Personuppgiftsbiträdesavtal

    Gäller från 2026-10-01

    Bilaga 1 till installrs användarvillkor. Avtalet ingås mellan Kunden som personuppgiftsansvarig ("den Ansvarige") och Installr Sverige AB, org.nr 559594-1146, som personuppgiftsbiträde ("Biträdet"). Det gäller automatiskt när Kunden godkänner användarvillkoren och så länge Biträdet behandlar personuppgifter för Kundens räkning.

    1. Bakgrund och omfattning

    Biträdet tillhandahåller tjänsten installr till den Ansvarige. I tjänsten behandlar Biträdet personuppgifter för den Ansvariges räkning, bland annat om den Ansvariges kunder och anställda. Avtalet uppfyller kraven i artikel 28 i dataskyddsförordningen (EU) 2016/679 ("GDPR").

    Vilka personuppgifter som behandlas, varför och hur framgår av bilaga A. Begrepp i avtalet har samma betydelse som i GDPR.

    2. Den Ansvariges skyldigheter

    Den Ansvarige ansvarar för att behandlingen har stöd i GDPR och i kompletterande lagstiftning, för att de registrerade får information om behandlingen och för att uppgifter som lämnas till Biträdet är riktiga och får behandlas.

    Det gäller särskilt personnummer, som enligt 3 kap. 10 § lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning bara får behandlas när det är klart motiverat. I tjänsten behandlas personnummer för att den Ansvarige ska kunna ansöka om utbetalning av ROT-avdrag och skattereduktion för grön teknik hos Skatteverket, där köparens personnummer krävs. Den Ansvarige ska inte lägga in personnummer i tjänsten för andra ändamål.

    Det gäller även uppgift om sjukfrånvaro, som är en uppgift om hälsa enligt artikel 9 GDPR. Den Ansvarige ansvarar för att frånvaro registreras med stöd av arbetsrättsliga skyldigheter och inte i större utsträckning än vad som behövs.

    3. Behandling enligt instruktion

    Biträdet behandlar personuppgifterna endast enligt den Ansvariges dokumenterade instruktioner. Avtalet och den Ansvariges användning av tjänstens funktioner – till exempel att skicka en offert, exportera en faktura till sitt bokföringssystem eller aktivera AI-funktionerna – utgör instruktioner.

    Biträdet behandlar inte personuppgifterna för egna ändamål. Om Biträdet är skyldigt att behandla uppgifterna enligt lag, informerar Biträdet den Ansvarige om det innan behandlingen påbörjas, om inte lagen förbjuder det.

    Anser Biträdet att en instruktion strider mot GDPR eller annan dataskyddslagstiftning, informerar Biträdet genast den Ansvarige.

    4. Sekretess

    Biträdet säkerställer att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet. Biträdets personal får del av personuppgifter i den Ansvariges konto endast när det behövs för att lämna support, felsöka eller upprätthålla säkerheten.

    5. Säkerhet

    Biträdet vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR. Åtgärderna beskrivs i bilaga C. Biträdet får ändra åtgärderna så länge skyddsnivån inte sänks.

    6. Underbiträden

    Den Ansvarige ger Biträdet ett allmänt förhandstillstånd att anlita underbiträden. De underbiträden som anlitas när avtalet ingås anges i bilaga B och godkänns genom avtalet.

    Biträdet meddelar den Ansvarige via e-post minst 30 dagar innan ett nytt underbiträde anlitas eller ett befintligt byts ut. Den Ansvarige får invända inom den tiden. Kan parterna inte enas har den Ansvarige rätt att säga upp avtalet till dess att ändringen genomförs.

    Biträdet ingår skriftliga avtal med underbiträden som ålägger dem samma dataskyddsskyldigheter som i detta avtal, och ansvarar mot den Ansvarige för underbiträdenas fullgörande.

    Ett system som den Ansvarige själv kopplar till tjänsten, till exempel den Ansvariges Fortnox-konto, är inte ett underbiträde till Biträdet. Uppgifter som skickas dit på den Ansvariges instruktion behandlas av den Ansvariges egen leverantör enligt den Ansvariges avtal med den leverantören.

    7. Överföring till tredje land

    Personuppgifterna lagras inom EU/EES. Överförs personuppgifter till ett land utanför EU/EES, sker det bara om det finns stöd för överföringen i kapitel V GDPR, till exempel ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler. Vilka mekanismer som används framgår av bilaga B.

