# Personuppgiftsbiträdesavtal (DPA) — mall

_Bilaga till huvudavtalet mellan kunden ("Personuppgiftsansvarig") och Tolera GRC-manager ("Personuppgiftsbiträde"). Mall enligt GDPR Art. 28._

> **Detta är en mall.** Den ska granskas och anpassas av kundens jurist innan signering. Inget innehåll här utgör juridisk rådgivning.

## 1. Parter
- **Personuppgiftsansvarig:** [Kundbolagets namn, org.nr, adress]
- **Personuppgiftsbiträde:** [Tolera GRC-manager-bolagets namn, org.nr, adress]

## 2. Föremål
Personuppgiftsbiträdet behandlar personuppgifter för Personuppgiftsansvarigs räkning i samband med tillhandahållandet av Tolera GRC-manager-tjänsten (DORA/GRC compliance-plattform).

## 3. Behandlingens karaktär, varaktighet och syfte
- **Karaktär:** lagring, strukturering, sökning, visning, export och säkerhetskopiering.
- **Varaktighet:** under huvudavtalets löptid + lagstadgad arkiveringstid.
- **Syfte:** att möjliggöra Personuppgiftsansvarigs efterlevnad av DORA, GDPR och övriga relevanta regelverk.

## 4. Kategorier av registrerade
- Anställda hos Personuppgiftsansvarig som använder plattformen.
- Kontaktpersoner hos Personuppgiftsansvarigs leverantörer (registreras i leverantörsmodul).

## 5. Kategorier av personuppgifter
- Identifierande uppgifter: namn, e-post, telefon, organisationstillhörighet.
- Tekniska uppgifter: inloggnings-id, IP-adresser, sessionsloggar.
- Inga särskilda kategorier (känsliga uppgifter) ska behandlas i plattformen utan separat överenskommelse.

## 6. Personuppgiftsbiträdets skyldigheter
Personuppgiftsbiträdet ska:
1. endast behandla personuppgifter enligt dokumenterade instruktioner från Personuppgiftsansvarig;
2. säkerställa att personer med åtkomst är bundna av sekretess;
3. vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (Art. 32);
4. bistå Personuppgiftsansvarig vid begäran från registrerade och vid konsekvensbedömningar;
5. underrätta Personuppgiftsansvarig utan onödigt dröjsmål vid personuppgiftsincident, senast inom **72 timmar** från upptäckt;
6. radera eller återlämna personuppgifter vid avtalets upphörande enligt Personuppgiftsansvarigs val;
7. ge tillgång till information som är nödvändig för att Personuppgiftsansvarig ska kunna visa efterlevnad.

## 7. Tekniska och organisatoriska säkerhetsåtgärder
Se separat säkerhetspolicy (publik /security-sida i plattformen). Sammanfattningsvis:
- Multi-tenant isolation via Row Level Security per organisation.
- Kryptering: TLS 1.3 in transit, AES-256 at rest.
- EU-region för databas och lagring.
- Audit-log för kritiska transaktioner.
- HIBP-kontroll av lösenord, MFA-stöd via Google OAuth.
- Regelbundna backups och point-in-time recovery.

## 8. Underbiträden

| Underbiträde | Tjänst | Region |
|---|---|---|
| Supabase | Databas/Auth/Storage | EU (Frankfurt) |
| Cloudflare | Edge/CDN | Global |
| Google AI | AI-inferens | EU/USA (SCC) |
| OpenAI | AI-inferens | USA (SCC) |

Personuppgiftsbiträdet ska informera Personuppgiftsansvarig om förändringar av underbiträden minst 30 dagar i förväg.

## 9. Tredjelandsöverföring
Vid överföring utanför EU/EES tillämpas Europeiska kommissionens **standardavtalsklausuler (SCC)** modul 3 (biträde till underbiträde).

## 10. Granskningsrätt
Personuppgiftsansvarig har rätt att en gång per år, eller efter incident, granska Personuppgiftsbiträdets efterlevnad genom dokumentation eller (efter rimlig framförhållning) revision på plats.

## 11. Avtalets upphörande
Vid avtalets upphörande ska Personuppgiftsbiträdet inom **30 dagar** radera eller återlämna alla personuppgifter, om inte lagring krävs enligt lag.

## 12. Ansvar
Parternas ansvar regleras i huvudavtalet.

---

**Underskrifter**

| Personuppgiftsansvarig | Personuppgiftsbiträde |
|---|---|
| Ort/datum: | Ort/datum: |
| Namn: | Namn: |
| Titel: | Titel: |
| Signatur: | Signatur: |
