Integritetsinformation
SAF Ledger är en bokföringstjänst för hållbart flygbränsle (SAF), som drivs av Grafair Flight Management AB. Den här texten förklarar vilka personuppgifter som behandlas i tjänsten, varför, hur länge, och vilka rättigheter du har (dataskyddsförordningen, artikel 13 och 14).
Texten vänder sig till medlemmar — operatörens egen personal, som loggar in i administrationen — och till kundkontakter: personer hos operatörens kunder, som loggar in i kundportalen för att se och hämta kundens intyg.
Personuppgiftsansvarig
Personuppgiftsansvarig är Grafair Flight Management AB: den bestämmer varför och hur uppgifterna behandlas. Organisationsnummer [org.nr], postadress [postadress]. Sköts driften av tjänsten (kontona hos Vercel, Neon och Resend) av någon annan än operatören, är den som sköter driften personuppgiftsbiträde åt operatören [bekräfta vem som driftar].
Vilka uppgifter som behandlas, och varför
Medlemmar (administrationen): namn och e-postadress för inloggningen — namnet står också i verifieringsloggen och på de intyg du utfärdar; lösenordet, lagrat bara som hash; tvåstegsnyckel och reservkoder, lagrade krypterade; pågående inloggningar med tidpunkt, IP-adress och webbläsare; engångslänkar för inbjudan och lösenordsåterställning, lagrade som hash. Uppgifterna kommer från den som bjöd in dig, från dig och från din webbläsare.
Kundkontakter (kundportalen): e-postadressen som operatören registrerat som kundens kontakt — portalen har inget lösenord, du loggar in med en engångslänk som skickas med e-post och en kod från en autentiseringsapp i din mobil; tvåstegsnyckel och reservkoder, lagrade krypterade; tidpunkt för inbjudan och senaste inloggning; pågående inloggningar med tidpunkt, IP-adress och webbläsare; en utskickslogg över varje länk som skickats till adressen, med när, varför och hur — själva länken sparas inte läsbart och töms efter tio minuter.
Säkerhetshändelser, för båda grupperna: inloggningar, misslyckade försök, spärrar, lösenordsbyten, tvåstegshändelser, utloggningar, hämtning av egna uppgifter, begäran om radering samt vägrade åtgärder och filer — med tidpunkt, e-postadress och IP-adress. Spärren mot gissning lagrar en hash av adress eller IP-adress med ett räkneverk. Säkerhetshändelser för en kundkontakt hör till operatörens organisation och visas för dess ägare och administratörer: operatören ser alltså när kundens personal loggar in.
Bokföringen och intygen: på varje källa, tankningsrapport, fördelning, månadsstängning och intyg står namnet på den som laddade upp, granskade, godkände eller utfärdade, och varje handling blir en post i verifieringsloggen med namn och tidpunkt. Att ett intyg öppnats eller hämtats i portalen loggas med kundens namn och ett internt id, inte kontaktens adress. Uppladdade dokument (leverantörens hållbarhetsbevis, tankningsrapporter) kan innehålla namn på leverantörens personal och flygplansregistreringar; de är bokföringsunderlag och bevaras oförändrade. Information till de personerna lämnas via leverantörs- respektive kundavtalet [bekräfta rutin].
Nya lösenord kontrolleras mot kända läckor via tjänsten Have I Been Pwned. Bara de fem första tecknen av en hash av lösenordet lämnar servern — aldrig lösenordet, din adress eller din IP-adress.
Rättslig grund
Medlemmens konto, inloggningarna, säkerhetshändelserna, spärren, engångslänkarna och utskicksloggen behandlas med stöd av berättigat intresse (artikel 6.1 f): operatörens intresse av att personalen kan arbeta i tjänsten, av att kunden når sina intyg, och av informationssäkerhet (artikel 32). Kundkontaktens adress behandlas för att fullgöra avtalet med kunden (artikel 6.1 b när kunden är en enskild firma, annars 6.1 f) [bekräfta]. Verifieringsloggen, namnen i bokföringen och namnet på intyget behandlas för att fullgöra en rättslig förpliktelse (artikel 6.1 c): bokföringslagen och kraven på spårbarhet i ISCC och CORSIA [bekräfta med jurist]. Inget automatiserat beslutsfattande förekommer: fördelning av bränsle och utfärdande av intyg kräver alltid ett beslut av en människa, och inga profiler byggs.
Hur länge
Inloggningar: högst 12 timmar från inloggningen, och utloggad efter 2 timmar utan aktivitet — operatören kan korta tiderna, aldrig förlänga dem; utgångna rader gallras automatiskt. Engångslänkar: portalen 10 minuter, lösenordsåterställning 60 minuter, inbjudan 72 timmar, en gång. Spärr mot gissning: 24 timmar efter senaste försök. Tvåstegsnyckel och reservkoder: tills du byter dem, de nollställs, eller kontot eller kundkontakten tas bort. Säkerhetshändelser: 400 dagar, sedan raderas de automatiskt. Kontot: så länge du är medlem — vid radering tas lösenord, tvåstegsnyckel, inloggningar, länkar och säkerhetshändelser bort, och namn och adress ersätts med en anonym markör. Kundkontakt: tills operatören byter eller tar bort kontakten; utskicksloggen står kvar som leveransbevis med adressen anonymiserad. Verifieringsloggen, källor, tankningsrapporter, fördelningar och intyg bevaras som bokföringsunderlag under bokföringstiden och raderas inte: loggen är hashkedjad, och ditt namn står därför kvar där även efter att kontot raderats — minst sju år efter utgången av det räkenskapsår det sista intyget hör till [bekräfta med jurist; ISCC kräver fem år]. Säkerhetskopior av databasen kan innehålla raderade uppgifter tills kopian rullar ut [bekräfta tid].
