Personuppgiftsbiträdesavtal
Senast uppdaterad: 2026-07-11
Detta personuppgiftsbiträdesavtal ("PUB") utgör en del av tjänsteavtalet mellan kunden ("den personuppgiftsansvarige") och Ninmar Baresso Invest AB ("personuppgiftsbiträdet") och reglerar TidLogs behandling av personuppgifter på kundens uppdrag.
1. Bakgrund och syfte
Kunden använder TidLogs plattform för personalliggare, tidrapportering och lönehantering. Inom ramen för tjänsten behandlar TidLog personuppgifter om kundens anställda. Detta avtal säkerställer att behandlingen sker i enlighet med EU:s dataskyddsförordning (GDPR, förordning 2016/679).
2. Ändamål och instruktioner
TidLog behandlar personuppgifter uteslutande för följande ändamål:
- Föra elektronisk personalliggare enligt SFL 39 kap.
- Tidsrapportering (in-/utstämpling, raster, övertid)
- Löneberäkning, lönespecifikationer och arbetsgivardeklaration
- Frånvarohantering (sjukdom, semester, vab etc.)
- Dricksfördelning och redovisning
- Schemaplanering
TidLog behandlar personuppgifter enbart enligt kundens dokumenterade instruktioner. Om TidLog anser att en instruktion strider mot GDPR eller annan dataskyddslagstiftning ska kunden omedelbart underrättas.
3. Kategorier av personuppgifter
| Kategori | Uppgifter | Registrerade |
|---|---|---|
| Identitet | Namn, personnummer | Anställda |
| Kontakt | E-post, telefon, adress | Anställda, kontaktperson |
| Anställning | Befattning, anställningsform, startdatum | Anställda |
| Ekonomi | Lön, skatteuppgifter, bankuppgifter | Anställda |
| Tid | In-/utstämplingar, raster, schema | Anställda |
| Frånvaro | Sjukdag, semester, vab (typ + period) | Anställda |
Känsliga personuppgifter: TidLog behandlar inte särskilda kategorier av personuppgifter (Art. 9) såsom hälsodata, fackmedlemskap eller biometriska data. Frånvarotyper (t.ex. "sjuk") är administrativa kategorier, inte medicinsk information.
4. Tekniska och organisatoriska åtgärder
TidLog vidtar följande åtgärder för att skydda personuppgifter:
Tekniska åtgärder
- Kryptering i transit (TLS 1.3) och i vila (AES-256)
- Hashning av autentiseringsuppgifter (bcrypt)
- Rollbaserad åtkomstkontroll med separata behörighetsnivåer för lönedata
- Rate-limiting och brute-force-skydd
- Automatiska dagliga säkerhetskopior av databasen
- Loggning av dataändringar (revisionslogg)
Organisatoriska åtgärder
- Minsta behörighets-principen: medarbetare har bara tillgång till det som behövs
- Incidenthanteringsprocess med 72-timmarsrapportering
- Regelbunden genomgång av säkerhetskontroller
5. Underbiträden
TidLog anlitar följande underbiträden. Kunden samtycker till dessa genom att ingå detta avtal. TidLog informerar kunden minst 30 dagar i förskott vid byte av underbiträde.
| Underbiträde | Tjänst | Plats | Överföringsmekanism |
|---|---|---|---|
| Supabase Inc. | Databas (PostgreSQL) | EU (Irland) | EU-hosting |
| Render Services Inc. | Applikationsserver | EU (Frankfurt) | EU-hosting |
| Vercel Inc. | Frontend-hosting, CDN, API-proxy | USA (EU-edge) | SCC (Art. 46.2c) |
| Resend Inc. | E-postleverans | USA | SCC (Art. 46.2c) |
6. Rättighetsförfrågningar
Om TidLog mottar en begäran från en registrerad (t.ex. begäran om tillgång, radering eller rättelse) ska TidLog omedelbart hänvisa den registrerade till kunden och informera kunden om begäran. TidLog bistår kunden med tekniska åtgärder för att uppfylla begäran.
7. Personuppgiftsincidenter
TidLog ska utan onödigt dröjsmål, och senast inom 24 timmar, underrätta kunden om en personuppgiftsincident som påverkar kundens data. Underrättelsen ska innehålla:
- Beskrivning av incidentens art och omfattning
- Kategorier och ungefärligt antal berörda registrerade
- Sannolika konsekvenser
- Åtgärder som vidtagits eller föreslås
8. Revision och insyn
TidLog ska på kundens begäran tillhandahålla den information som behövs för att visa att skyldigheterna i detta avtal uppfylls. Kunden har rätt att genomföra revision, antingen själv eller genom en oberoende revisor, efter 30 dagars förvarning.
9. Avtalets upphörande
Vid avtalets upphörande ska TidLog, enligt kundens val, återlämna eller radera samtliga personuppgifter som behandlats på kundens uppdrag, om inte lag kräver fortsatt lagring (t.ex. bokföringslagen). TidLog ska skriftligen bekräfta att radering har genomförts.
10. Kontakt
Frågor om detta avtal:
Ninmar Baresso Invest AB
info@tidlog.se
Org.nr: 556634-1847