För jurist och DSO

Underlag för er granskning av Hubs.

Jurister och dataskyddsombud avgör om en plattform kan tillstyrkas. Här samlas det juridiska underlaget för Hubs.

Underlag

Ett underlag i två lager: juridiken här, tekniken på säkerhetssidan.

Dataskyddsombudet och informationssäkerhetsfunktionen granskar samma plattform men ställer olika frågor. Därför är underlaget delat i två lager.

Juridiken bor här

PUB-avtal, underbiträden, tredjelandsfrågor, incidentstöd och underlag för konsekvensbedömning (DPIA) — sidan för jurist och dataskyddsombud.

Utgångsläget

Era data, er kontroll — grunden för den juridiska bedömningen.

Det här är plattformens dokumenterade utgångsläge.

Tre driftmodeller

Svensk molndrift där era data stannar i Sverige, lokal installation med komplett kontroll i er egen infrastruktur, eller hybrid där driftmodeller blandas utifrån informationsklass.

Öppen källkod

Hubs bygger på öppen källkod med full insyn och utan inlåsning — er organisation kan granska, anpassa och bygga vidare.

Säker digital kommunikation (SDK)

ITSL är godkänd leverantör för säker digital kommunikation (SDK) — säker myndighetspost mellan kommuner, regioner och myndigheter via DIGG:s ramverk.

Stark autentisering

BankID, SITHS, Freja eID och stöd för befintlig IdP kopplar identitet till rätt säkerhetsnivå i alla flöden.

Kryptering i Hubs

Det här är plattformens dokumenterade krypteringsläge — utgångspunkten för frågan om klartextåtkomst.

  • End-to-end-kryptering som standard i modulen Meddelanden
  • Server-side-kryptering och valfri end-to-end-kryptering för filer
  • Krypterad chatt och videomöten som hanteras i er egen miljö
  • Stark autentisering med BankID, SITHS, Freja eID eller befintlig IdP
Kryptering och nyckelhantering

Vem kan läsa era data i klartext?

Det är den verkliga frågan bakom varje krypteringstabell. Svaret beror på driftmodell och nyckelhantering — var nycklarna lagras, hur de roteras och vem som tekniskt kan dekryptera.

Frågor och svar

Schrems II, CLOUD Act och registerutdrag — svar inför er juridiska bedömning.

Här besvarar vi de frågor som jurister och dataskyddsombud oftast ställer om Hubs.

Överförs våra personuppgifter till tredjeland när Hubs driftas?

Hubs erbjuds i tre driftmodeller: svensk molndrift där era data stannar i Sverige, lokal installation med komplett kontroll i er egen infrastruktur, samt hybrid där driftmodeller blandas utifrån informationsklass.

Hur förhåller sig Hubs till CLOUD Act?

ITSL Solutions AB är ett svenskt aktiebolag med adress i Sundsvall, och Hubs bygger på öppen källkod med svensk drift eller lokal installation.

Hur hanterar AI-assistenten våra personuppgifter?

All AI-bearbetning sker i ITSL:s egna datacenter i Sverige, på ITSL:s GPU:er, med lokala språkmodeller med öppen källkod och öppna vikter — inga anrop går till externa AI-tjänster. Det gäller även vid lokal installation: väljer ni AI-stöd sker bearbetningen i ITSL:s svenska driftmiljö, vilket redovisas i tredjelandsdeklarationen.

Vad innebär Teams Bridge för tredjelandsfrågan?

Teams Bridge låter medarbetare boka och delta i Hubs säkra möten direkt från Outlook och få notiser om Hubs-händelser i Teams. Det som passerar Microsofts moln är mötesinbjudningar (tid, titel, deltagare och möteslänk) samt kortfattade notistexter med länk — dokument, filer och mötesströmmar ligger kvar i Hubs.

Hur hanteras registerutdrag enligt artikel 15?

En begäran om registerutdrag ställs till er som personuppgiftsansvarig. ITSL bistår som biträde med att sammanställa den registrerades uppgifter ur plattformen — kontouppgifter, inloggnings- och aktivitetsloggar, filer och meddelanden samt tillhörande metadata — och utdraget levereras i maskinläsbart format (JSON eller CSV) i sådan tid att ni kan svara den registrerade inom GDPR:s månadsfrist. En självbetjäningsmodul där användaren själv beställer och laddar ner sitt utdrag finns som tillval, men ingår inte i standardinstallationen.

Gör den här webbplatsen själv några överföringar utanför Sverige?

Den här sidan läser inte in några externa skript eller tredjepartstjänster — det kan ni kontrollera själva i webbläsarens nätverkspanel.

Era skyldigheter — vårt stöd

Incident, sekretess, registerförteckning och gallring.

Områden där ert ansvar som personuppgiftsansvarig eller myndighet kräver konkret underlag från leverantören.

Till ansvaret hör också gallringen: Hubs är byggt för tidsbegränsad hantering av känslig information, inte för permanent arkivering. Innehåll gallras automatiskt enligt tider som er organisation styr per modul, och det som ska bevaras förs över till diarium eller verksamhetssystem i tid — hur data följer med er beskrivs på sidan om exit och dataportabilitet.

Incidenter och 72-timmarsfristen

Som personuppgiftsansvarig ska ni kunna anmäla en personuppgiftsincident till IMY inom 72 timmar. PUB-avtalet ger er underlaget: ITSL rapporterar incident eller misstanke om incident till er, med målet att en första rapport lämnas inom 24 timmar från upptäckt, följd av en skriftlig beskrivning av incidentens art, berörda kategorier av registrerade, sannolika konsekvenser och vidtagna åtgärder. Anmälan till IMY gör ni som ansvarig — ITSL bistår med utredning och den information ni behöver.

Offentlighet och sekretess (OSL)

Hubs är byggt för sekretessklassad information, och PUB-avtalet binder hela kedjan: alla som deltar i behandlingen — hos ITSL och hos underbiträden — omfattas av sekretess och tystnadsplikt. Information om behandlingen lämnas inte ut utan ert skriftliga medgivande, om inte tvingande lag kräver det. Åtkomst till personuppgifter behörighetsstyrs och loggas, och kunddata krypteras med kundunika nycklar.

Dokument för er granskning

Citerbara dokument — inte webbtext.

Underlaget går vi igenom tillsammans vid en juridisk-teknisk genomgång. Juridiska frågor besvaras via info@itsl.se.

Två saker gäller: när ITSL behandlar personuppgifter för er räkning sker det i rollen som personuppgiftsbiträde, och ett personuppgiftsbiträdesavtal enligt artikel 28 ingår alltid i avtalspaketet. Avtalet utgår från SKR:s standardmall för personuppgiftsbiträdesavtal.

Gå igenom underlaget med oss — innan ni tillstyrker.

En juridisk-teknisk genomgång går igenom PUB-avtal, underbiträden, tredjelandsfrågor och DPIA-underlag utifrån er kravbild.