Integritetspolicy

Integritetspolicy

Denna integritetspolicy beskriver hur R&M Group AB behandlar personuppgifter i tjänsten Leysi på leysi.se, när kandidater söker en tjänst och när någon kontaktar oss.

Senast uppdaterad
25 augusti 2026
Version
1.3

01

Om policyn

Policyn gäller rekryteringstjänsten Leysi på leysi.se. Tjänsten tillhandahålls av R&M Group AB och används för att skapa jobbannonser, ta emot ansökningar, analysera hur ansökningsunderlag förhåller sig till en kravprofil och hantera en rekryteringsprocess.

02

Personuppgiftsansvarig och ansvarsroller

R&M Group AB, org.nr 559493-2708, Stationstorget 2E, 269 43 Båstad, Sverige. Kontakt i dataskyddsfrågor: info@rmdesigns.se.

R&M Group AB behandlar kandidatdata genom Leysi på arbetsgivarens dokumenterade instruktioner och är normalt personuppgiftsbiträde. Arbetsgivaren bestämmer varför kandidatdata behandlas, vilka uppgifter som efterfrågas, hur kandidater bedöms och vilka beslut som fattas och är därför normalt personuppgiftsansvarig för sin rekrytering.

R&M Group AB är personuppgiftsansvarig för behandling där bolaget själv bestämmer ändamål och medel, till exempel kundkonto, avtal, fakturering, support, dokumentation av godkännanden, driftssäkerhet och förebyggande av missbruk.

03

Vilka uppgifter behandlas

Kandidater och ansökningar

  • namn, e-postadress och telefonnummer
  • CV, personligt brev och andra uppladdade dokument
  • svar på ansöknings- och teamfrågor
  • utbildning, erfarenhet, kompetenser och andra uppgifter kandidaten lämnar
  • AI-genererat matchningsunderlag, poäng, motivering och föreslagna intervjufrågor
  • rekryteringsstatus, intervjuanteckningar, interna teamkommentarer och arbetsgivarens uppföljning
  • tidpunkt samt version av kandidatinformation och villkor som visats vid ansökan

Företagsanvändare

  • namn, arbetsroll, e-postadress och telefonnummer
  • företagsnamn, organisationsnummer, webbplats och faktureringsuppgifter
  • konto-, inloggnings- och abonnemangsuppgifter
  • jobbannonser, kravprofiler, frågor och interna anteckningar
  • supportärenden och kommunikation med Leysi
  • vid frivillig Microsoft-anslutning: kontonamn, e-postadress, krypterade OAuth-behörigheter, kalenderhändelser, deltagare, tider och Teams-möteslänkar

Tekniska uppgifter

  • IP-adress, webbläsare, enhet och tidsstämplar
  • säkerhets-, fel- och åtkomstloggar
  • språk, färgtema och lokalt sparade utkast
  • vid frivilliga pushnotiser: enhetens pushadress, krypteringsnycklar, vald notisfrekvens och teknisk information om webbläsaren

04

Ändamål med behandlingen

  • skapa, publicera och administrera jobbannonser
  • ta emot och lagra kandidatansökningar för rätt arbetsgivare
  • analysera ansökningsunderlag mot arbetsgivarens kravprofil
  • ge arbetsgivaren ett strukturerat beslutsunderlag och stöd för uppföljning
  • skapa och administrera företagskonton och abonnemang
  • skicka tjänsterelaterad e-post och hantera support
  • skicka valda, integritetsskyddade notiser om nya ansökningar till företagsanvändarens registrerade enhet
  • synkronisera intervjubokningar med en företagsanvändares Outlook-kalender och skapa Teams-möten när användaren aktiverar Microsoft 365-integrationen
  • dokumentera godkännanden och uppfylla avtals- och rättsliga skyldigheter
  • upptäcka fel, förebygga obehörig åtkomst och skydda tjänsten

05

Rättslig grund

Arbetsgivaren ansvarar för att fastställa och informera om rättslig grund för sin behandling av kandidatdata. Beroende på arbetsgivare och rekrytering kan behandlingen exempelvis stödjas på berättigat intresse, åtgärder inför ett eventuellt anställningsavtal, rättslig förpliktelse eller uppgift av allmänt intresse.

När R&M Group AB är personuppgiftsansvarig behandlas konto- och tjänsteuppgifter främst för att ingå och fullgöra avtal. Bokföringsuppgifter behandlas för att uppfylla rättsliga skyldigheter. Drift-, support- och säkerhetsuppgifter kan behandlas med stöd av bolagets berättigade intresse av att tillhandahålla och skydda tjänsten.

06

Lagring och radering

UppgiftNormal lagringstid
Kandidatansökan, intervjuanteckningar och interna teamkommentarerRaderas automatiskt sex månader efter att ansökan skickades, eller tidigare på arbetsgivarens instruktion.
Avslutad jobbannonsRaderas tolv månader efter att annonsen avslutades.
Företagskonto och rekryteringsdataEn raderingsbegäran fungerar också som uppsägning. När avtalet upphör raderas företaget, teammedlemskap och inbjudningar, jobb, ansökningar, pushprenumerationer, kalenderinställningar, synkroniserade kalenderhändelser, kalenderprenumerationer och lokalt lagrade OAuth-behörigheter. Vid månadsabonnemang sker detta när den hela efterföljande kalendermånaden har löpt ut. Vid årsabonnemang sker det när den redan betalda årsperioden har löpt ut.
Övergivna utkast i webbläsarenRensas efter 30 dagar när Leysi används i samma webbläsare.
BokföringsunderlagSparas så länge tillämplig bokföringslagstiftning kräver.
Säkerhets- och driftloggarSparas så kort tid som möjligt utifrån säkerhets-, felsöknings- och rättsliga behov.
Pushprenumeration och notispreferensSparas tills användaren stänger av notiser, loggar ut på enheten, enhetens pushadress upphör att fungera eller företagskontot raderas.

Radering i aktiva system kan följas av en begränsad period i leverantörers säkerhetskopior och loggar. Sådana kopior skyddas och återförs inte till ordinarie användning annat än vid återställning.

07

Underbiträden och mottagare

Leysi använder leverantörer som behövs för att driva tjänsten. De får endast behandla uppgifter för avtalade ändamål och enligt tillämpliga dataskyddsvillkor.

LeverantörFunktionUppgifter
Google Firebase / Google CloudDatabas, autentisering och fillagringKonto-, jobb- och kandidatdata
VercelWebbdrift och serverfunktionerTrafikdata och uppgifter som behandlas i tjänstens serverflöden
OpenAIAI-baserad analys av ansökningsunderlagAnsökningshandlingar, frågesvar och kravprofil
StripeBetalningar och abonnemangFöretags-, kontakt- och betalningsuppgifter; inte kandidat-CV:n
ResendE-postleveransKontaktuppgifter och innehåll i e-post som skickas från tjänsten
Microsoft 365 / Microsoft GraphFrivillig kalender- och Teams-integrationKontouppgifter, kalenderhändelser, deltagare, intervjutider och möteslänkar för anslutna användare
CloudflareDNS, trafikskydd och leverans av webbtrafikIP-adress, tekniska loggar och förfrågningsmetadata

R&M Group AB kan också lämna ut uppgifter om bolaget måste följa lag, myndighetsbeslut eller tillvarata rättsliga anspråk. Arbetsgivaren och dess behöriga användare får tillgång till kandidatdata för den egna rekryteringen.

Om en företagsanvändare aktiverar pushnotiser överförs den krypterade notisen via den pushleverantör som hör till användarens webbläsare eller operativsystem, exempelvis Apple, Google eller Mozilla. Notisen innehåller inte kandidatens namn, analysresultat eller CV-uppgifter.

08

Överföring utanför EU/EES

Leysis produktionsdatabas i Firestore är verifierad i regionen eur3 inom Europa. Fillagring och övriga leverantörstjänster omfattas av respektive leverantörs konfiguration och avtal. Vissa leverantörer är globala och behandling kan ske utanför EU/EES, bland annat för AI-tjänster, support, säkerhetsloggar och global trafikleverans.

När en överföring kräver skyddsåtgärder använder Leysi eller relevant leverantör exempelvis EU-kommissionens standardavtalsklausuler, kompletterande säkerhetsåtgärder eller beslut om adekvat skyddsnivå. Den exakta överföringsmekanismen beror på leverantörens avtal och den aktuella behandlingen.

09

AI-analys och mänsklig bedömning

Leysi skickar relevant kravprofil, frågesvar och ansökningshandlingar till OpenAI API för att skapa ett strukturerat matchningsunderlag. Underlaget kan innehålla en matchningspoäng, uppfyllda och saknade krav, motivering och förslag på frågor att följa upp.

Leysi sätter store=false i anrop till OpenAI Responses API. OpenAI använder enligt sin API-policy inte indata eller utdata för modellträning som standard. Innehåll kan ändå ingå i abuse-monitoring-loggar som normalt sparas i upp till 30 dagar, om inte särskilda datakontroller har aktiverats.

10

Säkerhet

Leysi använder tekniska och organisatoriska åtgärder som är avsedda att stå i proportion till behandlingens risker.

  • tenant-isolering med ownerId och companyId på kandidatdata
  • regler som begränsar läsning och ändring till rätt företag
  • privat fillagring kopplad till kandidatens ägare
  • serverbaserat mottagande och validering av ansökningar
  • kortlivad signerad verifiering av AI-resultat
  • behörighetskontroller för konto- och faktureringsfunktioner
  • krypterad lagring av åtkomstuppgifter för frivilliga kalenderintegrationer
  • begränsning av filtyp och filstorlek
  • automatisk radering enligt beslutade lagringstider
  • krypterad överföring via HTTPS hos tjänstens leverantörer

Ingen teknisk tjänst kan garantera absolut säkerhet. Misstänkta incidenter utreds och berörda kunder informeras utan onödigt dröjsmål när Leysi agerar personuppgiftsbiträde.

11

Dina rättigheter

Beroende på behandlingen och dess rättsliga grund kan du ha rätt till information, tillgång, rättelse, radering, begränsning, dataportabilitet och att invända mot behandling. Rättigheterna är inte absoluta och en begäran kan behöva kontrolleras mot lagkrav och andras rättigheter.

Kandidater bör i första hand kontakta arbetsgivaren som annonserade tjänsten, eftersom arbetsgivaren normalt är personuppgiftsansvarig. Leysi hjälper arbetsgivaren att hantera begäran enligt personuppgiftsbiträdesavtalet.

Du har också rätt att lämna klagomål till Integritetsskyddsmyndigheten, IMY.

12

Kontakt och ändringar

Frågor om denna policy eller R&M Group ABs egen behandling skickas till info@rmdesigns.se. Ange inte känsliga personuppgifter i ett första e-postmeddelande.

Policyn kan uppdateras när tjänsten, leverantörerna eller rättsliga krav förändras. En ny version publiceras på denna sida med nytt versionsnummer och uppdateringsdatum.