Personuppgiftsbiträdesavtal
Bilaga 1 till Allmänna villkor för SAMkollen
Version 2.0 | Publicerad: 2026-07-13 | Gäller från: 2026-07-13 för nya kunder, 2026-08-15 för befintliga kunder
1. Bakgrund och parter
1.1 Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") utgör Bilaga 1 till de allmänna villkoren för tjänsten SAMkollen ("Villkoren"). Biträdesavtalet ingås samtidigt med Villkoren och är en del av avtalet mellan parterna ("Huvudavtalet").
1.2 Parter i Biträdesavtalet är:
- Den kund som har ingått Huvudavtalet ("Kunden"). Kunden är personuppgiftsansvarig för de personuppgifter som behandlas i tjänsten enligt Bilaga A.
- Adam Norén, enskild firma, org.nr 920428-0359 ("Leverantören"). Leverantören är personuppgiftsbiträde. Kontakt i dataskyddsfrågor: adam@samkollen.se. Adress: Falsterbovägen 65H, 236 51 Höllviken, Sverige.
1.3 SAMkollen är ett webbaserat verktyg för systematiskt arbetsmiljöarbete. När Kunden och Kundens användare registrerar uppgifter om Kundens anställda och andra personer i tjänsten behandlar Leverantören dessa personuppgifter för Kundens räkning. Biträdesavtalet reglerar den behandlingen och är utformat för att uppfylla kraven i artikel 28.3 i dataskyddsförordningen (GDPR).
1.4 Biträdesavtalet gäller för all behandling av Kunddata i tjänsten, även när Kunden har fått tillgång till tjänsten via en partner. Om Kunden anlitar en partner för sitt arbetsmiljöarbete ger Kunden partnern behörighet att arbeta i tjänsten för Kundens räkning. Partnerns åtkomst sker då på Kundens instruktion och under Kundens ansvar, och Leverantören loggar när en sådan supportsession startas, av vem och för vilken organisation. Vad som gäller mellan Kunden och partnern regleras mellan dem.
1.5 Vid motstridighet mellan Biträdesavtalet och Villkoren har Biträdesavtalet företräde i frågor som rör behandling av personuppgifter.
2. Definitioner
2.1 Begreppen personuppgift, behandling, personuppgiftsansvarig, personuppgiftsbiträde, personuppgiftsincident, registrerad, särskilda kategorier av personuppgifter och tredjeland har samma betydelse som i GDPR (Europaparlamentets och rådets förordning (EU) 2016/679).
2.2 "Kunddata" avser de personuppgifter som Kunden eller Kundens användare registrerar i eller laddar upp till tjänsten och som Leverantören behandlar för Kundens räkning enligt Bilaga A.
2.3 "Underbiträde" avser ett annat personuppgiftsbiträde som Leverantören anlitar för att behandla Kunddata.
3. Behandlingens föremål, varaktighet, art och ändamål
3.1 Föremål: drift och tillhandahållande av SAMkollen med tillhörande support.
3.2 Varaktighet: under Huvudavtalets löptid samt den efterföljande raderingsperiod som anges i punkt 5.8.
3.3 Behandlingens art: insamling, registrering, lagring, strukturering, läsning, användning, utlämning genom överföring (till exempel e-postnotiser) samt radering.
3.4 Ändamål: att tillhandahålla tjänstens funktioner för Kundens systematiska arbetsmiljöarbete: skyddsronder, riskbedömningar, handlingsplaner, rapportering av tillbud och olyckor, sjukfrånvaro och rehabilitering, OSA-enkäter, utbildning och kompetens, företagshälsovård samt dokumenthantering. Behandlingen specificeras närmare i Bilaga A.
4. Kategorier av registrerade och personuppgifter
4.1 Kategorierna av registrerade och kategorierna av personuppgifter framgår av Bilaga A.
4.2 Kunddata innehåller uppgifter om hälsa, det vill säga särskilda kategorier av personuppgifter enligt artikel 9 GDPR. Det gäller bland annat tillbuds- och olycksrapporter, dokumentation om sjukfrånvaro och rehabilitering, anteckningar om företagshälsovårdsbesök samt fritextsvar i OSA-enkäter.
4.3 Kunden ansvarar för att ha rättslig grund för behandlingen. För hälsodata som behandlas inom ramen för Kundens skyldigheter enligt arbetsmiljölagstiftningen vilar behandlingen normalt på artikel 9.2 b GDPR jämförd med 3 kap. dataskyddslagen (2018:218). Kunden ansvarar för att bedöma och dokumentera detta för sin verksamhet, och för att avgöra om en konsekvensbedömning enligt artikel 35 GDPR krävs. Leverantören bistår enligt punkt 5.7.
4.4 Kunden ansvarar för att informera de registrerade om behandlingen och för att de Kunddata som registreras i tjänsten är korrekta och relevanta för ändamålet.
5. Biträdets skyldigheter
5.1 Behandling endast enligt instruktioner. Leverantören behandlar Kunddata endast på dokumenterade instruktioner från Kunden, även vid överföring till tredjeland, om inte behandling krävs enligt EU-rätt eller svensk rätt. I så fall informerar Leverantören Kunden om det rättsliga kravet innan behandlingen sker, om inte sådan information är förbjuden enligt lag.
5.2 Huvudavtalet inklusive detta Biträdesavtal med bilagor utgör Kundens fullständiga och dokumenterade instruktion. När Kunden aktiverar ett tillval i tjänsten (till exempel AI-tillvalet) utgör aktiveringen en kompletterande instruktion om den behandling som tillvalet innebär enligt Bilaga A och Bilaga C.
5.3 Leverantören informerar omedelbart Kunden om Leverantören anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.
5.4 Sekretess. Leverantören säkerställer att personer som har behörighet att behandla Kunddata har åtagit sig konfidentialitet eller omfattas av lagstadgad tystnadsplikt. Leverantören drivs som enskild firma utan anställda, och åtagandet omfattar Leverantören själv samt varje framtida anställd eller underleverantör.
5.5 Säkerhet. Leverantören vidtar tekniska och organisatoriska åtgärder enligt artikel 32 GDPR för att skydda Kunddata. Åtgärderna beskrivs i Bilaga B. Leverantören får uppdatera åtgärderna löpande, förutsatt att skyddsnivån inte försämras.
5.6 Bistånd med registrerades rättigheter. Leverantören bistår Kunden, med hänsyn till behandlingens art och den information som Leverantören har tillgång till, med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan fullgöra sin skyldighet att svara på begäranden från registrerade enligt kapitel III GDPR (tillgång, rättelse, radering, begränsning, dataportabilitet, invändning). Om en registrerad vänder sig direkt till Leverantören hänvisar Leverantören begäran till Kunden och informerar Kunden utan onödigt dröjsmål.
5.7 Övrigt bistånd. Leverantören bistår Kunden med att fullgöra Kundens skyldigheter enligt artiklarna 32 till 36 GDPR, det vill säga säkerhet, hantering och anmälan av personuppgiftsincidenter, konsekvensbedömningar och förhandssamråd med tillsynsmyndigheten, med hänsyn till behandlingens art och den information som Leverantören har tillgång till.
5.8 Radering och återlämning. När Huvudavtalet upphör har Kunden 30 dagar på sig att exportera sina Kunddata. Leverantören ska därefter, enligt Kundens val, radera eller återlämna samtliga Kunddata senast 45 dagar efter att Huvudavtalet upphörde och sedan radera befintliga kopior, om inte fortsatt lagring krävs enligt EU-rätt eller svensk rätt. Fristen är densamma som i punkt 14.4 i Villkoren. Raderade Kunddata kan därefter finnas kvar i säkerhetskopior till dess att dessa gallras enligt Bilaga B, punkt 6.
5.9 Efterlevnad och granskning. Leverantören ger Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs. Kunden har rätt att genomföra granskning (revision) av Leverantörens behandling av Kunddata högst en gång per tolvmånadersperiod, på Kundens bekostnad. Granskning sker i första hand genom att Leverantören tillhandahåller relevant dokumentation, intyg eller rapporter från tredje part. Granskning ska aviseras skriftligen i god tid och genomföras så att den inte äventyrar skyddet för andra kunders uppgifter.
6. Personuppgiftsincidenter
6.1 Leverantören underrättar Kunden utan onödigt dröjsmål, och senast inom 48 timmar, efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata.
6.2 Underrättelsen ska, i den utsträckning informationen är tillgänglig för Leverantören, innehålla den information som anges i artikel 33.3 GDPR:
- en beskrivning av incidentens art, inklusive, om möjligt, berörda kategorier av registrerade och personuppgifter samt det ungefärliga antalet berörda registrerade och personuppgiftsposter,
- namn på och kontaktuppgifter till Leverantörens kontaktpunkt för mer information,
- en beskrivning av incidentens sannolika konsekvenser,
- en beskrivning av de åtgärder som Leverantören har vidtagit eller föreslår för att hantera incidenten och mildra dess effekter.
