Personuppgiftsbiträdesavtal

Senast uppdaterad: 2026-09-14 · Version 2026-09-14

Detta personuppgiftsbiträdesavtal är en bilaga till de allmänna villkoren (”Huvudavtalet”) och reglerar Leverantörens behandling av personuppgifter för Kundens räkning enligt artikel 28 i dataskyddsförordningen (EU) 2016/679 (”GDPR”).

Kunden är personuppgiftsansvarig. Leverantör och personuppgiftsbiträde är [Bolaget] AB, org.nr [xxxxxx-xxxx], [postadress].

Vid motstridighet mellan detta avtal och Huvudavtalet har detta avtal företräde i frågor som rör behandling av personuppgifter.

1. Behandlingens föremål och varaktighet

Behandlingen pågår så länge Huvudavtalet gäller, samt därefter under den tid som krävs för radering eller återlämning enligt punkt 10. Behandlingens art, ändamål, kategorier av personuppgifter och registrerade specificeras i Underbilaga A.

2. Leverantörens allmänna skyldigheter

Leverantören ska:

  • endast behandla personuppgifter enligt Kundens dokumenterade instruktioner, där detta avtal och Huvudavtalet utgör de grundläggande instruktionerna, såvida inte behandling krävs enligt unionsrätt eller svensk rätt — i sådant fall ska Leverantören informera Kunden innan behandlingen, om inte lagen förbjuder det;
  • omedelbart informera Kunden om Leverantören anser att en instruktion strider mot GDPR eller annan dataskyddslagstiftning;
  • inte behandla personuppgifterna för egna ändamål. Aggregerad och anonymiserad statistik som inte kan hänföras till enskilda personer omfattas inte av denna begränsning;
  • föra register över behandling enligt artikel 30.2 GDPR.

3. Konfidentialitet

Leverantören ska säkerställa att varje person med behörighet att behandla personuppgifterna omfattas av avtalsenlig eller lagstadgad tystnadsplikt.

4. Säkerhet

4.1 Leverantören ska vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR, med beaktande av att Tjänsten innehåller uppgifter om frånvaroorsaker (se Underbilaga A, känslighetsnotering). Åtgärderna specificeras i Underbilaga B och omfattar minst: kryptering vid överföring och lagring, rollbaserad åtkomstkontroll med isolering mellan kunder, loggning av ändringar, regelbundna säkerhetskopior samt separering av kunddata.

4.2 Leverantören ska fortlöpande se över och uppdatera åtgärderna i takt med teknisk utveckling och förändrad risk.

5. Underbiträden

5.1 Kunden lämnar ett allmänt förhandstillstånd till att Leverantören anlitar underbiträden. Vid detta avtals ingående anlitas de underbiträden som anges i Underbilaga C.

5.2 Leverantören ska informera Kunden skriftligen om ett nytt underbiträde anlitas eller ett befintligt byts ut. Kunden har rätt att invända på skäliga grunder. Invändningen ska lämnas skriftligen utan onödigt dröjsmål och senast tio arbetsdagar från det att Kunden informerades.

5.3 Framför Kunden en berättigad invändning ska parterna försöka finna en kommersiell och rimlig lösning. Står ingen sådan till buds får Leverantören avstå från att tillhandahålla den del av Tjänsten som kräver underbiträdet, eller säga upp berörd del av Huvudavtalet med skäligt varsel.

5.4 Leverantören ska ingå skriftligt avtal med varje underbiträde som ålägger underbiträdet minst samma skyldigheter som enligt detta avtal, och ansvarar fullt ut gentemot Kunden för underbiträdets behandling.

6. Tredjelandsöverföring

Personuppgifter i Tjänsten lagras och behandlas inom EU/EES. Överföring till tredjeland får endast ske om kraven i kapitel V GDPR är uppfyllda, och efter att Kunden informerats via underbiträdeslistan i Underbilaga C.

För närvarande sker en sådan överföring: transaktionsmejl och notifieringar skickas via Plus Five Five, Inc. (Resend) i USA. De uppgifter som lämnar EU/EES vid utskicket är mottagarens namn och e-postadress samt mejlets innehåll — aldrig planeringsdata eller uppgifter om medarbetare som inte är mottagare. Frånvarotyp utelämnas ur notifieringsmejlen. Överföringen sker med stöd av EU–U.S. Data Privacy Framework (adekvansbeslut) samt standardavtalsklausuler enligt Resends personuppgiftsbiträdesavtal.

7. Bistånd till Kunden

Leverantören ska, med beaktande av behandlingens art och den information Leverantören har tillgång till, bistå Kunden med:

  • att svara på registrerades begäranden enligt kapitel III GDPR (registerutdrag, rättelse, radering med mera) — i första hand genom Tjänstens inbyggda funktioner för att läsa, ändra och ta bort uppgifter;
  • Kundens skyldigheter enligt artiklarna 32–36 GDPR (säkerhet, incidenthantering, konsekvensbedömningar och förhandssamråd).

Bistånd utöver Tjänstens inbyggda funktioner ersätts enligt Leverantörens vid var tid gällande timpris, om inte biståndet föranletts av Leverantörens avtalsbrott.

8. Personuppgiftsincidenter

8.1 Leverantören ska underrätta Kunden utan onödigt dröjsmål, senast inom 48 timmar efter att ha fått kännedom om en personuppgiftsincident som rör Kundens uppgifter.

8.2 Underrättelsen ska så långt möjligt innehålla den information Kunden behöver för sin anmälan enligt artikel 33 GDPR: incidentens art, berörda kategorier och ungefärligt antal registrerade, sannolika konsekvenser samt vidtagna och föreslagna åtgärder. Information får lämnas i omgångar.

8.3 Leverantören ska dokumentera samtliga incidenter och skäligen medverka i Kundens utredning.

9. Granskning och revision

9.1 Leverantören ska på begäran ge Kunden tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR fullgörs — i första hand genom skriftlig redogörelse för säkerhetsåtgärder och underbiträden.

9.2 Kunden har rätt att högst en gång per tolvmånadersperiod, med minst 30 dagars varsel och utan att störa Tjänstens drift, genomföra revision, själv eller via oberoende tredje part under sekretess. Vardera parten bär sina egna kostnader; revision till följd av konstaterat avtalsbrott hos Leverantören bekostas av Leverantören.

10. Radering och återlämning

10.1 Vid Huvudavtalets upphörande ska Leverantören, enligt Kundens val, radera eller återlämna samtliga personuppgifter. Återlämning sker i strukturerat, allmänt använt och maskinläsbart format (CSV eller JSON).

10.2 Radering påbörjas 60 dagar efter att provperioden löpt ut, eller vid den tidigare tidpunkt Kunden skriftligen begär radering, och ska vara slutförd senast 30 dagar därefter. Säkerhetskopior raderas senast 90 dagar efter samma tidpunkt. Leverantören ska på begäran skriftligen bekräfta att radering skett, såvida inte fortsatt lagring krävs enligt lag.

10.3 Övergår provkontot i ett abonnemang gäller i stället abonnemangsavtalets lagringstid.

11. Kundens skyldigheter

11.1 Kunden ansvarar för att det finns rättslig grund för behandlingen, att de registrerade informerats enligt artiklarna 13–14 GDPR, och att de instruktioner som lämnas till Leverantören är förenliga med gällande dataskyddslagstiftning.

11.2 Kunden ansvarar för riktigheten i de personuppgifter som läggs in i Tjänsten samt för tilldelning och avveckling av behörigheter för sina användare.

11.3 Kunden får inte i Tjänsten registrera andra särskilda kategorier av personuppgifter (artikel 9 GDPR) eller uppgifter om lagöverträdelser (artikel 10 GDPR) än de som anges i Underbilaga A. Fritextfält får inte användas för sådana uppgifter, till exempel diagnoser eller uppgifter om enskilda medarbetares hälsotillstånd utöver frånvarotyp.

11.4 Kunden ska hålla Leverantören skadeslös för krav som uppstår till följd av att Kunden brutit mot denna punkt.

12. Ansvar

12.1 Ansvar mellan parterna för brott mot detta avtal följer ansvarsregleringen i Huvudavtalet. Saknas sådan reglering är vardera partens ansvar begränsat till direkt skada och till ett belopp motsvarande ett (1) prisbasbelopp per kalenderår.

12.2 Detta påverkar inte registrerades rättigheter eller parternas ansvar gentemot tillsynsmyndighet enligt artiklarna 82–83 GDPR.

