Policy för dataskydd och AI-användning
Uppdaterad 2 augusti 2026
Det här dokumentet beskriver hur EuroWork behandlar uppgifter, var behandlingen sker och vilka skydd som är inbyggda i tjänsten. EuroWork drivs av Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Sweden.
Roller och ansvar
Er organisation är personuppgiftsansvarig för det innehåll som medarbetare matar in i tjänsten (frågor, dokument, källmaterial). Skräddarsydd AB behandlar detta innehåll som personuppgiftsbiträde, enbart för att leverera tjänsten.
För konto- och faktureringsuppgifter (namn, e-postadress, organisationsuppgifter) är Skräddarsydd AB personuppgiftsansvarig.
Vilka uppgifter behandlas
Kontouppgifter: namn, e-postadress, yrkestitel, avdelning, land, språkval och en frivillig profilbild. Inom tjänsten är profilbilden synlig endast för andra i din organisation. Det enda undantaget är forumet, som är gemensamt för alla organisationer: skriver du där utan att välja anonymt visas ditt namn, din profilbild, din organisations namn och ditt land för övriga deltagare. Se avsnittet om forumet nedan.
Arbetsinnehåll: konversationer, uppladdade dokument, projektkällor, assistentmaterial och sparade dokument. Innehållet är radnivåisolerat per organisation i databasen, en organisation kan aldrig läsa en annans data.
Drift- och kostnadslogg: varje AI-anrop loggas med modellval, tidpunkt, tokenmängd och kostnad. Fråge- och svarsinnehåll ingår inte i beslutsloggen.
Var uppgifterna behandlas
All lagring sker inom EU och EES: databasen körs i Frankfurt (Tyskland) och applikationen i Stockholm (Sverige).
AI-behandlingen sker som standard hos Mistral AI i Europa med zero data retention: inga frågor eller svar sparas hos AI-leverantören, och ingenting används för att träna deras modeller.
De externa modellerna ChatGPT (OpenAI) och Claude (Anthropic) finns som tillval. De används endast när en användare aktivt väljer dem för ett enskilt meddelande, och innebär behandling i USA. Varje sådant meddelande passerar först känslighetsgrindvakten: personuppgifter, sekretess och företagshemligheter skickas aldrig till externa modeller utan går alltid till EU-modellen. Er administratör kan stänga av tillvalet för hela organisationen, och på- och avslag revisionsloggas.
Tillämplig lag och gränsöverskridande överföringar
För organisationer inom EU gäller GDPR. För organisationer i Norge, Island och Liechtenstein gäller GDPR genom EES-avtalet. I båda fallen sker all behandling som standard inom EU och EES, så ingen överföring till tredjeland uppstår. Endast om en användare aktivt valt en extern modell för ett enskilt meddelande (ett tillval er administratör kan stänga av) sker en överföring till USA, då med stöd av EU-kommissionens adekvansbeslut för EU-US Data Privacy Framework och efter automatisk känslighetskontroll.
För organisationer i Storbritannien gäller UK GDPR tillsammans med Data Protection Act 2018, inte EU:s GDPR. Lagring inom EU och EES är tillåten eftersom Storbritannien erkänner EES som adekvat skyddsnivå, och EU-kommissionen förnyade sitt adekvansbeslut om Storbritannien den 19 december 2025 med giltighet till den 27 december 2031.
För organisationer i Schweiz gäller den reviderade dataskyddslagen revDSG, med EDÖB som tillsynsmyndighet. GDPR träffar en schweizisk verksamhet först när den vänder sig till EU-marknaden. Lagring inom EU och EES är tillåten eftersom Schweiz erkänner EES som adekvat skyddsnivå.
EU:s AI-förordning gäller organisationer inom EU. Den är EES-relevant men ännu inte införlivad i EES-avtalet, och Storbritannien och Schweiz har ingen motsvarande horisontell AI-lag. Tjänstens rapporter och dokumentation är tillgängliga för alla marknader och är användbara som underlag oavsett vilket regelverk som gäller för er.
Forumet
Forumet är gemensamt för alla organisationer i tjänsten och är därmed det enda stället där uppgifter lämnar din organisation. Här är Skräddarsydd AB personuppgiftsansvarig, inte biträde, eftersom vi själva bestämmer ändamålet med den gemensamma diskussionen.
Skriver du under eget namn visas ditt namn, din profilbild, din organisations namn och ditt land för alla som har tillgång till forumet. Väljer du att skriva anonymt visas ingenting av detta: kopplingen till ditt konto finns kvar i databasen för att du ska kunna redigera ditt inlägg, men den visas aldrig för andra läsare och inte heller för din arbetsgivare.
