# Personuppgiftsbiträdesavtal

Senast uppdaterad: 21 september 2026

Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) utgör en del av [användarvillkoren](/terms) (”Villkoren”) mellan Dibbla AB (”Dibbla”) och den kund som godkänner Villkoren (”Kunden”). Det reglerar hur Dibbla behandlar personuppgifter för Kundens räkning som personuppgiftsbiträde enligt artikel 28 i EU:s dataskyddsförordning (”GDPR”). Det gäller den molnbaserade Dibbla-plattformen (”Tjänsten”) och blir bindande för båda parter när Kunden godkänner Villkoren. Ingen signatur krävs. Detta är en översättning av den engelska versionen på [dibbla.com/dpa](/dpa); vid avvikelser gäller den engelska versionen.

## 1\. Definitioner

”Personuppgifter”, ”Personuppgiftsansvarig”, ”Personuppgiftsbiträde”, ”Behandling”, ”Registrerad”, ”Personuppgiftsincident” och ”Tillsynsmyndighet” har den betydelse som anges i GDPR. ”Kundens Personuppgifter” avser personuppgifter i Kunddata (enligt definitionen i Villkoren) som Dibbla behandlar för Kundens räkning, inklusive personuppgifter om Kundens egna slutanvändare. ”Underbiträde” avser en tredje part som Dibbla anlitar för att behandla Kundens Personuppgifter. Begrepp med stor bokstav som inte definieras här har den betydelse som anges i Villkoren.

## 2\. Roller och omfattning

För Kundens Personuppgifter är Kunden personuppgiftsansvarig (eller, när Kunden agerar för en tredje parts räkning, personuppgiftsbiträde) och Dibbla personuppgiftsbiträde. Kunden ansvarar för att de personuppgifter som Kunden och dess slutanvändare för in i Tjänsten behandlas lagligt, för att det finns en rättslig grund för behandlingen och för att de registrerade informeras på det sätt som krävs. När Kunden själv är personuppgiftsbiträde garanterar Kunden att dess instruktioner till Dibbla omfattas av Kundens eget avtal med den personuppgiftsansvarige.

Biträdesavtalet omfattar inte de personuppgifter som Dibbla behandlar som personuppgiftsansvarig för egna ändamål — kontouppgifter, fakturering, supportkorrespondens och användningsdata som behövs för att driva och skydda Tjänsten. Den behandlingen beskrivs i [integritetspolicyn](/privacy).

## 3\. Föremål, varaktighet, art och ändamål

Behandlingens föremål är drift av de applikationer, databaser, lagringsytor, arbetsflöden och tillhörande resurser som Kunden driftsätter i Tjänsten. Behandlingen pågår under Villkorens löptid samt raderingsperioden i avsnitt 10. Behandlingens art och ändamål, kategorierna av registrerade och typerna av personuppgifter beskrivs i bilaga 1.

## 4\. Instruktioner

Dibbla behandlar Kundens Personuppgifter endast enligt dokumenterade instruktioner från Kunden, såvida inte behandlingen krävs enligt unionsrätten eller en medlemsstats nationella rätt; i så fall informerar Dibbla Kunden om det rättsliga kravet innan behandlingen sker, om inte lagen förbjuder det. Villkoren, Biträdesavtalet och Kundens användning av Tjänstens funktioner — bland annat att driftsätta en applikation, skapa en databas, konfigurera ett arbetsflöde, aktivera en integration eller AI-funktion och radera en resurs — utgör Kundens fullständiga instruktioner. Ytterligare instruktioner avtalas skriftligen. Dibbla informerar Kunden utan onödigt dröjsmål om Dibbla anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning.

Dibbla använder inte Kundens Personuppgifter för egna ändamål, säljer dem inte och använder dem inte för att träna generella AI-modeller.

## 5\. Sekretess

Dibbla säkerställer att personer med behörighet att behandla Kundens Personuppgifter har åtagit sig att iaktta sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt, och att åtkomsten begränsas till vad som behövs för att tillhandahålla, supporta och skydda Tjänsten.

## 6\. Säkerhet

Dibbla vidtar lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken, i enlighet med artikel 32 GDPR, inklusive de åtgärder som beskrivs i bilaga 2. Dibbla får uppdatera åtgärderna över tid, förutsatt att den samlade skyddsnivån inte sänks. Dibblas aktuella säkerhetsbeskrivning publiceras på [dibbla.com/enterprise](/enterprise) och i integritetspolicyn. Kunden ansvarar för säkerheten i de applikationer Kunden driftsätter, för de behörigheter Kunden ger sina egna användare och anslutna AI-agenter, och för att välja lämpliga inställningar i Tjänsten.

## 7\. Underbiträden

Kunden ger Dibbla ett allmänt förhandstillstånd att anlita underbiträden. De underbiträden som för närvarande anlitas anges i Dibblas [underbiträdeslista](/subprocessors), som publiceras på dibbla.com/subprocessors och ingår i Biträdesavtalet genom hänvisning. Listan anger vilka underbiträden som gäller alla kunder (till exempel infrastruktur- och inloggningsleverantörer) och vilka som gäller endast när Kunden aktiverar en valfri funktion, till exempel en viss leverantör av AI-modeller.

