Personuppgiftsbiträdesavtal

doCuro Systems AB · Org.nr 556289-1712 · Version 2026.01 · Upprättat med artikel 28.3 i dataskyddsförordningen (EU) 2016/679 som förlaga

Bilaga 1 till Allmänna villkor för tjänsten doCuro

1. Parter och bakgrund

Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) ingås mellan Kunden, i egenskap av personuppgiftsansvarig (”den Ansvarige”), och doCuro Systems AB, org.nr 556289-1712, i egenskap av personuppgiftsbiträde (”Biträdet”). Biträdesavtalet utgör en del av avtalet om tjänsten doCuro (”Huvudavtalet”) och har företräde framför Huvudavtalet i frågor om behandling av personuppgifter.

Begrepp som personuppgifter, behandling, registrerad, personuppgiftsincident och tredjeland har den betydelse som anges i dataskyddsförordningen (EU) 2016/679 (”GDPR”).

2. Föremål, varaktighet och art

Biträdet behandlar personuppgifter för den Ansvariges räkning i den utsträckning som krävs för att tillhandahålla tjänsten doCuro: lagring, indexering och sökning av dokument, generering av dokument ur mallar, insamling av uppgifter via webbformulär, förmedling av e-signering, textigenkänning (OCR) samt, om den Ansvarige aktiverat dem, AI-funktioner. Behandlingen pågår under Huvudavtalets löptid och under den raderingsperiod som anges i punkt 12. Behandlingens art, ändamål, kategorier av registrerade och personuppgifter anges i Bilaga A.

3. Instruktioner

Biträdet får endast behandla personuppgifter enligt den Ansvariges dokumenterade instruktioner, inklusive vad gäller överföring till tredjeland, om inte annat följer av unionsrätt eller svensk rätt; i så fall ska Biträdet informera den Ansvarige innan behandlingen om inte lagen förbjuder det. Huvudavtalet, detta Biträdesavtal och de inställningar den Ansvarige gör i tjänsten (till exempel val av arkiv, mottagare, signeringsmetod, integrationer och aktivering av AI-funktioner) utgör den Ansvariges fullständiga instruktioner. Ytterligare instruktioner lämnas skriftligen till help@docuro.se.

Biträdet ska omedelbart informera den Ansvarige om Biträdet anser att en instruktion strider mot GDPR eller annan dataskyddslagstiftning.

4. Den Ansvariges ansvar

Den Ansvarige ansvarar för att behandlingen har rättslig grund, att de registrerade fått den information som krävs, att personuppgifterna är korrekta och relevanta, och att instruktionerna är lagliga. Den Ansvarige avgör vilka kategorier av personuppgifter som laddas upp i tjänsten, inklusive om känsliga personuppgifter enligt artikel 9 GDPR förekommer, och ansvarar för att i så fall vidta erforderliga åtgärder, till exempel konsekvensbedömning innan AI-funktioner aktiveras för sådana arkiv.

5. Konfidentialitet

Biträdet ska säkerställa att personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt, och att de endast behandlar personuppgifter enligt instruktionerna. Åtkomst till den Ansvariges data begränsas till personal som behöver den för att tillhandahålla, felsöka eller supportera tjänsten. Behörig personals inloggning som den Ansvariges användare loggas hos Biträdet och kräver tvåfaktorsautentisering.

6. Säkerhet

Biträdet ska vidta de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. De åtgärder som tillämpas vid Biträdesavtalets ingående anges i Bilaga B. Biträdet får ändra åtgärderna, förutsatt att säkerhetsnivån inte försämras.

7. Underbiträden

Den Ansvarige lämnar ett allmänt förhandstillstånd för Biträdet att anlita underbiträden. Vid Biträdesavtalets ingående anlitade underbiträden anges i Bilaga C, som även publiceras på Biträdets webbplats. Biträdet ska informera den Ansvarige om planerade tillägg eller ersättningar av underbiträden minst trettio (30) dagar i förväg via den Ansvariges administratör. Den Ansvarige får inom denna tid göra sakliga invändningar; kan Parterna inte enas får den Ansvarige säga upp den del av tjänsten som det nya underbiträdet berör, eller Huvudavtalet, utan kostnad utöver upplupna avgifter.

Biträdet ska genom skriftligt avtal ålägga varje underbiträde samma skyldigheter i fråga om dataskydd som gäller enligt detta Biträdesavtal, och ansvarar fullt ut gentemot den Ansvarige för underbiträdets fullgörande.

8. Överföring till tredjeland

Personuppgifter lagras och behandlas inom EU/EES. Överföring till tredjeland sker endast till de underbiträden som anges i Bilaga C och endast med stöd av ett giltigt överföringsverktyg enligt kapitel V GDPR, såsom kommissionens beslut om adekvat skyddsnivå (inklusive EU–US Data Privacy Framework) eller standardavtalsklausuler med kompletterande skyddsåtgärder. Biträdet tillhandahåller på begäran den överföringsanalys som gjorts för respektive underbiträde.

9. Bistånd till den Ansvarige

Registrerades rättigheter. Biträdet ska med beaktande av behandlingens art bistå den Ansvarige med lämpliga tekniska och organisatoriska åtgärder så att den Ansvarige kan fullgöra sina skyldigheter att svara på registrerades begäran enligt artikel 12–22 GDPR. Den Ansvarige kan själv söka, exportera, rätta och radera uppgifter i tjänsten. Begäran om ytterligare bistånd besvaras inom tio (10) arbetsdagar. Får Biträdet en begäran direkt från en registrerad ska Biträdet utan dröjsmål hänvisa den till den Ansvarige.

Personuppgiftsincidenter. Biträdet ska underrätta den Ansvarige utan onödigt dröjsmål, och senast inom fyrtioåtta (48) timmar, efter att Biträdet fått kännedom om en personuppgiftsincident som rör den Ansvariges personuppgifter. Underrättelsen ska innehålla den information som anges i artikel 33.3 GDPR i den mån den är känd, och kompletteras efterhand. Biträdet ska bistå den Ansvarige med den information som behövs för anmälan till tillsynsmyndighet och information till registrerade.

Konsekvensbedömning och förhandssamråd. Biträdet ska på begäran bistå den Ansvarige med den information om behandlingen som behövs för konsekvensbedömning avseende dataskydd och förhandssamråd enligt artikel 35–36 GDPR.

10. Granskning

Biträdet ska ge den Ansvarige tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR fullgörs, och möjliggöra och bidra till granskningar. Den Ansvarige har rätt att en (1) gång per år, efter minst trettio (30) dagars skriftlig begäran, låta genomföra en granskning av Biträdets behandling, genom skriftliga frågor, genomgång av dokumentation eller, om det är sakligt motiverat, besök på plats. Granskningen ska genomföras under kontorstid på ett sätt som inte i onödan stör Biträdets verksamhet och med iakttagande av sekretess för andra kunders uppgifter. Biträdet bär sina egna kostnader för en årlig granskning; visar granskningen inga väsentliga brister ersätter den Ansvarige Biträdets skäliga kostnader för ytterligare granskningar. Tillsynsmyndighetens granskningsrätt påverkas inte.

11. Behandlingens varaktighet och den Ansvariges radering under avtalstiden

Under avtalstiden bestämmer den Ansvarige själv hur länge dokument och andra personuppgifter bevaras i tjänsten. Dokument som den Ansvarige raderar hålls under trettio (30) dagar i ett återställningsbart läge och raderas därefter permanent, inklusive filer, sidbilder, signeringsuppdrag och tillhörande signeringskuvert hos e-signeringsleverantören. Radering av ett arkiv eller ett helt kundsystem sker omedelbart och omfattar samma uppgifter. Sökindex uppdateras i samband med raderingen. Säkerhetskopior av databasen roteras ut inom nittio (90) dagar och återställs endast vid driftavbrott.

12. Åtgärder när behandlingen upphör

När Huvudavtalet upphör ska Biträdet under trettio (30) dagar ge den Ansvarige möjlighet att exportera samtliga personuppgifter i strukturerat, allmänt använt och maskinläsbart format. Därefter ska Biträdet inom trettio (30) dagar radera samtliga personuppgifter och kopior, om inte unionsrätt eller svensk rätt kräver fortsatt lagring. Uppgifter i säkerhetskopior roteras ut inom nittio (90) dagar efter raderingen. Biträdet ska på begäran skriftligen bekräfta att raderingen skett. Bekräftelse av den Ansvariges godkännande av avtalsvillkor bevaras av Biträdet som dokumentation av avtalsförhållandet.

13. Ansvar

Parternas ansvar för skada till följd av behandling som strider mot GDPR följer av artikel 82 GDPR. Parternas ansvar gentemot varandra regleras i övrigt av Huvudavtalets ansvarsbegränsning; begränsningen gäller dock inte i den mån den strider mot tvingande lag. Den Part som betalat ersättning till en registrerad har rätt att av den andra Parten återkräva den del av ersättningen som motsvarar den andra Partens del av ansvaret för skadan.

14. Avtalstid, ändringar och tvist

Biträdesavtalet gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning. Biträdet får ändra Bilaga B och Bilaga C enligt punkterna 6 och 7 och i övrigt ändra Biträdesavtalet på det sätt som gäller för Huvudavtalets villkor, dock aldrig så att skyddet för personuppgifter försämras. Tillämplig lag och tvistelösning följer Huvudavtalet.

Bilaga A – Beskrivning av behandlingen

MomentBeskrivning
FöremålTillhandahållande av tjänsten doCuro: dokumentarkiv med sökning, dokumentmallar och generering av dokument, webbformulär till externa mottagare, e-signering via underbiträde, textigenkänning (OCR), valbara AI-funktioner samt intag via e-post, SFTP, SharePoint och Dynamics 365.
ÄndamålAtt den Ansvarige ska kunna lagra, framställa, samla in, signera, söka i och administrera sina dokument och uppgifter.
Art av behandlingInsamling, lagring, strukturering, indexering, textutvinning (OCR), bearbetning i AI-modeller när den Ansvarige aktiverat funktionen, överföring till e-signeringsleverantör, utlämning till den Ansvariges användare och till externa mottagare den Ansvarige anger, radering.
VaraktighetHuvudavtalets löptid samt raderingsperioden enligt punkt 12.
Kategorier av registrerade(1) Den Ansvariges användare och administratörer. (2) Externa mottagare: undertecknare, formulärmottagare och mottagare av delade dokument. (3) Personer som förekommer i dokumentinnehåll, till exempel anställda i anställningsavtal och lönebesked, motparter på fakturor och avtal, den Ansvariges kunder. Kategori 3 bestäms av vad den Ansvarige laddar upp.
Kategorier av personuppgifterAnvändare: namn, e-post, telefon, språk, roll, lösenordshash, hemlighet för tvåfaktorsautentisering, tidpunkt för senaste inloggning. Externa mottagare: namn, e-post, telefon, språk, signeringsmetod och status, IP-adress och tidpunkt för händelser i webbformulär, fritextsvar, bilagor och chattmeddelanden. Dokumentinnehåll: alla uppgifter som förekommer i uppladdade och genererade dokument, inklusive OCR-utvunnen text, samt den Ansvariges egna metadatafält. Aktivitetslogg per dokument (öppnat, nedladdat, delat, raderat).
Känsliga personuppgifterTjänsten är inte utformad för känsliga personuppgifter men den Ansvarige kan lagra dokument som innehåller sådana, till exempel uppgifter om sjukfrånvaro eller facklig tillhörighet i HR-dokument. Den Ansvarige ansvarar för rättslig grund och lämpliga skyddsåtgärder (se punkt 4).
Personnummer och e-legitimationBiträdet lagrar av konstruktion inte personnummer eller bevis från e-legitimation. Dessa framställs och lagras av e-signeringsleverantören (Bilaga C). Personnummer kan förekomma i dokumentinnehåll eller metadatafält om den Ansvarige lägger in dem.
Plats för behandlingDatabas och applikationsservrar: DigitalOcean, Frankfurt, Tyskland. Dokument och filer: Amazon Web Services, Stockholm, Sverige. PDF-generering, OCR och köer: Amazon Web Services, Frankfurt, Tyskland. Sökindex och AI-vektorer: Elastic Cloud på Amazon Web Services, Stockholm, Sverige. Säkerhetskopior: Amazon Web Services, Stockholm, Sverige. Undantag: AI-assistenten i mallredigeraren behandlas av Anthropic PBC i USA (se Bilaga C).

Bilaga B – Tekniska och organisatoriska säkerhetsåtgärder

OmrådeÅtgärd
ÅtkomststyrningPersonliga användarkonton. Rollbaserad behörighet med gruppnivå per arkiv (läs/skriv). Logisk separation av kunders data genom kundidentitet på varje resurs, kontrollerad vid varje åtkomst. Lösenord lagras hashade (bcrypt). Tvåfaktorsautentisering (TOTP) tillgänglig för alla användare och kan krävas för alla användare i kundens system av kundens administratör. Begränsning av inloggningsförsök och API-anrop.
KrypteringAll trafik mellan användare, tjänsten och underbiträden krypteras med TLS. Filer och säkerhetskopior på Amazon S3 lagras krypterade i vila med AES-256 (SSE-S3). Integrationsnycklar och FTP-uppgifter lagras krypterade i databasen. Nedladdningslänkar till filer är tidsbegränsade och signerade.
Externa länkarWebbformulär nås via signerad länk med begränsad giltighet (7 dagar) och därefter via sessionsbunden behörighet. Delade dokument nås via slumpmässig, hashad och återkallningsbar länk med utgångstid. E-signering sker hos e-signeringsleverantören med den identifieringsmetod den Ansvarige valt.
Loggning och spårbarhetAktivitetslogg per dokument som den Ansvarige själv kan granska. Revisionslogg över ändringar av kundinställningar. Intern logg över när Biträdets personal loggar in som en användare hos den Ansvarige (kräver tvåfaktorsautentisering hos personalen). Systemloggar roteras dagligen och bevaras 30 dagar; namn och e-postadresser skrivs inte till systemloggar.
RaderingRaderade dokument raderas permanent efter 30 dagar inklusive filer, sidbilder, signeringsuppdrag och signeringskuvert hos e-signeringsleverantören. Radering av arkiv och kundsystem sker omedelbart och omfattar filer, sökindex, formulärsvar, signeringar och integrationsuppgifter. Automatiserad daglig körning.
Säkerhetskopiering och kontinuitetDaglig krypterad säkerhetskopia av databasen till separat lagring; rotation inom 90 dagar. Filer lagras med hög redundans inom regionen (Amazon S3). Separata servrar för applikation, databas, cache och bakgrundsbearbetning.
Sårbarhets- och ändringshanteringProgramvara och beroenden uppdateras löpande. Ändringar granskas och testas automatiskt innan driftsättning. Driftsättning sker utanför kontorstid när den kan påverka tjänsten.
IncidenthanteringDokumenterad rutin för upptäckt, bedömning, begränsning, underrättelse och uppföljning av personuppgiftsincidenter enligt punkt 9, inklusive incidentregister. Rutinen tillhandahålls den Ansvarige på begäran.
PersonalSekretessåtagande för all personal och alla konsulter med åtkomst till produktionsmiljön. Åtkomst till produktionsmiljöer begränsad till namngivna personer med tvåfaktorsautentisering och avslutas när uppdraget upphör.
UnderbiträdenSkriftliga biträdesavtal med samtliga underbiträden i Bilaga C; endast EU/EES-regioner används hos molnleverantörerna utom där Bilaga C anger annat.

Bilaga C – Underbiträden

UnderbiträdeÄndamålUppgifter som behandlasPlatsÖverföringsgrund
Amazon Web Services EMEA SARLFillagring (S3), PDF-generering (Lambda), textigenkänning (Textract), köer (SQS), säkerhetskopiorDokument och genererade filer, dokumentinnehåll för rendering och OCREU: Stockholm och FrankfurtInom EU/EES
DigitalOcean LLCApplikations- och databasservrarSamtliga uppgifter i databasen, sessioner, köade jobbEU: FrankfurtInom EU/EES
Elasticsearch B.V. (Elastic Cloud)Sökindex och vektorindex för AI-funktionerFilnamn, metadatafält, anteckningar, OCR-textEU: StockholmInom EU/EES
Verified Global AB (org.nr 556883-1233, Solna)E-signering, identifiering med BankID, Nets eID, SMS och e-postDokument som ska signeras, mottagares namn, e-post, telefon, språk, signeringsmetod; personnummer och signaturbevisEU: SverigeInom EU/EES
Berget AI ABArkivets AI-chatt: inbäddningar, omrankning, svar (endast arkiv där den Ansvarige aktiverat AI)Textstycken ur dokument, användarens frågorEU: SverigeInom EU/EES; ingen lagring av innehåll
Anthropic PBCAI-assistent i mallredigeraren (endast kunder som aktiverat modulen)Mallens innehåll, chattmeddelanden, sidbilder av uppladdade dokumentUSAEU–US Data Privacy Framework samt standardavtalsklausuler; ingen träning på kunddata
Microsoft Ireland Operations LtdInloggning med Microsoft-konto, intag av dokument via e-post, hämtning från SharePoint, Dynamics 365 (på den Ansvariges instruktion)Användaridentitet, e-postbilagor, dokument från den Ansvariges egen Microsoft-miljöEUInom EU/EES
Google Ireland LtdInloggning med Google-kontoAnvändaridentitetEU/USAEU–US Data Privacy Framework
Help Scout PBCSupportärenden och supportchatt i tjänstenAnvändarens namn och e-post, ärendeinnehållUSAEU–US Data Privacy Framework
Postmark (ActiveCampaign LLC)Utskick av e-post från tjänsten (inbjudningar, påminnelser, aviseringar)Mottagares namn och e-post, meddelandeinnehåll, länkarUSAStandardavtalsklausuler

Överföringar på den Ansvariges egen instruktion, till exempel till den Ansvariges webhook-adresser, SharePoint eller Dynamics 365, är inte underbiträdesbehandling. Aktuell förteckning är denna Bilaga C, som alltid finns i sin senaste version på docuro.se/legal/personuppgiftsbitradesavtal.

För den Ansvarige

Ort och datum

Namn och befattning
För doCuro Systems AB

Ort och datum

Namn och befattning

Vid självregistrering ingås Biträdesavtalet genom godkännande i registreringsflödet och signeras inte separat.