Personuppgiftsbiträdesavtal
Senast uppdaterad: 2026-06-02
Detta personuppgiftsbiträdesavtal ("DPA") gäller mellan dig som kund ("Personuppgiftsansvarig") och Furly Family AB, org.nr 559204-1023 ("Personuppgiftsbiträdet", "vi") och reglerar vår behandling av personuppgifter för din räkning när du använder Happyhire ("Tjänsten"). DPA:t utgör en integrerad del av Användarvillkoren och träder i kraft när du börjar använda Tjänsten.
1. Definitioner
Begrepp som "personuppgifter", "behandling", "personuppgiftsansvarig", "personuppgiftsbiträde", "registrerad" och "personuppgiftsincident" har samma betydelse som i Dataskyddsförordningen (EU) 2016/679 ("GDPR").
2. Föremål och syfte
Vi behandlar personuppgifter för din räkning i syfte att tillhandahålla Tjänsten — bland annat att hantera kandidater, jobbannonser, intervjuer, referenstagning och kommunikation kopplad till dina rekryteringsprocesser.
3. Behandlingens varaktighet
Behandlingen pågår så länge du har ett aktivt konto i Tjänsten eller så länge vi enligt lag eller avtal är skyldiga att lagra uppgifterna.
4. Typ av personuppgifter och registrerade
Kategorier av registrerade:
- Kandidater och sökande
- Referenspersoner
- Anställda och samarbetspartners hos dig som använder Tjänsten
Kategorier av personuppgifter:
- Identifikations- och kontaktuppgifter (namn, e-post, telefon)
- CV-data, ansökningar och bilagor
- Intervjusvar, bedömningar och anteckningar
- Referenssvar
- Korrespondens kopplad till rekryteringsprocesser
- Användnings- och loggdata kopplad till konton
Tjänsten är inte utformad för att behandla särskilda kategorier av personuppgifter (känsliga uppgifter enligt artikel 9 GDPR) eller personuppgifter om lagöverträdelser. Du som Personuppgiftsansvarig ansvarar för att inte ladda upp sådana uppgifter utan separat överenskommelse.
5. Den personuppgiftsansvariges instruktioner
Vi behandlar personuppgifter endast enligt dina dokumenterade instruktioner. Användarvillkoren, detta DPA och din användning av Tjänstens funktioner utgör dina instruktioner. Om vi anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddslagstiftning informerar vi dig utan dröjsmål.
6. Sekretess
Vi säkerställer att personer som har behörighet att behandla personuppgifterna åtagit sig sekretess eller omfattas av en lämplig lagstadgad tystnadsplikt. Åtkomst ges endast till personal som behöver uppgifterna för att kunna utföra sina arbetsuppgifter.
7. Säkerhetsåtgärder
Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32 GDPR, bland annat:
- Kryptering av data under överföring (TLS) och i vila
- Åtkomstkontroll baserad på "least privilege"-principen
- Loggning och övervakning av åtkomst till data
- Säkerhetskopiering och rutiner för återställning
- Regelbundna säkerhetsgranskningar och uppdateringar
- Sekretessåtaganden för all personal med åtkomst till uppgifter
8. Underbiträden
Du ger oss generellt tillstånd att anlita underbiträden för att tillhandahålla Tjänsten. Vi ingår skriftliga avtal med varje underbiträde som ålägger dem motsvarande dataskyddsskyldigheter som de vi har gentemot dig.
Aktuella underbiträden inkluderar:
- Supabase — databas, autentisering och fillagring (EU)
- Stripe — hantering av betalningar (EU/US, Data Privacy Framework)
- Lovable AB — hosting och drift av Tjänsten (EU)
- Mailgun — utskick av transaktionsmejl (EU)
- Google (Gemini) / OpenAI — AI-funktioner för att generera och bearbeta innehåll (Data Privacy Framework). AI-leverantörer används inte för att träna sina modeller på dina data.
Vi meddelar dig om planerade ändringar av underbiträden minst 30 dagar i förväg via e-post eller i Tjänsten, så att du har möjlighet att invända. Om du invänder mot ett nytt underbiträde har du rätt att säga upp avtalet utan kostnad.
9. Överföring till tredje land
Vi strävar efter att lagra och behandla personuppgifter inom EU/EES. Om överföring till tredje land förekommer säkerställer vi att överföringen sker med stöd av ett giltigt överföringsmekanism enligt kapitel V GDPR, exempelvis EU-kommissionens standardavtalsklausuler (SCC) eller beslut om adekvat skyddsnivå (t.ex. EU–US Data Privacy Framework).
10. De registrerades rättigheter
Vi bistår dig, så långt det är möjligt och med hänsyn till behandlingens art, med lämpliga tekniska och organisatoriska åtgärder för att du ska kunna fullgöra din skyldighet att svara på begäran från registrerade om utövande av deras rättigheter (artikel 12–22 GDPR). Om en registrerad vänder sig direkt till oss vidarebefordrar vi begäran till dig utan onödigt dröjsmål.
11. Personuppgiftsincidenter
Vid en personuppgiftsincident meddelar vi dig utan onödigt dröjsmål, normalt inom 72 timmar från det att vi fick kännedom om incidenten. Meddelandet innehåller information som behövs för att du ska kunna fullgöra din anmälningsplikt enligt artikel 33–34 GDPR, inklusive incidentens art, kategorier av berörda uppgifter, sannolika konsekvenser och vidtagna åtgärder.
12. Bistånd med konsekvensbedömning
Vi bistår dig, med hänsyn till behandlingens art och den information som är tillgänglig för oss, med konsekvensbedömningar avseende dataskydd (DPIA) enligt artikel 35–36 GDPR.
13. Revision och granskning
Vi tillhandahåller dig på begäran den information som behövs för att visa att skyldigheterna i artikel 28 GDPR fullgörs. Du har rätt att, högst en gång per år och med skälig framförhållning, genomföra revision av vår behandling — antingen själv eller via en oberoende tredje part som vi godkänner. Revisionen bekostas av dig och får inte i onödan störa vår verksamhet.
14. Återlämning och radering
När Tjänsten upphör — eller när du ber om det — raderar eller återlämnar vi alla personuppgifter inom 30 dagar och raderar befintliga kopior, om inte unionsrätten eller svensk rätt kräver att vi lagrar uppgifterna. Säkerhetskopior raderas inom den normala backup-cykeln (högst 90 dagar).
Automatisk radering av kandidatdata: Som standard raderas ansökningar (inklusive CV, svar och anteckningar) automatiskt 24 månader efter att de inkom, förutom kandidater som blivit anställda. Detta sker via en daglig schemalagd städning och följer principen om lagringsminimering i artikel 5.1(e) GDPR samt Integritetsskyddsmyndighetens vägledning för rekrytering.
15. Ansvar
Vårt ansvar enligt detta DPA är begränsat i enlighet med ansvarsbegränsningen i Användarvillkoren. Inget i denna bestämmelse begränsar ansvar som inte kan begränsas enligt tvingande lag.
16. Ändringar
Vi kan komma att uppdatera detta DPA, t.ex. för att följa ändrad lagstiftning eller spegla förändringar i Tjänsten. Väsentliga ändringar meddelas via e-post eller i Tjänsten minst 30 dagar innan de träder i kraft.
17. Tillämplig lag och tvist
På detta DPA tillämpas svensk rätt. Tvister ska slutligt avgöras av allmän domstol med Stockholms tingsrätt som första instans, om inte tvingande lag föreskriver annat.
18. Kontakt
Frågor om detta DPA eller behandlingen av personuppgifter kan skickas till hej@happyhire.se.