Personuppgiftsbiträdesavtal

Vårt DPA enligt artikel 28 GDPR.

Detta avtal reglerar Swimloops behandling av personuppgifter för kundens räkning enligt artikel 28 i dataskyddsförordningen (GDPR). Det utgör en del av användarvillkoren och gäller så länge kunden använder den hostade tjänsten.

Gäller bara hostat läge. Kör kunden Swimloop Enterprise mot sin egen Microsoft 365- eller Google Workspace-miljö tar Swimloop aldrig emot innehållet, och är inte personuppgiftsbiträde för det. Något biträdesavtal behövs då inte för processkartorna.

PersonuppgiftsansvarigKunden
PersonuppgiftsbiträdeSwimloop AB, org.nr 559589-5128, Stockholm
IngåsGenom att kunden godtar användarvillkoren

1. Vad som behandlas

1.1 Föremål och varaktighet

Swimloop behandlar personuppgifter för att tillhandahålla en tjänst för processkartläggning. Behandlingen pågår så länge kundens konto finns och upphör enligt punkt 8.

1.2 Behandlingens art och ändamål

Lagring, strukturering, visning, delning på kundens instruktion, säkerhetskopiering och radering — allt i syfte att leverera tjänsten.

1.3 Kategorier av registrerade

  • Kundens användare (anställda och konsulter med inloggning)
  • Personer som nämns i kundens processkartor — exempelvis processägare, granskare eller kontaktpersoner
  • Mottagare av delningslänkar, i den mån de identifieras

1.4 Kategorier av personuppgifter

  • Namn, e-postadress, titel och roll
  • Uppgifter kunden själv skriver in i processkartor, kommentarer och granskningar
  • Innehåll i dokument kunden laddar upp
  • Användningsuppgifter kopplade till en användare: vilka AI-åtgärder som körts och när

Känsliga personuppgifter (art. 9) omfattas inte. Tjänsten är inte byggd för dem, och kunden ska inte föra in sådana uppgifter i processkartor eller dokument. Behöver kunden ändå göra det måste det avtalas särskilt i förväg.

2. Kundens instruktioner

Swimloop behandlar personuppgifter endast enligt kundens dokumenterade instruktioner. Användarvillkoren, denna bilaga och kundens användning av tjänstens funktioner utgör de fullständiga instruktionerna.

Swimloop underrättar kunden om en instruktion enligt Swimloops uppfattning strider mot dataskyddslagstiftning.

Krävs behandling enligt unionsrätt eller svensk rätt utan kundens instruktion informerar Swimloop kunden om kravet innan behandlingen, om inte lagen förbjuder det.

3. Sekretess

Swimloop säkerställer att de personer som har åtkomst till personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt. Åtkomst till produktionsdata ges bara till dem som behöver den för drift och support.

4. Säkerhetsåtgärder (art. 32)

Swimloop vidtar lämpliga tekniska och organisatoriska åtgärder, bland annat:

  • Kryptering av trafik i transit (TLS) och av lagrad data i vila.
  • Åtkomstkontroll per resurs. Varje förfrågan prövas mot arbetsyta, projekt och karta i tjänstens API, inte i klienten. Ett konto kan inte nå ett annat kontos data.
  • Autentisering via etablerad identitetsleverantör, med stöd för Google- och Microsoft-inloggning.
  • Delningslänkar identifieras av en slumpmässig nyckel om 256 bitar som aldrig lagras i läsbar form — endast som SHA-256-fingeravtryck. Länkar kan återkallas, och en återkallad länk slutar omedelbart att fungera.
  • Separation av miljöer mellan utveckling och produktion.
  • Säkerhetskopiering med återläsningsmöjlighet.
  • Loggning av drift, utan innehåll i processkartor.

Åtgärderna kan ändras över tid, men skyddsnivån får inte försämras.

5. Underbiträden

Kunden ger Swimloop allmänt förhandsgodkännande att anlita underbiträden. Aktuell förteckning finns på underbiträdesförteckningen och hålls uppdaterad.

Swimloop underrättar kunden minst 30 dagar i förväg om ett underbiträde ska läggas till eller bytas ut. Kunden får invända på sakliga dataskyddsgrunder inom den tiden. Kan parterna inte enas får kunden säga upp den berörda delen av tjänsten utan avgift, och får tillbaka betalning för tid som inte utnyttjats.

Swimloop ålägger varje underbiträde skyldigheter som motsvarar detta avtal och ansvarar för underbiträdets behandling som för sin egen.

6. Tredjelandsöverföring

Behandlingen sker inom EU/EES, med ett undantag: AI-leverantören kan behandla text utanför EU/EES när kunden använder AI-funktionerna.

För sådan överföring gäller EU-kommissionens standardavtalsklausuler (SCC, beslut 2021/914) som överföringsgrund, med kompletterande skyddsåtgärder. Aktuella uppgifter framgår av underbiträdesförteckningen.

Kunden kan undvika överföringen helt genom att inte använda AI-funktionerna. Övriga delar av tjänsten fungerar utan dem.

7. Bistånd till kunden

Swimloop bistår kunden, i den utsträckning det är rimligt och med hänsyn till behandlingens art:

  • Registrerades rättigheter (art. 12–23). Tjänsten låter kunden själv läsa, rätta, exportera och radera uppgifter. Räcker inte det hjälper Swimloop till. Vänder sig en registrerad direkt till Swimloop hänvisas denne till kunden, och kunden underrättas.
  • Personuppgiftsincident (art. 33–34). Swimloop underrättar kunden utan onödigt dröjsmål och senast inom 48 timmar efter att ha fått kännedom om en incident som rör kundens personuppgifter, med den information kunden behöver för sin egen anmälan.
  • Konsekvensbedömning och förhandssamråd (art. 35–36). Swimloop lämnar den information om behandlingen som kunden behöver.

8. Radering och återlämnande

När avtalet upphör ska Swimloop, enligt kundens val, radera eller återlämna alla personuppgifter.

  • Kunden kan exportera sitt innehåll under minst 30 dagar efter att avtalet upphört.
  • Därefter raderas uppgifterna inom 30 dagar från produktionssystem, och inom ytterligare 30 dagar från säkerhetskopior i takt med att dessa överskrivs.
  • Undantag gäller uppgifter som Swimloop enligt lag måste behålla, exempelvis bokföringsunderlag. Sådana uppgifter behandlas inte för något annat ändamål.

Ett upphört abonnemang är inte detsamma som ett avslutat avtal. Uteblir betalning övergår kontot till gratisnivån med innehållet kvar — radering sker först när kunden avslutar kontot eller avtalet sägs upp.

9. Granskning

Swimloop tillhandahåller den information som krävs för att visa att skyldigheterna enligt artikel 28 uppfylls.

Kunden har rätt till granskning, som utförs högst en gång per år om inte tillsynsmyndighet eller inträffad incident föranleder annat. Granskning aviseras minst 30 dagar i förväg, sker under kontorstid, får inte störa driften och omfattas av sekretess. Kunden står för sina kostnader.

10. Ansvar

Ansvarsbegränsningarna i användarvillkoren gäller även detta avtal, i den mån tvingande rätt tillåter det. Artikel 82 i dataskyddsförordningen begränsas inte.

11. Ändringar

Swimloop kan ändra detta avtal med 30 dagars varsel, förutsatt att kundens skydd inte försämras. Ändringar som krävs av lag eller tillsynsmyndighet kan träda i kraft omedelbart.

12. Tillämplig lag

Svensk lag. Tvist prövas enligt användarvillkoren.