Version 1.0 — utkast 2026-08-11. Ej juristgranskat. Gäller från [datum]. Senast ändrad [datum].
Detta är information enligt artikel 13–14 i dataskyddsförordningen (GDPR). Det är inte ett samtycke och ska inte utformas som ett. Behandlingen vilar på avtal, rättslig förpliktelse och berättigat intresse — inte på ditt godkännande. Du behöver alltså inte samtycka till något här, och du kan inte "återkalla" behandlingen genom att neka. Däremot har du rättigheterna i §8.
1. Personuppgiftsansvarig
[CRREX AB, org.nr, adress] är personuppgiftsansvarig för behandlingen i CRREX Plattform.
Kontakt i dataskyddsfrågor: [namn, e-post, telefon]. [Dataskyddsombud är inte utsett / Dataskyddsombud: namn, kontakt]
[Leverantörens bolagsnamn] driver och underhåller Plattformen och är personuppgiftsbiträde åt CRREX enligt PUB-avtalet.
2. Vem policyn gäller
- Anställda och uppdragstagare hos CRREX som använder Plattformen.
- Externa förare som laddar upp vågkvitton.
- Kontaktpersoner hos kunder som förekommer i projektdata.
- Personer som syns eller nämns i rapporter, bilder och kvitton.
3. Vilka uppgifter som behandlas
3.1 Konto och behörighet
| Uppgift | Källa |
|---|---|
| Namn (visningsnamn) | Du själv vid aktivering |
| E-postadress | Inbjudan från CRREX, bekräftad av dig |
| Telefonnummer (om angivet) | Inbjudan / du själv |
| Språkinställning | Förval sv-SE |
| Lösenord (lagras endast som kryptografisk hash) | Du själv |
| Uppgifter om tvåfaktorsautentisering (TOTP-faktor, status) | Din autentiseringsapp |
| Organisation, roll, status (inbjuden/aktiv/spärrad/avslutad), vem som bjöd in | CRREX administratör |
| Projekttilldelningar och åtkomstnivå | CRREX arbetsledning |
3.2 Rapportering (kärnan i tjänsten)
| Uppgift | Kommentar |
|---|---|
| Vem som rapporterat, för vilket projekt och vilket datum | Identifierar dig direkt |
| Arbetstid i minuter, aktivitet, start- och sluttid, anteckning | Uppgift om din arbetsinsats |
| Maskin, maskintid, mätarställning, anteckning | |
| Sammanfattning och fritext | Fritext kan innehålla uppgifter om andra personer. Se §11 |
| Status, inskickningstid, godkännandetid, vem som godkänt | |
| Returorsak, korrigeringsorsak, version | Skrivs av arbetsledningen |
| Bilagor: foto/PDF, originalfilnamn, storlek, filtyp, checksumma, skanningsstatus, vem som laddade upp | Bilder kan avbilda personer |
3.3 Vågkvitton (externa och interna förare)
Uppladdad kvittofil, referens/uppdrag, fordonets registreringsnummer, anteckning, status, returorsak, vem som laddade upp och när, samt kopplat projekt när kontoret satt det.
3.4 ÄTA och projektdata
Rubrik, beskrivning, orsak, "instruerad av" (kan vara en namngiven person hos kund), status, vem som skapade och beslutade. Kunduppgifter: företagsnamn, organisationsnummer, extern referens.
3.5 Verksamhetshistorik (auditlogg)
Vem som gjorde vad, när och varför: inloggningsrelaterade händelser, inbjudan, aktivering, spärrning, behörighetsändring, projektstatus, inskickning, retur, godkännande, låsning, korrigering, filuppladdning, filvisning, PDF-uttag, export, misslyckad tvåfaktorsverifiering och blockering av för många försök. Varje post innehåller aktörens användar-ID, tidpunkt, objekt, eventuell orsak, teknisk metadata och ett korrelations-ID.
Auditloggen lagrar aldrig lösenord, engångskoder, TOTP-hemligheter, inbjudningstokens (endast hash lagras separat), signerade länkar eller filinnehåll. E-postadresser i loggen maskeras vid visning och export (a***@bolag.se). Aktörens namn visas omaskat — ansvar kräver identitet.
3.6 Teknisk säkerhetsdata
- IP-adress används tillfälligt som nyckel i spärrarna mot för många försök (inloggning, aktivering). Den lagras i en räknartabell och raderas automatiskt när tidsfönstret löper ut (som längst 60 minuter).
- Sessionscookies (se cookieinformationen).
- Ett ännu ej serverkvitterat rapportutkast kan lagras identitetsbundet i din webbläsare. Textutkastet i
localStoragekan innehålla projekt, datum, aktivitet, tid, maskinval och rapporttext. Valda JPEG-, PNG- och PDF-filer lagras separat iIndexedDBmed bland annat originalfilnamn, filtyp, storlek och checksumma. - Vid en uttrycklig lokal radering sparas tillfälligt en identitetsbunden fasjournal med en exakt kopia av textutkastet. Journalen gör raderingen kraschåterupptagbar och tas bort sist, efter att kö, stagingfiler och exakt textversion verifierats rensade.
- När rapporten köas lagras en oföränderlig kopia av rapportsnapshoten och dess foto/PDF-filer i en separat
IndexedDB-kö för säkra återförsök och dubblettskydd. Stagingkopian och kökopian kan finnas samtidigt tills en exakt serverkvittens gör det säkert att rensa dem. De lokala posterna innehåller inga auth-tokens, sessions-id:n eller signerade länkar. - Sju dagar är ett tekniskt beta-fönster, inte en juridiskt godkänd lagringstid. Vanliga textutkast och stagingfiler gallras när appen nästa gång kan göra en verifierad städning. Om ett textutkast fortfarande behövs som exakt verifieringssnapshot för en okvitterad köpost förnyas dess lokala sjudagarsperiod vid verifierad appstart. Själva köposten kastas inte automatiskt efter fristen, eftersom det skulle kunna förstöra användarens enda kopia; den ligger kvar tills den hanteras eller rensas uttryckligen genom säker lokal borttagning, verifierad utloggning/kontoväxling eller rensning av webbläsardata. Om appen aldrig körs kan fysiska bytes därför ligga kvar.
- En helt lokal kopia är inte synlig för CRREX eller leverantören och kan inte omfattas av central legal hold eller ett centralt registerutdrag. Efter att synken har börjat kan servern dock ha tagit emot data innan telefonen fått sin kvittens. På en delad eller förlorad enhet finns dessutom en kvarvarande risk för den som kan öppna samma webbläsarprofil; använd CRREX utloggningsknapp och rensa webbläsardata när enheten lämnas vidare.
- Drift- och felloggar hos leverantörerna (Vercel, Supabase) enligt §7.
3.7 Vad som inte samlas in
Plattformen samlar inte in personnummer, GPS-/positionsdata, biometrisk data, hälsouppgifter, facklig tillhörighet eller andra känsliga kategorier enligt artikel 9 GDPR. Sådana uppgifter ska inte skrivas in i fritextfält (se användarvillkoren §3). Plattformen har ingen produktanalys eller marknadsföringsspårning.
4. Ändamål och rättslig grund
| Ändamål | Uppgifter | Rättslig grund |
|---|---|---|
| Ge dig ett konto och rätt behörighet | §3.1 | Fullgörande av anställnings-/uppdragsavtal, art. 6.1 b. För externa förare: berättigat intresse, art. 6.1 f (att kunna ta emot underlag från motpartens personal) |
| Registrera och godkänna utfört arbete | §3.2 | Anställnings-/uppdragsavtal, art. 6.1 b, samt berättigat intresse av arbetsledning och projektstyrning, art. 6.1 f |
| Ta fram underlag för kundfakturering och avstämning | §3.2, §3.3, §3.4 | Fullgörande av avtal med kund, art. 6.1 b, och berättigat intresse, art. 6.1 f |
| Bevara räkenskapsunderlag | Rapporter, kvitton, bilagor som utgör verifikationer | Rättslig förpliktelse, art. 6.1 c — bokföringslagen (1999:1078) 7 kap. |
| Föra journal över övertid, mertid och jourtid | Tidsuppgifter | Rättslig förpliktelse, art. 6.1 c — arbetstidslagen (1982:673) 11 § |
| Säkerhet, spårbarhet och utredning av incidenter | §3.5, §3.6 | Rättslig förpliktelse, art. 6.1 c jämförd med art. 32, och berättigat intresse av att skydda systemet, art. 6.1 f |
| Ta emot och bedöma vågkvitton | §3.3 | Berättigat intresse, art. 6.1 f (kunna verifiera transporterat material mot uppdrag) |
| Support och felsökning | Kontaktuppgifter, teknisk logg | Berättigat intresse, art. 6.1 f |
| Fastställa, göra gällande eller försvara rättsliga anspråk | Samtliga relevanta | Berättigat intresse, art. 6.1 f |
Om berättigat intresse: CRREX har vägt sitt intresse av korrekt underlag, spårbarhet och säkerhet mot din integritet. Bedömningen är att intresset väger över eftersom uppgifterna är arbetsrelaterade, kända för dig, begränsade till vad rollen kräver, inte används för profilering eller automatiserat beslutsfattande och skyddas av behörighetsstyrning och loggning. Du kan invända mot behandling som vilar på berättigat intresse (§8).