Dibbla meddelar Kunden minst trettio (30) dagar innan ett nytt underbiträde börjar behandla Kundens Personuppgifter, genom att uppdatera underbiträdeslistan och skicka ett meddelande till Kundens registrerade kontakt eller till dem som prenumererar på listan. Kunden kan inom meddelandeperioden skriftligen invända till [privacy@dibbla.com](mailto:privacy@dibbla.com) på sakliga dataskyddsgrunder. Om parterna inte kan lösa invändningen i god anda får Kunden säga upp den berörda delen av Tjänsten, eller Villkoren, med omedelbar verkan och utan påföljd, varvid avsnitt 10 tillämpas. Dibbla ålägger varje underbiträde dataskyddsskyldigheter som inte är mindre skyddande än de i Biträdesavtalet och förblir fullt ansvarigt gentemot Kunden för underbiträdenas fullgörande.

## 8\. Bistånd

Med beaktande av behandlingens art bistår Dibbla Kunden med lämpliga tekniska och organisatoriska åtgärder för att besvara begäranden från registrerade som utövar sina rättigheter enligt kapitel III i GDPR. Om Dibbla tar emot en sådan begäran direkt vidarebefordras den till Kunden utan onödigt dröjsmål, och Dibbla besvarar den inte annat än på Kundens instruktion eller när lagen kräver det. Dibbla bistår även Kunden, med beaktande av behandlingens art och den information Dibbla har tillgång till, i att fullgöra sina skyldigheter enligt artiklarna 32–36 GDPR (säkerhet, anmälan av incidenter, konsekvensbedömningar och förhandssamråd). Bistånd som väsentligt går utöver Tjänstens funktioner kan debiteras enligt Dibblas vid var tid gällande priser.

## 9\. Personuppgiftsincidenter

Dibbla underrättar Kunden utan onödigt dröjsmål, och senast fyrtioåtta (48) timmar efter att Dibbla fått kännedom om en personuppgiftsincident som rör Kundens Personuppgifter. Underrättelsen beskriver, så långt det är känt, incidentens art, kategorierna av och det ungefärliga antalet berörda registrerade och uppgifter, de sannolika konsekvenserna, vidtagna eller föreslagna åtgärder samt en kontaktpunkt. Informationen får lämnas i omgångar allteftersom den blir tillgänglig. Dibbla samarbetar med Kunden och vidtar rimliga åtgärder för att begränsa och avhjälpa incidenten. Anmälan till tillsynsmyndigheten och information till de registrerade är Kundens ansvar som personuppgiftsansvarig.

## 10\. Radering och återlämning

Under avtalstiden kan Kunden när som helst exportera sina Kunddata i öppna, maskinläsbara format och radera applikationer, databaser, lagringsytor och organisationer via Tjänsten, så som beskrivs i avsnitt 12 i Villkoren. När Villkoren upphör väljer Kunden om Dibbla ska återlämna eller radera Kundens Personuppgifter: Kunddata är tillgängliga för export under den hämtningsperiod om minst trettio (30) dagar som anges i Villkoren, varefter Dibbla raderar alla Kundens Personuppgifter inom trettio (30) dagar och på begäran bekräftar raderingen, om inte unionsrätten eller en medlemsstats nationella rätt kräver att de bevaras. Kopior i säkerhetskopior raderas i enlighet med de lagringstider för säkerhetskopior som publiceras i integritetspolicyn.

## 11\. Granskning

Dibbla ger Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs, samt möjliggör och bidrar till granskningar, inbegripet inspektioner, som genomförs av Kunden eller av en revisor som Kunden bemyndigat. Granskningar genomförs högst en gång per tolv (12) månader, om inte en tillsynsmyndighet kräver det eller en personuppgiftsincident har inträffat, med minst trettio (30) dagars skriftligt varsel, under kontorstid, på ett sätt som inte i oskälig utsträckning stör Tjänsten eller äventyrar andra kunders säkerhet, och med rimliga sekretessåtaganden. Dibbla tillgodoser i första hand granskningsbegäranden genom dokumentation, tredjepartsrevisionsrapporter och skriftliga svar när dessa rimligen besvarar begäran. Kunden står för sina egna granskningskostnader.

## 12\. Överföring till tredjeland

Dibbla lagrar Kundens Personuppgifter inom Europeiska unionen. Dibbla överför inte Kundens Personuppgifter till ett land utanför EU/EES, och tillåter inte att ett underbiträde gör det, såvida inte överföringen omfattas av ett beslut om adekvat skyddsnivå eller av de standardavtalsklausuler som antagits av Europeiska kommissionen (beslut (EU) 2021/914), vid behov kompletterade med ytterligare åtgärder, eller av en annan överföringsmekanism som erkänns enligt kapitel V i GDPR. Underbiträdeslistan anger var behandlingen sker och vilken överföringsmekanism som gäller för varje underbiträde. Om en valfri AI-funktion skickar data till en leverantör utanför EU/EES anges det i listan, och behandlingen sker endast om Kunden aktiverar funktionen.

## 13\. Ansvar

Vardera partens ansvar enligt Biträdesavtalet omfattas av de ansvarsbegränsningar och ansvarsfriskrivningar som anges i Villkoren, utom i den mån ansvaret inte kan begränsas enligt tillämplig lag. Ingenting i Biträdesavtalet begränsar någon parts ansvar gentemot registrerade enligt artikel 82 GDPR.

## 14\. Löptid, ändringar och tolkningsföreträde

Biträdesavtalet träder i kraft när Kunden godkänner Villkoren och gäller så länge Dibbla behandlar Kundens Personuppgifter. Dibbla får uppdatera Biträdesavtalet för att återspegla ändringar i lag, i Tjänsten eller i underbiträdeslistan; den aktuella versionen, med ikraftträdandedatum, publiceras alltid på [dibbla.com/dpa](/dpa), och avsnitt 14 i Villkoren gäller för väsentliga ändringar. Vid konflikt har Biträdesavtalet företräde framför Villkoren i fråga om behandlingen av Kundens Personuppgifter. Om ett kundspecifikt personuppgiftsbiträdesavtal har undertecknats av båda parter har det avtalet företräde framför detta Biträdesavtal.

## 15\. Tillämplig lag och tillsynsmyndighet

Svensk lag tillämpas på Biträdesavtalet, och tvister avgörs på det sätt som anges i Villkoren. Dibblas ansvariga tillsynsmyndighet är Integritetsskyddsmyndigheten (IMY). Ingenting i Biträdesavtalet hindrar en registrerad från att lämna in ett klagomål till en tillsynsmyndighet.

## 16\. Kontakt

**Dibbla AB**  
Stockholm  
E-post: [privacy@dibbla.com](mailto:privacy@dibbla.com)  
Webbplats: [dibbla.com](https://dibbla.com)

## Bilaga 1 — Beskrivning av behandlingen

Punkt

Beskrivning

Art och ändamål

Att lagra, köra, säkerhetskopiera, överföra, övervaka och i övrigt behandla Kunddata i den utsträckning som krävs för att driva de applikationer, databaser, lagringsytor, arbetsflöden och schemalagda jobb som Kunden driftsätter, inklusive de valfria AI-funktioner Kunden aktiverar, samt för att ge support på Kundens begäran.

Varaktighet

Villkorens löptid samt raderingsperioden i avsnitt 10.

Kategorier av registrerade

Bestäms av Kunden. Vanligtvis Kundens anställda, uppdragstagare och användare av Kundens applikationer (slutanvändare), samt tredje parter vars uppgifter Kunden lagrar i Tjänsten.

Typer av personuppgifter

Bestäms av Kunden. Vanligtvis identitets- och kontaktuppgifter (namn, e-postadress), konto- och inloggningsuppgifter, applikationsinnehåll och poster, loggar samt andra personuppgifter som Kundens applikationer lagrar eller behandlar. Särskilda kategorier av personuppgifter (artikel 9 GDPR) får behandlas endast om Kunden har en rättslig grund och har infört lämpliga skyddsåtgärder i sin applikation.

Plats

Europeiska unionen. Se avsnitt 12 om överföringar.

## Bilaga 2 — Tekniska och organisatoriska åtgärder

-   **Kryptering:** all data under överföring skyddas med TLS; känsliga data krypteras i vila.
-   **Isolering:** varje kundorganisation är logiskt åtskild, med rollbaserad åtkomstkontroll och isolering av data, nätverk och hemligheter på organisationsnivå.
-   **Åtkomstkontroll:** åtkomst till produktionssystem är begränsad till behörig Dibbla-personal, ges enligt principen om minsta behörighet och ses över regelbundet; autentisering använder säkra HTTP-only-sessionskakor med CSRF-skydd och kortlivade tokens.
-   **Spårbarhet:** driftsättningar och administrativa åtgärder loggas med den användare som utförde dem; åtgärder som utförs av en ansluten AI-agent tillskrivs den användare som gav behörigheten.
-   **Granskning vid driftsättning:** varje driftsättning passerar en kodgranskningsspärr som täcker vanliga säkerhetsrisker i webbapplikationer.
-   **Tillgänglighet och återställning:** databaser säkerhetskopieras regelbundet och plattformen körs på redundant infrastruktur inom EU.
-   **Sårbarhets- och incidenthantering:** plattformens komponenter hålls uppdaterade, och Dibbla har en incidentprocess som omfattar underrättelsen i avsnitt 9.
-   **Personal:** personal med åtkomst till Kundens Personuppgifter omfattas av sekretess och får vägledning om säkerhet och dataskydd.
-   **Radering:** radering av en applikation, databas, lagringsyta eller organisation tar bort uppgifterna från Tjänsten, och säkerhetskopior löper ut enligt de publicerade lagringstiderna.
