Personuppgiftsbiträdesavtal

Avtalet enligt art. 28.3 i dataskyddsförordningen mellan ditt bolag som personuppgiftsansvarig och Tuggummi som personuppgiftsbiträde.

Senast ändrad 2026-09-05

Utkast — inte granskat av jurist

Den här texten är skriven av utvecklingsteamet för att beskriva vad systemet faktiskt gör. Den är inte granskad av något juridiskt ombud och ska inte användas som avtal med en kund förrän den är det. Vi skriver ut det i stället för att låta den se färdig ut, eftersom en text som ser granskad ut men inte är det är sämre än ingen text alls.

Innehåll

17 avsnitt

1. Parter och roller

Personuppgiftsansvarig är det bolag som är kund hos oss. Personuppgiftsbiträde är leverantören av Tuggummi.

Avtalet gäller den behandling biträdet utför för den ansvariges räkning inom ramen för tjänsten, och gäller så länge tjänsten tillhandahålls. Vid motstridighet har det här avtalet företräde framför användarvillkoren i frågor om personuppgiftsbehandling.

2. Föremålet för behandlingen

Föremålet är den löpande bokföringen och den administration som hör till den: kontering av banktransaktioner, kund- och leverantörsreskontra, fakturering och kravhantering, lön och arbetsgivardeklaration, arkivering av underlag, samt underlag för moms-, inkomst- och årsredovisning.

3. Varaktighet

Behandlingen pågår från det att tjänsten börjar användas till dess att avtalet upphör, och därefter under den avvecklingstid som anges i avsnittet om radering vid avslut.

En del av uppgifterna omfattas av bokföringslagens arkiveringskrav på sju år efter räkenskapsårets utgång. Behandlingen av dem fortsätter så länge den ansvarige begär att biträdet bevarar dem, eller till dess den ansvarige tagit över bevarandet.

4. Behandlingens art och ändamål

Arten är automatiserad behandling: insamling från bank och e-post, strukturering, klassificering med hjälp av regelmotor och AI-leverantör, lagring, arkivering, utskick till den ansvariges kunder samt överföring till myndighet på den ansvariges initiativ.

Ändamålet är att fullgöra den ansvariges bokföringsskyldighet och att tillhandahålla tjänsten. Biträdet behandlar inte uppgifterna för egna ändamål, säljer dem inte vidare och använder dem inte för att träna modeller.

5. Typen av personuppgifter

Behandlingen omfattar följande slag av uppgifter.

  • Identifikationsuppgifter: namn, personnummer, organisationsnummer, kontaktuppgifter.
  • Ekonomiska uppgifter: kontonummer, IBAN, saldon, transaktioner, fakturor, betalningar, fordringar och skulder.
  • Anställningsuppgifter: lön, förmåner, frånvaro, skattetabell, semesterlöneskuld.
  • Innehållet i underlag: allt som står tryckt på ett kvitto eller en faktura.
  • Logguppgifter: vem som gjorde vad i systemet, och när.

Personnummer för anställda och delägare behandlas eftersom arbetsgivardeklarationen på individnivå och uppgifter till K10 kräver dem. De lagras krypterade.

Uppgifterna i detalj, med rättslig grund och lagringstid, framgår av integritetspolicyn.

Bokföringen: verifikat, konteringsrader, kontoutdrag, kunder, leverantörer och fakturor.

Det är tjänsten. Kunduppgifter och leverantörsnamn är personuppgifter när motparten är en enskild näringsidkare eller en namngiven person.

Rättslig grund: Rättslig förpliktelse för din bokföringsskyldighet, art. 6.1 c jämförd med bokföringslagen. Vi behandlar den på ditt bolags instruktion, som biträde.

Hur länge: Till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades, enligt bokföringslagen 7 kap. 2 §. Ett kvitto från mars 2026 i ett räkenskapsår som slutar den 31 december 2026 bevaras alltså till den 31 december 2033.

Var: verifications, verification_lines, bank_transactions, customers, suppliers, customer_invoices, supplier_invoices

Kvitton, leverantörsfakturor och andra underlag, som filer.

Räkenskapsinformation ska kunna tas fram i läsbar form under hela arkiveringstiden.

Rättslig grund: Rättslig förpliktelse, art. 6.1 c jämförd med bokföringslagen 7 kap.

Hur länge: Samma sju år, räknat från räkenskapsårets slut. Filerna ligger med objektlås: de kan inte ändras eller raderas medan tiden löper, inte heller av oss.

Var: documents, samt objektlagringen

De anställdas namn, personnummer, löner, förmåner och skatteuppgifter.

Lön ska räknas, arbetsgivardeklarationen ska lämnas på individnivå, och den kräver personnummer.

Rättslig grund: Rättslig förpliktelse för din arbetsgivarroll, art. 6.1 c jämförd med skatteförfarandelagen. Vi behandlar dem som biträde.

Hur länge: Sju år enligt bokföringslagen. Personnumren är krypterade med AES-256-GCM; födelseåret ligger i klartext eftersom det styr avgiftssatsen vid varje lönekörning.

Var: employees, payslips, payroll_runs

Delägarnas namn, personnummer och andelar.

Gränsbelopp enligt 3:12 och uppgifter till K10 kräver det.

Rättslig grund: Rättslig förpliktelse, art. 6.1 c. Behandlas som biträde.

Hur länge: Sju år. Personnumren är krypterade.

Var: shareholders

Bankkopplingen: konton, IBAN, saldon och samtyckets giltighetstid.

För att kunna hämta transaktionerna som ska bokföras.

Rättslig grund: Ditt uttryckliga samtycke hos banken enligt PSD2, och avtalet med oss, art. 6.1 b. Samtycket hos banken kan du dra tillbaka när som helst, och då slutar transaktioner komma in.

Hur länge: Kopplingen tas bort när samtycket upphör eller när du kopplar bort kontot. De transaktioner som redan bokförts är räkenskapsinformation och bevaras i sju år.

Var: bank_connections, bank_accounts

AI-förslagen: föreslaget konto, momssats, säkerhet och motivering.

För att du ska kunna se varför en rad konterades som den gjorde, och för att kunna rätta den.

Rättslig grund: Avtal, art. 6.1 b. Behandlas som biträde.

Hur länge: Samma sju år som verifikatet de hör till.

Var: ai_proposals

Konteringar du rättat, sparade som regler för just ditt bolag.

Så att samma motpart inte behöver frågas om två gånger.

Rättslig grund: Avtal, art. 6.1 b. Behandlas som biträde.

Hur länge: Så länge bolaget finns hos oss.

Var: bookkeeping_rules

Händelselogg: vem som bokförde, godkände eller ändrade vad, och när.

Bokföringen är oföränderlig och rättas med rättelseverifikat. Loggen är det som gör det spårbart.

Rättslig grund: Rättslig förpliktelse, art. 6.1 c jämförd med bokföringslagen 5 kap. 5 §, och vårt berättigade intresse av att kunna utreda missbruk, art. 6.1 f.

Hur länge: Sju år.

Var: audit_log

6. Kategorier av registrerade

  • Företrädare och användare hos den personuppgiftsansvarige.
  • Anställda hos den personuppgiftsansvarige.
  • Delägare i den personuppgiftsansvarige.
  • Den ansvariges kunder, när kunden är en fysisk person eller en enskild näringsidkare, och kontaktpersoner hos kunder som är juridiska personer.
  • Den ansvariges leverantörer på samma sätt.
  • Motparter som framgår av kontoutdrag och underlag.

7. Dokumenterade instruktioner (art. 28.3 a)

Biträdet behandlar personuppgifter endast enligt den ansvariges dokumenterade instruktioner. Det här avtalet, användarvillkoren och de val den ansvarige gör i tjänsten utgör de fullständiga instruktionerna vid avtalets ingående.

Biträdet överför inte personuppgifter till tredjeland annat än på instruktion eller när unionsrätten eller svensk rätt kräver det. Krävs det ska biträdet informera den ansvarige innan behandlingen, om inte lagen förbjuder det.

Anser biträdet att en instruktion strider mot dataskyddsförordningen ska biträdet omedelbart underrätta den ansvarige.

8. Tystnadsplikt (art. 28.3 b)

Biträdet säkerställer att de personer som får behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av en lagstadgad tystnadsplikt.

Åtkomst ges bara till den som behöver den för att utföra sitt arbete, och den är begränsad till vad uppgiften kräver. Åtkomst till kunddata loggas.

9. Säkerhetsåtgärder (art. 28.3 c och art. 32)

Biträdet vidtar följande åtgärder.

  • Kryptering av personnummer i databasen med AES-256-GCM, med kontroll av autentiseringstagg vid läsning.
  • Personnummer för inloggning lagras enbart som hash med serverhemlighet.
  • Kryptering av trafik i transit.
  • Åtskillnad mellan bolag: bolagsgränsen kontrolleras på servern vid varje anrop och härleds aldrig från ett värde som webbläsaren skickat oprövat.
  • Oföränderlig huvudbok: bokförda verifikat ändras aldrig, rättelser sker med rättelseverifikat, och åtgärder loggas med användare och tidpunkt.
  • Arkivering med kontrollsumma och objektlås, med verifiering av kontrollsumman vid läsning.
  • Begränsning av anropsfrekvens på ändpunkter som nås utan inloggning.
  • Säkerhetskopiering med kontrollerad återläsning: kopian läses in i en separat databas och integritetskontrollerna körs mot kopian, eftersom en kopia som inte lästs tillbaka inte är en säkerhetskopia.

10. Underbiträden (art. 28.3 d)

Den ansvarige lämnar genom detta avtal ett allmänt förhandsgodkännande till de underbiträden som anges nedan. Biträdet ålägger varje underbiträde samma skyldigheter som följer av det här avtalet, genom avtal, och svarar fullt ut gentemot den ansvarige för underbiträdets behandling.

Biträdet underrättar den ansvarige minst 30 dagar innan ett nytt underbiträde anlitas eller byts ut. Den ansvarige har rätt att invända på sakliga grunder. Kan parterna inte enas har den ansvarige rätt att säga upp tjänsten till den dag ändringen träder i kraft, utan avgift för tid därefter.

Anthropic PBC — AI-leverantör (Claude)

Kategorisering av banktransaktioner: modellen får en kontorad och svarar med motkonto och momssats.

Avläsning av kvitton och leverantörsfakturor: modellen läser bilden eller PDF:en och returnerar belopp, datum, säljare och momsspecifikation.

Var: USA. Anropen går till Anthropics API.

Utanför EU/EES: Överföring till USA. Kräver standardavtalsklausuler enligt art. 46.2 c i biträdesavtalet med Anthropic, och en konsekvensbedömning av överföringen.

Uppgifter som lämnas ut: Motpartens namn så som den står på kontoutdraget, till exempel «SPOTIFY AB» eller «RESTAURANG PRINSEN». Beloppet och valutan, och om det är en in- eller utbetalning. Bokföringsdatumet. Kontoutdragets egen fritext och betalningsreferensen eller OCR-numret när det finns. Ditt bolags namn, organisationsnummer, bolagsform, bokföringsmetod och momsperiod. Upp till 60 konteringar som du själv bekräftat tidigare, som motpart till konto och momssats. Vid dokumentavläsning: hela kvittot eller fakturan som bild eller PDF, alltså allt som står tryckt på den.

Detta lämnas inte ut: Inga personnummer — varken ditt eller de anställdas. Inga lönebesked, inga anställningsuppgifter och ingen arbetsgivardeklaration. Inga kontonummer, IBAN, bankgironummer eller kontosaldon. Inga inloggningsuppgifter, och ingen åtkomst till din bank. Inte huvudboken i sin helhet — bara den enskilda raden som ska konteras. Inga rader som regelmotorn redan avgjort. De når aldrig modellen.

Kvarstår: Biträdesavtal med standardavtalsklausuler, och skriftlig bekräftelse på lagringstid och att uppgifterna inte används för träning, måste finnas innan en riktig kunds bokföring körs genom modellen.

Enable Banking Oy — PSD2-förmedlare (kontoinformationstjänst)

Hämtar företagskontots transaktioner och saldon från din bank sedan du godkänt det med BankID hos banken.

Håller samtycket levande och säger till när det går ut.

Var: Finland (EU/EES).

Uppgifter som lämnas ut: Kontonummer och IBAN för de konton du kopplar. Kontosaldon. Varje transaktion: datum, belopp, valuta, motpart, text och referens. Samtyckets giltighetstid och status.

Detta lämnas inte ut: Inga bokföringsuppgifter går åt andra hållet. Kopplingen är läsande. Inga betalningar initieras den vägen — betalfilen lämnas till banken av dig, inte av oss.

