Snits

Personuppgiftsbiträdesavtal (PUB-avtal)

Version 2026-08-23 · UTKAST · bilaga till Allmänna villkor för Snits

⚠️ Utkast, inte fastställt. Skrivet av Claude på Emils uppdrag som arbetsunderlag, inte granskat av jurist. Ett PUB-avtal är obligatoriskt enligt artikel 28.3 GDPR när personuppgifter behandlas för någon annans räkning, och avsaknad av ett sådant är det vanligaste fyndet i IMY:s tillsyn (sanktion upp till 10 MEUR eller 2 % av global omsättning). Den här texten ska läsas av jurist innan skarp lansering.

Öppna punkter markerade [Emil].

1. Parter och roller

Personuppgiftsansvarig: Kunden — det företag som anges vid registreringen. Personuppgiftsbiträde: Snits AB, org.nr 559596-6382 ("Snits").

Kunden bestämmer ändamålen med och medlen för behandlingen av de personuppgifter som läggs in i tjänsten. Snits behandlar dem enbart för Kundens räkning.

Detta avtal är en bilaga till Allmänna villkor för Snits och gäller så länge Snits behandlar personuppgifter för Kundens räkning.

2. Behandlingens föremål, varaktighet, art och ändamål

Föremål och ändamål: att tillhandahålla ekonomi- och förvaltningstjänsten Snits — hyresadministration, avisering och fakturering, bokföring, ärendehantering samt kommunikation med de registrerade å Kundens vägnar.

Varaktighet: avtalstiden, plus den avvecklingstid som anges i punkt 9.

Art av behandling: insamling, registrering, lagring, strukturering, användning, utlämnande genom överföring (till underbiträden enligt punkt 6), radering.

3. Kategorier av registrerade och personuppgifter

Registrerade: hyresgäster och deras kontaktpersoner, bostads- och lokalsökande, kontaktpersoner hos leverantörer och entreprenörer, Kundens egna användare.

Personuppgifter: namn, adress, e-post, telefonnummer, personnummer eller organisationsnummer (när hyresavtal och fakturering kräver det), lägenhets- och objektsuppgifter, avtals- och hyresuppgifter, betalnings- och påminnelsehistorik, ärenden och felanmälningar med tillhörande text och bilder, samt kommunikation som skickas genom tjänsten.

Känsliga personuppgifter (artikel 9) är inte avsedda att behandlas i tjänsten. Kunden ska undvika att föra in sådana uppgifter, exempelvis hälsouppgifter i felanmälningar.

4. Instruktioner

Snits behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Detta avtal och Kundens användning av tjänstens funktioner utgör Kundens fullständiga instruktion.

Om Snits enligt unionsrätt eller svensk rätt är skyldigt att behandla uppgifter på annat sätt informerar Snits Kunden om det innan behandlingen, om inte lagen förbjuder sådan information.

Snits underrättar Kunden om Snits anser att en instruktion strider mot dataskyddsförordningen.

5. Sekretess och personal

Snits ser till att de personer som har åtkomst till personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt, och att åtkomst ges endast i den utsträckning arbetsuppgifterna kräver.

6. Underbiträden

Kunden lämnar ett allmänt förhandsgodkännande till att Snits anlitar underbiträden. Aktuella underbiträden framgår av bilaga 2.

Snits ålägger varje underbiträde samma skyldigheter som följer av detta avtal genom skriftligt avtal, och ansvarar gentemot Kunden för underbiträdets behandling.

Snits aviserar tillägg eller byte av underbiträde minst 30 dagar i förväg. Kunden får invända mot ändringen inom den tiden; kvarstår invändningen och kan Snits inte erbjuda en likvärdig lösning får Kunden säga upp avtalet utan kostnad till den dag ändringen träder i kraft.

7. Säkerhet (artikel 32)

Snits vidtar lämpliga tekniska och organisatoriska åtgärder. Åtgärderna beskrivs i bilaga 1 och omfattar bland annat kryptering under överföring och i vila, logisk separation av kunders data, rollbaserad åtkomstkontroll, tvåfaktorsautentisering för känsliga åtgärder, loggning av administrativa åtgärder samt regelbunden krypterad backup.

