Personuppgiftsbiträdesavtal
Senast uppdaterad: 2026-09-22
Versionshistorik
- — Counsel-granskad slutversion av hela juridikpaketet; träder i kraft detta datum.
- — Ursprunglig biträdesavtalsversion med underbiträdeslista (utkast).
Version: 2026-09-22
Sammanfattningarna i rutorna är läshjälp, inte den bindande texten.
1. Inledning
1.1Bilaga till Tjänstevillkoren: Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") utgör en bilaga till de tjänstevillkor ("Tjänstevillkoren") som gäller mellan Lubb IT AB (org. nr: 556938-6484) och Kursarrangören avseende Kursarrangörens användning av Kursregistrering.se ("Plattformen"). Kursarrangören och Lubb IT AB är nedan gemensamt kallade ”Parterna”.
1.2Roller och tillämpningsområde: Biträdesavtalet ingås i enlighet med artikel 28 i EU allmänna dataskyddsförordning (EU) 2016/679 ("GDPR") och reglerar Parternas rättigheter och skyldigheter när Lubb IT AB behandlar personuppgifter för Kursarrangörens räkning inom ramen för tillhandahållandet av Plattformen. Vid sådan behandling är Kursarrangören personuppgiftsansvarig och Lubb IT AB personuppgiftsbiträde.
1.3Tillämplig dataskyddslagstiftning: Parterna ska var för sig säkerställa efterlevnad av tillämplig lagstiftning avseende behandling av personuppgifter, inklusive GDPR och kompletterande nationell dataskyddslagstiftning ("Tillämplig Dataskyddslagstiftning").
1.4Företräde framför Tjänstevillkoren: Vid motstridighet mellan detta Biträdesavtal och Tjänstevillkoren ska Biträdesavtalet ha företräde i frågor som rör Lubb IT AB:s behandling av personuppgifter för Kursarrangörens räkning.
1.5Biträdesavtalets bilagor: Följande bilagor utgör en integrerad del av Biträdesavtalet:
- Bilaga: Instruktioner.
- Bilaga: Godkända Underbiträden.
- Bilaga: Säkerhetsåtgärder.
1.6Definitioner enligt GDPR: I detta Biträdesavtal används definitioner enligt GDPR, såsom "personuppgifter", "behandling", "registrerad", "personuppgiftsansvarig" och "personuppgiftsbiträde". Dessa begrepp har samma innebörd som i artikel 4 i GDPR.
2. Kursarrangörens åtaganden och intyganden
2.1Kursarrangörens ansvar: Kursarrangören intygar härmed att denne:
- säkerställer att det finns en giltig rättslig grund för behandlingen och att de registrerade har fått den information som krävs enligt Tillämplig Dataskyddslagstiftning;
- säkerställer att de instruktioner som lämnas till Lubb IT AB är lagenliga, korrekta och tillräckliga för behandlingen;
- utan onödigt dröjsmål ska informera Lubb IT AB om instruktionerna ändras eller behöver kompletteras; och
- utan onödigt dröjsmål ska informera Lubb IT AB om sådana förfrågningar från registrerade, tillsynsmyndigheter eller andra tredje parter som Lubb IT AB behöver känna till för att kunna fullgöra sina skyldigheter enligt Biträdesavtalet.
2.2Bedömning av säkerhetsåtgärder: Kursarrangören bekräftar att de tekniska och organisatoriska säkerhetsåtgärder som Lubb IT AB åtar sig att vidta och som anges i Bilaga: Säkerhetsåtgärder är lämpliga med hänsyn till den behandling som omfattas av Biträdesavtalet och att Lubb IT AB därmed lämnar tillräckliga garantier i enlighet med artikel 28.1 GDPR.
