Compliance

Säkerhets-, GDPR- och dataskyddsdokumentation för Clex-upphandling och leverantörsgranskning. Begär upphandlingsdokumenten.

Clex underhåller en komplett säkerhets- och dataskyddsdokumentation för kunder. Varje dokument baseras på verifierade produktfakta, versionshanteras, godkänns av VD före publicering och uppdateras i takt med produkten.

En snabb överblick

Juridisk enhet (SE)Clex Sweden AB, org.nr 559544-8001
Juridisk enhet (DK)Clex A/S, CVR 37750840
HuvudkontorKöpenhamn, Danmark
ProduktionshostingHetzner, Falkenstein, Tyskland (EU)
PersonuppgiftsbiträdenTvå: Hetzner Online GmbH (Tyskland) och BunnyWay d.o.o. (Slovenien). Båda inom EU, båda med skriftliga avtal.
Data som behandlas på servernLicenskontroller, dagliga aggregerade användningstal och förfrågningar om modell- och språkfiler, samt de anslutningsdata som varje internetförfrågan bär med sig (enhetens IP-adress så länge anslutningen pågår; edge-nätverkets åtkomstloggar sparas i 72 timmar med den sista delen av adressen borttagen). Ingen fritext. Ingen loggning av tangenttryckningar. Ingen identifiering av någon person i användningsstatistiken.
Data som behandlas på enhetenFritext som medarbetaren skriver. Alla skrivfunktioner körs här; inget av det medarbetaren skriver lämnar enheten eller webbläsaren.
SLA-tillgänglighetSe dokumentet Servicenivåavtal
Godkänd av (per dokument)Jonas Henrik Lund, VD

Clex i korthet

Clex bygger på lokal behandling. Fritext lämnar aldrig enheten eller webbläsaren, och skrivfunktionerna körs där: ordförslag, meningsförbättring (rättning och omskrivning), tal till text, uppläsning och översättning använder alla språkmodeller som ligger lokalt. Det Clex tar emot är en licenskontroll och en daglig räkning av hur mycket funktionerna används. Den innehåller ingen identifiering av någon person, ingen fritext och inga tangenttryckningar. Produktionsservrarna finns i EU, hos Hetzner i Tyskland. Detaljerna finns i FAQ på den här webbplatsen och mer utförligt i upphandlingsdokumenten nedan.

Vad ingår i upphandlingsdokumenten

Varje dokument besvarar de frågor som ett upphandlingsteam eller dataskyddsombud brukar ställa. Begär paketet för att få de aktuella versionerna som PDF.

Företags- och tjänsteöversikt

Juridisk enhet, ägarstruktur, registrerade adresser, produktportfölj, verksamhetens inriktning och vilka bolag som är avtalspart och vilka marknader de täcker. Passar vid leverantörsregistrering och i formulär där uppgifter om koncernstruktur efterfrågas.

Översikt av säkerhetsstyrning

Styrning, riskhantering, behörighetshantering och hur säkerhetsbeslut fattas. Täcker säkerhetens organisatoriska sida: vem ansvarar för vad, hur vi hanterar utökad behörighet, och hur vi arbetar med säkerhetsutbildning.

Säker utveckling och produktsäkerhet

Hur vi utvecklar och underhåller produkterna: separation mellan utvecklings- och produktionsmiljöer, kodgranskning, testning, sårbarhetshantering och programmet för säkerhetstester, inklusive hur extern testning planeras. För säkerhetsansvariga och alla som vill bedöma säkerheten i Clex Keyboard eller Clex Web utifrån OWASP.

Infrastruktur, drift och fysisk säkerhet

Driftmiljö, nätverkssäkerhet, härdning, loggning, övervakning, backup och patch-hantering. Beskriver var Clex körs, hur det säkras och hur drift­förändringar styrs.

Verksamhetskontinuitet, incidenthantering och katastrofåterställning

Kontinuitetsplanering, incidenthanteringsprocess, återställningsmål och återställningstest. För upphandlings­frågor om vad som händer när något går fel - och hur vi vet att vår återställningsplan fungerar.

