Trust Center

Integritet och GDPR

Digital Plattform Sverige AB är ett svenskt bolag som lyder under GDPR. Ert system driftsätts i den AWS-region som ligger närmast er, så en kund inom EU får sina uppgifter lagrade och behandlade inom EU.

Den här sidan slår fast rollerna, rättigheterna och vad som faktiskt händer med personuppgifter i ett Digital Plattform-system.

Roller

Personuppgiftsansvarig och personuppgiftsbiträde

Fördelningen spelar roll, för den avgör vem som svarar för vad. Den ser inte likadan ut åt båda hållen.

UppgifterPersonuppgiftsansvarigPersonuppgiftsbiträde
Personuppgifter inne i ert systemNiDigital Plattform Sverige AB
Era användares konto- och inloggningsuppgifterNiDigital Plattform Sverige AB
Era kontaktuppgifter som kund hos ossDigital Plattform Sverige AB—
Besökare på den här webbplatsenDigital Plattform Sverige AB—
Är ni personuppgiftsansvariga eller personuppgiftsbiträde?

Båda, för olika uppgifter. För de personuppgifter er organisation lägger in i sitt system är ni personuppgiftsansvariga och vi personuppgiftsbiträde: vi agerar på era dokumenterade instruktioner och bestämmer inte ändamålen med den behandlingen.

För era egna kontaktuppgifter som kund hos oss, och för besökare på den här webbplatsen, är vi personuppgiftsansvariga.

Finns det ett personuppgiftsbiträdesavtal?

Ja, på begäran, och vi skriver under det innan behandlingen börjar. Det täcker behandlingens föremål och varaktighet, kategorierna av registrerade och personuppgifter, våra skyldigheter som biträde, de underbiträden vi använder, och vad som händer med uppgifterna när avtalet upphör.

Har er organisation en egen mall går vi igenom den. Vi förhandlar hellre ett dokument ni redan litar på än insisterar på vårt.

Vilken rättslig grund har ni för behandlingen?

Som personuppgiftsbiträde fastställer vi ingen rättslig grund för personuppgifterna inne i ert system — det gör ni som personuppgiftsansvariga, för den behandling ni instruerar oss att utföra.

För de uppgifter där vi är personuppgiftsansvariga är grunden fullgörande av avtal för kundrelationens uppgifter, och berättigat intresse för vanlig affärskommunikation och drift av webbplatsen.

Rättigheter

De registrerades rättigheter

Begäranden från era användare når er, inte oss — ni är deras personuppgiftsansvariga. Vad vi är skyldiga er är möjligheten att svara på dem.

Hur hanterar vi en begäran om registerutdrag?

En begäran från en av era användare går till er som personuppgiftsansvariga. Ert system ger er åtkomst till den personens uppgifter direkt, så en vanlig begäran om åtkomst, rättelse eller radering är något ni kan slutföra själva utan att vänta på oss.

Där en begäran kräver något gränssnittet inte visar bistår vi er som biträde. Hör av er, så behandlas det som en begäran med en tidsfrist snarare än som ett supportärende.

Vilka rättigheter stöds?

Åtkomst, rättelse, radering, begränsning av behandling, dataportabilitet och invändning — rättigheterna enligt GDPR artikel 15 till 21.

I praktiken: uppgifter går att läsa och rätta i systemet, exportera i ett maskinläsbart format för portabilitet, och radera på begäran. Begränsning och invändning är beslut ni fattar som personuppgiftsansvariga; vi agerar på er instruktion.

Hur snabbt går det att exportera uppgifter?

Export sker på begäran, och ert systems uppgifter ligger i en vanlig databas snarare än i ett eget format, så att ta fram ett komplett maskinläsbart utdrag är en enkel åtgärd och inte ett projekt.

Lagring

Hur länge uppgifter sparas

Levande uppgifter sparas så länge ert system behöver dem — det är ert beslut som personuppgiftsansvariga. Det vi sätter är hur länge kopior överlever en radering.

Raderade uppgifter försvinner ur det levande systemet omedelbart och faller ur kopiorna ovan i takt med att var och en når slutet av sitt fönster.
KopiaVarLagringstid
Levande systemuppgifterPlattformsdatabasen, er regionTills ni raderar dem eller avtalet upphör
Dagliga serversäkerhetskopiorKrypterad objektlagring, er region7 dagar
Dagliga maskinavbilderAWS Backup-valv, er region3 dagar
Databasens operationsloggKrypterad objektlagring, er region7 dagar
Hur begär kunder radering?

Radera i ert system för vanlig radering på postnivå. För radering av en hel datamängd, eller av allt när ett avtal upphör, mejla privacy@digitalplatform.ai så utförs det som en instruerad behandlingsåtgärd.

