Skip to main content

Integritetspolicy

Information om databehandling hos PostMaestro.ai

Stativ: 10 augusti 2026 (version 3.0)

PostMaestro.ai tar skyddet av dina personuppgifter på största allvar. Denna integritetspolicy informerar dig om typ, omfattning och syfte med behandlingen av personuppgifter på vår landningssida, i vår applikation och i vår nyhetsbrevstjänst.

01 Ansvarig person

Personuppgiftsansvarig i den mening som avses i den allmänna dataskyddsförordningen (GDPR) är

Nexaluna AI Solutions UG (begränsat ansvar)

Handlar under: Nexaluna AI Lösningar

Renkenweg 23

83209 Prien

Tyskland

Email:info@nexaluna.ai

Phone: +49 155 63429119

Website:www.nexaluna.ai

02 Kontaktperson för dataskydd

Vi är inte skyldiga enligt lag att utse ett dataskyddsombud (artikel 37 i GDPR, § 38 i BDSG). För alla frågor som rör dataskydd, utövandet av dina rättigheter samt AI-transparens och märkning kan du kontakta oss på info@nexaluna.ai. Vi behandlar förfrågningar vanligtvis inom 30 dagar.

03 Tillämpningsområde

Denna integritetspolicy gäller för

Landningssida (postmaestro.ai): Informationswebbplats om våra tjänster

Webbapplikation: Komplett plattform för registrerade användare

Nyhetsbrevstjänst: e-postmarknadsföring och meddelanden

Databehandlingen skiljer sig åt beroende på område. Detta förklaras i detalj nedan.

04 Databehandling på landningssidan

Följande uppgifter behandlas på vår landningssida (postmaestro.ai):

4.1 Tekniska data (loggfiler)

  • Följande information samlas in automatiskt när du besöker vår webbplats:
  • - IP-adress (anonymiserad efter 7 dagar)
  • - Datum och tid för åtkomst
  • - Sidor och filer som besökts
  • - Mängd data som överförs
  • - Typ och version av webbläsare
  • - Operativsystem
  • - Referrer URL (tidigare besökt sida)

Purpose: Dessa uppgifter samlas in uteslutande för tekniska ändamål (säkerhet, felanalys, systemstabilitet) och används inte för att skapa användarprofiler.

Legal basis: Rättslig grund: Art. 6.1 f GDPR (berättigat intresse av systemsäkerhet)

Storage period: Lagringsperiod: 7 dagar, därefter automatisk anonymisering

4.2 Hosting och leverans av innehåll

  • Vår webbplats är hostad på Amazon Web Services (AWS) och levereras via Amazon CloudFront (Content Delivery Network).
  • Serverplats: EU (Frankfurt/Irland)
  • AWS behandlar tekniska data för vår räkning och i enlighet med våra instruktioner.
  • Ytterligare information: https://aws.amazon.com/de/privacy/

Legal basis: Rättslig grund: artikel 6.1 f i GDPR (berättigat intresse), artikel 28 i GDPR (orderbehandling)

4.3 Cookies och lokal lagring

  • Vår landningssida använder cookies och lokal lagring:
  • - Session cookie: För att spara dina språkinställningar
  • - Temapreferens: För att spara dina inställningar för mörkt/ljust läge
  • - Lokal lagring: Lagring av språk och land (ingen exakt plats)
  • Dessa cookies innehåller inga personuppgifter och används uteslutande för funktionalitet.

Notice: Cookiebanner: För valfria analys- och marknadsföringscookies finns en samtyckesbanner aktiv. Valfria cookies placeras först efter att du har gett ditt samtycke. Du kan när som helst ge, ändra eller återkalla detta samtycke via länken i sidfoten.

Legal basis: Rättslig grund: För tekniskt nödvändiga cookies och lokal lagring: § 25 stycke 2 nr 2 i TDDDG i förening med artikel 6 stycke 1 led f i GDPR; för valfria analys- och marknadsföringscookies: § 25 stycke 1 i TDDDG i kombination med artikel 6 stycke 1 punkt a i GDPR (samtycke).

4.4 Meddelanden före lansering

  • Om du registrerar dig för meddelanden via modalrutan för förhandsversioner sparar vi dina uppgifter:
  • - E-postadress
  • - Tidsstämpel för ansökan
  • - Opt-in status
  • Syfte: Information om den offentliga lanseringen av PostMaestro.ai
  • Efter att meddelandet om lansering har skickats raderas uppgifterna om du inte prenumererar på nyhetsbrevet.

Legal basis: Rättslig grund: Artikel 6.1 a i GDPR (samtycke)

Storage period: Lagringsperiod: Till dess att meddelande om lansering har skickats, högst 12 månader

05 Databehandling i applikationen

Mer omfattande data behandlas i den fullständiga PostMaestro.ai-applikationen (efter registrering):

5.1 Registrering och kontouppgifter

  • Vid registreringen samlar vi in följande uppgifter:
  • • E-postadress (obligatoriskt)
  • • Användarnamn (obligatoriskt)
  • • Lösenord (krypterat med bcrypt, minst 8 tecken)
  • • Kontotyp (privat eller företag)
  • • Registreringstidpunkt
  • • Tvåfaktorsautentisering (2FA) – valfritt men rekommenderas
  • Syfte: Tillhandahållande och hantering av ditt konto, autentisering, säkerhet
  • 2FA-uppgifterna sparas endast lokalt på din enhet (QR-kodskanning). Vi sparar endast aktiveringsstatusen.
  • Obs! Du kan alternativt också registrera dig/logga in via Google, Meta (Facebook), LinkedIn, TikTok eller X – se avsnitt 5.1a för information om vilka uppgifter och behörigheter som begärs i respektive fall.
  • För att skydda oss mot automatiserade registreringar (bots) använder vi Cloudflare Turnstile (se avsnitt 10a.2).

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Till dess att kontot raderas

5.1a Registrering och inloggning via tredjepartsleverantörer (social inloggning)

  • Utöver den vanliga registreringen med e-postadress och lösenord kan du registrera dig eller logga in på PostMaestro.ai via följande tredjepartsleverantörer. Dessa kopplingar används uteslutande för att skapa ett konto och logga in och är oberoende av kopplingarna till sociala medier för att publicera inlägg (se avsnitt 5.5) – i varje fall begärs separata OAuth-behörigheter (Scopes) med betydligt mer begränsade rättigheter:
  • • Google (Scopes: openid, profile, email) – följande uppgifter överförs: Google-ID, e-postadress, för- och efternamn, profilbild och språk
  • • Meta/Facebook-inloggning (behörighetsområden: public_profile, email) – följande uppgifter överförs: Facebook-ID, e-postadress, för- och efternamn, profilbild och språk
  • • Inloggning på Instagram Business (omfattning: instagram_business_basic) – följande uppgifter överförs: Instagram-ID, användarnamn, visningsnamn och profilbild (ingen e-postadress – den efterfrågas separat under onboarding-processen)
  • • LinkedIn (OpenID Connect, omfattning: openid, profile, email) – följande uppgifter överförs: LinkedIn-ID, e-postadress, för- och efternamn, profilbild och språk
  • • TikTok Login Kit (Scopes: user.info.basic, user.info.profile) – följande uppgifter överförs: TikTok Open-ID, användarnamn, visningsnamn och profilbild (TikTok tillhandahåller ingen e-postadress – tills en adress anges under onboarding används en platshållaradress internt)
  • • X / Twitter (OAuth 2.0 med PKCE, behörighetsområden: users.read, users.email, tweet.read) – följande uppgifter överförs: X-ID, användarnamn, visningsnamn, profilbild samt – om detta har godkänts på X – den bekräftade e-postadressen
  • Dessa behörigheter tillåter endast inläsning av grundläggande profiluppgifter för att skapa ett konto. Inga inlägg publiceras, inga meddelanden läses och ingen åtkomst till dina kontakter beviljas.
  • Om en redan registrerad e-postadress registreras på nytt via en annan leverantör, identifierar vi det befintliga kontot utifrån e-postadressen (oavsett om det är stora eller små bokstäver) och kopplar sedan ihop det med det nya leverantörs-ID:t (kontokoppling), istället för att skapa ett dubbelt konto.
  • Om detta är aktiverat i dina säkerhetsinställningar skickar vi vid varje inloggning (även via social inloggning) ett e-postmeddelande med tidpunkt, enhet, webbläsare och ungefärlig plats. Platsen fastställs utifrån din IP-adress via tredjepartsleverantören ipinfo.io (se avsnitt 10a.1).
  • Radering av Meta-konto: För inloggning via Meta (Facebook/Instagram) tillhandahåller vi de av Meta föreskrivna callback-ändpunkterna för återkallande av behörighet och radering av data. Om du tar bort appen i dina Facebook-kontoinställningar eller begär radering av data där, får vi automatiskt en motsvarande begäran och visar behandlingsstatusen via en status-URL som anges av Meta.

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (uppfyllande av avtalet för att skapa ett konto), artikel 6.1 f i GDPR (berättigat intresse av att upptäcka missbruk genom IP-geolokalisering vid inloggningsmeddelanden)

Storage period: Lagringstid: enligt avsnitt 5.1 (Registreringsuppgifter) – fram till dess att kontot raderas

5.2 Varumärkesprofiler och varumärkesdata

  • När vi skapar en varumärkesprofil sparar vi:
  • - Varumärkesnamn och beskrivning
  • - Webbplatsens URL (för Brand Analyser)
  • - Uppladdade riktlinjer och dokument för varumärket
  • - Analyserade varumärkesdata (färger, typsnitt, tonalitet)
  • - Logotyp och visuella tillgångar
  • - Målgruppsdefinitioner
  • - Bransch och kategori
  • Syfte: Skapande av marknadskompatibelt innehåll, hantering av varumärkesidentitet

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Till dess att varumärkesprofilen eller kontot har raderats

5.3 Innehållsdata (inlägg, media, kampanjer)

  • När du använder funktionen för innehållsskapande lagrar vi följande:
  • • Skapade och planerade inlägg på sociala medier (text, bildtexter, hashtags)
  • • Uppladdade och genererade bilder, videor och grafik
  • • Kampanjdata och mallar
  • • Validering av idéer (swipe-data i Idea Generator)
  • • Forskningsdokument
  • • Innehållsstatus (utkast, granskning, planerad, publicerad)
  • • Publiceringstidpunkter och plattformar
  • • Märknings- och ursprungsuppgifter för genererade medier (innehållsklass, märkningsstatus, metadatastatus) samt din bekräftelse av den redaktionella granskningen av genererade texter
  • Syfte: Innehållshantering, planering, automatisering, arkivering samt dokumentation av skyldigheterna avseende AI-transparens
  • I den mån det är tekniskt möjligt innehåller genererade mediefiler märkningsinformation, metadata eller liknande tekniska indikatorer som visar att det rör sig om AI-genererat eller AI-stött innehåll (se avsnitt 8.2).

Important: Marknadsföring endast med samtycke: Vi använder dina inlägg för våra egna marknadsföringsändamål endast om du aktivt har gett ditt samtycke till detta i förväg. Den motsvarande knappen i kontoinställningarna är som standard inaktiverad (opt-in). Rättslig grund är i detta fall artikel 6.1 a i GDPR. Du kan när som helst återkalla ditt samtycke med verkan för framtiden; av tekniska skäl kan vi inte alltid återkalla redan producerat och publicerat marknadsföringsmaterial. Utan ditt samtycke sker ingen marknadsföring (se allmänna villkor, avsnitt 7.2).

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Fram till manuell radering eller radering av konto. Publicerade inlägg ligger kvar på sociala medieplattformar.

5.4 Användningsdata och analys

  • Vi lagrar data för att förbättra plattformen:
  • - Inloggningstider och sessionslängd
  • - Använda egenskaper och funktioner
  • - Tokenförbrukning och faktureringsdata
  • - Felrapporter och prestandadata
  • - Feedback och supportförfrågningar
  • Syfte: Förbättring av plattformen, felanalys, support, fakturering

Legal basis: Rättslig grund: Art. 6.1 b, f GDPR (fullgörande av avtal, berättigat intresse)

Storage period: Lagringsperiod: Till dess att kontot raderas (användningsdata), faktureringsdata i enlighet med lagstadgad lagringsskyldighet (10 år)

5.5 Länkar till sociala medier (publicering)

  • När du kopplar samman sociala medier-konton för publicering (Instagram, Facebook, Threads, WhatsApp Business, LinkedIn, X, YouTube, TikTok, Wix, WordPress, egen webbplats) begär varje plattform via OAuth endast de behörigheter (scopes) som är nödvändiga för detta. Dessa kopplingar är oberoende av inloggningen via sociala medier för att logga in på kontot (se avsnitt 5.1a). Vi lagrar då följande:
  • • OAuth-åtkomst- och uppdateringstoken per plattform, lagrade i databasen med AES-256-GCM-kryptering (se avsnitt 10)
  • • Plattformskonto-/sida-/kanal-ID samt visningsnamn, profilbild eller logotyp
  • • På LinkedIn dessutom: företagssidor som du administrerar (ID, namn, logotyp) för val av publiceringsmål
  • • På Facebook/Instagram/WhatsApp: automatiskt identifierade kopplingar mellan Facebook-sidan, Instagram-företagskontot och WhatsApp-företagskontot (”överföring” av kopplade konton när anslutningen upprättas)
  • • Giltighetstid för åtkomsttoken för automatisk förnyelse (t.ex. hos X och Wix)
  • • För WordPress och egna webbplatser: de inloggningsuppgifter som du har angett (applikationslösenord eller endpoint-URL och hemlig nyckel) istället för OAuth-token
  • Dessa uppgifter används uteslutande för att på dina vägnar publicera inlägg på de kopplade kontona och visa tillhörande statistik (Analytics) inom PostMaestro.ai. Åtkomst till privata meddelanden eller kontakter sker uteslutande inom ramen för den Community Manager-funktion som du har aktiverat (Facebook Messenger, Instagram Direct, WhatsApp).
  • Du kan när som helst avbryta varje anslutning i inställningarna. Vi rekommenderar dessutom att du återkallar appens behörighet direkt på respektive plattform (t.ex. i Meta-kontoinställningarna).
Platform Permissions (Scopes) Purpose
Facebook-sidor pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management Visa sidor, publicera inlägg, läsa engagemangsstatistik, skicka meddelanden via Messenger (Community Manager)
Instagram Business instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ Facebook-sidors omfattningar) Publicera inlägg, hantera kommentarer, visa statistik, svara på direktmeddelanden
Trådar threads_basic, threads_content_publish, threads_manage_insights Publicera inlägg i trådar, visa statistik
WhatsApp Business whatsapp_business_hantering, whatsapp_business_meddelanden, affärshantering Ansluta ett WhatsApp Business-konto, skicka/ta emot meddelanden (Community Manager)
LinkedIn (Community Management API) r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers Publicering via personlig profil OCH förvaltade företagssidor, inklusive statistik
X / Twitter tweet.read, tweet.write, users.read, media.write, offline.access Publicera inlägg inklusive medier; offline.access möjliggör automatisk förnyelse av token
YouTube (Google) youtube.upload, youtube.readonly, youtube.force-ssl Ladda upp videor, läsa kanalinformation
TikTok user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish Publicera videor, läsa profil- och statistikuppgifter
Wix Appbehörigheter via Wix App Installer (ingen traditionell scope-modell) Publicera blogginlägg på din Wix-webbplats
WordPress Det applikationslösenord som du har skapat (inte OAuth) Publicera blogginlägg på din egen WordPress-webbplats
Egen webbplats Den webhook-URL och den hemliga nyckel som du har konfigurerat (ingen OAuth) Överföra inbetalningar till ditt eget system

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal)

Storage period: Lagringstid: Fram till dess att anslutningen bryts eller kontot raderas. Utgångna, icke-förnybara token ogiltigförklaras automatiskt.

5.6 Uppgifter om team- och företagskonton

  • För företagskonton med flera användare lagrar vi också data:
  • - Teammedlemmar och deras roller
  • - Behörigheter och åtkomstkontroll
  • - Arbetsflöden för godkännande och kommentarer
  • - Aktivitetsloggar (granskningslogg)
  • Syfte: Teamsamarbete, åtkomstkontroll, efterlevnad

Legal basis: Rättslig grund: Art. 6.1 b, f GDPR (fullgörande av avtal, berättigat intresse)

Storage period: Lagringsperiod: Till dess att företagskontot raderas

5.7 Push-meddelanden (mobilapp)

  • Om du använder vår mobilapp och aktiverar push-meddelanden behandlar vi följande uppgifter:
  • • Enhetstoken (Device Token) för att skicka meddelanden
  • • Inställningar för aviseringar
  • För att skicka push-meddelanden använder vi Firebase Cloud Messaging (Google).
  • Du kan när som helst inaktivera push-meddelanden i enhetens inställningar.

