Integritetspolicy för PulseImpact
Version: 1.0 Senast uppdaterad: 14 juni 2026 Tjänst: PulseImpact Webbplats: https://www.pulseimpact.se Ansvarig verksamhet: PulseImpact Kontakt: info@pulseimpact.se
PulseImpact drivs för närvarande som ett SaaS-projekt av Alex Kinnander i Sverige. Fullständiga organisationsuppgifter kommer att anges innan kommersiella kundavtal ingås.
---
1. Om PulseImpact
PulseImpact är en B2B SaaS-plattform där företag kan skapa interna motionsutmaningar för sina medarbetare.
Medarbetarnas manuellt registrerade eller importerade aktiviteter kan bidra till:
- företagets gemensamma aktivitetsmål,
- deltagarnas individuella bidrag,
- företagets donationsmål, eller
- andra företagsfinansierade impactmål.
Denna integritetspolicy beskriver hur PulseImpact behandlar personuppgifter när du använder plattformen som:
- superadministratör,
- företagsadministratör, eller
- medarbetare.
Policyn beskriver även hur personuppgifter behandlas när en medarbetare frivilligt ansluter sitt Strava-konto.
---
2. Roller enligt GDPR
Kundföretaget
När ett kundföretag bjuder in sina medarbetare till PulseImpact är kundföretaget normalt personuppgiftsansvarigt för behandlingen av medarbetardata inom företagets utmaningar.
Kundföretaget ansvarar bland annat för att:
- det finns en rättslig grund för behandlingen,
- medarbetarna får nödvändig information,
- deltagandet organiseras på ett korrekt sätt,
- utmaningens regler och syften är tydliga, och
- eventuell donations- eller impactkommunikation är korrekt.
PulseImpact
När PulseImpact behandlar medarbetardata på kundföretagets instruktioner agerar PulseImpact normalt som personuppgiftsbiträde. Behandlingen regleras då även genom ett personuppgiftsbiträdesavtal.
PulseImpact kan samtidigt vara personuppgiftsansvarigt för egen behandling, exempelvis:
- hantering av användarkonton,
- drift och säkerhet,
- support,
- administration,
- avtalshantering,
- fakturering,
- missbruksförebyggande åtgärder, och
- dokumentation av regelefterlevnad.
Om något annat följer av ett separat avtal mellan PulseImpact och kundföretaget gäller det avtalet i första hand.
Strava
Strava är en separat extern tjänst som användaren frivilligt kan välja att ansluta.
PulseImpact och Strava bestämmer var för sig ändamål och metoder för den personuppgiftsbehandling som respektive part ansvarar för. Parterna är inte gemensamt personuppgiftsansvariga enbart genom att PulseImpact använder Stravas API.
Stravas egen behandling regleras av Stravas vid var tid gällande integritetspolicy, användarvillkor, API-avtal och API-policy.
---
3. Vilka personuppgifter vi behandlar
PulseImpact kan behandla följande kategorier av personuppgifter.
3.1 Konto- och profildata
- namn,
- e-postadress,
- användar-id,
- roll i plattformen,
- koppling till kundföretag,
- koppling till medarbetarprofil,
- språkinställning,
- vald distansenhet,
- kontostatus, och
- datum för skapande eller uppdatering av konto.
3.2 Företags- och utmaningsdata
- företagsnamn,
- företagsinställningar,
- inbjudningar och inbjudningsstatus,
- deltagande i utmaningar,
- utmaningsnamn,
- start- och slutdatum,
- aktivitetsmål,
- donations- eller impactmål,
- valuta,
- tillåtna aktivitetskällor,
- distansenhet,
- deltagarnas totala bidrag,
- gemensam utmaningsprogress, och
- genererad eller beräknad impact.
3.3 Aktivitetsdata
För manuellt registrerade eller importerade aktiviteter kan PulseImpact behandla:
- aktivitetsdatum,
- distans,
- distansenhet,
- aktivitetskälla,
- medarbetaren som aktiviteten tillhör,
- koppling till kundföretag,
- intern matchning mellan aktivitet och utmaning,
- skapandedatum,
- tekniska identifierare för deduplicering, och
- tekniska uppgifter som behövs för radering och synkronisering.
