Alla dokument

Juridisk information

Underbiträdesförteckning

Version 2026.5 · Gäller från: 2026-08-15

Bilaga 3 till personuppgiftsbiträdesavtalet.

Förteckningen visar de underbiträden Elezta AB anlitar för att leverera tjänsten, och som kan behandla personuppgifter för kundföretagets räkning.

Uppgifterna om certifiering och överföringsmekanism är hämtade ur de biträdesavtal Elezta faktiskt tecknat samt ur det officiella registret för EU–US Data Privacy Framework, kontrollerat 28 juli 2026. Samtliga certifieringar är självcertifieringar — ingen av leverantörerna har genomgått oberoende granskning.


Sammanställning

LeverantörBehandlingsortÖverföringsmekanism
Supabase Pte. LtdSingapore (data lagras i Sverige)Standardavtalsklausuler — ingen adekvansgrund
Cloudflare, Inc.USA och globalt nätverkData Privacy Framework, med standardavtalsklausuler parallellt
Railsware Products Studio LLC (Mailtrap)USAData Privacy Framework
Stripe, LLCUSA och globaltData Privacy Framework
Mapbox, Inc.USAData Privacy Framework, med standardavtalsklausuler parallellt
Google, Apple, MozillaBeror på användarens enhetSe avsnitt 6

Supabase är den enda leverantören utan adekvansgrund och därmed den enda som kräver en egen överföringsbedömning. En sådan är dokumenterad och lämnas ut på begäran till kundföretag och till tillsynsmyndighet — kontakta info@elezta.se.


1. Supabase — databas, inloggning och fillagring

Avtalspart och dataimportörSupabase Pte. Ltd, 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513
TjänstDatabas, autentisering, fillagring, serverfunktioner
PersonuppgifterSamtliga uppgifter i tjänsten: konton, kunder, projekt, arbetsordrar, egenkontroller, avvikelser, offerter, fakturor, körjournaler, ritningar, bilagor
Data lagras iSverige — regionen eu-north-1 (Stockholm)
TredjelandJa — Singapore. Dessutom USA genom underbiträdet Supabase, Inc.
AdekvansbeslutNej. Singapore omfattas inte, och Supabase finns inte i DPF-registret
ÖverföringsmekanismStandardavtalsklausuler, modul 2 och 3, enligt beslut (EU) 2021/914
Tillämplig lag för klausulernaIrländsk rätt, irländsk domstol
UK-tilläggApproved Addendum version B.1.0
AvtalsversionCustomer DPA, del 2 daterad 2026-06-01
UnderbiträdeslistaSchedule 3 i avtalet. Ingen fristående publik lista finns

Viktigt att förstå skillnaden mellan avtalspart och lagringsplats. Uppgifterna lagras i Stockholm, men motparten är ett bolag i Singapore. Överföringen sker alltså juridiskt till Singapore även om servrarna står i Sverige.

Regionvalet är ingen absolut garanti. Supabase har på fråga bekräftat (2026-08-06) att personal utanför EES kan nå databasinnehåll utan kundinitierat ärende, vid support- eller säkerhets- och driftsincidenter; åtkomsten styrs av minsta privilegium och loggas, men loggarna lämnas inte ut till kund. Telemetri, kontouppgifter och globalt distribuerade tjänster (CDN, Realtime) kan behandlas utanför regionen.

Underbiträden av särskild betydelse (Schedule 3): Supabase, Inc. (support), Amazon Web Services, Google LLC, Cloudflare, Fly.io, Vercel, Upstash (drift), Sentry (felövervakning), samt OpenAI, LLC för "natural language processing and generation services".

Om OpenAI. Elezta använder inte Supabases AI-funktioner — applikationens AI-assistent körs på Cloudflares egna modeller. Supabase har skriftligen bekräftat (2026-08-06) att OpenAI inte behandlar någon projektdata när AI-åtkomsten är avstängd, att inget används för träning och att inget lagras hos OpenAI. Inställningen är verifierad avstängd i Eleztas projekt samma datum.


2. Cloudflare — drift, nätverk och AI

Certifierad enhetCloudflare, Inc., San Francisco, Kalifornien, USA
TjänstWebbhotell, nätverk och skydd, fillagring för kunskapsbas, AI-funktioner
PersonuppgifterAll webbtrafik inklusive IP-adresser. För AI-assistenten: användarens fråga, samtalshistorik och de uppgifter assistenten hämtar för att svara
BehandlingsortGlobalt nätverk med noder inom och utanför EU/EES
TredjelandJa
Data Privacy FrameworkAktiv — EU–US, UK Extension och Swiss–US. Omfattar både HR- och icke-HR-uppgifter. Nästa certifieringsdatum 2026-09-23
ÖverföringsmekanismDPF som primär grund. Standardavtalsklausuler modul 2 och 3 tillämpas parallellt, så att en grund kvarstår om DPF skulle falla
UK-tilläggInternational Data Transfer Addendum version B1.0
AvtalsversionCustomer DPA version 6.4, i kraft 2026-04-03
Underbiträdeslistacloudflare.com/gdpr/subprocessors/cloudflare-services

Var AI-beräkningen sker

Cloudflares egen dokumentation anger att Workers AI inte kan bindas till en geografisk region med deras verktyg för datalokalisering. De underbiträden som tillhandahåller beräkningskapacitet är CoreWeave, Inc. (USA) och Nebius BV (England) — inget i EU/EES.

Cloudflare beskriver också att anrop dirigeras till närmaste instans med ledig kapacitet, och att bakgrundsbearbetning medvetet läggs där belastningen är låg, vilket i praktiken kan betyda en annan världsdel.

Slutsats: AI-beräkningen sker globalt utan geografisk garanti. Lagligheten vilar därför på Data Privacy Framework, inte på lokalisering.

Cloudflare har i mars 2026 beskrivit en funktion för regionala anpassningar som nämner regionalisering av AI-inferens. Den uppgiften går inte ihop med produktdokumentationen. Elezta har begärt skriftligt besked; till dess gäller beskrivningen ovan.


3. Railsware Products Studio LLC (Mailtrap) — utgående e-post

Certifierad enhetRailsware Products Studio LLC (verksam under namnet Mailtrap), Delaware reg. 4461258, 117 E Colorado Blvd, Suite 600, Office 650, Pasadena, CA 91105, USA
TjänstUtskick av e-post från tjänsten
PersonuppgifterMottagarens namn och e-postadress samt meddelandets innehåll. Inga dokument bifogas — mejlen innehåller länkar, se noten nedan
BehandlingsortUSA — Amazon Web Services (us-east-1) och Google. Ingen EU-region finns i dag
TredjelandJa
Data Privacy FrameworkAktiv — EU–US, UK Extension och Swiss–US. Omfattar både HR- och icke-HR-uppgifter. Nästa certifieringsdatum 2027-06-11
ÖverföringsmekanismData Privacy Framework. Standardavtalsklausulerna är undertecknade i avtalet men gäller enligt punkt 7.3 endast om DPF upphör — ett ändringsavtal som gör dem parallella är aviserat av Mailtrap
UK-tilläggUK Addendum, som fallback
AvtalsversionTecknat med Elezta AB 2026-03-09
Underbiträdeslistamailtrap.io/sub-processors — av Mailtrap bekräftad som den gällande listan

Inga dokument passerar Mailtrap. Offerter, fakturor, avvikelserapporter och ÄTA skickas som länkar till Eleztas egna sidor, där mottagaren läser och godkänner. Gruppförteckningar och egenkontrollchecklistor — som innehåller elinstallatörernas personnummer — bifogades tidigare som PDF, men laddas sedan 2026-07-28 upp till Eleztas lagring i Stockholm och mejlas som en länk giltig i 14 dagar. Filen raderas när länken slutar gälla.

Kvar hos Mailtrap är alltså mottagarens adress, ämnesrad och mejltext. Det är fortfarande personuppgifter, men inte dokument med personnummer.

Två förhållanden skiljer Mailtrap från de andra DPF-certifierade leverantörerna: standardavtalsklausulerna gäller i dag endast som reservlösning — Mailtrap har accepterat att göra dem parallella och förbereder ett ändringsavtal — och invändningsfristen för nya underbiträden är 72 timmar (avtalets punkt 8.1.1), varefter fortsatt användning räknas som godkännande.

Mailtrap anger OpenAI Global, LLC som underbiträde för skräppostdetektering. Mailtrap har bekräftat (2026-08-06) att analysen bara körs på mejl som deras interna kontroller flaggat på kritisk nivå, att metadata, rubriker och mejltext då skickas — aldrig bilagor — och att inget används för träning. Mejlinnehåll gallras enligt planens lagringstider; bilagor följer samma period som mejltexten. Radering på Eleztas begäran sker omedelbart, med full loggrensning inom 30 dagar.


4. Stripe — betalning och abonnemang

Certifierad enhetStripe, LLC, South San Francisco, Kalifornien, USA
TjänstAbonnemangshantering och betalning
PersonuppgifterFöretagsnamn, organisationsnummer, e-postadress till fakturamottagare, abonnemangs- och betalningsuppgifter
BehandlingsortUSA och globalt
TredjelandJa
Data Privacy FrameworkAktiv — EU–US, UK Extension och Swiss–US. Omfattar både HR- och icke-HR-uppgifter. Nästa certifieringsdatum 2027-05-11
ÖverföringsmekanismDPF som primär grund. Standardavtalsklausuler modul 1, 2 och 3 finns i ett separat Data Transfers Addendum
UK-tilläggUK International Data Transfer Addendum
AvtalsversionDPA och Data Transfers Addendum, 2025-11-18
Underbiträdeslistastripe.com/legal/service-providers — med platsangivelser

Stripe är självständigt personuppgiftsansvarig för sin egen betalningsbehandling, bland annat för att uppfylla krav mot penningtvätt. I den delen är Stripe inte underbiträde.

Stripe erbjuder ingen kundvalbar datalagring inom EU.


5. Mapbox — kartor och adressuppslag

Certifierad enhetMapbox, Inc., 1133 15th St NW, Suite 825, Washington DC 20005, USA
TjänstKartvisning och omvandling av adress till koordinater
PersonuppgifterProjekt- och arbetsorderadresser, IP-adress, samt en beständig identifierare som Mapbox lagrar på användarens enhet för att räkna aktiva användare
BehandlingsortUSA — Amazon Web Services, med innehåll cachat i deras globala nätverk
TredjelandJa
Data Privacy FrameworkAktiv — EU–US, UK Extension och Swiss–US. Omfattar endast icke-HR-uppgifter, vilket är tillräckligt här. Nästa certifieringsdatum 2026-11-13
ÖverföringsmekanismDPF och standardavtalsklausuler modul 2 och 3, tillämpade parallellt
UK-tilläggICO International Data Transfer Addendum version B1.0
AvtalsversionCustomer DPA, 2025-04-01
Underbiträdeslistamapbox.com/legal/subprocessors

Mapbox anger uttryckligen att behandlingen inte kan begränsas till Europa. Certifieringen var tillbakadragen mellan juli 2021 och december 2023. Bland koncernbolagen i underbiträdeskedjan finns ett bolag i Belarus.

Mapbox användningsmätning går inte att stänga av — den utgör leverantörens underlag för fakturering.


6. Google, Apple och Mozilla — leverans av aviseringar

TjänstLeverans av push-aviseringar till användarens enhet
PersonuppgifterEn teknisk adress till användarens webbläsare samt aviseringens rubrik och text
BehandlingsortBeror på vilken webbläsare och enhet användaren har
TredjelandJa
ÖverföringsmekanismFöljer den tjänst användarens webbläsare är knuten till. Elezta har inget eget avtal med dessa mottagare

Gäller bara användare som själva slagit på aviseringar. Innehållet begränsas till notisens rubrik och text — inga dokument eller kunduppgifter skickas.


7. Leverantörer som inte är underbiträden

PostHog Inc (San Francisco, USA) används för användningsstatistik. Det sker för Eleztas egna ändamål och endast efter samtycke — Elezta är där självständigt personuppgiftsansvarig, inte biträde för kundens räkning. Beskrivs därför i integritetspolicyn, inte här.

För fullständighetens skull: PostHog är DPF-certifierat till 2027-03-10, uppgifterna lagras i Frankfurt, och standardavtalsklausuler finns som parallell grund — dock endast modul 2, vilket är tillräckligt så länge behandlingen sker för Eleztas egen räkning.

7.1 Kundvalda AI-tjänster via MCP

AI-tjänster som Kunden själv väljer och ansluter genom MCP-tillägget är inte underbiträden som Elezta har anlitat och redovisas därför inte i denna förteckning.

Kunden ansvarar för sitt avtal med leverantören och för leverantörens behandling av personuppgifter.

Om Elezta framöver väljer eller anlitar en leverantör för att tillhandahålla MCP-funktionen kommer leverantören att redovisas som underbiträde innan den börjar behandla personuppgifter.

7.2 Kundvalda bokförings- och ekonomisystem

Bokförings- och ekonomisystem som Kunden själv har avtal med och ansluter genom Bokföringsintegrationen är inte underbiträden som Elezta har anlitat och redovisas därför inte som Eleztas underbiträden i denna förteckning.

Kunden ansvarar för sitt avtal med leverantören och för leverantörens behandling av personuppgifter.

Om Elezta anlitar en extern integrationsplattform eller annan leverantör för att tekniskt tillhandahålla Bokföringsintegrationen och leverantören därigenom behandlar personuppgifter för Eleztas räkning, kommer leverantören att redovisas som underbiträde innan behandlingen påbörjas.


8. Frågor som ställts till leverantörerna

Supabase och Mailtrap besvarade sina frågor skriftligen 2026-08-06; svaren är inarbetade ovan. Följande är obesvarat vid denna versions datum och redovisas öppet i stället för att utelämnas:

FrågaLeverantörVarför den ställts
Kan AI-beräkningen bindas till EU/EES?CloudflareProduktdokumentationen och ett blogginlägg säger olika saker

9. Bevakning

Certifieringar och avtal förändras. Följande ska kontrolleras löpande:

VadNärVarför
Cloudflares DPF-certifieringFöre 2026-09-23Förnyas då. Faller den gäller standardavtalsklausulerna, som redan finns
Mapbox DPF-certifieringFöre 2026-11-13Förnyas då. Har varit tillbakadragen tidigare
Mailtraps DPF-certifieringFöre 2027-06-11Faller den finns ingen parallell grund — endast reservlösningen
Nya underbiträden hos SupabaseLöpande — fem dagars invändningsfrist30 dagars förvarning; fristen löper från utskicksdatum. Notiser prenumereras till info@elezta.se
Nya underbiträden hos MailtrapLöpande — 72 timmars invändningsfristAvtalets punkt 8.3: fortsatt användning därefter räknas som godkännande
Mailtraps SCC-ändringsavtalTills signeratAviserat 2026-08-06 — gör standardavtalsklausulerna till parallell grund
Rättsläget för EU–US Data Privacy FrameworkLöpandeFem av sex överföringar vilar på beslutet

De två invändningsfristerna är så korta att de kräver en rutin, inte god vilja. Utan bevakning godkänns nya underbiträden automatiskt genom att tjänsten fortsätter användas.


Ändringar

Elezta får anlita nya underbiträden och byta ut befintliga. Kundföretaget informeras innan ändringen träder i kraft och har skälig tid att invända. Invänder kunden på sakliga grunder och parterna inte kommer överens, får kunden säga upp avtalet till den del det berörs.

Den aktuella versionen publiceras på Eleztas webbplats.


Version 2026.5 — 2026-08-15. Uppgifter om certifiering kontrollerade 2026-07-28 mot dataprivacyframework.gov.