Dataskydd och GDPR
Kontoutdragen lämnar aldrig kommunens datorer – det är utgångspunkten för hela dataskyddsbedömningen. Här är översikten. Fördjupad dokumentation för berörda funktioner inom dataskydd och IT skickar vi på begäran.
Var uppgifterna finns
Alyra är ett skrivbordsprogram, inte en molntjänst. Det avgör nästan allt annat i den här bedömningen, så vi börjar där.
Stannar hos er
Handläggarens dator
Kontoutdraget
Läses in i arbetsminnet under granskningen
Granskningen
Kontroll av transaktioner och dokumentets uppbyggnad sker på plats
Resultatet
Visas i programmet och stannar hos er
Microsoft Azure, Sweden Central
Molntjänsten
Licensnyckel
För aktivering och periodisk validering
Maskinfingeravtryck
Envägsberäknad hash, knuten till en dator och inte till en person
Regelversion
Versionsnummer för att hämta uppdaterade granskningsregler
Inga dokument, inget dokumentinnehåll och inga analysresultat passerar någonsin gränsen mellan de två rutorna.
Det viktigaste i korthet
Sex punkter som brukar avgöra bedömningen. Detaljerna finns i dokumentationen som vi skickar på begäran.
Kontoutdragen lämnar aldrig er dator
All granskning sker lokalt på handläggarens dator. Vi har varken teknisk eller rättslig åtkomst till dokumenten och är varken personuppgiftsansvariga eller biträde för dem.
Ingenting sparas mellan sessionerna
Resultatet finns bara på skärmen medan programmet är öppet. Alyra har ingen export-, rapport- eller sparfunktion, bygger inget register och lagrar inga analysresultat – vare sig lokalt eller centralt.
Regelbaserad granskning, inte AI
Granskningen är deterministisk: samma dokument ger samma resultat, och varje flagga går att härleda till en namngiven regel med en skriven förklaring. Ingen språkmodell och ingen modell som tränas på era uppgifter.
Handläggaren fattar alla beslut
Alyra flaggar och förklarar – bedömningen och besluten är handläggarens. Programmet fattar inga automatiserade beslut, och underlag om artikel 22 GDPR ingår i dokumentationen.
Ingen regel riktas mot känsliga uppgifter
Granskningsreglerna skrivs av oss och går igenom en dokumenterad granskning innan de släpps. Ingen regel söker efter uppgifter enligt artikel 9 – till exempel vårdkostnader, fackföreningsavgifter eller avgifter till trossamfund.
Ingen inloggning, inga uppgifter om handläggare
Licensen är knuten till datorn, inte till en person. Vi kan inte se vilka enskilda medarbetare som använder programmet, och Alyra för ingen ärendelogg.
Roller och ansvar
Tre behandlingar, tre olika roller. Den rättsliga grunden för granskningen fastställer ni – vårt underlag för konsekvensbedömningen beskriver vad som normalt gäller.
| Behandling | Vår roll | Vad det innebär |
|---|---|---|
| Granskningen av kontoutdrag – lokalt på er dator | Ingen roll – varken ansvarig eller biträde | Uppgifterna lämnar aldrig er dator och vi har ingen åtkomst till dem. Kommunen ansvarar för sin behandling av personuppgifter i de analyserade dokumenten. |
| Kontaktuppgifter och licenser – i molntjänsten | Vi är personuppgiftsansvariga | Vi behandlar uppgifterna för att administrera avtal, licenser och kontakt. Information om behandlingen lämnas vid avtalstecknandet. |
| Innehållet i supportmeddelanden – i vår e-post | Vi är ert personuppgiftsbiträde | Vi behandlar innehållet för er räkning, och ett biträdesavtal enligt artikel 28 tecknas för den behandlingen. Vi ber er att inte skriva uppgifter om biståndssökande i supportärenden. |
Kategorier av personuppgifter
Uppdelat efter var behandlingen faktiskt sker. Uppgifterna i den övre tabellen lämnar aldrig kommunens dator – de behandlas i arbetsminnet under analysen.
