Integritet och dataskydd
Så hanterar vi dina personuppgifter. Den här integritetspolicyn beskriver hur ToBeShore AB samlar in, använder, delar, skyddar och sparar personuppgifter. Den förklarar också hur personuppgifter hanteras inom vår internationella utvecklings- och leveransorganisation.
Vi värnar om din personliga integritet och arbetar utifrån principerna om uppgiftsminimering, inbyggt dataskydd och säker behandling av personuppgifter. Vår grundläggande princip är att undvika onödig behandling, exponering och överföring av personuppgifter.
Vår normala leveransmodell är utformad för att kundernas produktionsmiljöer och kunddata ska finnas inom EU/EES. Våra utvecklingsteam arbetar i första hand med källkod, syntetiska eller särskilt framtagna testdata, dokumentation och rensad teknisk driftinformation.
Policyn gäller bland annat dig som är kund, potentiell kund, kontaktperson hos en leverantör eller samarbetspartner, konsult, arbetssökande, webbplatsbesökare eller på annat sätt har kontakt med ToBeShore.
Har du frågor om vår behandling av personuppgifter eller vill utöva någon av dina rättigheter kan du kontakta oss på gdpr@tobeshore.se.
Vilka vi är och när policyn gäller
ToBeShore AB är ett svenskt teknik- och leveransbolag som erbjuder system- och produktutveckling, DevOps och molntjänster, AI och automatisering, dedikerade utvecklingsteam samt drift och förvaltning.
ToBeShore AB är normalt personuppgiftsansvarigt för personuppgifter som vi behandlar för våra egna ändamål, exempelvis inom försäljning, kundrelationer, rekrytering, leverantörsrelationer, administration och genom denna webbplats.
I kunduppdrag kan ToBeShore i stället behandla personuppgifter för kundens räkning. Kunden är då normalt personuppgiftsansvarig och ToBeShore personuppgiftsbiträde.
Den exakta ansvarsfördelningen beror på vilken behandling som utförs och vad som följer av tillämpliga avtal.
Den här policyn beskriver främst den behandling där ToBeShore AB är personuppgiftsansvarigt.
När ToBeShore är personuppgiftsbiträde regleras behandlingen även av kundavtal, personuppgiftsbiträdesavtal och kundens dokumenterade instruktioner.
Vilka personuppgifter vi samlar in
Vi samlar endast in personuppgifter som är relevanta och nödvändiga för ett bestämt ändamål.
Vilka uppgifter vi behandlar beror på din relation till oss.
Företags- och kundkontakter
Vi kan behandla:
- Namn
- Befattning och yrkesroll
- Företag eller organisation
- E-postadress i tjänsten
- Telefonnummer i tjänsten
- Korrespondens och mötesinformation
- Information om förfrågningar, kundrelationer, avtal och uppdrag
Kunder, leverantörer och avtalsrelationer
När det behövs för administration och leverans kan vi även behandla:
- Avtals- och uppdragsinformation
- Fakturerings- och betalningsinformation
- Uppgifter för kund- och leverantörsadministration
- Korrespondens om support och tjänster
Arbetssökande
Om du söker arbete hos ToBeShore kan vi behandla uppgifter som du lämnar till oss, exempelvis:
- Namn och kontaktuppgifter
- CV och tidigare anställningar
- Utbildning och yrkeskvalifikationer
- Ansöknings- och intervjuinformation
- Referenser när det är relevant
- Annan information som behövs för rekryteringen
Vi efterfrågar inte avsiktligt känsliga personuppgifter om det inte är nödvändigt, proportionerligt och tillåtet enligt tillämplig lag.
Webbplatsbesökare och teknisk information
När du besöker vår webbplats kan begränsad teknisk information behandlas för att webbplatsen ska fungera och vara säker.
Det kan exempelvis handla om IP-adress, information om webbläsare eller enhet samt tekniska loggar och säkerhetsloggar.
Vi använder statistikverktyg endast när du har lämnat det samtycke som krävs. Vi använder för närvarande inte marknadsföringscookies eller motsvarande marknadsföringsspårning på webbplatsen.
Uppgifter från andra källor
Vi får normalt personuppgifter direkt från dig, din arbetsgivare eller den organisation du företräder.
I vissa fall kan vi få yrkesrelaterade kontaktuppgifter från kunder, samarbetspartner, leverantörer, professionella nätverk eller offentligt tillgängliga företagskällor när vi har ett berättigat skäl att kontakta dig.
Varför vi behandlar personuppgifter och vår rättsliga grund
Vi behandlar personuppgifter endast när vi har ett bestämt ändamål och en rättslig grund enligt tillämplig dataskyddslagstiftning.
| Ändamål | Typisk rättslig grund |
|---|---|
| Hantera förfrågningar och potentiella kundrelationer | Berättigat intresse |
| Hantera kund- och leverantörsrelationer | Fullgörande av avtal och/eller berättigat intresse |
| Leverera tjänster där ToBeShore är personuppgiftsansvarigt | Fullgörande av avtal och/eller berättigat intresse |
| Avtals-, ekonomi- och företagsadministration | Fullgörande av avtal, berättigat intresse och/eller rättslig förpliktelse |
| Bokföring, skatt och lagstadgad dokumentation | Rättslig förpliktelse |
| Rekrytering till en aktuell tjänst | Berättigat intresse och, där det är tillämpligt, åtgärder inför ett avtal |
| Spara kandidatuppgifter för framtida möjligheter | Samtycke när det krävs |
| Skydda system och information | Berättigat intresse och, där det är tillämpligt, rättslig förpliktelse |
| Upprätthålla professionella kundrelationer | Berättigat intresse |
| Direktmarknadsföring och företagskommunikation | Berättigat intresse och, när lagen kräver det, samtycke |
| Valfri webbplatsstatistik | Samtycke |
När vi stödjer oss på berättigat intresse bedömer vi om behandlingen är proportionerlig och om dina intressen, rättigheter eller friheter väger tyngre än vårt intresse.
När behandlingen bygger på samtycke kan du när som helst återkalla det. Återkallelsen påverkar inte lagligheten av behandling som utförts innan samtycket återkallades.
När ToBeShore enbart är personuppgiftsbiträde för en kund är det kunden som bestämmer ändamålet och den rättsliga grunden för den underliggande behandlingen.
Hur länge vi sparar personuppgifter
Vi sparar inte personuppgifter längre än vad som är nödvändigt för det ändamål som uppgifterna samlades in för.
Lagringstiden beror på informationens karaktär, behandlingens syfte och eventuella rättsliga eller avtalsmässiga krav.
Kunder och aktiva uppdrag
Personuppgifter som behövs för en kundrelation eller ett uppdrag sparas normalt under den tid relationen eller uppdraget pågår.
Därefter kan vissa uppgifter behöva sparas under en begränsad tid för administration, uppföljning eller för att fastställa, göra gällande eller försvara rättsliga anspråk.
Vanlig operativ kund- och uppdragsinformation ses över och tas bort när den inte längre behövs och som huvudregel inom tolv månader efter att det aktuella kundavtalet eller uppdraget har avslutats, om det inte finns ett annat berättigat skäl att behålla informationen.
Bokföring och lagstadgad dokumentation
Uppgifter som måste sparas enligt bokförings-, skatte- eller annan tillämplig lagstiftning behålls under den lagstadgade lagringstiden.
Potentiella kunder och andra företagskontakter
Yrkesrelaterade kontaktuppgifter kan sparas så länge det finns en aktiv eller rimligen förväntad professionell relation.
Inaktiva kontaktuppgifter ses över regelbundet och tas bort när det inte längre finns ett berättigat affärsmässigt ändamål.
Du kan när som helst invända mot att dina personuppgifter används för direktmarknadsföring.
Rekrytering
Uppgifter i en rekrytering sparas så länge de behövs för att slutföra processen och under en begränsad tid därefter när det är nödvändigt för rättsliga anspråk eller andra lagliga ändamål.
Om vi vill spara en kandidats uppgifter för framtida tjänster informerar vi kandidaten och inhämtar samtycke när det krävs.
Korrespondens
Allmänna förfrågningar och korrespondens sparas endast så länge det rimligen behövs för att hantera ärendet eller upprätthålla den relevanta affärsrelationen.
Säkerhets- och driftloggar
Säkerhets- och driftloggar sparas enligt dokumenterade drift- och säkerhetsbehov och inte längre än vad som behövs för felsökning, säkerhetsövervakning, incidentutredning eller liknande berättigade ändamål.
Hur och med vilka vi delar personuppgifter
ToBeShore säljer inte personuppgifter.
Vi begränsar utlämning av personuppgifter och gör information tillgänglig endast när det behövs för ett berättigat ändamål.
Beroende på omständigheterna kan personuppgifter göras tillgängliga för:
- Bolag inom ToBeShore-koncernen, inklusive vårt dotterbolag i Sri Lanka när det är nödvändigt och tillåtet
- Behöriga leverantörer av moln-, IT-, kommunikations- och infrastrukturtjänster
- Leverantörer av bokföring, lön och annan företagsadministration
- Kunder när information behövs för ett överenskommet uppdrag
- Behöriga konsulter och tjänsteleverantörer
- Professionella rådgivare, revisorer och juridiska rådgivare
- Myndigheter när utlämning krävs enligt lag
- Andra mottagare när du har begärt eller godkänt utlämningen
Åtkomsten begränsas till den information som behövs för ändamålet och omfattas av relevanta avtalsmässiga, organisatoriska och tekniska skyddsåtgärder.
När en leverantör behandlar personuppgifter för ToBeShores räkning ska ett lämpligt personuppgiftsbiträdesavtal finnas när det krävs.
Vår roll enligt GDPR i kunduppdrag
ToBeShore erbjuder olika typer av teknik- och konsulttjänster. Vår roll enligt GDPR beror därför på uppdragets karaktär och den behandling som faktiskt utförs.
Konsultuppdrag under kundens ledning
I vissa konsultuppdrag arbetar konsulten direkt i kundens organisation, enligt kundens instruktioner och med system, konton och arbetsmiljöer som kunden kontrollerar.
I sådana situationer kan kunden vara personuppgiftsansvarig för behandlingen utan att ToBeShore nödvändigtvis är personuppgiftsbiträde för varje aktivitet som konsulten utför.
Ansvarsfördelningen bedöms utifrån den faktiska behandlingen, ansvarsförhållandena och avtalen, inte enbart utifrån var konsulten arbetar eller vem som äger utrustningen.
ToBeShore är fortsatt personuppgiftsansvarigt för sin egen behandling av uppgifter om konsulten, avtalet, kundrelationen, faktureringen och företagsadministrationen.
När vi lämnar nödvändiga kontakt- eller yrkesuppgifter om en konsult till en kund gör vi det med stöd av en lämplig rättslig grund och begränsar uppgifterna till vad som behövs för uppdraget.
Utveckling, drift, support och andra tjänster
När ToBeShore behandlar personuppgifter enligt dokumenterade instruktioner från en kund för att tillhandahålla utveckling, drift, förvaltning, support, underhåll eller en annan avtalad tjänst är kunden normalt personuppgiftsansvarig och ToBeShore personuppgiftsbiträde.
Sådan behandling regleras genom ett lämpligt personuppgiftsbiträdesavtal.
ToBeShore behandlar kundens personuppgifter endast enligt dokumenterade instruktioner, tillämpliga avtal och gällande dataskyddslagstiftning.
Underbiträden
När ToBeShore är personuppgiftsbiträde och en annan juridisk person behandlar kundens personuppgifter för vår räkning kan den juridiska personen vara ett underbiträde.
Det kan omfatta vårt dotterbolag i Sri Lanka när personal där behöver behandla kunders personuppgifter inom ett överenskommet uppdrag.
Underbiträden får endast anlitas enligt tillämpliga kundavtal och kraven i artikel 28 GDPR, inklusive nödvändigt kundgodkännande.
Innan ett underbiträde ges tillgång till personuppgifter ska relevanta avtalsmässiga och dataskyddsmässiga förutsättningar vara uppfyllda.
ToBeShore ska ställa lämpliga dataskyddskrav på godkända underbiträden och ansvarar gentemot kunden för att dessa skyldigheter fullgörs enligt GDPR.
Internationell behandling och vår leveransorganisation i Sri Lanka
ToBeShore AB arbetar tillsammans med sitt dotterbolag i Sri Lanka som en del av vår internationella utvecklings- och leveransorganisation.
Kundmiljöer inom EU/EES
Vår normala arkitektur och leveransmodell är utformad för att kundernas produktionsmiljöer och vanliga kunddata ska finnas i molnmiljöer inom EU/EES, främst i Sverige eller i miljöer som våra kunder kontrollerar inom EU/EES.
Produktionsdata överförs eller lagras inte rutinmässigt lokalt i Sri Lanka som en del av vår normala utvecklingsprocess.
Våra utvecklings- och leveransteam i Sri Lanka arbetar normalt med:
- Källkod
- Syntetiska eller särskilt framtagna testdata
- Teknisk dokumentation
- Utvecklingsmiljöer
- Rensad teknisk driftinformation
Kunders produktionsdataset och personuppgifter kopieras inte till lokala utvecklings- eller testmiljöer i Sri Lanka för utvecklingsändamål.
Fjärråtkomst från Sri Lanka
Att information lagras inom EU/EES innebär inte i sig att reglerna om internationella överföringar aldrig kan bli tillämpliga.
I särskilda situationer inom support, drift, förvaltning eller felsökning kan behörig personal i Sri Lanka behöva fjärråtkomst till information som finns i en kund- eller ToBeShore-miljö inom EU/EES.
När informationen innehåller personuppgifter behandlas åtkomsten som kontrollerad internationell behandling och bedöms enligt tillämpliga GDPR-krav.
Om fjärråtkomsten utgör en överföring av personuppgifter till tredjeland enligt kapitel V GDPR ska en giltig överföringsmekanism och nödvändiga skyddsåtgärder finnas på plats innan åtkomsten tillåts.
Beroende på den aktuella situationen kan detta omfatta:
- Relevanta kundavtal och personuppgiftsbiträdesavtal
- Nödvändigt godkännande av underbiträde
- EU-kommissionens standardavtalsklausuler
- Bedömning av den internationella överföringen
- Lämpliga tekniska och organisatoriska skyddsåtgärder
- Begränsad och särskilt godkänd åtkomst
- Principen om minsta möjliga behörighet
- Loggning och övervakning
- Tidsbegränsad åtkomst när det är lämpligt
Sri Lanka ligger utanför EU/EES och omfattas inte av något beslut från EU-kommissionen om adekvat skyddsnivå.
Vår grundprincip är därför att personuppgifter inte ska göras tillgängliga för vår organisation i Sri Lanka om det inte är nödvändigt för en avtalad tjänst och relevanta juridiska, avtalsmässiga och säkerhetsmässiga förutsättningar är uppfyllda.
Om förutsättningarna inte är uppfyllda ska åtkomsten inte ges.
Du kan kontakta gdpr@tobeshore.se för mer information om vilka skyddsåtgärder som används vid internationella överföringar.
Uppgiftsminimering, utveckling, test och driftloggar
Uppgiftsminimering och inbyggt dataskydd är centrala principer i ToBeShores utvecklings- och leveransmodell.
Utvecklings- och testmiljöer
Kunders produktionsdataset och personuppgifter kopieras inte till eller används som testdata i ToBeShores utvecklings- och testmiljöer.
Utveckling och test utförs med:
- Syntetiska data
- Särskilt framtagna testdata som inte bygger på produktionspersonuppgifter
- Korrekt anonymiserad information när det är lämpligt
Produktion, utveckling och test hålls åtskilda för att minska onödig åtkomst till kundinformation.
Pseudonymiserade, maskerade eller krypterade uppgifter behandlas fortfarande som personuppgifter när en person rimligen kan identifieras med hjälp av uppgifterna eller ytterligare information som är tillgänglig för ToBeShore eller en annan relevant part.
Driftloggar och diagnostik
Driftloggar, spårningsinformation, diagnostik och felrapporter kan ibland innehålla personuppgifter eller annan kundinformation.
Vår normala process är därför att filtrera, rensa och maskera sådan information innan den görs tillgänglig för utvecklingspersonal i Sri Lanka.
Information som inte behövs för den aktuella felsökningen eller supportåtgärden ska tas bort eller maskeras när det är tekniskt och operativt möjligt.
Det kan exempelvis omfatta:
- Namn och kontaktuppgifter
- Personnummer och andra personidentifierare
- Kundspecifika identifierare
- IP-adresser när de inte behövs
- Personuppgifter i applikationsdata
- Autentiseringsinformation
- Behörighetsuppgifter och sessionsidentifierare
- Cookies, tokens, lösenord och API-nycklar
- Hemligheter och annan skyddad information
- Användargenererat innehåll som inte behövs för uppgiften
Rå produktionsinformation
Råa produktionsloggar och obegränsad produktionsinformation är inte rutinmässigt tillgängliga för utvecklingsteamen i Sri Lanka.
Direktåtkomst från Sri Lanka till rå produktionsinformation som innehåller personuppgifter behandlas som kontrollerad produktionsåtkomst.
När sådan åtkomst undantagsvis är nödvändig ska den vara:
- Nödvändig för ett överenskommet ändamål
- Tillåten enligt aktuella avtal
- Särskilt godkänd
- Begränsad till minsta nödvändiga information och personal
- Skyddad genom lämplig identitets- och behörighetskontroll
- Loggad och övervakad där det är lämpligt
- Tidsbegränsad där det är lämpligt
- Förenlig med tillämpliga regler om internationella överföringar
Information som verkligen har anonymiserats så att en person inte längre rimligen kan identifieras betraktas inte längre som personuppgifter.
Information som endast pseudonymiserats eller maskeras, men fortfarande kan kopplas till en identifierbar person, behandlas fortsatt som personuppgifter.
Informationssäkerhet
ToBeShore använder tekniska och organisatoriska säkerhetsåtgärder för att skydda personuppgifter mot obehörig åtkomst, utlämning, förändring, förlust och förstöring.
Åtgärderna väljs utifrån behandlingens karaktär, omfattning, sammanhang och risker.
De kan bland annat omfatta:
- Identitets- och behörighetshantering
- Multifaktorautentisering
- Minsta möjliga behörighet
- Rollbaserad åtkomstkontroll
- Kryptering där det är lämpligt
- Säker konfiguration av moln och infrastruktur
- Separering av produktion, utveckling och test
- Loggning, övervakning och behörighetsgranskning
- Säker utveckling och drift
- Sårbarhetshantering och säkerhetshärdning
- Backup och återställning
- Sekretessförpliktelser
- Utbildning inom säkerhet och dataskydd
- Dokumenterade rutiner för incidenthantering
- Kontroller av leverantörer och underbiträden
Åtkomst till personuppgifter begränsas till personal som behöver uppgifterna för ett godkänt ändamål.
Vår arkitektur och våra leveransprocesser är särskilt utformade för att:
- Hålla kundernas produktionsmiljöer och vanliga kunddata inom EU/EES
- Separera produktionsdata från utveckling och test
- Förhindra att kunders produktionspersonuppgifter används som utvecklings- eller testdata
- Minimera gränsöverskridande åtkomst till personuppgifter
- Rensa teknisk driftinformation innan den används i normalt utvecklingsarbete
- Begränsa undantagsvis produktionsåtkomst enligt principerna om minsta möjliga behörighet och behovsstyrd åtkomst
Ingen säkerhetsåtgärd kan eliminera all risk. ToBeShore ser därför löpande över och anpassar skyddsåtgärderna utifrån aktuella system, tjänster och risker.
Rekrytering
ToBeShore behandlar personuppgifter som lämnas i samband med jobbansökningar för att bedöma kandidater och hantera rekrytering.
Vi samlar endast in information som är relevant för rekryteringsprocessen.
Ansökningsuppgifter sparas så länge de behövs för den aktuella rekryteringen och under en begränsad tid därefter när det är nödvändigt för rättsliga anspråk eller andra tillåtna ändamål.
Vi sparar inte automatiskt alla avslagna ansökningar under flera år för framtida, orelaterade rekryteringar.
Om vi vill behålla en kandidats uppgifter för framtida möjligheter informerar vi kandidaten och inhämtar samtycke när det krävs.
Samtycke till framtida rekrytering kan när som helst återkallas genom att kontakta gdpr@tobeshore.se.
Dina rättigheter enligt GDPR
Beroende på omständigheterna och den rättsliga grunden för behandlingen kan du ha följande rättigheter.
- Rätt till tillgång
- Du kan begära besked om ToBeShore behandlar personuppgifter om dig och begära tillgång till dessa.
- Rätt till rättelse
- Du kan begära att felaktiga eller ofullständiga personuppgifter rättas.
- Rätt till radering
- Du kan begära att personuppgifter raderas när förutsättningarna enligt GDPR är uppfyllda. Rätten till radering är inte absolut. Vi kan behöva behålla viss information när det krävs enligt lag eller för att fastställa, göra gällande eller försvara rättsliga anspråk.
- Rätt till begränsning
- Du kan under vissa omständigheter begära att behandlingen av dina personuppgifter begränsas.
- Rätt att invända
- När behandlingen grundas på berättigat intresse kan du ha rätt att invända utifrån din särskilda situation. Du har alltid rätt att invända mot behandling av dina personuppgifter för direktmarknadsföring.
- Rätt till dataportabilitet
- När förutsättningarna enligt GDPR är uppfyllda kan du ha rätt att få ut personuppgifter som du har lämnat till oss i ett strukturerat, allmänt använt och maskinläsbart format eller begära att uppgifterna överförs till en annan personuppgiftsansvarig.
- Rätt att återkalla samtycke
- När behandlingen grundas på samtycke kan du när som helst återkalla det. Återkallelsen påverkar inte lagligheten av behandling som utfördes innan samtycket återkallades.
- Rätt att lämna klagomål
- Du har rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY) om du anser att dina personuppgifter har behandlats i strid med dataskyddslagstiftningen.
För att utöva dina rättigheter kontaktar du gdpr@tobeshore.se.
Vi kan behöva kontrollera din identitet innan vi besvarar en begäran.
Cookies och liknande tekniker
Den här webbplatsen använder nödvändiga cookies och liknande lagringstekniker för att webbplatsen ska fungera och för att komma ihåg dina integritetsval.
Vi använder även valfri webbplatsstatistik när du har lämnat det samtycke som krävs.
- Nödvändiga cookies
- Dessa behövs för att webbplatsen ska fungera, upprätthålla säkerheten eller komma ihåg dina integritetsinställningar. När lagen tillåter det är de aktiva utan samtycke och kan inte stängas av via våra cookie-inställningar.
- Statistik
- Statistik hjälper oss att förstå hur besökare använder webbplatsen så att vi kan förbättra innehåll och funktionalitet. Statistik är avstängd som standard och aktiveras endast med ditt samtycke.
- Marknadsföring
- Vi använder för närvarande inte marknadsföringscookies eller motsvarande marknadsföringsspårning på webbplatsen. Om vi inför sådana tekniker i framtiden kommer vi att uppdatera informationen och inhämta det samtycke som krävs innan de aktiveras.
Dina val
Du kan när som helst godkänna, avvisa eller ändra dina val för valfria cookies via länken Cookie-inställningar på webbplatsen. Det ska vara lika enkelt att återkalla samtycket som att lämna det.
Informationen om de cookies och liknande tekniker som används ska, där det är tillämpligt, ange:
- Namn på cookien eller tekniken
- Leverantör
- Ändamål
- Om det är en tredjepartsteknik
- Vilken typ av information som samlas in eller används
- Hur länge informationen lagras på din enhet
Du kan även blockera eller radera cookies via webbläsarens inställningar. Det kan påverka hur vissa delar av webbplatsen fungerar.
Ändringar i integritetspolicyn
Vi kan uppdatera den här integritetspolicyn när våra tjänster, personuppgiftsbehandlingar, rättsliga krav eller arbetssätt förändras.
Datumet högst upp på sidan visar när policyn senast uppdaterades.
Väsentliga förändringar som påverkar hur vi behandlar personuppgifter kommer att kommuniceras när det krävs enligt tillämplig lag.
Kontakt och klagomål
Om du har frågor om policyn, anser att uppgifter vi har om dig är felaktiga, vill utöva någon av dina rättigheter eller har synpunkter på hur vi behandlar personuppgifter är du välkommen att kontakta oss.
Kontakt för integritet och dataskydd
ToBeShore AB · Organisationsnummer 559366-6224 · Sverige
gdpr@tobeshore.seIntegritetsskyddsmyndigheten (IMY)
Om du anser att ToBeShore behandlar dina personuppgifter i strid med GDPR har du rätt att lämna klagomål till Integritetsskyddsmyndigheten.