Tillägg till behandlingsbeskrivningen (Allmänt)

Senast uppdaterad: 2026-04-12

Detta tillägg om databehandling (”DPA”) ingår i och utgör en del av Hapios användarvillkor, som finns tillgängliga på hapio.io/policies/terms-of-service/, eller i något annat skriftligt eller elektroniskt avtal mellan den kund som använder Hapios tjänster (”Kunden”) och Viström Digital Development AB (org.nr. 556914-1921), som bedriver verksamhet under namnet Hapio och är registrerat i Sverige på Hertig Johans Gata 16, 541 31 Skövde, Sverige (”Hapio”) (tillsammans”Avtalet”).

Detta databehandlingsavtal (DPA) träder i kraft automatiskt, utan att någon kontrasignerad kopia krävs, från och med det ögonblick då kunden för första gången behandlar registeransvarigs uppgifter med hjälp av tjänsterna, och fortsätter att gälla så länge Hapio behandlar registeransvarigs uppgifter på kundens vägnar. Om er organisation kräver ett undertecknat, individuellt förhandlat databehandlingsavtal – till exempel för era egna krav på leverantörsefterlevnad eller revisionsdokumentation – ber vi er att kontakta oss.


1. Definitioner

Med ”CCPA” avses California Consumer Privacy Act från 2018, i dess lydelse enligt California Privacy Rights Act från 2020, samt tillhörande tillämpningsföreskrifter.

Med ”uppgifter som behandlas av den personuppgiftsansvarige” avses personuppgifter som Hapio behandlar för kundens räkning via tjänsterna – det vill säga uppgifter som lämnas in till, lagras i eller genereras av tjänsterna och som avser kundens resurser, bokningar och de personer som är knutna till dessa. Detta omfattar inte uppgifter om kundens egen personal som har åtkomst till Hapios utvecklingsportal, vilka Hapio behandlar i egenskap av självständig personuppgiftsansvarig i enlighet med sin egen integritetspolicy.

Med ”dataskyddslagar” avses alla lagar som är tillämpliga på behandlingen av den registeransvariges uppgifter enligt detta DPA, inbegripet EU:s GDPR, Storbritanniens GDPR och den brittiska dataskyddslagen från 2018 (UK Data Protection Act 2018), den schweiziska FADP, CCPA samt andra tillämpliga dataskyddslagar i amerikanska delstater, i varje enskilt fall i den lydelse som från tid till annan antas eller ersätts.

Med ”GDPR” avses förordning (EU) 2016/679.

Begreppen ”ansvarig”, ”uppdragstagare”, ”registrerad”, ”personuppgifter”, ”personuppgiftsincident”, ”behandling”, ”sälja” och ”dela” har den betydelse som anges i dataskyddslagstiftningen.

Med ”begränsad överföring” avses en överföring av personuppgifter som enligt dataskyddslagstiftningen kräver särskilda skyddsåtgärder för att uppgifterna ska kunna lämna den jurisdiktion där de har sitt ursprung – till exempel en överföring från EES till ett land som Europeiska kommissionen inte har erkänt som adekvat.

Med ”SCC:er” avses de standardavtalsklausuler som bifogas Europeiska kommissionens genomförandebeslut (EU) 2021/914.

Med ”Tjänster” avses Hapio API, utvecklarportalen och tillhörande boknings- och schemaläggningsfunktioner som tillhandahålls enligt Avtalet.

Med ”underleverantör” avses en tredje part som anlitas av Hapio för att behandla registeransvariges uppgifter, enligt förteckningen på hapio.io/policies/sub-processors/.

Med ”Tillägg för Storbritannien” avses tillägget om internationell dataöverföring till standardavtalsklausulerna (SCC), utfärdat av Storbritanniens dataskyddsombudsman.

2. Parternas roller

2.1 I förhållandet mellan parterna är kunden den registeransvarige (eller, om kunden ger Hapio uppdrag på uppdrag av en tredje part som är registeransvarig, ett personuppgiftsbiträde) och Hapio är personuppgiftsbiträde för den registeransvariges uppgifter – eller, i enlighet med dataskyddslagstiftningen i amerikanska delstater,”tjänsteleverantören”.

