Personuppgiftsbiträdesavtal (PUB-avtal)

Version 1.0, 10 oktober 2026

1. Kunden: varje aktiebolag som läggs in i ett konto i Inzenda ("Kunden"). Avtalet gäller separat för varje sådant bolag. Kunden är personuppgiftsansvarig.
2. Inzenda AB, org.nr 559480-1580, Sysslomansgatan 20, 112 42 Stockholm, privacy@inzenda.se ("Inzenda"). Inzenda är personuppgiftsbiträde.

Avtalet är en del av Inzendas användarvillkor. För ett konto som skapas efter att avtalet har publicerats gäller det från den dag kontot skapas. För ett befintligt konto gäller det från det datum som anges i meddelandet om avtalet; Inzenda följer dock sina egna åtaganden enligt avtalet redan från publiceringen.

1.1 Inzenda tillhandahåller en digital tjänst där Kunden kan föra bokföring, hantera lön och arbetsgivardeklaration (AGI), momsdeklaration, årsredovisning och inkomstdeklaration (INK2) och lämna in dem digitalt till Bolagsverket och Skatteverket ("Tjänsten").

1.2 När Kunden lägger in personuppgifter om andra personer i Tjänsten, eller låter Inzenda hämta sådana uppgifter från myndigheter för Kundens räkning, behandlar Inzenda dem som personuppgiftsbiträde åt Kunden. Avtalet reglerar den behandlingen enligt artikel 28 i dataskyddsförordningen (EU) 2016/679 ("GDPR").

1.3 Avtalet gäller inte de uppgifter Inzenda behandlar som personuppgiftsansvarig: uppgifter om Kundens kontohavare och användare (konto, inloggning, betalning, support, e-post från Inzenda, säkerhet, felsökning och statistik över hur Tjänsten används). De beskrivs i Inzendas integritetspolicy.

1.4 Begrepp i avtalet har samma betydelse som i GDPR.

2.1 Inzenda behandlar personuppgifterna endast enligt Kundens dokumenterade instruktioner. Instruktionerna är detta avtal med Bilaga 1, användarvillkoren och de val Kunden gör i Tjänsten, till exempel att lägga in en anställd, köra lön, skicka en deklaration eller ge Inzenda behörighet som läsombud hos Skatteverket.

2.2 Kunden instruerar Inzenda att, när Kunden begär det i Tjänsten, lämna uppgifter till Bolagsverket och Skatteverket och hämta uppgifter från dem. Myndigheterna tar emot uppgifterna som egna personuppgiftsansvariga och är inte underbiträden till Inzenda.

2.3 Inzenda får behandla personuppgifterna utan instruktion om Inzenda är skyldigt enligt unionsrätten eller svensk rätt. Inzenda informerar då Kunden innan behandlingen sker, om inte lagen förbjuder det.

2.4 Inzenda informerar Kunden omedelbart om Inzenda anser att en instruktion strider mot GDPR eller annan dataskyddslagstiftning.

2.5 Inzenda får ta fram anonymiserad eller aggregerad statistik över hur Tjänsten används, som inte går att härleda till en enskild registrerad.

3.1 Kunden ansvarar för att det finns rättslig grund för behandlingen, för att informera de registrerade (till exempel anställda) och för att uppgifterna är riktiga.

3.2 Kunden lägger inte in fler personuppgifter än som behövs för Tjänstens ändamål. Fritextfält, anteckningar och kvitton innehåller bara det som behövs för bokföringen.

4.1 Inzenda ser till att de personer som har behörighet att behandla personuppgifterna har åtagit sig att iaktta konfidentialitet eller omfattas av lagstadgad tystnadsplikt.

4.2 Åtkomst till personuppgifterna ges bara till personer som behöver den för att leverera, underhålla och felsöka Tjänsten eller för att svara på Kundens frågor. Den som får åtkomst har tystnadsplikt.

5.1 Inzenda vidtar de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR. Åtgärderna beskrivs i Bilaga 3.

5.2 Inzenda får ändra åtgärderna så länge skyddsnivån inte sänks.

6.1 Kunden ger Inzenda ett allmänt förhandstillstånd att anlita underbiträden. De underbiträden som anlitas när avtalet ingås finns i Bilaga 2.

