Hoppa till innehåll

Personuppgiftsbiträdesavtal för Qvickt

Version 1.0-utkast · Gäller från 2026-09-19

Utkast — villkoren är inte fastställda

Den här texten är ett arbetsutkast. Den är inte granskad av jurist, uppgifter inom hakparentes är inte ifyllda, och den gäller inte mot någon kund förrän den är fastställd.

Version 1.0-utkast — [DATUM]

UTKAST. Texten är framtagen av Qvickts utvecklingsagent, inte av en jurist, och ska granskas av jurist innan den används mot en betalande kund. Uppgifter inom [hakparentes] ska fyllas i innan avtalet publiceras. Beskrivningen av säkerhetsåtgärderna i punkt 7 beskriver vad produkten faktiskt gör i dag; punkter markerade [ATT BEKRÄFTA] kan inte bekräftas förrän driftmiljön är etablerad och ska rättas eller strykas då.

1. Parterna och vad avtalet gäller

1.1 Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") gäller mellan

  • Kunden, det företag som anges i beställningen av Qvickt — personuppgiftsansvarig ("ni"), och
  • [BOLAGSNAMN], org.nr [ORG.NR], [ADRESS] — personuppgiftsbiträde ("Qvickt", "vi").

1.2 Biträdesavtalet ingås samtidigt med Qvickts allmänna villkor och är en del av avtalet mellan parterna. Det uppfyller kravet på skriftlighet i artikel 28.9 i dataskyddsförordningen (EU) 2016/679 ("GDPR"), inbegripet elektronisk form.

1.3 Vid motstridighet mellan Biträdesavtalet och de allmänna villkoren gäller Biträdesavtalet i fråga om behandling av personuppgifter.

1.4 Rollerna. Ni bestämmer ändamålen med och medlen för behandlingen av de personuppgifter ni lägger in i Qvickt. Vi behandlar dem för er räkning. För uppgifter vi behandlar om er som kund — era kontaktpersoner, beställningen, fakturauppgifter, inloggningar, supportärenden — är vi i stället själva personuppgiftsansvariga, och det omfattas inte av Biträdesavtalet.

2. Föremål, varaktighet, art och ändamål

*(Artikel 28.3 första stycket)*

2.1 Föremålet för behandlingen är de personuppgifter som förekommer när Kunden använder Qvickt för att driva sin byggverksamhet: projekt, offerter, ÄTA, fakturor, tid och frånvaro, personalliggare, dokument, blanketter, kundregister och kundportal.

2.2 Varaktigheten motsvarar avtalstiden enligt de allmänna villkoren, med tillägg av den kvarhållandetid som anges i punkt 12.

2.3 Behandlingens art är hosting av en programvarutjänst med tillhörande databas, fillagring, e-postutskick, PDF-generering, säkerhetskopiering, felsökning och support.

2.4 Ändamålet är att tillhandahålla Tjänsten till Kunden enligt avtalet. Vi behandlar inte uppgifterna för egna ändamål.

3. Kategorier av registrerade

*(Artikel 28.3 första stycket)*

KategoriKommentar
Kundens anställda och andra användare i TjänstenNamn, roll, inloggning, arbetad tid, frånvaro, certifikat
Personal hos Kundens underentreprenörerFramför allt i personalliggaren och i underentreprenörsregistret
Kundens kunder och deras kontaktpersonerInklusive privatpersoner
Privatpersoner som är beställare vid ROT-, RUT- eller grön teknik-arbetePersonnummer behandlas för avdragsunderlaget
Kundens leverantörers kontaktpersonerFrån leverantörsfakturor och inköp
Mottagare av offert, ÄTA, fakturaunderlag, projektfråga eller blankett för signeringPersoner som öppnar en länk och signerar
Användare av kundportalen hos Kundens kunderEgen inloggning med egen e-postadress
Personer som syns på foton från arbetsplatsenI den mån Kundens användare fotograferar personer

4. Kategorier av personuppgifter

KategoriExempel
IdentitetsuppgifterNamn, personnummer, samordningsnummer, anställningsnummer
KontaktuppgifterE-postadress, telefonnummer, adress
AnställningsuppgifterYrkesroll, anställningsavtal, personalkort, lönegrundande underlag, certifikat och deras giltighetstid
Tid och närvaroArbetad tid per projekt, traktamenten, frånvaro, in- och utstämpling i personalliggaren med tidpunkt
Ekonomiska uppgifterFakturor, betalningar, avdragsunderlag, fastighetsbeteckning
Teknisk informationIP-adress och webbläsarsträng vid en signering eller en acceptans, inloggningstidpunkter, händelser i revisionsloggen
SignaturerRitad signaturbild, signerarens namn, tidpunkt och kontrollsumma av det signerade dokumentet
Fritext och filerDokument, ritningar, foton, anteckningar och blankettsvar som Kundens användare lägger in

4.1 Personnummer. Tjänsten behandlar personnummer och samordningsnummer, dels i personalliggaren där skatteförfarandeförordningen (2011:1261) 9 kap. 5 § kräver det, dels för ROT-, RUT- och grön teknik-underlag. Enligt 3 kap. 10 § lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning får personnummer behandlas utan samtycke endast när det är klart motiverat med hänsyn till ändamålet, vikten av en säker identifiering eller något annat beaktansvärt skäl. Det är ni som ansvarar för att den bedömningen är gjord för er behandling. Vi behandlar numren enbart enligt era instruktioner och visar dem i Tjänsten bara för rollerna ägare och administratör.

4.2 Känsliga personuppgifter. Tjänsten är inte byggd för särskilda kategorier av personuppgifter enligt artikel 9 GDPR och vi uppmanar er att inte lägga in dem. Ett undantag är oundvikligt: en frånvaroregistrering kan ange sjukfrånvaro, och det är en uppgift om hälsa. Den behandlingen sker för att ni ska kunna fullgöra era skyldigheter som arbetsgivare inom arbetsrätten, och det är ni som ansvarar för att det finns stöd för den i artikel 9.2 GDPR och i svensk rätt. Lägg inte in diagnoser, läkarintyg, sjukdomshistorik eller uppgifter om fackligt medlemskap i fritextfält, dokument eller blanketter.

4.3 Vi behandlar inte uppgifter om lagöverträdelser för er räkning.

5. Instruktioner

*(Artikel 28.3 a)*

5.1 Vi behandlar personuppgifter endast på era dokumenterade instruktioner, inbegripet i fråga om överföring till tredjeland, om inte unionsrätten eller svensk rätt kräver något annat. Krävs det av lag underrättar vi er om det rättsliga kravet innan behandlingen, om inte lagen förbjuder oss att göra det.

5.2 Era instruktioner är: detta Biträdesavtal, de allmänna villkoren, de inställningar och val ni gör i Tjänsten, och skriftliga instruktioner ni lämnar till [E-POST]. Vad Tjänsten gör när ni använder den som avsett är en instruerad behandling.

5.3 Vi behandlar också uppgifter när vi felsöker ett ärende ni anmält, när vi återställer efter ett driftfel och när vi utför underhåll som krävs för att leverera Tjänsten. Det ryms i instruktionen enligt punkt 5.2.

5.4 Om vi anser att en instruktion strider mot GDPR eller mot annan dataskyddslagstiftning ska vi omedelbart informera er om det (artikel 28.3 sista stycket).

5.5 Ändrade instruktioner som kräver utveckling, extra arbete eller ändrad drift får vi ta betalt för till löpande räkning efter överenskommelse, och vi får skjuta upp genomförandet en skälig tid.

5.6 Vi använder inte era personuppgifter för att träna språkmodeller eller andra modeller, och vi delar dem inte med någon leverantör för det ändamålet.

6. Tystnadsplikt

*(Artikel 28.3 b)*

6.1 Endast de av våra medarbetare och underbiträden som behöver uppgifterna för att leverera Tjänsten får tillgång till dem.

6.2 Alla som får tillgång till uppgifterna omfattas av tystnadsplikt, genom anställningsavtal, uppdragsavtal eller lag. Tystnadsplikten gäller även efter att anställningen eller uppdraget har upphört.

6.3 Vi ser till att de som behandlar uppgifterna har fått information om vad som gäller.

7. Säkerhetsåtgärder

*(Artikel 28.3 c och artikel 32)*

7.1 Vi vidtar lämpliga tekniska och organisatoriska åtgärder för en säkerhetsnivå som är lämplig i förhållande till risken. I dag omfattar det:

Åtkomst och separation

  • All åtkomst kräver inloggning. Sessioner upphör och kan återkallas.
  • Varje uppgift är märkt med vilket företag den tillhör, och varje läsning och skrivning sker mot det företaget. Ingen kund kan nå en annan kunds uppgifter genom Tjänsten.
  • Rollstyrd behörighet: ägare, administratör, projektledare, arbetare och revisor ser olika mycket. Personnummer, anställningsavtal, personalkort, certifikat och löneunderlag visas bara för ägare och administratörer.
  • Kundportalen är en egen, avskild inloggning för Kundens kund, som bara når den kundens egna handlingar.
  • API-nycklar har begränsade rättigheter och kan bara läsa.

Kryptering och hemligheter

  • All trafik till och från Tjänsten går över krypterad förbindelse (HTTPS/TLS).
  • Lösenord lagras aldrig i klartext.
  • Åtkomstnycklar, portalsessioner, inbjudningslänkar och publika signeringslänkar lagras som kryptografiska kontrollsummor, inte i klartext. En länk som skickas ut kan inte läsas ur databasen.
  • Lagrade uppgifter krypteras i vila enligt driftleverantörens standard — [ATT BEKRÄFTA när driftmiljön är etablerad].

Spårbarhet

  • Revisionslogg över känsliga åtgärder, med vem som gjorde vad och när.
  • Personalliggarens händelser kan inte ändras eller raderas; en rättelse läggs till som en ny post som pekar på den felaktiga. Det följer av Skatteverkets föreskrifter och ger samtidigt en fullständig historik.
  • Signaturer sparas med tidpunkt, IP-adress och kontrollsumma av det signerade dokumentet.
  • Varje anrop får ett spårnings-id. Innehållet i anropen loggas inte, och kända hemligheter maskeras i loggar och felrapporter.

Tillgänglighet och återställning

  • Regelbundna säkerhetskopior av databasen, med möjlighet att återställa Tjänsten efter ett fel.
  • Separat lagring av filer och dokument.
  • Övervakning av fel och driftstatus.

Organisation

  • Begränsad krets med åtkomst till produktionsmiljön.
  • Ändringar i koden granskas och testas automatiskt innan de släpps.
  • Rutiner för att upptäcka, bedöma och rapportera en personuppgiftsincident, se punkt 10.

7.2 Åtgärderna kan ändras över tid. Vi sänker inte säkerhetsnivån under avtalstiden.

7.3 Ni ansvarar för säkerheten på er sida: att rätt personer har rätt roll, att konton för den som slutat tas bort, att inloggningsuppgifter inte delas och att utrustningen ni loggar in från är säker.

8. Underbiträden

*(Artikel 28.2, 28.3 d och 28.4)*

8.1 Ni lämnar härmed ett allmänt skriftligt förhandstillstånd till att vi anlitar underbiträden, på de villkor som anges i denna punkt.

8.2 Vi ingår skriftligt avtal med varje underbiträde som ålägger det minst samma skyldigheter som vi har enligt Biträdesavtalet. Vi förblir fullt ansvariga mot er för underbiträdets behandling.

8.3 Underbiträden vid Biträdesavtalets utkastdatum. Driftmiljön är ännu inte etablerad och tabellen är därför en platshållare. Den ska vara ifylld och bekräftad innan den första betalande kunden tas in.

KategoriLeverantörLand / regionStatus
Drift, databas och fillagring[UNDERBITRÄDE — Google Cloud är valt som plattform]EU-regionATT BEKRÄFTA. Inget är driftsatt i dag
E-postutskick[UNDERBITRÄDE — Resend][LAND]ATT BEKRÄFTA, inklusive var utskicken behandlas
Språkmodell för AI-funktioner[UNDERBITRÄDE][LAND]ATT BEKRÄFTA. Leverantör och region ska anges innan AI-funktionerna används mot kunddata
Felövervakning[UNDERBITRÄDE — Sentry][LAND]ATT BEKRÄFTA. Felrapporter innehåller inte innehållet i anrop, se punkt 7.1
[Övrigt]

Fortnox är inte ett underbiträde. När ni kopplar Qvickt till ert eget bokföringsprogram förs uppgifter över till ert eget system hos den leverantören, på er begäran och enligt ert eget avtal med dem. Detsamma gäller andra system ni själva kopplar på.

8.4 Ändringar. Vi meddelar er skriftligt minst [30] dagar innan ett nytt underbiträde börjar anlitas eller ett befintligt byts ut. Meddelandet anger leverantör, vilken behandling det gäller och i vilket land behandlingen sker.

8.5 Invändningsrätt. Ni får invända mot ändringen skriftligt inom [30] dagar från meddelandet. Invändningen ska vara sakligt grundad i dataskyddsskäl. Kan vi inte lösa det ni invänt mot inom skälig tid får ni säga upp avtalet i den del som berörs, med verkan från den dag ändringen träder i kraft, och vi återbetalar avgiften för den återstående delen av perioden.

8.6 En aktuell förteckning över underbiträden hålls tillgänglig på [WEBBADRESS].

9. Bistånd till er

*(Artikel 28.3 e och f)*

9.1 De registrerades rättigheter. Vi hjälper er med lämpliga tekniska och organisatoriska åtgärder att besvara en begäran från en registrerad om registerutdrag, rättelse, radering, begränsning, invändning eller dataportabilitet, så långt det är möjligt med hänsyn till behandlingens art.

9.2 I praktiken gör ni det mesta själva: Tjänsten har sökning, export och radering, och en behörig användare kommer åt uppgifterna direkt. Behöver ni hjälp utöver det gör vi det inom [10] arbetsdagar från skriftlig begäran.

9.3 Vänder sig en registrerad direkt till oss besvarar vi inte begäran utan hänvisar personen till er och underrättar er utan onödigt dröjsmål.

9.4 Övrigt bistånd. Vi bistår er, med hänsyn till behandlingens art och den information vi har tillgång till, med att fullgöra era skyldigheter enligt artiklarna 32–36 GDPR: säkerhet, anmälan av incidenter, information till registrerade och konsekvensbedömning med förhandssamråd.

9.5 Bistånd enligt punkt 9.2 och 9.4 som kräver mer än obetydlig arbetsinsats får vi ta betalt för till löpande räkning enligt [TIMPRIS] kronor per timme, efter att vi meddelat er en uppskattning.

10. Personuppgiftsincidenter

*(Artikel 28.3 f och artikel 33.2)*

10.1 Upptäcker vi en personuppgiftsincident som rör era uppgifter underrättar vi er utan onödigt dröjsmål, i normalfallet inom [24] timmar från att vi fick kännedom om den. Ni behöver marginal: er egen anmälan till Integritetsskyddsmyndigheten ska enligt artikel 33.1 GDPR göras inom 72 timmar från att ni fick kännedom om incidenten.

10.2 Underrättelsen lämnas till den adress ni angett och innehåller det vi vet vid tillfället: vad som hänt, när, vilka kategorier av registrerade och uppgifter som berörs, ungefär hur många, vilka följder vi bedömer att det kan få och vad vi gjort och gör. Saknas uppgifter lämnas de efter hand.

10.3 Vi dokumenterar incidenten och de åtgärder vi vidtagit och lämnar dokumentationen till er.

10.4 Vi anmäler aldrig en incident till Integritetsskyddsmyndigheten eller till de registrerade i ert namn utan att ni skriftligt begärt det. Anmälan är er skyldighet som personuppgiftsansvarig.

10.5 Vi medverkar i er utredning och i eventuell kontakt med tillsynsmyndigheten.

11. Överföring till tredjeland

*(Artikel 28.3 a och kapitel V GDPR)*

11.1 Behandlingen ska ske inom EU/EES.

11.2 Överföring till ett land utanför EU/EES sker endast om någon av grunderna i kapitel V GDPR är uppfylld: ett beslut om adekvat skyddsnivå enligt artikel 45, lämpliga skyddsåtgärder enligt artikel 46 — i första hand EU-kommissionens standardavtalsklausuler tillsammans med en bedömning av förhållandena i mottagarlandet och kompletterande åtgärder där det behövs — eller, i undantagsfall, artikel 49.

11.3 En överföring till tredjeland ska framgå av underbiträdesförteckningen enligt punkt 8.3, med angivande av vilken grund som används.

11.4 Det gäller också AI-funktionerna. Leverantör, region och överföringsgrund för språkmodellen ska vara fastställda och införda i punkt 8.3 innan AI-funktionerna används på era personuppgifter. [ATT BEKRÄFTA.]

11.5 Kan en överföring inte ske lagligt behandlar vi uppgifterna inom EU/EES i stället, eller upphör med den delen av behandlingen och meddelar er.

12. Radering och återlämnande

*(Artikel 28.3 g)*

12.1 När leveransen av Tjänsten upphör raderar eller återlämnar vi era personuppgifter, efter ert val.

12.2 Så här går det till om ni inte instruerar något annat: uppgifterna behålls i 90 dagar efter att avtalet upphört, med exportfunktionerna öppna så att ni kan hämta ut dem. Därefter raderas de.