Legal basis: Rättslig grund: Artikel 6.1 a i GDPR (samtycke). Överföringen av enhetstoken till Firebase Cloud Messaging (Google) sker på grundval av artikel 28 i GDPR (uppdragsprocessering); för överföringar till USA stöder vi oss på beslutet om adekvat skyddsnivå avseende EU-US Data Privacy Framework (Google LLC är certifierat) och kompletterande på EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR.

Storage period: Lagringstid: Tills meddelandena inaktiveras eller kontot raderas

5.8 Nyheter, forskning och RSS-flöden

  • Plattformen erbjuder en nyhetsfunktion som använder AI-stödd forskning (via Perplexity AI) som standard för att tillhandahålla relevanta branschnyheter. Du kan också lägga till dina egna RSS-flöden. Genom att göra det bearbetar vi:
  • - Sökfrågor och ämnespreferenser för AI-stödda nyhetssökningar
  • - URL-adresserna till de RSS-flöden som du har lagt till
  • - Dina preferenser och kategoriseringar för dessa flöden
  • - Lästa eller sparade artiklar
  • Plattformen hämtar innehållet i tredjepartsflödena via våra servrar så att din IP-adress inte överförs till operatörerna av RSS-flödena. När du använder den AI-stödda nyhetssökningen överförs dina sökfrågor till Perplexity AI (se avsnitt 7.3).
  • Syfte: Att tillhandahålla personligt anpassade branschnyheter, forskning och innehållsinspiration

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Tills flödet/preferenserna tas bort av dig eller tills kontot raderas

5.9 Uppgifter om persona-, avatar- och röstkloning

  • Om du använder funktioner för att skapa virtuella personligheter, syntetiska röster, avatarer eller liknande AI-baserade identitetsfunktioner behandlar vi de uppgifter som krävs för detta:
  • • uppladdade fotografier, porträtt och bildfiler
  • • Ljudinspelningar, språkprover och övriga språkdata
  • • tekniska egenskaper som härleds från dessa inspelningar för röstsyntes eller skapande av avatarer
  • • de persona-, avatar- eller syntetiska röstmodeller som genereras utifrån detta
  • • tillhörande projekt-, användnings- och statusuppgifter samt bevis på samtycke (tidpunkt, version av samtyckestexten, användarkonto)
  • Syfte: Tillhandahållande, generering, hantering och användning av de persona- eller röstfunktioner som du önskar inom plattformen.
  • Innan vi laddar upp foton eller röstprov inhämtar vi ett uttryckligt samtycke och visar dig beskrivningen av syftet. Utan detta samtycke går det inte att använda funktionerna.
  • Du får endast använda material för vilket du innehar alla nödvändiga rättigheter och – i förekommande fall – ett giltigt samtycke från den person som avbildas eller hörs. Det är förbjudet att kopiera en tredje parts röst eller bild utan dennes uttryckliga förhandsgodkännande (se allmänna villkor, avsnitt 6.6).
  • Resultat från dessa funktioner markeras som syntetiskt innehåll och utmärks tydligt. Markeringen kan inte inaktiveras för dessa innehållsklasser (se avsnitt 8.2 och 8.3).
  • Du kan när som helst begära att referensbilder, språkdata och de modeller som skapats utifrån dessa raderas. Raderingen omfattar utgångsmaterial, härledda egenskaper och modeller.

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal) samt artikel 6.1 a i GDPR (samtycke) för de foto-, ljud- och personuppgifter som du har laddat upp. Om det rör sig om biometriska uppgifter för entydig identifiering grundar sig behandlingen dessutom på artikel 9.2 a i GDPR (uttryckligt samtycke).

Storage period: Lagringstid: Endast så länge som det krävs för användningen av den aktuella funktionen – tills du raderar uppgifterna, återkallar ditt samtycke eller raderar ditt konto, förutsatt att inga lagstadgade bevaringsskyldigheter står i vägen.

Withdrawal: Återkallande: I den mån behandlingen grundar sig på ditt samtycke kan du när som helst återkalla detta med verkan för framtiden. Efter återkallandet kommer de berörda person- och röstfunktionerna inte längre att vara tillgängliga, helt eller delvis.

06 Nyhetsbrevstjänst

  • När du anmäler dig till vårt nyhetsbrev sparar vi dina uppgifter:
  • - E-postadress
  • - Tid för registrering
  • - IP-adress vid tidpunkten för registreringen (dubbel opt-in-verifiering)
  • - Bekräftelse av anmälan
  • - Språkpreferens
  • Syfte: Skicka uppdateringar, tips, nyheter och marknadsföringsinformation om PostMaestro.ai
  • Nyhetsbrevet skickas via Strapi (vårt backend-system) och SendGrid (e-postutskickstjänst).

6.1 Förfarande med dubbel opt-in

Efter att du har anmält dig till nyhetsbrevet får du ett bekräftelsemeddelande via e-post.

Du kommer endast att läggas till i e-postlistan för nyhetsbrevet efter att ha klickat på bekräftelselänken.

Detta för att skydda mot missbruk av din e-postadress.

6.2 SendGrid (utskick av e-post)

Vi använder SendGrid (Twilio Inc., USA) för att skicka nyhetsbrev.

SendGrid behandlar din e-postadress för vår räkning för att skicka nyhetsbrevet.

Vi har ingått ett avtal om orderbehandling (AVV) med SendGrid i enlighet med artikel 28 i GDPR.

SendGrid är certifierat enligt EU-US Data Privacy Framework.

Ytterligare information: https://www.twilio.com/legal/privacy

Integritetspolicy för Twilio (SendGrid)

6.3 Spårning av nyhetsbrev

Nuvarande: Ingen spårning av öppningsfrekvenser eller klick

Planerad: Opt-in för statistik över nyhetsbrev (öppningsfrekvens, klickspårning)

Du kommer att informeras innan spårningen aktiveras och kan ge eller neka ditt samtycke.

6.4 Uppsägning

Du kan när som helst avregistrera dig från nyhetsbrevet:

- Via avregistreringslänken i varje nyhetsbrevsmail

- Via e-post till newsletter@nexaluna.ai

- I inställningarna för ditt konto (om tillgängligt)

Efter avbeställning kommer dina uppgifter att raderas från nyhetsbrevets distributionslista.

Legal basis: Rättslig grund: Artikel 6.1 a i GDPR (samtycke)

Storage period: Lagringsperiod: Fram till avregistrering eller efter 24 månaders inaktivitet (ingen öppning)

07 AI-stödd databehandling och AI-leverantörer

PostMaestro.ai använder olika AI-leverantörer för att skapa innehåll. När du använder respektive funktion överförs dina inmatningar och det innehåll som skapas utifrån dessa till dessa leverantörer. I avsnitt 8 förklaras vilka krav på transparens och märkning som gäller för det skapade innehållet.

7.1 OpenAI (textgenerering)

  • Leverantör: OpenAI Ireland Limited, 1:a våningen, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; Behandlingen sker delvis av OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, USA
  • Användning: Skapande av texter, bildtexter, beskrivningar och idéer med hjälp av GPT-modeller
  • Överförda data: Dina inmatade texter, uppmaningar och varumärkesdata (för att generera sammanhang)
  • Dataskydd: Användningen sker via API:et. OpenAI använder inte API-data för att träna sina modeller.
  • Plats: USA. OpenAI är inte certifierat enligt EU–USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Mer information: https://openai.com/policies/privacy-policy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

OpenAI:s integritetspolicy

7.2 Google Gemini (bildgenerering)

  • Leverantör: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
  • Användning: Skapande av bilder med Google Gemini 2.5 Flash
  • Överförda data: dina bildprompter, varumärkesdata, stilmallar
  • Dataskydd: Google behandlar uppgifter i enlighet med Googles integritetspolicy för Google Cloud
  • Plats: USA/EU (beroende på serverregion)
  • Mer information: https://policies.google.com/privacy
  • Teknisk anmärkning: Beroende på tillgänglighet behandlas din förfrågan via en av två kanaler – Google AI Studio eller Google Cloud Vertex AI (båda drivs av Google). Om alternativet för webbsökning är aktiverat kan Google dessutom använda en realtidswebbsökning som stöd för bildgenereringen.

