Personuppgiftsbiträdesavtal (PUB-avtal)
Version 1.0 — gäller från 2026-07-28
Detta personuppgiftsbiträdesavtal ("PUB-avtalet") reglerar hur Sparrings & Eckert AB ("Jolene", "vi", "oss") behandlar personuppgifter för din räkning när du använder tjänsten Jolene. PUB-avtalet är en bilaga till Avtalet (Användarvillkoren + Köpvillkoren + eventuell beställning) och gäller automatiskt så snart du börjar använda Tjänsten på ett sätt som innebär att vi behandlar personuppgifter om andra personer än dig själv (t.ex. dina anställda, dina kunder eller dina medlemmar).
PUB-avtalet ingås och godkänns elektroniskt. Genom att godkänna Avtalet, skapa konto eller på annat sätt använda Tjänsten anses du ha ingått även detta PUB-avtal. Något separat, undertecknat pappersavtal krävs inte, men du kan när som helst spara eller skriva ut denna text. Kontakta oss på kontakt@jolenesverige.se om du behöver ett individuellt undertecknat exemplar.
PUB-avtalet är upprättat för att uppfylla kraven i artikel 28.3 i EU:s dataskyddsförordning (2016/679) ("GDPR") samt kompletterande svensk dataskyddsreglering, i första hand lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning ("dataskyddslagen").
Kort om roller. För uppgifter om dig och dina Användare (kontodata, betalning, support, marknadsföring) är Jolene själv personuppgiftsansvarig — det regleras i vår Integritetspolicy. Detta PUB-avtal gäller den andra situationen: uppgifter som du lägger in i Tjänsten om tredje part (dina anställda, dina kunder, dina medlemmar m.fl.). För dessa uppgifter är du personuppgiftsansvarig och Jolene är personuppgiftsbiträde.
Definitioner
Om inget annat anges har följande begrepp samma innebörd som i Avtalet och i GDPR.
- Tjänsten — Jolene-plattformen och tillhörande funktioner (webbaserad tjänst för bokföring, fakturering, lön, deklarationer m.m.).
- Kunden / du / ni — det företag eller den organisation som tecknar abonnemang och är avtalspart. Kunden är personuppgiftsansvarig enligt detta PUB-avtal.
- Jolene / vi / oss — Sparrings & Eckert AB, org.nr 559553-5179, som är personuppgiftsbiträde enligt detta PUB-avtal.
- Användare — fysisk person som Kunden ger åtkomst till Tjänsten (systemadministratör, anställd, medarbetare).
- Avtalet — Användarvillkoren, Köpvillkoren och eventuell beställning, tillsammans. PUB-avtalet är en bilaga till Avtalet.
- Kunddata — data som Kunden lägger in eller genererar i Tjänsten (bokföring, fakturor, löner, personuppgifter om Kundens anställda, kunder och medlemmar m.m.). Kunden äger Kunddata.
- Underbiträde — annat personuppgiftsbiträde som Jolene anlitar för att utföra viss behandling för Kundens räkning.
- Underbiträdesförteckningen — den publikt tillgängliga och löpande uppdaterade listan över de underbiträden vi anlitar, publicerad på jolenesverige.se/underbitraden (eller den sida vi hänvisar till därifrån).
- Personuppgiftsincident — en säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av eller obehörig åtkomst till personuppgifter som behandlas.
Begreppen personuppgifter, behandling, registrerad, särskilda kategorier av personuppgifter, personuppgiftsansvarig och personuppgiftsbiträde används i den betydelse de har i artikel 4 i GDPR.
0. Parter, bakgrund och behandlingens föremål
0.1 Parter
| Roll | Part |
|---|---|
| Personuppgiftsansvarig | Kunden — det företag/den organisation som tecknat Avtalet. Uppgifter om Kunden framgår av Kundens konto och beställning. |
| Personuppgiftsbiträde | Sparrings & Eckert AB ("Jolene"), org.nr 559553-5179, momsreg.nr SE559553517901. Webbplats: jolenesverige.se. Postadress: [postadress fylls i]. |
Dataskyddskontakt hos Jolene: kontakt@jolenesverige.se. Vi har bedömt att vi inte är skyldiga att utse ett dataskyddsombud enligt artikel 37 i GDPR och har inte heller frivilligt utsett något; ovanstående kontaktväg är den funktion du vänder dig till i dataskyddsfrågor.
0.2 Bakgrund
Kunden använder Tjänsten och lägger därvid in eller genererar Kunddata som innehåller personuppgifter om tredje part. Jolene behandlar dessa personuppgifter uteslutande för att kunna tillhandahålla Tjänsten enligt Avtalet. Parterna har därför ingått detta PUB-avtal, som fastställer föremålet för och varaktigheten av behandlingen, behandlingens art och ändamål, typen av personuppgifter, kategorierna av registrerade samt parternas skyldigheter och rättigheter, i enlighet med artikel 28.3 i GDPR.
Vid eventuell motstridighet mellan detta PUB-avtal och övriga delar av Avtalet gäller detta PUB-avtal i frågor som rör behandling av personuppgifter för vilka Kunden är personuppgiftsansvarig.
0.3 Behandlingens föremål, art, ändamål och varaktighet
- Föremål: Jolenes behandling av personuppgifter i Kunddata för Kundens räkning inom ramen för tillhandahållandet av Tjänsten.
- Art: Insamling, registrering, lagring, organisering, strukturering, bearbetning, ändring, framtagning, läsning, användning, överföring till underbiträden, radering och andra åtgärder som är nödvändiga för Tjänstens funktioner. Behandlingen sker helt eller delvis automatiserat i Tjänsten och innefattar bl.a. bokföring, fakturering, lönehantering, upprättande av deklarationsunderlag samt AI-baserad tolkning och förslag (se § 1.4).
- Ändamål: Att tillhandahålla Tjänsten och dess funktioner till Kunden enligt Avtalet, samt att fullgöra våra skyldigheter enligt detta PUB-avtal. Vi behandlar inte Kunddata för egna ändamål. Jolene tränar inte, och tillåter inte tredjepart att träna, AI-modeller på Kunddata. Endast fullständigt anonymiserad/aggregerad statistik kan användas för att förbättra Tjänsten, och delas aldrig med tredje part för modellträning.
- Varaktighet: Behandlingen pågår så länge Avtalet gäller och Kunden har ett aktivt konto, samt därefter under den avvecklingsperiod som anges i § 7 (radering eller återlämning). Behandling som krävs enligt tvingande lag för Jolenes egen räkning (t.ex. Jolenes egna faktureringsunderlag) fortsätter så länge den lagstadgade skyldigheten består. Bevarandeskyldigheten för Kundens räkenskapsinformation åvilar Kunden (se § 7.4).
0.4 Kategorier av registrerade
Behandlingen kan, beroende på vilka funktioner Kunden använder, omfatta följande kategorier av registrerade:
- Kundens anställda och tidigare anställda samt uppdragstagare.
- Kundens kunder och deras kontaktpersoner.
- Kundens leverantörer och deras kontaktpersoner.
- Föreningsmedlemmar (för Kunder som är föreningar).
- Anhöriga som förekommer i underlag, t.ex. barn vid vård av barn (VAB).
- Övriga fysiska personer vars personuppgifter förekommer i fritext, bilagor eller uppladdade dokument som Kunden lägger in i Tjänsten.
0.5 Typ av personuppgifter
Behandlingen kan omfatta följande typer av personuppgifter i Kunddata:
- Identitets- och kontaktuppgifter: namn, adress, e-postadress, telefonnummer, födelsedatum, kön.
- Personnummer och samordningsnummer — bl.a. för anställda, i AGI-individuppgifter, för föreningsmedlemmar och i vissa fall för Kundens kunder.
- Ekonomiska uppgifter och anställningsuppgifter: bankkontonummer, lön, skatt och skatteavdrag, lönespecifikationer (brutto/netto, skatt, pension), förmåner, arbetstid/schema, semester och semesterskuld.
