Version 2.2 för Nordibo | Datum: 2026-09-23 |
Lagrum: GDPR Art. 28, Dataskyddslagen (2018:218)
Detta personuppgiftsbiträdesavtal gäller för tjänsten Nordibo och blir bindande
när du skapar ett konto och godkänner villkoren. Vill du ha ett separat undertecknat
exemplar för din dokumentation, kontakta oss.
Ändringslogg
2026-09-23: Version 2.2. Förtydliganden. Samtidigt rättades koden så att partnervägen inte längre kan skicka möten i säkert läge eller andra mötestyper än intern till Google Vertex AI; den vägen hade använts 0 gånger under de senaste 30 dagarna. Ingen ny leverantör tillkommer. (1) Transportvägen redovisas nu: överföringen till Biträdets server sker via Cloudflare, som avslutar den krypterade förbindelsen och därmed behandlar innehållet under överföringen utan att lagra det (ny punkt i avsnitt 2 och avsnitt 5.2). Påståendet i avsnitt 5.1 att ingen överföring av ljud till tredjeland äger rum har preciserats, eftersom Cloudflare inte garanterar att kantnoden ligger inom EU. (2) Strukturering hos Google Vertex AI redovisas nu som behandling i en EU-region hos en amerikanskägd leverantör, och det framgår att även bilder som användaren lägger till behandlas där (avsnitt 5.2). (3) Formuleringen om det känsligaste innehållet har knutits till den spärr som faktiskt gäller, och det framgår att den högsta känslighetsnivån i dag bara sätts av en ansluten tjänst eller partner. (4) Det framgår att mötestypen väljs av användaren och att Cloudflare förmedlar trafik i båda riktningarna.
2026-08-10: Version 2.1.
Parter
Personuppgiftsansvarig (Kunden):
Den fysiska eller juridiska person som registrerar ett konto i Nordibo och därmed
godkänner detta avtal. Identifieras genom den e-postadress som anges vid registrering,
samt genom eventuella ytterligare uppgifter du lämnar i kontoinställningarna.
(härefter "den Personuppgiftsansvarige")
Parterna har ingått avtal om tjänsten
Nordibo ("Huvudavtalet"). I samband med leveransen av tjänsten behandlar Biträdet
personuppgifter för den Personuppgiftsansvariges räkning.
Med "Huvudavtalet" avses de allmänna användarvillkor för Nordibo som den
Personuppgiftsansvarige godkänner i samband med registrering av konto
("click-wrap"). Något separat undertecknat avtal upprättas inte, om inte
parterna särskilt kommer överens om annat.
Detta personuppgiftsbiträdesavtal ("DPA") reglerar Biträdets behandling av
personuppgifter på den Personuppgiftsansvariges vägnar och kompletterar
Huvudavtalet. Vid konflikt mellan detta DPA och Huvudavtalet har DPA:t
företräde avseende personuppgiftsbehandling.
2. Definitioner och föremål för behandling
2.1 Definitioner
Termer som inte definieras här har den innebörd de ges i GDPR (EU) 2016/679.
2.2 Föremål, art och syfte
Parameter
Värde
Föremål för behandlingen
Leverans av mötestjänsten Nordibo
Behandlingens art
Mottagande av ljudinspelning, tal-till-text, talarseparering, AI-baserad sammanfattning, tillfällig lagring och strukturerad utlämning till den Personuppgiftsansvariges egen AI-assistent.
Ändamål
Att spela in, transkribera och strukturera den Personuppgiftsansvariges egna möten till beslut, åtgärdspunkter och öppna frågor, samt att göra detta underlag tillgängligt för den AI-assistent den Personuppgiftsansvarige själv väljer.
Behandlingens varaktighet
Under Huvudavtalets löptid och i enlighet med avsnitt 11
Personuppgiftsansvariges verksamhetsland
Sverige
2.3 Kategorier av registrerade
Behandlingen omfattar personuppgifter om:
Den Personuppgiftsansvarige själv som användare av tjänsten
Mötesdeltagare vars röst spelas in, inklusive externa parter som inte är kunder hos Biträdet
Personer som omnämns under ett möte utan att själva delta
Ansvar för mötesdeltagare. Den Personuppgiftsansvarige ansvarar för
att deltagare informeras om inspelningen och att det finns en rättslig grund för den.
Biträdet har ingen kontakt med deltagarna och kan inte inhämta samtycke för
den Personuppgiftsansvariges räkning.
2.4 Kategorier av personuppgifter
Följande kategorier behandlas:
Ljudinspelning av möte (röst)
Transkriberad text av det som sagts under mötet
Namn och e-postadress för kontoinnehavaren
Deltagarnamn och talaretiketter som förekommer i mötet
Allt innehåll som deltagarna själva väljer att uttala under mötet
Vid inloggning med Google: namn och e-postadress från kontoinnehavarens Google-konto
Inloggning via Google. Nordibo erbjuder inloggning med
Google som alternativ till inloggning via e-postlänk. Google används enbart
för autentisering (namn och e-postadress) och tar inte del av mötesinnehåll,
ljud eller transkript. Google agerar därför inte underbiträde för den
behandling av mötesdata som omfattas av detta DPA.
Särskilda kategorier (GDPR art. 9). Tjänsten är inte avsedd för
behandling av särskilda kategorier av personuppgifter. Det ligger dock i mötesformatets
natur att sådana uppgifter kan uttalas, exempelvis hälsa eller fackligt medlemskap.
Röstinspelningar kan dessutom utgöra biometriska uppgifter när de behandlas i syfte att
identifiera en fysisk person.
Av det skälet styr Biträdet alla möten där användaren valt en annan mötestyp än intern till transkribering och strukturering på egen server inom EU. Inget
underbiträde deltar i den behandlingen. Överföringen till servern sker dock via Cloudflare, se punkten om transport nedan. Den Personuppgiftsansvarige uppmanas att klassificera
möten med känsligt innehåll så att de behandlas lokalt. Se
listan över underbiträden för aktuella dataflöden.
Transport. Överföringen mellan den registrerades enhet och Biträdets
server sker över Cloudflares nät (Cloudflare, Inc., underbiträde, se listan).
Cloudflare avslutar den krypterade förbindelsen (TLS) i sin kantnod och upprättar en
ny krypterad förbindelse till Biträdets server. Cloudflare behandlar därmed innehållet i båda riktningarna, både mötesljud och bilder
som laddas upp och mötesdata som hämtas eller levereras, i arbetsminnet under
överföringen, men lagrar det inte. Detta gäller samtliga mötestyper. Mötestypen
väljs av användaren; Biträdet kontrollerar inte att den stämmer med mötets innehåll.
2.5 Konsumentläge och partneranslutet läge
Nordibo erbjuds i två driftlägen. I konsumentläget registrerar
en fysisk person själv ett konto och spelar in egna möten. Den strukturerade
mötesdatan levereras via ett maskingränssnitt (MCP) med en personlig
åtkomsttoken till den AI-klient personen själv valt att koppla. I det
partneranslutna läget sker leveransen i stället till ett
system som en organisation konfigurerat, se avsnitt 4.
Roll och ansvar i konsumentläget. När en användare spelar in
möten bestämmer användaren själv syftet med inspelningen. Användaren är därmed
Personuppgiftsansvarig för de personuppgifter om andra mötesdeltagare som
behandlingen omfattar, och Biträdet behandlar dessa uppgifter endast på
användarens vägnar enligt detta DPA. Användaren ansvarar särskilt för att
det finns en giltig rättslig grund för inspelningen och för att alla
mötesdeltagare informeras om att mötet spelas in och behandlas i tjänsten.
Inspelning som sker för rent privata ändamål kan i vissa fall falla utanför
dataskyddsförordningens tillämpningsområde (undantaget för privat bruk,
art. 2.2 c). Undantaget tolkas dock restriktivt, och användning av en extern
tjänsteleverantör som Nordibo medför att det sällan är tillämpligt. Oavsett
ändamål ska användaren alltid följa gällande lag.
3. Biträdets skyldigheter (GDPR Art. 28.3)
Biträdet åtar sig att:
Behandla enbart på instruktion (Art. 28.3(a)):
Behandla personuppgifter uteslutande på dokumenterade instruktioner från
den Personuppgiftsansvarige, inklusive om överföring till tredjeland,
om inte EU- eller nationell rätt föreskriver annat.
Sekretess (Art. 28.3(b)):
Säkerställa att personal som behandlar personuppgifter har åtagit sig
att iaktta konfidentialitet eller är underkastad lämplig lagstadgad tystnadsplikt.
Säkerhetsåtgärder (Art. 28.3(c) och Art. 32):
Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder, inklusive:
Kryptering av personuppgifter under överföring (TLS). Särskilt känsliga
databasfält krypteras i databasen. Filbaserad lagring av ljud och
transkript skyddas genom åtkomstkontroll på operativsystems- och
databasnivå, inte genom diskkryptering. Se
underbiträdeslistan för fullständig
redovisning.
Fortlöpande konfidentialitet, integritet, tillgänglighet och resiliens
Förmåga att återställa tillgänglighet efter incident (BCP)
Förfarande för regelbunden testning och utvärdering av säkerhetsåtgärder
Underbiträdeskontroll (Art. 28.3(d)):
Se avsnitt 4.
Biträde vid utövande av rättigheter (Art. 28.3(e)):
Bistå den Personuppgiftsansvarige med att uppfylla skyldigheten att svara på
begäran om utövande av de registrerades rättigheter (Art. 15-22).
Biträde vid säkerhetsåtgärder och DPIA (Art. 28.3(f)):
Bistå den Personuppgiftsansvarige med att uppfylla skyldigheterna i Art. 32-36,
med beaktande av behandlingens art och Biträdets tillgängliga information.
Radering eller återlämning (Art. 28.3(g)):
Se avsnitt 11.
Dokumentation och granskning (Art. 28.3(h)):
Tillhandahålla all information som krävs för att den Personuppgiftsansvarige
ska kunna visa att skyldigheterna i Art. 28 uppfylls. Se avsnitt 8.
4. Underbiträden (sub-processors)
4.1 Godkännande av underbiträden
Den Personuppgiftsansvarige ger härmed generellt godkännande för Biträdet att
anlita underbiträden listade på Biträdets
sub-processor-sida
("Sub-processor-listan"), som uppdateras kontinuerligt.
4.2 Notifiering vid tillägg
Biträdet notifierar den Personuppgiftsansvarige om tillägg eller byte av
underbiträde senast 30 dagar i förväg via e-post.
Den Personuppgiftsansvarige har rätt att invända mot tillägget inom
notifieringsperioden med skriftlig motivering.
4.3 Underbiträdets skyldigheter
Biträdet ålägger varje underbiträde motsvarande dataskyddsskyldigheter
via skriftligt avtal. Biträdet ansvarar gentemot den Personuppgiftsansvarige
för underbiträdets fullgörande av dessa skyldigheter (Art. 28.4).
5. Tredjelandsöverföringar
Behandling utanför EU/EES sker enbart om minst en av följande skyddsåtgärder föreligger:
Europeiska kommissionens adequacy-beslut för det aktuella landet
EU-US Data Privacy Framework (DPF) för USA-baserade mottagare
Standardavtalsklausuler (SCC) enligt EU-kommissionens beslut 2021/914
Bindande företagsregler (BCR) godkända av tillsynsmyndighet
Aktuell lista över underbiträden och respektive skyddsåtgärder finns på
sidan över underbiträden.
5.1 Molnbaserad tal-till-text sker inom EES
Molnbaserad tal-till-text utförs av Berget AI AB, med
databehandling inom EES. Övriga mötestyper transkriberas på Biträdets egen
server inom EU. Ljud varken transkriberas eller lagras i tredjeland inom
ramen för detta avtal. Under överföringen till Biträdets server passerar
ljudet Cloudflares nät, se avsnitt 5.2.
5.2 Transport och strukturering
Cloudflare, Inc. (USA) förmedlar all trafik till och från tjänsten,
uppladdning såväl som hämtning av mötesdata, och behandlar innehållet i
arbetsminnet under överföringen, utan lagring. Kantnoden är
normalt den som ligger närmast den registrerades enhet, men Cloudflare garanterar
inte att den ligger inom EU. Skyddsåtgärd: SCC och EU-US Data Privacy Framework (DPF).
Google Cloud (Vertex AI) strukturerar text, och tolkar bilder som
användaren själv lägger till, från interna möten där molnbehandling valts.
Ljud skickas aldrig dit. Behandlingen sker i en EU-region; anrop till
platser utanför EU avvisas i Biträdets kod. Leverantören är amerikanskägd, och
Biträdet kan inte utesluta att innehållet omfattas av amerikansk
lagstiftning. Skyddsåtgärd: Google Cloud DPA med SCC. Varje leverans via MCP eller
webhook anger detta i
fältet processing_path.foreign_law_exposure med värdet
eu-us-owned-provider.
Ändring den 15 augusti 2026. Fram till detta datum utfördes
molnbaserad tal-till-text för mötestyperna intern och telefon
av ElevenLabs, Inc. i USA, vilket innebar en tredjelandsöverföring av ljud.
Den överföringen har upphört. Leverantören har skriftligen bekräftat att
samtliga datacenter ligger inom EES, att ingen användardata lagras permanent
på disk, att ljud behandlas i minnet varefter minnet rensas, samt att
retention är noll.
Den rekommendation som tidigare gällde, att möten med känsligt innehåll
inte skulle klassificeras som intern eller telefon,
är därmed inte längre påkallad av detta skäl.
Känslighetsnivåerna i tjänsten gäller oförändrat. Innehåll med den
högsta känslighetsnivån lämnas inte ut till en ansluten mottagare,
oavsett mötestyp; leveransen spärras och mottagaren får ett besked utan
innehåll. Den nivån sätts i dag bara när en ansluten tjänst eller partner
anger den. Biträdets automatiska klassning sätter som högst den näst
högsta nivån.
Personuppgiftsansvariga som ingått detta avtal före den 15 augusti 2026 har
genom ändringen fått en snävare behandling än avtalet medgav, inte en vidare.
6. Säkerhetsincidenter
6.1 Underrättelse
Biträdet underrättar den Personuppgiftsansvarige om en konstaterad eller
misstänkt personuppgiftsincident utan onödigt dröjsmål, och senast
48 timmar efter att Biträdet blivit medveten om incidenten.
(Den Personuppgiftsansvarige har vidare 72 timmar per Art. 33 att anmäla till IMY.)
6.2 Innehåll i underrättelsen
Underrättelsen ska, i den mån uppgifter är tillgängliga, innehålla:
Beskrivning av incidentens art, berörda kategorier och ungefärligt antal registrerade
Kontaktuppgifter till dataskyddsombud eller kontaktperson
Sannolika konsekvenser av incidenten
Vidtagna eller planerade åtgärder
7. Konfidentialitet och instruktion
Biträdet behandlar personuppgifter enbart på dokumenterade instruktioner från
den Personuppgiftsansvarige, såvida inte EU- eller nationell rätt förpliktar
till behandling utan sådan instruktion.
Biträdet informerar omedelbart den Personuppgiftsansvarige om en instruktion
enligt Biträdets bedömning innebär brott mot GDPR eller annan tillämplig
dataskyddslagstiftning.
All personal hos Biträdet med åtkomst till personuppgifter under detta DPA
är bunden av konfidentialitetsskyldighet.
8. Granskning och revision
Biträdet tillhandahåller den Personuppgiftsansvarige all information som
krävs för att visa att skyldigheterna i Art. 28 uppfylls.
Den Personuppgiftsansvarige har rätt att genomföra, eller låta tredje part
genomföra, revision av Biträdets behandling under detta DPA.
Revision genomförs med rimligt förhandsmeddelande om minst
30 dagar, maximalt en gång per 12-månadersperiod,
och på den Personuppgiftsansvariges bekostnad.
Biträdet har rätt att neka revisionsåtgärder som riskerar att avslöja
konfidentiell information tillhörande andra kunder.
9. Rättigheter för registrerade
Biträdet bistår den Personuppgiftsansvarige med att uppfylla skyldigheter
vid begäran om utövande av registrerades rättigheter (Art. 15-22). Biträdet
vidarebefordrar omedelbart, och senast inom 5 arbetsdagar,
alla direkta begäran till den Personuppgiftsansvarige.
10. DPIA och förhandssamråd
Biträdet bistår den Personuppgiftsansvarige vid genomförande av
konsekvensbedömningar (DPIA, Art. 35) och vid förhandssamråd med
tillsynsmyndighet (Art. 36) i den utsträckning uppgifter om behandlingen
är nödvändiga och tillgängliga hos Biträdet.
11. Radering och återlämning vid avtalets upphörande
Vid Huvudavtalets upphörande, oavsett orsak, ska Biträdet på den
Personuppgiftsansvariges val:
Återlämna alla personuppgifter i maskinläsbart format (CSV/JSON) och
därefter radera befintliga kopior, eller
Radera samtliga personuppgifter och skriftligen bekräfta raderingen.
Radering ska genomföras senast 30 dagar efter avtalets upphörande,
om inte EU- eller nationell rätt föreskriver längre lagringsskyldighet (t.ex. bokföringslagen).
Biträdet är inte skyldigt att radera data som Biträdet är rättsligt förpliktat
att bevara, och ska i sådant fall informera den Personuppgiftsansvarige skriftligen.
12. Ansvarsbegränsning
Biträdets sammanlagda ansvar gentemot den Personuppgiftsansvarige enligt detta
DPA, oavsett grund, är per kalenderår begränsat till den ersättning som
Personuppgiftsansvarig betalat till Biträdet under de tolv (12) månader som
föregick den skadegrundande händelsen. För tjänster som tillhandahålls utan
ersättning är ansvaret begränsat till tiotusen (10 000) kronor per kalenderår.
Begränsningen i föregående stycke gäller inte vid:
uppsåt eller grov vårdslöshet,
Biträdets eget brott mot åtagandet att inte använda data för egna ändamål
eller för träning av AI-modeller,
sanktionsavgift som tillsynsmyndighet ålägger den Personuppgiftsansvarige
och som direkt orsakats av Biträdets brott mot dokumenterade instruktioner,
eller
skada som enligt tvingande rätt inte får begränsas.
Ingen av parterna ansvarar för indirekt skada, utebliven vinst eller följdskada,
om inte annat följer av tvingande rätt. Part befrias från ansvar för
underlåtenhet som beror på omständighet utanför partens rimliga kontroll,
såsom krig, pandemi, myndighetsbeslut, naturkatastrof eller omfattande
infrastrukturincident. Denna befrielse gäller inte skyldigheterna vid
personuppgiftsincidenter.
Biträdet ansvarar inte för skada som uppstår till följd av den
Personuppgiftsansvariges instruktioner, förutsatt att Biträdet uppfyllt
sina skyldigheter under detta DPA.
13. Tillämplig lag och tvistlösning
Detta DPA regleras av svensk lag. Tvister avgörs i första hand
genom förhandling. Kan enighet inte nås inom 30 dagar hänvisas tvisten
till allmän domstol med Stockholms tingsrätt som första instans.
14. Underskrifter
Detta avtal ingås elektroniskt när du registrerar ett konto i Nordibo och
godkänner villkoren. Tidpunkten för ditt godkännande och vilken version du
godkände registreras i systemet och kan visas på begäran.
Part
Uppgifter
Personuppgiftsansvarig
Den som registrerat kontot, identifierad genom kontots e-postadress.
Personuppgiftsbiträde
Wilhelmsson Labs AB, org.nr 559591-7435, Jönköping, Sverige.
Kontakt: [email protected]
Önskar du ett separat undertecknat exemplar, exempelvis för din egen
dokumentation eller upphandling, kontakta oss så ordnar vi det.
Not om e-signering: Detta avtal kan undertecknas med
Advanced Electronic Signature (AES) enligt eIDAS Art. 26, t.ex. via BankID.
AES har högt bevisvärde och rekommenderas framför Simple Electronic Signature (SES)
för avtal som rör känsliga uppgifter.