Personuppgiftsbiträdesavtal

Bilaga 1 till Användningsvillkoren · Version 1.2 · Senast uppdaterad: oktober 2026

Bilaga 1 till AccoZen AB:s Användningsvillkor — version 1.2, oktober 2026

1. Parter och bakgrund

1.1 Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) gäller mellan AccoZen AB, org.nr 559544-8159, Stockholm (”AccoZen”) och varje företag — juridisk person eller enskild näringsidkare — som registreras i Tjänsten och för vars räkning Tjänsten används (”Kunden”). Den fysiska person som registrerar ett användarkonto och lägger upp företaget i Tjänsten (”Användaren”) gör det som behörig företrädare för Kunden och godkänner därigenom Användningsvillkoren och Biträdesavtalet för Kundens räkning. Har en Användare lagt upp flera företag gäller Biträdesavtalet separat för vart och ett av dem.

1.2 Kunden använder AccoZens webbaserade tjänst för bokföring, fakturering och lönehantering (”Tjänsten”) enligt Användningsvillkoren. När Användaren för Kundens räkning matar in eller låter Tjänsten skapa personuppgifter om Kundens egna kunder, leverantörer, anställda och andra registrerade är Kunden personuppgiftsansvarig och AccoZen personuppgiftsbiträde i den mening som avses i Europaparlamentets och rådets förordning (EU) 2016/679 (”Dataskyddsförordningen”).

1.3 Biträdesavtalet utgör det avtal som krävs enligt artikel 28.3 Dataskyddsförordningen. Det gäller under samma tid som Användningsvillkoren och upphör när AccoZen har raderat eller återlämnat personuppgifterna enligt punkt 11. Vid motstridighet mellan Biträdesavtalet och Användningsvillkoren har Biträdesavtalet företräde i frågor som rör behandling av personuppgifter.

1.4 För de personuppgifter som AccoZen behandlar för egna ändamål — Användarens kontouppgifter, Kundens faktureringsuppgifter, användning av Tjänsten, support och säkerhet — är AccoZen självständigt personuppgiftsansvarig. Den behandlingen beskrivs i AccoZens integritetspolicy och omfattas inte av Biträdesavtalet.

1.5 Om Kunden använder Tjänsten för att behandla personuppgifter för en annan personuppgiftsansvarigs räkning — till exempel en redovisningsbyrå som sköter sina klienters bokföring eller löner — är Kunden personuppgiftsbiträde och AccoZen underbiträde. Biträdesavtalet gäller då i tillämpliga delar mellan Kunden och AccoZen. Kunden ansvarar för att dess avtal med den personuppgiftsansvarige tillåter att AccoZen anlitas och ålägger AccoZen skyldigheter som motsvarar dem i det avtalet (artikel 28.4 Dataskyddsförordningen), och för att den personuppgiftsansvariges instruktioner förmedlas till AccoZen genom Kundens val i Tjänsten.

2. Behandlingens föremål och varaktighet

Behandlingens art, ändamål, kategorier av personuppgifter och registrerade beskrivs i Bilaga A. Behandlingen pågår så länge Kundens företag finns registrerat i Tjänsten och därefter under den gallringstid som anges i punkt 11.

3. AccoZens skyldigheter

AccoZen ska:

a) behandla personuppgifterna endast enligt Kundens dokumenterade instruktioner. Kundens instruktioner utgörs av Användningsvillkoren, Biträdesavtalet och de val Kunden gör i Tjänstens funktioner (till exempel att aktivera bankkoppling, AI-tolkning, Peppol-utskick eller Kivra-leverans). Kunden bekräftar att Användaren, och andra personer som Kunden ger administratörsbehörighet för företaget i Tjänsten, har rätt att lämna sådana instruktioner för Kundens räkning. Ytterligare instruktioner lämnas skriftligen till support@accozen.se. Om unionsrätten eller svensk rätt kräver att AccoZen behandlar uppgifterna på annat sätt ska AccoZen informera Kunden om det innan behandlingen sker, om inte lagen förbjuder sådan information;

b) omedelbart informera Kunden om AccoZen anser att en instruktion strider mot Dataskyddsförordningen eller annan dataskyddslagstiftning;

c) säkerställa att personer som behandlar personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt, och att de endast behandlar uppgifterna i den utsträckning som behövs för att tillhandahålla Tjänsten;

