Personuppgiftsbiträdesavtal enligt artikel 28 GDPR
Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) reglerar Personuppgiftsbiträdets behandling av personuppgifter för den Personuppgiftsansvariges räkning inom ramen för tjänsten Iduno. Version 2026-09-22.
Parter
| Personuppgiftsansvarig (”Kunden”) | Personuppgiftsbiträde (”Iduno”) |
|---|---|
| ________________________ Org.nr: ________________________ Adress: ________________________ Kontakt (dataskydd): ________________________ | Ideonum AB Org.nr: 559497-1029 Adress: Vångsö Rosenborg, 635 35 Stora Sundby, Sverige Kontakt (dataskydd): info@ideonum.com |
Ikraftträdande: ________________________. Biträdesavtalet utgör en bilaga till, och gäller så länge som, huvudavtalet/abonnemanget för Iduno-tjänsten (”Huvudavtalet”).
1. Definitioner
Termer som ”personuppgifter”, ”behandling”, ”personuppgiftsansvarig”, ”personuppgiftsbiträde”, ”underbiträde”, ”registrerad” och ”personuppgiftsincident” har den innebörd som anges i Dataskyddsförordningen (EU) 2016/679 (”GDPR”). ”Tillämplig dataskyddslagstiftning” avser GDPR samt kompletterande svensk dataskyddslagstiftning.
2. Föremål, art, ändamål och varaktighet
2.1 Iduno behandlar personuppgifter för Kundens räkning uteslutande i syfte att tillhandahålla Iduno-tjänsten enligt Huvudavtalet och detta Biträdesavtal.
2.2 Behandlingens art och ändamål, kategorier av registrerade och typer av personuppgifter framgår av Bilaga 1.
2.3 Behandlingen pågår så länge Huvudavtalet gäller, varefter avsnitt 10 tillämpas.
2.4 Plattformens integritetsmodell: Iduno är utformat så att Kundens arbetsdata i normalfallet behandlas lokalt i användarens webbläsare och inte överförs till Iduno. Personuppgifter når Iduno endast via (a) kontouppgifter/metadata som är nödvändiga för tjänsten, samt (b) uttryckliga opt-in-funktioner (AI-analys, anslutningar till externa system) som användaren själv aktiverar. Se Bilaga 2.
3. Instruktioner
3.1 Iduno behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner, inklusive vad avser överföringar till tredjeland, om inte unionsrätt eller svensk rätt kräver annat. Detta Biträdesavtal och Huvudavtalet utgör Kundens fullständiga och dokumenterade instruktion vid tecknandet.
3.2 Iduno informerar Kunden om Iduno anser att en instruktion strider mot Tillämplig dataskyddslagstiftning.
4. Sekretess
Iduno säkerställer att personer med behörighet att behandla personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av lämplig lagstadgad tystnadsplikt, samt att åtkomst begränsas enligt principen om lägsta behörighet.
5. Säkerhet (artikel 32)
5.1 Iduno vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. Åtgärderna beskrivs i Bilaga 2.
5.2 Åtgärderna omfattar bl.a.: sandlådeisolering med Content Security Policy (verktyg kan inte nå tredje part), radnivåsäkerhet (RLS) i databasen, kryptering i transit (TLS) och i vila, kryptering av anslutningstokens (AES-256-GCM), EU-baserad drift, nollbehållning vid AI-analys samt förmåga att återställa tillgängligheten till uppgifterna (art. 32.1 c) genom daglig säkerhetskopiering vars återställning testas regelbundet.
6. Underbiträden
6.1 Kunden ger Iduno ett allmänt förhandsgodkännande att anlita underbiträden. De underbiträden som anlitas vid tecknandet framgår av Bilaga 3.
6.2 Iduno säkerställer genom avtal att varje underbiträde omfattas av dataskyddsförpliktelser som i huvudsak motsvarar dem i detta Biträdesavtal (artikel 28.4).
6.3 Iduno informerar Kunden om planerade ändringar (tillägg/byte av underbiträde) i rimlig tid innan ändringen träder i kraft, så att Kunden kan invända. Invänder Kunden på sakliga dataskyddsgrunder söker parterna en lösning i god tro; kvarstår invändningen får Kunden säga upp berörd del av tjänsten.
6.4 Iduno är ansvarigt gentemot Kunden för underbiträdets fullgörande av sina skyldigheter.
7. Bistånd till Kunden
7.1 Registrerades rättigheter: Iduno bistår Kunden, med hänsyn till behandlingens art och genom lämpliga tekniska och organisatoriska åtgärder, så långt möjligt, med att fullgöra Kundens skyldighet att besvara begäranden om utövande av registrerades rättigheter (art. 12–23).
7.2 Säkerhet, incidenter, konsekvensbedömning: Iduno bistår Kunden med att fullgöra skyldigheterna enligt artiklarna 32–36, med beaktande av behandlingens art och den information som är tillgänglig för Iduno.
8. Personuppgiftsincidenter
8.1 Iduno underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör behandlingen för Kundens räkning.
8.2 Underrättelsen innehåller, i den mån det är möjligt, den information som Kunden behöver för att fullgöra sin eventuella anmälningsskyldighet enligt art. 33–34 (incidentens art, berörda kategorier och ungefärligt antal registrerade, sannolika konsekvenser och vidtagna/föreslagna åtgärder). Iduno har en dokumenterad incidentresponsprocess (72-timmarsstöd).
9. Överföring till tredjeland
9.1 Lagring och AI-behandling sker inom EU/EES. AI-behandlingen är låst till EU-baserade leverantörer (se Bilaga 3); det finns ingen fallback till en icke-EU-modell.
9.2 Ett undantag finns och det gäller alla konton: transaktionell e-post skickas via Resend, som lagrar kontouppgifter, e-postmetadata och loggar i USA. Det som överförs är mottagarens e-postadress, visningsnamn, engångslänkar och — i de mejl där det är mejlets ärende — namnet på ett delat verktyg respektive organisationens namn och roll. Aldrig uppgifter som behandlas i ett verktygs körning, chattinnehåll eller uppladdade filer. Överföringen sker med standardavtalsklausuler (SCC) som skyddsmekanism; Resend deltar därutöver i EU-U.S. Data Privacy Framework.
9.3 Utöver 9.2 sker överföring till tredjeland inte utan Kundens instruktion och en giltig överföringsmekanism. Detta kan bli aktuellt om Kundens användare uttryckligen aktiverar en opt-in-koppling till en tjänst utanför EU/EES (se Bilaga 3), varvid tillämplig skyddsmekanism anges.
10. Radering och återlämning
Vid Huvudavtalets upphörande ska Iduno, efter Kundens val, radera eller återlämna samtliga personuppgifter och radera befintliga kopior, om inte lagring krävs enligt unionsrätt eller svensk rätt (t.ex. bokföringslagen för fakturaunderlag). Radering av ett enskilt konto sker genom en funktion i tjänsten; återlämning av en organisations samtliga uppgifter utförs i dag manuellt av Iduno på Kundens begäran, inom 30 dagar, i ett maskinläsbart format. Metadata/loggar raderas enligt de lagringstider som anges i Bilaga 1.
11. Granskning och information
11.1 Iduno tillhandahåller Kunden den information som krävs för att visa att skyldigheterna i artikel 28 fullgörs.
11.2 Iduno möjliggör och medverkar vid granskningar (inklusive inspektioner) som genomförs av Kunden eller av en av Kunden bemyndigad granskare. Parterna kan komma överens om rimliga former (skälig framförhållning, sekretess, begränsning för driftsäkerhet) och kostnadsfördelning för granskningar utöver sedvanlig dokumentation.
12. Ansvar och övrigt
12.1 Parternas ansvar regleras av Huvudavtalet. Detta Biträdesavtal har företräde vid konflikt i frågor om personuppgiftsbehandling.
12.2 Tillämplig lag: svensk rätt; tvist avgörs enligt Huvudavtalets bestämmelser.
12.3 Ändringar av Biträdesavtalet ska vara skriftliga. Bilaga 3 får uppdateras enligt avsnitt 6.3.
Underskrifter
| Personuppgiftsansvarig (Kunden) | Personuppgiftsbiträde (Ideonum AB) |
|---|---|
| Namn: ________________________ Företag: ________________________ Datum: ________________________ Underskrift: ________________________ | Namn: Kim Rosdal Jansson Titel: VD, Ideonum AB Datum: ________________________ Undertecknat på förhand av Ideonum AB för denna avtalsversion. |
Bilaga 1 — Behandlingens detaljer
- Behandlingens art
- Tillhandahållande av plattform för att bygga och köra AI-genererade mikroverktyg; kontohantering; valfria opt-in-funktioner (AI-analys, anslutningar).
- Ändamål
- Leverans av Iduno-tjänsten enligt Huvudavtalet.
- Varaktighet
- Under Huvudavtalets löptid samt tillämpliga lagringstider nedan.
- Kategorier av registrerade
- Kundens användare (t.ex. anställda/medlemmar); i förekommande fall personer vars uppgifter förekommer i data som en användare frivilligt behandlar i ett verktyg eller via en opt-in-koppling; samt, om Kundens användare aktiverar en skriv-operation, den mottagare användaren själv i förväg godkänt.
- Typer av personuppgifter
- Kontouppgifter: namn/visningsnamn, e-postadress, yrkestitel/bransch, organisationstillhörighet. Metadata: användar-ID, händelse- och loggmetadata utan innehåll. Opt-in-innehåll: text som en användare uttryckligen skickar till AI-analys (AI Vault); data som hämtas via en användaraktiverad koppling; samt, vid en skriv-operation, de uppgifter användaren väljer att skicka till det anslutna systemet (mottagaradress, ämne och meddelandetext). Betalning: namn, e-post och betalningsreferens — kortdata hanteras av Paddle och Iduno ser aldrig fullständigt kortnummer.
- Särskilda kategorier (art. 9)
- Iduno efterfrågar aldrig särskilda kategorier och behandlar dem inte för egen räkning. Användare instrueras att inte inkludera personuppgifter i verktygsbeskrivningar, och innehållsmoderering körs på det som skrivs. I chattarna erbjuds dessutom automatisk maskering av strukturerade personuppgifter (personnummer, e-post, telefonnummer m.m.) före sändning — den är ett stöd användaren kan välja bort per meddelande, inte en spärr, och den känner inte igen namn, adresser eller fritext om en person. Maskeringen omfattar inte det innehåll ett verktyg skickar till AI-analys vid körning. Behandlar en användare sådana uppgifter i ett verktyg sker det som huvudregel lokalt i webbläsaren. Undantaget är opt-in-funktionen AI-analys: väljer Kunden att skicka en text dit kan den texten innehålla uppgifter om t.ex. hälsa — ett verktyg för frånvaroplanering kan exempelvis skicka en sjukanmälan för tolkning. Kunden är personuppgiftsansvarig för den behandlingen och ansvarar för att ha en giltig grund enligt artikel 9.2 (i ett anställningsförhållande typiskt artikel 9.2 b). Iduno behandlar uppgifterna endast för att utföra analysen, inom EU och med nollbehållning — de sparas aldrig.
- Lagringstider
- Kontouppgifter: raderas i samband med att kontot avslutas. Verktygsbeskrivningar: sparas så länge verktyget finns kvar (de utgör verktyget) och raderas när verktyget eller kontot raderas. Händelseloggar: 90 dagar. Felloggar: 12 månader. Företagsloggen (åtgärdshistorik per organisation): 24 månader. AI-analys (AI Vault): sparas aldrig (nollbehållning). Opt-in-kopplingar: hämtad eller skickad data lagras aldrig hos Ideonum; behörighetsnyckeln (OAuth-token) lagras krypterad tills användaren kopplar bort kopplingen eller kontot avslutas, och att anropet skedde loggas som metadata i 90 dagar (leverantör, operation, antal träffar, svarstid) — aldrig innehållet. Betalningsunderlag: 7 år enligt bokföringslagen.
Bilaga 2 — Tekniska och organisatoriska säkerhetsåtgärder (art. 32)
- Sandlådeisolering: genererade verktyg körs i en cross-origin sandlåda vars Content Security Policy endast tillåter Idunos egna EU-domäner — verktyg kan inte nå tredje part. Stateless-verktyg körs i ett strikt läge utan utgående datakanal.
- Radnivåsäkerhet (RLS): aktiverat på samtliga tabeller som innehåller person- eller kunduppgifter; varje användare/organisation når endast sina egna rader. (Undantag är rena uppslagstabeller utan personuppgifter, t.ex. prislistan.)
- Kryptering: TLS i transit för all trafik. Anslutningstokens (OAuth) krypteras med AES-256-GCM med en nyckel som inte ligger i databasen, och säkerhetskopior krypteras med AES-256 innan de lämnar driftservern. Databasens datafiler ligger däremot på okrypterad disk — serverdiskarna hos underbiträdet är inte helhetskrypterade, och skyddet mot fysisk åtkomst vilar därför på underbiträdets fysiska och organisatoriska säkerhet, inte på kryptering.
- Säkerhetskopiering och återställning: daglig säkerhetskopiering av databas, behörigheter och verktygens källkod, med en kopia utanför driftservern. Kopior som lämnar driftservern krypteras (AES-256) före överföring och krypteringsnyckeln förvaras aldrig tillsammans med dem. Att kopian faktiskt går att återställa kontrolleras varje vecka genom en verklig återställning till en tillfällig databas, inte enbart genom att kopieringen rapporterar att den lyckats.
- EU-drift: all infrastruktur självhostad inom EU (se Bilaga 3). AI-behandling låst till EU-leverantörer; ingen icke-EU-fallback.
- Nollbehållning vid AI-analys: text som skickas till AI Vault sparas aldrig; endast metadata loggas.
- Dataminimering: anslutningar projicerar minimal data; loggar innehåller metadata utan payload.
- Åtkomststyrning och sekretess: lägsta behörighet; interna nycklar aldrig i klientkod.
- Innehållsmoderering: en deterministisk regelkontroll som alltid körs före generering, kompletterad med en AI-baserad bedömning inom EU. AI-lagret är avsiktligt genomsläppande vid fel (annars skulle ett leverantörsavbrott stoppa tjänsten), så det är ett tillägg till regelkontrollen och inte en garanti i sig.
- Incidenthantering: dokumenterad incidentresponsprocess med stöd för anmälan inom 72 timmar.
- Radering: begäran om radering hanteras enligt avsnitt 10 och den incidentresponsprocess som anges ovan. Merparten av tabellerna raderas kaskaderat på databasnivå när kontot tas bort; övriga raderas i samma åtgärd. Loggar gallras automatiskt genom schemalagda databasjobb enligt lagringstiderna i Bilaga 1.
Bilaga 3 — Godkända underbiträden
Aktiva underbiträden (produktion):
| Underbiträde | Roll / behandling | Plats |
|---|---|---|
| Hetzner Online GmbH | Hosting av all infrastruktur (självhostad databas, autentisering, lagring, CDN) samt lagring av säkerhetskopior. Säkerhetskopior som lämnar driftservern är krypterade (AES-256) och krypteringsnyckeln förvaras aldrig hos underbiträdet. | EU (Tyskland/Finland) |
| Nebius Token Factory | AI-modell för kodgenerering (nollbehållning) | EU (Finland/Frankrike) |
| Nebius Token Factory | AI-modell för in-verktygs AI-analys (AI Vault) (nollbehållning) | EU (Finland/Frankrike) |
| Berget AI | AI-modell för automatiserad innehållsmoderering av verktygsbeskrivningar (nollbehållning). Sedan 2026-09-22. | EU (Sverige) |
| Resend | Transaktionell e-post (bekräftelser, inbjudningar, aviseringar). Mejlet innehåller mottagarens e-postadress och visningsnamn, engångslänkar och — beroende på mejltyp — namnet på det verktyg som delas, organisationens namn och den inbjudnas roll. Ingen data ur verktygens körning, chattar eller uppladdade filer. | USA (SCC) |
| Paddle.com Market Ltd | Merchant of Record — betalning, fakturering, skatt | UK (adekvat skyddsnivå) |
