🔒 Compliance · GDPR

Integritetspolicy — ATG

Så samlar vi in, använder, lagrar och skyddar dina personuppgifter. Denna policy följer GDPR, svensk dataskyddslag och Spelinspektionens krav. Inga juridiska floskler där det går att förklara på vanlig svenska.

Senast uppdaterad
15 januari 2026
Personuppgiftsansvarig
AB Trav och Galopp
Org.nr
556180-4161
DPO kontakt
dpo@atgapp.com.se
01

Personuppgiftsansvarig

💡 Kort version: AB Trav och Galopp är juridisk ansvarig för din data. Kontakt via DPO vid frågor.
Personuppgiftsansvarig är AB Trav och Galopp, org.nr 556180-4161, registrerad i Stockholm, Sverige. All behandling sker under Spelinspektionens licens 18Li7442 (giltig 2018-11-27 till 2028-12-31). Dataskyddsombud (DPO) kan kontaktas på dpo@atgapp.com.se eller via post: Dataskyddsombud, AB Trav och Galopp, 161 89 Stockholm. DPO är oberoende från den operativa verksamheten och rapporterar direkt till styrelsen.
02

Vilka uppgifter samlar vi in

💡 Kort version: Kontoinfo (BankID-verifierad), betalningar, speldata, enhetsdata och supportkommunikation.
Fem kategorier: (1) **Kontouppgifter** — namn, personnummer, adress, telefon, mejl, BankID-verifierad identitet; (2) **Betalningsuppgifter** — bankkonton/kortnummer (tokeniserade), transaktionshistorik, Swish-nr; (3) **Speldata** — insatser, vinster, spelbeteende, session-längd, favoritspel; (4) **Enhetsdata** — IP-adress, webbläsare, enhetstyp, operativsystem, geolocation (grov); (5) **Kommunikation** — support-chattar, samtalsinspelningar, mejl. All insamling sker antingen direkt från dig eller automatiskt vid användning av tjänsten.
03

Hur vi använder uppgifterna

💡 Kort version: Tjänsteleverans, KYC-verifiering, AML-kontroller, spelarskydd, marketing (endast opt-in).
Sex huvudsakliga ändamål: (a) **Tjänsteleverans** — hantera konto, behandla transaktioner, visa spelutbud; (b) **KYC & AML** — identitetsverifiering, penningtvättsgranskning (lagkrav); (c) **Spelarskydd** — monitorering av spelbeteende, Spelpaus-kontroller, förlustgräns-tillämpning; (d) **Säkerhet** — fraud-detection, konto-skydd, intrångsövervakning; (e) **Kommunikation** — service-meddelanden, kontoändringar, regelförändringar; (f) **Marketing** — personliga erbjudanden, bonuserbjudanden — endast om du uttryckligen samtyckt. Marketing opt-in kan när som helst dras tillbaka via Konto → Kommunikationsinställningar.
05

Delning med tredje part

💡 Kort version: Strikt begränsat: payment processors, KYC, myndigheter. Aldrig marketing utan samtycke.
Vi delar data endast där det är nödvändigt: **Betalningsprocessorer** (Getswish AB för Swish, Trustly Group AB för Trustly, Worldpay för kortbetalningar); **KYC-leverantörer** (för förstärkt identitetsverifiering vid stora transaktioner); **Myndigheter** — Spelinspektionen (licensrapportering), Skatteverket (vinster över 100 000 kr/år), Finansinspektionen (AML suspicious activity reports), polisen vid brottsutredning; **Koncernbolag** — interna system inom AB Trav och Galopp-koncernen (ägs av svenska travsällskap); **Underleverantörer** — IT-drift, cloud-hosting (AWS EU-regioner), support-plattformar. Alla underleverantörer är bundna av databehandlaravtal (DPA) enligt GDPR art. 28.
06

Lagringstid

💡 Kort version: 5-7 år efter kontostängning (AML/bokföringslag). Marknadsföringsdata raderas omedelbart vid återkallande.
Strikta retention-perioder: **Kontodata** — aktiv tid + 5 år efter stängning (penningtvättslag); **Transaktioner** — 7 år (bokföringslag); **KYC-dokument** — 5 år efter kontostängning; **Spelpaus-listningar** — 6 år efter utgångstid; **Marketing consent** — raderas inom 30 dagar efter återkallande; **IP-loggar** — 12 månader; **Support-kommunikation** — 3 år; **Sessionsdata** — 30 dagar. Data raderas säkert vid retention-periods slut via kryptografisk förstörelse. Ingen återställning möjlig.
07

Internationella överföringar

💡 Kort version: EU-bara. All infrastruktur inom EU/EES.
I princip **inga dataöverföringar utanför EU/EES**. Vår infrastruktur är helt EU-baserad — primära serverar i Stockholm, backup i Dublin och Frankfurt. AWS EU-regioner (inte US eller andra). Underleverantörer är EU-registrerade företag. Om du reser utanför EU och loggar in kan IP-trafik tekniskt sett 'passera' utanför EU, men vi lagrar inte data där. Detta är en medveten arkitektur-beslut för att slippa komplicerade Standard Contractual Clauses (SCCs) och Schrems II-relaterade utmaningar.
08

Dina GDPR-rättigheter (8 rättigheter)

💡 Kort version: Access, rättelse, radering, begränsning, portabilitet, invändning, återkallande av samtycke, klagomål till IMY.
GDPR ger dig åtta specifika rättigheter. Se detaljerad sektion nedan med actionable steps för varje. Alla utövas via Konto → Inställningar → Integritet. Vi svarar på alla begäran inom 30 dagar (kan förlängas med 60 dagar vid komplexa fall — meddelar i så fall inom första 30 dagarna). Ingen avgift för normala begäran; manifestly unfounded eller excessive requests kan avvisas eller debiteras.
09

Säkerhet

💡 Kort version: 256-bit SSL, tokenisering, BankID, segregerade databaser, regelbundna audits.
Tekniska säkerhetsåtgärder: 256-bit SSL-kryptering för all datatrafik; betalkortsdata tokeniseras via PCI-DSS Level 1 acquirer (vi lagrar aldrig rådata); BankID som primär autentisering; segregerade databaser för känslig data (kontoinfo separerad från speldata); åtkomstloggning för alla medarbetar-queries till kund-data; regelbundna säkerhetsaudits av externa partners (Deloitte, KPMG); intrångstester två gånger per år; GDPR Data Protection Impact Assessment (DPIA) för alla nya system. Organisatoriska åtgärder: säkerhetsutbildning årligen för all personal; bakgrundskontroll av alla med accessbehörighet; incident response plan testad kvartalsvis.
10

Cookies & spårningsteknik

💡 Kort version: Se separat cookies-policy. Essential + Functional + Analytics + Marketing kategorier.
Vi använder cookies och liknande spårningsteknologier. Detaljerad information finns på cookies-policy-sidan. Snabböversikt: **Essential cookies** (inloggning, session-hantering) — krävs, ej opt-out; **Functional cookies** (språkval, spelinställningar) — opt-in via consent banner; **Analytics cookies** (anonymiserad statistik) — opt-in; **Marketing cookies** (personliga erbjudanden) — strikt opt-in. Ändra inställningar när som helst via 'Cookie-inställningar' i footern.
11

Minderåriga

💡 Kort version: Strikt 18+. Konton skapade av minderåriga stängs omedelbart och medel återbetalas.
ATG är strikt 18+. Svensk spellag kräver BankID-verifierad ålder innan kontoskapande. Om vi upptäcker att ett konto skapats av minderårig: (1) kontot stängs omedelbart, (2) alla medel återbetalas till källkontot (inga vinster utbetalas), (3) insatser återbetalas, (4) data raderas utöver det som krävs för rättsliga skäl. Rapportera misstänkt minderårig till abuse@atgapp.com.se.
12

Ändringar av denna policy

💡 Kort version: Vi meddelar 30 dagar i förväg vid väsentliga ändringar.
Vid väsentliga ändringar (t.ex. nya datakategorier, nya syften, ändrade delningspartners) meddelar vi minst 30 dagar i förväg via mejl och notis vid inloggning. Icke-väsentliga ändringar (typo-korrigeringar, förtydliganden) görs utan förhandsmeddelande men signaleras via 'Senast uppdaterad'-datum. Om du fortsätter använda tjänsten efter ändringarnas ikraftträdande anses du ha accepterat den nya policyn. Historiska versioner tillgängliga på begäran från DPO.

Dina GDPR-rättigheter

Åtta konkreta rättigheter du har

Alla kan utövas via Konto → Inställningar → Integritet. Svartid 30 dagar (kan förlängas till 60 dagar vid komplexa fall — vi meddelar i så fall).

📥Rättighet 1

Rätt till tillgång

Begär en kopia av alla personuppgifter vi har om dig. Levereras i CSV/JSON inom 30 dagar.

✏️Rättighet 2

Rätt till rättelse

Korrigera felaktiga uppgifter. Vissa (namn, personnummer) kräver BankID-verifiering.

🗑️Rättighet 3

Rätt till radering ('glömd')

Begär att dina data raderas. Undantag: AML-data måste behållas enligt svensk lag.

⏸️Rättighet 4

Rätt till begränsning

Begär att behandling pausas medan en dispyt behandlas. Data behålls men inte används.

📦Rättighet 5

Rätt till dataportabilitet

Få dina data i maskinläsbart format (JSON/CSV) för överföring till annan operatör.

🚫Rättighet 6

Rätt att invända

Invänd mot behandling baserat på berättigat intresse (t.ex. profiling för analys).

↩️Rättighet 7

Återkalla samtycke

Dra tillbaka samtycke (t.ex. marketing) när som helst. Effekt omedelbar.

⚖️Rättighet 8

Klagomål till IMY

Klaga till Integritetsskyddsmyndigheten (IMY) på imy.se om vi inte följer reglerna.

Kontakt för GDPR-begäran: dpo@atgapp.com.se — vi returnerar inom 3 arbetsdagar med formellt ärendenr.

FAQ

Sju frågor om integritet

Vanliga frågor om databehandling, GDPR-rättigheter och säkerhet.

  • Vem är personuppgiftsansvarig?
    AB Trav och Galopp (ATG), organisationsnummer 556180-4161, Stockholm, Sverige. All personuppgiftsbehandling sker under Spelinspektionens licens 18Li7442 och svensk GDPR-lag. Kontakt: dpo@atgapp.com.se.
  • Hur tar jag bort mitt konto?
    Konto → Inställningar → Integritet → 'Begär kontoavslut'. Signera med BankID. Efter godkännande (24 h) raderas konto + speldata. Undantag: AML/skatterelaterad data måste behållas 5-7 år enligt svensk lag — detta är icke förhandlingsbart.
  • Hur utövar jag mina GDPR-rättigheter?
    Konto → Inställningar → Integritet. Där finns 8 verktyg: ladda ner dina data (portabilitet), begära rättelse, radering, begränsning, invända mot marknadsföring, dra tillbaka samtycke. Svartid: 30 dagar. Klagomål: Integritetsskyddsmyndigheten (IMY).
  • Delar ni mina uppgifter med tredje part?
    Ja men strikt begränsat: betalningsprocessorer (Getswish AB, Trustly), KYC-leverantörer, Spelinspektionen (regulatorisk), skattemyndigheten (över 100 000 kr vinst/år). Aldrig marknadsföringspartners utan ditt uttryckliga samtycke.
  • Hur länge sparas mina data?
    Kontodata aktiv tid + 5 år efter stängning (AML-krav). Transaktioner 7 år (bokföringslag). Spelpaus-listning 6 år efter utgång. Marketing consent dras tillbaka direkt vid begäran. Logga/IP-data 12 månader sedan automatisk radering.
  • Hur skyddas mina data?
    256-bit SSL-kryptering, tokenisering av betalkort (PCI-DSS Level 1), BankID-autentisering, segregerade databaser för känslig data, åtkomstloggning för alla medarbetar-queries, regelbundna säkerhetsaudits, GDPR DPIA-processer för nya system.
  • Överförs mina data utanför EU?
    I princip nej — vår infrastruktur är helt EU-baserad (Stockholm, Dublin, Frankfurt). Undantag: om du reser utanför EU och loggar in kan IP-loggar tekniskt sett 'passera' utanför EU. Ingen av våra underleverantörer är utanför EU/EES.