The trust layer for vacation rentals
Integritetspolicy
Läs HemmaBos integritetspolicy. Vi värnar om din integritet och förklarar hur vi samlar in, använder och skyddar dina personuppgifter.
1. Introduction
Privacy Policy — English (canonical). Last updated: 2026-07-27. HemmaBo ("we", "us") protects your privacy. This policy explains how we collect, use, and protect personal data when you use HemmaBo's system. HemmaBo's role: HemmaBo is a direct-booking infrastructure provider. We provide the technical platform hosts run their own direct booking on. We are not a travel agency, broker, or intermediary for accommodation.
2. Data controller and processor roles
HemmaBo is a direct-booking infrastructure provider. Two distinct GDPR roles apply. HemmaBo processes guest data on behalf of the host under Art. 28 GDPR. A Data Processing Agreement (DPA) is in place with each host. Hosts remain responsible for complying with applicable data protection laws towards their guests.
- HemmaBo is data controller for: host account details (email, name, billing history)
- HemmaBo is data controller for: technical logs and analytics for operating the service
- HemmaBo is data controller for: communication between HemmaBo and the host
- The host is data controller for guest data (HemmaBo is processor): guest personal data (name, email, phone, booking details)
- The host is data controller for: host–guest communication
- The host is data controller for: reviews and feedback from guests
3. What data we collect
For hosts (our customers) and for guests (the host's customers). HemmaBo delivers booking websites to store and process guest data on behalf of the host. Do you have to provide it? Contact and billing details are required to enter into the agreement and to run your account and booking site — the service cannot be provided without them. Anything beyond that, such as a phone number in your profile or extra property information, is optional and only affects how complete your site is.
- Hosts: contact details (name, email, phone)
- Hosts: subscription billing information (handled securely via Stripe)
- Hosts: property information provided in the service
- Hosts: technical data (IP address, browser, device type)
- Guests: booking details (dates, guest count, requests)
- Guests: contact details (name, email, phone)
- Guests: payment status (we do not see card details — handled by Stripe)
4. Payments and Stripe
HemmaBo never receives money from guests. Payment goes directly from guest to the host's Stripe account via Stripe Connect. HemmaBo does not store card details, ID document images, or biometric data.
- Stripe is responsible for card and payment data
- Stripe is responsible for ID verification data and biometric data (if used by the host via Stripe Identity)
- Stripe is responsible for fraud prevention analysis
5. How we use data
We use data for the purposes below. We do not use guest data for our own marketing.
- To provide and improve the system
- To manage host accounts and subscription billing
- To communicate service-related information
- To comply with legal requirements
- Legal bases (GDPR Art. 6): performance of a contract (Art. 6.1 b) for running the account, booking site and subscription; legal obligation (Art. 6.1 c) for accounting records under the Swedish Bookkeeping Act; legitimate interests (Art. 6.1 f) for security, abuse prevention and technical logs, balanced against your rights; and consent (Art. 6.1 a) for analytics cookies and optional features, which you can withdraw at any time. For guest data the host is the controller and determines the legal basis; HemmaBo processes it on the host's instructions under Art. 28.
6. Sharing of data
We never sell personal data. We may share data with the named sub-processors below. We do not proactively send guest contact details to AI providers. Property data (descriptions, images, location) is sent to AI providers to generate listings and answer questions. If a guest voluntarily types personal information (name, email, phone) into the on-site chat, that message is forwarded to the AI provider answering the chat in order to produce a response; it is not used for marketing or sold to third parties.