3. Lubb IT AB:s åtaganden
3.1Lubb IT AB:s skyldigheter: Lubb IT AB:
- får endast behandla personuppgifter på dokumenterade instruktioner från Kursarrangören, inbegripet när det gäller överföringar av Personuppgifter till ett tredjeland eller en internationell organisation, såvida inte denna behandling krävs enligt unionsrätten eller enligt en medlemsstats nationella rätt som Lubb IT AB omfattas av, och i så fall ska Lubb IT AB informera Kursarrangören om det rättsliga kravet innan uppgifterna behandlas, såvida sådan information inte är förbjuden med hänvisning till ett viktigt allmänintresse enligt denna rätt. Detta Biträdesavtal och Bilaga: Instruktioner utgör Kursarrangörens dokumenterade instruktioner till Lubb IT AB;
- ska omedelbart informera Kursarrangören om Lubb IT AB anser att en instruktion strider mot GDPR eller mot andra av unionens eller medlemsstaternas dataskyddsbestämmelser. Under tiden Kursarrangören utreder invändningen, har Lubb IT AB rätt att göra uppehåll avseende den ifrågasatta behandlingen;
- säkerställer att personer med behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet genom skriftligt avtal eller omfattas av en lämplig lagstadgad tystnadsplikt. Sekretesskyldigheten gäller även efter detta Biträdesavtals upphörande;
- ska, med tanke på behandlingens art, hjälpa Kursarrangören genom lämpliga tekniska och organisatoriska åtgärder, i den mån detta är möjligt, så att Kursarrangören kan fullgöra sin skyldighet att svara på begäran om utövande av den registrerades rättigheter i enlighet med kapitel III GDPR;
- ska bistå Kursarrangören med att se till att skyldigheterna fullgörs avseende säkerhet i samband med behandlingen (artikel 32 GDPR), anmälan av en personuppgiftsincident till tillsyns-/dataskyddsmyndigheten (artikel 33 GDPR), information till den registrerade om en personuppgiftsincident (artikel 34 GDPR), konsekvensbedömning avseende dataskydd (artikel 35 GDPR) och förhandssamråd med tillsynsmyndigheten (artikel 36 GDPR), med beaktande av typen av behandling och den information som Lubb IT AB har att tillgå;
- ska, beroende på vad Kursarrangören väljer, radera eller återlämna alla personuppgifter till Kursarrangören efter det att tillhandahållandet av behandlingstjänster har avslutats, och radera befintliga kopior såvida inte lagring av personuppgifterna krävs enligt unionsrätten eller medlemsstaternas nationella rätt. Återlämning och radering ska ske i enlighet med Bilaga: Instruktioner; och
- ska, i den utsträckning det är praktiskt möjligt och lagligt, utan onödigt dröjsmål meddela Kursarrangören om förfrågningar om utlämnande av personuppgifter eller information som handlar om behandlingen, som erhållits från en registrerad, myndighet eller annan tredje part och ska vid sådana fall hänvisa till Kursarrangören. Lubb IT AB har inte rätt att företräda Kursarrangören eller agera för dennes räkning gentemot tillsynsmyndighet eller annan tredje part, såvida inte Kursarrangören skriftligen godkänner det.
- ska föra ett skriftligt register, som får föras elektroniskt, över samtliga kategorier av behandling som vi utför för Kursarrangörens räkning, i enlighet med artikel 30.2 i GDPR. Registret ska innehålla:
- namn och kontaktuppgifter för oss och för Kursarrangören samt, i förekommande fall, för Kursarrangörens eller vårt ombud och dataskyddsombud,
- de kategorier av behandling som utförs för Kursarrangörens räkning,
- i tillämpliga fall, uppgifter om överföringar av personuppgifter till tredjeland, inbegripet vilket tredjeland det rör sig om och, vid överföringar enligt artikel 49.1 andra stycket, dokumentation av lämpliga skyddsåtgärder, samt
- en allmän beskrivning av de tekniska och organisatoriska säkerhetsåtgärder som avses i artikel 32.1.
Vi håller registret aktuellt och gör det på begäran tillgängligt för tillsynsmyndigheten samt, i den del det avser behandling för Kursarrangörens räkning, för Kursarrangören.
4. Underbiträden
4.1Allmänt förhandstillstånd: Kursarrangören ger härmed Lubb IT AB ett allmänt skriftligt förhandstillstånd att anlita andra personuppgiftsbiträden ("Underbiträden") för att utföra specifik behandling på Kursarrangörens vägnar. De Underbiträden som Kursarrangören på förhand godkänner förtecknas i vid var tid aktuell Bilaga: Godkända Underbiträden.
