Personuppgiftsbiträdesavtal
Senast uppdaterad 8 oktober 2026
Personuppgiftsbiträdesavtal enligt artikel 28 i dataskyddsförordningen (GDPR) mellan dig som verksamhet (personuppgiftsansvarig) och Codexier (Jamshaid Amjad, enskild firma), som levererar Bordly (personuppgiftsbiträde). Avtalet ingår i användarvillkoren och gäller automatiskt när du använder Bordly.
1. Föremål och varaktighet
Biträdet behandlar personuppgifter om den personuppgiftsansvariges gäster för att tillhandahålla Bordly, så länge den personuppgiftsansvarige har ett konto.
2. Kategorier
Registrerade: verksamhetens gäster. Uppgifter: stämpelkortets kod och stämpelhistorik, frivillig e‑post och samtycke till erbjudanden, feedbacktext, betyg, foto och frivilliga kontaktuppgifter samt push-token för Wallet-enheter. Känsliga personuppgifter (art. 9) ska inte behandlas; den personuppgiftsansvarige får inte be gästerna om sådana.
3. Biträdets skyldigheter
- Behandla uppgifterna bara enligt dokumenterade instruktioner (de inställningar du väljer i tjänsten räknas som instruktioner).
- Se till att alla som har åtkomst omfattas av tystnadsplikt.
- Vidta lämpliga säkerhetsåtgärder (art. 32): kryptering vid överföring, hashade hemligheter, behörighetsstyrning, radnivåsäkerhet, säkerhetskopiering och begränsat antal försök.
- Hjälpa den personuppgiftsansvarige att besvara begäranden från registrerade och, när det är relevant, med konsekvensbedömningar.
- Underrätta den personuppgiftsansvarige utan onödigt dröjsmål, och senast inom 48 timmar, efter att ha fått kännedom om en personuppgiftsincident.
- Radera eller återlämna alla personuppgifter när kontot upphör (när verksamheten tas bort raderas uppgifterna; säkerhetskopior skrivs över inom 30 dagar).
- Lämna den information som behövs för att visa att skyldigheterna följs och möjliggöra rimliga granskningar med 30 dagars varsel.
4. Underbiträden
Den personuppgiftsansvarige ger ett allmänt godkännande till underbiträdena nedan. Vi meddelar via e‑post minst 30 dagar innan vi lägger till eller byter ut ett underbiträde, och den personuppgiftsansvarige kan invända genom att säga upp tjänsten.
| Leverantör | Ändamål | Skyddsåtgärd |
|---|---|---|
| Vercel Inc. | Drift och serverlösa funktioner (EU-region, Frankfurt) | EU + standardavtalsklausuler / EU–US DPF |
| Supabase Inc. eller Neon Inc. | Postgres-databas (EU-region) | EU + standardavtalsklausuler |
| Resend Inc. | E‑postutskick (aviseringar, rapporter, kampanjer) | Standardavtalsklausuler / EU–US DPF |
| Stripe Payments Europe Ltd. | Abonnemangsbetalning (bara verksamhetsägare) | EU |
| Google LLC | Google Wallet-kort; hämtar det offentliga betyget via Places API | Standardavtalsklausuler / EU–US DPF |
| Apple Inc. | Uppdateringar av Apple Wallet-kort (pushnotiser) | Standardavtalsklausuler / EU–US DPF |
| Anthropic PBC | AI-import av menyer (bara menytext och foton, inga gästuppgifter) | Standardavtalsklausuler / EU–US DPF |
5. Överföringar
Uppgifterna lagras i första hand inom EU (Frankfurt, Tyskland). Överföring till tredjeland sker bara med stöd av ett beslut om adekvat skyddsnivå, EU–US Data Privacy Framework eller standardavtalsklausuler.
6. Kontakt
Frågor om dataskydd: hej@codexier.com. Vill du ha ett undertecknat exemplar? Mejla oss så skickar vi ett för e-signering.