01
Om policyn
Policyn gäller rekryteringstjänsten Leysi på leysi.se. Tjänsten tillhandahålls av R&M Group AB och används för att skapa jobbannonser, ta emot ansökningar, analysera hur ansökningsunderlag förhåller sig till en kravprofil och hantera en rekryteringsprocess.
02
Personuppgiftsansvarig och ansvarsroller
R&M Group AB, org.nr 559493-2708, Stationstorget 2E, 269 43 Båstad, Sverige. Kontakt i dataskyddsfrågor: info@rmdesigns.se.
R&M Group AB behandlar kandidatdata genom Leysi på arbetsgivarens dokumenterade instruktioner och är normalt personuppgiftsbiträde. Arbetsgivaren bestämmer varför kandidatdata behandlas, vilka uppgifter som efterfrågas, hur kandidater bedöms och vilka beslut som fattas och är därför normalt personuppgiftsansvarig för sin rekrytering.
R&M Group AB är personuppgiftsansvarig för behandling där bolaget själv bestämmer ändamål och medel, till exempel kundkonto, avtal, fakturering, support, dokumentation av godkännanden, driftssäkerhet och förebyggande av missbruk.
03
Vilka uppgifter behandlas
Kandidater och ansökningar
- namn, e-postadress och telefonnummer
- CV, personligt brev och andra uppladdade dokument
- svar på ansöknings- och teamfrågor
- utbildning, erfarenhet, kompetenser och andra uppgifter kandidaten lämnar
- AI-genererat matchningsunderlag, poäng, motivering och föreslagna intervjufrågor
- rekryteringsstatus, intervjuanteckningar, interna teamkommentarer och arbetsgivarens uppföljning
- tidpunkt samt version av kandidatinformation och villkor som visats vid ansökan
Företagsanvändare
- namn, arbetsroll, e-postadress och telefonnummer
- företagsnamn, organisationsnummer, webbplats och faktureringsuppgifter
- konto-, inloggnings- och abonnemangsuppgifter
- jobbannonser, kravprofiler, frågor och interna anteckningar
- supportärenden och kommunikation med Leysi
- vid frivillig Microsoft-anslutning: kontonamn, e-postadress, krypterade OAuth-behörigheter, kalenderhändelser, deltagare, tider och Teams-möteslänkar
Tekniska uppgifter
- IP-adress, webbläsare, enhet och tidsstämplar
- säkerhets-, fel- och åtkomstloggar
- språk, färgtema och lokalt sparade utkast
- vid frivilliga pushnotiser: enhetens pushadress, krypteringsnycklar, vald notisfrekvens och teknisk information om webbläsaren
04
Ändamål med behandlingen
- skapa, publicera och administrera jobbannonser
- ta emot och lagra kandidatansökningar för rätt arbetsgivare
- analysera ansökningsunderlag mot arbetsgivarens kravprofil
- ge arbetsgivaren ett strukturerat beslutsunderlag och stöd för uppföljning
- skapa och administrera företagskonton och abonnemang
- skicka tjänsterelaterad e-post och hantera support
- skicka valda, integritetsskyddade notiser om nya ansökningar till företagsanvändarens registrerade enhet
- synkronisera intervjubokningar med en företagsanvändares Outlook-kalender och skapa Teams-möten när användaren aktiverar Microsoft 365-integrationen
- dokumentera godkännanden och uppfylla avtals- och rättsliga skyldigheter
- upptäcka fel, förebygga obehörig åtkomst och skydda tjänsten
05
Rättslig grund
Arbetsgivaren ansvarar för att fastställa och informera om rättslig grund för sin behandling av kandidatdata. Beroende på arbetsgivare och rekrytering kan behandlingen exempelvis stödjas på berättigat intresse, åtgärder inför ett eventuellt anställningsavtal, rättslig förpliktelse eller uppgift av allmänt intresse.
När R&M Group AB är personuppgiftsansvarig behandlas konto- och tjänsteuppgifter främst för att ingå och fullgöra avtal. Bokföringsuppgifter behandlas för att uppfylla rättsliga skyldigheter. Drift-, support- och säkerhetsuppgifter kan behandlas med stöd av bolagets berättigade intresse av att tillhandahålla och skydda tjänsten.
06
Lagring och radering
| Uppgift | Normal lagringstid |
|---|---|
| Kandidatansökan, intervjuanteckningar och interna teamkommentarer | Raderas automatiskt sex månader efter att ansökan skickades, eller tidigare på arbetsgivarens instruktion. |
| Avslutad jobbannons | Raderas tolv månader efter att annonsen avslutades. |
| Företagskonto och rekryteringsdata | En raderingsbegäran fungerar också som uppsägning. När avtalet upphör raderas företaget, teammedlemskap och inbjudningar, jobb, ansökningar, pushprenumerationer, kalenderinställningar, synkroniserade kalenderhändelser, kalenderprenumerationer och lokalt lagrade OAuth-behörigheter. Vid månadsabonnemang sker detta när den hela efterföljande kalendermånaden har löpt ut. Vid årsabonnemang sker det när den redan betalda årsperioden har löpt ut. |
| Övergivna utkast i webbläsaren | Rensas efter 30 dagar när Leysi används i samma webbläsare. |
| Bokföringsunderlag | Sparas så länge tillämplig bokföringslagstiftning kräver. |
| Säkerhets- och driftloggar | Sparas så kort tid som möjligt utifrån säkerhets-, felsöknings- och rättsliga behov. |
| Pushprenumeration och notispreferens | Sparas tills användaren stänger av notiser, loggar ut på enheten, enhetens pushadress upphör att fungera eller företagskontot raderas. |
Radering i aktiva system kan följas av en begränsad period i leverantörers säkerhetskopior och loggar. Sådana kopior skyddas och återförs inte till ordinarie användning annat än vid återställning.
07
Underbiträden och mottagare
Leysi använder leverantörer som behövs för att driva tjänsten. De får endast behandla uppgifter för avtalade ändamål och enligt tillämpliga dataskyddsvillkor.
| Leverantör | Funktion | Uppgifter |
|---|---|---|
| Google Firebase / Google Cloud | Databas, autentisering och fillagring | Konto-, jobb- och kandidatdata |
| Vercel | Webbdrift och serverfunktioner | Trafikdata och uppgifter som behandlas i tjänstens serverflöden |
| OpenAI | AI-baserad analys av ansökningsunderlag | Ansökningshandlingar, frågesvar och kravprofil |
| Stripe | Betalningar och abonnemang | Företags-, kontakt- och betalningsuppgifter; inte kandidat-CV:n |
| Resend | E-postleverans | Kontaktuppgifter och innehåll i e-post som skickas från tjänsten |
| Microsoft 365 / Microsoft Graph | Frivillig kalender- och Teams-integration | Kontouppgifter, kalenderhändelser, deltagare, intervjutider och möteslänkar för anslutna användare |
| Cloudflare | DNS, trafikskydd och leverans av webbtrafik | IP-adress, tekniska loggar och förfrågningsmetadata |
R&M Group AB kan också lämna ut uppgifter om bolaget måste följa lag, myndighetsbeslut eller tillvarata rättsliga anspråk. Arbetsgivaren och dess behöriga användare får tillgång till kandidatdata för den egna rekryteringen.
Om en företagsanvändare aktiverar pushnotiser överförs den krypterade notisen via den pushleverantör som hör till användarens webbläsare eller operativsystem, exempelvis Apple, Google eller Mozilla. Notisen innehåller inte kandidatens namn, analysresultat eller CV-uppgifter.
08
Överföring utanför EU/EES
Leysis produktionsdatabas i Firestore är verifierad i regionen eur3 inom Europa. Fillagring och övriga leverantörstjänster omfattas av respektive leverantörs konfiguration och avtal. Vissa leverantörer är globala och behandling kan ske utanför EU/EES, bland annat för AI-tjänster, support, säkerhetsloggar och global trafikleverans.
När en överföring kräver skyddsåtgärder använder Leysi eller relevant leverantör exempelvis EU-kommissionens standardavtalsklausuler, kompletterande säkerhetsåtgärder eller beslut om adekvat skyddsnivå. Den exakta överföringsmekanismen beror på leverantörens avtal och den aktuella behandlingen.
09
AI-analys och mänsklig bedömning
Leysi skickar relevant kravprofil, frågesvar och ansökningshandlingar till OpenAI API för att skapa ett strukturerat matchningsunderlag. Underlaget kan innehålla en matchningspoäng, uppfyllda och saknade krav, motivering och förslag på frågor att följa upp.
Leysi sätter store=false i anrop till OpenAI Responses API. OpenAI använder enligt sin API-policy inte indata eller utdata för modellträning som standard. Innehåll kan ändå ingå i abuse-monitoring-loggar som normalt sparas i upp till 30 dagar, om inte särskilda datakontroller har aktiverats.
10
Säkerhet
Leysi använder tekniska och organisatoriska åtgärder som är avsedda att stå i proportion till behandlingens risker.
- tenant-isolering med ownerId och companyId på kandidatdata
- regler som begränsar läsning och ändring till rätt företag
- privat fillagring kopplad till kandidatens ägare
- serverbaserat mottagande och validering av ansökningar
- kortlivad signerad verifiering av AI-resultat
- behörighetskontroller för konto- och faktureringsfunktioner
- krypterad lagring av åtkomstuppgifter för frivilliga kalenderintegrationer
- begränsning av filtyp och filstorlek
- automatisk radering enligt beslutade lagringstider
- krypterad överföring via HTTPS hos tjänstens leverantörer
Ingen teknisk tjänst kan garantera absolut säkerhet. Misstänkta incidenter utreds och berörda kunder informeras utan onödigt dröjsmål när Leysi agerar personuppgiftsbiträde.
11
Dina rättigheter
Beroende på behandlingen och dess rättsliga grund kan du ha rätt till information, tillgång, rättelse, radering, begränsning, dataportabilitet och att invända mot behandling. Rättigheterna är inte absoluta och en begäran kan behöva kontrolleras mot lagkrav och andras rättigheter.
Kandidater bör i första hand kontakta arbetsgivaren som annonserade tjänsten, eftersom arbetsgivaren normalt är personuppgiftsansvarig. Leysi hjälper arbetsgivaren att hantera begäran enligt personuppgiftsbiträdesavtalet.
Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten, IMY.
12
Kontakt och ändringar
Frågor om denna policy eller R&M Group ABs egen behandling skickas till info@rmdesigns.se. Ange inte känsliga personuppgifter i ett första e-postmeddelande.
Policyn kan uppdateras när tjänsten, leverantörerna eller rättsliga krav förändras. En ny version publiceras på denna sida med nytt versionsnummer och uppdateringsdatum.