Personuppgiftsbiträdesavtal

Senast uppdaterad: 27 juli 2026 Enligt GDPR artikel 28 Bilaga till användarvillkoren

Det här avtalet reglerar hur GetOnNet AS behandlar personuppgifter för kundens räkning i Kundport. Kort sagt: ni bestämmer, vi utför. Vi gör ingenting med uppgifterna utöver det ni har bett om och det lagen ålägger oss.

1. Parter och bakgrund

1.1 Det här personuppgiftsbiträdesavtalet är ingånget mellan:

1.2 Avtalet är en bilaga till användarvillkoren för Kundport och gäller automatiskt från den tidpunkt Kunden tar tjänsten i bruk. Det kräver ingen egen signatur, men kan signeras separat om Kunden önskar det.

1.3 Syftet är att uppfylla kraven i dataskyddsförordningen (förordning (EU) 2016/679, «GDPR») artikel 28.3, så som den är genomförd i svensk rätt genom dataskyddslagen och i norsk rätt genom personopplysningsloven.

1.4 Vid motstridighet mellan det här avtalet och användarvillkoren har det här avtalet företräde i frågor om behandling av personuppgifter.

2. Definitioner

2.1 Begreppen personuppgift, behandling, personuppgiftsansvarig, personuppgiftsbiträde, registrerad och personuppgiftsincident har den betydelse de har i GDPR artikel 4.

2.2 Personuppgifter i det här avtalet betyder personuppgifter Biträdet behandlar för Kundens räkning genom Kundport, enligt beskrivningen i bilaga A.

2.3 Slutkund betyder Kundens egen kund, som får åtkomst till sin egen del av portalen.

3. Rollfördelning

3.1 Kunden är personuppgiftsansvarig för personuppgifterna om sina slutkunder och sina egna anställda i Kundport. Kunden bestämmer ändamålet med behandlingen och vilka medel som används.

3.2 Biträdet är personuppgiftsbiträde och behandlar uppgifterna uteslutande för Kundens räkning och enligt dokumenterad instruktion från Kunden.

3.3 Biträdet är självständigt personuppgiftsansvarigt för uppgifter som rör administration av kundförhållandet med Kunden, fakturering, säkerhetsloggar som är nödvändiga för Biträdets egen efterlevnad, och för marknadsföring mot Kunden. Detta beskrivs i integritetspolicyn och faller utanför det här avtalet.

Enkelt sagt: uppgifterna om era slutkunder är era. Vi förvarar och visar dem åt er, men vi äger dem inte och använder dem inte till något eget.

4. Behandlingens omfattning

4.1 Föremålet för behandlingen, varaktigheten, arten, ändamålet, kategorierna av personuppgifter och kategorierna av registrerade beskrivs i bilaga A.

4.2 Behandlingen varar så länge Kunden använder Kundport, och avslutas enligt reglerna i punkt 12.

4.3 Biträdet behandlar inte personuppgifterna för egna ändamål, och säljer dem inte vidare.

4.4 Biträdet kan ta fram aggregerad och anonymiserad statistik om användningen av tjänsten för drift, felsökning och produktutveckling. Sådan statistik ska inte kunna kopplas till Kunden, Kundens slutkunder eller enskilda personer.

5. Instruktionsbundenhet

5.1 Biträdet ska bara behandla personuppgifterna enligt dokumenterad instruktion från Kunden, jfr GDPR artikel 28.3 a. Användarvillkoren, det här avtalet med bilagor, inställningarna Kunden gör i portalen och skriftliga ärenden från Kunden utgör Kundens instruktion.

5.2 Biträdet kan ändå behandla uppgifterna där det krävs enligt EU-, EES- eller nationell rätt. I så fall ska Biträdet informera Kunden om kravet före behandlingen, om inte den aktuella rätten förbjuder sådan information med hänsyn till viktiga samhällsintressen.

5.3 Anser Biträdet att en instruktion strider mot dataskyddsregelverket ska Kunden meddelas omedelbart. Biträdet kan avstå från att utföra instruktionen tills förhållandet är klarlagt.

5.4 Biträdet ska säkerställa att personer med åtkomst till uppgifterna bara behandlar dem enligt instruktion från Kunden, om inte annat följer av lag.

6. Tystnadsplikt

6.1 Biträdet ska säkerställa att alla med åtkomst till personuppgifterna har åtagit sig tystnadsplikt, antingen avtalad eller lagstadgad, jfr artikel 28.3 b.

6.2 Åtkomst ges bara till personer som behöver den för att leverera tjänsten, och tas bort när behovet upphör.

6.3 Tystnadsplikten gäller även efter att avtalet eller anställningen har avslutats.

7. Säkerhet

7.1 Biträdet ska genomföra lämpliga tekniska och organisatoriska åtgärder för att uppnå en säkerhetsnivå som är anpassad till risken, jfr GDPR artikel 32. Åtgärderna beskrivs i bilaga B.

7.2 Åtgärderna ska bedömas regelbundet och uppdateras vid behov. Biträdet kan ändra åtgärderna, förutsatt att säkerhetsnivån inte sänks.

7.3 Biträdet har infört tekniska spärrar som säkerställer att data från en kund inte är tillgänglig för en annan kund. Isoleringen är en del av den tekniska arkitekturen och testas automatiskt.

8. Underbiträden

8.1 Kunden ger Biträdet ett generellt förhandsgodkännande att använda underbiträden, jfr artikel 28.2 och 28.4. De underbiträden som används vid avtalets ingående framgår av bilaga C.

8.2 Biträdet ska meddela Kunden skriftligen, via mejl till kundadministratör och på den här sidan, minst [FYLLS I: varselfrist vid nytt underbiträde, till exempel 30 dagar] innan ett nytt underbiträde tas i bruk eller ett befintligt byts ut.

8.3 Kunden kan inom [FYLLS I: invändningsfrist, till exempel 14 dagar] efter meddelandet göra saklig invändning mot ändringen. Parterna ska då försöka hitta en lösning. Blir de inte överens kan Kunden säga upp den del av tjänsten som berörs, utan kostnad och med verkan från den tidpunkt ändringen skulle träda i kraft.

8.4 Biträdet ska ålägga underbiträdet samma skyldigheter som följer av det här avtalet, genom skriftligt avtal.

8.5 Biträdet är fullt ansvarigt gentemot Kunden för att underbiträdet uppfyller sina skyldigheter.

9. Bistånd vid registrerades rättigheter

9.1 Biträdet ska, så långt det är möjligt, bistå Kunden med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan uppfylla sin skyldighet att svara på begäranden om registerutdrag, rättelse, radering, begränsning, dataportabilitet och invändning, jfr artikel 28.3 e.

9.2 Tjänsten innehåller funktioner för att söka upp, exportera, rätta och radera uppgifter om en enskild slutkund. Kunden använder dessa själv där det är möjligt.

9.3 Tar Biträdet emot en begäran direkt från en registrerad ska den inte besvaras för Kundens räkning. Biträdet vidarebefordrar begäran till Kunden utan onödigt dröjsmål.

9.4 Uppgifter som speglats från Kundens bokföringssystem kan bara rättas i bokföringssystemet, eftersom Biträdet har läsåtkomst och aldrig skriver tillbaka. Ändringen speglas till Kundport vid nästa synkronisering.

9.5 Bistånd utöver det tjänsten täcker genom sina standardfunktioner kan faktureras enligt [FYLLS I: timpris för bistånd utöver standardfunktionalitet].

10. Bistånd vid säkerhet, bedömningar och samråd

10.1 Biträdet ska bistå Kunden med att uppfylla skyldigheterna enligt GDPR artiklarna 32 till 36, jfr artikel 28.3 f. Det gäller säkerhet vid behandlingen, hantering av incidenter, konsekvensbedömning avseende dataskydd (DPIA) och förhandssamråd med tillsynsmyndigheten.

10.2 Biträdet ska på begäran ge Kunden den information om tjänsten som är nödvändig för att Kunden ska kunna genomföra en konsekvensbedömning avseende dataskydd.

10.3 Biståndet ges i den mån det är relevant utifrån behandlingens art och den information Biträdet har tillgänglig.

11. Personuppgiftsincident

11.1 Biträdet ska meddela Kunden utan onödigt dröjsmål efter att ha blivit medvetet om en personuppgiftsincident, och senast inom [FYLLS I: varselfrist i timmar, till exempel 24 eller 48 timmar] efter att incidenten upptäcktes, jfr artikel 33.2.

11.2 Meddelandet ska så långt det är möjligt innehålla:

11.3 Är inte all information tillgänglig direkt skickas den efter hand som den blir känd. Biträdet ska inte vänta med meddelandet tills bilden är komplett.

11.4 Det är Kunden som anmäler incidenten till tillsynsmyndigheten inom 72 timmar där det krävs, och som eventuellt informerar de registrerade. Biträdet bistår.

11.5 Biträdet ska dokumentera alla incidenter, och göra dokumentationen tillgänglig för Kunden på begäran.

11.6 Kontaktpunkt för säkerhetsvarningar hos Biträdet: [FYLLS I: mejladress och telefonnummer för säkerhetsvarningar].

12. Retur och radering vid upphörande

12.1 Vid avtalets upphörande ska Biträdet, enligt Kundens val, antingen radera eller returnera alla personuppgifter, och radera befintliga kopior, jfr artikel 28.3 g.

12.2 Kunden måste meddela sitt val inom [FYLLS I: frist för Kundens val efter upphörande, till exempel 30 dagar] efter upphörandet. Meddelar Kunden ingenting raderas uppgifterna.

12.3 Data returneras i [FYLLS I: exportformat, till exempel CSV, JSON och PDF].

12.4 Radering genomförs inom [FYLLS I: frist för radering, till exempel 30 dagar] efter att fristen i punkt 12.2 löpt ut eller retur genomförts. Uppgifter i säkerhetskopior raderas senast när kopiorna roteras, inom [FYLLS I: lagringstid för säkerhetskopior].

12.5 Biträdet kan ändå behålla uppgifter så länge det krävs enligt EU-, EES- eller nationell rätt. Sådana uppgifter ska inte användas till annat än vad lagkravet gäller, och ska fortsatt skyddas enligt det här avtalet.

12.6 Biträdet bekräftar skriftligen när raderingen är genomförd.

13. Revision och dokumentation

13.1 Biträdet ska göra tillgänglig för Kunden all information som är nödvändig för att visa att skyldigheterna enligt artikel 28 är uppfyllda, jfr artikel 28.3 h.

13.2 Kunden kan genomföra revision, inklusive inspektion, själv eller genom en oberoende revisor Kunden utser. Revisorn ska inte vara en konkurrent till Biträdet och ska ha tystnadsplikt.

13.3 Revision aviseras skriftligen minst 30 dagar i förväg, genomförs under normal arbetstid, och ska inte störa driften i onödan. Kunden kan begära revision upp till en gång per år, samt vid misstanke om väsentlig avvikelse eller efter en personuppgiftsincident.

13.4 Biträdet kan uppfylla dokumentationsskyldigheten genom att lägga fram uppdaterade rapporter eller certifieringar från en oberoende tredje part, om dessa täcker det Kunden vill kontrollera: [FYLLS I: vilka certifieringar eller revisionsrapporter som eventuellt finns, till exempel ISO 27001 eller SOC 2].

13.5 Varje part bär sina egna kostnader vid en ordinarie årlig revision. Kunden täcker Biträdets dokumenterade merkostnader vid revision utöver detta, om inte revisionen avslöjar väsentligt avtalsbrott från Biträdets sida.

14. Överföring till tredjeland

14.1 Personuppgifterna behandlas inom EES, om inte annat framgår av bilaga C.

14.2 Överföring till länder utanför EES sker bara när det finns en giltig överföringsgrund enligt GDPR kapitel V, till exempel ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, kompletterat med nödvändiga åtgärder efter en bedömning av förhållandena i mottagarlandet.

14.3 Biträdet ska informera Kunden innan en sådan överföring inleds, och upplysa om vilken grund som används.

15. Personuppgiftsansvarigs skyldigheter

15.1 Kunden ska:

15.2 Kunden ansvarar för att uppgifterna som läggs in är korrekta och relevanta för ändamålet.

16. Ansvar och skadestånd

16.1 Ansvar mellan parterna för skada till följd av brott mot dataskyddsregelverket följer GDPR artikel 82.

16.2 Ansvarsbegränsningen i användarvillkoren punkt 14 gäller på motsvarande sätt för det här avtalet, i den mån tvingande lag tillåter det. Begränsningen gäller inte för sanktionsavgift eller skadestånd som beror på den ansvariga partens eget brott mot regelverket.

16.3 Åläggs en part sanktionsavgift eller skadeståndsansvar som helt eller delvis beror på den andra partens förhållanden kan parten kräva regress för den andel som avser den andra parten.

