Dataskydd och GDPR

Kontoutdragen lämnar aldrig kommunens datorer – det är utgångspunkten för hela dataskyddsbedömningen. Här är översikten. Fördjupad dokumentation för berörda funktioner inom dataskydd och IT skickar vi på begäran.

Var uppgifterna finns

Alyra är ett skrivbordsprogram, inte en molntjänst. Det avgör nästan allt annat i den här bedömningen, så vi börjar där.

Stannar hos er

Handläggarens dator

  • Kontoutdraget

    Läses in i arbetsminnet under granskningen

  • Granskningen

    Kontroll av transaktioner och dokumentets uppbyggnad sker på plats

  • Resultatet

    Visas i programmet och stannar hos er

Microsoft Azure, Sweden Central

Molntjänsten

  • Licensnyckel

    För aktivering och periodisk validering

  • Maskinfingeravtryck

    Envägsberäknad hash, knuten till en dator och inte till en person

  • Regelversion

    Versionsnummer för att hämta uppdaterade granskningsregler

Inga dokument, inget dokumentinnehåll och inga analysresultat passerar någonsin gränsen mellan de två rutorna.

Det viktigaste i korthet

Sex punkter som brukar avgöra bedömningen. Detaljerna finns i dokumentationen som vi skickar på begäran.

Kontoutdragen lämnar aldrig er dator

All granskning sker lokalt på handläggarens dator. Vi har varken teknisk eller rättslig åtkomst till dokumenten och är varken personuppgiftsansvariga eller biträde för dem.

Ingenting sparas mellan sessionerna

Resultatet finns bara på skärmen medan programmet är öppet. Alyra har ingen export-, rapport- eller sparfunktion, bygger inget register och lagrar inga analysresultat – vare sig lokalt eller centralt.

Regelbaserad granskning, inte AI

Granskningen är deterministisk: samma dokument ger samma resultat, och varje flagga går att härleda till en namngiven regel med en skriven förklaring. Ingen språkmodell och ingen modell som tränas på era uppgifter.

Handläggaren fattar alla beslut

Alyra flaggar och förklarar – bedömningen och besluten är handläggarens. Programmet fattar inga automatiserade beslut, och underlag om artikel 22 GDPR ingår i dokumentationen.

Ingen regel riktas mot känsliga uppgifter

Granskningsreglerna skrivs av oss och går igenom en dokumenterad granskning innan de släpps. Ingen regel söker efter uppgifter enligt artikel 9 – till exempel vårdkostnader, fackföreningsavgifter eller avgifter till trossamfund.

Ingen inloggning, inga uppgifter om handläggare

Licensen är knuten till datorn, inte till en person. Vi kan inte se vilka enskilda medarbetare som använder programmet, och Alyra för ingen ärendelogg.

Roller och ansvar

Tre behandlingar, tre olika roller. Den rättsliga grunden för granskningen fastställer ni – vårt underlag för konsekvensbedömningen beskriver vad som normalt gäller.

BehandlingVår rollVad det innebär
Granskningen av kontoutdrag – lokalt på er datorIngen roll – varken ansvarig eller biträdeUppgifterna lämnar aldrig er dator och vi har ingen åtkomst till dem. Kommunen ansvarar för sin behandling av personuppgifter i de analyserade dokumenten.
Kontaktuppgifter och licenser – i molntjänstenVi är personuppgiftsansvarigaVi behandlar uppgifterna för att administrera avtal, licenser och kontakt. Information om behandlingen lämnas vid avtalstecknandet.
Innehållet i supportmeddelanden – i vår e-postVi är ert personuppgiftsbiträdeVi behandlar innehållet för er räkning, och ett biträdesavtal enligt artikel 28 tecknas för den behandlingen. Vi ber er att inte skriva uppgifter om biståndssökande i supportärenden.

Kategorier av personuppgifter

Uppdelat efter var behandlingen faktiskt sker. Uppgifterna i den övre tabellen lämnar aldrig kommunens dator – de behandlas i arbetsminnet under analysen.

Behandlas endast lokalt på handläggarens dator

KategoriBehandlingsplatsExempel
Kontohavarens identitetLokalt – i arbetsminnet under analysenNamn, personnummer, adress
Konto- och bankuppgifterLokalt – i arbetsminnet under analysenBankkontonummer, bankinstitut
TransaktionsuppgifterLokalt – i arbetsminnet under analysenBelopp, datum, mottagare, avsändare, saldon
Känsliga personuppgifter (artikel 9)Lokalt – i arbetsminnet under analysenUppgifter som kan framgå av en transaktion, till exempel vårdkostnader eller fackföreningsavgifter
Uppgifter om tredje manLokalt – i arbetsminnet under analysenMotparter i transaktionerna och övriga i hushållet

Behandlas hos oss – i molntjänsten eller i vår e-post

KategoriBehandlingsplatsExempel
KontaktuppgifterMolntjänsten (Azure, Sweden Central)Namn, e-post och telefonnummer till er kontaktperson
MaskinfingeravtryckMolntjänsten (Azure, Sweden Central)Envägsberäknad hash som identifierar arbetsstationen, inte en namngiven person
Åtkomst- och säkerhetsloggarMolntjänsten (Azure, Sweden Central)IP-adress, tidpunkt och anropstyp vid licensvalidering och regeluppdatering. Inget dokumentinnehåll
SupportmeddelandenVår e-post (Microsoft 365, EU)Den fritext ni själva väljer att skicka med i e-posten

Lagringstider

UppgiftLagringstidRadering
Kontoutdragens innehållUnder pågående analysFrigörs ur arbetsminnet när analysen avslutas
AnalysresultatUnder pågående sessionFrigörs när programmet stängs
KontaktuppgifterUnder avtalstidenRaderas senast 90 dagar efter avtalets slut, med undantag för uppgifter i fakturaunderlag
MaskinfingeravtryckUnder avtalstidenRaderas senast 90 dagar efter avtalets slut
Uppgifter i fakturaunderlagTill och med sjunde året efter räkenskapsårets utgångLagringstiden följer av 7 kap. 2 § bokföringslagen (1999:1078) – därför gäller 90-dagarsutfästelsen inte de uppgifterna
Supportmeddelanden i e-post12 månader efter att ärendet avslutatsRaderas efter perioden, i enlighet med biträdesavtalet

Biträden, underbiträden och överföring till tredje land

Vi anlitar Microsoft (Microsoft Ireland Operations Ltd) i två skilda tjänster, och vår roll skiljer sig åt mellan dem. Molntjänsten driftas i Azure i regionen Sweden Central och innehåller licenser, kontaktuppgifter och granskningsregler – där är vi personuppgiftsansvariga och Microsoft vårt biträde. Supportmeddelanden hanteras i vår egen Microsoft 365-tenant inom EU – där är vi ert biträde och Microsoft underbiträde enligt artikel 28. Utöver Microsoft anlitar vi ingen ytterligare part i någon av tjänsterna.

Vår behandling sker inom EU/EES och vi har inte instruerat någon överföring till tredje land. Inga uppgifter om biståndssökande finns någonsin i molntjänsten eller i supporten. Frågor om molnleverantör och jurisdiktion, till exempel CLOUD Act, behandlas i dokumentationen som vi lämnar på begäran.

LeverantörBehandlingVår rollLokalisering
Microsoft Azure (Microsoft Ireland Operations Ltd)Drift av molntjänsten – lagring och databas för licenser, kontaktuppgifter och granskningsreglerVi är personuppgiftsansvariga. Microsoft är vårt biträde, inte underbiträdeSverige (Azure Sweden Central)
Microsoft 365 (Microsoft Ireland Operations Ltd)E-post för supportärendenVi är ert biträde. Microsoft är underbiträde enligt artikel 28EU (Microsoft EU Data Boundary)

Registrerades rättigheter och incidenthantering

Begäran från en registrerad

Vi har aldrig tillgång till kontoutdrag eller analysresultat, så en begäran om registerutdrag, rättelse eller radering hanteras alltid av kommunen. Vi har inga uppgifter om biståndssökande att lämna ut.

Incidenter

Vid en personuppgiftsincident underrättar vi er kontaktperson utan onödigt dröjsmål och senast 24 timmar från upptäckt, och bistår med det underlag ni behöver för er egen bedömning. En dokumenterad support- och incidentrutin lämnas på begäran.

Radering vid avtalets slut

Kontaktuppgifter och licensinformation raderas senast 90 dagar efter avtalets eller pilotperiodens slut, med skriftlig bekräftelse på begäran. Uppgifter i fakturaunderlag sparas så länge bokföringslagen kräver.

Vem ni når hos oss

Dataskyddsfrågor hanteras av bolagets verksamhetsansvarige och når ni på kontakt@alyrasystem.se. Vi svarar hellre på en fråga i förväg än i en granskning i efterhand.

Våra säkerhetsåtgärder är strukturerade med utgångspunkt i etablerade principer för informationssäkerhet, bland annat ISO/IEC 27001. Underlag för informationsklassning och riskbedömning kan lämnas vid leverantörsbedömning.

Konsekvensbedömning (DPIA)

Bedöm tillsammans med ert dataskyddsombud om en konsekvensbedömning enligt artikel 35 GDPR krävs innan verktyget tas i bruk. Vi tillhandahåller underlag för bedömningen.

Vårt stöddokument följer strukturen i artikel 35.7 och är skrivet för att kunna arbetas in i er egen mall. Vi fyller i det vi vet – behandlingens art, kategorier, dataflöden och våra skyddsåtgärder – och markerar tydligt vad bara ni kan besvara. Eftersom uppgifterna aldrig lämnar arbetsstationen blir bedömningen betydligt kortare än för en molntjänst.

Dokumentation vi lämnar på begäran

Samtliga dokument nedan är färdigskrivna och skickas normalt samma eller nästa arbetsdag. Ni behöver inte ha bokat något möte för att få dem.

Personuppgiftsbiträdesavtal

Biträdesavtal enligt artikel 28 för supportbehandlingen, med instruktioner, underbiträden, säkerhetsåtgärder och incidentrutin.

Stöddokument för konsekvensbedömning (DPIA)

Underlag för er konsekvensbedömning: behandlingens art, personuppgiftskategorier, dataflöden, riskanalys, skyddsåtgärder och en checklista över vad ni behöver göra.

Dataflöden och teknisk säkerhet

Exakt vilka uppgifter som lämnar klientdatorn – fullständig förteckning över utgående anrop, maskinfingeravtryckets sammansättning och nätverkskrav.

Intresseavvägning och information enligt artiklarna 13–14

Den dokumenterade avvägningen enligt artikel 6.1 f och fullständig information om de behandlingar där vi är personuppgiftsansvariga.

Teknisk beskrivning

Systemkrav, arkitektur, dataflöden och säkerhetsspecifikation – det underlag er IT-avdelning normalt begär.

Support- och incidentrutin

Supportens innehåll och avgränsning, prioriteter, kontaktvägar och rutin för underrättelse vid personuppgiftsincident.

Begär dokumentationen

Skicka ett mejl så återkommer vi med paketet. Ange gärna kommun och vem som ska stå som mottagare.

Begär dokumentation

Frågor om systemkrav, nätverkstrafik och tekniska skyddsåtgärder besvaras på sidan om teknik och säkerhet. En genomgång av relevanta regelverk och av frågor om molnleverantör och jurisdiktion ingår i dokumentationen ovan. Har ni en fråga som inte besvaras här, hör av er till kontakt@alyrasystem.se.

Sidans hänvisningar till lagar, förordningar, föreskrifter och avgöranden kontrollerades senast den 12 augusti 2026.

Vill ni gå igenom dataskyddsfrågorna tillsammans?

Vi deltar gärna i ett möte med berörda funktioner inom dataskydd och IT. Det brukar vara den snabbaste vägen genom en intern granskning.