Skip to main content

Integritetspolicy

Information om databehandling hos PostMaestro.ai

Stativ: 23 september 2026 (version 3.2)

PostMaestro.ai tar skyddet av dina personuppgifter på största allvar. Denna integritetspolicy informerar dig om typ, omfattning och syfte med behandlingen av personuppgifter på vår landningssida, i vår applikation och i vår nyhetsbrevstjänst.

01 Ansvarig person

Personuppgiftsansvarig i den mening som avses i den allmänna dataskyddsförordningen (GDPR) är

Nexaluna AI Solutions UG (begränsat ansvar)

Handlar under: Nexaluna AI Lösningar

Renkenweg 23

83209 Prien

Tyskland

Email:info@nexaluna.ai

Phone: +49 151 28858234

Website:www.nexaluna.ai

02 Kontaktperson för dataskydd

Vi är inte skyldiga enligt lag att utse ett dataskyddsombud (artikel 37 i GDPR, § 38 i BDSG). För alla frågor som rör dataskydd, utövandet av dina rättigheter samt AI-transparens och märkning kan du kontakta oss på info@nexaluna.ai. Vi behandlar förfrågningar vanligtvis inom 30 dagar.

03 Tillämpningsområde

Denna integritetspolicy gäller för

Landningssida (postmaestro.ai): Informationswebbplats om våra tjänster

Webbapplikation: Komplett plattform för registrerade användare

Nyhetsbrevstjänst: e-postmarknadsföring och meddelanden

Databehandlingen skiljer sig åt beroende på område. Detta förklaras i detalj nedan.

04 Databehandling på landningssidan

Följande uppgifter behandlas på vår landningssida (postmaestro.ai):

4.1 Tekniska data (loggfiler)

  • Följande information samlas in automatiskt när du besöker vår webbplats:
  • - IP-adress (anonymiserad efter 7 dagar)
  • - Datum och tid för åtkomst
  • - Sidor och filer som besökts
  • - Mängd data som överförs
  • - Typ och version av webbläsare
  • - Operativsystem
  • - Referrer URL (tidigare besökt sida)

Purpose: Dessa uppgifter samlas in uteslutande för tekniska ändamål (säkerhet, felanalys, systemstabilitet) och används inte för att skapa användarprofiler.

Legal basis: Rättslig grund: Art. 6.1 f GDPR (berättigat intresse av systemsäkerhet)

Storage period: Lagringsperiod: 7 dagar, därefter automatisk anonymisering

4.2 Hosting och leverans av innehåll

  • Vår webbplats är hostad på Amazon Web Services (AWS) och levereras via Amazon CloudFront (Content Delivery Network).
  • De primära ursprungsservrarna och lagringsresurserna finns i en EU-region, för närvarande främst i Frankfurt (eu-central-1).
  • CloudFront är ett globalt nätverk för innehållsleverans. Vid leveransen kan tekniska anslutningsuppgifter, i synnerhet IP-adress, begärd URL, tidsstämpel och HTTP-huvud, behandlas vid edge-platser även utanför EU respektive EES.
  • AWS behandlar dessa uppgifter på vårt uppdrag och enligt våra anvisningar, i enlighet med tillägget om databehandling från AWS (AWS DPA). För överföringar till tredjeländer gäller de EU-standardavtalsklausuler som ingår i AWS:s användarvillkor.

Legal basis: Rättslig grund: artikel 6.1 f i GDPR (berättigat intresse), artikel 28 i GDPR (orderbehandling)

4.3 Cookies och lokal lagring

  • Vår landningssida använder cookies och lokal lagring:
  • - Session cookie: För att spara dina språkinställningar
  • - Temapreferens: För att spara dina inställningar för mörkt/ljust läge
  • - Lokal lagring: Lagring av språk och land (ingen exakt plats)
  • Dessa cookies innehåller inga personuppgifter och används uteslutande för funktionalitet.

Notice: Cookiebanner: För valfria analys- och marknadsföringscookies finns en samtyckesbanner aktiv. Valfria cookies placeras först efter att du har gett ditt samtycke. Du kan när som helst ge, ändra eller återkalla detta samtycke via länken i sidfoten.

Legal basis: Rättslig grund: För tekniskt nödvändiga cookies och lokal lagring: § 25 stycke 2 nr 2 i TDDDG i förening med artikel 6 stycke 1 led f i GDPR; för valfria analys- och marknadsföringscookies: § 25 stycke 1 i TDDDG i kombination med artikel 6 stycke 1 punkt a i GDPR (samtycke).

4.4 Nyhetsbrevsregistrering via ”Coming Soon”-fönstret

  • Via ”Coming Soon”-fönstret kan du prenumerera på vårt nyhetsbrev. Det informerar dig bland annat om den officiella lanseringen av PostMaestro.ai.
  • Registreringen träder i kraft först när du klickar på länken i vårt bekräftelsemejl (double opt-in).
  • I avsnitt 6 beskrivs vilka uppgifter vi behandlar i samband med detta, hur vi dokumenterar ditt samtycke, hur länge vi lagrar uppgifterna och hur du avregistrerar dig.

Legal basis: Rättslig grund: Art. 6.1 a i GDPR (samtycke); närmare uppgifter i avsnitt 6.

Storage period: Lagringstid: enligt beskrivningen i avsnitt 6.

05 Databehandling i applikationen

Mer omfattande data behandlas i den fullständiga PostMaestro.ai-applikationen (efter registrering):

5.1 Registrering och kontouppgifter

  • Vid registreringen samlar vi in följande uppgifter:
  • • E-postadress (obligatoriskt)
  • • Användarnamn (obligatoriskt)
  • • Lösenord (krypterat med bcrypt, minst 8 tecken)
  • • Kontotyp (privat eller företag)
  • • Registreringstidpunkt
  • • Tvåfaktorsautentisering (2FA) – valfritt men rekommenderas
  • Syfte: Tillhandahållande och hantering av ditt konto, autentisering, säkerhet
  • 2FA-uppgifterna sparas endast lokalt på din enhet (QR-kodskanning). Vi sparar endast aktiveringsstatusen.
  • Obs! Du kan alternativt också registrera dig/logga in via Google, Meta (Facebook), LinkedIn, TikTok eller X – se avsnitt 5.1a för information om vilka uppgifter och behörigheter som begärs i respektive fall.
  • För att skydda oss mot automatiserade registreringar (bots) använder vi Cloudflare Turnstile (se avsnitt 10a.2).

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Till dess att kontot raderas

5.1a Registrering och inloggning via tredjepartsleverantörer (social inloggning)

  • Utöver den vanliga registreringen med e-postadress och lösenord kan du registrera dig eller logga in på PostMaestro.ai via följande tredjepartsleverantörer. Dessa kopplingar används uteslutande för att skapa ett konto och logga in och är oberoende av kopplingarna till sociala medier för att publicera inlägg (se avsnitt 5.5) – i varje fall begärs separata OAuth-behörigheter (Scopes) med betydligt mer begränsade rättigheter:
  • • Google (Scopes: openid, profile, email) – följande uppgifter överförs: Google-ID, e-postadress, för- och efternamn, profilbild och språk
  • • Meta/Facebook-inloggning (behörighetsområden: public_profile, email) – följande uppgifter överförs: Facebook-ID, e-postadress, för- och efternamn, profilbild och språk
  • • Inloggning på Instagram Business (omfattning: instagram_business_basic) – följande uppgifter överförs: Instagram-ID, användarnamn, visningsnamn och profilbild (ingen e-postadress – den efterfrågas separat under onboarding-processen)
  • • LinkedIn (OpenID Connect, omfattning: openid, profile, email) – följande uppgifter överförs: LinkedIn-ID, e-postadress, för- och efternamn, profilbild och språk
  • • TikTok Login Kit (Scopes: user.info.basic, user.info.profile) – följande uppgifter överförs: TikTok Open-ID, användarnamn, visningsnamn och profilbild (TikTok tillhandahåller ingen e-postadress – tills en adress anges under onboarding används en platshållaradress internt)
  • • X / Twitter (OAuth 2.0 med PKCE, behörighetsområden: users.read, users.email, tweet.read) – följande uppgifter överförs: X-ID, användarnamn, visningsnamn, profilbild samt – om detta har godkänts på X – den bekräftade e-postadressen
  • Dessa behörigheter tillåter endast inläsning av grundläggande profiluppgifter för att skapa ett konto. Inga inlägg publiceras, inga meddelanden läses och ingen åtkomst till dina kontakter beviljas.
  • Om en redan registrerad e-postadress registreras på nytt via en annan leverantör, identifierar vi det befintliga kontot utifrån e-postadressen (oavsett om det är stora eller små bokstäver) och kopplar sedan ihop det med det nya leverantörs-ID:t (kontokoppling), istället för att skapa ett dubbelt konto.
  • Om detta är aktiverat i dina säkerhetsinställningar skickar vi vid varje inloggning (även via social inloggning) ett e-postmeddelande med tidpunkt, enhet, webbläsare och ungefärlig plats. Platsen fastställs utifrån din IP-adress via tredjepartsleverantören ipinfo.io (se avsnitt 10a.1).
  • Radering av Meta-konto: För inloggning via Meta (Facebook/Instagram) tillhandahåller vi de av Meta föreskrivna callback-ändpunkterna för återkallande av behörighet och radering av data. Om du tar bort appen i dina Facebook-kontoinställningar eller begär radering av data där, får vi automatiskt en motsvarande begäran och visar behandlingsstatusen via en status-URL som anges av Meta.

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (uppfyllande av avtalet för att skapa ett konto), artikel 6.1 f i GDPR (berättigat intresse av att upptäcka missbruk genom IP-geolokalisering vid inloggningsmeddelanden)

Storage period: Lagringstid: enligt avsnitt 5.1 (Registreringsuppgifter) – fram till dess att kontot raderas

5.2 Varumärkesprofiler och varumärkesdata

  • När vi skapar en varumärkesprofil sparar vi:
  • - Varumärkesnamn och beskrivning
  • - Webbplatsens URL (för Brand Analyser)
  • - Uppladdade riktlinjer och dokument för varumärket
  • - Analyserade varumärkesdata (färger, typsnitt, tonalitet)
  • - Logotyp och visuella tillgångar
  • - Målgruppsdefinitioner
  • - Bransch och kategori
  • Syfte: Skapande av marknadskompatibelt innehåll, hantering av varumärkesidentitet

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Till dess att varumärkesprofilen eller kontot har raderats

5.3 Innehållsdata (inlägg, media, kampanjer)

  • När du använder funktionen för innehållsskapande lagrar vi följande:
  • • Skapade och planerade inlägg på sociala medier (text, bildtexter, hashtags)
  • • Uppladdade och genererade bilder, videor och grafik
  • • Kampanjdata och mallar
  • • Validering av idéer (swipe-data i Idea Generator)
  • • Forskningsdokument
  • • Innehållsstatus (utkast, granskning, planerad, publicerad)
  • • Publiceringstidpunkter och plattformar
  • • Märknings- och ursprungsuppgifter för genererade medier (innehållsklass, märkningsstatus, metadatastatus) samt din bekräftelse av den redaktionella granskningen av genererade texter
  • Syfte: Innehållshantering, planering, automatisering, arkivering samt dokumentation av skyldigheterna avseende AI-transparens
  • I den mån det är tekniskt möjligt innehåller genererade mediefiler märkningsinformation, metadata eller liknande tekniska indikatorer som visar att det rör sig om AI-genererat eller AI-stött innehåll (se avsnitt 8.2).

