Uppförandekod och affärsetik
Integritet. Konfidentialitet. Ansvarsfull innovation.
- VERSION
- 1.0
- IKRAFTTRÄDANDEDATUM
- 4 augusti 2026
- DOKUMENTÄGARE
- Delägarna i AP Digital Solutions GbR
- KONTAKT
- info@apdigitalsolutions.eu
Offentlig och intern standard
Denna kod fastställer minimikraven på lagenligt, etiskt och professionellt uppträdande som förväntas av varje person som agerar för eller på uppdrag av AP Digital. Den skyddar våra kunder, deras personal och data, våra affärspartner samt det förtroende som våra tjänster är beroende av.
Vårt åtagande
AP Digital Solutions hjälper organisationer att organisera känsliga digitala tillgångar och ta fram dokumentation för komplexa regulatoriska skyldigheter. Vårt arbete kan omfatta information om personalens ersättning, konfidentiell produkt- och säkerhetsinformation samt material avsett för tillsynsmyndigheter, arbetstagarrepresentanter, revisorer eller ledande befattningshavare. Förtroende, noggrannhet och diskretion är därför inte valfria; de är avgörande för varje uppdrag.
Vi bedriver verksamhet lagenligt, rättvist och transparent. Vi skaffar inte uppdrag, påverkar inte beslut och löser inte kommersiella problem genom att kompromissa med vår integritet. Vi förväntar oss samma standard av alla som företräder oss och av tredje part som anlitas för att stödja våra tjänster.
Delägarna ansvarar för att sätta tonen, tillhandahålla lämpliga resurser och reagera på ett ändamålsenligt sätt när farhågor tas upp. Varje omfattad person är personligen ansvarig för att förstå denna kod, utöva sunt omdöme och säga ifrån när något förefaller vara fel.
Vid tvivel: stanna upp, skydda informationen, be om vägledning och dokumentera beslutet. Fortsätt aldrig enbart för att en tidsfrist, en kundförfrågan eller en kommersiell möjlighet gör frågan besvärlig.
Dokumentinformation
| Gäller för | Delägare, anställda, tillfällig personal, praktikanter, uppdragstagare, konsulter och alla andra som agerar för eller på uppdrag av AP Digital. Leverantörer och andra affärspartner omfattas där denna kod har införlivats i deras avtal eller på annat sätt godtagits. |
|---|---|
| Territoriell tillämpning | All verksamhet inom AP Digital, oavsett var den utförs, med förbehåll för tvingande lokal lag. |
| Förhållande till andra regler | Denna kod kompletterar tillämplig lag, avtal, de allmänna villkoren, integritetspolicyn, villkoren för databehandling, säkerhetskraven och eventuella rollspecifika rutiner. |
| Rapporteringskontakt | En delägare, den berörda chefen eller info@apdigitalsolutions.eu med ämnesraden "KONFIDENTIELLT - RAPPORT ENLIGT UPPFÖRANDEKOD". |
| Översynscykel | Minst årligen och tidigare efter en väsentlig förändring av lag, tjänster, riskprofil eller organisationsstruktur. |
| Godkännande | Godkänd av delägarna i AP Digital Solutions GbR. |
Koden kan inte förutse varje situation. Läs det relevanta avsnittet, tillämpa beslutsguiden i Bilaga 1 och sök vägledning innan du agerar där den rättsliga, etiska, säkerhetsmässiga eller anseendemässiga situationen är oklar.
Syfte, tillämpningsområde och rättslig verkan
1.1 Syfte
Denna kod fastställer minimikraven på uppträdande för AP Digital Solutions GbR ("AP Digital", "vi", "oss" eller "vår"). Den syftar till att förhindra oegentligheter, stödja ett konsekvent beslutsfattande och visa vårt åtagande om ansvarsfull affärsverksamhet.
Koden är riskbaserad. Särskild försiktighet krävs eftersom våra tjänster kan omfatta personuppgifter, löne- och anställningsuppgifter, cybersäkerhets- och sårbarhetsinformation, regulatoriska tidsfrister, automatiserad analys och leveranser som kunder kan förlita sig på för viktiga beslut.
1.2 Vilka som måste följa koden
Denna kod gäller för alla "omfattade personer":
- delägarna i AP Digital;
- anställda, inhyrd bemanningspersonal, praktikanter och lärlingar;
- oberoende uppdragstagare, konsulter och utstationerade personer som agerar för AP Digital; och
- varje annan person som är behörig att företräda AP Digital eller få tillgång till dess system, kunddata eller konfidentiella information.
Leverantörer, underbiträden och andra affärspartner är skyldiga att följa de relevanta bestämmelserna där denna kod har införlivats i deras avtal, där de uttryckligen har godtagit den eller där likvärdiga standarder åläggs genom avtalsförpliktelser.
1.3 Rättslig verkan och hierarki
Denna kod kompletterar, och ersätter inte, tillämplig lag, ett anställnings- eller tjänsteavtal, en godtagen kundbeställning, ett personuppgiftsbiträdesavtal, konfidentialitetsförpliktelser, informationssäkerhetskrav eller annan bindande policy. Där flera standarder gäller måste omfattade personer följa den strängare standarden, såvida detta inte skulle strida mot tvingande lag.
Ingenting i denna kod är avsett att avlägsna eller inskränka lagstadgade rättigheter, avtalsrättsliga rättigheter, skyddade rapporteringar, arbetstagarrepresentanters rättigheter, kollektiva förhandlingsrättigheter eller tillämpliga medbestämmanderättigheter. Där genomförandet kräver samråd eller överenskommelse med ett företagsråd eller annat arbetstagarrepresentativt organ kommer AP Digital att uppfylla dessa krav.
Denna kod skapar inte verkställbara rättigheter för kunder, leverantörer eller andra tredje parter, såvida inte ett avtal uttryckligen föreskriver annat. Den garanterar inte fortsatt anställning eller uppdrag och ändrar inte några rättsligt tillämpliga uppsägningsrättigheter eller -förfaranden.
1.4 Definitioner
| TERM | INNEBÖRD |
|---|---|
| AP Digital-information | Information som ägs, kontrolleras eller behandlas av AP Digital, inklusive kundinformation, intern affärsinformation, autentiseringsuppgifter, programvara, mallar, metoder och register. |
| Kunddata | Data, dokument och annat material som tillhandahålls av eller på uppdrag av en kund eller som genereras från detta material vid utförandet av tjänsterna. |
| Konfidentiell information | All icke-offentlig information som är konfidentiell till sin natur, genom beteckning, avtal eller omständighet, inklusive personuppgifter, företagshemligheter, prissättning, säkerhetsinformation, källkod och kundleveranser. |
| Personuppgifter | Information som avser en identifierad eller identifierbar fysisk person, enligt definitionen i tillämplig dataskyddslagstiftning. |
| AI-system | Ett maskinbaserat system i den mening som avses i tillämplig AI-lagstiftning, inklusive generativ AI, maskininlärning, klassificering, prediktion, rekommendation och beslutsstödsverktyg. |
| Offentlig befattningshavare | Varje tjänsteman, anställd, representant eller ombud för en regering, offentlig myndighet, statsägd eller statskontrollerad enhet, tillsynsmyndighet, domstol, offentlig internationell organisation eller politiskt parti, inklusive kandidater till offentliga uppdrag. |
Grundläggande principer och ansvar
2.1 Våra grundläggande principer
| PRINCIP | VAD DEN KRÄVER |
|---|---|
| Laglighet och integritet | Vi följer tillämplig lag, avtalsåtaganden och legitima instruktioner. Vi döljer, förvränger eller kringgår inte krav. |
| Respekt och rättvisa | Vi behandlar människor med värdighet, fattar beslut utifrån objektiva kriterier och tolererar inte diskriminering, trakasserier, utnyttjande eller repressalier. |
| Konfidentialitet och säkerhet | Vi skyddar kundinformation, personuppgifter, företagshemligheter och system med hjälp av behovsbaserad åtkomst och lämpliga tekniska och organisatoriska åtgärder. |
| Kompetens och noggrannhet | Vi utför arbete inom vår kompetens, använder tillförlitliga källor och metoder, kontrollerar väsentliga resultat och kommunicerar antaganden, begränsningar och osäkerhet. |
| Oberoende och transparens | Vi redovisar konflikter, motstår otillbörlig påverkan och säkerställer att register, marknadsföringspåståenden och regulatoriska leveranser är korrekta och inte vilseledande. |
| Ansvarstagande och att säga ifrån | Vi dokumenterar väsentliga beslut, korrigerar fel omgående och rapporterar misstänkta oegentligheter, säkerhetsincidenter samt rättsliga eller etiska farhågor utan dröjsmål. |
2.2 Delägarnas ansvar
- godkänna och föregå med gott exempel för denna kod och säkerställa att kommersiell press inte åsidosätter rättsliga, etiska, säkerhetsmässiga eller professionella standarder;
- avsätta lämpliga resurser för integritet, informationssäkerhet, kvalitetssäkring, ansvarsfull AI och efterlevnad;
- säkerställa att farhågor bedöms av en lämpligt oberoende och kompetent person;
- vidta proportionerliga korrigerande och disciplinära åtgärder där oegentligheter styrks; och
- granska väsentliga incidenter och genomföra lärdomar.
2.3 Ansvar för chefer och uppdragsansvariga
- förklara relevanta krav för teammedlemmar och uppdragstagare;
- bekräfta att personer är kompetenta, behöriga och lämpligt övervakade;
- planera tillräcklig tid för granskning, säkerhet och regulatoriska tidsfrister;
- svara omgående på frågor och eskalera ärenden som ligger utanför deras befogenhet; och
- aldrig instruera, pressa eller belöna någon att bryta mot denna kod.
2.4 Varje omfattad persons ansvar
- läsa, förstå och följa denna kod och tillämpliga rollspecifika rutiner;
- genomföra obligatorisk utbildning och upprätthålla lämplig professionell kompetens;
- skydda information och autentiseringsuppgifter som anförtrotts dem;
- ifrågasätta eller stoppa arbete som förefaller olagligt, osäkert, felaktigt eller vilseledande;
- rapportera farhågor och samarbeta ärligt vid granskningar och utredningar; och
- söka vägledning innan de agerar där rätt tillvägagångssätt är osäkert.
Lagenligt, etiskt och professionellt uppträdande
3.1 Efterlevnad av lag och legitima instruktioner
Omfattade personer måste följa de lagar och regulatoriska krav som är tillämpliga på deras arbete, inklusive regler om dataskydd, cybersäkerhet, AI, antikorruption, konkurrens, anställning, immateriella rättigheter, sanktioner, skatt, redovisning samt konsument- eller affärskommunikation där så är relevant.
Ingen person får använda en mellanhand, ett automatiserat verktyg, en leverantör, ett närstående bolag eller en kundinstruktion för att indirekt göra det som AP Digital eller den enskilde är förbjuden att göra direkt. En kundförfrågan rättfärdigar inte olagligt eller oetiskt uppträdande.
3.2 Befogenhet och godkännanden
Endast behöriga personer får binda AP Digital, underteckna avtal, godkänna utgifter, göra regulatoriska inlämningar, anlita leverantörer, utfärda offentliga uttalanden, få åtkomst till kundmiljöer eller uppge att AP Digital har nått en rättslig eller professionell slutsats. Godkännandegränser och krav på arbetsuppdelning måste respekteras.
3.3 Professionella gränser
AP Digital är en leverantör av tjänster för hantering av digitala tillgångar och efterlevnadsstöd. Företaget får inte utge sig för att vara en domstol, tillsynsmyndighet, anmält organ, certifieringsorgan eller organ för bedömning av överensstämmelse. Det får inte utge sig för att vara en advokatbyrå eller tillhandahålla juridiska tjänster, såvida inte och i den utsträckning den relevanta tjänsten är lagligen tillåten och utförs av en lämpligt behörig person.
Varje påstående om att en leverans är "juridiskt granskad" måste vara korrekt, underbyggt av en lämpligt kvalificerad granskning inom ett dokumenterat tillämpningsområde och åtföljt av eventuella väsentliga antaganden eller begränsningar. Det får inte antyda en garanti om efterlevnad, utgången i en tvist, godtagande från en tillsynsmyndighet eller juridiskt privilegium.
3.4 Kontakter med myndigheter
Kommunikation med tillsynsmyndigheter, domstolar, offentliga myndigheter och externa rapporteringsorgan måste vara korrekt, fullständig inom det angivna tillämpningsområdet och behörig. Ingen omfattad person får hindra en utredning, dölja relevant information, upprätta en falsk uppgift eller förstöra material som omfattas av en bevarandeskyldighet.
Ingenting i detta avsnitt kräver att AP Digital eller någon enskild avstår från juridiskt privilegium, konfidentialitetsrättigheter, processuella rättigheter eller andra lagliga skydd. Förfrågningar från myndigheter måste eskaleras omgående till en delägare och, där så är lämpligt, oberoende juridiskt ombud.
Respekt, jämlikhet, mänskliga rättigheter och säkerhet
4.1 Värdighet, likabehandling och inkludering
AP Digital tillhandahåller en arbetsmiljö som bygger på värdighet, professionalism och lika möjligheter. Beslut om anställning, arbetsfördelning, ersättning, utveckling och andra beslut måste baseras på objektiva, rollrelaterade kriterier och tillämplig lag.
Diskriminering, trakasserier, sexuella trakasserier, mobbning, viktimisering och repressalier är förbjudna. Detta inkluderar uppträdande grundat på ras eller etniskt ursprung, nationalitet, kön, graviditet eller moderskap, könsidentitet, religion eller övertygelse, funktionsnedsättning, ålder, sexuell läggning, civilstånd eller familjesituation, socialt ursprung, politisk åsikt, facklig verksamhet, hälsotillstånd eller någon annan skyddad egenskap enligt tillämplig lag.
Trakasserier kan förekomma verbalt, fysiskt, visuellt eller digitalt och kan uppstå på kontor, vid distansarbete, på kundplatser, i meddelandeplattformar, vid sociala evenemang eller vid affärsresor. Uppsåt krävs inte där uppträdandet har den förbjudna effekten enligt tillämplig lag.
4.2 Lika lön och lönetransparens
AP Digital stöder lika lön för lika arbete eller arbete av lika värde samt användningen av objektiva, könsneutrala kriterier vid lönesättning och löneutveckling. Omfattade personer får inte vidta repressalier mot någon för att lagligen ha begärt löneinformation, diskuterat ersättning, utövat rättigheter till lika lön eller deltagit i en process för lönetransparens.
Kundens personaldata får aldrig användas för att stereotypisera individer, härleda orelaterade skyddade egenskaper eller rekommendera individuella anställningsåtgärder utanför det överenskomna och lagliga tjänsteomfånget.
4.3 Mänskliga rättigheter och rättvisa arbetsvillkor
AP Digital tolererar inte tvångsarbete, barnarbete, människohandel, slaveri, kränkande arbetsvillkor eller inskränkning av den lagliga föreningsfriheten och kollektiva representationen. Vi förväntar oss att relevanta leverantörer och uppdragstagare upprätthåller likvärdiga standarder.
Arbetstid, ersättning, ledighet och andra villkor måste följa tillämplig lag och avtalsåtaganden. Ingen får pressas att arbeta på ett sätt som skapar en orimlig risk för hälsa, säkerhet, datasäkerhet eller kvalitet.
4.4 Hälsa, säkerhet och rimligt stöd
Omfattade personer måste följa säkerhetskrav för arbetsplats, resor och distansarbete, rapportera faror och ta rimlig hänsyn till sig själva och andra. AP Digital kommer att överväga rimliga anpassningar eller åtgärder som krävs enligt tillämplig lag och kommer att hantera tillhörande information konfidentiellt.
Intressekonflikter
5.1 Huvudregel
En intressekonflikt föreligger där personliga, familjära, ekonomiska, professionella eller andra intressen kan påverka, eller rimligen förefalla påverka, en persons omdöme eller skyldigheter gentemot AP Digital eller en kund. Skenet av en konflikt kan vara lika skadligt som en faktisk konflikt.
Omfattade personer måste omgående redovisa en faktisk, potentiell eller upplevd konflikt till en delägare och får inte delta i det relevanta beslutet eller den relevanta aktiviteten förrän konflikten har bedömts och en skriftlig begränsningsåtgärd eller ett skriftligt godkännande har utfärdats.
5.2 Exempel som kräver redovisning
- ett ekonomiskt intresse i, eller en nära personlig relation med, en kund, leverantör, konkurrent, kandidat eller person som är inblandad i ett beslut;
- extern anställning, konsultverksamhet, styrelseuppdrag eller affärsverksamhet som konkurrerar med AP Digital, använder dess resurser eller försämrar prestationen;
- att välja, övervaka eller godkänna betalningar till ett företag som ägs eller kontrolleras av en familjemedlem eller nära bekant;
- att acceptera förmåner, möjligheter eller information som erhållits genom en roll hos AP Digital för personlig vinning;
- att arbeta för två kunder vars intressen skapar en väsentlig konflikt eller risk för konfidentialitet; och
- att delta i löne-, rekryterings-, prestations- eller disciplinbeslut som involverar en nära personlig relation.
5.3 Att hantera konflikter
Begränsningsåtgärder kan omfatta redovisning till en berörd kund, jäv, oberoende granskning, informationsbarriärer, omfördelning, åtkomstbegränsningar, avyttring av ett intresse eller avböjande av uppdraget. En konflikt får inte godkännas där den skulle strida mot lag, professionella skyldigheter, konfidentialitet eller kundförtroende.
Antikorruption, gåvor och representation
6.1 Nolltolerans mot mutor och korruption
AP Digital förbjuder mutor och korruption inom både den offentliga och den privata sektorn. Ingen omfattad person får direkt eller indirekt erbjuda, utlova, ge, begära, samtycka till att ta emot eller acceptera något av värde för att erhålla en otillbörlig fördel, påverka ett beslut, belöna otillbörligt uppträdande eller förmå en annan person att åsidosätta en skyldighet.
Returprovisioner, hemliga provisioner och smörjningsbetalningar är förbjudna. En begäran om en sådan betalning måste avvisas och rapporteras omedelbart, utom där en betalning görs under ett omedelbart och trovärdigt hot mot den personliga säkerheten; varje sådan incident måste rapporteras så snart det är säkert att göra så.
6.2 Gåvor och representation
Gåvor och representation får erbjudas eller accepteras endast där de är lagliga, blygsamma, tillfälliga, transparenta, för ett legitimt affärssyfte och tillåtna av båda organisationerna. De får inte påverka, eller förefalla påverka, en tilldelning, förnyelse, upphandling, regulatorisk interaktion, betalning, anställningsbeslut eller annat affärsomdöme.
| ALLTID | ALDRIG |
|---|---|
| Bekräfta mottagarens regler; inhämta skriftligt godkännande från delägare för allt som involverar en offentlig befattningshavare, upphandling eller aktivt beslut; dokumentera det verkliga syftet och värdet; avböj eller returnera allt som är olämpligt. | Kontanter eller kontantekvivalenter; personliga rabatter som inte är allmänt tillgängliga; överdådig eller upprepad underhållning; gåvor under en upphandlings- eller godkännandeprocess; förmåner som slussas via släktingar, välgörenhetsorganisationer eller mellanhänder för att dölja sitt syfte. |
6.3 Donationer, sponsring och politisk verksamhet
Välgörenhetsdonationer och sponsringar som görs i AP Digitals namn kräver skriftligt godkännande från delägare, due diligence och korrekta register. De får inte användas för att erhålla affärer eller kanalisera värde till en beslutsfattare. Politiska donationer, lobbying eller politiska ställningstaganden i AP Digitals namn är förbjudna såvida de inte uttryckligen godkänts efter juridisk granskning.
Personlig politisk verksamhet måste tydligt hållas åtskild från AP Digital, får inte använda AP Digitals resurser utan tillstånd och får inte antyda att företaget ställer sig bakom den.
6.4 Tredjepartsmellanhänder
Ombud, förmedlare, konsulter och andra mellanhänder måste väljas av legitima affärsskäl, bli föremål för proportionerlig due diligence, anlitas enligt ett skriftligt avtal och betalas rimlig, transparent ersättning för dokumenterade tjänster. Ovanliga betalningsvägar, framgångsbaserade arvoden eller begäran om sekretess måste eskaleras.
Rättvis konkurrens och marknadsuppträdande
7.1 Konkurrensrätt
AP Digital konkurrerar självständigt och rättvist. Omfattade personer får inte komma överens om, samordna eller utbyta konkurrenskänslig information med konkurrenter på ett sätt som begränsar konkurrensen. Förbjudet uppträdande inkluderar prissamverkan, anbudskarteller, kund- eller marknadsuppdelning, produktionsbegränsningar och avtal om att inte anställa eller rekrytera arbetstagare där detta är olagligt.
Konkurrenskänslig information inkluderar framtida prissättning, marginaler, kostnader, strategiska planer, kundspecifika villkor, kapacitet, upphandlingsavsikter och icke-offentliga ersättningsstrategier. Om ett sådant ämne uppstår i ett möte eller en kommunikation med en konkurrent, invänd, lämna där så är lämpligt, säkerställ att invändningen dokumenteras och rapportera incidenten.
7.2 Rättvist agerande
Vi skaffar inte information om konkurrenter eller kunder genom vilseledande, obehörig åtkomst, förmåga att bryta mot konfidentialitet eller missbruk av en tidigare arbetsgivares information. Marknadsjämförelser och benchmarking måste använda lagliga källor och lämplig aggregering eller anonymisering.
Uttalanden om konkurrenter, kunder och tredje part måste vara korrekta, relevanta och professionellt uttryckta. Vi gör inte falska, vilseledande eller nedsättande påståenden.
7.3 Inköp och upphandlingar
Upphandlings- och inköpsprocesser måste genomföras ärligt. Omfattade personer får inte samverka olagligt, lämna skenanbud, manipulera specifikationer, dölja konflikter eller på otillbörligt sätt erhålla konfidentiell upphandlingsinformation. Åtaganden måste vara realistiska och måste återspegla AP Digitals faktiska förmågor och godkännanden.
Finansiell integritet, bedrägeri och register
8.1 Korrekta böcker, register och fakturering
Alla affärsregister måste vara korrekta, fullständiga, aktuella och tillräckligt detaljerade för att förklara transaktionen eller beslutet. Detta inkluderar offerter, avtal, fakturor, tidsregister, utlägg, beräkningar, regulatoriska leveranser, godkännanden, kundinstruktioner, säkerhetsloggar och redovisningshandlingar.
Ingen omfattad person får skapa eller godkänna en falsk, vilseledande, ofullständig eller efterdaterad uppgift; dölja skulder eller sidoavtal; upprätta ett konto utanför bokföringen; dela upp transaktioner för att undvika godkännande; eller fakturera för arbete, utlägg eller leveranser som inte korrekt uppkommit eller tillhandahållits.
8.2 Bedrägeri, stöld och missbruk
Bedrägeri, stöld, förskingring, förfalskning, tillägnande, missbruk av kund- eller företagstillgångar och avsiktlig manipulation av data eller rapporter är förbjudna. Misstänkt bedrägeri eller en väsentlig redovisningsoegentlighet måste rapporteras omedelbart till en delägare som inte är inblandad.
8.3 Skatt och betalningar
AP Digital följer tillämpliga skyldigheter avseende skatt, fakturering och bokföring. Omfattade personer får inte underlätta skatteundandragande, dölja den verkliga parten i en transaktion, acceptera eller göra betalningar via oförklarade tredje parter, eller använda kontanter, kryptovaluta eller ovanliga jurisdiktioner för att undvika kontroller utan dokumenterat godkännande och laglig grund.
8.4 Bevarande och juridiska bevarandekrav
Register måste bevaras och raderas säkert i enlighet med tillämplig lag, avtalsförpliktelser och AP Digitals bevarandekrav. Rutinmässig radering måste upphöra där ett dokument, en datamängd eller en kommunikation kan vara relevant för en tvist, en utredning, en revision, en regulatorisk begäran eller en annan bevarandeinstruktion.
Dataskydd och integritet
9.1 Integritetsprinciper
Personuppgifter måste behandlas lagligt, rättvist och transparent; samlas in för angivna ändamål; begränsas till vad som är nödvändigt; hållas korrekta; bevaras inte längre än nödvändigt; och skyddas genom lämplig säkerhet. Omfattade personer måste kunna förklara varför personuppgifter behövs, i vilken roll AP Digital behandlar dem och i vilket godkänt system de lagras.
9.2 Roller som personuppgiftsansvarig och personuppgiftsbiträde
Där AP Digital agerar som personuppgiftsansvarig måste behandlingen ha en identifierad rättslig grund och följa den tillämpliga integritetspolicyn. Där AP Digital agerar som personuppgiftsbiträde får kunddata behandlas endast enligt kundens dokumenterade instruktioner och inom det tillämpliga personuppgiftsbiträdesavtalet, utom där lagen kräver annat.
Kundens personuppgifter får inte återanvändas för AP Digitals egna orelaterade ändamål, säljas, lämnas ut för reklam, kombineras mellan kunder för identifierbar benchmarking eller användas för att träna en delad eller allmän AI-modell, såvida inte kunden uttryckligen har godkänt behandlingen och alla rättsliga och avtalsmässiga krav har uppfyllts.
9.3 Dataminimering och känslig information
Endast data som rimligen är nödvändiga för den överenskomna tjänsten får begäras eller nås. Namn och direkta identifierare bör ersättas med pseudonyma identifierare där de inte krävs. Särskilda kategorier av uppgifter, uppgifter om fällande domar i brottmål, privata kontaktuppgifter, nationella identifierare, bankuppgifter och andra mycket känsliga uppgifter får inte samlas in såvida det inte är specifikt nödvändigt, behörigt och skyddat av ytterligare kontroller.
9.4 Åtkomst, delning och överföringar
Åtkomst måste begränsas till behöriga personer med ett behov av att veta. Personuppgifter får delas endast med godkända mottagare på en lämplig rättslig och avtalsmässig grund. Internationella överföringar och fjärråtkomst från ett annat land kräver en godkänd överföringsmekanism och eventuella kompletterande skyddsåtgärder som identifierats av integritetsgranskningen.
9.5 Inbyggt dataskydd och enskildas rättigheter
Nya tjänster, verktyg, leverantörer, integrationer, formulär och AI-användningar som involverar personuppgifter måste bedömas före driftsättning. En förhandsbedömning av konsekvensbedömning avseende dataskydd måste genomföras där behandlingen kan skapa en hög risk. Förfrågningar från enskilda, tillsynsmyndigheter eller kunder som rör personuppgifter måste vidarebefordras omgående till den utsedda personen och får inte besvaras informellt utan behörighet.
9.6 Personuppgiftsincidenter
Varje faktisk eller misstänkt förlust, obehörig åtkomst, utlämnande, ändring, radering, felaktig destination eller otillgänglighet av personuppgifter måste rapporteras omedelbart via incidentprocessen. Fördröj inte rapporteringen medan utredning pågår, och kontakta inte berörda enskilda, tillsynsmyndigheter eller kunder utan behörighet.
Ladda inte ned kundens personal- eller säkerhetsdata till en personlig enhet, ett personligt e-postkonto, en icke godkänd molntjänst, flyttbara media eller ett offentligt AI-verktyg. Använd endast den godkända kund- eller AP Digital-miljön.
Konfidentialitet och företagshemligheter
10.1 Tystnadsplikt
Omfattade personer måste skydda konfidentiell information som tillhör AP Digital, kunder, leverantörer, arbetstagare och andra tredje parter. Information får användas endast för det behöriga ändamålet, lämnas ut endast till godkända mottagare med ett behov av att veta och hanteras i enlighet med avtals- och säkerhetskrav.
Skyldigheten fortgår efter att anställningen, uppdraget eller kundrelationen upphör. Information måste returneras, raderas säkert eller bevaras endast så länge det är lagligen nödvändigt. Åtkomst skapar ingen rätt att behålla kopior eller använda informationen för personlig vinning, framtida anställning, publicering eller en annan kund.
10.2 Rimliga skyddsåtgärder
- klassificera och märka information där så är lämpligt;
- använda godkända säkra delningskanaler och kryptering;
- verifiera mottagare innan sändning och använda den minsta nödvändiga distributionslistan;
- undvika att diskutera konfidentiella ärenden på offentliga platser eller med obehöriga kollegor, vänner eller familj;
- säkra skärmar, papper och enheter när de lämnas obevakade och bortskaffa material säkert;
- tillämpa informationsbarriärer där konflikter eller kundbegränsningar kräver dem; och
- rapportera oavsiktligt utlämnande eller felaktig destination omedelbart.
10.3 Skyddade rapporteringar och lagliga rättigheter
Konfidentialitetsförpliktelser förbjuder inte en laglig skyddad rapportering, rapportering av misstänkta oegentligheter till en behörig myndighet, inhämtande av oberoende juridisk rådgivning, samarbete med rättsvårdande myndigheter, utövande av arbetstagarrepresentativa rättigheter eller annat utlämnande som skyddas av tillämplig lag. Endast information som rimligen är nödvändig för det skyddade ändamålet bör lämnas ut.
Informationssäkerhet och cyberresiliens
11.1 Säkerhet är allas ansvar
Omfattade personer måste följa AP Digitals och kundens säkerhetskrav och tillämpa en aktsamhetsnivå som är lämplig för informationens känslighet. Säkerhetskontroller får inte inaktiveras, kringgås eller försvagas av bekvämlighet, snabbhet eller kundpress.
11.2 Minsta säkerhetsbeteenden
- använda unika autentiseringsuppgifter, en godkänd lösenordshanterare och flerfaktorsautentisering där så är tillgängligt;
- aldrig dela konton, lösenord, återställningskoder eller åtkomsttokens;
- använda endast godkända, hanterade och krypterade enheter och programvara för AP Digital-arbete;
- installera uppdateringar omgående och inte inaktivera slutpunktsskydd, loggning eller skärmlås;
- verifiera ovanliga begäranden om betalning, autentiseringsuppgifter, fildelning och åtkomst via en separat kanal;
- använda godkända säkra anslutningar och iaktta ytterligare aktsamhet på offentliga eller delade nätverk;
- inte installera ej godkänd programvara, webbläsartillägg, integrationer eller fjärråtkomstverktyg;
- följa principen om lägsta behörighet och ta bort åtkomst omgående när den inte längre krävs; och
- bortskaffa enheter och media säkert med hjälp av en godkänd process.
