas så länge du har ett konto hos oss. Avbockade uppgifter, klara lektioner, klara kurser och quiz-resultat raderas aldrig av oss så länge kontot finns — de är hela poängen med tjänsten. När du raderar ditt konto tas dina personuppgifter bort inom 30 dagar.

Vår statistiköver hur tjänsten används rensas däremot löpande. Den är inte dina framsteg, utan en logg över händelser ("öppnade kurs X", "besökte sida Y") som vi använder för att förstå vad som fungerar:

DataSparas
Dina framsteg (uppgifter, lektioner, kurser, quiz)Så länge kontot finns
Aktivitetslogg kopplad till ditt konto (avsnitt 7)12 månader
Anonym besöksstatistik (avsnitt 7)14 månader
Faktureringsinformation7 år (bokföringslagen)
E-postadress för nyhetsbrev utan kontoTills du avslutar prenumerationen

Undantag vid kontoradering:

  • Faktureringsinformation sparas i 7 år enligt bokföringslagen.
  • Aggregerad statistik (t.ex. "antal användare som slutfört kurs X") som inte längre kan kopplas till dig som person kan sparas längre för att förstå tjänstens utveckling över tid.
  • Kommentarer du skrivit i diskussionsforumet kan stå kvar i anonymiserad form (utan ditt namn) om de är del av en pågående diskussion.

7. Cookies, spårning och aktivitetsdata

Vi använder cookies bara där det verkligen behövs. Vår besöksstatistik förs i vår egen databas, utan cookies och utan att något sparas i din webbläsare. När du besöker oss första gången får du välja vilka cookies du tillåter via vår cookie-banner.

Om pseudonymiserade personuppgifter: en del av aktivitetsdatan nedan lagras kopplad till ditt interna användar-id (inte ditt namn/e-post direkt i samma rad). Det är pseudonymisering enligt GDPR art. 4.5. Eftersom vi kan koppla ditt användar-id till din identitet via kontotabellen räknas datan fortfarande som personuppgifter — GDPR gäller fullt ut och du har alla rättigheter i avsnitt 8.

  • Nödvändiga cookies — krävs för att du ska kunna logga in och använda tjänsten (t.ex. din Clerk-session). Dessa kan inte stängas av.
  • Anonym besöksstatistik— vi räknar sidvisningar och besökare i vår egen databas, för alla besökare, oavsett om du är inloggad eller inte. Vi sparar vilken sida som besöktes, tidpunkt, om besökaren var inloggad, samt varifrån besöket kom (hänvisande domän eller kampanjkod, till exempel "linkedin.com" — aldrig en fullständig webbadress). Vi noterar också om en sida du försökte nå saknades (404), och om ett köpflöde påbörjades eller stoppades av ett tekniskt fel (bara själva händelsen och vald plan respektive felkategori, aldrig några kortuppgifter).
    För att kunna skilja två besökare åt utan att lagra något om dig skapar vi en kodsträng av din IP-adress och webbläsare. Den räknas fram med en hemlig nyckel som byts ut varje dygn och sedan raderas. Efter dygnsskiftet går kodsträngen inte att räkna tillbaka till en IP-adress — inte ens av oss — och samma person kan därför inte följas från en dag till nästa. Vi lagrar aldrig din IP-adress. Ingen cookie används och inget sparas i din webbläsare. Rättslig grund: berättigat intresse (art. 6.1.f) — vi behöver veta om någon hittar hit och vad de läser. Lagringstid: 14 månader. Observera:eftersom den här datan inte går att knyta till dig som person omfattas den inte av integritets­inställningen nedan.
  • Intern aktivitetsstatistik — när du är inloggad loggar vi dessutom en post kopplad till ditt användar-id när du öppnar en kurs, genomför en sökning, loggar in, besöker en sida, laddar ner en artefakt, öppnar en visuell sammanfattning, spelar ett spel, klickar vidare från en resurs, påbörjar ett köp eller får ett tekniskt fel vid ett köpförsök. Vi sparar händelsetyp, eventuellt kurs-ID, spel-ID, sökfras (max 100 tecken), vald plan eller felkategori, samt tidsstämpel — inget annat (ingen IP, ingen enhetsinfo). Datan används enbart för vår egen förbättring av plattformen och delas inte med tredje part. Rättslig grund: berättigat intresse (art. 6.1.f) enligt dokumenterad balanseringsbedömning (LIA). Lagringstid: 12 månader. Invända: du kan stänga av denna insamling under Inställningar → Integritet. Befintliga loggar påverkas inte — enbart framtida insamling stoppas. Vill du radera redan insamlad data, begär det via kontakt (se avsnitt 8).
  • Framstegsdata (progress)— när du markerar en uppgift som klar, slutför en lektion eller genomför ett quiz loggar vi det kopplat till ditt konto. Detta används för att visa dina framsteg, räkna streak, dela ut utmärkelser, låta dig "fortsätta där du slutade" och, för plattformens ägare, se aggregerad användningsdata. För vanliga användare ser plattformsägaren endast aggregerade siffror (antal aktiva användare per tidsfönster, populära kurser och liknande). Individuell aktivitetsdata kopplad till namn/e-post visas i admin-vyn endast för beta-testare (collaborator-rollen), i syfte att verifiera att testpersoner faktiskt använder tjänsten. Rättslig grund: avtal (art. 6.1.b) — utan denna data kan vi inte leverera kärnfunktionaliteten du registrerat dig för. Det är därför ingen opt-out möjlig på samma sätt som för aktivitetsstatistiken ovan. Vill du att all din framstegsdata raderas, radera ditt konto (se avsnitt 8) så tas den bort inom 30 dagar.

Du kan när som helst ändra eller dra tillbaka ditt samtycke för valfria cookies via cookie-ikonen längst ner i hörnet av sidan.

8. Dina rättigheter

Enligt GDPR har du rätt att:

  • Få tillgång till din data — begära en kopia av de uppgifter vi har om dig.
  • Få felaktiga uppgifter rättade — du kan uppdatera namn och e-post direkt i ditt konto.
  • Bli glömd — begära att vi raderar dina uppgifter när vi inte längre behöver dem.
  • Dataportabilitet — få ut din data i ett maskinläsbart format.
  • Invända mot behandling som baseras på berättigat intresse.
  • Begränsa behandlingen av dina uppgifter under vissa omständigheter.
  • Återkalla samtycke som du tidigare lämnat.

För att utöva någon av dessa rättigheter, mejla oss på privacy@co-learning.se. Vi svarar inom 30 dagar.

9. Säkerhet

Vi använder branschstandarder för att skydda din data — kryptering vid överföring (HTTPS), säker autentisering via Clerk och databas hos Supabase med strikta åtkomstregler.

10. Internationella överföringar

Några av våra leverantörer (Clerk, Stripe, Vercel, Upstash) har sitt huvudsäte i USA. Även när data lagras i EU (vilket är fallet för Supabase, Vercel och Upstash) är bolagen själva personuppgifts­biträden utanför EU/EES, vilket innebär att överföringar formellt kan uppstå — t.ex. vid support, drift eller bedrägeribekämpning.

Sådana överföringar skyddas av mekanismer enligt GDPR kapitel V:

  • EU–US Data Privacy Framework (DPF) — certifiering av EU-kommissionen som bekräftar att leverantören uppfyller EU:s dataskyddsstandarder. Gäller Clerk, Stripe, Vercel och Loops.
  • EU-kommissionens standardavtalsklausuler (SCCs) — 2021 års uppdaterade modell, ingår i våra personuppgifts­biträdesavtal med Clerk, Stripe, Vercel och Upstash. För Loops vilar överföringen på DPF-certifieringen.

11. Klagomål till tillsynsmyndigheten

Om du anser att vi behandlar dina uppgifter felaktigt har du rätt att lämna ett klagomål till Integritetsskyddsmyndigheten (IMY). Vi uppskattar dock om du först kontaktar oss så att vi får möjlighet att rätta till eventuella fel.

12. Ändringar i denna policy

Vi kan komma att uppdatera den här policyn när tjänsten utvecklas eller när lagar och regler ändras. Större förändringar meddelar vi via e-post eller en notis i tjänsten. Datum för senaste uppdatering visas högst upp på sidan.

Kontakt

Frågor om hur vi hanterar dina personuppgifter? Hör av dig till privacy@co-learning.se eller läs mer om oss på om-sidan.