Så behandlar vi uppgifter
13 avsnitt om vad vi samlar in, varför vi får göra det, hur länge det ligger kvar och vad ni kan kräva. Innehållet i era egna maskiner och databaser läser vi inte, och avsnitt 2 säger var den gränsen går.

Vem som ansvarar
GADDR AB, organisationsnummer 559123-4567, med säte i Stockholm, är personuppgiftsansvarig för de uppgifter som beskrivs i den här policyn.
Policyn gäller hosting.gaddr.com och de konton, maskiner och tjänster som köps där. Den gäller tillsammans med de allmänna villkoren och, för det Kunden själv lägger in, med biträdesavtalet.
Frågor om behandlingen ställs genom ett ärende via supporten. En fråga om personuppgifter går alltid till en människa och besvaras senast inom en månad.
Två roller, och skillnaden mellan dem
Vi har två olika roller, och de får inte blandas ihop.
Vi är ansvariga för kontot
Namn, e-postadress, fakturauppgifter, förbrukning, ärenden i supporten och loggen över vem som loggade in. De uppgifterna bestämmer vi ändamål och medel för, och de står i tabellen i avsnitt 4.
Vi är biträde för det ni lägger in
Filerna i objektlagringen, raderna i databasen, meddelandena i kön och innehållet på era maskiner. Där är ni personuppgiftsansvariga och vi är biträde enligt artikel 28 i dataskyddsförordningen (EU) 2016/679.
Vi läser inte innehållet i era resurser. Det vi ser är omfattningen: hur mycket lagring som används, hur många anrop som görs och hur mycket trafik som går ut. Att skilja på de två är inte en formalitet: vi kan inte lova något om innehåll vi varken ser eller styr.
Vilka uppgifter vi samlar in
- Kontouppgifter. Namn, e-postadress, organisationsnummer och de publika nycklar ni lägger upp. En publik nyckel är avsedd att spridas, och vi ber aldrig om en privat.
- Fakturauppgifter. Adress, momsnummer och betalningar. Kortnummer passerar aldrig våra servrar, utan hanteras av betalleverantören i kassan.
- Förbrukning. Vilken resurs som körde, hur länge och i vilken region. Det är underlaget för fakturan, och det är också det ni ser i kostnadskontrollen.
- Teknisk logg. Anrop mot API:t och inloggningar, med tidpunkt och avsändande IP-adress. Loggen finns för att en obehörig åtkomst ska gå att utreda.
- Ärenden. Det ni skriver till supporten, och det vi svarar.
Vi samlar inte in något för marknadsföringsändamål från själva tjänsten, och vi säljer aldrig uppgifter vidare. Det finns ingen sådan post i den här affären.
Ändamål, rättslig grund och lagringstid
Varje behandling där vi är ansvariga står i tabellen, med sin grund och sin tid. Saknas en behandling i tabellen sker den inte.
| Ändamål | Uppgifter | Rättslig grund | Lagringstid |
|---|---|---|---|
| Skapa och driva ett konto | Namn, e-postadress, organisationsnummer, publika SSH-nycklar | Fullgörande av avtal, artikel 6.1 b | Under avtalstiden och trettio dagar därefter |
| Fakturera och bokföra | Fakturauppgifter, betalningar, förbrukning per resurs och månad | Rättslig förpliktelse, artikel 6.1 c | Sju år efter utgången av det kalenderår räkenskapsåret avslutades |
| Svara på ärenden i supporten | Ärendetext, projekt, region, tidpunkt, spår-id | Fullgörande av avtal, artikel 6.1 b | Tre år efter att ärendet stängdes |
| Logga åtkomst till konton och resurser | Användar-id, tidpunkt, åtgärd, avsändande IP-adress | Berättigat intresse av att kunna utreda obehörig åtkomst, artikel 6.1 f | Arton månader |
| Skydda plattformen mot angrepp och missbruk | IP-adresser, anropsmönster, blockeringar | Berättigat intresse av att hålla tjänsten uppe för alla, artikel 6.1 f | Nittio dagar |
| Föra samtal med FRANS | Meddelandena i samtalet | Berättigat intresse av att kunna följa upp ett ärende, artikel 6.1 f | Trettio dagar |
Tiden för bokföringen följer 7 kap. 2 § bokföringslagen (1999:1078) och går inte att förkorta på begäran. De övriga tiderna är våra egna, och en kortare tid går att avtala.
