Personuppgiftsbiträdesavtal (PUB-avtal)
§1 Föremål, varaktighet och ändamål
Detta personuppgiftsbiträdesavtal (PUB-avtal) reglerar, enligt art. 28 GDPR, den behandling av personuppgifter som UAB NVGroup ("Personuppgiftsbiträde") utför på uppdrag av kunden ("Personuppgiftsansvarig") vid användning av tjänsten demurrit.eu (nedan — Tjänsten).
Ändamål med behandlingen — tillhandahållande av Tjänsten: utvinning av data från frakt- och tulldokument, kontroll av fakturor/ deklarationer samt upprättande av därtill hörande rapporter/krav till förmån för den Personuppgiftsansvarige.
Behandlingens varaktighet — detta PUB-avtal gäller så länge det underliggande tjänsteavtalet mellan den Personuppgiftsansvarige och Personuppgiftsbiträdet är i kraft. Efter huvudavtalets upphörande tillämpas §7 (Återlämnande och radering av uppgifter vid upphörande).
Kategorier av registrerade — den Personuppgiftsansvariges anställda och användare av kundportalen (namn, e-post, roll inom organisationen); samt tredje parter vars uppgifter förekommer i innehållet i de dokument som den Personuppgiftsansvarige laddar upp (t.ex. förare, kontaktpersoner, mottagare).
Kategorier av personuppgifter — kontaktuppgifter (namn, e-post, telefon), uppgifter kopplade till frakt-/tulldokument (fordonets registreringsnummer, förarens namn, adresser, underskrifter på dokument) samt uppgifter om kontoanvändning (inloggningstider, aktivitetslogg).
§2 Plats för behandling
All primär behandling och lagring för Tjänsten sker uteslutande inom EU/EES: applikationsservern och databasen — i netcup GmbH:s datacenter i Nürnberg, Tyskland; dokumentlagring — i Hetzner Online GmbH:s datacenter, även det i Nürnberg; säkerhetskopior — i Akenes SA:s (Exoscale) datacenter i Wien, Österrike.
Överföring av uppgifter utanför EES sker i två fall: (1) för automatiserad dataextraktion från dokument som inte kan behandlas deterministiskt inom EU:s infrastruktur (se avsnitt 6.1 i Integritetspolicyn – nivåindelad behandling, merparten av dokumenten lämnar ALDRIG EU), varvid innehållet överförs till Anthropic PBC, registrerat i USA; (2) för utskick av e-post (fakturor, inloggningslänkar, påminnelser), via Proton AG, registrerat i Schweiz.
USA har inget allmänt adekvansbeslut; överföringen till Anthropic PBC grundas på EU:s standardavtalsklausuler (art. 46 GDPR), som utgör en del av Anthropics villkor för databehandling. För Schweiz gäller Europeiska kommissionens adekvansbeslut (art. 45 GDPR) — överföringen till Proton AG kräver inga ytterligare skyddsåtgärder.
§3 Förteckning över underbiträden (godkända personuppgiftsbiträden)
| Underbiträde | Plats | Ändamål |
|---|---|---|
| netcup GmbH | Registrerat: Karlsruhe, DE<br>Datacenter: Nürnberg, DE | Serverdrift, applikation + databas |
| Hetzner Online GmbH | Nürnberg, DE | Lagring av dokument (S3-kompatibel) |
| Akenes SA (Exoscale) | Registrerat: Schweiz<br>Datacenter: Wien, AT (adekvansbeslut enligt art. 45 GDPR för Schweiz) | Krypterade säkerhetskopior |
| Anthropic PBC | San Francisco, USA (standardavtalsklausuler enligt art. 46 GDPR) | AI-baserad dataextraktion från dokument som inte kan behandlas deterministiskt |
| Proton AG | Schweiz (adekvansbeslut enligt art. 45 GDPR) | Utskick av e-post (fakturor, inloggningslänkar, påminnelser) |
Genom detta PUB-avtal ger den Personuppgiftsansvarige Personuppgiftsbiträdet ett generellt tillstånd att anlita de underbiträden som anges ovan. Personuppgiftsbiträdet åtar sig att informera den Personuppgiftsansvarige om varje planerad ändring som rör anlitande eller byte av ett underbiträde senast 30 kalenderdagar i förväg (se avsnitt 7 i Integritetspolicyn), så att den Personuppgiftsansvarige har möjlighet att inom 15 dagar göra en motiverad invändning. Om en sådan invändning görs och parterna inte inom rimlig tid enas om ett alternativ, har vardera parten rätt att säga upp huvudavtalet för den del av Tjänsten som kräver det ifrågasatta underbiträdet.
§4 Personuppgiftsbiträdets skyldigheter
Personuppgiftsbiträdet åtar sig att:
- endast behandla personuppgifter enligt den Personuppgiftsansvariges dokumenterade instruktioner (inbegripet instruktioner om överföring av personuppgifter till tredjeland), såvida inte detta krävs enligt unionsrätten eller en medlemsstats nationella rätt — i så fall ska Personuppgiftsbiträdet innan behandlingen påbörjas underrätta den Personuppgiftsansvarige om det rättsliga kravet, såvida inte sådan information är förbjuden med hänsyn till ett viktigt allmänintresse;
- säkerställa att personer som är behöriga att behandla personuppgifter skriftligen har åtagit sig att iaktta konfidentialitet eller omfattas av en lämplig författningsreglerad tystnadsplikt;
- vidta de tekniska och organisatoriska åtgärder som anges i §6, i enlighet med art. 32 GDPR;
- följa de villkor som anges i §3 för anlitande av underbiträden;
- med beaktande av behandlingens art bistå den Personuppgiftsansvarige med lämpliga tekniska och organisatoriska åtgärder för att fullgöra dennes skyldighet att besvara begäranden om utövande av registrerades rättigheter (kapitel III GDPR);
- bistå den Personuppgiftsansvarige med att säkerställa efterlevnaden av skyldigheterna enligt art. 32–36 GDPR (säkerhet vid behandling, anmälan om personuppgiftsincidenter, konsekvensbedömning avseende dataskydd, förhandssamråd), med beaktande av behandlingens art och den information som är tillgänglig för Personuppgiftsbiträdet;
- efter den Personuppgiftsansvariges val, efter det att tillhandahållandet av de behandlingsrelaterade tjänsterna upphört, radera eller återlämna alla personuppgifter till den Personuppgiftsansvarige och radera befintliga kopior, såvida inte unionsrätten eller en medlemsstats nationella rätt kräver att personuppgifterna lagras (se §7);
- ge den Personuppgiftsansvarige all information som krävs för att visa att skyldigheterna enligt art. 28 GDPR har iakttagits, samt möjliggöra och bidra till granskningar, inbegripet inspektioner, som utförs av den Personuppgiftsansvarige eller en av denne bemyndigad revisor (se §5).
§5 Rätt till granskning
Den Personuppgiftsansvarige har rätt att, efter skriftligt föranmälande minst 20 arbetsdagar i förväg, högst en gång per kalenderår (utom när granskningen genomförs på grund av en välgrundad misstanke om en överträdelse — i så fall gäller inte föranmälningstiden), begära att Personuppgiftsbiträdet tillhandahåller handlingar som styrker efterlevnaden av detta PUB-avtal och art. 28 GDPR. Granskningen ska genomföras under normal arbetstid utan att otillbörligt störa Personuppgiftsbiträdets verksamhet, och de rimliga kostnaderna för en specifik granskning ska bäras av den Personuppgiftsansvarige, utom när granskningen avslöjar en faktisk överträdelse av GDPR eller detta PUB-avtal.
§6 Tekniska och organisatoriska åtgärder (TOM)
Dessa åtgärder är, vid tidpunkten för upprättandet av detta dokument (2026-09-06), faktiskt genomförda och verifierade – en ärlig lista, inte en marknadsföringsform:
- Kryptering under överföring: all trafik över TLS (Let's Encrypt, automatiskt förnyat certifikat).
- Isolering av databasen: separering av organisationer på databasnivå (row-level security med FORCE), tillämpad på VARJE tabell som innehåller organisationsdata – verifierad genom automatiserade tester.
- Åtkomstkontroll för servern: endast SSH-nyckelautentisering (lösenordsinloggning avaktiverad), root-inloggning avaktiverad, brandvägg (ufw) tillåter endast nödvändiga portar (22/80/443), automatiska säkerhetsuppdateringar.
- Skydd av dokumentlagret: uppladdade originaldokument lagras med versionshantering och Object Lock (i Governance-läge) – bekräftat genom ett verkligt test att inte ens en administrationsnyckel kan radera en lagrad version permanent utan ytterligare tillstånd.
- Säkerhetskopior: dagliga, automatiserade, lagrade hos en ANNAN leverantör än produktionsinfrastrukturen, med hjälp av nycklar utan raderingsrättigheter. En verklig återställningsprocedur till en oberoende server har verifierats.
- Åtkomstlogg: en logg över varje dokuments statusändringar (endast tillägg, append-only, endast skriv- och läsbehörighet för applikationens åtkomst).
En detaljerad beskrivning av de tekniska och organisatoriska åtgärderna, inklusive deras nuvarande begränsningar, tillhandahålls köparens säkerhetsteam eller dataskyddsombud på begäran: privacy@demurrit.eu.
§7 Lagringstid, radering och återlämnande av uppgifter vid upphörande
Tiderna för löpande behandling anges i avsnitt 9 i Integritetspolicyn (24 månader för originaldokument, 40 månader för tulldokument osv.) – detta PUB-avtal duplicerar dem inte, utan hänvisar till samma källa, så att de två dokumenten inte kan glida isär över tid.
Oavsett ovanstående tider ska Personuppgiftsbiträdet, efter det att huvudavtalet mellan den Personuppgiftsansvarige och Personuppgiftsbiträdet upphört, inom 30 dagar från den Personuppgiftsansvariges begäran radera eller (om den Personuppgiftsansvarige begär det) återlämna alla kvarvarande personuppgifter och radera befintliga kopior — med undantag för uppgifter som enligt unionsrätten eller en medlemsstats nationella rätt (t.ex. bokföringslagstiftning, CMR-konventionen eller unionens tullkodex) ska lagras längre; i så fall lagras uppgifterna endast så länge denna rättsliga grund kräver det och behandlas inte för något annat ändamål.
§8 Anmälan om personuppgiftsincidenter
Personuppgiftsbiträdet, som får kännedom om en personuppgiftsincident som rör uppgifter som behandlas enligt detta PUB-avtal, ska underrätta den Personuppgiftsansvarige utan onödigt dröjsmål och senast inom 48 timmar efter att ha fått kännedom om detta, per e-post till den adress som den Personuppgiftsansvarige har angett på sitt konto eller i avtalet. Underrättelsen ska, i den mån det är möjligt, beskriva incidentens art, dess sannolika konsekvenser samt de åtgärder som vidtagits eller föreslagits för att avhjälpa incidenten eller mildra dess eventuella negativa effekter. Denna tidsfrist har fastställts för att den Personuppgiftsansvarige ska ha en reell möjlighet att fullgöra sin egen 72-timmars anmälningsskyldighet till tillsynsmyndigheten enligt art. 33 GDPR.
§9 Ansvar
Vardera parten ansvarar för skada som orsakats av dess egen överträdelse av GDPR eller detta PUB-avtal, i enlighet med art. 82 GDPR och tillämplig nationell rätt. Ansvarsbegränsningar som avtalats mellan parterna (om sådana anges i det underliggande tjänsteavtalet) gäller även för detta PUB-avtal, utom i den mån sådana begränsningar är förbjudna enligt GDPR:s tvingande bestämmelser.
§10 Tillämplig lag och tvistlösning
Detta PUB-avtal ska regleras av Republiken Litauens lag. Tvister som uppstår i anledning av eller i samband med detta PUB-avtal ska lösas genom förhandling, och om enighet inte kan nås — vid behörig domstol i Republiken Litauen med behörighet på Personuppgiftsbiträdets säte.
§11 Kontakt
Vid frågor om detta PUB-avtal, individuell överenskommelse eller frågor från ert dataskyddsombud: privacy@demurrit.eu. UAB NVGroup, Litauen (uppgifter – se avsnitt 1 i Integritetspolicyn).