1. Vilka vi är
The Card Genie (”vi”, ”oss”, ”vår”) är ett varumärke som tillhör THECARDGENIE.COM LTD, ett bolag registrerat i England & Wales (organisationsnummer 17299111), som tillhandahåller personliga AI-genererade e-kort. Vi är personuppgiftsansvariga för de personuppgifter som beskrivs i denna policy. Du når oss på support@thecardgenie.com.
2. Uppgifter vi samlar in
Information du lämnar
- Kontouppgifter - mejladress och visningsnamn när du registrerar dig.
- Foton - bilder du laddar upp för att generera kort. Du får bara ladda upp foton som du har rätt att använda, och du måste ha samtycke från alla identifierbara personer på dem (samtycke från en förälder eller vårdnadshavare för personer under 18 år).
- Kortinnehåll - text, tillfälle och de stilval du gör.
Information som samlas in automatiskt
- Användningsdata - besökta sidor, använda funktioner, tidsstämplar (via Google Analytics).
- Enhetsdata - webbläsartyp, operativsystem, skärmstorlek, IP-adress.
- Cookies - se vår cookiepolicy.
Information från tredje part
- Betalningsuppgifter - vår betalleverantör hanterar din betalning. Vi tar emot ett transaktions-id, ett belopp och kortets fyra sista siffror. Vi ser eller lagrar aldrig ditt fullständiga kortnummer.
- Botdetektering - vår leverantör av botdetektering returnerar ett riskvärde. Inga personuppgifter delas med oss från den kontrollen.
3. Hur vi använder dina uppgifter
- För att skapa och leverera dina AI-genererade kort.
- För att hantera betalningar och skicka kvitton.
- För att skicka de delnings- och påminnelsemejl du begär.
- För att förbättra tjänsten och rätta fel.
- För att förhindra bedrägeri och missbruk.
Våra rättsliga grunder enligt UK GDPR är: fullgörande av avtal (att tillhandahålla den tjänst du har begärt), berättigat intresse (analys, säkerhet) och samtycke (marknadsföringsmejl, icke nödvändiga cookies).
4. Tjänster från tredje part
Vi använder betrodda tredjepartsleverantörer för att driva tjänsten och delar bara de uppgifter var och en behöver för sin uppgift. Uppdelat i kategorier är dessa:
- Molndrift, databas och autentisering (Storbritannien/EU).
- Betalningshantering (Storbritannien/USA).
- AI-generering av bild och video - en etablerad tredjepartsleverantör. Dina uppladdade foton skickas enbart för att generera ditt kort, används inte för att träna någon AI-modell och raderas därefter från leverantörens system.
- Tryck och postleverans för fysiska beställningar (Storbritannien) - tar emot mottagarens namn, postadress och kortbilden enbart för att trycka och skicka din beställning.
- Leverans av transaktionsmejl.
- Integritetsvänlig användningsanalys - endast med ditt samtycke.
- Innehållsleverans, botskydd och felövervakning för att hålla tjänsten snabb, säker och tillförlitlig.
Vi kan lämna ut den aktuella listan över specifika leverantörer på begäran. När uppgifter överförs utanför Storbritannien stödjer vi oss på brittiska beslut om adekvat skyddsnivå eller på standardavtalsklausuler för att skydda dem.
5. Lagring av uppgifter
- Kontouppgifter - sparas så länge ditt konto är aktivt. Raderas inom 30 dagar efter att kontot har raderats (inklusive eventuella kvarvarande säkerhetskopior).
- Uppladdade foton, röstmeddelanden och handstilsprover - lagras i vårt privata lagringsutrymme och används enbart för att generera dina kort. Uppladdade källfiler raderas automatiskt 30 dagar efter uppladdningen (eller tidigare, när det kopplade kortet har genererats och levererats). Raderas tidigare om du raderar ditt konto.
- Genererade kort - kortets delningslänk är aktiv i 120 dagar från köpdatumet. Därefter upphör länken att gälla och de underliggande bild- och videofilerna raderas. Pro-användare som schemalägger ett kort till ett framtida datum behåller kortet aktivt under det som är längst av: 120 dagar, eller 30 dagar efter det schemalagda utskicksdatumet. Ladda ner kortet eller ta en skärmbild om du vill behålla det för alltid.
- Inbjudningar till event och bröllopsstationery - kort som är kopplade till ett specifikt eventdatum (bröllop, födelsedagsfester, babyshower med mera) är aktiva till 30 dagar efter det eventdatum som är registrerat i event- eller bröllopsprojektet, och upphör sedan att gälla. Kort av inbjudningstyp som skapats utan ett kopplat eventdatum följer standardperioden på 120 dagar ovan.
- Uppgifter om tryckta kort - mottagarens namn och postadress som du angav för en tryckbeställning delas med vår brittiska tryckpartner för att leveransen ska kunna genomföras, och sparas hos oss i 7 år som en del av den kopplade betalningsuppgiften för brittisk skatteredovisning.
