1. Parter och bakgrund
Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") gäller mellan kunden (taxiföretaget, "den Personuppgiftsansvarige") och Naxdor, Linjegatan 3D, 302 50 Halmstad("Biträdet"), och utgör en del av avtalet om användning av tjänsten Manecab. Organisationsnummer lämnas vid avtalsingående. Biträdesavtalet är avsett att uppfylla kraven i artikel 28 GDPR och gäller i den version som anges av datumet överst på sidan. Tidigare versioner bevaras och den version som gällde vid en viss tidpunkt lämnas på begäran. Väsentliga ändringar meddelas kontoinnehavare skriftligen minst 30 dagar i förväg.
2. Föremål, varaktighet, art och ändamål
Biträdet behandlar personuppgifter för den Personuppgiftsansvariges räkning i syfte att tillhandahålla Manecab: administration av fordon, förare och anställda, körpassrapportering, uppföljning, schemaläggning, bokningsförfrågningar, kundregister och fakturering, utgifter och kvitton, löneunderlag, fordons- och utrustningsregister, prisuppgifter, intern kommunikation, frånvaro, anställningsavtal och dokumenthantering. Behandlingen pågår under avtalstiden och avslutas enligt punkt 10.
3. Kategorier av registrerade och personuppgifter
- Användare (ägare, administratörer, förare): namn, e-postadress, telefonnummer, taxiförarlegitimationsnummer, anställningsvillkor (t.ex. lön eller provision i anställningsavtal), frånvaroposter (inklusive sjukfrånvaro och VAB), körpass- och ekonomiska poster (pass, resor, utlägg, tankningar), samt uppladdade dokument (t.ex. kopior av körkort och legitimationer, inklusive taxiförarlegitimation). Tjänsten har inget särskilt personnummerfält för användare. Personnummer förekommer däremot dels i fältet för företagets organisationsnummer — för en enskild firma utgörs numret av innehavarens personnummer, och det skrivs ut på bevis om prisuppgift enligt TSFS 2013:41 — dels regelmässigt i uppladdade dokument (t.ex. kopior av körkort, ID-handlingar och anställningsavtal) som den Personuppgiftsansvarige själv väljer att ladda upp, och som Biträdet därmed behandlar som filinnehåll. Den Personuppgiftsansvarige ansvarar för att sådan behandling är klart motiverad med hänsyn till ändamålet enligt 3 kap. 10 § dataskyddslagen (2018:218).
- Den Personuppgiftsansvariges slutkunder (passagerare): namn, telefonnummer, e-postadress och adressuppgifter i bokningsförfrågningar.
- Platsuppgifter per resa förekommer endast om den Personuppgiftsansvarige aktiverat resloggning (avstängd som standard). Hämt- och lämnaplats kan då registreras dels som fritext angiven av föraren, dels — om föraren godkänner platsåtkomst i sin webbläsare — som en exakt koordinat (latitud/longitud) som läses från enhetens positioneringstjänst vid start respektive avslut av den enskilda resan. Tjänsten spårar inte fordon kontinuerligt, har ingen taxameter- eller fordonsintegration och är inte en körjournal. Platsåtkomst kan alltid nekas av föraren, och resan kan registreras utan koordinater.
- Den Personuppgiftsansvariges avtals- och fakturakunder (kundregister): företagsuppgifter samt kontaktpersoners namn, e-postadress, telefonnummer och adressuppgifter, anteckningar, kundavtal, prisuppgifter, fakturor och betalningspåminnelser. Dessa uppgifter lagras tills vidare och omfattas inte av den automatiska gallringen i punkt 8, som endast avser bokningsposter — de raderas enligt punkt 10.
- Löneunderlag: lönespecifikationer med bruttolön, avdrag, preliminärskatt och nettolön.
- Intern kommunikation: meddelanden och bifogade filer mellan användare inom företaget.
- Särskilda kategorier av personuppgifter: frånvaroposter avseende sjukfrånvaro och vård av sjukt barn (VAB) utgör uppgifter om hälsa enligt artikel 9.1 GDPR. Den Personuppgiftsansvarige ansvarar för rättslig grund enligt artikel 9.2 b GDPR jämförd med 3 kap. 2 § dataskyddslagen (2018:218). Kategorierna av registrerade omfattar även den anställdes barn, i den utsträckning VAB-poster registreras.
4. Instruktioner
Biträdet behandlar personuppgifter endast enligt dokumenterade instruktioner från den Personuppgiftsansvarige — i första hand genom tjänstens funktioner — inbegripet vid överföring av personuppgifter till tredjeland eller en internationell organisation, om inte unionsrätten eller svensk rätt ålägger Biträdet att utföra behandlingen. I sådant fall informerar Biträdet den Personuppgiftsansvarige om det rättsliga kravet innan behandlingen sker, om inte sådan information är förbjuden med hänvisning till ett viktigt allmänintresse. Biträdet informerar omedelbart den Personuppgiftsansvarige om en instruktion enligt Biträdets bedömning strider mot GDPR eller mot andra unionsrättsliga eller svenska dataskyddsbestämmelser (t.ex. 3 kap. 10 § eller 5 kap. 2 § dataskyddslagen (2018:218)). Biträdet underrättar den Personuppgiftsansvarige om varje bindande begäran från en myndighet i tredjeland om utlämnande av personuppgifter, i den utsträckning det är rättsligt tillåtet, och bestrider en sådan begäran där rättslig grund saknas.
