Personuppgiftsbiträdesavtal (DPA)

Senast uppdaterad: 5 september 2026


Detta personuppgiftsbiträdesavtal ("DPA") ingår automatiskt mellan kundföretaget ("Personuppgiftsansvarig") och Aptomas AB ("Personuppgiftsbiträde"). DPA:t blir bindande när Ansvarig registrerar ett konto och därigenom godkänner användarvillkoren, som hänvisar till detta DPA, och gäller så länge kontot används. Avtalet uppfyller kraven i artikel 28 GDPR. Vid motstridighet mellan detta DPA och användarvillkoren gäller detta DPA för behandling av personuppgifter.

1. Föremål och varaktighet

Biträdet behandlar personuppgifter för Ansvarigs räkning så länge huvudavtalet (användarvillkoren) är i kraft, samt under den exportperiod som följer av uppsägning.

2. Behandlingens art och syfte

Tillhandahållande av SaaS-plattform för CRM, bokning, offert, faktura, kostnader och personal.

3. Kategorier av registrerade och uppgifter

  • Registrerade: kunder, anställda, leverantörer och kontakter som Ansvarig själv lägger in.
  • Uppgifter: namn, kontaktuppgifter, adress, personnummer (vid ROT/RUT och löneadministration), fakturahistorik, tidrapporter, anteckningar.

4. Instruktioner och Biträdets skyldigheter

  • Behandla uppgifter endast enligt dokumenterade instruktioner från Ansvarig. Detta DPA, användarvillkoren och Ansvarigs användning av tjänstens funktioner utgör de fullständiga instruktionerna.
  • Säkerställa att personal som har åtkomst omfattas av sekretess.
  • Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (art. 32 GDPR).
  • Bistå Ansvarig vid registrerades begäranden (registerutdrag, radering m.m.).
  • Bistå med konsekvensbedömning och samråd med tillsynsmyndighet vid behov.
  • Underrätta Ansvarig om en instruktion enligt Biträdets bedömning strider mot dataskyddslagstiftning.

5. Säkerhetsåtgärder

  • TLS (HTTPS) för all dataöverföring mellan klient och tjänst.
  • Lösenord lagras endast som hashvärden i autentiseringstjänsten.
  • Rollbaserad åtkomstkontroll samt säkerhetsregler i databasen (Row-Level Security) på de tabeller som innehåller kunddata, så att varje företag endast når sina egna uppgifter.
  • Tvåfaktorsautentisering med engångskod (TOTP) för administrativa konton.
  • Behörighetskontroll på serversidan för samtliga dataanrop.
  • Loggning av säkerhetsrelevanta händelser samt granskning av beroenden.
  • Säkerhetskopiering hos anlitat underbiträde enligt dess vid var tid gällande rutin.

Biträdet gör inga anspråk på specifika certifieringar (t.ex. ISO 27001 eller SOC 2) eller garanterade återställningstider.

6. Underbiträden

Biträdet använder följande godkända underbiträden:

  • Supabase, Inc.databas, inloggning och fillagring (databasen driftas i EU, Irland; moderbolaget finns i USA och relevanta internationella överföringar hanteras med lämpliga överföringsmekanismer).
  • Vercel, Inc.webbhotell och leverans av applikationen (applikationen levereras via ett globalt nät av leveransnoder; relevanta internationella överföringar hanteras med lämpliga överföringsmekanismer).
  • Stripe Payments Europe, Limitedkort- och abonnemangsbetalningar (Irland (EU)).
  • Plus Five Five, Inc. (Resend)utskick av transaktionsmejl, exempelvis kvitton, bekräftelser och kontomeddelanden (USA; relevanta internationella överföringar hanteras enligt tillämpliga överföringsmekanismer).
  • Google Ireland Limitedwebbanalys på våra publika sidor – inte aktiverad i dagens konfiguration och kan endast tas i bruk efter ditt samtycke (Irland (EU), med möjlig överföring till USA (standardavtalsklausuler)).

Ansvarig samtycker till nuvarande underbiträden. Biträdet ingår motsvarande dataskyddsförpliktelser med varje underbiträde. Tillägg eller utbyte meddelas minst 30 dagar i förväg via appen eller e-post; Ansvarig kan invända inom denna tid och har vid saklig invändning rätt att säga upp avtalet.

7. Internationella överföringar

Databas, inloggning och fillagring driftas i EU (Irland). Leverans av applikationen sker via ett globalt nät av leveransnoder och e-postutskick via en leverantör i USA. Vissa underbiträden har dessutom moderbolag i USA, vilket kan innebära överföring till tredje land. Sådan överföring sker med stöd av EU-kommissionens standardavtalsklausuler (SCC) jämte kompletterande skyddsåtgärder.

8. Incidenthantering

Biträdet underrättar Ansvarig utan onödigt dröjsmål efter att en personuppgiftsincident upptäckts, med den information som då finns tillgänglig om omfattning, konsekvenser och åtgärder. Anmälan till tillsynsmyndighet och berörda registrerade ansvarar Ansvarig för. Incidenter rapporteras till info@aptomas.se.

9. Granskningsrätt

Ansvarig har rätt att en gång per år, eller efter incident, granska Biträdets efterlevnad. Granskningen sker i första hand genom skriftlig dokumentation, ska aviseras minst 30 dagar i förväg och utföras med minsta möjliga driftpåverkan.

10. Återlämnande och radering

Vid avtalets upphörande ges 30 dagars exportperiod. Därefter raderas eller återlämnas personuppgifter senast inom 90 dagar från avslut, utöver sådan information som måste sparas enligt lag, exempelvis bokföringsmaterial i 7 år.

11. Tillämplig lag

Svensk lag tillämpas. Tvist avgörs av Stockholms tingsrätt.