Version 1.1 (UTKAST, adversariellt granskad) — [DATUM]
UTKAST för granskning. Upprättat enligt artikel 28.3 i Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR") med beaktande av lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning. GDPR-referenserna 3/3-verifierade mot EUR-Lex (svensk officiell lydelse) 2026-07-04. Fält markerade [KOMPLETTERA] ska fyllas i och Bilaga 2 (underbiträden) verifieras mot leverantörernas aktuella certifieringar och avtalsmotparter före undertecknande.
1.1 Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") ingås mellan Kunden och [BOLAGSNAMN AB, org.nr XXXXXX-XXXX] ("Leverantören") och utgör Bilaga A till Användaravtalet. I dataskyddsfrågor har Biträdesavtalet företräde framför Användaravtalet (Användaravtalet punkt 1.6).
1.2 Vid Kundens användning av Tjänsten är Kunden personuppgiftsansvarig och Leverantören personuppgiftsbiträde för de personuppgifter som förekommer i Kunddata (fritext i frågor, uppladdade dokument, klientrelaterad information m.m.).
1.3 För personuppgifter som Leverantören behandlar för egna ändamål (kontouppgifter för Användare, fakturering, drift- och kvalitetstelemetri utan fritextinnehåll) är Leverantören självständigt personuppgiftsansvarig; sådan behandling omfattas inte av Biträdesavtalet.
2.1 Behandlingens föremål, varaktighet, art och ändamål, typen av personuppgifter och kategorierna av registrerade specificeras i Bilaga 1.
2.2 Leverantören ska behandla personuppgifter i Kunddata endast på dokumenterade instruktioner från Kunden — inbegripet i fråga om överföring av personuppgifter till tredjeland (punkt 6) — varvid Användaravtalet och Biträdesavtalet utgör Kundens fullständiga instruktion: behandling får ske uteslutande i den utsträckning som krävs för att tillhandahålla, felsöka, säkra och underhålla Tjänsten samt för kvalitetsanalys i aggregerad eller pseudonymiserad form. Om Leverantören enligt unionsrätten eller svensk rätt är skyldig att behandla uppgifterna på annat sätt ska Leverantören informera Kunden om det rättsliga kravet innan behandlingen sker, om inte sådan information är förbjuden enligt lag. Leverantören ska omedelbart informera Kunden om Leverantören anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.
2.3 Ingen modellträning. Personuppgifter i Kunddata används inte för att träna generella AI-modeller, vare sig av Leverantören eller av Leverantörens underbiträden (se Bilaga 2 om zero-retention-åtaganden).
2.4 Kundens ansvar för indata. Kunden ansvarar för att det finns rättslig grund för de personuppgifter Kunden matar in i Tjänsten. Kunden ska iaktta särskild återhållsamhet med särskilda kategorier av personuppgifter ("känsliga uppgifter", art. 9 GDPR) och uppgifter som rör fällande domar i brottmål samt överträdelser (art. 10 GDPR) och ska där det är möjligt anonymisera eller pseudonymisera uppgifter om fysiska personer innan de matas in.
3.1 Leverantören ska säkerställa att varje person med behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lämplig lagstadgad tystnadsplikt.
4.1 Leverantören ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, däribland: a) kryptering av data under överföring (TLS) och i vila; b) fältnivåkryptering av särskilt integritetskänsliga identifierare, såsom personnummer; c) rollbaserad åtkomstkontroll och radnivåbehörigheter (row level security) i databaslagret; d) loggning, övervakning och begränsning av åtkomstfrekvens (rate limiting); e) säkerhetsuppdateringar och sårbarhetshantering av plattformens komponenter; f) principen om uppgiftsminimering i driftstelemetri (kvalitetsloggar innehåller inte fritext ur frågor eller svar).
5.1 Kunden lämnar genom Biträdesavtalet ett allmänt skriftligt förhandstillstånd för Leverantören att anlita de underbiträden som förtecknas i Bilaga 2.
5.2 Leverantören ska informera Kunden skriftligen om planerade tillägg eller byten av underbiträden minst trettio (30) dagar i förväg, så att Kunden har möjlighet att göra invändningar. Vid invändning på sakliga grunder ska parterna söka en lösning; om ingen lösning nås får Kunden säga upp Användaravtalet till upphörande utan ytterligare kostnad.
5.3 Leverantören ska genom skriftligt avtal ålägga varje underbiträde samma skyldigheter i fråga om dataskydd som följer av Biträdesavtalet. Leverantören är fullt ansvarig gentemot Kunden för underbiträdenas fullgörande av dessa skyldigheter.
6.1 Personuppgifter får överföras till tredjeland endast om en giltig överföringsmekanism enligt kapitel V GDPR föreligger: kommissionens beslut om adekvat skyddsnivå enligt art. 45 (för USA: EU-US Data Privacy Framework, som endast omfattar certifierade organisationer), kommissionens standardavtalsklausuler enligt art. 46.2 c (2021 års version) med genomförd bedömning av mottagarlandets skyddsnivå och vid behov kompletterande skyddsåtgärder (Schrems II, C-311/18), eller annan mekanism enligt art. 46 GDPR.
6.2 Aktuella överföringsmekanismer per underbiträde framgår av Bilaga 2. Leverantören ska hålla Bilaga 2 uppdaterad (daterad version, se 5.2) och på begäran tillhandahålla dokumentation av genomförda överföringsbedömningar.
7.1 Leverantören ska, med beaktande av behandlingens art och den information Leverantören har tillgång till, bistå Kunden med att: a) besvara begäran från registrerade om utövande av rättigheter enligt kapitel III GDPR (tillgång, rättelse, radering m.m.); b) fullgöra skyldigheterna enligt art. 32–36 GDPR (säkerhet, incidentanmälan, konsekvensbedömning, förhandssamråd); c) föra register över behandlingar: Leverantören tillhandahåller på begäran de uppgifter Kunden behöver för sitt register enligt art. 30.1 GDPR (underbiträden, överföringsmekanismer, översikt av säkerhetsåtgärder). Leverantören för eget register enligt art. 30.2 GDPR.
7.2 Bistånd enligt 7.1 ersätts, i den mån det går utöver vad som är rimligt inom ramen för Tjänsten, till skälig självkostnad. Bistånd med anledning av en personuppgiftsincident som orsakats av Leverantören eller dess underbiträden är alltid kostnadsfritt.
8.1 Leverantören ska underrätta Kunden utan onödigt dröjsmål, dock senast fyrtioåtta (48) timmar efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata. Underrättelsen ska, i den mån informationen är tillgänglig, innehålla incidentens art, berörda kategorier av registrerade och uppgifter, sannolika konsekvenser samt vidtagna och föreslagna åtgärder; information som inte är tillgänglig vid första underrättelsen lämnas löpande i efterhand.
8.2 Ansvaret för att bedöma anmälningsplikt till Integritetsskyddsmyndigheten (art. 33.1 GDPR, 72-timmarsfristen) och information till registrerade (art. 34 GDPR) åvilar Kunden i egenskap av personuppgiftsansvarig. Leverantören ska skäligen bistå.
9.1 Vid Användaravtalets upphörande ska Leverantören, beroende på vad Kunden väljer, radera eller återlämna samtliga personuppgifter i Kunddata samt radera befintliga kopior, om inte lagring krävs enligt unionsrätten eller svensk rätt. Radering ska ske senast nittio (90) dagar efter upphörandet och bekräftas skriftligen på begäran. (Export av övrig Kunddata regleras i Användaravtalet punkt 10.3.)
9.2 Kunden kan under avtalstiden själv radera konversationer via Tjänsten.
10.1 Leverantören ska ge Kunden tillgång till all information som krävs för att visa att skyldigheterna enligt art. 28 GDPR fullgörs, samt möjliggöra och bidra till granskningar, inbegripet inspektioner, som genomförs av Kunden eller av annan revisor som Kunden bemyndigat.
10.2 Granskning ska aviseras minst trettio (30) dagar i förväg, genomföras under ordinarie kontorstid, får inte oskäligt störa driften och omfattas av sekretess. Vardera parten bär sina egna kostnader; högst en (1) granskning per tolvmånadersperiod om inte tillsynsmyndighet kräver annat eller en inträffad incident ger särskild anledning.