Opt-in-kopplingar (anlitas endast om Kundens användare själv aktiverar kopplingen). ⚠️ Vid detta avtals version är ingen av dem möjlig att ansluta — båda är märkta "på väg" i tjänsten och spärrade för andra än Idunos egen plattformsadministratör. De står i listan för att de är byggda och kan öppnas utan ny kodändring, inte för att de används:
| Underbiträde | Roll / behandling | Plats | Överföringsmekanism |
|---|---|---|---|
| Fortnox AB | Bokförings- och faktureringskoppling (endast läs) via gateway | EU (Sverige) | — (inom EU) |
| Google Ireland Ltd | Kalender- och Drive-koppling (läs metadata) via gateway. Omfattar även läsning av inkommande e-post (Gmail, scope gmail.readonly): avsändare, ämne, datum och de inledande raderna av meddelandet. Samt en (1) skriv-operation: skicka ett textmejl (Gmail) till en mottagare som Kundens användare själv i förväg godkänt. | EU/USA | SCC vid överföring till USA |
Avstängda vägar som inte är underbiträden i dag. Tjänstens kod innehåller en avstängd valmöjlighet att låta byggsamtalet gå till Anthropic (USA). Den är spärrad i två oberoende lager och har aldrig använts av något verktyg. Skulle den någon gång öppnas blir Anthropic ett underbiträde utanför EU/EES, och denna bilaga måste då kompletteras och Kunden underrättas enligt avsnitt 6.3 innan vägen öppnas.
Underbiträdeslistan hålls uppdaterad. Väsentliga ändringar meddelas enligt avsnitt 6.3. Ideonum AB använder i dag inga AI-leverantörer utanför EU/EES.
Bilaga 4 — Tillägg för byråer och andra biträden (kedjebehandling)
Denna bilaga gäller endast om Kunden behandlar personuppgifter i Iduno för sina egna kunders räkning — exempelvis en redovisnings- eller lönebyrå som utför uppdrag åt sina klientföretag. Behandlar Kunden endast sina egna uppgifter saknar bilagan verkan.
4.1 Roller i kedjan. I ett sådant uppdrag är Kundens klient personuppgiftsansvarig, Kunden personuppgiftsbiträde åt sin klient, och Iduno underbiträde. Kunden förblir personuppgiftsansvarig i förhållande till Iduno för de uppgifter som rör Kundens egen verksamhet (t.ex. Kundens användarkonton), och detta Biträdesavtal gäller i den delen oförändrat.
4.2 Kundens behörighet. Kunden garanterar att Kunden har sina klienters dokumenterade tillstånd — allmänt eller särskilt — att anlita underbiträden enligt artikel 28.2, och att detta Biträdesavtal ryms inom de instruktioner Kunden fått av respektive klient.
4.3 Motsvarande skyldigheter. De skyldigheter Iduno åtar sig enligt detta Biträdesavtal gäller i tillämpliga delar även till förmån för Kundens klienter, i enlighet med artikel 28.4. Kunden är ansvarig gentemot sina klienter för Idunos fullgörande.
4.4 Instruktioner. Kundens instruktioner till Iduno får inte gå utöver vad Kundens egna klienter har instruerat Kunden om. Kunden ansvarar för att så inte sker.
4.5 Rättigheter och incidenter. Iduno underrättar Kunden enligt avsnitten 7 och 8. Kunden ansvarar för att i sin tur underrätta berörd klient inom de tidsramar som gäller mellan Kunden och klienten.
4.6 Vidareförmedling av dokumentation. Kunden har rätt att dela detta Biträdesavtal, Bilaga 2 och underbiträdeslistan i Bilaga 3 med sina klienter för att fullgöra sin egen informationsskyldighet.
4.7 Klientorganisationer i tjänsten. Där Iduno på Kundens begäran upprättar en separat klientorganisation i tjänsten (byrå- och klientmodellen) förblir Kunden avtalspart och ansvarig för de användare Kunden bjuder in dit. Iduno ingår inget avtal direkt med Kundens klient med anledning av en sådan organisation.
Ideonum AB · org.nr 559497-1029 · info@ideonum.com — biträdesavtal version 2026-09-22.