Till plattformenCRREX

Cookies och lokal lagring

Version 1.0 · 2026-08-11

Läs om det som sparas i webbläsaren: inloggning, utkast och bilder som väntar på att skickas.
Information till dig. Du behöver inte godkänna det här dokumentet.
AnvändarvillkorIntegritetspolicyCookies och lagring
Alla avsnitt
  1. Behöver ni en cookiebanner?
  2. Cookies som används
  3. Annan lagring i din webbläsare
  4. Tredje part
  5. Så här stänger du av cookies
  6. Kontakt
Utkast – ännu inte juristgranskat

Uppgifter behöver kompletteras innan texten används i skarp drift.

Hitta snabbt

Cookies som användsAnnan lagring i din webbläsareKontakt

Version 1.0 — utkast 2026-08-11. Ej juristgranskat.

CRREX Plattform använder endast cookies som är nödvändiga för att tjänsten ska fungera. Det finns ingen analys-, marknadsförings- eller spårningscookie, och inga tredjepartsskript som sätter cookies.

Behöver ni en cookiebanner?

Nej — inte som plattformen ser ut idag. Enligt 6 kap. 18 § lagen om elektronisk kommunikation (2022:482) krävs samtycke för lagring av eller åtkomst till uppgifter i användarens utrustning, med undantag för det som är nödvändigt för att tillhandahålla en tjänst som användaren uttryckligen har begärt. Inloggningssession, säkerhetsskydd och sparat utkast faller under det undantaget.

Detta ändras i samma sekund som något av följande läggs till:

  • Produktanalys (Google Analytics, Plausible, PostHog, Vercel Analytics eller motsvarande).
  • Felrapporteringsverktyg som sätter identifierare eller sessionsdata i webbläsaren. Den nuvarande Sentry-konfigurationen har ingen sessionsuppspelning eller cookieinsamling, men kräver ändå separat underbiträdes- och IP-bedömning innan produktion aktiveras (NEXT_PUBLIC_SENTRY_DSN är avstängd).
  • Inbäddat innehåll från tredje part (kartor, video, teckensnitt från CDN).

Läggs något sådant till krävs aktivt samtycke före att skriptet laddas, med lika enkel möjlighet att neka som att godta. Beslutet ska då dokumenteras här och i GAP-ANALYS.

Till sidans början

Cookies som används

NamnSätts avSyfteTypLivslängd
sb-<projekt>-auth-tokenSupabase (förstapart)Håller dig inloggad; bär åtkomst- och uppdateringstokenNödvändigSessionens giltighetstid, förnyas vid aktivitet
sb-<projekt>-auth-token-code-verifierSupabase (förstapart)Skyddar inloggningsflödet (PKCE) mot avlyssningNödvändigNågra minuter, under inloggningen
[theme]ApplikationenSparar valet ljust/mörkt lägeNödvändig för funktionen, ingen personuppgift[1 år]

Cookienamnen innehåller Supabase-projektets referens och skiljer sig därför mellan staging och produktion. Kontrollera exakta namn i webbläsarens utvecklarverktyg innan tabellen publiceras skarpt.

Egenskaper som ska vara verifierade före produktion (se GAP-ANALYS §B): HttpOnly på sessionscookies, Secure, SameSite=Lax och att domänen är begränsad till app.crrex.se.

Till sidans början

Annan lagring i din webbläsare

VadVarSyfteRensas
Textutkast och kraschjournal för lokal radering av dagsrapportlocalStorage, nycklar som börjar med crrex.local-report-draftSkyddar projekt, datum, aktivitet, tid, maskinval och rapporttext vid omladdning eller nätglapp. Under en uttrycklig lokal radering sparas tillfälligt en exakt kopia som fasjournal, så att en krasch inte lämnar kö, filer och text i ett oklart dellägeUtkast har normalt en teknisk beta-TTL på 7 dagar. Om samma utkast har en okvitterad köpost förnyas den lokala sjudagarsperioden vid verifierad appstart. Raderingsjournalen tas bort sist när kö, staging och exakt textversion är verifierat rensade. Allt rensas också vid verifierad utloggning/kontoväxling eller rensning av webbläsardata
Valda rapportbilagor före köläggningIndexedDB (crrex-report-draft-attachments-v1)Bevarar valda JPEG-, PNG- och PDF-filer, filnamn, typ, storlek och checksumma tills samma utkast kan läggas i synkkönVarje stagingpost har en teknisk beta-TTL på 7 dagar och gallras när den identitetsbundna lagringen nästa gång öppnas eller städas; tidigare efter exakt serverkvittens, uttrycklig lokal borttagning eller verifierad utloggning/kontoväxling
Beständig rapportsynkköIndexedDB (crrex-report-sync-queue-v1)Köar en oföränderlig rapportsnapshot med text, tider, maskinval, tekniska id:n och kopior av valda foto/PDF-filer för säkra återförsök och dubblettskydd7 dagar är betans tekniska synk- och återförsöksfönster. En fullständigt serverkvitterad snapshot rensas exakt. En okvitterad post kastas inte automatiskt efter fristen utan stoppas som misslyckad och behålls tills den hanteras, raderas uttryckligen, verifierad utloggning/kontoväxling rensar enheten eller webbläsardata rensas
Säkerhetskontroll för lokala utkastlocalStorage (crrex.local-report-draft-control och en serverankrad tidsmarkör) samt tabblokal sessionStorage (crrex.pending-local-draft-auth-transition)Hindrar en gammal flik eller ett annat konto från att läsa, skriva eller radera fel användares utkastNär den verifierade sessionens säkerhetsfönster löpt ut eller webbläsardata rensas; kontrollen innehåller ingen auth-token eller rapporttext
Serverkvittens för lokal utkastversionTabblokal sessionStorage, crrex.local-report-draft-server-ackBinder en lyckad serversparning till exakt lokal revision så att en nyare ändring i en annan flik aldrig raderasDirekt efter verifierad kvittens eller när fliken/webbläsardatan rensas; innehåller id:n, datum och versionsnummer men ingen rapporttext eller auth-token
TemanvallocalStorageLjust/mörkt lägeVid rensning av webbläsardata

Textutkast, stagingfiler och köade snapshots är identitetsbundna men ligger i webbläsarprofilen på enheten. Stagingfilen kopieras till synkkön och båda kopiorna kan finnas kvar tills en exakt serverkvittens gör det säkert att rensa dem efter varandra. Ingen lokal rapportpost innehåller auth-tokens eller signerade uppladdnings-/nedladdningslänkar. Säkerhetskontrollen kan innehålla ett verifierat sessions-id för att spärra gamla flikar, men aldrig själva sessionstoken. Röstfiler lagras inte i offlineflödet.

En helt lokal kopia är inte synlig för kontoret och kan inte ingå i central legal hold eller ett centralt registerutdrag. När ett synkförsök har börjat kan servern däremot ha tagit emot rapporten även om telefonen ännu inte fått kvittensen. Appen visar därför inte en lokal köpost som serverkvitterad förrän svaret har verifierats.

Delar du enhet med någon annan ska du använda CRREX utloggningsknapp. Den spärrar först gamla flikar, verifierar att serversessionen verkligen har avslutats och rensar därefter textutkast, stagingfiler och synkkö. Om resultatet inte kan verifieras förblir datan identitetslåst och ett tydligt fel visas. Identitetsbindningen minskar risken för kontoblandning i appen, men skyddar inte mot någon som har tillgång till samma webbläsarprofil eller en komprometterad enhet. Webbläsardata kan alltid rensas manuellt som sista återställningsväg.

Service workern cachar endast den publika offline-sidan och versionsmärkta statiska programfiler. Den cachar aldrig rapporter, projekt, användarsvar eller andra RLS-skyddade verksamhetsdata i Cache API. Verksamhetsdata som behövs för rapportsynken finns endast i de uttryckliga lokala lagren ovan. En kallstart utan nät är fortfarande inte garanterad.

Till sidans början

Tredje part

Inga. Plattformen laddar inga skript, teckensnitt, kartor eller bilder från externa domäner. Teckensnitten (Zalando Sans) levereras från applikationens egen domän.

Filer du laddar upp lagras hos Supabase och visas via kortlivade signerade länkar från Supabase-domänen. Det sätter inga cookies hos dig.

Till sidans början

Så här stänger du av cookies

Du kan blockera cookies i webbläsarens inställningar, men då kan du inte logga in — sessionscookien är förutsättningen för inloggningen.

Till sidans början

Kontakt

Frågor: [dataskyddskontakt hos CRREX]. Se även integritetspolicyn.

Till sidans början

Dokumentets version

Version 1.0 · 2026-08-11

Innehållshash (SHA-256): ba48ad43308a24ace93a6b22998510e3a5b5e01757ddbb521308e7d1d6850bf8

Hashen identifierar dokumenttexten. För användarvillkoren sparas den tillsammans med ditt godkännande.

Till plattformen