1. Introduktion
Ablas ("vi", "oss", "vÄr") vÀrnar om din integritet och Àr transparent med hur vi samlar in, anvÀnder och skyddar dina personuppgifter. Denna integritetspolicy förklarar hur vi behandlar dina personuppgifter i enlighet med Europaparlamentets och rÄdets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende pÄ behandling av personuppgifter och om det fria flödet av sÄdana uppgifter (nedan "GDPR") samt lagen (2018:218) med kompletterande bestÀmmelser till EU:s dataskyddsförordning.
Denna policy beskriver hur vi behandlar dina personuppgifter. De rÀttsliga grunderna för vÄr behandling specificeras i sektion 4 nedan.
2. Personuppgiftsansvarig
Notering: Om och nÀr Ablas registreras som aktiebolag kommer den juridiska personen att uppdateras i denna policy med organisationsnummer och registrerat firmanamn.
3. Vilka personuppgifter samlar vi in?
3.1 Uppgifter du tillhandahÄller
NĂ€r du registrerar ett konto via en inbjudningskod samlar vi in:
- Kontaktuppgifter: Förnamn, efternamn, e-postadress
- Kontoinformation: AnvÀndarnamn, lösenord (krypterat med bcrypt)
- Profilinformation: AnvÀndartyp (elev/lÀrare/admin), skoltillhörighet
3.2 Automatiskt insamlade uppgifter
NÀr du anvÀnder Ablas samlar vi automatiskt in:
- AnvÀndningsdata: Videor du tittar pÄ, kursframsteg, quiz-resultat, favoritmarkerat innehÄll
- Teknisk data: IP-adress (vid inloggning och vid missbruksskydd, se nedan), webblÀsartyp, enhet, operativsystem
- Missbruksskydd: Vid inloggning, registrering, lösenordsÄterstÀllning och kodvalidering lagras din IP-adress tillfÀlligt (i upp till 15 minuter) för att begrÀnsa antalet försök och förhindra automatiserade attacker. Dessa uppgifter kopplas inte till ditt konto och raderas automatiskt efter tidsfönstret.
- Sessionscookies: Strikt nödvÀndiga cookies för att upprÀtthÄlla din inloggningssession (se sektion 8)
- Logginformation: Inloggningstidpunkt, aktivitetsloggar
4. Varför samlar vi in dina uppgifter?
4.1 RĂ€ttslig grund (GDPR artikel 6)
Vi behandlar dina personuppgifter baserat pÄ följande rÀttsliga grunder:
- Fullgörande av avtal (art. 6.1 b): För att tillhandahÄlla den utbildningstjÀnst du registrerat dig för enligt vÄra anvÀndarvillkor, inklusive tillgÄng till videokurser, quiz och framstegsrapportering.
- RÀttslig förpliktelse (art. 6.1 c): För att uppfylla krav enligt bokföringslagen (1999:1078) och andra tillÀmpliga lagkrav.
- BerÀttigat intresse (art. 6.1 f): För att förbÀttra och sÀkerstÀlla tjÀnstens funktionalitet och sÀkerhet, exempelvis genom loggning av inloggningsförsök för att förhindra obehörig Ätkomst. Vi har genomfört en intresseavvÀgning och bedömt att dessa behandlingar inte vÀger tyngre Àn dina rÀttigheter och friheter. Med hÀnsyn till att en stor del av vÄra anvÀndare Àr minderÄriga (i enlighet med GDPR skÀl 38) tillÀmpar vi extra ÄterhÄllsamhet vid Äberopande av berÀttigat intresse.
4.2 ĂndamĂ„l
Vi anvÀnder dina uppgifter för att:
- Skapa och hantera ditt konto
- TillhandahÄlla tillgÄng till kurser och videomaterial
- SpÄra din kursframsteg och quiz-resultat
- Skicka viktiga meddelanden om ditt konto (t.ex. lösenordsÄterstÀllning)
- Ge teknisk support
- FörbÀttra och utveckla plattformen
- Förhindra missbruk och sÀkerhetshot
- Uppfylla lagkrav
5. Hur lÀnge sparar vi dina uppgifter?
Vi sparar dina personuppgifter i enlighet med principen om lagringsminimering (GDPR artikel 5.1 e) och endast sÄ lÀnge som nödvÀndigt för respektive ÀndamÄl:
- Aktivt konto: SÄ lÀnge ditt konto Àr aktivt.
- Efter radering: 30 dagar för att möjliggöra ÄterstÀllning. Under denna period Àr uppgifterna inaktiverade och behandlas inte för nÄgot annat ÀndamÄl. DÀrefter raderas all data permanent.
