Djurgårdens IF byter till digitala biljetter 2026 – vad du behöver veta om AXS-appens datasäkerhet

DIF-supporter håller upp mobiltelefon med digitalt biljett-QR-kod mot scanner vid entrén till Tele2 Arena i Stockholm
Anna Anna LindgrenInformationsteknik
6 minuters läsning 26 juli 2026

Djurgårdens IF är ett av Allsvenskans mest engagerade supporterlag – och inför säsongen 2026 tog klubben det steget som allt fler föreningar runt om i Europa redan tagit: fysiska säsongskort avvecklades och ersattes med digitala biljetter via AXS-appen och plattformen Stockholm Live. För de flesta DIF-fans är det en naturlig och bekväm förändring. Men med övergången till ett heltäckande digitalt biljettsystem väcks frågor som sällan diskuteras bland fotbollsfansen: vilka personuppgifter samlar appen egentligen in, vad riskerar du om ditt konto drabbas av ett intrång – och vem bär ansvaret om din data hamnar i fel händer?

Säsongskort i mobilen – en stor förändring för DIF:s supportrar

Djurgårdens IF meddelade under vintern 2025 att digitala biljetter på mobiltelefon gäller vid alla hemmamatcher från och med 2026 års säsong. För att ta del av sina biljetter loggar supportern in i AXS-appen eller Stockholm Live, där biljetterna lagras som QR-koder som skannas vid matchdagskontrollen på Tele2 Arena.

Förändringen drivs av logistik och säkerhet: digitala biljetter är svårare att förfalska, enklare att spärra vid stöld och bekvämare att överföra till en vän. Men bakom bekvämligheten döljer sig ett fundamentalt skifte i hur supportrarnas beteendedata hanteras. Var fysiska säsongskort anonyma plastbitar utan nätverksanslutning, är den digitala biljetten knuten till ett personkonto med e-postadress, betalningsinformation, smartphone-identitet och – för de flesta användare – platsbehörighet i telefonen.

Enligt Svensk Elitfotbolls riktlinjer för GDPR ska fotbollsklubbar och deras biljettleverantörer inhämta samtycke för datainsamling och informera om hur uppgifterna används. Men hur många supportrar faktiskt läser igenom ett integritetspolicydokument på 8 000 ord innan de scannar in sin första biljett säsongen 2026 är en annan fråga.

Vad samlar AXS-appen egentligen in om dig?

AXS är en internationell biljettplattform ägd av amerikanska AEG, och används av arenor och idrottsklubbar runt om i världen – inklusive Tele2 Arena i Stockholm. Appen begär normalt tillgång till din:

  • E-postadress och telefonnummer (obligatoriska vid registrering)
  • Betalkortsuppgifter (tokeniserade men lagrade på AXS-servrar i USA)
  • Platsdata (för funktionen "evenemang nära dig")
  • Enhetens unika identifierare (Device ID)
  • Apphistorik – vilka matcher du tittat på och vilka erbjudanden du klickat på

Det avgörande är att AXS är ett amerikanskt bolag med servrar utanför EU, vilket innebär att din data kan behandlas utanför det europeiska dataskyddsregelverkets direkta jurisdiktion – om inte specifika skyddsavtal finns på plats. EU:s dataskyddsförordning GDPR kräver att sådana gränsöverskridande dataöverföringar skyddas av standardavtalsklausuler (SCC) eller motsvarande mekanismer.

Enligt Integritetsskyddsmyndigheten (IMY), Sveriges tillsynsmyndighet för dataskydd, har du som EU-medborgare rätt att begära ett registerutdrag (vad sparas om dig), rätt att begära radering och rätt att invända mot automatiserad profilering. Dessa rättigheter gäller även när data behandlas av ett amerikanskt bolag – men att faktiskt utnyttja dem kräver att du vet hur en korrekt begäran formuleras och vilket svar som är juridiskt tillräckligt.

Digitala biljettplattformar: en växande måltavla för cyberkriminella

Under de senaste åren har antalet phishing-attacker riktade mot digitala biljettanvändare ökat markant i hela Europa. Mönstret är välkänt bland IT-säkerhetsexperter: kriminella skickar mejl som ser ut att komma från AXS eller den lokala klubben, med meddelanden som "Din biljett är ogiltig – logga in och verifiera ditt konto" eller "Ditt betalmedel behöver uppdateras inför morgondagens match".

Länkarna leder till klonade inloggningssidor som fångar upp lösenordet. Hackaren loggar sedan in i det verkliga kontot, byter e-postadress och laddar hem biljetterna – som sedan säljs vidare på svarta marknaden. Det faktum att DIF:s hemmamatcher på Tele2 Arena är snabbt utsålda, och att derbymatcher mot AIK och Hammarby kan betinga 3–5 gånger ordinariepriset på andrahandsmarknaden, gör DIF-fans till attraktiva mål.

Utöver kontokapning finns risken att appen i sig innehåller säkerhetsbrister. Biljettappar som hanterar betalningar och biometrisk autentisering kan drabbas av dataläckor, vilket EU:s cybersäkerhetsbyrå ENISA noterade i sin rapport om digitala evenemangssystem. Det är ett mönster som påminner om hur andra sports-appar hanterar persondata – ett ämne vi belyst i vår genomgång av Flashscore-appens spårning och GDPR-implikationer.

