Integritetspolicy
Senast uppdaterad: 24 september 2026
Den här policyn beskriver vilka personuppgifter vi samlar in när du använder Maditon, varför vi samlar in dem och vad du kan göra åt det. Den omfattar dina rättigheter enligt EU:s allmänna dataskyddsförordning (GDPR) och EU:s dataförordning. Våra personuppgiftsbiträden finns endast inom EU eller i länder med EU-adekvans — vi överför inga personuppgifter till USA, med ett enda undantag som kräver ditt aktiva ja på den kostnadsfria sidan CRA Readiness Scan (avsnitt 5).
1. Vem vi är
Personuppgiftsansvarig för de personuppgifter som behandlas via Maditon är Abiton Ventures AB, ett svenskt aktiebolag. Organisationsnummer 559576-3797. Momsregistreringsnummer SE559576379701. Registrerad adress: Mölndalsvägen 5E, 412 63 Göteborg, Sverige. Integritetskontakt: privacy@maditon.com. Vi är personuppgiftsansvariga för konto-, fakturerings- och autentiseringsdata, och personuppgiftsbiträden för det innehåll kunder matar in i produkten för sin organisations räkning.
Vi har inte utsett något dataskyddsombud eftersom vi inte uppfyller kraven i artikel 37 i GDPR. Integritetsrelaterade frågor skickas till kontaktadressen ovan.
2. Vilka personuppgifter vi samlar in
- Kontodata: namn, e-post, organisation och roll.
- Autentiseringsdata: mottas via Zitadel — användaridentifierare, e-post, namn och profilattribut.
- Faktureringsdata: endast Stripes kund- och abonnemangsidentifierare. Vi lagrar aldrig kortnummer, CVV-koder eller bankuppgifter. I enlighet med uppgiftsminimering (GDPR art. 5.1 c) skickar vi till Stripe endast vad som behövs för fakturering: organisationens namn, land, momsregistreringsnummer, faktureringsadress (e-post för kvitton och påminnelser) samt gränssnittsspråk. Ditt personnamn skickar vi inte till Stripe.
- Produktdata: de organisationer du företräder, de AI-system du beskriver, det underlag du laddar upp, din utbildningsprogression och de riskklassificeringar du utkastar och godkänner; de leverantörer du registrerar och adresserna till deras publicerade dokument; de dokument du lägger till eller laddar upp, inklusive de du markerar som privata; de system och tjänster du beskriver och de supportkontakter du lägger in för en leverantör, som kan vara en namngiven persons jobb-e-post eller telefonnummer; de inköp och beslut du dokumenterar; samt de frågeformulär du laddar upp, din efterlevnadsprofil och de svar du godkänner.
- Kommunikation: supportmejl och återkoppling i produkten, inbjudningar du skickar till kollegor, och det dagliga ändringsmejlet om ditt leverantörsregister till medlemmar som slagit på det.
- Tekniska data: åtkomstloggar (IP används endast för hastighetsbegränsning och missbruksdetektering) och serverloggar (endast metadata, 90 dagars lagring).
- Inskickade svar från CRA Readiness Scan: om du använder den kostnadsfria skanningen på maditon.com/cra-scan (endast på engelska) och begär rapporten samlar vi in din e-postadress och dina svar. Det är en marknadsföringsförfrågan utan koppling till något konto och behandlas separat i avsnitt 12.
3. Varför vi samlar in det — och på vilken rättslig grund
- Avtal (art. 6.1 b): för att leverera den Tjänst din organisation har abonnerat på.
- Berättigat intresse (art. 6.1 f): säkerhet, missbruksförebyggande och aggregerad produktanalys (Plausible — utan cookies).
- Rättslig förpliktelse (art. 6.1 c): lagring av bokförings- och skatteunderlag samt svar på förfrågningar från tillsynsmyndigheter.
- Samtycke (art. 6.1 a): endast där vi uttryckligen begär det, och alltid separat från avtalet. I dag gäller det två saker: valet att ta emot marknadsföringsutskick i dina notisinställningar, som är avstängt om du inte slår på det, och — på sidan för CRA-mognadsskanningen — den annonscookie som sätts endast om du trycker Acceptera i rutan som visas där. Ingetdera krävs för att använda tjänsten, och det är lika enkelt att återkalla som att lämna.
