Juridiskt
GDPR
Dina datarättigheter och hur vi skyddar dem
Senast uppdaterad: Maj 2026
1. Översikt
Anviil är engagerade i att fullständigt följa EU:s allmänna dataskyddsförordning (GDPR, förordning 2016/679) och den svenska Dataskyddslagen (SFS 2018:218). Denna sida är en dedikerad referens för dina datarättigheter, våra rättsliga grunder för behandling och hur vi hanterar dataskyddsförpliktelser. Den bör läsas tillsammans med vår integritetspolicy.
2. Roller som personuppgiftsansvarig och biträde
3. Rättsliga grunder för behandling
Varje behandlingsaktivitet som utförs av Anviil är kopplad till en dokumenterad rättslig grund enligt GDPR Artikel 6:
Avtal (Art. 6(1)(b))
- Skapande och hantering av konto
- Prenumerationsfakturering och betalningsbehandling
- Leverans av plattformsfunktioner (träningsprogram, bokning, chatt)
- Sändning av transaktionella e-postmeddelanden
- Stripe Connect-introduktion för tränare
Rättslig förpliktelse (Art. 6(1)(c))
- Bevarande av finansiella uppgifter i 7 år (Bokföringslagen SFS 1999:1078)
- Svar på lagliga begäranden från svenska eller EU-myndigheter
- Skyldigheter att anmäla dataintrång (GDPR Art. 33–34)
Berättigat intresse (Art. 6(1)(f))
- Bedrägeridetektering och missbruksförebyggande
- Säkerhetsövervakning av plattformen
- Aggregerad, anonymiserad analys för plattformsförbättring
- Tjänsterelaterad kommunikation (inte marknadsföring)
För varje berättigat intresse utför vi en avvägningstest för att säkerställa att våra intressen inte åsidosätter dina rättigheter. Du kan begära detaljer om ett specifikt avvägningstest genom att kontakta privacy@anviil.se.
Samtycke (Art. 6(1)(a) och Art. 9(2)(a))
- Marknadsföringsmejl och kampanjkommunikation
- Behandling av hälso- och känsliga personuppgifter (samtycke vid klientintroduktion)
- Valfria funktioner där samtycke uttryckligen begärs
Du kan återkalla samtycke när som helst. Återkallelse påverkar inte lagligheten av behandling före återkallelsen.
4. Dina rättigheter
Som registrerad person enligt GDPR har du följande rättigheter. Vi svarar på alla verifierade begäranden inom 30 dagar.
| Rättighet | Artikel | Vad det innebär | Hur du utövar den | Svarstid |
|---|---|---|---|---|
| Tillgång | Art. 15 | Få en kopia av alla personuppgifter vi innehar om dig, tillsammans med information om hur och varför vi behandlar dem. | E-post privacy@anviil.se — ämne: "GDPR-begäran om tillgång" | 30 dagar |
| Rättelse | Art. 16 | Få felaktiga eller ofullständiga personuppgifter korrigerade utan onödigt dröjsmål. | Uppdatera i kontoinställningarna, eller e-posta privacy@anviil.se | 30 dagar |
| Radering | Art. 17 | Få dina personuppgifter raderade när de inte längre är nödvändiga, samtycke återkallas, eller behandling är olaglig. Med förbehåll för rättsliga lagringsskyldigheter. | Kontoinställningar › Radera konto, eller e-posta privacy@anviil.se | 30 dagar |
| Begränsning | Art. 18 | Begränsa behandlingen av dina uppgifter medan riktigheten bestrids, behandling är olaglig eller du har invänt mot behandling. | E-post privacy@anviil.se | 30 dagar |
| Portabilitet | Art. 20 | Ta emot dina personuppgifter i ett strukturerat, allmänt använt, maskinläsbart format (JSON/CSV) och överföra dem till en annan ansvarig. | Kontoinställningar › Exportera data, eller e-posta privacy@anviil.se | 30 dagar |
| Invändning | Art. 21 | Invända mot behandling baserad på berättigade intressen eller för direktmarknadsföring. Vid invändning mot direktmarknadsföring upphör behandlingen omedelbart. | E-post privacy@anviil.se — ämne: "GDPR-invändning" | Omedelbart för marknadsföring; annars 30 dagar |
| Återkalla samtycke | Art. 7(3) | Återkalla samtycke när som helst där behandling är samtyckesbaserad (t.ex. hälsodata, marknadsföring). Påverkar inte tidigare laglig behandling. | Kontoinställningar, eller e-posta privacy@anviil.se | Utan onödigt dröjsmål |
| Klagomål | Art. 77 | Lämna in ett klagomål till en tillsynsmyndighet utan att det påverkar andra rättsmedel. | Kontakta IMY (SE), ICO (UK) eller din lokala dataskyddsmyndighet | Ingen fast tidsgräns |
5. Internationella dataöverföringar
Anviil är baserat i Sverige (EU/EES). Vissa av våra leverantörer verkar utanför EU/EES — i synnerhet Stripe (USA) och Amazon Web Services (USA, med EU-regionslagring). Alla överföringar utanför EU/EES sker under följande skyddsåtgärder:
6. Underbiträden
Vi meddelar dig om väsentliga ändringar i vår underleverantörslista med minst 30 dagars förhandsvarning via e-post.
7. Datalagringschema
8. Säkerhetsåtgärder
Tekniska åtgärder
- TLS-kryptering för all data under överföring
- AES-256-kryptering för data i vila
- httpOnly, Secure och SameSite=Lax för autentiseringscookies
- JWT-baserad autentisering med kortlivade åtkomsttoken (15 min) och roterande refresh-tokens (30 dagar)
- Rollbaserad åtkomstkontroll
- Presignerade S3-URL:er för säker filåtkomst
Organisatoriska åtgärder
- Åtkomst till personuppgifter begränsad till personal som behöver dem
- Regelbundna säkerhetsgranskningar
- Incidenthanteringsplan
- Vetting av underleverantörer och avtalsmässiga säkerhetskrav
9. Dataintrångsprocedur
- Bedöm intrånget inom 24 timmar efter upptäckt
- Anmäl till Integritetsskyddsmyndigheten (IMY) inom 72 timmar om intrånget sannolikt medför risk (GDPR Art. 33)
- Underrätta berörda individer utan onödigt dröjsmål vid hög risk (GDPR Art. 34)
- Underrätta ICO (för brittiska användare) och relevant tysk dataskyddsmyndighet (för tyska användare)
- Dokumentera alla intrång i ett internt intrångsregister
10. Tillsynsmyndigheter
Du har alltid rätt att lämna in ett klagomål till tillsynsmyndigheten i ditt bosättningsland, oavsett var Anviil är etablerat.
11. Kontakt och begäranden
Anviil
E-post: privacy@anviil.se
Ämne: "GDPR-förfrågan"
Ledande tillsynsmyndighet
Integritetsskyddsmyndigheten (IMY) · www.imy.se
När du kontaktar oss angående en rättighetsbegäran, vänligen inkludera ditt fullständiga namn, e-postadressen kopplad till ditt konto och en beskrivning av din begäran.
