GDPR

GDPR och dataskydd

Hur Sutja uppfyller GDPR:s skyldigheter som personuppgiftsbiträde och var kundens uppgifter finns.

Uppdaterad 13 september 2026

Dataskydd hos Sutja

Sutja är byggt med dataskyddet först. Alla personuppgifter lagras och behandlas i Finland och EU. På den här sidan beskrivs hur Sutja uppfyller GDPR:s skyldigheter, vilka underbiträdena är och varför var och en av dem är ett europeiskt bolag.

Sidan är avsedd för kunden, alltså den arbetsgivare som beställer tjänsten och som är personuppgiftsansvarig för sina anställdas uppgifter. Den beskriver Sutjas skyldigheter som personuppgiftsbiträde i allmänspråklig form; de bindande formuleringarna finns i personuppgiftsbiträdesavtalet. Vid konflikt gäller avtalet.

Frågor om en anställds egna uppgifter hör till arbetsgivaren som personuppgiftsansvarig, inte till Sutja. De uppgifter Sutja behandlar i sin egen roll som personuppgiftsansvarig beskrivs i dataskyddsbeskrivningen.

Ansvarig och biträde

När kunden använder Sutja för att hantera sina anställdas schema- och HR-uppgifter är kunden personuppgiftsansvarig och Sutja är personuppgiftsbiträde för kundens räkning.

Som personuppgiftsansvarig beslutar kunden vilka uppgifter som lagras i tjänsten, för vilket ändamål och på vilken rättslig grund, och ansvarar för att de anställda har informerats på behörigt sätt. Sutja fattar inte dessa beslut och använder inte uppgifterna för egna ändamål.

Sutja behandlar uppgifterna endast enligt kundens dokumenterade instruktioner. Till instruktionerna hör personuppgiftsbiträdesavtalet och det sätt på vilket kunden använder tjänsten. Om Sutja anser att en instruktion strider mot dataskyddslagstiftningen meddelar Sutja kunden.

Sutja är själv personuppgiftsansvarig endast för uppgifter som uppstår i den egna verksamheten: besökare på webbplatsen, kontakter och kundernas kontaktpersoner. Dessa omfattas av dataskyddsbeskrivningen.

Kunden kan ge en extern löneräknare begränsad åtkomst till arbetsytan utan att skapa en anställning. Löneräknaren ser löneunderlag, enskilda tidrapporter och ersättningar samt de person- och anställningsuppgifter som behövs för att lägga upp anställda i lönesystemet, inklusive personbeteckning, bankkonto, adress och löneuppgifter. Löneräknaren kan rätta personalnummer, kostnadsställekoder och löneinställningar samt starta löneexport, men kan inte godkänna timmar eller ersättningar. Kunden ansvarar för åtkomsten och sin egen löneräknare; denna är inte ett underbiträde som Sutja har valt. När anställningsuppgifterna öppnas registreras det i användningsloggen utan personbeteckning, bankkonto eller andra visade värden. Åtkomsten kan återkallas i arbetsytans inställningar.

Datans plats: Finland och EU

Tjänsten, databasen, filerna och inloggningen körs i den finländska leverantören UpClouds datacenter i Finland. E-post skickas via Lettermint, ett nederländskt företag vars sändningsinfrastruktur finns i Nederländerna och Tyskland. Personuppgifter lagras inte utanför EU eller EES.

Även trafikvägen är europeisk: DNS, innehållsleverans och brandvägg levereras av BunnyWay (bunny.net), ett slovenskt företag. Trafiken betjänas från EU-noder, och begränsningen är inskriven i personuppgiftsbiträdesavtalet som en dokumenterad instruktion.

Underbiträden och andra leverantörer

Sutja använder ett begränsat antal omsorgsfullt valda leverantörer som det har ingåtts avtal med dataskyddsskyldigheter med. Personuppgifter lagras och behandlas i Finland och EU, och alla leverantörer är europeiska bolag.

