Personuppgiftsbiträdesavtal (AVV) — Version för Finland
Uppdaterad: 30 september 2026Översättning. Juridiskt bindande språkversion: tyska.
Avtal om behandling av personuppgifter för den personuppgiftsansvariges räkning enligt artikel 28.3 i Europaparlamentets och rådets förordning (EU) 2016/679 (dataskyddsförordningen, GDPR) mellan den kund som förvärvar NymTime för sitt företag (nedan ”den personuppgiftsansvarige”) och LazyHead e.U., innehavare Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Wien, Österrike (nedan ”personuppgiftsbiträdet”). Avtalet godkänns vid köpet på nymtime.com/kaufen tillsammans med de allmänna villkoren (AGB) och utgör en del av användningsavtalet.
Del A — Allmänna bestämmelser
Del A gäller lika för alla personuppgiftsansvariga i alla medlemsstater. Del B innehåller de särskilda bestämmelserna för den stat som denna version gäller för — särskilt de rättsliga grunderna för behandling i anställningsförhållanden, lagringstiderna och den behöriga tillsynsmyndigheten; för personuppgiftsansvariga med säte i den staten och för arbetsställen i den staten har de företräde framför del A. Har den personuppgiftsansvarige arbetsställen i flera stater gäller för uppgifterna om medarbetarna på ett arbetsställe de särskilda bestämmelserna i versionen för den stat där arbetsstället ligger. Hänvisningar till del B avser del B i den version som är tillämplig i det enskilda fallet.
1. Föremål och varaktighet
(1) Personuppgiftsbiträdet tillhandahåller den personuppgiftsansvarige programvaran NymTime som Software-as-a-Service: schemaläggning, tidsregistrering med medarbetarens smarttelefon vid NFC-taggar (alternativt platsverifierad stämpling via platsen utan NFC), platskontroll vid registreringstillfället, registrering av raster enligt den regel som den personuppgiftsansvarige har valt, frånvaro, uppgifter om tillgänglighet, passbyte, företagets meddelanden (anslagstavla), tidkonto, timanalys, export för lönehanteringen samt som tillval dokumentlagring, inbegripet insyn för den berörda medarbetaren, lönedokument, omsättningsuppgifter per arbetsställe och interna personalkostnader. Därvid behandlar personuppgiftsbiträdet personuppgifter för den personuppgiftsansvariges räkning.
(2) Detta avtals varaktighet bestäms av användningsavtalet (allmänna villkor, nymtime.com/agb). Det upphör samtidigt med användningsavtalet; punkt 10 fortsätter att gälla därefter till dess att alla uppgifter har återlämnats eller raderats.
(3) Den personuppgiftsansvariges uppgifter lagras uteslutande i datacenter inom Europeiska unionen. Under överföringen passerar de Cloudflares omvända proxy (reverse proxy); e-post och push-aviseringar skickas via de tjänster som anges i bilaga 2. De överföringar till tredjeland som sker därvid och deras grund (artikel 45 och artikel 46.2 c i dataskyddsförordningen) anges i bilaga 2.
2. Behandlingens art och ändamål, kategorier av uppgifter och registrerade
(1) Behandlingens art och ändamål, kategorierna av personuppgifter och kategorierna av registrerade beskrivs i bilaga 1. Sammanfattningsvis: förvaltning av grunduppgifter, schema, arbetstidsregistreringar enligt rätten i den stat där arbetsstället ligger, frånvaro, resultatet av platskontrollen vid registreringen, enhetsuppgifter, medarbetarnas meddelanden samt — om den personuppgiftsansvarige använder dem — dokument och uppgifter om personalkostnader, i samtliga fall i syfte att planera personalens arbetsinsatser, fullgöra arbetsrättsliga registreringsskyldigheter och förbereda lönehanteringen.
(2) Inga GPS-koordinater, färdvägar eller rörelseprofiler lagras. Resultatet av platskontrollen registreras endast i samband med en registrering under ett pass som ”inom”, ”utanför” eller ”plats inte tillgänglig” med tidpunkt och noggrannhet; någon positionsbestämning i bakgrunden sker inte. Kontrollen sker endast om den personuppgiftsansvarige för arbetsstället och den berörda medarbetaren har slutfört de steg som krävs enligt rätten i det land där arbetsstället ligger och registrerat dem i Back Office (del B).
(3) Frånvaroorsaken ”sjukfrånvaro” registreras utan diagnos och utan uppgift om orsaken till sjukdomen. Särskilda kategorier av personuppgifter enligt artikel 9 i dataskyddsförordningen är därutöver föremål för behandlingen endast om den personuppgiftsansvarige använder funktionen ”Läkarintyg (intyg om sjukfrånvaro)”: Intyget om arbetsoförmågans början och förväntade varaktighet är en uppgift om hälsa. Den personuppgiftsansvarige får lagra det endast i den mån den personuppgiftsansvarige får begära det enligt rätten i den stat där medarbetaren är anställd (bestämmelserna anges i del B); den rättsliga grunden är artikel 9.2 b i dataskyddsförordningen jämförd med dessa bestämmelser och artikel 88 i dataskyddsförordningen. Personuppgiftsbiträdet begränsar åtkomsten till dessa dokument till de personer som den personuppgiftsansvarige har gett behörighet för detta och till den berörda medarbetaren och analyserar inte deras innehåll. Den personuppgiftsansvarige säkerställer att inga diagnoser och inga andra uppgifter om hälsa lagras i fritextfält eller i andra dokument.
(4) Därutöver behandlar personuppgiftsbiträdet för den personuppgiftsansvariges räkning: medarbetarnas uppgifter om tillgänglighet (frivillig uppgift för planeringen; varken jourtid eller beredskap i arbetstidsrättslig mening och ingen rätt till ersättning), erbjudanden och godtaganden vid passbyte (för kolleger på samma arbetsställe och med samma roll syns namn, roll respektive avdelning och tiderna för det berörda passet — inga närvaro- eller prestationsuppgifter), de kontaktuppgifter som medarbetaren själv har delat med kolleger (samtycke enligt artikel 6.1 a i dataskyddsförordningen, förinställning ”av”, återkallelse när som helst enligt artikel 7.3 i dataskyddsförordningen med omedelbar verkan i applikationen), läsbekräftelser för företagets meddelanden (anslagstavla) samt registrerade raster och korta pauser inklusive anmärkningen ”Ingen rast registrerad”. Anmärkningen tjänar uteslutande till att rätta arbetstidsregistreringen och är varken en sanktion eller en bedömning av arbetsprestationen; rättelsen görs med motivering av en person hos den personuppgiftsansvarige.
(5) Omsättningsuppgifter per arbetsställe som den personuppgiftsansvarige för in eller importerar för nyckeltal avser arbetsstället och inte personer och är i sig inte personuppgifter; de analyseras endast i förening med personalkostnaderna, som uteslutande är åtkomliga för den personuppgiftsansvariges företagsledning och för chefer som den har gett behörighet för detta.
3. Den personuppgiftsansvariges instruktioner (artikel 28.3 a)
(1) Personuppgiftsbiträdet behandlar personuppgifter endast på dokumenterade instruktioner från den personuppgiftsansvarige, om inte personuppgiftsbiträdet är skyldigt att utföra behandlingen enligt unionsrätten eller österrikisk rätt; i så fall informerar personuppgiftsbiträdet den personuppgiftsansvarige om denna skyldighet före behandlingen, såvida rätten inte förbjuder detta.
(2) Instruktioner ges genom konfigurationen i Back Office — särskilt arbetsställen och arbetsställets zon, roller och behörigheter, rastregel per arbetsställe, tidsfrist för uppgifter om tillgänglighet, krav på godkännande vid passbyte, synlighet av dokument för medarbetare, lagringstider, aktivering av platskontrollen vid registreringen per arbetsställe och medarbetare enligt de steg för landet som registrerats i Back Office, aktivering av supportåtkomst (Inställningar → Abonnemang → Supportåtkomst), export och radering — samt skriftligen till office@nymtime.com, varvid ett e-postmeddelande är tillräckligt (avtalad form enligt § 886 ABGB, österrikiska allmänna civillagen). Den personuppgiftsansvarige bestämmer vilka av dess användare som har rätt att ge instruktioner (rollen Företagsledning).
(3) Anser personuppgiftsbiträdet att en instruktion är otillåten enligt dataskyddsrätten informerar det den personuppgiftsansvarige utan dröjsmål och får skjuta upp utförandet till dess att instruktionen har bekräftats eller ändrats.
4. Konfidentialitet (artikel 28.3 b)
(1) Personuppgiftsbiträdet säkerställer att alla personer med behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt, och att detta åtagande fortsätter att gälla efter att verksamheten har upphört.
(2) Personuppgiftsbiträdet har i normal drift ingen åtkomst till innehållet i kundkontot. Supportåtkomst är möjlig endast om den personuppgiftsansvarige uttryckligen aktiverar den i Back Office — med omfattning, varaktighet och möjlighet att när som helst återkalla den. Varje åtkomst registreras med tidpunkt, person och åtgärd i den personuppgiftsansvariges granskningslogg.
5. Säkerhet i samband med behandlingen (artikel 28.3 c, artikel 32)
(1) Personuppgiftsbiträdet vidtar de tekniska och organisatoriska åtgärder som beskrivs i bilaga 3 och upprätthåller dem under hela avtalstiden. Personuppgiftsbiträdet ser regelbundet över dem och anpassar dem till den senaste utvecklingen.
(2) Personuppgiftsbiträdet får vidareutveckla åtgärderna och ersätta dem med likvärdiga, förutsatt att skyddsnivån inte sänks. Väsentliga ändringar dokumenteras i bilaga 3 och visas för den personuppgiftsansvarige i Back Office.
6. Underbiträden (artikel 28.2 och 28.4, artikel 28.3 d)
(1) Den personuppgiftsansvarige lämnar ett allmänt skriftligt förhandstillstånd till anlitandet av de underbiträden som anges i bilaga 2. Med varje underbiträde finns ett avtal som ålägger underbiträdet samma skyldigheter i fråga om dataskydd som detta avtal ålägger personuppgiftsbiträdet.
(2) Om personuppgiftsbiträdet avser att anlita eller ersätta ett underbiträde informerar det den personuppgiftsansvarige minst 30 dagar i förväg per e-post och i Back Office. Den personuppgiftsansvarige kan inom denna frist invända av viktigt dataskyddsrättsligt skäl; nås ingen överenskommelse kan vardera parten säga upp användningsavtalet till slutet av den löpande månaden.
(3) Personuppgifter överförs till ett tredjeland utanför Europeiska ekonomiska samarbetsområdet endast om villkoren i artiklarna 44–49 i dataskyddsförordningen är uppfyllda (beslut om adekvat skyddsnivå eller standardiserade dataskyddsbestämmelser som antagits av kommissionen – standardavtalsklausuler – enligt artikel 46.2 c i dataskyddsförordningen). Personuppgiftsbiträdet ansvarar för underbiträden som för sitt eget handlande.
7. Stöd i fråga om de registrerades rättigheter (artikel 28.3 e)
(1) Personuppgiftsbiträdet bistår den personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder så att den personuppgiftsansvarige inom de lagstadgade tidsfristerna kan besvara de registrerades begäranden om tillgång, rättelse, radering, begränsning av behandling, dataportabilitet och invändning (artiklarna 15–22 i dataskyddsförordningen).
(2) För detta finns följande i produkten: insyn i och månatlig export av de egna tidsregistreringarna i medarbetarappen (artiklarna 15 och 20 i dataskyddsförordningen); export av alla uppgifter om en medarbetare från Back Office; rättelser med logg; arkivering, anonymisering och radering enligt lagringstider; i medarbetarappen medarbetarens begäran om radering av sitt konto, som vidarebefordras till den personuppgiftsansvarige för beslut (arbetstidsregistreringar bevaras under den lagstadgade tiden enligt del B).
(3) Om en registrerad riktar en begäran direkt till personuppgiftsbiträdet vidarebefordrar personuppgiftsbiträdet den utan dröjsmål till den personuppgiftsansvarige och besvarar den inte själv, om inte den personuppgiftsansvarige instruerar det att göra det.
8. Anmälan av personuppgiftsincidenter (artikel 28.3 f, artikel 33)
(1) Personuppgiftsbiträdet anmäler varje personuppgiftsincident till den personuppgiftsansvarige utan dröjsmål, senast 48 timmar efter att ha fått vetskap om den, per e-post till kontaktpersonens adress. Anmälan innehåller de uppgifter som anges i artikel 33.3 i dataskyddsförordningen: incidentens art, berörda kategorier och ungefärligt antal registrerade och registerposter, sannolika konsekvenser, vidtagna och föreslagna åtgärder samt en kontaktpunkt.
(2) Personuppgiftsbiträdet bistår den personuppgiftsansvarige vid anmälan till tillsynsmyndigheten inom 72 timmar (artikel 33) och vid information till de registrerade (artikel 34) och dokumenterar alla incidenter tillsammans med deras effekter och de korrigerande åtgärder som vidtagits.
9. Konsekvensbedömning avseende dataskydd och förhandssamråd (artikel 28.3 f, artiklarna 35 och 36)
(1) Den systematiska registreringen av anställdas närvaro kan göra en konsekvensbedömning avseende dataskydd enligt artikel 35.3 a i dataskyddsförordningen nödvändig. Personuppgiftsbiträdet tillhandahåller den personuppgiftsansvarige en mall för konsekvensbedömningen avseende dataskydd för NymTime och de tekniska uppgifterna om produkten och bistår den personuppgiftsansvarige vid ett eventuellt förhandssamråd med tillsynsmyndigheten (artikel 36).
(2) Det ankommer på den personuppgiftsansvarige att genomföra konsekvensbedömningen avseende dataskydd för den egna användningen, att bedöma om rätten i respektive land kräver ett kollektivavtal eller ett avtal med företagsrådet (Betriebsvereinbarung), ett samråd, information eller samtycke för platskontrollen samt att ingå respektive inhämta dessa. Personuppgiftsbiträdet tillhandahåller för detta checklistor per land och mallar; dessa ersätter inte juridisk rådgivning.
10. Radering och återlämnande efter avtalets upphörande (artikel 28.3 g)
(1) Efter användningsavtalets upphörande kan den personuppgiftsansvarige under 30 dagar exportera sina uppgifter fullständigt från Back Office (Excel, CSV, dokument i originalformat). När denna frist har löpt ut raderar personuppgiftsbiträdet alla den personuppgiftsansvariges personuppgifter, om inte unionsrätten eller österrikisk rätt ålägger personuppgiftsbiträdet självt att lagra dem; i så fall begränsas behandlingen till lagringen. Den personuppgiftsansvariges lagringsskyldigheter (enligt rätten i den stat där arbetsstället ligger, del B) förblir den personuppgiftsansvariges egen skyldighet (§ 14 st. 3 i de allmänna villkoren); den personuppgiftsansvarige fullgör dem genom export i god tid.
(2) Raderingen bekräftas skriftligen för den personuppgiftsansvarige på begäran. Säkerhetskopior skrivs över senast 35 dagar efter att primäruppgifterna har raderats.
(3) Under avtalstiden kan den personuppgiftsansvarige arkivera, anonymisera eller radera enskilda medarbetare och själv fastställa lagringstiderna per typ av uppgifter inom de lagstadgade minimivärdena. En daglig körning verkställer tidsfristerna och loggar antal och typ av de raderade registerposterna.
11. Underlag och granskningar (artikel 28.3 h)
(1) Personuppgiftsbiträdet ger den personuppgiftsansvarige tillgång till all information som krävs för att visa att de skyldigheter som fastställs i artikel 28 i dataskyddsförordningen har fullgjorts, särskilt detta avtal, bilagorna, registret enligt artikel 30.2 i dataskyddsförordningen och rapporter om översynen av de tekniska och organisatoriska åtgärderna.
(2) Den personuppgiftsansvarige eller en granskare som den personuppgiftsansvarige har gett i uppdrag och som är bunden av tystnadsplikt får efter skäligt varsel om minst 14 dagar under normal kontorstid granska att detta avtal efterlevs, högst en gång per kalenderår, såvida inte en personuppgiftsincident eller ett föreläggande från tillsynsmyndigheten kräver ytterligare en granskning. Personuppgiftsbiträdet medverkar vid granskningar.
(3) Personuppgiftsbiträdet informerar den personuppgiftsansvarige utan dröjsmål om det anser att en instruktion strider mot dataskyddsförordningen eller andra dataskyddsbestämmelser i unionsrätten eller i österrikisk rätt.
12. Ansvar och slutbestämmelser
(1) Parternas ansvar bestäms av artikel 82 i dataskyddsförordningen och i övrigt av § 15 i de allmänna villkoren. I förhållandet mellan parterna ansvarar vardera parten för åsidosättande av de skyldigheter som åligger den enligt detta avtal och dataskyddsförordningen.
