1. Parter
- Personuppgiftsansvarig ("Kunden")
- Den juridiska person som har ett konto i tjänsten.
- Personuppgiftsbiträde ("Biträdet")
- Pataholm System AB, Sverige.
Begrepp som personuppgifter, behandling, registrerad, personuppgiftsincident och underbiträde har den innebörd som följer av dataskyddsförordningen (EU) 2016/679 ("GDPR").
2. Omfattning
Biträdesavtalet omfattar den behandling av personuppgifter som Biträdet utför på Kundens uppdrag när Kunden använder tjänsten — det vill säga uppgifter i Kundens affärsprofil, uppladdade filer, hämtade upphandlingsdokument, anteckningar, anbudsutkast och lagrade portalinloggningar. Behandlingen specificeras i Bilaga A.
3. Instruktioner
Biträdet behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Användarvillkoren, detta Biträdesavtal med bilagor samt de val och åtgärder Kunden gör i tjänsten utgör Kundens fullständiga instruktion.
Biträdet ska underrätta Kunden om Biträdet anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddsreglering, och får avvakta med att utföra den till dess frågan är utredd.
Krävs behandling enligt unionsrätt eller svensk rätt utöver Kundens instruktion ska Biträdet informera Kunden om det rättsliga kravet innan behandlingen sker, om inte lagen förbjuder sådan information.
Kunden ansvarar för att det finns rättslig grund för behandlingen, för att de registrerade fått föreskriven information, och för att inte lägga in fler personuppgifter i tjänsten än vad ändamålet kräver. Kunden ska inte lägga in de särskilda kategorier av personuppgifter som anges i Bilaga A.
4. Sekretess
Biträdet säkerställer att de personer som har åtkomst till personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt. Åtkomst ges endast till personer som behöver den för att fullgöra avtalet, och den begränsas till vad uppgiften kräver.
Sekretesskyldigheten gäller även efter det att Biträdesavtalet upphört.
5. Säkerhetsåtgärder
Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. Åtgärderna specificeras i Bilaga B och beskrivs närmare på sidan Säkerhet.
Biträdet får ändra åtgärderna över tid, förutsatt att skyddsnivån inte försämras.
6. Underbiträden
Kunden ger härmed Biträdet ett allmänt skriftligt förhandsgodkännande att anlita underbiträden. De underbiträden som är godkända vid tidpunkten för avtalets ingående framgår av Bilaga C och av den löpande uppdaterade förteckningen på autoanbud.se/legal/underbitraden.
Biträdet ska ingå skriftligt avtal med varje underbiträde som ålägger det minst samma skyldigheter som följer av detta Biträdesavtal. Biträdet ansvarar gentemot Kunden för underbiträdets behandling som för sin egen.
Innan ett nytt underbiträde anlitas, eller ett befintligt byts ut, ska Biträdet underrätta Kunden minst trettio (30) dagar i förväg via e-post eller meddelande i tjänsten. Kunden har rätt att invända mot ändringen på sakliga dataskyddsgrunder inom den tiden. Kan parterna inte enas har Kunden rätt att säga upp abonnemanget med verkan från den dag ändringen träder i kraft, och får då tillbaka den del av avgiften som avser tid efter uppsägningen.
7. Bistånd till Kunden
Biträdet ska med hänsyn till behandlingens art och den information Biträdet har tillgång till bistå Kunden med:
- att besvara begäranden från registrerade om att utöva sina rättigheter enligt kapitel III GDPR — Biträdet ska utan onödigt dröjsmål vidarebefordra en sådan begäran som riktas till Biträdet i stället för till Kunden, och får inte besvara den självständigt,
- att fullgöra skyldigheterna enligt artiklarna 32–36 GDPR, det vill säga säkerhet, incidenthantering, konsekvensbedömning och förhandssamråd,
- att lämna den dokumentation Kunden behöver för att visa att skyldigheterna enligt artikel 28 uppfylls.
Bistånd som går väsentligt utöver vad tjänstens funktioner erbjuder — exempelvis omfattande manuella sökningar eller anpassade utdrag — får debiteras enligt löpande räkning efter att Kunden godkänt en kostnadsuppskattning.
8. Personuppgiftsincidenter
Biträdet ska underrätta Kunden utan onödigt dröjsmål, och senast inom fyrtioåtta (48) timmar, efter att ha fått kännedom om en personuppgiftsincident som berör Kundens personuppgifter. Underrättelsen skickas till kontots registrerade e-postadress, och till den särskilda kontaktadress för dataskyddsfrågor som Kunden i förekommande fall anmält till Biträdet.