17. Löptid och ändringar

17.1 Avtalet gäller så länge Biträdet behandlar personuppgifter för Kundens räkning.

17.2 Punkterna om tystnadsplikt, radering och ansvar gäller även efter att avtalet har avslutats.

17.3 Biträdet kan uppdatera avtalet när regelverk, praxis från tillsynsmyndigheterna eller tjänsten ändras. Väsentliga ändringar aviseras skriftligen minst [FYLLS I: varselfrist för ändring av personuppgiftsbiträdesavtalet, till exempel 30 dagar] innan de träder i kraft. Är Kunden oenig i en ändring som är till Kundens nackdel kan Kunden säga upp avtalet med verkan från ändringsdatumet.

18. Lagval och laga domstol

18.1 Avtalet är underkastat norsk rätt. För kunder etablerade i Sverige gäller därutöver tvingande svenska regler.

18.2 Laga domstol är [FYLLS I: laga domstol, till exempel Oslo tingrett].

18.3 Tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY) för svenska förhållanden och Datatilsynet för norska förhållanden.

Bilaga A: Behandlingens innehåll

A.1 Föremål och art

Biträdet levererar en webbaserad kundportal. Behandlingen består i inhämtning från Kundens bokföringssystem, lagring, strukturering, visning, utskick av aviseringar via mejl, säkerhetskopiering, loggning, felsökning och radering.

A.2 Ändamål

Att ge Kundens slutkunder åtkomst till sina egna fakturor, produkter, dokument, serviceavtal och supportärenden, och att ge Kundens anställda ett verktyg för att följa upp dessa.

A.3 Varaktighet

Så länge Kunden abonnerar på Kundport, med avslutning enligt punkt 12.

A.4 Kategorier av registrerade

A.5 Kategorier av personuppgifter

Grupp Uppgifter
Användare hos Kunden Namn, mejladress, roll och behörigheter, koppling till verksamheten, inloggningsaktivitet, åtgärder i granskningsloggen.
Slutkunder Namn, mejladress, telefonnummer, postadress, kundnummer, köphistorik, ordrar, fakturor med PDF, produkter och utrustning med serienummer, garanti och installationsdatum, serviceavtal och servicehistorik, uppladdade dokument, supportärenden.
Tekniskt IP-adress, webbläsartyp, tidpunkter och felmeddelanden i drift- och säkerhetsloggar.

Särskilda kategorier av personuppgifter enligt artikel 9 och uppgifter om lagöverträdelser enligt artikel 10 ska inte behandlas i Kundport.

A.6 Datakällor

Kundens bokföringssystem, i dag Fortnox, med ren läsåtkomst. Biträdet skriver aldrig data tillbaka till bokföringssystemet. Därtill kommer data Kundens användare och slutkunder själva lägger in i portalen.

Bilaga B: Säkerhetsåtgärder

Biträdet har infört följande åtgärder enligt GDPR artikel 32. Listan visar säkerhetsnivån och kan uppdateras, förutsatt att nivån inte sänks.

B.1 Åtkomststyrning

B.2 Isolering mellan kunder

B.3 Kryptering

B.4 Loggning och spårbarhet

B.5 Drift och återställning

B.6 Organisatoriska åtgärder

Ytterligare dokumentation av säkerhetsarbetet: [FYLLS I: eventuell certifiering, penetrationstestning och frekvens].

Bilaga C: Underbiträden

Följande underbiträden är godkända vid avtalets ingående. Tabellen måste fyllas i med de leverantörer som faktiskt används, innan avtalet tas i bruk.

Leverantör Tjänst Behandlingsort
[FYLLS I: namn och organisationsnummer] Drift av servrar och applikation [FYLLS I: land och region]
[FYLLS I: namn och organisationsnummer] Databas (Postgres) [FYLLS I: land och region]
[FYLLS I: namn och organisationsnummer] Objektlagring för dokument och faktura-PDF (S3-kompatibel) [FYLLS I: land och region]
[FYLLS I: namn och organisationsnummer] Utskick av mejl, inklusive engångskoder och aviseringar [FYLLS I: land och region]
[FYLLS I: namn och organisationsnummer, eller stryk raden] Felövervakning och drift [FYLLS I: land och region]

Leverantörerna av bokföringssystemet, Fortnox, är inte underbiträden enligt det här avtalet. Kunden har ett självständigt avtalsförhållande med dem, och Kundport hämtar data från dem med Kundens egna åtkomstnycklar.

Ändringar i den här listan aviseras enligt punkt 8.2. Gällande version finns alltid på den här sidan.