1. Vem är personuppgiftsansvarig?

Personuppgiftsansvarig för behandlingen är:

När NordLeads utför utskick för en kund är kunden personuppgiftsansvarig för de mottagardata och den kampanj som körs. NordLeads är då personuppgiftsbiträde och behandlingen regleras i personuppgiftsbiträdesavtal (DPA) som ingår i kundavtalet.

2. Vilken data behandlar vi — besökare på nordleads.se

När ni besöker vår marknadssida behandlar vi:

  • Tekniska loggdata: IP-adress (anonymiserad efter 24h), webbläsartyp, referrer, tidpunkt. Grund: berättigat intresse att skydda tjänsten mot missbruk och mäta aggregerad trafik.
  • Cookies: Endast nödvändiga cookies utan samtycke. Analytiska cookies först efter aktivt samtycke. Se separat cookies-policy.
  • Kontaktformulär / e-post till oss: Namn, företag, e-post, telefonnummer och det ni själva skriver. Grund: berättigat intresse att besvara förfrågan samt fullgörande av avtal (om ni blir kund).

3. Vilken data behandlar vi — portalanvändare (app.nordleads.se)

När ni loggar in i portalen som kund behandlar vi:

  • Kontodata: Namn, e-post, telefonnummer, roll, företagstillhörighet, valt lösenord (endast hash lagras), tidszon.
  • Sessionsdata: Inloggnings-tidpunkter, IP-adress för säkerhetsloggning, val av tvåfaktor-autentisering.
  • Kampanjdata: De listor, mall-mail och parametrar ni själva laddar upp eller redigerar.
  • Statistik: Öppnings-, klick-, svars- och opt-out-frekvens för era kampanjer.
  • Kommunikation: Support-ärenden ni öppnar hos oss, mail-korrespondens.

Rättslig grund: fullgörande av avtal enligt GDPR Art 6(1)(b), samt berättigat intresse enligt Art 6(1)(f) för säkerhetsloggning och bedrägeriskydd.

4. Vilken data behandlar vi — era mottagare (B2B cold email)

När vi utför kampanjer å era vägnar behandlar vi personuppgifter om mottagarna:

  • Yrkesroll-adresser: Företagsanknuten e-post (t.ex. förnamn.efternamn@företag.se), namn, roll, företag.
  • Källdata: Öppna företagsregister, publikt tillgängliga hemsidor och partnerdatabaser.
  • Utskicksdata: Om, när och hur mailen levererades, öppnades, klickades, samt eventuella svar och opt-outs.

Rättslig grund: GDPR Art 6(1)(f) berättigat intresse för B2B-direktmarknadsföring, i enlighet med IMY:s vägledning. Vi mailar ALDRIG till privata e-postadresser (gmail, hotmail, outlook.com m.fl.) eller till enskilda firmor. Vi utför intressebalansering per kampanj och dokumenterar denna.

Läs mer i hjälpartikeln: Får vi mejla svenska företag utan förhandsgodkännande?

5. Delning med tredje part — underbiträden

NordLeads använder följande underbiträden för att leverera tjänsten:

  • Hetzner Online GmbH — serverdrift i Helsingfors, Finland. All data lagras inom EU.
  • Betaltjänstleverantör (Stripe / [BETALLEVERANTÖR]) — hantering av kortbetalningar och fakturor. Se leverantörens integritetspolicy.
  • Mailinfrastruktur-partners — för leverans av utgående e-post via era autentiserade domäner (SPF/DKIM/DMARC).

Samtliga underbiträden har egna personuppgiftsbiträdesavtal med oss och behandlar data endast för att leverera avtalad tjänst. En aktuell lista över underbiträden delas på begäran och lämnas i DPA:n.

Ingen data överförs utanför EU/EES.

6. Var lagras datan?

All personuppgiftsbehandling sker inom EU. Primär datalagring på Hetzner-servrar i Helsingfors, Finland. Backuper krypteras och lagras inom samma EU-jurisdiktion. Ingen tredjepart utanför EU/EES har åtkomst till datan.

7. Hur länge sparar vi datan?

  • Besökar-loggdata: IP anonymiseras inom 24 timmar. Aggregerad trafik sparas i 12 månader.
  • Portalens kontodata: Så länge kundförhållandet varar + 12 månader efter avslut för att hantera efterarbete och eventuella supportärenden.
  • Kampanjstatistik: Som ovan — kan raderas tidigare på begäran.
  • Mottagardata (era prospects): Under aktiv kampanj + 6 månader för uppföljning. Opt-out-listor sparas dock permanent (utan övrig data) för att säkerställa global opt-out.
  • Bokförings-material: 7 år enligt bokföringslagen (2 kap. 10 §). Detta överväger raderingsönskemål för denna specifika dataset.
  • Support-ärenden: 24 månader efter stängning.

8. Era rättigheter enligt GDPR

Ni har följande rättigheter avseende personuppgifter vi behandlar om er:

  • Rätt till registerutdrag (Art 15) — en kopia av vilka uppgifter vi behandlar.
  • Rätt till rättelse (Art 16) — att felaktiga uppgifter korrigeras.
  • Rätt till radering (Art 17) — “rätten att bli glömd”, med undantag för bokföring och pågående rättsliga anspråk.
  • Rätt till begränsning (Art 18) — att behandlingen tillfälligt pausas.
  • Rätt till dataportabilitet (Art 20) — att få ut era uppgifter i strukturerat format.
  • Rätt att invända (Art 21) — särskilt mot behandling baserad på berättigat intresse.
  • Rätt att inte omfattas av automatiserat beslutsfattande (Art 22) — NordLeads använder inte automatiserat beslutsfattande med rättslig verkan.

Skicka begäran till dpo@nordleads.se. Vi svarar inom 30 dagar.

9. Klagomål till tillsynsmyndighet

Om ni anser att vi behandlar era personuppgifter i strid med GDPR har ni rätt att lämna in klagomål till IMY (Integritetsskyddsmyndigheten):

  • Adress: Box 8114, 104 20 Stockholm
  • Telefon: 08-657 61 00
  • E-post: imy@imy.se
  • Webb: imy.se

Vi ber er dock först kontakta oss så vi kan reda ut frågan direkt.

10. Säkerhet

  • Kryptering i transit (TLS 1.2+) och i vila (AES-256).
  • Rollbaserad åtkomst internt, minsta möjliga behörighet.
  • Tvåfaktor-autentisering (2FA) tillgängligt för alla portalanvändare.
  • Loggning av administrativ åtkomst i 12 månader.
  • Rutin för incidentrapportering till IMY inom 72 timmar vid personuppgiftsincident (Art 33).

11. Ändringar i denna policy

Vi kan uppdatera denna policy vid behov (nya funktioner, nya underbiträden, förändrad lagstiftning). Väsentliga ändringar aviseras till portalens administratörer via e-post minst 30 dagar innan de träder i kraft. Datum för senaste uppdatering syns högst upp på sidan.

12. Kontakt

Vid frågor om denna policy eller personuppgiftsbehandling: