Personuppgiftsbiträdesavtal — EirTech AB (Caire)

Version: caire-dpa-2026-10-02
Parter: Kunden (personuppgiftsansvarig eller personuppgiftsbiträde) och EirTech AB, org.nr 559522-3800 (“Leverantören”, personuppgiftsbiträde)

1. Bakgrund

Leverantören tillhandahåller Caire (planering, schema, mobilapp, dokumentation m.m.). Kunden är personuppgiftsansvarig för uppgifter om medarbetare, kunder/brukare, schema, besök och omsorgsdokumentation. Om Kunden i stället är biträde åt exempelvis en kommun, anlitas Leverantören som underbiträde. Kunden ska då ha den personuppgiftsansvarigas tillstånd och förmedla dess dokumenterade instruktioner. Den som ingår avtalet för Kunden intygar behörighet att företräda den namngivna organisationen; en användarroll i Caire är inte i sig en fullmakt. Leverantören behandlar sådana uppgifter endast som biträde enligt detta avtal och Kundens dokumenterade instruktioner (GDPR art. 28).

2. Ändamål och behandlingens art

Behandling sker för att tillhandahålla, säkra och supportera Tjänsten: lagring, visning, schemaläggning, optimering, import av verifierade maskinexporter/strukturerade pack/API, och relaterad support. Inga andra ändamål utan skriftlig instruktion.

Azure-baserade AI-funktioner används endast när en behörig användare startar den aktuella funktionen i Caire, exempelvis Ask Caire, taligenkänning eller en granskning av dokumentation eller vårdplan. De behandlar bara det innehåll och den kontext som krävs för den startade funktionen. De används inte för den vanliga förhandsgranskningen av Excel-rapporter.

3. Kategorier

Registrerade: brukare/kunder, medarbetare, anhöriga (om aktiverat).
Uppgifter: identitet och kontakt, inklusive kund- eller källidentifierare som Kundnummer eller PatID, schema/besök/adresser, kompetenser, tidsregistrering och, vid aktiverade moduler, dokumentation och plats vid incheckning enligt Kundens konfiguration. Känsliga uppgifter kan förekomma i de moduler Kunden aktiverar.

I den verifierade rapportimporten behandlas kund- och personalnamn, kundadress, identifierare samt besöks- och tidsuppgifter för förhandsgranskning. Först efter Kundens uttryckliga bekräftelse får de godkända uppgifterna skrivas till Caire. Personnummer används där endast som ett tillfälligt, uppladdningsspecifikt underlag för säkra registerkopplingar; rått personnummer, den saltade kopplingen och saltet skrivs inte till Caires register eller loggar av den importen.

4. Leverantörens åtaganden

5. Underbiträden

Leverantören får anlita underbiträden under villkor motsvarande detta avtal. De underbiträden som anlitas anges i Bilaga 1 med företag och land, ändamål, kategorier av personuppgifter, var uppgifterna behandlas och grund för överföring. Listan uppdateras vid väsentliga byten, och Kunden informeras innan ett nytt eller ersatt underbiträde börjar behandla Kundens personuppgifter. Kunden kan invända på saklig grund.

6. Överföring utanför EU/EES

Ingen avsiktlig överföring utan Kundens skriftliga tillstånd och giltig överföringsmekanism enligt GDPR. Genom att godkänna detta avtal lämnar Kunden sitt skriftliga tillstånd till de överföringar och överföringsmekanismer som anges i Bilaga 1.

7. Revision

Kunden får, högst en gång per tolvmånadersperiod (eller vid misstänkt brist), granska efterlevnad via dokumentation / oberoende rapport, eller inspektion med skäligt varsel.

8. Ersättning

Inget separat arvode för biträdesåtaganden om inte skriftligen avtalats.

9. Giltighet

Gäller så länge Leverantören behandlar Personuppgifter för Kunden under kundavtalet, pilotavtalet eller den kostnadsfria analysen. Avtalet gäller även efter en slutförd analys så länge personuppgifter finns kvar för Kundens räkning. Kunden kan begära återlämning eller radering utan att beställa en betald tjänst. Den kostnadsfria analysen innebär ingen automatisk beställning eller provperiod. Vid konflikt om personuppgifter gäller detta biträdesavtal framför allmänna användarvillkor.

Bilaga 1 – Underbiträden

Leverantören anlitar följande underbiträden.

