Personuppgiftsbiträdesavtal
Senast uppdaterad: 13 september 2026 · Version 1.0
Detta personuppgiftsbiträdesavtal (”DPA”) har ingåtts mellan dig, den organisation som använder IDBuddy (”Kunden”, ”du” eller ”din”), och Byte Buddies AB, organisationsnummer 559491-4979, med säte i Malmö, Sverige (”IDBuddy”, ”vi”, ”oss” eller ”vår”).
Det gäller när vi behandlar personuppgifter för din räkning i samband med Tjänsten, och det är det avtal som krävs enligt Art. 28(3) GDPR. Det utgör en integrerad del av de allmänna villkoren för tjänsten, som finns på idbuddy.io/terms, och godkänns när du godkänner Villkoren. Du behöver inte underteckna något separat exemplar.
Detta dokument reglerar de personuppgifter om dina medlemmar som du anförtror oss. Det reglerar inte de personuppgifter vi behandlar som självständigt personuppgiftsansvariga, till exempel dina administratörers kontouppgifter och våra faktureringsunderlag. Dessa beskrivs i vår integritetspolicy på idbuddy.io/privacy.
1. Roller och behandlingens föremål
Kort sagt: Du bestämmer vad som händer med dina medlemsuppgifter och vi utför det. Du är personuppgiftsansvarig, vi är ditt personuppgiftsbiträde.
För all Kunddata agerar du som personuppgiftsansvarig och vi som ditt personuppgiftsbiträde i den mening som avses i Art. 4(7) och 4(8) GDPR.
”Kunddata” avser de personuppgifter som du eller dina medlemmar lägger in i din arbetsyta: medlemsposter, medlemskap, noteringar om medlemsavgifter, stämpelkort och klippkort, erbjudanden och utnyttjade erbjudanden, evenemang och deltagande, incheckningshistorik, uppladdade filer och de meddelanden du skickar genom Tjänsten.
Behandlingens föremål är tillhandahållandet av Tjänsten till dig: en plattform för medlemshantering med ett administratörsverktyg, en medlemsapp, en skanner för personalen i kassan och en modul för e-postutskick.
Konfigurerar du Tjänsten på ett sätt som bestämmer ett eget ändamål förblir du personuppgiftsansvarig för det ändamålet.
2. Varaktighet
Kort sagt: Så länge du har en arbetsyta, plus avvecklingsperioden i avsnitt 14.
Detta DPA träder i kraft när du godkänner Villkoren och gäller så länge vi behandlar Kunddata för din räkning.
Det fortsätter att gälla efter att Villkoren upphört så länge vi fortfarande innehar Kunddata, och skyldigheterna i avsnitten 6, 7, 12 och 14 gäller under hela den tiden.
3. Behandlingens art och ändamål
Kort sagt: Vi lagrar dina medlemsuppgifter, visar dem tillbaka för dig och dina medlemmar och skickar de meddelanden du ber oss skicka.
Vi behandlar Kunddata endast för att tillhandahålla, underhålla och säkra Tjänsten. I praktiken innebär det att vi:
- Lagrar medlemsposter, medlemskap och historiken över vad en medlem har gjort i din arbetsyta.
- Visar uppgifterna tillbaka för dig i administratörsverktyget och för varje medlem i medlemsappen, enligt de behörighetsregler du ställer in.
- Utfärdar och läser medlemskapets QR-koder så att personalen i kassan kan identifiera en medlem och registrera en incheckning, en stämpel, ett klipp eller ett utnyttjat erbjudande.
- Skickar de e-postmeddelanden du skriver och utlöser, och de systemmeddelanden Tjänsten skickar för din räkning, till exempel inbjudningar.
- Räknar medlemmar och aktivitet så att vi kan visa dig hur din arbetsyta används.
- Håller de säkerhetskopior, loggar och säkerhetsnoteringar som behövs för att driva Tjänsten.
Vi använder inte Kunddata för att träna modeller, för att bygga profiler av dina medlemmar för våra egna ändamål eller för annonsering av något slag.
4. Kategorier av registrerade och personuppgifter
Kort sagt: Dina medlemmar, dina administratörer och de du bjuder in. Uppgifterna är det du och de lägger in.
Kategorier av registrerade:
- Dina medlemmar och tidigare medlemmar.
- Dina administratörer och annan personal med åtkomst till din arbetsyta.
- Personer du har bjudit in men som ännu inte har accepterat.
Kategorier av personuppgifter:
- Identitets- och kontaktuppgifter: namn, e-postadress, profilbild och det visningsnamn du eventuellt sätter för en medlem i din arbetsyta.
- Medlemsuppgifter: vilken organisation en medlem tillhör, vilken roll medlemmen har, när medlemskapet började, dess förnyelse- och samtyckesstatus samt eventuella noteringar om medlemsavgifter.
- Interaktionsuppgifter: insamlade stämplar, uttagna klipp, utnyttjade erbjudanden, evenemang som besökts, registrerade incheckningar och de poster i skanningsloggen som dessa ger upphov till.
- Innehåll du tillhandahåller: text, bilder och filer du laddar upp, samt innehållet i de e-postmeddelanden du skickar.
- Tekniska uppgifter som genereras vid användning: tidsstämplar, identifierare och loggposter kopplade till åtgärderna ovan.
Avslöjar ett medlemskap i din organisation i sig en särskild kategori av personuppgifter enligt Art. 9 GDPR ansvarar du fortsatt för att fastställa vilket villkor i Art. 9(2) du stöder dig på. Vi efterfrågar inte, och Tjänsten har inget fält för, särskilda kategorier av uppgifter.
5. Instruktioner
Kort sagt: Vi gör bara det du har sagt åt oss att göra, och vi säger till om en instruktion ser olaglig ut.
Vi behandlar Kunddata endast enligt dina dokumenterade instruktioner, även vad gäller överföringar till tredje land. Dina instruktioner utgörs av Villkoren, detta DPA och din konfiguration av Tjänsten, och ingenting annat.
Om EU-rätt eller svensk rätt, inbegripet dataskyddslagen (2018:218), kräver att vi behandlar Kunddata utöver dina instruktioner underrättar vi dig om det kravet före behandlingen, om inte den lagstiftningen förbjuder en sådan underrättelse med hänsyn till ett viktigt allmänintresse.
Vi informerar dig om en instruktion enligt vår uppfattning strider mot dataskyddsförordningen eller mot någon annan dataskyddsbestämmelse. Vi kan tillfälligt avbryta den berörda behandlingen till dess att instruktionen dras tillbaka eller ändras.
6. Sekretess
Kort sagt: Alla som kan se dina uppgifter är bundna av sekretess.
Vi säkerställer att personer med behörighet att behandla Kunddata har åtagit sig att iaktta sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt.
Åtkomst ges enligt principen om minsta behörighet, endast till den personal som behöver den för att driva, ge stöd i och säkra Tjänsten, och den dras tillbaka när den inte längre behövs.
7. Säkerhetsåtgärder
Kort sagt: De konkreta åtgärder vi vidtar enligt Art. 32, inte ett löfte om att vara försiktiga.
Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt Art. 32 GDPR med beaktande av aktuell teknik, kostnaderna för genomförandet, behandlingens art och omfattning samt risken för de registrerades rättigheter och friheter. De omfattar:
- TLS 1.2 eller högre för all trafik i transport, och kryptering i vila för databas, fillagring och säkerhetskopior.
- Säkerhet på radnivå i databasen, så att en organisations uppgifter bara är åtkomliga för den organisationen, upprätthållen av databasen själv och inte av applikationskoden.
- Varje skrivning sker genom en kontrollerad serverfunktion i stället för en direkt databasskrivning från webbläsaren.
- Åtkomst enligt minsta behörighet för vår egen personal, med loggad åtkomst.
- Åtskillnad mellan produktionsmiljön och utvecklingsmiljöerna.
- Regelbundna säkerhetskopior av databasen och fillagringen.
- Personal som är utbildad i dataskydd och bunden av sekretess.
Vi ser över åtgärderna regelbundet och kan ändra dem, förutsatt att säkerhetsnivån inte sänks.
8. Underbiträden
Kort sagt: De leverantörer vi anlitar, vad var och en gör och hur du invänder mot en ändring.
Du ger oss ett allmänt skriftligt förhandstillstånd att anlita underbiträden. Den aktuella förteckningen är:
- Supabase Inc. (USA), med vårt projekt upprättat i en EU-region. Databas, autentisering, fillagring och schemalagda jobb. Här ligger dina konto-, medlemskaps- och interaktionsuppgifter.
- Vercel Inc. (USA). Drift av idbuddy.io, app.idbuddy.io, admin.idbuddy.io och ops.idbuddy.io, samt den aggregerade användningsmätningen och det botskydd vid inloggning som beskrivs i vår integritetspolicy.
- Resend, Inc. (USA). Utskick av all e-post plattformen skickar. Meddelandeinnehåll och mottagaradresser passerar genom tjänsten, och dess leveransloggar och meddelandemetadata lagras i USA.
- Google Ireland Limited, med Google LLC (USA) som underbiträde. Endast när en person väljer ”Fortsätt med Google” för att logga in.
- OpenStreetMap Foundation (Storbritannien). Adressuppslagning och kartrutor i administratörsverktyget. Markörbilderna till dessa kartor levereras från ett publikt distributionsnät för kod som drivs av Cloudflare, Inc. (USA).
- En molnbaserad e-posttjänst för företag, som hanterar korrespondensen med info (at) idbuddy.io och contact (at) idbuddy.io.
Varje underbiträde är bundet av ett skriftligt avtal som ålägger det dataskyddsskyldigheter som inte är mindre skyddande än de i detta DPA.
Vi informerar dig om varje planerat tillägg eller byte av underbiträde minst trettio dagar innan det träder i kraft, genom e-post till din arbetsytas ägare. Du kan inom den perioden invända på skäliga dataskyddsgrunder genom att skriva till info (at) idbuddy.io. Om vi inte kan lösa invändningen kan du säga upp den berörda delen av Tjänsten och få en proportionell återbetalning av förskottsbetalda avgifter för den outnyttjade perioden.
Vi är fortsatt fullt ansvariga gentemot dig för att varje underbiträde fullgör sina skyldigheter.
9. Överföringar utanför EU/EES
Kort sagt: Dina medlemsuppgifter ligger i EU. Där en leverantör når utanför den har varje överföring en angiven rättslig grund.
Kunddata lagras i en EU-region, och vår egen personal kommer åt den från Sverige. Flera av underbiträdena i avsnitt 8 är etablerade utanför EU/EES, så viss behandling når ett tredje land. När den gör det sker det enbart på någon av följande grunder enligt Art. 44–49 GDPR:
- Beslut om adekvat skyddsnivå (Art. 45). Storbritannien omfattas av ett beslut om adekvat skyddsnivå, vilket är grunden för behandlingen hos OpenStreetMap.
- EU-kommissionens standardavtalsklausuler (SCC, Art. 46), kompletterade med tekniska och organisatoriska skyddsåtgärder: kryptering i transport och i vila, åtkomstkontroller och transparensåtaganden. Detta är grunden för Supabase, Vercel, Resend och Cloudflare.
- EU-US Data Privacy Framework, när leverantören är certifierad enligt det och behandlingen faller inom dess tillämpningsområde.
Vi gör en överföringsbedömning (Transfer Impact Assessment) innan vi inleder en ny tredjelandsöverföring. Vi lägger inte till någon överföring utan en giltig mekanism enligt kapitel V GDPR.
10. Bistånd med registrerades rättigheter
Kort sagt: Dina medlemmar frågar dig, inte oss. Behöver du vår hjälp för att svara får du den.
Begäranden från registrerade är dina att besvara. Kontaktar en medlem oss direkt om uppgifter i din arbetsyta svarar vi inte för din räkning utöver att hänvisa personen till dig, och vi vidarebefordrar begäran till dig utan onödigt dröjsmål.
Med beaktande av behandlingens art bistår vi dig genom lämpliga tekniska och organisatoriska åtgärder med att fullgöra din skyldighet att besvara begäranden enligt Art. 15–22 GDPR. I praktiken:
- Administratörsverktyget låter dig själv läsa, rätta och ta bort medlemsuppgifterna i din arbetsyta, vilket täcker de flesta begäranden utan att vi blandas in.
- Kan en begäran inte besvaras från verktyget skriver du till info (at) idbuddy.io, och vi lämnar ut den Kunddata vi har om den registrerade, eller genomför den rättelse, begränsning eller radering du instruerar oss om, inom fjorton dagar från din begäran.
- Vi tar inte betalt för detta bistånd om inte en begäran är uppenbart ogrundad eller orimlig.
11. Bistånd med artiklarna 32–36
Kort sagt: Vi hjälper dig att uppfylla dina egna skyldigheter kring säkerhet, incidenter och konsekvensbedömningar.
Med beaktande av behandlingens art och den information som är tillgänglig för oss bistår vi dig med att säkerställa att du fullgör dina skyldigheter enligt Art. 32–36 GDPR, inklusive säkerhet i behandlingen, anmälan av och information om personuppgiftsincidenter, konsekvensbedömningar avseende dataskydd samt förhandssamråd med en tillsynsmyndighet.
12. Personuppgiftsincidenter
Kort sagt: Vi underrättar dig utan onödigt dröjsmål och ger dig det du behöver för att anmäla.
Vi underrättar dig utan onödigt dröjsmål efter att vi fått kännedom om en personuppgiftsincident som rör Kunddata.
Underrättelsen beskriver incidentens art, kategorierna av och det ungefärliga antalet registrerade och poster som berörs, de sannolika konsekvenserna, de åtgärder som vidtagits eller föreslagits samt en kontaktpunkt för ytterligare information. Kan vi inte lämna allt på en gång lämnar vi det i omgångar utan onödigt ytterligare dröjsmål.
Att anmäla till tillsynsmyndigheter och informera registrerade enligt Art. 33 och 34 GDPR är ditt ansvar som personuppgiftsansvarig. Vi gör inte den anmälan för din räkning om du inte instruerar oss om det och vi skriftligen samtycker.
13. Granskningar och information
Kort sagt: Du kan begära att vi visar att vi följer reglerna, och du kan granska oss på skäliga villkor.
Vi ställer all information som behövs för att visa att skyldigheterna i Art. 28 GDPR fullgörs till ditt förfogande, och möjliggör och bidrar till granskningar, inbegripet inspektioner, som genomförs av dig eller av en annan revisor som du har utsett.
En granskning får genomföras en gång per kalenderår, efter skriftligt meddelande minst trettio dagar i förväg, under normal kontorstid, utan orimlig störning av vår verksamhet och under sekretess. Vi kan tillgodose en begäran om granskning genom att tillhandahålla en aktuell tredjepartsrapport eller certifiering, om en sådan täcker det som begäran avser.
Ytterligare granskningar får genomföras när en tillsynsmyndighet kräver det eller efter en personuppgiftsincident som rör din Kunddata. Du står för skäliga kostnader för en granskning, om den inte visar på ett väsentligt brott mot detta DPA.
14. Återlämnande och radering
Kort sagt: När du lämnar oss väljer du: få tillbaka uppgifterna eller få dem raderade. Hur du än väljer behåller vi dem inte.
Vid Tjänstens upphörande raderar eller återlämnar vi, efter ditt val, all Kunddata till dig och raderar befintliga kopior, om inte EU-rätt eller svensk rätt kräver att vi behåller den.
Du gör det valet genom att skriva till info (at) idbuddy.io före utgången av den avvecklingsperiod som anges i Villkoren. Gör du inget val raderar vi.
Säkerhetskopior som innehåller Kunddata skrivs över i sin ordinarie cykel och återställs inte annat än för att återställa Tjänsten.
Aggregerade eller anonymiserade uppgifter som inte längre kan hänföras till en registrerad är inte Kunddata och kan sparas.
15. Ansvar och företrädesordning
Kort sagt: Detta dokument har företräde framför Villkoren när de två är oense om personuppgifter.
Vardera parten ansvarar enligt Art. 82 GDPR för den skada som orsakats av behandling som strider mot GDPR.
Vid konflikt mellan detta DPA och Villkoren avseende behandling av personuppgifter har detta DPA företräde. Vid konflikt mellan detta DPA och en Beställning har detta DPA företräde vad gäller behandling av personuppgifter.
Detta DPA regleras av svensk rätt, och tvister avgörs enligt Villkoren.
16. Kontakt
Kort sagt: En adress för allt i detta dokument.
Byte Buddies AB, organisationsnummer 559491-4979, Malmö, Sverige.
I alla frågor enligt detta DPA, inklusive invändningar mot underbiträden, begäranden om granskning, bistånd med registrerades rättigheter och ditt val enligt avsnitt 14, skriv till info (at) idbuddy.io.
17. Ändringar i detta DPA
Kort sagt: Trettio dagars varsel innan en väsentlig ändring träder i kraft.
Vi kan uppdatera detta DPA när en ändring i lagstiftningen, i Tjänsten eller bland våra underbiträden kräver det, förutsatt att ändringen inte minskar skyddet för Kunddata.
Vi meddelar dig minst trettio dagar innan en väsentlig ändring träder i kraft, genom e-post till din arbetsytas ägare. Versionen och datumet högst upp i dokumentet talar om vilken version som gäller.