Integritetspolicy — Version för Sverige
Uppdaterad: 30 september 2026Översättning. Juridiskt bindande språkversion: tyska.
Denna policy informerar i enlighet med artiklarna 13 och 14 i dataskyddsförordningen (EU) 2016/679 (GDPR) om vilka personuppgifter LazyHead e.U. behandlar när du besöker webbplatsen nymtime.com, vid köp och vid användning av tjänsten NymTime, för vilka ändamål, på vilken rättslig grund och hur länge. För uppgifterna om våra kunders medarbetare är kunderna själva personuppgiftsansvariga; vi behandlar dessa uppgifter som personuppgiftsbiträde (avsnitt 8).
Del A — Allmänna bestämmelser
Del A gäller lika i alla medlemsstater. Del B innehåller de särskilda bestämmelserna för den stat som denna version gäller för — särskilt arbetsgivarnas rättsliga grunder för behandling i anställningsförhållanden, lagringstiderna och den statens behöriga tillsynsmyndighet; för kunder med säte i den staten och för medarbetare på arbetsställen i den staten har de företräde framför del A. Hänvisningar till del B avser del B i den version som är tillämplig i det enskilda fallet.
1. Personuppgiftsansvarig
Personuppgiftsansvarig i den mening som avses i artikel 4.7 i dataskyddsförordningen är LazyHead e.U., innehavare Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Wien, Österrike, e-post: office@nymtime.com.
Dataskyddsförordningen (GDPR) gäller och som komplement den österrikiska dataskyddslagen (Datenschutzgesetz, DSG), särskilt § 1 DSG (grundläggande rätt till skydd av personuppgifter mot röjande, en bestämmelse med författningsrang) och § 24 DSG (klagomål till dataskyddsmyndigheten). För behandling i anställningsförhållanden gäller dessutom artikel 88 i dataskyddsförordningen och bestämmelserna i den stat där medarbetarna är anställda (del B).
Något dataskyddsombud har inte utsetts. Förutsättningarna i artikel 37.1 i dataskyddsförordningen är inte uppfyllda: Vi är ingen myndighet, vår kärnverksamhet består inte av regelbunden och systematisk övervakning av personer i stor omfattning, och vi behandlar inte särskilda kategorier av personuppgifter enligt artikel 9 i dataskyddsförordningen i stor omfattning. Frågor om dataskydd skickar du till office@nymtime.com.
2. Översikt: tre grupper av registrerade
Vi skiljer mellan tre grupper för vilka olika regler gäller:
- Besökare på webbplatsen nymtime.com (avsnitten 3–5): tekniska åtkomstuppgifter och kontaktförfrågningar.
- Kunder och intressenter (avsnitten 6 och 7): ingående av avtal, betalning via Stripe, kundkonto i Back Office.
- Våra kunders medarbetare (avsnitt 8): schema, arbetstid och närvaro — här är arbetsgivaren personuppgiftsansvarig och LazyHead e.U. personuppgiftsbiträde enligt artikel 28 i dataskyddsförordningen.
3. Besök på webbplatsen (serverloggar)
När en sida hämtas behandlar webbservern tekniskt nödvändiga uppgifter: IP-adress, datum och klockslag för åtkomsten, hämtad adress, överförd datamängd, HTTP-statuskod, typ av webbläsare och operativsystem samt den hänvisande sidan (referrer).
Ändamål: leverans av sidan, avvärjande av angrepp, felanalys. Rättslig grund: artikel 6.1 f i dataskyddsförordningen — vårt berättigade intresse av en säker och stabil drift av webbplatsen och tjänsten. Lagringstid: Loggarna från våra egna servrar (tjänstens gränssnitt och webbserver) innehåller IP-adresser; de roteras efter storlek (högst fem filer om vardera 10 MB per tjänst), skrivs som regel över efter några dagar och raderas senast efter 30 dagar. Någon sammanställning med andra uppgifter eller någon analys för marknadsföringsändamål sker inte.
Drift (hosting): Tjänsten NymTime (applikation, databas, fillagring, säkerhetskopior) drivs hos Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Tyskland, i datacentret i Falkenstein (Tyskland, region fsn1). Databasen ligger på lagringsmedier som är krypterade med LUKS; säkerhetskopior av databasen krypteras med pgBackRest (AES-256) och lagras i Hetzners objektlagring (Object Storage) i samma region. Webbplatsen nymtime.com drivs och levereras av Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 München / Cloudflare, Inc., San Francisco, USA) på Cloudflare Workers. Dessutom vidarebefordrar Cloudflare all datatrafik till adresserna api.nymtime.com, app.nymtime.com och admin.nymtime.com till våra servrar (omvänd proxy med skydd mot överbelastningsattacker): TLS-krypteringen avslutas hos Cloudflare, och anslutningen från Cloudflare till våra servrar är på nytt krypterad med TLS. Cloudflare behandlar därmed tekniskt alla uppgifter som överförs mellan webbläsaren eller appen och tjänsten — även uppgifter om våra kunders medarbetare — men lagrar inget innehåll från tjänsten; endast statiska filer från webbplatsen och applikationerna (skript, typsnitt, bilder) mellanlagras, därtill för Cloudflare anslutningsloggar för att avvärja angrepp. Cloudflare, Inc. är certifierat enligt ramen för dataskydd mellan EU och Förenta staterna (EU-US Data Privacy Framework) (Europeiska kommissionens beslut om adekvat skyddsnivå av den 10 juli 2023, artikel 45 i dataskyddsförordningen); som komplement gäller de standardiserade dataskyddsbestämmelser som antagits av Europeiska kommissionen (standardavtalsklausuler) i Cloudflares personuppgiftsbiträdesavtal (artikel 46.2 c i dataskyddsförordningen). Med båda leverantörerna finns ett personuppgiftsbiträdesavtal enligt artikel 28 i dataskyddsförordningen.
