Personuppgiftsbiträdesavtal
Avtal enligt artikel 28 i dataskyddsförordningen (GDPR) för behandling av personuppgifter i Bankflöde på kundens uppdrag. Avtalet utgör en del av kundavtalet.
Version 1.0.0 · gäller från 2026-08-19
1. Parter
Personuppgiftsansvarig: kundföretaget som registrerat kontot ("Kunden"), med de uppgifter som angetts i tjänsten.
Personuppgiftsbiträde: Degverket AB (559529-2995), Hamngatan 9, 824 32 Hudiksvall, Sverige (" Biträdet").
2. Föremål och varaktighet
Föremålet är Biträdets behandling av personuppgifter som förekommer i Kundens ekonomiska underlag när Bankflöde tillhandahålls. Behandlingen pågår så länge Kunden har ett aktivt konto eller en aktiv företagsarbetsyta, och upphör när avtalet upphör eller när Kunden raderar arbetsytan eller kontot.
3. Behandlingens art och syfte
Lagring, normalisering, dubblettkontroll, aggregering, prognosberäkning samt generering av riskindikatorer och åtgärdsförslag – enbart för att leverera tjänsten till Kunden. Uppgifterna används inte för marknadsföring, vidareförsäljning eller träning av generella AI-modeller.
4. Kategorier av personuppgifter
- Namn och belopp i löneunderlag för Kundens anställda.
- Namn och betalningsuppgifter för Kundens kunder och leverantörer, inklusive enskilda firmor och kontaktpersoner.
- Fakturanummer, referenser, transaktionstexter och fritextfält.
- Importerad rådata från filer Kunden laddar upp.
- Kontouppgifter för Kundens användare: e-postadress och användar-id.
5. Kategorier av personer
Kundens anställda, Kundens kunder och leverantörer samt Kundens användare av tjänsten.
6. Dokumenterade instruktioner
Biträdet behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Kundavtalet, detta avtal och Kundens användning av tjänstens funktioner utgör instruktionerna. Biträdet informerar Kunden om en instruktion enligt Biträdets bedömning strider mot dataskyddslagstiftning.
7. Sekretess
Åtkomst till personuppgifter begränsas till personer som behöver åtkomsten för att leverera tjänsten, och dessa omfattas av sekretessåtagande.
8. Säkerhetsåtgärder
Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. De åtgärder som faktiskt är genomförda beskrivs i bilaga B. Biträdet gör inga påståenden om certifieringar.
9. Underbiträden
Kunden ger ett generellt skriftligt godkännande till att Biträdet anlitar underbiträden. Aktuella underbiträden framgår av underbiträdesförteckningen (i dag Supabase och Cloudflare och Stripe och E-postutskick (Lovable e-posttjänst)).
Biträdet informerar Kunden i skälig tid innan ett underbiträde tillkommer eller byts ut. Kunden kan invända mot ändringen på sakliga dataskyddsgrunder; om parterna inte kommer överens får Kunden säga upp den berörda tjänsten. Biträdet ålägger underbiträden motsvarande skyldigheter som i detta avtal och ansvarar för underbiträdets behandling.
10. Bistånd vid de registrerades rättigheter
Tjänsten ger Kunden möjlighet att själv söka, rätta, exportera och radera uppgifter. Därutöver bistår Biträdet Kunden i skälig omfattning med att besvara begäran om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet. Om en registrerad vänder sig direkt till Biträdet hänvisas denne till Kunden.
11. Bistånd med säkerhet, konsekvensbedömning och myndigheter
Biträdet bistår Kunden med information som Kunden behöver för att uppfylla sina skyldigheter enligt artiklarna 32–36, inklusive underlag till konsekvensbedömning (DPIA) och kontakter med tillsynsmyndighet, i den utsträckning uppgifterna finns hos Biträdet.
12. Personuppgiftsincidenter
Biträdet underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som berör Kundens uppgifter, och lämnar den information Kunden behöver för sin anmälan. Kunden ansvarar för anmälan till tillsynsmyndighet och för information till registrerade.
13. Överföring till tredjeland
Överföring utanför EU/EES sker endast med en giltig överföringsmekanism enligt kapitel V i GDPR. Var behandlingen sker hos respektive underbiträde – och vad som ännu inte är verifierat – framgår av underbiträdesförteckningen.
14. Radering och återlämnande
När avtalet upphör raderar Biträdet Kundens personuppgifter, eller återlämnar dem på Kundens begäran, utom där lagring krävs enligt lag. Kunden kan när som helst exportera sina uppgifter i tjänsten. Radering ur aktiv databas innebär inte omedelbar radering ur leverantörens säkerhetskopior, som skrivs över enligt driftleverantörens rutin.
15. Granskning och efterlevnad
Biträdet tillhandahåller på begäran den information som behövs för att visa efterlevnad av detta avtal och möjliggör granskning eller inspektion. Granskning sker på skäligt varsel, under normal arbetstid och utan att andra kunders uppgifter röjs.
16. Upphörande
Detta avtal gäller så länge Biträdet behandlar personuppgifter för Kundens räkning. Vid konflikt mellan detta avtal och kundavtalet gäller detta avtal i frågor om behandling av personuppgifter.
Bilaga A – Behandlingsbeskrivning
- Ändamål
- Likviditetsprognos och planering av kassaflöde för Kundens verksamhet.
- Behandlingens art
- Insamling, lagring, strukturering, beräkning, visning och radering.
- Uppgiftskategorier
- Se avsnitt 4.
- Registrerade
- Se avsnitt 5.
- Varaktighet
- Så länge kontot eller företagsarbetsytan finns.
- Behandlingsplats
- Se underbiträdesförteckningen.
Bilaga B – Tekniska och organisatoriska åtgärder
Endast åtgärder som faktiskt är genomförda anges. Inga certifieringar innehas.
- Åtkomstkontroll på databasnivå (row level security) på samtliga tabeller med kunddata, med kontroll att inloggad användare äger företaget.
- Isolering per företagsarbetsyta; uppgifter kan inte läsas mellan företag.
- Ingen åtkomst för oinloggade roller till tabeller med kunddata.
- Inloggning med e-postverifiering och lösenordskrav.
- Serververifierad identitet för känsliga åtgärder: export av personuppgifter, radering av konto samt allt som rör abonnemang.
- Kryptering av trafik med TLS; lagring krypterad hos driftleverantören.
- Maskerad loggning; inga kortuppgifter lagras i tjänsten.
- Begränsning av filimport till godkända filtyper och storlekar.
- Säkerhetskopiering av databasen genom driftleverantören.