TD Partner AB (org.nr 559507-6406), nedan kallat "Xzetra", "vi" eller "oss", är personuppgiftsansvarig för behandlingen av dina personuppgifter när du använder vår tjänst eller besöker vår webbplats. Vi värnar om din integritet och behandlar dina uppgifter i enlighet med EU:s dataskyddsförordning (GDPR, förordning 2016/679) samt tillämplig svensk lagstiftning, inklusive lagen (2022:482) om elektronisk kommunikation.
1. Personuppgiftsansvarig
Har du frågor om hur vi behandlar dina personuppgifter, eller vill utöva dina rättigheter, kontaktar du oss på privacy@xzetra.com.
2. Vilka personuppgifter vi behandlar
Vi behandlar följande kategorier av personuppgifter beroende på hur du interagerar med oss:
| Identitetsuppgifter | Förnamn, efternamn, användarnamn |
| Kontaktuppgifter | E-postadress, telefonnummer, postadress |
| Företagsuppgifter | Företagsnamn, organisationsnummer, befattning |
| Kontouppgifter | Lösenord (krypterat, aldrig i klartext), roll i systemet |
| Användningsdata | Inloggningshistorik, aktiviteter i systemet, IP-adress |
| Betalningsuppgifter | Faktureringsinformation (hanteras av Stripe, vi lagrar inga kortuppgifter) |
| Kommunikation | Meddelanden du skickar till oss via formulär eller e-post |
Vi samlar inte in känsliga personuppgifter (t.ex. hälsouppgifter, etniskt ursprung eller politiska åsikter) och ber dig att inte lämna sådana uppgifter i systemet.
3. Ändamål och rättslig grund
Vi behandlar dina personuppgifter för följande ändamål:
| Ändamål | Beskrivning | Rättslig grund |
|---|---|---|
| Tillhandahålla tjänsten | Skapa och hantera ditt konto, leverera säljplattformens funktionalitet | Avtal (art. 6.1 b GDPR) |
| Fakturering och betalning | Hantera prenumerationer och betalningar via Stripe | Avtal (art. 6.1 b GDPR) |
| Kundservice och support | Besvara frågor och lösa problem | Berättigat intresse (art. 6.1 f GDPR) |
| Säkerhet och missbruksskydd | Förhindra obehörig åtkomst, logga säkerhetshändelser | Berättigat intresse (art. 6.1 f GDPR) |
| Rättsliga förpliktelser | Bokföring, skattelagstiftning (7 år) | Rättslig förpliktelse (art. 6.1 c GDPR) |
| Produktförbättring | Analysera aggregerad användning för att förbättra tjänsten | Berättigat intresse (art. 6.1 f GDPR) |
| Marknadsföring | Nyhetsbrev och produktuppdateringar (endast med samtycke) | Samtycke (art. 6.1 a GDPR) |
4. Hur länge vi lagrar dina uppgifter
Vi lagrar dina personuppgifter så länge det är nödvändigt för de ändamål de samlades in för:
- Kontouppgifter: Under hela avtalstiden och 30 dagar efter avslut (för att möjliggöra återaktivering), därefter raderas de.
- Bokföringsunderlag: 7 år enligt bokföringslagen (1999:1078).
- Fakturor: Sparas i 7 år som bokföringsunderlag. Vid begäran om radering behålls därför utställda fakturor med den rättsliga grunden i art. 17.3 b GDPR, medan offerter och övrig kunddata raderas eller anonymiseras.
- Säkerhetsloggar: 90 dagar.
- Marknadsföring: Tills du återkallar ditt samtycke.
- Supportärenden: 2 år efter ärendets avslutande.
5. Mottagare och tredjeparter
För att kunna leverera tjänsten anlitar vi ett begränsat antal betrodda leverantörer som behandlar personuppgifter för vår räkning (personuppgiftsbiträden). Alla biträden är bundna av personuppgiftsbiträdesavtal och får inte använda uppgifterna för egna ändamål. Vi delar uppgifter med följande kategorier av mottagare:
- Leverantörer av databas, drift och hosting – för att lagra dina uppgifter och tillhandahålla tjänsten.
- Betalningsleverantör – för att hantera prenumerationer och betalningar (vi lagrar aldrig kortuppgifter).
- Leverantör av transaktionell e-post – för att skicka bekräftelser, notiser och liknande meddelanden.
- Leverantörer för felövervakning och säkerhetsloggning – för att upptäcka och åtgärda fel och säkerhetshändelser.
- Analys- och statistikleverantör (Google Analytics) – webbanalys, laddas endast efter ditt samtycke (se avsnitt 9).
- Valfria AI-tjänster – endast om en administratör aktiverat AI-funktioner (se avsnitt 10).
Din kärndata (kontouppgifter, kunddata och säljdata) lagras inom EES.