11.3 Säkerhetsincidenter och sårbarheter
Förlorade enheter, misstänkt nätfiske, skadlig kod, komprometterade autentiseringsuppgifter, obehörig åtkomst, felriktad information, onormalt systembeteende, tjänsteavbrott och andra misstänkta incidenter måste rapporteras omedelbart. Bevara relevant bevisning och följ instruktioner; underrätta inte självständigt kunder, tillsynsmyndigheter, leverantörer eller allmänheten utan behörighet.
Säkerhetstestning, sårbarhetsskanning, penetrationstestning och försök att få åtkomst till system utöver beviljade behörigheter är förbjudna utan skriftlig behörighet och ett definierat tillämpningsområde. Sårbarhetsinformation som mottas i samband med tjänster enligt förordningen om cyberresiliens måste vara strikt behovsbaserad och får inte lämnas ut i förtid eller användas för handel, exploatering eller publicitet.
11.4 Kundmiljöer och distansarbete
Kundmiljöer får nås endast för det överenskomna ändamålet, genom godkända metoder och inom beviljade behörigheter. Kundinformation får inte kopieras in i AP Digitals system utan behörighet. Distansarbete måste bevara konfidentialiteten, förhindra obehörig visning eller avlyssning samt använda säker lagring och kommunikation.
Ansvarsfull AI och automatiserade verktyg
12.1 Godkänd och ansvarstagande användning
AI-system får användas endast för ett godkänt affärssyfte, inom användarens kompetens och med förbehåll för de risk-, integritets-, säkerhets-, immaterialrättsliga och avtalsmässiga kontroller som är lämpliga för användningsfallet. AP Digital kommer att upprätthålla lämplig AI-kunnighet och rollspecifik vägledning för personer som använder eller övervakar AI-system.
Ett AI-system ersätter inte professionellt omdöme eller ansvarstagande. Den person som använder resultatet förblir ansvarig för att kontrollera dess noggrannhet, relevans, laglighet och lämplighet innan det förlitas på, delas eller införlivas i en leverans.
12.2 Förbjuden användning
Omfattade personer får inte använda AI-system för olaglig manipulation, förbjuden diskriminering, social poängsättning, olaglig biometrisk kategorisering, vilseledande imitation, obehörig övervakning eller någon annan förbjuden praktik enligt tillämplig lag. AI får inte användas för att härleda känsliga personliga egenskaper från kundens löne- eller personaldata såvida inte behandlingen uttryckligen är laglig, nödvändig, behörig och föremål för lämpliga skyddsåtgärder.
AP Digital får inte fatta beslut om anställning, ersättning, befordran, disciplin eller uppsägning avseende en individ enbart genom automatiserad behandling där detta skulle ge rättsliga eller på liknande sätt betydande effekter. Kundinriktad analys får inte presenteras som ett automatiserat anställningsbeslut eller en automatiserad anställningsinstruktion.
12.3 Kund- och konfidentiell data
Kunddata, personuppgifter, företagshemligheter, källkod, sårbarhetsinformation och konfidentiella dokument får inte matas in i en offentlig, konsumentinriktad eller på annat sätt ej godkänd AI-tjänst. Användning av en tredjeparts AI-leverantör kräver föregående granskning av leverantör, integritet, säkerhet, överföring, immateriella rättigheter och avtal, tillsammans med eventuellt erforderligt kundgodkännande.
12.4 Mänsklig tillsyn, kvalitet och transparens
- definiera ändamålet, användarna, data, resultatet och den mänskliga beslutsfattaren;
- testa väsentliga resultat för noggrannhet, snedvridning, robusthet och förutsebar missanvändning;
- upprätthålla tillräckliga register över verktyget, versionen, indatakontroller, granskning och väsentliga korrigeringar;
- tillhandahålla meningsfull mänsklig granskning före extern användning eller ett väsentligt beslut;
- identifiera AI-genererat eller väsentligt AI-assisterat innehåll där lag, avtal eller sammanhang kräver redovisning;
- övervaka incidenter, väsentliga prestandaförändringar och leverantörsförändringar; och
- avbryta användningen och eskalera där systemet beter sig oväntat, skapar väsentlig snedvridning, läcker information eller inte kan övervakas på ett tillfredsställande sätt.
12.5 Immateriella rättigheter och äkthet
AI-användning måste respektera upphovsrätt, databasrättigheter, företagshemligheter, licensvillkor och krav på tillskrivning. Omfattade personer får inte presentera AI-genererat material som självständigt verifierat expertarbete, hitta på källor eller citat, eller använda syntetisk bevisning, syntetiska signaturer eller identiteter på ett vilseledande sätt.
Integritet i regulatoriska tjänster och efterlevnadstjänster
13.1 Tillämpningsområde och kundens ansvar
Varje uppdrag måste ha ett dokumenterat tillämpningsområde, kund, jurisdiktion, leveranser, antaganden, ansvarsfördelning, datakrav, granskningsprocess och tidsplan. Arbete utanför tillämpningsområdet kräver lämpligt godkännande och, där det är väsentligt, en skriftlig ändring av uppdraget.
AP Digital stöder kunder med datahantering, analys, dokumentation och regulatoriska förberedelser. Kunden förblir ansvarig för sina rättsliga skyldigheter, faktainlämningar, anställnings- och produktbeslut, interna godkännanden, kommunikation med tillsynsmyndigheter och oberoende juridisk rådgivning, såvida inte en beställning uttryckligen och lagenligt föreskriver annat.
13.2 Kompetens och aktuella krav
Arbete måste tilldelas personer med lämplig kunskap och tillsyn. Väsentliga rättsliga eller regulatoriska antaganden måste kontrolleras mot tillförlitliga, aktuella och jurisdiktionsspecifika källor. Där nationellt genomförande, vägledning eller rapporteringsformat är ofullständiga eller osäkra måste denna osäkerhet anges och kunden måste rådas att inhämta lämplig juridisk rådgivning.
13.3 Datakvalitet och metod
- registrera källan, versionen och datumet för väsentliga indata;
- validera fullständighet, format och uppenbara inkonsekvenser före analys;
- dokumentera beräkningsregler, kategoriseringslogik, undantag, antaganden och manuella justeringar;
- använda reproducerbara metoder och bevara ett lämpligt granskningsspår;
- inte ändra data, kategorier, tröskelvärden eller presentation för att dölja ett ogynnsamt resultat eller skapa ett önskat utfall;
- skilja kundtillhandahållna fakta från AP Digitals analys och rekommendationer; och
- eskalera väsentliga dataluckor eller misstänkt förfalskning i stället för att fylla dem med ogrundade antaganden.
13.4 Granskning och godkännande
Väsentliga leveranser måste genomgå en dokumenterad granskning som är proportionerlig mot deras risk. Rapporter avsedda för en tillsynsmyndighet, arbetstagarrepresentant, styrelse, revisionsutskott eller anmält organ, eller som innehåller ett uttalande om juridisk granskning, kräver en oberoende granskning av en andra person före utgivning. Granskaren måste ha tillräcklig kompetens och får inte enbart bekräfta formatering.
Fel som upptäcks efter leverans måste eskaleras omgående. AP Digital måste bedöma påverkan, bevara originalregistret, utfärda en korrigerad version där så är lämpligt och kommunicera tydligt med kunden. Fel får inte tyst skrivas över eller döljas.
