Personuppgiftsbiträdesavtal
Senast uppdaterad: 2 oktober 2026
1. Introduktion
Detta personuppgiftsbiträdesavtal ("PUB-avtal") utgör en del av Användarvillkoren mellan dig ("Personuppgiftsansvarig", "Ansvarig" eller "Operatör") och Idunblue AB, org.nr 559595-9791, VAT SE559595979101, Överälve, 827 93 Ljusdal, Sverige ("Personuppgiftsbiträde", "Biträde" eller "Företaget") för Idun Blue-plattformen.
Detta PUB-avtal reglerar behandlingen av personuppgifter av Biträdet för Ansvarigs räkning i enlighet med den allmänna dataskyddsförordningen (EU) 2016/679 ("GDPR") och tillämplig svensk dataskyddslagstiftning.
2. Definitioner
I detta PUB-avtal ska följande termer ha de betydelser som anges nedan. Termer som inte definieras här ska ha den betydelse som tilldelats i GDPR:
- "Personuppgifter" avser all information som rör en identifierad eller identifierbar fysisk person som behandlas av Biträdet för Ansvarigs räkning genom Plattformen.
- "Behandling" avser varje åtgärd som utförs på Personuppgifter, inklusive insamling, lagring, användning, överföring och radering.
- "Underbiträde" avser varje tredje part som anlitas av Biträdet för att behandla Personuppgifter för Ansvarigs räkning.
- "Registrerade" avser Medlemmar och andra individer vars Personuppgifter behandlas genom Plattformen.
3. Omfattning och syfte med behandlingen
Biträdet ska behandla Personuppgifter uteslutande i syfte att tillhandahålla Idun Blue-plattformens tjänster till Ansvarig, enligt beskrivningen i Användarvillkoren. Detta inkluderar:
- Lagring och leverans av kursinnehåll, communityinnehåll och medlemsprofiler
- Hantering av medlemsautentisering och åtkomstkontroll
- Behandling av kommunikation mellan Ansvarig och deras Medlemmar (e-post, meddelanden)
- Behandling av betalningstransaktioner genom Stripe
- Generering av analyser och rapporter för Ansvarig
- AI-assistans för innehåll och administration enligt dokumenterade instruktioner. Relevanta personuppgifter kan ingå; generell avidentifiering utlovas inte. Idun AI körs via Requesty Ltd. mot en språkmodell hos Microsoft Azure i Sverige; kreatören kan i stället använda sitt eget Claude- eller Codex-konto eller en egen API-nyckel. Andra AI-funktioner omfattar innehållsgenerering, sammanfattningar och översättning av communityinlägg. Egna AI-anslutningar omfattas även av Ansvarigs avtal med den anslutna tjänsten. Se integritetspolicyns avsnitt om AI.
4. Kategorier av personuppgifter
Följande kategorier av Personuppgifter kan behandlas:
- Identitetsuppgifter: Namn, e-postadress, profilbild, användarnamn
- Autentiseringsuppgifter: Hashade lösenord, sessionstokens
- Aktivitetsuppgifter: Kursframsteg, lektionsgenomföranden, quizsvar, communityinteraktioner
- Kommunikationsuppgifter: Meddelanden, e-postinteraktioner, communityposter
- Betalningsuppgifter: Faktureringsinformation som behandlas genom Stripe (Biträdet lagrar inte fullständiga kortuppgifter)
- Tekniska uppgifter: IP-adresser, webbläsarinformation, enhetsidentifierare
5. Kategorier av registrerade
Registrerade inkluderar:
- Medlemmar som får åtkomst till kurser, community och annat innehåll
- Potentiella medlemmar som interagerar med Ansvarigs offentliga sidor eller formulär
- Ansvarigs teammedlemmar med åtkomst till operatörsinstrumentpanelen
6. Biträdets skyldigheter
Biträdet ska:
- Behandla Personuppgifter enbart enligt dokumenterade instruktioner från Ansvarig, om inte EU- eller svensk lag kräver annat
- Säkerställa att personer som är behöriga att behandla Personuppgifter omfattas av sekretessförpliktelser
- Implementera lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt beskrivningen i avsnitt 8
- Enbart anlita Underbiträden enligt den allmänna förhandsgodkännandeordning som anges i avsnitt 9
- Bistå Ansvarig med att svara på förfrågningar från Registrerade
- Bistå Ansvarig med att säkerställa efterlevnad av skyldigheter avseende anmälan av personuppgiftsincidenter och konsekvensbedömningar
- Radera eller återlämna alla Personuppgifter vid avtalets upphörande, enligt Ansvarigs val
- Göra all information tillgänglig som behövs för att påvisa efterlevnad av detta PUB-avtal
7. Ansvarigs skyldigheter
Ansvarig ska:
- Säkerställa att det finns en laglig grund för behandlingen av Personuppgifter
- Tillhandahålla lämpliga integritetsmeddelanden till Registrerade
- Säkerställa att instruktioner till Biträdet överensstämmer med tillämpliga dataskyddslagar
- Omedelbart meddela Biträdet om eventuella förfrågningar från Registrerade som mottas direkt
8. Säkerhetsåtgärder
Biträdet implementerar och upprätthåller följande tekniska och organisatoriska åtgärder:
- Kryptering: TLS för all data under överföring. Lösenord lagras som kryptografiska hashar; åtkomsttoken till anslutna tjänster lagras krypterade.
