GDPR, Integritetspolicy & Informationssäkerhet för EquiPay
Denna integritetspolicy och tekniska specifikation redogör för hur personuppgifter behandlas inom ramen för programvaruplattformen EquiPay (”Tjänsten”), som tillhandahålls av EquiPay AB (”Leverantören” eller ”Personuppgiftsbiträdet”).
Dokumentet är utformat för att möta kraven enligt EU:s allmänna dataskyddsförordning (GDPR) 2016/679 samt ge kunders dataskyddsombud (DPO) och juridiska rådgivare full insyn i plattformens säkerhetsarkitektur och efterlevnadsnivå.
1. Rättslig status och Definitioner
Plattformen EquiPay är ett verktyg för lagstadgad lönekartläggning (i enlighet med diskrimineringslagen 2008:567) samt kartläggning av organisatorisk och social arbetsmiljö (i enlighet med AFS 2015:4).
- Personuppgiftsansvarig (Controller): Kunden (Arbetsgivaren som licensierar Tjänsten). Kunden äger all data, bestämmer ändamålen med behandlingen och bär det primära ansvaret gentemot de registrerade (medarbetarna).
- Personuppgiftsbiträde (Processor): EquiPay AB. Vi behandlar endast personuppgifter på skriftligt uppdrag från Kunden och i strikt överensstämmelse med parternas Personuppgiftsbiträdesavtal (DPA).
- Registrerade (Data Subjects): Kundens nuvarande och tidigare anställda, konsulter samt användare av Tjänsten.
2. Rättslig grund för behandling (GDPR Art. 6 & Art. 9)
Kunden ansvarar som personuppgiftsansvarig för att säkerställa en giltig rättslig grund för behandlingen av medarbetaruppgifter i plattformen:
- Lönekartläggning: Behandlingen är nödvändig för att fullgöra en rättslig förpliktelse som åligger den personuppgiftsansvarige (GDPR Artikel 6.1.c), specifikt kraven på årlig lönekartläggning enligt kapitel 3 i den svenska diskrimineringslagen.
- Arbetsmiljöundersökningar (Puls- & OSA-enkäter): Behandlingen baseras på en intresseavvägning (GDPR Artikel 6.1.f) för att fullgöra arbetsgivarens lagstadgade ansvar för systematiskt arbetsmiljöarbete (SAM) enligt arbetsmiljölagen (1977:1160).
- Känsliga personuppgifter (Särskilda kategorier): Lönekartläggningsdata innehåller information om kön. Denna behandling är tillåten med stöd av GDPR Artikel 9.2.b (fullgörande av skyldigheter inom arbetsrätten) jämförd med 2 kap. 2 § lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning.
3. Insamlade datakategorier och Behandlingsaktiviteter
Följande uppgifter importeras av Kundens administratör eller samlas in under användning av Tjänsten:
A. Lönekartläggningsmodul (Strukturerad data)
- E-postadress och Fullständigt namn: För identifikation och behörighetsstyrning.
- Demografiska och organisatoriska parametrar: Kön, födelsedatum (ålder), avdelning/enhet, geografisk ort/kontor.
- Anställningsdata: Roll/yrkesklassificering, anställningsnivå (Level), anställningsdatum (lojalitet), sysselsättningsgrad (FTE).
- Löneparametrar: Grundlön (omräknad till heltidsekvivalent), rörliga tillägg, förmåner, valuta samt betyg/prestation (Performance Score).
B. Enkätmodul (Puls- & OSA-undersökningar)
- Enkätinbjudningar: E-postadresser används för distribution av unika tokens (engångslänkar). Dessa raderas eller markeras som förbrukade i samband med att enkäten besvaras eller stängs.
- Enkätsvar: Numeriska betyg och svar på flervalsfrågor rörande arbetsmiljö, stress, trakasserier, samarbete och ledarskap.
- Fritextkommentarer: Kommentarer skrivna i öppna textfält.
4. Anonymisering, Integritetsgarantier och "Privacy by Design"
EquiPay tillämpar avancerade integritetsskydd för att säkerställa att enskilda medarbetares enkätsvar aldrig kan spåras av arbetsgivaren:
Anonymitetsgräns (Tröskelvärde)
- Tröskelkontroll (GDPR Art. 32): Svarsdata från puls- och OSA-enkäter redovisas aldrig för enskilda individer. Data aggregeras per organisatorisk enhet (orgNode).
- Redigeringsalgoritm: Om färre än 3 personer (eller det valda systemtröskelvärdet, som aldrig kan sättas lägre än 3) inom en specifik avdelningsnod har svarat på en enkät, spärras visningen av all data för den noden i gränssnittet. Svaren ingår endast i det aggregerade resultatet för överordnade noder (t.ex. avdelningsnivå eller bolagsnivå) där antalet svar överstiger gränsen.
- Separering av data: Enkätsvar sparas i en separat databassamling utan koppling till e-postadress eller användar-ID. Det finns ingen databaskoppling (Foreign Key) mellan tabellen över skickade inbjudningar (
surveyInvites) och tabellen över sparade svar (surveyResponses).
Fritextkommentarer
- Fritextkommentarer lagras utan tidstämplar och utan koppling till specifika betygskombinationer. De visas för administratören i slumpmässig ordning för att minimera risken för mönsterigenkänning baserat på svarstidpunkt.
5. Tekniska och Organisatoriska Säkerhetsåtgärder (GDPR Art. 32)
Leverantören upprätthåller en informationssäkerhetsnivå motsvarande branschstandard (baserat på principerna i ISO/IEC 27001):
A. Systemarkitektur och Nätverkssäkerhet
- Kryptering i transport: All kommunikation mellan användare och Tjänsten sker via HTTPS med stark kryptering (TLS 1.3 som primär standard, TLS 1.2 som lägsta fallback).
- Kryptering i vila: All data i Firestore-databasen och tillhörande lagringsenheter krypteras på blocknivå med AES-256.
- Isolering (Multi-tenancy): Kunddata hålls logiskt separerad i databasen genom unika
orgId-taggar. Säkerhetsregler på databasnivå (Firestore Security Rules) validerar varje enskild läs- och skrivförfrågan mot användarens inloggningssession och roll innan data returneras.
B. Autentisering och Behörighet
- Lösenordslös OTP (One-Time Password): Tjänsten använder inga fasta lösenord. Användare loggar in via verifierade engångskoder som skickas till deras registrerade e-postadress. Detta eliminerar helt risker relaterade till brute-force-attacker, nätfiske av lösenord eller återanvändning av lösenord.
- Rollbaserad behörighet (RBAC): Rättigheter styrs strikt via rolltilldelning:
- SuperAdmin: Systemteknisk administration, kan inte läsa känslig lönedata utan explicit loggad behörighet.
- Admin (HR/Ledning): Full behörighet inom den egna organisationen (ladda upp personalfiler, konfigurera lönekartläggning).
- Chef (Manager): Åtkomst begränsad till aggregat och underställda medarbetare för den tilldelade avdelningsnoden. Har inte åtkomst till detaljerade lönelistor för andra avdelningar.
- Medarbetare (Employee): Endast åtkomst till sin egen profil och övergripande, anonymiserad benchmarkdata.
6. Underbiträden och Datatransfer (GDPR Art. 28 & 44)
- Lokal lagring: All primär lagring och bearbetning sker i Google Cloud Platforms datacenter i Frankfurt, Tyskland (
europe-west3). - Ingen tredjelandsöverföring: Data överförs inte utanför EU/EES. Vi tillämpar Standard Contractual Clauses (SCC) som ett kompletterande skydd för all molninfrastruktur och säkerställer att våra amerikanska leverantörer (Google, AWS) behandlar data i enlighet med kraven i Schrems II/III-domarna.
7. De registrerades rättigheter (GDPR Art. 12-22)
EquiPay tillhandahåller de verktyg som krävs för att Kunden ska kunna uppfylla registrerades rättigheter:
- Rätt till radering (”Att bli bortglömd”): Medarbetaren kan begära radering. Administratören kan när som helst radera en anställds profil i gränssnittet. Data raderas då omedelbart och permanent från den aktiva databasen.
- Rätt till registerutdrag: Lönekartläggningsdata kan exporteras i strukturerat format (CSV/JSON) på begäran av medarbetaren.
- Anonymiserade uppgifter: Eftersom enkätsvar från puls- och OSA-mätningar sparas i avsevärd anonymiserad form (utan personkoppling), omfattas dessa inte av rätten till registerutdrag eller radering efter inskickat svar, i enlighet med GDPR skäl 26.
Personuppgiftsbiträdesavtal (DPA-mall)
Detta Personuppgiftsbiträdesavtal (”Avtalet”) har ingåtts mellan:
Företag: [Kundens Företagsnamn]
Org.nr: [Kundens Organisationsnummer]
Företag: EquiPay AB
Org.nr: [Biträdets Organisationsnummer]
Nedan var för sig kallad ”Part” och gemensamt ”Parterna”.
1. Bakgrund och Syfte
Parterna har ingått ett tjänsteavtal (”Huvudavtalet”) avseende leverans av EquiPay lönekartläggnings- och medarbetarundersökningstjänst (”Tjänsten”).
Vid utförandet av Tjänsten kommer EquiPay att behandla personuppgifter för Kundens räkning. Detta Avtal har upprättats för att uppfylla kraven i artikel 28 i EU:s allmänna dataskyddsförordning (GDPR) och reglera Parternas rättigheter och skyldigheter avseende behandlingen av personuppgifter.
2. Behandlingens Omfattning och Instruktioner
EquiPay åtar sig att endast behandla personuppgifter i enlighet med GDPR, detta Avtal samt Kundens skriftliga instruktioner. Kundens instruktioner för behandlingen framgår av Bilaga 1 till detta Avtal.
Om EquiPay saknar instruktioner eller anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning, ska EquiPay omedelbart informera Kunden om detta.
3. Säkerhetsåtgärder och Sekretess
EquiPay ska vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas mot obehörig eller olaglig behandling samt mot förlust, förstöring eller skada. Säkerhetsåtgärderna ska uppfylla en säkerhetsnivå som är lämplig med hänsyn till de risker som är förenade med behandlingen. De specifika säkerhetsåtgärderna framgår av Bilaga 2.
EquiPay ska säkerställa att alla personer (inklusive anställda och underleverantörer) som har behörighet att behandla personuppgifterna omfattas av sekretessåtagande eller är underkastade en lagstadgad tystnadsplikt.
4. Underbiträden (Subprocessors)
Kunden godkänner härmed att EquiPay anlitar underleverantörer för behandling av personuppgifter (”Underbiträden”). En lista över godkända Underbiträden framgår av Bilaga 3.
EquiPay ska informera Kunden skriftligen om eventuella planerade ändringar gällande anlitande eller byte av Underbiträden, varigenom Kunden ges möjlighet att invända mot sådana ändringar inom 14 dagar från mottagandet av informationen.
EquiPay ansvarar fullt ut gentemot Kunden för Underbiträdets fullgörande av sina skyldigheter. EquiPay ska ingå skriftliga personuppgiftsbiträdesavtal med Underbiträden som ålägger Underbiträdet motsvarande skyldigheter som åligger EquiPay enligt detta Avtal.
5. Överföring till Tredje Land
Behandling av personuppgifter under detta Avtal ska uteslutande ske inom EU/EES.
Eventuell överföring till ett land utanför EU/EES kräver Kundens skriftliga förhandsgodkännande och ska ske i strikt enlighet med kapitel V i GDPR (t.ex. genom tillämpning av EU-kommissionens standardavtalsklausuler).
6. Incidenthantering (Personuppgiftsincidenter)
Vid en bekräftad eller misstänkt personuppgiftsincident som rör Kundens personuppgifter, ska EquiPay informera Kunden skriftligen utan onödigt dröjsmål, och senast inom 36 timmar efter att incidenten blivit känd.
EquiPays underrättelse ska innehålla information om incidentens karaktär, berörda kategorier av registrerade, samt de åtgärder som vidtagits eller föreslagits för att mildra eventuella negativa effekter.
7. Samarbete och Revision
EquiPay ska, i den mån det är rimligt och mot skälig ersättning, bistå Kunden med att uppfylla sina skyldigheter enligt GDPR, inklusive att svara på begäranden från registrerade (t.ex. registerutdrag, rättning eller radering) samt bistå vid konsekvensbedömningar avseende dataskydd (DPIA).
Kunden har rätt att, själv eller via en oberoende extern revisor, genomföra årliga revisioner (inspektioner) för att verifiera att EquiPay uppfyller sina skyldigheter enligt detta Avtal. EquiPay ska tillhandahålla den information och dokumentation som krävs för att visa att skyldigheterna efterlevs.
8. Avtalstid och Åtgärder vid Avtalets Upphörande
Detta Avtal gäller så länge EquiPay behandlar personuppgifter för Kundens räkning under Huvudavtalet.
Vid Huvudavtalets upphörande ska EquiPay, enligt Kundens instruktion, antingen radera eller återlämna alla personuppgifter till Kunden samt radera befintliga kopior, om inte lagring av personuppgifterna krävs enligt tillämplig unionsrätt eller nationell lagstiftning.
Bilaga 1 — Beskrivning av Behandlingen
Kategori av registrerade
- Kundens nuvarande och tidigare anställda samt konsulter.
- Användare med administrativ tillgång till Tjänsten.
Kategorier av personuppgifter
- Namn, e-postadress, födelsedatum, kön, roll/titel, avdelningstillhörighet, anställningsdatum, lön och tillhörande lönekomponenter, sysselsättningsgrad samt enkätsvar relaterade till organisatorisk och social arbetsmiljö (OSA).
Behandlingens karaktär och syfte
- Insamling, strukturering, lagring, aggregering och statistisk beräkning av data för att generera rapporter och analyser rörande löneskillnader (lönekartläggning) samt temperaturmätningar av arbetsmiljön.
Bilaga 2 — Tekniska och Organisatoriska Säkerhetsåtgärder
Följande säkerhetsåtgärder är implementerade i EquiPay-plattformen:
- Pseudonymisering och Anonymisering: Enkätsvar och fritextkommentarer sparas separerade från e-postadresser och personuppgifter. Resultat redovisas endast aggregerat med strikta anonymitetsgränser (minst 3 respondenter).
- Kryptering: All data krypteras i vila med AES-256 samt i transport med TLS 1.3/TLS 1.2.
- Behörighetshantering: Rollbaserad åtkomstkontroll (RBAC) begränsar åtkomst till personuppgifter till behörig personal.
- Autentisering: Systemåtkomst skyddas av engångskoder (OTP) skickade via verifierade e-postkanaler.
- Loggning: Alla administrativa åtgärder (inbjudningar, rolländringar, export av data) loggas för spårbarhet.
Bilaga 3 — Underbiträden
Följande Underbiträden är godkända av Kunden vid Avtalets ingående:
| Underbiträde | Behandlingens syfte | Region / Lagringsplats |
|---|---|---|
| Google Cloud Platform (GCP) | Databashosting (Firestore) & serverless-infrastruktur | Frankfurt, Tyskland (europe-west3) |