(2) Österrikisk rätt gäller med undantag för internationellt privaträttsliga hänvisningsregler. Som exklusivt forum avtalas enligt § 104 JN (österrikiska lagen om domstolars behörighet, Jurisdiktionsnorm) — för personuppgiftsansvariga med säte i en annan medlemsstat dessutom enligt artikel 25 i förordning (EU) nr 1215/2012 (Bryssel Ia-förordningen) — den sakligt behöriga domstolen för Wien, Innere Stadt. Ändringar av och tillägg till detta avtal ska vara skriftliga; parterna avtalar för detta en förenklad form enligt § 886 ABGB, och ett e-postmeddelande till den registrerade adressen är tillräckligt. Detta gäller även för upphävande av detta krav.
(3) Det elektroniska godkännandet av detta avtal vid köpet eller, om personuppgiftsbiträdet har lagt upp kundkontot på begäran, vid företagsledningens första inloggning i Back Office — med tidpunkt, version, kontrollsumma (SHA-256) av den godkända dokumenttexten, IP-adress och användare — registreras i kundkontot och gäller som ingående i elektronisk form i den mening som avses i artikel 28.9 i dataskyddsförordningen. Vid motstridigheter mellan detta avtal och de allmänna villkoren har detta avtal företräde i frågor om dataskydd.
Bilaga 1 — Föremål för behandlingen: kategorier av uppgifter, registrerade, ändamål
Kategorier av personuppgifter (för varje kategori: uppgifter — ändamål — den personuppgiftsansvariges rättsliga grund):
- Grunduppgifter: namn, e-postadress, telefonnummer, befattning, roll, tillhörighet till arbetsställe, anställningsnummer, anställningsform, datum för anställningens början och slut — administration, schema, avräkning — artikel 6.1 b och c i dataskyddsförordningen.
- Avtalsuppgifter (arbetstidsöverenskommelse): avtalad arbetstid (timmar per vecka, månad eller år), anställningskategori (heltid, deltid, unga under 18 år, lärling, säsongsanställd, övrigt), beräkningsperiod, tillämpligt kollektivavtal (Kollektivvertrag), semesterrätt i dagar, i samtliga fall med startdatum för giltigheten och versionshistorik — schema, tidkonto, semestersaldo, kontroll av arbetstidsrättsliga gränser — artikel 6.1 b och c i dataskyddsförordningen.
- Schema: planerade pass, roller, minimibemanning, lediga pass, tidpunkter för publicering och bekräftelse (vem som publicerade schemat och när, när medarbetaren såg och bekräftade det), ändringar efter publiceringen med motivering — planering av personalens arbetsinsatser, bevis för att schemat meddelats i tid — artikel 6.1 b och c i dataskyddsförordningen.
- Tillgänglighet: uppgift per dag eller halvdag (”tillgänglig”, ”helst inte”, ”inte tillgänglig”), tidpunkt för inmatningen — frivillig uppgift för planeringen, varken jourtid eller beredskap i arbetstidsrättslig mening — artikel 6.1 b i dataskyddsförordningen.
- Passbyte: erbjudande, svar från kolleger på samma arbetsställe och med samma roll (synligt för dem: namn, roll respektive avdelning, passets tider), chefens beslut, resultatet av kontrollen av arbetstidsrättsliga gränser — planering av personalens arbetsinsatser — artikel 6.1 b i dataskyddsförordningen.
- Delning av kontaktuppgifter (kontakter): markering av om medarbetaren har gjort sitt telefonnummer och sin e-postadress synliga för kolleger på samma arbetsställe, inklusive tidpunkten för samtycket och för en eventuell återkallelse — nåbarhet inom teamet — samtycke enligt artikel 6.1 a i dataskyddsförordningen, förinställning ”av”, återkallelse när som helst enligt artikel 7.3 i dataskyddsförordningen.
- Företagets meddelanden (anslagstavla): text, mottagarkrets, giltighet, läsbekräftelse per medarbetare med tidpunkt — bevis för att information från företaget har tagits del av — artikel 6.1 b och f i dataskyddsförordningen; ingen kontroll av arbetsprestationen.
- Arbetstidsregistreringar: faktisk början och faktiskt slut, raster (obetalda; planerade rastblock per pass, betalda eller obetalda, samt en rast som bekräftats av arbetsställets chef med uppgift om handläggare) och korta pauser inklusive markeringen ”Ingen rast registrerad”, stämplingsmetod (NFC eller stämpling via platsen utan NFC), avvikelselogg vid avtalad arbetstid (bekräftade dagar ”som planerat”, faktiska tider vid en avvikelse, medarbetarens anmälan och chefens bekräftelse), tidkonto per avräkningsperiod (avtalade timmar, tillgodoräknade timmar, saldo, överföring och periodavslut), rättelser med motivering och handläggare — registreringsskyldighet enligt rätten i den stat där arbetsstället ligger (del B) — artikel 6.1 c i dataskyddsförordningen.
- Frånvaro: slag (semester, sjukfrånvaro, kompledighet, närståendeledighet, helgdag, särskild ledighet, utbildning, obetald), period, status, handläggare; vid sjukfrånvaro utan diagnos — schema, lön under sjukfrånvaro — artikel 6.1 b och c i dataskyddsförordningen.
- Platskontroll vid registreringen: resultatet ”inom”, ”utanför” eller ”plats inte tillgänglig” med tidpunkt och noggrannhet i meter; inga koordinater, inga färdvägar — rimlighetskontroll av registreringen — enligt rätten i det land där arbetsstället ligger (del B); artikel 88 i dataskyddsförordningen.
- Underlag om konfigurationen (regelefterlevnad): den personuppgiftsansvariges uppgifter om land, företagets storlek och arbetstagarrepresentation, uppladdade avtal och protokoll, datum för konsekvensbedömningen avseende dataskydd, bekräftelser av att information tagits del av och samtycken per medarbetare med tidpunkt och dokumentversion, återkallelser — bevis för att de steg som krävs enligt nationell rätt har vidtagits innan funktionen aktiverades — artikel 6.1 c och f i dataskyddsförordningen, för samtycken artikel 7 i dataskyddsförordningen.
- Enhetsuppgifter: enhetsidentifierare, publik nyckel, modell och operativsystemversion, push-token för aviseringar, status (aktiv, ersatt, spärrad), tidpunkt för registreringen — en enhet per person, skydd mot förfalskning — artikel 6.1 f i dataskyddsförordningen.
- Medarbetarens meddelanden: ”kommer senare”, ”inte i dag”, fritext till företaget — organisation av passet — artikel 6.1 b i dataskyddsförordningen.
- Dokument (tillval): anmälan till socialförsäkringen, skriftlig information om de väsentliga arbetsvillkoren, anställningsavtal, intyg inklusive eventuellt sista giltighetsdatum, handlingar som företaget har begärt och medarbetaren har laddat upp, lönebesked och årliga lönebesked inklusive automatiskt föreslagna fält med granskningsanteckning, i samtliga fall med markering av om dokumentet är synligt för den berörda medarbetaren i appen — personalakt, förberedelse av lönehanteringen — artikel 6.1 c i dataskyddsförordningen jämförd med rätten i den stat där arbetsstället ligger (del B); dessa dokument kan innehålla nationella identifikationsnummer (till exempel socialförsäkringsnummer), som den personuppgiftsansvarige lagrar endast inom ramen för rätten i sin stat. Lönedokument ser endast företagsledningen, personer som den personuppgiftsansvarige uttryckligen har gett behörighet och den berörda medarbetaren; varje åtkomst loggas. Lagring: lönedokument enligt typen av uppgifter ”Lönedokument” (fristen och dess början enligt del B), övriga dokument enligt typen av uppgifter ”Medarbetardokument”.
- Läkarintyg (intyg om sjukfrånvaro, tillval): arbetsoförmågans början och förväntade varaktighet utan diagnos — bevis för sjukfrånvaron och lön under sjukfrånvaro — uppgift om hälsa, artikel 9.2 b i dataskyddsförordningen jämförd med den bestämmelse i den stat där medarbetaren är anställd enligt vilken arbetsgivaren får begära intyget (del B). Anmäls arbetsoförmågan elektroniskt via ett socialförsäkringsorgan lagrar den personuppgiftsansvarige endast den uppgift utan diagnos som den har rätt till; innehåller ett intyg en diagnoskod gör den personuppgiftsansvarige koden oläslig före uppladdningen. Åtkomst endast för företagsledningen, personer som den personuppgiftsansvarige uttryckligen har gett behörighet för detta och den berörda medarbetaren; varje åtkomst loggas. Lagring enligt typen av uppgifter ”Medarbetardokument”.
- Personalkostnader (tillval, synliga för företagsledningen och för chefer som den har gett behörighet (”Personalkostnader”)): bruttolön med historik (belopp, enhet, antal löner per år, veckotimmar, anställningsform, arbetsgivarens kostnadssats), tillägg, förskott, justeringar med historik — intern kalkyl — artikel 6.1 f i dataskyddsförordningen.
- Omsättningsuppgifter per arbetsställe (tillval): dagsomsättning och målvärde — nyckeltalet personalkostnadsandel — inga personuppgifter; de analyseras endast tillsammans med personalkostnaderna.
- Loggar: granskningslogg (vem, vad, när, före/efter), aviseringar — bevis, säkerhet — artikel 5.2 och artikel 32 i dataskyddsförordningen.
- Kategorier av registrerade: den personuppgiftsansvariges arbetstagare, uppdragstagare (freie Dienstnehmer), inhyrd personal, praktikanter och lärlingar. Användarna av Back Office (företagsledning, chefer, skatterådgivning) och den personuppgiftsansvariges kontaktperson omfattas inte av detta avtal; för deras uppgifter är personuppgiftsbiträdet självt personuppgiftsansvarigt (integritetspolicyn, avsnitten 6 och 7).
- Ändamål: planering av personalens arbetsinsatser; fullgörande av skyldigheten att registrera arbetstiden, inbegripet raster, enligt rätten i den stat där arbetsstället ligger; rimlighetskontroll av registreringen; hantering av frånvaro; organisation av tillgänglighet, passbyte och företagets meddelanden; lagring och tillhandahållande av personaldokument; förberedelse av lönehanteringen; systemets säkerhet och spårbarhet.
- Lagring (kan ändras av den personuppgiftsansvarige inom de lagstadgade minimivärdena): Standardvärdena och minimivärdena för arbetstidsregistreringar, granskningslogg, medarbetardokument (typen av uppgifter ”employee_documents”, inbegripet uppladdade intyg och läkarintyg), lönedokument, personalkostnader och arkiverade medarbetarprofiler (därefter anonymisering) anges i del B enligt rätten i den stat där arbetsstället ligger; råa närvarohändelser 3 månader, kortare där rätten i staten kräver det (del B); meddelanden 12 månader; aviseringar 6 månader. Tillgänglighet, byten och läsbekräftelser raderas tillsammans med det tillhörande schemat respektive meddelandet, senast efter 12 månader.
Bilaga 2 — Godkända underbiträden
Per den 28 september 2026. Personuppgiftsbiträdet anlitar följande underbiträden; den aktuella förteckningen finns i Back Office under Inställningar → Abonnemang.
