Hoppa till huvudinnehåll
CareKompass är i öppen pilotSäkra en plats

Version 1.0Senast uppdaterad: 2026-06-28

Personuppgiftsbiträdesavtal (PuB-avtal)

Detta personuppgiftsbiträdesavtal (PuB-avtal) reglerar CareKompass behandling av personuppgifter för Kundens räkning enligt artikel 28 i dataskyddsförordningen (GDPR). Det är ett eget avtal som kompletterar och inkorporeras i Användarvillkoren.

CareKompass tillhandahålls av IT Bossen AB, org.nr 559418-0571, med säte i Stockholm ("Leverantören"). Kunden är personuppgiftsansvarig och Leverantören (CareKompass) är personuppgiftsbiträde för de personuppgifter som behandlas i Kunddata. Avtalet kompletterar Användarvillkoren (carekompass.se/legal/terms) och har företräde vid motstridighet i frågor om behandling av personuppgifter. När CareKompass anlitar underbiträden agerar dessa underbiträden (sub-processors) åt CareKompass.

CareKompass behandlar personuppgifter endast på Kundens dokumenterade instruktioner och för att tillhandahålla Tjänsten. Användning av Tjänsten enligt Användarvillkoren och konfigurationen i Tjänsten utgör Kundens dokumenterade instruktioner. Behandlingens art, ändamål, varaktighet, typ av personuppgifter och kategorier av registrerade anges i Bilaga A.

Behandlingen pågår så länge Tjänsten tillhandahålls. CareKompass underrättar Kunden om en instruktion enligt CareKompass uppfattning strider mot dataskyddsregelverket. CareKompass behandlar inte personuppgifterna för egna ändamål.

  • Behandla personuppgifter endast enligt Kundens instruktioner och tillämplig lag.
  • Säkerställa att personer med åtkomst till personuppgifterna har åtagit sig sekretess eller omfattas av lagstadgad tystnadsplikt.
  • Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 (se Bilaga B).
  • Bistå Kunden med information och åtgärder som krävs för att Kunden ska kunna uppfylla sina skyldigheter enligt GDPR.

CareKompass vidtar lämpliga tekniska och organisatoriska åtgärder för att skydda personuppgifterna mot obehörig eller olaglig behandling och mot förlust eller skada. Åtgärderna sammanfattas i Bilaga B.

Kunden ger ett allmänt förhandstillstånd till att CareKompass anlitar underbiträden. En aktuell förteckning finns i Bilaga C. CareKompass ålägger varje underbiträde samma dataskyddsskyldigheter som i detta avtal och ansvarar för underbiträdets behandling. Vid planerad ändring av underbiträden informeras Kunden i förväg och Kunden har rätt att invända på sakliga dataskyddsgrunder.

CareKompass bistår Kunden, med hänsyn till behandlingens art, genom lämpliga tekniska och organisatoriska åtgärder så att Kunden kan besvara begäranden från registrerade (art. 12–23) samt fullgöra skyldigheterna kring säkerhet, konsekvensbedömning (DPIA, art. 35) och förhandssamråd (art. 36). Tjänsten erbjuder funktioner för åtkomst, export, rättelse, radering och anonymisering som stödjer detta.

CareKompass underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Kunddata, och lämnar den information Kunden rimligen behöver för att kunna fullgöra sin eventuella anmälningsskyldighet till Integritetsskyddsmyndigheten (art. 33) och till registrerade (art. 34). Det är Kunden som personuppgiftsansvarig som ansvarar för eventuell anmälan till tillsynsmyndighet.

Patient- och kunduppgifter lagras inom EU/EES. Om ett underbiträde behandlar personuppgifter utanför EU/EES sker det med lämpliga skyddsåtgärder, främst EU-kommissionens standardavtalsklausuler (SCC) med kompletterande åtgärder. Vilka underbiträden som anlitas framgår av Bilaga C.

Vid behandlingens upphörande raderar eller återlämnar CareKompass, enligt Kundens val, samtliga personuppgifter och raderar befintliga kopior, om inte lagring krävs enligt unionsrätt eller svensk rätt (t.ex. oföränderliga audit- och åtkomstloggar samt bokföringsunderlag). Kunden kan exportera sina data via Tjänsten under en skälig övergångsperiod efter avtalets upphörande.

CareKompass tillgängliggör den information som krävs för att visa att skyldigheterna i detta avtal uppfylls och möjliggör samt bidrar till granskningar, inklusive inspektioner, som utförs av Kunden eller en av Kunden anvisad oberoende granskare. Granskning sker med skälig framförhållning, högst en gång per år (utöver vid incident eller myndighetskrav) och utan att andra kunders uppgifter röjs. CareKompass kan i första hand uppfylla detta genom att tillhandahålla aktuella säkerhetscertifieringar och revisionsrapporter (t.ex. ISO 27001, SOC 2).

Detta avtal gäller så länge CareKompass behandlar personuppgifter för Kundens räkning. Ansvar regleras av ansvarsbestämmelserna i Användarvillkoren, dock med beaktande av att ansvar enligt tvingande dataskyddsrätt inte kan begränsas. Väsentliga ändringar i avtalet meddelas i förväg; versionsnummer och datum anges högst upp på sidan.

Föremål och varaktighet

Föremål: behandling av personuppgifter som krävs för att tillhandahålla CareKompass system för kvalitetsledning och patientsäkerhet. Varaktighet: under avtalstiden, med efterföljande radering/återlämnande enligt §9.

Behandlingens art och ändamål

Lagring, strukturering, visning, ändring, loggning, säkerhetskopiering, export och radering av Kunddata för att tillhandahålla Tjänstens moduler — t.ex. avvikelser, styrdokument, riskhantering, kundregister, hygien, ordination och delegering, läkemedel, compliance, notifieringar, rapporter samt personal och legitimation.

Kategorier av registrerade

  • Kundens användare (personal, uppdragstagare, konsulterande behandlare).
  • Kundens patienter och kunder.
  • Kontaktpersoner hos Kunden.

Kategorier av personuppgifter

  • Identitets- och kontaktuppgifter (namn, e-post, telefon, roll, ev. yrkestitel/legitimation).
  • Patient-/kunduppgifter som Kunden registrerar (t.ex. namn, personnummer, kontaktuppgifter).
  • Särskilda kategorier (art. 9): hälso- och behandlingsuppgifter som Kunden registrerar inom hälso- och sjukvård.
  • Användnings-, säkerhets- och åtkomstloggar.
  • Rollbaserad åtkomstkontroll på radnivå (RLS) — varje förfrågan begränsas till behörig data; behörigheter styrs per roll och uppdrag.
  • Kryptering vid överföring (TLS) och i lagring.
  • Stark autentisering (tvåfaktor/TOTP) för känslig åtkomst samt åtkomstloggning för patientuppgifter.
  • Oföränderliga (append-only) audit- och åtkomstloggar med lagstadgad bevarandetid.
  • Lagring inom EU/EES, säkerhetskopiering och åtkomstbegränsad drift hos certifierade underbiträden (ISO 27001, SOC 2).
  • Pseudonymisering/maskning av känsliga uppgifter (t.ex. maskerade personnummer) och dataminimering i gränssnitt och loggar.

Följande underbiträden anlitas för att leverera Tjänsten. Samtliga är bundna av personuppgiftsbiträdesavtal. Patient- och kunduppgifter lagras inom EU/EES.

CareKompass underbiträden och ändamål.
UnderbiträdeÄndamål
SupabaseDatabas, autentisering, fillagring, realtid
VercelApp-hosting och webbanalys
ResendTransaktionsmejl (inbjudningar, aviseringar)
StripeBetalningar och fakturering
Google (Firebase Cloud Messaging)Leverans av push-notiser till mobilappen
SentryFelövervakning (personuppgifter rensas)
BetterStackDrift- och upptidsövervakning
GitHubKällkod och driftsättning (CI/CD)

Google Analytics används endast för anonym besöksstatistik på publika webbsidor efter samtycke och behandlar inte Kunddata; det ingår därför inte i denna förteckning över underbiträden för Kunddata.