Senast uppdaterad: 17 september 2026
Den här integritetspolicyn gäller Dandelias webbplatser www.dandelia.ax och analytiska.dandelia.ax samt den behandling av personuppgifter som sker inom Dandelias verksamhet.
Personuppgiftsansvarig
Dandelia / Jonna Granberg är personuppgiftsansvarig. Det innebär att Dandelia bestämmer varför och hur personuppgifter behandlas och ansvarar för att behandlingen följer dataskyddsreglerna.
Dandelia / Jonna Granberg
Postadress: Vandövägen 193, AX-22310 Pålsböle, Åland, Finland
Besöksadress: Godbyvägen 21 C, 22100 Mariehamn, Åland, Finland
Telefon: +358 400 616 278
E-post: info@dandelia.ax
Vilka personer policyn gäller
Dandelia behandlar personuppgifter om vuxna klienter, barn och unga och deras vårdnadshavare, par och andra deltagare i samtal, kontaktpersoner och deltagare hos organisationer som köper utbildning, handledning eller konsultation samt personer som kontaktar eller besöker Dandelias webbplatser.
Uppgifterna kommer oftast direkt från dig. De kan också lämnas av exempelvis en vårdnadshavare, en annan deltagare i ett gemensamt samtal, en stödperson eller en organisation som bokar en tjänst eller anmäler deltagare. I ett samtal kan någon även lämna uppgifter om andra personer. Dandelia begränsar behandlingen till det som behövs för den aktuella tjänsten och lämnar kompletterande information när dataskyddsreglerna kräver det.
Vilka uppgifter Dandelia behandlar och varför
Kontaktförfrågningar
När du kontaktar Dandelia behandlas de uppgifter som behövs för att förstå och besvara din förfrågan, till exempel namn, kontaktuppgifter, vilken tjänst du är intresserad av och den information du själv lämnar. Syftet är att svara dig och vid behov förbereda ett avtal om en tjänst. Skicka inte uppgifter om hälsa eller andra känsliga klientuppgifter i vanlig e-post.
Bokning och klientadministration
Vid bokning och genomförande av en tjänst kan Dandelia behandla namn, kontaktuppgifter, bokad tid och tjänst, deltagare, påminnelser, ombokningar, avtal, samtycken och praktisk kommunikation. Uppgifterna används för att administrera bokningen, kommunicera med dig och genomföra den avtalade tjänsten.
Klientarbete och dokumentation
I terapi, samtalsstöd, parterapi, föräldrarådgivning, ångestskola och Nepsy-coachning kan Dandelia behöva behandla uppgifter om exempelvis hälsa, psykiskt mående, diagnoser, medicinering, funktionsförmåga, relationer, familj, arbete, skola, ekonomi och social situation. Uppgifterna används för att genomföra tjänsten, följa arbetet och göra sakliga och begränsade klientanteckningar när det behövs.
Dandelias nuvarande klienttjänster på webbplatsen är andra privata tjänster. De erbjuds i nuläget inte som privat socialservice eller privat hälso- och sjukvård. Att anteckningar förs i en funktion som kallas journal gör dem inte i sig till patientjournaler eller socialvårdens klienthandlingar.
Utbildning, handledning, konsultation och andra uppdrag för verksamheter
Dandelia kan behandla namn, kontaktuppgifter, yrkesroll, organisation, anmälan, deltagande, avtal, kommunikation och faktureringsuppgifter samt sådant underlag som behövs för att planera och genomföra uppdraget. I handledning eller konsultation kan deltagare beskriva arbetssituationer. Materialet ska begränsas till det som behövs för uppdraget.
Fakturering, betalning och bokföring
Dandelia behandlar de uppgifter som behövs för fakturering, uppföljning av betalningsstatus och bokföring, till exempel namn, fakturaadress, tjänst, belopp, betalningsstatus, bankreferens och bokföringsunderlag. Fakturatexter hålls så neutrala som möjligt.
Säkerhet, rättighetsbegäranden och incidenter
För att skydda uppgifterna och kunna visa vad som har hänt kan Dandelia och Dandelias leverantörer behandla exempelvis inloggningar, tidsstämplar, IP-adress, systemhändelser och andra säkerhetsloggar. Om du använder någon av dina dataskyddsrättigheter behandlas också din begäran, den identitetskontroll som behövs, vidtagna åtgärder och Dandelias svar. Vid en personuppgiftsincident dokumenteras händelsen, riskbedömningen och åtgärderna.
Rättsliga grunder
Vanliga personuppgifter som behövs för kontakt, bokning, genomförande, kommunikation och betalning inom en tjänst behandlas för att ingå eller fullgöra ett avtal enligt artikel 6.1 b i GDPR. Sådana uppgifter läggs inte under ett samtycke när de behövs för avtalet.
Uppgifter om hälsa och andra särskilda kategorier av personuppgifter som behöver behandlas inom Dandelias nuvarande privata klienttjänster behandlas med ditt uttryckliga samtycke enligt artikel 9.2 a. Samtidigt gäller artikel 6.1 b för de vanliga personuppgifter som behövs för tjänsten.
Bokföringsmaterial och andra uppgifter som Dandelia enligt lag måste behandla eller bevara behandlas med stöd av en rättslig förpliktelse enligt artikel 6.1 c. Nödvändig och proportionerlig systemsäkerhet, till exempel säkerhetsloggning, kan grundas på Dandelias berättigade intresse enligt artikel 6.1 f.
Om ett konkret rättsligt anspråk uppstår kan det avgränsade material som verkligen behövs för att fastställa, göra gällande eller försvara anspråket behandlas enligt artikel 6.1 f och, när materialet innehåller särskilda kategorier, artikel 9.2 f. Den grunden används inte för att spara hela klientakten längre än den fastställda lagringstiden.
Om Dandelia tar emot ett uppdrag som faktiskt är privat socialservice, eller i framtiden börjar erbjuda privat hälso- och sjukvård efter att behörighet och registrering är klara, fastställs rättslig grund, information, dokumentation och lagring separat innan uppdraget börjar. Reglerna för Dandelias nuvarande andra privata tjänster används inte automatiskt för sådana uppdrag.
När uppgifter behövs för tjänsten
Du behöver inte lämna fler uppgifter än vad som behövs. Utan nödvändiga kontakt-, boknings- och betalningsuppgifter kan Dandelia däremot inte alltid ingå eller fullgöra avtalet om tjänsten. Om en klienttjänst kräver behandling av hälsouppgifter eller andra känsliga uppgifter och du inte samtycker till sådan behandling kan den berörda tjänsten behöva anpassas eller inte genomföras. Tandem är alltid frivilligt och kan väljas bort utan att den underliggande tjänsten påverkas.
Uttryckligt samtycke och återkallande
När uttryckligt samtycke används för hälsouppgifter eller andra särskilda kategorier får du information om vad samtycket omfattar. Varje vuxen deltagare i ett par- eller familjesamtal får egen information och lämnar eget samtycke. För barn anpassas informationen efter ålder och mognad, och vårdnadshavarens roll bedöms utifrån tjänsten.
Du kan när som helst återkalla ditt samtycke genom att kontakta info@dandelia.ax. Då upphör framtida behandling som bygger på samtycket. Om tjänsten inte kan genomföras utan fortsatt behandling av känsliga uppgifter kan Dandelia behöva anpassa eller avsluta den delen av tjänsten. Ett återkallande påverkar inte lagligheten av behandling som redan har skett och innebär inte att uppgifter som måste bevaras enligt lag eller behövs för ett konkret rättsligt anspråk alltid kan raderas.
System och mottagare
EasyPractice
EasyPractice är Dandelias huvudsakliga system för onlinebokning, klientprofil, säker kommunikation, klientanteckningar, fakturering och uppföljning av betalningsstatus. EasyPractice behandlar uppgifter för Dandelias räkning som personuppgiftsbiträde. Vilka uppgifter som finns i systemet beror på tjänsten och kan omfatta kontakt- och bokningsuppgifter, samtycken, klientanteckningar samt fakturerings- och betalningsuppgifter.
Tandem Health
Dandelia kan använda Tandem Health som ett frivilligt AI-stöd. Tandem behandlar samtalsljud i realtid för att skapa ett transkript och ett utkast till dokumentation. Jonna granskar, rättar och bestämmer alltid vad som förs över till EasyPractice. Tandem är inte Dandelias slutliga dokumentation och fattar inga beslut om dig.
Tandem används bara efter separat information och ett aktivt ja före användningen. Du kan tacka nej eller be att Tandem stoppas utan att tjänsten försämras. Dandelia gör då manuella anteckningar i stället. Om flera personer deltar måste alla ha fått information och sagt ja; Tandem används inte om någon säger nej. Samtycket till Tandem är separat från ett eventuellt samtycke till behandling av känsliga uppgifter i den underliggande tjänsten.
Ljudet sparas inte som en bestående inspelning. Enligt Tandem raderas ljud efter transkriberingen, normalt inom cirka 30 sekunder och senast inom 24 timmar om ett ljudsegment inte kan transkriberas. Dandelias konto är inställt så att besök raderas automatiskt efter 30 dagar. När uppgifter har raderats lämnar de Tandems säkerhetskopior inom sju dagar. Dandelia raderar också ett aktivt besök efter att den granskade sluttexten har förts över när det är praktiskt möjligt. Tandem uppger att klient- och patientdata inte används för att träna modeller.