Important: Användning i marknadsföringssyfte: Leverantören får använda inlägg och media som du har laddat upp eller som har skapats eller publicerats via plattformen för egen reklam, utställningar, presentationer, fallstudier och PR-material. Det motsvarande samtycket är som standard aktiverat när du skapar ett konto eller ett företag. Du kan när som helst inaktivera godkännandet i integritetsinställningarna med verkan för framtiden. Efter inaktiveringen upphör den fortsatta användningen inom 30 dagar; redan producerat eller publicerat marknadsföringsmaterial kan av tekniska och organisatoriska skäl inte alltid dras tillbaka i efterhand. Namn, kontaktuppgifter eller andra personuppgifter används inte i marknadsföringsmaterial utan en särskild rättslig grund eller uttryckligt samtycke (se allmänna villkor, avsnitt 7.2).

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Fram till manuell radering eller radering av konto. Publicerade inlägg ligger kvar på sociala medieplattformar.

5.4 Användningsdata och analys

  • Vi lagrar data för att förbättra plattformen:
  • - Inloggningstider och sessionslängd
  • - Använda egenskaper och funktioner
  • - Tokenförbrukning och faktureringsdata
  • - Felrapporter och prestandadata
  • - Feedback och supportförfrågningar
  • Syfte: Förbättring av plattformen, felanalys, support, fakturering

Legal basis: Rättslig grund: Art. 6.1 b, f GDPR (fullgörande av avtal, berättigat intresse)

Storage period: Lagringsperiod: Till dess att kontot raderas (användningsdata), faktureringsdata i enlighet med lagstadgad lagringsskyldighet (10 år)

5.5 Länkar till sociala medier (publicering)

  • När du kopplar samman sociala mediekonto för publicering (LinkedIn, Instagram, Facebook, Threads, WhatsApp Business, X, YouTube, TikTok, Wix, WordPress, egen webbplats) begär varje plattform via OAuth endast de behörigheter (scopes) som är nödvändiga för detta. Dessa kopplingar är oberoende av inloggningen via sociala medier för att logga in på kontot (se avsnitt 5.1a).
  • OAuth-åtkomst- och uppdateringstoken lagras i databasen, krypterade med AES-256-GCM för respektive plattform (se avsnitt 10). Utgångna token som inte kan förnyas ogiltigförklaras automatiskt.
  • I följande avsnitt beskrivs för varje plattform vilka uppgifter som behandlas, vad de används till och när de raderas. Plattformsuppgifterna används uteslutande för att administrera den berörda kundens närvaro på plattformen.
  • Du kan när som helst avbryta varje anslutning i inställningarna. Vi rekommenderar dessutom att du återkallar appens behörighet direkt på respektive plattform (t.ex. i inställningarna för ditt LinkedIn- eller Meta-konto).

5.5.1 LinkedIn (profil och företagssidor)

Behandlade uppgifter

  • • Auktoriseringstoken (OAuth-åtkomst- och uppdateringstoken), lagrade med AES-256-GCM-kryptering
  • • Profil-ID och organisations-ID samt visningsnamn, profilbild respektive logotyp
  • • Företagssidor som du förvaltar (ID, namn, logotyp) för val av publiceringsmål
  • • Endast i den utsträckning som krävs för de funktioner som du aktivt använder och i den mån de respektive LinkedIn-ändpunkterna tillhandahåller dessa uppgifter: LinkedIn-inlägg, kommentarer, reaktioner och aggregerade analysdata

Behörigheter (Scopes): r_basicprofile, w_member_social, w_member_social_feed, r_member_postAnalytics, r_member_profileAnalytics, r_1st_connections_size, rw_organization_admin, r_organization_social, r_organization_social_feed, w_organization_social, w_organization_social_feed, r_organization_followers

Öronmärkning: LinkedIn-data används uteslutande för att administrera den berörda kundens kopplade LinkedIn-profil. Detta innefattar att skapa, planera och publicera inlägg, visa och besvara kommentarer samt analysera statistik för den kopplade profilen eller företagssidan.

Används inte för: Vi säljer inte LinkedIn-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds LinkedIn-data till andra kunder.

Radering och återkallande: Inloggningsuppgifter för LinkedIn och hämtade LinkedIn-uppgifter raderas när du avslutar anslutningen, raderar ditt konto eller när LinkedIn begär att vi gör det, med förbehåll för tvingande lagstadgade krav på bevarande. Vi följer LinkedIns krav på dataskydd, säkerhet, förtroende och lagring.

5.5.2 Facebook sidor

Behandlade uppgifter

  • • Auktoriseringstoken, sid-ID:n, visningsnamn och logotyp
  • • Automatiskt identifierade kopplingar mellan Facebook-sidan, Instagram-företagskontot och WhatsApp-företagskontot (kopplade konton ”tas med” när anslutningen upprättas)
  • • Endast i den utsträckning som krävs för de funktioner som aktivt används: inlägg, kommentarer, statistik över engagemang
  • • Privata meddelanden endast inom ramen för den Community Manager-funktion som du har aktiverat (Facebook Messenger)

Behörigheter (Scopes): pages_show_list, pages_read_engagement, pages_manage_posts, pages_messaging, business_management

Öronmärkning: Facebook-data används uteslutande för att administrera den berörda kundens kopplade Facebook-sida, i synnerhet för att lista sidor, skapa, planera och publicera inlägg, granska statistik över engagemang samt – om funktionen är aktiverad – svara på meddelanden via Messenger.

Används inte för: Vi säljer inte Facebook-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds Facebook-data till andra kunder.

Radering och återkallande: Inloggningsuppgifter till Facebook och hämtade Facebook-uppgifter raderas när du avslutar anslutningen, raderar ditt konto eller när Meta begär detta, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.3 Instagram Business

Behandlade uppgifter

  • • Auktoriseringstoken, Instagram-företagskontots ID, visningsnamn och profilbild
  • • Endast i den utsträckning som krävs för de funktioner som aktivt används: inlägg, kommentarer, insikter
  • • Direktmeddelanden endast inom ramen för den Community Manager-funktion som du har aktiverat (Instagram Direct)

Behörigheter (Scopes): instagram_basic, instagram_content_publish, instagram_manage_comments, instagram_manage_insights, instagram_manage_messages (+ Facebook-sidors behörighetsområden)

Öronmärkning: Instagram-data används uteslutande för att administrera den berörda kundens kopplade Instagram-företagskonto, framför allt för att skapa, planera och publicera inlägg, hantera kommentarer, hämta statistik och – om funktionen är aktiverad – besvara direktmeddelanden.

Används inte för: Vi säljer inte Instagram-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds Instagram-data till andra kunder.

Radering och återkallande: Inloggningsuppgifter för Instagram och hämtade Instagram-uppgifter raderas när du avslutar anslutningen, raderar ditt konto eller om Meta begär detta, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.4 Threads

Behandlade uppgifter

  • • Auktoriseringstoken, Threads-konto-ID, visningsnamn och profilbild
  • • Endast i den utsträckning som krävs för de funktioner som aktivt används: inlägg i trådar och sammanställd statistik

Behörigheter (Scopes): threads_basic, threads_content_publish, threads_manage_insights

Öronmärkning: Threads-data används uteslutande för att hantera den berörda kundens Threads-profil, framför allt för att skapa, planera och publicera inlägg samt för att hämta statistik.

Används inte för: Vi säljer inte Threads-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds Threads-data till andra kunder.

Radering och återkallande: Inloggningsuppgifter för Threads och hämtade Threads-data raderas när du loggar ut, raderar ditt konto eller om Meta begär det, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.5 WhatsApp Business

Behandlade uppgifter

  • • Auktoriseringstoken, WhatsApp Business-konto-ID och visningsnamn
  • • Meddelandeinnehåll endast inom ramen för den Community Manager-funktion som du har aktiverat (skicka och ta emot WhatsApp-meddelanden)

Behörigheter (Scopes): whatsapp_business_management, whatsapp_business_messaging, business_management

Öronmärkning: WhatsApp-data används uteslutande för att koppla samman det anslutna WhatsApp Business-kontot och – i den mån funktionen är aktiverad – för att hantera kundkonversationer i Community Manager.

Används inte för: Vi säljer inte WhatsApp-uppgifter, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds WhatsApp-uppgifter till andra kunder.

Radering och återkallande: Inloggningsuppgifter för WhatsApp och hämtade WhatsApp-data raderas när du avslutar anslutningen, raderar ditt konto eller när Meta begär att vi gör det, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.6 X / Twitter

Behandlade uppgifter

  • • Auktoriseringstoken inklusive giltighetstid för automatisk förnyelse (offline.access)
  • • Konto-ID, visningsnamn och profilbild
  • • Endast i den utsträckning det är nödvändigt för de funktioner som aktivt används: inlägg inklusive medier

Behörigheter (Scopes): tweet.read, tweet.write, users.read, media.write, offline.access

Öronmärkning: X-data används uteslutande för att administrera den berörda kundens kopplade X-profil, i synnerhet för att skapa, planera och publicera inlägg inklusive media.

Används inte för: Vi säljer inte X-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds X-data till andra kunder.

Radering och återkallande: X-inloggningsuppgifter och hämtade X-data raderas när du avslutar anslutningen, raderar ditt konto eller när X begär detta, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.7 YouTube (Google)

Behandlade uppgifter

  • • Auktoriseringstoken, kanal-ID, visningsnamn och kanalbild
  • • Endast i den utsträckning som krävs för de funktioner som aktivt används: uppladdade videor och tillhörande kanaluppgifter

Behörigheter (Scopes): youtube.upload, youtube.readonly, youtube.force-ssl

Öronmärkning: YouTube-data används uteslutande för att administrera den berörda kundens kopplade YouTube-kanal, framför allt för att ladda upp videor och läsa de kanaldata som krävs för detta.

Används inte för: Vi säljer inte YouTube-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds YouTube-data till andra kunder.

Radering och återkallande: Inloggningsuppgifter för YouTube och hämtade YouTube-data raderas när du avslutar anslutningen, raderar ditt konto eller när Google uppmanar oss att göra det, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.8 TikTok

Behandlade uppgifter

  • • Auktoriseringstoken, TikTok-konto-ID, visningsnamn och profilbild
  • • Endast i den utsträckning som krävs för de funktioner som aktivt används: videor samt profil- och statistikuppgifter

Behörigheter (Scopes): user.info.basic, user.info.profile, user.info.stats, video.list, video.upload, video.publish

Öronmärkning: TikTok-data används uteslutande för att administrera den berörda kundens TikTok-konto, framför allt för att publicera videor samt för att ta del av profil- och statistikuppgifter.

Används inte för: Vi säljer inte TikTok-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds TikTok-data till andra kunder.

Radering och återkallande: Inloggningsuppgifter för TikTok och hämtade TikTok-data raderas när du avslutar anslutningen, raderar ditt konto eller när TikTok begär detta av oss, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.9 Wix

Behandlade uppgifter

  • • Auktoriseringsuppgifter via Wix App Installer, inklusive utgångsdatum för automatisk förnyelse
  • • Webbplats-/blogg-ID:n, i den mån det krävs för publiceringen

Behörigheter (Scopes): Appbehörigheter via Wix App Installer (ingen traditionell scope-modell)

Öronmärkning: Wix-data används uteslutande för publicering av blogginlägg på den berörda kundens anslutna Wix-webbplats.

Används inte för: Vi säljer inte Wix-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds Wix-data till andra kunder.

Radering och återkallande: Wix-inloggningsuppgifter och hämtade Wix-data raderas när du avslutar anslutningen eller raderar ditt konto, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.10 WordPress

Behandlade uppgifter

  • • Ett applikationslösenord som du har angett istället för ett OAuth-token
  • • Webbplatsens URL och, vid behov, användarnamn för publiceringen

Behörigheter (Scopes): Det applikationslösenord som du har skapat (inte OAuth)

Öronmärkning: WordPress-inloggningsuppgifterna används uteslutande för att publicera blogginlägg på din egenhostade WordPress-webbplats.

Används inte för: Vi säljer inte WordPress-data, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar inte en kunds WordPress-data till andra kunder.

Radering och återkallande: WordPress-inloggningsuppgifter raderas när du loggar ut eller raderar ditt konto, med förbehåll för tvingande lagstadgade krav på bevarande.

5.5.11 Egen webbplats

Behandlade uppgifter

  • • Den webhook-URL och den hemlig nyckel som du har konfigurerat istället för OAuth-token

Behörigheter (Scopes): Den webhook-URL och den hemliga nyckel som du har konfigurerat (ingen OAuth)

Öronmärkning: De lagrade endpoint-uppgifterna används uteslutande för att överföra data till ditt eget system på dina vägnar.

Används inte för: Vi säljer inte dessa endpoint-uppgifter, använder dem inte för reklam, försäljning, profilering eller databerikning och vidarebefordrar dem inte till andra kunder.

Radering och återkallande: Webhook-URL:en och hemligheten raderas när du avslutar anslutningen eller raderar ditt konto, med förbehåll för tvingande lagstadgade krav på bevarande.

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal)

Storage period: Lagringstid: Fram till dess att anslutningen bryts eller kontot raderas. Utgångna, icke-förnybara token ogiltigförklaras automatiskt. Plattformsdata raderas dessutom om den aktuella plattformen begär detta, med förbehåll för tvingande lagstadgade bevaringsskyldigheter.

5.6 Uppgifter om team- och företagskonton

  • För företagskonton med flera användare lagrar vi också data:
  • - Teammedlemmar och deras roller
  • - Behörigheter och åtkomstkontroll
  • - Arbetsflöden för godkännande och kommentarer
  • - Aktivitetsloggar (granskningslogg)
  • Syfte: Teamsamarbete, åtkomstkontroll, efterlevnad

Legal basis: Rättslig grund: Art. 6.1 b, f GDPR (fullgörande av avtal, berättigat intresse)

Storage period: Lagringsperiod: Till dess att företagskontot raderas

5.7 Meddelanden (i appen, push-meddelanden och e-post)

  • PostMaestro.ai informerar dig om händelser på ditt konto, t.ex. kommentarer och omnämnanden, slutförda genereringar, publiceringar, inbjudningar till teamet, fakturering, säkerhet och underhåll. För detta behandlar vi:
  • • Meddelanden i din inkorg (klockikon) inklusive status för läst och dold
  • • Dina meddelandeinställningar per kanal, kategori, område och teamgrupp
  • • För push-meddelanden (mobilapp och webbläsare): enhetstoken, ett slumpmässigt enhets-ID, enhetsnamn, plattform, appversion samt tidpunkten för senaste användningen
  • • Om appen för närvarande är öppen på en enhet (synlighetssignal, giltig i 90 sekunder), så att du inte får ytterligare push-meddelanden på den enhet du just använder
  • Vi skickar push-meddelanden via Firebase Cloud Messaging (Google) och e-postmeddelanden via SendGrid (se avsnitt 6.3).
  • Du kan aktivera och inaktivera valfria aviseringar för varje kanal under Inställningar → Aviseringar; push-aviseringar kan dessutom ställas in i inställningarna för din enhet eller webbläsare.
  • Information som är nödvändig för användningen av ditt konto (t.ex. betalningsproblem, krav på tvåfaktorsautentisering, underhåll, ändringar i användarvillkoren) skickar vi oavsett dessa inställningar via appen och via e-post. Inloggningsmeddelanden undantas från detta och är frivilliga (se avsnitt 12.1). I undantagsfall – till exempel vid underhållsarbeten eller säkerhetsrelaterade meddelanden – kan vi även visa meddelanden oberoende av dina kategoriinställningar i appen och via push-meddelanden; sådana meddelanden är markerade som ”Viktigt”.
  • Du får endast reklammejl (t.ex. om nya funktioner) om du har prenumererat på nyhetsbrevet (avsnitt 6).

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal) för meddelanden som rör ditt konto; § 25.2 nr 2 i TDDDG i förening med artikel 6.1 f i GDPR för enhets-ID och synlighetssignalen; Artikel 6.1 a i GDPR (samtycke genom push-godkännande på din enhet eller i din webbläsare) för push-meddelanden. Överföringen av enhetstoken till Firebase Cloud Messaging (Google) sker på grundval av artikel 28 i GDPR; för överföringar till USA stöder vi oss på lämplighetsbeslutet avseende EU-US Data Privacy Framework (Google LLC är certifierat) och kompletterande på EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR.

Storage period: Lagringstid: Lästa meddelanden 30 dagar, olästa 90 dagar, såvida du inte raderar dem tidigare; inställningar fram till att kontot raderas; Enhetstoken inaktiveras efter 60 dagars inaktivitet och raderas 30 dagar därefter, eller omedelbart när du loggar ut från enheten.

5.8 Nyheter, forskning och RSS-flöden

  • Plattformen erbjuder en nyhetsfunktion som använder AI-stödd forskning (via Perplexity AI) som standard för att tillhandahålla relevanta branschnyheter. Du kan också lägga till dina egna RSS-flöden. Genom att göra det bearbetar vi:
  • - Sökfrågor och ämnespreferenser för AI-stödda nyhetssökningar
  • - URL-adresserna till de RSS-flöden som du har lagt till
  • - Dina preferenser och kategoriseringar för dessa flöden
  • - Lästa eller sparade artiklar
  • Plattformen hämtar innehållet i tredjepartsflödena via våra servrar så att din IP-adress inte överförs till operatörerna av RSS-flödena. När du använder den AI-stödda nyhetssökningen överförs dina sökfrågor till Perplexity AI (se avsnitt 7.3).
  • Syfte: Att tillhandahålla personligt anpassade branschnyheter, forskning och innehållsinspiration

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Storage period: Lagringsperiod: Tills flödet/preferenserna tas bort av dig eller tills kontot raderas

5.9 Uppgifter om persona-, avatar- och röstkloning

  • Om du använder funktioner för att skapa virtuella personligheter, syntetiska röster, avatarer eller liknande AI-baserade identitetsfunktioner behandlar vi de uppgifter som krävs för detta:
  • • uppladdade fotografier, porträtt och bildfiler
  • • Ljudinspelningar, språkprover och övriga språkdata
  • • tekniska egenskaper som härleds från dessa inspelningar för röstsyntes eller skapande av avatarer
  • • de persona-, avatar- eller syntetiska röstmodeller som genereras utifrån detta
  • • tillhörande projekt-, användnings- och statusuppgifter samt bevis på samtycke (tidpunkt, version av samtyckestexten, användarkonto)
  • Syfte: Tillhandahållande, generering, hantering och användning av de persona- eller röstfunktioner som du önskar inom plattformen.
  • Innan vi laddar upp foton eller röstprov inhämtar vi ett uttryckligt samtycke och visar dig beskrivningen av syftet. Utan detta samtycke går det inte att använda funktionerna.
  • Du får endast använda material för vilket du innehar alla nödvändiga rättigheter och – i förekommande fall – ett giltigt samtycke från den person som avbildas eller hörs. Det är förbjudet att kopiera en tredje parts röst eller bild utan dennes uttryckliga förhandsgodkännande (se allmänna villkor, avsnitt 6.6).
  • Resultat från dessa funktioner markeras som syntetiskt innehåll och utmärks tydligt. Markeringen kan inte inaktiveras för dessa innehållsklasser (se avsnitt 8.2 och 8.3).
  • Du kan när som helst begära att referensbilder, språkdata och de modeller som skapats utifrån dessa raderas. Raderingen omfattar utgångsmaterial, härledda egenskaper och modeller.

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal) samt artikel 6.1 a i GDPR (samtycke) för de foto-, ljud- och personuppgifter som du har laddat upp. Om det rör sig om biometriska uppgifter för entydig identifiering grundar sig behandlingen dessutom på artikel 9.2 a i GDPR (uttryckligt samtycke).

Storage period: Lagringstid: Endast så länge som det krävs för användningen av den aktuella funktionen – tills du raderar uppgifterna, återkallar ditt samtycke eller raderar ditt konto, förutsatt att inga lagstadgade bevaringsskyldigheter står i vägen.

Withdrawal: Återkallande: I den mån behandlingen grundar sig på ditt samtycke kan du när som helst återkalla detta med verkan för framtiden. Efter återkallandet kommer de berörda person- och röstfunktionerna inte längre att vara tillgängliga, helt eller delvis.

06 Nyhetsbrevstjänst

  • När du prenumererar på vårt nyhetsbrev – via ett formulär på denna webbplats (i sidfoten eller i ett ”Coming Soon”-fönster) eller vid registrering i appen – behandlar vi:
  • • E-postadress och språk
  • • Anmälningens ursprung (t.ex. webbformulär, registrering)
  • • Tidpunkt för registrering och bekräftelse
  • • IP-adress och webbläsaridentifierare (User-Agent) vid tidpunkten för registrering och bekräftelse
  • • Version av den visade samtyckstexten och denna integritetspolicy
  • • För registrerade användare: kopplingen till ditt konto samt – för riktad annonsering – språk, land och valt abonnemang
  • Syfte: Att skicka ut uppdateringar, tips, nyheter och marknadsföringsinformation om PostMaestro.ai, inklusive meddelandet om den offentliga lanseringen. Detta inkluderar även e-postmeddelanden om nya inlägg i vår blogg och nyhetssektion samt e-postmeddelanden om nya funktioner.
  • Vi översätter nyhetsbrevstexter automatiskt med DeepL (avsnitt 7.9); vid detta tillfälle överförs inga mottagaruppgifter.

6.1 Double-opt-in-förfarande

Efter att du har registrerat dig via webbplatsen får du ett e-postmeddelande med en bekräftelselänk. Först när du har klickat på den lägger vi till dig i distributionslistan. Obekräftade registreringar raderas efter 30 dagar; vi skickar ingen påminnelse.

När du registrerar dig i appen bekräftar du prenumerationen genom att klicka på länken i bekräftelsemejlet till ditt konto, där vi särskilt uppmärksammar detta.

Detta förhindrar att främmande e-postadresser registreras.

6.2 Bevis på ditt samtycke

För att kunna bevisa att du har gett ditt samtycke (art. 7.1 i GDPR) loggar vi anmälan, bekräftelse och avregistrering med tidpunkt, ursprung, IP-adress, webbläsar-ID och versionen av den visade samtyckestexten.

Vi sparar denna logg i 3 år efter att du har avregistrerat dig och raderar den därefter automatiskt.

6.3 SendGrid (e-postutskick)

För utskick av nyhetsbrev samt service- och meddelandemejl använder vi SendGrid (Twilio Inc., USA).

SendGrid behandlar din e-postadress och e-postens innehåll på vårt uppdrag och rapporterar tekniska leveranshändelser till oss (levererad, ej levererbar, rapporterad som skräppost, avregistrerad). Vi använder dessa händelser för att hålla adresslistan uppdaterad: Adresser som inte går att leverera till och spamrapporter leder till att adressen spärras.

Vi har ingått ett avtal om uppdragshantering (AVV) med SendGrid i enlighet med artikel 28 i GDPR. SendGrid är certifierat enligt EU-US Data Privacy Framework.

Mer information: https://www.twilio.com/legal/privacy

Twilios (SendGrid) integritetspolicy

6.4 Spårning av nyhetsbrev

Vi mäter för närvarande varken öppningar eller klick.

Innan vi inför sådana statistiska uppgifter informerar vi dig i förväg och inhämtar – i den mån det är nödvändigt – ditt samtycke.

6.5 Avregistrering

Du kan avsluta prenumerationen på nyhetsbrevet när som helst:

• via avregistreringslänken i varje e-postmeddelande eller avregistreringsfunktionen i ditt e-postprogram

• via formuläret längst ner i detta avsnitt: Ange din e-postadress så skickar vi dig en länk för att bekräfta avregistreringen

• i ditt PostMaestro-konto under Inställningar → Meddelanden

• via e-post till support@postmaestro.ai

Efter avregistreringen kommer du inte längre att få nyhetsbrev. Din adress finns då inte längre i distributionslistan; endast beviset enligt avsnitt 6.2 sparas.

Avregistrera nyhetsbrev

Legal basis: Rättslig grund: Art. 6.1 a i GDPR (samtycke); för bevis på samtycke gäller art. 6.1 c och f i GDPR i förening med art. 7.1 i GDPR; för behandling av leveranshändelser artikel 6.1 f i GDPR (berättigat intresse av en fungerande, missbruksfri utskickstjänst).

Storage period: Lagringstid: Fram till dess att du avregistrerar dig; obekräftade registreringar 30 dagar; beviset på samtycke 3 år efter avregistrering. Spärrade adresser (ej leveransbara, rapporterade som skräppost, raderade på begäran) lagrar vi endast som ett irreversibelt hashvärde, så att de inte kontaktas på nytt.

07 AI-stödd databehandling och AI-leverantörer

PostMaestro.ai använder olika AI-leverantörer för att skapa innehåll. När du använder respektive funktion överförs dina inmatningar och det innehåll som skapas utifrån dessa till dessa leverantörer. I avsnitt 8 förklaras vilka krav på transparens och märkning som gäller för det skapade innehållet.

7.1 OpenAI (textgenerering)

  • Leverantör: OpenAI Ireland Limited, 1:a våningen, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland; Behandlingen sker delvis av OpenAI OpCo, LLC, 1455 Third Street, San Francisco, CA 94158, USA
  • Användning: Skapande av texter, bildtexter, beskrivningar och idéer med hjälp av GPT-modeller
  • Överförda data: Dina inmatade texter, uppmaningar och varumärkesdata (för att generera sammanhang)
  • Dataskydd: Användningen sker via API:et. OpenAI använder inte API-data för att träna sina modeller.
  • Plats: USA. OpenAI är inte certifierat enligt EU–USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Mer information: https://openai.com/policies/privacy-policy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

OpenAI:s integritetspolicy

7.2 Google Gemini (bildgenerering)

  • Leverantör: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
  • Användning: Skapande av bilder med Google Gemini 2.5 Flash
  • Överförda data: dina bildprompter, varumärkesdata, stilmallar
  • Dataskydd: Google behandlar uppgifter i enlighet med Googles integritetspolicy för Google Cloud
  • Plats: USA/EU (beroende på serverregion)
  • Mer information: https://policies.google.com/privacy
  • Teknisk anmärkning: Beroende på tillgänglighet behandlas din förfrågan via en av två kanaler – Google AI Studio eller Google Cloud Vertex AI (båda drivs av Google). Om alternativet för webbsökning är aktiverat kan Google dessutom använda en realtidswebbsökning som stöd för bildgenereringen.

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Integritetspolicy för Google

7.3 OpenRouter (AI-modellbaserad routing för bildgenerering)

  • Leverantör: OpenRouter, Inc., USA
  • Användning: OpenRouter används som ett alternativt routinglager för bildgenerering och vidarebefordrar din förfrågan till den aktuella konfigurerade AI-modellen (för närvarande Googles Gemini-bildmodeller). OpenRouter är därmed ytterligare en väg till samma modeller som även är direkt anslutna via Google (se avsnitt 7.2)
  • Överförda data: Dina bildprompter, referensbilder vid redigering av befintliga bilder (som bilddata), önskat bildförhållande och upplösning
  • Dataskydd: OpenRouter behandlar förfrågan och vidarebefordrar den till den underliggande modellleverantören; dessutom gäller dennes integritetspolicy
  • Plats: USA
  • Mer information: https://openrouter.ai/privacy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

OpenRouters integritetspolicy

7.4 Mistral AI (OCR och textigenkänning)

  • Leverantör: Mistral AI, 15 Rue des Halles, 75001 Paris, Frankrike
  • Använd: OCR (Optical Character Recognition) för att läsa text från bilder och dokument
  • Överförda data: Uppladdade bilder, skanningar, skärmdumpar för textigenkänning
  • Dataskydd: Mistral AI är EU-baserat och GDPR-kompatibelt
  • Plats: EU (Frankrike)
  • Ytterligare information: https://mistral.ai/terms/

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal), artikel 28 i GDPR (uppdragsprocessering); behandling inom EU

Integritetspolicy för Mistral AI

7.5 Perplexity AI (forskning, nyheter och textgenerering)

  • Leverantör: Perplexity AI, Inc., 115 Sansome Street, Suite 900, San Francisco, CA 94104, USA
  • Användningsområden: Internetforskning med webbsökning i realtid, faktagranskning, tillhandahållande av branschnyheter och textgenerering
  • Modeller: Olika Perplexity-modeller för kontextbaserad textgenerering och forskning
  • Överförda data: sökfrågor, ämnen, sammanhang, textuppmaningar
  • Dataskydd: Perplexity behandlar förfrågningarna för att tillhandahålla sökresultat och innehåll
  • Plats: USA. Perplexity AI är inte certifierat enligt EU-USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Mer information: https://www.perplexity.ai/hub/legal/privacy-notice

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

Perplexitys integritetspolicy

7.6 Anthropic (textgenerering)

  • Leverantör: Anthropic PBC, 548 Market Street, PMB 42098, San Francisco, CA 94104, USA
  • Användning: Skapande av texter, analyser och innehållsidéer med hjälp av Claude-modeller
  • Överförda data: Dina inmatade texter, uppmaningar och varumärkesdata (för att generera sammanhang)
  • Dataskydd: Användningen sker via API:et. Anthropic använder inte API-data för att träna sina modeller.
  • Plats: USA. Anthropic är inte certifierat enligt EU–USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Mer information: https://www.anthropic.com/legal/privacy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

Anthropics integritetspolicy

7.7 Fal.ai (bildgenereringsmodeller)

  • Leverantör: fal – Features & Labels, Inc., 2261 Market Street, Suite 10467, San Francisco, CA 94114, USA
  • Användning: Avancerad bildgenerering med olika AI-modeller (bland annat FLUX)
  • Överförda data: bildprompter, stilparametrar, referensbilder
  • Dataskydd: fal.ai behandlar uppgifterna för bildgenerering
  • Plats: USA. fal.ai är inte certifierat enligt EU-USA-ramverket för dataskydd; överföringen sker på grundval av EU:s standardavtalsklausuler (artikel 46.2 c i GDPR).
  • Anmärkning om märkning: Såvitt vi vet tillhandahåller fal.ai inga leverantörsspecifika vattenstämplar. För utdata från dessa modeller sköter vi därför märkningen helt själva (metadata och Content Credentials, se avsnitt 8.2).
  • Förutom bildgenerering används fal.ai även för automatisk bakgrundsborttagning (modellerna ”BiRefNet v2” och ”Pixelcut”, som båda finns på fal.ai-plattformen), t.ex. vid automatisk skapande av produktförhandsbilder.
  • Mer information: https://fal.ai/legal/privacy-policy

Legal basis: Rättslig grund: artikel 6.1 b i GDPR (fullgörande av avtal); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragshantering) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

Fal.ai:s integritetspolicy

7.8 Creatomate (skapande av videor och miniatyrbilder)

  • Leverantör: Creatomate BV, Nederländerna
  • Användning: Automatisk skapande av videominiatyrer, grafik för sociala medier, bildspel
  • Överförd data: Dina bilder, texter, designmallar
  • Dataskydd: Creatomate är EU-baserat och GDPR-kompatibelt
  • Plats: EU (Nederländerna)
  • Ytterligare information: https://creatomate.com/privacy-policy

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Integritetspolicy för Creatomate

7.9 DeepL (översättning av innehåll)

  • Leverantör: DeepL SE, Maarweg 165, 50825 Köln, Tyskland
  • Användning: Automatisk översättning av artiklar, blogginlägg, nyhetsbrev, meddelanden och systemmejl till andra språk
  • Överförda uppgifter: De texter som ska översättas (t.ex. inlägg) samt käll- och målspråk
  • Dataskydd: DeepL är ett tyskt/europeiskt företag, och behandlingen sker inom EU
  • Plats: EU (Tyskland)
  • Mer information: https://www.deepl.com/de/privacy

