Dataskydd

Dataskydd i Cartracker

Cartracker är personuppgiftsbiträde. Kundföretaget är personuppgiftsansvarigt och bestämmer ändamålen. Vi behandlar uppgifterna enligt kundens instruktion och biträdesavtalet.

Vilka uppgifter behandlas

  • Förare — namn eller anställningsnummer, roll och inloggningsuppgifter. Förare identifieras med anställningsnummer, aldrig personnummer. Personnummer behandlas inte alls i tjänsten.
  • Fordon — registreringsnummer, enhetsidentitet och kopplingen mellan fordon och förare.
  • Resor — starttid, stopptid, sträcka, start- och stoppadress samt klassning som tjänsteresa eller privat resa.
  • Positioner — ruttens mellanpunkter för tjänsteresor. För privata resor lagras inga koordinater alls.

Det inbyggda integritetsskyddet

Skyddet ligger i hur tjänsten är byggd, inte i rutiner som någon kan glömma att följa.

  • En resa som klassats som privat lagrar inga koordinater alls. Det är säkrat med ett databasvillkor, inte med en if-sats i gränssnittet — det går tekniskt inte att lägga tillbaka positionen av misstag. Privata resor får inte heller några zonpekare.
  • Rå GPS-data gallras automatiskt efter 90 dagar. Körjournalens resor sparas i sju år enligt bokförings- och skattereglerna.
  • Förare identifieras med anställningsnummer, aldrig personnummer.
  • En avslutad månad låses. Efter låsningen kan ingen ändra eller radera en resa — inte ens den som äger databasen. Rättelser bokförs bredvid originalet med obligatorisk motivering, precis som en bokföringsrättelse; originalraden rörs aldrig.
  • Row Level Security är påslaget på samtliga tabeller och på varje månadspartition i positionsdatan. Databasvyer körs med den anropande användarens rättigheter, inte ägarens.
  • Tre roller: administratör, chef och förare. En förare ser sin egen körjournal men inte var kollegorna befinner sig — livekartan är stängd för förarrollen. Föraren har egen insyn i sin data via förarappen.
  • För enheter utan avtal lagras ingen position.
  • Utgående webhooks kräver https och signeras med HMAC-SHA256. Driftgränssnittet kräver API-nyckel som jämförs med konstant tidsåtgång och är stängt när ingen nyckel är satt.
  • Byte av lösenord loggar ut användaren från alla enheter.

Positionsdata och anställda

Registrering av var anställdas fordon har varit är den känsligaste behandlingen i tjänsten. Den granskas hårt av Integritetsskyddsmyndigheten och av fackliga motparter, och den behöver hanteras ordentligt av arbetsgivaren innan tjänsten tas i bruk.

Kundföretaget är personuppgiftsansvarigt och måste ha en rättslig grund. I praktiken blir det en intresseavvägning, som ska dokumenteras innan tjänsten tas i bruk.

Arbetsgivaren ska informera förarna innan registreringen börjar, och frågan omfattas normalt av förhandlingsskyldighet mot facket.

Samtycke är sällan en hållbar grund i ett anställningsförhållande, eftersom det inte kan lämnas frivilligt.

Tjänsten är byggd för att begränsa behandlingen: privata resor utan koordinater, gallring av rå GPS efter 90 dagar, förarens egen insyn i sina uppgifter, och livekartan stängd för kollegor.

Telink tillhandahåller mall för intresseavvägning och mall för information till anställda som underlag. De är mallar och ersätter inte kundens egen bedömning. Mallarna finns i dokumentregistret.

Lagringstider

Hämtar uppgifter …

De registrerades rättigheter

Förare och andra registrerade vänder sig i första hand till sin arbetsgivare, som är personuppgiftsansvarig. Vi hjälper kunden att besvara begäran om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet.

Föraren har dessutom löpande insyn i sina egna uppgifter direkt i förarappen, utan att behöva begära ut något.

Observera att uppgifter i körjournalen omfattas av bokförings- och skatteregler. Radering kan därför vara begränsad under lagringstiden.

Personuppgiftsincidenter och 72-timmarsflödet

Upptäcker vi, eller får vi rapport om, en personuppgiftsincident gäller följande flöde:

  1. Incidenten registreras och avgränsas; berörda uppgifter och kunder identifieras.
  2. Berörda kunder underrättas utan onödigt dröjsmål, så att den personuppgiftsansvarige kan anmäla till Integritetsskyddsmyndigheten inom 72 timmar från att den fått kännedom.
  3. Åtgärder för att begränsa skadan genomförs och dokumenteras.
  4. Efteranalys och åtgärder för att förhindra upprepning dokumenteras.

Vi anmäler inte i kundens ställe — anmälningsskyldigheten ligger hos den personuppgiftsansvarige. Vår uppgift är att ge underlaget i tid.