Integritetspolicy
Senast uppdaterad 23 september 2026
Texten beskriver hur nivå faktiskt fungerar i dag. Den hålls i takt med produkten i stället för att skrivas en gång och lämnas – där produkten inte kan något lovar dokumentet det inte.
Den här policyn beskriver vad nivå gör med personuppgifter. Den är skriven för att vara konkret snarare än defensiv: tjänsten registrerar vad anställda säger om sin egen kompetens, och sådana uppgifter förtjänar en noggrann redogörelse för vem som ser dem.
1. Vem som ansvarar
Addable Labs AB, organisationsnummer 559602-2615, med säte i Eslöv, Sverige, är personuppgiftsansvarig för de uppgifter som beskrivs här. Du når oss i integritetsfrågor på support@erniva.se.
När en organisation använder nivå för sitt team är den organisationen personuppgiftsansvarig för medlemmarnas självskattningsuppgifter och vi är personuppgiftsbiträde, enligt villkoren i punkt 8. Vi är personuppgiftsansvariga för konto- och betalningsuppgifter.
2. Vad vi samlar in
Vi samlar bara in det tjänsten behöver för att fungera:
- Din e-postadress, för inloggning och för att skicka inbjudningar och meddelanden om tjänsten.
- Ett visningsnamn och ett språkval, om du anger dem.
- Dina svar: vilken nivå från 1 till 5 du valt inom varje område, vilken modellversion du svarat mot, vilken rollmall du valt och när du lämnade in dem.
- Ditt medlemskap i en organisation och din roll där.
- Delningslänkar du skapar och inbjudningar som skickats till en e-postadress.
- För betalande organisationer de faktureringsuppgifter ni lämnar: organisationens juridiska namn, adress, organisationsnummer och fakturaadress för e-post. Vi tar inte emot kortbetalningar och sparar inga kortuppgifter.
- Om du ber att få veta när nivå öppnar, innan du har ett konto: din e-postadress, vilket språk du frågade på och när du frågade. Vi använder den en gång, för att höra av oss, och du kan när som helst be oss ta bort den på adressen ovan.
- Sedvanliga server- och säkerhetsloggar hos våra leverantörer. De innehåller IP-adresser.
- Om du slår på aviseringar i nivå-appen: den token telefonen ger oss för att Apple ska kunna nå den, vilken av Apples två gateways den hör till, appens version och när vi senast såg den. I dag registrerar sig bara nivås egna operatörers telefoner – den enda avisering som finns talar om för nivås operatörer att en organisation bett om en förhandsvisning. En token vi inte sett på nittio dagar raderas.
3. Vad vi medvetet inte har
Vi lagrar inga lösenord. Inloggning sker enbart med länk via e-post, och databasen vägrar aktivt att spara ett lösenord även om ett skulle skickas in.
Vi använder inga kakor för analys, annonsering eller spårning, vi bäddar inte in tredjepartsspårare och vi säljer eller delar inte personuppgifter för marknadsföring. Vi använder inte dina uppgifter för att träna AI-modeller.
Vi samlar inte in känsliga personuppgifter, och du bör inte skriva in sådana i fritextfält.
4. Varför vi behandlar uppgifterna och på vilken grund
För att tillhandahålla tjänsten åt dig – skapa ditt konto, spara och visa dina självskattningar, driva organisationer – är grunden att fullgöra avtal (artikel 6.1 b GDPR).
För att hålla tjänsten säker, motverka missbruk och förbättra den på aggregerad nivå är grunden vårt berättigade intresse (artikel 6.1 f), avvägt mot dina intressen så som synlighetsreglerna nedan beskriver.
För att uppfylla bokförings- och skatteregler vid betalda abonnemang är grunden rättslig förpliktelse (artikel 6.1 c).
När en organisation behandlar sina medlemmars självskattningsuppgifter bestämmer organisationen sin egen rättsliga grund. Vi vill påpeka att samtycke sällan är en hållbar grund i ett anställningsförhållande, och att berättigat intresse med en genuin intresseavvägning oftast är den mer försvarbara vägen.
När dina självskattningar raderas behåller vi anonymiserad statistik från dem – vald nivå per område och roll, modellversion och kvartal – för att förbättra modellen och för jämförelsetal. Inget som identifierar dig eller din organisation sparas, så statistiken är inte personuppgifter (GDPR skäl 26). Själva anonymiseringen sker med stöd av vårt berättigade intresse (artikel 6.1 f).
5. Vem som ser dina svar
Inom en organisation gäller följande:
- En självskattning är ett privat utkast tills du skickar in den till organisationen. När du har skickat in den ser din närmaste chef din nivå inom varje område samt när du slutförde den; drar du tillbaka självskattningen döljs den igen. En självskattning som inte skickats in syns inte för någon annan, och ingen kan se att den finns.
- Övriga medlemmar ser aldrig dina enskilda nivåer. Det finns ingen inställning som gör dem synliga – den enda vägen är en länk som du själv skapar.
- Snittvärden för teamet visas för vanliga medlemmar först när ett minsta antal personer har skickat in sin självskattning – tre om organisationen inte ändrar det – så att ett snitt aldrig kan spåras tillbaka till en enskild person.
- En länk du skapar gör just det resultatet läsbart för var och en som har länken, utan inloggning. Länkar slutar gälla efter 90 dagar och du kan när som helst återkalla en länk. Organisationen kan stänga av länkar helt, och inställningen gäller även ägaren.
- Utanför din organisation ser ingen dina uppgifter. Isoleringen mellan organisationer upprätthålls i databasen med säkerhet på radnivå, inte bara i applikationen.
6. Var uppgifterna lagras
Uppgifterna lagras inom EU. Databasen driftas av Supabase i regionen eu-north-1 (Stockholm) och applikationen körs hos Vercel i regionen arn1 (Stockholm).
Några av våra leverantörer är amerikanska bolag som driver europeisk infrastruktur, och därför kan begränsade överföringar ske för support och administration. Sådana överföringar omfattas av EU-kommissionens standardavtalsklausuler.
En push-avisering är undantaget från den meningen snarare än ett exempel på den: den går genom Apples eget nät i USA, som inte är europeisk infrastruktur. Därför står det rakt ut i avsnitt 7 vad en sådan avisering bär med sig. Ingenting annat om ditt konto tar den vägen.
7. Vilka fler som behandlar uppgifterna
Vi anlitar ett litet antal underbiträden:
- Supabase – databas och autentisering (EU, Stockholm).
- Vercel – applikationsdrift och serverloggar (EU, Stockholm).
- Resend – leverans av inloggningslänkar, inbjudningar och e-post om tjänsten (EU, på Irland).
- Vårt fakturerings- och bokföringssystem (EU) – endast för betalande organisationer, och endast faktureringsuppgifterna ovan.
- Apple – leverans av push-aviseringar till nivå-appen (Apple Push Notification service, USA). Det gäller aviseringar och ingenting annat, och det som passerar är enhetstoken och aviseringens egna ord, som i dag namnger en organisation och en modul.
8. För organisationer: villkor för personuppgiftsbiträde
När vi är personuppgiftsbiträde åt en organisation behandlar vi personuppgifter endast enligt organisationens dokumenterade instruktioner, håller vår personal bunden av tystnadsplikt, tillämpar säkerhetsåtgärderna i punkt 9, anlitar bara de underbiträden som anges ovan och informerar innan vi lägger till fler, bistår vid de registrerades begäranden och vid anmälan av personuppgiftsincidenter, samt raderar eller återlämnar uppgifterna när avtalet upphör. Ett undertecknat personuppgiftsbiträdesavtal tillhandahålls på begäran; kontakta support@erniva.se.
9. Hur uppgifterna skyddas
Åtkomst till varje datarad styrs av policyer för säkerhet på radnivå i databasen, så att ett fel i applikationen inte kan röja en annan organisations uppgifter. Inskickade självskattningar är oföränderliga på databasnivå. Anslutningar är krypterade under överföring, uppgifter krypteras i vila, delnings- och inbjudningsnycklar är långa slumpmässiga värden, och applikationen skickar HTTP-huvuden för säkerhet som hindrar att den bäddas in på en annan webbplats.
Om en incident drabbar dina personuppgifter och sannolikt medför en risk för dina rättigheter anmäler vi den till tillsynsmyndigheten inom 72 timmar och informerar dig när så krävs.
10. Hur länge vi sparar uppgifterna
Ditt konto och din profil sparas så länge kontot finns. Historiken över dina självskattningar sparas lika länge, eftersom att jämföra ett gammalt resultat med ett nytt är själva poängen med produkten.
En enhetstoken för aviseringar raderas nittio dagar efter att vi senast såg telefonen den hör till. Ingenting behöver göras för att det ska ske: ett nattligt jobb tar bort dem.
Du kan begära att ditt konto raderas från din profilsida. Tillhör du ingen organisation sker det direkt; annars bekräftar vi det inom en månad, eftersom din arbetsgivare är ansvarig för det du delat med dem. Raderingen tar bort din profil, dina självskattningar, dina svar och dina länkar. Det som blir kvar beskrivs i avsnitt 4: anonymiserad statistik – nivå per område och roll, modellversion och kvartal – utan konto, organisation eller namn. Inbjudningar slutar gälla efter 14 dagar och länkar efter 90. Meddelanden du skickar via kontaktformuläret sparas i 12 månader, uppgifter om dataförfrågningar i tre år, och uppgiften att en organisation godkänt våra villkor i sju år, med din e-postadress borttagen efter 12 månader. Uppgifter som behövs för bokföring sparas i sju år enligt svensk lag. Serverloggar sparas en kort tid hos våra leverantörer, normalt upp till 30 dagar.
Lämnar du en organisation, eller tar ägaren bort dig, upphör ditt medlemskap och dina resultat lämnar dess medelvärden. Tas organisationen själv bort stannar dina självskattningar i ditt eget konto, inte längre kopplade till den.
11. Dina rättigheter
Enligt GDPR har du rätt att få tillgång till dina uppgifter, att få dem rättade, att få dem raderade, att begränsa eller invända mot behandling och att få dem i ett portabelt format. Mycket av detta kan du göra själv i tjänsten; i övrigt skriver du till support@erniva.se så svarar vi inom en månad.
Anser du att vi hanterar dina uppgifter felaktigt kan du klaga till Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy@imy.se – eller till tillsynsmyndigheten där du bor.
12. Kakor
nivå sätter bara nödvändiga kakor: en som håller dig inloggad och en som minns vilket språk du valt. Det finns inga kakor för analys, annonsering eller profilering, och därför behöver du inte godkänna något. Blockerar du inloggningskakan kan du inte logga in. Dina val av tema och navigering sparas i webbläsarens lokala lagring och lämnar aldrig din enhet.
13. Ändringar i policyn
Vi uppdaterar policyn när tjänsten förändras, och datumet ovan visar alltid gällande version. Väsentliga ändringar av hur vi hanterar dina personuppgifter publicerar vi här innan de träder i kraft, tillsammans med datumet då de börjar gälla.