Vi säljer aldrig dina personuppgifter till tredje part. Vi lämnar inte ut uppgifter till myndigheter utan rättslig grund, med undantag för vad som krävs enligt lag.
6. Lagringsplats och överföring till tredjeland
Dina personuppgifter lagras i första hand inom EES. Vår databas och drift är placerad inom EES, vilket innebär att lagring av din kärndata inte utgör någon överföring till tredjeland.
Vissa av våra leverantörer (se avsnitt 5) kan i begränsad omfattning behandla uppgifter utanför EES, t.ex. för e-postutskick, betalningar, felövervakning eller valfri AI-analys. Sådan överföring sker med stöd av EU-kommissionens standardavtalsklausuler (SCC) i enlighet med art. 46.2 c GDPR, kompletterade med tekniska och organisatoriska skyddsåtgärder, vilket säkerställer en adekvat skyddsnivå för dina uppgifter.
7. Dina rättigheter
Enligt GDPR har du följande rättigheter:
- Rätt till tillgång (art. 15): Du har rätt att få bekräftelse på om vi behandlar dina uppgifter och i så fall få en kopia.
- Rätt till rättelse (art. 16): Du har rätt att få felaktiga uppgifter rättade.
- Rätt till radering (art. 17): Du har rätt att begära att vi raderar dina uppgifter ("rätten att bli glömd"), under förutsättning att det inte finns rättsliga skäl att behålla dem.
- Rätt till begränsning (art. 18): Du kan begära att vi begränsar behandlingen i vissa situationer.
- Rätt till dataportabilitet (art. 20): Du har rätt att få ut dina uppgifter i ett strukturerat, maskinläsbart format.
- Rätt att invända (art. 21): Du kan invända mot behandling som grundar sig på berättigat intresse.
- Rätt att återkalla samtycke: Om behandlingen grundar sig på samtycke kan du när som helst återkalla det utan att det påverkar lagligheten av tidigare behandling.
Skicka din begäran till privacy@xzetra.com. Vi besvarar din begäran inom 30 dagar (art. 12.3 GDPR). Vi kan behöva verifiera din identitet innan vi behandlar begäran.
8. Rätt att lämna klagomål
Om du anser att vi behandlar dina personuppgifter i strid med GDPR har du rätt att lämna klagomål till tillsynsmyndigheten:
9. Cookies och spårning
Enligt lagen (2022:482) om elektronisk kommunikation får cookies som inte är strikt nödvändiga för tjänsten endast lagras efter ditt samtycke. Vi använder följande typer av cookies:
| Typ | Syfte | Rättslig grund |
|---|---|---|
| Nödvändiga | Sessionshantering och autentisering, säkerhet, "kom ihåg mig" samt lagring av ditt cookie-samtycke | Strikt nödvändiga, inget samtycke krävs (LEK) |
| Funktionella | Sparar dina inställningar (t.ex. språkval), lagras lokalt i din webbläsare | Undantagna, explicit användarval (LEK) |
| Analytiska | Webbanalys via Google Analytics med anonymiserad IP-adress. Aggregerad användningsstatistik för att förbättra tjänsten | Samtycke |
Vi använder inga marknadsföringscookies. För webbanalys använder vi Google Analytics, en tredjepartstjänst från Google, med anonymiserad IP-adress. Analytiska cookies laddas endast efter att du gett ditt samtycke, och du kan när som helst återkalla samtycket eller rensa cookies i din webbläsare.
10. AI-funktioner och databehandling
Xzetra erbjuder valfria AI-funktioner (prioritering, riskanalys, nästa steg) som drivs av Google Gemini API. Dessa funktioner är inaktiverade som standard och aktiveras endast om en administratör explicit godkänner det under Företagsinställningar.
När AI-funktioner är aktiverade kan följande data skickas till Google Gemini API (USA) för att generera den begärda analysen:
- Affärstitel, pipeline-status och värde
- Aktivitetshistorik, inklusive de ämnen, anteckningar, kommentarer och utfall du har angett
- Mötesämnen och datum
- Aggregerade antal (t.ex. antal kunder och affärer per pipeline-steg)
- Anonymiserade kundidentifierare (t.ex. "Kund#123") i stället för namnet ur kundregistret
Kundens namn ur kundregistret ersätts alltid med en anonym identifierare innan data skickas. Tänk dock på att fritextfält (anteckningar, kommentarer, mötes- och aktivitetsämnen samt dina chattfrågor) skickas som de skrivits in och kan innehålla namn eller andra uppgifter du själv angett. Undvik att skriva känsliga personuppgifter i dessa fält.
Om du använder AI-chattassistenten skickas även de frågor du skriver till Gemini API så att den kan besvara dem. Ange inte känsliga personuppgifter i chatten.
Google behandlar data enligt sina DPA-villkor med stöd av standardavtalsklausuler (SCC). Anropen sker via Gemini API:s betalnivå (Paid Services), vars villkor Google tillämpar på all användning för kunder inom EES. Enligt dessa villkor använder Google inte dina prompts eller svar för att träna eller förbättra sina modeller. Aktiveringen loggas för GDPR-spårning. Administratören kan när som helst inaktivera AI-funktioner under Företagsinställningar.
11. Google Workspace API-integration (Gmail)
Om du väljer att koppla ditt Gmail-konto till Xzetra använder vi Googles API:er för att skicka kundmejl för din räkning direkt från din egen brevlåda. Kopplingen är frivillig, initieras alltid av dig och kan återkallas när som helst. Detta avsnitt beskriver specifikt hur Xzetra får åtkomst till, använder, lagrar och delar Google-användardata, i enlighet med Googles policy för användardata i API-tjänster (Google API Services User Data Policy).
Data vi får åtkomst till. När du kopplar Gmail ger du Xzetra följande Google OAuth-behörigheter och inget mer:
| Behörighet (scope) | Google-data som nås | Ändamål |
|---|---|---|
| https://www.googleapis.com/auth/gmail.send | Behörighet att skicka e-post som dig. Detta är en behörighet enbart för att skicka, så vi kan inte läsa, söka i, ladda ner, ändra eller radera något meddelande i din brevlåda. | För att skicka kundmejl som du skriver i Xzetra från din egen Gmail-adress |
| openid, email | Din Google-kontos e-postadress | För att identifiera och visa vilken brevlåda som är kopplad |
Hur vi använder datan. Vi använder denna åtkomst uteslutande för att skicka e-post som du initierar till dina kunder, från din kopplade brevlåda, så att svar hamnar i din egen inkorg och trådar hålls samman. Vi läser inte din inkorg, kommer inte åt dina kontakter och skannar, indexerar eller profilerar inte din e-post. Inkommande kundsvar fångas via svarsadressen (reply-to) på de meddelanden vi skickar. Vi begär aldrig läsbehörighet till Gmail.
Hur vi delar datan. Vi delar, säljer, hyr ut eller överför aldrig Google-användardata till någon tredje part. Åtkomsttoken används enbart för att kommunicera direkt med Googles API för att skicka dina mejl. Google-användardata används aldrig för annonsering och skickas aldrig till våra AI-funktioner eller någon annan leverantör.
Lagring och skydd. OAuth-token (åtkomst- och refresh-token) krypteras i vila med AES-256 med en dedikerad krypteringsnyckel, överförs endast via TLS och är knutna till ditt individuella användarkonto. Token dekrypteras i minnet endast i det ögonblick ett utskick sker. Varje användare kan bara skicka via sin egen kopplade brevlåda.
Lagringstid och radering. Vi behåller dina token endast så länge kopplingen är aktiv. Du kan koppla från Gmail när som helst under Integrationer i appen, vilket omedelbart och permanent raderar de lagrade token. Token raderas också när ditt konto avslutas. Du kan dessutom när som helst återkalla Xzetras åtkomst direkt från ditt Google-konto på myaccount.google.com/permissions.
Begränsad användning (Limited Use): Xzetras användning och överföring av information som mottas från Googles API:er till andra appar följer Googles policy för användardata i API-tjänster (Google API Services User Data Policy), inklusive kraven på begränsad användning (Limited Use).
12. Säkerhetsåtgärder
Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda dina personuppgifter mot obehörig åtkomst, förlust eller förstörelse, i enlighet med art. 32 GDPR. Åtgärderna inkluderar bland annat:
- Kryptering av data i transit (TLS 1.2+) och i vila
- Rollbaserad åtkomstkontroll, varje användare ser bara sin organisations data
- Row-Level Security (RLS) i databasen
- Automatisk rate limiting mot brute force-attacker
- Löpande säkerhetsövervakning och loggning
13. Personuppgiftsincidenter
Om en personuppgiftsincident inträffar som sannolikt leder till en risk för dina rättigheter och friheter anmäler vi incidenten till Integritetsskyddsmyndigheten (IMY) utan onödigt dröjsmål och senast inom 72 timmar efter att vi fått kännedom om den, i enlighet med art. 33 GDPR.
Om incidenten sannolikt medför en hög risk för dig informerar vi även dig direkt utan onödigt dröjsmål, i enlighet med art. 34 GDPR. Vi för logg över samtliga personuppgiftsincidenter.
14. Ändringar av denna policy
Vi kan komma att uppdatera denna integritetspolicy. Vid väsentliga ändringar informerar vi dig via e-post eller ett tydligt meddelande i tjänsten minst 30 dagar innan ändringen träder i kraft. Det aktuella datumet för senaste uppdatering framgår alltid överst på denna sida.
Frågor om din integritet?
Kontakta oss