Integritetspolicy
Senast uppdaterad: 15 september 2026
1. Vem är personuppgiftsansvarig?
Personuppgiftsansvarig för behandlingen av personuppgifter är:
CyberResilient AB
Org.nr: 556702-0200
E-post: info@cyberresilient.se
Frågor om informationssäkerhet, eller en sårbarhet du vill rapportera, skickar du till security@cyberresilient.se. Mer om hur vi skyddar uppgifter finns i vårt Trust Center.
2. Vilka personuppgifter samlar vi in?
Information du lämnar när du registrerar dig:
- Namn
- E-postadress
- Telefonnummer, om du anger det
- Organisationens namn
- Befattning eller roll i organisationen
Information om din organisation som du lämnar när ni kommer igång:
- Organisationsnummer, sektor, storlek, omsättningsintervall och länder där ni verkar
- En beskrivning av verksamheten, om du skriver en
Information som uppstår när du använder Tjänsten:
- Inloggnings- och kontoinformation (till exempel registreringstid och senaste inloggning)
- Tekniska loggar (till exempel IP-adress, webbläsartyp och tid för åtkomst)
- Dina svar i bedömningar och de anteckningar du skriver till dem
- Dokument du laddar upp som underlag
- Rapporter, handlingsplaner och riskregister
Information du lämnar på vår hemsida:
- Namn, e-postadress, organisation och meddelande när du fyller i ett formulär, till exempel för att begära dokument, bli partner eller prenumerera på nyheter
3. Varför behandlar vi dina personuppgifter och på vilken rättslig grund?
För att skapa och administrera ditt konto
- Ändamål: Skapa användarkonto, möjliggöra inloggning och åtkomst till Tjänsten, hantera behörigheter
- Information: Namn, e-postadress, telefonnummer, organisationsnamn, inloggningsuppgifter
- Rättslig grund: Fullgörande av avtal (artikel 6.1 b GDPR) för att tillhandahålla tjänster till din organisation
För att tillhandahålla och utveckla Tjänsten
- Ändamål: Genomföra bedömningar, ta fram rapporter och rekommendationer, koppla uppladdade underlag till rätt fråga, förbättra funktioner, användarupplevelse och säkerhet, följa upp användningen på aggregerad nivå (statistik)
- Information: Dina svar och anteckningar, uppladdade underlag, organisationsuppgifter, användningsdata, tekniska loggar
- Rättslig grund: Berättigat intresse (artikel 6.1 f GDPR) att tillhandahålla, utveckla och förbättra Tjänsten och säkerställa IT- och informationssäkerhet
AI-bearbetning
Tjänsten använder språkmodeller för att läsa uppladdade underlag, koppla dem till rätt fråga och formulera rapportens observationer och rekommendationer. Bearbetningen sker hos vår AI-leverantör i Sverige.
- Information som skickas: Text ur uppladdade underlag, dina svar och anteckningar, samt sektor, storleksintervall och verksamhetsbeskrivning ur organisationsprofilen. Organisationsnummer och omsättning skickas inte.
- Ingen träning: Vi tränar eller finjusterar inga modeller på dina uppgifter.
- Rättslig grund: Samma som för att tillhandahålla Tjänsten ovan
För kundservice och support
- Ändamål: Besvara frågor, hantera felrapporter, hjälpa dig med din användning av Tjänsten
- Information: Kontaktuppgifter (namn, e-post, telefon), information om din organisation, innehållet i din fråga eller ditt ärende
- Rättslig grund: Berättigat intresse att tillhandahålla service och support (artikel 6.1 f GDPR)
För att hantera förfrågningar från hemsidan
- Ändamål: Besvara förfrågningar om dokument, partnerskap och demonstrationer, och skicka nyhetsbrev du har anmält dig till
- Information: Namn, e-postadress, organisation, roll och innehållet i förfrågan
- Rättslig grund: Berättigat intresse (artikel 6.1 f GDPR) att besvara förfrågningar du själv skickat. För nyhetsbrev: samtycke (artikel 6.1 a GDPR), som du kan återkalla när som helst
För att skicka information och marknadsföringskommunikation (valfritt)
- Ändamål: Skicka information om uppdateringar av Tjänsten, nyheter, tips eller inbjudningar till webbinarier och evenemang om cybersäkerhet
- Information: Namn, e-postadress, organisation
- Rättslig grund: Berättigat intresse (artikel 6.1 f GDPR) att kommunicera med befintliga användare i en professionell roll om tjänster och information som är relevanta för deras verksamhet
- Din rätt att invända: Du kan invända mot marknadsföringskommunikation genom att klicka på avregistreringslänken i mejlen eller kontakta info@cyberresilient.se
4. Hur länge sparar vi dina personuppgifter?
Användarkonton och kontoinformation
Information kopplad till ditt användarkonto sparas så länge kontot är aktivt och du använder Tjänsten. Om ditt konto är inaktivt (ingen inloggning) i 36 månader kan vi kontakta dig för att bekräfta om du fortfarande vill behålla kontot. Om vi inte får svar inom 30 dagar kan kontot raderas.