I tabellen anges i vilken roll var och en agerar. Ett underbiträde behandlar de uppgifter kunden lagrar i sin arbetsyta för Sutjas räkning, varvid avtalskedjan går via personuppgiftsbiträdesavtalet till kunden. En leverantör som märkts som Sutjas eget register behandlar endast uppgifter där Sutja själv är personuppgiftsansvarig, såsom fakturering och bokföring.

Märkningen anger den vidaste roll leverantören kan ha, inte bara vad den gör just nu. Brevo är till exempel i första hand kundhantering, men också reservväg för e-postutskick, och är därför märkt som underbiträde.

Användarna av applikationen överförs inte till kundhanteringen. De är kundernas anställda, inte Sutjas kontakter. Till Brevos kundhantering förs endast arbetsytans faktureringskontaktperson för beställningen samt leads från webbplatsen. Marknadsföringsmeddelanden skickas endast med särskilt givet samtycke.

Sutja meddelar planerade byten av underbiträden i förväg, och kunden har rätt att invända mot en ändring på saklig grund. Förfarandet anges i punkt 7 i personuppgiftsbiträdesavtalet.

UpCloud Ltd

Finland
Underbiträde

Hosting, databas, filer och inloggning (självhostad)

BunnyWay d.o.o. (bunny.net)

Slovenien
Underbiträde

DNS, innehållsleverans och brandvägg. Trafik och säkerhetsloggar behandlas i EU-noder enligt en begränsning inskriven i personuppgiftsbiträdesavtalet.

Lettermint B.V.

Nederländerna (EU)
Underbiträde

E-postutskick (inloggningskoder och aviseringar)

AppSignal B.V.

Nederländerna (EU)
Underbiträde

Fel- och prestandaövervakning. Ingen sessionsinspelning. Larm går till vår egen infrastruktur, inte via AppSignals e-postnotiser.

Sendinblue SAS (Brevo)

Frankrike (EU)
Underbiträde

Kundhantering: företag, prenumeration och faktureringskontakt. Dessutom reservväg för e-postutskick: om den tas i bruk levererar Brevo samma meddelanden som Lettermint.

Mistral AI SAS

Frankrike (EU)
Underbiträde

Två AI-funktioner. Kvittotolkning: kvittobilden och resultatet som lästs ur den. Planeringsassistent: en lägesbild av perioden, som består av namn på passmallar, arbetsplatser och kompetenser, dagar, öppettider och antal. Lägesbilden byggs inte av anställdas namn, önskemål eller frånvaro. Indata och utdata för båda funktionerna lagras i högst 30 dygn för övervakning av missbruk, därefter raderas kopiorna, och de används inte för att träna modeller. Båda ingår i Intelligence-paketen och är påslagna som standard där; en arbetsyta kan stänga av var och en separat, varefter ingenting skickas från den funktionen.

När planeringsassistenten är påslagen omfattas dess meddelandefält inte av den begränsning av personuppgifter som beskrivs ovan: texten som skrivs i fältet vidarebefordras ordagrant, så en anställds namn följer med om du skriver ett. Gränssnittet påminner om detta bredvid fältet.

Accountor Finago Oy (Procountor)

Finland
Sutjas eget register

Bokföring och fakturering

LeverantörUppgiftPlats

UpCloud Ltd

Underbiträde

Hosting, databas, filer och inloggning (självhostad)

Finland

BunnyWay d.o.o. (bunny.net)

Underbiträde

DNS, innehållsleverans och brandvägg. Trafik och säkerhetsloggar behandlas i EU-noder enligt en begränsning inskriven i personuppgiftsbiträdesavtalet.

Slovenien

Lettermint B.V.

Underbiträde

E-postutskick (inloggningskoder och aviseringar)

Nederländerna (EU)

AppSignal B.V.

Underbiträde

Fel- och prestandaövervakning. Ingen sessionsinspelning. Larm går till vår egen infrastruktur, inte via AppSignals e-postnotiser.

Nederländerna (EU)

Sendinblue SAS (Brevo)

Underbiträde

Kundhantering: företag, prenumeration och faktureringskontakt. Dessutom reservväg för e-postutskick: om den tas i bruk levererar Brevo samma meddelanden som Lettermint.

