GDPR (General Data Protection Regulation) är EU:s dataskyddsförordning som ger dig rättigheter kring hur personuppgifter om dig får behandlas. Den här sidan förklarar hur Recruito uppfyller GDPR och hur du utövar dina rättigheter.
Recruitos roll: ansvarig eller biträde?
Recruito har två roller beroende på vilken data det handlar om:
- Personuppgiftsansvarig för kontodata (rekryterare, företagskontakter, admin) — vi bestämmer själva varför och hur dessa uppgifter behandlas.
- Personuppgiftsbiträde för kandidatdata när företagskunder behandlar kandidater i sin pipeline — företaget är ansvarig, vi följer deras instruktioner enligt biträdesavtal (DPA).
Så utövar du dina rättigheter
Inloggade användare: Inställningar → Mina data (kommer i nästa uppdatering). Du kan ladda ner all data om dig som JSON, eller begära radering av kontot.
Kandidater som ansökt via publik länk: e-posta privacy@recruitomatch.com från samma adress du använde i ansökan. Vi svarar inom 30 dagar (GDPR art. 12.3).
Övriga frågor: samma adress. Inkludera tillräcklig information så vi kan identifiera dig och vilken data du syftar på.
Vad händer vid radering?
När en raderingsbegäran godkänns:
- Personuppgifter anonymiseras eller raderas inom 30 dagar.
- Data kopplad till en faktisk placering (faktura, anställningsbevis) sparas 7 år enligt bokföringslagen i pseudonymiserad form — vi kan inte ta bort den men kopplingen till dig kapas.
- Säkerhetsloggar med din IP-adress raderas efter 90 dagar oavsett.
- Tredjepartstjänster (Resend, Sentry) får motsvarande raderingsbegäran.
- Raderingen loggas i intern audit-tabell utan personuppgifter.
Tekniska och organisatoriska åtgärder (TOMs)
- All trafik krypteras med TLS 1.3.
- Data i vila krypteras på diskarna hos Supabase (AES-256).
- Lösenord lagras hashade med bcrypt (cost ≥ 10).
- Row Level Security (RLS) på databasnivå begränsar åtkomst per användare.
- Admin-konton skyddas av separat behörighet och loggas separat.
- Backup tas dagligen, behålls 7 dagar (PITR), testas kvartalsvis.
- Tillgång till produktionsdata begränsad till tekniskt driftteam.
Personuppgiftsincident
Om vi upptäcker en personuppgiftsincident anmäler vi den till IMY inom 72 timmar (art. 33). Drabbade användare informeras direkt om incidenten innebär hög risk för deras rättigheter (art. 34). Du kan rapportera misstänkt incident till privacy@recruitomatch.com.
Kontakt och klagomål
Frågor om GDPR: privacy@recruitomatch.com
Om vi inte hanterar din begäran inom 30 dagar, eller om du är missnöjd med svaret, kan du klaga till Integritetsskyddsmyndigheten (IMY).