1. Personuppgiftsansvarig
Pataholm System AB, Sverige, är personuppgiftsansvarig för den behandling som beskrivs i avsnitt 3.
Kontakt i dataskyddsfrågor: info@pataholmsystem.se. Vi har ingen utsedd dataskyddsombud — verksamheten omfattas inte av kravet i artikel 37 GDPR.
2. Två roller — och varför skillnaden spelar roll
Uppgifterna som passerar tjänsten faller i två grupper, och vi har olika roller för dem.
- Vi är personuppgiftsansvariga
- för uppgifter om dig som kund: konto, inloggning, betalning, support och statistik över hur tjänsten används. Vi bestämmer ändamålen. Den behandlingen beskrivs i avsnitt 3 och det är den här policyn som gäller för den.
- Vi är personuppgiftsbiträde
- för allt du lägger in i eller hämtar med tjänsten: affärsprofil, uppladdade filer, hämtade upphandlingsdokument, anteckningar och anbudsutkast. Där är din organisation personuppgiftsansvarig och vi behandlar uppgifterna enbart på dina instruktioner. Villkoren för det finns i Personuppgiftsbiträdesavtalet. Avsnitt 4 nedan beskriver behandlingen i praktiken.
3. Behandling där vi är personuppgiftsansvariga
| Ändamål | Personuppgifter | Rättslig grund | Lagringstid |
|---|---|---|---|
| Skapa och administrera ditt konto, autentisering, e-postverifiering och lösenordsåterställning | E-postadress, namn, krypterat lösenord, konto-id, tidpunkter för skapande och ändring, verifieringsstatus | Fullgörande av avtal (art. 6.1 b) | Under kontots livstid, därefter enligt avsnitt 8 |
| Ta betalt, fakturera och hantera abonnemang | E-postadress, kundnummer hos Stripe, plan, abonnemangsstatus, betalningshistorik. Faktura- och momsuppgifter samlas in av Stripe | Fullgörande av avtal (art. 6.1 b) och rättslig förpliktelse (art. 6.1 c) för bokföring | Sju (7) år från utgången av det kalenderår räkenskapsåret avslutades, enligt bokföringslagen |
| Drift, felsökning och säkerhet | Serverloggar med IP-adress, tidpunkt, begärd adress, felmeddelanden och konto-id | Berättigat intresse (art. 6.1 f) att hålla tjänsten i drift och skyddad | Högst nittio (90) dagar |
| Förstå hur tjänsten används och förbättra den | Aggregerad besöks- och händelsestatistik: sidvisningar, funktionsanvändning, ungefärlig geografisk region, enhetstyp. Ingen cookie, ingen profilering, ingen identifiering av enskild besökare | Berättigat intresse (art. 6.1 f) att utveckla tjänsten | Aggregerat och obegränsat; ingen personidentifierande rådata sparas |
| Besvara e-post och ge support | Namn, e-postadress och det du själv skriver i meddelandet | Berättigat intresse (art. 6.1 f) att svara den som hör av sig | Två (2) år från senaste kontakt |
| Skicka driftinformation och nödvändiga meddelanden om avtalet | E-postadress, namn | Fullgörande av avtal (art. 6.1 b) | Under kontots livstid |
| Ta emot och hantera jobbansökningar | De uppgifter du själv skickar med din ansökan | Berättigat intresse (art. 6.1 f) att rekrytera | Två (2) år, om du inte begär radering tidigare |
| Fastställa, göra gällande eller försvara rättsliga anspråk | De uppgifter som är relevanta för anspråket | Berättigat intresse (art. 6.1 f) | Så länge anspråket kan göras gällande |
Vad vi inte gör
Vi säljer inte personuppgifter. Vi bedriver inte annonsering med spårning av dig över andra webbplatser. Vi fattar inga automatiserade beslut med rättslig verkan eller motsvarande betydande påverkan på dig i den mening som avses i artikel 22 GDPR — matchningspoängen i tjänsten är ett arbetsverktyg som du själv väljer att följa eller ignorera.
