Juridiskt

GDPR

Dina datarättigheter och hur vi skyddar dem

Senast uppdaterad: Maj 2026

1. Översikt

Anviil är engagerade i att fullständigt följa EU:s allmänna dataskyddsförordning (GDPR, förordning 2016/679) och den svenska Dataskyddslagen (SFS 2018:218). Denna sida är en dedikerad referens för dina datarättigheter, våra rättsliga grunder för behandling och hur vi hanterar dataskyddsförpliktelser. Den bör läsas tillsammans med vår integritetspolicy.

Vem detta gäller: GDPR gäller alla användare vars personuppgifter behandlas av Anviil, oavsett var de befinner sig, om de är i EU/EES. Brittiska användare täcks av UK GDPR. Tyska användare täcks dessutom av BDSG. Användare i USA och Kanada täcks av tillägget för USA/Kanada i vår integritetspolicy.

2. Roller som personuppgiftsansvarig och biträde

Anviil — Personuppgiftsansvarig
Anviil bestämmer ändamål och medel för behandling av personuppgifter i samband med plattformskonton, prenumerationer, fakturering och plattformsnivåkommunikation.
Tränare — Ansvariga för klientdata
När en tränare använder Anviil för att hantera sina klienter bestämmer tränaren självständigt vilken klientdata som ska samlas in och hur den ska användas. Tränaren är personuppgiftsansvarig för den datan. Anviil agerar som personuppgiftsbiträde för tränarens räkning.
Personuppgiftsbiträdesavtal (DPA)
Förhållandet mellan Anviil (som biträde) och tränare (som ansvariga) för klientdata regleras av ett personuppgiftsbiträdesavtal som är inarbetat i dessa villkor. DPA fastställer föremål, varaktighet, art och syfte med behandlingen.
Hälsodata: Klienters hälso- och träningsdata (mått, hälsoanteckningar, framstegsfoton, humörloggar) utgör känsliga personuppgifter enligt GDPR Artikel 9. Både tränaren (som ansvarig) och Anviil (som biträde) tillämpar förstärkta skyddsåtgärder för denna data. Tränare måste säkerställa att de har en giltig grund enligt Art. 9(2) — vanligtvis uttryckligt samtycke — innan hälsodata om en klient registreras.

3. Rättsliga grunder för behandling

Varje behandlingsaktivitet som utförs av Anviil är kopplad till en dokumenterad rättslig grund enligt GDPR Artikel 6:

Avtal (Art. 6(1)(b))

  • Skapande och hantering av konto
  • Prenumerationsfakturering och betalningsbehandling
  • Leverans av plattformsfunktioner (träningsprogram, bokning, chatt)
  • Sändning av transaktionella e-postmeddelanden
  • Stripe Connect-introduktion för tränare

Rättslig förpliktelse (Art. 6(1)(c))

  • Bevarande av finansiella uppgifter i 7 år (Bokföringslagen SFS 1999:1078)
  • Svar på lagliga begäranden från svenska eller EU-myndigheter
  • Skyldigheter att anmäla dataintrång (GDPR Art. 33–34)

Berättigat intresse (Art. 6(1)(f))

  • Bedrägeridetektering och missbruksförebyggande
  • Säkerhetsövervakning av plattformen
  • Aggregerad, anonymiserad analys för plattformsförbättring
  • Tjänsterelaterad kommunikation (inte marknadsföring)

För varje berättigat intresse utför vi en avvägningstest för att säkerställa att våra intressen inte åsidosätter dina rättigheter. Du kan begära detaljer om ett specifikt avvägningstest genom att kontakta privacy@anviil.se.

Samtycke (Art. 6(1)(a) och Art. 9(2)(a))

  • Marknadsföringsmejl och kampanjkommunikation
  • Behandling av hälso- och känsliga personuppgifter (samtycke vid klientintroduktion)
  • Valfria funktioner där samtycke uttryckligen begärs

Du kan återkalla samtycke när som helst. Återkallelse påverkar inte lagligheten av behandling före återkallelsen.

4. Dina rättigheter

Som registrerad person enligt GDPR har du följande rättigheter. Vi svarar på alla verifierade begäranden inom 30 dagar.

RättighetArtikelVad det innebärHur du utövar denSvarstid
TillgångArt. 15Få en kopia av alla personuppgifter vi innehar om dig, tillsammans med information om hur och varför vi behandlar dem.E-post privacy@anviil.se — ämne: "GDPR-begäran om tillgång"30 dagar
RättelseArt. 16Få felaktiga eller ofullständiga personuppgifter korrigerade utan onödigt dröjsmål.Uppdatera i kontoinställningarna, eller e-posta privacy@anviil.se30 dagar
RaderingArt. 17Få dina personuppgifter raderade när de inte längre är nödvändiga, samtycke återkallas, eller behandling är olaglig. Med förbehåll för rättsliga lagringsskyldigheter.Kontoinställningar › Radera konto, eller e-posta privacy@anviil.se30 dagar
BegränsningArt. 18Begränsa behandlingen av dina uppgifter medan riktigheten bestrids, behandling är olaglig eller du har invänt mot behandling.E-post privacy@anviil.se30 dagar
PortabilitetArt. 20Ta emot dina personuppgifter i ett strukturerat, allmänt använt, maskinläsbart format (JSON/CSV) och överföra dem till en annan ansvarig.Kontoinställningar › Exportera data, eller e-posta privacy@anviil.se30 dagar
InvändningArt. 21Invända mot behandling baserad på berättigade intressen eller för direktmarknadsföring. Vid invändning mot direktmarknadsföring upphör behandlingen omedelbart.E-post privacy@anviil.se — ämne: "GDPR-invändning"Omedelbart för marknadsföring; annars 30 dagar
Återkalla samtyckeArt. 7(3)Återkalla samtycke när som helst där behandling är samtyckesbaserad (t.ex. hälsodata, marknadsföring). Påverkar inte tidigare laglig behandling.Kontoinställningar, eller e-posta privacy@anviil.seUtan onödigt dröjsmål
KlagomålArt. 77Lämna in ett klagomål till en tillsynsmyndighet utan att det påverkar andra rättsmedel.Kontakta IMY (SE), ICO (UK) eller din lokala dataskyddsmyndighetIngen fast tidsgräns
Identitetsverifiering: För att skydda dina uppgifter kan vi be dig verifiera din identitet innan vi behandlar en rättighetsbegäran.

5. Internationella dataöverföringar

Anviil är baserat i Sverige (EU/EES). Vissa av våra leverantörer verkar utanför EU/EES — i synnerhet Stripe (USA) och Amazon Web Services (USA, med EU-regionslagring). Alla överföringar utanför EU/EES sker under följande skyddsåtgärder:

Standardavtalsklausuler (SCC)
EU-kommissionens godkända klausuler som är inarbetade i våra databehandlingsavtal med underleverantörer (Stripe, AWS).
Adequacybeslut
Överföringar till länder med EU-kommissionens adequacybeslut är tillåtna utan ytterligare skyddsåtgärder.
UK-överföringar
Överföringar till UK täcks av EU-UK-adequacybeslutet.

6. Underbiträden

Stripe, Inc. (USA)
Betalningsbehandling, prenumerationsfakturering, Stripe Connect-utbetalningar.
Amazon Web Services, Inc. (USA)
Molninfrastruktur, fillagring (S3 — EU-region), e-postleverans (SES).

Vi meddelar dig om väsentliga ändringar i vår underleverantörslista med minst 30 dagars förhandsvarning via e-post.

7. Datalagringschema

Aktiva kontouppgifter
Bevaras under kontots livstid.
Kontoavslut
Personuppgifter raderas inom 30 dagar efter kontoavslut.
Finansiella uppgifter
Bevaras i 7 år (Bokföringslagen SFS 1999:1078).
Suspenderade konton
Data bevaras i 30 dagar efter suspension.
Hälso- och känsliga personuppgifter
Raderas inom 30 dagar efter kontoavslut eller tidigare om klientrelationen avslutas.
Säkerhetsloggar
IP-adresser och åtkomstloggar bevaras i 90 dagar, sedan raderas de.
Anonymiserad analys
Aggregerad och anonymiserad data omfattas inte av lagringsgränser.

8. Säkerhetsåtgärder

Tekniska åtgärder

  • TLS-kryptering för all data under överföring
  • AES-256-kryptering för data i vila
  • httpOnly, Secure och SameSite=Lax för autentiseringscookies
  • JWT-baserad autentisering med kortlivade åtkomsttoken (15 min) och roterande refresh-tokens (30 dagar)
  • Rollbaserad åtkomstkontroll
  • Presignerade S3-URL:er för säker filåtkomst

Organisatoriska åtgärder

  • Åtkomst till personuppgifter begränsad till personal som behöver dem
  • Regelbundna säkerhetsgranskningar
  • Incidenthanteringsplan
  • Vetting av underleverantörer och avtalsmässiga säkerhetskrav

9. Dataintrångsprocedur

  • Bedöm intrånget inom 24 timmar efter upptäckt
  • Anmäl till Integritetsskyddsmyndigheten (IMY) inom 72 timmar om intrånget sannolikt medför risk (GDPR Art. 33)
  • Underrätta berörda individer utan onödigt dröjsmål vid hög risk (GDPR Art. 34)
  • Underrätta ICO (för brittiska användare) och relevant tysk dataskyddsmyndighet (för tyska användare)
  • Dokumentera alla intrång i ett internt intrångsregister
Om du misstänker obehörig åtkomst till ditt konto, kontakta oss omedelbart på privacy@anviil.se med ämnesraden "Säkerhetsincident".

10. Tillsynsmyndigheter

Integritetsskyddsmyndigheten (IMY) — Sverige (Ledande tillsynsmyndighet)
Box 8114, 104 20 Stockholm · www.imy.se · imy@imy.se
Information Commissioner's Office (ICO) — Storbritannien
Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF · www.ico.org.uk
Bundesbeauftragte für den Datenschutz (BfDI) — Tyskland (Federal)
Graurheindorfer Str. 153, 53117 Bonn · www.bfdi.bund.de

Du har alltid rätt att lämna in ett klagomål till tillsynsmyndigheten i ditt bosättningsland, oavsett var Anviil är etablerat.

11. Kontakt och begäranden

Anviil

E-post: privacy@anviil.se

Ämne: "GDPR-förfrågan"

Ledande tillsynsmyndighet

Integritetsskyddsmyndigheten (IMY) · www.imy.se

När du kontaktar oss angående en rättighetsbegäran, vänligen inkludera ditt fullständiga namn, e-postadressen kopplad till ditt konto och en beskrivning av din begäran.