Tillbaka till listan
Bilagor

Bilaga 3 – Personuppgiftsbiträdesavtal

Öppna utskriftsvy
Version v1.4Senast uppdaterad 14.07.2026Nästa granskning 01.10.2026Avtalsmässigt bindande

Ägare: CTO · Godkännare: CEO

Bilaga 3 – Personuppgiftsbiträdesavtal (DPA)

Personuppgiftsansvarig (Kund): [Namn, organisationsnummer, adress]

Personuppgiftsbiträde (Leverantör): Lyyli AI Oy; hello@lyyli.ai

Integritetsskyddskontakt: hello@lyyli.ai

1. Inledning och tillämpliga villkor

GDPR och nationell lagstiftning; IT2022 YSE i tillämpliga delar.

2. Behandlingens föremål och varaktighet

Huvudavtalets löptid + högst 30 dagar efter upphörande för radering/återlämnande.

3. Art och ändamål

Insamling, lagring, organisering, begränsning, hämtning, användning, utlämnande enligt instruktion, loggning, verifiering/återlämnande, radering/anonymisering. Behandlingen kan omfatta AI-assisterade åtgärder (t.ex. utkast, analys, kommunikationsstöd) inom ramen för den Personuppgiftsansvariges instruktioner och huvudavtalet.

AI-inferens dirigeras via OpenRouter och direkta leverantörer. Valda rutter använder Zero Data Retention-inställningar. Ruttspecifika lagrings-, tränings- och undantagspolicyer dokumenteras i AI-modellregistret.

4. Registrerade och datakategorier

Organisationsanvändare: namn, e-post, roll/befattning, användnings- och loggdata.

Innehåll och kommunikation: meddelandemetadata och innehåll, kommentarer, bilagor, versionshistorik enligt den Personuppgiftsansvariges instruktioner.

Mötesdeltagare (Meeting Agent): namn, inspelningar, transkriberingar och insikter per möte när Kunden aktiverar funktionen.

Externa kommentatorer: namn och kommentar via publika granskningslänkar, utan användarkonto.

E-postavsändare (inkommande post): avsändaradress, meddelandemetadata och innehåll vid inkorgsbearbetning.

Integrationsanvändare: Teams/Slack-meddelandemetadata och innehåll vid användning av integrationer.

Inga särskilda kategorier av personuppgifter utan separat avtal. Inga kunders kunder.

5. Den Personuppgiftsansvariges skyldigheter

Laglighet, rättslig grund, information; hantering av användare och rättigheter.

6. Personuppgiftsbiträdets skyldigheter

Efterlevnad av instruktioner, sekretess, Bilaga 4 TOMs, bistånd vid förfrågningar och incidenter, loggar och dokumentation, möjliggörande av revisioner.

7. Underleverantörer

Underleverantörer listas i Bilaga 5. Personuppgiftsbiträdet säkerställer att underleverantörer har minst motsvarande skyldigheter. Nya underleverantörer eller väsentliga ändringar meddelas Personuppgiftsansvarig minst 30 dagar i förväg; Personuppgiftsansvarig kan invända av berättigade skäl. AI-inferens dirigeras via OpenRouter till underliggande modellleverantörer; modelländringar kan ske med kortare varsel på grund av teknisk routing och dokumenteras i AI-modellregistret. Personuppgiftsansvarigas leverantörer (t.ex. betalningar, CRM) beskrivs i integritetspolicyn.

8. Internationella överföringar

Personuppgifter kan överföras utanför EU/EES när en underleverantör eller teknisk lösning (t.ex. AI- eller molntjänster) kräver det. Överföringar genomförs med skyddsåtgärder enligt GDPR kapitel V, såsom Europeiska kommissionens standardavtalsklausuler (SCC) och/eller EU–US Data Privacy Framework i tillämpliga delar, tillsammans med kompletterande tekniska och organisatoriska åtgärder enligt vad respektive underleverantör och tjänstebeskrivning kräver.

9. Personuppgiftsincidenter

Anmälan utan dröjsmål; preliminär anmälan senast inom 24 timmar efter att Personuppgiftsbiträdet fått kännedom om incidenten, kompletterad när uppgifter finns tillgängliga.

10. Revisioner

En gång per år, 14 arbetsdagars förvarning, utan oskälig störning.

11. Radering eller återlämnande

Vid upphörande radering/återlämnande från aktiva system; säkerhetskopior skrivs över enligt Bilaga 6; loggar raderas enligt separat schema. Raderingsintyg på begäran.

12. Ansvar och lag

Huvudavtal & IT2022; finsk lag; Helsingfors tingsrätt.

Versionshistorik