GDPR och dataskydd
Hur Sutja uppfyller GDPR:s skyldigheter som personuppgiftsbiträde och var kundens uppgifter finns.
Uppdaterad 13 september 2026
Dataskydd hos Sutja
Sutja är byggt med dataskyddet först. Alla personuppgifter lagras och behandlas i Finland och EU. På den här sidan beskrivs hur Sutja uppfyller GDPR:s skyldigheter, vilka underbiträdena är och varför var och en av dem är ett europeiskt bolag.
Sidan är avsedd för kunden, alltså den arbetsgivare som beställer tjänsten och som är personuppgiftsansvarig för sina anställdas uppgifter. Den beskriver Sutjas skyldigheter som personuppgiftsbiträde i allmänspråklig form; de bindande formuleringarna finns i personuppgiftsbiträdesavtalet. Vid konflikt gäller avtalet.
Frågor om en anställds egna uppgifter hör till arbetsgivaren som personuppgiftsansvarig, inte till Sutja. De uppgifter Sutja behandlar i sin egen roll som personuppgiftsansvarig beskrivs i dataskyddsbeskrivningen.
Ansvarig och biträde
När kunden använder Sutja för att hantera sina anställdas schema- och HR-uppgifter är kunden personuppgiftsansvarig och Sutja är personuppgiftsbiträde för kundens räkning.
Som personuppgiftsansvarig beslutar kunden vilka uppgifter som lagras i tjänsten, för vilket ändamål och på vilken rättslig grund, och ansvarar för att de anställda har informerats på behörigt sätt. Sutja fattar inte dessa beslut och använder inte uppgifterna för egna ändamål.
Sutja behandlar uppgifterna endast enligt kundens dokumenterade instruktioner. Till instruktionerna hör personuppgiftsbiträdesavtalet och det sätt på vilket kunden använder tjänsten. Om Sutja anser att en instruktion strider mot dataskyddslagstiftningen meddelar Sutja kunden.
Sutja är själv personuppgiftsansvarig endast för uppgifter som uppstår i den egna verksamheten: besökare på webbplatsen, kontakter och kundernas kontaktpersoner. Dessa omfattas av dataskyddsbeskrivningen.
Kunden kan ge en extern löneräknare begränsad åtkomst till arbetsytan utan att skapa en anställning. Löneräknaren ser löneunderlag, enskilda tidrapporter och ersättningar samt de person- och anställningsuppgifter som behövs för att lägga upp anställda i lönesystemet, inklusive personbeteckning, bankkonto, adress och löneuppgifter. Löneräknaren kan rätta personalnummer, kostnadsställekoder och löneinställningar samt starta löneexport, men kan inte godkänna timmar eller ersättningar. Kunden ansvarar för åtkomsten och sin egen löneräknare; denna är inte ett underbiträde som Sutja har valt. När anställningsuppgifterna öppnas registreras det i användningsloggen utan personbeteckning, bankkonto eller andra visade värden. Åtkomsten kan återkallas i arbetsytans inställningar.
Datans plats: Finland och EU
Tjänsten, databasen, filerna och inloggningen körs i den finländska leverantören UpClouds datacenter i Finland. E-post skickas via Lettermint, ett nederländskt företag vars sändningsinfrastruktur finns i Nederländerna och Tyskland. Personuppgifter lagras inte utanför EU eller EES.
Även trafikvägen är europeisk: DNS, innehållsleverans och brandvägg levereras av BunnyWay (bunny.net), ett slovenskt företag. Trafiken betjänas från EU-noder, och begränsningen är inskriven i personuppgiftsbiträdesavtalet som en dokumenterad instruktion.
Underbiträden och andra leverantörer
Sutja använder ett begränsat antal omsorgsfullt valda leverantörer som det har ingåtts avtal med dataskyddsskyldigheter med. Personuppgifter lagras och behandlas i Finland och EU, och alla leverantörer är europeiska bolag.
