← Tillbaka till start

Personuppgiftsbiträdesavtal (DPA) för Svara

Senast uppdaterad: 2026-08-15

1. Parter, syfte och tillämpning

Detta personuppgiftsbiträdesavtal ("PUB-avtalet") ingås mellan Kisa & Co AB, org.nr 559475-7162 ("Biträdet", "vi"), och den kund som använder tjänsten Svara ("Kunden"). PUB-avtalet reglerar vår behandling av personuppgifter för Kundens räkning enligt artikel 28 i dataskyddsförordningen (GDPR).

PUB-avtalet utgör en integrerad del av avtalet mellan parterna enligt användarvillkoren ("Huvudavtalet") och gäller automatiskt när Kunden använder tjänsten. På begäran tillhandahåller vi en version av PUB-avtalet för undertecknande. Vid konflikt mellan PUB-avtalet och Huvudavtalet har PUB-avtalet företräde i frågor om personuppgiftsbehandling.

Kundinnehåll har den betydelse som anges i Huvudavtalet: e-postmeddelanden och bilagor i anslutna e-postkonton, uppladdade dokument samt annat innehåll som vi behandlar för Kundens räkning. Övriga begrepp, såsom personuppgifter, behandling, personuppgiftsincident och registrerad, har samma betydelse som i GDPR.

2. Roller och ansvar

Kunden är personuppgiftsansvarig och bestämmer ändamål och medel för behandlingen. Vi är personuppgiftsbiträde och behandlar personuppgifter endast för Kundens räkning. Kunden ansvarar för att det finns rättslig grund för behandlingen, för att registrerade har fått nödvändig information och för att Kundens instruktioner är lagenliga.

3. Föremål för behandlingen

  • Behandlingens art och ändamål: anslutning till Kundens e-postkonton, läsning, kategorisering och analys av e-post, analys av skrivstil, generering av svarsförslag med hjälp av AI samt lagring av de uppgifter som krävs för detta.
  • Varaktighet: så länge Huvudavtalet gäller samt under raderingsperioden enligt punkt 13.
  • Typer av personuppgifter: namn, e-postadresser, innehåll i e-postmeddelanden och bilagor, kontaktuppgifter, innehåll i uppladdade dokument samt övriga uppgifter som Kunden väljer att behandla i tjänsten.
  • Kategorier av registrerade: Kundens medarbetare och användare samt personer som förekommer i Kundens e-post och material, t.ex. avsändare, mottagare och omnämnda personer.

E-postkorrespondens kan tillfälligtvis innehålla särskilda kategorier av personuppgifter (känsliga uppgifter). Kunden ska inte systematiskt tillföra sådana uppgifter utan att ha rättslig grund för det. Säkerhetsåtgärderna i Bilaga 1 är utformade med beaktande av att sådana uppgifter kan förekomma.

4. Instruktioner

Vi behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner, inbegripet i fråga om överföring av personuppgifter till tredjeland eller internationell organisation, såvida inte behandling krävs enligt unionsrätten eller svensk rätt. I så fall informerar vi Kunden om det rättsliga kravet innan behandlingen, om inte sådan information är förbjuden med hänvisning till ett viktigt allmänintresse.

PUB-avtalet och Huvudavtalet utgör Kundens fullständiga instruktioner vid avtalets ingående. Ytterligare instruktioner ska lämnas skriftligen. Medför en instruktion väsentliga förändringar av tjänsten ska parterna i god tro komma överens om genomförande och eventuell ersättning.

Vi informerar Kunden utan onödigt dröjsmål om vi anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.

5. Konfidentialitet

Vi säkerställer att personer med behörighet att behandla personuppgifterna har åtagit sig konfidentialitet eller omfattas av lagstadgad tystnadsplikt, och att åtkomsten begränsas till vad som är nödvändigt.

6. Säkerhet

Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR för att skydda personuppgifterna mot obehörig åtkomst, förlust och annan otillåten behandling. Åtgärderna beskrivs i Bilaga 1. Vi får uppdatera åtgärderna löpande, förutsatt att den samlade säkerhetsnivån inte väsentligt försämras.

