Integritetspolicy och Dataskyddsinformation (GDPR)
Senast uppdaterad: 2026-05-29
1.Rollfördelning och Personuppgiftsansvar
När Tjänsten används för schemaläggning, tidrapportering och bemanning är det den företagskund (t.ex. bemanningsföretaget eller arbetsgivaren) som har licens för Tjänsten som är Personuppgiftsansvarig för behandlingen av sina anställdas och konsulters personuppgifter.
Shiftlys agerar uteslutande som Personuppgiftsbiträde enligt artikel 28 GDPR. Vi behandlar endast uppgifter på dokumenterade instruktioner från den Personuppgiftsansvarige kunden och genom det tillhörande Personuppgiftsbiträdesavtalet (PUB-avtal).
Shiftlys är Personuppgiftsansvarig endast för de uppgifter som samlas in om våra egna direktregistrerade företagskunder (t.ex. administratörers kontaktuppgifter och faktureringsdata).
2.Vilka uppgifter behandlas i systemet?
På uppdrag av den Personuppgiftsansvarige kunden kan Tjänsten lagra och behandla följande uppgifter om konsulter och administratörer:
- Kontouppgifter: namn, e-postadress, telefonnummer, lösenord (krypterat).
- Anställningsdata: avtalstyp, avtalade timmar/vecka, start- och slutdatum, timlön/pris.
- Schemauppgifter: bokade skift, tillgänglighet, önskemål och skiftbyten.
- Tidrapporter: exakta tidpunkter för in- och utstämpling.
- Platsdata (GPS): registreras endast vid de exakta tidpunkterna för in- och utstämpling för att verifiera närvaro på den av arbetsgivaren angivna arbetsplatsen. Ingen kontinuerlig spårning sker.
- Teknisk data: IP-adress, webbläsartyp, enhetstyp, sessionscookies.
3.Rättslig grund för behandling
Det är den Personuppgiftsansvarige kundens ansvar att säkerställa att det finns en giltig rättslig grund (t.ex. Avtal, Rättslig förpliktelse eller Berättigat intresse) för den personaldata som matas in i Tjänsten. Shiftlys tillhandahåller de tekniska verktygen för att kunden ska kunna uppfylla sina skyldigheter enligt Bokföringslagen, arbetsrättsliga avtal och arbetsledningsrätten.
4.Lagring och radering
All data lagras så länge kundens abonnemang för Tjänsten är aktivt, eller tills kunden väljer att radera specifika uppgifter. Vid avslutat avtal raderas eller anonymiseras all tillhörande data i enlighet med gällande Personuppgiftsbiträdesavtal, med förbehåll för lagstadgade skyldigheter som åvilar kunden (t.ex. Bokföringslagens krav på 7 års lagring av löneunderlag).
5.Underbiträden och datasäkerhet
Shiftlys använder etablerade underbiträden för att drifta Tjänsten. Alla underbiträden är bundna av strikta personuppgiftsbiträdesavtal:
- Databas och värdskap: Supabase (data lagras och behandlas inom EU/EES).
- Autentisering: Google OAuth (endast om användaren aktivt väljer att logga in med sitt Google-konto).
Ingen data överförs till tredje land utan att lämpliga skyddsåtgärder (såsom EU-kommissionens standardavtalsklausuler) har säkrats.
6.Säkerhetsåtgärder
Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR för att skydda datan:
- Kryptering: All överföring sker krypterat via TLS 1.3 och data lagras med AES-256-kryptering.
- Row-Level Security: Databasen tillämpar strikt RLS vilket isolerar data mellan olika företagskunder samt mellan enskilda användare.
- Lösenord: Lösenord lagras i krypterat format med säkra, envägs-hashingalgoritmer.
7.Den registrerades rättigheter
Eftersom Shiftlys är ett personuppgiftsbiträde ska konsulter och anställda som vill utöva sina rättigheter enligt GDPR (såsom rätt till registerutdrag, rättelse eller radering enligt art. 15–22 GDPR) vända sig direkt till sin arbetsgivare (bemanningsföretaget). Om vi tar emot en sådan begäran kommer vi skyndsamt att vidarebefordra den till ansvarig företagskund.
8.Kontakt vid dataskyddsfrågor
För frågor om hur Shiftlys hanterar dataskydd och PUB-avtal, kontakta vårt dataskyddsombud på: dpo@shiftlys.se
Se även våra Användarvillkor.