3.4 Integrationsdata för Strava
Om du väljer att ansluta Strava kan PulseImpact behandla:
- Strava athlete-id,
- visningsnamn eller användarnamn från Strava om tillgängligt,
- OAuth access token,
- OAuth refresh token,
- beviljade Strava-behörigheter,
- token-utgångstid,
- anslutningsstatus,
- senaste synktidpunkt,
- aktivitetsdatum,
- aktivitetsdistans,
- teknisk extern aktivitetsidentifierare under en begränsad cacheperiod,
- skyddad intern fingerprint för deduplicering eller hantering av raderade aktiviteter, och
- intern matchning mellan importerad aktivitet och aktiv utmaning.
Strava access tokens och refresh tokens lagras krypterat.
PulseImpact lagrar inte som en del av den nuvarande MVP:n:
- kartor,
- rutter,
- GPS-spår,
- polylines,
- pulsdata,
- tempo- eller hastighetsströmmar,
- varvtider,
- splits,
- segmentinsatser,
- detaljerad prestationsdata, eller
- fullständiga permanenta Strava-payloads.
En eventuell tillfällig extern payload används endast när det krävs för den tekniska importen och omfattas av PulseImpacts gallringsrutiner.
PulseImpact använder inte Strava-data för:
- AI-träning,
- maskininlärning,
- profilering,
- riktad annonsering,
- försäljning av personuppgifter,
- offentliga aktivitetsflöden, eller
- individuell prestationsövervakning av medarbetare.
3.5 Teknisk data och säkerhetsloggar
PulseImpact kan behandla:
- IP-adress,
- tekniska loggar,
- autentiseringshändelser,
- felmeddelanden,
- säkerhetshändelser,
- information om misslyckade åtgärder,
- driftstatus, och
- uppgifter som krävs för felsökning.
PulseImpact försöker minimera mängden personuppgifter i loggar och undviker att logga:
- okrypterade Strava-tokens,
- fullständiga externa aktivitetspayloads,
- rutter,
- GPS-data, eller
- andra onödiga Strava-uppgifter.
---
4. Hur uppgifterna samlas in
Personuppgifter kan samlas in:
- direkt från dig när du registrerar eller uppdaterar ditt konto,
- från kundföretaget som bjuder in dig,
- när du frivilligt deltar i en utmaning,
- när du manuellt registrerar en aktivitet,
- genom Stravas OAuth- och API-flöden när du frivilligt ansluter Strava,
- genom Strava-webhooks för aktivitetsändringar eller återkallad behörighet, och
- automatiskt genom tekniska loggar när tjänsten används.
PulseImpact får inte åtkomst till ditt Strava-konto innan du själv har autentiserat dig hos Strava och godkänt de behörigheter som PulseImpact begär.
---
5. Varför vi behandlar personuppgifter
PulseImpact behandlar personuppgifter för att:
- skapa och hantera användarkonton,
- kontrollera behörighet och företagstillhörighet,
- bjuda in företagsadministratörer och medarbetare,
- låta företag skapa och administrera motionsutmaningar,
- låta medarbetare frivilligt delta i utmaningar,
- registrera manuella aktiviteter,
- importera godkända aktiviteter från Strava,
- koppla aktiviteter till relevanta utmaningar,
- beräkna individuella bidrag,
- beräkna gemensam distans och progress,
- beräkna donations- eller impactprogress,
- skapa utmaningsrapporter,
- visa deltagande och resultat för företagsadministratörer,
- förhindra dubbla aktivitetsimporter,
- hantera frånkoppling och radering,
- hantera supportärenden,
- förebygga missbruk och obehörig åtkomst,
- upprätthålla säkerheten i tjänsten,
- uppfylla avtal, och
- uppfylla rättsliga och avtalsmässiga skyldigheter.
Strava-data används endast för att tillhandahålla den Strava-integration och de företagsutmaningar som beskrivs i denna policy.
---
6. Rättslig grund
Vilken rättslig grund som används beror på behandlingen och användarens relation till PulseImpact eller kundföretaget.
Följande rättsliga grunder kan vara tillämpliga:
Avtal
Personuppgifter kan behandlas när det är nödvändigt för att:
- tillhandahålla ett användarkonto,
- leverera tjänsten,
- genomföra den frivilligt valda Strava-integrationen, eller
- uppfylla ett kundavtal eller användarvillkor.
Berättigat intresse
PulseImpact kan behandla personuppgifter med stöd av berättigat intresse för exempelvis:
- informationssäkerhet,
- drift,
- felsökning,
- missbruksförebyggande arbete,
- administration, och
- skydd av tjänsten och dess användare.
En intresseavvägning ska göras när denna rättsliga grund används.
Samtycke
Om en viss behandling grundas på samtycke kan samtycket återkallas när som helst.
Att en användare godkänner Stravas OAuth-flöde innebär att användaren auktoriserar den tekniska åtkomsten hos Strava. Den GDPR-rättsliga grunden för PulseImpacts behandling bedöms separat utifrån behandlingens sammanhang.
Rättslig skyldighet
Personuppgifter kan behandlas eller bevaras när PulseImpact är skyldigt att göra det enligt lag.
Kundföretagets instruktioner
När PulseImpact agerar personuppgiftsbiträde behandlas uppgifterna enligt kundföretagets dokumenterade instruktioner och tillämpligt personuppgiftsbiträdesavtal.
---
7. Strava-integrationen
7.1 Frivillig anslutning
Det är frivilligt att ansluta Strava.
En användare kan, beroende på kundföretagets konfiguration, i stället kunna registrera aktiviteter manuellt. Ett kundföretag kan även välja att endast tillåta verifierade aktiviteter som importerats genom Strava.
7.2 Begärda behörigheter
PulseImpact begär följande Strava-behörigheter:
read,activity:read_all.
Behörigheten activity:read_all används eftersom en användare kan vilja behålla sina aktiviteter privata på Strava men ändå låta verifierad distans bidra till en PulseImpact-utmaning.
PulseImpact kontrollerar efter OAuth-flödet vilka behörigheter användaren faktiskt har beviljat. Om nödvändiga behörigheter saknas slutförs inte anslutningen.
7.3 Hur Strava-data används
PulseImpact använder Strava-integrationen för att:
- identifiera användarens anslutna Strava-konto,
- importera aktivitetsdatum och distans,
- förhindra dubbla importer,
- koppla aktiviteter till aktiva utmaningar,
- beräkna användarens bidrag,
- beräkna gemensam utmaningsprogress,
- beräkna progress mot donations- eller impactmål,
- uppdatera eller ta bort aktiviteter efter relevanta webhook-events,
- hantera återkallad behörighet, och
- hantera radering av importerad Strava-data.
7.4 Vad företagsadministratören kan se
Företagsadministratörer kan se:
- vilka medarbetare som deltar i en utmaning,
- varje deltagares totala bidragna distans,
- företagets gemensamma utmaningsdistans,
- progress mot aktivitetsmålet,
- progress mot donations- eller impactmålet,
- deltagandestatistik, och
- rapporter med deltagarnas bidrag och gemensamma resultat.
En deltagares totala distans kan bestå av:
- manuellt registrerade aktiviteter,
- Strava-importerade aktiviteter, eller
- en kombination av manuella och Strava-importerade aktiviteter.
Om kundföretaget har stängt av manuell registrering kan den visade deltagardistansen och den gemensamma progressen vara helt härledd från Strava-importerade aktiviteter.
Företagsadministratören kan inte se de underliggande individuella Strava-aktiviteterna.
Företagsadministratören kan inte heller se:
- Strava-aktivitetens titel eller beskrivning,
- det enskilda Strava-aktivitetsdatumet i rapporteringen,
- Strava-rutter,
- kartor,
- GPS-spår,
- polylines,
- pulsdata,
- tempo- eller hastighetsströmmar,
- splits,
- segmentinsatser, eller
- annan detaljerad Strava-prestationsdata.
När både manuell registrering och Strava är tillåtna visar rapporteringen inte vilken källa som ligger bakom respektive del av deltagarens total.
Syftet med administratörsvyerna är att:
- administrera den frivilliga företagsutmaningen,
- kommunicera gemensam progress,
- beräkna företagets donations- eller impactprogress, och
- rapportera utfallet av initiativet.
Syftet är inte att övervaka enskilda Strava-aktiviteter eller använda Strava-data för individuell prestationsbedömning.
7.5 Frånkoppling och återkallelse
Du kan när som helst:
- koppla från Strava i PulseImpact,
- återkalla PulseImpacts åtkomst genom Strava,
- radera importerad Strava-data i PulseImpact, eller
- begära radering genom att kontakta PulseImpact.
När Strava kopplas från tas Strava-tokens bort eller görs obrukbara i PulseImpact.
Om Strava skickar ett deauthorization-event behandlar PulseImpact händelsen för att avsluta anslutningen och hantera relaterad importerad data.
7.6 Radering av enskilda importerade aktiviteter
Om du raderar en importerad Strava-aktivitet men behåller Strava anslutet kan PulseImpact spara en begränsad skyddad fingerprint för att förhindra att samma aktivitet importeras på nytt.
Fingerprinten skapas från en teknisk identifierare genom en serverbaserad kryptografisk funktion. Den innehåller inte distans, datum, rutt, karta eller annan detaljerad aktivitetsinformation och är inte avsedd att användas för att återskapa Strava-aktiviteten.
Vid fullständig frånkoppling, återkallad behörighet, kontoradering eller annan tillämplig raderingsbegäran ska relaterade Strava-uppgifter hanteras enligt PulseImpacts raderingsrutiner och tillämpliga Strava-villkor.
---
8. Vem kan se personuppgifterna?
Du som medarbetare
Du kan se uppgifter som hör till ditt konto, exempelvis:
- din profil,
- dina registrerade eller importerade aktiviteter,
- dina utmaningar,
- dina egna bidrag, och
- din Strava-anslutningsstatus.
Företagsadministratören
Företagsadministratörer kan se information som behövs för att administrera företagets utmaningar, exempelvis:
- deltagarnas namn,
- deltagande,
- varje deltagares totala bidragna distans,
- gemensam progress,
- rapporter,
- donationsprogress, och
- impactresultat.
En deltagares total kan vara delvis eller helt härledd från Strava-importerad distans.
Företagsadministratören ser inte de underliggande individuella Strava-aktiviteterna eller den detaljerade Strava-information som anges i avsnitt 7.4.
PulseImpact
Behöriga personer hos PulseImpact kan få åtkomst till personuppgifter när det är nödvändigt för:
- drift,
- support,
- informationssäkerhet,
- felsökning,
- avtalshantering,
- radering,
- hantering av incidenter, eller
- efterlevnad av lag och tillämpliga avtal.
Åtkomst ska begränsas enligt principen om minsta möjliga behörighet.
Underleverantörer
Utvalda leverantörer kan behandla personuppgifter för PulseImpacts räkning när det krävs för att tillhandahålla tjänsten.
---
9. Underleverantörer och externa tjänster
PulseImpact använder eller kan använda externa leverantörer för exempelvis:
- hosting och deployment,
- databas,
- autentisering,
- e-post,
- loggning,
- teknisk drift, och
- aktivitetsintegrationer.
Nuvarande centrala leverantörer omfattar bland annat:
- Vercel för hosting och deployment,
- Supabase för databas och autentisering,
- Strava för den frivilliga aktivitetsintegrationen.
PulseImpact ska endast ge leverantörer tillgång till de uppgifter som behövs för respektive tjänst och ska eftersträva att relevanta personuppgifts- och säkerhetskrav regleras avtalsmässigt.
En aktuell förteckning över underleverantörer som behandlar Strava-data kan lämnas till Strava eller annan behörig part när detta krävs enligt avtal eller lag.
---
10. Stravas insamling av användningsdata
Strava kan övervaka och samla in användningsdata som är kopplad till PulseImpacts användning av Stravas API.
Sådan användningsdata kan exempelvis avse:
- teknisk användning av API:t,
- API-anrop,
- integrationshändelser,
- fel,
- autentisering, och
- andra uppgifter om hur Stravas API används genom PulseImpact.
Strava kan använda denna användningsdata för interna eller externa verksamhetsändamål, exempelvis för att:
- förbättra Stravas API eller plattform,
- utveckla funktioner,
- tillhandahålla utvecklar- eller användarsupport,
- förebygga missbruk, och
- kontrollera efterlevnad av Stravas API-avtal och API-policy.
Stravas behandling av sådan information regleras av Stravas egna villkor och integritetspolicy.
---
11. Lagring och gallring
Personuppgifter sparas endast så länge det behövs för de ändamål som beskrivs i denna policy, så länge ett konto eller en kundrelation är aktiv, eller så länge det krävs enligt lag eller avtal.
11.1 Konton och profiler
Konto- och profildata sparas normalt så länge användarkontot är aktivt.
Uppgifter kan därefter sparas under en begränsad tid när det krävs för:
- radering,
- säkerhet,
- rättsliga anspråk,
- avtal, eller
- dokumenterad regelefterlevnad.
11.2 Manuella aktiviteter
Manuellt registrerade aktiviteter kan sparas så länge de behövs för:
- den aktuella utmaningen,
- deltagarens historik,
- kundföretagets rapportering, eller
- andra avtalade ändamål.
11.3 Strava-tokens
Strava access tokens och refresh tokens sparas så länge Strava-anslutningen är aktiv och tas bort eller görs obrukbara när:
- användaren kopplar från Strava,
- användaren återkallar åtkomsten hos Strava,
- användarkontot raderas, eller
- anslutningen annars avslutas.
11.4 Tillfällig Strava-cache
Tekniska externa Strava-aktivitetsidentifierare och eventuella tillfälliga externa payloads behandlas som en begränsad cache.
Dessa uppgifter gallras som huvudregel senast sju dagar efter import.
Om PulseImpact får information om att en resurs eller aktivitet har tagits bort från Strava ska den tillfälliga cachen uppdateras eller rensas så skyndsamt som möjligt.
11.5 Distans och interna utmaningsbidrag
PulseImpact sparar för närvarande vissa begränsade uppgifter längre än den tillfälliga externa cachen för att bevara utmaningsprogress och rapporthistorik.
Detta kan omfatta:
- aktivitetsdatum,
- distans,
- distansenhet,
- aktivitetskälla,
- skyddad fingerprint, och
- intern matchning mellan aktivitet och utmaning.
Denna behandling är begränsad till funktioner som krävs för att driva PulseImpacts företagsutmaningar.
PulseImpact utvärderar och anpassar lagringen utifrån Stravas vid var tid gällande API-avtal, API-policy, reviewbeslut och eventuella särskilda instruktioner eller godkännanden från Strava.
Om Strava kräver kortare lagring eller andra tekniska begränsningar kommer PulseImpact att anpassa implementationen innan den berörda Strava-funktionen används kommersiellt.
11.6 Raderingsbegäran och återkallad Strava-åtkomst
Vid en användares:
- begäran om radering,
- återkallelse av PulseImpacts Strava-behörighet,
- radering av sitt Strava-konto,
- frånkoppling av Strava, eller
- radering av sitt PulseImpact-konto,
ska berörda Strava-uppgifter och personuppgifter som härletts från Strava raderas enligt tillämpliga regler och tekniska raderingsflöden.
Raderingen ska hanteras skyndsamt och som huvudregel senast inom 30 dagar, om inte lag eller ett uttryckligt tillämpligt avtal kräver annan lagring.
11.7 Företagskonton
Raderade företagskonton kan initialt hanteras genom soft-delete.
Sådana uppgifter gallras som huvudregel senast efter 90 dagar, om inte något annat krävs enligt:
- lag,
- kundavtal,
- dokumenterat säkerhetsbehov, eller
- rättsligt anspråk.
11.8 Loggar
Säkerhets- och driftloggar sparas endast så länge de behövs för:
- säkerhet,
- felsökning,
- incidenthantering, och
- regelefterlevnad.
---
12. Säkerhet
PulseImpact använder tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter.
Åtgärderna omfattar bland annat:
- autentisering,
- rollbaserad behörighetsstyrning,
- radnivåsäkerhet i databasen där det är tillämpligt,
- separering mellan kundföretag,
- kryptering av Strava access tokens och refresh tokens,
- serverbaserad hantering av integrationstokens,
- skyddade fingerprints för deduplicering,
- begränsad lagring av extern Strava-data,
- loggning av relevanta säkerhetshändelser,
- säkerhetskopiering,
- begränsning av administrativa behörigheter, och
- principen om minsta möjliga åtkomst.