12.3 Begär ni radering tidigare gör vi det inom [30] dagar från skriftlig begäran. Ni ansvarar då själva för att ni hämtat ut det ni behöver — inte minst räkenskapsinformation, som ni ska bevara i sju år enligt 7 kap. 2 § bokföringslagen (1999:1078), och personalliggare, som ska bevaras i två år enligt 9 kap. 5 § skatteförfarandeförordningen (2011:1261).

12.4 Säkerhetskopior. Uppgifter kan finnas kvar i säkerhetskopior en kortare tid efter radering och raderas då enligt vår normala rutin för säkerhetskopior. Under den tiden är de fortfarande skyddade av Biträdesavtalet och återställs inte till aktiv användning annat än vid ett driftfel.

12.5 Vi behåller uppgifter längre om unionsrätten eller svensk rätt kräver det. Vi anger i så fall vilken bestämmelse det gäller.

12.6 Vi lämnar skriftlig bekräftelse på radering om ni begär det.

13. Granskning och revision

*(Artikel 28.3 h)*

13.1 Vi ger er tillgång till den information som behövs för att visa att skyldigheterna i artikel 28 GDPR fullgjorts, och möjliggör och bidrar till granskningar och inspektioner som ni genomför eller låter genomföra.

13.2 En granskning begärs skriftligt minst [30] dagar i förväg, sker på helgfri vardag under kontorstid, får ske högst en gång per kalenderår — och därutöver efter en konstaterad personuppgiftsincident som rört era uppgifter eller när en tillsynsmyndighet kräver det.

13.3 Granskningen får inte störa driften eller röja andra kunders uppgifter eller våra affärshemligheter utöver vad som krävs. En extern granskare ska vara oberoende och omfattas av tystnadsplikt, och får inte vara en konkurrent till oss.

13.4 Vi får först besvara granskningen med en aktuell revisionsrapport, certifiering eller ifylld säkerhetsgenomgång. Är det inte tillräckligt för det ni behöver visa genomförs granskningen enligt punkt 13.2.

13.5 Ni står era egna kostnader. Vår tid får vi fakturera enligt punkt 9.5, utom när granskningen sker efter en incident som vi orsakat.

14. Register över behandling

14.1 Vi för register över de kategorier av behandling vi utför för er räkning enligt artikel 30.2 GDPR och lämnar utdrag ur det på begäran.

15. Ansvar

15.1 Parternas ansvar enligt GDPR följer av artikel 82. Vi ansvarar för skada som orsakats av behandlingen i den mån vi inte fullgjort de skyldigheter i GDPR som särskilt riktar sig till personuppgiftsbiträden, eller handlat i strid med era lagenliga instruktioner.

15.2 Ansvarsbegränsningen i de allmänna villkoren gäller mellan parterna, utom i den mån ansvaret enligt artikel 82 GDPR eller annan tvingande lag inte får begränsas.

15.3 Ni ansvarar för att det finns rättslig grund för behandlingen, för att informera de registrerade och för att era instruktioner är lagenliga.

16. Avtalstid

16.1 Biträdesavtalet gäller så länge vi behandlar personuppgifter för er räkning, och de bestämmelser som till sin natur ska gälla därefter — tystnadsplikt, radering, ansvar — fortsätter att gälla.

16.2 Upphör de allmänna villkoren att gälla upphör Biträdesavtalet när behandlingen avslutats enligt punkt 12.

17. Ändringar

17.1 Vi får ändra Biträdesavtalet när lag, tillsynspraxis eller Tjänsten ändras. Ändringar meddelas enligt de allmänna villkorens punkt 26 och får inte sänka skyddsnivån.

17.2 Ändringar av underbiträdesförteckningen hanteras enligt punkt 8.4–8.5 och inte enligt punkt 17.1.

18. Tillämplig lag och tvist

18.1 Svensk rätt gäller. Tvist avgörs enligt de allmänna villkorens punkt 30.


Kontaktuppgifter för dataskyddsfrågor

[BOLAGSNAMN], org.nr [ORG.NR] [ADRESS] Dataskyddsfrågor: [E-POST] Incidentanmälan till oss: [E-POST] Dataskyddsombud: [DATASKYDDSOMBUD — eller "Vi har inget dataskyddsombud och är inte skyldiga att utse ett"]

Tillsynsmyndighet: Integritetsskyddsmyndigheten, Box 8114, 104 20 Stockholm, imy@imy.se

Versionshantering

VersionDatumÄndring
1.0-utkast[DATUM]Första utkast. Ej juristgranskat. Underbiträdestabellen i punkt 8.3 är en platshållare