← Tillbaka

Personuppgiftsbiträdesavtal (DPA)

Senast uppdaterad: 2026-09-24

Tripflow — personuppgiftsbiträdesavtal. Detta avtal utgör underlaget för ett formellt personuppgiftsbiträdesavtal enligt GDPR art. 28 och förhandlas och tecknas i samband med huvudavtalet. Innehållet är inte juridisk rådgivning. För signering, kontakta support@tripflow.se.

1. Parter

Personuppgiftsansvarig ("Kunden"): det bolag som använder Tripflow och är registrerat i tjänsten.
Personuppgiftsbiträde ("Leverantören"): Tripflow, tjänsteleverantören av tjänsten. Leverantörens fullständiga bolagsuppgifter tillhandahålls vid signering.

2. Föremål och varaktighet

Leverantören behandlar personuppgifter för Kundens räkning inom ramen för Tripflow-tjänsten. Avtalet gäller så länge Kunden har ett aktivt konto och upphör automatiskt när kontot avslutas eller huvudavtalet sägs upp.

3. Behandlingens art och ändamål

  • Registrering och lagring av tjänsteresor, kvitton och utlägg.
  • Överföring av bokförings- och löneunderlag till Fortnox på Kundens uppdrag.
  • Automatisk kvittotolkning (OCR) via AI-modell.
  • Utskick av systemmeddelanden och inbjudningar.

4. Kategorier av registrerade och uppgifter

Registrerade: Kundens användare (admins och förare).

Kategorier av uppgifter: namn, e-post, roll, företagsuppgifter, fordonsuppgifter, reseinformation (start-/slutadress, sträcka, datum, syfte, projekt), kvitton och tolkat innehåll, OAuth-tokens (krypterade), teknisk logg (IP, tidsstämplar).

Inga särskilda kategorier av personuppgifter (art. 9 GDPR) behandlas avsiktligt.

5. Kundens instruktioner

Leverantören behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner såsom de kommer till uttryck i huvudavtalet, denna DPA, och Kundens användning av tjänsten. Leverantören informerar Kunden om instruktionen enligt Leverantörens bedömning strider mot GDPR eller annan tillämplig dataskyddslagstiftning.

6. Säkerhetsåtgärder

  • Kryptering i vila och över TLS vid överföring.
  • Row Level Security (RLS) för isolering mellan bolag.
  • Rollbaserad åtkomst (admin/förare) inom varje bolag.
  • Krypterad lagring av OAuth-tokens.
  • Loggning av sync-händelser och admin-åtgärder.
  • Åtkomst till produktionsmiljön begränsas till behöriga personer.

7. Underbiträden

Kunden ger generellt tillstånd till följande underbiträden. Uppdaterad lista finns även i integritetspolicyn.

  • Lovable Cloud / Supabase — hosting och databas (EU).
  • Cloudflare Workers — edge-runtime för serverlogik.
  • Google Maps Platform — adresssökning och avstånd.
  • Google Gemini (via Lovable AI Gateway) — kvittotolkning.
  • Resend — utskick av system-e-post.
  • Fortnox — mottagare av bokförings- och löneunderlag (mottagare, inte underbiträde när Kunden själv är kund hos Fortnox).

Leverantören informerar Kunden om tillägg eller byten av underbiträden med rimlig frist och ger Kunden möjlighet att invända.

8. Överföring till tredje land

Data lagras primärt inom EU/EES. Vid överföring till tredje land används standardavtalsklausuler (SCC) eller motsvarande skyddsåtgärder enligt GDPR kap. V.

9. Sekretess

Leverantörens personal som behandlar personuppgifter är bunden av sekretess.

10. Bistånd till Kunden

Leverantören bistår Kunden i skälig omfattning med att uppfylla skyldigheter enligt art. 32–36 GDPR, samt vid begäran från registrerade (registerutdrag, rättelse, radering, dataportabilitet). Export i JSON- och CSV-format finns tillgängligt i tjänsten.

11. Personuppgiftsincidenter

Leverantören underrättar Kunden utan onödigt dröjsmål — och senast inom 72 timmar från att Leverantören fått kännedom om en personuppgiftsincident som påverkar Kundens data — via kontaktvägen som Kunden angivit i tjänsten.

12. Radering och återlämnande

Vid avtalets upphörande raderar Leverantören personuppgifter inom 30 dagar, med undantag för uppgifter som måste sparas enligt lag (t.ex. bokföringsunderlag i 7 år). Export är möjlig via tjänsten före radering.

13. Granskning

Leverantören tillhandahåller information som skäligen behövs för att visa efterlevnad av art. 28 GDPR. Kunden har rätt att en gång per år begära revision, som primärt sker genom skriftlig dokumentation eller intyg från tredje part.

14. Ansvar och tvist

Parternas ansvar följer av huvudavtalet. Svensk lag tillämpas och tvister avgörs av allmän domstol i Sverige.

15. Kontakt

För DPA-frågor eller signering: support@tripflow.se.