Personuppgiftsbiträdesavtal (DPA)
Version 2.1, gällande från 2026-07-30.
1. Parter
Personuppgiftsansvarig ("Kunden"): Den juridiska person som tecknat abonnemang på Paidin Analytics enligt Allmänna villkor (LEGAL-ANALYTICS-001).
Personuppgiftsbiträde ("Leverantören"): DBO AB, org.nr 559397-3075, med säte i Järfälla kommun, Stockholms län, Sverige.
2. Bakgrund och syfte
Kunden använder Paidin Analytics ("Tjänsten") för webbanalys och marknadsföringsinsikter. Inom ramen för Tjänsten behandlar Leverantören personuppgifter på uppdrag av Kunden. Detta avtal reglerar den behandlingen och uppfyller kraven i artikel 28 i EU:s dataskyddsförordning (GDPR).
Avtalet har företräde framför eventuella motstridiga villkor i övriga dokument mellan parterna vad gäller behandling av personuppgifter.
3. Kundens roll och ansvar
Kunden är personuppgiftsansvarig för alla personuppgifter som behandlas i Tjänsten och ansvarar för:
- Att ha laglig grund för behandlingen (GDPR art. 6 och i förekommande fall art. 9)
- Att informera de registrerade (t.ex. besökare på Kundens webbplats) enligt GDPR art. 13
- Att inhämta samtycke när sådant krävs
- Att hantera förfrågningar från registrerade om deras rättigheter
- Att Kundens eget integritetsskyddsarbete (DPIA, registerförteckning) täcker behandlingen i Tjänsten
4. Leverantörens roll och ansvar
Leverantören är personuppgiftsbiträde och behandlar personuppgifter:
- Endast på dokumenterade instruktioner från Kunden (dessa instruktioner utgörs av Villkoren, Tjänstens konfigurationsalternativ och Kundens konkreta val i Portalen)
- Endast för de ändamål som krävs för att leverera Tjänsten
- Aldrig för egna ändamål, marknadsföring eller vidareförsäljning
Om Leverantören anser att en instruktion bryter mot GDPR eller annan tillämplig dataskyddslagstiftning, informerar Leverantören Kunden utan onödigt dröjsmål.
5. Behandlingens art och omfattning
5.1 Föremål för behandlingen
Leverantören behandlar personuppgifter som samlas in via Tracking-script, Integrationer och serveranrop om AI-crawlers, samt personuppgifter som Kunden själv lägger in i Portalen.
5.2 Behandlingens varaktighet
Behandlingen pågår under avtalstiden enligt LEGAL-ANALYTICS-001 och raderas enligt punkt 11 nedan.
5.3 Art av behandling
Insamling, lagring, strukturering, aggregering, visning i rapporter, tillhandahållande av aggregerad text via Claude API, överföring av Kundens egna frågetexter till AI-leverantörer inom tilläggstjänsten AI-svar, samt radering.
5.4 Ändamål
Leverera webbanalys, visa rapporter, generera fynd och insikter, mäta hur Kundens varumärke omnämns i AI-assistenternas svar, redovisa AI-crawlers hämtningar av Kundens webbplats, skicka veckorapporter och möjliggöra programmatisk åtkomst via MCP.
5.5 Kategorier av registrerade
| Kategori | Beskrivning |
|---|---|
| Besökare på Kundens Sites | Personer som besöker en webbplats där Kundens Tracking-script är installerat |
| Kundens anställda och kontakter | Personer som figurerar i data från Kundens Integrationer (t.ex. användarnamn, e-post i Google Ads-konto) |
| Annonsbetraktare | Personer vars anonyma aggregerade data finns i Google Ads/Meta Ads-rapporter kopplade via Integration |
| Avsändare bakom AI-crawler-trafik | Den vars IP-adress står bakom en hämtning som uppger sig komma från en AI-crawler. Normalt en maskin, men vid förfalskad identitet kan det vara en fysisk persons dator |
| Registrerade i Kundens egen affärsdata | Personer vars uppgifter finns i det system Kunden kopplar via tillägget Custom API Connector, exempelvis Kundens egna kunder eller användare. Omfattningen bestäms helt av Kundens eget API |
5.6 Kategorier av personuppgifter
| Kategori | Typ | Källa |
|---|---|---|
| Anonyma besöksdata | Hashad klient-ID (SHA256 + pepper), sidvisningar, UTM-parametrar, tidpunkt, land, enhetstyp, webbläsarfamilj och operativsystemsfamilj | Tracking-script |
| Användaruppgifter från Integrationer | Konto-ID, display-namn, roller, behörigheter | OAuth-integration mot tredjepartstjänst |
| Aggregerad annonsstatistik | Visningar, klick, konverteringar per kampanj eller sökord | Google Ads / Meta Ads API |
| GA4-rapportdata | Sessioner, användare, händelser | Google Analytics 4 API |
| OAuth-tokens | Access-token, refresh-token (AES-256 krypterat i vila) | Tredjepartstjänst vid auktorisering |
| AI-crawler-träffar | IP-adress, tidpunkt, sökväg, uppgivet crawlernamn, user agent | Kundens webbserver via serveranrop till Tjänsten |
| Frågetexter i AI-svar | De frågor och varumärkes- och konkurrenttermer Kunden själv konfigurerar, samt de svar AI-leverantörerna returnerar | Kundens inmatning i Portalen |
| Kundens egen affärsdata | De fält Kundens eget API exponerar enligt Paidin-kontraktet, exempelvis registreringar, fakturor och nyckeltal. Kan innehålla personuppgifter om Kundens egna kunder | Custom API Connector |
Känsliga personuppgifter enligt art. 9 GDPR behandlas inte inom ramen för Tjänsten.