I tabellen anges i vilken roll var och en agerar. Ett underbiträde behandlar de uppgifter kunden lagrar i sin arbetsyta för Sutjas räkning, varvid avtalskedjan går via personuppgiftsbiträdesavtalet till kunden. En leverantör som märkts som Sutjas eget register behandlar endast uppgifter där Sutja själv är personuppgiftsansvarig, såsom fakturering och bokföring.
Märkningen anger den vidaste roll leverantören kan ha, inte bara vad den gör just nu. Brevo är till exempel i första hand kundhantering, men också reservväg för e-postutskick, och är därför märkt som underbiträde.
Användarna av applikationen överförs inte till kundhanteringen. De är kundernas anställda, inte Sutjas kontakter. Till Brevos kundhantering förs endast arbetsytans faktureringskontaktperson för beställningen samt leads från webbplatsen. Marknadsföringsmeddelanden skickas endast med särskilt givet samtycke.
Sutja meddelar planerade byten av underbiträden i förväg, och kunden har rätt att invända mot en ändring på saklig grund. Förfarandet anges i punkt 7 i personuppgiftsbiträdesavtalet.
UpCloud Ltd
Hosting, databas, filer och inloggning (självhostad)
BunnyWay d.o.o. (bunny.net)
DNS, innehållsleverans och brandvägg. Trafik och säkerhetsloggar behandlas i EU-noder enligt en begränsning inskriven i personuppgiftsbiträdesavtalet.
Lettermint B.V.
E-postutskick (inloggningskoder och aviseringar)
AppSignal B.V.
Fel- och prestandaövervakning. Ingen sessionsinspelning. Larm går till vår egen infrastruktur, inte via AppSignals e-postnotiser.
Sendinblue SAS (Brevo)
Kundhantering: företag, prenumeration och faktureringskontakt. Dessutom reservväg för e-postutskick: om den tas i bruk levererar Brevo samma meddelanden som Lettermint.
Mistral AI SAS
Två AI-funktioner. Kvittotolkning: kvittobilden och resultatet som lästs ur den. Planeringsassistent: en lägesbild av perioden, som består av namn på passmallar, arbetsplatser och kompetenser, dagar, öppettider och antal. Lägesbilden byggs inte av anställdas namn, önskemål eller frånvaro. Indata och utdata för båda funktionerna lagras i högst 30 dygn för övervakning av missbruk, därefter raderas kopiorna, och de används inte för att träna modeller. Båda ingår i Intelligence-paketen och är påslagna som standard där; en arbetsyta kan stänga av var och en separat, varefter ingenting skickas från den funktionen.
När planeringsassistenten är påslagen omfattas dess meddelandefält inte av den begränsning av personuppgifter som beskrivs ovan: texten som skrivs i fältet vidarebefordras ordagrant, så en anställds namn följer med om du skriver ett. Gränssnittet påminner om detta bredvid fältet.
