Integritetspolicy
Senast uppdaterad: 2 oktober 2026
1. Introduktion
Den här policyn beskriver hur Idunblue AB ("Företaget", "vi", "oss" eller "vår"), som driver Idun Blue-plattformen, behandlar personuppgifter. Vi följer dataskyddsförordningen (GDPR) och svensk dataskyddslagstiftning.
Policyn är skriven för att gå att kontrollera. Varje underbiträde i avsnitt 6 tar faktiskt emot uppgifter i dagens drift — vi listar inga leverantörer vi inte använder, och vi utelämnar inga vi använder.
2. Personuppgiftsansvarig
Personuppgiftsansvarig för de uppgifter vi behandlar om dig som kund hos oss är:
Idunblue AB
Org.nr: 559595-9791
VAT: SE559595979101
Överälve, 827 93 Ljusdal
Sverige
E-post: [email protected]
När en kreatör använder Idun Blue för att driva sin egen verksamhet är kreatören personuppgiftsansvarig för sina medlemmars uppgifter, och vi är personuppgiftsbiträde åt kreatören. Villkoren står i vårt personuppgiftsbiträdesavtal. Är du medlem hos en kreatör och vill utöva dina rättigheter — vänd dig i första hand till kreatören.
3. Vilka uppgifter vi samlar in
Kontouppgifter
När ett konto skapas samlar vi in namn, e-postadress och lösenord (lagrat som en kryptografisk hash, aldrig i klartext). För en kreatör tillkommer arbetsytans namn och faktureringsuppgifter.
Användningsdata
Vi registrerar hur Tjänsten används: sidor som besöks, funktioner som används, kursframsteg och liknande. Vi säljer inte den datan och använder den inte för att rikta reklam åt tredje part.
Betalningsdata
Kortuppgifter går direkt till vår betalningsleverantör Stripe och passerar aldrig våra servrar. Vi lagrar transaktionsreferenser, belopp, valuta och de faktureringsuppgifter som behövs för bokföring och moms — inte kortnummer.
Innehållsdata
Innehåll som laddas upp eller skapas i Plattformen (kurser, video, communityinlägg, mejltexter, sidor) lagras på vår server, se avsnitt 7.
OAuth- och integrationsdata
När du ansluter en extern tjänst via OAuth 2.0 — till exempel ChatGPT, Instagram, TikTok eller YouTube — lagrar vi åtkomst- och uppdateringstoken samt minsta nödvändiga kontometadata krypterat. TikTok-utkast använder user.info.basic och video.upload; YouTube-uppladdning använder youtube.upload och youtube.readonly. Vi begär bara de behörigheter du uttryckligen godkänner och raderar token inom 24 timmar efter att du återkallar eller kopplar från åtkomsten.
Kommunikationsdata
Kontaktar du oss via e-post sparar vi meddelandet och vårt svar för att kunna hjälpa dig och för att kunna visa vad som sagts.
Teknisk data
Vår infrastruktur och vår felövervakning behandlar IP-adresser, webbläsarinformation och felmeddelanden. Det behövs för att leverera sidorna, stoppa angrepp och laga det som går sönder.
4. Hur vi använder dina uppgifter
Vi använder dina personuppgifter för följande ändamål:
- Tillhandahålla Tjänsten: För att skapa och hantera ditt konto, behandla betalningar och leverera de funktioner du använder.
- Förbättra Tjänsten: För att analysera användningsmönster, åtgärda buggar och utveckla nya funktioner.
- Kommunikation: För att skicka viktiga tjänsteuppdateringar, säkerhetsmeddelanden och, med ditt samtycke, produktnyheter.
- Juridisk efterlevnad: För att uppfylla rättsliga skyldigheter, svara på lagliga förfrågningar och skydda våra rättigheter.
5. Rättslig grund för behandling
Vi behandlar dina personuppgifter baserat på följande rättsliga grunder enligt GDPR:
- Fullgörande av avtal (Art. 6(1)(b)): Behandling som är nödvändig för att tillhandahålla den Tjänst du prenumererar på.
- Berättigat intresse (Art. 6(1)(f)): Behandling för tjänsteförbättring, säkerhet och bedrägeriprevention.
- Samtycke (Art. 6(1)(a)): För marknadsföringskommunikation, som du kan återkalla när som helst.
- Rättslig förpliktelse (Art. 6(1)(c)): Behandling som krävs för att följa tillämplig lag.
6. Underbiträden — vilka som tar emot uppgifter
Vi säljer aldrig personuppgifter. Vi anlitar däremot ett antal leverantörer för att kunna leverera Tjänsten. Nedan står samtliga som kan ta emot personuppgifter i dagens drift. Rader märkta valfritt används bara om kreatören själv slår på funktionen.
