CashfulnessCashfulness
Till betan
Juridiskt dokument

Integritetspolicy

Hur Cashfulness samlar in, använder och skyddar användarnas personuppgifter, enligt GDPR och den italienska dataskyddslagen (Codice Privacy).

Senast uppdaterad: 6 juli 2026 — version 1.2

Denna integritetspolicy beskriver hur Vittorio Giusti srl (nedan ”Cashfulness”, ”vi”, ”personuppgiftsansvarig”) samlar in, använder och skyddar personuppgifterna för användarna av tjänsten Cashfulness (webbplatsen cashfulness.com och applikationen för mobil och dator), enligt förordning (EU) 2016/679 (”GDPR”) och det italienska lagdekretet nr. 196/2003 med senare ändringar (”Codice Privacy”, den italienska dataskyddslagen).

För vår integritetsfilosofi i berättande form (varför vi har gjort vissa val), se sidan /privacy-radicale. Detta dokument är i stället den formella informationen.

1. Personuppgiftsansvarig

Företagsnamn
Vittorio Giusti srl
Säte
Via del Campisano 520, 55054 Massarosa (LU), Italia
Momsregistreringsnummer / skatteregistreringsnummer
12122090967
PEC
vittoriogiusti.com@pec.it
E-post för rättigheter enligt GDPR
privacy@cashfulness.com
Legal företrädare
Vittorio Giusti, ensam ägare och ensam styrelseledamot

Vittorio Giusti srl innehar varumärket ”Cashfulness” (EUIPO-registrering nr. 019297195).

Dataskyddsombud (DPO): har inte utsetts, eftersom Vittorio Giusti srl inte omfattas av de fall av obligatoriskt utseende som anges i art. 37 GDPR (bolaget är inte en offentlig myndighet, och dess kärnverksamhet består inte i behandling av känsliga uppgifter i stor omfattning).

2. Kortfattade definitioner

Användare
den fysiska person som registrerar sig för tjänsten Cashfulness.
Tjänsten
webbplatsen cashfulness.com och applikationen Cashfulness för mobil (iOS, Android) och dator (Windows, macOS).
Personuppgifter
varje upplysning som avser en identifierad eller identifierbar fysisk person (art. 4.1 GDPR).
Behandling
varje åtgärd som utförs med personuppgifter (insamling, registrering, lagring, bearbetning, radering osv.).
Smeknamn
pseudonym som användaren fritt väljer vid registreringen; det identifierar inte den verkliga personen.

3. Kategorier av behandlade uppgifter

3.1. Identifikationsuppgifter (minimala)

  • E-post (även pseudonym, t.ex. aurora.di.notte@protonmail.com)
  • Smeknamn (pseudonym, får vara påhittat — t.ex. ”Kaptenen”, ”Seglet” osv.)
  • Lösenord (lagras krypterat, aldrig i klartext)

Vi varken efterfrågar eller behandlar: förnamn, efternamn, skatteregistreringsnummer, födelsedatum, adress, telefonnummer, kön, identitetshandling.

3.2. Säkerhetsuppgifter (tabellen `login_history`)

Vid varje ny inloggning registrerar vi:

  • IP-adress för sessionen
  • User agent för webbläsaren eller appen
  • Enhetsinformation (operativsystem, enhetsmodell om den är tillgänglig)
  • Datum och tid för sessionen

Dessa uppgifter används uteslutande för kontosäkerheten (upptäckt av misstänkta inloggningar, motverkande av missbruk). De samlas alltid in och omfattas inte av opt-out för Förbättringsprogrammet (se §3.5).

3.3. Bokföringsuppgifter

  • Workspace (”bokföringsutrymmen”) som skapats av användaren, med tillhörande kontoplan
  • Transaktioner som användaren registrerat med dubbel bokföring
  • Saldon och härledda beräkningar (nettoförmögenhet, resultaträkning osv.)
  • Kategorier och budgetar som skapats av användaren

Dessa uppgifter ligger i vår fjärrdatabas (Supabase, europeiska servrar) kopplade till användarens smeknamn och e-postadress. De innehåller per definition inga personuppgifter om den verkliga personen, såvida inte användaren själv frivilligt lägger in dem (t.ex. kontonamn som innehåller det egna efternamnet — ett beteende som avråds, se /privacy-radicale).

