3on
Personuppgiftsbiträdesavtal
Standardavtal enligt artikel 28 GDPR för situationer där 3on behandlar personuppgifter för kundens räkning. Avsett för 3on Reklambyrå & Webbyrå AB och tjänster under varumärket AdMindra när 3on är avtalspart.
Senast uppdaterad 28 september 2026
1. Parter och förhållande till huvudavtalet
Detta personuppgiftsbiträdesavtal (”Biträdesavtalet”) gäller mellan den kund som anges i huvudavtalet, offerten, beställningen eller annan särskild överenskommelse (”Kunden” eller ”Personuppgiftsansvarig”) och 3on Reklambyrå & Webbyrå AB, org.nr 556825-0566 (”3on” eller ”Personuppgiftsbiträdet”).
Biträdesavtalet gäller endast i den utsträckning 3on behandlar personuppgifter för Kundens räkning. Huvudavtalet, offert, orderbekräftelse, SLA och andra särskilda överenskommelser gäller i övrigt före 3ons allmänna villkor. Vid motstridighet som specifikt gäller behandling av personuppgifter har detta Biträdesavtal företräde i den utsträckning som krävs för att uppfylla tillämplig dataskyddslagstiftning.
2. Roller och Kundens ansvar
Kunden bestämmer ändamål och väsentliga medel för den behandling som 3on utför för Kundens räkning och ansvarar för att behandlingen har rättslig grund, är proportionerlig och i övrigt laglig. Kunden ansvarar för information till registrerade, registerförteckning, konsekvensbedömning när sådan krävs samt för att instruktioner till 3on är lagenliga.
3on behandlar personuppgifterna endast för Kundens räkning och enligt dokumenterade instruktioner, om inte 3on enligt unionsrätt eller svensk rätt är skyldig att behandla uppgifterna på annat sätt. I sådant fall informeras Kunden före behandlingen om lagen medger det.
3. Dokumenterade instruktioner
Huvudavtalet, detta Biträdesavtal, Kundens konfiguration av tjänsten samt skriftliga instruktioner från behörig kontaktperson utgör dokumenterade instruktioner. Nya eller ändrade instruktioner som medför arbete, teknisk förändring, specialhantering, export, möten, utredning eller andra kostnader utanför avtalad tjänst får debiteras enligt 3ons vid var tid gällande priser.
Om 3on bedömer att en instruktion strider mot GDPR eller annan tillämplig dataskyddsreglering ska 3on informera Kunden. 3on får avvakta med den berörda behandlingen tills instruktionen har förtydligats eller ändrats, i den mån detta är nödvändigt för att undvika en överträdelse.
4. Behandlingens omfattning
Föremål, varaktighet, art och ändamål med behandlingen, kategorier av registrerade och typer av personuppgifter framgår av Bilaga 1 samt den särskilda tjänst eller beställning som Kunden använder. Om den särskilda överenskommelsen innehåller en mer specifik beskrivning gäller den beskrivningen före den generella bilagan.
Kunden får inte utan 3ons uttryckliga skriftliga godkännande använda tjänsten för känsliga personuppgifter enligt artikel 9 GDPR, personuppgifter om lagöverträdelser, uppgifter som omfattas av särskild lagstadgad sekretess, stora mängder personnummer, barns uppgifter i särskilt skyddskrävande sammanhang eller andra uppgifter som kräver en högre säkerhetsnivå än den avtalade tjänsten är utformad för.
Om Kunden behandlar sådana uppgifter i tjänsten utan godkännande får 3on radera, spärra eller begränsa åtkomsten till uppgifterna och debitera arbete som hanteringen medför.
5. Konfidentialitet
3on ska säkerställa att personer som har behörighet att behandla Kundens personuppgifter har åtagit sig konfidentialitet eller omfattas av lämplig lagstadgad tystnadsplikt. Åtkomst ska begränsas till personer som behöver uppgifterna för att leverera, säkra, underhålla eller stödja tjänsten.
