Säkerhet och behandling av personuppgifter i Timply
Var data lagras, vem som kan komma åt den, och vilka underbiträden vi använder. Sidan är skriven för att kunna skickas vidare till en upphandling eller en dataskyddsansvarig.
Var data lagras
Databasen ligger hos Supabase på AWS i regionen eu-north-1, Stockholm. Övrig infrastruktur körs i Stockholm hos Google Cloud Platform. E-post skickas genom SendGrid inom EU, och webbanalys hanteras av Vercel Analytics inom EU.
Ett undantag är värt att nämna eftersom det ofta kommer upp i en upphandling: bygg och driftsättning sker hos Vercel, vilket är en global tjänst. Den behandlingen omfattar källkod och bygglogg, inte kunddata i drift.
Överföringar utanför EES sker med standardavtalsklausuler enligt kommissionens beslut 2021/914. Svensk lag och svensk domstol gäller enligt vårt personuppgiftsbiträdesavtal.
Kryptering
Trafik krypteras i transit med TLS. Data krypteras i vila hos databasleverantören. Lösenord hanteras aldrig av Timply i klartext, eftersom autentisering sker genom en identitetsleverantör.
Åtkomst och behörigheter
Åtkomsten i Timply följer roll. En medarbetare ser sin egen tid, sitt schema och sina egna ansökningar. En chef ser sitt team. En administratör ser verksamheten och faktureringen.
I Pro finns team med egna behörigheter, så att en chef för ett team inte ser ett annat teams uppgifter.
Vad Timply samlar in om anställda
Systemet behandlar personuppgifter som krävs för att räkna tid och lön: namn, e-postadress, anställningsnummer, arbetad tid, frånvaro med orsak, och semesterdagar. Frånvaroorsak är i vissa fall en uppgift om hälsa, vilket är en särskild kategori av personuppgifter enligt dataskyddsförordningen och som därför behöver behandlas med det i åtanke.
För er som för elektronisk personalliggare behandlas dessutom personnummer, samordningsnummer eller motsvarande, eftersom lagen kräver en identitetsuppgift per person. Den uppgiften krypteras på applikationsnivå med AES-256-GCM före lagring och läses ut bara där liggaren kräver det. Den ingår inte i vanliga läsningar av användardata, och den behandlas bara för de lokaler ni har angett som omfattade.
Slår ni på positionskrav vid stämpling behandlas medarbetarens position vid stämplingstillfället. Positionen läses av vid stämplingen och inte däremellan. Timply spårar inte personal under arbetsdagen. Att slå på funktionen kräver att ni informerar de anställda och har ett tydligt syfte.
Nätverk och drift
Trafik går genom Cloudflare och Vercels brandvägg. Anrop är hastighetsbegränsade. Avvikelser övervakas, och incidenter hanteras enligt en dokumenterad rutin.
Personuppgiftsbiträdesavtal
Ni är personuppgiftsansvarig för era anställdas uppgifter. Timply är personuppgiftsbiträde. Avtalet finns i sin helhet på sidan om personuppgiftsbiträdesavtal, tillsammans med den fullständiga förteckningen över underbiträden.
Vad vi inte påstår
Timply är inte ISO 27001-certifierat, och vi har inte genomgått en SOC 2-revision. Kräver er upphandling något av det bör ni veta det innan ni går vidare.
Rapportera en säkerhetsbrist
Har du hittat något, hör av dig via kontaktsidan. Vi svarar på rapporter om säkerhetsbrister före allt annat i inkorgen.
Prova Timply med din egen personal
Du kommer igång på egen hand, med ditt riktiga schema och din riktiga personal. Vill du hellre bli visad runt först bokar du en demo.
- Provperiod
- 14 dagar
- Kreditkort
- Krävs inte
- Återbetalning
- Inom 30 dagar efter köp