1. Roller och ansvar
Dataheart installeras normalt i kundens egen Microsoft-miljö. Kunden bestämmer ändamål, behörigheter, mottagare, rapportinnehåll och lagring och är normalt personuppgiftsansvarig. När Kugghuset behandlar personuppgifter för att leverera eller stödja tjänsten sker det normalt som personuppgiftsbiträde enligt kundens instruktioner och ett separat personuppgiftsbiträdesavtal.
Kugghuset är personuppgiftsansvarigt för egna affärskontakter, supportadministration och webbplatsbesök enligt Kugghusets allmänna dataskyddspolicy.
2. Uppgifter som kan behandlas
- Arbetsidentitet, namn, e-postadress, organisation och tilldelade roller.
- Rapport-, paket-, schema-, grupp- och mottagarkonfiguration.
- Mottagaruppgifter och rapportparametrar som kunden har valt att använda.
- Körnings-, leverans-, fel-, säkerhets- och revisionsloggar.
- Supportinformation som användaren eller kunden lämnar vid ett ärende.
Vilka uppgifter som faktiskt finns beror på kundens konfiguration. Kugghuset ska inte lägga till datakategorier utanför kundens instruktion och avtal.
3. Ändamål
Uppgifterna används för att autentisera användare, styra behörighet, planera och genomföra rapportleveranser, visa rapporter, förebygga fel och missbruk, felsöka, skapa revisionsspår och fullgöra support- och säkerhetsåtaganden.
4. Rättslig grund
Kunden ansvarar för rättslig grund för den behandling som kunden styr i Dataheart. Kugghusets egen behandling av affärs- och supportkontakter grundas på avtal, rättslig förpliktelse eller berättigat intresse beroende på situation. Samtycke används bara när det är lämpligt och kan återkallas.
5. Microsoft-tjänster och underbiträden
Dataheart kan använda Microsoft Entra ID, Power Platform, Power BI, Microsoft Fabric, Azure, Azure SQL och Microsoft 365. Microsoft behandlar då uppgifter enligt kundens Microsoft-avtal, valda regioner och tenantkonfiguration. Andra underbiträden får endast användas enligt avtal och tillämpliga informationskrav.
Publika Dataheart-sidor driftas via Vercel. Applikations- och rapportdata skickas inte till Vercel genom dessa informationssidor.
6. Lagring och gallring
Operativa data, leveranshistorik och revisionsloggar lagras enligt kundens dokumenterade retention. Uppgifter tas bort, anonymiseras eller återlämnas enligt kundavtal, instruktion och lagkrav. Säkerhetskopior följer sin kontrollerade livscykel.
7. Överföring utanför EU/EES
Kunden väljer i möjligaste mån Microsoft-region och dataplacering. Om en leverantör behandlar uppgifter utanför EU/EES ska giltig överföringsmekanism och kompletterande skydd användas enligt tillämplig dataskyddslagstiftning.
8. Säkerhet
Dataheart använder personliga identiteter, minsta möjliga behörighet, separerade tjänsteidentiteter, krypterad kommunikation, skyddade hemligheter, revisionsloggning och styrda releaseflöden. Åtkomsttoken, klienthemligheter och rapportparametrar ska inte lagras i webbadresser eller klientloggar.
9. Automatisering och AI
Automatisering och valfria agentfunktioner används bara inom den funktionalitet kunden aktiverar. Rapportdata eller personuppgifter används inte av Kugghuset för generell modellträning. Microsofts behandling styrs av kundens valda Microsoft-tjänster och avtal.
10. Registrerades rättigheter och incidenter
Den som vill utöva sina rättigheter bör i första hand kontakta den organisation som använder Dataheart. Kugghuset hjälper kunden enligt biträdesavtalet. Integritetsfrågor och misstänkta personuppgiftsincidenter kan skickas till info@kugghuset.se. Skicka inte känsliga uppgifter i vanlig e-post.