Svaria

    Personuppgiftsbiträdesavtal

    Senast uppdaterad: 5 juli 2026

    Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") reglerar Svarias behandling av personuppgifter för Kundens räkning och utgör en integrerad del av användarvillkoren. Det ingås mellan Kunden ("Personuppgiftsansvarig") och Svaria ("Personuppgiftsbiträde") och gäller så länge Svaria behandlar personuppgifter för Kundens räkning.

    1. Bakgrund och parter

    Personuppgiftsbiträde: Svaria AB, Sockenvägen 398, 122 63 Enskede. Personuppgiftsansvarig: den Kund som ingått avtal om Tjänsten.

    När Svaria behandlar personuppgifter om Kundens slutkunder via Tjänsten är Kunden personuppgiftsansvarig och Svaria personuppgiftsbiträde. Behandlingens föremål, art, ändamål, varaktighet, kategorier av registrerade och typer av personuppgifter framgår av Bilaga A.

    2. Definitioner

    Begrepp som "personuppgift", "behandling", "personuppgiftsincident", "registrerad", "personuppgiftsansvarig" och "personuppgiftsbiträde" har den innebörd som anges i GDPR (förordning (EU) 2016/679).

    3. Behandling enligt instruktion

    Svaria får endast behandla personuppgifter enligt dokumenterade instruktioner från Kunden. Dessa Villkor, Bilaga A och Kundens användning och konfiguration av Tjänsten utgör Kundens dokumenterade instruktioner. Om Svaria är skyldigt enligt unions- eller svensk rätt att behandla på annat sätt informeras Kunden om detta först, om inte lag förbjuder det.

    Svaria ska utan onödigt dröjsmål informera Kunden om Svaria anser att en instruktion strider mot GDPR eller annan dataskyddslagstiftning.

    4. Svarias skyldigheter

    Svaria åtar sig att:

    1. endast behandla personuppgifter enligt Kundens dokumenterade instruktioner,
    2. säkerställa att personer med behörighet att behandla uppgifterna har åtagit sig att iaktta sekretess,
    3. vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 GDPR (se Bilaga C),
    4. iaktta villkoren för anlitande av underbiträden enligt avsnitt 5,
    5. i den mån det är möjligt bistå Kunden med lämpliga åtgärder så att Kunden kan besvara begäranden från registrerade som vill utöva sina rättigheter,
    6. bistå Kunden med att fullgöra skyldigheterna enligt artiklarna 32–36 GDPR (säkerhet, incidenter, konsekvensbedömningar och förhandssamråd), med hänsyn till behandlingens art och tillgänglig information,
    7. på Kundens val radera eller återlämna personuppgifterna vid behandlingens slut enligt avsnitt 9, och
    8. ge Kunden tillgång till den information som krävs för att visa efterlevnad samt möjliggöra och medverka vid granskningar enligt avsnitt 8.

    5. Underbiträden

    Kunden ger Svaria ett allmänt förhandstillstånd att anlita underbiträden. De underbiträden som anlitas vid avtalets ingående framgår av Bilaga B och av den löpande förteckningen på Dataskydd & GDPR.

    Svaria informerar Kunden om planerade förändringar avseende tillägg eller byte av underbiträden minst 30 dagar i förväg, så att Kunden får möjlighet att invända. Om Kunden invänder på sakliga grunder söker parterna en lösning; kan enighet inte nås får Kunden säga upp Tjänsten avseende den berörda behandlingen.

    Svaria ålägger varje underbiträde samma dataskyddsskyldigheter som framgår av detta Biträdesavtal genom avtal, och ansvarar gentemot Kunden för att underbiträdet fullgör sina skyldigheter.

    6. Överföring till tredjeland

    Kärndata lagras inom EU/EES. Vid överföring av personuppgifter till tredjeland (se Bilaga B) säkerställer Svaria en giltig överföringsmekanism enligt kapitel V GDPR — standardavtalsklausuler och/eller Data Privacy Framework — samt kompletterande skyddsåtgärder efter genomförd överföringsbedömning. Svaria överför inte personuppgifter till tredjeland i strid med Kundens instruktion.

    7. Personuppgiftsincidenter

    Svaria ska underrätta Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör de uppgifter som behandlas för Kundens räkning, och bistå Kunden med relevant information så att Kunden kan uppfylla sina skyldigheter enligt artiklarna 33–34 GDPR.

    8. Granskning och information

    Svaria ska på Kundens begäran tillhandahålla den information som rimligen krävs för att visa att skyldigheterna i detta Biträdesavtal fullgörs, samt möjliggöra och medverka vid granskningar, inklusive inspektioner, som genomförs av Kunden eller av en revisor som Kunden utsett. Granskning ska aviseras i skälig tid, ske under normal arbetstid och genomföras så att verksamheten störs minimalt.

    9. Radering vid avtalets upphörande

    När behandlingen upphör ska Svaria, enligt Kundens val, radera eller återlämna samtliga personuppgifter och radera befintliga kopior, om inte unions- eller svensk rätt kräver fortsatt lagring. Kunden kan även när som helst under avtalstiden radera uppgifter via Tjänstens funktioner.

    10. Ansvar

    Parternas ansvar följer av GDPR och av ansvarsbegränsningarna i användarvillkoren. Vid motstridighet mellan detta Biträdesavtal och övriga Villkor gäller detta Biträdesavtal i frågor som rör behandling av personuppgifter.

    11. Giltighetstid och tillämplig lag

    Biträdesavtalet gäller så länge Svaria behandlar personuppgifter för Kundens räkning. Det regleras av svensk rätt.

    Bilaga A — Behandlingen

    Föremål: Behandling av personuppgifter som krävs för att tillhandahålla Tjänsten (bokningssystem, agenter för telefon/e-post/chatt, kundminne och tillhörande funktioner).

    Art och ändamål: Insamling, lagring, strukturering, användning, analys (inklusive automatisk textbearbetning med språkmodell), överföring och radering — i syfte att hantera bokningar, besvara och hantera samtal, e-post och chatt, bygga gästprofiler samt närliggande funktioner som Kunden aktiverar. Agenternas konversationer (telefontranskript, chatt och e-post) sparas så att Kunden har full insyn i och kontroll över vad agenterna säger och gör i verksamheten, samt för support och felsökning.

    Varaktighet: Så länge Kunden använder Tjänsten och enligt de lagringstider Kunden ställt in, med de gallringsrutiner som beskrivs i integritetspolicyn.

    Kategorier av registrerade: Kundens slutkunder: gäster, inringare, bokare och andra som kontaktar Kunden via Tjänsten.

    Typer av personuppgifter: Namn, telefonnummer, e-postadress och adressuppgifter; bokningsuppgifter; samtalsinspelningar och transkript; chatt- och e-postinnehåll; gästpreferenser och besökshistorik; samt, i förekommande fall, uppgifter om allergier och kostbehov (särskild kategori — hälsa, artikel 9), som Kunden ansvarar för att ha giltig grund för.

    Bilaga B — Underbiträden

    Följande underbiträden anlitas. Aktuell förteckning underhålls på Dataskydd & GDPR.

    UnderbiträdeÄndamålKategorier av uppgifterPlatsSkyddsåtgärd
    Supabase Inc.Databas, autentisering, fillagring och edge-funktioner (kärninfrastruktur)Samtliga personuppgifter som lagras i plattformenEU (Frankfurt/Stockholm)Inom EU/EES
    Fly.io, Inc.Media-brygga som kopplar telefonsamtal till röst-AILjud i realtid under pågående samtalEU (Stockholm)Inom EU/EES
    ElevenLabs Inc.Röst-AI: tal-till-text, text-till-tal och samtalsagentSamtalsljud, transkript, inringarens namn och telefonnummerUSAStandardavtalsklausuler (SCC) + Data Privacy Framework
    Anthropic PBCSpråkmodell (Claude) för chatt, e-post, gästminne och analysTranskript, chattmeddelanden, e-postinnehåll, gästuppgifterUSAStandardavtalsklausuler (SCC)
    Telnyx LLCTelefoni (inkommande samtal, vidarekoppling) och SMSTelefonnummer, samtalsmetadata, SMS-innehållUSAStandardavtalsklausuler (SCC)
    Stripe, Inc.Betalningar och abonnemangshanteringFaktureringsuppgifter (kortuppgifter hanteras direkt av Stripe, aldrig av oss)USA/EUSCC + Data Privacy Framework
    Resend (Resend Inc.)E-postutskick (kampanj och bekräftelser via Svarias domän)Mottagarens namn och e-postadress, meddelandeinnehållUSAStandardavtalsklausuler (SCC)
    Serper (serper.dev)Google-sökning vid onboarding-analys av företagets hemsidaFöretagets webbadress och namn (som sökfråga)USAStandardavtalsklausuler (SCC)
    Google Ireland Ltd.E-post- och kalenderintegration via kundens eget konto (OAuth)E-postinnehåll, kalenderhändelserEU/USASCC + DPF; behandlas i kundens eget konto
    Microsoft IrelandKalender- och e-postintegration (Microsoft 365) via kundens eget kontoE-postinnehåll, kalenderhändelserEU/USASCC + DPF; behandlas i kundens eget konto
    Zoho CorporationTransaktionell e-post (SMTP)Mottagare, meddelandeinnehållEU/globaltStandardavtalsklausuler (SCC)
    Telegram (Telegram FZ-LLC)Aviseringar till företaget (leads och bokningar)Namn, telefonnummer och meddelandetext i aviseringenGlobaltStandardavtalsklausuler (SCC)
    Railway Corp.Hosting av webbappens frontendStatisk applikation — ingen persistent lagring av personuppgifterUSA/EUStandardavtalsklausuler (SCC)
    ipapi.coGeografisk språkdetektering för webbplatsbesökareBesökarens IP-adress (tillfälligt, ej lagrat)USASCC
    Onslip ABKassaintegration (POS) för de kunder som aktiverar denTransaktionsuppgifterEU (Sverige)Inom EU/EES

    Bilaga C — Tekniska och organisatoriska säkerhetsåtgärder

    Svaria vidtar bland annat följande åtgärder enligt artikel 32 GDPR:

    • Kryptering av data under överföring (TLS) och kryptering av känsliga uppgifter i vila (t.ex. integrations-tokens med AES-256-GCM).
    • Logisk separation mellan kunder (multi-tenant-isolering) med åtkomstkontroll på radnivå.
    • Behörighetsstyrning enligt minsta-behörighetsprincipen samt sekretessåtaganden för personal och underbiträden.
    • Loggning, övervakning och rutiner för att upptäcka och hantera personuppgiftsincidenter.
    • Regelbunden säkerhetsöversyn samt säkerhetskopiering och åtgärder för återställningsförmåga.
    • EU-baserad lagring av kärndata och giltiga överföringsmekanismer för underbiträden i tredjeland.