Personuppgiftsbiträdesavtal
Senast uppdaterad 23 september 2026
Texten beskriver hur nivå faktiskt fungerar i dag. Den hålls i takt med produkten i stället för att skrivas en gång och lämnas – där produkten inte kan något lovar dokumentet det inte.
Det här avtalet gäller när din organisation använder nivå och dina kollegors svar behandlas enligt era instruktioner. Det krävs enligt artikel 28.3 i dataskyddsförordningen och gäller mellan din organisation som personuppgiftsansvarig och oss som personuppgiftsbiträde. Använder du nivå som privatperson gäller det här dokumentet inte dig — du är inte personuppgiftsansvarig, och integritetspolicyn beskriver hela förhållandet.
1. Parter och hur avtalet ingås
Avtalet gäller mellan den organisation som anges i nivå-kontot (”ni”, personuppgiftsansvarig) och Addable Labs AB, organisationsnummer 559602-2615, med säte i Eslöv (”vi”, personuppgiftsbiträde).
Det godkänns av den som skapar organisationen, och den personen bekräftar därmed att hen har rätt att binda organisationen. Artikel 28.9 kräver att avtalet är skriftligt, inbegripet i elektronisk form; godkännandet, vilken version som godkändes och datumet registreras och kan lämnas ut på begäran till support@erniva.se.
Avtalet utgör en del av användarvillkoren. Vid motstridighet mellan dem om behandling av personuppgifter gäller det här avtalet.
2. Vem som är ansvarig och vem som är biträde
Ni är personuppgiftsansvariga för de personuppgifter er organisation lägger in i nivå och för de svar era medlemmar skickar in till organisationen. Ni bestämmer vilka som bjuds in, vilken roll varje person får och vilka målnivåer som gäller, vem som rapporterar till vem och vad som görs med resultaten.
Vi är personuppgiftsbiträde för de uppgifterna. Vi är dessutom, separat, personuppgiftsansvariga för varje enskild användares kontouppgifter — e-postadress, inloggningar och självskattningar som hen håller privata — eftersom det förhållandet är direkt mellan oss och användaren och finns oavsett om hen tillhör er organisation. Integritetspolicyn styr den delen och det här avtalet gäller inte den.
3. Föremål, varaktighet, art och ändamål
Föremål: tillhandahållandet av självskattningstjänsten nivå till er organisation.
Varaktighet: så länge er organisation finns i nivå, och under de perioder därefter som beskrivs i punkt 11.
Art och ändamål: att samla in era medlemmars självskattningssvar, lagra dem, beräkna enskilda resultat och aggregerade resultat samt visa dem enligt synlighetsreglerna i användarvillkoren och de inställningar ni väljer. För egna ändamål behandlar vi uppgifterna på ett enda sätt: när personuppgifter raderas enligt punkt 11 behåller vi anonymiserad statistik från dem — vald nivå per område och roll, modellversion och kvartal, utan något som identifierar en person eller er organisation — för att förbättra modellen och för jämförelsetal. Det är antal per cell, inte poster per person; de är inte personuppgifter (skäl 26) och kan inte spåras till en person eller en organisation.
4. Typer av personuppgifter och kategorier av registrerade
Kategorier av registrerade: era anställda, uppdragstagare och andra personer ni bjuder in i organisationen.
- Identitets- och kontouppgifter: e-postadress, visningsnamn, vilket team personen tillhör, roll i organisationen och rapporteringsväg.
- Självskattningsuppgifter: vilken nivå 1–5 personen valt inom varje område, vilken version av mognadsmodellen och vilken roll svaren avser samt datum för slutförande och inskickande.
- Härledda uppgifter: enskilda och aggregerade mognadsindex, utveckling över tid och avstånd till målnivå.
5. Inga särskilda kategorier av uppgifter
nivå är inte byggt för att behandla de särskilda kategorier av uppgifter som anges i artikel 9 — hälsa, etniskt ursprung, fackligt medlemskap, övertygelser, sexuell läggning eller biometriska uppgifter — och inte heller uppgifter om lagöverträdelser enligt artikel 10. Alla formuleringar i självskattningen kommer från oss och kan inte ändras av er, så ingen fråga som ställs till era medarbetare kan inbjuda till sådana uppgifter. Ni förblir personuppgiftsansvariga för allt ni på egen hand föranleder att samla in.
6. Behandling endast enligt era instruktioner
Vi behandlar personuppgifterna endast enligt era dokumenterade instruktioner, inbegripet vid överföring till tredjeland. Det här avtalet, användarvillkoren och er användning av tjänstens inställningar utgör era instruktioner. Vi behandlar inte på någon annan grund om det inte krävs enligt unionsrätten eller nationell rätt, och i så fall informerar vi er om det kravet före behandlingen såvida lagen inte förbjuder det.
Om vi anser att en instruktion strider mot dataskyddsförordningen eller annan dataskyddslagstiftning informerar vi er utan dröjsmål.
7. Sekretess
Alla som vi ger behörighet att behandla personuppgifterna omfattas av sekretess, antingen enligt avtal eller enligt lag. Åtkomsten begränsas till dem som behöver den för att driva eller ge support för tjänsten, och åtkomsten till de administrativa verktygen styrs av en lista som ligger utanför databasen och som är tom som utgångsläge.
8. Säkerhet
Vi vidtar lämpliga tekniska och organisatoriska åtgärder enligt artikel 32. Särskilt gäller: åtkomsten till varje rad styrs av säkerhetsregler i databasen, så att ett fel i applikationen inte kan exponera en organisations uppgifter för en annan; inlämnade självskattningar kan inte ändras, vilket upprätthålls i databasen; uppgifter krypteras under överföring och i vila; inloggning sker med en engångslänk via e-post och inget lösenord lagras; och aggregerade resultat visas inte när de skulle kunna röja en enskild person.
Åtgärderna beskrivs närmare i vår registerförteckning, som vi lämnar ut på begäran.
9. Underbiträden
Ni lämnar ett allmänt skriftligt förhandsgodkännande för oss att anlita underbiträden. De som anlitas i dag anges i vår integritetspolicy, med vad var och en gör och var behandlingen sker. Var och en är bunden av dataskyddsskyldigheter som inte är mindre långtgående än de i det här avtalet, och vi är fullt ansvariga gentemot er för deras arbete.
Innan ett nytt underbiträde börjar behandla era uppgifter publicerar vi det i den listan och ändrar datumet överst i integritetspolicyn. Ni kan invända på sakliga dataskyddsskäl genom att skriva till support@erniva.se; om invändningen inte kan lösas kan ni säga upp tjänsten för den berörda behandlingen utan kostnad och få tillbaka redan betalda avgifter för den outnyttjade tiden.
10. Vår hjälp till er
Med hänsyn till behandlingens art hjälper vi er med lämpliga tekniska och organisatoriska åtgärder att fullgöra er skyldighet att besvara begäranden från registrerade. I praktiken behövs ofta ingen hjälp: en medlem kan när som helst exportera sina egna uppgifter och dra tillbaka sina svar från det aggregerade resultatet, utan att fråga någon av oss.
Vi hjälper er också att fullgöra skyldigheterna i artiklarna 32–36 — säkerhet, anmälan av personuppgiftsincidenter och konsekvensbedömningar — med hänsyn till behandlingens art och den information vi har tillgång till. Vår egen konsekvensbedömning lämnas ut på begäran.
Om vi får kännedom om en personuppgiftsincident som rör era uppgifter underrättar vi er utan onödigt dröjsmål och lämnar den information ni behöver för att fullgöra er egen skyldighet enligt artikel 33. Vi underrättar inte era registrerade å era vägnar; det beslutet är ert som personuppgiftsansvariga.