Behandlas endast lokalt på handläggarens dator
| Kategori | Behandlingsplats | Exempel |
|---|---|---|
| Kontohavarens identitet | Lokalt – i arbetsminnet under analysen | Namn, personnummer, adress |
| Konto- och bankuppgifter | Lokalt – i arbetsminnet under analysen | Bankkontonummer, bankinstitut |
| Transaktionsuppgifter | Lokalt – i arbetsminnet under analysen | Belopp, datum, mottagare, avsändare, saldon |
| Känsliga personuppgifter (artikel 9) | Lokalt – i arbetsminnet under analysen | Uppgifter som kan framgå av en transaktion, till exempel vårdkostnader eller fackföreningsavgifter |
| Uppgifter om tredje man | Lokalt – i arbetsminnet under analysen | Motparter i transaktionerna och övriga i hushållet |
Behandlas hos oss – i molntjänsten eller i vår e-post
| Kategori | Behandlingsplats | Exempel |
|---|---|---|
| Kontaktuppgifter | Molntjänsten (Azure, Sweden Central) | Namn, e-post och telefonnummer till er kontaktperson |
| Maskinfingeravtryck | Molntjänsten (Azure, Sweden Central) | Envägsberäknad hash som identifierar arbetsstationen, inte en namngiven person |
| Åtkomst- och säkerhetsloggar | Molntjänsten (Azure, Sweden Central) | IP-adress, tidpunkt och anropstyp vid licensvalidering och regeluppdatering. Inget dokumentinnehåll |
| Supportmeddelanden | Vår e-post (Microsoft 365, EU) | Den fritext ni själva väljer att skicka med i e-posten |
Lagringstider
| Uppgift | Lagringstid | Radering |
|---|---|---|
| Kontoutdragens innehåll | Under pågående analys | Frigörs ur arbetsminnet när analysen avslutas |
| Analysresultat | Under pågående session | Frigörs när programmet stängs |
| Kontaktuppgifter | Under avtalstiden | Raderas senast 90 dagar efter avtalets slut, med undantag för uppgifter i fakturaunderlag |
| Maskinfingeravtryck | Under avtalstiden | Raderas senast 90 dagar efter avtalets slut |
| Uppgifter i fakturaunderlag | Till och med sjunde året efter räkenskapsårets utgång | Lagringstiden följer av 7 kap. 2 § bokföringslagen (1999:1078) – därför gäller 90-dagarsutfästelsen inte de uppgifterna |
| Supportmeddelanden i e-post | 12 månader efter att ärendet avslutats | Raderas efter perioden, i enlighet med biträdesavtalet |
Biträden, underbiträden och överföring till tredje land
Vi anlitar Microsoft (Microsoft Ireland Operations Ltd) i två skilda tjänster, och vår roll skiljer sig åt mellan dem. Molntjänsten driftas i Azure i regionen Sweden Central och innehåller licenser, kontaktuppgifter och granskningsregler – där är vi personuppgiftsansvariga och Microsoft vårt biträde. Supportmeddelanden hanteras i vår egen Microsoft 365-tenant inom EU – där är vi ert biträde och Microsoft underbiträde enligt artikel 28. Utöver Microsoft anlitar vi ingen ytterligare part i någon av tjänsterna.
Vår behandling sker inom EU/EES och vi har inte instruerat någon överföring till tredje land. Inga uppgifter om biståndssökande finns någonsin i molntjänsten eller i supporten. Frågor om molnleverantör och jurisdiktion, till exempel CLOUD Act, behandlas i dokumentationen som vi lämnar på begäran.
| Leverantör | Behandling | Vår roll | Lokalisering |
|---|---|---|---|
| Microsoft Azure (Microsoft Ireland Operations Ltd) | Drift av molntjänsten – lagring och databas för licenser, kontaktuppgifter och granskningsregler | Vi är personuppgiftsansvariga. Microsoft är vårt biträde, inte underbiträde | Sverige (Azure Sweden Central) |
| Microsoft 365 (Microsoft Ireland Operations Ltd) | E-post för supportärenden | Vi är ert biträde. Microsoft är underbiträde enligt artikel 28 | EU (Microsoft EU Data Boundary) |
Registrerades rättigheter och incidenthantering
Begäran från en registrerad
Vi har aldrig tillgång till kontoutdrag eller analysresultat, så en begäran om registerutdrag, rättelse eller radering hanteras alltid av kommunen. Vi har inga uppgifter om biståndssökande att lämna ut.
