Integritetspolicy
Ikraftträdandedatum: 11 juli 2026
Introduktion
Välkommen till AI DiagMe! Smart Medical Care SAS (“vi”, “vår”, “oss”) är engagerade i att skydda integriteten och säkerheten för sina användares personuppgifter (“du”, “din”). AI DiagMe är ett handelsnamn för Smart Medical Care SAS. Denna integritetspolicy förklarar hur vi samlar in, använder, delar, lagrar och skyddar dina personuppgifter när du använder vår webbplats aidiagme.com (“Webbplatsen”) och våra AI-drivna tjänster som hjälper dig att förstå och tolka dina laboratorieprovsvar (“Tjänsterna”). Den informerar dig också om dina rättigheter avseende dataskydd och tillgängliga rättsmedel. Genom att använda våra Tjänster bekräftar du att du har läst denna policy. Behandlingen av dina hälsouppgifter grundar sig på ditt uttryckliga samtycke, som inhämtas separat.
En strikt informativ tjänst. AI DiagMe är en informativ och utbildande tjänst utformad för att hjälpa dig förstå dina provsvar. Den är ett komplement till – inte en ersättning för – professionell medicinsk vård, och den ger ingen diagnos. AI DiagMe är inte en medicinteknisk produkt: detta har bekräftats av den franska nationella läkemedels- och hälsoproduktsäkerhetsmyndigheten (ANSM — referens GIO 23593272, ärende 2500297).
1. Personuppgiftsansvarig och integritetskontakt
Den personuppgiftsansvarige för dina personuppgifter är:
- Företag: Smart Medical Care SAS (ett förenklat aktiebolag / société par actions simplifiée registrerat i Frankrike)
- Säte: 37 Avenue Maréchal Foch, 06000 Nice, Frankrike
- Handels- och bolagsregister: RCS Nice 932 924 194
- Kontakt-e-post: contact@aidiagme.com
Din integritetskontakt. För frågor om denna policy, dina personuppgifter eller för att utöva dina rättigheter, kontakta vårt dataskyddsombud Julien P. på contact@aidiagme.com.
Dataskyddsombud (DPO). I nuläget har Smart Medical Care SAS inte utsett ett dataskyddsombud i den mening som avses i artiklarna 37–39 i GDPR, eftersom bolagets verksamhet inte utlöser ett obligatoriskt utnämnande. Julien P. fungerar som den huvudsakliga kontaktpersonen för alla dataskyddsfrågor.
Hälsodata lagras i Frankrike. Oavsett var du befinner dig lagras alla hälsouppgifter som behandlas via AI DiagMe uteslutande på Google Cloud-servrar belägna i Frankrike, certifierad för lagring av hälsodata (Hébergement de Données de Santé — HDS). Dina kontouppgifter och dina rapporter lagras inte utanför Europeiska unionen. I enlighet med artikel L1111-8 i den franska folkhälsolagen sker denna lagring efter att du har informerats och om du inte invänder på legitima grunder; denna rätt kan utövas på contact@aidiagme.com (utövandet av denna rätt kan dock hindra oss från att tillhandahålla tjänsten). Det enda undantaget, i kvalitetskontrollsyfte: pseudonymiserade tolkningar (inga direkta identifierare på tavlan; våra läkare har ingen tillgång till våra databaser och kan inte återidentifiera dig) kan granskas av läkarna i vår vetenskapliga och etiska kommitté via Trello (Atlassian), som är värd i USA och omfattas av ett databehandlingsavtal (standardavtalsklausuler och ramverket för dataintegritet).
2. Personuppgifter vi samlar in
- Identifierings- och kontaktuppgifter: namn, efternamn, e-postadress. Ditt för- och efternamn används för att pseudonymisera (avidentifiera) din rapport innan AI-bearbetning; din e-post används för att skicka dig den genererade AI-rapporten.
- Hälso- och kontextdata (särskilda kategorier): laboratorierapporten (blod, urin, avföring) som du laddar upp som PDF, samt den kontextinformation du anger (ålder, kön, längd, vikt, personlig och familjär sjukdomshistoria, allergier, livsstil) för att generera en mer relevant förklaring.
