Integritetspolicy

Senast uppdaterad: 24 juli 2026

Denna policy beskriver hur Vaktio behandlar personuppgifter när du besöker vaktio.se, kontaktar oss eller använder Vaktio Riskkoll.

Vaktios två roller. Vaktio är personuppgiftsansvarig för bland annat webbplats-, konto-, avtals-, fakturerings- och supportuppgifter. För personuppgifter som behandlas i en kunds Microsoft 365-miljö, granskningsresultat och uppladdade bevis är kunden personuppgiftsansvarig och Vaktio personuppgiftsbiträde. Den behandlingen regleras av vårt personuppgiftsbiträdesavtal.

1. Personuppgiftsansvarig

Vaktio, Karlshamn, Sverige. Kontakt: info@vaktio.se.

2. Vilka uppgifter vi behandlar

Konto och användning

Namn om det anges, arbetsrelaterad e-postadress, organisation, roll i Tjänsten, autentiseringsuppgifter som hanteras av vår autentiseringsleverantör, MFA-status samt tekniska säkerhetsuppgifter såsom IP-adress, tidpunkt, webbläsar- och enhetsinformation.

Microsoft 365-anslutning och granskningsdata

Tenant-ID, organisationsnamn, primär och accepterad domän samt UPN för den administratör som godkänner anslutningen. För kundens räkning kan Tjänsten behandla katalog-, policy-, enhets-, inloggnings-, audit- och säkerhetsmetadata, exempelvis UPN, kontostatus, gäster, roller, administratörer, enhetsnamn, operativsystem, efterlevnad, krypteringsstatus, Conditional Access och findings.

E-postrelaterad konfiguration

Tjänsten är avsedd att läsa mailboxinställningar och regler som behövs för dokumenterade kontroller, exempelvis extern vidarebefordran. Vaktio läser inte meddelandetext eller bilagor.

Bevisfiler

Kunden kan ladda upp dokument och bilder som bevis. Materialet kan innehålla personuppgifter och, om kunden inkluderar sådana uppgifter, även känsliga personuppgifter. Kunden ansvarar för att minimera materialet och ha rättsligt stöd. Filer lagras privat och tillgängliggörs genom behörighetskontroll och tidsbegränsade signerade länkar.

Kontakt, demo, support och fakturering

Företag, namn, arbetsmejl, telefon, domän, meddelande och supportinnehåll. Faktura- och bokföringsuppgifter behandlas i ett svenskt faktura- och bokföringssystem. Vaktio hanterar inga kortuppgifter.

3. Ändamål, rättslig grund och lagring

BehandlingÄndamål och rättslig grundLagring
Konto och TjänstLeverera och administrera Tjänsten. Avtal (artikel 6.1 b) när den registrerade själv är avtalspart; annars berättigat intresse (artikel 6.1 f) att administrera kundrelationen.Avtalstiden och normalt högst 30 dagar därefter, om inte annan grund kräver lagring.
SäkerhetsloggSkydda konton och Tjänsten, förebygga missbruk och utreda incidenter. Berättigat intresse (artikel 6.1 f).12 månader, om längre lagring inte krävs för en konkret incident eller rättsligt anspråk.
Kontakt/demoBesvara förfrågningar och vidta åtgärder inför avtal. Berättigat intresse och, när tillämpligt, artikel 6.1 b.12 månader om avtal inte ingås.
FaktureringAvtal och rättslig förpliktelse, inklusive bokföring.Så länge tillämplig bokföringslagstiftning kräver, normalt sju år.
SupportLeverera support, säkerhet och felsökning. Avtal eller berättigat intresse.Avtalstiden och normalt 12 månader därefter.

4. Varifrån uppgifterna kommer

Uppgifter lämnas av dig eller kundorganisationen, skapas vid användning av Tjänsten eller hämtas på kundens instruktion från den anslutna Microsoft 365-miljön och publika källor för DNS, TLS och sårbarheter.

5. Leverantörer, datalokalisering och tredjeland

Vaktios primära databas och fillagring finns i Supabase-regionen eu-north-1 (Stockholm). Detta innebär inte att all behandling sker i Sverige. Webbgränssnittet levereras via Vercel och vissa leverantörer eller deras underleverantörer kan behandla begränsade uppgifter utanför Sverige eller EU/EES.

Leverantör/kategoriFunktionInformation
SupabaseDatabas, autentisering, fillagring och serverfunktionerPrimär region Stockholm; leverantörens aktuella DPA och underbiträden gäller.
VercelWebbgränssnitt och global CDNBehandling i USA och globalt kan förekomma enligt leverantörens DPA.
ResendKonto-, återställnings- och systemmejl från exempelvis noreply@vaktio.seLeverantörens aktuella DPA, underbiträden och överföringsmekanismer gäller.
MicrosoftKundens Microsoft 365 och valfri SSOLokalisering och behandling beror på kundens tenant och Microsofts villkor.
Faktura-/bokföringssystemFakturering och bokföringSvensk/EU-baserad leverantör väljs och dokumenteras innan betald fakturering.

När personuppgifter överförs utanför EU/EES använder Vaktio en tillämplig mekanism enligt GDPR kapitel V, exempelvis beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, och kompletterande åtgärder när det behövs. Den aktuella mekanismen beror på respektive leverantör, avtal och dataflöde.

Vid externa uppslag mot NVD/NIST, CISA, DNS-resolvers och TLS-sensor skickas normalt endast produktnamn eller publik domäninformation, inte användarkonton, innehåll eller bevisfiler. Domän- eller produktuppgifter kan ändå i vissa fall vara personuppgifter eller konfidentiell information och behandlas då enligt denna policy.

6. Kakor och lokal lagring

Vaktio använder inte analys-, reklam- eller marknadsföringskakor. Tjänsten använder strikt nödvändig lokal lagring för autentiseringssession, språk och vald organisation. Den används inte för spårning. Uppgifterna raderas vid utloggning, när sessionen löper ut eller när användaren rensar webbläsarens lagring. Leverantörer kan använda strikt nödvändig lagring för autentisering och säkerhet.

7. Säkerhet och gallring

Vaktio använder bland annat TLS, leverantörskryptering i vila, radnivåsäkerhet, tenantseparering, rollbaserad åtkomst, TOTP-MFA, krav på förhöjd autentiseringsnivå för känsliga åtgärder, privat fillagring och säkerhetsloggning. Ingen internetbaserad tjänst kan garanteras vara helt säker.

Kunddata och bevisfiler gallras normalt inom 30 dagar efter avslutat avtal. Uppgifter i eventuella säkerhetskopior raderas genom leverantörens ordinarie rotationscykel och hålls då avskilda från normal användning. Kunden ska behålla original av bevisfiler; Tjänsten är inte en backup-tjänst.

8. Dina rättigheter

Du kan, när förutsättningarna i GDPR är uppfyllda, begära tillgång, rättelse, radering eller begränsning och invända mot behandling som grundas på berättigat intresse. Rätt till dataportabilitet gäller för viss automatiserad behandling som grundas på samtycke eller avtal. Kontakta info@vaktio.se. När Vaktio behandlar uppgifter åt en kund ska begäran normalt riktas till kunden. Du kan klaga hos Integritetsskyddsmyndigheten (IMY).

9. Automatiserat beslutsfattande och AI

Vaktio använder inte AI och fattar inte automatiserade beslut som har rättsliga eller motsvarande betydande konsekvenser för registrerade. Riskbedömningen är regelbaserad och utgör ett beslutsunderlag för kunden.

10. Ändringar och kontakt

Väsentliga ändringar meddelas på lämpligt sätt. Frågor skickas till info@vaktio.se.

Vaktio · Karlshamn, Sverige · info@vaktio.se