Personuppgiftsbiträdesavtal (DPA)

Version 2.2 · Senast uppdaterad: 2026-07-31

1. Bakgrund och syfte

Detta personuppgiftsbiträdesavtal ("Avtalet") utgör en integrerad del av det tjänsteavtal som ingåtts mellan Alserda Tech AB, org.nr 559577-5460, med säte i Sverige ("Personuppgiftsbiträdet" eller "vi"), och den juridiska eller fysiska person som har registrerat ett konto och använder den molnbaserade bokföringstjänsten Debito ("den Personuppgiftsansvarige" eller "du").

Avtalet reglerar Personuppgiftsbiträdets behandling av personuppgifter på uppdrag av den Personuppgiftsansvarige i enlighet med Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter (nedan "GDPR"), samt kompletterande svensk dataskyddslagstiftning (2018:218).

Syftet med Avtalet är att säkerställa att behandlingen av personuppgifter sker i enlighet med artikel 28 GDPR och att de registrerades rättigheter och friheter skyddas. Avtalet gäller för all behandling av personuppgifter som Personuppgiftsbiträdet utför för den Personuppgiftsansvariges räkning inom ramen för Tjänsten Debito ("Tjänsten").

Debito är en molnbaserad bokföringstjänst riktad till svenska enskilda firmor, handelsbolag och aktiebolag. Tjänsten tillhandahåller funktioner för löpande bokföring, fakturering, kvittohantering med OCR, bankintegration via PSD2, momsberäkning, SIE-export samt AI-assisterad kategorisering av transaktioner.

2. Definitioner

I detta Avtal ska följande begrepp ha den betydelse som framgår nedan, i tillägg till definitionerna i artikel 4 GDPR:

BegreppDefinition
PersonuppgifterVarje upplysning som avser en identifierad eller identifierbar fysisk person (artikel 4.1 GDPR).
BehandlingEn åtgärd eller kombination av åtgärder beträffande personuppgifter, såsom insamling, registrering, organisering, strukturering, lagring, bearbetning, ändring, framtagning, läsning, användning, utlämning, spridning, sammanföring, begränsning, radering eller förstöring (artikel 4.2 GDPR).
PersonuppgiftsansvarigDen fysiska eller juridiska person som ensam eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter (artikel 4.7 GDPR). I detta Avtal avses Tjänstens användare (du).
PersonuppgiftsbiträdeDen fysiska eller juridiska person som behandlar personuppgifter för den personuppgiftsansvariges räkning (artikel 4.8 GDPR). I detta Avtal avses Alserda Tech AB.
UnderbiträdeEn tredje part som Personuppgiftsbiträdet anlitar för att utföra specifika behandlingsaktiviteter på den Personuppgiftsansvariges uppdrag.
RegistreradEn identifierad eller identifierbar fysisk person vars personuppgifter behandlas (artikel 4.1 GDPR).
PersonuppgiftsincidentEn säkerhetsincident som leder till oavsiktlig eller olaglig förstöring, förlust eller ändring, eller till obehörigt röjande av eller obehörig åtkomst till personuppgifter (artikel 4.12 GDPR).
TjänstenDebito, den molnbaserade bokföringstjänsten som tillhandahålls av Alserda Tech AB, inklusive alla tillhörande funktioner och integrationer.
TredjelandLand utanför Europeiska unionen (EU) och Europeiska ekonomiska samarbetsområdet (EES).
SCCsEU-kommissionens standardavtalsklausuler för överföring av personuppgifter till tredjeländer enligt artikel 46.2(c) GDPR, antagna genom genomförandebeslut (EU) 2021/914.

3. Behandlingens art och ändamål

Personuppgiftsbiträdet behandlar personuppgifter uteslutande i syfte att tillhandahålla Tjänsten enligt det huvudsakliga tjänsteavtalet (Användarvillkoren) och den Personuppgiftsansvariges dokumenterade instruktioner. Behandlingen omfattar följande ändamål:

