Nordibo

Personuppgiftsbiträdesavtal

Version 2.1 för Nordibo | Datum: 2026-08-10 | Lagrum: GDPR Art. 28, Dataskyddslagen (2018:218)
Detta personuppgiftsbiträdesavtal gäller för tjänsten Nordibo och blir bindande när du skapar ett konto och godkänner villkoren. Vill du ha ett separat undertecknat exemplar för din dokumentation, kontakta oss.

Parter

Personuppgiftsansvarig (Kunden):
Den fysiska eller juridiska person som registrerar ett konto i Nordibo och därmed godkänner detta avtal. Identifieras genom den e-postadress som anges vid registrering, samt genom eventuella ytterligare uppgifter du lämnar i kontoinställningarna.
(härefter "den Personuppgiftsansvarige")

Personuppgiftsbiträde (Leverantören):
Företag: Rickard Wilhelmsson / Wilhelmsson Labs
Org.nr: 559591-7435, VAT-nr SE559591743501
Säte: Jönköping, Sverige
E-post: [email protected]
(härefter "Biträdet")

1. Bakgrund och syfte

Parterna har ingått avtal om tjänsten Nordibo ("Huvudavtalet"). I samband med leveransen av tjänsten behandlar Biträdet personuppgifter för den Personuppgiftsansvariges räkning.

Med "Huvudavtalet" avses de allmänna användarvillkor för Nordibo som den Personuppgiftsansvarige godkänner i samband med registrering av konto ("click-wrap"). Något separat undertecknat avtal upprättas inte, om inte parterna särskilt kommer överens om annat.

Detta personuppgiftsbiträdesavtal ("DPA") reglerar Biträdets behandling av personuppgifter på den Personuppgiftsansvariges vägnar och kompletterar Huvudavtalet. Vid konflikt mellan detta DPA och Huvudavtalet har DPA:t företräde avseende personuppgiftsbehandling.

2. Definitioner och föremål för behandling

2.1 Definitioner

Termer som inte definieras här har den innebörd de ges i GDPR (EU) 2016/679.

2.2 Föremål, art och syfte

ParameterVärde
Föremål för behandlingen Leverans av mötestjänsten Nordibo
Behandlingens art Mottagande av ljudinspelning, tal-till-text, talarseparering, AI-baserad sammanfattning, tillfällig lagring och strukturerad utlämning till den Personuppgiftsansvariges egen AI-assistent.
Ändamål Att spela in, transkribera och strukturera den Personuppgiftsansvariges egna möten till beslut, åtgärdspunkter och öppna frågor, samt att göra detta underlag tillgängligt för den AI-assistent den Personuppgiftsansvarige själv väljer.
Behandlingens varaktighet Under Huvudavtalets löptid och i enlighet med avsnitt 11
Personuppgiftsansvariges verksamhetsland Sverige

2.3 Kategorier av registrerade

Behandlingen omfattar personuppgifter om:

Ansvar för mötesdeltagare. Den Personuppgiftsansvarige ansvarar för att deltagare informeras om inspelningen och att det finns en rättslig grund för den. Biträdet har ingen kontakt med deltagarna och kan inte inhämta samtycke för den Personuppgiftsansvariges räkning.

2.4 Kategorier av personuppgifter

Följande kategorier behandlas:

Inloggning via Google. Nordibo erbjuder inloggning med Google som alternativ till inloggning via e-postlänk. Google används enbart för autentisering (namn och e-postadress) och tar inte del av mötesinnehåll, ljud eller transkript. Google agerar därför inte underbiträde för den behandling av mötesdata som omfattas av detta DPA.
Särskilda kategorier (GDPR art. 9). Tjänsten är inte avsedd för behandling av särskilda kategorier av personuppgifter. Det ligger dock i mötesformatets natur att sådana uppgifter kan uttalas, exempelvis hälsa eller fackligt medlemskap. Röstinspelningar kan dessutom utgöra biometriska uppgifter när de behandlas i syfte att identifiera en fysisk person.

