Personuppgiftsbiträdesavtal

Version: v1.1 Datum: 2026-07-27 Gäller mellan: Foundry AB ("Personuppgiftsbiträdet") och Kunden ("Personuppgiftsansvarig")

Detta personuppgiftsbiträdesavtal ("Avtalet") reglerar Foundry AB:s behandling av personuppgifter för Kundens räkning enligt artikel 28 i Europaparlamentets och rådets förordning (EU) 2016/679 ("GDPR"). Avtalet utgör en integrerad del av huvudavtalet mellan parterna avseende tjänsten Foundry ("Tjänsten").

1. Definitioner

Termer som "personuppgift", "behandling", "personuppgiftsansvarig", "personuppgiftsbiträde", "registrerad", "tredje land" och "personuppgiftsincident" har samma innebörd som i artikel 4 GDPR. "Underbiträde" avser annan tjänsteleverantör som Personuppgiftsbiträdet anlitar för att utföra delar av behandlingen. "Kunddata" avser de personuppgifter som Kunden eller dess behöriga användare laddar upp eller genererar genom Tjänsten.

2. Föremål och varaktighet

Föremålet för behandlingen är de personuppgifter som Kunden lämnar till Foundry inom ramen för Tjänsten i syfte att producera anbudsutkast och relaterade underlag till kommunala upphandlingar. Behandlingen pågår så länge huvudavtalet löper och under den efterföljande tid som krävs för återlämnande eller radering enligt avsnitt 13.

3. Behandlingens art och ändamål

Foundry tillhandahåller en plattform som hjälper omsorgsföretag att framställa svenska anbud genom lokal artificiell intelligens. Behandlingen omfattar lagring av företagsuppgifter, certifikat och anbudshistorik, samt sammanställning av personalrelaterade uppgifter (CV och meritförteckningar) när dessa krävs av upphandlingsunderlaget. Kundens profil, uppladdade dokument, certifikat, personaluppgifter, referenser och tidigare vunna anbud används som underlag (kontext) vid varje enskild körning på Foundrys hårdvara i Sverige. Vunna anbud används endast i den utsträckning Kunden har lämnat samtycke till det, och då även i form av textutdrag ur anbudstexten. Ingen träning eller finjustering av vare sig delad eller kundspecifik modell sker. Foundry behandlar inte personuppgifter för egna ändamål.

4. Typer av personuppgifter och kategorier av registrerade

Behandlingen avser följande kategorier av personuppgifter.

Kategorier av registrerade är Kundens administratörer, Kundens anställda, samt eventuella ytterligare personer som omnämns i Kunddata. Foundry behandlar inte särskilda kategorier av personuppgifter (artikel 9 GDPR) annat än om Kunden uttryckligen laddar upp sådana, vilket regleras i avsnitt 8.

5. Den personuppgiftsansvariges skyldigheter

Kunden ansvarar för att

a) det finns en korrekt rättslig grund för all behandling som sker via Tjänsten,

b) anställda och övriga registrerade har informerats enligt artiklarna 13 och 14 GDPR innan deras uppgifter laddas upp,

c) samtycke från varje enskild anställd inhämtas och dokumenteras innan dennes CV laddas upp, samt att Kunden registrerar återkallelse av samtycke utan onödigt dröjsmål,

d) endast personuppgifter som är nödvändiga för anbudsändamålet laddas upp,

e) instruktioner till Foundry är dokumenterade och förenliga med tillämplig lag.

6. Personuppgiftsbiträdets skyldigheter

Foundry åtar sig att

a) endast behandla Kunddata enligt Kundens dokumenterade instruktioner, vilka utgörs av detta Avtal, huvudavtalet och Kundens inställningar i Tjänsten,

b) säkerställa att samtliga personer som har behörighet att behandla Kunddata är bundna av sekretess på lagstadgad eller avtalsmässig grund,

c) vidta sådana tekniska och organisatoriska åtgärder som krävs enligt artikel 32 GDPR och som specificeras i avsnitt 7,

d) bistå Kunden med att fullgöra sina skyldigheter enligt artiklarna 32 till 36 GDPR i den utsträckning det är rimligen möjligt,

e) på begäran tillhandahålla all information som krävs för att visa att skyldigheterna i artikel 28 GDPR uppfylls.

7. Tekniska och organisatoriska åtgärder

Foundry driver Tjänsten på egen hårdvara placerad i Sverige. Följande grundläggande säkerhetsåtgärder gäller.

