Integritetspolicy

1. Vem som är ansvarig

Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) driver Abundera Sign och är personuppgiftsansvarig för avsändarkonton. För undertecknarinteraktioner agerar Abundera, Inc. som personuppgiftsbiträde för den avsändare som initierade kuvertet.

2. Vad vi behandlar

2.1 Avsändarens kontodata

Om du skapar ett avsändarkonto för att skicka kuvert via Abundera Sign behandlar vi: namn, e-postadress, organisation (valfritt), autentiseringsuppgifter (passkey eller lösenordshash), API-nycklar du genererar, faktureringsuppgifter (hanteras av vår betalningspartner, se §6) samt produktanvändningshändelser (skapade kuvert, API-anrop, inloggningstider) för säkerhet och tillämpning av hastighetsgränser.

2.2 Undertecknarens identitetsdata

När en avsändare lägger till dig som undertecknare på ett kuvert behandlar vi: ditt namn och din e-postadress (krävs för att leverera signeringslänken och binda signaturen till dig), ett valfritt telefonnummer om SMS-verifiering är aktiverad av avsändaren, din IP-adress, din user-agent-sträng, tidsstämplar för varje händelse i signeringsflödet och din handskrivna eller maskinskrivna signaturbild.

2.3 Dokumentinnehåll

De PDF-dokument som avsändare laddar upp, och all text, alla fält eller anteckningar som undertecknare lägger till, lagras krypterade i vila. Vi läser inte dokumentinnehåll för något annat syfte än att leverera dem tillbaka till behöriga parter, generera AI-dokumentsammanfattningen om avsändaren aktiverar den och producera det kryptografiska bevispaketet.

2.4 Kryptografiska bevisartefakter

För varje signerat kuvert genererar och behåller vi: PAdES Part 4 (LTV) digitala signaturblock inbäddade i PDF:en, RFC 3161 betrodda tidsstämplar från oberoende tidsstämplingsmyndigheter, en hash-kedjad granskningslogg över varje signeringshändelse, ett personligt dokumentsigill per undertecknare (TOTP-kompatibel verifieringskod) och ett nedladdningsbart slutförandeintyg som sammanfattar ovanstående.

3. AI-dokumentsammanfattningar

Om en avsändare aktiverar funktionen för dokumentsammanfattning på vanlig svenska skickas dokumenttexten till vår AI-inferensleverantör (för närvarande Cloudflare Workers AI; omfattas av underbiträdesåtagandena i §6) för sammanfattning. Sammanfattningen lagras tillsammans med kuvertet. Dokumenttext bevaras inte av inferensleverantören utöver förfrågans livscykel och används aldrig för att träna modeller.

4. Verifieringsanalys

När någon besöker en offentlig verifierings-URL (eller anger en personlig dokumentsigillkod) registrerar vi verifieringshändelsen aggregerat (antal, geografi på landsnivå, dag) så att den ursprungliga avsändaren kan se verifieringsaktiviteten. Vi registrerar inte IP-adresser eller per-användaridentifierare för verifieringsbesök, om inte besökaren är en autentiserad avsändare eller undertecknare för det kuvertet.

5. Cookies och spårning

Abundera Sign använder strikt nödvändiga förstapartscookies för autentisering och CSRF-skydd. Vi använder inte spårningspixlar från tredje part, reklamcookies eller analys-SDK:er som fingeravtryckar besökare. Portalen använder lokal lagring för att komma ihåg gränssnittsinställningar (tema, språk). Inga data lämnar din webbläsare om du inte vidtar en åtgärd som kräver det.