Inlägg översätts automatiskt till de språk som läsarna använder, och granskas automatiskt före publicering. Båda stegen sker på en EU-modell med zero data retention och bekostas av EuroWork. Skriv inte personuppgifter eller sekretessbelagd information i ett foruminlägg, oavsett om du är anonym eller inte.
Er organisations ägare bestämmer om medarbetarna ska ha tillgång till forumet. Det är påslaget som standard och kan stängas av för hela organisationen.
Känslighetsgrindvakten
Innan något skickas till en AI-modell granskas prompten, bifogade dokument och kontextkällor automatiskt i två lager: deterministiska mönster (personnummer, e-postadresser, telefonnummer, IBAN med mera) samt en kontextuell bedömning på en EU-modell.
Upptäcks känsliga uppgifter höjs konversationens skyddsklass automatiskt, användaren informeras, och händelsen loggas. Skyddet är byggt fail closed: kan granskningen inte avgöra behandlas innehållet som känsligt.
Informationsklasser och webbsök
Allt innehåll hanteras i informationsklasser: publik, intern, konfidentiell eller förbjuden. Klassen styr vilka dataflöden som tillåts.
Webbsök kan aldrig användas för konfidentiellt innehåll, det är en plattformsregel som inte går att stänga av. Er organisation kan därutöver skärpa reglerna, aldrig lätta på dem.
Lagring och gallring
Er administratör styr gallringspolicyn: konversationer raderas automatiskt efter valfritt antal dagars inaktivitet per informationsklass. Radering loggas i revisionsloggen.
Organisationen kan när som helst exportera allt konversationsinnehåll (JSON) och begära fullständig radering.
Cookies
Tjänsten använder endast nödvändiga cookies: en sessionscookie för inloggning samt en språkcookie som sätts först när du själv aktivt väljer språk. Inga analys-, spårnings- eller tredjepartscookies förekommer, därför visas ingen samtyckesruta.
Land och språk för nya besökare härleds ur webbläsarens språkinställning och nätverkets ursprungsland vid varje sidvisning, utan att något lagras.
Underbiträden
Vercel Inc. (applikationsdrift, EU-region Stockholm), Neon Inc. (databas, EU-region Frankfurt), Mistral AI SAS (AI-modeller, Frankrike, zero data retention) samt Resend (transaktionsmejl som inbjudningar och lösenordsåterställningar).
OpenAI (USA) och Anthropic PBC (USA), enbart för meddelanden där användaren aktivt valt en extern modell (ett tillval er administratör kan stänga av) och den automatiska känslighetskontrollen släppt igenom innehållet.
Säkerhet
Varje organisations data isoleras i två lager: varje databasfråga anger organisationen explicit, och databasen har dessutom radnivåpolicyer per organisation (Row-Level Security). All trafik krypteras. Administratörshändelser, policyändringar och exporter loggas i en revisionslogg som organisationens administratör och dataskyddsombud kan granska.
Enkel inloggning (SSO/OIDC) och automatisk provisionering (SCIM 2.0) stöds, avaktiverade konton stängs av omedelbart.
AI-märkning enligt AI-förordningen
Det som tjänsten skapar märks som maskinskapat. Varje bild får två märkningar: en osynlig, inbyggd i själva bilden, och en uppgift i filens metadata om att den är AI-skapad, av vilken tjänst och när. Dokument som exporteras till Word och PDF bär samma uppgift i filens egenskaper. Märkningen innehåller ingenting om vad innehållet handlar om, vem som beställde det eller vilken organisation det hör till.
Märkningen får inte tas bort. Ni får inte, och får inte låta någon annan, avsiktligt radera eller skriva om den märkning tjänsten lagt i en fil. Undantag gäller när en ändring är nödvändig för att uppgifterna ska förbli riktiga efter efterbehandling, samt vid säkerhetsgranskning och forskning. Vi säljer heller inga verktyg för att kringgå märkning, och tar inte bort märkning som någon annan lagt i material ni matar in.
Ansvaret för synlig märkning är ert. Publicerar ni en deepfake, alltså bild, ljud eller video som liknar en verklig person eller händelse och kan tas för äkta, ska det synas för den som ser den. Detsamma gäller AI-skriven text som publiceras för att informera allmänheten i samhällsfrågor, om ingen människa granskat texten i sak och tagit redaktionellt ansvar. Interna underlag, mejl och material som stannar inom organisationen omfattas inte.
Era rättigheter och kontakt
Registrerade utövar sina rättigheter (registerutdrag, rättelse, radering med flera) i första hand via sin organisation, som är personuppgiftsansvarig för arbetsinnehållet.
Frågor om denna policy eller Skräddarsydd AB:s egen behandling: kontakta Skräddarsydd AB, Norrgatan 16, 432 41 Varberg, Sweden.