- Stripe (Stripe Payments Europe Ltd.) — billing, payments via Stripe Connect, and optional identity verification
- Brevo (Sendinblue SAS) — EU-based transactional email provider (booking confirmations and host notifications)
- AI providers — xAI (Grok): primary chat assistant model when configured
- AI providers — Google (Gemini): fallback chat model and primary provider for property text generation, image analysis, translation and calendar reasoning
- AI providers — OpenAI: semantic-search embeddings (text-embedding-3-small) and final chat-completion fallback (gpt-4o-mini)
- Supabase / Vercel — hosting and database infrastructure
- Transfers outside the EU/EEA: some providers above are established outside the EU/EEA — in particular the AI providers (OpenAI, xAI, Google) and parts of Stripe's and Vercel's operations. Where personal data is transferred to a third country, the transfer relies on the European Commission's Standard Contractual Clauses, and where applicable the EU–US Data Privacy Framework, together with the supplementary technical and organisational measures set out in the relevant provider's data processing agreement. Brevo (transactional email) is EU-based. You can request a copy of the safeguards for any specific transfer by contacting us.
7. Your rights
Depending on your jurisdiction, you may have rights such as access, correction, deletion, restriction of processing, objection and data portability. Where processing rests on consent, you can withdraw it at any time, and you can lodge a complaint with a supervisory authority. For guests: contact the host first to exercise rights relating to a booking. Automated risk scoring: a booking request is scored automatically against risk signals such as length of stay, how close to arrival it is booked, and guest count relative to capacity. The score is stored with the booking and shown to the host, and a high score can mark the booking as requiring host approval. The score does not decide anything on its own — the host makes the final call, and you can ask for the reason, contest it, and ask that it be reviewed by a person.
8. Retention
How long we keep data:
- Host accounts: as long as the account is active + 30 days after cancellation
- Booking data: 7 years (Swedish Bookkeeping Act)
- Technical logs: 90 days
- Domain name: stored while the account is active, so we can serve the booking site on it. The domain is registered with the host's own provider — HemmaBo never registers domains and holds no registration record.
9. Cookies
We use necessary cookies for core functionality. Analytics cookies are used only with your consent, which you give or refuse in the cookie banner and can change at any time. Browser settings are not a substitute for that consent.
10. Contact and complaints
If you have questions about this policy or want to exercise your rights, contact us by email at info@hemmabo.se or by phone at +46 76-033 54 34. Postal address: HemmaBo, Asklundavägen 114, 244 91 Kävlinge, Sverige. If you are dissatisfied with how we handle your personal data, you have the right to lodge a complaint with the Swedish supervisory authority, the Swedish Authority for Privacy Protection (IMY).
11. AI agents & the HemmaBo MCP connector
HemmaBo exposes a public Model Context Protocol (MCP) connector so AI agents can discover and verify host offers. When an AI agent accesses HemmaBo through this connector it receives property information, availability and pricing, and signed VRP verified stay-offer data (the host's cryptographically signed direct offer). The discovery and verification tools are read-only. No guest contact data is proactively sent to AI providers through the connector. HemmaBo never stores card data, ID documents, or biometric data.
1. Introduktion
Integritetspolicy — svenska. Senast uppdaterad: 2026-07-27. HemmaBo ("vi", "oss", "vår") värnar om din integritet. Denna policy förklarar hur vi samlar in, använder och skyddar dina personuppgifter när du använder vår tjänst. HemmaBos roll: HemmaBo är en leverantör av direktbokningsinfrastruktur. Vi tillhandahåller den tekniska plattformen som värdar driver sin direktbokning på. Vi är inte en resebyrå, mäklare eller förmedlare av boenden.
2. Personuppgiftsansvar och biträdesroller
HemmaBo är leverantör av direktbokningsinfrastruktur. Två separata GDPR-roller gäller: HemmaBo är personuppgiftsansvarig för värdkontodata och personuppgiftsbiträde (Art. 28 GDPR) för gästdata, som behandlas på uppdrag av värden. Personuppgiftsbiträdesavtal (DPA) finns med varje värd. Värden ansvarar för att följa GDPR gentemot sina gäster.
