# Personuppgiftsbiträdesavtal (DPA)

**Mellan**
Personuppgiftsansvarig: _[Kundens namn, org.nr, adress]_ ("Kunden")
**och**
Personuppgiftsbiträde: Lägereld AB, org.nr 556840-2373, _[adress]_ ("Lägereld")

Detta personuppgiftsbiträdesavtal ("DPA") reglerar Lägerelds behandling av personuppgifter på Kundens uppdrag enligt Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR") artikel 28 och tillämplig nationell rätt, inklusive patientdatalagen (2008:355, "PDL").

---

## 1. Definitioner

Begrepp har samma betydelse som i GDPR. "Tjänsten" avser Lägerelds molnbaserade journal- och bokningstjänst.

## 2. Föremål och varaktighet

Lägereld behandlar personuppgifter på Kundens uppdrag i samband med leverans av Tjänsten. DPA gäller så länge huvudavtalet är i kraft samt under den tid Lägereld därefter behandlar personuppgifter för Kundens räkning.

## 3. Kundens skyldigheter

3.1 Kunden ansvarar för att det finns laglig grund för behandlingen.
3.2 Kunden ska lämna dokumenterade instruktioner till Lägereld. Detta DPA jämte huvudavtalet utgör Kundens fullständiga instruktioner vid avtalets ingående.
3.3 Kunden ansvarar för att registrerade får information enligt GDPR art. 13–14.

## 4. Lägerelds skyldigheter

4.1 Lägereld behandlar personuppgifter endast enligt Kundens dokumenterade instruktioner.
4.2 Lägereld säkerställer att personer med behörighet att behandla personuppgifter har åtagit sig sekretess.
4.3 Lägereld vidtar lämpliga tekniska och organisatoriska säkerhetsåtgärder enligt **Bilaga B**.
4.4 Lägereld bistår Kunden med att fullgöra dennes skyldigheter att svara på begäran från registrerade.
4.5 Lägereld bistår Kunden med säkerhet, anmälan av incidenter, konsekvensbedömningar och förhandssamråd enligt GDPR art. 32–36.
4.6 Vid avtalets upphörande raderar eller återlämnar Lägereld, enligt Kundens val, samtliga personuppgifter, om inte unionsrätten eller medlemsstaternas nationella rätt kräver lagring.

## 5. Underbiträden

5.1 Kunden ger Lägereld generellt godkännande att anlita underbiträden enligt **Bilaga C**.
5.2 Lägereld ska informera Kunden om planerade ändringar av underbiträden minst 30 dagar i förväg. Kunden har rätt att invända, varvid Kunden har rätt att säga upp huvudavtalet.
5.3 Lägereld ska ingå skriftligt avtal med varje underbiträde med motsvarande skyldigheter som detta DPA.

## 6. Överföring till tredje land

Personuppgifter behandlas inom EU/EES. Eventuell överföring till tredje land sker endast med stöd av lämpliga skyddsåtgärder enligt GDPR kap. V.

## 7. Personuppgiftsincidenter

Lägereld ska utan onödigt dröjsmål, och senast inom 24 timmar från det att incidenten upptäckts, anmäla personuppgiftsincidenter till Kunden via avtalad kontaktväg, med tillräcklig information för att Kunden ska kunna fullgöra sin egen anmälningsskyldighet enligt GDPR art. 33.

## 8. Granskning

Lägereld ska göra all nödvändig information tillgänglig för att visa efterlevnad av detta DPA och möjliggöra granskning, inklusive inspektion utförd av Kunden eller annan revisor som Kunden bemyndigat. Granskning ska aviseras minst 30 dagar i förväg och ske under arbetstid på ett sätt som inte stör driften.

## 9. Ansvar

Parternas ansvar regleras i huvudavtalet. Vad gäller registrerades skadeståndsanspråk gäller GDPR art. 82.

## 10. Tillämplig lag

Svensk lag tillämpas. Tvister avgörs av allmän domstol med Stockholms tingsrätt som första instans.

---

## Bilaga A – Behandlingens art

**Kategorier av registrerade:**
- Patienter/klienter hos Kunden
- Anställda, konsulter och övrig personal hos Kunden

**Kategorier av personuppgifter:**
- Identitetsuppgifter (namn, kontaktuppgifter)
- Personnummer (lagras endast som kryptografisk hash)
- Hälsouppgifter (känsliga personuppgifter enligt art. 9): journalanteckningar, diagnoser, bedömningar, behandlingsplaner
- Bokningsuppgifter, videosamtalsmetadata
- Tekniska data (IP, user agent, sessionsloggar)

**Ändamål:**
- Tillhandahållande av vårddokumentation enligt PDL
- Bokning och kommunikation med patient
- Säkerhets- och åtkomstloggning enligt PDL 4 kap.

**Varaktighet:** Så länge huvudavtalet löper samt enligt tillämpliga lagringstider (se Lägerelds Integritetspolicy).

---

## Bilaga B – Säkerhetsåtgärder

**Tekniska:**
- TLS 1.2+ för all trafik
- AES-256 kryptering i vila
- Personnummer lagras som SHA-256-hash med salt
- Row Level Security (RLS) i Postgres begränsar åtkomst per organisation
- Service role-nycklar separerade från klientmiljö
- Backup med point-in-time recovery, retention 7 dagar PITR + 30 dagar snapshots

**Organisatoriska:**
- Sekretessåtagande för all personal med tillgång till produktion
- Rollbaserad åtkomst (clinician / org_admin / platform_admin)
- Loggning av all åtkomst till patientuppgifter enligt PDL 4 kap.
- Schemalagd gallring enligt retention-policy
- Incidenthanteringsrutin med 24h-rapportering

**Datalokalisering:** Stockholm (AWS eu-north-1).

---

## Bilaga C – Godkända underbiträden

| Leverantör | Funktion | Region |
|------------|----------|--------|
| Supabase / Amazon Web Services | Databas, autentisering, lagring | EU (eu-north-1, Stockholm) |
| Cloudflare, Inc. | Edge-körning, CDN, DDoS-skydd, TURN-relä för videosamtal | EU |
| Resend | Transaktionell e-post | EU |
| ProSMS / Compaya A/S | Transaktionella SMS-notiser | EU (Danmark) |

Aktuell lista publiceras på <https://care.lagereld.com/dpa>.

---

_Detta dokument är ett utkast. Vi rekommenderar juridisk granskning innan undertecknande._