- Frånvarouppgifter: sjukfrånvaro, vård av barn (VAB) och föräldraledighet.
- Uppgifter om Kundens kunder och leverantörer: namn, organisationsnummer, kontaktuppgifter och i vissa fall personnummer.
- Fritext och uppladdade dokument: kvitton, fakturor, deklarationsunderlag och andra underlag som kan innehålla personuppgifter.
Särskilda kategorier av personuppgifter (artikel 9 i GDPR) och andra känsliga uppgifter. Behandlingen kan omfatta uppgifter som fordrar särskild försiktighet:
- Kyrko- och församlingstillhörighet (framgår av skatte-/löneunderlag och kan avslöja religiös övertygelse).
- Uppgifter om hälsa och familjeförhållanden genom sjuk-, VAB- och föräldraledighetsuppgifter.
- Barns personnummer, t.ex. vid VAB.
- Personnummer generellt.
Kunden ansvarar som personuppgiftsansvarig för att det finns rättslig grund för behandlingen och, i förekommande fall, för att villkoren för behandling av särskilda kategorier enligt artikel 9 är uppfyllda. Personnummer får enligt 3 kap. 10 § dataskyddslagen behandlas endast när det är klart motiverat med hänsyn till ändamålet. I Tjänsten är behandlingen av personnummer motiverad av lag- och avtalskrav för lön, skatt, arbetsgivardeklaration och bokföring. Jolene begränsar åtkomsten till och exponeringen av dessa uppgifter enligt § 3.
Kunden ska inte lägga in andra särskilda kategorier av personuppgifter än vad Tjänstens ändamål kräver, och ska undvika att föra in känsliga uppgifter i fritextfält där sådana inte behövs.
1. Behandling endast enligt Kundens dokumenterade instruktioner
1.1 Jolene behandlar personuppgifter endast på dokumenterade instruktioner från Kunden, inbegripet vad gäller överföringar av personuppgifter till tredjeland (land utanför EU/EES) eller en internationell organisation, om inte behandlingen krävs enligt unionsrätten eller svensk rätt som Jolene omfattas av. I sådant fall informerar Jolene Kunden om det rättsliga kravet innan behandlingen sker, om inte lagen förbjuder detta med hänvisning till ett viktigt allmänintresse.
1.2 Kundens dokumenterade instruktioner utgörs av:
- detta PUB-avtal och övriga delar av Avtalet,
- de inställningar, val och åtgärder Kunden gör i Tjänsten, och
- Tjänstens funktioner och normala användning — det vill säga de behandlingar som är nödvändiga för att leverera de funktioner Kunden aktiverar och använder (bokföring, fakturering, lön, deklarationer, AI-stöd, bankkoppling, e-postutskick m.m.).
Kunden kan lämna ytterligare skriftliga instruktioner till kontakt@jolenesverige.se. Instruktioner utöver det som Tjänsten stöder kan kräva anpassning; om en instruktion medför merarbete eller kostnad utanför Avtalets ordinarie omfattning har vi rätt till skälig ersättning och kan avböja instruktioner som inte är tekniskt eller avtalsmässigt möjliga att genomföra.
1.3 Jolene behandlar inte Kunddata för egna ändamål och lämnar inte ut Kunddata till tredje part annat än (a) till underbiträden enligt § 4, (b) enligt Kundens instruktioner, eller (c) när vi är skyldiga till det enligt lag eller myndighets- eller domstolsbeslut. Om vi blir skyldiga att lämna ut Kunddata enligt lag informerar vi Kunden i förväg när det är tillåtet.
1.4 AI-funktioner och personuppgifter. När Kunden använder vissa AI-funktioner skickas Kunddata som kan innehålla personuppgifter till våra AI-underbiträden för bearbetning. Detta gäller Anthropic (Claude, USA) för huvudchattassistenten och Google (Gemini, USA, via Lovable-gatewayen) för bl.a. kvitto- och dokumenttolkning, deklarationshjälp, import, förslag och KPI-texter. I chatt- och supporttext maskeras personnummer och liknande så långt det är möjligt, men i bild- och filflöden (t.ex. tolkning av uppladdade kvitton, fakturor och deklarationsunderlag) kan uppgifter som personnummer och löner inte maskeras. Genom att aktivera och använda dessa funktioner instruerar Kunden Jolene att genomföra sådan behandling och överföring. Ingen modellträning sker på Kunddata (se § 0.3). AI är ett hjälpmedel; förslag är inte ofelbara och Användaren måste granska och godkänna innan något bokförs eller lämnas in. Läs mer i AI-ansvarsfriskrivningen.
