Säkerhets- och förtroendecenter

Så skyddar vi dina data

Vi kombinerar tekniska kontroller, avtalsmässiga skyddsåtgärder och kundstyrda integrationer för att skydda den affärskontext och det innehåll som behandlas i tjänsten.

Källor senast granskade 10 augusti 2026

Säkerhet i korthet

Våra publika policyer åtar sig TLS 1.2 eller högre vid överföring, kryptering i vila där det är tekniskt lämpligt, åtkomst enligt lägsta behörighet, rollbaserade kontroller, MFA för anställda vid åtkomst till produktion, loggning, säkerhetsgranskningar och en incidenthanteringsprocess. Vi använder inte kunddata för att träna AI-modeller, och personuppgifter lagras främst inom EU/EES.

Policygrundat, inte ett certifieringspåstående

Den här sidan sammanfattar våra nuvarande avtals- och integritetsåtaganden. Personuppgiftsbiträdesavtalet är den styrande källan för behandlingsvillkor när dokument skiljer sig åt. Ingenting på sidan säger att vi innehar SOC 2- eller ISO 27001-certifiering.

Vem ansvarar för uppgifterna?

Rollen beror på uppgifterna och ändamålet. Vår integritetspolicy och vårt personuppgiftsbiträdesavtal skiljer mellan våra egna affärsuppgifter och det innehåll en kund behandlar via tjänsten.

När vi är personuppgiftsansvarig

Vi är personuppgiftsansvarig för information om webbplatsbesökare, kontoinnehavare, kundkontakter och leads när vi bestämmer ändamålet med behandlingen.

När vi är personuppgiftsbiträde

För kundinnehåll, data från anslutna kanaler och andra personuppgifter som behandlas på kundens instruktion är du personuppgiftsansvarig och vi agerar som personuppgiftsbiträde enligt avtalet.

Underbiträden

Vi anlitar underbiträden för hosting, AI-inferens, publicering, analys, support och integrationer. Andra leverantörer kan ha en annan rättslig roll; avtalet anger till exempel Stripe som självständigt personuppgiftsansvarig för betaldata.

Publicerade kontrollåtaganden

Tabellen sammanfattar uppgifter i vår nuvarande publika integritetspolicy och våra villkor. ”Åtagit” betyder att kontrollen står skriven i dessa dokument. Det betyder inte att en extern revisor har certifierat den oberoende.

KontrollområdePublicerat åtagandeBevisstatusKälla
Data under överföringTLS 1.2 eller högre för data som överförs till och från tjänsten.Åtagit i policy och avtalskontrollerIntegritet §10; Villkor §18.2
Data i vilaAES-256 eller motsvarande kryptering där det är tekniskt lämpligt.Åtagit i policy och avtalskontrollerIntegritet §10; Villkor §18.2
ÅtkomstLägsta behörighet, rollbaserad åtkomst och MFA för anställda vid åtkomst till produktionsdata.Åtagit i policy och avtalskontrollerIntegritet §10; Villkor §18.1
ÖvervakningLoggning och övervakning av åtkomst, händelser och säkerhetsincidenter.Åtagit i policy och avtalskontrollerIntegritet §10; Villkor §18.3
Säker leveransSeparerade miljöer, patchning, sårbarhetshantering och regelbundna säkerhetsgranskningar.Åtagit i policy och avtalskontrollerIntegritet §10; Villkor §18.3 och §18.5
Säkerhetskopior och kontinuitetDagliga automatiserade krypterade säkerhetskopior samt dokumenterade incident- och kontinuitetsrutiner.Åtagit; avtalet sätter den styrande maxtiden för lagringVillkor §18.4; Avtal §16.10
Avtal och revisionsstödEtt bindande personuppgiftsbiträdesavtal i villkoren, fristående kopia på begäran och revisionsinformation under definierade villkor.Avtalsmässigt åtagandeVillkor §16 och §16.9

Så används kunddata med AI

Vi anlitar AI-leverantörer för att generera text och bilder för den tjänst kunden begär. Integritetspolicyn anger att vi inte använder kunddata, användardata eller innehåll för att träna eller finjustera AI-modeller, och att avtalsvillkor hindrar leverantörer från att använda tjänstens indata och utdata för modellträning.