  • Löpande bokföring: lagring, strukturering och presentation av verifikationer, konteringsposter och ekonomiska transaktioner.
  • Fakturering: skapande, lagring och distribution av fakturor inklusive mottagarens kontaktuppgifter och betalningsreferenser.
  • Kvittohantering och OCR: uppladdning av kvitton och fakturor som behandlas via optisk teckenigenkänning (OCR) för automatisk extraktion av relevanta uppgifter.
  • AI-assisterad kategorisering: automatisk konterings- och kontoförslag baserat på transaktionsbeskrivningar med hjälp av AI-modeller.
  • Bankintegration: hämtning av kontotransaktioner via PSD2-gränssnitt (Enable Banking) för automatisk avstämning.
  • Rapportering: generering av balansrapporter, resultaträkningar, momsrapporter, SIE-filer och deklarationsunderlag.
  • Kundregister: lagring och hantering av kontaktuppgifter till den Personuppgiftsansvariges kunder och leverantörer.
  • Betalningshantering: hantering av prenumerationsbetalningar via tredjepartsleverantör (Stripe).
  • Autentisering och kontohantering: registrering, inloggning och hantering av användarens konto.

Personuppgiftsbiträdet behandlar inte personuppgifter för egna ändamål, marknadsföring eller profilering utöver vad som krävs för att tillhandahålla Tjänsten. Uppgifter som behandlas via AI-modeller används inte för träning av tredjepartsmodeller.

4. Kategorier av personuppgifter

Behandlingen kan, beroende på den Personuppgiftsansvariges användning av Tjänsten, omfatta följande kategorier av personuppgifter:

4.1 Kontaktuppgifter och identitetsuppgifter

  • Förnamn och efternamn
  • Företagsnamn och organisationsnummer
  • Personnummer (i den mån det lagras i bokföringen, för enskild firma, ägare, företrädare och anställda)
  • Postadress (faktura- och leveransadress)
  • E-postadress
  • Telefonnummer
  • Webbplatsadress
  • Momsregistreringsnummer (VAT-nummer)

4.2 Ekonomiska och finansiella uppgifter

  • Bankkontonummer och IBAN
  • BIC/SWIFT-koder
  • Fakturanummer, belopp och betalningsreferenser (OCR-nummer)
  • Verifikationsinnehåll och konterings­poster
  • Transaktionshistorik från anslutna bankkonton
  • Betalningsstatus och förfallodatum
  • Moms- och skatterelaterade uppgifter
  • Resultat- och balansräkningsdata

4.3 Dokumentinnehåll

  • Skannade kvitton och fakturor (bild- och PDF-filer)
  • OCR-extraherad text från uppladdade dokument
  • Avtal och övriga bifogade handlingar
  • SIE-filer vid import/export

4.4 Löne- och personaluppgifter

För den Personuppgiftsansvarige som använder Tjänstens lönefunktion kan följande uppgifter om anställda behandlas:

  • Namn på anställd
  • Personnummer
  • E-postadress
  • Anställningsform
  • Månadslön samt brutto- och nettolön per lönespecifikation
  • Skattetabell och skatteavdrag
  • Underlag för arbetsgivardeklaration på individnivå (AGI)

4.5 Tekniska uppgifter och användardata

  • E-postadress och hashade lösenord (autentisering)
  • IP-adresser vid inloggning (säkerhetsloggning)
  • Tidsstämplar för skapade och ändrade poster
  • Användarens sessionsinformation
  • Enhetens push-token för notiser (endast iOS-appen)

Notering om känsliga personuppgifter: Tjänsten är inte avsedd för behandling av särskilda kategorier av personuppgifter enligt artikel 9 GDPR (t.ex. uppgifter om hälsa, etniskt ursprung, politiska åsikter, religiös övertygelse, fackföreningsmedlemskap, genetiska eller biometriska uppgifter). Den Personuppgiftsansvarige ansvarar för att inte lagra sådana uppgifter i Tjänsten utan uttryckligt stöd i lag.

5. Kategorier av registrerade

Behandlingen kan avse följande kategorier av registrerade:

  • Den Personuppgiftsansvarige själv (kontoinnehavaren)
  • Den Personuppgiftsansvariges kunder (inklusive privatpersoner och kontaktpersoner hos företag)
  • Den Personuppgiftsansvariges leverantörer och deras kontaktpersoner
  • Anställda och underleverantörer hos den Personuppgiftsansvarige
  • Mottagare av fakturor och betalningar
  • Övriga fysiska personer vars uppgifter förekommer i bokföringsmaterial

6. Den Personuppgiftsansvariges instruktioner

Personuppgiftsbiträdet ska behandla personuppgifter enbart enligt den Personuppgiftsansvariges dokumenterade instruktioner, inklusive vid överföringar av personuppgifter till tredjeland eller internationella organisationer, såvida inte Personuppgiftsbiträdet är skyldigt att göra det enligt unionsrätten eller nationell lagstiftning. I sådana fall ska Personuppgiftsbiträdet informera den Personuppgiftsansvarige om det rättsliga kravet innan behandlingen utförs, såvida inte lagstiftningen förbjuder sådan information (artikel 28.3a GDPR).

De dokumenterade instruktionerna utgörs av:

  • Detta Avtal och dess bilagor
  • Användarvillkoren för Tjänsten
  • Integritetspolicyn
  • Skriftliga instruktioner som den Personuppgiftsansvarige lämnar via e-post till support@debito.se
  • Den Personuppgiftsansvariges åtgärder och inställningar inom Tjänstens användargränssnitt (t.ex. val av bankintegration, val av AI-funktioner)

Personuppgiftsbiträdet ska omedelbart informera den Personuppgiftsansvarige om Personuppgiftsbiträdet anser att en instruktion strider mot GDPR, annan tillämplig unionsrätt eller svensk lagstiftning om dataskydd. Personuppgiftsbiträdet har rätt att avvakta med behandlingen till dess att den Personuppgiftsansvarige bekräftat eller ändrat instruktionen.

7. Personuppgiftsbiträdets skyldigheter

Personuppgiftsbiträdet åtar sig att, i enlighet med artikel 28.3 GDPR:

  • Behandla personuppgifter enbart enligt den Personuppgiftsansvariges dokumenterade instruktioner enligt punkt 6 ovan.
  • Säkerställa att personer som är behöriga att behandla personuppgifterna har åtagit sig tystnadsplikt eller omfattas av en lämplig lagstadgad tystnadsplikt.
  • Vidta alla tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR, enligt punkt 9 nedan.
  • Uppfylla de villkor som avses i artikel 28.2 och 28.4 GDPR vid anlitande av underbiträden, enligt punkt 10 nedan.
  • Med beaktande av behandlingens art, bistå den Personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder, i den mån detta är möjligt, att uppfylla sina skyldigheter att besvara begäranden om utövande av de registrerades rättigheter enligt kapitel III GDPR.
  • Bistå den Personuppgiftsansvarige med att fullgöra skyldigheterna enligt artiklarna 32-36 GDPR, med beaktande av behandlingens art och den information som Personuppgiftsbiträdet har tillgång till.
  • Beroende på den Personuppgiftsansvariges val, radera eller återlämna alla personuppgifter efter det att tjänsterna avseende behandlingen har tillhandahållits, samt radera befintliga kopior, såvida inte unionsrätten eller medlemsstaternas nationella rätt kräver lagring (se punkt 15).
  • Ge den Personuppgiftsansvarige tillgång till all information som krävs för att visa att de skyldigheter som fastställs i artikel 28 GDPR har fullgjorts samt möjliggöra och bidra till revisioner, inbegripet inspektioner.

8. Konfidentialitet och tystnadsplikt

Personuppgiftsbiträdet ska säkerställa att samtliga personer (anställda, konsulter och underleverantörer) som har åtkomst till personuppgifter inom ramen för detta Avtal:

  • Har informerats om personuppgifternas konfidentiella karaktär och de skyldigheter som följer av GDPR.
  • Har ingått skriftliga sekretessavtal eller omfattas av lagstadgad tystnadsplikt (artikel 28.3b GDPR).
  • Har fått adekvat utbildning om dataskydd och informationssäkerhet i den utsträckning det är relevant för deras arbetsuppgifter.
  • Enbart har åtkomst till personuppgifter i den utsträckning det är nödvändigt för att utföra sina arbetsuppgifter (principen om minsta behörighet).

Tystnadsplikten gäller även efter att detta Avtal har upphört. Personuppgiftsbiträdet ska regelbundet kontrollera att dessa åtaganden efterlevs.

9. Säkerhetsåtgärder (artikel 32 GDPR)

Personuppgiftsbiträdet ska, med beaktande av den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål, samt riskerna för de registrerades rättigheter och friheter, vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. Följande åtgärder är implementerade:

9.1 Kryptering och dataskydd

  • Kryptering i vila (at rest): All data krypteras med AES-256 på databasnivå (Supabase/AWS). Backuper krypteras med samma standard.
  • Kryptering under transport (in transit): All kommunikation mellan klient och server sker via TLS 1.2 eller högre. HSTS (HTTP Strict Transport Security) är aktiverat.
  • Lösenordshantering: Användarens lösenord hashas med bcrypt med tillräckligt antal saltade iterationer. Klartext­lösenord lagras aldrig.

9.2 Åtkomstkontroll och autentisering

  • Row Level Security (RLS): Logisk dataisolering på databasnivå säkerställer att varje företag/användare enbart kan komma åt sina egna uppgifter. RLS-policyer upprätthålls av Supabase/PostgreSQL.
  • JWT-baserad autentisering: Sessionshantering med signerade JSON Web Tokens med begränsad giltighetstid.
  • Rollbaserad åtkomstkontroll: Åtkomst till funktioner och data begränsas baserat på användarens roll och behörighetsnivå.
  • API-nycklar lagrade server-side: Alla tredjepartstjänsters API-nycklar lagras uteslutande på serversidan (Edge Functions / miljövariabler). Inga hemligheter exponeras i klientkod.
  • Begränsad åtkomst till produktionsmiljö: Åtkomst till produktionsdatabaser och infrastruktur är strikt begränsad till behörig personal med personliga inloggningsuppgifter.

9.3 Nätverkssäkerhet och applikationsskydd

  • Edge Functions med autentisering: Serverlös arkitektur med autentiseringskontroll på varje anrop. Samtliga API-anrop valideras mot giltiga sessioner.
  • Rate limiting: Automatisk begränsning av antal förfrågningar per tidsenhet för att förhindra brute force-attacker och missbruk.
  • DDoS-skydd: Cloudflare tillhandahåller DDoS-mitigering, Web Application Firewall (WAF) och bot-hantering.
  • Content Security Policy: Restriktiva HTTP-headers för att förhindra XSS, clickjacking och andra klientbaserade attacker.
  • CORS-konfiguration: Strikt konfiguration av tillåtna ursprung för API-anrop.

9.4 Säkerhetskopiering och tillgänglighet

  • Automatisk backup: Dagliga automatiserade säkerhetskopior av databasen.
  • Point-in-Time Recovery (PITR): Möjlighet att återställa databasen till valfri tidpunkt inom retentionsperioden.
  • Redundans: Databasinfrastruktur med hög tillgänglighet via Supabase/AWS med automatisk failover.
  • Övervakning: Kontinuerlig övervakning av tjänstens tillgänglighet och prestanda med larm vid avvikelser.

9.5 Loggning och spårbarhet

  • Åtkomstloggning: Inloggningar och kritiska åtgärder loggas med tidsstämpel och IP-adress.
  • Ändringslogg: Väsentliga ändringar av bokföringsdata spåras med information om vem, vad och när.
  • Loggar skyddade: Säkerhetsloggar lagras separat och skyddas mot obehörig ändring.

9.6 Organisatoriska åtgärder

  • Regelbunden utvärdering och uppdatering av säkerhetsåtgärder.
  • Incidenthanteringsprocess med definierade roller och eskaleringsrutiner.
  • Principer om "privacy by design" och "privacy by default" tillämpas vid utveckling.
  • Minimering av personuppgifter, enbart nödvändiga uppgifter behandlas.
  • Regelbunden genomgång av åtkomstbehörigheter och avaktivering av oanvända konton.

10. Underbiträden

Den Personuppgiftsansvarige ger härmed Personuppgiftsbiträdet ett allmänt förhandstillstånd att anlita underbiträden i enlighet med artikel 28.2 GDPR. Personuppgiftsbiträdet ska med varje underbiträde ingå ett skriftligt avtal som ålägger underbiträdet samma dataskyddsskyldigheter som de som fastställs i detta Avtal.

Personuppgiftsbiträdet ska informera den Personuppgiftsansvarige om planerade förändringar avseende tillägg eller utbyte av underbiträden minst 30 dagar innan förändringen träder i kraft. Informationen lämnas via e-post till den Personuppgiftsansvariges registrerade e-postadress. Den Personuppgiftsansvarige har rätt att invända mot en förändring inom 14 dagar. Om invändningen inte kan lösas i samförstånd har den Personuppgiftsansvarige rätt att säga upp Tjänsten med omedelbar verkan.

Förteckning över godkända underbiträden per 2026-07-25:

UnderbiträdeOrg.nr / Reg.nrBehandlingUppgifter som behandlasPlats / DatacenterSkyddsmekanism
Supabase Inc.Delaware, USADatabas (PostgreSQL), autentisering, fillagring (Storage), Edge FunctionsSamtliga personuppgifter i TjänstenAWS eu-west-1 (Irland)EU-datacenter, DPA med Supabase, SCCs
OpenRouter Inc. (Google Gemini / OpenAI)Delaware, USA / Google LLC / OpenAIAI-baserad kvitto- och fakturatolkning (OCR), kategorisering av bokföringsposter samt generering av vektorinbäddningar (embeddings) via multimodala modeller (Google Gemini), OpenAI (GPT-4o-mini samt text-embedding-3-small) och Anthropic (Claude Sonnet, reserv för svårlästa bilder)Fullständiga dokumentbilder och PDF-filer inklusive leverantörs- och kundnamn, organisationsnummer, adresser, belopp och OCR-nummer, samt extraherad textUSSCCs, Data Processing Addendum, ingen permanent lagring, inga träningsdata
Google Cloud (Cloud Run, Cloud Tasks)Google Cloud EMEA Ltd. / Google LLCKör tolkningen av uppladdade kvitton och fakturor samt kön som köar dem för bearbetningDokumentbilder och PDF-filer, extraherad textEU (Frankfurt, europe-west3)Google Cloud DPA, behandling inom EU/EES
Google Cloud Platform (Vision API)Google LLC, USAKompletterande OCR-avläsning (reserv/fallback) av uppladdade kvitton och fakturorDokumentbilder, extraherad textEU / USSCCs, EU-US Data Privacy Framework
Enable Banking Oy2988499-7 (Finland)PSD2-bankintegration: kontoinformation och transaktionshistorikBankkontonummer, transaktioner, saldonEU (Helsingfors, Finland)EU-baserat, Finanssivalvonta-reglerat, PSD2-licensierat (AISP)
Cloudflare Inc.Delaware, USAHosting (Cloudflare Pages), Workers (serverless), CDN, DDoS-skydd, DNSIP-adresser, HTTP-metadata, statiskt innehållGlobalt CDN, närmaste edge-nod (EU prioriterat)SCCs, EU-US Data Privacy Framework
Apple Distribution International Ltd. (APNs)IrlandPush-notiser till iOS-appen (Apple Push Notification service)Enhetens push-token samt notisinnehåll (endast iOS-användare)EU / USSCCs, Apple Data Processing Addendum
Stripe Inc.Delaware, USABetalningshantering för prenumerationerNamn, e-post, betalkortsuppgifter (tokeniserade), faktureringsadressEU / USSCCs, PCI DSS Level 1, EU-US Data Privacy Framework
Loopia AB556633-9304 (Sverige)E-posttjänst (transaktionella e-postmeddelanden)E-postadresser, meddelandeinnehållSverigeSvenskt bolag, data i Sverige

Personuppgiftsbiträdet ansvarar gentemot den Personuppgiftsansvarige för underbiträdenas behandling som för sin egen. Om ett underbiträde inte fullgör sina dataskyddsskyldigheter förblir Personuppgiftsbiträdet fullt ansvarigt (artikel 28.4 GDPR).

11. Internationella överföringar (artiklarna 44–49 GDPR)

Personuppgifter behandlas i huvudsak inom EU/EES. Vid AI-baserad kvitto- och fakturatolkning samt kategorisering överförs dock fullständiga dokumentbilder och PDF-filer, som kan innehålla personuppgifter såsom leverantörs- och kundnamn, organisationsnummer, adresser och belopp, till USA för behandling hos OpenRouter och bakomliggande modelleverantörer (Google, OpenAI). Sådana överföringar sker med stöd av nedan angivna skyddsmekanismer, och uppgifterna lagras inte permanent hos underbiträdet och används inte för träning av modeller. I de fall behandling i övrigt sker i tredjeland (USA) säkerställer Personuppgiftsbiträdet att överföringen sker med stöd av någon av följande skyddsmekanismer:

  • Adekvat skyddsnivå (artikel 45 GDPR): EU-kommissionens beslut om adekvat skyddsnivå, t.ex. EU-US Data Privacy Framework för certifierade amerikanska företag.
  • Standardavtalsklausuler (artikel 46.2c GDPR): EU-kommissionens standardavtalsklausuler (SCCs) enligt genomförandebeslut (EU) 2021/914, i tillämpliga moduler (modul 2: personuppgiftsansvarig till personuppgiftsbiträde, modul 3: personuppgiftsbiträde till underbiträde).
  • Kompletterande skyddsåtgärder: Vid behov implementeras ytterligare tekniska åtgärder såsom kryptering av data innan överföring, pseudonymisering och minimering av överförda uppgifter, i enlighet med EDPB:s rekommendationer 01/2020.

Transfer Impact Assessments (TIA) genomförs för varje tredjelandsöverföring för att bedöma om lagstiftningen i mottagarlandet ger ett i huvudsak likvärdigt skydd. Personuppgiftsbiträdet informerar den Personuppgiftsansvarige om väsentliga förändringar som påverkar skyddsnivån.

Kopior av tillämpliga standardavtalsklausuler och underbiträdesavtal tillhandahålls på begäran till support@debito.se.

12. Bistånd vid utövande av registrerades rättigheter (artiklarna 15–22 GDPR)

Personuppgiftsbiträdet ska, med beaktande av behandlingens art, bistå den Personuppgiftsansvarige genom lämpliga tekniska och organisatoriska åtgärder att uppfylla sin skyldighet att besvara begäranden om utövande av de registrerades rättigheter enligt kapitel III GDPR. Detta inkluderar bistånd avseende:

  • Rätt till tillgång (artikel 15): Framtagning av registerutdrag med samtliga personuppgifter som behandlas om den registrerade.
  • Rätt till rättelse (artikel 16): Korrigering av felaktiga personuppgifter.
  • Rätt till radering (artikel 17): Radering av personuppgifter, med beaktande av lagstadgade arkiveringsplikt (se punkt 15).
  • Rätt till begränsning (artikel 18): Markering och begränsning av behandling av personuppgifter.
  • Rätt till dataportabilitet (artikel 20): Export av personuppgifter i strukturerat, maskinläsbart format (t.ex. SIE-filer, CSV-export).
  • Rätt att göra invändningar (artikel 21): Bistånd vid hantering av invändningar mot behandling.
  • Automatiserat individuellt beslutsfattande (artikel 22): Information om eventuell automatiserad behandling och logiken bakom.

Om en registrerad person kontaktar Personuppgiftsbiträdet direkt med en begäran, ska Personuppgiftsbiträdet utan onödigt dröjsmål vidarebefordra begäran till den Personuppgiftsansvarige. Personuppgiftsbiträdet ska inte besvara en registrerads begäran direkt utan den Personuppgiftsansvariges instruktion.

Personuppgiftsbiträdet ska bistå den Personuppgiftsansvarige inom 10 arbetsdagar från mottagande av begäran. Den Personuppgiftsansvarige svarar i sin tur för att besvara den registrerade inom de tidsfrister som GDPR föreskriver (normalt 30 dagar).

13. Bistånd vid konsekvensbedömning (artiklarna 35–36 GDPR)

Personuppgiftsbiträdet ska, med beaktande av behandlingens art och den information som finns tillgänglig, bistå den Personuppgiftsansvarige vid genomförande av konsekvensbedömning avseende dataskydd (Data Protection Impact Assessment, DPIA) i enlighet med artikel 35 GDPR, samt vid eventuellt förhandssamråd med Integritetsskyddsmyndigheten (IMY) enligt artikel 36 GDPR.

Biståndet omfattar att tillhandahålla:

  • Beskrivning av behandlingens art, omfattning, sammanhang och ändamål.
  • Information om implementerade tekniska och organisatoriska säkerhetsåtgärder.
  • Information om anlitade underbiträden och internationella överföringar.
  • Bedömning av risker för de registrerades rättigheter och friheter.
  • Annan information som rimligen krävs för att den Personuppgiftsansvarige ska kunna genomföra en fullständig konsekvensbedömning.

14. Personuppgiftsincident (artiklarna 33–34 GDPR)

Personuppgiftsbiträdet ska utan onödigt dröjsmål, och senast inom 24 timmar efter att ha fått kännedom om en personuppgiftsincident, underrätta den Personuppgiftsansvarige. Underrättelsen ska, i den utsträckning informationen är tillgänglig, innehålla:

  • En beskrivning av personuppgiftsincidentens art, inklusive, om möjligt, de kategorier av och det ungefärliga antalet registrerade som berörs.
  • De kategorier av och det ungefärliga antalet personuppgiftsposter som berörs.
  • Namn på och kontaktuppgifter till Personuppgiftsbiträdets kontaktperson.
  • En beskrivning av de sannolika konsekvenserna av incidenten.
  • En beskrivning av de åtgärder som vidtagits eller föreslås för att hantera incidenten, inklusive åtgärder för att mildra dess möjliga negativa effekter.

