Bakgrund

Datalagring, säkerhet och GDPR

För överförmyndare samt kommunens dataskydds- och informationssäkerhetsfunktioner: här beskriver vi var uppgifterna lagras, hur de skyddas och hur ansvaret fördelas.

All behandling sker inom EU

  • Databas och fillagring: driftplattformen Supabase, med fysisk lagring i datacenter i Irland (EU, region eu-west-1).
  • Bankdata: hämtas via Enable Banking Oy, ett finskt bolag med tillstånd som leverantör av kontoinformationstjänster (AISP) enligt PSD2, under tillsyn av den finska finansinspektionen.
  • BankID och e-signering: Scrive AB, svenskt bolag.
  • AI-funktionen: språkmodeller som körs i datacenter inom EU.

Ingen personuppgiftsbehandling sker utanför EU/EES i den löpande driften.

Varför EU-lagring är viktigt för överförmyndarverksamhet

Huvudmännen hör till samhällets mest skyddsvärda personer, och uppgifterna omfattar personnummer, ekonomi, bankinformation och dagboksanteckningar. Hos överförmyndaren gäller dessutom sekretess (32 kap. offentlighets- och sekretesslagen). Tjänsten är byggd med det som utgångspunkt.

När all behandling sker inom EU slipper kommunen hela tredjelandsproblematiken i GDPR: inga standardavtalsklausuler och inga konsekvensbedömningar av överföringar behövs, och PUB-avtalet blir enkelt att granska. Det ger också rättslig stabilitet — två transatlantiska ramverk har ogiltigförklarats av EU-domstolen (Safe Harbor 2015, Privacy Shield 2020) och det nuvarande prövas rättsligt. Med all behandling i EU påverkas kommunen inte om ett ramverk faller.

Ansvarsfördelning enligt GDPR

Kommunen är personuppgiftsansvarig för de uppgifter som behandlas inom kommunens licens; Intressebevakaren AB är personuppgiftsbiträde och tillhandahåller PUB-avtal enligt artikel 28 GDPR med förteckning över underbiträden. För funktioner som ställföreträdaren använder privat, till exempel dokumentköp via appbutikerna, är Intressebevakaren AB personuppgiftsansvarig — fördelningen framgår av villkoren och integritetspolicyn.

Så skyddas uppgifterna

  • Inloggning med BankID för ställföreträdare, tvåfaktorsinloggning i överförmyndarens webbgränssnitt.
  • Behörighetsstyrning på radnivå i databasen: varje användare kan tekniskt bara nå uppgifter som hör till det egna kontot och uppdraget.
  • Kryptering vid överföring och vid lagring.
  • Löpande säkerhetskopiering.
  • Bankkopplingen görs med BankID hos huvudmannens bank och kan när som helst kopplas bort — då raderas bankdatan ur tjänsten.
  • Konton och uppgifter raderas på begäran i enlighet med GDPR.

Underlag för er granskning

PUB-avtal, underbiträdesförteckning och informationssäkerhetsbeskrivning (till exempel som stöd i KLASSA) lämnas på begäran. Se även vår integritetspolicy och våra tjänstevillkor. Undrar ni hur köpet går till rent praktiskt? Läs vår sida om upphandling.

Kontakta oss gärna — vi svarar direkt på frågor från dataskyddsombud och informationssäkerhetsansvariga.

Kontakta oss

Uppdaterad augusti 2026