Personuppgifts­biträdesavtal

Version 2026-09-14

Avtalet består av EU-kommissionens standardavtalsklausuler, som vi använder oförändrade, plus de fyra bilagor som klausulerna kräver. Klausulernas officiella lydelse finns hos EU och återges inte här: Kommissionens genomförandebeslut (EU) 2021/915 av den 4 juni 2021, Europeiska unionens officiella tidning L 199, 7.6.2021, s. 18.

Vad det här är

När en bostadsrättsförening använder Fastna är det föreningen som bestämmer vad som ska göras med de boendes personuppgifter, och Fastna som utför det åt föreningen. Föreningen är då personuppgiftsansvarig och Fastna personuppgiftsbiträde.

Dataskyddsförordningen kräver ett skriftligt avtal mellan er i den situationen. Kravet ligger på föreningen: utan avtalet får ni formellt sett inte anlita oss. Det här är det avtalet.

Avtalet består av EU-kommissionens standardavtalsklausuler, som vi använder oförändrade, tillsammans med fyra bilagor som beskriver just Fastna. Kommissionen slår i artikel 1 i sitt beslut fast att klausulerna uppfyller kraven i dataskyddsförordningens artikel 28.3 och 28.4. Det finns alltså ingen egenskriven avtalstext att värdera, och bilagorna är det enda vi själva formulerat.

Parterna

Personuppgiftsansvarig är den bostadsrättsförening som har konto i Fastna. Föreningens namn, organisationsnummer och kontaktuppgifter är de som angavs vid registreringen och som föreningen själv kan ändra under Inställningar.

Personuppgiftsbiträde är JLP Ventures AB, org.nr 559580-4948, Nybodagatan 12, 171 42 Solna. Kontakt: hej@fastna.se. Vi har inte utsett något dataskyddsombud, och är inte skyldiga att göra det.

Klausulerna som gäller

Parterna antar standardavtalsklausulerna i bilagan till kommissionens genomförandebeslut (EU) 2021/915 i deras helhet, för den behandling som beskrivs i bilaga II nedan. Klausul 2 tillåter inte att parterna ändrar i texten; bara bilagorna får fyllas i och uppdateras. Bilagorna är enligt klausul 1 d en integrerad del av klausulerna.

Skulle något i klausulerna strida mot Fastnas villkor gäller klausulerna. Det följer av klausul 4.

De val klausulerna erbjuder

Klausultexten innehåller några punkter där parterna ska välja. Här är valen, och varför.

Tillämplig förordning: dataskyddsförordningen (EU) 2016/679. Det andra alternativet gäller EU:s egna institutioner och rör inte oss.

Dockningsklausulen (klausul 5) utelämnas. Den är uttryckligen frivillig och låter fler parter ansluta sig i efterhand. Avtalet är mellan en förening och Fastna, så behovet finns inte.

Underleverantörer (klausul 7.7): allmänt tillstånd med 30 dagars varsel. Föreningen godkänner leverantörerna i bilaga IV. Byts någon ut eller tillkommer en ny får föreningen skriftligt besked minst 30 dagar i förväg och kan invända innan ändringen träder i kraft.

Det andra alternativet hade krävt att styrelsen godkänner varje leverantörsbyte i förväg, även rent tekniska. För en styrelse som sammanträder någon gång i månaden blir det ett arbete utan nytta, och i praktiken skulle tjänsten stå still i väntan på ett möte.

Vid avslut väljer föreningen själv om uppgifterna ska raderas eller lämnas tillbaka. Det följer av klausul 10 d och kräver inget tillägg från oss.

Ansvar

Klausulerna innehåller ingen ansvarsbegränsning mellan parterna. Det kommersiella ansvaret regleras därför av Fastnas villkor, med den begränsning som anges där. De boendes rätt till ersättning enligt artikel 82 i förordningen påverkas inte av något avtal mellan föreningen och oss.

Bilaga I: Parterna

Parterna är de som anges under rubriken Parterna ovan. För föreningens del hämtas uppgifterna ur föreningens eget konto, och godkännandet registreras med namn, e-postadress och tidpunkt för den styrelseledamot som godkände. Föreningen ser sitt eget godkännande under Inställningar.

Vill föreningen i stället ha ett undertecknat pappersexemplar går det bra; hör av er till hej@fastna.se.