d) vidta de tekniska och organisatoriska säkerhetsåtgärder som krävs enligt artikel 32 Dataskyddsförordningen. Åtgärderna beskrivs i Bilaga C. AccoZen får ändra åtgärderna så länge den samlade skyddsnivån inte försämras;

e) anlita underbiträden endast enligt punkt 6;

f) med hänsyn till behandlingens art hjälpa Kunden att svara på de registrerades begäran om att utöva sina rättigheter enligt kapitel III Dataskyddsförordningen, genom Tjänstens export-, rättelse- och raderingsfunktioner och, i övrigt, i den utsträckning det är tekniskt möjligt. Begäran som kommer direkt till AccoZen från en registrerad vidarebefordras till Kunden utan onödigt dröjsmål;

g) hjälpa Kunden att fullgöra skyldigheterna enligt artiklarna 32–36 Dataskyddsförordningen (säkerhet, anmälan och information om personuppgiftsincidenter, konsekvensbedömning och förhandssamråd) med den information AccoZen förfogar över;

h) radera eller återlämna personuppgifterna enligt punkt 11;

i) ge Kunden tillgång till den information som behövs för att visa att skyldigheterna i artikel 28 Dataskyddsförordningen fullgörs, och möjliggöra och bidra till granskningar enligt punkt 8;

j) behandla personnummer och samordningsnummer endast där det är klart motiverat med hänsyn till ändamålet (3 kap. 10 § lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning) — i praktiken identifiering av anställda och rapportering till Skatteverket, Fora och bank — och endast visa, exportera eller överföra dem i de funktioner där de krävs. Personnummer och löneuppgifter om anställda skickas aldrig till AI-leverantörer. Uppgifter om frånvaro som kan avslöja hälsa behandlas endast för löneberäkning och arbetsgivarrapportering.;

k) om en myndighet eller domstol begär att AccoZen lämnar ut Kundens personuppgifter eller information om behandlingen, utan onödigt dröjsmål informera Kunden om begäran, om inte lagen förbjuder det, inte lämna ut mer än vad som krävs, och begära att uppgifterna behandlas med sekretess. AccoZen agerar inte som Kundens ombud gentemot myndigheten.

4. Kundens skyldigheter

4.1 Kunden ansvarar för att det finns rättslig grund för behandlingen, för att de registrerade informeras enligt artiklarna 13–14 Dataskyddsförordningen, för att uppgifterna är korrekta och relevanta, och för att Kundens instruktioner är lagliga.

4.2 För lönehanteringsmodulen ansvarar Kunden särskilt för de skyldigheter som anges i Användningsvillkoren punkt 8b (bland annat att personnummer och löneuppgifter om anställda får behandlas, och att anställda informeras om leverans av lönebesked via e-post eller Kivra). Innan Kunden låter Tjänsten behandla känsliga personuppgifter (till exempel frånvarouppgifter som avslöjar hälsa) ska Kunden ha tagit del av säkerhetsåtgärderna i Bilaga C och bedömt att de är tillräckliga för den behandlingen; Kunden kan välja lösenordsskyddade lönebesked vid utskick per e-post.

4.3 Kunden ska hantera sina inloggningsuppgifter på ett säkert sätt och utan dröjsmål meddela AccoZen om obehörig åtkomst till Kundens konto misstänks.

5. Personuppgiftsincidenter

5.1 AccoZen ska underrätta Kunden utan onödigt dröjsmål, och senast inom 36 timmar efter att AccoZen fått kännedom om en personuppgiftsincident som rör Kundens personuppgifter, så att Kunden kan fullgöra sin anmälningsskyldighet inom 72 timmar enligt artikel 33 Dataskyddsförordningen.

5.2 Underrättelsen skickas till den e-postadress Kunden angett i Tjänsten och ska, så långt informationen är tillgänglig, innehålla incidentens art, berörda kategorier av registrerade och uppgifter, sannolika konsekvenser och vidtagna eller föreslagna åtgärder. Information som inte är tillgänglig vid första underrättelsen lämnas så snart den finns.

5.3 AccoZen ska dokumentera incidenter som rör Kundens uppgifter och bistå Kunden vid utredning och vid kommunikation med Integritetsskyddsmyndigheten och de registrerade.

6. Underbiträden

6.1 Kunden ger AccoZen ett allmänt förhandstillstånd att anlita underbiträden för tillhandahållandet av Tjänsten. De underbiträden som anlitas vid Biträdesavtalets ingående framgår av Bilaga B, som hänvisar till den löpande uppdaterade förteckningen i AccoZens integritetspolicy, avsnitt 5.