8. Särskilda kategorier av personuppgifter

Om Kunden behöver ladda upp uppgifter om hälsa, fackförenings­tillhörighet eller andra särskilda kategorier enligt artikel 9 GDPR ska Kunden meddela Foundry skriftligen och säkerställa att laglig grund enligt artikel 9.2 föreligger. Foundry kan begära ytterligare avtalsreglering innan sådan behandling påbörjas.

9. Underbiträden

Foundry behandlar Kunddata utan underbiträden. Om Foundry framöver avser anlita underbiträde ska Kunden underrättas skriftligen minst trettio (30) dagar innan ändringen träder i kraft. Kunden har rätt att invända mot ändringen, och om parterna inte kommer överens har Kunden rätt att säga upp huvudavtalet utan kostnad. Eventuella underbiträden ska binda sig vid skyldigheter motsvarande dem som följer av detta Avtal genom skriftligt avtal.

10. Överföring till tredje land

Foundry överför inte Kunddata till tredje land. All lagring och inferens sker på hårdvara i Sverige. Om en framtida ändring skulle innebära överföring till tredje land kräver detta Kundens skriftliga godkännande samt att överföringen sker med stöd av en mekanism enligt kapitel V GDPR.

11. Bistånd till den personuppgiftsansvarige

Foundry ska, med hänsyn till behandlingens art, bistå Kunden genom lämpliga tekniska och organisatoriska åtgärder så att Kunden kan fullgöra sin skyldighet att svara på begäran från registrerade enligt kapitel III GDPR. Tjänsten erbjuder export och radering av Kunddata via Kundens administrationsgränssnitt. Vid komplexa förfrågningar bistår Foundry inom skälig tid mot självkostnadspris. Foundry ska även bistå Kunden med konsekvensbedömningar (artikel 35 GDPR) och föregående samråd (artikel 36 GDPR) genom att tillhandahålla teknisk dokumentation om Tjänstens arkitektur, hur Kundens material används som kontext vid inferens, och säkerhetsåtgärder. En mall för konsekvensbedömning finns i dpia-template-sv.md.

12. Personuppgiftsincident

Foundry ska meddela Kunden om personuppgiftsincident utan onödigt dröjsmål, dock senast tjugofyra (24) timmar efter att incidenten har upptäckts. Anmälan ska innehålla

a) en beskrivning av incidentens art, inklusive berörda kategorier och ungefärligt antal registrerade,

b) namn och kontaktuppgifter till Foundrys kontaktpunkt för incidenten,

c) en beskrivning av de sannolika konsekvenserna,

d) en beskrivning av de åtgärder som vidtagits eller föreslås för att hantera incidenten och begränsa skadan.

Om all information inte är tillgänglig inom tjugofyra timmar ska Foundry lämna en preliminär anmälan och komplettera den efter hand. Foundry dokumenterar varje incident i en intern incidentlogg som kan granskas av Kunden.

13. Återlämnande och radering

När huvudavtalet upphör ska Foundry, på Kundens val, antingen återlämna eller radera all Kunddata, inklusive säkerhetskopior, senast trettio (30) dagar efter avtalsperiodens slut. Foundry utfärdar på begäran ett skriftligt raderingsintyg. Om Kunden begär det dessförinnan kan Kunden själv ladda ned all sin data via Tjänsten.

14. Granskning

Kunden har rätt att en (1) gång per år, eller oftare vid skälig misstanke om bristande efterlevnad, granska Foundrys efterlevnad av detta Avtal. Granskningen kan genomföras genom skriftlig revisionsbegäran, dokumentgenomgång, eller fysiskt besök efter förhandsanmälan om minst tjugo (20) arbetsdagar. Foundry kan tillgodose granskningsrätten genom att tillhandahålla aktuell rapport från oberoende tredje part (exempelvis ISO 27001 eller motsvarande). Kunden bär kostnaden för granskning som genomförs av tredje part. Foundry bär kostnaden för sitt eget medverkande.

15. AI-specifika åtaganden

Utöver de generella skyldigheterna i artikel 28 GDPR åtar sig Foundry följande som speglar Tjänstens karaktär som lokal AI-plattform.

15.1 Förbud mot träning på Kunddata

Foundry använder inte Kunddata för att träna, finjustera, utvärdera eller på annat sätt utveckla någon modell. Det gäller såväl allmänna modeller som interna modeller och andra kunders modeller. Kunddata används uteslutande som underlag (kontext) i den enskilda körning som Kunden själv har initierat, och kasseras ur modellens arbetsminne när körningen är klar. Modellvikterna förändras aldrig av Kunddata.

15.2 Radering vid utövad rättighet

När en registrerad utövar sin rätt till radering, eller när en anställd återkallar sitt samtycke, raderas underliggande uppgifter ur databas och fillager. Eftersom ingen modell tränas på Kunddata finns inga modellvikter som behöver byggas om, och uppgifterna kan därför inte återges av modellen efter radering. Raderingen genomförs inom rimlig tid och senast inom samma frist som Kundens svarsfrist till den registrerade enligt artikel 12.3 GDPR. Säkerhetskopior roterar ut enligt data-retention-policy.md. Denna ordning ligger i linje med EDPB:s yttrande 28/2024 om modellmemorisering, eftersom risken för memorisering i modellvikter inte uppstår.

15.3 Framtida finjustering (valfri klausul)

Finjustering av en kundspecifik modell ingår inte i Tjänsten vid detta Avtals ingående. Om parterna framöver kommer överens om att Foundry ska finjustera en kundspecifik adapter på Kundens data utgör detta ett separat behandlingsändamål som kräver

a) skriftligt tillägg till detta Avtal med angivet ändamål och rättslig grund,

b) uppdaterad konsekvensbedömning enligt dpia-template-sv.md,

c) förnyat samtycke från berörda anställda där samtycke är rättslig grund,

d) egna retentionstider för adapter och träningsdokumentation i data-retention-policy.md, samt

e) dokumentation per träningskörning av datum, datakälla, omfattning, redaktionsregler och hash av träningsmängden.

Fram till dess att ett sådant tillägg är undertecknat gäller förbudet i avsnitt 15.1 utan undantag.

15.4 Transparens om modellarkitektur

Foundry använder en lokal Qwen 3-modell i grundtillstånd, utan kundspecifika adaptrar. Foundry redovisar på begäran modellfamilj, parameterstorlek och kvantiseringsnivå, samt vilka kategorier av Kundens eget material som injiceras som kontext vid en körning. Foundry kan inte garantera att modellens grundlager är fri från fördomar eller felaktigheter, och Kunden förutsätts granska samtliga genererade utkast innan användning.

15.5 Loggning för spårbarhet enligt artikel 22 GDPR

Eftersom Tjänsten genererar utkast som rör enskilda personer åtar sig Foundry att logga varje inferens med tidsstämpel, modellversion och en hash av den prompt som användes. Loggarna gör det möjligt för Kunden att i efterhand redogöra för hur ett visst utkast har tagits fram, vilket stöder Kundens skyldighet att möjliggöra mänsklig granskning enligt artikel 22.3 GDPR. Loggarna är åtkomliga för Kundens administratörer i Tjänstens granskningsvy.

15.6 AI-förordningen

Foundry bedömer att Tjänsten inte utgör ett högrisksystem enligt bilaga III avsnitt 4 i förordning (EU) 2024/1689 ("AI-förordningen"), eftersom Tjänsten producerar sammanfattningar av kundens egna underlag och inte fattar beslut om individer. Bedömningen dokumenteras i article-11-ai-act-file.md. Foundry uppdaterar bedömningen vid varje materiell förändring av Tjänsten.

16. Ansvar

Parternas ansvar regleras av huvudavtalet. Inget i detta Avtal ska tolkas som en utvidgning av Foundrys ansvar utöver vad som framgår av huvudavtalet, med undantag för det ansvar som följer direkt av artikel 82 GDPR.

17. Ändringar

Detta Avtal kan endast ändras skriftligen efter undertecknande av båda parter. Foundry får dock ensidigt uppdatera bilagor som beskriver tekniska säkerhetsåtgärder, förutsatt att skyddsnivån inte sänks och att Kunden informeras minst trettio (30) dagar i förväg.

18. Tillämplig lag och tvistlösning

På detta Avtal ska svensk rätt tillämpas. Tvister ska avgöras av allmän domstol med Stockholms tingsrätt som första instans, om parterna inte enas om annat.

Underskrifter

För Foundry AB

Namn: ___________________________ Befattning: ______________________ Datum: __________________________ Underskrift: ____________________

För Kunden

Namn: ___________________________ Befattning: ______________________ Datum: __________________________ Underskrift: ____________________