Integritetspolicy
Hur vi hanterar personuppgifter på workaist.com och i WorkAist Cloud.
Gäller från: 2026-07-10
Detta dokument publiceras på flera språk. Vid eventuella avvikelser är den engelska versionen bindande.
1. Personuppgiftsansvarig
Personuppgiftsansvarig för den behandling som beskrivs i detta meddelande är ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Kontakt: [email protected].
Vi har inte utsett något dataskyddsombud, eftersom vi inte är skyldiga att göra det enligt Art. 37 GDPR. Dataskyddsfrågor och förfrågningar från registrerade når en ansvarig person direkt på [email protected].
2. Omfattning
Detta meddelande omfattar workaist.com, alla underdomäner som drivs av WorkAist samt WorkAist Cloud, i den mån vi agerar som personuppgiftsansvarig — det vill säga för våra egna besökare, prospekt och kontoinnehavare.
Det omfattar inte personuppgifter som en kund laddar upp i sin egen WorkAist-arbetsyta. För dessa uppgifter är kunden personuppgiftsansvarig och vi är kundens personuppgiftsbiträde; villkoren för den behandlingen finns i vårt personuppgiftsbiträdesavtal. Om dina uppgifter finns i en kunds arbetsyta och du vill utöva dina rättigheter, vänligen kontakta den kunden.
3. Vad vi behandlar och varför
| Datakategori | Ändamål | Rättslig grund |
|---|---|---|
| Kontodata — namn, arbets-e-postadress, företag, lösenordshash | Skapa och administrera ditt konto, autentisering, support | Art. 6.1 b GDPR — fullgörande av avtal |
| Faktureringsdata — faktureringsadress, momsregistreringsnummer, betalningsstatus, fakturor | Ta emot betalning, utfärda fakturor, uppfylla skatte- och bokföringsskyldigheter | Art. 6.1 b GDPR och Art. 6.1 c GDPR — rättslig förpliktelse |
| Förfrågnings- och registreringsformulär — namn, e-post, företag, meddelande, önskad underdomän | Besvara din förfrågan och förbereda ett avtal på din begäran | Art. 6.1 b GDPR — åtgärder innan avtal ingås |
| Användning och telemetri — funktionsanvändning, agentkörningar, tokenförbrukning, felloggar | Drift, säkerhet, mätning och förbättring av Tjänsten | Art. 6.1 f GDPR — vårt berättigade intresse av en fungerande, säker och korrekt fakturerad tjänst |
| Säkerhetsloggar — IP-adress, user agent, tidsstämplar, autentiseringshändelser | Upptäcka och förhindra missbruk, bedrägeri och obehörig åtkomst | Art. 6.1 f GDPR — vårt berättigade intresse av säkerhet |
| Supportkorrespondens | Hantera din supportförfrågan och förbättra vår dokumentation | Art. 6.1 b och Art. 6.1 f GDPR |
| Webbplatsanalys — pseudonyma identifierare, visade sidor, hänvisningskälla, ungefärlig plats | Förstå hur webbplatsen används så att vi kan förbättra den | Art. 6.1 a GDPR — ditt samtycke, lämnat via cookiebannern |
När vi stödjer oss på berättigat intresse har vi genomfört en intresseavvägning och konstaterat att behandlingen är nödvändig, proportionerlig och inte åsidosätter dina intressen eller grundläggande rättigheter. Du kan invända när som helst — se avsnitt 9.
Att lämna konto- och faktureringsdata är nödvändigt för att ingå avtalet. Utan dessa uppgifter kan vi inte tillhandahålla Tjänsten. Analystracking är helt frivilligt, och att avböja det påverkar inte din användning av webbplatsen.
4. Cookies och liknande tekniker
Vi sätter strikt nödvändig lagring utan att fråga, eftersom det krävs för att leverera en tjänst du har begärt. Allt annat körs först efter att du har lämnat samtycke via vår cookiebanner.
| Kategori | Vad den gör | Exempel och lagringstid | Samtycke krävs |
|---|---|---|---|
| Strikt nödvändiga | Sessionshantering, CSRF-skydd, lastbalansering, komma ihåg ditt språkval | Sessionscookies; raderas när du stänger webbläsaren eller strax därefter | Nej — Art. 6.1 f GDPR |
| Samtyckesregistrering | Kommer ihåg det val du gjorde i cookiebannern så att vi inte frågar igen | workaist-consent-v1, lagras i webbläsarens lokala lagring | Nej — krävs för att respektera ditt val |
| Analys | Google Analytics 4, laddas via Google Tag Manager, mäter sidvisningar och navigering med hjälp av pseudonyma identifierare | _ga, _ga_<container-id>; upp till 24 månader | Ja |
| Annonsering | Taggar för remarketing och konverteringsmätning, när vi aktiverar dem | Sätts av respektive annonsplattform | Ja |
Innan du lämnar samtycke initieras Google Consent Mode i nekat läge, så ingen lagring för analys eller annonsering skrivs och ingen mätsignal skickas.
Du kan återkalla eller ändra ditt samtycke när som helst, och det är lika enkelt att återkalla som det var att lämna: öppna ”Cookie-inställningar” i sidfoten på valfri sida, ändra ditt val och spara. Återkallelse påverkar inte lagligheten av behandling som utförts innan du återkallade samtycket.
5. Mottagare och underbiträden
Vi säljer inte personuppgifter och delar dem inte för någon annans egen marknadsföring. Vi anlitar ett litet antal tjänsteleverantörer som behandlar personuppgifter enligt våra dokumenterade instruktioner, inom ramen för avtal enligt Art. 28 GDPR.
| Leverantör | Ändamål | Plats för behandling | Överföringsskydd |
|---|---|---|---|
| Hetzner Online GmbH | Hosting av applikationsservrar och databas | Tyskland (EU) | Ej tillämpligt — behandlingen sker inom EU |
| Cloudflare, Inc. | DNS, reverse proxy, TLS-terminering, skydd mot överbelastningsattacker (DoS) | Globalt edge-nätverk, inklusive EU | EU:s standardavtalsklausuler; EU-US Data Privacy Framework |
| Stripe Payments Europe, Ltd. | Betalningshantering, abonnemangshantering, fakturering | Irland (EU), med koncernstöd från USA | EU:s standardavtalsklausuler; EU-US Data Privacy Framework |
| Anthropic PBC | Inferens av stora språkmodeller som driver Tjänstens AI-funktioner | USA | EU:s standardavtalsklausuler |
| Resend, Inc. | Transaktionella e-postmeddelanden — kontoverifiering, aviseringar, supportsvar | USA | EU:s standardavtalsklausuler |
| Google Ireland Limited | Google Tag Manager och Google Analytics 4, endast efter ditt samtycke | Irland (EU), med vidareöverföring till USA | EU-US Data Privacy Framework; EU:s standardavtalsklausuler |
Denna lista hålls uppdaterad. Vi lämnar även ut personuppgifter till professionella rådgivare samt till myndigheter eller domstolar när vi är juridiskt skyldiga till det, eller när det är nödvändigt för att fastställa, göra gällande eller försvara rättsliga anspråk.
6. Internationella överföringar
Våra applikationsservrar och vår databas finns i Tyskland. Vissa av leverantörerna som anges ovan behandlar personuppgifter utanför Europeiska ekonomiska samarbetsområdet, i första hand i USA.
Varje sådan överföring omfattas av en skyddsåtgärd enligt Art. 46 GDPR: EU-kommissionens standardavtalsklausuler, kompletterade vid behov med ytterligare tekniska och organisatoriska åtgärder, och — där mottagaren är certifierad — av EU-kommissionens beslut om adekvat skyddsnivå för EU-US Data Privacy Framework. Du kan begära en kopia av de relevanta skyddsåtgärderna från [email protected].
7. Lagring
| Data | Lagringstid |
|---|---|
| Kontodata | Under kontots livstid, därefter 6 månader efter avslutande |
| Fakturor och bokföringsunderlag | 10 år, i enlighet med portugisisk skattelagstiftning |
| Kunddata i din arbetsyta | Raderas efter att avtalet upphört — se Användarvillkoren och personuppgiftsbiträdesavtalet |
| Säkerhetsloggar | 12 månader |
| Aggregerad, icke-identifierande analysdata | 24 månader |
| Inskickade förfrågningsformulär som inte leder till ett avtal | 24 månader, därefter raderade |
| Registrering av ditt cookieval | Tills du rensar eller ändrar det |
8. Automatiserat beslutsfattande och AI
WorkAist är en plattform för att bygga AI-agenter. När en agent körs skickas det innehåll den hanterar till en leverantör av stora språkmodeller för att generera ett svar. Kunder väljer den leverantören själva: de kan ansluta sin egen API-nyckel från valfri leverantör, varvid den leverantören agerar enligt kundens instruktioner och inte enligt våra, eller de kan använda vår hanterade tokenfakturering, varvid vi dirigerar förfrågningar till de leverantörer som anges i vår tabell över underbiträden ovan. Vilket innehåll som skickas beror helt på hur kunden konfigurerar sina agenter.
