Wilhelmsson Labs

Integritetspolicy

Senast uppdaterad: 2026-08-05  |  Version: 1.1  |  Giltigt fr.o.m.: 2026-08-05

Innehåll

  1. Personuppgiftsansvarig
  2. Tillämpningsområde
  3. Vilka personuppgifter behandlar vi
  4. Ändamål och rättslig grund
  5. Lagringstider
  6. Mottagare och underbiträden
  7. Överföring till tredjeland
  8. Dina rättigheter
  9. Säkerhetsåtgärder
  10. Barn
  11. Ändringar i policyn
  12. Kontakt

1. Personuppgiftsansvarig

Wilhelmsson Labs AB (org.nr 559591-7435) är personuppgiftsansvarig för de personuppgifter som behandlas via Wilhelmsson Labs och dess tjänster (se avsnitt 2).

UppgiftDetalj
NamnRickard Wilhelmsson
AdressDunkehallavägen 72, 554 47 Jönköping
E-post[email protected]
Webbplatswilhelmssonlabs.se

2. Tillämpningsområde

Denna policy gäller för alla tjänster under Wilhelmsson Labs-paraplyet:

För vertikalerna AdvokatAI, SiffrAI och TandläkarAI gäller kompletterande villkor som regleras i personuppgiftsbiträdesavtalet med respektive uppdragsgivare. Dessa villkor tar över vid eventuell konflikt med denna generella policy.

GDPR Art. 13-14 Denna policy uppfyller informationsplikten för personuppgifter som samlas in direkt från den registrerade (Art. 13) respektive från tredje part (Art. 14).

3. Vilka personuppgifter behandlar vi

3.1 Kontaktuppgifter och kontodata

3.2 Betalningsuppgifter

3.3 Användningsdata och AI-interaktioner

3.4 Känsliga personuppgifter Kräver extra skydd

Vissa vertikaler kan beröra känsliga personuppgifter enligt GDPR Art. 9. Detaljerna per vertikal regleras i biträdesavtalet med respektive uppdragsgivare.

För vertikaler som behandlar hälsodata tecknas personuppgiftsbiträdesavtal (GDPR Art. 28) med varje uppdragsgivare innan behandling påbörjas. Där Patientdatalagen (2008:355) är tillämplig gäller den utöver denna policy.

3.5 Cookies och liknande tekniker

Vi använder cookies för nödvändig funktionalitet samt, efter ditt samtycke, för statistik och marknadsföring. Du kan när som helst ändra ditt val via cookie-inställningarna på webbplatsen. Läs mer i vår cookiepolicy.

3.6 Data vi inte samlar in

4. Ändamål och rättslig grund

Vi behandlar personuppgifter för följande ändamål och med stöd av följande rättsliga grunder (GDPR Art. 6):

Ändamål Rättslig grund Lagrum
Tillhandahålla och administrera avtalad tjänst Avtal (fullgörande av avtal med den registrerade) Art. 6.1(b)
Fakturering och betalningshantering Avtal och rättslig förpliktelse (bokföringslagen) Art. 6.1(b) och 6.1(c)
Kundsupport och ärendehantering Berättigat intresse (support av befintliga kunder) Art. 6.1(f)
Säkerhet, felsökning och loggning Berättigat intresse (skydda tjänsten och användarna) Art. 6.1(f)
Marknadsföring till befintliga kunder Berättigat intresse (mjuk marknadsföring, soft opt-out) Art. 6.1(f)
Marknadsföring till nya prospekt (B2B) Berättigat intresse, med möjlighet att avregistrera sig i varje utskick Art. 6.1(f)
Behandling av hälsodata (TandläkarAI) Uttryckligt samtycke ELLER sjukvårdsändamål Art. 9.2(a) eller 9.2(h)
Uppfylla legala skyldigheter (bokföring, skatt) Rättslig förpliktelse Art. 6.1(c)
Om AI-träning: Vi tränar inte och finjusterar inte egna AI-modeller på era uppgifter. Behandlingen sker genom anrop till de underbiträden som anges i avsnitt 6, vilka enligt sina kommersiella API-avtal inte använder data som skickas via API:et för modellträning. Denna policy uppdateras om nya underbiträden tillkommer.
Automatiserat beslutsfattande: Vi tillämpar inget automatiserat beslutsfattande, inklusive profilering, som har rättsliga följder för dig eller på liknande sätt i betydande grad påverkar dig (GDPR Art. 22). AI-genererade svar och rekommendationer i tjänsterna är beslutsstöd, inte automatiserade beslut.

5. Lagringstider

DatakategoriLagringstidMotivering
Aktiva kundkonton Under avtalstid och 2 år efter Avtalstid och rimlig preskriptionstid
Fakturerings- och transaktionsdata 7 år Bokföringslagens krav (BFL 7 kap. 2 §)
Supportärenden och loggar 12 månader Felsökning och GDPR Art. 32 revisionsändamål
AI-konversationshistorik 24 månader Automatisk gallring. Tekniska konversationsloggar raderas efter 3 månader.
Marknadsförings-leads (prospekt) 2 år utan aktivitet Berättigat intresse, rimlig förväntning
Hälsodata (TandläkarAI) Enligt uppdragsgivarens instruktion i biträdesavtalet Vårdgivaren är personuppgiftsansvarig och fastställer lagringstiden enligt Patientdatalagen 3 kap.
Säkerhetsloggar och åtkomstloggar 12 månader ISO 27001 och GDPR Art. 32
Uppgifter i tvistlösningsärenden Till tvistens avslut och 1 år efter Berättigat intresse och rättsliga anspråk

6. Mottagare och underbiträden

Vi delar personuppgifter med noggrant utvalda tredjepartsleverantörer (underbiträden) enbart i den utsträckning det är nödvändigt för att leverera tjänsten. Kontakta oss på [email protected] för en fullständig förteckning över underbiträden.

Huvudkategorier av mottagare:

Vi lämnar aldrig ut personuppgifter till reklambolag, datahandlare eller tredje part utan rättslig grund eller ditt samtycke.

Myndigheter kan få åtkomst till uppgifter om vi är rättsligt skyldiga att lämna ut dem.

7. Överföring till tredjeland

Vår primära infrastruktur finns i EU (Hetzner, Frankfurt). Viss data skickas till USA via API-anrop till AI-modeller. Vi hanterar detta enligt följande:

Mottagare Land Skyddsåtgärd Status
Anthropic PBC USA Standardavtalsklausuler (SCC, GDPR Art. 46.2(c)) Aktiv. Skyddsåtgärd enligt Anthropics personuppgiftspolicy.
Google Vertex AI EU (europe-west1, europe-north1) Bearbetning sker inom EU/EES Aktiv
Cloudflare USA (HQ) DPF-certifierad och EU-datacenter OK med EU-routing aktiverat
Stripe Irland (EU-entity) Inom EU/EES OK
Rättslig grund för överföring: Anthropic PBC är inte anslutet till EU-US Data Privacy Framework. Överföringen sker i stället med stöd av standardavtalsklausuler (SCC, GDPR Art. 46.2(c)) enligt Anthropics villkor för databehandling. Cloudflare är DPF-certifierat (beslut 2023/1795), vilket är en självständig överföringsgrund enligt GDPR Art. 45. Google Vertex AI anropas i EU-region, varför ingen tredjelandsöverföring sker för den behandlingen.

8. Dina rättigheter

Som registrerad har du följande rättigheter enligt GDPR Kap. III:

RättighetLagrumVad det innebär
Åtkomst (registerutdrag) Art. 15 Få en kopia av dina personuppgifter vi behandlar
Rättelse Art. 16 Korrigera felaktiga eller ofullständiga uppgifter
Radering ("rätten att bli glömd") Art. 17 Begär radering (gäller ej legalt lagringskrav, t.ex. bokföring)
Begränsning av behandling Art. 18 Begär att vi begränsar behandlingen under utredning
Dataportabilitet Art. 20 Exportera dina uppgifter i maskinläsbart format (JSON/CSV)
Invändning Art. 21 Invända mot behandling baserad på berättigat intresse
Återkalla samtycke Art. 7.3 Återkalla samtycke när som helst utan negativa konsekvenser
Klaga till tillsynsmyndighet Art. 77 Klaga till IMY (Integritetsskyddsmyndigheten)

Skicka begäran om rättighetsutövning till [email protected] med ämnesraden "GDPR-begäran". Vi svarar inom 30 dagar (GDPR Art. 12.3).

Klaga till IMY: Integritetsskyddsmyndigheten, Box 8114, 104 20 Stockholm. www.imy.se

9. Säkerhetsåtgärder

Vi vidtar lämpliga tekniska och organisatoriska åtgärder (GDPR Art. 32) för att skydda dina personuppgifter:

10. Barn

Våra tjänster riktar sig till verksamheter och yrkesverksamma (B2B). Vi samlar inte medvetet in personuppgifter om barn under 16 år. Om du är förälder och tror att ditt barn lämnat personuppgifter kontaktar du oss omgående.

11. Ändringar i policyn

Vi kan uppdatera denna policy när tjänsterna förändras eller lagstiftning ändras. Väsentliga ändringar kommuniceras via e-post till registrerade kunder senast 30 dagar innan de träder i kraft. Datum för senaste uppdatering anges alltid i sidhuvudet.

12. Kontakt

Har du frågor om hur vi behandlar dina personuppgifter, kontakta oss på:

E-post: [email protected]
Post: Wilhelmsson Labs AB, Dunkehallavägen 72, 554 47 Jönköping, Sverige
Ämne: Använd "GDPR" i ämnesraden för snabb hantering

Not om DPO: Vi har inte utsett ett dataskyddsombud (DPO). Skyldighet att utse DPO föreligger inte för verksamheter under 250 anställda utom i specifika fall (Art. 37: storskalig behandling av känsliga data eller systematisk övervakning). Rekommendation: om TandläkarAI-volymerna växer eller AdvokatAI hanterar stora mängder klientdata, överväg frivillig DPO-utnämning som B2B-signal.