Utkast · uppdaterad 27 juli 2026

Integritetspolicy

Denna policy beskriver hur personuppgifter behandlas när du använder PM Universe (pmuniverse.se). Policyn speglar hur tjänsten är byggd: nödvändiga cookies för inloggning och organisation, samt valfri Google Analytics på publika sidor efter samtycke.

Platshållare att fylla i: [Företagsnamn], [org.nr], [e-post], [adress]. Dessa är markerade med hakparenteser i texten nedan.

1. Personuppgiftsansvarig

Personuppgiftsansvarig för behandlingen i PM Universe är:

  • [Företagsnamn]
  • Organisationsnummer: [org.nr]
  • Adress: [adress]
  • E-post: [e-post]

Om din organisation använder PM Universe som kund kan organisationen i vissa fall vara personuppgiftsansvarig för den projektdata som läggs in i tjänsten, medan [Företagsnamn] agerar personuppgiftsbiträde. Avtal om biträdesförhållande regleras i så fall separat.

2. Vilka uppgifter vi behandlar

Beroende på hur du använder tjänsten kan följande uppgifter behandlas:

  • Kontouppgifter: e-postadress, namn (om angivet), användar-ID samt lösenord (hashat, hanteras av autentiseringstjänsten).
  • Organisations- och medlemskap: vilken organisation och vilka projekt du tillhör, samt roll (t.ex. admin eller member).
  • Projektdata: uppgifter du eller kollegor lägger in i PM Universe (planering, resurser, budget, risker, statusrapporter m.m.). Fritextfält kan innehålla personuppgifter om användare skriver in dem — användare uppmanas att undvika onödiga personuppgifter.
  • Tekniska uppgifter: sessionscookies, vald organisation (`org_id`), samt lokal tidsstämpel i webbläsaren för inaktivitetsutloggning.
  • Inloggning via SSO (valfritt): om organisationen aktiverat Google- eller Microsoft-inloggning kan namn och e-post tas emot från identitetsleverantören vid inloggning.

3. Ändamål och rättslig grund

ÄndamålRättslig grund
Tillhandahålla kontot, inloggning och behörigheterAvtal (användning av tjänsten) / berättigat intresse att leverera tjänsten
Lagra och visa projektdata inom din organisationAvtal / biträdesuppdrag
Skicka inbjudnings- och återställningsmejlAvtal / berättigat intresse
Säkerhet (session, inaktivitetsutloggning, åtkomstkontroll)Berättigat intresse
Statistik över trafik på publika sidor (Google Analytics), endast efter samtyckeSamtycke

Vi använder inte personuppgifter för marknadsföringsprofiler eller reklamnätverk. Analys sker endast om du accepterar analyscookies.

4. Cookies och liknande teknik

Nödvändiga cookies sätts utan samtycke. Analyscookies (Google Analytics) sätts bara om du godkänner dem via cookie-bannern.

Nödvändiga cookies

Namn / typSyfteLagring
sb-*(Supabase Auth)Hålla dig inloggad och synka sessionen mellan server och webbläsare (`httpOnly` där tillämpligt)Session / enligt Auth
org_idKomma ihåg vald organisation i multi-tenant-läget (`httpOnly`, SameSite=Lax)30 dagar
analytics_consentKomma ihåg ditt val om analyscookies (granted/denied)1 år

Analyscookies (efter samtycke)

Vid samtycke laddas Google Analytics 4 på publika sidor (cookies från Google, t.ex. `_ga`). IP-anonymisering aktiveras i konfigurationen. Du kan när som helst ändra eller återkalla ditt val via kontrollerna nedan, via länken ”Ändra cookie-val” i sidfoten på publika sidor, eller genom att rensa cookien `analytics_consent`.

Läs mer om hur Google använder data: Hur Google använder data.

Hantera cookie-val

Laddar dina cookie-inställningar…

Lokal lagring (inte cookie)

NyckelSyfte
pm_idle_last_activitySynka senaste aktivitet mellan flikar så att inaktivitetsutloggning (ca 30 minuter) fungerar korrekt

Typsnitt laddas via Next.js (`next/font`) och hostas tillsammans med appen — ingen separat spårningscookie från typsnittsleverantör används i klienten för detta.

