Integritetspolicy
Senast uppdaterad: 30 juli 2026
Gro är en personlig trädgårdsassistent. Den här policyn beskriver vilka personuppgifter Gro behandlar, varför, och vilka rättigheter du har enligt dataskyddsförordningen (GDPR).
Personuppgiftsansvarig
Gro drivs i nuvarande fas av Mattias Johansson som privatperson. Kontakt för frågor om personuppgifter: hej@mingro.se.
Vilka uppgifter behandlar Gro?
- E-postadress och lösenord (hashat) — för konto och inloggning
- Trädgårdsuppgifter du själv lägger in: bäddar, växter, observationer, bilder, anteckningar
- Ungefärlig plats på stads- eller postnummernivå — för väderdata. För att hämta väder härleder Gro ungefärliga koordinater (avrundade till cirka 1 km) ur ditt postnummer och sparar dem. Det är inte GPS-positionering — Gro efterfrågar aldrig din exakta position.
- Chatthistorik med Gro samt sammanfattningar som Gro gör för att komma ihåg vad ni pratat om
- Teknisk driftdata (t.ex. inloggningstidpunkter, IP-adress vid inloggning) — för säkerhet och felsökning
- Vid registrering: en saltad hash av din IP-adress — för att begränsa antalet registreringsförsök från samma håll. Den råa adressen sparas aldrig, och hashen raderas inom 24 timmar.
- Om du ansluter en enhet för pushnotiser: endpointen (en enhetsspecifik adress hos pushtjänsten), krypteringsnycklar, webbläsarens user agent, tidpunkten för anslutningen och tidpunkten för senast lyckade leverans. Vid varje notis skickas notisens rubrik och text till enhetens pushtjänst.
- Förbrukning per månad — hur många chattmeddelanden och växtdiagnoser du använt, och hur mycket text som skickats till AI-modellen för din räkning. Uppgifterna används för kvot- och budgetbeslut och visas för dig i appen.
Varför behandlas uppgifterna?
- För att kunna ge personliga råd om din trädgård
- För att skicka veckosammanfattningar och vädervarningar
- För att tekniskt drifta och felsöka tjänsten
- För att uppfylla rättsliga skyldigheter (t.ex. bokföring om Gro börjar ta betalt)
Rättslig grund
Behandlingen sker huvudsakligen på två rättsliga grunder enligt GDPR artikel 6:
- Avtal — för att leverera tjänsten du skapat konto för (artikel 6.1 b).
- Samtycke — för att lagra och bearbeta din trädgårdshistorik. Du ger samtycket när du registrerar kontot och kan när som helst dra tillbaka det genom att radera kontot (artikel 6.1 a).
Underleverantörer (personuppgiftsbiträden)
Gro använder följande tjänster för att fungera. Var och en har ett databehandlingsavtal (DPA) och behandlar uppgifter enligt instruktioner från Gro:
- Supabase — kontolagring, databas och bildlagring. Data lagras i EU (region Stockholm).
- Anthropic — AI-modellen Claude som driver Gros råd. För att svaret ska handla om just din trädgård skickas mer än din fråga: ditt namn, din kunskapsnivå, din ort och odlingszon, dina notisinställningar, namnen på dina trädgårdar och bäddar, dina planteringar med historik samt dina observationsnoteringar. Även sammanfattningar av era tidigare samtal skickas med — det är så Gro minns vad ni pratat om, och det sker också när du börjar ett helt nytt samtal. Bifogar du en bild i chatten, eller laddar upp en för växtdiagnos, skickas även bilden. Anthropic är baserat i USA — se avsnittet om tredjelandsöverföring nedan.
- Vercel — hostar webbgränssnittet.
- Pineriver — hostar servern som kör Gros bakgrundstjänst. Där behandlas din trädgårdsdata varje gång Gro svarar dig eller skickar en notis, och där lagras även säkerhetskopior av databasen och av dina bilder. Servern står i Frankfurt, Tyskland — inom EU.
- SMHI — väderdata. Endast platsen (på stads-/postnummernivå) skickas. Ingen personlig identifierare delas.
- Resend — leverans av all e-post från Gro: veckosammanfattningar, vädervarningar, välkomstmejl, inbjudningar till en delad trädgård och driftmeddelanden. Mottagarens e-postadress och mejlets innehåll skickas dit. Bjuder du in någon till din trädgård skickas alltså den personens e-postadress, ditt namn och trädgårdens namn — även om personen inte har ett Gro-konto. Resend är baserat i USA — se avsnittet om tredjelandsöverföring nedan.
- OpenStreetMap (Nominatim) — geokodning av ditt postnummer eller din stad till ungefärliga koordinater för väderdata. Endast platsen skickas, ingen personlig identifierare.
- Cloudflare (Turnstile) — robotskydd vid registrering, inloggning och lösenordsåterställning. Kontrollen görs i din webbläsare och använder inga spårningscookies; din IP-adress behandlas tillfälligt för att skilja människor från robotar. Cloudflare är baserat i USA — se avsnittet om tredjelandsöverföring nedan.
- Google (Firebase Cloud Messaging) — levererar pushnotiser till Chrome och de flesta Chromium-webbläsare. Notisens rubrik och text samt den enhetsspecifika endpointen behandlas. Google är baserat i USA — se avsnittet om tredjelandsöverföring nedan.
- Apple (APNs) — levererar pushnotiser till Safari på iPhone och Mac. Notisens rubrik och text samt den enhetsspecifika endpointen behandlas. Apple är baserat i USA — se avsnittet om tredjelandsöverföring nedan.
- Mozilla (Autopush) — levererar pushnotiser till Firefox. Notisens rubrik och text samt den enhetsspecifika endpointen behandlas. Mozilla är baserat i USA — se avsnittet om tredjelandsöverföring nedan.
- Microsoft (WNS) — levererar pushnotiser till Edge på Windows. Notisens rubrik och text samt den enhetsspecifika endpointen behandlas. Microsoft är baserat i USA — se avsnittet om tredjelandsöverföring nedan.
Överföring till tredje land
Anthropic, Resend, Cloudflare, Google, Apple, Mozilla och Microsoft är amerikanska bolag. Överföring av dina chattmeddelanden, din trädgårdskontext och dina uppladdade bilder (Anthropic), din e-postadress och mejlinnehåll (Resend) respektive din IP-adress vid robotkontrollen (Cloudflare), samt notisens rubrik och text och den enhetsspecifika endpointen (Google, Apple, Mozilla och Microsoft) sker med stöd av EU-kommissionens standardavtalsklausuler (SCC) som rättslig grund enligt GDPR artikel 46. Övriga underleverantörer (Supabase, Vercel, Pineriver, SMHI, OpenStreetMap) lagrar eller behandlar Gros data inom EU/EES eller land med adekvat skyddsnivå.
Hur länge sparas uppgifterna?
- Kontodata och trädgårdsuppgifter — så länge ditt konto är aktivt. När du raderar kontot rensas all data inom 30 dagar. Säkerhetskopior överskrivs inom samma period. Om du delar en trädgård med andra behålls dina textnoteringar i av-identifierad form (utan koppling till dig) så att de kvarvarande medlemmarnas gemensamma historik inte raderas — dina bilder, din chatthistorik, din profil och ditt konto tas bort.
- Chatthistorik — sparas så länge kontot finns. Du kan granska och radera vad Gro minns från era samtal under Gros minne i Inställningar, och radera hela kontot (med all chatthistorik) när du vill.
- Driftloggar — serverns tekniska loggar sparas högst 30 dagar och innehåller inte trädgårdsinnehåll.
- Körningsstatistik för bakgrundsjobb — jobbnamn, tidpunkt, varaktighet och om körningen lyckades sparas i upp till 90 dagar för att kunna följa driften över tid. Siffrorna handlar om jobben, inte om enskilda användare. Ett jobb som avbryts sparar tillfälligt vilka konton det redan hunnit behandla, så att det kan fortsätta där det slutade i stället för att börja om — den listan raderas automatiskt inom två dygn.
- Anslutna enheter för pushnotiser — sparas tills du kopplar bort enheten eller raderar kontot. En endpoint som pushtjänsten meddelar är permanent borta raderas automatiskt.
- Inbjudningar till en delad trädgård — den inbjudnas e-postadress sparas så länge inbjudan är obesvarad, dock högst 30 dagar. Därefter förfaller inbjudan och adressen raderas. Besvarade och återkallade inbjudningar behålls i 90 dagar som historik över vem som fått åtkomst till trädgården, och raderas tidigare om trädgården tas bort eller den som bjöd in raderar sitt konto. Har du fått en inbjudan utan att skapa konto och vill att din adress tas bort direkt — mejla adressen ovan.
- Testarregistret — under betafasen ger ett register över e-postadresser utökad åtkomst till ett antal testare. En adress kan ha lagts in innan kontot skapades; leder den inte till ett konto inom 90 dagar raderas den automatiskt. Finns kontot sparas adressen tills kontot raderas. Vill du att din adress tas bort ur registret tidigare — mejla adressen ovan.
Cookies och spårning
Gro använder endast tekniska cookies som krävs för inloggning (Supabase auth-session). Inga tracking-cookies, ingen reklam, ingen tredjepartsanalys. Därför visar Gro heller ingen cookie-banner — det finns inget val att göra.
Dina rättigheter
Enligt GDPR har du rätt att:
- Få information om vilka uppgifter Gro behandlar om dig (registerutdrag)
- Begära rättelse av felaktiga uppgifter
- Radera ditt konto och all tillhörande data
- Begära en kopia av dina data i ett maskinläsbart format (dataportabilitet)
- Invända mot eller begränsa viss behandling
- Dra tillbaka samtycke när som helst
- Lämna klagomål till Integritetsskyddsmyndigheten (IMY) om du anser att Gro behandlar dina uppgifter felaktigt
Radering kan du göra själv från inställningar. Övriga rättigheter utövar du genom att kontakta e-postadressen ovan — svar inom 30 dagar.
Du kan när som helst avregistrera dig från proaktiva notismejl (veckosammanfattningar och vädervarningar) via avregistreringslänken längst ned i varje sådant mejl — utan att radera kontot. Du kan ångra avregistreringen via samma länk.
Säkerhet
All trafik krypteras med HTTPS. Lösenord lagras hashade. Databasen är skyddad med Row Level Security så att din data bara är åtkomlig för dig själv. Inga utomstående har tillgång till kontodata utöver vad som krävs för drift hos underleverantörerna ovan.
Ändringar i policyn
Om policyn ändras väsentligt informeras du via e-post eller i appen innan ändringen träder i kraft. Mindre redaktionella ändringar publiceras direkt här med uppdaterat datum högst upp på sidan.