1. Parter och bakgrund
Detta personuppgiftsbiträdesavtal ("DPA") ingås mellan Helpio AB (org.nr 559582-5125), "Biträdet", och den kund som accepterar Användarvillkoren, "Den ansvarige". DPA:t utgör en del av avtalet mellan parterna. Vid motstrid gäller detta DPA i frågor om behandling av personuppgifter.
2. Roller och definitioner
Den ansvarige är personuppgiftsansvarig för de personuppgifter som behandlas i Tjänsten ("Kunddata"). Helpio är personuppgiftsbiträde och behandlar Kunddata för den ansvariges räkning. Begrepp har samma betydelse som i dataskyddsförordningen (GDPR).
3. Föremål, varaktighet, art och ändamål
Helpio behandlar personuppgifter i syfte att tillhandahålla Tjänsten, under avtalets löptid. Behandlingens art och ändamål, kategorier av registrerade och typer av uppgifter framgår av Bilaga 1.
4. Den ansvariges instruktioner
Helpio behandlar Kunddata endast enligt den ansvariges dokumenterade instruktioner, vilka utgörs av avtalet, detta DPA och den ansvariges användning av Tjänstens funktioner. Helpio informerar den ansvarige om en instruktion enligt Helpios uppfattning strider mot tillämplig dataskyddslagstiftning.
5. Tystnadsplikt
Helpio säkerställer att personer med behörighet att behandla Kunddata har åtagit sig tystnadsplikt eller omfattas av lagstadgad sådan.
6. Säkerhet
Helpio vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR. En sammanfattning finns i Bilaga 2; Helpio arbetar utifrån ett ledningssystem för informationssäkerhet (med ISO/IEC 27001 som mål).
7. Underbiträden
Den ansvarige ger ett allmänt förhandsgodkännande till att Helpio anlitar underbiträden enligt Bilaga 3. Helpio åläggar underbiträdena samma dataskyddsskyldigheter som i detta DPA och ansvarar för deras behandling. Helpio aviserar planerade ändringar av underbiträden i rimlig tid så att den ansvarige kan invända.
8. Assistans till den ansvarige
Helpio bistår den ansvarige, med hänsyn till behandlingens art och tillgänglig information, att:
- svara på begäran från registrerade (rätt till tillgång, rättelse, radering m.m.),
- uppfylla skyldigheter om säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömning (DPIA) samt förhandssamråd (art. 32–36).
9. Personuppgiftsincident
Helpio underrättar den ansvarige utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata, och lämnar information som rimligen behövs för den ansvariges egen anmälan.
10. Radering eller återlämning
Vid avtalets slut raderar eller återlämnar Helpio Kunddata enligt den ansvariges val inom 90 dagar, och raderar befintliga kopior, om inte lagring krävs enligt lag.
11. Revision och information
Helpio tillhandahåller den ansvarige den information som rimligen behövs för att visa efterlevnad av artikel 28, och möjliggör och bidrar till revisioner. I första hand kan detta ske genom certifikat eller revisionsrapporter (t.ex. ISO 27001).
12. Tredjelandsöverföring
Kunddata behandlas inom EU/EES. Sker överföring till tredjeland görs den endast med en giltig överföringsmekanism (t.ex. standardavtalsklausuler) och efter information till den ansvarige.
13. Ansvar och tillämplig lag
Ansvar regleras av Användarvillkoren. Detta DPA regleras av svensk rätt.
Bilaga 1 – Behandlingen
Art och ändamål: behandling som krävs för att tillhandahålla Helpio-plattformen (CRM, ärenden, bokföring, projekt, e-faktura, support och relaterade funktioner) åt den ansvarige.
Varaktighet: under avtalets löptid samt period för radering/återlämning.
Kategorier av registrerade: den ansvariges användare, kunder, kontakter, anställda och andra personer vars uppgifter den ansvarige lägger in.
Typer av personuppgifter: identitets- och kontaktuppgifter, organisations- och rolluppgifter, transaktions- och faktureringsuppgifter, ärende-/kommunikationsinnehåll samt övriga uppgifter den ansvarige väljer att behandla. Den ansvarige ansvarar för att inte lägga in känsliga uppgifter utöver vad Tjänsten är avsedd för.
Bilaga 2 – Tekniska och organisatoriska säkerhetsåtgärder (TOM)
- Kryptering av data i vila och under överföring (TLS).
- Behörighetsstyrning enligt minsta privilegium, central identitetshantering och MFA.
- Loggning och uppföljning av åtkomst; regelbunden åtkomstgranskning.
- Säker utveckling med kodgranskning och sårbarhetsscanning.
- Säkerhetskopiering med testad återställning.
- Rutiner för incidenthantering och kontinuitet.
- Ledningssystem för informationssäkerhet (mål: ISO/IEC 27001).
Bilaga 3 – Underbiträden
| Underbiträde | Tjänst | Hemvist |
|---|---|---|
| Scaleway | Molnhosting och lagring | Frankrike (EU) |
| Qvalia AB | E-faktura via Peppol | Sverige (EU) |
| Resend | Transaktionell e-post | EU-region (moderbolag USA) |
| Anthropic (Claude) | AI-funktioner i plattformen | EU-region (moderbolag USA) |
| Betalningsleverantör | Fakturering/betalning | EU/EES |
Aktuell lista hålls uppdaterad och ändringar aviseras enligt punkt 7.