- Inaktiva konton: Efter 2 Ärs inaktivitet skickar vi en pÄminnelse via e-post. Om ingen aktivitet sker inom 3 mÄnader dÀrefter raderas kontot.
- Bokföringsuppgifter: 7 Är efter utgÄngen av det kalenderÄr dÄ rÀkenskapsÄret avslutades, i enlighet med 7 kap. 2 § bokföringslagen (1999:1078).
- Loggar och sÀkerhetsdata: Maximalt 12 mÄnader.
- Missbruksskydd (rate limiting): IP-adresser raderas automatiskt inom 1â15 minuter beroende pĂ„ typ av Ă„tgĂ€rd.
6. Vem delar vi dina uppgifter med?
6.1 Vi sÀljer aldrig dina uppgifter
Vi sÀljer eller hyr aldrig ut dina personuppgifter till tredje part.
6.2 Delning nÀr nödvÀndigt
Vi kan dela dina uppgifter med:
- TjÀnsteleverantörer: VÄr hostingleverantör Strato (inom EU), Stripe för betalningshantering samt PHPMailer/SMTP-tjÀnst för e-postutskick. Samtliga tjÀnsteleverantörer Àr bundna av personuppgiftsbitrÀdesavtal i enlighet med GDPR artikel 28.
- Din skola: Om du Àr kopplad till en skola via inbjudningskod kan behöriga lÀrare vid den skolan se din kursframsteg och quiz-resultat. Denna behandling grundas pÄ fullgörande av avtal (art. 6.1 b), eftersom framstegsrapportering till lÀrare Àr en del av den utbildningstjÀnst som Ablas tillhandahÄller. Skolans Ätkomst till dina uppgifter regleras genom ett separat avtal om gemensamt personuppgiftsansvar eller personuppgiftsbitrÀdesavtal beroende pÄ den aktuella skolans roll.
- Myndigheter: Vid lagkrav, exempelvis vid polisutredning eller domstolsbeslut, i enlighet med rÀttslig förpliktelse (art. 6.1 c).
6.3 Internationella överföringar
Dina uppgifter lagras inom EU/EES hos vÄr hostingleverantör Strato. Stripe, som hanterar betalningar, kan behandla uppgifter i USA. Vid eventuell överföring av personuppgifter till tredjeland utanför EU/EES sÀkerstÀller vi adekvat skyddsnivÄ genom EU-kommissionens standardavtalsklausuler (Standard Contractual Clauses, SCC) antagna genom kommissionens genomförandebeslut (EU) 2021/914 av den 4 juni 2021, samt genom att genomföra en konsekvensbedömning avseende överföringen (Transfer Impact Assessment) i enlighet med EU-domstolens dom i mÄl C-311/18 (Schrems II).
7. Hur skyddar vi dina uppgifter?
Vi tillÀmpar tekniska och organisatoriska sÀkerhetsÄtgÀrder i enlighet med GDPR artikel 32:
- Kryptering: SSL/TLS för all datatrafik, bcrypt för lösenordshashning
- Ă
tkomstkontroll: Endast auktoriserad personal har tillgÄng till personuppgifter
- SQL-injektionsskydd: Prepared statements för all databasÄtkomst
- Inloggningsskydd: BegrÀnsning av inloggningsförsök (rate limiting) och IP-loggning
- SĂ€kerhetskopiering: Regelbundna backups
- SĂ€kerhetsuppdateringar: Regelbundna systemuppdateringar
Trots vÄra ÄtgÀrder kan ingen sÀkerhet garanteras till 100 %. Vid personuppgiftsincident meddelar vi Integritetsskyddsmyndigheten (IMY) utan onödigt dröjsmÄl och senast inom 72 timmar i enlighet med GDPR artikel 33. Om incidenten sannolikt medför en hög risk för dina rÀttigheter och friheter meddelar vi Àven dig utan onödigt dröjsmÄl i enlighet med GDPR artikel 34.
8. Cookies
8.1 Vad Àr cookies?
Cookies Àr smÄ textfiler som lagras i din webblÀsare. De kan vara nödvÀndiga för att en webbplats ska fungera korrekt.