Legal basis: Rättslig grund: Artikel 6.1 b i GDPR (fullgörande av avtal), artikel 28 i GDPR (uppdragshantering)

DeepL:s integritetspolicy

7.10 LangSmith / LangChain (kvalitetssäkring och spårning med AI)

  • Leverantör: LangChain, Inc., USA
  • Användning: Om funktionen är aktiverad på serversidan loggar LangSmith våra AI-agenters processer (t.ex. flerstegsarbetsflöden för innehållsgenerering) för kvalitetssäkring, felanalys och prestandaövervakning
  • Överförda data: Promptar, mellanliggande steg och svar från de berörda AI-arbetsflödena – dessa kan innehålla innehålls- och varumärkesdata
  • Dataskydd: Åtkomsten till LangSmith-projektet är begränsad till behöriga medarbetare
  • Plats: USA (eller EU-ändpunkt, om sådan har konfigurerats)
  • Mer information: https://www.langchain.com/privacy-policy

Legal basis: Rättslig grund: Artikel 6.1 b och f i GDPR (fullgörande av avtalet avseende AI-funktionerna, berättigat intresse av kvalitetssäkring); Överföring till tredjeland på grundval av artikel 28 i GDPR (avtal om uppdragsbehandling) i förening med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler)

LangChains integritetspolicy

7.11 Tesseract.js (OCR för bilder och skannade dokument)

  • Användning: OCR-motor med öppen källkod för textigenkänning i uppladdade bilder, skärmdumpar och skanningar
  • Behandling: Sker lokalt i webbläsaren eller på våra servrar i EU
  • Överförda data: Bildfiler för textigenkänning
  • Dataskydd: Tesseract är öppen källkod, ingen dataöverföring till tredje part
  • Plats: Lokal bearbetning / EU-server

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

7.12 Dokumenthantering (Office-filer, PDF-filer m.m.)

  • Vi använder olika verktyg för att bearbeta uppladdade dokument:
  • - Officeparser: Läser Word (.docx), Excel (.xlsx), PowerPoint (.pptx) filer
  • - Mammoth: Konvertering av Word-dokument
  • - PDF-Parse: Extrahering av text från PDF-dokument
  • - XLSX: Bearbetning av Excel-filer
  • - CSV-Parse: Läsa CSV-data
  • - Cheerio: Web scraping för analys av webbplatser (Brand Analyser)
  • Syfte: Analysera era varumärkesriktlinjer, dokument och webbplatser för Brand Analyzer
  • Behandling: Sker på våra servrar i EU (AWS)
  • Dataskydd: Alla verktyg är open source eller körs på våra egna servrar

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

7.13 Googles API:er (integration med YouTube och Gmail)

  • Användning: Integration med Google-tjänster (YouTube för videoinlägg, Gmail för e-postmeddelanden)
  • Överförda data: OAuth-tokens för auktorisering, inläggsdata för YouTube
  • Dataskydd: Google behandlar data i enlighet med Googles sekretesspolicy
  • Plats: USA/EU
  • Ytterligare information: https://policies.google.com/privacy
  • Status: Under utveckling för YouTube-integration

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

7.14 Viktig information om AI-bearbetning

Dina uppgifter överförs endast till de berörda leverantörerna när du aktivt använder respektive AI-funktion.

AI-leverantörerna behandlar dina uppgifter uteslutande för att tillhandahålla den begärda tjänsten (innehållsgenerering, översättning, textigenkänning, forskning).

Med alla AI-leverantörer finns avtal om uppdragsbehandling enligt artikel 28 i GDPR; när det gäller leverantörer från tredjeländer tillkommer dessutom EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR (se avsnitt 16).

Vi begränsar överföringen av personuppgifter till AI-leverantörer till vad som är nödvändigt för respektive funktion och överför inga kontaktuppgifter, betalningsuppgifter eller inloggningsuppgifter från ditt konto. Det går dock inte att helt utesluta överföring av personuppgifter: promptar, varumärkesprofiler, referenstexter samt uppladdade bilder och dokument kan innehålla personuppgifter om du matar in eller laddar upp sådana.

Ange därför inte personuppgifter om tredje part, inga särskilda kategorier av personuppgifter enligt artikel 9 i GDPR och ingen konfidentiell information i inmatningar eller uppladdningar, såvida detta inte är nödvändigt för den önskade funktionen eller såvida du inte har de nödvändiga rättigheterna och samtyckena.

För det medieinnehåll som vi producerar använder vi tekniska mekanismer för offentliggörande och märkning, såsom metadata, innehållsreferenser, vattenstämplar och synliga hänvisningar. Närmare uppgifter och fördelningen av skyldigheter enligt artikel 50 i EU:s AI-lag finns i avsnitt 8.

De modeller och leverantörer som används kan komma att ändras i takt med den fortsatta utvecklingen. Väsentliga ändringar redovisas i denna integritetspolicy (se avsnitt 20).

08 Transparens och märkning av AI (artikel 50 i EU:s AI-lag)

PostMaestro.ai är ett AI-system som genererar syntetiskt innehåll: texter, bilder, videor, grafik och – i den mån det erbjuds – syntetiska röster. För sådana system gäller transparenskraven i artikel 50 i förordning (EU) 2024/1689 om artificiell intelligens (”EU:s AI-lag”). I detta avsnitt förklaras vilka skyldigheter vi som leverantör uppfyller och vilka skyldigheter du som operatör har när du publicerar genererat innehåll.

8.1 Information om interaktion med ett AI-system

  • I PostMaestro.ai interagerar du direkt med AI-system. Alla funktioner som skapar, utvärderar, sammanfattar, översätter eller omformulerar innehåll är AI-stödda och markerade som sådana i användargränssnittet.
  • Informationen ska ges före den första interaktionen och vara tydlig, begriplig och klart urskiljbar från övriga manöverelement (artikel 50.1 i EU:s AI-lag).
  • Vi tillhandahåller dessa anvisningar på ett tillgängligt sätt och anpassar dem efter de erkända kraven på tillgänglighet (artikel 50.5 i EU:s lag om artificiell intelligens).
  • Svar och förslag från AI kan vara ofullständiga, inaktuella eller sakligt felaktiga. De utgör inte någon juridisk, skattemässig, medicinsk eller finansiell rådgivning.

8.2 Maskinläsbar märkning av genererat innehåll

  • Enligt artikel 50.2 i EU:s AI-lag måste innehåll som genereras av AI-system och som består av syntetiska bilder, ljud, videor eller texter märkas som artificiellt genererat eller manipulerat i ett maskinläsbart format. Märkningen måste vara effektiv, interoperabel, robust och tillförlitlig.
  • Vi uppfyller detta krav genom flera kompletterande metoder, eftersom ingen enskild metod enligt dagens tekniska kunskapsnivå på egen hand uppnår den erforderliga robustheten:
  • • Metadata om ursprung i filen: Vid exporten skriver vi in XMP- och IPTC-metadata i de genererade mediefilerna, särskilt IPTC-fältet ”Digital Source Type” med värdet ”trainedAlgorithmicMedia” samt uppgifter om det använda AI-systemet, modellversionen och tidpunkten för genereringen.
  • • Content Credentials (C2PA): För genererade bild- och videofiler integrerar vi en kryptografiskt signerad upphovsangivelse enligt C2PA-standarden i utmatningsprocessen.
  • • Vattenmärken från leverantören: Om den aktuella modellleverantören tillhandahåller osynliga vattenmärken behålls dessa och tas inte bort. För bildmodellerna från Google Gemini är detta vattenmärkningsmetoden SynthID.
  • • Validering: Efter skrivningen läser vi av markeringen på nytt och registrerar en status för varje fil (väntande, giltig, saknas, borttagen). Om inbäddningen misslyckas tvingar vi fram en synlig markering för känsliga innehållsklasser.
  • Markeringen läggs till på serversidan innan en fil lagras eller levereras, så att den klarar rendering, uppladdning och nedladdning. Tekniskt sett kan det inte uteslutas att tredje part eller målplattformar tar bort metadata vid omladdning, komprimering eller beskärning. I sådana fall utgör den synliga markeringen din säkerhet (se 8.3).
  • Genomförandestatus och tidsfrist: Öppenhetskraven i artikel 50 i EU:s AI-lag gäller från och med den 2 augusti 2026. För AI-system som – liksom PostMaestro.ai – redan fanns på marknaden före detta datum gäller en övergångsperiod fram till den 2 december 2026. Vi kommer att genomföra de ovan beskrivna förfarandena fullt ut inom denna tidsfrist och dokumentera genomförandestatusen internt.
  • En hänvisning i denna integritetspolicy räcker inte i sig för att uppfylla artikel 50.2 i EU:s AI-lag. Det avgörande är den maskinläsbara markeringen på själva filen.

8.3 Dina skyldigheter som operatör när det gäller deepfakes

  • Om du publicerar innehåll som skapats med PostMaestro.ai är du ”operatör” i den mening som avses i EU:s AI-lag. I detta fall är det du, och inte vi, som omfattas av informationsskyldigheten enligt artikel 50.4 i EU:s AI-lag.
  • Om du skapar eller redigerar bild-, ljud- eller videoinnehåll som är förväxlingsbart likt verkliga personer, föremål, platser, anläggningar eller händelser (”deepfakes”), måste du vid publiceringen uppge att innehållet är artificiellt skapat eller manipulerat.
  • Enligt Europeiska kommissionens riktlinjer gäller denna skyldighet oavsett om det föreligger ett bedrägligt uppsåt eller inte, och även om ingen konkret, verklig person avbildas. För inlägg på sociala medier är den därför regelbundet tillämplig.
  • Som stöd tillhandahåller vi följande: en synlig markering som standardinställning för känsliga innehållsklasser, ett förslag till varningstext vid export samt en påminnelse i publiceringsflödet.
  • Standardinställningen är alltid ”markerad”. Om funktionen inaktiveras måste detta dokumenteras: Vi sparar tidpunkt, användarkonto, arbetsområde och versionen av bekräftelsetexten. För fotorealistiska personavbildningar och syntetiska röster är det inte möjligt att inaktivera funktionen.
  • Du får inte ta bort, inaktivera, kringgå eller på annat sätt påverka funktionen hos de märknings- och informationsmekanismer som vi tillhandahåller (se användarvillkoren, avsnitt 6.4).
  • Denna skyldighet gäller utöver märkningskraven på respektive social medieplattform. Det är upp till dig att själv kontrollera om det föreligger en skyldighet att offentliggöra information i det enskilda fallet.

