Personuppgiftsbiträdesavtal
Version 2026.4 · Gäller från: 2026-08-15
Bilaga till Eleztas allmänna villkor. Avtalet gäller när Elezta behandlar personuppgifter för kundföretagets räkning.
Parter
Personuppgiftsbiträde: Elezta AB, org.nr 559594-1666, Sofiaplan 19 A, 802 53 Gävle (”Elezta”)
Personuppgiftsansvarig: det kundföretag som accepterat Eleztas allmänna villkor (”Kunden”)
Avtalet ingås elektroniskt när en behörig företrädare för Kunden accepterar Eleztas allmänna villkor. Vilken version som accepterats och när det skedde dokumenteras.
1. Föremål och varaktighet
Elezta behandlar personuppgifter för Kundens räkning i den utsträckning det behövs för att leverera tjänsten.
Avtalet gäller så länge Elezta behandlar personuppgifter för Kundens räkning, och upphör när behandlingen upphört och uppgifterna raderats eller återlämnats enligt punkt 13.
Vid motstridighet mellan detta avtal och de allmänna villkoren gäller detta avtal i fråga om behandling av personuppgifter.
2. Behandlingens art och ändamål
Elezta behandlar personuppgifter för att tillhandahålla, underhålla, säkra och felsöka tjänsten samt för att ge support, i enlighet med Kundens instruktioner.
Arten och ändamålet framgår närmare av bilaga 1.
3. Typer av personuppgifter och kategorier av registrerade
Framgår av bilaga 1.
4. Kundens ansvar
Kunden är personuppgiftsansvarig och ansvarar för att:
a) det finns ett bestämt ändamål och en rättslig grund för varje behandling b) de registrerade får den information de har rätt till enligt artiklarna 13 och 14 c) uppgifterna är korrekta och hålls uppdaterade d) endast nödvändiga uppgifter registreras e) behörigheter tilldelas restriktivt inom Kundens organisation f) det finns rutiner för gallring av Kundens eget innehåll g) instruktionerna till Elezta är lagliga
Kunden ansvarar särskilt för att bedöma om körjournal, tidrapportering och annan dokumentation av anställdas arbete är tillåten, för att informera de anställda, och för att fullgöra sin samverkansskyldighet enligt medbestämmandelagen.
5. Dokumenterade instruktioner
Elezta behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Instruktionerna framgår av detta avtal, de allmänna villkoren, tjänstens funktioner och de val Kunden gör i tjänsten. Ytterligare instruktioner ska lämnas skriftligen.
Elezta underrättar Kunden om en instruktion enligt Eleztas uppfattning strider mot dataskyddsregleringen.
Behandlar Elezta uppgifterna för egna ändamål och bestämmer ändamål och medel, är Elezta personuppgiftsansvarig för den behandlingen och detta avtal gäller inte den.
5.1 Uppgifter som inte får registreras
Kunden och dess användare får inte registrera följande i tjänsten:
- känsliga personuppgifter enligt artikel 9 — hälsa, facklig tillhörighet, etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, sexualliv, sexuell läggning, genetiska eller biometriska uppgifter
- uppgifter om lagöverträdelser enligt artikel 10
Tjänsten är inte utformad för sådana uppgifter och Elezta har inte anpassat sina skyddsåtgärder efter dem.
Personuppgifter om personer under 18 år får endast registreras i fråga om (i) Kundens anställda, lärlingar och praktikanter som fyllt 16 år och (ii) nödvändiga kontaktuppgifter i Kundens kundregister.
Tjänsten innehåller fritextfält och möjlighet att ladda upp filer. Kunden ansvarar för att dessa inte används i strid med denna punkt.
5.2 Personnummer
Tjänsten innehåller fält för personnummer där det behövs för att Kunden ska kunna fullgöra krav från myndigheter, bland annat redovisning av ROT-avdrag till Skatteverket och redovisning av ansvariga elinstallatörer till Elsäkerhetsverket.
Kunden ansvarar för att personnummer endast registreras när det är klart motiverat med hänsyn till ändamålet. Fälten är frivilliga.
5.3 Kundvalda MCP-anslutningar
När Kunden aktiverar MCP-tillägget och ansluter en extern AI-tjänst utgör detta en dokumenterad instruktion till Elezta att göra personuppgifter tillgängliga inom de behörigheter Kunden har tilldelat.
Kunden ansvarar för valet av extern AI-tjänst, behandlingens rättsliga grund, information till registrerade, personuppgiftsbiträdesavtal när sådant krävs och lagligheten i eventuella överföringar utanför EU/EES.
En extern AI-tjänst som Kunden själv väljer och ingår avtal med är inte ett underbiträde som Elezta har anlitat.
5.4 Kundvalda bokföringsintegrationer
När Kunden aktiverar Bokföringsintegrationen och ansluter ett externt bokförings- eller ekonomisystem utgör detta en dokumenterad instruktion till Elezta att överföra och, om den aktuella funktionen stödjer detta, hämta personuppgifter inom de funktioner och behörigheter Kunden har valt.
Kunden ansvarar för valet av det externa bokföringssystemet, behandlingens rättsliga grund, information till registrerade, personuppgiftsbiträdesavtal när sådant krävs och lagligheten i eventuella överföringar utanför EU/EES.
En leverantör av ett externt bokföringssystem som Kunden själv har avtal med och ansluter till Tjänsten är inte ett underbiträde som Elezta har anlitat. Leverantörens roll och behandling regleras i stället av Kundens förhållande till leverantören.
6. Konfidentialitet
Elezta säkerställer att personer med åtkomst till personuppgifterna omfattas av sekretessförbindelse eller lagstadgad tystnadsplikt, och att de endast behandlar uppgifterna enligt Kundens instruktioner.
Åtkomst ges endast till den personal som behöver den för sina arbetsuppgifter.
7. Säkerhetsåtgärder
Elezta vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. Åtgärderna framgår av bilaga 2.
Elezta får ändra åtgärderna, förutsatt att skyddsnivån inte försämras.
8. Underbiträden
Kunden lämnar ett generellt förhandsgodkännande till att Elezta anlitar underbiträden. De som anlitas vid avtalets ingående framgår av bilaga 3.
Elezta informerar Kunden innan ett underbiträde läggs till eller byts ut. Kunden har 30 dagar på sig att invända på sakliga dataskyddsrelaterade grunder. Invänder Kunden och parterna inte kommer överens, får Kunden säga upp avtalet till den del det berörs, utan avgift för den återstående perioden.
Elezta ingår avtal med varje underbiträde som ålägger det skyldigheter som i relevanta delar motsvarar detta avtal. Elezta ansvarar gentemot Kunden för underbiträdenas behandling som för sin egen.
9. Överföring till tredjeland
Vissa underbiträden behandlar personuppgifter utanför EU/EES. Vilka framgår av bilaga 3.
Vid sådan överföring säkerställer Elezta att det finns en giltig grund enligt kapitel V i dataskyddsförordningen, i första hand Europeiska kommissionens standardavtalsklausuler eller ett beslut om adekvat skyddsnivå, tillsammans med de kompletterande skyddsåtgärder som behövs.
Elezta överför inte personuppgifter till tredjeland på annat sätt utan Kundens instruktion, om inte unionsrätten eller svensk rätt kräver det. I så fall informeras Kunden i förväg, om det inte är förbjudet.
10. Stöd vid registrerades rättigheter
Elezta bistår Kunden med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan besvara begäranden om tillgång, rättelse, radering, begränsning, invändning och dataportabilitet.
Vänder sig en registrerad direkt till Elezta i en fråga som rör Kundens behandling, svarar Elezta inte i sak utan hänvisar till Kunden och underrättar Kunden utan onödigt dröjsmål.
Kunden kan i dag begära export och radering av sin organisations uppgifter genom att kontakta info@elezta.se. Elezta kontrollerar behörigheten innan åtgärd vidtas.
11. Stöd vid konsekvensbedömning
Elezta bistår Kunden med den information Elezta förfogar över när Kunden genomför en konsekvensbedömning avseende dataskydd eller ett förhandssamråd med Integritetsskyddsmyndigheten.
12. Personuppgiftsincidenter
Elezta underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör personuppgifter som behandlas för Kundens räkning.
Underrättelsen ska, i den mån uppgifterna finns tillgängliga, innehålla:
- vad som inträffat och när det upptäcktes
- vilka kategorier av uppgifter och ungefär hur många registrerade som berörs
- sannolika konsekvenser
- vidtagna och planerade åtgärder
- kontaktuppgifter för fortsatt hantering
Informationen får lämnas i etapper. Elezta bistår Kunden med det underlag Kunden behöver för sin riskbedömning och en eventuell anmälan.
Kunden ansvarar som personuppgiftsansvarig för att bedöma om incidenten ska anmälas till Integritetsskyddsmyndigheten inom 72 timmar och om de registrerade ska informeras.
Kontaktväg för incidenter: info@elezta.se.
13. Radering och återlämning
Vid avtalets slut, och i övrigt på Kundens begäran, raderar eller återlämnar Elezta personuppgifterna enligt följande:
a) Kontot låses för fortsatt registrering vid uppsägning b) Kunden har därefter 30 dagar att begära export. Exporten lämnas i ett vanligt elektroniskt format. Dokument och bilagor lämnas separat när det är tekniskt möjligt c) Efter exportperioden raderas uppgifterna ur Eleztas aktiva system d) Kunden kan begära tidigare radering e) Uppgifter i säkerhetskopior raderas genom den ordinarie rotationen, senast inom 7 dagar. Återställs en säkerhetskopia genomförs tidigare raderingar på nytt innan systemet tas i normal drift f) Har kontot varit inaktivt i tolv månader får Elezta avsluta det och radera uppgifterna, efter underrättelse och skälig möjlighet att exportera
Elezta får behålla uppgifter i den utsträckning unionsrätten eller svensk rätt kräver det, och behandlar dem då endast för det ändamålet.
Kunden ansvarar för sin egen bokföringsskyldighet. Tjänsten är inte ett arkiv för Kundens räkenskapsmaterial efter att avtalet upphört.
14. Granskning och information
Elezta ger Kunden den information som behövs för att visa att skyldigheterna enligt artikel 28 fullgörs.
Kunden har rätt att granska Eleztas behandling. Granskning ska aviseras minst 30 dagar i förväg, ske under normal arbetstid, högst en gång per år om det inte finns särskild anledning, och genomföras så att den inte stör Eleztas verksamhet i onödan.
Elezta får uppfylla granskningsrätten genom att lämna dokumentation, svara på ett frågeformulär eller tillhandahålla en oberoende revisionsrapport.
Granskaren ska omfattas av sekretess och får inte vara en konkurrent till Elezta. Kunden står för sina egna kostnader. Kräver granskningen betydande arbete från Elezta får skälig ersättning tas ut, om granskningen inte visar att Elezta brustit.
15. Ansvar
Vardera parten ansvarar enligt artikel 82 i dataskyddsförordningen.
I förhållandet mellan parterna gäller ansvarsbegränsningen i Eleztas allmänna villkor, i den utsträckning det är tillåtet enligt tvingande rätt. Begränsningen gäller inte skadeståndsskyldighet mot en registrerad eller en administrativ sanktionsavgift som följer av att en part brustit i sina egna skyldigheter.
Kunden ansvarar för att dess instruktioner är lagliga och för att uppgifter som Kunden lagt in behandlas med rättslig grund.
16. Kontaktvägar
| Ärende | Kontakt |
|---|---|
| Dataskyddsfrågor, biträdesavtalet | info@elezta.se |
| Personuppgiftsincidenter | info@elezta.se |
| Export och radering | info@elezta.se |
| Support | support@elezta.se |
17. Tillämplig lag och tvist
Svensk rätt. Tvist prövas av svensk allmän domstol med Gävle tingsrätt som första instans.
Bilaga 1 — Behandlingsinstruktion
Föremål
Elezta tillhandahåller en molntjänst för elinstallationsbranschen och behandlar personuppgifter för Kundens räkning i den utsträckning det behövs för att leverera tjänsten.
Varaktighet
Under avtalstiden, samt den avvecklingsperiod som följer av punkt 13.
Art och ändamål
| Behandling | Ändamål |
|---|---|
| Lagring och åtkomst till Kundens innehåll | Tillhandahålla tjänsten |
| Kontohantering och behörighetsstyrning | Ge Kundens användare åtkomst |
| Generering av dokument och utskick av e-post | Skicka offerter, fakturor, avvikelserapporter och ÄTA till Kundens motparter |
| AI-assistent | Besvara Kundens frågor och utföra åtgärder Kunden begär |
| Tillgängliggörande genom MCP | På Kundens instruktion ge en extern AI-tjänst åtkomst till uppgifter och funktioner inom tilldelade behörigheter |
| Bokföringsintegration | På Kundens instruktion överföra och, när funktionen stödjer det, hämta ekonomiska uppgifter mellan Tjänsten och ett externt bokföringssystem som Kunden anslutit |
| Säkerhetskopiering | Skydda mot dataförlust |
| Support och felsökning | Avhjälpa fel på Kundens begäran |
| Loggning av åtkomst och säkerhetshändelser | Upptäcka och utreda obehörig åtkomst |
Kategorier av registrerade
- Kundens anställda, konsulter och underentreprenörer
- Kundens egna kunder, inklusive privatpersoner
- Kontaktpersoner hos Kundens kunder, leverantörer och samarbetspartner
- Ansvariga elinstallatörer som anges i egenkontrollen
- Mottagare av dokument som skickas från tjänsten
Typer av personuppgifter
| Kategori | Exempel |
|---|---|
| Identitet | Namn, personnummer, organisationsnummer för enskild firma |
| Kontakt | E-post, telefon, adress |
| Anställning och roll | Behörighet i tjänsten, yrkesroll, elbehörighet |
| Arbete och prestation | Tidrapportering, utförda moment, signaturer, arbetsordrar |
| Lokalisering | Körjournal med från- och till-adress, tidpunkt, mätarställning |
| Ekonomi | Offerter, fakturor, ROT- och RUT-uppgifter, betalstatus, OCR-nummer, bank- och plusgiro |
| Dokumentation | Egenkontroller, checklistor, mätprotokoll, avvikelserapporter, dagboksanteckningar |
| Bild | Fotografier i avvikelserapporter, handskrivna namnteckningar |
| Fritext | Anteckningar, noteringar, beskrivningar och kommentarer |
| Teknik | IP-adress, enhetsinformation, inloggningstidpunkt |
Behandlingar som kräver särskild uppmärksamhet
Körjournal och tidrapportering möjliggör uppföljning av var Kundens anställda befunnit sig och hur de presterat. Kunden ansvarar för att bedöma om behandlingen är tillåten, informera de anställda och fullgöra samverkansskyldigheten enligt medbestämmandelagen. Elezta rekommenderar att Kunden dokumenterar en bedömning innan funktionerna tas i bruk.
Fritextfält och bilagor kan användas för uppgifter som inte hör hemma i tjänsten. Kunden ansvarar för att punkt 5.1 följs.
Bilaga 2 — Tekniska och organisatoriska säkerhetsåtgärder
Åtkomstkontroll
- Åtkomstkontroll på databasnivå som isolerar varje kundföretags uppgifter från andra företags
- Behörighetsstyrning utifrån roll inom Kundens organisation
- Flerfaktorsautentisering för Eleztas personal med utökad behörighet
- Behörighet tilldelas efter minsta nödvändiga nivå och återkallas när behovet upphör
- MCP-anslutningar begränsas utifrån Kundens och Användarens tilldelade behörigheter
- Kunden kan återkalla en Användares eller en extern AI-tjänsts MCP-åtkomst
- Åtgärder som utförs genom MCP omfattas av samma åtkomstkontroller som åtgärder i Tjänstens gränssnitt
- Integrationer begränsas till de behörigheter som krävs för den funktion Kunden aktiverat
- Kunden kan återkalla anslutningen till ett externt bokföringssystem
Kryptering
- Kryptering vid överföring över öppna nät
- Kryptering av lagrade uppgifter hos underbiträdet för databas och fillagring
- Åtkomsttoken till externa bokföringssystem skyddas vid lagring och exponeras inte i vanliga driftloggar
Dataminimering
- Personnummer maskeras i gränssnittet för användare som inte behöver se dem
- Personnummer förekommer inte i webbadresser eller i Eleztas användningsstatistik
- Inmatade uppgifter maskeras i supportsessioner som visar Kundens skärm
- Innehållet i AI-samtal sparas inte i Eleztas driftloggar
Loggning och uppföljning
- Loggning av inloggningar och aktiva sessioner
- Loggning av Eleztas administratörers åtkomst till kunduppgifter, med uppgift om vem, när, vilket företag och varför
- Ändringshistorik på dokument och centrala objekt
- Regelbunden uppföljning av loggarna
- Loggning av MCP-anrop med uppgift om Kund, Användare, tidpunkt, anropad funktion och resultat
- Åtkomstuppgifter och säkerhetstoken sparas inte i vanliga driftloggar
- Synkroniseringshändelser loggas med uppgift om Kund, tidpunkt, system, åtgärd och resultat
- Hemligheter, autentiseringstoken och motsvarande åtkomstuppgifter loggas inte
Åtkomst till Kundens miljö
- Supportsessioner som visar Kundens skärm kan bara startas efter att en användare hos Kunden aktivt godkänt sessionen med en tidsbegränsad engångskod
- Kunden ser när sessionen är aktiv och kan avsluta den
- Sessionerna loggas i en logg som inte kan ändras i efterhand
Kontinuitet
- Automatisk säkerhetskopiering av databasen med en rullande period om högst 7 dagar
- Säkerhetskopior används endast för återställning, inte i löpande verksamhet
- Genomförda raderingar dokumenteras så att de kan verkställas på nytt om en säkerhetskopia återställs
Organisation
- Sekretessförbindelse för personal med åtkomst till kunduppgifter
- Dokumenterad rutin för personuppgiftsincidenter med utsedd incidentansvarig
- Incidentregister som förs även när en incident inte behöver anmälas
- Uppföljning efter avslutad incidenthantering
Under införande
Följande är beslutade men ännu inte fullt införda vid denna versions datum. De ska strykas ur bilagan om de inte är på plats när avtalet börjar tillämpas:
- Automatiserad gallring enligt fastställda lagringstider
- Självservicefunktion för export och radering av en hel kundorganisation
- Fullständig maskering av personnummer i samtliga vyer
Bilaga 3 — Underbiträden
Se 06-underbitradesforteckning.md.
Bilaga 4 — Kontakt- och incidentmatris
| Roll | Ansvar | Kontakt |
|---|---|---|
| Dataskyddsansvarig hos Elezta | Biträdesavtal, registrerades rättigheter, granskning | info@elezta.se |
| Incidentansvarig hos Elezta | Ta emot, bedöma och hantera incidenter | info@elezta.se |
| Support | Tekniska fel och användarfrågor | support@elezta.se |
| Kundens kontaktperson | Utses av Kunden, tar emot incidentunderrättelser | Anges av Kunden |
Incidentflöde
- Elezta upptäcker eller får kännedom om en misstänkt incident
- Incidentansvarig registrerar ärendet, begränsar skadan och säkrar loggar
- Bedömning av vilka system, kunder och uppgifter som berörs
- Berörda kunder underrättas utan onödigt dröjsmål, i etapper vid behov
- Elezta bistår Kunden med underlag för riskbedömning och eventuell anmälan
- Kunden beslutar om anmälan till Integritetsskyddsmyndigheten inom 72 timmar
- Incidenten dokumenteras i incidentregistret oavsett utfall
- Uppföljning för att identifiera orsak och förhindra upprepning
Rör incidenten en behandling där Elezta är personuppgiftsansvarig, ansvarar Elezta för riskbedömning och eventuell anmälan. Beslut fattas av Eleztas verkställande ledning.
Version 2026.4 — 2026-08-15