Artikel 28 GDPR · genomförandebeslut (EU) 2021/915
Personuppgiftsbiträdesavtal
Senast uppdaterad 19 augusti 2026
Detta avtal («Biträdesavtalet») ingås mellan Kunden som personuppgiftsansvarig och Kundpuls AB, org.nr 559412-7788, som personuppgiftsbiträde, i anslutning till villkoren eller den gratis kundanalysen.
Biträdesavtalet uppfyller minimikraven i artikel 28.3 och 28.4 GDPR, enligt IMY:s genomgång av vad ett biträdesavtal ska innehålla. De operativa klausulerna är EU-kommissionens standardavtalsklausuler för personuppgiftsansvariga och biträden i genomförandebeslut (EU) 2021/915, som införlivas oförändrade genom hänvisning. Bilagorna I–IV nedan fyller i de uppgifter klausulerna kräver. Klausulerna får inte ändras; vid motstridighet gäller klausulerna.
Allmän information och avtalsutkast, inte juridisk rådgivning. Låt en jurist granska innan ni förlitar er på texterna i produktion.
1. Ingående
Biträdesavtalet ingås när Kunden accepterar villkoren, laddar upp en orderfil, kopplar en butik eller på annat sätt ger ⭕️ REQR tillgång till slutanvändares personuppgifter. Parterna är de som anges i bilaga I. Svensk text och engelsk text har samma innebörd; vid tolkningstvist gäller den svenska texten mot en svensk personuppgiftsansvarig.
2. Behandlingens omfattning
Biträdet får bara behandla personuppgifter på dokumenterade instruktioner från den ansvarige, även vid överföring till tredjeland, om inte unionsrätten eller svensk rätt kräver något annat (artikel 28.3 a). Instruktionerna framgår av detta avtal, av tjänstens normala funktion och av skriftliga tillägg (inklusive e-post). Om Biträdet anser att en instruktion strider mot GDPR ska Biträdet omedelbart meddela den ansvarige.
Om Biträdet själv bestämmer ändamål och medel för en behandling blir Biträdet personuppgiftsansvarig för den behandlingen. Biträdet använder inte slutanvändardata för egen marknadsföring eller för att berika andras register.
3. Konfidentialitet
Biträdet ska säkerställa att personer som behandlar uppgifterna har åtagit sig konfidentialitet eller omfattas av lagstadgad tystnadsplikt (artikel 28.3 b). Det omfattar anställda, konsulter och annan personal under Biträdets kontroll.
4. Säkerhet
Biträdet ska vidta de tekniska och organisatoriska åtgärder som artikel 32 GDPR kräver, med hänsyn till behandlingens art, omfattning, sammanhang, ändamål och riskerna för fysiska personer. Åtgärderna beskrivs konkret i bilaga III.
5. Underbiträden
Den ansvarige ger ett allmänt skriftligt förhandstillstånd för Biträdet att anlita underbiträden (artikel 28.3 d, motsvarande option 2 i klausul 7.7 i 2021/915). Biträdet ska informera den ansvarige om planerade tillägg eller byten av underbiträden minst trettio (30) dagar i förväg via den e-post Kunden uppgett, så att den ansvarige kan invända. Invänds det på skälig dataskyddsgrund innan ändringen träder i kraft ska parterna försöka hitta ett alternativ; om det inte går får den ansvarige säga upp den del av tjänsten som kräver underbiträdet.
Varje underbiträde ska åläggas samma dataskyddsskyldigheter som Biträdet har mot den ansvarige. Biträdet förblir fullt ansvarigt mot den ansvarige för underbiträdets fullgörelse.
Den aktuella förteckningen publiceras i bilaga IV. Innan kunddata behandlas i produktion ska namngivna underbiträden vara ifyllda. Kategorier som kan bli aktuella är EU/EES-hosting, e-postutskick och SMS-gateway.
6. De registrerades rättigheter
Biträdet ska, med lämpliga tekniska och organisatoriska åtgärder, hjälpa den ansvarige att svara på begäranden enligt kapitel III GDPR (artiklarna 12–23): tillgång, rättelse, radering, begränsning, invändning och dataportabilitet (artikel 28.3 e). I praktiken innebär det att Biträdet på skriftlig begäran tar fram, rättar, exporterar eller raderar berörda poster i tjänsten inom en tid som gör att den ansvarige kan hålla GDPR:s svarstider.
7. Bistånd enligt artiklarna 32–36
Biträdet ska bistå den ansvarige med säkerhet, anmälan av personuppgiftsincidenter, information till registrerade, konsekvensbedömning och förhandssamråd (artikel 28.3 f).
Biträdet ska utan onödigt dröjsmål, och där det är möjligt senast inom 24 timmar, meddela den ansvarige efter att ha fått vetskap om en personuppgiftsincident som rör den ansvariges data. Meddelandet ska innehålla de uppgifter den ansvarige rimligen behöver för en anmälan till IMY enligt artikel 33. Den ansvarige beslutar om anmälan och om information till registrerade.
8. Information, granskning och inspektion
Biträdet ska ge den ansvarige tillgång till den information som krävs för att visa att artikel 28 har följts, och möjliggöra och bidra till revisioner, inklusive inspektioner, som den ansvarige eller en av denne utsedd revisor utför (artikel 28.3 h). Revision ska aviseras i skälig tid, genomföras under kontorstid, inte störa driften oskäligt och omfattas av sekretess. Biträdet får invända mot en revisor som är konkurrent. En sammanfattning av senaste oberoende säkerhetsgranskning kan i första hand lämnas i stället för fysisk inspektion, om den ger den ansvarige ett likvärdigt underlag.
9. När avtalet upphör
När tjänsten upphör ska Biträdet, enligt den ansvariges val, radera eller återlämna personuppgifterna och radera befintliga kopior, om inte unionsrätten eller svensk rätt kräver lagring (artikel 28.3 g). Om den ansvarige inte ger besked inom trettio (30) dagar raderas uppgifterna. Radering ska ske inom nittio (90) dagar, med undantag för krypterade backuper som löper ut enligt backupcykeln och för bokföringsunderlag som Biträdet måste spara i egenskap av näringsidkare (då som separat personuppgiftsansvarig för den begränsade behandlingen).
10. Internationella överföringar
Standardavtalsklausulerna i 2021/915 säkerställer inte i sig efterlevnad av kapitel V GDPR. Biträdet lagrar den ansvariges kunddata inom EU/EES. Eventuell överföring till tredjeland kräver den ansvariges dokumenterade instruktion och en giltig överföringsmekanism, i första hand kommissionens överföringsklausuler i genomförandebeslut (EU) 2021/914.
Bilaga I — Parterna
Personuppgiftsansvarig
Den juridiska person som ingår tjänsteavtalet eller lämnar orderdata till ⭕️ REQR, med den kontaktadress som uppgetts i formulär, offert eller konto.
Personuppgiftsbiträde
Kundpuls AB, org.nr 559412-7788, Sveavägen 98, 113 50 Stockholm, info@kundpuls.se.
Bilaga II — Beskrivning av behandlingen
Kategorier av registrerade
Den ansvariges slutanvändare och butikskunder som är fysiska personer och som förekommer i orderhistorik, kassaexport eller e-handelsintegration. Inte Biträdets egna webbplatsbesökare (de behandlas under integritetspolicyn).
Typer av personuppgifter
- Identitet och kontakt: namn, telefonnummer, e-postadress, kundnummer.
- Orderdata: orderdatum, ordervärde, produktnamn eller SKU, kanal (butik/webb).
- Härledda uppgifter: beräknat köpintervall, antal dagar sen, segment, spärrstatus, utskicks- och leveransstatus.
- Inte: kortnummer, lösenord, personnummer såvida inte Kunden själv har lagt in det (vilket Kunden åtar sig att inte göra), eller särskilda kategorier enligt artikel 9.
Känsliga uppgifter
Behandlingen är inte avsedd att omfatta särskilda kategorier. Om orderdata ändå avslöjar sådan information (till exempel vissa hälsokostköp) ska den ansvarige inte avsiktligt exportera den, och Biträdet tillämpar samma åtkomstbegränsning, loggning och radering som för övrig kunddata, utan att använda uppgiften för annan profilering.
Behandlingens art och ändamål
Import och lagring av orderhistorik; beräkning av köpintervall och segment; urval av mottagare; utskick eller förberedelse av SMS; hantering av STOPP; rapporter till den ansvarige om utskick och orderpåverkan. Ändamålet är att den ansvarige ska kunna påminna befintliga kunder om likartade egna produkter, inom de ramar reglerna beskriver.
Varaktighet
Under tjänsteavtalet och därefter enligt avsnitt 9. En isolerad gratisanalys raderas senast nittio (90) dagar efter att rapporten lämnats, om inte Kunden dessförinnan tecknar betald tjänst eller begär tidigare radering.
Bilaga III — Tekniska och organisatoriska åtgärder
Åtgärderna är konkreta och ska hållas aktuella. Vid väsentlig sänkning av skyddsnivån ska den ansvarige underrättas.
- Lagring i datacenter inom EU/EES för den ansvariges kunddata.
- Kryptering under överföring (TLS) och kryptering i vila hos hostingleverantören.
- Åtkomst enligt minsta behörighet, personliga konton och multifaktorautentisering för personal som kan se kunddata.
- Loggning av åtkomst till kunddataset och av utskick, med begränsad retention.
- STOPP/spärrlista kontrolleras före sändning.
- Säkerhetskopior med begränsad retention; möjlighet att återställa inom skälig tid vid incident.
- Produktion avskild från test; inga obehandlade kunddata i utvecklingsmiljö.
- Konfidentialitetsåtagande för personal; löpande genomgång av åtkomster.
- Incidentrutin med intern eskalering och underrättelse till den ansvarige enligt avsnitt 7.
- Gallring enligt bilaga II; export till den ansvarige i vanligt maskinläsbart format vid upphörande.
Bilaga IV — Underbiträden
Per den 19 augusti 2026 är inga namngivna underbiträden anlitade för behandling av den ansvariges kunddata i produktion. Innan sådan produktion startar publiceras namn, adress, kontakt och en beskrivning av behandlingen här, och den ansvarige underrättas enligt avsnitt 5.
Webbplatsens driftleverantör för marknadsföringssajten är inte underbiträde för era kunders orderdata så länge den datan inte lagras där. Den behandlingen beskrivs i integritetspolicyn, där ⭕️ REQR är ansvarig.