Integritetspolicy

Senast uppdaterad: 2026-09-23 · Version: 1.5

Adcerva tar din integritet på allvar. Denna policy beskriver vilka personuppgifter vi samlar in, varför vi behandlar dem, hur länge vi sparar dem, vilka som tar del av dem samt vilka rättigheter du har enligt EU:s allmänna dataskyddsförordning (GDPR).

1. Personuppgiftsansvarig

Personuppgiftsansvarig för behandlingen är:

  • Adcerva AB
  • Org.nr 559580-7263
  • Säte: Luleå
  • Kyrkogatan 5a, 972 32 Luleå
  • E-post: privacy@adcerva.com

2. Vilka personuppgifter vi behandlar

Beroende på hur du använder tjänsten behandlar vi följande kategorier av personuppgifter:

  • Kontouppgifter: namn, e-postadress, företagsuppgifter och inställningar för administratörer av Adcerva-konton.
  • Lead- och formulärdata: uppgifter som samlas in via Meta Lead Ads och Google Lead Form Extensions (t.ex. e-post, telefon, företag, fritextsvar).
  • Konverterings- och händelsedata: klick-id (fbp, fbc, gclid, gbraid, wbraid), tidsstämplar, affärsvärden och hashade identifierare som skickas till annonsplattformarnas konverterings-API:er.
  • Teknisk data: IP-adress, webbläsartyp, enhets- och cookie-information från besök på vår webbplats och tjänst.
  • Integrationsdata: uppgifter som hämtas från anslutna plattformar (Meta, Google Ads, LinkedIn m.fl.) i kraft av kundens uttryckliga koppling. Från Meta gäller det den anslutna Facebook-sidans id, namn och kategori, id och användarnamn för det Instagram-konto som är kopplat till sidan, samt sidans publicerade inlägg med text, bild, länk, publiceringstid och engagemangsstatistik.
  • Innehåll vi publicerar åt kunden: när kunden väljer att publicera från Adcerva skickar vi inläggets text och bild till kundens egen Facebook-sida eller Instagram-konto. Ett inlägg som publicerats till Facebook-sidan kan kunden därefter ändra texten i eller ta bort direkt från Adcerva; ett Instagram-inlägg tas bort i Instagram. Vi publicerar aldrig något på eget initiativ: varje inlägg startas eller schemaläggs av kunden.
  • Kommentarer på kundens Facebook-inlägg: när kunden öppnar ett av sidans inlägg i Adcerva hämtar vi kommentarernas text och tidpunkt från Facebook och visar dem direkt i gränssnittet. Vi hämtar inte kommentatorns namn eller id, vi sparar ingenting av detta hos oss, och vi svarar aldrig på eller tar bort en kommentar.
  • AI-relaterat innehåll: material som laddas upp eller anges i fritext och som skickas till AI-leverantör för analys eller generering (se avsnitt 9).

2.1 Exakta fältnamn per integration

Inkommande leadfält bestäms av annonsörens eget formulär hos Meta eller Google, inte av Adcerva. Vi kan därför inte räkna upp dem uttömmande. Svaren sparas som de kommer in. Adcerva känner igen och normaliserar dessa fältnamn för att kunna matcha en konvertering:

  • Igenkända leadfält: email, phone, first_name, last_name, full_name, city, state, zip_code, country, inklusive vanliga stavningsvarianter. Övriga fält, däribland fritextsvar, sparas oförändrade.
  • Klick-id som lagras: fbc, fbp, gclid, gbraid, wbraid.
  • Till Meta Conversions API (SHA-256-hashat): em, ph, fn, ln, ct, st, zp, country, external_id. Ohashade skickas endast fbc, fbp och Metas eget lead_id, som inte är personuppgifter i klartext.
  • Till Google (Data Manager API) (SHA-256-hashat): hashedEmail, hashedPhoneNumber samt hashade adressuppgifter (förnamn, efternamn, ort, region, land, postnummer). Ohashade skickas endast klick-id:na gclid, gbraid, wbraid.
  • Från Meta (sid- och kontouppgifter): meta_page_id, name, category, instagram_account_id, instagram_username. För inlägg sparas Metas inläggs-id, texten, bild-URL, permalänk, publiceringstid och engagemangsstatistik (gillamarkeringar, kommentarer, delningar, sparningar, räckvidd och visningar).

3. Två roller: läs den som gäller dig

Adcerva har två skilda roller, och vilken som gäller avgör vem du vänder dig till med dina rättigheter.

  • Adcerva är personuppgiftsansvarig för besökare på adcerva.com, för anmälningar till väntelistan och för våra egna kunders kontoanvändare, alltså för det vi behandlar för vår egen räkning. Det är den behandlingen denna policy beskriver, och det är oss du kontaktar.
  • Adcerva är personuppgiftsbiträde för de uppgifter våra kunder samlar in eller publicerar genom tjänsten: leads, konverteringshändelser, målgruppsdata, det innehåll kunden publicerar på sina egna konton och kommentarerna på kundens inlägg. Där är kunden personuppgiftsansvarig och bestämmer ändamål och rättslig grund; Adcerva behandlar uppgifterna på kundens dokumenterade instruktion enligt dataskyddsbilagan. Är du ett lead som fyllt i ett annonsformulär vänder du dig i första hand till det företag vars annons du svarade på. Har du kommenterat ett av kundens inlägg gäller samma ordning, men där finns ingenting hos oss att rätta eller radera: vi hämtar kommentaren från Facebook när kunden öppnar inlägget och sparar den inte. Kommentaren ligger kvar på kundens sida och hos Facebook, och tas bort där. Kontaktar du oss vidarebefordrar vi begäran till kunden och bistår med att verkställa den.

5. Hur länge vi sparar uppgifter

Personuppgifter sparas inte längre än nödvändigt. Följande tider gäller. Där det står till dess kontot raderas upphör lagringen när kontot tas bort. Uppgiften har ingen egen livslängd utöver det.

DatakategoriRetentionstid
KontouppgifterTill dess kontot raderas, plus 30 dagars respitperiod för export. Därefter raderas uppgifterna inom 90 dagar, inklusive backuper
Lead- och formulärdata2 år från registrering, därefter anonymiseras formulärinnehållet och klick-identifierarna. Kunden kan välja en kortare tid, och kan radera enskilda leads när som helst
Samtyckeshistorik7 år, bevis på samtycke enligt art. 7.1
IP-adresser90 dagar, därefter anonymiseras de automatiskt (dagligt jobb)
Granskningsloggar2 år generellt, 7 år för samtyckes- och ekonomiposter. IP-adress och webbläsarsträng rensas redan efter 90 dagar
Veckovisa innehållsplaner12 månader
Kreativt innehåll, bilder och inlägg24 månader från skapandet
Designer, typsnitt och innehållsprofilerTill dess kontot raderas, eller tills du själv tar bort dem
Rekommendationshändelser24 månader, därefter raderas posten helt. Innehåller kampanjinställningar, inga uppgifter om enskilda personer
Anslutna plattformskonton och synkposterTill dess kontot raderas. Åtkomsttokens återkallas och raderas inom 24 timmar vid frånkoppling
Tillfälliga inloggningstokens (OAuth)Raderas när inloggningen slutförs, annars efter cirka 10 minuter
Anmälan till väntelistanTill dess lanseringsutskicket är genomfört, och i vart fall högst 24 månader från anmälan
Räkenskapsinformation7 år enligt bokföringslagen. Bevaras även om du begär radering. Det är en tvingande skyldighet

Vill du veta lagringstiden för en uppgift som inte står i tabellen? Fråga oss så svarar vi.

6. Mottagare och underbiträden

Vi säljer aldrig personuppgifter. Mottagarna delas in i två grupper: underbiträden som vi anlitar för att leverera tjänsten, och annonsplattformar som tar emot uppgifter när en kund ansluter sitt annonskonto.

6.1 Underbiträden

Vi anlitar nedanstående underbiträden för att kunna leverera tjänsten:

UnderbiträdeTjänstRegionÖverföringsgrund
CloudflareEdge compute, KVGlobalt. EU-region eftersträvas men är inte garanteradSCC (Cloudflare DPA); DPF-certifierad som komplement
SupabaseDatabas och autentiseringEU (Stockholm)SCC (Supabase DPA). Lagring och huvudsaklig behandling sker i EU-regionen; leverantörens support kan nå data från USA
AnthropicAI (Claude): text, rekommendationer och dokumentanalysUSA; avtalspart för EES är Anthropic Ireland, LimitedSCC (standardavtalsklausuler)
Google (Gemini)AI (Gemini): annonstext, målgruppsförslag samt generering, redigering och analys av bilder, utifrån kampanjens mål, annonstexten, dina instruktioner, uppgifterna i din kunskapsbas samt bilder och logotyper som du laddar upp eller redigerar. När du förstärker ett inlägg ingår inläggets text och motiveringen till förslaget.USASCC (standardavtalsklausuler)
OpenAIAI-generering av bildobjekt med transparent bakgrund i designverktyget, även utifrån bilder som kunden laddat uppUSA; avtalspart för EES är OpenAI Ireland Ltd. Leverantörens underbiträden för innehållsgranskning finns även i bland annat FilippinernaSCC (OpenAI:s DPA). Data används inte för träning. Loggar för missbruksövervakning sparas i upp till 30 dagar, och en bild som flaggas vid kontroll av övergreppsmaterial sparas för manuell granskning
PexelsSökning i stockbibliotek efter bild- och videomaterial till annonserEU (Berlin); leverantören anger vidareöverföringar till bl.a. USA, Australien och SingaporeEndast sanerade sökord skickas. E-postadresser, telefonnummer och webbadresser tas bort, liksom kundens företagsnamn när det finns registrerat. Namn eller annan fritext som användaren själv skriver i sökningen tas inte bort
SentryFelövervakning. Direkta identifierare (IP, e-post, användarnamn) tas bort före sändning; felmeddelandets eget innehåll skickas som det ärEU (Frankfurt) för lagring; leverantören och dess supportbolag finns även i USA, Österrike, Kanada och NederländernaSCC (Sentrys DPA). Lagringsregionen är EU, men leverantören förbehåller sig behandling i USA och i andra länder där de eller deras underbiträden har verksamhet

Tabellen visar de underbiträden som behandlar personuppgifter i tjänsten i dag och uppdateras när underbiträdesregistret ändras. Kunder underrättas om byte eller tillägg av underbiträde med 30 dagars varsel enligt dataskyddsbilagan. Samma lista finns som egen sida på adcerva.com/subprocessors.

6.2 Annonsplattformar

Annonsplattformarna nedan är inte underbiträden. När en kund ansluter sitt annonskonto överför tjänsten uppgifter till plattformen på kundens instruktion, och plattformen är då självständigt eller gemensamt personuppgiftsansvarig enligt sina egna villkor.

PlattformTjänstRegionRollÖverföringsgrund
GoogleGoogle Ads, Data ManagerGlobaltSjälvständig/gemensam personuppgiftsansvarigPlattformens egna överföringsmekanismer (Google Ads-villkoren)
MetaAnnonsering, CAPIGlobaltSjälvständig/gemensam personuppgiftsansvarigPlattformens egna överföringsmekanismer (Meta Business Tools Terms)

7. Internationella överföringar

Vissa underbiträden är etablerade utanför EES. Sådana överföringar sker antingen via EU-US Data Privacy Framework (Art. 45) eller med stöd av EU-kommissionens standardavtals- klausuler (SCC, Art. 46) som kompletterande skyddsåtgärd. PII hashas SHA-256 där det är tekniskt möjligt innan det skickas till annonsplattformarna.

8. Cookies och spårning

Vi använder cookies och liknande tekniker enligt vår separata cookiepolicy. Du kan när som helst återöppna samtyckesdialogen via länken "Cookieinställningar" i sidfoten. Mer information finns på vår cookiesida.

9. Automatiserade beslut, AI och profilering

9.1 Var AI används

Adcerva använder externa AI-modeller på fyra ställen i tjänsten:

  • Textgenerering: annonstexter, bildtexter och rubrikförslag utifrån kundens egna uppgifter om verksamhet, produkter och målgrupp.
  • Bildgenerering och bildredigering: bilder och bildvarianter utifrån en beskrivning, och redigering av bilder kunden själv laddat upp.
  • Dokument- och webbanalys: uppladdade dokument och angivna webbadresser läses för att fylla kundens kunskapsbas.
  • Rekommendationer och innehållsanalys: förslag på vad kunden bör publicera härnäst, och klassificering av befintligt innehåll.

Vilka AI-leverantörer som anlitas, var de behandlar uppgifterna och på vilken grund överföringen sker framgår av förteckningen i avsnitt 6. Den är den enda gällande uppräkningen och uppdateras automatiskt. Varje anrop till en AI-leverantör registreras i vår granskningslogg, så att det i efterhand går att visa vad som skickades och när.

AI-utdata är förslag. En människa granskar och godkänner allt som publiceras eller skickas vidare till annonsplattformarna.

9.2 Profilering (art. 13.2 f GDPR)

Tjänsten innehåller profilering i GDPR:s mening: vi utvärderar automatiskt hur innehåll och kampanjer presterar, och lämnar förslag utifrån det. Så här fungerar det:

  • Rekommendationsmotorn jämför kundens egen statistik (publiceringstakt, format- och innehållsfördelning, klick- och konverteringsgrad) mot tröskelvärden och mot kuraterade branschsiffror, och lämnar en rangordnad lista med förslag. Logiken är regelbaserad: varje förslag kommer från en namngiven regel med ett uttalat villkor, inte från en modell som lärt sig av andra kunders data.
  • Hälsoindikatorer sätter en status på en kampanj eller ett konto genom att jämföra mätvärden mot fasta gränser.
  • Innehållsklassificering märker inlägg och mallar med typ, format och tilltal, så att förslagen kan peka på vad som saknas.
  • Leadkvalitet sammanställs på gruppnivå (till exempel per målgrupp eller kampanj) för att visa kunden var affärsvärdet uppstår.

Vad detta betyder för dig. Profileringen riktar sig mot kampanjer och innehåll, inte mot enskilda personer: ingen enskild registrerad poängsätts, rangordnas eller sorteras av tjänsten. Ingen behandling utgör ett automatiserat beslut med rättsliga eller på liknande sätt betydande följder enligt artikel 22 GDPR. Varje åtgärd förutsätter att en människa godkänner den, och utfallet är förslag som kunden kan avfärda. Den enda konsekvensen av profileringen är alltså vilket förslag kunden får se.

Skulle vi någon gång införa behandling som omfattas av artikel 22 informerar vi om det i förväg och beskriver då logiken, betydelsen och de förväntade följderna, tillsammans med rätten till mänsklig prövning. Har du frågor om ett enskilt förslag som rör dig kan du begära en förklaring enligt avsnitt 10.

10. Dina rättigheter

Du har följande rättigheter enligt GDPR. Vi besvarar förfrågningar inom en kalendermånad enligt Art. 12.3:

  • Tillgång till dina uppgifter (Art. 15)
  • Rättelse (Art. 16)
  • Radering (Art. 17)
  • Begränsning av behandling (Art. 18)
  • Dataportabilitet (Art. 20)
  • Invändning mot behandling (Art. 21)
  • Återkalla samtycke när som helst (Art. 7.3)

Radering hos oss tar bort Adcervas kopia. Ett inlägg som publicerats på kundens Facebook-sida eller Instagram-konto ligger kvar hos Meta tills det tas bort där. Ett Facebook-inlägg som publicerats från Adcerva kan tas bort härifrån så länge kopplingen finns; ett Instagram-inlägg tas bort i Instagram.

Inloggade kunder utövar dessa rättigheter via Mina rättigheter i appen. Övriga ärenden hanteras via privacy@adcerva.com.

11. Säkerhet

Uppgifter krypteras under överföring (TLS 1.2 eller senare) och i vila (AES-256); åtkomsttokens till anslutna plattformar krypteras dessutom på applikationsnivå. Åtkomst till produktionsmiljön sker enligt principen om minsta privilegium och är rollstyrd. Kunddata är isolerad i varje enskild databasfråga, en separation som kontrolleras vid granskning av varje kodändring och verifieras av automatiska tester för de känsligaste slutpunkterna, och administrativa åtgärder registreras i en granskningslogg.

Adcervas personal med administratörsbehörighet kan i en administrationsvy se kundens kontouppgifter, plattformsanslutningar och deras status, antal leads per steg i säljprocessen, konverteringshändelser som inte kunnat levereras och kampanjmått. Vyn används endast på kundens begäran eller för att utreda en incident eller ett driftfel, och varje visning registreras i granskningsloggen. Personalen har åtagit sig att iaktta konfidentialitet och är verksam inom EES.

Den fullständiga och gällande förteckningen över tekniska och organisatoriska åtgärder, inklusive vilka som ännu inte är aktiverade, finns i Annex 2 till dataskyddsbilagan.

12. Klagomål till tillsynsmyndighet

Du har alltid rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY) om du anser att vi behandlar dina personuppgifter i strid med GDPR. Mer information finns på imy.se.

13. Ändringar i policyn

Vi kan komma att uppdatera denna policy. Vid väsentliga ändringar informerar vi via e-post och meddelande i tjänsten. Varje publicerad version arkiveras, så att det i efterhand går att visa exakt vilken text som gällde vid en viss tidpunkt.

14. Kontakt

Frågor om denna policy eller om dina rättigheter: privacy@adcerva.com.