Personuppgiftsbiträdesavtal
För företag och organisationer som använder Näsets Moln. Gäller från 2026-08-01.
Lagrar din organisation personuppgifter hos oss — till exempel uppgifter om anställda, medlemmar eller kunder — är ni personuppgiftsansvariga och vi är personuppgiftsbiträde. Då krävs enligt dataskyddsförordningen (GDPR) artikel 28 ett skriftligt avtal mellan oss. Detta är det avtalet.
1. Parter
Personuppgiftsbiträde: Näsets IT AB, org.nr [ORGNUMMER], Kämpingevägen 280, 236 91 Höllviken (”vi”).
Personuppgiftsansvarig: den kund som tecknat abonnemang hos oss (”ni”).
2. Behandlingens omfattning
Föremål: lagring av de filer ni väljer att ladda upp i tjänsten.
Varaktighet: så länge abonnemanget löper, plus den raderingsfrist på 30 dagar som anges i köpvillkoren.
Art och ändamål: lagring, säkerhetskopiering och tillgängliggörande av filer för era användare.
Typ av personuppgifter: bestäms av er, eftersom ni väljer vad ni laddar upp. Vi har ingen kontroll över och ingen kännedom om innehållet.
Kategorier av registrerade: bestäms av er.
3. Våra åtaganden
Vi behandlar personuppgifter endast enligt era dokumenterade instruktioner. Att lagra och tillgängliggöra de filer ni laddar upp utgör er grundläggande instruktion. Vi använder inte uppgifterna för egna ändamål.
Vi säkerställer att personer som har åtkomst till uppgifterna omfattas av tystnadsplikt.
Vi vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32 GDPR, se punkt 5.
Vi bistår er, i den mån det rimligen är möjligt, med att besvara förfrågningar från registrerade och med att uppfylla era skyldigheter avseende säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömningar.
Vi raderar eller återlämnar personuppgifterna när behandlingen avslutas, enligt punkt 7.
Vi ger er den information som behövs för att visa att skyldigheterna enligt artikel 28 följs, och möjliggör granskning enligt punkt 8.
4. Underbiträden
Vi driver lagringen i egen regi och anlitar inte underbiträden för att behandla innehållet i era filer.
För kringtjänster som betalningshantering och e-postutskick anlitas leverantörer som kan behandla kontaktuppgifter till er som kund — inte innehållet i lagrad data.
Om vi framöver avser att anlita ett nytt underbiträde som behandlar era personuppgifter, informerar vi er minst 30 dagar i förväg. Ni har då rätt att invända, och kan säga upp abonnemanget utan kostnad om ni inte accepterar förändringen.
5. Säkerhetsåtgärder
Vi tillämpar bland annat följande:
- Krypterad överföring (TLS) mellan era enheter och tjänsten.
- Lagring med diskredundans (RAID 1) så att innehållet speglas på två diskar. För företagskunder sker lagringen på diskar avsatta för er.
- Åtkomstkontroll — endast behörig systemadministratör har åtkomst till servrarna.
- Möjlighet till tvåfaktorsinloggning för era användarkonton, vilket vi rekommenderar att ni aktiverar.
- Loggning av inloggningar och systemhändelser.
- Löpande säkerhetsuppdateringar av operativsystem och programvara.
- Servrarna står i låst lokal med begränsat tillträde.
Observera att diskredundans inte ersätter säkerhetskopiering. Ni ansvarar för att bedöma om ni behöver egna säkerhetskopior utöver vår lagring.
6. Personuppgiftsincidenter
Upptäcker vi en personuppgiftsincident som rör era uppgifter underrättar vi er utan onödigt dröjsmål, och senast inom 24 timmar från upptäckt. Underrättelsen innehåller den information vi har om incidentens art, sannolika konsekvenser och vidtagna åtgärder.
Ni ansvarar för eventuell anmälan till Integritetsskyddsmyndigheten och för att informera registrerade.
7. Radering och återlämnande
När abonnemanget upphör spärras kontot vid periodens slut. Data sparas därefter i 30 dagar så att ni hinner hämta ut den. Under den tiden kan ni när som helst begära att få ut era filer, eller begära omedelbar radering.
Efter 30 dagar raderas samtliga personuppgifter och filer permanent, om inte lagring krävs enligt lag.
8. Granskning
Ni har rätt att kontrollera att vi följer detta avtal. I första hand sker det genom att vi besvarar skriftliga frågor och lämnar dokumentation om våra säkerhetsåtgärder.
Ni har därutöver rätt att genomföra granskning på plats, efter skriftlig begäran minst 30 dagar i förväg, högst en gång per år, under ordinarie arbetstid och utan att störa driften. Eftersom servrarna är placerade i lokal som även utgör bostad sker sådan granskning efter överenskommelse om tidpunkt och former.
9. Överföring till tredjeland
All behandling sker inom Sverige. Vi överför inte personuppgifter till länder utanför EU/EES.
10. Ansvar
Ansvarsfördelningen följer artikel 82 GDPR. Ansvarsbegränsningen i köpvillkoren gäller även detta avtal, i den mån det är förenligt med tvingande lag.
11. Avtalets giltighet
Detta avtal gäller så länge vi behandlar personuppgifter för er räkning. Vid motstridighet mellan detta avtal och köpvillkoren har detta avtal företräde i frågor som rör behandling av personuppgifter.
Behöver ni ett undertecknat exemplar för er dokumentation, kontakta oss på info@nasetsmoln.se så skickar vi det.