Ingen teknisk tjänst kan garantera fullständig säkerhet. PulseImpact ska därför arbeta systematiskt med:
- dataminimering,
- behörighetskontroll,
- incidenthantering,
- säkerhetsuppdateringar, och
- återkommande kontroll av integrationer och leverantörer.
---
13. Personuppgiftsincidenter
Om PulseImpact upptäcker en personuppgiftsincident ska incidenten:
- utredas,
- begränsas,
- dokumenteras, och
- rapporteras till berörda parter när lag eller avtal kräver det.
Om incidenten berör Strava-data kan PulseImpact även behöva underrätta Strava enligt Stravas vid var tid gällande API-avtal och säkerhetskrav.
---
14. Internationella överföringar
Vissa underleverantörer kan behandla personuppgifter utanför EU/EES.
När personuppgifter överförs till ett land som saknar beslut om adekvat skyddsnivå ska PulseImpact eftersträva en tillämplig överföringsmekanism, exempelvis:
- EU-kommissionens standardavtalsklausuler,
- kompletterande säkerhetsåtgärder,
- beslut om adekvat skyddsnivå, eller
- annan laglig överföringsmekanism.
Strava, PulseImpact och respektive underleverantör ansvarar var för sig för de internationella överföringar som sker inom deras respektive behandling.
---
15. Dina rättigheter
Beroende på situation, rättslig grund och tillämplig lag kan du ha rätt att:
- få information om behandlingen,
- begära tillgång till dina personuppgifter,
- begära rättelse av felaktiga uppgifter,
- begära radering,
- begära begränsning av behandling,
- invända mot viss behandling,
- begära dataportabilitet,
- återkalla ett samtycke,
- koppla från Strava, och
- återkalla PulseImpacts behörighet direkt genom Strava.
Om PulseImpact behandlar uppgifterna som personuppgiftsbiträde kan PulseImpact behöva vidarebefordra eller hänvisa din begäran till kundföretaget som personuppgiftsansvarig.
En begäran kan skickas till:
info@pulseimpact.se
PulseImpact kan behöva verifiera din identitet innan en begäran genomförs.
---
16. Radering av konto och Strava-data
Du kan använda tillgängliga funktioner i PulseImpact för att:
- radera importerad Strava-data,
- koppla från Strava, och
- radera ditt PulseImpact-konto.
Du kan även kontakta PulseImpact för hjälp med radering.
När ett konto raderas tas eller anonymiseras uppgifter enligt PulseImpacts raderingsrutiner, med undantag för uppgifter som måste sparas enligt lag eller annan dokumenterad rättslig grund.
PulseImpact kan behöva spara begränsad dokumentation om att en raderingsbegäran har genomförts.
---
17. Support och kontakt
PulseImpact ansvarar för support av PulseImpact-tjänsten och Strava-integrationen i PulseImpact.
Strava ansvarar inte för PulseImpacts kundsupport, tekniska support eller underhåll.
Frågor om denna integritetspolicy eller behandling av personuppgifter kan skickas till:
info@pulseimpact.se
Webbplats:
https://www.pulseimpact.se
---
18. Klagomål
Du har rätt att lämna klagomål till Integritetsskyddsmyndigheten eller annan behörig dataskyddsmyndighet om du anser att personuppgifter behandlas i strid med tillämplig dataskyddslagstiftning.
I Sverige är behörig tillsynsmyndighet:
Integritetsskyddsmyndigheten (IMY)
Du är välkommen att först kontakta PulseImpact så att vi får möjlighet att undersöka och hantera frågan.
---
19. Ändringar i denna policy
PulseImpact kan uppdatera denna integritetspolicy när:
- tjänsten förändras,
- nya funktioner införs,
- personuppgiftsbehandlingen förändras,
- lagkrav förändras,
- leverantörsvillkor förändras, eller
- Stravas API-avtal, API-policy eller reviewbeslut kräver det.
Datumet längst upp i policyn visar när den senast uppdaterades.
Vid väsentliga förändringar informerar PulseImpact på lämpligt sätt, exempelvis:
- i tjänsten,
- på webbplatsen, eller
- via e-post.