Konkret fall: när DIF-supportern förlorade sina derbybiljetter tre veckor i förväg

Föreställ dig följande scenario som IT-säkerhetsexperter känner igen väl: Sofia, 34 år, är flerårig DIF-säsongskortshållare. I juli 2026 fick hon ett mejl med en avsändare som nästan identiskt matchade "support@axs.com". Meddelandet uppgav att hennes konto behövde verifieras inför biljettsläppet till höstsäsongens matcher – annars riskerade hennes tre biljetter till Djurgården–AIK att återkallas automatiskt.

Sofia klickade på länken, fyllde i sina inloggningsuppgifter och bytte lösenord på uppmaning av den falska sajten. Tre timmar senare var hennes konto tömt: de tre biljetterna (ordinariepris 350 kr/styck, totalt 1 050 kr) hade laddats ner och e-postadressen på kontot hade bytts.

Om Sofia istället hade haft en IT-konsult att ringa direkt:

  • Inom 30 minuter: Kontot hade kunnat spärras via AXS officiella supportkanal med rätt teknisk dokumentation
  • Inom 72 timmar: En formell GDPR-begäran om kontoåterställning hade skickats in – AXS är skyldiga att svara inom 72 timmar enligt artikel 33 om ett dataintrång bekräftas
  • Om AXS nekar: En IT-konsult med GDPR-kompetens kan formulera ett klagomål till IMY och precisera ett eventuellt skadeståndskrav

Skadeståndströskeln: Om Sofia kan visa att AXS brustit i sin säkerhetshantering eller inte följt sin integritetspolicy, har hon rätt till skadestånd enligt GDPR artikel 82. Praxis i svenska ärenden rör sig om 5 000–30 000 kronor vid bevisad GDPR-överträdelse för privatpersoner – ett belopp som vida överstiger de förlorade biljetterna, och ett argument som kräver rätt juridisk-teknisk formulering för att hålla.

Dina GDPR-rättigheter som AXS-användare – och hur en IT-konsult faktiskt hjälper

Oavsett om du blivit utsatt för ett intrång eller bara vill veta vad AXS sparar om dig, har du som EU-medborgare fyra konkreta rättigheter:

Rätt till tillgång (artikel 15): Du kan begära ett utdrag av all data AXS har om dig. Svaret ska lämnas inom en månad.

Rätt till radering (artikel 17): Om du avslutar ditt DIF-memberskap och inte längre vill använda AXS, kan du begära att alla uppgifter raderas – inklusive köphistorik och profildata. AXS kan neka om laglig grund finns (t.ex. bokföringsskyldighet i sju år), men måste motivera det skriftligen.

Rätt att invända mot profilering (artikel 21): Om AXS använder dina beteendemönster för riktad marknadsföring – "fans som köpt DIF-biljetter har också köpt..." – kan du invända mot det.

Rätt till dataportabilitet (artikel 20): Du kan begära att få din data i ett maskinläsbart format, till exempel om du vill byta biljettleverantör.

Problemet är att de flesta supportrar inte vet hur begäranden ska formuleras, eller vad de ska göra när bolaget svarar ofullständigt. Det är exakt den nischen en IT-konsult med GDPR-kompetens fyller – inte genom att lösa tekniska problem, utan genom att navigera gränssnittet mellan teknik och datarättigheter.

Du kan läsa mer om hur IT-kompetens används inom Allsvenskan-kontexten i vår artikel om IT-konsulters roll i svensk elitfotboll 2026.

Fem åtgärder DIF-fans bör vidta nu inför höstsäsongen

Med Allsvenskan i full gång och DIF:s match mot Degerfors avgjord 1–0 den 25 juli 2026 ökar trafiken i DIF-relaterade appar och digitala kanaler – och därmed också risken för riktade attacker mot supportrarna. Här är fem konkreta steg:

  1. Aktivera tvåfaktorsautentisering (2FA) i AXS-appen – det eliminerar den vanligaste kapningsvektorn
  2. Granska appens behörigheter i telefonens inställningar – platsdata behöver AXS sällan i realtid
  3. Kontrollera avsändaradressen noga på alla mejl som påstår sig komma från AXS – en bokstavs skillnad avslöjar phishing
  4. Använd en unik e-postadress till ditt biljettkonto, separerad från övriga tjänster
  5. Konsultera en IT-expert om du fått ett misstänkt mejl, märker av ovanlig kontoaktivitet, eller vill lämna in en formell GDPR-begäran

Den här artikeln är informativ och ersätter inte personlig IT-juridisk rådgivning. Kontakta en kvalificerad IT-konsult för bedömning av din specifika situation.

ExpertZoom kopplar dig med IT-konsulter som är specialiserade på digitalt konsumentskydd och GDPR – och som kan guida dig steg för steg, oavsett om det handlar om ett kontokapningsförsök eller en begäran om registerutdrag mot AXS.

Fördelar

Snabba och precisa svar på alla dina frågor och assistansförfrågningar i fler än 200 kategorier.

Tusentals användare har gett ett betyg på 4,9 av 5 i nöjdhet för råd och rekommendationer från våra assistenter.