4.2Krav på Underbiträden: Om Lubb IT AB anlitar ett Underbiträde för att utföra specifik behandling på Kursarrangörens vägnar ska samma dataskyddsskyldigheter som fastställs i Biträdesavtalet åläggas Underbiträdet genom ett avtal eller en annan rättsakt enligt unionsrätten eller medlemsstaternas lagstiftning. Underbiträdet ska särskilt tillhandahålla tillräckliga garantier för att genomföra lämpliga tekniska och organisatoriska åtgärder på ett sådant sätt att behandlingen uppfyller kraven i GDPR.
4.3Ansvar för Underbiträden: Om Underbiträdet inte fullgör sina skyldigheter i fråga om dataskydd ska Lubb IT AB förbli fullt ansvarigt gentemot Kursarrangören för fullgörandet av Underbiträdets skyldigheter.
4.4Ändringar av Underbiträden: Kursarrangören ska informeras i förväg om varje planerat anlitande av ett nytt Underbiträde eller ersättning av ett befintligt Underbiträde och ges möjlighet att skriftligen invända mot ändringen. Informationen om ändringen kan lämnas genom Plattformen i skälig tid innan det nya eller ersättande Underbiträdet börjar behandla personuppgifter för Kursarrangörens räkning.
4.5Invändning mot Underbiträden: Om Kursarrangören har befogade dataskyddsrelaterade skäl att invända mot ett nytt eller ersättande Underbiträde ska Parterna försöka hitta en rimlig lösning. Om någon sådan lösning inte kan nås har Kursarrangören rätt att säga upp den del av tjänsten som berörs av ändringen eller, om detta inte är möjligt, avtalet enligt Tjänstevillkoren.
5. tredjelandsöverföringar
5.1Överföring utanför EU/EES: Om Lubb IT AB eller ett av Lubb IT AB anlitat Underbiträde överför personuppgifter till, eller gör personuppgifter tillgängliga från, ett land utanför EU/EES, ska sådan överföring ske i enlighet med kapitel V i GDPR och endast om en giltig överföringsmekanism föreligger, såsom beslut om adekvat skyddsnivå, EU standardavtalsklausuler eller bindande företagsbestämmelser.
5.2Information om överföringsmekanism: Lubb IT AB ska på begäran tillhandahålla Kursarrangören information om tillämplig överföringsmekanism för de tredjelandsöverföringar som sker inom ramen för Biträdesavtalet.
6. Säkerhet
6.1Tekniska och organisatoriska säkerhetsåtgärder: Lubb IT AB åtar sig att vidta de åtgärder som krävs enligt artikel 32 GDPR, med hänsyn till den senaste utvecklingen, genomförandekostnaderna och behandlingens art, omfattning, sammanhang och ändamål samt riskerna för fysiska personers rättigheter och friheter. Detta innefattar bland annat att Lubb IT AB ska vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till risken. Vid bedömning av lämplig säkerhetsnivå ska särskild hänsyn tas till riskerna med behandlingen, särskilt risken för oavsiktlig eller olaglig förstöring, förlust, ändring eller obehörigt röjande av eller obehörig åtkomst till personuppgifterna. De tekniska och organisatoriska säkerhetsåtgärder som Lubb IT AB åtar sig att vidta anges närmare i Bilaga: Säkerhetsåtgärder.
6.2Ändringar av säkerhetsåtgärder: Lubb IT AB avgör hur åtgärderna ska implementeras inom sin verksamhet för att uppnå den skyddsnivå som krävs. Lubb IT AB har rätt att ändra de genomförda åtgärderna, under förutsättning att den säkerställda säkerhetsnivån inte är lägre än den som säkerställs av de åtgärder som gäller vid Biträdesavtalets ingående.
6.3Efterlevnad av säkerhetskrav: Lubb IT AB intygar att dennes verksamhet bedrivs på sätt som säkerställer att bestämmelser och krav enligt GDPR avseende adekvat skydd för behandlingar efterlevs och uppnås.
6.4Utvärdering och uppdatering av säkerhetsåtgärder: Lubb IT AB ska regelbundet utvärdera effektiviteten i de tekniska och organisatoriska säkerhetsåtgärderna samt uppdatera dessa vid behov för att säkerställa en fortsatt lämplig skyddsnivå i enlighet med artikel 32 GDPR.
7. Granskning
7.1Information för att visa efterlevnad: Lubb IT AB ska ge Kursarrangören tillgång till all information samt tillhandahålla de upplysningar och handlingar som krävs för att visa att de skyldigheter som åligger Lubb IT AB enligt detta Biträdesavtal och artikel 28 i GDPR har fullgjorts.