Accountor Finago Oy (Procountor)
Bokföring och fakturering
| Leverantör | Uppgift | Plats |
|---|---|---|
UpCloud Ltd Underbiträde | Hosting, databas, filer och inloggning (självhostad) | Finland |
BunnyWay d.o.o. (bunny.net) Underbiträde | DNS, innehållsleverans och brandvägg. Trafik och säkerhetsloggar behandlas i EU-noder enligt en begränsning inskriven i personuppgiftsbiträdesavtalet. | Slovenien |
Lettermint B.V. Underbiträde | E-postutskick (inloggningskoder och aviseringar) | Nederländerna (EU) |
AppSignal B.V. Underbiträde | Fel- och prestandaövervakning. Ingen sessionsinspelning. Larm går till vår egen infrastruktur, inte via AppSignals e-postnotiser. | Nederländerna (EU) |
Sendinblue SAS (Brevo) Underbiträde | Kundhantering: företag, prenumeration och faktureringskontakt. Dessutom reservväg för e-postutskick: om den tas i bruk levererar Brevo samma meddelanden som Lettermint. | Frankrike (EU) |
Mistral AI SAS Underbiträde | Två AI-funktioner. Kvittotolkning: kvittobilden och resultatet som lästs ur den. Planeringsassistent: en lägesbild av perioden, som består av namn på passmallar, arbetsplatser och kompetenser, dagar, öppettider och antal. Lägesbilden byggs inte av anställdas namn, önskemål eller frånvaro. Indata och utdata för båda funktionerna lagras i högst 30 dygn för övervakning av missbruk, därefter raderas kopiorna, och de används inte för att träna modeller. Båda ingår i Intelligence-paketen och är påslagna som standard där; en arbetsyta kan stänga av var och en separat, varefter ingenting skickas från den funktionen. När planeringsassistenten är påslagen omfattas dess meddelandefält inte av den begränsning av personuppgifter som beskrivs ovan: texten som skrivs i fältet vidarebefordras ordagrant, så en anställds namn följer med om du skriver ett. Gränssnittet påminner om detta bredvid fältet. | Frankrike (EU) |
Accountor Finago Oy (Procountor) Sutjas eget register | Bokföring och fakturering | Finland |
Stöd för den registrerades rättigheter
Sutja stöder de registrerades rättigheter: tillgång, rättelse, radering, portabilitet och begränsning av behandlingen. Eftersom personuppgiftsansvarig för de anställdas uppgifter är kunden vidarebefordras sådana begäranden till kunden, och Sutja bistår med att uppfylla dem.
Tjänsten har verktyg för detta. En administratör för arbetsytan kan exportera arbetsytans uppgifter i avsnittet Dataskydd i inställningarna; i samma avsnitt kan man också ladda ner det undertecknade personuppgiftsbiträdesavtalet. Exporten skapar en komprimerad, maskinläsbar JSON-fil som kan laddas ner i 7 dygn, och varje nedladdning loggas. Bilagor ingår tills vidare inte i paketet, utan laddas ner separat från tjänsten. Radering sker med tjänstens egna funktioner: en anställd tas bort i personalvyn, en arbetsyta raderas i arbetsytans inställningar och det egna kontot raderas på profilsidan.
Biståndet ingår i tjänsteavgiften. Sutja tar inte ut någon separat avgift för stöd med att besvara en registrerads begäran eller för att lämna de uppgifter om tjänsten som behövs för en konsekvensbedömning (DPIA). Exceptionellt omfattande särskilt arbete avtalas på förhand, och villkoret anges i punkt 9 i personuppgiftsbiträdesavtalet.
Dataminimering och anonymisering
Som personuppgiftsansvarig beslutar kunden vilka uppgifter som lagras i arbetsytan. Sutja har byggt tjänsten så att standardfunktionerna endast efterfrågar det som schemaläggningen, arbetstidsbokföringen och grunderna för löneutbetalningen kräver. Sutja samlar inte in uppgifter från arbetsytan för egna ändamål och använder inte kundens uppgifter för att träna AI-modeller.
En del uppgifter har en egen särskild grund. Personbeteckningen efterfrågas för löneutbetalningen och arbetsgivarens därtill hörande lagstadgade skyldigheter, och 29 § i dataskyddslagen tillåter behandlingen i dessa uppgifter: de kräver att den anställda identifieras entydigt, och namnet är inte en unik identifierare. Detsamma gäller utbetalningen av ersättningar: när kunden har tagit i bruk bokföringsintegrationen skickas beteckningen till det ekonomisystem kunden valt, så att reseräkningen riktas till rätt mottagare och inte till en namne. I applikationen syns beteckningen bara för den anställda själv, den egna chefskedjan och administratörer, och den töms efter att medlemskapet upphört enligt tabellen över lagringstider.
I Sutjas egen rapportering och produktutveckling används aggregerade eller anonymiserade uppgifter som inte kan hänföras till en enskild person.
När lagringstiden löper ut raderas eller anonymiseras uppgifterna oåterkalleligt. Detta sker automatiskt och kräver ingen separat begäran från kunden.
