1. Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen i PM Universe är:
- [Företagsnamn]
- Organisationsnummer: [org.nr]
- Adress: [adress]
- E-post: [e-post]
Om din organisation använder PM Universe som kund kan organisationen i vissa fall vara personuppgiftsansvarig för den projektdata som läggs in i tjänsten, medan [Företagsnamn] agerar personuppgiftsbiträde. Avtal om biträdesförhållande regleras i så fall separat.
2. Vilka uppgifter vi behandlar
Beroende på hur du använder tjänsten kan följande uppgifter behandlas:
- Kontouppgifter: e-postadress, namn (om angivet), användar-ID samt lösenord (hashat, hanteras av autentiseringstjänsten).
- Organisations- och medlemskap: vilken organisation och vilka projekt du tillhör, samt roll (t.ex. admin eller member).
- Projektdata: uppgifter du eller kollegor lägger in i PM Universe (planering, resurser, budget, risker, statusrapporter m.m.). Fritextfält kan innehålla personuppgifter om användare skriver in dem — användare uppmanas att undvika onödiga personuppgifter.
- Tekniska uppgifter: sessionscookies, vald organisation (`org_id`), samt lokal tidsstämpel i webbläsaren för inaktivitetsutloggning.
- Inloggning via SSO (valfritt): om organisationen aktiverat Google- eller Microsoft-inloggning kan namn och e-post tas emot från identitetsleverantören vid inloggning.
3. Ändamål och rättslig grund
| Ändamål | Rättslig grund |
|---|---|
| Tillhandahålla kontot, inloggning och behörigheter | Avtal (användning av tjänsten) / berättigat intresse att leverera tjänsten |
| Lagra och visa projektdata inom din organisation | Avtal / biträdesuppdrag |
| Skicka inbjudnings- och återställningsmejl | Avtal / berättigat intresse |
| Säkerhet (session, inaktivitetsutloggning, åtkomstkontroll) | Berättigat intresse |
| Statistik över trafik på publika sidor (Google Analytics), endast efter samtycke | Samtycke |
Vi använder inte personuppgifter för marknadsföringsprofiler eller reklamnätverk. Analys sker endast om du accepterar analyscookies.
4. Cookies och liknande teknik
Nödvändiga cookies sätts utan samtycke. Analyscookies (Google Analytics) sätts bara om du godkänner dem via cookie-bannern.
Nödvändiga cookies
| Namn / typ | Syfte | Lagring |
|---|---|---|
| sb-*(Supabase Auth) | Hålla dig inloggad och synka sessionen mellan server och webbläsare (`httpOnly` där tillämpligt) | Session / enligt Auth |
| org_id | Komma ihåg vald organisation i multi-tenant-läget (`httpOnly`, SameSite=Lax) | 30 dagar |
| analytics_consent | Komma ihåg ditt val om analyscookies (granted/denied) | 1 år |
Analyscookies (efter samtycke)
Vid samtycke laddas Google Analytics 4 på publika sidor (cookies från Google, t.ex. `_ga`). IP-anonymisering aktiveras i konfigurationen. Du kan när som helst ändra eller återkalla ditt val via kontrollerna nedan, via länken ”Ändra cookie-val” i sidfoten på publika sidor, eller genom att rensa cookien `analytics_consent`.
Läs mer om hur Google använder data: Hur Google använder data.
Hantera cookie-val
Laddar dina cookie-inställningar…
Lokal lagring (inte cookie)
| Nyckel | Syfte |
|---|---|
| pm_idle_last_activity | Synka senaste aktivitet mellan flikar så att inaktivitetsutloggning (ca 30 minuter) fungerar korrekt |
Typsnitt laddas via Next.js (`next/font`) och hostas tillsammans med appen — ingen separat spårningscookie från typsnittsleverantör används i klienten för detta.
5. Mottagare och underbiträden
För att driva tjänsten anlitas följande kategorier av leverantörer. De får endast behandla uppgifter enligt avtal och för angivna ändamål:
- Supabase — autentisering, databas (Postgres), RLS och auth-relaterade mejl (inbjudan, återställning av lösenord). Data lagras i EU-region (eu-west-1 enligt tjänstens säkerhetsdokumentation).
- Vercel — hosting och körning av webbapplikationen (inklusive serverfunktioner och driftloggar).
- Google / Microsoft — endast om SSO är aktiverat för din organisation; då sker autentisering via respektive identitetsleverantör.
- Google Analytics — endast efter cookie-samtycke; statistik över trafik på publika sidor.
- Stripe — betalningar och abonnemang när organisationen uppgraderar från trial. Kortuppgifter hanteras av Stripe (PCI); vi lagrar kund-/prenumerations-ID.
AI (Anthropic): SDK finns i kodbasen för framtida funktioner men används inte aktivt i appen i dag. Inga användaruppgifter skickas till Anthropic så länge AI-funktioner inte är aktiverade. Om det ändras uppdateras denna policy.
Vi säljer inte personuppgifter och delar dem inte med annonsnätverk.
6. Överföring utanför EU/EES
Primär lagring av applikationsdata sker inom EU via Supabase (eu-west-1). Hostingleverantören Vercel kan behandla tekniska uppgifter (t.ex. förfrågningsloggar) i flera regioner. Vid SSO kan Google eller Microsoft behandla autentiseringsuppgifter enligt sina villkor, vilket kan innebära överföring utanför EU/EES med lämpliga skyddsåtgärder (t.ex. standardavtalsklausuler) hos respektive leverantör.
7. Lagringstid
- Kontouppgifter — så länge kontot är aktivt, och därefter till dess att kontot raderas av administratör eller på begäran.
- Projektdata — så länge organisationen använder tjänsten, eller tills data raderas av behörig användare/admin. Efter uppsägning eller utgången trial ges normalt 14 dagars exportfönster, därefter låses arbetsytan. Data kan behållas upp till 90 dagar för återaktivering innan den kan raderas (se även Farlig zon under Inställningar).
- org_id-cookie — 30 dagar (eller tills den rensas).
- Session — enligt Supabase Auth; appen loggar även ut vid ca 30 minuters inaktivitet.
- Tekniska loggar — enligt respektive leverantörs retention (Vercel/Supabase).
8. Dina rättigheter
Enligt GDPR har du bland annat rätt till:
- tillgång till dina personuppgifter
- rättelse av felaktiga uppgifter
- radering ("rätten att bli glömd") i tillämpliga fall
- begränsning av behandling
- dataportabilitet i tillämpliga fall
- invändning mot behandling som grundas på berättigat intresse
- klagomål till Integritetsskyddsmyndigheten (IMY)
Under Inställningar kan organisationsadmin radera hela organisationen (inklusive projektdata), och du kan radera ditt eget konto (förutsatt att du inte är enda admin i en kvarvarande organisation). Org-admin kan också ladda ner en ZIP-export av organisationsdata (JSON/CSV) medan kontot är aktivt eller under exportfönstret efter uppsägning. För övriga begäranden, kontakta [e-post].
Transaktionella mejl om trial, uppsägning och exportpåminnelser kan skickas via vår e-postleverantör (Resend). Betalningsrelaterade mejl (faktura, kvitto) skickas av Stripe när betalning är aktiverad.
9. Säkerhet
Åtkomst till data begränsas med radnivåsäkerhet (RLS) per organisation, kryptering i transit, och lösenordshantering via Supabase Auth. Sessionscookies synkas på serversidan. Vid misstänkt personuppgiftsincident bedöms anmälan till IMY enligt gällande regler (inom 72 timmar när det krävs).
10. Barn
Tjänsten riktar sig till yrkesmässig projektledning och är inte avsedd för barn under 16 år.
11. Ändringar
Vi kan uppdatera denna policy när tjänsten eller lagkrav ändras. Aktuell version publiceras på denna sida med datum för senaste uppdatering. Väsentliga ändringar (t.ex. nya spårningsverktyg eller AI-behandling) kommuniceras tydligt.
12. Kontakt
Frågor om personuppgifter eller utövande av rättigheter:
- E-post: [e-post]
- Personuppgiftsansvarig: [Företagsnamn] ([org.nr])