Tida

Personuppgiftsbiträdesavtal

Senast uppdaterad: 8 augusti 2026

Detta personuppgiftsbiträdesavtal ("Biträdesavtalet") gäller mellan det företag som använder tjänsten Tida ("Kunden") och Karl Fredrik Wennström, Överkalix, Sverige ("Leverantören"). Biträdesavtalet utgör en integrerad del av användarvillkoren för Tida och gäller utan att någon separat underskrift krävs. På begäran tillhandahåller vi Biträdesavtalet som undertecknat dokument.

Biträdesavtalet reglerar Leverantörens behandling av personuppgifter för Kundens räkning enligt artikel 28 i EU:s allmänna dataskyddsförordning (GDPR).

1. Roller och definitioner

Kunden är personuppgiftsansvarig för de personuppgifter som Kunden och dess användare registrerar i Tjänsten. Leverantören är personuppgiftsbiträde och behandlar dessa uppgifter endast för Kundens räkning.

Begrepp i Biträdesavtalet ("personuppgifter", "behandling", "personuppgiftsincident" m.fl.) har samma betydelse som i GDPR. "Tjänsten" har samma betydelse som i användarvillkoren.

2. Behandlingens omfattning

Behandlingens föremål, varaktighet, art och ändamål samt kategorier av registrerade och typer av personuppgifter specificeras i Bilaga 1.

3. Instruktioner

Leverantören behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner, om inte annan behandling krävs enligt EU-rätt eller svensk rätt — i sådant fall informerar Leverantören Kunden innan behandlingen, om lagen inte förbjuder det.

Kundens instruktioner utgörs av användarvillkoren, detta Biträdesavtal och Kundens användning av Tjänstens funktioner. Om Leverantören anser att en instruktion strider mot GDPR eller annan dataskyddslagstiftning informeras Kunden utan onödigt dröjsmål.

4. Konfidentialitet

Leverantören säkerställer att personer med behörighet att behandla personuppgifterna omfattas av tystnadsplikt, avtalad eller lagstadgad.

5. Säkerhetsåtgärder

Leverantören vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR, bland annat:

  • All datatrafik krypteras (TLS/HTTPS)
  • Lösenord lagras hashade och kan inte återskapas
  • Varje kundföretags data isoleras med radnivåsäkerhet (Row Level Security) i databasen
  • Bilder och filer lagras med åtkomst kopplad till företagsidentitet
  • Personuppgifter lagras inom EU (se Bilaga 2)
  • Åtkomst till produktionsmiljön är begränsad och inloggningar loggas

6. Underbiträden

Kunden lämnar ett allmänt förhandsgodkännande till att Leverantören anlitar underbiträden för behandlingen. Godkända underbiträden vid Biträdesavtalets senaste uppdatering framgår av Bilaga 2.

Vid planerade förändringar (tillägg eller byte av underbiträde) informeras Kunden minst 30 dagar i förväg via e-post eller via Tjänsten. Om Kunden har berättigade invändningar mot förändringen och parterna inte hittar en lösning har Kunden rätt att säga upp avtalet enligt användarvillkoren innan förändringen träder i kraft.

Leverantören ålägger varje underbiträde samma dataskyddsskyldigheter som i detta Biträdesavtal och ansvarar fullt ut gentemot Kunden för underbiträdenas behandling.

7. Överföringar till tredjeland

Personuppgifter lagras inom EU/EES. I de fall en funktion innebär överföring till land utanför EU/EES (se Bilaga 2) sker överföringen med stöd av EU-kommissionens standardavtalsklausuler (SCC) eller annan giltig överföringsmekanism enligt kapitel V GDPR.

8. Bistånd till Kunden

Leverantören bistår Kunden, med hänsyn till behandlingens art och den information som finns tillgänglig:

  • med lämpliga tekniska och organisatoriska åtgärder så att Kunden kan svara på de registrerades begäranden om att utöva sina rättigheter enligt kapitel III GDPR (registerutdrag, rättelse, radering m.m.),
  • med att fullgöra Kundens skyldigheter enligt artiklarna 32-36 GDPR (säkerhet, incidentanmälan, konsekvensbedömning och förhandssamråd).