Av det skälet styr Biträdet automatiskt alla mötestyper utom intern och telefon till behandling på egen server inom EU, utan inblandning av underbiträde utanför EU/EES. Den Personuppgiftsansvarige uppmanas att klassificera möten med känsligt innehåll så att de behandlas lokalt. Se listan över underbiträden för aktuella dataflöden.

2.5 Konsumentläge och partneranslutet läge

Nordibo erbjuds i två driftlägen. I konsumentläget registrerar en fysisk person själv ett konto och spelar in egna möten. Den strukturerade mötesdatan levereras via ett maskingränssnitt (MCP) med en personlig åtkomsttoken till den AI-klient personen själv valt att koppla. I det partneranslutna läget sker leveransen i stället till ett system som en organisation konfigurerat, se avsnitt 4.

Roll och ansvar i konsumentläget. När en användare spelar in möten bestämmer användaren själv syftet med inspelningen. Användaren är därmed Personuppgiftsansvarig för de personuppgifter om andra mötesdeltagare som behandlingen omfattar, och Biträdet behandlar dessa uppgifter endast på användarens vägnar enligt detta DPA. Användaren ansvarar särskilt för att det finns en giltig rättslig grund för inspelningen och för att alla mötesdeltagare informeras om att mötet spelas in och behandlas i tjänsten.

Inspelning som sker för rent privata ändamål kan i vissa fall falla utanför dataskyddsförordningens tillämpningsområde (undantaget för privat bruk, art. 2.2 c). Undantaget tolkas dock restriktivt, och användning av en extern tjänsteleverantör som Nordibo medför att det sällan är tillämpligt. Oavsett ändamål ska användaren alltid följa gällande lag.

3. Biträdets skyldigheter (GDPR Art. 28.3)

Biträdet åtar sig att:

  1. Behandla enbart på instruktion (Art. 28.3(a)): Behandla personuppgifter uteslutande på dokumenterade instruktioner från den Personuppgiftsansvarige, inklusive om överföring till tredjeland, om inte EU- eller nationell rätt föreskriver annat.
  2. Sekretess (Art. 28.3(b)): Säkerställa att personal som behandlar personuppgifter har åtagit sig att iaktta konfidentialitet eller är underkastad lämplig lagstadgad tystnadsplikt.
  3. Säkerhetsåtgärder (Art. 28.3(c) och Art. 32): Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder, inklusive:
    • Kryptering av personuppgifter under överföring (TLS). Särskilt känsliga databasfält krypteras i databasen. Filbaserad lagring av ljud och transkript skyddas genom åtkomstkontroll på operativsystems- och databasnivå, inte genom diskkryptering. Se underbiträdeslistan för fullständig redovisning.
    • Fortlöpande konfidentialitet, integritet, tillgänglighet och resiliens
    • Förmåga att återställa tillgänglighet efter incident (BCP)
    • Förfarande för regelbunden testning och utvärdering av säkerhetsåtgärder
  4. Underbiträdeskontroll (Art. 28.3(d)): Se avsnitt 4.
  5. Biträde vid utövande av rättigheter (Art. 28.3(e)): Bistå den Personuppgiftsansvarige med att uppfylla skyldigheten att svara på begäran om utövande av de registrerades rättigheter (Art. 15-22).
  6. Biträde vid säkerhetsåtgärder och DPIA (Art. 28.3(f)): Bistå den Personuppgiftsansvarige med att uppfylla skyldigheterna i Art. 32-36, med beaktande av behandlingens art och Biträdets tillgängliga information.
  7. Radering eller återlämning (Art. 28.3(g)): Se avsnitt 11.
  8. Dokumentation och granskning (Art. 28.3(h)): Tillhandahålla all information som krävs för att den Personuppgiftsansvarige ska kunna visa att skyldigheterna i Art. 28 uppfylls. Se avsnitt 8.

4. Underbiträden (sub-processors)

4.1 Godkännande av underbiträden

Den Personuppgiftsansvarige ger härmed generellt godkännande för Biträdet att anlita underbiträden listade på Biträdets sub-processor-sida ("Sub-processor-listan"), som uppdateras kontinuerligt.

4.2 Notifiering vid tillägg

Biträdet notifierar den Personuppgiftsansvarige om tillägg eller byte av underbiträde senast 30 dagar i förväg via e-post. Den Personuppgiftsansvarige har rätt att invända mot tillägget inom notifieringsperioden med skriftlig motivering.

4.3 Underbiträdets skyldigheter

Biträdet ålägger varje underbiträde motsvarande dataskyddsskyldigheter via skriftligt avtal. Biträdet ansvarar gentemot den Personuppgiftsansvarige för underbiträdets fullgörande av dessa skyldigheter (Art. 28.4).

5. Tredjelandsöverföringar

Behandling utanför EU/EES sker enbart om minst ett av följande skyddsåtgärder föreligger:

Aktuell lista över underbiträden och respektive skyddsåtgärder finns på sidan över underbiträden.

5.1 Molnbaserad tal-till-text sker inom EES

Molnbaserad tal-till-text utförs av Berget AI AB, med databehandling inom EES. Övriga mötestyper transkriberas på Biträdets egen server inom EU. Ingen överföring av ljud till tredjeland äger rum inom ramen för detta avtal.

Ändring den 15 augusti 2026. Fram till detta datum utfördes molnbaserad tal-till-text för mötestyperna intern och telefon av ElevenLabs, Inc. i USA, vilket innebar en tredjelandsöverföring av ljud. Den överföringen har upphört. Leverantören har skriftligen bekräftat att samtliga datacenter ligger inom EES, att ingen användardata lagras permanent på disk, att ljud behandlas i minnet varefter minnet rensas, samt att retention är noll.
  • Den rekommendation som tidigare gällde, att möten med känsligt innehåll inte skulle klassificeras som intern eller telefon, är därmed inte längre påkallad av detta skäl.
  • Känslighetsnivåerna i tjänsten gäller oförändrat. Det känsligaste innehållet levereras aldrig, oavsett mötestyp.
Personuppgiftsansvariga som ingått detta avtal före den 15 augusti 2026 har genom ändringen fått en snävare behandling än avtalet medgav, inte en vidare.

6. Säkerhetsincidenter

6.1 Underrättelse

Biträdet underrättar den Personuppgiftsansvarige om en konstaterad eller misstänkt personuppgiftsincident utan onödigt dröjsmål, och senast 48 timmar efter att Biträdet blivit medveten om incidenten. (Den Personuppgiftsansvarige har vidare 72 timmar per Art. 33 att anmäla till IMY.)

6.2 Innehåll i underrättelsen

Underrättelsen ska, i den mån uppgifter är tillgängliga, innehålla:

7. Konfidentialitet och instruktion

Biträdet behandlar personuppgifter enbart på dokumenterade instruktioner från den Personuppgiftsansvarige, såvida inte EU- eller nationell rätt förpliktar till behandling utan sådan instruktion.

Biträdet informerar omedelbart den Personuppgiftsansvarige om en instruktion enligt Biträdets bedömning innebär brott mot GDPR eller annan tillämplig dataskyddslagstiftning.

All personal hos Biträdet med åtkomst till personuppgifter under detta DPA är bunden av konfidentialitetsskyldighet.

8. Granskning och revision

Biträdet tillhandahåller den Personuppgiftsansvarige all information som krävs för att visa att skyldigheterna i Art. 28 uppfylls.

Den Personuppgiftsansvarige har rätt att genomföra, eller låta tredje part genomföra, revision av Biträdets behandling under detta DPA. Revision genomförs med rimligt förhandsmeddelande om minst 30 dagar, maximalt en gång per 12-månadersperiod, och på den Personuppgiftsansvariges bekostnad.

Biträdet har rätt att neka revisionsåtgärder som riskerar att avslöja konfidentiell information tillhörande andra kunder.

9. Rättigheter för registrerade

Biträdet bistår den Personuppgiftsansvarige med att uppfylla skyldigheter vid begäran om utövande av registrerades rättigheter (Art. 15-22). Biträdet vidarebefordrar omedelbart, och senast inom 5 arbetsdagar, alla direkta begäran till den Personuppgiftsansvarige.

10. DPIA och förhandssamråd

Biträdet bistår den Personuppgiftsansvarige vid genomförande av konsekvensbedömningar (DPIA, Art. 35) och vid förhandssamråd med tillsynsmyndighet (Art. 36) i den utsträckning uppgifter om behandlingen är nödvändiga och tillgängliga hos Biträdet.

11. Radering och återlämning vid avtalets upphörande

Vid Huvudavtalets upphörande, oavsett orsak, ska Biträdet på den Personuppgiftsansvariges val:

  1. Återlämna alla personuppgifter i maskinläsbart format (CSV/JSON) och därefter radera befintliga kopior, eller
  2. Radera samtliga personuppgifter och skriftligen bekräfta raderingen.

Radering ska genomföras senast 30 dagar efter avtalets upphörande, om inte EU- eller nationell rätt föreskriver längre lagringsskyldighet (t.ex. bokföringslagen).

Biträdet är inte skyldigt att radera data som Biträdet är rättsligt förpliktat att bevara, och ska i sådant fall informera den Personuppgiftsansvarige skriftligen.

12. Ansvarsbegränsning

Biträdets sammanlagda ansvar gentemot den Personuppgiftsansvarige enligt detta DPA, oavsett grund, är per kalenderår begränsat till den ersättning som Personuppgiftsansvarig betalat till Biträdet under de tolv (12) månader som föregick den skadegrundande händelsen. För tjänster som tillhandahålls utan ersättning är ansvaret begränsat till tiotusen (10 000) kronor per kalenderår.

Begränsningen i föregående stycke gäller inte vid:

Ingen av parterna ansvarar för indirekt skada, utebliven vinst eller följdskada, om inte annat följer av tvingande rätt. Part befrias från ansvar för underlåtenhet som beror på omständighet utanför partens rimliga kontroll, såsom krig, pandemi, myndighetsbeslut, naturkatastrof eller omfattande infrastrukturincident. Denna befrielse gäller inte skyldigheterna vid personuppgiftsincidenter.

Biträdet ansvarar inte för skada som uppstår till följd av den Personuppgiftsansvariges instruktioner, förutsatt att Biträdet uppfyllt sina skyldigheter under detta DPA.

13. Tillämplig lag och tvistlösning

Detta DPA regleras av svensk lag. Tvister avgörs i första hand genom förhandling. Kan enighet inte nås inom 30 dagar hänvisas tvisten till allmän domstol med Stockholms tingsrätt som första instans.

14. Underskrifter

Detta avtal ingås elektroniskt när du registrerar ett konto i Nordibo och godkänner villkoren. Tidpunkten för ditt godkännande och vilken version du godkände registreras i systemet och kan visas på begäran.

PartUppgifter
Personuppgiftsansvarig Den som registrerat kontot, identifierad genom kontots e-postadress.
Personuppgiftsbiträde Wilhelmsson Labs AB, org.nr 559591-7435, Jönköping, Sverige.
Kontakt: [email protected]

Önskar du ett separat undertecknat exemplar, exempelvis för din egen dokumentation eller upphandling, kontakta oss så ordnar vi det.

Not om e-signering: Detta avtal kan undertecknas med Advanced Electronic Signature (AES) enligt eIDAS Art. 26, t.ex. via BankID. AES har högt bevisvärde och rekommenderas framför Simple Electronic Signature (SES) för avtal som rör känsliga uppgifter.