Personuppgiftsbiträdesavtal

Så behandlar Kontiq personuppgifter för ditt företags räkning

När du bokför i Kontiq är ditt företag personuppgiftsansvarigt och Kontiq personuppgiftsbiträde. Avtalet godkänns när du skapar ett konto. Befintliga kunder ombeds godkänna det vid nästa inloggning.

Version 2026-09-18

1. Parter

Detta personuppgiftsbiträdesavtal (”Avtalet”) ingås mellan det företag som använder Kontiq (”Kunden”), i egenskap av personuppgiftsansvarig, och Kontiq AB, org.nr 559185-5233 (”Kontiq”), i egenskap av personuppgiftsbiträde.

Avtalet kompletterar avtalet om Kundens användning av tjänsten Kontiq (”Tjänsten”) och gäller så länge Kontiq behandlar personuppgifter för Kundens räkning. Avtalet uppfyller kraven i artikel 28 i Europaparlamentets och rådets förordning (EU) 2016/679 (”GDPR”). Begrepp i Avtalet har samma betydelse som i GDPR.

Den som godkänner Avtalet i Tjänsten gör det för Kundens räkning och intygar att hen har behörighet att ingå avtal för Kunden.

2. Behandlingens föremål, art och ändamål

Kontiq behandlar personuppgifter enbart för att tillhandahålla Tjänsten till Kunden: bokföring, fakturering, löne- och reseadministration, moms- och skatteunderlag, årsbokslut och årsredovisning, lagring av underlag samt support. Behandlingen omfattar insamling, lagring, strukturering, sökning, sammanställning, överföring på Kundens begäran, säkerhetskopiering och radering.

Kategori av registreradeKategorier av personuppgifter
Kundens anställda (lön, resor, utlägg) Namn, personnummer, adress, bankkontonummer, lön, skatt och avdrag, arbetad tid, frånvaro, resor, traktamenten, utlägg
Kundens kunder och leverantörer som är fysiska personer, t.ex. enskilda firmor Namn, adress, e-post, telefon, organisations- eller personnummer, bankuppgifter, faktura- och betalningsuppgifter
Personer som förekommer i underlag och banktransaktioner Namn och uppgifter som framgår av kvitton, fakturor, avtal och kontoutdrag som Kunden laddar upp eller importerar
Företrädare för Kunden, t.ex. ägare, styrelseledamöter och revisor Namn, personnummer och roll, till exempel i årsredovisning och deklaration
Kundens användare av Tjänsten Namn, e-post, roll, inloggnings- och ändringshistorik (revisionslogg) med IP-adress

Tjänsten är inte avsedd för känsliga personuppgifter enligt artikel 9 GDPR. Kunden ska inte ladda upp sådana uppgifter om det inte är nödvändigt för bokföringen. Om ett underlag ändå innehåller sådana uppgifter skyddas de på samma sätt som övriga uppgifter.

3. Kundens instruktioner

Kontiq behandlar personuppgifterna endast enligt Kundens dokumenterade instruktioner. Instruktionerna utgörs av detta Avtal och av de val Kunden gör i Tjänsten, till exempel att registrera verifikat, skicka fakturor, importera banktransaktioner, slå på AI-tolkning av underlag eller lämna in en årsredovisning till Bolagsverket.

Kontiq får behandla personuppgifterna på annat sätt endast om unionsrätten eller svensk rätt kräver det. Kontiq ska då informera Kunden om kravet innan behandlingen, om inte lagen förbjuder sådan information. Kontiq ska omedelbart informera Kunden om Kontiq anser att en instruktion strider mot GDPR eller annan dataskyddslagstiftning.

Kontiq använder inte Kundens personuppgifter för egna ändamål och säljer dem aldrig. Kontiq tränar inte heller AI-modeller på dem.

4. Kundens ansvar

Kunden ansvarar för att det finns rättslig grund för behandlingen, för att de registrerade informeras och för att instruktionerna till Kontiq är lagenliga. Kunden ansvarar också för vilka användare som får tillgång till Kundens företag i Tjänsten och vilka roller de har.

5. Sekretess

Kontiq säkerställer att de personer som har behörighet att behandla personuppgifterna har förbundit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt. Kontiqs personal tar bara del av Kundens uppgifter när det behövs för att ge support, felsöka, hantera drift och säkerhet eller utföra något som Kunden har begärt.

6. Säkerhet

Kontiq vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR. Åtgärderna omfattar bland annat:

Kontiq får ändra åtgärderna så länge skyddsnivån inte sänks.

7. Underbiträden

Kunden ger ett allmänt skriftligt förhandstillstånd till att Kontiq anlitar underbiträden. Kontiq ska genom skriftligt avtal ålägga varje underbiträde samma dataskyddsskyldigheter som följer av detta Avtal. Kontiq ansvarar fullt ut gentemot Kunden för underbiträdets fullgörande.

Kontiq meddelar Kunden via e-post eller i Tjänsten minst 30 dagar innan ett underbiträde läggs till eller byts ut. Kunden får invända mot ändringen av sakliga skäl. Kan parterna inte enas har Kunden rätt att säga upp Tjänsten innan ändringen börjar gälla.

