Alla dokument

Juridisk information

Personuppgiftsbiträdesavtal

Version 2026.4 · Gäller från: 2026-08-15

Bilaga till Eleztas allmänna villkor. Avtalet gäller när Elezta behandlar personuppgifter för kundföretagets räkning.


Parter

Personuppgiftsbiträde: Elezta AB, org.nr 559594-1666, Sofiaplan 19 A, 802 53 Gävle (”Elezta”)

Personuppgiftsansvarig: det kundföretag som accepterat Eleztas allmänna villkor (”Kunden”)

Avtalet ingås elektroniskt när en behörig företrädare för Kunden accepterar Eleztas allmänna villkor. Vilken version som accepterats och när det skedde dokumenteras.


1. Föremål och varaktighet

Elezta behandlar personuppgifter för Kundens räkning i den utsträckning det behövs för att leverera tjänsten.

Avtalet gäller så länge Elezta behandlar personuppgifter för Kundens räkning, och upphör när behandlingen upphört och uppgifterna raderats eller återlämnats enligt punkt 13.

Vid motstridighet mellan detta avtal och de allmänna villkoren gäller detta avtal i fråga om behandling av personuppgifter.

2. Behandlingens art och ändamål

Elezta behandlar personuppgifter för att tillhandahålla, underhålla, säkra och felsöka tjänsten samt för att ge support, i enlighet med Kundens instruktioner.

Arten och ändamålet framgår närmare av bilaga 1.

3. Typer av personuppgifter och kategorier av registrerade

Framgår av bilaga 1.

4. Kundens ansvar

Kunden är personuppgiftsansvarig och ansvarar för att:

a) det finns ett bestämt ändamål och en rättslig grund för varje behandling b) de registrerade får den information de har rätt till enligt artiklarna 13 och 14 c) uppgifterna är korrekta och hålls uppdaterade d) endast nödvändiga uppgifter registreras e) behörigheter tilldelas restriktivt inom Kundens organisation f) det finns rutiner för gallring av Kundens eget innehåll g) instruktionerna till Elezta är lagliga

Kunden ansvarar särskilt för att bedöma om körjournal, tidrapportering och annan dokumentation av anställdas arbete är tillåten, för att informera de anställda, och för att fullgöra sin samverkansskyldighet enligt medbestämmandelagen.

5. Dokumenterade instruktioner

Elezta behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Instruktionerna framgår av detta avtal, de allmänna villkoren, tjänstens funktioner och de val Kunden gör i tjänsten. Ytterligare instruktioner ska lämnas skriftligen.

Elezta underrättar Kunden om en instruktion enligt Eleztas uppfattning strider mot dataskyddsregleringen.

Behandlar Elezta uppgifterna för egna ändamål och bestämmer ändamål och medel, är Elezta personuppgiftsansvarig för den behandlingen och detta avtal gäller inte den.

5.1 Uppgifter som inte får registreras

Kunden och dess användare får inte registrera följande i tjänsten:

  • känsliga personuppgifter enligt artikel 9 — hälsa, facklig tillhörighet, etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, sexualliv, sexuell läggning, genetiska eller biometriska uppgifter
  • uppgifter om lagöverträdelser enligt artikel 10

Tjänsten är inte utformad för sådana uppgifter och Elezta har inte anpassat sina skyddsåtgärder efter dem.

Personuppgifter om personer under 18 år får endast registreras i fråga om (i) Kundens anställda, lärlingar och praktikanter som fyllt 16 år och (ii) nödvändiga kontaktuppgifter i Kundens kundregister.

Tjänsten innehåller fritextfält och möjlighet att ladda upp filer. Kunden ansvarar för att dessa inte används i strid med denna punkt.

5.2 Personnummer

Tjänsten innehåller fält för personnummer där det behövs för att Kunden ska kunna fullgöra krav från myndigheter, bland annat redovisning av ROT-avdrag till Skatteverket och redovisning av ansvariga elinstallatörer till Elsäkerhetsverket.

Kunden ansvarar för att personnummer endast registreras när det är klart motiverat med hänsyn till ändamålet. Fälten är frivilliga.

