Integritetspolicy

Ikraftträdandedatum: May 22, 2026

Denna integritetspolicy förklarar hur GlobalPath (”vi”, ”oss”, ”vår”) samlar in, använder, lagrar och delar personuppgifter när du använderglobalpathedu.comoch våra relaterade tjänster (tillsammans ”Tjänsten”). Genom att använda Tjänsten godkänner du denna policy.

1. Information vi samlar in

Vi samlar in följande kategorier av uppgifter:

  • Kontoinformation: namn, e-postadress, lösenordshash, roll (student, rekryterare, administratör) och profilbild om du laddar upp en.
  • Förfrågnings- och studieinformation: information du skickar in via våra förfrågnings- och inskrivningsformulär, såsom ditt namn, din e-postadress, ditt telefonnummer, ursprungsland, mållanden, önskad utbildningsnivå, programintressen, testresultat (TOEFL/IELTS/GRE/GMAT m.m.), GPA, tidigare lärosäte, budget och starttermin. Du kan skicka in en förfrågan utan att skapa ett konto.
  • Dokument du laddar upp: betygsutdrag, motivationsbrev, rekommendationsbrev, passkopior, visumdokument och annat ansökningsmaterial.
  • Kommunikation: meddelanden du skickar till rådgivare, supportärenden och inskickade recensioner.
  • Hänvisningsinformation: om du går med i vårt hänvisnings- eller rekryterarprogram, eller registrerar dig med någon annans hänvisningskod eller länk, registrerar vi hänvisningskoden och den resulterande kopplingen mellan konton för att administrera programmet.
  • Betalningsinformation: vi lagrar inga kortnummer; betalningar hanteras av Stripe, som tar emot kortuppgifterna direkt från din webbläsare. Vi sparar Stripes betalningsidentifierare, det debiterade beloppet och köpets status.
  • Användnings- och enhetsinformation: IP-adress, user-agent-sträng, begärd sökväg och tidsstämpel som registreras i serverloggar och hos vår edge-leverantör (Cloudflare). Används enbart för säkerhet, förhindrande av missbruk och felsökning. Vi använder ingen analys på klientsidan eller annonsspårare.
  • Samtyckesregister: när du skickar in en förfrågan, registrerar dig eller väljer att ta emot marknadsföringsmejl lagrar vi ett register över det tillstånd du gav (vilken kryssruta, på vilken sida, policyversionen, din IP och din user-agent vid tillfället) så att vi kan visa samtycket om det senare ifrågasätts.
  • Autentiseringsleverantörer: om du loggar in med Google tar vi emot ditt namn, din e-post och din profilbild från Google enligt ditt samtycke.

2. Varför vi behandlar dessa uppgifter (rättsliga grunder)

För användare i EU, Storbritannien och EES förlitar vi oss på följande rättsliga grunder enligt GDPR:

  • Avtal (art. 6.1 b): för att skapa och hantera ditt konto, svara på dina förfrågningar, visa relevanta universitets- och stipendieuppgifter, behandla betalningar, leverera köpta tjänster, tillhandahålla rådgivarstöd och administrera hänvisningsprogrammet.
  • Berättigat intresse (art. 6.1 f): för att driva och säkra Tjänsten, förhindra bedrägeri och missbruk, analysera aggregerad användning för att förbättra produktkvaliteten och svara på dina förfrågningar.
  • Rättslig förpliktelse (art. 6.1 c): för att uppfylla skatte-, bokförings- och regulatoriska krav.
  • Samtycke (art. 6.1 a): för valfri marknadsföringskommunikation.

3. Hur vi delar dina uppgifter

Vi säljer inte dina personuppgifter. Vi delar inte dina personuppgifter med universitet eller stipendiegivare; uppgifterna i Tjänsten är sammanställda från offentliga källor, och vi är inte rekryteringsombud för något lärosäte. Vi delar uppgifter med:

  • Tjänsteleverantörer som hjälper oss att driva Tjänsten:Dessa leverantörer är avtalsenligt begränsade till att använda dina uppgifter endast i den utsträckning som krävs för att tillhandahålla tjänster till oss.
  • Myndigheter: när det krävs enligt lag, domstolsföreläggande eller för att skydda våra rättigheter och vår säkerhet.
  • Verksamhetsöverföringar: i samband med en fusion, ett förvärv eller en försäljning av tillgångar (med meddelande till dig).

4. Internationella dataöverföringar

Våra servrar och vår primära databas finns i Tyskland (EU). Vissa av våra tjänsteleverantörer (Stripe, Resend, Cloudflare, Google) har sitt säte i USA. När uppgifter överförs utanför EU/EES förlitar vi oss på standardavtalsklausuler (SCCs) godkända av Europeiska kommissionen, och på varje leverantörs certifiering enligt tillämpliga ramverk (t.ex. EU–US Data Privacy Framework).

5. Hur länge vi sparar dina uppgifter

  • Kontouppgifter: så länge ditt konto är aktivt, och upp till 24 månader efter radering för att förhindra bedrägeri.
  • Ansökningsdokument (betygsutdrag, motivationsbrev, rekommendationer, testresultat): sparas medan du har en aktiv tjänst hos oss, och tas i övrigt bort när de når vårt lagringsfönster efter uppladdning. Känsliga identitets- och ekonomidokument (passkopior, ekonomiska underlag) sparas under kortare tid än andra dokument. Du kan också själv radera valfritt dokument från din instrumentpanel när som helst. Se ”Hur vi raderar dokument” nedan.
  • Betalningsuppgifter: 7 år för att uppfylla skatte- och bokföringskrav.
  • Supportkommunikation: upp till 3 år efter att ärendet lösts.
  • Serverloggar: upp till 90 dagar.

Hur vi raderar dokument

Vi tillämpar en process för datalagring av uppladdade dokument så att vi inte behåller dem längre än nödvändigt. Ett dokument blir möjligt att radera när du inte längre har en aktiv tjänst hos oss och det är äldre än lagringsfönstret för sin typ, eller när det når en absolut maximal ålder oavsett aktivitet. Dokument knutna till en aktiv tjänst raderas aldrig av denna process. Innan något dokument raderas mejlar vi dig och visar en notis på din instrumentpanel, och du kan markera ett dokument som ska behållas om du fortfarande behöver det. Dokument som är möjliga att radera döljs först och behålls under en respitperiod då de kan återställas, och raderas sedan permanent från vår lagring. De exakta lagringsfönstren konfigureras av vårt team och kan ändras; du kan alltid begära tidigare radering av dina uppgifter via rättighetsportalen som beskrivs i ”Dina rättigheter” nedan.

6. Dina rättigheter

Beroende på var du bor kan du ha följande rättigheter över dina personuppgifter:

  • Tillgång: begära en kopia av de uppgifter vi har om dig.
  • Rättelse: be oss korrigera felaktiga uppgifter.
  • Radering: begära att ditt konto och tillhörande uppgifter raderas (med förbehåll för rättsliga lagringsskyldigheter).
  • Dataportabilitet: få en maskinläsbar kopia av dina uppgifter.
  • Invändning och begränsning: invända mot behandling eller be oss begränsa den.
  • Återkalla samtycke: för all behandling som grundas på samtycke.
  • Klagomål: lämna in ett klagomål till din lokala dataskyddsmyndighet.

Många av dessa rättigheter kan du utöva själv från sidan Integritet och data i ditt konto: du kan ladda ner en maskinläsbar kopia av dina uppgifter (dataportabilitet), redigera din profil (rättelse), hantera marknadsföringssamtycke och begära att kontot raderas. För allt du inte kan slutföra där, mejla oss på [email protected]. Vi svarar inom 30 dagar.

Invånare i EU/Storbritannien (GDPR/UK GDPR): om du anser att vi inte har hanterat dina uppgifter korrekt har du rätt att lämna in ett klagomål till din nationella dataskyddsmyndighet. Du hittar din myndighet via Europeiska dataskyddsstyrelsen.

Invånare i Kalifornien (CCPA/CPRA): utöver rättigheterna ovan har du rätt att få veta vilka personuppgifter vi samlar in, att begära radering eller rättelse av dem, att välja bort försäljning eller delning av personuppgifter och att begränsa användningen av känsliga personuppgifter. Vi säljer eller delar inte personuppgifter i den mening som dessa termer används i CCPA/CPRA (vi byter inte uppgifter mot ekonomisk eller annan värdefull ersättning, och vi delar dem inte för kontextöverskridande beteendebaserad annonsering). Du kan också utse ett auktoriserat ombud att göra en begäran för din räkning; vi verifierar ombudets behörighet innan vi agerar. Vi diskriminerar inte användare som utövar sina integritetsrättigheter.