- Drift av tjänsten (servrar, databas, fillagring, säkerhetskopior): Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Tyskland — datacenter i Falkenstein (Tyskland, region fsn1), objektlagring (Object Storage) i samma region. Garanti: personuppgiftsbiträdesavtal enligt artikel 28 i dataskyddsförordningen; ingen behandling utanför EU.
- Drift och leverans av webbplatsen nymtime.com samt vidarebefordran av all datatrafik till api.nymtime.com, app.nymtime.com och admin.nymtime.com (omvänd proxy, transportkryptering, skydd mot överbelastningsattacker): Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 München / Cloudflare, Inc., San Francisco, USA). TLS-anslutningen avslutas hos Cloudflare; Cloudflare behandlar därmed tekniskt alla överförda uppgifter, inbegripet uppgifter om anställda, under överföringen men lagrar inget innehåll från tjänsten — endast statiska filer mellanlagras, därtill anslutningsloggar för att avvärja angrepp. Garanti: personuppgiftsbiträdesavtal enligt artikel 28 i dataskyddsförordningen; överföring till USA på grundval av certifieringen enligt ramen för dataskydd mellan EU och Förenta staterna (EU-US Data Privacy Framework) (artikel 45 i dataskyddsförordningen) och standardavtalsklausulerna (artikel 46.2 c i dataskyddsförordningen).
- Utskick av e-post (inloggnings- och inbjudningslänkar, aktiveringskoder för medarbetarappen, aviseringar, meddelanden om avtal och betalning, fakturor): Resend, Inc., San Francisco, USA — utskick via Amazon Simple Email Service i regionen eu-west-1 (Irland). Behandlade uppgifter: mottagaradress, ämne, innehåll och leveransstatus för meddelandet. Garanti: Data Processing Addendum av den 28 september 2026 (artikel 28 i dataskyddsförordningen); överföring till USA på grundval av ramen för dataskydd mellan EU och Förenta staterna (artikel 45 i dataskyddsförordningen) och standardavtalsklausulerna (artikel 46.2 c i dataskyddsförordningen).
- Push-aviseringar till medarbetarappen: Expo (650 Industries, Inc., USA), leverans till enheterna via Apple Push Notification service (Apple Inc.) respektive Firebase Cloud Messaging (Google). Behandlade uppgifter: enhetens push-token, aviseringens identifierare och typ, en allmän text utan personuppgifter. Garanti: personuppgiftsbiträdesavtal enligt artikel 28 i dataskyddsförordningen; överföring till USA på grundval av ramen för dataskydd mellan EU och Förenta staterna (artikel 45 i dataskyddsförordningen) och standardavtalsklausulerna (artikel 46.2 c i dataskyddsförordningen).
- Automatisk fältigenkänning i dokument (endast om den personuppgiftsansvarige aktiverar denna funktion): leverantör med behandling i EU, ingen användning av uppgifterna för träningsändamål — läggs till här innan funktionen aktiveras; till dess är funktionen avaktiverad.
- Adressökning i Back Office (förslag när en adress till ett arbetsställe förs in): Komoot GmbH, Hauptstraße 35, 12159 Berlin, Tyskland (tjänsten Photon, servrar i EU; datakälla OpenStreetMap, ODbL 1.0). Endast den inmatade adresstexten överförs; förfrågan görs av vår server, inte av webbläsaren. Inga uppgifter om medarbetare överförs. Alternativt vid avbrott: Nominatim från OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Förenade kungariket — något personuppgiftsbiträdesavtal kan inte ingås med stiftelsen; tjänsten får endast adresstexten och används endast som reservväg.
För fullständighetens skull — självständigt personuppgiftsansvariga, inga underbiträden: Europeiska kommissionen, Rue de la Loi 200, 1049 Bryssel, Belgien (bekräftelse av den personuppgiftsansvariges momsregistreringsnummer (UID-nummer) i systemet för utbyte av mervärdesskatteinformation VIES; endast landskod och momsregistreringsnummer överförs, rättslig grund artikel 6.1 c i dataskyddsförordningen jämförd med § 11 st. 1a UStG 1994 (österrikiska mervärdesskattelagen); inga uppgifter om medarbetare), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland (betalningshantering, fakturering och abonnemangshantering för den personuppgiftsansvarige i egenskap av kund; överföringar till Stripe, Inc. (USA) enligt ramen för dataskydd mellan EU och Förenta staterna och standardavtalsklausuler) samt Österreichische Post AG, Rochusplatz 1, 1030 Wien, eller en budfirma (leverans av NFC-taggarna till företags- eller leveransadressen; får endast leveransuppgifter: firma, kontaktperson, adress, i förekommande fall telefonnummer). Ingen av dessa mottagare behandlar uppgifter om den personuppgiftsansvariges medarbetare.
Bilaga 3 — Tekniska och organisatoriska åtgärder (artikel 32 i dataskyddsförordningen)
Personuppgiftsbiträdet genomför särskilt följande åtgärder:
- Tillträdes- och åtkomstkontroll: drift av tjänsten uteslutande i datacenter i EU; fysisk tillträdeskontroll och certifiering enligt ISO 27001 är krav på tjänstens driftsleverantör (Hetzner Online GmbH, bilaga 2); administrativ åtkomst endast via personliga konton med SSH-nycklar, tvåstegsverifiering för administrationskonsolen likaså som krav på driftsleverantören; inget gemensamt använt konto.