    8. Bistånd till den Ansvarige

    Biträdet hjälper den Ansvarige, med hänsyn till behandlingens art och den information Biträdet har tillgång till, att:

    • besvara begäranden från registrerade om tillgång, rättelse, radering, begränsning, dataportabilitet och invändning – i första hand genom tjänstens funktioner, i andra hand på begäran,
    • fullgöra skyldigheterna i artiklarna 32–36 GDPR, bland annat vid konsekvensbedömningar.

    Får Biträdet en begäran direkt från en registrerad, hänvisas den registrerade till den Ansvarige och den Ansvarige informeras utan dröjsmål.

    9. Personuppgiftsincidenter

    Biträdet underrättar den Ansvarige utan onödigt dröjsmål, och senast 48 timmar efter att Biträdet fått kännedom om en personuppgiftsincident som rör den Ansvariges uppgifter. Underrättelsen innehåller, i den mån uppgifterna finns tillgängliga, vad som hänt, vilka kategorier och ungefär hur många registrerade och poster som berörs, sannolika konsekvenser och vilka åtgärder som vidtagits eller föreslås. Information som inte finns direkt lämnas så snart den blir tillgänglig.

    Den Ansvarige ansvarar för att anmäla incidenten till Integritetsskyddsmyndigheten och, när det krävs, informera de registrerade.

    10. Granskning

    Biträdet ger den Ansvarige tillgång till den information som behövs för att visa att skyldigheterna i detta avtal och artikel 28 GDPR fullgörs. Den Ansvarige, eller en oberoende granskare med tystnadsplikt som den Ansvarige utser, får genomföra granskning hos Biträdet. Granskning ska föregås av skriftlig begäran med minst 30 dagars varsel, får göras högst en gång per år om det inte finns särskilda skäl, och bekostas av den Ansvarige. I första hand besvaras granskningen genom skriftlig information.

    11. När behandlingen upphör

    När avtalet upphör har den Ansvarige 30 dagar på sig att begära ut personuppgifterna. Därefter raderar Biträdet dem, senast 90 dagar efter att avtalet upphört, om inte lag kräver att de sparas. Säkerhetskopior raderas automatiskt i takt med att de skrivs över. Biträdet bekräftar raderingen skriftligen på begäran.

    12. Ansvar, avtalstid och ändringar

    Ansvar mellan parterna regleras i artikel 82 GDPR och användarvillkorens ansvarsbegränsning. Varje part svarar för administrativa sanktionsavgifter som påförs den parten.

    Avtalet gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning. Ändringar görs på samma sätt som ändringar av användarvillkoren. Vid motstridighet gäller detta avtal före användarvillkoren i frågor om personuppgifter.

    A. Bilaga A – Behandlingen

    Ändamål: att tillhandahålla tjänsten installr till den Ansvarige – offerter och signering, projekt och dagbok, tidrapportering, personalplanering, fakturering, underlag och ansökan om ROT-avdrag och skattereduktion för grön teknik, export till den Ansvariges bokföringssystem, utskick av e-post, support och felsökning.

    Behandlingens art: lagring, strukturering, sammanställning, beräkning, överföring till system och mottagare som den Ansvarige anger, och radering.

    Varaktighet: under avtalets löptid och därefter enligt punkt 11.

    Känsliga uppgifter: uppgift om sjukfrånvaro är en uppgift om hälsa (artikel 9 GDPR). Personnummer omfattas av särskilt skydd enligt 3 kap. 10 § dataskyddslagen. Övriga känsliga personuppgifter ska inte läggas in i tjänsten.

    B. Bilaga B – Underbiträden

    C. Bilaga C – Säkerhetsåtgärder

    • All data lagras i EU (Irland).
    • All trafik krypteras med TLS. Lagrad data är krypterad hos databasleverantören.
    • Varje kunds uppgifter skiljs från andra kunders med radnivåsäkerhet i databasen, aktiverad på samtliga tabeller. Behörigheten kontrolleras i databasen, inte bara i gränssnittet.
    • Behörighet styrs av roller (ägare, projektledare, ekonomi, montör) som den Ansvarige tilldelar.
    • Bilder från arbetsplatser lagras i en privat lagringsyta som kräver behörighet.
    • Åtkomstnycklar till den Ansvariges bokföringssystem lagras krypterade och lämnas aldrig ut till webbläsaren.
    • Signeringslänkar och fakturalänkar till slutkunder är unika och går inte att gissa.
    • Biträdets personal har åtkomst till kunduppgifter bara genom särskilda, begränsade funktioner och bara när det behövs för support eller säkerhet.
    • Dagliga säkerhetskopior som sparas i sju dagar.
    • Tekniska felrapporter rensas från e-postadresser, personnummer, telefonnummer och åtkomstlänkar innan de lämnar användarens webbläsare.