Juridik

Integritetspolicy

Senast uppdaterad: 7 juli 2026 · Gäller från: 7 juli 2026

Den här sidan är en översättning som tillhandahålls för bekvämlighets skull. Om den skiljer sig från den engelska versionen är det den engelska versionen som gäller.

1. Vilka vi är

Squidler drivs av Squidler AB, ett bolag registrerat i Sverige (gemensamt ”Squidler”, ”vi”, ”oss” eller ”vår”). Vi driver webbplatsen squidler.io och den tillhörande plattformen som tillhandahåller personliga AI-agentinstanser åt användare.

För frågor om integritet och juridik, kontakta oss på legal@squidler.io.

2. Vad vi samlar in

Vi samlar in och behandlar följande kategorier av personuppgifter:

  • Kontouppgifter: E-postadress, namn och profilinformation som lämnas vid registrering och autentisering.
  • API-nycklar och autentiseringsuppgifter: API-nycklar från tredje part (t.ex. Anthropic, OpenAI) som du tillhandahåller för att driva din AI-agent. Dessa krypteras i vila med kryptering enligt branschstandard (AES-256) och delas aldrig med någon annan part än den aktuella AI-leverantören när API-anrop görs för din räkning.
  • Autentiseringsuppgifter för meddelandekanaler: Autentiseringstoken och konfigurationsdata för meddelandeplattformar (Telegram, Signal, WhatsApp) som du ansluter till din agent.
  • Agentens konversationsloggar: Meddelanden och data som utbyts mellan dig (och tredje parter som du kommunicerar med) och din AI-agent. Dessa loggar lagras för att möjliggöra agentens funktionalitet, inklusive minne och kontext, och är krypterade i vila (se avsnitt 5).
  • Användningsdata: Interaktionsdata från plattformen, funktionsanvändning, felloggar och prestandamått.
  • Webbplatsanalys: Aggregerade mätvärden för sidvisningar och hänvisningar som samlas in via Plausible Analytics. Plausible sätter inga cookies, använder inte webbläsarens lokala lagring för spårning och skapar inga beständiga besökaridentifierare.
  • Produktanalys: Hur du interagerar med applikationen — viktiga händelser (såsom att registrera sig eller anlita en agent), konverteringstrattar och fullständigt maskerade sessionsuppspelningar (inga inmatade värden eller texter fångas upp) — som samlas in via PostHog för att förstå och förbättra Tjänsten. Insamling på webbläsarsidan kräver samtycke; centrala produkthändelser registreras på serversidan (se avsnitt 3, berättigade intressen). PostHog-data lagras inom EU.
  • Betalningsuppgifter: Betalningsinformation behandlas av Stripe. Vi lagrar inte dina fullständiga kortuppgifter; vi tar endast emot begränsade faktureringsidentifierare från Stripe.
  • Tekniska data: IP-adresser, webbläsartyp, enhetsinformation och åtkomsttidsstämplar som samlas in automatiskt när du använder vår plattform.

Vi behandlar dina personuppgifter på följande rättsliga grunder:

  • Fullgörande av avtal (Art. 6(1)(b)): Behandling av kontouppgifter, API-nycklar och konversationsloggar är nödvändig för att tillhandahålla den Tjänst som du har tecknat abonnemang på.
  • Berättigade intressen (Art. 6(1)(f)): Användningsdata, tekniska data och aggregerad webbplatsanalys behandlas för plattformssäkerhet, bedrägeriförebyggande, förbättring av tjänsten och felsökning. Vårt berättigade intresse åsidosätter inte dina grundläggande rättigheter.
  • Samtycke (Art. 6(1)(a)): Där det krävs, såsom för frivillig marknadsföringskommunikation. Du kan när som helst återkalla ditt samtycke.
  • Rättslig förpliktelse (Art. 6(1)(c)): Där vi är skyldiga att bevara uppgifter för skatte-, bokförings- eller regulatoriska ändamål enligt svensk rätt eller EU-rätt.

4. GDPR-roller

För kontouppgifter (din e-postadress, ditt namn, betalningsuppgifter) agerar Squidler AB som personuppgiftsansvarig.

För agentdata (konversationsloggar, alla uppgifter du delar med eller genom din AI-agent samt uppgifter som genereras av din agent) är du personuppgiftsansvarig och Squidler AB agerar som personuppgiftsbiträde. Vi behandlar dessa uppgifter uteslutande för din räkning och enligt dina instruktioner (dvs. din användning av plattformen). Ett personuppgiftsbiträdesavtal (DPA) finns tillgängligt för nedladdning — se avsnitt 16 nedan.

5. Säkerhet för inloggningsuppgifter och innehåll

Dina API-nycklar behandlas som mycket känsliga autentiseringsuppgifter. Vi tillämpar följande skyddsåtgärder:

  • Alla API-nycklar krypteras i vila med AES-256-kryptering.
  • Nycklar överförs endast via krypterade anslutningar (TLS 1.2+).
  • Åtkomst till lagrade nycklar är strikt begränsad till automatiserade system som behöver dem för att utföra API-anrop till AI-leverantörer för din räkning.
  • Vi loggar, granskar eller använder inte dina API-nycklar för något annat ändamål än att driva din agent enligt dina instruktioner.

Ditt innehåll — agentens konversationsloggar, agentens minne, innehåll på skrivbordet och relaterade användargenererade data — skyddas dessutom med kryptering på applikationsnivå:

  • Innehåll krypteras med envelope-kryptering: varje agentinstans har en egen datakrypteringsnyckel, som omsluts av en huvudnyckel som förvaras i en dedikerad molntjänst för nyckelhantering, skild från databasen och dess säkerhetskopior. Nyckelhanteringstjänsten tar aldrig emot ditt innehåll.
  • Administrativ åtkomst till dekrypterat innehåll är begränsad enligt policy och varje sådan åtkomst loggas i ett revisionsspår.
  • Eftersom Tjänsten är en serverbaserad AI-agent måste våra system nödvändigtvis behandla ditt innehåll i klartext för att driva din agent (till exempel för att skicka meddelanden till din AI-leverantör). Denna kryptering skyddar lagrade data; det är inte end-to-end-kryptering.

6. Dataflöden till tredje part

I samband med tillhandahållandet av Tjänsten kan dina uppgifter delas med eller behandlas av följande kategorier av tredje parter:

  • AI-leverantörer (Amazon Web Services — Bedrock, OpenAI och Google Cloud): Innehåll som du och din agent utbyter — inklusive all data som din agent hämtar från tjänster du ansluter, såsom Google Workspace — skickas till dessa leverantörer för att generera agentsvar, embeddings, transkriptioner och bilder. Vi använder Amazon Bedrock för språkmodeller och text-embeddings, och OpenAI eller Google Cloud för taltranskription och bildgenerering, beroende på vilken datahemvist din organisation har valt. Var och en behandlar denna data endast för att skicka tillbaka resultat till oss och använder den inte för att träna eller förbättra sina modeller (Amazon Bedrock använder inte indata eller utdata för att träna de underliggande modellerna eller dela dem med modell-leverantörerna; OpenAI tränar inte sina modeller på data som skickas via deras API; Google Cloud använder inte kunddata som skickas till Vertex AI eller Speech-to-Text för att träna sina modeller). De fungerar som våra personuppgiftsbiträden under skriftliga databehandlingsvillkor.
  • Stripe: Betalningshantering. Stripe agerar som självständig personuppgiftsansvarig för betalningsuppgifter.
  • Auth0 (Okta): Autentiseringstjänster.
  • Meddelandeplattformar (Telegram, Slack, Microsoft Teams): Meddelanden dirigeras genom dessa plattformar baserat på din konfiguration. Varje plattform har sin egen integritetspolicy och sina egna villkor.
  • Resend: E-postleverans och mottagning. Meddelanden som din agent skickar eller tar emot via e-post — inklusive ämne, text och eventuella bilagor — passerar genom Resend, som behandlar och lagrar denna data i USA enligt standardavtalsklausuler. Att välja datahemvist inom EU ändrar inte detta: det styr var din data behandlas av AI, inte vilken väg ett e-postmeddelande tar till en inkorg.
  • Hetzner Online GmbH: Infrastrukturhosting i Nürnberg, Tyskland. Offsite-backuper sparas också hos Hetzner, krypterade på våra servrar innan de överförs.
  • Google: Annonsmätning via Google Tag Manager och Google Ads. Dessa taggar följer dina cookie-val via Google Consent Mode och sätter inga annonscookies innan du ger ditt samtycke (se avsnitt 13). Google LLC är certifierat enligt EU-U.S. Data Privacy Framework.
  • X (tidigare Twitter): En pixel för annonsmätning som laddas via Google Tag Manager och omfattas av samma cookie-val.
  • PostHog: Produktanalys och sessionsuppspelning, med drift inom EU. Sessionsinspelningar är fullständigt maskerade (inga inmatade värden eller texter fångas upp). Insamling på webbläsarsidan kräver samtycke; centrala produkthändelser (såsom att anlita en agent) registreras på serversidan med stöd av vårt berättigade intresse av att förstå och förbättra Tjänsten.
  • Google Cloud Platform: Kryptografisk nyckelhantering för vår innehållskryptering (se avsnitt 5); nyckelhanteringstjänsten hanterar endast krypteringsnycklar och tar aldrig emot ditt innehåll. Där din organisation har valt datahemvist inom EU tillhandahåller Google Cloud även taltranskription och bildgenerering, och tar emot motsvarande ljud och prompts på EU-slutpunkter. Google Cloud är också värd för den webbläsartjänst som din agent använder för att besöka webbsidor, i Belgien.

Den fullständiga, aktuella listan över underbiträden – vad varje part gör, vad som når den och var den behandlar data – finns publicerad på squidler.io/subprocessors. Vi meddelar kunder om eventuella ändringar i listan minst 14 dagar i förväg, och du kan be oss skicka dessa meddelanden till en specifik adress genom att skriva till legal@squidler.io.

7. Google Workspace-data — begränsad användning

När du kopplar ett Google-konto till din agent kan din agent komma åt data från Google Workspace-API:er (såsom Gmail, Google Calendar, Google Drive, Contacts, Sheets, Docs och Forms), begränsat till de specifika tjänster och behörighetsnivåer som du beviljar. Squidlers användning av information som tas emot från Google-API:er följer Google API Services User Data Policy, inklusive kraven på begränsad användning (Limited Use). I synnerhet gäller följande:

  • Vi använder Google-användardata endast för att tillhandahålla och förbättra de användarriktade funktioner i din agent som du har bett den att utföra (till exempel läsa, skriva utkast till eller skicka e-post; hantera kalenderhändelser; eller arbeta med dina filer).
  • Vi använder inte data från Google Workspace — och vi tillåter inte våra AI-personuppgiftsbiträden att använda den — för att utveckla, förbättra eller träna generaliserade eller icke-personaliserade AI- eller maskininlärningsmodeller. Denna begränsning gäller på samma sätt för rådata och för data som härletts från den.
  • Vi överför eller säljer inte Google-användardata till tredje parter för reklam, marknadsundersökningar eller liknande ändamål, och vi gör dem inte tillgängliga för datamäklare.
  • Vi tillåter inte att människor läser dina Google-användardata annat än med ditt uttryckliga samtycke för specifika meddelanden, när det är nödvändigt av säkerhetsskäl (till exempel för att utreda missbruk), för att följa tillämplig lag, eller när uppgifterna har aggregerats och anonymiserats för intern drift.

Google-data som din agent hämtar behandlas av våra AI-leverantörer (Amazon Bedrock och OpenAI) uteslutande för att returnera resultat till dig, enligt de villkor om ingen träning som beskrivs i avsnitt 6. Du kan när som helst koppla från ett Google-konto i din agents inställningar, vilket återkallar vår åtkomst.

8. Ditt ansvar för data som delas med din agent

Du ansvarar ensam för alla uppgifter som du delar med, skickar till eller gör tillgängliga för din AI-agent. Detta omfattar uppgifter som delas av tredje parter som kommunicerar med din agent via anslutna meddelandekanaler.

Som personuppgiftsansvarig för agentdata ansvarar du för:

  • Att säkerställa att du har en laglig grund för att behandla de personuppgifter som delas med din agent.
  • Att informera tredje parter som interagerar med din agent om hur deras uppgifter behandlas.
  • Att inte dela känsliga personuppgifter (såsom svenska personnummer, lösenord, finansiella inloggningsuppgifter, medicinsk information eller hälsoinformation, eller andra särskilda kategorier av uppgifter enligt artikel 9 i GDPR) med din agent, såvida du inte fullt ut förstår och accepterar de risker som är förknippade med detta.

Varning: Uppgifter som delas med din agent kan komma att överföras till AI-leverantörer som är tredje part för behandling. Vi avråder starkt från att dela känsliga personuppgifter med din agent. Om du väljer att göra det sker det helt på egen risk.

9. Lagring och radering av data

  • Aktiva konton: Uppgifter sparas så länge ditt konto är aktivt och så länge det behövs för att tillhandahålla Tjänsten.
  • Radering av konto: Vid radering eller uppsägning av kontot kommer vi att radera eller anonymisera dina personuppgifter, inklusive agentens konversationsloggar och lagrade API-nycklar, inom 30 dagar. Vissa uppgifter kan komma att sparas längre när lag kräver det.
  • Säkerhetskopior: Kvarvarande kopior i krypterade säkerhetskopior skrivs över i enlighet med vårt rotationsschema för säkerhetskopior (senast inom 90 dagar). Uppgifter i säkerhetskopior behandlas inte aktivt och omfattas av samma åtkomstkontroller som produktionsdata.

10. Internationella överföringar av uppgifter

Vår huvudsakliga infrastruktur är placerad inom Europeiska unionen (Hetzner, Tyskland). Vissa tredjepartstjänster (AI-leverantörer, Stripe, Auth0) kan dock behandla uppgifter utanför EU/EES. När sådana överföringar sker skyddas de av:

  • Europeiska kommissionens beslut om adekvat skyddsnivå;
  • Standardavtalsklausuler (SCC) som godkänts av Europeiska kommissionen; eller
  • Andra rättsligt erkända överföringsmekanismer enligt kapitel V i GDPR.

Genom att tillhandahålla dina API-nycklar för AI-leverantörer som är tredje part bekräftar du att konversationsdata kommer att överföras till dessa leverantörers servrar, vilka kan vara belägna utanför EU/EES.

11. Dina rättigheter enligt GDPR

Som registrerad har du följande rättigheter avseende dina personuppgifter:

  • Rätt till tillgång (Art. 15): Få bekräftelse på om vi behandlar dina personuppgifter och begära en kopia.
  • Rätt till rättelse (Art. 16): Begära rättelse av felaktiga personuppgifter.
  • Rätt till radering (Art. 17): Begära radering av dina personuppgifter (”rätten att bli bortglömd”).
  • Rätt till begränsning (Art. 18): Begära begränsning av behandlingen under vissa omständigheter.
  • Rätt till dataportabilitet (Art. 20): Få dina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format. Du kan exportera dina konversationsloggar och agentdata via plattformen eller genom att kontakta oss.
  • Rätt att göra invändningar (Art. 21): Invända mot behandling som grundas på berättigade intressen.
  • Rätt att återkalla samtycke (Art. 7(3)): Där behandlingen grundas på samtycke kan du när som helst återkalla det utan att det påverkar lagligheten av den behandling som skett dessförinnan.

För att utöva någon av dessa rättigheter, kontakta oss på legal@squidler.io. Vi svarar inom 30 dagar i enlighet med vad GDPR kräver. Du har också rätt att lämna in klagomål till Integritetsskyddsmyndigheten (IMY) eller till en annan behörig tillsynsmyndighet.

12. Automatiserat beslutsfattande

Din AI-agent kan vidta automatiserade åtgärder utifrån dina instruktioner, inklusive att skicka meddelanden, besöka webbplatser och hantera uppgifter. Du behåller full kontroll över din agent och kan när som helst åsidosätta, korrigera eller återkalla varje åtgärd som agenten vidtar.

Squidler använder inte automatiserat beslutsfattande eller profilering som har rättsliga följder för dig eller på liknande sätt i betydande grad påverkar dig, utan mänsklig inblandning.

13. Cookies och spårning

Vi använder strikt nödvändiga och funktionella cookies som inte kräver samtycke:

  • Absolut nödvändiga cookies: Används för autentisering och sessionshantering.
  • Funktionella cookies (A/B-testning): Vi sätter en förstapartscookie sq_vid som innehåller en ogenomskinlig, slumpmässigt genererad identifierare — inga personuppgifter — för alla besökare. Den används för att tilldela dig experimentvarianter så att upplevelsen av webbplatsen förblir konsekvent mellan besök medan vi testar förbättringar. Den är rent funktionell, används inte för reklam eller marknadsföring och används inte för att spåra dig på andra webbplatser. Den har en livslängd på ungefär ett år.
  • Funktionella cookies (ankomstkälla): Vi sätter en förstapartscookie sq_attr som registrerar hur du kom till vår webbplats — de kampanjparametrar (utm_*) och identifierare för annonsklick (såsom gclid eller fbclid) som fanns i adressen till den sida du landade på, tillsammans med den hänvisande webbplatsen. Den innehåller endast information som redan fanns i din webbläsares adressfält, används inte för att spåra dig på andra webbplatser och upphör att gälla efter 90 dagar. Om du skapar ett konto kopplas denna information till ditt konto endast om du har samtyckt till marknadsföringscookies; i annat fall kasseras den och lagras aldrig tillsammans med ditt konto.

Med ditt samtycke använder vi dessutom cookies som sätts via Google Tag Manager:

  • Analyscookies (Google Analytics): användningsstatistik om hur webbplatsen används.
  • Marknadsföringscookies (Google Ads): mätning av våra annonskampanjer, såsom konverteringsspårning.

Vid ditt första besök kan du acceptera, avvisa eller anpassa dessa kategorier i cookiebannern. Inga analys- eller marknadsföringscookies sätts om du inte aktivt väljer det. Du kan när som helst ändra eller återkalla ditt val via ”Cookie-inställningar” i sidfoten. Ditt val lagras i cookien sq_consent i 180 dagar, varefter vi frågar igen. Om samtycke nekas körs Googles taggar i cookielöst samtyckesläge och lagrar eller läser inte information på din enhet.

Vi samlar även in aggregerad, cookiefri webbplatsanalys via Plausible Analytics, som inte sätter några cookies och inte spårar dig mellan webbplatser.

14. Barn

Tjänsten är avsedd för användare som är 18 år eller äldre. Vi samlar inte medvetet in personuppgifter från barn och tillhandahåller inga mekanismer för vårdnadshavares samtycke. Om du tror att ett barn har lämnat personuppgifter till oss, kontakta oss på legal@squidler.io så raderar vi sådana uppgifter omgående.

15. Ändringar i denna policy

Vi kan komma att uppdatera denna integritetspolicy från tid till annan. Väsentliga ändringar meddelas via e-post eller genom ett tydligt meddelande på plattformen minst 30 dagar innan de träder i kraft. Att du fortsätter använda tjänsten efter ett sådant meddelande innebär att du accepterar den uppdaterade policyn. Vi uppmuntrar dig att regelbundet läsa igenom den här sidan.

16. Kontakt och DPA

För alla integritetsrelaterade förfrågningar, begäranden från registrerade eller för att erhålla ett personuppgiftsbiträdesavtal (DPA):

Squidler AB
E-post: legal@squidler.io

Ett undertecknat DPA tillhandahålls på begäran. För B2B-kunder som agerar personuppgiftsansvariga rekommenderar vi att ett DPA ingås innan behandlingen påbörjas.