- HemmaBo är personuppgiftsansvarig för: värdens kontouppgifter (e-post, namn, betalningshistorik)
- HemmaBo är personuppgiftsansvarig för: tekniska loggar och analysdata från HemmaBo-tjänsten
- HemmaBo är personuppgiftsansvarig för: kommunikation mellan HemmaBo och värden
- Värden är personuppgiftsansvarig för (HemmaBo är biträde): gästernas personuppgifter (namn, e-post, telefon, bokningsdetaljer)
- Värden är personuppgiftsansvarig för: kommunikation mellan värd och gäst
- Värden är personuppgiftsansvarig för: recensioner och feedback från gäster
3. Vilka uppgifter vi samlar in
För värdar (våra kunder) och för gäster (värdens kunder). HemmaBo levererar bokningssidan för att lagra och hantera gästuppgifter på uppdrag av värden. Måste du lämna uppgifterna? Kontakt- och betalningsuppgifter krävs för att vi ska kunna ingå avtalet och driva ditt konto och din bokningssida — utan dem kan tjänsten inte tillhandahållas. Övriga uppgifter, som telefonnummer i profilen eller extra fastighetsinformation, är frivilliga och påverkar bara hur komplett din sida blir.
- Värdar: kontaktuppgifter (namn, e-post, telefonnummer)
- Värdar: betalningsinformation för prenumeration (hanteras säkert via Stripe)
- Värdar: fastighetsinformation du anger i tjänsten
- Värdar: tekniska data (IP-adress, webbläsare, enhetstyp)
- Gäster: bokningsuppgifter (datum, antal gäster, specialönskemål)
- Gäster: kontaktuppgifter (namn, e-post, telefon)
- Gäster: betalningsstatus (vi ser inte kortuppgifter – dessa hanteras av Stripe)
4. Betalningar och Stripe
HemmaBo tar aldrig emot pengar från gäster. Vid bokning går betalningen direkt från gästen till värdens eget Stripe-konto via Stripe Connect. HemmaBo lagrar aldrig kortuppgifter, ID-handlingsbilder eller biometrisk data.
- Stripe är personuppgiftsansvarig för kortuppgifter och betalningsdata
- Stripe är personuppgiftsansvarig för ID-verifieringsdata (Stripe Identity) – bilder på ID-handlingar och biometrisk data
- Stripe är personuppgiftsansvarig för bedrägeriförebyggande analys
5. Hur vi använder uppgifterna
Vi använder uppgifterna för ändamålen nedan. Vi använder inte gästdata för egen marknadsföring.
- För att tillhandahålla och förbättra vårt tekniska system
- För att hantera värdens konto och prenumerationsbetalningar
- För att kommunicera med värden om tjänsten
- För att uppfylla lagliga krav
- Rättslig grund (GDPR art. 6): fullgörande av avtal (art. 6.1 b) för att driva kontot, bokningssidan och prenumerationen; rättslig förpliktelse (art. 6.1 c) för räkenskapsmaterial enligt bokföringslagen; berättigat intresse (art. 6.1 f) för säkerhet, missbruksskydd och tekniska loggar, avvägt mot dina rättigheter; samt samtycke (art. 6.1 a) för analytiska cookies och valfria funktioner, som du kan återkalla när som helst. För gästdata är värden personuppgiftsansvarig och bestämmer den rättsliga grunden; HemmaBo behandlar uppgifterna på värdens instruktion enligt art. 28.
6. Delning av uppgifter
Vi säljer aldrig dina personuppgifter. Vi delar endast uppgifter med de namngivna underbiträdena nedan. Vi skickar inte proaktivt gästers kontaktuppgifter till AI-leverantörer. Fastighetsdata (beskrivningar, bilder, plats) skickas till AI-leverantörer för att generera beskrivningar och besvara frågor. Om en gäst frivilligt skriver personuppgifter (namn, e-post, telefon) i sajtens chatt vidarebefordras meddelandet till den AI-leverantör som genererar svaret; det används aldrig för marknadsföring och säljs aldrig vidare.
- Stripe (Stripe Payments Europe Ltd.) – fakturering, betalningar via Stripe Connect och valfri ID-verifiering
- Brevo (Sendinblue SAS) – EU-baserad leverantör av transaktionsmejl (bokningsbekräftelser och värdnotiser)
- AI-leverantörer – xAI (Grok): primär chattmodell när konfigurerad
- AI-leverantörer – Google (Gemini): sekundär chattmodell och primär leverantör för textgenerering, bildanalys, översättning och kalenderresonemang
- AI-leverantörer – OpenAI: embeddings för semantisk sökning (text-embedding-3-small) och sista chatt-fallback (gpt-4o-mini)
- Supabase / Vercel – hosting- och databasinfrastruktur
- Överföring utanför EU/EES: några av leverantörerna ovan är etablerade utanför EU/EES – särskilt AI-leverantörerna (OpenAI, xAI, Google) samt delar av Stripes och Vercels verksamhet. När personuppgifter överförs till tredjeland sker det med stöd av EU-kommissionens standardavtalsklausuler, och i förekommande fall EU–US Data Privacy Framework, tillsammans med de kompletterande tekniska och organisatoriska skyddsåtgärder som anges i respektive leverantörs personuppgiftsbiträdesavtal. Brevo (transaktionsmejl) är EU-baserad. Du kan begära en kopia av skyddsåtgärderna för en specifik överföring genom att kontakta oss.
7. Dina rättigheter
Enligt GDPR har du rätt att få tillgång till dina personuppgifter, begära rättelse av felaktiga uppgifter, begära radering, begära begränsning av behandlingen, invända mot behandling och begära dataportabilitet. Vilar behandlingen på samtycke kan du återkalla det när som helst, och du har rätt att klaga hos en tillsynsmyndighet. För gäster: kontakta i första hand värden för att utöva dina GDPR-rättigheter. HemmaBo kan assistera vid behov. Automatiserad riskbedömning: en bokningsförfrågan poängsätts automatiskt mot risksignaler som vistelsens längd, hur nära inpå ankomst den bokas och antal gäster i förhållande till kapacitet. Poängen sparas med bokningen och visas för värden, och en hög poäng kan markera bokningen som att den kräver värdens godkännande. Poängen avgör ingenting på egen hand — värden fattar det slutliga beslutet, och du kan be om skälet, invända mot det och begära att en människa prövar det.
8. Lagringstid
Så länge behöver vi uppgifterna:
- Värdkonton: så länge kontot är aktivt + 30 dagar efter avslut
- Bokningsdata: 7 år (enligt bokföringslagen)
- Tekniska loggar: 90 dagar
- Domännamn: lagras så länge kontot är aktivt, så att vi kan driva bokningssidan på det. Domänen är registrerad hos värdens egen leverantör — HemmaBo registrerar aldrig domäner och har inga registreringsuppgifter.
9. Cookies
Vi använder nödvändiga cookies för att tjänsten ska fungera. Analytiska cookies används endast med ditt samtycke, som du lämnar eller nekar i cookie-rutan och kan ändra när som helst. Webbläsarinställningar ersätter inte det samtycket.
10. Kontakt och klagomål
Om du har frågor om denna policy eller vill utöva dina rättigheter, kontakta oss via e-post på info@hemmabo.se eller telefon 076-033 54 34. Postadress: HemmaBo, Asklundavägen 114, 244 91 Kävlinge, Sverige. Om du är missnöjd med hur vi hanterar dina personuppgifter har du rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY).
11. AI-agenter & HemmaBos MCP-koppling
HemmaBo tillhandahåller en publik MCP-koppling (Model Context Protocol) så att AI-agenter kan upptäcka och verifiera värdars erbjudanden. När en AI-agent når HemmaBo via kopplingen får den boendeinformation, tillgänglighet och priser, samt signerad VRP-verifierad stay-offer-data (värdens kryptografiskt signerade direkterbjudande). Verktygen för upptäckt och verifiering är endast läsbara. Inga gästkontaktuppgifter skickas proaktivt till AI-leverantörer via kopplingen. HemmaBo lagrar aldrig kortuppgifter, ID-handlingar eller biometrisk data.