Integritetspolicy
Gäller från 13 July 2026 · Voca (hivoca.com)
Voca ("Voca", "vi", "oss") är en tjänst som drivs av VOCA AB, Almagatan 10, 169 75 Solna, Sverige. Den här policyn beskriver hur vi samlar in, använder och skyddar personuppgifter när du använder hivoca.com och de meddelandekanaler som Voca hanterar för våra kunders räkning (webbchatt, telefon/röst, Facebook Messenger, Instagram, SMS och e-post).
Vår roll. Voca tillhandahåller en AI-assistent som hanterar inkommande konversationer åt företag (t.ex. restauranger) och omvandlar dem till bokningar. När en gäst skriver eller ringer till ett anslutet företag behandlar Voca uppgifterna som personuppgiftsbiträde åt det företaget (personuppgiftsansvarig). För besökare på hivoca.com och för våra direkta kunder är Voca personuppgiftsansvarig.
1. Uppgifter vi behandlar
- Konversationsinnehåll: meddelanden du skickar till ett anslutet företag via webbchatt, Messenger, Instagram-DM, SMS, e-post samt transkriberat tal vid telefonsamtal.
- Kontakt- och identifieringsuppgifter: namn, telefonnummer, e-postadress samt kanalspecifika identifierare (t.ex. Facebook/Instagram scoped-ID, webbsessions-ID) som behövs för att hålla ihop en konversation.
- Bokningsuppgifter: datum, tid, antal gäster, eventuella önskemål eller noteringar som du lämnar.
- Teknisk data: loggar, tidsstämplar och grundläggande enhets-/webbläsarinformation för drift och säkerhet.
2. Hur vi använder uppgifterna
Uppgifterna används enbart för att leverera tjänsten: besvara meddelanden, göra och hantera bokningar, koppla samtal vidare till personal vid behov, skicka bekräftelser samt för drift, säkerhet och förbättring av tjänsten. Vi använder inte dina meddelanden för att träna generella AI-modeller och vi säljer aldrig personuppgifter.
3. Data från Meta-plattformar (Messenger & Instagram)
När ett företag ansluter sin Facebook-sida eller sitt Instagram-konto tar Voca emot de meddelanden som gäster skickar till det företaget, via Metas API, för att kunna svara. Denna data behandlas åt företaget, lagras inom EU och raderas enligt avsnitt 9. Den delas inte vidare och används inte för annonsering eller modellträning. Du kan när som helst begära radering (se avsnitt 10 och vår sida om dataradering).
4. Data från Google (Google Kalender och Gmail-tillägget)
Ett anslutet företag kan välja att koppla sin Google Kalender till Voca för att hantera bokningar. Med företagets uttryckliga medgivande (via Google OAuth) läser Voca kalenderns tillgänglighet och skapar, ändrar och avbokar bokningshändelser i den kalendern. Åtkomsten används enbart för denna bokningsfunktion.
Vi använder inte data från Google för annonsering, vi säljer den aldrig, vi delar den inte vidare för andras egna syften, och vi använder den inte för att utveckla, förbättra eller träna AI-/ML-modeller. Ingen människa läser data från Google utom när det krävs för säkerhet eller felsökning, enligt lag, eller med användarens uttryckliga medgivande.
Voca's use and transfer of information received from Google APIs (including Google Workspace APIs) to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Företaget kan när som helst koppla bort Google Kalender i Vocas portal eller återkalla Vocas åtkomst på myaccount.google.com/permissions. Åtkomst-token lagras krypterad (se avsnitt 7) och raderas när kopplingen tas bort.
Om ett anslutet företag använder Vocas Gmail-tillägg (inkorgsassistenten, avsnitt 5) läser tillägget endast det mejl som medarbetaren själv har öppet — för att skriva in ett svarsförslag i medarbetarens eget utkast och, när medarbetaren själv väljer det, utföra en bokningsåtgärd (se avsnitt 5 för hur det går till). Tillägget har ingen åtkomst till brevlådan i övrigt, och samma Limited Use-åtagande som ovan gäller.
5. Inkorgsassistenten (tillägg i webbläsaren och e-postprogrammet)
Personal hos anslutna företag kan använda inkorgsassistenten — ett tillägg i webbläsaren eller e-postprogrammet som föreslår svar på kundmejl. När medarbetaren själv klickar på "Föreslå svar" skickas texten i det öppnade eller markerade mejlet (ämne, avsändarnamn och innehåll) till Voca, som tar fram ett svarsförslag med hjälp av vår AI-leverantör (Anthropic).
Innehållet behandlas då endast tillfälligt för att skapa förslaget: mejlets innehåll lagras inte hos Voca, kopplas inte till någon konversationshistorik och används aldrig för att träna AI-modeller (Anthropic tränar inte sina modeller på API-data). Inget skickas utan att medarbetaren själv klickar, och själva svarsförslaget skickas aldrig automatiskt — medarbetaren granskar, redigerar och skickar svaret själv från sin egen e-postadress.
Tar det anslutna företaget emot bokningar kan medarbetaren dessutom, när kundens mejl gäller en bokning, välja att utföra en bokningsåtgärd direkt från inkorgen — boka en ny tid, flytta en befintlig tid eller avboka. Det sker aldrig automatiskt: assistenten föreslår åtgärden utifrån kundens mejl, men den genomförs först när medarbetaren själv granskar uppgifterna, klickar på åtgärden och bekräftar den. När medarbetaren gör det:
- skrivs bokningen i företagets bokningssystem via samma bokningsfunktion som Vocas övriga kanaler (avsnitt 1–2). De uppgifter som behövs — kundens e-postadress och namn, önskad tid, antal gäster och eventuella noteringar — hämtas ur kundens mejl och sparas som en bokning hos det anslutna företaget. Till skillnad från själva svarsförslaget ovan lagras dessa bokningsuppgifter, och de behandlas och raderas enligt avsnitt 9.
- skickar Voca automatiskt en bekräftelse till kunden via mejl — en boknings-, ändrings- eller avbokningsbekräftelse — från det anslutna företagets e-postadress.
Voca behandlar i samtliga fall uppgifterna som personuppgiftsbiträde åt det anslutna företaget.
6. Personuppgiftsbiträden vi anlitar
Vi delar uppgifter endast med betrodda leverantörer som behandlar dem på vårt uppdrag, under avtal: Supabase (databas, EU-region), Anthropic (AI-svar), ElevenLabs (röst), 46elks (telefoni/SMS, EU), Google (Kalender, när företaget kopplar den) samt Meta (Messenger/Instagram) och Vercel (hosting). Vi delar aldrig uppgifter med andra parter för deras egna syften.
7. Datasäkerhet och skydd av känsliga uppgifter
Vi skyddar personuppgifter — inklusive känsliga uppgifter och data från Google och Meta — med tekniska och organisatoriska åtgärder:
- Kryptering under överföring: all trafik till och från tjänsten sker krypterat över TLS/HTTPS.
- Kryptering i vila: databasen (Supabase, EU-region) krypteras i vila. Känsliga tredjepartsuppgifter, som Google-åtkomst-token, krypteras dessutom i applikationslagret med AES-256-GCM under en separat nyckel.
- Åtkomstkontroll: varje kunds data isoleras med radnivåsäkerhet (RLS), åtkomst ges enligt minsta-privilegie-principen och tjänstenycklar används endast på servern, aldrig i klienten.
- Begränsad användning och lagring: uppgifterna används bara för att leverera tjänsten och raderas enligt avsnitt 9.
8. Lagring och plats
Personuppgifter lagras inom EU/EES (Supabase, EU-region). Vissa underbiträden kan behandla data utanför EU; i sådana fall säkerställs en lämplig skyddsnivå genom EU:s standardavtalsklausuler.
9. Lagringstid
Vi behåller konversations- och bokningsuppgifter så länge det behövs för att leverera tjänsten åt det anslutna företaget, och därefter under en begränsad period för bokföring och säkerhet. Du eller företaget kan begära radering tidigare.
10. Dina rättigheter (GDPR)
Du har rätt till tillgång, rättelse, radering, begränsning och dataportabilitet samt att invända mot behandling. För att utöva dina rättigheter, eller för att radera dina uppgifter, se hivoca.com/data-deletion eller kontakta oss nedan. Du har även rätt att klaga hos Integritetsskyddsmyndigheten (IMY).
11. Barn
Tjänsten riktar sig inte till barn och vi samlar inte medvetet in uppgifter om barn.
12. Ändringar
Vi kan uppdatera denna policy. Väsentliga ändringar publiceras på den här sidan med nytt datum.
13. Kontakt
VOCA AB · Almagatan 10, 169 75 Solna, Sverige
E-post: privacy@hivoca.com