Integritetspolicy
Senast uppdaterad: 3 augusti 2026
Den här policyn beskriver vilka personuppgifter vi samlar in när du använder Maditon, varför vi samlar in dem och vad du kan göra åt det. Den omfattar dina rättigheter enligt EU:s allmänna dataskyddsförordning (GDPR) och EU:s dataförordning. Våra personuppgiftsbiträden finns endast inom EU eller i länder med EU-adekvans — vi överför inga personuppgifter till USA.
1. Vem vi är
Personuppgiftsansvarig för de personuppgifter som behandlas via Maditon är Abiton Ventures AB, ett svenskt aktiebolag. Registrerad adress och organisationsnummer tillhandahålls på begäran. Integritetskontakt: privacy@maditon.com. Vi är personuppgiftsansvariga för konto-, fakturerings- och autentiseringsdata, och personuppgiftsbiträden för det innehåll kunder matar in i produkten för sin organisations räkning.
Vi har inte utsett något dataskyddsombud eftersom vi inte uppfyller kraven i artikel 37 i GDPR. Integritetsrelaterade frågor skickas till kontaktadressen ovan.
2. Vilka personuppgifter vi samlar in
- Kontodata: namn, e-post, organisation och roll.
- Autentiseringsdata: mottas via Zitadel — användaridentifierare, e-post, namn och profilattribut.
- Faktureringsdata: endast Stripes kund- och abonnemangsidentifierare. Vi lagrar aldrig kortnummer, CVV-koder eller bankuppgifter. I enlighet med uppgiftsminimering (GDPR art. 5.1 c) skickar vi till Stripe endast vad som behövs för fakturering: organisationens namn, land, momsregistreringsnummer, faktureringsadress (e-post för kvitton och påminnelser) samt gränssnittsspråk. Ditt personnamn skickar vi inte till Stripe.
- Produktdata: de organisationer du företräder, de AI-system du beskriver, det underlag du laddar upp, din utbildningsprogression och de riskklassificeringar du utkastar och godkänner.
- Kommunikation: supportmejl och återkoppling i produkten.
- Tekniska data: åtkomstloggar (IP används endast för hastighetsbegränsning och missbruksdetektering) och serverloggar (endast metadata, 90 dagars lagring).
- Inskickade svar från CRA Readiness Scan: om du använder den kostnadsfria skanningen på maditon.com/cra-scan (endast på engelska) och begär rapporten samlar vi in din e-postadress, ett frivilligt företagsnamn och dina svar. Det är en marknadsföringsförfrågan utan koppling till något konto och behandlas separat i avsnitt 12.
3. Varför vi samlar in det — och på vilken rättslig grund
- Avtal (art. 6.1 b): för att leverera den Tjänst din organisation har abonnerat på.
- Berättigat intresse (art. 6.1 f): säkerhet, missbruksförebyggande och aggregerad produktanalys (Plausible — utan cookies).
- Rättslig förpliktelse (art. 6.1 c): lagring av bokförings- och skatteunderlag samt svar på förfrågningar från tillsynsmyndigheter.
- Samtycke (art. 6.1 a): endast där vi uttryckligen begär det — används för närvarande inte i produkten.
4. Vilka vi delar data med
Vi delar endast personuppgifter med de personuppgiftsbiträden som listas nedan, var och en under ett signerat personuppgiftsbiträdesavtal. Vi säljer inte personuppgifter och vi delar dem inte för reklamändamål.
