Vi har kontot, fakturan och vägen fram. Inte innehållet.
Här står vad vi faktiskt har om dig, med ändamål, rättslig grund och lagringstid på samma rad. Innehållet i dina rum finns inte med, eftersom det är krypterat med nycklar som bara ligger på enheterna i rummet.
Vem som är personuppgiftsansvarig
GADDR AB, organisationsnummer 559123-4567, med säte i Stockholm, är personuppgiftsansvarig för kontot, faktureringen, sajten och driften av Gaddr Chat.
Använder du Chat genom din arbetsgivare, din skola eller en myndighet är den organisationen personuppgiftsansvarig för det som sker i organisationens rum, och vi är personuppgiftsbiträde för den ruttmetadata vi behandlar på uppdrag av dem. En begäran som rör de rummen ska då ställas till organisationen, och vi hjälper den att svara.
Frågor om personuppgifter, och begäranden enligt avsnitt 8, tas emot via kontaktsidan. Välj ämnet Personuppgifter och dataskydd, så hamnar ärendet direkt hos den som hanterar det. Vi bekräftar inom en arbetsdag.
Verksamheten kräver inget dataskyddsombud enligt artikel 37. Vi är varken en myndighet, behandlar känsliga uppgifter i stor omfattning eller övervakar människor regelbundet och systematiskt. Att vi inte kan läsa innehållet är själva skälet till att den sista punkten inte är uppfylld.
Vad vi kan se, och vad vi har
Det korta svaret på vad vi ser av det du skriver är ingenting. Meddelandet låses i din klient innan det skickas, och det vi tar emot och skickar vidare är data utan mening för oss. Vi kan mäta hur stor den är. Vi kan inte läsa vad som står i den.
Driften kräver ändå några uppgifter, och de står här. Listan till vänster är hela listan över vad vi har. Listan till höger är sådant som inte finns hos oss, varken i en databas, i en logg eller i en säkerhetskopia.
Det här har vi
- Kontouppgifter: adressen eller numret som identifierar kontot, användarnamnet, dina publika nycklar och listan över dina enheter
- Faktureringsuppgifter: namn eller organisation, adress, organisationsnummer, momsnummer och betalningsreferens
- Ruttmetadata: att ett rum finns, hur mycket lagring det tar, vilka konton som är medlemmar, och när en enhet senast hämtade sin post
- Krypterade meddelanden som väntar på att hämtas, alltså data vi inte kan tolka
- Driftloggar med förkortad IP-adress, klienttyp, felkod och spår-id
Det här har vi aldrig
- Texten i ett meddelande
- Ljudet och bilden i ett samtal
- Innehållet i en fil ni delar
- Ämnesrader, rubriker eller namn på era kanaler i läsbar form
- En nyckel som kan öppna något av det ovanstående
Om IP-adressen
Din enhet ansluter över internet, så vi ser den IP-adress anslutningen kommer från. Den används för att svara på anslutningen och för att stoppa angrepp. I driftloggen sparas den förkortad i trettio dagar, och den kopplas inte ihop med vilka rum du är medlem i för något annat ändamål än leverans. Vi bygger ingen profil av den och vi säljer den inte.
Om ruttmetadata
Ruttmetadata är det minsta vi behöver veta för att en klump krypterad data ska hitta rätt. Vilka konton som är medlemmar i ett rum, hur stort rummet är, och när en enhet senast hämtade sin post. Utan det kan ett meddelande inte levereras, och därför går det inte att välja bort. Vad det är, och inte är, står i tabellen i avsnitt 3.
Vad vi behandlar, varför, med vilken grund och hur länge
Varje rad nedan är en egen behandling. Slutar ändamålet gälla raderas uppgifterna, även om tiden i sista kolumnen inte har gått ut.
