Personuppgiftsbiträdesavtal (PUB) — Bilaga 1 till Användarvillkoren för Fiscally

Version 0.4 · Senast uppdaterad 2026-09-20

1. Bakgrund och parter

Detta personuppgiftsbiträdesavtal ("PUB-avtalet") reglerar Fiscally AB:s (org.nr 559513-5384, "Biträdet") behandling av personuppgifter för Kundens räkning ("Personuppgiftsansvarig" eller "PUA") inom ramen för tjänsten Fiscally.

PUB-avtalet är en integrerad bilaga till Användarvillkoren och godkänns i samband med att Kunden godkänner Användarvillkoren vid registrering. Vid motstridighet gäller PUB-avtalet framför Användarvillkoren i frågor som rör behandling av personuppgifter.

2. Definitioner

Begrepp som personuppgifter, behandling, personuppgiftsansvarig, personuppgiftsbiträde, registrerad och personuppgiftsincident har den innebörd som anges i EU:s dataskyddsförordning (GDPR, 2016/679).

3. Föremål, art, ändamål och varaktighet

3.1 Biträdet behandlar personuppgifter uteslutande för att tillhandahålla tjänsten Fiscally till PUA, enligt PUA:s dokumenterade instruktioner. Föremål, art, ändamål, kategorier av personuppgifter och registrerade anges i Bilaga A.

3.2 Behandlingen pågår så länge PUA använder tjänsten och avslutas enligt punkt 9.

4. PUA:s instruktioner

4.1 Biträdet får endast behandla personuppgifter enligt PUA:s dokumenterade instruktioner. Användarvillkoren, PUB-avtalet med Bilaga A samt PUA:s användning av tjänstens funktioner utgör PUA:s instruktioner.

4.2 Biträdet ska informera PUA om Biträdet anser att en instruktion strider mot GDPR eller annan dataskyddsreglering. Biträdet behandlar inte personuppgifter för egna ändamål inom ramen för detta avtal.

5. Biträdets skyldigheter (GDPR art. 28.3)

Biträdet ska:

(a) behandla personuppgifter endast enligt instruktion (punkt 4), inklusive vid överföring till tredjeland, där dokumenterad instruktion krävs om inte unionsrätt eller svensk rätt föreskriver annat;

(b) säkerställa att personer som behandlar uppgifterna har åtagit sig konfidentialitet eller omfattas av lämplig lagstadgad tystnadsplikt;

(c) vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt art. 32 (se Bilaga C);

(d) respektera villkoren för anlitande av underbiträden (punkt 6);

(e) i den mån det är möjligt bistå PUA med lämpliga åtgärder så att PUA kan svara på registrerades begäran om att utöva sina rättigheter enligt art. 12–23;

(f) bistå PUA med att fullgöra skyldigheterna enligt art. 32–36 (säkerhet, incidenthantering, konsekvensbedömning och förhandssamråd), med hänsyn till behandlingens art och tillgänglig information;

(g) vid behandlingens slut radera eller återlämna alla personuppgifter enligt PUA:s val och radera befintliga kopior, om inte lag kräver lagring (punkt 9);

(h) ge PUA tillgång till den information som behövs för att visa att skyldigheterna enligt art. 28 fullgörs, och möjliggöra och bidra till granskningar och revisioner (punkt 8).

6. Underbiträden

6.1 PUA ger Biträdet allmänt förhandstillstånd att anlita underbiträden för behandlingen. Aktuella underbiträden framgår av Bilaga B.

6.2 Biträdet ska genom avtal ålägga varje underbiträde samma dataskyddsskyldigheter som gäller för Biträdet enligt detta avtal. Biträdet ansvarar gentemot PUA för underbiträdets behandling.

6.3 Biträdet informerar PUA via e-post till Kundens administratör minst trettio (30) dagar innan ett nytt underbiträde börjar behandla personuppgifter, eller ett befintligt byts ut. Invänder PUA på sakliga grunder och parterna inte når en lösning får PUA säga upp avtalet till dagen före ändringen.

7. Tredjelandsöverföring

7.1 Personuppgifter behandlas som utgångspunkt inom EU/EES. Underbiträden i Bilaga B med behandlingsort utanför EU/EES behandlar personuppgifter i tredjeland. Överföringen sker med stöd av EU-kommissionens beslut om EU–USA Data Privacy Framework där underbiträdet är certifierat, och i övrigt EU-kommissionens standardavtalsklausuler. Biträdet tillhandahåller på begäran en kopia av gällande överföringsmekanism.

8. Granskning och revision

8.1 Biträdet ska på PUA:s begäran tillhandahålla den information som behövs för att styrka efterlevnad av art. 28, i första hand genom dokumentation och rapporter. PUA har rätt att granska behandlingen, vid behov genom revision efter skälig framförhållning och under sekretess. Parterna bär sina egna kostnader om inte annat avtalas.

9. Radering och återlämnande vid avtalets slut

9.1 Vid behandlingens slut ska Biträdet, enligt PUA:s val, radera eller återlämna samtliga personuppgifter och radera befintliga kopior, om inte tvingande lag kräver fortsatt lagring. PUA ges möjlighet att exportera Kunddata under 30 dagar efter avtalets upphörande (se Användarvillkoren punkt 13). Kopior i säkerhetskopior skrivs över i takt med rotationen och är borta senast tolv (12) månader efter raderingen.

10. Personuppgiftsincident

10.1 Biträdet ska utan onödigt dröjsmål, och senast inom 48 timmar från det att Biträdet fått kännedom om en personuppgiftsincident som rör PUA:s personuppgifter, underrätta PUA och bistå PUA med den information som behövs för att PUA ska kunna fullgöra sin eventuella anmälningsskyldighet till IMY och till de registrerade.

11. Ansvar

11.1 Parternas ansvar följer GDPR art. 82 och ansvarsbegränsningen i Användarvillkoren, i den mån den är förenlig med tvingande rätt.

12. Avtalstid

12.1 PUB-avtalet gäller så länge Biträdet behandlar personuppgifter för PUA:s räkning, och upphör när behandlingen avslutats och åtgärderna enligt punkt 9 fullgjorts.

Bilaga A — Behandlingens art, ändamål och kategorier

  • Föremål: behandling av personuppgifter i samband med tillhandahållande av budget- och uppföljningstjänsten Fiscally.
  • Behandlingens art: insamling, lagring, strukturering, visning, ändring, radering och export inom tjänsten samt drift, säkerhet och support.
  • Ändamål: att leverera tjänsten enligt Användarvillkoren.
  • Varaktighet: avtalstiden samt tiden fram till radering eller återlämnande enligt punkt 9.
  • Kategorier av registrerade: Kundens användare (administratörer, ekonomichefer, VD, controllers, chefer, budgetansvariga och tittare) samt namngivna personer som förekommer i Kundens data, till exempel budgetansvariga per kostnadsställe eller personer som omnämns i kommentarer.
  • Kategorier av personuppgifter: namn, e-postadress, roll och behörighet, inloggnings- och aktivitetsloggar, IP- och enhetsdata samt fritextinnehåll i kommentarer och bilagor som kan innehålla personuppgifter. Tjänsten är inte avsedd för känsliga personuppgifter eller personnummer i fritextfält.

Bilaga B — Godkända underbiträden

UnderbiträdeTjänstBehandlingsort
Railway Corporation (USA)Hosting, databasdrift och dokumentkonverteringEU (Amsterdam). Fiscallys tjänster och databaser är placerade i EU-regionen; uppgiften om USA som primär behandlingsort är leverantörens generella och avser bl.a. support
Cloudflare, Inc. (USA)Lagring av bilagor och databasbackuperEU (jurisdiktionsbunden lagring)
Cloudflare, Inc. (USA)Bot- och spamskydd (Turnstile)Ingen garanterad behandlingsort
Vercel Inc. (USA)Frontend-hosting samt vidarebefordran av all API- och sessionstrafikUSA och övriga världen
Plus Five Five, Inc. (Resend, USA)Transaktionella e-postutskickUSA
Amazon Web Services, Inc. (USA)Utsändning av e-post för Resends räkningEU (Irland)
Functional Software, Inc. dba Sentry (USA)Felrapportering och prestandaövervakningEU
Microsoft Ireland Operations Limited (Irland)E-post till och från fiscally.seEU/EES

Cloudflare, Inc. är underbiträde när Turnstile skyddar Fiscallys formulär. När Cloudflare använder samma uppgifter för att förbättra sitt eget botskydd är Cloudflare egen personuppgiftsansvarig, med stöd av sitt Turnstile Privacy Addendum. Den behandlingen omfattas inte av detta biträdesavtal.

Domänregistrering och auktoritativ DNS för fiscally.se tillhandahålls av One.com Group AB (org.nr 559205-2400, Malmö). Leverantören lagrar inga personuppgifter för Fiscallys räkning och är därför inte ett underbiträde enligt art. 28; leverantören behandlar uppgifter om Fiscally som domäninnehavare i eget personuppgiftsansvar. Fram till 2026-09-01 hanterade one.com även e-posten till fiscally.se.

Utöver one.com är följande avsiktligt inte upptagna: GitHub (kod, ingen kunddata) och Anthropic (AI-assisterad drift; PO-beslut 2026-09-02 att produktionsdata med personuppgifter inte lämnas dit).

Vid överföring av personuppgifter till ett land utanför EU/EES tillämpas EU:s standardavtalsklausuler eller annan laglig överföringsmekanism.

Bilaga C — Tekniska och organisatoriska säkerhetsåtgärder (art. 32)

  • Krypterad överföring (HTTPS/TLS) och krypterad lagring av bilagor.
  • Separat databas per kundföretag, så att ingen kunddata blandas mellan företag.
  • Åtkomststyrning och rollbaserad behörighet samt autentisering via säkra cookies.
  • Loggning och spårbarhet av ändringar.
  • Åtgärder mot obehörig åtkomst samt daglig säkerhetskopiering och prövad återställning. Säkerhetskopiorna lagras åtskilt från bilagorna, i egen lagringsyta med egen åtkomstnyckel.