Integritetspolicy
Senast uppdaterad: 2026-10-07
Nordic Procurement Analytics ("NPA", "vi", "oss") hanterar personuppgifter enligt EU:s dataskyddsförordning (GDPR). Den här policyn beskriver vilka uppgifter vi behandlar, varför, hur länge de sparas och vilka rättigheter du har. Allt som står här beskriver hur tjänsten faktiskt fungerar.
1. Personuppgiftsansvarig
Tjänsten Nordic Procurement Analytics drivs av Elias Salloum (privatperson), som är personuppgiftsansvarig för uppgifterna om dig som användare (ditt konto). För den data ert företag laddar upp är ert företag personuppgiftsansvarigt och NPA personuppgiftsbiträde, se vårt personuppgiftsbiträdesavtal.
Kontakt: via kontaktformuläret.
2. Vilka uppgifter vi behandlar
Ditt konto
- Namn, e-postadress och användarnamn
- Lösenord, som lagras hashat med PBKDF2 (vi kan aldrig läsa det)
- Nyckel för tvåstegsverifiering om du aktiverar det, krypterad i databasen
- Vilka arbetsytor du tillhör och med vilken behörighet
Data ert företag laddar upp
- Filerna ni laddar upp (t.ex. inköpsorderrader med leverantörer, datum, mängder och belopp; ibland inköparens namn eller en kommentar)
- Raderna ur filerna, sparade i ert arkiv så att nya filer kan läggas till utan dubbelräkning
- Analyser som räknas fram ur datan: KPI-värden, poäng, avvikelser och rankning
Kontaktformuläret
- Namn, företag, e-postadress, telefonnummer (frivilligt) och ditt meddelande. Uppgifterna sparas i tjänsten, vi aviseras via e-post, och de används bara för att svara dig.
Tekniska uppgifter
- IP-adress: hålls hashad i 15 minuter för att spärra upprepade inloggnings- och lösenordsförsök, och sparas i arbetsytans händelselogg när någon exporterar sin data
- Driftloggar: webbservern loggar varje anrop med IP-adress och adress på sidan, för felsökning och säkerhet. Loggarna sparas hos driftleverantören (Render) i 7 dagar.
- Händelselogg per arbetsyta: vem som gjorde vad och när (t.ex. ändrade vikter, bjöd in en kollega, laddade upp en fil, lät AI:n läsa en fil)
3. Varför vi behandlar uppgifterna
- Leverera tjänsten: inloggning, import av era filer, beräkning av KPI:er och rapporter.
- AI-tolkning av filer: när en ny fil läses in föreslår en AI vilka KPI:er filen kan mäta. AI:n hjälper också till att känna igen en kolumn som fått nytt namn och att föreslå en KPI för en enskild kolumn, se avsnitt 7.
- Säkerhet: skydda mot obehörig åtkomst och missbruk.
- Kommunikation: e-post om inbjudningar, klara analyser och viktig systeminformation, och svar på det du skickar via kontaktformuläret.
4. Rättslig grund
- Avtal: för att leverera tjänsten enligt avtalet med ert företag.
- Berättigat intresse: för säkerhet, drift, händelselogg och för att besvara frågor via kontaktformuläret.
- Rättslig förpliktelse: för bokföring när tjänsten faktureras.
5. Hur länge vi sparar uppgifter
- Ditt konto: så länge kontot finns. När du raderar kontot raderas det direkt, tillsammans med arbetsytor du äger. Arbetsytor som kollegor använder måste lämnas över till en kollega eller raderas uttryckligen först.
- Uppladdade filer: 36 månader efter importen, därefter raderas filen automatiskt.
- Rader ur filerna (arkivet): 36 månader efter att raden senast förekom i en inläst fil, därefter raderas den automatiskt.
- Analyser (poäng och KPI-värden): 60 månader.
- Händelselogg: 12 månader, därefter raderas den automatiskt.
- Inbjudningar: en inbjudan som aldrig besvarades raderas, med e-postadressen, 30 dagar efter att den gick ut eller drogs tillbaka. Besvarade inbjudningar raderas efter 12 månader.
- Raderad arbetsyta: all data, alla filer och händelseloggen raderas direkt.
- Säkerhetskopior: databasen säkerhetskopieras löpande och kopiorna sparas i 3 dagar. Uppladdade filer som raderats eller skrivits över finns kvar som tidigare versioner i högst 3 dagar. Raderad data finns alltså kvar i säkerhetskopiorna i högst 3 dagar.