Inget automatiserat beslutsfattande. Alla godkännanden, returer, avvisningar och spärrningar fattas av en människa.
5. Varifrån uppgifterna kommer
Från dig själv (aktivering, rapportering, uppladdning), från CRREX administratörer och arbetsledning (inbjudan, roll, projekt, beslut, orsaker), från din arbetsgivare eller uppdragsgivare om du är extern förare, och från Plattformen själv (tidsstämplar, status, tekniska loggar).
Förekommer du i någon annans rapport eller på en bild har uppgiften kommit från den som rapporterade.
6. Vem som ser vad
Åtkomsten är rollstyrd och kontrolleras både i applikationen och i databasen.
| Roll | Ser |
|---|---|
| Fältpersonal | Sina egna rapporter och sina tilldelade projekt |
| Arbetsledare | Inskickade rapporter i sin organisation, projektdata |
| Kontor / administratör / ägare | Rapporter, kvitton, register, användare, historik |
| Revisor | Läsande åtkomst inklusive historik |
| Vågoperatör | Förarkvitton och beslut om dessa |
| Extern förare | Endast sina egna uppladdningar |
Ingen ser data från en annan organisation. Roller med bred åtkomst kräver tvåfaktorsautentisering. Varje visning av en fil, av historiken och varje export loggas.
Uppgifter kan lämnas till: kund som mottagare av fakturaunderlag och rapportkopior, revisor, myndighet när lag kräver det, samt juridiskt ombud vid tvist.
7. Personuppgiftsbiträden och var uppgifterna finns
CRREX anlitar [Leverantören] som personuppgiftsbiträde. Biträdet anlitar i sin tur underbiträden — den fullständiga och aktuella listan finns i UNDERBITRADEN.md. I korthet:
| Underbiträde | Roll | Placering |
|---|---|---|
| Supabase | Databas, autentisering, fillagring | EU ([Stockholm/Frankfurt]) |
| Vercel | Applikationsdrift, loggar | EU-region, [bekräftas] |
[Skanningsleverantör] | Kontroll av uppladdade filer mot skadlig kod | [bekräftas] |
Resend (Plus Five Five, Inc.) [ej aktiverad] | Utskick av inbjudnings- och systemmejl | Sändning via Irland kan väljas; konto-, metadata-, logg- och API-data lagras i USA |
Uppgifterna lagras och behandlas primärt inom EU/EES. Om ett underbiträde i något led behandlar uppgifter utanför EU/EES sker det med standardavtalsklausuler (SCC) och kompletterande skyddsåtgärder; vilka leverantörer det gäller framgår av underbiträdeslistan. Du kan begära en kopia av skyddsåtgärderna av kontakten i §1.
Utgående e-post är tekniskt avstängd tills Resends DPA, SCC-baserade överföringsbedömning och kompletterande skydd har godkänts. När tjänsten aktiveras skickas bara generiska systemmeddelanden utan rapport- eller projektinnehåll; öppnings- och klickspårning ska vara avstängd.
8. Dina rättigheter
Du har rätt att:
- Få information — den här policyn.
- Få tillgång till dina uppgifter (registerutdrag, art. 15).
- Få felaktiga uppgifter rättade (art. 16). Observera att en godkänd rapport inte skrivs över — rättelsen görs som en korrigering med orsak, och originalet bevaras. Det är ett medvetet krav för spårbarhet, och rättelsen blir synlig i historiken.
- Få uppgifter raderade (art. 17) när det inte finns kvar något ändamål eller lagkrav. Räkenskapsunderlag, attesterade rapporter och auditlogg kan som regel inte raderas före lagringstidens slut. När radering inte är möjlig kan uppgifterna i stället pseudonymiseras.
- Begära begränsning av behandlingen (art. 18).
- Invända mot behandling som vilar på berättigat intresse (art. 21).
- Dataportabilitet för uppgifter du själv lämnat och som behandlas med stöd av avtal (art. 20).
Kontakta [dataskyddskontakt]. Du får svar inom en månad. Är begäran komplex kan tiden förlängas med två månader, och du informeras då om det.
