Juridik · Bilaga A till Huvudavtalet

Personuppgiftsbiträdesavtal (PUB / DPA)

Detta avtal reglerar under vilka villkor Menodi behandlar personuppgifter för din räkning när vi tillhandahåller AI-receptionisten. Det uppfyller kraven på ett personuppgiftsbiträdesavtal enligt GDPR artikel 28.

  • Version 3.1
  • Senast uppdaterad 23 september 2026
  • Personuppgiftsbiträde Link Collective AB, org.nr 559524-9615

Varför vi publicerar det här avtalet

Ett personuppgiftsbiträdesavtal är inte något vi tar fram först när en kund frågar efter det. När Menodi svarar i din telefon behandlar vi personuppgifter som tillhör dina kunder. Då är du personuppgiftsansvarig och vi personuppgiftsbiträde, och avtalet ingår i tjänsten från första samtalet.

Vi publicerar det öppet i stället för att skicka det på begäran. Du ska kunna läsa exakt vad vi förbinder oss till innan du blir kund — utan att behöva fråga om lov. Samma öppenhet gäller underbiträdena: vi namnger varje leverantör som rör din data, var den ligger och vad den är granskad mot.

  • Vi behandlar personuppgifter bara för de ändamål som står i avtalet, och bara enligt dina instruktioner.
  • Vi tränar inte våra AI-modeller på dina samtalsdata utan ditt uttryckliga skriftliga samtycke.
  • Kunddata hålls åtskild per konto, och databas, transkript och bokningar lagras inom EU.
  • Samtalsinspelningar gallras automatiskt, och vi raderar på din begäran.
  • Vid en personuppgiftsincident meddelar vi dig inom 24–48 timmar, så att du hinner anmäla till Integritetsskyddsmyndigheten inom 72 timmar.

Menodi drivs av Link Collective AB, ett svenskt aktiebolag. Vi omfattas av GDPR och av svensk lag. Där behandling sker utanför EU vilar överföringen på EU:s standardavtalsklausuler, och varje underbiträde i kedjan är bundet av ett GDPR-avtal. Är du jurist eller upphandlare och behöver granskningsrapporter, teknisk dokumentation eller en signerad version — hör av dig till integritet@menodi.se.

1. Bakgrund och syfte

1.1 Biträdet tillhandahåller en AI-baserad telefonpassnings- och bokningstjänst (”Huvudtjänsten”) till den Ansvarige.

1.2 För att kunna tillhandahålla Huvudtjänsten behandlar Biträdet personuppgifter för den Ansvariges räkning.

1.3 Detta avtal reglerar parternas rättigheter och skyldigheter vid behandling av personuppgifter i enlighet med EU:s dataskyddsförordning (GDPR), artikel 28.

1.4 Avtalet utgör Bilaga A till Menodis allmänna villkor och ingås automatiskt när den Ansvarige accepterar dem. Den Ansvarige ansvarar för att inhämta sitt eget underlag enligt GDPR artikel 13 gentemot de registrerade.

2. Behandlingens karaktär och ändamål

Ändamål: Att besvara inkommande samtal med AI, transkribera och logga samtal, generera tal, hantera bokningar, skicka bekräftelse via SMS eller e-post, koppla samtal vidare till behörig personal samt utföra avtalade integrationer med tredjepartssystem.

Kategorier av registrerade: Inringare (slutkunder och potentiella kunder) samt anställda hos den Ansvarige.

Typer av personuppgifter: Telefonnummer, samtalsljud (om inspelning är aktiverad), samtalstranskript, bokningsuppgifter, namn, e-postadress samt tekniska loggar och IP-adresser.

Träning av AI-modeller: Biträdet tränar inte sina grundmodeller på den Ansvariges samtalsdata utan uttryckligt skriftligt samtycke. Aggregerad och anonymiserad data kan användas för att utveckla och förbättra tjänsten.

3. Tekniska och organisatoriska säkerhetsåtgärder (TOMs)

Kryptering: All data krypteras under överföring (TLS 1.3) och i vila (AES-256).

Åtkomstkontroll och loggning: Rollbaserad åtkomstkontroll enligt principen om minsta nödvändiga behörighet. All administrativ aktivitet loggas och är spårbar.

Dataisolering: Kunddata hålls strikt åtskild per konto.

Gallring: Samtalsinspelningar gallras automatiskt vid 365 dagar genom en schemalagd gallringsprocess som körs veckovis. Transkript och samtalsanteckningar behålls så länge kontot är aktivt och raderas vid Avtalets upphörande eller på den Ansvariges begäran (se avsnitt 5.2). Självbetjänad, kundspecifik gallringstid är under införande; till dess hanteras förkortad lagringstid eller radering på begäran.

4. Underbiträden och tredjelandsöverföring

4.1 Den Ansvarige ger Biträdet ett generellt godkännande att anlita underbiträden för att leverera Huvudtjänsten.

4.2 Biträdet ingår GDPR-konforma avtal med samtliga underbiträden och informerar den Ansvarige minst trettio (30) dagar innan ett nytt underbiträde tas i bruk.

4.3 Aktuella underbiträden:

Underbiträden som behandlar personuppgifter för Menodis räkning.
UnderbiträdeTjänst och ändamålPlats för datalagringÖverföringsmekanism och certifiering
Vercel, Inc.Webbhosting och edge-funktioner för webbplats, app och APIUSA (Vercels standardregion)ISO 27001:2022, SOC 2 Type 2, EU:s standardavtalsklausuler (SCC), DPF
Supabase, Inc.Databas, autentisering, loggning och fillagringEU-region som väljs vid uppsättningen (t.ex. eu-west-1, Irland)ISO 27001, SOC 2 Type 2, GDPR
46elks ABTeleoperatör: samtalskoppling och nummerhanteringSverige (EU)Svensk lag (LEK 2022:482), tillsyn av Post- och telestyrelsen
ElevenLabs, Inc.Röstsyntes i realtidUSA (lagring centraliseras i USA; EU-värd finns)SOC 2 Type II, ISO 27001:2022, ISO 27701, GDPR, EU:s standardavtalsklausuler (SCC), DPF
Anthropic, Inc.AI-modell (Claude): textanalys och bearbetning av transkriptUSAEU:s standardavtalsklausuler (SCC), modul 2 och 3, samt UK Addendum
Cloudflare, Inc.Cloudflare Tunnels, DDoS-skydd, DNS och säker routingGlobalt (behandling kan ske utanför EES)ISO 27001:2022, SOC 2 Type 2, EU:s standardavtalsklausuler (SCC), DPF
GoogleKalender och inloggning via officiellt APIEU / USAISO 27001, SOC 2, GDPR
MicrosoftKalender och inloggning via officiellt APIEU / USAISO 27001, SOC 2, GDPR
StripeBetalningshanteringEU / USAPCI DSS Level 1 Service Provider, EU:s standardavtalsklausuler (SCC), modul 1 och 2, DPF. Fullständiga kortnummer lagras aldrig hos Biträdet.
FortnoxFakturering och bokföringSverige (EU)Fortnox eget personuppgiftsbiträdesavtal. Ingen tredjelandsöverföring.

4.4 Överföring till tredjeland sker med stöd av EU-kommissionens standardavtalsklausuler (SCC). Där leverantören är certifierad enligt EU–US Data Privacy Framework (DPF) vilar överföringen även på DPF. Certifieringar och överföringsmekanismer är hämtade från leverantörernas egna trust centers och granskade 23 september 2026.

5. Personuppgiftsincidenter och registrerades rättigheter

5.1 Vid en personuppgiftsincident underrättar Biträdet den Ansvarige inom 24–48 timmar, så att den Ansvarige kan anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom 72 timmar.

5.2 Biträdet bistår den Ansvarige med att besvara förfrågningar från registrerade om registerutdrag, rättelse eller radering inom fem (5) arbetsdagar.

5.3 Biträdet bistår i övrigt med att uppfylla de skyldigheter som följer av GDPR artikel 28.3 h, inbegripet konsekvensbedömningar avseende dataskydd och samråd med tillsynsmyndighet.

6. Giltighetstid och radering

Detta PUB-avtal gäller så länge Biträdet behandlar personuppgifter för den Ansvariges räkning. Vid Huvudtjänstens upphörande raderas personuppgifterna på den Ansvariges begäran, och kontoinformation raderas senast 60 dagar efter Avtalets upphörande. Uppgifter som Biträdet är skyldigt att behålla enligt lag — exempelvis enligt Bokföringslagen (7 år) — undantas från radering och gallras först när den lagstadgade tiden löpt ut.

Frågor om hur vi behandlar personuppgifter, eller begäran om registerutdrag eller radering: integritet@menodi.se.

Se även integritetspolicyn för hur Menodi behandlar personuppgifter i egen regi, och säkerhetssidan för tekniska skyddsåtgärder och certifieringar.