2. Tystnadsplikt
2.1 Jolene säkerställer att de personer som har behörighet att behandla Kunddata (anställda, konsulter och andra som agerar under vår ledning) har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig lagstadgad tystnadsplikt.
2.2 Åtkomst till Kunddata ges endast till personal som behöver den för att fullgöra sina arbetsuppgifter enligt Avtalet ("behovsprincipen"/least privilege). Tystnadsplikten gäller även efter att anställningen eller uppdraget har upphört.
2.3 Jolene säkerställer att personal som behandlar Kunddata har fått nödvändig information och vägledning om sina skyldigheter enligt detta PUB-avtal och tillämplig dataskyddsreglering.
3. Säkerhet för behandlingen (artikel 32)
3.1 Jolene vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, med beaktande av den senaste utvecklingen, genomförandekostnaderna, behandlingens art, omfattning, sammanhang och ändamål samt riskerna för de registrerades rättigheter och friheter. Åtgärderna omfattar minst följande:
- Kryptering under överföring: all kommunikation mellan Användarens webbläsare och Tjänsten, samt mellan Tjänsten och våra underbiträden, sker över krypterad anslutning (TLS/HTTPS).
- Kryptering i vila: person- och finansdata lagras i krypterad form hos vår databas- och lagringsleverantör (se Underbiträdesförteckningen).
- Behörighetsstyrning: åtkomst till Kunddata styrs genom autentisering, roll- och behörighetsstyrning samt dataisolering mellan olika Kunder (bl.a. genom row level security i databasen). Åtkomst ges enligt behovsprincipen.
- Loggning och spårbarhet: relevant åtkomst och relevanta åtgärder loggas så att händelser kan följas upp och utredas.
- Säkerhetskopiering (backup): Kunddata säkerhetskopieras regelbundet för att kunna återställas vid fel eller incident, med rutiner för återställning.
- Kontinuitet och återställningsförmåga: åtgärder för att upprätthålla tillgänglighet och för att återställa tillgången till personuppgifter i rimlig tid vid en incident.
- Härdning och uppdatering: löpande uppdatering av programvara och beroenden samt åtgärder mot kända sårbarheter.
- Incidentrutiner: dokumenterade rutiner för att upptäcka, rapportera, hantera och följa upp personuppgiftsincidenter (se § 6).
- Testning och utvärdering: åtgärderna ses över löpande och utvärderas vid behov för att säkerställa fortsatt lämplig säkerhetsnivå.
3.2 Kunden ansvarar för säkerheten i sin egen miljö och sin egen användning, bl.a. för att skydda inloggningsuppgifter, styra vilka Användare som får åtkomst och att tilldela lämpliga behörigheter i Tjänsten. Kunden ansvarar också för lämpligheten i den säkerhetsnivå Tjänsten erbjuder i förhållande till de personuppgifter Kunden väljer att behandla.
3.3 Åtgärderna kan komma att utvecklas över tid. Jolene får uppdatera eller ersätta enskilda åtgärder förutsatt att säkerhetsnivån inte försämras.
4. Anlitande av underbiträden
4.1 Allmänt förhandstillstånd. Kunden lämnar härmed ett allmänt förhandstillstånd till att Jolene anlitar de underbiträden som vid var tid anges i Underbiträdesförteckningen, publicerad på jolenesverige.se/underbitraden. Underbiträdena anlitas för sådan behandling som är nödvändig för att tillhandahålla Tjänsten (bl.a. drift, databas- och fillagring, e-postleverans, AI-tolkning, betalning och bankkoppling).
