Integritetspolicy för IDOmbud
1. Personuppgiftsansvarig
Complior AB (org.nr 556608-2268) är personuppgiftsansvarig för den behandling av personuppgifter som sker via mobilappen IDOmbud.
- Adress: Hammarby Kaj 18, 3 tr, 120 30 Stockholm
- E-post för dataskyddsfrågor: dataskydd@complior.se
Denna integritetspolicy beskriver hur vi behandlar dina personuppgifter när du använder IDOmbud, i enlighet med dataskyddsförordningen (GDPR).
2. Om appen
IDOmbud är en e-legitimationsapp som låter dig:
- Skapa och hantera en digital identitet kopplad till din fysiska legitimationshandling (pass eller nationellt ID-kort).
- Använda din digitala identitet för att logga in och signera hos anslutna tjänster.
- Hantera autentiseringsmetoder såsom PIN-kod och säkerhetsnyckel.
3. Vilka personuppgifter behandlar vi?
3.1 Uppgifter från din legitimationshandling
När du registrerar en digital identitet läser appen uppgifter från din legitimationshandling:
- För- och efternamn
- Födelsedatum
- Personnummer eller motsvarande nationellt identifikationsnummer
- Kön
- Nationalitet
- Utfärdande land
- Dokumentnummer
- Dokumentets utgångsdatum
- Ansiktsbild från legitimationshandlingen
- Säkerhetsuppgifter som används för att verifiera dokumentets äkthet
3.2 Selfie och liveness-verifiering
Vid digital registrering tar du en selfie och utför en livenesskontroll (du blir ombedd att titta i olika riktningar).
- Livenesskontrollen utförs lokalt på din enhet. Ingen ansiktsdata från livenessmomentet skickas till oss utöver själva selfiebilden.
- Selfiebilden skickas skyddad till oss för att jämföras med fotot i din legitimationshandling.
3.3 Autentiseringsdata
För att du ska kunna använda din digitala identitet hanteras viss autentiseringsinformation, exempelvis en PIN-kod som du själv väljer. Sådan information lagras säkert på din enhet och behandlas på ett sätt som följer branschstandard för skydd av känsliga uppgifter. Detaljer kring den tekniska skyddslösningen lämnas inte ut av säkerhetsskäl.
3.4 Enhetsintegritet
För att skydda mot manipulerade eller komprometterade enheter används plattformens egna mekanismer för enhetsintegritet. Complior tar emot ett resultat från denna kontroll men behandlar inte ytterligare enhetsidentifierare än vad som krävs för verifieringen. Närmare tekniska detaljer lämnas inte ut av säkerhetsskäl.
3.5 Teknisk information vid kommunikation
Vid kommunikation med våra servrar behandlas:
- IP-adress
- Tidpunkt för anrop
- App-version och plattformstyp
4. Ändamål och rättslig grund
| Ändamål | Rättslig grund |
|---|---|
| Utfärda och tillhandahålla en digital identitet | Fullgörande av avtal (art. 6.1.b GDPR) samt, för biometrisk data, ditt uttryckliga samtycke (art. 9.2.a) |
| Verifiera identitet mot legitimationshandling | Fullgörande av avtal samt rättslig förpliktelse (art. 6.1.b och 6.1.c) |
| Förhindra bedrägeri och säkerställa enhetsintegritet | Berättigat intresse (art. 6.1.f) |
| Lagring av autentiseringsuppgifter | Fullgörande av avtal (art. 6.1.b) |
| Loggning för säkerhet och felsökning | Berättigat intresse (art. 6.1.f) |
5. Lagring och säkerhet
5.1 Lokalt på din enhet
- Autentiseringsuppgifter som hör till din digitala identitet lagras skyddat på din enhet och kan inte exporteras.
- Skyddet bygger på plattformens egna säkerhetsfunktioner. Närmare tekniska detaljer lämnas inte ut av säkerhetsskäl.
5.2 På våra servrar
- Personuppgifter som behövs för att utfärda och underhålla din digitala identitet lagras hos Complior på servrar inom EU/EES.
- All kommunikation mellan appen och våra servrar sker skyddad genom kryptering enligt branschstandard.
5.3 Lagringstid
- Personuppgifter knutna till din digitala identitet lagras så länge identiteten är aktiv samt under den lagringstid som krävs enligt lag (t.ex. bokföringslagen och eIDAS-relaterad lagstiftning).
- Du kan när som helst begära att din digitala identitet raderas. Se avsnitt 8.
6. Behörigheter på din enhet
Appen begär följande behörigheter:
| Behörighet | Syfte |
|---|---|
| Kamera | Skanna QR-koder och legitimationshandling samt ta selfie |
| NFC | Läsa uppgifter från pass och ID-kort |
| Vibration (Android) | Haptisk feedback i gränssnittet |
| Internet | Kommunikation med våra servrar |
Du kan när som helst dra tillbaka dessa behörigheter i din enhets systeminställningar. Vissa funktioner i appen kan då sluta fungera.
7. Mottagare av personuppgifter
Vi delar inte dina personuppgifter med tredje part i marknadsförings- eller analyssyfte. Följande mottagare kan dock förekomma:
- Complior:s underbiträden för drift av tjänsten (t.ex. molnleverantörer inom EU/EES). Dataskyddsavtal (DPA) finns på plats.
- Anslutna förlitande parter (t.ex. myndigheter eller företag som du loggar in hos via IDOmbud) - endast den information du själv väljer att dela vid ett inloggnings- eller signeringstillfälle.
- Plattformsleverantörer (mobiloperativsystemens leverantörer) för enhetsintegritetskontroll. Behandling sker enligt respektive leverantörs villkor.
- Behöriga myndigheter om vi är rättsligt skyldiga att lämna ut uppgifter.
7.1 Tredjepartskomponenter i appen
Appen använder vissa tredjepartskomponenter för bland annat livenesskontroll och kontroll av enhetsintegritet. Sådan behandling sker i den utsträckning som krävs för att tillhandahålla tjänsten på ett säkert sätt.
Appen använder inte analys- eller spårningstjänster för marknadsföring eller statistik (såsom Firebase Analytics, Crashlytics eller motsvarande).
8. Dina rättigheter
Enligt GDPR har du rätt att:
- Få information om vilka personuppgifter vi behandlar om dig (registerutdrag).
- Begära rättelse av felaktiga uppgifter.
- Begära radering (“rätten att bli bortglömd”) där rättslig grund för fortsatt behandling saknas.
- Begära begränsning av behandlingen.
- Invända mot behandling baserad på berättigat intresse.
- Återkalla samtycke till behandling som grundas på samtycke (t.ex. biometrisk data).
- Dataportabilitet - få ut uppgifter i ett strukturerat format.
- Inge klagomål till Integritetsskyddsmyndigheten (IMY), https://www.imy.se/.
Kontakta oss på dataskydd@complior.se för att utöva dina rättigheter.
Du kan radera din digitala identitet direkt i appen. Detta tar bort uppgifter som finns lokalt på din enhet, men påverkar inte de centrala uppgifter som Complior behandlar. För att begära radering av centralt lagrade uppgifter, kontakta oss på dataskydd@complior.se.
9. Överföring till tredje land
Vi strävar efter att all behandling sker inom EU/EES. Om överföring till tredje land sker (t.ex. i samband med kontroll av enhetsintegritet via plattformsleverantör) baseras detta på EU-kommissionens standardavtalsklausuler eller andra giltiga skyddsmekanismer enligt GDPR kapitel V.
10. Manuell granskning
Identitetsverifieringen vid registrering sker genom manuell granskning av Complior:s personal. Beslut om utfärdande av digital identitet fattas inte automatiserat. Du har rätt att framföra din ståndpunkt och bestrida beslutet.
11. Tillgänglighet
Information om appens tillgänglighet finns i vår tillgänglighetsredogörelse som nås via appens “Om”-sida.
12. Ändringar i denna policy
Vi kan komma att uppdatera denna integritetspolicy. Den senaste versionen finns alltid tillgänglig i appen och på vår webbplats. Vid väsentliga ändringar informerar vi dig i appen.
13. Kontakt
Complior AB
Org.nr: 556608-2268
Adress: Hammarby Kaj 18, 3 tr, 120 30 Stockholm
E-post: dataskydd@complior.se
Dataskyddsombud (DPO): dpo@complior.se