Integritetspolicy
1. Vem ansvarar för dina uppgifter?
Personuppgiftsansvarig är:
NYTERIO AB
Organisationsnummer: 559596-9790
E-post: privacy@nyterio.se
Webbplats: nyterio.se
2. Översikt: två tjänster, två dataregimer
Vi vill att du tydligt vet vad som händer med dina data beroende på vilken del av NYTERIO du använder.
Snabbgranskning av enskilt flödesschema
Du laddar upp en bild eller PDF, får ett kvalitetsbetyg enligt Basic Flowchart, BPMN 2.0 och NYTERIO Benchmark™. Inget konto krävs och resultatet visas direkt i din webbläsare. Vill du ha den fullständiga rapporten mejlad lämnar du en e-postadress, vilket är frivilligt. Filen och resultatet existerar enbart tillfälligt, se §3.
Helt processbibliotek för organisationer
Inloggade användare kan ladda upp ZIP-filer med dokumentation, generera ett komplett processbibliotek (Library Builder), redigera processkartor och dela dem med kollegor. För att leverera tjänsten över tid lagrar vi konton, dokumentinnehåll, biblioteket och en granskningslogg på servrar i Sverige, se §4.
3. Processkollen: vad samlar vi in?
3.1 Uppladdade flödesscheman (filen)
När du laddar upp ett flödesschema behandlas filen i vårt arbetsminne. Är filen större än 1 MB buffrar webbservern den under själva uppladdningen genom en temporär fil på serverns disk. Den filen saknar filnamn, tas bort i samma ögonblick som den skapas och kan därför inte öppnas av något annat program, och utrymmet frigörs när uppladdningen är klar, alltså efter någon sekund. Därefter finns filen bara i arbetsminnet. Filen skickas till vår AI-leverantör Stockholms Teknik och IT Konsult AB (org.nr 559270-0032) för bearbetning. Leverantören bearbetar filen i RAM/VRAM och lagrar ingen data efter sessionen. Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b).
Filen finns kvar i vårt arbetsminne i högst 30 minuter efter uppladdningen. Skälet är att du under den tiden kan begära att få ditt flöde omritat enligt NYTERIO:s standard, vilket kräver att originalet fortfarande finns. Filen raderas i det ögonblick den omritningen är gjord, direkt om filen inte var ett flödesschema, och senast när de 30 minuterna gått ut, oavsett om du begärt något eller inte. Den sparas aldrig permanent hos oss och den ingår aldrig i någon säkerhetskopia.
3.2 Analysresultat (sessionsbundet)
Det fullständiga analysresultatet (poäng, avvikelser, rekommendationer) hålls i serverns arbetsminne i högst 24 timmar för att möjliggöra PDF-nedladdning och delning via en unik UUID-länk. Efter 24 timmar raderas resultatet automatiskt och det finns ingen möjlighet att återskapa rapporten. Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b).
3.3 Anonym granskningsstatistik (permanent)
Vi sparar aggregerad, anonymiserad statistik om varje genomförd granskning i en lokal databas. Detta inkluderar: poäng per standard, vilken typ av diagram som granskades (BPMN 2.0 eller Basic Flowchart) och tidsstämpel. I den här statistiken lagras inga uppgifter som kan kopplas till dig som person, varken namn, e-postadress, IP-adress, filinnehåll eller filnamn. Statistikposten innehåller inget ID som pekar på en kontaktuppgift enligt §3.4, och vi gör inga sammanställningar mellan de två. Rättslig grund: berättigat intresse att förbättra och utveckla tjänsten (GDPR art. 6.1 f). Dessa uppgifter utgör i praktiken inte personuppgifter men dokumenteras här av transparensskäl.
3.4 Kontaktuppgifter när du beställer rapporten
Poängen och sammanfattningen visas direkt på skärmen utan att du lämnar några uppgifter. Vill du ha den fullständiga rapporten kan du be oss mejla den. Då lagrar vi e-postadress, namn och eventuell organisation, tillsammans med rapportens poäng, processnamn och tidpunkt, i en lokal databas i Sverige.
Samma uppgifter registreras också som en kontakt i Zoho CRM, vårt kundregister, så att vi vet vem vi har varit i kontakt med och inte hör av oss två gånger om samma sak. Zoho behandlar uppgifterna inom EU (Amsterdam), se biträdesförteckningen i §5. Raderar du dina uppgifter hos oss raderas de på båda ställena.
Uppgifterna används till två saker: att skicka rapporten du bett om, och att vi kan höra av oss en gång efteråt för att fråga om den var till nytta. Vi skickar inga nyhetsbrev, gör inga automatiska utskickskedjor och säljer eller delar aldrig uppgifterna vidare. Vill du inte bli kontaktad räcker det att du skriver det i svaret på rapportmailen.