3.4. Uppladdade dokument (end-to-end-kryptering)

  • Filer som användaren laddar upp (kontoutdrag, räkningar, avtal, försäkringsbrev osv.)

Dessa filer är end-to-end-krypterade på användarens enhet innan de skickas till vår server, med en nyckel som härleds från det personliga lösenordet + 24 återställningsord (BIP39-seed). Nyckeln lämnar aldrig användarens enhet. På serversidan ser vi bara block av digitalt brus: vi kan inte läsa dokumentens innehåll, varken vi, den som driver infrastrukturen eller myndigheter som formellt skulle begära ut dem.

Viktig följd
Om användaren förlorar både lösenordet och de 24 återställningsorden blir dokumenten definitivt omöjliga att återfå, även för oss. Det är baksidan av end-to-end-kontrollen, och vi kan inte erbjuda återställningsrutiner som lämnar tillbaka dokumenten i klartext.

3.5. Pseudonym användningslogg, analyserad i aggregerad form (Förbättringsprogrammet, opt-out)

För att förbättra appen mäter vi:

  • Sessioner (appstart, längd)
  • Användning av funktionerna (vilka avsnitt som används och hur ofta)
  • Fel och prestanda (krascher, svarstider)
  • Enhetens operativsystem (för prioritering av betatestare och plattformstäckning)

Dessa uppgifter är pseudonymiserade redan vid insamlingen och analyseras uteslutande i aggregerad form (art. 4.5 GDPR): vi använder dem inte för att profilera enskilda personer, och de visas inte för oss kopplade till användarens namn. De ligger kvar på våra europeiska Supabase-servrar: ingen tredjepartstjänst (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics osv.).

En teknisk koppling till kontot är fortfarande nödvändig, men bara för två ändamål: (a) att respektera opt-out per användare (för att sluta samla in uppgifter från just det kontot måste vi veta vilka uppgifterna är) och (b) att mäta täckningen per operativsystem (prioritering av betatestare och stöd för plattformarna). Utanför dessa ändamål behandlas och analyseras uppgifterna i aggregerad form.

Användaren kan stänga av insamlingen när som helst i appens inställningar, under ”Förbättringsprogrammet” (opt-out).

3.6. Uppgifter vid prenumeration på nyhetsbrevet (endast om användaren väljer det)

  • E-post + eventuellt namn eller pseudonym

Behandlas uteslutande om användaren aktivt väljer att prenumerera (opt-in). Se §5 för den tredjepartstjänst som lagrar dem (ActiveCampaign).

3.7. Betalningsuppgifter

Behandlas inte direkt av Cashfulness. Betalningarna för prenumerationerna går via:

  • Apple App Store (för prenumerationer som köps på iOS)
  • Google Play (för prenumerationer som köps på Android)
  • Stripe (för prenumerationer som köps via webbplatsen)

Apple App Store och Google Play agerar som merchant of record: det är de som behandlar användarens namn, adress, kreditkort och IBAN, och det är deras ansvar att utfärda fakturor eller kvitton till slutanvändarna, enligt sina respektive policyer och de olika ländernas regler. För dessa två kanaler får Cashfulness bara nettointäkten och en opak identifierare för prenumerationen (t.ex. sub_abc123): vi ser aldrig kundens namn, adress, skatteregistreringsnummer, kreditkort eller IBAN.

Stripe är annorlunda: för prenumerationer som köps via webbplatsen är säljaren Vittorio Giusti srl, som använder Stripe som betalningsförmedlare. I detta fall får och behandlar Vittorio Giusti srl, via Stripes kontrollpanel: namn, e-postadress, faktureringsadress (om den efterfrågas), kortnätverket och kortets sista 4 siffror, betalningens utfall samt en identifierare för Stripe-kunden. Vi får aldrig hela kreditkortsnumret eller säkerhetskoden (CVV), som uteslutande behandlas av Stripe. För att koppla betalningen till kontot lämnar Cashfulness e-postadressen och användarens identifierare till Stripe; när betalningen tas emot sparar vi kopplingen mellan användaren och Stripes kundidentifierare.

Betalningsuppgifterna i Stripe-kanalen behandlas av Vittorio Giusti srl för att fullgöra avtalet (art. 6.1.b GDPR) och för att uppfylla rättsliga skyldigheter i fråga om skatt och bokföring (art. 6.1.c GDPR); se §4 och §7.

4. Ändamål med behandlingen

Personuppgifterna behandlas för följande ändamål:

#ÄndamålBerörda uppgiftskategorierRättslig grund
1Tillhandahållande av tjänsten (registrering, autentisering, synkronisering av bokföringsuppgifter mellan enheter)3.1, 3.3, 3.4Fullgörande av avtalet (art. 6.1.b GDPR)
2Kontosäkerhet (upptäckt av misstänkta inloggningar, motverkande av missbruk)3.2Berättigat intresse (art. 6.1.f GDPR)
3Förbättring av produkten (loggar pseudonymiserade vid insamlingen, analyserade i aggregerad form; kopplingen till kontot används bara för opt-out och täckning per operativsystem)3.5Berättigat intresse (art. 6.1.f GDPR), kan återkallas via opt-out
4Servicemeddelanden (e-postverifiering, återställning av lösenord, säkerhetsaviseringar)3.1Fullgörande av avtalet (art. 6.1.b GDPR)
5Utbildande nyhetsbrev och praktiska tips (endast vid opt-in)3.6Uttryckligt samtycke (art. 6.1.a GDPR), kan återkallas
6Fullgörande av rättsliga skyldigheter (förfrågningar från behöriga myndigheter eller tillsynsmyndigheter)3.1, 3.2, 3.3Rättslig förpliktelse (art. 6.1.c GDPR)
7Skatte- och bokföringsskyldigheter avseende prenumerationer som sålts via Stripe (utfärdande och arkivering av fakturor/kvitton, bokföringsposter)3.7 (betalningsuppgifter i Stripe-kanalen)Rättslig förpliktelse (art. 6.1.c GDPR)

5. Tredjepartstjänster (externa personuppgiftsbiträden)

För att tillhandahålla tjänsten anlitar vi tredjepartsleverantörer, valda för tillförlitlighet och GDPR-efterlevnad. Samtliga har ingått ett personuppgiftsbiträdesavtal (Data Processing Agreement, DPA) med oss enligt art. 28 GDPR.

TjänstFunktionSäteFaktiska servrarGarantier vid överföring utanför EU
Supabase (Supabase Inc.)Databas + autentisering av användareUSAEuropa (eu-west)DPA + standardavtalsklausuler + Data Privacy Framework
Vercel (Vercel Inc.)Drift av webbplatsen cashfulness.comUSAEuropa (Frankfurt)DPA + standardavtalsklausuler + Data Privacy Framework
Resend (Resend Inc.)Transaktionsmejl (e-postverifiering, återställning av lösenord, aviseringar)USAEuropa (EU region)DPA + standardavtalsklausuler + Data Privacy Framework
SiteGround (SiteGround Hosting Ltd)E-postbrevlådor som bemannas av människor (info@, support@, beta@, privacy@) + DNSEU (Bulgarien)EuropaDPA (behandling inom EU)
ActiveCampaignNyhetsbrev + anmälningsformulär för betanUSAUSADPA + standardavtalsklausuler + Data Privacy Framework
Apple App Store (Apple Inc.)Betalningar för iOS-prenumerationerUSAUSA + EuropaData Privacy Framework + Apples villkor
Google Play (Google LLC)Betalningar för Android-prenumerationerUSAUSA + EuropaData Privacy Framework + Googles villkor
Stripe (Stripe Inc.)Betalningar för prenumerationer via webbplatsenUSAUSA + EuropaDPA + standardavtalsklausuler + Data Privacy Framework
Umami CloudIntegritetsvänlig analys av webbplatsen (inga cookies, ingen profilering)USAEuropa (EU region)DPA + standardavtalsklausuler + Data Privacy Framework
Ingen av dessa leverantörer får dokument som användarna laddat upp i klartext, eftersom dessa dokument är end-to-end-krypterade (se §3.4): Supabase, där dokumenten lagras, ser bara chiffertexten.

Vi använder inte: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag eller något annat system för beteendespårning eller kommersiell profilering.

6. Överföringar av uppgifter utanför EU

Några av våra leverantörer är bolag med säte i Amerikas förenta stater (se §5). Sådana överföringar sker med följande garantier:

  • Standardavtalsklausuler (Standard Contractual Clauses, SCC) som ingåtts enligt kommissionens genomförandebeslut (EU) 2021/914.
  • Ramen för dataskydd mellan EU och USA (Data Privacy Framework) (genomförandebeslut (EU) 2023/1795), för de leverantörer som har anslutit sig till den.
  • Kompletterande tekniska åtgärder (kryptering under överföring och i vila, isolering av uppgifterna i europeiska regioner där det är möjligt).

Användaren kan begära en kopia av de tillämpade garantierna genom att skriva till privacy@cashfulness.com.

7. Lagringstider

UppgiftskategoriLagringstid
Användarkonto + bokföringsuppgifter + E2EE-dokumentUnder hela kontots livslängd; faktisk radering inom 30 dagar från begäran (de 30 dagarna gör en reversibel mjuk radering möjlig vid en begäran av misstag)
Säkerhetsloggar (login_history, IP, user agent)6 månader från sessionens datum
Anonym aggregerad användningslogg (Förbättringsprogrammet)6 månader rullande; vid opt-out slutar vi omedelbart att samla in nya
Automatiska krypterade säkerhetskopior (endast planen Ultra)30 dagar rullande, därefter överskrivs de
Nyhetsbrev (vid prenumeration)Fram till uttrycklig avanmälan från användaren (avprenumerationslänk i varje utskick)
Faktureringsuppgifter — kanalerna Apple och GoogleEj tillämpligt: för prenumerationer som köps på App Store eller Google Play utfärdar Cashfulness inga fakturor eller kvitton till slutanvändarna (se §3.7); de utfärdas av Apple eller Google, som agerar som merchant of record
Faktureringsuppgifter och bokföringshandlingar — kanalen Stripe10 år från handlingens datum, i enlighet med art. 2220 i den italienska civillagen (Codice Civile) för räkenskapsmaterial och skattedokumentation, eftersom säljaren för prenumerationer som köps via webbplatsen är Vittorio Giusti srl (se §3.7 och §4)

8. Den registrerades rättigheter

Enligt artiklarna 15-22 GDPR har användaren rätt till:

  • Tillgång till de personuppgifter som rör honom eller henne (art. 15)
  • Rättelse av felaktiga eller ofullständiga uppgifter (art. 16)
  • Radering av uppgifterna (”rätten att bli bortglömd”, art. 17)
  • Begränsning av behandlingen (art. 18)
  • Dataportabilitet i ett strukturerat och maskinläsbart format (art. 20)
  • Invändning mot behandling som grundas på berättigat intresse (art. 21)
  • Återkallelse av samtycket när som helst, för behandlingar som grundas på samtycke (art. 7.3)
  • Klagomål till den italienska dataskyddsmyndigheten (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Rom — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — webb www.garanteprivacy.it

8.1. Hur rättigheterna utövas

För att utöva någon av de rättigheter som räknas upp ovan kan användaren:

  1. Skriva till privacy@cashfulness.com och ange vilken rättighet som ska utövas, den e-postadress som är kopplad till Cashfulness-kontot och — vid radering — en eventuell bekräftelse på medvetenhet om att E2EE-dokumenten inte går att återfå.
  2. För rätten att bli bortglömd (fullständig radering av kontot): funktionen finns direkt i appen, under ”Inställningar → Radera konto”. Den faktiska raderingen sker inom 30 dagar.
  3. För att stänga av Förbättringsprogrammet (opt-out): från appens avsnitt ”Inställningar → Förbättringsprogrammet”. Verkan är omedelbar.

Vi svarar inom 30 dagar från begäran (med möjlighet till förlängning med ytterligare 60 dagar vid särskilt komplexa begäranden, enligt art. 12.3 GDPR; i så fall informeras användaren).

9. Datasäkerhet

Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifterna:

  • Kryptering under överföring: all kommunikation använder HTTPS/TLS 1.3.
  • Kryptering i vila: Supabase-databaserna använder leverantörens standardkryptering i vila.
  • End-to-end-kryptering för dokument som användaren laddar upp (se §3.4).
  • Robust autentisering: lösenord med minimikrav på komplexitet; stöd för biometri (Touch ID, Face ID) där enheten erbjuder det.
  • Row Level Security (RLS) på databasens samtliga tabeller: varje användare kommer bara åt sina egna uppgifter.
  • Loggning av inloggningar: spårning av inloggningarna för att upptäcka misstänkta åtkomster (se §3.2).
  • Regelbundna uppdateringar av programvaruberoendena för att täppa till kända sårbarheter.

Inget system är osårbart till 100 %. Vid en personuppgiftsincident med risk för användarna anmäler vi den till den italienska dataskyddsmyndigheten (Garante) inom 72 timmar från upptäckten (art. 33 GDPR) och — om risken är hög — informerar vi de berörda användarna direkt (art. 34 GDPR).

10. Minderåriga

Tjänsten Cashfulness riktar sig till personer som har fyllt 18 år (gränsen för rättslig handlingsförmåga enligt italiensk rätt, art. 2 i den italienska civillagen), eller till myndighetsåldern enligt lagen i Användarens hemland om den är högre än 18 år.

Enligt GDPR och art. 2-quinquies i den italienska dataskyddslagen (Codice Privacy) är den nedre gränsen för en minderårigs självständiga samtycke till behandling av personuppgifter lägre (14 år i Italien, 16 år som EU-standard). För Cashfulness är den avtalsmässiga gränsen på 18 år den som faktiskt tillämpas, eftersom förhållandet till Användaren är av avtalsmässig natur (se Användarvillkoren, §4.1) och kräver full rättslig handlingsförmåga.

Vi samlar inte medvetet in uppgifter om minderåriga under 18 år. Om vi får kännedom om ett konto som skapats av en minderårig utan den rättsliga handlingsförmåga som krävs raderar vi det utan dröjsmål.

11. Ändringar av integritetspolicyn

Vi förbehåller oss rätten att ändra denna integritetspolicy över tid, för anpassningar till regelverket eller förändringar i tjänsten. Ändringarna publiceras på denna sida med uppdaterat datum högst upp.

Vid väsentliga ändringar som rör ändamålen med behandlingen eller de rättsliga grunderna informerar vi aktiva användare via e-post minst 30 dagar innan ändringarna träder i kraft, så att de kan ta del av de nya villkoren och, om de vill, radera kontot innan ändringarna får verkan.

12. Kontakt

Vid frågor om behandlingen av personuppgifter:

  • E-post för integritetsfrågor: privacy@cashfulness.com
  • E-post för allmän support: info@cashfulness.com
  • PEC: vittoriogiusti.com@pec.it
  • Vanlig post: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Italia

13. Tillämplig lag och behörig domstol

Denna integritetspolicy regleras av italiensk rätt och av förordning (EU) 2016/679.

Behörig domstol: Lucca (Italien), med förbehåll för de tvingande bestämmelserna till konsumentens skydd (art. 66-bis i den italienska konsumentlagen, Codice del Consumo), enligt vilka konsumenten kan vända sig till domstolen på sin hemort eller vistelseort.

*Vittorio Giusti srl — Cashfulness*
*Dokument genererat den 6 juli 2026, version 1.2*