Frankrike (EU)

Mistral AI SAS

Underbiträde

Två AI-funktioner. Kvittotolkning: kvittobilden och resultatet som lästs ur den. Planeringsassistent: en lägesbild av perioden, som består av namn på passmallar, arbetsplatser och kompetenser, dagar, öppettider och antal. Lägesbilden byggs inte av anställdas namn, önskemål eller frånvaro. Indata och utdata för båda funktionerna lagras i högst 30 dygn för övervakning av missbruk, därefter raderas kopiorna, och de används inte för att träna modeller. Båda ingår i Intelligence-paketen och är påslagna som standard där; en arbetsyta kan stänga av var och en separat, varefter ingenting skickas från den funktionen.

När planeringsassistenten är påslagen omfattas dess meddelandefält inte av den begränsning av personuppgifter som beskrivs ovan: texten som skrivs i fältet vidarebefordras ordagrant, så en anställds namn följer med om du skriver ett. Gränssnittet påminner om detta bredvid fältet.

Frankrike (EU)

Accountor Finago Oy (Procountor)

Sutjas eget register

Bokföring och fakturering

Finland

Stöd för den registrerades rättigheter

Sutja stöder de registrerades rättigheter: tillgång, rättelse, radering, portabilitet och begränsning av behandlingen. Eftersom personuppgiftsansvarig för de anställdas uppgifter är kunden vidarebefordras sådana begäranden till kunden, och Sutja bistår med att uppfylla dem.

Tjänsten har verktyg för detta. En administratör för arbetsytan kan exportera arbetsytans uppgifter i avsnittet Dataskydd i inställningarna; i samma avsnitt kan man också ladda ner det undertecknade personuppgiftsbiträdesavtalet. Exporten skapar en komprimerad, maskinläsbar JSON-fil som kan laddas ner i 7 dygn, och varje nedladdning loggas. Bilagor ingår tills vidare inte i paketet, utan laddas ner separat från tjänsten. Radering sker med tjänstens egna funktioner: en anställd tas bort i personalvyn, en arbetsyta raderas i arbetsytans inställningar och det egna kontot raderas på profilsidan.

Biståndet ingår i tjänsteavgiften. Sutja tar inte ut någon separat avgift för stöd med att besvara en registrerads begäran eller för att lämna de uppgifter om tjänsten som behövs för en konsekvensbedömning (DPIA). Exceptionellt omfattande särskilt arbete avtalas på förhand, och villkoret anges i punkt 9 i personuppgiftsbiträdesavtalet.

Dataminimering och anonymisering

Som personuppgiftsansvarig beslutar kunden vilka uppgifter som lagras i arbetsytan. Sutja har byggt tjänsten så att standardfunktionerna endast efterfrågar det som schemaläggningen, arbetstidsbokföringen och grunderna för löneutbetalningen kräver. Sutja samlar inte in uppgifter från arbetsytan för egna ändamål och använder inte kundens uppgifter för att träna AI-modeller.

En del uppgifter har en egen särskild grund. Personbeteckningen efterfrågas för löneutbetalningen och arbetsgivarens därtill hörande lagstadgade skyldigheter, och 29 § i dataskyddslagen tillåter behandlingen i dessa uppgifter: de kräver att den anställda identifieras entydigt, och namnet är inte en unik identifierare. Detsamma gäller utbetalningen av ersättningar: när kunden har tagit i bruk bokföringsintegrationen skickas beteckningen till det ekonomisystem kunden valt, så att reseräkningen riktas till rätt mottagare och inte till en namne. I applikationen syns beteckningen bara för den anställda själv, den egna chefskedjan och administratörer, och den töms efter att medlemskapet upphört enligt tabellen över lagringstider.

I Sutjas egen rapportering och produktutveckling används aggregerade eller anonymiserade uppgifter som inte kan hänföras till en enskild person.

När lagringstiden löper ut raderas eller anonymiseras uppgifterna oåterkalleligt. Detta sker automatiskt och kräver ingen separat begäran från kunden.

Säkerhet

Uppgifterna krypteras under överföring och i vila, åtkomsten är rollbaserad och följer principen om lägsta behörighet, och verksamheten följs upp med loggar och ändringshistorik.

