Svenska

Integritetspolicy

Blade & Blend Studio · Senast uppdaterad 13 september 2026

Denna policy beskriver hur Blade & Blend Studio hanterar kundbokningar, kontaktuppgifter, webblagring och personalens frivilliga koppling till Google Calendar. Endast barberare hos studion använder kopplingen och den är aldrig påtvingad. För att barberaren ska kunna se kunduppgifter i sin egen kalender skrivs kundens namn, telefonnummer och e-postadress tillsammans med behandling och bokad tid till den tilldelade barberarens kalender.

Bokningar, Mina bokningar och e-post

När du bokar behandlar vi namn, telefonnummer, e-postadress, vald behandling, barberare och bokad tid för att kunna skapa och administrera bokningen, skicka bekräftelse eller påminnelse och hantera avbokning. Bokningsuppgifter lagras i Supabase. Boknings- och transaktionsmejl skickas via Resend. Vi använder inte bokningsuppgifter för annonsering.

Mina bokningar använder en säker, e-postkopplad åtkomstlänk som skickas till bokningens e-postadress. Länken har ingen tidsgräns, men en ny begäran om länk för samma e-postadress ersätter och återkallar den tidigare länken. När en giltig länk har öppnats utfärdar servern en nödvändig, ogenomskinlig HttpOnly- och Secure-cookie för en tidsbegränsad session. Den innehåller inte namn, telefonnummer, mejladress eller mejllänkens token och kan inte läsas av JavaScript.

Cookies och annan webblagring

Har du flera e-postadresser kan du själv koppla ihop dem under Mina bokningar. Du måste bekräfta båda adresserna via nya mejl. Då visas deras tidigare och framtida bokningar tillsammans. Ett gemensamt telefonnummer räcker aldrig för att koppla ihop bokningshistorik.

Webbplatsen använder inga analys- eller annonscookies. Ditt lagringsval sparas i upp till ett år. Om du godkänner valfri lagring får den här enheten en säker HttpOnly-cookie som ger åtkomst till nya bokningar du gör här. Den innehåller inga kontaktuppgifter och gäller i högst 30 dagar. Den ger inte åtkomst till äldre bokningar genom inskrivet mejl eller telefon. Du kan återkalla valet via Integritet på startsidan eller länken längst ned i Om oss. Då tas enhetsåtkomsten bort, medan bokningarna finns kvar.

Efter giltig e-postlänk används en separat, nödvändig HttpOnly-sessioncookie i högst 30 dagar. Kundens namn, telefon, e-post och tidigare bokningsuppgifter hämtas från servern efter autentisering. Inga kunduppgifter eller åtkomstbevis sparas i localStorage eller sessionStorage, och JavaScript kan inte läsa åtkomstcookies. Om webbläsaren blockerar cookies kan den säkra inloggningen inte sparas.

Publika formulär och bot-skydd (Cloudflare Turnstile)

Publik bokning, omdömen och begäran om en ny Mina bokningar-länk skyddas mot automatiserad spam och missbruk med Cloudflare Turnstile. Verifieringen körs när ett skyddat formulär visas eller skickas. Cloudflare kan be dig bekräfta att du är en människa. För detta kan Cloudflare behandla teknisk information om din enhet och webbläsare för att avgöra om förfrågan sannolikt kommer från en människa. Turnstile använder inte denna information för att spåra dig mellan webbplatser eller för annonsering. Cloudflares behandling beskrivs i Cloudflares Turnstile Privacy Addendum.

Drift och besöksstatistik

Cloudflare visar sammanställd trafik- och felstatistik för webbplatsens drift. Cloudflare Web Analytics kan också mäta laddningstider på startsidan, integritetssidan och villkorssidan för besök utanför EU. Webbläsarmätningen är avstängd för EU-besök. Den använder inga analyscookies och omfattar inte adminsidor eller kundernas bokningsuppgifter.

Vilken Google-data vi använder

När en barberare väljer att koppla sitt Google-konto begär vi följande behörigheter:

Hur Google-data delas och används

Google-data används endast för att ansluta en barberares Google-konto och synka den barberarens bokningar till Google Calendar. Google OAuth returnerar en refresh token och kontots e-postadress till servern. Refresh token överförs till och lagras i Supabase för serverns fortsatta synkning; den skickas aldrig till webbläsaren. E-postadressen lagras för att visa vilket konto som är anslutet i adminpanelen.

När en bekräftad bokning synkas skickar servern kundens namn, telefonnummer, e-postadress, behandling, bokad tid samt start- och sluttid till Google Calendar. Dessa Google-data används inte för annonsering, profilering eller andra orelaterade ändamål.

Hur data lagras och skyddas

Kopplingen sparar en refresh token från Google. Den lagras krypterad i vila hos vår databasleverantör (Supabase), är åtkomlig endast av tjänstens server (aldrig av webbläsaren eller någon annan barberare), och används enbart för att synka bokningar till just den barberarens kalender.

Lagringstid och radering

När barberaren trycker "Koppla loss" stoppas nya synkningar omedelbart. Tjänsten tar därefter bort kalenderhändelser som den själv har skapat. Googles refresh token behålls endast under denna rensning, återkallas hos Google och raderas från vår databas när rensningen har lyckats. Om Google-behörigheten redan har återkallats måste barberaren återansluta samma Google-konto för att rensningen ska kunna slutföras.

Google Limited Use

Salongens användning och överföring av information som mottagits från Google API:er följer Google API Services User Data Policy, inklusive kraven på begränsad användning (Limited Use).

Ansvar, rättslig grund och dina rättigheter

Blade & Blend Studio ansvarar för kundernas bokningsuppgifter. Bokningar och transaktionsmejl behövs för att fullgöra bokningsavtalet. Missbruksskydd och drift grundas på berättigat intresse av en säker tjänst. Valfri enhetslagring grundas på ditt samtycke; ett återkallat samtycke påverkar inte redan gjord behandling.

Bokningshistorik ligger kvar tills salongen raderar den. Salongen behöver bedöma fortsatt behov för kundservice, reklamationer och eventuella rättsliga skyldigheter. Tekniska åtkomstbevis rensas separat efter sin giltighetstid. Krypterade säkerhetskopior har en separat rullande lagringstid.

Du kan begära tillgång, rättelse, radering, begränsning eller överföring av dina uppgifter, och invända mot behandling som grundas på berättigat intresse. Rättigheterna gäller med de begränsningar som följer av lag. Kontakta salongen via booking@mail.bladeblendstudio.se. Du kan även lämna klagomål till IMY.

Supabase, Cloudflare och Resend behandlar uppgifter för databas, säker drift och mejlleverans. Google får bokningsuppgifter när ansvarig barberare har anslutit sin kalender. Dessa leverantörer kan behandla uppgifter utanför EU/EES. Kontakta salongen för information om tillämpliga överföringsskydd och personuppgiftsbiträden.

Ändra cookieinställningar · Bokningsvillkor


English

Privacy Policy

Blade & Blend Studio · Last updated 13 September 2026

This policy describes how Blade & Blend Studio handles appointments, customer contact details, browser storage and staff connections to Google Calendar. Only the studio's barbers use this connection and it is never mandatory. To let the barber see the customer details in their own calendar, the customer's name, phone number, and email address, together with the service and appointment time, are written to the assigned barber's calendar.

Bookings, My appointments and email

When you book, we process your name, phone number, email address, selected service, barber and appointment time to create and administer the booking, send confirmation or reminder email, and handle cancellation. Booking data is stored in Supabase. Booking and transactional email is sent through Resend. We do not use booking data for advertising.

My appointments uses a secure, email-scoped access link sent to the email address on the booking. The link has no time limit, but a new link request for the same email address replaces and revokes the previous link. After a valid link is opened, the server sets a necessary opaque HttpOnly and Secure session cookie. It contains no name, phone number, email address or email-link token; cookies disabled means automatic sign-in is unavailable. The server expires and can revoke the session and resolves prior contact and booking details for booking-flow convenience.

Cookies and other browser storage

You can connect your own email addresses in My appointments by confirming fresh messages sent to both addresses. Their earlier and future bookings are then shown together. A shared phone number never connects booking histories.

This website uses no analytics or advertising cookies. Your storage choice is remembered for up to one year. With functional storage enabled, a secure HttpOnly cookie gives this device access to new bookings created here for up to 30 days. It contains no contact details and does not grant earlier history based on entered email or phone. You can withdraw your choice through Privacy on the home page or the link at the bottom of About. Withdrawal removes device access while preserving your bookings.

A valid email link establishes a separate, necessary HttpOnly session for up to 30 days. No customer contact data or access credentials are stored in localStorage or sessionStorage; JavaScript cannot read the access cookies. Blocking browser cookies prevents the secure sign-in from being saved.

Public forms and bot protection (Cloudflare Turnstile)

Public booking, reviews, and requests for a new My appointments link are protected against automated spam and abuse with Cloudflare Turnstile. Verification runs when a protected form is shown or submitted. Cloudflare may ask you to confirm that you are human. To do this, Cloudflare may process technical information about your device and browser to determine whether the request is likely to come from a human. Turnstile does not use this information to track you across sites or for advertising. Cloudflare's processing is described in Cloudflare's Turnstile Privacy Addendum.

Google data we access

When a barber chooses to connect their Google account, we request the following permissions:

  • Google Calendar events on calendars owned by the barber (calendar.events.owned) — to create, update, and delete calendar events that correspond to the barber's bookings. We never read or touch calendar events other than the booking events we ourselves created.
  • Email address (openid, email) — solely to display "connected as <your email>" in the admin panel so the barber can see which account is linked.

How Google data is shared and used

Google data is used only to connect a barber's Google account and synchronize that barber's bookings with Google Calendar. Google OAuth returns a refresh token and the account's email address to the server. The refresh token is transferred to and stored in Supabase for the server's ongoing synchronization; it is never sent to the browser. The email address is stored to show which account is connected in the admin panel.

When a confirmed booking is synchronized, the server sends the customer's name, phone number, email address, service, booked time, and start and end times to Google Calendar. This Google data is not used for advertising, profiling, or other unrelated purposes.

How data is stored and protected

Cloudflare provides aggregate traffic and error statistics for website operation. Cloudflare Web Analytics may also measure loading times on the home, privacy and terms pages for visits outside the EU. Browser measurement is disabled for EU visits, uses no analytics cookies and excludes admin pages and customer booking details.

The connection stores a Google refresh token. It is held encrypted at rest by our database provider (Supabase), is accessible only by the service's server (never by the browser or any other barber), and is used solely to sync bookings into that barber's own calendar.

Retention and deletion

When the barber taps "Disconnect", new synchronization stops immediately. The service then deletes Calendar events it created. Google's refresh token is retained only during this cleanup, revoked at Google, and deleted from our database after cleanup succeeds. If Google access was already revoked, the barber must reconnect the same Google account so cleanup can finish.

Google Limited Use

The salon's use and transfer of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Responsibility and your rights

Blade & Blend Studio is responsible for customer booking data. Bookings and transactional email are needed to perform the booking agreement. Abuse prevention and operations rely on the legitimate interest of running a secure service. Optional device storage requires consent, which you may withdraw without affecting earlier processing.

Booking history remains until the salon deletes it. The salon must assess continued need for customer service, complaints and legal obligations. Access credentials expire separately; encrypted backups have their own rolling retention period.

You may request access, correction, deletion, restriction or portability, and object to processing based on legitimate interests, subject to legal exceptions. Contact booking@mail.bladeblendstudio.se. You may also complain to IMY.

Supabase, Cloudflare and Resend process data for the database, secure operation and email. Google receives booking details when the assigned barber connects a calendar. These providers may process data outside the EU/EEA. Ask the salon about applicable transfer safeguards and processors.

Change cookie settings · Booking terms