Four people sitting together on a hillside at sunset, talking
Privacy policy

The rules we hold ourselves to

The full detail of what we collect, why we collect it, how long we keep it, and the rights you have over it — under GDPR and Swedish law.

1. Personuppgiftsansvarig och kontaktuppgifter

Pheno AB är personuppgiftsansvarig för behandlingen av dina personuppgifter.

Bolag: Pheno AB
Registrerat i: Sverige
Frågor om integritet: privacy@pheno.health
Säkerhetsfrågor: security@pheno.health
Allmän support: team@pheno.health
Webbplats: https://www.pheno.health/contact

Pheno AB har inte utsett något formellt dataskyddsombud. Frågor om dataskydd hanteras av bolaget och kan ställas till privacy@pheno.health — ange gärna ”Dataskydd” i ärendet.

2. Vilka personuppgifter vi samlar in

Vi samlar in och behandlar följande typer av personuppgifter:

2.1 Kontouppgifter

  • Namn, e-postadress, telefonnummer
  • Profilinställningar och preferenser

2.2 Hälsodata (särskilda kategorier av personuppgifter)

  • Provsvar för blodbiomarkörer
  • Hälsoenkäter och svar på bedömningar
  • Data från wearables (sömn, aktivitet, hjärtfrekvensvariabilitet) – endast om du kopplar din enhet
  • AI-genererade hälsoinsikter och rekommendationer
  • Demografiska och andra uppgifter av betydelse för hälsoanalysen (ålder, kön, kost, livsstil med mera)

2.3 Användnings- och tekniska data

  • Enhetsinformation (webbläsartyp, operativsystem)
  • IP-adress och ungefärlig plats (stads- eller landsnivå)
  • Användningsmönster och interaktioner med funktioner
  • Kakor och analysdata (se avsnitt 7)

2.4 Kommunikationsdata

  • E-postkorrespondens och supportärenden
  • Inställningar för marknadsföringskommunikation

Krav på tillhandahållande av uppgifter

Vissa uppgifter är nödvändiga för att vi ska kunna leverera våra tjänster (till exempel för att skapa konto och genomföra biomarköranalys). Om du väljer att inte lämna nödvändiga uppgifter kan du sakna åtkomst till vissa funktioner. Andra uppgifter (som integration av wearables eller marknadsföringsutskick) är frivilliga, och du kan när som helst välja bort dem.

3. Rättslig grund för behandlingen

Enligt GDPR behandlar vi personuppgifter med stöd av följande rättsliga grunder:

3.1 Uttryckligt samtycke (GDPR artikel 6.1 a och artikel 9.2 a)

Krävs för behandling av särskilda kategorier av personuppgifter (hälsodata):

  • Inledande samtycke när du skapar ditt Pheno-konto
  • Separat samtycke för AI-drivna hälsoinsikter (frivilligt)
  • Separat samtycke för integration av wearables (frivilligt)
  • Samtycke till marknadsföringskommunikation (frivilligt)

Viktigt: Du kan när som helst återkalla ditt samtycke i dina kontoinställningar eller genom att kontakta privacy@pheno.health. Ett återkallande påverkar inte lagligheten av den behandling som skett dessförinnan.

3.2 Fullgörande av avtal (GDPR artikel 6.1 b)

Behandling som är nödvändig för att leverera de tjänster du har beställt:

  • Kontohantering och autentisering
  • Leverans av provsvar och hälsoinsikter
  • Kundsupport och tjänsterelaterad kommunikation

3.3 Berättigat intresse (GDPR artikel 6.1 f)

  • Plattformssäkerhet och bedrägeriförebyggande
  • Förbättring av tjänsten och analys (anonymiserade uppgifter)
  • Verksamhetsdrift och administration

3.4 Rättslig förpliktelse (GDPR artikel 6.1 c)

  • Efterlevnad av krav på bevarande av patientjournaler
  • Skatte- och bokföringsskyldigheter
  • Besvarande av framställningar från myndigheter