Kvarstår: Tjänsten drivs under Enable Bankings egen tillstånd för kontoinformation — Tuggummi ansöker alltså inte om eget tillstånd hos Finansinspektionen. Produktionsavtalet är ännu inte tecknat. Banken du kopplar är själv personuppgiftsansvarig för sin del och är inte vårt underbiträde.

Roaring (roaring.io) — Bolags- och firmateckningsregister

Slår upp bolaget på namn eller organisationsnummer när du registrerar dig, så att adress, kontaktuppgifter och F-skatt fylls i från registret i stället för att skrivas in för hand.

Kontrollerar att du som legitimerat dig får teckna bolaget innan det läggs upp. Utan den kontrollen kunde vem som helst registrera vilket bolag som helst och börja bokföra i det.

Var: Sverige (EU/EES).

Uppgifter som lämnas ut: Organisationsnumret för det bolag du väljer. Ditt personnummer, vid firmateckningskontrollen. Det ligger i adressen till uppslaget och når alltså Roarings loggar.

Detta lämnas inte ut: Ingen bokföring, inga transaktioner, inga underlag. Personnumret sparas aldrig i vår databas — det hålls kortlivat mellan BankID-legitimeringen och registreringen.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Avtal och personuppgiftsbiträdesavtal är inte tecknade. Leverantörens fullständiga juridiska namn ska stå här i stället för domänen innan en betalande kund möter registreringen.

Idura — BankID-förmedlare (OIDC)

Legitimerar dig vid inloggning och returnerar en signerad uppgift om vem du är.

Var: Ej fastställd. Ska stå här innan vägen slås på.

Uppgifter som lämnas ut: Ditt personnummer och namn, från BankID-legitimeringen.

Detta lämnas inte ut: Ingen bokföring och inga företagsuppgifter.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Vägen är avstängd (BANKID_PROVIDER=idura är inte satt) och väntar på produktionsgodkännande hos Idura. Innan den slås på måste avtal, behandlingsort och juridiskt namn vara klara — och valet mellan Idura och egen RP-integration mot BankID är ett val mellan två leverantörsförhållanden, inte en teknisk detalj: Idura ser vilka som loggar in.

Finansiell ID-Teknik BID AB — Legitimeringstjänst (BankID)

Legitimerar dig vid inloggning och returnerar en signerad uppgift om vem du är.

Var: Sverige (EU/EES).

Uppgifter som lämnas ut: Ditt personnummer och ditt namn, i legitimeringssvaret. IP-adressen legitimeringen startades från.

Detta lämnas inte ut: Ingen bokföring, inga belopp och inga företagsuppgifter. Vi sparar aldrig personnumret i klartext: det hashas med en serverhemlighet och det är hashen som identifierar dig vid nästa inloggning.

Kvarstår: BankID nås genom en svensk bank som utfärdar RP-certifikatet. Vem som är underbiträde och vem som är självständigt ansvarig avgörs av det avtalet och måste stämmas av mot det.

Drift- och databasleverantör — Serverdrift och databas

Kör applikationen och lagrar hela bokföringen: verifikat, fakturor, kunder, leverantörer, anställda och delägare.

Var: Ska vara inom EU/EES. Regionen låses vid driftsättning.

Uppgifter som lämnas ut: Allt som finns i systemet, inklusive de anställdas och delägarnas personnummer. Personnumren ligger krypterade med AES-256-GCM och inte i klartext.

Detta lämnas inte ut: Ingenting undantas. Det här är den leverantör som ser mest, och därför den där avtalet betyder mest.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Leverantören är inte vald. Namn, region och biträdesavtal måste stå här innan den första kunden faktureras, och krypteringsnyckeln ska ligga i en KMS och inte i en miljövariabel hos samma leverantör.

Objektlagring för verifikationsunderlag — Arkiv (S3 eller S3-kompatibel lagring)

Bevarar kvitton, leverantörsfakturor och andra underlag i sju år enligt bokföringslagen 7 kap. 2 §, med objektlås så att de inte kan ändras.

Var: Ska vara inom EU/EES. Regionen låses vid driftsättning.

Uppgifter som lämnas ut: Underlagen som filer, med allt som står på dem. Kontrollsumma, filnamn, storlek och det datum bevarandetiden löper ut.

Detta lämnas inte ut: Ingen bokföringsdatabas. Lagret innehåller filer, inte huvudboken.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Leverantör och region är inte valda. Utan hink skrivs filerna till lokal disk, vilket inte uppfyller sjuårskravet — och en leverantör utanför EU/EES kräver en egen överföringsgrund.

E-postleverantör för utgående post — Utskick av fakturor, påminnelser och krav

Skickar kundfakturor, betalningspåminnelser och inkassokrav i ditt namn till dina kunder.

Var: Beror på vald leverantör. Ska vara inom EU/EES eller ha egen överföringsgrund.

Uppgifter som lämnas ut: Mottagarens namn och e-postadress. Fakturans innehåll: nummer, belopp, förfallodag, OCR-nummer och radtexter. Bifogad faktura som PDF. Vid krav: uppgift om att fordran är obetald, samt ränta och avgifter.

Detta lämnas inte ut: Inga personnummer. Ingen bokföring utöver den faktura som skickas.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Koden stöder både en generisk SMTP-leverantör och Resend. Vilken som används är ett driftsbeslut, och den valda leverantören måste namnges här med säte och biträdesavtal innan utskick görs åt en riktig kund.

E-postleverantör för inkommande post — Mottagning av leverantörsfakturor per e-post

Tar emot leverantörsfakturor som mailas till bolagets egen inkorgsadress och lämnar dem vidare till oss som en webhook.

Var: Beror på vald leverantör. Ska vara inom EU/EES eller ha egen överföringsgrund.

Uppgifter som lämnas ut: Avsändarens e-postadress och namn. Meddelandets ämne och brödtext. Bifogade fakturor och kvitton som filer.

Detta lämnas inte ut: Ingenting skickas åt det hållet. Kanalen är mottagande.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Koden känner igen Postmark och SendGrid. Den faktiskt valda leverantören måste namnges här, och webhookhemligheten måste vara satt — utan den är ändpunkten avstängd i produktion.

Redis-leverantör för korttidsstate — Delad korttidslagring

Håller pågående BankID-ordrar, räknare för rate limiting och synklås under några minuter.

Var: Ska vara inom EU/EES. Väljs vid driftsättning.

Uppgifter som lämnas ut: Pågående legitimeringsordrar, som under själva inloggningen innehåller personnummer och namn ur BankID-svaret. IP-adress som nyckel i räknarna för rate limiting.

Detta lämnas inte ut: Ingen bokföring. Ingenting här är avsett att överleva mer än några minuter.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Leverantören är inte vald. Utan REDIS_URL används processminne, vilket inte fungerar bakom lastbalanserare. Lagringstiden för legitimeringsordrar måste vara satt så kort som inloggningen kräver, och inte längre.

Peppol-accesspunkt — Förmedling av e-fakturor

Skickar och tar emot e-fakturor i Peppol-nätet åt de kunder som fakturerar offentlig sektor.

Var: Beror på vald accesspunkt. Ska vara inom EU/EES.

Uppgifter som lämnas ut: Fakturan i sin helhet: parter, organisationsnummer, radtexter, belopp och moms. Mottagarens Peppol-identifierare.

Detta lämnas inte ut: Ingen bokföring utöver fakturan.

Leverantören är ännu inte vald och namnges här innan tjänsten tas i drift.

Kvarstår: Ingen accesspunkt är upphandlad. Koden kör mot en lokal mock, och den vägen får inte beskrivas som i drift förrän en riktig accesspunkt är avtalad och namngiven här.

Förteckningen genereras ur systemets eget register. Ett underbiträde som läggs till i koden men saknas här fäller leverantörens testsvit, vilket är avsikten: en underbiträdesförteckning som kan glida isär från verkligheten är inte värd något.

11. Bistånd vid registrerades rättigheter (art. 28.3 e)

Biträdet bistår den ansvarige med lämpliga tekniska och organisatoriska åtgärder så att den ansvarige kan fullgöra sin skyldighet att svara på begäranden enligt kapitel III: tillgång, rättelse, radering, begränsning, invändning och dataportabilitet.

Konkret innebär det att biträdet på begäran tar fram vilka uppgifter om en viss person som finns i den ansvariges bokföring, rättar dem, och exporterar dem i ett maskinläsbart format. Hela bokföringen går att exportera som SIE 4 utan medverkan från biträdet.

