Version 1.0 — Gäller från 2026-05-15

Personuppgiftsbiträdesavtal (DPA)

Detta personuppgiftsbiträdesavtal ("Avtalet") reglerar Sourcely AB:s ("Biträdet") behandling av personuppgifter för kundens räkning ("Personuppgiftsansvarig") i samband med användning av Sourcely. Avtalet gäller som bilaga till Sourcelys Användarvillkor och blir bindande genom att kunden skapar och använder ett konto.

1. Parter och roller

Personuppgiftsansvarig är det företag som registrerat kontot och som bestämmer ändamål och medel för behandlingen av de personuppgifter som förs in i Tjänsten (t.ex. kontaktpersoner hos egna leverantörer). Sourcely AB är personuppgiftsbiträde och behandlar sådana uppgifter enbart enligt Personuppgiftsansvarigs dokumenterade instruktioner, så som de kommer till uttryck genom användning av Tjänstens funktioner.

2. Föremål, varaktighet och syfte

Behandlingen avser de personuppgifter som Personuppgiftsansvarig för in i Tjänsten (t.ex. vid import av leverantörslistor, i offertförfrågningar eller meddelanden). Behandlingen pågår så länge kontot är aktivt, och upphör enligt punkt 8 vid avtalets upphörande.

3. Typ av personuppgifter och registrerade

Typiskt: namn, e-postadress, telefonnummer och titel/roll hos kontaktpersoner på leverantörer eller kunder som Personuppgiftsansvarig själv lägger in i Tjänsten. Inga särskilda kategorier av personuppgifter (känsliga uppgifter enligt GDPR artikel 9) ska behandlas inom ramen för Tjänsten.

4. Biträdets skyldigheter

  • Behandla personuppgifter enbart enligt dokumenterade instruktioner från Personuppgiftsansvarig.
  • Säkerställa att personer med åtkomst till uppgifterna omfattas av sekretess.
  • Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder (se punkt 6).
  • Bistå Personuppgiftsansvarig vid begäranden från registrerade (se punkt 7).
  • Bistå vid konsekvensbedömningar och samråd med tillsynsmyndighet där det rimligen kan krävas.
  • Radera eller återlämna personuppgifter vid avtalets upphörande (se punkt 8).
  • Ge Personuppgiftsansvarig den information som rimligen krävs för att visa efterlevnad av denna punkt.

5. Underbiträden

Personuppgiftsansvarig godkänner generellt att Sourcely anlitar underbiträden för drift av Tjänsten. Nuvarande underbiträden:

  • Lovable / Supabase (databashantering och hosting)
  • Resend — utskick av transaktionell e-post
  • Stripe — betalningshantering

Sourcely underrättar Personuppgiftsansvarig om väsentliga ändringar av underbiträden i rimlig tid innan ändringen träder i kraft, så att invändning kan lämnas. Sourcely ansvarar för att motsvarande dataskyddsförpliktelser åläggs varje underbiträde genom avtal.

6. Säkerhetsåtgärder

Sourcely tillämpar bland annat kryptering vid överföring, åtkomstbegränsningar utifrån behörighet (t.ex. att endast kontoägare/medlemmar i ett företag kan se det egna företagets data), och loggning av administrativa åtgärder.

7. Registrerades rättigheter

Om en registrerad person kontaktar Sourcely direkt med en begäran som rör Personuppgiftsansvarigs data, vidarebefordrar Sourcely begäran till Personuppgiftsansvarig utan onödigt dröjsmål och bistår i rimlig utsträckning för att möjliggöra svar inom gällande tidsfrister.

8. Radering och återlämning

Vid avtalets upphörande (t.ex. att kontot avslutas) raderar Sourcely personuppgifterna inom rimlig tid, om inte lagring krävs enligt tillämplig lag (t.ex. bokföringslagen för viss räkenskapsinformation). Personuppgiftsansvarig kan begära export av egen data innan radering.

9. Personuppgiftsincidenter

Sourcely underrättar Personuppgiftsansvarig utan onödigt dröjsmål vid upptäckt personuppgiftsincident som rör Personuppgiftsansvarigs data, med den information som rimligen finns tillgänglig för att Personuppgiftsansvarig ska kunna uppfylla sin egen anmälningsplikt.

10. Granskning

Sourcely tillhandahåller på begäran rimlig information för att visa efterlevnad av detta Avtal. Fysisk revision hos Sourcely kan ske efter överenskommelse, med rimligt varsel och under sekretess.

11. Överföring till tredje land

Om underbiträden behandlar uppgifter utanför EU/EES säkerställer Sourcely lämpliga skyddsåtgärder, t.ex. EU-kommissionens standardavtalsklausuler.

12. Ansvar och tillämplig lag

Respektive parts ansvar regleras av GDPR och, i övrigt, av Sourcelys Användarvillkor. Avtalet regleras av svensk lag.

13. Kontakt

Frågor om detta avtal: privacy@sourcely.se.