4. Vilka vi delar data med
Vi delar endast personuppgifter med de personuppgiftsbiträden som listas nedan, var och en under ett signerat personuppgiftsbiträdesavtal. Vi säljer inte personuppgifter och vi delar dem inte för reklamändamål. När vi lägger till eller byter ut ett biträde som hanterar er organisations innehåll ger vi minst 30 dagars förvarning, och du kan invända, enligt avsnitt 5 i personuppgiftsbiträdesavtalet.
| Personuppgiftsbiträde | Ändamål | Plats | Skyddsåtgärd |
|---|---|---|---|
| Zitadel Cloud | Identitetsleverantör, SSO, MFA | Schweiz | EU:s adekvansbeslut (CH–EU) |
| Stripe Payments Europe Ltd | Fakturering och betalningshantering | Irland (EU) | Personuppgiftsbiträdesavtal + standardavtalsklausuler vid vidareöverföring |
| MailPace (OhMySMTP Ltd) | Transaktionell e-post — inloggningskoderna och de magiska länkarna som vår identitetsleverantör skickar, prov- och faktureringsmeddelanden, inbjudningar, deadline-påminnelser, det dagliga ändringsmejlet och veckosammanställningen samt rapporten från CRA Readiness Scan | Storbritannien (EU-hostad) | Personuppgiftsbiträdesavtal, adekvansbeslut för Storbritannien |
| Brevo (Sendinblue SA) | Endast marknadsföringsmejl och nyhetsbrev | Frankrike (EU) | Personuppgiftsbiträdesavtal, lagring inom EU |
| Mistral AI SAS | AI-klassificering, innehållsgenerering och läsning av leverantörers publicerade juridiska dokument | Frankrike (EU) | Personuppgiftsbiträdesavtal. Modellträning på inskickade data avstängd för vårt konto; inferens mot Mistrals regionala EU-slutpunkt |
| UpCloud Ltd | Hanterad PostgreSQL (produktionsdatabas) | Finland (EU) | Personuppgiftsbiträdesavtal |
| Hetzner Online GmbH | Beräkning och objektlagring | Tyskland / Finland (EU) | Personuppgiftsbiträdesavtal |
| Plausible Insights OÜ | Aggregerad analys. Inga kakor, ingen bestående identifierare över webbplatser | Estland (EU, hostat på Hetzner DE) | Personuppgiftsbiträdesavtal — IP och user-agent behandlas tillfälligt till en daglig, roterande identifierare och lagras inte |
| Bugsink B.V. | Felrapportering. Händelser kan innehålla IP-adresser, användaridentifierare och stackspårningar | Nederländerna (EU) | Personuppgiftsbiträdesavtal — råa händelser lagras i 60 dagar |
| Google Ireland Ltd | Mätning av annonskonverteringar — endast på /cra-scan, och endast om du trycker Acceptera i rutan där | Irland (EU-bolag); vidareöverföring till Google LLC (USA) | Ditt samtycke, samt Googles standardavtalsklausuler och certifiering under EU–US Data Privacy Framework |
| BunnyCDN | Webbplatsleverans (maditon.com) | Slovenien (endast EU-noder) | Personuppgiftsbiträdesavtal, EU-endast konfiguration |
Uppgiftsminimering hos Stripe. Stripe är vårt fakturerings-personuppgiftsbiträde. Vi delar med Stripe endast de uppgifter Stripe behöver för att hantera fakturering: organisationens namn (den juridiska person som står på fakturan), faktureringsadress (e-post), land, momsregistreringsnummer och ditt gränssnittsspråk. Ditt personnamn skickar vi inte till Stripe. Det förvaras endast i Maditons egen databas och delas endast med de EU-baserade personuppgiftsbiträden som behöver det (Zitadel för autentisering, MailPace för transaktions-e-post).
5. Internationella överföringar
Zitadel är beläget i Schweiz och MailPace i Storbritannien; båda länderna omfattas av adekvansbeslut från Europeiska kommissionen, så inga ytterligare skyddsåtgärder behövs för de överföringarna. Alla övriga personuppgiftsbiträden som används för att leverera Tjänsten är belägna inom EU/EES. Att använda Tjänsten innebär ingen överföring av dina personuppgifter till USA.
Det finns exakt ett undantag, och det kräver ett aktivt ja. På den kostnadsfria sidan CRA Readiness Scan — och ingen annanstans på maditon.com eller i produkten — laddas Googles annonstagg om du trycker Acceptera i cookierutan, vilket innebär en vidareöverföring till Google LLC i USA. Den överföringen vilar på ditt samtycke tillsammans med Googles standardavtalsklausuler och certifiering under EU–US Data Privacy Framework. Trycker du Neka, eller struntar i rutan, görs ingen förfrågan till någon Google-server alls. Skanningen fungerar likadant oavsett.