Dataskydd och underbiträden

Fullständig lista över personuppgiftsbiträden, serverplaceringar, mekanismer för tredjelandsöverföringar och rättslig grund och GDPR-bedömning för varje dataflöde. Det fullständiga svaret på “vart tar våra data vägen och på vilken rättslig grund”.

Servicenivåavtal (SLA)

Tillgänglighetsåtaganden, svarstider per ärendekategori och de driftsåtaganden Clex förbinder sig till i ett kundavtal. Använd SLA-dokumentet som utgångspunkt för avtalsförhandling.

GDPR-frågor och svar

Tjugoen frågor och svar på klarspråk som täcker hela Clex GDPR-hanteringen - från vad som händer med text på enheten, via var personuppgiftsbiträdena finns, till hur data raderas när en enhet tas ur bruk. Ofta det enda dokument ett dataskyddsombud behöver för att godkänna leverantören.

Behandlingsaktiviteter, roller och rättsliga grunder

Roll- och grundmatris för varje sätt Clex behandlar uppgifter på, positionen om artikel 9, de registrerades rättigheter per aktivitet och intresseavvägningen. Svarar på den fråga ett dataskyddsombud ställer först: vem är personuppgiftsansvarig, vem är personuppgiftsbiträde, och på vilken grund.

Specifikation av användningsstatistik och anonymitetsbedömning

Den dagliga användningsrapportens fullständiga innehåll, dess livscykel på enhet och server, vem som kan se totalerna, och bedömningen mot de europeiska kriterierna för anonymisering, inklusive den ärliga restrisken vid en mycket liten driftsättning. För det dataskyddsombud som bedömer om användningsstatistiken verkligen är anonym.

Tekniska och organisatoriska åtgärder (på engelska)

Nätverk och loggning per tjänst, transportsäkerhet, åtgärder för enheter och servrar, hantering av leveranskedja och sårbarheter, incidenthantering och en tydlig redovisning av vad bilagan inte gör anspråk på.

DPIA-inputpaket

Leverantörens underlag till er egen konsekvensbedömning avseende dataskydd, upplagt i den ordning en DPIA skrivs, och anpassat efter Datatilsynets minimikrav, per produkt.

Modeller och kvalitetsdokumentation (på engelska)

Modellkort för varje modell som körs på enheten, positionen om träningsdata, kända begränsningar, översikten över granskningssteg och utvärderingsprogrammet. För bedömning av vad Clex modeller gör och varifrån de kommer.

Teknisk dokumentation

Ett dokument per produkt - Clex Keyboard på Android, Clex Keyboard på iOS och Clex Web - om arkitektur, funktioner, behörigheter, nätverksändpunkter, dataflöden, lagring och utrullning. Den systematiska beskrivning som den som skriver en DPIA och IT-avdelningen behöver.

Promemoria om klassificering och transparens enligt AI-förordningen

Clex A/S klassificering av sina produkter enligt AI-förordningen: avsett ändamål, användningar utanför ändamålet, analysen enligt bilaga III (inte ett AI-system med hög risk för det avsedda ändamålet), modellen för mänsklig tillsyn, stöd för AI-kunnande hos den organisation som tar Clex i bruk och transparensanalysen enligt artikel 50 för rättning, omskrivning och översättning.

Utrullningsguider

Steg för steg-guider per produkt och plattform: MDM, Intune och Knox för Android, MDM för iOS och grupprincip (GPO) för Chrome och Edge. Se utrullningssidan.

Begär paketet

Vi publicerar inte känslig säkerhets- och SLA-dokumentation öppet - på så sätt undviker vi att den indexeras av sökmotorer. I stället skickar vi paketet per e-post på begäran. Din begäran går till en kontaktperson, inte ett ärendesystem:

Vi svarar vanligtvis inom en arbetsdag. Upphandlare och dataskyddsombud får det fullständiga aktuella paketet; vi kan också skicka delar av paketet vid behov, till exempel bara DPIA-underlaget.

Korta svar

För frågor som inte kräver det fulla paketet samlar FAQ de sexton vanligaste frågorna för upphandlare, dataskyddsombud och IT-ansvariga - med korta, tydliga svar.