- OSA-svar - sparas så länge den tillhörande inbjudan lagras (enligt reglerna ovan), eller tills gästen ber oss ta bort sitt svar, beroende på vilket som inträffar först. Se avsnitt 6 nedan för alla detaljer om OSA.
- IP-adresser för dem som lämnar OSA-svar - lagras avkortade (/24 för IPv4, /48 för IPv6) i endast 90 dagar och nollställs sedan. Används enbart för utredning av missbruk.
- Betalningsuppgifter - sparas i 7 år enligt brittisk skattelagstiftning.
- Analysdata - sparas i 14 månader av Google Analytics.
- Analytics data - retained for 14 months by Google Analytics.
6. Inbjudningar och OSA
Vissa av våra kort är kort av inbjudningstyp (bröllop, födelsedagsfester, babyshower med mera). När någon skapar en inbjudan genom vår tjänst kan mottagaren av inbjudan svara via en publik OSA-länk. Detta avsnitt förklarar hur vi hanterar både avsändarens och gästens uppgifter i det flödet.
Vad gästen (den som lämnar OSA-svaret) lämnar
- Namn - obligatoriskt, så att värden vet vem som har svarat.
- Svar - ja, nej eller kanske.
- Medföljande - ett tal mellan 0 och 10.
- Specialkost (valfritt) - fritextfält. Detta kan innehålla hälsorelaterad information (allergier, medicinska dieter).
- Meddelande till värden (valfritt) - fritextfält.
Vad vi samlar in automatiskt
- Avkortad IP-adress - IPv4 avrundad till /24, IPv6 till /48. Lagras i 90 dagar och nollställs sedan. Används endast för utredning av missbruk och visas aldrig för värden.
Rättsliga grunder enligt UK GDPR
- Namn, svar, medföljande, meddelande - artikel 6(1)(f) berättigade intressen. Gästen har bjudits in till ett event, och att svara på den inbjudan är en rimlig förväntan i vår tjänst.
- Uppgifter om specialkost - artikel 9(2)(a) uttryckligt samtycke. OSA-formuläret ber gästen bekräfta att hen godkänner att informationen delas med värden, och vi behandlar inte detta fält utan den uttryckliga markeringen.
- Avkortad IP-adress - artikel 6(1)(f) berättigade intressen (förebyggande av bedrägeri och missbruk).
Vem ser vad
- Värden (den som skapade inbjudan) ser gästens namn, svar, antal medföljande, noteringar om specialkost och meddelande.
- Värden ser inte gästens IP-adress.
- Vi delar inte OSA-uppgifter med någon annan part. De stannar på våra servrar och nås endast via värdens personliga OSA-översikt.
Gästens rättigheter
Gäster som lämnar ett OSA-svar är registrerade i egen rätt. Efter att ha svarat kan gäster:
- Ta bort sitt eget svar från värdens lista med knappen ”Ta bort mitt svar” som visas efter att svaret har lämnats.
- Begära borttagning vid en senare tidpunkt genom att mejla support@thecardgenie.com. Ange eventets namn och det namn du svarade med, så att vi kan hitta uppgiften.
- Utöva alla övriga rättigheter som anges i avsnitt 7 nedan (tillgång, rättelse, invändning, klagomål till ICO).
Avsändarens kontroller
Värden kan när som helst pausa eller återuppta mottagandet av OSA-svar från sin förhandsvisningssida för inbjudan. En paus stoppar nya svar från att tas emot men raderar inte svar som redan har kommit in.
7. Dina rättigheter
Enligt UK GDPR har du rätt att:
- Få tillgång till dina personuppgifter.
- Rätta felaktiga uppgifter.
- Radera dina uppgifter (”rätten att bli bortglömd”).
- Begränsa eller invända mot behandling.
- Dataportabilitet - få dina uppgifter i ett vanligt förekommande format.
- Återkalla samtycke när som helst (t.ex. cookieinställningar).
För att utöva någon av dessa rättigheter, mejla oss på support@thecardgenie.com. Vi svarar inom 30 dagar.
Du har också rätt att lämna in ett klagomål till Information Commissioner's Office (ICO).
8. Barn
The Card Genie är inte avsedd för barn under 13 år. Vi samlar inte medvetet in uppgifter från någon under 13 år. Om du tror att ett barn har lämnat personuppgifter till oss, kontakta oss så raderar vi dem omgående.
9. Säkerhet
Vi använder HTTPS-kryptering och säker autentisering och begränsar åtkomsten till personuppgifter till endast nödvändiga system. Även om inget system är 100 % säkert vidtar vi rimliga åtgärder för att skydda dina uppgifter.
10. Ändringar av denna policy
Vi kan uppdatera denna policy då och då. Vi informerar dig om väsentliga ändringar via mejl eller genom ett meddelande på webbplatsen. Datumet för ”senast uppdaterad” högst upp visar den senaste revideringen.
Språk. Den engelska versionen av detta dokument är den gällande. Varje översättning tillhandahålls endast som en service, och om det finns någon skillnad i betydelse gäller den engelska versionen. Om du är konsument påverkar detta inte några tvingande rättigheter du har enligt lagen i ditt eget land.