Personuppgiftsbiträdesavtal
Detta är en översättning av det danska originalet. Vid avvikelse är den danska versionen den bindande.
Senast uppdaterad: 6 juli 2026
Se även listan över underbiträden.
1. Inledning och tillämpningsområde
1.1 Detta personuppgiftsbiträdesavtal (“DPA”) utgör en del av Doclanes allmänna villkor eller annat avtal mellan parterna om kundens användning av tjänsten (“huvudavtalet”). Genom att använda tjänsten godtar kunden detta DPA.
1.2 Vid motstridighet mellan detta DPA och huvudavtalet i fråga om behandling av personuppgifter har detta DPA företräde.
1.3 Detta DPA gäller där kunden är personuppgiftsansvarig (eller biträde för en annan ansvarigs räkning) och Doclane behandlar personuppgifter för kundens räkning i samband med leveransen av tjänsten.
2. Parter och roller
2.1 Leverantör (biträde): Doclane, organisationsnummer 35682821, Åbogade 15, 8200 Aarhus N, Danmark (“Doclane” eller “biträdet”).
2.2 Kunden (ansvarig): den juridiska person som anges som kund i huvudavtalet.
2.3 Parterna är överens om att kunden är personuppgiftsansvarig och Doclane personuppgiftsbiträde i den mening som dataskyddsförordningen (Förordning (EU) 2016/679, “GDPR”) ger begreppen.
3. Föremål och varaktighet
3.1 Föremål. Doclane behandlar personuppgifter för kundens räkning för att leverera Doclane-plattformen och tillhörande tjänster som beskrivs i huvudavtalet.
3.2 Varaktighet. Detta DPA gäller så länge Doclane behandlar personuppgifter för kundens räkning under huvudavtalet, och till dess att alla personuppgifter raderats eller återlämnats i enlighet med detta DPA.
4. Behandlingens art och ändamål
4.1 Doclane behandlar personuppgifter för följande ändamål:
- mottagande, lagring och behandling av dokument (order, fakturor, reklamationer, produktdata och kunduppgifter) och tillhörande kommunikation;
- körning av AI-modeller och arbetsflöden för att läsa, klassificera och extrahera data ur dokument;
- skapande av motsvarande poster i kundens affärssystem, i dag Microsoft Dynamics 365 Business Central, Uniconta eller e-conomic;
- drift av loggar, analys och övervakning för prestanda, säkerhet och produktförbättring (så som kunden konfigurerat och lagen tillåter);
- support och underhåll av tjänsten; och
- uppfyllande av andra dokumenterade instruktioner från kunden i enlighet med huvudavtalet.
4.2 Behandlingens art omfattar efter omständigheterna: insamling, registrering, organisering, strukturering, lagring, bearbetning, framtagning, användning, utlämning genom överföring (till exempel till underbiträden), samkörning, begränsning, radering eller förstöring.
5. Typer av personuppgifter och registrerade
5.1 Typer av personuppgifter. Beroende på kundens konfiguration och användning kan följande behandlas:
- kontaktuppgifter (till exempel namn, e-postadresser, telefonnummer);
- order- och transaktionsdata;
- innehåll i dokument och kommunikation (fritext);
- tekniska data såsom IP-adresser samt enhets- och användningsdata;
- andra personuppgifter som kunden väljer att skicka till tjänsten.
5.2 Särskilda kategorier. Tjänsten är inte avsedd för behandling av särskilda kategorier av personuppgifter enligt GDPR art. 9 (till exempel hälsa, politisk uppfattning, religion) eller uppgifter om lagöverträdelser. Kunden ska säkerställa att sådana data inte medvetet skickas till tjänsten.
5.3 Registrerade. De registrerade kan omfatta: kundens slutkunder och leverantörer; kundens medarbetare, konsulter och ombud; samt andra personer vars personuppgifter ingår i kundens data.
6. Instruktioner och ansvar
6.1 Doclane behandlar personuppgifter endast enligt dokumenterade instruktioner från kunden, inklusive om överföring till tredjeland, om inte EU-rätt eller medlemsstats lag kräver annat. I så fall informerar Doclane kunden om det rättsliga kravet före behandlingen, om lagen inte förbjuder det.
6.2 Huvudavtalet (inklusive detta DPA) samt kundens konfiguration och användning av tjänsten utgör kundens fullständiga och slutliga instruktion till Doclane.
6.3 Om Doclane rimligen anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning informerar Doclane kunden utan onödigt dröjsmål.
6.4 Kunden ansvarar för: behandlingens laglighet; att lämna lämplig information till de registrerade; att inhämta nödvändiga samtycken; och att de personuppgifter som skickas till tjänsten är adekvata, relevanta och begränsade till vad som är nödvändigt.
7. Sekretess
7.1 Doclane säkerställer att personer som har behörighet att behandla personuppgifter har åtagit sig att iaktta sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt.
8. Säkerhet i behandlingen
8.1 Med beaktande av den senaste utvecklingen, genomförandekostnaderna samt behandlingens art, omfattning och ändamål och riskerna för de registrerade, vidtar Doclane lämpliga tekniska och organisatoriska åtgärder, efter omständigheterna inklusive:
- pseudonymisering och kryptering av personuppgifter;
- förmåga att fortlöpande säkerställa konfidentialitet, integritet, tillgänglighet och motståndskraft;
- förmåga att i rimlig tid återställa tillgänglighet och åtkomst efter en incident;
- processer för regelbunden testning och utvärdering av åtgärdernas effektivitet.
8.2 Doclane kan genomföra konkreta åtgärder via sina infrastrukturleverantörer och underbiträden (till exempel datacentersäkerhet, nätverkssäkerhet, säkerhetskopiering). Hela infrastrukturen driftas inom EU.
8.3 Kunden ansvarar för lämplig säkerhet i sin egen miljö, inklusive säker användning av tjänsten (till exempel kontohantering, åtkomstkontroll, konfiguration).
9. Underbiträden
9.1 Kunden ger Doclane rätt att anlita andra biträden (“underbiträden”) för den behandling som beskrivs i detta DPA.
9.2 Doclane säkerställer att varje underbiträde är bundet av skriftliga dataskyddsförpliktelser som inte är mindre skyddande än de i detta DPA.
9.3 Den aktuella listan över underbiträden publiceras på underbiträden och kan uppdateras löpande.
9.4 Doclane aviserar kunden om planerade ändringar via e-post (till den registrerade faktureringsadressen) med minst 30 dagars varsel och ger kunden möjlighet att invända på skäliga dataskyddsgrunder. Kan parterna inte enas om ett alternativ får kunden säga upp den berörda delen av tjänsten med 30 dagars skriftligt varsel.
10. Internationella överföringar
10.1 Kundens data lagras inom Europeiska ekonomiska samarbetsområdet (EES).
10.2 Hela Doclanes tekniska plattform, inklusive AI-behandling, finns inom EU/EES. Ingen överföring av personuppgifter sker till tredjeland utanför EES. Skulle en sådan överföring undantagsvis bli nödvändig sker den endast med lämpliga skyddsåtgärder enligt GDPR kapitel V (till exempel standardavtalsklausuler).
11. De registrerades rättigheter
11.1 Med beaktande av behandlingens art bistår Doclane kunden med lämpliga tekniska och organisatoriska åtgärder för att uppfylla kundens skyldighet att besvara begäranden från registrerade (till exempel tillgång, rättelse, radering, begränsning, portabilitet, invändning).
11.2 Om Doclane tar emot en begäran direkt från en registrerad avseende personuppgifter som behandlas för kundens räkning vidarebefordrar Doclane begäran till kunden utan onödigt dröjsmål (om inte lagen förbjuder det) och svarar inte direkt, om inte kunden godkänt det eller lagen kräver det.
12. Personuppgiftsincidenter
12.1 Vid en personuppgiftsincident som berör personuppgifter som behandlas för kundens räkning underrättar Doclane kunden utan onödigt dröjsmål efter att ha fått kännedom om incidenten.
12.2 Underrättelsen omfattar den information Doclane rimligen förfogar över, inklusive incidentens art, kategorier och ungefärligt antal berörda registrerade och poster, sannolika konsekvenser samt vidtagna eller föreslagna åtgärder.
12.3 Kan all information inte lämnas samtidigt får den lämnas i omgångar utan onödigt dröjsmål.
12.4 Kunden ansvarar för att avgöra om tillsynsmyndighet eller registrerade ska underrättas, och för att göra sådana underrättelser, om inte annat avtalats.
13. Konsekvensbedömningar och förhandssamråd
13.1 Med beaktande av behandlingens art och den information Doclane förfogar över bistår Doclane kunden (mot skälig ersättning där så är relevant) med konsekvensbedömningar (DPIA) avseende tjänsten och med förhandssamråd med tillsynsmyndigheter där det krävs.
14. Granskning och efterlevnad
14.1 Doclane tillhandahåller all information som rimligen behövs för att visa att skyldigheterna i GDPR art. 28 uppfylls.
14.2 Detta kan ske genom dokumentation av säkerhets- och dataskyddsåtgärder, externa granskningsrapporter eller certifieringar (där sådana finns) och besvarande av skäliga skriftliga frågeformulär.
