Integritetspolicy
Senast uppdaterad: 2026-09-23 · Version: 1.5
Adcerva tar din integritet på allvar. Denna policy beskriver vilka personuppgifter vi samlar in, varför vi behandlar dem, hur länge vi sparar dem, vilka som tar del av dem samt vilka rättigheter du har enligt EU:s allmänna dataskyddsförordning (GDPR).
1. Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen är:
- Adcerva AB
- Org.nr 559580-7263
- Säte: Luleå
- Kyrkogatan 5a, 972 32 Luleå
- E-post: privacy@adcerva.com
2. Vilka personuppgifter vi behandlar
Beroende på hur du använder tjänsten behandlar vi följande kategorier av personuppgifter:
- Kontouppgifter: namn, e-postadress, företagsuppgifter och inställningar för administratörer av Adcerva-konton.
- Lead- och formulärdata: uppgifter som samlas in via Meta Lead Ads och Google Lead Form Extensions (t.ex. e-post, telefon, företag, fritextsvar).
- Konverterings- och händelsedata: klick-id (fbp, fbc, gclid, gbraid, wbraid), tidsstämplar, affärsvärden och hashade identifierare som skickas till annonsplattformarnas konverterings-API:er.
- Teknisk data: IP-adress, webbläsartyp, enhets- och cookie-information från besök på vår webbplats och tjänst.
- Integrationsdata: uppgifter som hämtas från anslutna plattformar (Meta, Google Ads, LinkedIn m.fl.) i kraft av kundens uttryckliga koppling. Från Meta gäller det den anslutna Facebook-sidans id, namn och kategori, id och användarnamn för det Instagram-konto som är kopplat till sidan, samt sidans publicerade inlägg med text, bild, länk, publiceringstid och engagemangsstatistik.
- Innehåll vi publicerar åt kunden: när kunden väljer att publicera från Adcerva skickar vi inläggets text och bild till kundens egen Facebook-sida eller Instagram-konto. Ett inlägg som publicerats till Facebook-sidan kan kunden därefter ändra texten i eller ta bort direkt från Adcerva; ett Instagram-inlägg tas bort i Instagram. Vi publicerar aldrig något på eget initiativ: varje inlägg startas eller schemaläggs av kunden.
- Kommentarer på kundens Facebook-inlägg: när kunden öppnar ett av sidans inlägg i Adcerva hämtar vi kommentarernas text och tidpunkt från Facebook och visar dem direkt i gränssnittet. Vi hämtar inte kommentatorns namn eller id, vi sparar ingenting av detta hos oss, och vi svarar aldrig på eller tar bort en kommentar.
- AI-relaterat innehåll: material som laddas upp eller anges i fritext och som skickas till AI-leverantör för analys eller generering (se avsnitt 9).
2.1 Exakta fältnamn per integration
Inkommande leadfält bestäms av annonsörens eget formulär hos Meta eller Google, inte av Adcerva. Vi kan därför inte räkna upp dem uttömmande. Svaren sparas som de kommer in. Adcerva känner igen och normaliserar dessa fältnamn för att kunna matcha en konvertering:
- Igenkända leadfält:
email,phone,first_name,last_name,full_name,city,state,zip_code,country, inklusive vanliga stavningsvarianter. Övriga fält, däribland fritextsvar, sparas oförändrade. - Klick-id som lagras:
fbc,fbp,gclid,gbraid,wbraid. - Till Meta Conversions API (SHA-256-hashat):
em,ph,fn,ln,ct,st,zp,country,external_id. Ohashade skickas endastfbc,fbpoch Metas egetlead_id, som inte är personuppgifter i klartext. - Till Google (Data Manager API) (SHA-256-hashat):
hashedEmail,hashedPhoneNumbersamt hashade adressuppgifter (förnamn, efternamn, ort, region, land, postnummer). Ohashade skickas endast klick-id:nagclid,gbraid,wbraid. - Från Meta (sid- och kontouppgifter):
meta_page_id,name,category,instagram_account_id,instagram_username. För inlägg sparas Metas inläggs-id, texten, bild-URL, permalänk, publiceringstid och engagemangsstatistik (gillamarkeringar, kommentarer, delningar, sparningar, räckvidd och visningar).
