Avtalsmall

Personuppgiftsbiträdesavtal (PUB-avtal)

Denna mall blir bindande först när den hänvisas till i ett undertecknat huvud- eller pilotavtal. Kunden är personuppgiftsansvarig och Emitly-leverantören personuppgiftsbiträde.

Version 3.1 · uppdaterad 4 augusti 2026

1. Omfattning och rangordning

Avtalet gäller Emitlys behandling av personuppgifter för att tillhandahålla den avtalade tjänsten. Vid konflikt i dataskyddsfrågor gäller detta PUB-avtal före huvudavtalet. GDPR-begrepp har samma betydelse som i förordning (EU) 2016/679.

2. Instruktioner

Biträdet får endast behandla personuppgifter på dokumenterade instruktioner från kunden, inklusive överföringar, om inte unionsrätt eller svensk rätt kräver annat. Biträdet ska då informera kunden före behandlingen om lagen inte förbjuder det.

Biträdet ska omedelbart underrätta kunden om en instruktion enligt biträdets bedömning strider mot GDPR eller annan tillämplig dataskyddslag.

3. Behandlingens art, ändamål och varaktighet

DelInstruktion
FöremålImport, lagring, tolkning, kategorisering, klimatberäkning, kvalitetsmätning, aggregerad insiktsberäkning, granskning, rapportering, export, support och radering av avtalade ekonomidokument.
ÄndamålAtt ge kunden spårbara klimatberäkningar och rapporteringsunderlag från ekonomidata.
ArtAutomatiserad och manuell insamling, strukturering, analys, lagring, visning, jämförelse, export, backup och radering.
VaraktighetUnder huvudavtalets löptid samt den avsluts- och raderingsperiod som anges i behandlingsbilagan.

4. Registrerade och personuppgifter

KategoriOmfattning
RegistreradeKundens användare, anställda, konsulter, kontaktpersoner, leverantörer, resenärer och andra personer som förekommer i dokumenten.
GrunduppgifterNamn, kontaktuppgifter, arbetsgivare, roll, användar-ID, behörighet och tekniska identifierare.
Ekonomi och resaKvitton, fakturor, bilagor, inköp, belopp, datum, plats, resa, kostnadsställe, projekt och utlägg.
Bild-/PDF-dokumentOriginalbilagan sparas under avtalad lagringstid för granskning och kan skickas till JuiceFactory när dokumenttolkning är aktiverad. SHA-256, OCR-text och validerade AI-fält sparas. För fakturor kan detta per tryckt rad omfatta radnummer, beskrivning, mängd, enhet, radbelopp, uttryckligen angiven radsumma exklusive skatt, exakt evidensutdrag, evidensutdragets SHA-256 och sid-, tabell- eller radposition.
RadberäkningarPer rad sparas vald faktor, källa, år, region, enhet, gasomfattning, verksamhetsgräns, CO₂e, GHG-scope, kategori samt gransknings- eller blockeringsstatus. JuiceFactory föreslår extraktionen; Emitly validerar radbevis och beräkningsvillkor deterministiskt. Saknat eller motsägande bevis blockerar hela fakturans automatiska resultat och AI-resultatet utgör inte kundfacit.
Härledda dataDokumenttyp, källsystem, källdokumentets SHA-256-fingeravtryck, OCR-/AI-fält, kategorier, mängder, utsläpp, gasomfattning, GHG-scope, verksamhetsgräns och granskarens klassningsgrund för bränslekällan, källevidens och dess fingeravtryck, faktorkällor, beräkningsspår, kvalitetsstatus, facitkorrigeringar, granskningshändelser, aktiv granskningstid, mätmetod, slumpmässigt timersessions-ID, start-/sluttid, interaktionsantal, synlighets- och inaktivitetspauser samt datasetfingeravtryck. Embeddings skapas och lagras bara efter uttrycklig aktivering för arbetsytan.
DashboardaggregatDatatäckning, åtgärdsprioritering samt kategori- och leverantörshotspots. De beräknas vid visning och lagras inte som nya dokumentposter; leverantörsgrupper under två dokument undertrycks i hotspotvyn. Kundklara CO₂e-totaler omfattar endast tekniskt stödda och mänskligt attesterade värden; väntande attest, screening och blockerade värden hålls separata.
Byrå- och gruppaggregatDokumentantal, attesterad täckning, attesterat CO₂e, arbetskö och senaste aktivitet över separata arbetsytor där användaren har aktiv behörighet. Källdokument och detaljvärden förblir avgränsade till respektive arbetsyta.
AI- och kostnadsmåttLeverantör, modell, behandlingstyp, tokenantal, svarstid, status, beräknad eller leverantörsrapporterad kostnad och kostnadsgrund. För konfigurerad tokenkostnad lagras använda in-/utpriser, tariffens giltighetsdatum och SHA-256 av tariffreferensen; den läsbara avtalsreferensen och själva dokumentinnehållet lagras inte i användningsposten.
Kundbekräftat pilotfacitVersionsbundna före-/eftervärden, neutral kohortkod, utfall, aktiv granskningstid och timersessionens mätmetadata samt SHA-256 av prediktion, facit och källdokument. Den privata JSONL-exporten tar bort sessions-ID och exakta start-/sluttider men behåller mätmetod, totaltid, aktiv tid samt paus- och interaktionsantal; pilotregistret sparar bara aggregat och datasetfingeravtryck.
UBL/PeppolUppladdad XML behandlas tillfälligt och raderas efter parsing. SHA-256 av råfilen, extraherade fält och beräkningsspår sparas för verifierbarhet.
PilotregisterPrivat benchmark-JSONL och uppladdad intygsfil behandlas tillfälligt och sparas inte som filer. Dataset-ID, datasetets SHA-256, metodversion, aggregerad rapport, intygets giltighetsstatus och orsakskoder, granskarorganisation, granskningsdatum, granskade dokumentsegment och slutsats sparas. SHA-256 av intygsfilen och av referensen till det signerade beviset sparas; den läsbara signerade referensen sparas inte.
Särskilda kategorierSka inte avsiktligt behandlas. Kunden ska undvika sådana uppgifter och meddela biträdet om behandlingen ändå krävs.

