Juridiskt
Personuppgiftsbiträdesavtal
Bilaga till Finons avtal med företagskunder när Finon behandlar personuppgifter för Kundens räkning.
Version 2026-10-05
1. Parter och tillämpning
Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") gäller mellan den kund som är personuppgiftsansvarig ("Kunden") och Finon AB, org.nr 559392-6479 ("Finon"), när Finon behandlar personuppgifter för Kundens räkning i samband med Tjänsten. Biträdesavtalet utgör en del av avtalet mellan Kunden och Finon.
2. Föremål, varaktighet, art och ändamål
Behandlingen avser de personuppgifter som Kunden tillför, genererar eller gör tillgängliga i Finon och som Finon behandlar för att tillhandahålla Tjänsten. Behandlingen pågår så länge Finon behandlar sådana uppgifter för Kundens räkning enligt huvudavtalet och därefter endast i den utsträckning lag eller dokumenterade instruktioner kräver det.
Behandlingen kan omfatta insamling, registrering, organisering, strukturering, lagring, läsning, bearbetning, sammanställning, överföring, tillgängliggörande, säkerhetskopiering, radering och annan behandling som är nödvändig för de funktioner Kunden väljer att använda.
Ändamålet är att tillhandahålla och driva Finons ekonomiadministrativa tjänster, inklusive bokföring, fakturering, rapportering, dokumenthantering, avstämning, integrationer, support, säkerhetskopiering och andra funktioner som Kunden aktiverar.
3. Personuppgifter och registrerade
Behandlingen kan bland annat omfatta namn, kontaktuppgifter, identifikations- och företagsuppgifter, faktura- och betalningsinformation, transaktionsuppgifter, uppgifter i bokföringsunderlag, kommunikation och andra uppgifter som Kunden väljer att behandla i Tjänsten.
Kategorier av registrerade kan exempelvis vara Kundens anställda och företrädare, kunder, leverantörer, kontaktpersoner, betalare, betalningsmottagare och andra personer vars uppgifter förekommer i Kundens ekonomiska material.
Kunden ansvarar för att inte instruera Finon att behandla personuppgifter i strid med tillämplig dataskyddslagstiftning och för att särskilda kategorier av personuppgifter endast behandlas i Tjänsten när Kunden har rättsligt stöd och behandlingen är förenlig med Tjänstens avsedda användning.
4. Dokumenterade instruktioner
Finon får endast behandla personuppgifter på dokumenterade instruktioner från Kunden, om inte Finon enligt unionsrätt eller svensk rätt är skyldigt att behandla uppgifterna på annat sätt. Huvudavtalet, detta Biträdesavtal, Kundens val och konfiguration i Tjänsten samt andra skriftliga instruktioner utgör Kundens dokumenterade instruktioner.
Om Finon bedömer att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning ska Finon informera Kunden utan onödigt dröjsmål.
5. Konfidentialitet
Finon ska säkerställa att personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lämplig lagstadgad tystnadsplikt och endast får tillgång till uppgifter i den omfattning som behövs för deras arbetsuppgifter.
6. Säkerhet
Finon ska vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR med hänsyn till den tekniska utvecklingen, genomförandekostnaderna, behandlingens art, omfattning, sammanhang och ändamål samt riskerna för de registrerades rättigheter och friheter.
Åtgärderna ska där det är lämpligt omfatta åtkomstkontroll, autentisering och behörighetsstyrning, skydd av data under överföring och lagring, loggning, säkerhetskopiering, återställningsförmåga, sårbarhets- och incidenthantering samt regelbunden utvärdering av säkerhetsåtgärdernas effektivitet.
7. Underbiträden
Kunden ger Finon ett allmänt skriftligt tillstånd att anlita underbiträden för behandling som är nödvändig för att tillhandahålla Tjänsten. Finon ska på begäran tillhandahålla en aktuell lista över underbiträden och informera Kunden i förväg om planerade väsentliga tillägg eller byten så att Kunden har möjlighet att göra en motiverad invändning av dataskyddsskäl.
Finon ska genom skriftligt avtal ålägga varje underbiträde dataskyddsskyldigheter som minst motsvarar de skyldigheter som är relevanta enligt detta Biträdesavtal. Finon förblir ansvarigt gentemot Kunden för underbiträdets fullgörande av sina skyldigheter enligt artikel 28 GDPR.
8. Överföringar utanför EES
Finon får endast överföra personuppgifter till land utanför EES eller göra dem tillgängliga där när överföringen sker i enlighet med GDPR kapitel V och Kundens dokumenterade instruktioner. När det krävs ska Finon använda en giltig överföringsmekanism, exempelvis ett beslut om adekvat skyddsnivå eller EU-kommissionens standardavtalsklausuler, tillsammans med kompletterande skyddsåtgärder där det behövs.
9. Registrerades rättigheter
Med hänsyn till behandlingens art ska Finon genom lämpliga tekniska och organisatoriska åtgärder hjälpa Kunden att fullgöra sina skyldigheter när registrerade utövar sina rättigheter enligt GDPR. Om Finon tar emot en begäran som avser behandling för Kundens räkning ska Finon, om inte lag hindrar det, hänvisa eller vidarebefordra begäran till Kunden och inte själv besluta om den.
10. Bistånd enligt artiklarna 32–36
Finon ska, med hänsyn till behandlingens art och den information som är tillgänglig för Finon, bistå Kunden i rimlig omfattning med säkerhet, personuppgiftsincidenter, konsekvensbedömningar och förhandssamråd enligt artiklarna 32–36 GDPR.
11. Personuppgiftsincidenter
Finon ska informera Kunden utan onödigt dröjsmål efter att Finon fått vetskap om en personuppgiftsincident som berör personuppgifter som Finon behandlar för Kundens räkning. Finon ska lämna den information som rimligen är tillgänglig och som Kunden behöver för att bedöma och uppfylla sina skyldigheter enligt GDPR.
12. Radering och återlämnande
När behandlingen för Kundens räkning upphör ska Finon, enligt Kundens val och med beaktande av Tjänstens funktioner, radera eller återlämna personuppgifterna och radera befintliga kopior, om inte unionsrätt eller svensk rätt kräver fortsatt lagring. Uppgifter i säkerhetskopior får finnas kvar under en begränsad teknisk återställningsperiod under fortsatt skydd och får inte användas för andra ändamål.
13. Granskning och information
Finon ska göra den information tillgänglig som rimligen krävs för att visa att skyldigheterna enligt artikel 28 GDPR fullgörs och ska möjliggöra och bidra till skäliga granskningar, inklusive inspektioner, som utförs av Kunden eller en oberoende revisor som Kunden utser.
Granskningar ska normalt ske med rimligt varsel, under sekretess och på ett sätt som inte oskäligt stör Finons verksamhet eller äventyrar andra kunders säkerhet eller konfidentialitet. Finon får i första hand uppfylla en granskningsbegäran genom aktuella säkerhetsrapporter, revisionsresultat eller annan lämplig dokumentation när detta ger Kunden tillräcklig information.
14. Företräde och giltighet
Om detta Biträdesavtal och huvudavtalet innehåller motstridiga bestämmelser om behandling av personuppgifter för Kundens räkning ska detta Biträdesavtal ha företräde i den delen. I övrigt gäller huvudavtalets bestämmelser, inklusive om ansvar, tillämplig lag och tvistlösning, i den utsträckning de är förenliga med tvingande dataskyddslagstiftning.