Integritetspolicy
Senast uppdaterad: 2026-07-03
Den här policyn beskriver hur Gripl behandlar personuppgifter när du besöker vår webbplats, kontaktar oss eller använder vår tjänst för personalplanering. Vi behandlar personuppgifter i enlighet med dataskyddsförordningen (GDPR) och kompletterande svensk dataskyddslagstiftning.
1. Två roller: ansvarig och biträde
Gripl är en tjänst som organisationer använder för att planera sin personal. Det innebär att vi behandlar personuppgifter i två olika roller:
- Som personuppgiftsansvarig för uppgifter om dig som besöker webbplatsen, kontaktar oss eller har ett användarkonto i tjänsten (avsnitt 3).
- Som personuppgiftsbiträde för den planeringsdata som en kundorganisation lägger in om sin personal (avsnitt 4). För dessa uppgifter är arbetsgivaren personuppgiftsansvarig, och vi behandlar dem endast på arbetsgivarens uppdrag enligt personuppgiftsbiträdesavtal.
2. Personuppgiftsansvarig och kontakt
Personuppgiftsansvarig för behandlingen som beskrivs i avsnitt 3 är [Företagets fullständiga juridiska namn] (org.nr [organisationsnummer]), [postadress]. Du når oss på info@gripl.se.
3. Uppgifter vi behandlar som personuppgiftsansvarig
- Kontakt via webbplatsen: kontaktformuläret på startsidan öppnar ditt eget e-postprogram — inga uppgifter lagras på våra servrar när du fyller i det. Det du väljer att skicka (namn, företag, e-postadress och meddelande) hanteras som vanlig e-postkorrespondens.
- Användarkonton: namn, e-postadress, lösenord (lagras endast kryptografiskt hashat), roll och behörigheter per avdelning/projekt samt tidpunkt för senaste inloggning.
- Inbjudningar: namn och e-postadress för personer som en kundorganisation bjuder in till tjänsten, tillsammans med den roll och de behörigheter inbjudan avser.
- Ändringslogg: för spårbarhet loggas vem som skapat, ändrat eller tagit bort planeringsposter, med namn och tidpunkt.
- Teknisk data: IP-adress och serverloggar som behövs för drift, säkerhet och felsökning.
4. Uppgifter vi behandlar som personuppgiftsbiträde
När en kundorganisation använder tjänsten lägger den in uppgifter om sin personal. Det kan omfatta namn, yrkesroll och anställningstyp, anställningsdatum, roller som skyddsombud eller lagbas, projektbokningar, personalbehov, inhyrd personal, semester- och frånvaroperioder samt löneuppgifter som används för projektkostnadsberäkning. För dessa uppgifter är arbetsgivaren personuppgiftsansvarig. Är du anställd hos en organisation som använder Gripl och har frågor om hur dina uppgifter behandlas, vänder du dig i första hand till din arbetsgivare — vi bistår arbetsgivaren i att tillgodose dina rättigheter.
All kunddata är tekniskt separerad per organisation. Ingen annan kund kan komma åt din organisations uppgifter, och vi använder aldrig kunddata för egna ändamål.
5. Ändamål och rättslig grund
- Besvara förfrågningar och boka demo — berättigat intresse (art. 6.1 f).
- Tillhandahålla och administrera tjänsten, inklusive konton och inbjudningar — fullgörande av avtal (art. 6.1 b).
- Drift, säkerhet, spårbarhet och felsökning — berättigat intresse (art. 6.1 f).
- Uppfylla rättsliga skyldigheter, t.ex. bokföring — rättslig förpliktelse (art. 6.1 c).
- Planeringsdata enligt avsnitt 4 — behandlas på instruktion av arbetsgivaren, som ansvarar för sin rättsliga grund.
6. Hur länge uppgifterna sparas
- E-postkorrespondens från förfrågningar som inte leder till avtal raderas senast 12 månader efter senaste kontakt.
- Kontouppgifter behandlas under avtalstiden och raderas eller anonymiseras inom rimlig tid efter att avtalet upphört, med undantag för uppgifter vi enligt lag måste behålla längre.
- Inbjudningar har begränsad giltighetstid och raderas när de använts eller löpt ut.
- Planeringsdata lagras så länge kundorganisationens avtal löper och raderas därefter enligt personuppgiftsbiträdesavtalet.
- Säkerhetskopior tas automatiskt och gallras löpande enligt fast rotationsschema.
7. Mottagare och underleverantörer
Vi säljer aldrig personuppgifter. För att driva tjänsten använder vi ett begränsat antal underleverantörer som behandlar uppgifter enligt våra instruktioner och under personuppgiftsbiträdesavtal:
- Google Cloud (Google Cloud EMEA Ltd): hosting av applikation och databas. All kund- och kontodata lagras i Googles datacenter i region europe-north1 (Finland), dvs. inom EU/EES.
- Resend (Resend, Inc., USA): utskick av transaktionsmejl, t.ex. inbjudningar och återställning av lösenord. Behandlingen omfattar namn och e-postadress.
8. Överföring till tredjeland
Lagring och drift av tjänsten sker inom EU/EES. Vid e-postutskick via Resend kan namn och e-postadress överföras till USA; överföringen skyddas genom EU-kommissionens standardavtalsklausuler (SCC) och personuppgiftsbiträdesavtal med leverantören. Ingen övrig kunddata lämnar EU/EES.
9. Cookies och lokal lagring
Vi använder inga analys-, marknadsförings- eller tredjepartscookies, och ingen besöksspårning förekommer på webbplatsen. Det som används är strikt nödvändigt för inloggade användare:
- En sessionscookie (httpOnly) som håller dig inloggad säkert.
- Webbläsarens lokala lagring för inloggningssession och dina gränssnittsval, t.ex. tema och filterinställningar.
Eftersom endast nödvändig lagring används krävs inget samtyckesbanner för cookies.
10. Säkerhet
Vi vidtar bland annat följande tekniska och organisatoriska skyddsåtgärder:
- All trafik krypteras med HTTPS/TLS.
- Lösenord lagras aldrig i klartext utan hashas med etablerad algoritm (bcrypt).
- Rollbaserad behörighetsstyrning ner på avdelnings- och projektnivå.
- Teknisk separation av data mellan kundorganisationer i alla databasfrågor.
- Ändringslogg för spårbarhet av vem som gjort vad.
- Automatiska säkerhetskopior av databasen.
11. Dina rättigheter
Enligt GDPR har du rätt att:
- begära tillgång till de uppgifter vi behandlar om dig (registerutdrag),
- begära rättelse av felaktiga uppgifter,
- begära radering eller begränsning av behandlingen,
- invända mot behandling som grundas på berättigat intresse,
- få ut dina uppgifter i ett strukturerat, maskinläsbart format (dataportabilitet).
Gäller din fråga kontouppgifter eller webbplatsen kontaktar du oss på info@gripl.se. Gäller den uppgifter din arbetsgivare lagt in i tjänsten (avsnitt 4) vänder du dig i första hand till din arbetsgivare, som är personuppgiftsansvarig för dem.
12. Klagomål
Om du anser att vi behandlar dina personuppgifter felaktigt har du rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY), www.imy.se.
13. Ändringar i policyn
Vi kan uppdatera denna integritetspolicy, till exempel när tjänsten eller våra underleverantörer förändras. Den senaste versionen finns alltid på den här sidan med angivet datum för senaste uppdatering. Vid väsentliga ändringar informerar vi användare i tjänsten.
14. Kontakt
Frågor om hur vi behandlar personuppgifter? Mejla info@gripl.se.