Personuppgiftsbiträdesavtal för BRF Manager
Version och senaste uppdatering: 2026-07-31
Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") är en del av avtalet om BRF Manager mellan Kunden och Björk Technologies AB, organisationsnummer 559542-7633("Biträdet").
1. Roller och tillämpning
Kunden är personuppgiftsansvarig för den behandling där Kunden bestämmer ändamål och medel och Biträdet behandlar personuppgifter för Kundens räkning. Om Kunden själv är personuppgiftsbiträde gäller detta Biträdesavtal på motsvarande sätt mellan Kunden och Biträdet som underbiträde. Kunden bekräftar då att den har rätt att anlita Biträdet och lämna instruktionerna.
Begrepp som personuppgift, behandling, personuppgiftsincident, registrerad och underbiträde har samma betydelse som i dataskyddsförordningen (EU) 2016/679 ("GDPR").
2. Behandlingens föremål och varaktighet
Behandlingen avser drift och leverans av BRF Manager, inklusive lagring, strukturering, visning, överföring, behörighetsstyrning, säkerhetskopiering, support och de tillägg eller integrationer som Kunden aktiverar.
Behandlingen pågår under Kundens avtalstid och därefter så länge det behövs för återlämnande, radering, säkerhetskopiering eller rättsligt bevarande enligt detta Biträdesavtal.
3. Behandlingens art och ändamål
Biträdet får behandla personuppgifter för att:
- tillhandahålla konton, behörigheter och organisationsytor,
- lagra och visa fastighets-, förenings-, medlems-, avtals-, ärende-, fil-, rapport- och underhållsdata,
- möjliggöra samarbete, aviseringar, e-post, support, import, export och säkerhetskopiering,
- utföra dokumenttolkning, sök, AI-stöd eller annan automatiserad behandling när funktionen ingår eller aktiveras av Kunden, och
- upprätthålla säkerhet, tillgänglighet, felsökning och incidenthantering.
Biträdet får inte använda Kundens personuppgifter för egna oförenliga ändamål eller för träning av generella AI-modeller. Biträdets separata behandling för exempelvis fakturering, avtalsadministration, egen säkerhet och rättsliga skyldigheter sker som personuppgiftsansvarig och beskrivs i integritetspolicyn.
4. Typer av personuppgifter och registrerade
Behandlingen kan omfatta:
- identitets- och kontaktuppgifter, konto, roll, behörighet, organisations- och föreningstillhörighet,
- uppgifter om boende, medlemmar, styrelse, personal, leverantörer, entreprenörer och andra kontaktpersoner,
- lägenhets-, fastighets-, avtals-, ekonomi-, faktura-, boknings-, ärende-, arbetsorder- och underhållsuppgifter,
- dokument, bilder, kommentarer, kommunikation, metadata och användargenererat innehåll,
- tekniska uppgifter som IP-adress, enhetsinformation, loggar, säkerhetshändelser och användningsdata, och
- andra personuppgifter som Kunden väljer att lägga in inom tjänstens avsedda användningsområde.
Tjänsten är inte avsedd för känsliga personuppgifter enligt artikel 9 GDPR eller uppgifter om lagöverträdelser, om inte parterna uttryckligen har kommit överens om behandlingen och nödvändiga skyddsåtgärder.
5. Dokumenterade instruktioner
Biträdet behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Instruktionerna består av huvudavtalet, detta Biträdesavtal, Kundens inställningar och användning av tjänsten samt andra skriftliga instruktioner som parterna godkänner.
Om Biträdet bedömer att en instruktion strider mot GDPR eller annan tillämplig dataskyddslag ska Kunden informeras utan onödigt dröjsmål. Biträdet får pausa den berörda behandlingen i väntan på förtydligande. Behandling som krävs enligt lag får ske, men Kunden informeras före behandlingen om lagen tillåter det.
6. Konfidentialitet
Personer som har tillgång till personuppgifter ska omfattas av sekretess eller lämplig lagstadgad tystnadsplikt, få åtkomst endast när det behövs och informeras om relevanta dataskyddskrav.
7. Säkerhetsåtgärder
Biträdet ska vidta lämpliga tekniska och organisatoriska åtgärder med hänsyn till behandlingens art, risk, teknikens utveckling och kostnaden för åtgärderna. Åtgärderna omfattar, där de är relevanta:
- autentisering, rollbaserad åtkomst och principen om minsta behörighet,
- logisk separation mellan organisationer och kontroller för åtkomst till Kunddata,
- krypterad överföring och skydd av uppgifter, nycklar och autentiseringsuppgifter,
- loggning, övervakning, säkerhetskopiering och rutiner för återställning i proportion till tjänstens risker,
- säker utveckling, ändringshantering, uppdateringar och hantering av sårbarheter,
- incidentrutiner, kontinuitetsarbete och regelbunden kontroll av säkerhetsåtgärdernas effektivitet, och
- leverantörskontroll och avtalade dataskyddskrav för underbiträden.
8. Underbiträden
Kunden ger Biträdet ett allmänt skriftligt förhandstillstånd att använda underbiträden för att leverera tjänsten. Aktuell förteckning finns i bilaga 1 nedan.
Biträdet ska säkerställa att underbiträden omfattas av dataskyddsskyldigheter som ger minst motsvarande skydd för Kundens personuppgifter. Biträdet ansvarar gentemot Kunden för underbiträdets fullgörande enligt GDPR.
Kunden ska informeras minst 30 dagar innan ett nytt underbiträde börjar behandla Kunddata. Kunden får under den tiden göra en sakligt motiverad invändning som avser dataskydd. Parterna ska försöka hitta en rimlig lösning. Om det inte går får Kunden avsluta den berörda funktionen eller avtalet utan avgift för återstående, oanvänd förskottsbetald tid.
9. Överföringar utanför EU/EES
Biträdet får överföra personuppgifter utanför EU/EES endast enligt dokumenterade instruktioner och med en giltig överföringsmekanism, såsom beslut om adekvat skyddsnivå, EU-kommissionens standardavtalsklausuler och vid behov kompletterande skyddsåtgärder. Kunden bemyndigar Biträdet att ingå sådana standardavtalsklausuler för Kundens räkning när det behövs för godkända underbiträden.
10. Registrerades rättigheter
Med hänsyn till behandlingens art ska Biträdet genom lämpliga tekniska och organisatoriska åtgärder hjälpa Kunden att besvara begäranden om tillgång, rättelse, radering, begränsning, dataportabilitet och invändning. Om en registrerad kontaktar Biträdet om Kunddata ska begäran hänvisas till Kunden, om inte lag kräver annat.
11. Bistånd och konsekvensbedömningar
Biträdet ska, med hänsyn till tillgänglig information och behandlingens art, bistå Kunden med säkerhet, incidentbedömning, konsekvensbedömning och förhandssamråd enligt artiklarna 32–36 GDPR. Bistånd som går utöver tjänstens normala funktioner får debiteras enligt avtalad timtaxa efter att Kunden informerats.
12. Personuppgiftsincidenter
Biträdet ska underrätta Kundens avtalade kontakt utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident som berör Kunddata. Informationen lämnas stegvis om allt inte är känt från början och ska, i den mån det är möjligt, beskriva:
- incidentens art och berörda kategorier av uppgifter,
- kända eller sannolika konsekvenser,
- vidtagna eller föreslagna åtgärder, och
- kontaktväg för fortsatt hantering.
Kunden ansvarar för anmälan till tillsynsmyndighet och information till registrerade, om parterna inte skriftligen kommer överens om annat.
13. Information och granskning
Biträdet ska lämna den information som skäligen krävs för att visa att skyldigheterna enligt artikel 28 GDPR följs. Kunden får högst en gång per år, eller efter en allvarlig incident eller välgrundad misstanke om brist, genomföra en proportionerlig granskning själv eller genom en oberoende revisor.
Granskning ska normalt aviseras minst 30 dagar i förväg, ske under sekretess och inte äventyra andra kunders uppgifter eller Biträdets säkerhet. Dokumentbaserad granskning och tillgängliga oberoende rapporter ska användas först. Kunden står för sina egna kostnader, om inte granskningen visar ett väsentligt avtalsbrott från Biträdets sida.
14. Återlämnande och radering
När tjänsteavtalet upphör ska Biträdet, enligt Kundens val, göra Kunddata tillgänglig genom tjänstens exportfunktioner eller annan skäligen överenskommen export och därefter radera personuppgifterna. Kunden ska lämna sitt val och hämta export inom den övergångstid som anges i uppsägningsbekräftelsen.
Biträdet får bevara uppgifter som måste sparas enligt lag. Sådana uppgifter får inte behandlas för andra ändamål. Uppgifter i säkerhetskopior raderas eller skrivs över enligt ordinarie rotationsrutiner och omfattas av detta Biträdesavtal till dess.
15. Ansvar, giltighet och företräde
Ansvar mellan parterna följer huvudavtalet och tvingande dataskyddslagstiftning. Biträdesavtalet gäller så länge Biträdet behandlar personuppgifter för Kundens räkning. Vid konflikt i en dataskyddsfråga har detta Biträdesavtal företräde framför de allmänna villkoren.
Svensk lag tillämpas. Tvist hanteras enligt huvudavtalets tvistbestämmelse.
Bilaga 1 – godkända underbiträden och tjänstekategorier
Vilka underbiträden som faktiskt behandlar Kunddata beror på vilka funktioner Kunden använder. Följande tjänster är godkända när de behövs för den valda funktionen:
| Tjänst | Ändamål |
|---|---|
| Supabase | Databas, autentisering, fillagring och realtid. |
| Vercel | Hosting, leverans, drift och AI Gateway. |
| Resend | Transaktionsmejl och inkommande e-postflöden. |
| Trigger.dev | Bakgrundsjobb, köer och automatiserade arbetsflöden. |
| PostHog | Funktionsstyrning samt analys och produkttelemetri när sådan behandling är aktiverad. |
| Sentry | Felrapportering och teknisk diagnostik. |
| Google-tjänster | Import, kartor, geokodning och OAuth när Kunden aktiverar funktionen. |
| Identifierings- och signeringstjänster | BankID, GrandID eller Svensk e-identitet när Kunden använder identifiering eller signering. |
| AI- och modellleverantörer via Vercel AI Gateway | Dokumenttolkning, OCR, embeddings, sök och assistentstöd när Kunden använder en sådan funktion. |
| Kundaktiverade verksamhetsintegrationer | Exempelvis HubSpot, Fortnox, Real och Rillion för den integration Kunden uttryckligen aktiverar. |
Vissa tjänster kan i en viss behandling vara självständigt personuppgiftsansvariga i stället för underbiträden. Då gäller respektive tjänsts dataskyddsvillkor för den behandlingen.
Bilaga 2 – kontakt
Organisationsnummer: 559542-7633
Odengatan 38, 113 51 Stockholm
E-post: johannes@bjorch.com
Telefon: 070-022 03 26