Användarvillkor (Terms of Service) för Novro Engine
Terms of Service for Novro Engine
Välkommen till Novro Engine. Detta dokument förklarar hur plattformen fungerar, vem som ansvarar för vad och hur vi skyddar den data som hanteras. För att göra det så enkelt som möjligt har vi delat upp informationen utifrån vem du är.
Welcome to Novro Engine. This document outlines how the platform operates, who holds operational and legal responsibility, and how processed data is safeguarded. We have structured this information by user role for maximum clarity.
1. För Företagsledning & Juridik (DPO)
1. For Executive Leadership & Legal (DPO)
- Vem äger datan? Ni som kund äger all data och är Personuppgiftsansvariga (Controller). Vi på Novro är ert Personuppgiftsbiträde (Processor) och agerar enbart på era instruktioner via vårt Personuppgiftsbiträdesavtal (DPA).
- Laglig grund: Lönekartläggningens nödvändiga personuppgiftsbehandling grundas på GDPR artikel 6.1.c och diskrimineringslagen. Kön är i sig inte en särskild kategori enligt artikel 9. För exempelvis hälsa eller fackligt medlemskap krävs dessutom ett tillämpligt undantag enligt artikel 9 och nationella villkor.
- Datalagring och radering: Kunden beslutar om dokumenterade gallringsfrister och instruerar återlämnande eller radering, inklusive kopior, när behandlingen upphör. Lagstadgad lagring och tidsbegränsad backuphantering måste beaktas. Inaktivering av ett konto är inte radering.
- Isolering av data: Er data lagras strikt avskild från andra kunders data genom så kallad multi-tenancy-arkitektur, där alla anrop skyddas av unika organisations-ID:n på servernivå.
- Data Ownership: You as the customer own all data and act as the Data Controller. Novro acts solely as your Data Processor, processing data strictly according to your instructions under our Data Processing Agreement (DPA).
- Legal Basis: Necessary processing for Swedish annual pay mapping is based on GDPR Article 6(1)(c) and the Discrimination Act. Sex itself is not a special category under Article 9. Health or trade union data additionally requires an applicable Article 9 exception and national safeguards.
- Data Storage & Deletion: The customer sets documented retention periods and instructs return or deletion, including copies, when processing ends, subject to statutory retention and time-limited backup handling. Disabling an account is not erasure.
- Data Isolation: Customer data is logically isolated from other tenants using a multi-tenant security architecture where database operations are verified against unique organization IDs at the server level.
2. För Systemadministratörer & HR
2. For System Administrators & HR
- Kontroll över åtkomst: Ni styr vilka som har tillgång till systemet och vilken data de får se. Systemet bygger på en strikt rollbaserad modell (RBAC) där ni kan tilldela roller som Admin, Chef eller Medarbetare, samt skapa skräddarsydda roller begränsade till specifika avdelningar.
- Säker inloggning: Inloggningsmetoder beror på konfigurationen. SSO med Google eller Microsoft och engångskoder (OTP) via e-post stöds. Autentisering behöver kombineras med säkra konton, lämpliga behörigheter och regelbunden åtkomstgranskning.
- Ansvar vid anpassade fält: Om ni skapar egna fält (custom fields) på medarbetarkort bär ni själva ansvaret för att inte samla in känsliga personuppgifter (som hälsodata) utan att först säkra att ni har laglig grund för detta.
- Visselblåsning: Ni kan utse särskilda Kanaladministratörer (som inte behöver ha full Admin-behörighet) för att hantera rapporteringskanaler.
- Access Control: You control system access and visibility via Role-Based Access Control (RBAC). Roles include Admin, Manager, and Employee, alongside custom department-scoped roles.
- Secure Authentication: Available sign-in methods depend on configuration. Google or Microsoft SSO and email one-time codes (OTP) are supported. Authentication must be combined with secure accounts, appropriate permissions and regular access review.
- Custom Field Governance: When creating custom employee fields, you remain responsible for ensuring legal basis before collecting any sensitive personal data (e.g. health data).
- Whistleblowing Channel: Designated Channel Administrators (who do not require full system Admin privileges) can manage confidential reporting channels.
3. För Chefer & Medarbetare (Slutanvändare)
3. For Managers & Employees (End Users)
- Ditt konto är privat: Som medarbetare ser du bara din egen profil, dina egna mål och relevant övergripande data. Som chef ser du enbart information om ditt eget team och dina underställda medarbetare.
- Skydd vid delning: Aggregering och döljning av små grupper minskar risken för återidentifiering. Fritext och kombinationer av uppgifter kan ändå identifiera en person. Sekretess och behörighet ska bedömas före delning.
- Automatiskt skydd i små grupper: Delade statistikrapporter döljer små grupper enligt rapportens tröskel, med ett golv på tre. Det undantar inte små grupper från arbetsgivarens fullständiga lönekartläggning. Behörig HR kan behöva behandla individuella löneuppgifter i en skyddad analys.
- Trygg AI-analys: Vilka uppgifter som behandlas beror på den aktiverade AI-funktionen och dess indata. Lägg inte in onödiga personuppgifter i frågor eller fritext. Bedöm ändamål, behörigheter, leverantör och överföringar innan funktionen används.
- Private Profiles: Employees access only their personal profile, performance goals, and relevant benchmark data. Managers only view data for their direct reporting subtree.
- Disclosure safeguards: Aggregation and suppression of small groups reduce re-identification risk. Free text and combinations of data can still identify someone. Confidentiality and access must be assessed before disclosure.
- Small Group Protection: Shared statistical reports suppress small groups according to the report threshold, with a floor of three. Small groups remain part of the employer’s complete pay mapping. Authorized HR may need individual pay data for a restricted review.
- Privacy-Preserving AI: Processed information depends on the enabled AI function and its inputs. Do not put unnecessary personal data in prompts or free text. Assess purpose, access, provider and transfers before use.
4. Våra åtaganden som leverantör
4. Our Supplier Commitments
Som er systemleverantör tar vi fullt ansvar för teknik och säkerhet. Detta innebär att vi åtar oss följande skyldigheter gentemot er som kund:
As your software vendor, we take full responsibility for system security and infrastructure integrity:
- Ansvar för underleverantörer (Subprocessors): Vi förlitar oss på noga utvalda leverantörer för att driva plattformen (exempelvis Google Cloud Platform för lagring). Vi bär ansvaret mot er för att dessa underleverantörer sköter sitt uppdrag och skyddar er data enligt avtal.
- Överföring till tredje land: Primär datalagring och AI kan ha olika behandlingsplatser. Googles globala Gemini-slutpunkt saknar garanterad EU-lokalisering. Överföringar kräver en tillämplig grund enligt GDPR kapitel V och vid behov kompletterande skyddsåtgärder; standardavtalsklausuler innebär inte automatiskt att kraven är uppfyllda.
- Full kontroll över AI: Kontrollera den AI-konfiguration och de leverantörer som faktiskt är aktiverade för er organisation. En alternativ modell måste vara avtalad och tekniskt verifierad innan den kan betraktas som ett alternativ med behandling inom EU.
- Strikta SLA för incidentrapportering: Vid en misstänkt eller bekräftad personuppgiftsincident förbinder vi oss att informera er inom 36 timmar från det att incidenten blivit känd.
- Inbyggd anonymitet och teknisk säkerhet: Behörighetskontroller, loggning och begränsning av statistik minskar risker. Skyddet behöver kombineras med kundens åtkomstgranskning, säker hantering av exporter och bedömning av risken för återidentifiering.
- Subprocessor Oversight: We utilize vetted sub-processors (such as Google Cloud Platform for EU hosting). We remain fully liable to you for their performance and compliance under contract.
- Third-Country Transfers: Primary storage and AI may have different processing locations. Google’s global Gemini endpoint has no guaranteed EU location. Transfers require an applicable GDPR Chapter V mechanism and, where needed, supplementary safeguards; SCCs alone do not establish compliance.
- AI Opt-in & Sovereignty: Check the AI configuration and providers actually enabled for your organization. An alternative model must be agreed and technically verified before relying on EU-only processing.
- 36-Hour Incident Notification SLA: In the event of a confirmed or suspected personal data breach, we commit to notifying customer administrators within 36 hours.
- Privacy by Design: Access controls, logging and statistical disclosure limits reduce risks. Customers must also review access, protect exports and assess re-identification risk.
GDPR, Integritetspolicy & Informationssäkerhet för Novro
GDPR, Privacy Policy & Information Security for Novro
⚠️ Under uppbyggnad — leverantörens juridiska namn. Produkten heter numera Novro (tidigare EquiPay). Den formella juridiska enheten är under etablering och registrering. Namnet nedan är ett tillfälligt platshållarnamn och ersätts så snart bolaget är registrerat.
⚠️ Under Construction — Legal Entity Name. The product is named Novro (formerly EquiPay). The formal legal entity is under establishment and registration. The entity placeholder below will be updated upon final corporate registration.
Denna integritetspolicy och tekniska specifikation redogör för hur personuppgifter behandlas inom ramen för programvaruplattformen Novro (”Tjänsten”), som tillhandahålls av [Novro juridiska enhet — under registrering] (”Leverantören” eller ”Personuppgiftsbiträdet”).
This privacy policy and technical specification details how personal data is processed within the Novro software platform ("Service"), provided by [Novro Legal Entity — Pending Registration] ("Provider" or "Data Processor").
Kontaktpunkt för dataskyddsfrågor: jagge@novro.se. Hit riktas frågor om denna policy och om hur personuppgifter behandlas i Tjänsten, samt begäran om en undertecknad version av Personuppgiftsbiträdesavtalet. Novro har inte utsett ett dataskyddsombud enligt GDPR artikel 37 — de obligatoriska kriterierna i artikel 37.1 bedöms inte vara uppfyllda — så adressen är en kontaktpunkt, inte ett registrerat dataskyddsombud. Är du anställd hos en kund till Novro och har frågor om dina egna uppgifter: vänd dig i första hand till din arbetsgivare, som är personuppgiftsansvarig.
Contact point for data protection matters: jagge@novro.se. Use this address for questions about this policy and about how personal data is processed in the Service, and to request a signed version of the Data Processing Agreement. Novro has not appointed a Data Protection Officer under GDPR Article 37 — the mandatory criteria in Article 37(1) are not assessed as being met — so this is a contact point, not a registered DPO. If you are an employee of a Novro customer and have questions about your own data, contact your employer first: they are the data controller.
1. Rättslig status och Definitioner
1. Legal Status and Definitions
- Personuppgiftsansvarig (Controller): Kunden (Arbetsgivaren som licensierar Tjänsten). Kunden äger all data, bestämmer ändamålen med behandlingen och bär det primära ansvaret gentemot de registrerade.
- Personuppgiftsbiträde (Processor):
[Novro juridiska enhet]. Vi behandlar endast personuppgifter på skriftligt uppdrag från Kunden och i strikt överensstämmelse med Personuppgiftsbiträdesavtalet (DPA). - Registrerade (Data Subjects): Kundens nuvarande och tidigare anställda, konsulter samt användare av Tjänsten.
- Data Controller: The Customer (Employer licensing the Service). The customer owns all data, determines the purposes of processing, and bears primary responsibility toward data subjects.
- Data Processor:
[Novro Legal Entity]. We process personal data solely upon written instruction from the Customer under our Data Processing Agreement (DPA). - Data Subjects: Customer's active and former employees, contractors, and platform users.
2. Rättslig grund för behandling (GDPR Art. 6 & Art. 9)
2. Legal Basis for Processing (GDPR Art. 6 & Art. 9)
- Lönekartläggning: Behandlingen är nödvändig för att fullgöra en rättslig förpliktelse som åligger den personuppgiftsansvarige (GDPR Artikel 6.1.c), specifikt kraven på årlig lönekartläggning enligt diskrimineringslagen.
- Arbetsmiljöundersökningar (Puls- & OSA-enkäter): Behandlingen baseras på en intresseavvägning (GDPR Artikel 6.1.f) för att fullgöra arbetsgivarens lagstadgade ansvar för systematiskt arbetsmiljöarbete (SAM).
- Känsliga personuppgifter (Särskilda kategorier): Kön är i sig inte en särskild kategori enligt artikel 9. Lön är personuppgift men är inte heller i sig en sådan kategori. Hälsa, fackligt medlemskap och andra uppgifter som omfattas av artikel 9 kräver både rättslig grund enligt artikel 6 och ett tillämpligt undantag enligt artikel 9. Uppgifter om lagöverträdelser omfattas separat av artikel 10.
- Pay Equity Audits: Necessary for compliance with a legal obligation imposed on the Data Controller (GDPR Art. 6.1.c), specifically annual pay equity audit mandates under employment equality legislation.
- Work Environment Surveys (Pulse & OSA): Based on legitimate interest (GDPR Art. 6.1.f) to fulfill statutory requirements for systematic work environment management.
- Special Categories of Data: Sex and salary are personal data but are not, by themselves, special categories under Article 9. Health, trade union membership and other Article 9 data require both an Article 6 basis and an applicable Article 9 exception. Criminal offence data is regulated separately by Article 10.
3. Insamlade datakategorier
3. Processed Data Categories
- Lönekartläggning: Namn, e-postadress, kön, födelsedatum, avdelning, roll/titel, grundlön (FTE), rörlig lön, förmåner och prestationsbetyg.
- Enkäter (Puls/OSA/360): Betygsskalor, flervalsfrågor och fritextkommentarer. Identifierbarhet beror på enkättyp, konfiguration och innehåll.
- Anpassade fält: Kunden kan definiera egna fält på medarbetarkort och bär ansvaret för legal grund vid insamling av särskilda kategorier.
- Pay Audit Data: Name, email, gender, date of birth, department, role, base salary (FTE), variable pay, benefits, and performance ratings.
- Survey Data (Pulse/OSA/360): Ratings, multi-choice answers, and open text feedback. Identifiability depends on survey type, configuration and content.
- Custom Fields: Customer admins may create custom fields and remain responsible for establishing a legal basis before collecting special data categories.
4. Anonymisering & Anonymitetsgräns
4. Anonymization & Threshold Safeguards
Tröskelvärden skyddar delade statistikrapporter men garanterar inte anonymitet. Pseudonymiserade uppgifter är fortfarande personuppgifter. Individuell löneanalys kräver behovsstyrd behörighet och skyddad hantering, även när statistik döljs.
Thresholds protect shared statistical reports but do not guarantee anonymity. Pseudonymized data remains personal data. Individual pay review requires restricted access and secure handling, including where statistics are suppressed.
5. Tekniska & Organisatoriska Säkerhetsåtgärder (GDPR Art. 32)
5. Technical & Organizational Security Measures (GDPR Art. 32)
- Kryptering i transport: All trafik krypteras med TLS 1.3 (TLS 1.2 som lägsta fallback).
- Kryptering i vila: Databas och fillagring krypteras på blocknivå med AES-256.
- Åtkomstkontroll: Multi-tenancy isolering på databasnivå med Firestore Security Rules och rollbaserad behörighet (RBAC).
- Encryption in Transit: All web traffic is encrypted using TLS 1.3 (fallback TLS 1.2).
- Encryption at Rest: Databases and Cloud Storage buckets are encrypted at rest using AES-256.
- Tenant Isolation: Multi-tenant isolation at the database layer via Firestore Security Rules and strict RBAC.
Dataskydd i lönekartläggningen
Data protection in pay mapping
Arbetsgivaren ska dokumentera ändamål, nödvändiga uppgifter, rättslig grund, mottagare, behörigheter och gallring. Informera anställda enligt artikel 13–14, inklusive uppgifternas källa, lagringstid eller kriterier för denna och kontaktväg. Den årliga granskningsdelen i Novro kan innehålla en hänvisning till arbetsgivarens underlag; undvik personnummer, diagnoser och andra onödiga personuppgifter i fritext.
The employer must document purpose, necessary data, legal basis, recipients, access and retention. Inform employees under Articles 13–14, including sources, retention periods or criteria and contact details. Novro’s annual review may reference the employer’s supporting records; avoid personal identifiers, diagnoses and unnecessary personal data in free text.
Begäran om tillgång, rättelse, radering eller begränsning riktas i första hand till arbetsgivaren. Svar ska normalt lämnas inom en månad; en tillåten förlängning ska meddelas och motiveras inom samma tid. Radering är inte absolut när fortsatt behandling krävs enligt lag. Invändning och dataportabilitet gäller under sina särskilda förutsättningar. Du kan klaga hos IMY.