6. Underbiträden vi använder

UnderbiträdeSyfteData som delas
CloudflareHosting, edge-beräkning, R2-objektlagring, D1-databasAll avsändar- + undertecknar- + dokumentdata (krypterad i vila)
StripePrenumerationsfaktureringAvsändarens namn, e-post, faktureringsadress, kortets sista fyra siffror
Resend / ZeptoMailTransaktionsmejl (signeringslänkar, slutförandemeddelanden)Mottagarens e-post, kuvert-ID, signerings-URL
RFC 3161 Timestamp AuthorityOberoende betrodda tidsstämplar för LTV-signaturerEndast dokumenthash (ingen PII)
Cloudflare Workers AIDokumentsammanfattningar på vanlig svenska (när avsändaren aktiverar)Dokumenttext (förfrågningsbunden, ingen lagring, ingen träning)

Den aktuella kanoniska listan finns på abundera.ai/legal/subprocessors med 30 dagars varsel vid ändringar. Skräddarsydda Enterprise-avtal kan ange ytterligare begränsningar för underbiträden.

7. Hur länge vi behåller dina data

8. Rättslig grund för behandling (GDPR / EES-undertecknare)

9. Dina rättigheter

Oavsett om du är avsändare eller undertecknare kan du begära: tillgång till de personuppgifter vi har om dig, rättelse av felaktiga uppgifter, radering (med förbehåll för dokumentlagringsskyldigheterna i §7), dataexport i ett maskinläsbart format och att lämna in klagomål till en tillsynsmyndighet.

Radering har ett undantag: så länge ett signerat dokument befinner sig inom sin lagringsperiod är bevisunderlaget undantaget från radering enligt artikel 17(3)(e) i GDPR (fastställande, utövande eller försvar av rättsliga anspråk). Personuppgifter utanför bevisunderlaget raderas fortfarande på begäran, och bevisunderlaget självt rensas när lagringsperioden löper ut.

För förfrågningar från undertecknare kan vi behöva involvera avsändaren (personuppgiftsansvarig för det kuvert du undertecknade). Mejla dpo@abundera.ai med ämnesraden "Data subject request" så svarar vi inom 30 dagar.

10. "Sälj eller dela inte mina personuppgifter"

Vi säljer inte personuppgifter. Vi delar inte personuppgifter för beteendebaserad annonsering över kontexter. Invånare i Kalifornien, Virginia, Colorado, Connecticut och Utah kan utöva opt-out-rättigheter (vilka i den här tjänsten i praktiken inte gör något eftersom vi inte säljer eller delar) genom att mejla dpo@abundera.ai.

11. Barn

Abundera Sign är inte avsedd för någon under 18 år. Vi samlar inte medvetet in personuppgifter från minderåriga. Om du tror att en undertecknare var minderårig, kontakta dpo@abundera.ai.

12. Internationella överföringar

Cloudflares globala edge-nätverk kan lagra och leverera data från någon av sina datacenterregioner. EU:s standardavtalsklausuler är på plats med våra underbiträden. Avsändare i EES/Storbritannien kan begära ett databehandlingsavtal på abundera.ai/legal/dpa.

13. Säkerhet

TLS 1.2+ under överföring, AES-256 i vila, signerade PAdES-PDF:er som kan verifieras offline utan våra servrar, hash-kedjade granskningsloggar som upptäcker manipulation kryptografiskt, scope-begränsade API-nycklar, valfri passkey-baserad autentisering för avsändare, hastighetsgränser på varje autentiserad och offentlig endpoint, automatiserad sårbarhetsskanning av beroenden och en publicerad security.txt för sårbarhetsrapportering.

14. Meddelande om incident

När en personuppgiftsincident sannolikt medför en risk för fysiska personers rättigheter och friheter kommer vi att underrätta den behöriga tillsynsmyndigheten inom 72 timmar efter att vi blivit medvetna om den och underrätta drabbade individer utan onödigt dröjsmål när risken är hög.

15. Ändringar av denna policy

Väsentliga ändringar tillkännages via e-post till alla aktiva avsändare minst 30 dagar innan de träder i kraft. Datumet "Senast granskad" högst upp på sidan återspeglar den senaste väsentliga uppdateringen.

16. Kontakt

Integritetsfrågor: dpo@abundera.ai
Säkerhetsrapportering: security.txt eller security@abundera.ai
Juridik: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States