Senast uppdaterad: 21 september 2026
Integritetspolicy
Vi på Menyly värnar om din integritet. Denna policy förklarar vilka personuppgifter vi behandlar, varför, hur länge vi sparar dem och vilka rättigheter du har enligt EU:s dataskyddsförordning (GDPR).
Policyn gäller både för dig som driver en restaurang på Menyly och för dig som är gäst och beställer via en Menyly-meny.
1. Vem ansvarar för dina uppgifter
Menyly har två olika roller beroende på vilka uppgifter det handlar om. Skillnaden avgör vem du vänder dig till med en begäran.
| Uppgifter | Personuppgiftsansvarig | Menylys roll |
|---|---|---|
| Konton, ansökningar, fakturering, säkerhetsloggar | Menyly | Ansvarig — vi bestämmer ändamål och medel |
| Beställningar som gäster gör hos en verksamhet | Verksamheten (restaurangen) | Personuppgiftsbiträde — vi behandlar på verksamhetens instruktion |
Är du gäst och vill utöva dina rättigheter kring en beställning ska du i första hand kontakta den verksamhet du beställde av. Du är alltid välkommen att höra av dig till oss också — vi vidarebefordrar begäran och hjälper verksamheten att besvara den. Villkoren för vår behandling som biträde finns i personuppgiftsbiträdesavtalet, som är en del av avtalet med varje verksamhet.
Solvinka ABOrg.nr: 559594-6707
Södrastorgatan 69, 267 40 Bjuv
E-post: hej@menyly.se
2. Vilka uppgifter vi behandlar
Sökande, ägare och personal
När någon ansöker om ett konto och när en verksamhet onboardas behandlar vi:
- Namn, e-postadress och telefonnummer till den som ansöker
- Verksamhetens namn, organisationsnummer, gatuadress, postnummer och ort
- Önskad webbadress (slug) och eventuella noteringar i ansökan
- Din roll i teamet (ägare, manager, personal, kök, kurir)
- Tidpunkt, versionsnummer och IP-adress när användarvillkoren accepteras — en lagstadgad del av avtalsdokumentationen
- Uppgifter kopplade till prenumerationen hos Stripe (kundnummer, fakturor, betalstatus)
Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b) för det mesta, och rättslig förpliktelse (art. 6.1 c) för bokföringsunderlag och dokumentation av villkorsaccept.
Gäster som beställer
Du behöver inget konto för att beställa. Vad som sparas beror på vilken typ av beställning du gör — vi ber aldrig om mer än vad leveranssättet kräver:
| Beställningstyp | Uppgifter som sparas |
|---|---|
| Äta här | Bordsnummer, varor, belopp, betalsätt, tidpunkt, eventuella noteringar |
| Avhämtning | Ovanstående samt telefonnummer och önskad hämttid |
| Avhämtning i bil | Ovanstående samt beskrivning av bilen och — endast om du själv trycker på knappen när du är framme — en kartlänk med din position |
| Leverans | Ovanstående samt leveransadress och telefonnummer |
| Specialbeställning | Namn, e-postadress, telefonnummer, beskrivning av önskemålet och datum för tillfället |
Rättslig grund: fullgörande av avtal (art. 6.1 b) mellan dig och verksamheten — uppgifterna behövs för att din beställning ska kunna tillagas och lämnas ut. Frivilliga uppgifter som allerginoteringar och position behandlas med stöd av ditt samtycke (art. 6.1 a), som du lämnar genom att fylla i eller trycka.
När du väljer att skriva på WhatsApp
Vissa verksamheter erbjuder specialbeställningar via WhatsApp. Trycker du på den knappen lämnar du Menyly och konversationen sker mellan dig och verksamheten i WhatsApp, som drivs av Meta. Vi lagrar inte meddelandena och Metas egen integritetspolicy gäller för chatten.
Notiser till personal
Personal kan slå på pushnotiser för nya beställningar. Då sparas en teknisk adress till webbläsarens notistjänst samt två krypteringsnycklar. Notisen skickas via webbläsarleverantörens push-tjänst (Apple, Google eller Mozilla beroende på enhet).
Tekniska uppgifter
Vi och våra leverantörer loggar IP-adresser och webbläsardata vid inloggning och API-anrop, och samlar in felrapporter när något går sönder. Felrapporterna kan innehålla IP-adress och vilken sida felet inträffade på.
Rättslig grund: berättigat intresse (art. 6.1 f) — säkerhet och driftstabilitet.
3. Hur vi använder uppgifterna
- Tillhandahålla och driva Menyly-plattformen
- Ta emot, visa och slutföra beställningar — inklusive tillagning och utlämning
- Genomföra kortbetalningar och återbetalningar via Stripe
- Skriva ut och skicka kvitton med det innehåll Skatteverket kräver
- Hantera inloggning, roller och behörigheter
- Skicka nödvändiga systemmeddelanden (välkomstbrev, teaminbjudan, kvitto, fakturafrågor)
- Ge teknisk support och felsöka driftstörningar
- Uppfylla rättsliga skyldigheter, framför allt bokföringslagen
Vi säljer aldrig personuppgifter och använder dem inte för marknadsföring utan ditt samtycke. Vi profilerar dig inte och fattar inga automatiserade beslut med rättsliga följder för dig.