6. Tekniska och organisatoriska säkerhetsåtgärder
3on ska vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR med hänsyn till behandlingens art, omfattning, sammanhang, ändamål, risker, tillgänglig teknik och genomförandekostnader. Exempel på relevanta åtgärder framgår av Bilaga 2. Säkerhetsåtgärder får utvecklas och ändras över tid, under förutsättning att den övergripande skyddsnivån inte väsentligen försämras.
Ingen bestämmelse i detta Biträdesavtal innebär en garanti om att en tjänst aldrig kan drabbas av intrång, dataförlust, sårbarhet eller avbrott.
7. Underbiträden och generellt förhandstillstånd
Kunden ger 3on ett generellt skriftligt förhandstillstånd att anlita och byta underbiträden som behövs för att tillhandahålla tjänsten. 3on ska säkerställa att underbiträden genom avtal omfattas av dataskyddsskyldigheter som motsvarar de skyldigheter som enligt artikel 28 GDPR är tillämpliga på deras behandling.
3on håller en aktuell förteckning över underbiträden på 3on.se/avtal/underbitraden. Tillägg eller byten av underbiträden meddelas genom att förteckningen uppdateras minst tio (10) dagar innan ändringen börjar gälla, utom när snabbare byte krävs av säkerhets- eller driftskäl. Kund som önskar avisering via e-post kan anmäla detta till info@3on.se. Kunden får invända inom tio (10) dagar från uppdateringen om Kunden har dokumenterade och sakliga dataskyddsskäl.
Om en sådan invändning inte rimligen kan lösas får 3on föreslå alternativ teknisk lösning eller annat underbiträde. Merarbete och merkostnad för kundspecifik lösning får debiteras Kunden. Om ingen skälig lösning finns får 3on avsluta den berörda tjänsten eller funktionaliteten utan ansvar för följdskador. 3on förblir ansvarigt gentemot Kunden för ett underbiträdes fullgörande i den utsträckning som följer av tillämplig dataskyddslagstiftning.
8. Överföring utanför EU/EES
3on får använda underbiträden och tekniska tjänster som medför att personuppgifter överförs till eller görs tillgängliga från land utanför EU/EES endast när det finns en giltig överföringsmekanism enligt GDPR, exempelvis adekvansbeslut, EU-kommissionens standardavtalsklausuler eller annan laglig grund, samt eventuella ytterligare skyddsåtgärder som krävs.
Biträdesavtalet innebär inte ett generellt löfte om att all behandling eller teknisk åtkomst alltid sker enbart i Sverige eller EU/EES, om inte detta uttryckligen har avtalats för den aktuella tjänsten.
9. Registrerades rättigheter och myndighetsförfrågningar
Kunden ansvarar för att hantera begäranden från registrerade. Med hänsyn till behandlingens art ska 3on, genom lämpliga tekniska och organisatoriska åtgärder, bistå Kunden i den utsträckning det är möjligt och krävs enligt artikel 28 GDPR. 3on ska inte självständigt besvara en registrerads begäran för Kundens räkning utan Kundens instruktion, om inte lag kräver annat.
Arbete med sökningar, specialexporter, sammanställningar, möten, juridiskt eller tekniskt underlag och annan kundspecifik assistans utöver standardfunktionerna i tjänsten debiteras enligt gällande pris, i den utsträckning detta är förenligt med tillämplig lag.
10. Konsekvensbedömning och förhandssamråd
3on ska, med hänsyn till behandlingens art och den information som finns tillgänglig för 3on, bistå Kunden när detta krävs för Kundens skyldigheter avseende säkerhet, konsekvensbedömning och förhandssamråd enligt artiklarna 32–36 GDPR. Kundspecifik rådgivning, utredning, dokumentation, möten och tekniskt specialarbete får debiteras separat.
11. Personuppgiftsincidenter
Om 3on får kännedom om en personuppgiftsincident som rör personuppgifter som 3on behandlar för Kundens räkning ska 3on underrätta Kunden utan onödigt dröjsmål och lämna den information som skäligen finns tillgänglig för att Kunden ska kunna fullgöra sina skyldigheter. Information får kompletteras successivt när utredningen fortskrider.
Kunden ansvarar för bedömning och eventuell anmälan till tillsynsmyndighet och information till registrerade, om inte parterna uttryckligen har avtalat att 3on ska utföra en viss åtgärd för Kundens räkning. Extra forensik, rapportering, möten, kommunikationsstöd eller annan kundspecifik incidentassistans debiteras separat, i den utsträckning detta är tillåtet och arbetet inte enbart har föranletts av 3ons eget avtalsbrott.
12. Information, granskning och revision
3on ska göra den information tillgänglig som skäligen krävs för att visa efterlevnad av artikel 28 GDPR och ska möjliggöra och bidra till revisioner som krävs enligt bestämmelsen. Parterna ska i första hand använda befintlig dokumentation, säkerhetsbeskrivningar, leverantörsrapporter, certifieringar eller fjärrgranskning när detta ger tillräckligt underlag.
Kundinitierad revision ska, om det inte finns en akut incident, myndighetskrav eller välgrundad misstanke om väsentlig brist, aviseras minst trettio (30) dagar i förväg, genomföras under normal arbetstid, begränsas till Kundens behandling och utföras så att andra kunders information, 3ons säkerhet och verksamhet inte äventyras. Kunden och eventuell extern revisor ska omfattas av sekretess.
Revision, specialrapportering och annat granskningsarbete utöver 3ons normala dokumentation debiteras enligt gällande pris och Kunden står för sina egna kostnader, om inte granskningen visar en väsentlig överträdelse från 3ons sida som 3on ansvarar för.
13. Återlämning och radering när tjänsten upphör
När den behandling som omfattas av Biträdesavtalet upphör ska 3on, enligt Kundens dokumenterade val och i den utsträckning som följer av artikel 28 GDPR, radera eller återlämna Kundens personuppgifter och radera befintliga kopior, om inte lag kräver fortsatt lagring.
Begäran om särskild export, formatkonvertering, strukturering, migrering eller annan teknisk exit-assistans är ett separat arbete och debiteras om det inte uttryckligen ingår i huvudavtalet. Kunden har inte rätt till kopia av en hel delad miljö, systembackup, serverimage, gemensam databas eller annan teknisk tillgång som innehåller 3ons eller tredje mans data, kod eller information.
Om tekniska säkerhetskopior inte skäligen kan raderas selektivt omedelbart ska de hållas skyddade, inte användas för annat ändamål och raderas eller skrivas över enligt den normala livscykeln för den berörda backupmiljön, i den utsträckning detta är förenligt med tillämplig lag.
Om Kunden inte meddelat val av radering eller återlämning inom trettio (30) dagar efter att tjänsten upphört får 3on radera uppgifterna.
14. Ersättning för extra arbete
Den ordinarie tjänsteavgiften omfattar endast den personuppgiftsbehandling och de standardåtgärder som krävs för att leverera den avtalade tjänsten. Extra arbete som Kunden begär eller som uppkommer på grund av Kundens särskilda instruktioner, revision, export, registrerades begäran, konsekvensbedömning, myndighetsförfrågan, incidentutredning, dokumentation, migrering eller särskilda säkerhetskrav debiteras enligt 3ons vid var tid gällande priser, i den utsträckning lagen medger.
15. Ansvar
Parternas ansvar gentemot varandra regleras av huvudavtalet och 3ons allmänna villkor, inklusive där angivna ansvarsbegränsningar, i den utsträckning dessa får tillämpas enligt dataskyddslagstiftningen. Ingenting i Biträdesavtalet begränsar registrerades rättigheter eller ansvar som inte får begränsas genom avtal.
16. Avtalstid
Biträdesavtalet gäller så länge 3on behandlar personuppgifter för Kundens räkning inom ramen för den aktuella tjänsten. Bestämmelser om sekretess, ansvar och hantering av kvarvarande personuppgifter gäller även efter att huvudtjänsten upphört i den utsträckning deras natur kräver det.
17. Ändringar
3on får uppdatera detta Biträdesavtal. En ny version börjar gälla tidigast trettio (30) dagar efter att Kunden informerats via e-post, kundportal eller annan avtalad kanal. Ändringar av förteckningen över underbiträden sker enligt punkt 7.
