Personuppgiftsbiträdesavtal
Version 1.2 · gäller från 2026-09-01
Det här avtalet reglerar hur Softsyde AB behandlar personuppgifter för din räkning när du använder Fidova som tränare eller organisation. Det krävs enligt artikel 28 i dataskyddsförordningen (GDPR) och gäller mellan dig som personuppgiftsansvarig och oss som personuppgiftsbiträde. Du godkänner avtalet när du ansöker om att bli tränare på Fidova. Det gäller så länge din organisation använder tjänsten.
Parterna
Personuppgiftsbiträde är Softsyde AB (org.nr 559598-7354), som driver tjänsten Fidova. Kontaktuppgifter finns på vår kontaktsida. Personuppgiftsansvarig är den organisation som godkänt det här avtalet i samband med ansökan om att bli tränare, och som därefter använder Fidova i sin verksamhet. Du är personuppgiftsansvarig för uppgifterna om dina egna kunder. Vi är personuppgiftsansvariga för plattformen i sig – konton, inloggning, marknadsplatsen, säkerhetsloggar och lagringstider. Den gränsen beskrivs närmare i vår integritetspolicy. Det här avtalet gäller bara den del där vi behandlar uppgifter åt dig.
Vad vi behandlar, och varför
Ändamålet är att tillhandahålla Fidova åt dig, så att du kan driva kurser och uthyrning. Inget annat. Vi använder inte dina kunders uppgifter för egna ändamål, säljer dem inte vidare och använder dem inte för att träna modeller. Behandlingen omfattar: • lagring och tillgängliggörande av dina deltagarlistor, närvaroregister, kurs- och passuppgifter, formulär och träningsmaterial, • leverans av dina meddelanden och utskick till dina deltagare, • lagring av de filer du laddar upp, • säkerhetskopiering och drift av det ovanstående. Kategorier av registrerade: dina kunder och deltagare, och de personer de själva anger i tjänsten. Typer av personuppgifter: namn och kontaktuppgifter, uppgifter om hunden, bokningar och närvaro, anteckningar och omdömen du skriver, svar på dina formulär, samt meddelanden mellan dig och deltagaren. Varaktighet: så länge din organisation använder Fidova, och därefter enligt avsnittet om radering nedan.
Vi behandlar bara enligt dina instruktioner
Vi behandlar personuppgifter endast enligt dina dokumenterade instruktioner. Instruktionerna utgörs av det här avtalet, användarvillkoren, och de inställningar och åtgärder du gör i tjänsten – när du skapar en kurs, skickar ett meddelande eller raderar en deltagare är det en instruktion. Om vi enligt lag måste behandla uppgifterna på något annat sätt informerar vi dig om det innan behandlingen, om inte lagen förbjuder oss att göra det. Anser vi att en instruktion strider mot dataskyddsreglerna säger vi till.
Tystnadsplikt
De hos oss som får tillgång till dina uppgifter är bundna av tystnadsplikt, och får tillgång bara i den utsträckning arbetet kräver det. Vi läser inte dina deltagarlistor eller anteckningar rutinmässigt. Åtkomst sker vid felsökning eller support, normalt på din begäran, och loggas.
Säkerhet
Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. I praktiken innebär det bland annat: • Åtkomstkontroll i databasen. Varje organisations uppgifter är avgränsade på radnivå, så att en annan organisation inte kommer åt dem – även om någon skulle gå förbi gränssnittet. • Krypterad överföring av all trafik, och kryptering av lagrade uppgifter hos våra underbiträden. • Loggning av administrativa åtgärder och känsliga uppslagningar. • Åtskilda miljöer för utveckling och drift, så att skarpa uppgifter inte används i utvecklingsarbete. • Automatisk gallring av uppgifter som passerat sin lagringstid. Säkerhetsmodellen är dokumenterad och kontrolleras automatiskt vid varje ändring av tjänsten.
Underbiträden
Du ger oss ett allmänt godkännande att anlita underbiträden. I dag anlitar vi: • Supabase – databas, autentisering och fillagring • Vercel – drift, leverans, förfrågningsloggar och cookiefri besöksstatistik • Resend – transaktionsmejl • Sentry – fel- och prestandaövervakning Varje underbiträde är bundet av skyldigheter som motsvarar dem i det här avtalet. Vi ansvarar för deras behandling som för vår egen. Ändrar vi listan meddelar vi dig i förväg, och du har rätt att invända. Invänder du och vi inte kan komma överens har du rätt att säga upp tjänsten. Det är därför avtalet är versionerat: vi registrerar vilken version du godkänt, så att vi vet vem som behöver informeras när listan ändras.
Hjälp med de registrerades rättigheter
Vänder sig en av dina kunder till oss med en begäran som rör dig – registerutdrag, rättelse, radering, invändning – hänvisar vi till dig och informerar dig om begäran. Vi hjälper dig att svara. Uppgifter som du själv har lagt in kan du rätta och ta bort direkt i tjänsten. För registerutdrag och dataportabilitet hämtar du uppgifterna själv med exportfunktionen under Inställningar. Behöver du något som inte ingår i exporten kontaktar du oss, så tar vi fram det i så god tid att du hinner svara den registrerade inom en månad.
Personuppgiftsincidenter
Upptäcker vi en personuppgiftsincident som rör dina uppgifter meddelar vi dig utan onödigt dröjsmål efter att vi fått kännedom om den, så att du hinner göra din egen anmälan inom 72 timmar. Vi lämnar den information du behöver för anmälan: vad som hänt, vilka uppgifter och ungefär hur många personer som berörs, vilka följder vi bedömer att det kan få, och vad vi gjort åt det. Vi hjälper dig också med konsekvensbedömningar och förhandssamråd enligt artiklarna 35 och 36, i den mån det rör vår behandling.
Radering och återlämnande
När du slutar använda Fidova raderar vi dina uppgifter, eller lämnar tillbaka dem, enligt ditt val. Du begär det via kontaktsidan och vi genomför det inom 30 dagar från att begäran kommit in. Återlämnandet sker i ett strukturerat, allmänt använt och maskinläsbart format (CSV och JSON). Du kan också när som helst exportera uppgifterna själv, under Inställningar i tjänsten. Den exporten innehåller samma uppgifter i samma format, så du behöver inte vänta på oss. Vi behåller uppgifter längre bara när lag kräver det, till exempel underlag som omfattas av bokföringslagen. Vad som gallras när framgår av vår integritetspolicy.
Granskning och information
Vi lämnar den information du behöver för att visa att skyldigheterna i artikel 28 följs, och möjliggör och medverkar vid granskningar. I första hand sker det genom dokumentation vi kan lämna ut. Räcker den inte kommer vi överens om en granskning på plats, med rimligt varsel och utan att andra kunders uppgifter röjs.
Överföring till tredjeland
Behandlingen sker i första hand inom EU/EES. Om ett underbiträde behandlar uppgifter utanför EU/EES sker det med stöd av EU-kommissionens standardavtalsklausuler eller ett adekvansbeslut. Vi för inte över dina uppgifter till tredjeland på eget initiativ utöver det som följer av underbiträdeslistan ovan.
Ändringar av avtalet
Det här avtalet är versionerat. Vi registrerar vilken version din organisation godkänt, och när. Behöver avtalet ändras meddelar vi dig i förväg och ber om ett nytt godkännande. Fram till dess gäller den version du godkänt. Vid konflikt mellan det här avtalet och användarvillkoren gäller det här avtalet i frågor som rör behandling av personuppgifter för din räkning. Svensk lag gäller.
Kontakt
Frågor om det här avtalet, eller om hur vi behandlar uppgifter för din räkning, ställer du via vår kontaktsida. Vi har inget utsett dataskyddsombud – kraven i artikel 37 är inte uppfyllda – så frågorna går till oss direkt.