8.4 AI-genererade texter och redaktionellt ansvar

  • När det gäller texter är artikel 50 i EU:s AI-lag betydligt snävare formulerad än för bild, ljud och video. En skyldighet att offentliggöra uppgifter föreligger endast om samtliga tre följande villkor är uppfyllda:
  • 1. Texten har skapats eller manipulerats med hjälp av AI.
  • 2. Texten publiceras.
  • 3. Syftet med publiceringen är att informera allmänheten om frågor av allmänt intresse – till exempel nyheter, politiska eller samhälleliga ställningstaganden och bidrag till offentliga debatter.
  • Märkningsskyldigheten upphör att gälla om innehållet har genomgått en manuell granskning eller redaktionell kontroll och om en fysisk eller juridisk person bär det redaktionella ansvaret för publiceringen.
  • Det finns ingen allmän skyldighet att märka varje text som genererats av AI. Den som använder AI som ett hjälpverktyg, granskar texterna redaktionellt och själv tar ansvar för dem, omfattas i regel inte av någon ytterligare märkningsskyldighet.
  • PostMaestro.ai är utformat just för detta: De genererade texterna är förslag. Innan texten schemaläggs eller publiceras kräver vi en uttrycklig bekräftelse på att du har granskat texten och tar på dig det redaktionella ansvaret. Vi dokumenterar denna bekräftelse med tidpunkt, användarkonto och textversion, så att undantaget kan spåras.
  • Anvisningen i applikationen lyder: ”Denna text är ett förslag. Kontrollera den innan den publiceras. Genom att kontrollera den tar du på dig det redaktionella ansvaret.”
  • Utan denna granskning får ni inte publicera genererade texter som redaktionellt ansvarigt innehåll; då kan upplysningsplikten enligt artikel 50.4 i EU:s AI-lag träda i kraft.

8.5 Ingen känsligenkänning och ingen biometrisk kategorisering

  • PostMaestro.ai använder inga system för känsligenkänning och drar inga slutsatser om känslor, känslotillstånd eller avsikter utifrån biometriska data.
  • Vi använder oss inte av biometrisk kategorisering, ansiktsigenkänning, biometrisk identifiering eller identifiering av skyddade egenskaper såsom etniskt ursprung, politisk åsikt, religion, fackföreningstillhörighet, hälsa eller sexuell läggning.
  • Utvärderingsfunktioner som Idea Validation, Brand Analyser eller prestationsanalyser avser uteslutande innehåll, varumärkes- och räckviddsdata – inte personer och inte biometriska egenskaper.
  • Informationsskyldigheterna enligt artikel 50.3 i EU:s AI-lag för system för känsligenkänning och biometrisk kategorisering är därför inte tillämpliga i vårt fall.

8.6 Förbjuden användning: intima bilder utan samtycke och bilder som visar övergrepp mot barn

  • Artikel 5 i EU:s AI-lag förbjuder AI-system vars rimligt förutsebara resultat är icke-samtyckande intima avbildningar (NCII) eller avbildningar av sexuella övergrepp mot barn (CSAM). Som leverantör av ett allmänt verktyg för bild- och videogenerering utvärderar vi denna risk för missbruk redan i utformningsfasen och vidtar tekniska skyddsåtgärder.
  • Genomförda skyddsåtgärder:
  • • Inmatningsfilter som blockerar relevanta uppmaningar redan innan bild- och videomodellerna anropas
  • • Utmatningsfilter samt säkerhetsinställningarna hos de använda modellleverantörerna
  • • Blockering av inlägg som riktar sig mot minderåriga i ett sexualiserat sammanhang eller som innehåller intima avbildningar av identifierbara personer
  • • Spärrning av Persona- och Voice-funktionerna utan dokumenterat samtycke från den berörda personen (se avsnitt 5.9)
  • • Loggning av blockerade förfrågningar för att upptäcka missbruk samt möjligheten att spärra berörda konton
  • All användning av plattformen för dessa ändamål är strängt förbjuden och leder till omedelbar spärrning av kontot samt, om det finns tecken på brott, till att de behöriga myndigheterna tillkallas.
  • Anmäla missbruk: Du och tredje part kan när som helst anmäla överträdelser via info@nexaluna.ai med ämnesraden ”Anmäla missbruk av AI”. Vi behandlar inkommande anmälningar med hög prioritet och bekräftar mottagandet.
  • Vi dokumenterar vår riskbedömning från utkastfasen, de filter som används och hanteringen av anmälningar internt och lämnar ut dessa på begäran av de behöriga myndigheterna.

8.7 Rollfördelning: leverantörer och operatörer

  • Leverantör i den mening som avses i EU:s AI-lag är Nexaluna AI Solutions UG (med begränsat ansvar) för AI-systemet PostMaestro.ai. Vi är skyldiga att uppfylla leverantörsskyldigheterna, särskilt den maskinläsbara märkningen av utgåvor enligt artikel 50.2 och offentliggörandet av AI-interaktionen enligt artikel 50.1.
  • Du betraktas som operatör så snart du använder plattformen på eget ansvar och publicerar skapat innehåll. Du är skyldig att uppfylla operatörens skyldigheter, särskilt informationsplikten enligt artikel 50.4 när det gäller deepfakes och texter av allmänt intresse.
  • De basmodeller som används kommer från tredje part (se avsnitt 7). Dessa leverantörer tillhandahåller respektive AI-modeller; vi är leverantörer av det AI-system som bygger på dessa.
  • Vi för internt ett register över alla modeller som används, med respektive rolltilldelning, och uppdaterar det vid ändringar.
  • När det gäller AI-kompetens enligt artikel 4 i EU:s AI-lag utbildar vi våra medarbetare i hur de ska hantera de AI-system som används och dokumenterar utbildningarna.

8.8 Tillsyn och klagomål

  • Sedan den 29 juli 2026 är Bundesnetzagentur den behöriga marknadsövervakningsmyndigheten, den centrala kontaktpunkten och klagomålsinstansen för EU:s AI-lag i Tyskland.
  • Bundesnetzagentur, Tulpenfeld 4, 53113 Bonn, https://www.bundesnetzagentur.de
  • Du kan när som helst lämna in klagomål gällande AI-transparens där. Vi ber dig att först kontakta oss på info@nexaluna.ai så att vi omedelbart kan utreda ditt ärende.

09 Betalningshantering (Stripe)

Vi använder Stripe (Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA) för betalningshantering.

Följande uppgifter överförs till Stripe för betalningar:

- Namn och e-postadress

- Betalningsuppgifter (kreditkortsnummer, utgångsdatum, CVV)

- Faktureringsadress (om sådan anges)

- Belopp och transaktionsdata

Vi lagrar inte några fullständiga betalningsuppgifter (kreditkortsnummer, CVV) själva. Dessa lagras uteslutande av Stripe.

Vi tar endast emot från Stripe:

- Transaktions-ID

- Betalningsstatus (lyckad/misslyckad)

- De sista 4 siffrorna i betalningsmetoden (för din översikt)

- Stripe Customer ID (för återkommande betalningar)

Legal basis: Rättslig grund: Art. 6 para. 1 lit. b GDPR (fullgörande av avtal)

Third country: Stripe är certifierat enligt EU-US Data Privacy Framework och erbjuder servrar inom EU.

Storage period: Lagringsperiod: transaktionsdata 10 år (lagstadgad lagringsskyldighet), betalningsmetoder tills du annullerar dem

Ytterligare information: https://stripe.com/de/privacy

10 Datalagring och databas

10.1 Strapi-backend-systemet

  • Alla dina kontouppgifter, allt innehåll och alla inställningar lagras i vårt backend-system:
  • - Ramverk för backend: Strapi CMS (öppen källkod)
  • - Databas: PostgreSQL
  • - Hosting: AWS (EU-regionen)
  • - Kryptering: SSL/TLS för dataöverföring, bcrypt för lösenord
  • Endast behöriga medarbetare och system har åtkomst.

10.2 AWS-hosting och innehållsleverans

  • Våra regionala AWS-resurser drivs i EU-regioner:
  • • Primär server- och lagringsplats: Frankfurt (eu-central-1); övriga EU-regioner endast i den mån detta har konfigurerats för enskilda tjänster
  • • S3-buckets: För statiska resurser och mediefiler
  • • RDS PostgreSQL: För databashosting
  • • CloudFront: Globalt nätverk för innehållsleverans; vid leveransen kan innehåll och tekniska anslutningsdata behandlas via edge-platser utanför EU respektive EES
  • AWS behandlar kunduppgifter i egenskap av personuppgiftsbiträde enligt artikel 28 i GDPR på grundval av AWS-tillägget om personuppgiftsbehandling (AWS DPA).
  • För eventuella överföringar till tredjeländer gäller automatiskt de EU-standardavtalsklausuler som ingår i AWS-användarvillkoren. Valet och den säkra konfigurationen av regioner och tjänster åligger oss inom ramen för modellen för delat ansvar.

Legal basis: Rättslig grund: Art. 6.1 b, f GDPR (fullgörande av avtal, berättigat intresse)

Storage period: Lagringsperiod: Se respektive datatyp (kontouppgifter tills de raderas, faktureringsuppgifter i 10 år osv.)

11 Datasäkerhet

Vi använder omfattande tekniska och organisatoriska åtgärder för att skydda dina uppgifter:

  • • SSL/TLS-kryptering för all dataöverföring (HTTPS)
  • • Bcrypt-kryptering för lösenord (med salt)
  • • Tvåfaktorsautentisering (2FA) finns som tillval
  • • Regelbundna säkerhetsgranskningar och penetrationstester
  • • Åtkomstkontroll och autentisering för alla system
  • • Automatiska säkerhetskopior (krypterade)
  • • Brandväggar och system för intrångsdetektering
  • • Regelbundna programuppdateringar och säkerhetsuppdateringar
  • • Rollbaserad åtkomstkontroll (RBAC) för teamkonton
  • • Revisionsloggar för säkerhetsrelaterade åtgärder
  • • AES-256-GCM-kryptering för lagrade åtkomsttoken för sociala medier (åtkomst-/uppdateringstoken)
  • • Signerade, tidsbegränsade OAuth-state-parametrar (HMAC-SHA256) samt PKCE (S256) på X/Twitter för att skydda mot CSRF- och kodavlyssningsattacker
  • • Skydd mot botar och skräppost vid registrering/inloggning via Cloudflare Turnstile

Trots alla säkerhetsåtgärder kan absolut säkerhet inte garanteras för dataöverföring via Internet. Vänligen skydda även dina åtkomstuppgifter själv.

12 Support-, säkerhets- och automatiseringstjänster

För kontosäkerhet, skydd mot missbruk, support och intern automatisering använder vi dessutom följande tredjepartsleverantörer:

12.1 ipinfo.io (IP-geolokalisering för säkerhetsmeddelanden vid inloggning)

  • Leverantör: ipinfo.io / IPinfo LLC, USA
  • Användning: Om inloggningsmeddelanden är aktiverade fastställer vi vid varje inloggning den ungefärliga platsen (land, kontinent, nätoperatör) utifrån IP-adressen. Utifrån detta och webbläsarens identifierare skapar vi ett enhetsavtryck för att känna igen inloggningar från nya enheter eller från nya länder. I sådana fall informerar vi dig i appen, via push-meddelanden och via e-post om enheten och den ungefärliga platsen för inloggningen.
  • Överförda uppgifter: Din IP-adress vid tidpunkten för anmälan. Privata/lokala IP-adresser filtreras bort i förväg och överförs inte.
  • Vi lagrar inte IP-adressen, utan en icke-omvändbar hashvärde för högst de 20 senast använda enheterna, baserad på webbläsare, operativsystem, enhetstyp och land samt tidpunkten för den senaste inloggningen.
  • Vid den första inloggningen efter att enheten har startats skickar vi inget meddelande
  • Obs! Inloggningsaviseringar är avstängda som standard. Du kan aktivera och inaktivera dem i dina säkerhetsinställningar. För företagskonton kan kontoinnehavaren aktivera dem så att de gäller för alla medlemmar; utan aktiva inloggningsaviseringar sker ingen förfrågan.
  • Plats: USA
  • Mer information: https://ipinfo.io/privacy-policy

Legal basis: Rättslig grund: Art. 6.1 f GDPR (berättigat intresse av kontosäkerhet) och art. 32 GDPR (säkerhet vid behandling). För överföring till USA gäller EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR.

Integritetspolicy för ipinfo.io

12.2 Cloudflare Turnstile (bot- och spamskydd)

  • Leverantör: Cloudflare, Inc., USA
  • Användning: Skydd av registrering och inloggning i appen samt nyhetsbrevs- och avregistreringsformulären på denna webbplats mot automatiserade förfrågningar (bots) med hjälp av en icke-påträngande CAPTCHA-metod
  • Överförda uppgifter: Interaktions- och webbläsarsignaler för att upptäcka botar samt din IP-adress
  • Integritetspolicy: Cloudflare är certifierat enligt EU-US Data Privacy Framework
  • Plats: USA/EU
  • Mer information: https://www.cloudflare.com/privacypolicy/

Legal basis: Rättslig grund: Art. 6.1 f i GDPR (berättigat intresse av IT-säkerhet och förebyggande av missbruk)

Cloudflares integritetspolicy

12.3 Linear (system för återkoppling och supportärenden)

  • Leverantör: Linear Orbit, Inc., USA
  • Användning: Intern hantering av feedback, felrapporter (”Rapportera problem”) och supportförfrågningar i form av ärenden
  • Överförda uppgifter: Din e-postadress, den feedback eller beskrivning av problemet som du har skrivit, den berörda sidan eller funktionen samt eventuella skärmdumpar som du har bifogat
  • Obs! Kommentarer och statusuppdateringar från Linear skickas till dig via e-post för din information
  • Plats: USA
  • Mer information: https://linear.app/privacy

Legal basis: Rättslig grund: Art. 6.1 b och f i GDPR (fullgörande av avtal/support, berättigat intresse av produktförbättring)

Linears integritetspolicy

12.4 GitHub (automatisering av arbetsflöden)

  • Leverantör: GitHub, Inc. (Microsoft), USA
  • Användning: Rent teknisk automatisering – när ett blogginlägg publiceras utlöses ett GitHub Actions-arbetsflöde som bland annat sätter igång utskicket av den tillhörande nyhetsbrevsnotisen
  • Överförda uppgifter: Metadata för inlägg (slug, språk, internt dokument-ID) – inga personuppgifter om användare
  • Plats: USA
  • Mer information: https://docs.github.com/en/site-policy/privacy-policies/github-privacy-statement

Legal basis: Rättslig grund: Artikel 6.1 f i GDPR (berättigat intresse av teknisk automatisering)

GitHubs integritetspolicy

13 Dina rättigheter som registrerad

Du har följande rättigheter när det gäller dina personuppgifter:

11.1 Rätt till information (artikel 15 i GDPR)

Du kan när som helst begära information om de personuppgifter som lagras hos oss.

11.2 Rätt till rättelse (art. 16 GDPR)

Du kan begära att felaktiga uppgifter rättas eller att ofullständiga uppgifter kompletteras.

11.3 Rätt till radering (art. 17 GDPR)

Du kan begära att dina personuppgifter raderas, förutsatt att det inte finns några lagstadgade lagringsskyldigheter.

11.4 Rätt till begränsning (art. 18 GDPR)

Du kan begära att behandlingen av dina uppgifter begränsas.

11.5 Rätt till dataportabilitet (art. 20 GDPR)

Du kan få dina uppgifter i ett strukturerat, allmänt använt och maskinläsbart format och få dem överförda till en annan leverantör.

11.6 Rätt att göra invändningar (art. 21 GDPR)

Du kan invända mot behandlingen av dina uppgifter om den baseras på berättigat intresse (art. 6.1 f GDPR).

11.7 Återkallande av samtycke (artikel 7.3 i GDPR)

Om behandlingen grundar sig på ditt samtycke kan du när som helst återkalla det. Detta påverkar inte lagligheten av den behandling som utförts fram till återkallandet.

11.8 Rätt att lämna in klagomål (artikel 77 i GDPR)

Du har rätt att lämna in ett klagomål till en tillsynsmyndighet för dataskydd, särskilt i den medlemsstat där du har din vanliga vistelseort, arbetsplats eller där den påstådda överträdelsen ägde rum.

Utnyttja dina rättigheter

För att utöva dina rättigheter, vänligen kontakta oss på info@nexaluna.ai. Vi kommer att behandla din begäran inom 30 dagar.

14 Automatiserade beslut och profilering

Vi fattar inga beslut som uteslutande grundar sig på automatiserad behandling och som har rättsliga följder för dig eller på liknande sätt väsentligt påverkar dig (artikel 22.1 i GDPR).

Utvärderande AI-funktioner som Idea Validation, Brand Analyser, Content-Scoring eller prestationsprognoser genererar uteslutande icke-bindande förslag och bedömningar av innehåll och varumärken. De utvärderar inte personer och ligger inte till grund för beslut som rör personer.

Automatiserade processer som direkt påverkar ditt konto avser uteslutande avtalsgenomförande och säkerhet: spärrning av kostnadsbelagda åtgärder när token-saldot är slut, automatisk påfyllning av token efter att du tidigare har aktiverat funktionen, bot-skydd vid registrering och inloggning samt blockering av inmatningar genom våra missbruksfilter (se avsnitt 8.6).

Om en automatiserad säkerhets- eller missbrukskontroll leder till att ditt konto begränsas kan du när som helst begära en manuell granskning, redogöra för din ståndpunkt och överklaga beslutet. Kontakta info@nexaluna.ai för detta.

Det görs ingen kreditvärdering i form av en kreditprövning. Betalningshanteringen, inklusive bedrägeribekämpning, sköts av Stripe (se avsnitt 9) enligt deras egna rutiner.

15 Översikt: Alla tredjepartsleverantörer som används (underprocessorer)

Följande tabell ger en översikt över alla tredjepartsleverantörer som behandlar personuppgifter för vår räkning:

Provider Purpose Location Legal Basis
Amazon Web Services (AWS) Webbhotell, serverinfrastruktur, databas (PostgreSQL) EU (primär lagring, särskilt Frankfurt); globalt vid leverans via CloudFront Art. 28 i GDPR (AVV)
Stripe Betalningshantering USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
SendGrid (Twilio) E-postutskick (nyhetsbrev, service- och informationsmeddelanden via e-post) USA Art. 28 i GDPR (AVV), EU–USA DPF
OpenAI Textgenerering (GPT-modeller) USA Art. 28 i GDPR (AVV) jämförd med art. 46.2 c i GDPR (SCC)
Perplexity AI Forskning, webbsökning, textgenerering USA Art. 28 i GDPR (AVV) i förening med art. 46.2 c i GDPR (SCC)
Google Gemini Bildgenerering USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
Mistral AI OCR (textigenkänning från bilder) EU (Frankrike) Art. 28 i GDPR (AVV)
Fal.ai Bildgenerering, bakgrundsborttagning USA Art. 28 i GDPR (AVV) jämförd med art. 46.2 c i GDPR (SCC)
Creatomate Videominiatyrer, visuell redigering EU (Nederländerna) Art. 28 i GDPR (AVV)
Anthropic Textgenerering (Claude) USA Art. 28 i GDPR (AVV) i förening med art. 46.2 c i GDPR (SCC)
Firebase (Google) Push-meddelanden (mobilapp och webbläsare) USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
Tesseract.js OCR för bilder/skanningar (öppen källkod) Lokal tillverkning / EU Artikel 6, punkt 1, led b i GDPR
Googles API:er Integrering med YouTube och Gmail USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
OpenRouter Routing med AI-modeller (bildgenerering) USA Art. 28 i GDPR (AVV) jämförd med art. 46.2 c i GDPR (SCC)
DeepL Översättning av innehåll EU (Tyskland) Art. 28 i GDPR (AVV)
LangChain / LangSmith Kvalitetssäkring och spårning av AI USA Art. 6.1 f i GDPR, art. 28 i GDPR (AVV) jämförd med art. 46.2 c i GDPR (SCC)
ipinfo.io IP-geolokalisering för säkerhetsanvisningar vid inloggning USA Art. 6.1 f i GDPR, art. 46.2 c i GDPR (SCC)
Linjär System för feedback och supportärenden USA Art. 28 i GDPR (AVV) i förening med art. 46.2 c i GDPR (SCC)
Cloudflare (Turnstile) Skydd mot botar och skräppost (CAPTCHA) USA/EU Art. 28 i GDPR (AVV), EU–USA DPF
GitHub (Microsoft) Automatisering av arbetsflöden (blogginlägg) USA Art. 6.1 f i GDPR, EU–USA DPF (Microsoft)

Avtal enligt artikel 28 i GDPR har ingåtts med alla personuppgiftsbiträden. För leverantörer i tredjeländer där det inte finns något beslut om adekvat skyddsnivå har vi dessutom ingått EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR och dokumenterat en konsekvensbedömning av överföringen (se avsnitt 16). De fullständiga firmanamnen och adresserna för AI-leverantörerna finns i avsnitt 7. Vi håller denna lista uppdaterad; aktuell status framgår av datumet i början av denna förklaring.

16 Internationella dataöverföringar

En del av våra tjänsteleverantörer har sitt säte eller sina serveranläggningar i USA eller andra tredjeländer utanför EU/EES. Detta gäller särskilt OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter, LangChain/LangSmith, Google/Firebase, Stripe, SendGrid (Twilio), Cloudflare, ipinfo.io, Linear och GitHub.