6.2 Inzenda informerar Kunden om planerade tillägg eller byten av underbiträden minst 30 dagar innan ändringen börjar gälla, via e-post till kontots e-postadress och genom att uppdatera listan på inzenda.se/legal/underbitraden. Vid en akut ändring som behövs för att Tjänsten ska fungera eller vara säker får tiden vara kortare, men Inzenda informerar alltid Kunden innan underbiträdet börjar behandla Kundens personuppgifter, och Kundens rätt enligt punkt 6.3 gäller.

6.3 Kunden får invända mot en ändring av sakliga skäl som rör dataskydd inom 30 dagar efter meddelandet. Kan parterna inte lösa invändningen får Kunden säga upp Tjänsten till upphörande innan ändringen börjar gälla, och Inzenda återbetalar förskottsbetald avgift för tiden efter uppsägningen.

6.4 Inzenda ingår skriftligt avtal med varje underbiträde med motsvarande skyldigheter som i detta avtal och ansvarar fullt ut gentemot Kunden för underbiträdets fullgörande.

7.1 Databasen och fillagringen finns inom EU/EES. Undantagen är loggar över e-postutskick (Resend, USA) och supportmejl (Google Workspace, EU och USA), se Bilaga 2. Överföring till eller åtkomst från ett land utanför EU/EES sker bara om det finns en giltig grund enligt kapitel V i GDPR, till exempel ett beslut om adekvat skyddsnivå (som EU-US Data Privacy Framework för certifierade mottagare) eller EU-kommissionens standardavtalsklausuler. Grunden för varje underbiträde anges i Bilaga 2.

8.1 Inzenda hjälper Kunden att besvara begäranden från registrerade, i första hand genom funktioner i Tjänsten: Kunden kan se, rätta och exportera uppgifter (till exempel bokföringen som SIE-fil och dokument som PDF) och avsluta personer i lönen.

8.2 Om en registrerad vänder sig direkt till Inzenda med en begäran som rör Kundens uppgifter vidarebefordrar Inzenda den till Kunden inom fem arbetsdagar och svarar inte själv i sak, om Kunden inte har bett om det.

8.3 Kunden ansvarar för att bedöma om en begäran om radering kan bifallas. Räkenskapsinformation som ska bevaras enligt bokföringslagen kan inte raderas under bevarandetiden (GDPR artikel 17.3 b).

9.1 Med hänsyn till behandlingens art och den information Inzenda har tillgång till hjälper Inzenda Kunden att fullgöra skyldigheterna om säkerhet (art. 32), anmälan och information om personuppgiftsincidenter (art. 33 och 34), konsekvensbedömning (art. 35) och förhandssamråd med Integritetsskyddsmyndigheten (art. 36).

9.2 Bistånd som går utöver vad som normalt ingår i Tjänsten får Inzenda ta betalt för enligt löpande räkning, efter att ha informerat Kunden i förväg.

10.1 Inzenda underrättar Kunden utan onödigt dröjsmål, och senast 36 timmar efter att Inzenda fått kännedom om en personuppgiftsincident som rör Kundens uppgifter.

10.2 Underrättelsen skickas till kontots e-postadress och innehåller, i den mån uppgifterna finns:

  • en beskrivning av incidenten, vilka kategorier av och ungefär hur många registrerade och personuppgiftsposter som berörs;
  • kontaktuppgifter till den hos Inzenda som kan lämna mer information;
  • de sannolika konsekvenserna;
  • de åtgärder Inzenda har vidtagit eller föreslår för att åtgärda incidenten och mildra dess effekter.

10.3 Uppgifter som inte finns vid första underrättelsen lämnas så snart de finns, i omgångar om det behövs.

10.4 Inzenda dokumenterar alla personuppgiftsincidenter och anmäler inte incidenter som rör Kundens uppgifter till tillsynsmyndigheten för Kundens räkning, om inte Kunden ber om det.

11.1 Innan Kunden avslutar ett bolag i Tjänsten kan Kunden ladda ner bokföringen och de dokument som tagits fram (till exempel SIE-fil, PDF och kvitton).

11.2 När Kunden avslutar bolaget i Tjänsten förlorar Kundens konto åtkomsten direkt, och kontakttelefonen och påminnelseloggen raderas. Övriga uppgifter, även uppgifter om anställda i lönen (till exempel personnummer, bankkonto, skattetabell och kyrkotillhörighet), förvaras som underlag för bokföringen och för skatteavdragen och arbetsgivardeklarationerna (bokföringslagen 7 kap. 2 § och skatteförfarandelagen 39 kap. 3 §) enligt punkt 11.3.

11.3 Undantag enligt bokföringslagen. Räkenskapsinformation (verifikationer, deras historik, transaktioner, kvitton, löneunderlag, årsredovisningar, deklarationer, lönekörningar och den systemdokumentation som gällde för varje år) ska bevaras till och med det sjunde året efter utgången av det kalenderår då räkenskapsåret avslutades (bokföringslagen 7 kap. 2 §). Kunden instruerar Inzenda att fortsätta förvara den räkenskapsinformation som finns i Tjänsten för Kundens räkning till och med den 31 december det sjunde året efter det sista räkenskapsårets slut, som en kopia som Kunden, eller den som ska förvara Kundens räkenskapsinformation, kan begära ut enligt användarvillkoren punkt 12. Därefter raderas den automatiskt, kvitton och andra filer inräknade. Under förvaringstiden behandlas uppgifterna bara för förvaring och för att lämna ut dem till Kunden, till den som enligt användarvillkoren punkt 12 visar att den företräder Kunden eller ska förvara Kundens räkenskapsinformation, eller till en myndighet som har rätt att få dem.

11.4 Säkerhetskopior som innehåller uppgifterna skrivs över inom 6 timmar och används under tiden bara för återställning.

11.5 Inzenda bekräftar raderingen skriftligt om Kunden ber om det.

12.1 Inzenda ger Kunden den information som behövs för att visa att skyldigheterna i artikel 28 är uppfyllda.

12.2 Kunden får granska Inzendas efterlevnad, själv eller genom en oberoende granskare som har tystnadsplikt. Granskning meddelas minst 30 dagar i förväg, görs högst en gång per år om det inte har inträffat en personuppgiftsincident eller tillsynsmyndigheten kräver det, sker under kontorstid och får inte röja andra kunders uppgifter eller äventyra säkerheten. Varje part står för sina egna kostnader.

12.3 För underbiträden får Inzenda uppfylla skyldigheten genom att lämna underbiträdets egna certifieringar och granskningsrapporter (till exempel SOC 2 eller ISO 27001).

13.1 Gentemot de registrerade ansvarar varje part enligt artikel 82 GDPR. Mellan parterna gäller ansvarsbegränsningen i punkt 3 i användarvillkoren, även för skada enligt detta avtal.

14.1 Avtalet gäller så länge Inzenda behandlar personuppgifter för Kundens räkning, även efter att Kunden har avslutat Tjänsten, under den tid uppgifter förvaras enligt punkt 11.

14.2 Inzenda får ändra avtalet om det behövs för att följa lag eller myndighetsbeslut, eller vid ändring av underbiträden enligt punkt 6. Andra ändringar meddelas och får sägas upp enligt punkt 10 i användarvillkoren.

15.1 Svensk lag gäller för avtalet. Tvister avgörs av allmän domstol, med Stockholms tingsrätt som första instans.

Ändamål

Behandlingen sker för att Kunden ska kunna:

  • föra bokföring och förvara räkenskapsinformation, med underlag som kvitton;
  • räkna ut lön, skatteavdrag och arbetsgivaravgifter, ta fram lönespecifikationer och betala ut lön;
  • lämna arbetsgivardeklaration på individnivå (AGI), momsdeklaration, inkomstdeklaration (INK2) och årsredovisning digitalt till Skatteverket och Bolagsverket;
  • hämta registeruppgifter från Bolagsverket; hämta Skatteverkets beslut om de anställdas preliminära skatt (skatteform, skattetabell, jämkning och giltighetstid) via Skatteverkets tjänst Fråga om skatteavdrag, i Kundens egenskap av arbetsgivare; och, när Kunden har gett Inzenda behörighet som läsombud, hämta uppgifter om Kundens skattekonto, kundhändelser och deklarationsstatus;
  • få påminnelser om deadlines och status.

Behandlingens art

Insamling via Kundens inmatning, filimport och myndigheters API:er, lagring, beräkning, sammanställning, överföring till Bolagsverket och Skatteverket på Kundens begäran, export till Kunden, förvaring under bevarandetiden och radering.

Kategorier av registrerade

  • Styrelseledamöter, verkställande direktör och firmatecknare i Kundens bolag.
  • Den som undertecknar och lämnar in årsredovisningen.
  • Anställda och andra som får lön eller arvode (till exempel styrelsearvode) från Kunden.
  • Aktieägare, när de förekommer i bokföringen (till exempel vid utdelning). Aktieägare lagras i dag bara som fritext (motpartens namn), aldrig med personnummer.
  • Kontaktperson för arbetsgivardeklarationen.
  • Fysiska personer som är motparter i Kundens transaktioner, till exempel enskilda näringsidkare, kunder och leverantörer.
  • Personer som förekommer i kvitton, anteckningar och stämmoprotokoll.

Kategorier av personuppgifter

  • Namn och roll i bolaget, med tidsperiod.
  • Personnummer (krypteras i databasen och visas maskerat).
  • Lön, förmåner, arvoden, skatteavdrag, arbetsgivaravgifter och andra uppgifter i lönespecifikationer och AGI, inklusive specifikationsnummer.
  • Skattetabell, skattekolumn, jämkning och Skatteverkets svar om skatteavdrag (skatteform, tabell, procentbeslut och giltighetstid).
  • Folkbokföringskommun, församling och uppgift om medlemskap i Svenska kyrkan, där det påverkar skatteavdraget. Observera: medlemskap i ett trossamfund kan avslöja religiös övertygelse och vara en särskild kategori av personuppgifter enligt artikel 9 GDPR. Uppgiften behandlas för att arbetsgivaren ska kunna göra rätt skatteavdrag (art. 9.2 b GDPR och 3 kap. 2 § dataskyddslagen).
  • Bankkonto för löneutbetalning (krypteras i databasen och visas maskerat).
  • Anställningens start- och slutdatum.
  • Telefonnummer till kontaktperson.
  • Motpart, belopp, datum och anteckning i transaktioner.
  • Kvitton och andra underlag som filer, med det innehåll de har.
  • Handskrivna underskrifter som bild, när Kunden laddar upp en.
  • Uppgifter från Skatteverket om Kundens skattekonto och deklarationer.

Varaktighet

Så länge Kunden använder Tjänsten och därefter under bevarandetiden enligt punkt 11.3.

Plats

Huvudsakligen inom EU/EES; undantagen och skyddsåtgärderna anges i punkt 7 och Bilaga 2.

UnderbiträdeTjänstUppgifter som behandlasPlats för lagringSkyddsåtgärd vid överföring utanför EU/EES
UnderbiträdeVercel Inc., USATjänstDrift av applikation och serverfunktioner, fillagring (Vercel Blob) för kvitton och underskrifter, loggar, skydd mot automatiserade anropUppgifter som behandlasAlla kategorier i Bilaga 1 under behandling; filerPlats för lagringFunktioner: Frankfurt (fra1). Fillagring: Stockholm (arn1)Skyddsåtgärd vid överföring utanför EU/EESEU-US DPF och standardavtalsklausuler
UnderbiträdeNeon (Databricks Inc.), USATjänstDatabas (PostgreSQL) och säkerhetskopiorUppgifter som behandlasAlla kategorier i Bilaga 1 utom filerPlats för lagringFrankfurt (aws-eu-central-1)Skyddsåtgärd vid överföring utanför EU/EESEU-US DPF och standardavtalsklausuler
UnderbiträdeResend (Plus Five Five Inc.), USATjänstUtskick av e-post, till exempel påminnelser och bekräftelserUppgifter som behandlasMottagarens e-postadress, bolagsnamn och periodinformation i meddelandet (inga personnummer eller lönebelopp)Plats för lagringUtskick via eu-west-1 (Irland); loggar i USASkyddsåtgärd vid överföring utanför EU/EESEU-US DPF och standardavtalsklausuler
UnderbiträdeFunctional Software Inc. (Sentry), USATjänstFelrapporterUppgifter som behandlasTekniska uppgifter om fel; personnummer maskeras innan rapporten skickas; enstaka uppgifter i felmeddelanden kan förekommaPlats för lagringEU (Tyskland, de.sentry.io)Skyddsåtgärd vid överföring utanför EU/EESEU-US DPF och standardavtalsklausuler
UnderbiträdeGoogle Ireland Ltd (Google Workspace)TjänstE-post för support, om Kunden skickar personuppgifter till supportUppgifter som behandlasDet Kunden skickarPlats för lagringEU och USASkyddsåtgärd vid överföring utanför EU/EESStandardavtalsklausuler