11.1 Ansvarsfördelningen mellan personuppgiftsansvarig och personuppgiftsbiträde följer art. 82 GDPR, varvid biträdet ansvarar för skada endast om biträdet inte fullgjort de skyldigheter i GDPR som specifikt riktar sig till biträden eller agerat utanför eller i strid med Kundens lagenliga anvisningar.
11.2 Ansvarsbegränsningarna i Användaravtalets avsnitt 8 gäller även för Biträdesavtalet — varvid det förhöjda taket i punkt 8.5 andra meningen tillämpas för brott mot Biträdesavtalet — i den utsträckning de är förenliga med tvingande rätt. Ingen begränsning gäller för de registrerades rätt till ersättning enligt art. 82 GDPR.
12.1 Biträdesavtalet gäller så länge Leverantören behandlar personuppgifter i Kunddata för Kundens räkning.
| Punkt | Beskrivning |
|---|---|
| Föremål | Behandling av personuppgifter som förekommer i Kundens användning av den AI-baserade juridiska researchtjänsten Caesar |
| Varaktighet | Under Användaravtalets giltighetstid samt raderingsfristen enligt punkt 9.1 |
| Art | Lagring, strukturering, sökindexering, maskinell analys (AI-bearbetning för att generera researchunderlag), kvalitetsanalys i aggregerad/pseudonymiserad form, radering |
| Ändamål | Tillhandahållande, felsökning, säkring och underhåll av Tjänsten samt aggregerad/pseudonymiserad kvalitetsanalys |
| Typ av personuppgifter | Uppgifter som Användare matar in i fritext eller uppladdade dokument: typiskt namn, kontaktuppgifter, anställnings- och avtalsförhållanden, ekonomiska förhållanden; personnummer i förekommande fall (fältnivåkrypterade). Särskilda kategorier (art. 9) ska enligt punkt 2.4 undvikas men kan förekomma i fritext |
| Kategorier av registrerade | Kundens användare; Kundens klienter; motparter och andra fysiska personer som förekommer i ärenden Kunden bearbetar |
Version: [DATUM]. Aktuell lista publiceras på [KOMPLETTERA: URL] och uppdateras enligt punkt 5.2.
[VERIFIERA före undertecknande — varje rad: (i) exakt legal avtalsmotpart (för OpenAI är avtalsparten för EES-kunder ofta OpenAI Ireland Ltd, vilket förbättrar tredjelandsanalysen; kontrollera motsvarande för övriga), (ii) aktuell DPF-certifiering på dataprivacyframework.gov, (iii) att zero-retention/no-training är avtalat och aktiverat hos respektive AI-leverantör, (iv) bindande EU-region där sådan valts.]
| Underbiträde | Tjänst | Behandlingsort | Överföringsmekanism | Särskilda åtaganden |
|---|---|---|---|---|
| Supabase [legal enhet — VERIFIERA] | Databas och autentisering | EU-region [VERIFIERA projektregion, bindande] | Inom EU/EES [alt. DPF/SCC — VERIFIERA] | Kryptering i vila, RLS |
| Vercel [legal enhet — VERIFIERA] | Applikationsdrift/hosting | [EU/USA — VERIFIERA] | DPF och/eller SCC [VERIFIERA] | — |
| Anthropic [legal enhet — VERIFIERA] | AI-modell (textgenerering) | USA | DPF och/eller SCC [VERIFIERA] | Zero data retention/no training [VERIFIERA avtalat] |
| OpenAI [legal enhet — ofta OpenAI Ireland Ltd för EES — VERIFIERA] | Vektorisering av text (embeddings) | [EU/USA — VERIFIERA] | DPF och/eller SCC [VERIFIERA] | No training på API-data [VERIFIERA avtalat] |
| Resend [legal enhet — VERIFIERA] | Transaktionell e-post | USA | DPF och/eller SCC [VERIFIERA] | Behandlar endast kontonotiser, ej Kunddata-fritext [VERIFIERA] |