5. Konfidentialitet
Personer med behörighet att behandla uppgifterna omfattas av sekretessåtagande. Åtkomst ges endast i den utsträckning som krävs för att tillhandahålla och supportera tjänsten. Varje åtgärd som en systemadministratör vidtar i Kundens konto loggas i Kundens egen händelselogg, liksom start och avslut av en supportsession i kontot. Systemadministratörens läsning av plattformens egen översikt — organisationens namn och organisationsnummer, abonnemangsuppgifter samt medlemmarnas namn och e-postadresser — loggas däremot inte.
6. Säkerhetsåtgärder
- All trafik krypteras (HTTPS/TLS); lösenord lagras hashade.
- Fillagring nås endast via tidsbegränsade, signerade länkar med servergenererade, organisationsprefixade nycklar.
- Multitenant-isolering: all databasåtkomst är organisationsavgränsad.
- Rollbaserad behörighetsstyrning och händelseloggning av känsliga åtgärder.
- Rate limiting på autentiserings- och inbjudningsflöden.
- All ordinarie behandling sker inom EU (se punkt 7 och 12).
- Databasen kan återställas till valfri tidpunkt inom de senaste sju dygnen (point-in-time restore hos databasleverantören). Återställningsrutinen är dokumenterad och övas minst en gång per år samt efter varje ändring av databasleverantörens plan. Uppladdade filer (kvitton och dokument) omfattas inte av tidpunktsåterställning; en fil som raderats är borta, medan databasposten som hänvisar till den kan återställas.
- Biträdet utvärderar de tekniska och organisatoriska åtgärderna minst en gång per år (art. 32.1 d GDPR).
7. Underbiträden
Den Personuppgiftsansvarige godkänner de underbiträden som anges nedan. Vid planerade förändringar av underbiträden underrättar Biträdet den Personuppgiftsansvarige skriftligen per e-post till registrerad kontoinnehavare minst 30 dagar i förväg. Publicering på denna sida ersätter inte underrättelsen. Den Personuppgiftsansvarige har rätt att invända inom 14 dagar från underrättelsen. Kan invändningen inte tillmötesgås har den Personuppgiftsansvarige rätt att säga upp avtalet med omedelbar verkan utan avgift och med rätt till export enligt punkt 10.
| Underbiträde | Tjänst | Plats för behandling | Överföringsmekanism |
|---|---|---|---|
| Vercel Inc. | Hosting och drift | EU (Frankfurt, fra1) | EU-behandling; DPF/SCC för ev. åtkomst från USA |
| Neon Inc. | Databas | EU (Frankfurt) | EU-behandling; DPF/SCC för ev. åtkomst från USA |
| Cloudflare Inc. (R2) | Fillagring (kvitton, dokument) | EU-jurisdiktion | EU-behandling; DPF/SCC för ev. åtkomst från USA |
| Cloudflare Inc. (Turnstile) | Botskydd på det publika bokningsformuläret (besökarens IP-adress) | Cloudflares globala nät (inkl. USA) | EU-U.S. DPF och SCC |
| Resend (Plus Five Five Inc.) | Transaktionell e-post | USA (e-postinnehåll och loggar) | EU-U.S. DPF och SCC |
| Stripe, Inc. / Stripe Payments Europe, Ltd. | Abonnemang och betalning (faktureringsuppgifter, betalningsstatus). Träder i kraft när betalfunktionen aktiveras — den är ännu inte i drift. | EU/Irland; koncernåtkomst från USA kan förekomma | EU-U.S. DPF och SCC |
| Functional Software Inc. (Sentry) | Felövervakning | EU (Sentry EU-region); avtalspart Functional Software Inc., USA | EU-behandling; DPF/SCC för ev. åtkomst från USA |
Biträdet anlitar underbiträden endast under förutsättning att Biträdet genom skriftligt avtal ålägger underbiträdet samma dataskyddsskyldigheter som följer av detta Biträdesavtal, särskilt skyldigheten att ge tillräckliga garantier för att genomföra lämpliga tekniska och organisatoriska åtgärder. Om underbiträdet inte fullgör sina dataskyddsskyldigheter är Biträdet fullt ansvarigt gentemot den Personuppgiftsansvarige för underbiträdets fullgörande. Biträdet håller på begäran relevanta avtalsvillkor tillgängliga för den Personuppgiftsansvarige (affärshemligheter får maskeras). Respektive underbiträde anlitar i sin tur egna underbiträden; aktuella förteckningar hålls av respektive leverantör och lämnas på begäran.
När betaltjänsten lanseras tillkommer en betalningsleverantör (planerat: Stripe); listan uppdateras innan dess.
8. Bistånd till den Personuppgiftsansvarige
Biträdet bistår med tekniska och organisatoriska åtgärder för att besvara registrerades begäranden enligt kapitel III GDPR (bl.a. tillgång, rättelse, radering, begränsning av behandling, invändning och dataportabilitet) samt vid konsekvensbedömningar och kontakter med tillsynsmyndighet.
- Radering av förare sker genom pseudonymisering: i små flottor kan kvarvarande körpassdata med registreringsnummer och tidsstämplar återidentifieras, och ekonomiska poster måste bevaras under den Personuppgiftsansvariges lagstadgade arkiveringsplikt. Identitetsuppgifter tas bort eller ersätts; själva raderingen av ekonomiska poster omfattas av undantaget i artikel 17.3 b GDPR. Tidpunkten styrs av den Personuppgiftsansvarige: avaktivering direkt med identitetsrensning efter en vald frist (standard 12 månader), eller omedelbar rensning.
- Passageraruppgifter i bokningar rensas automatiskt 90 dagar efter bokningens hämtningstidpunkt. Gallringen avser uppgifter i bokningsposter. Uppgifter om avtals- och fakturakunder i kundregistret omfattas inte av gallringen.
9. Personuppgiftsincidenter
Biträdet underrättar den Personuppgiftsansvarige utan onödigt dröjsmål, och senast 48 timmar, efter att ha fått kännedom om en personuppgiftsincident, med den information som krävs för den Personuppgiftsansvariges anmälan enligt artikel 33 GDPR samt, i förekommande fall, för information till registrerade enligt artikel 34 GDPR.
10. Radering och återlämning vid avtalets upphörande
Vid avtalets upphörande väljer den Personuppgiftsansvarige, senast 30 dagar efter upphörandet, om personuppgifterna ska (a) återlämnas genom en fullständig export (JSON, CSV samt samtliga uppladdade filer) och därefter raderas, eller (b) raderas utan föregående export. Radering genomförs inom 30 dagar från Kundens instruktion, och senast 90 dagar efter upphörandet om ingen instruktion lämnats; en radering som beställs i tjänsten verkställs efter en ångerfrist om 30 dagar. Uppgifter raderas inte i den utsträckning unionsrätten eller svensk rätt kräver fortsatt lagring; Biträdet anger i så fall vilken bestämmelse som åberopas och begränsar behandlingen till enbart lagringsändamålet. Punkt 8 avser radering under avtalstiden. Arkiveringsplikten enligt 7 kap. bokföringslagen (1999:1078) åvilar den Personuppgiftsansvarige, inte Biträdet; exporten utgör ett underlag, och den Personuppgiftsansvarige ansvarar själv för att därefter bevara räkenskapsinformationen i varaktigt och lätt åtkomligt skick under hela bevarandetiden. Biträdet lämnar ingen utfästelse om att exporten i sig uppfyller bokföringslagens krav. Raderingsintyg lämnas på begäran.
11. Granskning
Biträdet ger den Personuppgiftsansvarige tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR fullgörs och möjliggör och bidrar till granskningar som utförs av den Personuppgiftsansvarige eller av denne utsedd granskare, med rimligt varsel.
12. Överföringar till tredjeland
Ordinarie behandling sker inom EU. Undantagen är två: transaktionell e-post via Resend, där e-postinnehåll och loggar lagras i USA, samt botskyddet Cloudflare Turnstile på det publika bokningsformuläret, där besökarens IP-adress kontrolleras mot Cloudflares globala nät. Båda sker med stöd av EU-U.S. Data Privacy Framework och standardavtalsklausuler. E-postinnehållet hålls medvetet uppgiftssnålt: inga legitimationsnummer, belopp eller fritext i notifieringsmejl. Bokningsbekräftelser som skickas till passageraren innehåller mottagarens e-postadress, taxiföretagets namn och tidpunkten för resan.
Bilaga: Kvitton och räkenskapsinformation
Genom en lagändring som trädde i kraft den 1 juli 2024 får räkenskapsinformation i pappersform förstöras sedan den överförts till elektronisk form. Bevarandeplikten i 7 kap. 2 § bokföringslagen (1999:1078) gäller dock oförändrat: informationen ska bevaras i varaktigt och lätt åtkomligt skick till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades. Uppladdade kvittofiler lagras inom EU (Cloudflare R2, EU-jurisdiktion), och exporten vid avtalets upphörande omfattar samtliga kvittofiler. Manecab är inte ett arkiv för räkenskapsinformation och bör inte användas som enda bevarandeplats — uppgifterna raderas enligt punkt 10 efter avtalets upphörande. Den Personuppgiftsansvarige ansvarar för att fortlöpande säkra egna kopior. Biträdet lämnar ingen rådgivning om bokföringslagens tillämpning; stäm av med er redovisningskonsult innan pappersunderlag förstörs. Frågor: kontakt@manecab.se.