← Tillbaka till Klubben.net
Integritetspolicy
Senast uppdaterad: 2026-04-26
1. Inledning
Denna integritetspolicy beskriver hur personuppgifter behandlas i Klubben.net ("Tjänsten"), ett administrationsverktyg för idrottsföreningar. Tjänsten tillhandahålls som ett tekniskt hjälpmedel för föreningar att hantera medlemsdata, och varje förening som använder Tjänsten är själv personuppgiftsansvarig för de uppgifter som behandlas.
Viktigt: Tjänsteleverantören tillhandahåller endast den tekniska plattformen och agerar som personuppgiftsbiträde åt föreningen. Föreningen ansvarar själv för att säkerställa att behandlingen av personuppgifter sker i enlighet med gällande lagstiftning, inklusive GDPR och svensk dataskyddslagstiftning.
2. Personuppgiftsansvar
2.1 Föreningens ansvar (Personuppgiftsansvarig)
Föreningen som använder Tjänsten är personuppgiftsansvarig och ansvarar för:
- Att ha rättslig grund för behandling av personuppgifter
- Att informera registrerade om behandlingen
- Att inhämta nödvändiga samtycken, särskilt för minderåriga
- Att hantera begäranden om registerutdrag, rättelse och radering
- Att säkerställa att uppgifter från externa system (IdrottOnline, SportAdmin, laget.se m.fl.) importeras och behandlas lagligt
- Att utse ombud och kontaktpersoner enligt föreningens stadgar och tillämplig lagstiftning
- Att upprätta och följa egna rutiner för dataskydd
2.2 Tjänsteleverantörens ansvar (Personuppgiftsbiträde)
Tjänsteleverantören ansvarar för:
- Att tillhandahålla en tekniskt säker plattform
- Att endast behandla personuppgifter enligt föreningens instruktioner
- Att vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder
- Att bistå föreningen vid begäranden från registrerade
- Att radera eller återlämna uppgifter vid avtalets upphörande
3. Kategorier av personuppgifter
Tjänsten kan behandla följande kategorier av personuppgifter:
3.1 Medlemsuppgifter
- Namn och kontaktuppgifter (adress, telefon, e-post)
- Personnummer eller födelsedatum
- Medlemsnummer och medlemsstatus
- Gruppindelning och köplats
- Närvarohistorik vid träningar och aktiviteter
3.2 Uppgifter om minderåriga
- Samma kategorier som ovan
- Vårdnadshavares kontaktuppgifter
- Eventuella hälsouppgifter relevanta för idrottsutövande (endast om föreningen valt att registrera sådana)
3.3 Uppgifter om funktionärer och ledare
- Namn och kontaktuppgifter
- Roll och behörigheter i systemet
- Slack-användaridentitet (för kommunikation)
3.4 Importerade uppgifter
Uppgifter som importeras från externa system såsom:
- IdrottOnline (Riksidrottsförbundets medlemsregister)
- SportAdmin
- laget.se
- Andra föreningsadministrationssystem
Observera: Föreningen ansvarar för att säkerställa att import av uppgifter från externa system sker i enlighet med dessa systems användarvillkor och tillämplig lagstiftning.
4. Rättslig grund för behandling
Föreningen måste säkerställa att det finns rättslig grund för all behandling. Vanliga grunder inkluderar:
- Avtal: Behandling nödvändig för att fullgöra medlemsavtal
- Rättslig förpliktelse: Behandling som krävs enligt lag (t.ex. bokföring)
- Berättigat intresse: Föreningens berättigade intresse av att administrera verksamheten
- Samtycke: Särskilt för känsliga uppgifter och marknadsföring
4.1 Särskilt om minderåriga
För behandling av personuppgifter om barn under 13 år krävs vårdnadshavares samtycke för digitala tjänster. Föreningen ansvarar för att inhämta och dokumentera sådana samtycken.
5. Tekniska och organisatoriska säkerhetsåtgärder
Tjänsten implementerar följande säkerhetsåtgärder:
5.1 Tekniska åtgärder
- Krypterad dataöverföring (HTTPS/TLS)
- Krypterad lagring av känsliga uppgifter
- Säker autentisering via Amazon Cognito
- Rollbaserad åtkomstkontroll
- Automatisk loggning av åtkomst och ändringar
- Regelbunden säkerhetskopiering
- Lagring inom EU/EES (AWS-datacenter)
5.2 Organisatoriska åtgärder
- Begränsad åtkomst baserat på behov
- Instruktioner för säker hantering
- Incidenthanteringsrutiner
6. Datalagring och radering
6.1 Lagringstid
Personuppgifter lagras så länge medlemskapet är aktivt och därefter enligt föreningens beslut och lagkrav. Föreningen ansvarar för att fastställa lämpliga lagringstider.
6.2 Radering
Föreningen kan när som helst radera personuppgifter via Tjänstens gränssnitt. Vid avslutad prenumeration raderas all data inom 90 dagar om inte annat avtalats.
7. Registrerades rättigheter
Registrerade personer har rätt att:
- Få information om vilka uppgifter som behandlas (registerutdrag)
- Begära rättelse av felaktiga uppgifter
- Begära radering ("rätten att bli glömd")
- Begära begränsning av behandling
- Invända mot behandling
- Få ut sina uppgifter i maskinläsbart format (dataportabilitet)
Dessa begäranden ska riktas till föreningen som personuppgiftsansvarig.
8. Tredjepartsintegrationer
Tjänsten kan integreras med följande tredjepartstjänster:
- Slack: För kommunikation och träningsanmälningar
- Amazon Web Services (AWS): Infrastruktur och lagring
- IdrottOnline: Import av medlemsdata
- SportAdmin/laget.se: Import av medlemsdata
Föreningen ansvarar för att informera medlemmar om dessa integrationer och säkerställa att nödvändiga avtal finns på plats.
9. Överföring till tredje land
Tjänsten använder AWS-infrastruktur inom EU/EES. Om data skulle överföras utanför EU/EES sker detta endast med stöd av lämpliga skyddsåtgärder enligt GDPR kapitel V.
10. Incidenthantering
Vid personuppgiftsincident:
- Tjänsteleverantören informerar föreningen utan onödigt dröjsmål
- Föreningen ansvarar för att bedöma om anmälan till Integritetsskyddsmyndigheten (IMY) krävs
- Föreningen ansvarar för att informera registrerade om så krävs
11. Ansvarsfriskrivning
11.1 Tjänsteleverantörens begränsade ansvar
Tjänsteleverantören:
- Tillhandahåller endast teknisk infrastruktur och verktyg
- Ansvarar inte för hur föreningen väljer att använda Tjänsten
- Ansvarar inte för riktigheten i data som importeras från externa system
- Ansvarar inte för föreningens efterlevnad av dataskyddslagstiftning
- Ansvarar inte för skada som uppstår på grund av föreningens felaktiga användning
- Garanterar inte att Tjänsten uppfyller alla specifika regulatoriska krav för föreningens verksamhet
11.2 Föreningens garantier
Genom att använda Tjänsten garanterar föreningen att:
- Den har rättslig grund för all behandling av personuppgifter
- Den har informerat registrerade om behandlingen
- Den har inhämtat nödvändiga samtycken
- Den följer tillämplig dataskyddslagstiftning
- Den har behörighet att importera data från externa system
- Den har utsett ansvariga personer för dataskyddsfrågor
12. Ändringar i policyn
Denna policy kan komma att uppdateras. Väsentliga ändringar meddelas via Tjänsten eller e-post. Fortsatt användning efter ändringar innebär godkännande av den uppdaterade policyn.
13. Kontakt
För frågor om Tjänsten:
Kontakta tjänsteleverantören via de kontaktuppgifter som anges i Tjänsten.
För frågor om personuppgiftsbehandling:
Kontakta din förening som är personuppgiftsansvarig.
Tillsynsmyndighet:
Integritetsskyddsmyndigheten (IMY)
Box 8114
104 20 Stockholm
www.imy.se
Bilaga: Personuppgiftsbiträdesavtal (sammanfattning)
Vid användning av Tjänsten ingår föreningen ett personuppgiftsbiträdesavtal med tjänsteleverantören som reglerar:
- Tjänsteleverantörens skyldigheter som biträde
- Instruktioner för behandling
- Säkerhetsåtgärder
- Underbiträden (AWS, Slack)
- Hantering vid avtalets upphörande
- Ansvar och skadestånd
Det fullständiga personuppgiftsbiträdesavtalet finns tillgängligt på begäran.