- Åtkomstkontroll i produkten: roll- och rättighetsbaserat behörighetssystem (Företagsledning, Chef, Medarbetare, ytterligare roller med enskilda behörigheter), begränsning av chefer till tilldelade arbetsställen; personalkostnadsuppgifter endast för företagsledningen; läkarintyg och lönedokument endast för företagsledningen, personer som den personuppgiftsansvarige uttryckligen har gett behörighet och den berörda medarbetaren, varje åtkomst till dem loggas; inloggning i Back Office via personliga inloggningar med e-postadressen som användaridentitet och ett lösenord som lagras uteslutande som hashvärde med slumpmässigt salt (scrypt) — val av lösenord via en engångslänk (giltig i 24 timmar), återställning via en engångslänk (giltig i 1 timme), bekräftelse av en ny e-postadress med en kod till den nya adressen, spärr i 15 minuter efter 10 misslyckade försök, avslutande av alla befintliga sessioner vid varje lösenordsbyte, sessionskaka som löper ut efter 14 dagar, valfri tvåstegsverifiering (TOTP-app, kan aktiveras av den personuppgiftsansvarige för hela företaget, återställningskoder endast som hashvärde, TOTP-hemligheten lagras krypterad); aktivering av medarbetarappen med en engångskod till den registrerade e-postadressen (begränsad giltighet, högst 5 försök, begränsat antal förfrågningar per adress och IP-adress); åtkomster loggas.
- Enhetsbindning: exakt en aktiv enhet per medarbetare; kryptografiskt nyckelpar i enhetens säkra lagring; varje stämpling signeras av enheten; en ny enhet binds endast efter bekräftelse av en e-postkod och bevis på närvaro på arbetsstället (NFC-tagg eller platskontroll) — den tidigare enheten spärras då automatiskt, företaget aviseras och bytet loggas; företaget kan när som helst spärra en enhet.
- NFC-taggar: NXP NTAG 424 DNA, konfigurerade för ett dynamiskt, kryptografiskt signerat meddelande vid varje beröring (Secure Unique NFC) med räknarkontroll — utformade för att förhindra kopiering och återuppspelning; chipnyckeln röjs varken för telefonen eller för användarna; QR-koden på arbetsställeskylten leder endast till nedladdningssidan för medarbetarappen och är ingen stämplingsmetod; stämpling via platsen utan NFC endast inom arbetsställets zon.
- Uppgiftsminimering: ingen lagring av koordinater eller färdvägar; inga foton vid stämplingen — bilder kommer in i systemet endast som dokument som medarbetaren själv har laddat upp (till exempel ett läkarintyg); från platsen endast resultatet av kontrollen vid registreringen (”inom”, ”utanför”, ”plats inte tillgänglig”, tidpunkt, noggrannhet); ingen positionsbestämning i bakgrunden; kontroll endast under passet och först när stegen enligt rätten i det land där arbetsstället ligger har registrerats i Back Office; råa händelser raderas efter 3 månader, kortare där rätten i landet kräver det; push-aviseringar utan personuppgifter.
- Kryptering: överföring uteslutande via TLS 1.2 eller högre (fram till Cloudflares omvända proxy och därifrån på nytt krypterad fram till tjänstens servrar); databasen ligger på volymer som är krypterade med LUKS (dm-crypt, AES-XTS) hos driftsleverantören; dokument krypterar applikationen med AES-256-GCM innan de lagras i objektlagringen, och nycklarna finns endast på applikationsservrarna; säkerhetskopior av databasen krypterar pgBackRest med AES-256 innan de lagras i objektlagringen; nycklar och inloggningsuppgifter utanför källkoden; lösenord och inloggningskoder endast som hashvärde med slumpmässigt salt.
- Integritet och spårbarhet: oföränderlig granskningslogg (tillägg tillåtna, ändring och radering förhindras genom en databasregel) för alla säkerhetsrelevanta åtgärder; endast mjuk radering (soft delete) med tidsstämpel; rättelser av arbetstider med motivering, handläggare och tidigare värde.
- Serverloggar: Applikationsservrarnas loggar (gränssnitt, webbserver) innehåller IP-adresser men inget innehåll från dokument eller löneuppgifter; de roteras efter storlek (högst fem filer om vardera 10 MB per tjänst) och raderas senast efter 30 dagar.
- Tillgänglighet: två databasservrar med löpande replikering; dagliga säkerhetskopior (fullständiga varje vecka, differentiella dagligen, därtill löpande arkivering av transaktionsloggarna) med upp till 35 dagars lagring, krypterade i driftsleverantörens objektlagring i EU; månatligt automatiskt återställningstest; övervakning med larm; mellanlagring av stämplingar på enheten vid förlorad anslutning.
- Separering: logisk separering av kunduppgifterna genom en organisationsnyckel i varje förfrågan; separata miljöer för utveckling, test och produktion; inga produktionsuppgifter i test- eller utvecklingsmiljöer.
- Lagring och radering: konfigurerbara tidsfrister per typ av uppgifter med tvingande lagstadgade minimivärden; daglig automatiserad radering och anonymisering med logg; återlämnande och radering enligt punkt 10.
- Supportåtkomst: ingen åtkomst för personuppgiftsbiträdet till kunduppgifter i normal drift; åtkomst endast efter aktivering av den personuppgiftsansvarige med omfattning, varaktighet och möjlighet att när som helst återkalla den; varje åtkomst loggas.
- Organisation: alla inblandade har åtagit sig att iaktta konfidentialitet; dokumenterad process för personuppgiftsincidenter med anmälan inom 48 timmar; register över behandling enligt artikel 30.2 i dataskyddsförordningen; årlig översyn av dessa åtgärder; säkerhetsuppdateringar inom skälig tid; principerna om inbyggt dataskydd och dataskydd som standard (artikel 25 i dataskyddsförordningen) i utvecklingsprocessen.
Del B — Särskilda bestämmelser för Finland
Följande bestämmelser gäller för personuppgiftsansvariga med hemort i Finland och för uppgifter om medarbetare på arbetsställen i Finland. De har företräde framför bestämmelserna i del A. Avtalsspråket är tyska; den finska och den svenska versionen tjänar som information, och i tveksamma fall är den tyska versionen avgörande.