En allmänspråklig beskrivning finns på säkerhetssidan. På avtalsnivå specificeras åtgärderna i bilaga 1 till personuppgiftsbiträdesavtalet, som punkt för punkt anger hur kryptering, nyckelhantering, konfidentialitet, integritet, tillgänglighet och motståndskraft har genomförts. Bilagan publiceras inte, eftersom den beskriver detaljerna i skydden. Den lämnas på begäran via tietosuoja@sutja.fi.

Lagring och radering

Sutja behandlar uppgifter endast under avtalets giltighetstid. När behandlingen upphör återlämnas eller raderas kundens uppgifter inom 90 dagar, med undantag för uppgifter som lagen kräver att man sparar. Samma tidsfrist anges i personuppgiftsbiträdesavtalet.

Nedan finns i en enda tabell varje lagringstid som gäller de uppgifter kunden lagrar i sin arbetsyta. Kunden är personuppgiftsansvarig för dem. Uppgifter som uppstår i Sutjas egen roll som personuppgiftsansvarig har egna lagringstider, som anges i dataskyddsbeskrivningen.

Samma information visas också i avsnittet Dataskydd i arbetsytans inställningar, där tabellen skapas direkt utifrån systemets egna regler. Tabellen på den här sidan kontrolleras mot samma regler av en automatisk grind före varje release, så beskrivningen kan inte glida isär från vad tjänsten faktiskt gör.

UppgiftLagringstidRäknas från

Orsak till sjukfrånvaro och läkarintyg

60 dygn

frånvarons slut

Önskemål, kompetenser och etiketter

90 dygn

medlemskapets slut

Kontonummer, personbeteckning, adress, födelsedatum och kontaktuppgifter för nödsituationer

6 mån

medlemskapets slut

Skift, arbetstidsbokföring, frånvaro, dokument och medlemsposten

24 mån

medlemskapets slut

En raderad arbetsytas uppgifter och bilagor

60 dygn

raderingen av arbetsytan

Tjänstens användningslogg (IP-adress och webbläsaridentifierare)

24 mån

händelsen

Läst avisering

180 dygn

läsningen

Kvitterad avisering

90 dygn

kvitteringen

Oanvänd push-prenumeration

180 dygn

senaste användning

Raderad push-prenumeration

30 dygn

raderingen av prenumerationen

Använd, återkallad eller utgången inbjudan med e-postadress

12 mån

inbjudans slut

Exportpaket med uppgifter

7 dygn

paketet blev klart

Återlämnande eller radering av uppgifter efter avtalets slut

90 dygn

tjänsteavtalets slut

Säkerhetskopior

cirka 30 dygn

säkerhetskopian togs

Lagringstiden börjar från tidpunkten i högra kolumnen, inte från avtalets slut. Stegvisheten är inte långsamhet utan lagstadgade lagringsskyldigheter: arbetstidsbokföring får inte förstöras innan talefristen enligt arbetstidslagen har löpt ut.

Så går raderingen till

Radering är inte ett enda ögonblick utan flera steg. Stegen beskrivs öppet, eftersom skillnaden är väsentlig för den personuppgiftsansvarige:

  • Åtkomsten upphör omedelbart. När en arbetsyta eller ett användarkonto raderas bryts inloggningen och åtkomsten till uppgifterna genast.
  • Uppgifterna förstörs efter en frist. En raderad arbetsytas rader tas bort ur databasen och bilagorna ur fillagret 60 dagar efter raderingen.
  • Krypteringsnyckeln förstörs sist. När allt annat har förstörts förstörs arbetsytans krypteringsnyckel, varefter de fält och filer som krypterats med den inte kan återställas med någon nyckel.

Arbetsytans ägare får en påminnelse 14 och 2 dagar före förstöringen samt ett bekräftelsemeddelande efteråt. Uppgifterna bör exporteras före raderingen, eftersom raderingen bryter åtkomsten till arbetsytan omedelbart och export som självbetjäning inte längre är möjlig därefter. Under fristen kan arbetsytan fortfarande begäras återställd genom kontakt med oss, varefter export fungerar normalt.

