1. Personuppgiftsansvarig
Personuppgiftsansvarig för behandling av personuppgifter som beskrivs i denna policy är Mindverk AB (organisationsnummer 559582-5570), 125 52 Älvsjö, Sverige, som driver tjänsten CyberKlar. Vid frågor om behandlingen eller dina rättigheter, kontakta oss via support@cyberklar.se.
2. Vilka personuppgifter vi samlar in
2.1 Kontodata
När du registrerar ett konto via Clerk samlar vi e-postadress, namn, profilbild (om du väljer att ladda upp en) och unikt användar-ID. Vi lagrar inte lösenord själva. All autentisering sker via Clerk, som är vår identitetspartner.
2.2 Organisationsdata
När er organisation skapar en profil i plattformen samlar vi in organisationsnamn, organisationsnummer, sektor, antal anställda, omsättning och befintliga certifieringar. Dessa uppgifter används för att klassificera er enligt Cybersäkerhetslagen och för att anpassa innehåll i gap-analysen.
2.3 Komplians- och innehållsdata
Den data ni matar in i plattformen (policyer, risker, incidenter, leverantörer, utbildningsresultat och åtgärdsplaner) lagras för att ni ska kunna arbeta med och följa upp ert NIS2-arbete. Detta är er data. Vi använder den inte för att träna AI-modeller eller marknadsföra till er.
2.4 Användningsdata
Vi loggar tekniska händelser som sidvisningar, fel och inloggningstidpunkter för att upprätthålla drift, spåra incidenter och förbättra plattformen. Loggarna innehåller IP-adress och användar-ID men används inte för spårande marknadsföring.
2.5 Diagnos-wizarden på /diagnos
Den publika diagnos-wizarden samlar in svaren ni klickar igenom (bransch, storlek, etablering, AI-användning och bilaga III-screening), tidsstämpel, IP-adress, User-Agent och eventuella UTM-parametrar i URL:en. Svaren lagras anonymt under en HMAC-signerad sessions-token tills ni lämnar e-postadress, eller raderas automatiskt efter 30 dagar om ni avbryter.
När ni begär PDF-rapporten lämnar ni e-postadress och valfritt namn, företagsnamn och organisationsnummer. Vid samtycke till marknadsföring loggas IP, User-Agent och tidsstämpel som bevis enligt artikel 7 GDPR. Marknadsföring kräver alltid separat och uttryckligt samtycke (kryssrutan är default off).
Rättslig grund: avtal (artikel 6.1 b) för att leverera diagnosresultatet och PDF, berättigat intresse (artikel 6.1 f) för 30-dagarslagring av ofullständiga sessioner och spam-skydd, samtycke (artikel 6.1 a) för marknadsföring. Detaljerad DPIA-lite finns i Mindverk AB:s interna register och kan begäras via support@cyberklar.se.
3. Varför vi behandlar uppgifterna (rättslig grund)
- Fullgörande av avtal (GDPR art. 6.1 b) för att leverera plattformen och dess funktioner.
- Berättigat intresse (GDPR art. 6.1 f) för drift, säkerhet, loggning och produktförbättring.
- Rättslig förpliktelse (GDPR art. 6.1 c) för bokföring och skatteredovisning.
- Samtycke (GDPR art. 6.1 a) för icke-essentiella cookies och e-postutskick där det är tillämpligt.
4. Underbiträden (sub-processors)
Vi använder följande sub-processors för att leverera tjänsten. Samtliga är bundna av personuppgiftsbiträdesavtal och behandlar uppgifter inom EU/EES där det är möjligt.
- Supabase. Databas och filuppladdningar. Behandling i Irland, eu-west-1.
- Google Cloud. Applikationsdrift, nyckelhantering och schemaläggning. Behandling i Finland, europe-north1. Schemaläggning i Belgien, europe-west1..
- Clerk. Inloggning och användarhantering. Behandling i USA. Överföring sker under standardavtalsklausuler.
