Personuppgiftsbiträdesavtal

Senast uppdaterad: 2026-10-09

Det här avtalet beskriver hur vi behandlar personuppgifter åt er när ni använder Processeriet. Avtalet är en del av användarvillkoren och gäller från det att ni godkänner dem. Ni behöver inte skriva under något separat avtal.

1. Parter

Avtalet gäller mellan den organisation som har ett abonnemang på Processeriet ("Kunden") och Gray Pixel AB, organisationsnummer 559263-3191 ("Leverantören"). Kunden är personuppgiftsansvarig och Leverantören är personuppgiftsbiträde för de personuppgifter som behandlas i tjänsten åt Kunden.

2. Begrepp

Begrepp som personuppgifter, behandling, personuppgiftsansvarig, personuppgiftsbiträde, registrerad och personuppgiftsincident har samma betydelse som i EU:s dataskyddsförordning (2016/679), här kallad dataskyddsförordningen.

3. Vad behandlingen omfattar

Leverantören behandlar personuppgifter för att tillhandahålla tjänsten enligt användarvillkoren. Vilka uppgifter, vilka registrerade och vilka behandlingar det gäller beskrivs i bilaga 1 nedan.

4. Kundens instruktioner

Leverantören behandlar personuppgifterna bara enligt Kundens dokumenterade instruktioner. Användarvillkoren, det här avtalet och Kundens egna inställningar och val i tjänsten utgör Kundens instruktioner. Om Leverantören anser att en instruktion strider mot dataskyddsförordningen eller annan dataskyddslag, informerar Leverantören Kunden utan dröjsmål.

Om lag kräver att Leverantören behandlar uppgifterna på något annat sätt, informerar Leverantören Kunden om det innan behandlingen sker, om inte lagen förbjuder det.

5. Sekretess

Leverantören ser till att de personer som har åtkomst till personuppgifterna har förbundit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt. Åtkomst ges bara till dem som behöver den för drift och support.

6. Säkerhet

Leverantören vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 i dataskyddsförordningen för att skydda personuppgifterna. Åtgärderna beskrivs på sidan Säkerhet. Leverantören får förbättra åtgärderna, men inte sänka den samlade skyddsnivån.

7. Underbiträden

Kunden ger Leverantören ett allmänt förhandstillstånd att anlita underbiträden. De underbiträden som anlitas i dag finns på sidan Underbiträden.

Leverantören meddelar Kunden via e-post till organisationens administratörer minst 30 dagar innan ett nytt underbiträde börjar behandla personuppgifter, eller innan ett underbiträde byts ut. Kunden kan invända mot ändringen inom samma tid. Om parterna inte kommer överens har Kunden rätt att säga upp abonnemanget till den dag ändringen börjar gälla, och få tillbaka den del av avgiften som avser tiden efter uppsägningen.

Leverantören ingår skriftliga avtal med underbiträdena som ger samma skydd för personuppgifterna som det här avtalet. Leverantören ansvarar gentemot Kunden för att underbiträdena fullgör sina skyldigheter.

8. Överföring till länder utanför EU och EES

Personuppgifterna behandlas i Sverige. Leverantören överför inte personuppgifter till länder utanför EU och EES utan att först meddela Kunden enligt avsnitt 7, och bara om överföringen uppfyller kraven i kapitel V i dataskyddsförordningen.

9. Hjälp till Kunden

Leverantören hjälper Kunden, i den utsträckning som är rimlig med hänsyn till behandlingens art och den information Leverantören har tillgång till, att

  • besvara begäranden från registrerade som vill utöva sina rättigheter, till exempel om registerutdrag, rättelse eller radering
  • uppfylla kraven på säkerhet i artikel 32
  • hantera personuppgiftsincidenter enligt artikel 33 och 34
  • göra konsekvensbedömningar och förhandssamråd enligt artikel 35 och 36.

Om en registrerad vänder sig direkt till Leverantören, hänvisar Leverantören den registrerade till Kunden och informerar Kunden.

10. Personuppgiftsincidenter

Leverantören meddelar Kunden utan onödigt dröjsmål och senast inom 48 timmar efter att Leverantören har fått kännedom om en personuppgiftsincident som rör Kundens uppgifter. Meddelandet skickas till organisationens administratörer och innehåller, så långt det är känt,

  • vad som har hänt och när
  • vilka slags personuppgifter och ungefär hur många registrerade som berörs
  • vilka följder incidenten troligen får
  • vilka åtgärder Leverantören har vidtagit eller föreslår.

Om all information inte finns när meddelandet skickas, lämnar Leverantören den så snart den blir känd. Det är Kunden som bedömer om incidenten ska anmälas till Integritetsskyddsmyndigheten och om de registrerade ska informeras.

11. Information och granskning

Leverantören ger Kunden den information som behövs för att visa att skyldigheterna i det här avtalet och i artikel 28 i dataskyddsförordningen följs. I första hand sker det skriftligt, till exempel genom att besvara frågor om säkerheten.

Om skriftlig information inte räcker får Kunden, själv eller genom en oberoende granskare med tystnadsplikt, granska behandlingen på plats. Kunden meddelar en sådan granskning minst 30 dagar i förväg och står för sina egna kostnader. Granskningen får inte ge tillgång till andra kunders uppgifter. Tillsynsmyndigheter har alltid rätt till granskning enligt lag.

12. När avtalet upphör

Avtalet gäller så länge Leverantören behandlar personuppgifter åt Kunden. När abonnemanget upphör kan Kunden begära en fullständig export av organisationens uppgifter genom att mejla hej@processeriet.se senast 14 dagar innan uppgifterna raderas. 60 dagar efter att abonnemanget har upphört raderar Leverantören personuppgifterna permanent, om inte lag kräver att de sparas.

13. Ansvar

Varje part ansvarar för skador och sanktionsavgifter enligt artikel 82 och 83 i dataskyddsförordningen. Leverantören ansvarar bara för skada som beror på att Leverantören inte har följt sina skyldigheter enligt dataskyddsförordningen eller Kundens instruktioner.

14. Ändringar

Leverantören får ändra avtalet om det behövs för att följa lag eller för att tjänsten ändras. Leverantören meddelar organisationens administratörer via e-post minst 30 dagar innan en ändring som inte är till Kundens fördel börjar gälla. Den aktuella versionen finns alltid på den här sidan.

15. Tillämplig lag

Svensk lag gäller för avtalet. Om användarvillkoren och det här avtalet säger olika saker om behandling av personuppgifter, gäller det här avtalet.

Bilaga 1. Beskrivning av behandlingen

Ändamål

Att tillhandahålla tjänsten Processeriet åt Kunden: skapa och publicera mallar, starta och genomföra processer, följa upp dem och ta fram sammanställningar.

Kategorier av registrerade

  • Kundens användare, till exempel medarbetare och konsulter som Kunden bjuder in
  • Personer som nämns i det innehåll som Kunden lägger in, till exempel i mallar, svar och kommentarer

Kategorier av personuppgifter

  • Namn, e-postadress, profilbild och roll i organisationen
  • Vem som startade en process, vem som bockade av ett steg och när
  • Uppgifter som fylls i under ett steg, till exempel text, datum och svar
  • Återkoppling och kommentarer på mallar
  • Inbjudningar till organisationen
  • Tekniska uppgifter som behövs för drift och säkerhet, till exempel loggar

Tjänsten är inte avsedd för känsliga personuppgifter enligt artikel 9 i dataskyddsförordningen, till exempel uppgifter om hälsa, eller för uppgifter om lagöverträdelser. Om Kunden ändå lägger in sådana uppgifter ansvarar Kunden för att det är tillåtet.

Behandlingar

Lagring, visning, sökning, sammanställning till PDF, utskick av e-post från tjänsten, export på Kundens begäran och radering.

Plats

Sverige.

Varaktighet

Så länge Kunden har ett abonnemang, och därefter till dess att uppgifterna har raderats enligt avsnitt 12.

Anslutningen bröts. Vi försöker ansluta igen.

Det gick inte att ansluta. Vi försöker igen om sekunder.

Det gick inte att ansluta igen.
Försök igen eller ladda om sidan.

Sessionen är pausad.

Det gick inte att fortsätta sessionen.
Ladda om sidan.