4. Hur vi använder dina uppgifter

Vi använder de uppgifter vi samlar in för följande ändamål:

4.1 Leverans av tjänsten

  • Analysera provsvar för biomarkörer och ta fram personliga hälsoinsikter
  • Ge AI-drivna hälsorekommendationer (med ditt samtycke)
  • Följa hälsomått och utveckling över tid
  • Integrera data från wearables för en heltäckande hälsobild

4.2 Drift av plattformen

  • Kontohantering och autentisering
  • Kundsupport och besvarande av förfrågningar
  • Utskick av tjänsterelaterade aviseringar (till exempel att provsvar är klara)
  • Plattformssäkerhet och bedrägeriförebyggande

4.3 Hälsoprogram för företag

  • Hantering av teamkonton och behörigheter
  • Framtagning av anonymiserad, aggregerad statistik för arbetsgivare
  • Uppföljning av deltagandegrad i programmet (inte individuella resultat)

4.4 Analys och förbättring

  • Förstå hur användare interagerar med vår plattform (anonymiserat)
  • Förbättra tjänstens kvalitet och användarupplevelse
  • Utveckla nya funktioner och tjänster

4.5 Marknadsföring (med samtycke)

  • Utskick av nyhetsbrev och hälsotips
  • Information om nya funktioner och tjänster
  • Du kan när som helst avregistrera dig via länkar i e-post eller i dina kontoinställningar

5. AI-drivna funktioner och modellträning

Pheno använder AI-språkmodeller som körs på Amazon Web Services (AWS Bedrock) infrastruktur inom EU för att ta fram personliga hälsoinsikter. Vi vill vara helt transparenta med hur det fungerar:

5.1 Ingen modellträning

Vi har uttryckligen stängt av all loggning och all funktionalitet för modellträning. Dina hälsodata används ALDRIG för att träna, förbättra eller utveckla AI-modeller.

  • Dina uppgifter genererar endast DINA insikter – de kombineras aldrig med andra användares
  • Vår leverantör av AI-infrastruktur (AWS) är avtalsmässigt förhindrad att använda dina uppgifter för träning
  • Loggning är avstängd på infrastrukturnivå

5.2 AI-behandling enbart inom EU

  • All AI-behandling sker uteslutande inom Europeiska unionen (AWS EU-region)
  • Uppgifterna lämnar aldrig EU för AI-analys
  • Uppfyller transparenskraven i EU:s AI-förordning

5.3 Frivilligt och transparent

  • AI-drivna insikter kräver ditt separata, uttryckliga samtycke
  • Du kan när som helst välja bort dem utan att det påverkar övriga funktioner i Pheno
  • Tydliga förbehåll: AI-insikter är informativa och utgör inte medicinsk rådgivning
  • Allt AI-genererat innehåll är tydligt märkt

Rättslig grund: Ditt uttryckliga samtycke (GDPR artikel 9.2 a för behandling av hälsodata).

6. Delning av uppgifter och tredje parter

Vi säljer eller byter aldrig dina personuppgifter. Däremot delar vi uppgifter med noggrant utvalda tjänsteleverantörer enligt nedan.

6.1 Personuppgiftsbiträden

Vi samarbetar med betrodda tredjepartsbiträden som behandlar uppgifter för vår räkning enligt personuppgiftsbiträdesavtal som uppfyller GDPR:

Kategorier av tjänsteleverantörer:

  • Molndrift och infrastrukturtjänster (inom EU)
  • Plattform för företagsapplikationer (certifierad enligt ISO 27001 och SOC 2)
  • Medicinska laboratorietjänster för biomarköranalys (ISO 15189 för medicinska laboratorier, certifierade enligt ISO 9001)
  • Tjänster för integration av wearables (frivilligt, initieras av användaren)

Samtliga tjänsteleverantörer:

  • Behandlar uppgifter enbart enligt våra instruktioner
  • Är bundna av personuppgiftsbiträdesavtal som uppfyller GDPR
  • Upprätthåller säkerhetsnivåer motsvarande Phenos
  • Lagrar och behandlar uppgifter uteslutande inom Europeiska unionen
  • Genomgår regelbundna säkerhetsgranskningar

För en fullständig förteckning över namngivna personuppgiftsbiträden, kontakta privacy@pheno.health

6.2 Hälsoprogram för företag – arbetsgivarens insyn

Om du använder Pheno via din arbetsgivares hälsoprogram gäller följande:

Detta kan din arbetsgivare INTE se:

  • Dina individuella hälsodata
  • Dina provsvar för biomarkörer
  • Dina AI-genererade insikter
  • Dina data från wearables
  • Din identitet kopplad till någon hälsoinformation

Detta kan din arbetsgivare se:

  • Enbart anonymiserad, aggregerad statistik för gruppen (till exempel ”teamets genomsnittliga sömnkvalitet förbättrades med 15 %”)
  • Deltagandegrad (antal medarbetare som använder Pheno)
  • Mått på engagemang i programmet

Teknisk åtskillnad: Uppgifter om medarbetare och arbetsgivare hålls strikt åtskilda på databasnivå. Arbetsgivare använder en helt separat vy utan möjlighet att se individuella uppgifter.

Dina rättigheter: Deltagande i arbetsplatsens hälsoprogram är frivilligt. Din arbetsgivare får varken kräva deltagande eller missgynna den som avstår.

6.3 Rättsliga krav

Vi kan komma att lämna ut personuppgifter om det krävs enligt lag, domstolsbeslut eller myndighetsbeslut, eller för att skydda våra rättsliga intressen, förhindra bedrägeri eller säkerställa användares säkerhet.

7. Kakor och spårningsteknik

Vi använder kakor och liknande teknik för att förbättra din upplevelse:

7.1 Nödvändiga kakor

Nödvändiga för plattformens funktion:

  • Sessionshantering och autentisering
  • Säkerhet och bedrägeriförebyggande
  • Att komma ihåg dina inställningar

7.2 Analyskakor

Hjälper oss att förstå hur tjänsten används (anonymiserat). Vad som används beror på var du befinner dig:

  • På den här webbplatsen (pheno.health): Google Analytics 4, för aggregerad besöksstatistik. Inga taggar för annonsering, remarketing eller annonskonvertering används.
  • I Pheno-appen: endast förstapartsanalys — ingen Google Analytics och inga tredjepartsspårare. Du kan stänga av detta i dina kontoinställningar i Pheno.
  • Prestandaövervakning och felspårning
  • Mönster för funktionsanvändning

7.3 Hantera kakor

Du kan hantera dina inställningar för kakor i webbläsarens inställningar. Observera att om du stänger av nödvändiga kakor kan plattformens funktion påverkas. Analyskakor kan stängas av utan att kärnfunktionerna påverkas.

8. Lagringstider

Vi lagrar personuppgifter endast så länge det är nödvändigt för ändamålet eller så länge lagen kräver:

Lagringstider:

  • Kontouppgifter: Kontots livslängd + 2 år efter avslut
  • Provsvar för biomarkörer: 10 år (lagkrav för patientjournaler)
  • AI-genererade insikter: Kontots livslängd + 2 år
  • Data från wearables: Kontots livslängd + 2 år
  • Marknadsföringssamtycken: Till dess de återkallas eller efter 3 års inaktivitet
  • Supportkommunikation: 3 år efter senaste kontakt
  • Aggregerad analys: Tills vidare (fullständigt anonymiserad, kan inte återidentifieras)

Rättsliga krav:

Vissa uppgifter måste sparas längre på grund av regler om patientjournaler (provsvar), bokföringsregler (transaktionsunderlag) eller för att kunna tillvarata rättsliga anspråk (vid tvist).

När lagringstiden löpt ut raderar vi uppgifterna säkert eller anonymiserar dem oåterkalleligt.

9. Dina rättigheter enligt dataskyddsreglerna

Enligt GDPR har du följande rättigheter avseende dina personuppgifter:

9.1 Rätt till tillgång

Begära en kopia av dina personuppgifter. Tillgängligt via självbetjäning i dina kontoinställningar eller genom att kontakta privacy@pheno.health

9.2 Rätt till rättelse

Rätta felaktiga eller ofullständiga uppgifter. Uppdatera direkt i kontoinställningarna eller kontakta oss för hjälp.

9.3 Rätt till radering (”rätten att bli bortglömd”)

Begära radering av dina personuppgifter. Observera: provsvar för biomarkörer måste sparas i 10 år enligt reglerna om patientjournaler, men övriga uppgifter raderas.

9.4 Rätt till dataportabilitet

Få ut dina uppgifter i ett maskinläsbart format (JSON) för överföring till en annan tjänst. Begär via privacy@pheno.health

9.5 Rätt att göra invändningar

Invända mot behandling som grundas på berättigat intresse eller mot direktmarknadsföring. Hantera dina inställningar i kontot eller kontakta oss.

9.6 Rätt till begränsning av behandling

Begära att behandlingen tillfälligt begränsas under vissa omständigheter (till exempel medan uppgifternas riktighet kontrolleras).

9.7 Rätt att återkalla samtycke

Återkalla ditt samtycke till AI-funktioner, integration av wearables eller marknadsföring när som helst i kontoinställningarna. Ett återkallande påverkar inte behandling som skett dessförinnan.

Så utövar du dina rättigheter:

  1. Använd självbetjäningsfunktionerna i dina kontoinställningar (tillgång, rättelse, radering)
  2. Mejla privacy@pheno.health med din begäran
  3. Besök https://www.pheno.health/contact
  4. Ange vilken rättighet du vill utöva och lämna de uppgifter som hjälper oss att svara effektivt

Vi besvarar din begäran inom 30 dagar. Om vi behöver mer tid informerar vi dig och förklarar varför.

10. Datasäkerhet

Vi tillämpar omfattande säkerhetsåtgärder för att skydda dina uppgifter:

10.1 Tekniska åtgärder

  • Kryptering på banknivå: AES-256 för lagrade uppgifter
  • Säker överföring: TLS 1.3 för uppgifter under överföring
  • Datalagring enbart inom EU: Uppgifterna lämnar aldrig Europeiska unionen
  • Multifaktorautentisering: MFA krävs för systemåtkomst
  • Säkerhetstester: Regelbundna penetrationstester och sårbarhetsanalyser
  • Automatiska säkerhetskopior: Dagliga krypterade säkerhetskopior med 30 dagars lagring

10.2 Organisatoriska åtgärder

  • Arbetssätt i linje med ISO 27001: Vi följer internationella säkerhetsstandarder
  • Personalutbildning: Årlig säkerhetsutbildning för samtliga medarbetare
  • Incidenthantering: Dokumenterade rutiner för säkerhetsincidenter
  • Åtkomstkontroll: Principen om lägsta behörighet och kvartalsvisa behörighetsgenomgångar
  • Leverantörsgranskning: Regelbundna säkerhetsgenomgångar av samtliga tjänsteleverantörer

10.3 Plattformssäkerhet

Byggd på en ISO 27001-certifierad företagsplattform med robust molninfrastruktur, vilket ger säkerhet och regelefterlevnad på företagsnivå.

Viktigt: Även om vi tillämpar ledande säkerhetsåtgärder är ingen onlinetjänst helt säker. Pheno-konton skyddas med BankID, så det finns inget lösenord hos Pheno som du behöver hantera. Vi uppmanar dig att skydda dina BankID-uppgifter och att aktivera alla tillgängliga säkerhetsfunktioner på dina enheter.

11. Överföringar av uppgifter till tredjeland

Vi överför INTE dina personuppgifter utanför Europeiska ekonomiska samarbetsområdet (EES). All behandling sker uteslutande inom EU:

  • Lagring: Molninfrastruktur inom EU
  • AI-behandling: Enbart EU-region
  • Tjänsteleverantörer: Samtliga biträden har infrastruktur inom EU

Det innebär att dina uppgifter alltid omfattas av GDPR:s skydd och aldrig överförs till länder med lägre dataskyddsnivå (såsom USA). Om våra behandlingsarrangemang förändras i framtiden uppdaterar vi denna policy och säkerställer att lämpliga skyddsåtgärder finns på plats (till exempel standardavtalsklausuler).

12. Automatiserat beslutsfattande och profilering

Vi förlitar oss inte på helt automatiserat beslutsfattande (inklusive profilering) som får rättsliga följder eller på liknande sätt i betydande grad påverkar dig. Våra AI-genererade hälsoinsikter är enbart informativa och innehåller alltid förbehåll om att de inte utgör medicinsk rådgivning. Skulle detta förändras uppdaterar vi denna integritetspolicy och lämnar all information som krävs enligt GDPR.

13. Barns integritet

Våra tjänster är inte avsedda för användare under 18 år. Vi samlar inte medvetet in personuppgifter från minderåriga. Om vi upptäcker att en minderårig har lämnat personuppgifter till oss vidtar vi omedelbara åtgärder för att radera dem. Om du är vårdnadshavare och tror att ditt barn har lämnat personuppgifter till oss, kontakta oss på privacy@pheno.health

14. Rätt att lämna in klagomål

Om du anser att dina rättigheter enligt dataskyddsreglerna har åsidosatts har du rätt att lämna in klagomål till en tillsynsmyndighet:

Sverige (Pheno AB:s jurisdiktion):

Integritetsskyddsmyndigheten (IMY)
Webbplats: https://www.imy.se/
E-post: imy@imy.se

Du kan även vända dig till dataskyddsmyndigheten i det land där du bor. Hitta din lokala myndighet här: https://edpb.europa.eu/about-edpb/board/members_en

15. Ändringar i denna integritetspolicy

Vi kan komma att uppdatera denna integritetspolicy från tid till annan för att spegla förändringar i våra arbetssätt, rättsliga krav eller vårt tjänsteutbud. Den senaste versionen finns alltid på https://www.pheno.health/privacy-policy med angivet ikraftträdandedatum. Vid väsentliga ändringar informerar vi användarna via e-post eller genom tydlig information i tjänsten.

16. Kontakta oss

För frågor om integritet, frågor om denna policy eller för att utöva dina rättigheter enligt dataskyddsreglerna når du oss på:

Pheno AB
Frågor om integritet: privacy@pheno.health
Säkerhetsfrågor: security@pheno.health
Allmän support: team@pheno.health
Webbplats: https://www.pheno.health/contact


Senast uppdaterad: 3 augusti 2026
Version: 2.1

Integritetspolicy

Ikraftträdandedatum: 18 mars 2025

Pheno AB ("vi," "vårt" eller "oss") driver webbplatsen https://www.pheno.health Vi är engagerade i att skydda din integritet och säkerställa skyddet av dina personuppgifter. Denna integritetspolicy förklarar hur vi samlar in, använder, lagrar och skyddar din information i enlighet med Allmänna dataskyddsförordningen (GDPR) och annan tillämplig lagstiftning.

1. Data Controller and Contact Information

Pheno AB is the data controller responsible for processing your personal data.

Company: Pheno AB
Registry: Sweden
Privacy Inquiries: privacy@pheno.health
Security Concerns: security@pheno.health
General Support: team@pheno.health
Website: https://www.pheno.health/contact

Pheno AB has not appointed a formal Data Protection Officer. Data protection matters are handled by the company and can be raised at privacy@pheno.health — please mention "Data Protection" in your query.