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Integritetspolicy för Google

7.3 OpenRouter (AI-modellbaserad routing för bildgenerering)

  • Leverantör: OpenRouter, Inc., USA
  • Användning: OpenRouter används som ett alternativt routinglager för bildgenerering och vidarebefordrar din förfrågan till den aktuella konfigurerade AI-modellen (för närvarande Googles Gemini-bildmodeller). OpenRouter är därmed ytterligare en väg till samma modeller som även är direkt anslutna via Google (se avsnitt 7.2)
  • Överförda data: Dina bildprompter, referensbilder vid redigering av befintliga bilder (som bilddata), önskat bildförhållande och upplösning
  • Dataskydd: OpenRouter behandlar förfrågan och vidarebefordrar den till den underliggande modellleverantören; dessutom gäller dennes integritetspolicy
  • Plats: USA
  • Mer information: https://openrouter.ai/privacy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

OpenRouters integritetspolicy

7.4 Mistral AI (OCR och textigenkänning)

  • Leverantör: Mistral AI, 15 Rue des Halles, 75001 Paris, Frankrike
  • Använd: OCR (Optical Character Recognition) för att läsa text från bilder och dokument
  • Överförda data: Uppladdade bilder, skanningar, skärmdumpar för textigenkänning
  • Dataskydd: Mistral AI är EU-baserat och GDPR-kompatibelt
  • Plats: EU (Frankrike)
  • Ytterligare information: https://mistral.ai/terms/

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal), artikel 28 i GDPR (uppdragsprocessering); behandling inom EU

Integritetspolicy för Mistral AI

7.5 Perplexity AI (forskning, nyheter och textgenerering)

  • Leverantör: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
  • Användningsområden: Internetforskning med webbsökning i realtid, faktagranskning, tillhandahållande av branschnyheter och textgenerering
  • Modeller: Olika Perplexity-modeller för kontextbaserad textgenerering och forskning
  • Överförda data: sökfrågor, ämnen, sammanhang, textuppmaningar
  • Dataskydd: Perplexity behandlar förfrågningarna för att tillhandahålla sökresultat och innehåll
  • Plats: USA. Perplexity AI är inte certifierat enligt EU-USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Mer information: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

Perplexitys integritetspolicy

7.6 Anthropic (textgenerering)

  • Leverantör: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, USA
  • Användning: Skapande av texter, analyser och innehållsidéer med hjälp av Claude-modeller
  • Överförda data: Dina inmatade texter, uppmaningar och varumärkesdata (för att generera sammanhang)
  • Dataskydd: Användningen sker via API:et. Anthropic använder inte API-data för att träna sina modeller.
  • Plats: USA. Anthropic är inte certifierat enligt EU–USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Mer information: https://www.anthropic.com/legal/privacy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

Anthropics integritetspolicy

7.7 Fal.ai (bildgenereringsmodeller)

  • Leverantör: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
  • Användning: Avancerad bildgenerering med olika AI-modeller (bland annat FLUX)
  • Överförda data: bildprompter, stilparametrar, referensbilder
  • Dataskydd: fal.ai behandlar uppgifterna för bildgenerering
  • Plats: USA. fal.ai är inte certifierat enligt EU-USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Anmärkning om märkning: Såvitt vi vet tillhandahåller fal.ai inga leverantörsspecifika vattenstämplar. För utdata från dessa modeller sätter vi därför märkningen helt själva (metadata och Content Credentials, se avsnitt 8.2).
  • Förutom bildgenerering används fal.ai även för automatisk bakgrundsborttagning (modellerna ”BiRefNet v2” och ”Pixelcut”, båda tillgängliga på fal.ai-plattformen) används, t.ex. vid automatisk skapande av förhandsvisningsbilder för produkter och 3D-modeller.
  • Mer information: https://fal.ai/legal/privacy-policy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

Fal.ai:s integritetspolicy

7.8 Creatomate (skapande av videor och miniatyrbilder)

  • Leverantör: Creatomate BV, Nederländerna
  • Användning: Automatisk skapande av videominiatyrer, grafik för sociala medier, bildspel
  • Överförd data: Dina bilder, texter, designmallar
  • Dataskydd: Creatomate är EU-baserat och GDPR-kompatibelt
  • Plats: EU (Nederländerna)
  • Ytterligare information: https://creatomate.com/privacy-policy

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Integritetspolicy för Creatomate

7.9 DeepL (översättning av innehåll)

  • Leverantör: DeepL SE, Maarweg 165, 50825 Köln, Tyskland
  • Användning: Automatisk översättning av inläggstexter till andra språk samt av nyhetsbrev och systemmeddelanden via e-post
  • Överförda uppgifter: De texter som ska översättas (t.ex. inlägg) samt käll- och målspråk
  • Dataskydd: DeepL är ett tyskt/europeiskt företag, och behandlingen sker inom EU
  • Plats: EU (Tyskland)
  • Mer information: https://www.deepl.com/de/privacy

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal), artikel 28 i GDPR (uppdragshantering)

DeepL:s integritetspolicy

7.10 LangSmith / LangChain (kvalitetssäkring och spårning med hjälp av AI)

  • Leverantör: LangChain, Inc., USA
  • Användning: Om funktionen är aktiverad på serversidan loggar LangSmith våra AI-agenters processer (t.ex. flerstegsarbetsflöden för innehållsgenerering) för kvalitetssäkring, felanalys och prestandaövervakning
  • Överförda data: Promptar, mellanliggande steg och svar från de berörda AI-arbetsflödena – dessa kan innehålla innehålls- och varumärkesdata
  • Dataskydd: Åtkomsten till LangSmith-projektet är begränsad till behöriga medarbetare
  • Plats: USA (eller EU-ändpunkt, om sådan har konfigurerats)
  • Mer information: https://www.langchain.com/privacy-policy

Legal basis: Rättslig grund: Artikel 6.1 b och f i GDPR (fullgörande av avtalet avseende AI-funktionerna, berättigat intresse av kvalitetssäkring); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragsbehandling) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

LangChains integritetspolicy

7.11 Tesseract.js (OCR för bilder och skannade dokument)

  • Användning: OCR-motor med öppen källkod för textigenkänning i uppladdade bilder, skärmdumpar och skanningar
  • Behandling: Sker lokalt i webbläsaren eller på våra servrar i EU
  • Överförda data: Bildfiler för textigenkänning
  • Dataskydd: Tesseract är öppen källkod, ingen dataöverföring till tredje part
  • Plats: Lokal bearbetning / EU-server

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

7.12 Dokumenthantering (Office-filer, PDF-filer m.m.)

  • Vi använder olika verktyg för att bearbeta uppladdade dokument:
  • - Officeparser: Läser Word (.docx), Excel (.xlsx), PowerPoint (.pptx) filer
  • - Mammoth: Konvertering av Word-dokument
  • - PDF-Parse: Extrahering av text från PDF-dokument
  • - XLSX: Bearbetning av Excel-filer
  • - CSV-Parse: Läsa CSV-data
  • - Cheerio: Web scraping för analys av webbplatser (Brand Analyser)
  • Syfte: Analysera era varumärkesriktlinjer, dokument och webbplatser för Brand Analyzer
  • Behandling: Sker på våra servrar i EU (AWS)
  • Dataskydd: Alla verktyg är open source eller körs på våra egna servrar

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

7.13 Googles API:er (integration med YouTube och Gmail)

  • Användning: Integration med Google-tjänster (YouTube för videoinlägg, Gmail för e-postmeddelanden)
  • Överförda data: OAuth-tokens för auktorisering, inläggsdata för YouTube
  • Dataskydd: Google behandlar data i enlighet med Googles sekretesspolicy
  • Plats: USA/EU
  • Ytterligare information: https://policies.google.com/privacy
  • Status: Under utveckling för YouTube-integration

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

7.14 Viktig information om AI-bearbetning

Dina uppgifter överförs endast till de berörda leverantörerna när du aktivt använder respektive AI-funktion.

AI-leverantörerna behandlar dina uppgifter uteslutande för att tillhandahålla den begärda tjänsten (innehållsgenerering, översättning, textigenkänning, forskning).

Med alla AI-leverantörer finns avtal om uppdragsbehandling enligt artikel 28 i GDPR; när det gäller leverantörer från tredjeländer tillkommer dessutom EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR (se avsnitt 16).

Vi begränsar överföringen av personuppgifter till AI-leverantörer till vad som är nödvändigt för respektive funktion och överför inga kontaktuppgifter, betalningsuppgifter eller inloggningsuppgifter från ditt konto. Det går dock inte att helt utesluta överföring av personuppgifter: promptar, varumärkesprofiler, referenstexter samt uppladdade bilder och dokument kan innehålla personuppgifter om du matar in eller laddar upp sådana.

Ange därför inte personuppgifter om tredje part, inga särskilda kategorier av personuppgifter enligt artikel 9 i GDPR och ingen konfidentiell information i inmatningar eller uppladdningar, såvida detta inte är nödvändigt för den önskade funktionen eller såvida du inte har de nödvändiga rättigheterna och samtyckena.

För det medieinnehåll som vi producerar använder vi tekniska mekanismer för offentliggörande och märkning, såsom metadata, innehållsreferenser, vattenstämplar och synliga hänvisningar. Närmare uppgifter och fördelningen av skyldigheter enligt artikel 50 i EU:s AI-lag finns i avsnitt 8.

