Skip to content

GDPR och databehandling

Underhålls av: Aether365 Team Målgrupp: Dataskyddsombud och juridiska team Omfattning: GDPR-roller, rättigheter för registrerade och Aether365 efterlevnadsåtaganden

Aether365 är utformat för att hjälpa organisationer med GDPR-skyldigheter, men som SaaS-plattform behandlar vi även personuppgifter för din räkning. Den har sidan förklarar den rättsliga grunden för behandling, dina rättigheter och hur du utnyttjar dem.

Roller enligt GDPR

RollPartOmfattning
PersonuppgiftsansvarigDin organisationNi bestämmer ändamålen och medlen för behandlingen (ni valde att ansluta er M365-tenant till Aether365)
PersonuppgiftsbiträdeAether365Vi behandlar data enligt era instruktioner (utför säkerhetskontroller mot er tenant)
UnderbiträdeVår molninfrastrukturleverantör, Stripe m.fl.Behandlar data för Aether365:s räkning - se Datalagring

Rättslig grund för behandling

Aether365 behandlar personuppgifter enligt följande rättsliga grunder:

BehandlingsaktivitetRättslig grundKommentarer
Kontoskapande och -hanteringFullgorande av avtal (Art. 6(1)(b))Krävs för att leverera tjänsten
Skanning av Microsoft 365-konfigurationFullgorande av avtal (Art. 6(1)(b))Kärnfunktion i tjänsten
Läsning av Microsoft Graph-dataBerättigat intresse (Art. 6(1)(f))Säkerhetsskanning kräver läsning av konfigurationsdata
Sända skanningsrapporter via e-postFullgorande av avtalDu konfigurerade e-postaviseringar
Fakturering och betalningshanteringFullgorande av avtalKrävs för betalda planer

Personuppgifter som behandlas

När Aether365 skannar din Microsoft 365-tenant kan konfigurationsdata som innehåller personidentifierare läsas:

  • User Principal Names (UPN:er) - E-postadresser som används som identifierare i policytilldelningar
  • Objekt-ID:n - Microsoft Entra-ID:n för användare, grupper och tjänstens huvudnamn
  • Visningsnamn - Användares och gruppers visningsnamn i rolltilldelningssammanhang

Dessa data används enbart för att utvärdera säkerhetskontroller och lagras som en del av skanningsresultat. De används inte för något annat ändamål.

Ingen AI eller automatiserad profilering

Aether365 använder varken artificiell intelligens eller maskininlärning för att behandla de personuppgifter som läses från din tenant. Dina konfigurationsdata och skanningsresultat skickas aldrig till någon AI- eller språkmodelltjänst, används inte för att träna AI-modeller och utsatts inte för automatiserat beslutsfattande eller profilering i den mening som avses i GDPR Article 22.

Rättigheter för registrerade

Som personuppgiftsansvarig ansvarar din organisation för att besvara begäran från registrerade från era Microsoft 365-användare. Aether365 lagrar enbart konfigurationsdata - enskilt e-postinnehåll, personliga dokument eller personlig korrespondens behandlas aldrig.

Som registrerad för ditt eget Aether365-konto (din e-postadress och kontodata) har du följande rättigheter enligt GDPR:

RättighetHur du utnyttjar den
Åtkomst (Art. 15)Skicka e-post till privacy@aether365.io
Rättelse (Art. 16)Uppdatera ditt konto i Inställningar, eller kontakta oss via e-post
Radering (Art. 17)Skicka e-post till privacy@aether365.io för att begära kontoradering
Dataportabilitet (Art. 20)Exportera dina skanningsdata via CSV eller API, eller begär en fullständig dataexport via e-post
Begränsning (Art. 18)Skicka e-post till privacy@aether365.io
Invändning (Art. 21)Skicka e-post till privacy@aether365.io

Vi besvarar alla begäran från registrerade inom 30 dagar.

Databehandlingsavtal

Ett databehandlingsavtal (DPA) är tillgängligt för kunder med betalda planer. DPA:t:

  • Dokumenterar Aether365:s skyldigheter som personuppgiftsbiträde
  • Specificerar tekniska och organisatoriska säkerhetsåtgärder
  • Listar underbiträden och deras platser
  • Definierar rutiner för begäran från registrerade, personuppgiftsincidenter och revisionsrättigheter

För att få DPA:t, skicka e-post till privacy@aether365.io.

Avisering vid personuppgiftsincident

Vid en personuppgiftsincident som påverkar dina data kommer Aether365 att meddela dig utan onödigt dröjsmål och senast 72 timmar efter det att vi blivit medvetna om incidenten, i enlighet med GDPR artikel 33.

Aviseringar skickas till kontoägarens e-postadress. Kunder med betald plan kan utse en separat säkerhetskontaktadress.

För att rapportera en säkerhetsincident: security@aether365.io

Tillsynsmyndighet

Aether365 är registrerat inom EU. Vår ledande tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY).

Du har rätt att lämna in ett klagomål till din lokala tillsynsmyndighet om du anser att vi har behandlat dina data olagligt.

Var den här sidan till hjälp?