Personuppgiftsbiträdesavtal
Uppdaterad: 23.8.2026
Det här är Vakka AI Oy:s standardavtal för behandling av personuppgifter (artikel 28 i dataskyddsförordningen). Det ingår i varje kundavtal, och den här sidan är dess offentliga version: samma text levereras för underskrift som bilaga till kundavtalet. På begäran går vi också igenom kundens egen mall — skriv till tietoturva@vakka.ai.
1. Parter, tillämpningsområde och företräde
Kunden är personuppgiftsansvarig och Vakka AI Oy (FO-nummer 3621436-9) är personuppgiftsbiträde. Avtalet tillämpas på all behandling av personuppgifter som vi utför för kundens räkning när vi producerar tjänsten.
I frågor som gäller behandling av personuppgifter har det här avtalet företräde framför kundavtalets allmänna villkor. Behandlingens föremål, varaktighet, art och ändamål samt kategorierna av registrerade och personuppgifter beskrivs i bilaga A.
2. Biträdets skyldigheter
- Vi behandlar personuppgifter endast enligt kundens dokumenterade instruktioner. Kundavtalet, det här avtalet och kundens inställningar i tjänsten utgör dessa instruktioner.
- Vi underrättar kunden om en instruktion enligt vår uppfattning strider mot lag och genomför den inte förrän saken har retts ut.
- Vi behandlar inte kundens personuppgifter för egna ändamål och använder dem inte för att träna AI-modeller.
- Endast personer vars uppgifter kräver det får åtkomst till personuppgifterna. De omfattas av sekretess.
- Vi bistår kunden i rimlig omfattning vid hanteringen av registrerades begäranden, vid konsekvensbedömningar avseende dataskydd och vid eventuella förhandssamråd.
3. Den personuppgiftsansvariges skyldigheter
- Kunden ansvarar för behandlingens laglighet, för den rättsliga grunden och för informationen till de registrerade.
- Kunden bestämmer vilket material som lagras i tjänsten och ansvarar för att det finns rätt att lagra det.
- Kunden fastställer sina användares roller och behörigheter, ser över dem regelbundet och tar bort användare som inte längre behövs.
- Kunden klassificerar känsliga bilagor med tjänstens klassificeringar (konfidentiell eller enbart arkivering) innan de lagras.
4. Särskilda kategorier av personuppgifter
I tjänstens standardpaket (Light och Pro) omfattar AI-analysen inte särskilda kategorier av personuppgifter enligt artikel 9 eller uppgifter om lagöverträdelser enligt artikel 10, eftersom personuppgiftsbiträdesavtalet med den språkmodelleverantör som används i dessa paket inte täcker dessa kategorier.
Sådant material kan behandlas i tjänsten på två sätt: genom att bilagan märks som enbart arkivering, varvid den inte alls behandlas med AI, eller genom att använda Enterprise-paketet, där AI-analysen utförs av ett underbiträde vars personuppgiftsbiträdesavtal även omfattar särskilda kategorier av personuppgifter.
Kunden ansvarar för klassificeringen. Att identifierande uppgifter tas bort ändrar inte uppgiftens karaktär av särskild kategori, så enbart en konfidentiell-märkning räcker inte som grund för AI-analys av sådant material i standardpaketen.
5. Informationssäkerhet
Vi genomför de tekniska och organisatoriska åtgärder som artikel 32 i dataskyddsförordningen kräver. De beskrivs i bilaga B. Vi kan ändra en enskild åtgärd så länge skyddsnivån inte sänks.
6. Underbiträden
- Kunden ger ett allmänt förhandsgodkännande till de underbiträden som anges i bilaga C.
- Vi meddelar nya eller ändrade underbiträden minst 30 dagar i förväg till den e-postadress kunden angett och uppdaterar bilaga C.
- Kunden kan invända mot ändringen av motiverade dataskyddsskäl inom 30 dagar från meddelandet. Om vi inte hittar en rimlig lösning kan kunden säga upp tjänsten till den del ändringen berör den, utan extra avgift till följd av uppsägningen.
- Vi ingår motsvarande behandlingsavtal med underbiträdena och ansvarar för deras verksamhet som för vår egen.
