Personuppgiftsbiträdesavtal (DPA)
Personuppgiftsbiträdesavtal (DPA)
Mellan CleanCare och kund som använder CleanCare-plattformen
Senast uppdaterad: 10 juni 2026
1. Parter
Personuppgiftsansvarig ("Kunden"): Det företag eller den organisation som registrerar sig som användare av CleanCare-plattformen. Kundens identitet framgår av registreringsuppgifterna i tjänsten.
Personuppgiftsbiträde ("CleanCare"): [Företagsnamn], org.nr [XXXXXX-XXXX], Rubinvägen 7, Sverige.
2. Bakgrund och syfte
Kunden har ingått avtal med CleanCare om att använda CleanCare-plattformen ("Tjänsten") för att bland annat kalkylera offerter, generera städscheman och analysera upphandlingsdokument.
Vid användning av Tjänsten kommer Kunden att överlåta personuppgifter till CleanCare som CleanCare behandlar för Kundens räkning. Detta avtal reglerar denna behandling enligt artikel 28 GDPR.
3. Behandlingen
3.1 Kategorier av registrerade
Personer vars uppgifter kan komma att behandlas:
- Kundens medarbetare som använder Tjänsten
- Kundens egna kunders kontaktpersoner (om dessa förekommer i uppladdade dokument)
- Tredje parter som omnämns i upphandlingsunderlag, ritningar eller andra dokument som Kunden laddar upp
3.2 Kategorier av personuppgifter
Typer av personuppgifter som kan komma att behandlas:
- Namn och kontaktuppgifter (e-post, telefon, adress)
- Företagstillhörighet och titel
- Innehåll i uppladdade dokument (som kan innehålla persondata)
- Användningsdata kopplad till Kundens medarbetares användning av Tjänsten
3.3 Ändamål
Behandlingen sker endast för att:
- Tillhandahålla Tjänsten enligt huvudavtalet
- Generera kalkyler, scheman och offerter åt Kunden
- Möjliggöra AI-analys av Kundens uppladdade dokument
- Tillhandahålla support och felsökning
3.4 Behandlingens varaktighet
Behandlingen pågår så länge huvudavtalet är gällande, plus eventuell efterföljande lagringstid enligt vår Integritetspolicy.
4. CleanCares skyldigheter
CleanCare åtar sig att:
4.1 Endast behandla efter instruktion
Behandla personuppgifter endast enligt Kundens dokumenterade instruktioner. Användning av Tjänsten utgör en sådan instruktion.
4.2 Säkerhetsåtgärder
Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder, inklusive:
- TLS/HTTPS-kryptering av all dataöverföring
- Kryptering i vila av filer
- Row Level Security (RLS) för dataisolering mellan kunder
- Hashade lösenord (bcrypt)
- Behörighetskontroll och loggning av åtkomst
- Regelbundna säkerhetsskanningar och uppdateringar
4.3 Personalens sekretess
Säkerställa att personer med åtkomst till personuppgifter har förbundit sig att iaktta sekretess.
4.4 Underbiträden
CleanCare använder följande underbiträden:
| Underbiträde | Tjänst | Plats | |--------------|--------|-------| | Supabase | Databas, autentisering, fillagring | EU | | Anthropic | AI-modell (Claude) för dokumentanalys | USA (SCC tillämpas) | | Lovable | Hosting av webbapplikation | EU | | Loopia | Domänregistrering, DNS | EU |
CleanCare har personuppgiftsbiträdesavtal med samtliga underbiträden. Kunden godkänner användningen av ovanstående underbiträden genom att acceptera detta DPA.
Vid byte av underbiträde meddelar CleanCare Kunden minst 30 dagar i förväg. Kunden har då rätt att invända, varvid CleanCare kan välja att antingen ej genomföra bytet eller ge Kunden rätt att säga upp avtalet.
4.5 Bistå Kunden
Bistå Kunden med att:
- Svara på begäran från registrerade om utövande av deras rättigheter
- Säkerställa efterlevnad av artiklarna 32-36 GDPR (säkerhet, anmälan av intrång, konsekvensbedömning)
- Tillhandahålla information som krävs för att Kunden ska kunna visa efterlevnad
4.6 Anmälan av personuppgiftsincident
Underrätta Kunden utan onödigt dröjsmål (senast 72 timmar) efter att ha upptäckt en personuppgiftsincident. Meddelandet ska innehålla:
- Beskrivning av incidenten
- Berörda kategorier och antal registrerade
- Sannolika konsekvenser
- Vidtagna åtgärder
4.7 Radering vid avtalets upphörande
Vid avtalets upphörande, radera eller återlämna alla personuppgifter till Kunden enligt Kundens val, om inte tvingande lag kräver fortsatt lagring.
4.8 Granskning
Möjliggöra och bidra till granskningar (audits) som Kunden eller en av Kunden anlitad revisor genomför. Kunden står för kostnader för sådana granskningar, såvida inte granskningen avslöjar väsentlig avvikelse från detta avtal.
5. Överföring utanför EU/EES
CleanCare överför personuppgifter till underbiträdet Anthropic i USA för AI-analys. Överföringen omfattas av Standard Contractual Clauses (SCC) som godkänts av Europakommissionen, plus ytterligare tekniska och organisatoriska åtgärder från Anthropics sida.
Anthropic sparar enligt sin policy inte input-data från API-anrop. Detaljerad information finns i Anthropics DPA, som tillhandahålls på begäran.
6. Kundens skyldigheter
Kunden ansvarar för:
- Att ha rättslig grund för att ladda upp och behandla personuppgifter i Tjänsten
- Att informera registrerade om behandlingen (där så krävs)
- Att inte ladda upp personuppgifter som är onödiga för Tjänstens ändamål
- Att inte ladda upp särskilda kategorier av personuppgifter (känsliga uppgifter enligt art. 9 GDPR) utan att först ha säkerställt särskild rättslig grund och kommunicerat detta med CleanCare
7. Ansvar
Vid brott mot GDPR eller detta avtal är respektive part ansvarig enligt vad som följer av tillämplig lag. Parternas inbördes ansvar regleras av huvudavtalet (Användarvillkoren).
8. Avtalets giltighet
Detta DPA träder i kraft när Kunden registrerar sig och accepterar villkoren, och gäller så länge huvudavtalet är gällande samt så länge CleanCare behandlar personuppgifter för Kundens räkning.
9. Ändringar
CleanCare kan komma att uppdatera detta DPA för att återspegla ändringar i lagstiftning, underbiträden eller praxis. Väsentliga ändringar meddelas Kunden minst 30 dagar i förväg.
10. Kontakt
För frågor om detta DPA:
E-post: [kontakt@cleancare.ai] Postadress: Rubinvägen 7, Sverige