GDPR.
Vår behandling av personuppgifter enligt dataskyddsförordningen — rättslig grund, personuppgiftsbiträden, överföringar och radering.
Senast uppdaterad 28 augusti 2026
Rättslig grund
Ni som personuppgiftsansvarig fastställer den rättsliga grunden för behandlingen i tjänsten. I praktiken vilar den normalt på fullgörande av avtal för användarkonton och åtkomst, på berättigat intresse för dokumentationen av styrelsearbetet, och på rättslig förpliktelse för det som aktiebolagslagen kräver att styrelsen för och bevarar.
För vår egen behandling — kundkontakt, kontoadministration och fakturering — är grunden fullgörande av avtal och berättigat intresse.
Personuppgiftsbiträden
Vi är personuppgiftsbiträde åt er. De leverantörer vi anlitar för att kunna leverera tjänsten är underbiträden, och var och en av dem behandlar uppgifter för vår räkning under personuppgiftsbiträdesavtal.
Vilka de är, vad de används till och var de behandlar uppgifterna framgår av förteckningen på sidan Personuppgiftsbiträdesavtal. Fortnox tillkommer bara om ni aktiverar bokföringskopplingen. Tavily tillkommer om ert paket innehåller omvärldsanalys — det är ingen inställning ni slår på eller av, utan vissa analystyper hämtar aktuella externa källor, och då går själva sökfrågan dit.
Överföringar till tredjeland
Era dokument, databasen och driften ligger i ett datacenter i Sverige. Inloggning, e-postutskick och mötesbokning sker inom EU via Microsofts EU Data Boundary, och e-signering med BankID inom EU via Scrive.
Tre underbiträden ligger utanför EU och EES: Anthropic (USA), som utför AI-analysen av styrelsematerialet, Tavily (USA), som tar emot själva sökfrågan vid webbsökning men aldrig era dokument, och Google (globalt), som berörs enbart om en användare loggar in med Google-konto.
Överföringarna sker med stöd av EU-kommissionens standardavtalsklausuler i respektive leverantörs personuppgiftsbiträdesavtal.
Radering
En administratör kan radera allt som hör till en enskild person direkt i tjänsten. Raderingen sker omedelbart, inte som en kö eller ett ärende hos oss.
Användarkontot tas bort. Möten, underlag, analyser och godkännanden behålls men kopplingen till personen tas bort — det materialet tillhör styrelsen, inte den enskilde ledamoten. Att ett dokument laddats upp av just den personen gör det inte till personens, så uppladdade dokument raderas inte: vill ni ta bort ett dokument gör ni det som vilket dokument som helst i tjänsten.
Undantaget är analyser ledamoten kört som privata. De är personligt arbetsmaterial som aldrig nått styrelsens handlingar — en privat analys kan varken godkännas eller sparas som dokument — och raderas därför tillsammans med kontot.
Granskningsloggen behålls och avidentifieras: kopplingen till personens konto tas bort och personuppgifter i loggposternas detaljfält maskeras, så att spårbarheten över vad som skett i styrelsearbetet finns kvar.
Personuppgiftsincidenter
Upptäcks en personuppgiftsincident underrättar vi er inom 48 timmar från upptäckten, så att ni hinner bedöma om incidenten ska anmälas till Integritetsskyddsmyndigheten inom de 72 timmar förordningen ger er.
Tillsyn och kontakt
Integritetsskyddsmyndigheten (IMY) är tillsynsmyndighet, och dit kan den som är missnöjd med behandlingen vända sig med ett klagomål.
Vi har inte utsett något dataskyddsombud. Frågor om vår behandling, och begäranden från er jurist eller informationssäkerhetsansvarige, går till adressen längst ner på sidan.
Mejla oss så skickar vi dokumentet i sin senaste version, tillsammans med svar på eventuella följdfrågor från er jurist eller informationssäkerhetsansvarige.
mats.pettersson@nordixpartners.se