INTEGRITETSMEDDELANDE
Alune AB
Senast uppdaterad: 22.09.2026
1. Om detta integritetsmeddelande
I detta integritetsmeddelande kan du läsa om hur Alune AB (org.nr 559601-2988) ("Alune", "vi") behandlar personuppgifter i egenskap av personuppgiftsansvarig. Med ”du”, ”dig” och ”din” avses den person vars personuppgifter vi behandlar.
Vi värnar om din personliga integritet. Vi tillhandahåller en molnbaserad tjänst inom arbetsrätt som med stöd av AI ger information, vägledning och stöd i arbetsrättsliga frågor ("Tjänsten").
Detta integritetsmeddelande beskriver hur vi behandlar personuppgifter om dig som är kontaktperson eller användare hos ett kundföretag, eller som på annat sätt kontaktar oss, exempelvis via vår webbplats, e-post eller telefon.
2. Definitioner
I detta integritetsmeddelande används definitioner enligt EU:s allmänna dataskyddsförordning 2016/679 (”GDPR”), såsom "personuppgifter", "behandling", "registrerad", "personuppgiftsansvarig" och "personuppgiftsbiträde". Dessa begrepp har samma innebörd som i artikel 4 i GDPR.
3. Personuppgiftsansvarig
Alune AB är personuppgiftsansvarig för behandling av personuppgifter som beskrivs i detta meddelande, om inte annat anges. Det innebär att vi beslutar om ändamålen med och medlen för behandlingen. Behandlingen sker i enlighet med GDPR och annan tillämplig dataskyddslagstiftning. Kontaktuppgifter finns under avsnittet ”14. Kontaktuppgifter”.
Behandling som personuppgiftsbiträde
När vi behandlar personuppgifter för en kunds räkning i egenskap av personuppgiftsbiträde gör vi det enligt det personuppgiftsbiträdesavtal som gäller mellan oss och kunden samt enligt kundens dokumenterade instruktioner. Sådan behandling omfattas inte av detta integritetsmeddelande.
Det gäller exempelvis personuppgifter som våra kunder behandlar med hjälp av vår tjänst – till exempel uppgifter som förekommer i frågor i AI-chatten eller i dokument som laddas upp i Tjänsten, exempelvis kollektivavtal eller policyer. Kunden är personuppgiftsansvarig för denna behandling. Om du är anställd hos ett av våra kundföretag och har frågor om hur dina personuppgifter behandlas i det sammanhanget bör du vända dig till din arbetsgivare.
4. Hur vi får tillgång till dina personuppgifter
Vi samlar i första hand in personuppgifter direkt från dig, exempelvis när du kontaktar oss, när du loggar in i Tjänsten eller när du lämnar personuppgifter i samband med att ett konto skapas.
Vi kan även få personuppgifter från din arbetsgivare eller ett kundföretag, exempelvis när du anges som kontaktperson eller får tillgång till Tjänsten. Uppgifterna kan då omfatta exempelvis namn, e-postadress, arbetsgivare och roll i Tjänsten.
Om vi samlar in personuppgifter från någon annan källa än dig lämnar vi den information som krävs enligt artikel 14 GDPR inom rimlig tid och senast inom en månad efter att vi fått personuppgifterna. Om vi avser att kommunicera med dig eller lämna ut personuppgifterna tidigare, lämnar vi informationen senast vid den första kommunikationen respektive vid det första utlämnandet, om inte något undantag är tillämpligt.
5. Kategorier av personuppgifter vi behandlar
Vi behandlar endast personuppgifter som är nödvändiga och relevanta för de ändamål som anges i detta integritetsmeddelande, i enlighet med principen om uppgiftsminimering.
De personuppgifter vi främst behandlar är identifierande uppgifter, kontaktuppgifter, uppgifter om arbetsgivare och roll i Tjänsten samt teknisk användningsmetadata. Mer information om vilka personuppgifter som behandlas i olika situationer framgår av avsnittet ”7. Hur vi behandlar personuppgifter”.
