Personuppgiftsbiträdesavtal
Senast uppdaterad 1 augusti 2026 - Version 1.1
Den här översättningen tillhandahålls för din bekvämlighet. Den engelska versionen är den juridiskt bindande.
När du sparar uppgifter om dina kunder i wallticker - särskilt namn, e-postadress eller telefonnummer till en kontaktperson - är det du som bestämmer vad som sparas och varför, och vi lagrar det åt dig. I dataskyddstermer är du personuppgiftsansvarig för den informationen och vi är ditt personuppgiftsbiträde. Detta avtal innehåller de villkor som krävs enligt artikel 28 GDPR. Det gäller automatiskt för varje konto och utgör en del av användarvillkoren; du behöver inte skriva under något separat.
1. Parter och tillämpningsområde
Detta avtal gäller mellan dig, kontoinnehavaren, och Luwall AB, org.nr 559359-5993, Sverige ("vi", "oss"), som driver wallticker.
Avtalet omfattar endast de personuppgifter du registrerar om andra personer. Det är för närvarande den valfria kontaktpersonen på en kundpost, samt personuppgifter du själv väljer att skriva in i ett fritextfält som en beskrivning eller en anteckning.
Det omfattar inte dina egna kontouppgifter - din e-postadress, dina tidsposter, din frånvaro. För de uppgifterna är vi personuppgiftsansvariga, inte ditt biträde, och i stället gäller integritetspolicyn.
2. Våra respektive roller
Du är personuppgiftsansvarig. Du bestämmer vems uppgifter som ska registreras, vilka fält som ska fyllas i och hur länge de ska sparas. Du ansvarar för att ha en rättslig grund för att registrera en annan persons uppgifter, och för att informera personen om detta när hen har rätt att få veta det.
Vi är personuppgiftsbiträde. Vi lagrar uppgifterna, håller dem tillgängliga för dig och raderar dem när du säger till. Vi bestämmer inte ändamålet och använder dem inte för egna syften.
Inget annat wallticker-konto kan läsa dina uppgifter. Det finns inga delade arbetsytor, inga team och ingen administratör som kan se dina poster.
3. Föremål, varaktighet, art och ändamål
Föremål: lagring och visning av de kund- och kontaktuppgifter du registrerar, så att du kan hänföra din registrerade tid till rätt kund och ta fram rapporter och exporter.
Behandlingens art: lagring, strukturering, hämtning, visning, export och radering. Vi analyserar inte uppgifterna, profilerar ingen och fattar inga automatiserade beslut med dem.
Varaktighet: så länge du behåller posten och ditt konto finns kvar. Behandlingen upphör när du raderar posten eller när ditt konto raderas.
4. Kategorier av uppgifter och registrerade
Registrerade: kontaktpersoner hos dina kunder, samt varje enskild person du råkar namnge i ett fritextfält.
Kategorier av personuppgifter: namn, e-postadress, telefonnummer och företagsadress, tillsammans med den organisation personen hör till.
Inga särskilda kategorier. Kund- och kontaktfälten får inte användas för att registrera hälsouppgifter, religiös eller politisk uppfattning, medlemskap i fackförening eller någon annan särskild kategori av uppgifter enligt artikel 9 GDPR. Det finns medvetet inget fritextfält för anteckningar på en kundpost. Om du ändå registrerar sådana uppgifter sker det utanför tjänstens avsedda användning och du ansvarar själv för dem.
5. Behandling enligt dina instruktioner
Vi behandlar uppgifterna endast enligt dina dokumenterade instruktioner. Din användning av tjänsten - vad du skapar, ändrar, exporterar och raderar - utgör dessa instruktioner, tillsammans med detta avtal och användarvillkoren.
Vi behandlar dem på annat sätt endast när det krävs enligt unionsrätten eller svensk rätt. Om det sker informerar vi dig först, såvida lagen inte förbjuder det.
Om vi bedömer att en av dina instruktioner skulle strida mot dataskyddslagstiftningen informerar vi dig om det.
6. Sekretess
Alla som vi ger behörighet att behandla personuppgifter omfattas av tystnadsplikt. Åtkomsten är begränsad till dem som behöver den för att driva eller supporta tjänsten, och vi ger inte rutinmässig åtkomst till innehållet i konton.
7. Säkerhetsåtgärder
Vi vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR. Särskilt följande:
- Isolering på databasnivå. Varje post är knuten till ett konto, och databasen själv avvisar varje försök att läsa eller skriva ett annat kontos uppgifter. Detta är inte beroende av att applikationskoden är felfri.