Vi skickar inga nyhetsbrev eller marknadsföringsutskick i dagsläget. Skulle vi börja med det sker det med ditt samtycke eller med möjlighet att avregistrera dig i varje utskick, och den här policyn uppdateras först.
4. Uppgifter du lägger in i tjänsten
Här är din organisation personuppgiftsansvarig och vi behandlar uppgifterna på ditt uppdrag. Vi beskriver dem ändå, eftersom du behöver veta vad som faktiskt hamnar i tjänsten — inte minst för att kunna informera de personer det gäller.
- Affärsprofilen
- Byggs från de webbadresser, det organisationsnummer och den fritext du anger. Med organisationsnumret hämtar vi offentliga företagsuppgifter, vilket kan innefatta namn på verkställande direktör, styrelseledamöter och ägare. Det är personuppgifter om fysiska personer även när de kommer från ett offentligt register.
- Underleverantörer och referenser
- Uppgifter du själv skriver in — företagsnamn, organisationsnummer, kontaktuppgifter och referensuppdrag — kan innehålla namn på personer.
- Delade profiler
- E-postadresserna till de kollegor du bjuder in till en profil.
- Upphandlingsdokument och bilagor
- Filer som hämtas från annonskällor och upphandlingsportaler, samt den text vi extraherar ur dem. De innehåller ofta namn, e-postadresser, telefonnummer och befattning för handläggare hos den upphandlande myndigheten.
- Material du laddar upp
- Egna bilagor, tidigare anbud och färdiga anbud du lämnar in för analys. Vad de innehåller bestämmer du — inklusive eventuella personuppgifter om anställda, referenspersoner eller konsulter.
- Anteckningar och anbudsutkast
- Fritext du skriver, och de texter tjänsten genererar åt dig.
- Portalinloggningar
- Användarnamn och lösenord till upphandlingsportaler. Både användarnamn och lösenord krypteras med AES-256-GCM innan de sparas, eftersom användarnamnet ofta är en e-postadress.
- Egen AI-nyckel
- Lagras krypterad på samma sätt och används enbart för dina egna anrop.
- Aktivitetslogg
- Om du slår på loggning i inställningarna sparas varje AI-anrop med prompt, svar, modell och tokenantal. Funktionen är avstängd som standard och posterna raderas automatiskt efter 30 dagar.
5. AI-behandling
När du kör en matchning, en analys eller genererar ett anbudsutkast skickas relevant innehåll — din affärsprofil, annonstexten och den extraherade texten ur upphandlingsdokumenten — till en språkmodell hos Anthropic eller OpenAI.
- Innehållet används enbart för att ta fram svaret till dig.
- Det används inte för att träna AI-leverantörens modeller. Det följer av de företagsvillkor vi använder API:erna under.
- AI-leverantören kan lagra anropet en kort tid för missbruksövervakning enligt sina egna villkor.
- Använder du egen AI-nyckel går anropet till ditt eget konto hos leverantören, och deras avtal med dig gäller för lagringen.
- Inga AI-anrop görs automatiskt i bakgrunden — det är alltid en åtgärd du startar i appen.
Sidan AI-transparens beskriver detta i detalj: vilka modeller som används, vad som skickas i varje enskilt steg och vilka begränsningar som finns.
6. Vem som får tillgång till uppgifterna
Inom vår organisation har endast de personer åtkomst som behöver det för drift och support, och de omfattas av sekretessåtagande.
Utanför organisationen anlitar vi ett litet antal leverantörer för drift, betalning, e-post och AI. Varje sådan leverantör är personuppgiftsbiträde eller underbiträde till oss, är bunden av ett dataskyddsavtal och får bara behandla uppgifterna för vår räkning. Den fullständiga och aktuella listan finns på sidan Underbiträden.
Vi lämnar i övrigt bara ut uppgifter om vi är skyldiga till det enligt lag eller myndighetsbeslut. Vid en överlåtelse av verksamheten kan uppgifter överföras till förvärvaren, som då binds av samma åtaganden.
7. Var uppgifterna behandlas
Applikationsservern körs hos Akamai Connected Cloud (Linode), Stockholm, Sverige. Databasen och fillagringen ligger i Google Clouds region europe-west1 (Belgien). Besöksstatistiken körs på vår egen Plausible-installation. Huvuddelen av behandlingen sker alltså inom EU/EES.
Vissa leverantörer — framför allt AI-leverantörerna, betalningsleverantören och leverantören av transaktionsmejl — behandlar uppgifter i USA eller kan ge support därifrån. Sådan överföring sker med stöd av EU-kommissionens standardavtalsklausuler och, där leverantören är certifierad, EU–US Data Privacy Framework, i förekommande fall kompletterat med tekniska skyddsåtgärder. Vilken grund som gäller för respektive leverantör framgår av underbiträdesförteckningen.
8. Hur länge uppgifterna sparas
Lagringstiderna för behandling där vi är personuppgiftsansvariga framgår av tabellen i avsnitt 3. För uppgifter du lagt in i tjänsten gäller följande:
- Uppgifterna finns kvar så länge kontot finns och du inte själv raderar dem.
- Raderar du en affärsprofil raderas profilens upphandlingar, dokument och anbudsutkast med den.
- Tar du bort en portalinloggning eller en AI-nyckel raderas den krypterade uppgiften direkt.
- Poster i aktivitetsloggen raderas automatiskt efter 30 dagar.
- När abonnemanget upphör har du trettio (30) dagar på dig att exportera din data. Därefter raderas den, med undantag för det som måste sparas enligt bokföringslagen.
- Säkerhetskopior skrivs över löpande och töms senast inom nittio (90) dagar efter att uppgiften raderats i drift.
9. Dina rättigheter
Du har enligt GDPR rätt att:
- Få tillgång
- begära besked om vi behandlar personuppgifter om dig och få en kopia av dem (registerutdrag).
- Få rättelse
- få felaktiga uppgifter rättade och ofullständiga uppgifter kompletterade. Mycket av detta gör du direkt i appen.
- Få radering
- få uppgifter raderade när de inte längre behövs, när du återkallar ett samtycke, eller när behandlingen saknar rättslig grund.
- Begränsa behandlingen
- begära att behandlingen begränsas medan till exempel en invändning prövas.
- Invända
- invända mot behandling som vi grundar på berättigat intresse. Vi upphör då om vi inte kan visa tvingande berättigade skäl som väger tyngre.
- Flytta uppgifter
- få ut uppgifter du lämnat till oss i ett maskinläsbart format, för behandling som grundas på avtal eller samtycke.
- Återkalla samtycke
- när som helst återkalla ett samtycke du lämnat, utan att det påverkar lagligheten av behandlingen dessförinnan.
Skicka en begäran till info@pataholmsystem.se från den e-postadress kontot är registrerat på. Vi svarar utan onödigt dröjsmål och senast inom en månad. Är begäran komplicerad kan vi förlänga med två månader och meddelar dig då varför.
10. Säkerhet
All trafik till och från tjänsten går över TLS. Data lagras krypterad i vila, och hemligheter — portalinloggningar och egna AI-nycklar — krypteras dessutom i applikationslagret med AES-256-GCM innan de skrivs till databasen, med en nyckel som aldrig lämnar servern.
Åtkomsten till varje kunds data begränsas av regler i databasen som utvärderas vid varje läsning och skrivning, inte bara i gränssnittet. Sidan Säkerhet beskriver de tekniska och organisatoriska åtgärderna i sin helhet.
Vid en personuppgiftsincident anmäler vi till tillsynsmyndigheten inom 72 timmar när det krävs, och informerar berörda kunder utan onödigt dröjsmål.
12. Klagomål
Är du missnöjd med hur vi behandlar dina personuppgifter vill vi gärna höra det först — info@pataholmsystem.se. Du har också alltid rätt att klaga till Integritetsskyddsmyndigheten (IMY), www.imy.se, eller till tillsynsmyndigheten i det EU-land där du bor eller arbetar.
13. Ändringar av policyn
Vi uppdaterar policyn när tjänsten eller regelverket ändras. Den senaste versionen ligger alltid på den här sidan med datum för senaste ändring. Vid väsentliga ändringar meddelar vi dig via e-post eller i appen innan de träder i kraft.