| Behandling | Uppgifter | Ändamål | Rättslig grund | Lagringstid |
|---|---|---|---|---|
| Kontot och dina enheter | E-postadress eller telefonnummer som identifierar kontot, användarnamn, publika nycklar, enhetslista och tidpunkt för senaste inloggning. | Skapa och hålla kontot, koppla ihop dina enheter, och kunna leverera ett meddelande till rätt enheter. | Fullgörande av avtal, artikel 6.1 b. | Under kontots livstid och trettio dagar efter att du raderat det. |
| Ruttmetadata | Att ett rum finns, hur mycket lagring det tar, vilka konton som är medlemmar, och när en enhet senast hämtade sin post. | Leverera ett meddelande till rätt enheter, kunna rensa det som redan har levererats, och kunna fakturera lagring. | Fullgörande av avtal, artikel 6.1 b. | Så länge rummet finns. Leveranstidpunkter raderas efter sju dagar. |
| Meddelanden på väg | Krypterade block som väntar på att hämtas, tillsammans med mottagarens konto-id. Blocken går inte att tolka hos oss. | Leverera meddelandet till en enhet som är avstängd eller offline när det skickas. | Fullgörande av avtal, artikel 6.1 b. | Raderas när alla mottagarens enheter har hämtat blocket, senast efter trettio dagar. |
| Fakturering och bokföring | Namn eller organisation, adress, organisationsnummer, momsnummer, betalningsreferens, kvitto och fakturor. | Ta betalt, skicka kvitto, och kunna visa räkenskapsinformation för revisor och myndighet. | Fullgörande av avtal, artikel 6.1 b. För bevarandet dessutom rättslig förpliktelse, artikel 6.1 c, jämförd med bokföringslagen (1999:1078). | Till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades. |
| Kontaktformulär och support | Namn, e-postadress, organisation, valt ämne och det du skriver i meddelandet. | Svara på din fråga och kunna följa upp ärendet. | Åtgärd på din begäran innan avtal, artikel 6.1 b. För en fråga som inte gäller ett avtal: berättigat intresse av att svara den som hör av sig, artikel 6.1 f. | Tolv månader från den senaste kontakten. |
| FRANS, assistenten på sajten | Din fråga, svaret, tidpunkten och vilken sida frågan ställdes från. | Svara på frågan och kunna följa upp ärendet om du lämnas över till en människa. | Berättigat intresse av att kunna följa upp ett påbörjat ärende, artikel 6.1 f. | Trettio dagar. Materialet används inte för att träna någon modell. |
| Driftloggar och felrapporter | Förkortad IP-adress, klienttyp och version, sidadress, felkod och spår-id. Fält som ser ut som personuppgifter, kortnummer eller nycklar maskas innan de lämnar din enhet. | Hålla tjänsten uppe, hitta fel och skydda mot angrepp. | Berättigat intresse av en tjänst som fungerar och står emot angrepp, artikel 6.1 f. | Trettio dagar. |
| Revisionslogg i Team och Suverän | Administrativa händelser: roller, inbjudningar, uttag ur efterlevnadsexport, frysningar och vem som gjorde vad, med tidpunkt. | Ge organisationen spårbarhet över sina egna administrativa beslut. | Behandlas på organisationens instruktion. Organisationen är personuppgiftsansvarig och vi är personuppgiftsbiträde, artikel 28. | Enligt organisationens inställning, och som längst så länge avtalet löper. |
| Anonyma slumpade chattar | En tillfällig identifierare som håller ihop kön och rummet. Inget kontonamn, ingen profil och ingen koppling till din historik. | Para ihop två personer som har tryckt på knappen samtidigt. | Fullgörande av avtal, artikel 6.1 b. | Identifieraren upphör när rummet stängs. Rummet finns inte kvar efteråt. |
Varifrån uppgifterna kommer
Från dig, från den organisation som ger dig ett konto, och från det som skapas när klienten ansluter. Vi köper inga register, vi laddar inte upp din adressbok för att bygga en social graf, och vi hämtar inga uppgifter från sociala medier.
Automatiserade beslut
Vi fattar inga automatiserade beslut med rättslig verkan eller liknande betydande följder enligt artikel 22. En spärr mot massutskick kan bromsa ett konto tillfälligt, men ett beslut att stänga ett konto fattas alltid av en människa, och du får veta grunden och kan invända.
Mottagare och personuppgiftsbiträden
Uppgifterna når följande kategorier av mottagare, och inga andra:
- Driftleverantör för servrar och lagring, inom EU
- Leverantör av betalning och fakturering, för det som rör köpet
- Leverantör av e-post, för svaret på ett kontaktärende
- Gaddr Log, för fel- och driftövervakning inom samma koncern
- Redovisningsbyrå och revisor
- Myndighet, när ett bindande föreläggande kräver det, enligt avsnitt 6
Varje leverantör som behandlar personuppgifter åt oss gör det som personuppgiftsbiträde under ett skriftligt avtal enligt artikel 28. Ett biträde får bara följa våra instruktioner och aldrig använda uppgifterna för sina egna ändamål.
Vi säljer inga personuppgifter. Vi lämnar inga uppgifter till annonsnätverk, och det finns inga spårningsskript på sajten. Vad som lagras i din webbläsare står i kakpolicyn.
Kopplar du in en AI-agent i ett rum går det du skriver i det rummet till agentens leverantör, som du väljer själv. Det avtalet har du direkt med dem, och deras hantering styrs av deras villkor. Agenten syns i medlemslistan och är märkt som agent, så att alla i rummet vet att den är där.
Överföring till tredje land
Kontouppgifter, faktureringsuppgifter, ruttmetadata och krypterade meddelanden på väg behandlas inom EU och EES. I planen Team ligger lagringen i Sverige. I planen Suverän ligger den där ni ställer servern.
Google Fonts på den här sajten
Sidans typsnitt hämtas från Google Fonts. Hämtningen gör att din IP-adress och uppgifter om din webbläsare når Google. Överföringen vilar på Europeiska kommissionens beslut om adekvat skyddsnivå för EU:s och USA:s ramverk för dataskydd, och i andra hand på standardavtalsklausuler enligt artikel 46.2 c. Ingen kaka sätts av hämtningen, och den sker på den här sajten och inte i de installerade klienterna.
Ska en leverantör utanför EES tas in för något annat ändamål gör vi bedömningen av överföringen först, och den skrivs in här innan behandlingen börjar.
Vad vi lämnar ut vid ett rättsligt föreläggande
Kommer ett bindande föreläggande från en myndighet lämnar vi det vi har, och ingenting mer. Vi kontrollerar först att beslutet är riktigt och att det gäller oss.
Det vi kan lämna:
- Kontouppgifterna, alltså adressen eller numret som identifierar kontot, och när det skapades
- Faktureringsuppgifterna och betalningshistoriken
- Ruttmetadata: att ett rum finns, hur stort det är, vilka konton som är medlemmar
- När en enhet senast hämtade sin post
- Krypterade block som ligger kvar och väntar på att hämtas
Det vi inte kan lämna, oavsett hur beslutet är formulerat:
- Texten i ett meddelande, ljudet i ett samtal eller innehållet i en fil
- En nyckel som skulle öppna något av det
- En framtida ström av innehåll, alltså en avlyssning
Vi bygger ingen väg som skulle göra det möjligt. En begäran om en nyckeldeposition eller om en tyst extra mottagare i ett rum besvaras med nej, och svaret ges skriftligt.
Vi underrättar den som berörs, om det inte är förbjudet enligt lag eller enligt beslutet självt. Är underrättelsen förbjuden lämnar vi den så snart förbudet upphör. Hela uppställningen står också på säkerhetssidan.
Säkerhet och personuppgiftsincidenter
- Innehållet är end-to-end-krypterat med nycklar som bara finns på medlemmarnas enheter.
- All trafik till tjänsten går krypterad, och det som ligger i vila hos oss ligger krypterat.
- Åtkomst till drift ges efter behov och loggas. Ingen roll hos oss kan läsa ett innehåll, eftersom ingen roll kan ha nyckeln.
- Fält som ser ut som personuppgifter, kortnummer eller nycklar maskas innan en felrapport lämnar din enhet, inte efter att den har kommit fram.
- Sökindexet byggs på din enhet, alltså finns ingen sökbar kopia av innehållet hos oss.
Sker en personuppgiftsincident anmäler vi den till Integritetsskyddsmyndigheten inom sjuttiotvå timmar från att vi fick kännedom om den, enligt artikel 33. Är risken för dig hög får du besked direkt av oss, enligt artikel 34, med vad som hände och vad du kan göra.
En incident hos oss kan träffa kontouppgifter, faktureringsuppgifter och ruttmetadata. Den kan inte träffa innehållet, eftersom det som ligger hos oss inte går att läsa utan en nyckel vi aldrig har haft.
Dina rättigheter
- Tillgång. Du har rätt att få veta om vi behandlar uppgifter om dig, och att få en kopia av dem, artikel 15.
- Rättelse. Är något fel eller ofullständigt rättar vi det, artikel 16.
- Radering. Du har rätt att få uppgifter raderade när ändamålet är uppfyllt eller när behandlingen saknar grund, artikel 17. Räkenskapsinformation kan vi inte radera före arkiveringstidens slut.
- Begränsning. Du kan begära att behandlingen begränsas medan en fråga om riktighet eller grund utreds, artikel 18.
- Dataportabilitet. Kontouppgifter du själv har lämnat får du ut i ett maskinläsbart format, artikel 20. Dina rum exporterar du själv i klienten, eftersom det är där nycklarna finns.
- Invändning. Behandling som vilar på berättigat intresse kan du invända mot, artikel 21. Då upphör behandlingen om vi inte kan visa tvingande berättigade skäl som väger tyngre.
Vi svarar inom en månad. Är frågan komplicerad får svarstiden förlängas med två månader, och då hör vi av oss inom den första månaden och säger varför. Det kostar ingenting. Vi kan behöva säkerställa att det är du som frågar, och vi ber då om så lite information som möjligt.
Tre saker vi inte kan göra, och varför
- Lämna ut ditt innehåll till dig. Vi har det inte i läsbar form. Du hämtar det själv i klienten, som redan har nyckeln.
- Radera ett innehåll ur ett rum du inte är med i. Vi kan inte se vad som står där, och vi kan inte gå in i ett rum. Vänd dig till den som driver rummet, och begär radering där med stöd av artikel 17.
- Ta fram historik åt någon som tappat sina nycklar. Det är samma sak som står i villkorens tredje avsnitt. Vi kan öppna ett nytt konto och flytta faktureringen, men innehållet kommer inte tillbaka.
Klagomål till Integritetsskyddsmyndigheten
Är du inte nöjd med hur vi behandlar dina personuppgifter kan du lämna klagomål till Integritetsskyddsmyndigheten, som är tillsynsmyndighet i Sverige. Myndigheten nås på imy.se och på imy@imy.se.
Du behöver inte höra av dig till oss först. Vi vill gärna få chansen att rätta till det, men rätten att klaga är din och den är inte villkorad av att du har talat med oss.
Om policyn ändras
En ny version får ett nytt versionsnummer och ett nytt datum högst upp. Ändras ändamålet med en behandling som rör dig, eller tillkommer en mottagare, får du besked innan ändringen börjar gälla och inte efter.
Läs också säkerhetssidan, de allmänna villkoren, kakpolicyn och tillgänglighetsredogörelsen.