Personuppgiftsbiträdesavtal — Sverige
Villkoren enligt artikel 28 för hur Cerrax behandlar dina kunders personuppgifter på ditt uppdrag.
Detta avtal ingår i Villkoren och gäller varje gång Cerrax behandlar personuppgifter för din räkning. Begreppen har samma betydelse som i Europaparlamentets och rådets förordning (EU) 2016/679 (”dataskyddsförordningen”) och i lagen (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning. Om detta avtal och Villkoren skiljer sig åt i frågor om dataskydd gäller detta avtal.
1. Vem som är vad
Du är personuppgiftsansvarig för de personuppgifter du lägger in i Cerrax eller ber oss samla in åt dig — om dina kunder, de som gör förfrågningar hos dig, dina andra kontakter och din personal i arbetet. Vi är ditt personuppgiftsbiträde. Vi agerar på dina instruktioner och använder uppgifterna för egna ändamål endast på de sätt som detta avtal anger: att göra avidentifierade poster (avsnitt 9); att spara beskrivningar av ett uppdrags saker och rum, utan e-postadresser, telefonnummer eller postnummer, i 30 dagar för att förbättra hur Cerrax känner igen saker (vi sparar ingen annan text som skickas till vårt AI-underbiträde); att skydda tjänsten och förhindra missbruk; och att fullgöra våra egna rättsliga förpliktelser. För dessa ändamål, och bara dessa, är vi själva personuppgiftsansvariga. För uppgifterna i ditt eget konto — ditt teams inloggningar, ditt företags inställningar och fakturering — är vi personuppgiftsansvariga, och vår Integritetspolicy gäller för dem.
Ditt ansvar. Du ansvarar för att ha en rättslig grund för de personuppgifter du lämnar till oss eller ber oss samla in, för att informera de berörda (vår Integritetspolicy beskriver vad vi gör, och du får hänvisa till den) och för varje samtycke som dina meddelanden kräver. Du har de rättigheter som detta avtal ger dig.
Inget undantag för träning. Cerrax ber inte kunder i Sverige om att få spara deras video eller foton för att träna programvara; detta avtal gäller därför för dem som för resten av dina kunders uppgifter.
2. Vad vi behandlar, och hur länge
- Föremål och ändamål: att driva ditt flyttföretag i Cerrax — ta emot och ordna dina förfrågningar, föra dina kunduppgifter (kontakter), prissätta, ta fram och följa upp offerter, boka och genomföra uppdrag, och skicka de meddelanden du ställer in — alltid på dina instruktioner.
- Behandlingens art: insamling, lagring, strukturering, läsning (även med AI, för att föreslå uppgifter som någon på ditt företag bekräftar), prissättning, utskick av meddelanden för din räkning, avidentifiering (avsnitt 9), export och radering.
- Varaktighet: så länge ditt konto är öppet, och därefter endast enligt §8.
- Typ av personuppgifter: namn, adresser, kontaktuppgifter, flyttdatum och de uppgifter om bostaden och dess innehåll som du eller din kund anger; när din personal använder Cerrax under flyttdagen, fotografier av bostaden, åtkomsten till den och eventuella skador, samt namn och ritad underskrift för den som godkänner inventarielistan; och, när du bjuder in till det och din kund väljer att göra det, en video av kundens bostad eller foton av den. När du använder funktionerna: dina kontakter (namn, e-postadresser, telefonnummer, företag, föredraget språk, använda adresser, deras val om dina meddelanden och när, varifrån de kom, och dina anteckningar); förfrågningar, inklusive texten i förfrågningsmejl till din Cerrax-adress; de meddelanden du skickar via Cerrax och om de levererades; uppföljningsuppgifter och deras anteckningar; om en betalning har gjorts (aldrig kortuppgifter); och omdömen och betyg som dina kunder ger dig.
- Kategorier av registrerade: de som gör förfrågningar hos dig (oavsett om de blir kunder); dina kunder; personer som finns på de adresser du flyttar mellan; andra personer du har som kontakter, till exempel hyresvärdar och mäklare; personer som nämns i anteckningar, meddelanden, fotografier eller video; och din personal i arbetet (tilldelningar, arbetsunderlag, timmar).
