Integritetspolicy (GDPR)
Senast uppdaterad: 2026-08-08
Vi värnar om din integritet. Denna policy beskriver hur Shiftlys behandlar personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR – förordning (EU) 2016/679) och svensk dataskyddslag (2018:218).
1. Personuppgiftsansvarig
Bemanningsföretaget som använder Tjänsten är personuppgiftsansvarig för uppgifter om sin personal. Shiftlys är personuppgiftsbiträde enligt artikel 28 GDPR och behandlar uppgifter endast på dokumenterade instruktioner.
2. Vilka uppgifter samlar vi in?
- Kontouppgifter: namn, e-post, telefon, lösenord (krypterat).
- Anställningsuppgifter: avtalstyp, timmar/vecka, start- och slutdatum, timpris.
- Schemauppgifter: bokade pass, tillgänglighet, skiftbyten.
- Tidrapporter: in- och utstämpling med tidpunkt.
- Platsdata (GPS): endast vid in-/utstämpling, för att verifiera närvaro på arbetsplatsen. Sparas tillsammans med tidrapporten.
- Teknisk data: IP-adress, webbläsartyp, enhetstyp, cookies för session.
3. Rättslig grund
| Ändamål | Rättslig grund |
|---|---|
| Tillhandahålla Tjänsten | Avtal (art. 6.1.b) |
| Löneunderlag, tidrapporter | Rättslig förpliktelse (art. 6.1.c) – Bokföringslagen |
| GPS-verifiering vid stämpling | Berättigat intresse (art. 6.1.f) – närvarokontroll |
| Säkerhet och bedrägeribekämpning | Berättigat intresse (art. 6.1.f) |
| Marknadsföring (om aktuellt) | Samtycke (art. 6.1.a) |
4. Lagringstider
- Aktivt konto: så länge anställning pågår.
- Tidrapporter och löneunderlag: 7 år efter räkenskapsårets utgång (Bokföringslagen 7 kap. 2 §).
- Avtalshandlingar: minst 10 år efter anställningens slut (LAS).
- GPS-data vid stämpling: tillsammans med tidrapport, max 7 år.
- Inaktivt konto utan anställning: raderas efter 12 månader.
5. Vem delar vi uppgifter med?
- Bemanningsföretagets admin: får tillgång till uppgifter som behövs för bemanning.
- Underbiträden: Supabase (hostning, EU-region), Google (vid OAuth-inloggning).
- Myndigheter: vid rättslig skyldighet (Skatteverket, Polisen, m.fl.).
Alla underbiträden är bundna av personuppgiftsbiträdesavtal. Inga uppgifter överförs utanför EU/EES utan lämpliga skyddsåtgärder (standardavtalsklausuler).
6. Dina rättigheter enligt GDPR
- Rätt till information (art. 13–14)
- Rätt till tillgång – få utdrag av dina uppgifter (art. 15)
- Rätt till rättelse (art. 16)
- Rätt till radering – "rätten att bli glömd" (art. 17), med undantag för uppgifter vi måste spara enligt lag
- Rätt till begränsning av behandling (art. 18)
- Rätt till dataportabilitet (art. 20)
- Rätt att invända mot behandling som grundar sig på berättigat intresse (art. 21)
- Rätt att återkalla samtycke (art. 7.3)
Kontakta dpo@shiftlys.se för att utöva dina rättigheter. Vi svarar inom en månad.
7. Säkerhet
Vi använder tekniska och organisatoriska skyddsåtgärder enligt artikel 32 GDPR:
- Kryptering i transit (TLS 1.3) och vid lagring (AES-256).
- Row-Level Security på databasnivå – användare ser endast egna uppgifter.
- Säker autentisering med Bcrypt-hashade lösenord.
- Regelbundna säkerhetsgranskningar och loggning.
- Tillgångsstyrning enligt principen om minsta privilegium.
8. Personuppgiftsincidenter
Vid en personuppgiftsincident som riskerar dina rättigheter rapporterar vi till Integritetsskyddsmyndigheten (IMY) inom 72 timmar och informerar drabbade användare utan onödigt dröjsmål (art. 33–34 GDPR).
9. Cookies
Vi använder endast nödvändiga cookies för inloggning och session. Inga tredjepartscookies eller spårningscookies för marknadsföring. Därför krävs ingen cookie-banner enligt LEK § 6 kap. 18 §.
10. Klagomål
Du har alltid rätt att lämna in klagomål till tillsynsmyndigheten:
Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm
www.imy.se · imy@imy.se
11. Kontakt
Dataskyddsombud: dpo@shiftlys.se
Allmänna frågor: support@shiftlys.se
Se även våra Användarvillkor.