Gäller från 2026-10-01
Bilaga 1 till installrs användarvillkor. Avtalet ingås mellan Kunden som personuppgiftsansvarig ("den Ansvarige") och Installr Sverige AB, org.nr 559594-1146, som personuppgiftsbiträde ("Biträdet"). Det gäller automatiskt när Kunden godkänner användarvillkoren och så länge Biträdet behandlar personuppgifter för Kundens räkning.
Biträdet tillhandahåller tjänsten installr till den Ansvarige. I tjänsten behandlar Biträdet personuppgifter för den Ansvariges räkning, bland annat om den Ansvariges kunder och anställda. Avtalet uppfyller kraven i artikel 28 i dataskyddsförordningen (EU) 2016/679 ("GDPR").
Vilka personuppgifter som behandlas, varför och hur framgår av bilaga A. Begrepp i avtalet har samma betydelse som i GDPR.
Den Ansvarige ansvarar för att behandlingen har stöd i GDPR och i kompletterande lagstiftning, för att de registrerade får information om behandlingen och för att uppgifter som lämnas till Biträdet är riktiga och får behandlas.
Det gäller särskilt personnummer, som enligt 3 kap. 10 § lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning bara får behandlas när det är klart motiverat. I tjänsten behandlas personnummer för att den Ansvarige ska kunna ansöka om utbetalning av ROT-avdrag och skattereduktion för grön teknik hos Skatteverket, där köparens personnummer krävs. Den Ansvarige ska inte lägga in personnummer i tjänsten för andra ändamål.
Det gäller även uppgift om sjukfrånvaro, som är en uppgift om hälsa enligt artikel 9 GDPR. Den Ansvarige ansvarar för att frånvaro registreras med stöd av arbetsrättsliga skyldigheter och inte i större utsträckning än vad som behövs.
Biträdet behandlar personuppgifterna endast enligt den Ansvariges dokumenterade instruktioner. Avtalet och den Ansvariges användning av tjänstens funktioner – till exempel att skicka en offert, exportera en faktura till sitt bokföringssystem eller aktivera AI-funktionerna – utgör instruktioner.
Biträdet behandlar inte personuppgifterna för egna ändamål. Om Biträdet är skyldigt att behandla uppgifterna enligt lag, informerar Biträdet den Ansvarige om det innan behandlingen påbörjas, om inte lagen förbjuder det.
Anser Biträdet att en instruktion strider mot GDPR eller annan dataskyddslagstiftning, informerar Biträdet genast den Ansvarige.
Biträdet säkerställer att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet. Biträdets personal får del av personuppgifter i den Ansvariges konto endast när det behövs för att lämna support, felsöka eller upprätthålla säkerheten.
Biträdet vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR. Åtgärderna beskrivs i bilaga C. Biträdet får ändra åtgärderna så länge skyddsnivån inte sänks.
Den Ansvarige ger Biträdet ett allmänt förhandstillstånd att anlita underbiträden. De underbiträden som anlitas när avtalet ingås anges i bilaga B och godkänns genom avtalet.
Biträdet meddelar den Ansvarige via e-post minst 30 dagar innan ett nytt underbiträde anlitas eller ett befintligt byts ut. Den Ansvarige får invända inom den tiden. Kan parterna inte enas har den Ansvarige rätt att säga upp avtalet till dess att ändringen genomförs.
Biträdet ingår skriftliga avtal med underbiträden som ålägger dem samma dataskyddsskyldigheter som i detta avtal, och ansvarar mot den Ansvarige för underbiträdenas fullgörande.
Ett system som den Ansvarige själv kopplar till tjänsten, till exempel den Ansvariges Fortnox-konto, är inte ett underbiträde till Biträdet. Uppgifter som skickas dit på den Ansvariges instruktion behandlas av den Ansvariges egen leverantör enligt den Ansvariges avtal med den leverantören.
Personuppgifterna lagras inom EU/EES. Överförs personuppgifter till ett land utanför EU/EES, sker det bara om det finns stöd för överföringen i kapitel V GDPR, till exempel ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler. Vilka mekanismer som används framgår av bilaga B.
Biträdet hjälper den Ansvarige, med hänsyn till behandlingens art och den information Biträdet har tillgång till, att:
Får Biträdet en begäran direkt från en registrerad, hänvisas den registrerade till den Ansvarige och den Ansvarige informeras utan dröjsmål.
Biträdet underrättar den Ansvarige utan onödigt dröjsmål, och senast 48 timmar efter att Biträdet fått kännedom om en personuppgiftsincident som rör den Ansvariges uppgifter. Underrättelsen innehåller, i den mån uppgifterna finns tillgängliga, vad som hänt, vilka kategorier och ungefär hur många registrerade och poster som berörs, sannolika konsekvenser och vilka åtgärder som vidtagits eller föreslås. Information som inte finns direkt lämnas så snart den blir tillgänglig.
Den Ansvarige ansvarar för att anmäla incidenten till Integritetsskyddsmyndigheten och, när det krävs, informera de registrerade.
Biträdet ger den Ansvarige tillgång till den information som behövs för att visa att skyldigheterna i detta avtal och artikel 28 GDPR fullgörs. Den Ansvarige, eller en oberoende granskare med tystnadsplikt som den Ansvarige utser, får genomföra granskning hos Biträdet. Granskning ska föregås av skriftlig begäran med minst 30 dagars varsel, får göras högst en gång per år om det inte finns särskilda skäl, och bekostas av den Ansvarige. I första hand besvaras granskningen genom skriftlig information.
När avtalet upphör har den Ansvarige 30 dagar på sig att begära ut personuppgifterna. Därefter raderar Biträdet dem, senast 90 dagar efter att avtalet upphört, om inte lag kräver att de sparas. Säkerhetskopior raderas automatiskt i takt med att de skrivs över. Biträdet bekräftar raderingen skriftligen på begäran.
Ansvar mellan parterna regleras i artikel 82 GDPR och användarvillkorens ansvarsbegränsning. Varje part svarar för administrativa sanktionsavgifter som påförs den parten.
Avtalet gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning. Ändringar görs på samma sätt som ändringar av användarvillkoren. Vid motstridighet gäller detta avtal före användarvillkoren i frågor om personuppgifter.
Ändamål: att tillhandahålla tjänsten installr till den Ansvarige – offerter och signering, projekt och dagbok, tidrapportering, personalplanering, fakturering, underlag och ansökan om ROT-avdrag och skattereduktion för grön teknik, export till den Ansvariges bokföringssystem, utskick av e-post, support och felsökning.
Behandlingens art: lagring, strukturering, sammanställning, beräkning, överföring till system och mottagare som den Ansvarige anger, och radering.
Varaktighet: under avtalets löptid och därefter enligt punkt 11.
| Registrerade | Personuppgifter |
|---|---|
| Den Ansvariges kunder (privatpersoner och kontaktpersoner hos företag) | Namn, adress, e-post, telefon, kundanteckningar. För ROT och grön teknik: personnummer, fastighetsbeteckning eller bostadsrätts föreningens organisationsnummer och lägenhetsnummer, antal köpare. Vid signering: namn på den som signerat, tidpunkt och, när avdrag tillämpas, ett intyg om ägande och rätt till avdrag med tidpunkt och den exakta text som intygats. Offert-, ÄTA- och fakturauppgifter samt bilder från arbetsplatsen. |
| Den Ansvariges anställda och användare | Namn, e-post, telefon, roll, timkostnad och timpris. Tidrapporter med in- och utstämpling, samt position (GPS) vid in- och utstämpling när användaren tillåter det i sin enhet. Frånvaro: semester, VAB och sjukfrånvaro med datum. Dagboksanteckningar, bilder och materialuttag kopplade till användaren. |
| Personer som skickar in den Ansvariges webbformulär | Namn, e-post, telefon och det meddelande personen skriver. |
Känsliga uppgifter: uppgift om sjukfrånvaro är en uppgift om hälsa (artikel 9 GDPR). Personnummer omfattas av särskilt skydd enligt 3 kap. 10 § dataskyddslagen. Övriga känsliga personuppgifter ska inte läggas in i tjänsten.
| Underbiträde | Ändamål | Uppgifter | Plats och överföring |
|---|---|---|---|
| Supabase Pte. Ltd. | Databas, inloggning, fillagring och serverfunktioner | Samtliga personuppgifter i tjänsten | Lagring i EU (Irland). Bolaget är etablerat i Singapore. Datan lagras inom EU. Eventuell åtkomst utanför EU omfattas av EU-kommissionens standardavtalsklausuler. |
| Vercel Inc. | Webbhosting och leverans av applikationen, anonymiserad besöksstatistik | IP-adress och teknisk information vid sidvisning. Inga uppgifter ur databasen. | Globalt CDN, bolaget i USA EU-kommissionens standardavtalsklausuler och EU–US Data Privacy Framework. |
| Plus Five Five, Inc. (Resend) | Utskick av e-post (offerter, fakturor, ÄTA, inbjudningar, kontomejl) | Mottagarens namn och e-postadress samt mejlets innehåll, t.ex. offert- eller fakturauppgifter | USA EU-kommissionens standardavtalsklausuler. |
| Microsoft Ireland Operations Ltd. (Microsoft 365) | Vår e-post, t.ex. supportärenden | Det Kunden skickar till oss, vilket kan innehålla uppgifter ur tjänsten | EU (Sverige) |
| Stripe Payments Europe Ltd. | Betalning av abonnemanget på installr | Kundens fakturauppgifter och betalningsinformation. Inga uppgifter om kundens egna kunder. | EU (Irland), med koncernbolag i USA EU-kommissionens standardavtalsklausuler. |
| Anthropic PBC Endast om Kunden själv aktiverat AI-funktionerna. Avstängt som standard. | AI-assistent och analys i tjänsten | De uppgifter som behövs för att besvara frågan, t.ex. kundnamn, projekt och belopp | USA EU-kommissionens standardavtalsklausuler. |