Personuppgiftsbiträdesavtal
Version: 2.1, Senast uppdaterad: 28 augusti 2026
Inledning och parter
Detta personuppgiftsbiträdesavtal ("Avtalet") har ingåtts mellan:
Personuppgiftsansvarig (Kunden): Den juridiska enhet som har ingått ett abonnemangsavtal med NordicPulse för användning av Tjänsten.
Personuppgiftsbiträde (NordicPulse): NordicPulse, som behandlar personuppgifter för Kundens räkning i samband med tillhandahållandet av Tjänsten.
Avtalets omfattning
Detta Avtal reglerar NordicPulses behandling av personuppgifter för Kundens räkning i samband med tillhandahållandet av NordicPulse-plattformen.
Kategorier av registrerade
- Kundens anställda och användare av Tjänsten
- Kundens kunder (om data laddas upp till Tjänsten)
- Besökare på webbplatser som analyseras via Tjänsten
Kategorier av personuppgifter
- Kontaktinformation (namn, e-post)
- Användningsdata och analysresultat
- Integrationsdata från tredjepartstjänster (GA4, GSC)
- IP-adresser och enhetsdata (anonymiserade)
Personuppgiftsbiträdets skyldigheter
NordicPulse förbinder sig att:
- Endast behandla personuppgifter enligt Kundens dokumenterade instruktioner
- Säkerställa att personer som behandlar personuppgifterna omfattas av tystnadsplikt
- Genomföra lämpliga tekniska och organisatoriska säkerhetsåtgärder
- Bistå Kunden med att uppfylla sina skyldigheter gentemot registrerade
- Radera eller återlämna alla personuppgifter vid avtalets upphörande
- Tillgängliggöra all information som krävs för att påvisa efterlevnad
Bistånd vid förfrågningar från registrerade
NordicPulse ska bistå Kunden med att uppfylla förfrågningar från registrerade (tillgång, rättelse, radering, begränsning, dataportabilitet, invändning) genom att erbjuda:
- Tekniska åtgärder: Självbetjäningsverktyg i plattformen för att Kunden ska kunna exportera eller radera data
- Manuellt bistånd: Om Kunden inte kan uppfylla en förfrågan via plattformen bistår NordicPulse inom 5 arbetsdagar
- Dokumentation: NordicPulse tillhandahåller dokumentation om databehandlingen som krävs för att besvara förfrågningar från registrerade
Underbiträden
Kunden ger härmed ett generellt förhandsgodkännande till användning av underbiträden. NordicPulse ska informera Kunden om planerade ändringar minst 30 dagar i förväg.
Rätt att invända (GDPR art. 28.2)
Kunden har rätt att motsätta sig nya underbiträden på rimlig dataskyddsgrund. Om Kunden motsätter sig:
- Kommer NordicPulse inte att använda underbiträdet för Kundens data, ELLER
- Kan Kunden säga upp avtalet utan avgift inom 30 dagar
Godkända underbiträden
- Supabase (EU (Frankfurt)): Databas och autentisering
- Vercel (EU-region): Hosting
- Google Vertex AI (EU (Nederländerna)): AI-tjänster (Gemini 3 Flash)
- Stripe (EU (Irland)): Betalningshantering
- DataForSEO (EU (SCC)): Sökords- och SERP-data (live-API)
- Perplexity (USA (SCC)): AI-driven webbresearch
- Anthropic (Claude) (USA (SCC + DTIA)): AI-textgenerering (humanizer)
- Serper.dev (USA (SCC)): SERP-data och sökresultat
- OpenAI / Azure OpenAI (EU (Västeuropa) / USA (SCC)): AI-tjänster (GPT, embeddings)
- ElevenLabs (USA (SCC)): Text-till-tal
- Brevo (EU (Frankrike)): E-postleverans
AI-modeller som används
Användningen av dessa modeller sker i linje med EU:s förordning om artificiell intelligens (AI-förordningen, (EU) 2024/1689). Se vår för detaljer om AI-genererat innehåll och märkning enligt artikel 50.
Primär: Google Vertex AI Gemini 3 Flash
- Region: EU (Nederländerna, europe-west4)
- Senaste generationen med 2 miljoner tokens kontext
- 4-lagers redundans (99,9 % drifttid)
- Ingen behandling av data i särskilda kategorier
- Kompatibel med GDPR art. 5 (uppgiftsminimering)
Backupmodeller (automatisk failover)
- Gemini 2.5 Pro: Premiumuppgifter
- Gemini 2.5 Flash: Högvolymsfallback
- Gemini 1.5 Pro: Legacy-fallback
- Azure OpenAI GPT-5.1: Vision och EU-backup
Säkerhetsåtgärder
NordicPulse har implementerat följande tekniska och organisatoriska åtgärder:
- Kryptering: TLS 1.3 för data under överföring, AES-256 för data i vila
- Åtkomstkontroll: Rollbaserad åtkomst, MFA för administratörer
- Backup: Daglig backup med 30 dagars lagringstid
- Loggning: Omfattande loggning av all dataåtkomst
Personuppgiftsincident
Vid en personuppgiftsincident som påverkar personuppgifter kommer NordicPulse att underrätta Kunden utan onödigt dröjsmål, och senast inom 48 timmar efter att incidenten upptäckts.
Underrättelsen ska innehålla:
- Beskrivning av incidentens art och omfattning
- Kategorier och antal berörda registrerade
- Sannolika konsekvenser
- Åtgärder som vidtagits eller föreslagits
Varaktighet och upphörande
Detta Avtal gäller så länge NordicPulse behandlar personuppgifter för Kundens räkning. Vid upphörande av huvudavtalet ska NordicPulse:
- Radera alla personuppgifter inom 30 dagar, eller
- Återlämna alla personuppgifter till Kunden på begäran
- Skriftligen bekräfta raderingen
Granskning och efterlevnad
Kundens granskningsrättigheter
- Begära dokumentation om efterlevnad
- Genomföra granskningar med 30 dagars varsel (på Kundens bekostnad)
NordicPulses granskningsskyldigheter
- Tillhandahålla all information som krävs för att påvisa efterlevnad
- Underkasta sig granskningar av Kunden eller en tredjepartsrevisor
- Erbjuda SOC 2 Type II-rapporter när sådana finns tillgängliga
Granskningsfrekvens: Högst en gång per år, förutom efter en personuppgiftsincident.
Kontakt
Vid frågor om detta Avtal eller för att begära en undertecknad kopia:
Bilaga A: Detaljer om databehandlingen
1. Syfte med behandlingen
Personuppgifterna behandlas till följd av att NordicPulse tillhandahåller SEO-analystjänster till Kunden enligt Abonnemangsavtalet.
2. Behandlingens varaktighet
Behandlingen pågår så länge Abonnemangsavtalet gäller mellan parterna, plus 30 dagar efter upphörande för att möjliggöra dataexport eller radering.
3. Behandlingens art
- Insamling och lagring av kunddata
- Analys och bearbetning via AI-modeller
- Generering av rapporter och insikter
- Lagring av användningsdata för tjänsteförbättring
4. Typer av personuppgifter som behandlas
- Namn och e-postadress (användarkonto)
- Företagsnamn och roll
- Användningsdata (vilka funktioner som används, tidpunkt)
- Integrationsdata från Google Analytics och Search Console (om aktiverat)
- IP-adress och enhetstyp (anonymiserad efter 30 dagar)
5. Kategorier av registrerade
- Kundens anställda och användare av Tjänsten
- Besökare på webbplatser som analyseras (anonymiserade)
6. Godkända underbiträden
Infrastruktur (EU-baserad)
- Supabase (EU (Frankfurt)): Databas, autentisering, lagring, Namn, e-post, användningsdata
- Vercel (EU-region): Hosting, CDN, IP (under överföring)
- Azure (EU (Västeuropa)): Backup, Key Vault, Krypterade data
- Brevo (EU (Frankrike)): E-postleverans, E-postadress
- Stripe (EU (Irland)): Betalningshantering, Kortnummer (PCI-DSS)
AI-leverantörer (USA med SCC + DTIA)
- Azure OpenAI (EU Data Boundary): AI-embeddings, Sökord, domäner
- Google Gemini (Globalt (EU/USA)): AI-textgenerering, Sökord, innehåll
- OpenAI (USA): AI-textgenerering, Sökord, innehåll
- Anthropic (USA): AI-textgenerering, Sökord, innehåll
Leverantörer av sök- och analysdata
- Serper.dev (USA): SERP-data, Domäner, sökord
- Google APIs (Globalt): Search Console, Analytics, Webbdata (med samtycke)
Media och övrigt
- ElevenLabs (USA): Text-till-tal, Textinnehåll
- Pexels (Offentligt): Stockbilder, Inga
7. Meddelandemekanism för nya underbiträden
NordicPulse ska underrätta Kunden minst 30 dagar innan nya underbiträden tas i bruk. Underrättelse sker via: