Bilaga till användarvillkoren · Version 2026-09-06 · English

Personuppgiftsbiträdesavtal (PUB-avtal)

Mellan Kunden (byrån eller det direktköpande företaget, ”Personuppgiftsansvarig”) och Area81 Solutions AB, org.nr 559099-5550, Sverige (”Personuppgiftsbiträdet”, ”Area81”) · Version 2026-09-06

Detta avtal utgör bilaga till ShakeSERP:s allmänna villkor (”Huvudavtalet”). Genom att godkänna Huvudavtalet godkänner Kunden även detta PUB-avtal. Avtalet är upprättat enligt artikel 28.3 i dataskyddsförordningen (EU) 2016/679 (”GDPR”). Vid motstridighet mellan Huvudavtalet och detta avtal har detta avtal företräde i frågor som rör behandling av personuppgifter.

1. Föremål och varaktighet

Behandlingen avser de personuppgifter som är nödvändiga för att tillhandahålla tjänsten ShakeSERP till Kunden och Kundens slutkunder. Avtalet gäller så länge Huvudavtalet gäller och därefter till dess att alla personuppgifter raderats eller återlämnats enligt punkt 10.

2. Behandlingens art och ändamål

Personuppgiftsbiträdet behandlar personuppgifter för att: (a) skicka intervjuinbjudningar och inloggningslänkar per e-post; (b) lagra intervjusvar; (c) generera, granska och publicera artiklar och annat innehåll med hjälp av AI-modeller från tredje part; (d) bygga ett per slutkund avgränsat kunskapsminne; (e) mäta aggregerad webbplatstrafik, sökpositioner, Search Console- och Google Analytics-data samt citeringar i AI-svarsmotorer; (f) producera rapporter, nyhetsbrev och sociala inlägg på Kundens begäran; (g) hantera krediter, kvitton och fakturering; (h) lämna support.

3. Kategorier av registrerade och personuppgifter

Registrerade: kontaktpersoner och medarbetare hos Kunden och Kundens slutkunder; personer som nämns i intervjusvar eller innehåll; mottagare av nyhetsbrev när Kunden kopplat ett e-postverktyg.

Personuppgifter: namn, arbets-e-post, roll, företag, språk; intervjusvar och yrkesmässiga uppfattningar; inloggningsuppgifter (engångslänkar, engångskoder, sessionsidentifierare); tekniska uppgifter från leverantörskopplingar (t.ex. Search Console-egendom, Analytics-egendom, WordPress-slutpunkt) i krypterad form; aggregerad, cookiefri trafikstatistik utan IP-adresser.

Känsliga uppgifter: behandlas inte avsiktligt. Kunden ska inte lämna särskilda kategorier av personuppgifter (artikel 9) eller uppgifter om lagöverträdelser till tjänsten.

4. Den personuppgiftsansvariges instruktioner

Personuppgiftsbiträdet behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner. Tjänstens konfigurerade funktioner, Huvudavtalet och detta avtal utgör sådana instruktioner. Ytterligare instruktioner lämnas skriftligen till privacy@area81.se. Om unionsrätt eller svensk rätt kräver annan behandling informerar Personuppgiftsbiträdet Kunden innan behandlingen sker, om inte lagen förbjuder sådan information. Personuppgiftsbiträdet meddelar omedelbart Kunden om en instruktion enligt biträdets mening strider mot GDPR.

5. Sekretess

Personuppgiftsbiträdet säkerställer att personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt, och att behörigheten begränsas till vad som är nödvändigt.

6. Säkerhet (artikel 32)

Personuppgiftsbiträdet vidtar de tekniska och organisatoriska åtgärder som beskrivs i Bilaga A och håller dem uppdaterade efter teknikens utveckling. Väsentliga förändringar som sänker skyddsnivån får inte göras utan Kundens godkännande.

7. Underbiträden

Kunden lämnar ett allmänt förhandsgodkännande till de underbiträden som anges i Bilaga B. Personuppgiftsbiträdet ålägger varje underbiträde skyldigheter motsvarande detta avtal genom skriftligt avtal och ansvarar fullt ut gentemot Kunden för underbiträdets fullgörande. Planerade tillägg eller byten meddelas Kunden minst 14 dagar i förväg via den adress Kunden registrerat. Kunden får inom den tiden invända på sakliga grunder; om parterna inte finner en lösning får Kunden säga upp den berörda delen av tjänsten utan uppsägningsavgift.

8. Tredjelandsöverföring

Personuppgifter lagras inom EU (Frankfurt). Vissa underbiträden (AI- och sök-API:er) behandlar uppgifter utanför EU/EES. Sådan överföring sker med stöd av kommissionens standardavtalsklausuler (2021/914), EU–US Data Privacy Framework där leverantören är certifierad, samt kompletterande åtgärder: endast de uppgifter som krävs för respektive anrop skickas, och leverantörens alternativ för noll-lagring/ingen träning aktiveras där sådant erbjuds. Aktuellt läge per underbiträde anges i Bilaga B.

9. Bistånd till den personuppgiftsansvarige

Personuppgiftsbiträdet bistår Kunden, med beaktande av behandlingens art, med: (a) att besvara begäranden från registrerade enligt artiklarna 15–22, genom export- och raderingsfunktioner i tjänsten och vid behov manuellt; (b) säkerhet, incidentanmälan, konsekvensbedömningar och förhandssamråd enligt artiklarna 32–36. Bistånd som går väsentligt utöver tjänstens inbyggda funktioner debiteras enligt gällande timpris efter överenskommelse.

10. Radering och återlämnande

När tjänsten för en slutkund avslutas, eller när Huvudavtalet upphör, raderar Personuppgiftsbiträdet inom 30 dagar samtliga personuppgifter, inklusive intervjusvar, kunskapsminne, genererat innehåll och mätdata, eller återlämnar dem i maskinläsbart format om Kunden begär det före radering. Undantag gäller för uppgifter som måste bevaras enligt lag (bokföringsunderlag i sju år enligt bokföringslagen) samt säkerhetskopior, som raderas enligt ordinarie rotation (högst 35 dagar) och inte används för annan behandling.

11. Personuppgiftsincidenter

Personuppgiftsbiträdet underrättar Kunden utan onödigt dröjsmål, och senast inom 48 timmar, efter att ha fått kännedom om en personuppgiftsincident som rör Kundens uppgifter. Underrättelsen innehåller den information som anges i artikel 33.3 i den mån den är tillgänglig, och kompletteras löpande. Personuppgiftsbiträdet dokumenterar incidenter och vidtagna åtgärder.

12. Granskning

Personuppgiftsbiträdet ger Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 fullgörs. Kunden får, högst en gång per tolvmånadersperiod och med minst 30 dagars varsel, genomföra en granskning själv eller genom oberoende granskare bunden av sekretess. Granskningen sker på kontorstid, får inte omfatta andra kunders uppgifter och bekostas av Kunden. Aktuella tredjepartsrapporter och säkerhetsbeskrivningen på shakeserp.com/sakerhet kan användas för att uppfylla granskningsrätten.

13. Ansvar

Ansvarsbegränsningarna i Huvudavtalet gäller även detta avtal, dock inte för ansvar som enligt artikel 82 GDPR inte kan begränsas mellan parterna.

14. Tillämplig lag och tvist

Svensk lag. Tvist avgörs enligt tvistlösningsbestämmelsen i Huvudavtalet.

Bilaga A – Tekniska och organisatoriska åtgärder

  1. Datalokalisering. Databas, applikation och bakgrundsjobb driftas i EU (Frankfurt). Säkerhetskopior lagras i samma region.
  2. Kryptering. TLS 1.2+ för all trafik. Lagrade hemligheter (WordPress-nycklar, Google-uppdateringstoken, API-nycklar till e-postverktyg) krypteras med AES (Fernet) och nyckelrotation. Lösenord lagras hashade (bcrypt).
  3. Mandantseparation. Varje slutkund är en egen mandant. Alla åtkomstvägar i applikationen kontrollerar mandanttillhörighet; kunskapsminnet är avgränsat per slutkund och raderas i kaskad. Främmande identifierare besvaras med ”hittades inte”.
  4. Åtkomststyrning. Rollbaserad åtkomst i byråns dashboard (ägare/administratör/medlem) och i kundportalen (ägare/redaktör/läsare). Plattformsfunktioner kräver tvåfaktorsautentisering. Lösenordslös inloggning för slutkunder via engångslänkar och engångskoder med kort giltighet.
  5. Publicering. Anrop till slutkundens webbplats signeras med HMAC-SHA256 och skyddas mot återuppspelning; utgående anrop validerar mål-adressen mot interna nät (SSRF-skydd).
  6. Mätning. Trafikstatistik samlas aggregerat, utan cookies, IP-adresser eller fingeravtryck.
  7. Loggning och spårbarhet. Administrativa åtgärder loggas i en ändringslogg; felövervakning utan personuppgifter i klartext.
  8. Kontinuitet. Dagliga säkerhetskopior, dokumenterad återställningsövning, hälsokontroller vid driftsättning och möjlighet till återställning av tidigare version.
  9. Utveckling. Kodgranskning, automatiska tester av mandantseparation och penningflöden före varje driftsättning, beroenden uppdateras löpande, ansvarsfull sårbarhetsrapportering (security.txt).
  10. Personal. Sekretessåtagande, behörighet efter behov, återkallande vid avslut.

Bilaga B – Underbiträden

UnderbiträdeÄndamålPlatsÖverföringsgrund
Supabase Inc.Databas (PostgreSQL)EU, FrankfurtInom EU
Render Services Inc.Applikationsdrift, bakgrundsjobb, Redis, säkerhetskopiorEU, FrankfurtInom EU (support från USA under SCC)
Brevo (Sendinblue SAS)E-postutskick, nyhetsbrev när Kunden valt BrevoEU, FrankrikeInom EU
Stripe Payments Europe LtdBetalningar, kvittonEU, IrlandInom EU
Anthropic PBCAI-generering av frågor, artiklar och innehållUSASCC, noll-lagring via API
OpenAI OpCo LLCTal-till-text, text-till-tal, citeringskontrollUSASCC, ingen träning på API-data
Voyage AITextinbäddningar för kunskapsminnetUSASCC
Google LLCSearch Console och Analytics (läsning, endast när Kunden kopplat), inloggning via Google, Gemini-citeringskontrollEU/USASCC, Data Privacy Framework
Microsoft Ireland Operations LtdInloggning via Microsoft 365 (endast identitet)EUInom EU
SerpApi LLCSökpositioner (endast sökfrågor, inga personuppgifter)USASCC
Perplexity AI Inc.Citeringskontroll (endast frågor)USASCC
Ideogram AIBildgenerering (endast prompt)KanadaBeslut om adekvat skyddsnivå
Pexels GmbHStockfoton (inga personuppgifter)EUInom EU
Sentry (Functional Software Inc.)FelövervakningEU-regionInom EU, SCC
Creatomate B.V. / Bannerbear Pte LtdVideo- och bildmallar, endast när funktionen aktiveratsEU / SingaporeInom EU / SCC

Aktuell lista och ändringshistorik: shakeserp.com/security.

Kontakt i dataskyddsfrågor: privacy@area81.se · Area81 Solutions AB, Sverige