Vem ansvarar för uppgifterna?
Q:SND är produktnamnet. Den juridiska person som driver tjänsten ska anges här med fullständigt namn, organisationsnummer, postadress och dataskyddskontakt före driftstart. Eftersom dessa uppgifter ännu inte har bekräftats är detta ett policyutkast, inte en fullständig information enligt artiklarna 13–14 GDPR.
Den publika Q:SND-sidan är för närvarande ett skyltfönster utan kundkonton, betalning eller uppladdning av laglistor. Avsnitten om konton, licenser och föreningsmaterial beskriver den planerade tjänstens ansvarsfördelning. Webbplatsens hosting, tekniska loggar, externa resurser och eventuella cookies behöver inventeras separat; att sidan saknar konto betyder inte att inga personuppgifter kan behandlas.
Q:SND:s och föreningens olika roller
Q:SND är normalt personuppgiftsansvarig för egna kundrelationer: beställaruppgifter, fakturering, kontoadministration, support och nödvändig säkerhet. Q:SND måste då bestämma och informera om laglig grund, ändamål, mottagare och lagringstid för varje behandling.
Föreningen eller arrangören är normalt personuppgiftsansvarig för laglistor, funktionärsbehörigheter och speakermanus som den bestämmer ändamålet med. När Q:SND bara lagrar eller hanterar sådana uppgifter enligt föreningens instruktioner är Q:SND personuppgiftsbiträde. Detsamma gäller en privat beställare när GDPR är tillämplig på dennes verksamhet; offentlig hantering av laguppgifter ska inte slentrianmässigt betraktas som privat hushållsbruk.
Rollerna avgörs av vad parterna faktiskt gör, inte av avtalets rubrik. Om Q:SND själv väljer nya ändamål för lagdata, exempelvis egen marknadsföring, uppstår ett eget personuppgiftsansvar. Något sådant tillstånd följer inte av detta utkast. Eventuellt gemensamt ansvar kräver särskild bedömning och transparent ansvarsfördelning.
Vilka uppgifter kan bli aktuella?
Endast uppgifter som behövs för en angiven funktion ska behandlas. Nedan är en avgränsning av möjliga kategorier, inte ett påstående om att allt samlas in på dagens webbplats. Insamling och funktioner ska verifieras före driftstart.
- Kund och konto: namn, kontaktuppgifter, föreningstillhörighet, roll, kontoid och uppgifter om åtkomst. Föreningens organisationsuppgifter kan också identifiera kontaktpersoner.
- Beställning och ekonomi: vald licens, avtalsperiod, fakturaunderlag, betalningsstatus och transaktionsreferenser. Vilka betaluppgifter Q:SND respektive betalningsleverantören faktiskt får tillgång till ska anges innan betalning införs.
- Föreningsmaterial: lag- och spelarnamn, tröjnummer, matchuppgifter, funktionärslistor och manus. Personnummer, privatadress, hälsouppgifter och skyddade uppgifter ska inte samlas in för vanlig speakeranvändning.
- Drift och support: ärendeinnehåll, tidsstämplar, IP-adress, enhets-/webbläsaruppgifter och relevanta säkerhetshändelser, i den utsträckning de faktiskt behövs. Supportunderlag ska rensas från onödiga barnuppgifter.
- Integrationer: nödvändiga match-/lagidentifierare och, om en godkänd koppling införs, begränsade kontoreferenser och åtkomsttoken. Exakta behörigheter och mottagare måste redovisas i anslutningsflödet.
Ändamål och rättsliga grunder
En rättslig grund ska fastställas före varje behandling. Ett allmänt godkännande av användarvillkoren är inte ett generellt GDPR-samtycke. Följande principer ska kopplas till den faktiska behandlingen före driftstart.
- Avtal, artikel 6.1 b: de personuppgifter som är nödvändiga för att leverera till en privatperson som själv är avtalspart. Grunden kan inte automatiskt användas för alla anställda eller ideella kontaktpersoner hos en förening.
- Berättigat intresse, artikel 6.1 f: nödvändig B2B-kontaktadministration, viss support och proportionerlig säkerhet kan efter dokumenterad intresseavvägning grundas på intresset att leverera och skydda tjänsten. Barns intressen väger särskilt tungt. Den registrerade har rätt att invända.
- Rättslig förpliktelse, artikel 6.1 c: uppgifter som måste sparas för exempelvis bokföring eller lämnas enligt ett bindande myndighetskrav. Endast nödvändiga uppgifter omfattas.
- Samtycke, artikel 6.1 a: där en frivillig funktion eller icke-nödvändig spårning faktiskt kräver det ska samtycket vara frivilligt, specifikt, informerat och enkelt att återkalla. Återkallelse påverkar inte lagligheten före återkallelsen.
- Föreningsdata: föreningen fastställer och dokumenterar sin grund för laglistor och speakeranvändning. Q:SND som biträde agerar på instruktioner, inte på ett eget generellt samtycke från föreningen. Om känsliga uppgifter ändå aktualiseras krävs även ett tillämpligt undantag enligt artikel 9; sådana uppgifter ska undvikas i vanlig användning.
Barn, ungdomar och skyddade identiteter
Barn har ett särskilt starkt skydd. Att ett barn deltar i en offentlig match betyder inte att alla uppgifter får spridas, sparas eller läsas upp. Föreningen ska bedöma vad som är nödvändigt, informera barn och vårdnadshavare på ett begripligt sätt och ta hänsyn till barnets ålder, situation och invändningar.
Använd i första hand lag, tröjnummer eller minsta nödvändiga namnuppgift. Undvik födelsedatum, personnummer, privata kontaktuppgifter, skade-/hälsouppgifter och känsliga anteckningar. Ett speakermanus får inte bli en dold personakt. Offentlig uppläsning är en egen användning som föreningen behöver kunna motivera.
Uppgifter om skyddade identiteter ska inte föras in i vanliga laglistor eller manus. Förbundet kan ha publicerat en uppgift av misstag; den ska inte automatiskt återpubliceras. Föreningen ska ha en säker rutin för att stoppa visning och uppläsning, använda godkänt alternativ och meddela fel utan att exponera den skyddade uppgiften i vanliga supportkanaler.
Tjänsten är avsedd att hanteras av behöriga vuxna funktionärer. Om en tjänst senare erbjuds direkt till barn och grundas på samtycke gäller särskilda regler, bland annat Sveriges 13-årsgräns för barns eget samtycke till informationssamhällets tjänster. Den gränsen är inte ett generellt tillstånd att publicera barns personuppgifter.
Matchdata från förbund och externa källor
Matchuppgifter kan, där en anslutning finns, komma från ett förbund eller ett öppet API i stället för från spelaren själv. Personnamn och uppgifter som går att koppla till en individ är personuppgifter även när källan är offentlig. Källans användningsvillkor och GDPR ska följas parallellt.
För varje anslutning ska källan, kategorierna, ändamålet, rättslig grund och respektive parts roll dokumenteras. När uppgifter inte samlas in direkt från personen ska information enligt artikel 14 lämnas, normalt inom en månad och tidigare vid första kontakt eller första utlämnande där det krävs. Undantag får inte antas enbart för att det gäller många spelare.
Fel, invändningar och begäran om rättelse ska kunna hanteras även för speglade uppgifter. En lokal korrigering behöver samordnas med källan så att fel inte importeras igen. Officiella källors drift, aktualitet eller behandling kan inte garanteras av Q:SND.
Funktionärsåtkomst och informationssäkerhet
Föreningen ska ge varje funktionär minsta nödvändiga åtkomst, avgränsa den till rätt lag eller cup och avsluta den när uppdraget slutar. Personliga konton bör användas där de finns; gemensam sekretariatsinlogg kräver en utsedd ansvarig, begränsad spridning och byte av uppgifter vid personalbyte.
Q:SND ska före drift införa riskanpassade tekniska och organisatoriska åtgärder enligt artikel 32 GDPR: behörighetskontroll, säker överföring, skydd för autentiseringsuppgifter, relevant loggning, uppdateringar, säkerhetskopierings-/återställningsrutiner och sekretess för personer med åtkomst. Dessa är krav på den framtida driften, inte verifierade certifieringar eller garantier om dagens lösning.
Lås skärmen i Seket, logga ut på delade enheter och undvik att sprida laglistor i privata chattar. Q:SND:s eventuella supportåtkomst till föreningsdata ska vara behovsstyrd, begränsad, dokumenterad och förenlig med biträdesavtalet.
Personuppgiftsbiträdesavtal för föreningar
Ett bindande PUB-avtal enligt artikel 28 GDPR ska finnas innan Q:SND börjar behandla personuppgifter för föreningens eller arrangörens räkning. Denna policy är inte i sig ett sådant avtal. Avtalet ska beskriva behandlingens föremål, varaktighet, art och ändamål, kategorier av registrerade och uppgifter samt den ansvariges skyldigheter och rättigheter.
- Behandling endast på dokumenterade instruktioner, även för överföringar utanför EU/EES, och skyldighet att meddela instruktioner som enligt biträdets bedömning strider mot dataskyddsreglerna.
- Sekretess för behöriga personer och överenskomna säkerhetsåtgärder, med särskild hänsyn till ungdomsidrott och risken med laglistor och skyddade identiteter.
- Specifikt eller generellt skriftligt godkännande av underbiträden. Vid generellt godkännande ska kunden informeras om planerade ändringar och ges möjlighet att invända. Underbiträden ska omfattas av motsvarande skyldigheter.
- Bistånd med registrerades rättigheter, säkerhet, incidenter, konsekvensbedömningar och myndighetskontakter. Incident hos biträdet ska rapporteras till föreningen utan onödigt dröjsmål.
- Återlämnande eller radering efter uppdraget enligt kundens val, med lagliga undantag, samt tillgång till nödvändig information och möjlighet till granskning för att visa efterlevnad.
Mottagare, underbiträden och integrationer
En verifierad förteckning ska före driftstart ange leverantörernas juridiska namn, tjänst, datakategorier, roll och behandlingsländer. Hosting, lagring, support, e-post och eventuell betalning kan involvera externa leverantörer. Alla är inte underbiträden i varje situation; en betalningsleverantör eller ett förbund kan ha ett eget personuppgiftsansvar.
Q:SND får som biträde inte anlita underbiträden utan det godkännande som krävs i PUB-avtalet. Föreningen ska kunna följa vilka leverantörer som behandlar dess data och få information om ändringar. Ingen komplett leverantörslista eller uppgift om enbart EU-lagring kan lämnas förrän den faktiska driften har inventerats.
En eventuell koppling till extern streamingtjänst omfattas även av den aktuella tjänstens egen integritetspolicy och villkor. Vilka uppgifter som utbyts och hur kopplingen återkallas ska framgå före anslutning. Detta är inte en bekräftelse på att integrationen är aktiv eller godkänd för offentlig uppspelning.
Personuppgifter kan lämnas till myndigheter när lag kräver det. Varje utlämnande ska vara lagligt, nödvändigt och begränsat. Föreningens material får inte säljas eller användas för nya oinformerade ändamål med stöd av detta dokument.
Överföring utanför EU/EES
Lagringsland och plats för supportåtkomst ska kontrolleras för varje leverantör. Åtkomst från ett land utanför EU/EES kan vara en överföring även om servern finns i EU. Därför räcker inte serverns adress för att påstå att ingen tredjelandsöverföring sker.
Om en överföring blir aktuell krävs en tillämplig mekanism enligt GDPR, exempelvis ett giltigt beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler med bedömning och kompletterande skydd där det behövs. Registrerade ska informeras om länder, mekanism och hur de får ta del av skyddsåtgärderna. Ingen sådan mekanism eller mottagare är ännu verifierad för den planerade tjänsten.
Lagringstider och radering
Uppgifter ska inte sparas längre än nödvändigt. En konkret gallringsplan med tider eller tillräckligt tydliga kriterier måste fastställas före driftstart. Följande skiljer lagkrav från rutiner som ännu behöver beslutas; det finns ingen generell regel att spara all information lika länge.
- Konto och kontakt: under aktiv kundrelation samt därefter endast så länge ett särskilt dokumenterat behov finns, exempelvis en pågående tvist. Exakt gallringsfrist ska fastställas; gamla konton ska inte sparas på obestämd tid.
- Laglistor och speakermanus: enligt föreningens dokumenterade instruktioner och PUB-avtal, med gallring efter match, cup eller säsong när ändamålet upphört. Föreningen behöver välja konkreta frister innan uppladdning.
- Bokföringsunderlag: räkenskapsinformation bevaras normalt till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades, enligt bokföringslagen. Det innebär inte att hela kontot eller alla laglistor måste sparas.
- Support, tekniska loggar och säkerhetsuppgifter: korta, ändamålsbaserade frister ska beslutas med hänsyn till felsökning och säkerhetsrisk. Bekräftade tidsgränser saknas ännu och ska anges före drift.
- Säkerhetskopior: rotationsperiod, raderingsfördröjning och hur redan raderade uppgifter undviks vid återställning ska dokumenteras. Radering ur aktiv drift betyder inte alltid omedelbar radering ur en skyddad backup.
- Efter avtalsavslut: data som Q:SND hanterar som biträde ska återlämnas eller raderas enligt kundens val och PUB-avtalet, med undantag för vad lag kräver. Exportfrist och backupgallring måste avtalas.
Dina rättigheter enligt GDPR
Du kan begära information om behandlingen och tillgång till dina personuppgifter, rättelse av fel samt radering eller begränsning när lagens villkor är uppfyllda. Rätten till radering är inte absolut; exempelvis bokföringskrav kan hindra radering av vissa uppgifter.
Du kan invända mot behandling som grundas på berättigat intresse. Invändning mot direktmarknadsföring ska respekteras utan intresseavvägning. Dataportabilitet gäller under vissa förutsättningar för uppgifter som du själv lämnat, när automatiserad behandling grundas på avtal eller samtycke. Du kan återkalla samtycke utan att det påverkar tidigare laglig behandling.
Begäran ska normalt besvaras utan onödigt dröjsmål och senast inom en månad. Fristen kan vid behov förlängas med två månader med information och skäl inom den första månaden. Begäran är normalt kostnadsfri. Rimlig identitetskontroll kan behövas, men fler uppgifter än nödvändigt ska inte begäras.
För egna kund- och kontouppgifter kontaktar du Q:SND via den dataskyddskontakt som ska anges före drift. För laglistor och manus kontaktar du i första hand din förening eller arrangör; Q:SND ska som biträde hjälpa den ansvarige och vidarebefordra relevanta begäranden enligt avtalet. Detta får inte användas för att lämna en begäran obesvarad.
Du har rätt att klaga hos Integritetsskyddsmyndigheten (IMY), imy.se, eller annan behörig tillsynsmyndighet. Du behöver inte kontakta Q:SND först för att kunna lämna ett klagomål. Barn ska kunna utöva sina rättigheter på ett åldersanpassat sätt.
Personuppgiftsincidenter
En incident kan exempelvis vara en felaktigt delad laglista, ett förlorat funktionärskonto eller ett manus med skyddade uppgifter som visas för fel personer. Kontakta den ansvariga föreningen och Q:SND:s säkerhetskontakt skyndsamt. Skicka inte känsliga listor eller lösenord i ett vanligt felmeddelande.
Q:SND ska som biträde underrätta den personuppgiftsansvarige utan onödigt dröjsmål efter att ha fått kännedom om en incident. Den ansvarige bedömer riskerna, dokumenterar incidenten och anmäler till IMY inom 72 timmar från kännedom när GDPR kräver det. Biträdet ska inte vänta 72 timmar med att informera föreningen.
Vid sannolik hög risk ska berörda personer informeras utan onödigt dröjsmål, om inget lagligt undantag gäller. När Q:SND är ansvarig för de berörda uppgifterna ligger motsvarande skyldigheter på Q:SND. Incidentkontakt och arbetsrutiner ska verifieras före drift.
Ändringar och kontakt
Policyn ska spegla den faktiska behandlingen och uppdateras när den förändras. Väsentliga förändringar ska kommuniceras på lämpligt sätt före nya behandlingar. En ny text på webbplatsen skapar inte automatiskt en rättslig grund eller ett samtycke.
Fullständig dataskyddskontakt, säkerhetskontakt och eventuell dataskyddsombudskontakt ska anges här före driftstart. Det är inte känt om Q:SND måste utse ett dataskyddsombud; det behöver bedömas mot den faktiska verksamheten. IMY är tillsynsmyndighet, inte Q:SND:s kundsupport.
Före publicering
Denna policy får inte presenteras som färdig GDPR-information förrän följande har verifierats och kompletterats. Där nya funktioner inte finns ska texten fortsätta tydligt skilja planerad behandling från verklig drift.
- Ange personuppgiftsansvarig juridisk person, organisationsnummer, adress, fungerande dataskydds-/incidentkontakt och eventuellt dataskyddsombud.
- Inventera faktiska uppgifter, ändamål, rättsliga grunder, intresseavvägningar, mottagare, behandlingsländer, externa resurser och cookies för både webbplats och app.
- Publicera verifierad leverantörs-/underbiträdeslista, dokumentera tredjelandsöverföringar och ange tillgång till skyddsåtgärder där sådana behövs.
- Bestäm konkreta gallrings- och backupfrister, export-/raderingsrutiner, funktionärsbehörigheter och incidenthantering; teckna PUB-avtal före behandling av föreningsdata.
- Bedöm riskerna för barn och skyddade identiteter och om en konsekvensbedömning krävs. Säkerställ informationsrutiner även för spelare vars data kommer från förbund. Låt juridiskt sakkunnig granska text och faktisk efterlevnad.
Källor & vidare läsning
Myndigheternas information och tredjeparternas egna villkor gäller oberoende av detta dokument.
