Personuppgiftsbiträdesavtal (DPA)

Personuppgiftsbiträdesavtal (DPA)

Mellan CleanCare och kund som använder CleanCare-plattformen

Senast uppdaterad: 10 juni 2026


1. Parter

Personuppgiftsansvarig ("Kunden"): Det företag eller den organisation som registrerar sig som användare av CleanCare-plattformen. Kundens identitet framgår av registreringsuppgifterna i tjänsten.

Personuppgiftsbiträde ("CleanCare"): [Företagsnamn], org.nr [XXXXXX-XXXX], Rubinvägen 7, Sverige.


2. Bakgrund och syfte

Kunden har ingått avtal med CleanCare om att använda CleanCare-plattformen ("Tjänsten") för att bland annat kalkylera offerter, generera städscheman och analysera upphandlingsdokument.

Vid användning av Tjänsten kommer Kunden att överlåta personuppgifter till CleanCare som CleanCare behandlar för Kundens räkning. Detta avtal reglerar denna behandling enligt artikel 28 GDPR.


3. Behandlingen

3.1 Kategorier av registrerade

Personer vars uppgifter kan komma att behandlas:

  • Kundens medarbetare som använder Tjänsten
  • Kundens egna kunders kontaktpersoner (om dessa förekommer i uppladdade dokument)
  • Tredje parter som omnämns i upphandlingsunderlag, ritningar eller andra dokument som Kunden laddar upp

3.2 Kategorier av personuppgifter

Typer av personuppgifter som kan komma att behandlas:

  • Namn och kontaktuppgifter (e-post, telefon, adress)
  • Företagstillhörighet och titel
  • Innehåll i uppladdade dokument (som kan innehålla persondata)
  • Användningsdata kopplad till Kundens medarbetares användning av Tjänsten

3.3 Ändamål

Behandlingen sker endast för att:

  • Tillhandahålla Tjänsten enligt huvudavtalet
  • Generera kalkyler, scheman och offerter åt Kunden
  • Möjliggöra AI-analys av Kundens uppladdade dokument
  • Tillhandahålla support och felsökning

3.4 Behandlingens varaktighet

Behandlingen pågår så länge huvudavtalet är gällande, plus eventuell efterföljande lagringstid enligt vår Integritetspolicy.


4. CleanCares skyldigheter

CleanCare åtar sig att:

4.1 Endast behandla efter instruktion

Behandla personuppgifter endast enligt Kundens dokumenterade instruktioner. Användning av Tjänsten utgör en sådan instruktion.

4.2 Säkerhetsåtgärder

Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder, inklusive:

  • TLS/HTTPS-kryptering av all dataöverföring
  • Kryptering i vila av filer
  • Row Level Security (RLS) för dataisolering mellan kunder
  • Hashade lösenord (bcrypt)
  • Behörighetskontroll och loggning av åtkomst
  • Regelbundna säkerhetsskanningar och uppdateringar

4.3 Personalens sekretess

Säkerställa att personer med åtkomst till personuppgifter har förbundit sig att iaktta sekretess.

4.4 Underbiträden

CleanCare använder följande underbiträden:

| Underbiträde | Tjänst | Plats | |--------------|--------|-------| | Supabase | Databas, autentisering, fillagring | EU | | Anthropic | AI-modell (Claude) för dokumentanalys | USA (SCC tillämpas) | | Lovable | Hosting av webbapplikation | EU | | Loopia | Domänregistrering, DNS | EU |

CleanCare har personuppgiftsbiträdesavtal med samtliga underbiträden. Kunden godkänner användningen av ovanstående underbiträden genom att acceptera detta DPA.

Vid byte av underbiträde meddelar CleanCare Kunden minst 30 dagar i förväg. Kunden har då rätt att invända, varvid CleanCare kan välja att antingen ej genomföra bytet eller ge Kunden rätt att säga upp avtalet.

4.5 Bistå Kunden

Bistå Kunden med att:

  • Svara på begäran från registrerade om utövande av deras rättigheter
  • Säkerställa efterlevnad av artiklarna 32-36 GDPR (säkerhet, anmälan av intrång, konsekvensbedömning)
  • Tillhandahålla information som krävs för att Kunden ska kunna visa efterlevnad

4.6 Anmälan av personuppgiftsincident

Underrätta Kunden utan onödigt dröjsmål (senast 72 timmar) efter att ha upptäckt en personuppgiftsincident. Meddelandet ska innehålla:

  • Beskrivning av incidenten
  • Berörda kategorier och antal registrerade
  • Sannolika konsekvenser
  • Vidtagna åtgärder

4.7 Radering vid avtalets upphörande

Vid avtalets upphörande, radera eller återlämna alla personuppgifter till Kunden enligt Kundens val, om inte tvingande lag kräver fortsatt lagring.

4.8 Granskning

Möjliggöra och bidra till granskningar (audits) som Kunden eller en av Kunden anlitad revisor genomför. Kunden står för kostnader för sådana granskningar, såvida inte granskningen avslöjar väsentlig avvikelse från detta avtal.


5. Överföring utanför EU/EES

CleanCare överför personuppgifter till underbiträdet Anthropic i USA för AI-analys. Överföringen omfattas av Standard Contractual Clauses (SCC) som godkänts av Europakommissionen, plus ytterligare tekniska och organisatoriska åtgärder från Anthropics sida.

Anthropic sparar enligt sin policy inte input-data från API-anrop. Detaljerad information finns i Anthropics DPA, som tillhandahålls på begäran.


6. Kundens skyldigheter

Kunden ansvarar för:

  • Att ha rättslig grund för att ladda upp och behandla personuppgifter i Tjänsten
  • Att informera registrerade om behandlingen (där så krävs)
  • Att inte ladda upp personuppgifter som är onödiga för Tjänstens ändamål
  • Att inte ladda upp särskilda kategorier av personuppgifter (känsliga uppgifter enligt art. 9 GDPR) utan att först ha säkerställt särskild rättslig grund och kommunicerat detta med CleanCare

7. Ansvar

Vid brott mot GDPR eller detta avtal är respektive part ansvarig enligt vad som följer av tillämplig lag. Parternas inbördes ansvar regleras av huvudavtalet (Användarvillkoren).


8. Avtalets giltighet

Detta DPA träder i kraft när Kunden registrerar sig och accepterar villkoren, och gäller så länge huvudavtalet är gällande samt så länge CleanCare behandlar personuppgifter för Kundens räkning.


9. Ändringar

CleanCare kan komma att uppdatera detta DPA för att återspegla ändringar i lagstiftning, underbiträden eller praxis. Väsentliga ändringar meddelas Kunden minst 30 dagar i förväg.


10. Kontakt

För frågor om detta DPA:

E-post: [kontakt@cleancare.ai] Postadress: Rubinvägen 7, Sverige