Juridik
Personuppgiftsbiträdesavtal
Senast uppdaterad 17 september 2026
Detta personuppgiftsbiträdesavtal (PUB-avtal) är en del av B2B-avtalet för RepOSS mellan Kunden som personuppgiftsansvarig och Connectivo AB, organisationsnummer 556932-7777, som personuppgiftsbiträde. Det gäller när Connectivo AB behandlar Kundens personuppgifter för Kundens räkning.
1. Omfattning och roller
Kunden bestämmer ändamål och medel för behandlingen av Kundens personuppgifter och är personuppgiftsansvarig. Connectivo AB behandlar uppgifterna endast för att tillhandahålla, skydda, stödja och avsluta RepOSS och är personuppgiftsbiträde. Vardera parten ansvarar självständigt för behandling som sker för egna ändamål.
Detta PUB-avtal, huvudavtalet, Kundens konfiguration av RepOSS, godkända supportärenden och andra skriftliga instruktioner utgör tillsammans dokumenterade instruktioner. Om en instruktion strider mot tillämplig dataskyddslag ska Biträdet informera Kunden och stoppa den berörda behandlingen, om inte lag förbjuder det.
2. Behandlingens detaljer
Föremål och ändamål: import, normalisering, validering, avstämning, lagring, rapportering, export, support, säkerhet, säkerhetskopiering och radering av uppgifter som används i EU:s OSS-momsflöden. Varaktighet: huvudavtalets löptid samt de perioder för återlämning, radering, säkerhetskopiering och lagstadgad lagring som anges nedan.
Registrerade kan vara Kundens användare, företrädare, enskilda näringsidkare, kunder, kontaktpersoner och personer i försäljnings-, faktura-, återbetalnings-, support- eller revisionsunderlag. Uppgifter kan omfatta identifierare, arbetsrelaterade kontaktuppgifter, konto och roll, order- och fakturareferenser, land- och platsbevis, produktinformation, belopp, valuta, momsfakta, datum, källreferenser, supportinnehåll, IP-adresser och säkerhetsloggar.
Känsliga personuppgifter och uppgifter om lagöverträdelser är inte avsedda för RepOSS. Kunden får inte lämna sådana uppgifter om parterna inte först dokumenterat behov, rättslig grund och lämpliga skyddsåtgärder.
3. Kundens skyldigheter
Kunden ska säkerställa att instruktionerna och behandlingen är lagliga, att uppgifterna är korrekta och begränsade till vad som behövs, att nödvändig information lämnas, att giltig rättslig grund finns samt att registrerades begäranden och myndighetskrav hanteras. Kunden ska konfigurera åtkomst och anslutna källor korrekt och får inte instruera behandling utanför Tjänstens dokumenterade ändamål.
Kunden ansvarar särskilt för att undvika onödiga ostrukturerade personuppgifter i fritextfält och för att rensa källfiler från personuppgifter och irrelevant verifikationsmaterial som inte behövs för Tjänstens dokumenterade ändamål. För känsliga personuppgifter och uppgifter om lagöverträdelser gäller fortsatt punkt 2.
4. Sekretess och säkerhet
Biträdet säkerställer att personer som får behandla Kundens personuppgifter omfattas av sekretess och endast får nödvändig åtkomst. Med hänsyn till risk, teknikens utveckling, kostnad och behandling upprätthåller Biträdet lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 i GDPR.
Åtgärderna omfattar logisk kundseparering, roll- och behovsstyrd åtkomst, krypterad överföring, kryptering eller skyddad hemlighetslagring för anslutningsuppgifter och privata filer, stöd för flerfaktorsautentisering, loggning och revisionsspår, sårbarhets- och patchhantering, kontroller för säkerhetskopiering och återställning, ändringskontroll, dataminimering, kontrollerad supportåtkomst och incidentrutiner.
5. Bistånd och registrerades begäranden
Med hänsyn till behandlingens art bistår Biträdet Kunden med lämpliga tekniska och organisatoriska åtgärder för tillgång, rättelse, radering, begränsning, portabilitet, invändning och andra begäranden från registrerade. Biträdet svarar inte för Kundens räkning om det inte instruerats eller krävs enligt lag.
Biträdet ger också skäligt bistånd med säkerhet, bedömning och anmälan av incidenter, konsekvensbedömningar och förhandssamråd enligt artiklarna 32–36 i GDPR. Arbete utöver normal funktionalitet får debiteras enligt överenskommet pris när behovet inte orsakats av Biträdets avtalsbrott.
6. Personuppgiftsincidenter
Biträdet meddelar Kunden utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident som berör Kundens personuppgifter. När information blir tillgänglig beskriver meddelandet incidentens art, sannolika följder, berörda uppgifter och registrerade i den mån de är kända, vidtagna eller föreslagna åtgärder samt kontaktpunkt. Biträdet ska utreda, begränsa skadan, bevara relevant bevisning och lämna skäliga uppdateringar.
Meddelandet innebär inte att fel medges. Kunden avgör om och hur tillsynsmyndighet eller registrerade ska meddelas, om inte lagen lägger skyldigheten direkt på Biträdet.
7. Underbiträden
Kunden lämnar allmänt skriftligt förhandstillstånd att använda underbiträden. Nuvarande underbiträden för produktionsinfrastruktur är Amazon Web Services (EU-regioner) för molninfrastruktur och DigitalOcean (EU-regioner) för molninfrastruktur. Varje underbiträde binds av skriftliga dataskyddsvillkor som ger i huvudsak samma skydd som detta avtal; Connectivo AB ansvarar fortsatt för underbiträdets fullgörelse.
Vi meddelar Kunden via e-post till dess registrerade administratör eller genom ett tydligt meddelande i Tjänsten minst 30 dagar innan ett nytt eller utbytt underbiträde börjar behandla Kundens personuppgifter, om inte ett akut säkerhets- eller lagkrav gör det opraktiskt. Kunden får invända på skäliga dataskyddsgrunder under perioden. Parterna ska försöka lösa invändningen; om ingen rimlig lösning finns får Kunden avsluta den berörda Tjänsten före ändringen utan uppsägningsavgift.
8. Överföringar utanför EU/EES
Produktionsdriften är avsedd att ligga inom EU/EES. Biträdet överför inte Kundens personuppgifter utanför EU/EES annat än enligt dokumenterad instruktion eller med en laglig mekanism, exempelvis beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, tillsammans med överföringsbedömning och kompletterande åtgärder när det krävs. Kunden ger Biträdet rätt att vid behov ingå tillämpliga klausuler för Kundens räkning för att tillhandahålla Tjänsten.
9. Information och granskning
Biträdet tillhandahåller den information som skäligen behövs för att visa efterlevnad av artikel 28 i GDPR. Kunden får granska en gång per år och dessutom efter en väsentlig incident eller myndighetsbegäran, normalt i första hand genom aktuella oberoende rapporter, frågeformulär och dokumentation.
Granskning på plats kräver skäligt förhandsbesked, sker under kontorstid utan att störa driften och ska skydda andra kunder och konfidentiell information. Kunden bär sina granskningskostnader om granskningen inte visar ett väsentligt avtalsbrott från Biträdet. Biträdet informerar Kunden om en granskningsinstruktion enligt dess bedömning strider mot tillämplig lag.
10. Återlämning, radering och slutvillkor
Efter Kundens val och med förbehåll för tillgängliga exportfunktioner återlämnar eller raderar Biträdet Kundens personuppgifter när Tjänsten upphör och raderar återstående kopior efter tillämpliga cykler för säkerhetskopiering, om inte unionsrätt eller svensk rätt kräver lagring. Som ett led i raderingen får Biträdet oåterkalleligen anonymisera uppgifter så att ingen person kan identifieras med medel som rimligen kan komma att användas. Korrekt anonymiserad och aggregerad statistik som inte rimligen kan kopplas till en person eller Kunden utgör därefter inte Kundens personuppgifter och får bevaras för att förbättra valideringsregler, säkerhet, tillförlitlighet och Tjänstens prestanda. Uppgifter som krävs för bokföring, rättsliga anspråk eller myndighetsunderlag avskiljs från vanlig användning och bevaras endast för det ändamålet.
Parternas skadeståndsansvar enligt detta PUB-avtal, inklusive krav som rör personuppgiftsincidenter, omfattas av ansvarsundantagen och det tillämpliga sammanlagda ansvarsbelopp som anges i huvudavtalet; krav enligt PUB-avtalet medför inget separat eller ytterligare ansvarsbelopp. Denna ansvarsfördelning gäller endast mellan parterna och begränsar inte skyldigheter eller ansvar som inte får begränsas enligt tvingande dataskyddslag, inklusive registrerades rättigheter eller tillsynsmyndigheters befogenheter. Vid konflikt om personuppgiftsbehandling har detta PUB-avtal företräde framför huvudavtalet. Svensk rätt gäller och tvister hanteras enligt huvudavtalet.
