Denna integritetspolicy (”Policyn”) reglerar hur ReVoice AI AB (”Bolaget”, ”vi”, ”oss”) samlar in, behandlar, lagrar och skyddar personuppgifter inom ramen för tillhandahållandet av den AI-baserade mötesassistenten ReVoice (”Tjänsten”).
Behandling av personuppgifter sker i strikt enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 (”GDPR”) samt annan tillämplig nationell dataskyddslagstiftning.
1. Personuppgiftsansvarig och kontaktuppgifter
ReVoice AI AB (org.nr 559505-0849) är personuppgiftsansvarig för de behandlingar där Bolaget bestämmer ändamålen och medlen för behandlingen.
- Bolagsnamn: ReVoice AI AB
- Organisationsnummer: 559505-0849
- Registrerad adress: Katthögsvägen 66-76, 244 91 Kävlinge
2. Regulatoriska roller under GDPR
- 2.1 Bolaget som Personuppgiftsansvarig Bolaget agerar självständigt personuppgiftsansvarig för behandling som rör Tjänstens infrastruktur, administration och kommersiella drift. Detta omfattar:
- Hantering av användarkonton, autentisering och användarprofiler.
- Hantering av abonnemang, betalningsströmmar och fakturering.
- Driftsäkerhet, loggning, teknisk felsökning och proaktivt förhindrande av missbruk.
- Direktkommunikation med registrerade samt drift av webbplatsen (inklusive nödvändiga cookies).
- 2.2 Bolaget som Personuppgiftsbiträde När en juridisk person eller organisation (”Kunden”) använder Tjänsten för att behandla mötesinnehåll (såsom inspelning, transkribering, sammanfattning, textanalys och dokumenthantering) agerar Bolaget som personuppgiftsbiträde på instruktion av Kunden. I dessa fall är Kunden personuppgiftsansvarig och ansvarar för att:
- Det föreligger en giltig rättslig grund enligt artikel 6 GDPR för behandlingen av mötesdata.
- Samtliga mötesdeltagare har erhållit adekvat information (artikel 13 och 14 GDPR).
- Inspelning och transkribering är tillåten.
Bolagets skyldigheter som personuppgiftsbiträde regleras i ett separat Personuppgiftsbiträdesavtal (DPA).
- 2.3 Delade mötessessioner mellan organisationer När två eller flera Kundorganisationer deltar i samma möte och var och en använder Tjänsten kan en enda mötesassistent användas för att spela in mötet endast en gång. Varje organisation tar ändå emot och behandlar sin egen separata kopia av det resulterande transkriptet inom sin egen arbetsyta, som självständig personuppgiftsansvarig för den kopian. Mötesdata delas eller sammanblandas aldrig mellan de deltagande organisationerna: varje organisations anteckningar, AI-genererade sammanfattningar, förberedelser och interna kunskap stannar inom den egna arbetsytan, och endast det råa transkriptet av det möte som deltagaren närvarade vid görs tillgängligt för respektive organisation. Bolaget agerar som självständigt personuppgiftsbiträde åt varje organisation enligt respektive Personuppgiftsbiträdesavtal (DPA).
3. Kategorier av personuppgifter som behandlas
Bolaget behandlar följande kategorier av personuppgifter:
- Administrativa- och kontouppgifter: Namn, e-postadress, lösenord (krypterat i hashad form), profilinställningar, språkpreferenser samt workspace-tillhörighet och roll.
- Tekniska data och säkerhetsdata: IP-adress, enhetsinformation, webbläsartyp, sessionsdata, inloggningshistorik, felrapporter och säkerhetsloggar.
- Mötesmetadata: Mötestitlar, tidsstämplar, möteslänkar, plattformsinformation (t.ex. Zoom, Microsoft Teams, Google Meet) samt deltagarlistor.
- Ljud-, bild- och textdata: Ljud- och videoinspelningar, skärmdelningsdata, realtidstranskriptioner, slutgiltiga transkript, talaretiketter samt redigerade textversioner.
- AI-genererad data: Sammanfattningar, åtgärdspunkter, beslutshistorik, samtalsanalys, sentimentanalys, data från AI-chatt (Live Assistant/Live Coach) samt strukturerad relationsdata (kunskapsgrafer).
- Dokumentation (Company Knowledge): Uppladdade filer, extraherad text, metadata samt tillhörande vektorrepresentationer (embeddings).
- Integrationsdata (Tredjepart): Kalenderhändelser, CRM/ERP-metadata och krypterade OAuth-tokens efter användarens aktivering.
- Finansiella data: Abonnemangsstatus, kund-ID hos betalningsleverantör samt faktureringsunderlag. Kreditkortsuppgifter behandlas direkt av PCI-DSS-certifierad betalningsleverantör och lagras inte av Bolaget.
4. Ändamål och Rättslig grund för behandlingen
| Ändamål | Kategori av uppgifter | Rättslig grund (GDPR) |
|---|
| Tillhandahållande av Tjänsten (Konto och administration) | Konto- och administrativa data. | Avtal (Art. 6.1.b) |
| Mötesbehandling (för kontoinnehavare/kunder) | Mötes-, integrations-, ljud/bild- och AI-data. | Avtal (Art. 6.1.b) |
| Mötesbehandling (för externa deltagare) | Mötes-, ljud/bild- och AI-data. | Kundens ansvar (Se avsnitt 2.2) |
| Finansiell administration | Finansiella data, kontouppgifter. | Avtal (Art. 6.1.b) |
| Säkerhet och driftstabilitet | Tekniska data, säkerhetsloggar. | Berättigat intresse (Art. 6.1.f) |
| Produktutveckling och kommunikation | Användningsstatistik, tekniska data, systemloggar. | Berättigat intresse (Art. 6.1.f) |
| Regelefterlevnad | Finansiella data, transaktionshistorik. | Rättslig förpliktelse (Art. 6.1.c) |
| Tredjepartsintegrationer | Kalenderdata, tokens. | Samtycke (Art. 6.1.a) |
Viktigt förtydligande: Bolaget säljer inte personuppgifter till tredje part, delar inte mötesinnehåll med annonsörer, och använder inte Kundens specifika mötesinnehåll eller dokument för att träna generella AI-modeller för externa syften.
5. Transparent information vid mötesdeltagande
När ReVoice ansluter till ett virtuellt möte i egenskap av en digital bot eller assistent, ska deltagarna notifieras. Tjänsten är konfigurerad för att avge ett automatiskt meddelande i chatten eller motsvarande gränssnitt:
- Svenska: ”Hej, jag är Matilda från ReVoice. Jag deltar som AI-mötesassistent för att spela in/transkribera mötet och skapa AI-stödda anteckningar. Information om personuppgiftsbehandling finns på https://re-voice.io/privacy”
- Engelska: ”Hi, I’m Matilda from ReVoice. I’m joining as an AI meeting assistant to record/transcribe this meeting and create AI-assisted notes. Privacy information is available at https://re-voice.io/privacy”
Denna notifiering utgör en informationsåtgärd och ersätter inte Kundens skyldighet att tillse att rättslig grund för själva inspelningen föreligger.
6. Profilering och automatiserat beslutsfattande
Tjänsten tillämpar avancerade algoritmer och AI för transkribering, sentimentanalys och sammanfattning. Dessa processer utgör inte sådant automatiserat beslutsfattande som har rättsliga följder eller på liknande sätt i betydande grad påverkar den registrerade i den mening som avses i artikel 22 GDPR. AI-genererat innehåll ska betraktas som beslutsunderlag och bör verifieras manuellt av Användaren.
