Integritets- & Dataskyddspolicy
Vaelo Compliance Visselblåsarinfrastruktur
Innehållsförteckning
1. Omfattning och Identifiering
Vaelo Compliance tillhandahåller en säker visselblåsarinfrastruktur i enlighet med lagen (2021:890) om skydd för personer som rapporterar om missförhållanden och EU-direktiv 2019/1937.
Företagsnamn / Enhet: Vaelo Compliance Systems
Webbdomän: https://vaelo.trycode.cloud
Jurisdiktion & Tillämplig Lag: Sverige (Lag 2021:890), GDPR & EU-direktiv 2019/1937
Integritetskontakt: contact@trycode.cloud
2. Rättsliga roller: Personuppgiftsansvarig vs Personuppgiftsbiträde
I enlighet med dataskyddsförordningen (GDPR):
- Vaelo som Personuppgiftsbiträde (Art. 28 GDPR): På kundföretagens offentliga visselblåsarkanaler agerar Vaelo strikt som biträde. Kundföretaget är personuppgiftsansvarigt.
- Vaelo som Personuppgiftsansvarig: Vaelo är ansvarigt endast för kontouppgifter gällande företagsadministratörer (Stripe-fakturering, e-post).
3. Anonymitet, Kryptering och Metadataskydd
Vår plattform bygger på principen om inbyggt dataskydd (Privacy by Design):
Rensning av IP-adresser och metadata
IP-adresser och filmetadata (EXIF, författare) raderas direkt på servern innan lagring i databasen.
AES-256 & TLS 1.3 Kryptering
Data i transit skyddas med TLS 1.3. Sparade rapporter krypteras individuellt med AES-256.
4. Kategorier av behandlade personuppgifter
Vi behandlar endast det absoluta minimum som krävs:
| Kategori | Datatyper | Syfte |
|---|---|---|
| Anonyma visselblåsare | Inga identifierande uppgifter (Endast kryptografisk åtkomsttoken) | Möjliggöra tvåvägskommunikation utan att avslöja identitet |
| Identifierade visselblåsare | Namn, e-post, befattning (valfritt) | Direktkontakt efter uttryckligt samtycke |
| Handläggare & Utredare | Fullständigt namn, arbetse-post, krypterade inloggningsuppgifter | Tvåfaktorsautentisering (MFA) & ärendehantering |
5. Rättslig grund för behandling (GDPR & Visselblåsarlagen)
Behandlingen grundar sig på artikel 6 och 9 i GDPR samt lagen (2021:890):
- Rättslig förpliktelse (Art. 6.1.c GDPR): Efterlevnad av lagen (2021
- Berättigat intresse (Art. 6.1.f GDPR): Förebyggande av korruption, ekonomisk brottslighet och missförhållanden.
6. Lagring och automatisk radering
Uppgifter lagras endast så länge det är nödvändigt:
• Ogrundade/Avvisade rapporter: Raderas automatiskt inom 60 dagar efter avslut.
• Avslutade utredningar: Lagras under den lagstadgade tiden (maximalt 3 år enligt lag).
• Krypterade säkerhetskopior: Skrivs över automatiskt var 30:e dag.
7. Kakor (Cookies) & Spårning
Full öppenhet gällande kakor:
Offentliga rapporteringskanaler (/report/): NOLL spårningskakor eller tredjepartsanalys (GTM/Clarity) för garanterad anonymitet.
Webbplats & Dashboard: Endast nödvändiga sessionskakor och valfria analyskakor.
8. Underbiträden & Värd i EU
Alla rapportdata lagras exklusivt i datacenter inom Europeiska unionen (Frankfurt / Dublin) certifierade enligt ISO 27001 och SOC 2.
Värdinfrastruktur: Molninfrastruktur: Hetzner / Deno Deploy (EU-servrar)
B2B Betalningsbehandling: B2B-betalningar: Stripe Payments Europe Ltd.
Transaktionsmeddelanden E-post: E-postutskick: Resend med TLS 1.3-kryptering
9. Den registrerades rättigheter
Enligt GDPR har du rätt till tillgång, rättelse, radering och begränsning av behandling.
10. DPO-kontakt & Tillsynsmyndighet
Vid frågor om dataskydd och integritet:
Integritetskontakt: contact@trycode.cloud
E-post: contact@trycode.cloud
Du har rätt att lämna klagomål till Integritetsskyddsmyndigheten (IMY i Sverige).
Har du frågor om dataskydd?
Vårt complianceteam står till tjänst för att besvara dina frågor om GDPR och visselblåsarlagen.