Incidenter
Vid en personuppgiftsincident underrättar vi er kontaktperson utan onödigt dröjsmål och senast 24 timmar från upptäckt, och bistår med det underlag ni behöver för er egen bedömning. En dokumenterad support- och incidentrutin lämnas på begäran.
Radering vid avtalets slut
Kontaktuppgifter och licensinformation raderas senast 90 dagar efter avtalets eller pilotperiodens slut, med skriftlig bekräftelse på begäran. Uppgifter i fakturaunderlag sparas så länge bokföringslagen kräver.
Vem ni når hos oss
Dataskyddsfrågor hanteras av bolagets verksamhetsansvarige och når ni på kontakt@alyrasystem.se. Vi svarar hellre på en fråga i förväg än i en granskning i efterhand.
Våra säkerhetsåtgärder är strukturerade med utgångspunkt i etablerade principer för informationssäkerhet, bland annat ISO/IEC 27001. Underlag för informationsklassning och riskbedömning kan lämnas vid leverantörsbedömning.
Konsekvensbedömning (DPIA)
Bedöm tillsammans med ert dataskyddsombud om en konsekvensbedömning enligt artikel 35 GDPR krävs innan verktyget tas i bruk. Vi tillhandahåller underlag för bedömningen.
Vårt stöddokument följer strukturen i artikel 35.7 och är skrivet för att kunna arbetas in i er egen mall. Vi fyller i det vi vet – behandlingens art, kategorier, dataflöden och våra skyddsåtgärder – och markerar tydligt vad bara ni kan besvara. Eftersom uppgifterna aldrig lämnar arbetsstationen blir bedömningen betydligt kortare än för en molntjänst.
Dokumentation vi lämnar på begäran
Samtliga dokument nedan är färdigskrivna och skickas normalt samma eller nästa arbetsdag. Ni behöver inte ha bokat något möte för att få dem.
Personuppgiftsbiträdesavtal
Biträdesavtal enligt artikel 28 för supportbehandlingen, med instruktioner, underbiträden, säkerhetsåtgärder och incidentrutin.
Stöddokument för konsekvensbedömning (DPIA)
Underlag för er konsekvensbedömning: behandlingens art, personuppgiftskategorier, dataflöden, riskanalys, skyddsåtgärder och en checklista över vad ni behöver göra.
Dataflöden och teknisk säkerhet
Exakt vilka uppgifter som lämnar klientdatorn – fullständig förteckning över utgående anrop, maskinfingeravtryckets sammansättning och nätverkskrav.
Intresseavvägning och information enligt artiklarna 13–14
Den dokumenterade avvägningen enligt artikel 6.1 f och fullständig information om de behandlingar där vi är personuppgiftsansvariga.
Teknisk beskrivning
Systemkrav, arkitektur, dataflöden och säkerhetsspecifikation – det underlag er IT-avdelning normalt begär.
Support- och incidentrutin
Supportens innehåll och avgränsning, prioriteter, kontaktvägar och rutin för underrättelse vid personuppgiftsincident.
Begär dokumentationen
Skicka ett mejl så återkommer vi med paketet. Ange gärna kommun och vem som ska stå som mottagare.
Frågor om systemkrav, nätverkstrafik och tekniska skyddsåtgärder besvaras på sidan om teknik och säkerhet. En genomgång av relevanta regelverk och av frågor om molnleverantör och jurisdiktion ingår i dokumentationen ovan. Har ni en fråga som inte besvaras här, hör av er till kontakt@alyrasystem.se.
Sidans hänvisningar till lagar, förordningar, föreskrifter och avgöranden kontrollerades senast den 12 augusti 2026.
Vill ni gå igenom dataskyddsfrågorna tillsammans?
Vi deltar gärna i ett möte med berörda funktioner inom dataskydd och IT. Det brukar vara den snabbaste vägen genom en intern granskning.