Personuppgiftsbiträdesavtal
Utkast, inte juridiskt granskat. Texten är skriven ur systemets faktiska beteende, men ingen jurist har läst den. Den gäller inte som avtal förrän den är granskad och daterad.
Gällande version sedan 25 september 2026.
Version 1.2, utkast daterat den 25 september 2026. Bilaga till användarvillkoren och en del av dem.
Avtalet gäller mellan Verksamheten, som är personuppgiftsansvarig, och Digitalprint i Österåker AB, org.nr 556835-7866, som driver tjänsten under varumärket DiggiAgent och är personuppgiftsbiträde. Där avtalet säger «DiggiAgent» avses tjänsten; biträde och motpart är Digitalprint i Österåker AB.
1. Föremål och varaktighet
DiggiAgent behandlar personuppgifter för Verksamhetens räkning i den utsträckning det behövs för att leverera plattformen. Behandlingen pågår så länge användarvillkoren gäller och avslutas enligt § 8.
2. Vad som behandlas
Kategorier av registrerade, uppgiftstyper, ändamål, rättslig grund, lagringstider och mottagare framgår av den integritetspolicy plattformen genererar åt Verksamheten. Den visar exakt de moduler Verksamheten har påslagna och uppdateras när en modul slås på eller av.
Lagringstiderna i den är hämtade ur den kod som styr gallringen. Det är avsiktligt: en lagringstid i ett avtal som inte är samma tid som jobben kör efter är ett löfte vi inte håller.
3. DiggiAgents åtaganden
DiggiAgent ska:
- Behandla uppgifterna endast enligt Verksamhetens dokumenterade instruktioner. Användarvillkoren och de inställningar Verksamheten gör i plattformen utgör sådana instruktioner.
- Säkerställa att den som får åtkomst är bunden av tystnadsplikt.
- Vidta de tekniska och organisatoriska åtgärder som anges i bilaga A.
- Bistå Verksamheten med att svara på registrerades begäranden (§ 6).
- Bistå vid konsekvensbedömning och förhandssamråd. Plattformens egen konsekvensbedömning lämnas ut på begäran.
- Radera eller återlämna uppgifterna enligt § 8.
- Ge Verksamheten den information hon behöver för att visa att skyldigheterna fullgörs, och möjliggöra granskning enligt § 9.
DiggiAgent ska underrätta Verksamheten om en instruktion enligt vår bedömning strider mot dataskyddsförordningen.
4. Underbiträden
Verksamheten ger DiggiAgent generellt tillstånd att anlita underbiträden.
Det aktuella registret är publikt och finns i underbiträdesregistret. Det anger för varje underbiträde namn, ändamål, var uppgifterna behandlas och på vilken grund de får överföras. Registret bärs av kod: ett underbiträde kan inte tas i bruk utan att synas där.
Ändringsnotifiering. Ändras registret får varje verksamhet en avisering. Verksamheten har 30 dagar att invända mot ett nytt underbiträde. Invänder hon får hon säga upp avtalet utan kostnad för återstående period.
5. Tredjelandsöverföring
Vissa underbiträden behandlar uppgifter i USA; vilka framgår av registret. Grunden är EU-kommissionens standardavtalsklausuler, och där leverantören är certifierad under EU-US Data Privacy Framework åberopas även den. AI-leverantörernas villkor för API-kunder säger att text som skickas till en språkmodell inte används för att träna modeller. Det är ett villkor i leverantörens avtal, inte en teknisk spärr hos DiggiAgent.
En kompletterande åtgärd är dataminimering vid källan: ett bokningsformulär byggt på vårdmallen vägrar fritextfält vars etikett frågar efter besvär, symtom, diagnos, medicinering och liknande. Spärren är en ordlista och inte en garanti - den fångar den vanliga vägen till en journalrad, och «Övrig information» är med flit tillåtet.
Chattassistenten är instruerad att inte ta emot hälsofritext och att lämna sådana frågor vidare till en människa. Det är en instruktion till modellen, inte en spärr: skriver en besökare ändå något om sin hälsa går texten till språkmodellen och lagras med samtalet. Åtgärderna minskar mängden hälsouppgifter i systemet väsentligt, men det vore fel att säga att sådana uppgifter inte kan förekomma.
6. Registrerades rättigheter
DiggiAgent bistår Verksamheten med funktioner för att besvara begäranden, direkt från kundens sida i dashboarden:
- Registerutdrag och dataportabilitet: export av en enskild kunds uppgifter, och av Verksamhetens hela innehåll, i maskinläsbart format.
- Radering: radering av en kund, där bokföringsuppgifter behålls enligt § 7 och allt övrigt raderas eller pseudonymiseras.
- Rättelse: kunduppgifterna går att ändra.
Vänder sig en registrerad direkt till DiggiAgent hänvisar vi till Verksamheten och underrättar henne utan onödigt dröjsmål.
7. Bokföringsundantaget
Bokföringslagen kräver att verifikationsuppgifter sparas i sju år. Vid en raderingsbegäran behålls därför en uttrycklig fältlista - belopp, valuta, betalningsslag, datum och motpartens namn - medan allt övrigt på bokningen raderas eller pseudonymiseras. Fältlistan är kod, och det som inte står i den behålls inte.
Legal hold, alltså att radering pausas för en pågående tvist eller myndighetsförfrågan, hanteras manuellt och dokumenteras i det enskilda fallet.
Säkerhetskopior: en radering slår igenom i säkerhetskopiorna när kopian faller ur rotationen. Under tiden återställs en kopia aldrig utan att raderingarna körs om.
8. Vid avtalets slut
- Dag 0 till 90 efter uppsägning kan Verksamheten exportera sitt innehåll i maskinläsbart format och sina bokföringsunderlag med original. DiggiAgent påminner per e-post vid uppsägningen, 30 dagar före och 7 dagar före raderingen.
- Dag 90 raderas uppgifterna, också bokföringsuppgifterna och filerna. Har den sista påminnelsen gått ut sent sker raderingen tidigast sju dagar efter den.
Bokföringsundantaget i § 7 gäller en enskild registrerads radering under avtalstiden. Vid avtalets slut raderas också de uppgifterna: det är Verksamheten som är bokföringsskyldig och ska spara sin bokföring. Kvar hos DiggiAgent blir revisionsloggen (se bilaga A, Spårbarhet) och beviset om vilka avtalsversioner Verksamheten godkände. Personalens användarkonton finns kvar tills var och en avslutar sitt konto; kopplingen till Verksamheten tas bort. En pågående bevarandespärr på en offert skjuter upp raderingen tills spärren hävts.
9. Granskning
Verksamheten har rätt att granska att åtagandena fullgörs. Granskningen sker i första hand genom den dokumentation DiggiAgent tillhandahåller. En granskning på plats ska aviseras minst 30 dagar i förväg, ske under kontorstid och inte störa driften eller röja andra verksamheters uppgifter.
10. Personuppgiftsincident
DiggiAgent underrättar Verksamheten utan onödigt dröjsmål och senast inom 24 timmar från det att incidenten upptäckts. Fristen är kortare än förordningens 72 timmar med flit: det är Verksamheten som ska anmäla inom sina 72 timmar, och hon kan inte börja räkna förrän hon vet.
Underrättelsen innehåller det vi vet vid tillfället: vad som hänt, vilka kategorier och ungefär hur många registrerade som berörs, sannolika följder och vidtagna åtgärder. Kompletteringar lämnas löpande.
Bilaga A: tekniska och organisatoriska åtgärder
Det som räknas upp här är byggt och provat, inte planerat.
Åtskillnad mellan verksamheter. Varje verksamhets data är åtskild i databasen med radnivåsäkerhet som nekar som utgångsläge: en fråga utan satt verksamhetskontext ger noll rader. Åtskillnaden prövas med negativa tester över samtliga vägar in - webben, bakgrundsjobben och driftvägen.
Kryptering. Uppgifter överförs över TLS. Personnummer och andra känsliga formulärsvar krypteras på fältnivå med en nyckel som inte ligger i databasen.
Åtkomst. Roller per verksamhet. Tvåfaktor är obligatorisk för ägare, för plattformsadministratörer och för samtliga roller hos en verksamhet som hanterar hälsouppgifter.
Spårbarhet. Varje åtgärd med verkan skrivs till en revisionslogg som inte går att ändra eller radera - databasen blockerar det för alla roller, även administratörer. Loggen bär vem, vad och när, och står kvar även efter att Verksamheten raderats. Den fritext personalen själv skriver när de avbokar eller bokar om, och motiveringen när DiggiAgent-personal öppnar Verksamhetens vy, sparas i dag också där.
Plattformsadministration. Att som DiggiAgent-personal se en verksamhets vy kräver ett ärendenummer och en angiven anledning, loggas, och är helt spärrat mot verksamheter som hanterar hälsouppgifter.
AI-specifika åtgärder. Text till språkmodeller går genom en gemensam väg som loggar förbrukning. Varje leverantör den vägen kan anropa står i underbiträdesregistret - ett prov stoppar en ändring som lägger till en utan att registret följer med. Att leverantörerna inte tränar på uppgifterna är ett avtalsvillkor, se § 5, och ingen teknisk spärr. Systemprompten är härdad mot promptinjektion, och det finns en provsvit för injektionsförsök via chatt, e-post och uppladdade dokument. E-postassistenten har ingen raderingsoperation och kan inte skicka utan att Verksamhetens nivå tillåter det.
Gallring. Automatiska jobb per datatyp, med logg över vad som gallrats och när.
Utvecklingshygien. Hemligheter ligger i miljövariabler och aldrig i koden. Varje väg in prövas med negativa tester, och ändringar går genom automatisk lint, typkontroll och en testsvit som måste vara grön.
Versions-id: 1.2-utkast-2026-09-25