Personuppgiftsbiträdesavtal (PUB-avtal)
Version 3.0 · Gäller från 2026-08-28
Detta personuppgiftsbiträdesavtal ("Avtalet") reglerar NotAStartup AB:s behandling av personuppgifter för Verksamhetens räkning vid användning av plattformen Omsio. Avtalet ingås enligt artikel 28 i dataskyddsförordningen (EU) 2016/679 ("GDPR").
Genom att registrera ett konto för en verksamhet och godkänna Omsios användarvillkor accepterar verksamheten detta Avtal i den lydelse som vid var tid publiceras på denna sida. En verksamhet som behöver ett separat undertecknat avtal kan kontakta support@omsio.se.
Definitioner
Verksamheten: den personuppgiftsansvarige som anges i punkt 1.
Biträdet: NotAStartup AB, personuppgiftsbiträde enligt punkt 1.
Tjänsten: plattformen Omsio, inklusive tillhörande mobilapplikationer och gränssnitt.
Personuppgifter: varje upplysning som avser en identifierad eller identifierbar fysisk person, enligt GDPR art. 4.1.
Registrerad: den fysiska person som personuppgifterna avser.
Behandling: varje åtgärd som vidtas med personuppgifter, enligt GDPR art. 4.2.
Underbiträde: tredje part som Biträdet anlitar för att behandla personuppgifter för Verksamhetens räkning.
Personuppgiftsincident: säkerhetsincident enligt GDPR art. 4.12.
Dataskyddslagstiftning: GDPR samt kompletterande svensk lagstiftning, däribland lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning.
1. Parter
Personuppgiftsbiträde: NotAStartup AB, org.nr 559566-4250 ("Biträdet"), som bedriver del av sin verksamhet under det särskilda företagsnamnet Omsio Care Systems.
Personuppgiftsansvarig: Den verksamhet som registrerar konto i Omsio och som beslutar om ändamål och medel för behandlingen ("Verksamheten").
Verksamheten är personuppgiftsansvarig för uppgifter som registreras om placerade individer, anställda, familjehem och övriga registrerade. Biträdet behandlar uppgifterna enbart för Verksamhetens räkning.
2. Verksamhetens instruktioner
Biträdet får endast behandla personuppgifter enligt Verksamhetens dokumenterade instruktioner. Användarvillkoren, dokumentationen för plattformen och Verksamhetens konfiguration i Omsio utgör de huvudsakliga instruktionerna. Ytterligare instruktioner kan lämnas skriftligen till support@omsio.se.
Om Biträdet bedömer att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning informerar Biträdet Verksamheten utan dröjsmål.
3. Sekretess
Biträdet säkerställer att personer som är behöriga att behandla personuppgifter har förbundit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt. Sekretessåtagandet gäller även efter anställningens upphörande.
4. Underbiträden
Samtliga underbiträden är bundna av skriftliga avtal som ålägger dem motsvarande dataskyddsåtaganden som detta Avtal.
Det valbara AI-tillägget innebär behandling hos Anthropic PBC i USA under EU-kommissionens standardavtalsklausuler (SCC). Tillägget är inaktiverat som standard och aktiveras endast på Verksamhetens uttryckliga begäran. Anthropic använder inte data för att träna sina modeller, vilket är kontraktuellt fastställt i Anthropics kommersiella villkor.
Biträdet meddelar Verksamheten via plattformen eller e-post minst 30 dagar i förväg innan ett nytt underbiträde anlitas eller ersätts. Verksamheten har under denna period rätt att göra invändningar. Vid berättigad invändning som inte kan lösas tekniskt eller avtalsmässigt har Verksamheten rätt att säga upp tjänsten utan kostnad.
5. Överföring till tredje land
Den övergripande behandlingen sker inom EU/EES. Det enda undantaget är det valbara AI-tillägget, vilket innebär behandling hos Anthropic PBC i USA under EU-kommissionens standardavtalsklausuler (SCC) enligt GDPR kapitel V. AI-tillägget är inaktiverat som standard och aktiveras endast på Verksamhetens begäran. Verksamheten kan när som helst stänga av tillägget per användare eller för hela verksamheten.
Biträdet överför inte personuppgifter till andra tredje länder utan att först säkerställa laglig grund enligt GDPR kapitel V och informera Verksamheten i förväg.
6. AI-funktioner och AI-förordningen
Plattformens AI-funktioner omfattas av EU:s AI-förordning (Förordning (EU) 2024/1689) och behandlas enligt följande principer, som kompletterar Verksamhetens roll som personuppgiftsansvarig och, om tillämpligt, deployer enligt AI-förordningen:
- Opt-in: AI-funktioner är inaktiverade som standard. De aktiveras endast på Verksamhetens uttryckliga begäran och kan avaktiveras per användare eller för hela Verksamheten när som helst.
- Transparens (Art. 50): Biträdet markerar tydligt i gränssnittet när innehåll har genererats eller bearbetats av AI, så att slutanvändaren vet att hen interagerar med AI.
- Mänsklig övervakning: AI-utdata är beslutsstöd, inte beslutsfattande. Plattformen fattar inga automatiserade beslut om enskilda i den mening som avses i GDPR Art. 22 eller AI-förordningens högrisk-bestämmelser.
- Riskklassificering: Nuvarande AI-funktioner är klassificerade som begränsad risk. Biträdet omprövar klassificeringen löpande och informerar Verksamheten i förväg om en funktion riskerar att klassificeras som högrisk enligt AI-förordningens Annex III.
- Stöd för FRIA: Om en AI-funktion klassificeras som högrisk och Verksamheten måste genomföra en konsekvensbedömning för grundläggande rättigheter enligt AI-förordningens Art. 27, bistår Biträdet med tekniskt och organisatoriskt underlag.
- Underleverantörer: AI-tillägget körs mot Anthropic PBC i USA under SCC enligt punkt 5. Biträdet meddelar Verksamheten 30 dagar i förväg innan ny AI-leverantör anlitas eller ersätts.
7. Stöd till Verksamheten
Biträdet bistår Verksamheten (i den utsträckning det är möjligt med hänsyn till behandlingens art) med:
- Att uppfylla registrerades rättigheter enligt GDPR kap. III (Art. 12–22), bland annat genom funktioner i plattformen för åtkomst, rättelse, radering och dataportabilitet
- Säkerhet i behandlingen enligt Art. 32
- Anmälan av personuppgiftsincidenter till tillsynsmyndighet (Art. 33) och kommunikation med registrerade (Art. 34)
- Konsekvensbedömningar avseende dataskydd (Art. 35) och förhandssamråd (Art. 36)
Stöd enligt denna punkt lämnas utan särskild kostnad i den utsträckning det kan tillhandahållas genom Tjänstens standardfunktioner. För stöd som kräver väsentliga manuella insatser därutöver äger Biträdet rätt till skälig ersättning enligt vid var tid gällande prislista. Biträdet informerar Verksamheten om sådan kostnad innan arbetet påbörjas.
8. Personuppgiftsincident
Biträdet underrättar Verksamheten utan onödigt dröjsmål, och senast inom 72 timmar, efter att ha fått kännedom om en personuppgiftsincident. Underrättelsen innehåller den information som krävs enligt GDPR Art. 33.3 i den utsträckning Biträdet har tillgång till informationen.
9. Granskning och revision
Biträdet tillhandahåller Verksamheten den information som krävs för att visa att skyldigheterna i GDPR Art. 28 efterlevs. Verksamheten har rätt att genomföra revision, antingen genom granskning av tillgänglig dokumentation (t.ex. säkerhetsrapporter och underleverantörscertifikat) eller, om det krävs, på plats efter skriftlig framställan med rimlig framförhållning. Revisioner sker under ordinarie arbetstid och med iakttagande av Biträdets sekretess- och säkerhetsregler. Verksamheten bär sina egna kostnader för revisionen.
Revision enligt denna punkt får genomföras högst en gång per kalenderår, om inte tillsynsmyndighet eller tvingande lag kräver annat, eller om en personuppgiftsincident som berör Verksamheten har inträffat.
10. Återlämning och radering vid avslut
Vid Avtalets upphörande, eller på Verksamhetens begäran, väljer Verksamheten om personuppgifterna ska återlämnas eller raderas. Om inget val görs raderas uppgifterna senast 90 dagar efter avslut. Befintliga lagstadgade krav på lagring (t.ex. enligt bokföringslagen eller socialtjänstlagen) går före raderingen.
11. Ansvar
Parternas ansvar regleras av GDPR Art. 82. I förhållandet mellan parterna gäller därutöver ansvarsbegränsningen i Omsios användarvillkor, dock med undantag för skador som uppkommit till följd av brott mot tvingande dataskyddsregler.
12. Ändringar
Biträdet kan uppdatera Avtalet för att återspegla nya lagkrav eller förändringar i tjänsten. Väsentliga ändringar meddelas minst 30 dagar i förväg via e-post eller i plattformen. Om Verksamheten inte godtar en väsentlig ändring har Verksamheten rätt att säga upp tjänsten utan kostnad innan ändringen träder i kraft.
13. Tillämplig lag och tvister
Avtalet regleras av svensk lag. Tvister avgörs av allmän svensk domstol med Stockholms tingsrätt som första instans, om inte annat följer av tvingande lag.
Bilaga A: Behandlingens detaljer
Föremål: Behandling av personuppgifter inom plattformen Omsio (journalföring, placeringshantering, rapportering, avtalshantering, dokumenthantering, kommunikation och administration inom social omsorg).
Varaktighet: Avtalet gäller så länge Verksamheten har ett aktivt konto i Omsio och därefter för den tid som krävs för att fullgöra åtaganden enligt punkt 10 (Återlämning och radering).
Syfte: Tillhandahållande av tjänsten enligt användarvillkoren och Verksamhetens dokumenterade instruktioner.
Kategorier av uppgifter:
- Identitetsuppgifter (namn, personnummer, kontaktuppgifter)
- Placeringsrelaterade uppgifter (journaler, rapporter, bedömningar, mål)
- Avtals- och signeringsuppgifter
- Tekniska uppgifter (IP-adress, sessionsdata, revisionsloggar)
Känsliga uppgifter
- Känsliga uppgifter enligt GDPR Art. 9 (uppgifter om hälsa, etniskt ursprung och liknande, i den utsträckning Verksamheten registrerar dem)
- Uppgifter om lagöverträdelser enligt GDPR Art. 10 (i förekommande fall)
Kategorier av registrerade:
- Placerade individer och deras närstående
- Familjehem, jourhem och konsulenter
- Anställda och förtroendevalda inom Verksamheten
- Övriga personer som förekommer i dokumentationen
Bilaga B: Säkerhetsåtgärder
Biträdet genomför lämpliga tekniska och organisatoriska åtgärder enligt GDPR Art. 32, anpassade efter behandlingens art och risker för registrerade. Åtgärderna innefattar bland annat:
- AES-256-kryptering vid lagring och TLS 1.2+ vid överföring
- BankID-autentisering: verksamhetens användare loggar in utan lösenord
- Row Level Security på samtliga databastabeller
- Mandantisolering mellan verksamheter på databasnivå
- Rollbaserad åtkomstkontroll med fördefinierade roller
- Revisionsloggar med fullständig ändringshistorik (vem, vad, när)
- Rutiner för incidenthantering, behörighetstilldelning och löpande riskbedömning
Detaljerad teknisk beskrivning finns på omsio.se/sakerhet.
Bilaga C: Underbiträden
Verksamheten ger Biträdet generellt godkännande att anlita de underbiträden som vid var tid framgår av den auktoritativa listan på omsio.se/underleverantorer. Listan anger för varje underbiträde funktion, lokalisering och överföringsmekanism.
Frågor om detta avtal eller begäran om separat undertecknad version: support@omsio.se