Juridiskt|Personuppgiftsbiträdesavtal|Version 2026.1

Personuppgiftsbiträdesavtal

Standardavtalsklausuler för ändamålen i artikel 28.3 i förordning 2016/679 (GDPR), som reglerar de personuppgifter som Data & More behandlar för sina kunders räkning.

Ikraftträdande 17 augusti 2026|Data & More Compliance Server|Data & More ApS

Parterna

Dessa Klausuler ingås mellan den personuppgiftsansvarige och det personuppgiftsbiträde som anges nedan. Personuppgiftsbiträdets uppgifter är fasta; den personuppgiftsansvarige fyller i sina egna uppgifter vid undertecknandet.

Den personuppgiftsansvarigeFylls i av kunden
Företagsnamn
Adress
Organisationsnummer
Personuppgiftsbiträdet
Företagsnamn
Data & More ApS
Adress
Flæsketorvet 68, DK-1711 København V, Denmark
Organisationsnummer
CVR-nr.: 38185659

Har enats om följande avtalsklausuler (Klausulerna) för att uppfylla kraven i GDPR och för att säkerställa skyddet av den registrerades rättigheter.

1

Inledning

Dessa avtalsklausuler (Klausulerna) anger den personuppgiftsansvariges och personuppgiftsbiträdets rättigheter och skyldigheter vid behandling av personuppgifter för den personuppgiftsansvariges räkning.

Klausulerna har utformats för att säkerställa parternas efterlevnad av artikel 28.3 i Europaparlamentets och rådets förordning 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning).

Inom ramen för tillhandahållandet av Data & More Compliance Server kommer personuppgiftsbiträdet att behandla personuppgifter för den personuppgiftsansvariges räkning i enlighet med Klausulerna.

Klausulerna ska ha företräde framför eventuella motsvarande bestämmelser i andra avtal mellan parterna.

Fyra bilagor är fogade till Klausulerna och utgör en integrerad del av Klausulerna.

  • Bilaga A innehåller uppgifter om behandlingen av personuppgifter, inbegripet ändamålet med och arten av behandlingen, typen av personuppgifter, kategorierna av registrerade och behandlingens varaktighet.
  • Bilaga B innehåller den personuppgiftsansvariges villkor för personuppgiftsbiträdets anlitande av underbiträden samt en förteckning över de underbiträden som godkänts av den personuppgiftsansvarige.
  • Bilaga C innehåller den personuppgiftsansvariges instruktioner avseende behandlingen av personuppgifter, de minimisäkerhetsåtgärder som personuppgiftsbiträdet ska genomföra samt hur granskningar av personuppgiftsbiträdet och eventuella underbiträden ska utföras.
  • Bilaga D innehåller bestämmelser om annan verksamhet som inte omfattas av Klausulerna.

Klausulerna jämte bilagor ska bevaras skriftligen, inbegripet elektroniskt, av båda parter.

Klausulerna befriar inte personuppgiftsbiträdet från de skyldigheter som personuppgiftsbiträdet omfattas av enligt den allmänna dataskyddsförordningen (GDPR) eller enligt annan lagstiftning.

2

Den personuppgiftsansvariges rättigheter och skyldigheter

Den personuppgiftsansvarige ansvarar för att säkerställa att behandlingen av personuppgifter sker i enlighet med GDPR (se artikel 24 i GDPR), tillämpliga dataskyddsbestämmelser i EU eller i medlemsstaterna samt Klausulerna.

Den personuppgiftsansvarige har rätt och skyldighet att fatta beslut om ändamålen med och medlen för behandlingen av personuppgifter.

Den personuppgiftsansvarige ansvarar bland annat för att säkerställa att den behandling av personuppgifter som personuppgiftsbiträdet instrueras att utföra har en rättslig grund.

3

Personuppgiftsbiträdet agerar enligt instruktion

Personuppgiftsbiträdet ska behandla personuppgifter endast på dokumenterade instruktioner från den personuppgiftsansvarige, om inte behandlingen krävs enligt unionsrätten eller enligt en medlemsstats nationella rätt som personuppgiftsbiträdet omfattas av. Sådana instruktioner ska anges i bilagorna A och C. Efterföljande instruktioner kan också ges av den personuppgiftsansvarige under hela den tid som behandlingen av personuppgifter pågår, men sådana instruktioner ska alltid dokumenteras och bevaras skriftligen, inbegripet elektroniskt, i samband med Klausulerna.

Personuppgiftsbiträdet ska omedelbart informera den personuppgiftsansvarige om de instruktioner som den personuppgiftsansvarige har gett enligt personuppgiftsbiträdets uppfattning strider mot GDPR eller mot tillämpliga dataskyddsbestämmelser i EU eller i medlemsstaterna.

Vidare ska personuppgiftsbiträdet bistå den personuppgiftsansvarige med att säkerställa efterlevnaden av den personuppgiftsansvariges skyldigheter enligt artikel 32 i GDPR, bland annat genom att förse den personuppgiftsansvarige med information om de tekniska och organisatoriska åtgärder som personuppgiftsbiträdet redan har genomfört enligt artikel 32 i GDPR, jämte all annan information som är nödvändig för att den personuppgiftsansvarige ska kunna uppfylla sin skyldighet enligt artikel 32 i GDPR.

Om det därefter — enligt den personuppgiftsansvariges bedömning — krävs att personuppgiftsbiträdet genomför fler åtgärder för att begränsa de identifierade riskerna än de som redan har genomförts enligt artikel 32 i GDPR, ska den personuppgiftsansvarige ange dessa ytterligare åtgärder i bilaga C.

4

Konfidentialitet

Personuppgiftsbiträdet ska endast ge personer som står under personuppgiftsbiträdets ledning åtkomst till de personuppgifter som behandlas för den personuppgiftsansvariges räkning, förutsatt att dessa personer har förbundit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt, och endast i den utsträckning det är nödvändigt för deras arbetsuppgifter.

Förteckningen över de personer som har beviljats åtkomst ska ses över regelbundet. På grundval av denna översyn kan sådan åtkomst till personuppgifter återkallas om åtkomsten inte längre är nödvändig, och personuppgifterna ska följaktligen inte längre vara tillgängliga för dessa personer.

Personuppgiftsbiträdet ska på den personuppgiftsansvariges begäran visa att de berörda personerna som står under personuppgiftsbiträdets ledning omfattas av den ovannämnda konfidentialiteten.

5

Säkerhet vid behandlingen

I artikel 32 i GDPR föreskrivs att den personuppgiftsansvarige och personuppgiftsbiträdet, med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna, av varierande sannolikhetsgrad och allvar, för fysiska personers rättigheter och friheter, ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken.

Den personuppgiftsansvarige ska bedöma de risker för fysiska personers rättigheter och friheter som behandlingen medför och genomföra åtgärder för att begränsa dessa risker. Beroende på deras relevans kan åtgärderna omfatta följande:

  • Pseudonymisering och kryptering av personuppgifter;
  • förmågan att fortlöpande säkerställa behandlingssystemens och behandlingstjänsternas konfidentialitet, integritet, tillgänglighet och motståndskraft;
  • förmågan att återställa tillgängligheten och åtkomsten till personuppgifter i rimlig tid vid en fysisk eller teknisk incident;
  • ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärder som ska säkerställa behandlingens säkerhet.

Enligt artikel 32 i GDPR ska personuppgiftsbiträdet också — oberoende av den personuppgiftsansvarige — bedöma de risker för fysiska personers rättigheter och friheter som behandlingen medför och genomföra åtgärder för att begränsa dessa risker. Den personuppgiftsansvarige ska i detta syfte förse personuppgiftsbiträdet med all information som är nödvändig för att identifiera och bedöma sådana risker.

Vidare ska personuppgiftsbiträdet bistå den personuppgiftsansvarige med att säkerställa efterlevnaden av den personuppgiftsansvariges skyldigheter enligt artikel 32 i GDPR, bland annat genom att förse den personuppgiftsansvarige med information om de tekniska och organisatoriska åtgärder som personuppgiftsbiträdet redan har genomfört enligt artikel 32 i GDPR, jämte all annan information som är nödvändig för att den personuppgiftsansvarige ska kunna uppfylla sin skyldighet enligt artikel 32 i GDPR.

Om det därefter — enligt den personuppgiftsansvariges bedömning — krävs att personuppgiftsbiträdet genomför fler åtgärder för att begränsa de identifierade riskerna än de som redan har genomförts enligt artikel 32 i GDPR, ska den personuppgiftsansvarige ange dessa ytterligare åtgärder i bilaga C.

6

Anlitande av underbiträden

Personuppgiftsbiträdet ska uppfylla kraven i artikel 28.2 och 28.4 i GDPR för att få anlita ett annat personuppgiftsbiträde (ett underbiträde).

Personuppgiftsbiträdet får därför inte anlita ett annat personuppgiftsbiträde (underbiträde) för att fullgöra Klausulerna utan den personuppgiftsansvariges föregående särskilda skriftliga godkännande. Personuppgiftsbiträdet ska lämna in begäran om särskilt godkännande minst 30 dagar innan det berörda underbiträdet anlitas. Förteckningen över de underbiträden som redan har godkänts av den personuppgiftsansvarige finns i bilaga B.

När personuppgiftsbiträdet anlitar ett underbiträde för att utföra specifik behandling för den personuppgiftsansvariges räkning ska samma dataskyddsskyldigheter som anges i Klausulerna åläggas detta underbiträde genom ett avtal eller en annan rättsakt enligt unionsrätten eller enligt en medlemsstats nationella rätt, varvid det särskilt ska lämnas tillräckliga garantier för att genomföra lämpliga tekniska och organisatoriska åtgärder på ett sådant sätt att behandlingen uppfyller kraven i Klausulerna och i GDPR.

Personuppgiftsbiträdet ansvarar därför för att kräva att underbiträdet minst uppfyller de skyldigheter som personuppgiftsbiträdet omfattas av enligt Klausulerna och GDPR.

En kopia av ett sådant underbiträdesavtal och av efterföljande ändringar ska — på den personuppgiftsansvariges begäran — lämnas till den personuppgiftsansvarige, så att den personuppgiftsansvarige får möjlighet att säkerställa att samma dataskyddsskyldigheter som anges i Klausulerna åläggs underbiträdet. Klausuler om affärsmässiga frågor som inte påverkar det rättsliga dataskyddsinnehållet i underbiträdesavtalet behöver inte lämnas till den personuppgiftsansvarige.

Personuppgiftsbiträdet ska med underbiträdet avtala en klausul till förmån för tredje man, enligt vilken den personuppgiftsansvarige — i det fall personuppgiftsbiträdet faktiskt har upphört att existera, har upphört att existera rättsligt eller har blivit insolvent — ska ha rätt att säga upp underbiträdesavtalet och att instruera underbiträdet att radera eller återlämna personuppgifterna.

Om underbiträdet inte uppfyller sina dataskyddsskyldigheter ska personuppgiftsbiträdet förbli fullt ansvarigt gentemot den personuppgiftsansvarige för fullgörandet av underbiträdets skyldigheter. Detta påverkar inte de registrerades rättigheter enligt GDPR — särskilt de som föreskrivs i artiklarna 79 och 82 i GDPR — gentemot den personuppgiftsansvarige och personuppgiftsbiträdet, inbegripet underbiträdet.

7

Överföring av uppgifter till tredjeland eller internationella organisationer

Personuppgiftsbiträdets överföring av personuppgifter till tredjeland eller internationella organisationer får endast ske på grundval av dokumenterade instruktioner från den personuppgiftsansvarige och ska alltid ske i enlighet med kapitel V i GDPR.

Om överföringar till tredjeland eller internationella organisationer, som personuppgiftsbiträdet inte har instruerats av den personuppgiftsansvarige att utföra, krävs enligt unionsrätten eller enligt en medlemsstats nationella rätt som personuppgiftsbiträdet omfattas av, ska personuppgiftsbiträdet informera den personuppgiftsansvarige om detta rättsliga krav innan behandlingen sker, om inte sådan information är förbjuden enligt den rätten med hänvisning till ett viktigt allmänintresse.

Utan dokumenterade instruktioner från den personuppgiftsansvarige får personuppgiftsbiträdet därför inte inom ramen för Klausulerna:

  • överföra personuppgifter till en personuppgiftsansvarig eller ett personuppgiftsbiträde i ett tredjeland eller i en internationell organisation;
  • överföra behandlingen av personuppgifter till ett underbiträde i ett tredjeland;
  • låta personuppgifterna behandlas av personuppgiftsbiträdet i ett tredjeland.

Den personuppgiftsansvariges instruktioner om överföring av personuppgifter till tredjeland — inbegripet, i förekommande fall, det överföringsverktyg enligt kapitel V i GDPR som de grundas på — ska anges i bilaga C.6.

Klausulerna ska inte förväxlas med standardiserade dataskyddsbestämmelser i den mening som avses i artikel 46.2 c och d i GDPR, och Klausulerna kan inte åberopas av parterna som ett överföringsverktyg enligt kapitel V i GDPR.

8

Bistånd till den personuppgiftsansvarige

Med beaktande av behandlingens art ska personuppgiftsbiträdet, genom lämpliga tekniska och organisatoriska åtgärder och i den mån det är möjligt, bistå den personuppgiftsansvarige med att fullgöra dennes skyldighet att besvara begäranden om utövande av de registrerades rättigheter enligt kapitel III i GDPR.

Detta innebär att personuppgiftsbiträdet, i den mån det är möjligt, ska bistå den personuppgiftsansvarige med att efterleva utövandet av följande rättigheter för de registrerade:

  • rätten till information när personuppgifter samlas in från den registrerade;
  • rätten till information när personuppgifterna inte har erhållits från den registrerade;
  • den registrerades rätt till tillgång;
  • rätten till rättelse;
  • rätten till radering (”rätten att bli bortglömd”);
  • rätten till begränsning av behandling;
  • skyldigheten att underrätta om rättelse eller radering av personuppgifter eller om begränsning av behandling;
  • rätten till dataportabilitet;
  • rätten att göra invändningar;
  • rätten att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling, inbegripet profilering.

Utöver personuppgiftsbiträdets skyldighet att bistå den personuppgiftsansvarige enligt klausul 8.1 ska personuppgiftsbiträdet vidare, med beaktande av behandlingens art och den information som personuppgiftsbiträdet har tillgång till, bistå den personuppgiftsansvarige med att säkerställa efterlevnaden av:

  • den personuppgiftsansvariges skyldighet att utan onödigt dröjsmål och, om möjligt, senast 72 timmar efter att ha fått kännedom om den, anmäla personuppgiftsincidenten till den behöriga tillsynsmyndigheten — i Danmark den danska tillsynsmyndigheten Datatilsynet — såvida det inte är osannolikt att personuppgiftsincidenten medför en risk för fysiska personers rättigheter och friheter;
  • den personuppgiftsansvariges skyldighet att utan onödigt dröjsmål informera den registrerade om personuppgiftsincidenten, när personuppgiftsincidenten sannolikt medför en hög risk för fysiska personers rättigheter och friheter;
  • den personuppgiftsansvariges skyldighet att utföra en bedömning av den planerade behandlingens konsekvenser för skyddet av personuppgifter (en konsekvensbedömning avseende dataskydd);
  • den personuppgiftsansvariges skyldighet att samråda med den behöriga tillsynsmyndigheten innan behandlingen sker, när en konsekvensbedömning avseende dataskydd visar att behandlingen skulle leda till en hög risk om den personuppgiftsansvarige inte vidtar åtgärder för att begränsa risken.

Parterna ska i bilaga C ange de lämpliga tekniska och organisatoriska åtgärder genom vilka personuppgiftsbiträdet ska bistå den personuppgiftsansvarige, samt omfattningen av och utsträckningen för det bistånd som krävs. Detta gäller de skyldigheter som föreskrivs i klausulerna 8.1 och 8.2.

9

Anmälan av personuppgiftsincident

Vid en personuppgiftsincident ska personuppgiftsbiträdet utan onödigt dröjsmål efter att ha fått kännedom om den underrätta den personuppgiftsansvarige om personuppgiftsincidenten.

Personuppgiftsbiträdets underrättelse till den personuppgiftsansvarige ska om möjligt ske inom 24 timmar efter att personuppgiftsbiträdet har fått kännedom om personuppgiftsincidenten, så att den personuppgiftsansvarige kan uppfylla sin skyldighet att anmäla personuppgiftsincidenten till den behöriga tillsynsmyndigheten, jfr artikel 33 i GDPR.

I enlighet med klausul 9.2 ska personuppgiftsbiträdet bistå den personuppgiftsansvarige med att anmäla personuppgiftsincidenten till den behöriga tillsynsmyndigheten, vilket innebär att personuppgiftsbiträdet ska bistå med att inhämta den information som anges nedan och som enligt artikel 33.3 i GDPR ska anges i den personuppgiftsansvariges anmälan till den behöriga tillsynsmyndigheten:

  • personuppgiftsincidentens art, inbegripet, om möjligt, de kategorier av och det ungefärliga antalet registrerade som berörs samt de kategorier av och det ungefärliga antalet personuppgiftsposter som berörs;
  • de sannolika konsekvenserna av personuppgiftsincidenten;
  • de åtgärder som den personuppgiftsansvarige har vidtagit eller föreslår ska vidtas för att hantera personuppgiftsincidenten, inbegripet, när det är lämpligt, åtgärder för att mildra dess potentiella negativa effekter.

Parterna ska i bilaga C ange samtliga uppgifter som personuppgiftsbiträdet ska tillhandahålla när det bistår den personuppgiftsansvarige med anmälan av en personuppgiftsincident till den behöriga tillsynsmyndigheten.

10

Radering och återlämnande av uppgifter

När tillhandahållandet av tjänsterna för behandling av personuppgifter upphör ska personuppgiftsbiträdet vara skyldigt att radera alla personuppgifter som behandlats för den personuppgiftsansvariges räkning och att intyga för den personuppgiftsansvarige att detta har skett.

11

Granskning och inspektion

Personuppgiftsbiträdet ska ge den personuppgiftsansvarige tillgång till all information som är nödvändig för att visa att de skyldigheter som anges i artikel 28 och i Klausulerna efterlevs, samt möjliggöra och bidra till granskningar, inbegripet inspektioner, som genomförs av den personuppgiftsansvarige eller av en annan revisor som den personuppgiftsansvarige har utsett.

De förfaranden som gäller för den personuppgiftsansvariges granskningar, inbegripet inspektioner, av personuppgiftsbiträdet och av underbiträden anges i bilagorna C.7 och C.8.

Personuppgiftsbiträdet ska vara skyldigt att ge de tillsynsmyndigheter som enligt tillämplig lagstiftning har tillträde till den personuppgiftsansvariges och personuppgiftsbiträdets lokaler, eller företrädare som agerar för sådana tillsynsmyndigheters räkning, tillträde till personuppgiftsbiträdets fysiska lokaler mot uppvisande av lämplig legitimation och i enlighet med unionens eller en medlemsstats processrätt.

12

Parternas överenskommelse om övriga villkor

Parterna får avtala om andra klausuler om tillhandahållandet av tjänsten för behandling av personuppgifter, till exempel om ansvar, förutsatt att de inte direkt eller indirekt strider mot Klausulerna eller inskränker den registrerades grundläggande rättigheter eller friheter och det skydd som GDPR ger.

13

Ikraftträdande och upphörande

Klausulerna träder i kraft den dag då båda parter undertecknar dem.

Båda parter har rätt att begära omförhandling av Klausulerna om ändringar i lagstiftningen eller Klausulernas olämplighet ger anledning till en sådan omförhandling.

Klausulerna ska gälla under den tid som tjänsterna för behandling av personuppgifter tillhandahålls. Under den tid som tjänsterna för behandling av personuppgifter tillhandahålls kan Klausulerna inte sägas upp, om inte andra klausuler som reglerar tillhandahållandet av tjänsterna för behandling av personuppgifter har avtalats mellan parterna.

Om tillhandahållandet av tjänsterna för behandling av personuppgifter upphör och personuppgifterna raderas eller återlämnas till den personuppgiftsansvarige enligt klausul 10.1 och bilaga C.4, kan Klausulerna sägas upp genom skriftligt meddelande från någon av parterna.

Underskrift

För den personuppgiftsansvarige

Namn
Titel
E-post
Telefon

Underskrift

Datum
Ort

För personuppgiftsbiträdet

Namn
Kristian Boe Helweg Hansen
Titel
Customer Success & Compliance Manager
E-post
kbhh@dataandmore.com
Telefon
+45 60 84 34 18
Kristian Boe Helweg Hansen

Underskrift

Datum
17 augusti 2026
Ort
Köpenhamn, Danmark

Elektroniskt undertecknat för Data & More ApS. Denna underskrift gäller Klausulerna och bilagorna A–D såsom de publicerats i denna version.

14

Den personuppgiftsansvariges och personuppgiftsbiträdets kontakter/kontaktpunkter

Parterna kan kontakta varandra via följande kontakter/kontaktpunkter. Parterna är skyldiga att fortlöpande informera varandra om ändringar av kontakter/kontaktpunkter.

Den personuppgiftsansvariges kontaktpunkt

Kontaktpersonens namn
Titel
E-post
Telefon

Personuppgiftsbiträdets kontaktpunkt

Kontaktpersonens namn
Kristian Boe Helweg Hansen
Titel
Customer Success & Compliance Manager
E-post
kbhh@dataandmore.com
Telefon
+45 60 84 34 18

För support i tekniska ärenden: support@dataandmore.com

A

Bilaga AInformation om behandlingen

A.1 Ändamålet med personuppgiftsbiträdets behandling av personuppgifter för den personuppgiftsansvariges räkning

Behandlingen av personuppgifter utförs för att rensa upp i, och bidra till en visuell överblick över, data som innehåller personidentifierbar information (PII) som är onödig eller föråldrad, med syftet att radera dessa data.

Personuppgiftsbiträdet tillhandahåller support, underhåll och service av den Data & More Compliance Server som är placerad i personuppgiftsbiträdets anläggning.

Därutöver tillhandahåller personuppgiftsbiträdet konsulttjänster till stöd för underhåll och service av den Data & More Compliance Server som är placerad i personuppgiftsbiträdets anläggning eller i den personuppgiftsansvariges anläggning.

A.2 Behandlingens art

Personuppgiftsbiträdets behandling av personuppgifter för den personuppgiftsansvariges räkning ska huvudsakligen avse inhämtning och strukturering av olika kategorier av känsliga personuppgifter som samlas in i samband med tillhandahållandet av tjänsten. Sådan inhämtning ska ske i enlighet med den personuppgiftsansvariges instruktioner och kommer huvudsakligen att avse ostrukturerade datamängder, inbegripet men inte begränsat till e-postkonton, fildelningsenheter eller motsvarande system.

När personuppgiftsbiträdet tillhandahåller konsulttjänster omfattar behandlingen av personuppgifter typiskt sett begränsade och specifika aktiviteter som är nödvändiga för att fullgöra de avtalsförpliktelser som överenskommits med den personuppgiftsansvarige. Dessa aktiviteter kan omfatta:

  • Support, underhåll och service av den Data & More Compliance Server som är placerad i personuppgiftsbiträdets anläggning.
  • Åtkomst till data när det är nödvändigt: personuppgiftsbiträdet kan få åtkomst till personuppgifter för att analysera, diagnostisera eller åtgärda problem som rör de system eller tjänster som underhålls eller förbättras, alltid enligt den personuppgiftsansvariges instruktioner.
  • Utförande av teknisk support: konsulttjänster kan kräva att personuppgiftsbiträdet interagerar med system som lagrar eller behandlar personuppgifter för att kunna ge vägledning, genomföra ändringar eller säkerställa funktionalitet. Denna behandling är begränsad till vad som är strikt nödvändigt för att leverera tjänsten.
  • Efterlevnad av instruktioner: personuppgiftsbiträdets roll är uteslutande att agera enligt den personuppgiftsansvariges dokumenterade instruktioner. Personuppgiftsbiträdet bestämmer inte ändamålen med eller medlen för behandlingen, utan säkerställer att de tillhandahållna tjänsterna överensstämmer med den personuppgiftsansvariges instruktioner och med detta avtal.
  • Genomförande av skyddsåtgärder: personuppgifter som hanteras inom ramen för konsulttjänsterna behandlas säkert, med åtgärder på plats för att skydda deras konfidentialitet, integritet och tillgänglighet. Detta inbegriper säkra åtkomstkontroller, kryptering och andra tekniska och organisatoriska åtgärder som krävs enligt GDPR och enligt bestämmelserna i detta avtal.
  • Tillfällig databehandling: behandlingen kan vara tillfällig eller av underordnad karaktär, till exempel vid felsökning eller konfigurationsuppgifter. Personuppgiftsbiträdet säkerställer att inga uppgifter bevaras utöver tjänstens omfattning, om inte annat uttryckligen har överenskommits med den personuppgiftsansvarige.

Sammantaget innebär personuppgiftsbiträdets konsulttjänster en strikt nödvändig och kontrollerad behandling av personuppgifter för att uppnå de mål som fastställts av den personuppgiftsansvarige, i full överensstämmelse med GDPR:s principer och med avtalsförpliktelserna.

A.3 Typer av personuppgifter

Behandlingen omfattar följande typer av personuppgifter om registrerade:

  • Namn, adress, födelsedatum, e-post, telefonnummer;
  • personnummer;
  • bankuppgifter (kortuppgifter eller kontoinformation), fakturerings- och bokföringsunderlag samt uppgifter om lön och betalning;
  • användarnamn och lösenord till ett eller flera system;
  • IP-adress och information om användarens enhet;
  • olika personuppgifter i den personuppgiftsansvariges system som åtkomst beviljas till;
  • olika personuppgifter som tillhandahålls eller registreras av den personuppgiftsansvarige eller den personuppgiftsansvariges kunder utan organisationens aktiva behandling och identifiering av dem;
  • olika personuppgifter, inbegripet känsliga personuppgifter, som registreras i samband med leveransen av tjänsten och som inte kan definieras exakt.

A.4 Kategorier av registrerade

Behandlingen omfattar följande kategorier av registrerade:

  • Nuvarande anställda, tidigare anställda samt sökande eller potentiella personer för rekrytering och anställning;
  • kunder som är konsumenter eller enskilda näringsidkare;
  • kunders anställda och samarbetspartner (när kunderna är företag);
  • kunders kunder och deras anställda (till exempel för CRM-leverantörer);
  • leverantörer som är fysiska personer eller enskilda näringsidkare samt leverantörers anställda (när leverantörerna är företag);
  • samarbetspartner som är fysiska personer eller enskilda näringsidkare samt samarbetspartners anställda (när samarbetspartnerna är företag);
  • olika kategorier som inte kan identifieras i förväg.

A.5 Behandlingens varaktighet

Personuppgiftsbiträdets behandling av personuppgifter för den personuppgiftsansvariges räkning får utföras när Klausulerna träder i kraft. Behandlingen av personuppgifter ska utföras till dess att personuppgiftsbiträdets tjänster har upphört, varefter personuppgifterna raderas i enlighet med klausul 10.1. Personuppgiftsbiträdets behandling av personuppgifter utförs så länge det eller de underliggande kommersiella avtalen består.

B

Bilaga BGodkända underbiträden

B.1 Godkända underbiträden

När Klausulerna träder i kraft godkänner den personuppgiftsansvarige anlitandet av följande underbiträden:

NamnOrganisationsnummerAdressBeskrivning av behandlingen
Hetzner Online GmbHDE812871812NBG1 (Nürnberg), Sigmundstrasse 135, 90431 Nürnberg, Germany — or FSN1 (Falkenstein), Am Datacenterpark 1, 08223 Falkenstein, Germany — or HEL1 (Helsinki), Huurrekuja 10, 04360 Tuusula, FinlandHosting- och backupcenter. Serverhostingpartner för Data & More ApS.

Den personuppgiftsansvarige ska när Klausulerna träder i kraft godkänna användningen av de ovannämnda underbiträdena för den behandling som beskrivs för respektive part. Personuppgiftsbiträdet har inte rätt — utan den personuppgiftsansvariges uttryckliga skriftliga godkännande — att anlita ett underbiträde för en annan behandling än den som har överenskommits, eller att låta ett annat underbiträde utföra den beskrivna behandlingen.

C

Bilaga CInstruktion om användningen av personuppgifter

C.1 Föremålet för / instruktionen för behandlingen

Personuppgiftsbiträdet behandlar personuppgifter som konsult för den personuppgiftsansvariges räkning för att underlätta den personuppgiftsansvariges användning av IT-systemet Data & More Compliance Server, som förvaltas av personuppgiftsbiträdet.

Enligt detta personuppgiftsbiträdesavtal har personuppgiftsbiträdet rätt att få åtkomst till Data & More Compliance Server för att utföra underhåll, konfiguration och kvalitetssäkring (QA) som kan kräva behandling av personuppgifter om den personuppgiftsansvariges anställda, kunder och samarbetspartner, uteslutande i syfte att fullgöra dessa uppgifter.

C.2 Säkerhet vid behandlingen

Med beaktande av behandlingens art, omfattning, sammanhang och ändamål samt risken för fysiska personers rättigheter och friheter ska personuppgiftsbiträdet genomföra en lämplig säkerhetsnivå. Personuppgiftsbiträdet har härefter rätt och skyldighet att fatta beslut om de tekniska och organisatoriska säkerhetsåtgärder som ska tillämpas för att skapa den nödvändiga (och avtalade) nivån av datasäkerhet.

Säkerhetsnivån ska beakta den stora mängd personuppgifter som behandlas samt den höga konfidentialiteten hos den behandlade informationen, och kräver därför en hög säkerhetsnivå. Personuppgiftsbiträdet ska — under alla omständigheter och som ett minimum — genomföra följande åtgärder som har överenskommits med den personuppgiftsansvarige.

Organisatorisk säkerhet

  • Alla personuppgiftsbiträdets anställda omfattas av konfidentialitetsförpliktelser som gäller för all behandling av personuppgifter.
  • Anställda med åtkomst till känsliga personuppgifter eller kritiska IT-system har genomgått en säkerhetsprövning innan de anställdes.
  • Anställdas åtkomst till personuppgifter är begränsad, så att endast de relevanta anställda har åtkomst till de nödvändiga personuppgifterna.
  • Den behandling av personuppgifter som utförs av personuppgiftsbiträdets anställda loggas och kan kontrolleras vid behov.
  • Personuppgiftsbiträdet har en IT-säkerhetspolicy.
  • Personuppgiftsbiträdet har dokumenterbara processbeskrivningar för personuppgiftsincidenter, som ses över minst en gång per år.
  • Personuppgiftsbiträdet har infört rutiner som säkerställer korrekt radering eller fortlöpande konfidentialitet när hårdvara repareras, servas eller kasseras.
  • Personuppgiftsbiträdet har möjlighet att arbetsrättsligt reagera på anställdas överträdelser av personuppgiftsbiträdets datasäkerhet eller av instruktioner om behandlingen av personuppgifter.
  • Personuppgiftsbiträdets anställda dokumenterar och rapporterar regelbundet personuppgiftsincidenter eller risker för sådana.

Fysisk säkerhet

  • Personuppgiftsbiträdets kontorslokaler kan låsas.
  • Personuppgiftsbiträdet använder larmsystem för att upptäcka och förhindra inbrott.
  • Personuppgiftsbiträdet använder brandlarm och rökdetektorer för att upptäcka och förhindra brand.
  • Personuppgiftsbiträdet har testat beredskaps- och utrymningsplanen för nödsituationer.
  • Personuppgiftsbiträdets utrustning (inbegripet datorer, servrar med mera) är säkrad bakom låsta dörrar.
  • Personuppgiftsbiträdets personal och besökare identifieras med hjälp av identitetskort, och personuppgiftsbiträdets anställda är skyldiga att bära identitetskort.
  • Personuppgiftsbiträdets lokaler, anläggningar och tillfartsvägar är föremål för video- eller bildövervakning.
  • Personuppgiftsbiträdet använder ett verifieringsförfarande eller verifieringssystem för att kontrollera besökares identitet, och ett protokoll förs över besökare.
  • Personuppgiftsbiträdet använder nyckelhantering, det vill säga tillhandahåller nycklar endast till de relevanta och nödvändiga anställda.
  • Receptionen är bemannad dygnet runt, eller så anlitas ett bevakningsföretag utanför kontorstid.
  • Personuppgiftsbiträdets byggnader är indelade i åtkomstzoner, till vilka passerkort krävs.

Teknisk säkerhet: åtkomst till och skydd av IT-system

  • Personuppgiftsbiträdet använder logisk åtkomstkontroll med användarnamn och lösenord eller annan unik behörighet.
  • Personuppgiftsbiträdet använder antivirusprogram som uppdateras regelbundet.
  • Personuppgiftsbiträdet loggar och kontrollerar obehöriga eller upprepade misslyckade inloggningsförsök.
  • Personuppgiftsbiträdet kräver att anställda använder individuella lösenord och har policyer för lösenordens sammansättning, inbegripet minimikrav.
  • Personuppgiftsbiträdets datorer har automatiskt åtkomstskydd vid inaktivitet, det vill säga en låst skärmsläckare.
  • Det finns rutiner för att återkalla behörigheter när en anställd slutar eller byter avdelning.
  • Det finns rutiner för att bevilja behörigheter till IT-system vid nyanställningar.

Teknisk säkerhet: åtkomst till personuppgifter

  • Personuppgiftsbiträdet ser regelbundet över systemkontrollerna.
  • Personuppgiftsbiträdet beviljar enskilda personer eller grupper av användare behörighet att få åtkomst till, ändra och radera behandlade personuppgifter.
  • Personuppgiftsbiträdet har rutiner för att återställa data från säkerhetskopia.
  • Personuppgiftsbiträdet ser regelbundet över och verifierar användarbehörigheter för specifika system.
  • Personuppgiftsbiträdet loggar och kontrollerar obehöriga eller upprepade misslyckade försök att radera data.
  • Personuppgiftsbiträdet loggar och kontrollerar obehöriga eller upprepade misslyckade försök att få åtkomst till data.
  • Personuppgiftsbiträdet har spårbarhet för enskilda användares åtkomst till, ändring och radering av data.

Teknisk säkerhet: kryptering

  • Lösenord som lagras på personuppgiftsbiträdets datorer med mera är krypterade.
  • Innehåll på externa hårddiskar, USB-minnen med mera är krypterat när sådana medier innehåller personuppgifter eller känsliga personuppgifter.
  • Nätverket är krypterat.
  • Personuppgiftsbiträdets datorer har krypterade hårddiskar.
  • Personuppgiftsbiträdet krypterar personuppgifter, inbegripet känsliga personuppgifter, i system och på enheter.
  • Personuppgiftsbiträdets webbplatser och webbformulär använder SSL-certifikat / HTTPS (Hypertext Transfer Protocol Secure).

Teknisk säkerhet: skydd av personuppgifter vid överföring

  • Personuppgiftsbiträdet använder, och har riktlinjer för, säker e-post.
  • Utgående e-post med känsliga personuppgifter eller uppgifter om rent privata förhållanden krypteras.
  • Personuppgiftsbiträdet har riktlinjer för användningen av arbetsrelaterad e-post, inbegripet privat användning, lämplig användning, kryptering och säker användning.

Teknisk säkerhet: tillgänglighet och robusthet

  • Tillgängligheten och robustheten hos personuppgiftsbiträdets system och servrar säkerställs av en tredje part med vilken personuppgiftsbiträdet har ett avtal.
  • Endast behöriga anställda har åtkomst till personuppgiftsbiträdets egna servrar.
  • Serverrum har rökdetektorer och brandsläckare, ett luftkonditioneringssystem samt övervakning av temperatur och luftfuktighet.
  • Det finns regler och riktlinjer för säkerhetskopiering av data och för återställning av data från säkerhetskopia. Säkerhetskopior tas regelbundet, antingen internt eller hos en leverantör.
  • Aktiv larmning vid obehöriga försök att få åtkomst till serverrum och/eller behandlingssystem och data.
  • Avbrottsfri kraftförsörjning (UPS) används.
  • Personuppgiftsbiträdet har rutinbeskrivningar för personuppgiftsincidenter som ses över minst en gång per år.

Ytterligare detaljer anges i Data & Mores policy för nätverkssäkerhet, som tillhandahålls på begäran.

C.3 Bistånd till den personuppgiftsansvarige

Personuppgiftsbiträdet ska, i den mån det är möjligt och inom ramen för och i den utsträckning som anges för biståndet nedan, bistå den personuppgiftsansvarige i enlighet med klausulerna 8.1, 9.1 och 9.2 genom att genomföra följande tekniska och organisatoriska åtgärder.

Om den personuppgiftsansvarige tar emot en begäran om utövande av någon av de registrerades rättigheter enligt tillämplig dataskyddslagstiftning, och ett korrekt svar på begäran kräver bistånd från personuppgiftsbiträdet, ska personuppgiftsbiträdet bistå den personuppgiftsansvarige med nödvändig och relevant information och dokumentation samt med lämpliga tekniska och organisatoriska säkerhetsåtgärder.

Om den personuppgiftsansvarige behöver personuppgiftsbiträdets bistånd för att besvara en begäran från en registrerad ska den personuppgiftsansvarige skicka en skriftlig begäran om bistånd till personuppgiftsbiträdet, och personuppgiftsbiträdet ska som svar tillhandahålla nödvändig hjälp eller dokumentation så snart som möjligt och senast 7 kalenderdagar efter att ha mottagit begäran.

Om personuppgiftsbiträdet tar emot en begäran om utövande av rättigheter enligt tillämplig dataskyddslagstiftning från andra personer än den personuppgiftsansvarige, och begäran avser personuppgifter som behandlas för den personuppgiftsansvariges räkning, ska personuppgiftsbiträdet utan onödigt dröjsmål vidarebefordra begäran till den personuppgiftsansvarige.

C.4 Lagringsperiod / raderingsrutiner

När tillhandahållandet av tjänsterna för behandling av personuppgifter upphör ska personuppgiftsbiträdet radera personuppgifterna i enlighet med klausul 10.1, om inte den personuppgiftsansvarige — efter avtalets undertecknande — har ändrat sitt ursprungliga val. En sådan ändring ska dokumenteras och bevaras skriftligen, inbegripet elektroniskt, i samband med Klausulerna.

C.5 Plats för behandlingen

Behandling av personuppgifterna enligt Klausulerna får inte utföras på andra platser än personuppgiftsbiträdets egna anläggningar i Danmark och de datacenterplatser som tillhör det godkända underbiträde som anges i bilaga B, utan den personuppgiftsansvariges föregående skriftliga godkännande.

C.6 Instruktion om överföring av personuppgifter till tredjeland

Personuppgifter behandlas av personuppgiftsbiträdet endast på de platser som anges i klausul C.5. Personuppgiftsbiträdet överför inte personuppgifter till tredjeland eller internationella organisationer.

Om den personuppgiftsansvarige inte lämnar en dokumenterad instruktion i dessa Klausuler, eller senare, om överföring av personuppgifter till tredjeland, har personuppgiftsbiträdet inte rätt att utföra sådana överföringar inom ramen för dessa Klausuler.

Överföring av personuppgifter får i samtliga fall endast ske i enlighet med dessa Klausuler, enligt den personuppgiftsansvariges instruktioner och i den utsträckning som tillämplig dataskyddslagstiftning tillåter.

När personuppgiftsbiträdet, i enlighet med dessa Klausuler, överför personuppgifter till underbiträden i tredjeland utanför EU/EES ska personuppgiftsbiträdet självständigt säkerställa en rättslig grund för överföringen i enlighet med kapitel V i GDPR.

C.7 Rutiner för den personuppgiftsansvariges granskningar av personuppgiftsbiträdet

Personuppgiftsbiträdet ska, på den personuppgiftsansvariges skriftliga begäran, för den personuppgiftsansvarige dokumentera att personuppgiftsbiträdet:

  • uppfyller sina skyldigheter enligt dessa Klausuler och enligt Instruktionen; och
  • följer de relevanta artiklarna i GDPR i fråga om de personuppgifter som behandlas för den personuppgiftsansvariges räkning.

Personuppgiftsbiträdets dokumentation ska skickas till den personuppgiftsansvarige inom rimlig tid efter att begäran har mottagits.

Personuppgiftsbiträdet ska förse den personuppgiftsansvarige med dokumentation av fortlöpande efterlevnad av bestämmelserna. Dessa egengranskningsrapporter ska upprättas minst en gång per år och ska följa principerna och kontrollmålen i revisionsstandarden ISAE 3000, såsom de har fastställts av Common Strategic Framework (CSF) — de danska revisorerna och den danska tillsynsmyndigheten Datatilsynet — samt ISAE 3402, och/eller alternativt internationellt erkända standarder såsom ISO/IEC 27701:2019. Egengranskningsrapporter kan genomföras som en del av den personuppgiftsansvariges informationsinsamling och ska undertecknas av personuppgiftsbiträdets ledning.

För att tillgodose den personuppgiftsansvariges behov av insyn i och säkerhet om personuppgiftsbiträdets säkra behandling av personuppgifterna ska personuppgiftsbiträdet var tolfte månad låta granska sin efterlevnad av Klausulerna, inbegripet de angivna genomförda säkerhetsåtgärderna, genom en extern oberoende tredje part och skicka den fullständiga dokumentationen till den personuppgiftsansvarige.

Oavsett det ovanstående ska personuppgiftsbiträdet vidare möjliggöra och bidra till granskningar och inspektioner som utförs av revisorer som utsetts av den personuppgiftsansvarige, eller av offentliga myndigheter i behörig jurisdiktion, i den utsträckning det är nödvändigt för att verifiera personuppgiftsbiträdets efterlevnad av dessa Klausuler och av tillämplig dataskyddslagstiftning. Revisorn i fråga ska omfattas av tystnadsplikt enligt lag eller avtal. Den personuppgiftsansvarige ska anmäla granskningar skriftligen med 14 kalenderdagars varsel.

C.8 Rutiner för granskning av den behandling som utförs av underbiträden

Personuppgiftsbiträdet ska minst var tolfte månad, på egen bekostnad, genomföra en granskning av personuppgiftsbiträdets underbiträden och lämna dokumentation av denna granskning till den personuppgiftsansvarige. Parterna är överens om att en oberoende revisors ISAE 3000-bestyrkanderapport kan användas för detta ändamål.

Personuppgiftsbiträdet ska årligen, på personuppgiftsbiträdets bekostnad, inhämta en revisorsrapport från en oberoende tredje part om underbiträdets efterlevnad av GDPR, av tillämpliga dataskyddsbestämmelser i EU eller i medlemsstaterna och av Klausulerna. Parterna har enats om att följande typer av revisorsrapport får användas i enlighet med Klausulerna:

  • Hetzner TÜV-granskningsrapport;
  • aktuella ISO/IEC 27001-certifikat;
  • Hetzners GDPR-efterlevnadsdokumentation enligt artiklarna 28 och 32.

Revisorsrapporten ska utan onödigt dröjsmål lämnas till den personuppgiftsansvarige för information. Den personuppgiftsansvarige kan invända mot rapportens omfattning och/eller metod och kan i sådana fall begära en ny granskning eller inspektion med en reviderad omfattning och/eller en annan metod. På grundval av resultaten av en sådan granskning eller inspektion kan den personuppgiftsansvarige begära att ytterligare åtgärder vidtas för att säkerställa efterlevnaden av GDPR, av tillämpliga dataskyddsbestämmelser i EU eller i medlemsstaterna och av Klausulerna.

Personuppgiftsbiträdet eller personuppgiftsbiträdets företrädare ska dessutom ha rätt att inspektera, inbegripet fysiskt inspektera, de platser där behandlingen av personuppgifter utförs av underbiträdet, inbegripet fysiska anläggningar samt system som används för och har samband med behandlingen. En sådan inspektion ska utföras när personuppgiftsbiträdet, eller den personuppgiftsansvarige, bedömer att den är nödvändig. Dokumentation av sådana inspektioner ska utan dröjsmål lämnas till den personuppgiftsansvarige för information.

Den personuppgiftsansvarige kan — om det är nödvändigt — välja att initiera och delta i en fysisk inspektion av underbiträdet. Detta kan gälla om den personuppgiftsansvarige bedömer att personuppgiftsbiträdets tillsyn av underbiträdet inte har gett tillräcklig dokumentation för att fastställa att underbiträdets behandling utförs i enlighet med Klausulerna. Den personuppgiftsansvariges deltagande i en inspektion av underbiträdet ändrar inte det faktum att personuppgiftsbiträdet härefter fortsätter att bära det fulla ansvaret för underbiträdets efterlevnad av GDPR, av tillämpliga dataskyddsbestämmelser i EU eller i medlemsstaterna och av Klausulerna.

Personuppgiftsbiträdets och underbiträdets kostnader i samband med fysisk tillsyn eller inspektion i underbiträdets anläggningar ska inte belasta den personuppgiftsansvarige — oavsett om den personuppgiftsansvarige har initierat och deltagit i en sådan inspektion.

D

Bilaga DParternas avtalsvillkor om övriga frågor

Detta personuppgiftsbiträdesavtal reglerar inte andra frågor.

© Data & More ApS 2026. Alla rättigheter förbehållna.|Flæsketorvet 68, 1711 KBH V, Danmark|CVR-nr: 38185659Tillbaka till toppen ↑

Personuppgiftsbiträdesavtal v2026.1, ikraftträdande 17 augusti 2026. Standardavtalsklausuler enligt artikel 28.3 i GDPR.