Portalens integritetspolicy
1. Ansvarig och roller
Personuppgiftsansvarig för portalkontot är Hercegovac, Mirza, enskild näringsidkare, Kvannegatan 18 lgh 1103, 256 67 Helsingborg. Fullständigt organisationsnummer framgår av kundavtalet. I agentuppdrag behandlar ZAAI även personuppgifter som personuppgiftsbiträde enligt kundens DPA och instruktioner.
2. Vilka uppgifter som behandlas
Portalkonto och avtal: namn, e-postadress, Firebase-användar-id, verifieringsstatus, organisation, kund-id, roll, inbjudningsstatus, avtalsreferenser och versionsbunden villkorsbekräftelse.
Teknik och säkerhet: IP-adress, enhets- och webbläsaruppgifter, tidsstämplar, sessions- och App Check-status, rate-limit-händelser samt auditdata om vem som gjorde vad, när och med vilket resultat.
Kontoanslutningar: leverantör, kontoetikett, begärda OAuth-scopes, anslutnings-id, kopplad automation, status och senaste användning. OAuth-tokens och hemligheter lagras server-side i Secret Manager och visas inte i webbläsaren.
Automationer: konfiguration, körnings- och felmetadata, agent- och modellversion, godkännandestatus och resultat. När kundens uppdrag kräver det kan avsändare, mottagare, relevant mejltext, bilagor och tråddata, leads, kvitton och agentresultat behandlas. Omfattningen styrs av uppdragsbeskrivningen, DPA:n och kundens instruktioner. Råa mejl, bilagor, tokens och prompts ska inte förekomma i applikationsloggar.
3. Varifrån uppgifterna kommer
Kontouppgifter kommer från användaren och kundadministratören. Avtalsuppgifter kommer från ZAAI:s kundadministration. Mailbox- och kalenderdata kommer från det konto kunden ansluter med OAuth. Leads kan komma från kunden eller, när uppdraget uttryckligen tillåter det, offentliga företagskällor. Säkerhets- och auditdata skapas av portalen och dess infrastruktur.
4. Ändamål, roller och rättslig grund
När ZAAI är personuppgiftsansvarig används uppgifterna för att ingå eller fullgöra avtal, tillhandahålla och säkra portalen, hantera support och rättighetsärenden samt uppfylla rättsliga skyldigheter. Berättigat intresse används endast efter dokumenterad bedömning av ändamål, nödvändighet och den registrerades intressen.
När ZAAI är personuppgiftsbiträde bestämmer kunden ändamål och rättslig grund. ZAAI behandlar då uppgifterna endast enligt dokumenterade instruktioner, DPA och uppdragsbeskrivning.
5. Kontoanslutningar, automatisering och AI
En anslutning är bunden till en kund, användare, automation och connection-id. Portalen visar mailbox, förmågor och scopes före OAuth-godkännande samt status och senaste användning efteråt. Kunden kan pausa användningen eller begära verifierad återkallelse.
Relevant innehåll ska gallras och minimeras innan det skickas till en modell. Mänsklig granskning är standard för utgående kommunikation. Automatiskt läge måste väljas uttryckligen och ska framgå av portalen; kundens ansvar för rättslig grund, instruktioner och beslut kvarstår. ZAAI använder inte portaldata för egna modeller om detta inte uttryckligen har avtalats.
6. Mottagare och behandling utanför EU/EES
Tekniska mottagarkategorier kan omfatta drift- och säkerhetsleverantörer, Google Cloud/Firebase, Google, Microsoft, e-postleverantörer samt den modell- eller sökleverantör som anges för respektive automation. Personal får endast åtkomst efter roll och behov.
Exakt underbiträdeslista, behandlingsplats och tillämplig överföringsmekanism ska framgå av kundens DPA och underbiträdesbilaga. Om en leverantör behandlar uppgifter utanför EU/EES krävs en giltig överföringsmekanism, exempelvis adekvansbeslut eller standardavtalsklausuler, och vid behov kompletterande skydd.
7. Lagring, export och radering
Portalkonto, roll, avtalstillhörighet och aktiv konfiguration lagras medan kundrelationen och portalkontot är aktiva. OAuth-metadata och tokens lagras medan anslutningen är aktiv. Körnings-, support-, säkerhets- och auditdata lagras så länge de behövs för avtalad drift, felsökning, säkerhet eller rättsliga anspråk. Innehåll som behandlas åt kunden följer kundens instruktioner och DPA. Bokföringsmaterial och minimerade suppressionsposter kan behöva bevaras trots ett raderingsärende.
Fasta automatiska gallringsperioder och återställning är ännu inte verifierade i produktion. Därför visar portalen inget påhittat raderingsdatum. Ett raderingsärende ska redovisa vad som raderats, vad som återstår i externa system eller säkerhetskopior och varför. Point-in-time recovery, säkerhetskopior och laglig bevarandeplikt kan göra att slutlig utplåning sker senare än operativ stängning.
8. Dina rättigheter
Du kan begära tillgång, rättelse, dataportabilitet, begränsning, invändning eller radering i portalens integritetscenter. Om du inte kan logga in eller om dina uppgifter finns i en kunds mailbox eller leadlista använder du den publika begäranssidan. Skicka inte känsliga uppgifter i e-post eller fritext. ZAAI kan behöva verifiera din identitet och kan behöva samordna begäran med den kund som är personuppgiftsansvarig.
9. Kontakt och klagomål
Integritetskontakt: kontakt@zaai.se. Du har rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY).