Databehandlingsavtal (DPA)

Senast uppdaterad: 2026-07-24

1. Parter

Detta Databehandlingsavtal ("DPA") ingås mellan:

Weirnova, organisationsnummer 9912057578 ("Personuppgiftsbiträdet"), och
Kunden enligt vad som anges i Weirnovas Allmänna Villkor eller motsvarande avtal ("Personuppgiftsansvarig"),

gemensamt benämnda "Parterna".

Detta DPA utgör en integrerad del av avtalet mellan Weirnova och Kunden ("Huvudavtalet") och reglerar Weirnovas behandling av personuppgifter för Kundens räkning i samband med tillhandahållandet av Tjänsten.

2. Bakgrund och syfte

Kunden använder Weirnovas AI-baserade webbassistent ("Tjänsten") på sin webbplats. I samband med detta kan Weirnova komma att behandla personuppgifter om Kundens Besökare för Kundens räkning.

Kunden är personuppgiftsansvarig för sådan behandling. Weirnova är personuppgiftsbiträde och behandlar personuppgifterna enbart på Kundens dokumenterade instruktioner, i enlighet med artikel 28 i dataskyddsförordningen (EU) 2016/679 ("GDPR").

3. Definitioner

Termer som "personuppgifter", "behandling", "registrerad", "personuppgiftsansvarig", "personuppgiftsbiträde", "underbiträde" och "personuppgiftsincident" ska ha den betydelse som anges i artikel 4 GDPR.

"Kunddata" avser personuppgifter som Weirnova behandlar för Kundens räkning inom ramen för Tjänsten, huvudsakligen uppgifter om Besökare.

4. Behandlingens omfattning, art och syfte

Behandlingens föremål, varaktighet, art, syfte, typ av personuppgifter och kategorier av registrerade anges i Bilaga 1 till detta DPA.

Weirnova behandlar endast Kunddata i den utsträckning det är nödvändigt för att tillhandahålla Tjänsten enligt Huvudavtalet och Kundens konfiguration av Tjänsten.

5. Kundens instruktioner

Weirnova behandlar Kunddata endast enligt Kundens dokumenterade instruktioner, om inte annat krävs enligt EU-rätt eller nationell rätt som Weirnova omfattas av. I sådant fall ska Weirnova, om det inte är förbjudet enligt lag, informera Kunden om det rättsliga kravet innan behandlingen sker.

Huvudavtalet, detta DPA samt Kundens konfiguration av Tjänsten (t.ex. widgetinställningar, mottagaradress för sammanfattningar, systemprompter) utgör tillsammans Kundens dokumenterade instruktioner.

En sådan dokumenterad instruktion är att Weirnova, under Kundens första trettio (30) dagar som Kund ("introduktionsperioden"), som standard får ta del av innehållet i Kundens konversationer i syfte att kalibrera och kvalitetssäkra Tjänstens AI-funktioner. Kunden kan när som helst återkalla denna instruktion genom att stänga av funktionen i adminpanelen eller genom att meddela Weirnova, varpå åtkomsten upphör.

Om Weirnova anser att en instruktion från Kunden strider mot GDPR eller annan dataskyddslagstiftning ska Weirnova omedelbart informera Kunden om detta.

6. Konfidentialitet

Weirnova ska säkerställa att personer med behörighet att behandla Kunddata har åtagit sig att iaktta konfidentialitet, eller omfattas av en lämplig lagstadgad tystnadsplikt.

7. Säkerhetsåtgärder

Weirnova ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, i enlighet med artikel 32 GDPR.

Nuvarande säkerhetsåtgärder anges i Bilaga 3.

8. Anlitande av underbiträden

Kunden ger Weirnova ett generellt godkännande att anlita underbiträden för att tillhandahålla Tjänsten. Aktuella underbiträden anges i Bilaga 2.

Weirnova ska ingå skriftliga avtal med samtliga underbiträden som ålägger dem samma dataskyddsskyldigheter som följer av detta DPA.

Weirnova ska informera Kunden om avsedda ändringar avseende tillägg av eller byte av underbiträden i rimlig tid (14 dagar) innan ändringen sker, så att Kunden ges möjlighet att invända mot ändringen.

Weirnova ansvarar gentemot Kunden för underbiträdens fullgörande av sina dataskyddsskyldigheter.

9. Överföring till tredje land

Vissa underbiträden kan behandla Kunddata i länder utanför EU/EES, se Bilaga 2.

När så sker ska Weirnova säkerställa att överföringen sker med stöd av en giltig överföringsmekanism enligt kapitel V GDPR, exempelvis EU-kommissionens standardavtalsklausuler (SCC) eller att mottagaren omfattas av EU-U.S. Data Privacy Framework.

10. Bistånd till Kunden

Weirnova ska, med beaktande av behandlingens art, i rimlig utsträckning bistå Kunden med lämpliga tekniska och organisatoriska åtgärder för att uppfylla Kundens skyldighet att svara på begäranden om utövande av registrerades rättigheter enligt kapitel III GDPR.

Weirnova ska även, med beaktande av behandlingens art och den information som Weirnova har tillgång till, bistå Kunden med att fullgöra skyldigheterna avseende säkerhet (artikel 32), anmälan av personuppgiftsincidenter (artiklarna 33–34) samt konsekvensbedömningar och förhandssamråd (artiklarna 35–36), i den mån detta är relevant för Tjänsten.

11. Personuppgiftsincident

Om Weirnova får kännedom om en personuppgiftsincident som rör Kunddata ska Weirnova utan onödigt dröjsmål och senast inom fyrtioåtta (48) timmar efter att ha fått kännedom om incidenten informera Kunden.

Underrättelsen ska, i den mån informationen finns tillgänglig, innehålla en beskrivning av incidentens art, vilka kategorier och ungefärligt antal registrerade och personuppgiftsposter som berörs, sannolika konsekvenser samt vidtagna eller föreslagna åtgärder.

12. Radering och återlämnande vid Huvudavtalets upphörande

Vid Huvudavtalets upphörande ska Weirnova, enligt Kundens val, radera eller återlämna samtliga Kunddata till Kunden, samt radera befintliga kopior, om inte lagring av personuppgifterna krävs enligt EU-rätt eller nationell rätt.

Chattkonversationer raderas löpande automatiskt inom 24 timmar i enlighet med Weirnovas Integritetspolicy, oavsett om Huvudavtalet är i kraft eller ej.

Fakturerings- och bokföringsuppgifter som Weirnova är skyldig att bevara enligt bokföringslagen undantas från raderingsskyldigheten under den lagstadgade bevarandetiden.

13. Granskning

Weirnova ska på Kundens begäran tillhandahålla den information som rimligen krävs för att visa att Weirnovas skyldigheter enligt artikel 28 GDPR och detta DPA efterlevs.

Kunden har rätt att begära skriftlig dokumentation eller motsvarande information om Weirnovas dataskyddsåtgärder högst en (1) gång per tolvmånadersperiod, om inte en personuppgiftsincident eller annan särskild omständighet motiverar annat. Fysisk inspektion av Weirnovas system eller servrar omfattas inte.

14. AI och användning av data

Weirnova använder AI-modeller endast för att tillhandahålla Tjänsten enligt Kundens instruktioner.

Weirnova använder inte Kunddata för att träna egna AI-modeller eller tredje parts AI-modeller.

Weirnovas personal har inte rutinmässig åtkomst till innehållet i Besökares konversationer, med undantag för den kalibreringsåtkomst under introduktionsperioden som beskrivs i punkt 5. I övrigt förekommer åtkomst endast om Kunden uttryckligen ber om support eller felsökning som kräver detta.

15. Ansvar

Parternas ansvar regleras av Huvudavtalets bestämmelser om ansvarsbegränsning. Ingenting i detta DPA utökar Weirnovas ansvar utöver vad som anges i Huvudavtalet, förutom i den utsträckning tvingande dataskyddslagstiftning kräver annat.

16. Giltighetstid

Detta DPA gäller så länge Weirnova behandlar Kunddata för Kundens räkning enligt Huvudavtalet, och upphör automatiskt när Huvudavtalet upphör och samtliga Kunddata har raderats eller återlämnats enligt punkt 12.

17. Tillämplig lag och tvist

Detta DPA ska tolkas och tillämpas enligt svensk rätt. Tvister hanteras enligt samma ordning som anges i Huvudavtalet.

18. Kontakt

Weirnova
Organisationsnummer: 9912057578
E-post: youssefmark102@gmail.com
Adress: Skolgatan 9, Motala, 59130

Bilaga 1 – Behandlingens omfattning

FöremålWeirnovas tillhandahållande av en AI-baserad chattwidget på Kundens webbplats, inklusive besvarande av frågor, insamling av kontaktuppgifter, bokningsassistans och sammanfattning av konversationer.
VaraktighetSå länge Huvudavtalet är i kraft, se punkt 16.
Art av behandlingInsamling, lagring (tillfällig), överföring till AI-leverantör för svarsgenerering, vidarebefordran av sammanfattning till Kunden, radering.
SyfteAtt tillhandahålla Tjänsten i enlighet med Huvudavtalet och Kundens konfiguration, samt — under Kundens första 30 dagar, avstängningsbart av Kunden — kalibrering och kvalitetssäkring av AI-funktionerna, se punkt 5.
Kategorier av registreradeBesökare och andra fysiska personer som interagerar med Kundens webbplats via Tjänsten.
Typer av personuppgifterNamn, e-postadress, telefonnummer, meddelandeinnehåll, bokningsuppgifter samt annan information som en Besökare frivilligt lämnar i konversationen.

Bilaga 2 – Underbiträden

UnderbiträdeTjänstBehandling / plats
OpenAI, L.L.C.AI-modell som genererar svar i chattenUSA — överföring sker med stöd av [FYLL I: SCC / DPF, bekräfta med OpenAI:s DPA]
Vercel Inc.Hosting och drift av Tjänsten[FYLL I: bekräfta datacenterregion och överföringsmekanism]
UpstashDatabas/cache (Redis) för temporär lagring av konversationsdata[FYLL I: bekräfta datacenterregion — Upstash erbjuder regionval, kontrollera vilken region som faktiskt används]
Stripe Payments Europe, Ltd.Betalningshantering (avser Kundens faktureringsuppgifter, normalt inte Besökardata)EU/EES samt ev. USA enligt Stripes egna villkor
GitHub, Inc.Kodhantering och versionskontroll; används för närvarande även för att lagra viss konfigurationsdata (t.ex. Kundens mottagaradress för sammanfattningsmejl)USA — [FYLL I: bekräfta överföringsmekanism]

Bilaga 3 – Tekniska och organisatoriska säkerhetsåtgärder

  • Krypterad överföring (HTTPS) mellan Besökare, Tjänsten och underbiträden.
  • Behörighetsstyrd åtkomst till system och data (least privilege).
  • Autentisering för åtkomst till administrationspanelen.
  • Automatisk radering av konversationsinnehåll inom 24 timmar.
  • Begränsad mänsklig åtkomst till konversationsinnehåll — endast vid Kundens uttryckliga supportförfrågan.
  • Drift hos leverantörer (Vercel, Upstash) med etablerade säkerhetsrutiner.