Vi ber inte om och vill inte ta emot känsliga personuppgifter. Ange inte uppgifter om hälsa, biometriska uppgifter eller liknande i fritextfält. Vi ber inte heller om dina kunders personnummer; ange dem inte i fritextfält. Funktionen som visar priset efter rutavdrag på dina offerter behöver inga personnummer: avdraget räknas fram ur priset, och din begäran om utbetalning hos Skatteverket, med de uppgifter den kräver, hanterar du i dina egna system. Om vi i framtiden erbjuder en funktion som behöver personnummer ändrar vi detta avtal först, och personnumren behandlas då endast på dina instruktioner och inom de gränser som 3 kap. 10 § lagen (2018:218) anger. Om känsliga uppgifter ändå kommer in — i en förfrågan eller en anteckning — sparar vi dem bara som en del av den uppgiften, använder dem aldrig för prissättning eller lärande och håller dem utanför avsnitt 9.
En underskrift som samlas in på en inventarielista sparas som bevis på att din kund har godkänt vad som flyttades och i vilket skick. Ingenting mäter den, jämför den eller matchar den mot en annan, och den används aldrig för att identifiera någon — därför behandlar vi den inte som en biometrisk uppgift. Insamlingen av underskrifter är frivillig: om du föredrar att din personal inte gör det, använd helt enkelt inte funktionen.
3. Vi agerar på dina instruktioner
Vi behandlar dina kunders personuppgifter endast enligt dina dokumenterade instruktioner — som omfattar hur du använder produkten och detta avtal — om inte unionsrätten eller en medlemsstats nationella rätt kräver något annat, och i så fall informerar vi dig i förväg om inte lagen förbjuder det. Dina instruktioner omfattar instruktioner om överföring utanför EU (avsnitt 13). Om vi anser att en instruktion strider mot dataskyddslagstiftningen säger vi det till dig skyndsamt, och kan skjuta upp den tills du bekräftar eller ändrar den.
Dina instruktioner omfattar, när du använder funktionerna i fråga: att ta emot mejl till din Cerrax-adress för förfrågningar och läsa dem — med vårt AI-underbiträde när ett mejl saknar märkta rader — för att föreslå uppgifter som du bekräftar; att föra kontaktkort och dina kunders val om dina meddelanden; och att i ditt namn skicka de påminnelser, tack och förfrågningar om tips som du slår på, med respekt för varje begäran om att sluta, direkt och för alla sådana meddelanden från dig till den personen. Vi sparar en uppgift om varje val och varje stopp, och en krypterad uppgift om ett stopp så länge det ska respekteras.
Också enligt dina instruktioner, när du använder de aktuella funktionerna: att skicka de meddelanden om ett uppdrag som du har ställt in till dina kunder (via WhatsApp om du har kopplat det, annars via e-post), inklusive en förfrågan om omdöme och det privata betyg och den kommentar en kund kan ge dig; att skapa länkar som du väljer att dela — en arbetsorder till din personal, eller bevis (kundens namn, foton, video och underskrifter, aldrig kontaktuppgifter) till ditt försäkringsbolag, din förmedlare eller skadehandläggare; att publicera dina uppdrag till kalenderprenumerationer du skapar; och att föra uppföljningsuppgifter och deras anteckningar.
4. Sekretess
Var och en som vi ger åtkomst till dina kunders personuppgifter har en skriftlig tystnadsplikt som gäller även efter att personen har slutat, och ser bara det som dennes roll kräver. I produkten styrs åtkomsten av roller och individuella behörigheter som kontrolleras på servern vid varje anrop.
5. Säkerhet
Vi vidtar de tekniska och organisatoriska åtgärder som artikel 32 kräver, beskrivna i vår säkerhetsöversikt (på engelska) — kryptering vid överföring och lagring, rollbaserad åtkomstkontroll, en granskningslogg över viktiga åtgärder, återställning till en viss tidpunkt och separata dagliga säkerhetskopior. Den sidan säger tydligt vad vi ännu inte har. Vi sänker inte väsentligt den säkerhetsnivå som beskrivs där medan detta avtal gäller.
