Personuppgiftsbiträdesavtal (DPA)

Version 2026-08-27 · Träder i kraft den 27 augusti 2026

Detta personuppgiftsbiträdesavtal (DPA, eller Auftragsverarbeitungsvertrag / AVV) ingås mellan den Super44-företagskund som anges i kontot (den Personuppgiftsansvarige) och Super44 GmbH, Rheinwerkallee 6, 53227 Bonn, Tyskland (Personuppgiftsbiträdet). Det ingår i Super44:s användarvillkor. Elektroniskt godkännande av en behörig företrädare för verksamheten är bindande.

1. Tillämpningsområde, roller och tillämplig lag

Detta DPA gäller när Super44 behandlar personuppgifter för den Personuppgiftsansvariges räkning för att tillhandahålla Super44 eller Superstaff. Den Personuppgiftsansvarige bestämmer ändamålen och de väsentliga medlen; Super44 behandlar endast enligt vad som dokumenterats i Avtalet och den Personuppgiftsansvariges lagliga instruktioner.

För behandling inom EES avser hänvisningar till GDPR förordning (EU) 2016/679. För behandling i Storbritannien avser de UK GDPR och Data Protection Act 2018. Samma villkor för personuppgiftsbiträden enligt artikel 28 gäller i båda systemen.

2. Behandlingens art och föremål

Behandlingen avser drift och hosting av avtalade tjänster för verksamhetsassistans, utgifter och personal. Den pågår under Avtalets löptid samt nedan angivna raderings- och säkerhetskopieringsperioder. Den omfattar insamling, registrering, strukturering, lagring, hämtning, analys, överföring på instruktion av den Personuppgiftsansvarige, begränsning, export och radering. Syftet är att leverera, skydda, stödja och underhålla valda tjänster.

  • Registrerade: den Personuppgiftsansvariges ägare och behöriga användare; arbetstagare, inklusive unga arbetstagare när anställningen är laglig; anställda, uppdragstagare, sökande och tidigare personal i Superstaff; samt kundkontakter i anslutna verksamhetsdata.
  • Uppgifter: identifierare och kontaktuppgifter; födelsedatum; roller, anställningsklassificering och rättslig status; anställningsstart; avtalad ersättning och veckoarbetstid; semesterlönemetod, semesterårets början och semesterrätt; underlag för rätt att arbeta och introduktionskrav; tillgänglighet; scheman; ledighet, frånvaro och byten; stämpelur, kiosk, tidrapporter och löneexport; chattinstruktioner; kassa-, kvitto- och anslutna tjänstedata; enhets-, säkerhets- och supporttelemetri.
  • Särskilda kategorier krävs inte. Den Personuppgiftsansvarige får inte lämna sådana uppgifter om det inte är nödvändigt, lagligt och uttryckligen stöds av tjänsten. Sjukfrånvaro kan avslöja hälsouppgifter; uppgifterna ska minimeras och lämplig rättslig grund och skyddsåtgärder tillämpas.

3. Den personuppgiftsansvariges skyldigheter och instruktioner

Den Personuppgiftsansvarige ansvarar för personuppgifternas och instruktionernas laglighet, korrekthet, transparens och riktighet; för att lämna information och hantera rättsliga grunder, arbetstagarsamråd och rättigheter; samt för att säkerställa att behöriga användare endast anger uppgifter som de får behandla. Avtalet, produktkonfigurationen, dokumenterade supportförfrågningar och laglig användning av produktkontroller utgör dokumenterade instruktioner.

Om Super44 anser att en instruktion strider mot tillämplig dataskyddslagstiftning ska Super44 omedelbart underrätta den personuppgiftsansvarige och pausa genomförandet i avvaktan på klargörande.

4. Biträdets skyldigheter

  • Behandla personuppgifter endast enligt dokumenterade instruktioner, även vid internationella överföringar, om inte unionsrätten, en medlemsstats lag eller brittisk lag kräver annat; när det är tillåtet ska den Personuppgiftsansvarige informeras före sådan behandling.
  • Säkerställa att personer med behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet.
  • Vidta och upprätthålla lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 i GDPR.
  • Följa villkoren för anlitande av underbiträden enligt avsnitt 6.
  • Bistå den ansvarige med lämpliga tekniska och organisatoriska åtgärder för att besvara förfrågningar om registrerades rättigheter.
  • Bistå den Personuppgiftsansvarige med skyldigheterna enligt artiklarna 32–36, inklusive säkerhet, hantering av personuppgiftsincidenter, konsekvensbedömningar och samråd med tillsynsmyndighet, med hänsyn till behandlingens art och den information som Super44 har tillgång till.
  • Efter avslutad tjänst, enligt den ansvariges val, radera eller återlämna alla personuppgifter, såvida inte lagring krävs enligt lag.
  • Ge den ansvarige tillgång till all information som krävs för att visa att dessa skyldigheter fullgörs samt möjliggöra rimliga granskningar.

5. Säkerhet och personuppgiftsincidenter

Super44 tillämpar riskanpassade åtgärder, bland annat minsta behörighet, kryptering under överföring och lagring där det stöds, primär hosting i en EU-region, kundavgränsad behörighet, loggning och övervakning, säker utveckling och ändringskontroll, säkerhetskopiering, återställning, sårbarhetshantering och incidentrespons. Bedrock-inferens kan använda skyddad regionöverskridande behandling enligt avsnitt 7. Åtgärder får utvecklas om skyddet sammantaget inte minskar väsentligt.

