Integritetspolicy
- Gäller från
- 11 september 2026
- Senast uppdaterad
- 11 september 2026
1. Introduktion
Denna integritetspolicy förklarar hur StansDad AI Software ("företaget", "vi", "oss" eller "vår") samlar in, använder, lagrar, delar och skyddar personuppgifter när du använder Tomus.se, inklusive vår webbplats, applikationer, API:er, AI-system och relaterade tjänster (gemensamt "tjänsten").
Policyn är skriven för att stämma med hur tjänsten faktiskt är byggd. Varje uppgift om lagring, lagringstid och radering nedan motsvarar en funktion i tjänsten, och vi uppdaterar texten när tjänsten ändras. Vi behandlar personuppgifter i enlighet med EU:s dataskyddsförordning ("GDPR").
2. Personuppgiftsansvarig
StansDad AI Software, org.nr 941027-0996, är personuppgiftsansvarig för personuppgifter som behandlas enligt denna integritetspolicy.
Kontaktinformation:
StansDad AI Software Tomus.se Mor Annies väg 21
434. 60 Kungsbacka
Sverige
E-post: info@tomus.se
3. Personuppgifter vi samlar in
Kontoinformation
- e-postadress och ett konto-id från vår inloggningsleverantör (Auth0). Lösenord hanteras av inloggningsleverantören, aldrig av oss
- prisnivå, abonnemangsstatus och betalningsreferenser (kund-id hos Stripe), aldrig kortuppgifter
- inställningar, till exempel valt svarsläge.
Användningsdata
- händelser i tjänsten (sökning, chatt, fel) med tidpunkt, tidsåtgång och feltyp, knutna till din e-postadress. Ingen fritext lagras i händelseloggen
- en logg över dina frågor i maskerad form (se punkt 5) tillsammans med vilka källor sökningen träffade, för felsökning och kvalitetsmätning
- teknisk information som webbläsaren skickar (IP-adress, webbläsartyp) i vår hostingleverantörs plattformsloggar
- kakfri, aggregerad besöksstatistik på webbplatsen (Vercel Analytics).
Användarinnehåll
- frågor och meddelanden i chatten
- texten i dokument du laddar upp (PDF/Word). Vi sparar den extraherade texten, inte själva filen
- rättsfall, lagrum och anteckningar du sparar i dina ärendeflikar
- i arbetsytan (om den är aktiverad för ditt konto): ärenden, klientuppgifter, uppladdade dokument, granskningar, mötesanteckningar, uppgifter, sparade sökningar samt e-post och kalenderposter som du väljer att synkronisera från ditt Microsoft 365-konto
- supportärenden via e-post.
Transaktionsdata
- att ett köp gjorts, belopp, tidpunkt och Stripes referens. Fakturor och betalningsmetod finns hos Stripe.
Vi samlar inte medvetet in känsliga personuppgifter, men ett juridiskt ärende kan innehålla sådana. Skriv inte in mer än ärendet kräver. Se punkt 5 om hur vi maskerar uppgifter.
4. AI-behandling och användarinnehåll
Tjänsten använder informationshämtning, semantisk sökning och språkmodeller för att behandla dina frågor och skapa svar.
Språkmodellerna körs hos Microsoft Azure OpenAI i Microsofts europeiska datazon, med vår resurs placerad i Sverige (Azure-regionen Sweden Central). Dina frågor, uppladdade dokument och svaren behandlas inom EU. Enligt Microsofts produktvillkor och personuppgiftsbiträdesavtal används inte innehållet för att träna modeller, och det delas inte med OpenAI. Så länge en chatt pågår behåller Azure OpenAI konversationens historik i cirka en månad i resursens region så att uppföljningsfrågor kan förstås; därefter raderas den automatiskt. Microsoft kan under en begränsad tid granska prompts och svar för att upptäcka missbruk av tjänsten; sådan granskning sker inom EES.
Allt innehåll som skickas till en språkmodell har först maskerats enligt punkt 5. Det gäller chattmeddelanden, uppladdade dokument och allt innehåll i arbetsytan.
Uppladdade dokument i chatten sparas i maskerad form i din pågående session i högst 24 timmar och tas bort automatiskt därefter, eller tidigare om du startar en ny chatt eller tar bort dokumentet. Dokument som du sparar i ett ärende i arbetsytan lagras tills du raderar dokumentet, ärendet eller ditt konto.
Din chatthistorik sparas i maskerad form tills du själv raderar chatten eller ditt konto. Vi raderar den inte automatiskt.
Vi använder inte ditt innehåll för att träna egna eller delade AI-modeller. Vi kan använda maskerade frågor och uppgifter om vilka källor som träffades för att mäta och förbättra sökkvaliteten.
5. Dataminimering och maskering
Innan text lagras eller skickas till en språkmodell maskerar tjänsten automatiskt personuppgifter den känner igen: personnummer, organisationsnummer, e-postadresser, telefonnummer och gatuadresser ersätts med platshållare, och personnamn ersätts med initialer. Maskeringen gäller din text i chatten, uppladdade dokument, ärenden, anteckningar, mötesanteckningar och synkroniserad e-post. Det som sparas är den maskerade texten, även i din egen historik.
Maskeringen bygger på mönster- och namnigenkänning och är inte heltäckande: uppgifter i ovanlig form kan passera, och text som liknar personuppgifter kan maskeras i onödan. Om maskeringsfunktionen inte är tillgänglig behandlar tjänsten inte din text alls utan ber dig försöka igen.
Loggar innehåller aldrig frågetext eller e-postadresser i klartext, bara textlängd och kontrollsummor.
Du ansvarar själv för att inte skicka in mer konfidentiell, sekretessbelagd eller känslig information än ärendet kräver, och för att avidentifiera material som omfattas av tystnadsplikt innan du laddar upp det.
6. Hur vi använder personuppgifter
Vi använder personuppgifter för att:
- tillhandahålla, driva och underhålla tjänsten
- skapa och hantera användarkonton och autentisera användare
- hantera betalningar, abonnemang och gratisprov
- tillhandahålla kundsupport
- driva AI-assisterad juridisk research
- mäta och förbättra sökkvalitet, träffsäkerhet och prestanda
- upptäcka missbruk och säkerhetshot
- uppfylla rättsliga skyldigheter, bland annat bokföringslagen
- upprätthålla våra användarvillkor.
7. Rättslig grund för behandling
Fullgörande av avtal
För att tillhandahålla tjänsten, hantera konton, behandla abonnemang och leverera begärd funktionalitet.
Berättigat intresse
För att förbättra tjänsten, upprätthålla säkerhet, förhindra missbruk, mäta användning och övervaka prestanda.
Rättslig förpliktelse
För att uppfylla bokförings-, skatte- och andra rättsliga skyldigheter.
Samtycke
När det krävs enligt lag, till exempel för frivillig kommunikation.
8. Delning av personuppgifter
Vi säljer aldrig personuppgifter. Vi anlitar följande leverantörer som personuppgiftsbiträden, enligt biträdesavtal:
- Microsoft Azure (hosting av tjänsten, databas, fillagring och Azure OpenAI för språkmodellerna). Plats: Sverige (Sweden Central) och Microsofts europeiska datazon.
- Auth0 (Okta) för inloggning. Plats: EU.
- Stripe för betalningar. Plats: USA, med EU-kommissionens standardavtalsklausuler.
- Vercel för webbplatsen och kakfri besöksstatistik. Plats: Stockholm (funktioner) och Vercels globala nätverk för statiskt innehåll.
- Microsoft 365, om du själv kopplar ditt Outlook-konto till arbetsytan. Uppgifterna hämtas från din egen organisations Microsoft-tenant.
Leverantörer som inte behandlar dina personuppgifter, men som ingår i tjänstens drift: GitHub (kod och automatiska byggen) och Hugging Face (nedladdning av öppna språkmodeller för sökningen). Vår databas över offentliga rättsfall och lagtext annoteras i automatiska byggen med OpenAI (USA); det innehåller inga användaruppgifter.
Vi kan även lämna ut personuppgifter när det krävs enligt lag, för att tillvarata rättsliga anspråk eller för att förhindra bedrägeri, missbruk eller säkerhetshot, samt i samband med fusion, förvärv eller omstrukturering.
9. Internationella dataöverföringar
Tjänsten, databasen och språkmodellerna körs inom EU/EES. Den överföring till tredje land som förekommer gäller betalningar via Stripe (USA). För den använder vi EU-kommissionens standardavtalsklausuler tillsammans med de kompletterande skyddsåtgärder som behövs.
10. Lagring av uppgifter
Vi lagrar personuppgifter så länge som anges nedan. Tiderna styrs av tjänstens konfiguration och är desamma som gäller i driften.
- kontouppgifter: så länge ditt konto finns
- chatthistorik, sparade rättsfall och anteckningar: tills du raderar chatten, fliken eller kontot
- uppladdade dokument i chatten: högst 24 timmar i din session
- dokument, ärenden, e-post och annat innehåll i arbetsytan: tills du raderar ärendet, kopplar bort e-postkontot eller raderar kontot
- frågelogg (maskerade frågor): 90 dagar
- händelselogg (sökning, chatt, fel): 365 dagar
- bakgrundsjobb för sökningar: 7 dagar
- genererade PDF- och Word-filer: 24 timmar; nedladdningslänken gäller i högst 7 dagar men filen är borta efter 24 timmar
- betalningsreferenser (bokföringsunderlag): 7 år enligt bokföringslagen, utan koppling till din e-postadress efter att kontot raderats
- supportärenden via e-post: upp till 24 månader.
11. Dina rättigheter enligt GDPR
Du har rätt att få tillgång till dina personuppgifter, få felaktiga uppgifter rättade, få dina uppgifter raderade, begära begränsning av behandlingen, invända mot behandlingen, få ut de uppgifter du lämnat i ett maskinläsbart format, återkalla samtycke och lämna klagomål till Integritetsskyddsmyndigheten (IMY).
Radera kontot själv: under Inställningar finns "Radera konto". Då avslutas ett aktivt abonnemang, och alla uppgifter som är knutna till ditt konto raderas ur våra system: chattar, dokument, ärenden, anteckningar, sparade sökningar, synkroniserad e-post, händelse- och frågelogg samt ditt konto hos inloggningsleverantören. Det som behålls är betalningsreferenser som bokföringslagen kräver, i pseudonymiserad form, samt en anteckning om att raderingen gjorts (en kontrollsumma och ett datum, ingen e-postadress). Raderingen hos inloggningsleverantören sker normalt direkt och senast inom 30 dagar.
Övriga förfrågningar skickas till: info@tomus.se
12. Cookies och autentiseringsteknik
Tjänsten använder bara kakor som är nödvändiga för inloggning, sessionshantering och säkerhet. Besöksstatistiken (Vercel Analytics) är kakfri. Vi använder inga kakor för annonsering eller spårning mellan webbplatser, och vi placerar inga icke-nödvändiga kakor utan samtycke.
13. Betalningshantering
Betalningar och abonnemang hanteras av Stripe. Vi lagrar aldrig kortuppgifter. Stripe behandlar betalningsinformation enligt sin egen integritetspolicy och sina rättsliga skyldigheter.
14. Datasäkerhet
Vi använder tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter mot obehörig åtkomst, förlust, missbruk, utlämnande, förändring eller förstöring:
- krypterad kommunikation (TLS) och kryptering av lagrade uppgifter hos våra molnleverantörer
- inloggning via Auth0 och signerade åtkomsttoken för alla anrop
- maskering av personuppgifter innan lagring och AI-behandling
- loggar utan klartext
- åtkomstkontroll och missbruksdetektering i infrastrukturen.
Ingen metod för överföring, lagring eller behandling kan garanteras vara helt säker.
15. Barn
Tjänsten är inte avsedd för personer under 18 år och vi samlar inte medvetet in personuppgifter från barn.
16. Ändringar i denna integritetspolicy
Vi kan uppdatera denna integritetspolicy. Väsentliga ändringar meddelas i tjänsten, och datumet högst upp visar när policyn senast ändrades.
17. Kontaktinformation
Om du har frågor om denna integritetspolicy eller vår behandling av personuppgifter, kontakta:
StansDad AI Software Tomus.se Mor Annies väg 21
434. 60 Kungsbacka
Sverige
E-post: info@tomus.se