Typsnitt levereras som en del av webbplatsen själv. Ingen anslutning upprättas till Google Fonts eller andra typsnittsleverantörer; inga skript, bilder eller annat innehåll från tredje part läses in.
4. Kakor och liknande tekniker (§ 165 st. 3 TKG 2021)
Webbplatsen nymtime.com: Denna webbplats använder inga kakor och ingen lokal lagring (Local Storage, Session Storage) för igenkänning. Inga analys-, statistik- eller annonstjänster är integrerade. Språkinställningen följer uteslutande av den hämtade adressen (/, /en, /uk) och sparas inte.
Back Office (applikationen för kunder på app.nymtime.com): Back Office använder följande kakor: nt_session — slumpmässig, signerad sessionsidentifierare efter inloggningen, som endast kan läsas av servern (HttpOnly) och som löper ut efter 14 dagar eller vid utloggning; nt_role — den inloggade personens roll, så att rätt gränssnitt visas; nt_locale — valt språk; nt_location — senast valda arbetsställe. nt_role, nt_locale och nt_location innehåller inga namn eller kontaktuppgifter och löper ut efter 12 månader. Dessutom sparar Back Office inställningar för användningen i webbläsarens lokala lagring (Local Storage): den valda vyn av schemat per arbetsställe och huruvida konfigurationstipset har dolts. I operatörskonsolen admin.nymtime.com, som endast är öppen för anställda hos LazyHead e.U., heter sessionskakan nt_platform. Dessa kakor och poster är absolut nödvändiga för den tjänst som uttryckligen har begärts eller sparar endast inställningar som användaren själv har valt; enligt § 165 st. 3 TKG 2021 (österrikiska telekommunikationslagen, som genomför artikel 5.3 i direktiv 2002/58/EG) krävs inget samtycke för detta. Den rättsliga grunden för den därmed förbundna behandlingen av personuppgifter är artikel 6.1 b i dataskyddsförordningen (fullgörande av avtal). Kakor för analys- eller annonsändamål använder Back Office inte.
Betalning: Betalningen sker via Stripe Checkout på domänen stripe.com. De kakor som används där omfattas av Stripes ansvar och kakpolicy (https://stripe.com/de-at/legal/cookies-policy); på vår webbplats läses inget Stripe-skript in.
En kakbanner behövs därför inte. Skulle vi i framtiden använda kakor som inte är nödvändiga eller tjänster från tredje part inhämtar vi först samtycke enligt § 165 st. 3 TKG 2021 och artikel 6.1 a i dataskyddsförordningen och uppdaterar denna policy.
5. Kontaktformulär och e-post
Om du använder kontaktformuläret eller skriver ett e-postmeddelande till oss behandlar vi namn, e-postadress, som tillval företag och antal arbetsställen, det valda ärendet och innehållet i ditt meddelande. Ändamål: besvarande av förfrågan, översändande av begärda mallar (personuppgiftsbiträdesavtal, avtal med företagsrådet (Betriebsvereinbarung), samtyckesförklaring, konsekvensbedömning avseende dataskydd), förberedelse av ett avtal.
Rättslig grund: artikel 6.1 b i dataskyddsförordningen (åtgärder som vidtas på din begäran innan ett avtal ingås) samt, för kontakt per e-post, ditt samtycke enligt artikel 6.1 a i dataskyddsförordningen som du har lämnat i formuläret och som du när som helst kan återkalla med verkan för framtiden.
Lagringstid: till dess att förfrågan har slutbehandlats, längst 6 månader efter det senaste meddelandet; ingås ett avtal gäller tidsfristerna för avtalsförhållandet (avsnitt 10). Mottagare: meddelanden från kontaktformuläret levererar vår server till vår inkorg via e-posttjänsten Resend (personuppgiftsbiträde, avsnitt 7).
Supportförfrågningar från kunder (support@nymtime.com, § 10 st. 5 i de allmänna villkoren): Vi behandlar namn, e-postadress, företag, förfrågans innehåll och den korrespondens som förts i ärendet för att besvara förfrågan och åtgärda störningar. Rättslig grund: artikel 6.1 b i dataskyddsförordningen (fullgörande av användningsavtalet) samt artikel 6.1 f i dataskyddsförordningen — vårt berättigade intresse av att kunna spåra återkommande störningar och styrka supportens kvalitet. Lagringstid: 12 månader efter att förfrågan har avslutats. Åtkomst till kundkontot sker därvid endast efter att kunden uttryckligen har aktiverat den (avsnitt 7).
6. Köp och köphantering (Stripe)
Vid köp via nymtime.com/kaufen registrerar vi uppgifter om ditt företag (firma, gatuadress, postnummer och ort, land, som tillval momsregistreringsnummer (UID-nummer)), antalet arbetsställen, antalet NFC-taggar som beställts därutöver, kontaktpersonens för- och efternamn och e-postadress, som tillval ett telefonnummer för frågor om beställningen och leveransen, som tillval en avvikande leveransadress och tidpunkten för ditt godkännande av de allmänna villkoren och personuppgiftsbiträdesavtalet, för det särskilda godkännandet av de bestämmelser som anges i § 1 st. 5 i de allmänna villkoren och för ett eventuellt samtycke till att nämnas som referens (§ 16 st. 4 i de allmänna villkoren). Ändamål: ingående av avtal, upprättande av kundkontot, fakturering, avsändande av NFC-taggarna. Rättslig grund: artikel 6.1 b i dataskyddsförordningen (fullgörande av avtal) samt artikel 6.1 c i dataskyddsförordningen jämförd med § 11 UStG (österrikiska mervärdesskattelagen) och § 132 BAO (österrikiska skatteförfarandelagen) (skyldigheter i fråga om fakturering och bevarande). För uppgifterna om en företagskunds kontaktperson är den rättsliga grunden artikel 6.1 f i dataskyddsförordningen — vårt berättigade intresse av att fullgöra avtalet med företaget. När de allmänna villkoren och personuppgiftsbiträdesavtalet godkänns — vid köpet eller, om vi själva har lagt upp kundkontot på begäran, vid företagsledningens första inloggning i Back Office — registrerar vi tidpunkt, version och kontrollsumma för dokumenten (SHA-256 av den godkända texten), IP-adressen och den användare som godkänner (bevis enligt artikel 5.2 i dataskyddsförordningen; rättslig grund artikel 6.1 f).
Avsändande av NFC-taggarna: För leveransen av de NFC-taggar som ingår i priset och de som efterbeställs överför vi firma, kontaktpersonens namn och företags- eller leveransadressen — vid leverans med budfirma dessutom telefonnumret, om det har angetts — till Österreichische Post AG eller en budfirma. Leveranstjänsten är självständigt personuppgiftsansvarig för leveransen; inga uppgifter om medarbetare överförs till den. Rättslig grund: artikel 6.1 b i dataskyddsförordningen. Leveransuppgifterna bevarar vi till dess att garantitiden för NFC-taggarna har löpt ut (12 månader, § 3 st. 3 i de allmänna villkoren; det lagstadgade ansvaret för fel enligt §§ 922 ff. ABGB (österrikiska allmänna civillagen) påverkas inte av detta) och som en del av fakturan enligt § 132 BAO.
Kontroll av momsregistreringsnumret (VIES): Om du anger ett momsregistreringsnummer vid köpet eller senare i Back Office överför vi detta nummer tillsammans med landskoden till Europeiska kommissionens bekräftelseförfarande (VIES, systemet för utbyte av mervärdesskatteinformation) och sparar resultatet, tidpunkten och bekräftelsenumret. Kontrollen upprepar vi kvartalsvis. Ändamål: korrekt fakturering, särskilt beslutet om omvänd betalningsskyldighet (reverse charge). Mottagare: Europeiska kommissionen, Rue de la Loi 200, 1049 Bryssel, Belgien. Rättslig grund: artikel 6.1 c i dataskyddsförordningen jämförd med § 11 st. 1a och artikel 21.3 UStG 1994 (skyldigheter i fråga om fakturering och rapportering). Ett momsregistreringsnummer är en identifierare för företag; det utgör en personuppgift endast om det hör till en enskild näringsidkare.
Betaltjänstleverantör: Betalningen (kreditkort eller SEPA-autogiro) hanteras via Stripe Checkout. Personuppgiftsansvarig för betalningshanteringen är Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland. Kortnummer, bankuppgifter och säkerhetskoder samlas in och lagras uteslutande av Stripe; LazyHead e.U. får aldrig del av dem. Vi får från Stripe en kund- och abonnemangsidentifierare, betalningsstatus, de fyra sista siffrorna i betalningsmedlet och faktureringsuppgifterna.
Överföring till tredjeland: Stripe Payments Europe, Ltd. kan överföra uppgifter till Stripe, Inc. (USA) och andra koncernbolag. Grunden är Europeiska kommissionens beslut om adekvat skyddsnivå avseende ramen för dataskydd mellan EU och Förenta staterna, som Stripe, Inc. omfattas av, samt de standardiserade dataskyddsbestämmelser som antagits av Europeiska kommissionen (standardavtalsklausuler) enligt artikel 46.2 c i dataskyddsförordningen. Närmare uppgifter: https://stripe.com/de-at/privacy.
Fakturor och betalningsverifikationer bevarar vi enligt § 132 BAO i sju år från utgången av det kalenderår då de utfärdades.
7. Kundkonto och Back Office
Adressökning: När en användare skriver en adress till ett arbetsställe i Back Office skickar vi den inmatade texten till söktjänsten Photon från Komoot GmbH, Hauptstraße 35, 12159 Berlin, Tyskland (servrar i EU), för att få adressförslag; om tjänsten inte kan nås frågar vi i stället Nominatim från OpenStreetMap Foundation. Förfrågan görs av vår server, inte av webbläsaren — användarens IP-adress överförs inte; söktexten loggar vi inte. Ändamål: registrering av arbetsställets adress. Rättslig grund: artikel 6.1 f i dataskyddsförordningen (berättigat intresse av en felfri registrering av adresser). Kartdata: © OpenStreetMap-bidragsgivare (ODbL 1.0).
För varje användare av Back Office (företagsledning, chefer, skatterådgivning) behandlar vi namn, e-postadress, som tillval ett telefonnummer, roll och tillhörighet till arbetsställe, tidpunkt för inloggningar, sessionsidentifierare (kakan nt_session, avsnitt 4) samt en logg över säkerhetsrelevanta åtgärder (granskningslogg). Ändamål: tillhandahållande av tjänsten, åtkomstskydd, spårbarhet av ändringar. Rättslig grund: artikel 6.1 b i dataskyddsförordningen; för granskningsloggen dessutom artikel 6.1 f i dataskyddsförordningen (säkerhet, bevis enligt artikel 5.2 i dataskyddsförordningen). För dessa användaruppgifter är vi själva personuppgiftsansvariga; de omfattas inte av personuppgiftsbiträdesavtalet, som endast avser kundens uppgifter om medarbetare (avsnitt 8).
Inloggning i Back Office: Användaridentiteten är användarens e-postadress, därtill kommer ett lösenord som användaren själv väljer. Lösenordet väljer användaren via en engångslänk som vi skickar till den adressen och som är giltig i 24 timmar; ett glömt lösenord återställs via en engångslänk som är giltig i en timme. En ändring av den registrerade e-postadressen bekräftar vi med en kod till den nya adressen. Lösenord lagrar vi uteslutande som hashvärde (scrypt med slumpmässigt salt) — i klartext är de inte kända för oss och kan inte heller meddelas oss. Efter 10 misslyckade försök i följd spärras inloggningen i 15 minuter; inloggningar, misslyckade försök, lösenordsbyten och spärrar loggas. Dessutom kan företaget aktivera tvåstegsverifiering: en tidsbaserad engångskod från en autentiseringsapp (TOTP) med återställningskoder; därvid lagras endast appens krypterade hemlighet och återställningskodernas hashvärden. Rättslig grund: artikel 6.1 b i dataskyddsförordningen för själva inloggningen, artikel 6.1 f i dataskyddsförordningen för spärr, tvåstegsverifiering och säkerhetslogg (vårt och ditt berättigade intresse av att avvärja obehörig åtkomst). Medarbetarappen använder fortsatt aktivering med en kod till den registrerade e-postadressen och bindning av exakt en enhet (avsnitt 8).
E-post från systemet (inloggnings- och inbjudningslänkar, aktiveringskoder för medarbetarappen, aviseringar, meddelanden om avtal och betalning, fakturor) skickar vi via Resend, Inc., San Francisco, USA, som personuppgiftsbiträde. Resend skickar meddelandena via Amazon Simple Email Service i regionen eu-west-1 (Irland); mottagaradress, ämne, meddelandets innehåll och leveransstatus behandlas. För överföringar till Resend, Inc. i USA gäller ramen för dataskydd mellan EU och Förenta staterna (artikel 45 i dataskyddsförordningen) och Europeiska kommissionens standardavtalsklausuler (artikel 46.2 c i dataskyddsförordningen).
Om någon i medarbetarappen begär en kod för en e-postadress som inte finns registrerad hos något företag skickar vi en gång (högst en gång per 24 timmar) till den adressen ett meddelande om att det inte finns något konto för den och att adressen bör efterfrågas hos arbetsgivaren. Appen själv visar därvid ingen skillnad jämfört med en känd adress. Endast den inmatade adressen och tidpunkten behandlas (för att begränsa till ett meddelande per dag, raderas därefter). Rättslig grund: artikel 6.1 f i dataskyddsförordningen — berättigat intresse av att hjälpa personer att få inloggning utan att röja vilka adresser som finns i systemet.
Plattformsoperatörens åtkomst: Anställda hos LazyHead e.U. har ingen åtkomst till de uppgifter om medarbetare som lagras i kundkontot. Supportåtkomst är möjlig endast om kunden uttryckligen aktiverar den i Back Office under Inställningar → Abonnemang → Supportåtkomst — med omfattning, varaktighet och möjlighet att när som helst återkalla den; varje åtkomst registreras i kundens granskningslogg.
8. Uppgifter om våra kunders medarbetare (personuppgiftsbiträde, artikel 28 i dataskyddsförordningen)
Personuppgiftsansvarig för uppgifterna om medarbetarna är respektive arbetsgivare som använder NymTime. LazyHead e.U. behandlar dessa uppgifter uteslutande för arbetsgivarens räkning och enligt dennes instruktioner på grundval av personuppgiftsbiträdesavtalet (nymtime.com/avv). Det ankommer på arbetsgivaren att informera medarbetarna enligt artikel 13 i dataskyddsförordningen; vi tillhandahåller en mall för detta, som visas i medarbetarappen vid första starten och när som helst kan hämtas i sin helhet under inställningarna där.
Behandlade kategorier av uppgifter: grunduppgifter (namn, kontaktuppgifter, befattning, arbetsställe, anställningsnummer, anställningsform), schema (planerade pass, roller), arbetstidsregistreringar (faktisk början, slut, raster och korta pauser, rättelser med motivering), tidkonto (saldo avtalat–faktiskt under företagets beräkningsperiod), frånvaro (semester, sjukfrånvaro, kompledighet, närståendeledighet och andra slag), resultatet av platskontrollen vid registreringen, enhetsuppgifter (enhetsidentifierare, publik nyckel, modell, status), medarbetarens meddelanden till företaget, uppgifter om tillgänglighet, erbjudanden och godtaganden vid passbyte, läsbekräftelser för företagets meddelanden (anslagstavla) samt — endast om kunden använder dessa funktioner — personaldokument, inbegripet intyg som medarbetaren har laddat upp, lönedokument och interna uppgifter om personalkostnader.
Raster: Rasterna registreras enligt den regel som företaget har valt — dras av automatiskt, tilldelas av chefen i passet eller registreras av medarbetaren med en knapp. Har ingen rast registrerats under ett pass på mer än sex timmar drar NymTime av den lagstadgade minimirasten enligt rätten i den stat där arbetsstället ligger, så att arbetstidsregistreringen inte förblir felaktig, och visar chefen anmärkningen ”Ingen rast registrerad”. Denna anmärkning tjänar uteslutande till att rätta registreringen; den är varken en sanktion, en bedömning av arbetsprestationen eller en grund för en varning. Rättelsen görs med motivering av en person i företaget; medarbetaren ser rättelser i sin app.
Arbetstidsregistreringar skapas per arbetsställe enligt landsprofilen för den stat där arbetsstället ligger och görs tillgängliga för medarbetaren i appen.
Tillgänglighet: Medarbetare kan ange vilka dagar de är tillgängliga, helst inte tillgängliga eller inte tillgängliga. Uppgiften är frivillig, tjänar uteslutande planeringen och är varken jourtid eller beredskap i arbetstidsrättslig mening; den medför ingen skyldighet att arbeta och ingen rätt till ersättning. Planeringsrätten och ansvaret för schemat ligger kvar hos arbetsgivaren. Rättslig grund: artikel 6.1 b i dataskyddsförordningen (fullgörande av anställningsförhållandet).
Passbyte: Erbjuder en medarbetare ett pass för byte ser kollegerna på samma arbetsställe med samma roll namnet, rollen respektive avdelningen och tiderna för det berörda passet — inget mer. Vem som godtar bytet visas för den medarbetare som erbjuder passet och för chefen. Bytet får verkan när chefen godkänner det eller när företaget har ställt in automatiskt godkännande för likartade pass. Rättslig grund: artikel 6.1 b i dataskyddsförordningen; närvaro- eller prestationsuppgifter röjs inte därvid.
Kontaktuppgifter för kolleger (kontakter): En medarbetares telefonnummer och e-postadress är synliga för övriga medarbetare på arbetsstället endast om medarbetaren själv slår på detta i appens inställningar. Förinställningen är ”av”. Rättslig grund: samtycke enligt artikel 6.1 a i dataskyddsförordningen, som när som helst kan återkallas med verkan för framtiden (artikel 7.3 i dataskyddsförordningen) — med återkallelsen är kontaktuppgifterna omedelbart inte längre synliga. Återkallelsen medför inga nackdelar för anställningsförhållandet; utan delning syns för kolleger endast namn, roll respektive avdelning och initialer. Chefer ser de tjänstemässiga kontaktuppgifterna oberoende av detta på grundval av artikel 6.1 b och f i dataskyddsförordningen.
Anslagstavla (företagets meddelanden): Företaget kan publicera meddelanden till ett arbetsställe eller till alla medarbetare. NymTime sparar vem som har markerat ett meddelande som läst, så att företaget kan visa att viktig information från företaget har tagits del av. Rättslig grund: artikel 6.1 b och f i dataskyddsförordningen. Läsbekräftelsen är inget instrument för att kontrollera arbetsprestationen; någon ytterligare analys av beteendet sker inte.
Medarbetarens dokument: Företaget kan lagra dokument och göra dem synliga för den berörda medarbetaren i appen (till exempel den skriftliga informationen om de väsentliga arbetsvillkoren, lönebesked och intyg); medarbetaren kan själv ladda upp dokument (till exempel ett läkarintyg eller begärda intyg), och företaget kan begära ett dokument. För dokument kan ett sista giltighetsdatum anges (till exempel uppehållstillstånd), inför vilket NymTime påminner i god tid. Ett läkarintyg är en uppgift om hälsa i den mening som avses i artikel 9 i dataskyddsförordningen; det får lagras endast i den mån arbetsgivaren får begära det enligt rätten i den stat där medarbetaren är anställd (bestämmelserna anges i del B) — den rättsliga grunden för detta är artikel 9.2 b i dataskyddsförordningen jämförd med dessa bestämmelser. Anmäls arbetsoförmågan elektroniskt via ett socialförsäkringsorgan lagras endast den uppgift utan diagnos som arbetsgivaren har rätt till; innehåller ett intyg en diagnoskod görs den oläslig före uppladdningen. Personaldokument kan innehålla nationella identifikationsnummer (till exempel socialförsäkringsnumret); arbetsgivaren lagrar dem endast inom ramen för rätten i sin stat. Diagnoser och sjukdomsorsaker får inte registreras. Läkarintyg och lönedokument ser endast företagsledningen, personer som kunden uttryckligen har gett behörighet för detta och den berörda medarbetaren; varje åtkomst loggas. Dokument krypteras av applikationen med AES-256-GCM innan de lagras; nycklarna finns endast på applikationsservrarna. Lagringen bestäms av typerna av uppgifter i kundens inställningar: lönedokument av typen ”Lönedokument” (fristen och dess början enligt del B), övriga dokument av typen ”Medarbetardokument”.
Kamera och foton: Medarbetarappens kamera läser endast QR-koden på arbetsställeskylten för att installera respektive öppna appen; därvid sparas ingen bild. Ett foto tas eller väljs ur galleriet endast om medarbetaren själv laddar upp ett dokument (till exempel ett läkarintyg). Vid stämplingen tas inga foton.