Vänder sig en registrerad direkt till biträdet vidarebefordras begäran till den ansvarige utan onödigt dröjsmål, och biträdet svarar inte i sak.

En begränsning ska vara känd för båda parter: uppgifter som utgör räkenskapsinformation kan inte raderas under bokföringslagens arkiveringstid, oavsett vad den registrerade begär.

12. Bistånd med säkerhet, incidenter och konsekvensbedömning (art. 28.3 f)

Biträdet bistår den ansvarige med att fullgöra skyldigheterna enligt art. 32 till 36.

Vid en personuppgiftsincident underrättar biträdet den ansvarige utan onödigt dröjsmål efter att ha fått kännedom om den, och senast inom 24 timmar. Underrättelsen ska innehålla vad som hänt, vilka kategorier och ungefär hur många registrerade och uppgifter som berörs, sannolika konsekvenser och vidtagna åtgärder — så att den ansvarige kan anmäla till Integritetsskyddsmyndigheten inom 72 timmar enligt art. 33.

Biträdet bistår också vid konsekvensbedömning enligt art. 35 och vid förhandssamråd enligt art. 36, i den utsträckning det behövs och biträdet har informationen.

13. Radering eller återlämnande vid avslut (art. 28.3 g)

När tjänsten upphör ska biträdet, efter den ansvariges val, radera eller återlämna samtliga personuppgifter och radera befintliga kopior — om inte unionsrätten eller svensk rätt kräver lagring.

  • Den ansvarige kan när som helst, även före avslut, exportera hela bokföringen som en SIE 4-fil och ladda ner arkiverade underlag.
  • Exportmöjligheten finns kvar i 90 dagar efter att avtalet upphört.
  • Väljer den ansvarige radering raderas uppgifterna inom 30 dagar efter avvecklingsperioden, säkerhetskopior inkluderade, senast när kopiornas egen lagringstid löper ut.
  • Väljer den ansvarige återlämnande sker det som SIE 4 plus underlagen som filer.

Undantaget är räkenskapsinformation som ska bevaras enligt bokföringslagen 7 kap. Den raderas inte förrän arkiveringstiden löpt ut eller den ansvarige styrkt att bevarandet tagits över. Underlagen ligger dessutom med objektlås som hindrar radering medan tiden löper — inte heller biträdet kan ta bort dem, vilket är avsikten.

14. Information och granskning (art. 28.3 h)

Biträdet ger den ansvarige tillgång till all information som behövs för att visa att skyldigheterna i art. 28 fullgörs, och möjliggör och medverkar vid granskning, inklusive inspektion, som utförs av den ansvarige eller av en revisor som den ansvarige utser.

  • Granskning aviseras minst 30 dagar i förväg och sker under normal arbetstid, utan att störa driften mer än nödvändigt.
  • Granskaren ska omfattas av tystnadsplikt, och får inte vara en konkurrent till biträdet.
  • Granskning får ske en gång per år, och därutöver när en incident inträffat eller när en tillsynsmyndighet kräver det.
  • Biträdet får ta skälig ersättning för arbete utöver det som krävs för att lämna informationen.

Den ansvarige har också rätt att få del av biträdets egna kontroller: integritetskontrollerna mot verklig data och resultatet av återläsningskontrollen av säkerhetskopior.

15. Överföring till tredjeland

Behandlingen sker inom EU/EES med ett undantag: kategorisering och dokumentavläsning utförs av Anthropic PBC i USA. Överföringen dit sker med stöd av EU-kommissionens standardavtalsklausuler enligt art. 46.2 c, tillsammans med en bedömning av överföringens omständigheter.

16. Ansvar och giltighet

Vardera parten ansvarar för skada enligt art. 82. Ansvarsbegränsningen i användarvillkoren gäller inte det ansvaret.

Avtalet gäller så länge biträdet behandlar personuppgifter för den ansvariges räkning. Ändringar ska vara skriftliga. Om en bestämmelse är ogiltig påverkar det inte avtalet i övrigt.

17. Undertecknande

Avtalet ingås genom att den som företräder bolaget godkänner det vid registreringen, och dokumenteras med tidpunkt och vem som legitimerade sig med BankID.