Bilaga 3 – Personuppgiftsbiträdesavtal
Ägare: CTO · Godkännare: CEO
Bilaga 3 – Personuppgiftsbiträdesavtal (DPA)
Personuppgiftsansvarig (Kund): [Namn, organisationsnummer, adress]
Personuppgiftsbiträde (Leverantör): Lyyli AI Oy; hello@lyyli.ai
Integritetsskyddskontakt: hello@lyyli.ai
1. Inledning och tillämpliga villkor
GDPR och nationell lagstiftning; IT2022 YSE i tillämpliga delar.
2. Behandlingens föremål och varaktighet
Huvudavtalets löptid + högst 30 dagar efter upphörande för radering/återlämnande.
3. Art och ändamål
Insamling, lagring, organisering, begränsning, hämtning, användning, utlämnande enligt instruktion, loggning, verifiering/återlämnande, radering/anonymisering. Behandlingen kan omfatta AI-assisterade åtgärder (t.ex. utkast, analys, kommunikationsstöd) inom ramen för den Personuppgiftsansvariges instruktioner och huvudavtalet.
AI-inferens dirigeras via OpenRouter och direkta leverantörer. Valda rutter använder Zero Data Retention-inställningar. Ruttspecifika lagrings-, tränings- och undantagspolicyer dokumenteras i AI-modellregistret.
4. Registrerade och datakategorier
Organisationsanvändare: namn, e-post, roll/befattning, användnings- och loggdata.
Innehåll och kommunikation: meddelandemetadata och innehåll, kommentarer, bilagor, versionshistorik enligt den Personuppgiftsansvariges instruktioner.
Mötesdeltagare (Meeting Agent): namn, inspelningar, transkriberingar och insikter per möte när Kunden aktiverar funktionen.
Externa kommentatorer: namn och kommentar via publika granskningslänkar, utan användarkonto.
E-postavsändare (inkommande post): avsändaradress, meddelandemetadata och innehåll vid inkorgsbearbetning.
Integrationsanvändare: Teams/Slack-meddelandemetadata och innehåll vid användning av integrationer.
Inga särskilda kategorier av personuppgifter utan separat avtal. Inga kunders kunder.
5. Den Personuppgiftsansvariges skyldigheter
Laglighet, rättslig grund, information; hantering av användare och rättigheter.
6. Personuppgiftsbiträdets skyldigheter
Efterlevnad av instruktioner, sekretess, Bilaga 4 TOMs, bistånd vid förfrågningar och incidenter, loggar och dokumentation, möjliggörande av revisioner.
7. Underleverantörer
Underleverantörer listas i Bilaga 5. Personuppgiftsbiträdet säkerställer att underleverantörer har minst motsvarande skyldigheter. Nya underleverantörer eller väsentliga ändringar meddelas Personuppgiftsansvarig minst 30 dagar i förväg; Personuppgiftsansvarig kan invända av berättigade skäl. AI-inferens dirigeras via OpenRouter till underliggande modellleverantörer; modelländringar kan ske med kortare varsel på grund av teknisk routing och dokumenteras i AI-modellregistret. Personuppgiftsansvarigas leverantörer (t.ex. betalningar, CRM) beskrivs i integritetspolicyn.
8. Internationella överföringar
Personuppgifter kan överföras utanför EU/EES när en underleverantör eller teknisk lösning (t.ex. AI- eller molntjänster) kräver det. Överföringar genomförs med skyddsåtgärder enligt GDPR kapitel V, såsom Europeiska kommissionens standardavtalsklausuler (SCC) och/eller EU–US Data Privacy Framework i tillämpliga delar, tillsammans med kompletterande tekniska och organisatoriska åtgärder enligt vad respektive underleverantör och tjänstebeskrivning kräver.
9. Personuppgiftsincidenter
Anmälan utan dröjsmål; preliminär anmälan senast inom 24 timmar efter att Personuppgiftsbiträdet fått kännedom om incidenten, kompletterad när uppgifter finns tillgängliga.
10. Revisioner
En gång per år, 14 arbetsdagars förvarning, utan oskälig störning.
11. Radering eller återlämnande
Vid upphörande radering/återlämnande från aktiva system; säkerhetskopior skrivs över enligt Bilaga 6; loggar raderas enligt separat schema. Raderingsintyg på begäran.
12. Ansvar och lag
Huvudavtal & IT2022; finsk lag; Helsingfors tingsrätt.
Versionshistorik
- Version v1.3Senast uppdaterad 13.07.2026