Aviseringar till telefonen (push): Medarbetarappen kan ta emot aviseringar, till exempel om ett nytt pass eller en frånvaro som det har fattats beslut om. För detta sparar vi enhetens push-token. Aviseringarna skickas via Expos push-tjänst (650 Industries, Inc., USA) och därifrån via Apple Push Notification service (Apple) respektive Firebase Cloud Messaging (Google). Endast push-token, en identifierare och aviseringens typ samt en allmän text utan personuppgifter överförs; detaljerna visar appen först när den öppnas. Rättslig grund: artikel 6.1 b i dataskyddsförordningen. Aviseringar kan när som helst stängas av i telefonens inställningar. Tekniska användningsuppgifter för push-tjänsten (till exempel telefonens IP-adress när push-token hämtas) behandlar Expo dessutom på eget ansvar för driften och säkerheten i sin tjänst (expo.dev/privacy). För överföringen till Expo i USA gäller ramen för dataskydd mellan EU och Förenta staterna (artikel 45 i dataskyddsförordningen), enligt vilken Expo är certifierat; grunden är Data Processing Addendum av den 28 september 2026.
Radering av kontot: I appens inställningar kan medarbetaren begära radering av sitt konto. Begäran går till arbetsgivaren, som i egenskap av personuppgiftsansvarig fattar beslut om den. Arbetstidsregistreringar bevaras även efter raderingen under den lagstadgade tiden enligt rätten i den stat där arbetsstället ligger (lagringstid nedan).
Omsättningsuppgifter: För nyckeltal som personalkostnadsandelen kan företaget föra in dagsomsättning per arbetsställe eller importera den som fil. Dessa uppgifter avser arbetsstället och inte personer; de är i sig inte personuppgifter. Koppling till personer uppstår först genom jämförelsen med personalkostnader, som uteslutande är åtkomlig för kundens företagsledning.
Inga platskoordinater: NymTime lagrar inga GPS-koordinater, inga färdvägar och inga rörelseprofiler. Vid stämpling via platsen utan NFC överför medarbetarens enhet vid registreringstillfället en enda gång sin aktuella position med noggrannhet till vår server; servern kontrollerar därmed endast om enheten befinner sig inom den zon för arbetsstället som arbetsgivaren har fastställt och kasserar koordinaterna omedelbart — endast resultatet ”inom”, ”utanför” eller ”plats inte tillgänglig” med tidpunkt och noggrannhet i meter sparas. Vid NFC-stämpling vid NFC-taggen skickas positionen med och kontrolleras på samma sätt endast om arbetsgivaren har slutfört stegen enligt rätten i det land där arbetsstället ligger för platskontrollen och registrerat dem i Back Office; annars inte alls. Positionen bestäms endast en gång vid registreringstillfället; någon positionsbestämning i bakgrunden sker inte. Utanför ett pass sker ingen kontroll.
Platskontroll endast efter stegen i respektive land: Platskontrollen vid registreringen är en kontrollåtgärd. Den är avstängd som standard och blir aktiv för ett arbetsställe och en medarbetare först när arbetsgivaren har slutfört de steg som krävs enligt rätten i sitt land och registrerat dem i Back Office; vilka steg det är anges i del B. I vissa länder erbjuds inte platskontroll för fasta arbetsplatser. Någon positionsbestämning i bakgrunden sker inte; kontroll sker endast vid registreringstillfället, och NymTime lagrar inga koordinater utan endast ”inom”, ”utanför” eller ”plats inte tillgänglig”. Utan slutförda steg sker ingen platskontroll.
Bekräftelser och samtycken i appen: Kräver rätten i landet att medarbetaren informeras om en funktion eller samtycker till den bekräftar medarbetaren detta i appen efter att ha tagit del av dokumentet. Tidpunkten, dokumentet och dess version samt svaret sparas. Ett samtycke kan medarbetaren när som helst återkalla i appen med verkan för framtiden (artikel 7.3 i dataskyddsförordningen); lagligheten av den behandling som skett dessförinnan påverkas inte. Efter återkallelsen är platskontrollen avstängd för denna medarbetare; stämpling vid NFC-taggen och andra vägar som arbetsgivaren har föreskrivit är fortfarande möjliga.
Arbetsgivarens rättsliga grunder: artikel 6.1 c i dataskyddsförordningen jämförd med skyldigheten att registrera arbetstiden enligt rätten i den stat där arbetsstället ligger, artikel 6.1 b i dataskyddsförordningen (anställningsavtal, schemaläggning), artikel 6.1 f i dataskyddsförordningen (systemsäkerhet, en enhet per person) samt, för platskontrollen vid registreringen, de grunder som krävs enligt rätten i respektive land; statens bestämmelser anges i del B.
Lagringstid: Arbetsgivaren fastställer lagringstiderna per typ av uppgifter i Back Office; NymTime upprätthåller de lagstadgade minimivärdena. Standardvärdena för arbetstidsregistreringar, granskningslogg och dokument anges i del B enligt rätten i den stat där arbetsstället ligger; råa närvarohändelser 3 månader, kortare där rätten i staten kräver det (del B), aviseringar 6 månader. En daglig körning raderar eller anonymiserar uppgifter vars tid har löpt ut och loggar detta.
Medarbetarnas rättigheter: Rätten till tillgång, rättelse, radering, begränsning av behandling, dataportabilitet och invändning utövar medarbetare gentemot sin arbetsgivare. I medarbetarappen kan de när som helst se sina tidsregistreringar och exportera dem månadsvis. Förfrågningar som kommer till oss vidarebefordrar vi utan dröjsmål till arbetsgivaren och bistår denne med att besvara dem.
9. Mottagare och överföring till tredjeland
Personuppgifter lämnar vi endast ut till följande mottagare: tjänstens driftsleverantör (Hetzner Online GmbH, datacenter i Falkenstein i EU, personuppgiftsbiträde), Cloudflare (drift av webbplatsen och vidarebefordran av all datatrafik till tjänsten, personuppgiftsbiträde — avsnitt 3), Resend, Inc. (utskick av e-post via Amazon Simple Email Service i Irland, personuppgiftsbiträde — avsnitt 7), Expo (650 Industries, Inc.) med Apple Push Notification service och Firebase Cloud Messaging (aviseringar till medarbetarappen utan personuppgifter — avsnitt 8), Stripe Payments Europe, Ltd. (självständigt personuppgiftsansvarig för betalningshanteringen), Österreichische Post AG eller en budfirma (leverans av NFC-taggarna, endast leveransuppgifter), Europeiska kommissionen (bekräftelse av momsregistreringsnumret i VIES, endast landskod och momsregistreringsnummer — avsnitt 6), Komoot GmbH (adressökningen Photon, endast den inmatade adresstexten — avsnitt 7) samt myndigheter och domstolar, i den mån en rättslig förpliktelse föreligger. Den aktuella förteckningen över personuppgiftsbiträden är bilaga 2 till personuppgiftsbiträdesavtalet (nymtime.com/avv).
Uppgifterna i tjänsten NymTime — kundkonton, uppgifter om medarbetare, dokument, säkerhetskopior — lagras uteslutande i EU (Hetzner, Falkenstein). Överföring till tredjeland utanför Europeiska ekonomiska samarbetsområdet sker i följande fall: vid Cloudflares vidarebefordran av datatrafiken (avsnitt 3), vid utskick av e-post via Resend (avsnitt 7), vid utskick av push-aviseringar via Expo, Apple och Google (avsnitt 8) och inom ramen för Stripes betalningshantering (avsnitt 6). Grunden är i samtliga fall Europeiska kommissionens beslut om adekvat skyddsnivå avseende ramen för dataskydd mellan EU och Förenta staterna (artikel 45 i dataskyddsförordningen) för de företag som är certifierade enligt denna och som komplement Europeiska kommissionens standardavtalsklausuler (artikel 46.2 c i dataskyddsförordningen).
10. Översikt över lagringstider
Om inte annat anges ovan gäller följande tidsfrister:
- Serverloggar med IP-adresser: roteras efter storlek, som regel några dagar, senast 30 dagar.
- Kontaktförfrågningar: till dess att ärendet har avslutats, längst 6 månader efter det senaste meddelandet.
- Engångslänkar och engångskoder: val av lösenord 24 timmar, återställning av lösenord 1 timme, bekräftelse av en ny e-postadress och aktivering av medarbetarappen vardera 15 minuter — i samtliga fall lagrade endast som hashvärde och därefter raderade.
- Supportförfrågningar från kunder: 12 månader efter att förfrågan har avslutats.
- Avtals- och kundkontouppgifter: avtalets löptid; därefter 30 dagar för kundens dataexport, sedan radering i den mån ingen lagringsskyldighet föreligger.
- Fakturor, betalningsverifikationer, bevis om godkännanden (allmänna villkor, personuppgiftsbiträdesavtal): 7 år enligt § 132 BAO respektive under preskriptionstiden för anspråk.
- Uppgifter om våra kunders medarbetare: enligt de lagringstider som kunden har fastställt inom de lagstadgade minimivärdena (avsnitt 8).
- Säkerhetskopior: skrivs över senast 35 dagar efter att primäruppgifterna har raderats.
11. Dina rättigheter
Du har gentemot oss rätt till tillgång (artikel 15 i dataskyddsförordningen), rättelse (artikel 16), radering (artikel 17), begränsning av behandling (artikel 18), dataportabilitet (artikel 20) och att göra invändningar mot behandling som grundar sig på artikel 6.1 f i dataskyddsförordningen (artikel 21) samt rätt att när som helst återkalla ett lämnat samtycke med verkan för framtiden (artikel 7.3). Vänd dig i så fall till office@nymtime.com eller — som kund — till support@nymtime.com; vi svarar utan onödigt dröjsmål och senast inom en månad (artikel 12.3 i dataskyddsförordningen).
Du har dessutom rätt att lämna in klagomål till tillsynsmyndigheten (artikel 77 i dataskyddsförordningen, § 24 DSG): Österreichische Datenschutzbehörde (DSB, Österrikes dataskyddsmyndighet), Barichgasse 40–42, 1030 Wien, telefon +43 1 52 152-0, e-post dsb@dsb.gv.at, www.dsb.gv.at. Dataskyddsmyndighetens beslut kan överklagas till Bundesverwaltungsgericht (Österrikes förbundsförvaltningsdomstol) (§ 27 DSG). För oss som personuppgiftsansvarig med etablering i Österrike är den österrikiska dataskyddsmyndigheten behörig. Registrerade kan dock enligt artikel 77.1 i dataskyddsförordningen även lämna in sitt klagomål till tillsynsmyndigheten i den medlemsstat där de har sin vanliga vistelseort eller sin arbetsplats eller där det påstådda intrånget begicks; tillsynsmyndigheten i den stat som denna version gäller för anges i del B. Kontaktuppgifterna till alla dataskyddsmyndigheter i Europeiska unionen offentliggörs av Europeiska dataskyddsstyrelsen på edpb.europa.eu/about-edpb/about-edpb/members_de.
Våra kunders medarbetare riktar sina förfrågningar till sin arbetsgivare (avsnitt 8); förfrågningar som kommer till oss vidarebefordrar vi.
