Juridik
Integritetspolicy
Utkast. Texten har ännu inte granskats av jurist och slutförs före lansering. Den bindande svenska versionen följer efter granskningen.
Personuppgiftsansvarig
Personuppgiftsansvarig för de personuppgifter som beskrivs här är [[TO FILL: företagsnamn, organisationsnummer, adress]] (”SustainSide”, ”vi”). Kontakt i dataskyddsfrågor: privacy@sustainside.com. För de verksamhetsuppgifter som ett företag lägger in för att ta fram sin hållbarhetsrapport är SustainSide personuppgiftsbiträde åt det företaget enligt vårt personuppgiftsbiträdesavtal (DPA). Denna information gäller personuppgifter om de personer som använder SustainSide.
Vilka uppgifter vi behandlar
• Konto: namn, e-postadress i arbetet, föredraget språk, lösenord (lagras endast som Argon2id-hash), publika nycklar för nycklar (passkeys), inställningar för tvåstegsverifiering (hemligheten lagras krypterad). • Inloggning och säkerhet: aktiva sessioner med IP-adress och webbläsartyp, en logg över säkerhetsrelevanta åtgärder (till exempel inloggningar, rolländringar, nedladdningar) och räknare för begränsning av förfrågningar. • Arbete i företaget: de företag du tillhör och din roll, inbjudningar du skickar eller får (den inbjudnas e-postadress), svar i enkäten, kommentarer och begäranden om revidering som du skriver, dokument du laddar upp och de rapporter vi levererar. • E-post vi skickar till dig (typ och leveransstatus, inte innehållet). Enkäten frågar inte efter personuppgifter om anställda; uppgifter om personalen samlas in som totaler. Ladda inte upp dokument med onödiga personuppgifter (till exempel lönebesked); ett dokument med totalen räcker.
Ändamål och rättslig grund
• Att tillhandahålla tjänsten och ta fram, granska och leverera din rapport (artikel 6.1 b i dataskyddsförordningen). • Säkerhet för konton och system, förebyggande av missbruk, virussökning av uppladdningar och säkerhetslogg (artikel 6.1 f; vårt berättigade intresse är en säker tjänst). • Att skicka inbjudningar för ett företag som vill arbeta med dig (artikel 6.1 f; det inbjudande företagets berättigade intresse). • Rättsliga förpliktelser, till exempel bokföring när betalplaner införs (artikel 6.1 c).
Hur vi använder AI
Vi använder Anthropics Claude-API som personuppgiftsbiträde för två uppgifter: • Att skriva utkast till rapporter: för varje avsnitt skickas tillhörande svar och beräknade nyckeltal. Systeminstruktionerna och vår kunskapsbas innehåller inga kunduppgifter. • Att läsa dokument du laddar upp (PDF, JPG, PNG, Excel, CSV): dokumentet skickas så att värden för enkäten kan föreslås, vart och ett med ett citat ur dokumentet. Inget förs in i din enkät förrän du själv bekräftar värdet. Varje rapportutkast granskas av en hållbarhetsexpert på SustainSide före leverans. Inga beslut med rättsliga eller liknande betydande följder för dig fattas automatiskt (artikel 22). Enligt Anthropics kommersiella villkor används uppgifter som skickas via API:t inte för att träna modeller. [[Legal review: kontrollera Anthropics nuvarande lagringstid för API-data och DPA-hänvisningen.]]
Säkerhet
Uppgifter överförs bara via krypterade anslutningar. Uppladdade dokument och framtagna rapporter lagras krypterade, varje fil med en egen nyckel. Varje uppladdning kontrolleras avseende filtyp och virussöks innan den sparas; endast PDF-, JPG-, PNG-, Excel- (utan makron) och CSV-filer tas emot. Tvåstegsverifiering och nycklar finns för alla konton och är obligatoriska för personal på SustainSide. Säkerhetskopior av databasen är krypterade.
Biträden och överföringar till tredjeland
Vi anlitar ett fåtal personuppgiftsbiträden; de anges med ändamål och plats på sidan om underbiträden. Våra servrar och säkerhetskopior finns i EU. Om ett biträde kan komma åt uppgifter från länder utanför EU/EES (Anthropic, Resend) sker överföringen med stöd av ramverket för dataskydd mellan EU och USA eller Europeiska kommissionens standardavtalsklausuler.
Kakor
Vi använder bara nödvändiga kakor: sessionskakan, en språkinställning och – om du väljer ”Lita på den här enheten” vid tvåstegsverifiering – en kaka som kommer ihåg enheten i 30 dagar. Vi använder inga kakor för reklam, analys eller spårning, därför visas ingen samtyckesbanner.
Hur länge vi sparar uppgifter
• Så länge ditt konto är aktivt sparar vi kontot och företagens uppgifter. • Om du raderar ditt konto låses det direkt och raderas efter 30 dagar; under den tiden kan du avbryta genom att logga in. Vid raderingen raderas företag där du är enda medlem med alla rapporter och dokument; i företag som du delar med andra tas ditt medlemskap bort och företagets uppgifter finns kvar hos företaget. Ditt namn och din e-postadress tas bort; poster som andra fortfarande behöver (till exempel en begäran om revidering som du skrev i ett delat företag) behåller bara en pseudonym identifierare. • Säkerhetsloggar sparas i högst 12 månader. Krypterade säkerhetskopior skrivs över inom 90 dagar, så raderade uppgifter försvinner senast då även ur säkerhetskopiorna. • Inbjudningar löper ut efter 7 dagar. Sessioner upphör efter 7 dagars inaktivitet eller vid utloggning. • Fakturor sparas under den tid som bokföringslagen kräver när betalplaner införs.
Dina rättigheter
Du har rätt till tillgång, rättelse, radering, begränsning av behandling, dataportabilitet och att invända. I kontoinställningarna kan du ladda ner dina uppgifter som en maskinläsbar JSON-fil och själv radera ditt konto. För annat, skriv till privacy@sustainside.com; vi svarar inom en månad. Du kan lämna klagomål till en tillsynsmyndighet, särskilt i det land där du bor eller arbetar. I Sverige är det Integritetsskyddsmyndigheten (imy.se), i Finland Dataombudsmannens byrå (tietosuoja.fi).
Ändringar
Vi uppdaterar denna information när vår behandling ändras och visar datumet för den senaste uppdateringen nedan. Vi informerar dig via e-post om väsentliga ändringar.
Senast uppdaterad: 24.09.2026