1. Bakgrund och syfte
1.1 Biträdet tillhandahåller en AI-baserad telefonpassnings- och bokningstjänst (”Huvudtjänsten”) till den Ansvarige.
1.2 För att kunna tillhandahålla Huvudtjänsten behandlar Biträdet personuppgifter för den Ansvariges räkning.
1.3 Detta avtal reglerar parternas rättigheter och skyldigheter vid behandling av personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR), artikel 28.
1.4 Avtalet utgör Bilaga A till Menodis allmänna villkor och ingås automatiskt när den Ansvarige accepterar dem. Den Ansvarige ansvarar för att inhämta sitt eget underlag enligt GDPR artikel 13 gentemot de registrerade.
2. Behandlingens karaktär och ändamål
Ändamål: Att besvara inkommande samtal med AI, transkribera och logga samtal, generera tal, hantera bokningar, skicka bekräftelse via SMS eller e-post, koppla samtal vidare till behörig personal samt utföra avtalade integrationer med tredjepartssystem.
Kategorier av registrerade: Inringare (slutkunder och potentiella kunder) samt anställda hos den Ansvarige.
Typer av personuppgifter: Telefonnummer, samtalsljud (om inspelning är aktiverad), samtalstranskript, bokningsuppgifter, namn, e-postadress samt tekniska loggar och IP-adresser.
Träning av AI-modeller: Biträdet tränar inte sina grundmodeller på den Ansvariges samtalsdata utan uttryckligt skriftligt samtycke. Aggregerad och anonymiserad data kan användas för att utveckla och förbättra tjänsten.
3. Tekniska och organisatoriska säkerhetsåtgärder (TOMs)
Kryptering: All data krypteras under överföring (TLS 1.3) och i vila (AES-256).
Åtkomstkontroll och loggning: Rollbaserad åtkomstkontroll enligt principen om minsta nödvändiga behörighet. All administrativ aktivitet loggas och är spårbar.
Dataisolering: Kunddata hålls strikt åtskild per konto.
Gallring: Samtalsinspelningar gallras automatiskt vid 365 dagar genom en schemalagd gallringsprocess som körs veckovis. Transkript och samtalsanteckningar behålls så länge kontot är aktivt och raderas vid Avtalets upphörande eller på den Ansvariges begäran (se avsnitt 5.2). Självbetjänad, kundspecifik gallringstid är under införande; till dess hanteras förkortad lagringstid eller radering på begäran.
4. Underbiträden och tredjelandsöverföring
4.1 Den Ansvarige ger Biträdet ett generellt godkännande att anlita underbiträden för att leverera Huvudtjänsten.
4.2 Biträdet ingår GDPR-konforma avtal med samtliga underbiträden och informerar den Ansvarige minst trettio (30) dagar innan ett nytt underbiträde tas i bruk.
4.3 Aktuella underbiträden:
| Underbiträde | Tjänst och ändamål | Plats för datalagring | Överföringsmekanism och certifiering |
|---|---|---|---|
| Vercel, Inc. | Webbhosting och edge-funktioner för webbplats, app och API | USA (Vercels standardregion) | ISO 27001:2022, SOC 2 Type 2, EU:s standardavtalsklausuler (SCC), DPF |
| Supabase, Inc. | Databas, autentisering, loggning och fillagring | EU-region som väljs vid uppsättningen (t.ex. eu-west-1, Irland) | ISO 27001, SOC 2 Type 2, GDPR |
| 46elks AB | Teleoperatör: samtalskoppling och nummerhantering | Sverige (EU) | Svensk lag (LEK 2022:482), tillsyn av Post- och telestyrelsen |
| ElevenLabs, Inc. | Röstsyntes i realtid | USA (lagring centraliseras i USA; EU-värd finns) | SOC 2 Type II, ISO 27001:2022, ISO 27701, GDPR, EU:s standardavtalsklausuler (SCC), DPF |
| Anthropic, Inc. | AI-modell (Claude): textanalys och bearbetning av transkript | USA | EU:s standardavtalsklausuler (SCC), modul 2 och 3, samt UK Addendum |
| Cloudflare, Inc. | Cloudflare Tunnels, DDoS-skydd, DNS och säker routing | Globalt (behandling kan ske utanför EES) | ISO 27001:2022, SOC 2 Type 2, EU:s standardavtalsklausuler (SCC), DPF |
| Kalender och inloggning via officiellt API | EU / USA | ISO 27001, SOC 2, GDPR | |
| Microsoft | Kalender och inloggning via officiellt API | EU / USA | ISO 27001, SOC 2, GDPR |
| Stripe | Betalningshantering | EU / USA | PCI DSS Level 1 Service Provider, EU:s standardavtalsklausuler (SCC), modul 1 och 2, DPF. Fullständiga kortnummer lagras aldrig hos Biträdet. |
| Fortnox | Fakturering och bokföring | Sverige (EU) | Fortnox eget personuppgiftsbiträdesavtal. Ingen tredjelandsöverföring. |
4.4 Överföring till tredjeland sker med stöd av EU-kommissionens standardavtalsklausuler (SCC). Där leverantören är certifierad enligt EU–US Data Privacy Framework (DPF) vilar överföringen även på DPF. Certifieringar och överföringsmekanismer är hämtade från leverantörernas egna trust centers och granskade 23 september 2026.
5. Personuppgiftsincidenter och registrerades rättigheter
5.1 Vid en personuppgiftsincident underrättar Biträdet den Ansvarige inom 24–48 timmar, så att den Ansvarige kan anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar.
5.2 Biträdet bistår den Ansvarige med att besvara förfrågningar från registrerade om registerutdrag, rättelse eller radering inom fem (5) arbetsdagar.
5.3 Biträdet bistår i övrigt med att uppfylla de skyldigheter som följer av GDPR artikel 28.3 h, inbegripet konsekvensbedömningar avseende dataskydd och samråd med tillsynsmyndighet.
6. Giltighetstid och radering
Detta PUB-avtal gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning. Vid Huvudtjänstens upphörande raderas personuppgifterna på den Ansvariges begäran, och kontoinformation raderas senast 60 dagar efter Avtalets upphörande. Uppgifter som Biträdet är skyldigt att behålla enligt lag — exempelvis enligt Bokföringslagen (7 år) — undantas från radering och gallras först när den lagstadgade tiden löpt ut.
Frågor om hur vi behandlar personuppgifter, eller begäran om registerutdrag eller radering: integritet@menodi.se.
Se även integritetspolicyn för hur Menodi behandlar personuppgifter i egen regi, och säkerhetssidan för tekniska skyddsåtgärder och certifieringar.