Senast uppdaterad: 21 augusti 2026

Personuppgiftsbiträdesavtal

Standardavtal version 2026-08-21 mellan kunden som personuppgiftsansvarig och AddSoftware i Norden AB som personuppgiftsbiträde.

Ladda ner dokumenten

PDF-filerna återger samma version som den publicerade texten nedan.

Personuppgiftsbiträdesavtal – Plask

Version: 2026-08-21

Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) är en del av avtalet om kundens användning av Plask (”Huvudavtalet”).

1. Parter

Personuppgiftsansvarig (”Kunden”)
Den juridiska person som har ingått Huvudavtalet eller accepterat detta Biträdesavtal. Kundens juridiska namn, organisationsnummer, kontaktuppgifter och behöriga företrädare dokumenteras tillsammans med accepten.

Personuppgiftsbiträde (”Plask”)
AddSoftware i Norden AB
Org.nr: 559464-8742
Gunnarskogs gränd 4, 671 31 Arvika
support@plask.nu

2. Omfattning och roller

Kunden bestämmer ändamålen och de väsentliga medlen för behandlingen av de personuppgifter som Kunden lägger in eller skapar i Plask och är personuppgiftsansvarig för dem. Plask behandlar uppgifterna som personuppgiftsbiträde endast för att tillhandahålla, säkra, underhålla och ge support för tjänsten.

Behandlingens föremål, varaktighet, art, ändamål, personuppgiftstyper och kategorier av registrerade beskrivs i bilagan Behandling, säkerhet och leverantörer, som är en del av Biträdesavtalet och finns publicerad på https://app.plask.nu/dpa#bilaga.

För Plasks egna användarkonton, inloggning, säkerhetsadministration, support- och avtalskontakter kan AddSoftware i Norden AB vara självständigt personuppgiftsansvarig. Den behandlingen omfattas inte av instruktionerna i detta Biträdesavtal.

3. Kundens ansvar och instruktioner

Kunden ansvarar för att

  • behandlingen har rättslig grund och är öppen gentemot de registrerade,
  • uppgifterna är relevanta och begränsade till vad verksamheten behöver,
  • användare har rätt behörighet och skyddar sina konton,
  • inte lägga in hälsouppgifter eller andra särskilda kategorier av personuppgifter i Plask, och
  • dokumenterade instruktioner är förenliga med dataskyddslagstiftningen.

Huvudavtalet, Biträdesavtalet, Kundens inställningar och normala användning av Plask utgör Kundens dokumenterade instruktioner. Ytterligare instruktioner ska vara skriftliga och överenskommas mellan parterna. Om Plask bedömer att en instruktion strider mot GDPR eller annan dataskyddslag ska Kunden informeras utan onödigt dröjsmål och behandlingen pausas i berörd del i den mån det är möjligt.

Plask får behandla uppgifter på annat sätt om det krävs enligt EU-rätt eller svensk rätt. Plask ska då informera Kunden före behandlingen, om inte lagen förbjuder sådan information.

4. Konfidentialitet och säkerhet

Plask ska säkerställa att personer som får behandla Kundens personuppgifter endast gör det enligt instruktion och omfattas av lämplig sekretessförbindelse eller lagstadgad tystnadsplikt.

Plask ska vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 GDPR med hänsyn till behandlingens art, kostnad, teknikens ståndpunkt och riskerna för de registrerade. Nuvarande huvudåtgärder anges i bilagan. Åtgärder får utvecklas under avtalstiden om den samlade skyddsnivån inte väsentligen försämras.

5. Underbiträden

Kunden ger Plask ett generellt skriftligt tillstånd att anlita de underbiträden som anges i bilagan. Plask ska

  • ingå skriftligt avtal som ålägger underbiträdet dataskyddsskyldigheter som i sak motsvarar skyldigheterna i detta Biträdesavtal,
  • ansvara gentemot Kunden för underbiträdets fullgörande av dessa skyldigheter, och
  • informera Kunden minst 30 dagar före ett planerat tillägg eller byte så att Kunden kan invända på sakliga dataskyddsgrunder.

Om parterna inte kan lösa en berättigad invändning får Kunden upphöra att använda den berörda behandlingen eller säga upp Huvudavtalet enligt dess villkor.

6. Behandling utanför EU/EES

Plask får endast överföra personuppgifter utanför EU/EES enligt Kundens instruktioner och om kraven i GDPR kapitel V är uppfyllda. När adekvansbeslut inte kan användas ska lämpligt överföringsstöd användas, normalt EU-kommissionens standardavtalsklausuler tillsammans med kompletterande skyddsåtgärder när det krävs.

7. Registrerades rättigheter

Plask ska, med hänsyn till behandlingens art, genom lämpliga tekniska och organisatoriska åtgärder hjälpa Kunden att besvara begäran enligt artiklarna 12–22 GDPR. Om en begäran om Kundens uppgifter kommer direkt till Plask ska Plask utan onödigt dröjsmål hänvisa eller vidarebefordra den till Kunden och inte besvara den i sak utan Kundens instruktion, om inte lag kräver annat.

8. Personuppgiftsincidenter

När Plask får vetskap om en personuppgiftsincident som berör Kundens uppgifter ska Plask underrätta Kundens dataskyddskontakt utan onödigt dröjsmål. Plask ska lämna tillgänglig information successivt och, så långt den är känd, beskriva

  • incidentens art och tid,
  • berörda kategorier och ungefärlig omfattning,
  • sannolika konsekvenser,
  • vidtagna eller planerade begränsningsåtgärder, och
  • kontaktpunkt för fortsatt hantering.

Plask ska skäligen bistå Kundens dokumentation, riskbedömning och skyldigheter enligt artiklarna 33 och 34 GDPR. Kunden ansvarar för beslut om anmälan till tillsynsmyndighet och information till registrerade, om parterna inte uttryckligen kommer överens om annat.

9. Konsekvensbedömning och samråd

Plask ska med hänsyn till behandlingens art och tillgänglig information skäligen bistå Kunden med säkerhet, konsekvensbedömning och eventuellt förhandssamråd enligt artiklarna 32 och 35–36 GDPR.

10. Radering och återlämning

Under avtalstiden kan Kunden radera uppgifter genom tjänstens funktioner eller ge Plask en skriftlig instruktion. När Huvudavtalet upphör ska Plask efter Kundens val radera eller återlämna Kundens personuppgifter och radera återstående kopior, om inte EU-rätt eller svensk rätt kräver fortsatt lagring. Om Kunden inte begär återlämning behandlas avslutet som en instruktion att radera uppgifterna enligt Plasks ordinarie avslutsprocess.

Uppgifter kan finnas kvar i isolerade säkerhetskopior tills dessa skrivs över eller gallras automatiskt, dock längst 90 dagar. Sådana uppgifter får inte återföras till normal drift annat än vid nödvändig återställning och ska då omfattas av den ursprungliga raderingsinstruktionen. Redan levererade mejl hos mottagarens e-postleverantör ligger utanför Plasks kontroll.

11. Information och granskning

Plask ska tillhandahålla den information som skäligen behövs för att visa att skyldigheterna i artikel 28 GDPR följs. Kunden får högst en gång per år, samt efter en väsentlig incident eller på krav från tillsynsmyndighet, begära en rimligt avgränsad granskning.

Parterna ska i första hand använda dokumentation, intyg och skriftliga svar. En inspektion ska aviseras i rimlig tid, ske under sekretess och får inte äventyra andra kunders uppgifter eller Plasks säkerhet. Kunden står för sina och Plasks skäliga merkostnader, om granskningen inte visar ett väsentligt avtalsbrott från Plask.

12. Giltighet, ansvar och övrigt

Biträdesavtalet gäller så länge Plask behandlar personuppgifter för Kundens räkning. Vid konflikt om dataskyddsfrågor har Biträdesavtalet företräde framför Huvudavtalet. Ansvar, ansvarsbegränsningar, tillämplig lag och tvist följer Huvudavtalet i den utsträckning tvingande dataskyddslag inte kräver annat.

Biträdesavtalet kan accepteras elektroniskt, exempelvis av en behörig administratör i tjänsten eller genom ett skriftligt meddelande som hänvisar till avtalets version. Accepten ska dokumentera Kundens juridiska namn och organisationsnummer, vem som accepterade, personens behörighet, datum och den accepterade versionen. Parterna kan i stället underteckna avtalet separat om de önskar.

Bilaga: behandling, säkerhet och leverantörer

Bilaga: behandling, säkerhet och leverantörer

Tillhör Plasks personuppgiftsbiträdesavtal. Version: 2026-08-21.

1. Beskrivning av behandlingen

Del Beskrivning
Föremål Drift av Plask för planering och uppföljning av simundervisning.
Varaktighet Under Huvudavtalets löptid och därefter endast under ordinarie radering och backupgallring.
Art Insamling, registrering, strukturering, lagring, visning, ändring, export, delning enligt kundens val, support, säkerhetskopiering och radering.
Ändamål Grupper, lektioner, närvaro, elevresultat, aktuell progress, anteckningar, uppföljning, behörighet, säkerhet, support och återställning.
Registrerade Elever, gruppkontakter och Kundens användare. Elever kan vara barn.
Personuppgifter Namn, frivillig skolklass, elevnivå, grupptillhörighet, närvaro, lektionsresultat, progress, anteckningar, uppföljningsstatus, kontaktuppgifter, användaridentitet och behörighet samt begränsade tekniska och revisionsuppgifter.
Särskilda kategorier Tjänsten är inte avsedd för hälsouppgifter eller andra särskilda kategorier enligt artikel 9 GDPR. Kunden instrueras att inte lägga in sådana uppgifter.
Frekvens Löpande när Kunden använder tjänsten.
Radering Aktiv data raderas på Kundens instruktion. Isolerade säkerhetskopior gallras automatiskt senast efter 90 dagar.

2. Tekniska och organisatoriska huvudåtgärder

  • Inbjudningsbaserad, extern inloggning utan Plask-lösenord.
  • Organisationsmedlemskap och roller avgränsar åtkomst mellan kunder och behörighetsnivåer.
  • Krypterad överföring över HTTPS/TLS.
  • Delningslänkar använder kryptografiskt slumpade tokens, verifieras mot ett hashvärde, gäller i tre dagar och kan återkallas. Råa länkar och tokens ska inte förekomma i revisionsmetadata, felloggar eller felövervakning.
  • Revisionslogg för viktiga administrativa ändringar utan att lagra råa delnings-, sessions- eller OAuth-tokenvärden.
  • Felövervakning filtrerar känsliga fältnamn och tokeniserade länkar. Text, formulärfält och media maskeras i sessionsåtergivning.
  • Privata säkerhetskopior med sju dagars skriv-/raderingsskydd och automatisk gallring senast efter 90 dagar.
  • Permanent elevradering omfattar relaterad progress, lektionsdata, anteckningar, arkiverade gruppkopior och cachade operationer; elevnamn i revisionshistorik anonymiseras.
  • Begränsad administrativ åtkomst, sekretess, loggning, säker konfigurationshantering och rutin för incidenter och återställning.
  • Löpande uppdatering av beroenden och rimliga kontroller av tjänstens tillgänglighet och databasanslutning.

3. Underbiträden för kunddata

Underbiträdeslistan ska kontrolleras när en leverantör eller tjänst förändras. Leverantörernas egna aktuella underbiträden och exakta behandlingsplatser framgår av deras avtals- och underbiträdesinformation.

Den publika, aktuella versionen finns på https://app.plask.nu/subprocessors.

Leverantör Tjänst och uppgifter Huvudsaklig konfiguration / överföringsstöd
Render Services, Inc. Applikationsdrift, PostgreSQL-databas och schemalagda driftjobb. Kan behandla alla kunduppgifter som lagras i tjänsten. Primär drift och databas i Frankfurt, Tyskland. Leverantörens DPA och vid behov standardavtalsklausuler.
Cloudflare, Inc. Privat R2-lagring av krypterade databasbackuper. EU-jurisdiktion för lagringen; global leverantör. Leverantörens DPA och vid behov standardavtalsklausuler.
Plus Five Five, Inc. (Resend) Transaktionsmejl, exempelvis inbjudningar och utskick av progressrapportlänk. Behandlar mottagaradress, meddelandeinnehåll och leveransmetadata. Leverantörens DPA och vid behov standardavtalsklausuler. Elevnamn och anteckningstext skickas inte i dagliga sammanfattningar.
Functional Software, Inc. d/b/a Sentry Felövervakning och begränsad sessionsåtergivning. Kan behandla tekniska identifierare och filtrerad diagnostik; kunddata kan förekomma oavsiktligt i felkontext. Text, inmatningar och media maskeras och känsliga fält filtreras i Plask. Leverantörens DPA och vid behov standardavtalsklausuler.

Leverantörernas avtalsunderlag:

4. Övrig extern behandling

Microsoft används för användarnas inloggning. Microsoft behandlar då användarens kontouppgifter enligt de villkor som gäller för Microsoft-kontot och inloggningstjänsten. Microsoft får normalt inte elev-, närvaro-, progress- eller anteckningsdata genom inloggningen och anges därför inte ovan som underbiträde för själva elevdatat.

DNS- och certifikattjänster kan behandla vanliga nätverksuppgifter men får inte databasinnehåll eller säkerhetskopior genom sin normala funktion.

5. Ändringar

Plask informerar Kundens registrerade avtals- eller dataskyddskontakt minst 30 dagar före ett planerat nytt eller utbytt underbiträde. Kunden ska hålla sin kontaktadress aktuell och kan invända enligt Biträdesavtalet.