Personuppgiftsbiträdesavtal
Version 1.0 · gäller från 2026-09-10
Det här är avtalet som artikel 28 i dataskyddsförordningen kräver mellan en personuppgiftsansvarig och ett personuppgiftsbiträde. Det gäller de personuppgifter dina kunder lämnar på din Buzzlink-sida.
Avtalet gäller automatiskt från det att du skapar ett Buzzlink-konto, och det är en del av användarvillkoren. Det behöver inte undertecknas för att gälla — dataskyddsförordningen godtar elektronisk form (art. 28.9) — men fälten nedan finns för att du ska kunna skriva ut det, fylla i dem och skicka det vidare.
Det är det avtalet är till för. När en kommun du städar åt, en revisor eller ett dataskyddsombud frågar vem som behandlar personuppgifterna ska du kunna skicka ett dokument, i stället för en länk till ett stycke i någon annans villkor.
Avtalet gäller bara dina kunders uppgifter. Hur vi hanterar dina egna kontouppgifter står i integritetspolicyn.
Att skriva ut
Skriv ut sidan eller spara den som PDF med Ctrl+P (Cmd+P på Mac). Layouten är gjord för det — meny och länkar faller bort och bara avtalet skrivs ut.
Parterna
Personuppgiftsansvarig
Du, företaget vars kunder bokar. Fyll i innan du skickar dokumentet vidare.
- Företag
- Organisationsnummer
- Adress
- Kontaktperson och e-post
Personuppgiftsbiträde
Nordkod Media ABOrganisationsnummer: 559591-6759Säte: KungälvMomsregistreringsnummer: SE559591675901Jordal 111, 444 92 JörlandaSverigehello@buzzlink.appUppgifterna du lämnat i produkten gäller även om du lämnar fälten tomma. Ifyllningen är till för den som får dokumentet på papper.
1. Föremål, varaktighet, art och ändamål
Vi driver din bokningssida och sköter bokningar, betalningar och mejlen som hör till dem åt dig. Mer än så behandlas inte, och något annat ändamål finns inte. Behandlingen pågår så länge du har ett konto och upphör när kontot raderas eller avtalet mellan oss tar slut.
2. Typ av personuppgifter och kategorier av registrerade
De registrerade är dina kunder, och de personer de bokar åt. Uppgifterna är: namn, e-postadress, telefonnummer, adress där arbetet ska utföras om du frågar efter den, tider, belopp och betalstatus, samt det du eller kunden skriver i meddelandefältet.
Skriv inte in hälsouppgifter, personnummer du inte behöver eller andra känsliga uppgifter i ett meddelandefält. Produkten är inte byggd för det, och din egen behandling blir svårare att försvara än den behöver vara.
3. Dina instruktioner, och överföring utanför EU/EES
Vi behandlar uppgifterna bara enligt dina dokumenterade instruktioner. Dina instruktioner är det här avtalet, inställningarna du gör i produkten, och annat du säger till oss skriftligen.
I instruktionen ingår överföring till tredjeland: några av våra leverantörer är amerikanska bolag, så en del uppgifter behandlas utanför EU/EES. De överföringarna vilar på EU-kommissionens standardavtalsklausuler och, där leverantören är certifierad, på EU–US Data Privacy Framework. Leverantörerna står i bilaga A. Vi flyttar inte dina uppgifter till något annat land på någon annan grund utan att först säga till.
Kräver en lag att vi behandlar uppgifterna på något annat sätt säger vi till innan vi gör det, om inte samma lag förbjuder oss att säga det. Och tror vi att en instruktion från dig strider mot dataskyddsreglerna säger vi det.
4. Dina skyldigheter och dina rättigheter
Du bestämmer varför och hur dina kunders uppgifter behandlas. Du ansvarar för att det finns en rättslig grund, för att berätta för dina kunder vad du gör med uppgifterna, och för innehållet i dina egna instruktioner. Du kan ändra eller ta tillbaka en instruktion när du vill genom att skriva till oss.
Du har rätt till allt det här avtalet ger dig gentemot oss, och ingenting i användarvillkoren begränsar det.
5. Sekretess
Var och en som har åtkomst till uppgifterna är bunden av sekretess, antingen genom sitt anställningsavtal eller genom ett eget åtagande, och den skyldigheten gäller även efter att arbetet hos oss upphört. Åtkomsten är begränsad till dem som behöver den för att driva och supporta tjänsten.
6. Säkerhet
Vi vidtar de åtgärder artikel 32 kräver, vägt mot risken. I praktiken: krypterad trafik, åtkomst åtskild per konto på databasnivå så att ett konto aldrig kan läsa ett annat kontos bokningar, hashade lösenord, kortuppgifter som aldrig rör våra servrar utan går direkt till Stripe, och produktionsåtkomst begränsad till dem som behöver den.
Eventuella säkerhetskopior av databasen görs av vår databasleverantör Supabase, som uppger att de finns tillgängliga i högst 30 dagar, beroende på abonnemang.
7. Underbiträden
Du ger oss ett allmänt skriftligt tillstånd att anlita underbiträdena i bilaga A. Vi ålägger vart och ett av dem samma dataskyddsskyldigheter genom avtal, och vi är fullt ansvariga gentemot dig för vad de gör med dina kunders uppgifter.
Vi lägger inte till eller byter ut ett underbiträde utan att först föra in det i bilaga A, minst 30 dagar innan det börjar behandla dina kunders uppgifter, och datumet överst i avtalet ändras samtidigt. Vill du få veta det direkt: skriv till hello@buzzlink.app, så mejlar vi dig när bilaga A ändras. Du kan invända under de 30 dagarna. Löser vi inte invändningen kan du säga upp, och vi betalar tillbaka den outnyttjade delen av den period du betalat för.
8. Hjälp att svara dina kunder
Vill en av dina kunder få sina uppgifter raderade gör du det själv i panelen: slå upp henne på e-postadress och radera personuppgifterna, eller ta bort bokningarna helt. Du behöver inte fråga oss först.
Vill hon i stället få ut sina uppgifter eller få dem rättade, eller behöver begäran mer än panelen klarar, skriv till hello@buzzlink.app, så hjälper vi till — så långt vi kan, och i tid för din egen frist enligt dataskyddsförordningen.
9. Incidenter, konsekvensbedömning och myndigheten
Drabbas personuppgifter du ansvarar för av en incident meddelar vi dig utan onödigt dröjsmål och inom 72 timmar från att vi fått kännedom om den, med det vi vet: vad som hänt, vilka uppgifter och ungefär hur många personer som berörs, de sannolika följderna och vad vi gör åt saken. Det är du som anmäler till tillsynsmyndigheten. Vår uppgift är att ge dig underlaget i tid för att hinna.
Vi hjälper dig också med en konsekvensbedömning och med förhandssamråd med myndigheten, när sådant behövs för den behandling vi gör åt dig — med de uppgifter vi har om hur tjänsten fungerar.
10. Återlämnande och radering
När avtalet upphör väljer du: vi lämnar tillbaka uppgifterna till dig eller raderar dem. Exporten under Inställningar är återlämnandet — den ger dig allt i kontot som en fil — och raderingen av kontot är raderingen.
Efter en radering raderar vi också befintliga kopior, om inte en lag kräver att något sparas. Raderade uppgifter kan ligga kvar i databasleverantörens säkerhetskopior så länge de finns — enligt Supabase högst 30 dagar. Exportera innan du raderar: vi kan inte lova att få tillbaka något efter en radering.
11. Information och granskning
Vi ger dig den information du behöver för att visa att det här avtalet följs, och vi lämnar vidare den säkerhetsdokumentation våra leverantörer publicerar. Fråga på hello@buzzlink.app.
Du får granska oss, eller låta en granskare du utser göra det, en gång om året och efter en säkerhetsincident — genom skriftliga frågor, eller på plats med rimligt varsel under arbetstid. En granskare du skickar ska vara bunden av sekretess och får inte vara en konkurrent till oss. Vi medverkar i granskningen; kostnaden för din egen granskare står du för.
12. Företräde, ändringar och giltighetstid
Avtalet gäller så länge vi behandlar personuppgifter åt dig. Säger det och användarvillkoren emot varandra om behandlingen av dina kunders uppgifter gäller det här avtalet.
Vi kan uppdatera det när lagen eller produkten ändras, och vi meddelar varje ändring per e-post minst 30 dagar innan den börjar gälla. Version och datum står överst på sidan.
Bilaga A — underbiträden
Det här är leverantörerna som behandlar dina kunders uppgifter för vår räkning. Var och en av dem används faktiskt i produkten, och en leverantör vi lägger till hamnar här i samma ändring.
- Supabase — databas, inloggning och fillagring — där din sida, dina tjänster och dina bokningar ligger.
- Stripe — betalningar, prenumerationer och utbetalningar. Kortuppgifter går direkt till Stripe och når aldrig våra servrar.
- Resend — skickar mejlen om en bokning — det din kund får om sin tid, och det du får om hennes.
- Vercel — drift och leverans av applikationen.
- Expo — levererar notisen om en ny bokning till din telefon, via Apples och Googles egna pushtjänster. Den får enhetsadressen och den enda rad du ser på låsskärmen — aldrig din kunds uppgifter.
- Anthropic — skriver första utkastet till din sidtext när du registrerar dig. Vi skickar ditt företagsnamn och designen du valde — aldrig kunduppgifter — och det används inte för att träna modeller.
Samtliga är amerikanska bolag. Överföringarna vilar på standardavtalsklausulerna och, där leverantören är certifierad, på EU–US Data Privacy Framework.
Frågor om avtalet? Mejla hello@buzzlink.app, så svarar en människa.