  • AI-inferens används för att leverera efterfrågade produktfunktioner.
  • Kundinnehåll säljs inte och tillhandahålls inte som träningsdataset.
  • Nuvarande policy namnger OpenAI, Anthropic, Google och xAI som AI-biträden.
  • Överföringar utanför EES sker med en tillämplig mekanism som EU-US Data Privacy Framework eller standardavtalsklausuler.

Hosting och internationella överföringar

Vårt avtal anger att personuppgifter lagras främst inom EU/EES, huvudsakligen i Google Cloud-regioner i Irland. Förteckningen över underbiträden listar även AWS för molnlagring och drift.

  • Primär lagring beskrivs som placerad inom EU/EES.
  • Vissa underbiträden behandlar data i USA eller andra länder.
  • Vi dokumenterar DPF, standardavtalsklausuler och skyddsåtgärder för överföringskonsekvensbedömning där det är tillämpligt.
  • Leverantörers certifieringar gäller deras datacenter. De är inte våra certifieringar.

Lagring och radering

Avtalet anger att radering normalt sker inom 30 dagar efter uppsägning och senast inom 90 dagar. Säkerhetskopior raderas enligt standardrutiner och senast inom 180 dagar. Rättsliga lagringsskyldigheter, som bokföringsunderlag, är fortsatt undantag. Tokens för anslutna tjänster raderas efter frånkoppling eller kontoavslut enligt integritetspolicyn.

Avtalskälla: §16.10 i avtalet är den styrande tidplanen för kunders personuppgifter när en kortare sammanfattning på annan plats avviker.

Incidenthantering och anmälan

Vårt avtal och våra integritetsåtaganden beskriver en definierad process för att identifiera, klassificera, eskalera och hantera säkerhetsincidenter. Anmälningsskyldigheter beror på vår roll och tillämplig lag.

  • Du underrättas utan onödigt dröjsmål när en personuppgiftsincident påverkar deras data.
  • Vi dokumenterar art, sannolika konsekvenser och åtgärder allteftersom information blir tillgänglig.
  • Vi för register över incidenter och följer upp med korrigerande åtgärder.
  • Anmälan till tillsynsmyndighet och enskilda följer GDPR och andra tillämpliga rättsliga krav.

Kontroller som kunder bör använda

  • Använd ett unikt starkt lösenord och tillgängliga säkerhetsinställningar för kontot.
  • Begränsa teamets åtkomst till dem som behöver den och ta bort åtkomst snabbt.
  • Granska behörigheter som anslutna sociala konton och integrationer begär.
  • Koppla från integrationer som inte längre används.
  • Kontakta oss omgående vid misstanke om obehörig kontoaktivitet.

Certifieringsstatus

Vi hävdar inte på den här sidan att vi innehar SOC 2, ISO 27001 eller någon annan oberoende säkerhetscertifiering. Villkoren anger infrastrukturcertifieringar som innehas av Google Cloud, inte av oss. Kunder kan begära aktuell säkerhetsdokumentation och tillgängligt revisionsunderlag från oss.

Behöver du ett biträdesavtal eller en säkerhetsgranskning?

Begär det aktuella avtalet, information om underbiträden eller svar på ett säkerhetsformulär. Ange din organisation, din deadline och de områden din granskning behöver täcka.

Begär säkerhetsinformation

Vanliga frågor

Nej. Vår integritetspolicy anger att kunddata, användardata och innehåll inte används för att träna eller finjustera AI-modeller och att AI-leverantörer avtalsmässigt är förhindrade att använda tjänstens indata och utdata för träning.

Våra publika dokument anger att personuppgifter lagras främst inom EU/EES. Vissa underbiträden kan behandla data på annan plats med stöd av en tillämplig överföringsmekanism som Data Privacy Framework eller standardavtalsklausuler.

Ja. Avsnitt 16 till 18 i villkoren utgör ett bindande biträdesavtal, och en fristående signerbar version finns på begäran.

Vi gör inte det certifieringspåståendet på den här sidan. Molnleverantörers certifieringar är inte samma sak som en certifiering som vi själva innehar.

Avtalet anger att radering normalt sker inom 30 dagar och senast inom 90 dagar, utom när lag kräver lagring. Säkerhetskopior raderas enligt standardrutiner och senast inom 180 dagar.