Om all information inte är tillgänglig samtidigt får den lämnas i omgångar utan onödigt ytterligare dröjsmål.
6.3 Leverantören dokumenterar personuppgiftsincidenter och bistår Kunden vid Kundens eventuella anmälan till Integritetsskyddsmyndigheten (IMY) och information till de registrerade.
7. Underbiträden
7.1 Kunden lämnar genom detta Biträdesavtal ett allmänt förhandstillstånd för Leverantören att anlita underbiträden. De underbiträden som är godkända vid Biträdesavtalets ikraftträdande listas i Bilaga C.
7.2 Leverantören informerar Kunden via e-post minst 30 dagar innan ett nytt underbiträde anlitas eller ett befintligt underbiträde ersätts.
7.3 Kunden har rätt att invända mot en planerad ändring inom informationsperioden. Vid en befogad invändning ska parterna i första hand försöka hitta en lösning. Om ingen lösning nås har Kunden rätt att säga upp Huvudavtalet, med verkan vid utgången av innevarande avtalsperiod.
7.4 Leverantören ingår skriftligt avtal med varje underbiträde som ålägger underbiträdet dataskyddsskyldigheter som motsvarar skyldigheterna i detta Biträdesavtal. Leverantören ansvarar fullt ut gentemot Kunden för underbiträdenas behandling av Kunddata.
8. Överföring till tredjeland
8.1 Kunddata lagras primärt inom EU/EES. Databas, autentiseringsuppgifter och fillagring finns i Stockholm, Sverige (AWS eu-north-1). Vissa underbiträden är etablerade i USA eller kan behandla uppgifter utanför EU/EES, se Bilaga C.
8.2 Överföring av Kunddata till tredjeland sker endast med en giltig överföringsmekanism enligt kapitel V GDPR: beslut om adekvat skyddsnivå enligt EU-US Data Privacy Framework (DPF) eller EU-kommissionens standardavtalsklausuler (SCC), i förekommande fall med kompletterande skyddsåtgärder. Tillämplig mekanism per underbiträde anges i Bilaga C.
9. Ansvar
9.1 Ansvarsbegränsningen i Villkoren gäller även för parternas ansvar enligt detta Biträdesavtal, med undantag för ansvar för skada till följd av behandling av personuppgifter enligt artikel 82 GDPR, som inte omfattas av begränsningen (se punkt 13.5 i Villkoren).
9.2 Parternas skadeståndsansvar gentemot registrerade följer artikel 82 GDPR. Den part som har orsakat en administrativ sanktionsavgift genom att inte fullgöra sina skyldigheter enligt GDPR eller detta Biträdesavtal bär den kostnaden.
10. Avtalstid
10.1 Biträdesavtalet gäller så länge Leverantören behandlar Kunddata för Kundens räkning. Det upphör automatiskt när Huvudavtalet har upphört och samtliga Kunddata har raderats eller återlämnats enligt punkt 5.8.
10.2 Bestämmelser som enligt sin natur ska fortsätta att gälla efter upphörandet, till exempel sekretess, fortsätter att gälla.
Bilaga A: Behandlingsbeskrivning
A.1 Föremål och ändamål
Leverantören behandlar Kunddata för att tillhandahålla och drifta SAMkollen samt ge support, enligt punkt 3 i Biträdesavtalet. Behandlingen omfattar tjänstens funktioner för systematiskt arbetsmiljöarbete: skyddsronder, riskbedömningar, handlingsplaner, rapportering av tillbud och olyckor, sjukfrånvaro och rehabilitering, OSA-enkäter, utbildning och kompetens, företagshälsovård samt dokumenthantering.
A.2 Kategorier av registrerade
- Kundens anställda
- Uppdragstagare och inhyrd personal hos Kunden
- Skyddsombud
- Deltagare i utbildningar, möten, skyddsronder och andra aktiviteter som dokumenteras i tjänsten (kan omfatta personer som inte själva är användare av tjänsten)
- Kontaktpersoner hos Kundens leverantörer av företagshälsovård
A.3 Kategorier av personuppgifter
| Kategori | Exempel | Särskild kategori (art. 9 GDPR)? |
|---|---|---|
| Identitets- och kontaktuppgifter | Namn, e-postadress, telefonnummer | Nej |
| Roll- och anställningsuppgifter | Roll i organisationen, arbetsplats, roll i arbetsmiljöarbetet (till exempel skyddsombud) | Nej. Uppgift om skyddsombudsroll kan dock indirekt antyda facklig anknytning |
| Tillbud och olyckor | Händelsebeskrivning, händelseförlopp, allvarlighetsgrad, rapportörens namn (rapportering kan ske anonymt), vidtagna åtgärder | Ja, hälsodata |
| Sjukfrånvaro och rehabilitering | Fritextanteckningar om sjukfrånvaro och rehabiliteringsärenden | Ja, hälsodata |
| Företagshälsovårdsbesök | Besöksbeskrivning, deltagare, utfall, uppföljande åtgärder | Ja, hälsodata |
| Enkätsvar (OSA) | Poäng och fritextsvar; svar lagras utan koppling till användarkonto | Kan innehålla hälsodata i fritext |
| Utbildning, kompetens och certifikat | Deltagarnamn, utbildningsuppgifter, uppladdade certifikat med giltighetstid | Nej |
| Skyddsrondsfoton | Foton från arbetsplatsen som kan avbilda personer | Nej (incidentellt) |
| Mötesanteckningar (samverkan) | Deltagare, beslut, anteckningar i fritext | Nej. Fritext kan dock innehålla känsliga uppgifter |
| Uppgiftsfördelning | Ansvarig person, ersättare, befogenheter | Nej |
| Skyddsronder | Vem som genomfört ronden, noteringar om iakttagelser | Nej. Fritext kan dock innehålla uppgifter om personer |
| Risker och åtgärder | Beskrivningar i fritext, ansvarig person, berörda grupper | Nej. Fritext kan dock innehålla uppgifter om personer |
| Introduktion av nyanställda | Namn på den nyanställde, startdatum, mentor, anteckningar | Nej |
| Skyddsutrustning | Namn på den som kvitterat ut utrustning, kvittens och tidpunkt | Nej |
| Årlig uppföljning | Namn på granskare, sammanfattning av medarbetarnas synpunkter | Nej |
| Kvittens av instruktioner | Vilken användare som tagit del av en instruktion, och när | Nej |
| Kontaktuppgifter till företagshälsovård | Kontaktperson, e-postadress och telefonnummer hos leverantören | Nej |
| E-postnotiser | Mottagarens e-postadress och notisinnehåll, som kan innehålla uppgifter ur exempelvis tillbudsrapporter | Kan innehålla hälsodata |
A.4 Särskilda kategorier av personuppgifter
Hälsodata behandlas som en kärnfunktion i tjänsten eftersom Kunden är skyldig att dokumentera tillbud, olyckor, sjukfrånvaro och rehabilitering enligt arbetsmiljölagstiftningen. Kunden ansvarar för att ha rättslig grund för behandlingen, normalt artikel 9.2 b GDPR jämförd med 3 kap. dataskyddslagen (2018:218), och för att bedöma om en konsekvensbedömning enligt artikel 35 GDPR krävs.
A.5 Varaktighet
Behandlingen pågår under Huvudavtalets löptid. Efter upphörande raderas eller återlämnas Kunddata enligt punkt 5.8 i Biträdesavtalet.
Bilaga B: Tekniska och organisatoriska åtgärder
B.1 Åtkomstkontroll och isolering mellan kunder
- Radnivåsäkerhet (RLS) i databasen isolerar varje kunds data per organisation. Ett fåtal interna tabeller för supportåtkomst omfattas i stället av en striktare regel: de är helt otillgängliga för applikationens användarroller och kan bara läsas av systemet självt.
- Uppladdade filer lagras i privata lagringsutrymmen med organisationsbaserad åtkomstkontroll.
- Central behörighetskontroll: varje åtgärd på servern kontrollerar användarens roll och organisationstillhörighet.
- Administratörsåtkomst hos Leverantören är begränsad genom en fördefinierad lista över godkända administratörskonton.
B.2 Kryptering
- All trafik krypteras med TLS.
- Data i vila krypteras med AES-256 (via Supabase).
B.3 Autentisering och sessioner
- Inloggning sker med engångskod via e-post (OTP).
- Sessionstoken roteras löpande.
- Autentiseringscookies är säkra och bundna till tjänstens värdnamn.
B.4 Spårbarhet och supportåtkomst
- En auditlogg som endast kan skrivas till (append-only) registrerar viktiga händelser och kan läsas av Kundens administratörer i tjänsten.
- Supportåtkomst till kundkonton sker via en granskad och loggad process, är tidsbegränsad till 30 minuter och är skrivskyddad för Leverantörens administratörer.
B.5 Skydd mot missbruk och angrepp
- Databasbaserad frekvensbegränsning (rate limiting) på känsliga funktioner.
- Schemalagda jobb kräver autentisering.
- Inkommande webhooks verifieras med signatur.
- Säkerhetsheaders används, bland annat HSTS, Content Security Policy och X-Frame-Options.
- Testfunktioner är avstängda i produktionsmiljön.
B.6 Säkerhetskopiering
- Databasen säkerhetskopieras automatiskt via Supabase en gång per dygn. Kopiorna sparas i 7 dagar och gallras därefter automatiskt.
- Kontinuerlig återställning (PITR) används inte. Det innebär att Kunddata som skapats efter den senaste dygnskopian kan gå förlorad vid en återställning, och att återställning görs manuellt med driftavbrott vars längd beror på datamängden.
- Uppladdade filer (foton från skyddsronder, bilagor till policyer och dokument om arbetsutrustning) omfattas inte av databasens säkerhetskopior. Kunden bör därför själv spara ned filer som är verksamhetskritiska. Leverantören avser att införa separat säkerhetskopiering av filer och uppdaterar denna bilaga när det är på plats.
Bilaga C: Underbiträden
C.1 Godkända underbiträden
Följande underbiträden är godkända vid Biträdesavtalets ikraftträdande. Ändringar meddelas enligt punkt 7 i Biträdesavtalet.
| Nr | Underbiträde | Land (säte) | Behandlingsort | Roll och behandling | Överföringsmekanism |
|---|---|---|---|---|---|
| 1 | Supabase Inc | USA | Stockholm, Sverige (AWS eu-north-1) | Databas, autentisering, fillagring | Data lagras i EU. För eventuell åtkomst från USA: DPF och/eller SCC (*) |
| 2 | Vercel Inc | USA | Stockholm (eu-north-1) | Hosting och CDN för applikationen | DPF och/eller SCC (*) |
| 3 | Plus Five Five Inc (Resend) | USA | USA | Transaktionsmejl, till exempel notiser från tjänsten | DPF och/eller SCC (*) |
| 4 | Functional Software Inc (Sentry) | USA | EU (Sentrys EU-region) | Felövervakning | DPF och/eller SCC (*) |
| 5 | Fortnox AB | Sverige | Sverige | Fakturering (faktureringskontakt och fakturaunderlag) | Ingen tredjelandsöverföring |
| 6 | Anthropic PBC | USA | USA | AI-genererade utkast. Anlitas endast när Kunden har aktiverat AI-tillvalet | DPF och/eller SCC (*) |
| 7 | OpenAI LLC | USA | USA | Sökembeddings för AI-funktionen. Anlitas endast när Kunden har aktiverat AI-tillvalet | DPF och/eller SCC (*) |
| 8 | Langfuse GmbH | Tyskland | EU | AI-kvalitetsloggning. Anlitas endast när Kunden har aktiverat AI-tillvalet | Ingen tredjelandsöverföring |
| 9 | DataFast (JustShipIt Pte. Ltd.) | Singapore | Till stor del utanför EU, bland annat USA | Cookiefri webb- och produktanalys (sidadresser och händelser, inga cookies, inget innehåll ur Kunddata) | SCC (*) |
| 10 | Google Ireland Limited (Google Maps Platform) | Irland | Globalt, bland annat USA | Adressuppslag. Den adresstext en användare skriver i ett adressfält skickas till Google för att ge adressförslag. Ingen annan Kunddata skickas | DPF och/eller SCC (*) |
(*) Överföringsmekanismen framgår av respektive leverantörs biträdesavtal. Leverantören arkiverar underlaget och uppdaterar denna bilaga om en mekanism ändras.
C.2 Mottagare som inte är underbiträden
Google Ireland Ltd (Google Ads) och LinkedIn Ireland (Insight Tag) används som verktyg för Leverantörens egen marknadsföring, på den publika webbplatsen och, efter besökarens samtycke, på de sidor där registrering slutförs och abonnemang hanteras. Dessa verktyg behandlar inte Kunddata och är därför inte underbiträden enligt detta Biträdesavtal.
Undantaget i föregående stycke gäller endast Google Ads. Google Ireland Limited förekommer även som underbiträde nr 10 i C.1, i en annan roll: Google Maps Platform tar emot den adresstext en användare skriver i ett adressfält och är därmed underbiträde för den behandlingen.
Ändringslogg
- 2.1 (2026-08-06): Google Ireland Limited (Google Maps Platform) tillagt som underbiträde nr 10, för adressuppslag i tjänstens adressfält.
- 2.0 (2026-07-13): Fullständig revidering efter juridisk genomgång.
- 1.0 (2026-03-22): Första versionen.