Ett underlag
att färdigställa tillsammans.
Roller, instruktioner och faktisk drift behöver vara tydliga. PUB-utkastet samlar frågor och bilagor som ska granskas innan ett avtal kan användas.
Ett biträdesavtal behöver beskriva behandlingen och reglera bland annat instruktioner, sekretess, säkerhet, underbiträden, bistånd och vad som händer när uppdraget slutar. Detta utkast är inte ett godkännande av en viss driftsättning.
IMY om personuppgiftsbiträdesavtal (öppnas i ny flik)Ladda ner PUB-utkast (PDF)Det här behöver fyllas i.
- Ej fastställtKundens juridiska namn, organisationsnummer, adress och kontaktperson
- Ej fastställtLeverantörens juridiska namn, organisationsnummer, adress och dataskyddskontakt
- Ej fastställtVald drift, behandlingsinstruktion, kategorier av registrerade och personuppgifter
- Ej fastställtAvtalstid, lagringstider, export-/raderingsfrist och backupretention
- Ej fastställtLagringsländer, fjärråtkomst och eventuell överföring utanför EU/EES
- Ej fastställtUnderbiträden, uppdrag och rutin för godkännande och ändringar
- Ej fastställtDriftens säkerhetsåtgärder, backupintervall och återställningsprov
- Ej fastställtIncidentkontakt, eskalering och avtalad återkoppling
- Ej fastställtRutiner för rättighetsbegäran, kontroll och bistånd
- Ej fastställtVersionsdatum, huvudavtal och behöriga parters godkännande
1. Parter och uppdrag
ATT FYLLA I: identifiera personuppgiftsansvarig och eventuellt biträde för den faktiska driften. Roller följer den verkliga behandlingen, inte bara benämningen i avtalet.
Föreslagen omfattning att granska: lagring och hantering av företagets användarkonton, lagerhändelser, lån och projektuppgifter i Hyllra. Beskriv separat eventuell supportåtkomst och kontaktdata.
2. Instruktion, omfattning och tid
ATT FYLLA I: dokumenterade instruktioner, ändamål, behandlingens art och varaktighet, uppgiftstyper och registrerade grupper samt ansvarigs rättigheter och skyldigheter.
Avgränsa uppladdningar till uppgifter som behövs för lagerarbetet. Bestäm hur oavsiktligt uppladdade känsliga uppgifter ska hanteras.
3. Behörighet och skydd
ATT FYLLA I: ansvariga roller, sekretess, åtkomstkontroller, skydd av server och nycklar, loggning, uppdateringar och kontrollrutiner.
Tekniskt underlag: appen har företagsseparation, serverkontrollerade roller och lokal TOTP för administratörer. Offlineuppgifter finns på användarens enhet. Den avtalade driftens skydd måste dokumenteras särskilt.
4. Underbiträden och platser
ATT FYLLA I: godkända underbiträden, behandlingsplatser, åtkomstländer, ändringsinformation och villkor för eventuell tredjelandsöverföring.
Inga molnleverantörer eller EU-lagringslöften fastställs av den lokala installationen. Supabase, meddelandetjänster och Stripe är separata möjliga kopplingar vars faktiska roller och villkor måste kartläggas.
5. Incidenter och bistånd
ATT FYLLA I: hur biträdet informerar ansvarig utan onödigt dröjsmål när en personuppgiftsincident upptäcks, vilka uppgifter som lämnas och vem som kontaktas.
Beskriv bistånd med rättighetsbegäran, säkerhetsbedömning och tillämpliga skyldigheter. Ange hur begäran verifieras och dokumenteras utan att lämna andra personers data till fel mottagare.
6. Export, avslut och kontroll
ATT FYLLA I: återlämning eller radering efter uppdraget, undantag för lagkrav och hantering av kopior/backuper. Beskriv kontrollunderlag och möjlighet till granskning.
Hyllras verksamhetsexport är JSON, kompletterad av relevanta CSV-/Excel-underlag. Full driftbackup är separat. Bestäm format, ansvar, tidsfrister och kontroll av genomförd radering i den faktiska tjänsten.
7. Bilagor och godkännande
Bilagor att färdigställa: behandlingsinstruktion; säkerhet och återställning; underbiträden och platser; lagring och avslut; kontaktvägar och kontrollrutiner.
ATT FYLLA I: vilket huvudavtal detta hör till, versionsdatum och behöriga parters godkännande. Utkastet är inte signerat och startar ingen tjänst.
Utkastsversion 2026-09-11. Inga parter har signerat denna mall.
Dataskyddsförordningen, bland annat artikel 28 (öppnas i ny flik)