- Kryptering under överföring för all trafik, och kryptering i vila för lagrade uppgifter.
- Autentisering hanteras av en specialiserad leverantör, med skydd mot läckta lösenord och e-postbekräftelse.
- Minsta möjliga behörighet. Uppgifter som kan kringgå isoleringen på postnivå används endast på serversidan och exponeras aldrig mot webbläsaren.
8. Underbiträden
Du ger oss ett allmänt godkännande att anlita nedanstående underbiträden, vart och ett enligt skriftligt avtal med samma skyldigheter som anges här:
- Supabase - databas och autentisering. Uppgifterna lagras inom Europeiska unionen.
- Vercel - drift av applikationen och innehållsleverans.
- Brevo - transaktionell e-post.
- Stripe - betalningshantering, endast för betalda planer.
Vi meddelar dig innan vi lägger till eller byter underbiträde, via tjänsten eller med e-post. Om du invänder på rimliga dataskyddsgrunder kan du sluta använda tjänsten och radera ditt konto; vi tar i så fall inte betalt för den outnyttjade delen av en förbetald period.
Google och GitHub fungerar som inloggningsleverantörer, och Google dessutom som kalenderkälla om du ansluter en. De relationerna gäller dina egna kontouppgifter snarare än dina kunders uppgifter och beskrivs i integritetspolicyn.
9. Överföringar till tredjeland
Dina uppgifter lagras inom Europeiska unionen. Vissa underbiträden är etablerade i USA och kan behandla uppgifter där när de levererar sin tjänst. Sådana överföringar sker med stöd av Europeiska kommissionens standardavtalsklausuler och, i tillämpliga fall, ramverket EU-US Data Privacy Framework, med stöd av kryptering under överföring och i vila.
10. Hjälp med begäranden från registrerade
Om en kontaktperson hos någon av dina kunder ber dig om sina uppgifter, ber dig rätta dem eller ber dig radera dem, kan du hantera begäran själv: varje fält går att ändra och radera i tjänsten, och kontoexporten innehåller dina kundposter i en strukturerad, maskinläsbar fil.
När du inte kan hantera en begäran med dessa verktyg hjälper vi dig, med hänsyn till behandlingens art och den information vi har tillgång till.
Om en sådan person kontaktar oss direkt svarar vi inte å dina vägnar. Vi hänvisar personen till dig, eftersom det är du som är personuppgiftsansvarig.
11. Personuppgiftsincidenter
Vi underrättar dig utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör uppgifter vi behandlar åt dig, och lämnar den information du rimligen behöver för att fullgöra dina egna skyldigheter enligt artiklarna 33 och 34 GDPR. Vi bistår dig även, när det är relevant, med konsekvensbedömningar avseende dataskydd och förhandssamråd enligt artiklarna 35 och 36.
12. Radering och återlämnande
Du kan när som helst radera en kundpost, och du kan när som helst exportera dina uppgifter som en enda strukturerad fil.
När du raderar ditt konto raderas allt från tjänsten efter den 30 dagar långa betänketid som beskrivs i integritetspolicyn, inklusive dina kundposter. Inget sparas därefter, utom (a) de kortlivade tekniska rester i våra underbiträdens säkerhetskopior och loggar som räknas upp under ”Vad som finns kvar efteråt” i integritetspolicyn, vilka aldrig används för något ändamål, och (b) där unionsrätten eller svensk rätt kräver det, och då endast det lagen kräver, under den tid lagen kräver.
13. Information och granskning
På rimlig begäran gör vi tillgänglig den information som behövs för att visa att vi uppfyller skyldigheterna i detta avtal, och medverkar vid granskningar och inspektioner som genomförs av dig eller av en revisor du utser. Vi kan uppfylla detta genom att lämna vår egen och våra underbiträdens dokumentation när den besvarar begäran. Granskning sker högst en gång per år, om inte en tillsynsmyndighet kräver annat eller en incident har inträffat.
14. Ändringar, ansvar och tillämplig lag
Detta avtal utgör en del av användarvillkoren. Om vi ändrar det väsentligt ber vi dig godkänna ändringen innan du fortsätter använda tjänsten, på samma sätt som vid en väsentlig ändring av villkoren.
Ansvaret enligt detta avtal regleras av ansvarsbegränsningarna i användarvillkoren, utom där GDPR föreskriver annat och de bestämmelserna inte kan begränsas genom avtal.
Svensk rätt gäller för detta avtal. Tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY).