← Tillbaka till startsidan

Personuppgiftsbiträdesavtal

Bilaga 1 till Användarvillkoren

Senast uppdaterad: 18 augusti 2026

1. Parter och bakgrund

1.1 Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") gäller mellan den organisation som skapat ett konto i Tjänsten ("den Ansvarige") och Senbonai AB, org. nr 559014-9398, Björksalavägen 2, 139 56 Värmdö ("Biträdet"). Biträdesavtalet utgör en integrerad del av Användarvillkoren för Votarino ("Tjänsten") och ingås automatiskt när organisationen skapar sitt konto.

1.2 När den Ansvarige registrerar uppgifter om sina medlemmar i Tjänsten är den Ansvarige personuppgiftsansvarig och Biträdet personuppgiftsbiträde i den mening som avses i Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR"). Biträdesavtalet uppfyller kraven på skriftligt avtal enligt artikel 28.3 GDPR.

1.3 För de personuppgifter Biträdet behandlar i egenskap av självständigt personuppgiftsansvarig — t.ex. kontoinnehavarens namn, e-postadress och faktureringsuppgifter (abonnemangsplan, betalningsstatus och kund-ID hos betalningsleverantören) — gäller i stället integritetspolicyn. Dina kort- och betaluppgifter behandlas av betalningsleverantören Stripe som självständigt personuppgiftsansvarig och omfattas inte av detta Biträdesavtal (se avsnitt 6.1).

2. Behandlingens föremål och omfattning

Föremål och ändamålTillhandahållande av en digital plattform för möten, omröstningar och val: hantering av medlemsregister, utskick av mötesinbjudningar, genomförande av omröstningar, identitetsverifiering samt upprättande av protokoll och röstlängd.
Behandlingens artInsamling, lagring, strukturering, användning, utlämning genom överföring (e-postutskick), pseudonymisering samt radering/anonymisering.
Kategorier av registreradeDen Ansvariges medlemmar, styrelseledamöter, administratörer och övriga mötesdeltagare.
Kategorier av personuppgifterNamn, e-postadress, roll i organisationen, valfri postadress, mötesdeltagande, röstval, inbjudningstokens samt — när BankID används — namn från BankID och ett envägs kryptografiskt fingeravtryck av personnumret. Tekniska loggar med tidsstämplar och händelsedata. Säkerhets- och granskningslogg över administratörsåtgärder på medlemmar (utförande administratör, åtgärd, tidpunkt och berörd medlem).
Känsliga uppgifterTjänsten är inte avsedd för särskilda kategorier av personuppgifter (art. 9 GDPR). Den Ansvarige avgör själv innehållet i sina omröstningar och ansvarar för att inte utforma dem så att känsliga uppgifter behandlas i onödan.
VaraktighetSå länge den Ansvarige har ett aktivt konto i Tjänsten, samt den efterföljande hantering vid avslut som beskrivs i avsnitt 10.

3. Instruktioner och Biträdets åtaganden

3.1 Biträdet behandlar personuppgifterna endast på dokumenterade instruktioner från den Ansvarige. Användarvillkoren, detta Biträdesavtal och de inställningar den Ansvarige gör i Tjänsten (t.ex. vilka medlemmar som registreras, vilka möten som skapas och om BankID-verifiering används) utgör den Ansvariges fullständiga och dokumenterade instruktioner.

3.2 Om Biträdet är skyldigt enligt unionsrätten eller svensk rätt att behandla uppgifterna på annat sätt ska Biträdet informera den Ansvarige om detta innan behandlingen sker, såvida inte sådan information är förbjuden enligt lag.

3.3 Biträdet ska omedelbart informera den Ansvarige om Biträdet anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.

3.4 Biträdet säkerställer att personer med behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt.

4. Säkerhetsåtgärder

Biträdet vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR, bl.a.:

  • kryptering av data under överföring (TLS) och i vila,
  • pseudonymisering av personnummer: endast ett envägs kryptografiskt fingeravtryck lagras, med en hemlig nyckel som förvaras åtskild från databasen och är unik per organisation,
  • rollbaserad åtkomstkontroll i Tjänsten (medlem, styrelse, ordförande, administratör) med organisationsavgränsad dataåtkomst,
  • kryptografiskt kedjade händelseloggar för röster och mötesbeslut som gör manipulation upptäckbar,
  • begränsning av antalet förfrågningar (rate limiting) på missbrukskänsliga funktioner,
  • lagring uteslutande inom EU/EES (se avsnitt 7) och automatisk gallring av tekniska loggar när de inte längre behövs för säkerhet och felsökning,
  • en säkerhets- och granskningslogg över administratörsåtgärder på medlemmar (ansvarsskyldighet enligt art. 5.2), som bevaras i 12 månader och därefter gallras automatiskt. Raderas en enskild medlem pseudonymiseras loggposterna om just den medlemmen (åtgärden bevaras, medlemmens identitet raderas). Raderas hela organisationen tas dess granskningslogg bort i sin helhet.

5. Underbiträden

5.1 Den Ansvarige lämnar ett allmänt förhandstillstånd för Biträdet att anlita underbiträden för behandlingen. Biträdet ska ålägga varje underbiträde samma skyldigheter i fråga om dataskydd som följer av detta Biträdesavtal, och ansvarar fullt ut gentemot den Ansvarige för underbiträdets behandling.

5.2 De underbiträden som vid var tid anlitas framgår av vår aktuella lista över underleverantörer, som utgör en del av detta Biträdesavtal. Vid detta avtals ingående anlitas en hosting- och driftleverantör (applikations- och databashosting) samt en e-postleverantör (transaktionell e-post). Samtliga underbiträden är EU-baserade och behandlar uppgifterna inom EU/EES; ingen överföring av medlemsuppgifter till tredje land sker (se avsnitt 7).

5.3 Biträdet informerar den Ansvarige (via e-post till organisationens administratör eller via meddelande i Tjänsten) minst 30 dagar innan ett nytt underbiträde anlitas eller ett befintligt byts ut. Om den Ansvarige har berättigade invändningar mot ändringen och parterna inte finner en lösning, får den Ansvarige säga upp Tjänsten i enlighet med Användarvillkoren innan ändringen träder i kraft.

6. Självständigt personuppgiftsansvariga parter (ej underbiträden)

Följande parter medverkar när Tjänsten används men är inte underbiträden enligt detta Biträdesavtal. De behandlar personuppgifter som självständigt personuppgiftsansvariga för sina egna ändamål; den behandlingen omfattas därför inte av detta Biträdesavtal utan av respektive parts egen information.

6.1 Betalningsleverantören Stripe är inte underbiträde enligt detta Biträdesavtal; Stripe behandlar den Ansvariges kort- och betaluppgifter som självständigt personuppgiftsansvarig och behandlar inte medlemmarnas uppgifter.

6.2 Identitetsverifiering via BankID (för organisationer som aktiverat BankID) tillhandahålls genom en direktanslutning till BankID hos Svenska Handelsbanken AB (publ) (Biträdets anslutningsbank) och Finansiell ID-Teknik BID AB, som driver BankID. Dessa parter är inte underbiträden enligt detta Biträdesavtal; de är självständigt personuppgiftsansvariga för sin egen behandling i samband med legitimeringen. All behandling sker inom EU/EES. I enlighet med anslutningsavtalet upprättas ett personuppgiftsbiträdesavtal endast om en part skulle behandla personuppgifter för den andra partens räkning, vilket inte sker.

7. Överföringar till tredje land

7.1 Samtliga underbiträden är EU-baserade och lagrar och behandlar personuppgifterna inom EU/EES. Ingen överföring av medlemsuppgifter till tredje land sker, och Biträdet är därför inte beroende av standardavtalsklausuler (SCC) eller andra överföringsverktyg enligt kapitel V GDPR för den behandling som omfattas av detta Biträdesavtal.

7.2 Betalningsleverantören Stripe (se avsnitt 6.1) är självständigt personuppgiftsansvarig för den Ansvariges kort- och betaluppgifter och behandlar inte medlemmarnas personuppgifter. En eventuell överföring till USA sker under Stripes egna standardavtalsklausuler inom ramen för Stripes eget personuppgiftsansvar och omfattas inte av detta Biträdesavtal.

7.3 Om något ytterligare underbiträde skulle etableras eller behandla uppgifter utanför EU/EES säkerställer Biträdet att överföringen omfattas av lämpliga skyddsåtgärder enligt kapitel V GDPR, såsom SCC eller ett giltigt beslut om adekvat skyddsnivå, innan överföringen sker, och informerar den Ansvarige i enlighet med avsnitt 5.3.

8. Biträdets skyldighet att bistå den Ansvarige

8.1 Biträdet ska, med hänsyn till behandlingens art och den information Biträdet har tillgång till, bistå den Ansvarige med att besvara begäranden från registrerade som utövar sina rättigheter enligt kapitel III GDPR (tillgång, rättelse, radering, begränsning, dataportabilitet, invändning samt rätten enligt artikel 22 att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling). Många av dessa åtgärder kan den Ansvarige utföra själv direkt i Tjänsten, t.ex. rätta eller ta bort medlemsuppgifter, eller — när en medlem blockerats av Tjänstens automatiska identitetslås vid BankID-inloggning — nollställa låset så att en människa kan ompröva utfallet (jfr artikel 22.3 GDPR).

8.2 Biträdet ska vidare bistå den Ansvarige med att fullgöra skyldigheterna enligt artiklarna 32–36 GDPR (säkerhet, incidentanmälan, konsekvensbedömning och förhandssamråd), med hänsyn till behandlingens art och den information Biträdet har tillgång till.

9. Personuppgiftsincidenter

Biträdet ska underrätta den Ansvarige utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör den Ansvariges personuppgifter. Underrättelsen ska, i den mån informationen är tillgänglig för Biträdet, beskriva incidentens art, vilka kategorier av registrerade och uppgifter som berörs, sannolika konsekvenser samt vidtagna och föreslagna åtgärder. Det åligger den Ansvarige att bedöma om incidenten ska anmälas till Integritetsskyddsmyndigheten (inom 72 timmar, art. 33 GDPR) och om de registrerade ska informeras (art. 34 GDPR); Biträdet bistår med det underlag som behövs.

10. Åtgärder när behandlingen avslutas

10.1 Den Ansvarige kan när som helst under avtalstiden själv exportera mötesprotokoll, medlemsuppgifter och aktivitetsloggen (granskningsloggen) ur Tjänsten. Biträdet rekommenderar att protokoll för genomförda möten, och vid behov aktivitetsloggen, exporteras innan kontot avslutas — vid radering av organisationen tas dessa bort.

10.2 När den Ansvarige avslutar sitt konto anonymiseras samtliga personuppgifter: medlemmars namn och e-postadresser, BankID-uppgifter (namn och fingeravtryck) och inbjudningstokens skrivs över med neutrala platshållare, och organisationens granskningslogg tas bort. Kvar blir avidentifierade mötes- och röstposter som inte längre kan kopplas till någon person; de bevaras i upp till tolv månader efter att kontot avslutats, så att redan utfärdade protokolls integritet ska kunna verifieras i efterhand under en pågående klanderfrist, och raderas därefter fullständigt.

10.3 Kopior i säkerhetskopior raderas i takt med att dessa roteras. Uppgifter som Biträdet är skyldigt att bevara enligt unionsrätten eller svensk rätt (t.ex. bokföringsunderlag) raderas när den lagstadgade lagringstiden löpt ut.

10.4 Att avsluta kontot innebär anonymisering enligt punkt 10.2. Utöver detta kan den Ansvarige begära fullständig radering av organisationens samtliga uppgifter i Tjänsten — inklusive de avidentifierade mötes- och röstposterna samt granskningsspåret. Sådan radering sker endast efter en skriftlig begäran från den Ansvarige (t.ex. för att tillmötesgå en registrerads begäran om radering enligt art. 17), utförs manuellt av Biträdet och kan inte ångras. Den innebär att redan utfärdade protokoll inte längre kan verifieras i Tjänsten.

11. Granskning och revision

11.1 Biträdet ska ge den Ansvarige tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs. I första hand sker detta genom att Biträdet på begäran tillhandahåller beskrivningar av säkerhetsåtgärder, underbiträdesavtal och relevanta intyg.

11.2 Den Ansvarige har rätt att, själv eller genom oberoende tredje part som inte är konkurrent till Biträdet, utföra granskning av Biträdets behandling. Granskningen ska aviseras skriftligen minst 30 dagar i förväg, genomföras under ordinarie kontorstid utan att störa Biträdets verksamhet och högst en gång per år, såvida inte en tillsynsmyndighet kräver annat eller en allvarlig personuppgiftsincident inträffat. Vardera parten bär sina egna kostnader för granskningen.

12. Ansvar och avtalstid

12.1 För ansvar vid överträdelser av detta Biträdesavtal gäller artikel 82 GDPR samt ansvarsbestämmelserna i Användarvillkoren.

12.2 Biträdesavtalet gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning och upphör automatiskt när åtgärderna i avsnitt 10 slutförts.

12.3 Biträdesavtalet ska tolkas och tillämpas i enlighet med svensk rätt. Vid motstridighet mellan Biträdesavtalet och Användarvillkoren har Biträdesavtalet företräde i frågor som rör behandling av personuppgifter. Den aktuella versionen finns alltid tillgänglig på https://www.votarino.se/dpa.

Frågor om detta biträdesavtal? Kontakta oss på kontakt@votarino.se