12. Inga automatiserade beslut
Vi fattar inga automatiserade individuella beslut, inbegripet profilering, i den mening som avses i artikel 22 i dataskyddsförordningen. Fält som föreslås automatiskt utifrån dokument markeras som sådana i NymTime och granskas alltid av en person; godkännanden av frånvaro och rättelser av arbetstider görs alltid av en människa i kundens företag.
13. Datasäkerhet (artikel 32 i dataskyddsförordningen)
Alla anslutningar är krypterade med TLS. Lösenord till Back Office lagras uteslutande som hashvärde med slumpmässigt salt (scrypt), engångslänkar och engångskoder likaså; efter 10 misslyckade försök spärras inloggningen i 15 minuter, vid varje lösenordsbyte avslutas alla befintliga sessioner, och företaget kan kräva tvåstegsverifiering (TOTP-app med återställningskoder) för alla inloggningar. Åtkomsten i Back Office är knuten till roll och arbetsställe; varje medarbetarenhet är kryptografiskt bunden (en aktiv enhet per person); NFC-taggarna är utformade med dynamiskt signerade meddelanden mot kopiering; granskningsloggen är oföränderlig; databasen ligger på en volym som är krypterad med LUKS hos driftsleverantören; dokument krypterar applikationen med AES-256-GCM innan de lagras i objektlagringen (nycklar endast på applikationsservrarna), säkerhetskopior av databasen krypterar pgBackRest med AES-256; överföringen sker uteslutande via TLS; dagliga säkerhetskopior i datacentret i EU. De fullständiga tekniska och organisatoriska åtgärderna finns i bilaga 3 till personuppgiftsbiträdesavtalet.
14. Ändringar av denna policy
Vi anpassar denna policy när tjänsten, de tjänsteleverantörer vi anlitar eller rättsläget ändras. Den version som vid varje tidpunkt är publicerad på nymtime.com/datenschutz gäller; datumet för den aktuella versionen står överst på sidan. Kunder informerar vi om väsentliga ändringar även per e-post.
Del B — Särskilda bestämmelser för Sverige
Följande bestämmelser gäller för kunder med säte i Sverige och för medarbetare på arbetsställen i Sverige. De har företräde framför bestämmelserna i del A. Den tyska versionen är avgörande; den svenska versionen tjänar som information.
B1. Anställningsförhållanden
För behandling i anställningsförhållanden grundar sig arbetsgivaren i Sverige på artikel 6.1 b, c och f i dataskyddsförordningen; ett samtycke är på grund av beroendeställningen i anställningen ingen grund för kontrollåtgärder. Är arbetsgivaren bunden av kollektivavtal eller har den anställda fackmedlemmar som särskilt berörs, förhandlar den med den fackliga organisationen innan den elektroniska tidsregistreringen vid NFC-taggen och platskontrollen införs (11 och 13 §§ lagen om medbestämmande i arbetslivet, MBL); i vart fall informerar den dig före införandet.
Platskontroll: I Sverige används den endast där den är motiverad av konkreta behov i verksamheten (till exempel ingen NFC-tagg möjlig, växlande arbetsplatser, ersättning vid fel) och används inte för något annat ändamål. Den rättsliga grunden är artikel 6.1 f i dataskyddsförordningen med en skriftlig intresseavvägning; före aktiveringen genomför arbetsgivaren en konsekvensbedömning avseende dataskydd och informerar dig om vad som kontrolleras, varför, var och hur länge uppgifterna sparas och vem som har tillgång till dem. Du kan invända mot platskontrollen enligt artikel 21 i dataskyddsförordningen. Användningen av din privata telefon är frivillig; arbetsgivaren erbjuder en annan möjlighet till tidsregistrering. Dessa grunder är de grunder som krävs för platskontrollen enligt avsnitt 8 i del A.
B2. Arbetstidsanteckningar och dokument
Arbetstidsanteckningarna tjänar anteckningarna om jourtid, övertid och mertid enligt 11 § arbetstidslagen och löneberäkningen; den rättsliga grunden är artikel 6.1 c och b i dataskyddsförordningen. En personalliggare för Skatteverket för arbetsgivaren separat; NymTime överför inga uppgifter till myndigheter.
Till dokumenten hör i Sverige till exempel den skriftliga informationen om anställningsvillkoren och lönespecifikationerna. De kan innehålla ditt personnummer; arbetsgivaren sparar det endast i den mån 3 kap. 10 § lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning tillåter det. Läkarintyg sparas utan diagnos (artikel 9.2 b i dataskyddsförordningen).
B3. Lagringstid
Standardvärden för Sverige: arbetstidsanteckningar 7 år (minimivärde 2 år enligt 9 kap. 6 § AFS 2023:2), råa närvarohändelser 3 månader, resultatet av platskontrollen 90 dagar, granskningslogg 7 år, dokument 7 år, lönedokument 7 år (till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades, 7 kap. 2 § bokföringslagen), aviseringar 6 månader. Fristerna för arbetstidsanteckningar och lönedokument räknas från utgången av det kalenderår som anteckningen hör till.
B4. Tillsynsmyndighet
För kunder med säte i Sverige och för medarbetare på arbetsställen i Sverige är Integritetsskyddsmyndigheten behörig: IMY, Box 8114, 104 20 Stockholm, telefon +46 8 657 61 00, e-post imy@imy.se, www.imy.se; klagomål via www.imy.se/privatperson/utfora-arenden/lamna-ett-klagomal/ (avsnitt 11 i del A).