Mottagare och personuppgiftsbiträden
Vercel (drift av appen): all trafik till och från tjänsten, och driftloggar med IP-adress och anropade adresser; region [bekräfta]. Neon (databas): hela databasen och dess säkerhetskopior; region [bekräfta]. Resend (e-post): mottagaradress, ämne och brödtext i varje mejl appen skickar; EU (Irland). Railway (virusskanning, när den är inkopplad): varje fil som laddas upp, bara medan den skannas — den sparas inte där; EU (Amsterdam) [bekräfta]. Personuppgiftsbiträdesavtal med var och en av dem [bekräfta att avtalen är godkända]. Vercel, Neon, Resend och Railway är amerikanska bolag; grunden för en eventuell överföring utanför EU/EES är standardavtalsklausuler eller EU–US Data Privacy Framework [bekräfta]. Operatörens kunder får intyget med namnet på den som utfärdade det och på den som godkände fördelningen; revisor och certifieringsorgan får verifieringsloggen och spårningsfiler på begäran. Inga uppgifter säljs eller lämnas ut för marknadsföring.
Dina rättigheter
Tillgång, kopia och dataportabilitet (artikel 15 och 20): som medlem hämtar du dina uppgifter som en maskinläsbar JSON-fil under Inställningar → Säkerhet → Ladda ner mina uppgifter; som kundkontakt via länken Mina uppgifter (JSON) i portalens sidfot eller under Konto. Vill du ha uppgifterna i annan form, kontakta operatören.
Radering (artikel 17): som medlem begär du radering under Inställningar → Säkerhet; ägaren eller en administratör utför den inom en månad. Den siste ägaren måste först lämna över ägarrollen. Som kundkontakt ber du operatören, som tar bort portalinloggningen på kundens sida. Verifieringsloggen, namnen i bokföringen och namnen på utfärdade intyg raderas inte: de bevaras enligt bokföringslagen och för att kunna visa vem som beslutade vad (artikel 17.3 b och e).
Rättelse (artikel 16), begränsning (artikel 18) och invändning mot behandling som stöds på berättigat intresse (artikel 21): kontakta operatören på adressen nedan. Ditt namn ändrar du själv under Inställningar → Säkerhet; e-postadressen byts av operatören, som tar bort den gamla inloggningen och bjuder in den nya adressen [bekräfta rutin]; historiska poster i loggen och redan utfärdade intyg behåller namnet som det stod då. Vi svarar inom en månad. Du kan också klaga hos Integritetsskyddsmyndigheten (IMY), imy.se [bekräfta adress].
Kakor
Tjänsten använder bara kakor som är nödvändiga för att den ska fungera — inga för analys, statistik eller marknadsföring, och därför ingen samtyckesruta. Alla är märkta så att de bara skickas krypterat, inte kan läsas av skript i sidan och inte följer med till andra webbplatser. Ingenting sparas i webbläsarens lokala lagring.
- __Host-saf.session_token
- Din inloggning: en signerad slumpkod utan uppgifter om dig. Högst 12 timmar, förlängs aldrig; tas bort vid utloggning.
- __Host-saf.two_factor
- Steget mellan lösenordet eller portallänken och koden ur appen. Cirka 10 minuter; tas bort när koden godkänts.
- __Host-saf-locale
- Ditt val av språk, svenska eller engelska. 1 år.
- __Secure-saf.portal-link
- Bär portalens engångslänk från mejlet till knappen som loggar in dig, så att länken inte hamnar i webbläsarens historik (bara kundportalen). 10 minuter; tas bort när du klickat.
- __Host-saf.reset_link
- Bär lösenordslänkens engångstoken från mejlet till sidan där du väljer lösenord, så att den inte hamnar i webbläsarens historik (bara administrationen). 1 timme; tas bort när lösenordet sparats.
Så skyddas uppgifterna
All trafik krypteras (https, HSTS). Lösenord lagras som hash, och tvåstegsinloggning krävs av varje medlem och varje kundkontakt. Tvåstegsnycklar, reservkoder och portalens vidarebefordrade länkar är krypterade i databasen. Inloggningsförsök spärras efter upprepade fel. Verifieringsloggen är hashkedjad och kan inte ändras i efterhand. Du får ett meddelande med e-post när ditt lösenord byts, tvåstegsinloggningen nollställs, nya reservkoder skapas eller dina inloggningar avslutas.
Texten kan ändras när tjänsten ändras eller lagen kräver det. Väsentliga ändringar meddelas medlemmar och kundkontakter med e-post [bekräfta rutin].
Kontakt
Frågor om personuppgifter, och en begäran enligt ovan, ställs till adressen nedan. Vi svarar inom en månad.