Personuppgiftsbiträdesavtal
Gäller från 2026-08-10
Avtalet är skrivet utifrån kraven i artikel 28 GDPR men är ännu inte granskat av jurist. Vi säger det hellre än låter dig anta motsatsen.
1. Parterna och vem som ansvarar för vad
Personuppgiftsbiträde: JenBen Transport AB, org.nr 559507-8048, som tillhandahåller tjänsten MinBiz.
Personuppgiftsansvarig: ditt företag — det företag som registrerat kontot.
Rollfördelningen är själva poängen med avtalet, så den förtjänar att sägas rakt ut. Du bestämmer vilka uppgifter om dina kunder och anställda som läggs in, varför och hur länge. Vi lagrar och behandlar dem åt dig, och gör ingenting med dem för egen räkning.
För ditt eget användarkonto — ditt namn, din e-postadress, din inloggning — är vi däremot själva personuppgiftsansvariga. Den behandlingen beskrivs i integritetspolicyn och omfattas inte av det här avtalet.
2. Vi behandlar bara på din instruktion
Vi behandlar personuppgifter endast enligt dina dokumenterade instruktioner. Instruktionerna är: det här avtalet, användarvillkoren, och det du faktiskt gör i tjänsten — lägger upp en kund, skickar en faktura, skriver ett anställningsavtal. Att använda en funktion är att instruera oss att utföra den.
Vi överför inte personuppgifter till tredjeland annat än genom de underbiträden som anges i bilaga C.
Om vi anser att en instruktion strider mot dataskyddsförordningen eller svensk dataskyddslagstiftning informerar vi dig omedelbart, och får avvakta med att utföra den till dess frågan är utredd.
Vi använder aldrig dina uppgifter för egna ändamål: inte för marknadsföring, inte för att bygga statistik som lämnar ditt konto, och inte för att träna modeller. Se dock punkt 4 om AI-assistenten.
3. Tystnadsplikt
De personer hos oss som kan komma åt dina uppgifter är bundna av tystnadsplikt. Åtkomst ges bara till den som behöver den för att driva eller supporta tjänsten.
I tjänsten finns en supportfunktion som låter oss logga in som administratör i ditt företag. Den används vid felsökning och varje användning skrivs in i ditt företags aktivitetslogg — den kan inte ske tyst, och du kan se den själv.
4. Säkerhet
Vi vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32. De beskrivs i bilaga B.
5. Underbiträden
Du ger oss ett generellt förhandsgodkännande att anlita underbiträden. De som används i dag står i bilaga C.
Varje underbiträde binds av skriftligt avtal med minst samma skyldigheter som vi har mot dig. Om ett underbiträde inte fullgör dem, ansvarar vi mot dig för deras behandling som för vår egen.
Innan vi lägger till eller byter ut ett underbiträde meddelar vi dig i förväg, i rimlig tid, så att du hinner invända. Invänder du på sakliga dataskyddsskäl försöker vi hitta en lösning; går det inte, får du säga upp tjänsten utan kostnad för återstående period.
6. Vi hjälper dig med de registrerades rättigheter
Om någon vänder sig till dig och begär registerutdrag, rättelse, radering, begränsning eller dataportabilitet är det du som ska svara — du är personuppgiftsansvarig. Vi hjälper dig att kunna göra det:
- Uppgifter går att söka fram, ändra och ta bort direkt i tjänsten.
- All din data kan laddas ner som en fil under Inställningar, när du vill.
- Vänder sig någon till oss i stället skickar vi hen vidare till dig och svarar aldrig i ditt ställe.
7. Om något går fel
Upptäcker vi en personuppgiftsincident som rör dina uppgifter underrättar vi dig utan onödigt dröjsmål efter att vi fått vetskap om den, med det vi vet om vad som hänt, vilka uppgifter som berörs och vad vi gör åt saken.
Anmälan till Integritetsskyddsmyndigheten inom 72 timmar är din skyldighet som personuppgiftsansvarig. Vi lämnar det underlag du behöver för att kunna göra den.
Vi bistår dig också, i rimlig utsträckning och med hänsyn till vad vi faktiskt känner till, vid konsekvensbedömningar och förhandssamråd enligt artiklarna 35 och 36.
8. När avtalet tar slut
Avslutar du tjänsten får du välja: vi lämnar tillbaka uppgifterna eller raderar dem. I praktiken gör vi båda — du får ett komplett arkiv och därefter raderas allt.
Radering av ett företag med skickade fakturor sker genom en ansökan med 30 dagars betänketid. Innan något raderas får du ett arkiv med all data: fakturorna som PDF, kvitton, foton och samtliga poster som fil. Länken fungerar i sju dagar.
Efter raderingen finns uppgifterna kvar i säkerhetskopior en kortare tid innan de skrivs över. De återställs inte annat än vid en driftincident.
9. Din rätt att granska oss
Du har rätt att få den information du behöver för att kunna visa att skyldigheterna i artikel 28 följs, och rätt att låta granska vår behandling — själv eller genom någon du utser.
Hör av dig, så svarar vi. I första hand gör vi det med dokumentation: det här avtalet, integritetspolicyn och vår förteckning över behandlingar. Räcker det inte kommer vi överens om formen för en granskning. Vi tar inte betalt för att svara på rimliga frågor.
Bilaga A — Vad behandlingen omfattar
Föremål och varaktighet: tillhandahållande av MinBiz — offerter, fakturor, uppdrag, avtal och moms — så länge ditt konto finns.
Typ av behandling: insamling, lagring, strukturering, visning, utskrift till PDF, utskick via e-post, export och radering.
Kategorier av registrerade:
- Dina kunder — företag och privatpersoner
- Kontaktpersoner hos dina företagskunder
- Dina anställda, när du skriver anställningsavtal
- Den som accepterar en offert — namnet sparas tillsammans med tidpunkten
Kategorier av personuppgifter:
- Namn, adress, e-postadress, telefonnummer och organisationsnummer
- Fakturor, offerter, belopp och betalningshistorik
- Uppdragens adresser — ofta en privatpersons bostad — samt foton och anteckningar från arbetsplatsen
- Kvittobilder kopplade till utgifter
- I anställningsavtal: personnummer, hemadress, mobilnummer, lön och anställningsvillkor
Vi behandlar inga särskilda kategorier av personuppgifter enligt artikel 9 — inga uppgifter om hälsa, facklig tillhörighet, etnicitet eller liknande. Tjänsten har inga fält för sådant. Lägg inte in det i fritextfält heller: gör du det blir behandlingen något annat än vad det här avtalet beskriver.
Bilaga B — Säkerhetsåtgärder
- Åtskillnad mellan företag. Varje tabell i databasen har en regel som knyter varje rad till ett företag, och den kontrolleras av databasen själv — inte av applikationen. Ett företag kan inte läsa eller ändra ett annat företags rader.
- Kryptering under överföring. All trafik går över TLS.
- Lösenord. Lagras hashade av vår autentiseringsleverantör. Vi kan inte se dem, och vi kan inte återskapa dem.
- Behörighet. Roller och behörigheter styrs av ditt företags administratör.
- Åtkomstlogg. Handlingar i tjänsten loggas per företag, och supportinloggning loggas alltid i ditt företags logg.
- Filer. Kvitton och uppdragsfoton ligger i privat lagring som kräver behörighet till just ditt företag.
- Datalagring inom EU. Databasen ligger i Stockholm.
- Säkerhetskopiering sker löpande hos vår databasleverantör.
Bilaga C — Godkända underbiträden
Följande underbiträden anlitas i dag:
- Supabase — Databas, autentisering och fillagring. Behandlingsort: eu-north-1 (Stockholm).
- Vercel — Drift av applikationen och innehållsleverans. Behandlingsort: EU, med globalt CDN.
- Resend — Utskick av e-post (offerter, påminnelser, systemmeddelanden). Behandlingsort: USA.
- Google — AI-assistenten. Behandlar endast det som skickas i en fråga. Behandlingsort: USA.
För underbiträden utanför EU/EES sker överföringen med stöd av Europeiska kommissionens standardavtalsklausuler eller beslut om adekvat skyddsnivå. Vilken grund som gäller för varje enskild leverantör dokumenteras just nu och redovisas här när arbetet är klart. Vi skriver hellre det än påstår något vi ännu inte kan visa.
Kontakt
Frågor om det här avtalet, begäran om ett undertecknat exemplar eller om vår förteckning över behandlingar: info@minbiz.se.