Version 1.0Senast uppdaterad: 2026-06-28
Personuppgiftsbiträdesavtal (PuB-avtal)
Detta personuppgiftsbiträdesavtal (PuB-avtal) reglerar CareKompass behandling av personuppgifter för Kundens räkning enligt artikel 28 i dataskyddsförordningen (GDPR). Det är ett eget avtal som kompletterar och inkorporeras i Användarvillkoren.
1. Parter och roller
CareKompass tillhandahålls av IT Bossen AB, org.nr 559418-0571, med säte i Stockholm ("Leverantören"). Kunden är personuppgiftsansvarig och Leverantören (CareKompass) är personuppgiftsbiträde för de personuppgifter som behandlas i Kunddata. Avtalet kompletterar Användarvillkoren (carekompass.se/legal/terms) och har företräde vid motstridighet i frågor om behandling av personuppgifter. När CareKompass anlitar underbiträden agerar dessa underbiträden (sub-processors) åt CareKompass.
2. Föremål, varaktighet och instruktioner
CareKompass behandlar personuppgifter endast på Kundens dokumenterade instruktioner och för att tillhandahålla Tjänsten. Användning av Tjänsten enligt Användarvillkoren och konfigurationen i Tjänsten utgör Kundens dokumenterade instruktioner. Behandlingens art, ändamål, varaktighet, typ av personuppgifter och kategorier av registrerade anges i Bilaga A.
Behandlingen pågår så länge Tjänsten tillhandahålls. CareKompass underrättar Kunden om en instruktion enligt CareKompass uppfattning strider mot dataskyddsregelverket. CareKompass behandlar inte personuppgifterna för egna ändamål.
3. Personuppgiftsbiträdets skyldigheter
- Behandla personuppgifter endast enligt Kundens instruktioner och tillämplig lag.
- Säkerställa att personer med åtkomst till personuppgifterna har åtagit sig sekretess eller omfattas av lagstadgad tystnadsplikt.
- Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 (se Bilaga B).
- Bistå Kunden med information och åtgärder som krävs för att Kunden ska kunna uppfylla sina skyldigheter enligt GDPR.
4. Säkerhetsåtgärder (art. 32)
CareKompass vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifterna mot obehörig eller olaglig behandling och mot förlust eller skada. Åtgärderna sammanfattas i Bilaga B.
5. Underbiträden (art. 28.2 och 28.4)
Kunden ger ett allmänt förhandstillstånd till att CareKompass anlitar underbiträden. En aktuell förteckning finns i Bilaga C. CareKompass ålägger varje underbiträde samma dataskyddsskyldigheter som i detta avtal och ansvarar för underbiträdets behandling. Vid planerad ändring av underbiträden informeras Kunden i förväg och Kunden har rätt att invända på sakliga dataskyddsgrunder.
6. Bistånd: registrerades rättigheter och konsekvensbedömning
CareKompass bistår Kunden, med hänsyn till behandlingens art, genom lämpliga tekniska och organisatoriska åtgärder så att Kunden kan besvara begäranden från registrerade (art. 12–23) samt fullgöra skyldigheterna kring säkerhet, konsekvensbedömning (DPIA, art. 35) och förhandssamråd (art. 36). Tjänsten erbjuder funktioner för åtkomst, export, rättelse, radering och anonymisering som stödjer detta.
7. Personuppgiftsincidenter (art. 33)
CareKompass underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata, och lämnar den information Kunden rimligen behöver för att kunna fullgöra sin eventuella anmälningsskyldighet till Integritetsskyddsmyndigheten (art. 33) och till registrerade (art. 34). Det är Kunden som personuppgiftsansvarig som ansvarar för eventuell anmälan till tillsynsmyndighet.
8. Överföring till tredjeland
Patient- och kunduppgifter lagras inom EU/EES. Om ett underbiträde behandlar personuppgifter utanför EU/EES sker det med lämpliga skyddsåtgärder, främst EU-kommissionens standardavtalsklausuler (SCC) med kompletterande åtgärder. Vilka underbiträden som anlitas framgår av Bilaga C.
9. Radering och återlämnande (art. 28.3 g)
Vid behandlingens upphörande raderar eller återlämnar CareKompass, enligt Kundens val, samtliga personuppgifter och raderar befintliga kopior, om inte lagring krävs enligt unionsrätt eller svensk rätt (t.ex. oföränderliga audit- och åtkomstloggar samt bokföringsunderlag). Kunden kan exportera sina data via Tjänsten under en skälig övergångsperiod efter avtalets upphörande.
10. Revision och inspektion (art. 28.3 h)
CareKompass tillgängliggör den information som krävs för att visa att skyldigheterna i detta avtal uppfylls och möjliggör samt bidrar till granskningar, inklusive inspektioner, som utförs av Kunden eller en av Kunden anvisad oberoende granskare. Granskning sker med skälig framförhållning, högst en gång per år (utöver vid incident eller myndighetskrav) och utan att andra kunders uppgifter röjs. CareKompass kan i första hand uppfylla detta genom att tillhandahålla aktuella säkerhetscertifieringar och revisionsrapporter (t.ex. ISO 27001, SOC 2).
11. Ansvar, avtalstid och ändringar
Detta avtal gäller så länge CareKompass behandlar personuppgifter för Kundens räkning. Ansvar regleras av ansvarsbestämmelserna i Användarvillkoren, dock med beaktande av att ansvar enligt tvingande dataskyddsrätt inte kan begränsas. Väsentliga ändringar i avtalet meddelas i förväg; versionsnummer och datum anges högst upp på sidan.
Bilaga A — Behandlingen av personuppgifter
Föremål och varaktighet
Föremål: behandling av personuppgifter som krävs för att tillhandahålla CareKompass system för kvalitetsledning och patientsäkerhet. Varaktighet: under avtalstiden, med efterföljande radering/återlämnande enligt §9.
Behandlingens art och ändamål
Lagring, strukturering, visning, ändring, loggning, säkerhetskopiering, export och radering av Kunddata för att tillhandahålla Tjänstens moduler — t.ex. avvikelser, styrdokument, riskhantering, kundregister, hygien, ordination och delegering, läkemedel, compliance, notifieringar, rapporter samt personal och legitimation.
Kategorier av registrerade
- Kundens användare (personal, uppdragstagare, konsulterande behandlare).
- Kundens patienter och kunder.
- Kontaktpersoner hos Kunden.
Kategorier av personuppgifter
- Identitets- och kontaktuppgifter (namn, e-post, telefon, roll, ev. yrkestitel/legitimation).
- Patient-/kunduppgifter som Kunden registrerar (t.ex. namn, personnummer, kontaktuppgifter).
- Särskilda kategorier (art. 9): hälso- och behandlingsuppgifter som Kunden registrerar inom hälso- och sjukvård.
- Användnings-, säkerhets- och åtkomstloggar.
Bilaga B — Tekniska och organisatoriska säkerhetsåtgärder
- Rollbaserad åtkomstkontroll på radnivå (RLS) — varje förfrågan begränsas till behörig data; behörigheter styrs per roll och uppdrag.
- Kryptering vid överföring (TLS) och i lagring.
- Stark autentisering (tvåfaktor/TOTP) för känslig åtkomst samt åtkomstloggning för patientuppgifter.
- Oföränderliga (append-only) audit- och åtkomstloggar med lagstadgad bevarandetid.
- Lagring inom EU/EES, säkerhetskopiering och åtkomstbegränsad drift hos certifierade underbiträden (ISO 27001, SOC 2).
- Pseudonymisering/maskning av känsliga uppgifter (t.ex. maskerade personnummer) och dataminimering i gränssnitt och loggar.
Bilaga C — Underbiträden (sub-processors)
Följande underbiträden anlitas för att leverera Tjänsten. Samtliga är bundna av personuppgiftsbiträdesavtal. Patient- och kunduppgifter lagras inom EU/EES.
| Underbiträde | Ändamål |
|---|---|
| Supabase | Databas, autentisering, fillagring, realtid |
| Vercel | App-hosting och webbanalys |
| Resend | Transaktionsmejl (inbjudningar, aviseringar) |
| Stripe | Betalningar och fakturering |
| Google (Firebase Cloud Messaging) | Leverans av push-notiser till mobilappen |
| Sentry | Felövervakning (personuppgifter rensas) |
| BetterStack | Drift- och upptidsövervakning |
| GitHub | Källkod och driftsättning (CI/CD) |
Google Analytics används endast för anonym besöksstatistik på publika webbsidor efter samtycke och behandlar inte Kunddata; det ingår därför inte i denna förteckning över underbiträden för Kunddata.