11. Radering och återlämnande
När tillhandahållandet av tjänsten upphör kan ni välja att få personuppgifterna raderade eller återlämnade. Varje medlem kan när som helst exportera sina egna uppgifter från tjänsten. Återlämnande av organisationens uppgifter som helhet gör vi på begäran, i maskinläsbart format, inom 30 dagar.
Att ta bort en organisation gör vi på er begäran i stället för med en knapp, dels för att det ska dokumenteras, dels för att det inte ska kunna användas för att undkomma en förpliktelse. Inom 30 dagar från att borttagningen genomförts raderar vi organisationens egna uppgifter — dess medlemslista, team, rolltilldelningar, målnivåer, inställningar, inbjudningar och sammanställningar — utom där unionsrätten eller nationell rätt kräver lagring: främst den sjuåriga bokföringsskyldigheten enligt svensk rätt, som innehåller antal på organisationsnivå och inga personuppgifter. En medlems egna självskattningar ingår inte i de uppgifterna. Var och en svarade under sitt eget konto, och när organisationen tas bort stannar självskattningarna hos personen, frikopplade från organisationen, och vi behandlar dem därefter som personuppgiftsansvarig för den personen enligt vår integritetspolicy. När en medlems konto raderas återstår bara den anonymiserade statistik som beskrivs i punkt 3.
12. Information och granskning
Vi ger er den information som behövs för att visa att skyldigheterna i artikel 28 fullgörs och möjliggör och bidrar till granskningar, inbegripet inspektioner, som genomförs av er eller av en revisor som ni utser. I första hand svarar vi med vår registerförteckning, vår konsekvensbedömning och våra skriftliga rutiner, vilket normalt räcker. Granskning på plats kan begäras en gång per tolvmånadersperiod, med 30 dagars varsel, på er bekostnad, och får inte äventyra sekretessen eller säkerheten för andra kunders uppgifter.
13. Överföring utanför EES
Tjänsten och dess uppgifter driftas inom EU: databasen och applikationen i Stockholm, e-postleveransen på Irland. Vi överför inte rutinmässigt personuppgifter utanför EES. Några av våra underbiträden är bolag med huvudkontor utanför EES som driver infrastruktur inom EU, och begränsad åtkomst utanför EES kan förekomma för support och administration. När det sker omfattas den av EU-kommissionens standardavtalsklausuler tillsammans med de kompletterande åtgärder som klausulerna kräver.
14. Vad ni inte får använda resultaten till
Det här är en begränsning för er som personuppgiftsansvariga, och det är skälet till att resten av avtalet spelar roll. Ett resultat i nivå är en självskattning: en persons egen beskrivning av hur hen arbetar, lämnad för att hen ska kunna utvecklas. Det är inte ett prestationsmått och inte ett bevis på kompetens.
Ni får inte använda resultat, vare sig enskilda eller aggregerade, som grund för ett beslut som har rättsliga följder för en person eller som på liknande sätt i betydande grad påverkar hen — inbegripet rekrytering, befordran, lönesättning, disciplinära åtgärder eller uppsägning. Ni får inte framställa deltagandet som obligatoriskt när ni har sagt till era medarbetare att det är frivilligt. Om ni behandlar resultat för ett eget ändamål utöver tjänsten gör ni det som personuppgiftsansvariga och måste ha en egen rättslig grund och informera de berörda.
15. Giltighet, ändringar och företräde
Avtalet träder i kraft när det godkänns och gäller så länge vi behandlar personuppgifter för er räkning. Bestämmelser som till sin natur bör gälla efter att avtalet upphört gör det.
Vi kan uppdatera avtalet när lagstiftningen, tjänsten eller våra underbiträden ändras. Väsentliga ändringar publiceras här med det datum de börjar gälla, och när en ändring inskränker era rättigheter tillämpar vi den inte på er förrän vid nästa faktureringsperiods början, eller 30 dagar efter publicering om ni inte har en betald plan.
Ansvar regleras i användarvillkoren. Inget i det här avtalet begränsar någon parts ansvar gentemot en registrerad eller en tillsynsmyndighet enligt dataskyddsförordningen.