- Meddelanden via kontaktformuläret: så länge ärendet pågår, högst 12 månader.
- Bokföringsmaterial: 7 år enligt bokföringslagen.
6. Dina rättigheter enligt GDPR
- Tillgång och dataportabilitet: exportera dina uppgifter som en fil via Konto-sidan.
- Radering ("rätten att bli glömd"): radera ditt konto via Konto-sidan.
- Rättelse, begränsning och invändning: kontakta oss.
- Klagomål: hos Integritetsskyddsmyndigheten (IMY).
Kontakta oss via kontaktformuläret för att utöva dina rättigheter. Rör begäran data som ert företag laddat upp hänvisar vi till ert företag som ansvarig.
7. Underbiträden och AI
- Drift och lagring: Render Services, Inc. driver tjänsten och databasen på servrar i Frankfurt, Tyskland. Uppladdade filer lagras hos Amazon Web Services EMEA SARL i Stockholm.
- E-post: Amazon Web Services EMEA SARL (Amazon SES) i Stockholm skickar tjänstens mejl och tar emot filer som mejlas till en arbetsytas importadress.
- AI-tolkning: Anthropic PBC, USA. AI:n används vid tre tillfällen: när en ny fil läses in (kolumnrubrikerna, fem maskerade exempelrader och en sammanfattning per kolumn), när en kolumn har fått nytt namn sedan förra filen (de två kolumnnamnen och fem maskerade värden per kolumn) och när du ber om ett KPI-förslag för en enskild kolumn (kolumnnamnet och fem maskerade värden). Maskeringen sker innan något lämnar NPA. Datum, tal, ID-nummer och belopp ersätts med platshållare, liksom all längre text och alla värden i kolumner som brukar innehålla namn, kontaktuppgifter eller kommentarer (till exempel leverantör, inköpare, beställare, referens, kontaktperson, e-post, telefon och kommentar). Korta enordsvärden i övriga kolumner, som svar (Ja, Godkänd, Avvikelse) och kategorier, skickas som de är, så att AI:n kan föreslå hur de ska mätas. För kolumner med mängder, andelar och tider skickas bara lägsta, högsta och genomsnittligt värde. Skriver du själv ett önskemål till AI:n skickas texten som du skrivit den. Anthropic använder inte data från API-anrop för att träna sina modeller. Varje AI-anrop skrivs i arbetsytans händelselogg.
8. Säkerhet
- All kommunikation sker krypterat över HTTPS.
- Lösenord lagras hashade (PBKDF2). Tvåstegsverifiering finns och kan göras obligatorisk per arbetsyta.
- Automatisk utloggning efter 60 minuters inaktivitet och senast efter 12 timmar.
- Varje företags data är åtskild. Ett företag kan aldrig se ett annat företags data.
- Behörighetsnivåer per arbetsyta: Administratör, Full behörighet och Endast se.
- Upprepade inloggningsförsök spärras tillfälligt.
9. Cookies
Vi använder bara två cookies, och båda är nödvändiga för att tjänsten ska fungera:
- sessionid: håller dig inloggad. Försvinner när du loggar ut eller när sessionen gått ut.
- csrftoken: skyddar formulären mot förfalskade anrop från andra webbplatser.
Dessutom sparar webbläsaren att du stängt cookie-meddelandet (lokal lagring, npa-cookies-ok). Vi använder inga analys-, spårnings- eller marknadsföringscookies, och sidorna hämtar inget från andra webbplatser (även typsnitten levereras från vår egen server).
10. Överföringar utanför EU/EES
AI-tolkningen sker hos Anthropic i USA, med de maskerade uppgifter som beskrivs i avsnitt 7. Överföringen sker enligt Anthropics personuppgiftsbiträdesavtal, som ingår i deras kommersiella villkor och bygger på EU-kommissionens standardavtalsklausuler. Övrig behandling sker på servrar inom EU/EES. Render och Amazon Web Services har amerikanska moderbolag; deras personuppgiftsbiträdesavtal bygger också på EU-kommissionens standardavtalsklausuler.
11. Ändringar i policyn
Vid väsentliga ändringar meddelar vi dig via e-post. Datum för senaste uppdatering står högst upp.
12. Kontakt
Frågor om vår personuppgiftsbehandling: använd kontaktformuläret.