6. Rättslig grund för behandlingen av personuppgifter
Enligt GDPR måste vi ha en rättslig grund för att få behandla personuppgifter. De rättsliga grunder som är relevanta för den behandling som beskrivs i detta integritetsmeddelande är:
- Berättigat intresse (artikel 6.1 f GDPR): Behandlingen är nödvändig för våra berättigade intressen av att hantera inkommande kommunikation, administrera kundrelationer och användarkonton samt driva, underhålla och skydda Tjänsten. Vi gör en intresseavvägning för att säkerställa att dina intressen, rättigheter och friheter inte väger tyngre.
- Rättslig förpliktelse (artikel 6.1 c GDPR): Behandlingen är nödvändig för att vi ska kunna uppfylla skyldigheter enligt lag, exempelvis bokförings- och dataskyddslagstiftning.
För att vi ska kunna skapa och administrera användarkonton samt tillhandahålla Tjänsten behöver vi vissa kontakt- och användaruppgifter. Om uppgifterna inte lämnas kan vi inte ge användaren tillgång till Tjänsten.
Den rättsliga grund som gäller för respektive behandling framgår av avsnittet ”7. Hur vi behandlar personuppgifter”.
7. Hur vi behandlar personuppgifter
Nedan beskriver vi för vilka ändamål vi behandlar personuppgifter, vilka kategorier av personuppgifter som behandlas, vilken rättslig grund som gäller, vilka mottagare som kan få del av uppgifterna och hur länge de sparas.
7.1 Hantering av inkommande kommunikation
- Ändamål: Hantera förfrågningar via webbplatsen, e-post eller telefon samt kommunicera med dig och, i förekommande fall, inleda eller utveckla en affärsrelation.
- Personuppgifter: Namn, kontaktuppgifter och innehållet i kommunikationen.
- Behandling: Ta emot, registrera och besvara förfrågningar samt dokumentera och följa upp kommunikationen.
- Rättslig grund: Berättigat intresse – vårt berättigade intresse av att hantera inkommande kommunikation och utveckla affärsrelationer.
- Mottagare: Microsoft 365, som tillhandahåller e-post och hantering av korrespondens för vår räkning.
- Lagringstid: Personuppgifter från allmänna förfrågningar sparas så länge det är relevant för att hantera ärendet och raderas normalt inom tolv (12) månader efter avslutad kommunikation, om ingen kundrelation uppstår.
7.2 Administration av användarkonton, kundrelationer, fakturering och betalningar
- Ändamål: Tillhandahålla Tjänsten till kundföretagets behöriga användare, administrera användarkonton och behörigheter, hantera kundrelationen samt administrera fakturering och betalningar.
- Personuppgifter: Namn, e-postadress, arbetsgivare, roll i Tjänsten, uppgifter kopplade till användarkontot och inloggningen samt fakturerings- och betalningsuppgifter. Vi behandlar inte innehållet i AI-chatten eller uppladdade dokument för dessa ändamål i egenskap av personuppgiftsansvarig.
- Behandling: Skapa och administrera användarkonton, hantera behörigheter och åtkomst, identifiera användare, kommunicera om kontot och Tjänsten, ge support, skapa och skicka fakturor samt administrera betalningar.
- Rättslig grund: Berättigat intresse – vårt berättigade intresse av att administrera kundrelationen, tillhandahålla Tjänsten till behöriga användare samt hantera fakturering och betalningar.
- Mottagare: Auth0 för inloggning och sessionshantering, Microsoft Azure för molninfrastruktur och databas, Vercel för drift av Tjänstens webbgränssnitt, Microsoft 365 för kommunikation samt leverantörer av system för fakturering och ekonomiadministration. Leverantörerna behandlar personuppgifter för vår räkning och enligt våra instruktioner.
- Lagringstid: Personuppgifter om användarkonton och kontaktpersoner sparas under avtalstiden med kundföretaget och raderas eller anonymiseras normalt inom tolv (12) månader efter att avtalet upphört, om de inte behöver sparas längre för att uppfylla en rättslig skyldighet eller hantera rättsliga anspråk. Räkenskapsinformation sparas enligt avsnitt 8.5.
7.3 Drift, felsökning och säkerhet i Tjänsten
- Ändamål: Säkerställa att Tjänsten fungerar, upptäcka och åtgärda fel, skydda Tjänsten mot obehörig åtkomst och missbruk samt hantera säkerhetsincidenter.
- Personuppgifter: Personuppgifter i form av teknisk användningsmetadata och systemloggar, exempelvis uppgifter om användarkonto, tidpunkt, tekniska händelser och felmeddelanden. Innehållet i AI-chatten och uppladdade dokument ingår inte i denna behandling.