8. Bistånd till Kunden

Snits bistår Kunden med lämpliga tekniska och organisatoriska åtgärder för att Kunden ska kunna:

Vänder sig en registrerad direkt till Snits vidarebefordrar Snits begäran till Kunden utan onödigt dröjsmål och besvarar den inte själv.

9. Radering eller återlämnande vid avtalets slut

När behandlingen upphör ska Snits, enligt Kundens val, radera eller återlämna samtliga personuppgifter och radera befintliga kopior. Data hålls tillgänglig för export i 30 dagar efter avtalets slut och raderas därefter.

Undantag gäller uppgifter som Snits enligt unionsrätten eller svensk rätt är skyldigt att lagra — exempelvis räkenskapsinformation som rör Snits eget bokföringsansvar.

10. Personuppgiftsincidenter

Snits underrättar Kunden utan onödigt dröjsmål och senast inom 48 timmar efter att ha fått kännedom om en personuppgiftsincident, så att Kunden hinner fullgöra sin anmälningsskyldighet till IMY inom 72 timmar.

Underrättelsen ska, i den mån uppgifterna finns tillgängliga, innehålla incidentens art, berörda kategorier och ungefärligt antal registrerade, sannolika konsekvenser och de åtgärder Snits vidtagit eller föreslår.

11. Granskning och revision

Snits ger Kunden tillgång till den information som behövs för att visa att skyldigheterna i artikel 28 fullgörs.

Kunden får, på egen bekostnad och efter minst 30 dagars skriftligt varsel, högst en gång per år granska efterlevnaden. Snits får i första hand uppfylla granskningen genom att tillhandahålla dokumentation, säkerhetsbeskrivningar eller tredjepartsrapporter. Granskning på plats får ske om dokumentationen inte är tillräcklig, och ska genomföras så att andra kunders uppgifter inte röjs.

12. Överföring till tredjeland

Personuppgifter behandlas inom EU/EES. Överföring till tredjeland sker inte utan att en giltig överföringsmekanism enligt kapitel V i dataskyddsförordningen finns på plats, och Kunden informeras i förväg.

13. Ansvar

Ansvarsfördelningen följer artikel 82 i dataskyddsförordningen. I övrigt gäller ansvarsbegränsningen i Allmänna villkor punkt 7, i den mån tvingande rätt tillåter det.


Bilaga 1 — Tekniska och organisatoriska säkerhetsåtgärder

OmrådeÅtgärd
ÖverföringAll trafik över HTTPS/TLS.
LagringKrypterad lagring; databasen nås endast från applikationsservern.
ÅtkomstseparationVarje kunds data är logiskt separerad på databasnivå (row level security per organisation). Applikationen kör med en roll som inte kan kringgå separationen.
BehörighetRollbaserad åtkomst per användare. Operatörsgränssnittet är en egen process, åtskild från den publika, och nås bara över privat nät.
AutentiseringLösenord lagras hashade (Argon2). Tvåfaktorsautentisering kan aktiveras och krävs för känsliga åtgärder som bankkoppling och betalfiler.
LoggningAdministrativa åtgärder loggas i en oföränderlig händelselogg.
BackupDaglig krypterad säkerhetskopiering med övervakad genomförandekontroll.
ÖvervakningAutomatisk driftövervakning med larm vid avvikelser.
UtvecklingÄndringar går genom automatiserad testsvit och granskning före driftsättning.

[Emil] Ska bilagan även ange serverleverantör och driftort? Det är vanligt i PUB-avtal och gör granskning enklare, men binder oss vid ett leverantörsbyte.

Bilaga 2 — Underbiträden

UnderbiträdeÄndamålBehandlingsort
Brevo (Sendinblue SAS)Utskick av e-post: avier, påminnelser, systemmeddelandenEU (Frankrike)
Roaring Apps ABUppslag av företagsuppgifter mot offentliga registerEU (Sverige)
Driftleverantör (serverdrift)Drift av servrar och lagring[Emil] fylls i

Ytterligare underbiträden tillkommer när motsvarande funktion aktiveras för Kunden — till exempel leverantör av bankkoppling eller aviseringstjänst. Sådana tillägg aviseras enligt punkt 6.


Snits AB · org.nr 559596-6382 · C/o Emil Lindvall, Kungsängsesplanaden 12D, 753 18 Uppsala · emil@snits.se

Allmänna villkor Personuppgiftsbiträdesavtal Integritetspolicy