Om all information inte kan tillhandahållas samtidigt, ska informationen lämnas i omgångar utan ytterligare onödigt dröjsmål.

Personuppgiftsbiträdet ska dokumentera alla personuppgiftsincidenter, inklusive omständigheterna kring incidenten, dess effekter och de korrigerande åtgärder som vidtagits. Denna dokumentation ska göras tillgänglig för den Personuppgiftsansvarige på begäran.

Personuppgiftsbiträdet ska aktivt bistå den Personuppgiftsansvarige med att fullgöra sin anmälningsskyldighet till Integritetsskyddsmyndigheten (IMY) inom 72 timmar (artikel 33 GDPR) samt, vid behov, informera de registrerade (artikel 34 GDPR).

15. Radering och återlämnande (artikel 28.3g GDPR)

Vid avtalets upphörande sker återlämnande och radering i följd, inte som ett val mellan två alternativ:

  • Återlämnande. Innan avslut tillhandahåller Personuppgiftsbiträdet en fullständig export i strukturerat, allmänt använt och maskinläsbart format: SIE4-fil per räkenskapsår, samtliga verifikationer och underlag i original, JSON-export av all data, samt ett intyg över exportens innehåll. Tjänsten tillåter inte att kontot avslutas innan exporten hämtats.
  • Radering. Trettio (30) dagar efter avslut raderar Personuppgiftsbiträdet samtliga personuppgifter och all övrig data, inklusive säkerhetskopior. Under dessa trettio dagar är kontot avaktiverat men kan återställas i sin helhet. Efter fristen behåller Personuppgiftsbiträdet inga kopior.

Arkiveringsskyldighet. Skyldigheten att bevara räkenskapsinformation i sju (7) år enligt Bokföringslagen (1999:1078) 7 kap. 2 § åvilar den Personuppgiftsansvarige i egenskap av bokföringsskyldig. Personuppgiftsbiträdet bevarar inte räkenskapsinformation för den Personuppgiftsansvariges räkning efter avtalets upphörande. Den export som tillhandahålls enligt punkt a utgör det underlag som ska arkiveras.

Undantag från radering gäller endast i följande fall:

  • Rättsliga anspråk: Uppgifter som rimligen kan behövas för att fastställa, göra gällande eller försvara rättsliga anspråk. Behandlingen begränsas då till det ändamålet och uppgifterna raderas när anspråket är avgjort.
  • Tvingande lag: Uppgifter som Personuppgiftsbiträdet enligt unionsrätten eller svensk rätt är skyldigt att bevara. Personuppgiftsbiträdet underrättar då den Personuppgiftsansvarige om kravet, såvida inte lagen förbjuder det.

Personuppgiftsbiträdet ska skriftligen bekräfta att radering har genomförts inom 30 dagar efter att raderingen slutförts.

16. Revision och inspektion

Personuppgiftsbiträdet ska ge den Personuppgiftsansvarige tillgång till all information som krävs för att påvisa efterlevnad av skyldigheterna i artikel 28 GDPR, samt möjliggöra och bidra till revisioner, inbegripet inspektioner, som genomförs av den Personuppgiftsansvarige eller en av denna utsedd revisor (artikel 28.3h GDPR).

Följande villkor gäller för revisioner:

  • Den Personuppgiftsansvarige ska skriftligen meddela önskan om revision minst 30 dagar i förväg.
  • Revisionen ska utföras under normal kontorstid och på ett sätt som inte oproportionerligt stör Personuppgiftsbiträdets verksamhet.
  • Anlitade tredjepartsrevisorer ska ha ingått lämpliga sekretessavtal.
  • Personuppgiftsbiträdet har rätt att begränsa åtkomst som skulle kunna äventyra säkerheten för andra kunders data eller Personuppgiftsbiträdets immateriella rättigheter.
  • Kostnader för revisioner bärs av den Personuppgiftsansvarige, om inte revisionen visar att Personuppgiftsbiträdet har brustit i sina skyldigheter.
  • Personuppgiftsbiträdet kan i stället för platsinspektion tillhandahålla en sammanfattning av relevanta revisionsrapporter, certifieringar eller tredjepartsbedömningar (t.ex. SOC 2 Type II från underbiträden).
  • Revisionsrätten är begränsad till högst en (1) revision per kalenderår, om inte särskilda omständigheter (t.ex. personuppgiftsincident) motiverar ytterligare revision.

17. Ansvar och skadestånd

Vardera parten ansvarar för sin behandling av personuppgifter i enlighet med GDPR. Den part som bryter mot GDPR eller detta Avtal ska ersätta den andra parten för direkta skador som uppkommer till följd av överträdelsen, i enlighet med artikel 82 GDPR.

Personuppgiftsbiträdet ansvarar inte för skador som uppstår till följd av att Personuppgiftsbiträdet har följt den Personuppgiftsansvariges dokumenterade instruktioner, under förutsättning att Personuppgiftsbiträdet har uppfyllt sin informationsskyldighet enligt punkt 6.

Personuppgiftsbiträdets totala ansvar under detta Avtal ska inte överstiga det belopp som den Personuppgiftsansvarige har erlagt i avgifter för Tjänsten under de senaste tolv (12) månaderna före den händelse som ger upphov till anspråket, om inte annat följer av tvingande lag. Denna begränsning gäller inte vid uppsåt eller grov vårdslöshet.

Om en registrerad person riktar ett skadeståndsanspråk mot en av parterna, ska den andra parten bistå med nödvändig information och samarbete för att utreda och bemöta anspråket.

18. Avtalstid och uppsägning

Detta Avtal träder i kraft vid den Personuppgiftsansvariges godkännande (genom att skapa ett konto och använda Tjänsten) och gäller så länge Personuppgiftsbiträdet behandlar personuppgifter för den Personuppgiftsansvariges räkning.

Avtalet upphör automatiskt när den Personuppgiftsansvariges konto avslutas och samtliga personuppgifter har raderats eller återlämnats i enlighet med punkt 15, med undantag för bestämmelser som till sin natur ska bestå efter upphörandet (inklusive men inte begränsat till punkterna 8, 15, 16 och 17).

Vardera parten har rätt att säga upp detta Avtal med omedelbar verkan om den andra parten väsentligen bryter mot sina skyldigheter enligt Avtalet och inte vidtar rättelse inom 30 dagar efter skriftlig uppmaning.

Personuppgiftsbiträdet har därutöver rätt att säga upp Avtalet om den Personuppgiftsansvarige lämnar instruktioner som strider mot GDPR och inte ändrar instruktionerna efter att Personuppgiftsbiträdet informerat om detta.

19. Ändringar av avtalet

Personuppgiftsbiträdet har rätt att ensidigt uppdatera detta Avtal för att återspegla förändringar i lagstiftning, tillsynspraxis, tekniska förutsättningar eller Tjänstens funktionalitet. Vid väsentliga ändringar ska den Personuppgiftsansvarige informeras minst 30 dagar i förväg via e-post och/eller genom meddelande i Tjänsten.

Om den Personuppgiftsansvarige inte godkänner ändringarna har denne rätt att säga upp Tjänsten före ändringens ikraftträdande. Fortsatt användning av Tjänsten efter ändringens ikraftträdande anses som ett godkännande av det uppdaterade Avtalet.

Den senaste versionen av Avtalet publiceras alltid på Tjänstens webbplats. Tidigare versioner arkiveras och tillhandahålls på begäran.

20. Tillämplig lag och tvister

Detta Avtal ska tolkas och tillämpas i enlighet med svensk lag. Tvister som uppstår i anledning av detta Avtal ska i första hand lösas genom förhandling mellan parterna. Om parterna inte kan nå en överenskommelse inom 30 dagar ska tvisten avgöras av svensk allmän domstol med Stockholms tingsrätt som första instans.

21. Kontakt

Frågor, begäranden eller meddelanden enligt detta Avtal ställs till:

Alserda Tech AB

Organisationsnummer: 559577-5460

E-post: support@debito.se

Webbplats: debito.se

Den Personuppgiftsansvarige ansvarar för att hålla sina kontaktuppgifter uppdaterade i Tjänsten för att kunna nås av Personuppgiftsbiträdet vid behov (t.ex. vid personuppgiftsincident eller ändringar av underbiträden).

Detta Avtal utgör en integrerad del av Användarvillkoren för Debito och ersätter alla tidigare personuppgiftsbiträdesavtal mellan parterna.

Genom att använda Tjänsten bekräftar den Personuppgiftsansvarige att denne har tagit del av och godkänner villkoren i detta Avtal.

Personuppgiftsbiträdesavtal version 2.2, Alserda Tech AB, Senast uppdaterad 2026-07-31