- Behandling: Övervaka drift och prestanda, felsöka, genomföra säkerhetskontroller, upptäcka och hantera incidenter samt förebygga obehörig användning.
- Rättslig grund: Berättigat intresse – vårt berättigade intresse av att driva och skydda Tjänsten samt förebygga och hantera säkerhetsincidenter.
- Mottagare: Microsoft Azure, Vercel och Auth0, som tillhandahåller tjänster för drift, inloggning och säkerhet för vår räkning.
- Lagringstid: Teknisk användningsmetadata och systemloggar sparas i högst (12) månader från tidpunkten då personuppgifterna samlades in. Om personuppgifterna behövs för att utreda en pågående driftstörning eller säkerhetsincident kan de sparas längre, dock endast så länge det är nödvändigt för det ändamålet. Därefter raderas eller anonymiseras personuppgifterna.
7.4 Fullgörande av rättsliga skyldigheter, bokföring och hantering av rättsliga anspråk
- Ändamål: Uppfylla skyldigheter enligt bokförings- och dataskyddslagstiftningen, hantera begäranden om registrerades rättigheter, dokumentera och hantera personuppgiftsincidenter samt tillhandahålla uppgifter när detta krävs enligt lag eller myndighetsbeslut. Vi kan även behandla personuppgifter för att fastställa, göra gällande eller försvara rättsliga anspråk.
- Personuppgifter: Namn, kontaktuppgifter, fakturerings- och betalningsuppgifter, uppgifter i och kopplade till en begäran om rättigheter, incidentrelaterad information samt annan information som behövs i det enskilda ärendet.
- Behandling: Lagra och arkivera räkenskapsinformation, verifiera identitet, utreda och besvara begäranden, dokumentera incidenter och vid behov anmäla dem till tillsynsmyndighet eller informera berörda personer.
- Rättslig grund:
- Rättslig förpliktelse – behandlingen är nödvändig för att uppfylla skyldigheter enligt bokföringslagstiftningen, GDPR och annan tillämplig lagstiftning.
- Berättigat intresse – när behandlingen är nödvändig för att fastställa, göra gällande eller försvara rättsliga anspråk.
- Mottagare: Leverantörer av system för bokföring och ekonomiadministration, behöriga myndigheter när det krävs enligt lag eller myndighetsbeslut samt relevanta tjänsteleverantörer som hjälper oss att hantera ärendet för vår räkning.
- Lagringstid: Räkenskapsinformation sparas i sju (7) år efter utgången av det kalenderår då räkenskapsåret avslutades, i enlighet med bokföringslagstiftningen. Personuppgifter kopplade till begäranden om registrerades rättigheter sparas normalt i upp till tre (3) år efter att ärendet avslutats. Personuppgifter kopplade till personuppgiftsincidenter sparas normalt i upp till fem (5) år efter avslutad utredning, om inte längre lagring krävs enligt lag eller för en rättslig process.
8. Hur länge vi sparar personuppgifter
Vi lagrar personuppgifter endast så länge det är nödvändigt för de ändamål för vilka de samlades in, för att uppfylla rättsliga skyldigheter eller för att fastställa, göra gällande eller försvara rättsliga anspråk. Specifika lagringstider framgår av avsnitt ”7. Hur vi behandlar personuppgifter” ovan.
Vid en begäran om radering kan vi behöva behålla vissa personuppgifter om det krävs för att uppfylla en rättslig skyldighet eller hantera en tvist. När personuppgifter inte längre behövs raderas eller anonymiseras de i enlighet med tillämplig lagstiftning och våra interna rutiner.
9. Vem vi delar personuppgifter med
Vi delar personuppgifter med leverantörer som hjälper oss att tillhandahålla Tjänsten och hantera kundrelationen. Det gäller framför allt:
Microsoft (Microsoft Azure) för molninfrastruktur, databas och fillagring i Sweden Central; Microsoft 365 för e-post och övrig korrespondens med kunder och kontaktpersoner; Auth0 (Okta) för inloggning, sessionshantering och lösenordsuppgifter; samt Vercel för drift av Tjänstens webbgränssnitt (beräkningsregion Stockholm). Dessa leverantörer får endast behandla personuppgifter enligt våra instruktioner och för de ändamål som anges i detta meddelande och är bundna av personuppgiftsbiträdesavtal. Hur cookies och lokal lagring används i Tjänsten beskrivs i vårt cookiemeddelande.
Vi säljer aldrig personuppgifter till tredje part. Personuppgifter kan i undantagsfall komma att lämnas ut till myndigheter eller tredje part om det krävs enligt lag, myndighetsbeslut eller domstolsbeslut eller om det är nödvändigt för att fastställa, göra gällande eller försvara rättsliga anspråk.
10. Överföring till tredje land
Vi strävar efter att behandla personuppgifter inom EU/EES. I vissa fall kan personuppgifter överföras till eller behandlas i länder utanför EU/EES, exempelvis när vi använder leverantörer av IT-tjänster, kommunikationslösningar eller andra tjänster som är nödvändiga för att tillhandahålla våra tjänster.
Konto- och inloggningsuppgifter samt korrespondens som omfattas av detta integritetsmeddelande lagras i första hand inom EU/EES (Azure i Sweden Central, Vercel-beräkning i Stockholm, Auth0:s europeiska tenant och Microsoft 365). Vissa leverantörer är etablerade utanför EU/EES (bl.a. Auth0/Okta, Vercel Inc. och Microsoft i USA).
I den mån personuppgifter överförs till tredje land sker det med giltig överföringsgrund enligt kapitel V GDPR, exempelvis EU-kommissionens standardavtalsklausuler (SCC) och/eller EU–USA Data Privacy Framework (DPF) där leverantören är certifierad, samt kompletterande skyddsåtgärder när det krävs.
Du kan kontakta oss om du vill ha mer information om eventuella överföringar till länder utanför EU/EES och de skyddsåtgärder som tillämpas, samt för att få en kopia av relevanta standardavtalsklausuler.
Behandling av innehåll som matas in i Tjänsten (chatt och uppladdade dokument) beskrivs i personuppgiftsbiträdesavtalet med respektive kund.
11. Dina rättigheter enligt GDPR
Du har följande rättigheter enligt GDPR avseende de personuppgifter som vi behandlar om dig:
- Rätt till information: Du har rätt att få tydlig information om hur vi behandlar dina personuppgifter, exempelvis varför vi behandlar dem, vilka personuppgifter som behandlas, hur länge uppgifterna lagras och vilka mottagare som kan få tillgång till uppgifterna. Denna information finns i detta integritetsmeddelande. Om vi inte har samlat in personuppgifterna direkt från dig har du även rätt att få information om var uppgifterna kommer från.
- Rätt till tillgång: Du har rätt att begära en kopia av de personuppgifter som vi behandlar om dig samt få information om behandlingen, exempelvis ändamålen med behandlingen, vilka mottagare som får del av uppgifterna och om uppgifterna överförs till länder utanför EU/EES.
- Rätt till rättelse: Du har rätt att begära att felaktiga eller ofullständiga personuppgifter rättas eller kompletteras. Om det är möjligt och inte innebär en oproportionerlig ansträngning kommer vi även att informera mottagare som har fått del av uppgifterna om rättelsen. Du har också rätt att få information om vilka mottagare som har informerats.
- Rätt till radering ("rätten att bli bortglömd"): Du har i vissa fall rätt att begära att vi raderar dina personuppgifter, exempelvis om personuppgifterna inte längre behövs för de ändamål som de samlades in för, om behandlingen grundar sig på samtycke och du återkallar det, eller om behandlingen strider mot tillämplig lagstiftning. Vi kan dock behöva behålla vissa personuppgifter för att uppfylla rättsliga skyldigheter eller för att fastställa, göra gällande eller försvara rättsliga anspråk. Om personuppgifterna raderas kommer vi, om det är möjligt och inte innebär en oproportionerlig ansträngning, även att informera mottagare som har fått del av uppgifterna om raderingen. Du har också rätt att få information om vilka mottagare som har informerats.
- Rätt till begränsning av behandling: Du har i vissa fall rätt att begära att behandlingen av dina personuppgifter begränsas, exempelvis om du anser att personuppgifterna är felaktiga eller om behandlingen är olaglig men du inte vill att uppgifterna raderas. När behandlingen är begränsad får vi normalt endast lagra personuppgifterna och bara behandla dem i vissa särskilda situationer, exempelvis med ditt samtycke eller för att fastställa, göra gällande eller försvara rättsliga anspråk. Vi kommer att informera dig innan en begränsning av behandlingen upphör.
- Rätt till dataportabilitet: Om vår behandling grundar sig på samtycke eller avtal och sker automatiserat har du i vissa fall rätt att få ut de personuppgifter som du har lämnat till oss i ett strukturerat, allmänt använt och maskinläsbart format. Du kan även ha rätt att få personuppgifterna överförda till en annan personuppgiftsansvarig där det är tekniskt möjligt.
- Rätt att invända: Du har rätt att invända mot behandling av dina personuppgifter när behandlingen grundar sig på vårt berättigade intresse. Om du invänder får vi endast fortsätta behandlingen om vi kan visa att det finns tvingande berättigade skäl som väger tyngre än dina intressen, rättigheter och friheter eller om behandlingen behövs för att fastställa, göra gällande eller försvara rättsliga anspråk. Om vi skulle behandla dina personuppgifter för direktmarknadsföring har du alltid rätt att invända mot sådan behandling.
- Rätt att inte bli föremål för automatiserat beslutsfattande: Du har rätt att inte bli föremål för beslut som enbart grundas på automatiserad behandling, inklusive profilering, om beslutet har rättsliga eller liknande betydande konsekvenser för dig. Vi fattar inga sådana automatiserade beslut avseende de personuppgifter som omfattas av detta integritetsmeddelande.
12. Hur du utövar rättigheterna
Du kan kontakta oss för att utöva dina rättigheter enligt GDPR via våra kontaktuppgifter under avsnittet ”14. Kontaktuppgifter”. Det är kostnadsfritt att utöva dina rättigheter, om inte din begäran är uppenbart ogrundad eller orimlig, särskilt på grund av att den upprepas. I sådana fall har vi rätt att ta ut en rimlig administrativ avgift eller att neka begäran.
För att kunna hantera din begäran kan vi behöva verifiera din identitet. Om vi inte kan verifiera din identitet kan vi i vissa fall inte behandla eller tillmötesgå din begäran.
Vi besvarar din begäran utan onödigt dröjsmål och senast inom en (1) månad från det att vi mottagit begäran. Om begäran är komplex eller om vi har fått många förfrågningar samtidigt kan svarstiden förlängas med upp till två (2) månader. Om svarstiden förlängs kommer vi att informera dig om detta och skälen för förlängningen inom den första månaden.
Vissa rättigheter gäller endast under särskilda förutsättningar enligt GDPR och annan tillämplig lagstiftning. Om vi inte kan tillmötesgå din begäran kommer vi att informera dig om skälen till detta.
13. Ändringar av detta meddelande
Vi kan komma att uppdatera detta integritetsmeddelande, exempelvis om vi ändrar hur Tjänsten fungerar eller vilka leverantörer vi anlitar. Den senaste versionen finns alltid tillgänglig på vår webbplats, och datumet för senaste uppdatering anges högst upp i dokumentet. Om vi gör väsentliga ändringar som påverkar hur vi behandlar dina personuppgifter informerar vi dig om detta när det krävs enligt lag.
14. Kontaktuppgifter
Om du har frågor om detta integritetsmeddelande, vår behandling av personuppgifter eller vill utöva dina rättigheter, kontakta oss på support@aluneai.se eller per post på Alune AB, Bernalyckevägen 27, 294 37, Sölvesborg. Vi har för närvarande inget formellt dataskyddsombud utsett, men ovanstående e-postadress fungerar som kontaktpunkt för dataskyddsfrågor.
Om du är missnöjd med vår behandling av dina personuppgifter kan du lämna klagomål till den svenska tillsynsmyndigheten: Integritetsskyddsmyndigheten (IMY), telefon: 08-657 61 00, e-post: imy@imy.se, postadress: Integritetsskyddsmyndigheten, Box 8114, 104 20 Stockholm.
Om du är bosatt i ett annat EU/EES-land kan du även vända dig till tillsynsmyndigheten i ditt bosättningsland. En lista över medlemsländernas tillsynsmyndigheter finns här: https://edpb.europa.eu/about-edpb/about-edpb/members_en.