Personuppgiftsbiträdesavtal

Avtal enligt artikel 28 i dataskyddsförordningen (GDPR) för behandling av personuppgifter i Bankflöde på kundens uppdrag. Avtalet utgör en del av kundavtalet.

Version 1.0.0 · gäller från 2026-08-19

1. Parter

Personuppgiftsansvarig: kundföretaget som registrerat kontot ("Kunden"), med de uppgifter som angetts i tjänsten.

Personuppgiftsbiträde: Degverket AB (559529-2995), Hamngatan 9, 824 32 Hudiksvall, Sverige (" Biträdet").

2. Föremål och varaktighet

Föremålet är Biträdets behandling av personuppgifter som förekommer i Kundens ekonomiska underlag när Bankflöde tillhandahålls. Behandlingen pågår så länge Kunden har ett aktivt konto eller en aktiv företagsarbetsyta, och upphör när avtalet upphör eller när Kunden raderar arbetsytan eller kontot.

3. Behandlingens art och syfte

Lagring, normalisering, dubblettkontroll, aggregering, prognosberäkning samt generering av riskindikatorer och åtgärdsförslag – enbart för att leverera tjänsten till Kunden. Uppgifterna används inte för marknadsföring, vidareförsäljning eller träning av generella AI-modeller.

4. Kategorier av personuppgifter

  • Namn och belopp i löneunderlag för Kundens anställda.
  • Namn och betalningsuppgifter för Kundens kunder och leverantörer, inklusive enskilda firmor och kontaktpersoner.
  • Fakturanummer, referenser, transaktionstexter och fritextfält.
  • Importerad rådata från filer Kunden laddar upp.
  • Kontouppgifter för Kundens användare: e-postadress och användar-id.

5. Kategorier av personer

Kundens anställda, Kundens kunder och leverantörer samt Kundens användare av tjänsten.

6. Dokumenterade instruktioner

Biträdet behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Kundavtalet, detta avtal och Kundens användning av tjänstens funktioner utgör instruktionerna. Biträdet informerar Kunden om en instruktion enligt Biträdets bedömning strider mot dataskyddslagstiftning.

7. Sekretess

Åtkomst till personuppgifter begränsas till personer som behöver åtkomsten för att leverera tjänsten, och dessa omfattas av sekretessåtagande.

8. Säkerhetsåtgärder

Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. De åtgärder som faktiskt är genomförda beskrivs i bilaga B. Biträdet gör inga påståenden om certifieringar.

9. Underbiträden

Kunden ger ett generellt skriftligt godkännande till att Biträdet anlitar underbiträden. Aktuella underbiträden framgår av underbiträdesförteckningen (i dag Supabase och Cloudflare och Stripe och E-postutskick (Lovable e-posttjänst)).

Biträdet informerar Kunden i skälig tid innan ett underbiträde tillkommer eller byts ut. Kunden kan invända mot ändringen på sakliga dataskyddsgrunder; om parterna inte kommer överens får Kunden säga upp den berörda tjänsten. Biträdet ålägger underbiträden motsvarande skyldigheter som i detta avtal och ansvarar för underbiträdets behandling.

10. Bistånd vid de registrerades rättigheter

Tjänsten ger Kunden möjlighet att själv söka, rätta, exportera och radera uppgifter. Därutöver bistår Biträdet Kunden i skälig omfattning med att besvara begäran om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet. Om en registrerad vänder sig direkt till Biträdet hänvisas denne till Kunden.

11. Bistånd med säkerhet, konsekvensbedömning och myndigheter

Biträdet bistår Kunden med information som Kunden behöver för att uppfylla sina skyldigheter enligt artiklarna 32–36, inklusive underlag till konsekvensbedömning (DPIA) och kontakter med tillsynsmyndighet, i den utsträckning uppgifterna finns hos Biträdet.

12. Personuppgiftsincidenter

Biträdet underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som berör Kundens uppgifter, och lämnar den information Kunden behöver för sin anmälan. Kunden ansvarar för anmälan till tillsynsmyndighet och för information till registrerade.

13. Överföring till tredjeland

Överföring utanför EU/EES sker endast med en giltig överföringsmekanism enligt kapitel V i GDPR. Var behandlingen sker hos respektive underbiträde – och vad som ännu inte är verifierat – framgår av underbiträdesförteckningen.

14. Radering och återlämnande

När avtalet upphör raderar Biträdet Kundens personuppgifter, eller återlämnar dem på Kundens begäran, utom där lagring krävs enligt lag. Kunden kan när som helst exportera sina uppgifter i tjänsten. Radering ur aktiv databas innebär inte omedelbar radering ur leverantörens säkerhetskopior, som skrivs över enligt driftleverantörens rutin.

15. Granskning och efterlevnad

Biträdet tillhandahåller på begäran den information som behövs för att visa efterlevnad av detta avtal och möjliggör granskning eller inspektion. Granskning sker på skäligt varsel, under normal arbetstid och utan att andra kunders uppgifter röjs.

16. Upphörande

Detta avtal gäller så länge Biträdet behandlar personuppgifter för Kundens räkning. Vid konflikt mellan detta avtal och kundavtalet gäller detta avtal i frågor om behandling av personuppgifter.

Bilaga A – Behandlingsbeskrivning

Ändamål
Likviditetsprognos och planering av kassaflöde för Kundens verksamhet.
Behandlingens art
Insamling, lagring, strukturering, beräkning, visning och radering.
Uppgiftskategorier
Se avsnitt 4.
Registrerade
Se avsnitt 5.
Varaktighet
Så länge kontot eller företagsarbetsytan finns.
Behandlingsplats
Se underbiträdesförteckningen.

Bilaga B – Tekniska och organisatoriska åtgärder

Endast åtgärder som faktiskt är genomförda anges. Inga certifieringar innehas.

  • Åtkomstkontroll på databasnivå (row level security) på samtliga tabeller med kunddata, med kontroll att inloggad användare äger företaget.
  • Isolering per företagsarbetsyta; uppgifter kan inte läsas mellan företag.
  • Ingen åtkomst för oinloggade roller till tabeller med kunddata.
  • Inloggning med e-postverifiering och lösenordskrav.
  • Serververifierad identitet för känsliga åtgärder: export av personuppgifter, radering av konto samt allt som rör abonnemang.
  • Kryptering av trafik med TLS; lagring krypterad hos driftleverantören.
  • Maskerad loggning; inga kortuppgifter lagras i tjänsten.
  • Begränsning av filimport till godkända filtyper och storlekar.
  • Säkerhetskopiering av databasen genom driftleverantören.