7. Mottagare av personuppgifter och Underbiträden
För att tillhandahålla Tjänsten anlitar Bolaget leverantörer och underbiträden (”Underbiträden”). Dessa agerar under strikta skriftliga biträdesavtal och omfattar leverantörer inom områden såsom serverdrift och molnhosting, databashantering, specialiserade API-leverantörer för text-till-tal, tal-till-text, LLM-modeller samt betalningsförmedlare. En fullständig och uppdaterad lista över godkända Underbiträden tillhandahålls företagskunder på begäran i enlighet med gällande DPA.
8. Tredjelandsöverföringar (Utanför EU/EES)
För det fall personuppgifter överförs till, eller görs tillgängliga från, ett land utanför EU/EES (t.ex. USA) säkerställer Bolaget att överföringen vilar på en laglig grund och att adekvat skyddsnivå upprätthålls. Detta sker genom:
- Beslut om adekvat skyddsnivå utfärdade av EU-kommissionen (artikel 45 GDPR), eller;
- Standardavtalsklausuler (SCC) godkända av EU-kommissionen (artikel 46 GDPR), kompletterade med kryptering under överföring och vid vila, åtkomstbegränsningar och andra relevanta säkerhetsåtgärder.
9. Lagring och Gallring (Lagringstid)
Personuppgifter lagras endast under den tidsperiod som krävs för att uppfylla de ändamål för vilka de samlades in, eller så länge som föreskrivs i lag eller tillämpliga kundavtal.
- Kontouppgifter: Lagras under avtalstiden (aktivt konto) samt raderas eller anonymiseras efter avtalets upphörande, med förbehåll för lagstadgad preskriptionstid.
- Mötesdata (Inspelningar, transkript, AI-data): Mötesposter som tillhör en arbetsyta på gratisplanen, och mötesposter som inte tillhör någon arbetsyta och ägs av en Användare på gratisplanen, markeras automatiskt för radering trettio (30) dagar efter att de skapats och raderas permanent från Bolagets databaser och objektlagring inom ytterligare trettio (30) dagar; raderingen sker satsvis och kan ta motsvarande längre tid vid stora volymer. Denna automatiska radering gäller inte poster som finns i en arbetsyta på en betald plan, även om den Användare som äger dem har gratisplanen. På betalda planer bevaras mötesposter till dess att de raderas av Användaren, till dess att Användarens konto raderas, eller till dess att en lagringstid som konfigurerats av arbetsytans administratör löper ut; separata lagringstider för inspelningar, transkript och uppladdade dokument gäller endast där en arbetsyteadministratör har konfigurerat dem. Att radera en arbetsyta rensar tillhörande inspelningar och annan media från objektlagringen men raderar inte själva mötesposterna, vilka frikopplas från arbetsytan och bevaras. Uppgifter som Användaren raderar tas omedelbart bort från Tjänsten och raderas permanent inom trettio (30) dagar, med samma satsvisa hantering. Kalenderposter som skapats från en ansluten kalender omfattas inte av någon automatisk lagringstid; se avsnitt 10.1.
- Google-integrationsdata och OAuth-tokens: OAuth-tokens (access- och refresh-tokens) för Google Kalender och Google Drive lagras krypterade så länge integrationen är ansluten. De raderas ur Bolagets databas när Användaren kopplar från integrationen eller raderar kontot. En och samma Google-behörighet omfattar både Google Kalender och Google Drive. Återkallelse av denna behörighet hos Google begärs när en integration kopplas från, med undantag för när Google Drive kopplas från medan en anslutning till Google Kalender kvarstår; se avsnitt 10.1 för den fullständiga beskrivningen, inklusive vad som händer med en fortfarande ansluten Drive-integration när Google Kalender kopplas från. Kontoradering återkallar inte behörigheten, och Användaren kan återkalla den på https://myaccount.google.com/permissions. Kalenderposter som skapats från synkroniserade händelser (händelsens titel, schemalagda tider, möteslänk, Googles händelseidentifierare och iCalUID) omfattas inte av någon automatisk lagringstid och raderas inte enbart genom att integrationen kopplas från; de raderas när mötet raderas eller på begäran. För varje sammanfattning som Tjänsten skriver till Google Drive bevarar Bolaget en leveranspost som innehåller Drive-filens identifierare, mötestiteln och de första tvåhundra (200) tecknen av sammanfattningen. Den posten är kopplad till Google Drive-integrationen och inte till mötet, och raderas därför varken när mötet eller mötesposten raderas eller genom någon automatisk lagringstid; den raderas när Användaren kopplar från Google Drive-integrationen eller raderar kontot. Radering dessförinnan kan begäras när som helst via privacy@re-voice.io.
- Tekniska loggar och revisionsloggar: Webhook-loggar, cron-loggar och systemmätvärden raderas efter nittio (90) dagar. Poster i revisionsloggen raderas efter nittio (90) dagar, med undantag för poster som dokumenterar säkerhets- och efterlevnadshändelser, såsom administrativa åtgärder, dataskyddsbegäranden, händelser för enkel inloggning (SSO), medlemskapsändringar och raderingar, vilka bevaras tills vidare som bevisning. Uppgifter om registreringsförsök raderas efter etthundraåttio (180) dagar. Slutförda raderingsbegäranden raderas trettio (30) dagar efter slutförandet. Utöver dessa skriver Tjänsten tekniska applikationsloggar, som kan innehålla kalenderhändelsers titlar och möteslänkar; dessa loggar finns hos Bolagets hostingleverantör, används endast för att driva och felsöka Tjänsten, utgör inte en del av Användarens kontouppgifter och används inte för något annat ändamål.
- Bokföringsunderlag: Lagras i sju (7) år i enlighet med den svenska bokföringslagen (1999:1078).
- Säkerhetskopior (Backup): Raderad data kan kvarstå i krypterade säkerhetskopior under en begränsad cykel innan permanent överskrivning sker.
10. Specifika villkor för Tredjepartsplattformar
- 10.1 Google API-tjänster: Bolagets användning och överföring av information som erhållits via Googles API:er sker i enlighet med Google API Services User Data Policy, inklusive kraven på begränsad användning (Limited Use): ReVoice's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements. Policyn finns tillgänglig på https://developers.google.com/terms/api-services-user-data-policy.
- Behörigheter som begärs: när Användaren ansluter ett Google-konto begär Bolaget endast openid, email och profile (för inloggning med Google), läsbehörighet till kalenderhändelser i Google Kalender (https://www.googleapis.com/auth/calendar.events.readonly) samt filspecifik behörighet till Google Drive (https://www.googleapis.com/auth/drive.file).
- Uppgifter som tas emot från Google Kalender: Bolaget läser endast händelser i Användarens primära kalender, inom ett tidsfönster från tjugofyra (24) timmar bakåt till trettio (30) dagar framåt, och hämtar högst femtio (50) händelser per sida och högst femhundra (500) händelser per synkronisering. Varje händelse kan innehålla titel, beskrivning, start- och sluttid, plats, möteslänk (Google Meet), händelsestatus, iCalUID samt deltagarlistan med namn, e-postadresser och svarsstatus. Bolaget skapar, ändrar eller raderar aldrig händelser i Google Kalender.
- Uppgifter som tas emot från Google Drive: Bolaget läser inget filinnehåll över huvud taget. Den enda läsning Tjänsten utför är en metadatasökning som returnerar identifierare och namn för den mapp Tjänsten själv har skapat, så att nya dokument kan placeras i den. Tjänsten använder behörigheten drive.file uteslutande för att skapa och hantera filer som den själv har skapat.