5. Sekretess och åtkomst

Biträdet säkerställer att personer med åtkomst omfattas av sekretess, endast får åtkomst efter behov och får relevanta dataskydds- och säkerhetsinstruktioner.

En redovisningsbyrå eller annan flerbolagsanvändare får endast ges åtkomst efter respektive kunds dokumenterade instruktion. Medlemskap och roll ska beslutas per arbetsyta och återkallas när mandatet upphör.

6. Tekniska och organisatoriska åtgärder

  • Kundseparering och behörighetskontroller för varje arbetsyta.
  • Kryptering av integrationshemligheter samt transportskydd för nätverkstrafik.
  • Loggning och granskningsspår för relevanta ändringar och godkännanden.
  • Principen om minsta behörighet, säker utveckling, sårbarhetshantering och återställningstester.
  • Teknisk produktionsspärr för ny dokumentuppladdning, integrationssynk och dokument-API tills juridisk identitet och uttryckligt internt aktiveringsbeslut finns.
  • Separat evidensreferens för godkänt kundavtal, underbiträdesavtal, dataplats, retention, backupåterläsning, incidentplan, integrationsrotation samt JuiceFactory-villkor och tariff innan produktionsspärren kan öppnas.
  • Maskinvaliderat privat metadataregister vars SHA-256 måste matcha produktionsinställningen; registret innehåller dokumentfingeravtryck och kontrollmetadata men inga avtalstexter, kunddokument eller hemligheter.
  • Incidenthantering, backup, återläsning och radering enligt den kundspecifika säkerhetsbilagan.
  • Regelbunden prövning och uppdatering utifrån risk enligt artikel 32 GDPR.

7. Underbiträden

Kunden ger allmänt skriftligt tillstånd att använda de underbiträden som anges i den publicerade listan och behandlingsbilagan. Biträdet ska ge skäligt förhandsmeddelande om tillägg eller byte så att kunden kan invända av sakliga dataskyddsskäl.

Biträdet ska teckna skriftligt avtal som ger underbiträdet motsvarande dataskyddsskyldigheter och ansvarar gentemot kunden för underbiträdets skyldigheter enligt tillämplig rätt.

8. Bistånd till kunden

Med hänsyn till behandlingens art ska biträdet genom lämpliga åtgärder hjälpa kunden att hantera registrerades rättigheter. Biträdet ska även bistå med information och åtgärder som rimligen krävs för säkerhet, incidentanmälan, konsekvensbedömning och förhandssamråd enligt artiklarna 32–36 GDPR.

9. Personuppgiftsincident

Biträdet ska utan onödigt dröjsmål underrätta kunden efter att ha fått vetskap om en personuppgiftsincident. Informationen ska, när den är tillgänglig, beskriva händelsen, berörda kategorier och ungefärligt antal, sannolika konsekvenser, vidtagna åtgärder och kontaktpunkt. Kompletteringar får lämnas stegvis.

10. Överföringar utanför EU/EES

Överföring får bara ske på kundens instruktion och med giltig mekanism enligt kapitel V GDPR. Om standardavtalsklausuler används ska rätt modul, kompletterande skydd och dokumenterad överföringsbedömning tillämpas när det krävs.

11. Radering, återlämning och portabilitet

När tjänsten upphör ska biträdet, enligt kundens val, återlämna eller radera personuppgifterna och radera kopior, om lag inte kräver fortsatt lagring. Format, tidsfrist, backup-cykel och undantag fylls i behandlingsbilagan. Kunden ska ges en rimlig exportmöjlighet före slutlig radering. Arbetsyteadministratören kan hämta ett maskinläsbart ZIP-arkiv med manifest och SHA-256 per fil för dokument, bilagor, beräkningsspår, granskningar, kundfacit, kostnadsbevis, benchmark och faktorstyrning. Integrations- och autentiseringshemligheter samt betalningsidentifierare återlämnas inte i arkivet.

12. Information och revision

Biträdet ska tillhandahålla den information som behövs för att visa att artikel 28 följs och möjliggöra rimliga revisioner eller inspektioner av kunden eller oberoende granskare. Revision ska normalt aviseras, skydda andra kunders uppgifter och inte oskäligt störa driften. Ingen publicerad sida innebär att extern revision redan har genomförts.

Vid en kvalitetsgranskning ska aggregat användas när det räcker. Åtkomst till källdokument eller personuppgifter kräver kundens dokumenterade instruktion, definierat urval och ändamål, sekretess, minsta behörighet, bestämd lagringstid och dokumenterad radering efter uppdraget.

Bilaga A – fylls i för varje pilot

  • Kund, Emitlys juridiska avtalspart och behöriga kontaktpersoner.
  • Datakällor, arbetsytor, bolag, rapportperiod och dokumentvolym.
  • Kundgodkänt facit, kvalitetsmått, 2–5 pilotkohorter, granskningsurval och separat scope för kvitton respektive fakturor.
  • Extern granskare, dataskyddsroll, åtkomstnivå, sekretess, intygsreferens och raderingsfrist.
  • Aktiverade funktioner och underbiträden.
  • Primär lagringsplats, backup-plats och eventuella tredjelandsöverföringar.
  • Lagringstid för dokument, loggar och backup samt export- och raderingsfrist.
  • Särskilda säkerhetskrav, incidentkontakter och revisionsform.