Enrere

Política de protecció de dades i ús de la IA

Actualitzada el 2 d'agost de 2026

Aquest document descriu com EuroWork processa les dades, on té lloc el processament i quines proteccions s'han integrat al servei. EuroWork és operat per Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Suècia.

Rols i responsabilitat

La vostra organització és el responsable del tractament de les dades pel que fa al contingut que els empleats introdueixen al servei (preguntes, documents, material font). Skräddarsydd AB processa aquest contingut com a encarregat del tractament, únicament per prestar el servei.

Per a les dades de compte i facturació (nom, adreça electrònica, detalls de l'organització), Skräddarsydd AB és el responsable del tractament.

Quines dades es processen

Dades de compte: nom, adreça electrònica, càrrec, departament, país, preferència d'idioma i una imatge de perfil opcional. Dins del servei, la imatge de perfil només és visible per a altres membres de la vostra organització. L'única excepció és el fòrum, que és compartit entre totes les organitzacions: si hi publiqueu sense triar l'anonimat, el vostre nom, imatge de perfil, nom de l'organització i país es mostren als altres participants. Vegeu la secció del fòrum més avall.

Contingut de treball: converses, documents pujats, fonts de projectes, material de l'assistent i documents desats. El contingut està aïllat a nivell de fila per organització a la base de dades, de manera que una organització mai no pot llegir les dades d'una altra.

Registre d'operacions i costos: cada crida a la IA es registra amb l'elecció del model, marca de temps, volum de tokens i cost. El contingut del prompt i la resposta no formen part del registre de decisions.

On es processen les dades

Tot l'emmagatzematge es troba dins la UE i l'EEE: la base de dades s'executa a Frankfurt (Alemanya) i l'aplicació a Estocolm (Suècia).

Per defecte, el processament de la IA té lloc amb Mistral AI a Europa amb retenció zero de dades: cap prompt ni resposta és emmagatzemat pel proveïdor de la IA, i res no s'utilitza per entrenar els seus models.

Els models externs ChatGPT (OpenAI) i Claude (Anthropic) estan disponibles com a opció. Només s'utilitzen quan un usuari els selecciona activament per a un missatge individual, i impliquen processament als Estats Units. Cada missatge d'aquest tipus passa primer pel controlador de sensibilitat: les dades personals, assumptes confidencials i secrets comercials mai no s'envien a models externs i sempre es dirigeixen al model de la UE. El vostre administrador pot desactivar aquesta opció per a tota l'organització, i activar-la o desactivar-la queda registrat a l'auditoria.

Dret aplicable i transferències transfrontereres

Les organitzacions de la UE estan subjectes al GDPR. Les organitzacions de Noruega, Islàndia i Liechtenstein estan subjectes al GDPR mitjançant l'Acord EEE. En ambdós casos, tot el processament té lloc dins la UE i l'EEE per defecte, de manera que no es produeix cap transferència a tercers països. Només si un usuari selecciona activament un model extern per a un missatge individual (una opció que el vostre administrador pot desactivar) es produeix una transferència als Estats Units, basada en la decisió d'adequació de la Comissió Europea per al marc EU-US Data Privacy Framework i després d'una avaluació automàtica de sensibilitat.

Les organitzacions del Regne Unit estan subjectes al UK GDPR juntament amb la Data Protection Act 2018, no al GDPR de la UE. L'emmagatzematge dins la UE i l'EEE està permès perquè el Regne Unit reconeix l'EEE com a adequat, i la Comissió Europea va renovar la seva decisió d'adequació per al Regne Unit el 19 de desembre de 2025, vàlida fins al 27 de desembre de 2031.

Les organitzacions de Suïssa estan subjectes a la Llei Federal revisada de Protecció de Dades (LPD revisada), supervisada per l'Incident. El GDPR només s'aplica a una organització suïssa quan aquesta s'adreça al mercat de la UE. L'emmagatzematge dins la UE i l'EEE està permès perquè Suïssa reconeix l'EEE com a adequat.

El Reglament d'IA de la UE s'aplica a les organitzacions de la UE. És rellevant per a l'EEE però encara no s'ha incorporat a l'Acord EEE, i ni el Regne Unit ni Suïssa tenen una llei horitzontal equivalent sobre IA. Els informes i la documentació del servei estan disponibles a tots els mercats i són útils com a material de suport, independentment del marc que us sigui aplicable.

El fòrum

El fòrum és compartit per totes les organitzacions del servei i, per tant, és l'únic lloc on les dades surten de la vostra organització. Aquí Skräddarsydd AB és el responsable del tractament en lloc d'encarregat, perquè nosaltres determinem la finalitat de la discussió compartida.

Si publiqueu amb el vostre nom, el vostre nom, imatge de perfil, nom de l'organització i país es mostren a tothom que tingui accés al fòrum. Si decidiu publicar de manera anònima, res d'això es mostra: el vincle amb el vostre compte roman a la base de dades perquè pugueu editar la vostra publicació, però mai no es mostra als altres lectors ni al vostre empleador.

Les publicacions es tradueixen automàticament als idiomes que utilitzen els lectors i es revisen automàticament abans de la publicació. Ambdós passos s'executen en un model de la UE amb retenció zero de dades i són pagats per EuroWork. No escriviu dades personals ni informació confidencial en una publicació al fòrum, tant si sou anònims com si no.

El propietari de la vostra organització decideix si els empleats tenen accés al fòrum. Està activat per defecte i es pot desactivar per a tota l'organització.

El controlador de sensibilitat

Abans que res s'enviï a un model d'IA, el prompt, els documents adjunts i les fonts de context es revisen automàticament en dues capes: patrons deterministes (números d'identitat personal, adreces electròniques, números de telèfon, IBAN i més) i una avaluació contextual en un model de la UE.

Si es detecten dades sensibles, la classe de protecció de la conversa s'eleva automàticament, s'informa l'usuari i l'esdeveniment es registra. La protecció està dissenyada per fallar de manera segura: si la revisió no pot decidir, el contingut es tracta com a sensible.

Classes d'informació i cerca web

Tot el contingut es gestiona en classes d'informació: públic, intern, confidencial o prohibit. La classe determina quins fluxos de dades estan permesos.

La cerca web mai no es pot utilitzar per a contingut confidencial, una regla de la plataforma que no es pot desactivar. La vostra organització pot endurir les regles, però mai no les pot relaxar.

Conservació i supressió

El vostre administrador controla la política de conservació: les converses s'eliminen automàticament després d'un nombre determinat de dies d'inactivitat per classe d'informació. L'eliminació queda registrada al registre d'auditoria.

L'organització pot exportar tot el contingut de les converses (JSON) en qualsevol moment i sol·licitar la supressió completa.

Galetes

El servei només utilitza galetes necessàries: una galeta de sessió per iniciar sessió i una galeta d'idioma que només es configura quan vosaltres mateixos trieu un idioma. No hi ha galetes d'analítica, seguiment ni de tercers, per això no es mostra cap banner de consentiment.

El país i l'idioma per als nous visitants es deriven de la configuració d'idioma del navegador i del país d'origen de la xarxa en cada visualització de pàgina, sense emmagatzemar res.

Subprocessadors

Vercel Inc. (allotjament d'aplicacions, regió UE Estocolm), Neon Inc. (base de dades, regió UE Frankfurt), Mistral AI SAS (models d'IA, França, retenció zero de dades) i Resend (correu transaccional com invitacions i restabliments de contrasenya).

OpenAI (Estats Units) i Anthropic PBC (Estats Units), únicament per a missatges on l'usuari ha seleccionat activament un model extern (una opció que el vostre administrador pot desactivar) i la pantalla automàtica de sensibilitat ha aprovat el contingut.

Seguretat

Les dades de cada organització estan aïllades en dues capes: cada consulta a la base de dades especifica explícitament l'organització, i la base de dades afegeix polítiques de nivell de fila per organització (Row-Level Security). Tot el trànsit està xifrat. Els esdeveniments dels administradors, els canvis de política i les exportacions queden registrats en un registre d'auditoria que l'administrador i el delegat de protecció de dades de l'organització poden revisar.

S'admeten l'inici de sessió únic (SSO/OIDC) i el proveïment automàtic (SCIM 2.0), i els comptes desactivats queden bloquejats immediatament.

Marcatge d'IA segons el Reglament d'IA

El que crea el servei es marca com a generat per màquina. Cada imatge rep dos marcatges: un invisible, integrat a la mateixa imatge, i una nota a les metadades del fitxer que indica que ha estat creada per IA, per quin servei i quan. Els documents exportats a Word i PDF porten la mateixa nota a les propietats del fitxer. El marcatge no indica res sobre el contingut, qui l'ha encarregat ni a quina organització pertany.

El marcatge no s'ha d'eliminar. No podeu, ni podeu permetre que ningú altre, suprimir o reescriure deliberadament el marcatge que el servei ha col·locat en un fitxer. S'apliquen excepcions quan un canvi és necessari per mantenir la informació precisa després d'un processament posterior, i per a auditories de seguretat i recerca. Tampoc no venem eines per eludir marcatges, ni eliminem els marcatges que algú altre hagi col·locat en el material que introduïu.

El marcatge visible és responsabilitat vostra. Si publiqueu un deep fake, és a dir, una imatge, àudio o vídeo que s'assembli a una persona o esdeveniment real i que pugui ser pres per genuí, ha de ser visible per a qui el vegi. El mateix s'aplica al text generat per IA publicat per informar el públic sobre assumptes d'interès públic, llevat que una persona hagi revisat el contingut i n'hagi assumit la responsabilitat editorial. El material intern, els correus electrònics i qualsevol cosa que es mantingui dins l'organització no està subjecta a aquesta obligació.

Els vostres drets i contacte

Les persones interessades exerceixen els seus drets (accés, rectificació, supressió i altres) principalment a través de la seva organització, que és el responsable del tractament pel que fa al contingut de treball.

Preguntes sobre aquesta política o sobre el tractament propi de Skräddarsydd AB: contacteu amb Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Suècia.