Gäller från 20 augusti 2026
Integritetspolicy
Den här policyn förklarar vilka uppgifter Sidcom behandlar i allt vi driver — våra MCP-integrationer, inklusive Claude, ChatGPT och Microsoft Copilot Fortnox Connector, Sidcoms kontoportal och den här webbplatsen — och hur vi hanterar dem.
1. Vilka vi är och vad policyn omfattar
Sidcom AB ("Sidcom", "vi") är ett svenskt bolag. Detta är vår enda integritetspolicy, och den omfattar allt vi driver: MCP-integrationerna på sidcom.app och dess integrationsdomäner, Sidcoms kontoportal på business.sidcom.ai, produkterna som säljs genom dem, och den här webbplatsen. Du når oss på hello@sidcom.ai.
2. Vår roll enligt GDPR
Ansvaret är uppdelat efter kategori. För verksamhetsdata i transit — fakturor, kunduppgifter, verifikationer, filer och allt annat som passerar medan ett verktygsanrop utförs — är du personuppgiftsansvarig och vi agerar som ditt personuppgiftsbiträde. Uppgifterna behandlas i realtid på din instruktion och lagras aldrig. Ett personuppgiftsbiträdesavtal (DPA) som täcker den behandlingen finns att få på begäran; kontakta hello@sidcom.ai.
För åtkomsttokens, kontouppgifter, aktivitetsloggar, betalningsuppgifter och tekniska uppgifter är vi personuppgiftsansvariga, eftersom det handlar om vår egen kundrelation och vi bestämmer ändamålen med den behandlingen.
3. Vad vi behandlar
Åtkomsttokens. För OAuth-baserade integrationer lagrar vi de åtkomst- och förnyelsetokens som leverantören utfärdar. För inloggningsbaserade integrationer skickas de uppgifter du anger direkt till leverantören i utbyte mot en åtkomsttoken; vi lagrar inte uppgifterna i sig, bara den token som utfärdas.
MCP-sessionstokens som utfärdas till din AI-klient (till exempel Claude, ChatGPT eller Microsoft Copilot) så att den kan anropa en integration åt dig.
Kontouppgifter, där en produkt säljs med ett Sidcom-konto: din e-postadress, ditt namn om du anger det, din organisation och dess faktureringsuppgifter, vilka som tillhör den och i vilken roll, och vilka AI-klienter som är anslutna.
Aktivitetsloggar — en logg över händelser i kontot, som att en organisation skapas, att en medlem läggs till eller tas bort, och att ett företag kopplas eller kopplas bort — så att du kan se vad som hänt i din egen organisation.
Verksamhetsdata i transit: det som din AI-klient begär genom en integration. Den lagras inte, loggas inte i identifierbar form och delas inte.
Betalningsuppgifter. För betalda prenumerationer som köps direkt av oss fakturerar vi dig med kort eller mot faktura. Betalar du med kort behandlar vår betalleverantör dina kortuppgifter, och vi ser eller lagrar aldrig kortnummer. Betalar du mot faktura sparar vi de faktureringsuppgifter som behövs för att utfärda och följa upp fakturan. I båda fallen sparar vi prenumerationens status, antal platser och fakturahistorik. När en produkt i stället säljs genom en marknadsplats, som Fortnox Marketplace, hanterar den marknadsplatsen betalningen under sina egna villkor.
Tekniska uppgifter: IP-adresser och vanlig anropsmetadata som fångas av vår driftsinfrastruktur för säkerhet, för att förhindra missbruk och för driftsäkerhet. Driftsloggar innehåller endast metadata — tidsstämplar, verktygsnamn, svarskoder — aldrig innehållet i anrop eller svar.
4. Varför vi behandlar den
Vi behandlar uppgifterna för att autentisera dig mot de leverantörer du ansluter och mot din AI-klient, för att utföra de API-anrop du godkänner, för att avgöra vad din organisation har rätt att använda och för att fakturera det, för att förhindra missbruk och hålla tjänsten tillgänglig, och för att skicka nödvändig information om ditt konto eller säkerhet.
5. Din verksamhetsdata
Tjänsten är transportinfrastruktur. Verksamhetsdata som passerar genom ett API-anrop lagras inte av tjänsten; den förmedlas till den anslutna leverantören och sparas inte som kopia eller backup. Innehåll kan nå tjänsten på tre sätt: via din AI-klient, som en fil vi hämtar åt dig från en webbadress du anger, eller som en direkt uppladdning till en engångsadress som skapas av din session. I alla tre fallen skickas innehållet vidare till leverantören direkt och lagras inte. Uppladdade filer kan granskas programmatiskt, i minnet, för att upptäcka formatproblem vi vet orsakar fel senare i kedjan och varna dig; innehållet sparas inte för detta.