5. Mottagare och underbiträden

För att driva tjänsten anlitas följande kategorier av leverantörer. De får endast behandla uppgifter enligt avtal och för angivna ändamål:

  • Supabaseautentisering, databas (Postgres), RLS och auth-relaterade mejl (inbjudan, återställning av lösenord). Data lagras i EU-region (eu-west-1 enligt tjänstens säkerhetsdokumentation).
  • Vercelhosting och körning av webbapplikationen (inklusive serverfunktioner och driftloggar).
  • Google / Microsoftendast om SSO är aktiverat för din organisation; då sker autentisering via respektive identitetsleverantör.
  • Google Analyticsendast efter cookie-samtycke; statistik över trafik på publika sidor.
  • Stripebetalningar och abonnemang när organisationen uppgraderar från trial. Kortuppgifter hanteras av Stripe (PCI); vi lagrar kund-/prenumerations-ID.

AI (Anthropic): SDK finns i kodbasen för framtida funktioner men används inte aktivt i appen i dag. Inga användaruppgifter skickas till Anthropic så länge AI-funktioner inte är aktiverade. Om det ändras uppdateras denna policy.

Vi säljer inte personuppgifter och delar dem inte med annonsnätverk.

6. Överföring utanför EU/EES

Primär lagring av applikationsdata sker inom EU via Supabase (eu-west-1). Hostingleverantören Vercel kan behandla tekniska uppgifter (t.ex. förfrågningsloggar) i flera regioner. Vid SSO kan Google eller Microsoft behandla autentiseringsuppgifter enligt sina villkor, vilket kan innebära överföring utanför EU/EES med lämpliga skyddsåtgärder (t.ex. standardavtalsklausuler) hos respektive leverantör.

7. Lagringstid

  • Kontouppgifter så länge kontot är aktivt, och därefter till dess att kontot raderas av administratör eller på begäran.
  • Projektdata så länge organisationen använder tjänsten, eller tills data raderas av behörig användare/admin. Efter uppsägning eller utgången trial ges normalt 14 dagars exportfönster, därefter låses arbetsytan. Data kan behållas upp till 90 dagar för återaktivering innan den kan raderas (se även Farlig zon under Inställningar).
  • org_id-cookie 30 dagar (eller tills den rensas).
  • Session enligt Supabase Auth; appen loggar även ut vid ca 30 minuters inaktivitet.
  • Tekniska loggar enligt respektive leverantörs retention (Vercel/Supabase).

8. Dina rättigheter

Enligt GDPR har du bland annat rätt till:

  • tillgång till dina personuppgifter
  • rättelse av felaktiga uppgifter
  • radering ("rätten att bli glömd") i tillämpliga fall
  • begränsning av behandling
  • dataportabilitet i tillämpliga fall
  • invändning mot behandling som grundas på berättigat intresse
  • klagomål till Integritetsskyddsmyndigheten (IMY)

Under Inställningar kan organisationsadmin radera hela organisationen (inklusive projektdata), och du kan radera ditt eget konto (förutsatt att du inte är enda admin i en kvarvarande organisation). Org-admin kan också ladda ner en ZIP-export av organisationsdata (JSON/CSV) medan kontot är aktivt eller under exportfönstret efter uppsägning. För övriga begäranden, kontakta [e-post].

Transaktionella mejl om trial, uppsägning och exportpåminnelser kan skickas via vår e-postleverantör (Resend). Betalningsrelaterade mejl (faktura, kvitto) skickas av Stripe när betalning är aktiverad.

9. Säkerhet

Åtkomst till data begränsas med radnivåsäkerhet (RLS) per organisation, kryptering i transit, och lösenordshantering via Supabase Auth. Sessionscookies synkas på serversidan. Vid misstänkt personuppgiftsincident bedöms anmälan till IMY enligt gällande regler (inom 72 timmar när det krävs).

10. Barn

Tjänsten riktar sig till yrkesmässig projektledning och är inte avsedd för barn under 16 år.

11. Ändringar

Vi kan uppdatera denna policy när tjänsten eller lagkrav ändras. Aktuell version publiceras på denna sida med datum för senaste uppdatering. Väsentliga ändringar (t.ex. nya spårningsverktyg eller AI-behandling) kommuniceras tydligt.

12. Kontakt

Frågor om personuppgifter eller utövande av rättigheter:

  • E-post: [e-post]
  • Personuppgiftsansvarig: [Företagsnamn] ([org.nr])