6. Lagringstid
Vi lagrar kontodata så länge ditt abonnemang är aktivt samt i 30 dagar efter uppsägning så att export och återställning förblir möjliga. Revisions- och säkerhetsloggar lagras i minst 90 dagar. Metadata om e-postleveranser (avsändarleverantörens meddelande-ID och leveransutfall — aldrig meddelandets innehåll) lagras tills du raderar ditt konto. Mjukraderade poster rensas permanent efter 30 dagar. Kopior av leverantörers dokument och läsningarna av dem behålls så länge dokumentet finns i ditt register och rensas 30 dagar efter att du tagit bort det. Krypterade databasbackuper sparas i 30 dagar. MailPace behåller innehållet i skickade mejl i upp till 30 dagar; vi behåller bara meddelande-ID och leveransutfall. Där lagen kräver längre lagring — bokföringsmaterial i sju år enligt bokföringslagen — behåller vi bara det lagen omfattar; se Användarvillkoren, avsnitt 10. Du kan begära radering när som helst (se nedan).
7. Dina rättigheter
Du har rätt till tillgång, rättelse, radering, begränsning, dataportabilitet och invändning, samt att när som helst återkalla samtycke. Du har också rätt att lämna in klagomål till en tillsynsmyndighet. Produkten innehåller självbetjäningsendpoints för de två vanligaste begärandena:
- Tillgång och portabilitet: Inställningar → Data och integritet → "Exportera alla personuppgifter (GDPR)" täcker artiklarna 15 och 20. En andra export täcker all organisationsdata enligt EU:s dataförordning.
- Radering: Inställningar → Ta bort konto öppnar ett 30-dagarsfönster då du fortfarande kan ångra begäran. Kontot är låst under tiden, och när fönstret löpt ut anonymiseras dina personuppgifter. Organisationens innehåll följer avsnitt 6: det behålls så länge organisationen har ett abonnemang och rensas 30 dagar efter uppsägning.
- Rättelse, begränsning, invändning: mejla privacy@maditon.com. Vi svarar inom 30 dagar.
8. Cookies
En enda förstapartscookie kommer ihåg ditt språkval, och den sätts innan du loggar in. I övrigt används endast strikt nödvändiga sessionscookies vid autentisering och betalning, och vår analys (Plausible) är cookiefri. Det enda undantaget är sidan CRA Readiness Scan, där en reklamcookie sätts om — och endast om — du trycker Acceptera i rutan som visas där. Se Cookiepolicyn för den fullständiga listan.
9. AI-behandling
Tjänsten använder AI för att generera utkast till riskklassificeringar, dokumentmallar, utbildningsinnehåll och läsningar av leverantörers juridiska dokument. När du utlöser en AI-åtgärd på ert eget innehåll skickas det innehållet till Mistral AI SAS (Frankrike, EU) för att ta fram utkastet. Modellträning på inskickade data är avstängd för vårt konto, och inferens sker mot Mistrals regionala EU-slutpunkt. Alla AI-resultat är utkast tills en namngiven användare i din organisation uttryckligen godkänner dem — se Användarvillkoren, avsnitt 4.
Leverantörers publicerade dokument tar samma väg. Ett juridiskt dokument som en leverantör publicerat öppet på webben — en integritetspolicy, villkor, ett personuppgiftsbiträdesavtal, en underbiträdeslista, en säkerhetssida — läses av samma Mistral-modell på samma EU-slutpunkt, och det gör även allt ni själva skrivit eller laddat upp. Ingen annan AI-leverantör läser någotdera. Eftersom en läsning citerar ett publicerat dokument ord för ord skickas dess text som leverantören publicerade den — med e-postadresser och telefonnummer maskade, precis som all text vi skickar till modellen — och ingenting om er organisation följer med. Det gäller varje AI-funktion och allt ert innehåll: modellträning är avstängd för hela vårt konto, och inferens för alla funktioner sker på EU-slutpunkten. Dokument ni markerar som privata krypteras under en nyckel som bara finns för er organisation och används aldrig när svar på ett frågeformulär utkastas. Maditon sparar kopior av leverantörers publicerade dokument för att läsa och jämföra dem; det är inte ett arkiv över dem, och originalen är leverantörens sidor. En läsning är en första läsning av ett dokument — frågor att ställa till leverantören — inte ett omdöme om leverantören eller om någon person som nämns i det.
AI-funktionerna i Maditon förbereder utkast för mänsklig granskning. Tjänsten är byggd så att den inte avgör något om en fysisk person: den ger inget bindande efterlevnadsbeslut, profilerar inte enskilda och kan inte nå ett ”godkänt” tillstånd på egen hand. Varje utkast förblir ett utkast tills en namngiven användare i din organisation uttryckligen accepterar det, och det godkännandet — inte AI-resultatet — är handlingen med verkan. Vi beskriver detta eftersom det är så Tjänsten är utformad och vad den tekniskt gör. Det är inte en rättslig klassificering av din användning av den. Hur EU:s AI-förordning och artikel 22 GDPR tillämpas beror på ditt avsedda ändamål, hur dina medarbetare faktiskt använder resultatet, om den mänskliga granskningen är meningsfull och vilka beslut som följer därefter — och det är omständigheter i din verksamhet, inte i vår produkt. Vi håller vår egen klassificeringsbedömning under översyn när Tjänsten förändras, och vi meddelar dig om våra slutsatser om den ändras.
10. Barn
Maditon är en tjänst mellan företag och riktar sig inte till användare under 16 år.
11. Säkerhet
Vi använder TLS under överföring, kryptering vid lagring, kryptering i applikationen av de dokument ni markerar som privata under en nyckel per organisation, Zitadel-hanterad autentisering med MFA tillgängligt, strukturerad revisionsloggning och 90 dagars lagring av säkerhetsloggar. Incidenthantering dokumenteras internt. Vi åtar oss att informera berörda kunder inom 72 timmar från att vi bekräftat en personuppgiftsincident. Det är vårt eget avtalsåtagande till dig, inte en återgivning av lagen: GDPR:s 72-timmarsfrist löper mot tillsynsmyndigheten, och enskilda informeras utan onödigt dröjsmål när incidenten sannolikt medför en hög risk för dem. Där vi är ditt personuppgiftsbiträde informerar vi dig utan onödigt dröjsmål så att du kan uppfylla dina egna skyldigheter som personuppgiftsansvarig.
12. Den kostnadsfria CRA Readiness Scan
På maditon.com/cra-scan finns ett kostnadsfritt frågeformulär om cybersäkerhetsförordningen (Cyber Resilience Act). Det är ett marknadsföringsmaterial, inte en del av Tjänsten, och fungerar annorlunda än resten av denna policy — därför har det ett eget avsnitt. Sidan finns endast på engelska.
Ingenting skickas till oss medan du gör skanningen. Frågorna bedöms i din webbläsare mot ett fast regelverk. Ingen AI är inblandad och inga svar lämnar sidan om du inte själv väljer att begära rapporten.
Om du begär rapporten tar vi emot och lagrar: din e-postadress, dina svar, det utfall skanningen gav samt eventuella kampanjparametrar (utm_*) i länken som förde dig till sidan. Vi frågar inte efter — och kan inte ta emot — ditt namn, ditt företag, ditt telefonnummer eller din adress. Inskick gjorda före den 25 augusti 2026 kan innehålla ett företagsnamn, som formuläret frågade efter då och inte längre gör.
- Rättslig grund: din begäran om rapporten är en åtgärd på din begäran inför ett eventuellt avtal, alternativt vårt berättigade intresse av att besvara en affärsförfrågan (art. 6.1 b och 6.1 f). Den separata, oikryssade rutan för marknadsföring är samtycke (art. 6.1 a) och omfattar ingenting annat än framtida marknadsföringsmejl.
- Vad vi gör med det: vi skickar rapporten en gång, via MailPace. Vi lägger inte till dig på någon utskickslista om du inte kryssat i rutan. Vi säljer eller delar inte uppgifterna.
- Intresselistan för CRA-modulen: när rapporten har skickats kan du trycka på "Put me on the interest list". Det är ett separat, aktivt samtycke (art. 6.1 a): din e-postadress lagras på en lista som används till exakt en sak — ett enda meddelande om och när CRA-modulen lanseras i Maditon. Samma lagring, samma 24-månaders lagringstid och samma raderingsväg som allt annat i detta avsnitt.
- Var det lagras: vår hanterade PostgreSQL-databas hos UpCloud i Finland (EU).
- Lagringstid: 24 månader från din inskickning, därefter radering — eller omedelbart på begäran.
- Radering: en skanningskontakt har inget konto, så det finns ingen självbetjäningsknapp. Mejla privacy@maditon.com så tar vi bort din adress och allt som hör till den. Inget formulär, ingen motivering krävs, oftast inom några dagar och alltid inom den månad som artikel 12.3 medger.
- Annonsering: se avsnitt 5 om den enda samtyckesstyrda överföringen till Google, och Cookiepolicyn om cookien den sätter.
13. Ändringar av denna policy
Väsentliga ändringar aviseras via e-post till faktureringskontakten minst 30 dagar innan de träder i kraft. Datumet "Senast uppdaterad" högst upp på sidan visar den senaste revisionen.
14. Kontakt och tillsynsmyndighet
Integritetsfrågor: privacy@maditon.com. Allmän support: support@maditon.com.
Vår ledande tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY). Du kan även lämna klagomål till tillsynsmyndigheten i det EU/EES-land där du bor eller arbetar.