Biträdesavtal
Senast uppdaterad: 31 juli 2026
1. Parter och tillämpningsområde
Detta personuppgiftsbiträdesavtal ('biträdesavtalet') ingås mellan Buildlr Ltd, ett privat aktiebolag registrerat på Cypern (registreringsnummer HE 465133, momsnummer CY60106289I), med säte på Charilaou Xylophorou 13, Agios Athanasios, 4103 Limassol, Cypern ('personuppgiftsbiträdet' eller 'Buildlr') och den kund som godkänner Buildlrs användarvillkor ('den personuppgiftsansvarige' eller 'kunden'). Det är införlivat i och regleras av användarvillkoren. Vid konflikt gällande behandlingen av personuppgifter har detta biträdesavtal företräde.
Termer som 'personuppgifter', 'behandling', 'registrerad', 'personuppgiftsansvarig', 'personuppgiftsbiträde' och 'personuppgiftsincident' har den innebörd som anges i GDPR (förordning (EU) 2016/679) och, i tillämpliga fall, den brittiska GDPR. 'Kunddata' avser de personuppgifter som kunden och dess användare lagrar i eller lämnar in till Buildlr-arbetsytan, enligt beskrivningen i bilaga I.
2. Roller, föremål och instruktioner
Kunden är personuppgiftsansvarig för kunddata; Buildlr behandlar kunddata som personuppgiftsbiträde, endast (a) för att tillhandahålla, underhålla och säkra tjänsten enligt beskrivningen i villkoren, (b) enligt vad som dokumenterats i detta biträdesavtal, och (c) enligt ytterligare dokumenterade instruktioner som kunden ger genom tjänstens inställningar och funktioner (t.ex. att aktivera en bokföringsintegration, konfigurera leadformulär). Villkoren, detta biträdesavtal och kundens produktkonfiguration utgör kundens fullständiga dokumenterade instruktioner. Buildlr behandlar kunddata endast enligt dessa dokumenterade instruktioner, såvida inte behandling krävs enligt unionsrätten eller en medlemsstats rätt som Buildlr omfattas av; i så fall informerar Buildlr kunden om det rättsliga kravet före behandlingen, såvida inte den rätten förbjuder det.
Buildlr kommer omedelbart att informera kunden om en instruktion, enligt Buildlrs uppfattning, strider mot GDPR. Detta biträdesavtal gäller så länge kunden har ett konto, plus den raderingsperiod som anges i avsnitt 9.
Där kunden använder Buildlr-funktioner för att samla in personuppgifter direkt från tredje part (offentliga leadformulär, mottagning av inkommande e-post) är kunden personuppgiftsansvarig för dessa uppgifter från insamlingsögonblicket och ansvarar för att lämna den information som krävs enligt artiklarna 13-14 GDPR till de registrerade, inklusive att konfigurera en länk till integritetsinformation på sina leadformulär.
Om en myndighet begär åtkomst till eller utlämnande av kunddata kommer Buildlr att bedöma begärans rättsliga giltighet, bestrida den där det finns rimliga skäl, underrätta kunden före utlämnande såvida det inte är rättsligt förbjudet, och inte lämna ut mer än det minimum som krävs.
3. Sekretess
Buildlr säkerställer att personer som är behöriga att behandla kunddata är bundna av sekretessförpliktelser och får åtkomst till kunddata endast i den mån det behövs för att tillhandahålla och stödja tjänsten.
4. Säkerhet (art. 32)
Buildlr genomför och upprätthåller de tekniska och organisatoriska åtgärder som beskrivs i bilaga II. Buildlr kan från tid till annan uppdatera bilaga II, förutsatt att den övergripande skyddsnivån inte sänks.
5. Tjänsteleverantörer
Kunden ger Buildlr ett generellt bemyndigande att anlita de tjänsteleverantörer (underbiträden i GDPR:s mening) som anges i bilaga III. Buildlr ålägger varje tjänsteleverantör dataskyddsförpliktelser som är likvärdiga med dem i detta biträdesavtal och förblir ansvarigt för deras utförande.
Buildlr kommer att ge kunden minst 30 dagars varsel innan en tjänsteleverantör läggs till eller byts ut (via e-post, och genom att uppdatera listan över tjänsteleverantörer). Kunden kan invända på rimliga dataskyddsgrunder; om parterna inte kan lösa invändningen kan kunden säga upp den berörda delen av tjänsten och få en proportionell återbetalning av förbetalda belopp.
Valfria integrationer som kunden själv ansluter (t.ex. Fortnox, QuickBooks) anlitas på kundens instruktion; den mottagande leverantören agerar som kundens eget personuppgiftsbiträde eller som självständig personuppgiftsansvarig under sina egna villkor, enligt vad som anges i bilaga III.
Kartvisning och adressökning använder OpenStreetMap Foundations offentliga tjänster, som nås direkt från användarens enhet: enheten hämtar kartrutor och geokodningsresultat direkt från OpenStreetMap Foundations servrar och överför då söktexten och enhetens IP-adress. OpenStreetMap Foundation tar emot dessa uppgifter som självständig personuppgiftsansvarig enligt sin egen integritetspolicy; den är inte en tjänsteleverantör som behandlar kunddata för Buildlrs räkning, och inga kunddata skickas till den från Buildlrs servrar. Användning av kart- och adressökningsfunktionerna utgör kundens dokumenterade instruktion för denna överföring.
6. Internationella överföringar
Buildlr behandlar kunddata inom EU/EES som standard (hosting: Tyskland). Där en tjänsteleverantör behandlar personuppgifter utanför EU/EES skyddas överföringen av ett beslut om adekvat skyddsnivå (inklusive EU-US Data Privacy Framework där mottagaren är certifierad) eller EU:s standardavtalsklausuler (2021/914), med kompletterande åtgärder där så krävs. Uppgifter per tjänsteleverantör finns i bilaga III. För överföringar under den brittiska GDPR gäller det brittiska tillägget (UK Addendum) eller IDTA i tillämplig omfattning.
7. Bistånd med registrerades rättigheter och artiklarna 32-36
Med beaktande av behandlingens art bistår Buildlr kunden med lämpliga tekniska och organisatoriska åtgärder för att uppfylla registrerades begäranden (tillgång, rättelse, radering, begränsning, portabilitet, invändning): tjänsten tillhandahåller redigering och radering i produkten, inklusive radering av en enskild användares personuppgifter, Buildlr tillhandahåller dataexport på begäran, och Buildlr ger rimligt ytterligare bistånd på begäran. Om en registrerad kontaktar Buildlr direkt om kunddata kommer Buildlr att hänvisa dem till kunden utan onödigt dröjsmål och inte svara i sak annat än på kundens instruktion eller där det krävs enligt lag.
Buildlr ger även kunden rimligt bistånd vad gäller säkerhet, anmälan av personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd och förhandssamråd, med beaktande av behandlingens art och den information som är tillgänglig för Buildlr.
8. Personuppgiftsincident
Buildlr underrättar kunden utan onödigt dröjsmål, och senast inom 72 timmar, efter att ha fått kännedom om en personuppgiftsincident som berör kunddata. Underrättelsen inkluderar, i den mån det är känt: incidentens art, kategorier och ungefärligt antal berörda registrerade och poster, sannolika konsekvenser, vidtagna eller föreslagna åtgärder samt en kontaktpunkt. Buildlr dokumenterar incidenter och samarbetar med kundens egna anmälningsskyldigheter enligt artiklarna 33-34 GDPR. En underrättelse innebär inte ett medgivande av fel.
9. Radering och återlämnande
Under avtalstiden kan kunden radera kunddata genom tjänsten och kan exportera kunddata med produktens exportfunktioner.
Vid uppsägning av kontot raderar Buildlr all kunddata inom 90 dagar, inklusive från säkerhetskopior allteftersom säkerhetskopieringscyklerna löper ut (lagring av säkerhetskopior: 30 dagar), utom där unions- eller medlemsstatslagstiftning kräver längre lagring (t.ex. bokföringsuppgifter som rör Buildlrs egen fakturering till kunden). Före radering kan kunden exportera sina uppgifter enligt vad som anges i villkoren. På skriftlig begäran inom raderingsperioden bekräftar Buildlr raderingen skriftligen.
10. Granskning
Buildlr tillgängliggör den information som rimligen är nödvändig för att visa efterlevnad av artikel 28 (inklusive sammanfattningar av säkerhetsåtgärder, avtal med tjänsteleverantörer och, när sådana finns, revisionsrapporter eller certifieringar från tredje part). Där detta är otillräckligt kan kunden genomföra en granskning (själv eller via en oberoende granskare bunden av sekretess) högst en gång per 12 månader, med minst 30 dagars varsel, under kontorstid, utan att störa verksamheten, på kundens bekostnad. Frekvensbegränsningen gäller inte där en granskning krävs av en behörig tillsynsmyndighet eller genomförs efter en personuppgiftsincident som berör kunddata. Granskningsresultat är konfidentiella.
11. AI-behandling (Cortex)
Tjänsten inkluderar en AI-assistent som behandlar kunddata för att ta fram förslag, briefingar och assisterade åtgärder, som en behandlingsoperation inom tjänsten (bilaga I). De LLM-leverantörer som används är tjänsteleverantörer som anges i bilaga III.
Buildlr (a) säkerställer avtalsenligt med varje LLM-leverantör att kunddata inte används för att träna några modeller; (b) tillämpar på den primära vägen begränsningar per begäran och som policy på kontonivå hos routingleverantören som begränsar routingen till slutpunkter med en policy för zero data retention och till leverantörer som inte samlar in indata, och kräver avtalsenligt att routingleverantören följer dessa begränsningar; (c) konfigurerar routingen så att en begäran misslyckas när ingen slutpunkt som uppfyller dessa kontroller är tillgänglig, i stället för att gå vidare på en mindre skyddande väg; den alternativa leverantör som anges i bilaga III är ett routingval per arbetsyta under likvärdiga villkor om ingen träning, inte en automatisk failover; (d) kräver mänsklig bekräftelse i produkten för AI-åtgärder med betydande verkan; och (e) registrerar AI-interaktioner i en manipuleringssäker granskningslogg per arbetsyta som är tillgänglig för kunden.
12. Ansvar och företräde
Ansvar enligt detta biträdesavtal omfattas av begränsningarna i användarvillkoren, utom där tvingande dataskyddslagstiftning föreskriver annat. Detta biträdesavtal ersätter eventuella tidigare villkor om personuppgiftsbehandling mellan parterna.
Bilaga I - Beskrivning av behandlingen
Kategorier av registrerade: kundens användare (ägare, administratörer, kontorspersonal, fältarbetare); kundens egna kunder och potentiella kunder; kundens anställda och underentreprenörer; leverantörers kontaktpersoner; personer som kontaktar kunden via dess leadformulär eller via e-post.
Kategorier av personuppgifter: identifikations- och kontaktuppgifter (namn, e-postadresser, telefonnummer, adresser); nationella skatte- eller identitetsnummer där kundens marknad kräver dem för tjänster såsom system för skatteavdrag; anställningsrelaterade uppgifter om kundens arbetare (roll, yrke, certifieringar, ersättning, arbetstid, frånvaro, födelsedatum, nationalitet, kontaktpersoner vid nödsituationer); projekt- och affärsdata som innehåller personliga referenser (kalkyler, offerter, avtal, ändringsorder, fakturor, uppgifter om elektroniskt godkännande inklusive undertecknarens namn, IP och tidsstämpel); kommunikation (meddelanden, anteckningar, inkommande e-post); media (foton och dokument); platsdata (arbetsplatsadresser; arbetares GPS-incheckningsdata där kunden aktiverar tidsregistreringsfunktioner); enhets- och push-identifierare.
Särskilda kategorier: tjänsten är inte utformad för särskilda kategorier av uppgifter; fritextfält kan tillfälligtvis innehålla sådana uppgifter som matats in av kunden, som ansvarar för deras laglighet.
Behandlingsoperationer: hosting och lagring; synkronisering till kundens enheter (offline-först-replikering); rendering och PDF-generering; sändning av kommunikation för kundens räkning (e-post, SMS, push); tillhandahållande av kundportalåtkomst för kundens räkning (portalkonton och inbjudningar för kundens egna kunder att se och besvara dokument som delats med dem); AI-assisterad analys och utformning (avsnitt 11); säkerhetskopiering och återställning; radering.
Bilaga II - Tekniska och organisatoriska åtgärder
- Klientisolering: varje API-operation härleder arbetsytans identitet från den autentiserade token på serversidan; arbetsyteidentifierare som lämnas av klienten ignoreras. Isoleringen tillämpas i frågelagret över alla datalager.
- Kryptering under överföring: TLS för all trafik mellan klient och server samt mellan server och tjänsteleverantör.
- Inloggningsuppgifter och token: lösenord hashade med en modern adaptiv algoritm (PBKDF2, 600 000 iterationer, salt per användare); sessions-, uppdaterings- och offentliga dokumenttoken lagras endast som kryptografiska hashar, uppdateringstoken roteras med detektering av återanvändning; integrationsuppgifter från tredje part krypteras med AES-256-GCM.
- Enhetsskydd: känsliga fält krypteras i vila på slutanvändarens enheter; enhetens krypteringsnyckel utfärdas av servern och raderas vid utloggning.
- Åtkomstkontroll: rollbaserad åtkomst inom arbetsytor; administrativa operationer loggas separat; produktionsinfrastrukturen är endast åtkomlig via ett privat nätverksöverlägg med enhetsauktorisering per person.
- AI-granskningsbarhet: alla AI-interaktioner registreras i en tilläggsbaserad, hashkedjad granskningslogg per arbetsyta med integritetsverifiering.
- Säkerhetskopior: nattliga databassäkerhetskopior lagrade inom EU, 30 dagars lagring, testade återställningsrutiner.
- Övervakning: fel- och tillgänglighetsövervakning (hostad inom EU), med larm för säkerhetsrelevanta händelser.
- Personal: sekretessförpliktelser för all personal med åtkomst; åtkomst till produktion enligt principen om lägsta behörighet; dokumenterad rutin för hantering av incidenter.
Bilaga III - Auktoriserade tjänsteleverantörer
De auktoriserade tjänsteleverantörerna - med ändamål, behandlingsplatser och överföringsskydd - publiceras på sidan över tjänsteleverantörer, som utgör denna bilaga och uppdateras enligt avsnitt 5.
Tjänsteleverantörer i driften (anlitas för alla kunder): Hetzner Online GmbH (hosting, Tyskland), OpenRouter, Inc. och Anthropic (AI-behandling), Functional Software, Inc. (Sentry) (felövervakning), Twilio Inc. (SendGrid) (transaktionsmejl), CloudMailin (inkommande e-post), Google LLC (Firebase Cloud Messaging) (push-notiser) och Cloudflare, Inc. (botskydd).
Integrationer som kunden ansluter (anlitas endast på kundens egen instruktion, avsnitt 5): Fortnox AB och Intuit Inc. (QuickBooks) (bokföring).
Leverantörer som behandlar personuppgifter enbart för Buildlrs egen verksamhet som personuppgiftsansvarig (t.ex. Stripe för Buildlrs egen fakturering, Vonage för SMS-verifiering vid registrering) behandlar inte kunddata för kundens räkning och ingår därför inte i denna bilaga; de redovisas i integritetspolicyn.