- Åtkomstkontroll: Rollbaserad åtkomstkontroll, dataisolering mellan arbetsytor, JWT-baserad autentisering.
- Infrastruktur: Server och aktiv databas hos Contabo GmbH i EU; Cloudflare för proxy, DDoS-skydd och objektlagring. Sentry använder en EU-region i Tyskland.
- Säkerhetskopior: Automatisk säkerhetskopiering av databasen varje natt — 14 dagar på servern, 30 dagar hos Google Drive. De schemalagda databaskopiorna krypteras före lagring utanför servern; återställning kräver Iduns separat förvarade nyckel.
- Övervakning: Automatisk felövervakning med larm.
- Personal: Principen om minsta privilegium; åtkomst till produktionsdata är begränsad till dem som behöver den för drift och support.
Vi har ingen SOC 2- eller ISO 27001-certifiering, och vi påstår inte att vi har det.
9. Underbiträden
Ansvarig lämnar ett allmänt förhandsgodkännande till att Biträdet anlitar de tjänster nedan som behandlar personuppgifter för Biträdets räkning som Underbiträden. Listan omfattar även valfria anslutningar; deras avtalsroll beror på den faktiska behandlingen och vem som anlitar tjänsten. En egen AI-anslutning är inte automatiskt ett underbiträde till Idun. Rader märkta valfritt används bara när funktionen aktiveras.
Biträdet ska meddela Ansvarig minst 30 dagar innan ett Underbiträde läggs till eller ersätts. Ansvarig kan invända mot ändringen inom 14 dagar. Varje Underbiträde är bundet av databehandlingsvillkor som ger minst samma skyddsnivå som detta PUB-avtal.
10. Anmälan av personuppgiftsincident
Biträdet ska meddela Ansvarig utan onödigt dröjsmål, och under alla omständigheter inom 48 timmar, efter att ha blivit medveten om en personuppgiftsincident. Meddelandet ska innehålla:
- En beskrivning av incidentens natur, inklusive kategorier och ungefärligt antal berörda Registrerade och poster
- Namn och kontaktuppgifter till Biträdets kontaktperson
- En beskrivning av de sannolika konsekvenserna av incidenten
- En beskrivning av åtgärder som vidtagits eller föreslås för att hantera incidenten
11. Registrerades rättigheter
Biträdet ska bistå Ansvarig med att uppfylla förfrågningar från Registrerade enligt GDPR artiklarna 15-22 (tillgång, rättelse, radering, begränsning, portabilitet, invändning). Biträdet tillhandahåller självbetjäningsverktyg för dataexport och svarar på raderingsbegäranden från Ansvarig inom 30 dagar.
12. Internationella överföringar
Servern och den aktiva databasen finns hos Contabo i EU. Externa leverantörer och anslutna tjänster kan behandla uppgifter utanför EES. Se avsnitt 9 och integritetspolicyn för lagring och AI-anslutningar.
För behandling utanför EES behöver det finnas en tillämplig överföringsmekanism, exempelvis ett adekvansbeslut som omfattar mottagaren eller standardavtalsklausuler med nödvändiga kompletterande skydd. Kontakta oss för information om den mekanism som gäller en viss tjänst. Ett EU-baserat huvudsystem innebär inte att all behandling sker inom EES.
13. Revisioner
Biträdet ska göra all information tillgänglig för Ansvarig som behövs för att påvisa efterlevnad av detta PUB-avtal. Ansvarig kan genomföra revisioner eller utse en oberoende revisor, förutsatt att rimligt varsel ges och revisionen inte orimligt stör Biträdets verksamhet. Biträdet har i dag ingen SOC 2- eller ISO 27001-certifiering att lämna i stället för en revision.
14. Varaktighet och uppsägning
Detta PUB-avtal gäller så länge Biträdet behandlar Personuppgifter för Ansvarigs räkning. Vid uppsägning av Användarvillkoren ska Biträdet, enligt Ansvarigs val, radera eller återlämna alla Personuppgifter inom 30 dagar, och skriftligen intyga sådan radering.
15. Ansvar
Varje parts ansvar enligt detta PUB-avtal är föremål för de begränsningar som anges i Användarvillkoren. Inget i detta PUB-avtal ska begränsa någon parts ansvar för brott mot GDPR där sådan begränsning inte är tillåten enligt lag.
16. Tillämplig lag
Detta PUB-avtal regleras av svensk lag och ska vara föremål för svenska domstolars jurisdiktion.
17. Kontakt
För frågor om detta PUB-avtal:
Idunblue AB
Org.nr: 559595-9791
VAT: SE559595979101
Överälve, 827 93 Ljusdal, Sverige
E-post: [email protected]
Webbplats: idunblue.com