- Stripe. Betalning och fakturering. Behandling i Irland och USA. Överföring sker under standardavtalsklausuler.
- Anthropic. Språkmodell för NIS2-samordnaren, regelverksbevakningen och demo-assistenten. Behandling i USA. Överföring sker under standardavtalsklausuler.
- OpenAI. Språkmodell för policyförslag, riskförslag, gap-analys och kontinuitetsplan. Behandling i USA. Överföring sker under standardavtalsklausuler.
- Upstash. Hastighetsbegränsning för API och publika formulär. Behandling i EU.
- Maileroo. Transaktionell e-post. Behandling i EU (Tyskland, Nederländerna, Finland). Överföring sker under standardavtalsklausuler.
- Microsoft. Läsning av applikationsregister via Microsoft Graph när kunden kopplat Entra ID. Behandling i EU.
- Learnifier. Hämtning av genomförda utbildningar när kunden aktiverat kopplingen. Behandling i EU.
- Hailey HR. Synkronisering av anställda och roller när kunden aktiverat kopplingen. Behandling i EU.
- Sympa. Synkronisering av anställda och roller när kunden aktiverat kopplingen. Behandling i EU.
- Google (Analytics och Ads). Besöksstatistik och mätning av annonskonverteringar. Laddas endast efter samtycke. Behandling i USA. Överföring sker under standardavtalsklausuler.
5. Cookies och lokal lagring
Uppgifterna nedan är hämtade ur samma källa som styr samtyckesrutan, så att texten och det som faktiskt laddas inte kan gå isär.
- Samtyckesval (nödvändig). Ert val i den här rutan sparas lokalt i webbläsaren så att frågan inte återkommer. Ingen cookie används för detta.
- Inloggningssession (nödvändig). Sessionscookies från inloggningen. Krävs för att hålla er inloggade och kan inte väljas bort.
- Google Analytics 4 (statistik). Besöksstatistik: vilka sidor som besöks och hur besökare rör sig på sajten. Laddas först när ni accepterar.
- Google Ads (marknadsföring). Mäter om ett besök kommer från en annons och om det leder till en intresseanmälan. Laddas först när ni accepterar.
Det som kräver samtycke laddas först när ni accepterar i rutan, och inte alls om ni avböjer. Valet sparas lokalt i webbläsaren och kan ändras genom att rensa lagringen för cyberklar.se.
6. Lagringstid
Vi sparar personuppgifter så länge ni är kund och därefter i högst 12 månader för att kunna återaktivera kontot. Fakturadata sparas i sju år enligt bokföringslagen. Säkerhetsloggar sparas i 90 dagar. Diagnos-wizardens ofullständiga sessioner raderas automatiskt efter 30 dagar via ett schemalagt jobb; sessioner där ni lämnat e-post sparas tills ni begär radering.
7. Era rättigheter enligt GDPR
- Rätt till tillgång. Ni kan begära en kopia av de personuppgifter vi behandlar.
- Rätt till rättelse. Felaktiga uppgifter kan ändras direkt i plattformen eller genom att kontakta oss.
- Rätt till radering. Ni kan begära att era personuppgifter raderas när behandlingen inte längre behövs.
- Rätt till begränsning och invändning mot viss behandling som grundar sig på berättigat intresse.
- Rätt till dataportabilitet. Ni kan begära en exporterbar kopia av er data.
- Rätt att klaga hos Integritetsskyddsmyndigheten (IMY) om ni anser att behandlingen är felaktig.
8. Kontakt
Dataskyddsförfrågningar skickas till support@cyberklar.se. Vi svarar inom 30 dagar i enlighet med GDPR.
9. Ändringar i denna policy
Vi uppdaterar denna policy när våra sub-processors eller behandlingar ändras. Väsentliga ändringar kommuniceras via e-post till administratörer på aktiva konton.