6. Underbiträden
Du ger oss ett allmänt skriftligt förhandstillstånd att anlita underbiträden. Den aktuella förteckningen finns i avsnitt 8 i vår Integritetspolicy och hålls aktuell där. Vi ålägger vart och ett av dem dataskyddsskyldigheter som skyddar minst lika väl som dessa, och vi är fullt ansvariga mot dig för att de fullgör dem. Vi mejlar ägaren av ditt konto minst 30 dagar innan ett nytt underbiträde börjar behandla dina kunders uppgifter (tidigare bara i en nödsituation, till exempel om en leverantör slutar fungera, och då meddelar vi dig så snart vi kan). Du kan inom den tiden invända av skäliga dataskyddsskäl; om vi inte kan tillgodose din invändning kan du avsluta den berörda tjänsten eller ditt abonnemang, och vi återbetalar förskottsbetalda avgifter för den tid som inte har utnyttjats. Tjänster som du själv kopplar under ditt eget konto — ditt eget Stripe-, WhatsApp Business- eller Xero-konto — agerar på din instruktion enligt ditt avtal med dem och är inte våra underbiträden.
Om du prenumererar med din egen kalender på din kalenderlänk i Cerrax hämtar din kalenderleverantör dina uppdrag enligt ditt eget avtal med leverantören; den är inte vårt underbiträde.
7. Hjälp att fullgöra dina egna skyldigheter
Med hänsyn till behandlingens art hjälper vi dig att besvara begäranden från registrerade — om tillgång, rättelse, radering, dataportabilitet och invändningar — och att fullgöra dina skyldigheter enligt artiklarna 32–36 om säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömningar. Om en registrerad kontaktar oss direkt om uppgifter vi har för din räkning hänvisar vi personen till dig i stället för att svara i ditt ställe. Du kan själv söka fram, exportera, rätta och radera en kontakt eller ett uppdrag i produkten; för det som produkten inte klarar agerar vi inom tio arbetsdagar från din skriftliga instruktion. Vi vidarebefordrar också varje klagomål om uppgifter som vi behandlar åt dig, och hjälper dig att hantera det.
Personuppgiftsincidenter. Om vi får kännedom om en personuppgiftsincident som rör dina uppgifter underrättar vi dig utan onödigt dröjsmål och senast inom 48 timmar — med det vi vet då, och resten när vi får veta det: vad som hänt, vilka uppgifter och personer som berörs, de sannolika följderna och vad vi gör åt det — så att du kan anmäla incidenten till Integritetsskyddsmyndigheten (IMY) inom dina 72 timmar.
8. Radering och återlämnande
Din instruktion om hur länge vi sparar uppgifterna. Om du inte meddelar oss något annat instruerar du oss att spara varje uppdragsdokumentation — offerten, dess bokning och utfall, personalens underlag och de fotografier som hör till dem — i sex år efter flytten (eller efter offerten, om uppdraget inte blev av), eller längre så länge ett anspråk eller en tvist om uppdraget pågår, och därefter radera den. En video, och eventuella fotografier som din kund skickar med den, raderas 90 dagar efter uppdragets sista dag, om inte din kund separat har samtyckt till att de används längre. Du kan ändra denna instruktion genom att meddela oss.
Om du inte meddelar oss något annat instruerar du oss också att radera: en förfrågan som aldrig har prissatts eller skickats, 12 månader efter senaste aktivitet; en offert som har skickats men aldrig antagits, 24 månader efter att den skickades; och ett kontaktkort 12 månader efter att den sista uppdragsdokumentationen som hör till det har raderats (eller 12 månader efter att det skapades, om det aldrig har kopplats till ett uppdrag). En uppgift om en persons samtycke sparas så länge kontaktkortet finns och sex år därefter; en krypterad uppgift om en begäran att sluta få meddelanden sparas så länge den ska respekteras.
När ditt abonnemang upphör kan du exportera dina uppgifter i 30 dagar. Därefter raderar vi dina kunders personuppgifter inom 90 dagar, och de försvinner ur våra säkerhetskopior när de löper ut (inom 98 dagar), utom när unionsrätten eller en medlemsstats nationella rätt kräver att vi sparar dem eller du ber oss spara vissa uppgifter, till exempel som bevis i ett pågående anspråk. Fastställda prisuppgifter ändras aldrig i det tysta — personliga identifierare i dem tas bort, så att radering kan genomföras utan att det som offererades förfalskas. Poster enligt avsnitt 9 är inte dina kunders personuppgifter och påverkas inte.
Två register har egna tider: leveransloggen för e-post (mottagare, ämne och om det levererades), 90 dagar; och granskningsloggen över åtgärder i ditt konto, upp till sex år efter att kontot avslutats, där en kunds uppgifter tas bort när kunden raderas.
9. Avidentifierade uppdragsuppgifter
(a) Du instruerar oss att göra avidentifierade poster av de uppdrag vi har för din räkning. (b) En sådan post innehåller bara ett uppdrags form och ekonomi — volym, avståndsintervall, åtkomstförhållanden, personal, fordon, timmar, pris och kostnad, om offerten vanns och i annat fall varför inte, flyttmånad och ett område som aldrig är mer detaljerat än postnumrets två första siffror — och aldrig namn, kontaktuppgifter, fullständigt postnummer, adress, kartposition, fritext, fotografi, video, underskrift, ditt företags identitet eller någon hänvisning som leder tillbaka till uppdraget. (c) Vi räknar en post som anonym först när varken vi eller någon som sannolikt får den skulle kunna identifiera en levande person utifrån den med medel som rimligen kan komma att användas, med hänsyn till annan information som vi eller du har. Uppgifter som kan kopplas tillbaka — till exempel genom en uppdragshänvisning, eller så länge vi har det ursprungliga uppdraget — är inte anonyma och omfattas av detta avtal tills originalet har raderats eller kunden har raderats. (d) Vi försöker aldrig återidentifiera någon utifrån dessa poster, och förbjuder den som vi delar dem med att göra det. (e) När en post uppfyller denna standard är den inte en personuppgift om dina kunder; den är vår, och vi får behålla och använda den för att förbättra och tillhandahålla Cerrax, även efter att de underliggande uppgifterna har raderats och efter att detta avtal har upphört. (f) Vi visar aldrig ett annat företag, eller någon annan, dina enskilda priser eller något som identifierar ditt företag.
10. Lärande mellan företag
Vi använder avidentifierade poster enligt avsnitt 9, och statistik som tagits fram ur dem, från alla företag som använder Cerrax, i alla länder, för att förbättra prissättningsmotorn för alla, även dig. Vi säger det här i stället för att låta dig anta det, eftersom det är så produkten blir bättre och vi hellre vill att du vet det än att du upptäcker det.
11. Dina siffror förblir dina
Dina priser, marginaler, kunder och offerter syns aldrig för något annat företag och visas aldrig för de personer du lämnar offerter till. Det lärande som beskrivs i §10 bygger på en sammanställd, avidentifierad signal — aldrig på att någon får tillgång till ett visst företags uppgifter.
12. Granskning
Vi gör den information tillgänglig som rimligen behövs för att visa att dessa skyldigheter fullgörs — i första hand genom skriftliga svar och vår säkerhetsdokumentation — och vi möjliggör och bidrar till en inspektion som utförs av dig eller en granskare du utser när det inte räcker eller en tillsynsmyndighet kräver det: på din bekostnad, med 30 dagars varsel, under sekretess, utan åtkomst till andra företags uppgifter och högst en gång per år, om inte en tillsynsmyndighet kräver det eller en personuppgiftsincident har inträffat.
13. Överföring till tredjeland
Vi lagrar dina kunders personuppgifter i Storbritannien, i London. Det är en överföring till ett land utanför Europeiska unionen, och den är laglig eftersom Europeiska kommissionen har beslutat att Storbritannien säkerställer en adekvat skyddsnivå (beslut (EU) 2021/1772, förnyat genom genomförandebeslut (EU) 2025/2574 av den 19 december 2025 till och med den 27 december 2031). Du godkänner överföringen på den grunden. När ett underbiträde behandlar uppgifter utanför EU och Storbritannien stöder vi oss på EU–USA-ramverket för dataskydd för leverantörer som är certifierade enligt det, och annars på EU:s standardavtalsklausuler (beslut (EU) 2021/914), kompletterade med de ytterligare åtgärder som överföringen kräver; vår Integritetspolicy anger de berörda leverantörerna. Du kan när som helst fråga oss var dina uppgifter lagras, och vi svarar för den dag du frågar.
Ansvar. Avsnitt 11 i Villkoren (ansvarsbegränsning) gäller för detta avtal.
14. Kontakt
Frågor om dataskydd, begäranden från registrerade och underrättelser om personuppgiftsincidenter: hello@cerrax.io.