- Användning: kalenderuppgifter används för att visa Användarens kommande möten, låta Användaren välja möte, ansluta ReVoice-mötesassistenten till rätt Zoom-, Google Meet- eller Microsoft Teams-länk, koppla tal i ett transkript till rätt deltagare samt för att besvara Användarens egna frågor om sina möten och sitt schema. Åtkomsten till Google Drive används uteslutande för att skapa en mapp med namnet ”ReVoice Meeting Summaries” och för att skriva ett Google-dokument per mötessammanfattning till den destination som Användaren har valt; inga inspelningar och inga transkript i råformat skrivs till Drive.
- Överföringar: kalenderuppgifter, inklusive deltagares namn och e-postadresser, överförs till en leverantör av inferens med stora språkmodeller (OpenAI, eller Microsoft Azure OpenAI där sådan är konfigurerad), och används där enbart för inferens. Därutöver gäller att när ReVoice-mötesassistenten ansluter till ett möte överförs den möteslänk som hämtats från kalenderhändelsen till Bolagets leverantör av mötesbottar så att assistenten kan ansluta till mötet; de enda övriga personuppgifter som skickas med länken är assistentens visningsnamn, mötesägarens eget visningsnamn och den egna ordlista som Användaren eventuellt har konfigurerat, vilka skickas som ledtrådar för att förbättra taligenkänningen. Ingen kalenderhändelses titel, beskrivning, plats eller deltagarlista överförs till den leverantören. Inget annat AI-underbiträde tar emot uppgifter från Google Kalender, och ingen leverantör av tal-till-text eller text-till-tal tar emot dem. Inferens är konfigurerad mot dessa leverantörers europeiska endpoints; varje överföring utanför EU/EES omfattas av avsnitt 8 ovan. Kalenderuppgifter finns även hos Bolagets leverantörer av molnhosting, databasdrift och säkerhetskopiering som en del av driften av Tjänsten. Att skriva en sammanfattning till Google Drive utgör i sig en överföring av mötesdata till Användarens eget Google-konto och sker endast när Användaren har konfigurerat den destinationen och arbetsytans policy för extern delning tillåter det.
- Begränsningar i användningen: Bolaget säljer inte information som erhållits via Googles API:er, använder den inte för annonsering eller för att bygga annonsprofiler, och tillåter inte att någon människa läser den annat än med Användarens uttryckliga samtycke, i den utsträckning det är nödvändigt av säkerhetsskäl såsom utredning av missbruk, för att följa tillämplig lag, eller när uppgifterna har aggregerats och anonymiserats. Information som erhållits via Googles API:er används under inga omständigheter för att träna, vidareträna, finjustera eller på annat sätt optimera generella AI- eller maskininlärningsmodeller, vare sig av Bolaget eller av något underbiträde.
- Skydd: all överföring sker över krypterade anslutningar (TLS). Googles OAuth-tokens (access- och refresh-tokens) samt titlarna på de möten och kalenderhändelser som Tjänsten lagrar är krypterade vid vila i Bolagets databas. Övriga kalenderhärledda fält, inklusive ögonblicksbilden med deltagarnas namn, e-postadresser och svarsstatus, lagras utan fältnivåkryptering i en åtkomstkontrollerad databas. Åtkomst till en mötespost är begränsad till den Användare som äger den, till medlemmarna i den arbetsyta den tillhör och till var och en som Användaren har delat posten med; för en post som inte tillhör någon arbetsyta kan även medlemmar i en kanal som Användaren har delat posten till läsa den. Ändring är därutöver begränsad utifrån roll. Ytterligare tekniska och organisatoriska åtgärder beskrivs i avsnitt 14 nedan.
- Vad som lagras: för kalenderhändelser som innehåller en igenkänd Zoom-, Google Meet- eller Microsoft Teams-länk lagrar Bolaget händelsens titel, start- och sluttid, möteslänken, Googles händelseidentifierare och iCalUID samt en ögonblicksbild av upp till femtio (50) deltagare (namn, e-postadress och svarsstatus). Beskrivning och plats för händelser behandlas endast i minnet, i syfte att identifiera en möteslänk, och lagras inte. För drift- och felsökningsändamål skrivs titlar och möteslänkar för synkroniserade kalenderhändelser, inklusive händelser som förkastas för att de saknar igenkänd möteslänk, till Bolagets tekniska applikationsloggar. Dessa loggar finns hos Bolagets hostingleverantör, används endast för att driva och felsöka Tjänsten, utgör inte en del av Användarens kontouppgifter och används inte för något annat ändamål.
- Lagring och radering: en synkroniserad kalenderhändelse skapar två poster, en kalenderpost (händelsens titel, Googles händelseidentifierare, iCalUID, schemalagda tider och möteslänken) och en mötespost (titel och deltagarögonblicksbilden, tillsammans med eventuell senare inspelning, transkript och sammanfattning). Mötesposter som tillhör en arbetsyta på gratisplanen, och mötesposter som inte tillhör någon arbetsyta och ägs av en Användare på gratisplanen, markeras automatiskt för radering trettio (30) dagar efter att de skapats och raderas permanent från Bolagets databaser och objektlagring inom ytterligare trettio (30) dagar; raderingen sker satsvis och kan ta motsvarande längre tid vid stora volymer. Denna automatiska radering gäller inte poster som finns i en arbetsyta på en betald plan, även om den Användare som äger dem har gratisplanen, och den gäller inte någon arbetsyta vars administratör har konfigurerat en lagringstid, vilken i stället styr dessa poster. På betalda planer bevaras mötesposter till dess att Användaren raderar dem, till dess att Användarens konto raderas, eller till dess att en lagringstid som konfigurerats av arbetsytans administratör löper ut. Att radera en arbetsyta raderar inte de mötesposter som finns i den: tillhörande inspelningar och annan media rensas från objektlagringen, men själva posterna frikopplas från arbetsytan och bevaras, och raderas därefter av Användaren, genom radering av det ägande kontot eller på begäran. Kalenderposter omfattas inte av någon automatisk lagringstid; de raderas när Användaren raderar mötet, och i övrigt på begäran till privacy@re-voice.io. När Användaren raderar en mötespost, eller begär radering via privacy@re-voice.io, tas posten omedelbart bort från Tjänsten och raderas permanent från Bolagets databaser och objektlagring inom trettio (30) dagar; om en raderingsåtgärd mot extern lagring misslyckas görs automatiska omförsök upp till tio (10) gånger, varefter åtgärden flaggas för manuell hantering. Radering av kontot raderar Användarens mötesposter, transkript, deltagarposter och deltagarögonblicksbilden från kalendern; kalenderposter är inte kopplade till ett användarkonto och kan kvarstå i databasen efter kontoradering, utan deltagaruppgifter men innehållande händelsens titel, Googles händelseidentifierare, iCalUID, schemalagda tider och möteslänken, och raderas på begäran till privacy@re-voice.io. Radering av konto via självbetjäning kan inte slutföras så länge Användaren äger ett företag eller äger en arbetsyta som har andra medlemmar; ägarskapet måste först överföras.
- Frånkoppling och återkallelse: Google Kalender och Google Drive är separata integrationer och kopplas från var för sig, men en och samma Google-behörighet omfattar båda ytorna, varför en återkallelse påverkar båda. När Användaren kopplar från en av dem raderas de tokens som lagrats för den integrationen ur Bolagets databas och Bolaget begär återkallelse av Google-behörigheten, med ett undantag: ingen återkallelse begärs när Google Drive-integrationen kopplas från medan en anslutning till Google Kalender kvarstår, så att kalenderanslutningen inte bryts. Frånkoppling av Google Kalender medför alltid en begäran om återkallelse, vilket även gör en fortfarande ansluten Google Drive-integration obrukbar; den integrationens post och dess lagrade tokens ligger kvar i Bolagets databas till dess att Användaren kopplar från den eller raderar kontot. Återkallelse begärs efter bästa förmåga, och en misslyckad begäran hindrar inte radering av de tokens Bolaget innehar. Radering av kontot tar bort lagrade tokens ur Bolagets databas men återkallar inte i sig behörigheten hos Google; Användaren kan när som helst återkalla den på https://myaccount.google.com/permissions. Att koppla från en integration stoppar fortsatt hämtning av uppgifter men raderar inte poster som redan skapats utifrån kalenderhändelser; dessa följer de lagrings- och raderingsregler som anges ovan.
- 10.2 Microsoft-tjänster: Vid integrering av Microsoft-tjänster behandlas profildata och kalenderinformation uteslutande för att identifiera, schemalägga och ansluta Tjänsten till relevanta mötesinstanser på användarens begäran.
11. Särskilda kategorier av personuppgifter (Känsliga uppgifter)
Röstigenkänning och röstavtryck. När röstigenkänning är aktiverad för en arbetsyta skapar ReVoice ett röstavtryck - en matematisk representation av en persons röstegenskaper - från mötesljud och använder det för att känna igen och märka återkommande talare mellan möten. Ett röstavtryck är biometriska uppgifter som behandlas för att entydigt identifiera en person, vilket är en särskild kategori av personuppgifter enligt artikel 9 GDPR. Funktionen styrs av en inställning på arbetsytan och är inte aktiv om den inte aktiveras av en arbetsyteadministratör. När ReVoice agerar personuppgiftsbiträde för mötesinnehåll ansvarar Kunden (i egenskap av personuppgiftsansvarig) för att fastställa en giltig grund enligt artikel 9.2 - typiskt talarnas uttryckliga samtycke - innan funktionen aktiveras. En arbetsyta kan avaktivera röstigenkänning och få sina röstavtryck raderade när som helst genom att kontakta privacy@re-voice.io.
Utöver röstavtryck är Tjänsten inte i övrigt avsedd för behandling av känsliga personuppgifter. Eftersom mötessamtal till sin natur kan innehålla sådan information åligger det fortsatt Kunden, i egenskap av personuppgiftsansvarig, att säkerställa att lämplig laglig grund och skyddsåtgärder föreligger innan Tjänsten appliceras på känsliga möteskontexter.
12. Minderårigas integritet
Tjänsten vänder sig inte till personer under arton (18) år. Om vi upptäcker att personuppgifter rörande en minderårig har samlats in utan vederbörligt samtycke, kommer Bolaget att vidta åtgärder för permanent radering.
13. Den registrerades rättigheter
Du som registrerad har rätt att begära tillgång, rättelse, radering, begränsning, dataportabilitet samt invända mot behandling eller återkalla samtycke. Kontakta privacy@re-voice.io för att utöva dina rättigheter. Du har även rätt att anföra klagomål till Integritetsskyddsmyndigheten (IMY).
14. Tekniska och organisatoriska säkerhetsåtgärder
Bolaget implementerar lämpliga tekniska och organisatoriska säkerhetsåtgärder (artikel 32 GDPR). Dessa innefattar:
- Transportkryptering (TLS/SSL) och kryptering av känsliga tokens vid vila.
- Strikta behörighetskontroller, rollbaserad åtkomststyrning (RBAC) samt nätverksisolering av produktionsmiljöer.
- Systematisk loggning, sårbarhetsanalyser, rate-limiting samt proaktiva skyddsmekanismer.
- Etablerade rutiner för hantering och rapportering av personuppgiftsincidenter.
15. Ändringar i denna policy
Bolaget förbehåller sig rätten att ensidigt revidera denna Policy. Vid väsentliga ändringar kommer Bolaget att avisera detta på förhand. Den uppdaterade Policyn gäller från det datum som anges i Policyn. Om en ändring kräver samtycke eller annan åtgärd kommer Bolaget att inhämta detta där så krävs.