Underrättelsen ska så långt möjligt innehålla incidentens art, berörda kategorier och ungefärligt antal registrerade och uppgifter, sannolika konsekvenser, vidtagna och föreslagna åtgärder samt en kontaktpunkt för ytterligare information. Saknas uppgifter lämnas de i omgångar allteftersom utredningen fortskrider.
Det är Kunden som ansvarar för anmälan till tillsynsmyndighet och för information till registrerade när incidenten rör Kundens behandling. Biträdet gör inga sådana anmälningar i Kundens namn.
9. Överföring till tredje land
Huvuddelen av behandlingen sker inom EU/EES: applikationsservern körs hos Akamai Connected Cloud (Linode), Stockholm, Sverige och databasen i Google Clouds region europe-west1 (Belgien).
Överföring till land utanför EU/EES sker endast till underbiträden som anges i Bilaga C, och endast med stöd av ett beslut om adekvat skyddsnivå, EU-kommissionens standardavtalsklausuler eller annan giltig överföringsmekanism enligt kapitel V GDPR, vid behov kompletterad med ytterligare skyddsåtgärder. Kunden ger Biträdet fullmakt att ingå standardavtalsklausuler med underbiträden för Kundens räkning.
10. Granskning och revision
Biträdet ska på Kundens begäran göra den information tillgänglig som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs, och lämna den inom trettio (30) dagar.
Kunden har rätt att en gång per kalenderår genomföra en revision av Biträdets behandling, samt därutöver efter en konstaterad personuppgiftsincident som berört Kunden. Revision aviseras skriftligen minst trettio (30) dagar i förväg, genomförs under normal arbetstid, får inte störa driften väsentligt och ska ske under sekretess. Revisorn får inte vara en konkurrent till Biträdet.
Kunden bär kostnaden för revisionen inklusive skälig ersättning för Biträdets nedlagda tid, om revisionen inte visar att Biträdet väsentligt brustit i sina skyldigheter.
11. Radering och återlämnande
Kunden kan när som helst under avtalstiden radera sina uppgifter i tjänsten och exportera anbudsmaterial via de funktioner tjänsten erbjuder.
När Biträdesavtalet upphör ska Biträdet, enligt Kundens val, radera eller återlämna samtliga personuppgifter och radera befintliga kopior. Har Kunden inte meddelat något val inom trettio (30) dagar från avtalets upphörande raderas uppgifterna.
Undantag gäller för uppgifter som Biträdet enligt unionsrätt eller svensk rätt är skyldigt att bevara, exempelvis enligt bokföringslagen. Sådana uppgifter behandlas endast för det ändamålet och raderas när kravet upphör.
Säkerhetskopior skrivs över löpande. Uppgifter kan finnas kvar i säkerhetskopior i högst nittio (90) dagar efter radering i driftsmiljön; under den tiden återställs de inte annat än vid en driftincident.
12. Ansvar
Parternas ansvar under detta Biträdesavtal omfattas av ansvarsbegränsningen i Användarvillkoren. Begränsningen gäller inte i den utsträckning tvingande rätt säger annat, och inskränker inte en registrerads rätt till ersättning enligt artikel 82 GDPR.
Har en part betalat ersättning till en registrerad eller en administrativ sanktionsavgift som helt eller delvis beror på den andra partens överträdelse, har parten rätt till motsvarande regress.
13. Avtalstid, ändringar och tillämplig lag
Biträdesavtalet gäller så länge Biträdet behandlar personuppgifter för Kundens räkning. Punkterna 4 och 11 gäller även därefter.
Biträdet får ändra Biträdesavtalet enligt samma ordning som gäller för Användarvillkoren. Ändringar som krävs för att uppfylla tvingande dataskyddsreglering får dock genomföras med omedelbar verkan.
Svensk rätt gäller, och tvist avgörs i samma ordning som anges i Användarvillkoren.
Bilaga A — Behandlingen
- Föremål och art
- Lagring, strukturering, analys och generering av text inom en molnbaserad tjänst för bevakning av offentliga upphandlingar och framtagande av anbudsunderlag.
- Ändamål
- Att göra det möjligt för Kunden att hitta relevanta upphandlingar, hämta och analysera upphandlingsunderlag, bedöma kravuppfyllnad och ta fram utkast till anbudshandlingar.
- Varaktighet
- Så länge Kunden har ett aktivt konto, med efterföljande radering enligt punkt 11.
Kategorier av registrerade
- Kundens användare och medarbetare, inklusive personer som bjudits in till en delad affärsprofil.
- Företrädare för Kundens företag som förekommer i offentliga företagsuppgifter — verkställande direktör, styrelseledamöter och ägare.
- Kontaktpersoner och handläggare hos upphandlande myndigheter, som de förekommer i upphandlingsannonser och upphandlingsdokument.
- Referenspersoner, underleverantörers företrädare och konsulter som Kunden anger eller som förekommer i material Kunden laddar upp.
Kategorier av personuppgifter
- Identitets- och kontaktuppgifter: namn, e-postadress, telefonnummer, befattning, arbetsgivare.
- Uppgifter om företagsföreträdare från offentliga register, kopplade till organisationsnummer.
- Inloggningsuppgifter till upphandlingsportaler (användarnamn och lösenord), lagrade i krypterad form.
- API-nyckel till AI-leverantör när Kunden använder egen nyckel, lagrad i krypterad form.
- Fritext och dokumentinnehåll som Kunden skriver eller laddar upp, och personuppgifter som förekommer i hämtade upphandlingsdokument.
- Poster i aktivitetsloggen när Kunden aktiverat loggning — innehåller det som skickats till och tagits emot från AI-modellen.
Särskilda kategorier
Tjänsten är inte avsedd för särskilda kategorier av personuppgifter enligt artikel 9 GDPR eller för uppgifter om lagöverträdelser enligt artikel 10. Kunden ska inte lägga in sådana uppgifter i tjänsten. Gör Kunden ändå det sker det på Kundens eget ansvar och omfattas inte av Biträdets åtaganden.
Bilaga B — Tekniska och organisatoriska säkerhetsåtgärder
Åtgärderna nedan gäller vid tidpunkten för avtalets ingående och beskrivs utförligare på sidan Säkerhet.
| Område | Åtgärd |
|---|---|
| Kryptering i transit | All trafik över HTTPS med TLS 1.2 eller senare. Anrop till underbiträden sker över TLS. |
| Kryptering i vila | Databas och fillagring krypteras av plattformsleverantören. Portalinloggningar och API-nycklar krypteras dessutom i applikationslagret med AES-256-GCM, med en nyckel som förvaras utanför databasen. |
| Åtkomstkontroll i tjänsten | Regler i databasen utvärderar varje läsning och skrivning mot användarens identitet och profilbehörighet, oberoende av gränssnittet. Skrivningar av behörighet och hemligheter sker enbart serverside. |
| Autentisering | Hanteras av Google Firebase Authentication. Lösenord lagras aldrig i klartext. Krav på minst åtta tecken med versal och siffra, obligatorisk e-postverifiering, samt möjlighet till inloggning med Google. |
| Behörighetsprincip | Åtkomst till produktionsmiljön ges endast till personer som behöver den för drift och support, enligt principen om lägsta möjliga behörighet, och omprövas löpande. |
| Hemlighetshantering | Servernycklar och tjänstekonton hanteras som miljövariabler utanför källkoden, med begränsad läsbehörighet på servern. De exponeras aldrig mot klienten. |
| Loggning och spårbarhet | Drift- och åtkomstloggar för felsökning och säkerhetsuppföljning. Innehållsloggning av AI-anrop är avstängd som standard och raderas automatiskt efter 30 dagar när den aktiveras. |
| Isolering av kunddata | Varje affärsprofil har egen datamängd och eget lagringsutrymme. Ingen delning sker mellan kunder. |
| Utvecklingsprocess | Versionshanterad kod, automatiserade tester och typkontroll före driftsättning, samt granskning av ändringar innan de når produktion. |
| Kontinuitet | Databasen replikeras av plattformsleverantören inom den valda regionen. Applikationen är driftsatt från versionshanterade avbildningar och kan återställas utan manuell rekonstruktion. |
| Personal | Sekretessåtagande för alla med åtkomst till kunddata. |
| Underbiträden | Dataskyddsavtal med samtliga underbiträden, och giltig överföringsmekanism vid behandling utanför EU/EES. |
Bilaga C — Godkända underbiträden
Kunden godkänner de underbiträden som vid var tid anges på autoanbud.se/legal/underbitraden. Den sidan utgör Bilaga C och innehåller för varje underbiträde ändamål, behandlingsort och grund för eventuell tredjelandsöverföring.
Ändringar aviseras enligt punkt 6.