2.2 Kunden är ensam ansvarig för: riktigheten och lagligheten hos den registeransvariges uppgifter samt hur dessa har samlats in; att säkerställa att dess instruktioner till Hapio överensstämmer med dataskyddslagstiftningen; att svara på förfrågningar från registrerade och tillsynsmyndigheter i sin egenskap av registeransvarig; samt att inte lämna in särskilda kategorier av personuppgifter (t.ex. hälsouppgifter, biometriska uppgifter) via tjänsternas fritext- eller metadatafält, såvida inte kunden skriftligen har bekräftat med Hapio att lämpliga skyddsåtgärder finns på plats.

2.3 Behandlingens föremål, varaktighet, art och syfte, kategorierna av registrerade samt kategorierna av uppgifter som den personuppgiftsansvarige hanterar anges i bilaga 1.

3. Hapios behandling av uppgifter från den registeransvarige

3.1 Hapio kommer endast att behandla uppgifter från den registeransvarige: (a) för att tillhandahålla och ge support för tjänsterna enligt avtalet; (b) i enlighet med kundens dokumenterade instruktioner, inklusive instruktioner som ges via tjänsternas konfiguration, kontrollpanel och API; och (c) i den utsträckning som krävs enligt lag, varvid Hapio först kommer att informera kunden om detta krav, såvida inte detta är förbjudet.

3.2 Hapio kommer inte att sälja eller dela ut uppgifter från den registeransvarige, använda dem för egen marknadsföring eller reklam, eller behandla dem för något annat syfte än att tillhandahålla tjänsterna, med undantag för att Hapio får skapa aggregerade eller anonymiserade uppgifter som härrör från uppgifter från den registeransvarige – vilka inte identifierar kunden eller någon registrerad – och använda dessa aggregerade/anonymiserade uppgifter för att driva, förbättra och utvärdera tjänsterna.

3.3 Om Hapio anser att en instruktion från kunden skulle innebära ett brott mot dataskyddslagstiftningen, ska Hapio omedelbart underrätta kunden om detta och får avbryta verkställandet av den aktuella instruktionen tills den har bekräftats eller reviderats.

4. Sekretess

Hapio kommer att se till att personal som har behörighet att behandla personuppgifter är bunden av tystnadsplikt och endast behandlar personuppgifter i den utsträckning som krävs för deras arbetsuppgifter.

5. Säkerhet

5.1 Hapio ska införa och upprätthålla lämpliga tekniska och organisatoriska åtgärder för att skydda den registeransvariges uppgifter, enligt beskrivningen i bilaga 2, med beaktande av den senaste tekniska utvecklingen, införandekostnaderna och risken för de registrerade. Hapio får uppdatera dessa åtgärder över tid, förutsatt att detta inte väsentligt minskar den övergripande skyddsnivån.

5.2 På rimlig skriftlig begäran, högst en gång per kalenderår, ska Hapio tillhandahålla kunden den information som rimligen krävs för att styrka att bestämmelserna i detta avsnitt 5 efterlevs, vilket kan innefatta en säkerhetsöversikt, ett ifyllt frågeformulär eller relevant certifiering från tredje part som Hapio förfogar över vid den tidpunkten.

6. Dataintrång som rör personuppgifter

6.1 Hapio ska underrätta kunden utan onödigt dröjsmål, och under alla omständigheter inom 48 timmar, efter att ha fått kännedom om en personuppgiftsincident som berör den registeransvariges uppgifter, och därvid beskriva (i den utsträckning som då är känd) incidentens art, troliga konsekvenser samt de åtgärder som vidtagits eller föreslås för att hantera den.

6.2 Hapio ska vidta rimliga åtgärder för att begränsa och mildra konsekvenserna av säkerhetsöverträdelsen och ska samarbeta med kunden i fråga om dennes anmälningsskyldigheter. Hapios anmälan enligt detta avsnitt utgör inte ett erkännande av fel.

6.3 Kunden ansvarar för att hålla sina kontaktuppgifter för kontomeddelanden uppdaterade; Hapio ansvarar inte för försenade meddelanden som beror på inaktuella kontaktuppgifter.

7. Den registrerades rättigheter

7.1 Hapio ska, genom tjänsternas standardfunktioner, göra det möjligt för kunden att få tillgång till, exportera, korrigera och radera registeransvarigs data.

7.2 Om Hapio mottar en förfrågan direkt från en registrerad som rör den personuppgiftsansvariges uppgifter, kommer Hapio inte att besvara förfrågan i sak (förutom att bekräfta mottagandet) utan istället utan onödigt dröjsmål hänvisa den registrerade till kunden.

7.3 Med beaktande av behandlingens karaktär ska Hapio, genom tjänsternas funktionalitet och rimligt ytterligare stöd på begäran, tillhandahålla rimlig hjälp för att bistå kunden i att besvara förfrågningar från registrerade enligt dataskyddslagstiftningen. Hapio får ta ut en rimlig avgift, som avtalats i förväg, för hjälp som går utöver standardfunktionaliteten.

8. Konsekvensbedömningar avseende dataskydd

På skriftlig begäran ska Hapio tillhandahålla rimlig hjälp med konsekvensbedömningar avseende dataskydd och därmed sammanhängande förhandssamråd med tillsynsmyndigheter som kunden rimligen behöver enligt dataskyddslagstiftningen, i den mån den relevanta informationen är tillgänglig för Hapio och inte på annat sätt är tillgänglig för kunden.

9. Underleverantörer

9.1 Kunden ger Hapio en allmän skriftlig fullmakt att anlita underleverantörer för att behandla uppgifter från den registeransvarige i samband med tjänsterna.

9.2 Hapio för en uppdaterad förteckning över underuppdragstagare på hapio.io/policies/sub-processors. Hapio kommer att meddela detta – via e-post eller genom att uppdatera sidan med en ändringslogg – innan ett nytt underuppdragstagare bemyndigas att behandla registeransvariges data.

9.3 Kunden får invända mot en ny underleverantör av databehandling av rimliga dataskyddsskäl genom att skriftligen underrätta Hapio inom 14 dagar från det att meddelandet enligt punkt 9.2 mottogs. Om parterna inte kan lösa tvisten är kundens enda rättsmedel att utan påföljd säga upp den del av tjänsterna som inte kan tillhandahållas utan den aktuella underleverantören.

9.4 Hapio ska ingå ett skriftligt avtal med varje underleverantör som ålägger denne dataskyddsförpliktelser som inte ger ett mindre skydd än de som anges i detta DPA, i den utsträckning som är relevant för de tjänster som underleverantören tillhandahåller, och förblir ansvarigt gentemot kunden för varje underleverantörs fullgörande av sina åtaganden.

10. Internationella dataöverföringar

10.1 Hapio behandlar i huvudsak uppgifter som registeransvarig inom EU (AWS eu-central-1).

10.2 Om behandlingen innefattar en begränsad överföring införlivas standardavtalsklausulerna (SCC) i detta databehandlingsavtal genom hänvisning och gäller enligt följande: Modul två gäller när kunden är personuppgiftsansvarig, och modul tre gäller när kunden är personuppgiftsbiträde som agerar för en tredje parts personuppgiftsansvarig; den valfria dockningsklausulen i klausul 7 ingår; Alternativ 2 (allmänt tillstånd, enligt avsnitt 9 ovan) gäller enligt klausul 9; den valfria formuleringen i klausul 11 utesluts; standardavtalsklausulerna regleras av svensk lag enligt klausul 17 (alternativ 1); och tvister ska avgöras av svenska domstolar enligt klausul 18(b). Bilagorna I–III till de standardavtalsklausulerna anses vara ifyllda med uppgifterna i bilagorna 1, 2 och 3 till detta databehandlingsavtal.

10.3 Om den brittiska GDPR:en är tillämplig på en begränsad överföring, anses parterna ha ingått det brittiska tillägget med samma val som anges i avsnitt 10.2, där Hapio är ”importören”.

10.4 I de fall då den schweiziska dataskyddslagen (FADP) är tillämplig ska standardavtalsklausulerna tolkas så att de även skyddar registrerade i Schweiz, varvid den schweiziska federala dataskydds- och informationskommissarien ska anses vara behörig myndighet i den utsträckning som krävs.

11. Återlämnande eller radering av uppgifter hos den registeransvarige

11.1 Kunden kan när som helst exportera eller radera uppgifter som den personuppgiftsansvarige hanterar via tjänsternas standardfunktioner; när denna funktion används för att radera uppgifter utgör detta en instruktion till Hapio att radera uppgifterna från Hapios system.

11.2 Vid uppsägning eller upphörande av avtalet ska Hapio radera återstående uppgifter från den registeransvarige inom 90 dagar, såvida inte tillämplig lagstiftning kräver längre lagringstid eller om uppgifterna finns kvar i krypterade säkerhetskopior i väntan på standardmässig rotation, och ska göra dem tillgängliga för export under 14 dagar efter uppsägningen om kunden begär detta skriftligen innan avtalet upphör.

12. Ansvar

Varje parts ansvar som följer av detta DPA omfattas av bestämmelserna om ansvarsbegränsning i Avtalet, och varje hänvisning i dessa bestämmelser till en parts ansvar avser den partens sammanlagda ansvar enligt Avtalet och detta DPA tillsammans. Inget i detta DPA begränsar någon av parternas ansvar gentemot en registrerad eller en tillsynsmyndighet i den utsträckning som sådant ansvar inte lagligen kan begränsas.

13. Ytterligare villkor avseende CCPA och delstatslagstiftning i USA

I den mån den registeransvariges data innehåller personuppgifter som skyddas enligt CCPA eller annan tillämplig delstatslagstiftning i USA, kommer Hapio, i egenskap av ”tjänsteleverantör” (eller motsvarande), inte att: sälja eller dela sådana uppgifter; lagra, använda eller lämna ut dem för något annat syfte än att tillhandahålla Tjänsterna; eller kombinera dem med personuppgifter från andra källor, utom i den utsträckning som tillåts enligt den lagstiftningen. Hapio intygar att företaget förstår och kommer att följa dessa begränsningar samt kommer att bistå vid förfrågningar rörande konsumenträttigheter i enlighet med avsnitt 7.

14. Rangordning

Om det förekommer en konflikt mellan detta tilläggsavtal och avtalet, ska detta tilläggsavtal ha företräde när det gäller behandlingen av den registeransvariges uppgifter. Om det förekommer en konflikt mellan detta tilläggsavtal och de standardavtalsklausulerna eller det brittiska tillägget som införlivats enligt avsnitt 10, ska standardavtalsklausulerna eller det brittiska tillägget ha företräde.

15. Giltighetstid

Detta databehandlingsavtal träder i kraft när kunden för första gången behandlar den registeransvariges uppgifter med hjälp av tjänsterna och gäller så länge som Hapio behandlar den registeransvariges uppgifter för kundens räkning, med förbehåll för punkt 11.

16. Ändringar av detta databehandlingsavtal

Hapio kan från tid till annan uppdatera detta DPA för att återspegla ändringar i dataskyddslagstiftningen, Tjänsterna eller Hapios verksamhet. Uppdateringar kommer att publiceras på samma webbadress med ett nytt datum för ”Senast uppdaterad”. Väsentliga ändringar träder i kraft 30 dagar efter publiceringen. Om en väsentlig ändring medför negativa konsekvenser för Kunden, har Kunden rätt att säga upp Avtalet utan påföljd genom att skriftligen underrätta Hapio inom 10 dagar från ändringens ikraftträdandedatum. Fortsatt användning av tjänsterna efter det att en ändring trätt i kraft innebär att kunden godtar det uppdaterade DPA. Om kunden och Hapio separat ingår ett undertecknat DPA (t.ex. ett Enterprise DPA) har villkoren i det undertecknade avtalet företräde framför detta allmänna DPA i den mån det förekommer någon konflikt.

17. Kontakt

Frågor om detta databehandlingsavtal och meddelanden som rör det ska skickas till hi@hapio.io. Eftersom Hapio är ett företag etablerat inom EU behöver företaget inte utse någon representant enligt artikel 27 i GDPR.


Bilaga 1 – Uppgifter om behandlingen

Kategorier av registrerade: Slutanvändare av kundens applikation som gör, hanterar eller är föremål för en bokning; personer som identifieras som ”resurser”, där en resurs avser en fysisk person (t.ex. personal, yrkesutövare); 

Kategorier av uppgifter som behandlas av den registeransvarige: Identitets- och kontaktuppgifter som lämnas in som metadata för bokningar eller resurser (t.ex. namn, e-postadress, telefonnummer); bokningsuppgifter (tjänst, datum/tid, plats, status, anteckningar); resursuppgifter när resursen är en person; eventuella ytterligare fält som kunden väljer att fylla i via metadata – kunden bestämmer själv vad som lämnas in och bör inte inkludera uppgifter som tillhör särskilda kategorier utan föregående skriftligt avtal med Hapio.

Särskilda kategorier av personuppgifter: Inga förväntas som standard; 

Syfte och ändamål: Att tillhandahålla API-baserade funktioner för bokning, schemaläggning, resurshantering och tillgänglighetshantering som kunden integrerar i sin egen applikation.

Giltighetstid: Under avtalets giltighetstid, samt eventuella lagringsperioder enligt punkt 11.

Frekvens: Kontinuerligt, så länge kunden använder tjänsterna.


Bilaga 3 – Underleverantörer

Se den aktuella listan på hapio.io/policies/sub-processors