Personuppgiftsbiträdesavtal (DPA)
Senast uppdaterad: 2026-05-09
Utkast — slutgiltig version signeras av jurist + dig som kund.
Mall enligt GDPR art. 28 anpassad för svenska SMB. Signerbar via QES (kvalificerad e-signatur)
vid aktivering eller separat på begäran.
Parter
Personuppgiftsansvarig (PuA): Kunden (det aktiebolag som köper tjänsten).
Personuppgiftsbiträde (PuB): Enkelservice.
1. Föremål
PuB behandlar personuppgifter åt PuA inom ramen för Tjänsten (Bokföring, Lön, Faktura, HR-Offboarding, Tid, Inkasso). Behandlingen omfattar:
- Anställdas namn, personnummer, lönedata, anställningsavtal (Lön + HR-Offboarding)
- Kund- och leverantörsuppgifter (Faktura + Bokföring + Inkasso)
- Tidrapporteringsdata kopplad till anställda (Tid)
2. PuB:s skyldigheter
- Behandla personuppgifter endast enligt PuA:s dokumenterade instruktioner.
- Säkerställa att personer med tillgång har sekretessåtagande.
- Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (kryptering, åtkomstkontroll, loggning).
- Anlita underbiträden endast efter godkännande (lista enligt p. 4).
- Bistå PuA vid förfrågningar från registrerade och tillsynsmyndighet.
- Anmäla personuppgiftsincident till PuA inom 72 timmar.
- Radera eller återlämna alla personuppgifter inom 30 dagar efter avtalets upphörande, om inte lagring krävs av lag.
3. Säkerhetsåtgärder
- HTTPS/TLS i transit, TDE i vila
- Bcrypt-hashade lösenord, TOTP/WebAuthn för 2FA
- Loggning av åtkomst till anställd-data
- Backuper var 24 h med 30 dagars retention, krypterade off-site
- Begränsad personalåtkomst (need-to-know)
4. Underbiträden
| Underbiträde | Tjänst | Plats |
| Stripe Payments Europe Ltd | Betalningshantering | EU + USA (SCC) |
| Hetzner Online GmbH | Servrar + backup | Tyskland |
| Cloudflare Inc. | DNS, DDoS-skydd, CDN | EU-region (proxy data) |
5. Granskning
PuA har rätt att en gång per år göra revision av PuB:s säkerhetsåtgärder. Begäran via mejl, 30 dagars varsel.
6. Ansvar
PuB ersätter direkt skada upp till 12 månaders avgift för den berörda modulen. PuA ansvarar för lagligheten i PuA:s eget syfte med behandlingen.
7. Avtalstid
DPA gäller så länge huvudavtalet (Användarvillkor) gäller, samt 30 dagar därefter för dataretur/radering.
8. Signering
Detta DPA gäller automatiskt när du tecknar prenumeration enligt Användarvillkoren. Vid behov av separat signering, mejla [email protected].