Personuppgiftsbiträdesavtal för Skolkoll Pro

Version self-serve-pub-2026-09-1. Standardavtalet för kortköp. Det godkänns i kassan och bygger på samma artikel 28-åtaganden som PuB-mallen.

Personuppgiftsbiträdesavtal

Version: self-serve-pub-2026-09-1
Beslut: klickavtal för självbetjäning, 2026-09-27

1. Parter

Personuppgiftsansvarig är den organisation som anges med organisationsnummer på Skolkoll-kontot. Ingen separat kontaktperson lagras som undertecknare.

Personuppgiftsbiträde är Skolspegeln AB, organisationsnummer 559359-7288, Ejdergatan 6, 619 32 Trosa, info@skolspegeln.se.

2. Hur avtalet ingås

Avtalet ingås när en administratör för organisationen, i kassan för kortbetalning, kryssar i att hen är behörig att binda organisationen och godkänner denna version. Kryssrutan är inte ifylld i förväg. Tidpunkten sätts av servern. Versionen och tidpunkten sparas hos organisationen. Undertecknaren som sparas är rollen kontoinnehavare, aldrig ett namn, en e-postadress eller ett personnummer.

Kommunlicens och andra avtal som förhandlas använder inte detta klickavtal. För dem gäller PuB-mallen, som fylls i och registreras separat. Ett redan aktivt sådant avtal ersätts inte av detta klickavtal.

3. Föremål för behandlingen

3.1 Kategorier av personuppgifter

Importverktyg och data cockpit ingår inte. Skolspegelns egna kund-, fakturerings- och betalningsposter, inklusive Stripe-data, behandlas av Skolspegeln som personuppgiftsansvarig och omfattas inte av denna instruktion. Detsamma gäller publika källuppgifter när Skolspegeln själv bestämmer ändamål och medel.

3.2 Kategorier av registrerade

3.3 Ändamål, varaktighet och typ

Behandlingen sker för att tillhandahålla Skolkoll Pro enligt detta avtal och den konfiguration kunden själv gör: konto, medlemmar, bevakningar, larm, översikt, jämförelser och standardrapporter. Den pågår så länge denna version är i kraft. Därefter bara så länge som behövs för avtalad återlämning eller radering, om inte lag kräver att en uppgift sparas.

Behandlingen är insamling, lagring, organisering, strukturering, läsning, ändring och radering. Biträdet utför ingen profilering eller automatiserat beslutsfattande som har rättsliga följder för de registrerade.

4. Biträdets skyldigheter

Behandlingen följer artikel 28 i EU 2016/679. Biträdet ska:

  1. Endast behandla personuppgifter enligt dokumenterade instruktioner från den ansvarige, inklusive vid överföring till tredjeland. Om unionsrätten eller svensk rätt kräver annan behandling ska biträdet informera den ansvarige om det rättsliga kravet före behandlingen, om inte lagen förbjuder sådan information.
  2. Omedelbart underrätta den ansvarige om biträdet anser att en instruktion strider mot GDPR eller annan tillämplig dataskyddsrätt.
  3. Säkerställa att personer som behandlar personuppgifterna har åtagit sig sekretess eller omfattas av tystnadsplikt.
  4. Vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt artikel 32, se bilaga A och sidan om dataskydd.
  5. Endast anlita underbiträden enligt avsnitt 5.
  6. Bistå den ansvarige med de registrerades rättigheter enligt artikel 12–22.
  7. Bistå den ansvarige med skyldigheterna enligt artikel 32–36.
  8. När avtalet upphör, efter den ansvariges val, radera eller återlämna personuppgifterna och radera befintliga kopior, om inte lag kräver att de sparas.
  9. Tillhandahålla den information som behövs för att visa att artikel 28 följs, och möjliggöra granskning enligt avsnitt 8.

Behandlingen finns beskriven i förteckningen över behandlingar.