7. Åtkomst- och ändringslogg
Tjänsten registrerar i granskningsloggen inloggningar, skapande, ändring och radering av avtal, tillägg och nedladdning av bilagor, godkännandebeslut samt beviljande och återkallande av behörigheter. Loggraden visar vem som gjorde vad och när — den innehåller inte dokumentinnehåll, fältvärden eller innehållet i begäranden.
Läsning av bilagor som märkts som konfidentiella registreras alltid. Om loggposten inte kan sparas blockeras läsningen.
Ett utdrag ur loggen lämnas på begäran. Tjänsten har för närvarande ingen loggvy som kunden kan använda som självbetjäning.
8. De registrerades rättigheter
Tjänsten låter kunden själv söka, rätta, exportera och radera material, så de flesta begäranden från registrerade kan hanteras utan vår medverkan.
Om kunden behöver hjälp bistår vi inom rimlig tid och omfattning. Om en registrerad vänder sig direkt till oss vidarebefordrar vi begäran till kunden och besvarar den inte själva utan kundens instruktion.
9. Personuppgiftsincidenter
Vi underrättar kunden om en personuppgiftsincident utan onödigt dröjsmål efter att vi fått kännedom om den. Underrättelsen innehåller de uppgifter vi känner till om incidentens art, de berörda uppgiftskategorierna, de sannolika följderna och de åtgärder som vidtagits eller föreslås.
Vi bistår kunden vid anmälan till tillsynsmyndigheten och till de registrerade. En underrättelse innebär inte i sig ett erkännande av att incidenten beror på oss.
10. Granskning
- Vi lämnar på begäran den information som behövs för att visa att det här avtalet efterlevs. Det primära sättet är dokumentation och svar på ett säkerhetsfrågeformulär.
- Kunden har dessutom rätt till granskning en gång per 12 månader, med 30 dagars förhandsmeddelande, under kontorstid och under sekretessförbindelse, på ett sätt som inte stör tjänstens produktion.
- Kunden står för granskningens kostnader, om inte granskningen visar en väsentlig avvikelse från det här avtalet.
- Vi ger inte direkt åtkomst till produktionssystemen, eftersom de är gemensamma för flera kunder och åtkomst skulle äventyra andra kunders uppgifter.
11. Överföringar utanför EU/EES
Personuppgifter överförs inte utanför EU/EES. All permanent lagring och all AI-behandling sker inom EU. Om en överföring skulle bli nödvändig avtalas den med kunden i förväg och genomförs med kommissionens standardavtalsklausuler och nödvändiga kompletterande skyddsåtgärder.
12. Återlämnande och radering av material
- När kundavtalet upphör återlämnar vi kundens material inom 30 dagar i ett maskinläsbart strukturerat format (JSON) samt originaldokumenten i deras ursprungliga filformat.
- Efter återlämnandet raderar vi materialet inom 30 dagar, inklusive säkerhetskopior, och lämnar på begäran ett raderingsintyg.
- Vi raderar inte material i den mån lagstiftningen kräver att det bevaras. På sådant material tillämpas det här avtalets skyldigheter även fortsättningsvis.
- Kunden kan begära radering av material även under avtalsperioden; raderingen genomförs inom samma frist på 30 dagar.
13. Ansvar
Ansvaret för brott mot det här avtalet bestäms enligt kundavtalets ansvarsbegränsningar, om inte annat följer av tvingande lagstiftning.
14. Giltighet och ändringar
Avtalet gäller så länge vi behandlar personuppgifter för kundens räkning. Vi kan uppdatera avtalet när lagstiftningen eller tjänsten förändras genom att meddela det 30 dagar i förväg; kundens rätt att invända mot en ändring av underbiträden beskrivs i punkt 6.
Bilaga A — Beskrivning av behandlingen
- Behandlingens föremål: behandling av kundens avtalshanteringsmaterial för att producera tjänsten.
- Varaktighet: kundavtalets giltighetstid samt de frister för återlämnande och radering som anges i punkt 12.
- Art och ändamål: lagring och strukturering av material, sökning, AI-assisterad extrahering och sammanfattning, hantering av uppgifter och godkännanden, e-postnotiser, säkerhetskopiering samt åtkomst- och ändringslogg.
- Kategorier av registrerade: kundens användare, kontaktpersoner hos kundens avtalsparter, personer som namnges i avtal såsom undertecknare och ansvariga personer samt avtalsparter som är privatpersoner.
- Kategorier av personuppgifter: namn, befattning och organisation, kontaktuppgifter, användaridentifierare och behörigheter, inloggnings- och åtgärdsloggar, personuppgifter som ingår i avtalshandlingar samt personbeteckning för avtalspart som är privatperson (lagras i sin helhet och visas maskerad i användargränssnittet).
- Särskilda kategorier av personuppgifter: se punkt 4.
Bilaga B — Tekniska och organisatoriska säkerhetsåtgärder
- Kryptering: överföring med TLS, lagrade uppgifter krypterade i vila. Bilagor märkta som konfidentiella krypteras med en kundspecifik nyckel.
- Autentisering: tvåfaktorsautentisering (TOTP) obligatorisk för alla användare och administratörer. E-postadressen verifieras vid ibruktagandet.
- Behörigheter: rollbaserad styrning där rättigheterna ärvs i organisationsstrukturen och kontrolleras vid varje begäran på ett enda centralt ställe.
- Kundspecifik isolering: kundens dokument lagras i en kundspecifik lagringsbehållare och databasfrågor avgränsas med kundidentifieraren.
- Konfidentiella bilagor: identifierande uppgifter tas bort ur texten före en engångsanalys, innehållet förs varken till sökindex eller till konversationskontext, lagringen är oföränderlighetsskyddad och varje läsning loggas — misslyckas loggningen blockeras läsningen.
- Bilagor för enbart arkivering: ingen AI-behandling alls.
- Granskning av AI-svar: varje svar granskas innan det visas. Personbeteckningar och kontonummer blockeras alltid; i konversationer om konfidentiella avtal blockeras dessutom e-postadresser, telefonnummer och företagsidentifierare. Blockeringarna loggas.
- Skydd mot promptinjektion: AI-instruktioner skrivna av kunden och dokumentinnehåll isoleras tekniskt, och de verktyg AI:n får använda begränsas med en tillåtelselista per instruktion.
- Användningsstyrning: organisationsspecifika kostnadstak och volymgränser för AI samt en användningslogg som visar leverantör, modell, ändamål och kostnad.
- Loggning: åtkomst- och ändringslogg enligt punkt 7, utan dokumentinnehåll.
- Drift: åtkomst till produktionsmiljön är begränsad till namngivna administratörsroller som kräver tvåfaktorsautentisering. Undantagsåtgärder, såsom radering av oföränderlighetsskyddat material, kräver en särskild roll och en dokumenterad grund.
- Säkerhetskopiering: kontinuerlig återställningspunkt för databasen och versionshantering av dokumentlagringen.
- Åtskilda miljöer: utvecklings- och produktionsmiljöerna är separerade, och produktionsdata används inte i utveckling eller test.
- Programvaruutveckling: ändringar går genom versionshantering, granskning och automatiska tester innan de tas i produktion.
- Sårbarhetsrapporter: tietoturva@vakka.ai, svar inom en arbetsdag.
Bilaga C — Underbiträden
Förteckningen hålls uppdaterad på den här sidan. Ändringar meddelas enligt punkt 6.
- Amazon Web Services EMEA SARL (Luxemburg) — molninfrastruktur, lagring av dokument och databas, autentisering, e-postförmedling och textigenkänning. Plats för behandlingen: EU (Sverige; textigenkänning och beräkning av inbäddningsvektorer i Tyskland).
- Amazon Web Services EMEA SARL (Luxemburg) — Amazon Bedrock: beräkning av inbäddningsvektorer i alla paket och språkmodellanalys i Enterprise-paketet. Plats för behandlingen: EU. Modellernas upphovsmän får inte tillgång till materialet.
- Mistral AI SAS (Frankrike) — språkmodelltjänster i paketen Light och Pro. Plats för behandlingen: EU.
- Paytrail Oyj (Finland) — betalningsförmedling och tokenisering av kortuppgifter. Plats för behandlingen: Finland. Ingen åtkomst till kundens avtalsmaterial.
- Med samtliga ovannämnda gäller ett personuppgiftsbiträdesavtal, och ingen av dem använder kundens material för att träna AI-modeller.