Contact your employer to request access, rectification, erasure or restriction. A response is normally due within one month; any permitted extension must be explained within that time. Erasure is not absolute where retention is legally required. Objection and portability apply under their respective conditions. You may complain to Sweden’s supervisory authority, IMY.
Gör en dokumenterad bedömning av behovet av konsekvensbedömning enligt artikel 35 innan behandling som kan innebära hög risk. Beakta AI, sammanställningar, känsliga uppgifter och anställdas beroendeställning. Novros analys är beslutsstöd: lönebeslut och slutsatser om diskriminering kräver meningsfull mänsklig granskning. Använd inte resultatet som enda grund för automatiserade beslut med rättsliga eller liknande betydande följder utan att förutsättningarna i artikel 22 är uppfyllda.
Document whether an Article 35 impact assessment is needed before processing likely to pose high risk, considering AI, combined datasets, sensitive data and the employment relationship. Novro provides decision support: pay decisions and discrimination conclusions require meaningful human review. Do not use outputs as the sole basis for decisions with legal or similarly significant effects unless Article 22 conditions are met.
Löneunderlag i små grupper ska fortfarande analyseras med begränsad åtkomst. Dela endast det underlag som behövs för samverkan och tillämpa tillämplig sekretess. Exporter och arbetskopior omfattas av samma behörighets- och gallringskrav. Se IMY:s vägledning för arbetslivet.
Small-group pay data must still be reviewed with restricted access. Disclose only information needed for cooperation and apply the relevant confidentiality rules. Exports and working copies require the same access and retention controls. See IMY’s workplace guidance.
Personuppgiftsbiträdesavtal (DPA-mall)
Data Processing Agreement (DPA Template)
Detta Personuppgiftsbiträdesavtal (”Avtalet”) reglerar behandling av personuppgifter mellan Kunden (Personuppgiftsansvarig) och Novro (Personuppgiftsbiträde) i enlighet med Artikel 28 i GDPR.
This Data Processing Agreement ("Agreement") governs the processing of personal data between Customer (Data Controller) and Novro (Data Processor) under Article 28 of the GDPR.
Företag:Company: [Kundens Företagsnamn / Customer Name]
Org.nr:Reg No: [Org.nr / Registration No]
Företag:Company: [Novro juridiska enhet — under registrering]
Org.nr:Reg No: [Novro Org.nr]
Viktiga klausuler
Key Provisions
- Biträdets skyldigheter (§2): Novro behandlar endast personuppgifter enligt skrivna instruktioner från Kunden.
- Säkerhet & Sekretess (§3): Lämpliga tekniska/organisatoriska åtgärder upprätthålls och all personal är bunden av sekretess.
- Underbiträden (§4): Ändringar i underbiträdeslistan aviseras 14 dagar i förväg. Novro är fullt ansvarig för sina underbiträden.
- Incidentrapportering (§6): Misstänkta eller bekräftade personuppgiftsincidenter meddelas skriftligen inom 36 timmar.
- Processor Obligations (§2): Novro processes personal data exclusively on documented instructions from Customer.
- Security & Confidentiality (§3): Appropriate technical/organizational measures are enforced and personnel are bound by confidentiality.
- Subprocessors (§4): Changes to subprocessors are notified 14 days in advance. Novro remains fully liable for subprocessors.
- Incident Notification (§6): Confirmed or suspected personal data breaches are reported in writing within 36 hours.
Behandling, bistånd och kontroll
Processing, assistance and oversight
Uppdraget omfattar insamling, lagring, analys och export av anställdas identitets- och kontaktuppgifter, kön, befattning, arbetstid, lön och lönekomponenter för kundens lönekartläggning. Behandlingen pågår under uppdraget och den dokumenterade avvecklingen. Kundens skriftliga instruktioner ska precisera nödvändiga datakategorier, registrerade, ändamål, åtkomst, lagring och eventuella ytterligare funktioner. Otillåtna instruktioner ska omedelbart påtalas för kunden.
The engagement covers collection, storage, analysis and export of employees’ identity and contact details, sex, role, working time, salary and pay components for the customer’s pay mapping, during the engagement and documented termination process. Written customer instructions specify necessary data categories, data subjects, purposes, access, retention and additional features. Unlawful instructions must immediately be brought to the customer’s attention.
Novro ska med hänsyn till behandlingens art bistå kunden genom lämpliga tekniska och organisatoriska åtgärder med rättighetsbegäranden samt skyldigheter enligt artikel 32–36, inklusive incidenter, konsekvensbedömning och förhandssamråd, med hänsyn till tillgänglig information. Incidenter ska meddelas utan onödigt dröjsmål; 36 timmar är en yttersta avtalad gräns, inte en väntetid.
Taking the nature of processing into account, Novro shall assist with data subject requests through appropriate technical and organizational measures, and with Articles 32–36 obligations including security, breaches, impact assessments and prior consultation, considering available information. Breaches must be notified without undue delay; 36 hours is a contractual maximum, not a waiting period.
Novro ska tillhandahålla information som behövs för att visa att artikel 28 uppfylls och möjliggöra samt bidra till revision och inspektion av kunden eller utsedd revisor. Vid uppdragets slut ska Novro enligt kundens val återlämna eller radera personuppgifter och radera kopior, om lag inte kräver bevarande. Backupkopior ska omfattas av dokumenterad avveckling och skyddas från annan användning.
Novro shall provide information needed to demonstrate Article 28 compliance and allow and contribute to audits and inspections by the customer or its appointed auditor. At the end of processing, Novro shall, at the customer’s choice, return or delete personal data and delete copies unless law requires retention. Backups must have a documented retirement process and be protected from other use.
Underbiträden ska omfattas av motsvarande dataskyddsskyldigheter. Kunden ska i förväg informeras om planerade ändringar och ges möjlighet att invända. Överföringar utanför EU/EES kräver dokumenterad instruktion och tillämpligt stöd enligt kapitel V, inklusive bedömning av kompletterande skydd vid behov. Avtalspartens korrekta juridiska identitet och kundens instruktioner måste vara fastställda i avtalet.
Subprocessors must be bound by equivalent data protection obligations. Customers must receive advance notice of intended changes and an opportunity to object. Transfers outside the EEA require documented instructions and a valid Chapter V mechanism, with assessment of supplementary safeguards where needed. The correct legal identity of the provider and customer instructions must be established in the agreement.
Underbiträdeslista
Subprocessor List
Senast uppdaterad: 2026-09-19. Denna lista är publiskt tillgänglig och hålls löpande uppdaterad. Last updated: 2026-09-19. This list is publicly maintained and updated continuously.
| UnderbiträdeSubprocessor | SyftePurpose | Data som behandlasData Processed | RegionRegion |
|---|---|---|---|
| Google Cloud Platform | Databas, fillagring, serverless & hostingDatabase, file storage, serverless & hosting | All applikationsdataAll application data | EU (eur3 multi-region / europe-west3 Frankfurt) |
| Brevo (Sendinblue SAS) | Transaktionell e-postTransactional email | E-postadress, namnEmail address, name | EU (Frankrike / France) |
| Google (Gemini API) | AI-insikter (standardval)AI insights (default) | Indata beror på aktiverad funktionInputs depend on the enabled feature | Global slutpunkt; överföringsbedömning krävs.Global endpoint; transfer assessment required. |
Lagringspolicy
Data Retention Policy
- Aktiva anställda: Kunden fastställer ändamålsbundna gallringsfrister för löneunderlag, analys, dokumentation och exporter. Anställning eller ett aktivt konto motiverar inte obegränsad lagring. Pröva behovet regelbundet och dokumentera eventuella bevarandekrav.
- Upphörande av Huvudavtal: All kunddata raderas eller återlämnas i sin helhet.
- Säkerhetskopior: Katastrofåterställningskopior sparas i 7 dagar med automatisk rotation.
- Active Employees: The customer sets purpose-specific retention periods for payroll inputs, analysis, records and exports. Employment or an active account does not justify unlimited retention. Review necessity regularly and record applicable retention obligations.
- Contract Termination: The customer instructs return or deletion, including copies, subject to applicable legal retention requirements and the agreed backup lifecycle.
- Disaster Recovery Backups: Automated production backups are retained for 7 days with continuous rotation.