MinBiz
Kom igång

Personuppgiftsbiträdesavtal

Gäller från 2026-08-10

Det här avtalet gäller automatiskt när du använder MinBiz, som en del av användarvillkoren. Du behöver inte skriva under något för att det ska gälla. Behöver ditt företag ett separat undertecknat exemplar — det är vanligt vid upphandling — hör av dig så skickar vi ett.

Avtalet är skrivet utifrån kraven i artikel 28 GDPR men är ännu inte granskat av jurist. Vi säger det hellre än låter dig anta motsatsen.

1. Parterna och vem som ansvarar för vad

Personuppgiftsbiträde: JenBen Transport AB, org.nr 559507-8048, som tillhandahåller tjänsten MinBiz.

Personuppgiftsansvarig: ditt företag — det företag som registrerat kontot.

Rollfördelningen är själva poängen med avtalet, så den förtjänar att sägas rakt ut. Du bestämmer vilka uppgifter om dina kunder och anställda som läggs in, varför och hur länge. Vi lagrar och behandlar dem åt dig, och gör ingenting med dem för egen räkning.

För ditt eget användarkonto — ditt namn, din e-postadress, din inloggning — är vi däremot själva personuppgiftsansvariga. Den behandlingen beskrivs i integritetspolicyn och omfattas inte av det här avtalet.

2. Vi behandlar bara på din instruktion

Vi behandlar personuppgifter endast enligt dina dokumenterade instruktioner. Instruktionerna är: det här avtalet, användarvillkoren, och det du faktiskt gör i tjänsten — lägger upp en kund, skickar en faktura, skriver ett anställningsavtal. Att använda en funktion är att instruera oss att utföra den.

Vi överför inte personuppgifter till tredjeland annat än genom de underbiträden som anges i bilaga C.

Om vi anser att en instruktion strider mot dataskyddsförordningen eller svensk dataskyddslagstiftning informerar vi dig omedelbart, och får avvakta med att utföra den till dess frågan är utredd.

Vi använder aldrig dina uppgifter för egna ändamål: inte för marknadsföring, inte för att bygga statistik som lämnar ditt konto, och inte för att träna modeller. Se dock punkt 4 om AI-assistenten.

3. Tystnadsplikt

De personer hos oss som kan komma åt dina uppgifter är bundna av tystnadsplikt. Åtkomst ges bara till den som behöver den för att driva eller supporta tjänsten.

I tjänsten finns en supportfunktion som låter oss logga in som administratör i ditt företag. Den används vid felsökning och varje användning skrivs in i ditt företags aktivitetslogg — den kan inte ske tyst, och du kan se den själv.

4. Säkerhet

Vi vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32. De beskrivs i bilaga B.

AI-assistenten — läs det här innan du använder den. När du ställer en fråga till assistenten skickas frågan och det som syns på sidan till Google för att ett svar ska kunna genereras. Det kan innehålla kundnamn och belopp. Tjänsten körs i dag på Googles kostnadsfria nivå, där inskickat innehåll kan användas för att förbättra Googles modeller. Vi rekommenderar därför att assistenten tills vidare inte används för uppgifter du inte vill lämna ifrån dig. Vi uppdaterar den här punkten när nivån ändras.

5. Underbiträden

Du ger oss ett generellt förhandsgodkännande att anlita underbiträden. De som används i dag står i bilaga C.

Varje underbiträde binds av skriftligt avtal med minst samma skyldigheter som vi har mot dig. Om ett underbiträde inte fullgör dem, ansvarar vi mot dig för deras behandling som för vår egen.

Innan vi lägger till eller byter ut ett underbiträde meddelar vi dig i förväg, i rimlig tid, så att du hinner invända. Invänder du på sakliga dataskyddsskäl försöker vi hitta en lösning; går det inte, får du säga upp tjänsten utan kostnad för återstående period.

6. Vi hjälper dig med de registrerades rättigheter

Om någon vänder sig till dig och begär registerutdrag, rättelse, radering, begränsning eller dataportabilitet är det du som ska svara — du är personuppgiftsansvarig. Vi hjälper dig att kunna göra det:

  • Uppgifter går att söka fram, ändra och ta bort direkt i tjänsten.
  • All din data kan laddas ner som en fil under Inställningar, när du vill.
  • Vänder sig någon till oss i stället skickar vi hen vidare till dig och svarar aldrig i ditt ställe.

7. Om något går fel

Upptäcker vi en personuppgiftsincident som rör dina uppgifter underrättar vi dig utan onödigt dröjsmål efter att vi fått vetskap om den, med det vi vet om vad som hänt, vilka uppgifter som berörs och vad vi gör åt saken.

Anmälan till Integritetsskyddsmyndigheten inom 72 timmar är din skyldighet som personuppgiftsansvarig. Vi lämnar det underlag du behöver för att kunna göra den.

Vi bistår dig också, i rimlig utsträckning och med hänsyn till vad vi faktiskt känner till, vid konsekvensbedömningar och förhandssamråd enligt artiklarna 35 och 36.

8. När avtalet tar slut

Avslutar du tjänsten får du välja: vi lämnar tillbaka uppgifterna eller raderar dem. I praktiken gör vi båda — du får ett komplett arkiv och därefter raderas allt.

Radering av ett företag med skickade fakturor sker genom en ansökan med 30 dagars betänketid. Innan något raderas får du ett arkiv med all data: fakturorna som PDF, kvitton, foton och samtliga poster som fil. Länken fungerar i sju dagar.

Betänketiden finns av två skäl. Det ena är att en oåterkallelig radering inte ska kunna ske av misstag. Det andra är viktigare: bokföringslagen kräver att du sparar din bokföring i sju år efter räkenskapsårets slut. Raderar vi dina fakturor utan att du fått en kopia har vi hjälpt dig att bryta mot lagen. Spara arkivet.

Efter raderingen finns uppgifterna kvar i säkerhetskopior en kortare tid innan de skrivs över. De återställs inte annat än vid en driftincident.

9. Din rätt att granska oss

Du har rätt att få den information du behöver för att kunna visa att skyldigheterna i artikel 28 följs, och rätt att låta granska vår behandling — själv eller genom någon du utser.

Hör av dig, så svarar vi. I första hand gör vi det med dokumentation: det här avtalet, integritetspolicyn och vår förteckning över behandlingar. Räcker det inte kommer vi överens om formen för en granskning. Vi tar inte betalt för att svara på rimliga frågor.

Bilaga A — Vad behandlingen omfattar

Föremål och varaktighet: tillhandahållande av MinBiz — offerter, fakturor, uppdrag, avtal och moms — så länge ditt konto finns.

Typ av behandling: insamling, lagring, strukturering, visning, utskrift till PDF, utskick via e-post, export och radering.

Kategorier av registrerade:

  • Dina kunder — företag och privatpersoner
  • Kontaktpersoner hos dina företagskunder
  • Dina anställda, när du skriver anställningsavtal
  • Den som accepterar en offert — namnet sparas tillsammans med tidpunkten

Kategorier av personuppgifter:

  • Namn, adress, e-postadress, telefonnummer och organisationsnummer
  • Fakturor, offerter, belopp och betalningshistorik
  • Uppdragens adresser — ofta en privatpersons bostad — samt foton och anteckningar från arbetsplatsen
  • Kvittobilder kopplade till utgifter
  • I anställningsavtal: personnummer, hemadress, mobilnummer, lön och anställningsvillkor

Vi behandlar inga särskilda kategorier av personuppgifter enligt artikel 9 — inga uppgifter om hälsa, facklig tillhörighet, etnicitet eller liknande. Tjänsten har inga fält för sådant. Lägg inte in det i fritextfält heller: gör du det blir behandlingen något annat än vad det här avtalet beskriver.

Bilaga B — Säkerhetsåtgärder

  • Åtskillnad mellan företag. Varje tabell i databasen har en regel som knyter varje rad till ett företag, och den kontrolleras av databasen själv — inte av applikationen. Ett företag kan inte läsa eller ändra ett annat företags rader.
  • Kryptering under överföring. All trafik går över TLS.
  • Lösenord. Lagras hashade av vår autentiseringsleverantör. Vi kan inte se dem, och vi kan inte återskapa dem.
  • Behörighet. Roller och behörigheter styrs av ditt företags administratör.
  • Åtkomstlogg. Handlingar i tjänsten loggas per företag, och supportinloggning loggas alltid i ditt företags logg.
  • Filer. Kvitton och uppdragsfoton ligger i privat lagring som kräver behörighet till just ditt företag.
  • Datalagring inom EU. Databasen ligger i Stockholm.
  • Säkerhetskopiering sker löpande hos vår databasleverantör.
Åtgärderna utvecklas i takt med tjänsten. Den fullständiga och aktuella beskrivningen — inklusive kända brister — förs i vår förteckning över behandlingar och lämnas på begäran.

Bilaga C — Godkända underbiträden

Följande underbiträden anlitas i dag:

  • SupabaseDatabas, autentisering och fillagring. Behandlingsort: eu-north-1 (Stockholm).
  • VercelDrift av applikationen och innehållsleverans. Behandlingsort: EU, med globalt CDN.
  • ResendUtskick av e-post (offerter, påminnelser, systemmeddelanden). Behandlingsort: USA.
  • GoogleAI-assistenten. Behandlar endast det som skickas i en fråga. Behandlingsort: USA.

För underbiträden utanför EU/EES sker överföringen med stöd av Europeiska kommissionens standardavtalsklausuler eller beslut om adekvat skyddsnivå. Vilken grund som gäller för varje enskild leverantör dokumenteras just nu och redovisas här när arbetet är klart. Vi skriver hellre det än påstår något vi ännu inte kan visa.

Kontakt

Frågor om det här avtalet, begäran om ett undertecknat exemplar eller om vår förteckning över behandlingar: info@minbiz.se.