Data Processing Addendum
· Last updated 2026-09-20Personuppgiftsbiträdesavtal
Detta personuppgiftsbiträdesavtal gäller när Webbmi AB behandlar personuppgifter på uppdrag av en företagskund (gruppkravssponsor, rådgivare etc.) som agerar som personuppgiftsansvarig. För enskilda konsumenter gäller vår integritetspolicy.
1. Roller
Du (kunden) är den personuppgiftsansvarige. Webbmi AB är personuppgiftsbiträdet. Varje part följer GDPR och tillämpliga dataskyddslagar.
2. Ämne och varaktighet
Behandling av personuppgifter som är nödvändiga för att tillhandahålla Claimance-tjänsten så länge ditt abonnemang är aktivt, plus lagringstider som anges i vår integritetspolicy.
3. Karaktär och syfte
Hosting, lagring, visning, överföring, analys och annan behandling av kunddata för att tillhandahålla tjänsten, inklusive AI-assisterad utformning, klassificering och paketering av försäkringskorrespondens.
4. Kategorier av registrerade och data
- Registrerade: Kundens slutanvändare (kravställare).
- Datakategorier: Identitet, kontakt, skadeuppgifter, försäkringsbrev, betalningsmetadata.
- Särskilda kategorier: Hälso-/medicinska data kan behandlas när det är absolut nödvändigt för ärendet. Kunden ansvarar för att inhämta eventuellt uttryckligt samtycke som krävs enligt GDPR artikel 9.
5. Underbiträden
Kunden godkänner de underbiträden som anges i vår integritetspolicy och på denna sida. Vi meddelar 30 dagar i förväg om tillägg och erbjuder kunden rätten att invända på rimliga dataskyddsskäl.
| Leverantör | Syfte | Plats |
|---|---|---|
| Supabase (managed Postgres, Auth, Storage) | Application database & file storage | EU (Frankfurt) |
| Cloudflare | CDN, DDoS protection, edge runtime | Global edge; EU origin |
| Lovable AI Gateway | Routing prompts to AI providers (OpenAI, Google) — no training on your data | EU/US |
| Postmark (ActiveCampaign) | Transactional email delivery & inbound parsing | US (DPF-certified) |
| Stripe / Paddle | Payment processing (only if you subscribe) | EU/US |
6. Säkerhet
Vi upprätthåller tekniska och organisatoriska åtgärder inklusive: kryptering vid överföring (TLS 1.2+) och i vila (AES-256 / autentiserad kryptering för identitetsvalv), minst privilegierade IAM, granskad administratörsåtkomst, automatiserad beroendeskanning, signerade webhook-hanterare och en dokumenterad incidenthanteringsprocess. En aktuell sammanfattning av åtgärder finns tillgänglig på begäran.
7. Internationella överföringar
För alla överföringar utanför EU/EES förlitar vi oss på EU:s standardavtalsklausuler (2021) och, i tillämpliga fall, ramverket för dataskydd mellan EU och USA.
8. Meddelande om dataintrång
Vi meddelar kunden om ett bekräftat personuppgiftsintrång som påverkar kunddata utan onödigt dröjsmål och i vilket fall som helst inom 48 timmar efter det att vi fått kännedom om det.
9. Assistans
Vi bistår kunden med att svara på förfrågningar från registrerade, utföra DPIA:er och konsultera tillsynsmyndigheter, i den utsträckning det är rimligen nödvändigt och proportionerligt.
10. Revisioner
Kunden får granska vår efterlevnad en gång per år med 30 dagars varsel, eller oftare om det krävs av en tillsynsmyndighet eller efter ett personuppgiftsintrång. Vi kan uppfylla revisionskrav genom att tillhandahålla certifieringar och rapporter från tredje part.
11. Återlämnande / radering
Vid uppsägning kommer vi, efter kundens val, att radera eller returnera alla kunddata inom 30 dagar, om vi inte är lagligt skyldiga att behålla dem.
12. Ansvar & standardavtalsklausuler
Ansvaret enligt detta personuppgiftsbiträdesavtal regleras av begränsningarna i användarvillkoren. Där standardavtalsklausuler gäller, har deras ansvarsbestämmelser företräde framför denna klausul i den utsträckning det finns en konflikt.
13. Kontakt
DPO / Kontaktperson för integritetsfrågor: info@claimance.ai