
Datalagring, säkerhet och GDPR
För överförmyndare samt kommunens dataskydds- och informationssäkerhetsfunktioner: här beskriver vi var uppgifterna lagras, hur de skyddas och hur ansvaret fördelas.
All behandling sker inom EU
- Databas och fillagring: driftplattformen Supabase, med fysisk lagring i datacenter i Irland (EU, region eu-west-1).
- Bankdata: hämtas via Enable Banking Oy, ett finskt bolag med tillstånd som leverantör av kontoinformationstjänster (AISP) enligt PSD2, under tillsyn av den finska finansinspektionen.
- BankID och e-signering: Scrive AB, svenskt bolag.
- AI-funktionen: språkmodeller som körs i datacenter inom EU.
Ingen personuppgiftsbehandling sker utanför EU/EES i den löpande driften.
Varför EU-lagring är viktigt för överförmyndarverksamhet
Huvudmännen hör till samhällets mest skyddsvärda personer, och uppgifterna omfattar personnummer, ekonomi, bankinformation och dagboksanteckningar. Hos överförmyndaren gäller dessutom sekretess (32 kap. offentlighets- och sekretesslagen). Tjänsten är byggd med det som utgångspunkt.
När all behandling sker inom EU slipper kommunen hela tredjelandsproblematiken i GDPR: inga standardavtalsklausuler och inga konsekvensbedömningar av överföringar behövs, och PUB-avtalet blir enkelt att granska. Det ger också rättslig stabilitet — två transatlantiska ramverk har ogiltigförklarats av EU-domstolen (Safe Harbor 2015, Privacy Shield 2020) och det nuvarande prövas rättsligt. Med all behandling i EU påverkas kommunen inte om ett ramverk faller.
Ansvarsfördelning enligt GDPR
Kommunen är personuppgiftsansvarig för de uppgifter som behandlas inom kommunens licens; Intressebevakaren AB är personuppgiftsbiträde och tillhandahåller PUB-avtal enligt artikel 28 GDPR med förteckning över underbiträden. För funktioner som ställföreträdaren använder privat, till exempel dokumentköp via appbutikerna, är Intressebevakaren AB personuppgiftsansvarig — fördelningen framgår av villkoren och integritetspolicyn.
Så skyddas uppgifterna
- Inloggning med BankID för ställföreträdare, tvåfaktorsinloggning i överförmyndarens webbgränssnitt.
- Behörighetsstyrning på radnivå i databasen: varje användare kan tekniskt bara nå uppgifter som hör till det egna kontot och uppdraget.
- Kryptering vid överföring och vid lagring.
- Löpande säkerhetskopiering.
- Bankkopplingen görs med BankID hos huvudmannens bank och kan när som helst kopplas bort — då raderas bankdatan ur tjänsten.
- Konton och uppgifter raderas på begäran i enlighet med GDPR.
Underlag för er granskning
PUB-avtal, underbiträdesförteckning och informationssäkerhetsbeskrivning (till exempel som stöd i KLASSA) lämnas på begäran. Se även vår integritetspolicy och våra tjänstevillkor. Undrar ni hur köpet går till rent praktiskt? Läs vår sida om upphandling.
Kontakta oss gärna — vi svarar direkt på frågor från dataskyddsombud och informationssäkerhetsansvariga.
Kontakta ossUppdaterad augusti 2026