6.2 AccoZen ska informera Kunden minst 30 dagar innan ett nytt underbiträde tillkommer eller ett befintligt byts ut, genom uppdatering av förteckningen och meddelande via e-post eller i Tjänsten. Kunden får inom denna tid invända på sakliga dataskyddsgrunder. Kan parterna inte enas har Kunden rätt att säga upp Tjänsten till upphörande den dag ändringen träder i kraft, utan kostnad för återstående avtalstid.

6.3 AccoZen ska ingå skriftligt avtal med varje underbiträde som ålägger det skyldigheter i dataskyddshänseende som väsentligen motsvarar dem i Biträdesavtalet, och AccoZen ansvarar fullt ut gentemot Kunden för underbiträdets fullgörande.

6.4 Valbara funktioner där Kunden själv ingår avtal direkt med tredje part — Kivra (leverans av lönebesked) och Maventa (Peppol-e-faktura) — aktiveras av Kunden i Tjänsten, och den tredje parten agerar då enligt sitt eget avtal med Kunden; det anges vid aktiveringen. System som Kunden själv kopplar till Tjänsten via API (punkt 10f i Användningsvillkoren) är inte AccoZens underbiträden. Uppgifter som hämtas via API lämnas ut på Kundens instruktion enligt punkt 3 a, och mottagarens behandling sker för Kundens räkning.

7. Överföring till tredjeland

7.1 AccoZen behandlar och lagrar Kundens personuppgifter inom EU/EES (Amazon Web Services, regionen Stockholm; Google Cloud, EU-region; se Bilaga B).

7.2 I den mån ett underbiträde eller dess moderbolag i tredjeland kan få åtkomst till uppgifterna, eller uppgifter i undantagsfall behandlas utanför EU/EES (för närvarande OpenAI Ireland Ltd:s behandling i USA vid AI-tolkning när primär leverantör inte är tillgänglig), sker det endast med stöd av artikel 45 (kommissionens beslut om adekvat skyddsnivå, för USA EU–US Data Privacy Framework för certifierade mottagare) eller artikel 46 (kommissionens standardavtalsklausuler) Dataskyddsförordningen, tillsammans med den konsekvensbedömning för överföring och de kompletterande åtgärder som krävs. AccoZen dokumenterar bedömningarna och lämnar dem till Kunden på begäran. Kunden ger AccoZen mandat att för Kundens räkning ingå kommissionens standardavtalsklausuler med underbiträden när det krävs.

7.3 AccoZen ska informera Kunden enligt punkt 6.2 innan uppgifter börjar behandlas i ett nytt tredjeland.

8. Granskning

8.1 Kunden får, högst en gång per tolvmånadersperiod och med minst 30 dagars varsel, själv eller genom en oberoende granskare som är bunden av sekretess, granska att AccoZen uppfyller Biträdesavtalet. Granskningen ska ske under kontorstid, får inte äventyra andra kunders uppgifter eller Tjänstens säkerhet, och AccoZen får kräva att den i första hand sker genom skriftliga frågor och genom tillhandahållande av dokumentation.

8.2 AccoZen tillhandahåller på begäran de oberoende granskningsrapporter som finns för de underbiträden som lagrar uppgifterna (för närvarande AWS: C5 och SOC 2) samt AccoZens egna beskrivningar av säkerhetsåtgärder. Där sådan dokumentation svarar på Kundens frågor ersätter den granskning på plats.

8.3 Kunden bär sina egna kostnader för granskning. Visar granskningen väsentliga brister bär AccoZen sina kostnader för att avhjälpa dem.

8.4 Om Integritetsskyddsmyndigheten eller annan behörig tillsynsmyndighet begär det ska AccoZen medverka vid myndighetens granskning.

8a. Ersättning

AccoZen har rätt till ersättning enligt vid var tid gällande prislista för arbete som utförs på Kundens begäran utöver vad Tjänstens funktioner tillhandahåller: granskning på plats eller frågor utöver dokumentation enligt punkt 8, biträde enligt punkt 3 f)–g) som inte kan lösas med Tjänstens egna export-, rättelse- och raderingsfunktioner, särskilda skriftliga instruktioner, samt återlämning i annat format än Tjänstens exporter. Biträde vid personuppgiftsincident som AccoZen eller dess underbiträden orsakat är kostnadsfritt.

9. Sekretess

Parterna ska hålla information om den andra partens behandling, säkerhetsåtgärder och affärsförhållanden konfidentiell, med undantag för vad som följer av lag, myndighetsbeslut eller punkt 8. Skyldigheten gäller även efter Biträdesavtalets upphörande.

10. Ansvar

10.1 Vardera parten ansvarar för administrativa sanktionsavgifter som en tillsynsmyndighet riktar mot parten själv.

10.2 I övrigt gäller ansvarsbegränsningen i Användningsvillkoren punkt 8 även för Biträdesavtalet: AccoZens ansvar är begränsat till direkt skada och kan sammanlagt högst uppgå till den avgift Kunden betalat för Tjänsten under de senaste tolv (12) månaderna. Begränsningen gäller inte för skada som orsakats uppsåtligen eller av grov vårdslöshet. Ingenting i Biträdesavtalet inskränker parternas ansvar gentemot registrerade enligt artikel 82 Dataskyddsförordningen.

11. Radering och återlämning

11.1 Kunden kan när som helst under avtalstiden exportera sin data via Tjänsten (till exempel SIE-export, fakturaunderlag, rapporter, lönebesked).

11.2 Kunden raderar ett företag själv i Tjänsten. Företaget markeras då för borttagning och raderas permanent efter sju (7) dagar; under den tiden kan Kunden ångra borttagningen. Vid den permanenta raderingen tas företagets samtliga uppgifter bort — bokföring, dokument och bilagor i fillagringen, löneuppgifter, bankkopplingar (som samtidigt återkallas hos banken) och inställningar. Samma sjudagarsfrist gäller när Användaren avslutar sitt konto, för de företag som då finns kvar.

11.3 Om Tjänsten sägs upp av AccoZen enligt Användningsvillkoren ges Kunden minst sex (6) månader att exportera sin data innan företagen raderas enligt punkt 11.2.

11.4 Uppgifter i säkerhetskopior raderas genom AccoZens ordinarie rotation — databasens säkerhetskopior efter sju (7) dagar och äldre filversioner efter trettio (30) dagar — och behandlas inte för något annat ändamål under tiden. Kundens skyldighet att arkivera räkenskapsinformation enligt bokföringslagen fullgörs genom Kundens egna exporter; AccoZen övertar inte den skyldigheten.

11.5 AccoZen ska på begäran skriftligen bekräfta att raderingen skett.

12. Ändringar, tillämplig lag och tvist

12.1 AccoZen får ändra Biträdesavtalet på det sätt som anges i Användningsvillkoren punkt 13 (avisering minst 30 dagar i förväg). Ändringar som följer av ny lagstiftning eller myndighetsbeslut får träda i kraft tidigare om det krävs.

12.2 Svensk rätt tillämpas. Tvister avgörs enligt Användningsvillkorens punkt 14.

---

Bilaga A — Beskrivning av behandlingen

FöremålTillhandahållande av Tjänsten: bokföring, fakturering, leverantörsreskontra, bankkoppling, lönehantering, rapportering till myndigheter, e-fakturering och digital brevlåda.
ÄndamålAtt för Kundens räkning lagra, bearbeta, tolka, sammanställa och rapportera de uppgifter Kunden matar in eller hämtar in via Tjänsten; att tillhandahålla support och säkerhetskopiering.
Behandlingens artLagring, strukturering, automatiserad tolkning av dokument (OCR och AI), AI-baserade kontoförslag och bokföringsvägledning utifrån text som Användaren skriver in, beräkning, sammanställning, överföring till myndigheter och tredje part på Kundens initiativ, radering.
Kategorier av registreradeKundens kunder och leverantörer (företrädare och kontaktpersoner, enskilda näringsidkare); Kundens anställda och uppdragstagare; Kundens egna användare av Tjänsten.
Kategorier av personuppgifterNamn, kontaktuppgifter, organisations-/personnummer för enskilda näringsidkare; fakturor, kvitton, betalningsuppgifter och banktransaktioner med de personuppgifter dessa innehåller; för lönehantering: personnummer, adress, bankkonto, lön, förmåner, skatteavdrag, arbetsgivaravgifter, semester, frånvaro inklusive föräldraledighet och vård av barn, uppgifter till AGI- och FORA-rapportering.
Särskilda kategorierUppgifter om sjukfrånvaro och vård av barn i lönehanteringen (hälsorelaterade). Inga andra särskilda kategorier behandlas avsiktligt.
LagringsplatsEU/EES — AWS eu-north-1 (Stockholm); AI-tolkning Google Cloud EU-region; se Bilaga B för undantag.
VaraktighetAvtalstiden samt gallringstiden enligt punkt 11.
Uppgifter som inte skickas till AI-leverantörerLöneuppgifter om anställda. Skatte- och avgiftsberäkning sker med deterministisk programkod.

Bilaga B — Underbiträden

Godkända underbiträden vid Biträdesavtalets ingående är de leverantörer som anges i tabellen i AccoZens integritetspolicy, avsnitt 5 (”Tredjepartsleverantörer”), med där angivet ändamål och plats, med undantag för leverantörer som i tabellen är markerade som anlitade enbart för AccoZens egen räkning (för närvarande Stripe, för betalning av Tjänsten — där är AccoZen personuppgiftsansvarig och leverantören AccoZens eget biträde, utanför Kundens biträdeskedja): accozen.se/privacy. Förteckningen uppdateras enligt punkt 6.2 och utgör i sin vid var tid gällande lydelse Bilaga B. Per 2026-09-12 omfattar den:

UnderbiträdeÄndamålPlats / överföringsgrund
Amazon Web Services EMEA SARL (Luxemburg), via Amazon Data Services Sweden ABDrift, lagring, säkerhetskopiering, e-post (Amazon SES)EU (Stockholm)
Google Cloud EMEA Limited (Dublin) — Gemini via Vertex AIDokumenttolkning och kontoförslagEU (Vertex AI, EU-region)
OpenAI Ireland Ltd (Dublin)Dokumenttolkning och kontoförslag (reservleverantör)USA — DPF / standardavtalsklausuler
SentryFelövervakningEU (Tyskland)
Enable Banking OyBankkoppling (AIS)EU (Finland)
Visma Maventa OyPeppol-accesspunkt (kundavtal direkt med Maventa)EU (Finland)
Kivra ABDigital brevlåda för lönebesked (kundavtal direkt med Kivra)EU (Sverige)

Bilaga C — Tekniska och organisatoriska säkerhetsåtgärder

  • Kryptering vid överföring: TLS för all trafik mot Tjänsten och mellan Tjänstens komponenter och underbiträden.
  • Kryptering vid lagring: databas, serverdiskar och uppladdade dokument krypteras under krypteringsnycklar som AccoZen förvaltar i AWS Key Management Service (kundhanterade nycklar med årlig rotation och loggning av varje användning). Peppol-behörigheter krypteras separat.
  • Åtkomstkontroll: rollbaserad behörighet i Tjänsten; företagsseparation på datanivå; administrativ åtkomst till driftmiljön och till AI-leverantörens plattform begränsad till namngivna personer med individuella konton, flerfaktorsautentisering och nyckelbaserad inloggning; servrarnas egna behörigheter begränsade till det Tjänsten behöver (minsta privilegium).
  • API-nycklar: slumpmässiga 256-bitars hemligheter som visas en gång och lagras endast som SHA-256-hash; behörigheter per nyckel; nyckeln slutar fungera när skaparens behörighet upphör; begränsning av antal anrop; återkallelse med omedelbar verkan; varje ändring via API loggas med nyckeln.
  • Loggning och övervakning: åtkomst- och ändringsloggar (AWS CloudTrail), felövervakning (Sentry) utan personuppgifter i felrapporter så långt möjligt, driftövervakning.
  • Säkerhetskopiering: automatiska dagliga säkerhetskopior av databasen (sju dagars lagring), versionshantering av lagrade filer (30 dagar), lagrade krypterat inom EU.
  • Sårbarhetshantering: beroenden och plattform uppdateras löpande; ändringar driftsätts via versionshanterad kod med automatiska kontroller före driftsättning.
  • Underleverantörernas säkerhet: underbiträden med oberoende granskade kontrollramverk (AWS: C5, SOC 2, ISO 27001; Google Cloud: ISO 27001/27701, SOC 2); dokumentation kan tillhandahållas enligt punkt 8.2.
  • Personal: sekretessåtagande; behörigheter avslutas när uppdrag upphör.
  • Incidenthantering: dokumenterad rutin för upptäckt, begränsning, utredning och underrättelse enligt punkt 5.
  • AI-behandling: AI-leverantörer använder inte Kundens uppgifter för att träna modeller; löneuppgifter skickas inte till AI-leverantörer.