Bilaga till användarvillkoren · Version 2026-09-06 · English
Personuppgiftsbiträdesavtal (PUB-avtal)
Mellan Kunden (byrån eller det direktköpande företaget, ”Personuppgiftsansvarig”) och Area81 Solutions AB, org.nr 559099-5550, Sverige (”Personuppgiftsbiträdet”, ”Area81”) · Version 2026-09-06
Detta avtal utgör bilaga till ShakeSERP:s allmänna villkor (”Huvudavtalet”). Genom att godkänna Huvudavtalet godkänner Kunden även detta PUB-avtal. Avtalet är upprättat enligt artikel 28.3 i dataskyddsförordningen (EU) 2016/679 (”GDPR”). Vid motstridighet mellan Huvudavtalet och detta avtal har detta avtal företräde i frågor som rör behandling av personuppgifter.
1. Föremål och varaktighet
Behandlingen avser de personuppgifter som är nödvändiga för att tillhandahålla tjänsten ShakeSERP till Kunden och Kundens slutkunder. Avtalet gäller så länge Huvudavtalet gäller och därefter till dess att alla personuppgifter raderats eller återlämnats enligt punkt 10.
2. Behandlingens art och ändamål
Personuppgiftsbiträdet behandlar personuppgifter för att: (a) skicka intervjuinbjudningar och inloggningslänkar per e-post; (b) lagra intervjusvar; (c) generera, granska och publicera artiklar och annat innehåll med hjälp av AI-modeller från tredje part; (d) bygga ett per slutkund avgränsat kunskapsminne; (e) mäta aggregerad webbplatstrafik, sökpositioner, Search Console- och Google Analytics-data samt citeringar i AI-svarsmotorer; (f) producera rapporter, nyhetsbrev och sociala inlägg på Kundens begäran; (g) hantera krediter, kvitton och fakturering; (h) lämna support.
3. Kategorier av registrerade och personuppgifter
Registrerade: kontaktpersoner och medarbetare hos Kunden och Kundens slutkunder; personer som nämns i intervjusvar eller innehåll; mottagare av nyhetsbrev när Kunden kopplat ett e-postverktyg.
Personuppgifter: namn, arbets-e-post, roll, företag, språk; intervjusvar och yrkesmässiga uppfattningar; inloggningsuppgifter (engångslänkar, engångskoder, sessionsidentifierare); tekniska uppgifter från leverantörskopplingar (t.ex. Search Console-egendom, Analytics-egendom, WordPress-slutpunkt) i krypterad form; aggregerad, cookiefri trafikstatistik utan IP-adresser.
Känsliga uppgifter: behandlas inte avsiktligt. Kunden ska inte lämna särskilda kategorier av personuppgifter (artikel 9) eller uppgifter om lagöverträdelser till tjänsten.
4. Den personuppgiftsansvariges instruktioner
Personuppgiftsbiträdet behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Tjänstens konfigurerade funktioner, Huvudavtalet och detta avtal utgör sådana instruktioner. Ytterligare instruktioner lämnas skriftligen till privacy@area81.se. Om unionsrätt eller svensk rätt kräver annan behandling informerar Personuppgiftsbiträdet Kunden innan behandlingen sker, om inte lagen förbjuder sådan information. Personuppgiftsbiträdet meddelar omedelbart Kunden om en instruktion enligt biträdets mening strider mot GDPR.
5. Sekretess
Personuppgiftsbiträdet säkerställer att personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt, och att behörigheten begränsas till vad som är nödvändigt.
6. Säkerhet (artikel 32)
Personuppgiftsbiträdet vidtar de tekniska och organisatoriska åtgärder som beskrivs i Bilaga A och håller dem uppdaterade efter teknikens utveckling. Väsentliga förändringar som sänker skyddsnivån får inte göras utan Kundens godkännande.