2. What Personal Data We Collect

We collect and process the following types of personal data:

2.1 Account Information

  • Name, email address, phone number
  • Profile preferences and settings

2.2 Health Data (Special Category Data)

  • Blood biomarker test results
  • Health surveys and assessment responses
  • Wearable device data (sleep, activity, heart rate variability) - only if you connect your device
  • AI-generated health insights and recommendations
  • Demographics and other relevant data to health analysis (age, sex, diet, lifestyle etc)

2.3 Usage and Technical Data

  • Device information (browser type, operating system)
  • IP address and general location (city/country level)
  • Usage patterns and feature interactions
  • Cookies and analytics data (see Section 7)

2.4 Communication Data

  • Email correspondence and support tickets
  • Marketing communication preferences

Data Provision Requirements

Some data is strictly necessary for providing our services (e.g., account creation, biomarker analysis). If you choose not to provide required data, you may be unable to access certain features. Other data (such as wearable integration or marketing communications) is voluntary, and you can opt out at any time.

3. Legal Basis for Processing

Under GDPR, we process personal data based on the following legal bases:

3.1 Explicit Consent (GDPR Article 6(1)(a) and Article 9(2)(a))

Required for processing special category data (health data):

  • Initial consent when you create your Pheno account
  • Separate consent for AI-powered health insights (optional)
  • Separate consent for wearable device integration (optional)
  • Marketing communications consent (optional)

Important: You can withdraw consent at any time through your account settings or by contacting privacy@pheno.health. Withdrawal does not affect the lawfulness of processing before withdrawal.

3.2 Contract Performance (GDPR Article 6(1)(b))

Processing necessary to provide services you've requested:

  • Account management and authentication
  • Delivering test results and health insights
  • Customer support and service communications

3.3 Legitimate Interests (GDPR Article 6(1)(f))

  • Platform security and fraud prevention
  • Service improvement and analytics (anonymized data)
  • Business operations and administration

3.4 Legal Obligations (GDPR Article 6(1)(c))

  • Compliance with medical records retention requirements
  • Tax and accounting obligations
  • Responding to legal requests from authorities

4. How We Use Your Data

We use the data we collect for the following purposes:

4.1 Service Delivery

  • Analyzing biomarker test results and generating personalized health insights
  • Providing AI-powered health recommendations (with your consent)
  • Tracking health metrics and progress over time
  • Integrating wearable device data for comprehensive health view

4.2 Platform Operations

  • Account management and authentication
  • Customer support and responding to inquiries
  • Sending service-related notifications (e.g., test results ready)
  • Platform security and fraud prevention

4.3 Corporate Wellness Programs

  • Managing team accounts and access
  • Generating anonymized aggregate statistics for employers
  • Tracking program participation rates (not individual results)

4.4 Analytics and Improvement

  • Understanding how users interact with our platform (anonymized)
  • Improving service quality and user experience
  • Developing new features and services

4.5 Marketing (With Consent)

  • Sending newsletters and health tips
  • Promoting new features and services
  • You can unsubscribe anytime via email links or account settings

5. AI-Powered Features and Model Training

Pheno uses AI language models, running on Amazon Web Services (AWS Bedrock) infrastructure in the EU, to generate personalized health insights. We want to be completely transparent about how this works:

5.1 No Model Training

We have specifically disabled all logging and model training features. Your health data is NEVER used to train, improve, or develop AI models.

  • Your data generates only YOUR insights - never combined with other users
  • Our AI infrastructure provider (AWS) is contractually prohibited from using your data for training
  • Logging disabled at the infrastructure level

5.2 EU-Only AI Processing

  • All AI processing occurs exclusively within the European Union (AWS EU region)
  • Data never leaves the EU for AI analysis
  • Compliant with EU AI Act transparency requirements

5.3 Optional and Transparent

  • AI-powered insights require your separate, explicit consent
  • You can opt out at any time without affecting other Pheno features
  • Clear disclaimers: AI insights are informational, not medical advice
  • All AI-generated content is clearly labeled

Legal Basis: Your explicit consent (GDPR Article 9(2)(a) for health data processing).

