← Tillbaka till startsidan

Personuppgiftsbiträdesavtal

ITRAB KYC · Version 1.0 · Senast uppdaterad: 2026-10-03

Detta avtal ingår i användarvillkoren (§6) och godkänns när du registrerar ditt konto. En underskriven version kan lämnas på begäran (info.mail.itrab.se).

Personuppgiftsansvarig (”Byrån”)Den redovisningsbyrå som registrerar sig i Tjänsten och godkänner villkoren
Personuppgiftsbiträde (”ITRAB”)IT Reidarsson AB, org.nr 559428-0796, Tegellidsgatan 6, 596 34 Skänninge, info.mail.itrab.se
Gäller frånNär Byrån godkänner villkoren vid registrering.

1. Bakgrund och definitioner

1.1  Byrån använder ITRAB:s tjänst ITRAB KYC (”Tjänsten”) enligt ITRAB:s användarvillkor (”Villkoren”) för att dokumentera kundkännedom enligt penningtvättslagen (2017:630).

1.2  Detta avtal är ett personuppgiftsbiträdesavtal enligt artikel 28 i dataskyddsförordningen (EU) 2016/679 (”GDPR”) och ingår i Villkoren (§6).

1.3  Termer som personuppgift, behandling, personuppgiftsansvarig, personuppgiftsbiträde, underbiträde och personuppgiftsincident har samma betydelse som i GDPR.

2. Roller

2.1  Byrån är personuppgiftsansvarig för de personuppgifter som Byrån registrerar eller låter sina kunder registrera i Tjänsten (”Uppgifterna”). ITRAB är personuppgiftsbiträde och behandlar Uppgifterna för Byråns räkning.

2.2  ITRAB är själv personuppgiftsansvarig för uppgifter om Byråns användare (konto, inloggning, fakturering) samt för Tjänstens drift och säkerhetsloggar. Detta avtal gäller inte den behandlingen; den beskrivs i ITRAB:s integritetspolicy.

2.3  Byrån ansvarar för att behandlingen av Uppgifterna har rättslig grund och för att dess kunder får den information GDPR kräver.

3. Instruktioner

3.1  ITRAB behandlar Uppgifterna endast enligt Byråns dokumenterade instruktioner, som utgörs av detta avtal, Villkoren och Byråns användning av Tjänstens funktioner, och bara för ändamålet i Bilaga 1.

3.2  Om ITRAB anser att en instruktion strider mot dataskyddslagstiftning underrättar ITRAB Byrån utan onödigt dröjsmål.

3.3  Om ITRAB enligt unionsrätten eller nationell rätt är skyldig att behandla Uppgifterna på annat sätt informerar ITRAB Byrån om det kravet innan behandlingen, om lagen tillåter det.

4. Behandlingens omfattning

Ämne, varaktighet, art, ändamål, kategorier av registrerade och av personuppgifter framgår av Bilaga 1.

5. Sekretess

ITRAB säkerställer att personer med behörighet att behandla Uppgifterna har åtagit sig tystnadsplikt eller omfattas av lagstadgad tystnadsplikt, och att åtkomsten är begränsad till vad uppgiften kräver.

6. Säkerhet

6.1  ITRAB vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR, med hänsyn till risken. Åtgärderna vid avtalets ingående beskrivs i Bilaga 3.

6.2  ITRAB upprätthåller minst den skyddsnivå som beskrivs i Bilaga 3 under avtalstiden och utvecklar åtgärderna över tid.

7. Underbiträden

7.1  Byrån ger ITRAB ett generellt godkännande att anlita de underbiträden som anges i Bilaga 2.

7.2  ITRAB meddelar Byrån minst 30 dagar i förväg om planerade tillägg eller byten av underbiträden, så att Byrån kan invända. Byrån kan invända skriftligen med skäl som rör dataskydd inom 30 dagar efter meddelandet. Om parterna inte kan enas har Byrån rätt att säga upp avtalet i enlighet med Villkoren §10.

7.3  ITRAB ingår skriftligt avtal med varje underbiträde som ålägger samma skyldigheter som detta avtal i den mån de är relevanta för underbiträdets behandling. ITRAB ansvarar gentemot Byrån för underbiträdenas fullgörande av sina skyldigheter.

