Dokument 1
Användarvillkor för NordQuote
Version 1.0 – 2026-08-30 · Pilotperiod
Vad det här avtalet reglerar — och inte
Avtalet gäller mellan NordQuote och det företag som använder tjänsten för att skapa och skicka offerter. Det reglerar inte förhållandet mellan företaget och dess egna kunder — den affären är företagets egen, och NordQuote är där ett tekniskt hjälpmedel.
Dokumenten hör ihop och ska läsas tillsammans
- Dokument 1 — Användarvillkor (detta): reglerar tjänsten, pris, uppsägning och ansvar.
- Dokument 2 — Personuppgiftsbiträdesavtal: reglerar hur NordQuote behandlar personuppgifter för Kundens räkning, med tre bilagor:
- Bilaga 1 behandlingens art och kategorier · Bilaga 2 godkända underbiträden · Bilaga 3 säkerhetsåtgärder.
- Systembeskrivning (separat dokument): beskriver i detalj hur tjänsten är byggd och hur underleverantörerna används.
1.Parter och definitioner
Leverantören är Actcura AB, org.nr 559543-0439, Torgrims väg 12, 754 40 Uppsala. Kunden är det företag som registrerar ett konto och godkänner dessa villkor. Användare är en person som Kunden ger tillgång till Tjänsten. Slutkund är den som tar emot en offert från Kunden. Slutkunden är inte part i detta avtal. Tjänsten är NordQuote: att skapa, skicka, följa upp och låta Slutkunden godkänna offerter digitalt. Avtalshandling är den handling som skapas när en Slutkund godkänner en offert, tillsammans med den tidsstämplade kopia som lagras. Testperioden är den inledande, kostnadsfria period som beskrivs i avsnitt 3.
2.Godkännande av villkoren
Villkoren godkänns i Tjänsten ("clickwrap"). Vid första inloggningen visas de i sin helhet och måste godkännas aktivt innan Tjänsten kan användas. Leverantören loggar vem som godkände, tidpunkt och vilken version som godkändes. Den person som godkänner villkoren intygar att hen har behörighet att binda Kunden vid dessa villkor.
3.Testperioden
Under Testperioden är Tjänsten kostnadsfri. Syftet är att Kunden ska utvärdera tjänsten.
- Kunden tillåts skicka skarpa offerter till riktiga Slutkunder, men gör detta helt på egen risk.
- Under Testperioden tillhandahålls Tjänsten i befintligt skick ("as is") utan några som helst garantier gällande tillgänglighet eller felfrihet.
- Testperioden löper i en (1) månad från det att Kunden godkänner dessa villkor. Båda parter kan när som helst avsluta Testperioden utan skäl.
4.Pris, betalning och prisändringar
Efter Testperioden övergår Tjänsten till en betald prenumeration, förutsatt att Kunden aktivt godkänt detta. Ingen automatisk övergång till betalning sker. Tjänsten tillhandahålls som ett löpande abonnemang med betalning månadsvis eller årsvis i förskott. Abonnemanget förnyas automatiskt vid slutet av varje period, om det inte sagts upp av Kunden dessförinnan. Vid försenad betalning har Leverantören rätt till dröjsmålsränta enligt räntelagen samt lagstadgad påminnelseavgift.
Prisändringar
Leverantören har rätt att ändra avgifterna för Tjänsten.
- För månadsabonnemang: En prishöjning träder i kraft tidigast trettio (30) dagar efter att den skriftligen meddelats Kunden.
- För årsabonnemang: En prishöjning påverkar inte den pågående, redan betalda abonnemangsperioden. Prishöjningen träder i kraft först vid nästa årliga förnyelse, förutsatt att Leverantören meddelat Kunden minst trettio (30) dagar före förnyelsedatumet.
Om Kunden inte accepterar prishöjningen har Kunden rätt att säga upp avtalet med verkan från och med den dag det nya priset skulle ha börjat gälla. Fortsatt användning av Tjänsten efter detta datum utgör en accept av det nya priset.