Bilaga II: Beskrivning av behandlingen

Kategorier av registrerade vars personuppgifter behandlas:

  • Styrelseledamöter och andra med konto i tjänsten för föreningens räkning.
  • Boende och bostadsrättshavare som gör felanmälningar, ställer frågor eller deltar i föreningens forum.
  • Medlemmar som förs in i föreningens medlemsförteckning.
  • Kontaktpersoner hos leverantörer och entreprenörer föreningen anlitar eller begär offert av.

Kategorier av personuppgifter:

  • Namn, e-postadress och telefonnummer.
  • Lägenhetsnummer och adress, alltså uppgift om var någon bor.
  • Innehåll i felanmälningar, ärendetrådar, frågor och foruminlägg, som kan innehålla uppgifter om bostaden och om den boendes förhållanden i den mån hen själv väljer att skriva sådana.
  • Medlemskapsuppgifter: andelstal, tillträdesdag och avgångsdag. Föreningen är skyldig att föra ett sådant register enligt bostadsrättslagen 9 kap. 8 §.
  • Innehåll i dokument föreningen laddar upp, såsom stadgar, protokoll, avtal och besiktningsutlåtanden, vilka kan innehålla namn på boende, styrelse och motparter.

Känsliga uppgifter är inte ett ändamål med tjänsten, och inget formulär frågar efter dem. De kan ändå förekomma i fritext, eftersom en boende kan välja att skriva dem själv när hen beskriver ett problem i bostaden. Ett vanligt exempel är hälsouppgifter i en felanmälan om fukt eller mögel. För sådana uppgifter gäller:

  • De används bara för att hantera ärendet i föreningens tjänst, aldrig för marknadsföring, aldrig för analys av enskilda personer och aldrig för att träna modeller.
  • Endast föreningens egen styrelse ser innehållet. Avgränsningen mellan föreningar beskrivs i bilaga III.
  • Väsentliga händelser i föreningens konto loggas.
  • Ingen vidareöverföring sker utöver leverantörerna i bilaga IV.
  • Uppgifterna raderas eller återlämnas när avtalet upphör.

Behandlingens art: insamling, lagring, strukturering, visning, överföring genom e-postutskick, maskinell avläsning av uppladdade dokument och av frågor om huset, samt radering.

Ändamål: att tillhandahålla föreningen digital teknisk förvaltning. Det omfattar ärenden från boende, dokumentförvaring, bevakning av återkommande krav och frister, offertförfrågningar och beställningar, kostnadslogg, medlemsförteckning samt kommunikation med boende och leverantörer.

Varaktighet: från att föreningens konto skapas till dess det avslutas, plus den tid därefter som krävs för radering eller återlämnande.

Bilaga III: Tekniska och organisatoriska åtgärder

Klausulerna kräver att åtgärderna beskrivs konkret och inte svepande. Här är de.

Åtkomst och avgränsning mellan föreningar:

  • Avgränsningen är mekanisk och beror inte på att någon minns den. Varje förfrågan mot föreningsdata går genom ett lager som självt lägger till föreningens identitet, och typsystemet hindrar att lagret kringgås: en förfrågan utan avgränsning går inte att bygga. Det är åtgärden som hindrar att en förening ser en annan förenings uppgifter.
  • Databasens egna åtkomstregler utgör ett andra lager. Inloggade klienter kan läsa enbart den egna föreningens rader och har inga skrivrättigheter alls.
  • Vem någon är hämtas alltid ur en verifierad databasrad, aldrig ur något webbläsaren skickar med.
  • Behörighetsnivåer: administratör och ledamot. Åtgärder som rör föreningens konto kräver administratör.
  • Boende och leverantörer når bara sina egna ärenden, genom personliga länkar med begränsad giltighet.

Skydd under överföring och lagring:

  • All trafik sker krypterat.
  • Uppgifterna lagras krypterat hos databasleverantören.
  • Lösenord lagras bara som kryptografiska hashvärden, aldrig i klartext.
  • Databasen och tjänstens serverfunktioner körs i Frankfurt.

Loggning, tillgänglighet och återställning:

  • Väsentliga händelser i föreningens konto loggas, liksom drift- och åtkomsthändelser på systemnivå.
  • Borttagna filer sparas i 30 dagar innan de raderas slutligt.
  • Databasen säkerhetskopieras hos databasleverantören.

Uppgiftsminimering vid maskinell avläsning:

  • Avläsning av dokument och besvarande av frågor om huset sker med den minsta modell som klarar uppgiften.
  • Innehållet används enligt leverantörens villkor inte för att träna modeller, och raderas hos leverantören inom 30 dagar.
  • Funktioner som skulle dela innehåll för modellförbättring är avstängda.

Regelbunden kontroll: före varje leverans till drift körs en automatiserad grind med typkontroll, kodgranskning och ett fullständigt testsvep. I svepet ingår särskilda säkerhetstester, bland annat att åtgärder som kräver administratör verkligen kontrollerar det, att serverkod inte kan hamna i webbläsarens paket, och att registreringen inte avslöjar om en e-postadress redan finns.

Portabilitet och radering:

  • Föreningen kan när som helst hämta ut sina uppgifter genom exportfunktionen under Inställningar. Exporten omfattar föreningens registerdata i maskinläsbart format; uppladdade filer laddas ned var för sig i dokumentytan. Exporten kräver administratörsbehörighet eftersom den innehåller boendes kontaktuppgifter.
  • Vid avslut raderas eller återlämnas uppgifterna enligt föreningens val.

Så bistår vi föreningen:

  • Hör en boende av sig och vill utöva sina rättigheter underrättar vi föreningen utan dröjsmål och svarar inte själva. Exporten och ärendehistoriken används för att ta fram underlaget.
  • Vid en personuppgiftsincident underrättar vi föreningen och lämnar den information föreningen behöver för sin egen anmälan till Integritetsskyddsmyndigheten.
  • Behöver föreningen göra en konsekvensbedömning tillhandahåller vi beskrivningen av behandlingen, leverantörerna och säkerhetsåtgärderna, alltså innehållet i bilagorna II till IV.

Bilaga IV: Underleverantörer

Detta är den överenskomna förteckningen enligt klausul 7.7. Uppgifterna är kontrollerade mot leverantörernas egna avtalsdokument i augusti 2026. Ändringar meddelas skriftligen minst 30 dagar i förväg.

  • Supabase Pte. Ltd., Singapore. Databas, fillagring och inloggning, alltså samtliga uppgifter i bilaga II, under hela avtalstiden. Primärdata ligger i Frankfurt; säkerhetskopior, loggar och supportåtkomst kan ligga utanför EU.
  • Vercel Inc., USA. Drift av webbplatsen och tjänstens serverfunktioner. Uppgifter passerar under behandlingen men lagras inte varaktigt. Serverfunktionerna körs i Frankfurt; loggar och driftsövervakning kan behandlas i USA.
  • Anthropic Ireland, Limited. Maskinell avläsning av uppladdade dokument och besvarande av frågor om huset. Bara den text avläsningen avser överförs, vid det enskilda tillfället. Behandlingen sker i USA; leverantören har ingen behandlingsort inom EU. Innehållet raderas inom 30 dagar och används inte för att träna modeller.
  • Plus Five Five, Inc. (Resend), USA. Utskick av e-post för föreningens räkning: mottagarens adress och meddelandets innehåll. Lagring av loggar och metadata sker i USA; leverantören erbjuder ingen lagring inom EU.
  • Stripe Payments Europe Ltd, Irland. Abonnemangsbetalningar och fakturering. Rör föreningens betalnings- och kontaktuppgifter, inte de boendes. Överföring till USA och Indien förekommer enligt leverantörens policy. Stripe är biträde för själva betalningen men egen personuppgiftsansvarig för sin lagstadgade kundkännedom och bedrägeriprevention; den delen omfattas inte av detta avtal.

För var och en av överföringarna utanför EU gäller EU-kommissionens standardavtalsklausuler, som är inskrivna i våra avtal med respektive leverantör. Ingen av leverantörerna kan lova att all behandling stannar inom EU, och vi skriver det hellre rakt ut än låter det stå mellan raderna.

Registrerade adresser och kontaktuppgifter för leverantörerna framgår av deras egna databehandlaravtal, som lämnas på begäran.

Hur avtalet ingås

Avtalet ingås när en styrelseledamot som får företräda föreningen godkänner det, antingen vid registreringen eller senare under Inställningar. Godkännandet sparas med namn, e-postadress, tidpunkt och vilken version av dokumenten det gällde. Dataskyddsförordningen kräver skriftlig form och godtar uttryckligen elektronisk form; ingen underskrift på papper behövs.

Föreningen ser sitt eget godkännande under Inställningar, och kan begära ett undertecknat exemplar av oss.