Livsmedelskontrollen
DagligvaruhandelSäkerhetPriser
Logga inBoka demo

Personuppgiftsbiträdesavtal (DPA)

Gäller från 2026-06-14.

Detta personuppgiftsbiträdesavtal ("DPA") reglerar behandlingen av personuppgifter mellan Kund ("Personuppgiftsansvarig") och Livsmedelskontrollen AB, org.nr anges i kundavtal ("Personuppgiftsbiträdet"), i samband med tillhandahållande av Livsmedelskontrollens plattform för livsmedelskontroll, butiksdrift, dokumentation och integrationsstöd ("Tjänsten").

DPA utgör en integrerad del av huvudavtalet ("Huvudavtalet") mellan parterna. Vid motstridighet mellan Huvudavtalet och detta DPA gäller detta DPA i frågor som rör personuppgiftsbehandling.

Detta DPA är utformat i enlighet med artikel 28 i Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR").

1. Definitioner

Begrepp som används i detta DPA och som är definierade i GDPR har samma innebörd som i GDPR.

2. Föremål och varaktighet

Föremål: Personuppgiftsbiträdet behandlar personuppgifter på uppdrag av Personuppgiftsansvarig för att tillhandahålla Tjänsten enligt Huvudavtalet.

Varaktighet: Detta DPA gäller så länge Personuppgiftsbiträdet behandlar personuppgifter för Personuppgiftsansvarigs räkning enligt Huvudavtalet, och tills allt sådant material återlämnats eller raderats.

3. Behandlingens art och ändamål

Personuppgifter behandlas i syfte att leverera Tjänsten, vilket inkluderar lagring, åtkomstkontroll, audit-loggning, händelseinsamling, bakgrundsjobb (påminnelser, rapporter), incidenthantering och support.

4. Kategorier av registrerade och personuppgifter

Kategorier av registrerade:

  • Anställda och konsulter hos Personuppgiftsansvarig som använder Tjänsten.
  • Kontaktpersoner hos leverantörer som registreras i Tjänsten.
  • Personer som avbildas på foton som dokumentation till kontroller (incidentellt).

Kategorier av personuppgifter:

  • Identifierare (användar-ID, namn, e-post).
  • Kontaktuppgifter (telefonnummer om angivet).
  • Yrkesroll, behörighetsnivå, anläggningsanknytning.
  • Inloggningsuppgifter (hashad).
  • Tekniska uppgifter (IP, session, enhetsinformation).
  • Audit-händelser och tidsstämplar.
  • Foton uppladdade till Tjänsten.

Inga särskilda kategorier av personuppgifter (artikel 9 GDPR) eller uppgifter om lagöverträdelser (artikel 10) behandlas regelmässigt.

5. Personuppgiftsbiträdets skyldigheter

Personuppgiftsbiträdet ska:

  • (a) Endast behandla personuppgifter enligt dokumenterade instruktioner från Personuppgiftsansvarig, inklusive vad gäller överföringar till tredje land. Om Personuppgiftsbiträdet anser att en instruktion bryter mot GDPR ska detta meddelas omgående.
  • (b) Säkerställa att personer som behandlar personuppgifter omfattas av tystnadsplikt.
  • (c) Vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR (se Bilaga A).
  • (d) Bistå Personuppgiftsansvarig med att besvara förfrågningar från registrerade enligt kapitel III GDPR.
  • (e) Bistå Personuppgiftsansvarig med att uppfylla skyldigheter enligt artiklarna 32–36 GDPR (säkerhet, incidentanmälan, konsekvensbedömning).
  • (f) Vid avtalets upphörande radera eller återlämna alla personuppgifter, om inte unionsrätt eller medlemsstats rätt kräver fortsatt lagring.
  • (g) Ge Personuppgiftsansvarig tillgång till den information som krävs för att visa att skyldigheterna i denna artikel följs och möjliggöra och bidra till revisioner.

6. Underbiträden

Personuppgiftsansvarig ger generellt skriftligt tillstånd till att Personuppgiftsbiträdet anlitar underbiträden, förutsatt att:

  • Den aktuella listan över underbiträden publiceras på /legal/underbitraden.
  • Personuppgiftsbiträdet informerar Personuppgiftsansvarig om planerade förändringar minst trettio (30) dagar i förväg via e-post eller meddelande i Tjänsten.
  • Personuppgiftsansvarig har rätt att invända mot förändringen inom samma trettio dagar. Vid invändning som inte kan lösas har Personuppgiftsansvarig rätt att säga upp Huvudavtalet utan kostnad för återstående period.
  • Personuppgiftsbiträdet binder underbiträden vid samma dataskyddsskyldigheter som anges i detta DPA.

Aktuell lista över underbiträden vid undertecknande av detta DPA framgår av Bilaga B (eller publicerad lista per ovan).

7. Personuppgiftsincident

Vid en personuppgiftsincident ska Personuppgiftsbiträdet utan onödigt dröjsmål, och senast inom 48 timmar efter det att Personuppgiftsbiträdet fått kännedom om incidenten, underrätta Personuppgiftsansvarig. Underrättelsen ska innehålla den information som krävs enligt artikel 33.3 GDPR i den utsträckning den är tillgänglig.

8. Överföringar till tredje land

Personuppgiftsbiträdet överför inte personuppgifter till tredje land utanför EU/EES utan att det har en giltig rättslig grund enligt kapitel V GDPR (beslut om adekvat skyddsnivå, standardavtalsklausuler, eller andra godkända mekanismer) och att Personuppgiftsansvarig har informerats.

9. Revision

Personuppgiftsansvarig har rätt att en gång per kalenderår, med trettio (30) dagars skriftligt varsel, genomföra eller låta en oberoende tredje part genomföra revision av Personuppgiftsbiträdets efterlevnad av detta DPA. Personuppgiftsbiträdet kan välja att fullgöra denna skyldighet genom att tillhandahålla aktuell oberoende revisionsrapport (t.ex. ISO 27001, SOC 2). Revisionen får inte störa Personuppgiftsbiträdets normala drift och får inte omfatta information om andra kunder.

10. Ansvar

Ansvar regleras enligt Huvudavtalet. Inget i detta DPA påverkar parternas ansvar direkt gentemot registrerade enligt artikel 82 GDPR.

11. Tillämplig lag

Detta DPA regleras av svensk rätt. Tvist hanteras enligt samma tvistlösningsmekanism som anges i Huvudavtalet.


Bilaga A — Säkerhetsåtgärder (artikel 32 GDPR)

  • Kryptering i transit (TLS 1.2 eller högre).
  • Kryptering vid lagring (databas och objektlagring).
  • Åtkomstkontroll baserad på roller (RBAC) och radlevelsäkerhet (RLS) på databasnivå.
  • Multi-faktor-autentisering för administrativ åtkomst.
  • Hash-kedjad händelselogg med HMAC för manipuleringsskydd.
  • Periodisk backup med dokumenterad återställningsplan.
  • Logisk separation mellan tenants.
  • Sårbarhetsskanning och säkerhetsuppdateringar.
  • Tystnadsplikt för personal med åtkomst till personuppgifter.
  • Process för hantering av personuppgiftsincidenter.

Bilaga B — Underbiträden

Aktuell lista publiceras på /legal/underbitraden. Vid undertecknande av detta DPA är de listade leverantörerna:

  • Supabase Inc. (databas, autentisering, lagring) — EU.
  • Vercel Inc. (hosting) — EU.
  • Sentry (felövervakning) — EU.
  • Resend (e-postutskick) — EU.
  • Trigger.dev (bakgrundsjobb) — EU.
  • Upstash (rate limiting) — EU.

Kontakt i dataskyddsfrågor: support@livsmedelskontrollen.se

Livsmedelskontrollen

Egenkontroll, rutiner och avvikelser i en digital kontrollpärm. Alltid aktuell. Alltid verifierbar.

Livsmedelskontrollen är ett privat systemstöd och ersätter inte kontrollmyndighetens bedömning.

Plattform

  • Lösning
  • Kontrollpärm
  • Inspektörsvy
  • Avvikelser
  • Spårbarhet
  • Recall

Lösningar

  • Dagligvaruhandel
  • Säkerhet
  • Priser

Resurser

  • Guider
  • Blogg
  • Om oss
  • Kontakt

Juridik

  • Användarvillkor
  • Integritetspolicy
  • Personuppgiftsbiträdesavtal
  • Underbiträden
  • Cookies

© 2026 Livsmedelskontrollen. Alla rättigheter förbehållna.

Logga inBoka demo