| Personuppgiftsbiträde | Ändamål | Plats | Skyddsåtgärd |
|---|---|---|---|
| Zitadel Cloud | Identitetsleverantör, SSO, MFA | Schweiz | EU:s adekvansbeslut (CH–EU) |
| Stripe Payments Europe Ltd | Fakturering och betalningshantering | Irland (EU) | Personuppgiftsbiträdesavtal + standardavtalsklausuler vid vidareöverföring |
| MailPace (OhMySMTP Ltd) | Transaktionell e-post — prov- och faktureringsmeddelanden, deadline-påminnelser och rapporten från CRA Readiness Scan | Storbritannien (EU-hostad) | Personuppgiftsbiträdesavtal, adekvansbeslut för Storbritannien |
| Brevo (Sendinblue SA) | Endast marknadsföringsmejl och nyhetsbrev | Frankrike (EU) | Personuppgiftsbiträdesavtal, lagring inom EU |
| Mistral AI SAS | AI-klassificering och innehållsgenerering | Frankrike (EU) | Personuppgiftsbiträdesavtal, ingen träning på inskickade data |
| UpCloud Ltd | Hanterad PostgreSQL (produktionsdatabas) | Finland (EU) | Personuppgiftsbiträdesavtal |
| Hetzner Online GmbH | Beräkning och objektlagring | Tyskland / Finland (EU) | Personuppgiftsbiträdesavtal |
| Plausible Insights OÜ | Aggregerad analys utan cookies | Estland (EU, hostat på Hetzner DE) | Personuppgiftsbiträdesavtal — inga personuppgifter överförs |
| Google Ireland Ltd | Mätning av annonskonverteringar — endast på /cra-scan, och endast om du trycker Acceptera i rutan där | Irland (EU-bolag); vidareöverföring till Google LLC (USA) | Ditt samtycke, samt Googles standardavtalsklausuler och certifiering under EU–US Data Privacy Framework |
| BunnyCDN | Webbplatsleverans (maditon.com) | Slovenien (endast EU-noder) | Personuppgiftsbiträdesavtal, EU-endast konfiguration |
Uppgiftsminimering hos Stripe. Stripe är vårt fakturerings-personuppgiftsbiträde. Vi delar med Stripe endast de uppgifter Stripe behöver för att hantera fakturering: organisationens namn (den juridiska person som står på fakturan), faktureringsadress (e-post), land, momsregistreringsnummer och ditt gränssnittsspråk. Ditt personnamn skickar vi inte till Stripe. Det förvaras endast i Maditons egen databas och delas endast med de EU-baserade personuppgiftsbiträden som behöver det (Zitadel för autentisering, Brevo för transaktions-e-post).
5. Internationella överföringar
Zitadel är beläget i Schweiz och MailPace i Storbritannien; båda länderna omfattas av adekvansbeslut från Europeiska kommissionen, så inga ytterligare skyddsåtgärder behövs för de överföringarna. Alla övriga personuppgiftsbiträden som används för att leverera Tjänsten är belägna inom EU/EES. Att använda Tjänsten innebär ingen överföring av dina personuppgifter till USA.
Det finns exakt ett undantag, och det kräver ett aktivt ja. På den kostnadsfria sidan CRA Readiness Scan — och ingen annanstans på maditon.com eller i produkten — laddas Googles annonstagg om du trycker Acceptera i cookierutan, vilket innebär en vidareöverföring till Google LLC i USA. Den överföringen vilar på ditt samtycke tillsammans med Googles standardavtalsklausuler och certifiering under EU–US Data Privacy Framework. Trycker du Neka, eller struntar i rutan, görs ingen förfrågan till någon Google-server alls. Skanningen fungerar likadant oavsett.
6. Lagringstid
Vi lagrar kontodata så länge ditt abonnemang är aktivt samt i 30 dagar efter uppsägning så att export och återställning förblir möjliga. Revisions- och säkerhetsloggar lagras i minst 90 dagar. Metadata om e-postleveranser (Brevos meddelande-ID:n) lagras tills du raderar ditt konto. Mjukraderade poster rensas permanent efter 30 dagar. Du kan begära omedelbar radering när som helst (se nedan).
7. Dina rättigheter
Du har rätt till tillgång, rättelse, radering, begränsning, dataportabilitet och invändning, samt att när som helst återkalla samtycke. Du har också rätt att lämna in klagomål till en tillsynsmyndighet. Produkten innehåller självbetjäningsendpoints för de två vanligaste begärandena:
- Tillgång och portabilitet: Inställningar → Data och integritet → "Exportera alla personuppgifter (GDPR)" täcker artiklarna 15 och 20. En andra export täcker all organisationsdata enligt EU:s dataförordning.
- Radering: Inställningar → Ta bort konto. Ditt konto anonymiseras omedelbart och organisationsdata tas permanent bort inom 30 dagar.
- Rättelse, begränsning, invändning: mejla privacy@maditon.com. Vi svarar inom 30 dagar.
8. Cookies
Endast strikt nödvändiga sessionscookies används vid autentisering och betalning, och vår analys (Plausible) är cookiefri. Det enda undantaget är sidan CRA Readiness Scan, där en reklamcookie sätts om — och endast om — du trycker Acceptera i rutan som visas där. Se Cookiepolicyn för den fullständiga listan.
9. AI-behandling
Tjänsten använder AI för att generera utkast till riskklassificeringar, dokumentmallar och utbildningsinnehåll. När du utlöser en AI-åtgärd skickas relevant innehåll från din organisation till Mistral AI SAS (Frankrike, EU) för att ta fram utkastet. Mistral tränar inte på inskickade data (enligt personuppgiftsbiträdesavtalet). Alla AI-resultat är utkast tills en namngiven användare i din organisation uttryckligen godkänner dem — se Användarvillkoren, avsnitt 4.
AI-funktionerna i Maditon förbereder utkast för mänsklig granskning. Tjänsten fattar inga automatiserade beslut med rättsverkan eller på motsvarande sätt betydande inverkan på en fysisk person — artikel 22 GDPR är inte tillämplig. Varje utkast knyts till den namngivna användare som godkänner det inne i Tjänsten, och det godkännandet — inte AI-resultatet — är den rättsligt relevanta handlingen. Denna positionering följer undantaget för förberedande uppgifter i artikel 6.3 d i förordning (EU) 2024/1689 (EU:s AI-förordning).
10. Barn
Maditon är en tjänst mellan företag och riktar sig inte till användare under 16 år.
11. Säkerhet
Vi använder TLS under överföring, kryptering vid lagring, Zitadel-hanterad autentisering med MFA tillgängligt, strukturerad revisionsloggning och 90 dagars lagring av säkerhetsloggar. Incidenthantering dokumenteras internt och berörda kunder informeras inom 72 timmar efter en bekräftad personuppgiftsincident.
12. Den kostnadsfria CRA Readiness Scan
På maditon.com/cra-scan finns ett kostnadsfritt frågeformulär om cybersäkerhetsförordningen (Cyber Resilience Act). Det är ett marknadsföringsmaterial, inte en del av Tjänsten, och fungerar annorlunda än resten av denna policy — därför har det ett eget avsnitt. Sidan finns endast på engelska.
Ingenting skickas till oss medan du gör skanningen. Frågorna bedöms i din webbläsare mot ett fast regelverk. Ingen AI är inblandad och inga svar lämnar sidan om du inte själv väljer att begära rapporten.
Om du begär rapporten tar vi emot och lagrar: din e-postadress, företagsnamnet om du valde att ange ett, dina svar, det utfall skanningen gav samt eventuella kampanjparametrar (utm_*) i länken som förde dig till sidan. Vi frågar inte efter — och kan inte ta emot — ditt namn, telefonnummer eller din adress.
- Rättslig grund: din begäran om rapporten är en åtgärd på din begäran inför ett eventuellt avtal, alternativt vårt berättigade intresse av att besvara en affärsförfrågan (art. 6.1 b och 6.1 f). Den separata, oikryssade rutan för marknadsföring är samtycke (art. 6.1 a) och omfattar ingenting annat än framtida marknadsföringsmejl.
- Vad vi gör med det: vi skickar rapporten en gång, via MailPace. Vi lägger inte till dig på någon utskickslista om du inte kryssat i rutan. Vi säljer eller delar inte uppgifterna.
- Var det lagras: vår hanterade PostgreSQL-databas hos UpCloud i Finland (EU).
- Lagringstid: 24 månader från din inskickning, därefter radering — eller omedelbart på begäran.
- Radering: en skanningskontakt har inget konto, så det finns ingen självbetjäningsknapp. Mejla privacy@maditon.com så tar vi bort din adress och allt som hör till den. Inget formulär, ingen motivering krävs, oftast inom några dagar och alltid inom den månad som artikel 12.3 medger.
- Annonsering: se avsnitt 5 om den enda samtyckesstyrda överföringen till Google, och Cookiepolicyn om cookien den sätter.
13. Ändringar av denna policy
Väsentliga ändringar aviseras via e-post till faktureringskontakten minst 30 dagar innan de träder i kraft. Datumet "Senast uppdaterad" högst upp på sidan visar den senaste revisionen.
14. Kontakt och tillsynsmyndighet
Integritetsfrågor: privacy@maditon.com. Allmän support: support@maditon.com.
Vår ledande tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY). Du kan även lämna klagomål till tillsynsmyndigheten i det EU/EES-land där du bor eller arbetar.