Hoppa till innehållet
Timply

Säkerhet och behandling av personuppgifter i Timply

Var data lagras, vem som kan komma åt den, och vilka underbiträden vi använder. Sidan är skriven för att kunna skickas vidare till en upphandling eller en dataskyddsansvarig.

Var data lagras

Databasen ligger hos Supabase på AWS i regionen eu-north-1, Stockholm. Övrig infrastruktur körs i Stockholm hos Google Cloud Platform. E-post skickas genom SendGrid inom EU, och webbanalys hanteras av Vercel Analytics inom EU.

Ett undantag är värt att nämna eftersom det ofta kommer upp i en upphandling: bygg och driftsättning sker hos Vercel, vilket är en global tjänst. Den behandlingen omfattar källkod och bygglogg, inte kunddata i drift.

Överföringar utanför EES sker med standardavtalsklausuler enligt kommissionens beslut 2021/914. Svensk lag och svensk domstol gäller enligt vårt personuppgiftsbiträdesavtal.

Kryptering

Trafik krypteras i transit med TLS. Data krypteras i vila hos databasleverantören. Lösenord hanteras aldrig av Timply i klartext, eftersom autentisering sker genom en identitetsleverantör.

Åtkomst och behörigheter

Åtkomsten i Timply följer roll. En medarbetare ser sin egen tid, sitt schema och sina egna ansökningar. En chef ser sitt team. En administratör ser verksamheten och faktureringen.

I Pro finns team med egna behörigheter, så att en chef för ett team inte ser ett annat teams uppgifter.

Vad Timply samlar in om anställda

Systemet behandlar personuppgifter som krävs för att räkna tid och lön: namn, e-postadress, anställningsnummer, arbetad tid, frånvaro med orsak, och semesterdagar. Frånvaroorsak är i vissa fall en uppgift om hälsa, vilket är en särskild kategori av personuppgifter enligt dataskyddsförordningen och som därför behöver behandlas med det i åtanke.

För er som för elektronisk personalliggare behandlas dessutom personnummer, samordningsnummer eller motsvarande, eftersom lagen kräver en identitetsuppgift per person. Den uppgiften krypteras på applikationsnivå med AES-256-GCM före lagring och läses ut bara där liggaren kräver det. Den ingår inte i vanliga läsningar av användardata, och den behandlas bara för de lokaler ni har angett som omfattade.

Slår ni på positionskrav vid stämpling behandlas medarbetarens position vid stämplingstillfället. Positionen läses av vid stämplingen och inte däremellan. Timply spårar inte personal under arbetsdagen. Att slå på funktionen kräver att ni informerar de anställda och har ett tydligt syfte.

Nätverk och drift

Trafik går genom Cloudflare och Vercels brandvägg. Anrop är hastighetsbegränsade. Avvikelser övervakas, och incidenter hanteras enligt en dokumenterad rutin.

Personuppgiftsbiträdesavtal

Ni är personuppgiftsansvarig för era anställdas uppgifter. Timply är personuppgiftsbiträde. Avtalet finns i sin helhet på sidan om personuppgiftsbiträdesavtal, tillsammans med den fullständiga förteckningen över underbiträden.

Vad vi inte påstår

Timply är inte ISO 27001-certifierat, och vi har inte genomgått en SOC 2-revision. Kräver er upphandling något av det bör ni veta det innan ni går vidare.

Rapportera en säkerhetsbrist

Har du hittat något, hör av dig via kontaktsidan. Vi svarar på rapporter om säkerhetsbrister före allt annat i inkorgen.

Prova Timply med din egen personal

Du kommer igång på egen hand, med ditt riktiga schema och din riktiga personal. Vill du hellre bli visad runt först bokar du en demo.

Provperiod
14 dagar
Kreditkort
Krävs inte
Återbetalning
Inom 30 dagar efter köp