4. Leverantörer som behandlar uppgifter åt oss
Vi anlitar följande underbiträden. Alla är bundna av avtal som begränsar dem till våra instruktioner:
| Leverantör | Syfte | Plats |
|---|---|---|
| Supabase Inc. | Databas, autentisering, realtid | EU (AWS Frankfurt) |
| Stripe Inc. | Betalningar, prenumerationer, utbetalningar | EU/USA (SCC) |
| Vercel Inc. | Webbhosting och CDN | EU/USA (SCC) |
| Resend Inc. | Transaktionell e-post | USA (SCC) |
| Functional Software, Inc. (Sentry) | Felrapportering och driftövervakning | EU/USA (SCC) |
| Google LLC | AI-genererade menybilder — endast produkttexter, inga kunduppgifter | EU/USA (SCC) |
| Anthropic PBC | Översättning och tolkning av menytexter — endast produkttexter, inga kunduppgifter | EU/USA (SCC) |
SCC = EU:s standardavtalsklausuler används vid överföring till tredje land.
Följande är självständigt personuppgiftsansvariga och behandlar inte uppgifter för vår räkning: Stripe för kortuppgifter och lagstadgad kundkännedom, Meta när du väljer att chatta via WhatsApp, samt Apple, Google och Mozilla för leverans av pushnotiser.
5. Lagringstid
| Uppgift | Lagras |
|---|---|
| Räkenskapsinformation — belopp, moms, kvittonummer, datum | Sju år efter räkenskapsårets slut (bokföringslagen 7 kap. 2 §) |
| Kontouppgifter för ägare och personal | Under kontots aktiva period samt 24 månader därefter |
| Kontaktuppgifter i en beställning — telefon, adress, kartlänk, bilnotering, noteringar | Under kontots aktiva period, eller tills du begär radering |
| Ansökningar som avslagits | 12 månader, därefter raderas de |
| Pushnotisprenumerationer | Tills notiser stängs av eller kontot avslutas |
| Tekniska loggar hos våra leverantörer | Enligt leverantörens standardinställning, normalt 7–90 dagar |
När en verksamhets konto avslutas raderar eller anonymiserar vi personuppgifterna inom 60 dagar. Det som utgör räkenskapsinformation behålls i sju år, men frikopplat från kontaktuppgifter — beloppen står kvar, telefonnumret gör det inte.
6. Dina rättigheter (GDPR)
Du har följande rättigheter. Skicka en begäran till hej@menyly.se — vi besvarar den inom 30 dagar. Gäller begäran en beställning är verksamheten ansvarig, och vi hjälper dem att verkställa den.
Rätt till tillgång (art. 15)
Du kan begära en kopia av de uppgifter vi har om dig.
Rätt till rättelse (art. 16)
Du kan begära att felaktiga uppgifter korrigeras.
Rätt till radering (art. 17)
Du kan begära att dina uppgifter raderas (”rätten att bli glömd”), om vi inte är skyldiga att bevara dem — till exempel enligt bokföringslagen.
Rätt till begränsning (art. 18)
Du kan begära att behandlingen begränsas under tiden en invändning utreds.
Rätt till dataportabilitet (art. 20)
Du kan begära att få dina uppgifter i ett maskinläsbart format.
Rätt att göra invändningar (art. 21)
Du kan invända mot behandling som stödjer sig på berättigat intresse.
Rätt att återkalla samtycke (art. 7.3)
Frivilliga uppgifter, som en delad position, kan du när som helst be oss ta bort.
Om du anser att vi behandlar dina uppgifter felaktigt har du rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY): www.imy.se
7. Dataskydd och säkerhet
- All kommunikation sker över HTTPS/TLS.
- Lösenord hanteras av Supabase Auth — vi lagrar aldrig lösenord i klartext.
- Kortuppgifter lagras uteslutande av Stripe. Vi ser aldrig fullständiga kortnummer.
- Åtkomstkontroll på radnivå i databasen: personal ser bara sin egen verksamhets uppgifter.
- Kolumnbehörigheter gör att känsliga fält inte kan läsas ut av en webbläsare, ens med giltig anslutning.
- Roller styr vad personalen ser — en kurir kommer inte åt köksvyn och tvärtom.
- Regelbundna säkerhetsgenomgångar av infrastruktur, behörigheter och beroenden.
Vid en personuppgiftsincident anmäler vi till IMY inom 72 timmar och informerar berörda verksamheter utan onödigt dröjsmål.
9. Ändringar av denna policy
Vi kan uppdatera policyn när tjänsten förändras eller av rättsliga skäl. Vid väsentliga ändringar meddelar vi registrerade användare via e-post minst 30 dagar innan ändringen träder i kraft. Aktuellt datum står alltid överst på sidan.
10. Kontakt för dataskyddsfrågor
Frågor om din integritet eller begäran om att utöva dina rättigheter skickar du till hej@menyly.se.
Vi besvarar alla förfrågningar inom 30 dagar i enlighet med GDPR art. 12.