5.Kundens ansvar och skadeslöshet
- Offertens innehåll: Kunden ansvarar ensamt för att uppgifterna i en offert är riktiga samt att tillämpade skatte- och avdragsregler är korrekta.
- Granskning av AI-tolkat och AI-föreslaget innehåll: Tjänsten kan tolka uppladdade dokument och föreslå svar med hjälp av AI. Sådant innehåll är ett förslag, inte ett färdigt beslut, och Kunden ska granska det innan det når Slutkunden. Tjänsten kontrollräknar tolkade belopp mot dokumentets egna summor och spärrar utskick när de inte stämmer, men spärren ersätter inte Kundens granskning.
- Konsumentlagstiftning: Om Kunden använder Tjänsten gentemot konsumenter är Kunden ensamt ansvarig för att tillse att offerten och avtalsingåendet uppfyller tvingande konsumentlagstiftning (t.ex. information om ångerrätt). Kunden ansvarar själv för att utnyttja Tjänstens inbyggda funktioner (exempelvis bilagor, fritextfält eller länkar) för att tillhandahålla eventuell obligatorisk information och ångerblanketter till Slutkunden.
- Backup: Leverantören tar säkerhetskopior av systemet, men det är Kundens eget ansvar att löpande exportera och spara sina Avtalshandlingar för sin egen säkerhet.
- Skadeslöshetsåtagande (Indemnification): Kunden åtar sig att hålla Leverantören fullt skadeslös för alla eventuella krav, skadestånd och kostnader (inklusive ombudskostnader) som riktas mot Leverantören av tredje part på grund av Kundens användning av Tjänsten i strid med detta avtal eller gällande lag.
6.Signering, identitet och Avtalshandlingens bevisvärde
Tjänsten erbjuder en "enkel elektronisk underskrift" (SES) i enlighet med eIDAS-förordningen. Kunden är ensamt ansvarig för att bedöma om denna bevisnivå är juridisk tillräcklig för Kundens specifika avtal, bransch och belopp.
Vad Tjänsten bevisar: Att den som godkände offerten hade kontroll över den specifika e-postadressen vid tidpunkten; det exakta offertinnehållet; signatärens egen bekräftelse av behörighet; samt tidpunkten (tidsstämplad).
Vad Tjänsten INTE bevisar: Tjänsten använder inte e-legitimation (t.ex. BankID). Tjänsten garanterar inte signatärens sanna identitet och gör inga kontroller mot bolagsregister rörande firmateckningsrätt. Leverantören lämnar ingen garanti för att en Avtalshandling får en viss bevisverkan i domstol.
7.Tjänstens utförande, tillgänglighet och ändringar
- "As-Is" och SLA: Tjänsten tillhandahålls i befintligt skick ("as is"). Leverantören strävar efter hög tillgänglighet men utfärdar inga garantier. Inga avdrag på avgiften, viten eller skadestånd utgår vid driftstopp.
- Ändring av funktioner: Leverantören utvecklar Tjänsten löpande och förbehåller sig rätten att lägga till, ändra eller ta bort funktioner.
- E-postleverans: Tjänsten skickar offertlänkar och kvitton via e-post. Leverantören ansvarar för att meddelandet lämnar Tjänsten, men kan inte garantera att det når mottagarens inkorg (t.ex. på grund av spamfilter).
8.Data, export och lagring
Kunden äger all sin uppladdade och genererade data. Leverantören använder Kundens data primärt för att leverera Tjänsten. Leverantören har dock rätt att avidentifiera, anonymisera och aggregera data som skapas i Tjänsten. Sådan anonymiserad data, som inte längre kan kopplas till Kunden eller en enskild individ, utgör inte Kundens data eller affärshemlighet och får fritt användas av Leverantören för produktutveckling (inklusive träning av algoritmer/AI), statistik och förbättring av Tjänsten, även efter detta avtals upphörande.
Externa AI-leverantörer tränar inte på Kundens data. Innehåll som skickas till Tjänstens AI-underbiträde för tolkning eller förslag används inte för att träna den leverantörens modeller, och behandlingen är låst till europeisk jurisdiktion. Se Bilaga 2 till Personuppgiftsbiträdesavtalet. Rätten till anonymiserad data i föregående stycke avser alltså enbart Leverantörens eget förbättringsarbete.
Bokföringslagen: NordQuote är inte ett e-arkiv. Kunden är ensamt ansvarig för att exportera och spara Avtalshandlingar på ett sätt som uppfyller Kundens skyldigheter enligt bokföringslagen (1999:1078) eller annan tillämplig lag. Leverantören åtar sig inget arkiveringsansvar.
Vid avtalets upphörande raderas Kundens data efter trettio (30) dagar. Kunden ansvarar för att dessförinnan exportera den data som ska behållas.
9.Personuppgifter och tredjepartstjänster
Behandling av personuppgifter regleras i Personuppgiftsbiträdesavtalet.
Tredjepartstjänster: Om Kunden väljer att integrera Tjänsten med tredjepartssystem (t.ex. affärssystem) ansvarar Leverantören inte för funktionalitet, tillgänglighet eller fel som härrör från dessa externa tjänster.
10.Immateriella rättigheter
Leverantören behåller alla rättigheter till Tjänsten, dess programvara och utformning. Kunden erhåller endast en icke-exklusiv rätt att använda Tjänsten under avtalstiden. Återkoppling som Kunden lämnar får användas fritt av Leverantören för att utveckla Tjänsten.
11.Ansvarsbegränsning och Force Majeure
- Indirekta skador: Leverantören ansvarar under inga omständigheter för indirekta skador. Detta inkluderar, men är inte begränsat till, utebliven vinst, förlust av data, produktionsbortfall, förlorade affärer eller Kundens ersättningsskyldighet gentemot tredje part.
- Beloppstak: Leverantörens totala och aggregerade ansvar för direkta skador ska per kalenderår aldrig överstiga ett belopp motsvarande de avgifter Kunden betalat till Leverantören för Tjänsten under de tolv (12) månaderna omedelbart före skadetillfället.
- Under Testperioden: Om Tjänsten tillhandahålls kostnadsfritt (t.ex. under Testperioden) är Leverantörens ansvar begränsat till maximalt 500 SEK. Beloppet är ett tak för samtliga krav sammantaget under hela Testperioden — inte per skadetillfälle, per offert eller per kalenderår.
- Data och utskick: Leverantören ansvarar inte för förlust eller förvanskning av data, och inte heller för att ett e-postmeddelande inte når mottagarens inkorg. Skulle sådant ansvar ändå uppkomma omfattas det av beloppstaket ovan. Kundens eget exportansvar framgår av avsnitt 5 och 8.
- Reklamation och preskription: Krav mot Leverantören ska framställas skriftligen utan oskäligt dröjsmål, och senast inom tre (3) månader från den dag Kunden märkte eller borde ha märkt den omständighet som kravet grundas på. Framställs kravet senare har Kunden förlorat rätten att göra det gällande.
- Force Majeure: Leverantören är befriad från påföljd för underlåtenhet att fullgöra viss förpliktelse i detta avtal om underlåtenheten beror på omständigheter utanför Leverantörens kontroll (t.ex. krig, naturkatastrof, cyberattack, strömavbrott eller fel hos internet- eller molnleverantör). Underrättelseplikt: Part som vill åberopa force majeure ska utan oskäligt dröjsmål underrätta motparten om hindret, dess orsak och den förväntade varaktigheten, samt underrätta motparten på nytt när hindret upphört. Underlåten underrättelse medför att parten inte får åberopa hindret som befrielsegrund för den tid underrättelsen dröjt.
12.Sekretess och skydd av data
Båda parter förbinder sig att under avtalstiden, och för en tid av tre (3) år därefter, inte för obehörig tredje part röja den andra partens affärshemligheter.
Särskilt om Kundens offertdata: Leverantören åtar sig att behandla Kundens offertdata, priser och kundregister med strikt sekretess. Leverantören kommer aldrig att sälja, dela eller på annat sätt tillgängliggöra denna data för obehöriga.
Undantag från sekretessen: Sekretessåtagandet hindrar inte Leverantören från att:
- dela nödvändig information med i förväg godkända underleverantörer (se Systembeskrivningen) i syfte att drifta och tillhandahålla Tjänsten; eller
- lämna ut uppgifter om det krävs enligt tvingande lag, myndighetsbeslut eller domstolsbeslut. (Leverantören ska i sådana fall, om det är lagligt tillåtet, informera Kunden innan utlämnande sker).
13.Ändring av villkoren
Leverantören förbehåller sig rätten att uppdatera dessa villkor. Väsentliga ändringar meddelas minst 30 dagar i förväg. Om Kunden inte godkänner ändringen har Kunden rätt att säga upp avtalet med verkan från den dag ändringen träder i kraft. Rena rättelser och förtydliganden kan göras utan varsel.
14.Avstängning och Uppsägning
- Uppsägning utan orsak (Convenience): Leverantören har rätt att när som helst, och utan angivande av skäl (t.ex. vid nedläggning av Tjänsten), säga upp avtalet med trettio (30) dagars varsel. Leverantörens enda skyldighet är då att återbetala eventuella förskottsbetalade avgifter som avser tiden efter avtalets upphörande. Kunden kan när som helst säga upp sitt abonnemang till utgången av den pågående betalningsperioden.
- Omedelbar avstängning och uppsägning (Avtalsbrott): Leverantören har rätt att med omedelbar verkan stänga av Kundens åtkomst till Tjänsten och säga upp avtalet om Kunden begår ett väsentligt avtalsbrott (inklusive obetalda fakturor) eller använder Tjänsten på ett sätt som bryter mot lag eller hotar Tjänstens säkerhet. Vid sådan uppsägning sker ingen återbetalning av erlagda avgifter.
15.Överlåtelse och Avskiljbarhet
- Överlåtelse: Kunden äger inte rätt att överlåta detta avtal till annan part utan Leverantörens skriftliga godkännande. Leverantören har rätt att överlåta avtalet till tredje part i samband med inkråmsöverlåtelse, fusion eller företagsförsäljning.
- Avskiljbarhet: Skulle någon bestämmelse i detta avtal befinnas vara ogiltig eller icke verkställbar, ska det inte innebära att hela avtalet är ogiltigt. Istället ska den specifika bestämmelsen jämkas i den utsträckning som krävs för att den ska bli gällande och spegla parternas ursprungliga intentioner.
16.Tillämplig lag och tvist
Svensk lag ska tillämpas på detta avtal.
Tvistetrappa. Uppstår en tvist ska parterna i första hand söka lösa den genom förhandling. Part som vill inleda förhandling ska skriftligen underrätta motparten om vad tvisten gäller, och parterna ska mötas inom trettio (30) dagar från underrättelsen. Leder förhandlingen inte till en lösning kan parterna gemensamt välja att anlita en medlare, med kostnaden delad lika.
Kvarstår tvisten därefter ska den slutligt avgöras av svensk allmän domstol, med Uppsala tingsrätt som första instans. Parterna är införstådda med att mindre tvister kan handläggas som förenklat tvistemål, vilket håller avgifter och kostnadsrisk nere. Ingen av stegen hindrar en part från att vända sig till domstol för att avbryta preskription eller för att söka säkerhetsåtgärd.
Dokument 2
Personuppgiftsbiträdesavtal
Enligt artikel 28 i dataskyddsförordningen (EU) 2016/679 – utkast 2026-08-30
Detta avtal reglerar hur Leverantören behandlar personuppgifter för Kundens räkning i NordQuote. Det är en bilaga till Användarvillkoren (Dokument 1) och gäller så länge Leverantören behandlar personuppgifter för Kundens räkning.
Roller enligt dataskyddsförordningen
Kunden är personuppgiftsansvarig och bestämmer ändamålen med behandlingen. Leverantören är personuppgiftsbiträde och behandlar uppgifterna endast på Kundens dokumenterade instruktioner. Termerna Kunden, Leverantören, Tjänsten och Slutkund har samma innebörd som i Användarvillkoren.
1.Instruktioner för behandlingen
Kundens instruktion är att Leverantören ska behandla personuppgifter i den utsträckning det behövs för att tillhandahålla Tjänsten enligt Användarvillkoren — för de ändamål och de kategorier som anges i Bilaga 1.
Leverantören behandlar inte personuppgifterna för egna ändamål utöver vad som uttryckligen anges i detta avtal och i Användarvillkoren avsnitt 8. Leverantören ska underrätta Kunden om Leverantören anser att en instruktion strider mot dataskyddsförordningen eller annan tillämplig dataskyddslagstiftning.
Kunden ansvarar för att det finns rättslig grund för behandlingen och för att de registrerade har fått den information de har rätt till enligt artiklarna 13–14.
2.Sekretess och behörighet
Leverantören ska säkerställa att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta sekretess eller omfattas av lagstadgad tystnadsplikt.
Åtkomst till kunddata i Leverantörens administrationsgränssnitt är begränsad till namngivna roller enligt en låst behörighetsmatris, kräver tvåfaktorsautentisering och loggas i en journal som är åtskild från Kundens egen händelselogg. Se Bilaga 3.
3.Säkerhet
Leverantören ska vidta lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. De åtgärder som är genomförda beskrivs i Bilaga 3 och i den separata Systembeskrivningen. Leverantören får ändra åtgärderna över tid, förutsatt att skyddsnivån inte försämras.
4.Underbiträden
Kunden ger Leverantören ett allmänt förhandsgodkännande att anlita underbiträden. De underbiträden som anlitas vid avtalets ingående framgår av Bilaga 2.
Leverantören ska:
- ålägga varje underbiträde skriftliga skyldigheter som motsvarar detta avtal,
- informera Kunden minst trettio (30) dagar innan ett nytt underbiträde anlitas eller ett befintligt byts ut, och
- förbli fullt ansvarig gentemot Kunden för underbiträdets behandling.
Kunden får invända mot en förändring på motiverade dataskyddsrättsliga grunder inom informationsfristen. Kan parterna inte enas har Kunden rätt att säga upp Tjänsten utan kostnad.
5.Överföring till tredjeland
Lagring och primär behandling av Kundens data sker inom EU/EES enligt Bilaga 2.
Undantag — e-postutskick. Tjänsten anlitar en amerikansk leverantör för utskick av transaktionell e-post. Mottagarens e-postadress, namn och meddelandeinnehåll överförs därmed till USA. Överföringen stöds av leverantörens certifiering under EU-U.S. Data Privacy Framework, med EU-kommissionens standardavtalsklausuler (SCC) som alternativ grund. Detaljer i Bilaga 2.
Uppstår behov av ytterligare överföring till tredjeland ska Leverantören först informera Kunden och säkerställa en giltig överföringsgrund enligt kapitel V i dataskyddsförordningen, kompletterad med nödvändiga skyddsåtgärder.
6.Bistånd till Kunden
Leverantören ska med lämpliga tekniska och organisatoriska åtgärder bistå Kunden med att:
- Besvara begäran från registrerade enligt artiklarna 15–22 — registerutdrag, rättelse, radering, dataportabilitet och invändning. Vänder sig en registrerad direkt till Leverantören ska Leverantören inte besvara begäran själv, utan utan onödigt dröjsmål hänvisa den till Kunden.
- Fullgöra skyldigheterna enligt artiklarna 32–36, inklusive konsekvensbedömningar och förhandssamråd.
Bistånd som kräver väsentlig arbetsinsats utöver Tjänstens inbyggda funktioner får debiteras enligt Leverantörens vid var tid gällande prislista, efter att Kunden godkänt omfattningen.
7.Personuppgiftsincidenter
Leverantören ska underrätta Kunden utan onödigt dröjsmål, och senast inom tjugofyra (24) timmar från det att Leverantören fått kännedom om en personuppgiftsincident som berör Kundens uppgifter.
Underrättelsen ska, i den utsträckning informationen finns tillgänglig, innehålla incidentens art, berörda kategorier och ungefärligt antal registrerade, sannolika konsekvenser, vidtagna och föreslagna åtgärder samt kontaktperson hos Leverantören.
Leverantören ska dokumentera incidenten och bistå Kunden med underlag för Kundens eventuella anmälan till Integritetsskyddsmyndigheten och information till registrerade.
8.Radering och återlämnande
När behandlingen upphör ska Leverantören, enligt Kundens val, antingen återlämna samtliga personuppgifter i maskinläsbart format eller radera eller anonymisera dem.
Har Kunden inte meddelat något val inom trettio (30) dagar efter Tjänstens upphörande raderas eller anonymiseras uppgifterna. Detta motsvarar raderingsfristen i Användarvillkoren avsnitt 8.
Uppgifter som Leverantören enligt unionsrätt eller svensk rätt måste bevara bevaras endast så länge lagen kräver, och skyddas fortsatt enligt detta avtal. Anonymiserad och aggregerad data enligt Användarvillkoren avsnitt 8 omfattas inte av raderingsskyldigheten, förutsatt att den inte längre kan kopplas till en identifierbar person.
9.Granskning
Leverantören ska ge Kunden tillgång till den information som krävs för att visa att skyldigheterna enligt artikel 28 fullgörs, i första hand genom Systembeskrivningen och dessa bilagor.
Kunden har rätt att genomföra granskning, antingen själv eller genom en oberoende revisor som inte är konkurrent till Leverantören. Granskning ska aviseras minst trettio (30) dagar i förväg, ske under kontorstid, genomföras högst en gång per år utom efter en personuppgiftsincident, och utföras så att övriga kunders uppgifter inte röjs. Vardera parten står för sina egna kostnader.
10.Ansvar och avtalstid
Ansvarsfördelningen följer artikel 82 i dataskyddsförordningen. Ansvarsbegränsningen i Användarvillkoren avsnitt 11 gäller inte sanktionsavgifter eller skadestånd som grundas på dataskyddsförordningen.
Avtalet gäller från det att Användarvillkoren godkänns och så länge Leverantören behandlar personuppgifter för Kundens räkning. Bestämmelserna om sekretess, radering och ansvar gäller även därefter i den utsträckning det behövs.
Parterna är desamma som i Användarvillkoren avsnitt 1. Byter Leverantören juridisk form — exempelvis från enskild firma till aktiebolag — ska Kunden underrättas och avtalet skrivas om i den nya juridiska personens namn.
Bilaga 1
Behandlingens art, ändamål och kategorier
Bilaga till Personuppgiftsbiträdesavtalet – 2026-08-30
1.Föremål, art och varaktighet
Föremål och art: Molnbaserad hantering av offerter — att skapa, importera, skicka, förhandla och låta Slutkund godkänna — med AI-stöd för dokumenttolkning och svarsförslag.
Varaktighet: Så länge Användarvillkoren gäller, med gallring enligt avsnitt 4 nedan.
Ändamål: Att tillhandahålla Tjänsten till Kunden; att leverera offertdokument och avisering till Kundens Slutkunder; att styrka ingångna Avtalshandlingar; att felsöka och säkerställa driften.
2.Kategorier av registrerade
- Kundens anställda och Användare av Tjänsten
- Kundens Slutkunder och deras kontaktpersoner, det vill säga mottagare av offerter
- Personer som godkänner en offert för Slutkundens räkning
3.Kategorier av personuppgifter
| Kategori |
Uppgifter som behandlas |
| Kontaktuppgifter |
Namn, företag, e-postadress, telefonnummer, adress eller arbetsplats, organisationsnummer |
| Affärsuppgifter |
Offertrader, priser, villkor och meddelanden i offertdialogen mellan Kunden och Slutkunden |
| Signaturuppgifter |
Undertecknarens namn, titel och e-postadress, IP-adress, tidpunkt, kryptografisk hash över det godkända innehållet samt oberoende tidsstämpel |
| Dokument |
Offertunderlag som Kunden laddar upp för tolkning, samt bilagor till offerten |
| Användningsdata |
Inloggningar, visningar av offert, aktivitet i Tjänsten och felhändelser |
Särskilda kategorier av personuppgifter
Uppgifter enligt artikel 9 ska inte föras in i Tjänsten. Fritextfält — såsom noteringar om ROT- och RUT-avdrag eller meddelanden i offertdialogen — kan tekniskt innehålla det Kunden skriver där. Kunden ansvarar för att inte lägga in känsliga uppgifter eller personnummer utan rättslig grund och nödvändighet.
4.Inbyggd gallring och dataminimering
Följande gäller i Tjänsten oberoende av vad parterna i övrigt kommer överens om, och är alltså skydd som är byggda i systemet:
| Vad |
Regel |
| Tillfälligt supportunderlag |
Delar Kunden ett originaldokument för felsökning sker det via en engångslänk som är giltig i 72 timmar. Filen raderas automatiskt inom 14 dagar. |
| Driftjournal för dokumentimport |
Sparar aldrig dokumenttext, filnamn eller kunduppgifter — endast felkod, de två kontrollbeloppen och ett kryptografiskt fingeravtryck som känner igen samma fil utan att spara den. |
| Externt driftloggarkiv |
Tar emot minimerade strukturerade händelser: felklass, rutt och organisations-id. Aldrig dokumentinnehåll, meddelandetext eller tekniska felutskrifter. |
| Radering av kunddata |
Sker genom anonymisering där identifierande fält ersätts med pseudonymer, så att statistik och bokförda belopp kan bevaras utan att en person kan identifieras. |
Senast uppdaterad: 2026-08-30
Bilaga 2
Godkända underbiträden för NordQuote
Bilaga till Personuppgiftsbiträdesavtalet – 2026-08-30
Kunden (personuppgiftsansvarig) godkänner härmed att Leverantören Actcura AB (personuppgiftsbiträde) anlitar nedanstående underbiträden för behandling av personuppgifter, enligt Personuppgiftsbiträdesavtalet avsnitt 4.
Personuppgiftsbiträdet ska tillse att eventuell överföring utanför EU/EES endast sker om det finns en laglig grund enligt GDPR kapitel V, exempelvis genom EU-kommissionens standardavtalsklausuler (SCC) eller ett gällande adekvansbeslut (t.ex. EU-U.S. Data Privacy Framework).
| Underbiträde |
Syfte med behandlingen |
Geografisk plats för lagring och primär behandling |
Anmärkning / Överföringsgrund |
| Supabase, Inc. |
Databas, fillagring och hantering av inloggningssessioner. |
Sverige (EU/EES) |
All kunddata lagras i Stockholm (AWS eu-north-1). Support och driftunderhåll kan i undantagsfall ske från USA, reglerat via SCC/DPF. |
| Vercel, Inc. |
Hosting och exekvering av serverkod (Next.js-applikation). |
Sverige (EU/EES) |
Applikationen exekveras i EU (arn1). Inga personuppgifter lagras permanent av Vercel. |
| Google Cloud EMEA Ltd. |
Tolkning och extrahering av data från uppladdade PDF-offerter (Vertex AI). |
EU/EES |
Kundens data används uttryckligen inte för att träna Googles AI-modeller (Zero Data Retention-policy tillämpas). Behandlingen är låst till europeisk jurisdiktion (eu-endpoint). |
| Resend, Inc. |
Tjänst för utskick av transaktionell e-post (offertlänkar, engångskoder, kvitton). |
USA |
E-postadresser överförs till USA för utskick. Överföringen stödjs av leverantörens certifiering under EU-U.S. Data Privacy Framework (DPF). |
Senast uppdaterad: 2026-08-30
Förändringar i underbiträdeskedjan
Personuppgiftsbiträdet ska informera den Personuppgiftsansvarige senast trettio (30) dagar innan ett nytt underbiträde anlitas eller ett befintligt byts ut. Den Personuppgiftsansvarige har rätt att invända mot förändringen mot motiverade dataskyddsrättsliga skäl. Om parterna inte kan finna en lösning, har den Personuppgiftsansvarige rätt att säga upp avtalet med omedelbar verkan.
Bilaga 3
Tekniska och organisatoriska säkerhetsåtgärder
Åtgärder enligt artikel 32 – 2026-08-30
Nedan sammanfattas de skyddsåtgärder som är genomförda i NordQuote. En utförlig teknisk redogörelse finns i den separata Systembeskrivningen, som utgör underlag vid granskning enligt Personuppgiftsbiträdesavtalet avsnitt 9.
1.Åtkomstkontroll och isolering
- Åtskilda kundmiljöer. Varje kundföretags data är logiskt isolerad i databasen. All åtkomst sker i en kontext som hindrar att en kunds uppgifter läses av en annan kund.
- Begränsad personalåtkomst. Leverantörens administrationsgränssnitt kräver en namngiven plattformsroll enligt en låst behörighetsmatris. Roller med enbart läsrätt kan inte utföra ändringar.
- Tvåfaktorsautentisering. Administrationsgränssnittet kräver en verifierad andra faktor (tidsbaserad engångskod) utöver lösenord.
- Spårbar personalåtkomst. Läsande och ändrande åtgärder i administrationsgränssnittet skrivs till en plattformsjournal som är åtskild från Kundens egen händelselogg.
2.Dataminimering i drift och support
- Driftjournalen för dokumentimport lagrar aldrig dokumenttext, filnamn eller kunduppgifter. Samma dokument känns igen genom ett kryptografiskt fingeravtryck utan att filen sparas.
- Behöver Leverantören se ett originaldokument för felsökning sker det genom en tidsbegränsad engångslänk med uttryckligt samtycke, och filen raderas automatiskt enligt Bilaga 1.
- Det externa driftloggarkivet tar emot minimerade händelser utan dokumentinnehåll eller tekniska felutskrifter.
3.Överföring, lagring och nycklar
- All trafik till och från Tjänsten sker krypterad över TLS.
- Data lagras hos underbiträden enligt Bilaga 2.
- Lösenord hanteras av autentiseringsleverantören och lagras aldrig i klartext hos Leverantören.
- Åtkomsten till AI-tjänsten sker med kortlivade, automatiskt roterade identitetsbevis. Statiska nycklar för den vägen är blockerade i koden och stoppar driftsättningen om de förekommer.
4.Riktighet och bevisvärde
- Beloppskontroll före utskick. Tolkade offertdokument kontrollräknas mot dokumentets egna summor. Går beloppen inte ihop skapas offerten med en spärr som hindrar utskick tills Kunden granskat och tagit ställning till den flaggade raden.
- Versionshistorik. Ändringar av en offert versionshanteras, så att det går att visa vad Slutkunden faktiskt godkände.
- Oberoende tidsstämpel. Godkända Avtalshandlingar förses med en tidsstämpel enligt RFC 3161 över dokumentets kryptografiska hash.
5.Kontinuitet och övervakning
- Databasen säkerhetskopieras av underbiträdet enligt dess villkor. Kundens eget exportansvar framgår av Användarvillkoren avsnitt 5.
- Driftstatus, felhändelser och misslyckade e-postleveranser övervakas kontinuerligt, med larm till Leverantörens driftansvariga.
- Misslyckad leverans till det externa loggarkivet journalförs och larmar, så att övervakningskanalen inte kan sluta fungera obemärkt.
Åtgärderna kan utvecklas
Leverantören får ändra och komplettera åtgärderna över tid, förutsatt att skyddsnivån inte försämras. Väsentliga förändringar återspeglas i denna bilaga och i Systembeskrivningen.
Senast uppdaterad: 2026-08-30