3. Två roller: läs den som gäller dig
Adcerva har två skilda roller, och vilken som gäller avgör vem du vänder dig till med dina rättigheter.
- Adcerva är personuppgiftsansvarig för besökare på adcerva.com, för anmälningar till väntelistan och för våra egna kunders kontoanvändare, alltså för det vi behandlar för vår egen räkning. Det är den behandlingen denna policy beskriver, och det är oss du kontaktar.
- Adcerva är personuppgiftsbiträde för de uppgifter våra kunder samlar in eller publicerar genom tjänsten: leads, konverteringshändelser, målgruppsdata, det innehåll kunden publicerar på sina egna konton och kommentarerna på kundens inlägg. Där är kunden personuppgiftsansvarig och bestämmer ändamål och rättslig grund; Adcerva behandlar uppgifterna på kundens dokumenterade instruktion enligt dataskyddsbilagan. Är du ett lead som fyllt i ett annonsformulär vänder du dig i första hand till det företag vars annons du svarade på. Har du kommenterat ett av kundens inlägg gäller samma ordning, men där finns ingenting hos oss att rätta eller radera: vi hämtar kommentaren från Facebook när kunden öppnar inlägget och sparar den inte. Kommentaren ligger kvar på kundens sida och hos Facebook, och tas bort där. Kontaktar du oss vidarebefordrar vi begäran till kunden och bistår med att verkställa den.
4. Rättslig grund per behandling
Tabellen gäller den behandling där Adcerva är personuppgiftsansvarig. För behandling där Adcerva är biträde (raderna märkta kundens grund) bestäms grunden av kunden som personuppgiftsansvarig.
| Behandling | Ändamål | Rättslig grund |
|---|---|---|
| Konto och inloggning | Skapa och administrera kundkonton, autentisering, support | Avtal, art. 6.1.b |
| Leverans av tjänsten | Kampanjhantering, publicering, analys och rapportering åt kunden | Avtal, art. 6.1.b |
| Lead- och formulärdata | Ta emot och lagra leads från annonsplattformarnas formulär för kundens räkning | Kundens grund, Adcerva är biträde |
| Konverterings- och målgruppsöverföring | Skicka händelser och hashade identifierare till Meta, Google och LinkedIn på kundens instruktion | Kundens grund, typiskt samtycke, art. 6.1.a, inhämtat av kunden och vidarebefordrat per händelse |
| Cookies och spårning på adcerva.com | Nödvändig drift respektive analys och marknadsföring | Nödvändiga: berättigat intresse, art. 6.1.f. Övriga: samtycke, art. 6.1.a |
| Väntelista | Kontakta dig om lansering när du själv anmält intresse | Samtycke, art. 6.1.a |
| Säkerhet och missbruksskydd | Loggning, frekvensbegränsning, incidentutredning, kortvarig lagring av IP-adress | Berättigat intresse, art. 6.1.f. Intresset är att kunna upptäcka och utreda missbruk, intrångsförsök och driftfel. IP-adressen anonymiseras efter 90 dagar, vilket är den kortaste tid som fyller det ändamålet |
| AI-behandling av inmatat material | Generera och analysera innehåll som en del av tjänsten (se avsnitt 9) | Avtal, art. 6.1.b. För material som kunden matar in gäller kundens grund |
| Fakturering och bokföring | Upprätta och bevara räkenskapsinformation | Rättslig förpliktelse, art. 6.1.c (bokföringslagen) |
| Efterlevnad och revisionsspår | Samtyckeslogg, granskningslogg och underlag för att kunna visa efterlevnad | Rättslig förpliktelse, art. 6.1.c, jämförd med art. 5.2 |
| Nyhetsbrev och produktutskick | Skicka information om tjänsten till den som valt det | Samtycke, art. 6.1.a, återkalleligt när som helst |
5. Hur länge vi sparar uppgifter
Personuppgifter sparas inte längre än nödvändigt. Följande tider gäller. Där det står till dess kontot raderas upphör lagringen när kontot tas bort. Uppgiften har ingen egen livslängd utöver det.
| Datakategori | Retentionstid |
|---|---|
| Kontouppgifter | Till dess kontot raderas, plus 30 dagars respitperiod för export. Därefter raderas uppgifterna inom 90 dagar, inklusive backuper |
| Lead- och formulärdata | 2 år från registrering, därefter anonymiseras formulärinnehållet och klick-identifierarna. Kunden kan välja en kortare tid, och kan radera enskilda leads när som helst |
| Samtyckeshistorik | 7 år, bevis på samtycke enligt art. 7.1 |
| IP-adresser | 90 dagar, därefter anonymiseras de automatiskt (dagligt jobb) |
| Granskningsloggar | 2 år generellt, 7 år för samtyckes- och ekonomiposter. IP-adress och webbläsarsträng rensas redan efter 90 dagar |
| Veckovisa innehållsplaner | 12 månader |
| Kreativt innehåll, bilder och inlägg | 24 månader från skapandet |
| Designer, typsnitt och innehållsprofiler | Till dess kontot raderas, eller tills du själv tar bort dem |
| Rekommendationshändelser | 24 månader, därefter raderas posten helt. Innehåller kampanjinställningar, inga uppgifter om enskilda personer |
| Anslutna plattformskonton och synkposter | Till dess kontot raderas. Åtkomsttokens återkallas och raderas inom 24 timmar vid frånkoppling |
| Tillfälliga inloggningstokens (OAuth) | Raderas när inloggningen slutförs, annars efter cirka 10 minuter |
| Anmälan till väntelistan | Till dess lanseringsutskicket är genomfört, och i vart fall högst 24 månader från anmälan |
| Räkenskapsinformation | 7 år enligt bokföringslagen. Bevaras även om du begär radering. Det är en tvingande skyldighet |
Vill du veta lagringstiden för en uppgift som inte står i tabellen? Fråga oss så svarar vi.
6. Mottagare och underbiträden
Vi säljer aldrig personuppgifter. Mottagarna delas in i två grupper: underbiträden som vi anlitar för att leverera tjänsten, och annonsplattformar som tar emot uppgifter när en kund ansluter sitt annonskonto.
6.1 Underbiträden
Vi anlitar nedanstående underbiträden för att kunna leverera tjänsten:
| Underbiträde | Tjänst | Region | Överföringsgrund |
|---|---|---|---|
| Cloudflare | Edge compute, KV | Globalt. EU-region eftersträvas men är inte garanterad | SCC (Cloudflare DPA); DPF-certifierad som komplement |
| Supabase | Databas och autentisering | EU (Stockholm) | SCC (Supabase DPA). Lagring och huvudsaklig behandling sker i EU-regionen; leverantörens support kan nå data från USA |
| Anthropic | AI (Claude): text, rekommendationer och dokumentanalys | USA; avtalspart för EES är Anthropic Ireland, Limited | SCC (standardavtalsklausuler) |
| Google (Gemini) | AI (Gemini): annonstext, målgruppsförslag samt generering, redigering och analys av bilder, utifrån kampanjens mål, annonstexten, dina instruktioner, uppgifterna i din kunskapsbas samt bilder och logotyper som du laddar upp eller redigerar. När du förstärker ett inlägg ingår inläggets text och motiveringen till förslaget. | USA | SCC (standardavtalsklausuler) |
| OpenAI | AI-generering av bildobjekt med transparent bakgrund i designverktyget, även utifrån bilder som kunden laddat upp | USA; avtalspart för EES är OpenAI Ireland Ltd. Leverantörens underbiträden för innehållsgranskning finns även i bland annat Filippinerna | SCC (OpenAI:s DPA). Data används inte för träning. Loggar för missbruksövervakning sparas i upp till 30 dagar, och en bild som flaggas vid kontroll av övergreppsmaterial sparas för manuell granskning |
| Pexels | Sökning i stockbibliotek efter bild- och videomaterial till annonser | EU (Berlin); leverantören anger vidareöverföringar till bl.a. USA, Australien och Singapore | Endast sanerade sökord skickas. E-postadresser, telefonnummer och webbadresser tas bort, liksom kundens företagsnamn när det finns registrerat. Namn eller annan fritext som användaren själv skriver i sökningen tas inte bort |
| Sentry | Felövervakning. Direkta identifierare (IP, e-post, användarnamn) tas bort före sändning; felmeddelandets eget innehåll skickas som det är | EU (Frankfurt) för lagring; leverantören och dess supportbolag finns även i USA, Österrike, Kanada och Nederländerna | SCC (Sentrys DPA). Lagringsregionen är EU, men leverantören förbehåller sig behandling i USA och i andra länder där de eller deras underbiträden har verksamhet |
Tabellen visar de underbiträden som behandlar personuppgifter i tjänsten i dag och uppdateras när underbiträdesregistret ändras. Kunder underrättas om byte eller tillägg av underbiträde med 30 dagars varsel enligt dataskyddsbilagan. Samma lista finns som egen sida på adcerva.com/subprocessors.
6.2 Annonsplattformar
Annonsplattformarna nedan är inte underbiträden. När en kund ansluter sitt annonskonto överför tjänsten uppgifter till plattformen på kundens instruktion, och plattformen är då självständigt eller gemensamt personuppgiftsansvarig enligt sina egna villkor.
| Plattform | Tjänst | Region | Roll | Överföringsgrund |
|---|---|---|---|---|
| Google Ads, Data Manager | Globalt | Självständig/gemensam personuppgiftsansvarig | Plattformens egna överföringsmekanismer (Google Ads-villkoren) | |
| Meta | Annonsering, CAPI | Globalt | Självständig/gemensam personuppgiftsansvarig | Plattformens egna överföringsmekanismer (Meta Business Tools Terms) |
7. Internationella överföringar
Vissa underbiträden är etablerade utanför EES. Sådana överföringar sker antingen via EU-US Data Privacy Framework (Art. 45) eller med stöd av EU-kommissionens standardavtals- klausuler (SCC, Art. 46) som kompletterande skyddsåtgärd. PII hashas SHA-256 där det är tekniskt möjligt innan det skickas till annonsplattformarna.
9. Automatiserade beslut, AI och profilering
9.1 Var AI används
Adcerva använder externa AI-modeller på fyra ställen i tjänsten:
- Textgenerering: annonstexter, bildtexter och rubrikförslag utifrån kundens egna uppgifter om verksamhet, produkter och målgrupp.
- Bildgenerering och bildredigering: bilder och bildvarianter utifrån en beskrivning, och redigering av bilder kunden själv laddat upp.
- Dokument- och webbanalys: uppladdade dokument och angivna webbadresser läses för att fylla kundens kunskapsbas.
- Rekommendationer och innehållsanalys: förslag på vad kunden bör publicera härnäst, och klassificering av befintligt innehåll.
Vilka AI-leverantörer som anlitas, var de behandlar uppgifterna och på vilken grund överföringen sker framgår av förteckningen i avsnitt 6. Den är den enda gällande uppräkningen och uppdateras automatiskt. Varje anrop till en AI-leverantör registreras i vår granskningslogg, så att det i efterhand går att visa vad som skickades och när.
AI-utdata är förslag. En människa granskar och godkänner allt som publiceras eller skickas vidare till annonsplattformarna.
9.2 Profilering (art. 13.2 f GDPR)
Tjänsten innehåller profilering i GDPR:s mening: vi utvärderar automatiskt hur innehåll och kampanjer presterar, och lämnar förslag utifrån det. Så här fungerar det:
- Rekommendationsmotorn jämför kundens egen statistik (publiceringstakt, format- och innehållsfördelning, klick- och konverteringsgrad) mot tröskelvärden och mot kuraterade branschsiffror, och lämnar en rangordnad lista med förslag. Logiken är regelbaserad: varje förslag kommer från en namngiven regel med ett uttalat villkor, inte från en modell som lärt sig av andra kunders data.
- Hälsoindikatorer sätter en status på en kampanj eller ett konto genom att jämföra mätvärden mot fasta gränser.
- Innehållsklassificering märker inlägg och mallar med typ, format och tilltal, så att förslagen kan peka på vad som saknas.
- Leadkvalitet sammanställs på gruppnivå (till exempel per målgrupp eller kampanj) för att visa kunden var affärsvärdet uppstår.
Vad detta betyder för dig. Profileringen riktar sig mot kampanjer och innehåll, inte mot enskilda personer: ingen enskild registrerad poängsätts, rangordnas eller sorteras av tjänsten. Ingen behandling utgör ett automatiserat beslut med rättsliga eller på liknande sätt betydande följder enligt artikel 22 GDPR. Varje åtgärd förutsätter att en människa godkänner den, och utfallet är förslag som kunden kan avfärda. Den enda konsekvensen av profileringen är alltså vilket förslag kunden får se.
Skulle vi någon gång införa behandling som omfattas av artikel 22 informerar vi om det i förväg och beskriver då logiken, betydelsen och de förväntade följderna, tillsammans med rätten till mänsklig prövning. Har du frågor om ett enskilt förslag som rör dig kan du begära en förklaring enligt avsnitt 10.
10. Dina rättigheter
Du har följande rättigheter enligt GDPR. Vi besvarar förfrågningar inom en kalendermånad enligt Art. 12.3:
- Tillgång till dina uppgifter (Art. 15)
- Rättelse (Art. 16)
- Radering (Art. 17)
- Begränsning av behandling (Art. 18)
- Dataportabilitet (Art. 20)
- Invändning mot behandling (Art. 21)
- Återkalla samtycke när som helst (Art. 7.3)
Radering hos oss tar bort Adcervas kopia. Ett inlägg som publicerats på kundens Facebook-sida eller Instagram-konto ligger kvar hos Meta tills det tas bort där. Ett Facebook-inlägg som publicerats från Adcerva kan tas bort härifrån så länge kopplingen finns; ett Instagram-inlägg tas bort i Instagram.
Inloggade kunder utövar dessa rättigheter via Mina rättigheter i appen. Övriga ärenden hanteras via privacy@adcerva.com.
11. Säkerhet
Uppgifter krypteras under överföring (TLS 1.2 eller senare) och i vila (AES-256); åtkomsttokens till anslutna plattformar krypteras dessutom på applikationsnivå. Åtkomst till produktionsmiljön sker enligt principen om minsta privilegium och är rollstyrd. Kunddata är isolerad i varje enskild databasfråga, en separation som kontrolleras vid granskning av varje kodändring och verifieras av automatiska tester för de känsligaste slutpunkterna, och administrativa åtgärder registreras i en granskningslogg.
Adcervas personal med administratörsbehörighet kan i en administrationsvy se kundens kontouppgifter, plattformsanslutningar och deras status, antal leads per steg i säljprocessen, konverteringshändelser som inte kunnat levereras och kampanjmått. Vyn används endast på kundens begäran eller för att utreda en incident eller ett driftfel, och varje visning registreras i granskningsloggen. Personalen har åtagit sig att iaktta konfidentialitet och är verksam inom EES.
Den fullständiga och gällande förteckningen över tekniska och organisatoriska åtgärder, inklusive vilka som ännu inte är aktiverade, finns i Annex 2 till dataskyddsbilagan.
12. Klagomål till tillsynsmyndighet
Du har alltid rätt att lämna in ett klagomål till Integritetsskyddsmyndigheten (IMY) om du anser att vi behandlar dina personuppgifter i strid med GDPR. Mer information finns på imy.se.
13. Ändringar i policyn
Vi kan komma att uppdatera denna policy. Vid väsentliga ändringar informerar vi via e-post och meddelande i tjänsten. Varje publicerad version arkiveras, så att det i efterhand går att visa exakt vilken text som gällde vid en viss tidpunkt.
14. Kontakt
Frågor om denna policy eller om dina rättigheter: privacy@adcerva.com.