Uppgifterna lagras åtskilt från NYTERIO-appens databas. Att beställa en rapport skapar inget konto, ger ingen inloggning och kopplar dig inte till någon organisation i tjänsten. Ett konto kan bara skapas via en inbjudan enligt §4.1.
Vi sparar uppgifterna i högst 24 månader från det att du beställde rapporten, därefter raderas de. Du kan när som helst begära radering tidigare genom att mejla privacy@nyterio.se, och den begäran genomförs utan att vi frågar varför.
Rättslig grund: åtgärder på begäran av den registrerade (GDPR art. 6.1 b) för att skicka rapporten, och berättigat intresse att följa upp ett visat intresse för tjänsten (GDPR art. 6.1 f) för den enstaka uppföljningen. Du kan invända mot uppföljningen enligt §7.
4. NYTERIO-appen: vad samlar vi in?
För att leverera ett processbibliotek som kan redigeras, delas och versioneras över tid behöver vi lagra både ditt konto och bibliotekets innehåll. All lagring sker hos Hostup AB i Sverige (PostgreSQL).
4.1 Användarkonto
För inloggade användare lagrar vi: e-postadress, hashat lösenord, roll i organisationen, organisationstillhörighet. Kontot skapas via inbjudan från en organisationsadmin. Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b).
4.2 Uppladdade dokument (Library Builder)
När en organisationsadmin laddar upp en ZIP-fil med dokumentation extraheras dokumenten temporärt på vår server för att Stockholms Teknik och IT Konsult AB ska kunna analysera innehållet och föreslå en processhierarki. Råfilerna i ZIP-paketet raderas direkt efter att analysen är klar. Det extraherade processförslaget (text, processnamn, roller, in/utdata) sparas däremot i organisationens databas så att administratören kan granska, redigera och slutföra biblioteket. Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b).
Personuppgifter i dokumenten: Ladda inte upp dokument som innehåller personuppgifter (t.ex. CV:n, anställningsavtal, kundnamn). NYTERIO är utformat för processdokumentation, inte personalakter eller kundregister. Dokument med personuppgifter kan utgöra ett biträdesförhållande som kräver särskilt avtal.
4.3 Processbibliotek (snapshot)
Det färdiggranskade biblioteket, alltså processhierarki, beskrivningar, roller samt in- och utdata, lagras permanent i organisationens snapshot tills det redigeras eller raderas. Detta är arbetsmaterialet som hela appens funktionalitet bygger på. Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b).
4.4 Granskningslogg (audit log)
Varje gång en användare slutför ett bibliotek, låser eller låser upp processkartan loggas händelsen med tidsstämpel, användar-ID och åtgärd. Loggen sparas per organisation och används för intern revision och ISO-relaterad spårbarhet. Rättslig grund: berättigat intresse att kunna spåra ändringar i processdokumentation (GDPR art. 6.1 f).
4.5 Transaktionella e-postmeddelanden
När en analys slutförs eller misslyckas skickas ett automatiskt e-postmeddelande till den användare som startade jobbet. E-post hanteras av Zoho Corporation (Amsterdam, EU). Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b).
4.6 Faktureringsuppgifter
Organisationens faktureringsuppgifter (företagsnamn, organisationsnummer, faktureringsadress och kontaktperson) registreras för att kunna fakturera för tjänsten. Betalning sker mot faktura. Vi hanterar inte kortuppgifter. Rättslig grund: fullgörande av avtal (GDPR art. 6.1 b).
4.7 Tekniska loggar
Webbservern (Nginx) genererar standardiserade accessloggar som innehåller IP-adress, tidsstämpel och begärd URL. Dessa loggar roteras automatiskt. Loggar från applikationen kan innehålla användar-ID och organisations-ID för att möjliggöra felsökning men aldrig dokumentinnehåll eller filnamn. Rättslig grund: berättigat intresse (driftsäkerhet och säkerhetsövervakning, GDPR art. 6.1 f).
4.8 Kontoinbjudningar (e-postadress)
För att ge en organisation tillgång till NYTERIO-appen lagrar vi e-postadressen som en inbjudan skickas till. Inbjudan lagras i högst 14 dagar och raderas automatiskt när den används eller går ut. Rättslig grund: berättigat intresse att administrera kontrollerad åtkomst (GDPR art. 6.1 f).
4.9 Mötesbokning
Bokar du ett möte med oss lämnar du namn, e-postadress och vald tid. Bokningen hanteras av Zoho Bookings och mötet hålls i Zoho Meeting, båda inom EU (Amsterdam). Kalendern visas inbäddad på vår webbplats, men den laddas först när du klickar på bokningsknappen, inte när du besöker sidan. Väljer du att inte boka kontaktas bokningstjänsten aldrig. Rättslig grund: åtgärder på begäran av den registrerade inför ett avtal (GDPR art. 6.1 b).
5. Tredjepartsaktörer som behandlar data
Vi använder följande underleverantörer (databehandlare) för att leverera tjänsten:
| Aktör | Vad de behandlar | Plats | Rättslig grund för överföring |
|---|---|---|---|
| Stockholms Teknik och IT Konsult AB org.nr 559270-0032 |
AI-bearbetning av flödesscheman och processdokument. Bearbetning sker i RAM/VRAM och leverantören lagrar ingen data efter sessionen. | Sverige | Inom EU, inga överföringsregler krävs |
| Hostup AB | Webbhosting, applikationsserver, PostgreSQL-databas (konton, bibliotek, granskningslogg) | Sverige (EU) | Inom EU, inga överföringsregler krävs |
| Zoho Corporation | E-postutskick (kontaktformulär och transaktionella notiser om analysstatus), mötesbokning via Zoho Bookings och Zoho Meeting, samt kundregister via Zoho CRM (kontaktuppgifter från Processkollen enligt §3.4) | Amsterdam, EU | Inom EU, inga överföringsregler krävs |
Vi ingår skriftliga databehandlaravtal med samtliga underleverantörer i enlighet med GDPR art. 28.
6. Vad lagrar vi inte?
Oavsett tjänst lagrar vi aldrig:
- Innehållet i råfilerna (bild, PDF, ZIP) efter att analysen slutförts, och i Processkollen som längst 30 minuter, se §3.1
- Originalfilnamn för dokument i Library Builder (filerna raderas)
- IP-adresser kopplade till granskningsstatistik
- Spårningscookies eller marknadsföringspixlar
- Kortuppgifter eller annan finansiell information, eftersom betalning sker mot faktura
7. Dina rättigheter
Som registrerad i EU har du enligt GDPR rätt att:
- Begära tillgång till de personuppgifter vi behandlar om dig
- Begära rättelse av felaktiga uppgifter
- Begära radering ("rätten att bli glömd"). Kontakta oss så raderar vi ditt konto, ditt arbetsinnehåll och relaterade loggar
- Begära begränsning av behandlingen
- Invända mot behandlingen när den grundas på berättigat intresse
- Begära dataportabilitet. Vi exporterar bibliotek och processkartor som JSON, PDF eller HTML
För Processkollen uppfylls de flesta raderingsförfrågningar automatiskt: filen är borta inom 30 minuter och rapporten inom 24 timmar. Det enda som finns kvar därefter är kontaktuppgifterna du lämnat om du bett om rapporten via mejl, och de raderar vi på begäran, se §3.4. För NYTERIO-appen utför vi raderingen manuellt på begäran. Kontakta oss på privacy@nyterio.se.
Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), imy.se.
8. Cookies och spårning
Vi använder inga spårningscookies. För anonym besöksstatistik på vår publika webbplats använder vi en självhostad Umami-instans på samma svenska server som NYTERIO. Inga cookies, inga IP-adresser kopplas till en enskild användare, ingen spårning över sidor. Tekniska sessions- och inloggningscookies används för att hålla din session aktiv. De innehåller ingen personlig information utöver det som krävs för att verifiera din inloggning. Vi använder inte Google Analytics, Facebook Pixel eller liknande tredjepartstjänster.
9. Säkerhet
Vi skyddar tjänsten med:
- HTTPS (TLS) för all kommunikation
- Lösenord lagras endast hashade (bcrypt)
- Inloggning baserad på korta JWT-tokens
- Oförutsägbara UUID:n som identifierare för rapporter och bibliotek
- Rate limiting på alla offentliga endpoints
- Filvalidering server-side (typ och storlek)
- Råfiler sparas aldrig permanent, all bearbetning sker i arbetsminne (se §3.1)
- fail2ban + automatiska säkerhetspatchar på serversidan
10. Barn
Tjänsten riktar sig till yrkesverksamma och är inte avsedd för personer under 18 år. Vi samlar inte medvetet in uppgifter från minderåriga.
11. Ändringar i denna policy
Vi kan uppdatera denna integritetspolicy vid behov. Väsentliga ändringar meddelas via ett tydligt meddelande på webbplatsen och, för inloggade användare, via e-post. Datumet för senaste uppdatering anges alltid högst upp i dokumentet.
12. Kontakt
Frågor om hur vi hanterar dina personuppgifter besvaras på:
privacy@nyterio.se