7. Underbiträden
Kunden lämnar ett allmänt förhandsgodkännande till de underbiträden som anges i Bilaga B. Personuppgiftsbiträdet ålägger varje underbiträde skyldigheter motsvarande detta avtal genom skriftligt avtal och ansvarar fullt ut gentemot Kunden för underbiträdets fullgörande. Planerade tillägg eller byten meddelas Kunden minst 14 dagar i förväg via den adress Kunden registrerat. Kunden får inom den tiden invända på sakliga grunder; om parterna inte finner en lösning får Kunden säga upp den berörda delen av tjänsten utan uppsägningsavgift.
8. Tredjelandsöverföring
Personuppgifter lagras inom EU (Frankfurt). Vissa underbiträden (AI- och sök-API:er) behandlar uppgifter utanför EU/EES. Sådan överföring sker med stöd av kommissionens standardavtalsklausuler (2021/914), EU–US Data Privacy Framework där leverantören är certifierad, samt kompletterande åtgärder: endast de uppgifter som krävs för respektive anrop skickas, och leverantörens alternativ för noll-lagring/ingen träning aktiveras där sådant erbjuds. Aktuellt läge per underbiträde anges i Bilaga B.
9. Bistånd till den personuppgiftsansvarige
Personuppgiftsbiträdet bistår Kunden, med beaktande av behandlingens art, med: (a) att besvara begäranden från registrerade enligt artiklarna 15–22, genom export- och raderingsfunktioner i tjänsten och vid behov manuellt; (b) säkerhet, incidentanmälan, konsekvensbedömningar och förhandssamråd enligt artiklarna 32–36. Bistånd som går väsentligt utöver tjänstens inbyggda funktioner debiteras enligt gällande timpris efter överenskommelse.
10. Radering och återlämnande
När tjänsten för en slutkund avslutas, eller när Huvudavtalet upphör, raderar Personuppgiftsbiträdet inom 30 dagar samtliga personuppgifter, inklusive intervjusvar, kunskapsminne, genererat innehåll och mätdata, eller återlämnar dem i maskinläsbart format om Kunden begär det före radering. Undantag gäller för uppgifter som måste bevaras enligt lag (bokföringsunderlag i sju år enligt bokföringslagen) samt säkerhetskopior, som raderas enligt ordinarie rotation (högst 35 dagar) och inte används för annan behandling.
11. Personuppgiftsincidenter
Personuppgiftsbiträdet underrättar Kunden utan onödigt dröjsmål, och senast inom 48 timmar, efter att ha fått kännedom om en personuppgiftsincident som rör Kundens uppgifter. Underrättelsen innehåller den information som anges i artikel 33.3 i den mån den är tillgänglig, och kompletteras löpande. Personuppgiftsbiträdet dokumenterar incidenter och vidtagna åtgärder.
12. Granskning
Personuppgiftsbiträdet ger Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 fullgörs. Kunden får, högst en gång per tolvmånadersperiod och med minst 30 dagars varsel, genomföra en granskning själv eller genom oberoende granskare bunden av sekretess. Granskningen sker på kontorstid, får inte omfatta andra kunders uppgifter och bekostas av Kunden. Aktuella tredjepartsrapporter och säkerhetsbeskrivningen på shakeserp.com/sakerhet kan användas för att uppfylla granskningsrätten.
13. Ansvar
Ansvarsbegränsningarna i Huvudavtalet gäller även detta avtal, dock inte för ansvar som enligt artikel 82 GDPR inte kan begränsas mellan parterna.
14. Tillämplig lag och tvist
Svensk lag. Tvist avgörs enligt tvistlösningsbestämmelsen i Huvudavtalet.
Bilaga A – Tekniska och organisatoriska åtgärder
- Datalokalisering. Databas, applikation och bakgrundsjobb driftas i EU (Frankfurt). Säkerhetskopior lagras i samma region.
- Kryptering. TLS 1.2+ för all trafik. Lagrade hemligheter (WordPress-nycklar, Google-uppdateringstoken, API-nycklar till e-postverktyg) krypteras med AES (Fernet) och nyckelrotation. Lösenord lagras hashade (bcrypt).
- Mandantseparation. Varje slutkund är en egen mandant. Alla åtkomstvägar i applikationen kontrollerar mandanttillhörighet; kunskapsminnet är avgränsat per slutkund och raderas i kaskad. Främmande identifierare besvaras med ”hittades inte”.
- Åtkomststyrning. Rollbaserad åtkomst i byråns dashboard (ägare/administratör/medlem) och i kundportalen (ägare/redaktör/läsare). Plattformsfunktioner kräver tvåfaktorsautentisering. Lösenordslös inloggning för slutkunder via engångslänkar och engångskoder med kort giltighet.
- Publicering. Anrop till slutkundens webbplats signeras med HMAC-SHA256 och skyddas mot återuppspelning; utgående anrop validerar mål-adressen mot interna nät (SSRF-skydd).
- Mätning. Trafikstatistik samlas aggregerat, utan cookies, IP-adresser eller fingeravtryck.
- Loggning och spårbarhet. Administrativa åtgärder loggas i en ändringslogg; felövervakning utan personuppgifter i klartext.
- Kontinuitet. Dagliga säkerhetskopior, dokumenterad återställningsövning, hälsokontroller vid driftsättning och möjlighet till återställning av tidigare version.
- Utveckling. Kodgranskning, automatiska tester av mandantseparation och penningflöden före varje driftsättning, beroenden uppdateras löpande, ansvarsfull sårbarhetsrapportering (security.txt).
- Personal. Sekretessåtagande, behörighet efter behov, återkallande vid avslut.
Bilaga B – Underbiträden
| Underbiträde | Ändamål | Plats | Överföringsgrund |
|---|---|---|---|
| Supabase Inc. | Databas (PostgreSQL) | EU, Frankfurt | Inom EU |
| Render Services Inc. | Applikationsdrift, bakgrundsjobb, Redis, säkerhetskopior | EU, Frankfurt | Inom EU (support från USA under SCC) |
| Brevo (Sendinblue SAS) | E-postutskick, nyhetsbrev när Kunden valt Brevo | EU, Frankrike | Inom EU |
| Stripe Payments Europe Ltd | Betalningar, kvitton | EU, Irland | Inom EU |
| Anthropic PBC | AI-generering av frågor, artiklar och innehåll | USA | SCC, noll-lagring via API |
| OpenAI OpCo LLC | Tal-till-text, text-till-tal, citeringskontroll | USA | SCC, ingen träning på API-data |
| Voyage AI | Textinbäddningar för kunskapsminnet | USA | SCC |
| Google LLC | Search Console och Analytics (läsning, endast när Kunden kopplat), inloggning via Google, Gemini-citeringskontroll | EU/USA | SCC, Data Privacy Framework |
| Microsoft Ireland Operations Ltd | Inloggning via Microsoft 365 (endast identitet) | EU | Inom EU |
| SerpApi LLC | Sökpositioner (endast sökfrågor, inga personuppgifter) | USA | SCC |
| Perplexity AI Inc. | Citeringskontroll (endast frågor) | USA | SCC |
| Ideogram AI | Bildgenerering (endast prompt) | Kanada | Beslut om adekvat skyddsnivå |
| Pexels GmbH | Stockfoton (inga personuppgifter) | EU | Inom EU |
| Sentry (Functional Software Inc.) | Felövervakning | EU-region | Inom EU, SCC |
| Creatomate B.V. / Bannerbear Pte Ltd | Video- och bildmallar, endast när funktionen aktiverats | EU / Singapore | Inom EU / SCC |
Aktuell lista och ändringshistorik: shakeserp.com/security.
Kontakt i dataskyddsfrågor: privacy@area81.se · Area81 Solutions AB, Sverige