Databehandlingsavtal (DPA)

Senast uppdaterad: 2026-07-24

1. Parter

Detta Databehandlingsavtal ("DPA") ingås mellan:

Weirnova, organisationsnummer 9912057578 ("Personuppgiftsbiträdet"), och
Kunden enligt vad som anges i Weirnovas Allmänna Villkor eller motsvarande avtal ("Personuppgiftsansvarig"),

gemensamt benämnda "Parterna".

Detta DPA utgör en integrerad del av avtalet mellan Weirnova och Kunden ("Huvudavtalet") och reglerar Weirnovas behandling av personuppgifter för Kundens räkning i samband med tillhandahållandet av Tjänsten.

2. Bakgrund och syfte

Kunden använder Weirnovas AI-baserade webbassistent ("Tjänsten") på sin webbplats. I samband med detta kan Weirnova komma att behandla personuppgifter om Kundens Besökare för Kundens räkning.

Kunden är personuppgiftsansvarig för sådan behandling. Weirnova är personuppgiftsbiträde och behandlar personuppgifterna enbart på Kundens dokumenterade instruktioner, i enlighet med artikel 28 i dataskyddsförordningen (EU) 2016/679 ("GDPR").

3. Definitioner

Termer som "personuppgifter", "behandling", "registrerad", "personuppgiftsansvarig", "personuppgiftsbiträde", "underbiträde" och "personuppgiftsincident" ska ha den betydelse som anges i artikel 4 GDPR.

"Kunddata" avser personuppgifter som Weirnova behandlar för Kundens räkning inom ramen för Tjänsten, huvudsakligen uppgifter om Besökare.

4. Behandlingens omfattning, art och syfte

Behandlingens föremål, varaktighet, art, syfte, typ av personuppgifter och kategorier av registrerade anges i Bilaga 1 till detta DPA.

Weirnova behandlar endast Kunddata i den utsträckning det är nödvändigt för att tillhandahålla Tjänsten enligt Huvudavtalet och Kundens konfiguration av Tjänsten.

5. Kundens instruktioner

Weirnova behandlar Kunddata endast enligt Kundens dokumenterade instruktioner, om inte annat krävs enligt EU-rätt eller nationell rätt som Weirnova omfattas av. I sådant fall ska Weirnova, om det inte är förbjudet enligt lag, informera Kunden om det rättsliga kravet innan behandlingen sker.

Huvudavtalet, detta DPA samt Kundens konfiguration av Tjänsten (t.ex. widgetinställningar, mottagaradress för sammanfattningar, systemprompter) utgör tillsammans Kundens dokumenterade instruktioner.

Om Weirnova anser att en instruktion från Kunden strider mot GDPR eller annan dataskyddslagstiftning ska Weirnova omedelbart informera Kunden om detta.

6. Konfidentialitet

Weirnova ska säkerställa att personer med behörighet att behandla Kunddata har åtagit sig att iaktta konfidentialitet, eller omfattas av en lämplig lagstadgad tystnadsplikt.

7. Säkerhetsåtgärder

Weirnova ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, i enlighet med artikel 32 GDPR.

Nuvarande säkerhetsåtgärder anges i Bilaga 3.

8. Anlitande av underbiträden

Kunden ger Weirnova ett generellt godkännande att anlita underbiträden för att tillhandahålla Tjänsten. Aktuella underbiträden anges i Bilaga 2.

Weirnova ska ingå skriftliga avtal med samtliga underbiträden som ålägger dem samma dataskyddsskyldigheter som följer av detta DPA.

Weirnova ska informera Kunden om avsedda ändringar avseende tillägg av eller byte av underbiträden i rimlig tid innan ändringen sker (minst 14 dagar), så att Kunden ges möjlighet att invända mot ändringen.

Weirnova ansvarar gentemot Kunden för underbiträdens fullgörande av sina dataskyddsskyldigheter.

9. Överföring till tredje land

Vissa underbiträden kan behandla Kunddata i länder utanför EU/EES, se Bilaga 2.

När personuppgifter överförs till ett land utanför EU/EES säkerställer Weirnova att överföringen sker i enlighet med kapitel V i GDPR och att en giltig överföringsmekanism används, exempelvis EU-kommissionens standardavtalsklausuler (SCC), EU-U.S. Data Privacy Framework eller annan tillämplig överföringsmekanism enligt gällande dataskyddslagstiftning.

10. Personuppgiftsincidenter och bistånd

Om Weirnova får kännedom om en personuppgiftsincident som rör Kunddata ska Weirnova utan onödigt dröjsmål informera Kunden efter att ha fått kännedom om incidenten.

Underrättelsen ska, i den mån informationen finns tillgänglig, innehålla en beskrivning av incidentens art, vilka kategorier och ungefärligt antal registrerade och personuppgiftsposter som berörs, sannolika konsekvenser samt vidtagna eller föreslagna åtgärder.

Weirnova ska även på begäran ge Kunden rimligt bistånd för att uppfylla skyldigheten att svara på begäranden om utövande av registrerades rättigheter samt vid konsekvensbedömningar (DPIA) och förhandssamråd.