7.2Granskningar och inspektioner: Lubb IT AB ska möjliggöra och bidra till granskningar och inspektioner av den behandling av personuppgifter som omfattas av detta Biträdesavtal och som genomförs av Kursarrangören eller av en revisor som denne bemyndigar, i den utsträckning som krävs enligt GDPR.
7.3Granskning av tillsynsmyndighet: Lubb IT AB ska tillåta behörig tillsynsmyndighet att genomföra de granskningar som krävs enligt Tillämplig Dataskyddslagstiftning avseende behandling av personuppgifter.
7.4Villkor för granskning: Följande praktiska villkor ska gälla för granskning:
- Granskningen ska förhandsaviseras till Lubb IT AB minst trettio (30) kalenderdagar i förväg;
- Kursarrangören har rätt att genomföra högst en granskning per kalenderår, om inte motiverade skäl föreligger, såsom en personuppgiftsincident eller skälig anledning att misstänka en allvarlig avvikelse från detta Biträdesavtal eller tillämplig dataskyddslagstiftning;
- Granskningen ska utföras på Kursarrangörens bekostnad, och Lubb IT AB har rätt att debitera Kursarrangören för de kostnader som uppkommer med anledning av granskningen.
- Granskningen ska enbart avse den behandling av personuppgifter som Lubb IT AB utför för Kursarrangörens räkning enligt detta Biträdesavtal;
- Granskningen får inte innebära att företagshemligheter eller annan skyddad information röjs i strid med tillämplig lag.
8. Personuppgiftsincident
8.1Underrättelse om personuppgiftsincident: Lubb IT AB ska skriftligen informera Kursarrangören utan onödigt dröjsmål efter att ha fått vetskap om en personuppgiftsincident beträffande personuppgifter som omfattas av detta Biträdesavtal. Den skriftliga underrättelsen ska skickas skriftligen via e-post och om möjligt:
- beskriva personuppgiftsincidentens art, inbegripet, om så är möjligt, de kategorier av och det ungefärliga antalet registrerade som berörs samt de kategorier av och det ungefärliga antalet personuppgiftsposter som berörs,
- förmedla namnet på och kontaktuppgifterna för dataskyddsombudet eller annan kontaktpunkt där mer information kan erhållas,
- beskriva de sannolika konsekvenserna av personuppgiftsincidenten, och
- beskriva de åtgärder som Lubb IT AB har vidtagit eller föreslagit för att åtgärda personuppgiftsincidenten, inbegripet, när så är lämpligt, åtgärder för att mildra dess potentiella negativa effekter.
8.2Kompletterande information: Om det inte är möjligt att lämna all information enligt punkt 8.1 samtidigt, får informationen lämnas i omgångar utan ytterligare onödigt dröjsmål.
8.3Bistånd vid personuppgiftsincident: Lubb IT AB ska dessutom bistå Kursarrangören med nödvändig information för dennes eventuella anmälan till tillsynsmyndighet och information till berörda registrerade.
8.4Dokumentation av personuppgiftsincidenter: Lubb IT AB ska dokumentera alla personuppgiftsincidenter som omfattas av Biträdesavtalet, inbegripet omständigheterna kring personuppgiftsincidenten, dess effekter och de korrigerande åtgärder som vidtagits.
9. Ansvar
9.1Skadeståndsansvar: Vid skadestånd på grund av felaktig eller olaglig behandling av personuppgifter, som genom ett fastställt domslut eller förlikning ska betalas till den registrerade på grund av överträdelse av bestämmelserna i detta Biträdesavtal och/eller tillämplig dataskyddslagstiftning, ska artikel 82 GDPR tillämpas, inklusive dess bestämmelser om ansvarsfördelning och regress mellan Parterna.
9.2Administrativa sanktionsavgifter: Administrativa sanktionsavgifter som påförs enligt artikel 83 GDPR eller kapitel 6 i lagen (SFS 2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning ska bäras av den Part som sanktionsavgiften påförs. Om dock en sanktionsavgift påförs en Part på grund av den andra Partens överträdelse av bestämmelserna i detta Biträdesavtal och/eller Tillämplig Dataskyddslagstiftning, ska den överträdande Parten ersätta och hålla den icke-överträdande Parten skadeslös för de skador som den icke-överträdande Parten ådragit sig till följd av den administrativa sanktionsavgiften och den avtalsbrytande Partens agerande.
