Tryckkort – integritetspolicy

Version 3.0 · 7 september 2026

1. Vem ansvarar och hur når du oss?

Tryckkort på tryckkort.se drivs av Premex AB, organisationsnummer 559253-4134, Jerikovägen 12, 141 32 Huddinge, Sverige. Vår dataskyddskontakt är contact@premex.se. Du kan skriva dit om personuppgifter, beställningar och reklamationer utan att ha ett konto. Fakturafrågor skickas till tryckkort@premex.se.

Premex är personuppgiftsansvarig för egna ändamål, exempelvis konton, kundrelationer, beställningar, fakturering och skydd av tjänsten. När vi behandlar en organisations kortinnehåll på dess uppdrag är vi i stället personuppgiftsbiträde. Skillnaden beskrivs nedan.

2. Vem bestämmer över uppgifterna på korten?

En arbetsgivare, förening eller annan organisation bestämmer normalt vilka personer som ska få kort och vilket innehåll som behövs. Organisationen är då personuppgiftsansvarig och ansvarar för rättslig grund, information till kortinnehavarna, riktighet och att inte använda fler uppgifter än nödvändigt. Premex följer organisationens lagenliga instruktioner och ansvarar samtidigt för sina egna skyldigheter som biträde, bland annat säkerhet och begränsad behandling.

Innan organisationsuppgifter lämnas genom de berörda serverfunktionerna väljer en behörig företrädare organisationen och godkänner personuppgiftsbiträdesavtalet. Valet kopplas till ett verifierat Tryckkort-konto och till underlaget. Om beställaren självt är biträde för en annan organisation behövs även den organisationens tillstånd och instruktioner för kedjan.

För kort till helt privat bruk eller det egna hushållet finns ett separat användningsval. Det får inte användas för exempelvis arbetsgivarens personalregister eller föreningens medlemskort. Privatpersonens egen hantering kan omfattas av hushållsundantaget, men Premex behandling omfattas fortfarande av GDPR. Att bekräfta integritetsinformationen är inte ett generellt samtycke från alla personer som förekommer på korten.

Tryckkort använder CR80 som designplattform. Båda drivs av Premex AB men har separata konton, sessioner och databaser. Samma e-postadress länkar inte automatiskt kontona. När du öppnar och sparar ett Tryckkort-underlag genom editorn används en avgränsad behörighet för det underlaget, inte gemensam inloggning. CR80 är inte ett separat externt bolag eller underbiträde till Premex. Om du även använder CR80:s egna kontofunktioner gäller dess integritetspolicy för den användningen.

3. Vilka uppgifter kan behandlas?

KategoriInnehåll och källa
KontoNamn, e-post, eventuellt företagsnamn, kontoidentifierare, lösenordets skyddade verifieringsuppgift och uppgifter för inloggning och verifiering. Uppgifterna lämnas av dig eller uppkommer när kontot används.
KortunderlagText, porträtt och andra bilder, signaturer, personlistor, personal- eller medlemsidentifierare samt uppgifter i QR-koder, chip eller magnetremsor. Du eller din behöriga organisation lämnar innehållet i designer och personrader. Uppladdade typsnitt kan ingå i designfilen.
Beställning och produktionSpecifikation, antal, frysta design- och datakopior, korrektur, godkännande, pris, referenser, produktionsstatus, utskrifts- och kodningsresultat samt nödvändiga feluppgifter. Underlag lämnas vid köp och resultat uppkommer i produktionen.
Leverans och faktureringBeställarens och mottagarens namn, kontaktuppgifter, adresser, företagsuppgifter, faktura och betalningsreferenser. Senast använda adress kan sparas på kontot för nästa beställning.
AvtalsbevisJuridiskt namn, registreringsnummer och land för vald organisation, koppling till det verifierade kontot, bekräftad behörighet och användningsändamål, tidpunkt samt exakt dokumentversion och text som godkänts. Köpvillkor och dataskyddsval dokumenteras separat.
Kommunikation och säkerhetSupport- och reklamationsmeddelanden, mejlens mottagare, innehåll och leveransstatus samt IP-adress, webbläsarinformation, sessioner och tekniska fel vid kontakt med tjänsten.

Alla uppgifter krävs inte för varje kort. Beställaren ska begränsa innehållet till behovet. Lägg inte in särskilda kategorier enligt artikel 9 GDPR, uppgifter om lagöverträdelser eller underlag för biometrisk identifiering i standardtjänsten. Sådan behandling kräver en separat bedömning och skriftlig överenskommelse innan uppgifterna lämnas. Personnummer, skyddade personuppgifter och uppgifter om barn kräver särskild försiktighet. Ett vanligt porträtt är inte i sig biometrisk identifiering.

4. Varför behandlar vi uppgifterna?

När Premex är personuppgiftsansvarig använder vi följande grunder:

ÄndamålRättslig grund enligt GDPR
Tillhandahålla ditt konto och genomföra ett köp som du själv ingårAvtal, artikel 6.1 b.
Administrera en organisations kundrelation och kontaktpersonerBerättigat intresse, artikel 6.1 f: vårt och organisationens intresse av att hantera det avtalade uppdraget. Detta ger inte rätt att återanvända organisationens kortinnehåll för egna ändamål.
Nödvändiga uppgifter om en annan kortinnehavare eller mottagare i en privatbeställningBerättigat intresse, artikel 6.1 f: att genomföra beställarens avgränsade kort- och leveransuppdrag, efter avvägning mot den berördas rättigheter och med begränsat innehåll.
Fakturering och faktisk räkenskapsinformationAvtal för fakturering och rättslig förpliktelse, artikel 6.1 c, för bokföringskraven.
Support, reklamation och anspråkAvtal eller tillämplig rättslig skyldighet; i andra fall berättigat intresse av att utreda fel och fastställa, göra gällande eller försvara anspråk.
Skydda konton, förebygga missbruk och felsöka tjänstenBerättigat intresse, artikel 6.1 f, av att skydda användare, uppgifter och drift.

När vi är biträde bestämmer kundorganisationen ändamål och rättslig grund. Premex får då inte byta ändamål med kortinnehållet. Vi säljer inte kortuppgifter och använder inte kunders kortinnehåll för annonsering eller träning av generella AI-modeller.

Utan nödvändiga konto-, kontakt- eller leveransuppgifter kan vi inte utföra motsvarande funktion. Du behöver däremot inte lämna en fullständig personlista för en beställning av identiska kort utan personuppgifter.

5. Webbläsaren och CR80-editorn

Läs vår information om cookies och lokal lagring. Tryckkort använder inte Google Analytics eller Sentry. Öppnings- och klickspårning i våra SendGrid-mejl är avstängd.

Webbplatsens typsnitt och de inbyggda typsnitt som används för mallarna tillhandahålls från vår egen webbplats. Webbläsaren behöver inte kontakta Google Fonts för dem. I CR80-editorn tillhandahålls de inbyggda typsnitten från CR80. Uppladdade typsnitt kan bäddas in och följa med underlaget till servern.

Editorn kan hålla pågående arbete och inställningar lokalt i webbläsaren. När du sparar till Tryckkort, delar ett underlag eller beställer skickas relevant innehåll till tjänsten. En lokal kopia betyder därför inte att data bara finns på din dator. Att rensa webbläsaren tar inte bort ett separat sparat original, en delningskopia eller en order.

CR80-editorns automatiska ansiktsbeskärning sker i webbläsaren för att hitta beskärningsområdet, inte för att identifiera personen. Program- och modellfiler tillhandahålls av CR80 och den isolerade funktionen blockerar externa telemetrianrop. Funktionen skickar inte fotot till en extern modellleverantör. Bilden kan därefter ingå i den design du väljer att spara eller beställa. Serverbaserad AI-design är inte aktiverad.

6. Mottagare och behandlingsplatser

Applikationer och databaser finns på Premex egna servrar i Sverige. Administrativ åtkomst till denna drift är begränsad till Premex personal efter behov. Det betyder inte att all extern e-posthantering sker i Sverige.

