DUZO

Integritetspolicy

Senast uppdaterad: 5 september 2026

Den här policyn beskriver vilken information DUZO samlar in om dig, varför, och vilka rättigheter du har enligt EU:s dataskyddsförordning (GDPR).

1. Personuppgiftsansvarig

Duzzoz AB (org.nr 559597-5946), Gamla Stationsgatan 2, 382 30 Nybro, Sverige, är personuppgiftsansvarig för de uppgifter som behandlas när du använder DUZO. Frågor om integritet kan skickas till info@duzo.se.

2. Vilka uppgifter vi samlar in

Kontouppgifter: namn, e-postadress och ett lösenord som lagras krypterat (hashat) — vi kan aldrig se ditt lösenord i klartext.

Transaktions- och budhistorik: vilka auktioner du budat på, dina maxbud (synliga bara för dig själv och aldrig för andra användare), vunna och sålda auktioner, samt in- och utbetalningar till din plånbok.

Meddelanden: konversationer med köpare eller säljare kopplade till en affär, för att kunna visa spårningsstatus, hantera eventuella tvister och tillhandahålla support.

Betyg och recensioner du lämnar eller får, samt eventuella överklaganden av betyg.

Platsuppgifter för avhämtning: om du som säljare anger en avhämtningsadress geokodas den till koordinater för att visas på en karta. Väljer du att bara visa ett ungefärligt område avrundas koordinaterna medvetet så att de inte pekar ut en exakt plats.

Teknisk information som är nödvändig för att hålla dig inloggad (sessionscookie) och komma ihåg ditt språkval (se vår cookiepolicy).

3. Vad vi inte samlar in

Identitetsverifiering (till exempel kopior av ID-handlingar) är tänkt att bli obligatoriskt för alla användare i en senare fas av plattformen, men är inte infört ännu. Vi samlar därför inte in eller lagrar några ID-handlingar i nuläget.

Vi använder inga tredjeparts analys- eller marknadsföringscookies i dagsläget.

4. Varför vi behandlar dina uppgifter

För att fullgöra avtalet mellan dig och DUZO (artikel 6.1 b i dataskyddsförordningen). Det är den huvudsakliga grunden och den täcker själva marknadsplatsen: ditt konto, budgivningen, betalningar och utbetalningar, meddelanden mellan köpare och säljare, frakt och avhämtning, samt de betyg som lämnas efter en genomförd affär.

För att uppfylla rättsliga förpliktelser (artikel 6.1 c). Hit hör bokföringslagens krav på att räkenskapsinformation om genomförda transaktioner sparas i sju år, och den årliga kontrolluppgift om säljare som vi enligt DAC7-reglerna är skyldiga att lämna till Skatteverket. De uppgifterna kan vi varken låta bli att samla in eller radera på begäran så länge skyldigheten gäller.

För våra berättigade intressen, efter en intresseavvägning (artikel 6.1 f). Det gäller tre saker: att förebygga och utreda bedrägeri och missbruk av tjänsten, att hantera tvister mellan användare och överklagade betyg, och säkerhetsloggning av inloggningar och känsliga åtgärder. Vi har vägt vårt intresse av att driva en marknadsplats där folk vågar handla med varandra mot ditt intresse av att inte bli kartlagd, och begränsat behandlingen till vad den uppgiften kräver. Du har rätt att invända mot behandling som vilar på den här grunden — se avsnitt 7 om dina rättigheter.

5. Hur länge vi sparar uppgifter

Kontouppgifter och transaktionshistorik sparas så länge ditt konto är aktivt och därefter så länge det krävs för att uppfylla rättsliga skyldigheter, exempelvis bokföringslagens krav på sju år för räkenskapsinformation.

Om du avslutar ditt konto raderar eller anonymiserar vi uppgifter som inte längre behöver sparas av juridiska skäl.

6. Vem vi delar uppgifter med

Vi anlitar ett litet antal leverantörer för att kunna driva tjänsten. Var och en får bara de uppgifter som behövs för sin del, behandlar dem för vår räkning enligt personuppgiftsbiträdesavtal, och får inte använda dem för egna ändamål — utom där något annat sägs uttryckligen nedan.

Amazon Web Services — drift och lagring. Plattformen, databasen och de bilder som laddas upp körs i regionen Stockholm (eu-north-1). De uppgifter vi lagrar stannar därmed inom EU.

Stripe Payments Europe, Ltd — betalningar och utbetalningar, och Swish när den betalvägen slås på. Dit skickas de uppgifter som krävs för att genomföra en betalning eller en utbetalning: belopp, ordernummer, och för säljare de konto- och identitetsuppgifter som leverantören enligt lag måste inhämta för att få hantera utbetalningar. Stripe är personuppgiftsansvarig för sin egen behandling; deras integritetspolicy gäller vid sidan av vår.

Resend — utskick av e-post från tjänsten. Dit skickas mottagarens e-postadress och hela det färdiga meddelandet, som beroende på utskick kan innehålla namn, annonsrubriker, belopp, ordernummer och spårningsnummer.

Google (Gemini API) — den automatiska granskningen av annonser, och de valfria bildförslagen när du lägger upp en vara. Dit skickas annonsens rubrik, kategori, beskrivning och upp till sex bilder. Inget namn, inget konto-id, ingen e-postadress och ingen adress följer med. Se stycket om överföringar utanför EU/EES nedan.

PostNord och DHL — fraktbolagen. När ett paket bokas skickas avsändarens och mottagarens namn och adress, paketets vikt och ordernumret. En ren prisförfrågan skickar mindre än så: bara postnummer, land och vikt, utan namn.

Nominatim / OpenStreetMap — geokodning. Den avhämtningsadress du som säljare skriver in skickas dit för att översättas till koordinater. Inget namn och inget konto-id följer med, och de koordinater vi sedan sparar är medvetet avrundade till ungefär en kilometer.

Skatteverket — den årliga kontrolluppgiften om säljare som når DAC7-gränserna. Det är en rättslig skyldighet och inget biträdesförhållande: Skatteverket bestämmer själv över den behandlingen. Vad som rapporteras framgår av användarvillkoren.

Överföringar utanför EU/EES. Driften hos Amazon Web Services sker i Stockholm, så lagringen stannar inom EU. Stripe är etablerat i Irland. För Resend och fraktbolagen stödjer vi oss på de avtal vi har med dem om att uppgifterna behandlas inom EU/EES — det är alltså ett avtalsvillkor vi anger, inte en plats vi själva har mätt. Ett undantag ska nämnas rakt ut: granskningen av annonser anropar Googles Gemini-API på dess globala adress, utan regional slussning, och uppgifterna kan därför komma att behandlas utanför EU/EES av Google. Det sker med stöd av EU-kommissionens standardavtalsklausuler och Googles villkor för databehandling. Det som skickas innehåller inga direkt identifierande uppgifter om säljaren — bara annonsens egen text och dess bilder.

Vid en pågående tvist eller ett överklagat betyg får en administratör inom DUZO tillgång till relevant chatthistorik och transaktionsdetaljer för att kunna fatta ett rättvist beslut.

Vi säljer aldrig dina personuppgifter till tredje part.

Automatiserad granskning av ansökningar

När du skickar in en säljaransökan görs en första automatisk kontroll. Den är regelbaserad — den jämför dina svar med varandra och letar efter sådant som ska granskas närmare. Ingen AI och ingen språkmodell används.

Kontrollen lämnar bara ett FÖRSLAG till våra administratörer och avgör i vilken ordning ansökningarna läses. Inget beslut fattas automatiskt: varken ett godkännande, ett avslag eller en begäran om komplettering. Varje ansökan avgörs av en människa som har läst hela den och som är fri att göra en annan bedömning än kontrollen.

Eftersom kontrollen är regelbaserad kan vi alltid tala om exakt vilken regel som utlöstes för din ansökan. Du har rätt att få ett beslut prövat av en människa, att framföra din egen uppfattning och att bestrida beslutet — kontakta supporten så tas ärendet upp på nytt. Vi loggar varje beslut och vad kontrollen föreslog, för att kunna följa upp fel och upptäcka om granskningen slår systematiskt fel mot någon grupp.

Vid granskning av säljaransökningar används alltså ingen AI. Annonser granskas däremot både mot en ordlista och av en AI-modell — se avsnittet nedan om hur det går till.

Automatisk granskning av annonser

Varje ny och ändrad annons granskas innan den blir synlig. Först jämförs rubriken, kategorin och beskrivningen mot en fast ordlista. Därefter läses annonsen av en AI-modell (Googles Gemini), som får rubriken, kategorin, beskrivningen och upp till sex bilder och bedömer dem mot reglerna på sidan Förbjudna varor.

Är överträdelsen tydlig avslås annonsen automatiskt och skapas aldrig. Du får veta vilken regel det gäller, men medvetet inte vilket ord eller vilken detalj som fällde den — det skulle vara en ritning över kontrollen.

Är fallet oklart skapas annonsen dold och läggs i kö för en människa, som avgör den.

Kan modellen inte svara publiceras annonsen och granskas om i bakgrunden — utom när ordlistan redan reagerat på något, då den i stället väntar på en människa.

Varje beslut loggas, även de som släpper igenom en annons: vilket lager som avgjorde, vilken bedömning som gjordes och skälet till den.

Ett automatiskt avslag är ett automatiserat beslut i den mening som avses i artikel 22 i dataskyddsförordningen. Du har rätt att bestrida det: skriv till supporten, så tar en människa om beslutet med tillgång till hela annonsen. Ingen automatisk granskning är slutgiltig.

Rekrytering

Söker du jobb hos oss via sidan Jobba hos oss behandlar vi det du skickar in: namn, kontaktuppgifter, vad du vill jobba med, ditt meddelande och det CV du väljer att bifoga. Uppgifterna används bara för att bedöma din ansökan och för att kunna kontakta dig om den. Du behöver inget konto för att söka, och vi kopplar inte ihop ansökan med ett konto om du råkar ha ett.

En jobbansökan sparas i högst tolv månader och raderas därefter automatiskt, CV-filen inkluderad. Vill du att vi tar bort dina uppgifter tidigare räcker det att du hör av dig, så gör vi det.

Behandlingen vilar på vårt berättigade intresse av att kunna rekrytera (artikel 6.1 f) och på att du själv valt att skicka in uppgifterna. Rättigheterna i avsnitt 7 gäller även dig som söker jobb.

7. Dina rättigheter enligt GDPR

Du har rätt att begära ett utdrag av de uppgifter vi har om dig (registerutdrag), rätt att få felaktiga uppgifter rättade, rätt att i vissa fall få uppgifter raderade eller behandlingen begränsad, samt rätt att få ut dina uppgifter i ett maskinläsbart format (dataportabilitet).

Du har också rätt att invända mot viss behandling och rätt att inge klagomål till Integritetsskyddsmyndigheten (IMY) om du anser att dina uppgifter hanteras felaktigt.

Kontakta info@duzo.se för att utöva någon av dessa rättigheter.

8. Säkerhet

Lösenord lagras aldrig i klartext utan hashas med en modern, säker algoritm. Inloggning sköts via säkra, tidsbegränsade sessioner.

Vi arbetar löpande med att begränsa åtkomsten till personuppgifter internt till vad som faktiskt behövs för respektive funktion, till exempel att endast administratörer kan se underlag vid en tvist.

9. Ändringar av policyn

Vi kan uppdatera den här policyn om hur plattformen eller lagstiftningen förändras. Väsentliga ändringar meddelas på samma sätt som ändringar av användarvillkoren.

Frågor om det här dokumentet?Kontakta support