4.2 Avisering och rätt att invända. Jolene aviserar planerade ändringar i kretsen av underbiträden — tillägg eller byte — minst 30 dagar i förväg, via e-post och/eller genom uppdatering av Underbiträdesförteckningen på webbplatsen. Under denna tid har Kunden rätt att invända mot ändringen på sakliga, dataskyddsrelaterade grunder genom att kontakta kontakt@jolenesverige.se.
4.3 Hantering av invändning. Om Kunden invänder söker parterna i första hand en rimlig lösning, t.ex. att behandlingen sker med ett annat underbiträde eller på annat sätt. Om parterna inte kan enas och Jolene ändå väljer att anlita det aviserade underbiträdet, har Kunden rätt att säga upp den berörda delen av Tjänsten (eller Avtalet i sin helhet om den berörda behandlingen är nödvändig för Tjänsten) med verkan senast när ändringen träder i kraft. § 7 om radering eller återlämning gäller då.
4.4 Flow-down — samma skyldigheter. Jolene ålägger varje underbiträde, genom skriftligt avtal, väsentligen samma dataskyddsskyldigheter som gäller för Jolene enligt detta PUB-avtal, i den mån de är relevanta för underbiträdets behandling, särskilt kravet att vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32.
4.5 Fortsatt ansvar. Om ett underbiträde inte fullgör sina dataskyddsskyldigheter är Jolene fullt ansvarigt gentemot Kunden för underbiträdets fullgörande av sina skyldigheter.
4.6 Tredjelandsöverföring genom underbiträden. Flera underbiträden är etablerade i eller behandlar personuppgifter i USA. Överföringar till tredjeland sker på en giltig överföringsgrund enligt § 10 och Underbiträdesförteckningen.
5. Bistånd med registrerades rättigheter
5.1 Med hänsyn till behandlingens art bistår Jolene Kunden, genom lämpliga tekniska och organisatoriska åtgärder och i den mån det är möjligt, med att fullgöra Kundens skyldighet att svara på begäranden från registrerade som vill utöva sina rättigheter enligt kapitel III i GDPR (artiklarna 12–23), bl.a. rätten till information, tillgång, rättelse, radering, begränsning, dataportabilitet och att göra invändningar.
5.2 Tjänsten innehåller funktioner som Kunden själv kan använda för att hantera Kunddata, bl.a. att söka fram, rätta, radera och exportera uppgifter (räkenskapsdata i SIE; övrig data i CSV, JSON och/eller PDF beroende på datatyp). Kunden förväntas i första hand använda dessa funktioner för att tillmötesgå de registrerades begäranden.
5.3 Om en registrerad vänder sig direkt till Jolene med en begäran som rör Kunddata, vidarebefordrar vi begäran till Kunden utan onödigt dröjsmål och svarar inte själva i sak, om inte Kunden har instruerat oss annat eller lag kräver det.
5.4 Om Kunden behöver ytterligare bistånd utöver Tjänstens funktioner tillhandahåller vi rimlig hjälp. Sådant bistånd som går utöver Avtalets ordinarie omfattning kan debiteras enligt skälig timtaxa efter förhandsbesked till Kunden.
6. Bistånd med säkerhet, incidenter och konsekvensbedömningar (artiklarna 32–36)
Med hänsyn till behandlingens art och den information som är tillgänglig för Jolene bistår vi Kunden med att fullgöra Kundens skyldigheter enligt artiklarna 32–36 i GDPR, enligt följande.
6.1 Säkerhet (artikel 32). Vi upprätthåller de säkerhetsåtgärder som anges i § 3 och lämnar Kunden den information om åtgärderna som Kunden rimligen behöver för att bedöma efterlevnaden.