Listan omfattar driftleverantörer och tjänster som du kan ansluta. När en tjänst behandlar personuppgifter för vår räkning krävs ett tillämpligt personuppgiftsbiträdesavtal. Egna anslutningar kan även omfattas av ditt direkta avtal med tjänsten. Se avsnitten om AI och internationella överföringar.
OAuth och externa integrationer
- Åtkomsttoken lagras krypterade och kan återkallas från Idun Blue eller den externa plattformen.
- Socialt innehåll skickas bara till de plattformar och konton du uttryckligen väljer.
- TikTok-utkast kräver att du slutför och publicerar i TikTok. Direktpublicering förblir avstängd tills TikTok godkänner den separat.
- När du kopplar från en tjänst raderar vi tillhörande token inom 24 timmar.
7. Var uppgifterna lagras
Applikationsservern, den aktiva databasen och kön finns hos Contabo GmbH i EU. Media lagras både på vår server och i Cloudflares objektlagring, beroende på funktion och filtyp.
Cloudflare ligger framför alla våra domäner som proxy och skydd, vilket innebär att trafiken passerar deras nät. Poddljud och andra utvalda mediaobjekt kan också mellanlagras eller lagras i Cloudflares objektlagring.
Sentry använder en EU-region i Tyskland för händelsedata. Andra tjänster och egna anslutningar kan behandla uppgifter utanför EES. Leverantörens hemvist och den plats där uppgifterna behandlas är inte alltid samma sak.
Säkerhetsåtgärder
- All trafik krypteras under överföring (TLS)
- Lösenord lagras som kryptografiska hashar; åtkomsttoken till anslutna tjänster lagras krypterade
- Automatisk säkerhetskopiering av databasen varje natt — 14 dagar på servern, 30 dagar hos Google Drive
- Rollbaserad åtkomstkontroll och separation mellan arbetsytor
- Automatisk felövervakning och larm
De schemalagda databaskopiorna krypteras innan de lagras utanför servern. De är konfigurerade att behållas i 14 dagar lokalt och 30 dagar utanför servern. Återställning kräver Iduns separat förvarade nyckel.
7b. AI-behandling
Iduns inbyggda AI-assistent, Idun AI, körs via Requesty Ltd., som förmedlar anropen till en språkmodell hos Microsoft Azure i Sverige (Sweden Central). Requesty är inställt på att bara använda EU-regioner och att inte lagra innehållet i promptar och svar (nolllagring), och modellen används inte för att träna på dina uppgifter. Requesty sparar fakturaunderlag utan innehåll. Kreatören kan i stället välja att använda sitt eget Claude- eller Codex-konto eller en egen API-nyckel; då behandlas uppgifterna av den tjänsten, se nedan.
Andra AI-funktioner omfattar innehållsgenerering, sammanfattningar och översättning av communityinlägg. För analys av arbetsytans nyckeltal skickas sammanställd verksamhetsstatistik till AI-tjänsten. För att skapa en röstprofil skickas skrivprov från arbetsytans produkttexter, kurser, utskick, blogginlägg och sidor. När en medlem begär en översättning som inte redan är sparad skickas inläggets text till AI-tjänsten och översättningen sparas med inlägget.
Vid AI-användning kan instruktioner, relevanta kunduppgifter, orderinformation, meddelanden, bilagor och verktygsresultat skickas till leverantören. Det gör det möjligt att arbeta med innehåll, kundservice, order, utskick och tilldelning av åtkomst inom användarens behörighet och uppdrag. Vissa strukturerade fält maskeras, men fritext och bilagor kan innehålla personuppgifter; vi lovar inte att allt alltid är anonymiserat.
Leverantörens lagring och eventuell användning för modellträning beror på tjänsten, kontotypen och dess inställningar. Vi ger därför inget generellt löfte om ingen träning eller ingen lagring för alla AI-anslutningar. Se Claude Codes datavillkor och Codex kontoinställningar.
När du ansluter egen Claude, Codex eller en annan tjänst via macOS-appen, MCP eller API kan tjänsten ta emot de uppgifter anslutningen har behörighet till. Ditt konto och avtal med tjänsten styr dess hantering av kopiorna. Välj en tjänst som är lämplig för uppgifterna du ber den behandla. Ett lokalt agentprogram kan använda en molnmodell; lokalt betyder inte att all behandling stannar på datorn.
AI-historik kan innehålla instruktioner, bilagornas text, svar, verktygsresultat, sammanfattningar och sparade minnen. Ett dagligt jobb raderar samtal med Idun AI efter 90 dagar utan aktivitet, inklusive meddelanden, bilagetext, verktygsresultat och samtalssammanfattningar. Samtal med en aktiv eller väntande körning undantas. Sparade minnen och åtgärdsloggar behålls separat och har för närvarande ingen gemensam automatisk gallringstid. Kontakta kreatören eller [email protected] för tillgång till eller radering av personuppgifter som kan finnas i AI-historik. En ansluten tjänst kan ha egna kopior och lagringstider.
Den här beskrivningen ger inga nya behörigheter eller tillstånd till nya användningar av personuppgifter. Se även plattformens integritetspolicy.
8. Hur länge vi sparar uppgifter
Vi behåller dina personuppgifter så länge ditt konto är aktivt eller efter behov för att tillhandahålla Tjänsten. Efter kontoavslut:
- Medlemsradering tar bort eller avidentifierar de uppgifter som omfattas av kontots raderingsfunktion. Personuppgifter i exempelvis andra användares fritext eller AI-historik kan behöva granskas vid hantering av en begäran.
- Vid avslut av kreatörens tjänst regleras export och radering av avtalet och PUB-avtalet. Kontakta oss för att genomföra avslutet och hantera uppgifter utanför självserviceexporten.
- Ekonomiska uppgifter behålls i 7 år enligt svensk bokföringslag
- Aggregerad, anonymiserad användningsdata kan behållas på obestämd tid
9. Dina rättigheter
Enligt GDPR har du följande rättigheter avseende dina personuppgifter:
- Rätt till tillgång: Begär en kopia av de personuppgifter vi har om dig.
- Rätt till rättelse: Begär korrigering av felaktiga eller ofullständiga uppgifter.
- Rätt till radering: Begär radering av dina personuppgifter ("rätten att bli glömd").
- Rätt till begränsning: Begär att vi begränsar behandlingen av dina uppgifter.
- Rätt till dataportabilitet: Ta emot dina uppgifter i ett strukturerat, maskinläsbart format.
- Rätt att invända: Invända mot behandling baserad på berättigat intresse eller för direkt marknadsföring.
- Rätt att återkalla samtycke: Återkalla tidigare givet samtycke när som helst.
För att utöva någon av dessa rättigheter, skriv till [email protected]. Vi svarar inom 30 dagar.
10. Cookies
Den här webbplatsen (idunblue.com). Med ditt samtycke laddar vi Google Analytics och Metas pixel, som sätter cookies för besöksmätning. Säger du nej laddas ingenting. Ditt svar sparas lokalt i webbläsaren.
Plattformen (studio.idun.blue och app.idun.blue). Där används nödvändiga cookies för inloggning och session. De går inte att välja bort, eftersom inloggningen inte fungerar utan dem.
Kreatörers egna sidor. En kreatör kan slå på Metas pixel eller Google Analytics på sina säljsidor och sin kassa. Gör hon det sätts den leverantörens cookies för besökaren, och kreatören ansvarar för att inhämta samtycke och informera om det.
11. Internationella överföringar
Servern och den aktiva databasen finns hos Contabo i EU. Externa leverantörer och anslutna tjänster kan behandla uppgifter utanför EES. Se avsnitten om mottagare, lagring och AI.
För behandling utanför EES behöver det finnas en tillämplig överföringsmekanism, exempelvis ett adekvansbeslut som omfattar mottagaren eller standardavtalsklausuler med nödvändiga kompletterande skydd. Kontakta oss för information om den mekanism som gäller en viss tjänst. Ett EU-baserat huvudsystem innebär inte att all behandling sker inom EES.
12. Barns integritet
Tjänsten riktar sig inte till barn under 16 år. Vi samlar inte medvetet in personuppgifter från barn. Om vi blir medvetna om att vi samlat in uppgifter från ett barn vidtar vi åtgärder för att radera dem omgående.
13. Ändringar av denna policy
Vi kan uppdatera denna integritetspolicy från tid till annan. Vi meddelar dig om väsentliga ändringar minst 30 dagar i förväg. Den aktuella versionen finns alltid tillgänglig på vår webbplats.
14. Tillsynsmyndighet
Om du anser att vi inte hanterat dina personuppgifter korrekt har du rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY) eller tillsynsmyndigheten i ditt hemland.
15. Kontakt
För frågor om denna integritetspolicy eller för att utöva dina rättigheter:
Idunblue AB
Org.nr: 559595-9791
VAT: SE559595979101
Överälve, 827 93 Ljusdal, Sverige
E-post: [email protected]
Webbplats: idunblue.com