8.2 Vilka cookies anvÀnder vi?
Ablas anvÀnder enbart strikt nödvÀndiga sessionscookies. Vi anvÀnder inga analytiska, funktionella eller marknadsföringscookies.
| Typ |
ĂndamĂ„l |
Varaktighet |
Samtycke krÀvs |
| Strikt nödvÀndig sessionscookie |
UpprÀtthÄlla din inloggningssession sÄ att du förblir inloggad under ditt besök |
Raderas vid sessionsslut (nÀr du stÀnger webblÀsaren eller loggar ut) |
Nej |
Eftersom vi enbart anvÀnder strikt nödvÀndiga cookies som krÀvs för att tillhandahÄlla den tjÀnst du uttryckligen begÀrt krÀver dessa inte samtycke enligt 9 kap. 28 § lagen (2003:389) om elektronisk kommunikation (LEK). Vi visar dÀrför ingen cookie-banner.
9. Dina rÀttigheter enligt GDPR
Du har följande rÀttigheter avseende dina personuppgifter:
đ RĂ€tt till tillgĂ„ng (art. 15)
BegÀr en kopia av alla personuppgifter vi behandlar om dig.
âïž RĂ€tt till rĂ€ttelse (art. 16)
Korrigera felaktiga eller komplettera ofullstÀndiga uppgifter.
đïž RĂ€tt till radering (art. 17)
BegÀr att vi raderar dina uppgifter ("rÀtten att bli glömd"), under förutsÀttning att ingen annan rÀttslig grund krÀver fortsatt lagring.
đ« RĂ€tt till begrĂ€nsning (art. 18)
BegrÀnsa behandlingen av dina uppgifter under viss tid, exempelvis medan en invÀndning utreds.
đŠ RĂ€tt till dataportabilitet (art. 20)
FÄ dina uppgifter i ett strukturerat, allmÀnt anvÀnt och maskinlÀsbart format (JSON eller CSV).
â RĂ€tt att invĂ€nda (art. 21)
InvÀnda mot behandling som grundas pÄ berÀttigat intresse (art. 6.1 f).
đ RĂ€tt att Ă„terkalla samtycke (art. 7.3)
Om behandling grundas pĂ„ ditt samtycke har du rĂ€tt att nĂ€r som helst Ă„terkalla det. Ă
terkallelsen pÄverkar inte lagligheten av behandling som skett innan Äterkallelsen.
9.1 Hur utövar du dina rÀttigheter?
Kontakta oss pÄ kontakt@ablas.se med ditt önskemÄl. Vi besvarar din begÀran utan onödigt dröjsmÄl och senast inom 30 dagar i enlighet med GDPR artikel 12.3. Om din begÀran Àr komplex eller om vi har mottagit ett stort antal begÀranden kan vi förlÀnga svarstiden med ytterligare 60 dagar, varvid vi informerar dig om förseningen inom den första 30-dagarsperioden.
9.2 KlagomÄl
Du har rÀtt att lÀmna klagomÄl till tillsynsmyndigheten om du anser att vi behandlar dina personuppgifter i strid med GDPR (art. 77):
10. Barn och ungas integritet
Ablas riktar sig till gymnasieelever, varav en del kan vara under 18 Är. Vi tar sÀrskild hÀnsyn till minderÄriga anvÀndares integritet i enlighet med GDPR skÀl 38 och artikel 8:
- För anvÀndare under 16 Är krÀvs vÄrdnadshavares samtycke vid behandling som grundas pÄ samtycke, i enlighet med GDPR artikel 8.1. Sverige har inte sÀnkt denna ÄldersgrÀns frÄn det i förordningen angivna 16 Är.
- Registrering pÄ Ablas sker uteslutande genom inbjudningskoder kopplade till skolor, vilket innebÀr att registreringen sker i ett utbildningssammanhang.
- Vi tillÀmpar principen om uppgiftsminimering (GDPR artikel 5.1 c) och samlar endast in de personuppgifter som Àr nödvÀndiga för att tillhandahÄlla utbildningstjÀnsten.
- Vi behandlar aldrig minderÄrigas personuppgifter i marknadsföringssyfte.
- Vi tillÀmpar extra ÄterhÄllsamhet vid Äberopande av berÀttigat intresse som rÀttslig grund för behandling av minderÄrigas uppgifter.
11. Ăndringar av integritetspolicyn
Vi kan komma att uppdatera denna policy. Vid vÀsentliga Àndringar:
- Meddelar vi dig via e-post minst 30 dagar i förvÀg
- Visar en notifiering pÄ plattformen
- Uppdaterar datumet "Senast uppdaterad" överst i policyn
Om Àndringarna krÀver nytt samtycke enligt GDPR inhÀmtar vi detta innan den nya policyn trÀder i kraft.
12. Kontakta oss
Vid frÄgor om din integritet eller denna policy: