Dokument-ID: O-03
Version och datum: 2026-08-21.1 - 21 augusti 2026
Personuppgiftsansvarig: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning, Danmark
Kontakt: privacy@flowdule.com
Är du klient hos en behandlare? Din behandlare eller klinik är normalt personuppgiftsansvarig för dina bokningar, journaler och andra klientuppgifter. Kontakta därför behandlaren om tillgång, rättelse, radering eller andra rättigheter. FlowDule behandlar dessa uppgifter för behandlarens räkning och hjälper till enligt dennes instruktion.
1. Vem policyn gäller för
Policyn gäller när FlowDule själv bestämmer ändamålet med behandlingen, i synnerhet för besökare på flowdule.com, personer som hör av sig, potentiella och nuvarande företagskunder, kunders kontaktpersoner och användare, testdeltagare samt personer i support-, säkerhets- eller rättighetsärenden.
FlowDule är inte personuppgiftsansvarig för kundens yrkesmässiga tjänster eller klientjournal. Att uppgifter tekniskt sett finns i FlowDule ändrar inte rollfördelningen. Den enskilda kunden ska ge sina klienter egen integritetsinformation.
2. Våra behandlingar som personuppgiftsansvarig
| Ändamål och personer | Uppgifter och källor | Grund och berättigat intresse | Frist/kriterium |
|---|---|---|---|
| Försäljning, demo, event och förfrågningar | Namn, arbetskontakt, företag, roll, meddelande och eventval från dig, din organisation eller offentligt företagsregister. | Art. 6.1 b före avtal; art. 6.1 f för relevanta B2B-förfrågningar. Intresse: besvara och dokumentera dialog. | 12 månader efter senaste relevanta kontakt, om inte avtal eller konkret rättsanspråk kräver längre tid. |
| Kund, avtal och konto | Juridiskt namn/kontaktnamn, adress, land, organisations-/registreringsnummer om sådant finns, roll, e-post, telefon, avtal, acceptbevis, abonnemang, moduler och kontoaktivitet från dig, kunden och plattformen. | Art. 6.1 b för avtal/åtgärder före avtal; art. 6.1 f för B2B-administration och bevis. Intresse: leverera och dokumentera kundförhållandet. | Kundförhållandet plus normalt 5 år för avtals- och anspråksdokumentation; åtkomst stängs omedelbart vid upphörande. |
| Fakturering, betalning och bokföring | Kund, faktura, belopp, betalstatus och transaktionsreferens från kunden, FlowDule, Stripe och bank. Vi tar inte emot fullständiga kortuppgifter. | Art. 6.1 b och c; art. 6.1 f för avstämning och rättsanspråk. | Räkenskapsmaterial 5 år från räkenskapsårets utgång; övriga uppgifter raderas när ändamålet och anspråksfristen löper ut. |
| Support och service | Kontakt, ärende, korrespondens och nödvändiga konto-/tekniska uppgifter från dig, kunden och systemet. Undvik onödiga hälso- och journaluppgifter. | Art. 6.1 b för avtalad support; art. 6.1 f. Intresse: lösa och dokumentera det enskilda ärendet. | Normalt 24 månader efter stängning; journalinnehåll följer kundens instruktion och inte denna frist. |
| Drift, säkerhet och missbruk | IP, enhet/webbläsare, inloggning, roll, tidpunkt, request-/händelse-ID, aktivitets- och säkerhetsloggar från plattform, moln och auktoriserade utredningar. | Art. 6.1 f, och c där en skyldighet gäller. Intresse: skydda personer, kunder, tjänst och rättsanspråk. | Säkerhets-/driftloggar normalt 12 månader; väsentliga incidentärenden normalt 5 år efter stängning. |
| Test, feedback och produktkvalitet | Testidentitet, roll, kontoaktivitet, felrapport, redigerad skärmbild och tekniska metadata från deltagaren och testmiljön. | Art. 6.1 b för avtalat deltagande; art. 6.1 f. Intresse: felavhjälpning och kvalitet. Journaldata från produktion får inte återanvändas. | Rått testmaterial senast 3 månader efter förloppet; dataminimerad fel-/förbättringshistorik normalt 24 månader. |
| Nyheter och direktmarknadsföring | Namn, arbetsmejl, preferens, samtycke och avregistreringsbevis från dig och vårt utskickssystem. | Art. 6.1 a när samtycke krävs; i övrigt endast en dokumenterad laglig B2B-regel och art. 6.1 f. Funktionen är inte aktiv i denna version. | Till avregistrering/återkallelse eller normalt 24 månaders inaktivitet; minimalt avregistreringsbevis bevaras. |
| Rättigheter, efterlevnad och rättsanspråk | Identitet, kontakt, ärende, korrespondens, beslut och nödvändiga bevisreferenser från dig, kund, rådgivare, myndighet och interna register. | Art. 6.1 c, f och eventuellt b. Intresse: dokumentera efterlevnad och fastställa/försvara anspråk. | Vanliga rättighetsärenden 3 år efter stängning; tvister efter konkret anspråks- och dokumentationsbehov med årlig genomgång. |
3. Vilka uppgifter som är nödvändiga
Vid vanlig företagsregistrering krävs normalt namn, arbetsmejl, telefon, företag/praktik, land, lösenord och försäkran om företagsköp. Organisations- eller registreringsnummer krävs endast om kunden har ett; en laglig egenföretagare utan nummer kan styrkas med juridiskt namn och företagsadress.
Om en nödvändig uppgift saknas kan vi inte skapa eller säkra kontot, ingå avtalet eller uppfylla en konkret rättslig skyldighet. Födelsedatum, kön och nationalitet samlas inte in som standard för FlowDules egna kontoändamål.
4. Varifrån uppgifterna kommer
Vi får normalt uppgifter direkt från dig. Vi kan också ta emot arbetskontakt och roll från din arbetsgivare/kund, betalstatus från Stripe eller bank, tekniska uppgifter från din användning av tjänsten och företagsuppgifter från ett offentligt företagsregister.
När uppgifter kommer från någon annan än dig lämnar vi den information som krävs senast inom fristerna i artikel 14 GDPR, om inte ett lagligt undantag gäller. Vi använder inte offentliga personregister för allmän profilering eller marknadsföring.
5. Insamlingsytor
De planerade aktiva insamlingsytorna är webbplats/kontaktformulär, event, registrering och inbjudningar, checkout/betalning, support och klientportal. Varje yta ska före inlämning visa eller länka till relevant text om roll, ändamål, obligatoriska fält, mottagare och eventuellt samtycke.
I klientportalen är kunden normalt personuppgiftsansvarig. Där ska kundens egen integritetstext visas, och denna policy får inte ge intryck av att FlowDule bestämmer kundens klientändamål. Nyhetsbrev, icke-nödvändig produktanalys och motsvarande spårning är inte aktiverade i denna version.
6. Mottagare och leverantörer
Uppgifter kan lämnas till relevanta, behöriga FlowDule-medlemmar och till leverantörer som hjälper till med hosting, identitet/åtkomst, e-post och kommunikation, betalning, support, säkerhet och godkända webbfunktioner. AWS används för central infrastruktur, och Stripe används för relevanta betalfunktioner.
Den aktuella offentliga leverantörs- och underbiträdeslistan anger juridisk enhet, roll, ändamål, behandlingsplats och överföringsgrund. En tjänst nämns som aktiv först när det faktiska kontot, avtalet, regionen, supportåtkomsten och datakedjan är verifierade. Rådgivare, banker, revisorer, försäkringsbolag, myndigheter eller domstolar tar endast emot uppgifter vid konkret behov och giltig grund.
7. Överföringar utanför EU/EES
En leverantör kan innebära överföring eller fjärråtkomst utanför EU/EES, även om den primära lagringen sker i EU. För varje sådan överföring dokumenterar vi mottagare, länder, ändamål och giltig grund enligt kapitel V i GDPR.
Grunden kan vara ett beslut om adekvat skyddsnivå, EU-US Data Privacy Framework för en giltigt certifierad amerikansk mottagare eller EU-kommissionens standardavtalsklausuler med transfer impact assessment och nödvändiga kompletterande åtgärder. Kopia eller beskrivning av garantierna kan begäras via privacy@flowdule.com; konfidentiella säkerhetsuppgifter kan maskeras.
8. Lagring och radering
Vi tillämpar fristerna i tabellen och raderar eller anonymiserar när ändamålet och eventuella lag- eller anspråksbehov har löpt ut. En konkret tvist, säkerhetsincident eller laglig legal hold kan tillfälligt förlänga lagringen för exakt avgränsade uppgifter. Behov och åtkomst omprövas minst en gång om året.
Uppgifter kan under en begränsad period ligga kvar i isolerade, rullande säkerhetskopior tills de skrivs över enligt dokumenterad rotation. De får inte användas för andra ändamål och återförs inte till normal drift; efter en återställning tillämpas registrerade raderingar och legal holds på nytt.
Kundens klient- och journaldata följer kundens dokumenterade retentionprofil och personuppgiftsbiträdesavtal. FlowDule fastställer ingen generell journalfrist för psykoterapeuter, och FlowDules egen bokföringsskyldighet är inte grund för att bevara kundens journaldata.
9. Säkerhet
Vi använder riskbaserade tekniska och organisatoriska åtgärder, bland annat personlig åtkomst, roll- och behovsstyrning, MFA för privilegierade roller, kryptering under överföring och där det är relevant i vila, loggning, säkerhetskopiering, incidenthantering och leverantörskontroll.
En kontroll beskrivs som verifierad först när den har testats i den faktiska miljön. Ytterligare säkerhetsuppgifter kan lämnas under lämplig sekretess när det är nödvändigt och inte skapar risk för andra kunder eller för tjänsten.
10. AI och automatiserade beslut
Vi fattar inga beslut om dig som enbart grundas på automatiserad behandling och har rättsverkan eller på motsvarande sätt väsentligt påverkar dig. FlowDules AI-funktioner är dokumentationsstöd med aktiv mänsklig kontroll och får inte självständigt diagnostisera, triagera eller besluta om behandling eller åtkomst till tjänster.
Kundens användning av AI på klientinnehåll sker som utgångspunkt enligt kundens instruktion och beskrivs av kunden för klienten. Klient- och journaldata används inte för FlowDules egen modellträning.
11. Dina rättigheter
-
tillgång till de uppgifter vi behandlar om dig, och en kopia
-
rättelse av felaktiga uppgifter
-
radering eller begränsning när villkoren är uppfyllda
-
invändning mot behandling som grundas på berättigat intresse och alltid mot direktmarknadsföring
-
dataportabilitet för uppgifter som du har lämnat till oss, när behandlingen grundas på samtycke eller avtal och sker automatiserat
-
återkallelse av samtycke utan verkan för laglig behandling före återkallelsen
Skriv till privacy@flowdule.com. Vi kan be om nödvändiga uppgifter för säker identifiering. Vi svarar utan onödigt dröjsmål och normalt senast en månad efter mottagandet. Fristen kan förlängas med upp till två månader vid komplexa eller många begäranden; i så fall informerar vi inom den första månaden med motivering.
Rättigheterna är inte absoluta. Om vi avslår eller begränsar en begäran förklarar vi grunden och möjligheten att klaga. Om din förfrågan rör en behandlares klient- eller journaldata skickar vi den säkert vidare till kunden eller upplyser om vem du ska kontakta.
12. Klagomål
Du kan klaga till den danska dataskyddsmyndigheten (Datatilsynet), Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. Du kan också kontakta tillsynsmyndigheten i det EU/EES-land där du normalt bor eller arbetar, eller där du anser att en överträdelse har skett.
13. Dataskyddsombud och integritetskontakt
FlowDule har per den 21 augusti 2026 inte utsett ett formellt dataskyddsombud (DPO). Kristoffer är ledningsansvarig för integritetsfunktionen, men är inte utsedd som oberoende dataskyddsombud. Skyldigheten att utse dataskyddsombud omprövas vid tillväxt, nya kundtyper, större skala eller ändrade övervaknings- och AI-ändamål. Alla förfrågningar kan skickas till privacy@flowdule.com.
14. Cookies och liknande tekniker
Nödvändiga tekniker används endast för den funktion och säkerhet som de krävs för. Icke-nödvändiga cookies, mätning eller marknadsföring aktiveras först efter giltigt samtycke. Den aktuella cookiepolicyn beskriver tekniker, leverantörer, ändamål och varaktighet och ska stämma med den faktiska skanningen och samtyckeskonfigurationen.
15. Ändringar
Vi uppdaterar policyn vid väsentliga ändringar av ändamål, uppgifter, mottagare, överföringar eller rättigheter. Datum och version framgår överst. Om en ändring kräver samtycke eller ny information direkt till berörda personer genomför vi detta innan den nya behandlingen påbörjas.