Northengine

Juridik

Personuppgiftsbiträdesavtal (DPA)

Version 2026-08-18 · publicerad och bindande vid godkännande, med undantag för §10 (se nedan)

Det här är avtalet som reglerar hur Northengine behandlar dina kunders (dina "Registrerades") personuppgifter för din räkning, enligt artikel 28 GDPR. Det skiljer sig från Northengines egen Integritetspolicy (som gäller dina egna kontouppgifter) och från din webbplats Integritetspolicy (som gäller mellan dig och dina kunder), det här avtalet är mellan Northengine och dig, om dina kunders uppgifter.

Parterna

Detta personuppgiftsbiträdesavtal ("Avtalet") ingås mellan dig som Kund ("Kunden", "den personuppgiftsansvarige"), identifierad genom de företagsuppgifter du angett i din kontoprofil, och Leo Svenell, enskild näringsidkare som driver verksamhet under varumärket Northengine, Mörkullevägen 38, 237 36 Bjärred ("Leverantören", "personuppgiftsbiträdet"), tillsammans "Parterna". Avtalet reglerar Leverantörens behandling av personuppgifter för Kundens räkning i samband med Kundens användning av Northengine-plattformen (webbplats, bokningssystem och/eller e-handel, enligt Kundens valda tjänstenivå) och kompletterar det underliggande tjänsteavtalet mellan Parterna ("Huvudavtalet"). Vid motstridighet mellan detta Avtal och Huvudavtalet gäller detta Avtal i frågor som rör behandling av personuppgifter.

01

Syfte och bakgrund

Kunden är personuppgiftsansvarig för de personuppgifter som Kundens egna kunder ("Registrerade") lämnar via Kundens webbplats, t.ex. vid bokning, köp, kontaktformulär eller nyhetsbrev. Leverantören tillhandahåller den tekniska plattform som samlar in, lagrar och behandlar dessa uppgifter för Kundens räkning, och är därmed personuppgiftsbiträde enligt artikel 28 GDPR. Detta Avtal preciserar Parternas skyldigheter enligt artikel 28.3 GDPR.

02

Föremål, varaktighet, art och syfte med behandlingen (art. 28.3 a)

Föremål: Drift av Kundens webbplats/bokningssystem/webbutik på Northengine-plattformen. Varaktighet: Så länge Huvudavtalet löper, plus den tid som anges i punkt 8 (radering/återlämning vid uppsägning). Art på behandlingen: Insamling, lagring, visning, e-postutskick, och, om Kunden aktiverar betalfunktioner, vidarebefordran till betalningsleverantör. Syfte: Att möjliggöra Kundens bokningar och/eller försäljning, och att kommunicera orderbekräftelser, bokningsbekräftelser och ångerrätts-/reklamationsärenden till Registrerade.

03

Typ av personuppgifter och kategorier av registrerade (art. 28.3 c)

Kategorier av registrerade: Kundens webbplatsbesökare, bokande kunder och köpare (privatpersoner). Typ av personuppgifter, beroende på vilka funktioner Kunden använder: – Namn, e-postadress, telefonnummer – Leverans-/faktureringsadress (webbutik) – Bokningsuppgifter: vald tjänst, datum, tid, eventuella fritextanteckningar Kunden själv för in om kunden – Orderhistorik och köpta produkter/tjänster – Teknisk data: IP-adress och grundläggande enhets-/webbläsarinformation, endast i den utsträckning cookiebanderollen medger – Inte fullständiga kortuppgifter, betalning hanteras direkt av betalningsleverantören (se punkt 6); Leverantören lagrar aldrig fullständiga kortnummer Inga särskilda kategorier av personuppgifter (art. 9 GDPR) ska samlas in via plattformens standardfunktioner. Om Kunden i fritextfält (t.ex. bokningsanteckningar) ändå matar in känsliga uppgifter (hälsa, allergier för en frisör/massör etc.) faller ansvaret för det på Kunden som personuppgiftsansvarig.

04

Personuppgiftsbiträdets skyldigheter (art. 28.3)

Leverantören ska: a) Endast behandla enligt dokumenterade instruktioner. Leverantören behandlar personuppgifter enbart för att tillhandahålla plattformens funktioner enligt Huvudavtalet och Kundens egna inställningar i adminpanelen, samt för att fullgöra rättsliga skyldigheter (t.ex. bokföring). Instruktioner utanför detta ska vara skriftliga. b) Sekretess. Personer med åtkomst till personuppgifter är bundna av sekretess, antingen genom lag eller avtal. c) Säkerhet (art. 32). Leverantören vidtar lämpliga tekniska och organisatoriska åtgärder, däribland TLS-kryptering för all trafik, lösenordshashning (bcrypt), en innehållssäkerhetspolicy (CSP) som begränsar vilka skript som får köras, brandvägg och begränsad nätverksexponering på värdservern, samt regelbundna säkerhetskopior (se punkt 7). d) Underbiträden (art. 28.2, 28.4). Se punkt 5. e) Bistå Kunden vid utövande av registrerades rättigheter. Se punkt 6. f) Bistå Kunden med säkerhet, incidentrapportering och konsekvensbedömningar (art. 32–36). Leverantören underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Kundens Registrerade, så att Kunden kan uppfylla sin egen 72-timmarsfrist gentemot Integritetsskyddsmyndigheten (art. 33 GDPR). g) Radering/återlämning vid Huvudavtalets upphörande. Se punkt 8. h) Tillhandahålla information för att visa efterlevnad. Leverantören lämnar på begäran den information som rimligen krävs för att Kunden ska kunna visa efterlevnad av art. 28, och medger granskning enligt punkt 9.

05

Underbiträden (art. 28.2, 28.4)

Kunden ger Leverantören ett generellt godkännande att anlita nedanstående underbiträden. Leverantören underrättar Kunden om ändringar (nytt underbiträde, eller byte av underbiträde) minst 30 dagar innan ändringen träder i kraft, så att Kunden har möjlighet att invända. Hetzner Online GmbH, Serverdrift (applikation, databas, säkerhetskopior), Tyskland (Nürnberg) / Finland (Helsingfors), EU. Stripe, Betalningshantering, behandlar egna uppgifter som självständigt personuppgiftsansvarig för betalningsdata; se Stripes egen DPA. PayPal, Betalningshantering (alternativ till Stripe, om Kunden aktiverar den), behandlar egna uppgifter som självständigt personuppgiftsansvarig; se PayPals egen DPA. Resend, som i sin tur sänder via Amazon SES, Utskick av transaktionsmail (bokningsbekräftelser, orderbekräftelser, ångerrätts-kvittenser) till Registrerade, USA (Amazon SES). OpenAI, L.L.C., AI-driven texthjälp, USA, behandlar enligt OpenAI:s egna villkor för API-data. Om AI-funktionen: Northengine erbjuder en funktion som med hjälp av OpenAI:s API hjälper Kunden formulera text till sin egen webbplats, utifrån Kundens egen verksamhetsbeskrivning från intagsformuläret. Funktionen behandlar idag inte Registrerades personuppgifter, bara den marknadsföringstext Kunden själv skriver in om sin verksamhet. Den listas ändå redan nu, eftersom en planerad uppgradering låter funktionen skriva Kundens verksamhetsinformation in i webbplatsens mallar i bredare utsträckning. Underbiträdena för betalning (Stripe/PayPal) tar emot betalningsuppgifter direkt från den Registrerade och agerar där som självständiga personuppgiftsansvariga för själva betalningstransaktionen. De listas ändå ovan för transparens, eftersom kortuppgifter och betalningsmetadata om Kundens kund passerar via dem.

06

Bistånd vid registrerades rättigheter

Plattformen har en inbyggd mekanism för att exportera och radera en registrerad kunds uppgifter på begäran, tillgänglig för Kunden via adminpanelen. Radering av betalda ordrar/bokningar sker genom anonymisering, belopp, moms och ordernummer bevaras (bokföringslagens sjuårskrav), medan namn, e-post, telefon och adress raderas. Detta är samma mekanism och samma undantag som beskrivs för den Registrerade i Kundens egen Integritetspolicy. Om en Registrerad vänder sig direkt till Leverantören istället för till Kunden med en rättighetsbegäran, vidarebefordrar Leverantören begäran till Kunden utan onödigt dröjsmål, eftersom det är Kunden, inte Leverantören, som är personuppgiftsansvarig och därmed rätt mottagare.

07

Säkerhetskopiering och lagringsplats

Uppgifter lagras och säkerhetskopieras inom EU (Hetzner, Tyskland/Finland). Leverantören planerar för närvarande ingen överföring till tredje land. Om det blir aktuellt kommer lämpliga skyddsåtgärder (t.ex. EU-kommissionens standardavtalsklausuler) att tillämpas, och Kunden underrättas i förväg enligt punkt 5.

08

Radering/återlämning vid Huvudavtalets upphörande (art. 28.3 g)

Vid uppsägning av Huvudavtalet gäller den urtrappningsordning som redan är byggd i plattformen: 1. Webbplatsen förblir aktiv till abonnemangsperiodens slut. 2. 30 dagars karensperiod. Webbplatsen stängs av publikt, men admininloggning fungerar fortfarande, Kunden kan under hela perioden exportera sina registrerades uppgifter (punkt 6 ovan). 3. Ytterligare 30 dagar (60 dagar totalt räknat från att abonnemanget upphörde) innan uppgifterna raderas permanent. Under dessa 30 dagar är adminåtkomsten redan avstängd. 4. Permanent radering. Betalda ordrar/bokningar anonymiseras (belopp, moms och ordernummer bevaras enligt bokföringslagens sjuårskrav, personuppgifter tas bort); allt annat (obetalda bokningar, nyhetsbrev, recensioner, restocknotiser) raderas. Detta gäller Kundens registrerades uppgifter. 8b. Kundens eget konto, innehåll och media raderas INTE automatiskt av denna mekanism, endast Kundens registrerades personuppgifter enligt ovan. Kontot självt (webbplats, media, domän) tas bort manuellt, inte automatiskt, Leverantören gör detta efter direktkontakt med Kunden vid uppsägning. Automatiserad radering av kontot i sig är planerat framtida arbete, inte byggt än.

09

Granskning (art. 28.3 h)

Leverantören lämnar på skriftlig begäran, högst en gång per tolvmånadersperiod om inte en personuppgiftsincident ger särskild anledning till fler, den information som rimligen krävs för att visa efterlevnad av detta Avtal, i form av ett skriftligt frågeformulär som Leverantören besvarar. Ingen fysisk eller extern revision utfästs.

10

Ansvar

Under juridisk granskning. Paragrafen publiceras öppen snarare än att blockera resten av Avtalet. Ansvarsbegränsning mellan Parterna (inte gentemot registrerade, där art. 82 GDPR:s solidariska ansvar inte kan avtalas bort) är en affärsmässig riskbedömning som ska beslutas med, eller av, en jurist. Fram till dess att denna paragraf uppdateras i en senare daterad version gäller ingen avtalsenlig ansvarsbegränsning utöver det som redan följer av tvingande svensk rätt. Denna paragraf kommer kompletteras med en konkret ansvarsbegränsning; tills dess ska ingen läsa avsaknaden av text här som att ansvar är uteslutet eller begränsat.

11

Tillämplig lag och tvist

Svensk lag ska tillämpas på detta Avtal. Tvist ska i första hand lösas i samförstånd. I andra hand avgörs tvisten av allmän domstol med Leverantörens hemvist som forum, d.v.s. Lunds tingsrätt.

Frågor om det här? Hör av dig.