Är du missnöjd har du rätt att klaga till Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm, imy@imy.se, 08-657 61 00.
9. Hur länge uppgifterna sparas
Se den fullständiga tabellen i LAGRINGSTIDER.md. Sammanfattat:
| Uppgift | Lagringstid |
|---|---|
| Räkenskapsunderlag (godkända rapporter, kvitton, tillhörande bilagor och minimal teknisk borttagningspost som hindrar sen återregistrering) | 7 år efter utgången av det kalenderår räkenskapsåret avslutades — bokföringslagen 7 kap. 2 § |
| Tidsjournal (övertid/mertid/jourtid) | Minst 2 år — arbetstidslagen 11 § |
| Verksamhetshistorik (auditlogg) | [24] månader |
| Konto och medlemskap | Under uppdraget, därefter spärrat. Identitetsuppgifter behålls så länge de behövs för att historiken ska vara begriplig, därefter pseudonymiseras de |
| Inbjudningar | [30] dagar efter att de accepterats, återkallats eller gått ut |
| Räknare för spärr mot för många försök (inkl. IP) | Som längst 60 minuter |
| Ej godkända rapportutkast som aldrig skickats in | [12] månader |
| Enhetslokala textutkast, tillfällig raderingsjournal och valda foto/PDF-filer i staging | Teknisk beta-TTL på 7 dagar. Stagingfiler gallras vid nästa verifierade lokala städning efter fristen. Ett textutkast som skyddar en okvitterad köpost får en ny sjudagarsperiod vid verifierad appstart tills posten fått ett uttryckligt utfall. En påbörjad raderingsjournal ligger kvar tills raderingen kan återupptas och slutkvitteras. Tidigare rensning sker efter exakt serverkvittens, säker lokal borttagning eller verifierad utloggning/kontoväxling. Om appen aldrig körs kan bytes finnas kvar tills webbläsardata rensas |
| Enhetslokal rapportsynkkö med rapportsnapshot och foto/PDF-kopior | 7 dagars tekniskt synk- och återförsöksfönster. Fullständigt kvitterade poster rensas exakt. Okvitterade poster behålls stoppade efter fristen för att undvika tyst dataförlust och kräver hantering eller uttrycklig rensning. Denna tid och avgränsningen från central legal hold/registerutdrag är inte juridiskt godkända |
| Leveransstatus för dagsrapportpåminnelser | [30] dagar efter rapportdagen; ingen e-postadress eller meddelandetext lagras i plattformens utkorg |
| Underlag i pågående tvist eller utredning | Tills ärendet är avslutat, därefter enligt ovan |
Lagringstiderna beslutas slutligt av CRREX före pilot med skarp data och uppdateras då i denna policy.
10. Säkerhet
Behörighetsstyrning både i applikationen och i databasen (row level security), neka-som-standard, tvåfaktorsautentisering för känsliga roller, privat fillagring med servergenererade filnamn, kontroll av filtyp och filsignatur, skanning mot skadlig kod med karantän, kortlivade signerade nedladdningslänkar som utfärdas efter ny behörighetskontroll, spärrar mot för många försök, samt en oföränderlig verksamhetshistorik. Kryptering i transit och i vila hos leverantörerna. Åtkomst till produktionsmiljön är begränsad och kräver tvåfaktorsautentisering.
11. Om andra personer i innehållet
Rapporter, fritextfält, bilder och kvitton kan innehålla uppgifter om personer som inte själva använder Plattformen — kollegor, kundens personal, boende eller förbipasserande. Den som rapporterar ansvarar för att bara ta med det som behövs för arbetet.
Är du en sådan person och vill veta vad som finns om dig, kontakta [dataskyddskontakt]. Vi lämnar då information enligt art. 14, om det inte är omöjligt eller kräver en oproportionerlig ansträngning.
12. Personuppgiftsincident
Vid en konstaterad personuppgiftsincident anmäler CRREX till IMY inom 72 timmar från att incidenten upptäcktes, när det finns risk för de registrerade. Är risken hög informeras även de berörda. Biträdet ska underrätta CRREX utan onödigt dröjsmål och senast inom 24 timmar från upptäckt (PUB-avtalet §9).
13. Ändringar
Ändras policyn väsentligt informeras användarna innan ändringen träder i kraft. Versionshistorik:
| Version | Datum | Ändring |
|---|---|---|
| 1.0 | [datum] | Första versionen, vid pilotstart |