7.4  Mottagare som är egna personuppgiftsansvariga (se Bilaga 2, del B) är inte underbiträden och omfattas inte av §7.

8. Överföring till tredje land

8.1  ITRAB överför eller tillåter överföring av Uppgifterna utanför EU/EES endast om kapitel V GDPR är uppfyllt, till exempel genom EU-kommissionens standardavtalsklausuler (SCC), certifiering enligt EU–US Data Privacy Framework eller Binding Corporate Rules. Överföringsgrunden per underbiträde framgår av Bilaga 2.

8.2  ITRAB lämnar på begäran information om de skyddsåtgärder som tillämpas.

9. Personuppgiftsincidenter

9.1  ITRAB underrättar Byrån utan onödigt dröjsmål efter att ITRAB fått kännedom om en personuppgiftsincident som rör Uppgifterna.

9.2  Underrättelsen innehåller så långt möjligt: incidentens art och tidpunkt, berörda kategorier och ungefärligt antal registrerade och poster, sannolika konsekvenser, vidtagna och planerade åtgärder samt kontaktperson.

9.3  ITRAB bistår Byrån med underlag för Byråns anmälan till Integritetsskyddsmyndigheten (IMY) inom 72 timmar och för underrättelse till registrerade. Anmälan görs av Byrån.

9.4  ITRAB dokumenterar incidenter och vidtagna åtgärder.

10. Bistånd

10.1  Registrerades rättigheter. ITRAB bistår Byrån, med hänsyn till behandlingens art, att besvara begäran om tillgång, rättelse, radering, begränsning, dataportabilitet och invändning. Begäran som kommer direkt till ITRAB vidarebefordras till Byrån utan onödigt dröjsmål och besvaras inte av ITRAB utan Byråns instruktion. ITRAB tillhandahåller begärda uppgifter inom 14 dagar efter Byråns begäran.

10.2  Artikel 32–36. ITRAB bistår Byrån med underlag för säkerhet, incidenthantering, konsekvensbedömningar (DPIA) och förhandssamråd i den utsträckning behandlingen kräver det.

11. Granskning

11.1  ITRAB tillhandahåller den information som behövs för att visa att skyldigheterna i artikel 28 fullgörs, bland annat Bilaga 3 och aktuella underlag från underbiträden.

11.2  Byrån (eller en revisor som Byrån anlitar och som är bunden av tystnadsplikt) får efter rimlig förhandsanmälan granska ITRAB:s behandling högst en gång per år, under ordinarie arbetstid och utan att störa driften. Varje part står för sina egna kostnader.

12. Radering och återlämning

12.1  Vid avtalets upphörande, och i övrigt på Byråns begäran, återlämnar ITRAB Uppgifterna i ett strukturerat, maskinläsbart format (till exempel CSV och PDF) och raderar därefter alla kopior, om inte lagen kräver fortsatt lagring.

12.2  Byrån ansvarar för att exportera Uppgifterna inom 30 dagar efter att avtalet upphört. ITRAB raderar Uppgifterna senast 30 dagar därefter och bekräftar det skriftligen.

12.3  Kopior i säkerhetskopior upphör att finnas senast 30 dagar efter radering i Tjänsten.

12.4  Byrån är ansvarig för att uppfylla penningtvättslagens krav på bevarande (5 år efter att affärsförbindelsen upphört, högst 10 år).

13. Egna ansvariga mottagare

Vid BankID-identifiering behandlar Idura ApS och BankID personuppgifter som egna personuppgiftsansvariga, och Stripe vid betalning för vissa ändamål. ITRAB informerar om detta i integritetspolicyn. Byrån ansvarar för att informera sina egna kunder om att identifiering sker med BankID via Idura.

14. Ansvar

Parternas ansvar gentemot varandra regleras av Villkoren §9. Registrerades rätt till ersättning enligt artikel 82 GDPR påverkas inte av avtalet.

15. Giltighetstid

Avtalet gäller så länge ITRAB behandlar Uppgifterna för Byråns räkning, och därefter enligt §12.

16. Ändringar och rangordning

16.1  Ändringar av avtalet ska vara skriftliga. ITRAB meddelar väsentliga ändringar minst 30 dagar i förväg (jämför Villkoren §11).

16.2  Vid motstridiga bestämmelser om behandling av personuppgifter har detta avtal företräde framför Villkoren.

17. Tillämplig lag och tvist

Avtalet regleras av svensk lag. Tvister avgörs av svensk allmän domstol med Linköpings tingsrätt som första instans (jämför Villkoren §12).

