Kundmottagare.se · juridisk dokumentation

Personuppgiftsbiträdesavtal

Detta avtal enligt artikel 28 GDPR gäller när Kundmottagare behandlar personuppgifter för en företagskunds räkning. Bilagorna nedan är den dokumenterade grundinstruktionen och säkerhetsbeskrivningen för den faktiska tjänsten.

Version 2026-09-07-owner-approved-v2 · Senast uppdaterad: 28 augusti 2026

1. Parter och ikraftträdande

Personuppgiftsansvarig
Det företag eller den organisation som anges som Kund i Ordern (”Kunden”).
Personuppgiftsbiträde
Influencer Management Sverige AB, org.nr 559487-4421, Restalundsvägen 42, 702 16 Örebro, Sverige (”Kundmottagare”).
Dokumentversion
2026-09-07-owner-approved-v2

Biträdesavtalet blir bindande tillsammans med Ordern när en behörig företrädare accepterar den versionsbundna avtalsuppsättningen och Kundmottagare bekräftar beställningen. Det gäller under den tid Kundmottagare behandlar personuppgifter för Kundens räkning, inklusive en avtalad export- och raderingsperiod samt en tidsbegränsad backupperiod efter huvudtjänstens slut.

2. Roller, omfattning och företräde

Kunden bestämmer ändamål och väsentliga medel för behandlingen och ansvarar för att varje instruktion, insamling och användning har rättslig grund, är transparent, proportionerlig och korrekt. Kundmottagare behandlar bara personuppgifter enligt detta avtal, Ordern, Kundens dokumenterade inställningar och senare skriftliga instruktioner som ryms inom Tjänsten.

Om en bestämmelse om personuppgiftsbehandling strider mot Kundvillkoren har detta biträdesavtal företräde. Kundmottagares behandling för egen fakturering, avtalssäkring, leverantörsstyrning och nödvändig egen säkerhet sker som självständigt personuppgiftsansvarig och beskrivs i Integritetspolicyn.

3. Dokumenterade instruktioner

Grundinstruktionen är att Kundmottagare får:

  • ta emot, överföra, strukturera, visa och lagra Kunddata i aktiverade moduler;
  • strömma tal för telefoni, taligenkänning, AI-svar och talsyntes;
  • skapa transkript, sammanfattningar, kundärenden, bokningar och SMS-notiser;
  • tolka dokument med OCR/AI och skapa redigerbara offert- och bokföringsförslag;
  • på en behörig användares uttryckliga val skriva en godkänd post till ansluten tjänst;
  • skydda, säkerhetskopiera, felsöka, återställa, exportera och radera uppgifter; och
  • anlita godkända underbiträden enligt punkt 8.

Kundmottagare får inte använda Kunddata för egna marknadsföringsprofiler eller generell modellträning. Personer med åtkomst får bara behandla uppgifterna för avtalad leverans, säkerhet och support.

Om Kundmottagare bedömer att en instruktion strider mot GDPR eller annan tillämplig dataskyddsrätt underrättas Kunden utan dröjsmål och den berörda behandlingen pausas i den mån det är nödvändigt. Om EU- eller medlemsstatsrätt kräver annan behandling informeras Kunden före behandlingen, om lagen inte förbjuder information av viktiga allmänintressen.

4. Kundens ansvar

  • fastställa och dokumentera rättslig grund, ändamål, lagring och mottagare;
  • lämna GDPR-information till användare, inringare, slutkunder, leverantörer och andra registrerade;
  • säkerställa att AI tydligt identifieras redan vid den första interaktionen;
  • inte instruera insamling av fler uppgifter än ärendet behöver;
  • inte behandla känsliga uppgifter, brottsuppgifter eller barns uppgifter utan en separat dokumenterad instruktion, rättsligt stöd och gemensam riskbedömning;
  • granska behörigheter, manus, integrationer och lagringsinställningar; och
  • vara tillgänglig för registrerades begäranden, incidentbeslut och myndighetskontakt.

5. Konfidentialitet och personal

Kundmottagare säkerställer att personer som får behandla Kunddata har åtagit sig konfidentialitet eller omfattas av lämplig lagstadgad tystnadsplikt, får dokumenterade instruktioner, har behovsbaserad åtkomst och utbildas i säker hantering. Åtkomst tas bort när behovet upphör och granskas regelbundet.

6. Säkerhet enligt artikel 32 GDPR

Kundmottagare genomför och upprätthåller de tekniska och organisatoriska åtgärder som anges i bilaga 2. Skyddsnivån anpassas till risk, teknik, kostnad, behandlingens art, omfattning, sammanhang och ändamål. Kunden ansvarar för sina enheter, användare, lösenord, konfigurationer och säkerheten i system som Kunden själv kontrollerar.

Kundmottagare får förbättra en åtgärd utan godkännande. En väsentlig försämring meddelas i förväg när en omedelbar säkerhetsåtgärd inte krävs. Kundmottagare återställer inte en tidigare svagare kontroll enbart på Kundens instruktion.

7. Hjälp till Kunden

Med hänsyn till behandlingens art och tillgänglig information hjälper Kundmottagare Kunden att:

  • besvara begäran om tillgång, rättelse, radering, begränsning, dataportabilitet och invändning;
  • uppfylla skyldigheter om säkerhet och personuppgiftsincidenter;
  • göra konsekvensbedömning och, när det behövs, förhandssamråd med tillsynsmyndighet;
  • exportera Kunddata och dokumentera radering eller rättslig spärr; och
  • visa relevant information om underbiträden, överföringsgrund och skyddsåtgärder.

Standardfunktioner och rimlig normal assistans ingår. Om Kunden begär omfattande manuellt arbete som inte beror på Kundmottagares avtalsbrott får parterna först avtala skälig ersättning. Lagstadgad eller akut assistans fördröjs inte i väntan på en prisdiskussion.

8. Underbiträden

Kunden lämnar ett allmänt skriftligt förhandstillstånd att anlita de underbiträden som anges på den versionsbundna sidan Underbiträden och anslutna tjänster, men endast för en modul som är aktiverad för Kunden. Kundmottagare ingår ett skriftligt avtal som ålägger underbiträdet i sak samma dataskyddsskyldigheter som detta avtal och ansvarar gentemot Kunden för underbiträdets fullgörande.

Ett nytt eller utbytt underbiträde med tillgång till Kunddata meddelas minst 30 dagar före användning, utom när en akut säkerhets- eller lagändring kräver kortare tid. Kunden får inom 15 dagar invända skriftligen av sakliga dataskyddsskäl. Parterna försöker då hitta en rimlig alternativ lösning. Om ingen lösning finns får Kunden säga upp den berörda modulen före ändringen utan extra avgift.

9. Behandling utanför EES

Kundmottagare behandlar Kunddata inom EES när den aktiverade tjänsten och konfigurationen medger det. En överföring eller fjärråtkomst utanför EES får bara ske enligt Kundens instruktion och kapitel V GDPR, exempelvis med beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, överföringsbedömning och nödvändiga kompletterande skydd. Kundmottagare dokumenterar den rättsliga mekanismen i underbiträdesregistret eller tillhörande leverantörsbevis.

10. Personuppgiftsincidenter

Kundmottagare underrättar Kunden utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident som berör Kunddata, med ett operativt mål om en första bekräftad underrättelse inom 24 timmar. Målet är inte en garanti om all information ännu saknas och ändrar inte Kundens ansvar att bedöma en eventuell 72-timmarsfrist till tillsynsmyndigheten.

Underrättelsen lämnas stegvis och innehåller, när informationen finns:

  • incidentens art, tid, berörda system och sannolika kategorier och omfattning;
  • sannolika konsekvenser för registrerade och Kundens verksamhet;
  • vidtagna och planerade begränsnings- och återställningsåtgärder;
  • kontakt för samordning och tillgängliga bevis; och
  • uppdateringar tills incidenten är avgränsad och en relevant slutrapport kan lämnas.

Kundmottagare dokumenterar incidenten, bevarar relevant bevisning och samarbetar med Kunden. Underrättelsen är inte i sig ett medgivande av ansvar.

11. Revision och efterlevnadsbevis

Kundmottagare tillhandahåller den information som skäligen behövs för att visa att artikel 28 och detta avtal följs, exempelvis säkerhetsbeskrivning, relevant testresultat, underbiträdesregister, region- och överföringsuppgifter samt incident- och raderingsunderlag.

Kunden får genomföra en dokumentgranskning högst en gång per tolvmånadersperiod med minst 30 dagars varsel. En extra granskning får ske vid en konkret incident, myndighetskrav eller välgrundad misstanke om väsentligt avtalsbrott. Granskningen ska ske under sekretess, utan åtkomst till andra kunders data och med minsta möjliga störning. Kunden står för sin normala granskning; Kundmottagare står för skäliga kostnader om granskningen visar ett väsentligt brott som Kundmottagare ansvarar för.

12. Myndighetsbegäran och utlämnande

Kundmottagare granskar en myndighetsbegäran om Kunddata och lämnar endast ut det som rättsligt krävs. Kunden informeras före utlämnande om lagen tillåter det. En begäran från en myndighet utanför EES bestrids eller begränsas när den strider mot tillämplig EU-rätt och Kundmottagare saknar en bindande skyldighet att följa den.

13. Återlämning, radering och backup

Vid avtalsslut får Kunden minst 30 kalenderdagar att hämta exporterbara data enligt Kundvillkoren. Därefter raderar eller anonymiserar Kundmottagare personuppgifter i aktiva system inom 30 dagar enligt Kundens dokumenterade val. Raderade uppgifter kan finnas kvar isolerade och utan normal åtkomst i roterande backup i högst 90 ytterligare dagar.

För bokföringsassistans är Kundens anslutna Fortnox-, Bokio- eller Spiris-konto det beständiga huvudsystemet. Originalunderlag, OCR-innehåll, förslag och granskningsuppgifter är arbetskopior och behandlas som standard i högst 30 dagar efter att både verifikation och bilaga har verifierats i ekonomisystemet. Efter raderingen får en minimerad teknisk kvittens med leveranstid, status, checksumma och leverantörens verifikations- och bilage-ID behållas för dokumenterad spårbarhet, säkerhet och avtalade anspråk.

Vid okänt leveransutfall, kontrollerat nytt försök eller dokumenterat supportärende behålls bara nödvändiga uppgifter och bara tills statusen har retts ut. Radering skjuts i övrigt bara upp för uppgifter som omfattas av dokumenterad legal hold eller tvingande lag. När grunden upphör raderas uppgifterna enligt samma kontrollerade process. Kundmottagare bekräftar på begäran genomförd aktiv radering och aktuell backupstatus.

14. Avtalstid, ansvar och lagval

Avtalet gäller så länge Kundmottagare behandlar personuppgifter för Kundens räkning. Kundvillkorens ansvarstak och undantag gäller även detta avtal, utan att begränsa registrerades eller myndigheters rättigheter enligt tvingande dataskyddslag. Svensk rätt och Kundvillkorens forum gäller mellan parterna.

Bilaga 1 – behandlingens föremål och instruktion

Föremål och ändamål
Leverera de moduler Kunden aktiverar: AI-mottagning, kommunikation, bokning, portal, offert, media, bokföringsassistans, integration, export och radering.
Behandlingens art
Insamling, mottagning, realtidsöverföring, transkribering, strukturering, analys, generering, lagring, visning, ändring på Kundens val, export, säkerhetskopiering, återställning och radering.
Varaktighet
Avtalstiden samt dokumenterad hämtnings-, raderings-, backup-, incident- eller legal-hold-period enligt punkt 13.
Registrerade
Kundens användare och kontaktpersoner; inringare, leads, slutkunder och webbplatsbesökare; boknings- och offertkontakter; leverantörer, kunder, anställda och andra personer som förekommer i bokföringsunderlag; personer i uppladdat media.
Personuppgifter
Identitet och kontakt, företag och roll, röstljud i realtid, transkript, meddelanden, ärende och bokning, samtals- och leveransmetadata, konto- och revisionsdata, dokument och OCR, ekonomiska uppgifter, konterings- och verifikationsreferenser, bilder, video, röstprov och kundkonfiguration.
Särskilda kategorier
Inte avsedda. Får endast behandlas efter separat skriftlig instruktion, rättsligt stöd, minimering och gemensam riskbedömning.

Modulspecifika standardfrister när Kunden inte anger en kortare laglig frist:

  • råa provider-, webhook- och SMS-payloads: högst 90 dagar;
  • samtalstranskript och sammanfattningar: högst 550 dagar från samtalet;
  • tillfälligt diagnostiskt ljud: bara efter särskild aktivering och högst 30 dagar;
  • bokföringsarbetskopior: som standard högst 30 dagar efter verifierad leverans av både verifikation och bilaga till Kundens ekonomisystem; vid okänt utfall eller kontrollerat nytt försök bara tills statusen har retts ut;
  • övrigt Kundinnehåll: avtalstiden samt frister i punkt 13.

Bilaga 2 – tekniska och organisatoriska åtgärder

  1. Styrning: dokumenterade roller, minsta behörighet, sekretess, leverantörskontroll, incidentrutin, ändringskontroll och regelbunden riskbedömning.
  2. Tenantisolering: varje privilegierat anrop binds till rätt kund-, projekt- och sessionsreferens; serviceuppgifter exponeras inte i webbläsaren.
  3. Autentisering: signerade HttpOnly-sessioner, återautentisering för känslig export, hastighetsbegränsning och spärr efter misstänkt missbruk.
  4. Kryptering: TLS vid överföring, kryptering hos lagringsleverantör, krypterade OAuth-token och separata hemligheter utanför källkod.
  5. Minimering: begränsade integrationsscopes, sanerade providerfel, HMAC-pseudonymiserat nätverksbevis och förbud mot generell modellträning.
  6. AI- och bokföringskontroll: AI-information i första interaktionen, validering, mänskligt godkännande före writeback, idempotens och manuell avstämning vid okänt providerutfall.
  7. Logg och spårbarhet: append-only acceptans-, gransknings-, writeback- och livscykelhändelser med minimerad bevisning och utan råa hemligheter eller bokföringsunderlag.
  8. Tillfällig dokumenthantering: privat objektlagring, checksummeverifiering, tenantavgränsning och kontrollerad radering av arbetskopior efter verifierad leverans till Kundens ekonomisystem.
  9. Radering: dokumenterade frister, rättslig spärr, tenantavgränsad export, kontrollerad aktiv radering och tidsbegränsad backuprotation.
  10. Kontinuitet: övervakning, fel- och larmhantering, säkra deployer, återställningsprov och reservrutiner för beroenden.

Bilaga 3 – instruktioner och kontaktvägar

Löpande instruktion
Behöriga val i kundportalen och skriftliga instruktioner från Kundens registrerade avtalskontakt.
Dataskydd och incident
hej@kundmottagare.se
Export eller radering
Begäran i kundportalen eller från registrerad avtalskontakt; känslig verkställighet kräver identitets- och behörighetskontroll.