6. Data Sharing and Third Parties

We do not sell or trade your personal data. However, we share data with carefully selected service providers as described below.

6.1 Data Processors

We work with trusted third-party processors who handle data on our behalf under GDPR-compliant Data Processing Agreements:

Service Provider Categories:

  • Cloud hosting and infrastructure services (EU-based)
  • Enterprise application platform (ISO 27001, SOC 2 certified)
  • Medical laboratory services for biomarker analysis (ISO 15189 for medical laboratories, ISO 9001 certified)
  • Wearable device integration services (optional, user-initiated)

All service providers:

  • Process data only under our instructions
  • Are bound by GDPR-compliant Data Processing Agreements
  • Maintain equivalent security standards to Pheno
  • Store and process data exclusively within the European Union
  • Undergo regular security assessments

For a complete list of specific processor names, please contact privacy@pheno.health

6.2 Corporate Wellness Programs - Employer Privacy

If you access Pheno through your employer's wellness program:

What Your Employer CANNOT See:

  • Your individual health data
  • Your biomarker test results
  • Your AI-generated insights
  • Your wearable device data
  • Your identity linked to any health information

What Your Employer CAN See:

  • Anonymized, aggregated team statistics only (e.g., "Average team sleep quality improved by 15%")
  • Participation rates (number of employees using Pheno)
  • Program engagement metrics

Technical Separation: Employee and employer data are strictly separated at the database level. Employers access a completely different dashboard with no ability to view individual data.

Your Rights: Participation in workplace wellness programs is voluntary. Your employer cannot require participation or penalize non-participation.

6.3 Legal Requirements

We may disclose personal data if required by law, court order, or government request, or to protect our legal rights, prevent fraud, or ensure user safety.

7. Cookies and Tracking Technologies

We use cookies and similar technologies to improve your experience:

7.1 Essential Cookies

Necessary for platform functionality:

  • Session management and authentication
  • Security and fraud prevention
  • Remembering your preferences

7.2 Analytics Cookies

Help us understand usage (anonymised). What is used depends on where you are:

  • On this website (pheno.health): Google Analytics 4, for aggregate visitor statistics. No advertising, remarketing or ad-conversion tags are used.
  • In the Pheno app: first-party product analytics only — no Google Analytics and no third-party trackers. You can switch this off in your Pheno account settings.
  • Performance monitoring and error tracking
  • Feature usage patterns

7.3 Managing Cookies

You can manage cookie preferences through your browser settings. Note that disabling essential cookies may affect platform functionality. Analytics cookies can be disabled without impacting core features.

8. Data Retention

We retain personal data only as long as necessary for its intended purpose or as required by law:

Retention Periods:

  • Account Data: Duration of account + 2 years after account closure
  • Biomarker Test Results: 10 years (medical records legal requirement)
  • AI-Generated Insights: Duration of account + 2 years
  • Wearable Device Data: Duration of account + 2 years
  • Marketing Consents: Until withdrawn or 3 years of inactivity
  • Support Communications: 3 years after last interaction
  • Aggregate Analytics: Indefinitely (fully anonymized, cannot be re-identified)

Legal Requirements:

Some data must be retained longer due to medical records regulations (biomarker results), accounting requirements (transaction records), or legal defense purposes (in case of disputes).

After retention periods expire, we securely delete or irreversibly anonymize your data.

9. Your Data Protection Rights

Under GDPR, you have the following rights regarding your personal data:

9.1 Right of Access

Request a copy of your personal data. Available through self-service download in account settings or by contacting privacy@pheno.health

9.2 Right to Rectification

Correct inaccurate or incomplete data. Update directly in account settings or contact us for assistance.

9.3 Right to Erasure ("Right to be Forgotten")

Request deletion of your personal data. Note: Biomarker test results must be retained for 10 years due to medical records regulations, but all other data will be deleted.

9.4 Right to Data Portability

Receive your data in machine-readable format (JSON) to transfer to another service. Request via privacy@pheno.health

9.5 Right to Object

Object to processing based on legitimate interests or for direct marketing. Manage preferences in account settings or contact us.

9.6 Right to Restriction of Processing

Request temporary limitation of processing in specific circumstances (e.g., while verifying data accuracy).

9.7 Right to Withdraw Consent

Withdraw consent for AI features, wearable integration, or marketing at any time through account settings. Withdrawal does not affect processing that occurred before withdrawal.

How to Exercise Your Rights:

  1. Use self-service options in your account settings (for access, rectification, deletion)
  2. Email privacy@pheno.health with your request
  3. Visit https://www.pheno.health/contact
  4. Specify the right you wish to exercise and provide details to help us respond efficiently

We will respond to your request within 30 days. If we need more time, we will inform you and explain why.

10. Data Security

We implement comprehensive security measures to protect your data:

10.1 Technical Measures

  • Bank-level encryption: AES-256 for data at rest
  • Secure transmission: TLS 1.3 protocol for data in transit
  • EU-only data storage: Data never leaves the European Union
  • Multi-factor authentication: MFA required for system access
  • Security testing: Regular penetration testing and vulnerability assessments
  • Automated backups: Daily encrypted backups with 30-day retention

10.2 Organizational Measures

  • ISO 27001-aligned practices: Following international security standards
  • Staff training: Annual security awareness training for all employees
  • Incident response: Documented procedures for security incidents
  • Access controls: Least privilege principle and quarterly access reviews
  • Vendor assessment: Regular security reviews of all service providers

10.3 Platform Security

Built on ISO 27001-certified enterprise platform with robust cloud infrastructure, ensuring enterprise-grade security and compliance.

Important: While we implement industry-leading security measures, no online service is completely secure. Pheno accounts are secured with BankID, so there is no Pheno password for you to manage. We encourage you to protect your BankID credentials and to enable all available security features on your devices.

11. International Data Transfers

We DO NOT transfer your personal data outside the European Economic Area (EEA). All data processing occurs exclusively within the EU:

  • Storage: EU-based cloud infrastructure
  • AI Processing: EU region only
  • Service Providers: All processors maintain EU infrastructure

This means your data is always subject to GDPR protection and never transferred to countries with lower data protection standards (such as the United States). If our data processing arrangements change in the future, we will update this policy and ensure appropriate safeguards are in place (such as Standard Contractual Clauses).

12. Automated Decision-Making and Profiling

We do not rely on fully automated decision-making processes (including profiling) that produce legal or similarly significant effects. Our AI-generated health insights are informational only and always include disclaimers that they are not medical advice. Should this change, we will update this Privacy Policy and provide all necessary information under GDPR.

13. Children's Privacy

Our services are not intended for users under 18 years old. We do not knowingly collect personal data from minors. If we discover that a minor has provided us with personal data, we will take immediate steps to delete it. If you are a parent or guardian and believe your child has provided us with personal information, please contact us at privacy@pheno.health

14. Right to Lodge a Complaint

If you believe your data protection rights have been breached, you have the right to lodge a complaint with a supervisory authority:

Sweden (Pheno AB's jurisdiction):

Swedish Authority for Privacy Protection (IMY)
Website: https://www.imy.se/en/
Email: imy@imy.se

You may also contact the data protection authority in your country of residence. Find your local authority at: https://edpb.europa.eu/about-edpb/board/members_en

15. Changes to This Privacy Policy

We may update this Privacy Policy from time to time to reflect changes in our practices, legal requirements, or service offerings. The latest version will always be available at https://www.pheno.health/privacy-policy with an updated effective date. We will notify users of significant changes via email or prominent notice on our platform.

16. Contact Us

For any privacy-related inquiries, questions about this policy, or to exercise your data protection rights, you can contact us at:

Pheno AB
Privacy Inquiries: privacy@pheno.health
Security Concerns: security@pheno.health
General Support: team@pheno.health
Website: https://www.pheno.health/contact


Last Updated: August 3, 2026
Version: 2.1