9.3Exklusiv ansvarsreglering: Den berörda Partens skyldighet att hålla den andra Parten skadeslös enligt punkterna 9.1 och 9.2 ska utgöra den andra Partens enda och exklusiva rätt till ersättning med anledning av överträdelsen av tillämplig dataskyddslagstiftning.
10. Avtalstid
10.1Biträdesavtalets giltighetstid: Detta Biträdesavtal gäller så länge som Lubb IT AB behandlar personuppgifter för Kursarrangörens räkning och upphör först när sådan behandling har avslutats i enlighet med Biträdesavtalet och Bilaga: Instruktioner.
11. Tillämplig lag och tvistelösning
11.1Tillämplig lag: Biträdesavtalet ska tolkas i enlighet med svensk lag och rätt.
11.2Tvistelösning: Tvister som uppstår i anledning av detta Biträdesavtal ska slutligt avgöras genom det tvistelösningsförfarande som anges i Tjänstevillkoren.
Bilaga: Instruktioner
Utöver vad som anges i Biträdesavtalet ska Lubb IT AB följa nedanstående instruktioner vid behandling av personuppgifter för Kursarrangörens räkning.
1. Behandlingens föremål
Behandlingen avser personuppgifter som Lubb IT AB behandlar för Kursarrangörens räkning inom ramen för tillhandahållandet och användningen av Plattformen.
2. Ändamål med behandlingen
Personuppgifterna får behandlas för att administrera Kursarrangörens kurser genom Plattformen, inklusive för att:
- hantera kursanmälningar och deltagaruppgifter,
- administrera betalnings- och faktureringsunderlag,
- kommunicera med Kursdeltagare i samband med anmälan och kursadministration,
- registrera och administrera närvaro,
- skapa, administrera och tillgängliggöra kursintyg och andra uppgifter om genomförda kurser,
- genomföra och administrera kursutvärderingar, och
- i övrigt utföra sådan behandling som är nödvändig för de funktioner i Plattformen som Kursarrangören använder för sin kursadministration.
3. Kategorier av personuppgifter
Behandlingen kan omfatta följande kategorier av personuppgifter:
| Typ av uppgift | Detaljer |
|---|---|
| Identifierings- och kontaktuppgifter | Förnamn, efternamn, personnummer, e-postadress och telefonnummer. |
| Arbets- och organisationsuppgifter | Arbetsgivare, organisation och andra uppgifter om Kursdeltagarens yrkesmässiga tillhörighet. |
| Faktureringsuppgifter | Faktureringsuppgifter och andra uppgifter som behövs för administration av betalning och fakturering av kursavgifter. |
| Kurs- och deltagaruppgifter | Uppgifter om kursanmälan, registrering, närvaro, genomförda kurser och kursintyg. |
| Yrkesrelaterade uppgifter | Exempelvis uppgifter om legitimation, legitimationsnummer, specialitet och fortbildning, i den utsträckning sådana uppgifter behandlas för den aktuella kursen. |
| Utvärderingsuppgifter | Svar och andra uppgifter som lämnas i samband med kursutvärderingar. |
| Övriga uppgifter | Andra personuppgifter som Kursarrangören samlar in eller på annat sätt behandlar genom Plattformen inom ramen för de funktioner som används. |
4. Kategorier av registrerade
Behandlingen kan avse följande kategorier av registrerade:
- Kursdeltagare och personer som anmäler sig till Kursarrangörens kurser,
- användare och andra kontaktpersoner hos Kursarrangören, och
- kontakt- och faktureringspersoner hos företag eller andra organisationer som anmäler Kursdeltagare till Kursarrangörens kurser eller ansvarar för betalning av kursavgifter till Kursarrangören.
5. Behandlingsaktiviteter
Lubb IT AB får utföra följande behandlingar för Kursarrangörens räkning:
- samla in och registrera personuppgifter som lämnas genom Plattformen,
- strukturera, organisera och lagra personuppgifter,
- visa och tillgängliggöra personuppgifter för behöriga användare,
- använda och bearbeta personuppgifter för att utföra de funktioner i Plattformen som Kursarrangören använder,
- generera och tillgängliggöra dokument och underlag, såsom kursintyg och faktureringsunderlag,
- skicka automatiserade meddelanden och annan kursrelaterad kommunikation enligt Kursarrangörens instruktioner,
- importera och exportera personuppgifter,
- ändra, rätta, begränsa och radera personuppgifter, och
- i övrigt behandla personuppgifter i den utsträckning som är nödvändig för de ändamål som anges i punkt 1.
6. Plats för behandling
Personuppgifter får behandlas inom EU/EES samt, i förekommande fall, i tredje land i enlighet med avsnitt 5 i Biträdesavtalet. De Underbiträden som anlitas för behandlingen och deras respektive behandlingsplatser framgår av vid var tid gällande Bilaga: Godkända Underbiträden.
7. Lagringstid och radering
Följande lagrings- och raderingsregler gäller för personuppgifter som behandlas för Kursarrangörens räkning:
| Situation | Lagring och radering |
|---|---|
| Kursuppgifter | Personuppgifter kopplade till kurser och Kursdeltagare lagras i två (2) år efter den aktuella kursens avslut. Därefter gallras uppgifterna från den aktiva Plattformen, med undantag för de uppgifter som behöver bevaras för validering av redan utfärdade kursintyg. |
| Validering av kursintyg | De personuppgifter som är nödvändiga för att validera ett redan utfärdat kursintyg får behandlas under intygets giltighetstid. Om Kursarrangören begär radering av uppgifterna kan intyget därefter inte längre valideras via Plattformen. |
| Avslutad abonnemangsperiod | Att en abonnemangsperiod upphör innebär inte i sig att personuppgifterna raderas. Kundkontot övergår i stället till Plattformens kostnadsfria nivå och personuppgifterna behandlas och gallras enligt denna bilaga och Tjänstevillkoren. |
| Avslutad behandling eller stängt kundkonto | När Lubb IT AB:s behandling av personuppgifter för Kursarrangörens räkning avslutas ska personuppgifterna raderas eller återlämnas i enlighet med punkt 3.1 f) i Biträdesavtalet. |
| Säkerhetskopior | När personuppgifter raderas från våra aktiva system kan de finnas kvar i säkerhetskopior i upp till trettio (30) kalenderdagar innan de raderas eller skrivs över. |
Bilaga: Godkända Underbiträden
Kursarrangören ger härmed sitt uttryckliga godkännande till att Lubb IT AB får anlita nedanstående personuppgiftsbiträden ("Underbiträden") för behandling av personuppgifter för Kursarrangörens räkning i enlighet med avsnitt 4 i Biträdesavtalet.
| Underbiträde | Ändamål | Uppgiftskategorier | Region | Överföringsgrund | Leverantörens villkor |
|---|---|---|---|---|---|
| Obligatoriska för tjänsten | |||||
| Supabase (Öppnas i en ny flik)Supabase Pte. Ltd | Databas, autentisering och fillagring | Samtliga uppgiftskategorier i avsnitt 3 | EU | standardavtalsklausuler (SCC) | Biträdesvillkor — Supabase (Öppnas i en ny flik) |
| Resend (Öppnas i en ny flik)Plus Five Five, Inc. | Utskick av transaktionsmejl | Namn, e-postadress, mejlinnehåll | US | adekvansbeslut: EU-US Data Privacy Framework | Biträdesvillkor — Resend (Öppnas i en ny flik) |
| Vercel (Öppnas i en ny flik)Vercel, Inc. | Applikationsdrift och innehållsleverans | Samtliga uppgifter som passerar applikationen | EU/Global | adekvansbeslut: EU-US Data Privacy Framework | Biträdesvillkor — Vercel (Öppnas i en ny flik) |
| Sentry (Öppnas i en ny flik)Functional Software, Inc. d/b/a Sentry | Felövervakning (samtyckesstyrd i webbläsaren) | Tekniska feldata; IP-adress | EU | adekvansbeslut: EU-US Data Privacy Framework | Biträdesvillkor — Sentry (Öppnas i en ny flik) |
| Upstash (Öppnas i en ny flik)Upstash, Inc. | Distribuerad trafikbegränsning (Redis) | IP-adresser och tillfälliga räknare | EU | adekvansbeslut: EU-US Data Privacy Framework | Biträdesvillkor — Upstash (Öppnas i en ny flik) |
| Anlitas bara när funktionen används | |||||
| Stripe (Öppnas i en ny flik)Stripe, Inc. | Abonnemangs- och kursfakturering (tjänstens egen fakturering av organisationen) | Organisationens faktureringsuppgifter | EU/US | adekvansbeslut: EU-US Data Privacy Framework | Biträdesvillkor — Stripe (Öppnas i en ny flik) |
Bilaga: Säkerhetsåtgärder
De säkerhetsåtgärder som Lubb IT AB tillämpar för den behandling som omfattas av Biträdesavtalet beskrivs nedan.
1. Åtkomstkontroll och autentisering
Lubb IT AB tillämpar följande åtgärder för åtkomstkontroll och autentisering:
- Organisationsanvändare använder individuella användarkonton för inloggning till Plattformen.
- Serveroperationer som ändrar data omfattas av behörighetskontroller som verifierar användarens session, medlemskap och roll i organisationen.
- Åtkomst till personuppgifter begränsas utifrån användarens behörighet och organisationstillhörighet.
- Kursdeltagares åtkomst till deltagarsidor sker genom personliga länkar avsedda för ett bestämt ändamål.
- Publika endpoints omfattas av trafikbegränsning (rate limiting).
2. Isolering mellan organisationer
Plattformen är en fleranvändartjänst (multi-tenant). Lubb IT AB tillämpar följande åtgärder för att hålla olika organisationers uppgifter åtskilda:
- Databastabeller med organisationsdata skyddas genom radnivåsäkerhet (Row Level Security, RLS).
- Databasfrågor begränsas utifrån organisationstillhörighet för att förhindra obehörig åtkomst till andra organisationers uppgifter.
- Isoleringen mellan organisationer omfattas av automatiserade tester som genomförs vid ändringar i Plattformen.
3. Kryptering
Lubb IT AB tillämpar följande krypteringsåtgärder:
- Trafik till och från Plattformen krypteras under överföring med TLS.
- Personuppgifter krypteras vid lagring genom de säkerhetsfunktioner som tillhandahålls av Lubb IT ABs infrastrukturleverantörer, inklusive för databaslagring och säkerhetskopior.
- API-nycklar lagras i krypterad konfiguration i driftmiljön och inte i Plattformens kodbas.
4. Säkerhetskopiering och kontinuitet
Lubb IT AB tillämpar följande åtgärder för säkerhetskopiering och kontinuitet:
- Produktionsdatabasen säkerhetskopieras automatiskt.
- Säkerhetskopior omfattas av kryptering vid lagring.
- Plattformens applikationslager är tillståndslöst och drivs på hanterad och redundant infrastruktur.
- Applikationslagret kan driftsättas på nytt eller återställas till en tidigare version oberoende av produktionsdatabasen.
5. Incidenthantering
Lubb IT AB upprätthåller rutiner för hantering av säkerhets- och personuppgiftsincidenter, vilket innefattar:
- en intern incidenthanteringsplan,
- en utsedd ansvarig för att bedöma och hantera incidenter,
- åtgärder för att utreda, begränsa och hantera identifierade incidenter,
- dokumentation av incidenter i en intern incidentlogg, och
- bedömning av incidenter i förhållande till tillämpliga underrättelse- och informationsskyldigheter.
6. Tekniska säkerhetsåtgärder och övervakning
Lubb IT AB tillämpar tekniska åtgärder för att förebygga, upptäcka och hantera säkerhetsrelaterade händelser i Plattformen, vilket innefattar:
- felövervakning och teknisk felsökning,
- trafikbegränsning (rate limiting) för publika endpoints,
- behörighetskontroller vid serveroperationer som ändrar data, och
- automatiserade tester av isoleringen mellan olika organisationers data.
7. Hantering av sårbarheter
Lubb IT AB tillhandahåller en särskild kanal för rapportering av misstänkta säkerhetssårbarheter i Plattformen.
Rapporterade sårbarheter utreds och hanteras utifrån deras påverkan på Plattformens och personuppgifternas konfidentialitet, integritet och tillgänglighet.
8. Uppföljning av säkerhetsåtgärder
Lubb IT AB utvärderar regelbundet säkerhetsåtgärdernas effektivitet och uppdaterar vid behov åtgärderna med hänsyn till förändringar i Plattformen, behandlingen och identifierade säkerhetsrisker.