Vi bekräftar skriftligt när det är gjort, och vi säger vilket datum den sista säkerhetskopian löper ut i stället för att påstå att varje kopia försvann i samma stund som den levande posten.

Vad händer med våra uppgifter om vi lämnar?

Ni exporterar dem, sedan raderar vi dem. Export först är ordningen med flit: vi raderar ingenting förrän ni bekräftat att ni har det ni behöver.

Efter raderingen löper återstående kopior ut på lagringstiderna i tabellen ovan. Ingenting behålls längre än så som ett kommersiellt påtryckningsmedel.

Raderas uppgifterna verkligen, eller markeras de bara som raderade?

Radering på begäran tar bort uppgifterna. Där applikationen använder en raderingsflagga för vanliga användaråtgärder — så att en felaktig radering går att ångra — är en raderingsinstruktion enligt det här avsnittet inte det; den tar bort de underliggande posterna.

Överföringar

Överföringar över gränser

Vart personuppgifter tar vägen, och de enda omständigheter under vilka de lämnar regionen ert system körs i.

Överförs personuppgifter utanför EU?

Inte av plattformen, för ett system driftsatt i en EU-region. Beräkning, plattformsdatabasen, fillagring, säkerhetskopior och utgående mejl ligger alla i den enda region ert system körs i — för en kund inom EU är det en EU-region, och ingenting i systemets vanliga drift flyttar uppgifter ut ur den.

En sak ligger utanför den gränsen: en AI-funktion ni slår på når sin modellleverantör. De leverantörerna är namngivna, med sina regioner, på sidan om underbiträden.

Kräver er organisation att inga personuppgifter lämnar EU — säg det: regionen är ett driftsättningsbeslut vi fattar tillsammans med er, och de funktioner som skulle korsa gränsen kan lämnas avstängda utan att det påverkar resten av plattformen.

Hur bestäms vår region?

Utifrån var ni finns. Standardvalet är den AWS-region som ligger närmast era användare, satt när ert system sätts upp, eftersom en avlägsen region tar ut en svarstidskostnad på varje förfrågan som ingen mängd applikationstrimning tar igen.

Det är ett standardval, inte en begränsning. Namnge den region ert system måste köras i — för jurisdiktion, för ett avtalsåtagande, för vad som helst — så driftsätts det där i stället.

Vilka skyddsåtgärder gäller för de överföringar som ändå sker?

Standardavtalsklausuler (SCC) med berörd leverantör, tillsammans med leverantörens egna kompletterande åtgärder.

Vi listar varje underbiträde offentligt, region inkluderad, så att en överföring är något ni kan se innan ni slår på den i stället för att upptäcka efteråt.

Använder ni amerikanska molnleverantörer?

AWS — i den region ert system driftsätts i, vilket för en kund inom EU är en EU-region. Vi är medvetna om att en leverantör med amerikanskt moderbolag som driver EU-infrastruktur är en omdiskuterad punkt i vissa upphandlingar, och vi vill hellre att ni tar upp den nu än sent.

Uppgifterna själva lagras och behandlas i den enda regionen, på infrastruktur i våra egna AWS-konton.

Principer

Så ser vi på integritet

Fyra åtaganden som styr de beslut den här sidan beskriver. De är formulerade som begränsningar på oss, inte som lugnande ord.

Samla bara in det systemet behöver

Plattformen lagrar de uppgifter ert system behöver för att göra sitt jobb. Vi lägger ingen egen insamling ovanpå det, och vi instrumenterar inte kundsystem för att samla användningsdata om era användare.

Era uppgifter är inte vår produkt

Kunduppgifter säljs inte, delas inte med tredje part för deras egna ändamål, används inte till annonsering och används inte för att träna AI-modeller. Det finns ingen version av vår affärsmodell där de gör det.

Att lämna är ett beslut, inte en förhandling

Export är tillgänglig när som helst, i ett maskinläsbart format, oavsett varför ni frågar. Dataportabilitet är en rättighet enligt GDPR, och en leverantör som gör den svår säger något om sig själv.

Säg vad som inte finns på plats

Där en åtgärd är planerad snarare än införd märker det här Trust Center den som planerad. En integritetssida som läses som färdig när den inte är det kostar er mer än en ärlig lucka gör.

Kontakt

Frågor om integritet

Dataskyddsfrågor, begäran om personuppgiftsbiträdesavtal och hjälp med begäranden från registrerade: privacy@digitalplatform.ai.

Digital Plattform Sverige AB, Industrigatan 14, 58255 Linköping, Sweden. Momsnr SE559221674001.

Ni har också rätt att lämna in ett klagomål till er nationella tillsynsmyndighet. I Sverige är det Integritetsskyddsmyndigheten (IMY).

Behöver ni ett personuppgiftsbiträdesavtal?

Be om det så skickar vi ett, eller går igenom ert. Vi skriver under innan behandlingen börjar snarare än efter driftsättning.