Dessa överföringar sker regelbundet och systematiskt inom ramen för den löpande verksamheten. Vi grundar dem därför inte på undantag för enskilda fall, utan på lämpliga garantier:

• Avtal om uppdragshantering enligt artikel 28 i GDPR med respektive leverantör

• EU:s standardavtalsklausuler från Europeiska kommissionen enligt artikel 46.2 c i GDPR, kompletterade med ytterligare tekniska och organisatoriska skyddsåtgärder (kryptering, åtkomstkontroll, dataminimering)

• Beslut om lämplighet enligt artikel 45 i GDPR, i den mån leverantören är certifierad enligt EU-US Data Privacy Framework. Detta gäller för närvarande Stripe, SendGrid (Twilio), Cloudflare, Google/Firebase och Microsoft/GitHub.

Såvitt vi känner till är OpenAI, Anthropic, Perplexity AI, fal.ai, OpenRouter och LangChain inte certifierade enligt EU–USA:s ramverk för dataskydd. Överföringar till dessa leverantörer sker därför på grundval av EU:s standardavtalsklausuler enligt artikel 46.2 c i GDPR.

För varje överföring till ett tredjeland utan beslut om adekvat skyddsnivå genomför vi en konsekvensbedömning av överföringen (Transfer Impact Assessment) och dokumenterar den. Vi tillhandahåller aktuell information om avtal och bedömningar på begäran via info@nexaluna.ai.

Vi åberopar artikel 49.1 b i GDPR uteslutande i verkliga enskilda fall där en överföring är nödvändig för att fullgöra ett avtal som du konkret har begärt och som inte är återkommande.

Trots dessa garantier kan man inte helt utesluta att myndigheter i tredjeländer, i enlighet med gällande lagstiftning där, kan kräva tillgång till överförda uppgifter. Överför därför inga personuppgifter om tredje part och ingen särskilt känslig information i inmatningar eller uppladdningar (se avsnitt 7.14).

Vid global leverans via Amazon CloudFront kan AWS behandla tekniska anslutningsuppgifter vid edge-platser utanför EES. Detta regleras av AWS-tillägget om databehandling; de standardavtalsklausuler som antagits av Europeiska kommissionen ingår i AWS-användarvillkoren för sådana överföringar till tredjeländer och gäller automatiskt.

17 Lagrings- och raderingsperioder för data

Vi lagrar endast dina uppgifter så länge som det är nödvändigt för respektive ändamål:

  • • Kontouppgifter: Fram till dess att kontot raderas
  • • Innehållsdata: Fram till manuell radering eller radering av kontot
  • • Nyhetsbrevsdata: Fram till avregistrering; obekräftade registreringar 30 dagar; bevis på samtycke 3 år efter avregistrering (se avsnitt 6.2)
  • • Meddelanden i inkorgen: lästa i 30 dagar, olästa i 90 dagar, om de inte raderas tidigare (se avsnitt 5.7)
  • • Enhetstoken för push-meddelanden: inaktiveras efter 60 dagars inaktivitet, raderas 30 dagar därefter
  • • Faktureringsuppgifter: 10 år (lagstadgad bevaringsplikt enligt § 147 AO)
  • • Supportförfrågningar: 3 år efter avslutad affär
  • • Serverloggfiler: 7 dagar, därefter automatisk anonymisering (se avsnitt 4.1)
  • • Person- och röstdata: Fram till dess att du raderar dem eller återkallar ditt samtycke (se avsnitt 5.9)
  • • Dokumentation avseende AI-märkning (märkningsstatus, testintyg, dokumenterade avvikelser): 3 år från upprättandet, för att uppfylla dokumentationskraven enligt EU:s AI-lag

Radering av konto

Du kan när som helst radera ditt konto i inställningarna.

Efter att kontot har raderats raderas alla personuppgifter inom 30 dagar.

Undantag: Faktureringsuppgifter sparas i 10 år i enlighet med den lagstadgade arkiveringsplikten.

Publicerade inlägg på sociala medier finns kvar på respektive plattform och måste raderas där separat.

För Meta-anslutningar (Facebook/Instagram) stöder vi dessutom Metas automatiska återkoppling vid dataradering: Om du kopplar bort appen i dina Facebook-kontoinställningar får vi automatiskt en begäran om radering och visar behandlingsstatusen via en status-URL som tillhandahålls av Meta.

18 Cookies och spårning

18.1 Tekniskt nödvändiga cookies

  • Vi använder tekniskt nödvändiga cookies och, med ditt samtycke, valfria cookies:
  • - Sessionscookie (språkinställning)
  • - Temapreferens (mörkt/ljust läge)
  • - Inloggningssession (efter att ha loggat in i appen)
  • - Lokal lagring (språk/land, ingen plats)
  • Dessa tekniskt nödvändiga uppgifter krävs för att webbplatsen ska fungera.

18.2 Valfria cookies (analys och marknadsföring)

Vi använder Google Analytics och andra verktyg för att analysera användarnas beteende och för marknadsföringsändamål:

- Analyscookies (t.ex. Google Analytics): För analys av användarbeteende

- Marknadsföringscookies: För att visa personligt anpassad reklam

- Cookies för sociala medier: För funktioner i sociala medier

Du kan ge eller neka ditt samtycke via cookie-bannern.

Inga valfria cookies kommer att placeras utan ditt medgivande.

18.3 Hantering av cookies

Du kan hantera och radera cookies i inställningarna för din webbläsare.

Observera att avaktivering av tekniskt nödvändiga cookies kan begränsa webbplatsens funktionalitet.

Du kan när som helst justera dina cookie-inställningar via en länk i sidfoten eller via cookie-bannern.

Legal basis: Rättslig grund: För tekniskt nödvändiga cookies § 25 stycke 2 nr 2 i TDDDG i förening med artikel 6 stycke 1 lit. f i GDPR; för valfria analys- och marknadsföringscookies § 25 stycke 1 i TDDDG i kombination med artikel 6 stycke 1 punkt a i GDPR (samtycke). Utan ditt samtycke placeras inga valfria cookies.

19 Barn och ungdomar

PostMaestro.ai är inte avsedd för personer under 16 år.

Personer under 16 år får inte använda plattformen.

Om vi får kännedom om att en person under 16 år har skapat ett konto, kommer vi att radera det omedelbart.

Om du misstänker att en minderårig har skapat ett konto utan föräldrarnas samtycke, vänligen kontakta oss på info@nexaluna.ai.

20 Ändringar i denna integritetspolicy

Vi förbehåller oss rätten att vid behov anpassa denna integritetspolicy för att anpassa den till ändrade rättsliga förhållanden eller förändringar i våra tjänster.

Vi kommer att informera er om väsentliga ändringar via e-post eller genom ett tydligt meddelande på webbplatsen.

Denna förklaring är version 3.2, daterad den 23 september 2026. Den senaste versionen finns alltid på postmaestro.ai/privacy.

Denna integritetspolicy finns tillgänglig på flera språk. Översättningarna är endast avsedda som information; vid eventuella avvikelser gäller den tyska versionen.

20.1 Ändringshistorik

  • Version 3.2 (23 september 2026): Avsnitt 12.1 förtydligas (ytterligare information i appen och via push-meddelande, endast vid ny enhet eller nytt land, enhetsfingeravtryck, obligatorisk aktivering av företagets ägare). Avsnitt 4.4: Via fönstret ”Coming Soon” prenumererar du på nyhetsbrevet, som även informerar om lanseringen. Avsnitt 5.7 om ”Meddelanden (i appen, pushmeddelanden och e-post)” har utökats (pushmeddelanden i webbläsaren, enhets-ID, synlighetssignal, inkorg, tjänstemeddelanden, meddelanden markerade som ”Viktiga”). Avsnitt 6 omarbetat: Registreringsmetoder, dubbelbekräftelse vid webbplats och registrering, bevis på samtycke (nytt avsnitt 6.2), behandling av leveranshändelser via SendGrid, avregistrering via formulär och e-postprogram, lagringstid utan inaktivitetsregel. Avsnitt 12.2 har kompletterats med formulären på denna webbplats. Översikt över DeepL och tredjepartsleverantörer samt lagringstider har kompletterats.
  • Version 3.1 (14 september 2026): Bestämmelserna om marknadsföringsanvändning av uppladdat och skapat innehåll har anpassats till den som standard aktiverade delningsfunktionen, som kan inaktiveras när som helst, och har anpassats till avsnitt 7.2 i användarvillkoren. Uppgifterna om AWS-hosting har preciserats med avseende på den primära datalagringen inom EU, den globala CloudFront-distributionen samt AWS DPA och EU:s standardavtalsklausuler.
  • Version 3.0 (10 augusti 2026): Nytt avsnitt 8 om AI-transparens och märkning enligt artikel 50 i EU:s AI-lag – redovisning av AI-interaktion, maskinläsbar märkning av genererat innehåll, operatörernas skyldigheter avseende deepfakes, AI-texter och redaktionellt ansvar, ingen känsligenkänning, förbjuden användning enligt artikel 5 i EU:s AI-lag, rollfördelning mellan leverantör och operatör, behörig tillsynsmyndighet. Nytt avsnitt 5.9 om data rörande persona-, avatar- och röstkloning. Nytt avsnitt 14 om automatiserade beslut enligt artikel 22 i GDPR.
  • Version 3.0 (fortsättning): Rättslig grund för överföringar till tredjeländer har ändrats från artikel 49.1 b i GDPR till artikel 28 i GDPR i kombination med artikel 46.2 c i GDPR (EU:s standardavtalsklausuler) och uppgiften om OpenAI:s certifiering enligt EU-US Data Privacy Framework har korrigerats. Hänvisningen till samtycke genom enbart användning har strukits. Marknadsföringsanvändning av kundinnehåll har ändrats till uttryckligt samtycke (opt-in). Rättslig grund för cookies har kompletterats med § 25 TDDDG. Adresser till fal.ai och Perplexity AI har lagts till. Motstridiga uppgifter om loggfiler och cookiebannern har rättats till, avsnittet ”Dataskyddsombud” har bytt namn till ”Kontakt för dataskydd” samt innehållsförteckningen och avsnittsnumreringen har omarbetats fullständigt.
  • Version 2.0 (09.07.2026): Tillägg av Social Login, plattformsspecifika OAuth-behörigheter, OpenRouter, DeepL och LangSmith samt support-, säkerhets- och automatiseringstjänster (ipinfo.io, Cloudflare Turnstile, Linear, GitHub).
  • Version 1.0 (15 mars 2026): Första utgåvan.

21 Kontakt och frågor om dataskydd

Om du har några frågor om dataskydd, utövande av dina rättigheter eller klagomål, vänligen kontakta:

E-post: info@nexaluna.ai

Telefon: +49 151 28858234

Anställning: Nexaluna AI Solutions UG (haftungsbeschränkt) (Nexaluna AI Solutions), Renkenweg 23, 83209 Prien, Tyskland

Vi kommer att behandla din förfrågan inom 30 dagar.

Behörig tillsynsmyndighet

Bayerska delstatskontoret för dataskyddsövervakning (BayLDA)

Promenade 18, 91522 Ansbach

Telefon: +49 (0)981 180093-0

E-post: poststelle@lda.bayern.de

Webbplats: https://www.lda.bayern.de/