Underbiträde, företag och land Ändamål i Caire Kategorier av personuppgifter Var uppgifterna behandlas Grund för överföring
AWS: Amazon Web Services EMEA SARL (Luxemburg). Drift och lagring av Tjänsten, inklusive säkerhetskopior och loggar. Alla personuppgifter som Tjänsten lagrar, enligt avsnitt 3. EU/EES: AWS-regionen eu-north-1 (Stockholm), där Caires produktmiljö är konfigurerad. Uppgifterna lagras i EU/EES. AWS villkor innehåller EU-kommissionens standardavtalsklausuler, och Amazon Web Services, Inc. omfattas av EU–US Data Privacy Framework.
Microsoft Azure, inklusive Azure OpenAI: Microsoft-koncernen, med moderbolaget Microsoft Corporation (USA). Caires Azure-baserade AI-funktioner, exempelvis Ask Caire, taligenkänning och granskning av dokumentation eller vårdplan, endast när en behörig användare startar funktionen. Används inte för den vanliga förhandsgranskningen av Excel-rapporter. Beroende på funktion: användarinmatning, ljud och den begränsade organisations-, planerings- eller omsorgskontext som krävs för funktionen. Sverige: Azure-regionen Sweden Central. Caire använder ingen Azure-resurs utanför Sweden Central. Behandlingen sker i EU/EES. Microsofts dataskyddstillägg för produkter och tjänster gäller, och Microsoft Corporation omfattas av EU–US Data Privacy Framework.
Timefold: Timefold BV (Belgien). Optimering av rutter och scheman. Endast pseudonymiserade besöks- och personalidentifierare samt de uppgifter som är nödvändiga för den avtalade optimeringen, såsom platsuppgift (adress eller koordinat), tidfönster, besökslängd, tillgänglighet och kompetens. Kunders, brukares och medarbetares namn skickas inte till Timefold. EU/EES. Enligt Timefolds villkor lagras uppgifterna inom EES, och behandling utanför EES kräver Leverantörens skriftliga godkännande. Ingen överföring utanför EU/EES.
Clerk: Clerk, Inc. (USA). Inloggning, organisationer och roller samt inbjudningar till Caires mobilapp, som Clerk skickar per e-post. Namn, e-postadress, inloggningsuppgifter och sessioner samt organisation och roll. En inbjudan till mobilappen innehåller också en referens till den inbjudnas post i Caire och, för en anhörig, en referens till den kund (brukare) som inbjudan gäller. USA och andra länder där Clerk eller dess underbiträden har anläggningar, främst i Google Clouds och Cloudflares datacenter. EU-kommissionens standardavtalsklausuler (modul 2 och 3) i Clerks personuppgiftsbiträdesavtal och EU–US Data Privacy Framework.
Stripe: Stripe Payments Europe, Limited (Irland). Abonnemang, betalning och fakturering för Kundens organisation. Endast organisationens faktureringsuppgifter: namn, fakturaadress, momsregistreringsnummer, e-postadress och betalningsuppgifter. Uppgifter om brukare och medarbetare skickas inte till Stripe. Stripe är dessutom självständigt personuppgiftsansvarig för betalningsuppgifterna. Irland, USA och andra länder där Stripe och dess underbiträden verkar. Stripe erbjuder inte lagring enbart inom EU. EU-kommissionens standardavtalsklausuler enligt Stripes tillägg om dataöverföringar och EU–US Data Privacy Framework (Stripe, LLC).
Resend: Plus Five Five, Inc. (USA). E-post från Caire, till exempel inbjudningar, välkomstmejl och besked när en analys är klar, samt aviseringar till Leverantören om nya användare. E-postadress, namn och meddelandets innehåll, som kan innehålla organisationens namn. Omsorgsdokumentation skickas inte till Resend. USA. Resend lagrar kontouppgifter, metadata och loggar i USA. Mejlen skickas från den region som har valts för Caires avsändardomän. EU-kommissionens standardavtalsklausuler (modul 2) i Resends personuppgiftsbiträdesavtal och EU–US Data Privacy Framework.
Expo: 650 Industries, Inc. (USA). Pushmeddelanden till Caires mobilapp. Expo lämnar meddelandet vidare till Apple eller Google för leverans till enheten. Enhetstoken, meddelandets rubrik och text samt tekniska id:n, exempelvis för ett besök. Rubrik och text innehåller inte namn, adresser eller omsorgsuppgifter. En inbjudan till ett öppet pass innehåller inga kunduppgifter. USA. Expos underbiträden, bland annat AWS, Google, Apple och Cloudflare, finns i USA. EU–US Data Privacy Framework (650 Industries, Inc. är certifierat).
Sentry: Functional Software, Inc. (USA). Fel- och prestandaövervakning av webbappen och servern. Mobilappen använder inte Sentry. Felhändelser som är utformade för att inte innehålla personuppgifter: feltyp, var i koden felet uppstod, tekniska etiketter som en pseudonym organisationsnyckel, sida och felkod samt tidsmätningar. EU: Frankfurt (Tyskland) för felhändelserna. Sentrys kontouppgifter, som Leverantörens användarkonton och inställningar, lagras i USA. EU-kommissionens standardavtalsklausuler (modul 2 och 3) i Sentrys personuppgiftsbiträdesavtal och EU–US Data Privacy Framework.
Mapbox: Mapbox, Inc. (USA). Kartor i planerarens webbläsare: kartvisning, kartbilder av en adress och ruttsträckor mellan besök. Planerarens IP-adress och webbläsaruppgifter vid kartanrop, koordinater för en adress som visas som kartbild och koordinater för ruttsträckor mellan besök. Namn och adresser i textform skickas inte till Mapbox. USA. Mapbox lagrar och levererar data från en primär region i USA och mellanlagrar data i andra regioner. EU-kommissionens standardavtalsklausuler (2021) i Mapbox personuppgiftsbiträdesavtal och EU–US Data Privacy Framework.

Tjänster som inte behandlar Kundens personuppgifter. OpenAI används för den anonyma assistenten på den publika webbplatsen caire.se. Caire skickar inte Kundens personuppgifter till OpenAI, och OpenAI är därför inte underbiträde enligt detta avtal.

Sms. Caire har inbyggt stöd för sms via Twilio, men funktionen är inte ansluten. En sms-leverantör läggs till i denna bilaga innan den används.