Raderade konton
Om du aktivt väljer att radera ditt konto:
- Du har 30 dagar från raderingsbegäran att exportera dina uppgifter
- Efter dessa 30 dagar raderas dina personuppgifter permanent eller anonymiseras
- Uppgifter i säkerhetskopior kan finnas kvar i upp till 30 dagar till, därefter raderas de
Bedömningar, underlag och rapporter
Dina svar, anteckningar, uppladdade underlag och genererade rapporter sparas så länge ditt konto är aktivt. Om du raderar ditt konto raderas de enligt tidsfristerna ovan.
Tekniska loggar och säkerhetskopior
Tekniska loggar (IP-adresser, inloggningsförsök, systemhändelser) sparas i högst 12 månader för IT-säkerhet, felsökning och spårbarhet. Säkerhetskopior sparas i högst 90 dagar för att kunna återställa Tjänsten.
Förfrågningar från hemsidan
Uppgifter från formulär på hemsidan sparas så länge förfrågan hanteras och så länge det finns en pågående kontakt mellan oss. Anmälan till nyhetsbrev sparas tills du avregistrerar dig.
Marknadsföringskommunikation
Data för marknadsföringskommunikation (namn, e-post, organisation) sparas så länge du är en aktiv användare eller tills du avregistrerar dig. Om du avregistrerar dig sparas ditt val permanent. Om ditt konto är inaktivt i 36 månader och du inte har interagerat med marknadsföringskommunikation kan vi ta bort dig från marknadsföringslistan.
Bokföringshandlingar och lagkrav
Uppgifter som måste sparas enligt bokföringslagen (till exempel fakturor, betalningsinformation och avtal) sparas i 7 år från räkenskapsårets slut. Uppgifter som behålls enligt andra lagliga skyldigheter sparas så länge skyldigheten kvarstår.
Anonymiserade och aggregerade data
Anonymiserade och aggregerade data som inte identifierar dig eller din organisation kan lagras på obestämd tid för statistik, jämförelsetal och produktutveckling.
5. Till vem lämnar vi ut personuppgifter?
Var Tjänsten drivs
Tjänsten drivs inom EU. Databasen och uppladdade underlag lagras hos Hetzner i Tyskland, och AI-bearbetningen sker hos Berget AI i Sverige.
Kryptering
All trafik till Tjänsten krypteras i överföring med TLS. Utvalda uppgifter krypteras dessutom på applikationsnivå med AES-256-GCM, med nycklar som bara vi har tillgång till. Det gäller bland annat tvåfaktorshemligheter, IP-adresser och webbläsaruppgifter i sessioner, säkerhetsloggar och de bearbetade resultat rapporterna byggs av.
Personuppgiftsbiträden inom EU/EES
- Hetzner Online GmbH (Tyskland): Drift, databas och lagring av uppladdade filer. Kategorier: all information som lagras i Tjänsten. Rättslig grund: fullgörande av avtal (artikel 6.1 b GDPR).
- Berget AI (Sverige): AI-bearbetning med språkmodeller. Kategorier: text ur uppladdade underlag, svar och anteckningar, sektor, storleksintervall och verksamhetsbeskrivning. Rättslig grund: berättigat intresse (artikel 6.1 f GDPR).
- Stripe Payments Europe, Ltd. (Irland): Betalning och fakturering. Kategorier: faktureringsuppgifter och kontaktuppgifter för fakturering. Rättslig grund: fullgörande av avtal (artikel 6.1 b GDPR) och rättslig förpliktelse (artikel 6.1 c GDPR). Stripe kan överföra uppgifter till USA, se avsnitt 6.
Personuppgiftsbiträden utanför EU/EES
- Resend, Inc. (USA): Utskick av mejl från Tjänsten, till exempel inbjudningar, engångskoder och aviseringar. Kategorier: e-postadress, namn och innehållet i utskicken. Rättslig grund: fullgörande av avtal (artikel 6.1 b GDPR).
- Slack Technologies, LLC (USA): Intern kommunikation, support och driftlarm. Kategorier: kontaktuppgifter och innehåll i supportärenden, samt tekniska felmeddelanden som i undantagsfall kan innehålla utdrag ur genererat innehåll. Rättslig grund: berättigat intresse (artikel 6.1 f GDPR).
- Vercel Inc. (USA): Drift av hemsidan cyberresilient.se. Kategorier: tekniska uppgifter om besök och innehållet i formulär som skickas via hemsidan. Rättslig grund: berättigat intresse (artikel 6.1 f GDPR).
- Attio Ltd (Storbritannien): Kundregister för förfrågningar och nyhetsbrev från hemsidan. Kategorier: namn, e-postadress, organisation, roll och innehållet i förfrågan. Rättslig grund: berättigat intresse eller samtycke, se avsnitt 3.
- Google och LinkedIn: Analys och kampanjmätning på hemsidan, bara efter ditt samtycke. Se avsnitt 10.
En aktuell lista över underbiträden lämnas på begäran via security@cyberresilient.se.
Delning inom koncernen
Personuppgifter delas med:
- Cyber Defencely Sweden AB (559501-5594)
- Navis Mater AB (559537-7184)
- Internetworking Stockholm AB (556990-8220)
Ändamål: gemensam hantering av användarkonton, support och kundservice, uppföljning och utveckling av Tjänsten, gemensam administration och IT-drift.
Uppgifter som delas: namn, e-post, telefon, organisation, befattning eller roll, kontoinformation, supportärenden.
Rättslig grund: fullgörande av avtal (artikel 6.1 b GDPR). Alla bolag finns i Sverige och omfattas av GDPR.
Andra mottagare
- Myndigheter och tillsynsorgan (om lagen kräver det)
- Revisorer och juridiska rådgivare
- Potentiella köpare (vid försäljning)
6. Överföring till länder utanför EU/EES
Tjänstens databas, uppladdade underlag och AI-bearbetning finns inom EU. Personuppgifter kan överföras utanför EU/EES när vi skickar mejl, tar betalt, kommunicerar internt, driver hemsidan och hanterar förfrågningar från den, genom de leverantörer som anges i avsnitt 5.
Vid sådana överföringar säkerställer vi rättslig grund och skydd genom:
- EU-kommissionens beslut om adekvat skyddsnivå, inklusive EU–US Data Privacy Framework och beslutet om Storbritannien, eller EU:s standardavtalsklausuler
- Tekniska och organisatoriska åtgärder, bland annat kryptering och åtkomstkontroll
- Leverantörsbedömning med fokus på säkerhet och dataskydd
7. Hur vi skyddar dina personuppgifter
Vi arbetar efter ett dokumenterat ledningssystem för informationssäkerhet, uppbyggt efter ISO/IEC 27001. Tekniska och organisatoriska åtgärder omfattar bland annat:
- Tvåfaktorsinloggning, starka lösenordskrav och skydd mot gissning av lösenord
- Kontroll vid varje anrop av att du bara når de organisationer du har behörighet till
- Kryptering i överföring och extra kryptering på applikationsnivå för känsliga uppgifter
- Loggning av åtkomst till uppladdade underlag
- Daglig säkerhetskopiering
- Tvåfaktor och personliga konton för all vår personal, och sekretessavtal för personal och konsulter
En mer utförlig beskrivning finns i vårt Trust Center.
Ingen internetbaserad tjänst kan vara helt säker mot alla hot. Vid en personuppgiftsincident som sannolikt medför hög risk för dig meddelar vi dig utan onödigt dröjsmål enligt artikel 34 GDPR.
8. Dina rättigheter
Enligt GDPR har du rätt att:
- Få tillgång till dina personuppgifter och information om hur de behandlas
- Få felaktiga eller ofullständiga uppgifter rättade
- Få uppgifter raderade under vissa omständigheter ("rätten att bli glömd")
- Begränsa behandlingen i vissa fall
- Invända mot behandling som grundar sig på berättigat intresse
- Återkalla samtycke utan att det påverkar behandling som skett innan
- Få ut uppgifter du har lämnat i ett portabelt format
Angående AI: Vi använder inte automatiserat beslutsfattande i den mening som avses i artikel 22 GDPR. Rekommendationer är vägledande, och du behåller rätten till information och att uttrycka din åsikt.
Så utövar du dina rättigheter: Kontakta info@cyberresilient.se.
Svarstid: Inom en månad från att vi tagit emot din begäran (kan förlängas till tre månader i komplicerade fall). Begäran hanteras normalt utan kostnad.
9. Rätt att lämna klagomål till tillsynsmyndighet
Om du anser att dina personuppgifter har behandlats i strid med GDPR har du rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY):
- Webbplats: www.imy.se
- Telefon: 08-657 61 00
- E-post: imy@imy.se
- Adress: Box 8114, 104 20 Stockholm
10. Cookies och liknande teknik
Nödvändiga cookies är alltid aktiva och omfattar:
- Autentisering och sessioner
- Säkerhet och åtkomstkontroll
- Teknisk drift och grundläggande funktionalitet
Analys- och spårningscookies aktiveras först efter ditt uttryckliga samtycke. När du samtycker använder vi:
- Google Analytics: för att förstå hur besökare använder webbplatsen (anonymiserad IP).
- Google Ads-konverteringsspårning: för att mäta om kampanjer leder till relevanta åtgärder som registreringar eller demoförfrågningar.
- LinkedIn Insight Tag: för att mäta effekten av våra kampanjer.
Du kan ändra eller återkalla ditt samtycke när som helst via länken "Cookie-inställningar" i sidfoten. Dessa verktyg behandlar cookie- och användningsinformation för vår räkning för analys och kampanjmätning, och bara när du har samtyckt.
11. Ändringar av denna integritetspolicy
Vi kan uppdatera denna integritetspolicy när som helst. Väsentliga ändringar meddelas minst 30 dagar i förväg. Mindre uppdateringar kan göras utan föregående meddelande och träder i kraft vid publicering. Fortsatt användning av Tjänsterna efter att ändringar trätt i kraft innebär godkännande.