- Transaktionsdata: information om ditt köp, som behandlas direkt av vår betalningsleverantör Stripe (vi lagrar inte dina fullständiga kortuppgifter); din transaktionshistorik hos oss.
- Tekniska användningsdata: hur du interagerar med webbplatsen, insamlat via Google Analytics med ditt samtycke (IP-adress, anonymiserad där det är möjligt, webbläsartyp, besökta sidor, tid spenderad, navigeringsväg).
- Kommunikationsdata: all information du lämnar när du kontaktar vår support eller ger feedback.
3. Hur vi använder dina uppgifter (ändamål och rättsliga grunder)
Vi behandlar bara dina uppgifter när vi har en lämplig rättslig grund enligt GDPR (och UK GDPR):
- För att tillhandahålla tjänsten AI DiagMe (analysera din rapport och generera AI-förklaringen): ditt uttryckliga samtycke för hälsodata (art. 9.2 a), inhämtat via en obligatorisk kryssruta innan någon behandling sker, samt fullgörande av avtal för icke-känsliga uppgifter (art. 6.1 b).
- För att pseudonymisera din rapport (ta bort dina direkta identifierare innan AI-analysen): fullgörande av avtal (art. 6.1 b), inom ramen för behandlingen som grundar sig på ditt uttryckliga samtycke (art. 9.2 a).
- För att skicka dig den genererade AI-rapporten: fullgörande av avtal (art. 6.1 b).
- För att hantera kundrelationen och behandla betalningar (via Stripe): fullgörande av avtal (art. 6.1 b).
- För att analysera webbplatsens användning och hålla den säker (via Google Analytics): ditt samtycke för icke-nödvändiga cookies (art. 6.1 a); vårt berättigade intresse för säkerhet (art. 6.1 f).
- För att besvara dina förfrågningar: fullgörande av avtal (art. 6.1 b) eller berättigat intresse (art. 6.1 f).
- För att skicka marknadsföringskommunikation (i tillämpliga fall): enbart på grundval av ditt specifika opt-in-samtycke, inhämtat separat och aldrig förutsatt (art. 6.1 a).
- För att uppfylla våra rättsliga och regulatoriska skyldigheter: rättslig förpliktelse (art. 6.1 c).
Pseudonymisering och AI-förbättring
Vårt interna verktyg tar bort dina direkta identifierare (för- och efternamn) från din PDF-rapport innan AI-analysen genomförs. Detta utgör pseudonymisering i den mening som avses i artikel 4(5) i GDPR: dina hälsouppgifter är inte längre direkt identifierande, men utgör fortfarande personuppgifter så länge de kan kopplas tillbaka till dig via din e-postadress, som lagras separat. Vi skapar inte påstått anonyma datamängder som lagras på obestämd tid.
Vi tränar inte AI-modeller på dina uppgifter. Vi förbättrar kvaliteten på våra förklaringar genom en proprietär kunskapsbas, som informeras av granskningen av pseudonymiserade tolkningsrapporter av läkarna i vår vetenskapliga och etiska kommitté, som inte har tillgång till våra databaser och inte kan återidentifiera dig. Eftersom dessa rapporter förblir hälsodatakan du invända (välja bort) denna granskning när som helst genom att skriva till contact@aidiagme.com.
Inget automatiserat beslutsfattande
AI-tolkningen av dina resultat är inte ett beslut som enbart grundas på automatiserad behandling och som medför rättsliga följder för dig eller på liknande sätt väsentligt påverkar dig, i den mening som avses i artikel 22 i GDPR. AI DiagMe-rapporten är ett informations- och utbildningsdokument: den ger ingen diagnos och fattar inga medicinska beslut, och den är avsedd att diskuteras med en vårdgivare. Tolkningen genereras av en stor språkmodell (Claude, av Anthropic) utifrån din rapport och dina kontextuppgifter; du kan när som helst be oss om förtydliganden, framföra din synpunkt och bestrida resultatet genom att skriva till contact@aidiagme.com.
Nödvändigheten av att lämna dina uppgifter
Att tillhandahålla din provrapport, dina kontextuppgifter och ditt uttryckliga samtycke är nödvändigt för att använda tjänsten: utan dem kan vi inte generera din AI-rapport. Detta är inte en lagstadgad eller avtalsenlig skyldighet utan följer enbart av ditt eget beslut; du är alltid fri att inte lämna dem, i vilket fall tjänsten inte kan levereras.
4. Delning av dina personuppgifter
Vi säljer inte dina personuppgifter. Vi delar dem endast med de personuppgiftsbiträden som är strikt nödvändiga för att tillhandahålla tjänsterna, med lämpliga skyddsåtgärder:
- Webbhotell: Google Cloud – dina hälsouppgifter lagras på HDS-certifierade servrar i Frankrike.
- AI-infrastruktur: OpenRouter, Inc. (USA), som på ett säkert sätt kommunicerar med AI-modellen (Claude, av Anthropic) för att generera din rapport. Endast noggrant pseudonymiserade uppgifter (utan dina direkta identifierare) överförs; dessa leverantörer har aldrig tillgång till din identitet och är inte tillåtna att återanvända dina uppgifter, inklusive för att träna sina modeller.
- Betalningshantering: Stripe, Inc. (USA), som hanterar dina betalningar på ett säkert sätt.
- Transaktionell e-post: SendGrid (Twilio Inc.), som tillfälligt behandlar din e-postadress och innehållet i din rapport uteslutande för vidarebefordran och leverans av AI-rapporten.
- Besöksanalys: Google LLC (Google Analytics), med förbehåll för ditt cookie-samtycke.
- Kvalitetskontroll (vetenskaplig och etisk kommitté): Atlassian, Inc. (Trello, USA) — driftar den plattform där vår kommittés läkare granskar pseudonymiserade AI-tolkningar (inga direkta identifierare) för att verifiera deras noggrannhet. Inga identifierande uppgifter, och ingen laboratoriesrapport, delas med dem.
Vi kan även lämna ut dina uppgifter till behöriga myndigheter när lagen kräver det, eller överlåta dem till ett förvärvande företag vid en fusion, ett förvärv eller en försäljning av tillgångar, under förutsättning att likvärdiga sekretessåtaganden gäller.
5. Internationella överföringar av personuppgifter
Din hälsodata lagras i Frankrike och överförs inte utanför Europeiska ekonomiska samarbetsområdet (EES) för lagring. Några av våra personuppgiftsbiträden (OpenRouter, Stripe, Google, Twilio, Atlassian) är etablerade eller verksamma i USA. När en överföring sker utanför EES/Storbritannien säkerställer vi en adekvat skyddsnivå genom ett av följande:
- EU–US Data Privacy Framework och dess brittiska tillägg, för certifierade företag (Stripe, Google, Twilio, Atlassian).
- Standardavtalsklausulerna som godkänts av Europeiska kommissionen (och UK International Data Transfer Addendum för överföringar till Storbritannien), tillsammans med en konsekvensbedömning av överföringen där så krävs.
- Förhandspseudonimisering av de uppgifter som skickas till AI-leverantören, där dina direkta identifierare tas bort innan någon överföring sker.
6. Datasäkerhet
Vi vidtar lämpliga tekniska och organisatoriska åtgärder för att förhindra förlust, obehörig åtkomst, ändring eller utlämnande av dina uppgifter, bland annat:
- Hosting på HDS-certifierade servrar i Frankrike (Google Cloud, certifierat enligt ISO/IEC 27001 och SOC 2).
- Pseudonymisering av rapporter (borttagning av dina direkta identifierare) innan AI-bearbetning.
- Kryptering av data under överföring (TLS) och i vila (AES-256).
- Strikta åtkomstkontroller enligt principen om minsta behörighet; multifaktorautentisering (MFA) håller för närvarande på att driftsättas och åtkomsträttigheter granskas månadsvis.
- Rutiner för hantering och anmälan av personuppgiftsincidenter, i enlighet med artiklarna 33 och 34 i GDPR.
