Personuppgiftsbiträdesavtal och underbiträden
Senast uppdaterad: maj 2026
1. Syfte
Den här sidan beskriver hur Flitz.ai (som drivs av The Mejlerö Company GmbH, Schweiz — ”personuppgiftsbiträdet”) behandlar personuppgifter för sina kunders räkning (”den personuppgiftsansvarige”) och listar varje underbiträde vi anlitar för att leverera tjänsten. Den kompletterar integritetspolicyn och användarvillkoren. Om den strider mot ett separat undertecknat personuppgiftsbiträdesavtal gäller det undertecknade avtalet.
2. Roller
Kunden = personuppgiftsansvarig. Kunden bestämmer ändamålen med och medlen för behandlingen av personuppgifter i tjänsten. Flitz.ai = personuppgiftsbiträde. Flitz behandlar personuppgifter endast enligt dokumenterade instruktioner från kunden (dvs. genom att driva tjänsten så som kunden har konfigurerat den).
3. Kategorier av registrerade och uppgifter
Registrerade: kundens anställda, uppdragstagare och slutanvändare samt alla fysiska personer som kan identifieras i kundens fakturor, banktransaktioner, CRM-poster, tidrapporter, chattmeddelanden, poster i lösenordsvalvet, intranätinnehåll, GDPR-poster och andra dokument som lagras i tjänsten. Kategorier av uppgifter: namn, e-postadress, postadress, telefonnummer, IBAN/betalningsuppgifter, transaktionsbelopp, anställningsuppgifter (för lön), fritext, IP-adress, metadata om webbläsare/enhet, inloggningsuppgifter (hashade) och alla uppgifter som kunden frivilligt laddar upp.
4. Säkerhetsåtgärder
Kryptering i vila (AES-256) och under överföring (TLS 1.3). Dataisolering per organisation som upprätthålls av ett globalt frågefilter i modellagret. Nollkunskapskryptering för lösenordsvalvet (WebCrypto i webbläsaren; servern lagrar bara chiffertext). Rollbaserad åtkomstkontroll med TenantRole-behörigheter och ett dokumenterat flöde för behörighetsgranskning. Dagliga krypterade säkerhetskopior som sparas i 30 dagar. Detaljerade tekniska och organisatoriska åtgärder (TOM) listas i applikationens GDPR-modul och finns tillgängliga på begäran.
5. Anlitande av underbiträden
Vi anlitar underbiträdena som listas nedan. Vi tecknar EU:s standardavtalsklausuler (SCC) och/eller avtal som motsvarar schweiziska DSG med vart och ett av dem. Vi meddelar kunderna 14 dagar i förväg innan vi lägger till eller byter ett underbiträde; prenumerera via [email protected] för att få ändringsmeddelanden, eller kontrollera den här sidan (den är det gällande registret).
6. Registrerades rättigheter och anmälan av personuppgiftsincidenter
Vi hjälper den personuppgiftsansvarige att hantera begäranden enligt art. 15–22 GDPR/revFADP. Applikationens GDPR-modul har ett inbyggt flöde för begäranden från registrerade med 30-dagarsklocka och förlängning med 60 dagar med ett klick enligt art. 12.3. Vid en personuppgiftsincident som rör kundens data underrättar vi den personuppgiftsansvarige inom 24 timmar från att vi fått kännedom om den, och vi hjälper till med anmälan enligt art. 33/revFADP till tillsynsmyndigheten (72 timmar / ”så snart som möjligt”).
7. Var data finns och överföringar
Den huvudsakliga behandlingen och lagringen sker inom EU (DigitalOcean Frankfurt). Vissa underbiträden överför data till USA — dessa överföringar omfattas av EU–US Data Privacy Framework där underbiträdet är certifierat, eller av standardavtalsklausuler (SCC/tillägg för schweiziska DSG) där det inte är det.
8. Granskningsrätt och kontakt
Den personuppgiftsansvarige får granska vår efterlevnad av detta avtal en gång per kalenderår, med rimligt varsel och på egen bekostnad, under förutsättning av ett sekretessåtagande. Vi lämnar gärna våra senaste sammanfattningar av SOC 2, ISO 27001 och penetrationstester på begäran. För frågor om personuppgiftsbiträdesavtalet, anmälan av incidenter eller för att begära ett kontrasignerat avtal: [email protected].
Register över underbiträden
Det här är de tredje parter vi anlitar för att leverera tjänsten. Listan är det gällande registret — vi anlitar inga underbiträden som inte står här.
| Underbiträde | Ändamål | Plats för behandling | Uppgifter som behandlas |
|---|---|---|---|
|
DigitalOcean, LLC
https://www.digitalocean.com
|
Drift av applikationen och databaslagring | EU (Frankfurt) | All kunddata i vila |
|
Anthropic PBC
https://www.anthropic.com
|
AI-tolkning av fakturor, bokföring, granskning, rådgivning och frågor om dokument | USA (SCC finns) | Dokumentinnehåll, fakturametadata, fritextfrågor |
|
Stripe Payments Europe, Ltd.
https://stripe.com
|
Fakturering av abonnemang och betalningshantering | Irland (EU) | Kundens namn, e-postadress, faktureringsadress, betalmedel |
|
Mailtrap (Railsware Products Studio LLC)
https://mailtrap.io
|
Leverans av transaktionell e-post (konto, fakturering, larm) | EU (Tjeckien) | Mottagarens e-postadress, meddelandets innehåll |
Integrationer på kundens sida (kundens eget bankkonto, kundens egen Gmail- eller IMAP-server som ansluts via OAuth osv.) drivs av de leverantörer kunden har valt och är inte Flitz underbiträden.
Behöver du ett kontrasignerat PUB-avtal?
Kunder i reglerade branscher eller större organisationer som behöver ett separat undertecknat personuppgiftsbiträdesavtal kan skicka e-post till [email protected] med namnet på sin juridiska person, så kontrasignerar vi och skickar tillbaka avtalet inom fem arbetsdagar.
Skicka e-post till [email protected]