Juridik
Personuppgiftsbiträdesavtal (DPA)
Senast uppdaterad: 2026-07-08
Detta personuppgiftsbiträdesavtal ("DPA") ingår automatiskt som en del av det generella avtalet mellan ChatNord AB ("Biträdet") och dig som kund ("Personuppgiftsansvarig") för användning av ChatNord och/eller NordCRM. DPA:t uppfyller kraven i GDPR art. 28.
1. Föremål och varaktighet
Biträdet behandlar personuppgifter för Personuppgiftsansvarigs räkning i syfte att leverera Tjänsterna. Avtalet gäller så länge Personuppgiftsansvarig använder Tjänsterna.
2. Typ av personuppgifter
- Kontaktuppgifter (namn, e-post, telefon)
- Företagsuppgifter
- Chatt-transkript och CRM-noteringar
- Fakturerings- och betalningsuppgifter
3. Kategorier av registrerade
- Personuppgiftsansvarigs kunder och prospekt
- Personuppgiftsansvarigs anställda (användare av Tjänsterna)
- Besökare på Personuppgiftsansvarigs webbplats
4. Biträdets skyldigheter
- Behandla personuppgifter endast enligt Personuppgiftsansvarigs dokumenterade instruktioner.
- Säkerställa att personer med tillgång till uppgifterna omfattas av sekretess.
- Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (se bilaga 1).
- Bistå Personuppgiftsansvarig med att svara på förfrågningar från registrerade.
- Anmäla personuppgiftsincidenter inom 48 timmar från upptäckt.
- Vid avtalets upphörande radera eller returnera all personuppgiftsbehandlad data inom 30 dagar.
5. Underbiträden
Följande underbiträden används och godkänns av Personuppgiftsansvarig genom detta avtal:
- Hetzner Online GmbH (DE/FI) — hosting-infrastruktur.
- OpenAI Ireland Ltd (IE) — AI-generering av svar (zero-retention).
- Stripe Payments Europe Ltd (IE) — betalningshantering.
- Resend Ltd / Postmark (EU-region) — transaktionella mejl.
Biträdet informerar minst 30 dagar innan nya underbiträden tas i bruk.
6. Överföring till tredje land
Ingen överföring av personuppgifter sker till länder utanför EU/EES utan att SCC (Standard Contractual Clauses) + kompletterande skyddsåtgärder implementeras. OpenAI omfattas av SCC och Data Processing Addendum enligt EU-US Data Privacy Framework.
7. Säkerhetsåtgärder (bilaga 1)
- Kryptering i vila (AES-256) och i transit (TLS 1.3).
- Rollbaserad åtkomstkontroll (RBAC) med multi-faktor-autentisering för administratörer.
- Backup dagligen, retention 30 dagar, geo-redundant inom EU.
- Loggning av åtkomst till persondata, 12 månaders retention.
- Årlig penetrationstest av tredje part.
- Incident response plan med 48-timmars anmälningstid.
8. Revisioner
Personuppgiftsansvarig har rätt att, med skäligt varsel (minst 30 dagar), granska Biträdets efterlevnad av detta DPA. Kostnader för granskning bekostas av Personuppgiftsansvarig, om inte allvarliga brister konstateras.
9. Kontakt
DPA-frågor och undertecknad version: kontakt@chatnord.se.
Behöver du en undertecknad DPA-kopia för dokumentation? Mejla oss så skickar vi PDF-version signerad av firmatecknare inom 1 arbetsdag.