18. Kontakt
Dataskyddsrelaterade instruktioner och meddelanden till 3on skickas till info@3on.se eller annan kontaktväg som anges i huvudavtalet. Kunden ansvarar för att hålla sin egen dataskydds- och incidentkontakt aktuell.
Bilaga 1 – Behandlingens beskrivning
Föremål och varaktighet
Behandling av personuppgifter i den utsträckning det krävs för att leverera, driva, hosta, lagra, utveckla, felsöka, säkra, supportera, integrera eller förvalta den tjänst som Kunden beställt. Behandlingen pågår under den tid tjänsten används samt den begränsade period efteråt som krävs för radering, återlämning, teknisk avveckling eller lagstadgad lagring.
Art och ändamål
Exempelvis insamling, mottagande, strukturering, lagring, visning, överföring, loggning, säkerhetskopiering när sådan ingår eller sker tekniskt, felsökning, support, migrering, radering och annan teknisk behandling som krävs för den beställda tjänsten. 3on får inte använda Kundens personuppgifter för egna oförenliga ändamål när 3on agerar personuppgiftsbiträde.
Kategorier av registrerade
Kundens anställda, konsulter, kontaktpersoner, kunder, potentiella kunder, leverantörer, medlemmar, webbplatsbesökare, användare, beställare och andra personer vars uppgifter Kunden väljer att behandla i tjänsten, beroende på den aktuella lösningen.
Typer av personuppgifter
Namn, kontaktuppgifter, företags- och befattningsuppgifter, användar- och kontouppgifter, IP-adresser och tekniska identifierare, formulärinnehåll, kommunikation, CRM- och ärendedata, order- och transaktionsrelaterade uppgifter, tekniska loggar samt annat innehåll som Kunden eller dess användare för in i tjänsten.
Känsliga personuppgifter, brottsuppgifter och andra särskilt skyddskrävande kategorier ingår endast om de uttryckligen har godkänts skriftligen av 3on och tjänsten har utformats för sådan behandling.
Bilaga 2 – Övergripande säkerhetsåtgärder
Beroende på tjänst och risk kan 3on använda bland annat behörighetsstyrning och principen om minsta privilegium, stark autentisering där den underliggande tjänsten stödjer det, krypterad kommunikation, säker hantering av hemligheter och nycklar, patchning och uppdateringar, loggning och övervakning, nätverks- och plattformsbaserade skydd, säker utvecklings- och deployprocess, åtkomstbegränsning i produktionsmiljö, incidentrutiner samt backup- och återställningsfunktioner när sådana ingår eller tillhandahålls av den underliggande plattformen.
Exakta åtgärder varierar mellan tjänster och tekniska miljöer och kan ersättas med likvärdiga eller bättre åtgärder över tid.
Bilaga 3 – Underbiträden och leverantörskategorier
Kunden godkänner att 3on får använda de leverantörer som behövs för den faktiska tjänsten. Vanliga leverantörer i 3ons miljöer kan bland annat omfatta:
- Inleed – hosting, servrar, webb- och relaterad infrastruktur.
- Vercel – hosting, deployment, edge/CDN och applikationsinfrastruktur.
- Supabase – databas, autentisering, lagring och backendtjänster.
- Cloudflare och motsvarande säkerhets-/DNS-leverantörer – DNS, skydd, CAPTCHA/Turnstile eller nätverkstjänster när sådant används.
- Resend och motsvarande e-postleverantörer – transaktions- och systemmeddelanden när sådant används.
- AI- och API-leverantörer – endast när den beställda tjänsten kräver sådan behandling och i den omfattning som följer av tjänstens funktion.
Aktuell förteckning över underbiträden finns på 3on.se/avtal/underbitraden. Vilka underbiträden som faktiskt används beror på Kundens tjänst, valda funktioner och tekniska arkitektur.
Godkännande
Biträdesavtalet kan godkännas genom undertecknande, elektronisk signering, skriftlig bekräftelse via e-post eller genom att huvudavtalet, offerten eller beställningen uttryckligen hänvisar till detta Biträdesavtal.