DPA — Avtal om behandling av personuppgifter
2026-05-17 · v1.0 / maj 2026
VIKTIGT MEDDELANDE: Detta avtal om behandling av personuppgifter (nedan: DPA) utgör ett bindande rättsligt tillägg till huvudavtalet (Allmänna affärsvillkor eller ett specifikt B2B-avtal) mellan Uppdragsgivaren (Personuppgiftsansvarig) och utföraren Findes Group (Personuppgiftsbiträde). Detta dokument säkerställer fullständig överensstämmelse med förordning (EU) 2016/679 (GDPR), lagen om skydd av personuppgifter (ZVOP-2) och förordning (EU) 2024/1689 (EU AI Act). Genom att använda våra IT-, marknadsförings- eller SaaS-tjänster godtar Uppdragsgivaren automatiskt detta DPA.
I detta DPA har följande termer en specifik rättslig innebörd:
- Personuppgiftsansvarig (Uppdragsgivaren): B2B-partner (byrå, utvecklare, franchisetagare, företag) som beställer tjänster från Findes Group och självständigt fastställer ändamål och medel för behandling av personuppgifter tillhörande sina kunder eller anställda.
- Personuppgiftsbiträde (Findes Group): Beroende på tjänstens art intar denna roll antingen Investra International Ltd (för IT-plattformen, SaaS, CRM, Marketplace-infrastruktur) eller Findes Marketing d.o.o. (för marknadsföringstjänster, Master Franchise-verksamhet i Slovenien).
- Underbiträde (Sub-processor): Tredje part som personuppgiftsbiträdet bemyndigar att utföra specifika behandlingsuppgifter (t.ex. AWS för hosting, OpenAI för artificiell intelligens).
- Huvudavtalet: Varje samarbetsavtal, SLA (Service Level Agreement) eller allmänna villkor på grundval av vilka personuppgiftsbiträdet tillhandahåller tjänster till den personuppgiftsansvarige.
- Personuppgifter: All information som rör en identifierad eller identifierbar fysisk person (den registrerade) och som personuppgiftsbiträdet behandlar för den personuppgiftsansvariges räkning.
Pravna narava
När Findes-plattformen fungerar som en marknadsplats (Marketplace) för slutanvändare (B2C) kan Findes uppträda som Gemensamt personuppgiftsansvarig (Joint Controller). Detta DPA reglerar dock uttryckligen de situationer där Findes tillhandahåller IT/SaaS/Marknadsföringsinfrastruktur till B2B-partners och agerar strikt som Personuppgiftsbiträde.
Personuppgiftsbiträdet ska behandla personuppgifter uteslutande för ändamålet att tillhandahålla de tjänster som anges i huvudavtalet. Behandlingens föremål omfattar följande parametrar:
2.1 Kategorije posameznikov
- Den personuppgiftsansvariges kunder och potentiella kunder (Leads).
- Den personuppgiftsansvariges anställda, agenter och externa samarbetspartners (användare av SaaS-plattformen).
- Den personuppgiftsansvariges affärspartners och leverantörer.
2.2 Vrste osebnih podatkov
| Vrsta podatkov | Primeri | Namen obdelave |
|---|---|---|
| Identifieringsuppgifter | Förnamn, efternamn, användarnamn, skattenummer | Vzpostavitev profilov, CRM upravljanje |
| Kontaktni podatki | E-postadress, telefonnummer, adress | Kommunikation, utskick av erbjudanden, automatisering |
| Finansiella uppgifter | Podatki o transakcijah, IBAN (delno) | Betalningsbehandling, provisionsmodeller (Affiliate) |
| Digitala och IT-uppgifter | IP-adress, loggfiler, cookies, plats | Systemsäkerhet, analys, revisionsloggar |
| Vsebina komunikacije | Chatthistorik, e-postmeddelanden | Kundsupport, AI-analys (om aktiverad) |
2.3 Narava obdelave
Behandlingen omfattar insamling, registrering, organisering, strukturering, lagring, anpassning, sökning, konsultation, användning, vidarebefordran (inom plattformen), begränsning, radering och förstöring av uppgifter med hjälp av automatiserade IT- och AI-system.
Personuppgiftsbiträdet förbinder sig att vid behandling av personuppgifter strikt iaktta följande skyldigheter:
- Skriftliga instruktioner: Personuppgifter behandlas uteslutande på grundval av den personuppgiftsansvariges dokumenterade instruktioner (vilket innefattar användning av funktioner inom SaaS-plattformen). Om personuppgiftsbiträdet anser att en instruktion strider mot GDPR, ska den personuppgiftsansvarige omedelbart underrättas.
- Konfidentialitet: Personuppgiftsbiträdet säkerställer att de personer som är behöriga att behandla uppgifter (anställda, externa samarbetspartners) är bundna av en sträng rättslig tystnadsplikt.
- Bistånd till den personuppgiftsansvarige: Med hänsyn till behandlingens art och tillgänglig information biträder personuppgiftsbiträdet den personuppgiftsansvarige vid fullgörandet av skyldigheter avseende säkerhet, anmälan av personuppgiftsincidenter och genomförande av konsekvensbedömningar avseende dataskydd (DPIA).
- Begränsning av användning: Den personuppgiftsansvariges personuppgifter används aldrig för personuppgiftsbiträdets egna marknadsföringsändamål, försäljning till tredje part eller monetarisering av uppgifter.
Den personuppgiftsansvarige bär som ägare av uppgifterna det primära ansvaret för behandlingens laglighet. Den personuppgiftsansvarige förbinder sig att:
- Ha en giltig rättslig grund (t.ex. samtycke, avtal, berättigat intresse) för insamling och överföring av personuppgifter till personuppgiftsbiträdet.
- I rätt tid ha tillhandahållit de registrerade all nödvändig information (integritetspolicy) i enlighet med artiklarna 13 och 14 i GDPR.
- Inte föra in särskilda kategorier av personuppgifter (hälsouppgifter, biometri, politiska åsikter) i personuppgiftsbiträdets system, såvida detta inte uttryckligen avtalats skriftligen och skyddas av ytterligare tekniska och organisatoriska säkerhetsåtgärder (TOMs).
- Ansvara för säkerheten avseende sina åtkomstlösenord (med användning av 2FA/MFA) och API-nycklar för åtkomst till Findes-plattformen.
Personuppgiftsbiträdet tillämpar de högsta branschstandarderna för dataskydd. Standardmässiga TOMs (Technical and Organisational Measures) innefattar:
5.1 Tekniska åtgärder
- Kryptering: Alla uppgifter krypteras under överföring (TLS 1.3 / HTTPS) och i vila (AES-256-kryptering av databaser).
- Åtkomstkontroll: Ett strikt roll- och behörighetssystem (RBAC) har implementerats. Tillgång till produktionsdatabaser har endast behöriga seniora ingenjörer via säkra VPN-anslutningar och MFA.
- Säkerhetskopior (Backups): Automatiserade dagliga säkerhetskopior lagrade på separata geografiska platser, med verifiering av återställningsintegritet.
- Nätverksövervakning: Användning av WAF (Web Application Firewall), DDoS-skydd och intrångsdetekteringssystem (IDS/IPS).
5.2 Organizacijski ukrepi
- Lösenordspolicyer: Obligatorisk användning av starka lösenord och multifaktorautentisering (MFA) för samtliga av personuppgiftsbiträdets anställda.
- Utbildning: Regelbunden årlig utbildning av anställda i informationssäkerhet och GDPR-efterlevnad.
- Clean Desk Policy: Policy för rent skrivbord och låsning av skärmar i företagets fysiska lokaler.
- Incidenthantering: Dokumenterat förfarande för snabb hantering av säkerhetsincidenter.
Den personuppgiftsansvarige ger personuppgiftsbiträdet ett allmänt skriftligt tillstånd att anlita underbiträden. Personuppgiftsbiträdet anlitar för närvarande följande viktiga underbiträden:
| Podobdelovalec | Storitev / Namen | Lokacija podatkov |
|---|---|---|
| Amazon Web Services (AWS) | Molninfrastruktur, databaser, fillagring | EU (Frankfurt / Irska) |
| Cloudflare / Netlify | CDN, WAF, hosting av statiska filer | Globalno (Edge), primarno EU |
| SendGrid / Mailgun | Infrastruktur för utskick av transaktions- och marknadsföringsmail | EU / ZDA (DPF certifikat) |
| OpenAI, L.L.C. | AI-textbehandling och analys (Zero-Data Retention för API) | ZDA (DPF certifikat) |
| Stripe / PayPal | Betalnings- och prenumerationsbehandling | EU / ZDA (DPF certifikat) |
6.1 Sprememba Podobdelovalcev
Personuppgiftsbiträdet ska underrätta den personuppgiftsansvarige om varje planerad förändring eller tillägg av nya underbiträden (vanligtvis via meddelande i kontrollpanelen eller per e-post) minst 14 dagar innan ändringen träder i kraft. Den personuppgiftsansvarige har rätt att invända av välgrundade skäl som rör dataskyddet. Om tvisten inte kan lösas, har den personuppgiftsansvarige rätt att frånträda huvudavtalet.
6.2 Ansvar för underbiträden
Personuppgiftsbiträdet ingår ett bindande avtal (DPA) med varje underbiträde, som ålägger underbiträdet samma eller strängare dataskyddsskyldigheter än de som fastställs i detta DPA. Personuppgiftsbiträdet förblir fullt ansvarig gentemot den personuppgiftsansvarige för underbiträdenas fullgörande av sina skyldigheter.
Den primära platsen för behandling och lagring av uppgifter är inom Europeiska ekonomiska samarbetsområdet (EES). Om tjänsten kräver överföring av uppgifter utanför EES (t.ex. till leverantörer i USA) säkerställer personuppgiftsbiträdet att överföringen sker uteslutande på en av följande rättsliga grunder:
- Beslut om adekvat skyddsnivå: Överföring till länder för vilka Europeiska kommissionen har fastställt att de erbjuder en adekvat skyddsnivå (innefattande EU-US Data Privacy Framework för certifierade företag i USA).
- Standardavtalsklausuler (SCCs): Ingående av de senaste SCCs som godkänts av Europeiska kommissionen, med ytterligare tekniska åtgärder (Transfer Impact Assessment — TIA) vid behov.
Vid en bekräftad personuppgiftsincident (t.ex. obehörig åtkomst, förlust, förstöring eller röjande av uppgifter) som behandlas av personuppgiftsbiträdet ska denne:
- Utan onödigt dröjsmål, dock senast inom 48 timmar efter att ha fått kännedom om incidenten, skriftligen underrätta den personuppgiftsansvarige (på e-postadressen till den personuppgiftsansvariges administratör eller DPO).
- I underrättelsen ange: incidentens karaktär, kategorier och ungefärligt antal berörda registrerade, sannolika konsekvenser av incidenten samt de åtgärder som vidtagits eller planeras för att begränsa skadan.
- Erbjuda allt rimligt bistånd till den personuppgiftsansvarige vid fullgörandet av dennes skyldighet att underrätta tillsynsmyndigheten (t.ex. Informacijski pooblaščenec) och berörda registrerade inom den 72-timmarsperiod som föreskrivs i GDPR.
Opozorilo
Personuppgiftsbiträdet ska inte självständigt underrätta tillsynsmyndigheter eller registrerade om incidenten, såvida detta inte uttryckligen föreskrivs i lagstiftningen eller skriftligen begärs av den personuppgiftsansvarige.
Om en registrerad (t.ex. den personuppgiftsansvariges kund) riktar en begäran om utövande av sina rättigheter (tillgång, rättelse, radering/rätten att bli bortglömd, begränsning, portabilitet) direkt till personuppgiftsbiträdet, ska denne:
- Omedelbart vidarebefordra begäran till den personuppgiftsansvarige och inte besvara den självständigt.
- Ge den personuppgiftsansvarige, inom ramen för IT-plattformens funktionalitet, verktyg för att självständigt uppfylla begäran (t.ex. knapp för radering av profil, export av uppgifter i JSON/CSV).
- Om verktygen inte är tillräckliga, ska personuppgiftsbiträdet på skriftlig begäran av den personuppgiftsansvarige lämna tekniskt bistånd vid genomförandet av begäran. Eventuellt omfattande manuellt arbete kan debiteras den personuppgiftsansvarige enligt gällande prislista för IT-tjänster.
Eftersom Findes Group integrerar AI-funktioner i sina plattformar (t.ex. automatisering av support, dokumentanalys) gäller följande strikta regler i enlighet med förordningen om artificiell intelligens (EU AI Act):
- Zero-Data Retention för AI-träning: Den personuppgiftsansvariges personuppgifter används aldrig för träning (fine-tuning) av personuppgiftsbiträdets eller dess AI-underbiträdens (t.ex. OpenAI) offentliga modeller eller grundmodeller (Foundation Models). API-anrop till AI-leverantörer är konfigurerade så att uppgifterna varken lagras eller används för träning.
- Transparens: När ett AI-system kommunicerar direkt med den personuppgiftsansvariges slutkunder (t.ex. AI-chatbot) ska kunden tydligt informeras om att denne kommunicerar med en maskin.
- Förbud mot högrisk-system: Personuppgiftsbiträdet utför inga AI-processer för den personuppgiftsansvariges räkning som faller inom kategorin "oacceptabel risk" (t.ex. social poängsättning) eller "hög risk" (t.ex. automatiserad rekrytering, biometrisk identifiering på distans), såvida inte ett särskilt tillägg med lämplig riskbedömning (Fundamental Rights Impact Assessment) har ingåtts.
Den personuppgiftsansvarige har rätt att kontrollera personuppgiftsbiträdets efterlevnad av detta DPA och GDPR. Revision genomförs under följande villkor:
- Den personuppgiftsansvarige begär i första hand dokumentation och certifikat från personuppgiftsbiträdet (t.ex. ISO 27001-rapporter, SOC 2, säkerhetsutlåtanden). Om denna dokumentation styrker efterlevnaden krävs ingen ytterligare fysisk revision.
- Om dokumentationen inte är tillräcklig eller vid en allvarlig säkerhetsincident kan den personuppgiftsansvarige (eller en oberoende extern revisor som inte är personuppgiftsbiträdets konkurrent) genomföra en revision med minst 30 dagars förhandsnotis.
- Revisionen genomförs under ordinarie arbetstid på ett sätt som minimerar störningarna i personuppgiftsbiträdets verksamhet. Kostnaderna för revisionen bärs av den personuppgiftsansvarige, såvida inte revisionen avslöjar allvarliga överträdelser från personuppgiftsbiträdets sida.
Efter att huvudavtalet upphört att gälla eller på den personuppgiftsansvariges uttryckliga begäran ska personuppgiftsbiträdet:
- Ge den personuppgiftsansvarige möjlighet att exportera alla personuppgifter i ett standardiserat maskinläsbart format (t.ex. CSV, JSON) inom 30 dagar från avtalets upphörande.
- Efter utgången av den 30-dagars övergångsperioden säkert och permanent radera samtliga den personuppgiftsansvariges personuppgifter från alla produktionssystem.
- Uppgifter i säkerhetskopior (backups) kommer automatiskt att skrivas över och förstöras i enlighet med den reguljära rotationscykeln för säkerhetskopior (vanligtvis 90 dagar), varvid de förblir fullt krypterade och otillgängliga för behandling.
Undantag från radering utgör uppgifter som personuppgiftsbiträdet är skyldigt att bevara på grund av lagstadgade förpliktelser (t.ex. skatte- och redovisningslagstiftning); dessa uppgifter bevaras dock uteslutande för detta ändamål.
Parternas ansvar för skada som drabbar registrerade till följd av överträdelse av GDPR bedöms i enlighet med artikel 82 i GDPR. I det inbördes förhållandet (B2B) gäller följande:
- Personuppgiftsbiträdet ansvarar för skada endast om det inte har fullgjort de skyldigheter i GDPR som uttryckligen åläggs personuppgiftsbiträden, eller om det har agerat utanför eller i strid med den personuppgiftsansvariges lagliga instruktioner.
- Personuppgiftsbiträdets sammanlagda skadeståndsansvar (inklusive böter från tillsynsmyndigheter) hänförligt till detta DPA är strikt begränsat till det belopp som fastställs i huvudavtalet som maximalt ansvarstak (Liability Cap). Om inget sådant belopp fastställts begränsas ansvaret till de avgifter som den personuppgiftsansvarige har betalat till personuppgiftsbiträdet under de 12 månader som föregick den händelse som orsakade skadan.
- Ingen part ansvarar för indirekt skada, utebliven vinst, dataförlust (om den personuppgiftsansvarige har underlåtit att göra egna säkerhetskopior) eller skada på rykte.
Detta DPA träder i kraft samtidigt med huvudavtalet (eller vid godkännandet av de allmänna villkoren) och förblir i kraft så länge personuppgiftsbiträdet lagrar eller behandlar några som helst personuppgifter för den personuppgiftsansvariges räkning.
Vid eventuell konflikt mellan bestämmelserna i detta DPA och bestämmelserna i huvudavtalet ska bestämmelserna i detta DPA ha företräde i den mån de avser skydd av personuppgifter och efterlevnad av GDPR.
För detta DPA tillämpas den rätt som fastställs i huvudavtalet. Om detta inte fastställts tillämpas Republiken Sloveniens rätt (för Findes Marketing d.o.o.) eller engelsk och walesisk rätt (för Investra International Ltd). Alla tvister som uppstår ur detta DPA löses inför den behöriga domstol som fastställs i huvudavtalet.
Personuppgiftsbiträdet förbehåller sig rätten att ensidigt ändra detta DPA om det är nödvändigt på grund av ändringar i lagstiftningen (t.ex. nya EDPB-riktlinjer, uppdateringar av EU AI Act). Om väsentliga ändringar sker ska den personuppgiftsansvarige underrättas minst 30 dagar i förväg.
Findes Marketing d.o.o.
Master Franchise & Marketing
Matična št.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si
Investra International Ltd
Marketplace & IT Platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si