Helpio

    VILLKOR

    Personuppgiftsbiträdesavtal (DPA)

    Senast uppdaterad: 2026-06-14

    1. Parter och bakgrund

    Detta personuppgiftsbiträdesavtal ("DPA") ingås mellan Helpio AB (org.nr 559582-5125), "Biträdet", och den kund som accepterar Användarvillkoren, "Den ansvarige". DPA:t utgör en del av avtalet mellan parterna. Vid motstrid gäller detta DPA i frågor om behandling av personuppgifter.

    2. Roller och definitioner

    Den ansvarige är personuppgiftsansvarig för de personuppgifter som behandlas i Tjänsten ("Kunddata"). Helpio är personuppgiftsbiträde och behandlar Kunddata för den ansvariges räkning. Begrepp har samma betydelse som i dataskyddsförordningen (GDPR).

    3. Föremål, varaktighet, art och ändamål

    Helpio behandlar personuppgifter i syfte att tillhandahålla Tjänsten, under avtalets löptid. Behandlingens art och ändamål, kategorier av registrerade och typer av uppgifter framgår av Bilaga 1.

    4. Den ansvariges instruktioner

    Helpio behandlar Kunddata endast enligt den ansvariges dokumenterade instruktioner, vilka utgörs av avtalet, detta DPA och den ansvariges användning av Tjänstens funktioner. Helpio informerar den ansvarige om en instruktion enligt Helpios uppfattning strider mot tillämplig dataskyddslagstiftning.

    5. Tystnadsplikt

    Helpio säkerställer att personer med behörighet att behandla Kunddata har åtagit sig tystnadsplikt eller omfattas av lagstadgad sådan.

    6. Säkerhet

    Helpio vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR. En sammanfattning finns i Bilaga 2; Helpio arbetar utifrån ett ledningssystem för informationssäkerhet (med ISO/IEC 27001 som mål).

    7. Underbiträden

    Den ansvarige ger ett allmänt förhandsgodkännande till att Helpio anlitar underbiträden enligt Bilaga 3. Helpio åläggar underbiträdena samma dataskyddsskyldigheter som i detta DPA och ansvarar för deras behandling. Helpio aviserar planerade ändringar av underbiträden i rimlig tid så att den ansvarige kan invända.

    8. Assistans till den ansvarige

    Helpio bistår den ansvarige, med hänsyn till behandlingens art och tillgänglig information, att:

    • svara på begäran från registrerade (rätt till tillgång, rättelse, radering m.m.),
    • uppfylla skyldigheter om säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömning (DPIA) samt förhandssamråd (art. 32–36).

    9. Personuppgiftsincident

    Helpio underrättar den ansvarige utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata, och lämnar information som rimligen behövs för den ansvariges egen anmälan.

    10. Radering eller återlämning

    Vid avtalets slut raderar eller återlämnar Helpio Kunddata enligt den ansvariges val inom 90 dagar, och raderar befintliga kopior, om inte lagring krävs enligt lag.

    11. Revision och information

    Helpio tillhandahåller den ansvarige den information som rimligen behövs för att visa efterlevnad av artikel 28, och möjliggör och bidrar till revisioner. I första hand kan detta ske genom certifikat eller revisionsrapporter (t.ex. ISO 27001).

    12. Tredjelandsöverföring

    Kunddata behandlas inom EU/EES. Sker överföring till tredjeland görs den endast med en giltig överföringsmekanism (t.ex. standardavtalsklausuler) och efter information till den ansvarige.

    13. Ansvar och tillämplig lag

    Ansvar regleras av Användarvillkoren. Detta DPA regleras av svensk rätt.


    Bilaga 1 – Behandlingen

    Art och ändamål: behandling som krävs för att tillhandahålla Helpio-plattformen (CRM, ärenden, bokföring, projekt, e-faktura, support och relaterade funktioner) åt den ansvarige.

    Varaktighet: under avtalets löptid samt period för radering/återlämning.

    Kategorier av registrerade: den ansvariges användare, kunder, kontakter, anställda och andra personer vars uppgifter den ansvarige lägger in.

    Typer av personuppgifter: identitets- och kontaktuppgifter, organisations- och rolluppgifter, transaktions- och faktureringsuppgifter, ärende-/kommunikationsinnehåll samt övriga uppgifter den ansvarige väljer att behandla. Den ansvarige ansvarar för att inte lägga in känsliga uppgifter utöver vad Tjänsten är avsedd för.

    Bilaga 2 – Tekniska och organisatoriska säkerhetsåtgärder (TOM)

    • Kryptering av data i vila och under överföring (TLS).
    • Behörighetsstyrning enligt minsta privilegium, central identitetshantering och MFA.
    • Loggning och uppföljning av åtkomst; regelbunden åtkomstgranskning.
    • Säker utveckling med kodgranskning och sårbarhetsscanning.
    • Säkerhetskopiering med testad återställning.
    • Rutiner för incidenthantering och kontinuitet.
    • Ledningssystem för informationssäkerhet (mål: ISO/IEC 27001).

    Bilaga 3 – Underbiträden

    UnderbiträdeTjänstHemvist
    ScalewayMolnhosting och lagringFrankrike (EU)
    Qvalia ABE-faktura via PeppolSverige (EU)
    ResendTransaktionell e-postEU-region (moderbolag USA)
    Anthropic (Claude)AI-funktioner i plattformenEU-region (moderbolag USA)
    BetalningsleverantörFakturering/betalningEU/EES

    Aktuell lista hålls uppdaterad och ändringar aviseras enligt punkt 7.