5.3 Kundvalda MCP-anslutningar

När Kunden aktiverar MCP-tillägget och ansluter en extern AI-tjänst utgör detta en dokumenterad instruktion till Elezta att göra personuppgifter tillgängliga inom de behörigheter Kunden har tilldelat.

Kunden ansvarar för valet av extern AI-tjänst, behandlingens rättsliga grund, information till registrerade, personuppgiftsbiträdesavtal när sådant krävs och lagligheten i eventuella överföringar utanför EU/EES.

En extern AI-tjänst som Kunden själv väljer och ingår avtal med är inte ett underbiträde som Elezta har anlitat.

5.4 Kundvalda bokföringsintegrationer

När Kunden aktiverar Bokföringsintegrationen och ansluter ett externt bokförings- eller ekonomisystem utgör detta en dokumenterad instruktion till Elezta att överföra och, om den aktuella funktionen stödjer detta, hämta personuppgifter inom de funktioner och behörigheter Kunden har valt.

Kunden ansvarar för valet av det externa bokföringssystemet, behandlingens rättsliga grund, information till registrerade, personuppgiftsbiträdesavtal när sådant krävs och lagligheten i eventuella överföringar utanför EU/EES.

En leverantör av ett externt bokföringssystem som Kunden själv har avtal med och ansluter till Tjänsten är inte ett underbiträde som Elezta har anlitat. Leverantörens roll och behandling regleras i stället av Kundens förhållande till leverantören.

6. Konfidentialitet

Elezta säkerställer att personer med åtkomst till personuppgifterna omfattas av sekretessförbindelse eller lagstadgad tystnadsplikt, och att de endast behandlar uppgifterna enligt Kundens instruktioner.

Åtkomst ges endast till den personal som behöver den för sina arbetsuppgifter.

7. Säkerhetsåtgärder

Elezta vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. Åtgärderna framgår av bilaga 2.

Elezta får ändra åtgärderna, förutsatt att skyddsnivån inte försämras.

8. Underbiträden

Kunden lämnar ett generellt förhandsgodkännande till att Elezta anlitar underbiträden. De som anlitas vid avtalets ingående framgår av bilaga 3.

Elezta informerar Kunden innan ett underbiträde läggs till eller byts ut. Kunden har 30 dagar på sig att invända på sakliga dataskyddsrelaterade grunder. Invänder Kunden och parterna inte kommer överens, får Kunden säga upp avtalet till den del det berörs, utan avgift för den återstående perioden.

Elezta ingår avtal med varje underbiträde som ålägger det skyldigheter som i relevanta delar motsvarar detta avtal. Elezta ansvarar gentemot Kunden för underbiträdenas behandling som för sin egen.

9. Överföring till tredjeland

Vissa underbiträden behandlar personuppgifter utanför EU/EES. Vilka framgår av bilaga 3.

Vid sådan överföring säkerställer Elezta att det finns en giltig grund enligt kapitel V i dataskyddsförordningen, i första hand Europeiska kommissionens standardavtalsklausuler eller ett beslut om adekvat skyddsnivå, tillsammans med de kompletterande skyddsåtgärder som behövs.

Elezta överför inte personuppgifter till tredjeland på annat sätt utan Kundens instruktion, om inte unionsrätten eller svensk rätt kräver det. I så fall informeras Kunden i förväg, om det inte är förbjudet.

10. Stöd vid registrerades rättigheter

Elezta bistår Kunden med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan besvara begäranden om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet.

Vänder sig en registrerad direkt till Elezta i en fråga som rör Kundens behandling, svarar Elezta inte i sak utan hänvisar till Kunden och underrättar Kunden utan onödigt dröjsmål.

Kunden kan i dag begära export och radering av sin organisations uppgifter genom att kontakta info@elezta.se. Elezta kontrollerar behörigheten innan åtgärd vidtas.

11. Stöd vid konsekvensbedömning

Elezta bistår Kunden med den information Elezta förfogar över när Kunden genomför en konsekvensbedömning avseende dataskydd eller ett förhandssamråd med Integritetsskyddsmyndigheten.

12. Personuppgiftsincidenter

Elezta underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör personuppgifter som behandlas för Kundens räkning.

Underrättelsen ska, i den mån uppgifterna finns tillgängliga, innehålla:

  • vad som inträffat och när det upptäcktes
  • vilka kategorier av uppgifter och ungefär hur många registrerade som berörs
  • sannolika konsekvenser
  • vidtagna och planerade åtgärder
  • kontaktuppgifter för fortsatt hantering

Informationen får lämnas i etapper. Elezta bistår Kunden med det underlag Kunden behöver för sin riskbedömning och en eventuell anmälan.

Kunden ansvarar som personuppgiftsansvarig för att bedöma om incidenten ska anmälas till Integritetsskyddsmyndigheten inom 72 timmar och om de registrerade ska informeras.

Kontaktväg för incidenter: info@elezta.se.

13. Radering och återlämning

Vid avtalets slut, och i övrigt på Kundens begäran, raderar eller återlämnar Elezta personuppgifterna enligt följande:

a) Kontot låses för fortsatt registrering vid uppsägning b) Kunden har därefter 30 dagar att begära export. Exporten lämnas i ett vanligt elektroniskt format. Dokument och bilagor lämnas separat när det är tekniskt möjligt c) Efter exportperioden raderas uppgifterna ur Eleztas aktiva system d) Kunden kan begära tidigare radering e) Uppgifter i säkerhetskopior raderas genom den ordinarie rotationen, senast inom 7 dagar. Återställs en säkerhetskopia genomförs tidigare raderingar på nytt innan systemet tas i normal drift f) Har kontot varit inaktivt i tolv månader får Elezta avsluta det och radera uppgifterna, efter underrättelse och skälig möjlighet att exportera

Elezta får behålla uppgifter i den utsträckning unionsrätten eller svensk rätt kräver det, och behandlar dem då endast för det ändamålet.

Kunden ansvarar för sin egen bokföringsskyldighet. Tjänsten är inte ett arkiv för Kundens räkenskapsmaterial efter att avtalet upphört.

14. Granskning och information

Elezta ger Kunden den information som behövs för att visa att skyldigheterna enligt artikel 28 fullgörs.

Kunden har rätt att granska Eleztas behandling. Granskning ska aviseras minst 30 dagar i förväg, ske under normal arbetstid, högst en gång per år om det inte finns särskild anledning, och genomföras så att den inte stör Eleztas verksamhet i onödan.

Elezta får uppfylla granskningsrätten genom att lämna dokumentation, svara på ett frågeformulär eller tillhandahålla en oberoende revisionsrapport.

Granskaren ska omfattas av sekretess och får inte vara en konkurrent till Elezta. Kunden står för sina egna kostnader. Kräver granskningen betydande arbete från Elezta får skälig ersättning tas ut, om granskningen inte visar att Elezta brustit.

15. Ansvar

Vardera parten ansvarar enligt artikel 82 i dataskyddsförordningen.

I förhållandet mellan parterna gäller ansvarsbegränsningen i Eleztas allmänna villkor, i den utsträckning det är tillåtet enligt tvingande rätt. Begränsningen gäller inte skadeståndsskyldighet mot en registrerad eller en administrativ sanktionsavgift som följer av att en part brustit i sina egna skyldigheter.

Kunden ansvarar för att dess instruktioner är lagliga och för att uppgifter som Kunden lagt in behandlas med rättslig grund.

16. Kontaktvägar

ÄrendeKontakt
Dataskyddsfrågor, biträdesavtaletinfo@elezta.se
Personuppgiftsincidenterinfo@elezta.se
Export och raderinginfo@elezta.se
Supportsupport@elezta.se

17. Tillämplig lag och tvist

Svensk rätt. Tvist prövas av svensk allmän domstol med Gävle tingsrätt som första instans.


Bilaga 1 — Behandlingsinstruktion

Föremål

Elezta tillhandahåller en molntjänst för elinstallationsbranschen och behandlar personuppgifter för Kundens räkning i den utsträckning det behövs för att leverera tjänsten.

Varaktighet

Under avtalstiden, samt den avvecklingsperiod som följer av punkt 13.

Art och ändamål

BehandlingÄndamål
Lagring och åtkomst till Kundens innehållTillhandahålla tjänsten
Kontohantering och behörighetsstyrningGe Kundens användare åtkomst
Generering av dokument och utskick av e-postSkicka offerter, fakturor, avvikelserapporter och ÄTA till Kundens motparter
AI-assistentBesvara Kundens frågor och utföra åtgärder Kunden begär
Tillgängliggörande genom MCPPå Kundens instruktion ge en extern AI-tjänst åtkomst till uppgifter och funktioner inom tilldelade behörigheter
BokföringsintegrationPå Kundens instruktion överföra och, när funktionen stödjer det, hämta ekonomiska uppgifter mellan Tjänsten och ett externt bokföringssystem som Kunden anslutit
SäkerhetskopieringSkydda mot dataförlust
Support och felsökningAvhjälpa fel på Kundens begäran
Loggning av åtkomst och säkerhetshändelserUpptäcka och utreda obehörig åtkomst

Kategorier av registrerade

  • Kundens anställda, konsulter och underentreprenörer
  • Kundens egna kunder, inklusive privatpersoner
  • Kontaktpersoner hos Kundens kunder, leverantörer och samarbetspartner
  • Ansvariga elinstallatörer som anges i egenkontrollen
  • Mottagare av dokument som skickas från tjänsten

Typer av personuppgifter

KategoriExempel
IdentitetNamn, personnummer, organisationsnummer för enskild firma
KontaktE-post, telefon, adress
Anställning och rollBehörighet i tjänsten, yrkesroll, elbehörighet
Arbete och prestationTidrapportering, utförda moment, signaturer, arbetsordrar
LokaliseringKörjournal med från- och till-adress, tidpunkt, mätarställning
EkonomiOfferter, fakturor, ROT- och RUT-uppgifter, betalstatus, OCR-nummer, bank- och plusgiro
DokumentationEgenkontroller, checklistor, mätprotokoll, avvikelserapporter, dagboksanteckningar
BildFotografier i avvikelserapporter, handskrivna namnteckningar
FritextAnteckningar, noteringar, beskrivningar och kommentarer
TeknikIP-adress, enhetsinformation, inloggningstidpunkt

Behandlingar som kräver särskild uppmärksamhet

Körjournal och tidrapportering möjliggör uppföljning av var Kundens anställda befunnit sig och hur de presterat. Kunden ansvarar för att bedöma om behandlingen är tillåten, informera de anställda och fullgöra samverkansskyldigheten enligt medbestämmandelagen. Elezta rekommenderar att Kunden dokumenterar en bedömning innan funktionerna tas i bruk.

Fritextfält och bilagor kan användas för uppgifter som inte hör hemma i tjänsten. Kunden ansvarar för att punkt 5.1 följs.


Bilaga 2 — Tekniska och organisatoriska säkerhetsåtgärder

Åtkomstkontroll

  • Åtkomstkontroll på databasnivå som isolerar varje kundföretags uppgifter från andra företags
  • Behörighetsstyrning utifrån roll inom Kundens organisation
  • Flerfaktorsautentisering för Eleztas personal med utökad behörighet
  • Behörighet tilldelas efter minsta nödvändiga nivå och återkallas när behovet upphör
  • MCP-anslutningar begränsas utifrån Kundens och Användarens tilldelade behörigheter
  • Kunden kan återkalla en Användares eller en extern AI-tjänsts MCP-åtkomst
  • Åtgärder som utförs genom MCP omfattas av samma åtkomstkontroller som åtgärder i Tjänstens gränssnitt
  • Integrationer begränsas till de behörigheter som krävs för den funktion Kunden aktiverat
  • Kunden kan återkalla anslutningen till ett externt bokföringssystem

Kryptering

  • Kryptering vid överföring över öppna nät
  • Kryptering av lagrade uppgifter hos underbiträdet för databas och fillagring
  • Åtkomsttoken till externa bokföringssystem skyddas vid lagring och exponeras inte i vanliga driftloggar

Dataminimering

  • Personnummer maskeras i gränssnittet för användare som inte behöver se dem
  • Personnummer förekommer inte i webbadresser eller i Eleztas användningsstatistik
  • Inmatade uppgifter maskeras i supportsessioner som visar Kundens skärm
  • Innehållet i AI-samtal sparas inte i Eleztas driftloggar

Loggning och uppföljning

  • Loggning av inloggningar och aktiva sessioner
  • Loggning av Eleztas administratörers åtkomst till kunduppgifter, med uppgift om vem, när, vilket företag och varför
  • Ändringshistorik på dokument och centrala objekt
  • Regelbunden uppföljning av loggarna
  • Loggning av MCP-anrop med uppgift om Kund, Användare, tidpunkt, anropad funktion och resultat
  • Åtkomstuppgifter och säkerhetstoken sparas inte i vanliga driftloggar
  • Synkroniseringshändelser loggas med uppgift om Kund, tidpunkt, system, åtgärd och resultat
  • Hemligheter, autentiseringstoken och motsvarande åtkomstuppgifter loggas inte

Åtkomst till Kundens miljö

  • Supportsessioner som visar Kundens skärm kan bara startas efter att en användare hos Kunden aktivt godkänt sessionen med en tidsbegränsad engångskod
  • Kunden ser när sessionen är aktiv och kan avsluta den
  • Sessionerna loggas i en logg som inte kan ändras i efterhand

Kontinuitet

  • Automatisk säkerhetskopiering av databasen med en rullande period om högst 7 dagar
  • Säkerhetskopior används endast för återställning, inte i löpande verksamhet
  • Genomförda raderingar dokumenteras så att de kan verkställas på nytt om en säkerhetskopia återställs

Organisation

  • Sekretessförbindelse för personal med åtkomst till kunduppgifter
  • Dokumenterad rutin för personuppgiftsincidenter med utsedd incidentansvarig
  • Incidentregister som förs även när en incident inte behöver anmälas
  • Uppföljning efter avslutad incidenthantering

Under införande

Följande är beslutade men ännu inte fullt införda vid denna versions datum. De ska strykas ur bilagan om de inte är på plats när avtalet börjar tillämpas:

  • Automatiserad gallring enligt fastställda lagringstider
  • Självservicefunktion för export och radering av en hel kundorganisation
  • Fullständig maskering av personnummer i samtliga vyer

Bilaga 3 — Underbiträden

Se 06-underbitradesforteckning.md.


Bilaga 4 — Kontakt- och incidentmatris

RollAnsvarKontakt
Dataskyddsansvarig hos EleztaBiträdesavtal, registrerades rättigheter, granskninginfo@elezta.se
Incidentansvarig hos EleztaTa emot, bedöma och hantera incidenterinfo@elezta.se
SupportTekniska fel och användarfrågorsupport@elezta.se
Kundens kontaktpersonUtses av Kunden, tar emot incidentunderrättelserAnges av Kunden

Incidentflöde

  1. Elezta upptäcker eller får kännedom om en misstänkt incident
  2. Incidentansvarig registrerar ärendet, begränsar skadan och säkrar loggar
  3. Bedömning av vilka system, kunder och uppgifter som berörs
  4. Berörda kunder underrättas utan onödigt dröjsmål, i etapper vid behov
  5. Elezta bistår Kunden med underlag för riskbedömning och eventuell anmälan
  6. Kunden beslutar om anmälan till Integritetsskyddsmyndigheten inom 72 timmar
  7. Incidenten dokumenteras i incidentregistret oavsett utfall
  8. Uppföljning för att identifiera orsak och förhindra upprepning

Rör incidenten en behandling där Elezta är personuppgiftsansvarig, ansvarar Elezta för riskbedömning och eventuell anmälan. Beslut fattas av Eleztas verkställande ledning.


Version 2026.4 — 2026-08-15