The trust layer for vacation rentals

Privacy Policy

Read HemmaBo's privacy policy. We explain how we collect, use, and protect personal data when you use our infrastructure.

1. Introduction

Privacy Policy — English (canonical). Last updated: 2026-07-05. HemmaBo ("we", "us") protects your privacy. This policy explains how we collect, use, and protect personal data when you use HemmaBo's system. HemmaBo's role: HemmaBo is a direct-booking infrastructure provider. We provide the technical platform hosts run their own direct booking on. We are not a travel agency, broker, or intermediary for accommodation.

2. Data controller and processor roles

HemmaBo is a direct-booking infrastructure provider. Two distinct GDPR roles apply. HemmaBo processes guest data on behalf of the host under Art. 28 GDPR. A Data Processing Agreement (DPA) is in place with each host. Hosts remain responsible for complying with applicable data protection laws towards their guests.

  • HemmaBo is data controller for: host account details (email, name, billing history)
  • HemmaBo is data controller for: technical logs and analytics for operating the service
  • HemmaBo is data controller for: communication between HemmaBo and the host
  • The host is data controller for guest data (HemmaBo is processor): guest personal data (name, email, phone, booking details)
  • The host is data controller for: host–guest communication
  • The host is data controller for: reviews and feedback from guests

3. What data we collect

For hosts (our customers) and for guests (the host's customers). HemmaBo delivers booking websites to store and process guest data on behalf of the host.

  • Hosts: contact details (name, email, phone)
  • Hosts: subscription billing information (handled securely via Stripe)
  • Hosts: property information provided in the service
  • Hosts: technical data (IP address, browser, device type)
  • Guests: booking details (dates, guest count, requests)
  • Guests: contact details (name, email, phone)
  • Guests: payment status (we do not see card details — handled by Stripe)

4. Payments and Stripe

HemmaBo never receives money from guests. Payment goes directly from guest to the host's Stripe account via Stripe Connect. HemmaBo does not store card details, ID document images, or biometric data.

  • Stripe is responsible for card and payment data
  • Stripe is responsible for ID verification data and biometric data (if used by the host via Stripe Identity)
  • Stripe is responsible for fraud prevention analysis

Stripe privacy policy (stripe.com/privacy)

5. How we use data

We use data for the purposes below. We do not use guest data for our own marketing.

  • To provide and improve the system
  • To manage host accounts and subscription billing
  • To communicate service-related information
  • To comply with legal requirements

6. Sharing of data

We never sell personal data. We may share data with the named sub-processors below. We do not proactively send guest contact details to AI providers. Property data (descriptions, images, location) is sent to AI providers to generate listings and answer questions. If a guest voluntarily types personal information (name, email, phone) into the on-site chat, that message is forwarded to the AI provider answering the chat in order to produce a response; it is not used for marketing or sold to third parties.

  • Stripe (Stripe Payments Europe Ltd.) — billing, payments via Stripe Connect, and optional identity verification
  • Brevo (Sendinblue SAS) — EU-based transactional email provider (booking confirmations and host notifications)
  • AI providers — xAI (Grok): primary chat assistant model when configured
  • AI providers — Google (Gemini): fallback chat model and primary provider for property text generation, image analysis, translation and calendar reasoning
  • AI providers — OpenAI: semantic-search embeddings (text-embedding-3-small) and final chat-completion fallback (gpt-4o-mini)
  • Supabase / Vercel — hosting and database infrastructure

7. Your rights

Depending on your jurisdiction, you may have rights such as access, correction, deletion, objection and data portability. For guests: contact the host first to exercise rights relating to a booking.

8. Retention

How long we keep data:

  • Host accounts: as long as the account is active + 30 days after cancellation
  • Booking data: 7 years (Swedish Bookkeeping Act)
  • Technical logs: 90 days
  • Domain data: as required by the registrar

9. Cookies

We use necessary cookies for core functionality. With consent, we may use analytics cookies to understand usage.

10. Contact and complaints

If you have questions about this policy or want to exercise your rights, contact us by email at info@hemmabo.se or by phone at +46 76-033 54 34. If you are dissatisfied with how we handle your personal data, you have the right to lodge a complaint with the Swedish supervisory authority, the Swedish Authority for Privacy Protection (IMY).

Swedish Authority for Privacy Protection (IMY)

11. AI agents & the HemmaBo MCP connector

HemmaBo exposes a public Model Context Protocol (MCP) connector so AI agents can discover and verify host offers. When an AI agent accesses HemmaBo through this connector it receives property information, availability and pricing, and signed VRP verified stay-offer data (the host's cryptographically signed direct offer). The discovery and verification tools are read-only. No guest contact data is proactively sent to AI providers through the connector. HemmaBo never stores card data, ID documents, or biometric data.

1. Introduktion

Integritetspolicy — svenska. Senast uppdaterad: 2026-07-05. HemmaBo ("vi", "oss", "vår") värnar om din integritet. Denna policy förklarar hur vi samlar in, använder och skyddar dina personuppgifter när du använder vår tjänst. HemmaBos roll: HemmaBo är en leverantör av direktbokningsinfrastruktur. Vi tillhandahåller den tekniska plattformen som värdar driver sin direktbokning på. Vi är inte en resebyrå, mäklare eller förmedlare av boenden.

2. Personuppgiftsansvar och biträdesroller

HemmaBo är leverantör av direktbokningsinfrastruktur. Två separata GDPR-roller gäller: HemmaBo är personuppgiftsansvarig för värdkontodata och personuppgiftsbiträde (Art. 28 GDPR) för gästdata, som behandlas på uppdrag av värden. Personuppgiftsbiträdesavtal (DPA) finns med varje värd. Värden ansvarar för att följa GDPR gentemot sina gäster.

  • HemmaBo är personuppgiftsansvarig för: värdens kontouppgifter (e-post, namn, betalningshistorik)
  • HemmaBo är personuppgiftsansvarig för: tekniska loggar och analysdata från HemmaBo-tjänsten
  • HemmaBo är personuppgiftsansvarig för: kommunikation mellan HemmaBo och värden
  • Värden är personuppgiftsansvarig för (HemmaBo är biträde): gästernas personuppgifter (namn, e-post, telefon, bokningsdetaljer)
  • Värden är personuppgiftsansvarig för: kommunikation mellan värd och gäst
  • Värden är personuppgiftsansvarig för: recensioner och feedback från gäster

3. Vilka uppgifter vi samlar in

För värdar (våra kunder) och för gäster (värdens kunder). HemmaBo levererar bokningssidan för att lagra och hantera gästuppgifter på uppdrag av värden.

  • Värdar: kontaktuppgifter (namn, e-post, telefonnummer)
  • Värdar: betalningsinformation för prenumeration (hanteras säkert via Stripe)
  • Värdar: fastighetsinformation du anger i tjänsten
  • Värdar: tekniska data (IP-adress, webbläsare, enhetstyp)
  • Gäster: bokningsuppgifter (datum, antal gäster, specialönskemål)
  • Gäster: kontaktuppgifter (namn, e-post, telefon)
  • Gäster: betalningsstatus (vi ser inte kortuppgifter – dessa hanteras av Stripe)

4. Betalningar och Stripe

HemmaBo tar aldrig emot pengar från gäster. Vid bokning går betalningen direkt från gästen till värdens eget Stripe-konto via Stripe Connect. HemmaBo lagrar aldrig kortuppgifter, ID-handlingsbilder eller biometrisk data.

  • Stripe är personuppgiftsansvarig för kortuppgifter och betalningsdata
  • Stripe är personuppgiftsansvarig för ID-verifieringsdata (Stripe Identity) – bilder på ID-handlingar och biometrisk data
  • Stripe är personuppgiftsansvarig för bedrägeriförebyggande analys

Stripes integritetspolicy (stripe.com/privacy)

5. Hur vi använder uppgifterna

Vi använder uppgifterna för ändamålen nedan. Vi använder inte gästdata för egen marknadsföring.

  • För att tillhandahålla och förbättra vårt tekniska system
  • För att hantera värdens konto och prenumerationsbetalningar
  • För att kommunicera med värden om tjänsten
  • För att uppfylla lagliga krav

6. Delning av uppgifter

Vi säljer aldrig dina personuppgifter. Vi delar endast uppgifter med de namngivna underbiträdena nedan. Vi skickar inte proaktivt gästers kontaktuppgifter till AI-leverantörer. Fastighetsdata (beskrivningar, bilder, plats) skickas till AI-leverantörer för att generera beskrivningar och besvara frågor. Om en gäst frivilligt skriver personuppgifter (namn, e-post, telefon) i sajtens chatt vidarebefordras meddelandet till den AI-leverantör som genererar svaret; det används aldrig för marknadsföring och säljs aldrig vidare.

  • Stripe (Stripe Payments Europe Ltd.) – fakturering, betalningar via Stripe Connect och valfri ID-verifiering
  • Brevo (Sendinblue SAS) – EU-baserad leverantör av transaktionsmejl (bokningsbekräftelser och värdnotiser)
  • AI-leverantörer – xAI (Grok): primär chattmodell när konfigurerad
  • AI-leverantörer – Google (Gemini): sekundär chattmodell och primär leverantör för textgenerering, bildanalys, översättning och kalenderresonemang
  • AI-leverantörer – OpenAI: embeddings för semantisk sökning (text-embedding-3-small) och sista chatt-fallback (gpt-4o-mini)
  • Supabase / Vercel – hosting- och databasinfrastruktur

7. Dina rättigheter

Enligt GDPR har du rätt att få tillgång till dina personuppgifter, begära rättelse av felaktiga uppgifter, begära radering, invända mot behandling och begära dataportabilitet. För gäster: kontakta i första hand värden för att utöva dina GDPR-rättigheter. HemmaBo kan assistera vid behov.

8. Lagringstid

Så länge behöver vi uppgifterna:

  • Värdkonton: så länge kontot är aktivt + 30 dagar efter avslut
  • Bokningsdata: 7 år (enligt bokföringslagen)
  • Tekniska loggar: 90 dagar
  • Domänuppgifter: enligt registrarens krav

9. Cookies

Vi använder nödvändiga cookies för att tjänsten ska fungera. Vi använder också analytiska cookies för att förstå hur tjänsten används. Du kan hantera dina cookie-inställningar i din webbläsare.

10. Kontakt och klagomål

Om du har frågor om denna policy eller vill utöva dina rättigheter, kontakta oss via e-post på info@hemmabo.se eller telefon 076-033 54 34. Om du är missnöjd med hur vi hanterar dina personuppgifter har du rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY).

Integritetsskyddsmyndigheten (IMY)

11. AI-agenter & HemmaBos MCP-koppling

HemmaBo tillhandahåller en publik MCP-koppling (Model Context Protocol) så att AI-agenter kan upptäcka och verifiera värdars erbjudanden. När en AI-agent når HemmaBo via kopplingen får den boendeinformation, tillgänglighet och priser, samt signerad VRP-verifierad stay-offer-data (värdens kryptografiskt signerade direkterbjudande). Verktygen för upptäckt och verifiering är endast läsbara. Inga gästkontaktuppgifter skickas proaktivt till AI-leverantörer via kopplingen. HemmaBo lagrar aldrig kortuppgifter, ID-handlingar eller biometrisk data.