Bilaga 1 — Beskrivning av behandlingen

  • Ämne och ändamål: Tillhandahållande av ITRAB KYC så att Byrån kan dokumentera kundkännedom, riskbedömning och uppföljning enligt penningtvättslagen (2017:630).
  • Art av behandling: Insamling via digitala formulär och uppladdning, lagring, riskberäkning, sanktions- och PEP-kontroll, granskning och godkännande, arkivering, export, utskick av förfrågan och påminnelse per e-post och SMS.
  • Varaktighet: Avtalstiden, därefter enligt §12.
  • Kategorier av registrerade: Byråns kunder som är fysiska personer (inklusive enskilda näringsidkare), kunders verkliga huvudmän, firmatecknare och ställföreträdare samt kontaktpersoner.
  • Kategorier av personuppgifter: namn, personnummer, kontaktuppgifter (e-post, telefon, adress), BankID-verifieringsdata, uppgifter om roll och ägande, svar på kundkännedomsfrågor, riskbedömningar och beslut, uppladdade handlingar (till exempel id-handling, registerutdrag), resultat av sanktions- och PEP-kontroll, loggdata (till exempel IP-adress, tidsstämplar).
  • Särskilt skyddade uppgifter: personnummer (särskild reglering i dataskyddslagen). Träffar vid sanktions- och PEP-kontroll kan innehålla uppgifter om misstänkt brottslighet. Byrån ansvarar för rättslig grund för den behandlingen (penningtvättslagen); ITRAB behandlar uppgifterna enligt Byråns instruktioner.

Bilaga 2 — Underbiträden och mottagare

Del A — Underbiträden (generellt godkända)

UnderbiträdeÄndamålPlatsÖverföringsgrund
Vultr (The Constant Company, LLC)Serverinfrastruktur och datalagringDatacenter i Stockholm—
Cloudflare, Inc. (R2)Krypterade säkerhetskopiorPlacering inställd på ÖsteuropaSCC / Data Privacy Framework
Twilio Inc.SMS-utskick av förfrågan och påminnelseUSABCR / SCC
MailerSend, Inc.E-postutskickDatacenter i Belgien (Google Cloud)SCC

Del B — Mottagare som är egna personuppgiftsansvariga (inte underbiträden)

MottagareÄndamålPlats
Idura ApS (BankID-förmedling)Identifiering av kunden med BankID. Idura sparar autentiseringsbevis i 5 år.Danmark; hosting hos Microsoft Azure och AWS i EU
BankID (Finansiell ID-Teknik)BankID-identifieringSverige
StripeBetalningshantering. Stripe behandlar även vissa uppgifter som egen personuppgiftsansvarig, till exempel för bedrägeriförebyggande.EU/USA (Data Privacy Framework, SCC)

SCC = EU-kommissionens standardavtalsklausuler. BCR = Binding Corporate Rules.

Bilaga 3 — Tekniska och organisatoriska åtgärder

  • Överföring och åtkomst: all datatrafik skyddas med TLS (HSTS och innehållspolicy på webbplatsen); rollbaserad behörighetsstyrning (administratör, handläggare, godkännare); varje byrås uppgifter hålls åtskilda från övriga byråers; skydd mot upprepade inloggningsförsök, CSRF-skydd och sessionshantering.
  • Lagring: servermiljö i datacenter i Stockholm; uppladdade handlingar lagras utanför webbplatsens publika filer och nås bara av behöriga användare hos rätt byrå; filernas integritet kontrolleras med kontrollsumma (SHA-256).
  • Säkerhetskopiering: dagliga säkerhetskopior som lagras krypterade i vila (AES-256) hos Cloudflare R2, med 30 dagars historik.
  • Spårbarhet: ändringar, inloggningar, exporter och dokumentåtkomst loggas; supportåtkomst till en byrås uppgifter kräver angiven orsak och loggas.
  • Drift: brandvägg och automatiskt skydd mot missbruk; felloggning; planerat underhåll aviseras.
  • Personal: åtkomst till driftmiljön är begränsad till behöriga hos ITRAB som är bundna av tystnadsplikt.

Godkännande

Avtalet godkänns elektroniskt när Byrån registrerar sig i Tjänsten och kryssar i att den godkänner användarvillkoren, inklusive detta avtal. Godkännandet sparas med avtalsversion, tidpunkt och IP-adress. En underskriven version kan lämnas på begäran: info.mail.itrab.se.

IT Reidarsson AB (itrab) · Tegellidsgatan 6 · 596 34 Skänninge · 0722-40 71 24

© 2026 ITRAB. Alla rättigheter förbehållna.