Business Blue
Svenska
6 min read

GDPR och lokal DOCX-redigering: IMY, biträde och restrisk

GDPR-kontext för lokal DOCX-redigering utan uppladdning: Integritetsskyddsmyndigheten (IMY), personuppgiftsbiträden, webbläsarlagring och restrisk — ingen juridisk rådgivning.

By EditDocx Team

En Word-fil med ett CV, kundlista, anställningsavtal eller offert innehåller personuppgifter. Om du bara korrigerar ett datum är en extra kopia i privat OneDrive eller Google Drive inte självklar. Att flytta färre uppgifter passar uppgiftsminimering, men ”ingen uppladdning” är ännu ingen fullständig GDPR-bedömning.

EditDocx bearbetar DOCX- och XLSX-innehåll i webbläsaren. Dokumentinnehållet laddas inte upp till EditDocx-servrar under redigering och du behöver inget konto. Den här artikeln beskriver den tekniska gränsen, svensk GDPR-kontext och restriskerna. Det är inte juridisk rådgivning.

För produktspecifikationer och allmän integritetsförklaring, läs redigera DOCX utan uppladdning. För steg: redigera DOCX online.

GDPR bedömer en behandling, inte en slogan

Om en rutin uppfyller GDPR beror på mer än editorn. Den personuppgiftsansvarige måste bland annat se till:

  • ändamål och rättslig grund;
  • nödvändighet och uppgiftsminimering;
  • säkerhet och åtkomstkontroll;
  • lagringstider;
  • mottagare och personuppgiftsbiträden;
  • överföring utanför EES där det är relevant;
  • registrerades rättigheter;
  • intern policy och eventuella DPIA-skyldigheter.

Lokal webbläsarredigering förändrar en del: EditDocx behöver inte lagra dokumentinnehållet i en egen molnmiljö för att genomföra ändringen. Det kan förhindra en dataöverföring och en eventuell biträdesrelation för det här steget. Det säger inget definitivt om din brevlåda, laptop, säkerhetskopia, nedladdningsmapp eller slutliga sändning.

Använd därför ingen tom formulering som ”GDPR-säker”. Beskriv konkret vilka uppgifter som går vart, varför det behövs och vilka parter som har åtkomst.

Vad Integritetsskyddsmyndigheten gör relevant

Integritetsskyddsmyndigheten (IMY) betonar i sin allmänna vägledning att organisationer ska vidta lämpliga tekniska och organisatoriska åtgärder och inte behandla fler personuppgifter än nödvändigt. Vilken åtgärd som är lämplig beror på risken.

En lokal editor kan stödja uppgiftsminimering genom att ingen extra dokumentkopia skapas hos editorleverantören. Men IMY godkänner inte automatiskt varje lokalt webbläsarverktyg eller varje konkret rutin. En organisation kan ändå behöva leverantörsbedömning, DPIA, registeranteckning eller säkerhetsgodkännande.

Följ anvisningarna från ditt dataskyddsombud, din privacy officer eller CISO. Om policyn säger att personaldossier endast får redigeras i ett utsett DMS eller SharePoint-site, förblir den vägen styrande.

EditDocx dataström

När du väljer en fil läser webbläsaren bara den valda filen. Parsern bygger en redigerbar OOXML-modell i fliken. Vid Ladda ner skriver webbläsaren en ny DOCX eller XLSX till din enhet.

[original på enhet]
 → [EditDocx i webbläsarflik]
 parse → redigera → exportera
 → [nedladdning på enhet]

Ingen uppladdning av dokumentinnehåll till EditDocx-servrar

Applikationen själv använder internet. HTML, JavaScript, CSS och typsnitt måste laddas. Begränsad analys kan mäta åtgärder som öppna eller exportera, inte dokumenttext eller filnamn. /editor/ .

Det precisa påståendet är alltså: ingen serveruppladdning av dokumentinnehåll på redigeringsvägen. Inte: ”enheten har över huvud taget ingen nätverksanslutning”.

Är EditDocx ett personuppgiftsbiträde?

För dokumentinnehåll som EditDocx varken tar emot eller lagrar finns inte samma serversidebehandling som hos en molneditor som sparar filen. Det kan begränsa EditDocx roll i den specifika dataströmmen.

Kvalificeringen av parter under GDPR är dock juridisk och faktisk. Andra parter kan fortfarande vara personuppgiftsbiträden:

  • e-postleverantören som sparar bilagan;
  • Microsoft 365 eller Google Workspace i organisationen;
  • endpointhantering och säkerhetskopieringstjänster;
  • lagringstjänsten dit Hämtade filer synkroniseras automatiskt;
  • en kundportal där du lägger slutresultatet.

Låt hela kedjan bedömas. Ett tekniskt arkitekturpåstående ersätter inte ett biträdesavtal där det behövs för en annan tjänst.

Webbläsarlagring och den delade PC:n

Ctrl/Cmd+S skapar en lokal kontrollpunkt i IndexedDB. EditDocx sparar högst 10 senaste filer om 20 MB vardera i den aktuella webbläsarprofilen. Det är inte molnlagring, men det är fortfarande en lokal kopia.

På en skol-PC, biblioteks dator eller flexplats:

  1. Kontrollera om användningen är tillåten.
  2. Öppna vid behov ett privat fönster.
  3. Redigera bara på en enhet du litar tillräckligt på.
  4. Ladda ner till en hanterad plats eller krypterad USB.
  5. Öppna och kontrollera resultatet.
  6. Rensa webbplatsdata och tillfälliga nedladdningar enligt policy.