B1. Rättslig grund i anställningsförhållanden
(1) För behandling i anställningsförhållanden gäller artikel 6.1 b och c i dataskyddsförordningen och lagen om integritetsskydd i arbetslivet (759/2004) som bestämmelse i den mening som avses i artikel 88 i dataskyddsförordningen. Den personuppgiftsansvarige behandlar endast uppgifter som är direkt nödvändiga för arbetstagarens anställningsförhållande (3 § i lag 759/2004); från detta krav på nödvändighet kan man inte avvika ens med arbetstagarens samtycke.
(2) Stämpling vid NFC-taggen är teknisk övervakning i den mening som avses i 21 § i lag 759/2004. Innan den införs genomför den personuppgiftsansvarige hörandet (färre än 20 arbetstagare) eller dialogen enligt lagen om samarbete inom företag (1333/2021; minst 20 arbetstagare), fastställer syftet och metoderna skriftligt, informerar arbetstagarna och laddar upp fastställandet i Back Office. Platskontrollen vid registreringen (punkt 2 st. 2 och bilaga 1 i del A) använder den inte på fasta arbetsställen; för medarbetare som arbetar helt eller huvudsakligen utanför dess lokaler och för vilka det inte finns något annat alternativ endast efter detta förfarande, efter en konsekvensbedömning avseende dataskydd (punkt 9 i del A) och med medarbetarens separata samtycke, som när som helst kan återkallas, enligt 160 § i lagen om tjänster inom elektronisk kommunikation (917/2014); samtycket ersätter inte kravet på nödvändighet enligt 3 § i lag 759/2004.
B2. Arbetstidsanteckningar
Arbetstidsanteckningarna (punkt 2 st. 1 och bilaga 1 i del A) tjänar arbetstidsbokföringen enligt 32 § i arbetstidslagen (872/2019); den rättsliga grunden är artikel 6.1 c i dataskyddsförordningen jämförd med denna bestämmelse. Arbetstagaren har på begäran rätt att få en skriftlig utredning över de anteckningar som gäller honom eller henne. Tillgänglighetsuppgifter är varken arbetstid eller jourtid.
B3. Dokument, personbeteckning och hälsouppgifter
(1) Till dokumenten enligt bilaga 1 i del A hör i Finland särskilt utredningen om de centrala villkoren i arbetet (2 kap. 4 § i arbetsavtalslagen, 55/2001) och lönespecifikationerna; den rättsliga grunden är artikel 6.1 b och c i dataskyddsförordningen jämförd med dessa bestämmelser.
(2) Lönespecifikationer och andra dokument innehåller i Finland ofta personbeteckningen. Den personuppgiftsansvarige sparar den endast i den mån 29 § i dataskyddslagen (1050/2018) tillåter behandlingen.
(3) Uppgifter om arbetstagarens hälsotillstånd — till exempel läkarintyg om arbetsoförmåga — får den personuppgiftsansvarige behandla endast om uppgifterna har samlats in hos arbetstagaren själv eller med hans eller hennes skriftliga samtycke någon annanstans och behandlingen behövs för att betala sjuklön eller därmed jämförbara förmåner som har samband med hälsotillståndet eller för att utreda om det finns en grundad anledning till frånvaro från arbetet; uppgifterna får behandlas endast av personer som utsetts för detta, och de förvaras åtskilda från övriga personuppgifter (5 § i lag 759/2004). I NymTime sparar den personuppgiftsansvarige dem endast utan diagnos (bilaga 1 i del A); den rättsliga grunden är artikel 9.2 b i dataskyddsförordningen jämförd med 5 § i lag 759/2004.
B4. Bevarande
Standardvärden för arbetsställen i Finland, som den personuppgiftsansvarige kan ändra inom minimivärdena: arbetstidsanteckningar 84 månader (minst 24 månader); råa närvarohändelser 3 månader; resultatet av platskontrollen (”inom”, ”utanför”, noggrannhet) — endast för medarbetare utanför den personuppgiftsansvariges lokaler (B1 st. 2) — tas bort från tidsposten 30 dagar efter registreringen, själva tidsposten finns kvar; meddelanden 12 månader; granskningslogg 84 månader (minst 24 månader); medarbetardokument (datatypen ”employee_documents”) 84 månader; lönedokument 120 månader (minst 72 månader); personalkostnader 84 månader; aviseringar 6 månader; arkiverade medarbetarprofiler 84 månader, därefter anonymisering. Om den personuppgiftsansvarige ställer in kortare värden ska den bevara arbetstidsbokföringen till dess att den tid för väckande av talan som föreskrivs i 40 och 41 § i arbetstidslagen har gått ut (32 § 1 mom. i arbetstidslagen) och iaktta fristerna i 2 kap. 10 § i bokföringslagen (1336/1997); dessa bevarandeskyldigheter förblir dess egen skyldighet (punkt 10 st. 1 i del A). Fristen för lönedokument räknas från utgången av det kalenderår som löneberäkningen avser (för uppladdade lönebesked från utgången av uppladdningsåret). Om den personuppgiftsansvariges räkenskapsår avviker från kalenderåret förlänger den personuppgiftsansvarige värdet för lönedokument i motsvarande mån.
B5. Tillsynsmyndighet
Behörig tillsynsmyndighet för den personuppgiftsansvarige är dataombudsmannens byrå (Tietosuojavaltuutetun toimisto), Lintulahdenkuja 4, 00530 Helsingfors (postadress PB 800, 00531 Helsingfors), tietosuoja@om.fi, www.tietosuoja.fi. För personuppgiftsbiträdet är den österrikiska dataskyddsmyndigheten (Österreichische Datenschutzbehörde) behörig, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at.