Privacy Notice
Draft only. The data controller’s registered details and legal review are pending. Bestio must not onboard real users or collect production data until this notice is completed and approved.
1. Who is responsible
Data controller: Pending company registration
Swedish organisation number: Pending
Registered address: Pending
Privacy contact: Pending
2. What Bestio processes
- Account and identity information, including contact and authentication data.
- Business, location, staff-role and access-control information.
- Menu, order, service, billing and operational records supplied through the service.
- Security, device, audit and diagnostic events needed to protect and operate Bestio.
- Early-access contact details only when a person voluntarily submits them.
3. Why the information is used
- To provide accounts, business workspaces and requested product functions.
- To authenticate users, enforce permissions and prevent fraud or misuse.
- To operate, troubleshoot and improve reliability.
- To meet accounting, security and other legal obligations where applicable.
4. Legal bases
The applicable legal basis may include performance of a contract, legitimate interests in operating and securing the service, compliance with legal obligations, and consent where consent is specifically requested. The final mapping by data category requires legal approval before production.
5. Service providers and transfers
Bestio currently relies on Supabase for authentication, database and related backend infrastructure, and Cloudflare for website delivery, security and network services. The final verified subprocessor list, processing regions, data-processing agreements and any international-transfer safeguards must be approved before production.
6. Retention
Information is retained only as long as needed for its stated purpose and applicable legal requirements. Security and operational records, account data, orders, billing records and backups require purpose-specific schedules that will be approved before production. Database backups do not automatically restore deleted Storage objects.
7. Your rights
Depending on applicable law, you may request access, correction, deletion, restriction, portability or object to processing. You may withdraw consent where processing relies on consent and complain to the Swedish Authority for Privacy Protection (IMY). Requests will require proportionate identity verification. The verified DSAR request channel, response owner and deletion workflow will be added before production.
8. Security and incidents
Bestio uses access controls, tenant isolation, encrypted transport, monitoring and incident procedures. No online service can promise absolute security. Suspected personal-data incidents are assessed under applicable notification deadlines.
9. Cookies and browser storage
This pilot foundation does not use advertising or analytics cookies and does not load non-essential tracking. Browser storage is used only for requested language and theme preferences, authentication/onboarding session continuity and staging workflow state. A consent banner is therefore not shown. If non-essential analytics, advertising or similar storage is introduced, it must remain disabled until an appropriate consent mechanism and updated notice are in place.
10. Changes
The effective date and material-change notification process will be added when the controller details and legal review are complete.
Integritetsmeddelande
Endast utkast. Den personuppgiftsansvariges registrerade uppgifter och juridiska granskning återstår. Bestio får inte registrera verkliga användare eller samla in produktionsdata innan meddelandet är färdigställt och godkänt.
1. Vem är ansvarig
Personuppgiftsansvarig: Inväntar bolagsregistrering
Svenskt organisationsnummer: Inväntar
Registrerad adress: Inväntar
Integritetskontakt: Inväntar
2. Uppgifter som behandlas
Bestio kan behandla konto- och kontaktuppgifter, företags-, plats- och behörighetsuppgifter, meny-, order-, service- och faktureringsunderlag samt säkerhets-, enhets-, revisions- och diagnostikhändelser. Uppgifter för tidig åtkomst behandlas endast när de lämnas frivilligt.
3. Ändamål och rättslig grund
Uppgifterna används för att tillhandahålla tjänsten, autentisera användare, genomdriva behörigheter, förebygga missbruk, felsöka och uppfylla rättsliga skyldigheter. Avtal, berättigat intresse, rättslig förpliktelse och samtycke kan vara tillämpliga grunder; den slutliga kartläggningen per uppgiftskategori kräver juridiskt godkännande.
4. Leverantörer och överföringar
Bestio använder för närvarande Supabase för autentisering, databas och relaterad backendinfrastruktur samt Cloudflare för webbplatsleverans, säkerhet och nätverkstjänster. Slutlig lista över underbiträden, behandlingsregioner, personuppgiftsbiträdesavtal och eventuella skydd för internationella överföringar måste godkännas före produktion.
5. Lagring och radering
Uppgifter sparas bara så länge de behövs för angivet ändamål och rättsliga krav. Ändamålsspecifika tider för konto-, order-, fakturerings-, säkerhets- och backupdata samt regler för lagkrav måste godkännas före produktion. Raderade Storage-objekt återställs inte automatiskt av databasbackuper.
6. Dina rättigheter
Du kan, beroende på tillämplig lag, begära tillgång, rättelse, radering, begränsning eller dataportabilitet och invända mot behandling. Du kan återkalla samtycke och klaga hos Integritetsskyddsmyndigheten (IMY). En proportionerlig identitetskontroll krävs; verifierad DSAR-kanal, ansvarig handläggare och raderingsflöde läggs till före produktion.
7. Säkerhet och incidenter
Bestio använder åtkomstkontroller, tenantisolering, krypterad överföring, övervakning och incidentrutiner. Misstänkta personuppgiftsincidenter bedöms enligt tillämpliga tidsfrister.
8. Kakor och webblagring
Denna pilotgrund använder inga reklam- eller analyskakor och laddar ingen icke-nödvändig spårning. Webblagring används endast för valda språk- och temainställningar, kontinuitet i autentisering/onboarding och stagingflöden. Därför visas ingen samtyckesbanner. Icke-nödvändig lagring får inte införas utan lämpligt samtycke och ett uppdaterat meddelande.
9. Ändringar
Ikraftträdandedatum och rutin för väsentliga ändringar läggs till när ansvarig part och juridisk granskning är klara.