13.5 Regulatoriska inlämningar och kommunikation
AP Digital får ta fram inlämningsklart material men får inte lämna in, intyga eller kommunicera i kundens namn utan tydlig skriftlig behörighet. Före varje behörig inlämning måste kunden godkänna det relevanta faktainnehållet och AP Digital måste bekräfta att den godkända versionen är den version som lämnas in.
Regulatoriska tidsfrister, inklusive brådskande tidsfrister för cybersäkerhets- och sårbarhetsrapportering, måste registreras, övervakas och eskaleras. Ingen person får fördröja eskalering för att fakta är ofullständiga; preliminära rapporteringskrav kan behöva uppfyllas medan en utredning pågår.
13.6 Oberoende, arbetstagares rättigheter och förbud mot repressalier
Analysen måste förbli objektiv och får inte justeras för att tillfredsställa en kommersiell preferens. Omfattade personer måste respektera arbetstagares och deras representanters lagliga rättigheter till information, samråd och medbestämmande. AP Digital kommer inte att bistå en kund med att vidta repressalier mot en individ för att ha tagit upp en farhåga om lika lön, cybersäkerhet, integritet, efterlevnad eller visselblåsning.
Beteckna aldrig en rapport som "efterlevande", "certifierad", "domstolsfärdig", "inlämningsklar" eller "juridiskt granskad" såvida inte uttalandet är korrekt för det överenskomna tillämpningsområdet, underbyggt av den erforderliga granskningen och inte antyder en garanti som AP Digital inte lagligen eller professionellt kan ge.
Immateriella rättigheter och användning av tillgångar
14.1 AP Digitals tillgångar
System, enheter, konton, metoder, mallar, varumärken, domäner, programvara, källkod, prompter, dokumentation och andra tillgångar tillhörande AP Digital får användas endast för behöriga ändamål och med rimlig aktsamhet. Åtkomst måste returneras eller inaktiveras när den inte längre krävs.
Begränsad personlig användning av kommunikations- eller enhetsresurser är tillåten endast där den är laglig, rimlig, säker, inte stör arbetet och inte är förbjuden enligt en kund- eller systemspecifik regel. AP Digitals resurser får aldrig användas för olagliga, diskriminerande, kränkande, vilseledande eller kommersiella sidoaktiviteter.
14.2 Tredje parts rättigheter och licenser
Omfattade personer måste respektera upphovsrätt, databasrättigheter, patent, varumärken, företagshemligheter, programvarulicenser, förpliktelser för öppen källkod och avtalsmässiga begränsningar. Olicensierad programvara, kopierade prenumerationsuppgifter, piratkopierat innehåll och obehörig återanvändning av kund- eller konkurrentmaterial är förbjudna.
Komponenter med öppen källkod och från tredje part får användas endast efter att det bekräftats att licens-, säkerhets-, tillskrivnings- och källkodsutlämnandeförpliktelserna är förenliga med den avsedda användningen och kundåtagandena.
14.3 Arbete som skapats för AP Digital
Immateriella rättigheter som skapas i samband med anställning eller uppdrag måste hanteras i enlighet med tillämplig lag och det relevanta avtalet. Omfattade personer måste underteckna rimliga dokument som krävs för att bekräfta ägande eller licensiering och måste redovisa tredjepartsmaterial som införlivats i arbetsprodukten.
Sanktioner, exportkontroll och ekonomisk brottslighet
15.1 Sanktioner och restriktionslistade parter
AP Digital följer tillämpliga ekonomiska och handelsrelaterade sanktioner. Ingen omfattad person får tillhandahålla medel, tjänster, programvara, teknisk information eller andra ekonomiska resurser till en sanktionerad person, enhet, territorium eller förbjuden verksamhet, eller delta i ett arrangemang avsett att kringgå en restriktion.
Due diligence avseende kund, leverantör och betalning måste vara proportionerlig mot risken. Träffar, ägarfrågor, ovanliga jurisdiktioner eller begäranden om att utelämna identifierande information måste eskaleras innan arbete eller betalning fortskrider.
15.2 Exportkontroll
Programvara, kryptering, teknisk dokumentation, cybersäkerhetsinformation och fjärråtkomst kan omfattas av exportkontrollrestriktioner. Gränsöverskridande överföringar får inte ske förrän eventuell erforderlig klassificering, behörighet eller restriktion har bedömts.
15.3 Penningtvätt och misstänkta arrangemang
AP Digital accepterar eller underlättar inte medel som förefaller vara vinning av brott eller avsedda att dölja verkligt ägande, destination eller syfte. Misstänkta betalningsmönster, oförklarade tredjepartsbetalare, överbetalningar, begäranden om återbetalning till ett annat konto och begäranden om falska fakturabeskrivningar måste avvisas eller pausas och rapporteras.
Kommunikation, marknadsföring och offentliga uttalanden
16.1 Korrekt och ansvarsfull kommunikation
Webbplatsinnehåll, offerter, presentationer, fallstudier, inlägg i sociala medier och annan kommunikation måste vara korrekta, underbyggbara, aktuella och inte vilseledande genom uttalande eller utelämnande. Rättsliga krav, tidsfrister, tröskelvärden och verkställighetsmekanismer måste beskrivas med lämpliga jurisdiktionsmässiga förbehåll.
AP Digital får inte garantera efterlevnad, godtagande från tillsynsmyndighet, framgång i tvist, certifiering eller ett visst affärsutfall. Påståenden om säkerhet, värdplats, kryptering, AI-förmågor, juridisk granskning, kundantal, erfarenhet eller kvalifikationer måste återspegla faktisk och verifierbar praxis.
16.2 Kund- och tredjepartsreferenser
Kundnamn, logotyper, vittnesmål, citat, projektuppgifter och resultat får användas endast med lämpligt skriftligt tillstånd och i enlighet med konfidentialitets- och dataskyddskrav. Data måste aggregeras eller anonymiseras före publicering där så krävs, och risken för återidentifiering måste bedömas.
16.3 Media, sociala medier och personliga åsikter
Endast behöriga personer får tala med media, utfärda pressuttalanden eller svara offentligt på uppdrag av AP Digital. Personlig kommunikation får inte lämna ut konfidentiell information eller antyda att AP Digital ställer sig bakom den. Omfattade personer bör tydliggöra när åsikter är personliga där förvirring rimligen kan uppstå.
16.4 Register och informella meddelanden
Affärskommunikation måste använda godkända kanaler. Väsentliga beslut, kundinstruktioner och godkännanden som görs genom samtal eller informella meddelanden måste registreras i lämpligt affärsregister. Meddelanden måste förbli professionella och kunna lämnas ut lagligen.
Miljö och ansvarsfull affärsverksamhet
17.1 Miljöansvar
AP Digital strävar efter att minska undvikbar miljöpåverkan genom effektiv användning av energi, enheter, lagring, papper, resor och andra resurser. Elektronisk utrustning och media måste återanvändas, återvinnas eller bortskaffas säkert genom godkända kanaler.
Miljöpåståenden måste vara korrekta, specifika och underbyggbara. Omfattade personer får inte göra vaga eller vilseledande påståenden om hållbarhet, klimatpåverkan eller miljöfördelar.
17.2 Ansvarsfull digital verksamhet
Datalagring, molnanvändning och beräkningsintensiva verktyg bör vara proportionerliga mot affärsmässiga och rättsliga behov. Ansvarsfull digital verksamhet inkluderar att radera överflödig data säkert, välja lämpligt effektiva tjänster och undvika onödig duplicering av stora datamängder.
Tredje part och leverantörer
18.1 Due diligence och urval
Tredje parter måste väljas utifrån objektiva kriterier, inklusive kompetens, integritet, säkerhet, dataskydd, konflikter, finansiell tillförlitlighet, sanktionsrisk och förmåga att uppfylla avtalskrav. Personliga relationer eller otillbörliga förmåner får inte påverka urvalet.
18.2 Skriftliga villkor och kontroller
Innan åtkomst till AP Digital eller kunddata beviljas måste tredje parten ha ett lämpligt skriftligt avtal som omfattar tillämpningsområde, konfidentialitet, dataskydd, informationssäkerhet, immateriella rättigheter, underleverantörer, incidentanmälan, radering eller retur, revisions- eller granskningsrättigheter samt uppsägning där så är relevant.
En tredje part får inte användas för att undvika en restriktion som gäller för AP Digital. Omfattade personer som förvaltar en leverantör förblir ansvariga för proportionerlig tillsyn, dokumenterad prestationsgranskning och eskalering av väsentliga frågor.
18.3 Förväntade leverantörsstandarder
- följa tillämplig lag och agera ärligt;
- förbjuda mutor, bedrägeri, repressalier, diskriminering, tvångsarbete och barnarbete;
- skydda personuppgifter, konfidentiell information och system;
- respektera immateriella rättigheter och konkurrensrätt;
- upprätthålla korrekta register och redovisa konflikter;
- rapportera säkerhetsincidenter och allvarliga oegentligheter omgående; och
- samarbeta vid rimlig due diligence och avhjälpande.
Väsentlig eller upprepad bristande efterlevnad kan leda till korrigerande åtgärder, upphävande av åtkomst, innehållande av godkännande, uppsägning eller rapportering till myndigheter, med förbehåll för avtal och lag.
Att säga ifrån och rapportera farhågor
19.1 Skyldighet att ta upp farhågor
Omfattade personer bör ta upp en farhåga när de rimligen misstänker en överträdelse av lag, denna kod, ett avtal, ett säkerhetskrav eller en professionell skyldighet, eller där uppträdande skapar en väsentlig risk för en person, kund, tillsynsmyndighet eller AP Digital. Bevis krävs inte före rapportering, och en farhåga bör inte utredas privat på ett sätt som kan äventyra bevisning eller konfidentialitet.
19.2 Interna rapporteringsalternativ
| KANAL | HUR DEN ANVÄNDS |
|---|---|
| En delägare | Kontakta valfri delägare direkt. Där en delägare kan vara inblandad, rapportera till en annan delägare eller använd en extern kanal. |
| Chef eller uppdragsansvarig | Ta upp operativa, uppträdande-, kvalitets- eller säkerhetsrelaterade farhågor med den berörda chefen, såvida inte den personen är inblandad eller inte kan agera oberoende. |
| Konfidentiell e-post | Mejla info@apdigitalsolutions.eu med ämnesraden "KONFIDENTIELLT - RAPPORT ENLIGT UPPFÖRANDEKOD". Åtkomst till rapporten bör begränsas till en utsedd delägare. |
| Nöd- eller säkerhetsincident | Använd den tillämpliga incident- eller nödprocessen omedelbart. Där den personliga säkerheten är i fara, kontakta räddningstjänsten först. |
19.3 Extern rapportering och skyddade rapporteringar
Intern rapportering uppmuntras eftersom den kan göra det möjligt för AP Digital att åtgärda ett problem snabbt, men den är inte obligatorisk där lagen skyddar extern rapportering. En person får kontakta ett behörigt externt rapporteringsorgan, en tillsynsmyndighet, en rättsvårdande myndighet, en dataskyddsmyndighet, en juridisk rådgivare, en arbetstagarrepresentant eller en annan skyddad mottagare i enlighet med tillämplig lag.
Dessa interna rapporteringsalternativ syftar inte till att ersätta ett formellt lagstadgat internt rapporteringsorgan där AP Digital är rättsligt skyldigt att inrätta ett sådant. Varje sådant organ kommer att verka enligt det tillämpliga lagstadgade förfarandet och konfidentialitetskraven.
19.4 Anonyma rapporter och information att lämna
Anonyma farhågor kommer att beaktas i den utsträckning det rimligen är möjligt, även om anonymitet kan begränsa uppföljningen. En rapport bör, där så är möjligt, beskriva vad som hänt, när och var det inträffade, vilka som var inblandade, risken eller påverkan, relevanta register och huruvida brådskande skyddsåtgärder krävs. Rapportörer bör bevara information lagligen och undvika onödigt utlämnande av personliga eller konfidentiella uppgifter.
Utredningar, förbud mot repressalier och konsekvenser
20.1 Rättvis och proportionerlig granskning
Rapporter kommer att bedömas omgående, opartiskt och proportionerligt av en person med lämplig kompetens och oberoende. AP Digital kommer att skydda konfidentialiteten i den utsträckning det rimligen är möjligt och rättsligt tillåtet, samtidigt som det erkänns att information kan behöva lämnas ut för att utreda, skydda rättigheter, vidta korrigerande åtgärder eller följa lag.
Personer som är inblandade i en granskning måste samarbeta ärligt, bevara relevant information, hålla ärendet lämpligt konfidentiellt och undvika att störa vittnen eller bevisning. En person vars uppträdande är under granskning bör behandlas rättvist och ges en lämplig möjlighet att svara innan ett slutligt ogynnsamt fastställande, med förbehåll för brådskande skyddsåtgärder och tillämplig lag.
20.2 Förbud mot repressalier
Repressalier är förbjudna mot en person som i god tro tar upp en farhåga, söker vägledning, vägrar att delta i misstänkta oegentligheter, bistår en utredning eller gör en skyddad rapportering. Förbjudna repressalier inkluderar uppsägning, degradering, förlust av arbete, hot, trakasserier, uteslutning, ogynnsamma referenser, oberättigade ändringar av arbetsuppgifter eller någon annan nackdel som är kopplad till den skyddade aktiviteten.
En rapport görs i god tro där personen hade rimliga grunder att tro att informationen var sann vid tidpunkten, även om farhågan inte styrks. Medvetet falska eller illvilliga anklagelser, avsiktlig fabricering av bevisning eller missbruk av rapporteringsprocessen kan leda till proportionerliga åtgärder, men ett ärligt misstag kommer inte att göra det.
20.3 Konsekvenser och avhjälpande
En styrkt överträdelse kan leda till coaching, ytterligare kontroller, utbildning, korrigering av register, borttagande av åtkomst, omfördelning, en varning, uppsägning av anställning eller uppdrag, avtalsrättsliga påföljder, återkrav av förlust eller hänvisning till en tillsynsmyndighet eller rättsvårdande myndighet. Varje åtgärd kommer att vara proportionerlig och med förbehåll för tillämplig lag, avtal, rättssäkerhet och arbetstagarrepresentativa rättigheter.
AP Digital kommer också att överväga grundorsaker, kundunderrättelse, stöd till berörda personer, förbättringar av kontroller, disciplinär konsekvens och huruvida tidigare beslut eller leveranser måste korrigeras.
Styrning, utbildning, undantag och översyn
21.1 Ägarskap och tillsyn
Delägarna äger denna kod och ansvarar för dess genomförande. De får utse specifika ansvarsområden för integritet, säkerhet, AI, kvalitet, ekonomi, leverantörstillsyn och utredningar, men förblir ansvariga för att säkerställa lämplig styrning.
21.2 Utbildning och medvetenhet
Omfattade personer måste genomföra introduktions- och repetitionsutbildning som är lämplig för deras roll och riskexponering. Utbildningen bör åtminstone omfatta konfidentialitet, dataskydd, informationssäkerhet, ansvarsfull AI, antikorruption, konflikter, likabehandling, kvalitet och rapportering av farhågor. Ytterligare utbildning krävs innan en person utför en högriskaktivitet utan tillsyn.
21.3 Övervakning och granskning
AP Digital får övervaka efterlevnad genom åtkomstgranskningar, kvalitetskontroller, säkerhetsloggning, leverantörsgranskning, policyintyganden, revisioner och incidentgranskningar, med förbehåll för tillämplig integritets-, anställnings- och medbestämmandelagstiftning. Övervakning måste vara proportionerlig, transparent där så krävs och användas endast för legitima ändamål.
21.4 Undantag
Ett undantag från en intern kontroll får beviljas endast skriftligen av en behörig delägare, av ett dokumenterat skäl, för en definierad period och med lämpliga kompenserande åtgärder. Inget undantag får tillåta en överträdelse av lag, avtalsförpliktelse, skyddad rättighet, konfidentialitet, dataskydd eller ett förbud mot mutor, bedrägeri, repressalier eller avsiktlig vilseledande framställning.
21.5 Översyn och ändringar
Denna kod kommer att ses över minst årligen och kan uppdateras när lagar, tjänster, teknik eller risker förändras. Väsentliga ändringar som påverkar anställningsvillkor eller övervakning av anställda kommer att genomföras med förbehåll för tillämpliga samråds- och medbestämmandekrav. Den aktuella godkända versionen bör göras rimligt tillgänglig för omfattade personer och relevanta affärspartner.
21.6 Frågor
Frågor om denna kod eller om lämpligt tillvägagångssätt bör riktas till en delägare eller till info@apdigitalsolutions.eu. Att söka vägledning uppmuntras och kommer inte att behandlas som ett erkännande av oegentlighet.
Bilaga 1 - Beslutsguide
Innan du agerar i en väsentlig fråga, ställ följande frågor. Ett svar som "nej", "osäker" eller "jag vill inte att detta dokumenteras" innebär att du ska stanna upp och söka vägledning.
| STEG | FRÅGA |
|---|---|
| 1 | Är det lagligt och inom AP Digitals befogenhet? |
| 2 | Är det förenligt med denna kod, kundavtalet och tillämpliga policyer? |
| 3 | Använder jag korrekt information, en lämplig metod och den erforderliga granskningen? |
| 4 | Skyddar det personuppgifter, konfidentiell information, system och berörda individer? |
| 5 | Skulle jag känna mig bekväm med att förklara beslutet för kunden, en tillsynsmyndighet, en kollega eller i offentligt protokoll? |
| 6 | Har jag redovisat konflikter, inhämtat godkännanden och dokumenterat det väsentliga resonemanget? |
Låt inte brådska, senioritet, intäkter, kundpress eller nedlagda kostnader förhindra eskalering. Det är bättre att pausa en uppgift än att dölja eller förvärra ett rättsligt, säkerhetsmässigt eller etiskt problem.
Exempel på varningssignaler
- "Skriv inte ned detta."
- "Alla på marknaden gör det."
- "Kunden bad oss göra det, så det är deras ansvar."
- "Ändra kategorierna så att resultatet ser bättre ut."
- "Ladda upp filen till ett gratis AI-verktyg; vi behöver svaret nu."
- "Använd mitt personliga konto eftersom det godkända systemet är långsamt."
- "Fakturera en annan enhet eller beskriv tjänsten annorlunda."
- "Vi kan kalla det certifierat eller juridiskt efterlevande även om granskningen inte är klar."
Bilaga 2 - Utvald rättslig och policymässig kontext
Denna icke uttömmande lista identifierar centrala rättsområden som återspeglas i koden. De lagar som är tillämpliga på en viss aktivitet beror på fakta, jurisdiktion och datum. Hänvisningarna inkluderar ändringar, genomförandelagstiftning, regulatorisk vägledning och efterföljande lagstiftning där så är tillämpligt.
| OMRÅDE | CENTRALA REGELVERK |
|---|---|
| Dataskydd och digital integritet | Förordning (EU) 2016/679 (GDPR); den tyska federala dataskyddslagen (BDSG); lagen om dataskydd för telekommunikation och digitala tjänster (TDDDG); tillämplig brittisk GDPR och nationell integritetslagstiftning där så är relevant. |
| Artificiell intelligens | Förordning (EU) 2024/1689 (AI-förordningen), inklusive AI-kunnighet, förbjudna praktiker, riskhantering, transparens och krav på mänsklig tillsyn tillämpliga på den relevanta rollen och användningsfallet. |
| Lönetransparens och jämlikhet | Direktiv (EU) 2023/970 och nationell genomförandelagstiftning; den tyska allmänna likabehandlingslagen (AGG); tillämpliga lagar om lika lön och anställning. |
| Cybersäkerhet och produktefterlevnad | Förordning (EU) 2024/2847 (förordningen om cyberresiliens); tillämpliga nationella krav på cybersäkerhet, incidentrapportering, produktsäkerhet och säkerhet. |
| Skydd för visselblåsare | Den tyska lagen om skydd för visselblåsare (Hinweisgeberschutzgesetz - HinSchG), direktiv (EU) 2019/1937 och andra tillämpliga lagar om skyddade rapporteringar. |
| Gränser för juridiska tjänster | Den tyska lagen om juridiska tjänster (Rechtsdienstleistungsgesetz - RDG) och tillämpliga yrkes- och behörighetsregler. |
| Antikorruption, bedrägeri och finansiell integritet | Den tyska strafflagen, inklusive brott avseende mutor inom offentlig och privat sektor; tillämpliga lagar om antikorruption, bedrägeri, skatt, redovisning och penningtvätt; relevanta utländska antikorruptionslagar där de är tillämpliga. |
| Konkurrens | Artiklarna 101 och 102 i EUF-fördraget; den tyska lagen mot konkurrensbegränsningar (GWB); tillämpliga regler om upphandling och otillbörliga affärsmetoder. |
| Konfidentialitet och immateriella rättigheter | Den tyska lagen om företagshemligheter (GeschGehG); upphovsrätt, databas-, varumärkes-, patent-, programvarulicens- och avtalsmässig konfidentialitetsrätt. |
| Sanktioner och exportkontroll | EU:s och nationella regimer för restriktiva åtgärder, exportkontrollrätt och tillämpliga regler avseende programvara, kryptering, tekniska data och gränsöverskridande tjänster. |
| Anställning, mänskliga rättigheter och säkerhet | Tillämpliga krav avseende anställning, arbetstid, arbetsmiljö, kollektiv representation, icke-diskriminering, modernt slaveri och mänskliga rättigheter. |
Denna bilaga är ett internt orienteringshjälpmedel och ersätter inte juridisk rådgivning i en specifik fråga.
Bilaga 3 - Bekräftelse
Denna bekräftelse får användas där AP Digital kräver att en individ eller affärspartner bekräftar mottagande av koden. För en leverantör eller annan tredje part blir koden avtalsmässigt bindande endast i den utsträckning som anges i det tillämpliga avtalet eller godtagandedokumentet.
Jag bekräftar att jag har mottagit och läst AP Digital Solutions uppförandekod och affärsetik, Version 1.0, med ikraftträdande den 4 augusti 2026.
Jag förstår de standarder som är relevanta för min roll och samtycker till att följa dem i den utsträckning de är tillämpliga på min anställning, mitt uppdrag eller mitt avtal. Jag kommer att söka vägledning och rapportera misstänkta överträdelser eller väsentliga risker via en lämplig kanal.
Jag förstår att denna bekräftelse inte innebär avstående från lagstadgade, avtalsrättsliga, kollektiva, visselblåsnings- eller arbetstagarrepresentativa rättigheter och inte skapar rättigheter för tredje part utöver något uttryckligt avtal.
Egenskap (kryssa ett alternativ): [ ] Delägare / anställd [ ] Uppdragstagare / konsult [ ] Leverantör / affärspartner
______________________________________________
Namn
______________________________________________
Roll och organisation
______________________________________________
Underskrift
______________________________________________
Datum