6. Uppladdningslänkar och filnamn
Direkta uppladdningar använder en engångslänk som slutar gälla efter tio minuter. Länken innehåller en krypterad biljett med ditt sessions-id och filens namn, så behandla uppladdningslänkar som hemligheter och dela dem inte. Filnamn följer med filen till den anslutna leverantören; undvik att lägga personuppgifter, till exempel personnummer, i filnamn.
7. Kortlivade driftscacher
För att omförsök vid skrivande anrop ska vara säkra kan leverantörens svar på ett skapande- eller åtgärdsanrop cachas i upp till 60 sekunder innan det automatiskt rensas. Fingeravtryck av använda uppladdningslänkar (en kryptografisk hash, inget innehåll) sparas i upp till 15 minuter för att förhindra återanvändning. Dessa cacher finns enbart för driftsäkerhet, rensas automatiskt och ligger i Cloudflare KV hos vårt befintliga personuppgiftsbiträde; inget nytt underbiträde tillkommer.
8. Lagringstid
OAuth-tokens för integrationer lagras i Cloudflare KV och behålls enligt varje leverantörs förnyelsecykel — vanligtvis upp till 44 dagar för Fortnox. Inloggningsbaserade tokens behålls i upp till 365 dagar, med automatisk omautentisering när de går ut.
Tokens som hör till ett Sidcom-konto — där du har loggat in och kopplat ett företag till din organisation — krypteras före lagring och ligger i Cloudflare D1 så länge kopplingen finns. Att ta bort kopplingen, eller att lämna organisationen, raderar dem.
Kontouppgifter och aktivitetsloggar lagras i en hanterad Postgres-databas så länge din organisation finns, och tas bort när den raderas. Driftsloggar behålls i 3 dagar. Verksamhetsdata som passerar genom ett verktygsanrop lagras inte alls.
Du kan radera lagrade tokens när som helst genom att återkalla åtkomsten hos leverantören, ta bort kopplingen i produkten eller kontakta oss.
9. Underbiträden
Vi anlitar följande personuppgiftsbiträden för att driva tjänsten, var och en avtalsbundna att hantera uppgifter endast enligt våra instruktioner. Cloudflare tillhandahåller drift, lagring av tokens, DNS och TLS. Supabase tillhandahåller inloggning och kontodatabasen. Stripe tillhandahåller kortbetalning och prenumerationsdebitering när du köper direkt av oss och betalar med kort.
Anslutna leverantörer som Fortnox, och AI-klienter som Claude, ChatGPT och Microsoft Copilot, är inte våra underbiträden. De agerar som egna personuppgiftsansvariga för de uppgifter du utbyter med dem, under sina egna policyer.
10. Var dina uppgifter lagras
Kontouppgifter — din organisation, dess medlemmar, aktivitetsloggen och prenumerationsuppgifter — lagras inom EU, i Stockholm, Sverige. Databasen som håller kopplade företag och deras tokens skapas med EU-jurisdiktion, vilket låser var den körs och lagrar uppgifter till Europeiska unionen.
Sessionstokens för integrationer ligger i vår driftsleverantörs globala nyckel-värdelagring, som replikeras till de edge-noder som betjänar dina anrop, och supportåtkomst hos våra biträden kan förekomma utanför EES. När personuppgifter lämnar EES sker överföringen med stöd av standardavtalsklausuler eller motsvarande skyddsåtgärder.
11. Säkerhet
All trafik krypteras med TLS, leverantörstokens krypteras innan de skrivs till lagring, och tokens verifieras vid varje anrop. Inget system är perfekt — rapportera säkerhetsproblem till hello@sidcom.ai.
Om en personuppgiftsincident påverkar dina uppgifter meddelar vi dig utan onödigt dröjsmål och inkluderar det du behöver för din egen anmälan till tillsynsmyndigheten — i Sverige IMY — inom 72-timmarsfristen enligt artikel 33 GDPR.
12. Dina rättigheter
Om du befinner dig i EES, Storbritannien eller Schweiz kan du begära tillgång till, rättelse av, överföring av eller radering av dina personuppgifter, och du kan be oss att begränsa behandlingen eller invända mot den. Kontakta hello@sidcom.ai för att utöva dina rättigheter. Du har också rätt att lämna in ett klagomål till din tillsynsmyndighet, som i Sverige är IMY.
13. Ändringar
Vi kan uppdatera den här policyn i takt med att tjänsten utvecklas. Väsentliga ändringar speglas av datumet ovan.
14. Kontakt
Frågor om integritet eller dina uppgifter: hello@sidcom.ai.