Personuppgiftsbiträdesavtal
Senast uppdaterad: 8 juni 2026
Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) utgör en del av Användarvillkoren mellan Abiton Ventures AB (”Maditon”, ”vi”, personuppgiftsbiträde) och den organisation som använder Tjänsten (”Kunden”, personuppgiftsansvarig). Det reglerar vår behandling av personuppgifter för Kundens räkning och ingås enligt artikel 28 GDPR (förordning (EU) 2016/679). Om detta Biträdesavtal står i strid med Användarvillkoren i fråga om dataskydd, har Biträdesavtalet företräde.
1. Parternas roller
Kunden är personuppgiftsansvarig för de personuppgifter som Kunden och dess användare lägger in i Tjänsten (”Kundinnehåll”) — till exempel de AI-system Kunden beskriver, de bevisfiler Kunden laddar upp och de kollegor Kunden anger. Maditon agerar som Kundens personuppgiftsbiträde för detta Kundinnehåll. För konto-, autentiserings- och faktureringsuppgifter är Maditon självständigt personuppgiftsansvarig; den behandlingen beskrivs i vår Integritetspolicy och omfattas inte av detta Biträdesavtal.
2. Föremål, varaktighet, art och syfte
Vi behandlar Kundinnehåll endast för att tillhandahålla Tjänsten — för att förbereda utkast till riskklassificeringar enligt EU:s AI-förordning, efterlevnadsdokument och utbildningsinnehåll, samt för att lagra de uppgifter Kunden skapar. Behandlingen pågår under abonnemangets löptid och de 30 dagar för export som följer efter att det upphört.
3. Personuppgifter och registrerade
Kunden bestämmer vad som läggs in i Tjänsten. Vanligtvis begränsas personuppgifterna till kontaktuppgifter i tjänsten för Kundens egen personal (namn, jobb-e-post, roller) och eventuella personuppgifter som Kunden väljer att ta med i systembeskrivningar eller bevisfiler. Registrerade är Kundens anställda och behöriga användare. Tjänsten är inte avsedd för särskilda kategorier av uppgifter (artikel 9 GDPR); Kunden bör inte ladda upp sådana.
4. Våra skyldigheter som personuppgiftsbiträde
I enlighet med artikel 28.3 GDPR kommer vi att:
- behandla Kundinnehåll endast enligt Kundens dokumenterade instruktioner — Användarvillkoren, detta Biträdesavtal och användningen av Tjänstens funktioner utgör dessa instruktioner — om inte EU-rätt eller en medlemsstats rätt kräver annat, varvid vi informerar Kunden först om inte den lagen förbjuder det;
- säkerställa att personer som behörigen behandlar uppgifterna omfattas av sekretess;
- vidta de tekniska och organisatoriska åtgärderna i Bilaga 2 (artikel 32 GDPR);
- respektera villkoren i avsnitt 5 för att anlita underbiträden;
- bistå Kunden med lämpliga tekniska och organisatoriska åtgärder för att besvara begäranden från registrerade — verktygen för export och radering i produkten täcker tillgång, dataportabilitet och radering direkt;
- bistå Kunden med säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar och förhandssamråd (artiklarna 32–36 GDPR);
- på Kundens val radera eller återlämna allt Kundinnehåll när tjänsten upphör (avsnitt 7); och
- tillgängliggöra den information som behövs för att visa efterlevnad och möjliggöra granskningar (avsnitt 8).
5. Underbiträden
Kunden ger ett allmänt godkännande för att vi anlitar de underbiträden som anges i Bilaga 1. Var och en är bunden av ett skriftligt avtal som ålägger dataskyddsskyldigheter motsvarande detta Biträdesavtal. Vi är fortsatt fullt ansvariga gentemot Kunden för ett underbiträdes utförande. Vi lämnar minst 30 dagars varsel innan vi lägger till eller byter ut ett underbiträde; Kunden kan invända på rimliga dataskyddsgrunder, och om vi inte kan lösa invändningen kan Kunden säga upp den berörda delen av Tjänsten.
6. Tredjelandsöverföringar
Vi behandlar Kundinnehåll inom EU/EES. Det enda underbiträde som finns utanför EU/EES är Zitadel (Schweiz), som omfattas av Europeiska kommissionens beslut om adekvat skyddsnivå, varför inga ytterligare överföringsskyddsåtgärder krävs. Vi överför inte Kundinnehåll till USA eller något annat tredjeland som saknar beslut om adekvat skyddsnivå.
7. Personuppgiftsincident
Vi underrättar Kunden utan onödigt dröjsmål, och under alla omständigheter inom 72 timmar, efter att ha fått kännedom om en personuppgiftsincident som rör Kundinnehåll, och bistår Kunden med dess egna anmälningsskyldigheter enligt artiklarna 33 och 34 GDPR.
8. Återlämnande och radering
Vid uppsägning kan Kunden själv exportera allt Kundinnehåll, i maskinläsbart JSON eller CSV, under 30 dagar via självbetjäningsverktygen. Därefter raderar eller anonymiserar vi Kundinnehåll permanent, utom där EU-rätt eller en medlemsstats rätt kräver att vi behåller det.
9. Granskningar
Vi tillgängliggör den information som behövs för att visa efterlevnad av artikel 28 GDPR. Kunden får granska högst en gång per år (och efter en incident) med rimligt förhandsvarsel; vi kan tillgodose en granskning genom att tillhandahålla vår säkerhetsdokumentation och rapporter från tredje part där sådana finns, för att skydda sekretessen och säkerheten för andra kunder i vår fleranvändarmiljö.
10. Ansvar och tillämplig lag
Ansvar enligt detta Biträdesavtal omfattas av begränsningarna i Användarvillkoren. Detta Biträdesavtal regleras av svensk rätt, och tvister avgörs enligt Användarvillkoren.
Bilaga 1 — Godkända underbiträden
Varje underbiträde agerar under ett undertecknat personuppgiftsbiträdesavtal och behandlar uppgifter endast för det syfte som anges.
- Zitadel Cloud — identitetsleverantör, SSO, MFA — Schweiz (beslut om adekvat skyddsnivå).
- Stripe Payments Europe Ltd — fakturering och betalningshantering — Irland (EU).
- Brevo (Sendinblue SA) — transaktions-e-post och nyhetsbrev — Frankrike (EU).
- Mistral AI SAS — AI-klassificering och innehållsgenerering; ingen träning på inskickade data — Frankrike (EU).
- UpCloud Ltd — hanterad PostgreSQL (produktionsdatabas) — Finland (EU).
- Hetzner Online GmbH — beräkning och objektlagring — Tyskland / Finland (EU).
- Plausible Insights OÜ — aggregerad, cookiefri analys; inga personuppgifter överförs — Estland (EU, driftas på Hetzner DE).
- BunnyCDN — leverans av webbinnehåll — Slovenien (endast EU-edgenoder).
Bilaga 2 — Tekniska och organisatoriska åtgärder
- Kryptering: TLS under överföring och kryptering i vila för Kundinnehåll.
- Åtkomstkontroll: Zitadel-hanterad autentisering med MFA tillgängligt, rollbaserad åtkomst och tjänstekonton med minsta möjliga behörighet.
- Hyresgästisolering: logisk separation så att en kund aldrig kan läsa en annan kunds data.
- Loggning: strukturerad granskningsloggning av säkerhetsrelevanta händelser, som sparas i minst 90 dagar; inga personuppgifter i klartext i loggar.
- Motståndskraft: automatiska dagliga databasbackuper med minst 30 dagars lagring.
- Incidenthantering: en dokumenterad åtgärdsplan och ett åtagande om anmälan inom 72 timmar.
Kontakt
Dataskyddsfrågor och begäran om att teckna en motsignerad kopia av detta Biträdesavtal: privacy@maditon.com .