Denna integritetspolicy beskriver hur Cloud 476 AB behandlar personuppgifter i samband med webbplatsen cruisectrl365.se och tjänsten CruiseCTRL365 (“Tjänsten”). Vi värnar om din integritet och följer gällande dataskyddslagstiftning, inklusive dataskyddsförordningen (GDPR).
1. Personuppgiftsansvarig
Cloud 476 AB, org.nr 559210-1355, Stockholm, är personuppgiftsansvarig för behandlingen. CruiseCTRL365 är ett varumärke och en tjänst som ägs och drivs av Cloud 476 AB. Personuppgiftsansvarig avgör ändamål och medel för behandlingen.
Har du frågor om vår personuppgiftshantering är du välkommen att kontakta oss. Vi har ingen lagstadgad skyldighet att utse ett dataskyddsombud och har valt att inte göra det; dataskyddsfrågor hanteras av bolagets legala funktion.
2. Så behandlar vi personuppgifter – och varför AI är en styrka
CruiseCTRL365 byggs och drivs av ett människolett, AI-drivet team. Att AI används genomgående – i innehåll, nyhetsbrev, community och support – är avsiktligt och transparent. Det är en del av tjänstens värde, inte något vi tonar ner. Vi tillämpar exakt samma dataskyddskrav på AI-driven behandling som på all annan behandling: ändamålsbegränsning, dataminimering, lagringsminimering och en tydlig laglig grund enligt artikel 6 GDPR för varje ändamål.
3. Vilka uppgifter vi behandlar, för vilket ändamål och med vilken laglig grund
- Konto- och medlemsuppgifter (namn, e-postadress, roll, organisation) – för att tillhandahålla Tjänsten, inloggning och behörighet. Laglig grund: fullgörande av avtal (art. 6.1 b).
- Betal- och faktureringsuppgifter – för fakturering och hantering av abonnemang. Laglig grund: avtal (art. 6.1 b) och rättslig förpliktelse (art. 6.1 c, bokföringslagen).
- Användnings- och kursdata (kursframsteg, aktivitet i plattformen) – för att leverera och förbättra utbildningen. Laglig grund: avtal (art. 6.1 b) och berättigat intresse (art. 6.1 f).
- Support- och kommunikationsdata – för att besvara och lösa ärenden. Laglig grund: berättigat intresse (art. 6.1 f).
- Nyhetsbrevs- och marknadsdata (e-postadress, öppningar och klick) – för att skicka nyhetsbrev och relevant information om Tjänsten. Laglig grund: samtycke (art. 6.1 a); dubbel opt-in loggas.
- Webbanalys och sessionsdata (via Google Analytics/Tag Manager) – för att förbättra webbplatsen. Laglig grund: samtycke (art. 6.1 a) via vår samtyckesruta, se avsnitt 8.
För behandling som stödjer sig på berättigat intresse (art. 6.1 f) har vi gjort en intresseavvägning: behandlingen är begränsad, förväntad av användaren och överväger inte den registrerades intressen och rättigheter.
4. Lagring och gallring
- Kontodata: behålls så länge kontot är aktivt. Ett inaktivt medlemskonto gallras efter 12 månaders inaktivitet, med varningsbrev via e-post 30 dagar innan radering.
- Betal- och abonnemangsdata: vid utebliven betalning nedgraderas kontot till gratisnivå (Member). Medlems- och betaldata bevaras 12 månader efter nedgradering, därefter gallring.
- Bokföringsunderlag: bevaras 7 år enligt bokföringslagen.
- Nyhetsbrevsdata: öppnings- och klickdata bevaras i 12 månader, därefter avidentifieras de (aggregeras). Samtycket och tidsstämpeln för dubbel opt-in bevaras så länge prenumerationen är aktiv. Samtycke kan återkallas när som helst via avprenumerationslänken i varje utskick.
- Support- och kommunikationsdata: gallras när ärendet är avslutat och eventuella frister löpt ut.