7. Lagring av uppgifter
Vi sparar dina uppgifter endast så länge som är nödvändigt för de ändamål för vilka de samlades in, inklusive för att uppfylla våra rättsliga, redovisnings- och rapporteringsskyldigheter:
- Ursprunglig provrapport (PDF): upp till 90 dagar efter att AI-rapporten har genererats och levererats, varefter den raderas på ett säkert sätt (dataminimering, art. 5.1 c).
- Konto-, kontakt- och kontextuppgifter samt genererade AI-rapporter: under det aktiva kontots livstid, och därefter upp till 3 år efter avaktivering eller senaste interaktion, innan permanent radering. I avvaktan på lanseringen av den säkra patientportalen är dessa uppgifter kopplade till din e-postadress och sparas i upp till 3 år efter din senaste användning.
- Transaktionsdata: sparas i 6 år, och upp till 10 år för fakturor och bokföringsunderlag från deras utfärdandedatum, i enlighet med den franska handelslagen (art. L123-22) och tillämplig skattelagstiftning.
- Analyticscookies (Google Analytics): upp till 14 månader (CNIL:s rekommendation).
- Samtyckescookie: upp till 6 månader (CNIL:s rekommendation).
- Serverloggar (IP-adresser): upp till 90 dagar (berättigat intresse — säkerhet).
En begäran om permanent radering leder till att alla sådana uppgifter raderas, utom i de fall vi är rättsligt skyldiga att bevara dem (i synnerhet transaktionsuppgifter).
8. Dina rättigheter avseende dataskydd
Enligt GDPR (och UK GDPR) har du följande rättigheter: tillgång; rättelse; radering (“rätten att bli glömd”), med förbehåll för våra rättsliga skyldigheter; begränsning av behandling; invändning (inklusive granskningen av dina pseudonymiserade tolkningar av vår vetenskapliga och etiska kommitté, via avanmälan, och direktmarknadsföring); dataportabilitet; och rätten att återkalla ditt samtycke när som helst, utan att det påverkar lagligheten av tidigare behandling.
Vi svarar på dina förfrågningar inom en månad, med möjlighet till förlängning med två månader för komplexa ärenden, kostnadsfritt såvida inte förfrågningen är uppenbart ogrundad eller orimlig.
Användare i USA. Beroende på din delstat (till exempel Kalifornien, enligt CCPA/CPRA) kan du ha rätt att få veta, få tillgång till, rätta och radera dina personuppgifter, samt att avanmäla dig från “försäljning” eller “delning” av personuppgifter. Vi säljer inte dina personuppgifter. För att utöva dessa rättigheter, kontakta oss på adressen nedan; vi kommer inte att diskriminera dig för att du utnyttjar dem.
Hur du utövar dina rättigheter. Skriv till contact@aidiagme.com. När patientportalen (under utveckling) är live kommer alternativ för inaktivering och permanent radering även att finnas tillgängliga direkt i dina onlineinställningar.
9. Barn och minderåriga
Våra tjänster är inte avsedda för personer under 18 år. En åldersbekräftelse (minst 18 år) krävs innan betalning. Vi samlar inte medvetet in personuppgifter från minderåriga; om detta ändå sker raderar vi uppgifterna omgående.
10. Cookies
Vi använder strikt nödvändiga cookies (för att webbplatsen ska fungera) och analyticscookies (Google Analytics), de senare endast med ditt samtycke som inhämtas via bannern. Vi använder inga reklamcookies. För mer information och för att hantera dina inställningar, se vår Cookiepolicy.
11. Ändringar av denna policy
Vi kan komma att uppdatera denna policy från tid till annan. Datumet för den senaste uppdateringen visas längst upp på denna sida. Vid en väsentlig ändring kommer vi att informera dig på lämpligt sätt.
12. Rätt att lämna in ett klagomål
Om du har frågor om hur vi hanterar dina uppgifter uppmuntrar vi dig att först kontakta vår dataskyddsansvarig på contact@aidiagme.com. Du har också rätt att lämna in ett klagomål till en tillsynsmyndighet:
- Frankrike (ledande myndighet): Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
- Storbritannien: Information Commissioner’s Office (ICO) — www.ico.org.uk
- Övriga EES-länder: dataskyddsmyndigheten i ditt bosättningsland.