Inte underbiträden: Bolagsverket och Skatteverket (myndigheter som tar emot och lämnar uppgifter som egna personuppgiftsansvariga) och Stripe (behandlar bara betalningsuppgifter om kontohavaren, inte uppgifter om Kundens anställda eller motparter).

Kryptering

  • All trafik krypteras med TLS (HTTPS). Anrop till Bolagsverket och Skatteverket autentiseras med Inzendas organisationscertifikat (ömsesidig TLS) där myndigheten kräver det.
  • Personnummer och bankkonton för lön krypteras i applikationen med AES-256-GCM, med en ny slumpad IV per värde och kolumnens namn som autentiserad tilläggsdata. Nyckeln finns inte i databasen. Uppslag görs med en nyckelad hash (HMAC-SHA256), aldrig med klartext.
  • Databasen och fillagringen är krypterade i vila hos leverantörerna. (AES-256)

Åtkomst

  • Varje konto når bara de bolag det äger; varje anrop kontrolleras mot inloggat konto på servern.
  • Fullständiga personnummer skickas aldrig till webbläsaren; de visas maskerade.
  • Uppgifter från Skatteverket visas bara för det konto som har behörigheten för bolaget. Är det oklart vilket konto det är spärras uppgifterna tills det har utretts manuellt.
  • Kvitton och underskrifter lagras som privata filer och lämnas bara ut via servern efter kontroll av ägaren.
  • Lösenord lagras hashade.
  • Hemligheter och nycklar förvaras som skyddade miljövariabler, aldrig i källkoden.
  • Bolagssökningen är skyddad mot automatiserade anrop och begränsad per IP-adress.
  • Inzendas administrativa konton hos Vercel, Neon, Google, Stripe, Resend, Sentry och GitHub skyddas med tvåfaktorsinloggning eller med inloggning via ett Google-konto med tvåstegsverifiering.

Integritet och spårbarhet

  • Bokföringen är append-only i databasen: verifikationer och historik kan inte ändras eller raderas, bara rättas med nya poster.
  • Ändringar av transaktioner, räkenskapsårens status och deklarationer sparas med historik.

Tillgänglighet och återställning

  • Databasen har säkerhetskopior med möjlighet till återställning till en tidpunkt. Återställningsfönstret är 6 timmar.

Övervakning och incidenter

  • Fel rapporteras till Sentry med larm till Inzenda för fel i inlämning, betalning och myndighetsanrop. Personnummer maskeras i felrapporterna.
  • Inzendas tekniska ansvarige (CTO) bedömer incidenten och dokumenterar den i en intern incidentlogg. Rör incidenten Kundens uppgifter underrättas berörda kunder via e-post inom 36 timmar (punkt 10). Rör den uppgifter där Inzenda är personuppgiftsansvarig anmäler Inzenda den till IMY inom 72 timmar när det krävs.

Utveckling och test

  • Test körs mot separata databaser och myndigheternas testmiljöer med testpersonnummer. Kopior av produktionsdatabasen används bara för att prova migreringar, skyddas som produktionen och raderas samma dag.

Organisation

  • Sekretessåtagande för alla med åtkomst, se punkt 4.
  • Behörigheter ses över en gång per år.