Microsoft 365 och Teams
Microsoft 365 används för vanlig e-post och administration. Microsoft Teams kan användas för videomöten. Möten har unika länkar och väntrum. Dandelia använder inte inspelning eller transkribering i Teams. Känslig klientinformation ska inte skickas i vanlig e-post; när innehållet är känsligt används en säkrare överenskommen kanal.
Google Kalender
Google Kalender används endast för planering. Funktionen ”Dölj känslig information” är aktiverad i EasyPractice. Synkroniseringen överför därför en neutral tidsblockering utan klientens namn eller andra klientuppgifter.
Andra mottagare
Bank och bokföringsbyrå får bara de personuppgifter som behövs för betalning och bokföring. Bokföraren har inte tillgång till klientanteckningar. Tillfällig IT-support får inte öppna klientuppgifter. Dandelia lämnar i övrigt bara ut uppgifter när det behövs för tjänsten, när det finns en rättslig grund eller när lag kräver det. Dandelia säljer inte personuppgifter.
Underbiträden och behandling utanför EU/EES
EasyPractices primära behandling och lagring sker inom EU/EES. Databaser och servrar finns inom EU/EES och säkerhetskopior hos Amazon Web Services används i EU-regioner. EasyPractice använder godkända tekniska underbiträden. Vissa har koppling till USA, men vilka som faktiskt behandlar uppgifter beror på vilka funktioner som används.
Tandem använder bland annat Microsoft Azure, ElevenLabs, Snowflake och Intercom som underbiträden för molninfrastruktur, talbehandling, datatjänster och support. Tandem anger att uppgifter och säkerhetskopior lagras inom EU/EES. Där ett underbiträde medför åtkomst eller överföring till ett land utanför EU/EES används en tillämplig skyddsmekanism enligt GDPR, till exempel ett beslut om adekvat skyddsnivå, EU–USA:s ramverk för dataskydd eller EU-kommissionens standardavtalsklausuler.
För andra tekniska leverantörer som används för webbplatser, kommunikation och statistik sker behandlingen enligt respektive leverantörs roll, dataskyddsvillkor och tillämpliga skydd enligt GDPR. Dandelia följer förändringar i leverantörer och aktiverade funktioner.
Hur länge uppgifter sparas
Dandelia använder olika lagringstider för olika uppgifter. Uppgifter raderas tidigare om ändamålet har upphört och det inte finns någon annan grund för fortsatt behandling.
- Förfrågan som inte leder till en tjänst: högst sex månader från den senaste meningsfulla kontakten.
- Praktisk bokningskommunikation: högst ett år efter det genomförda eller sista besöket, om kommunikationen inte behöver ingå i klientanteckningen.
- Klientprofil och klientanteckningar i nuvarande andra privata tjänster: högst fem år efter den sista materiella klientkontakten. Det är en intern maximaltid, inte en lagstadgad journalfrist.
- Samtyckesbevis och dokumenterade val: högst fem år efter den sista materiella klientkontakten när beviset behöver sparas.
- Tandem Health: ljud raderas efter transkriberingen, normalt inom cirka 30 sekunder och senast inom 24 timmar. Dandelias besök raderas automatiskt efter 30 dagar. Raderade uppgifter lämnar Tandems säkerhetskopior inom sju dagar.
- EasyPractice efter aktiv radering: en teknisk rest kan finnas i säkerhetskopior i högst 30 dagar. Under den tiden är uppgifterna inte tillgängliga i den vanliga tjänsten och får bara användas för begränsade återställningsändamål.
- Fakturor, verifikationer och affärshändelsekorrespondens: minst sex år efter utgången av det år då räkenskapsperioden gick ut.
- Bokföringsböcker och bokslutsmaterial som omfattas av tioårsregeln: minst tio år efter räkenskapsperiodens utgång.
- Rättighetsbegäranden och personuppgiftsincidenter: normalt tre år efter att ärendet eller incidenten avslutades, längre endast vid en pågående tvist, ett myndighetsärende eller ett konkret rättsligt anspråk.
- Säkerhetsloggar hos leverantörer: enligt respektive leverantörs säkerhets- och lagringsregler och bara så länge de behövs för säkerhet, incidenthantering eller revision.
Om Dandelia tar emot ett uppdrag som privat socialservice gäller de bevarandetider som följer av FFS 703/2023 genom tillämplig åländsk lag. Tiden beror på socialvårdens serviceuppgift och vilken handling det är. Femårsregeln för Dandelias nuvarande andra privata tjänster används inte för sådana klienthandlingar.
Om Dandelia i framtiden börjar erbjuda privat hälso- och sjukvård efter behörighet och registrering gäller hälso- och sjukvårdens lagstadgade tider. Centrala patienthandlingar sparas normalt i tolv år efter dödsfallet eller, om dödstiden inte är känd, i 120 år efter födelsen. Boknings-, meddelande- och andra handlingstyper kan ha andra tider. En särskild patientdokumentations- och gallringsrutin fastställs innan sådan verksamhet börjar.
Om ett konkret rättsligt anspråk uppstår kan en avgränsad del av materialet behöva sparas längre. Behovet dokumenteras och omprövas. Hela klientakten sparas inte längre enbart som en allmän försiktighetsåtgärd.
Webbplatser, analys och cookies
Webbplatserna drivs med ChatGPT Sites. OpenAI tillhandahåller den tekniska plattformen och kan behandla tekniska uppgifter som behövs för att visa webbplatserna och upprätthålla drift och säkerhet. Sådan behandling grundas på Dandelias berättigade intresse av att ha fungerande och säkra webbplatser enligt artikel 6.1 f.
Båda webbplatserna använder samma Google Analytics 4-egendom för övergripande besöksstatistik. När en sida laddas är analyslagring inställd på nekad som standard, och Google Analytics-skriptet laddas först om du aktivt accepterar statistik. Annonslagring och funktioner för annonspersonalisering är fortsatt nekade. Om du samtycker kan Google Analytics behandla uppgifter om exempelvis besökta sidor, sidtitel och webbadress, tidpunkt, hur du hittade till webbplatsen, ungefärlig geografisk plats samt webbläsare och typ av enhet. Syftet är att förstå hur webbplatserna används och förbättra innehåll och struktur. Dandelia använder inte statistiken för riktad annonsering eller automatiserade beslut.
Analysen grundas på ditt samtycke enligt artikel 6.1 a. Ditt val sparas lokalt i din webbläsare och hanteras separat på de två webbplatserna. Du kan när som helst ändra valet genom ”Cookieinställningar” i sidfoten. Om du nekar eller återkallar samtycket ställs analyslagringen på nekad och webbplatsen försöker ta bort Google Analytics-cookies som den kan nå. Uppgifter som redan har behandlats lagligt innan återkallandet påverkas inte.
Valet ligger kvar tills du ändrar det eller rensar webbplatsdata i webbläsaren. Besöksdata i Google Analytics sparas enligt den lagringstid som är inställd i Dandelias Analytics-konto. Mer information finns i Dandelias cookiepolicy.
Hur personuppgifter skyddas
Dandelia använder tekniska och organisatoriska skydd som är anpassade till att klientuppgifter kan vara mycket känsliga. Det omfattar bland annat personliga och skyddade enheter, flerfaktorsautentisering, begränsad åtkomst, krypterad överföring och lagring hos centrala leverantörer, säkerhetskopiering, aktivitetsloggar, säkrare meddelandekanaler för känsligt innehåll, uppgiftsminimering och återkommande kontroller av leverantörer, behörigheter och gallring. Säkerhetsåtgärderna följs upp utan att detaljer som kan försämra skyddet offentliggörs.
Automatiserade beslut
Dandelia fattar inga automatiserade beslut om dig som har rättsliga eller på liknande sätt betydande följder. Tandem skapar bara ett utkast. Jonna granskar och ansvarar för varje slutlig anteckning och professionell bedömning.
Dina rättigheter
Du har rätt att få information om vilka personuppgifter Dandelia behandlar om dig och att begära en kopia av dem. Du kan begära att felaktiga eller ofullständiga uppgifter rättas.
Du kan också ha rätt att få uppgifter raderade, att få behandlingen begränsad eller att invända mot behandling som grundas på ett berättigat intresse. Rätten till radering gäller inte när Dandelia måste bevara uppgifterna enligt lag eller när ett avgränsat material behövs för att fastställa, göra gällande eller försvara ett rättsligt anspråk.
När behandlingen grundas på samtycke eller avtal och sker automatiserat kan du i vissa fall ha rätt att få de uppgifter du själv har lämnat i ett strukturerat, allmänt använt och maskinläsbart format och att få dem överförda när det är tekniskt möjligt.
Du kan när som helst återkalla ett samtycke för framtida behandling. För Tandem innebär ett nej eller återkallande att manuella anteckningar används i stället, utan att den underliggande tjänsten försämras.
Kontakta info@dandelia.ax om du vill använda någon av dina rättigheter. Dandelia behöver säkerställa din identitet på ett proportionerligt sätt och svarar utan onödigt dröjsmål, normalt inom en månad.
Om du anser att dina personuppgifter behandlas i strid med dataskyddsreglerna har du rätt att lämna klagomål till den dataskyddsmyndighet som är behörig för behandlingen. Vilken tillsynsmyndighet som är behörig kan bero på tjänstens rättsliga kategori. Du kan kontakta Dandelia om du behöver hjälp att hitta rätt myndighet.
Ändringar i policyn
Policyn uppdateras när Dandelias tjänster, system, leverantörer, rättsliga krav eller behandling av personuppgifter förändras. Datumet högst upp visar när den senast ändrades.