Informations- och säkerhetspolicy
Senast uppdaterad: 21 september 2026 · version 1.0
Nuvid AI AB ska skydda information i Extraskift utifrån konfidentialitet, riktighet, tillgänglighet och spårbarhet.
1. Syfte och omfattning
Nuvid AI AB ska skydda information i Extraskift utifrån konfidentialitet, riktighet, tillgänglighet och spårbarhet. Policyn gäller anställda, konsulter, system, leverantörer och information som används för att leverera tjänsten.
2. Ansvar
Styrelsen och ledningen har det övergripande ansvaret. System- och informationsägare ska klassificera information, besluta om åtkomst och följa upp risker. Varje användare ansvarar för att följa behörigheter, sekretess och incidentrutiner.
3. Informationsklassning
Information klassas efter konsekvensen av obehörig åtkomst, fel eller otillgänglighet. Personnummer, löne- och bankuppgifter, inloggningsuppgifter, anställningshandlingar, hälsouppgifter och säkerhetsloggar ska ges förhöjt skydd.
4. Behörighet och autentisering
Åtkomst ges efter arbetsbehov och minsta-behörighetsprincipen. Privilegierade konton ska begränsas, följas upp och skyddas med flerfaktorsautentisering där det är möjligt. Behörigheter granskas regelbundet och avslutas när behovet upphör.
5. Teknisk säkerhet
Nuvid ska utifrån risk använda krypterad kommunikation, säker konfiguration, uppdateringar, loggning, säkerhetskopiering, separerade miljöer, sårbarhetshantering och skydd mot obehörig åtkomst. Hemligheter och lösenord får inte lagras i källkod eller delas osäkert.
6. Leverantörer
Leverantörer bedöms utifrån säkerhet, dataskydd, plats för behandling, underbiträden, kontinuitet och möjlighet till radering eller export. Personuppgiftsbiträdesavtal ingås när det krävs. Kritiska leverantörer följs upp återkommande.
7. Incidenthantering
Misstänkta incidenter ska rapporteras omedelbart internt. Nuvid ska begränsa skadan, bevara relevant bevisning, dokumentera beslut och bedöma skyldigheten att informera kunder, registrerade, myndigheter eller andra berörda.
8. Kontinuitet och återställning
Kritiska tjänster ska omfattas av säkerhetskopiering och rimliga återställningsrutiner. Rutinerna ska testas i proportion till verksamhetens risk och beroenden.
9. Lagring och gallring
Personuppgifter och annan skyddsvärd information får inte sparas längre än ändamålet, avtal eller lag kräver. Gallring ska även omfatta exporter, testdata, loggar och säkerhetskopior enligt dokumenterad rutin.
10. Utbildning och uppföljning
Personer med åtkomst till Extraskifts system ska få relevant säkerhets- och dataskyddsinformation. Policyn och riskerna ses över minst årligen samt efter större incidenter eller förändringar.
11. Kontakt och ansvarsfull rapportering
Säkerhetsbrister kan rapporteras till hej@extraskift.se med rubriken ”Säkerhet”. Testa inte system på ett sätt som skadar tjänsten, exponerar andra personers uppgifter eller bryter mot lag. Vi uppskattar tydliga rapporter och återkommer så snart vi kan.