14.3 Med skäligt förhandsvarsel och högst en gång per 12 månader (om inte en myndighet kräver det, eller efter en säkerhetsincident) får kunden eller en oberoende revisor granska Doclanes praxis avseende tjänsten. En sådan granskning begränsas till relevanta system, omfattas av Doclanes sekretess- och säkerhetspolicyer, genomförs under normal arbetstid och kan beläggas med en skälig avgift.
15. Återlämnande och radering av data
15.1 Vid tjänstens upphörande raderar Doclane, efter kundens val och med förbehåll för gällande lag, alla personuppgifter som behandlats för kundens räkning, eller återlämnar dem till kunden och raderar därefter befintliga kopior.
15.2 Om kunden inte begär tidigare radering eller återlämnande får Doclane behålla personuppgifter i upp till 30 dagar efter upphörandet så att kunden kan exportera data. Därefter får Doclane radera eller anonymisera data, med förbehåll för eventuella lagstadgade lagringskrav.
15.3 Doclane får behålla kopior där lagen kräver det, eller i säkerhetskopieringssystem under en begränsad tid tills de skrivs över i den normala driften. Sådana data omfattas fortsatt av skyddet i detta DPA.
15.4 Undantag. Följande får behållas längre där det är nödvändigt och proportionerligt: data som ska bevaras enligt lag; uppgifter som behövs för att fastställa eller försvara rättsliga anspråk; säkerhetsloggar för bedrägeri- och missbruksövervakning; samt bokförings-, skatte- och betalningsdata.
16. Ansvar
16.1 De ansvarsbegränsningar som fastställts i huvudavtalet gäller även för detta DPA i den utsträckning lagen tillåter.
16.2 Inget i detta DPA begränsar ansvar enligt GDPR där en sådan begränsning inte är tillåten.
17. Lagval och forum
17.1 Detta DPA lyder under samma lag som huvudavtalet, det vill säga dansk rätt, utan hänsyn till lagvalsregler.
17.2 Tvister avgörs vid samma forum som huvudavtalet (dansk domstol, med domstolen i Aarhus som första instans, om inte tvingande lag föreskriver annat).
18. Övriga bestämmelser
18.1 Detta DPA utgör en del av huvudavtalet och ändrar inte dess allmänna kommersiella villkor, avgifter eller ansvarsbegränsningar utöver vad som anges här.
18.2 Är en bestämmelse ogiltig eller inte verkställbar består övriga bestämmelser i full kraft, och den ogiltiga bestämmelsen ersätts med en giltig som bäst speglar parternas avsikt.
18.3 Doclane får uppdatera detta DPA med minst 30 dagars varsel (via e-post eller i produkten). Väsentliga ändringar identifieras tydligt. Fortsatt användning efter varselperioden innebär godkännande av det uppdaterade DPA:t.
19. AI-behandling
19.1 Användning av AI-modeller. Doclane använder språkmodeller och tillhörande AI-modeller via en EU-baserad leverantör, se listan över underbiträden, för att leverera AI-funktionaliteten i tjänsten, inklusive att läsa, klassificera och extrahera data ur dokument.
19.2 Kategorier av data som behandlas av AI-modeller. Beroende på kundens konfiguration kan personuppgifter som skickas till AI-modeller omfatta identifierare (namn, e-post, ordernummer), dokumentinnehåll, order- och transaktionsdetaljer samt begränsade tekniska metadata för sammanhang.
19.3 AI-underbiträden framgår av listan över underbiträden och omfattas av samma aviserings- och invändningsmekanism som övriga underbiträden (avsnitt 9).
19.4 Begränsad lagring. AI-underbiträden lagrar data endast i den omfattning och under den korta tid som är tekniskt nödvändig för behandlingen, och aldrig för andra ändamål. Behandlingen sker inom EU.
19.5 Ingen träning. Kundens data används inte för att träna eller förbättra de underliggande AI-modellerna, varken av Doclane, AI-underbiträden eller de underliggande modelleverantörerna. Detta gäller alla planer.
19.6 Kundspecifik förbättring. Doclane får spara kundens egna rättelser och dokumentmallar för att förbättra extraheringen ur kundens framtida dokument. Dessa data hålls isolerade per kund, delas inte mellan kunder och används inte för att träna underliggande AI-modeller.
19.7 EU:s AI-förordning. Doclane utformar och driver AI-funktionaliteten så att slutanvändare informeras där det krävs enligt EU:s AI-förordning. Kunden ansvarar fortsatt för sina egna skyldigheter som tillhandahållare av användning, inklusive lämplig mänsklig tillsyn.
Kontakt
Frågor om detta personuppgiftsbiträdesavtal? Skriv till hello@doclane.ai eller Doclane, Åbogade 15, 8200 Aarhus N, Danmark. Organisationsnummer 35682821.