Paidin Analytics

Version: v2.1 · Zuletzt aktualisiert: 2026-07-30

Personuppgiftsbiträdesavtal (DPA)

Version 2.1, gällande från 2026-07-30.

1. Parter

Personuppgiftsansvarig ("Kunden"): Den juridiska person som tecknat abonnemang på Paidin Analytics enligt Allmänna villkor (LEGAL-ANALYTICS-001).

Personuppgiftsbiträde ("Leverantören"): DBO AB, org.nr 559397-3075, med säte i Järfälla kommun, Stockholms län, Sverige.

2. Bakgrund och syfte

Kunden använder Paidin Analytics ("Tjänsten") för webbanalys och marknadsföringsinsikter. Inom ramen för Tjänsten behandlar Leverantören personuppgifter på uppdrag av Kunden. Detta avtal reglerar den behandlingen och uppfyller kraven i artikel 28 i EU:s dataskyddsförordning (GDPR).

Avtalet har företräde framför eventuella motstridiga villkor i övriga dokument mellan parterna vad gäller behandling av personuppgifter.

3. Kundens roll och ansvar

Kunden är personuppgiftsansvarig för alla personuppgifter som behandlas i Tjänsten och ansvarar för:

  • Att ha laglig grund för behandlingen (GDPR art. 6 och i förekommande fall art. 9)
  • Att informera de registrerade (t.ex. besökare på Kundens webbplats) enligt GDPR art. 13
  • Att inhämta samtycke när sådant krävs
  • Att hantera förfrågningar från registrerade om deras rättigheter
  • Att Kundens eget integritetsskyddsarbete (DPIA, registerförteckning) täcker behandlingen i Tjänsten

4. Leverantörens roll och ansvar

Leverantören är personuppgiftsbiträde och behandlar personuppgifter:

  • Endast på dokumenterade instruktioner från Kunden (dessa instruktioner utgörs av Villkoren, Tjänstens konfigurationsalternativ och Kundens konkreta val i Portalen)
  • Endast för de ändamål som krävs för att leverera Tjänsten
  • Aldrig för egna ändamål, marknadsföring eller vidareförsäljning

Om Leverantören anser att en instruktion bryter mot GDPR eller annan tillämplig dataskyddslagstiftning, informerar Leverantören Kunden utan onödigt dröjsmål.

5. Behandlingens art och omfattning

5.1 Föremål för behandlingen

Leverantören behandlar personuppgifter som samlas in via Tracking-script, Integrationer och serveranrop om AI-crawlers, samt personuppgifter som Kunden själv lägger in i Portalen.

5.2 Behandlingens varaktighet

Behandlingen pågår under avtalstiden enligt LEGAL-ANALYTICS-001 och raderas enligt punkt 11 nedan.

5.3 Art av behandling

Insamling, lagring, strukturering, aggregering, visning i rapporter, tillhandahållande av aggregerad text via Claude API, överföring av Kundens egna frågetexter till AI-leverantörer inom tilläggstjänsten AI-svar, samt radering.

5.4 Ändamål

Leverera webbanalys, visa rapporter, generera fynd och insikter, mäta hur Kundens varumärke omnämns i AI-assistenternas svar, redovisa AI-crawlers hämtningar av Kundens webbplats, skicka veckorapporter och möjliggöra programmatisk åtkomst via MCP.

5.5 Kategorier av registrerade

Kategori Beskrivning
Besökare på Kundens Sites Personer som besöker en webbplats där Kundens Tracking-script är installerat
Kundens anställda och kontakter Personer som figurerar i data från Kundens Integrationer (t.ex. användarnamn, e-post i Google Ads-konto)
Annonsbetraktare Personer vars anonyma aggregerade data finns i Google Ads/Meta Ads-rapporter kopplade via Integration
Avsändare bakom AI-crawler-trafik Den vars IP-adress står bakom en hämtning som uppger sig komma från en AI-crawler. Normalt en maskin, men vid förfalskad identitet kan det vara en fysisk persons dator
Registrerade i Kundens egen affärsdata Personer vars uppgifter finns i det system Kunden kopplar via tillägget Custom API Connector, exempelvis Kundens egna kunder eller användare. Omfattningen bestäms helt av Kundens eget API

5.6 Kategorier av personuppgifter

Kategori Typ Källa
Anonyma besöksdata Hashad klient-ID (SHA256 + pepper), sidvisningar, UTM-parametrar, tidpunkt, land, enhetstyp, webbläsarfamilj och operativsystemsfamilj Tracking-script
Användaruppgifter från Integrationer Konto-ID, display-namn, roller, behörigheter OAuth-integration mot tredjepartstjänst
Aggregerad annonsstatistik Visningar, klick, konverteringar per kampanj eller sökord Google Ads / Meta Ads API
GA4-rapportdata Sessioner, användare, händelser Google Analytics 4 API
OAuth-tokens Access-token, refresh-token (AES-256 krypterat i vila) Tredjepartstjänst vid auktorisering
AI-crawler-träffar IP-adress, tidpunkt, sökväg, uppgivet crawlernamn, user agent Kundens webbserver via serveranrop till Tjänsten
Frågetexter i AI-svar De frågor och varumärkes- och konkurrenttermer Kunden själv konfigurerar, samt de svar AI-leverantörerna returnerar Kundens inmatning i Portalen
Kundens egen affärsdata De fält Kundens eget API exponerar enligt Paidin-kontraktet, exempelvis registreringar, fakturor och nyckeltal. Kan innehålla personuppgifter om Kundens egna kunder Custom API Connector

Känsliga personuppgifter enligt art. 9 GDPR behandlas inte inom ramen för Tjänsten.

Land, enhet och webbläsare i anonyma besöksdata. Landet härleds ur besökarens IP-adress mot en offline-databas i Leverantörens minne. IP-adressen används enbart för det uppslaget och lagras aldrig. Geografin stannar på landsnivå: ingen region, ingen stad och inga koordinater behandlas. Enhetstyp, webbläsarfamilj och operativsystemsfamilj härleds ur webbläsarens egna uppgifter i anropet och lagras utan versionsnummer, eftersom versioner skulle öka möjligheten att särskilja enskilda besökare utan att tillföra Kunden något. Ingen rå user agent lagras.

Kundens ansvar för de två sista kategorierna. Både frågetexterna i AI-svar och innehållet från Custom API Connector bestäms helt av Kunden. Kunden ska inte lägga in personuppgifter i frågetexter, eftersom dessa skickas vidare till AI-leverantörerna enligt punkt 8. Kunden ansvarar också för att ha laglig grund för de personuppgifter som Kundens eget API exponerar, och för att begränsa API:et till de fält som behövs för Tjänsten.

6. Säkerhetsåtgärder

Leverantören vidtar tekniska och organisatoriska säkerhetsåtgärder enligt GDPR art. 32:

6.1 Tekniska åtgärder

  • TLS 1.2+ för all kommunikation
  • AES-256-kryptering av OAuth-tokens i vila
  • SHA256-hashning (med hemlig pepper) av klient-ID för besökare
  • BCrypt (workFactor 12) för lösenordshashar
  • Rate limiting och CORS-whitelist per Site
  • Hosting i EU (Microsoft Azure, Nordeuropa/Irland)
  • Utvecklingsmiljön är åtskild från produktionsmiljön
  • Krypterade backups
  • Regelbundna säkerhetsuppdateringar och beroendegranskning

6.2 Organisatoriska åtgärder

  • Åtkomst till produktionsmiljön enbart för ett begränsat antal personer
  • Loggning av administrativa åtgärder i produktion
  • Incidenthanteringsprocess med 72-timmarsnotifiering till Kund
  • Avtal om sekretess med samtliga underleverantörer
  • Årlig intern granskning av säkerhetsrutiner

7. Konfidentialitet

Leverantören säkerställer att personer som behandlar personuppgifter i Tjänsten är bundna av sekretessförpliktelser eller har lämplig lagstadgad tystnadsplikt.

8. Underbiträden

8.1 Nuvarande underbiträden

Kunden ger härmed generellt förhandsgodkännande till följande underbiträden:

Underbiträde Roll Plats Överföringsgrund
Microsoft Ireland Operations Ltd Hosting (Azure), databas EU (Nordeuropa, Irland) Intern behandling
Stripe Payments Europe Ltd Betalningshantering Irland Intern behandling
Twilio Inc. (SendGrid) Transaktionell e-post USA SCC (Modulo 2)
Anthropic PBC Claude API för textgenerering USA SCC (Modulo 2)

Underbiträden enbart för tilläggstjänsten AI-svar. Följande anlitas endast om Kunden har tillägget AI-svar aktiverat, och tar då emot de frågetexter Kunden själv konfigurerat. De tar aldrig emot besöksdata från Tracking-script, data från Integrationer eller Kundens affärsdata.

Underbiträde Roll Plats Överföringsgrund
Perplexity AI, Inc. Sonar API, bevakning av AI-svar USA SCC (Modulo 2)
OpenAI Responses API med webbsökning USA SCC (Modulo 2)
Google (Gemini API) Gemini med grounding EU/USA SCC (Modulo 2) där överföring sker
Anthropic PBC Claude med webbsökning USA SCC (Modulo 2)

Varje yta aktiveras separat och anropas först när Leverantören har en API-nyckel för den i drift. Ytor utan nyckel är avstängda. Vilka ytor som är aktiva framgår i Portalen och redovisas per svar, så att Kunden kan se vilken leverantör som gett vilket resultat.

8.2 Nya underbiträden

Leverantören informerar Kunden minst 30 dagar i förväg om avsikten att anlita nya underbiträden eller ersätta befintliga. Information sker via e-post till Kundens registrerade kontaktadress och publicering i Portalen.

Kunden kan under denna tid invända skriftligt mot det föreslagna underbiträdet. Om en invändning inte kan lösas i dialog har Kunden rätt att säga upp avtalet med verkan från den dag då det nya underbiträdet börjar anlitas.

8.3 Ansvar för underbiträden

Leverantören ålägger varje underbiträde samma dataskyddsförpliktelser som följer av detta avtal genom skriftligt avtal. Leverantören ansvarar för underbiträdets fullgörande gentemot Kunden enligt GDPR art. 28.4.

9. Överföring till tredje land

Överföring av personuppgifter till land utanför EU/EES sker endast när:

  • Land är föremål för beslut om adekvat skyddsnivå av EU-kommissionen, eller
  • Lämpliga skyddsåtgärder finns på plats enligt GDPR art. 46 (vanligen Standard Contractual Clauses)

För överföring till USA-baserade underbiträden (SendGrid och Anthropic för grundfunktionerna, samt Perplexity, OpenAI, Google och Anthropic inom tilläggstjänsten AI-svar) används SCC Modulo 2 (ansvarig till biträde) och, där relevant, kompletterande tekniska åtgärder enligt EDPB:s rekommendationer.

10. Bistand till Kunden

Leverantören biträder Kunden, med hänsyn till behandlingens art, med lämpliga tekniska och organisatoriska åtgärder för att Kunden ska kunna:

  • Besvara förfrågningar från registrerade om deras rättigheter (art. 15 till 22 GDPR)
  • Uppfylla sina skyldigheter enligt art. 32 till 36 GDPR (säkerhet, incidentanmälan, DPIA)

Bistand sker via:

  • Export av Kunddata i maskinläsbart format (dataportabilitet), som Leverantören tar fram på Kundens begäran
  • Radering av specifik Site eller registrerads uppgifter, som Leverantören genomför på Kundens begäran
  • Anpassade rapporter vid förfrågningar om registerutdrag
  • Dokumentation om säkerhetsåtgärder vid DPIA

Begäran skickas till support@paidin.se. Leverantören besvarar den utan onödigt dröjsmål och senast inom 30 dagar, vilket ger Kunden marginal att i sin tur svara den registrerade inom den frist som följer av GDPR art. 12.3.

Kunden kan dessutom när som helst hämta aggregerad data själv via Tjänstens rapporterings-API, som ingår i samtliga Planer. Det API:t täcker rapportvyerna men inte allt underlag, och ersätter därför inte en fullständig export enligt ovan.

Bistand ingår i abonnemangsavgiften upp till skälig omfattning. Omfattande eller återkommande bistånd kan debiteras enligt Leverantörens gällande timpris.

11. Radering och återlämnande

Vid avtalets upphörande eller på Kundens begäran raderar eller återlämnar Leverantören samtliga personuppgifter enligt följande:

  • 30 dagars grace period: Kunden kan logga in och hämta ut sina uppgifter, och kan under tiden begära en fullständig export enligt punkt 10
  • OAuth-tokens: åtkomsten återkallas och tokens raderas omedelbart vid uppsägning
  • Raw events, rapporter, fynd samt frågor och svar i AI-svar: raderas när grace-perioden löpt ut, senast inom 30 dagar därefter
  • Logg- och backupdata: raderas enligt rotationsschema inom 90 dagar

Oberoende av avtalets upphörande gäller följande löpande gallring under avtalstiden:

  • IP-adress i AI-crawler-loggen: nollas automatiskt 90 dagar efter träffen av ett schemalagt jobb. Övriga uppgifter om träffen behålls, eftersom de inte pekar ut någon person.

Undantag gäller för uppgifter som Leverantören enligt lag är skyldig att bevara (t.ex. bokföringsunderlag i 7 år enligt bokföringslagen). Sådana uppgifter hålls skrivskyddade och behandlas inte för andra ändamål.

12. Personuppgiftsincident

Vid personuppgiftsincident som påverkar Kundens data:

  • Leverantören underrättar Kunden utan onödigt dröjsmål och senast 72 timmar efter att incidenten upptäcktes
  • Underrättelsen innehåller beskrivning av incidenten, kategorier och ungefärligt antal berörda registrerade, sannolika konsekvenser och vidtagna åtgärder
  • Leverantören bistår Kunden med den ytterligare information som Kunden behöver för att uppfylla sin anmälningsskyldighet till Integritetsskyddsmyndigheten och eventuellt till de registrerade

13. Revision

Kunden har rätt att en gång per år, eller i anslutning till en bekräftad incident, granska Leverantörens efterlevnad av detta avtal. Revision sker:

  • Genom Leverantörens interna dokumentation och granskningsrapporter som tillhandahålls på begäran
  • Alternativt via oberoende tredjepartsrevisor på Kundens bekostnad, med minst 30 dagars varsel och under skälig sekretessförpliktelse

Revision får inte genomföras på sätt som stör Leverantörens verksamhet eller riskerar säkerheten för andra kunders data.

14. Ansvar

Parternas ansvar regleras av Allmänna villkor (LEGAL-ANALYTICS-001) punkt 12 (Ansvarsbegränsning: 0,5 prisbasbelopp). Eventuella administrativa sanktionsavgifter som åläggs parten enligt GDPR bärs av den part som orsakat överträdelsen.

15. Ändringar

Leverantören kan uppdatera detta avtal när tjänsten utvecklas eller när regelverk förändras. Ändringar aviseras med minst 30 dagars varsel via e-post till Kundens registrerade kontaktadress. Om Kunden inte godkänner ändringarna har Kunden rätt att säga upp abonnemanget med verkan från den dag ändringarna träder i kraft.

16. Tillämplig lag

Svensk rätt är tillämplig på detta avtal. Tvist avgörs enligt LEGAL-ANALYTICS-001 punkt 17.

17. Kontaktuppgifter

DBO AB (Personuppgiftsbiträde) Org.nr: 559397-3075 E-post: support@paidin.se

Ändringslogg

Version Datum Ändring
v2.2 2026-07-31 Punkt 5.6 uppdaterad: anonyma besöksdata omfattar nu även land, enhetstyp, webbläsarfamilj och operativsystemsfamilj (SPEC-ANALYTICS-005 fas 1). Nytt stycke som beskriver hur uppgifterna härleds och avgränsar dem: IP-adressen används bara för landuppslaget och lagras aldrig, geografin stannar på landsnivå, och versionsnummer utelämnas medvetet. Ingen ny kategori av registrerade och inget nytt underbiträde.
v1 2026-04-17 Ursprungsversion skapad
v2.1 2026-07-30 Utfästelser som produkten inte kan hålla borttagna efter kontroll mot koden. Punkt 11 sade "Kunden kan exportera data via Portalen"; någon exportfunktion finns inte i portalen, så texten säger nu att Kunden kan hämta ut sina uppgifter och begära en fullständig export enligt punkt 10. Punkt 10 förtydligad så det framgår att export och radering tas fram av Leverantören på begäran till support inom 30 dagar, inte via en knapp, med en ärlig avgränsning av vad rapporterings-API:t täcker. Raderingsfristen ändrad från 7 till 30 dagar efter grace-perioden, eftersom raderingen i dag är en manuell rutin och inte ett schemalagt jobb.
v2 2026-07-30 Tre databehandlingar som tillkommit efter v1 införda: tilläggstjänsten AI-svar (fyra AI-leverantörer som underbiträden i punkt 8.1, med avgränsning av vad som skickas), AI-crawler-loggens IP-adress (ny kategori av registrerade och personuppgifter, samt löpande gallring efter 90 dagar i punkt 11) och Custom API Connector (ny kategori av registrerade och personuppgifter, med Kundens ansvar tydliggjort i punkt 5.6). Punkt 5.3, 5.4, 9 och 11 uppdaterade i enlighet med detta.