1. Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen i PM Universe är:
- jlt solutions
- Organisationsnummer: [org.nr]
- Adress: Änggatan 4a, 256 56 Helsingborg
- E-post: info@jltsolutions.se
Om din organisation använder PM Universe som kund kan organisationen i vissa fall vara personuppgiftsansvarig för den projektdata som läggs in i tjänsten, medan jlt solutions agerar personuppgiftsbiträde. Avtal om biträdesförhållande regleras i så fall separat.
2. Vilka uppgifter vi behandlar
Beroende på hur du använder tjänsten kan följande uppgifter behandlas:
- Kontouppgifter: e-postadress, namn (om angivet), användar-ID samt lösenord (hashat, hanteras av autentiseringstjänsten).
- Organisations- och medlemskap: vilken organisation och vilka projekt du tillhör, samt roll (t.ex. admin eller member).
- Projektdata: uppgifter du eller kollegor lägger in i PM Universe (planering, resurser, budget, risker, statusrapporter m.m.). Fritextfält kan innehålla personuppgifter om användare skriver in dem — användare uppmanas att undvika onödiga personuppgifter.
- Tekniska uppgifter: sessionscookies, vald organisation (`org_id`), samt lokal tidsstämpel i webbläsaren för inaktivitetsutloggning.
- Inloggning via SSO (valfritt): om organisationen aktiverat Google- eller Microsoft-inloggning kan namn och e-post tas emot från identitetsleverantören vid inloggning.
3. Ändamål och rättslig grund
| Ändamål | Rättslig grund |
|---|---|
| Tillhandahålla kontot, inloggning och behörigheter | Avtal (användning av tjänsten) / berättigat intresse att leverera tjänsten |
| Lagra och visa projektdata inom din organisation | Avtal / biträdesuppdrag |
| Skicka inbjudnings- och återställningsmejl | Avtal / berättigat intresse |
| Säkerhet (session, inaktivitetsutloggning, åtkomstkontroll) | Berättigat intresse |
| Trafikstatistik via Vercel Web Analytics | Berättigat intresse |
Vi använder inte personuppgifter för marknadsföringsprofiler eller reklamnätverk. Vercel Web Analytics använder inte egna analyscookies.
4. Cookies och liknande teknik
Nödvändiga cookies sätts utan samtycke för att tjänsten ska fungera. Trafikstatistik sker via Vercel Web Analytics utan egna analyscookies.
Nödvändiga cookies
| Namn / typ | Syfte | Lagring |
|---|---|---|
| sb-*(Supabase Auth) | Hålla dig inloggad och synka sessionen mellan server och webbläsare (`httpOnly` där tillämpligt) | Session / enligt Auth |
| org_id | Komma ihåg vald organisation i multi-tenant-läget (`httpOnly`, SameSite=Lax) | 30 dagar |
Lokal lagring (inte cookie)
| Nyckel | Syfte |
|---|---|
| pm_idle_last_activity | Synka senaste aktivitet mellan flikar så att inaktivitetsutloggning (ca 30 minuter) fungerar korrekt |
Typsnitt laddas via Next.js (`next/font`) och hostas tillsammans med appen — ingen separat spårningscookie från typsnittsleverantör används i klienten för detta.
5. Mottagare och underbiträden
För att driva tjänsten anlitas följande kategorier av leverantörer. De får endast behandla uppgifter enligt avtal och för angivna ändamål:
- Supabase — autentisering, databas (Postgres), RLS och auth-relaterade mejl (inbjudan, återställning av lösenord). Data lagras i EU-region (eu-west-1 enligt tjänstens säkerhetsdokumentation).
- Vercel — hosting och körning av webbapplikationen (inklusive serverfunktioner, driftloggar och Vercel Web Analytics).
- Google / Microsoft — endast om SSO är aktiverat för din organisation; då sker autentisering via respektive identitetsleverantör.
- Vercel Web Analytics — anonymiserad trafikstatistik utan egna analyscookies (ersätter tidigare Google Analytics).
- Stripe — betalningar och abonnemang när organisationen uppgraderar från trial. Kortuppgifter hanteras av Stripe (PCI); vi lagrar kund-/prenumerations-ID.
AI (Anthropic): AI-supportassistenten i supportbubblan. Anlitas endast för organisationer där vi aktiverat funktionen — är den avstängd eller inställd på vanligt supportformulär skickas ingenting till Anthropic. Det som behandlas är vad du skriver i supportsamtalet, assistentens svar, och de uppgifter den läser för att kunna svara (organisationens namn, din roll, påslagna moduler). Ditt projekt-, budget- och portföljinnehåll skickas inte. Samtalets innehåll gallras efter 90 dagar.
Vi säljer inte personuppgifter och delar dem inte med annonsnätverk.
6. Överföring utanför EU/EES
Primär lagring av applikationsdata sker inom EU via Supabase (eu-west-1). Hostingleverantören Vercel kan behandla tekniska uppgifter (t.ex. förfrågningsloggar) i flera regioner. Vid SSO kan Google eller Microsoft behandla autentiseringsuppgifter enligt sina villkor, vilket kan innebära överföring utanför EU/EES med lämpliga skyddsåtgärder (t.ex. standardavtalsklausuler) hos respektive leverantör.
7. Lagringstid
- Kontouppgifter — så länge kontot är aktivt, och därefter till dess att kontot raderas av administratör eller på begäran.
- Projektdata — så länge organisationen använder tjänsten, eller tills data raderas av behörig användare/admin. Efter uppsägning eller utgången trial ges normalt 14 dagars exportfönster, därefter låses arbetsytan. Data kan behållas upp till 90 dagar för återaktivering innan den kan raderas (se även Farlig zon under Inställningar).
- org_id-cookie — 30 dagar (eller tills den rensas).
- Session — enligt Supabase Auth; appen loggar även ut vid ca 30 minuters inaktivitet.
- Tekniska loggar — enligt respektive leverantörs retention (Vercel/Supabase).
- Supportsamtal med AI-assistenten — innehållet gallras automatiskt efter 90 dagar. Assistentens bedömning och själva supportärendet behålls enligt ovan.
8. Dina rättigheter
Enligt GDPR har du bland annat rätt till:
- tillgång till dina personuppgifter
- rättelse av felaktiga uppgifter
- radering ("rätten att bli glömd") i tillämpliga fall
- begränsning av behandling
- dataportabilitet i tillämpliga fall
- invändning mot behandling som grundas på berättigat intresse
- klagomål till Integritetsskyddsmyndigheten (IMY)
Under Inställningar kan organisationsadmin radera hela organisationen (inklusive projektdata), och du kan radera ditt eget konto (förutsatt att du inte är enda admin i en kvarvarande organisation). Org-admin kan också ladda ner en ZIP-export av organisationsdata (JSON/CSV) medan kontot är aktivt eller under exportfönstret efter uppsägning. För övriga begäranden, kontakta info@jltsolutions.se.
Transaktionella mejl om trial, uppsägning och exportpåminnelser kan skickas via vår e-postleverantör (Resend). Betalningsrelaterade mejl (faktura, kvitto) skickas av Stripe när betalning är aktiverad.
9. Säkerhet
Åtkomst till data begränsas med radnivåsäkerhet (RLS) per organisation, kryptering i transit, och lösenordshantering via Supabase Auth. Sessionscookies synkas på serversidan. Vid misstänkt personuppgiftsincident bedöms anmälan till IMY enligt gällande regler (inom 72 timmar när det krävs).
10. Barn
Tjänsten riktar sig till yrkesmässig projektledning och är inte avsedd för barn under 16 år.
11. Ändringar
Vi kan uppdatera denna policy när tjänsten eller lagkrav ändras. Aktuell version publiceras på denna sida med datum för senaste uppdatering. Väsentliga ändringar (t.ex. nya spårningsverktyg eller AI-behandling) kommuniceras tydligt.
12. Kontakt
Frågor om personuppgifter eller utövande av rättigheter:
- E-post: info@jltsolutions.se
- Personuppgiftsansvarig: jlt solutions ([org.nr])