Personuppgiftsbiträdesavtal
Senast uppdaterad: 29 september 2026
Det här avtalet ingås automatiskt när du kryssar i rutan vid registrering. Det behöver inte skrivas under.
1. Parter
Detta personuppgiftsbiträdesavtal ("Avtalet") gäller mellan:
- Kunden — den organisation som registrerar sig för ClaudiaAI ("Tjänsten"). Kunden är personuppgiftsansvarig för de personuppgifter som läggs in i Tjänsten.
- Insight Engineering AB, org.nr 559112-8631, Änggatan 14, 446 32 Älvängen ("ClaudiaAI", "vi", "biträdet"). Vi är personuppgiftsbiträde för den behandlingen.
Avtalet kompletterar användarvillkoren och integritetspolicyn. Det uppfyller kraven i GDPR artikel 28.3.
För konto, prenumeration och vår faktura till dig är vi personuppgiftsansvariga. Det regleras av integritetspolicyn, inte av detta avtal.
2. Föremål, varaktighet, art och ändamål
Vi behandlar personuppgifter för att tillhandahålla Tjänsten: AI-chatt, filanalys, Fortnox-integration och bokföringsförslag som kunden godkänner innan något skrivs till Fortnox.
Behandlingen pågår så länge kunden har ett aktivt konto, plus den tid som behövs för radering enligt avsnitt 11.
Behandlingen är automatiserad lagring, visning, analys och överföring av de uppgifter kunden själv lägger in eller hämtar via Tjänsten.
3. Personuppgifter och registrerade
3.1 Typ av personuppgifter
- Kontaktuppgifter (namn, e-post, telefon, adress)
- Kvitto- och fakturauppgifter
- Anställdas löne- och närvarodata
- Personnummer, när de behövs för RUT- eller ROT-fakturor
- Chattinnehåll och uppladdade filer
- Fortnox-utdrag och index som cacheas för att leverera Tjänsten
3.2 Kategorier av registrerade
- Kundens kunder
- Kundens leverantörer
- Kundens anställda
- Kontaktpersoner hos kunden och dess motparter
4. Instruktioner
Vi behandlar personuppgifter endast enligt kundens dokumenterade instruktioner. Instruktionerna består av kundens användning av Tjänsten och de godkännanden kunden ger i appen (till exempel att skicka ett bokföringsförslag till Fortnox).
Vi följer också instruktioner som krävs enligt EU-rätt eller svensk lag. Om en sådan skyldighet uppstår meddelar vi kunden, såvida lagen inte förbjuder det.
Vi använder inte kundens innehåll för att träna AI-modeller eller för att utveckla produkten åt andra kunder.
5. Sekretess
Personer som behandlar uppgifterna åt oss — anställda och underbiträden — är bundna av sekretess. Åtkomst ges bara till den som behöver den för att leverera Tjänsten.
6. Säkerhet (GDPR art. 32)
Vi vidtar tekniska och organisatoriska åtgärder som är lämpliga med hänsyn till risken, bland annat:
- Kryptering i transit och i vila
- OAuth-tokens (till exempel Fortnox) lagras krypterade
- Åtkomstkontroll per organisation — en kund ser inte en annan kunds data
- Loggning av åtkomst och fel för att upptäcka missbruk
7. Underbiträden
Kunden ger ett allmänt förhandsgodkännande till att vi anlitar underbiträden. Nuvarande underbiträden:
- Neon Inc — databas. EU-region enligt konfiguration.
- Vercel Inc — hosting. Region Stockholm (arn1).
- Anthropic PBC — AI-modell. USA, med standardavtalsklausuler (SCC). Anthropic tränar inte på kundens data.
- Stripe — betalning. Här är vi personuppgiftsansvariga för vår egen fakturering. Stripe tar inte emot kundens innehåll (kvitton, chatt, Fortnox-data).
- Resend — e-post (transaktionsmeddelanden).
Fortnox är inte underbiträde. Fortnox är kundens eget bokföringssystem. Deras villkor gäller för data som ligger i Fortnox.
Om vi byter eller lägger till ett underbiträde meddelar vi kunden minst 30 dagar i förväg. Kunden kan invända mot bytet. Om vi inte kan möta invändningen får kunden säga upp Tjänsten innan bytet träder i kraft.
8. Överföring till tredjeland
Vissa underbiträden (Anthropic, Stripe och Resend) behandlar uppgifter i USA. Överföringen sker med EU-kommissionens standardavtalsklausuler (SCC). Privacy Shield används inte.
9. Bistånd
Vi hjälper kunden att svara på begäranden från registrerade (tillgång, rättelse, radering, portabilitet och övriga rättigheter i GDPR kapitel III), i den mån det är möjligt med hänsyn till hur Tjänsten är byggd. Kunden kan själv exportera och radera mycket av innehållet via kontoinställningar.
Vi hjälper också kunden att uppfylla skyldigheterna i GDPR artiklarna 32–36 (säkerhet, konsekvensbedömning, förhandssamråd och personuppgiftsincidenter), med den information och de åtgärder vi har tillgång till.
10. Personuppgiftsincident
Om en personuppgiftsincident inträffar underrättar vi kunden utan onödigt dröjsmål, senast 48 timmar efter att vi fått kännedom om den. Underrättelsen innehåller den information kunden behöver för att kunna bedöma om anmälan till Integritetsskyddsmyndigheten eller information till de registrerade krävs.
11. Radering och återlämning
När Avtalet upphör kan kunden exportera sitt innehåll via kontoinställningar. Innehåll raderas eller anonymiseras inom 30 dagar efter avslutad prenumeration.
Betal- och abonnemangsuppgifter behålls 7 år enligt bokföringslagen. Det är vår egen ansvarsbehandling (vi är personuppgiftsansvariga för våra fakturor till kunden), inte behandling enligt detta avtal.
12. Revision
Vi ger kunden den skriftliga information och självdeklaration som behövs för att visa att vi följer detta avtal.
Platsrevision hos oss får ske högst en gång per kalenderår, på kundens bekostnad och efter 30 dagars skriftlig notis. Revisionen ska inte störa driften mer än nödvändigt och får inte omfatta andra kunders uppgifter.
13. Ansvar
Ansvar enligt detta avtal följer användarvillkoren. Ingenting i detta avtal utökar det ansvar som redan följer av huvudavtalet.
14. Giltighet
Avtalet ingås när kunden godkänner det vid registrering, eller när kunden godkänner en uppdaterad version. Det gäller så länge Tjänsten används och under den efterföljande raderingsperioden i avsnitt 11.
Väsentliga ändringar meddelas minst 30 dagar i förväg, på samma sätt som ändringar av användarvillkoren.
15. Kontakt
Vid frågor om detta avtal, kontakta oss:
Insight Engineering AB
Org.nr: 559112-8631
E-post: info@claraai.se
Telefon: 0730493234
Adress: Änggatan 14, 446 32 Älvängen
Version: 2026-10