Säkerhet
Uppgifterna krypteras under överföring och i vila, åtkomsten är rollbaserad och följer principen om lägsta behörighet, och verksamheten följs upp med loggar och ändringshistorik.
En allmänspråklig beskrivning finns på säkerhetssidan. På avtalsnivå specificeras åtgärderna i bilaga 1 till personuppgiftsbiträdesavtalet, som punkt för punkt anger hur kryptering, nyckelhantering, konfidentialitet, integritet, tillgänglighet och motståndskraft har genomförts. Bilagan publiceras inte, eftersom den beskriver detaljerna i skydden. Den lämnas på begäran via tietosuoja@sutja.fi.
Lagring och radering
Sutja behandlar uppgifter endast under avtalets giltighetstid. När behandlingen upphör återlämnas eller raderas kundens uppgifter inom 90 dagar, med undantag för uppgifter som lagen kräver att man sparar. Samma tidsfrist anges i personuppgiftsbiträdesavtalet.
Nedan finns i en enda tabell varje lagringstid som gäller de uppgifter kunden lagrar i sin arbetsyta. Kunden är personuppgiftsansvarig för dem. Uppgifter som uppstår i Sutjas egen roll som personuppgiftsansvarig har egna lagringstider, som anges i dataskyddsbeskrivningen.
Samma information visas också i avsnittet Dataskydd i arbetsytans inställningar, där tabellen skapas direkt utifrån systemets egna regler. Tabellen på den här sidan kontrolleras mot samma regler av en automatisk grind före varje release, så beskrivningen kan inte glida isär från vad tjänsten faktiskt gör.
| Uppgift | Lagringstid | Räknas från |
|---|---|---|
Orsak till sjukfrånvaro och läkarintyg | 60 dygn | frånvarons slut |
Önskemål, kompetenser och etiketter | 90 dygn | medlemskapets slut |
Kontonummer, personbeteckning, adress, födelsedatum och kontaktuppgifter för nödsituationer | 6 mån | medlemskapets slut |
Skift, arbetstidsbokföring, frånvaro, dokument och medlemsposten | 24 mån | medlemskapets slut |
En raderad arbetsytas uppgifter och bilagor | 60 dygn | raderingen av arbetsytan |
Tjänstens användningslogg (IP-adress och webbläsaridentifierare) | 24 mån | händelsen |
Läst avisering | 180 dygn | läsningen |
Kvitterad avisering | 90 dygn | kvitteringen |
Oanvänd push-prenumeration | 180 dygn | senaste användning |
Raderad push-prenumeration | 30 dygn | raderingen av prenumerationen |
Använd, återkallad eller utgången inbjudan med e-postadress | 12 mån | inbjudans slut |
Exportpaket med uppgifter | 7 dygn | paketet blev klart |
Återlämnande eller radering av uppgifter efter avtalets slut | 90 dygn | tjänsteavtalets slut |
Säkerhetskopior | cirka 30 dygn | säkerhetskopian togs |
Lagringstiden börjar från tidpunkten i högra kolumnen, inte från avtalets slut. Stegvisheten är inte långsamhet utan lagstadgade lagringsskyldigheter: arbetstidsbokföring får inte förstöras innan talefristen enligt arbetstidslagen har löpt ut.
Så går raderingen till
Radering är inte ett enda ögonblick utan flera steg. Stegen beskrivs öppet, eftersom skillnaden är väsentlig för den personuppgiftsansvarige:
- Åtkomsten upphör omedelbart. När en arbetsyta eller ett användarkonto raderas bryts inloggningen och åtkomsten till uppgifterna genast.
- Uppgifterna förstörs efter en frist. En raderad arbetsytas rader tas bort ur databasen och bilagorna ur fillagret 60 dagar efter raderingen.
- Krypteringsnyckeln förstörs sist. När allt annat har förstörts förstörs arbetsytans krypteringsnyckel, varefter de fält och filer som krypterats med den inte kan återställas med någon nyckel.
Arbetsytans ägare får en påminnelse 14 och 2 dagar före förstöringen samt ett bekräftelsemeddelande efteråt. Uppgifterna bör exporteras före raderingen, eftersom raderingen bryter åtkomsten till arbetsytan omedelbart och export som självbetjäning inte längre är möjlig därefter. Under fristen kan arbetsytan fortfarande begäras återställd genom kontakt med oss, varefter export fungerar normalt.
Läkarintyg och sjukdomsbaserade frånvaroorsaker är hälsouppgifter enligt GDPR artikel 9. De förstörs 60 dagar efter att frånvaron upphört, oavsett om anställningen fortsätter: hälsouppgifter ska förstöras när grunden för behandlingen, det vill säga utbetalning och kontroll av lön för sjuktid, har skötts. Kunden ansvarar som personuppgiftsansvarig för den rättsliga grunden och för vem hos arbetsgivaren som får behandla hälsouppgifter; tillämpliga bestämmelser är GDPR artikel 9.2 och 5 § i lagen om integritetsskydd i arbetslivet (759/2004).
Radering av ett användarkonto anonymiserar kontot omedelbart: namn och kontaktuppgifter ersätts, sessionerna ogiltigförklaras, profilbilden tas bort och kontakten i kundhanteringen raderas. Detsamma görs automatiskt för ett konto som saknar giltigt medlemskap i någon arbetsyta och har varit oanvänt i 90 dagar.
Att förstöra krypteringsnyckeln har sina gränser, och det är ärligare att säga det högt än att låta bli. Nyckelns förstöring gör oläsligt endast det som krypterats på fält- eller filnivå; övrigt material tas bort ur databasen och fillagret rad för rad och objekt för objekt. I säkerhetskopior som tagits före raderingen finns okrypterade uppgifter kvar tills dessa säkerhetskopior har roterats bort. Cykeln är cirka 30 dygn, så även den sista kopian från tiden före raderingen försvinner under den perioden. Krypterade uppgifter i säkerhetskopiorna är oläsliga omedelbart efter att nyckeln har förstörts.
En sak är värd att sköta före 24-månadersgränsen: Sutja är inte arbetsgivarens permanenta arkiv. Skyldigheten att ge arbetsintyg sträcker sig till 10 år från anställningens slut, så anställningshandlingar såsom anställningsavtal och underlagen för arbetsintyg ska flyttas till organisationens eget arkiv innan lagringstiden på 24 månader löper ut. Exporten samlar arbetsytans poster i maskinläsbar form, men bilagor måste tills vidare laddas ner separat från tjänsten.
Personuppgiftsbiträdesavtal
Sutja erbjuder kunderna ett personuppgiftsbiträdesavtal enligt GDPR artikel 28 som en del av tjänstevillkoren. Avtalet gäller utan särskild begäran och omfattar behandlingens föremål och syfte, behandling enligt kundens dokumenterade instruktioner, sekretess, informationssäkerhet, underbiträden, stöd för de registrerades rättigheter, personuppgiftsincidenter, revision och behandlingens upphörande.
I bilaga 1 till avtalet specificeras hur säkerhetsskyldigheterna i punkt 6 har genomförts i praktiken. Bilagan publiceras inte på webbplatsen, utan Sutja lämnar den till kunden på begäran utan särskild avgift.
Ett undertecknat exemplar kan laddas ner i avsnittet Dataskydd i tjänstens inställningar. Det kan också begäras på tietosuoja@sutja.fi.
Personuppgiftsincidenter
Om personuppgifter drabbas av en incident underrättar Sutja kunden, som är personuppgiftsansvarig, utan onödigt dröjsmål och senast inom 72 timmar efter att Sutja fått kännedom om incidenten.
Den första underrättelsen görs så snart incidenten har bekräftats, även om alla detaljer ännu inte har utretts, och den kompletteras stegvis allteftersom utredningen fortskrider. Kundens egen 72-timmarsfrist för att anmäla till tillsynsmyndigheten börjar när kunden får kännedom om incidenten, varför Sutja inte inväntar en fullständig lägesbild före den första underrättelsen.