Brasilien (LGPD): registrerade i Brasilien har motsvarande rätt till tillgång, rättelse, anonymisering, dataportabilitet, radering, information om delning och återkallande av samtycke. Vår kontakt ovan fungerar även som kanal för LGPD-begäranden.

Kanada (PIPEDA): kanadensiska användare kan begära tillgång till och rättelse av sina personuppgifter, och kan återkalla samtycke (med förbehåll för rättsliga eller avtalsmässiga begränsningar) genom att kontakta oss på e-postadressen ovan.

Sydkorea (PIPA): användare i Republiken Korea har rätt att bli informerade om behandlingen av sina personuppgifter och att få tillgång till, korrigera, radera och stoppa behandlingen av dem, samt att återkalla samtycke som tidigare lämnats. Vi samlar in personuppgifter endast med ditt samtycke eller på annan laglig grund, använder dem enbart för de ändamål som beskrivs i denna policy och överför dem inte till tredje part utöver vad som anges här. För att utöva dessa rättigheter, eller för att ta upp en fråga om hur dina personuppgifter hanteras, kontakta oss på [email protected]. Du kan även anmäla ett ärende till Personal Information Protection Commission (PIPC) eller Korea Internet & Security Agency (KISA).

7. Säkerhet

Vi använder branschstandardiserade åtgärder för att skydda dina uppgifter under överföring (TLS 1.3) och i vila (AES-256 på vår databas och fillagring). Lösenord hashas med bcrypt. Åtkomst är begränsad till behörig personal utifrån behovsprincipen. Trots dessa åtgärder är inget system helt säkert; om vi upptäcker en incident som väsentligt påverkar dina uppgifter meddelar vi dig och, där så krävs, berörda myndigheter utan onödigt dröjsmål.

8. Cookies och analys

Vi använder inte tredjepartsanalys, annonsering eller spårning mellan webbplatser. Vi loggar grundläggande metadata om serverförfrågningar (IP-adress, user-agent, begärd sökväg och tidsstämpel) för säkerhet, förhindrande av missbruk och felsökning. Dessa loggar sparas i upp till 90 dagar.

Vi använder ett litet antal förstapartscookies och en localStorage-post, som alla är strikt nödvändiga eller preferensbaserade (inget samtycke krävs enligt EU:s ePrivacy-regler):

  • Autentiseringssession (cookie som sätts av NextAuth, HTTP-only, upphör när du loggar ut eller efter sessionens livslängd): håller dig inloggad mellan sidor.
  • gp_ref (90 dagars TTL): registrerar hänvisningskoden från en ?ref=CODE-URL så att vi kan koppla din registrering till rätt rekryterare eller hänvisande användare.
  • gp-theme (lagras i webbläsarens localStorage, inte som en HTTP-cookie): kommer ihåg din preferens för ljust/mörkt/hög kontrast.

Du kan rensa dessa när som helst via din webbläsares kontroller för webbplatsdata. Att rensa autentiseringscookien loggar ut dig; att rensa de andra återställer standardinställningarna och tar bort hänvisningskopplingen.

9. Barn

GlobalPath riktar sig inte till barn under 16 år. Vi samlar inte medvetet in personuppgifter från någon under 16 år. Om vi får kännedom om att vi har samlat in sådan information raderar vi den. Om du tror att ett barn under 16 år har lämnat oss personuppgifter, kontakta oss på [email protected].

10. Ändringar av denna policy

Vi kan komma att uppdatera denna policy då och då. Väsentliga ändringar tillkännages via e-post och på denna sida, med det reviderade ikraftträdandedatumet ovan. Fortsatt användning av Tjänsten efter att ändringarna trätt i kraft innebär att du godkänner den uppdaterade policyn.

11. Kontakta oss

För integritetsspecifika frågor eller för att utöva dina datarättigheter, kontakta vårt integritetsteam på [email protected]. För alla andra frågor om Tjänsten, kontakta oss på [email protected].