Super44 underrättar utan onödigt dröjsmål den Personuppgiftsansvarige efter kännedom om en personuppgiftsincident som berör dennes uppgifter. Meddelandet innehåller tillgänglig information som behövs för dennes skyldigheter och kompletteras när fakta blir kända. Super44 vidtar rimliga åtgärder för att begränsa, utreda och avhjälpa incidenten.

6. Underbiträden

Den Personuppgiftsansvarige ger generellt skriftligt tillstånd för underbiträdena nedan. Super44 ålägger dem väsentligen likvärdiga dataskyddsskyldigheter och ansvarar fortsatt för deras fullgörande. Super44 meddelar med rimligt varsel nya eller ersättande underbiträden som behandlar den Personuppgiftsansvariges uppgifter. Denne får invända på rimliga dataskyddsgrunder; parterna söker i god tro ett kommersiellt rimligt alternativ och vardera parten får säga upp berörd tjänst om inget alternativ finns.

  • Amazon Web Services EMEA SARL / relevanta AWS-bolag — primär EU-infrastruktur, databaser, objektlagring och leveranstjänster; Anthropic Claude via Amazon Bedrock använder konfigurerade EU- och globala regionöverskridande inferensprofiler och kan medföra skyddad behandling utanför EES eller Storbritannien; primär region: eu-central-1 (Frankfurt).
  • Clerk — användarautentisering och behörighetshantering.
  • Upstash — EU-baserade vektordatabaser för konversationskontext.
  • Langfuse — teknisk övervakbarhet och diagnostik av AI-anrop.
  • Vercel — webbapplikationsdrift och säker nätverksdistribution.
  • Expo — mobilinfrastruktur för uppdateringar och push-notiser.
  • Sentry — felloggning och övervakning av applikationsprestanda.
  • PostHog EU Cloud — produktanalys och operativ telemetri med servrar inom EU.
  • Better Stack — driftloggar och övervakning av systemtillgänglighet.
  • Slack — begränsade support- och driftmeddelanden, inklusive funktionsaktiveringar och assisterade byten av personaldatakällor.
  • Twilio och Meta Platforms Ireland — valfri WhatsApp-transport, webhooks och leveransbehandling.
  • Google — endast för Google OAuth-, Företagsprofil- eller Gmail-integrationer som den Personuppgiftsansvarige aktiverar.

7. Internationella dataöverföringar

Tjänstens kärndata behandlas huvudsakligen i EES. För begränsade överföringar från Storbritannien till EES använder parterna Storbritanniens gällande adekvansregler för EES så länge de gäller.

Konfigurerad global regionöverskridande inferens i Amazon Bedrock och framtida överföringar av Super44 eller underbiträden kan innebära behandling utanför EES eller Storbritannien. Saknas tillämpligt adekvansbeslut används relevanta standardavtalsklausuler, brittiska International Data Transfer Agreement eller UK Addendum, eller annan laglig mekanism, med kompletterande åtgärder när det krävs. Detta DPA införlivar skyddet i nödvändig omfattning.

8. Bistånd vid begäran från registrerade

Super44 vidarebefordrar skyndsamt en begäran direkt från en registrerad om den Personuppgiftsansvarige kan identifieras och svarar inte i sak annat än på dennes instruktion eller när lagen kräver det. Produktfunktioner och rimlig hjälp underlättar åtkomst, rättelse, export, begränsning eller radering. Super44 får ta ut överenskomna rimliga kostnader för exceptionell hjälp utöver standardtjänsten.

9. Information och granskningar

Super44 tillhandahåller information som rimligen behövs för att visa efterlevnad. Den Personuppgiftsansvarige använder först aktuell säkerhetsdokumentation, certifieringar och skriftliga svar. Om de inte räcker får en granskning göras per år och ytterligare efter relevant incident eller myndighetskrav, med rimligt varsel, under arbetstid, sekretess och skydd för andra kunder. Den Personuppgiftsansvarige bär kostnaden om granskningen inte visar ett väsentligt avtalsbrott av Super44.

10. Återlämnande och radering av data

Under tjänsten kan tillgängliga export- och raderingsfunktioner användas. Vid upphörande eller giltig instruktion raderar eller återlämnar Super44 uppgifterna inom tiderna i Integritetspolicyn, utom när lag kräver lagring. Uppgifter i säkerhetskopior isoleras från normal användning och löper ut enligt angiven cykel. Lagstadgade register som den Personuppgiftsansvarige sparar förblir dennes ansvar.

11. Företräde och ändringar

Vid konflikt med Villkoren om behandling för den Personuppgiftsansvariges räkning har detta DPA företräde. Villkorens ansvarsregler gäller i den mån dataskyddsrätten tillåter. Ändringar följer Villkoren, utom att en ändring som krävs för lagenligheten kan gälla efter meddelande. Väsentligt minskat skydd kräver den Personuppgiftsansvariges godkännande eller en laglig ersättningsmekanism.

12. Kontakt

Frågor om dataskydd, hjälp med rättigheter, revisionsförfrågningar och incidentkontakter ska skickas till hello@super44.ai. Super44 GmbH:s postadress är Rheinwerkallee 6, 53227 Bonn, Tyskland.