Personuppgiftsbiträdesavtal
Senast uppdaterad: 2026-09-13
Tjänst: SveBud Version: 3.1 Gäller från: 2026-09-13
1. Parter, tjänsten och hur avtalet ingås
Detta personuppgiftsbiträdesavtal ("PUB-avtalet") gäller mellan:
- Kunden — det företag eller den näringsidkare som har ett konto i tjänsten ("du", "Kunden", "den Personuppgiftsansvarige"), och
- Energistigen AB, org.nr 559429-7417, Sverige ("vi", "oss", "Biträdet").
Med "Tjänsten" avses den molnbaserade anbuds- och offerttjänsten SveBud, som tillhandahålls av Energistigen AB.
Hur avtalet ingås. Du ingår PUB-avtalet genom att aktivt godkänna det vid registreringen, tillsammans med användarvillkoren och integritetspolicyn, via en obligatorisk bekräftelse. Vilken version du godkänt och vid vilken tidpunkt sparas hos oss i en acceptanslogg (punkt 17).
Bakgrund. När du använder Tjänsten laddar du upp material — förfrågningsunderlag, dokument och annat — för att skapa anbud och offerter. En del av detta material kan innehålla personuppgifter om dina egna kunder, exempelvis namnet på en privatperson i en förfrågan. För den behandlingen är du personuppgiftsansvarig och vi ditt personuppgiftsbiträde: vi behandlar uppgifterna för din räkning, enligt dina instruktioner, enbart för att leverera Tjänsten till dig.
Behandlingen av dina egna konto-, firma- och betalningsuppgifter omfattas inte av detta avtal. För den behandlingen är Energistigen AB personuppgiftsansvarig, och den regleras av integritetspolicyn.
2. Avtalets ställning och företräde
PUB-avtalet är en integrerad del av användarvillkoren för Tjänsten och gäller så länge du har ett konto.
Vid konflikt mellan PUB-avtalet och användarvillkoren har PUB-avtalet företräde i frågor som rör behandlingen av de personuppgifter som beskrivs i punkt 4. Detta gäller även ansvar och ansvarsbegränsning på det sätt som anges i punkt 15.
Termer som inte definieras här har den betydelse som anges i dataskyddsförordningen (EU) 2016/679 ("GDPR") och i användarvillkoren.
3. Föremål, varaktighet, art och ändamål
Föremål. Biträdets behandling av personuppgifter för den Personuppgiftsansvariges räkning inom ramen för Tjänsten.
Varaktighet. Behandlingen pågår så länge den Personuppgiftsansvarige har ett aktivt konto, samt under den efterföljande period som anges i punkt 13.
Art och ändamål. Behandlingen sker uteslutande för att leverera Tjänsten: att ta emot, lagra, analysera och bearbeta det material den Personuppgiftsansvarige laddar upp, i syfte att strukturera krav, föreslå text och sammanställa anbud och offerter. Behandlingen omfattar bland annat insamling, lagring, strukturering, AI-bearbetning (punkt 7), visning, export och radering.
4. Personuppgifter och registrerade
Vilka uppgifter som behandlas bestäms av vad den Personuppgiftsansvarige väljer att ladda upp. Kategorierna kan därför variera. Typiskt förekommande:
Kategorier av registrerade: den Personuppgiftsansvariges slutkunder, exempelvis privatpersoner som en offert avser; kontaktpersoner hos beställare eller upphandlande enheter; samt andra fysiska personer som förekommer i uppladdat underlag.
Typer av personuppgifter: namn, kontaktuppgifter (adress, e-post, telefon), fastighets- eller objektsuppgifter kopplade till en person, samt övriga personuppgifter som kan förekomma i förfrågningsunderlag och dokument som laddas upp.
Särskilda kategorier och uppgifter om lagöverträdelser. Tjänsten är inte avsedd för behandling av särskilda kategorier av personuppgifter enligt artikel 9 GDPR eller uppgifter om lagöverträdelser enligt artikel 10. Den Personuppgiftsansvarige garanterar att inte ladda upp sådana uppgifter.
De tekniska och organisatoriska säkerhetsåtgärder som anges i punkt 10 och Bilaga A tillämpas på allt material som laddas upp i Tjänsten. Laddas uppgifter enligt artikel 9 eller 10 upp i strid med garantin ovan, ska den Personuppgiftsansvarige hålla Biträdet skadeslöst för direkt skada som uppkommer till följd därav, i den mån skadan inte orsakats av Biträdets vårdslöshet eller av att Biträdet brustit i sina skyldigheter enligt detta avtal.
5. Den Personuppgiftsansvariges skyldigheter
Den Personuppgiftsansvarige ansvarar för att:
- det finns en laglig grund för behandlingen av de personuppgifter som laddas upp,
- uppgifterna får lämnas till Biträdet och behandlas i Tjänsten,
- de registrerade har fått den information de har rätt till enligt artiklarna 13–14 GDPR, inklusive information om att uppgifter kan komma att överföras enligt punkt 9,
- de instruktioner som lämnas till Biträdet är lagenliga, och
- uppgifter som inte längre behövs raderas eller inte laddas upp.
Den Personuppgiftsansvarige ansvarar gentemot de registrerade och tillsynsmyndigheten för att den egna behandlingen är laglig.
6. Biträdets skyldigheter
Biträdet ska:
- Endast behandla personuppgifter enligt den Personuppgiftsansvariges dokumenterade instruktioner. Instruktionerna utgörs av detta PUB-avtal, användarvillkoren, samt de inställningar och åtgärder den Personuppgiftsansvarige gör i Tjänsten. Är Biträdet enligt EU-rätt eller svensk rätt skyldigt att behandla uppgifter utöver instruktionerna, informeras den Personuppgiftsansvarige om det rättsliga kravet innan behandlingen, om inte sådan information är förbjuden enligt lag.
- Utan onödigt dröjsmål informera den Personuppgiftsansvarige om Biträdet anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.
- Säkerställa konfidentialitet. Personer med behörighet att behandla uppgifterna ska ha åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt. Åtagandet gäller även efter att anställningen eller uppdraget upphört.
- Begränsa åtkomst till personal och uppdragstagare som behöver uppgifterna för att utföra sina arbetsuppgifter.
- Vidta säkerhetsåtgärder enligt artikel 32 GDPR (punkt 10 och Bilaga A).
- Bistå den Personuppgiftsansvarige enligt punkterna 11 och 12.
Inget eget bruk. Biträdet behandlar inte den Personuppgiftsansvariges material för egna ändamål. Materialet används inte för att träna eller finjustera AI-modeller, och inte för Biträdets produktutveckling, benchmarking, marknadsföring eller framtagande av statistik eller dataprodukter — varken i identifierbar eller aggregerad form.
Följande utgör inte behandling för Biträdets egna ändamål: drift och underhåll av Tjänsten, felsökning av ett rapporterat eller upptäckt fel, felövervakning enligt punkt 8, säkerhetsövervakning och missbruksdetektion, säkerhetskopiering samt kundsupport på den Personuppgiftsansvariges begäran. Sådan behandling sker endast i den utsträckning som krävs för att leverera och upprätthålla Tjänsten.
7. AI-bearbetning
En central del av Tjänsten är AI-bearbetning av uppladdat material — för att analysera dokument, tolka krav och föreslå text.
När sådan bearbetning sker skickas relevant innehåll till Biträdets AI-leverantör, Anthropic PBC, uteslutande för att utföra den aktuella bearbetningen och returnera ett resultat. Materialet används inte för att träna AI-modeller.
Anthropic PBC är underbiträde enligt punkt 8, och behandlingen sker via leverantörens direkt-API. Överföringen innebär en överföring till tredjeland och regleras av punkt 9. Leverantörens egna villkor kan medge begränsad lagring av innehåll för säkerhets- och missbruksdetektion; villkoren framgår av leverantörens vid var tid gällande personuppgiftsbiträdesavtal, som Biträdet har accepterat.
Ingen automatiserad beslutsfattning. Resultatet av AI-bearbetningen utgör förslag som granskas och beslutas av den Personuppgiftsansvarige. Tjänsten fattar inte automatiserade beslut med rättsliga följder eller motsvarande betydande påverkan för någon registrerad enligt artikel 22 GDPR.
8. Underbiträden
Den Personuppgiftsansvarige ger Biträdet generellt förhandstillstånd att anlita underbiträden för behandlingen.
Biträdet ska binda varje underbiträde vid dataskyddsskyldigheter som i sak motsvarar dem i detta PUB-avtal, i den utsträckning det är möjligt med hänsyn till underbiträdets tjänst, och ansvarar gentemot den Personuppgiftsansvarige för underbiträdets behandling. För standardiserade molntjänster gäller leverantörens vid var tid gällande personuppgiftsbiträdesavtal; Biträdet anlitar endast leverantörer vars villkor bedöms uppfylla kraven i artikel 28.4 GDPR.
Underbiträden vid detta avtals ingående:
| Underbiträde och etableringsland | Behandling | Lagringsregion | Överföring till tredjeland |
|---|---|---|---|
| Supabase, Inc. (USA) | Databas och fillagring | EU (Irland) | Ja — drift- och supportåtkomst från USA. Mekanism: standardavtalsklausuler. |
| Vercel, Inc. (USA) | Drift och hosting av applikationen | EU (Stockholm) | Ja — drift- och supportåtkomst från USA. Mekanism: standardavtalsklausuler. |
| Stripe Payments Europe, Ltd. (Irland) | Betalningshantering | EU (Irland) | Ja — koncernintern åtkomst via Stripe, Inc. (USA). Mekanism: standardavtalsklausuler. |
| Resend (USA) | Utskick av transaktionsmejl | EU (Irland) | Ja — drift- och supportåtkomst från USA. Mekanism: standardavtalsklausuler. |
| Functional Software, Inc. d/b/a Sentry (USA) | Felövervakning och loggning | EU (Frankfurt) | Ja — drift- och supportåtkomst från USA. Mekanism: standardavtalsklausuler och EU–US Data Privacy Framework. |
| Anthropic PBC (USA) | AI-bearbetning: dokumentanalys och textförslag | USA | Ja — behandlingen sker i USA. Mekanism: standardavtalsklausuler. |
| Backblaze, Inc. (Nederländerna) | Säkerhetskopiering av filer | EU (Amsterdam) | Nej |
Felövervakningen är konfigurerad så att uppladdat dokumentinnehåll och AI-svar inte överförs till Sentry, och så att innehåll i begäranden, cookies, rubriker och användarobjekt rensas innan en felrapport skickas. Personuppgifter kan trots detta i enstaka fall förekomma i en felrapport, varför leverantören anges som underbiträde.
En aktuell förteckning över underbiträden publiceras på svebud.se och uppdateras löpande.
Byte av underbiträde. Avser Biträdet att anlita ett nytt underbiträde eller ersätta ett befintligt, informeras den Personuppgiftsansvarige minst 30 dagar i förväg via e-post till kontots registrerade adress. Det nya underbiträdet får inte behandla den Personuppgiftsansvariges personuppgifter innan varselperioden löpt ut.
Den Personuppgiftsansvarige har under varselperioden rätt att invända på sakliga dataskyddsgrunder. Kan parterna inte enas inom skälig tid har den Personuppgiftsansvarige rätt att säga upp Tjänsten med verkan från den dag det nya underbiträdet tas i drift, och få förskottsbetald avgift återbetald i proportion till den återstående abonnemangsperioden.
Biträdet får utan varsel byta ut ett underbiträde om det krävs akut för att upprätthålla säkerheten eller driften av Tjänsten. Den Personuppgiftsansvarige informeras då i efterhand utan onödigt dröjsmål och har samma invändnings- och uppsägningsrätt som ovan.
9. Överföring till tredjeland
Lagringen av den Personuppgiftsansvariges material sker inom EU/EES. Vissa underbiträden är dock etablerade i USA och kan ha åtkomst till uppgifterna för drift, underhåll och support, och AI-bearbetningen enligt punkt 7 innebär att innehåll överförs till och behandlas i USA.
Överföringarna framgår av tabellen i punkt 8 och sker med stöd av Europeiska kommissionens standardavtalsklausuler enligt artikel 46.2 c GDPR, i tillämplig modul för överföring från personuppgiftsbiträde till personuppgiftsbiträde, tillsammans med de kompletterande skyddsåtgärder som bedömts nödvändiga. För underbiträden som är certifierade under EU–US Data Privacy Framework kan överföring även ske med stöd av kommissionens beslut om adekvat skyddsnivå.
Instruktion. Den Personuppgiftsansvarige instruerar uttryckligen Biträdet att genomföra de överföringar som beskrivs i punkt 8, och ger Biträdet fullmakt att ingå standardavtalsklausuler med underbiträden i den Personuppgiftsansvariges namn och för dennes räkning i den utsträckning det krävs.
Biträdet har genomfört en bedömning av konsekvenserna av överföringen (transfer impact assessment). Bedömningen, liksom kopior av tillämpliga standardavtalsklausuler, tillhandahålls på begäran enligt punkt 14.
Sker ytterligare överföring utanför EU/EES i framtiden görs det endast med laglig grund enligt kapitel V GDPR, och hanteras som ett byte av underbiträde enligt punkt 8.
10. Säkerhet
Biträdet vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, med beaktande av den senaste utvecklingen, genomförandekostnaderna samt behandlingens art, omfattning, sammanhang och ändamål.
Åtgärderna beskrivs i Bilaga A och omfattar bland annat kryptering, åtkomststyrning, logisk åtskillnad mellan kunders data, loggning, säkerhetskopiering och återställning samt regelbunden utvärdering av åtgärdernas effektivitet.
Biträdet får uppdatera Bilaga A i takt med att Tjänsten och säkerhetsarbetet utvecklas, förutsatt att säkerhetsnivån inte sänks väsentligt.
11. Personuppgiftsincidenter
Får Biträdet kännedom om en personuppgiftsincident som rör den Personuppgiftsansvariges personuppgifter, informeras den Personuppgiftsansvarige utan onödigt dröjsmål och senast inom 48 timmar efter att Biträdet fått kännedom om incidenten. Detsamma gäller incidenter hos ett underbiträde, räknat från den tidpunkt Biträdet underrättats.
Informationen ska, i den mån den är tillgänglig, innehålla incidentens art, de kategorier och det ungefärliga antal registrerade och uppgiftsposter som berörs, sannolika konsekvenser samt de åtgärder som vidtagits eller föreslås. Är all information inte tillgänglig vid första underrättelsen lämnas den i omgångar utan onödigt ytterligare dröjsmål.
Biträdet vidtar rimliga åtgärder för att begränsa incidenten och dokumenterar den.
Det är den Personuppgiftsansvarige som ansvarar för anmälan till tillsynsmyndighet enligt artikel 33 och för information till registrerade enligt artikel 34. Biträdet gör inte sådan anmälan eller sådan information i den Personuppgiftsansvariges namn utan uttrycklig instruktion.
12. Bistånd till den Personuppgiftsansvarige
Biträdet bistår den Personuppgiftsansvarige, med hänsyn till behandlingens art och den information som är tillgänglig för Biträdet, med att:
- besvara begäranden från registrerade som utövar sina rättigheter enligt kapitel III GDPR (tillgång, rättelse, radering, begränsning, invändning och dataportabilitet). I den mån den Personuppgiftsansvarige själv kan tillgodose en begäran via Tjänstens funktioner ska så ske i första hand,
- uppfylla skyldigheterna om säkerhet enligt artikel 32, anmälan och information vid incidenter enligt artiklarna 33–34, samt konsekvensbedömning och förhandssamråd enligt artiklarna 35–36.
Vänder sig en registrerad direkt till Biträdet vidarebefordrar Biträdet begäran till den Personuppgiftsansvarige utan onödigt dröjsmål och besvarar den inte i sak.
Bistånd som ryms inom Tjänstens ordinarie funktioner ingår i abonnemanget. För bistånd som kräver väsentligt mer omfattande insatser än så har Biträdet rätt till skälig ersättning enligt vid var tid gällande prislista, efter att först ha meddelat den Personuppgiftsansvarige.
13. Radering, återlämnande och säkerhetskopior
Val vid upphörande. När behandlingen upphör ska den Personuppgiftsansvarige, inom det exportfönster som anges nedan, meddela om materialet ska raderas eller återlämnas. Export via Tjänstens exportfunktion i ett vanligt förekommande och maskinläsbart format anses uppfylla ett krav på återlämnande. Lämnas inget besked raderas materialet.
Exportfönster. Den Personuppgiftsansvarige kan när som helst exportera sitt material via Tjänstens funktioner. Avslutas eller spärras kontot — även vid utebliven betalning — ges ett exportfönster om 30 dagar från avslutet, under vilket export är möjlig.
Radering. Efter exportfönstrets utgång raderar Biträdet materialet inom 30 dagar, liksom befintliga kopior, om inte fortsatt lagring krävs enligt EU-rätt eller svensk rätt. Ett sådant krav gäller endast uppgifter som utgör räkenskapsinformation enligt bokföringslagen (1999:1078); slutkunders personuppgifter i uppladdat material omfattas inte av det undantaget.
Säkerhetskopior. Raderade uppgifter kan finnas kvar i säkerhetskopior i högst 7 dagar efter raderingen. Under den tiden behandlas uppgifterna inte för något annat ändamål än återställning vid systemfel, och de skrivs över enligt den ordinarie gallringsrutinen.
På begäran intygar Biträdet skriftligen att radering har skett.
14. Granskning och revision
Biträdet ställer på begäran den information till förfogande som behövs för att visa att skyldigheterna i artikel 28 GDPR uppfylls, och möjliggör och bidrar till granskningar.
Granskning sker i första hand genom att Biträdet tillhandahåller dokumentation, beskrivningar av säkerhetsåtgärder, eventuella tredjepartsintyg samt besvarar skriftliga säkerhetsfrågeformulär.
Begär den Personuppgiftsansvarige därutöver en granskning på plats gäller att den ska:
- aviseras skriftligen minst 30 dagar i förväg,
- ske under ordinarie kontorstid och på ett sätt som inte onödigt stör Biträdets verksamhet,
- genomföras högst en gång per kalenderår, utöver granskning efter en konstaterad personuppgiftsincident som berört den Personuppgiftsansvariges uppgifter eller efter föreläggande från tillsynsmyndighet,
- utföras av den Personuppgiftsansvarige eller av en oberoende granskare som inte bedriver med Biträdet konkurrerande verksamhet och som undertecknat sekretessåtagande, och
- bekostas av den Personuppgiftsansvarige, inklusive skälig ersättning för Biträdets nedlagda tid.
Granskningen får inte omfatta uppgifter som rör andra av Biträdets kunder, och inte heller Biträdets företagshemligheter utöver vad som krävs för granskningens syfte.
15. Ansvar, regress och ansvarsbegränsning
15.1 Ansvar enligt detta personuppgiftsbiträdesavtal regleras uteslutande av denna punkt 15. Ansvarsbegränsningen i användarvillkoren tillämpas inte på anspråk enligt detta avtal. Ett och samma förhållande kan inte ge rätt till ersättning under både användarvillkoren och detta avtal.
15.2 Har en part betalat skadestånd till en registrerad, eller påförts en sanktionsavgift, för en överträdelse som helt eller delvis orsakats av den andra parten, har den betalande parten rätt till ersättning från den andra parten i förhållande till dennes del i ansvaret för skadan.
15.3 Ingen av parterna ansvarar för indirekt skada, följdskada, utebliven vinst, förlorade intäkter eller produktionsbortfall.
15.4 En parts samlade ansvar enligt detta avtal är begränsat till 250 000 kronor per kalenderår, oavsett antal skadefall. Ett krav hänförs till det kalenderår då den skadegörande handlingen eller underlåtenheten inträffade.
15.5 Krav enligt detta avtal ska framställas skriftligen utan oskäligt dröjsmål från det att parten fick eller borde ha fått kännedom om grunden för kravet, dock senast tolv månader därefter. Därefter är kravet förfallet.
15.6 Begränsningarna i 15.3 och 15.4 gäller inte vid (i) uppsåt eller grov vårdslöshet, (ii) personskada, (iii) den Personuppgiftsansvariges skadeslöshetsåtagande enligt punkt 4, eller (iv) sådant ansvar som enligt tvingande lag inte kan begränsas.
15.7 Denna punkt reglerar endast förhållandet mellan parterna. Den inskränker inte den registrerades rätt till ersättning enligt artikel 82 GDPR, och inte heller tillsynsmyndighets rätt att påföra sanktionsavgift enligt artikel 83 GDPR.
16. Överlåtelse och insolvens
Ingen av parterna får överlåta detta avtal utan den andra partens skriftliga godkännande. Biträdet får dock överlåta avtalet i samband med fusion, förvärv eller överlåtelse av hela eller väsentlig del av den verksamhet som Tjänsten tillhör, förutsatt att förvärvaren skriftligen åtar sig att uppfylla detta avtal och att den Personuppgiftsansvarige informeras minst 30 dagar i förväg. Den Personuppgiftsansvarige har då rätt att säga upp Tjänsten på de villkor som anges i punkt 8 om byte av underbiträde.
Försätts Biträdet i konkurs, träder i likvidation eller ställer in betalningarna, ska den Personuppgiftsansvariges material på begäran återlämnas eller raderas enligt punkt 13. Materialet ingår inte i Biträdets tillgångar i förhållande till den Personuppgiftsansvarige.
17. Ändringar och acceptanslogg
Biträdet kan uppdatera detta PUB-avtal för att spegla ändringar i lagstiftning, tillsynspraxis, Tjänsten eller anlitade underbiträden.
Materiella ändringar — ändringar som i något väsentligt avseende påverkar behandlingens art, ändamål, säkerhetsnivå, överföringar till tredjeland eller ansvarsfördelningen — kräver förnyat godkännande från den Personuppgiftsansvarige. Godkännandet inhämtas vid nästa inloggning. Den Personuppgiftsansvarige som inte vill godkänna ändringen har rätt att säga upp Tjänsten med omedelbar verkan och få förskottsbetald avgift återbetald i proportion till den återstående abonnemangsperioden. Sker varken godkännande eller uppsägning inom 30 dagar från meddelandet spärras kontot, varvid punkt 13 tillämpas.
Icke-materiella ändringar, exempelvis redaktionella justeringar och förtydliganden, meddelas i enlighet med användarvillkoren och kräver inte förnyat godkännande.
Byte av underbiträde hanteras enligt punkt 8 och inte enligt denna punkt.
Acceptanslogg. Varje godkännande registreras med tidpunkt, användare och den exakta version av användarvillkor, integritetspolicy och detta PUB-avtal som godkänts. Tidigare versioner arkiveras och hålls tillgängliga. Loggen och arkivet utgör parternas dokumentation av instruktionerna enligt artikel 28.3 och 28.9 GDPR.
18. Avtalets upphörande och fortsatt giltighet
PUB-avtalet gäller så länge Biträdet behandlar personuppgifter för den Personuppgiftsansvariges räkning, även om användarvillkoren i övrigt upphört att gälla.
Punkterna 4 (skadeslöshet), 6 (konfidentialitet), 13 (radering och återlämnande), 14 (granskning), 15 (ansvar, regress och ansvarsbegränsning) och 19 (tillämplig lag och tvist) fortsätter att gälla efter avtalets upphörande.
19. Tillämplig lag och tvist
Svensk lag gäller. Tvist med anledning av detta avtal avgörs enligt vad som anges i användarvillkoren.
20. Kontakt
Energistigen AB, org.nr 559429-7417 Såningsvägen 19, 175 52 Järfälla E-post: info@svebud.se
Energistigen AB har bedömt att skyldighet att utse dataskyddsombud enligt artikel 37 GDPR inte föreligger. Bedömningen omprövas löpande.
Bilaga A — Tekniska och organisatoriska säkerhetsåtgärder
Bilagan beskriver de åtgärder Biträdet vidtar enligt artikel 32 GDPR.
Kryptering. Uppgifter krypteras under överföring med TLS. Lagrade uppgifter skyddas av kryptering på lagringsnivå (disk- och volymkryptering) hos lagringsleverantören. Biträdet gör inget åtagande om kryptering på fält- eller kolumnnivå.
Åtkomststyrning och behörighet. Åtkomst till personuppgifter är begränsad till en (1) person, bolagets ägare. Utökas personkretsen tilldelas behörigheter enligt principen om minsta nödvändiga behörighet, och samtliga behörigheter ses över vid varje förändring av personkretsen samt vid avslutad anställning eller avslutat uppdrag. Administrativ åtkomst skyddas av flerfaktorsautentisering.
Åtskillnad mellan kunder. Olika kunders data hålls logiskt åtskilda i databasen genom radnivåsäkerhet (RLS) och behörighetskontroller i applikationen.
Loggning och spårbarhet. Åtkomst till och förändringar av data loggas. Loggar och felrapporter lagras hos anlitade underbiträden och gallras enligt deras vid var tid gällande rutiner. Felövervakningen är konfigurerad så att innehåll i begäranden, cookies, rubriker och användarobjekt rensas innan en felrapport skickas, och så att prestandaspårning och sessionsinspelning är avstängda.
Pseudonymisering och dataminimering. Personuppgifter används inte i test- eller utvecklingsmiljöer. Där uppgifter behöver användas utanför produktionsmiljön pseudonymiseras eller anonymiseras de.
Tillgänglighet och återställning. Säkerhetskopiering av databasen sker dagligen med en lagringstid om 7 dagar. Uppladdade filer säkerhetskopieras dagligen till separat lagring inom EU med motsvarande lagringstid. Rutiner finns för att återställa tillgången till uppgifter i rimlig tid vid en fysisk eller teknisk incident, och återställningsförmågan testas minst årligen.
Utveckling och förändringshantering. Förändringar i produktionsmiljön genomgår granskning innan de driftsätts. Beroenden uppdateras löpande och kända sårbarheter åtgärdas.
Utvärdering. Säkerhetsåtgärdernas effektivitet utvärderas minst årligen och vid väsentliga förändringar i Tjänsten.
Personal. Personer med åtkomst till personuppgifter omfattas av sekretessåtagande och får instruktioner om dataskydd och informationssäkerhet.
Underbiträden. Leverantörer utvärderas före anlitande med avseende på säkerhet, dataskydd och överföringar till tredjeland.