Integritetspolicy
Gäller Biljettportalen och tjänstens webbplatser. Senast uppdaterad 27 augusti 2026.
Personuppgiftsansvarig för tjänstens egna behandlingar
Karmark Systems är varumärket för Biljettportalen, som drivs av Firma Emil Karmark, org.nr 930922-7297, Marieberg 270, 442 49 Kungälv. Dataskyddsfrågor: emil@mariebergsgard.se. Gäller frågan ett biljettköp vänder du dig i första hand till arrangören.
Biljettportalen är ett biljettsystem som drivs av Karmark Systems. Arrangörer och besöksmål (nedan "arrangören") använder tjänsten för att sälja biljetter, hantera beställningar och kontrollera biljetter vid entrén. Den här sidan beskriver hur personuppgifter behandlas i tjänsten, så långt det går att beskriva utifrån hur systemet faktiskt fungerar i dag.
Vem ansvarar för uppgifterna?
Arrangören är normalt personuppgiftsansvarig för de uppgifter som samlas in i samband med biljettköp och besök: köparens kontaktuppgifter, beställning, biljetter och inpasseringskontroll. Arrangören bestämmer vilka event som säljs, vilka uppgifter som efterfrågas och hur kundregistret används.
Karmark Systems tillhandahåller systemet och behandlar de uppgifterna för arrangörens räkning, det vill säga som personuppgiftsbiträde.
För Biljettportalens egna ändamål – arrangörens konto och inloggningar, fakturering av abonnemang och provision, säkerhetsloggar, felsökning och drift av tjänsten – är Karmark Systems normalt själv ansvarig för behandlingen.
Om du är osäker på vem du ska vända dig till: kontakta i första hand den arrangör vars biljett det gäller. Kontaktuppgifter till arrangören finns på biljetten, i orderbekräftelsen och på arrangörens sida i tjänsten.
Vilka uppgifter behandlas?
Vid biljettköp: förnamn, efternamn, e-postadress, telefonnummer, gatuadress, postnummer och ort, samt uppgifter om beställningen (event, biljettyper, datum, belopp, moms, eventuell rabattkod och betalstatus). Varje biljett får en unik kod som används för QR-koden.
Vid inpassering: tidpunkt för skanning, resultat, vilken entré eller skannerlänk som användes samt teknisk information om enheten som skannade. Detta görs för arrangörens entrékontroll.
Om du väljer det: ett frivilligt och inte förkryssat samtycke till marknadsföring i kassan. Kryssar du inte i rutan används dina uppgifter inte för marknadsföring.
Vid registrering av arrangörskonto: namn, e-postadress, telefonnummer, företagsnamn, organisationsnummer, webbplats och vald prisplan, samt tidpunkt för godkännande av avtalsvillkor.
Vid användning av tjänsten: inloggningsuppgifter och inloggningstidpunkt, aktivitetslogg över viktiga administrativa och ekonomiska händelser, loggar över utskickade mejl och deras leveransstatus, samt tekniska säkerhetsloggar. För att bromsa missbruk sparas försök att skapa order och att slå upp biljetter med IP-adressen lagrad i hashad form – inte som läsbar IP-adress.
Statistik för inbäddade biljettflöden och kampanjlänkar: en slumpmässig sessionsnyckel, vilken sida flödet visades på, språk, ungefärlig enhetstyp och eventuell hänvisande adress. Ingen IP-adress och inga namn sparas för det ändamålet.
Varför behandlas uppgifterna?
- Genomföra biljettköpet, skicka biljetter och kvitto samt hantera beställningen.
- Kontrollera biljetter vid entrén och förhindra att samma biljett används flera gånger.
- Hantera återbetalningar, inställda event och kundservice.
- Uppfylla bokförings- och skatteregler för genomförda köp.
- Skapa och administrera arrangörens konto, behörigheter och abonnemang.
- Säkerhet, missbruksskydd, felsökning och drift av tjänsten.
- Marknadsföring från arrangören – endast om du lämnat samtycke i kassan.
Den rättsliga grunden är i normalfallet fullgörande av avtalet om biljettköpet eller arrangörens abonnemang, rättslig förpliktelse för bokföringen, berättigat intresse för säkerhet, missbruksskydd och drift, samt samtycke för marknadsföring. Vilken grund som gäller i ett enskilt fall avgörs ytterst av den som är personuppgiftsansvarig för just den behandlingen.
Vilka kan få del av uppgifterna?
Arrangören och den personal hos arrangören som har behörighet till beställningar, kundregister och entrékontroll. Varje arrangör ser bara sina egna uppgifter.
Leverantörer som Karmark Systems anlitar för att kunna driva tjänsten (underbiträden och deras leverantörsled):
- Lovable Labs Incorporated (dataskyddskontakt anges via Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm) – Bygg, körmiljö och hosting för applikationen samt förmedling av transaktionsmejl. Region: Ej regionlåst i vår konfiguration. Applikationen levereras via Cloudflares nät; databasen ligger separat i EU (se Supabase).
- Supabase, Inc. – Databas, inloggning och lagring av uppladdade bilder. Region: AWS eu-central-1, Frankfurt, Tyskland (verifierad projektregion).
- Mailgun Technologies, Inc. (Sinch Email) – Leverans av biljett-, kvitto-, återbetalnings- och systemmejl. Region: EU-infrastruktur för avsändardomänen notify.karmark.systems (MX mxa/mxb.eu.mailgun.org, SPF include:mailgun.org).
- Cloudflare, Inc. – Edge-nät, körmiljö och skydd mot överbelastning framför tjänsten. Region: Globalt nät som standard. Vi har inte verifierat att särskilda funktioner för EU-lokalisering är aktiverade, och behandling av trafikdata utanför EU/EES kan därför förekomma.
Arrangörens egna leverantörer, som arrangören själv avtalar med:
- Stripe (arrangörens eget biljettkonto) – Arrangörens egen betalleverantör. Biljettbetalningen sker mot arrangörens eget Stripe-konto enligt arrangörens eget avtal med Stripe. Biljettportalen tar aldrig emot kort- eller betalningsinstrumentuppgifter. Nyckeln till kontot förvaras krypterat i plattformens hemlighetslager för att kunna genomföra betalningar och återbetalningar åt arrangören.
- Fortnox – Arrangörens eget bokföringssystem. Kopplingen aktiveras av arrangören själv och exporterar kund- och fakturauppgifter till arrangörens eget Fortnox-konto.
Karmark Systemss egen fakturering: Stripe (plattformens eget konto) – Används endast för abonnemangs- och provisionsfakturering till arrangörer, inte för biljettköpares uppgifter.
Myndigheter när det krävs enligt lag.
Uppgifter säljs aldrig vidare. Uppgifter från en arrangör blandas aldrig med en annan arrangörs uppgifter – åtkomsten är tekniskt avgränsad per arrangör.
Överföring utanför EU/EES
Databasen, inloggningen och fillagringen driftas inom EU (Frankfurt, Tyskland). E-postutskicken går via EU-infrastruktur för avsändardomänen notify.karmark.systems.
Applikationens drift- och nätverkslager levereras av internationella leverantörer. Deras nät är globalt som standard och vi har inte verifierat att särskild EU-lokalisering är aktiverad, så behandling av trafik- och driftuppgifter som IP-adress och begärda adresser kan förekomma utanför EU/EES. Överföringarna hanteras i leverantörernas avtalskedja, huvudsakligen genom EU:s standardavtalsklausuler och, där leverantören åberopar det, EU-U.S. Data Privacy Framework.
Överföringar som sker hos arrangörens egen betal- eller bokföringsleverantör regleras av arrangörens eget avtal med den leverantören.
Hur länge sparas uppgifterna?
Vi anger hellre en ärlig beskrivning än exakta tidsgränser som systemet ännu inte upprätthåller automatiskt:
- Beställningar, biljetter, betalningar, återbetalningar och fakturaunderlag sparas så länge det behövs för att fullgöra köpet och därefter så länge bokföringslagen kräver (normalt sju år efter räkenskapsårets slut).
- Kunduppgifter, inpasseringsloggar, mejlloggar, aktivitetsloggar och tekniska loggar sparas i dag så länge arrangörens konto är aktivt. Automatisk gallring efter en fastställd tid är ännu inte påslagen i systemet, och vi lovar därför ingen exakt raderingstid för dessa.
- Samtycke till marknadsföring gäller tills du återkallar det.
- Konton och kontouppgifter för arrangörer sparas under avtalstiden och den tid som behövs efteråt för fakturering, redovisning och eventuella rättsliga anspråk.
Dina rättigheter
Enligt dataskyddsförordningen (GDPR) har du normalt rätt att:
- få veta vilka uppgifter om dig som behandlas och få en kopia av dem,
- få felaktiga uppgifter rättade,
- få uppgifter raderade när det inte finns kvar något skäl eller krav att spara dem,
- invända mot eller begära begränsning av viss behandling,
- få ut uppgifter du lämnat i ett maskinläsbart format (dataportabilitet), och
- när som helst återkalla ett samtycke, utan att det påverkar behandlingen som redan skett.
Vissa rättigheter kan begränsas, till exempel av bokföringsskyldigheten för genomförda köp. Gäller din begäran ett biljettköp vänder du dig till arrangören, som är ansvarig för de uppgifterna. Karmark Systems hjälper arrangören att verkställa begäran i systemet.
Klagomål
Om du anser att dina personuppgifter behandlas felaktigt kan du lämna klagomål till Integritetsskyddsmyndigheten (IMY), imy.se.
Personuppgiftsbiträdesavtal för arrangörer
För de behandlingar där Karmark Systems agerar personuppgiftsbiträde åt arrangören gäller ett separat avtal enligt artikel 28 GDPR. Läs personuppgiftsbiträdesavtalet.
Ändringar
Den här texten uppdateras när tjänsten förändras. Datum för senaste uppdatering står högst upp på sidan.