Integritetspolicy
Denna policy beskriver hur Vaktio behandlar personuppgifter när du besöker vaktio.se, kontaktar oss eller använder Vaktio Riskkoll.
1. Personuppgiftsansvarig
Vaktio, Karlshamn, Sverige. Kontakt: info@vaktio.se.
2. Vilka uppgifter vi behandlar
Konto och användning
Namn om det anges, arbetsrelaterad e-postadress, organisation, roll i Tjänsten, autentiseringsuppgifter som hanteras av vår autentiseringsleverantör, MFA-status samt tekniska säkerhetsuppgifter såsom IP-adress, tidpunkt, webbläsar- och enhetsinformation.
Microsoft 365-anslutning och granskningsdata
Tenant-ID, organisationsnamn, primär och accepterad domän samt UPN för den administratör som godkänner anslutningen. För kundens räkning kan Tjänsten behandla katalog-, policy-, enhets-, inloggnings-, audit- och säkerhetsmetadata, exempelvis UPN, kontostatus, gäster, roller, administratörer, enhetsnamn, operativsystem, efterlevnad, krypteringsstatus, Conditional Access och findings.
E-postrelaterad konfiguration
Tjänsten är avsedd att läsa mailboxinställningar och regler som behövs för dokumenterade kontroller, exempelvis extern vidarebefordran. Vaktio läser inte meddelandetext eller bilagor.
Bevisfiler
Kunden kan ladda upp dokument och bilder som bevis. Materialet kan innehålla personuppgifter och, om kunden inkluderar sådana uppgifter, även känsliga personuppgifter. Kunden ansvarar för att minimera materialet och ha rättsligt stöd. Filer lagras privat och tillgängliggörs genom behörighetskontroll och tidsbegränsade signerade länkar.
Kontakt, demo, support och fakturering
Företag, namn, arbetsmejl, telefon, domän, meddelande och supportinnehåll. Faktura- och bokföringsuppgifter behandlas i ett svenskt faktura- och bokföringssystem. Vaktio hanterar inga kortuppgifter.
3. Ändamål, rättslig grund och lagring
| Behandling | Ändamål och rättslig grund | Lagring |
|---|---|---|
| Konto och Tjänst | Leverera och administrera Tjänsten. Avtal (artikel 6.1 b) när den registrerade själv är avtalspart; annars berättigat intresse (artikel 6.1 f) att administrera kundrelationen. | Avtalstiden och normalt högst 30 dagar därefter, om inte annan grund kräver lagring. |
| Säkerhetslogg | Skydda konton och Tjänsten, förebygga missbruk och utreda incidenter. Berättigat intresse (artikel 6.1 f). | 12 månader, om längre lagring inte krävs för en konkret incident eller rättsligt anspråk. |
| Kontakt/demo | Besvara förfrågningar och vidta åtgärder inför avtal. Berättigat intresse och, när tillämpligt, artikel 6.1 b. | 12 månader om avtal inte ingås. |
| Fakturering | Avtal och rättslig förpliktelse, inklusive bokföring. | Så länge tillämplig bokföringslagstiftning kräver, normalt sju år. |
| Support | Leverera support, säkerhet och felsökning. Avtal eller berättigat intresse. | Avtalstiden och normalt 12 månader därefter. |
4. Varifrån uppgifterna kommer
Uppgifter lämnas av dig eller kundorganisationen, skapas vid användning av Tjänsten eller hämtas på kundens instruktion från den anslutna Microsoft 365-miljön och publika källor för DNS, TLS och sårbarheter.
5. Leverantörer, datalokalisering och tredjeland
Vaktios primära databas och fillagring finns i Supabase-regionen eu-north-1 (Stockholm). Detta innebär inte att all behandling sker i Sverige. Webbgränssnittet levereras via Vercel och vissa leverantörer eller deras underleverantörer kan behandla begränsade uppgifter utanför Sverige eller EU/EES.
| Leverantör/kategori | Funktion | Information |
|---|---|---|
| Supabase | Databas, autentisering, fillagring och serverfunktioner | Primär region Stockholm; leverantörens aktuella DPA och underbiträden gäller. |
| Vercel | Webbgränssnitt och global CDN | Behandling i USA och globalt kan förekomma enligt leverantörens DPA. |
| Resend | Konto-, återställnings- och systemmejl från exempelvis noreply@vaktio.se | Leverantörens aktuella DPA, underbiträden och överföringsmekanismer gäller. |
| Microsoft | Kundens Microsoft 365 och valfri SSO | Lokalisering och behandling beror på kundens tenant och Microsofts villkor. |
| Faktura-/bokföringssystem | Fakturering och bokföring | Svensk/EU-baserad leverantör väljs och dokumenteras innan betald fakturering. |
När personuppgifter överförs utanför EU/EES använder Vaktio en tillämplig mekanism enligt GDPR kapitel V, exempelvis beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, och kompletterande åtgärder när det behövs. Den aktuella mekanismen beror på respektive leverantör, avtal och dataflöde.
Vid externa uppslag mot NVD/NIST, CISA, DNS-resolvers och TLS-sensor skickas normalt endast produktnamn eller publik domäninformation, inte användarkonton, innehåll eller bevisfiler. Domän- eller produktuppgifter kan ändå i vissa fall vara personuppgifter eller konfidentiell information och behandlas då enligt denna policy.
6. Kakor och lokal lagring
Vaktio använder inte analys-, reklam- eller marknadsföringskakor. Tjänsten använder strikt nödvändig lokal lagring för autentiseringssession, språk och vald organisation. Den används inte för spårning. Uppgifterna raderas vid utloggning, när sessionen löper ut eller när användaren rensar webbläsarens lagring. Leverantörer kan använda strikt nödvändig lagring för autentisering och säkerhet.
7. Säkerhet och gallring
Vaktio använder bland annat TLS, leverantörskryptering i vila, radnivåsäkerhet, tenantseparering, rollbaserad åtkomst, TOTP-MFA, krav på förhöjd autentiseringsnivå för känsliga åtgärder, privat fillagring och säkerhetsloggning. Ingen internetbaserad tjänst kan garanteras vara helt säker.
Kunddata och bevisfiler gallras normalt inom 30 dagar efter avslutat avtal. Uppgifter i eventuella säkerhetskopior raderas genom leverantörens ordinarie rotationscykel och hålls då avskilda från normal användning. Kunden ska behålla original av bevisfiler; Tjänsten är inte en backup-tjänst.
8. Dina rättigheter
Du kan, när förutsättningarna i GDPR är uppfyllda, begära tillgång, rättelse, radering eller begränsning och invända mot behandling som grundas på berättigat intresse. Rätt till dataportabilitet gäller för viss automatiserad behandling som grundas på samtycke eller avtal. Kontakta info@vaktio.se. När Vaktio behandlar uppgifter åt en kund ska begäran normalt riktas till kunden. Du kan klaga hos Integritetsskyddsmyndigheten (IMY).
9. Automatiserat beslutsfattande och AI
Vaktio använder inte AI och fattar inte automatiserade beslut som har rättsliga eller motsvarande betydande konsekvenser för registrerade. Riskbedömningen är regelbaserad och utgör ett beslutsunderlag för kunden.
10. Ändringar och kontakt
Väsentliga ändringar meddelas på lämpligt sätt. Frågor skickas till info@vaktio.se.
Vaktio · Karlshamn, Sverige · info@vaktio.se