Ett privat fönster skyddar inte mot skadlig kod, enhetshantering, skärmdumpar, tittande över axeln eller forensisk återställning. För högriskuppgifter är en delad PC vanligtvis inte lämplig.

Exempel: egenföretagare med ett kundavtal

En egenföretagare tar emot via Outlook ett utkast till avtal med kontaktuppgifter och priser. Word finns inte på laptopen.

En rimlig avvägning kan vara:

  • står det i avtalet eller uppdragsbekräftelsen hur dokument ska behandlas?
  • är laptopen företagsmässigt hanterad och krypterad?
  • synkroniseras Hämtade filer automatiskt till ett privat moln?
  • är en lokal textkorrigering tillåten?
  • kan resultatet gå tillbaka via den avtalade kundportalen?

Om kunden föreskriver en SharePoint-mapp använder du den. Om kunden bara skickar en vanlig DOCX per e-post och tillåter lokal behandling kan EditDocx förhindra en extra molnkopia. Spara inte längre än nödvändigt och skicka inte en konfidentiell fil till support.

Exempel: skola eller utbildningsinstitution

En elev eller medarbetare får på en skol-PC en DOCX med personuppgifter. ”Inget konto behövs” är praktiskt, men utbildningsinstitutionen kan blockera webbplatser eller ha lagringsregler. Användaren får inte kringgå det skyddet.

Vid vanliga uppgifter utan känsliga uppgifter kan lokal redigering vara praktisk. Vid elevakter, vårdinformation eller personaluppgifter ska institutionen bedöma verktyget och enheten i förväg.

Hot, åtgärd, restrisk

Extra molnkopia hos editorn.
Åtgärd: ingen uppladdning av dokumentinnehåll. Restrisk: befintliga e-post-, säkerhetskopie- och lagringskopior finns kvar.

Filen stannar på delad enhet.
Åtgärd: privat fönster, kontrollerad nedladdning, rensa webbplatsdata. Restrisk: hantering, lokala loggar, diskåterställning och tittande över axeln.

Oönskat webbläsartillägg.
Åtgärd: ren profil med minimala tillägg. Restrisk: programvara med höga rättigheter kan fortfarande läsa.

Fel mottagare.
Åtgärd: kontrollera adress, bilaga och version före sändning. Restrisk: mänskliga fel försvinner inte genom lokal redigering.

Formatfel förändrar betydelse.
Åtgärd: öppna nedladdningen i Word eller LibreOffice och jämför. Restrisk: komplexa Word-funktioner kan renderas annorlunda. Se DOCX-formatbevarande.

När du inte använder EditDocx

Använd det utsedda systemet eller skrivbordsprogramvara när:

  • policyn kräver alla utkast i SharePoint, ett ärendesystem eller DMS;
  • filen har känslighetsetikett, IRM, lösenord eller DLP-skydd;
  • du behöver makron, OLE, SmartArt eller komplexa fält;
  • flera personer måste arbeta i samma dokument samtidigt;
  • enheten inte är tillförlitlig;
  • integritets- eller säkerhetsbedömningen saknas för riskfyllda uppgifter.

Lokal behandling är ingen befrielse från styrning.

Praktisk GDPR-checklista

  1. Klassificera dokumentet: vanligt, konfidentiellt, särskilt eller lagligt skyddat.
  2. Kontrollera ändamål, rättslig grund och organisationspolicy.
  3. Inventera alla kopior: e-post, nedladdning, webbläsarlagring, säkerhetskopia och slutdestination.
  4. Använd en betrodd enhet och ren webbläsarprofil.
  5. Gör bara nödvändiga ändringar.
  6. Ladda ner, kontrollera och flytta till den godkända platsen.
  7. Rensa tillfälliga kopior enligt lagringspolicyn.
  8. Vid strukturell användning, dokumentera rutinen och låt den bedömas.

Vad EditDocx inte påstår

  • Ingen allmän ”GDPR-konform”-garanti
  • Ingen ersättning för juridisk rådgivning, DPIA eller informationssäkerhetspolicy
  • Inget DMS, arkiv eller diariemiljö
  • Inget skydd mot en komprometterad enhet
  • Inget stöd för krypterade Office-filer
  • Ingen garanti för identiskt Word-format vid varje komplext dokument

FAQ

Är DOCX-redigering utan uppladdning automatiskt GDPR-konform?
Nej. Det minskar en dataöverföring, men den fullständiga behandlingen avgör om GDPR följs.

Kan Integritetsskyddsmyndigheten godkänna min användning?
IMY ger allmänna ramar och utövar tillsyn; en produktsida är inget individuellt godkännande. Låt din organisation bedöma den konkreta behandlingen.

Blir det kvar en lokal kopia?
Möjligen. IndexedDB kan spara kontrollpunkter och din nedladdning ligger på disk. Rensa båda om de inte får stanna.

Kan jag redigera särskilda kategorier av personuppgifter?
Bara när ändamål, rättslig grund, säkerhet, enhet och organisationspolicy tillåter det. Vid tveksamhet, fråga ditt dataskyddsombud eller din privacy-funktion.

Måste jag teckna ett biträdesavtal med EditDocx?
Det kan inte avgöras generellt utifrån en blogg. För dokumentinnehåll finns ingen serveruppladdning på redigeringsvägen; bedöm ändå hela tjänsten och dataströmmen.


Öppna editorn · Integritetspelare · Guide · Jämförelse · Formatbevarande