Styrke
GalaxenAI-teametAI-insikterRutinerAnslutningar
  • Home
  • Pipeline
  • Leads
  • Uppgifter
  • Prognoser
  • Kontakter
  • Bolag
  • Offerter
  • Analys
  • Ärenden
  • Inlägg
  • E-postmallar
  • Docs
  • Kalender
  • Kontor
  • Prestation
  • Rekrytering
  • Inställningar
  • Användare
  • Ändringslogg
  • Juridiskt
  • Hjälp
?
Styrke

Personuppgiftsbiträdesavtal

Personuppgiftsbiträdesavtal (PUB-avtal / DPA)

Senast uppdaterad: 2026-06-27

PERSONUPPGIFTSBITRÄDESAVTAL (DPA)
Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") har ingåtts mellan:
(1) [Kundens företagsnamn], org.nr [XXXXXX-XXXX], med adress [adress] ("Personuppgiftsansvarig"); och
(2) Styrke [AB / under bildande], org.nr [XXXXXX-XXXX], med adress [adress] ("Personuppgiftsbiträdet").
Personuppgiftsansvarig och Personuppgiftsbiträdet benämns nedan gemensamt "Parterna" och var för sig "Part".

1. BAKGRUND OCH AVTALETS FÖRHÅLLANDE TILL HUVUDAVTALET
1.1 Parterna har ingått ett avtal om Personuppgiftsansvarigs användning av tjänsten Styrke ("Huvudavtalet" respektive "Tjänsten"). Vid tillhandahållandet av Tjänsten behandlar Personuppgiftsbiträdet personuppgifter för Personuppgiftsansvarigs räkning.
1.2 Detta Biträdesavtal reglerar Personuppgiftsbiträdets behandling av personuppgifter och uppfyller kraven i artikel 28.3 i Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR").
1.3 Vid motstridighet mellan detta Biträdesavtal och Huvudavtalet ska detta Biträdesavtal ha företräde i frågor som rör behandling av personuppgifter.
1.4 Begrepp som används i detta Biträdesavtal och som definieras i GDPR (såsom "behandling", "personuppgift", "registrerad", "personuppgiftsincident", "tredjeland") ska ha den innebörd som anges i GDPR.

2. PARTERNAS ROLLER
2.1 Personuppgiftsansvarig är personuppgiftsansvarig för de personuppgifter som behandlas inom ramen för Tjänsten och ansvarar för att det finns en rättslig grund enligt artikel 6 GDPR för behandlingen.
2.2 Personuppgiftsbiträdet är personuppgiftsbiträde och behandlar personuppgifter uteslutande för Personuppgiftsansvarigs räkning och enligt dennes instruktioner.
2.3 Personuppgiftsansvarig ansvarar för att de instruktioner som ges till Personuppgiftsbiträdet är förenliga med tillämplig dataskyddslagstiftning.

3. FÖREMÅLET FÖR BEHANDLINGEN (Bilaga 1)
3.1 Behandlingens art och ändamål. Personuppgiftsbiträdet behandlar personuppgifter i syfte att tillhandahålla Tjänsten, vilket innefattar att driva AI-baserade agenter som analyserar, sammanställer, kommunicerar kring och vidtar åtgärder utifrån de uppgifter Personuppgiftsansvarig för in i eller kopplar till Tjänsten. Detta omfattar bland annat lagring, strukturering, analys, generering av text, e-postutskick samt lagring i ett företagsspecifikt minne ("företagsminnet").
3.2 Behandlingens varaktighet. Behandlingen pågår under Huvudavtalets giltighetstid samt under den efterföljande period som krävs för radering eller återlämnande enligt punkt 11.
3.3 Kategorier av registrerade. Behandlingen kan omfatta personuppgifter avseende Personuppgiftsansvarigs anställda och konsulter, dess kunder och potentiella kunder, leverantörer samt övriga affärskontakter.
3.4 Kategorier av personuppgifter. Behandlingen kan omfatta: namn, titel och roll, kontaktuppgifter (e-postadress, telefonnummer, postadress), korrespondens och meddelandeinnehåll, uppgifter om affärsrelationer och affärshistorik, ekonomiska uppgifter kopplade till fysiska personer (t.ex. enskilda näringsidkare), samt anställningsrelaterade uppgifter i den mån Personuppgiftsansvarig använder Tjänstens personalfunktioner.
3.5 Känsliga personuppgifter. Tjänsten är inte avsedd för behandling av särskilda kategorier av personuppgifter enligt artikel 9 GDPR eller uppgifter om lagöverträdelser enligt artikel 10 GDPR. Personuppgiftsansvarig ansvarar för att inte föra in sådana uppgifter i Tjänsten utan att Parterna dessförinnan skriftligen överenskommit om de ytterligare skyddsåtgärder som krävs.

4. PERSONUPPGIFTSBITRÄDETS BEHANDLING ENLIGT INSTRUKTION
4.1 Personuppgiftsbiträdet får endast behandla personuppgifter i enlighet med Personuppgiftsansvarigs dokumenterade instruktioner. Detta Biträdesavtal jämte Huvudavtalet och den användning av Tjänstens funktioner som Personuppgiftsansvarig själv konfigurerar utgör Personuppgiftsansvarigs fullständiga instruktion vid avtalets ingående.
4.2 Personuppgiftsbiträdet ska omedelbart underrätta Personuppgiftsansvarig om Personuppgiftsbiträdet anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.
4.3 Om Personuppgiftsbiträdet enligt tvingande unionsrätt eller medlemsstaternas nationella rätt är skyldigt att behandla personuppgifter utöver Personuppgiftsansvarigs instruktioner, ska Personuppgiftsbiträdet informera Personuppgiftsansvarig om det rättsliga kravet innan behandlingen sker, såvida inte sådan information är förbjuden enligt den aktuella lagstiftningen med hänsyn till viktiga allmänintressen.

5. SÄKERHET FÖR BEHANDLINGEN (artikel 32)
5.1 Personuppgiftsbiträdet ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, med beaktande av den senaste utvecklingen, genomförandekostnaderna samt behandlingens art, omfattning, sammanhang och ändamål.
5.2 Åtgärderna omfattar minst följande:
a) Logisk åtkomstkontroll och dataisolering mellan kunder. Varje Personuppgiftsansvarigs data lagras logiskt åtskild från andra kunders data (tenant-isolering), och åtkomst styrs på rad- och företagsnivå så att en användare endast kan nå sin egen organisations uppgifter.
b) Kryptering. Personuppgifter skyddas genom kryptering vid överföring (TLS) och känsliga autentiseringsuppgifter och åtkomsttoken lagras krypterade i vila.
c) Behörighetsstyrning. Åtkomst till personuppgifter begränsas till de personer hos Personuppgiftsbiträdet som behöver åtkomsten för att fullgöra sina uppgifter, baserat på roll- och licensstyrd behörighet.
d) Sekretess. Samtliga personer med åtkomst till personuppgifterna är bundna av lagstadgad eller avtalad tystnadsplikt.
e) Säkerhetskopiering och återställning. Regelbunden säkerhetskopiering sker för att kunna återställa tillgången till och tillgängligheten av personuppgifter vid en fysisk eller teknisk incident.
f) Loggning. Relevant åtkomst och relevanta åtgärder loggas i syfte att möjliggöra uppföljning och upptäckt av avvikelser.
g) Förmåga att fortlöpande säkerställa konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystemen.
5.3 Personuppgiftsbiträdet ska regelbundet testa och utvärdera effektiviteten av de tekniska och organisatoriska åtgärderna.

6. UNDERBITRÄDEN (artikel 28.2 och 28.4)
6.1 Personuppgiftsansvarig lämnar härmed ett allmänt förhandsgodkännande till att Personuppgiftsbiträdet anlitar underbiträden för behandlingen.
6.2 Personuppgiftsansvarig godkänner vid avtalets ingående följande underbiträden:
- Supabase Inc. — databas och lagring (se punkt 7)
- Vercel Inc. — applikationsdrift, hosting (se punkt 7)
- Anthropic PBC — AI-språkmodellbehandling (se punkt 7)
- Resend (Plus Five Five, Inc.) — transaktionell e-post (se punkt 7)
- Twilio Inc. — SMS, om funktionen aktiveras (se punkt 7)
- Fortnox AB — ekonomiintegration, om kunden kopplar in den (EU/EES)
- Google LLC — e-post/kalenderintegration, om kunden kopplar in den (se punkt 7)
6.3 Personuppgiftsbiträdet ska säkerställa att varje underbiträde är bundet av dataskyddsförpliktelser som ger minst samma skyddsnivå som detta Biträdesavtal, genom skriftligt avtal i enlighet med artikel 28.4 GDPR.
6.4 Personuppgiftsbiträdet ska underrätta Personuppgiftsansvarig om planerade förändringar avseende tillägg eller utbyte av underbiträden, varvid Personuppgiftsansvarig ges möjlighet att invända inom fjorton (14) dagar från underrättelsen. Om Personuppgiftsansvarig framställer en saklig invändning på dataskyddsmässiga grunder ska Parterna i god tro söka en lösning. Kan ingen lösning nås har Personuppgiftsansvarig rätt att säga upp den del av Tjänsten som berörs.
6.5 Personuppgiftsbiträdet ansvarar gentemot Personuppgiftsansvarig för att ett underbiträde fullgör sina skyldigheter på samma sätt som om Personuppgiftsbiträdet självt utfört behandlingen.

7. ÖVERFÖRING TILL TREDJELAND (kapitel V GDPR)
7.1 Vissa av underbiträdena i punkt 6.2 är etablerade i, eller kan behandla personuppgifter i, tredjeland utanför EU/EES, främst USA. Sådan överföring sker endast under förutsättning att en giltig överföringsmekanism enligt kapitel V GDPR föreligger.
7.2 Överföring till mottagare i USA sker i första hand till mottagare som är certifierade enligt EU–US Data Privacy Framework (DPF) och därmed omfattas av Europeiska kommissionens adekvansbeslut av den 10 juli 2023. I den mån en mottagare inte är, eller upphör att vara, certifierad enligt DPF sker överföringen istället med stöd av Europeiska kommissionens standardavtalsklausuler (Standard Contractual Clauses, SCC) enligt genomförandebeslut (EU) 2021/914, vilka i tillämpliga delar införlivas i avtalsförhållandet mellan Personuppgiftsbiträdet och respektive underbiträde.
7.3 Där så krävs ska Personuppgiftsbiträdet, tillsammans med berörda underbiträden, vidta kompletterande skyddsåtgärder ("supplementary measures") såsom kryptering, pseudonymisering och åtkomstbegränsning för att säkerställa en skyddsnivå som i allt väsentligt motsvarar den som garanteras inom EU/EES, i enlighet med Europeiska dataskyddsstyrelsens (EDPB) rekommendationer 01/2020.
7.4 Personuppgiftsbiträdet ska på Personuppgiftsansvarigs begäran tillhandahålla information om vilken överföringsmekanism som tillämpas för respektive underbiträde samt kopior av relevanta avtalsklausuler i den utsträckning det är möjligt med beaktande av sekretess.
7.5 Personuppgiftsansvarig ger Personuppgiftsbiträdet fullmakt att för Personuppgiftsansvarigs räkning ingå standardavtalsklausuler med underbiträden i tredjeland när detta krävs för att fullgöra Tjänsten.

8. REGISTRERADES RÄTTIGHETER (artikel 28.3 e)
8.1 Personuppgiftsbiträdet ska, med beaktande av behandlingens art och i den mån det är möjligt, bistå Personuppgiftsansvarig genom lämpliga tekniska och organisatoriska åtgärder så att Personuppgiftsansvarig kan fullgöra sin skyldighet att svara på begäran om utövande av registrerades rättigheter (rätt till tillgång, rättelse, radering, begränsning, dataportabilitet samt invändning).
8.2 Om en registrerad vänder sig direkt till Personuppgiftsbiträdet med en sådan begäran ska Personuppgiftsbiträdet utan onödigt dröjsmål vidarebefordra begäran till Personuppgiftsansvarig och inte självständigt besvara den, om inte annat följer av instruktion.

9. BISTÅND TILL PERSONUPPGIFTSANSVARIG (artikel 28.3 f)
9.1 Personuppgiftsbiträdet ska, med beaktande av behandlingens art och den information som är tillgänglig för Personuppgiftsbiträdet, bistå Personuppgiftsansvarig med att säkerställa efterlevnad av skyldigheterna enligt artiklarna 32–36 GDPR, innefattande säkerhet i behandlingen, anmälan av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd samt förhandssamråd med tillsynsmyndighet.

10. PERSONUPPGIFTSINCIDENTER (artikel 33–34)
10.1 Personuppgiftsbiträdet ska utan onödigt dröjsmål, och senast inom fyrtioåtta (48) timmar efter att ha fått kännedom om en personuppgiftsincident som berör Personuppgiftsansvarigs personuppgifter, underrätta Personuppgiftsansvarig.
10.2 Underrättelsen ska, i den utsträckning informationen är tillgänglig, innehålla:
a) en beskrivning av incidentens art, inbegripet kategorier och ungefärligt antal registrerade samt personuppgiftsposter som berörs,
b) namn och kontaktuppgifter för en kontaktpunkt där mer information kan erhållas,
c) en beskrivning av de sannolika konsekvenserna av incidenten, samt
d) en beskrivning av de åtgärder som vidtagits eller föreslås för att hantera incidenten och begränsa dess eventuella negativa effekter.
10.3 Personuppgiftsbiträdet ska dokumentera samtliga personuppgiftsincidenter och vidtagna åtgärder och tillhandahålla denna dokumentation till Personuppgiftsansvarig på begäran. Personuppgiftsbiträdet ska inte göra anmälan till tillsynsmyndighet eller registrerade i Personuppgiftsansvarigs ställe annat än efter uttrycklig instruktion.

11. RADERING OCH ÅTERLÄMNANDE (artikel 28.3 g)
11.1 Vid Huvudavtalets upphörande ska Personuppgiftsbiträdet, enligt Personuppgiftsansvarigs val, radera eller återlämna samtliga personuppgifter som behandlats för Personuppgiftsansvarigs räkning samt radera befintliga kopior.
11.2 Personuppgiftsansvarig ska meddela sitt val senast trettio (30) dagar efter Huvudavtalets upphörande. Om inget val meddelas inom denna tid ska Personuppgiftsbiträdet radera uppgifterna.
11.3 Återlämnande sker i ett strukturerat, allmänt använt och maskinläsbart format.
11.4 Personuppgiftsbiträdet får behålla personuppgifter i den utsträckning, och så länge, som krävs enligt tvingande unionsrätt eller nationell rätt, varvid uppgifterna ska skyddas mot vidare behandling utöver vad lagringen kräver.

12. GRANSKNING OCH INSPEKTION (artikel 28.3 h)
12.1 Personuppgiftsbiträdet ska ge Personuppgiftsansvarig tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR och detta Biträdesavtal fullgörs.
12.2 Personuppgiftsbiträdet ska möjliggöra och bidra till granskningar, inbegripet inspektioner, som genomförs av Personuppgiftsansvarig eller av en av denne bemyndigad oberoende granskare. Granskning ska aviseras skriftligen minst trettio (30) dagar i förväg, genomföras under normal kontorstid, inte oskäligt störa Personuppgiftsbiträdets verksamhet och ske högst en gång per tolvmånadersperiod, såvida inte en tillsynsmyndighet eller en konstaterad incident föranleder ytterligare granskning.
12.3 Personuppgiftsbiträdet får uppfylla sina skyldigheter enligt denna punkt genom att tillhandahålla relevant dokumentation, säkerhetsbeskrivningar eller tredjepartsrevisioner i den mån sådana finns.

13. ANSVAR OCH ANSVARSBEGRÄNSNING
13.1 Var Part ansvarar för skada som orsakats av behandling som strider mot GDPR i enlighet med vad som följer av artikel 82 GDPR.
13.2 I förhållandet mellan Parterna gäller att vardera Part ansvarar för den del av en eventuell skada, sanktionsavgift eller ersättning till registrerad som motsvarar Partens andel av ansvaret för den överträdelse som orsakat skadan.
13.3 Personuppgiftsbiträdets sammanlagda skadeståndsansvar gentemot Personuppgiftsansvarig enligt detta Biträdesavtal ska, i den utsträckning tvingande lag tillåter, vara begränsat i enlighet med den ansvarsbegränsning som anges i Huvudavtalet. Ansvarsbegränsningen gäller inte vid uppsåt eller grov oaktsamhet, och inte heller i den mån en sådan begränsning skulle vara oförenlig med tvingande dataskyddslagstiftning eller registrerads rätt till ersättning enligt artikel 82 GDPR.
13.4 Om Personuppgiftsbiträdet utgett full ersättning för en skada har Personuppgiftsbiträdet rätt att av Personuppgiftsansvarig återkräva den del av ersättningen som motsvarar Personuppgiftsansvarigs ansvarsandel, och omvänt.

14. AVTALSTID OCH UPPHÖRANDE
14.1 Detta Biträdesavtal träder i kraft när det undertecknats av båda Parter, eller när behandling av personuppgifter inom ramen för Tjänsten påbörjas, beroende på vilket som inträffar först.
14.2 Biträdesavtalet gäller så länge Personuppgiftsbiträdet behandlar personuppgifter för Personuppgiftsansvarigs räkning, oavsett om Huvudavtalet dessförinnan upphört, och upphör först när samtliga personuppgifter raderats eller återlämnats enligt punkt 11.

15. TILLÄMPLIG LAG OCH TVIST
15.1 På detta Biträdesavtal ska svensk rätt tillämpas, utan tillämpning av dess lagvalsregler.
15.2 Tvist med anledning av detta Biträdesavtal ska avgöras av allmän domstol med [Stockholms tingsrätt / tingsrätten på Personuppgiftsansvarigs ort] som första instans, om inte annat följer av tvingande forumregler eller av vad som anges i Huvudavtalet.

UNDERSKRIFTER

Personuppgiftsansvarig
Ort och datum:
Underskrift:
Namnförtydligande:
Befattning:

Personuppgiftsbiträdet (Styrke AB)
Ort och datum:
Underskrift:
Namnförtydligande:
Befattning: