Detta avtal reglerar behandlingen av personuppgifter mellan dansskolan som personuppgiftsansvarig("Kunden") och Koreo som personuppgiftsbiträde("Leverantören" — Baders Productions AB, org.nr 559745-9543).
Avtalet träder i kraft samtidigt med användarvillkoren och gäller så länge personuppgifter behandlas inom ramen för Tjänsten.
1. Definitioner
- GDPR: EU:s allmänna dataskyddsförordning (2016/679).
- Personuppgift, behandling, registrerad: har samma betydelse som i GDPR artikel 4.
- Tjänsten: Koreo SaaS-plattform.
2. Föremål och varaktighet
Leverantören behandlar personuppgifter för Kundens räkning enbart i syfte att tillhandahålla Tjänsten. Behandlingen pågår så länge Kunden har ett aktivt konto, samt under den begränsade tid som krävs för att avsluta tjänsten och återlämna eller radera data.
3. Behandlade kategorier av personuppgifter
Leverantören behandlar följande kategorier av uppgifter:
- Namn, e-post, telefon, adress
- Födelsedatum, åldersgrupp, kön (om angivet)
- Allergier och hälsorelaterad info (om Kunden registrerar)
- Vårdnadshavare och familjerelationer
- Närvarodata, kursbokningar, betalningshistorik
- E-postkommunikation som skickas via Tjänsten
- Användningsdata: inloggningstillfällen, IP-adress
Känsliga uppgifter (t.ex. hälsoinformation) behandlas bara om Kunden uttryckligen registrerar dem. Kunden ansvarar för att rättslig grund finns.
4. Kategorier av registrerade
- Elever (även minderåriga)
- Vårdnadshavare och andra anhöriga
- Personal (lärare, reception, administratörer)
- Webbsidans besökare som fyller i kontaktformulär
- Kunder som handlar i webshopen
5. Leverantörens skyldigheter
Leverantören förbinder sig att:
- endast behandla personuppgifter enligt Kundens dokumenterade instruktioner och i syfte att tillhandahålla Tjänsten
- säkerställa att alla personer som behandlar personuppgifter har tystnadsplikt
- vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (se bilaga 1)
- utan onödigt dröjsmål informera Kunden vid personuppgiftsincident
- bistå Kunden vid förfrågningar från registrerade och från tillsynsmyndighet (IMY)
- återlämna eller radera personuppgifter när avtalet upphör
6. Underbiträden
Leverantören använder följande underbiträden för att kunna tillhandahålla Tjänsten:
- Vercel Inc. — hosting (EU-region)
- Neon Inc. — databas (EU-region)
- Stripe Payments Europe Ltd. — betalningar
- Resend Inc. — e-postutskick
- Anthropic PBC — AI-funktioner (bara om Kunden aktiverar)
Kunden ger generell auktorisation till nya underbiträden. Leverantören aviserar minst 30 dagar i förväg om ändringar och Kunden har rätt att invända.
7. Tredjelandsöverföring
Vissa underbiträden är baserade utanför EU/EES (t.ex. Stripe och Anthropic i USA). Leverantören säkerställer att överföring sker enligt EU-kommissionens standardklausuler (SCC) och med tekniska säkerhetsåtgärder (kryptering vid vila och i transit).
8. Säkerhetsåtgärder (bilaga 1)
Leverantören tillämpar minst följande säkerhetsåtgärder:
- All trafik krypteras med TLS 1.2+ (HTTPS)
- Lösenord lagras endast som bcrypt-hashvärden (kostnad 12)
- Databasen krypteras vid vila med AES-256
- API-nycklar krypteras med AES-256-GCM innan lagring
- Åtkomst till produktionsmiljö är begränsad och loggad
- Automatiska säkerhetskopior med 7-30 dagars retention
- Återkommande säkerhetsuppdateringar av Node.js, Next.js, Postgres och övriga beroenden
- Anställda och konsulter med åtkomst undertecknar sekretessavtal
9. Återlämnande och radering
Vid avtalets upphörande får Kunden 30 dagar på sig att exportera sina data via Tjänsten eller via en separat dataexport som tillhandahålls på begäran. Därefter raderas eller anonymiseras personuppgifterna inom ytterligare 30 dagar, med undantag för uppgifter som måste sparas enligt lag (t.ex. bokföringslagen kräver 7 års lagring av transaktionsdata).
10. Personuppgiftsincident
Vid en personuppgiftsincident notifierar Leverantören Kunden utan onödigt dröjsmål — senast inom 48 timmar efter att incidenten upptäckts. Aviseringen innehåller:
- en beskrivning av incidenten
- kategorierna och uppskattade antalet berörda registrerade
- sannolika konsekvenser
- vidtagna och föreslagna åtgärder
11. Bistånd och granskningsrätt
Leverantören bistår Kunden vid konsekvensbedömningar, förfrågningar från registrerade samt vid tillsynsärenden. Kunden har rätt att, högst en gång per år och med rimlig framförhållning, genomföra en granskning av Leverantörens efterlevnad av avtalet. Kostnader för granskning står Kunden för.
12. Ansvar
Vardera part ansvarar för skada som orsakas av brott mot detta avtal i enlighet med GDPR artikel 82. Ansvarsbegränsningen i användarvillkoren tillämpas analogt på detta PUB-avtal.
13. Avtalets giltighet
Detta avtal gäller från det att Kunden registrerar konto i Tjänsten och så länge personuppgifter behandlas av Leverantören för Kundens räkning. Avtalet kompletterar användarvillkoren och vid motsägelse har detta PUB-avtal företräde avseende behandling av personuppgifter.
14. Kontakt
Frågor om detta avtal eller om personuppgiftsbehandling ställs till info@koreo.se.