Policy och rutiner för datahantering — Privatpersoner
Policy och rutiner för datahantering — Privatpersoner
Senast uppdaterad: [DATUM] · Version: 1.0 (utkast — inväntar juridisk granskning)
Detta dokument beskriver hur [FÖRETAGETS JURIDISKA NAMN] ("vi", "Plattformen") i praktiken hanterar privatpersoners personuppgifter: vad vi samlar in, de tekniska och organisatoriska åtgärder vi tillämpar, våra underleverantörer (personuppgifts- biträden), vårt gallringsschema samt våra rutiner för registrerades begäranden och säkerhetsincidenter. Det är det operativa komplementet till vår /sv/pages/privacy, skrivet för läsare som vill ha den procedurella detaljen bakom den policyn — potentiella företags- eller klinikpartner som gör en due diligence-granskning, revisorer och vår egen personal.
1. Syfte och omfattning
Denna policy implementerar principerna i artikel 5 GDPR (laglighet, korrekthet och öppenhet, ändamålsbegränsning, uppgiftsminimering, korrekthet, lagringsminimering, integritet och konfidentialitet samt ansvarsskyldighet) i det specifika sammanhanget för en AI-assisterad hudvårdsplattform som behandlar känsliga biometriska och hälsorelaterade uppgifter. Den gäller varje system och person som hanterar privatanvändares personuppgifter för vår räkning: vår egen utvecklings- och supportpersonal samt de underleverantörer som anges i avsnitt 6.
2. Roller och ansvar
- Personuppgiftsansvarig: [FÖRETAGETS JURIDISKA NAMN] bestämmer ändamålen och medlen för behandling av privatanvändares personuppgifter.
- Dataskyddsombud: [Anmärkning för juridisk granskning: utse och namnge ett dataskyddsombud här om det krävs enligt artikel 37 GDPR med hänsyn till er behandlingsvolym och de känsliga personuppgifter som är inblandade, eller dokumentera grunden för varför ett sådant inte krävs.]
- Personuppgiftsbiträden: de underleverantörer som anges i avsnitt 6, var och en bunden av ett personuppgiftsbiträdesavtal som begränsar deras användning av uppgifterna till våra instruktioner.
- En klinik du kopplat dig till agerar som en oberoende personuppgiftsansvarig för de kliniska anteckningar och behandlingsbeslut den för om sin egen relation med en användare, när den användaren samtyckt till att dela sin profil med den kliniken. Plattformen är ett personuppgiftsbiträde för att kunna tillhandahålla den relationen. [Anmärkning för juridisk granskning: denna fördelning av ansvar bör återspeglas i ett personuppgiftsbiträdesavtal mellan Plattformen och varje klinik — se /sv/pages/data-handling/clinics-vendors.]
3. Uppgiftsinventering
| Kategori | Exempel | Källa | Känslig kategori? |
|---|---|---|---|
| Identitet och konto | Namn, e-post, telefon, lösenordshash, födelsedatum, kön, språk | Lämnas av användaren | Nej |
| Plats | Land, ort, gatuadress, koordinater | Lämnas av användaren / enhet, med tillstånd | Nej |
| Hudhälsoformulär | Hudtyp, problem, allergier, mediciner, graviditetsstatus, diagnostiserade tillstånd | Lämnas av användaren | Ja — hälsouppgifter |
| Hudanalysfotografier | Ansiktsfotografi | Tas/laddas upp av användaren | Ja — biometriska/hälsouppgifter |
| Hudanalyspoäng | Numeriska poäng 0–100 per problemområde | Härleds genom AI-behandling av fotografiet | Ja — härlett från känslig kategori |
| Beställningar | Produkter, kvantiteter, pris, leveransadress, status | Användaråtgärd | Nej |
| Betalningsutfall | Auktoriserings-/debiterings-/återbetalningsstatus och en referens | Betalningsleverantör | Nej (själva kortuppgifterna tas aldrig emot av oss) |
| Kommunikation | AI-chattmeddelanden, specialistmeddelanden, klinikmeddelanden, bifogade bilder | Lämnas av användaren | Eventuellt, om hälsorelaterat innehåll skrivs i ett meddelande |
| Samtyckesregister | Vad som lämnats/återkallats, när, i relation till vad | Genereras av systemet | Nej, men dokumenterar behandling av ovanstående |
| Enhet och teknisk information | IP-adress, enhetstyp, push-token | Automatiskt | Nej |
4. Uppgiftsminimering och ändamålsbegränsning i praktiken
- Ett ansiktsfotografi används endast för att beräkna den begärda analysen och används aldrig för något syfte utöver den analysen och, om användaren väljer det, delning med en klinik användaren samtyckt till att dela med.
- AI-assistenten tar endast emot det aktuella meddelandets bilaga, inte hela bildhistoriken för en konversation — äldre bilder skickas inte om till AI-leverantören vid varje ny tur.
- Rekommendationer utesluter, snarare än enbart flaggar, en produkt eller ingrediens som är utesluten på grund av en angiven graviditet, allergi eller oral retinoidbehandling — detta är en uppgiftsminimeringskontroll på utdatasidan: olämpliga alternativ tas bort från urvalet innan något ytterligare steg (regelmotor eller AI) kan välja dem.
- En klinik ser endast de delar av en klients profil som klienten aktivt samtyckt till att dela med den specifika kliniken — samtycke är per klinik, inte en enda global brytare, och en klient kopplad till två kliniker kan dela olika information med var och en.
5. Säkerhetsåtgärder
- Kryptering vid överföring: all trafik mellan klienter (webb, mobil) och våra servrar, samt mellan våra servrar och varje underleverantör, använder TLS.
- Kryptering vid vila: databas och fillagring krypteras vid vila av vår hostingunderleverantör.
- Signerad, tidsbegränsad åtkomst till fotografier: inget hudanalysfotografi ges någonsin en offentlig eller permanent URL. Varje läsning sker via en kryptografiskt signerad länk med kort giltighetstid (vanligtvis minuter), genererad på nytt för varje begäran.
- Autentisering: lösenord hashas (lagras aldrig i klartext); frivillig tvåfaktorsautentisering finns tillgänglig; sessionstoken är kortlivade och kan förnyas, med möjlighet att återkalla alla andra aktiva sessioner vid lösenordsbyte.
- Behörighetskontroll: varje åtkomst till personuppgifter kontrolleras i applikationskoden mot anropande parts identitet och roll innan begäran besvaras — en objektidentifierare (till exempel ett post-ID i en URL) betraktas aldrig som tillräcklig behörighet i sig själv.
- Radnivåbaserad åtkomstkontroll på databasnivå är aktiverad som ett andra, oberoende skyddslager under applikationslagret.
- Granskningsloggning: varje åtkomst en klinikanställd gör till en klients kliniska uppgifter loggas med aktör, åtgärd och tidpunkt.
- Minsta behörighetsprincip: klinikpersonalens behörigheter är rollbaserade, och en roll som inte inkluderar åtkomst till kliniska anteckningar kan inte läsa kliniska anteckningar oavsett andra behörigheter den innehar.
- Åtskillnad mellan leverantörs- och klinikkonton: en persons kundkonto och eventuellt personalkonto vid en klinik hålls som separata identiteter, så att en inloggning inte i tysthet kan få tillgång till både en kunds personliga historik och en kliniks åtkomst till andra klienters uppgifter.
6. Underleverantörer (personuppgiftsbiträden)
| Underleverantör | Roll | Berörda uppgifter | Plats (vid tidpunkten för skrivandet) |
|---|---|---|---|
| Anthropic | AI-bildanalys och chattassistent | Hudanalysfotografier (per analys); chattmeddelanden; senaste chattbilagan | USA |
| Stripe | Betalningshantering, leverantörsutbetalningar, prenumerationsfakturering | Order-/prenumerationsbelopp, betalningsutfall, leverantörsutbetalningsfördelning — inte fullständiga kortnummer | USA (behandlar globalt) |
| Supabase | Databashosting, privat fillagring | Alla kategorier i avsnitt 3, som lagrade uppgifter | [bekräfta region — EU-hostingregion som används vid tidpunkten för skrivandet] |
| Railway | Applikationshosting (backend) | Alla kategorier i avsnitt 3, under överföring/behandling | [bekräfta region] |
| Vercel | Webbplatshosting | Sessionstoken (klientsidan), sidinnehåll | [bekräfta region] |
| SendGrid (Twilio) | Leverans av transaktionsmejl | Mottagarens e-postadress, meddelandeinnehåll (konto-, order- och klinikaviseringsmejl) | USA |
| Telegram | Valfri aviseringskanal för kliniker | Aviseringsinnehåll som en klinik valt att ta emot på detta sätt — inte fullständiga klientregister | [Telegrams egen infrastruktur] |
[Anmärkning för juridisk granskning: denna tabell måste hållas uppdaterad allteftersom underleverantörer ändras, och en mekanism för att underrätta användare om en ny eller utbytt underleverantör bör fastställas — vanligtvis en uppdatering av detta dokument med en sammanfattning i integritetspolicyns ändringslogg.]
7. Mekanismer för internationell överföring
Där en underleverantör i avsnitt 6 är belägen utanför EES bygger överföringen på standardavtalsklausuler, ett tillämpligt adekvansbeslut eller en annan laglig överföringsmekanism. [Anmärkning för juridisk granskning: bekräfta och dokumentera den specifika mekanismen per underleverantör, och arkivera undertecknade standardavtalsklausuler (eller motsvarande).]
8. Gallringsschema
| Uppgift | Lagringstid | Raderingsmekanism |
|---|---|---|
| Hudanalysfotografi | Enligt användarens egen lagringsinställning (omedelbart efter poängsättning / 1 vecka / 1 månad / 3 månader) | Automatiserad daglig genomgång; "omedelbart" tillämpas direkt efter poängsättning |
| Hudanalyspoäng | Kontots livslängd, eller tills användaren raderar analysen | Användaråtgärd, eller kontoradering |
| Konto-/profiluppgifter | Kontots livslängd | Vid raderingsbegäran: anonymiseras (se avsnitt 9) snarare än raderas helt, för att bevara register vi har en oberoende rättslig grund att behålla |
| Uppdaterings-/sessionstoken | Återkallas omedelbart vid lösenordsbyte, utloggning eller kontoradering | Automatiskt |
| Beställningar och fakturor | Enligt tillämplig skatte-/bokföringslagstiftning | Raderas inte vid kontoradering; detta är ett rättsligt underlag, inte ett tjänsteunderlag |
| Samtyckes- och samtyckesloggregister | Behålls som ett granskningsspår, inklusive efter kontoradering | Raderas inte; detta är i sig regelefterlevnadsunderlaget |
| Platsavtryck, enhetstoken, aviseringsinställningar | Kontots livslängd | Raderas vid begäran om kontoradering |
9. Rutin för registrerades begäranden
- Tillgång/export: tillgänglig som en självbetjäningsfunktion för dataexport i användarens eget konto, som returnerar profil, samtycken, hudanalyser, rutiner, beställningar, recensioner och önskelistuppgifter i ett strukturerat format. En begäran som mottas via en annan kanal (till exempel e-post) hanteras manuellt inom den lagstadgade tidsfristen.
- Rättelse: de flesta fält kan redigeras direkt av användaren; en begäran om rättelse av ett fält som inte är självbetjäning hanteras manuellt.
- Radering: tillgänglig som en självbetjäningsbegäran om kontoradering, och avslås aldrig vid en användares egen begäran, i enlighet med rätten att bli glömd. Vid radering: kontot anonymiseras (namn, e-post, telefon och inloggningsuppgifter tas bort); biometriska fotografier och deras poäng raderas; eventuell begäran användaren hade öppen hos en klinik avslutas, och klinikens eget register över den bevaras som klinikens affärsunderlag; en aktiv klinikkoppling avslutas; en aktiv prenumeration avslutas omedelbart hos betalningsleverantören, så att fakturering inte fortsätter mot ett konto som inte längre kan logga in för att stoppa den själv; och register vi har en oberoende rättslig grund att behålla (beställningar/fakturor av skatteskäl, samtyckesloggar som granskningsspår) behålls, i enlighet med avsnitt 8.
- En administratörsinitierad borttagning av ett konto (till skillnad från användarens egen begäran) hanteras annorlunda och mer restriktivt: den avslås, med namngiven anledning, så länge kontot har en aktiv betald prenumeration, en väntande begäran hos en klinik eller en aktiv klinikkoppling — en administratör blockerar kontot istället i ett sådant fall. Denna åtskillnad finns eftersom användarens egen raderingsbegäran är en rättighet som alltid måste respekteras, medan administrativ upprensning inte är det och inte får användas för att avsluta en relation som användaren inte bett om att avsluta.
- Varje begäran, oavsett hur den mottagits, loggas och följs upp till avslut inom den lagstadgade tidsfristen (en månad enligt GDPR, som kan förlängas med ytterligare två månader för komplexa begäranden, med underrättelse till den sökande).
10. Rutin vid säkerhetsincident / personuppgiftsincident
[Anmärkning för juridisk granskning: detta avsnitt är en procedurskiss och måste kompletteras med verkliga namngivna roller, en specifik underrättelsemall och bekräftade tidsramar innan publicering.]
- Upptäckt och begränsning. En misstänkt incident eskaleras omedelbart till [namngiven roll/kontakt], som begränsar exponeringen (t.ex. återkallar en läckt uppgift, inaktiverar ett komprometterat konto, patchar en sårbarhet).
- Bedömning. Fastställ vilka uppgifter och hur många personer som berörs, samt om incidenten sannolikt medför en risk för de berörda personernas rättigheter och friheter.
- Underrättelse till tillsynsmyndighet. Där så krävs, underrätta relevant tillsynsmyndighet (för Sverige, IMY) inom 72 timmar efter att vi fått kännedom om incidenten, enligt artikel 33 GDPR.
- Underrättelse till registrerade. Där incidenten sannolikt medför en hög risk för berörda personer, underrätta dem direkt och utan onödigt dröjsmål, enligt artikel 34 GDPR, med beskrivning av incidentens art, sannolika konsekvenser och vidtagna åtgärder.
- Dokumentation. Dokumentera varje incident, oavsett om underrättelse krävdes, inklusive fakta, effekter och vidtagna åtgärder (artikel 33.5).
- Efterincidentgranskning. Identifiera och genomför åtgärder för att förhindra upprepning.
11. Samtyckeshantering
- Varje samtyckestyp (biometrisk analys, marknadsföring, klinikdelning per klinik, AI-chattprofilåtkomst, åldersbekräftelse samt godkännande av villkor/medicinsk ansvarsfriskrivning) registreras som ett individuellt, tidsstämplat medgivande, åtskilt från det allmänna godkännandet av villkoren.
- Återkallelse är tillgänglig direkt i kontoinställningarna för varje samtyckestyp utom de obligatoriska bekräftelserna vid registrering (användarvillkor, medicinsk ansvarsfriskrivning), som är villkor för att använda Tjänsten snarare än valfri behandling.
- En oföränderlig logg speglar varje medgivande och återkallelse, bevarad som det granskningsspår som beskrivs i avsnitt 8.
12. Personalens åtkomst och utbildning
[Anmärkning för juridisk/operativ granskning: komplettera med er faktiska policy när personal anställs — till exempel: åtkomst till personuppgifter i produktion begränsas till personal vars roll kräver det; all personal med sådan åtkomst genomgår dataskyddsutbildning innan de beviljas åtkomst samt repetitionsutbildning årligen; åtkomst granskas regelbundet och återkallas omedelbart vid rollbyte eller avgång.]
13. Granskning av underleverantörer
Innan en ny underleverantör med åtkomst till personuppgifter engageras bedömer vi dess säkerhetsnivå och dataskyddsåtaganden, och tecknar ett personuppgiftsbiträdesavtal innan någon levande data delas med den. Avsnitt 6 uppdateras som en del av den processen.
14. Granskningsintervall
Denna policy granskas minst årligen, samt varje gång vi introducerar en ny kategori av personuppgifter, en ny underleverantör eller en ny verksamhetsregion.
Detta dokument är ett utkast framtaget för juridisk granskning och har ännu inte fastställts av en jurist.