Juridik & dataskydd - Personuppgiftsbiträdesavtal

Detta personuppgiftsbiträdesavtal ("DPA") reglerar Siteflows behandling av personuppgifter för Kundens räkning enligt artikel 28 i dataskyddsförordningen (GDPR). DPA:t utgör en bilaga till de allmänna villkoren och anses ingånget vid acceptansen av dessa.

Senast uppdaterad: 2 oktober 2026 · Version 1.3

Detta DPA är utformat i enlighet med artikel 28 i Europaparlamentets och rådets förordning (EU) 2016/679 (GDPR) och lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning. Det är bindande vid acceptansen av Siteflows allmänna villkor och kräver ingen separat signering. Vid eventuell konflikt med huvudavtalet har detta DPA företräde i frågor om personuppgiftsbehandling.

1. Definitioner

I detta DPA används följande termer:

  • Personuppgiftsansvarig — Kunden, som avgör ändamål och medel för behandlingen.
  • Personuppgiftsbiträde — Siteflow Stockholm AB (org.nr 559420-8752), som behandlar personuppgifter på den Personuppgiftsansvariges vägnar.
  • Underbiträde — leverantör som Siteflow anlitar för att utföra delar av behandlingen (Vercel, GitHub, e-postleverantör etc.).
  • Registrerad — den fysiska person vars personuppgifter behandlas.

2. Föremål och varaktighet

Siteflow behandlar personuppgifter för att leverera hemsida-, chat-, telefon-, boknings- och CRM-tjänsterna enligt huvudavtalet. Behandlingen pågår under hela avtalstiden samt under den retention-period som anges i avsnitt 11.

3. Typer av personuppgifter

Följande kategorier av personuppgifter behandlas:

  • Identitet (för- och efternamn, befattning).
  • Kontakt (e-post, telefon, postadress).
  • Tekniska data (IP-adress, webbläsare, enhet) vid besök på Kundens hemsida.
  • Innehåll i meddelanden som Kundens slutkunder skickar via kontakt-, chat- eller bokningsformulär.
  • Eventuella uppgifter Kunden själv lägger in i CRM-systemet om sina kontakter och leads.
  • Schema- och frånvarouppgifter om Kundens anställda när Kunden använder personalmodulen: namn, roll, kontaktuppgifter, sysselsättningsgrad, arbetspass samt önskad och beslutad frånvaro med angiven typ. Frånvarotypen kan vara sjukdom eller vård av barn, vilket utgör uppgift om hälsa (artikel 9). Kunden är som arbetsgivare ansvarig för den rättsliga grunden; Siteflow behandlar uppgifterna endast på Kundens instruktion, skyddar dem enligt bilagan i avsnitt 12 och använder dem aldrig för egna ändamål.

4. Kategorier av registrerade

Behandlingen omfattar följande kategorier av registrerade:

  • Kundens slutkunder och prospects.
  • Kundens anställda som administrerar sitt konto hos Siteflow.
  • Kundens anställda som Kunden schemalägger i personalmodulen, inklusive de som ges en egen inloggning för att se sitt schema.
  • Besökare på Kundens hemsida.

5. Biträdets skyldigheter

Siteflow åtar sig att:

  • Endast behandla personuppgifter enligt dokumenterade instruktioner från Kunden — huvudavtalet och detta DPA utgör grundläggande instruktion.
  • Säkerställa att personer med åtkomst till personuppgifterna är bundna av sekretess (anställningsavtal eller motsvarande NDA).
  • Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (TOMs) — se bilaga i avsnitt 12.
  • Bistå Kunden vid hantering av registrerades rättigheter och konsekvensbedömningar (DPIA).

6. Underbiträden

Kunden lämnar härmed sitt allmänna förhandsgodkännande för att Siteflow anlitar följande underbiträden:

LeverantörSyfteJurisdiktion · överföringsmekanism
Vercel Inc.Hosting och CDN för publika landningssidor, region fra1 (Frankfurt, EU)EU · moderbolag USA · SCC + EU-US DPF. Certifierad enhet på DPF-listan: Vercel Inc., status aktiv, omfattar både HR-uppgifter och annat (kontrollerad 2026-10-02)
GitHub Inc.Versionshantering av kod och innehållUSA · SCC + EU-US DPF. Certifieringen står på DPF-listan i namnet GitHub (utan bolagsändelse), status aktiv, och gäller annat än HR-uppgifter (kontrollerad 2026-10-02)
Fly.io, Inc.Applikationshosting för webbapplikation, kundportal, CRM och leads-mottagningEU-region (arn — Stockholm) · SCC + EU-US DPF. Certifierad enhet: Fly.io, Inc. (med komma — så står det registrerade namnet; listan visar den publikt som "Fly.io"), status aktiv, omfattar både HR-uppgifter och annat (kontrollerad 2026-10-02)
Neon, LLC (Databricks, Inc.)Databashosting (PostgreSQL) för CRM, leads, konton, bokningar, besöksstatistik och personalmodulens schema- och frånvarouppgifterEU-region (eu-central-1 — Frankfurt) · moderbolag USA · SCC + EU-US DPF. Databricks, Inc.:s certifiering namnger Neon, LLC som omfattad enhet och gäller annat än HR-uppgifter; för personalmodulens uppgifter om Kundens anställda är SCC den mekanism som bär överföringen (ommätt 2026-10-02: Databricks, Inc. aktiv, Neon, LLC står kvar som omfattad enhet — och "Neon Inc." i Delaware står kvar som Inactive — Lapse)
Stripe Payments Europe Ltd.Betalningar och abonnemangIrland (EU) · självständigt ansvarig för betalningsdata
Klarna Bank ABDelbetalning vid e-handel (paket Sälja)Sverige (EU) · självständigt ansvarig
Anthropic PBCLLM-modell för Greet AI-chat (konversation, lead-bokning)USA · SCC · Zero Data Retention (API). Inte DPF-certifierad — Anthropic finns inte på DPF-listan (kontrollerat 2026-10-02, tre stavningar prövade), så SCC bär överföringen ensam
OpenAI, L.L.C.Realtime API för AI-telefonist (tal, transkribering, svar)USA · SCC · Zero Data Retention (Enterprise). Inte DPF-certifierad — OpenAI finns inte på DPF-listan (kontrollerat 2026-10-02, fem stavningar prövade), så SCC bär överföringen ensam
LiveKit, Inc. (certifierad som LiveKit Incorporated)Realtidstransport (WebRTC) för AI-telefonistUSA · SCC + EU-US DPF. Certifierad enhet: LiveKit Incorporated (listan visar den publikt som "LiveKit, Inc"), status aktiv, gäller annat än HR-uppgifter. Certifieringsperioden löper till 25 november 2026 — den kortaste i listan och den enda som behöver kontrolleras om i år (kontrollerad 2026-10-02)
Microsoft Azure Communication ServicesVideo- och röstmöten (kund-till-kund), SMS-utskickEU/EES (West Europe)
Resend, Inc. (certifierad som PLUS FIVE FIVE)Transaktionsmail (magic-link, kvitton, bekräftelser)USA · SCC + EU-US DPF. Certifieringen står inte i namnet "Resend Inc.": den registrerade enheten heter PLUS FIVE FIVE och visas publikt som "Resend". Status Active — Re-certification under Review, alltså ett aktivt deltagande medan omcertifieringen granskas, och den gäller annat än HR-uppgifter (kontrollerad 2026-10-02)
Functional Software Inc. (Sentry)Felrapportering och övervakningUSA · SCC + EU-US DPF · IP scrubbed. Certifierad enhet: Functional Software Inc. (publikt namn "Sentry.io"), status aktiv, gäller annat än HR-uppgifter (kontrollerad 2026-10-02)
Google LLC (PageSpeed Insights API)Mätning av webbprestandaUSA · SCC + EU-US DPF. Certifierad enhet: Google LLC och dess helägda amerikanska dotterbolag, status aktiv, omfattar både HR-uppgifter och annat (kontrollerad 2026-10-02)

Aktuell underbiträdes-lista publiceras alltid på denna sida. För leverantörer i USA stödjer sig Siteflow på en kombination av EU-kommissionens standardavtalsklausuler (Beslut 2021/914), EU-US Data Privacy Framework där leverantören är certifierad, samt kompletterande tekniska skyddsåtgärder enligt EDPB:s rekommendation 01/2020 (TIA).

Kontroll av DPF-certifieringarna: varje rad ovan som anger EU-US DPF kontrollerades den 2 oktober 2026 mot den officiella deltagarlistan på dataprivacyframework.gov (listans egen färskhetsstämpel den dagen: 2 oktober 2026). Alla certifieringar vi stödjer oss på var aktiva. Tre saker är värda att läsa tillsammans med tabellen:

  • Den certifierade enheten är inte alltid den vi handlar med under samma namn. Resends certifiering står i namnet PLUS FIVE FIVE, LiveKits i LiveKit Incorporated, Sentrys i Functional Software Inc. och GitHubs helt utan bolagsändelse. Raden namnger därför både motparten och den certifierade enheten.
  • Där certifieringen gäller annat än HR-uppgifter bär SCC överföringen av uppgifter om anställda. Det gäller GitHub, Neon, LLC (Databricks, Inc.), Resend, LiveKit och Sentry. Personalmodulens schema- och frånvarouppgifter om Kundens anställda (§3) är HR-uppgifter i DPF:s mening, och för dem är standardavtalsklausulerna den mekanism som gäller — inte certifieringen.
  • Anthropic PBC och OpenAI, L.L.C. står inte på listan alls. Deras rader anger därför enbart SCC, och det är inte en förbiseelse: en DPF-hänvisning för dem hade varit mätbart felaktig.

Siteflow informerar Kunden om planerade byten av eller tillägg av underbiträden minst 30 dagar i förväg via e-post. Kunden har rätt att invända — om invändning inte kan lösas har Kunden rätt att säga upp avtalet.

Ändring 2 oktober 2026 (version 1.3): en rättelse av överföringsgrunderna, inte av behandlingen. Inget underbiträde har bytts, lagts till eller tagits bort — all behandling sker hos samma leverantörer som i version 1.2, och 30-dagarsfristen ovan gäller därför inte. Det som ändrades är vad tabellen SÄGER om grunden för överföring till USA: samtliga rader som anger EU-US DPF kontrollerades mot den officiella deltagarlistan (se stycket "Kontroll av DPF-certifieringarna" ovan), och tre entitetsnamn var fel — Fly.io Inc. → Fly.io, Inc., LiveKit Inc. → LiveKit Incorporated och Resend Inc. → Resend (PLUS FIVE FIVE). Dessutom står det nu utskrivet vilka certifieringar som gäller annat än HR-uppgifter (och att SCC därför bär personalmodulens uppgifter om Kundens anställda), att Anthropic PBC och OpenAI, L.L.C. inte är DPF-certifierade alls, och att LiveKits certifieringsperiod löper ut 25 november 2026. Samma dag togs CSP-raden som släppte Cloudflares R2-lagring bort ur webbapplikationen — den var oanvänd, och noteringen om den i kommentaren nedan är uppdaterad.

Ändring 1 oktober 2026 (version 1.2): listan ovan rättades mot vad vi faktiskt kör. Inget underbiträde byttes, lades till eller togs bort i drift — därför träder ingen 30-dagarsfrist in. Två rader var fel: databashostingen (PostgreSQL) stod som Fly.io Inc. i Stockholm men är Neon, LLC i Frankfurt (eu-central-1), vilket gällt sedan databasen flyttades dit — Fly.io kör applikationerna och står kvar med det syftet. Och Cloudflare Inc. stod som underbiträde för Turnstile bot-skydd, en tjänst som aldrig varit aktiverad och som därför inte har behandlat några personuppgifter för vår räkning; raden är struken. Har Kunden invändningar mot Neon, LLC som underbiträde gäller rätten att invända enligt stycket ovan från den här dagen.

7. Internationella överföringar

Vid överföring av personuppgifter till länder utanför EU/EES används en kombination av:

  • EU-kommissionens standardavtalsklausuler (SCC).
  • EU-US Data Privacy Framework (DPF) för certifierade amerikanska mottagare.
  • Kompletterande tekniska åtgärder (kryptering i transit och vid lagring) där så krävs enligt Schrems II.

8. Personuppgiftsincident

Siteflow ska utan onödigt dröjsmål, och senast inom 72 timmar från upptäckt, meddela Kunden om personuppgiftsincident. Meddelandet ska minst innehålla:

  • Beskrivning av incidentens art.
  • Sannolika konsekvenser för registrerade.
  • Vidtagna och planerade åtgärder.
  • Kontaktuppgifter för uppföljning.

9. Bistånd vid registrerades rättigheter

Siteflow ska bistå Kunden med att uppfylla skyldigheter gentemot registrerade enligt GDPR kapitel III, inklusive rätt till tillgång, rättelse, radering, begränsning, dataportabilitet och invändning. Bistånd lämnas inom rimlig tid och utan extra kostnad i normalfallet.

Tekniska funktioner finns redan i tjänsten: inloggad kund kan i portalen exportera all sin egen data som JSON och begära radering av sitt konto.

10. Granskningsrätt och revision

Kunden har rätt att en gång per kalenderår, efter 30 dagars skriftlig framförhållning, granska Siteflows efterlevnad av detta DPA. Granskningen ska ske på sätt som inte orimligt stör Siteflows verksamhet. Siteflow tillhandahåller dokumentation av TOMs (avsnitt 12) som primärt granskningsunderlag.

11. Återlämnande/radering vid avtals slut

Vid avtalets upphörande raderar Siteflow alla personuppgifter som behandlats för Kundens räkning senast 30 dagar efter avtalsslut, om inte annat följer av tvingande lagstiftning (t.ex. bokföringslagen).

Kunden kan begära kopia av sina personuppgifter i strukturerat maskinläsbart format (JSON) inom samma 30-dagarsperiod via kundportalens export-funktion.

12. Bilaga: Tekniska och organisatoriska säkerhetsåtgärder (TOMs)

Siteflow tillämpar bland annat följande säkerhetsåtgärder:

  • Kryptering — TLS 1.2+ för all trafik. Lösenord bcrypt-hashas. Säkerhetskopior krypteras vid lagring.
  • Åtkomstkontroll — roll-baserad åtkomst (RBAC) med admin / team_member / customer-roller. Multi-tenant-isolering på applikationsnivå.
  • Audit-loggning — inloggningar loggas. Raderingar lagras i separat audit-trail. Impersonations-token är spårbara.
  • Backup — daglig backup av produktionsdatabasen, retention 30 dagar.
  • Patch-hantering — kritiska säkerhetspatchar appliceras inom 7 dagar.
  • Personalsäkerhet — anställda bundna av sekretess. Åtkomst rensas vid avslutad anställning.
  • Incident-respons — Sentry error-tracking + on-call-rutin för produktionsincidenter.

Berätta om ert projekt

30 minuter. Ingen säljpitch. En av oss ringer er och vi pratar igenom er marknad, era kunder och rätt paket.

Besöksadress
Varuvägen 9
125 34 Älvsjö, Stockholm
Svarstid
Inom 24 h, vardagar oftast snabbare