Läkarintyg och sjukdomsbaserade frånvaroorsaker är hälsouppgifter enligt GDPR artikel 9. De förstörs 60 dagar efter att frånvaron upphört, oavsett om anställningen fortsätter: hälsouppgifter ska förstöras när grunden för behandlingen, det vill säga utbetalning och kontroll av lön för sjuktid, har skötts. Kunden ansvarar som personuppgiftsansvarig för den rättsliga grunden och för vem hos arbetsgivaren som får behandla hälsouppgifter; tillämpliga bestämmelser är GDPR artikel 9.2 och 5 § i lagen om integritetsskydd i arbetslivet (759/2004).

Radering av ett användarkonto anonymiserar kontot omedelbart: namn och kontaktuppgifter ersätts, sessionerna ogiltigförklaras, profilbilden tas bort och kontakten i kundhanteringen raderas. Detsamma görs automatiskt för ett konto som saknar giltigt medlemskap i någon arbetsyta och har varit oanvänt i 90 dagar.

Att förstöra krypteringsnyckeln har sina gränser, och det är ärligare att säga det högt än att låta bli. Nyckelns förstöring gör oläsligt endast det som krypterats på fält- eller filnivå; övrigt material tas bort ur databasen och fillagret rad för rad och objekt för objekt. I säkerhetskopior som tagits före raderingen finns okrypterade uppgifter kvar tills dessa säkerhetskopior har roterats bort. Cykeln är cirka 30 dygn, så även den sista kopian från tiden före raderingen försvinner under den perioden. Krypterade uppgifter i säkerhetskopiorna är oläsliga omedelbart efter att nyckeln har förstörts.

En sak är värd att sköta före 24-månadersgränsen: Sutja är inte arbetsgivarens permanenta arkiv. Skyldigheten att ge arbetsintyg sträcker sig till 10 år från anställningens slut, så anställningshandlingar såsom anställningsavtal och underlagen för arbetsintyg ska flyttas till organisationens eget arkiv innan lagringstiden på 24 månader löper ut. Exporten samlar arbetsytans poster i maskinläsbar form, men bilagor måste tills vidare laddas ner separat från tjänsten.

Personuppgiftsbiträdesavtal

Sutja erbjuder kunderna ett personuppgiftsbiträdesavtal enligt GDPR artikel 28 som en del av tjänstevillkoren. Avtalet gäller utan särskild begäran och omfattar behandlingens föremål och syfte, behandling enligt kundens dokumenterade instruktioner, sekretess, informationssäkerhet, underbiträden, stöd för de registrerades rättigheter, personuppgiftsincidenter, revision och behandlingens upphörande.

I bilaga 1 till avtalet specificeras hur säkerhetsskyldigheterna i punkt 6 har genomförts i praktiken. Bilagan publiceras inte på webbplatsen, utan Sutja lämnar den till kunden på begäran utan särskild avgift.

Ett undertecknat exemplar kan laddas ner i avsnittet Dataskydd i tjänstens inställningar. Det kan också begäras på tietosuoja@sutja.fi.

Personuppgiftsincidenter

Om personuppgifter drabbas av en incident underrättar Sutja kunden, som är personuppgiftsansvarig, utan onödigt dröjsmål och senast inom 72 timmar efter att Sutja fått kännedom om incidenten.

Den första underrättelsen görs så snart incidenten har bekräftats, även om alla detaljer ännu inte har utretts, och den kompletteras stegvis allteftersom utredningen fortskrider. Kundens egen 72-timmarsfrist för att anmäla till tillsynsmyndigheten börjar när kunden får kännedom om incidenten, varför Sutja inte inväntar en fullständig lägesbild före den första underrättelsen.

Gå med i väntelistan

Du är på listan!

Tack! Vi har skickat en bekräftelse till din inkorg och hör av oss så snart Sutja öppnar.

Sutja öppnar snart. Lämna din e-post så hör vi av oss så snart du kan komma in.

Något gick fel. Försök igen eller mejla oss på hello@sutja.fi.

Genom att skicka godkänner du vår integritetspolicy.