9. Personuppgiftsincidenter

Leverantören underrättar Kunden utan onödigt dröjsmål efter att ha fått kännedom om en personuppgiftsincident som rör Kundens personuppgifter. Underrättelsen innehåller den information som Kunden rimligen behöver för att kunna fullgöra sin anmälningsskyldighet enligt artiklarna 33-34 GDPR.

10. Granskning

Leverantören ger Kunden tillgång till den information som krävs för att visa att skyldigheterna i artikel 28 GDPR fullgörs, och möjliggör och bidrar till granskningar som genomförs av Kunden eller av granskare som Kunden utsett.

Granskning ska aviseras skriftligen minst 30 dagar i förväg, genomföras högst en gång per tolvmånadersperiod (utöver granskning efter en konstaterad incident), bekostas av Kunden och får inte ge åtkomst till andra kunders data eller äventyra Tjänstens säkerhet.

11. Radering och återlämning

Vid avtalets upphörande raderar eller återlämnar Leverantören, enligt Kundens val, alla personuppgifter som behandlats för Kundens räkning, och raderar befintliga kopior — med undantag för uppgifter som måste sparas enligt EU-rätt eller svensk rätt (t.ex. bokföringslagen). Tidsfrister och förfarande beskrivs i integritetspolicyn.

12. Ansvar och avtalstid

Biträdesavtalet gäller så länge Leverantören behandlar personuppgifter för Kundens räkning. Ansvarsbegränsningen i användarvillkoren gäller även för Biträdesavtalet, i den utsträckning tvingande dataskyddslagstiftning inte föreskriver annat.

Bilaga 1 — Specifikation av behandlingen

Behandlingens art och ändamål: lagring, visning, strukturering och bearbetning av uppgifter för att tillhandahålla Tjänstens funktioner: tidrapportering, elektronisk personalliggare, projekt- och uppgiftshantering, materialhantering, attestering, underlag för offerter, fakturor och lön, notiser samt frivilliga AI-funktioner (sammanfattning av arbetskommentarer).

Varaktighet: avtalstiden, samt de raderings- och gallringsfrister som anges i integritetspolicyn.

Kategorier av registrerade:

  • Kundens användare (anställda och uppdragstagare)
  • Kundens kunder och deras kontaktpersoner
  • Övriga personer som förekommer i innehåll som Kundens användare registrerar (t.ex. fritextkommentarer och bilder)

Typer av personuppgifter:

  • Identitets- och kontaktuppgifter (namn, e-postadress, telefonnummer)
  • Arbetsrelaterade uppgifter (tidrapporter, frånvaro, personalliggarposter, uppgifter och kommentarer, attesteringsstatus)
  • Ekonomiska underlag (offert-, faktura- och löneunderlag)
  • Personnummer för Kundens kunder när Kunden använder funktioner som kräver det (t.ex. ROT-underlag)
  • Bilder som användare laddar upp
  • Tekniska uppgifter (enhetsidentifierare för push-notiser, inloggningsloggar)

Känsliga uppgifter: Tjänsten är inte avsedd för känsliga personuppgifter (artikel 9 GDPR). Kunden ansvarar för att sådana uppgifter inte registreras i fritext eller bilder.

Bilaga 2 — Godkända underbiträden

  • Supabase Inc. (USA-baserat företag) — databas, fillagring och autentisering. Behandling och lagring sker inom EU (Frankfurt, Tyskland).
  • Expo (expo.dev, USA) — förmedling av push-notiser: push-token och notisens innehåll passerar Expos infrastruktur på väg till Apples och Googles leveranstjänster.
  • Apple Inc. (USA) — leverans av push-notiser till iPhone via Apple Push Notification service (APNs).
  • Google LLC (USA) — leverans av push-notiser till Android via Firebase Cloud Messaging (FCM).
  • Resend Inc. (USA) — leverans av e-post kopplad till konton, t.ex. lösenordsåterställning. Överföring skyddas av SCC.
  • Anthropic PBC (USA) — AI-behandling av text i de frivilliga AI-funktionerna. Överföring skyddas av SCC. Används endast när Kunden aktivt använder funktionen.
  • Vercel Inc. (USA) — drift av webbplats och webbapplikation.

Kontakt

Frågor om detta Biträdesavtal:

Karl Fredrik Wennström
E-post: kontakt@tidaapp.se
Överkalix, Sverige