Personuppgiftsbiträdesavtal

Bilaga 1 till Allmänna villkor för SAMkollen

Version 2.0 | Publicerad: 2026-07-13 | Gäller från: 2026-07-13 för nya kunder, 2026-08-15 för befintliga kunder

1. Bakgrund och parter

1.1 Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") utgör Bilaga 1 till de allmänna villkoren för tjänsten SAMkollen ("Villkoren"). Biträdesavtalet ingås samtidigt med Villkoren och är en del av avtalet mellan parterna ("Huvudavtalet").

1.2 Parter i Biträdesavtalet är:

1.3 SAMkollen är ett webbaserat verktyg för systematiskt arbetsmiljöarbete. När Kunden och Kundens användare registrerar uppgifter om Kundens anställda och andra personer i tjänsten behandlar Leverantören dessa personuppgifter för Kundens räkning. Biträdesavtalet reglerar den behandlingen och är utformat för att uppfylla kraven i artikel 28.3 i dataskyddsförordningen (GDPR).

1.4 Biträdesavtalet gäller för all behandling av Kunddata i tjänsten, även när Kunden har fått tillgång till tjänsten via en partner. Om Kunden anlitar en partner för sitt arbetsmiljöarbete ger Kunden partnern behörighet att arbeta i tjänsten för Kundens räkning. Partnerns åtkomst sker då på Kundens instruktion och under Kundens ansvar, och Leverantören loggar när en sådan supportsession startas, av vem och för vilken organisation. Vad som gäller mellan Kunden och partnern regleras mellan dem.

1.5 Vid motstridighet mellan Biträdesavtalet och Villkoren har Biträdesavtalet företräde i frågor som rör behandling av personuppgifter.

2. Definitioner

2.1 Begreppen personuppgift, behandling, personuppgiftsansvarig, personuppgiftsbiträde, personuppgiftsincident, registrerad, särskilda kategorier av personuppgifter och tredjeland har samma betydelse som i GDPR (Europaparlamentets och rådets förordning (EU) 2016/679).

2.2 "Kunddata" avser de personuppgifter som Kunden eller Kundens användare registrerar i eller laddar upp till tjänsten och som Leverantören behandlar för Kundens räkning enligt Bilaga A.

2.3 "Underbiträde" avser ett annat personuppgiftsbiträde som Leverantören anlitar för att behandla Kunddata.

3. Behandlingens föremål, varaktighet, art och ändamål

3.1 Föremål: drift och tillhandahållande av SAMkollen med tillhörande support.

3.2 Varaktighet: under Huvudavtalets löptid samt den efterföljande raderingsperiod som anges i punkt 5.8.

3.3 Behandlingens art: insamling, registrering, lagring, strukturering, läsning, användning, utlämning genom överföring (till exempel e-postnotiser) samt radering.

3.4 Ändamål: att tillhandahålla tjänstens funktioner för Kundens systematiska arbetsmiljöarbete: skyddsronder, riskbedömningar, handlingsplaner, rapportering av tillbud och olyckor, sjukfrånvaro och rehabilitering, OSA-enkäter, utbildning och kompetens, företagshälsovård samt dokumenthantering. Behandlingen specificeras närmare i Bilaga A.

4. Kategorier av registrerade och personuppgifter

4.1 Kategorierna av registrerade och kategorierna av personuppgifter framgår av Bilaga A.

4.2 Kunddata innehåller uppgifter om hälsa, det vill säga särskilda kategorier av personuppgifter enligt artikel 9 GDPR. Det gäller bland annat tillbuds- och olycksrapporter, dokumentation om sjukfrånvaro och rehabilitering, anteckningar om företagshälsovårdsbesök samt fritextsvar i OSA-enkäter.

4.3 Kunden ansvarar för att ha rättslig grund för behandlingen. För hälsodata som behandlas inom ramen för Kundens skyldigheter enligt arbetsmiljölagstiftningen vilar behandlingen normalt på artikel 9.2 b GDPR jämförd med 3 kap. dataskyddslagen (2018:218). Kunden ansvarar för att bedöma och dokumentera detta för sin verksamhet, och för att avgöra om en konsekvensbedömning enligt artikel 35 GDPR krävs. Leverantören bistår enligt punkt 5.7.

4.4 Kunden ansvarar för att informera de registrerade om behandlingen och för att de Kunddata som registreras i tjänsten är korrekta och relevanta för ändamålet.

5. Biträdets skyldigheter

5.1 Behandling endast enligt instruktioner. Leverantören behandlar Kunddata endast på dokumenterade instruktioner från Kunden, även vid överföring till tredjeland, om inte behandling krävs enligt EU-rätt eller svensk rätt. I så fall informerar Leverantören Kunden om det rättsliga kravet innan behandlingen sker, om inte sådan information är förbjuden enligt lag.

5.2 Huvudavtalet inklusive detta Biträdesavtal med bilagor utgör Kundens fullständiga och dokumenterade instruktion. När Kunden aktiverar ett tillval i tjänsten (till exempel AI-tillvalet) utgör aktiveringen en kompletterande instruktion om den behandling som tillvalet innebär enligt Bilaga A och Bilaga C.

5.3 Leverantören informerar omedelbart Kunden om Leverantören anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.

5.4 Sekretess. Leverantören säkerställer att personer som har behörighet att behandla Kunddata har åtagit sig konfidentialitet eller omfattas av lagstadgad tystnadsplikt. Leverantören drivs som enskild firma utan anställda, och åtagandet omfattar Leverantören själv samt varje framtida anställd eller underleverantör.

5.5 Säkerhet. Leverantören vidtar tekniska och organisatoriska åtgärder enligt artikel 32 GDPR för att skydda Kunddata. Åtgärderna beskrivs i Bilaga B. Leverantören får uppdatera åtgärderna löpande, förutsatt att skyddsnivån inte försämras.

5.6 Bistånd med registrerades rättigheter. Leverantören bistår Kunden, med hänsyn till behandlingens art och den information som Leverantören har tillgång till, med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan fullgöra sin skyldighet att svara på begäranden från registrerade enligt kapitel III GDPR (tillgång, rättelse, radering, begränsning, dataportabilitet, invändning). Om en registrerad vänder sig direkt till Leverantören hänvisar Leverantören begäran till Kunden och informerar Kunden utan onödigt dröjsmål.

5.7 Övrigt bistånd. Leverantören bistår Kunden med att fullgöra Kundens skyldigheter enligt artiklarna 32 till 36 GDPR, det vill säga säkerhet, hantering och anmälan av personuppgiftsincidenter, konsekvensbedömningar och förhandssamråd med tillsynsmyndigheten, med hänsyn till behandlingens art och den information som Leverantören har tillgång till.

5.8 Radering och återlämning. När Huvudavtalet upphör har Kunden 30 dagar på sig att exportera sina Kunddata. Leverantören ska därefter, enligt Kundens val, radera eller återlämna samtliga Kunddata senast 45 dagar efter att Huvudavtalet upphörde och sedan radera befintliga kopior, om inte fortsatt lagring krävs enligt EU-rätt eller svensk rätt. Fristen är densamma som i punkt 14.4 i Villkoren. Raderade Kunddata kan därefter finnas kvar i säkerhetskopior till dess att dessa gallras enligt Bilaga B, punkt 6.

5.9 Efterlevnad och granskning. Leverantören ger Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs. Kunden har rätt att genomföra granskning (revision) av Leverantörens behandling av Kunddata högst en gång per tolvmånadersperiod, på Kundens bekostnad. Granskning sker i första hand genom att Leverantören tillhandahåller relevant dokumentation, intyg eller rapporter från tredje part. Granskning ska aviseras skriftligen i god tid och genomföras så att den inte äventyrar skyddet för andra kunders uppgifter.

6. Personuppgiftsincidenter

6.1 Leverantören underrättar Kunden utan onödigt dröjsmål, och senast inom 48 timmar, efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata.

6.2 Underrättelsen ska, i den utsträckning informationen är tillgänglig för Leverantören, innehålla den information som anges i artikel 33.3 GDPR:

Om all information inte är tillgänglig samtidigt får den lämnas i omgångar utan onödigt ytterligare dröjsmål.

6.3 Leverantören dokumenterar personuppgiftsincidenter och bistår Kunden vid Kundens eventuella anmälan till Integritetsskyddsmyndigheten (IMY) och information till de registrerade.

7. Underbiträden

7.1 Kunden lämnar genom detta Biträdesavtal ett allmänt förhandstillstånd för Leverantören att anlita underbiträden. De underbiträden som är godkända vid Biträdesavtalets ikraftträdande listas i Bilaga C.

7.2 Leverantören informerar Kunden via e-post minst 30 dagar innan ett nytt underbiträde anlitas eller ett befintligt underbiträde ersätts.

7.3 Kunden har rätt att invända mot en planerad ändring inom informationsperioden. Vid en befogad invändning ska parterna i första hand försöka hitta en lösning. Om ingen lösning nås har Kunden rätt att säga upp Huvudavtalet, med verkan vid utgången av innevarande avtalsperiod.

7.4 Leverantören ingår skriftligt avtal med varje underbiträde som ålägger underbiträdet dataskyddsskyldigheter som motsvarar skyldigheterna i detta Biträdesavtal. Leverantören ansvarar fullt ut gentemot Kunden för underbiträdenas behandling av Kunddata.

8. Överföring till tredjeland

8.1 Kunddata lagras primärt inom EU/EES. Databas, autentiseringsuppgifter och fillagring finns i Stockholm, Sverige (AWS eu-north-1). Vissa underbiträden är etablerade i USA eller kan behandla uppgifter utanför EU/EES, se Bilaga C.

8.2 Överföring av Kunddata till tredjeland sker endast med en giltig överföringsmekanism enligt kapitel V GDPR: beslut om adekvat skyddsnivå enligt EU-US Data Privacy Framework (DPF) eller EU-kommissionens standardavtalsklausuler (SCC), i förekommande fall med kompletterande skyddsåtgärder. Tillämplig mekanism per underbiträde anges i Bilaga C.

9. Ansvar

9.1 Ansvarsbegränsningen i Villkoren gäller även för parternas ansvar enligt detta Biträdesavtal, med undantag för ansvar för skada till följd av behandling av personuppgifter enligt artikel 82 GDPR, som inte omfattas av begränsningen (se punkt 13.5 i Villkoren).

9.2 Parternas skadeståndsansvar gentemot registrerade följer artikel 82 GDPR. Den part som har orsakat en administrativ sanktionsavgift genom att inte fullgöra sina skyldigheter enligt GDPR eller detta Biträdesavtal bär den kostnaden.

10. Avtalstid

10.1 Biträdesavtalet gäller så länge Leverantören behandlar Kunddata för Kundens räkning. Det upphör automatiskt när Huvudavtalet har upphört och samtliga Kunddata har raderats eller återlämnats enligt punkt 5.8.

10.2 Bestämmelser som enligt sin natur ska fortsätta att gälla efter upphörandet, till exempel sekretess, fortsätter att gälla.

Bilaga A: Behandlingsbeskrivning

A.1 Föremål och ändamål

Leverantören behandlar Kunddata för att tillhandahålla och drifta SAMkollen samt ge support, enligt punkt 3 i Biträdesavtalet. Behandlingen omfattar tjänstens funktioner för systematiskt arbetsmiljöarbete: skyddsronder, riskbedömningar, handlingsplaner, rapportering av tillbud och olyckor, sjukfrånvaro och rehabilitering, OSA-enkäter, utbildning och kompetens, företagshälsovård samt dokumenthantering.

A.2 Kategorier av registrerade

A.3 Kategorier av personuppgifter

KategoriExempelSärskild kategori (art. 9 GDPR)?
Identitets- och kontaktuppgifterNamn, e-postadress, telefonnummerNej
Roll- och anställningsuppgifterRoll i organisationen, arbetsplats, roll i arbetsmiljöarbetet (till exempel skyddsombud)Nej. Uppgift om skyddsombudsroll kan dock indirekt antyda facklig anknytning
Tillbud och olyckorHändelsebeskrivning, händelseförlopp, allvarlighetsgrad, rapportörens namn (rapportering kan ske anonymt), vidtagna åtgärderJa, hälsodata
Sjukfrånvaro och rehabiliteringFritextanteckningar om sjukfrånvaro och rehabiliteringsärendenJa, hälsodata
FöretagshälsovårdsbesökBesöksbeskrivning, deltagare, utfall, uppföljande åtgärderJa, hälsodata
Enkätsvar (OSA)Poäng och fritextsvar; svar lagras utan koppling till användarkontoKan innehålla hälsodata i fritext
Utbildning, kompetens och certifikatDeltagarnamn, utbildningsuppgifter, uppladdade certifikat med giltighetstidNej
SkyddsrondsfotonFoton från arbetsplatsen som kan avbilda personerNej (incidentellt)
Mötesanteckningar (samverkan)Deltagare, beslut, anteckningar i fritextNej. Fritext kan dock innehålla känsliga uppgifter
UppgiftsfördelningAnsvarig person, ersättare, befogenheterNej
SkyddsronderVem som genomfört ronden, noteringar om iakttagelserNej. Fritext kan dock innehålla uppgifter om personer
Risker och åtgärderBeskrivningar i fritext, ansvarig person, berörda grupperNej. Fritext kan dock innehålla uppgifter om personer
Introduktion av nyanställdaNamn på den nyanställde, startdatum, mentor, anteckningarNej
SkyddsutrustningNamn på den som kvitterat ut utrustning, kvittens och tidpunktNej
Årlig uppföljningNamn på granskare, sammanfattning av medarbetarnas synpunkterNej
Kvittens av instruktionerVilken användare som tagit del av en instruktion, och närNej
Kontaktuppgifter till företagshälsovårdKontaktperson, e-postadress och telefonnummer hos leverantörenNej
E-postnotiserMottagarens e-postadress och notisinnehåll, som kan innehålla uppgifter ur exempelvis tillbudsrapporterKan innehålla hälsodata

A.4 Särskilda kategorier av personuppgifter

Hälsodata behandlas som en kärnfunktion i tjänsten eftersom Kunden är skyldig att dokumentera tillbud, olyckor, sjukfrånvaro och rehabilitering enligt arbetsmiljölagstiftningen. Kunden ansvarar för att ha rättslig grund för behandlingen, normalt artikel 9.2 b GDPR jämförd med 3 kap. dataskyddslagen (2018:218), och för att bedöma om en konsekvensbedömning enligt artikel 35 GDPR krävs.

A.5 Varaktighet

Behandlingen pågår under Huvudavtalets löptid. Efter upphörande raderas eller återlämnas Kunddata enligt punkt 5.8 i Biträdesavtalet.

Bilaga B: Tekniska och organisatoriska åtgärder

B.1 Åtkomstkontroll och isolering mellan kunder

B.2 Kryptering

B.3 Autentisering och sessioner

B.4 Spårbarhet och supportåtkomst

B.5 Skydd mot missbruk och angrepp

B.6 Säkerhetskopiering

Bilaga C: Underbiträden

C.1 Godkända underbiträden

Följande underbiträden är godkända vid Biträdesavtalets ikraftträdande. Ändringar meddelas enligt punkt 7 i Biträdesavtalet.

NrUnderbiträdeLand (säte)BehandlingsortRoll och behandlingÖverföringsmekanism
1Supabase IncUSAStockholm, Sverige (AWS eu-north-1)Databas, autentisering, fillagringData lagras i EU. För eventuell åtkomst från USA: DPF och/eller SCC (*)
2Vercel IncUSAStockholm (eu-north-1)Hosting och CDN för applikationenDPF och/eller SCC (*)
3Plus Five Five Inc (Resend)USAUSATransaktionsmejl, till exempel notiser från tjänstenDPF och/eller SCC (*)
4Functional Software Inc (Sentry)USAEU (Sentrys EU-region)FelövervakningDPF och/eller SCC (*)
5Fortnox ABSverigeSverigeFakturering (faktureringskontakt och fakturaunderlag)Ingen tredjelandsöverföring
6Anthropic PBCUSAUSAAI-genererade utkast. Anlitas endast när Kunden har aktiverat AI-tillvaletDPF och/eller SCC (*)
7OpenAI LLCUSAUSASökembeddings för AI-funktionen. Anlitas endast när Kunden har aktiverat AI-tillvaletDPF och/eller SCC (*)
8Langfuse GmbHTysklandEUAI-kvalitetsloggning. Anlitas endast när Kunden har aktiverat AI-tillvaletIngen tredjelandsöverföring
9DataFast (JustShipIt Pte. Ltd.)SingaporeTill stor del utanför EU, bland annat USACookiefri webb- och produktanalys (sidadresser och händelser, inga cookies, inget innehåll ur Kunddata)SCC (*)
10Google Ireland Limited (Google Maps Platform)IrlandGlobalt, bland annat USAAdressuppslag. Den adresstext en användare skriver i ett adressfält skickas till Google för att ge adressförslag. Ingen annan Kunddata skickasDPF och/eller SCC (*)

(*) Överföringsmekanismen framgår av respektive leverantörs biträdesavtal. Leverantören arkiverar underlaget och uppdaterar denna bilaga om en mekanism ändras.

C.2 Mottagare som inte är underbiträden

Google Ireland Ltd (Google Ads) och LinkedIn Ireland (Insight Tag) används som verktyg för Leverantörens egen marknadsföring, på den publika webbplatsen och, efter besökarens samtycke, på de sidor där registrering slutförs och abonnemang hanteras. Dessa verktyg behandlar inte Kunddata och är därför inte underbiträden enligt detta Biträdesavtal.

Undantaget i föregående stycke gäller endast Google Ads. Google Ireland Limited förekommer även som underbiträde nr 10 i C.1, i en annan roll: Google Maps Platform tar emot den adresstext en användare skriver i ett adressfält och är därmed underbiträde för den behandlingen.

Ändringslogg