De modeller och leverantörer som används kan komma att ändras i takt med den fortsatta utvecklingen. Väsentliga ändringar redovisas i denna integritetspolicy (se avsnitt 20).

08 Transparens och märkning av AI (artikel 50 i EU:s AI-lag)

PostMaestro.ai är ett AI-system som genererar syntetiskt innehåll: texter, bilder, videor, grafik och – i den mån det erbjuds – syntetiska röster. För sådana system gäller transparenskraven i artikel 50 i förordning (EU) 2024/1689 om artificiell intelligens (”EU:s AI-lag”). I detta avsnitt förklaras vilka skyldigheter vi som leverantör uppfyller och vilka skyldigheter du som operatör har när du publicerar genererat innehåll.

8.1 Information om interaktion med ett AI-system

  • I PostMaestro.ai interagerar du direkt med AI-system. Alla funktioner som skapar, utvärderar, sammanfattar, översätter eller omformulerar innehåll är AI-stödda och markerade som sådana i användargränssnittet.
  • Informationen ska ges före den första interaktionen och vara tydlig, begriplig och klart urskiljbar från övriga manöverelement (artikel 50.1 i EU:s AI-lag).
  • Vi tillhandahåller dessa anvisningar på ett tillgängligt sätt och anpassar dem efter de erkända kraven på tillgänglighet (artikel 50.5 i EU:s lag om artificiell intelligens).
  • Svar och förslag från AI kan vara ofullständiga, inaktuella eller sakligt felaktiga. De utgör inte någon juridisk, skattemässig, medicinsk eller finansiell rådgivning.

8.2 Maskinläsbar märkning av genererat innehåll

  • Enligt artikel 50.2 i EU:s AI-lag måste innehåll som genereras av AI-system och som består av syntetiska bilder, ljud, videor eller texter märkas som artificiellt genererat eller manipulerat i ett maskinläsbart format. Märkningen måste vara effektiv, interoperabel, robust och tillförlitlig.
  • Vi uppfyller detta krav genom flera kompletterande metoder, eftersom ingen enskild metod enligt dagens tekniska kunskapsnivå på egen hand uppnår den erforderliga robustheten:
  • • Metadata om ursprung i filen: Vid exporten skriver vi in XMP- och IPTC-metadata i de genererade mediefilerna, särskilt IPTC-fältet ”Digital Source Type” med värdet ”trainedAlgorithmicMedia” samt uppgifter om det använda AI-systemet, modellversionen och tidpunkten för genereringen.
  • • Content Credentials (C2PA): För genererade bild- och videofiler integrerar vi en kryptografiskt signerad upphovsangivelse enligt C2PA-standarden i utmatningsprocessen.
  • • Vattenmärken från leverantören: Om den aktuella modellleverantören tillhandahåller osynliga vattenmärken behålls dessa och tas inte bort. För bildmodellerna från Google Gemini är detta vattenmärkningsmetoden SynthID.
  • • Validering: Efter skrivningen läser vi av markeringen på nytt och registrerar en status för varje fil (väntande, giltig, saknas, borttagen). Om inbäddningen misslyckas tvingar vi fram en synlig markering för känsliga innehållsklasser.
  • Markeringen läggs till på serversidan innan en fil lagras eller levereras, så att den klarar rendering, uppladdning och nedladdning. Tekniskt sett kan det inte uteslutas att tredje part eller målplattformar tar bort metadata vid omladdning, komprimering eller beskärning. I sådana fall utgör den synliga markeringen din säkerhet (se 8.3).
  • Genomförandestatus och tidsfrist: Öppenhetskraven i artikel 50 i EU:s AI-lag gäller från och med den 2 augusti 2026. För AI-system som – liksom PostMaestro.ai – redan fanns på marknaden före detta datum gäller en övergångsperiod fram till den 2 december 2026. Vi kommer att genomföra de ovan beskrivna förfarandena fullt ut inom denna tidsfrist och dokumentera genomförandestatusen internt.
  • En hänvisning i denna integritetspolicy räcker inte i sig för att uppfylla artikel 50.2 i EU:s AI-lag. Det avgörande är den maskinläsbara markeringen på själva filen.

8.3 Dina skyldigheter som operatör när det gäller deepfakes

  • Om du publicerar innehåll som skapats med PostMaestro.ai är du ”operatör” i den mening som avses i EU:s AI-lag. I detta fall är det du, och inte vi, som omfattas av informationsskyldigheten enligt artikel 50.4 i EU:s AI-lag.
  • Om du skapar eller redigerar bild-, ljud- eller videoinnehåll som är förväxlingsbart likt verkliga personer, föremål, platser, anläggningar eller händelser (”deepfakes”), måste du vid publiceringen uppge att innehållet är artificiellt skapat eller manipulerat.
  • Enligt Europeiska kommissionens riktlinjer gäller denna skyldighet oavsett om det föreligger ett bedrägligt uppsåt eller inte, och även om ingen konkret, verklig person avbildas. För inlägg på sociala medier är den därför regelbundet tillämplig.
  • Som stöd tillhandahåller vi följande: en synlig markering som standardinställning för känsliga innehållsklasser, ett förslag till varningstext vid export samt en påminnelse i publiceringsflödet.
  • Standardinställningen är alltid ”markerad”. Om funktionen inaktiveras måste detta dokumenteras: Vi sparar tidpunkt, användarkonto, arbetsområde och versionen av bekräftelsetexten. För fotorealistiska personavbildningar och syntetiska röster är det inte möjligt att inaktivera funktionen.
  • Du får inte ta bort, inaktivera, kringgå eller på annat sätt påverka funktionen hos de märknings- och informationsmekanismer som vi tillhandahåller (se användarvillkoren, avsnitt 6.4).
  • Denna skyldighet gäller utöver märkningskraven på respektive social medieplattform. Det är upp till dig att själv kontrollera om det föreligger en skyldighet att offentliggöra information i det enskilda fallet.

8.4 AI-genererade texter och redaktionellt ansvar

  • När det gäller texter är artikel 50 i EU:s AI-lag betydligt snävare formulerad än för bild, ljud och video. En skyldighet att offentliggöra uppgifter föreligger endast om samtliga tre följande villkor är uppfyllda:
  • 1. Texten har skapats eller manipulerats med hjälp av AI.
  • 2. Texten publiceras.
  • 3. Syftet med publiceringen är att informera allmänheten om frågor av allmänt intresse – till exempel nyheter, politiska eller samhälleliga ställningstaganden och bidrag till offentliga debatter.
  • Märkningsskyldigheten upphör att gälla om innehållet har genomgått en manuell granskning eller redaktionell kontroll och om en fysisk eller juridisk person bär det redaktionella ansvaret för publiceringen.
  • Det finns ingen allmän skyldighet att märka varje text som genererats av AI. Den som använder AI som ett hjälpverktyg, granskar texterna redaktionellt och själv tar ansvar för dem, omfattas i regel inte av någon ytterligare märkningsskyldighet.
  • PostMaestro.ai är utformat just för detta: De genererade texterna är förslag. Innan texten schemaläggs eller publiceras kräver vi en uttrycklig bekräftelse på att du har granskat texten och tar på dig det redaktionella ansvaret. Vi dokumenterar denna bekräftelse med tidpunkt, användarkonto och textversion, så att undantaget kan spåras.
  • Anvisningen i applikationen lyder: ”Denna text är ett förslag. Kontrollera den innan den publiceras. Genom att kontrollera den tar du på dig det redaktionella ansvaret.”
  • Utan denna granskning får ni inte publicera genererade texter som redaktionellt ansvarigt innehåll; då kan upplysningsplikten enligt artikel 50.4 i EU:s AI-lag träda i kraft.

8.5 Ingen känsligenkänning och ingen biometrisk kategorisering

  • PostMaestro.ai använder inga system för känsligenkänning och drar inga slutsatser om känslor, känslotillstånd eller avsikter utifrån biometriska data.
  • Vi använder oss inte av biometrisk kategorisering, ansiktsigenkänning, biometrisk identifiering eller identifiering av skyddade egenskaper såsom etniskt ursprung, politisk åsikt, religion, fackföreningstillhörighet, hälsa eller sexuell läggning.
  • Utvärderingsfunktioner som Idea Validation, Brand Analyser eller prestationsanalyser avser uteslutande innehåll, varumärkes- och räckviddsdata – inte personer och inte biometriska egenskaper.
  • Informationsskyldigheterna enligt artikel 50.3 i EU:s AI-lag för system för känsligenkänning och biometrisk kategorisering är därför inte tillämpliga i vårt fall.