13. Avtalstid och ändringar

Detta avtal gäller så länge Leverantören behandlar personuppgifter för Kundens räkning. Ändringar aviseras enligt punkt 10.1 i de allmänna villkoren. Om tvingande dataskyddslagstiftning ändras ska parterna i god anda justera avtalet så att det fortsatt uppfyller kraven.

Underbilaga A — Specifikation av behandlingen

Behandlingens art och ändamålLagring, visning, bearbetning och sammanställning av uppgifter i molntjänsten Gripl för Kundens personal- och beläggningsplanering: bokningar på projekt, behovs- och övertalighetsanalys, frånvaroplanering, PDF-export och ändringslogg.
Kategorier av registreradeKundens anställda (tjänstepersoner och yrkesarbetare) som planeras i Tjänsten; inhyrd personal; användare av Tjänsten (planerare och administratörer).
Kategorier av personuppgifterNamn; roll och befattning; avdelningstillhörighet; projektbokningar med tidsperioder; frånvaroperioder med typ (semester, föräldraledighet, tjänstledighet, sjukskrivning); användaruppgifter (e-postadress, behörighetsroll); loggdata (vem som ändrat vad, och när).
KänslighetsnoteringFrånvarotypen sjukskrivning utgör uppgift om hälsa (artikel 9 GDPR), och föräldraledighet kan indirekt röja familjeförhållanden. Behandlingen sker med stöd av Kundens rättsliga grund inom arbetsrätten (artikel 9.2 b GDPR). Leverantören tillämpar förhöjd skyddsnivå enligt Underbilaga B och exponerar frånvarotyp endast för behöriga roller.
Behandlingens varaktighetHuvudavtalets löptid samt raderingsfrist enligt punkt 10.

Underbilaga B — Tekniska och organisatoriska säkerhetsåtgärder

Kryptering

  • Överföring: TLS 1.2 eller senare på samtliga anslutningar. HTTP omdirigeras till HTTPS.
  • Lagring: databas och säkerhetskopior krypteras i vila av driftleverantören (AES-256).

Åtkomst och isolering

  • Samtliga databasfrågor avgränsas per kund, så att en inloggning aldrig kan nå en annan kunds uppgifter.
  • Rollbaserade behörigheter per avdelning och projekt inom kundens egen organisation.
  • Frånvarotyp exponeras endast för roller som behöver den.
  • Endast namngivna administratörer hos Leverantören har systemåtkomst.

Autentisering

  • Lösenordspolicy: minst åtta tecken samt liten bokstav, stor bokstav, siffra och specialtecken.
  • Lösenord lagras aldrig i klartext utan hashas med bcrypt (kostnadsfaktor 12).
  • Sessioner hanteras med JWT i HTTP-only-cookies — åtkomsttoken åtta timmar, förnyelsetoken trettio dagar — med secure-flagga i produktion.
  • Antalet inloggningsförsök begränsas per IP-adress.

Loggning

  • Ändringslogg i Tjänsten: vem som skapat, ändrat eller tagit bort en post, och när.
  • Drift- och åtkomstloggar hos driftleverantören.

Säkerhetskopiering

  • Daglig automatisk säkerhetskopiering av databasen, med backupfönster kl. 22:00 UTC.
  • Trettio (30) säkerhetskopior i behåll. Kopiorna lagras inom EU/EES.

Sårbarhetshantering och organisation

  • Beroenden uppdateras löpande och ny containeravbild driftsätts vid varje release; kritiska sårbarheter åtgärdas utan onödigt dröjsmål.
  • Dataminimering i notifieringar: e-postnotifieringar om ändringar innehåller inte uppgift om frånvarotyp.
  • Tystnadsplikt enligt punkt 3.
  • Separat utvecklings- och demomiljö utan skarpa personuppgifter.

Underbilaga C — Godkända underbiträden

UnderbiträdeTjänstBehandlingsortSkyddsmekanism
Google Cloud PlatformDrift av applikation, databas och fillagringeurope-north1 (Finland)Inom EU/EES
Google Cloud PlatformSäkerhetskopiering av databasEU-multiregionen (eu)Inom EU/EES
Plus Five Five, Inc. (Resend)Transaktionsmejl och notifieringarUSAEU–U.S. Data Privacy Framework samt standardavtalsklausuler

Listan uppdateras när ett underbiträde tillkommer eller byts ut. Ändringar aviseras skriftligen enligt punkt 5.2.