Uppgifter kan lämnas till följande mottagare för respektive ändamål:

  • Premex behöriga personal och produktionssystem för beställningen. Tryckkort och CR80 är verksamheter inom samma juridiska person. Ett annat produktionsbolag får inte ta över organisationskundens underlag enbart genom ett internt leverantörsbyte; det kräver rätt information, avtal och instruktion.
  • Mottagare som du själv ger en delningslänk. En giltig länk kan ge åtkomst utan konto och mottagaren kan spara en egen kopia. Dela bara med avsedda personer.
  • Transportörer som behöver mottagar- och leveransuppgifter. De behöver inte hela personlistan eller kortoriginalet för transporten.
  • Twilio SendGrid, för konto-, service- och ordermejl: mottagaradress, meddelande, nödvändiga bilagor och leveransuppgifter. Enligt standardvillkoren är den ordinarie avtalsparten för en svensk kund Twilio Ireland Limited. Twilio Inc. i USA och tjänstens vidare leverantörsled kan behandla uppgifter. Vi använder det globala API:t, inte en EU-avgränsad tjänst.
  • Mottagare av nödvändigt redovisningsunderlag, rådgivare och myndigheter när en faktisk skyldighet eller ett konkret ärende motiverar det. En fakturakopia till Premex redovisningsfunktion är inte en separat försäljning av kunduppgifter.

Meddelanden till dig behandlas också av din egen e-postleverantör. Radering hos Premex tar inte automatiskt bort ett redan levererat mejl hos mottagaren.

7. Överföringar utanför EU/EES

SendGrids globala förmedling kan medföra behandling i USA och andra länder i dess publicerade leverantörskedja. Twilios dataskyddstillägg anger Data Privacy Framework för täckta överföringar till Twilio Inc. och EU:s standardavtalsklausuler när de behövs. SendGrid omfattas inte av Twilios BCR.

Kontakta contact@premex.se om du vill veta vilket skydd som gäller för en viss behandling eller få tillgång till relevanta klausuler. Skydden ersätter inte kraven på rättslig grund och begränsade uppgifter. Att läsa denna policy eller godkänna ett köp innebär inte samtycke till obegränsade tredjelandsöverföringar.

8. Hur länge sparas uppgifterna?

KategoriTid eller kriterium
Konto och sparade designerBevaras för den aktiva kundrelationen och din fortsatta användning. Sparade original har ingen automatisk radering enbart på grund av inaktivitet. Vid en begäran eller avslut avgränsar vi vad som ska återlämnas eller raderas och vad som behövs för kvarstående ändamål.
DelningslänkarEn ny länk gäller normalt i 30 dagar och kan återkallas tidigare. Därefter får länken inte ge åtkomst. Utgångna delningskopior städas vid användning av delningsfunktionen; vi utfäster inte att alla serverkopior raderas exakt när länken löper ut.
Tillfällig behörighet mellan Tryckkort och editornGäller högst åtta timmar för det berörda underlaget och kan återkallas tidigare. Utgången behörighet är inte samma sak som radering av det sparade underlaget.
Produktionsunderlag, personrader och resultatBehövs för beställningen, korrektur, framställning, kvittering och utredning av fel eller osäkert utfall. Efter avslut ska personinnehåll raderas eller minimeras när det inte längre behövs för ett dokumenterat kunduppdrag eller ett konkret nödvändigt anspråk. Dessa separata orderkopior har ingen gemensam automatisk raderingsdag i Tryckkort.
Fakturor och annan faktisk räkenskapsinformationBevaras enligt bokföringslagen, normalt till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades. Alla kortfoton och personlistor omfattas inte automatiskt av bokföringskravet.
Support, reklamation, tekniska fel och mejlunderlagUnder det aktuella ärendet eller leveransbehovet och därefter endast i nödvändig omfattning för säkerhetsutredning, skyldighet eller konkret anspråk. Tryckkort har ingen gemensam automatisk 30- eller 90-dagarsregel för dessa kategorier.
Avtals- och behörighetsbevisBegränsade bevis om konto, organisation, dokumentversion och godkännande bevaras för att visa vilka avtal och instruktioner som gällt och hantera tillämpliga skyldigheter och anspråk.

En osäker utskrift eller ett pågående ärende måste utredas innan underlaget förstörs. Det ger inte en generell rätt att behålla allt innehåll utan uppföljning. Kundorganisationens särskilda instruktioner och biträdesavtalet gäller för behandling på dess uppdrag.

Säkerhetskopior och andra kopior

Databassäkerhetskopior är krypterade och lagras på Premex server med begränsad administrativ åtkomst. Säkerhetskopiering och isolerad provåterläsning är schemalagda varje timme. Verifierade kopior gallras normalt efter 14 dagar. Den senaste fungerande kopian skyddas om senare kopiering misslyckas; avvikelsen behöver följas upp och kan medföra längre lagring. Kopior på samma server är inte ett oberoende skydd mot total förlust av servern eller driftplatsen.

Uppgifter som bara finns i skyddade säkerhetskopior används inte för vanliga kund- och produktionsärenden. Vid återställning ska raderingsinstruktioner efter kopians tidpunkt stämmas av och verkställas innan uppgifterna återgår till normal användning. Detta kräver särskild handläggning och är inte ett löfte om automatisk fullständig radering i alla återställda Tryckkort-kopior.

Externa leverantörer har egna lagrings- och raderingsförfaranden. Lokal radering måste därför skiljas från radering hos SendGrid, hos en mejlmottagare eller i en nedladdad fil. Färdiga kort och kopior som du eller dina mottagare kontrollerar försvinner inte när vi raderar ett serverunderlag.

9. Säkerhet och dina rättigheter

Vi begränsar åtkomst genom autentisering, ägarskapskontroller och särskilda produktionsbehörigheter. Webbtrafik skyddas med HTTPS. Krypterade säkerhetskopior innebär inte att alla aktiva databasfält eller kunders enheter är krypterade. Vi ska hantera säkerhetsbrister och anpassa skyddet till behandlingens risker. Vid en personuppgiftsincident ska vi skydda och utreda uppgifterna samt underrätta berörd kundorganisation utan onödigt dröjsmål när vi är biträde. I vår egen ansvariga roll bedömer vi även skyldighet att anmäla till IMY och informera berörda personer.

När lagens förutsättningar är uppfyllda kan du begära tillgång, rättelse, radering, begränsning och dataportabilitet samt invända mot behandling som grundas på berättigat intresse. Om en viss behandling grundas på samtycke kan det återkallas utan att tidigare laglig behandling påverkas.

Skriv till contact@premex.se och beskriv begäran. Vi kontrollerar identitet och behörighet i den omfattning som behövs, utan att begära onödigt underlag. Vi ska normalt svara inom en månad. Om lagens förutsättningar för förlängning är uppfyllda meddelar vi skälen inom den första månaden. Tryckkorts portal och dataskyddsval är inte en fullständig självbetjäning för registerutlämning eller radering av hela kontot.

För kortuppgifter som behandlas på en organisations uppdrag hjälper vi till att föra begäran till rätt personuppgiftsansvarig. Radering kan begränsas av exempelvis bokföringskrav; vi ska då förklara skälet och begränsa fortsatt behandling till det ändamålet. Du kan lämna klagomål direkt till Integritetsskyddsmyndigheten utan att först kontakta oss.

10. Automatisk hantering och ändringar

Systemet beräknar priser och kontrollerar om design, material och produktion fungerar tillsammans. Det är inte en automatisk bedömning av personen på kortet eller dennes rätt att få tillträde, anställning eller medlemskap. Kontakta oss om en teknisk kontroll ger ett felaktigt resultat.

Aktuell policy finns på denna sida. Väsentliga ändringar som påverkar pågående behandling ska kommuniceras på lämpligt sätt. En uppdaterad policy gör inte äldre otillåten behandling tillåten och ersätter inte ett nödvändigt nytt avtal eller en ny instruktion.