11. Radering och återlämnande vid Huvudavtalets upphörande

Vid Huvudavtalets upphörande ska Weirnova, enligt Kundens val, radera eller återlämna samtliga Kunddata till Kunden, samt radera befintliga kopior, om inte lagring av personuppgifterna krävs enligt EU-rätt eller nationell rätt.

Chattkonversationer raderas löpande automatiskt inom 24 timmar i enlighet med Weirnovas Integritetspolicy, oavsett om Huvudavtalet är i kraft eller ej.

Fakturerings- och bokföringsuppgifter som Weirnova är skyldig att bevara enligt bokföringslagen undantas från raderingsskyldigheten under den lagstadgade bevarandetiden.

12. Granskning

Weirnova ska på Kundens begäran tillhandahålla den information som rimligen krävs för att visa att Weirnovas skyldigheter enligt artikel 28 GDPR och detta DPA efterlevs.

Kunden har rätt att begära skriftlig dokumentation eller motsvarande information om Weirnovas dataskyddsåtgärder högst en (1) gång per tolvmånadersperiod, om inte en personuppgiftsincident eller annan särskild omständighet motiverar annat. Fysisk inspektion av Weirnovas system eller servrar omfattas inte.

13. AI och användning av data

Weirnova använder AI-modeller endast för att tillhandahålla Tjänsten enligt Kundens instruktioner.

Weirnova använder inte Kunddata för att träna egna AI-modeller eller tredje parts AI-modeller.

Weirnovas personal har inte rutinmässig åtkomst till innehållet i Besökares konversationer. Åtkomst förekommer endast om Kunden uttryckligen ber om support eller felsökning som kräver detta.

14. Ansvar

Parternas ansvar regleras av Huvudavtalets bestämmelser om ansvarsbegränsning. Ingenting i detta DPA utökar Weirnovas ansvar utöver vad som anges i Huvudavtalet, förutom i den utsträckning tvingande dataskyddslagstiftning kräver annat.

15. Giltighetstid

Detta DPA gäller så länge Weirnova behandlar Kunddata för Kundens räkning enligt Huvudavtalet, och upphör automatiskt när Huvudavtalet upphör och samtliga Kunddata har raderats eller återlämnats enligt punkt 11.

16. Tillämplig lag och tvist

Detta DPA ska tolkas och tillämpas enligt svensk rätt. Tvister hanteras enligt samma ordning som anges i Huvudavtalet.

17. Kontakt

Weirnova
Organisationsnummer: 9912057578
E-post: youssefmark102@gmail.com
Adress: Skolgatan 9, Motala, 59130

Bilaga 1 – Behandlingens omfattning

FöremålWeirnovas tillhandahållande av en AI-baserad chattwidget på Kundens webbplats, inklusive besvarande av frågor, insamling av kontaktuppgifter, bokningsassistans och sammanfattning av konversationer.
VaraktighetSå länge Huvudavtalet är i kraft, se punkt 15.
Art av behandlingInsamling, lagring (tillfällig), överföring till AI-leverantör för svarsgenerering, vidarebefordran av sammanfattning till Kunden, radering.
SyfteAtt tillhandahålla Tjänsten i enlighet med Huvudavtalet och Kundens konfiguration.
Kategorier av registreradeBesökare och andra fysiska personer som interagerar med Kundens webbplats via Tjänsten.
Typer av personuppgifterNamn, e-postadress, telefonnummer, meddelandeinnehåll, bokningsuppgifter samt annan information som en Besökare frivilligt lämnar i konversationen.

Bilaga 2 – Underbiträden

UnderbiträdeTjänstBehandling / plats
OpenAI, L.L.C.AI-modell som genererar svar i chattenUSA — Överföring sker i enlighet med gällande överföringsmekanismer och dataskyddslagstiftning.
Vercel Inc.Hosting och drift av TjänstenDatacenter och överföringsmekanismer följer Vercels vid var tid gällande dataskyddsvillkor.
UpstashDatabas/cache (Redis) för temporär lagring av konversationsdataDatacenter väljs av Weirnova vid konfigurering och omfattas av Upstashs gällande dataskyddsvillkor.
Stripe Payments Europe, Ltd.Betalningshantering (avser Kundens faktureringsuppgifter)EU/EES samt ev. USA enligt Stripes egna villkor.
GitHub, Inc.Kodhantering och lagring av viss konfigurationsdata (t.ex. mottagaradress för sammanfattningsmejl)Används endast för lagring av konfigurationsuppgifter och innehåller inte Besökares konversationsinnehåll.

Bilaga 3 – Tekniska och organisatoriska säkerhetsåtgärder

  • Krypterad överföring (HTTPS) mellan Besökare, Tjänsten och underbiträden.
  • Behörighetsstyrd åtkomst till system och data (least privilege).
  • Autentisering för åtkomst till administrationspanelen.
  • Automatisk radering av konversationsinnehåll inom 24 timmar.
  • Begränsad mänsklig åtkomst till konversationsinnehåll — endast vid Kundens uttryckliga supportförfrågan.
  • Drift hos leverantörer (Vercel, Upstash) med etablerade säkerhetsrutiner.
  • Åtkomst till konfigurationsdata är begränsad till behöriga användare genom ett privat GitHub-repository.