8.6 Förbjuden användning: intima bilder utan samtycke och bilder som visar övergrepp mot barn

  • Artikel 5 i EU:s AI-lag förbjuder AI-system vars rimligt förutsebara resultat är icke-samtyckande intima avbildningar (NCII) eller avbildningar av sexuella övergrepp mot barn (CSAM). Som leverantör av ett allmänt verktyg för bild- och videogenerering utvärderar vi denna risk för missbruk redan i utformningsfasen och vidtar tekniska skyddsåtgärder.
  • Genomförda skyddsåtgärder:
  • • Inmatningsfilter som blockerar relevanta uppmaningar redan innan bild- och videomodellerna anropas
  • • Utmatningsfilter samt säkerhetsinställningarna hos de använda modellleverantörerna
  • • Blockering av inlägg som riktar sig mot minderåriga i ett sexualiserat sammanhang eller som innehåller intima avbildningar av identifierbara personer
  • • Spärrning av Persona- och Voice-funktionerna utan dokumenterat samtycke från den berörda personen (se avsnitt 5.9)
  • • Loggning av blockerade förfrågningar för att upptäcka missbruk samt möjligheten att spärra berörda konton
  • All användning av plattformen för dessa ändamål är strängt förbjuden och leder till omedelbar spärrning av kontot samt, om det finns tecken på brott, till att de behöriga myndigheterna tillkallas.
  • Anmäla missbruk: Du och tredje part kan när som helst anmäla överträdelser via info@nexaluna.ai med ämnesraden ”Anmäla missbruk av AI”. Vi behandlar inkommande anmälningar med hög prioritet och bekräftar mottagandet.
  • Vi dokumenterar vår riskbedömning från utkastfasen, de filter som används och hanteringen av anmälningar internt och lämnar ut dessa på begäran av de behöriga myndigheterna.

8.7 Rollfördelning: leverantörer och operatörer

  • Leverantör i den mening som avses i EU:s AI-lag är Nexaluna AI Solutions UG (med begränsat ansvar) för AI-systemet PostMaestro.ai. Vi är skyldiga att uppfylla leverantörsskyldigheterna, särskilt den maskinläsbara märkningen av utgåvor enligt artikel 50.2 och offentliggörandet av AI-interaktionen enligt artikel 50.1.
  • Du betraktas som operatör så snart du använder plattformen på eget ansvar och publicerar skapat innehåll. Du är skyldig att uppfylla operatörens skyldigheter, särskilt informationsplikten enligt artikel 50.4 när det gäller deepfakes och texter av allmänt intresse.
  • De basmodeller som används kommer från tredje part (se avsnitt 7). Dessa leverantörer tillhandahåller respektive AI-modeller; vi är leverantörer av det AI-system som bygger på dessa.
  • Vi för internt ett register över alla modeller som används, med respektive rolltilldelning, och uppdaterar det vid ändringar.
  • När det gäller AI-kompetens enligt artikel 4 i EU:s AI-lag utbildar vi våra medarbetare i hur de ska hantera de AI-system som används och dokumenterar utbildningarna.

8.8 Tillsyn och klagomål

  • Sedan den 29 juli 2026 är Bundesnetzagentur den behöriga marknadsövervakningsmyndigheten, den centrala kontaktpunkten och klagomålsinstansen för EU:s AI-lag i Tyskland.
  • Bundesnetzagentur, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Du kan när som helst lämna in klagomål gällande AI-transparens där. Vi ber dig att först kontakta oss på info@nexaluna.ai så att vi omedelbart kan utreda ditt ärende.

09 Betalningshantering (Stripe)

Vi använder Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA) för betalningshantering.

Följande uppgifter överförs till Stripe för betalningar:

- Namn och e-postadress

- Betalningsuppgifter (kreditkortsnummer, utgångsdatum, CVV)

- Faktureringsadress (om sådan anges)

- Belopp och transaktionsdata

Vi lagrar inte några fullständiga betalningsuppgifter (kreditkortsnummer, CVV) själva. Dessa lagras uteslutande av Stripe.

Vi tar endast emot från Stripe:

- Transaktions-ID

- Betalningsstatus (lyckad/misslyckad)

- De sista 4 siffrorna i betalningsmetoden (för din översikt)

- Stripe Customer ID (för återkommande betalningar)

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Third country: Stripe är certifierat enligt EU-US Data Privacy Framework och erbjuder servrar inom EU.

Storage period: Lagringsperiod: transaktionsdata 10 år (lagstadgad lagringsskyldighet), betalningsmetoder tills du annullerar dem

Ytterligare information: https://stripe.com/de/privacy

10 Datalagring och databas

10.1 Strapi-backend-systemet

  • Alla dina kontouppgifter, allt innehåll och alla inställningar lagras i vårt backend-system:
  • - Ramverk för backend: Strapi CMS (öppen källkod)
  • - Databas: PostgreSQL
  • - Hosting: AWS (EU-regionen)
  • - Kryptering: SSL/TLS för dataöverföring, bcrypt för lösenord
  • Endast behöriga medarbetare och system har åtkomst.

Integritetspolicy för Strapi

10.2 AWS-hosting (EU)

  • Våra servrar finns hos Amazon Web Services (AWS) i EU:
  • - Serverplats: Frankfurt och/eller Irland (eu-central-1, eu-west-1)
  • - S3-buckets: För statiska tillgångar och mediefiler
  • - CloudFront: Nätverk för innehållsleverans för snabb leverans
  • - RDS PostgreSQL: För webbhotell för databaser
  • AWS behandlar uppgifter på uppdrag av Art. 28 GDPR.
  • Ytterligare information: https://aws.amazon.com/de/privacy/

Integritetspolicy för AWS

Legal basis: Rättslig grund: Art. 6.1 b, f GDPR (fullgörande av avtal, berättigat intresse)

Storage period: Lagringsperiod: Se respektive datatyp (kontouppgifter tills de raderas, faktureringsuppgifter i 10 år osv.)

11 Datasäkerhet

Vi använder omfattande tekniska och organisatoriska åtgärder för att skydda dina uppgifter:

  • • SSL/TLS-kryptering för all dataöverföring (HTTPS)
  • • Bcrypt-kryptering för lösenord (med salt)
  • • Tvåfaktorsautentisering (2FA) finns som tillval
  • • Regelbundna säkerhetsgranskningar och penetrationstester
  • • Åtkomstkontroll och autentisering för alla system
  • • Automatiska säkerhetskopior (krypterade)
  • • Brandväggar och system för intrångsdetektering
  • • Regelbundna programuppdateringar och säkerhetsuppdateringar
  • • Rollbaserad åtkomstkontroll (RBAC) för teamkonton
  • • Revisionsloggar för säkerhetsrelaterade åtgärder
  • • AES-256-GCM-kryptering för lagrade åtkomsttoken för sociala medier (åtkomst-/uppdateringstoken)
  • • Signerade, tidsbegränsade OAuth-state-parametrar (HMAC-SHA256) samt PKCE (S256) på X/Twitter för att skydda mot CSRF- och kodavlyssningsattacker
  • • Skydd mot botar och skräppost vid registrering/inloggning via Cloudflare Turnstile

Trots alla säkerhetsåtgärder kan absolut säkerhet inte garanteras för dataöverföring via Internet. Vänligen skydda även dina åtkomstuppgifter själv.

12 Support-, säkerhets- och automatiseringstjänster

För kontosäkerhet, skydd mot missbruk, support och intern automatisering använder vi dessutom följande tredjepartsleverantörer:

12.1 ipinfo.io (IP-geolokalisering för säkerhetsmeddelanden vid inloggning)

  • Leverantör: ipinfo.io / IPinfo LLC, USA
  • Användning: Att fastställa den ungefärliga platsen (land, kontinent, nätoperatör) utifrån IP-adressen för att informera dig i säkerhetsmeddelanden vid inloggning om var inloggningen sker
  • Överförda uppgifter: Din IP-adress vid inloggningen. Privata/lokala IP-adresser filtreras bort i förväg och överförs inte
  • Obs! Frågan visas endast om du har aktiverat inloggningsaviseringar i dina säkerhetsinställningar.
  • Plats: USA
  • Mer information: https://ipinfo.io/privacy-policy

Legal basis: Rättslig grund: Artikel 6.1 f i GDPR (berättigat intresse av kontosäkerhet)

Integritetspolicy för ipinfo.io

12.2 Cloudflare Turnstile (skydd mot botar och skräppost)

  • Leverantör: Cloudflare, Inc., USA
  • Användning: Skydd av registrering och inloggning mot automatiserade åtkomstförsök (bots) med hjälp av en icke-påträngande CAPTCHA-metod
  • Överförda uppgifter: Interaktions- och webbläsarsignaler för att upptäcka botar samt din IP-adress
  • Dataskydd: Cloudflare är certifierat enligt EU-US Data Privacy Framework
  • Plats: USA/EU
  • Mer information: https://www.cloudflare.com/privacypolicy/

Legal basis: Rättslig grund: Artikel 6.1 f i GDPR (berättigat intresse av IT-säkerhet och förebyggande av missbruk)

Cloudflares integritetspolicy

12.3 Linear (system för återkoppling och supportärenden)

  • Leverantör: Linear Orbit, Inc., USA
  • Användning: Intern hantering av feedback, felrapporter (”Rapportera problem”) och supportförfrågningar i form av ärenden
  • Överförda uppgifter: Din e-postadress, den feedback eller beskrivning av problemet som du har skrivit, den berörda sidan eller funktionen samt eventuella skärmdumpar som du har bifogat
  • Obs! Kommentarer och statusuppdateringar från Linear skickas till dig via e-post för din information
  • Plats: USA
  • Mer information: https://linear.app/privacy

Legal basis: Rättslig grund: Art. 6.1 b och f i GDPR (fullgörande av avtal/support, berättigat intresse av produktförbättring)

Linears integritetspolicy

12.4 GitHub (automatisering av arbetsflöden)

  • Leverantör: GitHub, Inc. (Microsoft), USA
  • Användning: Rent teknisk automatisering – när ett blogginlägg publiceras utlöses ett GitHub Actions-arbetsflöde som bland annat sätter igång utskicket av den tillhörande nyhetsbrevsnotisen
  • Överförda uppgifter: Metadata för inlägg (slug, språk, internt dokument-ID) – inga personuppgifter om användare
  • Plats: USA
  • Mer information: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Rättslig grund: Artikel 6.1 f i GDPR (berättigat intresse av teknisk automatisering)

GitHubs integritetspolicy

13 Dina rättigheter som registrerad

Du har följande rättigheter när det gäller dina personuppgifter:

11.1 Rätt till information (artikel 15 i GDPR)

Du kan när som helst begära information om de personuppgifter som lagras hos oss.

11.2 Rätt till rättelse (art. 16 GDPR)

Du kan begära att felaktiga uppgifter rättas eller att ofullständiga uppgifter kompletteras.

11.3 Rätt till radering (art. 17 GDPR)

Du kan begära att dina personuppgifter raderas, förutsatt att det inte finns några lagstadgade lagringsskyldigheter.

11.4 Rätt till begränsning (art. 18 GDPR)

Du kan begära att behandlingen av dina uppgifter begränsas.

11.5 Rätt till dataportabilitet (art. 20 GDPR)

Du kan få dina uppgifter i ett strukturerat, allmänt använt och maskinläsbart format och få dem överförda till en annan leverantör.

11.6 Rätt att göra invändningar (art. 21 GDPR)

Du kan invända mot behandlingen av dina uppgifter om den baseras på berättigat intresse (art. 6.1 f GDPR).

11.7 Återkallande av samtycke (artikel 7.3 i GDPR)

Om behandlingen grundar sig på ditt samtycke kan du när som helst återkalla det. Detta påverkar inte lagligheten av den behandling som utförts fram till återkallandet.

11.8 Rätt att lämna in klagomål (artikel 77 i GDPR)

Du har rätt att lämna in ett klagomål till en tillsynsmyndighet för dataskydd, särskilt i den medlemsstat där du har din vanliga vistelseort, arbetsplats eller där den påstådda överträdelsen ägde rum.

Utnyttja dina rättigheter

För att utöva dina rättigheter, vänligen kontakta oss på info@nexaluna.ai. Vi kommer att behandla din begäran inom 30 dagar.

14 Automatiserade beslut och profilering

Vi fattar inga beslut som uteslutande grundar sig på automatiserad behandling och som har rättsliga följder för dig eller på liknande sätt väsentligt påverkar dig (artikel 22.1 i GDPR).

Utvärderande AI-funktioner som Idea Validation, Brand Analyser, Content-Scoring eller prestationsprognoser genererar uteslutande icke-bindande förslag och bedömningar av innehåll och varumärken. De utvärderar inte personer och ligger inte till grund för beslut som rör personer.

Automatiserade processer som direkt påverkar ditt konto avser uteslutande avtalsgenomförande och säkerhet: spärrning av kostnadsbelagda åtgärder när token-saldot är slut, automatisk påfyllning av token efter att du tidigare har aktiverat funktionen, bot-skydd vid registrering och inloggning samt blockering av inmatningar genom våra missbruksfilter (se avsnitt 8.6).

Om en automatiserad säkerhets- eller missbrukskontroll leder till att ditt konto begränsas kan du när som helst begära en manuell granskning, redogöra för din ståndpunkt och överklaga beslutet. Kontakta info@nexaluna.ai för detta.

Det görs ingen kreditvärdering i form av en kreditprövning. Betalningshanteringen, inklusive bedrägeribekämpning, sköts av Stripe (se avsnitt 9) enligt deras egna rutiner.

15 Översikt: Alla tredjepartsleverantörer som används (underprocessorer)

Följande tabell ger en översikt över alla tredjepartsleverantörer som behandlar personuppgifter för vår räkning:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Webbhotell, serverinfrastruktur, databas (PostgreSQL) EU (Frankfurt/Irland) Art. 28 i GDPR (AVV)
Stripe Betalningshantering USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
SendGrid (Twilio) E-postutskick (nyhetsbrev) USA Art. 28 i GDPR (AVV), EU–USA DPF
OpenAI Textgenerering (GPT-modeller) USA Artikel 28 i GDPR (AVV) jämförd med artikel 46.2 c i GDPR (SCC)
Perplexity AI Forskning, webbsökning, textgenerering USA Artikel 28 i GDPR (AVV) jämförd med artikel 46.2 c i GDPR (SCC)
Google Gemini Bildgenerering USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
Mistral AI OCR (textigenkänning från bilder) EU (Frankrike) Art. 28 i GDPR (AVV)
Fal.ai Bildgenerering, bakgrundsborttagning USA Artikel 28 i GDPR (AVV) jämförd med artikel 46.2 c i GDPR (SCC)
Creatomate Videominiatyrer, visuell redigering EU (Nederländerna) Art. 28 i GDPR (AVV)
Anthropic Textgenerering (Claude) USA Artikel 28 i GDPR (AVV) jämförd med artikel 46.2 c i GDPR (SCC)
Firebase (Google) Push-meddelanden (mobilapp) USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
Tesseract.js OCR för bilder/skanningar (öppen källkod) Lokal bearbetning / EU Artikel 6.1 b i GDPR
Googles API:er Integration med YouTube och Gmail USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
OpenRouter Routing med AI-modeller (bildgenerering) USA Artikel 28 i GDPR (AVV) jämförd med artikel 46.2 c i GDPR (SCC)
DeepL Översättning av innehåll EU (Tyskland) Art. 28 i GDPR (AVV)
LangChain / LangSmith Kvalitetssäkring och spårning av AI USA Art. 6.1 f i GDPR, art. 28 i GDPR (AVV) i förening med art. 46.2 c i GDPR (SCC)
ipinfo.io IP-geolokalisering för säkerhetsanvisningar vid inloggning USA Art. 6.1 f i GDPR, art. 46.2 c i GDPR (SCC)
Linjär System för feedback och supportärenden USA Artikel 28 i GDPR (AVV) jämförd med artikel 46.2 c i GDPR (SCC)
Cloudflare (Turnstile) Skydd mot botar och skräppost (CAPTCHA) USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
GitHub (Microsoft) Automatisering av arbetsflöden (blogginlägg) USA Artikel 6.1 f i GDPR, EU–USA-avtalet om skydd av personuppgifter (Microsoft)

Avtal enligt artikel 28 i GDPR har ingåtts med alla personuppgiftsbiträden. För leverantörer i tredjeländer där det inte finns något beslut om adekvat skyddsnivå har vi dessutom ingått EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR och dokumenterat en konsekvensbedömning av överföringen (se avsnitt 16). De fullständiga firmanamnen och adresserna för AI-leverantörerna finns i avsnitt 7. Vi håller denna lista uppdaterad; aktuell status framgår av datumet i början av denna förklaring.

16 Internationella dataöverföringar

En del av våra tjänsteleverantörer har sitt säte eller sina serveranläggningar i USA eller andra tredjeländer utanför EU/EES. Detta gäller särskilt OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear och GitHub.

Dessa överföringar sker regelbundet och systematiskt inom ramen för den löpande verksamheten. Vi grundar dem därför inte på undantag för enskilda fall, utan på lämpliga garantier:

• Avtal om uppdragsbehandling enligt artikel 28 i GDPR med respektive leverantör

• Europeiska kommissionens standardavtalsklausuler enligt artikel 46.2 c i GDPR, kompletterade med ytterligare tekniska och organisatoriska skyddsåtgärder (kryptering, åtkomstkontroll, dataminimering)

• Beslut om lämplighet enligt artikel 45 i GDPR, i den mån leverantören är certifierad enligt EU-US Data Privacy Framework. Detta gäller för närvarande Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase och Microsoft/GitHub.

Såvitt vi känner till är OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter och LangChain inte certifierade enligt EU-USA:s ramverk för dataskydd. Överföringar till dessa leverantörer sker därför på grundval av EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR.

För varje överföring till ett tredjeland utan beslut om adekvat skyddsnivå genomför vi en konsekvensbedömning av överföringen (Transfer Impact Assessment) och dokumenterar den. Vi tillhandahåller aktuell information om avtal och bedömningar på begäran via info@nexaluna.ai.

Vi åberopar artikel 49.1 b i GDPR uteslutande i verkliga enskilda fall där en överföring är nödvändig för att fullgöra ett avtal som du konkret har begärt och som inte är av återkommande karaktär.

Trots dessa garantier kan man inte helt utesluta att myndigheter i tredjeländer, i enlighet med lokal lagstiftning, kan kräva tillgång till överförda uppgifter. Överför därför inte personuppgifter om tredje part eller särskilt känslig information i inmatningar eller uppladdningar (se avsnitt 7.14).

17 Lagrings- och raderingsperioder för data

Vi lagrar endast dina uppgifter så länge som det är nödvändigt för respektive ändamål:

  • • Kontouppgifter: Fram till dess att kontot raderas
  • • Innehållsdata: Fram till manuell radering eller radering av kontot
  • • Nyhetsbrevsdata: Fram till avregistrering eller 24 månaders inaktivitet
  • • Bokföringsuppgifter: 10 år (lagstadgad bevaringsplikt enligt § 147 AO)
  • • Supportärenden: 3 år efter avslutad affär
  • • Serverloggfiler: 7 dagar, därefter automatisk anonymisering (se avsnitt 4.1)
  • • Person- och röstuppgifter: Fram till dess att du raderar dem eller återkallar ditt samtycke (se avsnitt 5.9)
  • • Dokumentation avseende AI-märkning (märkningsstatus, testintyg, dokumenterade avvikelser): 3 år från och med upprättandet, för att uppfylla dokumentationskraven enligt EU:s AI-lag
  • • Meddelanden inför lanseringen: Fram till lanseringen eller högst 12 månader

Radering av konto

Du kan när som helst radera ditt konto i inställningarna.

Efter att kontot har raderats raderas alla personuppgifter inom 30 dagar.

Undantag: Faktureringsuppgifter sparas i 10 år i enlighet med den lagstadgade arkiveringsplikten.

Publicerade inlägg på sociala medier finns kvar på respektive plattform och måste raderas där separat.

För Meta-anslutningar (Facebook/Instagram) stöder vi dessutom Metas automatiska återkoppling vid dataradering: Om du kopplar bort appen i dina Facebook-kontoinställningar får vi automatiskt en begäran om radering och visar behandlingsstatusen via en status-URL som tillhandahålls av Meta.

18 Cookies och spårning

18.1 Tekniskt nödvändiga cookies

  • Vi använder tekniskt nödvändiga cookies och, med ditt samtycke, valfria cookies:
  • - Sessionscookie (språkinställning)
  • - Temapreferens (mörkt/ljust läge)
  • - Inloggningssession (efter att ha loggat in i appen)
  • - Lokal lagring (språk/land, ingen plats)
  • Dessa tekniskt nödvändiga uppgifter krävs för att webbplatsen ska fungera.

18.2 Valfria cookies (analys och marknadsföring)

Vi använder Google Analytics och andra verktyg för att analysera användarnas beteende och för marknadsföringsändamål:

- Analyscookies (t.ex. Google Analytics): För analys av användarbeteende

- Marknadsföringscookies: För att visa personligt anpassad reklam

- Cookies för sociala medier: För funktioner i sociala medier

Du kan ge eller neka ditt samtycke via cookie-bannern.

Inga valfria cookies kommer att placeras utan ditt medgivande.

18.3 Hantering av cookies

Du kan hantera och radera cookies i inställningarna för din webbläsare.

Observera att avaktivering av tekniskt nödvändiga cookies kan begränsa webbplatsens funktionalitet.

Du kan när som helst justera dina cookie-inställningar via en länk i sidfoten eller via cookie-bannern.

Legal basis: Rättslig grund: För tekniskt nödvändiga cookies § 25 stycke 2 nr 2 i TDDDG i förening med artikel 6 stycke 1 lit. f i GDPR; för valfria analys- och marknadsföringscookies § 25 stycke 1 i TDDDG i kombination med artikel 6 stycke 1 punkt a i GDPR (samtycke). Utan ditt samtycke placeras inga valfria cookies.

19 Barn och ungdomar

PostMaestro.ai är inte avsedd för personer under 16 år.

Personer under 16 år får inte använda plattformen.

Om vi får kännedom om att en person under 16 år har skapat ett konto, kommer vi att radera det omedelbart.

Om du misstänker att en minderårig har skapat ett konto utan föräldrarnas samtycke, vänligen kontakta oss på info@nexaluna.ai.

20 Ändringar av denna integritetspolicy

Vi förbehåller oss rätten att vid behov anpassa denna integritetspolicy för att anpassa den till ändrade rättsliga förhållanden eller förändringar i våra tjänster.

Vi kommer att informera er om väsentliga ändringar via e-post eller genom ett tydligt meddelande på webbplatsen.

Denna policy är version 3.0 och gäller från och med den 10 augusti 2026. Den senaste versionen finns alltid på postmaestro.ai/privacy.

Denna integritetspolicy finns tillgänglig på flera språk. Översättningarna är endast avsedda som information; vid eventuella avvikelser är den tyska versionen gällande.

20.1 Ändringshistorik

  • Version 3.0 (10 augusti 2026): Nytt avsnitt 8 om AI-transparens och märkning enligt artikel 50 i EU:s AI-lag – redovisning av AI-interaktion, maskinläsbar märkning av genererat innehåll, operatörernas skyldigheter avseende deepfakes, AI-texter och redaktionellt ansvar, ingen känsligenkänning, förbjuden användning enligt artikel 5 i EU:s AI-lag, rollfördelning mellan leverantör och operatör, behörig tillsynsmyndighet. Nytt avsnitt 5.9 om data rörande kloning av personer, avatarer och röster. Nytt avsnitt 14 om automatiserade beslut enligt artikel 22 i GDPR.
  • Version 3.0 (fortsättning): Rättslig grund för överföringar till tredjeländer har ändrats från artikel 49.1 b i GDPR till artikel 28 i GDPR i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler) och uppgifterna om OpenAI:s certifiering enligt EU-US Data Privacy Framework har korrigerats. Hänvisningen till samtycke genom enbart användning har strukits. Marknadsföringsanvändning av kundinnehåll har ändrats till uttryckligt samtycke (opt-in). Rättslig grund för cookies har kompletterats med § 25 i TDDDG. Adresser till fal.ai och Perplexity AI har lagts till. Motstridiga uppgifter om loggfiler och cookiebannern har rättats till, avsnittet ”Dataskyddsombud” har bytt namn till ”Kontakt för dataskydd” samt innehållsförteckningen och avsnittsnumreringen har omarbetats fullständigt.
  • Version 2.0 (2026-07-09): Tillägg av Social Login, plattformsspecifika OAuth-behörigheter, OpenRouter, DeepL och LangSmith samt support-, säkerhets- och automatiseringstjänster (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Version 1.0 (15 mars 2026): Första utgåvan.

21 Kontakt och frågor om dataskydd

Om du har några frågor om dataskydd, utövande av dina rättigheter eller klagomål, vänligen kontakta:

E-post: info@nexaluna.ai

Telefon: +49 155 63429119

Anställning: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Tyskland

Vi kommer att behandla din förfrågan inom 30 dagar.

Behörig tillsynsmyndighet

Bayerska delstatskontoret för dataskyddsövervakning (BayLDA)

Promenade 18, 91522 Ansbach

Telefon: +49 (0)981 180093-0

E-post: poststelle@lda.bayern.de

Webbplats: https://www.lda.bayern.de/