>Integritetspolicy_
Bountyy Oy
FO-nummer: 3504521-7
Adress: Nuolitie 9, 01740 Vanda, Finland
Gäller från: 17 december 2025
1. Inledning
Bountyy Oy förbinder sig att skydda din integritet och behandla dina personuppgifter säkert och transparent. Denna integritetspolicy beskriver hur vi samlar in, använder och skyddar data i samband med användningen av Lonkero-programvaran.
Lonkero är en webbsårbarhetsskanner som körs lokalt på användarens enhet. Programvaran kommunicerar med Bountyy Oy:s licensserver för licensvalidering, skanningsauktorisering och resultatsignering. Servern hanteras av Cloudflare Workers.
Vi följer EU:s allmänna dataskyddsförordning (GDPR) och tillämplig lagstiftning i Finland.
2. Personuppgiftsansvarig
Personuppgiftsansvarig för dina personuppgifter är:
Bountyy Oy
FO-nummer: 3504521-7
Adress: Nuolitie 9, 01740 Vanda, Finland
E-post: info@bountyy.fi
3. Data vi samlar in och källor
3.1 Data som samlas in vid licensvalidering
När Lonkero startar skickar den följande data till licensservern:
Användarangivna data:
- Licensnyckel (vid betald licens)
- Skannerversion
Automatiskt insamlade data:
- Enhetsidentifierare (hardware_id) - SHA-256-hash av unika enhetsidentifierare
- IP-adress (via Cloudflare)
- Landskod (Cloudflare CF-IPCountry-header)
- ASN-nummer (nätverksoperatörsidentifierare)
3.2 Data som samlas in vid skanningsauktorisering
Före skanning begär programvaran auktorisering från servern:
- Enhetsidentifierare (hardware_id)
- Antal mål som ska skannas
- Identifierare för skanningsmoduler som ska användas
- Licensnyckel (om tillämpligt)
- Skannerversion
3.3 Data som samlas in vid resultatsignering
Efter skanning begär programvaran resultatsignering:
- BLAKE3-hash av resultat (64 tecken hexadecimal sträng)
- Auktoriseringstoken (tidigare mottagen)
- Enhetsidentifierare
- Tidsstämpel
- Slumpvärde (nonce)
- Identifierare för använda moduler
- Skanningslängd i millisekunder
- Antal skannade mål
3.4 Data som samlas in vid licensköp
Licensköp görs via Stripe. Under betalningstransaktionen samlar Stripe in:
- Namn
- E-postadress
- Faktureringsadress
- Betalningsuppgifter (kortuppgifter eller bankanslutning)
- FO-nummer (företagskunder)
Bountyy Oy lagrar eller behandlar inte betalningsdata. Stripe agerar som oberoende personuppgiftsansvarig för betalningsdata. Stripes integritetspolicy: Stripe Privacy Policy
3.5 Webbplatsanalys
Denna webbplats samlar in minimal användningsstatistik med ditt samtycke via Cloudflare Workers. När du besöker webbplatsen samlar vi in:
- Sidans sökväg (t.ex. /sv, /sv/pricing)
- Tidsstämpel för besök
- IP-adress (samlas automatiskt in av Cloudflare Workers för behandling av förfrågningar)
- ASN (Autonomous System Number) - nätverksidentifierare
Hur vi hanterar denna data:
- IP-adresser används för geolokalisering (endast på landsnivå) och kasseras sedan
- ASN används för att identifiera värdleverantörer och nätverk
- Inga personliga identifierare lagras eller kopplas till individer
- Använder inte cookies för spårning
- Spårar inte användare mellan webbplatser
- Data aggregeras endast för statistisk analys
- GDPR-kompatibel - data minimeras och anonymiseras
Du kan när som helst återkalla ditt samtycke genom att avvisa cookies i bannern eller rensa din webbläsares lokala lagring.
3.6 Data som INTE samlas in
Lonkero skickar inte till servern:
- Faktiska skanningsresultat eller upptäckta sårbarheter
- Skannade URL:er eller domännamn
- Teknisk information om målsystem
- Användarfiler eller webbhistorik
- Lösenord eller inloggningsuppgifter
Endast hashen av skanningsresultat skickas till servern, från vilken det är omöjligt att härleda det ursprungliga innehållet.
4. Ändamål och rättsliga grunder för databehandling
4.1 Licenshantering
- Ändamål: Säkerställa att användaren har en giltig licens
- Data: Licensnyckel, enhetsidentifierare
- Rättslig grund: Avtalsförhållande (GDPR art. 6(1)(b))
4.2 Modulauktorisering
- Ändamål: Säkerställa att användaren endast använder funktioner som ingår i licensen
- Data: Modulidentifierare, enhetsidentifierare
- Rättslig grund: Avtalsförhållande (GDPR art. 6(1)(b))
4.3 Resultatsignering
- Ändamål: Bevisa att skanningsresultat producerades av autentisk Lonkero
- Data: Resultathash, tidsstämpel, modulinformation
- Rättslig grund: Avtalsförhållande (GDPR art. 6(1)(b))
4.4 Missbruksförebyggande
- Ändamål: Förhindra missbruk av tjänsten och kringgående av licensvillkor
- Data: IP-adress, ASN-nummer, enhetsidentifierare
- Rättslig grund: Berättigat intresse (GDPR art. 6(1)(f))
4.5 Tjänsteutveckling
- Ändamål: Analysera användning och förbättra programvaran
- Data: Aggregerad och anonymiserad statistik
- Rättslig grund: Berättigat intresse (GDPR art. 6(1)(f))
5. Aggregerad statistik
Vi samlar in anonym användningsstatistik för tjänsteutveckling:
Daglig statistik (lagringstid 90 dagar):
- Totalt antal förfrågningar
- Antal unika användare (räknare, inga identifierare)
- Fördelning av licenstyper (Free, Professional, Team, Enterprise)
- Skannerversionsfördelning
- Geografisk fördelning (länder)
- Nätverksoperatörsfördelning (ASN-nummer)
Global statistik (lagringstid 1 år):
- Totalt antal skanningar
- Antal lyckade signaturer
- Genomsnittlig skanningslängd
- Totalt antal skannade mål
- Modulanvändningsstatistik
6. Auktoriserings- och signeringsprocess
6.1 Licensvalidering
När skannern startar kontrolleras licensens giltighet. Servern returnerar information om licenstyp, tillgängliga funktioner och maximalt tillåtet antal mål.
6.2 Skanningsauktorisering
Före skanning begär programvaran auktorisering från servern. Servern kontrollerar:
- Om användaren är blockerad (IP, ASN eller enhetsidentifierare)
- Om begärt antal mål är inom licensgränserna
- Om begärda moduler är tillåtna för användarens licenstyp
För godkända förfrågningar returneras en signerad auktoriseringstoken, giltig i 6 timmar.
6.3 Modulvalidering
Servern validerar varje begärd modul separat:
- Free-licens: 8 grundmoduler
- Personal-licens: 20 moduler (+ CMS)
- Professional-licens: 81 moduler
- Team-licens: 94 moduler
- Enterprise-licens: 121 moduler
6.4 Resultatsignering
Efter skanning begär programvaran resultatsignering. Servern verifierar:
- Auktoriseringstokens giltighet och integritet
- Att använda moduler ingår i auktoriserade moduler
- Tidsstämpel och slumpvärde för att förhindra replay-attacker
För godkända förfrågningar returneras en HMAC-SHA512-signatur som bevisar resultatens autenticitet.
7. Enhetsidentifierare (Hardware ID)
Enhetsidentifieraren skapas genom att beräkna en SHA-256-hash från följande data:
- Nätverkskortets MAC-adress
- Processoridentifierare
- Hårddiskidentifierare
På grund av hashfunktioners enkelriktade natur kan ursprunglig data inte härledas från identifieraren. Identifieraren förblir densamma på samma enhet och ändras när hårdvaran ändras.
8. Datalagringstider
| Datatyp | Lagringstid |
|---|---|
| Licensdata | Licensens giltighetstid + 1 år |
| Daglig statistik | 90 dagar |
| Global statistik | 1 år |
| Blockeringsdata (ban) | Tills manuellt borttagen |
| Enhetsidentifierarspårning | 2 dagar |
9. Dataplats och överföringar
Data behandlas på följande platser:
- Server: Cloudflare Workers (globalt edge-nätverk, EU-primärt)
- Datalager: Cloudflare KV (distribuerad nyckel-värde-databas)
- Betalningshantering: Stripe, Inc. (Finland)
Cloudflare uppfyller GDPR-kraven och erbjuder standardavtalsklausuler som uppfyller EU:s dataskyddskrav.
Stripe är en internationell betaltjänst som hanterar betalningar säkert.
10. Datasäkerhet
Vi använder följande tekniska och organisatoriska säkerhetsåtgärder:
- HTTPS/TLS-kryptering för all datatrafik
- HMAC-SHA512-signaturalgoritm (kvantsäker)
- Hastighetsbegränsning för att förhindra missbruk
- Signerade auktoriseringstokens (6 timmars giltighet)
- IP- och ASN-baserat blockeringssystem
- Fail-closed-princip: åtkomst nekas vid felsituationer
11. Registrerades rättigheter
Enligt GDPR har du följande rättigheter:
- Rätt till tillgång: Rätt att veta om dina personuppgifter behandlas och vilka data som lagras om dig
- Rätt till rättelse: Rätt att begära korrigering av felaktiga uppgifter
- Rätt till radering: Rätt att begära radering av dina uppgifter
- Rätt till begränsning: Rätt att begränsa behandling av dina uppgifter i vissa situationer
- Rätt till dataportabilitet: Rätt att få dina uppgifter i maskinläsbart format
- Rätt att invända: Rätt att invända mot behandling baserad på berättigat intresse
Du kan utöva dina rättigheter genom att kontakta oss via e-post: info@bountyy.fi
12. Ändringar av integritetspolicyn
Vi förbehåller oss rätten att uppdatera denna integritetspolicy. Väsentliga ändringar meddelas:
- Via e-post till registrerade licensinnehavare
- I programvaruuppdateringsmeddelanden
- På vår webbplats
13. Tillsynsmyndighet
Om du anser att dina personuppgifter har behandlats i strid med dataskyddslagstiftningen kan du lämna in ett klagomål till tillsynsmyndigheten:
Dataombudsmannens byrå
Besöksadress: Lintulahdenkuja 4, 00530 Helsingfors
Postadress: PB 800, 00531 Helsingfors
Telefon: +358 29 566 6700
E-post: tietosuoja@om.fi
Webbplats: https://tietosuoja.fi
14. Kontaktinformation
För frågor om dataskydd kan du kontakta:
Denna integritetspolicy uppdaterades 17 december 2025