Personuppgiftsbiträdesavtal
Avtal enligt artikel 28 i dataskyddsförordningen (GDPR) mellan Kunden (personuppgiftsansvarig) och Clastenium (personuppgiftsbiträde). Avtalet gäller automatiskt när ett företag skapas i tjänsten.
Version 2026-09-11. Vi meddelar ändringar i sak minst 30 dagar i förväg via e-post till företagets kontaktadress.
1. Parter och roller
Kunden bestämmer varför och hur personuppgifter i sin bokföring behandlas och är personuppgiftsansvarig. Clastenium behandlar uppgifterna för Kundens räkning för att tillhandahålla tjänsten och är personuppgiftsbiträde. Avtalet gäller så länge Kunden har ett företag i tjänsten och tills alla uppgifter raderats eller återlämnats.
2. Behandlingens art och ändamål
Lagring, visning, sökning, sammanställning, export och säkerhetskopiering av uppgifter som ingår i Kundens bokföring, samt maskinell läsning av underlag (fakturor, kvitton, kontoutdrag) för att föreslå kontering. Ändamålet är att Kunden ska kunna fullgöra sin bokföringsskyldighet och fakturera sina kunder.
3. Kategorier av uppgifter och registrerade
| Registrerade | Uppgifter |
|---|---|
| Kundens användare | namn, e-postadress, inloggningsmetod, händelselogg |
| Kundens kunder och leverantörer | namn, adress, e-post, organisations- eller personnummer, bankuppgifter, fakturor och betalningar |
| Köpare av husarbete (ROT/RUT) | personnummer, fastighetsbeteckning eller lägenhetsnummer, utfört arbete och betalning, enligt Skatteverkets krav |
| Personer som förekommer i underlag | det som står på kvitton, fakturor och kontoutdrag |
Tjänsten är inte avsedd för känsliga personuppgifter enligt artikel 9. Kunden ska inte ladda upp sådana i onödan.
4. Biträdets skyldigheter
- Behandla uppgifterna bara enligt Kundens dokumenterade instruktioner, det vill säga detta avtal, villkoren och Kundens handlingar i tjänsten.
- Se till att personer som har tillgång till uppgifterna omfattas av sekretess.
- Vidta de säkerhetsåtgärder som anges i punkt 6.
- Hjälpa Kunden att svara registrerade som utövar sina rättigheter, genom export-, rättnings- och raderingsfunktioner i tjänsten eller på begäran.
- Hjälpa Kunden med konsekvensbedömningar och kontakter med Integritetsskyddsmyndigheten när det behövs.
- Radera eller återlämna uppgifterna enligt punkt 8.
- Ge Kunden den information som behövs för att visa att avtalet följs och tillåta granskning enligt punkt 9.
- Meddela Kunden om en instruktion enligt vår bedömning strider mot dataskyddslagstiftningen.
5. Underbiträden
Kunden godkänner följande underbiträden. Vi meddelar ändringar minst 30 dagar i förväg; Kunden kan invända och då säga upp tjänsten.
| Underbiträde | Behandling | Plats |
|---|---|---|
| Supabase Inc. (på AWS) | databas och autentisering | Stockholm, eu-north-1 |
| Amazon Web Services EMEA SARL | krypterad fillagring för underlag | EU |
| Vercel Inc. | drift av webbapplikationen (uppgifter passerar, lagras inte) | EU-region |
| E-postleverantör för utgående post | fakturor, påminnelser och inbjudningar per e-post | EU |
AI-assistenten (läsning av underlag, konteringsförslag, granskning) körs på Clasteniums egna servrar i Sverige och är inte ett underbiträde. Inga underlag eller personuppgifter skickas till externa AI-tjänster.
6. Säkerhetsåtgärder
- All trafik krypteras (TLS). Uppladdade filer krypteras med nyckel per tjänst innan de lagras.
- Åtkomst styrs per företag med radnivåskydd i databasen; en användare ser bara företag den är medlem i.
- Bokföringen är oföränderlig efter bokföring; ändringar görs som nya, spårbara verifikationer. Hash-värden förankras på Cardano så att efterhandsändringar kan upptäckas.
- Dagliga säkerhetskopior i samma region. Loggning av inloggningar och känsliga åtgärder.
- Tvåfaktorsskydd genom inloggningsleverantören (Google) eller kryptografisk plånbokssignatur.
7. Personuppgiftsincidenter
Vi meddelar Kunden utan onödigt dröjsmål, och senast inom 48 timmar, efter att vi upptäckt en incident som rör Kundens uppgifter, med den information Kunden behöver för att bedöma anmälan till Integritetsskyddsmyndigheten inom 72 timmar.
8. Radering och återlämning
Vid uppsägning finns företaget i läsläge i 90 dagar så att Kunden kan exportera bokföring (SIE) och underlag. Därefter raderas alla uppgifter ur databas, fillagring och säkerhetskopior inom ytterligare 90 dagar, om inte lag kräver fortsatt lagring. Hash-värden på Cardano kan inte raderas men innehåller inga personuppgifter.
9. Granskning
Kunden har rätt att en gång per år, eller efter en incident, få skriftlig redogörelse för hur avtalet följs och att på egen bekostnad låta en oberoende granskare kontrollera det, efter rimlig framförhållning och utan att andra kunders uppgifter röjs.
10. Överföring utanför EU/EES
Uppgifterna lagras och behandlas inom EU/EES. Ingen överföring till tredje land sker utan Kundens skriftliga godkännande.
11. Ansvar och giltighet
Ansvarsbegränsningen i allmänna villkoren gäller även detta avtal, utom vid uppsåt eller grov vårdslöshet. Om något i detta avtal strider mot tvingande dataskyddslagstiftning gäller lagen.
Kontakt
Dataskyddsfrågor: hej@clastenium.se.