Vi använder varken dina personuppgifter eller våra kunders Kunddata för att träna stora språkmodeller. När vi väljer modellleverantören är den avtalsmässigt förhindrad att träna på de data vi skickar till den. När en kund tar med sin egen leverantör gäller den leverantörens villkor, och vi har ingen kontroll över dem.
Vi utför inte automatiserat beslutsfattande, inklusive profilering, som medför rättsliga följder för dig eller på liknande sätt i betydande grad påverkar dig i den mening som avses i Art. 22 GDPR. Agenter som du bygger kan göra det — i så fall är du personuppgiftsansvarig för den behandlingen, och det är din skyldighet att tillhandahålla de skyddsåtgärder som Art. 22 kräver, inklusive meningsfull mänsklig granskning.
9. Dina rättigheter
Enligt GDPR har du rätt att:
- få tillgång till de personuppgifter vi har om dig och få en kopia av dem (Art. 15);
- få felaktiga uppgifter rättade och ofullständiga uppgifter kompletterade (Art. 16);
- få dina uppgifter raderade (Art. 17);
- begränsa vår behandling av dem (Art. 18);
- få ut de uppgifter du lämnat till oss i ett strukturerat, allmänt använt och maskinläsbart format, och få dem överförda till en annan personuppgiftsansvarig (Art. 20);
- när som helst invända mot behandling som grundas på vårt berättigade intresse, av skäl som hänför sig till din specifika situation, samt när som helst och utan att ange skäl invända mot direktmarknadsföring (Art. 21);
- när som helst återkalla samtycke du har lämnat, utan att det påverkar lagligheten av behandling som skett innan återkallelsen (Art. 7(3)).
Skicka eventuella förfrågningar till [email protected]. Vi svarar inom en månad från mottagandet. Om en förfrågan är särskilt komplex kan vi förlänga den perioden med upp till ytterligare två månader och kommer att förklara varför inom den första månaden. Det är kostnadsfritt att utöva dina rättigheter, om inte en förfrågan är uppenbart ogrundad eller orimlig.
Du har även rätt att lämna in ett klagomål till en tillsynsmyndighet — i synnerhet i den medlemsstat där du har din hemvist, din arbetsplats eller där den påstådda överträdelsen ägde rum. Vår ledande tillsynsmyndighet är den portugisiska Comissão Nacional de Proteção de Dados (CNPD), Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.
10. Säkerhet
Vi skyddar personuppgifter med tekniska och organisatoriska åtgärder som är lämpliga i förhållande till risken, inklusive kryptering vid överföring (TLS), kryptering av lagrade inloggningsuppgifter och hemligheter med AES-256-GCM, strikt isolering per kund och agent, rollbaserad åtkomstkontroll, åtkomst enligt principen om lägsta privilegium för personal, granskningsloggning av administrativa åtgärder samt regelbundna säkerhetskopior. De åtgärder vi tillämpar på Kunddata beskrivs i Bilaga II till personuppgiftsbiträdesavtalet.
Inget system är fullständigt säkert. Om en personuppgiftsincident sannolikt medför en hög risk för dina rättigheter och friheter kommer vi att underrätta dig utan onödigt dröjsmål, i enlighet med vad Art. 34 GDPR kräver.
11. Barn
Tjänsten är avsedd för företag och riktar sig inte till barn. Vi samlar inte medvetet in personuppgifter från någon under 16 år. Om du tror att ett barn har lämnat personuppgifter till oss, kontakta oss så raderar vi dem.
12. Ändringar av detta meddelande
Vi kan uppdatera detta meddelande. Den gällande versionen, med sitt ikraftträdandedatum, är alltid den som finns på denna sida. Om en ändring väsentligt påverkar hur vi behandlar dina personuppgifter meddelar vi kontoinnehavare via e-post innan den träder i kraft.
13. Kontakt
För alla frågor om integritet eller förfrågningar från registrerade: [email protected], eller ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.