Det ni lägger in i tjänsten
För innehållet i era maskiner, diskar, databaser, köer och hinkar är ni ansvariga och vi biträde. Vi behandlar det bara enligt era instruktioner och för att leverera tjänsten.
- Vi använder aldrig ert innehåll för att träna en modell.
- Vi lämnar aldrig ut det till någon annan kund, och aldrig för egna ändamål.
- Vi läser inte i era resurser för att felsöka utan att ni öppnar åtkomsten, och den åtkomsten stängs när ärendet är klart.
- Varje sådan åtkomst skrivs i revisionsloggen med vem, när och vad. Den loggen går inte att skriva om, och den ingår i Team.
Ett skriftligt biträdesavtal enligt artikel 28 ingår i alla planer, utan avgift, och skickas påskrivet när ni begär det. Där står instruktionerna, underbiträdena, säkerhetsåtgärderna och vad som händer vid avtalets slut.
Får vi en begäran från en myndighet om att lämna ut era data underrättar vi er innan vi gör det, om vi inte är förbjudna enligt lag att göra det. Är vi förbjudna prövar vi om förbudet är giltigt innan vi följer det.
Var data ligger
Era resurser ligger i den region ni väljer. Vi flyttar dem aldrig till en annan region utan att ni har begärt det, och en region tas inte ur bruk med kortare varsel än sex månader. Vilka regioner som finns och vad var och en kör står på regionsidan.
Kontouppgifter, fakturaunderlag och supportärenden behandlas inom EES. Sker en överföring till ett land utanför EES gör vi den bara med en giltig grund enligt kapitel V i dataskyddsförordningen, med kommissionens standardavtalsklausuler och med en bedömning av landets rättsläge. Underlaget lämnas ut på begäran.
I Suverän håller ni era egna nycklar och driften är utpekad, med adressen skriven i avtalet. Vi har då inte nycklarna, kan inte få dem, och kan följaktligen inte lämna ut innehållet i klartext till någon.
Underbiträden och andra mottagare
Vi anlitar underbiträden för sådant vi inte gör själva. Kategorierna är dessa, och den aktuella listan med namn, land och uppgift lämnas ut på begäran och står i biträdesavtalet.
- Hallar och kraft, alltså de anläggningar där maskinerna står.
- Transit och anslutning till internet.
- Betalning och fakturering.
- Utskick av systemmeddelanden, till exempel varning innan taket nås.
Ett nytt underbiträde meddelas minst trettio dagar innan det tas i bruk. Ni får invända, och gör ni det tar vi antingen bort det eller låter er säga upp avtalet utan avgift, med återbetalning av förskottsbetald tid.
Varje underbiträde är bundet av samma skyldigheter som vi. Vi lämnar inte uppgifter till någon annan än dessa, med undantag för det som en myndighet har rätt att kräva enligt lag.
Hur uppgifterna skyddas
- Kryptering i transport. Trafik till och från tjänsten går över TLS, med certifikat som förnyas automatiskt.
- Kryptering i vila. Diskar och objektlagring krypteras. Nycklarna hanteras i nyckelhanteringen, och i Suverän är de era egna.
- Behörighet per resurs. Åtkomst ges till den enskilda resursen och inte till hela kontot, och nycklar går ut av sig själva.
- Loggning som inte går att skriva om. Vem som gjorde vad och när, med en logg som inte kan ändras i efterhand.
- Provade kopior. Säkerhetskopior läses tillbaka på en annan maskin, och går ett prov inte igenom spärras utrullningar mot den tjänsten tills det gör det.
Vad som händer när en disk, en nod eller en hel hall faller bort står på driftsidan, inklusive det som självläkningen inte klarar.
Era rättigheter
Enligt dataskyddsförordningen har ni rätt att:
- få veta vilka uppgifter vi behandlar om er, och få en kopia, artikel 15,
- få felaktiga uppgifter rättade, artikel 16,
- få uppgifter raderade när vi inte längre har grund att behålla dem, artikel 17,
- begära att behandlingen begränsas, artikel 18,
- få ut uppgifter i ett maskinläsbart format och flytta dem, artikel 20, och
- invända mot en behandling som vilar på berättigat intresse, artikel 21. Invänder ni upphör behandlingen om vi inte kan visa tvingande skäl som väger tyngre.
Begäran görs genom ett ärende via supporten, och besvaras senast inom en månad. Det kostar ingenting, och vi begär inget skäl.
Är ni inte nöjda med hur vi hanterar era uppgifter kan ni klaga till Integritetsskyddsmyndigheten, imy.se, som är tillsynsmyndighet i Sverige. Ni kan också klaga i det EU-land där ni bor eller arbetar.
Gäller begäran uppgifter som ligger inne i era egna resurser är det ni som är ansvariga, och då är vi biträdet som hjälper er att verkställa den. Det ingår, och det kostar ingenting.
Kakor
Sajten sätter bara de kakor som krävs för att den ska fungera. De kräver inget samtycke enligt 9 kap. 28 § lagen (2022:482) om elektronisk kommunikation, eftersom de är nödvändiga för att leverera det ni har bett om.
- Inloggningen. En sessionskaka som håller er inloggade, och som tas bort när ni loggar ut.
- Ljust eller mörkt läge. Ert val sparas, så att sidan inte blinkar vitt varje gång ni öppnar den.
- Skydd mot förfalskade förfrågningar. Ett värde som gör att ett formulär inte kan skickas in från någon annans sida.
Vi har inga kakor för spårning, ingen delning med annonsnät och ingen mätning som följer er vidare till andra sajter. Därför finns här ingen ruta som ber om samtycke, och det är inte en glömska.
Besöksstatistiken räknas i vår egen logg, på antal sidvisningar och svarstider, utan att något sparas som pekar ut en enskild besökare.
FRANS och automatiserade beslut
FRANS är en AI-assistent, inte en människa. Den svarar utifrån det som står på den här sajten och i vår prislista. Vill du prata med en människa tar vi dig dit direkt, och du behöver inte förklara om.
Samtalet sparas i trettio dagar för att vi ska kunna följa upp ditt ärende. Det används inte för att träna någon modell.
Vi fattar inga beslut som har rättslig verkan eller på liknande sätt i betydande grad påverkar er, enbart genom automatiserad behandling enligt artikel 22. Ingen profilering sker.
Det finns automatik i driften, och den är avsiktlig. En maskin flyttas från en trasig värd och en tjänst pausas när utgiftstaket är nått. Ingen sådan åtgärd bygger på en bedömning av en person, och varje åtgärd går att läsa i loggen efteråt.
Om något går fel
En personuppgiftsincident anmäls till Integritetsskyddsmyndigheten inom sjuttiotvå timmar från att vi fick kännedom om den, enligt artikel 33, om den inte är osannolik att medföra risk för enskilda.
Är ni personuppgiftsansvariga och incidenten rör era resurser underrättar vi er utan onödigt dröjsmål, så att ni hinner göra er egen anmälan. Vi lämnar det ni behöver för den anmälan: vad som hände, när, vilka kategorier av uppgifter som berördes och vad vi har gjort.
Rör incidenten hög risk för enskilda underrättar vi också de registrerade, enligt artikel 34, i den utsträckning ansvaret ligger hos oss.
Incidenten skrivs dessutom in på driftsidan när den har påverkat driften, med tidpunkt och orsak, precis som alla andra avbrott.
Ändringar i policyn
En ny version får ett nytt versionsnummer och ett nytt datum högst upp på sidan. En ändring som påverkar hur vi behandlar uppgifter meddelas i kontot minst trettio dagar innan den träder i kraft.
Den version som gällde när ni beställde ligger kvar och går att begära ut, så att ni kan jämföra vad som stod då med vad som står nu.
Läs också de allmänna villkoren och säkerhetssidan, där de tekniska åtgärderna står beskrivna i detalj.
Vill ni ha biträdesavtalet
Det ingår i varje plan, utan avgift. Öppna ett ärende via supporten, så skickar vi det påskrivet tillsammans med den aktuella listan över underbiträden.
Vad som gäller i avtalet i övrigt står i de allmänna villkoren, och vad varje plan innehåller står på prissidan.