5. Personuppgiftsbiträden och underbiträden
Vi anlitar leverantörer (personuppgiftsbiträden) som behandlar personuppgifter för vår räkning. Var och en är bunden av ett personuppgiftsbiträdesavtal (DPA). Aktuella underbiträden:
- Websupport – webbhotell och drift (WordPress). Plats: EES.
- Microsoft 365 – samarbete, lagring och e-post. Plats: EU/EES (Microsoft EU Data Boundary).
- FluentCRM – e-post och CRM, körs i vår egen WordPress-databas; utskick sker via en e-postleverantör som är bunden av biträdesavtal.
- Paid Memberships Pro med Stripe – hantering av medlemskap och betalning. Plats: EU/EES samt USA under EU:s standardavtalsklausuler (SCC).
- Google (Analytics/Tag Manager via Google Site Kit) – webbanalys, sätts endast efter samtycke (se avsnitt 8). Plats: USA under EU:s standardavtalsklausuler (SCC).
- Anthropic (Claude) – AI-behandling för innehåll, support och agentflöden. Plats: USA under EU:s standardavtalsklausuler (SCC).
- Microsoft Azure OpenAI / Foundry – AI-inferens på Azure. Plats: EU/EES.
- ElevenLabs – AI-röst (text-till-tal) för kursinnehåll, i den mån personuppgifter förekommer. Plats: USA under EU:s standardavtalsklausuler (SCC).
Förändringar i underbiträdeslistan meddelas enligt art. 28.2 GDPR (generellt förhandsgodkännande med rätt att invända). Hela biträdes- och verktygskedjan, inklusive AI-leden, förs in i vårt behandlingsregister enligt artikel 30 GDPR.
6. AI-genererat innehåll och automatiserat beslutsfattande
- Transparens (EU:s AI-förordning, art. 50): innehåll som produceras eller väsentligt bearbetas av AI – nyhetsbrev, community-svar och delar av kursmaterial – sker öppet som en del av Tjänsten. Vi märker AI-interaktion där det är rimligt, så att du vet när du kommunicerar med en AI-agent.
- Automatiserat beslutsfattande (art. 22 GDPR): vi fattar inga rättsligt bindande, helt automatiserade beslut om enskilda med rättslig eller på liknande sätt betydande effekt utan mänsklig inblandning.
7. Dina rättigheter
Du har enligt artiklarna 15–22 GDPR rätt till: registerutdrag, rättelse, radering (“rätten att bli glömd”), begränsning av behandling, dataportabilitet och att invända mot behandling. Du kan också när som helst avsluta prenumerationen på nyhetsbrev. Kontakta oss via kontaktsidan för att utöva dina rättigheter.
Du har rätt att lämna in klagomål till tillsynsmyndigheten Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy@imy.se.
8. Cookies och samtycke
Vi använder nödvändiga cookies för att webbplatsen ska fungera. Analys- och spårningscookies (t.ex. Google Analytics/Tag Manager) sätts först efter ditt samtycke via vår samtyckesruta. Du kan när som helst ändra eller återkalla ditt val via cookie-inställningarna på webbplatsen. Nödvändiga cookies krävs alltid för grundläggande funktion; övriga kategorier (statistik, inställningar, marknadsföring) aktiveras endast om du samtycker.
9. Säkerhet
Vi vidtar lämpliga tekniska och organisatoriska åtgärder (art. 32 GDPR) för att skydda personuppgifter mot obehörig åtkomst, förlust och ändring – behörighetsstyrning, kryptering under överföring, säkerhetskopiering och loggning.
10. Ändringar av denna policy
Denna policy kan komma att uppdateras. Väsentliga ändringar meddelas på webbplatsen. Gällande version framgår nedan.
Version 2.0. Senast uppdaterad 2026-07-22. Ersätter Personuppgiftspolicy version 1.0 (2025-05-05).