Förteckning över underbiträden:

UnderbiträdeBehandlingPlats / skyddsåtgärd
nunames.se, Sverige/Storbritannien Drift av Tjänsten, lagring av databas och underlag samt utskick av e-post Storbritannien. EU-kommissionen har beslutat att landet har en adekvat skyddsnivå (art. 45 GDPR).
OpenAI AI-tolkning av kvitton, fakturor och bankunderlag. Används endast om Kunden har slagit på AI-direktanrop för sitt företag. USA. Överföringen sker med stöd av EU–US Data Privacy Framework och/eller EU-kommissionens standardavtalsklausuler.
Anthropic Samma som ovan. Används endast om Kunden har slagit på AI-direktanrop och Kontiq har valt Claude för frågetypen. USA. Överföringen sker med stöd av EU–US Data Privacy Framework och/eller EU-kommissionens standardavtalsklausuler.

Följande är inte underbiträden till Kontiq: myndigheter som Kunden själv väljer att lämna uppgifter till via Tjänsten, till exempel Bolagsverket och Skatteverket; AI-tjänster som Kunden själv kopplar till Tjänsten (MCP) eller klistrar in uppgifter i; samt bankens egna tjänster när Kunden importerar kontoutdrag. Sådana mottagare väljer Kunden själv.

8. Överföring till tredje land

Personuppgifter överförs till ett land utanför EU/EES bara om det finns stöd för överföringen i kapitel V i GDPR, till exempel ett beslut om adekvat skyddsnivå eller standardavtalsklausuler.

9. Bistånd vid de registrerades rättigheter

Kontiq hjälper Kunden, i den mån det är möjligt, att besvara begäranden från registrerade om bland annat registerutdrag, rättelse, radering, begränsning och dataportabilitet. De flesta uppgifterna kan Kunden själv ta fram, rätta eller exportera i Tjänsten, till exempel via SIE-export. Kommer en begäran direkt till Kontiq skickar Kontiq den vidare till Kunden utan onödigt dröjsmål och besvarar den inte själv, om inte Kunden har instruerat Kontiq att göra det.

10. Personuppgiftsincidenter

Kontiq underrättar Kunden utan onödigt dröjsmål, och senast 48 timmar efter att Kontiq fått kännedom om en personuppgiftsincident som berör Kundens uppgifter. Underrättelsen ska i den mån det är möjligt innehålla:

Uppgifter som inte finns tillgängliga direkt lämnas så snart de finns. Kunden kan då göra en eventuell anmälan till Integritetsskyddsmyndigheten inom 72 timmar.

11. Övrigt bistånd

Kontiq hjälper Kunden att fullgöra skyldigheterna enligt artiklarna 32–36 GDPR. Det gäller säkerhet, incidenthantering, konsekvensbedömningar och förhandssamråd, med hänsyn till behandlingens art och den information som Kontiq har tillgång till.

12. Granskning

Kontiq ger Kunden den information som behövs för att visa att skyldigheterna i artikel 28 GDPR och i detta Avtal är uppfyllda. Kontiq möjliggör och bidrar till granskningar, inbegripet inspektioner, som genomförs av Kunden eller av en oberoende granskare som Kunden utsett. En granskning ska meddelas minst 30 dagar i förväg. Den ska genomföras så att Kontiqs andra kunder och säkerheten inte påverkas, och Kunden står för sina egna kostnader för den.

13. När Avtalet upphör

När Tjänsten upphör kan Kunden exportera sin bokföring (SIE) och ladda ner sina underlag under 90 dagar. Därefter raderar Kontiq Kundens personuppgifter inom 30 dagar, om inte unionsrätten eller svensk rätt kräver att de sparas. Uppgifter i säkerhetskopior försvinner när kopiorna gallras enligt punkt 6. På begäran bekräftar Kontiq skriftligt att raderingen är genomförd.

Observera: Kunden ansvarar själv för att arkivera räkenskapsinformationen enligt 7 kap. bokföringslagen (1999:1078), det vill säga till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades. Kunden bör därför exportera sitt material innan det raderas.

14. Ansvar

Varje part ansvarar för att fullgöra sina egna skyldigheter enligt GDPR och detta Avtal. Ansvaret gentemot registrerade följer av artikel 82 GDPR. Administrativa sanktionsavgifter enligt artikel 83 GDPR bärs av den part som påförts avgiften.

15. Ändringar, giltighet och tvister

Kontiq får uppdatera Avtalet, till exempel vid ändrad lagstiftning eller ändrad underbiträdesförteckning. En ny version får ett nytt versionsdatum, och Kunden ombeds godkänna den i Tjänsten. Avtalet gäller så länge Kontiq behandlar personuppgifter för Kundens räkning.

Svensk rätt gäller för Avtalet. Tvister avgörs av allmän domstol i Sverige.

16. Kontakt

Frågor om Avtalet och underrättelser enligt Avtalet skickas till anders@vejbystrandkonsult.com.