7. Underbiträden

Kunden ger oss ett generellt tillstånd att anlita underbiträden. Vid PUB-avtalets ingående anlitar vi följande underbiträden för behandlingen av Kundinnehåll:

UnderbiträdeFunktionRegion
SupabaseDatabas och lagringEU (Stockholm)
VercelDrift och hostingEU (Stockholm)
Amazon Web ServicesAI-generering och embeddings (Amazon Bedrock)EU (Stockholm, inferens inom EU)
ResendSystem- och notifieringsutskickEU (Irland)

AI-genereringen sker på Amazon Bedrock. Anropen utgår från AWS region Stockholm (eu-north-1) och betjänas inom EU, och embeddings beräknas in-region i Stockholm. Enligt vårt avtal med AWS lagras inte det innehåll som skickas in, det används inte för att träna modeller och det delas inte med den leverantör som har utvecklat modellen.

Leverantörer som vi anlitar för våra egna ändamål, exempelvis betalning, produktanalys och support, är inte underbiträden enligt detta PUB-avtal utan redovisas i vår integritetspolicy. Kundens egna avtal med Google respektive Microsoft, där e-postkontot ligger, ligger utanför detta PUB-avtal.

Vi ålägger varje underbiträde, genom avtal, motsvarande dataskyddsskyldigheter som följer av detta PUB-avtal och ansvarar fullt ut gentemot Kunden för underbiträdets behandling.

Planerade förändringar av underbiträden meddelas Kunden minst trettio (30) dagar i förväg via e-post; en aktuell lista finns alltid på denna sida. Kunden får invända skriftligen inom trettio (30) dagar på sakliga dataskyddsrelaterade grunder. Kan parterna inte enas om en lösning får Kunden säga upp Huvudavtalet, eller de delar av tjänsten som berörs, med verkan senast från den dag förändringen träder i kraft, varvid förskottsbetalda avgifter för tiden därefter återbetalas pro rata. Om ett byte måste ske skyndsamt av säkerhets- eller driftskäl får vi genomföra det omedelbart och informerar då Kunden utan dröjsmål, varvid samma invändningsrätt gäller i efterhand.

8. Överföring till tredjeland

Kundinnehåll lagras i Sverige och behandlas inom EU/EES i alla led som vi råder över, inklusive AI-genereringen enligt punkt 7.

Vi överför inte personuppgifter som omfattas av detta PUB-avtal till tredjeland utan Kundens dokumenterade instruktion, såvida inte överföring krävs enligt unionsrätten eller svensk rätt. Om en överföring sker säkerställer vi att den omfattas av en giltig överföringsmekanism enligt kapitel V GDPR, främst EU-kommissionens adekvansbeslut (inklusive EU–U.S. Data Privacy Framework när mottagaren är certifierad) eller EU-kommissionens standardavtalsklausuler, med kompletterande skyddsåtgärder där det behövs.

9. Bistånd till Kunden

Med hänsyn till behandlingens art och den information vi har tillgång till bistår vi Kunden med att:

  • besvara registrerades förfrågningar om utövande av sina rättigheter enligt kapitel III GDPR, genom lämpliga tekniska och organisatoriska åtgärder, och
  • fullgöra skyldigheterna avseende säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar och förhandssamråd (artiklarna 32–36 GDPR).

Om en registrerad vänder sig direkt till oss i en fråga som rör behandling enligt detta PUB-avtal underrättar vi Kunden utan onödigt dröjsmål och besvarar inte förfrågan i sak annat än enligt Kundens instruktion eller om lagen kräver det.

Bistånd enligt denna punkt ingår i skälig omfattning. För omfattande insatser som föranleds av Kundens förhållanden får vi debitera skälig ersättning; detta gäller inte åtgärder som beror på vårt brott mot PUB-avtalet.

10. Personuppgiftsincidenter

Vid en personuppgiftsincident som rör behandlingen underrättar vi Kunden utan onödigt dröjsmål, och senast inom 48 timmar, efter att vi fått kännedom om incidenten. Underrättelsen ska så långt möjligt beskriva incidentens art, kategorier av och ungefärligt antal berörda registrerade och personuppgiftsposter, sannolika konsekvenser, vidtagna och föreslagna åtgärder samt kontaktpunkt hos oss. Information får lämnas i omgångar allteftersom den blir tillgänglig.

Vi dokumenterar incidenter i enlighet med artikel 33.5 GDPR och samarbetar med Kunden vid hantering, anmälan och uppföljning. Vi gör inga medgivanden om ansvar för Kundens räkning och uttalar oss inte offentligt om incidenten å Kundens vägnar utan Kundens godkännande, om inte lagen kräver det.

11. Myndighetsförfrågningar

Om en myndighet begär tillgång till personuppgifter som vi behandlar för Kundens räkning hänvisar vi i första hand myndigheten till Kunden, underrättar Kunden om begäran utan onödigt dröjsmål, om inte detta är förbjudet enligt lag, och lämnar inte ut fler uppgifter än vad som krävs enligt begäran och tillämplig lag.

12. Granskning

Vi tillhandahåller Kunden den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs, och möjliggör och bidrar till granskningar, inbegripet inspektioner, som genomförs av Kunden eller av en granskare som Kunden utsett och som inte är en konkurrent till oss.

Granskningar ska aviseras minst trettio (30) dagar i förväg, genomföras högst en gång per tolvmånadersperiod, ske under normal arbetstid och på ett sätt som inte oskäligt stör vår verksamhet, samt omfattas av sekretess. Begränsningarna avseende frist och frekvens gäller inte om granskningen föranleds av en personuppgiftsincident eller av krav från tillsynsmyndighet. Vi får i första hand tillmötesgå en begäran genom att tillhandahålla relevanta revisionsrapporter, intyg eller certifieringar från oss eller våra underbiträden. Granskning omfattar inte andra kunders uppgifter eller underbiträdens interna system utöver den dokumentation vi kan tillhandahålla. Vardera parten bär sina egna kostnader för granskning.

13. Radering och återlämning

När tillhandahållandet av tjänsten upphör raderar eller återlämnar vi, enligt Kundens val, samtliga personuppgifter som behandlats enligt detta PUB-avtal och raderar befintliga kopior, inom trettio (30) dagar. Återlämning sker i ett allmänt maskinläsbart format. Om Kunden inte lämnar någon instruktion raderar vi uppgifterna efter periodens utgång. På begäran bekräftar vi skriftligen att radering har skett.

Om lagring krävs enligt unionsrätten eller svensk rätt fortsätter vi att skydda uppgifterna i enlighet med detta PUB-avtal och behandlar dem inte för andra ändamål.

14. Ansvar, avtalstid och tillämplig lag

Parternas ansvar regleras av Huvudavtalet, inklusive dess ansvarsbegränsningar och det förhöjda ansvarstaket för brott mot detta PUB-avtal, i den utsträckning tvingande lag tillåter. Ansvar gentemot registrerade följer av artikel 82 GDPR. PUB-avtalet gäller så länge vi behandlar personuppgifter för Kundens räkning. Svensk rätt tillämpas på PUB-avtalet och tvister hanteras i enlighet med Huvudavtalet.

15. Kontakt

Kisa & Co AB · org.nr 559475-7162 · support@svara.cc


Bilaga 1: Tekniska och organisatoriska åtgärder

Organisatoriska åtgärder

  • Ansvaret för informationssäkerhet är fastlagt i bolagets ledning.
  • Samtliga personer som behandlar personuppgifter omfattas av konfidentialitetsåtaganden.
  • Behörigheter tilldelas enligt principen om minsta möjliga åtkomst och ses över regelbundet.
  • Åtkomst till Kundinnehåll sker endast när det är nödvändigt, exempelvis för support eller felsökning på Kundens begäran, och loggas.
  • Underbiträden bedöms ur dataskyddssynpunkt innan de anlitas och binds av biträdesavtal.
  • Dokumenterade rutiner finns för hantering av personuppgiftsincidenter.

Tekniska åtgärder

  • Kryptering under överföring (TLS 1.2 eller senare) och kryptering i vila hos lagringsleverantörerna.
  • OAuth-åtkomsttoken till anslutna e-postkonton lagras krypterade.
  • Flerfaktorsautentisering för administrativ åtkomst till produktionsmiljöer.
  • Separata miljöer för utveckling och produktion; Kundinnehåll används inte i utvecklingsmiljöer.
  • Loggning av systemhändelser och administrativ åtkomst.
  • Regelbunden säkerhetskopiering av databaser.
  • Löpande säkerhetsuppdateringar av system och beroenden.
  • Lagring av Kundinnehåll i Sverige (AWS eu-north-1) och AI-inferens inom EU; enligt avtal med AWS lagras inskickat innehåll inte hos AI-leverantören.