6.2 Personuppgiftsincident (artiklarna 33–34). Om en personuppgiftsincident inträffar hos Jolene eller ett underbiträde underrättar vi Kunden utan onödigt dröjsmål efter att vi fått kännedom om incidenten, och senast inom 48 timmar. Underrättelsen lämnas till Kundens registrerade kontaktväg och innehåller, i den mån informationen är tillgänglig:
- en beskrivning av incidentens art, inklusive — om möjligt — kategorierna av och det ungefärliga antalet registrerade och uppgiftsposter som berörs,
- namn och kontaktuppgifter till vår dataskyddskontakt,
- en beskrivning av de sannolika konsekvenserna, och
- en beskrivning av vidtagna och föreslagna åtgärder för att hantera incidenten och begränsa dess skadeverkningar.
Om all information inte kan lämnas samtidigt kompletterar vi successivt utan ytterligare onödigt dröjsmål. Jolene bistår Kunden med underlag så att Kunden kan fullgöra sin eventuella anmälan till Integritetsskyddsmyndigheten (IMY) och sin eventuella information till registrerade. Det är Kunden, i egenskap av personuppgiftsansvarig, som ansvarar för att anmäla incidenten till IMY och för att informera berörda registrerade när GDPR kräver det.
6.3 Konsekvensbedömning avseende dataskydd, DPIA (artikel 35). Vi bistår Kunden med rimlig information om Tjänsten och behandlingen som Kunden behöver för att genomföra en konsekvensbedömning avseende dataskydd.
6.4 Förhandssamråd (artikel 36). Vid behov bistår vi Kunden med rimlig information inför ett förhandssamråd med IMY.
6.5 Ersättning. Bistånd enligt denna paragraf som går väsentligt utöver Avtalets ordinarie omfattning kan debiteras enligt skälig timtaxa efter förhandsbesked till Kunden. Underrättelse om personuppgiftsincident enligt § 6.2 debiteras inte.
7. Radering eller återlämning vid behandlingens upphörande
7.1 Kundens val. När behandlingen upphör — dvs. när Avtalet upphör eller Kunden annars begär det — ska Jolene, enligt Kundens val, antingen radera eller återlämna samtliga personuppgifter i Kunddata till Kunden, samt radera befintliga kopior, om inte lagring krävs enligt unionsrätten eller svensk rätt.
7.2 Hämtnings- och exportperiod. Kunden har möjlighet att på egen hand exportera och hämta sin Kunddata via Tjänstens exportfunktioner (räkenskapsdata i SIE; övrigt i CSV, JSON och/eller PDF). Denna möjlighet finns kvar under 90 dagar efter att Avtalet upphört. Om Kunden inte har angett något val anses Kunden ha valt radering efter utgången av denna 90-dagarsperiod.
7.3 Radering. Efter återlämning eller efter utgången av hämtningsperioden raderar Jolene Kunddata, inklusive kopior, inom rimlig tid, med förbehåll för § 7.4. Radering i säkerhetskopior sker enligt våra ordinarie rutiner för rullande överskrivning av backuper.
7.4 Räkenskapsinformation. Delar av Kunddata utgör räkenskapsinformation enligt bokföringslagen (1999:1078). Bevarandeskyldigheten enligt den lagen (7 kap. 2 §, sju år) åvilar Kunden som bokföringsskyldig — inte Jolene, som endast är personuppgiftsbiträde och tillhandahåller verktyget. Jolene har därför ingen egen skyldighet att bevara Kundens räkenskapsinformation efter att behandlingen upphört, utan raderar eller återlämnar den enligt § 7.1–7.3. Det är Kundens ansvar att exportera och arkivera sin räkenskapsinformation (t.ex. som SIE-fil) innan Avtalet upphör. Jolenes eventuella bevarande av egna underlag om Kunden (t.ex. fakturor Jolene ställt ut) sker för Jolenes egen räkning som personuppgiftsansvarig enligt Integritetspolicyn och omfattas inte av detta biträdesavtal.
7.5 Intyg. På Kundens begäran bekräftar Jolene skriftligen att radering har skett, med förbehåll för de uppgifter som omfattas av § 7.4.
8. Revision och inspektion
8.1 Jolene tillhandahåller Kunden den information som är nödvändig för att visa att skyldigheterna i artikel 28 i GDPR och i detta PUB-avtal fullgörs, och möjliggör och bidrar till revisioner, inbegripet inspektioner, som genomförs av Kunden eller av en annan revisor som Kunden bemyndigat.
8.2 Rimliga former. Revision ska genomföras på ett sätt som inte oskäligt stör Jolenes verksamhet. Om inte tvingande lag eller en tillsynsmyndighet kräver annat g äller följande: revision aviseras skriftligen i rimlig tid i förväg (normalt minst 30 dagar), genomförs under normal kontorstid, sker högst en gång per tolvmånadersperiod (utöver vad som föranleds av en inträffad incident eller ett krav från tillsynsmyndighet), och den som utför revisionen omfattas av sekretess.
8.3 Revisionsrapporter och tredjepartsrevisor. Jolene får uppfylla sin skyldighet enligt § 8.1 genom att tillhandahålla relevant dokumentation, såsom beskrivningar av tekniska och organisatoriska säkerhetsåtgärder, information om underbiträden samt eventuella rapporter, intyg eller revisionsutlåtanden från oberoende tredjepartsrevisor, i den mån sådana finns tillgängliga. Om sådan dokumentation rimligen tillgodoser syftet med revisionen kan Kunden förväntas godta den i stället för en inspektion på plats.
8.4 Kostnader. Var part bär sina egna kostnader för en revision. Bistånd och arbete som Jolene lägger ned och som väsentligt överstiger Avtalets ordinarie omfattning kan debiteras enligt skälig timtaxa efter förhandsbesked.
9. Skyldighet att informera om instruktion strider mot dataskyddsreglering
Jolene ska omedelbart informera Kunden om vi anser att en instruktion från Kunden strider mot GDPR eller andra tillämpliga dataskyddsbestämmelser i unionsrätten eller svensk rätt. I ett sådant fall har vi rätt att avvakta med den berörda behandlingen till dess att Kunden bekräftat, ändrat eller dragit tillbaka instruktionen. Vi är inte skyldiga att utföra en behandling som vi bedömer är olaglig.
10. Överföring till tredjeland
10.1 Personuppgifter behandlas som utgångspunkt inom EU/EES. Vissa underbiträden är dock etablerade i eller behandlar personuppgifter i USA eller annat tredjeland. Vilka underbiträden det gäller, i vilket land behandlingen sker och vilken överföringsgrund som tillämpas framgår av Underbiträdesförteckningen på jolenesverige.se/underbitraden.
10.2 Överföringsgrunder. Överföringar till tredjeland sker endast om det finns en giltig grund enligt kapitel V i GDPR, i första hand:
- EU-US Data Privacy Framework (DPF) — adekvansbeslut enligt artikel 45 — för underbiträden som är DPF-certifierade. Stripe är certifierat under DPF.
- EU-kommissionens standardavtalsklausuler (SCC) enligt artikel 46, kompletterade med en bedömning av överföringen (transfer impact assessment, TIA) och vid behov ytterligare skyddsåtgärder, för underbiträden som inte omfattas av ett adekvansbeslut.
10.3 Sanningsenligt om amerikanska underbiträden. Vi är öppna med att Kunddata som kan innehålla personuppgifter behandlas av bl.a. följande underbiträden i tredjeland:
- Anthropic (Claude, USA) — AI för huvudchattassistenten. Anthropic är inte DPF-certifierat; överföringen vilar på SCC + TIA.
- Google (Gemini via Lovable-gatewayen, USA) — AI för kvitto- och dokumenttolkning, deklarationshjälp, import, förslag och KPI-texter. Överföring på SCC + TIA.
- Lovable (GPT Engineer AB, USA-baserad plattform) — hosting/leverans av webbappen, OAuth-inloggning, AI-gateway och e-postleverans. Överföring på SCC + TIA.
- Resend samt Mailgun/Sinch (USA) — leverans av utgående och inkommande e-post respektive transaktions- och inloggningsmejl. Överföring på SCC + TIA.
Databas- och fillagring sker hos Supabase i EU-region (EU-region, Frankfurt; bekräftas); om behandling i praktiken skulle ske utanför EU/EES tillämpas SCC + TIA även där. Bankkoppling via Salt Edge sker inom EU/UK; vid behandling utanför EES tillämpas SCC + TIA. Fullständig och aktuell information finns i Underbiträdesförteckningen.
10.4 På begäran informerar Jolene Kunden närmare om tillämplig överföringsgrund och gör relevant dokumentation tillgänglig i rimlig omfattning.
11. Ansvar och ersättning
11.1 Var part ansvarar för skada som parten orsakar genom behandling som strider mot GDPR eller detta PUB-avtal, enligt vad som följer av artikel 82 i GDPR och tillämplig lag.
11.2 I förhållandet mellan parterna ansvarar Kunden som personuppgiftsansvarig för att det finns rättslig grund för behandlingen, för att lämna information till registrerade, för instruktionernas laglighet och för Kunddatas innehåll. Jolene ansvarar för att fullgöra de skyldigheter som enligt GDPR särskilt åligger ett personuppgiftsbiträde och för att följa Kundens lagliga, dokumenterade instruktioner.
11.3 Eventuella ansvarsbegränsningar och beloppstak som avtalats i Avtalet gäller även för detta PUB-avtal, i den utsträckning sådana begränsningar är tillåtna enligt tvingande lag. Begränsningarna påverkar inte en registrerads rättigheter enligt GDPR eller en tillsynsmyndighets befogenheter.
11.4 Om en part åläggs att betala ersättning eller sanktionsavgift men den andra parten helt eller delvis är ansvarig för skadan, har den betalande parten rätt att återkräva den del som motsvarar den andra partens ansvar.
12. Avtalstid och upphörande
12.1 Detta PUB-avtal träder i kraft när Avtalet ingås eller när Jolene först börjar behandla personuppgifter för Kundens räkning, och gäller så länge Jolene behandlar sådana personuppgifter.
12.2 PUB-avtalet upphör automatiskt när Avtalet upphör och Jolenes behandling av Kunddata har avslutats i enlighet med § 7. Bestämmelser som till sin natur ska bestå efter upphörandet — bl.a. tystnadsplikt, lagstadgat bevarande och ansvar — fortsätter att gälla därefter.
12.3 Ändringar av PUB-avtalet. Jolene kan behöva uppdatera detta PUB-avtal, t.ex. till följd av ändrad lagstiftning, praxis eller ändringar i Tjänsten. Väsentliga ändringar aviseras i skälig tid innan de träder i kraft, via e-post och/eller på webbplatsen. Ändringar i Underbiträdesförteckningen hanteras enligt § 4.2. Den senaste versionen publiceras alltid på jolenesverige.se/personuppgiftsbitrade.
13. Tillämplig lag och tvist
13.1 På detta PUB-avtal tillämpas svensk rätt, utan tillämpning av dess lagvalsregler.
13.2 Tvist med anledning av detta PUB-avtal ska avgöras av allmän domstol med Stockholms tingsrätt som första instans. Detta hindrar inte en registrerad från att utöva sina rättigheter eller en tillsynsmyndighet från att utöva sina befogenheter enligt GDPR.
14. Kontakt
Frågor om detta PUB-avtal och om vår behandling av personuppgifter besvaras av vår dataskyddskontakt.
- Dataskyddskontakt: kontakt@jolenesverige.se
- Allmän kontakt: kontakt@jolenesverige.se
- Sparrings & Eckert AB ("Jolene"), org.nr 559553-5179
- Postadress: [postadress fylls i]
- Webbplats: jolenesverige.se
Du har rätt att vända dig till tillsynsmyndigheten med klagomål:
- Integritetsskyddsmyndigheten (IMY), Box 8114, 104 20 Stockholm — imy@imy.se — imy.se
Relaterade dokument: Integritetspolicy · Underbiträdesförteckning · Användarvillkor · Köpvillkor · AI-ansvarsfriskrivning · Cookiepolicy
Version 1.0 — gäller från 2026-07-28. Detta Personuppgiftsbiträdesavtal är en bilaga till Avtalet och godkänns elektroniskt i samband med att Tjänsten används.