Land, enhet och webbläsare i anonyma besöksdata. Landet härleds ur besökarens IP-adress mot en offline-databas i Leverantörens minne. IP-adressen används enbart för det uppslaget och lagras aldrig. Geografin stannar på landsnivå: ingen region, ingen stad och inga koordinater behandlas. Enhetstyp, webbläsarfamilj och operativsystemsfamilj härleds ur webbläsarens egna uppgifter i anropet och lagras utan versionsnummer, eftersom versioner skulle öka möjligheten att särskilja enskilda besökare utan att tillföra Kunden något. Ingen rå user agent lagras.
Kundens ansvar för de två sista kategorierna. Både frågetexterna i AI-svar och innehållet från Custom API Connector bestäms helt av Kunden. Kunden ska inte lägga in personuppgifter i frågetexter, eftersom dessa skickas vidare till AI-leverantörerna enligt punkt 8. Kunden ansvarar också för att ha laglig grund för de personuppgifter som Kundens eget API exponerar, och för att begränsa API:et till de fält som behövs för Tjänsten.
6. Säkerhetsåtgärder
Leverantören vidtar tekniska och organisatoriska säkerhetsåtgärder enligt GDPR art. 32:
6.1 Tekniska åtgärder
- TLS 1.2+ för all kommunikation
- AES-256-kryptering av OAuth-tokens i vila
- SHA256-hashning (med hemlig pepper) av klient-ID för besökare
- BCrypt (workFactor 12) för lösenordshashar
- Rate limiting och CORS-whitelist per Site
- Hosting i EU (Microsoft Azure, Nordeuropa/Irland)
- Utvecklingsmiljön är åtskild från produktionsmiljön
- Krypterade backups
- Regelbundna säkerhetsuppdateringar och beroendegranskning
6.2 Organisatoriska åtgärder
- Åtkomst till produktionsmiljön enbart för ett begränsat antal personer
- Loggning av administrativa åtgärder i produktion
- Incidenthanteringsprocess med 72-timmarsnotifiering till Kund
- Avtal om sekretess med samtliga underleverantörer
- Årlig intern granskning av säkerhetsrutiner
7. Konfidentialitet
Leverantören säkerställer att personer som behandlar personuppgifter i Tjänsten är bundna av sekretessförpliktelser eller har lämplig lagstadgad tystnadsplikt.
8. Underbiträden
8.1 Nuvarande underbiträden
Kunden ger härmed generellt förhandsgodkännande till följande underbiträden:
| Underbiträde | Roll | Plats | Överföringsgrund |
|---|---|---|---|
| Microsoft Ireland Operations Ltd | Hosting (Azure), databas | EU (Nordeuropa, Irland) | Intern behandling |
| Stripe Payments Europe Ltd | Betalningshantering | Irland | Intern behandling |
| Twilio Inc. (SendGrid) | Transaktionell e-post | USA | SCC (Modulo 2) |
| Anthropic PBC | Claude API för textgenerering | USA | SCC (Modulo 2) |
Underbiträden enbart för tilläggstjänsten AI-svar. Följande anlitas endast om Kunden har tillägget AI-svar aktiverat, och tar då emot de frågetexter Kunden själv konfigurerat. De tar aldrig emot besöksdata från Tracking-script, data från Integrationer eller Kundens affärsdata.
| Underbiträde | Roll | Plats | Överföringsgrund |
|---|---|---|---|
| Perplexity AI, Inc. | Sonar API, bevakning av AI-svar | USA | SCC (Modulo 2) |
| OpenAI | Responses API med webbsökning | USA | SCC (Modulo 2) |
| Google (Gemini API) | Gemini med grounding | EU/USA | SCC (Modulo 2) där överföring sker |
| Anthropic PBC | Claude med webbsökning | USA | SCC (Modulo 2) |
Varje yta aktiveras separat och anropas först när Leverantören har en API-nyckel för den i drift. Ytor utan nyckel är avstängda. Vilka ytor som är aktiva framgår i Portalen och redovisas per svar, så att Kunden kan se vilken leverantör som gett vilket resultat.
8.2 Nya underbiträden
Leverantören informerar Kunden minst 30 dagar i förväg om avsikten att anlita nya underbiträden eller ersätta befintliga. Information sker via e-post till Kundens registrerade kontaktadress och publicering i Portalen.
Kunden kan under denna tid invända skriftligt mot det föreslagna underbiträdet. Om en invändning inte kan lösas i dialog har Kunden rätt att säga upp avtalet med verkan från den dag då det nya underbiträdet börjar anlitas.
8.3 Ansvar för underbiträden
Leverantören ålägger varje underbiträde samma dataskyddsförpliktelser som följer av detta avtal genom skriftligt avtal. Leverantören ansvarar för underbiträdets fullgörande gentemot Kunden enligt GDPR art. 28.4.
9. Överföring till tredje land
Överföring av personuppgifter till land utanför EU/EES sker endast när:
- Land är föremål för beslut om adekvat skyddsnivå av EU-kommissionen, eller
- Lämpliga skyddsåtgärder finns på plats enligt GDPR art. 46 (vanligen Standard Contractual Clauses)
För överföring till USA-baserade underbiträden (SendGrid och Anthropic för grundfunktionerna, samt Perplexity, OpenAI, Google och Anthropic inom tilläggstjänsten AI-svar) används SCC Modulo 2 (ansvarig till biträde) och, där relevant, kompletterande tekniska åtgärder enligt EDPB:s rekommendationer.
10. Bistand till Kunden
Leverantören biträder Kunden, med hänsyn till behandlingens art, med lämpliga tekniska och organisatoriska åtgärder för att Kunden ska kunna:
- Besvara förfrågningar från registrerade om deras rättigheter (art. 15 till 22 GDPR)
- Uppfylla sina skyldigheter enligt art. 32 till 36 GDPR (säkerhet, incidentanmälan, DPIA)
Bistand sker via:
- Export av Kunddata i maskinläsbart format (dataportabilitet), som Leverantören tar fram på Kundens begäran
- Radering av specifik Site eller registrerads uppgifter, som Leverantören genomför på Kundens begäran
- Anpassade rapporter vid förfrågningar om registerutdrag
- Dokumentation om säkerhetsåtgärder vid DPIA
Begäran skickas till support@paidin.se. Leverantören besvarar den utan onödigt dröjsmål och senast inom 30 dagar, vilket ger Kunden marginal att i sin tur svara den registrerade inom den frist som följer av GDPR art. 12.3.
Kunden kan dessutom när som helst hämta aggregerad data själv via Tjänstens rapporterings-API, som ingår i samtliga Planer. Det API:t täcker rapportvyerna men inte allt underlag, och ersätter därför inte en fullständig export enligt ovan.
Bistand ingår i abonnemangsavgiften upp till skälig omfattning. Omfattande eller återkommande bistånd kan debiteras enligt Leverantörens gällande timpris.
11. Radering och återlämnande
Vid avtalets upphörande eller på Kundens begäran raderar eller återlämnar Leverantören samtliga personuppgifter enligt följande:
- 30 dagars grace period: Kunden kan logga in och hämta ut sina uppgifter, och kan under tiden begära en fullständig export enligt punkt 10
- OAuth-tokens: åtkomsten återkallas och tokens raderas omedelbart vid uppsägning
- Raw events, rapporter, fynd samt frågor och svar i AI-svar: raderas när grace-perioden löpt ut, senast inom 30 dagar därefter
- Logg- och backupdata: raderas enligt rotationsschema inom 90 dagar
Oberoende av avtalets upphörande gäller följande löpande gallring under avtalstiden:
- IP-adress i AI-crawler-loggen: nollas automatiskt 90 dagar efter träffen av ett schemalagt jobb. Övriga uppgifter om träffen behålls, eftersom de inte pekar ut någon person.
Undantag gäller för uppgifter som Leverantören enligt lag är skyldig att bevara (t.ex. bokföringsunderlag i 7 år enligt bokföringslagen). Sådana uppgifter hålls skrivskyddade och behandlas inte för andra ändamål.
12. Personuppgiftsincident
Vid personuppgiftsincident som påverkar Kundens data:
- Leverantören underrättar Kunden utan onödigt dröjsmål och senast 72 timmar efter att incidenten upptäcktes
- Underrättelsen innehåller beskrivning av incidenten, kategorier och ungefärligt antal berörda registrerade, sannolika konsekvenser och vidtagna åtgärder
- Leverantören bistår Kunden med den ytterligare information som Kunden behöver för att uppfylla sin anmälningsskyldighet till Integritetsskyddsmyndigheten och eventuellt till de registrerade
13. Revision
Kunden har rätt att en gång per år, eller i anslutning till en bekräftad incident, granska Leverantörens efterlevnad av detta avtal. Revision sker:
- Genom Leverantörens interna dokumentation och granskningsrapporter som tillhandahålls på begäran
- Alternativt via oberoende tredjepartsrevisor på Kundens bekostnad, med minst 30 dagars varsel och under skälig sekretessförpliktelse
Revision får inte genomföras på sätt som stör Leverantörens verksamhet eller riskerar säkerheten för andra kunders data.
14. Ansvar
Parternas ansvar regleras av Allmänna villkor (LEGAL-ANALYTICS-001) punkt 12 (Ansvarsbegränsning: 0,5 prisbasbelopp). Eventuella administrativa sanktionsavgifter som åläggs parten enligt GDPR bärs av den part som orsakat överträdelsen.
15. Ändringar
Leverantören kan uppdatera detta avtal när tjänsten utvecklas eller när regelverk förändras. Ändringar aviseras med minst 30 dagars varsel via e-post till Kundens registrerade kontaktadress. Om Kunden inte godkänner ändringarna har Kunden rätt att säga upp abonnemanget med verkan från den dag ändringarna träder i kraft.
16. Tillämplig lag
Svensk rätt är tillämplig på detta avtal. Tvist avgörs enligt LEGAL-ANALYTICS-001 punkt 17.
17. Kontaktuppgifter
DBO AB (Personuppgiftsbiträde) Org.nr: 559397-3075 E-post: support@paidin.se
Ändringslogg
| Version | Datum | Ändring |
|---|---|---|
| v2.2 | 2026-07-31 | Punkt 5.6 uppdaterad: anonyma besöksdata omfattar nu även land, enhetstyp, webbläsarfamilj och operativsystemsfamilj (SPEC-ANALYTICS-005 fas 1). Nytt stycke som beskriver hur uppgifterna härleds och avgränsar dem: IP-adressen används bara för landuppslaget och lagras aldrig, geografin stannar på landsnivå, och versionsnummer utelämnas medvetet. Ingen ny kategori av registrerade och inget nytt underbiträde. |
| v1 | 2026-04-17 | Ursprungsversion skapad |
| v2.1 | 2026-07-30 | Utfästelser som produkten inte kan hålla borttagna efter kontroll mot koden. Punkt 11 sade "Kunden kan exportera data via Portalen"; någon exportfunktion finns inte i portalen, så texten säger nu att Kunden kan hämta ut sina uppgifter och begära en fullständig export enligt punkt 10. Punkt 10 förtydligad så det framgår att export och radering tas fram av Leverantören på begäran till support inom 30 dagar, inte via en knapp, med en ärlig avgränsning av vad rapporterings-API:t täcker. Raderingsfristen ändrad från 7 till 30 dagar efter grace-perioden, eftersom raderingen i dag är en manuell rutin och inte ett schemalagt jobb. |
| v2 | 2026-07-30 | Tre databehandlingar som tillkommit efter v1 införda: tilläggstjänsten AI-svar (fyra AI-leverantörer som underbiträden i punkt 8.1, med avgränsning av vad som skickas), AI-crawler-loggens IP-adress (ny kategori av registrerade och personuppgifter, samt löpande gallring efter 90 dagar i punkt 11) och Custom API Connector (ny kategori av registrerade och personuppgifter, med Kundens ansvar tydliggjort i punkt 5.6). Punkt 5.3, 5.4, 9 och 11 uppdaterade i enlighet med detta. |