5. Underbiträden

Den ansvarige ger allmän förhandstillåtelse att anlita underbiträden på följande villkor:

  1. Underbiträdets behandling regleras av ett skriftligt avtal med samma dataskyddsskyldigheter som detta avtal.
  2. Biträdet förblir ansvarigt gentemot den ansvarige för underbiträdets fullgörande.
  3. Biträdet meddelar den ansvariges administratörer minst 30 dagar innan ett underbiträde läggs till eller byts ut.
  4. Den ansvarige kan invända genom att avsluta detta avtal innan ändringen genomförs. Biträdet använder inte det nya underbiträdet för den ansvariges uppgifter innan invändningen är hanterad eller avtalet har avslutats.
  5. Aktuell lista finns på sidan om dataskydd.

6. Internationell överföring

Firestore, Cloud Functions och Cloud Storage är placerade i europe-west1 (Belgien). Google Cloud (Firebase) är underbiträde för den driften. Revisionsloggar kan ligga kvar i en låst bucket med placering global, och Firebase Hosting använder ett globalt CDN. Firebase Authentication används för kontots inloggning och omfattas av Google Clouds personuppgiftsbiträdesavtal med standardavtalsklausuler eller EU–US Data Privacy Framework, utan ett påstående om placering i europe-west1. Resend används för bevakningar, larm och standardrapporter som den ansvarige själv begär, med överföring till USA under standardavtalsklausuler. Godkännande av denna version är instruktionen att behandlingen sker i den arkitekturen. Överföringen som arkitekturen medför sker med ett tillämpligt överföringsverktyg: ett adekvansbeslut inom sitt tillämpningsområde, EU-kommissionens standardavtalsklausuler enligt beslut (EU) 2021/914 när adekvansbeslutet inte täcker överföringen, eller EU–US Data Privacy Framework endast när mottagaren är certifierad för den aktuella behandlingen. Stripe och andra leverantörer som bara används i Skolspegelns eget ansvarsspår är inte underbiträden genom detta avtal.

7. Personuppgiftsincident

Biträdet ska utan onödigt dröjsmål anmäla en personuppgiftsincident till den ansvarige, med ett internt mål om en första avisering inom 24 timmar efter att ha fått kännedom om den, och därefter komplettera anmälan. Anmälan ska beskriva incidentens art, de berörda kategorierna, sannolika konsekvenser, vidtagna eller föreslagna åtgärder och en kontaktväg till biträdets incidenthantering.

8. Granskning

Den ansvarige har rätt att, på egen bekostnad och med rimlig framförhållning, granska efterlevnaden. Granskningen får utföras av den ansvarige eller av en oberoende revisor med tystnadsplikt. Biträdet har inget godkännandeveto men får kräva skäliga säkerhets- och sekretessregler, och ska begränsa störningen och skydda andra kunders uppgifter. Certifieringsrapporter kan komplettera underlaget. De ersätter inte granskningsrätten när de inte räcker för den aktuella behandlingen.

9. Ansvar

Artikel 82 i EU 2016/679 är tvingande. Detta avtal lägger inte till en separat ansvarsbegränsning mellan parterna.

10. Giltighetstid

Avtalet gäller så länge organisationen har Skolkoll Pro under denna version och avtalet inte har ersatts eller avslutats. Skyldigheten att radera eller återlämna uppgifter gäller även efter upphörandet. Betalstatus i sig är inte ett avtal. Ett avslutat avtal stoppar behandlingen.

11. Överlåtelse

Biträdet får överlåta avtalet till ett annat bolag i samma koncern om mottagaren skriftligen inträder i skyldigheterna innan behandlingen fortsätter, om säkerhetsnivå, underbiträdesvillkor och överföringsskydd inte försämras, och om den ansvariges administratörer aviseras minst 30 dagar i förväg när det är praktiskt möjligt. Den ansvarige kan invända på saklig grund enligt dataskyddsförordningen och då avsluta avtalet med 30 dagars varsel.

12. Ändringar

En ändring är en ny publicerad version. Den binder organisationen först när en administratör godkänner den versionen i kassan. Denna version fortsätter att gälla tills den har ersatts eller avslutats.

13. Tillämplig lag

Avtalet regleras av svensk rätt. Tvister ska i första hand lösas genom förhandling och i andra hand av behörig allmän domstol.

Bilaga A — Säkerhetsåtgärder